Ochrona danych klientów biura
Role biur rachunkowych jako administratorów i podmiotów przetwarzających dane osobowe w związku z obsługą klientów: umowa powierzenia, bezpieczeństwo, okresy przechowywania i naruszenia ochrony danych.
Stan prawny na 2 października 2026
Strona opisuje, w jaki sposób biura rachunkowe prowadzące obsługę pod adresem ul. Gajowa 31, 42-229 Częstochowa przetwarzają dane osobowe w związku z obsługą klientów (rozporządzenie (UE) 2016/679, RODO). Jest skierowana do klientów biur oraz do osób, których dane klienci powierzają biuru — pracowników, zleceniobiorców, kontrahentów będących osobami fizycznymi, wspólników i członków organów. Dane zbierane za pośrednictwem witryny opisuje polityka prywatności.
Biura
Obsługę księgową, podatkową i kadrowo-płacową prowadzą cztery odrębne podmioty. Każdy z nich jest administratorem danych swoich klientów jako stron umowy i podmiotem przetwarzającym dane, które powierzają mu jego klienci. „Biuro” oznacza na tej stronie podmiot, z którym klient zawarł umowę o świadczenie usług księgowych — wskazany w umowie i na fakturach.
| Biuro | Forma prawna | NIP | REGON | KRS |
|---|---|---|---|---|
| Podatki.pro sp. z o.o. | spółka z ograniczoną odpowiedzialnością (KRS) | 573-292-11-79 | 386974378 | 0000858893 |
| NEONET CONSULTING S.C. | spółka cywilna (wspólnicy: Małgorzata Moździoch, Sebastian Moździoch) | 573-240-74-71 | 151541003 | — |
| Biuro Rachunkowe Małgorzata Moździoch | jednoosobowa działalność gospodarcza (CEIDG) | 619-157-01-82 | 241538566 | — |
| ProCode Sebastian Moździoch | jednoosobowa działalność gospodarcza (CEIDG) | 573-165-21-39 | 151514041 | — |
Role biura
Administrator ustala cele i sposoby przetwarzania danych, a podmiot przetwarzający przetwarza dane w imieniu administratora (art. 4 pkt 7 i 8 RODO); rolę ocenia się odrębnie dla każdej czynności przetwarzania. Co do zasady biuro działa następująco:
| Dane | Cel | Rola biura | Podstawa |
|---|---|---|---|
| Dane pracowników, zleceniobiorców i innych osób w dokumentacji kadrowo-płacowej, zgłoszeniach do ZUS i informacjach podatkowych | sprawy kadrowo-płacowe, rozliczenia z ZUS i urzędem skarbowym | podmiot przetwarzający | art. 28 RODO (umowa powierzenia) |
| Dane kontrahentów będących osobami fizycznymi, wspólników, członków organów i osób reprezentujących klienta, ujęte w fakturach, umowach i ewidencjach | księgi, rejestry VAT, deklaracje, pliki JPK | co do zasady podmiot przetwarzający (zob. niżej) | art. 28 RODO (umowa powierzenia) |
| Dane klienta będącego osobą fizyczną, osób go reprezentujących i wskazanych do kontaktu | zawarcie i wykonanie umowy o świadczenie usług, kontakt | administrator | art. 6 ust. 1 lit. b i f RODO |
| Dane identyfikacyjne klienta, osoby działającej w jego imieniu i beneficjentów rzeczywistych | środki bezpieczeństwa finansowego (biuro jako instytucja obowiązana) | administrator | art. 6 ust. 1 lit. c RODO; ustawa o przeciwdziałaniu praniu pieniędzy (ustawa AML), m.in. art. 33–37 i 49 |
| Dane w księgach i dokumentach biura, umowach z klientami i korespondencji | rachunkowość i podatki biura, roszczenia, rozliczalność | administrator | art. 6 ust. 1 lit. c i f RODO |
Kwalifikacja biura przy prowadzeniu ksiąg bywa oceniana różnie. W przykładzie dotyczącym kontroli księgowości wytyczne 07/2020 Europejskiej Rady Ochrony Danych (wersja 2.0) uznają biuro rachunkowe za administratora, gdy na podstawie przepisów o swoich zadaniach samo określa zakres danych, okres przechowywania i środki techniczne, a za podmiot przetwarzający — gdy przepisy nie określają jego szczegółowych obowiązków, a klient wydaje szczegółowe instrukcje. Biuro przyjmuje, że wobec danych powierzonych w ramach usług księgowych i kadrowo-płacowych działa jako podmiot przetwarzający. W sprawach kadrowo-płacowych mogą być przetwarzane dane szczególnych kategorii (m.in. o zdrowiu); podstawę z art. 9 ust. 2 RODO wskazuje administrator.
Umowa powierzenia przetwarzania
Przetwarzanie w imieniu klienta odbywa się na podstawie umowy w formie pisemnej, w tym elektronicznej, zawieranej przed jego rozpoczęciem (art. 28 ust. 3 i 9 RODO). Umowa określa przedmiot, czas trwania, charakter i cel przetwarzania, rodzaj danych i kategorie osób oraz zobowiązuje biuro m.in. do przetwarzania danych wyłącznie na udokumentowane polecenie klienta, zachowania poufności, stosowania środków z art. 32 RODO, pomocy w realizacji praw osób i obowiązków z art. 32–36, zwrotu albo usunięcia danych po zakończeniu usług (chyba że przepisy nakazują ich przechowywanie) oraz umożliwienia audytów.
Korzystanie z dalszego podmiotu przetwarzającego wymaga uprzedniej szczegółowej lub ogólnej pisemnej zgody klienta; przy zgodzie ogólnej biuro informuje o zamierzonych zmianach i daje możliwość sprzeciwu, a odpowiedzialność wobec klienta za ten podmiot ponosi samo (art. 28 ust. 2 i 4). Wzór — umowa powierzenia przetwarzania danych osobowych — przewiduje zgodę ogólną na podmioty wymienione w załączniku.
Informacja dla osób, których dane biuro przetwarza jako administrator
Biuro przekazuje informacje z art. 13 i 14 RODO osobom, których dane przetwarza jako administrator, a przed nawiązaniem stosunków gospodarczych informuje klienta o przetwarzaniu jego danych także na podstawie art. 34 ust. 5 ustawy AML. Treść informacji zawiera klauzula informacyjna dla klientów biura, a dane zbierane przez witrynę — polityka prywatności. Wobec osób, których dane klient powierza biuru (np. pracowników), obowiązki informacyjne ciążą na kliencie jako administratorze.
Bezpieczeństwo danych
Administrator i podmiot przetwarzający wdrażają środki techniczne i organizacyjne odpowiednie do ryzyka — w stosownym przypadku m.in. szyfrowanie, zapewnienie poufności, integralności, dostępności i odporności systemów, zdolność przywrócenia dostępności danych oraz regularne testowanie środków (art. 32 ust. 1 RODO). Księgi rachunkowe prowadzone komputerowo, także przez biuro na zlecenie klienta, wymagają odpornych nośników danych, kopii rezerwowych i ochrony przed nieupoważnionym dostępem (art. 71 ust. 2 ustawy o rachunkowości). Przetwarzanie nie ma charakteru sporadycznego, więc obowiązuje prowadzenie rejestru czynności przetwarzania jako administrator oraz rejestru kategorii czynności wykonywanych w imieniu klientów (art. 30 ust. 1, 2 i 5 RODO).
Dokumenty, faktury do akceptacji i pliki od biura są dostępne w Strefie klienta — osobnej aplikacji pod adresem panel.podatki.pro. Witryna nie zawiera logowania ani dostępu do danych klientów i jest udostępniana przez HTTPS. Program księgowy TaxMachine, Strefa klienta i witryna działają na serwerach zlokalizowanych w Polsce. Pozostałe środki techniczne i organizacyjne stosowane wobec danych powierzonych opisuje załącznik nr 2 do wzoru umowy powierzenia.
Podprocesorzy i odbiorcy
Odbiorcami danych mogą być, w zakresie niezbędnym do świadczenia usług:
- Google (usługa Google Workspace), w której działa poczta elektroniczna biura (biuro@podatki.pro) — w zakresie korespondencji, w tym dokumentów przesyłanych e-mailem; wobec danych powierzonych przez klientów Google jest dalszym podmiotem przetwarzającym wymienionym w załączniku nr 1 do wzoru umowy powierzenia,
- organy i podmioty publiczne uprawnione na podstawie przepisów: urzędy skarbowe, ZUS i Krajowy System e-Faktur (deklaracje, pliki JPK, zgłoszenia i faktury przekazywane na polecenie klienta i na podstawie pełnomocnictw) oraz Generalny Inspektor Informacji Finansowej w zakresie ustawy AML; nie są one podmiotami przetwarzającymi biura.
Dane z korespondencji e-mailowej, w tym dokumenty przesyłane e-mailem, Google może przetwarzać także poza Europejskim Obszarem Gospodarczym (EOG), m.in. w Stanach Zjednoczonych. Podstawą przekazania jest decyzja wykonawcza Komisji (UE) 2023/1795 z dnia 10 lipca 2023 r. stwierdzająca odpowiedni stopień ochrony danych osobowych zapewniony w ramach ochrony danych UE–USA (EU-US Data Privacy Framework; art. 45 RODO) — wobec podmiotów uczestniczących w tych ramach, do których należy Google LLC — a ponadto standardowe klauzule umowne zawarte w umowie przetwarzania danych Google (art. 46 ust. 2 lit. c RODO). Przetwarzanie danych z formularza zgłoszenia na witrynie, w tym przez usługę zabezpieczającą formularz (Cloudflare Turnstile), opisuje polityka prywatności.
Okresy przechowywania
Dane przechowuje się nie dłużej, niż jest to niezbędne do celów przetwarzania (art. 5 ust. 1 lit. e RODO). Okresy z pierwszych czterech wierszy ciążą na kliencie jako podatniku, płatniku składek, kierowniku jednostki i pracodawcy (a w odniesieniu do własnej dokumentacji — także na biurze); zakres i miejsce przechowywania dokumentacji klienta przez biuro określa umowa o świadczenie usług. Ostatni wiersz dotyczy biura jako instytucji obowiązanej.
| Dokumentacja | Okres obowiązkowy | Przepis |
|---|---|---|
| Księgi podatkowe i związane z nimi dokumenty | do upływu przedawnienia zobowiązania podatkowego — co do zasady 5 lat od końca roku kalendarzowego, w którym upłynął termin płatności podatku (zawieszenie lub przerwanie biegu przedawnienia wydłuża okres) | art. 70 § 1, art. 86 § 1 Ordynacji podatkowej |
| Księgi rachunkowe, dokumenty inwentaryzacyjne, dowody księgowe, sprawozdania finansowe, karty wynagrodzeń | co najmniej 5 lat od początku roku następującego po roku obrotowym, którego dotyczą (zatwierdzone sprawozdanie finansowe — po roku obrotowym, w którym je zatwierdzono); dla części dowodów okresy odrębne; karty wynagrodzeń — okres wymaganego dostępu wg przepisów emerytalnych, rentowych i podatkowych, nie krócej niż 5 lat | art. 74 ustawy o rachunkowości |
| Dokumentacja pracownicza | okres zatrudnienia i 10 lat od końca roku kalendarzowego rozwiązania lub wygaśnięcia stosunku pracy (chyba że przepisy przewidują okres dłuższy) | art. 94 pkt 9b Kodeksu pracy |
| Listy płac, karty wynagrodzeń i inne dowody ustalenia podstawy wymiaru emerytury lub renty | 50 lat od dnia zakończenia pracy u płatnika; 10 lat od końca roku kalendarzowego, w którym ubezpieczony zakończył pracę (zgłoszony do ubezpieczeń po 31 grudnia 2018 r.) albo w którym złożono raport informacyjny | art. 125a ust. 4–4b ustawy o emeryturach i rentach z FUS |
| Dokumenty i informacje ze stosowania środków bezpieczeństwa finansowego | 5 lat od zakończenia stosunków gospodarczych z klientem; wyniki analiz transakcji — 5 lat od ich przeprowadzenia | art. 49 ust. 1 pkt 1 i ust. 2 ustawy AML |
Dane powierzone przez klienta biuro po zakończeniu usług zwraca albo usuwa zgodnie z umową powierzenia, chyba że przepisy nakazują ich przechowywanie. Dokumenty własne biura potrzebne do ustalenia, dochodzenia lub obrony roszczeń (umowy z klientami, korespondencja, dokumentacja rozliczeń) biuro przechowuje jako administrator, na podstawie prawnie uzasadnionego interesu, do upływu terminów przedawnienia: 3 lata dla roszczeń związanych z prowadzeniem działalności gospodarczej, z końcem roku kalendarzowego (art. 118 Kodeksu cywilnego), a dla roszczeń z czynu niedozwolonego 3 lata od dowiedzenia się o szkodzie, nie dłużej niż 10 lat od zdarzenia (art. 442¹ § 1). Dane z formularza zgłoszenia przechowuje się do 12 miesięcy, jeżeli umowa nie zostanie zawarta (polityka prywatności). Poza okresami obowiązkowymi umowy z klientami, korespondencję i dokumentację rozliczeń biura przechowuje się przez czas obowiązywania umowy o świadczenie usług, a po jej zakończeniu — do upływu wskazanych wyżej terminów przedawnienia roszczeń. Wzór umowy powierzenia przewiduje usunięcie danych powierzonych w terminie 30 dni od zakończenia usług albo od potwierdzenia odbioru danych przez klienta, a z kopii zapasowych — w terminie nie dłuższym niż 90 dni.
Naruszenia ochrony danych
Naruszenie ochrony danych osobowych to naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub dostępu do danych (art. 4 pkt 12 RODO), np. wysłanie dokumentów do niewłaściwego adresata albo nieuprawniony dostęp do konta w Strefie klienta.
- Dane powierzone przez klienta. Biuro po stwierdzeniu naruszenia zgłasza je klientowi bez zbędnej zwłoki (art. 33 ust. 2 RODO), nie później niż w ciągu 24 godzin od stwierdzenia; termin i zakres zgłoszenia określa umowa powierzenia. Zgłoszenie Prezesowi UODO i zawiadomienie osób należy do klienta jako administratora; biuro pomaga w tych obowiązkach (art. 28 ust. 3 lit. f).
- Dane przetwarzane przez biuro jako administratora. Zgłoszenie Prezesowi UODO — bez zbędnej zwłoki, w miarę możliwości w ciągu 72 godzin po stwierdzeniu naruszenia, chyba że jest mało prawdopodobne, by skutkowało ryzykiem naruszenia praw lub wolności osób (art. 33 ust. 1; po tym terminie z wyjaśnieniem przyczyn opóźnienia); przy wysokim ryzyku także zawiadomienie osób, których dane dotyczą (art. 34 ust. 1); dokumentowanie każdego naruszenia (art. 33 ust. 5). Zgłoszenia dokonuje się elektronicznie, za pomocą formularza udostępnianego przez Urząd Ochrony Danych Osobowych (art. 55 ustawy o ochronie danych osobowych).
- Zgłaszanie biuru. Podejrzenie naruszenia należy niezwłocznie zgłosić na adres biuro@podatki.pro albo telefonicznie, pod numerami podanymi na stronie Kontakt.
Prawa osób i kontakt
Osobom, których dane biuro przetwarza jako administrator, przysługują prawa z art. 15–22 RODO (dostęp, sprostowanie, usunięcie, ograniczenie przetwarzania, przenoszenie danych, sprzeciw, niepodleganie decyzjom opartym wyłącznie na zautomatyzowanym przetwarzaniu); prawo do usunięcia nie przysługuje w zakresie niezbędnym do wypełnienia obowiązku prawnego albo do ustalenia, dochodzenia lub obrony roszczeń (art. 17 ust. 3 lit. b i e). Żądania dotyczące danych przetwarzanych w imieniu klienta rozpatruje klient jako administrator; biuro przekazuje mu takie żądanie i pomaga w jego realizacji (art. 28 ust. 3 lit. e). Przysługuje prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (art. 77). Podmiot przetwarzający odpowiada za szkodę, gdy nie dopełnił obowiązków nałożonych bezpośrednio na podmioty przetwarzające albo działał poza zgodnymi z prawem instrukcjami administratora lub wbrew nim (art. 82 ust. 2).
Żadne z biur nie wyznaczyło inspektora ochrony danych. Kontakt w sprawach ochrony danych — dla każdego z biur: ul. Gajowa 31, 42-229 Częstochowa, e-mail: biuro@podatki.pro.
Wzory dokumentów
- Umowa powierzenia przetwarzania danych osobowych — wzór umowy z art. 28 RODO (stronę umowy — biuro — wybiera się nad wzorem),
- Klauzula informacyjna dla klientów biura — informacja z art. 13 i 14 RODO oraz art. 34 ust. 5 ustawy AML.
Podstawa prawna
- art. 4 pkt 7, 8 i 12, art. 5, 6, 9, 13–22, 28, 30, 32–34, 45, 46, 77 i 82 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (ogólne rozporządzenie o ochronie danych) (Dz. Urz. UE L 119 z 04.05.2016, str. 1, z późn. zm.),
- decyzja wykonawcza Komisji (UE) 2023/1795 z dnia 10 lipca 2023 r. na podstawie rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679, stwierdzająca odpowiedni stopień ochrony danych osobowych zapewniony w ramach ochrony danych UE–USA (Dz. Urz. UE L 231 z 20.09.2023, str. 118),
- art. 55 ustawy z dnia 10 maja 2018 r. o ochronie danych osobowych (Dz. U. z 2019 r. poz. 1781, z późn. zm.),
- art. 2 ust. 1 pkt 15a i 17, art. 33–37 i 49 ustawy z dnia 1 marca 2018 r. o przeciwdziałaniu praniu pieniędzy oraz finansowaniu terroryzmu (Dz. U. z 2025 r. poz. 644, z późn. zm.),
- art. 71 ust. 2 i art. 74 ustawy z dnia 29 września 1994 r. o rachunkowości (Dz. U. z 2026 r. poz. 522, z późn. zm.),
- art. 70 § 1 i art. 86 § 1 ustawy z dnia 29 sierpnia 1997 r. — Ordynacja podatkowa (Dz. U. z 2026 r. poz. 622, z późn. zm.),
- art. 94 pkt 9b ustawy z dnia 26 czerwca 1974 r. — Kodeks pracy (Dz. U. z 2026 r. poz. 1245),
- art. 125a ustawy z dnia 17 grudnia 1998 r. o emeryturach i rentach z Funduszu Ubezpieczeń Społecznych (Dz. U. z 2025 r. poz. 1749, z późn. zm.),
- art. 118 i art. 442¹ ustawy z dnia 23 kwietnia 1964 r. — Kodeks cywilny (Dz. U. z 2026 r. poz. 795),
- Wytyczne 07/2020 Europejskiej Rady Ochrony Danych dotyczące pojęć administratora i podmiotu przetwarzającego zawartych w RODO, wersja 2.0 z 7 lipca 2021 r.