Umowa powierzenia przetwarzania danych osobowych
Dane Twoich klientów, kontrahentów i pracowników należą do Ciebie — my tylko przetwarzamy je w Twoim imieniu. Ten dokument opisuje, na jakich zasadach. Przy każdym paragrafie jest krótkie podsumowanie „W skrócie”.
Obowiązuje od: 18 września 2026 r. · integralna część Regulaminu (§15)
§1. Strony i charakter umowy
W skrócie: Ty jesteś właścicielem danych swoich klientów i pracowników (administratorem). My jesteśmy tylko wykonawcą technicznym (podmiotem przetwarzającym). Ta umowa zawiera się sama razem z Regulaminem — nie musisz nic podpisywać ani nigdzie odsyłać.
- Niniejsza umowa („Umowa powierzenia”) określa zasady przetwarzania danych osobowych powierzonych przez Użytkownika, zgodnie z art. 28 ust. 3 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. („RODO”).
- Administratorem danych jest Użytkownik — podmiot korzystający z Aplikacji na warunkach Regulaminu.
- Podmiotem przetwarzającym („Usługodawca”, „Procesor”) jest Beata Jędrychowska „Studio Pinezka” (jednoosobowa działalność gospodarcza wpisana do CEIDG), ul. Iwicka 47/1, 00-735 Warszawa, NIP 5212716964, REGON 014895470, prowadzący serwis firmbit.pl. Kontakt w sprawach danych: kontakt@firmbit.pl.
- Danymi Powierzonymi są dane osobowe, które Użytkownik samodzielnie wprowadza do Aplikacji lub importuje do niej o swoich klientach, kontrahentach, pracownikach i współpracownikach oraz o innych osobach związanych z prowadzoną przez siebie działalnością.
- Umowa powierzenia stanowi integralną część Regulaminu i zostaje zawarta z chwilą zawarcia umowy o świadczenie Usługi (założenia Konta) — bez potrzeby składania odrębnych oświadczeń lub podpisów. Obowiązuje przez cały czas świadczenia Usługi.
- Umowa powierzenia nie dotyczy danych samego Użytkownika (dane Konta, dane rozliczeniowe, logi bezpieczeństwa) — w tym zakresie Usługodawca jest odrębnym administratorem, a zasady opisuje Polityka prywatności.
§2. Przedmiot, charakter i cel przetwarzania
W skrócie: Przetwarzamy dane tylko po to, żeby aplikacja działała: żeby wystawiła fakturę, wysłała maila do Twojego klienta, policzyła koszt zlecenia. Nie używamy tych danych do własnych celów, nie sprzedajemy ich i nie profilujemy.
- Przedmiotem powierzenia jest przetwarzanie Danych Powierzonych w zakresie niezbędnym do świadczenia Usługi opisanej w Regulaminie.
- Charakter przetwarzania — operacje wykonywane w systemach teleinformatycznych Usługodawcy: zbieranie, utrwalanie, organizowanie, przechowywanie, przeglądanie, modyfikowanie, pobieranie, przesyłanie, usuwanie oraz tworzenie kopii zapasowych.
- Cel przetwarzania — wyłącznie umożliwienie Użytkownikowi korzystania z funkcji Aplikacji, w szczególności:
- prowadzenia bazy klientów, kontrahentów, zleceń i wycen,
- wystawiania oraz przechowywania faktur, wycen i innych dokumentów (w tym generowania plików PDF i XML),
- przesyłania faktur ustrukturyzowanych do Krajowego Systemu e-Faktur (KSeF) oraz ich pobierania z KSeF w imieniu Użytkownika,
- weryfikacji danych kontrahentów w rejestrach publicznych (GUS/REGON, Wykaz podatników VAT — tzw. Biała lista),
- wysyłania w imieniu Użytkownika wiadomości e-mail do wskazanych przez niego odbiorców (np. faktury, wyceny, przypomnienia),
- prowadzenia ewidencji pracowników, robocizny i wyliczeń wynagrodzeń z umów zlecenie,
- udostępniania Użytkownikowi eksportów, kopii zapasowych i zestawień jego własnych danych.
- Usługodawca nie wykorzystuje Danych Powierzonych do własnych celów, w szczególności nie prowadzi na nich marketingu, nie udostępnia ich osobom trzecim poza przypadkami opisanymi w §8, nie sprzedaje ich ani nie wykorzystuje do zautomatyzowanego podejmowania decyzji lub profilowania.
- Czas przetwarzania — przez okres obowiązywania umowy o świadczenie Usługi, a po jej zakończeniu wyłącznie na zasadach opisanych w §9.
§3. Rodzaj danych i kategorie osób, których dane dotyczą
W skrócie: To Ty decydujesz, co wpiszesz do aplikacji. Typowo są to dane firmowe i kontaktowe klientów oraz dane pracowników do rozliczeń. Nie wpisuj tu danych o zdrowiu, poglądach czy przynależności związkowej — aplikacja nie jest do tego przystosowana.
- Kategorie osób: klienci i kontrahenci Użytkownika (w tym osoby fizyczne prowadzące działalność gospodarczą oraz osoby reprezentujące firmy), pracownicy i współpracownicy Użytkownika, osoby wskazane przez Użytkownika jako kontakty do zleceń, a także odbiorcy wiadomości wysyłanych z Aplikacji.
- Rodzaj danych — dane identyfikacyjne i kontaktowe: imię i nazwisko lub nazwa, adres, NIP, REGON, numer telefonu, adres e-mail, numer rachunku bankowego wskazany na dokumentach.
- Rodzaj danych — dane transakcyjne i dokumentowe: treść zleceń, wycen i faktur, kwoty, terminy płatności, historia rozliczeń, notatki Użytkownika, załączone pliki i zdjęcia, dane zdarzeń w kalendarzu.
- Rodzaj danych — dane pracowników: dane niezbędne do ewidencji robocizny i wyliczeń wynagrodzeń z umów zlecenie (m.in. imię i nazwisko, stawka, tryb składkowy, liczba godzin), a w przypadku kont pracowniczych w planie Ekipa — także adres e-mail i zakres uprawnień w Aplikacji.
- Zakres danych ustala wyłącznie Użytkownik, decydując, co wprowadza do Aplikacji. Użytkownik zobowiązuje się nie wprowadzać do Aplikacji szczególnych kategorii danych osobowych, o których mowa w art. 9 RODO (m.in. dane o zdrowiu, pochodzeniu, poglądach, przynależności związkowej), ani danych dotyczących wyroków skazujących (art. 10 RODO) — Usługa nie jest przeznaczona do ich przetwarzania. Wprowadzenie takich danych następuje na wyłączną odpowiedzialność Użytkownika.
§4. Obowiązki Usługodawcy jako podmiotu przetwarzającego
W skrócie: Robimy z danymi tylko to, co każe nam aplikacja, którą obsługujesz. Każdy, kto ma do nich dostęp, jest zobowiązany do poufności. Prowadzimy rejestr czynności i pomagamy Ci, gdy ktoś zażąda swoich danych.
- Wyłącznie na polecenie administratora. Usługodawca przetwarza Dane Powierzone wyłącznie na udokumentowane polecenie Użytkownika. Za takie polecenie uznaje się każdą czynność wykonaną przez Użytkownika w Aplikacji (np. zapisanie klienta, wystawienie faktury, wysyłkę dokumentu, import z KSeF), a także żądania zgłoszone drogą elektroniczną na adres kontakt@firmbit.pl. Dotyczy to również przekazywania danych do państwa trzeciego, chyba że obowiązek taki nakłada prawo Unii lub prawo polskie — wówczas Usługodawca informuje o tym Użytkownika przed przetwarzaniem, o ile prawo tego nie zabrania.
- Poufność. Do Danych Powierzonych dopuszczane są wyłącznie osoby posiadające pisemne upoważnienie do przetwarzania danych, zobowiązane do zachowania poufności — także po zakończeniu współpracy z Usługodawcą. Usługodawca prowadzi ewidencję osób upoważnionych.
- Bezpieczeństwo. Usługodawca wdraża środki techniczne i organizacyjne zapewniające stopień bezpieczeństwa odpowiadający ryzyku (art. 32 RODO) — opisane w §5.
- Podpowierzenie. Usługodawca korzysta z podmiotów przetwarzających dalej wyłącznie na zasadach opisanych w §8.
- Pomoc przy prawach osób. Usługodawca — w miarę możliwości i przy uwzględnieniu charakteru przetwarzania — pomaga Użytkownikowi wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą (rozdział III RODO: dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie, sprzeciw). Podstawowe żądania Użytkownik realizuje samodzielnie w Aplikacji — może w każdej chwili wyszukać, poprawić, usunąć lub wyeksportować dane konkretnej osoby. W sprawach wykraczających poza możliwości interfejsu Usługodawca udziela wsparcia technicznego w terminie do 7 dni od zgłoszenia.
- Pomoc przy obowiązkach z art. 32–36 RODO. Usługodawca pomaga Użytkownikowi w wywiązywaniu się z obowiązków dotyczących bezpieczeństwa przetwarzania, zgłaszania naruszeń, zawiadamiania osób oraz oceny skutków dla ochrony danych — w zakresie posiadanych informacji o działaniu Aplikacji.
- Rejestr kategorii czynności. Usługodawca prowadzi rejestr wszystkich kategorii czynności przetwarzania dokonywanych w imieniu Użytkownika (art. 30 ust. 2 RODO) i udostępnia go na żądanie organu nadzorczego.
- Sygnalizowanie niezgodności. Jeżeli w ocenie Usługodawcy polecenie Użytkownika narusza RODO lub inne przepisy o ochronie danych, Usługodawca niezwłocznie informuje o tym Użytkownika i może wstrzymać wykonanie polecenia do czasu wyjaśnienia.
§5. Bezpieczeństwo przetwarzania (art. 32 RODO)
W skrócie: Połączenie jest szyfrowane, hasła są nieodwracalnie hashowane, tokeny KSeF szyfrujemy, dostęp mają tylko upoważnione osoby, a dane każdej firmy są od siebie odseparowane. Robimy kopie zapasowe.
- Usługodawca stosuje w szczególności następujące środki:
- szyfrowanie transmisji (HTTPS/TLS) na wszystkich połączeniach z Aplikacją;
- nieodwracalne hashowanie haseł Użytkowników; opcjonalne uwierzytelnianie dwuskładnikowe (2FA);
- szyfrowanie danych szczególnie wrażliwych operacyjnie — w tym tokenów i certyfikatów KSeF (AES-256-GCM) — odrębnym kluczem;
- logiczną separację danych poszczególnych Użytkowników (wielodostępność z kontrolą uprawnień na poziomie każdego zapytania do bazy);
- kontrolę dostępu opartą na rolach (właściciel Konta, pracownik) oraz dziennik zdarzeń istotnych dla bezpieczeństwa, obejmujący także operacje na Danych Powierzonych (eksport danych, wysyłka do KSeF, odłączenie tokena KSeF) — z zapisem czasu, adresu IP i identyfikatora sesji;
- ponowne potwierdzenie tożsamości Użytkownika (hasłem lub kodem 2FA) bezpośrednio przed operacjami o podwyższonym ryzyku dla Danych Powierzonych — eksportem pełnej kopii danych i działaniami wobec KSeF; czasową blokadę logowania po serii nieudanych prób;
- regularne kopie zapasowe bazy danych w dwóch niezależnych lokalizacjach (serwer w EOG oraz Google Drive — §8), z retencją opisaną w §9, oraz aktualizacje zabezpieczeń oprogramowania i infrastruktury;
- ograniczenie kręgu osób z dostępem administracyjnym do niezbędnego minimum.
- Usługodawca regularnie testuje, mierzy i ocenia skuteczność stosowanych środków oraz dostosowuje je do zmieniającego się stanu wiedzy technicznej i poziomu ryzyka.
- Użytkownik odpowiada za bezpieczeństwo po swojej stronie: siłę i poufność hasła, włączenie 2FA, zakres uprawnień nadanych kontom pracowników oraz zabezpieczenie urządzeń, z których korzysta z Aplikacji.
§6. Realizacja praw osób, których dane dotyczą
W skrócie: Gdy Twój klient napisze do nas z żądaniem dotyczącym swoich danych — nie odpowiadamy za Ciebie. Przekazujemy sprawę Tobie, bo to Ty jesteś administratorem, i pomagamy Ci technicznie.
- Osoby, których dane dotyczą, realizują swoje prawa wobec Użytkownika jako administratora.
- Jeżeli żądanie takiej osoby wpłynie bezpośrednio do Usługodawcy, Usługodawca nie realizuje go samodzielnie, lecz niezwłocznie — nie później niż w ciągu 3 dni roboczych — przekazuje je Użytkownikowi na adres e-mail przypisany do Konta i informuje wnioskodawcę, kto jest administratorem jego danych.
- Na żądanie Użytkownika Usługodawca udostępnia informacje i narzędzia niezbędne do wykonania żądania (np. wyszukanie danych, przygotowanie eksportu, trwałe usunięcie rekordów), o ile nie są one dostępne bezpośrednio w interfejsie Aplikacji.
§7. Zgłaszanie naruszeń ochrony danych
W skrócie: Jeśli dojdzie do wycieku lub innego naruszenia, informujemy Cię najpóźniej w 48 godzin od stwierdzenia — żebyś zdążył zgłosić to do UODO w ustawowych 72 godzinach.
- W przypadku stwierdzenia naruszenia ochrony Danych Powierzonych Usługodawca informuje Użytkownika bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od stwierdzenia naruszenia — tak aby Użytkownik mógł dopełnić własnego obowiązku zgłoszenia do Prezesa Urzędu Ochrony Danych Osobowych w ustawowym terminie 72 godzin (art. 33 ust. 2 RODO).
- Zgłoszenie zawiera co najmniej: charakter naruszenia, przybliżoną liczbę i kategorie osób oraz rekordów danych, których dotyczy naruszenie, prawdopodobne konsekwencje naruszenia oraz zastosowane lub proponowane środki zaradcze i ograniczające skutki. Jeżeli pełne informacje nie są dostępne od razu, Usługodawca przekazuje je etapami, bez dalszej zbędnej zwłoki.
- Usługodawca dokumentuje każde naruszenie oraz współpracuje z Użytkownikiem przy zawiadamianiu osób, których dane dotyczą, jeżeli naruszenie może powodować wysokie ryzyko dla ich praw lub wolności (art. 34 RODO).
- Naruszenia dotyczące danych, których administratorem jest sam Usługodawca (dane Konta Użytkownika), Usługodawca zgłasza we własnym zakresie — zgodnie z Polityką prywatności.
§8. Podpowierzenie — lista podmiotów przetwarzających dalej
W skrócie: Nie robimy wszystkiego sami — serwer, poczta, płatności, logowanie Google, druga kopia zapasowa i powiadomienia z aplikacji mobilnej to firmy zewnętrzne. Poniżej masz ich pełną listę. Zanim kogoś dodamy lub zmienimy, uprzedzimy Cię z 14-dniowym wyprzedzeniem i możesz zgłosić sprzeciw.
- Użytkownik udziela Usługodawcy ogólnej zgody na korzystanie z podmiotów przetwarzających dalej (subprocesorów) w zakresie niezbędnym do świadczenia Usługi (art. 28 ust. 2 RODO).
- Usługodawca zawiera z każdym subprocesorem umowę nakładającą na niego te same obowiązki ochrony danych, które wynikają z niniejszej Umowy powierzenia, i odpowiada wobec Użytkownika za działania i zaniechania subprocesora jak za własne.
- Aktualna lista subprocesorów:
- Hostinger International Ltd. (Larnaka, Cypr; grupa Hostinger — HOSTINGER, UAB, Wilno) — hosting serwera VPS, na którym działa Aplikacja i baza danych, oraz bieżące kopie zapasowe bazy. Lokalizacja przetwarzania: serwerownia w Wilnie (Litwa) — Unia Europejska (EOG).
- LH.pl sp. z o.o. (Poznań) — dostawca poczty wychodzącej (SMTP) dla domeny firmbit.pl — wysyłka wiadomości e-mail wychodzących z Aplikacji (np. faktura wysłana do klienta Użytkownika, przypomnienia o płatności, wyceny, powiadomienia); do dostawcy trafia adres odbiorcy, treść wiadomości i załączniki. Lokalizacja przetwarzania: Unia Europejska (Polska).
- Google Ireland Ltd. / Google LLC — (a) Google Drive — druga lokalizacja kopii zapasowych bazy danych (zawierających Dane Powierzone), używana wyłącznie do odtworzenia serwisu po awarii; (b) Firebase Cloud Messaging — dostarczenie powiadomień push do aplikacji mobilnej na Androidzie (treść może zawierać nazwę klienta lub numer dokumentu). Logowanie kontem Google i Google Analytics dotyczą wyłącznie danych Użytkownika (nie Danych Powierzonych) — opisuje je Polityka prywatności. Lokalizacja przetwarzania: Unia Europejska, z transferem do USA (Google Drive; FCM jako usługa globalna może przetwarzać dane w dowolnej lokalizacji Google) na podstawie decyzji Komisji Europejskiej o adekwatności (EU–US Data Privacy Framework).
- Expo — 650 Industries, Inc. (USA); dalej Google (FCM) lub Apple (APNs) — dostarczanie powiadomień push do aplikacji mobilnej Firmbit (Expo Push API): token urządzenia i krótka treść powiadomienia, która może zawierać nazwę klienta lub numer dokumentu Użytkownika (np. „Faktura 12/2026 dla Kowalski — termin minął”). Lokalizacja przetwarzania: USA — na podstawie standardowych klauzul umownych Komisji Europejskiej zawartych w warunkach przetwarzania danych dostawcy (art. 46 ust. 2 lit. c RODO), a w zakresie Google/Apple także EU–US Data Privacy Framework.
- PayPro S.A. (serwis Przelewy24), ul. Pastelowa 8, 60-198 Poznań — obsługa płatności za abonament Firmbita; PayPro S.A. przetwarza dane płatnika jako odrębny administrator, a nie podmiot przetwarzający. Lokalizacja przetwarzania: Polska.
- Poza powyższą listą dane mogą trafiać — wyłącznie na polecenie Użytkownika — do: Krajowego Systemu e-Faktur prowadzonego przez Ministerstwo Finansów (wysyłka i pobieranie faktur ustrukturyzowanych), rejestrów publicznych GUS/REGON i Wykazu podatników VAT (weryfikacja kontrahenta) oraz do zewnętrznej usługi kalendarza, jeżeli Użytkownik samodzielnie włączy subskrypcję kalendarza i wklei jej adres do własnego kalendarza (np. Google Calendar, Apple Calendar). Podmioty te są odrębnymi administratorami lub organami działającymi na podstawie przepisów prawa.
- O planowanej zmianie listy subprocesorów (dodaniu nowego lub zastąpieniu dotychczasowego) Usługodawca informuje Użytkownika z co najmniej 14-dniowym wyprzedzeniem — wiadomością e-mail na adres Konta lub komunikatem w Aplikacji, wraz z aktualizacją tej strony.
- W terminie 14 dni od otrzymania informacji Użytkownikowi przysługuje prawo sprzeciwu. Zgłoszenie sprzeciwu, którego nie da się uwzględnić bez istotnego uszczerbku dla świadczenia Usługi, uprawnia Użytkownika do wypowiedzenia umowy o świadczenie Usługi ze skutkiem na dzień planowanej zmiany — z proporcjonalnym zwrotem opłaty za niewykorzystaną część opłaconego okresu.
§9. Zwrot lub usunięcie danych po zakończeniu umowy
W skrócie: Gdy kończysz korzystać z Firmbita, Ty decydujesz: zabierasz dane (eksport) albo je kasujemy. Domyślnie po usunięciu Konta dane znikają; bieżące kopie zapasowe wygasają po 30 dni, a kopie miesięczne najpóźniej po 12 miesięcy.
- Po zakończeniu świadczenia Usługi Usługodawca — zależnie od decyzji Użytkownika — zwraca Dane Powierzone (udostępniając eksport w powszechnie używanym formacie) albo je usuwa, wraz z usunięciem istniejących kopii.
- Użytkownik może w każdej chwili — także przed zakończeniem umowy i na planie Free — samodzielnie pobrać pełny eksport swoich danych oraz kopię zapasową z poziomu Aplikacji. Zaleca się wykonanie eksportu przed usunięciem Konta.
- Usunięcie Konta powoduje usunięcie Danych Powierzonych z systemów produkcyjnych w terminach wskazanych w Polityce prywatności. Dane mogą jeszcze przez pewien czas występować w kopiach zapasowych bazy danych — kopie bieżące (wykonywane co najmniej raz dziennie) są usuwane po 30 dni od utworzenia, a kopie miesięczne najpóźniej po 12 miesięcy; kopie przechowywane są na serwerze w EOG oraz na Google Drive (§8) i do czasu wygaśnięcia nie są wykorzystywane do żadnych celów poza odtworzeniem systemu po awarii. Po odtworzeniu systemu z kopii Usługodawca ponownie wykonuje usunięcia zgłoszone w międzyczasie.
- Usługodawca może zachować Dane Powierzone dłużej wyłącznie w zakresie i przez okres wymagany przepisami prawa (np. dokumenty księgowe i rozliczeniowe) — z zachowaniem ich poufności i bez przetwarzania w innych celach.
- Na żądanie Użytkownika Usługodawca potwierdza usunięcie Danych Powierzonych drogą elektroniczną.
§10. Prawo do informacji i audytu
W skrócie: Możesz nas zapytać, jak chronimy dane — odpowiadamy w 30 dni. Masz też prawo do audytu; zwykle wystarczy wypełniona ankieta lub raport, ale możesz przyjść na kontrolę po wcześniejszym umówieniu.
- Usługodawca udostępnia Użytkownikowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO — na żądanie zgłoszone na adres kontakt@firmbit.pl, w terminie do 30 dni.
- Użytkownikowi przysługuje prawo przeprowadzenia audytu, w tym inspekcji, u Usługodawcy — samodzielnie lub przez upoważnionego audytora. Audyt wymaga zapowiedzi z co najmniej 14-dniowym wyprzedzeniem, odbywa się w dni robocze, w sposób nie zakłócający ciągłości Usługi, i obejmuje wyłącznie zakres objęty niniejszą Umową powierzenia.
- Obowiązek z pkt 2 uznaje się za spełniony również poprzez przekazanie przez Usługodawcę wypełnionej ankiety bezpieczeństwa, opisu wdrożonych środków lub raportu z audytu przeprowadzonego u niego wcześniej — jeżeli dokumenty te odpowiadają na pytania Użytkownika.
- Osoby przeprowadzające audyt zobowiązane są do zachowania poufności. Koszty audytu inicjowanego przez Użytkownika ponosi Użytkownik, chyba że audyt wykaże naruszenie obowiązków Usługodawcy.
- Usługodawca współpracuje z Prezesem Urzędu Ochrony Danych Osobowych w zakresie wykonywania jego zadań (art. 31 RODO).
§11. Obowiązki Użytkownika jako administratora
W skrócie: To Ty odpowiadasz za to, czyje dane wpisujesz i na jakiej podstawie. My odpowiadamy za to, żeby były bezpieczne.
- Użytkownik oświadcza, że jest administratorem Danych Powierzonych i że przysługuje mu odpowiednia podstawa prawna ich przetwarzania (art. 6 RODO), a także że dopełnił wobec osób, których dane dotyczą, obowiązku informacyjnego (art. 13 i 14 RODO).
- Użytkownik odpowiada za zgodność z prawem poleceń wydawanych Usługodawcy oraz za treść i zakres danych wprowadzanych do Aplikacji.
- Użytkownik odpowiada za nadawanie i odbieranie uprawnień kontom pracowników w planie Ekipa — w zakresie danych pracownika i danych klientów widocznych dla pracownika Użytkownik pozostaje administratorem, a Usługodawca podmiotem przetwarzającym.
- Użytkownik zobowiązuje się niezwłocznie informować Usługodawcę o okolicznościach mających wpływ na bezpieczeństwo Danych Powierzonych, o których poweźmie wiedzę.
§12. Odpowiedzialność
W skrócie: Każdy odpowiada za swoje: my za bezpieczeństwo techniczne i wykonanie tej umowy, Ty za to, jakie dane i po co wprowadzasz.
- Każda ze stron odpowiada za szkody spowodowane własnym naruszeniem przepisów o ochronie danych osobowych, na zasadach art. 82 RODO.
- Usługodawca odpowiada za szkodę wynikłą z przetwarzania wyłącznie wtedy, gdy nie dopełnił obowiązków nałożonych na podmioty przetwarzające albo działał poza zgodnymi z prawem poleceniami Użytkownika lub wbrew nim.
- Jeżeli wobec Usługodawcy zostanie skierowane roszczenie lub postępowanie wynikające z tego, że Użytkownik wprowadził do Aplikacji dane bez podstawy prawnej albo z naruszeniem §3 pkt 5, Użytkownik zwolni Usługodawcę z odpowiedzialności w zakresie, w jakim naruszenie leży po jego stronie.
- Ograniczenia odpowiedzialności wynikające z Regulaminu nie mają zastosowania do odpowiedzialności wobec osób, których dane dotyczą, ani w zakresie, w jakim przepisy bezwzględnie obowiązujące ich nie dopuszczają.
§13. Czas obowiązywania i zmiany Umowy powierzenia
W skrócie: Umowa trwa tak długo, jak korzystasz z Firmbita. O zmianach uprzedzamy z 14-dniowym wyprzedzeniem — tak samo jak przy Regulaminie.
- Umowa powierzenia obowiązuje przez czas trwania umowy o świadczenie Usługi i wygasa wraz z nią, z zastrzeżeniem §9 (zwrot lub usunięcie danych) oraz obowiązku poufności, który wiąże bezterminowo.
- Do zmian Umowy powierzenia stosuje się odpowiednio zasady zmiany Regulaminu (§16 Regulaminu) — o istotnej zmianie Usługodawca informuje z co najmniej 14-dniowym wyprzedzeniem, a Użytkownik, który nie akceptuje zmiany, może wypowiedzieć umowę bez dodatkowych kosztów przed jej wejściem w życie.
- Aktualna treść Umowy powierzenia jest zawsze dostępna pod adresem firmbit.pl/umowa-powierzenia. Na żądanie Użytkownika Usługodawca przesyła jej treść na trwałym nośniku (wiadomością e-mail).
- Historia zmian Umowy powierzenia:
- 5 września 2026 r. (poprawki redakcyjne — bez zmiany zobowiązań)
- Hostinger: poprawiliśmy siedzibę podmiotu (Hostinger International Ltd., Cypr; serwer stoi w Wilnie na Litwie, w EOG) — wcześniej pisaliśmy „Litwa” jako siedzibę.
- Google: usunęliśmy z tej listy Google Analytics — działa wyłącznie na publicznych stronach serwisu i nigdy nie przetwarza danych Twoich klientów ani pracowników, więc nie jest podwykonawcą tej umowy (pozostaje opisane w Polityce prywatności, sekcje 4–5).
- 18 września 2026 r.
- Nazwaliśmy dostawcę poczty wychodzącej: LH.pl (dotąd opisany tylko rolą).
- Dodaliśmy do listy subprocesorów Expo oraz Google (FCM) / Apple (APNs) — dostarczanie powiadomień z aplikacji mobilnej Firmbit, oraz Google Drive (Google LLC) — druga lokalizacja kopii zapasowych bazy.
- Zmieniliśmy okres przechowywania kopii zapasowych: kopie bieżące 30 dni, kopie miesięczne do 12 miesięcy (wcześniej „najpóźniej 30 dni”, co nie odpowiadało kopiom miesięcznym).
- Dopisaliśmy do środków bezpieczeństwa (§5) dziennik zdarzeń dotyczących Danych Powierzonych (eksporty, wysyłki do KSeF) i ponowne potwierdzanie tożsamości przed takimi operacjami.
- 10 sierpnia 2026 r.
- Pierwsza wersja Umowy powierzenia (wraz z Regulaminem v3).
- 5 września 2026 r. (poprawki redakcyjne — bez zmiany zobowiązań)
§14. Postanowienia końcowe
- W sprawach nieuregulowanych Umową powierzenia stosuje się RODO, ustawę z dnia 10 maja 2018 r. o ochronie danych osobowych, przepisy Kodeksu cywilnego oraz Regulamin.
- W razie sprzeczności między Umową powierzenia a Regulaminem — w zakresie ochrony danych osobowych pierwszeństwo ma Umowa powierzenia.
- Jeżeli którekolwiek postanowienie Umowy powierzenia okaże się nieważne, pozostałe postanowienia pozostają w mocy.
- Umowa powierzenia obowiązuje od dnia 18 września 2026 r..
Firmbit