Polityka prywatności

Wersja z 2 października 2026 r. Historia zmian i poprzednie wersje: pkt 11.

1. Administrator

Administratorem danych osobowych przetwarzanych w serwisie skanfirmy.pl jest Bartosz Kuć, prowadzący jednoosobową działalność gospodarczą (NIP 7393933151). Kontakt we wszystkich sprawach dotyczących danych osobowych: info@skanfirmy.pl.

2. Jakie dane przetwarzamy

Serwis nie wymaga konta ani logowania i nie prowadzi bazy osób fizycznych prowadzących działalność — dane z rejestrów pobiera w chwili, gdy ktoś zapyta o konkretny numer (wyjątek: usługa monitoringu, pkt 6). Przetwarzamy:

Generator mikrorachunku podatkowego przyjmuje też PESEL. Na stronie numer jest przeliczany w całości w Twojej przeglądarce i nigdzie nie jest wysyłany. Wersja generatora w serwerze MCP przyjmuje wyłącznie NIP.

3. Jak działają zapytania

Narzędzia pytające rejestry bezpośrednio z przeglądarki. Wyszukiwarka na stronie głównej, Biała Lista VAT, KRS, sprawdzenie rachunku i sprawdzanie zbiorcze wysyłają numer z Twojej przeglądarki wprost do oficjalnych API:

Nasz serwer w tych zapytaniach nie uczestniczy: nie widzimy ich i ich nie zapisujemy. Operator rejestru widzi Twój adres IP tak samo jak przy bezpośrednim wejściu na jego stronę; zasady określa jego polityka prywatności.

Przy osobach fizycznych prowadzących działalność (bez numeru KRS, także spółkach cywilnych) narzędzia pokazują tylko: imię i nazwisko (firmę), NIP, status VAT, miejscowość i liczbę rachunków w Wykazie. To, czy konkretny rachunek jest w Wykazie, można sprawdzić: Ministerstwo Finansów odpowiada TAK albo NIE, a zapytanie także idzie wprost z Twojej przeglądarki. API Wykazu nie pozwala wybrać pól, dlatego Twoja przeglądarka otrzymuje od Ministerstwa Finansów pełny wpis, m.in. z adresem i listą rachunków. Nasz kod zaraz po otrzymaniu zostawia z niego tylko wymienione pola. Pozostałych nie wyświetla i nie zapisuje — także w eksporcie (CSV, JSON) i przy kopiowaniu rachunków w sprawdzaniu zbiorczym. Na stronie głównej widać też indywidualny mikrorachunek podatkowy wyliczony z NIP. To rachunek do wpłat podatków do urzędu skarbowego, a nie rachunek, na który przedsiębiorca przyjmuje płatności. Osoby fizyczne rozpoznajemy po braku numeru KRS we wpisie w Wykazie VAT. Dlatego ta sama, ograniczona wersja dotyczy też innych podmiotów bez numeru KRS (np. gmin i szkół). Dane spółek narzędzia pokazują w zakresie potrzebnym do weryfikacji (m.in. nazwa, NIP, status VAT, REGON, numer KRS, adres, data rejestracji i rachunki, a z KRS także forma prawna, kapitał, kody PKD, sposób reprezentacji i funkcje członków organów), bez imion i nazwisk członków organów, prokurentów i wspólników.

Narzędzia pobierają też z naszego serwera plik z listą grup numerów objętych wyłączeniem na podstawie sprzeciwu albo nakazu organu (pkt 8). Plik jest taki sam dla wszystkich i nie zawiera numerów, tylko oznaczenia grup; każda grupa obejmuje kilkaset numerów. Zapytanie o plik nie zawiera sprawdzanego numeru. Jeżeli sprawdzasz NIP z takiej grupy, narzędzie nie pyta rejestru, tylko odsyła do oficjalnej wyszukiwarki. Przy wyszukiwaniu po numerze KRS albo REGON rejestr jest pytany, bo dopiero jego odpowiedź zawiera NIP — dla numeru z takiej grupy wyniku wtedy nie pokazujemy.

Narzędzia działające lokalnie. Generator mikrorachunku, wyszukiwarka kodów PKD i kalkulator odsetek liczą wszystko w Twojej przeglądarce i niczego nie wysyłają.

Zapytania przez nasz serwer. Przez nasze funkcje serwerowe (Cloudflare Pages Functions) działają:

Korzystają z nich narzędzia REGON i VIES na stronie, rozszerzenie przeglądarki (pkt 10), agenci AI oraz integracje programistyczne (API). Nasza funkcja pobiera dane z rejestru i przekazuje je pytającemu. Zapytań ani odpowiedzi nie zapisujemy w żadnej bazie ani w logach funkcji — dane z rejestru są po naszej stronie tylko przez czas obsługi zapytania. Wyjątkiem jest adres wywołanej strony, który może zawierać sprawdzany numer, w statystykach ruchu Cloudflare (pkt 5). Odpowiedzi nie są też przechowywane na serwerach Cloudflare. Odpowiedzi dotyczące spółek (poza odpowiedziami systemu VIES) mogą zawierać nagłówek, który pozwala przeglądarce pytającego (albo jego serwerowi pośredniczącemu) zapamiętać wynik do 24 godzin; odpowiedzi dotyczące osób fizycznych i wszystkie odpowiedzi systemu VIES może zapamiętać tylko przeglądarka pytającego, najwyżej na 1 godzinę.

Dla osób fizycznych prowadzących działalność (bez numeru KRS, także spółek cywilnych) odpowiedzi naszego serwera — na stronie, w API, w serwerze MCP i w rozszerzeniu — zawierają tylko: imię i nazwisko (firmę), NIP, status VAT, miejscowość i liczbę rachunków. Nie zawierają adresu, listy rachunków, numeru REGON, kodów PKD ani daty rejestracji VAT. Konkretny rachunek można potwierdzić przez skanfirmy.pl/rachunek (TAK/NIE). Z rejestru REGON (skanfirmy.pl/regon/{nip}) podajemy przy osobach fizycznych tylko NIP, nazwę, formę (osoba fizyczna, jednostka lokalna osoby fizycznej albo spółka cywilna) wraz z kodem rodzaju podmiotu z tego rejestru, miejscowość i informację, czy działalność jest aktywna, oraz odsyłamy do wyszukiwarki GUS. Nie podajemy numeru REGON, kodów PKD, adresu, gminy, powiatu, województwa ani dat. Zapytanie o numer REGON osoby fizycznej (skanfirmy.pl/firma-po-regon/{regon}) nie zwraca jej danych. Odpowiedź informuje tylko, że numer należy do osoby fizycznej albo spółki cywilnej, i odsyła do wyszukiwarki GUS. Dla polskich numerów VAT z systemu VIES podajemy nazwę i informację, czy numer jest ważny, a z adresu — jeżeli VIES go podaje — tylko miejscowość. Z KRS pokazujemy wybrane dane spółki z aktualnego odpisu (m.in. nazwę, formę prawną, adres siedziby, kapitał, sposób reprezentacji i funkcje członków organów — bez ich imion i nazwisk).

Numer podany w adresie strony (np. /nip/{numer}) trafia do statystyk ruchu Cloudflare (pkt 5). W zapytaniach do serwera MCP i przy sprawdzaniu rachunku (skanfirmy.pl/rachunek) numery są przekazywane w treści żądania, więc w tych statystykach ich nie ma. Narzędzia monitoringu dostępne przez API i MCP z kluczem opisuje pkt 6.

Liczba zapytań do stron i API z danymi z jednego adresu IP jest ograniczona (20 zapytań na 10 sekund), żeby chronić serwis przed nadużyciami. Serwer MCP ma osobny, wyższy limit: 60 zapytań na 10 sekund z jednego adresu IP. Część asystentów AI (konektory w usługach ich dostawców) łączy się z serwerem MCP ze wspólnych adresów IP dostawcy, dlatego limit taki jak dla stron blokowałby wielu użytkowników naraz. Limit dla stron i API nie obejmuje robotów, które Cloudflare rozpoznaje jako zweryfikowane — m.in. robotów wyszukiwarek, ale też np. robotów firm rozwijających modele AI i narzędzi SEO. Zweryfikowanym robotom, które Cloudflare zalicza do robotów zbierających dane do trenowania modeli AI, blokujemy dostęp do stron z numerami (/nip/, /nips/, /regon/, /firma-po-regon/, /vies/). W pliku robots.txt prosimy roboty zbierające dane do trenowania modeli sztucznej inteligencji, żeby nie pobierały stron z numerami (/nip/, /nips/, /regon/, /firma-po-regon/, /vies/) i nie wykorzystywały ich do trenowania.

Kto otrzymuje dane z rejestru. Osoba albo program, który wysłał zapytanie: użytkownik strony, rozszerzenia, API lub serwera MCP (także asystent AI działający na jego zlecenie). Każdy z nich sam decyduje, jak wykorzysta uzyskane dane.

4. Pamięć lokalna w przeglądarce

Narzędzia na stronach serwisu zapisują wyświetlane pola wyniku w pamięci lokalnej Twojej przeglądarki (localStorage), żeby nie pytać rejestru ponownie o ten sam numer. Przy osobach fizycznych zapisujemy tylko pola, które narzędzia pokazują (pkt 3): imię i nazwisko (firmę), NIP, status VAT, miejscowość i liczbę rachunków, a narzędzie REGON — nazwę, NIP, formę, miejscowość i informację, czy działalność jest aktywna; bez adresu i numerów rachunków. Wpisy starsze niż 24 godziny usuwamy automatycznie przy wejściu na którąkolwiek stronę serwisu poza stronami wyniku dla konkretnego numeru (np. /nip/{numer}). Wpisy w starszym formacie, zapisane przed 27 września 2026 r. (mogły zawierać adres i numery rachunków), usuwamy przy pierwszym takim wejściu. W pamięci lokalnej zapisujemy też ustawienia paska dostępności. W pamięci sesji (sessionStorage) strona główna zapamiętuje, że zamknąłeś propozycję sprawdzania zbiorczego; wpis znika po zamknięciu karty. Te dane nie są nigdzie wysyłane; możesz je w każdej chwili usunąć, czyszcząc dane witryny w przeglądarce.

5. Statystyki ruchu, pliki cookie i śledzenie

Nie używamy plików cookie ani skryptów analitycznych czy reklamowych.

Nasz dostawca infrastruktury, Cloudflare, automatycznie rejestruje dane techniczne każdego żądania do serwisu pod adresem skanfirmy.pl: adres IP, przeglądarkę (user-agent), kraj, czas i adres wywołanej strony. Dla stron takich jak skanfirmy.pl/nip/{numer}, /nips/{lista}, /regon/{nip}, /firma-po-regon/{regon} czy /vies/{kraj}/{numer} adres strony zawiera sprawdzany numer. Te statystyki są dla nas dostępne przez 31 dni. Korzystamy z nich wyłącznie w celu zapewnienia bezpieczeństwa i działania serwisu oraz obsługi żądań dotyczących danych osobowych. Nie łączymy ich z innymi danymi i nie ustalamy na ich podstawie tożsamości osób pytających.

Od 27 września 2026 r. prowadzimy też własne zbiorcze liczniki zapytań do stron i API z danymi (także z narzędzi REGON i VIES na stronie) oraz do serwera MCP: dzienną liczbę zapytań w podziale na kanał (np. /nip, /regon, narzędzie serwera MCP), format odpowiedzi (np. HTML albo JSON), rodzaj programu klienckiego i kod odpowiedzi. Rodzaj programu ustalamy z nagłówka User-Agent (przeglądarka, znany robot, biblioteka HTTP albo pierwsze słowo nazwy programu) albo z nazwy, którą program MCP sam podaje przy połączeniu. Nie zapisujemy adresów IP, sprawdzanych numerów, adresów stron, argumentów ani wyników. Liczniki przechowujemy w bazie Cloudflare D1 z jurysdykcją UE przez 90 dni. Cel: rozwój usługi, w tym planowanie jej odpłatnych wariantów. Liczniki zasadniczo nie są danymi osobowymi; jeśli nazwa programu zawiera czyjeś imię i nazwisko, podstawą jest art. 6 ust. 1 lit. f RODO.

Pomiar w wiadomościach e-mail. Wiadomości usługi monitoringu (pkt 6) wysyła Brevo. W wersji HTML wiadomości Brevo dodaje niewidoczny obrazek (tzw. piksel) i kieruje linki przez swój serwer, żeby mierzyć otwarcia i kliknięcia oraz chronić wysyłkę przed nadużyciami — w wiadomościach wysyłanych automatycznie Brevo nie pozwala tego wyłączyć. Od 29 września 2026 r. pomiar jest anonimowy: Brevo nie przypisuje otwarć i kliknięć do Twojego adresu e-mail i nie pokazuje nam adresów IP, a my nie wykorzystujemy tych danych do profilowania ani marketingu. Zdarzenia zapisane wcześniej mogą zawierać adres odbiorcy, adres IP i adres klikniętego linku; Brevo przechowuje je, jak cały dziennik wysyłek, najwyżej 12 miesięcy (pkt 6). Jeśli Twój program pocztowy nie pobiera obrazków albo czytasz wersję tekstową, otwarcie nie jest mierzone; linki w wersji tekstowej prowadzą bezpośrednio do celu.

6. Monitoring firm (usługa opcjonalna)

skanfirmy.pl udostępnia opcjonalną usługę monitoringu firm: obserwujesz wybrane NIP-y (do 10 na adres e-mail), a my raz dziennie sprawdzamy Wykaz VAT MF i powiadamiamy Cię o zmianie statusu VAT, rachunku bankowego albo danych rejestrowych widocznych w Wykazie (nazwa, adres, numer KRS lub REGON) — e-mailem, a dla integracji programistycznych także przez webhook (powiadomienie push), API i serwer MCP. Przy osobach fizycznych prowadzących działalność powiadamiamy tylko o zmianie statusu VAT i rachunków (zob. niżej). To jedyna usługa, która zapisuje w naszej bazie dane firm i osób; pozostałe narzędzia działają bez konta, a po ich użyciu zostają w bazie tylko zbiorcze liczniki zapytań (pkt 2–5). Podanie adresu e-mail jest dobrowolne, ale niezbędne do korzystania z monitoringu — bez niego nie wyślemy powiadomień.

Jakie dane przechowujemy, gdy korzystasz z usługi:

Co zawierają powiadomienia. W e-mailach numery rachunków są skracane (widać pierwsze 2 i ostatnie 4 cyfry). Webhook, API (/changes) i narzędzia MCP przekazują pełne dane spółek, w tym pełne numery rachunków. Przy osobach fizycznych prowadzących działalność wszystkie kanały — e-mail, webhook, API i MCP — przekazują tylko status VAT i skrócone numery rachunków, bez nazwy i miejscowości. Zmian nazwy, adresu i numeru REGON tych osób nie śledzimy. To, czy konkretny rachunek jest w Wykazie VAT, można sprawdzić przez skanfirmy.pl/rachunek. Historię zmian widzisz od dnia dodania obserwacji danego NIP-u (najwyżej 90 dni wstecz).

Numerów z grupy objętej wyłączeniem (pkt 8) nie można obserwować. Istniejące obserwacje takich numerów wstrzymujemy bez automatycznego powiadomienia: nie sprawdzamy tych numerów, nie wysyłamy o nich powiadomień i nie pokazujemy ich danych ani zmian, a zapisane dane tylko przechowujemy. Jeżeli wyłączenie jest ostateczne, usuwamy te obserwacje razem z zapisanym stanem, historią zmian i wpisami w dzienniku powiadomień, a w dowodzie zgody zastępujemy numer oznaczeniem „restricted”. Może to dotyczyć także numeru, który obserwujesz, choć jego właściciel nie składał sprzeciwu.

Dane obserwowanych przedsiębiorców pochodzą z publicznego Wykazu VAT MF, a nie od osób, których dotyczą (art. 14 RODO). Informacje dla tych osób zawiera pkt 8.

Gdzie i jak długo. Dane usługi przechowujemy w bazie Cloudflare D1 z jurysdykcją Unii Europejskiej — baza działa i przechowuje dane wyłącznie w UE. Funkcja serwerowa usługi zapisuje techniczne logi działania (bez adresów e-mail i danych obserwowanych firm), przechowywane przez 7 dni. Okresy przechowywania:

Zapis i rezygnacja. Zapis wymaga potwierdzenia kliknięciem w link z wiadomości e-mail (podwójna zgoda / double opt-in). Potwierdzenia e-mailem wymaga też każde kolejne dodanie numerów przez formularz; przez API i serwer MCP numery dodajesz kluczem API, który otrzymuje tylko potwierdzony subskrybent. Odpowiedź formularza („Sprawdź skrzynkę i potwierdź zgłoszenie.”) nie mówi, czy podany adres korzysta już z usługi ani jakie numery obserwuje. Jeśli zgłaszasz numery, które już obserwujesz, albo nowe numery nie mieszczą się w limicie 10 NIP-ów, wyjaśnienie wysyłamy e-mailem na adres ze zgłoszenia. Z formularza wysyłamy na jeden adres najwyżej 2 wiadomości na dobę (po rezygnacji — 1).

Zgodę na powiadomienia możesz cofnąć w każdej chwili — linkiem w stopce dowolnego alertu (na stronie, która się otworzy, potwierdzasz wypis jednym przyciskiem), przyciskiem wypisu w programie pocztowym albo pisząc na info@skanfirmy.pl. Po rezygnacji usuwamy Twoje obserwacje, klucz API i ustawienia webhooka, przestajemy wysyłać wiadomości, a Twój adres trafia na listę wykluczeń. Przycisk wypisu w programie pocztowym obsługuje Brevo: wpisuje adres na swoją listę blokad i od razu przestaje na niego doręczać. Na tę listę trafiają też adresy, które trwale odrzucają wiadomości (odbicie trwałe) albo oznaczyły naszą wiadomość jako spam. Codziennie o 6:00 UTC pobieramy od Brevo całą listę blokad naszego konta i stosujemy wpisy dotyczące wiadomości skanfirmy.pl: wypis przyciskiem traktujemy jak rezygnację, a odbicie trwałe i zgłoszenie spamu — jak rezygnację z blokadą adresu na liście wykluczeń. Wpisy bez wskazania nadawcy (np. część odbić trwałych) stosujemy tylko do adresów, które są już w naszej bazie; wpisy dotyczące innych naszych serwisów pomijamy. Obserwacje usuwamy więc przy najbliższej udanej synchronizacji — zwykle następnego dnia. Dowód zgody przechowujemy przez 3 lata (zob. wyżej). Pełne usunięcie pozostałych danych realizujemy na Twoje żądanie (pkt 7).

Podmioty przetwarzające (procesorzy). Do świadczenia usługi korzystamy — wyłącznie w naszym imieniu i na potrzeby tej usługi — z:

Twojego adresu e-mail ani innych Twoich danych nie sprzedajemy i — poza przetwarzaniem części danych z wysyłki przez Brevo na jego własne potrzeby, głównie ochronę przed spamem (pkt 9) — nie udostępniamy nikomu do jego własnych celów. Przekazywanie danych poza EOG opisuje pkt 9.

Podstawa prawna. Adres e-mail i realizacja zamówionych powiadomień — art. 6 ust. 1 lit. b RODO (świadczenie usługi, o którą prosisz). Potwierdzenie zapisu w modelu double opt-in jest jednocześnie zgodą na otrzymywanie od nas powiadomień e-mail (art. 398 ustawy — Prawo komunikacji elektronicznej), którą możesz w każdej chwili cofnąć — cofnięcie oznacza zaprzestanie świadczenia usługi. Dane obserwowanych firm (NIP oraz informacje z Wykazu VAT), dowód zgody (data i adres IP potwierdzeń), lista wykluczeń, lista blokad pobierana z Brevo, dziennik wysyłek i pomiar otwarć i kliknięć przez Brevo — art. 6 ust. 1 lit. f RODO (uzasadniony interes: świadczenie i monitoring usługi, rozliczalność zgody, respektowanie rezygnacji oraz bezpieczeństwo wysyłki).

Automatyczne przetwarzanie. Nie podejmujemy wobec Ciebie decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu (w tym profilowaniu) w rozumieniu art. 22 RODO. Automatyczne jest jedynie codzienne porównywanie stanów firm z Wykazu VAT i wysyłka powiadomień — nie wywołuje to wobec Ciebie skutków prawnych.

7. Twoje prawa

W zakresie danych osobowych, które przetwarzamy, masz prawo do: dostępu do danych i ich kopii, sprostowania, usunięcia, ograniczenia przetwarzania, wniesienia sprzeciwu, przenoszenia danych oraz cofnięcia zgody w dowolnym momencie (bez wpływu na zgodność z prawem przetwarzania dokonanego przed cofnięciem). Aby skorzystać z tych praw, napisz na info@skanfirmy.pl. Odpowiadamy bez zbędnej zwłoki, najpóźniej w ciągu miesiąca. Ze względu na złożony charakter żądania lub liczbę żądań możemy przedłużyć ten termin o kolejne dwa miesiące; poinformujemy Cię o tym w ciągu miesiąca, z podaniem przyczyn (art. 12 ust. 3 RODO). Przysługuje Ci też prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa) albo do organu nadzorczego w państwie członkowskim UE, w którym masz zwykły pobyt lub miejsce pracy albo w którym doszło do naruszenia (art. 77 RODO). Prawa przedsiębiorców, których dane pochodzą z rejestrów, opisuje pkt 8.

8. Jesteś przedsiębiorcą, którego dane są w rejestrze?

Jeżeli prowadzisz jednoosobową działalność gospodarczą albo jesteś wspólnikiem spółki cywilnej, Twoje dane w publicznych rejestrach są danymi osobowymi. Serwis pokazuje ich ograniczoną część temu, kto zapyta o Twój numer (zakres niżej). Nie otrzymujemy ich od Ciebie, dlatego informacje wymagane przez art. 14 RODO podajemy w tym punkcie.

Jakie dane i skąd. Z Wykazu podatników VAT prowadzonego przez Szefa Krajowej Administracji Skarbowej (art. 96b ustawy o VAT) przy każdym wyszukaniu numeru pobieramy cały wpis podmiotu, bo API Wykazu nie pozwala wybrać pól. Wpis zawiera m.in. imię i nazwisko (firmę), NIP, REGON, status VAT, daty rejestracji lub wykreślenia, adres i numery rachunków. Prezentujemy z niego tylko imię i nazwisko (firmę), NIP, status VAT, miejscowość i liczbę rachunków. Na prośbę pytającego potwierdzamy (TAK/NIE), czy wskazany przez niego rachunek jest w Wykazie. Pozostałe pola odrzucamy zaraz po pobraniu — nie wyświetlamy ich i nie zapisujemy. Dotyczy to wszystkich kanałów, także narzędzi działających w przeglądarce pytającego (pkt 3). Z rejestru REGON (GUS) prezentujemy tylko nazwę, formę (także jako kod rodzaju podmiotu), miejscowość i informację, czy działalność jest aktywna — bez numeru REGON, kodów PKD, adresu, gminy, powiatu, województwa i dat. Z unijnego systemu VIES: nazwę, informację, czy numer VAT UE jest ważny, i — jeżeli VIES podaje adres — miejscowość. Adres z Wykazu może być adresem zamieszkania, dlatego z adresu pokazujemy wyłącznie miejscowość.

W jakim celu i na jakiej podstawie. Żeby użytkownicy mogli zweryfikować kontrahenta, w szczególności jego status VAT i rachunek bankowy przed zapłatą. Od tego zależą skutki podatkowe płatności (m.in. art. 117ba Ordynacji podatkowej, art. 22p ustawy o PIT, art. 15d ustawy o CIT). Podstawą jest prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO): przede wszystkim interes użytkowników, którzy przed zapłatą sprawdzają kontrahenta, oraz nasz interes w prowadzeniu serwisu i rozwijaniu naszych usług, w tym odpłatnych. Bezpłatne narzędzia pokazują też nasze kompetencje i mogą prowadzić do zapytań o płatne usługi administratora (strona „Usługi”). Danych przedsiębiorców z rejestrów nie wykorzystujemy do promocji tych usług ani do innego marketingu. Te interesy oceniliśmy w udokumentowanym teście równowagi, osobno dla każdego sposobu dostępu. Na żądanie przekażemy informacje o tej ocenie; pełny dokument przedstawiamy Prezesowi UODO na jego żądanie. Ograniczamy przetwarzanie do minimum:

Kto może otrzymać dane. Każdy, kto zapyta o Twój numer: użytkownik strony, rozszerzenia, API lub serwera MCP (także asystent AI działający na jego zlecenie) — w zakresie opisanym wyżej. Jeżeli ktoś obserwuje Twój numer w usłudze monitoringu — także ten subskrybent (e-mailem, przez webhook, API lub MCP; tylko status VAT i skrócone numery rachunków). Sprawdzany numer otrzymuje też operator rejestru, o który pytamy (Ministerstwo Finansów, GUS, Komisja Europejska — system VIES). W naszym imieniu dane przetwarzają podmioty przetwarzające wymienione w pkt 9.

Jak długo. Dane z rejestrów są po naszej stronie tylko przez czas obsługi zapytania. Wyjątki:

Twoje prawa. Masz prawo dostępu do danych, żądania ich sprostowania, usunięcia lub ograniczenia przetwarzania, prawo sprzeciwu oraz prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych albo do innego organu nadzorczego (pkt 7). Dane pochodzą z rejestrów, więc sprostowanie następuje u źródła (np. w CEIDG). Serwis pobiera dane na bieżąco, więc zmiana w rejestrze jest widoczna przy kolejnym zapytaniu.

Sprzeciw i wyłączenie numeru. Możesz wnieść sprzeciw wobec przetwarzania Twoich danych w serwisie z przyczyn związanych z Twoją szczególną sytuacją (art. 21 ust. 1 RODO). Napisz na info@skanfirmy.pl, podaj numer NIP i opisz okoliczności. Na czas rozpatrywania sprzeciwu możesz żądać ograniczenia przetwarzania (art. 18 ust. 1 lit. d RODO). Każdy sprzeciw rozpatrujemy indywidualnie i odpowiadamy z uzasadnieniem — bez zbędnej zwłoki, najpóźniej w ciągu miesiąca (o możliwości przedłużenia terminu — pkt 7). Możemy poprosić o potwierdzenie, że wniosek pochodzi od Ciebie. Jeżeli nie uwzględnimy sprzeciwu w całości, możesz złożyć skargę do organu nadzorczego (pkt 7).

Adresu (poza miejscowością) i list rachunków osób fizycznych prowadzących działalność nie prezentujemy nikomu, niezależnie od sprzeciwu. Jeżeli uwzględnimy sprzeciw, przestajemy prezentować dane objęte sprzeciwem we wszystkich kanałach serwisu. Jeżeli uwzględnimy go także co do pozostałych danych (imienia i nazwiska, NIP, miejscowości) — np. gdy nawet ten ograniczony zakres danych zagraża bezpieczeństwu osoby — albo gdy nakaże to organ nadzorczy lub sąd, wyłączamy numer we wszystkich kanałach serwisu: na stronie (także w narzędziach działających w przeglądarce), w API, w serwerze MCP, w rozszerzeniu i w usłudze monitoringu. Tak samo, tymczasowo, wyłączamy numer na czas rozpatrywania sprzeciwu, jeżeli zażądasz ograniczenia przetwarzania. Serwis odsyła wtedy do wyszukiwarki Wykazu podatników VAT Ministerstwa Finansów. Z przyczyn technicznych takie odesłanie pojawia się też przy kilkuset innych numerach z tej samej grupy. Nie oznacza ono, że podmiotu nie ma w Wykazie ani że złożył sprzeciw. Generator mikrorachunku działa także dla wyłączonych numerów, bo wylicza numer rachunku z samych cyfr NIP, bez danych z rejestrów. Wyłączenie dotyczy tylko skanfirmy.pl — Twoje dane nadal publikują u źródła organy państwowe.

Dla informacji: Wykaz podatników VAT ujawnia adres zamieszkania osoby fizycznej, jeżeli nie wskazała ona stałego miejsca wykonywania działalności (art. 96b ust. 3 pkt 7 ustawy o VAT). Wskazanie w CEIDG takiego miejsca pod innym adresem zmienia adres ujawniany w Wykazie.

Zautomatyzowane decyzje. Nie podejmujemy decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowania.

9. Podstawy prawne, podmioty przetwarzające i przekazywanie danych poza EOG

Podstawy prawne:

Podmioty przetwarzające. Działają wyłącznie na nasze zlecenie, na podstawie umów powierzenia przetwarzania danych: Cloudflare, Inc. — hosting strony, funkcje serwerowe, baza danych usługi monitoringu (jurysdykcja UE), statystyki ruchu i przekierowanie poczty info@skanfirmy.pl; Brevo (Sendinblue SAS, Francja) — wysyłka e-maili usługi monitoringu, w tym pomiar otwarć i kliknięć (pkt 5); Google (Google Workspace) — skrzynka, do której trafia korespondencja z info@skanfirmy.pl; 1Password (AgileBits Inc., Kanada) — przechowywanie wpisów o wyłączeniach, bez numerów; wpisy są szyfrowane na naszych urządzeniach kluczem, którego 1Password nie zna, i przechowywane w UE.

Inni odbiorcy. Brevo przetwarza część danych z wysyłki (m.in. treść wiadomości i dane o doręczeniu) także jako odrębny administrator — do ochrony przed spamem i nadużyciami (w tym do uczenia swoich systemów, które je wykrywają), statystyk oraz ustalenia, dochodzenia lub obrony swoich praw (polityka prywatności Brevo). Przy obsłudze korespondencji i prowadzeniu dokumentacji korzystamy też z innych dostawców usług informatycznych.

Przekazywanie poza EOG. Ruch obsługuje globalna sieć Cloudflare, a korespondencję — Google, dlatego zapytania, statystyki, logi i korespondencja mogą być przetwarzane także poza Europejskim Obszarem Gospodarczym. Brevo przechowuje dane w UE, a poza EOG — w USA i Indiach — może je przetwarzać przy wsparciu technicznym i przez swoich podwykonawców. W zakresie, w jakim Cloudflare, Brevo i Google przetwarzają dane poza EOG lub udostępniają je podmiotom powiązanym poza EOG, odbywa się to na podstawie decyzji Komisji Europejskiej stwierdzających odpowiedni stopień ochrony (m.in. EU-US Data Privacy Framework) i/lub standardowych klauzul umownych (SCC).

Ze strony, API i serwera MCP może korzystać każdy, także spoza EOG — dane pobiera wtedy sam, z własnej inicjatywy i bez konta, tak jak z publicznych wyszukiwarek rejestrów. Takiego udostępnienia nie traktujemy jako przekazania danych do państwa trzeciego (por. wyrok TSUE z 6 listopada 2003 r., C-101/01 Lindqvist). Usługa monitoringu wysyła dane konkretnemu subskrybentowi (e-mailem, webhookiem albo przez API i MCP z kluczem), dlatego jest przeznaczona tylko dla subskrybentów z EOG i z państw, wobec których Komisja Europejska stwierdziła odpowiedni stopień ochrony (pkt 6 regulaminu). Jeżeli subskrybent wskaże adres webhooka na serwerze poza EOG, dalsze przekazanie jest jego przetwarzaniem jako odrębnego administratora.

10. Rozszerzenie Chrome (Skan Firmy)

Rozszerzenie przeglądarki „Skan Firmy” działa na tych samych zasadach co serwis. Wykrywanie numerów NIP/REGON/KRS na otwartej stronie odbywa się w całości lokalnie w przeglądarce. Przy sprawdzaniu firmy poza urządzenie wysyłany jest wyłącznie numer, który świadomie sprawdzasz — do skanfirmy.pl, który pobiera dane z rejestrów MF, KRS, GUS i VIES (pkt 3; numer trafia też do statystyk ruchu, pkt 5). Rozszerzenie otrzymuje od skanfirmy.pl te same ograniczone dane co inne kanały: przy osobach fizycznych bez adresu, list rachunków, numeru REGON, kodów PKD i daty rejestracji VAT (pkt 3). Od wersji 1.3.0 rozszerzenie pozwala też sprawdzić rachunek: do skanfirmy.pl (i dalej do Ministerstwa Finansów) trafiają wtedy NIP i numer rachunku, w treści żądania, i nic nie jest zapisywane. Jeśli korzystasz w rozszerzeniu z monitoringu: przy zapisie rozszerzenie przekazuje nam podany adres e-mail i numery (pkt 6), a po wpisaniu klucza API co 6 godzin pobiera ze skanfirmy.pl zmiany dla Twoich obserwacji i pokazuje powiadomienie.

Wyniki sprawdzeń (przy osobach fizycznych — imię i nazwisko (firma), NIP, status VAT, miejscowość i liczba rachunków), historia ostatnich sprawdzeń, ulubione, ustawienia oraz opcjonalny klucz API monitoringu są przechowywane lokalnie (chrome.storage) na Twoim urządzeniu i nie trafiają do nas. Wyjątek: wybrany język rozszerzenia Chrome może synchronizować między Twoimi urządzeniami, jeśli masz włączoną synchronizację w przeglądarce. Od wersji 1.3.0 wyniki sprawdzeń są przechowywane do 24 godzin, a dotyczące osób fizycznych — do 1 godziny; wygasłe wpisy rozszerzenie usuwa automatycznie (w wersjach wcześniejszych — wyniki do 24 godzin, usuwane przy kolejnym odczycie). Historia sprawdzeń (do 8 ostatnich numerów wraz z nazwą) i ulubione zostają na urządzeniu, dopóki ich nie usuniesz. Poza sprawdzanym numerem rozszerzenie nie wysyła treści odwiedzanych stron, nie śledzi aktywności przeglądania i nie wczytuje zewnętrznego kodu. Uprawnienia wykorzystuje wyłącznie do weryfikacji firm i powiadomień monitoringu; dostęp do treści strony jest jednorazowy i uruchamiany tylko na Twoje kliknięcie albo skrót klawiszowy.

11. Zmiany polityki i historia wersji

Każdą zmianę publikujemy na tej stronie z datą i opisem. Poprzednia wersja: skanfirmy.pl/polityka-archiwum/2026-09-25.

Wcześniejsze wersje udostępniamy na żądanie.

← Powrót do skanfirmy.pl