kryptopodatki.pl
IntegracjeCennikFAQLogowanieZacznij rozliczanie

Polityka prywatności

Dokument w przygotowaniu

To jest projekt, który nie został jeszcze zweryfikowany przez radcę prawnego i nie stanowi wiążących warunków świadczenia usług. Fragmenty oznaczone w ten sposób czekają na uzupełnienie. Wiążąca wersja zostanie opublikowana przed uruchomieniem płatnej usługi.

Data sporządzenia projektu: 2026-08-02
Wersja obowiązująca użytkowników: Do uzupełnienia: oznaczenie wersji zapisywanej przy rejestracji konta, np. „2026-09-01”


§ 1. Postanowienia ogólne

  1. Niniejsza Polityka prywatności (dalej: „Polityka”) opisuje zasady przetwarzania danych osobowych użytkowników serwisu internetowego dostępnego pod adresami kryptopodatki.pl (strona informacyjna) oraz app.kryptopodatki.pl (aplikacja) — dalej łącznie: „Serwis”.
  2. Polityka stanowi realizację obowiązku informacyjnego wynikającego z art. 13 i art. 14 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (RODO).
  3. Polityka ma charakter informacyjny i nie zastępuje Regulaminu Serwisu. Zasady świadczenia usług drogą elektroniczną, w tym zakres i sposób ich świadczenia, określa Regulamin, zgodnie z art. 8 ustawy z dnia 18 lipca 2002 r. o świadczeniu usług drogą elektroniczną (u.ś.u.d.e.). Pojęcia pisane w Polityce wielką literą, a w niej niezdefiniowane (w szczególności Serwis, Aplikacja, Konto, Plik CSV, Rok podatkowy, Usługa bezpłatna, Usługa płatna, Raport, Operator płatności), mają znaczenie nadane im w § 1 Regulaminu.
  4. Serwis jest narzędziem obliczeniowym o charakterze wyłącznie informacyjnym i pomocniczym. Dane użytkownika przetwarzane są w celach wskazanych w § 4, przede wszystkim w celu wyliczenia wartości odpowiadających pozycjom sekcji E formularza PIT-38 na podstawie danych wprowadzonych przez użytkownika. Administrator nie świadczy doradztwa podatkowego w rozumieniu ustawy z dnia 5 lipca 1996 r. o doradztwie podatkowym, nie udziela porad ani opinii podatkowych, nie składa w imieniu użytkownika żadnych deklaracji ani zeznań i nie reprezentuje go przed organami podatkowymi. Obowiązek złożenia zeznania PIT-38 spoczywa wyłącznie na użytkowniku (§ 8 Regulaminu).
  5. Zapoznanie się z Polityką jest wymagane przed założeniem konta w Serwisie. Polityka nie podlega akceptacji — utrwalany jest fakt zapoznania się z nią wraz z oznaczeniem wersji i znacznikiem czasu, analogicznie do akceptacji Regulaminu (§ 5 ust. 3 Regulaminu).

§ 2. Administrator danych osobowych

  1. Administratorem danych osobowych w rozumieniu art. 4 pkt 7 RODO jest podmiot określany w Regulaminie jako Usługodawca, a w Polityce cookies również jako Usługodawca — jest to zawsze ten sam podmiot:
    • Nazwa (firma) Administratora: Do uzupełnienia: pełna firma przedsiębiorcy, np. „Jan Kowalski, prowadzący działalność gospodarczą pod firmą …”
    • Forma prawna i rejestr: Do uzupełnienia: jednoosobowa działalność gospodarcza wpisana do CEIDG / spółka wpisana do KRS wraz z numerem
    • Adres siedziby / miejsca wykonywania działalności: Do uzupełnienia: pełny adres pocztowy
    • NIP: Do uzupełnienia: numer NIP
    • REGON: Do uzupełnienia: numer REGON
    • Adres e-mail do kontaktu w sprawach danych osobowych: Do uzupełnienia: adres e-mail, np. hello@kryptopodatki.pl — ten sam adres, który podaje stopka serwisu
  2. Administrator nie wyznaczył inspektora ochrony danych (IOD). Do uzupełnienia: potwierdzenie przez prawnika, że w świetle art. 37 RODO — z uwagi na skalę i charakter przetwarzania danych finansowych — wyznaczenie IOD nie jest obowiązkowe; w przypadku wyznaczenia IOD należy podać jego dane kontaktowe.
  3. We wszystkich sprawach dotyczących przetwarzania danych osobowych oraz wykonywania praw opisanych w § 10 należy kontaktować się na adres e-mail wskazany w ust. 1 lub pisemnie na adres siedziby Administratora.

§ 3. Kategorie przetwarzanych danych osobowych

  1. Dane konta i uwierzytelnienia. Adres e-mail podany przy zakładaniu konta. Serwis stosuje logowanie bez hasła (tzw. magic link) — Administrator nie przetwarza haseł użytkowników. Przetwarzane są ponadto: identyfikator użytkownika (UUID), znaczniki czasu oraz wersja zaakceptowanego Regulaminu i wersja Polityki, z którą użytkownik się zapoznał, data utworzenia konta oraz metadane sesji (token dostępowy).
  2. Dane transakcyjne wgrywane przez użytkownika (dane finansowe). Zawartość plików CSV eksportowanych z giełd kryptowalut oraz transakcje wprowadzone ręcznie, obejmujące w szczególności: daty i godziny transakcji, pary walutowe, ilości kryptowalut, kwoty w walutach fiat, prowizje, identyfikatory transakcji nadane przez giełdę oraz nazwę giełdy.
  3. Szczególny charakter danych, o których mowa w ust. 2. Administrator wyraźnie wskazuje, że pełna historia transakcji giełdowych jest danymi o wysokiej wrażliwości ekonomicznej — pozwala odtworzyć sytuację majątkową użytkownika, jego strategię inwestycyjną, wielkość posiadanego majątku oraz aktywność w czasie. Dane te nie stanowią szczególnych kategorii danych osobowych w rozumieniu art. 9 ust. 1 RODO ani danych dotyczących wyroków skazujących w rozumieniu art. 10 RODO, jednak Administrator obejmuje je podwyższonym standardem ochrony, zasadą minimalizacji oraz zasadą ograniczonego dostępu opisaną w § 9.
  4. Wyniki obliczeń podatkowych. Dane wyliczone przez Serwis na podstawie danych z ust. 2: kwoty przychodu, kosztów uzyskania przychodu, dochodu lub straty w PLN, zastosowane kursy NBP, przypisanie do roku podatkowego oraz wygenerowane raporty PDF.
  5. Dane dotyczące płatności. Administrator przetwarza dane o fakcie i statusie płatności: rok podatkowy, wybrany próg cenowy, kwotę, walutę, datę odblokowania oraz identyfikatory sesji płatności i płatności nadane przez operatora płatności. Administrator nie przetwarza i nie przechowuje pełnych numerów kart płatniczych ani danych uwierzytelniających do kart — dane te są przetwarzane bezpośrednio przez operatora płatności (Stripe), o którym mowa w § 6.
  6. Dane rozliczeniowe i księgowe. Dane niezbędne do wystawienia dowodu sprzedaży lub faktury oraz do rozliczeń podatkowych Administratora. Do uzupełnienia: czy i w jakim zakresie Serwis zbiera dane do faktur — imię i nazwisko / firma, adres, NIP — oraz czy faktura jest wystawiana automatycznie, czy wyłącznie na żądanie.
  7. Dane techniczne i logi. Adres IP, informacje o przeglądarce i systemie operacyjnym (user agent), data i godzina żądania, adres żądanego zasobu, kod odpowiedzi serwera, identyfikator żądania, a także zdarzenia diagnostyczne rejestrowane w związku z importem plików (np. nierozpoznane nagłówki CSV). Do uzupełnienia: potwierdzenie, jakie dokładnie pola trafiają do logów aplikacyjnych i do narzędzia monitoringu błędów oraz czy w logach mogą pojawić się fragmenty treści plików CSV — jeśli tak, wymaga to odrębnego opisu i mechanizmu maskowania.
  8. Korespondencja. Treść wiadomości kierowanych do Administratora (wsparcie użytkownika, zgłoszenia, reklamacje) wraz z adresem e-mail nadawcy.

§ 4. Cele i podstawy prawne przetwarzania

  1. Administrator przetwarza dane osobowe w następujących celach i na następujących podstawach prawnych:
Lp. Cel przetwarzania Kategorie danych Podstawa prawna
1 Założenie i prowadzenie konta, uwierzytelnianie użytkownika (magic link) § 3 ust. 1 art. 6 ust. 1 lit. b RODO — niezbędność do wykonania umowy o świadczenie usług drogą elektroniczną
2 Świadczenie usługi obliczeniowej: import i parsowanie Plików CSV, przeliczenie po kursach NBP, prezentacja wyników, udostępnienie Usługi bezpłatnej (Podglądu) § 3 ust. 2 i 4 art. 6 ust. 1 lit. b RODO
3 Realizacja płatności jednorazowej i odblokowanie Usługi płatnej dla wybranego Roku podatkowego § 3 ust. 5 art. 6 ust. 1 lit. b RODO
4 Wygenerowanie raportu PDF oraz — na żądanie użytkownika — jego wysyłka na adres e-mail § 3 ust. 1 i 4 art. 6 ust. 1 lit. b RODO
5 Obsługa zgłoszeń, reklamacji i odstąpienia od umowy § 3 ust. 1, 5 i 8 art. 6 ust. 1 lit. b RODO oraz art. 6 ust. 1 lit. c RODO w zw. z przepisami ustawy z dnia 30 maja 2014 r. o prawach konsumenta
6 Wypełnienie obowiązków księgowych i podatkowych Administratora (dokumentacja sprzedaży, faktury, ewidencje) § 3 ust. 5 i 6 art. 6 ust. 1 lit. c RODO w zw. z art. 74 ust. 2 ustawy o rachunkowości, art. 86 § 1 ustawy — Ordynacja podatkowa oraz przepisami ustawy o podatku od towarów i usług
7 Wykazanie faktu i wersji zaakceptowanego Regulaminu, potwierdzenia zapoznania się z Polityką oraz treści oświadczeń konsumenckich (rozliczalność) § 3 ust. 1 art. 6 ust. 1 lit. c RODO w zw. z art. 5 ust. 2 i art. 7 ust. 1 RODO; art. 6 ust. 1 lit. f RODO
8 Zapewnienie bezpieczeństwa Serwisu, wykrywanie nadużyć, diagnostyka błędów, utrzymanie ciągłości działania § 3 ust. 7 art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes Administratora polegający na ochronie systemów i danych użytkowników; również art. 18 ust. 6 u.ś.u.d.e.
9 Ustalenie, dochodzenie lub obrona przed roszczeniami § 3 ust. 1, 4–8 art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes Administratora
10 Prowadzenie statystyk działania Serwisu w formie zagregowanej § 3 ust. 7 art. 6 ust. 1 lit. f RODO
  1. Administrator nie prowadzi obecnie działań marketingowych wymagających zgody, w szczególności nie wysyła newslettera ani informacji handlowych w rozumieniu art. 10 u.ś.u.d.e. i art. 398 ustawy z dnia 12 lipca 2024 r. — Prawo komunikacji elektronicznej. W razie uruchomienia takich działań podstawą będzie odrębna, dobrowolna zgoda (art. 6 ust. 1 lit. a RODO), a Polityka zostanie zaktualizowana. Do uzupełnienia: potwierdzenie, czy przewidywany jest newsletter lub marketing e-mailowy.
  2. Podanie danych jest dobrowolne, ale niezbędne do korzystania z Serwisu: bez adresu e-mail nie jest możliwe założenie konta, a bez danych transakcyjnych nie jest możliwe wykonanie obliczeń. Odmowa podania danych rozliczeniowych może uniemożliwić wystawienie faktury.
  3. Administrator informuje, że w przypadku odblokowania Roku podatkowego, dla którego zobowiązanie podatkowe uległo przedawnieniu zgodnie z art. 70 ustawy — Ordynacja podatkowa, Usługa płatna jest świadczona wyłącznie w celu informacyjnym i archiwalnym, na podstawie odrębnej zgody użytkownika składanej w Serwisie zgodnie z § 10 Regulaminu; brak tej zgody uniemożliwia zamówienie Usługi płatnej dla takiego Roku podatkowego. Fakt złożenia tego oświadczenia jest utrwalany na podstawie art. 6 ust. 1 lit. f RODO (rozliczalność i obrona przed roszczeniami).

§ 5. Źródło danych

  1. Wszystkie dane osobowe pochodzą bezpośrednio od użytkownika — z formularza logowania, z plików wgranych przez użytkownika lub z transakcji wprowadzonych ręcznie — albo są generowane automatycznie w związku z korzystaniem z Serwisu (logi, wyniki obliczeń).
  2. Administrator nie pozyskuje danych z giełd kryptowalut, nie łączy się z API giełd ani z portfelami użytkownika. Serwis nie ma dostępu do środków ani kont użytkownika na giełdach.
  3. Dane o statusie płatności Administrator otrzymuje od operatora płatności (Stripe) w zakresie niezbędnym do potwierdzenia opłacenia usługi.
  4. Kursy walut pobierane są z publicznego API Narodowego Banku Polskiego. Nie są przy tym przekazywane ani przetwarzane żadne dane osobowe użytkowników — zapytania dotyczą wyłącznie dat i kodów walut.
  5. Jeżeli w wgranym pliku CSV znajdują się dane osób trzecich (np. adresy portfeli kontrahentów), użytkownik jest odrębnym administratorem tych danych w zakresie decyzji o ich przesłaniu. Do uzupełnienia: potwierdzenie przez prawnika, czy i jak opisać ten wątek — dotyczy m.in. kolumn Sender Address / Recipient Address w eksportach niektórych giełd.

§ 6. Odbiorcy danych i podmioty przetwarzające

  1. Dane osobowe mogą być udostępniane wyłącznie podmiotom, z którymi Administrator współpracuje w celu świadczenia usługi, na podstawie umów powierzenia przetwarzania danych zawartych zgodnie z art. 28 RODO, albo podmiotom uprawnionym na podstawie przepisów prawa.
  2. Podmioty przetwarzające i odbiorcy:
Podmiot Rola Zakres danych Cel
Supabase (uwierzytelnianie i baza danych) podmiot przetwarzający (art. 28 RODO) adres e-mail, identyfikator użytkownika, metadane logowania oraz — w zakresie, w jakim baza danych aplikacji działa w infrastrukturze Supabase — dane transakcyjne i wyniki obliczeń Do uzupełnienia: potwierdzenie, czy baza danych aplikacji działa w Supabase, czy u dostawcy hostingu — od tego zależy zakres danych w tym wierszu i w wierszu „Dostawca hostingu” obsługa logowania magic link, przechowywanie tożsamości użytkownika i danych aplikacji
Stripe (operator płatności) odrębny administrator w zakresie realizacji i rozliczenia płatności oraz obowiązków regulacyjnych (AML, przeciwdziałanie oszustwom); podmiot przetwarzający w zakresie danych przekazanych mu na zlecenie Administratora adres e-mail, kwota, waluta, opis usługi, dane karty podawane bezpośrednio w formularzu Stripe przyjęcie i rozliczenie płatności jednorazowej
Resend (dostawca poczty transakcyjnej) podmiot przetwarzający adres e-mail, treść wiadomości, załącznik PDF (jeżeli użytkownik zażąda wysyłki) wysyłka linku logowania i wiadomości transakcyjnych
Dostawca hostingu i infrastruktury podmiot przetwarzający wszystkie dane przechowywane w Serwisie utrzymanie aplikacji i bazy danych
  • Dostawca hostingu: Do uzupełnienia: nazwa i adres dostawcy hostingu aplikacji i bazy danych — decyzja architektoniczna w toku; po wyborze należy uzupełnić także lokalizację centrów danych i link do jego DPA.
  1. Ponadto odbiorcami danych mogą być: podmiot świadczący obsługę księgową Administratora Do uzupełnienia: nazwa biura rachunkowego lub informacja o samodzielnym prowadzeniu księgowości, dostawcy narzędzi do monitorowania błędów Do uzupełnienia: potwierdzenie, czy w wersji produkcyjnej używany jest Sentry lub inne narzędzie APM oraz czy przekazywane są do niego dane osobowe oraz — w razie potrzeby — obsługa prawna Administratora.
  2. Dane mogą zostać udostępnione organom publicznym (w szczególności organom podatkowym, organom ścigania, sądom) wyłącznie na podstawie i w granicach obowiązujących przepisów prawa, na udokumentowane żądanie.
  3. Administrator nie sprzedaje danych osobowych, nie udostępnia ich brokerom danych ani sieciom reklamowym i nie wykorzystuje danych transakcyjnych użytkowników do celów innych niż opisane w § 4 — w szczególności nie wykorzystuje ich do trenowania modeli uczenia maszynowego ani nie udostępnia ich w celach analitycznych podmiotom trzecim.
  4. Aktualną listę podmiotów przetwarzających Administrator utrzymuje na bieżąco i udostępnia na żądanie skierowane na adres kontaktowy wskazany w § 2 ust. 1.

§ 7. Przekazywanie danych poza Europejski Obszar Gospodarczy

  1. Część dostawców, o których mowa w § 6, może przetwarzać dane poza Europejskim Obszarem Gospodarczym (EOG), w szczególności w Stanach Zjednoczonych.
  2. Aktualny stan przekazywania danych do państw trzecich oraz stosowane zabezpieczenia:
    • Supabase: Do uzupełnienia: region instancji projektu (np. eu-central-1) oraz potwierdzenie, czy dane pozostają w UE; jeżeli nie — podstawa transferu: standardowe klauzule umowne (SCC) z decyzji wykonawczej Komisji (UE) 2021/914 wraz z oceną skutków transferu (TIA).
    • Stripe: Do uzupełnienia: wskazanie podmiotu kontraktującego (Stripe Payments Europe, Ltd. czy inny) oraz mechanizmu transferu do USA — certyfikacja EU-U.S. Data Privacy Framework i/lub SCC; wymaga weryfikacji aktualnego statusu certyfikacji na dzień publikacji.
    • Resend: Do uzupełnienia: lokalizacja infrastruktury i mechanizm transferu — DPF lub SCC; wymaga weryfikacji na dzień publikacji.
    • Hosting: Do uzupełnienia: lokalizacja centrów danych i mechanizm transferu po wyborze dostawcy.
  3. W każdym przypadku przekazania danych poza EOG Administrator zapewnia, że odbywa się ono na podstawie jednego z mechanizmów wskazanych w rozdziale V RODO — decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony (art. 45 RODO) albo standardowych klauzul umownych (art. 46 ust. 2 lit. c RODO) wraz z odpowiednimi zabezpieczeniami dodatkowymi.
  4. Kopię lub informację o miejscu udostępnienia zabezpieczeń stosowanych przy przekazywaniu danych poza EOG można uzyskać, kontaktując się z Administratorem.

§ 8. Okresy przechowywania danych (retencja)

  1. Konto użytkownika i dane transakcyjne (pliki CSV, transakcje ręczne, wyniki obliczeń, raporty): do czasu usunięcia konta przez użytkownika, z zastrzeżeniem ust. 3, 4 i 6. Użytkownik może w każdej chwili trwale usunąć konto samodzielnie z poziomu aplikacji — usunięcie obejmuje najpierw konto w systemie uwierzytelniania, a następnie wszystkie dane w bazie aplikacji, i jest nieodwracalne (§ 5 ust. 5 Regulaminu).
  2. Automatyczne usuwanie danych nieaktywnych kont: Do uzupełnienia: decyzja, czy wdrożona zostanie automatyczna retencja — PRD przewiduje cykliczne usuwanie wgranych plików CSV po określonym czasie oraz rozważa usuwanie danych po 12 miesiącach nieaktywności. Do momentu wdrożenia mechanizmu nie należy deklarować go w publikowanej wersji Polityki.
  3. Dokumentacja rozliczeniowa i księgowa (dowody sprzedaży, faktury, dane o płatnościach): 5 lat, licząc od końca roku kalendarzowego, w którym upłynął termin płatności podatku — zgodnie z art. 86 § 1 ustawy — Ordynacja podatkowa i art. 74 ust. 2 ustawy o rachunkowości. Usunięcie konta nie powoduje usunięcia tej dokumentacji, ponieważ jej przechowywanie jest obowiązkiem prawnym Administratora.
  4. Dowody akceptacji Regulaminu, Polityki oraz oświadczeń konsumenckich (w tym oświadczenia o żądaniu natychmiastowego wykonania usługi i utracie prawa odstąpienia oraz oświadczenia dotyczącego lat przedawnionych): przez okres przedawnienia roszczeń, o którym mowa w ust. 6.
  5. Logi techniczne i dane bezpieczeństwa: Do uzupełnienia: rzeczywisty okres retencji logów aplikacyjnych, logów dostawcy hostingu i danych w narzędziu monitoringu błędów — rekomendowane maksymalnie 12 miesięcy; podać jedną, spójną liczbę.
  6. Dane przetwarzane w celu ustalenia, dochodzenia lub obrony przed roszczeniami: do upływu okresu przedawnienia roszczeń wynikającego z Kodeksu cywilnego (co do zasady 6 lat, a dla roszczeń związanych z prowadzeniem działalności gospodarczej — 3 lata, z uwzględnieniem art. 118 k.c. o końcu roku kalendarzowego), a w razie sporu — do jego prawomocnego zakończenia.
  7. Korespondencja z obsługą użytkownika: Do uzupełnienia: okres przechowywania korespondencji w skrzynce wsparcia, np. 24 miesiące od zamknięcia sprawy.
  8. Po upływie wskazanych okresów dane są usuwane lub nieodwracalnie anonimizowane.

§ 9. Bezpieczeństwo danych

  1. Administrator stosuje środki techniczne i organizacyjne odpowiadające ryzyku, zgodnie z art. 32 RODO, uwzględniając w szczególności wysoką wrażliwość ekonomiczną danych, o których mowa w § 3 ust. 2 i 3.
  2. Stosowane środki obejmują w szczególności:
    • szyfrowanie transmisji danych (TLS/HTTPS) na wszystkich połączeniach z Serwisem;
    • logowanie bez hasła (magic link) — Administrator nie przechowuje haseł użytkowników, co eliminuje ryzyko ich wycieku;
    • uwierzytelnianie każdego żądania do API na podstawie zweryfikowanego kryptograficznie tokenu (JWT) oraz weryfikację, czy dany zasób należy do zalogowanego użytkownika (kontrola uprawnień na poziomie każdego odczytu i zapisu);
    • ścisłą izolację danych pomiędzy kontami użytkowników — dane każdego użytkownika są filtrowane po jego identyfikatorze, a identyfikatory udostępniane na zewnątrz mają charakter losowy;
    • zasadę minimalnych uprawnień i ograniczony dostęp administracyjny do baz danych;
    • weryfikację podpisu kryptograficznego komunikatów otrzymywanych od operatora płatności;
    • kopie zapasowe bazy danych Do uzupełnienia: częstotliwość kopii zapasowych, okres ich przechowywania oraz sposób ich szyfrowania;
    • szyfrowanie danych w spoczynku Do uzupełnienia: potwierdzenie, czy i w jakim zakresie dane w bazie danych, kopiach zapasowych i magazynie plików są szyfrowane w spoczynku — np. szyfrowanie wolumenów po stronie dostawcy infrastruktury; wskazać, czy stosowane jest dodatkowe szyfrowanie na poziomie aplikacji dla treści plików CSV.
  3. Administrator prowadzi rejestr czynności przetwarzania Do uzupełnienia: potwierdzenie, czy rejestr jest prowadzony — z uwagi na regularny charakter przetwarzania danych finansowych wyłączenie z art. 30 ust. 5 RODO najprawdopodobniej nie znajduje zastosowania.
  4. W przypadku naruszenia ochrony danych osobowych Administrator postępuje zgodnie z art. 33 i 34 RODO, w tym w razie potrzeby zgłasza naruszenie Prezesowi Urzędu Ochrony Danych Osobowych w terminie 72 godzin oraz zawiadamia osoby, których dane dotyczą, jeżeli naruszenie może powodować wysokie ryzyko naruszenia ich praw lub wolności.
  5. Do uzupełnienia: rozstrzygnięcie, czy z uwagi na przetwarzanie na dużą skalę szczegółowych danych o sytuacji majątkowej wymagana jest ocena skutków dla ochrony danych (DPIA) na podstawie art. 35 RODO i komunikatu Prezesa UODO z wykazem operacji wymagających DPIA.

§ 10. Prawa osoby, której dane dotyczą

  1. Użytkownikowi przysługują następujące prawa:
    1. prawo dostępu do danych oraz uzyskania ich kopii (art. 15 RODO);
    2. prawo do sprostowania danych nieprawidłowych lub uzupełnienia niekompletnych (art. 16 RODO);
    3. prawo do usunięcia danych („prawo do bycia zapomnianym”, art. 17 RODO);
    4. prawo do ograniczenia przetwarzania (art. 18 RODO);
    5. prawo do przenoszenia danych przetwarzanych na podstawie umowy lub zgody, w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego (art. 20 RODO);
    6. prawo do sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie Administratora (art. 21 RODO) — sprzeciw można wnieść z przyczyn związanych ze szczególną sytuacją użytkownika;
    7. prawo do cofnięcia zgody w dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania dokonanego przed jej cofnięciem — jeżeli przetwarzanie odbywa się na podstawie zgody (art. 7 ust. 3 RODO).
  2. Samodzielne usunięcie konta. Serwis udostępnia w panelu użytkownika funkcję trwałego usunięcia konta wraz ze wszystkimi wgranymi plikami, transakcjami, wynikami obliczeń i raportami. Skorzystanie z tej funkcji jest równoznaczne z realizacją prawa, o którym mowa w ust. 1 pkt 3, i nie wymaga kontaktu z Administratorem. Operacja jest nieodwracalna — Administrator zaleca uprzednie pobranie wygenerowanych raportów.
  3. Ograniczenia prawa do usunięcia. Usunięcie konta nie obejmuje danych, których dalsze przechowywanie jest konieczne do wywiązania się z obowiązku prawnego (§ 8 ust. 3) albo do ustalenia, dochodzenia lub obrony przed roszczeniami (§ 8 ust. 6) — zgodnie z art. 17 ust. 3 lit. b i e RODO. Zakres takich danych jest ograniczony do minimum (dane rozliczeniowe i dowody zgód).
  4. Wnioski dotyczące praw z ust. 1 należy kierować na adres wskazany w § 2 ust. 1. Administrator udziela odpowiedzi bez zbędnej zwłoki, nie później niż w terminie miesiąca od otrzymania żądania; termin ten może zostać przedłużony o kolejne dwa miesiące z uwagi na skomplikowany charakter żądania lub liczbę żądań, o czym Administrator poinformuje.
  5. Przed realizacją żądania Administrator może zwrócić się o dodatkowe informacje pozwalające zidentyfikować osobę składającą wniosek (art. 12 ust. 6 RODO) — jest to konieczne, aby dane finansowe nie zostały ujawnione osobie nieuprawnionej.
  6. Realizacja praw jest bezpłatna. W przypadku żądań ewidentnie nieuzasadnionych lub nadmiernych, w szczególności ze względu na ich ustawiczny charakter, Administrator może pobrać rozsądną opłatę albo odmówić podjęcia działań (art. 12 ust. 5 RODO).
  7. Prawo do wniesienia skargi. Użytkownikowi przysługuje prawo wniesienia skargi do organu nadzorczego — Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa — jeżeli uzna, że przetwarzanie jego danych narusza RODO (art. 77 RODO). Użytkownikowi przysługuje również prawo do skutecznego środka ochrony prawnej przed sądem (art. 79 RODO).

§ 11. Brak zautomatyzowanego podejmowania decyzji i profilowania

  1. Dane osobowe użytkowników nie są wykorzystywane do zautomatyzowanego podejmowania decyzji, w tym profilowania, które wywoływałoby wobec użytkownika skutki prawne lub w podobny sposób istotnie na niego wpływało w rozumieniu art. 22 RODO.
  2. Serwis wykonuje automatyczne obliczenia matematyczne na danych wprowadzonych przez użytkownika (przeliczenie transakcji po kursach NBP oraz zsumowanie przychodów i kosztów). Obliczenia te są narzędziem pomocniczym: nie tworzą profilu użytkownika, nie oceniają go i nie wywołują wobec niego żadnego skutku prawnego. Skutek podatkowy powstaje wyłącznie wskutek samodzielnej decyzji użytkownika o złożeniu zeznania podatkowego.
  3. Automatyczne ustalenie progu cenowego następuje wyłącznie na podstawie liczby rozpoznanych transakcji i nie stanowi oceny cech osobowych użytkownika.
  4. Administrator nie prowadzi profilowania marketingowego ani reklamy behawioralnej.

§ 12. Pliki cookies i pamięć lokalna przeglądarki

  1. Serwis wykorzystuje wyłącznie mechanizmy niezbędne do świadczenia usługi żądanej przez użytkownika: pamięć lokalną przeglądarki (localStorage) do przechowywania tokenu sesji wydanego przez dostawcę uwierzytelniania (Supabase) oraz techniczne mechanizmy zapewniające działanie logowania. Podstawę stanowi art. 398 ustawy z dnia 12 lipca 2024 r. — Prawo komunikacji elektronicznej (wyjątek dotyczący usługi wyraźnie żądanej przez użytkownika), w związku z czym zgoda nie jest wymagana.
  2. Ani strona informacyjna kryptopodatki.pl, ani aplikacja app.kryptopodatki.pl nie wykorzystują obecnie plików cookies analitycznych, statystycznych ani marketingowych; z tego powodu w Serwisie nie jest wyświetlany baner zgody na cookies.
  3. Szczegółowe zasady — w tym pełny wykaz stosowanych mechanizmów — opisuje odrębny dokument: Polityka cookies, dostępna pod adresem Do uzupełnienia: URL polityki cookies — ten sam, co w § 1 ust. 23 i § 13 ust. 5 Regulaminu.

§ 13. Zmiany Polityki

  1. Administrator może zmienić Politykę w szczególności w razie zmiany przepisów prawa, zmiany zakresu usług, zmiany dostawców infrastruktury lub wdrożenia nowych mechanizmów przetwarzania danych.
  2. O istotnych zmianach Administrator poinformuje użytkowników posiadających konto co najmniej 14 dni przed wejściem zmian w życie, na adres e-mail przypisany do konta lub poprzez komunikat w aplikacji — spójnie z § 14 ust. 2 i 7 Regulaminu. Do uzupełnienia: potwierdzenie przyjętego okresu wyprzedzenia — musi być identyczny w Regulaminie, Polityce prywatności i Polityce cookies.
  3. Każda wersja Polityki jest oznaczona numerem i datą wejścia w życie. Archiwalne wersje Administrator udostępnia na żądanie.

§ 14. Kontakt

  1. W sprawach dotyczących ochrony danych osobowych, wykonania praw opisanych w § 10 oraz w sprawach związanych z działaniem Serwisu należy kontaktować się:
    • e-mail: Do uzupełnienia: adres e-mail do spraw danych osobowych
    • adres korespondencyjny: Do uzupełnienia: adres do korespondencji Administratora
  2. Administrator udziela odpowiedzi w języku polskim, w terminach wskazanych w § 10 ust. 4.
kryptopodatki.pl

Polski raport PIT-38 z kryptowalut. Liczymy tylko transakcje opodatkowane.

𝕏in▶

Produkt

  • Integracje
  • Cennik
  • FAQ

Wsparcie

  • Kontakt

Prawo

  • Regulamin
  • Polityka prywatności
  • Cookies

Binance, Bitget, Bitpanda, Bybit, Coinbase, Crypto.com, Kraken, KuCoin, OKX, Revolut oraz pozostałe wymienione nazwy giełd, platform i usług są znakami towarowymi lub zastrzeżonymi znakami towarowymi ich właścicieli. Nazwy te są używane w Serwisie wyłącznie w celu informacyjnym — aby wskazać, z których plików CSV eksportowanych przez te platformy kryptopodatki.pl potrafi odczytać historię transakcji. Użycie tych nazw nie oznacza powiązania, współpracy, partnerstwa, sponsorowania ani zatwierdzenia przez wymienione podmioty. kryptopodatki.pl nie jest powiązany z żadną z wymienionych giełd ani przez nią autoryzowany i nie łączy się z ich API ani z kontami użytkowników.

© 2026 kryptopodatki.pl
NIP: 1132977560·Made in Poland 🇵🇱