I. REGULAMIN SERWISU ORKIESTRADA
Regulamin świadczenia usług drogą elektroniczną
§ 1. Postanowienia ogólne
1. Niniejszy Regulamin określa zasady korzystania z serwisu internetowego i aplikacji Orkiestrada, dostępnych w szczególności pod adresem https://orkiestrada.art, a także zasady świadczenia usług drogą elektroniczną.
2. Usługodawcą jest Usługi IT inż. Mateusz Radecki, przedsiębiorca prowadzący jednoosobową działalność gospodarczą wpisany do CEIDG, z adresem: Dąbrówka 248, 32-712 Bratucice, NIP 8681908206, REGON 366142707, dalej jako „Usługodawca”.
3. Kontakt z Usługodawcą jest możliwy:
• e-mail: kontakt@orkiestrada.art,
• telefonicznie: +48 605 989 136,
• pisemnie na adres wskazany w ust. 2.
4. Regulamin jest udostępniany nieodpłatnie przed zawarciem umowy w formie umożliwiającej jego odczytanie, zapisanie i wydrukowanie.
5. Regulamin ma zastosowanie do usług bezpłatnych, wersji pilotażowej i MVP. Warunki płatnych planów, SMS-ów, dodatkowej przestrzeni, wdrożeń lub innych odpłatnych funkcji będą przedstawiane użytkownikowi przed złożeniem zamówienia i mogą wymagać odrębnego regulaminu albo zamówienia.
6. Regulamin nie ogranicza praw konsumenta ani przedsiębiorcy na prawach konsumenta wynikających z bezwzględnie obowiązujących przepisów.
§ 2. Definicje
Użyte w Regulaminie pojęcia oznaczają:
1. Serwis - strony internetowe, aplikacja webowa, PWA, API i pozostałe funkcje udostępniane pod marką Orkiestrada.
2. Konto - indywidualny profil Użytkownika umożliwiający logowanie i korzystanie z funkcji Serwisu; Konto może być Kontem zwykłym albo Kontem zarządzanym.
3. Użytkownik - osoba korzystająca z Serwisu, w tym Kierownik, Kapelmistrz, dyrygent, sekcyjny, członek albo osoba zaproszona.
4. Organizacja - wyodrębniona przestrzeń w Serwisie utworzona dla orkiestry, chóru, zespołu, stowarzyszenia, instytucji lub innej grupy.
5. Zarządca Systemu - globalna rola techniczna i operacyjna przypisana przez Usługodawcę. Nie jest rolą w Organizacji, nie może być nadawana przez Kierownika ani Kapelmistrza i nie oznacza „administratora danych” w rozumieniu RODO. Na dzień wejścia w życie Regulaminu funkcję tę wykonuje Mateusz Radecki.
6. Zarządzający Organizacją - pełnoletni Użytkownik posiadający w danej Organizacji rolę Kierownik albo Kapelmistrz, uprawniony zgodnie z konfiguracją Serwisu do zarządzania Organizacją, członkami i dostępem. Określenie to nie jest równoznaczne z administratorem danych w rozumieniu RODO.
7. Konto zarządzane - Konto osoby poniżej 18 lat udostępnione w ramach Organizacji, którego członkostwo i zakres dostępu zatwierdza Zarządzający Organizacją. Konto zarządzane nie służy do samodzielnego tworzenia Organizacji ani obejmowania ról Kierownika, Kapelmistrza lub Zarządcy Systemu.
8. Treści Użytkownika - dane, teksty, komentarze, ogłoszenia, odpowiedzi, wydarzenia, deklaracje obecności, zdjęcia, nuty, nagrania, pliki i inne materiały wprowadzone do Serwisu przez Użytkownika lub Organizację.
9. Usługa elektroniczna - usługa świadczona na odległość za pośrednictwem systemu teleinformatycznego, bez jednoczesnej obecności stron.
10. Integracja zewnętrzna - połączenie z usługą podmiotu trzeciego, np. Google, kalendarzem, pocztą, web push lub narzędziem analitycznym.
11. Plan - określony zakres funkcji, limitów i wsparcia dostępny bezpłatnie albo odpłatnie.
12. Organizacja-kontroler - Organizacja lub podmiot ją prowadzący, który decyduje o celach i sposobach przetwarzania danych swoich członków i jest ich administratorem danych w rozumieniu RODO.
§ 3. Zakres usług
1. W zależności od aktualnej wersji i wybranego Planu Serwis może umożliwiać w szczególności:
• rejestrację, logowanie, odzyskanie hasła i zarządzanie Kontem;
• tworzenie Organizacji i dołączanie do niej na podstawie zaproszenia lub identyfikatora;
• prowadzenie listy członków, ról, sekcji, głosów, instrumentów i danych organizacyjnych;
• tworzenie prób, koncertów, wyjazdów i innych wydarzeń;
• składanie i przeglądanie deklaracji obecności, spóźnienia lub częściowego udziału;
• publikowanie komunikatów, komentarzy, ankiet i informacji dla określonych odbiorców;
• przechowywanie repertuaru, nut, materiałów i ich wersji;
• wysyłanie zaproszeń, powiadomień e-mail, powiadomień w aplikacji i web push;
• eksport danych, raporty i integracje z kalendarzem;
• kontakt z Usługodawcą, udział w pilotażu i zgłaszanie błędów.
2. Szczegółowy zakres funkcji może zależeć od roli Użytkownika, ustawień Organizacji, wersji Serwisu, Planu i stanu prac rozwojowych.
3. Nie wszystkie funkcje opisane na stronie promocyjnej lub w materiałach rozwojowych muszą być dostępne w każdej wersji. Funkcje oznaczone jako beta, pilotażowe, planowane lub eksperymentalne mogą być zmieniane albo wycofywane.
4. Konto jest osobiste. Nie wolno udostępniać danych logowania innym osobom ani tworzyć Konta w imieniu innej osoby bez odpowiedniego umocowania.
5. Umowa o prowadzenie zwykłego Konta osoby pełnoletniej zostaje zawarta z chwilą skutecznej rejestracji i akceptacji Regulaminu. Konto zarządzane osoby małoletniej jest udostępniane w ramach umowy dotyczącej Organizacji po zatwierdzeniu przez Zarządzającego Organizacją; małoletni otrzymuje prostą informację o zasadach i prywatności, lecz nie akceptuje Regulaminu jako samodzielna strona umowy. Umowa dotycząca Organizacji zostaje zawarta z chwilą jej utworzenia lub aktywacji przez uprawnionego Kierownika albo Kapelmistrza.
§ 4. Wymagania techniczne i bezpieczeństwo po stronie Użytkownika
1. Do korzystania z Serwisu potrzebne są:
• urządzenie z dostępem do Internetu;
• aktualna przeglądarka obsługująca HTTPS, JavaScript i niezbędne mechanizmy pamięci przeglądarki;
• aktywny adres e-mail;
• w przypadku web push - zgodna przeglądarka oraz dobrowolnie udzielone uprawnienie systemowe;
• w przypadku Integracji zewnętrznych - konto u odpowiedniego dostawcy i nadanie wymaganych uprawnień.
2. Użytkownik powinien stosować silne, unikalne hasło, chronić urządzenie, aktualizować oprogramowanie i nie przekazywać kodów logowania osobom trzecim.
3. Użytkownik powinien niezwłocznie zgłosić podejrzenie przejęcia Konta, nieuprawnionego dostępu lub utraty urządzenia na adres kontakt@orkiestrada.art.
4. Korzystanie z usług internetowych wiąże się z ryzykiem, w szczególności phishingu, złośliwego oprogramowania, przejęcia skrzynki e-mail, błędów urządzenia, przerw telekomunikacyjnych i nieuprawnionego dostępu.
5. Usługodawca może wymagać ponownego logowania, zmiany hasła, potwierdzenia adresu e-mail lub dodatkowej weryfikacji, jeżeli jest to uzasadnione bezpieczeństwem.
§ 5. Rejestracja, logowanie i Konta
1. Rejestracja wymaga podania danych oznaczonych jako obowiązkowe, zaakceptowania Regulaminu i potwierdzenia zapoznania się z Polityką prywatności.
2. Dane podane przy rejestracji powinny być prawdziwe, aktualne i należeć do rejestrującej się osoby. Użytkownik powinien je aktualizować w razie zmiany.
3. Adres e-mail może wymagać potwierdzenia za pomocą linku aktywacyjnego. Niezweryfikowane Konto może zostać usunięte po 7 dniach.
4. Użytkownik może zalogować się przez Google, jeżeli Integracja jest aktywna. Skorzystanie z tej opcji oznacza także relację Użytkownika z Google na zasadach określonych przez tego dostawcę. Usługodawca pobiera wyłącznie zakres danych wskazany na ekranie autoryzacji.
5. Rejestracja przez Google nie może pomijać akceptacji Regulaminu. Przy pierwszym logowaniu Użytkownik powinien zobaczyć aktualną wersję Regulaminu i Polityki prywatności.
6. Funkcja „Zapamiętaj mnie” może wykorzystywać trwały identyfikator na urządzeniu Użytkownika. Użytkownik powinien korzystać z niej wyłącznie na zaufanym urządzeniu.
7. Konto może być używane w wielu Organizacjach, jeżeli Serwis na to pozwala. Uprawnienia są odrębne dla każdej Organizacji.
8. Zabronione jest tworzenie Kont automatycznych, fikcyjnych, wprowadzających w błąd, przeznaczonych do obejścia blokady lub podszywania się pod inną osobę.
§ 6. Organizacje, role i uprawnienia
1. Organizację może utworzyć lub aktywować osoba pełnoletnia posiadająca zdolność do zawarcia umowy oraz upoważnienie do działania w imieniu podmiotu, dla którego Organizacja jest tworzona. W Serwisie osoba ta otrzymuje rolę Kierownika albo Kapelmistrza zgodnie z faktycznym zakresem obowiązków.
2. Zarządzający Organizacją oświadcza, że:
• ma prawo reprezentować Organizację albo działa na podstawie ważnego upoważnienia;
• podane dane Organizacji są prawdziwe;
• jest uprawniony do wydawania Usługodawcy poleceń dotyczących danych Organizacji;
• zapewni Użytkownikom wymagane informacje o przetwarzaniu danych;
• będzie nadawać uprawnienia zgodnie z zasadą minimalnego dostępu;
• przy tworzeniu lub zatwierdzaniu Konta zarządzanego małoletniego potwierdzi, że Organizacja posiada odpowiednią podstawę prawną i - jeżeli jest to wymagane - uzyskała oraz przechowuje zgodę albo inne wymagane upoważnienie przedstawiciela ustawowego.
3. Kierownik i Kapelmistrz mogą, w zakresie przyznanych im uprawnień, zapraszać Użytkowników, tworzyć i zatwierdzać Konta zarządzane, zmieniać role organizacyjne, dezaktywować członkostwo oraz usuwać Treści Organizacji.
4. Zarządzający Organizacją odpowiada za prawidłowe przypisanie ról, w tym za to, kto widzi dane kontaktowe, obecności, komentarze, ankiety, pliki i raporty.
5. Zarządca Systemu jest odrębną rolą globalną Usługodawcy. Organizacja ani jej Użytkownicy nie mogą jej utworzyć, nadać, przejąć ani wykorzystać do omijania uprawnień Organizacji. Działania Zarządcy Systemu dotyczące danych Organizacji powinny następować wyłącznie w zakresie niezbędnym do utrzymania, bezpieczeństwa, obsługi zweryfikowanego zgłoszenia albo wykonania obowiązku prawnego i powinny być rejestrowane.
6. Usługodawca nie rozstrzyga sporów wewnętrznych dotyczących składu zarządu, upoważnienia, członkostwa ani własności danych. Może czasowo ograniczyć działania zarządzające do czasu przedstawienia wiarygodnych informacji lub dokumentów.
7. W razie zmiany osoby zarządzającej Organizacją dotychczasowy Kierownik albo Kapelmistrz powinien przekazać uprawnienia w Serwisie. Usługodawca może pomóc po odpowiedniej weryfikacji.
8. Jeżeli Organizacja nie ma osobowości prawnej, administratorem danych może być osoba lub podmiot faktycznie określający cele i sposoby przetwarzania. Zarządzający Organizacją powinien ustalić tę rolę przed wprowadzeniem danych członków.
§ 7. Użytkownicy małoletni
1. Kierownik i Kapelmistrz muszą mieć ukończone 18 lat. Osoba małoletnia nie może otrzymać roli Kierownika, Kapelmistrza ani Zarządcy Systemu.
2. Osoba poniżej 18 lat korzysta z Konta zarządzanego w ramach jednej albo kilku Organizacji. Zatwierdzenie jest odrębne dla każdej Organizacji i nie daje dostępu do danych innej Organizacji.
3. Osoba poniżej 13 lat nie może skorzystać z publicznej samodzielnej rejestracji ani samodzielnie zawrzeć umowy z Usługodawcą. Konto zarządzane tworzy albo zatwierdza pełnoletni Kierownik lub Kapelmistrz, podając wyłącznie imię, nazwisko, adres e-mail oraz wybierając techniczną kategorię „poniżej 13 lat”. Pełna data urodzenia ani dane przedstawiciela ustawowego nie są wymagane przez Serwis.
4. Osoba w wieku 13-17 lat może rozpocząć rejestrację albo otrzymać zaproszenie, jednak dostęp do danych Organizacji pozostaje zablokowany do zatwierdzenia członkostwa przez Kierownika lub Kapelmistrza. Serwis zapisuje wyłącznie minimalną kategorię wieku i dowód zatwierdzenia Organizacji, bez danych opiekuna.
5. Przy zatwierdzeniu Konta zarządzanego Zarządzający Organizacją składa oświadczenie, że działa w imieniu Organizacji, Organizacja posiada podstawę prawną do przetwarzania danych i nadania dostępu, a jeżeli wymagają tego przepisy lub zasady Organizacji - uzyskała oraz przechowuje zgodę albo inne upoważnienie przedstawiciela ustawowego.
6. Zatwierdzenie przez Kierownika lub Kapelmistrza nie oznacza, że osoba ta zastępuje przedstawiciela ustawowego albo wyraża zgodę w jego imieniu, chyba że rzeczywiście posiada taki status. Organizacja odpowiada za prawdziwość oświadczenia i przechowywanie własnej dokumentacji poza Serwisem.
7. Małoletni otrzymuje prostą informację o działaniu Konta, zasadach bezpieczeństwa i prywatności. Nie jest wymagany checkbox „akceptuję Regulamin” składany przez osobę poniżej 13 lat jako stronę umowy.
8. Dla Kont zarządzanych domyślnie wyłącza się publiczny profil, newsletter, marketing i opcjonalną analitykę; adres e-mail jest ukryty przed zwykłymi członkami. Logowanie Google dla osoby poniżej 13 lat pozostaje wyłączone.
9. Zarządca Systemu nie zatwierdza rutynowo Kont małoletnich w imieniu Organizacji. Może wykonać wyłącznie udokumentowaną czynność techniczną na zweryfikowane polecenie Organizacji lub w celu usunięcia błędu, bez przejmowania odpowiedzialności za podstawę prawną Organizacji.
10. Jeżeli podstawą określonego opcjonalnego przetwarzania jest zgoda dotycząca usługi społeczeństwa informacyjnego, osoba poniżej 16 lat wymaga zgody lub zatwierdzenia przedstawiciela ustawowego. Z tego względu funkcje opcjonalne oparte na zgodzie pozostają wyłączone dla Kont zarządzanych, chyba że zostanie wdrożony odrębny, zgodny proces.
§ 8. Dane Organizacji i obowiązki wynikające z RODO
1. W zakresie, w jakim Organizacja wprowadza dane członków, kandydatów, opiekunów, wolontariuszy lub innych osób i decyduje, po co są one używane, Organizacja jest administratorem danych, a Usługodawca jest podmiotem przetwarzającym.
2. Zasady powierzenia przetwarzania określa Załącznik nr 1 do Regulaminu. Utworzenie Organizacji i zaakceptowanie Regulaminu przez uprawnionego Kierownika albo Kapelmistrza oznacza zawarcie tej umowy w formie elektronicznej.
3. Organizacja może wprowadzać tylko dane:
• zgodne z prawem;
• adekwatne i niezbędne do jej rzeczywistych celów;
• aktualne;
• objęte przekazaną informacją o przetwarzaniu;
• chronione odpowiednimi uprawnieniami.
4. Serwis nie jest przeznaczony do przechowywania dokumentacji medycznej, danych o wyrokach skazujących, numerów dokumentów tożsamości, pełnych danych płatniczych ani danych wymagających podwyższonej ochrony, chyba że Usługodawca wyraźnie dopuści dany moduł w odrębnej umowie.
5. Dane dotyczące zdrowia, religii, poglądów, przynależności związkowej, orientacji seksualnej lub inne szczególne kategorie mogą powstać także pośrednio, np. przez nazwę Organizacji, treść komentarza lub przyczynę nieobecności. Organizacja powinna unikać ich zbierania, a gdy jest to rzeczywiście konieczne - samodzielnie ustalić podstawę z art. 9 RODO, wykonać analizę ryzyka i uzgodnić z Usługodawcą odpowiedni sposób obsługi.
6. Organizacja nie powinna wymagać od członków podawania przyczyny nieobecności. Pole komentarza powinno być dobrowolne i opatrzone ostrzeżeniem, aby nie wpisywać danych zdrowotnych ani innych wrażliwych informacji.
7. Organizacja odpowiada za realizację praw osób, których dane dotyczą. Usługodawca udziela pomocy w zakresie określonym w umowie powierzenia i dostępnych funkcjach eksportu, korekty i usunięcia.
§ 9. Treści Użytkowników i prawa autorskie
1. Użytkownik zachowuje prawa do swoich Treści. Wprowadzenie Treści do Serwisu nie przenosi ich własności na Usługodawcę.
2. Użytkownik udziela Usługodawcy niewyłącznej, nieodpłatnej, ograniczonej czasowo i terytorialnie do działania infrastruktury licencji na techniczne utrwalanie, zwielokrotnianie, konwersję, tworzenie kopii zapasowych, wyświetlanie i przekazywanie Treści wyłącznie w zakresie potrzebnym do świadczenia Serwisu, wykonania poleceń Organizacji, bezpieczeństwa i usunięcia awarii.
3. Licencja wygasa po usunięciu Treści i upływie okresu potrzebnego do rotacji kopii zapasowych, z wyjątkiem danych, które muszą być zachowane na podstawie prawa lub do ochrony roszczeń.
4. Użytkownik i Organizacja oświadczają, że mają prawo wprowadzić Treści oraz udostępnić je wskazanym odbiorcom. Dotyczy to w szczególności nut, partytur, aranżacji, nagrań, zdjęć, materiałów szkoleniowych i danych osób trzecich.
5. Zakup egzemplarza nut nie zawsze oznacza prawo do wykonania kopii cyfrowej lub dalszego udostępniania. Zarządzający Organizacją powinien zweryfikować licencję, dozwolony użytek albo zgodę uprawnionego.
6. Zabronione jest umieszczanie Treści:
• bezprawnych, naruszających prawa autorskie, dobra osobiste, prywatność lub tajemnicę;
• nawołujących do przemocy, nienawiści lub dyskryminacji;
• zawierających złośliwe oprogramowanie, spam albo instrukcje obchodzenia zabezpieczeń;
• ujawniających dane osób trzecich bez podstawy prawnej;
• wprowadzających w błąd co do autora, uprawnienia lub źródła.
7. Organizacja może ograniczyć pobieranie lub widoczność plików. Takie ograniczenie nie zastępuje posiadania praw do materiału.
8. Zgłoszenia dotyczące naruszeń praw autorskich lub innych praw można przesłać zgodnie z § 12.
§ 10. Zasady korzystania i działania niedozwolone
1. Użytkownik powinien korzystać z Serwisu zgodnie z prawem, Regulaminem, dobrymi obyczajami i przeznaczeniem funkcji.
2. Zabronione jest w szczególności:
• zakłócanie działania Serwisu lub infrastruktury;
• obchodzenie limitów, kontroli dostępu, izolacji Organizacji albo zabezpieczeń;
• nieautoryzowane testy podatności, skanowanie, próby uzyskania cudzych danych lub sesji;
• masowe automatyczne pobieranie danych lub wysyłanie żądań bez pisemnej zgody;
• udostępnianie Konta, tokenu, linku aktywacyjnego albo identyfikatora Organizacji osobom nieuprawnionym;
• wykorzystywanie Serwisu do spamu, niezamówionego marketingu, nękania lub oszustwa;
• podszywanie się pod Usługodawcę, Organizację lub inną osobę;
• wykorzystywanie danych członków poza uzasadnionymi celami Organizacji;
• eksportowanie danych w celu sprzedaży baz lub prowadzenia marketingu bez właściwej podstawy.
3. Użytkownik powinien zgłaszać wykryte błędy bezpieczeństwa w sposób odpowiedzialny i nie wykorzystywać ich do uzyskania dostępu do danych.
4. Usługodawca może stosować techniczne limity, mechanizmy antyspamowe, blokady prób logowania i zabezpieczenia przed nadużyciami.
§ 11. Powiadomienia, komunikacja i newsletter
1. Serwis może wysyłać wiadomości niezbędne do wykonania umowy i bezpieczeństwa, w szczególności:
• aktywację Konta, reset hasła i alert bezpieczeństwa;
• zaproszenie do Organizacji;
• informację o zmianie wydarzenia, komunikacie lub zadaniu;
• przypomnienie o potrzebie odpowiedzi dotyczącej obecności;
• informację o zmianie Regulaminu, przerwie technicznej albo zakończeniu usługi.
2. Wiadomości, o których mowa w ust. 1, nie są newsletterem. Użytkownik może zarządzać ich częstotliwością w zakresie dostępnym w ustawieniach, ale nie może wyłączyć wiadomości koniecznych do bezpieczeństwa lub wykonania usługi.
3. Organizacja może zlecać wysyłkę komunikatów do swoich członków. W takim przypadku Organizacja odpowiada za cel, podstawę prawną, treść i prawidłową listę odbiorców, a Usługodawca wykonuje jej instrukcję jako podmiot przetwarzający.
4. Newsletter Orkiestrady, informacje o nowych funkcjach, ofertach lub promocjach są wysyłane wyłącznie po uzyskaniu odrębnej zgody wymaganej przez RODO i Prawo komunikacji elektronicznej.
5. Zgoda newsletterowa nie może być warunkiem założenia Konta ani korzystania z podstawowych funkcji.
6. Użytkownik może wycofać zgodę newsletterową w każdym momencie przez link w wiadomości lub kontakt z Usługodawcą, bez wpływu na zgodność wcześniejszego przetwarzania.
7. Zgoda przeglądarki na web push jest niezależna od ustawień w Koncie. Jej cofnięcie może wymagać zmiany ustawień przeglądarki lub systemu operacyjnego.
§ 12. Zgłaszanie treści bezprawnych i moderacja
1. Każda osoba może elektronicznie zgłosić konkretną Treść, którą uważa za bezprawną, za pomocą formularza dostępnego pod adresem https://orkiestrada.art/zglos-tresc albo na adres kontakt@orkiestrada.art.
2. Zgłoszenie powinno zawierać, w miarę możliwości:
• wyjaśnienie, dlaczego Treść jest bezprawna;
• dokładne wskazanie miejsca Treści, np. identyfikator Organizacji, wydarzenia, pliku, komentarza lub adres URL;
• imię i nazwisko albo nazwę zgłaszającego oraz adres e-mail, z wyjątkiem przypadków, gdy prawo dopuszcza zgłoszenie bez tych danych;
• oświadczenie, że zgłoszenie jest składane w dobrej wierze, a informacje są dokładne i kompletne;
• dokumenty lub inne informacje uzasadniające zgłoszenie.
3. Usługodawca potwierdzi otrzymanie zgłoszenia, jeżeli posiada elektroniczne dane kontaktowe zgłaszającego.
4. Zgłoszenia są rozpatrywane terminowo, starannie, obiektywnie i bez arbitralności. Usługodawca może poprosić o uzupełnienie informacji.
5. Usługodawca może pozostawić Treść, ograniczyć jej widoczność, zablokować pobieranie, usunąć Treść, ograniczyć funkcję, zawiesić Konto albo Organizację, jeżeli wymaga tego prawo, Regulamin, bezpieczeństwo lub prawa osób trzecich.
6. Osobie, której Treść lub Konto objęto ograniczeniem, Usługodawca przekaże jasne uzasadnienie, o ile nie zakazuje tego prawo, nakaz organu, bezpieczeństwo postępowania lub ochrona innych osób.
7. Uzasadnienie może obejmować podstawę decyzji, zakres ograniczenia, główne okoliczności i dostępny sposób odwołania.
8. Użytkownik może w terminie 14 dni przesłać odwołanie na adres kontakt@orkiestrada.art albo pisemnie na adres Usługodawcy. Odwołanie rozpatruje osoba, która w miarę możliwości nie podejmowała pierwotnej decyzji.
9. Usługodawca nie ma ogólnego obowiązku monitorowania wszystkich Treści. Może jednak stosować proporcjonalne działania wykrywające nadużycia, z poszanowaniem praw Użytkowników.
10. Usługodawca może zabezpieczyć Treść i dane związane ze zgłoszeniem, jeżeli jest to potrzebne do wykonania obowiązku prawnego, ochrony dowodów lub dochodzenia roszczeń.
§ 13. Dostępność, pilotaż, aktualizacje i integracje
1. Usługodawca dokłada należytej staranności, aby Serwis działał prawidłowo, ale nie gwarantuje nieprzerwanej dostępności ani braku wszystkich błędów.
2. Serwis może być czasowo niedostępny z powodu konserwacji, aktualizacji, awarii, ataku, problemów dostawcy lub zdarzeń niezależnych od Usługodawcy.
3. Wersja pilotażowa lub beta może zawierać niedokończone funkcje, zmiany interfejsu i ograniczenia. Użytkownik powinien zachować własne kopie materiałów krytycznych, o ile regulamin Organizacji lub prawo na to pozwala.
4. Usługodawca może zmienić funkcje z uzasadnionych przyczyn, takich jak bezpieczeństwo, rozwój produktu, usunięcie błędów, zmiana prawa, dostawców albo standardów technicznych.
5. Istotna zmiana ograniczająca podstawową funkcję będzie komunikowana z odpowiednim wyprzedzeniem, chyba że natychmiastowe działanie jest konieczne ze względu na bezpieczeństwo lub prawo.
6. Działanie Integracji zewnętrznej zależy od dostawcy. Użytkownik może w każdej chwili cofnąć dostęp w ustawieniach Konta albo u dostawcy zewnętrznego, co może wyłączyć powiązaną funkcję.
7. Usługodawca nie odpowiada za niezależne zmiany, awarie lub decyzje dostawców zewnętrznych, lecz podejmuje rozsądne działania w celu ograniczenia skutków dla Serwisu.
§ 14. Zawieszenie, zakończenie i usunięcie danych
1. Użytkownik może zakończyć umowę i zażądać usunięcia całego Konta w każdym czasie przez wiadomość na adres kontakt@orkiestrada.art. W aktualnej wersji aplikacji samoobsługowo można dezaktywować członkostwo w konkretnej Organizacji; nie jest to równoznaczne z usunięciem Konta z całego Serwisu.
2. Po zweryfikowaniu żądania dane Konta w systemach aktywnych są usuwane lub anonimizowane bez zbędnej zwłoki, co do zasady w ciągu 30 dni, chyba że określone dane muszą zostać zachowane na podstawie prawa albo do ochrony roszczeń.
3. Kierownik albo Kapelmistrz może dezaktywować lub usunąć członkostwo Użytkownika w tej Organizacji. Nie powoduje to automatycznie usunięcia Konta z całego Serwisu.
4. Usunięcie Konta nie zawsze usuwa automatycznie Treści Organizacji, jeżeli są one potrzebne pozostałym członkom albo Organizacja jest ich administratorem. Dane autora mogą zostać zanonimizowane lub zachowane zgodnie z instrukcją Organizacji i prawem.
5. Kierownik albo Kapelmistrz może zakończyć korzystanie przez Organizację po uprzednim eksporcie danych. Dane Organizacji pozostają dostępne do eksportu przez 30 dni, a następnie są usuwane z systemów aktywnych.
6. Kopia zapasowa jest wykonywana automatycznie codziennie o 13:14 UTC i przechowywany jest wyłącznie ostatni plik. Dane usunięte z systemu aktywnego mogą pozostać w tej kopii do jej następnego skutecznego zastąpienia, zwykle nie dłużej niż 24 godziny; w razie niepowodzenia zadania - do kolejnego skutecznego backupu. Kopii nie używa się do zwykłej pracy, a po odtworzeniu należy ponownie zastosować wykonane żądania usunięcia.
7. Usługodawca może zawiesić Konto lub Organizację:
• po ostrzeżeniu i wyznaczeniu terminu naprawy, gdy naruszenie jest możliwe do usunięcia;
• po powtarzających się lub poważnych naruszeniach Regulaminu.
8. Przed trwałym zakończeniem Usługodawca, o ile jest to możliwe i zgodne z prawem, umożliwi eksport danych oraz poda powód decyzji.
9. Dane mogą być zachowane dłużej, jeżeli wymaga tego prawo, nakaz organu, rozliczenie, obrona roszczeń lub zabezpieczenie dowodów.
§ 15. Reklamacje i wsparcie
1. Reklamacje dotyczące usług elektronicznych można składać:
• e-mailem na adres kontakt@orkiestrada.art;
• pisemnie na adres Usługodawcy.
2. Reklamacja powinna, w miarę możliwości, zawierać dane kontaktowe, identyfikator Konta lub Organizacji, opis problemu, datę wystąpienia, kroki prowadzące do błędu, używaną przeglądarkę i oczekiwany sposób rozwiązania.
3. Brak nieobowiązkowej informacji nie powoduje odrzucenia reklamacji, jeżeli można ją rozpatrzyć na podstawie posiadanych danych.
4. Usługodawca udzieli odpowiedzi w terminie 14 dni, a gdy sprawa jest szczególnie złożona - poinformuje o przyczynie i przewidywanym dalszym terminie, nie naruszając terminów wymaganych prawem.
5. Odpowiedź zostanie przesłana na adres użyty do reklamacji albo powiązany z Kontem.
6. Reklamacja dotycząca decyzji moderacyjnej może być rozpatrywana zgodnie z § 12.
§ 16. Odpowiedzialność
1. Usługodawca odpowiada na zasadach określonych w obowiązującym prawie.
2. Żadne postanowienie Regulaminu nie wyłącza odpowiedzialności, której nie można wyłączyć, w tym odpowiedzialności za szkodę wyrządzoną umyślnie, naruszenie praw konsumenta lub obowiązków ochrony danych.
3. Użytkownik i Organizacja odpowiadają za legalność Treści, prawidłowość instrukcji, posiadanie uprawnień oraz bezpieczne zarządzanie rolami.
4. Usługodawca nie jest stroną wewnętrznych ustaleń Organizacji dotyczących obecności, obsady, honorariów, składek, transportu, praw do wykonania utworów ani obowiązków członkowskich.
5. Informacja o obecności jest narzędziem organizacyjnym i może się zmienić. Organizacja powinna potwierdzić krytyczne ustalenia innym kanałem, gdy wymaga tego bezpieczeństwo wydarzenia.
6. W relacji z Użytkownikiem niebędącym konsumentem, w zakresie dopuszczalnym prawem, odpowiedzialność Usługodawcy za zwykłe niedbalstwo jest ograniczona do szkody rzeczywistej i łącznej kwoty opłat zapłaconych za ostatnie 12 miesięcy, a w planie bezpłatnym do 1 000 zł. Ograniczenie nie dotyczy szkody na osobie, winy umyślnej, poufności ani ochrony danych.
7. Ust. 6 nie ma zastosowania do konsumenta ani przedsiębiorcy na prawach konsumenta w zakresie, w jakim byłby dla niego mniej korzystny niż prawo.
§ 17. Prawo odstąpienia i zakończenie przez konsumenta
1. Konsument może odstąpić od umowy zawartej na odległość w terminie 14 dni od utworzenia Konta, przesyłając jednoznaczne oświadczenie na adres kontakt@orkiestrada.art albo pisemnie na adres: Usługi IT inż. Mateusz Radecki, Dąbrówka 248, 32-712 Bratucice.
2. Niezależnie od prawa odstąpienia, Użytkownik może w każdej chwili zakończyć bezpłatne Konto zgodnie z § 14.
3. Użytkownik żąda rozpoczęcia świadczenia bezpłatnej usługi niezwłocznie po rejestracji. Odstąpienie nie wiąże się z opłatą za okres korzystania z bezpłatnej wersji.
4. Dla płatnej usługi zasady ceny, płatności, natychmiastowego rozpoczęcia świadczenia, odstąpienia, wypowiedzenia i zwrotu muszą zostać przedstawione przed zakupem.
§ 18. Zmiany Regulaminu
1. Usługodawca może zmienić Regulamin z ważnej przyczyny, w szczególności:
• zmiany prawa lub interpretacji organów;
• zmiany funkcji, Planu, technologii albo modelu bezpieczeństwa;
• uruchomienia lub wycofania Integracji;
• przeciwdziałania nadużyciom;
• potrzeby doprecyzowania niejasnego postanowienia bez pogorszenia praw Użytkownika.
2. O istotnej zmianie Użytkownik zostanie powiadomiony co najmniej 14 dni przed jej wejściem w życie przez e-mail lub komunikat w Serwisie. Zmiana pilna może wejść w życie wcześniej, jeżeli wymaga tego prawo lub bezpieczeństwo.
3. Użytkownik, który nie akceptuje zmiany, może zakończyć umowę przed jej wejściem w życie.
4. Zmiana wymagająca nowej zgody lub odrębnej akceptacji nie będzie oparta wyłącznie na dalszym korzystaniu z Serwisu.
5. Usługodawca archiwizuje poprzednie wersje Regulaminu i daty ich obowiązywania.
§ 19. Postanowienia końcowe
1. Prawem właściwym jest prawo polskie, z zachowaniem ochrony przyznanej konsumentowi przez bezwzględnie obowiązujące przepisy państwa jego zwykłego pobytu.
2. Spory z konsumentami rozstrzygają sądy właściwe zgodnie z przepisami. Spory z podmiotami niebędącymi konsumentami mogą być rozstrzygane przez sąd właściwy dla siedziby Usługodawcy, o ile strony nie uzgodnią inaczej.
3. Konsument może skorzystać z bezpłatnej pomocy miejskiego lub powiatowego rzecznika konsumentów, organizacji konsumenckiej albo właściwego podmiotu pozasądowego rozwiązywania sporów, jeżeli dany spór podlega jego właściwości.
4. Nieważność jednego postanowienia nie wpływa na ważność pozostałych. W miejsce nieważnego postanowienia stosuje się przepis prawa i rozwiązanie możliwie najbliższe zgodnemu z prawem celowi.
5. Załącznik nr 1 - Umowa powierzenia przetwarzania danych - stanowi integralną część Regulaminu w relacji z Organizacją-kontrolerem.
ZAŁĄCZNIK NR 1 - UMOWA POWIERZENIA PRZETWARZANIA DANYCH
zawierana na podstawie art. 28 RODO
Niniejsza umowa powierzenia, dalej „Umowa”, zostaje zawarta elektronicznie pomiędzy:
• Administratorem - Organizacją lub podmiotem ją prowadzącym, reprezentowanym przez uprawnionego Kierownika albo Kapelmistrza; oraz
• Procesorem - Usługi IT inż. Mateusz Radecki, operator Orkiestrady, NIP 8681908206, adres: Dąbrówka 248, 32-712 Bratucice.
Jeżeli osoba tworząca Organizację nie jest uprawniona do zawarcia Umowy w imieniu Administratora, nie powinna wprowadzać danych osób trzecich do Serwisu.
§ 1. Przedmiot i czas przetwarzania
1. Administrator powierza Procesorowi przetwarzanie danych osobowych w zakresie niezbędnym do udostępnienia i utrzymania Orkiestrady, a Procesor zobowiązuje się przetwarzać dane zgodnie z Umową, udokumentowanymi poleceniami Administratora, RODO i innymi właściwymi przepisami.
2. Przetwarzanie trwa przez okres aktywności Organizacji, a po jej zakończeniu przez okres eksportu, usuwania i rotacji kopii zapasowych opisany w Regulaminie, chyba że prawo wymaga dłuższego przechowywania.
3. Umowa obejmuje operacje takie jak: zbieranie, utrwalanie, organizowanie, porządkowanie, przechowywanie, aktualizowanie, odczytywanie, udostępnianie uprawnionym odbiorcom, dopasowywanie, ograniczanie, eksportowanie, tworzenie kopii zapasowych i usuwanie.
§ 2. Cel, charakter i zakres
1. Celem przetwarzania jest realizacja funkcji wybranych przez Administratora, w szczególności zarządzanie członkami, sekcjami, wydarzeniami, obecnością, komunikacją, ankietami, repertuarem, plikami, uprawnieniami i powiadomieniami.
2. Procesor nie ustala samodzielnie celów wykorzystania danych Organizacji, z wyjątkiem odrębnych celów, dla których działa jako administrator, takich jak bezpieczeństwo własnej usługi, dane Konta, rozliczenia, obsługa zgłoszeń i obowiązki prawne. Cele te opisuje Polityka prywatności.
3. Udokumentowanymi poleceniami Administratora są w szczególności działania wykonywane przez uprawnione osoby w interfejsie, ustawienia Organizacji, zgłoszenia do wsparcia oraz postanowienia Umowy.
4. Procesor nie wykorzystuje danych Organizacji do własnego marketingu, tworzenia profili reklamowych ani szkolenia publicznych modeli sztucznej inteligencji bez odrębnej, wyraźnej umowy i właściwej podstawy prawnej.
§ 3. Kategorie osób i danych
1. Kategorie osób mogą obejmować:
• członków, kandydatów i byłych członków Organizacji;
• dyrygentów, instruktorów, sekcyjnych, pracowników i wolontariuszy;
• przedstawicieli ustawowych i opiekunów małoletnich;
• uczestników wydarzeń, gości i kontrahentów, jeżeli Administrator legalnie wprowadzi ich dane;
• autorów i odbiorców komunikatów, ankiet, komentarzy i plików.
2. Kategorie danych mogą obejmować:
• imię, nazwisko, adres e-mail, numer telefonu i identyfikatory Konta;
• członkostwo, status, role, uprawnienia, sekcję, głos, instrument i dane organizacyjne;
• daty wydarzeń, deklaracje i historię obecności, komentarze dotyczące udziału;
• preferencje powiadomień i historię wysyłki;
• treść komunikatów, ankiet, odpowiedzi, komentarzy i zgłoszeń;
• pliki, nuty, repertuar, metadane, wersje i informacje o dostępie;
• własne pola zdefiniowane przez Administratora;
• logi techniczne powiązane z działaniami w Organizacji.
3. Administrator nie powinien powierzać szczególnych kategorii danych, danych karnych, dokumentacji medycznej, haseł do innych usług ani kopii dokumentów tożsamości bez uprzedniego pisemnego uzgodnienia z Procesorem.
4. Jeżeli z charakteru Organizacji lub Treści może wynikać szczególna kategoria danych, Administrator odpowiada za przeprowadzenie oceny podstawy prawnej, niezbędności i ryzyka oraz poinformowanie Procesora przed rozpoczęciem takiego przetwarzania.
§ 4. Obowiązki Procesora
1. Procesor:
• przetwarza dane wyłącznie na udokumentowane polecenie Administratora, chyba że obowiązek wynika z prawa; w takim przypadku, o ile prawo na to pozwala, informuje Administratora przed przetwarzaniem;
• zapewnia, aby osoby upoważnione do przetwarzania zobowiązały się do poufności;
• wdraża środki techniczne i organizacyjne odpowiednie do ryzyka, w tym utrzymuje procedurę reagowania na incydenty;
• pomaga Administratorowi realizować prawa osób, których dane dotyczą;
• pomaga w obowiązkach dotyczących bezpieczeństwa, naruszeń, oceny skutków i konsultacji z organem, w zakresie dostępnych informacji i charakteru usługi;
• prowadzi wymagany rejestr kategorii czynności przetwarzania;
• udostępnia informacje potrzebne do wykazania zgodności z art. 28 RODO;
• informuje Administratora, jeżeli jego zdaniem polecenie narusza RODO lub inne prawo ochrony danych;
• po zakończeniu świadczenia usuwa albo zwraca dane zgodnie z wyborem Administratora i Regulaminem, chyba że prawo wymaga dalszego przechowywania.
2. Procesor może odmówić wykonania polecenia, które jest technicznie niewykonalne, wykracza poza uzgodnioną usługę, narusza bezpieczeństwo albo prawo. Strony podejmą próbę uzgodnienia zgodnego rozwiązania.
3. Standardowa pomoc realizowana przez funkcje Serwisu jest objęta usługą. Niestandardowy eksport, audyt na miejscu, odtwarzanie archiwalnych kopii lub rozbudowana pomoc prawna może być odpłatna według wcześniej uzgodnionych zasad, chyba że potrzeba wynika z naruszenia obowiązków Procesora.
§ 5. Bezpieczeństwo
1. Procesor stosuje środki odpowiednie do stanu wiedzy technicznej, kosztów, zakresu, kontekstu i ryzyka, z uwzględnieniem w szczególności poufności, integralności, dostępności i odporności systemów.
2. Minimalny zestaw środków, po potwierdzeniu ich rzeczywistego wdrożenia, obejmuje:
• szyfrowanie transmisji TLS/HTTPS;
• bezpieczne hashowanie haseł i zakaz przechowywania ich w postaci jawnej;
• kontrolę dostępu opartą na rolach i izolację danych według Organizacji;
• zasadę najmniejszych uprawnień dla personelu;
• rejestrowanie istotnych zdarzeń bezpieczeństwa;
• aktualizacje i zarządzanie podatnościami;
• kopie zapasowe oraz okresowe testy odtworzenia;
• ochronę przed automatycznymi nadużyciami i próbami logowania;
• bezpieczne usuwanie lub rotację danych.
3. Szczegółowy opis środków technicznych i organizacyjnych jest utrzymywany wewnętrznie. Potwierdzono własny VPS, codzienny pojedynczy backup oraz własny Prometheus/Grafana; pozostałe oświadczenia z ust. 2 muszą zostać zweryfikowane w repozytorium i infrastrukturze.
4. Administrator odpowiada za ustawienia Organizacji, role, urządzenia swoich Użytkowników, legalność eksportów i niezwłoczne odbieranie dostępu osobom, które utraciły uprawnienia.
§ 6. Naruszenia ochrony danych
1. Procesor zgłasza Administratorowi naruszenie dotyczące powierzonych danych bez zbędnej zwłoki po jego potwierdzeniu, w miarę możliwości nie później niż w ciągu 48 godzin.
2. Zgłoszenie, w zakresie dostępnych informacji, obejmuje:
• charakter naruszenia i kategorie danych oraz osób;
• przybliżoną liczbę rekordów i osób;
• możliwe konsekwencje;
• zastosowane lub proponowane środki;
• punkt kontaktowy do dalszych ustaleń.
3. Informacje mogą być przekazywane etapami. Procesor dokumentuje incydent i współpracuje z Administratorem.
4. Administrator pozostaje odpowiedzialny za ocenę obowiązku zgłoszenia naruszenia Prezesowi UODO i zawiadomienia osób, chyba że w danym zakresie Procesor działa jako odrębny administrator.
§ 7. Dalsze powierzenie
1. Administrator udziela Procesorowi ogólnego upoważnienia do korzystania z dalszych podmiotów przetwarzających niezbędnych do hostingu, poczty, kopii zapasowych, monitoringu, wsparcia i innych funkcji Serwisu.
2. Aktualna lista dalszych procesorów jest publikowana pod adresem https://orkiestrada.art/podmioty-przetwarzajace i stanowi część Umowy.
3. Procesor informuje Administratora o planowanym dodaniu lub zmianie dalszego procesora co najmniej 14 dni wcześniej, chyba że pilna zmiana jest konieczna dla bezpieczeństwa lub ciągłości.
4. Administrator może w tym terminie zgłosić uzasadniony sprzeciw dotyczący ochrony danych. Strony podejmą próbę rozwiązania, a gdy nie jest to możliwe, Administrator może zakończyć korzystanie z funkcji albo Organizacji bez dodatkowej opłaty za niewykorzystany okres w zakresie dotkniętym zmianą.
5. Procesor nakłada na dalszego procesora obowiązki ochrony danych nie mniej rygorystyczne niż wynikające z Umowy i odpowiada za jego działania zgodnie z art. 28 RODO.
§ 8. Transfery poza EOG
1. Procesor nie przekazuje powierzonych danych poza Europejski Obszar Gospodarczy bez podstawy zgodnej z rozdziałem V RODO i bez odpowiedniej informacji dla Administratora.
2. Podstawą może być w szczególności decyzja stwierdzająca odpowiedni stopień ochrony, EU-U.S. Data Privacy Framework w zakresie objętym certyfikacją, standardowe klauzule umowne Komisji Europejskiej wraz z oceną transferu albo inny dopuszczalny mechanizm.
3. Procesor stosuje dodatkowe zabezpieczenia, jeżeli wynika to z oceny ryzyka transferu.
4. Aktualny wykaz dostawców, lokalizacji oraz mechanizmów transferu zawiera Załącznik nr 2. Do zamknięcia pozostają.
§ 9. Prawa osób i audyty
1. Jeżeli osoba zwróci się bezpośrednio do Procesora w sprawie danych Organizacji, Procesor przekazuje żądanie Administratorowi, chyba że jest uprawniony do samodzielnej odpowiedzi jako odrębny administrator.
2. Procesor udostępnia funkcje pozwalające Administratorowi wyszukiwać, poprawiać, eksportować, ograniczać i usuwać dane w zakresie możliwości Serwisu.
3. Administrator może raz w roku żądać informacji lub dokumentów potrzebnych do weryfikacji zgodności. Strony w pierwszej kolejności wykorzystują raporty, opisy środków, wyniki testów i audyty zdalne.
4. Audyt na miejscu wymaga uzasadnienia, zachowania poufności, uzgodnienia terminu, niezakłócania działalności i poniesienia kosztów przez Administratora, chyba że audyt wykaże istotne naruszenie Procesora.
5. Procesor umożliwia audyt częściej w razie potwierdzonego naruszenia, uzasadnionego nakazu organu lub wysokiego ryzyka.
§ 10. Zakończenie Umowy
1. Umowa wygasa wraz z zakończeniem Organizacji i usunięciem powierzonych danych.
2. Przed usunięciem Administrator może pobrać dane w dostępnych formatach. Administrator odpowiada za wykonanie eksportu w terminie.
3. Dane w systemach aktywnych są usuwane w terminie opisanym w Regulaminie. Pojedynczy dzienny backup jest zastępowany po następnym skutecznym wykonaniu zadania, zwykle w ciągu 24 godzin; po odtworzeniu ponownie stosuje się żądania usunięcia.
4. Po zakończeniu Procesor może zachować minimalny zakres dowodów wykonania Umowy i danych wymaganych prawem, blokując je przed innym użyciem.