Bezpieczeństwo i RODO
Przekazując nam NIP-y, dane kontaktowe i treść faktur swoich klientów, stajesz się administratorem danych osobowych w rozumieniu art. 4 RODO, a my procesorem (art. 28). Dlatego umowa powierzenia, miejsce przetwarzania i szyfrowanie nie są dla nas marketingiem — są fundamentem.
Bazę danych, treść faktur i tokeny KSeF przetwarzamy w centrum danych w Londynie. Wielka Brytania jest objęta decyzją Komisji Europejskiej stwierdzającą odpowiedni stopień ochrony danych osobowych.
Wszystkie dane (NIP-y klientów, treść faktur, tokeny KSeF) szyfrowane algorytmem AES-256 na dyskach. TLS 1.3 w transmisji między przeglądarką a serwerem.
Token autoryzacyjny MF jest szyfrowany w bazie i odszyfrowywany wyłącznie po stronie serwera w momencie wywołania API KSeF. Frontend nigdy nie ma do niego dostępu.
Właściciel, administrator, członek. Każda rola widzi tylko to, co powinna. Pracownik biura nie wejdzie do danych klienta, do którego nie został przypisany.
Każda wysyłka do KSeF, każde pobranie UPO, każda zmiana ustawień — wszystko zapisane ze znacznikiem czasu i identyfikatorem użytkownika. Pełna rozliczalność.
Używamy cookie-free analytics (Umami). Zero Google Analytics, zero Facebook Pixel, zero remarketingu. Twoi klienci nie są profilowani.
Art. 28 RODO
Każde biuro rachunkowe korzystające z FakturaFlow zawiera z nami umowę powierzenia przetwarzania danych osobowych zgodną z art. 28 RODO. Standardowa treść, bez ukrytych zapisów, z jawną listą subprocesorów i miejsc przetwarzania.
Napisz na kontakt@fakturaflow.pl z dopiskiem „DPA” — w ciągu 24 godzin odeślemy wzór umowy powierzenia (PDF) do akceptacji przez Twojego prawnika lub IOD.
Subprocesorzy
Dane Twoich klientów, czyli baza, treść faktur i tokeny KSeF, leżą w jednym miejscu: w centrum danych w Londynie. Wielka Brytania jest objęta decyzją Komisji Europejskiej stwierdzającą odpowiedni stopień ochrony danych osobowych. Dostawcy pomocniczy, którzy nie mają dostępu do treści faktur (płatności, e-mail transakcyjny, DNS, analityka bez cookies), to spółki amerykańskie działające na standardowych klauzulach umownych. Pełna lista podmiotów wraz z zakresem przetwarzania znajduje się w umowie powierzenia (DPA), którą udostępniamy na życzenie przed podpisaniem subskrypcji.
Nie jesteśmy oficjalnym integratorem Ministerstwa Finansów ani instytucją certyfikującą. Korzystamy z publicznego API KSeF na tych samych zasadach, co każde inne narzędzie. Odpowiedzialność za poprawność merytoryczną faktur leży po stronie biura. My dbamy o poprawność techniczną wysyłki, walidację schematu FA(3) i archiwizację UPO.
Odpowiadamy na każde pytanie od biura rachunkowego: od konkretnych zapisów umowy powierzenia, przez politykę retencji, po architekturę szyfrowania.