Taxbai
Polityka prywatności Taxbai
Polityka opisuje, jakie dane osobowe przetwarzamy w związku z aplikacją Taxbai (app.taxbai.pl oraz aplikacja mobilna Taxbai w Google Play i App Store), w jakim celu, komu je ujawniamy i jakie prawa przysługują osobom, których dane dotyczą. Wersja z 23 września 2026.
1. Administrator i kontakt
- Administratorem danych osobowych Użytkowników aplikacji Taxbai jest TAXBAI sp. z o.o. z siedzibą w Bydgoszczy, ul. Niedźwiedzia 11, 85-103 Bydgoszcz, KRS 0001251514, NIP 9532820122, REGON 545192730 (dalej „Administrator” lub „my”).
- Kontakt w sprawach danych osobowych: e-mail hello@taxbai.pl, telefon +48 531 161 152, listownie na adres siedziby. Administrator nie wyznaczył inspektora ochrony danych.
- Polityka realizuje obowiązek informacyjny wynikający z art. 13 i 14 RODO. Pojęcia pisane wielką literą mają znaczenie nadane im w Regulaminie.
2. Zakres Polityki i role
- Polityka dotyczy danych osobowych Użytkowników, osób kontaktujących się z Administratorem oraz osób odwiedzających publiczne strony Aplikacji.
- W odniesieniu do danych osób trzecich zawartych w dokumentach i ewidencjach Użytkownika (kontrahenci, ich pracownicy i przedstawiciele, inne osoby wymienione w dokumentach) administratorem jest Użytkownik, a Administrator przetwarza te dane jako podmiot przetwarzający na zasadach określonych w § 15 Regulaminu. Osoby te powinny kierować swoje żądania do Użytkownika. Żądania otrzymane przez Administratora są przekazywane Użytkownikowi.
3. Kategorie danych i ich źródła
- Dane Konta: adres e-mail, hasło (przechowywane wyłącznie w postaci nieodwracalnego skrótu), dane uwierzytelniania dwuskładnikowego, identyfikator konta Google, Apple lub Microsoft, jeżeli Użytkownik loguje się w ten sposób.
- Dane identyfikacyjne i rozliczeniowe przedsiębiorcy: imię i nazwisko, firma, NIP, REGON, PESEL, data urodzenia, adresy, numery rachunków bankowych, kody PKD, forma opodatkowania, status VAT, dane dotyczące ubezpieczeń społecznych, dane autoryzujące do składania deklaracji oraz dane uwierzytelniające do KSeF.
- Dane zawarte w dokumentach i ewidencjach: faktury, paragony i inne dowody księgowe, pliki wprowadzone przez Użytkownika lub pobrane z KSeF, dane kontrahentów, kwoty, daty i opisy zdarzeń gospodarczych, a także dokumenty generowane na ich podstawie: księga i ewidencje, rejestry VAT, wyliczenia, deklaracje, pliki JPK, dokumenty rozliczeniowe ZUS i urzędowe poświadczenia odbioru.
- Treść komunikacji: rozmowy z Asystentem AI, w tym nagrania głosowe, jeżeli Użytkownik dyktuje; wiadomości do Opiekuna; zgłoszenia problemów wraz z załączonymi zrzutami ekranu; korespondencja e-mail.
- Dane pobierane z rejestrów publicznych na zlecenie Użytkownika albo w celu weryfikacji: CEIDG, REGON, wykaz podatników VAT, VIES.
- Dane techniczne i o aktywności: adres IP, identyfikatory urządzenia i przeglądarki, wersja aplikacji, znaczniki czasu, zapis zdarzeń na Koncie (logowania, zmiany danych, wystawione dokumenty, przekazania do Systemów zewnętrznych) oraz zapis błędów.
- Dane dotyczące płatności: identyfikatory klienta i subskrypcji u operatora płatności, marka karty, ostatnie cztery cyfry numeru, termin ważności, historia płatności. Administrator nie otrzymuje pełnych danych karty.
- Podanie danych jest dobrowolne, lecz niezbędne do zawarcia i wykonania Umowy. Bez danych wymienionych w pkt 1 i 2 nie jest możliwe założenie Konta ani przygotowanie rozliczeń.
4. Cele i podstawy prawne przetwarzania
Zawarcie i wykonanie Umowy – prowadzenie Konta, ewidencji i rozliczeń, wystawianie faktur, komunikacja z Systemami zewnętrznymi, obsługa wsparcia, kontakt w sprawach Usługi. Podstawa: art. 6 ust. 1 lit. b RODO.
Obowiązki prawne Administratora – rozliczenie Abonamentu i dokumentowanie płatności, obowiązki podatkowe i rachunkowe, przechowywanie dokumentów przez okresy wymagane przepisami, odpowiadanie na żądania uprawnionych organów. Podstawa: art. 6 ust. 1 lit. c RODO.
Prawnie uzasadniony interes Administratora – bezpieczeństwo Aplikacji i Kont, wykrywanie nadużyć, diagnostyka błędów, rozliczalność operacji, kopie zapasowe; ustalanie, dochodzenie i obrona roszczeń; komunikacja o zmianach Regulaminu i Usługi. Podstawa: art. 6 ust. 1 lit. f RODO.
Zgoda – przesyłanie informacji handlowych drogą elektroniczną, jeżeli Użytkownik wyrazi na to zgodę. Podstawa: art. 6 ust. 1 lit. a RODO. Zgodę można wycofać w każdej chwili.
Numer PESEL jest przetwarzany na podstawie art. 6 ust. 1 lit. b i c RODO w zakresie, w jakim wymagają go deklaracje, dokumenty ZUS oraz identyfikacja w Systemach zewnętrznych.
5. Sztuczna inteligencja
- Do odczytu dokumentów, proponowania ujęcia zdarzeń w ewidencji, transkrypcji nagrań głosowych i prowadzenia rozmowy z Asystentem AI Administrator korzysta z modeli dostarczanych przez OpenAI oraz Anthropic. Dostawcy działają jako podmioty przetwarzające na polecenie Administratora. Zgodnie z warunkami umownymi obowiązującymi klientów biznesowych tych dostawców przekazane dane nie są wykorzystywane do trenowania ich modeli.
- Do dostawców modeli trafiają dane niezbędne do wykonania danej funkcji: przy odczycie dokumentu jego obraz lub plik w całości oraz NIP Użytkownika; przy rozmowie z Asystentem treść rozmowy i podsumowanie danych firmy potrzebne do udzielenia odpowiedzi (między innymi forma opodatkowania, status VAT, ustawienia ZUS), a na pytanie Użytkownika także dane konkretnych dokumentów i wyliczeń. Administrator nie przekazuje dostawcom modeli numeru PESEL ani danych autoryzujących używanych do składania deklaracji.
- Administrator nie podejmuje wobec Użytkownika decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby skutki prawne lub w podobny sposób istotnie na niego wpływały (art. 22 RODO). Każda propozycja Asystenta AI wymaga zatwierdzenia przez Użytkownika. Użytkownik jest informowany, że Asystent jest systemem sztucznej inteligencji.
- Funkcje oparte na modelach uruchamiają się wyłącznie na działanie Użytkownika, takie jak wgranie dokumentu lub zadanie pytania. Dokumenty można wprowadzać także ręcznie, bez udziału modeli.
6. Odbiorcy danych
- Dane są ujawniane wyłącznie podmiotom, których udział jest niezbędny do świadczenia Usługi, w zakresie potrzebnym do wykonania danej czynności. Administrator nie sprzedaje danych, nie udostępnia ich w celach reklamowych i nie korzysta z narzędzi analitycznych ani reklamowych podmiotów trzecich.
- Podmioty przetwarzające, z których korzysta Administrator:
hosting serwerów i bazy danych oraz poczta elektroniczna – OVH; Europejski Obszar Gospodarczy;
modele sztucznej inteligencji – OpenAI, Anthropic; Unia Europejska i Stany Zjednoczone;
operator płatności – Stripe; Unia Europejska i Stany Zjednoczone;
monitorowanie błędów aplikacji (raporty techniczne, bez nagrywania sesji) – Sentry; Stany Zjednoczone;
operatorzy sklepów z aplikacjami – Google, Apple; wyłącznie dane o transakcji (identyfikator, kwota, waluta, kraj), jeżeli Abonament uruchomiono z aplikacji mobilnej i zasady sklepu wymagają raportowania; Unia Europejska i Stany Zjednoczone.
- Dostęp do danych mają także personel i współpracownicy Administratora związani obowiązkiem poufności, w zakresie niezbędnym do obsługi Użytkownika i utrzymania Aplikacji, oraz, w razie potrzeby, doradcy prawni, podatkowi i audytorzy Administratora, na zasadzie poufności.
- Odrębnymi administratorami są organy i instytucje, do których dane są przekazywane na polecenie Użytkownika albo na podstawie przepisów: Ministerstwo Finansów i Krajowa Administracja Skarbowa (KSeF, deklaracje, pliki JPK), Zakład Ubezpieczeń Społecznych oraz rejestry publiczne, do których kierowane są zapytania (CEIDG, GUS, VIES, wykaz podatników VAT). Do Narodowego Banku Polskiego kierowane są wyłącznie zapytania o kursy walut, bez danych Użytkownika. Dane mogą zostać ujawnione sądom i organom uprawnionym na podstawie przepisów prawa.
- Aktualna lista podmiotów przetwarzających jest udostępniana na żądanie przesłane na adres hello@taxbai.pl.
7. Przekazywanie danych poza Europejski Obszar Gospodarczy
- Dostawcy modeli sztucznej inteligencji, operator płatności i dostawca narzędzia do monitorowania błędów mogą przetwarzać dane w Stanach Zjednoczonych. Przekazanie odbywa się na podstawie decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony (EU–U.S. Data Privacy Framework) w przypadku dostawców certyfikowanych w tym programie albo na podstawie standardowych klauzul umownych przyjętych przez Komisję Europejską, uzupełnionych o dodatkowe środki ochrony, w tym szyfrowanie transmisji.
- Użytkownik może uzyskać informację o podstawie przekazania dla konkretnego dostawcy oraz kopię zastosowanych zabezpieczeń, kontaktując się z Administratorem.
8. Okresy przechowywania
Dane Konta i dane przedsiębiorcy – przez czas trwania Umowy, a po usunięciu Konta przez 30 dni (okres na cofnięcie decyzji), po czym są usuwane albo anonimizowane.
Dokumenty księgowe, ewidencje, deklaracje, pliki JPK i urzędowe poświadczenia odbioru – do upływu okresu przedawnienia zobowiązań podatkowych, których dotyczą, co do zasady 5 lat od końca roku kalendarzowego, w którym upłynął termin płatności podatku, niezależnie od usunięcia Konta. Po zakończeniu Umowy dokumenty pozostają w archiwum bez dostępu z Aplikacji.
Faktury i historia płatności za Abonament – 5 lat od końca roku, w którym wystawiono fakturę.
Zapis zdarzeń bezpieczeństwa (logowania i próby logowania) – 24 miesiące, po czym zapis jest pozbawiany powiązania z osobą.
Zapis zdarzeń technicznych – 12 miesięcy.
Zapis zdarzeń dotyczących dokumentów i rozliczeń – 60 miesięcy (rozliczalność ewidencji).
Zgłoszenia problemów – zrzuty ekranu 90 dni; treść zgłoszenia przez czas obsługi i okres dochodzenia roszczeń.
Rozmowy z Asystentem AI – przez czas trwania Umowy, usuwane wraz z Kontem.
Dane niezbędne do ustalenia, dochodzenia lub obrony roszczeń – do upływu terminów przedawnienia.
Dane przetwarzane na podstawie zgody – do wycofania zgody.
9. Bezpieczeństwo
Administrator stosuje środki techniczne i organizacyjne odpowiednie do ryzyka, w szczególności: szyfrowanie transmisji; dodatkowe szyfrowanie w bazie danych szczególnie wrażliwych danych (PESEL, dane autoryzujące, dane uwierzytelniające do KSeF, klucze uwierzytelniania dwuskładnikowego); logiczną separację danych poszczególnych Użytkowników; kontrolę i rejestrowanie dostępu personelu; uwierzytelnianie dwuskładnikowe oraz biometryczne odblokowanie aplikacji mobilnej; skanowanie wgrywanych plików pod kątem złośliwego oprogramowania; regularne kopie zapasowe.
10. Prawa osób, których dane dotyczą
- Użytkownikowi przysługuje prawo dostępu do danych i uzyskania ich kopii, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych, sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie oraz wycofania zgody w dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem.
- Żądania są realizowane w terminie miesiąca. W sprawach złożonych termin może zostać przedłużony o kolejne dwa miesiące, o czym Administrator informuje. Administrator może poprosić o potwierdzenie tożsamości.
- Prawo do usunięcia danych nie obejmuje danych, których przechowywania wymagają przepisy (sekcja 8), ani danych niezbędnych do ustalenia, dochodzenia lub obrony roszczeń.
- Użytkownik ma prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa.
- Większość danych Użytkownik może samodzielnie przeglądać, poprawiać i pobierać w Aplikacji. Usunięcie Konta opisuje strona usunięcia konta.
11. Pliki cookie i przechowywanie na urządzeniu
- Aplikacja używa wyłącznie plików cookie i mechanizmów przechowywania niezbędnych do jej działania: utrzymania sesji, zapamiętania wybranej firmy i stanu dostępu. Administrator nie stosuje plików cookie analitycznych, marketingowych ani podmiotów trzecich, dlatego nie prosi o zgodę na ich użycie.
- Aplikacja mobilna przechowuje na urządzeniu dane niezbędne do działania, w tym token sesji, chroniony mechanizmami systemu operacyjnego.
12. Osoby niepełnoletnie
Aplikacja jest przeznaczona dla przedsiębiorców i nie jest kierowana do osób poniżej 18. roku życia. Administrator nie zakłada Kont takim osobom.
13. Zmiany Polityki
- Polityka może być aktualizowana w razie zmiany zakresu przetwarzania, dostawców lub przepisów. O istotnych zmianach Administrator informuje e-mailem albo komunikatem w Aplikacji przed ich wejściem w życie. Wersje archiwalne są dostępne pod adresami wskazanymi w Aplikacji.
- Polityka w niniejszej wersji obowiązuje od 23 września 2026.
Ostatnia aktualizacja: 23 września 2026.