Przejdź do treści

Ochrona danych klientów biura

Role biur rachunkowych jako administratorów i podmiotów przetwarzających dane osobowe w związku z obsługą klientów: umowa powierzenia, bezpieczeństwo, okresy przechowywania i naruszenia ochrony danych.

Stan prawny na 2 października 2026

Strona opisuje, w jaki sposób biura rachunkowe prowadzące obsługę pod adresem ul. Gajowa 31, 42-229 Częstochowa przetwarzają dane osobowe w związku z obsługą klientów (rozporządzenie (UE) 2016/679, RODO). Jest skierowana do klientów biur oraz do osób, których dane klienci powierzają biuru — pracowników, zleceniobiorców, kontrahentów będących osobami fizycznymi, wspólników i członków organów. Dane zbierane za pośrednictwem witryny opisuje polityka prywatności.

Biura

Obsługę księgową, podatkową i kadrowo-płacową prowadzą cztery odrębne podmioty. Każdy z nich jest administratorem danych swoich klientów jako stron umowy i podmiotem przetwarzającym dane, które powierzają mu jego klienci. „Biuro” oznacza na tej stronie podmiot, z którym klient zawarł umowę o świadczenie usług księgowych — wskazany w umowie i na fakturach.

BiuroForma prawnaNIPREGONKRS
Podatki.pro sp. z o.o.spółka z ograniczoną odpowiedzialnością (KRS)573-292-11-793869743780000858893
NEONET CONSULTING S.C.spółka cywilna (wspólnicy: Małgorzata Moździoch, Sebastian Moździoch)573-240-74-71151541003—
Biuro Rachunkowe Małgorzata Moździochjednoosobowa działalność gospodarcza (CEIDG)619-157-01-82241538566—
ProCode Sebastian Moździochjednoosobowa działalność gospodarcza (CEIDG)573-165-21-39151514041—

Role biura

Administrator ustala cele i sposoby przetwarzania danych, a podmiot przetwarzający przetwarza dane w imieniu administratora (art. 4 pkt 7 i 8 RODO); rolę ocenia się odrębnie dla każdej czynności przetwarzania. Co do zasady biuro działa następująco:

DaneCelRola biuraPodstawa
Dane pracowników, zleceniobiorców i innych osób w dokumentacji kadrowo-płacowej, zgłoszeniach do ZUS i informacjach podatkowychsprawy kadrowo-płacowe, rozliczenia z ZUS i urzędem skarbowympodmiot przetwarzającyart. 28 RODO (umowa powierzenia)
Dane kontrahentów będących osobami fizycznymi, wspólników, członków organów i osób reprezentujących klienta, ujęte w fakturach, umowach i ewidencjachksięgi, rejestry VAT, deklaracje, pliki JPKco do zasady podmiot przetwarzający (zob. niżej)art. 28 RODO (umowa powierzenia)
Dane klienta będącego osobą fizyczną, osób go reprezentujących i wskazanych do kontaktuzawarcie i wykonanie umowy o świadczenie usług, kontaktadministratorart. 6 ust. 1 lit. b i f RODO
Dane identyfikacyjne klienta, osoby działającej w jego imieniu i beneficjentów rzeczywistychśrodki bezpieczeństwa finansowego (biuro jako instytucja obowiązana)administratorart. 6 ust. 1 lit. c RODO; ustawa o przeciwdziałaniu praniu pieniędzy (ustawa AML), m.in. art. 33–37 i 49
Dane w księgach i dokumentach biura, umowach z klientami i korespondencjirachunkowość i podatki biura, roszczenia, rozliczalnośćadministratorart. 6 ust. 1 lit. c i f RODO

Kwalifikacja biura przy prowadzeniu ksiąg bywa oceniana różnie. W przykładzie dotyczącym kontroli księgowości wytyczne 07/2020 Europejskiej Rady Ochrony Danych (wersja 2.0) uznają biuro rachunkowe za administratora, gdy na podstawie przepisów o swoich zadaniach samo określa zakres danych, okres przechowywania i środki techniczne, a za podmiot przetwarzający — gdy przepisy nie określają jego szczegółowych obowiązków, a klient wydaje szczegółowe instrukcje. Biuro przyjmuje, że wobec danych powierzonych w ramach usług księgowych i kadrowo-płacowych działa jako podmiot przetwarzający. W sprawach kadrowo-płacowych mogą być przetwarzane dane szczególnych kategorii (m.in. o zdrowiu); podstawę z art. 9 ust. 2 RODO wskazuje administrator.

Umowa powierzenia przetwarzania

Przetwarzanie w imieniu klienta odbywa się na podstawie umowy w formie pisemnej, w tym elektronicznej, zawieranej przed jego rozpoczęciem (art. 28 ust. 3 i 9 RODO). Umowa określa przedmiot, czas trwania, charakter i cel przetwarzania, rodzaj danych i kategorie osób oraz zobowiązuje biuro m.in. do przetwarzania danych wyłącznie na udokumentowane polecenie klienta, zachowania poufności, stosowania środków z art. 32 RODO, pomocy w realizacji praw osób i obowiązków z art. 32–36, zwrotu albo usunięcia danych po zakończeniu usług (chyba że przepisy nakazują ich przechowywanie) oraz umożliwienia audytów.

Korzystanie z dalszego podmiotu przetwarzającego wymaga uprzedniej szczegółowej lub ogólnej pisemnej zgody klienta; przy zgodzie ogólnej biuro informuje o zamierzonych zmianach i daje możliwość sprzeciwu, a odpowiedzialność wobec klienta za ten podmiot ponosi samo (art. 28 ust. 2 i 4). Wzór — umowa powierzenia przetwarzania danych osobowych — przewiduje zgodę ogólną na podmioty wymienione w załączniku.

Informacja dla osób, których dane biuro przetwarza jako administrator

Biuro przekazuje informacje z art. 13 i 14 RODO osobom, których dane przetwarza jako administrator, a przed nawiązaniem stosunków gospodarczych informuje klienta o przetwarzaniu jego danych także na podstawie art. 34 ust. 5 ustawy AML. Treść informacji zawiera klauzula informacyjna dla klientów biura, a dane zbierane przez witrynę — polityka prywatności. Wobec osób, których dane klient powierza biuru (np. pracowników), obowiązki informacyjne ciążą na kliencie jako administratorze.

Bezpieczeństwo danych

Administrator i podmiot przetwarzający wdrażają środki techniczne i organizacyjne odpowiednie do ryzyka — w stosownym przypadku m.in. szyfrowanie, zapewnienie poufności, integralności, dostępności i odporności systemów, zdolność przywrócenia dostępności danych oraz regularne testowanie środków (art. 32 ust. 1 RODO). Księgi rachunkowe prowadzone komputerowo, także przez biuro na zlecenie klienta, wymagają odpornych nośników danych, kopii rezerwowych i ochrony przed nieupoważnionym dostępem (art. 71 ust. 2 ustawy o rachunkowości). Przetwarzanie nie ma charakteru sporadycznego, więc obowiązuje prowadzenie rejestru czynności przetwarzania jako administrator oraz rejestru kategorii czynności wykonywanych w imieniu klientów (art. 30 ust. 1, 2 i 5 RODO).

Dokumenty, faktury do akceptacji i pliki od biura są dostępne w Strefie klienta — osobnej aplikacji pod adresem panel.podatki.pro. Witryna nie zawiera logowania ani dostępu do danych klientów i jest udostępniana przez HTTPS. Program księgowy TaxMachine, Strefa klienta i witryna działają na serwerach zlokalizowanych w Polsce. Pozostałe środki techniczne i organizacyjne stosowane wobec danych powierzonych opisuje załącznik nr 2 do wzoru umowy powierzenia.

Podprocesorzy i odbiorcy

Odbiorcami danych mogą być, w zakresie niezbędnym do świadczenia usług:

  • Google (usługa Google Workspace), w której działa poczta elektroniczna biura (biuro@podatki.pro) — w zakresie korespondencji, w tym dokumentów przesyłanych e-mailem; wobec danych powierzonych przez klientów Google jest dalszym podmiotem przetwarzającym wymienionym w załączniku nr 1 do wzoru umowy powierzenia,
  • organy i podmioty publiczne uprawnione na podstawie przepisów: urzędy skarbowe, ZUS i Krajowy System e-Faktur (deklaracje, pliki JPK, zgłoszenia i faktury przekazywane na polecenie klienta i na podstawie pełnomocnictw) oraz Generalny Inspektor Informacji Finansowej w zakresie ustawy AML; nie są one podmiotami przetwarzającymi biura.

Dane z korespondencji e-mailowej, w tym dokumenty przesyłane e-mailem, Google może przetwarzać także poza Europejskim Obszarem Gospodarczym (EOG), m.in. w Stanach Zjednoczonych. Podstawą przekazania jest decyzja wykonawcza Komisji (UE) 2023/1795 z dnia 10 lipca 2023 r. stwierdzająca odpowiedni stopień ochrony danych osobowych zapewniony w ramach ochrony danych UE–USA (EU-US Data Privacy Framework; art. 45 RODO) — wobec podmiotów uczestniczących w tych ramach, do których należy Google LLC — a ponadto standardowe klauzule umowne zawarte w umowie przetwarzania danych Google (art. 46 ust. 2 lit. c RODO). Przetwarzanie danych z formularza zgłoszenia na witrynie, w tym przez usługę zabezpieczającą formularz (Cloudflare Turnstile), opisuje polityka prywatności.

Okresy przechowywania

Dane przechowuje się nie dłużej, niż jest to niezbędne do celów przetwarzania (art. 5 ust. 1 lit. e RODO). Okresy z pierwszych czterech wierszy ciążą na kliencie jako podatniku, płatniku składek, kierowniku jednostki i pracodawcy (a w odniesieniu do własnej dokumentacji — także na biurze); zakres i miejsce przechowywania dokumentacji klienta przez biuro określa umowa o świadczenie usług. Ostatni wiersz dotyczy biura jako instytucji obowiązanej.

DokumentacjaOkres obowiązkowyPrzepis
Księgi podatkowe i związane z nimi dokumentydo upływu przedawnienia zobowiązania podatkowego — co do zasady 5 lat od końca roku kalendarzowego, w którym upłynął termin płatności podatku (zawieszenie lub przerwanie biegu przedawnienia wydłuża okres)art. 70 § 1, art. 86 § 1 Ordynacji podatkowej
Księgi rachunkowe, dokumenty inwentaryzacyjne, dowody księgowe, sprawozdania finansowe, karty wynagrodzeńco najmniej 5 lat od początku roku następującego po roku obrotowym, którego dotyczą (zatwierdzone sprawozdanie finansowe — po roku obrotowym, w którym je zatwierdzono); dla części dowodów okresy odrębne; karty wynagrodzeń — okres wymaganego dostępu wg przepisów emerytalnych, rentowych i podatkowych, nie krócej niż 5 latart. 74 ustawy o rachunkowości
Dokumentacja pracowniczaokres zatrudnienia i 10 lat od końca roku kalendarzowego rozwiązania lub wygaśnięcia stosunku pracy (chyba że przepisy przewidują okres dłuższy)art. 94 pkt 9b Kodeksu pracy
Listy płac, karty wynagrodzeń i inne dowody ustalenia podstawy wymiaru emerytury lub renty50 lat od dnia zakończenia pracy u płatnika; 10 lat od końca roku kalendarzowego, w którym ubezpieczony zakończył pracę (zgłoszony do ubezpieczeń po 31 grudnia 2018 r.) albo w którym złożono raport informacyjnyart. 125a ust. 4–4b ustawy o emeryturach i rentach z FUS
Dokumenty i informacje ze stosowania środków bezpieczeństwa finansowego5 lat od zakończenia stosunków gospodarczych z klientem; wyniki analiz transakcji — 5 lat od ich przeprowadzeniaart. 49 ust. 1 pkt 1 i ust. 2 ustawy AML

Dane powierzone przez klienta biuro po zakończeniu usług zwraca albo usuwa zgodnie z umową powierzenia, chyba że przepisy nakazują ich przechowywanie. Dokumenty własne biura potrzebne do ustalenia, dochodzenia lub obrony roszczeń (umowy z klientami, korespondencja, dokumentacja rozliczeń) biuro przechowuje jako administrator, na podstawie prawnie uzasadnionego interesu, do upływu terminów przedawnienia: 3 lata dla roszczeń związanych z prowadzeniem działalności gospodarczej, z końcem roku kalendarzowego (art. 118 Kodeksu cywilnego), a dla roszczeń z czynu niedozwolonego 3 lata od dowiedzenia się o szkodzie, nie dłużej niż 10 lat od zdarzenia (art. 442¹ § 1). Dane z formularza zgłoszenia przechowuje się do 12 miesięcy, jeżeli umowa nie zostanie zawarta (polityka prywatności). Poza okresami obowiązkowymi umowy z klientami, korespondencję i dokumentację rozliczeń biura przechowuje się przez czas obowiązywania umowy o świadczenie usług, a po jej zakończeniu — do upływu wskazanych wyżej terminów przedawnienia roszczeń. Wzór umowy powierzenia przewiduje usunięcie danych powierzonych w terminie 30 dni od zakończenia usług albo od potwierdzenia odbioru danych przez klienta, a z kopii zapasowych — w terminie nie dłuższym niż 90 dni.

Naruszenia ochrony danych

Naruszenie ochrony danych osobowych to naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub dostępu do danych (art. 4 pkt 12 RODO), np. wysłanie dokumentów do niewłaściwego adresata albo nieuprawniony dostęp do konta w Strefie klienta.

  • Dane powierzone przez klienta. Biuro po stwierdzeniu naruszenia zgłasza je klientowi bez zbędnej zwłoki (art. 33 ust. 2 RODO), nie później niż w ciągu 24 godzin od stwierdzenia; termin i zakres zgłoszenia określa umowa powierzenia. Zgłoszenie Prezesowi UODO i zawiadomienie osób należy do klienta jako administratora; biuro pomaga w tych obowiązkach (art. 28 ust. 3 lit. f).
  • Dane przetwarzane przez biuro jako administratora. Zgłoszenie Prezesowi UODO — bez zbędnej zwłoki, w miarę możliwości w ciągu 72 godzin po stwierdzeniu naruszenia, chyba że jest mało prawdopodobne, by skutkowało ryzykiem naruszenia praw lub wolności osób (art. 33 ust. 1; po tym terminie z wyjaśnieniem przyczyn opóźnienia); przy wysokim ryzyku także zawiadomienie osób, których dane dotyczą (art. 34 ust. 1); dokumentowanie każdego naruszenia (art. 33 ust. 5). Zgłoszenia dokonuje się elektronicznie, za pomocą formularza udostępnianego przez Urząd Ochrony Danych Osobowych (art. 55 ustawy o ochronie danych osobowych).
  • Zgłaszanie biuru. Podejrzenie naruszenia należy niezwłocznie zgłosić na adres biuro@podatki.pro albo telefonicznie, pod numerami podanymi na stronie Kontakt.

Prawa osób i kontakt

Osobom, których dane biuro przetwarza jako administrator, przysługują prawa z art. 15–22 RODO (dostęp, sprostowanie, usunięcie, ograniczenie przetwarzania, przenoszenie danych, sprzeciw, niepodleganie decyzjom opartym wyłącznie na zautomatyzowanym przetwarzaniu); prawo do usunięcia nie przysługuje w zakresie niezbędnym do wypełnienia obowiązku prawnego albo do ustalenia, dochodzenia lub obrony roszczeń (art. 17 ust. 3 lit. b i e). Żądania dotyczące danych przetwarzanych w imieniu klienta rozpatruje klient jako administrator; biuro przekazuje mu takie żądanie i pomaga w jego realizacji (art. 28 ust. 3 lit. e). Przysługuje prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (art. 77). Podmiot przetwarzający odpowiada za szkodę, gdy nie dopełnił obowiązków nałożonych bezpośrednio na podmioty przetwarzające albo działał poza zgodnymi z prawem instrukcjami administratora lub wbrew nim (art. 82 ust. 2).

Żadne z biur nie wyznaczyło inspektora ochrony danych. Kontakt w sprawach ochrony danych — dla każdego z biur: ul. Gajowa 31, 42-229 Częstochowa, e-mail: biuro@podatki.pro.

Wzory dokumentów

Podstawa prawna

  • art. 4 pkt 7, 8 i 12, art. 5, 6, 9, 13–22, 28, 30, 32–34, 45, 46, 77 i 82 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (ogólne rozporządzenie o ochronie danych) (Dz. Urz. UE L 119 z 04.05.2016, str. 1, z późn. zm.),
  • decyzja wykonawcza Komisji (UE) 2023/1795 z dnia 10 lipca 2023 r. na podstawie rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679, stwierdzająca odpowiedni stopień ochrony danych osobowych zapewniony w ramach ochrony danych UE–USA (Dz. Urz. UE L 231 z 20.09.2023, str. 118),
  • art. 55 ustawy z dnia 10 maja 2018 r. o ochronie danych osobowych (Dz. U. z 2019 r. poz. 1781, z późn. zm.),
  • art. 2 ust. 1 pkt 15a i 17, art. 33–37 i 49 ustawy z dnia 1 marca 2018 r. o przeciwdziałaniu praniu pieniędzy oraz finansowaniu terroryzmu (Dz. U. z 2025 r. poz. 644, z późn. zm.),
  • art. 71 ust. 2 i art. 74 ustawy z dnia 29 września 1994 r. o rachunkowości (Dz. U. z 2026 r. poz. 522, z późn. zm.),
  • art. 70 § 1 i art. 86 § 1 ustawy z dnia 29 sierpnia 1997 r. — Ordynacja podatkowa (Dz. U. z 2026 r. poz. 622, z późn. zm.),
  • art. 94 pkt 9b ustawy z dnia 26 czerwca 1974 r. — Kodeks pracy (Dz. U. z 2026 r. poz. 1245),
  • art. 125a ustawy z dnia 17 grudnia 1998 r. o emeryturach i rentach z Funduszu Ubezpieczeń Społecznych (Dz. U. z 2025 r. poz. 1749, z późn. zm.),
  • art. 118 i art. 442¹ ustawy z dnia 23 kwietnia 1964 r. — Kodeks cywilny (Dz. U. z 2026 r. poz. 795),
  • Wytyczne 07/2020 Europejskiej Rady Ochrony Danych dotyczące pojęć administratora i podmiotu przetwarzającego zawartych w RODO, wersja 2.0 z 7 lipca 2021 r.