Dokument prawny · RODO
Polityka Prywatności Voklo
Wersja 1.12 · Obowiązuje od 1 lipca 2026 · Ostatnia aktualizacja: 27 września 2026

Twoja prywatność jest dla nas ważna. Niniejsza Polityka Prywatności wyjaśnia jakie dane zbieramy, w jaki sposób je przetwarzamy i jakie masz prawa w związku z ochroną swoich danych osobowych zgodnie z RODO.

§1. Administrator danych osobowych

Administratorem Twoich danych osobowych jest:

Bartłomiej Pogwizd
Gosciniec 47d, 33-342 Barcice Dolne, Polska
Email: kontakt@voklo.app
Strona: voklo.app

W sprawach dotyczących ochrony danych osobowych możesz kontaktować się z Administratorem pod powyższym adresem email.

§2. Jakie dane zbieramy i w jakim celu

Kategoria danych Zakres Cel Podstawa prawna
Dane konta Adres email, zaszyfrowane hasło Rejestracja i logowanie do aplikacji Art. 6 ust. 1 lit. b RODO — wykonanie umowy
Dane firmy Nazwa firmy, NIP, adres, telefon, numer konta bankowego, preferencje wyglądu faktury (kolor akcentowy) Generowanie faktur PDF, personalizacja dokumentów Art. 6 ust. 1 lit. b RODO — wykonanie umowy
Logo firmy Plik graficzny (PNG) wgrany przez Użytkownika Umieszczenie logo na generowanych fakturach PDF Art. 6 ust. 1 lit. b RODO — wykonanie umowy
Dane dotyczące korzystania Data rejestracji, data ostatniego logowania Obsługa konta i bezpieczeństwo Art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes
Dane klientów Użytkownika Imię, nazwisko, telefon, adres, NIP klientów Zarządzanie relacjami z klientami Użytkownika Art. 6 ust. 1 lit. b RODO — wykonanie umowy; Użytkownik jest administratorem tych danych
Zdjęcia Fotografie wykonane w ramach zleceń Dokumentacja zleceń; w Planie Trial i Planie Pro tworzona jest domyślnie kopia zapasowa w chmurze (możliwość wyłączenia w Ustawieniach). W Planie Darmowym zdjęcia pozostają wyłącznie na urządzeniu Użytkownika Art. 6 ust. 1 lit. b RODO — wykonanie umowy
Zgłoszenia diagnostyczne Wysyłane wyłącznie na wyraźne działanie Użytkownika (przycisk „Wyślij diagnostykę"). Zawierają: identyfikator konta, kody zdarzeń technicznych (np. nieudana wysyłka faktury wraz z kodem błędu), wersję aplikacji, wersję systemu, model urządzenia, stan połączenia oraz opcjonalny opis sytuacji wpisany przez Użytkownika Zdiagnozowanie i usunięcie usterki zgłoszonej przez Użytkownika Art. 6 ust. 1 lit. b RODO — wykonanie umowy (zapewnienie działającej Usługi)
Dane podatkowe i ubezpieczeniowe Forma opodatkowania, status VAT, pakiet składek ZUS, data urodzenia, kwota przychodu wykazana w zeznaniu PIT, kwoty zapłaconych składek, strata z lat ubiegłych, dane o samochodzie używanym w firmie (użytek prywatny, leasing, ubezpieczenie AC) oraz — jeśli Użytkownik ją wskaże — informacja o prawie do ulgi zerowego PIT (dla osób po 60./65. roku życia, dla rodzin z co najmniej czworgiem dzieci albo na powrót z zagranicy) wraz z kwotą innych przychodów objętych ulgą. Zapisywany jest wyłącznie rodzaj ulgi — bez liczby, imion ani innych danych dzieci Obliczenia informacyjne zaliczki na podatek dochodowy i składek ZUS; dane autoryzujące wymagane przez bramkę Ministerstwa Finansów przy wysyłce JPK_V7 Art. 6 ust. 1 lit. b RODO — wykonanie umowy; w zakresie wysyłki JPK_V7 art. 6 ust. 1 lit. c RODO — obowiązek prawny
Dane uwierzytelniające do KSeF Certyfikat KSeF wraz z kluczem prywatnym lub token, NIP kontekstu, wskazanie środowiska KSeF Uwierzytelnienie Użytkownika wobec Krajowego Systemu e-Faktur przy wysyłce i pobieraniu faktur — wyłącznie na żądanie Użytkownika Art. 6 ust. 1 lit. b RODO — wykonanie umowy
Dane przekazywane do bramki JPK NIP, imię i nazwisko, data urodzenia, kwota przychodu z zeznania PIT, treść pliku JPK_V7 (rejestry sprzedaży i zakupu) Wysyłka pliku JPK_V7 do systemu Ministerstwa Finansów — funkcja opcjonalna, dostępna w Planie Trial i Planie Pro Art. 6 ust. 1 lit. c RODO — obowiązek prawny; inicjowane wyłącznie na żądanie Użytkownika
Dane faktury przekazywane do KSeF NIP, nazwa i adres sprzedawcy oraz nabywcy, treść faktury (bez numeru telefonu) Wysyłka faktury do Krajowego Systemu e-Faktur — funkcja opcjonalna, dostępna we wszystkich planach Art. 6 ust. 1 lit. c RODO — obowiązek prawny; inicjowane wyłącznie na żądanie Użytkownika
Notatki głosowe Tekst notatki przypiętej do zlecenia. Zamiana mowy na tekst odbywa się wyłącznie na urządzeniu Użytkownika (funkcja systemu Android); nagranie dźwięku nie jest zapisywane ani wysyłane — Administrator otrzymuje jedynie gotowy tekst razem z danymi zlecenia. Dokumentacja zlecenia Art. 6 ust. 1 lit. b RODO — wykonanie umowy
Ewidencja kosztów i dowody księgowe Opis, kwoty, data, nazwa i NIP dostawcy, powiązanie ze zleceniem, zdjęcie paragonu lub faktury dołączone do kosztu, faktury zakupowe pobrane z KSeF (w tym ich treść XML) Prowadzenie ewidencji kosztów, rozliczenie VAT i podatku dochodowego, marża zlecenia; zdjęcia dowodów są przechowywane wyłącznie w chmurze (w Planie Darmowym do 3 miesięcznie) Art. 6 ust. 1 lit. b RODO — wykonanie umowy; art. 6 ust. 1 lit. c — obowiązek przechowywania dokumentacji podatkowej
Księga przychodów i rozchodów, ewidencja środków trwałych Wpisy księgi (albo ewidencji przychodów przy ryczałcie): numer dowodu, data, nazwa i adres kontrahenta, opis zdarzenia, kwoty przychodów i kosztów; środki trwałe: nazwa, wartość początkowa, data przyjęcia, stawka i odpisy amortyzacji Prowadzenie podatkowej księgi przychodów i rozchodów oraz ewidencji środków trwałych, wyliczanie amortyzacji i przygotowanie plików JPK_PKPIR / JPK_EWP do przekazania na żądanie urzędu skarbowego Art. 6 ust. 1 lit. b RODO — wykonanie umowy; art. 6 ust. 1 lit. c — obowiązek prowadzenia i przechowywania księgi podatkowej
Faktury i faktury korygujące Pełna treść każdej wystawionej faktury, faktury zaliczkowej i korygującej (dane sprzedawcy i nabywcy, pozycje, kwoty, numer, data, przyczyna korekty), plik XML wysłany do KSeF, urzędowe poświadczenie odbioru, link weryfikacyjny KSeF Wystawianie dokumentów sprzedaży i zapewnienie ich integralności przez wymagany okres (§6) Art. 6 ust. 1 lit. b RODO — wykonanie umowy; art. 6 ust. 1 lit. c — obowiązek prawny

§3. Dane klientów Użytkownika — ważna informacja

Aplikacja Voklo umożliwia Użytkownikom przechowywanie danych swoich klientów (imię, nazwisko, telefon, adres, NIP). W zakresie tych danych:

  1. Użytkownik jest administratorem danych osobowych swoich klientów i ponosi pełną odpowiedzialność za ich przetwarzanie zgodnie z RODO.
  2. Voklo pełni rolę podmiotu przetwarzającego te dane wyłącznie w imieniu i na zlecenie Użytkownika.
  3. Użytkownik zobowiązany jest do posiadania odpowiedniej podstawy prawnej do przetwarzania danych swoich klientów.
  4. Użytkownik powinien poinformować swoich klientów o przetwarzaniu ich danych osobowych.
  5. Zasady powierzenia określa Umowa powierzenia przetwarzania danych osobowych, stanowiąca załącznik do Regulaminu i akceptowana przy zakładaniu konta. Wymaga jej art. 28 ust. 3 RODO.

§4. Zdjęcia

  1. Zdjęcia wykonane w aplikacji Voklo są zapisywane lokalnie na urządzeniu Użytkownika. W Planie Trial i Planie Pro są dodatkowo — domyślnie — przesyłane w formie kopii zapasowej do bezpiecznego, prywatnego magazynu w infrastrukturze Supabase.
  2. Kopię zapasową w chmurze można w każdej chwili wyłączyć w Ustawieniach aplikacji; przy wyłączeniu zdjęcia pozostają wyłącznie na urządzeniu Użytkownika.
  3. W Planie Darmowym kopia zapasowa nie jest tworzona — zdjęcia pozostają wyłącznie na urządzeniu Użytkownika, a ich utrata wskutek usunięcia aplikacji, awarii lub utraty urządzenia jest nieodwracalna. Zdjęcia przesłane wcześniej do chmury pozostają dostępne do odczytu i usunięcia.
  4. Zdjęcia przed przesłaniem są kompresowane (maks. szerokość 1600px, jakość JPEG 0.7).
  5. Dostęp do zdjęć w chmurze jest ograniczony wyłącznie do konta Użytkownika, który je przesłał — mechanizm Row Level Security (RLS) uniemożliwia dostęp innym Użytkownikom.
  6. Kopia zapasowa w chmurze umożliwia odzyskanie zdjęć po zmianie lub reinstalacji urządzenia.
  7. Niezależnie od kopii w chmurze, Użytkownik może włączyć w Ustawieniach dodatkowy zapis zdjęć do galerii telefonu (domyślnie wyłączony).
  8. Zdjęcia przechowywane w chmurze są usuwane wraz z usunięciem powiązanego zlecenia lub w ciągu 30 dni od usunięcia konta.

§5. Zgłoszenia diagnostyczne

  1. Zgłoszenie diagnostyczne wysyłane jest wyłącznie na wyraźne działanie Użytkownika — przez przycisk „Wyślij diagnostykę" w Ustawieniach. Aplikacja nie wysyła żadnych raportów samoczynnie ani w tle.
  2. Zgłoszenie zawiera wyłącznie dane techniczne. Nie zawiera danych klientów Użytkownika, treści zleceń, kwot, faktur, zdjęć ani numeru NIP. Dane te są usuwane albo maskowane już w momencie zapisu na urządzeniu, a nie dopiero przy wysyłce.
  3. Jedynym polem wypełnianym swobodnie przez Użytkownika jest opcjonalny opis sytuacji. Użytkownik proszony jest w aplikacji o niewpisywanie tam danych swoich klientów; Administrator nie ma technicznej możliwości zapobiec wpisaniu takich danych i nie wykorzystuje ich w żadnym innym celu niż obsługa zgłoszenia.
  4. Identyfikator konta jest dołączany po to, żeby powiązać zgłoszenie ze zdarzeniami po stronie serwera i móc odpowiedzieć Użytkownikowi na adres e-mail przypisany do konta.
  5. Zgłoszenia przechowywane są przez 90 dni, po czym są trwale usuwane.

§6. Faktury

Zmiana od 9 września 2026. Wcześniejsze wersje tej Polityki informowały, że Administrator nie przechowuje kopii wystawionych faktur. Od tej daty jest inaczej: treść każdej wystawionej faktury jest zapisywana na serwerze. Powód jest opisany w punkcie 2 poniżej — bez tego nie da się zagwarantować, że dokument pozostanie niezmienny, czego wymagają przepisy o VAT.

  1. W chwili wystawienia faktury Administrator zapisuje komplet jej treści: dane sprzedawcy i nabywcy, pozycje, stawki i kwoty, numer oraz datę wystawienia. Zapis ten jest niezmienny — aplikacja nie ma technicznej możliwości go zmienić ani usunąć.
  2. Powodem jest wymóg zapewnienia integralności treści faktury przez cały okres jej przechowywania (art. 106m ustawy o podatku od towarów i usług). Dokument odtwarzany z bieżących, edytowalnych danych nie spełnia tego wymogu: zmiana adresu klienta zmieniałaby wstecz fakturę sprzed lat.
  3. Plik PDF jest generowany na urządzeniu Użytkownika z tego zapisu, a nie z bieżących danych. Dzięki temu ta sama faktura wygląda identycznie niezależnie od tego, kiedy zostanie otwarta ponownie.
  4. W przypadku faktur wysłanych do Krajowego Systemu e-Faktur Administrator przechowuje dodatkowo plik XML przekazany do KSeF oraz urzędowe poświadczenie odbioru (UPO). UPO jest zapisywane jako plik w prywatnym magazynie, ponieważ udostępniany przez KSeF odnośnik do niego wygasa — bez własnej kopii dowód przyjęcia faktury przestawałby być dostępny.
  5. Faktura korygująca jest odrębnym dokumentem z własnym numerem, zapisywanym na tych samych zasadach: jej treść (stan przed i po korekcie, różnica, przyczyna) jest zamrażana w chwili wystawienia. Faktura korygowana pozostaje niezmieniona.
  6. Faktura odrzucona przez KSeF nie została w tym systemie przyjęta, więc nie stanowi wystawionego dokumentu; Użytkownik może ją poprawić i wystawić ponownie pod tym samym numerem. Faktury przyjęte przez KSeF są niezmienne.
  7. Użytkownik może samodzielnie zapisać fakturę na urządzeniu (funkcja „Zapisz") lub udostępnić ją bezpośrednio (funkcja „Udostępnij").
  8. Okresy przechowywania faktur, plików XML i UPO określa §8 pkt 11.

§7. Jak przechowujemy dane

  1. Dane konta i dane wprowadzone do aplikacji (z wyjątkiem zdjęć i logo) przechowywane są na serwerach dostawcy infrastruktury Supabase. Serwery, na których znajdują się dane, zlokalizowane są w Irlandii — czyli na terenie Europejskiego Obszaru Gospodarczego. Dostawcą usługi jest Supabase, Inc. z siedzibą w USA; w zakresie ewentualnego dostępu serwisowego stosowane są standardowe klauzule umowne zatwierdzone przez Komisję Europejską. Pełne informacje: supabase.com/privacy.
  2. Logo firmy, jeśli zostało wgrane przez Użytkownika, jest przechowywane w prywatnym magazynie plików w infrastrukturze Supabase. Dostęp do logo jest ograniczony wyłącznie do konta Użytkownika, który je przesłał. Logo jest usuwane wraz z usunięciem konta.
  3. Hasła są przechowywane wyłącznie w formie zaszyfrowanej (hash) — Administrator nie ma dostępu do haseł Użytkowników.
  4. Połączenia z serwerami są szyfrowane protokołem TLS/HTTPS.
  5. Dane każdego konta są odseparowane na poziomie bazy danych mechanizmem Row Level Security. Oznacza to, że zapytanie jednego Użytkownika nie może sięgnąć danych innego — niezależnie od tego, jak zachowa się aplikacja.
  6. Klucz prywatny i token do KSeF są szyfrowane dodatkowo, odrębnym kluczem, niedostępnym dla aplikacji. Administrator nie ma możliwości ich odczytania.
  7. Kopia danych przechowywana na telefonie Użytkownika jest zaszyfrowana, a klucz szyfrujący trzymany w sprzętowym magazynie systemu (Android Keystore / iOS Keychain). Chroni to dane na wypadek utraty odblokowanego urządzenia.
  8. Dzienniki diagnostyczne zapisują kody zdarzeń, a nie treść danych — dane osobowe są z nich usuwane lub maskowane już w momencie zapisu.
  9. Administrator stosuje techniczne i organizacyjne środki bezpieczeństwa odpowiednie do ryzyka przetwarzania danych.

§8. Jak długo przechowujemy dane

  1. Dane konta — przechowywane przez cały okres korzystania z Usługi oraz przez 30 dni po usunięciu konta.
  2. Dane firmy i dane klientów — przechowywane przez cały okres korzystania z Usługi oraz przez 30 dni po usunięciu konta. Adres e-mail (login) pozostaje tak długo, jak istnieją dokumenty z pkt 11, i jest usuwany wraz z ostatnim z nich; konto bez takich dokumentów jest usuwane w całości po 30 dniach.
  3. Logo firmy — przechowywane przez cały okres korzystania z Usługi; usuwane w ciągu 30 dni po usunięciu konta.
  4. Zdjęcia — przechowywane lokalnie na urządzeniu Użytkownika oraz (jeśli kopia w chmurze nie została wyłączona) w infrastrukturze Supabase, do momentu usunięcia powiązanego zlecenia, wyłączenia kopii zapasowej i ręcznego usunięcia, lub przez 30 dni po usunięciu konta.
  5. Zgłoszenia diagnostyczne — przechowywane przez 90 dni od wysłania, po czym są trwale usuwane. Okres wynika z tego, ile realnie zajmuje zdiagnozowanie i usunięcie zgłoszonej usterki wraz z potwierdzeniem, że poprawka zadziałała; dłuższe przechowywanie zamieniłoby zgłoszenia w archiwum bez celu.
  6. Dane podatkowe i ubezpieczeniowe — przechowywane przez cały okres korzystania z Usługi oraz przez 30 dni po usunięciu konta.
  7. Dane uwierzytelniające do KSeF — przechowywane w postaci zaszyfrowanej do momentu ich usunięcia przez Użytkownika w Ustawieniach aplikacji lub przez 30 dni po usunięciu konta.
  8. Dane faktury przekazane do KSeF — przechowywane zgodnie z przepisami dotyczącymi Krajowego Systemu e-Faktur, niezależnie od Administratora; szczegóły określa Ministerstwo Finansów jako administrator tego systemu.
  9. Weryfikacja NIP kontrahentów — na żądanie Użytkownika (przycisk w formularzu klienta) oraz przed wysyłką faktury do KSeF aplikacja sprawdza NIP kontrahenta w publicznym Wykazie podatników VAT prowadzonym przez Szefa KAS (art. 96b ustawy o VAT), pobierając nazwę, adres i status podatnika. Wynik jest przechowywany przez 30 dni bez powiązania z Użytkownikiem, który pytał. Ministerstwo Finansów udostępnia rejestr jako organ publiczny i nie przetwarza danych w imieniu Administratora.
  10. Dane przekazane do bramki JPK — przechowywane przez Ministerstwo Finansów zgodnie z przepisami dotyczącymi jednolitego pliku kontrolnego, niezależnie od Administratora. Administrator przechowuje wysłane pliki JPK, potwierdzenia wysyłki (UPO) i numery referencyjne przez 6 lat od końca roku, którego dotyczy rozliczenie — jako część dokumentacji podatkowej, na tych samych zasadach co faktury (pkt 11).
  11. Faktury, koszty (w tym faktury zakupowe pobrane z KSeF i zdjęcia paragonów lub faktur dołączone do kosztów), wpisy księgi przychodów i rozchodów wraz z ewidencją środków trwałych, pliki XML wysłane do KSeF lub z niego pobrane oraz urzędowe poświadczenia odbioru (UPO) — przechowywane przez 6 lat licząc od końca roku, w którym fakturę wystawiono — a jeżeli zapłata nastąpiła w roku późniejszym (metoda kasowa rozliczania VAT), od końca roku zapłaty — a w przypadku faktur wystawionych w Krajowym Systemie e-Faktur przez 10 lat, zgodnie z okresem archiwizacji prowadzonej przez Ministerstwo Finansów.

    Tego okresu nie można skrócić — także na żądanie Użytkownika. Przepisy podatkowe nakazują przechowywanie dokumentacji, a RODO wprost przewiduje taki wyjątek od prawa do usunięcia danych (art. 17 ust. 3 lit. b). W praktyce oznacza to, że po usunięciu konta faktury pozostają w systemie do upływu tego okresu, po czym są trwale usuwane. Nie są w tym czasie wykorzystywane w żadnym innym celu.

    Okres 6 lat zamiast ustawowych 5 wynika z tego, że termin płatności podatku za ostatni okres roku przypada w roku następnym, a przedawnienie liczy się od końca roku, w którym ten termin upłynął (art. 70 § 1 Ordynacji podatkowej). Przy metodzie kasowej obowiązek podatkowy powstaje z dniem zapłaty — dlatego dla faktur zapłaconych w późniejszym roku okres liczymy od roku zapłaty.
  12. Dzienniki diagnostyczne na urządzeniu — przechowywane przez 30 dni, po czym są automatycznie usuwane z pamięci telefonu.
  13. Po upływie wskazanych terminów dane są trwale usuwane. Dane usunięte z systemów aktywnych mogą jeszcze przez pewien czas pozostawać w kopiach zapasowych infrastruktury, po czym znikają wraz z ich rotacją.

§9. Komu przekazujemy dane

Dane Użytkowników mogą być przekazywane wyłącznie następującym podmiotom:

Administrator nie sprzedaje danych osobowych Użytkowników podmiotom trzecim.

Administrator nie wykorzystuje danych Użytkowników do celów marketingowych ani profilowania.

§10. Twoje prawa

Na podstawie RODO przysługują Ci następujące prawa:

  1. Prawo dostępu — możesz zażądać informacji o tym, jakie dane na Twój temat przetwarzamy.
  2. Prawo do sprostowania — możesz zażądać poprawienia nieprawidłowych danych.
  3. Prawo do usunięcia — możesz zażądać usunięcia swoich danych („prawo do bycia zapomnianym").
  4. Prawo do ograniczenia przetwarzania — możesz zażądać ograniczenia przetwarzania swoich danych.
  5. Prawo do przenoszenia danych — możesz zażądać przekazania swoich danych w formacie nadającym się do odczytu maszynowego.
  6. Prawo do sprzeciwu — możesz wnieść sprzeciw wobec przetwarzania danych na podstawie prawnie uzasadnionego interesu.
  7. Prawo do skargi — masz prawo złożyć skargę do Prezesa Urzędu Ochrony Danych Osobowych (UODO), ul. Stawki 2, 00-193 Warszawa.

Większość z tych praw zrealizujesz samodzielnie w aplikacji, bez kontaktu z nami:

W pozostałych sprawach skontaktuj się z Administratorem pod adresem: kontakt@voklo.app. Odpowiemy w ciągu 30 dni.

§11. Pliki cookie i śledzenie

  1. Aplikacja mobilna Voklo nie używa plików cookie.
  2. Strona internetowa voklo.app nie używa plików cookie — ani analitycznych, ani marketingowych, ani śledzących.
  3. Aplikacja nie śledzi lokalizacji Użytkownika.
  4. Aplikacja nie zbiera danych analitycznych o zachowaniu Użytkownika.

§12. Bezpieczeństwo danych

  1. Stosujemy techniczne i organizacyjne środki ochrony danych, w tym szyfrowanie transmisji danych (TLS/HTTPS), szyfrowanie haseł oraz kontrolę dostępu do danych.
  2. Dane uwierzytelniające do KSeF — certyfikat wraz z kluczem prywatnym lub token — przechowywane są w postaci zaszyfrowanej (AES-256-GCM). Klucz szyfrujący przechowywany jest poza bazą danych, a odszyfrowanie następuje wyłącznie po stronie serwera, w momencie wysyłki inicjowanej przez Użytkownika. Dane te nie są nigdy udostępniane aplikacji ani żadnemu innemu podmiotowi.
  3. Dostęp do danych każdego Użytkownika jest chroniony mechanizmem Row Level Security (RLS) — żaden Użytkownik nie ma dostępu do danych innego Użytkownika.
  4. W przypadku naruszenia bezpieczeństwa danych Administrator powiadomi Użytkowników i właściwy organ nadzorczy zgodnie z wymogami RODO.

§13. Zmiany Polityki Prywatności

  1. Administrator zastrzega sobie prawo do zmiany niniejszej Polityki Prywatności.
  2. O istotnych zmianach Użytkownicy zostaną poinformowani za pośrednictwem emaila lub powiadomienia w aplikacji z co najmniej 14-dniowym wyprzedzeniem.
  3. Aktualna wersja Polityki Prywatności jest zawsze dostępna pod adresem voklo.app/prywatnosc.

§14. Kontakt

W sprawach dotyczących prywatności i ochrony danych osobowych prosimy o kontakt:

Email: kontakt@voklo.app
Strona: voklo.app
Adres: Gosciniec 47d, 33-342 Barcice Dolne, Polska