KSeF in phases: from 1 Apr 2026 issuance duty for other VAT-registered taxpayers (micro — transitional rules, incl. PLN 10k/month threshold).
DetailsBezpieczeństwo i źródła / Security & Sources
Last updated: 2026-08-18
Polish version is legally binding. English below is informational. Fields marked [FILL] must be completed by admin before publishing — verify with lawyer.
1. Skąd mamy dane prawne?
- ZUS.pl — składki, formularze, ulgi
- ISAP / ELI sejm.gov.pl — ustawy, rozporządzenia (stan prawny)
- podatki.gov.pl — formy opodatkowania JDG, KSeF, ryczałt
- PUE ZUS / gov.pl — terminy, ZUS DRA
Każda odpowiedź AI ma sekcję Źródła z linkiem i datą dokumentu. Jeśli brak linka — odpowiedź z modelu ogólnego (może halucynować) — oznaczona bez citations. Plan aktualizacji: cotygodniowa kontrola hash źródeł (poniedziałki), reindeksacja przy zmianie.
2. Jak chronimy Twoje dane?
- TLS 1.3, HSTS, httpOnly cookies (zus_access 15m, zus_refresh 30d) — brak dostępu JS
- Hasła — argon2id hash, nie plain. Rate limit login 5/min; gość: max 3 pytania użytkownika na sesję
- Postgres RLS + FAISS index file opcjonalnie E2E at rest (LUKS) [UZUPEŁNIJ infra]
- Do OpenAI wysyłamy tylko treść pytania (bez email), pseudonimizacja. Nie trenujemy modeli OpenAI na Twoich danych (API data opt-out).
- Backup: dzienny, retencja 7 dni, szyfrowany [UZUPEŁNIJ]
- Logi bez treści chat w prod, tylko metadata + error id. Sentry / OTel [UZUPEŁNIJ jeśli włączone]
3. Audyt i zgłaszanie podatności
Jeśli znajdziesz lukę: napisz na security@zusia.pl / kontakt@zusia.pl z tematem SECURITY i PoC. SLA: potwierdzenie 24h, fix 72h dla critical. Dziękujemy w Hall of Fame (jeśli chcesz). Nie testuj na prod anon limit — użyj test tenant.
4. Podprocesorzy
OpenAI (model), Vercel/Railway (host), Resend/SMTP (email), Postgres (DB). Lista w /privacy rozdz.4. DPA i SCC na żądanie — iod@zusia.pl.
5. EN (informational)
Sources: ZUS.pl, ISAP/ELI laws, podatki.gov.pl, PUE. RAG citations with links + date; if no source — generic model (may hallucinate). Updated 2026-08-18, weekly pipeline planned daily. Security: TLS 1.3, httpOnly cookies 15m/30d, argon2id passwords, rate limits 5/min login 10/h anon, Postgres, FAISS optional at-rest encryption, OpenAI only question text (no email), no training opt-out, daily backups 7d encrypted, logs metadata only. Vuln: security@zusia.pl 24h ack 72h fix. Subprocessors in /privacy. PL binding.