Polityka prywatności

Aktualizacja: 2026-05-21

Data wejścia w życie: 21 maja 2026 r. Ostatnia aktualizacja: 21 maja 2026 r.

Niniejsza Polityka Prywatności określa zasady przetwarzania danych osobowych użytkowników aplikacji Walidacja Faktur ISKT (dalej "Aplikacja" lub "Usługa") świadczonej przez ISKT GREENNOVATION Sp. z o.o. (dalej "ISKT" lub "Administrator").

1. Administrator danych

Nazwa: ISKT GREENNOVATION Sp. z o.o. Adres: ul. Wiedeńska 11, 44-240 Żory NIP: 6511752112 REGON: 543251405 KRS: 0001205422 Kontakt w sprawach RODO: kontakt@iskt.pl

ISKT jest administratorem danych osobowych w rozumieniu art. 4 ust. 7 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (dalej "RODO") w odniesieniu do danych osobowych Użytkowników Aplikacji.

ISKT jest podmiotem przetwarzającym w rozumieniu art. 4 ust. 8 RODO w odniesieniu do danych przetwarzanych w Aplikacji w imieniu Organizacji-Klienta (np. jednostki samorządu terytorialnego korzystającej z Aplikacji). Zasady tego przetwarzania reguluje odrębna Umowa Powierzenia Przetwarzania Danych Osobowych (DPA) — dostępna w sekcji DPA.

2. Zakres przetwarzanych danych osobowych

2.1. Dane podawane przy rejestracji konta

  • Adres e-mail
  • Hasło (przechowywane w postaci nieodwracalnego skrótu kryptograficznego)
  • Imię i nazwisko (opcjonalnie)

2.2. Dane techniczne gromadzone automatycznie

  • Adres IP urządzenia
  • Typ przeglądarki i system operacyjny
  • Daty i godziny logowań
  • Identyfikatory sesji (cookies sesyjne)

2.3. Dane operacyjne

  • Działania wykonane w Aplikacji (audyt operacji — wgrywanie faktur, zatwierdzanie alertów itp.)
  • Powiązania z Organizacjami w ramach których Użytkownik pracuje
  • Treści wiadomości skierowanych do obsługi technicznej (jeśli wystąpią)

3. Cele i podstawy prawne przetwarzania

CelPodstawa prawna (RODO)Okres przechowywania
Założenie i prowadzenie konta Użytkownikaart. 6 ust. 1 lit. b — wykonanie umowyDo usunięcia konta + 30 dni okres karencji
Świadczenie funkcjonalności Aplikacji (walidacja faktur, zarządzanie umowami)art. 6 ust. 1 lit. b — wykonanie umowyDo usunięcia konta + 30 dni okres karencji
Zapewnienie bezpieczeństwa i wykrywanie nadużyć (logi, audyt)art. 6 ust. 1 lit. f — uzasadniony interes Administratora12 miesięcy od daty zdarzenia
Spełnianie obowiązków podatkowych i księgowychart. 6 ust. 1 lit. c — obowiązek prawny5 lat od końca roku obrotowego (art. 86 § 1 Ordynacji podatkowej)
Obsługa zgłoszeń i reklamacjiart. 6 ust. 1 lit. b i f3 lata od zakończenia obsługi
Marketing bezpośredni produktów własnychart. 6 ust. 1 lit. f — uzasadniony interesDo wniesienia sprzeciwu
Wysyłka newslettera (jeśli zaprenumerowany)art. 6 ust. 1 lit. a — zgodaDo wycofania zgody

4. Odbiorcy danych

Dane Użytkowników mogą być udostępniane następującym kategoriom odbiorców:

4.1. Podmioty przetwarzające (subprocessors) na podstawie umów powierzenia

  • Supabase Inc. — usługa bazy danych, uwierzytelniania i przechowywania plików. Dane przechowywane w regionie EU (Frankfurt, Niemcy). Adres: 970 Toa Payoh North #07-04, Singapur. supabase.com/privacy
  • Lovable AB — usługa hostingu Aplikacji oraz pośrednictwa w wywołaniach AI Gateway. Adres: [adres Lovable]. lovable.dev/privacy
  • Anthropic / Google / OpenAI — model językowy używany do parsowania faktur (za pośrednictwem Lovable AI Gateway). Treść faktury jest przesyłana do dostawcy modelu w celu wyekstrahowania danych. Aktualny dostawca modelu może się zmieniać — patrz informacja w sekcji "Profilowanie" poniżej.
  • Resend Inc. (jeśli wdrożony) — wysyłka wiadomości e-mail transakcyjnych (potwierdzenia, reset hasła itp.). Region serwera: EU.

4.2. Organy państwowe

Dane mogą zostać udostępnione organom uprawnionym na podstawie przepisów prawa, w szczególności organom skarbowym, prokuraturze, policji.

4.3. Doradcy

Dane mogą zostać udostępnione kancelariom prawnym, biurom rachunkowym oraz innym doradcom Administratora związanym tajemnicą zawodową — w zakresie niezbędnym do świadczenia usług na rzecz Administratora.

5. Przekazywanie danych poza Europejski Obszar Gospodarczy

ISKT przechowuje dane w infrastrukturze zlokalizowanej na terenie Europejskiego Obszaru Gospodarczego (EOG). W przypadku przetwarzania z udziałem dostawcy modelu AI (Anthropic, Google, OpenAI), którego główna siedziba znajduje się poza EOG, dane mogą być przekazywane do państw trzecich.

W takich przypadkach przekazanie odbywa się w oparciu o:

  • Standardowe Klauzule Umowne (SCC) zatwierdzone przez Komisję Europejską (decyzja 2021/914)
  • Mechanizmy zapewniające odpowiedni poziom ochrony zgodnie z art. 46 RODO

Kopia odpowiednich klauzul jest dostępna na żądanie pod adresem kontaktowym Administratora.

6. Prawa Użytkownika

Użytkownik ma następujące prawa wynikające z RODO:

6.1. Prawo dostępu (art. 15 RODO)

Użytkownik może w każdej chwili pobrać kompletny eksport swoich danych w formacie JSON poprzez funkcję "Pobierz moje dane" dostępną w Ustawienia → Profil.

6.2. Prawo do sprostowania (art. 16 RODO)

Użytkownik może w każdej chwili zaktualizować swoje dane osobowe poprzez Ustawienia → Profil.

6.3. Prawo do usunięcia danych — "prawo do bycia zapomnianym" (art. 17 RODO)

Użytkownik może w każdej chwili zażądać usunięcia swojego konta poprzez Ustawienia → Profil → Usuń konto. Po złożeniu żądania rozpoczyna się 30-dniowy okres karencji, w trakcie którego Użytkownik może anulować decyzję. Po jego upływie:

  • Dane osobowe (imię, nazwisko, e-mail) są anonimizowane
  • Konto użytkownika jest trwale usuwane z systemu uwierzytelniania
  • Wpisy audytowe pozostają w bazie z anonimizowanym autorem (wymóg art. 30 RODO oraz obowiązków podatkowych)

Uwaga: jeśli Użytkownik jest jedynym właścicielem (administratorem) Organizacji w Aplikacji, musi najpierw przekazać własność innemu członkowi Organizacji. Dane Organizacji (faktury, umowy, alerty) nie są usuwane wraz z kontem Użytkownika — należą do Organizacji jako odrębnego administratora.

6.4. Prawo do ograniczenia przetwarzania (art. 18 RODO)

Użytkownik może zażądać ograniczenia przetwarzania jego danych, kontaktując się z Administratorem na adres kontaktowy wskazany w punkcie 1.

6.5. Prawo do przenoszenia danych (art. 20 RODO)

Funkcja "Pobierz moje dane" (patrz pkt 6.1) zapewnia realizację prawa do przenoszenia — eksport jest w formacie JSON, ustrukturyzowany i nadający się do dalszego przetwarzania.

6.6. Prawo sprzeciwu (art. 21 RODO)

Użytkownik może wnieść sprzeciw wobec przetwarzania danych w oparciu o uzasadniony interes Administratora (art. 6 ust. 1 lit. f RODO), w szczególności wobec marketingu bezpośredniego. Sprzeciw należy zgłosić pisemnie na adres Administratora.

6.7. Prawo do wycofania zgody (art. 7 ust. 3 RODO)

W zakresie, w jakim przetwarzanie odbywa się na podstawie zgody, Użytkownik może ją wycofać w każdej chwili. Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem.

6.8. Prawo do wniesienia skargi do organu nadzorczego

Użytkownik ma prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl).

7. Bezpieczeństwo danych

ISKT wdrożyło środki techniczne i organizacyjne zapewniające ochronę przetwarzanych danych osobowych odpowiednią do zagrożeń oraz kategorii danych objętych ochroną, w szczególności:

  • Szyfrowanie połączeń (TLS 1.2+) dla całego ruchu sieciowego
  • Szyfrowanie danych w spoczynku (encryption at rest) w bazie danych i magazynie plików
  • Izolacja danych pomiędzy Organizacjami (Row-Level Security) — dane jednej Organizacji są technicznie niedostępne dla Użytkowników innej Organizacji
  • Uwierzytelnianie dwuskładnikowe (planowane w przyszłej wersji)
  • Logowanie operacji wrażliwych (audit log) i monitoring nadużyć
  • Regularne kopie zapasowe z retencją 30 dni
  • Polityka silnych haseł (minimum 8 znaków)
  • Ograniczenie dostępu personelu Administratora do danych Klientów wyłącznie do przypadków obsługi technicznej za zgodą Klienta

8. Profilowanie i decyzje zautomatyzowane

Aplikacja wykorzystuje algorytmy sztucznej inteligencji do automatycznej ekstrakcji danych z dokumentów (faktury, umowy) wgrywanych przez Użytkowników. Algorytmy te:

  • Nie podejmują w pełni zautomatyzowanych decyzji w rozumieniu art. 22 RODO
  • Każdy wynik parsowania AI jest przedstawiany Użytkownikowi do manualnej weryfikacji przed zapisaniem
  • Użytkownik ma pełną kontrolę nad zatwierdzeniem, edycją lub odrzuceniem wyników AI
  • Niska pewność modelu (poniżej progu 70%) jest sygnalizowana w UI jako wymagająca dodatkowej weryfikacji

Algorytmy są oparte na zewnętrznych modelach językowych dostarczanych przez podmioty wymienione w punkcie 4.1. Aktualny model i dostawca: Google Gemini 3 Flash (przez Lovable AI Gateway).

9. Pliki cookies i podobne technologie

Aplikacja używa plików cookies wyłącznie w zakresie niezbędnym do świadczenia usługi:

  • Cookies sesyjne — przechowywanie tokenu uwierzytelniającego użytkownika
  • localStorage — preferencje wyświetlania (motyw, język), stan toastów ostrzegawczych

Aplikacja nie korzysta z plików cookies do celów marketingowych ani analitycznych podmiotów trzecich (brak Google Analytics, Facebook Pixel itp.). Szczegóły patrz Polityka Cookies.

10. Zmiany Polityki Prywatności

ISKT zastrzega prawo do zmiany niniejszej Polityki Prywatności. Zmiany wchodzą w życie z dniem opublikowania nowej wersji w Aplikacji. O istotnych zmianach Użytkownicy zostaną poinformowani pocztą elektroniczną z wyprzedzeniem co najmniej 14 dni.

11. Kontakt

W sprawach związanych z ochroną danych osobowych:

  • E-mail: kontakt@iskt.pl
  • Korespondencja pisemna: ISKT GREENNOVATION Sp. z o.o., ul. Wiedeńska 11, 44-240 Żory, z dopiskiem "RODO"

Wnioski rozpatrujemy bez zbędnej zwłoki, nie później niż w terminie miesiąca od ich otrzymania.


Niniejszy dokument stanowi tłumaczenie kompletnych wymogów RODO na język operacyjny Aplikacji Walidacja Faktur ISKT. W przypadku konfliktu między treścią Polityki a obowiązującymi przepisami prawa, przepisy prawa mają pierwszeństwo.