wiseTaxdokumenty · 2026-06-14 🖨 Drukuj / PDF

Wersja 1.0 · 2026-06-14 · Softwise · kontakt: [email protected]

Regulamin świadczenia usługi wiseTax

Wersja: 1.0 · obowiązuje od 2026-06-14. Usługodawca: Softwise [dane rejestrowe: nazwa/forma prawna, NIP, adres — do uzupełnienia], kontakt: [email protected] (dalej „Softwise" / „Usługodawca"). Usługa: wiseTax — oprogramowanie SaaS dla biur rachunkowych (dalej „Usługa" / „wiseTax").

1. Definicje

  • Usługa / wiseTax — oprogramowanie udostępniane w modelu SaaS, wspierające pracę biura rachunkowego (ingest faktur, ekstrakcja danych, propozycja dekretacji, portal klienta, integracje KSeF/Comarch Optima).
  • Biuro — biuro rachunkowe (klient Usługodawcy) korzystające z wiseTax w celu obsługi swoich klientów.
  • Firma klienta / Klient końcowy — podmiot obsługiwany przez Biuro, którego dane są przetwarzane w wiseTax.
  • Użytkownik — osoba korzystająca z Usługi (pracownik Biura lub osoba z firmy klienta).
  • Treści — dane wprowadzone/zaimportowane do Usługi (faktury, dane kontrahentów, kategorie, reguły, notatki).

2. Charakter usługi — co wiseTax JEST, a czym NIE JEST

  1. wiseTax jest narzędziem informatycznym (oprogramowaniem). Softwise dostarcza oprogramowanie, nie świadczy usług księgowych, rachunkowych ani doradztwa podatkowego w rozumieniu odrębnych przepisów.
  2. Funkcje AI (ekstrakcja, klasyfikacja, dekretacja, walidacja) mają charakter wsparcia decyzyjnego (co-pilot). Ostateczną decyzję podejmuje i zatwierdza Użytkownik (księgowy Biura). wiseTax nie podejmuje autonomicznych decyzji wywołujących skutki prawne wobec osób.
  3. Obliczenie podatków, generowanie i wysyłka deklaracji oraz JPK, podpis (kwalifikowany) i UPO realizowane są po stronie systemu ERP (Comarch Optima) i właściwych organów (KSeF/MF). Softwise nie jest bramką do organów podatkowych ani nie składa deklaracji w imieniu Użytkownika.
  4. Za poprawność, kompletność i terminowość rozliczeń swoich klientów odpowiada Biuro (oraz, w zakresie swoich danych, Firma klienta). wiseTax dostarcza dane i propozycje; weryfikacja i akceptacja należą do Biura.

3. Zawarcie umowy, konta, role

  1. Korzystanie wymaga rejestracji Biura (zatwierdzanej przez Usługodawcę) oraz akceptacji Regulaminu.
  2. Role: administrator Biura, księgowy, użytkownik firmy klienta (portal) — z odrębnymi uprawnieniami. Biuro odpowiada za zarządzanie dostępami swoich użytkowników i ich klientów.
  3. Użytkownik zobowiązuje się chronić dane logowania; dla kont o podwyższonych uprawnieniach zalecane jest 2FA.

4. Zasady korzystania

  1. Zakaz: działań bezprawnych, wprowadzania danych bez podstawy prawnej, prób obejścia zabezpieczeń/izolacji najemców, nadmiernego obciążania (limity/rate-limit).
  2. Treści pozostają własnością/odpowiedzialnością wprowadzającego; Softwise przetwarza je jako procesor wyłącznie w celu świadczenia Usługi (patrz Polityka prywatności + umowa powierzenia/DPA).

5. Płatności

  1. Model: opłata wdrożeniowa/abonament (seats) + rozliczenie per pozycja + zużycie wiseAI (tokeny) — wg cennika/umowy.
  2. Szczegóły, okresy i warunki wypowiedzenia określa umowa/cennik. Brak płatności może skutkować zawieszeniem dostępu (dane pozostają zachowane przez okres określony w umowie/Polityce).

6. Dostępność, wsparcie

  1. Softwise dokłada starań o wysoką dostępność (best-effort; ewentualne SLA — w umowie). Możliwe przerwy serwisowe i zależność od dostawców (hosting, ERP, KSeF, GUS).
  2. wiseTax integruje się z usługami zewnętrznymi (KSeF/MF, Comarch Optima przez connector, GUS/BIR). Softwise nie odpowiada za dostępność, zmiany API ani działanie tych systemów zewnętrznych.

7. Charakter „as-is", brak gwarancji wyniku

  1. Usługa dostarczana jest „taka, jaka jest" (as-is) i „w miarę dostępności". Softwise nie gwarantuje bezbłędności ani kompletności wyników ekstrakcji, klasyfikacji i dekretacji AI — są to propozycje wymagające weryfikacji, a nie porada księgowa/podatkowa.
  2. Dane wejściowe i ich legalność (podstawa prawna przetwarzania, zgody klientów końcowych, poprawność dokumentów) są odpowiedzialnością Biura/Firmy klienta.
  3. Kopie zapasowe i ciągłość: źródłem prawdy rozliczeń pozostaje system ERP (Optima); Biuro odpowiada za własne kopie danych źródłowych. Softwise wykonuje kopie w zakresie potrzebnym do świadczenia Usługi, bez gwarancji odtworzenia danych wprowadzonych błędnie przez Użytkownika.

8. Ograniczenie odpowiedzialności

  1. W najszerszym zakresie dozwolonym prawem Softwise nie odpowiada za: decyzje księgowe/podatkowe podjęte przez Użytkownika na podstawie propozycji wiseTax, skutki podatkowe i karno-skarbowe tych decyzji, błędy wynikające z niezweryfikowania wyników AI, dane wprowadzone przez Użytkownika, działanie systemów zewnętrznych (KSeF/Optima/GUS), szkody pośrednie, utracone korzyści, utratę danych po stronie Użytkownika.
  2. Użytkownik jest zobowiązany do weryfikacji wyników AI przed ich wykorzystaniem (zatwierdzeniem, zaksięgowaniem, złożeniem deklaracji). Funkcja „auto-akceptacji po terminie" działa wyłącznie w ramach zasad ustalonych przez Biuro i nie zwalnia Biura z odpowiedzialności merytorycznej.
  3. Całkowita odpowiedzialność Softwise z tytułu Usługi jest ograniczona do wysokości opłat wniesionych przez Biuro za 12 miesięcy poprzedzających zdarzenie (o ile umowa nie stanowi inaczej).
  4. Ograniczeń z ust. 1–3 nie stosuje się do: winy umyślnej, szkód na osobie, oraz obowiązków Softwise jako podmiotu przetwarzającego dane osobowe (RODO art. 28) — w tym zakresie odpowiedzialność wynika z RODO i umowy powierzenia.

9. Własność intelektualna

Oprogramowanie, jego kod, interfejs i marka „wiseTax" pozostają własnością Softwise. Użytkownik otrzymuje niewyłączną, nieprzenoszalną licencję na korzystanie z Usługi w okresie obowiązywania umowy. Treści wprowadzone przez Użytkownika pozostają jego własnością.

10. Dane osobowe

Zasady przetwarzania, role (administrator/procesor), subprocesorzy i prawa podmiotów określa Polityka prywatności oraz umowa powierzenia przetwarzania (DPA) zawierana z Biurem. Co do zasady: Biuro/Firma klienta = administrator danych, Softwise = podmiot przetwarzający (procesor).

11. Zmiany regulaminu, prawo właściwe

  1. Softwise może zmienić Regulamin z powiadomieniem; dalsze korzystanie oznacza akceptację (lub prawo wypowiedzenia).
  2. Prawo właściwe: polskie. Spory — sąd właściwy dla siedziby Usługodawcy (o ile bezwzględnie obowiązujące przepisy nie stanowią inaczej).

Wersja 1.0 (2026-06-14). Do uzupełnienia danymi rejestrowymi Usługodawcy oraz warunkami umowy/cennika. W razie istotnych zmian zakresu — rekomendowana konsultacja z radcą prawnym.

Polityka prywatności wiseTax

Wersja: 1.0 · obowiązuje od 2026-06-14 · Usługa: wiseTax (Softwise) · Kontakt: [email protected].

1. Role: kto jest administratorem, a kto procesorem

wiseTax to SaaS B2B2B. Co do zasady:

  • Biuro rachunkowe / Firma klienta = administrator danych osobowych (decyduje o celach i środkach przetwarzania w ramach usług księgowych).
  • Softwise = podmiot przetwarzający (procesor) — przetwarza dane wyłącznie w celu dostarczenia oprogramowania, na udokumentowane polecenie administratora (umowa powierzenia/DPA, RODO art. 28).
  • W zakresie kont samego Biura (dane logowania, rozliczenia z Softwise) Softwise jest administratorem.

2. Jakie dane przetwarzamy

  • Konta/Użytkownicy: e-mail, rola, przypisanie do biura/firmy, logi dostępu.
  • Dane firm i kontrahentów: nazwa, NIP, adres, REGON (z GUS), kraj.
  • Dokumenty/faktury: numery, daty, kwoty, pozycje, kategorie, dane finansowe (koszty, VAT), pliki źródłowe (PDF/obraz/XML KSeF), notatki klienta dla księgowego (client_note).
  • Dekretacja i reguły: kategoryzacja pozycji, KUP/NKUP, reguły NL (nl_text).
  • wiseAI: treść zapytań i odpowiedzi czatu (wiseai_messages), podgląd wiadomości w meteringu (message_preview), zużycie tokenów.
  • (Docelowo) audio z kanału WhatsApp — po wdrożeniu, z odrębną podstawą i informacją.

3. Cele i podstawy prawne (art. 6 RODO)

  • Świadczenie Usługi i obsługa księgowa: art. 6 ust. 1 lit. b (umowa) oraz lit. c (obowiązki prawne księgowe/podatkowe administratora).
  • Bezpieczeństwo, audyt, zapobieganie nadużyciom: lit. f (uzasadniony interes).
  • Rozliczenia z Softwise: lit. b/c.

4. Subprocesorzy i transfery (do potwierdzenia regionów)

PodmiotCelRegion docelowyUwaga
Hetzner (Postgres + Garage S3 na serwerze Softwise)baza, pliki, uwierzytelnianieEU — Norymberga (DE)DPA (Hetzner GDPR DPA)
AWS (Amazon Bedrock — Claude)AI: ekstrakcja/dekretacja/wiseAIeu-central-1 (Frankfurt)lib/ksef/lib/ai/bedrock.tsświadomie EU, nie OpenAI/US
Hetzner (hosting serwera)hosting aplikacji (Docker)EU — Norymberga (DE)DPA (Hetzner GDPR DPA)
Comarch Optima (przez connector Morfeusz, infra Biura)księgowanie/ERPu Biura (on-prem/serwer Biura)dane nie opuszczają środowiska Biura
KSeF / Ministerstwo Finansówe-faktury (odbiór/wysyłka)PL (organ)podstawa: obowiązek prawny
GUS / BIR (REGON)dane firm po NIPPL (rejestr publiczny)dane publiczne
Sentrymonitoring błędówEU (data residency)ograniczać PII w logach
cyber_Folks (SMTP)e-maile transakcyjneEU (PL)DPA dostawcy

Transfery poza EOG: dążymy do ich uniknięcia (Bedrock EU). Każdy realny transfer wymaga podstawy (SCC) i ujawnienia.

5. Prawa podmiotów danych (art. 15–22)

Żądania (dostęp, sprostowanie, usunięcie, ograniczenie, przeniesienie, sprzeciw) realizuje administrator (Biuro/Firma klienta); Softwise jako procesor wspiera administratora. ⚠️ Stan: brak dedykowanych flow eksportu/usunięcia danych podmiotu — do zbudowania (patrz audyt). Napięcie: append-only audit_log (niezmienność dla ISO A.12.4) vs prawo do usunięcia — rozstrzygnąć: pseudonimizacja zamiast kasowania logu.

6. Retencja

Dane przechowywane przez okres świadczenia Usługi + okresy wymagane prawem (księgowe/podatkowe — co do zasady 5 lat). Po zakończeniu umowy — usunięcie/zwrot wg DPA. Logi audytowe — wg wymogów ISO/przepisów.

7. Bezpieczeństwo (art. 32)

  • Izolacja najemców — każde zapytanie do bazy jest zawężone do organizacji i firmy zalogowanego użytkownika (warstwa scopedDb); AI działa w kontekście sesji użytkownika, nie na uprawnieniach systemowych.
  • Szyfrowanie w tranzycie (HTTPS/TLS); sekrety (tokeny KSeF) szyfrowane at-rest (AES-256-GCM, lib/crypto.ts).
  • Audyt append-only (RODO/ISO), nagłówki bezpieczeństwa + CSP, rate-limiting, 2FA dla super-admina (do włączenia).

8. Zautomatyzowane przetwarzanie / AI (art. 22)

Dekretacja i klasyfikacja AI to wsparcie decyzyjne — wynik zatwierdza człowiek (księgowy), więc nie stanowi wyłącznie zautomatyzowanej decyzji wywołującej skutki prawne. Reguła „auto-akceptacji po 10. dniu" działa w ramach polityki Biura i pod jego odpowiedzialnością; podlega informacji wobec klienta końcowego.

9. Naruszenia, kontakt

  • Procedura zgłaszania naruszeń (art. 33/34): Softwise jako procesor niezwłocznie informuje administratora o naruszeniu.
  • Kontakt w sprawach danych: [email protected].

Wersja 1.0 (2026-06-14). Hosting: Hetzner (UE, Norymberga). W razie istotnych zmian zakresu przetwarzania — rekomendowana konsultacja z radcą prawnym / IOD.

Umowa powierzenia przetwarzania danych osobowych (DPA)

Powierzenie Biuro (Administrator) → Softwise (Podmiot przetwarzający) zgodnie z RODO art. 28. Stanowi załącznik do Regulaminu/umowy o świadczenie usługi wiseTax.

Wersja: 1.0 · obowiązuje od 2026-06-14 · Kontakt: [email protected].

§1. Strony i rola

  • Administrator — Biuro rachunkowe korzystające z wiseTax (lub Firma klienta — wg ustaleń).
  • Podmiot przetwarzający (Procesor) — Softwise, dostawca wiseTax.
  • Procesor przetwarza dane wyłącznie na udokumentowane polecenie Administratora (poleceniem jest korzystanie z funkcji wiseTax oraz niniejsza Umowa).

§2. Przedmiot, czas, cel, charakter

  • Przedmiot: przetwarzanie danych osobowych zawartych w dokumentach księgowych i danych firm/kontrahentów wprowadzanych do wiseTax.
  • Cel: świadczenie usługi wiseTax (ingest faktur, ekstrakcja, propozycja dekretacji, portal klienta, integracje KSeF/Optima/GUS).
  • Czas: na czas obowiązywania umowy o świadczenie usługi.
  • Charakter: przetwarzanie zautomatyzowane w infrastrukturze chmurowej (UE).

§3. Rodzaj danych i kategorie osób (Załącznik A)

  • Kategorie osób: przedsiębiorcy/JDG, reprezentanci i pracownicy firm, kontrahenci, osoby wskazane na fakturach/dokumentach, użytkownicy systemu.
  • Rodzaje danych: dane identyfikacyjne i kontaktowe (imię/nazwisko, nazwa, NIP, REGON, adres, e-mail), dane finansowe (kwoty, pozycje faktur, VAT), treść dokumentów i notatek, dane logowania/logi, (docelowo) nagrania głosowe.
  • Brak (co do zasady) danych szczególnych kategorii (art. 9). Jeśli wystąpią — Administrator informuje Procesora.

§4. Obowiązki Procesora (art. 28 ust. 3)

  1. Przetwarza dane tylko na polecenie Administratora; informuje, gdy polecenie narusza RODO.
  2. Zapewnia poufność osób upoważnionych do przetwarzania.
  3. Stosuje środki bezpieczeństwa (art. 32) — m.in. izolacja najemców (zawężanie zapytań do organizacji/firmy), szyfrowanie w tranzycie (TLS) i sekretów at-rest (AES-256-GCM), kontrola dostępu per rola, dziennik audytowy append-only, kopie zapasowe, MFA dla kont uprzywilejowanych.
  4. Dalsze powierzenie (sub-procesorzy) — patrz Załącznik B; Procesor zawiera z nimi DPA o równoważnych obowiązkach i informuje o zmianach (z prawem sprzeciwu Administratora).
  5. Pomoc Administratorowi w realizacji praw podmiotów (art. 15–22) oraz obowiązków z art. 32–36 (bezpieczeństwo, zgłaszanie naruszeń, DPIA).
  6. Zgłaszanie naruszeń — bez zbędnej zwłoki po stwierdzeniu informuje Administratora.
  7. Po zakończeniu umowy — usuwa lub zwraca dane (wg wyboru Administratora) i kasuje kopie, chyba że prawo nakazuje przechowywanie.
  8. Udostępnia informacje niezbędne do wykazania zgodności i umożliwia audyty/inspekcje.

§5. Sub-procesorzy (Załącznik B)

Administrator wyraża zgodę ogólną na korzystanie z sub-procesorów wymienionych w docs/SUBPROCESORZY.md (rejestr). Procesor informuje o zamierzonych zmianach; Administrator może wnieść sprzeciw.

§6. Transfery poza EOG

Przetwarzanie odbywa się w UE: hosting Hetzner (Norymberga, DE), baza Postgres na serwerze Softwise (Hetzner, Norymberga), AI AWS Bedrock eu-central-1 (Frankfurt). Procesor nie dokonuje transferów poza EOG; ewentualny transfer odbywałby się na ważnej podstawie (SCC) i byłby ujawniony.

§7. Odpowiedzialność

Odpowiedzialność stron zgodnie z RODO i umową główną. Procesor odpowiada w zakresie obowiązków nałożonych RODO bezpośrednio na podmiot przetwarzający.


Załącznik A — szczegóły przetwarzania

(jak §2–§3 powyżej; doprecyzować per umowa)

Załącznik B — lista sub-procesorów

Aktualna lista: docs/SUBPROCESORZY.md.


Wersja 1.0 (2026-06-14). Dane rejestrowe stron i ewentualny IOD uzupełniane przy zawarciu umowy z Biurem. W razie istotnych zmian — konsultacja z radcą prawnym.

Rejestr sub-procesorów wiseTax

Część dokumentacji RODO art. 28/30. „Status DPA" = czy zaakceptowano i zarchiwizowano potwierdzenie (PDF/link) w folderze compliance.

Wersja: 1.0 · obowiązuje od 2026-06-14. Administrator (Biuro) wyraża zgodę ogólną na poniższych sub-procesorów (DPA §5); o zmianach informujemy z prawem sprzeciwu.

Sub-procesorCel przetwarzaniaRegion docelowyGdzie zaakceptować DPAStatus DPA
Amazon Web Services (Bedrock — Claude)AI: ekstrakcja, dekretacja, wiseAIEU — eu-central-1 (Frankfurt)DPA wbudowane w AWS Service Terms (AWS GDPR DPA — obowiązuje z umową AWS)☐ pobrać „AWS GDPR DPA" do archiwum
Hetzner Online GmbHSerwer aplikacji (Docker), baza Postgres, pliki (Garage S3) — całość w infrastrukturze SoftwiseEU — Norymberga (DE)Hetzner GDPR DPA (Data Processing Agreement)☑ obowiązuje
SentryMonitoring błędówEU data residencySelf-serve DPA (pobranie) + EU region☐ zaakceptować, ograniczać PII w logach
cyber_Folks S.A. (SMTP)E-maile transakcyjne (powiadomienia)EU (PL)DPA w panelu dostawcy☐ zaakceptować

Podmioty NIE będące sub-procesorami (dla jasności)

  • Comarch Optima (przez connector Morfeusz) — działa w infrastrukturze Biura (on-prem/serwer Biura); dane nie trafiają do Softwise w tym torze. Relacja wg umowy Biura z Comarch.
  • KSeF / Ministerstwo Finansów — organ publiczny; podstawa: obowiązek prawny (nie powierzenie).
  • GUS / BIR (REGON) — rejestr publiczny; dane firm dostępne publicznie.

Jak „udokumentować" (do zamknięcia luki #1 z audytu)

  1. Dla każdego sub-procesora zaakceptuj DPA w jego panelu / pobierz pre-podpisany dokument.
  2. Zapisz potwierdzenie (PDF/screenshot/link) w jednym miejscu (folder „compliance").
  3. Zaznacz status ☑ w tej tabeli + datę.
  4. Przy zmianie sub-procesora — zaktualizuj rejestr i poinformuj Biura (prawo sprzeciwu, DPA §5).

Wzór roboczy Softwise. Wymaga uzupełnienia i akceptacji radcy prawnego/IOD.