Polityka prywatności serwisu Eccloria
Wersja 1.0 · obowiązuje od [DO UZUPEŁNIENIA: data wejścia w życie]
Ta polityka wyjaśnia, jakie dane osobowe przetwarzamy w serwisie Eccloria (eccloria.com), w jakim celu i jakie prawa Ci przysługują. Pojęcia pisane wielką literą mają znaczenie nadane im w Regulaminie.
1. Kto odpowiada za Twoje dane
W Serwisie występują dwie role – zależnie od tego, czyje dane i w jakim celu przetwarzamy:
| Dane | Administrator | Rola Eccloria |
|---|---|---|
| Konta w Serwisie (proboszczowie, pracownicy kancelarii), dane do weryfikacji Instytucji, korespondencja z nami, dane techniczne i bezpieczeństwa, rozliczenie Dopłaty | Usługodawca (Eccloria) | administrator |
| Intencje i darowizny zamawiane przez Wiernych, dane Wiernych i osób wskazanych w intencjach, księga intencji Instytucji | Instytucja (parafia, sanktuarium, klasztor), w której zamawiasz intencję lub której przekazujesz darowiznę | podmiot przetwarzający – działamy na polecenie Instytucji |
| Dane płatności (np. dane karty, konto bankowe, numer BLIK) | Operator płatności – Stripe | nie przetwarzamy tych danych |
Usługodawca: [DO UZUPEŁNIENIA: imię i nazwisko] prowadzący działalność gospodarczą pod firmą Marcin Zbijowski Consulting, [DO UZUPEŁNIENIA: adres], NIP [DO UZUPEŁNIENIA]. Kontakt w sprawach danych osobowych: [DO UZUPEŁNIENIA: adres e-mail].
Jeśli zamawiasz intencję lub przekazujesz darowiznę, w sprawach swoich danych (np. dostępu, poprawienia, usunięcia) najlepiej kontaktuj się bezpośrednio z Instytucją – to ona decyduje o tych danych. Jeśli napiszesz do nas, przekażemy Twoją prośbę Instytucji.
2. Jakie dane przetwarzamy jako administrator i po co
| Cel | Dane | Podstawa prawna | Jak długo |
|---|---|---|---|
| Założenie i prowadzenie Konta, logowanie, dostęp do Instytucji | imię i nazwisko, e-mail, hasło (w postaci zaszyfrowanego skrótu), rola, historia zaproszeń | art. 6 ust. 1 lit. b RODO – umowa | przez czas istnienia Konta, a potem do upływu terminów przedawnienia roszczeń |
| Weryfikacja Instytucji przed uruchomieniem płatności | nazwa Instytucji, diecezja, adres, telefon, NIP/REGON, informacje dodatkowe, dane osoby zgłaszającej | art. 6 ust. 1 lit. c i f RODO – obowiązki wobec Operatora płatności i zapobieganie nadużyciom | przez czas trwania Umowy i do 5 lat po jej zakończeniu |
| Rozliczenie Dopłaty i płatności za Plany | dane transakcji (kwota, data, status, identyfikator płatności), adres e-mail płacącego | art. 6 ust. 1 lit. b i c RODO – umowa i przepisy podatkowe | 5 lat od końca roku, w którym powstał obowiązek podatkowy |
| Wysyłanie wiadomości związanych z Serwisem (zaproszenia, powiadomienia) | e-mail, imię i nazwisko | art. 6 ust. 1 lit. b RODO | przez czas istnienia Konta |
| Obsługa zapytań i reklamacji | dane podane w korespondencji | art. 6 ust. 1 lit. b i f RODO | do zakończenia sprawy, a potem do upływu terminów przedawnienia |
| Bezpieczeństwo Serwisu, ochrona przed nadużyciami i atakami (m.in. limit prób, weryfikacja Cloudflare Turnstile) | adres IP, dane o urządzeniu i przeglądarce, dzienniki zdarzeń | art. 6 ust. 1 lit. f RODO – prawnie uzasadniony interes | [DO UZUPEŁNIENIA: np. do 30 dni], dłużej tylko w razie incydentu |
| Dochodzenie i obrona roszczeń | dane potrzebne do wykazania roszczenia | art. 6 ust. 1 lit. f RODO | do upływu terminów przedawnienia |
Podanie danych jest dobrowolne, ale bez danych oznaczonych w formularzach jako wymagane nie założysz Konta ani nie skorzystasz z danej funkcji. Nie podejmujemy wobec Ciebie decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowania.
3. Dane, które przetwarzamy w imieniu Instytucji
Gdy zamawiasz intencję lub przekazujesz darowiznę, Instytucja otrzymuje: treść intencji, imię i nazwisko zamawiającego, adres e-mail (i ewentualnie telefon), wybrany termin i rodzaj intencji oraz informacje o płatności (kwota Ofiary i Dopłaty, status). Przetwarzamy te dane wyłącznie na polecenie Instytucji, na podstawie umowy powierzenia (Załącznik nr 1 do Regulaminu).
Treść intencji może ujawniać przekonania religijne. Instytucje Kościoła katolickiego w Polsce przetwarzają takie dane na podstawie Dekretu ogólnego Konferencji Episkopatu Polski w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych w Kościele katolickim; organem nadzorczym jest dla nich Kościelny Inspektor Ochrony Danych.
4. Komu przekazujemy dane
Korzystamy z usług podmiotów, które przetwarzają dane w naszym imieniu lub jako odrębni administratorzy – wyłącznie w zakresie potrzebnym do działania Serwisu:
| Podmiot | Zakres | Lokalizacja danych |
|---|---|---|
| Stripe Payments Europe, Ltd. (Irlandia) i Stripe, Inc. (USA) | obsługa płatności, weryfikacja kont wypłat Instytucji, zapobieganie oszustwom – jako odrębny administrator danych płatności | UE i USA |
| [DO POTWIERDZENIA: Hetzner Online GmbH (Niemcy)] | serwery, na których działa Serwis i jego baza danych | Niemcy (UE) |
| Cloudflare, Inc. (USA) | obsługa domeny, ochrona przed atakami, weryfikacja Turnstile | UE i USA |
| [DO POTWIERDZENIA: nazwa spółki] Resend (USA) | wysyłka wiadomości e-mail | USA |
Dane mogą też otrzymać organy publiczne, jeśli wymagają tego przepisy prawa. Nie sprzedajemy danych i nie udostępniamy ich w celach marketingowych.
5. Przekazywanie danych poza Europejski Obszar Gospodarczy
Część naszych dostawców ma siedzibę w USA. Przekazujemy tam dane wyłącznie na podstawie decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony (EU-U.S. Data Privacy Framework) – o ile dostawca w nim uczestniczy – albo standardowych klauzul umownych zatwierdzonych przez Komisję Europejską. Kopię zabezpieczeń możesz otrzymać, pisząc do nas.
6. Pliki cookies i podobne technologie
Serwis używa wyłącznie plików cookies i technologii niezbędnych do jego działania, dlatego nie prosimy o zgodę na ich użycie:
- sesja logowania – utrzymuje zalogowanie w panelu;
- wybór języka – zapamiętuje wersję językową Serwisu;
- Stripe – pliki cookies Operatora płatności na stronie płatności, służące bezpieczeństwu transakcji i zapobieganiu oszustwom;
- Cloudflare – ochrona przed atakami i weryfikacja Turnstile na formularzach.
Nie używamy narzędzi analitycznych ani reklamowych. Możesz zablokować cookies w ustawieniach przeglądarki, ale wtedy logowanie i płatności mogą nie działać.
7. Twoje prawa
Masz prawo do: dostępu do swoich danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych oraz wniesienia sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie. Aby skorzystać z praw, napisz na [DO UZUPEŁNIENIA: adres e-mail]. Odpowiemy w ciągu miesiąca.
Masz też prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa). W sprawach danych przetwarzanych przez instytucje Kościoła katolickiego w Polsce właściwy jest Kościelny Inspektor Ochrony Danych.
8. Bezpieczeństwo
Stosujemy środki techniczne i organizacyjne odpowiednie do ryzyka, w szczególności: szyfrowane połączenia (HTTPS), przechowywanie haseł wyłącznie w postaci skrótów, oddzielenie danych każdej Instytucji na poziomie bazy danych (mechanizm Row Level Security), dostęp do danych Instytucji wyłącznie dla osób z nadaną rolą, ochronę formularzy przed automatycznymi nadużyciami oraz [DO UZUPEŁNIENIA: regularne kopie zapasowe]. Nie przechowujemy danych kart płatniczych – obsługuje je bezpośrednio Operator płatności.
9. Zmiany polityki
Możemy aktualizować tę politykę, np. przy zmianie dostawców lub funkcji Serwisu. O istotnych zmianach poinformujemy w Serwisie i e-mailem użytkowników Kont z wyprzedzeniem co najmniej 14 dni.