Gælder ved brug af Tutlio-platformen.
Bemærkning: Denne databehandleraftale (DPA) er en integreret del af tjenesteydelsesaftalen, hvis en sådan er indgået, Tutlio-platformens Brugervilkår og Privatlivspolitik. Den gælder for alle tutorer og organisationer, der bruger Tutlio-platformen og behandler elevers personoplysninger.
1. Parter og definitioner
1.1. Parter og roller
Denne databehandleraftale (DPA'en) indgås mellem MB Tutlio (Tjenesteudbyderen eller Platformen), som leverer Tutlio-platformens tjenester, og tutoren/organisationen (Kunden), som bruger Platformen til at administrere elevers oplysninger og organisere lektioner. Parterne er udtrykkeligt enige om, at Kunden i henhold til databeskyttelsesforordningen (GDPR) udelukkende fungerer som dataansvarlig, når personoplysninger behandles på Platformen, mens MB Tutlio udelukkende fungerer som databehandler efter GDPR artikel 28.
1.2. Definitioner
GDPR betyder databeskyttelsesforordningen (EU 2016/679). Personoplysninger betyder enhver oplysning om en fysisk person, såsom en elev eller forælder/værge, hvis identitet er kendt eller kan fastslås. Dataansvarlig betyder den fysiske eller juridiske person, Kunden, der fastlægger formålene med og midlerne til behandlingen af personoplysninger. Databehandler betyder den fysiske eller juridiske person, MB Tutlio, der udelukkende behandler personoplysninger på vegne af og efter instruktion fra den dataansvarlige. Registreret betyder den fysiske person, såsom en elev eller forælder/værge, hvis personoplysninger behandles. Underdatabehandler betyder en tredjepart, som Tjenesteudbyderen bruger til databehandling, såsom Supabase, Stripe eller Perlas Finance.
2. Databehandlingens omfang og formål
2.1. Behandlede oplysninger
På Platformen kan følgende personoplysninger om elever og forældre/værger behandles efter Kundens instruktioner: for- og efternavn; e-mailadresse; telefonnummer; valgfrit alder og klasse; invitationskoder; lektionshistorik, herunder datoer, tidspunkter, emner og noter; betalingsoplysninger, herunder beløb, status og betalingsfrister; oplysninger om forælder/værge, hvis betaleren ikke er eleven: navn og e-mailadresse.
2.2. Behandlingens formål
Oplysninger behandles med følgende formål: levering af Platformens tjenester, herunder lektionsplanlægning, kalenderstyring og udsendelse af påmindelser; betalingsadministration, herunder behandling af lektionsbetalinger og generering og udsendelse af fakturaer; kommunikation, herunder udsendelse af automatiske meddelelser; bogføring, herunder føring af regnskabsmateriale som krævet ved lov; forbedring af Platformen ved brug af anonym statistik til at forbedre Platformens tjenester.
2.3. Behandlingens varighed
Oplysninger opbevares, så længe tjenesteydelsesaftalen eller kontobrugen mellem Kunden og Platformen er gældende; regnskabsmateriale, herunder betalinger og fakturaer, opbevares i 10 år som krævet af bogføringslovgivningen; efter aftalens ophør eller sletning af kontoen opbevares oplysninger i op til 30 dage, medmindre Kunden anmoder om tidligere sletning eller eksport af oplysninger.
3. Parternes forpligtelser og ansvar
3.1. Tjenesteudbyderens forpligtelser som databehandler
Tjenesteudbyderen forpligter sig til: kun at behandle oplysninger efter Kundens instruktioner; at gennemføre passende tekniske og organisatoriske sikkerhedsforanstaltninger; at underrette Kunden om brud på persondatasikkerheden senest 72 timer efter at være blevet bekendt med dem; at hjælpe Kunden med at gennemføre registreredes rettigheder; kun at bruge godkendte underdatabehandlere; at returnere eller slette oplysninger efter aftalens ophør efter Kundens valg; at tillade revisioner; og ikke at overføre oplysninger uden for EU/EØS uden passende garantier.
3.2. Kundens forpligtelser som dataansvarlig
Kunden forpligter sig til: at have et retsgrundlag for behandlingen af alle oplysninger, der indtastes på Platformen; at informere de registrerede; at indhente de nødvendige samtykker; at sikre oplysningernes korrekthed og overholde princippet om dataminimering; selvstændigt at besvare anmodninger fra registrerede; at bruge Platformen ansvarligt, ikke videregive adgang til tredjeparter og beskytte loginoplysninger.
4. Underdatabehandlere
4.1. Godkendte underdatabehandlere
Kunden giver Tjenesteudbyderen en generel tilladelse til at bruge følgende underdatabehandlere: Supabase Inc. til databasehosting og -administration, EU AWS eu-central-1, overholder GDPR, ISO 27001; Stripe, Inc. til betalingsbehandling, USA/EU med brug af SCC, PCI DSS Level 1; UAB Perlas Finance til open banking- og betalingsbehandlingstjenester, Litauen, et betalingsinstitut med licens fra Litauens centralbank; Resend (Zernonia, Inc.) til udsendelse af e-mails, USA AWS med brug af SCC.
4.2. Ændringer af underdatabehandlere
Hvis Tjenesteudbyderen planlægger at tilføje en ny underdatabehandler eller erstatte en eksisterende, informerer Tjenesteudbyderen Kunden via e-mail senest 30 dage før ændringen. Kunden har ret til at gøre indsigelse mod en ny underdatabehandler, hvis der er begrundede databeskyttelsesmæssige årsager. I så fald har Kunden ret til at opsige tjenesteydelsesaftalen.
5. Registreredes rettigheder
5.1. Udøvelse af rettigheder
Registrerede, dvs. elever og forældre, har følgende rettigheder efter GDPR: ret til indsigt, ret til berigtigelse, ret til sletning, også kaldet retten til at blive glemt, ret til begrænsning, ret til dataportabilitet, ret til indsigelse og ret til at indgive en klage til Litauens statslige databeskyttelsestilsyn (VDAI).
5.2. Svarfrister og procedurer
Anmodninger fra registrerede skal først behandles af Kunden som dataansvarlig. Hvis Kunden har brug for teknisk hjælp til at udtrække eller slette oplysninger, kan Kunden kontakte Tjenesteudbyderen via e-mail på info@tutlio.lt. Tjenesteudbyderen besvarer sådanne anmodninger senest inden for 30 dage.
6. Datasikkerhedsforanstaltninger
6.1. Tekniske foranstaltninger
Kryptering: TLS 1.3 under overførsel og AES-256 i hvile ved lagring. Autentifikation: sikker opbevaring af adgangskoder ved hjælp af bcrypt-hash. Adgangskontrol: adskilt adgang til oplysninger ved hjælp af Row-Level Security (RLS). Sikkerhedskopier: automatiske daglige sikkerhedskopier, der opbevares i 30 dage. Overvågning: overvågning af sikkerhedshændelser og servermålinger.
6.2. Organisatoriske foranstaltninger
Uddannelse af medarbejdere og fortrolighedsforpligtelser, hvor alle medarbejdere underskriver en NDA. Begrænsning af adgang: Kun autoriserede medarbejdere har teknisk adgang til infrastrukturen. Hændelseshåndtering: Dokumenterede procedurer for håndtering af sikkerhedsbrud.
7. Brud på persondatasikkerheden
Hvis der sker et brud på persondatasikkerheden, underretter Tjenesteudbyderen straks og senest inden for 72 timer Kunden via e-mail, beskriver bruddets karakter, oplyser om de trufne foranstaltninger og giver anbefalinger. Kunden er som dataansvarlig ansvarlig for yderligere underretning af registrerede eller VDAI i overensstemmelse med GDPR.
8. Internationale dataoverførsler
De primære personoplysninger opbevares i Den Europæiske Union (AWS eu-central-1). Ved brug af underdatabehandlere, der er registreret i USA, såsom Stripe og Resend, sker dataoverførslen på grundlag af Europa-Kommissionens godkendte standardkontraktbestemmelser (SCC), som sikrer det beskyttelsesniveau, EU kræver.
9. Revision og kontrol af overholdelse
Kunden har ret til at anmode om oplysninger om de foranstaltninger til overholdelse af GDPR, som Tjenesteudbyderen anvender. Tjenesteudbyderen forpligter sig til at fremlægge dokumentation. Fysiske revisioner af infrastrukturen kan kun gennemføres efter forudgående aftale, mod dækning af Tjenesteudbyderens omkostninger til revisionsbistand og uden at kompromittere andre kunders fortrolighed.
10. Aftalens ophør og returnering af oplysninger
Efter tjenesteydelsesaftalens ophør eller sletning af Kundens konto returnerer Tjenesteudbyderen oplysninger ved at muliggøre eksport i JSON- eller CSV-format. Når overgangsperioden på 30 dage udløber, slettes alle Kundens personoplysninger uigenkaldeligt fra systemer og sikkerhedskopier, bortset fra oplysninger, der skal opbevares efter loven, såsom finansielle transaktioner til bogføringsformål.
11. Ansvar og erstatning
Hver part er ansvarlig for skade, der skyldes partens egen overtrædelse af denne DPA og GDPR. Tjenesteudbyderens maksimale økonomiske ansvar som databehandler for overtrædelse af denne DPA er begrænset til de beløb og vilkår, der er fastsat i den primære tjenesteydelsesaftale eller Platformens Brugervilkår under ansvarsbegrænsningen (Liability Cap).
12. Kontakt
MB Tutlios kontaktoplysninger vedrørende GDPR og privatliv: E-mail: info@tutlio.lt; Emne: GDPR / Databeskyttelse; Svartid: inden for 5 arbejdsdage.
13. Afsluttende bestemmelser
Denne DPA træder i kraft, når Kunden accepterer Platformens Regler eller underskriver tjenesteydelsesaftalen, og er gældende i hele tjenesteperioden. Tjenesteudbyderen kan opdatere denne DPA ved at informere Kunden via e-mail senest 30 dage, før ændringerne træder i kraft. Denne aftale er underlagt Republikken Litauens ret og EU's GDPR-krav.