wspieraj.org

Wersja dokumentu: 2026-05-30

Umowa powierzenia przetwarzania danych osobowych

Data wejścia w życie: 30 maja 2026 r.

§ 1. Strony i zawarcie umowy

  1. Niniejsza umowa (dalej: Umowa), zawarta na podstawie art. 28 ust. 3 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 (dalej: RODO), stanowi integralną część Regulaminu świadczenia usług wspieraj.org i zostaje zawarta pomiędzy:

    a) Administratorem — organizacją, która założyła konto w serwisie wspieraj.org i samodzielnie ustala cele oraz sposoby przetwarzania danych osobowych swoich darczyńców w rozumieniu art. 4 pkt 7 RODO;

    b) Podmiotem przetwarzającym (dalej: Procesor) — AMS SOFTWARE spółką z ograniczoną odpowiedzialnością z siedzibą w Zabrzu (41-808), ul. Józefa Wajzera 19/22, wpisaną do rejestru przedsiębiorców Krajowego Rejestru Sądowego prowadzonego przez Sąd Rejonowy w Gliwicach, X Wydział Gospodarczy KRS, pod numerem KRS 0001242326, NIP 6482836354, REGON 544821193.

  2. Umowa zostaje zawarta z chwilą akceptacji Regulaminu przy zakładaniu konta. Procesor utrwala moment akceptacji, adres IP oraz wersję dokumentu.

  3. Strony zwane są dalej łącznie Stronami, a każda z osobna — Stroną.

§ 2. Przedmiot, charakter i cel przetwarzania

  1. Administrator powierza Procesorowi przetwarzanie danych osobowych w zakresie i celu niezbędnym do świadczenia usługi, o której mowa w Regulaminie.
  2. Cel przetwarzania: umożliwienie Administratorowi przyjmowania darowizn za pośrednictwem widgetu osadzonego na jego stronie internetowej, rozliczenie tych darowizn oraz komunikacja z darczyńcami w sprawach ich dotyczących.
  3. Charakter przetwarzania: przetwarzanie zautomatyzowane w systemie informatycznym, z elementami przetwarzania niezautomatyzowanego w ramach obsługi zgłoszeń.
  4. Operacje przetwarzania: zbieranie, utrwalanie, przechowywanie, porządkowanie, przeglądanie, pobieranie, wykorzystywanie, przesyłanie do operatora płatności, usuwanie oraz niszczenie.
  5. Procesor nie przetwarza powierzonych danych w celach własnych, w szczególności nie wykorzystuje ich do marketingu, budowania profili ani trenowania modeli.

§ 3. Kategorie osób i rodzaje danych

  1. Kategorie osób, których dane dotyczą: darczyńcy Administratora.
  2. Rodzaje danych osobowych: a) imię lub nazwa podana przez darczyńcę, b) adres poczty elektronicznej, c) kwota, data i status darowizny, d) treść podpisu i wiadomości publikowanych przy darowiźnie, jeżeli darczyńca je poda, e) treść zgód i klauzul prezentowanych darczyńcy w chwili wpłaty, wraz z ich wersją.
  3. Powierzenie nie obejmuje danych szczególnych kategorii w rozumieniu art. 9 ust. 1 RODO. Administrator zobowiązuje się nie wprowadzać takich danych do Serwisu, w szczególności nie umieszczać informacji o stanie zdrowia podopiecznych w polach przeznaczonych na dane darczyńcy.
  4. Dane rozliczeniowe darczyńcy, w tym dane karty płatniczej, nie są przekazywane Procesorowi. Przetwarza je bezpośrednio operator płatności jako odrębny administrator.

§ 4. Czas trwania przetwarzania

  1. Przetwarzanie trwa przez okres obowiązywania umowy o świadczenie usług.
  2. Po zakończeniu umowy Procesor, zgodnie z wyborem Administratora, zwraca dane lub je usuwa, w terminie 30 dni. Brak dyspozycji w tym terminie oznacza polecenie usunięcia.
  3. Procesor może zachować dane wyłącznie w zakresie i przez okres wymagany przepisami prawa, w szczególności dla celów rozliczeniowych, informując o tym Administratora.

§ 5. Obowiązki Procesora

Procesor zobowiązuje się do:

  1. przetwarzania danych wyłącznie na udokumentowane polecenie Administratora; za takie polecenie uznaje się również korzystanie z funkcji Serwisu zgodnie z Regulaminem;
  2. niezwłocznego poinformowania Administratora, jeżeli jego zdaniem polecenie stanowi naruszenie RODO lub innych przepisów o ochronie danych;
  3. zapewnienia, aby osoby upoważnione do przetwarzania zobowiązały się do zachowania poufności;
  4. stosowania środków technicznych i organizacyjnych określonych w § 11 oraz w Załączniku nr 1;
  5. przestrzegania warunków dalszego powierzenia określonych w § 7;
  6. wspierania Administratora w realizacji żądań osób, których dane dotyczą, na zasadach z § 6;
  7. wspierania Administratora w wypełnianiu obowiązków z art. 32–36 RODO, w tym w zgłaszaniu naruszeń i przeprowadzaniu oceny skutków;
  8. udostępniania Administratorowi informacji niezbędnych do wykazania spełnienia obowiązków z art. 28 RODO oraz umożliwienia audytów na zasadach z § 9;
  9. prowadzenia rejestru kategorii czynności przetwarzania zgodnie z art. 30 ust. 2 RODO.

§ 6. Prawa osób, których dane dotyczą

  1. Procesor udostępnia Administratorowi w panelu funkcje pozwalające samodzielnie zrealizować żądania darczyńców w zakresie dostępu do danych, ich sprostowania i usunięcia.
  2. Jeżeli żądanie darczyńcy wpłynie bezpośrednio do Procesora, Procesor nie realizuje go samodzielnie, lecz przekazuje je Administratorowi w terminie 3 dni roboczych.
  3. W sprawach wymagających działania po stronie Procesora udziela on Administratorowi wsparcia w terminie 7 dni roboczych od otrzymania żądania, tak aby Administrator mógł dotrzymać terminu z art. 12 ust. 3 RODO.

§ 7. Dalsze powierzenie (subprocesorzy)

  1. Administrator wyraża ogólną zgodę na korzystanie przez Procesora z dalszych podmiotów przetwarzających, wymienionych w Załączniku nr 2.
  2. Procesor zapewnia, że na subprocesorów nakładane są obowiązki ochrony danych odpowiadające obowiązkom z niniejszej Umowy.
  3. O zamiarze dodania lub zmiany subprocesora Procesor informuje Administratora pocztą elektroniczną z wyprzedzeniem co najmniej 30 dni.
  4. Administrator może wnieść uzasadniony sprzeciw w terminie 14 dni od otrzymania informacji. W razie sprzeciwu Strony podejmują działania zmierzające do jego uwzględnienia; jeżeli okaże się to niemożliwe, Administrator ma prawo wypowiedzieć umowę o świadczenie usług ze skutkiem na dzień poprzedzający wprowadzenie zmiany, bez ponoszenia z tego tytułu kosztów.
  5. Procesor odpowiada wobec Administratora za działania i zaniechania subprocesorów jak za własne.

§ 8. Naruszenie ochrony danych osobowych

  1. Procesor zgłasza Administratorowi każde naruszenie ochrony powierzonych danych bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od jego stwierdzenia.
  2. Zgłoszenie zawiera co najmniej: a) opis charakteru naruszenia, w tym kategorie i przybliżoną liczbę osób oraz wpisów, których dotyczy; b) dane punktu kontaktowego Procesora; c) opis możliwych konsekwencji naruszenia; d) opis zastosowanych lub proponowanych środków zaradczych.
  3. Jeżeli uzyskanie wszystkich informacji jednocześnie nie jest możliwe, Procesor przekazuje je sukcesywnie, bez zbędnej zwłoki.
  4. Zgłoszenia naruszenia organowi nadzorczemu oraz zawiadomienia osób, których dane dotyczą, dokonuje Administrator. Procesor udziela mu w tym zakresie wsparcia.
  5. Procesor prowadzi wewnętrzną dokumentację naruszeń i udostępnia ją Administratorowi na żądanie.

§ 9. Prawo do audytu

  1. Administrator ma prawo do przeprowadzenia audytu przetwarzania powierzonych danych, nie częściej niż raz na 12 miesięcy, z zastrzeżeniem ust. 4.
  2. Zamiar audytu Administrator zgłasza pisemnie z wyprzedzeniem co najmniej 14 dni, wskazując zakres i termin.
  3. Procesor może w pierwszej kolejności przedstawić aktualną dokumentację zabezpieczeń lub wynik audytu przeprowadzonego przez podmiot zewnętrzny. Jeżeli dokumentacja ta wyczerpuje zakres żądania, uznaje się obowiązek za spełniony.
  4. Ograniczenia częstotliwości i terminu nie stosuje się, jeżeli audyt jest następstwem naruszenia ochrony danych albo żądania organu nadzorczego.
  5. Audyt odbywa się w sposób nienaruszający poufności danych innych administratorów korzystających z Serwisu.

§ 10. Przekazywanie danych do państw trzecich

  1. Procesor przetwarza powierzone dane na terenie Europejskiego Obszaru Gospodarczego.
  2. Procesor nie przekazuje powierzonych danych do państwa trzeciego bez uprzedniej zgody Administratora, chyba że obowiązek taki wynika z prawa Unii lub prawa państwa członkowskiego; w takim wypadku informuje o tym Administratora przed przetwarzaniem, o ile prawo tego nie zakazuje.
  3. Jeżeli subprocesor jest spółką z siedzibą poza EOG świadczącą usługi z ośrodków na terenie EOG, podstawą ewentualnego dostępu z państwa trzeciego są standardowe klauzule umowne przyjęte przez Komisję Europejską.

§ 11. Ocena skutków i bezpieczeństwo

  1. Procesor udziela Administratorowi wsparcia w przeprowadzeniu oceny skutków dla ochrony danych (art. 35 RODO), udostępniając informacje o architekturze i zabezpieczeniach Serwisu.
  2. Procesor stosuje środki techniczne i organizacyjne wymienione w Załączniku nr 1 i zobowiązuje się nie obniżać osiągniętego poziomu bezpieczeństwa w okresie obowiązywania Umowy.

§ 12. Odpowiedzialność

  1. Strony odpowiadają na zasadach określonych w art. 82 RODO.
  2. Procesor odpowiada za szkodę spowodowaną przetwarzaniem wyłącznie wtedy, gdy nie dopełnił obowiązków nałożonych na podmioty przetwarzające albo działał wbrew zgodnym z prawem poleceniom Administratora.
  3. Administrator odpowiada za zgodność z prawem poleceń oraz za posiadanie podstawy prawnej przetwarzania danych darczyńców, w tym za treść klauzuli informacyjnej i zgód prezentowanych w widgecie.
  4. Jeżeli jedna ze Stron zapłaci odszkodowanie w całości, przysługuje jej roszczenie regresowe wobec drugiej Strony w części odpowiadającej jej udziałowi w szkodzie.

§ 13. Postanowienia końcowe

  1. Umowa wchodzi w życie z chwilą akceptacji Regulaminu i obowiązuje przez czas trwania umowy o świadczenie usług.
  2. Zmiany Umowy następują w trybie przewidzianym dla zmian Regulaminu.
  3. W sprawach nieuregulowanych stosuje się RODO, ustawę o ochronie danych osobowych oraz Kodeks cywilny.
  4. Prawem właściwym jest prawo polskie.

Punkt kontaktowy w sprawach ochrony danych

AMS SOFTWARE sp. z o.o. ul. Józefa Wajzera 19/22, 41-808 Zabrze kontakt@wspieraj.org


Załącznik nr 1 — Środki techniczne i organizacyjne (art. 32 RODO)

A. Szyfrowanie i pseudonimizacja

B. Poufność, integralność, dostępność i odporność

C. Przywracanie dostępności

D. Testowanie i ocena

E. Środki organizacyjne


Załącznik nr 2 — Wykaz zatwierdzonych subprocesorów

Podmiot Zakres Lokalizacja przetwarzania
Render Services, Inc. Hosting aplikacji i bazy danych Frankfurt, Niemcy (UE)
Cloudflare, Inc. DNS, warstwa ochrony ruchu, magazyn obiektowy R2 dla materiałów graficznych Unia Europejska; bucket utworzony w jurysdykcji UE
Krajowy Integrator Płatności S.A. (Tpay) Obsługa płatności; w zakresie danych rozliczeniowych działa jako odrębny administrator Polska
Dostawca poczty transakcyjnej Wysyłka wiadomości do darczyńców w imieniu Administratora Unia Europejska
Functional Software, Inc. (Sentry) Raportowanie błędów aplikacji; dane osobowe filtrowane przed wysłaniem Unia Europejska

Dokument sporządzony z uwzględnieniem wymogów art. 28 i art. 32 RODO. Przed wdrożeniem produkcyjnym zalecana weryfikacja przez radcę prawnego specjalizującego się w ochronie danych osobowych.