Ask Our Church
  • Jak to działa
  • O nas
  • Cennik
  • Rozpocznij okres próbny
    • EN
    • PL
Ostatnia aktualizacja: 19 sierpnia 2026 r.

Umowa powierzenia przetwarzania danych osobowych (Data Processing Agreement)

1. Przedmiot i role

1.1. Świadcząc Usługę (AskOurChurch, zasilaną przez Compendi), Podmiot przetwarzający przetwarza Dane osobowe w imieniu i na udokumentowane polecenie Administratora. Administrator określa cele i sposoby przetwarzania Danych osobowych swoich członków i osób odwiedzających; Podmiot przetwarzający przetwarza takie dane wyłącznie w celu świadczenia Usługi.

1.2. Niniejsza Umowa (DPA) zostaje zawarta na podstawie art. 28 RODO i nadaje skuteczność obowiązkom stron w zakresie ochrony danych. W razie sprzeczności między Regulaminem świadczenia usług a niniejszą Umową w kwestiach ochrony danych, pierwszeństwo ma niniejsza Umowa.

1.3. Terminy pisane wielką literą, które nie zostały tu zdefiniowane, mają znaczenie nadane im w RODO lub w Regulaminie świadczenia usług.

2. Szczegóły przetwarzania (art. 28 ust. 3 RODO)

Przedmiot: przetwarzanie Danych osobowych niezbędne do świadczenia Usługi.

Czas trwania: przez okres korzystania przez Klienta z Usługi, do momentu usunięcia lub zwrotu danych zgodnie z Sekcją 10.

Charakter i cel: pobieranie podłączonych danych wideo za pośrednictwem dostawcy zewnętrznego, hosting, przechowywanie, transkrypcja, indeksowanie, wyszukiwanie semantyczne, generowanie odpowiedzi wspomaganych sztuczną inteligencją, wyświetlanie na stronie publicznej i widgetach Klienta, wsparcie oraz powiązane operacje.

Rodzaje Danych osobowych: dane identyfikacyjne i kontaktowe zawarte w profilu kościoła i treściach (np. imiona i nazwiska, role, dane kontaktowe pastorów/personelu występujących w filmach, dokumentach lub profilu); dane Użytkowników końcowych/odwiedzających (np. adres IP, dane o urządzeniu/użytkowaniu, zapytania kierowane przez wyszukiwarkę/czat, identyfikatory plików cookie); dane konta administratora.

Kategorie osób, których dane dotyczą: personel i wolontariusze Administratora, członkowie i wspólnota (zbór), a także osoby odwiedzające stronę publiczną/widgety.

Szczególne kategorie danych: Usługa nie jest przeznaczona do przetwarzania danych szczególnych kategorii (art. 9 RODO). W zakresie, w jakim informacje o przekonaniach religijnych są nieodłącznie związane z treściami kościelnymi, które Administrator zdecyduje się opublikować, Administrator odpowiada za ich podstawę prawną oraz wszelkie wymagane warunki. Administrator nie będzie przekazywał innych danych szczególnych kategorii, chyba że uzgodniono to odrębnie.

3. Obowiązki Podmiotu przetwarzającego

Podmiot przetwarzający zobowiązuje się:

  1. przetwarzać Dane osobowe wyłącznie na udokumentowane polecenie Administratora, w tym na podstawie niniejszej Umowy, Regulaminu oraz dokonanej przez Administratora konfiguracji/sposobu korzystania z Usługi, chyba że obowiązek taki nakłada na niego prawo Unii lub prawo państwa członkowskiego (w takim przypadku poinformuje Administratora, chyba że prawo tego zakazuje);
  2. zapewnić, aby osoby upoważnione do przetwarzania Danych osobowych zobowiązały się do zachowania poufności;
  3. wdrożyć odpowiednie środki techniczne i organizacyjne zgodnie z art. 32 RODO (Załącznik 2);
  4. przestrzegać warunków korzystania z usług podprocesorów (Sekcja 5);
  5. biorąc pod uwagę charakter przetwarzania, wspierać Administratora poprzez odpowiednie środki w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą (Sekcja 6);
  6. wspierać Administratora w zapewnieniu przestrzegania art. 32–36 RODO (bezpieczeństwo, zgłaszanie naruszeń, ocena skutków dla ochrony danych, uprzednie konsultacje), uwzględniając informacje dostępne Podmiotowi przetwarzającemu;
  7. według wyboru Administratora usunąć lub zwrócić Dane osobowe po zakończeniu świadczenia usług (Sekcja 10);
  8. udostępniać informacje niezbędne do wykazania zgodności z art. 28 oraz umożliwiać audyty i przyczyniać się do nich (Sekcja 8).

4. Obowiązki Administratora

4.1. Administrator zapewnia, że posiada ważną podstawę prawną dla Danych osobowych, które podłącza, przesyła, publikuje lub zbiera za pośrednictwem Usługi, oraz że jego polecenia są zgodne z prawem o ochronie danych.

4.2. Administrator odpowiada za przekazanie wymaganych informacji swoim członkom i odwiedzającym (np. własnej informacji o prywatności) oraz za obsługę żądań osób, których dane dotyczą, kierowanych do niego jako administratora.

4.3. Administrator nie będzie polecał Podmiotowi przetwarzającemu przetwarzania danych w sposób naruszający RODO lub inne obowiązujące przepisy prawa.

5. Podprocesorzy

5.1. Administrator udziela ogólnego upoważnienia Podmiotowi przetwarzającemu do korzystania z podprocesorów w celu świadczenia Usługi (np. hosting/infrastruktura chmurowa, dostawca danych wideo Supadata.ai, transkrypcja, przetwarzanie AI/treści, dostarczanie poczty e-mail, analityka, obsługa płatności).

5.2. Aktualna lista podprocesorów jest dostępna na żądanie pod adresem Kliknij tutaj. Podmiot przetwarzający poinformuje Administratora o zamierzonych zmianach (dodaniu/zastąpieniu) i umożliwi Administratorowi wniesienie sprzeciwu z uzasadnionych względów ochrony danych w terminie 7 dni. Jeżeli sprzeciwu nie da się rozstrzygnąć, Administrator może rozwiązać dotkniętą część Usługi.

5.3. Podmiot przetwarzający nakłada na podprocesorów obowiązki w zakresie ochrony danych zasadniczo równoważne obowiązkom określonym w niniejszej Umowie i pozostaje odpowiedzialny za ich wykonanie.

6. Wsparcie w zakresie praw osób, których dane dotyczą

Biorąc pod uwagę charakter przetwarzania, Podmiot przetwarzający wspiera Administratora poprzez odpowiednie środki techniczne i organizacyjne, w miarę możliwości, w wywiązywaniu się z obowiązku Administratora odpowiadania na żądania dotyczące wykonywania praw osób, których dane dotyczą (dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie, sprzeciw). W przypadku gdy osoba, której dane dotyczą, skontaktuje się bezpośrednio z Podmiotem przetwarzającym w sprawie danych przetwarzanych na rzecz Administratora, Podmiot przetwarzający — o ile jest to zgodne z prawem — odeśle ją do Administratora lub przekaże żądanie.

7. Naruszenia ochrony danych osobowych

7.1. Podmiot przetwarzający zawiadomi Administratora nie później niż w ciągu 24 godzin od powzięcia wiadomości o naruszeniu ochrony Danych osobowych dotyczącym danych Administratora, a w każdym razie bez zbędnej zwłoki, tak aby umożliwić Administratorowi wywiązanie się z obowiązków wynikających z art. 33 RODO.

7.2. Zawiadomienie obejmuje, w dostępnym zakresie, charakter naruszenia, prawdopodobne konsekwencje oraz środki podjęte lub proponowane. Podmiot przetwarzający współpracuje i podejmuje uzasadnione kroki w celu ograniczenia skutków naruszenia.

8. Audyty

8.1. Podmiot przetwarzający udostępnia informacje w uzasadnionym zakresie niezbędne do wykazania zgodności z art. 28 RODO oraz umożliwia audyty, w tym inspekcje, prowadzone przez Administratora lub audytora upoważnionego przez Administratora, i przyczynia się do nich.

8.2. W celu ograniczenia zakłóceń audyty przeprowadza się po uprzednim, uzasadnionym powiadomieniu (co najmniej 7 dni), nie częściej niż dwa razy w roku, z wyjątkiem sytuacji wymaganych przez organ nadzorczy lub następujących po naruszeniu, w godzinach pracy i z zachowaniem poufności. Podmiot przetwarzający może zrealizować żądania audytowe poprzez przedstawienie odpowiednich certyfikatów, raportów lub dokumentacji, o ile w uzasadniony sposób odpowiadają one na żądanie Administratora.

9. Transfery międzynarodowe

9.1. W przypadku gdy Podmiot przetwarzający lub podprocesor przekazuje Dane osobowe poza EOG, zapewnia odpowiedni mechanizm transferu na podstawie Rozdziału V RODO, przede wszystkim standardowe klauzule umowne (SCC) i/lub decyzję stwierdzającą odpowiedni stopień ochrony, wraz z wszelkimi niezbędnymi środkami uzupełniającymi.

9.2. Administrator upoważnia do takich transferów w zakresie niezbędnym do świadczenia Usługi, z zastrzeżeniem Sekcji 9.

9.3. Obowiązujący zbiór standardowych klauzul umownych określono w Załączniku 4.

10. Zwrot i usunięcie danych

10.1. Z chwilą zakończenia świadczenia Usługi lub na żądanie Administratora Podmiot przetwarzający, według wyboru Administratora, usunie lub zwróci wszystkie Dane osobowe przetwarzane w imieniu Administratora oraz usunie istniejące kopie, chyba że prawo Unii lub prawo państwa członkowskiego wymaga ich przechowywania.

10.2. Po usunięciu obszaru roboczego usunięcie zostanie zakończone w ciągu 14 dni, z zastrzeżeniem rutynowych cykli kopii zapasowych, z których dane są usuwane w zwykłym toku działalności.

11. Odpowiedzialność i postanowienia różne

11.1. Odpowiedzialność każdej ze stron na podstawie niniejszej Umowy podlega ograniczeniom odpowiedzialności określonym w Regulaminie świadczenia usług, w zakresie dozwolonym przez obowiązujące prawo i bez ograniczania praw osób, których dane dotyczą, oraz organów nadzorczych.

11.2. Niniejsza Umowa podlega prawu polskiemu. W razie sprzeczności między niniejszą Umową a SCC w zakresie transferów, w odniesieniu do danego transferu pierwszeństwo mają SCC.

11.3. W razie potrzeby strony zawrą dalszą, podpisaną wersję niniejszej Umowy (na przykład dla klientów Enterprise), która może zawierać dodatkowe lub zmienione postanowienia.

Załącznik 1 — Opis przetwarzania

Kategorie osób, których dane dotyczą: personel/wolontariusze Administratora; członkowie/wspólnota (zbór); osoby odwiedzające stronę publiczną i widgety.

Kategorie Danych osobowych: dane kontaktowe i tożsamości; dane osobowe osadzone w treściach (imiona i nazwiska/role w filmach, dokumentach, profilu); dane techniczne odwiedzających (IP, urządzenie, użytkowanie); zapytania z wyszukiwarki/czatu; identyfikatory plików cookie; dane konta administratora.

Szczególne kategorie danych: nieprzewidziane (zob. Sekcja 2); wszelkie informacje o przekonaniach religijnych nieodłącznie związane z opublikowanymi treściami kościelnymi pozostają w gestii Administratora.

Charakter/cel: jak w Sekcji 2.

Czas trwania: okres korzystania z Usługi + okres usunięcia/zwrotu (Sekcja 10).

Załącznik 2 — Środki techniczne i organizacyjne (art. 32)

  • Kontrola dostępu (zasada najmniejszych uprawnień, uwierzytelnianie, dostęp do obszarów roboczych oparty na rolach);
  • Szyfrowanie danych w trakcie przesyłania (TLS) oraz, w stosownych przypadkach, w spoczynku;
  • Rejestrowanie zdarzeń (logowanie) i monitorowanie; rozdzielenie środowisk;
  • Weryfikacja (due diligence) podprocesorów oraz kontrole umowne;
  • Procedury tworzenia kopii zapasowych i odtwarzania; praktyki bezpiecznego usuwania danych;
  • Wykrywanie incydentów i reagowanie na nie, w tym proces zgłaszania naruszeń;
  • Zobowiązania personelu do zachowania poufności oraz podnoszenie świadomości w zakresie bezpieczeństwa.

Załącznik 3 — Podprocesorzy

Aktualna lista dostępna na żądanie pod adresem hello@askourchurch. Kategorie obejmują: hosting/przechowywanie w chmurze; pobieranie danych wideo (Supadata.ai) — pobiera listy filmów, metadane i transkrypcje z podłączonych kanałów YouTube; transkrypcję; przetwarzanie AI/treści; dostarczanie poczty e-mail; analitykę; obsługę płatności (np. Stripe).

Załącznik 4 — Standardowe klauzule umowne – Obowiązujący moduł i wybrane klauzule

1. Podstawa prawna

Decyzja wykonawcza Komisji Europejskiej 2021/914 z dnia 4 czerwca 2021 r.

2. Obowiązujący moduł

Element

Szczegóły

Decyzja w sprawie SCC

Decyzja wykonawcza Komisji (UE) 2021/914 z dnia 4 czerwca 2021 r.

Moduł

Moduł 2 — Przekazanie od administratora do podmiotu przetwarzającego

Rola eksportera danych

Klient — administrator danych

Rola importera danych

Studio DR sp. z o.o. — podmiot przetwarzający

Kierunek transferu

Administrator z EOG do podmiotu przetwarzającego spoza EOG (podprocesorzy z siedzibą w USA)

Prawo właściwe (Klauzula 17)

Prawo Rzeczypospolitej Polskiej (Opcja 1)

Sąd właściwy (Klauzula 18)

Sądy w Polsce; osoby, których dane dotyczą, mogą również wszcząć postępowanie w państwie członkowskim swojego zwykłego pobytu

3. Wybory w ramach klauzul fakultatywnych i wielowariantowych

Klauzula 7 — Klauzula przystąpienia (docking clause) Nieaktywowana. SCC obowiązują wyłącznie między Klientem a Studio DR. Podprocesorzy są związani odrębnymi, powiązanymi (back-to-back) umowami powierzenia przetwarzania.

Klauzula 9 — Korzystanie z podprocesorów Zastosowanie ma Opcja 2 (ogólne pisemne upoważnienie). Klient udziela Studio DR ogólnego pisemnego upoważnienia do korzystania z podprocesorów i ich zastępowania, z zastrzeżeniem uprzedniego powiadomienia oraz 14-dniowego terminu na wniesienie sprzeciwu. Aktualni podprocesorzy oraz stosowane wobec nich mechanizmy transferu wymienieni są w Umowie powierzenia przetwarzania danych.

Klauzula 11 — Środki ochrony prawnej (redress) Fakultatywna klauzula dotycząca środków ochrony prawnej nie jest aktywowana. Osoby, których dane dotyczą, wykonują swoje prawa bezpośrednio wobec Klienta jako administratora lub za pośrednictwem właściwego organu nadzorczego.

Klauzula 13 — Nadzór Właściwym organem nadzorczym dla Studio DR (importera danych z siedzibą w Polsce) jest: Prezes Urzędu Ochrony Danych Osobowych (UODO), ul. Stawki 2, 00-193 Warszawa, Polska | https://uodo.gov.pl/ Właściwym organem nadzorczym dla Klienta (eksportera danych) jest organ państwa członkowskiego EOG, w którym Klient ma siedzibę.

Klauzula 17 — Prawo właściwe Zastosowanie ma Opcja 1: SCC podlegają prawu Rzeczypospolitej Polskiej, państwa członkowskiego UE, które zezwala beneficjentom będącym osobami trzecimi na egzekwowanie SCC.

Klauzula 18 — Wybór sądu i jurysdykcji Spory wynikające z SCC rozstrzygane są przed sądami w Polsce. Osoby, których dane dotyczą, mogą dodatkowo wszcząć postępowanie przed sądami państwa członkowskiego swojego zwykłego pobytu.

4. Uwaga dotycząca przetwarzania w obrębie EOG

W przypadku gdy przetwarzanie na podstawie Umowy powierzenia przetwarzania danych odbywa się wyłącznie w obrębie EOG i nie wiąże się z jakimkolwiek transferem do państwa trzeciego, opisany powyżej zbiór SCC (Moduł 2) stanowi podstawę umowną dla ustanowionego na podstawie art. 28 RODO powierzenia przetwarzania między Klientem a Studio DR, nie stanowiąc w tym scenariuszu mechanizmu transgranicznego transferu danych.

5. Dalsze informacje

Pełne szczegóły dotyczące transferów danych do państw trzecich, w tym lista podprocesorów oraz stosowane zabezpieczenia, są dostępne na żądanie. W tej lub innej sprawie dotyczącej przetwarzania danych — w tym w celu uzyskania kopii pełnej Umowy powierzenia — prosimy o kontakt z naszym inspektorem ochrony danych pod adresem Kliknij tutaj.

Ask Our Church

Lata nauczania Twojego kościoła, wreszcie łatwe do odnalezienia — z odpowiedziami czerpanymi z nauczania Twojej wspólnoty.

Mapa strony

Jak to działa Cennik O nas

Informacje prawne

Regulamin Polityka prywatności Przetwarzanie danych Informacja o wykorzystaniu AI Płatności i subskrubcja Ustawienia cookies

Zacznij już dziś

Rozpocznij bezpłatny okres próbny Porozmawiaj z nami

© Studio DR by DeoLink Association

Napędzane przez Compendi