Umowa powierzenia przetwarzania danych osobowych
Data wejścia w życie: 30 maja 2026 r.
§ 1. Strony i zawarcie umowy
Niniejsza umowa (dalej: Umowa), zawarta na podstawie art. 28 ust. 3 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 (dalej: RODO), stanowi integralną część Regulaminu świadczenia usług wspieraj.org i zostaje zawarta pomiędzy:
a) Administratorem — organizacją, która założyła konto w serwisie wspieraj.org i samodzielnie ustala cele oraz sposoby przetwarzania danych osobowych swoich darczyńców w rozumieniu art. 4 pkt 7 RODO;
b) Podmiotem przetwarzającym (dalej: Procesor) — AMS SOFTWARE spółką z ograniczoną odpowiedzialnością z siedzibą w Zabrzu (41-808), ul. Józefa Wajzera 19/22, wpisaną do rejestru przedsiębiorców Krajowego Rejestru Sądowego prowadzonego przez Sąd Rejonowy w Gliwicach, X Wydział Gospodarczy KRS, pod numerem KRS 0001242326, NIP 6482836354, REGON 544821193.
Umowa zostaje zawarta z chwilą akceptacji Regulaminu przy zakładaniu konta. Procesor utrwala moment akceptacji, adres IP oraz wersję dokumentu.
Strony zwane są dalej łącznie Stronami, a każda z osobna — Stroną.
§ 2. Przedmiot, charakter i cel przetwarzania
- Administrator powierza Procesorowi przetwarzanie danych osobowych w zakresie i celu niezbędnym do świadczenia usługi, o której mowa w Regulaminie.
- Cel przetwarzania: umożliwienie Administratorowi przyjmowania darowizn za pośrednictwem widgetu osadzonego na jego stronie internetowej, rozliczenie tych darowizn oraz komunikacja z darczyńcami w sprawach ich dotyczących.
- Charakter przetwarzania: przetwarzanie zautomatyzowane w systemie informatycznym, z elementami przetwarzania niezautomatyzowanego w ramach obsługi zgłoszeń.
- Operacje przetwarzania: zbieranie, utrwalanie, przechowywanie, porządkowanie, przeglądanie, pobieranie, wykorzystywanie, przesyłanie do operatora płatności, usuwanie oraz niszczenie.
- Procesor nie przetwarza powierzonych danych w celach własnych, w szczególności nie wykorzystuje ich do marketingu, budowania profili ani trenowania modeli.
§ 3. Kategorie osób i rodzaje danych
- Kategorie osób, których dane dotyczą: darczyńcy Administratora.
- Rodzaje danych osobowych: a) imię lub nazwa podana przez darczyńcę, b) adres poczty elektronicznej, c) kwota, data i status darowizny, d) treść podpisu i wiadomości publikowanych przy darowiźnie, jeżeli darczyńca je poda, e) treść zgód i klauzul prezentowanych darczyńcy w chwili wpłaty, wraz z ich wersją.
- Powierzenie nie obejmuje danych szczególnych kategorii w rozumieniu art. 9 ust. 1 RODO. Administrator zobowiązuje się nie wprowadzać takich danych do Serwisu, w szczególności nie umieszczać informacji o stanie zdrowia podopiecznych w polach przeznaczonych na dane darczyńcy.
- Dane rozliczeniowe darczyńcy, w tym dane karty płatniczej, nie są przekazywane Procesorowi. Przetwarza je bezpośrednio operator płatności jako odrębny administrator.
§ 4. Czas trwania przetwarzania
- Przetwarzanie trwa przez okres obowiązywania umowy o świadczenie usług.
- Po zakończeniu umowy Procesor, zgodnie z wyborem Administratora, zwraca dane lub je usuwa, w terminie 30 dni. Brak dyspozycji w tym terminie oznacza polecenie usunięcia.
- Procesor może zachować dane wyłącznie w zakresie i przez okres wymagany przepisami prawa, w szczególności dla celów rozliczeniowych, informując o tym Administratora.
§ 5. Obowiązki Procesora
Procesor zobowiązuje się do:
- przetwarzania danych wyłącznie na udokumentowane polecenie Administratora; za takie polecenie uznaje się również korzystanie z funkcji Serwisu zgodnie z Regulaminem;
- niezwłocznego poinformowania Administratora, jeżeli jego zdaniem polecenie stanowi naruszenie RODO lub innych przepisów o ochronie danych;
- zapewnienia, aby osoby upoważnione do przetwarzania zobowiązały się do zachowania poufności;
- stosowania środków technicznych i organizacyjnych określonych w § 11 oraz w Załączniku nr 1;
- przestrzegania warunków dalszego powierzenia określonych w § 7;
- wspierania Administratora w realizacji żądań osób, których dane dotyczą, na zasadach z § 6;
- wspierania Administratora w wypełnianiu obowiązków z art. 32–36 RODO, w tym w zgłaszaniu naruszeń i przeprowadzaniu oceny skutków;
- udostępniania Administratorowi informacji niezbędnych do wykazania spełnienia obowiązków z art. 28 RODO oraz umożliwienia audytów na zasadach z § 9;
- prowadzenia rejestru kategorii czynności przetwarzania zgodnie z art. 30 ust. 2 RODO.
§ 6. Prawa osób, których dane dotyczą
- Procesor udostępnia Administratorowi w panelu funkcje pozwalające samodzielnie zrealizować żądania darczyńców w zakresie dostępu do danych, ich sprostowania i usunięcia.
- Jeżeli żądanie darczyńcy wpłynie bezpośrednio do Procesora, Procesor nie realizuje go samodzielnie, lecz przekazuje je Administratorowi w terminie 3 dni roboczych.
- W sprawach wymagających działania po stronie Procesora udziela on Administratorowi wsparcia w terminie 7 dni roboczych od otrzymania żądania, tak aby Administrator mógł dotrzymać terminu z art. 12 ust. 3 RODO.
§ 7. Dalsze powierzenie (subprocesorzy)
- Administrator wyraża ogólną zgodę na korzystanie przez Procesora z dalszych podmiotów przetwarzających, wymienionych w Załączniku nr 2.
- Procesor zapewnia, że na subprocesorów nakładane są obowiązki ochrony danych odpowiadające obowiązkom z niniejszej Umowy.
- O zamiarze dodania lub zmiany subprocesora Procesor informuje Administratora pocztą elektroniczną z wyprzedzeniem co najmniej 30 dni.
- Administrator może wnieść uzasadniony sprzeciw w terminie 14 dni od otrzymania informacji. W razie sprzeciwu Strony podejmują działania zmierzające do jego uwzględnienia; jeżeli okaże się to niemożliwe, Administrator ma prawo wypowiedzieć umowę o świadczenie usług ze skutkiem na dzień poprzedzający wprowadzenie zmiany, bez ponoszenia z tego tytułu kosztów.
- Procesor odpowiada wobec Administratora za działania i zaniechania subprocesorów jak za własne.
§ 8. Naruszenie ochrony danych osobowych
- Procesor zgłasza Administratorowi każde naruszenie ochrony powierzonych danych bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od jego stwierdzenia.
- Zgłoszenie zawiera co najmniej: a) opis charakteru naruszenia, w tym kategorie i przybliżoną liczbę osób oraz wpisów, których dotyczy; b) dane punktu kontaktowego Procesora; c) opis możliwych konsekwencji naruszenia; d) opis zastosowanych lub proponowanych środków zaradczych.
- Jeżeli uzyskanie wszystkich informacji jednocześnie nie jest możliwe, Procesor przekazuje je sukcesywnie, bez zbędnej zwłoki.
- Zgłoszenia naruszenia organowi nadzorczemu oraz zawiadomienia osób, których dane dotyczą, dokonuje Administrator. Procesor udziela mu w tym zakresie wsparcia.
- Procesor prowadzi wewnętrzną dokumentację naruszeń i udostępnia ją Administratorowi na żądanie.
§ 9. Prawo do audytu
- Administrator ma prawo do przeprowadzenia audytu przetwarzania powierzonych danych, nie częściej niż raz na 12 miesięcy, z zastrzeżeniem ust. 4.
- Zamiar audytu Administrator zgłasza pisemnie z wyprzedzeniem co najmniej 14 dni, wskazując zakres i termin.
- Procesor może w pierwszej kolejności przedstawić aktualną dokumentację zabezpieczeń lub wynik audytu przeprowadzonego przez podmiot zewnętrzny. Jeżeli dokumentacja ta wyczerpuje zakres żądania, uznaje się obowiązek za spełniony.
- Ograniczenia częstotliwości i terminu nie stosuje się, jeżeli audyt jest następstwem naruszenia ochrony danych albo żądania organu nadzorczego.
- Audyt odbywa się w sposób nienaruszający poufności danych innych administratorów korzystających z Serwisu.
§ 10. Przekazywanie danych do państw trzecich
- Procesor przetwarza powierzone dane na terenie Europejskiego Obszaru Gospodarczego.
- Procesor nie przekazuje powierzonych danych do państwa trzeciego bez uprzedniej zgody Administratora, chyba że obowiązek taki wynika z prawa Unii lub prawa państwa członkowskiego; w takim wypadku informuje o tym Administratora przed przetwarzaniem, o ile prawo tego nie zakazuje.
- Jeżeli subprocesor jest spółką z siedzibą poza EOG świadczącą usługi z ośrodków na terenie EOG, podstawą ewentualnego dostępu z państwa trzeciego są standardowe klauzule umowne przyjęte przez Komisję Europejską.
§ 11. Ocena skutków i bezpieczeństwo
- Procesor udziela Administratorowi wsparcia w przeprowadzeniu oceny skutków dla ochrony danych (art. 35 RODO), udostępniając informacje o architekturze i zabezpieczeniach Serwisu.
- Procesor stosuje środki techniczne i organizacyjne wymienione w Załączniku nr 1 i zobowiązuje się nie obniżać osiągniętego poziomu bezpieczeństwa w okresie obowiązywania Umowy.
§ 12. Odpowiedzialność
- Strony odpowiadają na zasadach określonych w art. 82 RODO.
- Procesor odpowiada za szkodę spowodowaną przetwarzaniem wyłącznie wtedy, gdy nie dopełnił obowiązków nałożonych na podmioty przetwarzające albo działał wbrew zgodnym z prawem poleceniom Administratora.
- Administrator odpowiada za zgodność z prawem poleceń oraz za posiadanie podstawy prawnej przetwarzania danych darczyńców, w tym za treść klauzuli informacyjnej i zgód prezentowanych w widgecie.
- Jeżeli jedna ze Stron zapłaci odszkodowanie w całości, przysługuje jej roszczenie regresowe wobec drugiej Strony w części odpowiadającej jej udziałowi w szkodzie.
§ 13. Postanowienia końcowe
- Umowa wchodzi w życie z chwilą akceptacji Regulaminu i obowiązuje przez czas trwania umowy o świadczenie usług.
- Zmiany Umowy następują w trybie przewidzianym dla zmian Regulaminu.
- W sprawach nieuregulowanych stosuje się RODO, ustawę o ochronie danych osobowych oraz Kodeks cywilny.
- Prawem właściwym jest prawo polskie.
Punkt kontaktowy w sprawach ochrony danych
AMS SOFTWARE sp. z o.o. ul. Józefa Wajzera 19/22, 41-808 Zabrze kontakt@wspieraj.org
Załącznik nr 1 — Środki techniczne i organizacyjne (art. 32 RODO)
A. Szyfrowanie i pseudonimizacja
- Dane osobowe darczyńców (imię, adres e-mail) szyfrowane w spoczynku algorytmem AES-256-GCM, z odrębnym wektorem inicjującym dla każdego rekordu.
- Wyszukiwanie po adresie e-mail realizowane przez indeks ślepy (skrót HMAC), dzięki czemu wartość jawna nie trafia do zapytań ani do dzienników bazy danych.
- Hasła przechowywane wyłącznie jako skróty (bcrypt, koszt 12).
- Tokeny aktywacyjne i resetujące hasło przechowywane jako skróty SHA-256; postać jawna istnieje wyłącznie w wiadomości wysłanej do użytkownika.
- Cała komunikacja wyłącznie przez TLS, z wymuszeniem HTTPS (HSTS).
B. Poufność, integralność, dostępność i odporność
- Techniczna separacja danych poszczególnych administratorów na poziomie warstwy dostępu do bazy danych; zapytanie bez kontekstu organizacji nie zwraca danych.
- Sesje oparte na ciasteczku
HttpOnly,Secure,SameSite=Strict; zmiana hasła unieważnia wszystkie sesje wydane wcześniej. - Ograniczenie liczby prób logowania i wysyłki wiadomości z jednego adresu IP.
- Weryfikacja autentyczności powiadomień operatora płatności podpisem JWS.
- Kontrola pochodzenia żądań zmieniających stan (ochrona przed CSRF).
- Nagłówki bezpieczeństwa przeglądarki, w tym polityka bezpieczeństwa treści.
- Materiały graficzne przekodowywane przy wgrywaniu, co usuwa metadane EXIF, w tym dane lokalizacyjne.
C. Przywracanie dostępności
- Baza danych w usłudze zarządzanej z automatycznymi kopiami zapasowymi.
- Mechanizm rekoncyliacji płatności wykrywający i uzupełniający transakcje nieprzetworzone wskutek awarii.
- Kolejka ponowień dla powiadomień o płatnościach, z wykładniczym odstępem między próbami.
D. Testowanie i ocena
- Automatyczne testy uruchamiane przy każdej zmianie kodu, obejmujące ścieżki bezpieczeństwa i rozliczeń.
- Automatyczna kontrola podatności zależności przy każdej zmianie.
- Monitorowanie błędów aplikacji z filtrowaniem danych wrażliwych przed wysłaniem zgłoszenia.
- Dziennik czynności przetwarzania rejestrujący dostęp i zmiany, bez utrwalania treści danych osobowych.
E. Środki organizacyjne
- Dostęp do infrastruktury produkcyjnej ograniczony do osób, którym jest niezbędny.
- Zobowiązania do zachowania poufności dla osób upoważnionych do przetwarzania.
- Rejestr kategorii czynności przetwarzania prowadzony zgodnie z art. 30 ust. 2 RODO.
Załącznik nr 2 — Wykaz zatwierdzonych subprocesorów
| Podmiot | Zakres | Lokalizacja przetwarzania |
|---|---|---|
| Render Services, Inc. | Hosting aplikacji i bazy danych | Frankfurt, Niemcy (UE) |
| Cloudflare, Inc. | DNS, warstwa ochrony ruchu, magazyn obiektowy R2 dla materiałów graficznych | Unia Europejska; bucket utworzony w jurysdykcji UE |
| Krajowy Integrator Płatności S.A. (Tpay) | Obsługa płatności; w zakresie danych rozliczeniowych działa jako odrębny administrator | Polska |
| Dostawca poczty transakcyjnej | Wysyłka wiadomości do darczyńców w imieniu Administratora | Unia Europejska |
| Functional Software, Inc. (Sentry) | Raportowanie błędów aplikacji; dane osobowe filtrowane przed wysłaniem | Unia Europejska |
Dokument sporządzony z uwzględnieniem wymogów art. 28 i art. 32 RODO. Przed wdrożeniem produkcyjnym zalecana weryfikacja przez radcę prawnego specjalizującego się w ochronie danych osobowych.
