Umowa powierzenia przetwarzania danych osobowych

Dane Twoich klientów, kontrahentów i pracowników należą do Ciebie — my tylko przetwarzamy je w Twoim imieniu. Ten dokument opisuje, na jakich zasadach. Przy każdym paragrafie jest krótkie podsumowanie „W skrócie”.

Obowiązuje od: 18 września 2026 r. · integralna część Regulaminu (§15)

§1. Strony i charakter umowy

W skrócie: Ty jesteś właścicielem danych swoich klientów i pracowników (administratorem). My jesteśmy tylko wykonawcą technicznym (podmiotem przetwarzającym). Ta umowa zawiera się sama razem z Regulaminem — nie musisz nic podpisywać ani nigdzie odsyłać.

  1. Niniejsza umowa („Umowa powierzenia”) określa zasady przetwarzania danych osobowych powierzonych przez Użytkownika, zgodnie z art. 28 ust. 3 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. („RODO”).
  2. Administratorem danych jest Użytkownik — podmiot korzystający z Aplikacji na warunkach Regulaminu.
  3. Podmiotem przetwarzającym („Usługodawca”, „Procesor”) jest Beata Jędrychowska „Studio Pinezka” (jednoosobowa działalność gospodarcza wpisana do CEIDG), ul. Iwicka 47/1, 00-735 Warszawa, NIP 5212716964, REGON 014895470, prowadzący serwis firmbit.pl. Kontakt w sprawach danych: kontakt@firmbit.pl.
  4. Danymi Powierzonymi są dane osobowe, które Użytkownik samodzielnie wprowadza do Aplikacji lub importuje do niej o swoich klientach, kontrahentach, pracownikach i współpracownikach oraz o innych osobach związanych z prowadzoną przez siebie działalnością.
  5. Umowa powierzenia stanowi integralną część Regulaminu i zostaje zawarta z chwilą zawarcia umowy o świadczenie Usługi (założenia Konta) — bez potrzeby składania odrębnych oświadczeń lub podpisów. Obowiązuje przez cały czas świadczenia Usługi.
  6. Umowa powierzenia nie dotyczy danych samego Użytkownika (dane Konta, dane rozliczeniowe, logi bezpieczeństwa) — w tym zakresie Usługodawca jest odrębnym administratorem, a zasady opisuje Polityka prywatności.

§2. Przedmiot, charakter i cel przetwarzania

W skrócie: Przetwarzamy dane tylko po to, żeby aplikacja działała: żeby wystawiła fakturę, wysłała maila do Twojego klienta, policzyła koszt zlecenia. Nie używamy tych danych do własnych celów, nie sprzedajemy ich i nie profilujemy.

  1. Przedmiotem powierzenia jest przetwarzanie Danych Powierzonych w zakresie niezbędnym do świadczenia Usługi opisanej w Regulaminie.
  2. Charakter przetwarzania — operacje wykonywane w systemach teleinformatycznych Usługodawcy: zbieranie, utrwalanie, organizowanie, przechowywanie, przeglądanie, modyfikowanie, pobieranie, przesyłanie, usuwanie oraz tworzenie kopii zapasowych.
  3. Cel przetwarzania — wyłącznie umożliwienie Użytkownikowi korzystania z funkcji Aplikacji, w szczególności:
    • prowadzenia bazy klientów, kontrahentów, zleceń i wycen,
    • wystawiania oraz przechowywania faktur, wycen i innych dokumentów (w tym generowania plików PDF i XML),
    • przesyłania faktur ustrukturyzowanych do Krajowego Systemu e-Faktur (KSeF) oraz ich pobierania z KSeF w imieniu Użytkownika,
    • weryfikacji danych kontrahentów w rejestrach publicznych (GUS/REGON, Wykaz podatników VAT — tzw. Biała lista),
    • wysyłania w imieniu Użytkownika wiadomości e-mail do wskazanych przez niego odbiorców (np. faktury, wyceny, przypomnienia),
    • prowadzenia ewidencji pracowników, robocizny i wyliczeń wynagrodzeń z umów zlecenie,
    • udostępniania Użytkownikowi eksportów, kopii zapasowych i zestawień jego własnych danych.
  4. Usługodawca nie wykorzystuje Danych Powierzonych do własnych celów, w szczególności nie prowadzi na nich marketingu, nie udostępnia ich osobom trzecim poza przypadkami opisanymi w §8, nie sprzedaje ich ani nie wykorzystuje do zautomatyzowanego podejmowania decyzji lub profilowania.
  5. Czas przetwarzania — przez okres obowiązywania umowy o świadczenie Usługi, a po jej zakończeniu wyłącznie na zasadach opisanych w §9.

§3. Rodzaj danych i kategorie osób, których dane dotyczą

W skrócie: To Ty decydujesz, co wpiszesz do aplikacji. Typowo są to dane firmowe i kontaktowe klientów oraz dane pracowników do rozliczeń. Nie wpisuj tu danych o zdrowiu, poglądach czy przynależności związkowej — aplikacja nie jest do tego przystosowana.

  1. Kategorie osób: klienci i kontrahenci Użytkownika (w tym osoby fizyczne prowadzące działalność gospodarczą oraz osoby reprezentujące firmy), pracownicy i współpracownicy Użytkownika, osoby wskazane przez Użytkownika jako kontakty do zleceń, a także odbiorcy wiadomości wysyłanych z Aplikacji.
  2. Rodzaj danych — dane identyfikacyjne i kontaktowe: imię i nazwisko lub nazwa, adres, NIP, REGON, numer telefonu, adres e-mail, numer rachunku bankowego wskazany na dokumentach.
  3. Rodzaj danych — dane transakcyjne i dokumentowe: treść zleceń, wycen i faktur, kwoty, terminy płatności, historia rozliczeń, notatki Użytkownika, załączone pliki i zdjęcia, dane zdarzeń w kalendarzu.
  4. Rodzaj danych — dane pracowników: dane niezbędne do ewidencji robocizny i wyliczeń wynagrodzeń z umów zlecenie (m.in. imię i nazwisko, stawka, tryb składkowy, liczba godzin), a w przypadku kont pracowniczych w planie Ekipa — także adres e-mail i zakres uprawnień w Aplikacji.
  5. Zakres danych ustala wyłącznie Użytkownik, decydując, co wprowadza do Aplikacji. Użytkownik zobowiązuje się nie wprowadzać do Aplikacji szczególnych kategorii danych osobowych, o których mowa w art. 9 RODO (m.in. dane o zdrowiu, pochodzeniu, poglądach, przynależności związkowej), ani danych dotyczących wyroków skazujących (art. 10 RODO) — Usługa nie jest przeznaczona do ich przetwarzania. Wprowadzenie takich danych następuje na wyłączną odpowiedzialność Użytkownika.

§4. Obowiązki Usługodawcy jako podmiotu przetwarzającego

W skrócie: Robimy z danymi tylko to, co każe nam aplikacja, którą obsługujesz. Każdy, kto ma do nich dostęp, jest zobowiązany do poufności. Prowadzimy rejestr czynności i pomagamy Ci, gdy ktoś zażąda swoich danych.

  1. Wyłącznie na polecenie administratora. Usługodawca przetwarza Dane Powierzone wyłącznie na udokumentowane polecenie Użytkownika. Za takie polecenie uznaje się każdą czynność wykonaną przez Użytkownika w Aplikacji (np. zapisanie klienta, wystawienie faktury, wysyłkę dokumentu, import z KSeF), a także żądania zgłoszone drogą elektroniczną na adres kontakt@firmbit.pl. Dotyczy to również przekazywania danych do państwa trzeciego, chyba że obowiązek taki nakłada prawo Unii lub prawo polskie — wówczas Usługodawca informuje o tym Użytkownika przed przetwarzaniem, o ile prawo tego nie zabrania.
  2. Poufność. Do Danych Powierzonych dopuszczane są wyłącznie osoby posiadające pisemne upoważnienie do przetwarzania danych, zobowiązane do zachowania poufności — także po zakończeniu współpracy z Usługodawcą. Usługodawca prowadzi ewidencję osób upoważnionych.
  3. Bezpieczeństwo. Usługodawca wdraża środki techniczne i organizacyjne zapewniające stopień bezpieczeństwa odpowiadający ryzyku (art. 32 RODO) — opisane w §5.
  4. Podpowierzenie. Usługodawca korzysta z podmiotów przetwarzających dalej wyłącznie na zasadach opisanych w §8.
  5. Pomoc przy prawach osób. Usługodawca — w miarę możliwości i przy uwzględnieniu charakteru przetwarzania — pomaga Użytkownikowi wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą (rozdział III RODO: dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie, sprzeciw). Podstawowe żądania Użytkownik realizuje samodzielnie w Aplikacji — może w każdej chwili wyszukać, poprawić, usunąć lub wyeksportować dane konkretnej osoby. W sprawach wykraczających poza możliwości interfejsu Usługodawca udziela wsparcia technicznego w terminie do 7 dni od zgłoszenia.
  6. Pomoc przy obowiązkach z art. 32–36 RODO. Usługodawca pomaga Użytkownikowi w wywiązywaniu się z obowiązków dotyczących bezpieczeństwa przetwarzania, zgłaszania naruszeń, zawiadamiania osób oraz oceny skutków dla ochrony danych — w zakresie posiadanych informacji o działaniu Aplikacji.
  7. Rejestr kategorii czynności. Usługodawca prowadzi rejestr wszystkich kategorii czynności przetwarzania dokonywanych w imieniu Użytkownika (art. 30 ust. 2 RODO) i udostępnia go na żądanie organu nadzorczego.
  8. Sygnalizowanie niezgodności. Jeżeli w ocenie Usługodawcy polecenie Użytkownika narusza RODO lub inne przepisy o ochronie danych, Usługodawca niezwłocznie informuje o tym Użytkownika i może wstrzymać wykonanie polecenia do czasu wyjaśnienia.

§5. Bezpieczeństwo przetwarzania (art. 32 RODO)

W skrócie: Połączenie jest szyfrowane, hasła są nieodwracalnie hashowane, tokeny KSeF szyfrujemy, dostęp mają tylko upoważnione osoby, a dane każdej firmy są od siebie odseparowane. Robimy kopie zapasowe.

  1. Usługodawca stosuje w szczególności następujące środki:
    • szyfrowanie transmisji (HTTPS/TLS) na wszystkich połączeniach z Aplikacją;
    • nieodwracalne hashowanie haseł Użytkowników; opcjonalne uwierzytelnianie dwuskładnikowe (2FA);
    • szyfrowanie danych szczególnie wrażliwych operacyjnie — w tym tokenów i certyfikatów KSeF (AES-256-GCM) — odrębnym kluczem;
    • logiczną separację danych poszczególnych Użytkowników (wielodostępność z kontrolą uprawnień na poziomie każdego zapytania do bazy);
    • kontrolę dostępu opartą na rolach (właściciel Konta, pracownik) oraz dziennik zdarzeń istotnych dla bezpieczeństwa, obejmujący także operacje na Danych Powierzonych (eksport danych, wysyłka do KSeF, odłączenie tokena KSeF) — z zapisem czasu, adresu IP i identyfikatora sesji;
    • ponowne potwierdzenie tożsamości Użytkownika (hasłem lub kodem 2FA) bezpośrednio przed operacjami o podwyższonym ryzyku dla Danych Powierzonych — eksportem pełnej kopii danych i działaniami wobec KSeF; czasową blokadę logowania po serii nieudanych prób;
    • regularne kopie zapasowe bazy danych w dwóch niezależnych lokalizacjach (serwer w EOG oraz Google Drive — §8), z retencją opisaną w §9, oraz aktualizacje zabezpieczeń oprogramowania i infrastruktury;
    • ograniczenie kręgu osób z dostępem administracyjnym do niezbędnego minimum.
  2. Usługodawca regularnie testuje, mierzy i ocenia skuteczność stosowanych środków oraz dostosowuje je do zmieniającego się stanu wiedzy technicznej i poziomu ryzyka.
  3. Użytkownik odpowiada za bezpieczeństwo po swojej stronie: siłę i poufność hasła, włączenie 2FA, zakres uprawnień nadanych kontom pracowników oraz zabezpieczenie urządzeń, z których korzysta z Aplikacji.

§6. Realizacja praw osób, których dane dotyczą

W skrócie: Gdy Twój klient napisze do nas z żądaniem dotyczącym swoich danych — nie odpowiadamy za Ciebie. Przekazujemy sprawę Tobie, bo to Ty jesteś administratorem, i pomagamy Ci technicznie.

  1. Osoby, których dane dotyczą, realizują swoje prawa wobec Użytkownika jako administratora.
  2. Jeżeli żądanie takiej osoby wpłynie bezpośrednio do Usługodawcy, Usługodawca nie realizuje go samodzielnie, lecz niezwłocznie — nie później niż w ciągu 3 dni roboczych — przekazuje je Użytkownikowi na adres e-mail przypisany do Konta i informuje wnioskodawcę, kto jest administratorem jego danych.
  3. Na żądanie Użytkownika Usługodawca udostępnia informacje i narzędzia niezbędne do wykonania żądania (np. wyszukanie danych, przygotowanie eksportu, trwałe usunięcie rekordów), o ile nie są one dostępne bezpośrednio w interfejsie Aplikacji.

§7. Zgłaszanie naruszeń ochrony danych

W skrócie: Jeśli dojdzie do wycieku lub innego naruszenia, informujemy Cię najpóźniej w 48 godzin od stwierdzenia — żebyś zdążył zgłosić to do UODO w ustawowych 72 godzinach.

  1. W przypadku stwierdzenia naruszenia ochrony Danych Powierzonych Usługodawca informuje Użytkownika bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od stwierdzenia naruszenia — tak aby Użytkownik mógł dopełnić własnego obowiązku zgłoszenia do Prezesa Urzędu Ochrony Danych Osobowych w ustawowym terminie 72 godzin (art. 33 ust. 2 RODO).
  2. Zgłoszenie zawiera co najmniej: charakter naruszenia, przybliżoną liczbę i kategorie osób oraz rekordów danych, których dotyczy naruszenie, prawdopodobne konsekwencje naruszenia oraz zastosowane lub proponowane środki zaradcze i ograniczające skutki. Jeżeli pełne informacje nie są dostępne od razu, Usługodawca przekazuje je etapami, bez dalszej zbędnej zwłoki.
  3. Usługodawca dokumentuje każde naruszenie oraz współpracuje z Użytkownikiem przy zawiadamianiu osób, których dane dotyczą, jeżeli naruszenie może powodować wysokie ryzyko dla ich praw lub wolności (art. 34 RODO).
  4. Naruszenia dotyczące danych, których administratorem jest sam Usługodawca (dane Konta Użytkownika), Usługodawca zgłasza we własnym zakresie — zgodnie z Polityką prywatności.

§8. Podpowierzenie — lista podmiotów przetwarzających dalej

W skrócie: Nie robimy wszystkiego sami — serwer, poczta, płatności, logowanie Google, druga kopia zapasowa i powiadomienia z aplikacji mobilnej to firmy zewnętrzne. Poniżej masz ich pełną listę. Zanim kogoś dodamy lub zmienimy, uprzedzimy Cię z 14-dniowym wyprzedzeniem i możesz zgłosić sprzeciw.

  1. Użytkownik udziela Usługodawcy ogólnej zgody na korzystanie z podmiotów przetwarzających dalej (subprocesorów) w zakresie niezbędnym do świadczenia Usługi (art. 28 ust. 2 RODO).
  2. Usługodawca zawiera z każdym subprocesorem umowę nakładającą na niego te same obowiązki ochrony danych, które wynikają z niniejszej Umowy powierzenia, i odpowiada wobec Użytkownika za działania i zaniechania subprocesora jak za własne.
  3. Aktualna lista subprocesorów:
    • Hostinger International Ltd. (Larnaka, Cypr; grupa Hostinger — HOSTINGER, UAB, Wilno)hosting serwera VPS, na którym działa Aplikacja i baza danych, oraz bieżące kopie zapasowe bazy. Lokalizacja przetwarzania: serwerownia w Wilnie (Litwa) — Unia Europejska (EOG).
    • LH.pl sp. z o.o. (Poznań) — dostawca poczty wychodzącej (SMTP) dla domeny firmbit.plwysyłka wiadomości e-mail wychodzących z Aplikacji (np. faktura wysłana do klienta Użytkownika, przypomnienia o płatności, wyceny, powiadomienia); do dostawcy trafia adres odbiorcy, treść wiadomości i załączniki. Lokalizacja przetwarzania: Unia Europejska (Polska).
    • Google Ireland Ltd. / Google LLC(a) Google Drive — druga lokalizacja kopii zapasowych bazy danych (zawierających Dane Powierzone), używana wyłącznie do odtworzenia serwisu po awarii; (b) Firebase Cloud Messaging — dostarczenie powiadomień push do aplikacji mobilnej na Androidzie (treść może zawierać nazwę klienta lub numer dokumentu). Logowanie kontem Google i Google Analytics dotyczą wyłącznie danych Użytkownika (nie Danych Powierzonych) — opisuje je Polityka prywatności. Lokalizacja przetwarzania: Unia Europejska, z transferem do USA (Google Drive; FCM jako usługa globalna może przetwarzać dane w dowolnej lokalizacji Google) na podstawie decyzji Komisji Europejskiej o adekwatności (EU–US Data Privacy Framework).
    • Expo — 650 Industries, Inc. (USA); dalej Google (FCM) lub Apple (APNs)dostarczanie powiadomień push do aplikacji mobilnej Firmbit (Expo Push API): token urządzenia i krótka treść powiadomienia, która może zawierać nazwę klienta lub numer dokumentu Użytkownika (np. „Faktura 12/2026 dla Kowalski — termin minął”). Lokalizacja przetwarzania: USA — na podstawie standardowych klauzul umownych Komisji Europejskiej zawartych w warunkach przetwarzania danych dostawcy (art. 46 ust. 2 lit. c RODO), a w zakresie Google/Apple także EU–US Data Privacy Framework.
    • PayPro S.A. (serwis Przelewy24), ul. Pastelowa 8, 60-198 Poznańobsługa płatności za abonament Firmbita; PayPro S.A. przetwarza dane płatnika jako odrębny administrator, a nie podmiot przetwarzający. Lokalizacja przetwarzania: Polska.
  4. Poza powyższą listą dane mogą trafiać — wyłącznie na polecenie Użytkownika — do: Krajowego Systemu e-Faktur prowadzonego przez Ministerstwo Finansów (wysyłka i pobieranie faktur ustrukturyzowanych), rejestrów publicznych GUS/REGON i Wykazu podatników VAT (weryfikacja kontrahenta) oraz do zewnętrznej usługi kalendarza, jeżeli Użytkownik samodzielnie włączy subskrypcję kalendarza i wklei jej adres do własnego kalendarza (np. Google Calendar, Apple Calendar). Podmioty te są odrębnymi administratorami lub organami działającymi na podstawie przepisów prawa.
  5. O planowanej zmianie listy subprocesorów (dodaniu nowego lub zastąpieniu dotychczasowego) Usługodawca informuje Użytkownika z co najmniej 14-dniowym wyprzedzeniem — wiadomością e-mail na adres Konta lub komunikatem w Aplikacji, wraz z aktualizacją tej strony.
  6. W terminie 14 dni od otrzymania informacji Użytkownikowi przysługuje prawo sprzeciwu. Zgłoszenie sprzeciwu, którego nie da się uwzględnić bez istotnego uszczerbku dla świadczenia Usługi, uprawnia Użytkownika do wypowiedzenia umowy o świadczenie Usługi ze skutkiem na dzień planowanej zmiany — z proporcjonalnym zwrotem opłaty za niewykorzystaną część opłaconego okresu.

§9. Zwrot lub usunięcie danych po zakończeniu umowy

W skrócie: Gdy kończysz korzystać z Firmbita, Ty decydujesz: zabierasz dane (eksport) albo je kasujemy. Domyślnie po usunięciu Konta dane znikają; bieżące kopie zapasowe wygasają po 30 dni, a kopie miesięczne najpóźniej po 12 miesięcy.

  1. Po zakończeniu świadczenia Usługi Usługodawca — zależnie od decyzji Użytkownika — zwraca Dane Powierzone (udostępniając eksport w powszechnie używanym formacie) albo je usuwa, wraz z usunięciem istniejących kopii.
  2. Użytkownik może w każdej chwili — także przed zakończeniem umowy i na planie Free — samodzielnie pobrać pełny eksport swoich danych oraz kopię zapasową z poziomu Aplikacji. Zaleca się wykonanie eksportu przed usunięciem Konta.
  3. Usunięcie Konta powoduje usunięcie Danych Powierzonych z systemów produkcyjnych w terminach wskazanych w Polityce prywatności. Dane mogą jeszcze przez pewien czas występować w kopiach zapasowych bazy danych — kopie bieżące (wykonywane co najmniej raz dziennie) są usuwane po 30 dni od utworzenia, a kopie miesięczne najpóźniej po 12 miesięcy; kopie przechowywane są na serwerze w EOG oraz na Google Drive (§8) i do czasu wygaśnięcia nie są wykorzystywane do żadnych celów poza odtworzeniem systemu po awarii. Po odtworzeniu systemu z kopii Usługodawca ponownie wykonuje usunięcia zgłoszone w międzyczasie.
  4. Usługodawca może zachować Dane Powierzone dłużej wyłącznie w zakresie i przez okres wymagany przepisami prawa (np. dokumenty księgowe i rozliczeniowe) — z zachowaniem ich poufności i bez przetwarzania w innych celach.
  5. Na żądanie Użytkownika Usługodawca potwierdza usunięcie Danych Powierzonych drogą elektroniczną.

§10. Prawo do informacji i audytu

W skrócie: Możesz nas zapytać, jak chronimy dane — odpowiadamy w 30 dni. Masz też prawo do audytu; zwykle wystarczy wypełniona ankieta lub raport, ale możesz przyjść na kontrolę po wcześniejszym umówieniu.

  1. Usługodawca udostępnia Użytkownikowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO — na żądanie zgłoszone na adres kontakt@firmbit.pl, w terminie do 30 dni.
  2. Użytkownikowi przysługuje prawo przeprowadzenia audytu, w tym inspekcji, u Usługodawcy — samodzielnie lub przez upoważnionego audytora. Audyt wymaga zapowiedzi z co najmniej 14-dniowym wyprzedzeniem, odbywa się w dni robocze, w sposób nie zakłócający ciągłości Usługi, i obejmuje wyłącznie zakres objęty niniejszą Umową powierzenia.
  3. Obowiązek z pkt 2 uznaje się za spełniony również poprzez przekazanie przez Usługodawcę wypełnionej ankiety bezpieczeństwa, opisu wdrożonych środków lub raportu z audytu przeprowadzonego u niego wcześniej — jeżeli dokumenty te odpowiadają na pytania Użytkownika.
  4. Osoby przeprowadzające audyt zobowiązane są do zachowania poufności. Koszty audytu inicjowanego przez Użytkownika ponosi Użytkownik, chyba że audyt wykaże naruszenie obowiązków Usługodawcy.
  5. Usługodawca współpracuje z Prezesem Urzędu Ochrony Danych Osobowych w zakresie wykonywania jego zadań (art. 31 RODO).

§11. Obowiązki Użytkownika jako administratora

W skrócie: To Ty odpowiadasz za to, czyje dane wpisujesz i na jakiej podstawie. My odpowiadamy za to, żeby były bezpieczne.

  1. Użytkownik oświadcza, że jest administratorem Danych Powierzonych i że przysługuje mu odpowiednia podstawa prawna ich przetwarzania (art. 6 RODO), a także że dopełnił wobec osób, których dane dotyczą, obowiązku informacyjnego (art. 13 i 14 RODO).
  2. Użytkownik odpowiada za zgodność z prawem poleceń wydawanych Usługodawcy oraz za treść i zakres danych wprowadzanych do Aplikacji.
  3. Użytkownik odpowiada za nadawanie i odbieranie uprawnień kontom pracowników w planie Ekipa — w zakresie danych pracownika i danych klientów widocznych dla pracownika Użytkownik pozostaje administratorem, a Usługodawca podmiotem przetwarzającym.
  4. Użytkownik zobowiązuje się niezwłocznie informować Usługodawcę o okolicznościach mających wpływ na bezpieczeństwo Danych Powierzonych, o których poweźmie wiedzę.

§12. Odpowiedzialność

W skrócie: Każdy odpowiada za swoje: my za bezpieczeństwo techniczne i wykonanie tej umowy, Ty za to, jakie dane i po co wprowadzasz.

  1. Każda ze stron odpowiada za szkody spowodowane własnym naruszeniem przepisów o ochronie danych osobowych, na zasadach art. 82 RODO.
  2. Usługodawca odpowiada za szkodę wynikłą z przetwarzania wyłącznie wtedy, gdy nie dopełnił obowiązków nałożonych na podmioty przetwarzające albo działał poza zgodnymi z prawem poleceniami Użytkownika lub wbrew nim.
  3. Jeżeli wobec Usługodawcy zostanie skierowane roszczenie lub postępowanie wynikające z tego, że Użytkownik wprowadził do Aplikacji dane bez podstawy prawnej albo z naruszeniem §3 pkt 5, Użytkownik zwolni Usługodawcę z odpowiedzialności w zakresie, w jakim naruszenie leży po jego stronie.
  4. Ograniczenia odpowiedzialności wynikające z Regulaminu nie mają zastosowania do odpowiedzialności wobec osób, których dane dotyczą, ani w zakresie, w jakim przepisy bezwzględnie obowiązujące ich nie dopuszczają.

§13. Czas obowiązywania i zmiany Umowy powierzenia

W skrócie: Umowa trwa tak długo, jak korzystasz z Firmbita. O zmianach uprzedzamy z 14-dniowym wyprzedzeniem — tak samo jak przy Regulaminie.

  1. Umowa powierzenia obowiązuje przez czas trwania umowy o świadczenie Usługi i wygasa wraz z nią, z zastrzeżeniem §9 (zwrot lub usunięcie danych) oraz obowiązku poufności, który wiąże bezterminowo.
  2. Do zmian Umowy powierzenia stosuje się odpowiednio zasady zmiany Regulaminu (§16 Regulaminu) — o istotnej zmianie Usługodawca informuje z co najmniej 14-dniowym wyprzedzeniem, a Użytkownik, który nie akceptuje zmiany, może wypowiedzieć umowę bez dodatkowych kosztów przed jej wejściem w życie.
  3. Aktualna treść Umowy powierzenia jest zawsze dostępna pod adresem firmbit.pl/umowa-powierzenia. Na żądanie Użytkownika Usługodawca przesyła jej treść na trwałym nośniku (wiadomością e-mail).
  4. Historia zmian Umowy powierzenia:
    • 5 września 2026 r. (poprawki redakcyjne — bez zmiany zobowiązań)
      • Hostinger: poprawiliśmy siedzibę podmiotu (Hostinger International Ltd., Cypr; serwer stoi w Wilnie na Litwie, w EOG) — wcześniej pisaliśmy „Litwa” jako siedzibę.
      • Google: usunęliśmy z tej listy Google Analytics — działa wyłącznie na publicznych stronach serwisu i nigdy nie przetwarza danych Twoich klientów ani pracowników, więc nie jest podwykonawcą tej umowy (pozostaje opisane w Polityce prywatności, sekcje 4–5).
    • 18 września 2026 r.
      • Nazwaliśmy dostawcę poczty wychodzącej: LH.pl (dotąd opisany tylko rolą).
      • Dodaliśmy do listy subprocesorów Expo oraz Google (FCM) / Apple (APNs) — dostarczanie powiadomień z aplikacji mobilnej Firmbit, oraz Google Drive (Google LLC) — druga lokalizacja kopii zapasowych bazy.
      • Zmieniliśmy okres przechowywania kopii zapasowych: kopie bieżące 30 dni, kopie miesięczne do 12 miesięcy (wcześniej „najpóźniej 30 dni”, co nie odpowiadało kopiom miesięcznym).
      • Dopisaliśmy do środków bezpieczeństwa (§5) dziennik zdarzeń dotyczących Danych Powierzonych (eksporty, wysyłki do KSeF) i ponowne potwierdzanie tożsamości przed takimi operacjami.
    • 10 sierpnia 2026 r.
      • Pierwsza wersja Umowy powierzenia (wraz z Regulaminem v3).

§14. Postanowienia końcowe

  1. W sprawach nieuregulowanych Umową powierzenia stosuje się RODO, ustawę z dnia 10 maja 2018 r. o ochronie danych osobowych, przepisy Kodeksu cywilnego oraz Regulamin.
  2. W razie sprzeczności między Umową powierzenia a Regulaminem — w zakresie ochrony danych osobowych pierwszeństwo ma Umowa powierzenia.
  3. Jeżeli którekolwiek postanowienie Umowy powierzenia okaże się nieważne, pozostałe postanowienia pozostają w mocy.
  4. Umowa powierzenia obowiązuje od dnia 18 września 2026 r..