Wypróbuj za darmo

Polityka Dostępu do Danych

Kto ma dostęp do danych w Claro, na jakiej podstawie prawnej i jakimi środkami technicznymi oraz organizacyjnymi są chronione.

1.Cel i zakres dokumentu

Dokument opisuje zasady dostępu do danych przetwarzanych w aplikacji Claro (clarotax.pl): kto może je przeglądać i przetwarzać, na jakiej podstawie prawnej oraz jakimi środkami technicznymi i organizacyjnymi są chronione.

Polityka dotyczy obu wariantów produktu:

  • Claro (dla firm) – konto przedsiębiorcy korzystającego z aplikacji samodzielnie,
  • Claro Tax (dla biur) – konto biura rachunkowego obsługującego wielu klientów.

Dokument należy czytać łącznie z Regulaminem i Polityką Prywatności.

2.Role i odpowiedzialności

  • W wariancie dla biur administratorem danych klientów biura jest biuro rachunkowe (zwane dalej: „Biuro”). To Biuro decyduje, czyje dane i w jakim celu trafiają do Claro.
  • W wariancie dla firm administratorem własnych danych jest przedsiębiorca korzystający z konta.
  • Dla danych dotyczących samego konta i rozliczeń za usługę (dane rejestracyjne użytkownika, dane do płatności, logi techniczne) administratorem jest operator Claro, tj. VATAX GROUP spółka z ograniczoną odpowiedzialnością z siedzibą w Ząbkach przy ul. Sikorskiego 33D lok 64, 05-091 Ząbki, wpisana do Rejestru Przedsiębiorców przy Sądzie Rejonowym dla m. st. Warszawy w Warszawie XIV Wydział Gospodarczy Krajowego Rejestru Sądowego pod numerem KRS: 0001132868, NIP: 1251269881, REGON: 015514760, o kapitale zakładowym w wysokości 10.000,00 PLN (zwana dalej: „Claro tax”).

Podmiot przetwarzający (kto przetwarza dane na zlecenie administratora):

  • Operator Claro tax przetwarza dane klientów biura / firmy jako podmiot przetwarzający, na zlecenie i w zakresie określonym przez administratora (biuro lub firmę), na podstawie umowy powierzenia.
  • TeaCode – partner technologiczny budujący i utrzymujący aplikację – przetwarza dane jako podmiot przetwarzający (warstwa techniczna) na podstawie umowy powierzenia, w granicach, które ta umowa wyznacza. TeaCode nie jest administratorem tych danych i nie przetwarza ich do własnych celów.
  • Dla danych dotyczących konta i rozliczeń administratorem jest VATAX GROUP sp. z o.o., a TeaCode działa jako podmiot przetwarzający na podstawie umowy powierzenia. Inne podmioty zaangażowane w przetwarzanie (np. dostawca chmury, narzędzia marketingowe) występują jako podprocesorzy. Dla danych wprowadzanych do systemu przez klienta biura administratorem pozostaje klient, a Claro Tax i TeaCode występują względem tych danych jako podmioty przetwarzające.

3.Jakie dane przetwarzamy

Kategorie danych przetwarzanych w Claro:

  • Dane z faktur i dokumentów pobierane z KSeF oraz dodawane spoza KSeF (dane kontrahentów, kwoty, daty, treść dokumentów).
  • Dane rozliczeniowe – wyliczone kwoty podatków i powiązane informacje.
  • Dane konta i użytkowników – dane logowania, dane pracowników biura, nadane uprawnienia.
  • Dane techniczne – logi systemowe, dane niezbędne do działania i bezpieczeństwa usługi.

4.Kto ma dostęp do danych

Izolacja kont. Każde konto widzi wyłącznie własne dane. Biuro widzi wyłącznie dane swoich klientów; konta różnych Biur są od siebie oddzielone na poziomie systemu.

Dostęp pracowników Biura. W ramach jednego Biura to administrator konta (biuro) nadaje pracownikom dostęp i poziom uprawnień. Pracownik widzi wyłącznie tych klientów, którzy zostali mu przypisani do obsługi, i może wykonywać tylko te działania, na które dostał uprawnienia.

Dostęp klienta. W modelu Claro dla firm dane należą do klienta – to on udostępnia je do biura. Klient zachowuje na swoim koncie to, co od biura otrzymał (np. wyliczone podatki), niezależnie od dalszej współpracy z biurem.

Dostęp operatora i TeaCode. Dostęp po stronie technicznej (operator / TeaCode) jest ograniczony do zakresu niezbędnego do świadczenia, utrzymania i zabezpieczenia usługi, na zasadach z umowy powierzenia.

5.Lokalizacja danych

Dane przechowywane są przede wszystkim na terenie Unii Europejskiej, w infrastrukturze renomowanych dostawców usług chmurowych (hosting aplikacji oraz baza danych).

Wyjątkiem jest dostawca poczty / powiadomień e-mail (Resend), który przechowuje dane w Stanach Zjednoczonych. Transfer danych z UE do USA odbywa się na podstawie standardowych klauzul umownych (Standard Contractual Clauses) zawartych w umowie powierzenia (DPA) Resend.

6.Podmioty przetwarzające

W przetwarzanie danych zaangażowane są:

PodmiotRolaZakres
TeaCodePartner technologicznyBudowa i utrzymanie aplikacji.
VercelHosting aplikacjiDane przetwarzane w regionie UE.
SupabaseInfrastruktura bazy danychDane przetwarzane w regionie UE.
ResendPowiadomienia e-mailDane przetwarzane w Stanach Zjednoczonych. Transfer z UE zabezpieczony standardowymi klauzulami umownymi (SCC) w ramach DPA Resend.
PostHogAnalityka produktowaDane przetwarzane w regionie UE.

7.Okres przechowywania danych

  • Archiwum w aplikacji nie ma limitu czasowego – dane przechowywane są bez ograniczenia w czasie, dopóki konto nie zostanie usunięte. Zakres dostępnych funkcji różni się w zależności od planu: w planie bezpłatnym można przechowywać wyłącznie faktury pobrane z KSeF, w planach płatnych dodatkowo można dodawać i przechowywać dokumenty spoza KSeF. W przypadku przejścia z planu płatnego na plan podstawowy (basic), dokumenty spoza KSeF dodane wcześniej pozostają dostępne do odczytu, natomiast nie można dodawać nowych dokumentów spoza KSeF.
  • Po zamknięciu konta dane usuwamy, z wyjątkiem tych, które musimy zachować na podstawie przepisów (np. obowiązki podatkowe i rachunkowe). Okresy przechowywania wynikają z terminów określonych w przepisach prawa, w tym w szczególności z art. 74 ustawy o rachunkowości.
  • Dane klienta rozliczanego przez Biuro. Jeżeli dane klienta zostały wprowadzone do systemu w ramach jego obsługi przez Biuro rachunkowe, dane te muszą zostać zachowane niezależnie od zamknięcia konta klienta lub zakończenia współpracy z Biurem – stanowią bowiem część dokumentacji księgowo-podatkowej Biura, podlegającej ustawowym obowiązkom przechowywania, w tym wynikającym z art. 74 ustawy o rachunkowości.

8.Reakcja na naruszenia

Zgodnie z art. 33 RODO, w przypadku stwierdzenia naruszenia ochrony danych osobowych TeaCode jako podmiot przetwarzający bez zbędnej zwłoki zgłasza je administratorowi (Biuru, firmie lub operatorowi Claro tax – zależnie od tego, kto jest administratorem danych, których dotyczy naruszenie). Administrator, jeśli jest to wymagane, zgłasza naruszenie właściwemu organowi nadzorczemu bez zbędnej zwłoki – w miarę możliwości nie później niż w terminie 72 godzin po jego stwierdzeniu, chyba że jest mało prawdopodobne, aby naruszenie skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych. Zgłoszenie zawiera m.in. opis charakteru naruszenia, kategorie i przybliżoną liczbę osób oraz wpisów danych, których dotyczy, opis możliwych konsekwencji naruszenia oraz opis zastosowanych lub proponowanych środków zaradczych.

Dodatkowo, jeżeli naruszenie może powodować wysokie ryzyko naruszenia praw lub wolności osób, których dane dotyczą, administrator zawiadamia o tym te osoby bez zbędnej zwłoki, zgodnie z art. 34 RODO, chyba że zachodzi jedna z przesłanek wyłączających ten obowiązek przewidzianych w tym przepisie.

9.Prawa osób, których dane dotyczą

Realizacja praw wynikających z RODO (dostęp, sprostowanie, usunięcie, ograniczenie, sprzeciw, przenoszenie) odbywa się za pośrednictwem administratora danych – czyli biura lub firmy, która powierzyła dane do Claro. Operator i TeaCode jako podmioty przetwarzające wspierają administratora w realizacji tych żądań w zakresie wynikającym z umowy powierzenia. Zgłoszenia takich żądań przyjmowane są drogą e-mailową na adres wskazany w pkt 10 (Kontakt).

10.Kontakt

Operatorem aplikacji Claro jest VATAX GROUP spółka z ograniczoną odpowiedzialnością z siedzibą w Ząbkach przy ul. Sikorskiego 33D lok 64, 05-091 Ząbki, wpisana do Rejestru Przedsiębiorców przy Sądzie Rejonowym dla m. st. Warszawy w Warszawie XIV Wydział Gospodarczy Krajowego Rejestru Sądowego pod numerem KRS: 0001132868, NIP: 1251269881, REGON: 015514760, o kapitale zakładowym w wysokości 10.000,00 PLN. W zależności od rodzaju danych, Claro tax występuje jako administrator (dane konta i rozliczeń) lub podmiot przetwarzający (dane wprowadzane przez Biuro / klienta) – zgodnie z pkt 2 niniejszej polityki.

Kontakt w sprawach dotyczących dostępu do danych: kontakt@clarotax.pl

11.Zmiany polityki

Politykę możemy aktualizować. O istotnych zmianach poinformujemy użytkowników poprzez e-mail.

Wersja: 1.0 · Data wejścia w życie: 01.08.2026