Załącznik do Regulaminu NGO Manager
Umowa powierzenia przetwarzania danych
zawarta pomiędzy: organizacją korzystającą z NGO Managera, dalej: „Administratorem”, a Piotrem Hojeńskim, ul. Nowy Świat 4, 62-025 Kostrzyn, NIP: 7772957948, e-mail: piotr.hojenski@gmail.com, serwis: ngo.mconnect.com.pl, dalej: „Podmiotem Przetwarzającym”.
§1. Powierzenie
- Administrator powierza Podmiotowi Przetwarzającemu przetwarzanie danych osobowych w zakresie niezbędnym do świadczenia usługi NGO Manager.
- Powierzenie obowiązuje przez okres świadczenia usługi oraz przez okres niezbędny do zgodnego z umową usunięcia lub zwrotu danych.
- Podmiot Przetwarzający przetwarza dane wyłącznie na udokumentowane polecenie Administratora, chyba że obowiązek przetwarzania wynika z prawa.
§2. Charakter i cel
Przetwarzanie odbywa się w szczególności w celu:
- przechowywania danych organizacji,
- prowadzenia rejestru członków,
- prowadzenia dokumentacji,
- obsługi uchwał,
- obsługi zebrań,
- obsługi składek,
- obsługi głosowań,
- zarządzania dostępem użytkowników,
- wykonywania kopii bezpieczeństwa,
- zapewnienia bezpieczeństwa usługi,
- realizacji funkcji systemu zlecanych przez Administratora.
§3. Kategorie osób
Przetwarzanie może dotyczyć między innymi:
- członków organizacji,
- kandydatów na członków,
- członków organów,
- pracowników,
- współpracowników,
- wolontariuszy,
- użytkowników NGO Managera,
- innych osób, których dane Administrator zgodnie z prawem umieści w systemie.
§4. Kategorie danych
Zakres może obejmować dane wprowadzone przez Administratora, w szczególności:
- imię i nazwisko,
- dane kontaktowe,
- informacje dotyczące członkostwa,
- pełnione funkcje,
- daty związane z członkostwem,
- informacje o składkach,
- udział w zebraniach,
- udział w głosowaniach,
- informacje zawarte w dokumentach wprowadzonych do systemu.
Administrator decyduje o zakresie danych i odpowiada za legalność ich pozyskania.
§5. Szczególne kategorie danych
- Usługa nie wymaga standardowo przetwarzania szczególnych kategorii danych.
- Jeżeli Administrator wprowadzi takie dane, zobowiązany jest posiadać odpowiednią podstawę prawną.
- Podmiot Przetwarzający nie wykorzystuje takich danych do własnych celów.
§6. Obowiązki Podmiotu Przetwarzającego
Podmiot Przetwarzający zobowiązuje się:
- przetwarzać dane wyłącznie na udokumentowane polecenie Administratora;
- zapewnić, aby osoby upoważnione do przetwarzania zobowiązały się do zachowania poufności;
- stosować odpowiednie środki techniczne i organizacyjne;
- pomagać Administratorowi, w miarę możliwości, w realizowaniu praw osób, których dane dotyczą;
- wspierać Administratora w realizacji obowiązków dotyczących bezpieczeństwa i naruszeń w zakresie wymaganym przez RODO;
- udostępniać informacje niezbędne do wykazania realizacji obowiązków wynikających z art. 28 RODO.
§7. Bezpieczeństwo
Stosowane środki mogą obejmować w szczególności:
- uwierzytelnianie użytkowników,
- system ról i uprawnień,
- logiczną separację danych organizacji,
- Row Level Security lub mechanizmy o podobnym przeznaczeniu,
- szyfrowanie transmisji,
- ograniczenie dostępu do backendu,
- zabezpieczenia administracyjne,
- kopie bezpieczeństwa stosowane przez infrastrukturę,
- kontrolę i rejestrowanie wybranych zdarzeń,
- aktualizowanie komponentów odpowiedzialnych za bezpieczeństwo.
§8. Podprocesorzy
- Administrator udziela ogólnej zgody na korzystanie przez Podmiot Przetwarzający z dalszych podmiotów przetwarzających niezbędnych do świadczenia NGO Managera.
- Aktualna lista podprocesorów powinna być dostępna dla Administratora.
- Podmiot Przetwarzający poinformuje o istotnym dodaniu lub zastąpieniu podprocesora w sposób umożliwiający Administratorowi zgłoszenie uzasadnionego sprzeciwu.
- Na dalszego podprocesora nakładane będą obowiązki ochrony danych odpowiadające wymaganiom właściwego prawa.
Lista startowa — do technicznego potwierdzenia przed produkcją
- Supabase — cel: baza danych, uwierzytelnianie i infrastruktura backendowa.
- Stripe — cel: obsługa płatności i abonamentów, w zakresie w jakim występuje w roli procesora/podprocesora.
- Dostawca hostingu aplikacji / Lovable — cel: hosting i infrastruktura aplikacji — należy wpisać konkretny podmiot po potwierdzeniu produkcyjnej architektury.
- Dostawca e-mail — cel: wiadomości transakcyjne — do uzupełnienia po wyborze dostawcy.
§9. Naruszenia ochrony danych
- W przypadku stwierdzenia naruszenia dotyczącego danych powierzonych Podmiot Przetwarzający poinformuje Administratora bez zbędnej zwłoki.
- Informacja będzie zawierała dostępne dane pozwalające Administratorowi ocenić zdarzenie i wykonać jego obowiązki wynikające z RODO.
§10. Prawa osób
Jeżeli osoba, której dane dotyczą, zwróci się bezpośrednio do Podmiotu Przetwarzającego w sprawie danych pozostających pod kontrolą Administratora, Podmiot Przetwarzający co do zasady przekaże żądanie Administratorowi lub poinformuje osobę o właściwym administratorze, chyba że prawo wymaga innego działania.
§11. Audyt
- Podmiot Przetwarzający udostępnia informacje niezbędne do wykazania zgodności z art. 28 RODO.
- Administrator może dokonać uzasadnionej weryfikacji zgodności po wcześniejszym ustaleniu jej zakresu i terminu.
Audyt nie może naruszać:
- bezpieczeństwa innych klientów,
- tajemnicy przedsiębiorstwa,
- danych innych organizacji,
- bezpieczeństwa infrastruktury.
§12. Transfer danych
Jeżeli dalszy podmiot przetwarzający przetwarza dane poza EOG, Podmiot Przetwarzający zapewnia zastosowanie wymaganej podstawy transferu zgodnie z RODO.
§13. Zakończenie przetwarzania
Po zakończeniu świadczenia usługi, zgodnie z wyborem Administratora i możliwościami systemu, Podmiot Przetwarzający:
- umożliwi eksport danych przed zakończeniem usługi,
- usunie dane lub doprowadzi do ich usunięcia zgodnie z ustalonym harmonogramem,
- może zachować dane, których dalsze przechowywanie jest wymagane prawem.
Kopie znajdujące się w systemach backupowych mogą być usuwane zgodnie z cyklem retencji infrastruktury.
§14. Odpowiedzialność Administratora
Administrator odpowiada w szczególności za:
- istnienie podstawy prawnej przetwarzania,
- realizację obowiązków informacyjnych,
- określenie zakresu danych,
- zgodność danych umieszczanych w NGO Managerze z prawem,
- prawidłowe nadawanie uprawnień swoim użytkownikom.
§15. Forma zawarcia
- Umowa powierzenia może być zawarta elektronicznie poprzez akceptację Regulaminu i niniejszego załącznika podczas zakładania konta lub aktywacji usługi.
- Jej treść powinna być dostępna do zapisania i odtworzenia przez Administratora.