Polityka prywatności
Obowiązuje od 8 sierpnia 2026 r.
Quitario widzi najwrażliwszy zbiór danych, jaki firma ma. Wszystkie faktury, całą historię rachunku i skrzynkę pocztową. Dlatego ta polityka mówi wprost, co z tym robimy, czego nie robimy i kto poza nami ma do tego dostęp — zamiast opisywać „dane niezbędne do realizacji usługi".
Nie sprzedajemy danych. Nie profilujemy ich pod reklamy. Nie używamy Twoich dokumentów do trenowania modeli.
1. Administrator
Administratorem Twoich danych osobowych jest Jakub Zwoliński, prowadzący działalność gospodarczą pod firmą Lemon Agency Jakub Zwoliński, Aleja „Solidarności" 68/121, 00-240 Warszawa, NIP 7712932784, REGON 528999673.
Kontakt we wszystkich sprawach dotyczących danych: prywatnosc@quitario.pl.
Nie wyznaczyliśmy inspektora ochrony danych — nie mamy takiego obowiązku na podstawie art. 37 RODO.
2. Dwie role, w których występujemy
To rozróżnienie ma praktyczne znaczenie, więc stawiamy je na początku.
| Czyje dane | Nasza rola | Gdzie szukać zasad |
|---|---|---|
| Twoje — jako osoby zakładającej konto i prowadzącej działalność | Administrator | Ten dokument |
| Twoich kontrahentów, klientów i pracowników — widoczne na fakturach, wyciągach i w poczcie | Podmiot przetwarzający (przetwarzamy je na Twoje polecenie) | Umowa powierzenia |
3. Jakie dane przetwarzamy jako administrator
| Kategoria | Konkretnie |
|---|---|
| Konto | Adres e-mail, skrót hasła (algorytm scrypt — hasła nie znamy i nie umiemy go odtworzyć), data założenia, data ostatniego logowania |
| Firma | Nazwa, NIP, forma opodatkowania, status ZUS, status podatnika VAT, kod urzędu skarbowego, numery rachunków bankowych |
| Rozliczenia z nami | Historia abonamentu, faktury, które Ci wystawiliśmy, identyfikatory po stronie Stripe |
| Urządzenia | Nazwa urządzenia mobilnego, skrót tokena dostępowego, klucz publiczny z Secure Enclave, token powiadomień |
| Techniczne | Logi serwera z adresem IP i czasem żądania |
4. Po co i na jakiej podstawie
| Cel | Podstawa | Jak długo |
|---|---|---|
| Świadczenie usługi — prowadzenie konta, wyliczenia, wysyłka deklaracji | art. 6 ust. 1 lit. b RODO (wykonanie umowy) | Czas trwania umowy i 90 dni po jej zakończeniu |
| Rozliczenia i księgowość po naszej stronie | art. 6 ust. 1 lit. c RODO (obowiązek prawny) | 5 lat od końca roku podatkowego |
| Bezpieczeństwo — wykrywanie nadużyć, logi dostępu | art. 6 ust. 1 lit. f RODO (nasz prawnie uzasadniony interes) | 12 miesięcy |
| Obsługa zgłoszeń i reklamacji | art. 6 ust. 1 lit. b i f RODO | 3 lata od zakończenia sprawy |
| Powiadomienia o terminach podatkowych i o zmianach w przepisach | art. 6 ust. 1 lit. b RODO — to jest istota usługi, nie marketing | Czas trwania umowy |
Podanie danych jest dobrowolne, ale bez nich nie da się świadczyć usługi. Bez NIP-u i formy opodatkowania nie ma czego liczyć.
5. Skąd bierzemy dane
- Od Ciebie — przy zakładaniu konta i w trakcie korzystania z Serwisu.
- Z Krajowego Systemu e-Faktur — po podłączeniu tokena z Twoim uprawnieniem, w zakresie faktur wystawionych przez Ciebie i wystawionych na Ciebie.
- Z Twojej skrzynki pocztowej — po nadaniu przez Ciebie zgody w zakresie wyłącznie do odczytu. Nie wysyłamy i nie kasujemy niczego w Twojej skrzynce, bo nie prosimy o takie uprawnienia.
- Z wyciągu bankowego, który bank przysyła na podłączoną skrzynkę.
- Z Twojego rachunku bankowego — jeśli go podłączysz. Zgody udzielasz w swoim banku, a nie u nas: nie prosimy o hasło do bankowości i nie moglibyśmy go użyć. Zakres to wyłącznie odczyt salda i historii transakcji; nie zlecamy przelewów. Dostęp zapewnia licencjonowany dostawca usługi dostępu do informacji o rachunku, Enable Banking Oy, a Ty odwołasz zgodę w każdej chwili — u nas albo bezpośrednio w banku.
- Z rejestrów publicznych — biała lista podatników VAT i REGON, przy weryfikacji kontrahenta.
6. Komu przekazujemy dane
Poniższa lista jest kompletna. Każdy z tych podmiotów przetwarza dane wyłącznie na naszą odpowiedzialność i w zakresie, który tu opisujemy.
| Kto | Po co | Gdzie |
|---|---|---|
| Railway Corp. | Hosting aplikacji i bazy danych | Unia Europejska |
| Stripe Payments Europe, Ltd. | Obsługa płatności abonamentowych | Irlandia |
| Google Ireland Ltd. | Dostęp do Twojej skrzynki w zakresie do odczytu — tylko jeśli ją podłączysz | Unia Europejska |
| Expo (650 Industries, Inc.) | Dostarczanie powiadomień na telefon — tylko treść powiadomienia | USA, standardowe klauzule umowne |
| Enable Banking Oy | Odczyt historii rachunku bankowego — tylko jeśli podłączysz rachunek | Finlandia |
Dane trafiają też do Ministerstwa Finansów (KSeF, bramka JPK) i do ZUS — ale wyłącznie wtedy, gdy zatwierdzisz wysyłkę, i wyłącznie dlatego, że wymagają tego przepisy. Te organy są odrębnymi administratorami.
Możemy udostępnić dane organom państwowym, jeżeli zwrócą się o to na podstawie przepisu prawa. Poinformujemy Cię o tym, chyba że przepis nam tego zabroni.
7. Czego nie robimy
- Nie sprzedajemy i nie udostępniamy danych do celów marketingowych — ani naszych, ani cudzych.
- Nie używamy Twoich dokumentów, faktur ani korespondencji do trenowania modeli językowych.
- Nie podejmujemy wobec Ciebie decyzji w sposób wyłącznie zautomatyzowany, które wywoływałyby skutki prawne w rozumieniu art. 22 RODO. Wyliczenia podatkowe są propozycją do zatwierdzenia przez Ciebie.
- Nie stosujemy plików cookie do śledzenia ani do analityki. Jedyne ciasteczko, jakiego używamy, przechowuje Twoją sesję po zalogowaniu, jest niezbędne do działania Serwisu i wygasa po 12 godzinach.
8. Jak chronimy dane
- Cała komunikacja idzie po HTTPS. Ciasteczko sesji jest oznaczone jako
HttpOnly,SecureiSameSite=Lax. - Hasła przechowujemy jako skróty scrypt z indywidualną solą. Nie znamy Twojego hasła i nie umiemy go odtworzyć — możemy je tylko zresetować.
- Tokeny urządzeń mobilnych leżą w bazie wyłącznie jako skróty SHA-256. Kopia bazy nie daje dostępu do aplikacji.
- Konto jednego klienta widzi wyłącznie dane tego klienta. Sprawdzenie jest wykonywane w jednym miejscu, przez które przechodzi każde żądanie, a jego skuteczność jest badana automatycznym testem przy każdej zmianie kodu.
- Wykonujemy codzienne kopie zapasowe z historią sięgającą roku wstecz.
- Dostęp do danych produkcyjnych ma wyłącznie właściciel Usługodawcy i wyłącznie w zakresie potrzebnym do obsługi zgłoszeń.
9. Twoje prawa
Masz prawo do: dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia oraz sprzeciwu wobec przetwarzania opartego na naszym prawnie uzasadnionym interesie.
- Żądanie kierujesz na prywatnosc@quitario.pl. Odpowiadamy w terminie miesiąca.
- Dane w formacie do odczytu maszynowego wydajemy bez opłat i bez pytania o powód. Komplet danych możesz też pobrać samodzielnie w każdej chwili — także wtedy, gdy abonament nie jest opłacony.
- Prawo do usunięcia danych jest ograniczone przepisami: dokumentacji naszych rozliczeń z Tobą nie możemy usunąć przed upływem okresu przechowywania.
- Masz prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa.
10. Naruszenia ochrony danych
Jeżeli dojdzie do naruszenia ochrony danych osobowych, zgłosimy je Prezesowi UODO w terminie 72 godzin. Jeżeli naruszenie może powodować wysokie ryzyko dla Twoich praw, zawiadomimy również Ciebie — bez zbędnej zwłoki i konkretnie: co się stało, jakich danych dotyczy i co robimy dalej.
11. Zmiany polityki
O zmianach informujemy pocztą elektroniczną i w Serwisie, co najmniej 14 dni przed ich wejściem w życie. Wcześniejsze wersje udostępniamy na żądanie.