Umowa powierzenia przetwarzania danych osobowych (DPA)
Data wejścia w życie: 3 czerwca 2026
Niniejsza Umowa (zawierana z chwilą akceptacji Regulaminu przez Użytkownika) reguluje powierzenie przetwarzania danych osobowych w związku z korzystaniem z LexTaxon, zgodnie z art. 28 RODO.
§1. Strony i role
- Administrator – Użytkownik LexTaxon (przedsiębiorca), który wprowadza do Aplikacji dane osobowe osób trzecich (np. swoich klientów i kontrahentów).
- Podmiot przetwarzający (Procesor) – LEX TAX J. Opala Sp. jawna, ul. Strońska 2C/3, 50-540 Wrocław, NIP 8992665349 (operator LexTaxon).
- Administrator pozostaje administratorem powierzonych danych; Procesor przetwarza je wyłącznie w jego imieniu.
§2. Przedmiot, cel, czas i charakter przetwarzania
- Przedmiot: przetwarzanie danych osobowych wprowadzonych przez Administratora do Aplikacji.
- Cel: świadczenie usług LexTaxon (fakturowanie, KSeF, JPK, klasyfikacja i odczyt dokumentów, asystent AI, przechowywanie i prezentacja danych).
- Czas: przez okres obowiązywania umowy o korzystanie z Aplikacji.
- Charakter i operacje: zbieranie, przechowywanie, porządkowanie, analiza, udostępnianie do KSeF, usuwanie i inne operacje niezbędne do świadczenia usługi.
§3. Rodzaj danych i kategorie osób
- Kategorie osób: kontrahenci, klienci, pracownicy i współpracownicy Administratora oraz inne osoby, których dane Administrator wprowadza.
- Rodzaj danych: dane identyfikacyjne i kontaktowe (imię, nazwisko, nazwa, NIP, adres), dane z faktur i dokumentów księgowych, treści wprowadzone do Asystenta AI.
- Administrator zobowiązuje się nie wprowadzać danych szczególnych kategorii (art. 9 RODO), chyba że strony uzgodnią to odrębnie.
§4. Obowiązki Procesora
Procesor: 1. przetwarza dane wyłącznie na udokumentowane polecenie Administratora (poleceniem jest korzystanie z funkcji Aplikacji oraz niniejsza Umowa); 2. zapewnia poufność – do danych dopuszcza wyłącznie osoby zobowiązane do zachowania poufności; 3. stosuje środki bezpieczeństwa odpowiednie do ryzyka (art. 32 RODO), w tym szyfrowanie i kontrolę dostępu; 4. pomaga Administratorowi w realizacji praw osób, których dane dotyczą, oraz w wypełnianiu obowiązków z art. 32–36 RODO; 5. zgłasza Administratorowi naruszenie ochrony danych bez zbędnej zwłoki, nie później niż w 48 godz. od stwierdzenia; 6. po zakończeniu świadczenia usług, zależnie od decyzji Administratora, usuwa lub zwraca dane oraz usuwa istniejące kopie, chyba że przepisy nakazują dalsze przechowywanie. Administrator może wyeksportować dane (CSV/JPK) przed ich usunięciem; usunięcie następuje w ciągu 30 dni od zakończenia umowy.
§5. Podpowierzenie (subprocesorzy)
- Administrator wyraża ogólną zgodę na korzystanie przez Procesora z podwykonawców (subprocesorów).
- Aktualna lista subprocesorów:
| Subprocesor | Rola | Lokalizacja |
|---|---|---|
| Mikr.us | hosting/infrastruktura | Polska / EOG |
| Stripe (Stripe Payments Europe, Limited) | obsługa płatności | EOG / grupa w USA |
| Anthropic | model AI (Asystent) | USA |
| OpenAI | model AI (Asystent) | USA |
| Brevo | wysyłka e-mail | Francja / EOG |
- Procesor zapewnia, że subprocesorzy są związani obowiązkami nie mniej rygorystycznymi niż niniejsza Umowa.
- O zamiarze zmiany subprocesorów Procesor informuje Administratora z wyprzedzeniem; Administrator może wnieść uzasadniony sprzeciw.
§6. Przekazywanie poza EOG
W zakresie, w jakim subprocesorzy (m.in. Anthropic, OpenAI) przetwarzają dane poza EOG (w tym w USA), przekazywanie odbywa się na podstawie standardowych klauzul umownych (SCC) Komisji Europejskiej oraz odpowiednich umów zawartych z tymi podmiotami.
§7. Prawo kontroli (audyt)
- Na pisemny wniosek Administratora Procesor udostępnia informacje niezbędne do wykazania spełnienia obowiązków wynikających z art. 28 RODO.
- Administrator ma prawo przeprowadzić audyt, w tym inspekcję, na następujących zasadach: a. po uprzednim pisemnym powiadomieniu z wyprzedzeniem co najmniej 14 dni roboczych; b. nie częściej niż raz na 12 miesięcy, chyba że audyt wynika z naruszenia ochrony danych lub żądania organu nadzorczego; c. w godzinach pracy Procesora i w sposób niezakłócający jego działalności; d. z poszanowaniem poufności oraz bezpieczeństwa danych innych klientów Procesora; e. na koszt Administratora.
- Procesor może wykazać zgodność, udostępniając aktualne certyfikaty lub raporty z audytów niezależnych podmiotów, jeżeli nimi dysponuje.
§8. Odpowiedzialność
Odpowiedzialność stron określają RODO oraz Regulamin. W relacji B2B odpowiedzialność Procesora może być ograniczona w zakresie dopuszczalnym prawem.
§9. Postanowienia końcowe
- Umowa obowiązuje przez czas korzystania z Aplikacji.
- W sprawach nieuregulowanych stosuje się RODO i prawo polskie.
- W razie sprzeczności z Regulaminem, w zakresie ochrony danych pierwszeństwo ma niniejsza Umowa.