1.1. Świadcząc Usługę (AskOurChurch, zasilaną przez Compendi), Podmiot przetwarzający przetwarza Dane osobowe w imieniu i na udokumentowane polecenie Administratora. Administrator określa cele i sposoby przetwarzania Danych osobowych swoich członków i osób odwiedzających; Podmiot przetwarzający przetwarza takie dane wyłącznie w celu świadczenia Usługi.
1.2. Niniejsza Umowa (DPA) zostaje zawarta na podstawie art. 28 RODO i nadaje skuteczność obowiązkom stron w zakresie ochrony danych. W razie sprzeczności między Regulaminem świadczenia usług a niniejszą Umową w kwestiach ochrony danych, pierwszeństwo ma niniejsza Umowa.
1.3. Terminy pisane wielką literą, które nie zostały tu zdefiniowane, mają znaczenie nadane im w RODO lub w Regulaminie świadczenia usług.
Przedmiot: przetwarzanie Danych osobowych niezbędne do świadczenia Usługi.
Czas trwania: przez okres korzystania przez Klienta z Usługi, do momentu usunięcia lub zwrotu danych zgodnie z Sekcją 10.
Charakter i cel: pobieranie podłączonych danych wideo za pośrednictwem dostawcy zewnętrznego, hosting, przechowywanie, transkrypcja, indeksowanie, wyszukiwanie semantyczne, generowanie odpowiedzi wspomaganych sztuczną inteligencją, wyświetlanie na stronie publicznej i widgetach Klienta, wsparcie oraz powiązane operacje.
Rodzaje Danych osobowych: dane identyfikacyjne i kontaktowe zawarte w profilu kościoła i treściach (np. imiona i nazwiska, role, dane kontaktowe pastorów/personelu występujących w filmach, dokumentach lub profilu); dane Użytkowników końcowych/odwiedzających (np. adres IP, dane o urządzeniu/użytkowaniu, zapytania kierowane przez wyszukiwarkę/czat, identyfikatory plików cookie); dane konta administratora.
Kategorie osób, których dane dotyczą: personel i wolontariusze Administratora, członkowie i wspólnota (zbór), a także osoby odwiedzające stronę publiczną/widgety.
Szczególne kategorie danych: Usługa nie jest przeznaczona do przetwarzania danych szczególnych kategorii (art. 9 RODO). W zakresie, w jakim informacje o przekonaniach religijnych są nieodłącznie związane z treściami kościelnymi, które Administrator zdecyduje się opublikować, Administrator odpowiada za ich podstawę prawną oraz wszelkie wymagane warunki. Administrator nie będzie przekazywał innych danych szczególnych kategorii, chyba że uzgodniono to odrębnie.
Podmiot przetwarzający zobowiązuje się:
4.1. Administrator zapewnia, że posiada ważną podstawę prawną dla Danych osobowych, które podłącza, przesyła, publikuje lub zbiera za pośrednictwem Usługi, oraz że jego polecenia są zgodne z prawem o ochronie danych.
4.2. Administrator odpowiada za przekazanie wymaganych informacji swoim członkom i odwiedzającym (np. własnej informacji o prywatności) oraz za obsługę żądań osób, których dane dotyczą, kierowanych do niego jako administratora.
4.3. Administrator nie będzie polecał Podmiotowi przetwarzającemu przetwarzania danych w sposób naruszający RODO lub inne obowiązujące przepisy prawa.
5.1. Administrator udziela ogólnego upoważnienia Podmiotowi przetwarzającemu do korzystania z podprocesorów w celu świadczenia Usługi (np. hosting/infrastruktura chmurowa, dostawca danych wideo Supadata.ai, transkrypcja, przetwarzanie AI/treści, dostarczanie poczty e-mail, analityka, obsługa płatności).
5.2. Aktualna lista podprocesorów jest dostępna na żądanie pod adresem Kliknij tutaj. Podmiot przetwarzający poinformuje Administratora o zamierzonych zmianach (dodaniu/zastąpieniu) i umożliwi Administratorowi wniesienie sprzeciwu z uzasadnionych względów ochrony danych w terminie 7 dni. Jeżeli sprzeciwu nie da się rozstrzygnąć, Administrator może rozwiązać dotkniętą część Usługi.
5.3. Podmiot przetwarzający nakłada na podprocesorów obowiązki w zakresie ochrony danych zasadniczo równoważne obowiązkom określonym w niniejszej Umowie i pozostaje odpowiedzialny za ich wykonanie.
Biorąc pod uwagę charakter przetwarzania, Podmiot przetwarzający wspiera Administratora poprzez odpowiednie środki techniczne i organizacyjne, w miarę możliwości, w wywiązywaniu się z obowiązku Administratora odpowiadania na żądania dotyczące wykonywania praw osób, których dane dotyczą (dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie, sprzeciw). W przypadku gdy osoba, której dane dotyczą, skontaktuje się bezpośrednio z Podmiotem przetwarzającym w sprawie danych przetwarzanych na rzecz Administratora, Podmiot przetwarzający — o ile jest to zgodne z prawem — odeśle ją do Administratora lub przekaże żądanie.
7.1. Podmiot przetwarzający zawiadomi Administratora nie później niż w ciągu 24 godzin od powzięcia wiadomości o naruszeniu ochrony Danych osobowych dotyczącym danych Administratora, a w każdym razie bez zbędnej zwłoki, tak aby umożliwić Administratorowi wywiązanie się z obowiązków wynikających z art. 33 RODO.
7.2. Zawiadomienie obejmuje, w dostępnym zakresie, charakter naruszenia, prawdopodobne konsekwencje oraz środki podjęte lub proponowane. Podmiot przetwarzający współpracuje i podejmuje uzasadnione kroki w celu ograniczenia skutków naruszenia.
8.1. Podmiot przetwarzający udostępnia informacje w uzasadnionym zakresie niezbędne do wykazania zgodności z art. 28 RODO oraz umożliwia audyty, w tym inspekcje, prowadzone przez Administratora lub audytora upoważnionego przez Administratora, i przyczynia się do nich.
8.2. W celu ograniczenia zakłóceń audyty przeprowadza się po uprzednim, uzasadnionym powiadomieniu (co najmniej 7 dni), nie częściej niż dwa razy w roku, z wyjątkiem sytuacji wymaganych przez organ nadzorczy lub następujących po naruszeniu, w godzinach pracy i z zachowaniem poufności. Podmiot przetwarzający może zrealizować żądania audytowe poprzez przedstawienie odpowiednich certyfikatów, raportów lub dokumentacji, o ile w uzasadniony sposób odpowiadają one na żądanie Administratora.
9.1. W przypadku gdy Podmiot przetwarzający lub podprocesor przekazuje Dane osobowe poza EOG, zapewnia odpowiedni mechanizm transferu na podstawie Rozdziału V RODO, przede wszystkim standardowe klauzule umowne (SCC) i/lub decyzję stwierdzającą odpowiedni stopień ochrony, wraz z wszelkimi niezbędnymi środkami uzupełniającymi.
9.2. Administrator upoważnia do takich transferów w zakresie niezbędnym do świadczenia Usługi, z zastrzeżeniem Sekcji 9.
9.3. Obowiązujący zbiór standardowych klauzul umownych określono w Załączniku 4.
10.1. Z chwilą zakończenia świadczenia Usługi lub na żądanie Administratora Podmiot przetwarzający, według wyboru Administratora, usunie lub zwróci wszystkie Dane osobowe przetwarzane w imieniu Administratora oraz usunie istniejące kopie, chyba że prawo Unii lub prawo państwa członkowskiego wymaga ich przechowywania.
10.2. Po usunięciu obszaru roboczego usunięcie zostanie zakończone w ciągu 14 dni, z zastrzeżeniem rutynowych cykli kopii zapasowych, z których dane są usuwane w zwykłym toku działalności.
11.1. Odpowiedzialność każdej ze stron na podstawie niniejszej Umowy podlega ograniczeniom odpowiedzialności określonym w Regulaminie świadczenia usług, w zakresie dozwolonym przez obowiązujące prawo i bez ograniczania praw osób, których dane dotyczą, oraz organów nadzorczych.
11.2. Niniejsza Umowa podlega prawu polskiemu. W razie sprzeczności między niniejszą Umową a SCC w zakresie transferów, w odniesieniu do danego transferu pierwszeństwo mają SCC.
11.3. W razie potrzeby strony zawrą dalszą, podpisaną wersję niniejszej Umowy (na przykład dla klientów Enterprise), która może zawierać dodatkowe lub zmienione postanowienia.
Kategorie osób, których dane dotyczą: personel/wolontariusze Administratora; członkowie/wspólnota (zbór); osoby odwiedzające stronę publiczną i widgety.
Kategorie Danych osobowych: dane kontaktowe i tożsamości; dane osobowe osadzone w treściach (imiona i nazwiska/role w filmach, dokumentach, profilu); dane techniczne odwiedzających (IP, urządzenie, użytkowanie); zapytania z wyszukiwarki/czatu; identyfikatory plików cookie; dane konta administratora.
Szczególne kategorie danych: nieprzewidziane (zob. Sekcja 2); wszelkie informacje o przekonaniach religijnych nieodłącznie związane z opublikowanymi treściami kościelnymi pozostają w gestii Administratora.
Charakter/cel: jak w Sekcji 2.
Czas trwania: okres korzystania z Usługi + okres usunięcia/zwrotu (Sekcja 10).
Aktualna lista dostępna na żądanie pod adresem hello@askourchurch. Kategorie obejmują: hosting/przechowywanie w chmurze; pobieranie danych wideo (Supadata.ai) — pobiera listy filmów, metadane i transkrypcje z podłączonych kanałów YouTube; transkrypcję; przetwarzanie AI/treści; dostarczanie poczty e-mail; analitykę; obsługę płatności (np. Stripe).
1. Podstawa prawna
Decyzja wykonawcza Komisji Europejskiej 2021/914 z dnia 4 czerwca 2021 r.
2. Obowiązujący moduł
|
Element |
Szczegóły |
|
Decyzja w sprawie SCC |
Decyzja wykonawcza Komisji (UE) 2021/914 z dnia 4 czerwca 2021 r. |
|
Moduł |
Moduł 2 — Przekazanie od administratora do podmiotu przetwarzającego |
|
Rola eksportera danych |
Klient — administrator danych |
|
Rola importera danych |
Studio DR sp. z o.o. — podmiot przetwarzający |
|
Kierunek transferu |
Administrator z EOG do podmiotu przetwarzającego spoza EOG (podprocesorzy z siedzibą w USA) |
|
Prawo właściwe (Klauzula 17) |
Prawo Rzeczypospolitej Polskiej (Opcja 1) |
|
Sąd właściwy (Klauzula 18) |
Sądy w Polsce; osoby, których dane dotyczą, mogą również wszcząć postępowanie w państwie członkowskim swojego zwykłego pobytu |
Klauzula 7 — Klauzula przystąpienia (docking clause) Nieaktywowana. SCC obowiązują wyłącznie między Klientem a Studio DR. Podprocesorzy są związani odrębnymi, powiązanymi (back-to-back) umowami powierzenia przetwarzania.
Klauzula 9 — Korzystanie z podprocesorów Zastosowanie ma Opcja 2 (ogólne pisemne upoważnienie). Klient udziela Studio DR ogólnego pisemnego upoważnienia do korzystania z podprocesorów i ich zastępowania, z zastrzeżeniem uprzedniego powiadomienia oraz 14-dniowego terminu na wniesienie sprzeciwu. Aktualni podprocesorzy oraz stosowane wobec nich mechanizmy transferu wymienieni są w Umowie powierzenia przetwarzania danych.
Klauzula 11 — Środki ochrony prawnej (redress) Fakultatywna klauzula dotycząca środków ochrony prawnej nie jest aktywowana. Osoby, których dane dotyczą, wykonują swoje prawa bezpośrednio wobec Klienta jako administratora lub za pośrednictwem właściwego organu nadzorczego.
Klauzula 13 — Nadzór Właściwym organem nadzorczym dla Studio DR (importera danych z siedzibą w Polsce) jest: Prezes Urzędu Ochrony Danych Osobowych (UODO), ul. Stawki 2, 00-193 Warszawa, Polska | https://uodo.gov.pl/ Właściwym organem nadzorczym dla Klienta (eksportera danych) jest organ państwa członkowskiego EOG, w którym Klient ma siedzibę.
Klauzula 17 — Prawo właściwe Zastosowanie ma Opcja 1: SCC podlegają prawu Rzeczypospolitej Polskiej, państwa członkowskiego UE, które zezwala beneficjentom będącym osobami trzecimi na egzekwowanie SCC.
Klauzula 18 — Wybór sądu i jurysdykcji Spory wynikające z SCC rozstrzygane są przed sądami w Polsce. Osoby, których dane dotyczą, mogą dodatkowo wszcząć postępowanie przed sądami państwa członkowskiego swojego zwykłego pobytu.
W przypadku gdy przetwarzanie na podstawie Umowy powierzenia przetwarzania danych odbywa się wyłącznie w obrębie EOG i nie wiąże się z jakimkolwiek transferem do państwa trzeciego, opisany powyżej zbiór SCC (Moduł 2) stanowi podstawę umowną dla ustanowionego na podstawie art. 28 RODO powierzenia przetwarzania między Klientem a Studio DR, nie stanowiąc w tym scenariuszu mechanizmu transgranicznego transferu danych.
Pełne szczegóły dotyczące transferów danych do państw trzecich, w tym lista podprocesorów oraz stosowane zabezpieczenia, są dostępne na żądanie. W tej lub innej sprawie dotyczącej przetwarzania danych — w tym w celu uzyskania kopii pełnej Umowy powierzenia — prosimy o kontakt z naszym inspektorem ochrony danych pod adresem Kliknij tutaj.