1. Administrator i kontakt
Administrator: R. Redivo, dynafis / General Informatics, Fijewo 58a, 14-260 Lubawa, Polska. Biuro w Niemczech: Am Sandfeld 11, 76149 Karlsruhe, Niemcy.
E-mail: support@dynafis.com · strona: dynafis.com · REGON: 384103047 · NIP UE / VAT ID: PL7441822686.
Pytania dotyczące prywatności można kierować na support@dynafis.com. Inspektor ochrony danych nie został obecnie wyznaczony, o ile nie powstanie ustawowy obowiązek jego wyznaczenia.
2. Zakres i role w ochronie danych
Polityka dotyczy stron publicznych, demo i formularzy, kont użytkowników, zawierania i rozliczania umów oraz platformy dynafis.
dynafis jest administratorem danych strony, konta, umowy, płatności, bezpieczeństwa i własnej komunikacji. Dla faktur, dokumentów, banków, klientów, pracowników i kontrahentów przetwarzanych przez klienta dynafis co do zasady jest podmiotem przetwarzającym z art. 28 RODO. Wtedy administratorem i pierwszym kontaktem dla osób jest klient.
3. Źródła i kategorie danych
Dane otrzymujemy od użytkowników, administratorów przestrzeni, klientów i ich pełnomocników, połączonych organów i dostawców oraz automatycznie z urządzeń i logów.
W zależności od użycia przetwarzamy dane identyfikacyjne, kontaktowe, logowania i ról, identyfikatory firmy i podatkowe, umowy i rozliczenia, status płatności, wsparcie, dane urządzenia i logi, IP, zgody, treści dokumentów, transakcje bankowe, metadane e-faktur, zdarzenia audytowe i bezpieczeństwa oraz dane integracji.
4. Strona internetowa, logi serwera i bezpieczeństwo
Przy wejściu na stronę przetwarzamy m.in. adres IP, datę i godzinę, żądany adres URL, referrer, przeglądarkę i urządzenie, kod odpowiedzi i ilość danych. Służy to dostarczeniu strony, diagnostyce, zapobieganiu nadużyciom i bezpieczeństwu.
Podstawą jest art. 6 ust. 1 lit. f RODO. Logi są przechowywane tak długo, jak potrzeba do analizy i ochrony; przy konkretnym incydencie mogą pozostać do jego wyjaśnienia i zakończenia roszczeń.
5. Rejestracja, umowa, rozliczenia i weryfikacja firmy
Przetwarzamy nazwiska, służbowe kontakty, organizację, rolę, podmiot prawny, adres rozliczeniowy, identyfikatory podatkowe, plan, zamówienia, faktury, status płatności i korespondencję umowną.
Podstawy to art. 6 ust. 1 lit. b RODO, lit. c dla obowiązków podatkowych i księgowych oraz lit. f dla zapobiegania oszustwom, weryfikacji firmy, windykacji i bezpiecznej administracji kontem.
6. Treści klienta i powierzenie przetwarzania
Klienci mogą przetwarzać faktury, dokumenty, dane finansowe, bankowe, pracowników, dostawców, odbiorców i swoich klientów. Przedmiot, cel, kategorie osób i czas określa umowa powierzenia oraz konfiguracja klienta.
dynafis działa wyłącznie na udokumentowane polecenie, chyba że prawo wymaga inaczej. Klient zapewnia legalność przesyłania, pobierania, łączenia, przechowywania, ujawniania i usuwania oraz realizuje obowiązki informacyjne.
7. OCR, AI i automatyczne wsparcie
OCR, reguły i AI mogą analizować dokumenty, wydobywać pola, oznaczać ryzyka, proponować dopasowania, generować tekst i ustalać priorytety. Treść może trafić do związanych umową dostawców, jeżeli wymaga tego wybrana funkcja.
Dane klienta nie są używane do trenowania ogólnodostępnych modeli AI bez odrębnej, wyraźnej zgody. dynafis nie podejmuje decyzji z art. 22 RODO opartych wyłącznie na automatycznym przetwarzaniu i wywołujących skutki prawne lub podobnie istotne. Decyzje i zatwierdzenia należą do klienta.
8. E-faktury, urzędy, banki i import
Przy KSeF, Peppol, EBICS, imporcie bankowym, SFTP, skrzynce importowej, webhookach i podobnych usługach przetwarzamy dane uczestnika, nadawcy, banku, transakcji, dokumentu, statusu i logów w celu uwierzytelnienia, przesyłu, odbioru, dopasowania, obsługi błędów i dowodów.
Organy, banki, punkty dostępu lub dostawcy mogą być odrębnymi administratorami lub procesorami; ich polityki obowiązują dodatkowo. Dane dostępowe i certyfikaty są przetwarzane tylko w zakresie koniecznym i chronione kontrolą sekretów oraz dostępu.
9. Płatności
Dane płatnicze i rozliczeniowe przekazujemy wybranemu operatorowi, zwłaszcza Mollie lub PayPal. Operator zwykle działa jako odrębny administrator w zakresie autoryzacji, wykrywania oszustw i obowiązków prawnych.
dynafis co do zasady nie przechowuje pełnych danych kart ani bankowości internetowej, lecz referencję, status, kwotę, walutę, powiązanie z fakturą i wymagane dowody. Podstawą jest art. 6 ust. 1 lit. b i c RODO.
10. Logowanie przez Google lub Apple
Przy opcjonalnym logowaniu przez Google lub Apple otrzymujemy, zależnie od zgody użytkownika, identyfikator dostawcy, imię i nazwisko, e-mail i status uwierzytelnienia. Dostawca dowiaduje się o użyciu jego usługi dla dynafis.
Podstawą jest art. 6 ust. 1 lit. b RODO. Połączenie można usunąć w koncie lub u dostawcy; nie wpływa to na dane niezbędne do wykonania umowy lub celów dowodowych.
11. Wsparcie, formularze i komunikacja B2B
Przy zapytaniach przetwarzamy kontakt, firmę, temat, treść, załączniki, diagnostykę i historię obsługi. Podstawą są działania przed umową lub wykonanie umowy oraz uzasadniony interes w zapewnieniu wsparcia i dokumentacji.
Możemy informować klientów biznesowych o podobnych usługach, bezpieczeństwie i produkcie, gdy prawo na to pozwala. Sprzeciw wobec marketingu bezpośredniego można złożyć w każdej chwili. Newsletter wymagający zgody opiera się na art. 6 ust. 1 lit. a RODO.
12. Cookies, pamięć lokalna i Turnstile
Niezbędne cookies i pamięć lokalna obsługują język, logowanie, sesję, bezpieczeństwo, równoważenie ruchu, status zgody i podstawowe funkcje. Podstawą jest art. 6 ust. 1 lit. b lub f RODO oraz właściwe przepisy ePrivacy.
Opcjonalna analityka i wygoda uruchamiają się po zgodzie. Cloudflare Turnstile może przetwarzać sygnały urządzenia, sieci i interakcji do wykrywania botów. Zgodę można zmienić w ustawieniach cookies na przyszłość.
13. Podstawy prawne
Korzystamy z art. 6 ust. 1 lit. a RODO (zgoda), lit. b (umowa), lit. c (obowiązek prawny) i lit. f (uzasadniony interes). Interesy obejmują działanie i bezpieczeństwo, zapobieganie nadużyciom, wsparcie, ulepszanie na danych zagregowanych, komunikację B2B i dochodzenie roszczeń.
Dla danych kontrolowanych przez klienta podstawę ustala klient, a dynafis działa zgodnie z art. 28 RODO i poleceniami.
14. Odbiorcy i podprocesorzy
Odbiorcami mogą być dostawcy hostingu, baz, pamięci obiektowej i backupów, e-maila i wsparcia, monitoringu i bezpieczeństwa, OCR i AI, płatności, uwierzytelniania, Peppol i e-faktur, banki oraz organy.
Dostawców wybieramy starannie, ograniczamy dostęp i zawieramy właściwe umowy. Aktualna lista kluczowych podprocesorów jest w Trust Center lub na żądanie. Organy otrzymują dane tylko na podstawie prawa lub ważnego żądania.
15. Transfery międzynarodowe
Preferujemy przetwarzanie w UE lub EOG. Gdy dostawca przetwarza w państwie trzecim albo ma stamtąd dostęp, stosujemy decyzję stwierdzającą odpowiedni stopień ochrony, standardowe klauzule UE lub inną gwarancję i w razie potrzeby środki dodatkowe.
Dla certyfikowanych dostawców z USA może być używany EU-US Data Privacy Framework. Informacje o gwarancjach można uzyskać pod support@dynafis.com z uwzględnieniem bezpieczeństwa i tajemnicy przedsiębiorstwa.
16. Okres przechowywania i usuwanie
Dane przechowujemy tylko tak długo, jak wymaga tego cel, umowa, bezpieczeństwo lub prawo, a następnie usuwamy lub anonimizujemy. Jeżeli umowa lub prawo nie stanowi inaczej, stosujemy obecnie m.in.:
• anonimowe kontrole faktur: zwykle do 24 godzin; z adresem e-mail: do 14 dni; płatne raporty: do 365 dni;
• surowe pliki importu bankowego: zwykle do 90 dni; dane webhooków bankowych: do 30 dni;
• wsparcie i formularze: zwykle do 180 dni; spam: do 30 dni;
• dane transportowe i dowodowe Peppol: w razie potrzeby do 10 lat;
• dokumenty umowne, fakturowe i podatkowe: przez okresy ustawowe;
• konto i treści klienta: czas umowy, okno eksportu, następnie polityka usuwania. Backupy są cyklicznie nadpisywane i używane do odtworzenia.
17. Środki techniczne i organizacyjne
W zależności od ryzyka stosujemy separację klientów, role i uprawnienia, 2FA, szyfrowanie transmisji, zarządzanie sekretami, logi audytowe, backup i odtwarzanie, monitoring, kontrolę podatności i zależności, ograniczenie dostępu i reagowanie na incydenty.
Żaden system nie gwarantuje absolutnego bezpieczeństwa. Incydenty są oceniane, dokumentowane i zgłaszane klientom, organom lub osobom zgodnie z prawem.
18. Prawa osób
Na warunkach RODO przysługują prawa dostępu, sprostowania, usunięcia, ograniczenia, przenoszenia, sprzeciwu i wycofania zgody. Wycofanie nie wpływa na wcześniejsze zgodne z prawem przetwarzanie.
Dla danych powierzonych wniosek należy zasadniczo skierować do klienta, a dynafis wspiera go na podstawie umowy powierzenia. Dla ochrony przed nieuprawnionym ujawnieniem może być potrzebna weryfikacja tożsamości.
19. Skarga do organu
Osoba może złożyć skargę do organu nadzorczego. W Polsce jest nim Prezes Urzędu Ochrony Danych Osobowych (UODO), ul. Stanisława Moniuszki 1A, 00-014 Warszawa.
Skargę można również złożyć do innego organu właściwego na podstawie art. 77 RODO w miejscu zwykłego pobytu, pracy lub domniemanego naruszenia.
20. Dane obowiązkowe, małoletni i profilowanie
Pola konta i umowy oznaczone jako obowiązkowe są potrzebne do zawarcia i wykonania umowy. Bez nich część usług nie będzie dostępna. Dane dobrowolne są oznaczone lub wynikają z kontekstu.
dynafis jest przeznaczony dla firm, nie dla małoletnich. Nie prowadzimy profilowania reklamowego ani decyzji wyłącznie automatycznych z art. 22 RODO. Wskaźniki ryzyka i priorytetu pomagają uprawnionym użytkownikom.
21. Zmiany polityki
Politykę aktualizujemy przy zmianach funkcji, dostawców, prawa lub procesów. Data aktualizacji jest podana wyżej. Istotne zmiany dla zarejestrowanych użytkowników przekazujemy w aplikacji, e-mailem lub innym odpowiednim kanałem.
Niniejsza wersja opisuje planowane działanie produkcyjne. Aktywni dostawcy, podprocesorzy, retencja i funkcje krajowe muszą pozostawać zgodne z Trust Center i umową powierzenia.
