Bezpieczeństwo danych w getKSeF.pl
Ostatnia aktualizacja: 2026-07-30
Ta strona opisuje techniczne i organizacyjne środki bezpieczeństwa stosowane w getKSeF.pl, zgodnie z art. 32 RODO. Jeśli Twoja firma korzysta z getKSeF.pl, poniższe informacje mogą Ci się przydać przy własnej ocenie ryzyka związanego z powierzeniem danych podmiotowi przetwarzającemu - zasady przetwarzania danych osobowych opisuje osobno Polityka prywatności.
Szyfrowanie danych
Cała komunikacja z getKSeF.pl odbywa się przez szyfrowane połączenie HTTPS (TLS). Ciasteczko sesji w wersji produkcyjnej jest oznaczone jako dostępne wyłącznie przez HTTPS i nigdy nie jest wysyłane w postaci niezaszyfrowanej.
Twój token KSeF oraz token odświeżania OAuth Google - najbardziej wrażliwe dane, jakie przechowujemy - są szyfrowane algorytmem symetrycznym (Fernet: AES w trybie CBC z uwierzytelnieniem HMAC-SHA256) przed zapisaniem w bazie danych. Klucz szyfrujący jest przechowywany osobno od bazy danych, w konfiguracji serwera - nie jest zapisany w kodzie ani w samej bazie.
Treść samych faktur (pliki XML i PDF) nigdy nie trafia na serwery getKSeF.pl - zapisujemy je bezpośrednio na Twoim własnym Dysku Google. Na naszych serwerach przechowujemy wyłącznie metadane faktur (numer KSeF, kierunek, datę pobrania, status płatności).
Zasada minimalnych uprawnień
Przy generowaniu tokenu KSeF instruujemy o zaznaczeniu wyłącznie uprawnienia "przeglądanie faktur" - getKSeF.pl nie potrzebuje i nie prosi o szersze uprawnienia w KSeF niż te niezbędne do pobierania i wystawiania faktur.
Dostęp do Twojego Dysku Google wymaga - z przyczyn technicznych - zgody o szerokim zakresie (Google nie oferuje węższego zakresu OAuth pozwalającego zapisywać pliki w dowolnie wskazanym, istniejącym wcześniej folderze). W praktyce aplikacja odczytuje i zapisuje pliki wyłącznie w folderze, którego ID podałeś przy rejestracji firmy (oraz w automatycznie utworzonym w nim podfolderze "PDF") - nie przeszukuje ani nie modyfikuje innych plików na Twoim Dysku.
Każda zarejestrowana firma ma własny, odrębny token KSeF i własny folder na Dysku - dane jednej firmy nie są dostępne dla innej.
Udostępnianie dostępu księgowej lub biuru rachunkowemu
Jedyny sposób na udostępnienie odczytu faktur podmiotom trzecim (np. księgowej) to wygenerowanie osobnego klucza API - nigdy nie musisz przekazywać swojego hasła, tokenu KSeF ani danych logowania do Google. Klucze API są przechowywane w bazie danych w postaci skrótu (hash SHA-256), a nie w postaci jawnej - podobnie jak robią to GitHub czy Stripe. Pełny klucz jest pokazywany tylko raz, w momencie jego utworzenia. Każdy klucz można w każdej chwili odwołać z poziomu panelu klienta.
Ochrona przed atakami typu CSRF
Formularze w panelu klienta są chronione tokenem CSRF, powiązanym z sesją użytkownika i ważnym przez ograniczony czas - zabezpiecza to przed wykonywaniem operacji w Twoim imieniu przez złośliwe strony trzecie. Osobne, publiczne API (do odczytu faktur kluczem dostępu) nie korzysta z ciasteczek sesji, więc nie jest narażone na ten rodzaj ataku.
Logowanie
getKSeF.pl nie przechowuje haseł - logowanie odbywa się wyłącznie przez konto Google (OAuth). Odpowiedzialność za bezpieczeństwo samego konta Google (w tym ewentualne dwuskładnikowe uwierzytelnianie) spoczywa na dostawcy - Google - oraz na Tobie jako właścicielu konta.
Zgłaszanie luk bezpieczeństwa
Jeśli znalazłeś podatność bezpieczeństwa w getKSeF.pl, zgłoś ją odpowiedzialnie na adres (adres e-mail widoczny po włączeniu JavaScript), opisując znalezisko i kroki pozwalające je odtworzyć. Prosimy o niewykorzystywanie znalezionej luki poza zakresem niezbędnym do jej potwierdzenia oraz o danie nam rozsądnego czasu na naprawę przed publicznym ujawnieniem.
Uczciwie o ograniczeniach
getKSeF.pl to niezależna aplikacja prowadzona przez jednoosobową działalność gospodarczą, nie posiada formalnych certyfikatów bezpieczeństwa (np. ISO 27001, SOC 2) ani nie przechodziła zewnętrznego audytu bezpieczeństwa. Powyższe środki opisują faktycznie stosowane zabezpieczenia techniczne - jeśli potrzebujesz dodatkowych gwarancji lub dokumentacji do własnej oceny ryzyka dostawcy, napisz na (adres e-mail widoczny po włączeniu JavaScript).