Dokument prawny · RODO · art. 28
Umowa powierzenia przetwarzania danych osobowych
Wersja 1.2 · Obowiązuje od 9 września 2026 · Zaktualizowano 13 września 2026 · Załącznik nr 1 do Regulaminu

Ta umowa jest potrzebna, ponieważ w Voklo przechowujesz dane swoich klientów. Wobec nich to Ty jesteś administratorem, a my jedynie przetwarzamy je w Twoim imieniu. Art. 28 ust. 3 RODO wymaga, aby odbywało się to na podstawie umowy — i tym dokumentem ona jest. Umowa zostaje zawarta z chwilą akceptacji Regulaminu przy zakładaniu konta.

§1. Strony

Administrator — Użytkownik Voklo: osoba fizyczna lub firma, która zakłada konto i wprowadza do aplikacji dane swoich klientów.

Podmiot przetwarzający — Bartłomiej Pogwizd, Gosciniec 47d, 33-342 Barcice Dolne, Polska, e-mail kontakt@voklo.app, dalej „Voklo".

Umowa obowiązuje przez czas korzystania z aplikacji.

§2. Dlaczego ta umowa istnieje

Wprowadzasz do Voklo dane osobowe swoich klientów — nazwiska, adresy, numery telefonów, NIP-y, dane trafiające na faktury. Wobec tych danych to Ty jesteś administratorem: decydujesz, po co je zbierasz i co z nimi robisz. Voklo jedynie je przechowuje i przetwarza na Twoje polecenie, udostępniając do tego aplikację.

Osobną sprawą są Twoje własne dane — adres e-mail, dane firmy, subskrypcja. Wobec nich administratorem jest Voklo i opisuje to Polityka prywatności.

§3. Zakres powierzenia

Przedmiot: przechowywanie i przetwarzanie danych w celu świadczenia usługi prowadzenia zleceń, klientów, faktur i rozliczeń.

Czas: okres korzystania z konta oraz okresy przechowywania wskazane w §8.

Charakter i cel: przechowywanie, porządkowanie, wystawianie dokumentów księgowych, przesyłanie faktur do Krajowego Systemu e-Faktur i deklaracji do Ministerstwa Finansów — na Twoje polecenie, wyrażone przez korzystanie z funkcji aplikacji.

Kategorie osób: klienci Administratora — osoby fizyczne i przedstawiciele firm.

Kategoria danychZakres
Identyfikacyjneimię i nazwisko, nazwa firmy, NIP
Kontaktowetelefon, adres e-mail, adres
Transakcyjneopisy zleceń, kwoty, terminy, numery faktur, numery KSeF
Dokumentacyjnezdjęcia zleceń wykonane przez Administratora

Voklo nie przetwarza szczególnych kategorii danych w rozumieniu art. 9 RODO (danych o zdrowiu, poglądach, przekonaniach) i nie przewiduje takiej funkcji. Dane widniejące na fakturach są zwykłymi danymi osobowymi.

§4. Obowiązki Voklo

  1. Przetwarzać dane wyłącznie na udokumentowane polecenie Administratora, którym jest korzystanie z funkcji aplikacji oraz niniejsza umowa.
  2. Zapewnić, że osoby mające dostęp do danych są zobowiązane do zachowania poufności.
  3. Stosować środki bezpieczeństwa opisane w §5.
  4. Nie korzystać z podprocesorów innych niż wymienieni w §6, a o zamiarze zmiany poinformować z wyprzedzeniem co najmniej 30 dni, dając możliwość sprzeciwu — sprzeciw uprawnia do rozwiązania umowy.
  5. Pomagać w realizacji żądań osób, których dane dotyczą. Aplikacja udostępnia do tego funkcje edycji, usuwania i eksportu danych.
  6. Zgłaszać naruszenia ochrony danych zgodnie z §7.
  7. Po zakończeniu umowy postąpić z danymi zgodnie z §8.
  8. Udostępniać informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO i umożliwiać audyt na uzasadnione żądanie, w rozsądnym terminie i zakresie.

§5. Środki bezpieczeństwa

§6. Podprocesorzy

Administrator wyraża ogólną zgodę na korzystanie z następujących podprocesorów:

PodprocesorRolaLokalizacja danych
Supabasebaza danych, magazyn plików, uwierzytelnianieIrlandia (EOG)
Cloudflareochrona formularza rejestracji przed botami (Turnstile)zgodnie z polityką dostawcy
Resendwysyłka e-maili systemowych i powiadomień o zgłoszeniachzgodnie z polityką dostawcy

Dane nie są przekazywane poza Europejski Obszar Gospodarczy w zakresie podstawowego przechowywania — baza danych i pliki znajdują się w Irlandii.

Ministerstwo Finansów nie jest podprocesorem. Krajowy System e-Faktur i bramka JPK to odrębni administratorzy, którym dane przekazywane są na podstawie obowiązku prawnego ciążącego na Administratorze, wyłącznie na jego żądanie.

Powiadomienia w aplikacji (o terminach, płatnościach, zadaniach) są tworzone i wyświetlane wyłącznie lokalnie na urządzeniu. Ich treść nie jest przekazywana żadnemu dostawcy i nie opuszcza telefonu.

§7. Naruszenia ochrony danych

Voklo zawiadamia Administratora o naruszeniu ochrony powierzonych danych bez zbędnej zwłoki po jego stwierdzeniu, przekazując informacje niezbędne do wypełnienia obowiązku z art. 33 RODO: charakter naruszenia, kategorie i przybliżoną liczbę osób oraz rekordów, prawdopodobne konsekwencje i podjęte środki.

Zgłoszenie do Prezesa Urzędu Ochrony Danych Osobowych (72 godziny) oraz ewentualne zawiadomienie osób, których dane dotyczą, pozostaje obowiązkiem Administratora — czyli Użytkownika.

Kontakt: kontakt@voklo.app.

§8. Zakończenie umowy i los danych

Po usunięciu konta lub zakończeniu umowy:

  1. przez 30 dni dane pozostają nienaruszone — jest to czas na rozmyślenie się i pobranie eksportu;
  2. po tym terminie Voklo usuwa dane zleceń, klientów, zadań oraz zdjęcia przechowywane w chmurze;
  3. faktury, koszty, pliki XML wysłane do KSeF, urzędowe poświadczenia odbioru i deklaracje JPK pozostają przez okres wymagany przepisami podatkowymi: 6 lat od końca roku wystawienia (albo zapłaty, jeśli nastąpiła w roku późniejszym), a dla faktur wystawionych w KSeF 10 lat.

Punkt 3 jest niezależny od woli stron. Obowiązek przechowywania dokumentacji podatkowej ma pierwszeństwo przed prawem do usunięcia danych — przewiduje to wprost art. 17 ust. 3 lit. b RODO. Po upływie tych okresów dane są usuwane trwale.

Dane usunięte z systemów aktywnych mogą jeszcze przez pewien czas pozostawać w kopiach zapasowych infrastruktury, po czym znikają wraz z ich rotacją.

§9. Postanowienia końcowe

W sprawach nieuregulowanych stosuje się RODO oraz prawo polskie. Zmiana umowy wymaga poinformowania Administratora z wyprzedzeniem 30 dni; dalsze korzystanie z aplikacji po tym terminie oznacza akceptację zmian, a brak akceptacji uprawnia do rozwiązania umowy i usunięcia konta.