Polityka prywatności — JDGkit
1. Administrator danych
Administratorem danych osobowych w związku z aplikacją JDGkit na iPhone, aplikacją JDGkit Drop na Maca oraz stroną https://jdgkit.pl jest:
Adam Ziarko (jednoosobowa działalność gospodarcza)
ul. Żeliwna 26e, 40-599 Katowice
NIP 6462905891, REGON 383425062
W sprawach danych osobowych: rodo@jdgkit.pl
Aplikacje nie są aplikacjami Ministerstwa Finansów ani KSeF. Nie wyznaczyliśmy inspektora ochrony danych — we wszystkich sprawach pisz na adres powyżej.
2. Najważniejsze w skrócie
- Nie mamy reklam, analityki ani śledzenia. W aplikacjach nie ma zewnętrznych bibliotek zbierających dane (żadnego Firebase, Crashlytics ani podobnych).
- Token KSeF jest tylko do odczytu — nie pozwala niczego wystawić ani usunąć. Na serwerze jest zaszyfrowany (AES-256-GCM, klucz w Google Secret Manager).
- Dokumenty (skany, PDF) nie trafiają na nasz serwer — są na iPhonie i w Twoim prywatnym iCloud. Tekst z dokumentów jest odczytywany na urządzeniu.
- Serwer działa w Unii Europejskiej (Warszawa i Frankfurt).
- Płatności obsługuje Apple — nie widzimy danych Twojej karty.
3. Jakie dane, w jakim celu, na jakiej podstawie i jak długo
| Cel | Dane | Podstawa (RODO) | Jak długo |
|---|---|---|---|
| Działanie aplikacji JDGkit: pobieranie faktur z KSeF, skrzynka, powiadomienia, podpowiedź VAT | NIP, token KSeF (zaszyfrowany), faktury i pliki XML z KSeF wraz z danymi z faktur, stan synchronizacji, token powiadomień push (APNs), sesje aplikacji (skrót tokenu, daty) | art. 6 ust. 1 lit. b — wykonanie umowy | do usunięcia konta; potem do 7 dni w kopiach zapasowych bazy |
| Obsługa subskrypcji | identyfikator transakcji Apple, wybrany produkt, daty ważności i odnowienia, status — powiązane z NIP | art. 6 ust. 1 lit. b — wykonanie umowy | do usunięcia konta; potem do 7 dni w kopiach zapasowych |
| Bezpieczeństwo i działanie serwera aplikacji, ochrona przed nadużyciami | logi zapytań: adres IP, czas, adres zapytania, kod odpowiedzi; skrót (SHA-256) adresu IP do limitu zapytań; NIP w logach jest maskowany | art. 6 ust. 1 lit. f — prawnie uzasadniony interes: bezpieczeństwo i ciągłość usługi | logi 30 dni; skrót IP 1 dzień |
| Działanie i bezpieczeństwo strony https://jdgkit.pl | logi serwera WWW: adres IP, czas, odwiedzany adres, przeglądarka, kod odpowiedzi | art. 6 ust. 1 lit. f — prawnie uzasadniony interes: bezpieczeństwo strony | ok. 30 dni (rotacja logów u dostawcy hostingu) |
| Odpowiedzi na wiadomości, reklamacje, wnioski RODO | adres e-mail, treść wiadomości i dane, które w niej podasz | art. 6 ust. 1 lit. b (reklamacje), lit. c (wnioski RODO, art. 7a ustawy o prawach konsumenta), lit. f (pozostała korespondencja) | do zakończenia sprawy, a następnie do upływu terminu przedawnienia ewentualnych roszczeń |
Podanie NIP i tokenu KSeF jest dobrowolne, ale bez nich aplikacja nie może pobierać faktur. Nie podejmujemy decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu i nie profilujemy użytkowników.
Dane, które zostają tylko na Twoich urządzeniach
Kod dostępu do aplikacji, ustawienia Face ID (biometrią zarządza iOS — nie mamy do niej dostępu), lokalna kopia faktur, dokumenty i odczytany z nich tekst, adres e-mail księgowego. Przypomnienie o płatności wysyłasz z aplikacji Mail na swoim iPhonie — nie przez nasz serwer. Tych danych nie przetwarzamy na serwerze; usuniesz je, usuwając aplikację.
Dane kontrahentów na fakturach
Faktury z KSeF mogą zawierać dane osobowe Twoich kontrahentów (np. imię i nazwisko osoby prowadzącej działalność). Przetwarzamy je w Twoim imieniu, jako podmiot przetwarzający, na zasadach opisanych w Regulaminie (pkt „Powierzenie przetwarzania danych”).
4. Dokumenty, iCloud i JDGkit Drop
Dokumenty są zapisywane na iPhonie oraz — jeśli korzystasz z iCloud — w Twoim prywatnym iCloud. Gdy wysyłasz dokument z Maca przez JDGkit Drop, plik trafia do Twojego iCloud, a przez Twoją prywatną bazę iCloud (CloudKit) iPhone dostaje informację o nowym dokumencie (bez kwot i nazwy kontrahenta). Dostęp do tych danych ma Twoje konto Apple; usługę iCloud świadczy Apple na swoich zasadach (Polityka prywatności Apple). My nie mamy dostępu do Twojego iCloud.
5. Powiadomienia
Powiadomienia z serwera są zawsze ogólne („Masz nowy dokument”) — bez kwot, NIP i nazw kontrahentów. Przypomnienia tworzone na iPhonie (faktury po terminie, opłaty, faktury do zapłaty) są domyślnie też ogólne. Jeśli w ustawieniach aplikacji włączysz opcję pokazywania szczegółów, mogą zawierać nazwę kontrahenta lub dostawcy, numer faktury, kwotę i termin płatności — nigdy NIP; pamiętaj, że będą wtedy widoczne np. na ekranie blokady. Powiadomienia z serwera dostarcza usługa Apple Push Notification service (APNs).
6. Strona www https://jdgkit.pl
Strona nie używa plików cookies ani pamięci przeglądarki, nie ma analityki, reklam ani elementów pobieranych z zewnętrznych serwerów. Serwer hostingu zapisuje tylko standardowe logi opisane w pkt 3. Cloudflare obsługuje wyłącznie serwery DNS domeny i nie pośredniczy w ruchu na stronie. Szczegóły: Polityka cookies.
7. Komu powierzamy dane
| Podmiot | Rola i zakres | Gdzie |
|---|---|---|
| Google (Google Cloud: Cloud Run, Cloud Logging, Secret Manager) | podmiot przetwarzający — serwer aplikacji, logi, przechowywanie klucza szyfrującego | Warszawa (europe-central2) |
| Neon Inc. (baza Postgres) | podmiot przetwarzający — baza danych serwera i kopie zapasowe | Frankfurt (AWS eu-central-1) |
| Apple (APNs, CloudKit) | dostarczanie powiadomień push i informacji z JDGkit Drop | infrastruktura Apple |
| dhosting.pl | podmiot przetwarzający — hosting strony i poczty e-mail @jdgkit.pl | Polska |
Oddzielnymi administratorami, na własnych zasadach, są: Apple — w zakresie App Store, płatności, konta Apple i iCloud (w UE: Apple Distribution International Ltd., Irlandia) oraz Ministerstwo Finansów — w zakresie KSeF, z którego na Twoje polecenie pobieramy faktury. Nie sprzedajemy danych i nie przekazujemy ich podmiotom marketingowym.
8. Przekazywanie danych poza Europejski Obszar Gospodarczy
Dane przechowujemy w UE. Google LLC i Neon Inc. mają siedziby w USA, dlatego nie można wykluczyć dostępu do danych z USA (np. przy obsłudze technicznej). Takie przekazanie jest zabezpieczone decyzją Komisji Europejskiej z 10 lipca 2023 r. w sprawie EU-U.S. Data Privacy Framework (Google LLC jest certyfikowane; umowa przetwarzania Neon obejmuje ten mechanizm) oraz standardowymi klauzulami umownymi Komisji Europejskiej zawartymi w umowach przetwarzania danych tych dostawców. Apple przekazuje dane poza EOG na podstawie standardowych klauzul umownych. Kopię zabezpieczeń możesz otrzymać, pisząc na rodo@jdgkit.pl.
9. Twoje prawa
Masz prawo do: dostępu do danych i ich kopii, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych (dla danych przetwarzanych na podstawie umowy) oraz sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie (art. 21 RODO). Napisz na rodo@jdgkit.pl — odpowiemy bez zbędnej zwłoki, najpóźniej w ciągu miesiąca. Konto usuniesz też sam: Ustawienia → Usuń konto (instrukcja); pamiętaj o unieważnieniu tokenu w KSeF.
Masz prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl).
10. Bezpieczeństwo
- Połączenia z serwerem i stroną są szyfrowane (HTTPS).
- Token KSeF: w pęku kluczy iPhone’a (Keychain), na serwerze zaszyfrowany AES-256-GCM; klucz w Google Secret Manager.
- Aplikację chroni kod dostępu i opcjonalnie Face ID; blokuje się sama po czasie nieaktywności.
- Kopie zapasowe bazy: codziennie, przechowywane 7 dni.
11. Dzieci
Aplikacje są przeznaczone dla przedsiębiorców i osób pełnoletnich. Nie kierujemy ich do dzieci.
12. Zmiany polityki
O istotnych zmianach informujemy na tej stronie i w aplikacji. Każda wersja ma numer i datę obowiązywania.