Ta umowa reguluje przetwarzanie danych osobowych, które parafia zbiera przez swoją stronę w Strefie Parafii — zgodnie z art. 28 RODO. Zawiera się przez akceptację regulaminu, niczego nie trzeba drukować ani odsyłać. Egzemplarz z danymi parafii i datą akceptacji jest do pobrania w panelu, w zakładce Abonament.
§ 1. Strony
Administrator danych: parafia (albo inna jednostka kościelna), która korzysta ze Strefy Parafii — dane identyfikacyjne zgodne z tymi podanymi w panelu.
Podmiot przetwarzający: CODENODE Paweł Kajdas, ul. Władysława Łokietka 5, 48-385 Otmuchów, NIP 7532280570, REGON 524195788, kontakt: [email protected].
Umowa zostaje zawarta z chwilą akceptacji regulaminu i obowiązuje tak długo, jak trwa umowa o świadczenie usługi.
§ 2. Przedmiot i cel powierzenia
Powierzenie następuje wyłącznie w celu świadczenia usługi opisanej w regulaminie: prowadzenia strony parafii, przyjmowania i przechowywania zgłoszeń z formularzy oraz wykonywania kopii zapasowych.
Nie przetwarzamy powierzonych danych do żadnych własnych celów, nie budujemy z nich profili, nie wykorzystujemy ich do reklamy ani do uczenia modeli sztucznej inteligencji.
§ 3. Czyje dane i jakie
| Kategoria osób | Dane |
|---|---|
| Parafianie zamawiający intencje przez stronę | imię (nieobowiązkowe), adres e-mail albo numer telefonu, treść intencji, data i godzina Mszy, adres IP zgłoszenia |
| Duszpasterze, opiekunowie wspólnot, osoby kontaktowe | imię i nazwisko, funkcja, opis, zdjęcie, telefon i e-mail — o ile parafia je opublikuje |
| Osoby widoczne na zdjęciach i w treściach | wizerunek i dane zawarte w publikowanych materiałach |
Treść intencji i fakt udziału w życiu parafii mogą ujawniać przekonania religijne, czyli dane szczególnej kategorii (art. 9 RODO). Za podstawę prawną ich przetwarzania odpowiada Administrator — my jedynie je przechowujemy i udostępniamy w panelu parafii.
Dla parafii Kościoła katolickiego zastosowanie ma również Dekret ogólny Konferencji Episkopatu Polski w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych w Kościele katolickim z 13 marca 2018 r.; organem nadzorczym jest wówczas Kościelny Inspektor Ochrony Danych. Nasze obowiązki jako podmiotu przetwarzającego są w obu reżimach zbieżne i wykonujemy je tak samo.
§ 4. Nasze obowiązki
Zobowiązujemy się do tego, że:
- przetwarzamy dane wyłącznie na udokumentowane polecenie Administratora — za takie polecenie uznaje się korzystanie z funkcji serwisu oraz ustawienia wybrane w panelu;
- dopuszczamy do danych wyłącznie osoby z upoważnieniem i zobowiązane do zachowania poufności;
- stosujemy środki bezpieczeństwa opisane w załączniku nr 1;
- pomagamy Administratorowi wykonać obowiązki wobec osób, których dane dotyczą (dostęp, sprostowanie, usunięcie, sprzeciw) — udostępniając odpowiednie funkcje w panelu, a gdy ich brakuje, działając na jego prośbę;
- pomagamy w wykonaniu obowiązków z art. 32–36 RODO (bezpieczeństwo, zgłaszanie naruszeń, ocena skutków);
- po zakończeniu świadczenia usługi usuwamy dane w sposób opisany w § 8;
- udostępniamy informacje niezbędne do wykazania spełnienia obowiązków i umożliwiamy audyt na zasadach z § 7;
- informujemy Administratora, jeśli w naszej ocenie jego polecenie narusza przepisy o ochronie danych.
§ 5. Obowiązki Administratora
Administrator odpowiada za to, że ma podstawę prawną do zbierania danych, że spełnił obowiązek informacyjny wobec osób, których dane dotyczą, oraz że publikuje wyłącznie treści, do których ma prawo. Administrator zarządza dostępem do panelu — nadaje i odbiera konta osobom, które w jego imieniu przetwarzają dane.
§ 6. Dalsze powierzenie (podprzetwarzający)
Administrator wyraża ogólną zgodę na korzystanie przez nas z podprzetwarzających. Aktualna lista stanowi załącznik nr 2.
Każdy podprzetwarzający jest związany obowiązkami nie mniejszymi niż nasze. O zamiarze dodania nowego albo zastąpienia dotychczasowego uprzedzamy co najmniej 14 dni wcześniej — mailem i komunikatem w panelu. Administrator może w tym czasie wnieść sprzeciw; jeśli nie da się go uwzględnić, przysługuje mu wypowiedzenie umowy o świadczenie usługi ze zwrotem opłaty za okres niewykorzystany.
§ 7. Audyt
Administrator ma prawo skontrolować, czy wykonujemy tę umowę. Kontrolę zapowiada się co najmniej 14 dni wcześniej, prowadzi w dni robocze i w sposób nieprzerywający działania usługi. Zamiast kontroli na miejscu Administrator może przesłać pytania dotyczące bezpieczeństwa — odpowiadamy w ciągu 30 dni.
§ 8. Czas trwania i usunięcie danych
- Powierzenie trwa przez czas trwania umowy o świadczenie usługi.
- Prośby o intencje usuwamy automatycznie po 12 miesiącach od rozpatrzenia; zatwierdzona intencja pozostaje w module Intencji bez danych osoby, która ją zamówiła.
- Administrator może w każdej chwili usunąć poszczególne dane samodzielnie w panelu.
- Po zakończeniu umowy usuwamy powierzone dane zgodnie z regulaminem (§ 7 regulaminu). Kopie zapasowe wygasają samoczynnie w terminach podanych w polityce prywatności.
- Na prośbę Administratora przekazujemy przed usunięciem kopię danych w powszechnie używanym formacie.
§ 9. Naruszenia ochrony danych
O naruszeniu dotyczącym powierzonych danych zawiadamiamy Administratora bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od jego stwierdzenia — mailem na adres osoby prowadzącej parafię w serwisie. Przekazujemy wszystko, czego Administrator potrzebuje do zgłoszenia naruszenia organowi nadzorczemu: opis zdarzenia, kategorie i przybliżoną liczbę osób, prawdopodobne skutki i podjęte środki.
§ 10. Odpowiedzialność
Każda ze stron odpowiada na zasadach art. 82 RODO. Nasza odpowiedzialność wobec Administratora jest ograniczona tak jak w regulaminie (§ 11 regulaminu), co nie ogranicza odpowiedzialności wobec osób, których dane dotyczą, ani wobec organu nadzorczego.
§ 11. Postanowienia końcowe
W sprawach nieuregulowanych stosuje się regulamin, RODO oraz prawo polskie. Zmiany umowy wprowadzamy w trybie zmiany regulaminu (§ 14 regulaminu).
Załącznik nr 1 — środki bezpieczeństwa
- Szyfrowanie: cały ruch po HTTPS/TLS; certyfikaty odnawiane automatycznie. Kopie zapasowe przechowywane w chmurze z szyfrowaniem po stronie dostawcy.
- Uwierzytelnianie: hasła jako skróty bcrypt, logowanie dwuskładnikowe (TOTP) dostępne dla każdego konta i obowiązkowe dla naszego zaplecza; zaufane urządzenia wygasają po 30 dniach.
- Rozdzielenie danych: każda parafia ma własną przestrzeń danych wymuszaną na poziomie aplikacji; dostęp do panelu wyznaczają role i uprawnienia nadawane przez parafię.
- Kontrola dostępu po naszej stronie: dostęp tylko dla osób upoważnionych, zaplecze za dodatkową warstwą logowania, konta serwisowe w chmurze z najmniejszymi możliwymi uprawnieniami (konto kopii zapasowych może wyłącznie zapisywać).
- Rozliczalność: dziennik zmian w panelu (12 miesięcy) z informacją kto, co i kiedy zmienił; logi dostępowe serwera przez 30 dni.
- Ciągłość działania: codzienne kopie bazy i plików do drugiej lokalizacji, wdrożenia bez przerwy w działaniu, monitoring z alarmowaniem.
- Minimalizacja: statystyki odwiedzin bez ciasteczek i bez zapisywania adresów IP; strony parafii nie zawierają narzędzi analitycznych ani reklamowych.
Załącznik nr 2 — podprzetwarzający
| Firma | Do czego | Gdzie | Stan |
|---|---|---|---|
| OVH Sp. z o.o. | serwer, na którym działa Strefa Parafii | Polska | korzystamy |
| Resend, Inc. | wysyłka wiadomości e-mail | USA (SCC) | korzystamy |
| JustSend.pl (Linkhouse S.A.) | wysyłka SMS-ów (kody potwierdzające) | Polska | korzystamy |
| Cloudflare, Inc. | DNS, ochrona przed atakami, certyfikaty | USA (SCC) | korzystamy |
| Google Cloud EMEA Limited | przechowywanie plików parafii i kopii zapasowych | Polska (Warszawa), kopie: Niemcy (Frankfurt) | korzystamy |
| BunnyWay d.o.o. | kroje pisma na stronach parafii | Słowenia (UE) | korzystamy |
| Stripe Payments Europe, Ltd. | obsługa płatności (BLIK, Przelewy24, karta) | Irlandia | korzystamy |
| Fakturownia Sp. z o.o. | wystawianie faktur | Polska | korzystamy |
| OpenAI Ireland Ltd. | poprawa tekstu, logo parafii, import ze starej strony | Irlandia | korzystamy |
| DeepL SE | tłumaczenie treści strony | Niemcy | dostępny, obecnie nieużywany |
| Microsoft Ireland Operations Ltd. (Clarity) | nagrania i mapy kliknięć strony sprzedażowej (tylko za zgodą) | Irlandia, USA (SCC) | korzystamy |
| Tidio LLC | czat na stronie sprzedażowej i przy rejestracji (tylko za zgodą) | USA (SCC) | korzystamy |
Kolumna „Stan” mówi, czy dany podmiot przetwarza dane parafii dzisiaj, czy jest jedynie przygotowany do użycia (np. bramka płatności, dopóki parafia nie zapłaci kartą).