LexTaxon. ← Strona glowna

Umowa powierzenia przetwarzania danych osobowych (DPA)

Data wejścia w życie: 3 czerwca 2026

Niniejsza Umowa (zawierana z chwilą akceptacji Regulaminu przez Użytkownika) reguluje powierzenie przetwarzania danych osobowych w związku z korzystaniem z LexTaxon, zgodnie z art. 28 RODO.

§1. Strony i role

  1. Administrator – Użytkownik LexTaxon (przedsiębiorca), który wprowadza do Aplikacji dane osobowe osób trzecich (np. swoich klientów i kontrahentów).
  2. Podmiot przetwarzający (Procesor) – LEX TAX J. Opala Sp. jawna, ul. Strońska 2C/3, 50-540 Wrocław, NIP 8992665349 (operator LexTaxon).
  3. Administrator pozostaje administratorem powierzonych danych; Procesor przetwarza je wyłącznie w jego imieniu.

§2. Przedmiot, cel, czas i charakter przetwarzania

  1. Przedmiot: przetwarzanie danych osobowych wprowadzonych przez Administratora do Aplikacji.
  2. Cel: świadczenie usług LexTaxon (fakturowanie, KSeF, JPK, klasyfikacja i odczyt dokumentów, asystent AI, przechowywanie i prezentacja danych).
  3. Czas: przez okres obowiązywania umowy o korzystanie z Aplikacji.
  4. Charakter i operacje: zbieranie, przechowywanie, porządkowanie, analiza, udostępnianie do KSeF, usuwanie i inne operacje niezbędne do świadczenia usługi.

§3. Rodzaj danych i kategorie osób

  1. Kategorie osób: kontrahenci, klienci, pracownicy i współpracownicy Administratora oraz inne osoby, których dane Administrator wprowadza.
  2. Rodzaj danych: dane identyfikacyjne i kontaktowe (imię, nazwisko, nazwa, NIP, adres), dane z faktur i dokumentów księgowych, treści wprowadzone do Asystenta AI.
  3. Administrator zobowiązuje się nie wprowadzać danych szczególnych kategorii (art. 9 RODO), chyba że strony uzgodnią to odrębnie.

§4. Obowiązki Procesora

Procesor: 1. przetwarza dane wyłącznie na udokumentowane polecenie Administratora (poleceniem jest korzystanie z funkcji Aplikacji oraz niniejsza Umowa); 2. zapewnia poufność – do danych dopuszcza wyłącznie osoby zobowiązane do zachowania poufności; 3. stosuje środki bezpieczeństwa odpowiednie do ryzyka (art. 32 RODO), w tym szyfrowanie i kontrolę dostępu; 4. pomaga Administratorowi w realizacji praw osób, których dane dotyczą, oraz w wypełnianiu obowiązków z art. 32–36 RODO; 5. zgłasza Administratorowi naruszenie ochrony danych bez zbędnej zwłoki, nie później niż w 48 godz. od stwierdzenia; 6. po zakończeniu świadczenia usług, zależnie od decyzji Administratora, usuwa lub zwraca dane oraz usuwa istniejące kopie, chyba że przepisy nakazują dalsze przechowywanie. Administrator może wyeksportować dane (CSV/JPK) przed ich usunięciem; usunięcie następuje w ciągu 30 dni od zakończenia umowy.

§5. Podpowierzenie (subprocesorzy)

  1. Administrator wyraża ogólną zgodę na korzystanie przez Procesora z podwykonawców (subprocesorów).
  2. Aktualna lista subprocesorów:
Subprocesor Rola Lokalizacja
Mikr.us hosting/infrastruktura Polska / EOG
Stripe (Stripe Payments Europe, Limited) obsługa płatności EOG / grupa w USA
Anthropic model AI (Asystent) USA
OpenAI model AI (Asystent) USA
Brevo wysyłka e-mail Francja / EOG
  1. Procesor zapewnia, że subprocesorzy są związani obowiązkami nie mniej rygorystycznymi niż niniejsza Umowa.
  2. O zamiarze zmiany subprocesorów Procesor informuje Administratora z wyprzedzeniem; Administrator może wnieść uzasadniony sprzeciw.

§6. Przekazywanie poza EOG

W zakresie, w jakim subprocesorzy (m.in. Anthropic, OpenAI) przetwarzają dane poza EOG (w tym w USA), przekazywanie odbywa się na podstawie standardowych klauzul umownych (SCC) Komisji Europejskiej oraz odpowiednich umów zawartych z tymi podmiotami.

§7. Prawo kontroli (audyt)

  1. Na pisemny wniosek Administratora Procesor udostępnia informacje niezbędne do wykazania spełnienia obowiązków wynikających z art. 28 RODO.
  2. Administrator ma prawo przeprowadzić audyt, w tym inspekcję, na następujących zasadach: a. po uprzednim pisemnym powiadomieniu z wyprzedzeniem co najmniej 14 dni roboczych; b. nie częściej niż raz na 12 miesięcy, chyba że audyt wynika z naruszenia ochrony danych lub żądania organu nadzorczego; c. w godzinach pracy Procesora i w sposób niezakłócający jego działalności; d. z poszanowaniem poufności oraz bezpieczeństwa danych innych klientów Procesora; e. na koszt Administratora.
  3. Procesor może wykazać zgodność, udostępniając aktualne certyfikaty lub raporty z audytów niezależnych podmiotów, jeżeli nimi dysponuje.

§8. Odpowiedzialność

Odpowiedzialność stron określają RODO oraz Regulamin. W relacji B2B odpowiedzialność Procesora może być ograniczona w zakresie dopuszczalnym prawem.

§9. Postanowienia końcowe

  1. Umowa obowiązuje przez czas korzystania z Aplikacji.
  2. W sprawach nieuregulowanych stosuje się RODO i prawo polskie.
  3. W razie sprzeczności z Regulaminem, w zakresie ochrony danych pierwszeństwo ma niniejsza Umowa.