← Zaloguj się

POLITYKA PRYWATNOSCI I PRZETWARZANIA DANYCH OSOBOWYCH

Spis treści

01Serwis DoxHub - portal.doxhub.pl02I. POSTANOWIENIA OGOLNE03II. DEFINICJE04III. ROLE W PRZETWARZANIU DANYCH05IV. CEL I PODSTAWA PRAWNA PRZETWARZANIA06V. ZAKRES PRZETWARZANYCH DANYCH07VI. ODBIORCY DANYCH08VII. PRZEKAZYWANIE DANYCH DO PANSTW TRZECICH09VIII. OKRES PRZECHOWYWANIA DANYCH10IX. PRAWA OSOB, KTORYCH DANE DOTYCZA11X. SRODKI TECHNICZNE I ORGANIZACYJNE OCHRONY DANYCH12XI. PLIKI COOKIES I TECHNOLOGIE SLEDZACE13XII. UMOWA POWIERZENIA PRZETWARZANIA DANYCH14XIII. NARUSZENIE OCHRONY DANYCH15XIV. ZMIANY POLITYKI PRYWATNOSCI16XV. POSTANOWIENIA KONCOWE

Serwis DoxHub - portal.doxhub.pl

Ostatnia aktualizacja: 6 sierpnia 2026 r.


I. POSTANOWIENIA OGOLNE

  1. Niniejsza Polityka Prywatnosci okresla zasady przetwarzania i ochrony danych osobowych

w serwisie DoxHub dostepnym pod adresem portal.doxhub.pl (dalej: "Serwis").

  1. Administratorem danych osobowych jest:

Sendormeco Holding Sp. z o.o.

ul. Zlota 75A lok. 7, 00-819 Warszawa

NIP: 5252866457, REGON: 389194801, KRS: 0000906110

(dalej: "Administrator" lub "Dostawca")

  1. Kontakt w sprawach ochrony danych osobowych:
  • E-mail: kontakt@doxhub.pl
  • Adres korespondencyjny: ul. Zlota 75A lok. 7, 00-819 Warszawa
  1. Inspektor Ochrony Danych (IOD): Administrator nie wyznaczyl Inspektora Ochrony Danych

na podstawie art. 37 RODO. Kontakt w sprawach dotyczacych ochrony danych osobowych jest

mozliwy pod adresem e-mail: kontakt@doxhub.pl.

  1. Administrator doklada szczegolnej starannosci w celu ochrony interesow osob, ktorych dane

dotycza, a w szczegolnosci zapewnia, ze zbierane przez niego dane sa przetwarzane zgodnie

z prawem, zbierane dla oznaczonych, zgodnych z prawem celow i niepoddawane dalszemu

przetwarzaniu niezgodnemu z tymi celami.


II. DEFINICJE

  1. Serwis - platforma internetowa DoxHub dostepna pod adresem portal.doxhub.pl.
  2. Dostawca - Sendormeco Holding Sp. z o.o., podmiot swiadczacy uslugi za posrednictwem Serwisu.
  3. Uzytkownik - przedsiebiorca korzystajacy z Serwisu na podstawie umowy zawartej

z Dostawca, w szczegolnosci osoba fizyczna prowadzaca jednoosobowa dzialalnosc

gospodarcza.

  1. Pracownik Uzytkownika - osoba, ktorej dane Uzytkownik wprowadza do Serwisu

w zwiazku z obsluga kadrowo-placowa, i ktora moze posiadac wlasny dostep do panelu

pracownika.

  1. Dane osobowe - informacje o zidentyfikowanej lub mozliwej do zidentyfikowania osobie fizycznej.
  2. RODO - Rozporzadzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r.

III. ROLE W PRZETWARZANIU DANYCH

3.1 Dostawca jako Administrator danych

Dostawca jest Administratorem danych osobowych w zakresie:

  • danych rejestracyjnych uzytkownikow Serwisu (NIP, imie i nazwisko, e-mail, haslo),
  • danych technicznych (adresy IP, logi sesji, historia logowan),
  • danych rozliczeniowych zwiazanych z subskrypcja.

3.2 Dostawca jako Podmiot przetwarzajacy (Procesor)

Dostawca dziala jako Podmiot przetwarzajacy w rozumieniu art. 28 RODO w zakresie danych

zawartych w dokumentach wprowadzonych do Serwisu przez Uzytkownika albo pobranych na jego

zlecenie z KSeF. Podstawa jest umowa powierzenia zawarta z Uzytkownikiem, stanowiaca

zalacznik do Regulaminu.

3.3 Uzytkownik jako Administrator danych

Uzytkownik jest Administratorem danych osobowych zawartych w swoich fakturach — zarowno

sprzedazowych, jak i kosztowych — oraz w danych kontrahentow i, jesli zatrudnia,

pracownikow. Powierza ich przetwarzanie Dostawcy na podstawie umowy powierzenia.

Dostawca nie decyduje o celach ani sposobach przetwarzania tych danych i nie wykorzystuje

ich do wlasnych celow.


IV. CEL I PODSTAWA PRAWNA PRZETWARZANIA

4.1 Dane przetwarzane jako Administrator

Cel przetwarzaniaPodstawa prawnaOkres przechowywania
Rejestracja i obsluga kontaArt. 6 ust. 1 lit. b RODO (wykonanie umowy)Czas trwania umowy + 6 miesiecy
Uwierzytelnianie i bezpieczenstwoArt. 6 ust. 1 lit. f RODO (uzasadniony interes)Czas trwania sesji + 30 dni
Rozliczenia i fakturowanieArt. 6 ust. 1 lit. c RODO (obowiazek prawny)5 lat od konca roku podatkowego
Dziennik audytu i logiArt. 6 ust. 1 lit. f RODO (uzasadniony interes)Czas trwania umowy + 6 miesiecy
Historia logowanArt. 6 ust. 1 lit. f RODO (uzasadniony interes)12 miesiecy
Kontakt i obslugaArt. 6 ust. 1 lit. b RODO (wykonanie umowy)Czas trwania umowy + 6 miesiecy

4.2 Dane przetwarzane jako Procesor (na zlecenie)

Kategoria danychZrodloCelPodstawa
Dane z faktur (NIP, nazwa, adres sprzedawcy/nabywcy)Import plikow / KSeFObieg i weryfikacja fakturUmowa powierzenia (art. 28 RODO)
Kwoty, daty, numery fakturImport plikow / KSeFRaportowanie i eksportUmowa powierzenia (art. 28 RODO)
Komentarze weryfikacyjneKlientDokumentacja decyzjiUmowa powierzenia (art. 28 RODO)
Certyfikaty i tokeny KSeFKlientIntegracja z KSeFUmowa powierzenia (art. 28 RODO)

V. ZAKRES PRZETWARZANYCH DANYCH

5.1 Dane rejestracyjne (jako Administrator)

  • Nazwa firmy / biura ksiegowego
  • NIP, REGON
  • Adres siedziby
  • Imie i nazwisko przedstawiciela
  • Adres e-mail (logowania i raportowy)
  • Numer telefonu (opcjonalnie)
  • Jezyk preferowany (polski/angielski)
  • Hash hasla (bcrypt, nie przechowujemy hasla w postaci jawnej)

5.2 Dane techniczne (jako Administrator)

  • Adres IP uzytkownika
  • Identyfikator przegladarki (User-Agent)
  • Data i czas logowan
  • Historia akcji w systemie (dziennik audytu)
  • Identyfikatory sesji

5.3 Dane z faktur (jako Procesor)

  • NIP sprzedawcy i nabywcy
  • Nazwa i adres sprzedawcy i nabywcy
  • Numer faktury, data wystawienia, data sprzedazy
  • Kwoty netto, VAT, brutto
  • Waluta
  • Pozycje fakturowe (opis, ilosc, cena)
  • Stawki VAT
  • Numer referencyjny KSeF (jesli dotyczy)

5.4 Dane integracyjne (jako Procesor)

  • Tokeny API KSeF (szyfrowane AES-256-GCM)
  • Certyfikaty kwalifikowane (szyfrowane AES-256-GCM)
  • Odciski palca certyfikatow (fingerprint)
  • Logi komunikacji z KSeF API

VI. ODBIORCY DANYCH

6.1 Podmioty, ktorym dane moga byc udostepnione:

a) Krajowy System e-Faktur (KSeF) — Ministerstwo Finansow RP — w zakresie niezbednym

do wysylania i pobierania e-faktur, na podstawie upowaznienia Uzytkownika.

b) Glowny Urzad Statystyczny (API BIR1) — w zakresie weryfikacji danych rejestrowych

firm (NIP, REGON, adres). Dane publiczne.

c) Ministerstwo Finansow — wykaz podatnikow VAT (biala lista) — w zakresie weryfikacji

numeru rachunku bankowego kontrahenta. Dane publiczne.

d) Hetzner Online GmbH (Industriestr. 25, 91710 Gunzenhausen, Niemcy) — hosting

i infrastruktura serwerowa wraz z kopiami zapasowymi. Serwery i kopie znajduja sie

w centrum danych w Falkenstein w Niemczech, na terytorium Unii Europejskiej.

Podstawa: umowa powierzenia przetwarzania.

e) Operator platnosci — Stripe Payments Europe, Ltd. (Irlandia) — w zakresie obslugi

platnosci abonamentowych. Dostawca nie przechowuje i nie przetwarza pelnych danych kart

platniczych. Do czasu uruchomienia platnosci zadne dane nie sa temu podmiotowi

przekazywane.

f) Operator poczty elektronicznej — w zakresie adresow e-mail odbiorcow wiadomosci

systemowych. Usluga nie zostala jeszcze uruchomiona; Serwis nie wysyla obecnie wiadomosci

e-mail. Podmiot zostanie wskazany w tej Polityce przed uruchomieniem wysylki.

Dostawca nie korzysta z odrebnego podmiotu swiadczacego uslugi monitoringu — narzedzia

monitorujace dzialaja na tej samej infrastrukturze.

6.2 Dane NIE sa przekazywane:

  • Do panstw trzecich (poza EOG)
  • Do organizacji miedzynarodowych
  • W celach marketingowych podmiotow trzecich
  • W celach profilowania

VII. PRZEKAZYWANIE DANYCH DO PANSTW TRZECICH

Dane osobowe zawarte w dokumentach ksiegowych Uzytkownika nie sa przekazywane poza

Europejski Obszar Gospodarczy. Serwery i kopie zapasowe znajduja sie w Niemczech, na

terytorium Unii Europejskiej.

Wyjatek dotyczy wylacznie obslugi platnosci abonamentowych. Operator platnosci moze

przetwarzac dane rozliczeniowe (imie i nazwisko, adres, dane platnicze) poza EOG na

zasadach przez siebie okreslonych, w oparciu o standardowe klauzule umowne zatwierdzone

przez Komisje Europejska. Nie dotyczy to danych z dokumentow ksiegowych — te nie opuszczaja

infrastruktury Dostawcy.


VIII. OKRES PRZECHOWYWANIA DANYCH

8.1 W trakcie trwania umowy

Dane sa przechowywane przez caly okres obowiazywania umowy subskrypcyjnej.

8.2 Po zakonczeniu wspolpracy

Kategoria danychOkres przechowywaniaForma
Dane z faktur (produkcja)Usuwane natychmiast po zakonczeniu umowyUsuniete z serwera produkcyjnego
Dane z faktur (backup)6 miesiecy od zakonczenia umowyKopia zapasowa (szyfrowana)
Dane rejestracyjne6 miesiecy od zakonczenia umowyKopia zapasowa
Dane rozliczeniowe5 lat od konca roku podatkowegoArchiwum (obowiazek podatkowy)
Logi i dziennik audytu6 miesiecy od zakonczenia umowyKopia zapasowa

8.3 Procedura usuwania danych

Po zakonczeniu umowy:

  1. Dane produkcyjne sa usuwane w ciagu 14 dni roboczych.
  2. Kopie zapasowe sa przechowywane przez 6 miesiecy, a nastepnie trwale usuwane.
  3. Na zadanie mozliwe jest wczesniejsze usuniecie kopii zapasowych.

IX. PRAWA OSOB, KTORYCH DANE DOTYCZA

Kazda osoba, ktorej dane dotycza, ma prawo do:

9.1 Prawo dostepu (art. 15 RODO)

Prawo uzyskania potwierdzenia, czy dane osobowe sa przetwarzane, a jezeli ma to miejsce -

uzyskania dostepu do danych oraz informacji o przetwarzaniu.

9.2 Prawo do sprostowania (art. 16 RODO)

Prawo zadania niezwlocznego sprostowania nieprawidlowych danych lub uzupelnienia

niekompletnych danych.

9.3 Prawo do usuniecia ("prawo do bycia zapomnianym") (art. 17 RODO)

Prawo zadania usuniecia danych osobowych, jezeli:

  • dane nie sa juz niezbedne do celow, w ktorych zostaly zebrane,
  • osoba cofnela zgode (jezeli przetwarzanie opieralo sie na zgodzie),
  • dane sa przetwarzane niezgodnie z prawem.

Ograniczenie: Prawo do usuniecia nie ma zastosowania, gdy przetwarzanie jest niezbedne

do wypelnienia obowiazku prawnego (np. przepisy podatkowe - 5 lat).

9.4 Prawo do ograniczenia przetwarzania (art. 18 RODO)

Prawo zadania ograniczenia przetwarzania, gdy:

  • osoba kwestionuje prawidlowosc danych,
  • przetwarzanie jest niezgodne z prawem,
  • Administrator nie potrzebuje juz danych, ale sa one potrzebne osobie do ustalenia roszczen.

9.5 Prawo do przenoszenia danych (art. 20 RODO)

Prawo otrzymania danych w ustrukturyzowanym, powszechnie uzywanym formacie nadajacym

sie do odczytu maszynowego (Excel, CSV, XML/JPK).

9.6 Prawo do sprzeciwu (art. 21 RODO)

Prawo wniesienia sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie

Administratora.

9.7 Prawo do skargi

Prawo wniesienia skargi do organu nadzorczego:

Prezes Urzedu Ochrony Danych Osobowych (UODO)

ul. Stawki 2, 00-193 Warszawa

www.uodo.gov.pl

9.8 Realizacja praw

Wnioski dotyczace realizacji praw nalezy kierowac na adres: kontakt@doxhub.pl

Wniosek zostanie rozpatrzony w ciagu 30 dni od otrzymania. W przypadku skomplikowanych

wnioskow termin moze zostac przedluzony o kolejne 60 dni (z powiadomieniem).


X. SRODKI TECHNICZNE I ORGANIZACYJNE OCHRONY DANYCH

10.1 Szyfrowanie

ElementMetoda szyfrowania
Komunikacja sieciowaTLS 1.2+ (HTTPS) z wymuszeniem HSTS
Tokeny KSeF w bazie danychAES-256-GCM z kluczem per-instalacja
Certyfikaty kwalifikowaneAES-256-GCM z kluczem per-instalacja
Hasla uzytkownikowbcrypt z cost factor 12 (jednokierunkowy hash)
Kopie zapasoweSzyfrowanie na poziomie infrastruktury

10.2 Uwierzytelnianie i kontrola dostepu

  • Minimalna dlugosc hasla: 12 znakow
  • Wymagania zlozonosci: male/wielkie litery, cyfry, znaki specjalne
  • Wymuszenie zmiany hasla co 90 dni
  • Wymuszenie zmiany hasla przy pierwszym logowaniu
  • Blokada konta po 5 nieudanych probach logowania (15 minut)
  • Automatyczne wylogowanie po 30 minutach nieaktywnosci
  • Ochrona przed session fixation (regeneracja identyfikatora sesji)
  • Tokeny CSRF na wszystkich formularzach

10.3 Zabezpieczenia aplikacji

  • Ochrona przed SQL Injection (przygotowane zapytania, parametryzacja)
  • Ochrona przed Cross-Site Scripting (XSS) - kodowanie wyjscia
  • Ochrona przed Cross-Site Request Forgery (CSRF) - tokeny
  • Ochrona przed XML External Entity (XXE) - wylaczone entity loader
  • Ochrona przed Clickjacking (X-Frame-Options: SAMEORIGIN)
  • Ochrona przed MIME-sniffing (X-Content-Type-Options: nosniff)
  • Content Security Policy (CSP) - ograniczenie zrodel zasobow
  • Strict-Transport-Security (HSTS) - wymuszenie HTTPS
  • Walidacja rozmiaru i formatu przesylanych plikow
  • Blokada dostepu do katalogow z danymi (storage/.htaccess)
  • Blokada dostepu do plikow konfiguracyjnych (.env, .sql, .sh)

10.4 Infrastruktura

  • Serwery zlokalizowane w Polsce / Unii Europejskiej
  • Regularne kopie zapasowe (szyfrowane)
  • Monitoring dostepnosci i bezpieczenstwa
  • Aktualizacje zabezpieczen systemu operacyjnego i oprogramowania

10.5 Srodki organizacyjne

  • Zasada minimalnych uprawnien (kazdy uzytkownik widzi tylko swoje dane)
  • Separacja rol (administrator, biuro ksiegowe, klient)
  • Pelny dziennik audytu wszystkich operacji
  • Historia logowan z adresami IP
  • Procedura reakcji na incydenty bezpieczenstwa
  • Regularne przegladanie uprawnien dostepu

XI. PLIKI COOKIES I TECHNOLOGIE SLEDZACE

11.1 Cookies niezbedne

Nazwa cookieCelTypCzas zycia
PHPSESSIDIdentyfikator sesji uzytkownikaNiezbedneDo zamkniecia przegladarki lub 30 min nieaktywnosci

Zapis decyzji dotyczacej cookies trzymamy w pamieci lokalnej przegladarki

(localStorage), a nie w cookie — decyzja o cookies zapisana w cookie, na ktore

nikt sie nie zgodzil, przeczylaby sama sobie.

11.2 Cookies analityczne - tylko na stronach publicznych i tylko za zgoda

Na stronach dostepnych bez logowania (rejestracja, logowanie, odzyskiwanie hasla,

pomoc, dokumenty) Serwis moze wykorzystywac Google Analytics 4 do zbiorczej

statystyki odwiedzin. Zapisuje on cookies _ga i _gid o zywotnosci do 24 miesiecy.

Odbiorca danych jest Google Ireland Limited; Google moze przekazywac je do Stanow

Zjednoczonych na podstawie decyzji Komisji Europejskiej o odpowiednim stopniu ochrony

(EU-US Data Privacy Framework).

Cookies analityczne zapisujemy dopiero po wyrazeniu zgody na banerze pojawiajacym

sie przy pierwszej wizycie. Do czasu zgody narzedzie dziala w trybie bez zapisu na

urzadzeniu (Google Consent Mode), a przy odmowie usuwamy cookies, ktore zdazyly powstac.

Zgode mozna wycofac w kazdej chwili; wycofanie jest tak samo latwe jak jej udzielenie

i nie wplywa na zgodnosc z prawem przetwarzania sprzed wycofania.

Wewnatrz zalogowanego panelu analityka NIE dziala. Jest to decyzja swiadoma:

adresy stron w panelu nios identyfikatory kontrahentow, numery faktur i nazwy klientow

biura, wiec ich wysylanie do zewnetrznego dostawcy byloby przekazaniem cudzych danych

bez podstawy prawnej.

11.3 Serwis NIE wykorzystuje:

  • Cookies reklamowych
  • Cookies sledzacych poza opisanymi w pkt 11.2
  • Pikselow sledzacych
  • Fingerprinting przegladarki
  • Technologii profilowania

11.4 Podstawa prawna

Cookies niezbedne do dzialania Serwisu sa stosowane na podstawie art. 6 ust. 1 lit. f RODO

(uzasadniony interes Administratora - zapewnienie bezpieczenstwa i prawidlowego dzialania

Serwisu) i nie wymagaja zgody uzytkownika.

Cookies analityczne opisane w pkt 11.2 sa stosowane wylacznie na podstawie zgody -

art. 6 ust. 1 lit. a RODO oraz art. 398 ustawy Prawo komunikacji elektronicznej.


XII. UMOWA POWIERZENIA PRZETWARZANIA DANYCH

12.1 Podstawa powierzenia

Dostawca przetwarza dane osobowe zawarte w fakturach na podstawie umowy powierzenia

przetwarzania danych (art. 28 RODO), zawartej:

z Uzytkownikiem - w zakresie danych zawartych w dokumentach wprowadzonych do Serwisu

przez Uzytkownika albo pobranych na jego zlecenie z KSeF, a takze danych kontrahentow

i pracownikow Uzytkownika.

12.2 Zakres powierzenia

Dostawca przetwarza powierzone dane wylacznie w celu:

  • przechowywania faktur w systemie,
  • udostepniania faktur do weryfikacji przez Klienta,
  • generowania raportow (PDF, Excel, JPK),
  • przesylania powiadomien e-mail,
  • integracji z KSeF (na podstawie upowaznienia Klienta).

12.3 Obowiazki Dostawcy jako Procesora

Dostawca zobowiazuje sie do:

a) przetwarzania danych wylacznie zgodnie z udokumentowanymi instrukcjami Administratora danych,

b) zapewnienia, ze osoby upowazinone do przetwarzania zobowiazaly sie do zachowania tajemnicy,

c) wdrozenia odpowiednich srodkow technicznych i organizacyjnych (opisanych w rozdziale X),

d) przestrzegania warunkow korzystania z uslug innego podmiotu przetwarzajacego (podprocesorow),

e) pomagania Administratorowi w wywiazywaniu sie z obowiazku odpowiadania na zadania osob,

f) usuwania lub zwracania danych po zakonczeniu swiadczenia uslug (zgodnie z rozdzialem VIII),

g) udostepniania Administratorowi informacji niezbednych do wykazania zgodnosci z art. 28 RODO.

12.4 Podprocesory (dalsze powierzenie)

Dostawca korzysta z nastepujacych podprocesorow:

PodprocesorZakresLokalizacja
Hetzner Online GmbHHosting, przechowywanie danych i kopie zapasoweNiemcy / UE
Stripe Payments Europe, Ltd.Obsluga platnosci abonamentowychIrlandia / UE

Odbiorcami danych sa ponadto organy i rejestry publiczne, ktorym dane sa przekazywane

na zlecenie Uzytkownika albo na podstawie przepisow:

OdbiorcaZakresLokalizacja
Ministerstwo Finansow RP (KSeF)Wysylanie i pobieranie e-fakturPolska
Glowny Urzad Statystyczny (BIR1)Weryfikacja danych rejestrowychPolska
Ministerstwo Finansow RP (biala lista)Weryfikacja rachunku bankowegoPolska

O kazdej zmianie podprocesorow Administrator danych zostanie poinformowany z 14-dniowym

wyprzedzeniem.


XIII. NARUSZENIE OCHRONY DANYCH

13.1 Procedura zglaszania naruszen

W przypadku stwierdzenia naruszenia ochrony danych osobowych Dostawca:

  1. W ciagu 24 godzin - powiadomi Uzytkownika jako Administratora danych.
  2. W ciagu 72 godzin - wspierac bedzie Administratora w zgloszeniu naruszenia do UODO

(jezeli naruszenie moze powodowac ryzyko naruszenia praw osob fizycznych).

  1. Udokumentuje naruszenie, jego skutki i podjete dzialania naprawcze.

13.2 Kontakt w sprawie incydentu

Zgloszenia incydentow bezpieczenstwa: kontakt@doxhub.pl


XIV. ZMIANY POLITYKI PRYWATNOSCI

  1. Dostawca zastrzega sobie prawo do zmiany niniejszej Polityki Prywatnosci.
  2. O zmianach uzytkownicy zostana poinformowani drogą e-mailowa z 14-dniowym wyprzedzeniem.
  3. Kontynuowanie korzystania z Serwisu po wejsciu zmian w zycie oznacza ich akceptacje.
  4. Aktualna wersja Polityki jest zawsze dostepna w Serwisie.

XV. POSTANOWIENIA KONCOWE

  1. Niniejsza Polityka wchodzi w zycie z dniem 12 kwietnia 2026 r.
  2. W sprawach nieuregulowanych zastosowanie maja przepisy RODO, ustawy o ochronie danych

osobowych z dnia 10 maja 2018 r. oraz inne obowiazujace przepisy prawa polskiego.

  1. Wszelkie spory beda rozstrzygane przez sad wlasciwy dla siedziby Dostawcy.