Polityka prywatności
Wyjaśniamy, jakie dane zbieramy, po co, na jakiej podstawie i jakie masz prawa. Przy każdej sekcji jest krótkie podsumowanie „W skrócie”.
Wersja 4 · obowiązuje od: 20 września 2026 r. · historia zmian
1. Kto jest administratorem danych (nasze dwie role)
W skrócie: Mamy wobec Ciebie dwie różne role. Dane Twojego konta i firmy — to my jesteśmy ich administratorem. Dane Twoich klientów i pracowników, które wpisujesz do aplikacji — to Ty jesteś ich administratorem, a my tylko je przechowujemy i obrabiamy na Twoje zlecenie.
- Administratorem danych osobowych w serwisie firmbit.pl („Firmbit”) jest Beata Jędrychowska „Studio Pinezka” (jednoosobowa działalność gospodarcza wpisana do CEIDG), ul. Iwicka 47/1, 00-735 Warszawa, NIP 5212716964, REGON 014895470 („Administrator”, „my”).
- Rola pierwsza — administrator danych Użytkownika. W odniesieniu do danych, które dotyczą Ciebie jako Użytkownika (konto, dane Twojej firmy, płatności, kontakt, bezpieczeństwo), jesteśmy administratorem w rozumieniu art. 4 pkt 7 RODO. To my decydujemy o celach i sposobach ich przetwarzania i to my odpowiadamy wobec Ciebie za te dane. Opisują to sekcje 2–7 i 9–11.
- Rola druga — podmiot przetwarzający dane Twoich klientów i pracowników. W odniesieniu do danych osób trzecich, które Ty wprowadzasz do Firmbita (klienci, kontrahenci, pracownicy w module Ekipa), administratorem jesteś Ty, a my jesteśmy podmiotem przetwarzającym w rozumieniu art. 4 pkt 8 i art. 28 RODO — działamy wyłącznie na Twoje polecenie. Opisuje to sekcja 8.
- Pełne warunki tej drugiej roli — obowiązki stron, lista dalszych podmiotów przetwarzających, zasady zgłaszania naruszeń, zwrot i usunięcie danych po zakończeniu usługi oraz prawo do informacji potwierdzających zgodność — zawiera Umowa powierzenia przetwarzania danych. Umowa ta stanowi integralną część relacji między Tobą a nami i nie wymaga osobnego podpisu — akceptujesz ją razem z Regulaminem.
- Kontakt w sprawie danych osobowych: kontakt@firmbit.pl.
- Nie wyznaczyliśmy inspektora ochrony danych (IOD) — nie mamy takiego obowiązku (art. 37 RODO). We wszystkich sprawach dotyczących danych pisz bezpośrednio na kontakt@firmbit.pl.
- Dane przetwarzamy zgodnie z RODO (rozporządzenie 2016/679) oraz przepisami prawa polskiego.
2. Jakie dane przetwarzamy
W skrócie: Dane konta (e-mail, imię), dane Twojej firmy (na faktury), dane techniczne (np. adres IP — dla bezpieczeństwa) oraz dane, które sam wprowadzasz do aplikacji (klienci, zlecenia, faktury).
- Dane konta: adres e-mail, imię/nazwa, hasło (przechowywane wyłącznie w postaci zaszyfrowanej), zdjęcie profilowe (jeśli dodasz), ustawienia 2FA, a jeśli włączysz 2FA SMS-em (gdy udostępnimy tę metodę) — potwierdzony numer telefonu.
- Dane firmy: nazwa, NIP, REGON, adres, numer konta, e-mail, telefon — wykorzystywane do dokumentów (faktury, wyceny) i rozliczeń.
- Logowanie Google (opcjonalnie): jeśli logujesz się przez Google — adres e-mail, imię i zdjęcie z konta Google.
- Dane techniczne i bezpieczeństwa: adres IP, daty i wyniki logowań oraz prób logowania, informacje o urządzeniu i przeglądarce, lista aktywnych sesji i zaufanych urządzeń, a także dziennik zdarzeń bezpieczeństwa na koncie — np. zmiana hasła lub adresu e-mail, włączenie lub wyłączenie 2FA, dodanie lub usunięcie zaufanego urządzenia, połączenie i odłączenie KSeF, wysyłka faktur do KSeF i deklaracji JPK, eksport danych, zmiana danych firmy na dokumentach (w tym numeru rachunku), zmiany danych do wypłat, potwierdzenia tożsamości przed ważnymi operacjami (step-up) oraz działania obsługi (support) na Twoim koncie. Dziennik zawiera rodzaj zdarzenia, czas, adres IP, skróconą informację o urządzeniu i przeglądarce (user-agent), a przy logowaniu także identyfikator sesji — nigdy hasła ani kodów.
- Dane do odzyskania dostępu: jeśli zgłosisz utratę dostępu lub włamanie, przetwarzamy informacje, które podasz w celu potwierdzenia tożsamości (Regulamin §5 pkt 12–14), oraz — tylko gdy to konieczne — kopię dokumentu potwierdzającego prowadzenie działalności. Kasujemy je po zakończeniu weryfikacji (sekcja 6).
- Dane wprowadzane przez Ciebie: informacje o Twoich klientach, zleceniach, kosztach, fakturach i wycenach (patrz sekcja 8).
- Płatności: w razie zakupu Planu płatnego (Basic, Premium, Ekipa) — dane niezbędne do rozliczenia, obsługiwane przez operatora płatności (nie przechowujemy danych kart).
- Dostęp do kamery (opcjonalnie): wyłącznie do skanowania kodów QR (np. faktur KSeF) na Twoje żądanie. Obraz z kamery przetwarzany jest lokalnie na urządzeniu — nie zapisujemy ani nie wysyłamy zdjęć.
- Powiadomienia web-push (opcjonalnie): jeśli włączysz powiadomienia na urządzeniu, zapisujemy tzw. subskrypcję push — adres punktu końcowego (endpoint) nadany przez producenta Twojej przeglądarki oraz dwa klucze szyfrujące (p256dh, auth). To identyfikator konkretnego urządzenia, więc traktujemy go jako dane osobowe. Nie zawiera on numeru telefonu ani żadnych danych z Twojego urządzenia.
- Aplikacja mobilna Firmbit (Android): jeśli korzystasz z naszej aplikacji ze Sklepu Google Play, zapisujemy token powiadomień push urządzenia (identyfikator nadany przez usługę Expo, np. „ExponentPushToken[…]”) wraz z systemem urządzenia (Android/iOS). Token rejestruje się przy starcie aplikacji — zanim się zalogujesz jest anonimowy, a po zalogowaniu przypisujemy go do Twojego konta. Aplikacja dokłada też do każdego żądania swoją wersję (np. „FirmbitApp/1.0.0”), żebyśmy wiedzieli, że korzystasz z aplikacji, a nie z przeglądarki. Aplikacja nie czyta kontaktów, lokalizacji ani plików z telefonu; kamera — jak wyżej, tylko do skanowania kodów.
- Subskrypcja kalendarza (ICS, opcjonalnie): jeśli użyjesz funkcji „Dodaj do kalendarza”, generujemy dla Ciebie losowy, tajny token w adresie URL. Zapisujemy sam token; pod tym adresem Twój kalendarz (np. Google Calendar) cyklicznie pobiera terminy Twoich zleceń i wydarzeń.
- Zgłoszenia błędów aplikacji: gdy w aplikacji wystąpi błąd, zapisujemy i wysyłamy do nas komunikat techniczny — treść błędu, adres podstrony, na której wystąpił, oraz identyfikator zgłoszenia; gdy zgłaszasz problem ręcznie („Zgłoś problem”), także identyfikator Twojego konta, żebyśmy mogli Ci odpowiedzieć. Służy to wyłącznie naprawie usterki.
- Opinie o Firmbicie (opcjonalnie): jeśli wyślesz opinię — jej treść, ocenę w gwiazdkach oraz informację, czy chcesz ją opublikować pod imieniem, czy anonimowo.
- Komentarze na blogu: jeśli skomentujesz wpis na naszym blogu — podany pseudonim lub imię, treść komentarza oraz adres IP (wyłącznie do ograniczenia spamu, kasowany razem z komentarzem).
- Formularz kontaktowy: imię, adres e-mail, temat i treść wiadomości — trafiają na naszą skrzynkę, żebyśmy mogli odpowiedzieć (art. 6 ust. 1 lit. b/f RODO). Treści wiadomości nie zapisujemy w bazie aplikacji; zostaje w niej jedynie krótkie powiadomienie dla właściciela serwisu (nadawca i początek treści), że wiadomość przyszła.
- Polecenia i program partnerski: Twój kod polecający, informację kto zarejestrował się z Twojego kodu oraz dane do rozliczenia prowizji. W przypadku tzw. poleceń imiennych przetwarzamy również imię lub nazwę osoby, która nie ma konta w Firmbicie — podane nam przez Ciebie lub przez nas, wyłącznie po to, by przypisać i wypłacić jej prowizję (patrz sekcja 3 pkt 10).
3. Po co i na jakiej podstawie (cele i podstawy prawne)
W skrócie: Większość danych przetwarzamy dlatego, że bez nich usługa po prostu nie zadziała, albo dlatego, że każą nam tak przepisy podatkowe. Rzeczy dobrowolne (powiadomienia, analityka, opinie) robimy wyłącznie za Twoją zgodą — i możesz ją cofnąć.
- Świadczenie usługi (konto, funkcje aplikacji, subskrypcja, obsługa zgłoszeń) — art. 6 ust. 1 lit. b RODO (wykonanie umowy).
- Wystawianie i przechowywanie dokumentów rozliczeniowych, obowiązki podatkowe i księgowe — art. 6 ust. 1 lit. c RODO (obowiązek prawny).
- Wysyłka i pobieranie faktur w Krajowym Systemie e-Faktur (KSeF) — art. 6 ust. 1 lit. b RODO (wykonanie umowy z Tobą) w powiązaniu z art. 6 ust. 1 lit. c RODO (Twój obowiązek prawny jako podatnika, który realizujemy technicznie w Twoim imieniu).
- Weryfikacja danych firm po numerze NIP (podpowiadanie danych kontrahenta z rejestru GUS/REGON oraz sprawdzanie numeru konta na tzw. Białej liście podatników VAT prowadzonej przez Szefa KAS) — art. 6 ust. 1 lit. b RODO (wykonanie umowy — funkcja, której sam żądasz) oraz art. 6 ust. 1 lit. f RODO (uzasadniony interes: należyta staranność rozliczeniowa i ograniczenie ryzyka błędnych danych na fakturze). Korzystamy wyłącznie z publicznie dostępnych rejestrów państwowych — nie budujemy własnej bazy firm i nie profilujemy kontrahentów.
- Bezpieczeństwo konta, zapobieganie nadużyciom, dochodzenie i obrona roszczeń — art. 6 ust. 1 lit. f RODO (uzasadniony interes). Obejmuje: prowadzenie dziennika zdarzeń bezpieczeństwa, wymaganie dodatkowego potwierdzenia (hasłem lub kodem 2FA) przed operacjami o podwyższonym ryzyku, czasową blokadę logowania po serii nieudanych prób, blokowanie konta i kończenie sesji przy podejrzeniu przejęcia, weryfikację tożsamości przy odzyskiwaniu dostępu oraz wyjaśnianie incydentów — także na Twoje żądanie (np. zestawienie zdarzeń do zgłoszenia na policję). Naszym interesem jest ochrona Twojego konta i danych Twoich klientów; Twoim — to samo, dlatego uznajemy, że ten interes przeważa. Masz prawo sprzeciwu (sekcja 7), ale części z tych środków nie da się wyłączyć bez utraty bezpieczeństwa usługi.
- Zgłoszenia błędów aplikacji i utrzymanie usługi — art. 6 ust. 1 lit. f RODO (uzasadniony interes: wykrywanie i naprawa usterek, zapewnienie ciągłości i bezpieczeństwa działania serwisu). Zgłoszenia trafiają na skrzynkę administratora i nie służą do żadnej oceny Twojej osoby.
- Powiadomienia web-push i powiadomienia z aplikacji mobilnej (przypomnienia o terminach, informacje o zdarzeniach na koncie) — art. 6 ust. 1 lit. a RODO (zgoda). Zgodę wyrażasz dwukrotnie i świadomie: włączając powiadomienia w Firmbicie oraz zezwalając na nie w oknie przeglądarki lub systemu telefonu. Cofniesz ją w każdej chwili — wyłączając powiadomienia w ustawieniach konta albo odbierając zezwolenie w przeglądarce / systemie; wtedy usuwamy subskrypcję lub token urządzenia (token kasujemy też automatycznie, gdy dostawca zgłosi, że aplikacja została odinstalowana). Wysyłamy wyłącznie powiadomienia serwisowe dotyczące Twojej pracy w aplikacji — nie wysyłamy pushem reklam.
- Subskrypcja kalendarza (ICS) — art. 6 ust. 1 lit. b RODO (wykonanie umowy — funkcja uruchamiana na Twoje żądanie). Uwaga: adres subskrypcji jest tajny, ale nie wymaga logowania — każdy, komu go przekażesz, zobaczy Twoje terminy. Adres możesz w każdej chwili unieważnić i wygenerować nowy w ustawieniach.
- Publikacja opinii o Firmbicie na stronach serwisu (np. karuzela na stronie głównej) — art. 6 ust. 1 lit. a RODO (zgoda). Zgodę wyrażasz, wysyłając opinię; możesz wybrać publikację anonimową. Opinie publikujemy dopiero po naszej akceptacji, a zgodę cofniesz pisząc na kontakt@firmbit.pl — wtedy niezwłocznie usuwamy opinię ze strony.
- Program poleceń i program partnerski, w tym „polecenia imienne” — art. 6 ust. 1 lit. b RODO (wykonanie umowy z Użytkownikiem) oraz art. 6 ust. 1 lit. c i f RODO w zakresie rozliczenia i udokumentowania wypłaconej prowizji. Jeżeli prowizja przypisana jest do osoby, która nie ma konta w Firmbicie, przetwarzamy jej dane (imię lub nazwa, dane potrzebne do wypłaty) wyłącznie w celu rozliczenia tej prowizji. Obowiązek informacyjny wobec takiej osoby (art. 14 RODO) realizujemy przy pierwszym kontakcie w sprawie wypłaty, wskazując jej niniejszą Politykę; osoba ta ma wobec nas wszystkie prawa opisane w sekcji 7, w tym prawo sprzeciwu i usunięcia danych. Jeżeli to Ty przekazujesz nam dane takiej osoby, odpowiadasz za to, że masz do tego podstawę i że osoba ta wie o poleceniu.
- Statystyki odwiedzin i pomiar skuteczności reklam (Google Analytics, Meta Pixel — wyłącznie na stronach publicznych) — art. 6 ust. 1 lit. a RODO (zgoda w banerze cookies), patrz sekcja 4.
- Marketing własny kierowany do Użytkowników (np. informacje o nowych funkcjach) — art. 6 ust. 1 lit. a RODO (zgoda) lub art. 6 ust. 1 lit. f RODO, o ile przepisy na to pozwalają; zawsze z możliwością rezygnacji jednym kliknięciem.
Nie podejmujemy wobec Ciebie decyzji w sposób wyłącznie zautomatyzowany, które wywoływałyby wobec Ciebie skutki prawne, i nie profilujemy Cię w tym celu (art. 22 RODO).
4. Pliki cookies
W skrócie: Używamy cookies niezbędnych do działania i zapamiętania logowania. Narzędzia analityczne/marketingowe włączymy dopiero za Twoją zgodą.
- Dzielimy cookies na dwie grupy, które traktujemy zupełnie inaczej: niezbędne (bez nich serwis nie działa — te stosujemy zawsze, na podstawie art. 173 ust. 3 Prawa telekomunikacyjnego oraz art. 6 ust. 1 lit. f RODO) oraz analityczne i marketingowe (te są całkowicie dobrowolne i stosujemy je wyłącznie po Twojej wyraźnej zgodzie — art. 6 ust. 1 lit. a RODO).
- A. Cookies niezbędne — nie wymagają zgody, bo służą wyłącznie świadczeniu usługi, o którą prosisz, i bezpieczeństwu Twojego konta:
- Cookie sesji (authjs.session-token / __Secure-authjs.session-token) — utrzymuje zalogowanie, zawiera identyfikator sesji; wygasa najpóźniej po ok. 30 dniach lub przy wylogowaniu.
- Cookie zabezpieczające formularze i logowanie (CSRF, callback) — chroni przed podszyciem się pod Twoje żądania; wygasa wraz z sesją przeglądarki.
- Cookie zaufanego urządzenia — pozwala pominąć logowanie dwuetapowe (2FA) na urządzeniu, które sam oznaczyłeś jako zaufane.
- Pamięć lokalna przeglądarki (localStorage — technologia podobna do cookies) — zapamiętanie motywu jasny/ciemny oraz Twojego wyboru w banerze cookies (żebyśmy nie pytali o to samo przy każdej wizycie). Te wpisy nie są wysyłane na nasz serwer.
- B. Cookies analityczne i marketingowe — tylko za Twoją zgodą. Do czasu kliknięcia „Akceptuję” w banerze nie ładujemy tych skryptów w ogóle — nie są one wczytywane „na zapas”. Brak zgody nie ogranicza w żaden sposób korzystania z serwisu.
- Google Analytics 4 (_ga, _ga_* — do ok. 2 lat), dostawca: Google Ireland Ltd. — statystyki odwiedzin: odwiedzane podstrony, typ urządzenia i przeglądarki oraz przybliżona lokalizacja na podstawie adresu IP.
- Meta Pixel (_fbp — do ok. 90 dni), dostawca: Meta Platforms Ireland Ltd. — pomiar skuteczności reklam.
- Jak wyrażasz i cofasz zgodę: przy pierwszej wizycie pokazujemy baner, w którym możesz zgodę wyrazić albo odmówić — odmowa jest równie łatwa jak zgoda i nie zamykamy dostępu do treści, jeśli odmówisz. Zgodę wycofasz w każdej chwili, klikając „Ustawienia cookies” w stopce strony (wybór pojawi się ponownie) lub czyszcząc dane strony w przeglądarce. Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania sprzed jej wycofania.
- Logowanie przez Google. Jeśli korzystasz z logowania kontem Google, część procesu odbywa się na stronach Google (accounts.google.com). Google może wtedy zapisać na Twoim urządzeniu własne pliki cookies, na zasadach określonych w polityce prywatności Google — dzieje się to poza naszą kontrolą i my nie mamy do tych cookies dostępu. Jeżeli nie chcesz tego, załóż konto i loguj się zwykłym e-mailem i hasłem.
5. Komu udostępniamy dane (odbiorcy i dalsze podmioty przetwarzające)
W skrócie: Nie sprzedajemy i nie wymieniamy Twoich danych. Trafiają wyłącznie do dostawców, bez których usługa nie zadziała — poniżej pełna lista z nazwy, z rolą i miejscem przetwarzania. O każdej zmianie tej listy uprzedzimy Cię 14 dni wcześniej.
Poniższa lista jest kompletna na dzień 20 września 2026 r.. Przy każdym podmiocie wskazujemy, po co tam trafiają dane i gdzie są przetwarzane.
- Hostinger (Hostinger International Ltd., Larnaka, Cypr; grupa Hostinger — HOSTINGER, UAB, Wilno) — hosting serwera VPS, na którym działa aplikacja i baza danych; na tym serwerze leżą też bieżące kopie zapasowe bazy. Lokalizacja:serwerownia w Wilnie (Litwa) — na terenie EOG. Komplet danych z aplikacji przechowują technicznie dwa podmioty: Hostinger (serwer i kopie) oraz Google (druga lokalizacja kopii zapasowych — pkt 3).
- LH.pl (dostawca serwera poczty SMTP, serwery w Polsce) — wysyłka wiadomości e-mail: potwierdzenie rejestracji, reset hasła, kody 2FA, powiadomienia serwisowe, faktury i dokumenty, które sam zlecasz do wysłania swoim klientom, a jeśli włączysz tę opcję w ustawieniach — także cotygodniową kopię zapasową Twoich danych (plik ZIP w załączniku lub link do pobrania). Do dostawcy poczty trafia adres e-mail odbiorcy, treść wiadomości i załączniki. Lokalizacja: EOG (Polska).
- Google Ireland Ltd. / Google LLC — cztery niezależne od siebie zastosowania:
- Logowanie przez konto Google (OAuth) — tylko jeśli sam wybierzesz ten sposób logowania; Google przekazuje nam Twój adres e-mail, imię i zdjęcie profilowe.
- Google Analytics 4 — statystyki odwiedzin publicznych stron, wyłącznie po zgodzie w banerze cookies (sekcja 4).
- Google Drive (Google LLC, USA) — druga lokalizacja kopii zapasowych bazy danych i zaszyfrowanej konfiguracji serwera. Kopie trafiają tam automatycznie z serwera; to zabezpieczenie na wypadek utraty całego serwera u dostawcy hostingu. Kopie zawierają komplet danych z aplikacji (także dane Twoich klientów — sekcja 8), są dostępne wyłącznie dla nas i nie są używane do niczego poza odtworzeniem serwisu (sekcja 6 pkt 7).
- Firebase Cloud Messaging (FCM) — dostarczenie powiadomienia push do aplikacji mobilnej na Androidzie (ostatni odcinek drogi powiadomienia, po Expo — pkt 9). FCM to usługa globalna — przetwarzanie może odbywać się w dowolnej lokalizacji Google, także poza EOG.
- Meta Platforms Ireland Ltd. — Meta Pixel: pomiar skuteczności reklam na publicznych stronach serwisu, wyłącznie po zgodzie w banerze cookies. Lokalizacja: EOG, z możliwym transferem do USA na podstawie Data Privacy Framework.
- PayPro S.A. (serwis Przelewy24), ul. Pastelowa 8, 60-198 Poznań — obsługa płatności za Plany płatne (Basic, Premium, Ekipa). PayPro jest wobec danych płatniczych odrębnym administratorem (jako krajowa instytucja płatnicza nadzorowana przez KNF), a nie naszym podmiotem przetwarzającym. Przekazujemy tam dane niezbędne do rozliczenia transakcji; danych Twojej karty nigdy nie widzimy ani nie przechowujemy — wpisujesz je bezpośrednio u operatora. Lokalizacja: EOG (Polska).
- Ministerstwo Finansów — Krajowy System e-Faktur (KSeF) — wysyłka i pobieranie faktur ustrukturyzowanych, gdy korzystasz z tej funkcji. Do KSeF trafiają dane z faktur, w tym dane Twoich kontrahentów. Podstawą jest Twój obowiązek podatkowy, a my działamy jako narzędzie techniczne na podstawie upoważnienia, którego nam udzielasz (token lub certyfikat KSeF wygenerowany przez Ciebie). Administratorem danych w samym KSeF jest Minister Finansów. Lokalizacja: Polska.
- Główny Urząd Statystyczny (rejestr REGON) — podpowiadanie danych firmy po numerze NIP. Wysyłamy tam wyłącznie numer NIP, który sam wpisujesz, i odbieramy dane z publicznego rejestru państwowego. Lokalizacja: Polska.
- Szef Krajowej Administracji Skarbowej — „Biała lista podatników VAT” — weryfikacja statusu VAT i numeru rachunku bankowego kontrahenta. Tak samo: wysyłamy NIP lub numer konta, odbieramy dane z publicznego rejestru państwowego. Lokalizacja: Polska.
- Dostawcy usług powiadomień push — tylko jeśli włączysz powiadomienia:
- Przeglądarka (web-push): Google, Mozilla, Microsoft lub Apple — zależnie od przeglądarki — dostarczają powiadomienie na Twoje urządzenie. Treść jest szyfrowana end-to-end kluczami Twojego urządzenia — dostawca pośredniczy, ale nie odczytuje treści. Powiadomienia wysyła nasz własny serwer (standard VAPID).
- Aplikacja mobilna: Expo (650 Industries, Inc., USA — operator usługi Expo Push) odbiera od naszego serwera token urządzenia i treść powiadomienia (np. „Faktura 12/2026 dla Kowalski — termin minął”) i przekazuje ją do Google (Firebase Cloud Messaging) na Androidzie albo Apple (APNs) na iOS. W tym kanale treść nie jest szyfrowana end-to-end, dlatego w powiadomieniach mobilnych ograniczamy się do krótkich komunikatów serwisowych. Lokalizacja: USA — zasady transferu w sekcji 11.
- SMSAPI (marka LINK Mobility Poland sp. z o.o., ul. Toszecka 101, 44-117 Gliwice) — wysyłka kodów jednorazowych SMS-em, wyłącznie jeśli włączysz logowanie dwuetapowe SMS-em. Do bramki trafia Twój numer telefonu i treść wiadomości z kodem; kod generujemy i sprawdzamy sami, bramka tylko go dostarcza. Uczciwie: na dzień 20 września 2026 r. ta metoda nie jest jeszcze udostępniona w aplikacji — wpisujemy ją z wyprzedzeniem, żebyś nie musiał szukać zmian w Polityce, gdy pojawi się w ustawieniach. Do tego czasu żadne dane do SMSAPI nie trafiają. Lokalizacja: EOG (Polska).
- Dostawca Twojego kalendarza lub map (np. Google Calendar, Apple Calendar, Microsoft Outlook; Google Maps, Apple Maps, Waze) — jeśli sam włączysz subskrypcję kalendarza (ICS), Twój kalendarz cyklicznie pobiera z naszego serwera terminy zleceń i wydarzeń, przez co trafiają one do zewnętrznej usługi, którą wybrałeś. Odbywa się to wyłącznie na Twoje żądanie i możesz to w każdej chwili wyłączyć, unieważniając adres subskrypcji w ustawieniach. Podobnie jeśli klikniesz „Nawiguj” przy adresie klienta lub miejsca robót, Twoje urządzenie otwiera aplikację map z tym adresem; robisz to sam, na swoim urządzeniu — nasz serwer nie przekazuje adresu dostawcy map.
- Podmioty uprawnione na podstawie przepisów (np. organy państwowe, sądy, organy ścigania) — wyłącznie gdy mają do tego wyraźną podstawę prawną i w zakresie przez nią określonym.
Zmiany na tej liście. O zamiarze dodania lub zmiany dostawcy, któremu powierzamy dane, poinformujemy Cię z co najmniej 14-dniowym wyprzedzeniem (w aplikacji lub e-mailem). Jeżeli się na to nie zgadzasz, możesz przed wejściem zmiany w życie zakończyć korzystanie z usługi — szczegóły w Umowie powierzenia przetwarzania danych.
6. Jak długo przechowujemy dane i usunięcie konta
W skrócie: Konto usuniesz w każdej chwili — w ustawieniach albo pod adresem firmbit.pl/usun-konto. Po usunięciu dane trzymamy jeszcze 30 dni (na wypadek pomyłki), a potem kasujemy na stałe. Faktury musimy przechowywać dłużej, bo wymagają tego przepisy podatkowe.
- Dane konta i dane wprowadzone do aplikacji — przez cały czas korzystania z usługi, a po jej zakończeniu do czasu przedawnienia ewentualnych roszczeń, co do zasady nie dłużej niż 6 lat. Podstawa tego okresu: art. 118 Kodeksu cywilnego (ogólny termin przedawnienia roszczeń) w związku z art. 6 ust. 1 lit. f RODO (uzasadniony interes — ustalenie, dochodzenie i obrona roszczeń). Po tym czasie dane są usuwane lub trwale zanonimizowane.
- Usunięcie konta — jak to działa krok po kroku. Konto usuniesz samodzielnie: w ustawieniach Aplikacji lub pod adresem firmbit.pl/usun-konto.
- Dzień 0: konto zostaje natychmiast wyłączone — nie da się na nie zalogować, znika z wyszukiwania, wygasają wszystkie sesje i zaufane urządzenia. W bazie jest jeszcze oznaczone jako usunięte (tzw. soft-delete), ale nie jest już przez nas do niczego wykorzystywane.
- Dni 1–30: okres „do przywrócenia”. Jeśli usunięcie było pomyłką, odzyskasz konto linkiem z e-maila razem ze wszystkimi danymi.
- Po 30 dniach: dane są trwale usuwane z aktywnej bazy — bez możliwości odzyskania. Usunięcie obejmuje kaskadowo wszystko, co wisiało pod kontem: zlecenia, klientów, wyceny, koszty, magazyn, kalendarz, subskrypcje push i tokeny.
- Później: dane znikają z bieżących kopii zapasowych w ciągu 30 dni, a z kopii miesięcznych — najpóźniej po 12 miesiącach; do tego czasu kopie są zamrożone i nieużywane — patrz pkt 7 poniżej.
- Dokumenty rozliczeniowe — 5 lat, i to wygrywa z prawem do usunięcia. Faktury i dokumenty księgowe przechowujemy przez 5 lat, licząc od końca roku kalendarzowego, w którym upłynął termin płatności podatku, którego dotyczą. Podstawa: art. 86 § 1 Ordynacji podatkowej oraz art. 112 ustawy o VAT.
- Oznacza to, że żądanie usunięcia danych nie obejmuje tych dokumentów — art. 17 ust. 3 lit. b RODO wprost wyłącza prawo do usunięcia, gdy przetwarzanie jest niezbędne do wypełnienia obowiązku prawnego. Nie jest to nasza decyzja ani wybór — tak stanowi ustawa i tak samo działa każde biuro rachunkowe.
- Dotyczy to w szczególności faktur za subskrypcję Firmbita, które my wystawiliśmy Tobie — to nasze własne dokumenty księgowe. Po usunięciu Konta faktury te pozostają w naszej księgowości, ale bez powiązania z usuniętym Kontem.
- W tym okresie dane z takich dokumentów przetwarzamy wyłącznie na potrzeby rozliczeń podatkowych i ewentualnej kontroli — nie używamy ich do niczego innego, nie analizujemy ich i nie wysyłamy Ci na ich podstawie żadnych wiadomości.
- Po upływie 5 lat dokumenty są usuwane, chyba że trwa kontrola, postępowanie podatkowe albo spór sądowy — wtedy do jego prawomocnego zakończenia.
- Dane bezpieczeństwa i logi — konkretne okresy:
- liczniki prób logowania — do 90 dni od ostatniej próby;
- rejestr aktywnych sesji („Aktywne urządzenia”) — do 35 dni od ostatniej aktywności (odwołane sesje: 7 dni);
- zaufane urządzenia (pominięcie 2FA) — do 30 dni po wygaśnięciu ważności;
- logi serwera i aplikacji (adres IP, żądany adres, kod odpowiedzi, znacznik czasu) — do 30 dni, wyłącznie do diagnostyki i wykrywania nadużyć;
- zgłoszenia błędów aplikacji (treść błędu, adres podstrony, identyfikator konta przy zgłoszeniu ręcznym) — do 12 miesięcy od zgłoszenia;
- dziennik zdarzeń bezpieczeństwa na koncie (zdarzenia wykonane przez Ciebie, przez obsługę i automatyczne, np. logowania) — do 24 miesięcy od zdarzenia; dziennik jest tylko dopisywany i przeżywa usunięcie konta (identyfikator konta i adres e-mail jako snapshot), bo służy wyjaśnianiu incydentów także po fakcie;
- znacznik potwierdzenia tożsamości przed ważną operacją (step-up) — do 60 minut; sam blokuje się po 10 minutach;
- informacje i dokumenty przekazane do weryfikacji tożsamości przy odzyskiwaniu konta — usuwamy niezwłocznie po zakończeniu weryfikacji; w dzienniku pozostaje wyłącznie adnotacja o jej przeprowadzeniu i wyniku;
- jednorazowe kody 2FA (przechowywane jako skrót) i tokeny z linków bezpieczeństwa — do wygaśnięcia (od 10 minut do 7 dni, zależnie od rodzaju);
- dowód akceptacji Regulaminu (wersja, czas, adres IP) — przez czas istnienia konta i do przedawnienia roszczeń (jak w pkt 1);
- rejestr naruszeń ochrony danych (art. 33 ust. 5 RODO) — 5 lat od zamknięcia sprawy.
- Pozostałe kategorie:
- subskrypcja powiadomień web-push — do wyłączenia powiadomień, cofnięcia zezwolenia w przeglądarce lub trwałego wygaśnięcia subskrypcji (usuwamy ją automatycznie, gdy dostawca zgłosi, że urządzenie już nie odbiera);
- token powiadomień aplikacji mobilnej — do odinstalowania aplikacji (dostawca zgłasza, że urządzenie nie odbiera — wtedy kasujemy token) lub usunięcia konta; token anonimowy (bez zalogowania) — do czasu przypisania do konta albo zgłoszenia przez dostawcę;
- token subskrypcji kalendarza (ICS) — do jego unieważnienia przez Ciebie lub usunięcia Konta;
- opublikowana opinia o Firmbicie — do cofnięcia zgody lub usunięcia opinii przez nas;
- komentarze na blogu (wraz z adresem IP) — do usunięcia przez Ciebie (mailem na kontakt@firmbit.pl) lub przez nas;
- wiadomości z formularza kontaktowego (na naszej skrzynce) — do zamknięcia sprawy, nie dłużej niż 12 miesięcy; powiadomienie o wiadomości w panelu właściciela serwisu (nadawca i początek treści) — do jego usunięcia przez nas;
- dane rozliczeń poleceń i prowizji (w tym poleceń imiennych) — przez czas potrzebny do wypłaty, a po wypłacie przez okres wymagany przepisami podatkowymi (5 lat, jak w pkt 3).
- Dane przetwarzane na podstawie zgody — do czasu jej wycofania.
- Kopie zapasowe — dlaczego dane znikają z opóźnieniem. Baza danych jest automatycznie kopiowana — bez tego jedna awaria dysku oznaczałaby utratę Twojej firmowej dokumentacji. Kopie trzymamy w dwóch miejscach: na serwerze u dostawcy hostingu (Hostinger, serwerownia w EOG) oraz — na wypadek utraty całego serwera — na Google Drive (Google LLC, USA; podstawa transferu w sekcji 11). Okresy przechowywania:
- kopie bieżące (wykonywane co najmniej raz dziennie) — 30 dni, po czym są automatycznie usuwane;
- kopie miesięczne (jedna z pierwszego dnia miesiąca) — do 12 miesięcy;
- praktyczny skutek: dane usunięte z aktywnej bazy mogą istnieć w kopiach bieżących najwyżej 30 dni, a w kopiach miesięcznych — najwyżej 12 miesięcy, zanim wypadną z rotacji;
- przez cały ten czas kopie są zamrożone — nie sięgamy do nich w bieżącej pracy, nie da się z nich nic „wyciągnąć” do przetwarzania, dostęp ma wyłącznie właściciel serwisu. Służą wyłącznie odtworzeniu serwisu po awarii;
- gdybyśmy musieli odtworzyć serwis z kopii zapasowej, po odtworzeniu ponownie wykonujemy wszystkie usunięcia, które zostały zgłoszone w międzyczasie.
7. Twoje prawa
W skrócie: Masz prawo do dostępu do danych, ich poprawiania, usunięcia, ograniczenia, przenoszenia, sprzeciwu i cofnięcia zgody. Możesz też złożyć skargę do UODO.
- Przysługuje Ci prawo do: dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych oraz sprzeciwu wobec przetwarzania.
- Jeśli przetwarzamy dane na podstawie zgody — możesz ją w każdej chwili wycofać (bez wpływu na przetwarzanie sprzed wycofania).
- Kopię swoich danych pobierzesz samodzielnie w każdej chwili — w Aplikacji: Ustawienia → Kopia zapasowa i eksport (formaty m.in. CSV, JSON, XLSX) — bez składania wniosku.
- Aby skorzystać z pozostałych praw, napisz na kontakt@firmbit.pl — odpowiadamy nie później niż w ciągu miesiąca (art. 12 RODO).
- Granica prawa do usunięcia — uczciwie o tym mówimy. Prawo do bycia zapomnianym nie jest bezwzględne. Nie możemy usunąć danych, które musimy przechowywać na podstawie przepisów podatkowych — faktur i dokumentów księgowych przez 5 lat (art. 17 ust. 3 lit. b RODO, szczegóły w sekcji 6 pkt 3) — ani danych niezbędnych do ustalenia, dochodzenia lub obrony roszczeń, dopóki nie przedawnią się roszczenia (art. 17 ust. 3 lit. e RODO). W takim przypadku dane zostają „zamrożone”: przechowujemy je wyłącznie w tym jednym celu i do niczego innego nie używamy. Wszystko pozostałe usuwamy.
- Jeżeli Twoje żądanie dotyczy danych, których administratorem jest inny Użytkownik Firmbita (np. jesteś klientem albo pracownikiem firmy, która korzysta z naszej aplikacji), przekażemy Twoje żądanie temu Użytkownikowi i pomożemy mu je zrealizować — to on decyduje o tych danych, nie my (sekcja 8).
- Masz prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (PUODO), ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl.
8. Dane Twoich klientów i pracowników (powierzenie przetwarzania)
W skrócie: Dane Twoich klientów i pracowników, które wpisujesz do aplikacji, należą do Ciebie — to Ty jesteś ich administratorem, a my przetwarzamy je w Twoim imieniu, żeby działała usługa. Pełne warunki są w Umowie powierzenia.
- W odniesieniu do danych osób trzecich, które wprowadzasz do Firmbita, administratorem jesteś Ty (Użytkownik). Dotyczy to w szczególności danych Twoich klientów i kontrahentów (nazwa, NIP, adres, e-mail, telefon, historia zleceń i rozliczeń).
- Dane pracowników — moduł „Ekipa”. Tak samo jest z danymi osób, które zatrudniasz lub z którymi współpracujesz, a które wprowadzasz do modułu Ekipa albo zapraszasz do swojego zespołu (imię i nazwisko, dane kontaktowe, stawki, czas pracy, rozliczenia, dane do kalkulatora umów zlecenie). Administratorem danych Twoich pracowników jesteś Ty jako pracodawca lub zleceniodawca — to Ty decydujesz, kogo dodajesz, jakie dane wpisujesz i po co. My jesteśmy wobec tych danych wyłącznie podmiotem przetwarzającym.
- To Ty odpowiadasz za podstawę prawną przetwarzania danych pracownika (najczęściej art. 6 ust. 1 lit. b lub c RODO w związku z Kodeksem pracy albo umową cywilnoprawną) oraz za wykonanie wobec niego obowiązku informacyjnego z art. 13 RODO.
- Jeżeli pracownik ma własne konto w Firmbicie (przyjął zaproszenie do zespołu), to wobec danych jego konta — adresu e-mail, hasła, ustawień, logowań — administratorem jesteśmy my, dokładnie tak jak wobec Twojego konta. Te dwie warstwy są od siebie niezależne: usunięcie pracownika z Twojego zespołu nie usuwa jego prywatnego konta, a usunięcie przez niego konta nie usuwa Twoich rozliczeń z nim.
- Jeśli pracownik zgłosi się z żądaniem dotyczącym danych, które Ty o nim wprowadziłeś (np. o ich usunięcie lub sprostowanie), przekażemy mu, że administratorem jesteś Ty, i pomożemy Ci to żądanie obsłużyć.
- Firmbit przetwarza wszystkie te dane wyłącznie w celu świadczenia usługi i zgodnie z Twoimi poleceniami, jako tzw. podmiot przetwarzający (art. 28 RODO). Nie wykorzystujemy ich do własnych celów, nie analizujemy ich i nikomu ich nie udostępniamy poza dostawcami z sekcji 5.
- Odpowiadasz za posiadanie podstawy prawnej do przetwarzania danych swoich klientów i pracowników oraz za spełnienie wobec nich obowiązków informacyjnych.
- Do przetwarzania tych danych korzystamy z dalszych podmiotów przetwarzających (podpowierzenie) — pełną listę z nazwy, rolą i lokalizacją znajdziesz w sekcji 5. O zamiarze dodania lub zmiany dalszego podmiotu poinformujemy z co najmniej 14-dniowym wyprzedzeniem (w aplikacji lub e-mailem) — w razie sprzeciwu możesz zakończyć korzystanie z usługi przed zmianą.
- Gdzie są pełne warunki powierzenia. Kompletne postanowienia wymagane przez art. 28 ust. 3 RODO — przedmiot, czas trwania, charakter i cel przetwarzania, rodzaj danych i kategorie osób, obowiązki i prawa stron, zasady korzystania z podprocesorów, zgłaszanie naruszeń, pomoc w realizacji praw osób, audyt oraz zwrot i usunięcie danych po zakończeniu usługi — zawiera Umowa powierzenia przetwarzania danych, dostępna pod adresem firmbit.pl/umowa-powierzenia. Jest ona wiążąca dla obu stron i nie wymaga osobnego podpisu.
- W skrócie zobowiązujemy się tam do tego, że: przetwarzamy dane Twoich klientów i pracowników wyłącznie na Twoje udokumentowane polecenie, zapewniamy poufność i środki bezpieczeństwa (sekcja 9), zgłaszamy Ci naruszenia ochrony danych (sekcja 10), pomagamy Ci realizować prawa osób oraz obowiązki z art. 32–36 RODO, a po zakończeniu usługi dane są usuwane zgodnie z sekcją 6 — przy czym w każdej chwili możesz je wcześniej samodzielnie wyeksportować (Ustawienia → Kopia zapasowa i eksport). Na Twoje żądanie udostępniamy informacje niezbędne do wykazania zgodności — napisz na kontakt@firmbit.pl.
9. Bezpieczeństwo danych
- Stosujemy środki techniczne i organizacyjne chroniące dane: szyfrowane połączenie (HTTPS), hasła przechowywane w postaci nieodwracalnego skrótu, tokeny KSeF i sekrety 2FA szyfrowane odrębnym kluczem, kontrolę dostępu, opcjonalne logowanie dwuetapowe (2FA), czasową blokadę logowania po serii nieudanych prób oraz kopie zapasowe w dwóch lokalizacjach.
- Dla operacji o podwyższonym ryzyku (KSeF, JPK, zmiany danych logowania i rachunku, eksport danych, usunięcie konta) stosujemy dodatkowe potwierdzenie tożsamości w trakcie sesji (tzw. step-up), a każde takie zdarzenie zapisujemy w dzienniku bezpieczeństwa, którego zestawienie udostępnimy Ci na żądanie.
- Mimo starań żaden system nie jest w 100% odporny — dbaj o swoje hasło, włącz 2FA i nie udostępniaj danych logowania innym.
10. Co robimy, gdy dojdzie do naruszenia ochrony danych
W skrócie: Jeśli dane wyciekną, zostaną zniszczone albo dostanie się do nich ktoś niepowołany, nie zamiatamy tego pod dywan. Zgłaszamy naruszenie do UODO w ciągu 72 godzin, a jeśli ryzyko dla Ciebie jest wysokie — powiadamiamy Cię bezpośrednio. Naruszenie zgłosisz nam na kontakt@firmbit.pl.
- Czym jest naruszenie. To każde zdarzenie prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych (art. 4 pkt 12 RODO) — np. wyciek bazy, przejęcie konta, wysłanie dokumentu do niewłaściwej osoby, utrata nośnika, atak ransomware.
- Naruszenie danych, których administratorem jesteśmy MY (dane Twojego konta i firmy):
- Zgłaszamy je Prezesowi Urzędu Ochrony Danych Osobowych bez zbędnej zwłoki, nie później niż w ciągu 72 godzin od stwierdzenia naruszenia — chyba że jest mało prawdopodobne, by naruszenie skutkowało ryzykiem dla praw lub wolności osób (art. 33 ust. 1 RODO).
- Jeżeli naruszenie może powodować wysokie ryzyko dla Twoich praw lub wolności, zawiadamiamy Ciebie bezpośrednio — bez zbędnej zwłoki, prostym i jasnym językiem (art. 34 RODO). Napiszemy: co się stało, jakich danych to dotyczy, jakie mogą być konsekwencje, co już zrobiliśmy i co Ty powinieneś zrobić (np. zmienić hasło, włączyć 2FA).
- Prowadzimy wewnętrzny rejestr wszystkich naruszeń, również tych niezgłaszanych do UODO, wraz z ich okolicznościami, skutkami i podjętymi działaniami (art. 33 ust. 5 RODO).
- Naruszenie danych, których administratorem jesteś TY (dane Twoich klientów i pracowników — sekcja 8):
- Tutaj to Ty masz obowiązek zgłoszenia do UODO w ciągu 72 godzin, bo to Ty jesteś administratorem tych danych. Naszym zadaniem jest zdążyć Cię o tym powiadomić.
- Dlatego zobowiązujemy się poinformować Cię o naruszeniu bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego stwierdzenia (art. 33 ust. 2 RODO) — tak, byś miał realny czas na dopełnienie własnego obowiązku w ustawowym terminie 72 godzin.
- W zgłoszeniu podamy co najmniej: charakter naruszenia, przybliżoną liczbę i kategorie osób oraz rekordów danych, których dotyczy, prawdopodobne konsekwencje naruszenia oraz zastosowane lub proponowane środki zaradcze — czyli komplet informacji, których potrzebujesz do formularza UODO.
- Pomożemy Ci też w dalszych krokach: w ocenie ryzyka, w przygotowaniu zawiadomienia dla osób, których dane dotyczą, oraz w odtworzeniu danych, jeśli zostały utracone.
- Jak zgłosić nam incydent lub podatność. Jeżeli zauważysz coś niepokojącego — cudze dane w swoim panelu, podejrzaną wiadomość podszywającą się pod Firmbit, błąd pozwalający zobaczyć dane innego użytkownika — napisz natychmiast na kontakt@firmbit.pl z dopiskiem „INCYDENT” w temacie. Reagujemy na takie zgłoszenia priorytetowo i potwierdzamy ich przyjęcie. Nie wyciągamy konsekwencji wobec osób, które zgłaszają nam podatności w dobrej wierze i nie wykorzystują ich do szkody innych.
- Skarga do organu nadzorczego. Niezależnie od naszych działań masz prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych — dane kontaktowe w sekcji 7.
11. Przekazywanie danych poza Europejski Obszar Gospodarczy
W skrócie: Twoje dane firmowe leżą na serwerze w Unii Europejskiej. Poza EOG trafiają: druga kopia zapasowa bazy (Google Drive, USA), dane logowania Google i statystyk odwiedzin (Google, USA) — na podstawie oficjalnej decyzji Komisji Europejskiej (Data Privacy Framework) — oraz treść powiadomień do aplikacji mobilnej (Expo, USA).
- Zasada. Świadomie wybieramy dostawców działających na terenie EOG. Serwer aplikacji, baza danych, bieżące kopie zapasowe oraz serwer poczty znajdują się w Unii Europejskiej. Bieżąca praca w aplikacji — Twoje zlecenia, faktury, dane klientów i pracowników — odbywa się w EOG.
- Wyjątek — kopie zapasowe na Google Drive. Druga kopia bazy danych (sekcja 6 pkt 7) jest przechowywana na Google Drive, czyli u Google LLC w Stanach Zjednoczonych. Podstawą jest EU-US Data Privacy Framework (pkt 3). Kopia jest zamrożona: nikt jej tam nie otwiera ani nie przetwarza — służy wyłącznie odtworzeniu serwisu, gdyby serwer w EOG przepadł.
- Wyjątek — Google. Jeśli korzystasz z logowania przez Google albo wyrazisz zgodę na statystyki Google Analytics, dane mogą być przetwarzane przez Google LLC w Stanach Zjednoczonych. Podstawą takiego przekazania jest EU-US Data Privacy Framework — decyzja wykonawcza Komisji Europejskiej z 10 lipca 2023 r. stwierdzająca odpowiedni stopień ochrony danych w USA wobec podmiotów certyfikowanych w tym programie (art. 45 RODO). Google LLC jest w tym programie certyfikowane. Przekazanie na podstawie decyzji o adekwatności nie wymaga Twojej odrębnej zgody ani dodatkowych zabezpieczeń.
- Wyjątek — Meta. Analogicznie, jeśli wyrazisz zgodę na cookies marketingowe, dane z Meta Pixel mogą trafić do Meta Platforms, Inc. w USA — również na podstawie Data Privacy Framework.
- Wyjątek — Expo (aplikacja mobilna). Jeśli włączysz powiadomienia w aplikacji mobilnej, token Twojego urządzenia i treść powiadomienia przechodzą przez usługę Expo Push (650 Industries, Inc., USA), a dalej przez Google (FCM) lub Apple (APNs). Podstawą przekazania są standardowe klauzule umowne Komisji Europejskiej zawarte w warunkach przetwarzania danych dostawcy (art. 46 ust. 2 lit. c RODO); jeżeli dostawca posiada certyfikację Data Privacy Framework — także ta decyzja. Ograniczamy treść powiadomień mobilnych do krótkich komunikatów serwisowych.
- Gdyby Data Privacy Framework przestał obowiązywać (np. w razie unieważnienia decyzji Komisji przez Trybunał Sprawiedliwości UE), przekazywanie będzie odbywać się na podstawie standardowych klauzul umownych zatwierdzonych przez Komisję Europejską (art. 46 ust. 2 lit. c RODO) wraz z oceną skutków transferu, albo zaprzestaniemy korzystania z danego narzędzia.
- Kopię lub informację o zastosowanych zabezpieczeniach transferu udostępnimy Ci na żądanie — napisz na kontakt@firmbit.pl.
12. Zmiany polityki i historia wersji
W skrócie: Ta Polityka ma numer wersji i datę — dzięki temu zawsze wiadomo, co i kiedy się zmieniło. Aktualna wersja to 4, obowiązuje od 20 września 2026 r.. Poniżej pełna historia zmian prostym językiem.
- Politykę możemy aktualizować — np. przy zmianie przepisów, zakresu usługi, dodaniu nowej funkcji albo zmianie dostawcy, któremu powierzamy dane.
- Każda wersja ma numer i datę obowiązywania, widoczne na górze tej strony. Numer podbijamy przy każdej zmianie merytorycznej (nowy cel przetwarzania, nowy odbiorca danych, nowa kategoria danych, zmiana okresu przechowywania). Poprawek czysto redakcyjnych — literówek i formatowania — nie numerujemy.
- O istotnych zmianach poinformujemy Cię z wyprzedzeniem w aplikacji lub e-mailem, wraz z krótkim opisem, co konkretnie się zmienia.
- Polityka prywatności jest wypełnieniem obowiązku informacyjnego (art. 13 i 14 RODO), a nie umową — dlatego jej zmiana nie wymaga od Ciebie ponownej akceptacji. Wyjątek: gdybyśmy chcieli przetwarzać dane w nowym celu opartym na zgodzie, poprosimy Cię o tę zgodę osobno i wyraźnie, a do tego czasu nic się nie zmieni. (Inaczej działa Regulamin — jego istotna zmiana wymaga Twojej aktywnej akceptacji.)
- Aktualna wersja jest zawsze dostępna na tej stronie. Poprzednie wersje udostępnimy na żądanie — napisz na kontakt@firmbit.pl.
Historia zmian
Wersja 4 — obowiązuje od 20 września 2026 r.
- Komentarze na blogu: jeśli skomentujesz wpis, przetwarzamy podany pseudonim lub imię, treść komentarza oraz adres IP — ten ostatni wyłącznie do ograniczenia spamu i kasowany razem z komentarzem (sekcja 2 i 6).
- Formularz kontaktowy: imię, adres e-mail, temat i treść wiadomości trafiają na naszą skrzynkę, żebyśmy mogli odpowiedzieć; w bazie aplikacji nie zapisujemy treści wiadomości — tylko krótkie powiadomienie dla właściciela serwisu o tym, że przyszła (sekcja 2 i 6).
- Przycisk „Nawiguj” przy adresie klienta lub miejsca robót otwiera aplikację map na Twoim urządzeniu (np. Google Maps, Apple Maps, Waze) — dopisaliśmy dostawcę map obok dostawcy kalendarza w sekcji 5.
- Zgłoszenia błędów aplikacji w okresach przechowywania (sekcja 6): nie zawierają adresu IP — zawierają treść błędu, adres podstrony, a przy zgłoszeniu ręcznym identyfikator Twojego konta.
Wersja 3 — obowiązuje od 18 września 2026 r.
- Kopie zapasowe: uczciwie opisaliśmy, jak długo je trzymamy — kopie bieżące (robione co najmniej raz dziennie) przez 30 dni, a kopie miesięczne do 12 miesięcy — oraz gdzie: na serwerze w EOG (Hostinger) i dodatkowo na Google Drive (Google LLC, USA, na podstawie Data Privacy Framework). Wcześniejsza wersja mówiła o „maks. 30 dniach”, co nie odpowiadało kopiom miesięcznym.
- Aplikacja mobilna Firmbit (Android): opisaliśmy, co zbiera — token powiadomień push urządzenia i wersję aplikacji w nagłówku żądań — oraz kto dostarcza powiadomienia (Expo, a dalej Google/Apple).
- Dziennik zdarzeń bezpieczeństwa obejmuje teraz wyraźnie także zdarzenia wykonywane przez Ciebie (zmiana hasła, e-maila, 2FA, KSeF, JPK, eksporty) — nie tylko działania obsługi. Dopisaliśmy ponowne potwierdzanie tożsamości (step-up), blokadę po nieudanych logowaniach oraz procedurę odzyskiwania konta z okresami przechowywania.
- SMSAPI (Gliwice) jako przyszły odbiorca numeru telefonu — wyłącznie gdy włączysz logowanie dwuetapowe SMS-em; metoda ta nie jest jeszcze udostępniona, o jej włączeniu poinformujemy w aplikacji.
- Rejestr naruszeń ochrony danych — 5 lat od zamknięcia sprawy; dane do weryfikacji tożsamości przy odzyskiwaniu konta — usuwane po jej zakończeniu.
Wersja 2 — obowiązuje od 10 sierpnia 2026 r.
- Opisaliśmy wprost nasze DWIE role: jesteśmy administratorem danych Twojego konta, ale tylko podmiotem przetwarzającym dane Twoich klientów i pracowników — te należą do Ciebie. Szczegóły przenieśliśmy do osobnej Umowy powierzenia przetwarzania danych.
- Wymieniliśmy z nazwy wszystkich dostawców, którym powierzamy dane (hosting, poczta, płatności, logowanie Google, KSeF, rejestry NIP) wraz z ich rolą i lokalizacją.
- Dopisaliśmy kategorie, których wcześniej brakowało: powiadomienia web-push, subskrypcję kalendarza (ICS), zgłoszenia błędów aplikacji, opinie o Firmbicie oraz polecenia imienne.
- Podaliśmy konkretne okresy przechowywania danych — w tym 5-letni obowiązek podatkowy dla dokumentów rozliczeniowych i maksymalny czas życia kopii zapasowych.
- Dodaliśmy procedurę na wypadek naruszenia ochrony danych (art. 33–34 RODO) razem z adresem do zgłaszania incydentów.
- Rozdzieliliśmy cookies niezbędne od analitycznych i marketingowych oraz opisaliśmy, jak działa zgoda i jak ją wycofać.
- Wskazaliśmy podstawę przekazywania danych poza EOG (Data Privacy Framework) oraz wprowadziliśmy numerowanie wersji Polityki.
Wersja 1 — obowiązuje od 5 lipca 2026 r.
- Pierwsza wersja Polityki prywatności serwisu Firmbit.
13. Kontakt
- W sprawach dotyczących danych osobowych i prywatności napisz na kontakt@firmbit.pl. Odpowiadamy nie później niż w ciągu miesiąca (art. 12 ust. 3 RODO).
- Zgłoszenia incydentów bezpieczeństwa — ten sam adres, z dopiskiem „INCYDENT” w temacie (sekcja 10).
- Adres do korespondencji: Beata Jędrychowska „Studio Pinezka”, ul. Iwicka 47/1, 00-735 Warszawa.
- Dokumenty powiązane: Regulamin · Umowa powierzenia przetwarzania danych · Usunięcie konta
Firmbit