Wersja 1.0 · 2026-06-14 · Softwise · kontakt: [email protected]
Regulamin świadczenia usługi wiseTax
Wersja: 1.0 · obowiązuje od 2026-06-14. Usługodawca: Softwise [dane rejestrowe: nazwa/forma prawna, NIP, adres — do uzupełnienia], kontakt: [email protected] (dalej „Softwise" / „Usługodawca"). Usługa: wiseTax — oprogramowanie SaaS dla biur rachunkowych (dalej „Usługa" / „wiseTax").
1. Definicje
- Usługa / wiseTax — oprogramowanie udostępniane w modelu SaaS, wspierające pracę biura rachunkowego (ingest faktur, ekstrakcja danych, propozycja dekretacji, portal klienta, integracje KSeF/Comarch Optima).
- Biuro — biuro rachunkowe (klient Usługodawcy) korzystające z wiseTax w celu obsługi swoich klientów.
- Firma klienta / Klient końcowy — podmiot obsługiwany przez Biuro, którego dane są przetwarzane w wiseTax.
- Użytkownik — osoba korzystająca z Usługi (pracownik Biura lub osoba z firmy klienta).
- Treści — dane wprowadzone/zaimportowane do Usługi (faktury, dane kontrahentów, kategorie, reguły, notatki).
2. Charakter usługi — co wiseTax JEST, a czym NIE JEST
- wiseTax jest narzędziem informatycznym (oprogramowaniem). Softwise dostarcza oprogramowanie, nie świadczy usług księgowych, rachunkowych ani doradztwa podatkowego w rozumieniu odrębnych przepisów.
- Funkcje AI (ekstrakcja, klasyfikacja, dekretacja, walidacja) mają charakter wsparcia decyzyjnego (co-pilot). Ostateczną decyzję podejmuje i zatwierdza Użytkownik (księgowy Biura). wiseTax nie podejmuje autonomicznych decyzji wywołujących skutki prawne wobec osób.
- Obliczenie podatków, generowanie i wysyłka deklaracji oraz JPK, podpis (kwalifikowany) i UPO realizowane są po stronie systemu ERP (Comarch Optima) i właściwych organów (KSeF/MF). Softwise nie jest bramką do organów podatkowych ani nie składa deklaracji w imieniu Użytkownika.
- Za poprawność, kompletność i terminowość rozliczeń swoich klientów odpowiada Biuro (oraz, w zakresie swoich danych, Firma klienta). wiseTax dostarcza dane i propozycje; weryfikacja i akceptacja należą do Biura.
3. Zawarcie umowy, konta, role
- Korzystanie wymaga rejestracji Biura (zatwierdzanej przez Usługodawcę) oraz akceptacji Regulaminu.
- Role: administrator Biura, księgowy, użytkownik firmy klienta (portal) — z odrębnymi uprawnieniami. Biuro odpowiada za zarządzanie dostępami swoich użytkowników i ich klientów.
- Użytkownik zobowiązuje się chronić dane logowania; dla kont o podwyższonych uprawnieniach zalecane jest 2FA.
4. Zasady korzystania
- Zakaz: działań bezprawnych, wprowadzania danych bez podstawy prawnej, prób obejścia zabezpieczeń/izolacji najemców, nadmiernego obciążania (limity/rate-limit).
- Treści pozostają własnością/odpowiedzialnością wprowadzającego; Softwise przetwarza je jako procesor wyłącznie w celu świadczenia Usługi (patrz Polityka prywatności + umowa powierzenia/DPA).
5. Płatności
- Model: opłata wdrożeniowa/abonament (seats) + rozliczenie per pozycja + zużycie wiseAI (tokeny) — wg cennika/umowy.
- Szczegóły, okresy i warunki wypowiedzenia określa umowa/cennik. Brak płatności może skutkować zawieszeniem dostępu (dane pozostają zachowane przez okres określony w umowie/Polityce).
6. Dostępność, wsparcie
- Softwise dokłada starań o wysoką dostępność (best-effort; ewentualne SLA — w umowie). Możliwe przerwy serwisowe i zależność od dostawców (hosting, ERP, KSeF, GUS).
- wiseTax integruje się z usługami zewnętrznymi (KSeF/MF, Comarch Optima przez connector, GUS/BIR). Softwise nie odpowiada za dostępność, zmiany API ani działanie tych systemów zewnętrznych.
7. Charakter „as-is", brak gwarancji wyniku
- Usługa dostarczana jest „taka, jaka jest" (as-is) i „w miarę dostępności". Softwise nie gwarantuje bezbłędności ani kompletności wyników ekstrakcji, klasyfikacji i dekretacji AI — są to propozycje wymagające weryfikacji, a nie porada księgowa/podatkowa.
- Dane wejściowe i ich legalność (podstawa prawna przetwarzania, zgody klientów końcowych, poprawność dokumentów) są odpowiedzialnością Biura/Firmy klienta.
- Kopie zapasowe i ciągłość: źródłem prawdy rozliczeń pozostaje system ERP (Optima); Biuro odpowiada za własne kopie danych źródłowych. Softwise wykonuje kopie w zakresie potrzebnym do świadczenia Usługi, bez gwarancji odtworzenia danych wprowadzonych błędnie przez Użytkownika.
8. Ograniczenie odpowiedzialności
- W najszerszym zakresie dozwolonym prawem Softwise nie odpowiada za: decyzje księgowe/podatkowe podjęte przez Użytkownika na podstawie propozycji wiseTax, skutki podatkowe i karno-skarbowe tych decyzji, błędy wynikające z niezweryfikowania wyników AI, dane wprowadzone przez Użytkownika, działanie systemów zewnętrznych (KSeF/Optima/GUS), szkody pośrednie, utracone korzyści, utratę danych po stronie Użytkownika.
- Użytkownik jest zobowiązany do weryfikacji wyników AI przed ich wykorzystaniem (zatwierdzeniem, zaksięgowaniem, złożeniem deklaracji). Funkcja „auto-akceptacji po terminie" działa wyłącznie w ramach zasad ustalonych przez Biuro i nie zwalnia Biura z odpowiedzialności merytorycznej.
- Całkowita odpowiedzialność Softwise z tytułu Usługi jest ograniczona do wysokości opłat wniesionych przez Biuro za 12 miesięcy poprzedzających zdarzenie (o ile umowa nie stanowi inaczej).
- Ograniczeń z ust. 1–3 nie stosuje się do: winy umyślnej, szkód na osobie, oraz obowiązków Softwise jako podmiotu przetwarzającego dane osobowe (RODO art. 28) — w tym zakresie odpowiedzialność wynika z RODO i umowy powierzenia.
9. Własność intelektualna
Oprogramowanie, jego kod, interfejs i marka „wiseTax" pozostają własnością Softwise. Użytkownik otrzymuje niewyłączną, nieprzenoszalną licencję na korzystanie z Usługi w okresie obowiązywania umowy. Treści wprowadzone przez Użytkownika pozostają jego własnością.
10. Dane osobowe
Zasady przetwarzania, role (administrator/procesor), subprocesorzy i prawa podmiotów określa Polityka prywatności oraz umowa powierzenia przetwarzania (DPA) zawierana z Biurem. Co do zasady: Biuro/Firma klienta = administrator danych, Softwise = podmiot przetwarzający (procesor).
11. Zmiany regulaminu, prawo właściwe
- Softwise może zmienić Regulamin z powiadomieniem; dalsze korzystanie oznacza akceptację (lub prawo wypowiedzenia).
- Prawo właściwe: polskie. Spory — sąd właściwy dla siedziby Usługodawcy (o ile bezwzględnie obowiązujące przepisy nie stanowią inaczej).
Wersja 1.0 (2026-06-14). Do uzupełnienia danymi rejestrowymi Usługodawcy oraz warunkami umowy/cennika. W razie istotnych zmian zakresu — rekomendowana konsultacja z radcą prawnym.
Polityka prywatności wiseTax
Wersja: 1.0 · obowiązuje od 2026-06-14 · Usługa: wiseTax (Softwise) · Kontakt: [email protected].
1. Role: kto jest administratorem, a kto procesorem
wiseTax to SaaS B2B2B. Co do zasady:
- Biuro rachunkowe / Firma klienta = administrator danych osobowych (decyduje o celach i środkach przetwarzania w ramach usług księgowych).
- Softwise = podmiot przetwarzający (procesor) — przetwarza dane wyłącznie w celu dostarczenia oprogramowania, na udokumentowane polecenie administratora (umowa powierzenia/DPA, RODO art. 28).
- W zakresie kont samego Biura (dane logowania, rozliczenia z Softwise) Softwise jest administratorem.
2. Jakie dane przetwarzamy
- Konta/Użytkownicy: e-mail, rola, przypisanie do biura/firmy, logi dostępu.
- Dane firm i kontrahentów: nazwa, NIP, adres, REGON (z GUS), kraj.
- Dokumenty/faktury: numery, daty, kwoty, pozycje, kategorie, dane finansowe (koszty, VAT), pliki źródłowe (PDF/obraz/XML KSeF), notatki klienta dla księgowego (
client_note). - Dekretacja i reguły: kategoryzacja pozycji, KUP/NKUP, reguły NL (
nl_text). - wiseAI: treść zapytań i odpowiedzi czatu (
wiseai_messages), podgląd wiadomości w meteringu (message_preview), zużycie tokenów. - (Docelowo) audio z kanału WhatsApp — po wdrożeniu, z odrębną podstawą i informacją.
3. Cele i podstawy prawne (art. 6 RODO)
- Świadczenie Usługi i obsługa księgowa: art. 6 ust. 1 lit. b (umowa) oraz lit. c (obowiązki prawne księgowe/podatkowe administratora).
- Bezpieczeństwo, audyt, zapobieganie nadużyciom: lit. f (uzasadniony interes).
- Rozliczenia z Softwise: lit. b/c.
4. Subprocesorzy i transfery (do potwierdzenia regionów)
| Podmiot | Cel | Region docelowy | Uwaga |
|---|---|---|---|
| Hetzner (Postgres + Garage S3 na serwerze Softwise) | baza, pliki, uwierzytelnianie | EU — Norymberga (DE) | DPA (Hetzner GDPR DPA) |
| AWS (Amazon Bedrock — Claude) | AI: ekstrakcja/dekretacja/wiseAI | eu-central-1 (Frankfurt) — lib/ksef/lib/ai/bedrock.ts | świadomie EU, nie OpenAI/US |
| Hetzner (hosting serwera) | hosting aplikacji (Docker) | EU — Norymberga (DE) | DPA (Hetzner GDPR DPA) |
| Comarch Optima (przez connector Morfeusz, infra Biura) | księgowanie/ERP | u Biura (on-prem/serwer Biura) | dane nie opuszczają środowiska Biura |
| KSeF / Ministerstwo Finansów | e-faktury (odbiór/wysyłka) | PL (organ) | podstawa: obowiązek prawny |
| GUS / BIR (REGON) | dane firm po NIP | PL (rejestr publiczny) | dane publiczne |
| Sentry | monitoring błędów | EU (data residency) | ograniczać PII w logach |
| cyber_Folks (SMTP) | e-maile transakcyjne | EU (PL) | DPA dostawcy |
Transfery poza EOG: dążymy do ich uniknięcia (Bedrock EU). Każdy realny transfer wymaga podstawy (SCC) i ujawnienia.
5. Prawa podmiotów danych (art. 15–22)
Żądania (dostęp, sprostowanie, usunięcie, ograniczenie, przeniesienie, sprzeciw) realizuje administrator (Biuro/Firma klienta); Softwise jako procesor wspiera administratora. ⚠️ Stan: brak dedykowanych flow eksportu/usunięcia danych podmiotu — do zbudowania (patrz audyt). Napięcie: append-only audit_log (niezmienność dla ISO A.12.4) vs prawo do usunięcia — rozstrzygnąć: pseudonimizacja zamiast kasowania logu.
6. Retencja
Dane przechowywane przez okres świadczenia Usługi + okresy wymagane prawem (księgowe/podatkowe — co do zasady 5 lat). Po zakończeniu umowy — usunięcie/zwrot wg DPA. Logi audytowe — wg wymogów ISO/przepisów.
7. Bezpieczeństwo (art. 32)
- Izolacja najemców — każde zapytanie do bazy jest zawężone do organizacji i firmy zalogowanego użytkownika (warstwa
scopedDb); AI działa w kontekście sesji użytkownika, nie na uprawnieniach systemowych. - Szyfrowanie w tranzycie (HTTPS/TLS); sekrety (tokeny KSeF) szyfrowane at-rest (AES-256-GCM,
lib/crypto.ts). - Audyt append-only (RODO/ISO), nagłówki bezpieczeństwa + CSP, rate-limiting, 2FA dla super-admina (do włączenia).
8. Zautomatyzowane przetwarzanie / AI (art. 22)
Dekretacja i klasyfikacja AI to wsparcie decyzyjne — wynik zatwierdza człowiek (księgowy), więc nie stanowi wyłącznie zautomatyzowanej decyzji wywołującej skutki prawne. Reguła „auto-akceptacji po 10. dniu" działa w ramach polityki Biura i pod jego odpowiedzialnością; podlega informacji wobec klienta końcowego.
9. Naruszenia, kontakt
- Procedura zgłaszania naruszeń (art. 33/34): Softwise jako procesor niezwłocznie informuje administratora o naruszeniu.
- Kontakt w sprawach danych: [email protected].
Wersja 1.0 (2026-06-14). Hosting: Hetzner (UE, Norymberga). W razie istotnych zmian zakresu przetwarzania — rekomendowana konsultacja z radcą prawnym / IOD.
Umowa powierzenia przetwarzania danych osobowych (DPA)
Powierzenie Biuro (Administrator) → Softwise (Podmiot przetwarzający) zgodnie z RODO art. 28. Stanowi załącznik do Regulaminu/umowy o świadczenie usługi wiseTax.
Wersja: 1.0 · obowiązuje od 2026-06-14 · Kontakt: [email protected].
§1. Strony i rola
- Administrator — Biuro rachunkowe korzystające z wiseTax (lub Firma klienta — wg ustaleń).
- Podmiot przetwarzający (Procesor) — Softwise, dostawca wiseTax.
- Procesor przetwarza dane wyłącznie na udokumentowane polecenie Administratora (poleceniem jest korzystanie z funkcji wiseTax oraz niniejsza Umowa).
§2. Przedmiot, czas, cel, charakter
- Przedmiot: przetwarzanie danych osobowych zawartych w dokumentach księgowych i danych firm/kontrahentów wprowadzanych do wiseTax.
- Cel: świadczenie usługi wiseTax (ingest faktur, ekstrakcja, propozycja dekretacji, portal klienta, integracje KSeF/Optima/GUS).
- Czas: na czas obowiązywania umowy o świadczenie usługi.
- Charakter: przetwarzanie zautomatyzowane w infrastrukturze chmurowej (UE).
§3. Rodzaj danych i kategorie osób (Załącznik A)
- Kategorie osób: przedsiębiorcy/JDG, reprezentanci i pracownicy firm, kontrahenci, osoby wskazane na fakturach/dokumentach, użytkownicy systemu.
- Rodzaje danych: dane identyfikacyjne i kontaktowe (imię/nazwisko, nazwa, NIP, REGON, adres, e-mail), dane finansowe (kwoty, pozycje faktur, VAT), treść dokumentów i notatek, dane logowania/logi, (docelowo) nagrania głosowe.
- Brak (co do zasady) danych szczególnych kategorii (art. 9). Jeśli wystąpią — Administrator informuje Procesora.
§4. Obowiązki Procesora (art. 28 ust. 3)
- Przetwarza dane tylko na polecenie Administratora; informuje, gdy polecenie narusza RODO.
- Zapewnia poufność osób upoważnionych do przetwarzania.
- Stosuje środki bezpieczeństwa (art. 32) — m.in. izolacja najemców (zawężanie zapytań do organizacji/firmy), szyfrowanie w tranzycie (TLS) i sekretów at-rest (AES-256-GCM), kontrola dostępu per rola, dziennik audytowy append-only, kopie zapasowe, MFA dla kont uprzywilejowanych.
- Dalsze powierzenie (sub-procesorzy) — patrz Załącznik B; Procesor zawiera z nimi DPA o równoważnych obowiązkach i informuje o zmianach (z prawem sprzeciwu Administratora).
- Pomoc Administratorowi w realizacji praw podmiotów (art. 15–22) oraz obowiązków z art. 32–36 (bezpieczeństwo, zgłaszanie naruszeń, DPIA).
- Zgłaszanie naruszeń — bez zbędnej zwłoki po stwierdzeniu informuje Administratora.
- Po zakończeniu umowy — usuwa lub zwraca dane (wg wyboru Administratora) i kasuje kopie, chyba że prawo nakazuje przechowywanie.
- Udostępnia informacje niezbędne do wykazania zgodności i umożliwia audyty/inspekcje.
§5. Sub-procesorzy (Załącznik B)
Administrator wyraża zgodę ogólną na korzystanie z sub-procesorów wymienionych w docs/SUBPROCESORZY.md (rejestr). Procesor informuje o zamierzonych zmianach; Administrator może wnieść sprzeciw.
§6. Transfery poza EOG
Przetwarzanie odbywa się w UE: hosting Hetzner (Norymberga, DE), baza Postgres na serwerze Softwise (Hetzner, Norymberga), AI AWS Bedrock eu-central-1 (Frankfurt). Procesor nie dokonuje transferów poza EOG; ewentualny transfer odbywałby się na ważnej podstawie (SCC) i byłby ujawniony.
§7. Odpowiedzialność
Odpowiedzialność stron zgodnie z RODO i umową główną. Procesor odpowiada w zakresie obowiązków nałożonych RODO bezpośrednio na podmiot przetwarzający.
Załącznik A — szczegóły przetwarzania
(jak §2–§3 powyżej; doprecyzować per umowa)
Załącznik B — lista sub-procesorów
Aktualna lista: docs/SUBPROCESORZY.md.
Wersja 1.0 (2026-06-14). Dane rejestrowe stron i ewentualny IOD uzupełniane przy zawarciu umowy z Biurem. W razie istotnych zmian — konsultacja z radcą prawnym.
Rejestr sub-procesorów wiseTax
Część dokumentacji RODO art. 28/30. „Status DPA" = czy zaakceptowano i zarchiwizowano potwierdzenie (PDF/link) w folderze compliance.
Wersja: 1.0 · obowiązuje od 2026-06-14. Administrator (Biuro) wyraża zgodę ogólną na poniższych sub-procesorów (DPA §5); o zmianach informujemy z prawem sprzeciwu.
| Sub-procesor | Cel przetwarzania | Region docelowy | Gdzie zaakceptować DPA | Status DPA |
|---|---|---|---|---|
| Amazon Web Services (Bedrock — Claude) | AI: ekstrakcja, dekretacja, wiseAI | EU — eu-central-1 (Frankfurt) | DPA wbudowane w AWS Service Terms (AWS GDPR DPA — obowiązuje z umową AWS) | ☐ pobrać „AWS GDPR DPA" do archiwum |
| Hetzner Online GmbH | Serwer aplikacji (Docker), baza Postgres, pliki (Garage S3) — całość w infrastrukturze Softwise | EU — Norymberga (DE) | Hetzner GDPR DPA (Data Processing Agreement) | ☑ obowiązuje |
| Sentry | Monitoring błędów | EU data residency | Self-serve DPA (pobranie) + EU region | ☐ zaakceptować, ograniczać PII w logach |
| cyber_Folks S.A. (SMTP) | E-maile transakcyjne (powiadomienia) | EU (PL) | DPA w panelu dostawcy | ☐ zaakceptować |
Podmioty NIE będące sub-procesorami (dla jasności)
- Comarch Optima (przez connector Morfeusz) — działa w infrastrukturze Biura (on-prem/serwer Biura); dane nie trafiają do Softwise w tym torze. Relacja wg umowy Biura z Comarch.
- KSeF / Ministerstwo Finansów — organ publiczny; podstawa: obowiązek prawny (nie powierzenie).
- GUS / BIR (REGON) — rejestr publiczny; dane firm dostępne publicznie.
Jak „udokumentować" (do zamknięcia luki #1 z audytu)
- Dla każdego sub-procesora zaakceptuj DPA w jego panelu / pobierz pre-podpisany dokument.
- Zapisz potwierdzenie (PDF/screenshot/link) w jednym miejscu (folder „compliance").
- Zaznacz status ☑ w tej tabeli + datę.
- Przy zmianie sub-procesora — zaktualizuj rejestr i poinformuj Biura (prawo sprzeciwu, DPA §5).
Wzór roboczy Softwise. Wymaga uzupełnienia i akceptacji radcy prawnego/IOD.