RODO w biurze rachunkowym a KSeF. Uprawnienia, faktury klientów i bezpieczeństwo danych

KSeF zmienił nie tylko sposób wystawiania i odbierania faktur. W biurach rachunkowych powstał nowy, stały kanał dostępu do danych klientów, ich kontrahentów i osób wskazanych w dokumentach księgowych. Dostęp może obejmować tysiące faktur wielu przedsiębiorców, dlatego nie powinien zależeć od jednego współdzielonego konta, tokenu zapisanego w arkuszu albo wiedzy jednej księgowej. RODO wymaga ustalenia ról stron, ograniczenia uprawnień, zabezpieczenia integracji, kontrolowania pracowników oraz przygotowania procedury zakończenia współpracy. Samo upoważnienie biura w KSeF nie zastępuje umowy powierzenia, a dziesięcioletnie przechowywanie faktur w systemie nie daje biuru prawa do bezterminowego utrzymywania wszystkich lokalnych kopii. W artykule wyjaśniamy, jak połączyć obsługę KSeF z praktycznym systemem ochrony danych.

RODO w biurze rachunkowym a KSeF

Najważniejsze informacje

  1. Biuro rachunkowe jest zwykle podmiotem przetwarzającym w zakresie, w którym prowadzi księgi, rozliczenia lub kadry na polecenie klienta. W innych własnych procesach może działać jako administrator.
  2. Nadanie uprawnienia w KSeF umożliwia wykonanie określonych operacji technicznych, ale nie zastępuje umowy powierzenia wymaganej przez art. 28 RODO.
  3. Dostęp biura do faktur wymaga autoryzacji osobno w kontekście NIP każdego klienta.
  4. Uprawnienia do wystawiania i przeglądania faktur można rozdzielić. Biuro nie powinno otrzymywać szerszego dostępu, niż wymaga zakres usługi.
  5. Tokeny KSeF działają przejściowo do 31 grudnia 2026 roku. Docelowym rozwiązaniem są certyfikaty KSeF, które również wymagają ewidencji, ochrony i możliwości unieważnienia.
  6. Każdy pracownik powinien korzystać z przypisanego dostępu, a działania w systemach księgowych i integracjach powinny pozostawiać możliwy do sprawdzenia ślad.
  7. Zakończenie współpracy z klientem albo odejście pracownika musi uruchamiać procedurę odebrania uprawnień, certyfikatów, tokenów i dostępu do lokalnych kopii faktur.
  8. Faktury są przechowywane w KSeF przez 10 lat, licząc od końca roku, w którym zostały wystawione. Ten termin nie uzasadnia automatycznie równie długiej retencji każdej kopii w biurze.

Dlaczego KSeF jest także projektem RODO?

Od 1 lutego 2026 roku KSeF jest obowiązkowy dla największych podatników, a od 1 kwietnia 2026 roku dla większości pozostałych firm. Najmniejsi przedsiębiorcy, których miesięczna sprzedaż dokumentowana fakturami nie przekracza 10 000 zł, mogą korzystać z rozwiązania przejściowego do końca 2026 roku. Niezależnie od harmonogramu obowiązek odbierania faktur przez KSeF rozpoczął się 1 lutego 2026 roku.

Dla biura rachunkowego oznacza to przejście z okresowego otrzymywania dokumentów na potencjalnie ciągły dostęp do faktur klienta. Zmienia się więc nie tylko format dokumentu. Zmieniają się także:

  1. źródło pozyskiwania danych;
  2. sposób uwierzytelnienia pracowników i systemów;
  3. liczba osób mogących pobierać dokumenty;
  4. możliwość masowego eksportu danych;
  5. zależność od integracji z oprogramowaniem księgowym;
  6. sposób odbierania dostępu po zakończeniu obsługi;
  7. skala skutków błędnej konfiguracji.

Wcześniej błędnie wysłany plik mógł dotyczyć jednego miesiąca albo jednego pracownika. W środowisku zautomatyzowanym nieprawidłowy certyfikat, nadmierne uprawnienie lub pomylenie kontekstu klienta może zapewnić dostęp do znacznie większego zbioru dokumentów.

Dlatego wdrożenie KSeF powinno zostać uwzględnione w analizie ryzyka, rejestrze kategorii czynności prowadzonym przez procesora, polityce dostępu, procedurze naruszeń oraz umowach z klientami i dostawcami. Punktem wyjścia może być audyt RODO biura rachunkowego, obejmujący obieg faktur, system księgowy, uprawnienia i rzeczywiste praktyki zespołu.

Jakie dane osobowe mogą znajdować się w fakturach KSeF?

Faktura kojarzy się przede wszystkim z danymi przedsiębiorstwa. Nie oznacza to jednak, że pozostaje poza zakresem RODO. Ochronie podlegają informacje dotyczące osób fizycznych, w tym osób prowadzących jednoosobową działalność gospodarczą, pracowników, pełnomocników, odbiorców i innych osób możliwych do zidentyfikowania.

W fakturze albo danych powiązanych z jej obsługą mogą występować między innymi:

  1. imię i nazwisko przedsiębiorcy;
  2. adres prowadzenia działalności lub adres zamieszkania;
  3. numer identyfikacji podatkowej powiązany z osobą fizyczną;
  4. numer rachunku bankowego;
  5. dane osoby odpowiedzialnej za zamówienie albo odbiór;
  6. opis produktu lub usługi ujawniający sytuację konkretnej osoby;
  7. informacje o miejscu, czasie i wartości transakcji;
  8. dane widoczne w załącznikach albo dokumentacji towarzyszącej;
  9. identyfikatory użytkowników i logi operacji wykonanych przez pracowników.

Szczególnej ostrożności wymagają faktury, których treść pośrednio ujawnia dane o zdrowiu, pomocy prawnej, sytuacji rodzinnej, członkostwie w organizacji albo innych sferach prywatności. Sam fakt, że określona informacja została umieszczona w dokumencie księgowym, nie obniża poziomu jej ochrony.

Biuro powinno zatem analizować nie tylko pola wymagane przez strukturę faktury. Oceną trzeba objąć cały proces, w tym pliki eksportowane z KSeF, załączniki, wiadomości klientów, lokalne opisy księgowe, dane w systemie OCR, kopie zapasowe oraz dokumenty przesyłane do obsługi płatności lub kadr.

Czy biuro rachunkowe jest administratorem czy podmiotem przetwarzającym?

Nie można przypisać biuru jednej roli dla całej jego działalności. O kwalifikacji decyduje konkretny cel oraz to, kto określa zasadniczy sposób wykorzystania danych.

Biuro jako podmiot przetwarzający

Biuro jest najczęściej podmiotem przetwarzającym, gdy na zlecenie klienta:

  1. pobiera faktury z KSeF;
  2. prowadzi księgi i ewidencje;
  3. przygotowuje rozliczenia;
  4. obsługuje wynagrodzenia i dokumentację pracowników klienta;
  5. wystawia faktury w imieniu klienta;
  6. przekazuje dane do systemów wskazanych w umowie;
  7. archiwizuje dokumentację zgodnie z instrukcją i ustalonym zakresem usługi.

W takim modelu klient pozostaje administratorem danych występujących w jego procesach, a biuro działa w jego imieniu. Relacja wymaga umowy albo innego instrumentu prawnego spełniającego art. 28 RODO.

Biuro jako administrator

Biuro jest administratorem w odniesieniu do własnych celów, na przykład gdy przetwarza:

  1. dane swoich pracowników i kandydatów;
  2. dane kontaktowe klientów potrzebne do zarządzania relacją;
  3. dane służące do wystawienia własnej faktury za usługę;
  4. informacje potrzebne do dochodzenia albo obrony roszczeń;
  5. dane w celu realizacji obowiązku prawnego, który ciąży bezpośrednio na biurze;
  6. dane wykorzystywane do własnego marketingu.

Możliwa jest więc sytuacja, w której te same strony pozostają jednocześnie w dwóch relacjach. W jednym procesie klient powierza biuru dane swoich pracowników, a w innym biuro samodzielnie decyduje o przechowywaniu danych osoby reprezentującej klienta w celu obsługi umowy.

Umowa i dokumentacja powinny odzwierciedlać ten podział. Ogólne wskazówki dotyczące kwalifikowania relacji zawiera artykuł Udostępnianie danych osobowych. Kiedy grozi naruszeniem RODO.

KSeF nie zastępuje umowy powierzenia

Uprawnienie nadane w KSeF odpowiada na pytanie, kto technicznie może wykonać operację w systemie. Umowa powierzenia odpowiada na inne pytania: w jakim celu, zakresie, czasie i na jakich zasadach biuro może przetwarzać dane klienta.

Samo wskazanie biura albo jego pracownika w systemie nie reguluje między innymi:

  1. przedmiotu i czasu trwania przetwarzania;
  2. rodzaju danych oraz kategorii osób;
  3. obowiązku zachowania poufności;
  4. korzystania z dalszych podmiotów przetwarzających;
  5. środków bezpieczeństwa;
  6. pomocy przy realizacji praw osób;
  7. zgłaszania incydentów klientowi;
  8. usuwania albo zwrotu danych po zakończeniu usługi;
  9. prawa klienta do uzyskania informacji i przeprowadzenia audytu.

Umowa powierzenia powinna wprost uwzględniać dostęp do KSeF, jeżeli wcześniej opisywała jedynie dokumenty przekazywane pocztą elektroniczną albo portalem klienta. Warto wskazać kategorie operacji, używane systemy, zasady eksportowania plików XML, dostęp pracowników, podwykonawców i tryb zamykania dostępów.

Nie należy jednak przepisywać całej instrukcji technicznej KSeF do umowy. Dokument powinien określać odpowiedzialność i wymagany standard, a szczegółowa matryca uprawnień może stanowić kontrolowany załącznik albo część procedury wewnętrznej.

Przedsiębiorca powierzający dane nadal powinien ocenić, czy biuro zapewnia wystarczające gwarancje ochrony. Pomocna może być lista kryteriów wyboru podmiotu przetwarzającego.

Uprawnienia w KSeF powinny odpowiadać zakresowi usługi

Ministerstwo Finansów potwierdza, że biuro rachunkowe musi uwierzytelnić się osobno w kontekście NIP każdego klienta. Nie istnieje jedno ogólne konto zapewniające automatyczny dostęp do wszystkich obsługiwanych przedsiębiorców.

KSeF umożliwia również rozdzielenie uprawnienia do wystawiania faktur od uprawnienia do ich przeglądania. Z perspektywy RODO ma to podstawowe znaczenie. Zasada minimalizacji i ograniczenia dostępu oznacza, że biuro powinno otrzymać tylko te możliwości, które są potrzebne do realizacji umowy.

Przykładowo:

  1. biuro prowadzące wyłącznie księgowość zakupową może potrzebować dostępu do faktur, ale nie do ich wystawiania;
  2. osoba odpowiedzialna za fakturowanie może potrzebować możliwości wystawiania dokumentów, lecz nie dostępu do całej historii zakupów;
  3. pracownik zastępujący księgową przez krótki okres powinien otrzymać dostęp czasowy albo objęty kontrolowanym przeglądem;
  4. administrator techniczny integracji nie zawsze musi widzieć treść dokumentów;
  5. właściciel biura nie musi zachowywać operacyjnego dostępu do każdego klienta, jeżeli nie uczestniczy w jego obsłudze.

Matryca dostępów

Biuro powinno prowadzić matrycę wskazującą co najmniej:

  1. nazwę klienta i jego NIP;
  2. osobę albo rolę posiadającą dostęp;
  3. zakres uprawnienia;
  4. system, przez który wykonywany jest dostęp;
  5. metodę uwierzytelnienia;
  6. datę nadania;
  7. osobę zatwierdzającą;
  8. termin przeglądu;
  9. datę i przyczynę odebrania;
  10. potwierdzenie zamknięcia dostępu.

Matryca nie powinna być tylko arkuszem aktualizowanym raz w roku. Trzeba powiązać ją z rozpoczęciem obsługi klienta, zmianą zakresu umowy, zastępstwem, odejściem pracownika i zakończeniem współpracy.

Zapraszamy do współpracy

Szczegółowe informacje o ofercie i warunkach współpracy można uzyskać telefonicznie lub wysyłając zapytanie za pomocą formularza kontaktowego.

Certyfikaty KSeF i tokeny. Jak nimi zarządzać?

W KSeF 2.0 dostępne są certyfikaty KSeF. Tokeny pozostają metodą przejściową i mogą być używane do 31 grudnia 2026 roku. Od 1 stycznia 2027 roku z tych dwóch rozwiązań pozostaną certyfikaty.

Zmiana technologii nie usuwa obowiązku zarządzania tajemnicami uwierzytelniającymi. Token albo plik i klucz związany z certyfikatem może otwierać dostęp do danych w zakresie przypisanych uprawnień. Nie powinien więc być:

  1. wysyłany zwykłą wiadomością e-mail;
  2. zapisywany w ogólnodostępnym arkuszu;
  3. wklejany do komunikatora zespołu;
  4. przechowywany bez zabezpieczenia na pulpicie;
  5. współdzielony przez osoby, których działań nie można później rozróżnić;
  6. kopiowany do prywatnego urządzenia pracownika;
  7. pozostawiony w systemie po zakończeniu obsługi klienta.

Rejestr certyfikatów i tokenów

Biuro powinno prowadzić kontrolowany rejestr obejmujący:

  1. identyfikator klienta i kontekst użycia;
  2. właściciela biznesowego;
  3. system lub urządzenie, na którym używane jest poświadczenie;
  4. przypisany zakres uprawnień;
  5. datę aktywacji i wygaśnięcia;
  6. osoby odpowiedzialne za odnowienie;
  7. miejsce bezpiecznego przechowywania;
  8. datę rotacji, zablokowania albo unieważnienia;
  9. incydenty związane z danym poświadczeniem.

Certyfikat KSeF może zostać unieważniony. Procedura powinna wskazywać, kto podejmuje taką decyzję i jak szybko może ją wykonać po podejrzeniu przejęcia klucza, utracie urządzenia albo odejściu pracownika.

W przypadku tokenów warto zaplanować migrację przed końcem 2026 roku. Pozostawienie zmiany na ostatnie dni zwiększa ryzyko pośpiesznego kopiowania poświadczeń, braku testów oraz przerw w dostępie do faktur.

Jedno biuro, wielu klientów. Jak oddzielić dane?

Największym ryzykiem operacyjnym biura rachunkowego jest pomylenie obsługiwanych podmiotów. KSeF wymaga pracy w kontekście określonego NIP, ale lokalne oprogramowanie, foldery, poczta i eksporty mogą ponownie połączyć dane wielu klientów w jednym środowisku.

Biuro powinno zastosować co najmniej następujące zasady:

  1. każdy klient posiada odrębny profil, przestrzeń lub logicznie wydzielony zbiór;
  2. system jednoznacznie pokazuje aktywny kontekst klienta przed pobraniem albo wysłaniem faktury;
  3. nazwy plików i folderów nie opierają się wyłącznie na podobnych nazwach handlowych;
  4. import dokumentów sprawdza zgodność NIP i innych identyfikatorów;
  5. pracownik nie może samodzielnie poszerzać sobie dostępu;
  6. masowy eksport wymaga dodatkowej kontroli albo zatwierdzenia;
  7. linki do dokumentów nie są publiczne i nie działają bez uwierzytelnienia;
  8. środowisko testowe nie korzysta bez potrzeby z rzeczywistych faktur;
  9. logi pozwalają ustalić, kto pobrał, wystawił lub przesłał dokument;
  10. kopie zapasowe zachowują separację i podlegają tym samym zasadom dostępu.

Warto również wprowadzić zasadę drugiej pary oczu dla operacji szczególnie ryzykownych, na przykład pierwszego uruchomienia integracji, masowego importu, zmiany mapowania NIP albo nadania szerokich uprawnień administratorowi.

Program księgowy zintegrowany z KSeF a RODO

Biuro rzadko korzysta wyłącznie z bezpłatnej aplikacji Ministerstwa Finansów. Najczęściej łączy KSeF z programem księgowym, obiegiem dokumentów, OCR, portalem klienta, pocztą i systemem płacowym. Każde połączenie tworzy kolejne miejsce przetwarzania danych.

Przed wdrożeniem integracji trzeba ustalić:

  1. jakie dane program pobiera z KSeF;
  2. czy pobierane są wszystkie faktury, czy tylko dokumenty potrzebne do usługi;
  3. gdzie dane są przechowywane;
  4. kto jest dostawcą i z jakich podwykonawców korzysta;
  5. czy dane albo dostęp administracyjny trafiają poza Europejski Obszar Gospodarczy;
  6. jak działa szyfrowanie transmisji i danych zapisanych;
  7. kto może przeglądać dokumenty po stronie dostawcy;
  8. jakie logi i alerty zapewnia system;
  9. jak usuwa się dane i kopie po zakończeniu umowy;
  10. czy dostawca pomaga przy realizacji praw osób i obsłudze incydentów;
  11. jak rozwiązanie reaguje na wygaśnięcie albo unieważnienie certyfikatu;
  12. czy można ograniczyć administratora technicznego bez blokowania pracy księgowych.

Jeżeli dostawca działa na polecenie biura albo klienta i ma dostęp do danych osobowych, może występować jako dalszy podmiot przetwarzający. Trzeba wtedy sprawdzić podstawę korzystania z niego, zakres umowy, listę podwykonawców i warunki zakończenia usługi.

Nie należy zakładać, że integracja jest bezpieczna tylko dlatego, że posiada połączenie z państwowym systemem. KSeF chroni własne środowisko, lecz nie odpowiada za konfigurację komputera księgowej, serwera biura, prywatnej chmury, dodatku do przeglądarki albo zewnętrznego programu OCR.

Przy większym wdrożeniu pomocne może być projektowe doradztwo prawne, łączące analizę umów, ról, przepływów danych i wymagań dla dostawcy technologicznego.

Pracownicy biura rachunkowego i dostęp do KSeF

RODO wymaga, aby osoby działające z upoważnienia administratora albo procesora przetwarzały dane zgodnie z poleceniem i w zakresie wynikającym z obowiązków. Sam fakt zatrudnienia w biurze nie powinien zapewniać dostępu do wszystkich klientów.

Nadanie dostępu

Przed udostępnieniem systemu pracownik powinien:

  1. otrzymać upoważnienie i zakres odpowiedzialności;
  2. przejść szkolenie z obsługi KSeF oraz ochrony danych;
  3. korzystać z indywidualnego konta;
  4. włączyć wymagane mechanizmy uwierzytelnienia;
  5. znać zasady pracy z plikami XML i eksportami;
  6. wiedzieć, jak rozpoznać aktywny kontekst klienta;
  7. znać zakaz używania prywatnych skrzynek, dysków i komunikatorów;
  8. wiedzieć, jak natychmiast zgłosić pomyłkę albo podejrzaną aktywność.

Program szkolenia powinien korzystać z rzeczywistych scenariuszy biura. Ogólna prezentacja zasad RODO nie wystarczy, jeżeli pracownik nie wie, co zrobić po pobraniu faktur niewłaściwego klienta. Wiedzę zespołu można uporządkować w ramach szkolenia RODO dla pracowników.

Przegląd dostępów

Uprawnienia należy weryfikować regularnie oraz po każdym zdarzeniu zmieniającym zakres obowiązków. Przegląd powinien objąć KSeF, program księgowy, portal klienta, pocztę, foldery sieciowe, chmurę, menedżer haseł, system kopii zapasowych i zdalny dostęp.

Szczególnej kontroli wymagają konta administratorów oraz osoby obsługujące zastępstwa. Tymczasowe rozszerzenie dostępu łatwo staje się rozwiązaniem stałym, jeżeli nikt nie wyznaczy daty jego cofnięcia.

Odejście pracownika

Offboarding powinien obejmować nie tylko zablokowanie poczty. Trzeba także:

  1. odebrać uprawnienia do klientów w KSeF i programie księgowym;
  2. zablokować albo unieważnić certyfikaty przypisane do osoby lub urządzenia;
  3. zmienić tokeny, jeżeli pracownik mógł je znać lub skopiować;
  4. wylogować aktywne sesje;
  5. odzyskać sprzęt i nośniki;
  6. usunąć lokalne kopie z urządzeń służbowych zgodnie z procedurą;
  7. sprawdzić reguły przekazywania poczty i automatyzacje;
  8. przekazać obsługę klientów bez udostępniania hasła poprzednika;
  9. zachować dowód wykonania czynności.

Pełny model procesu opisuje checklista offboardingu pracownika.

Zakończenie współpracy z klientem

Zamknięcie umowy z klientem powinno być traktowane jak odrębny proces bezpieczeństwa. Samo wystawienie ostatniej faktury przez biuro nie powoduje automatycznego odebrania uprawnień w KSeF.

Co więcej, oficjalne wyjaśnienia KSeF wskazują, że osoba mająca wyłącznie uprawnienia do wystawiania lub odbierania faktur nie zawsze może sama z nich zrezygnować. Odebranie dostępu wymaga działania podatnika albo osoby uprawnionej do zarządzania uprawnieniami. Dlatego odpowiedzialność i termin wykonania czynności trzeba ustalić jeszcze w umowie.

Procedura zakończenia obsługi powinna obejmować:

  1. potwierdzenie daty zakończenia i ostatniego okresu rozliczeniowego;
  2. wskazanie osoby po stronie klienta odpowiedzialnej za odebranie uprawnień;
  3. usunięcie klienta z aktywnych integracji i harmonogramów pobierania;
  4. unieważnienie albo odłączenie poświadczeń;
  5. eksport dokumentów, które zgodnie z umową mają zostać przekazane klientowi;
  6. usunięcie zbędnych kopii roboczych;
  7. przeniesienie dokumentacji objętej dalszym obowiązkiem przechowywania do ograniczonego archiwum;
  8. zamknięcie dostępów pracowników i podwykonawców;
  9. sprawdzenie kopii zapasowych oraz terminów ich nadpisania;
  10. podpisanie protokołu potwierdzającego wykonanie czynności.

Biuro nie powinno polegać wyłącznie na zapewnieniu, że klient „później odbierze dostęp”. Jeżeli nie może wykonać czynności samodzielnie, powinno wysłać udokumentowane wezwanie, ograniczyć własne używanie uprawnienia i eskalować sprawę do ustalonej osoby po stronie klienta.

Jak długo przechowywać faktury i ich lokalne kopie?

Faktury ustrukturyzowane są przechowywane w KSeF przez 10 lat, licząc od końca roku, w którym zostały wystawione. Po tym okresie system automatycznie je usuwa. Podatnik nie może samodzielnie usunąć faktury z KSeF tylko dlatego, że zawiera błąd. Nieprawidłowość rozlicza się przy użyciu właściwych mechanizmów księgowych, w szczególności korekty.

Dziesięcioletni okres w KSeF nie oznacza jednak, że każda kopia robocza ma być przechowywana przez biuro równie długo. Trzeba rozdzielić:

  1. fakturę pozostającą w państwowym systemie;
  2. dokument zaimportowany do programu księgowego;
  3. plik XML pobrany na komputer;
  4. podgląd PDF utworzony dla wygody;
  5. załącznik przesłany e-mailem;
  6. kopię w folderze wymiany z klientem;
  7. kopię zapasową;
  8. dane potrzebne do obrony przed roszczeniami.

Dla każdego miejsca trzeba ustalić cel, podstawę, termin i sposób usunięcia. Kopie robocze powinny znikać po wykonaniu zadania, jeżeli nie są potrzebne do dalszej obsługi. Dokumentacja księgowa może podlegać obowiązkom ustawowym, ale nie zwalnia to biura z obowiązku ograniczenia liczby kopii oraz dostępu.

Po zakończeniu współpracy biuro może nadal posiadać określone dane, jeżeli wymaga tego prawo albo są potrzebne do ustalenia, dochodzenia lub obrony roszczeń. Powinny wtedy trafić do ograniczonego archiwum, a nie pozostawać w aktywnym portfelu księgowej.

Szczegółowe zasady ustalania terminów opisuje artykuł Jak długo przechowywać dane osobowe zgodnie z przepisami.

Prawa osób a faktury znajdujące się w KSeF

Osoba, której dane dotyczą, może zwrócić się o dostęp, sprostowanie, ograniczenie przetwarzania albo usunięcie danych. Nie każde żądanie prowadzi jednak do skasowania faktury.

Prawo do usunięcia danych nie ma zastosowania w zakresie, w którym dalsze przetwarzanie jest niezbędne do wykonania obowiązku prawnego albo ustalenia, dochodzenia lub obrony roszczeń. Biuro nie może również samodzielnie usunąć faktury z KSeF. Jeżeli dokument zawiera błąd, trzeba zastosować odpowiednią procedurę księgową i ustalić odpowiedzialność wystawcy.

Po otrzymaniu żądania biuro powinno najpierw ustalić swoją rolę:

  1. jeżeli działa jako procesor, przekazuje żądanie klientowi i pomaga mu zgodnie z umową;
  2. jeżeli żądanie dotyczy procesu, w którym biuro jest administratorem, odpowiada samodzielnie;
  3. jeżeli sprawa obejmuje oba zakresy, odpowiedź trzeba rozdzielić i skoordynować;
  4. jeżeli dokument podlega obowiązkowej retencji, należy wyjaśnić podstawę dalszego przechowywania;
  5. jeżeli zbędne są wyłącznie kopie robocze, należy je usunąć niezależnie od pozostawienia faktury w KSeF.

Klauzule dla klientów, pracowników i kontrahentów biura powinny prawidłowo opisywać odbiorców, systemy i okresy przechowywania. Przy ich aktualizacji pomocny jest poradnik dotyczący obowiązku informacyjnego RODO.

Naruszenie ochrony danych związane z KSeF

Nie każdy błąd techniczny jest naruszeniem danych, ale każdy powinien zostać szybko oceniony. W biurze rachunkowym do incydentu może dojść, gdy:

  1. pracownik uzyskał dostęp do faktur klienta, którego nie obsługuje;
  2. były pracownik nadal może pobierać dokumenty;
  3. token albo certyfikat został przejęty;
  4. plik XML trafił do niewłaściwego klienta;
  5. integracja przypisała faktury do niewłaściwego NIP;
  6. administrator programu księgowego pobrał masowy eksport;
  7. dokumenty zostały zapisane w publicznym folderze;
  8. konto pracownika zostało przejęte w wyniku phishingu;
  9. kopia danych klientów znalazła się na prywatnym komputerze;
  10. błąd konfiguracji ujawnił dane wielu obsługiwanych przedsiębiorców.

Pierwsze działania

Biuro powinno bez zwłoki:

  1. ograniczyć albo zablokować dostęp;
  2. unieważnić certyfikat lub zmienić token, jeżeli mógł zostać przejęty;
  3. zabezpieczyć logi i inne dowody;
  4. ustalić klientów, faktury i osoby objęte zdarzeniem;
  5. sprawdzić, czy dane zostały pobrane, wysłane dalej albo wykorzystane;
  6. ustalić czas trwania i liczbę kont z dostępem;
  7. powiadomić klienta zgodnie z umową powierzenia;
  8. udokumentować ocenę ryzyka;
  9. usunąć przyczynę, a następnie bezpiecznie przywrócić proces;
  10. zaplanować działania zapobiegające powtórzeniu.

Procesor zawiadamia administratora o naruszeniu bez zbędnej zwłoki. To klient jako administrator ocenia następnie, czy zachodzą przesłanki zgłoszenia sprawy Prezesowi UODO i zawiadomienia osób. Jeżeli zdarzenie dotyczy procesu, w którym biuro samo jest administratorem, przeprowadza własną ocenę i odpowiada za dalsze obowiązki.

Wysłanie faktury niewłaściwej osobie nie zawsze prowadzi do zgłoszenia organowi, ale wymaga analizy rodzaju danych, odbiorcy, możliwości odzyskania dokumentu i potencjalnych konsekwencji. Pomocne mogą być materiały BPPZ dotyczące wiadomości wysłanej do niewłaściwego odbiorcy oraz profesjonalnej obsługi naruszeń RODO.

Czy biuro rachunkowe musi wyznaczyć IOD albo wykonać DPIA?

Samo korzystanie z KSeF nie powoduje automatycznego obowiązku wyznaczenia Inspektora Ochrony Danych ani przeprowadzenia oceny skutków dla ochrony danych.

Obowiązek powołania IOD zależy od przesłanek określonych w art. 37 RODO, w szczególności charakteru głównej działalności, skali regularnego monitorowania oraz przetwarzania szczególnych kategorii danych. Liczba klientów i pracowników jest istotna dla oceny, ale nie stanowi jedynego kryterium. Więcej informacji zawiera artykuł Czy IOD jest obowiązkowy.

DPIA może być potrzebna, jeżeli planowany proces prawdopodobnie powoduje wysokie ryzyko dla praw i wolności osób. Biuro powinno uwzględnić między innymi skalę danych, automatyzację, łączenie zbiorów, dostęp wielu użytkowników, dane szczególnych kategorii i wykorzystanie nowych technologii. Zwykła integracja programu księgowego z KSeF nie przesądza o obowiązku, lecz nadal wymaga analizy ryzyka zgodnie z art. 24 i 32 RODO.

Checklista RODO dla biura rachunkowego korzystającego z KSeF

Role i umowy

  1. Ustal rolę biura osobno dla każdego procesu.
  2. Zaktualizuj umowy powierzenia o dostęp do KSeF i integracje.
  3. Opisz dalszych procesorów oraz zasady korzystania z nich.
  4. Rozdziel przetwarzanie na polecenie klienta od własnych celów biura.
  5. Wskaż odpowiedzialność za nadawanie i odbieranie uprawnień.

Uprawnienia i uwierzytelnienie

  1. Nadaj dostęp osobno w kontekście NIP każdego klienta.
  2. Rozdziel wystawianie faktur od ich przeglądania.
  3. Prowadź matrycę uprawnień i okresowe przeglądy.
  4. Zrezygnuj ze współdzielonych kont pracowników.
  5. Prowadź rejestr certyfikatów i tokenów.
  6. Zaplanuj odejście od tokenów przed końcem 2026 roku.
  7. Określ procedurę unieważnienia certyfikatu i zamknięcia sesji.

Systemy i dostawcy

  1. Zweryfikuj program księgowy, OCR, portal klienta i chmurę.
  2. Sprawdź podwykonawców, lokalizacje danych i transfery.
  3. Włącz logowanie operacji i alerty bezpieczeństwa.
  4. Ogranicz masowe eksporty.
  5. Rozdziel dane klientów w środowisku produkcyjnym, testowym i kopiach.
  6. Przetestuj przywracanie danych oraz odtwarzanie historii operacji.

Pracownicy

  1. Nadaj indywidualne konta i upoważnienia.
  2. Przeszkol zespół na przykładach związanych z KSeF.
  3. Zabroń używania prywatnych urządzeń i niezatwierdzonych kanałów.
  4. Kontroluj zastępstwa oraz dostępy uprzywilejowane.
  5. Po odejściu pracownika uruchom pełny offboarding.

Retencja i incydenty

  1. Ustal terminy dla każdej lokalnej kopii dokumentu.
  2. Oddziel aktywne dane od archiwum prawnego.
  3. Uwzględnij kopie zapasowe w zasadach usuwania.
  4. Przygotuj procedurę pomylenia klienta albo przejęcia poświadczenia.
  5. Ustal kanał natychmiastowego zawiadamiania klienta.
  6. Regularnie testuj reakcję na incydent.

Wdrożenie tych elementów może zostać przeprowadzone w ramach aktualizacji systemu ochrony danych, obejmującej dokumentację, umowy, procedury i praktykę zespołu.

Praktyczny scenariusz wdrożenia

Biuro rachunkowe obsługuje 120 przedsiębiorców. Dotychczas klienci przesyłali dokumenty przez portal i pocztę elektroniczną. Po wdrożeniu KSeF program księgowy automatycznie pobiera faktury zakupowe i przekazuje je do dekretacji.

Biuro rozpoczyna od podziału klientów według zakresu usługi. Część klientów zleca jedynie księgowanie, część także wystawianie faktur, a pozostali obsługę kadr. Dla każdej grupy powstaje minimalny wzorzec uprawnień.

Klient nadaje biuru dostęp w swoim kontekście NIP. Biuro nie prosi o przekazanie prywatnego Profilu Zaufanego ani podpisu klienta. Integracja korzysta z kontrolowanego certyfikatu KSeF, przechowywanego w zabezpieczonym środowisku. Dostęp do konfiguracji ma dwóch administratorów, a jego użycie jest rejestrowane.

Każda księgowa widzi tylko przypisanych klientów. Przed masowym importem system sprawdza zgodność NIP. Faktury trafiają do oddzielnych przestrzeni, a eksport na dysk wymaga uzasadnionej potrzeby. Folder roboczy jest automatycznie czyszczony po zakończeniu procesu.

Umowa powierzenia opisuje KSeF, program księgowy, dalszych dostawców, zasady incydentów i zakończenia współpracy. Klient wskazuje osobę odpowiedzialną za zarządzanie uprawnieniami. Po rozwiązaniu umowy biuro wysyła listę czynności zamykających i uzyskuje potwierdzenie odebrania dostępu.

Raz na kwartał właściciel procesu porównuje matrycę uprawnień z listą pracowników, klientów i aktywnych certyfikatów. Raz w roku biuro testuje scenariusz przejęcia poświadczenia oraz błędnego przypisania faktur. Wnioski prowadzą do korekty procedur i szkolenia zespołu.

Najczęstsze błędy biur rachunkowych

Uprawnienie w KSeF zamiast umowy powierzenia

Biuro i klient uznają, że skoro dostęp został nadany w systemie, nie trzeba regulować ochrony danych. W efekcie nie wiadomo, kto odpowiada za podwykonawców, incydenty i usunięcie kopii.

Jeden wspólny token

Poświadczenie jest używane przez wiele osób i zapisane w miejscu dostępnym dla całego zespołu. Po incydencie nie można ustalić, kto wykonał operację ani skutecznie ograniczyć dostępu jednej osobie.

Pełne uprawnienia dla każdego pracownika

Wszyscy księgowi mogą wystawiać i przeglądać faktury wszystkich klientów, chociaż obsługują wyłącznie część portfela.

Brak rozdzielenia klientów w programie

KSeF wymaga autoryzacji w kontekście NIP, ale lokalny import trafia do wspólnego folderu. Pomyłka przy ręcznym przenoszeniu ujawnia dokument innemu przedsiębiorcy.

Certyfikat bez właściciela i terminu

Biuro korzysta z certyfikatu, lecz nie prowadzi rejestru jego ważności, miejsca instalacji ani osób mających dostęp do klucza. Nikt nie odpowiada za jego unieważnienie.

Brak procedury zakończenia współpracy

Klient przestaje korzystać z usług, ale uprawnienia w KSeF i integracji pozostają aktywne przez kolejne miesiące.

Automatyczne przechowywanie wszystkich kopii

Faktura pozostaje jednocześnie w KSeF, programie księgowym, folderze wymiany, wiadomości e-mail, pobranym pliku i kopii lokalnej. Każde miejsce ma inny dostęp, a żadne nie ma terminu usunięcia.

Brak testu incydentu

Procedura przewiduje zgłoszenie naruszenia klientowi, ale pracownicy nie wiedzą, kogo powiadomić po godzinach i jak unieważnić certyfikat.

Podsumowanie

RODO w biurze rachunkowym po wdrożeniu KSeF wymaga zarządzania całym cyklem dostępu do faktur. Najważniejsze jest prawidłowe określenie ról, uzupełnienie umów powierzenia, ograniczenie uprawnień i rozdzielenie danych poszczególnych klientów.

Upoważnienie w KSeF nie zastępuje dokumentacji wymaganej przez RODO. Każdy klient stanowi odrębny kontekst, a możliwość wystawiania i przeglądania faktur można dopasować do zakresu usługi. Certyfikaty oraz tokeny muszą być traktowane jak chronione poświadczenia, objęte ewidencją, rotacją i procedurą unieważnienia.

Biuro powinno również znać przepływ danych poza KSeF. Ochrony wymagają program księgowy, eksporty XML, OCR, portal klienta, poczta, kopie zapasowe i dostęp dostawców IT. Dziesięcioletnie przechowywanie faktury w KSeF nie usprawiedliwia bezterminowego utrzymywania wszystkich kopii roboczych.

Największą wartość daje spójny proces łączący rozpoczęcie współpracy, codzienną obsługę, przeglądy uprawnień, offboarding i reakcję na incydent. Dzięki temu biuro może wykazać zgodność z RODO, ograniczyć ryzyko pomylenia klientów oraz bezpiecznie korzystać z automatyzacji KSeF.

FAQ

Czy biuro rachunkowe musi zawrzeć z klientem umowę powierzenia danych?

Najczęściej tak, jeżeli prowadzi księgowość, kadry albo pobiera faktury z KSeF na polecenie klienta i przetwarza dane osób występujących w jego dokumentacji. Umowa powinna spełniać art. 28 RODO i opisywać rzeczywisty zakres usługi. Nadanie biuru uprawnień w KSeF nie zastępuje umowy powierzenia. W odniesieniu do własnych celów, takich jak rozliczenie usługi lub zatrudnienie własnych pracowników, biuro działa jednak jako administrator.

Czy klient powinien przekazać biuru swój Profil Zaufany albo podpis elektroniczny?

Nie. Klient powinien nadać odpowiednie uprawnienie w KSeF, a biuro korzystać z własnej, zatwierdzonej metody uwierzytelnienia. Przekazywanie prywatnego Profilu Zaufanego, podpisu lub danych logowania uniemożliwia prawidłowe rozliczenie działań i tworzy poważne ryzyko bezpieczeństwa.

Czy jeden certyfikat KSeF może obsługiwać wielu klientów biura?

Integracja może automatyzować dostęp, ale każda operacja musi odbywać się w odpowiednim kontekście NIP klienta i na podstawie posiadanych uprawnień. Biuro powinno sprawdzić model oferowany przez dostawcę oprogramowania, zabezpieczyć certyfikat, prowadzić rejestr jego użycia i zapewnić możliwość ustalenia, kto zlecił konkretną operację. Jeden techniczny mechanizm nie może prowadzić do utraty rozdzielenia danych klientów.

Czy faktury z KSeF trzeba przechowywać dodatkowo przez 10 lat w programie biura?

KSeF przechowuje faktury przez 10 lat od końca roku, w którym zostały wystawione. Nie oznacza to automatycznego obowiązku przechowywania przez biuro każdej lokalnej kopii przez taki sam okres. Termin trzeba ustalić dla konkretnego celu, obowiązku prawnego i zakresu umowy. Zbędne pliki robocze powinny być usuwane, a dokumenty potrzebne prawnie przechowywane w kontrolowanym archiwum.

Kto zgłasza do UODO naruszenie związane z fakturą klienta?

Jeżeli biuro działa jako procesor, powinno zawiadomić klienta bez zbędnej zwłoki i przekazać informacje potrzebne do oceny ryzyka. Klient jako administrator decyduje następnie o zgłoszeniu naruszenia Prezesowi UODO i zawiadomieniu osób. Gdy zdarzenie dotyczy procesu, w którym biuro jest administratorem, obowiązek oceny i ewentualnego zgłoszenia spoczywa bezpośrednio na biurze.

Źródła

  1. EUR-Lex – Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679.
  2. Ministerstwo Finansów – KSeF krok po kroku dla księgowych.
  3. Ministerstwo Finansów – Uprawnienia i autoryzacja w KSeF.
  4. Ministerstwo Finansów – Podręcznik KSeF 2.0. Rozpoczęcie korzystania z KSeF.
  5. UODO – Co ósma firma MŚP podaje hakerom dane pracowników jak na tacy.

Doradztwo w zakresie ochrony danych osobowych

Wspieramy organizacje w zarządzaniu obowiązkami związanymi z ochroną danych osobowych oraz zgodnością z RODO.

Doradzamy zarówno w bieżących zagadnieniach prawnych i organizacyjnych, jak i przy bardziej złożonych projektach wymagających analizy procesów, oceny ryzyka lub uporządkowania zasad przetwarzania danych.

Zakres naszego wsparcia obejmuje m.in. doradztwo prawne, audyty zgodności, przygotowanie i aktualizację dokumentacji oraz kompleksowe wsparcie przy wdrażaniu rozwiązań z zakresu ochrony danych osobowych.

Współpracę opieramy na:

  • rozwiązaniach dostosowanych do specyfiki organizacji i jej otoczenia biznesowego,
  • praktycznym podejściu do wymogów RODO i ochrony danych osobowych,
  • kompleksowym spojrzeniu na kwestie prawne, organizacyjne i proceduralne,
  • sprawnej komunikacji i bieżącym wsparciu w prowadzonych projektach.
Formularz kontaktowy

Administratorem Twoich danych osobowych jest Oskar Zacharski działający pod firmą Biuro Porad Prawnych Oskar Zacharski, z siedzibą w Radomiu przy ul. Żwirki i Wigury 33/43, (26-600 Radom). Twoje dane osobowe tj. imię i nazwisko, adres email oraz dane osobowe podane w formularzu kontaktowym przetwarzane są w celu udzielenia odpowiedzi na Twoje zapytania. Więcej informacji o przetwarzaniu danych osobowych, w tym o przysługujących Ci prawach, możesz znaleźć w Polityce Prywatności BPPZ