Van toepassing bij gebruik van het Tutlio-platform.
Opmerking: Deze verwerkersovereenkomst (DPA) vormt een integraal onderdeel van de Dienstverleningsovereenkomst, indien die is gesloten, de Gebruiksvoorwaarden van het Tutlio-platform en het Privacybeleid. De DPA is van toepassing op alle docenten en organisaties die het Tutlio-platform gebruiken en persoonsgegevens van leerlingen verwerken.
1. Partijen en definities
1.1. Partijen en rollen
Deze verwerkersovereenkomst (hierna: DPA) wordt gesloten tussen MB Tutlio (hierna: Dienstverlener of Platform), de aanbieder van de diensten van het Tutlio-platform, en de docent/organisatie (hierna: Klant), die het Platform gebruikt voor het beheer van leerlinggegevens en de organisatie van lessen. Partijen komen uitdrukkelijk overeen dat de Klant bij de verwerking van persoonsgegevens in het Platform uitsluitend optreedt als verwerkingsverantwoordelijke en MB Tutlio uitsluitend als verwerker overeenkomstig artikel 28 van de Algemene verordening gegevensbescherming (AVG).
1.2. Definities
AVG betekent de Algemene verordening gegevensbescherming (EU 2016/679). Persoonsgegevens zijn alle gegevens over een geïdentificeerde of identificeerbare natuurlijke persoon, zoals een leerling of ouder/voogd. Verwerkingsverantwoordelijke is de natuurlijke persoon of rechtspersoon, de Klant, die het doel van en de middelen voor de verwerking van persoonsgegevens vaststelt. Verwerker is de natuurlijke persoon of rechtspersoon, MB Tutlio, die persoonsgegevens uitsluitend namens en volgens de instructies van de verwerkingsverantwoordelijke verwerkt. Betrokkene is de natuurlijke persoon, zoals een leerling of ouder/voogd, van wie persoonsgegevens worden verwerkt. Subverwerker is een derde die de Dienstverlener inschakelt voor verwerkingsactiviteiten, zoals Supabase, Stripe of Perlas Finance.
2. Omvang en doeleinden van de verwerking
2.1. Verwerkte gegevens
In opdracht van de Klant kunnen in het Platform de volgende persoonsgegevens van leerlingen en ouders/voogden worden verwerkt: voor- en achternaam; e-mailadres; telefoonnummer; optioneel leeftijd en leerjaar/klas; uitnodigingscodes; lesgeschiedenis, waaronder datums, tijden, vakken en notities; betalingsinformatie, waaronder bedrag, status en betalingstermijnen; naam en e-mailadres van de ouder/voogd wanneer de leerling niet zelf de betaler is.
2.2. Doeleinden van de verwerking
Gegevens worden verwerkt voor de volgende doeleinden: levering van de diensten van het Platform, waaronder lesplanning, agendabeheer en het versturen van herinneringen; betalingsbeheer, waaronder de verwerking van lesbetalingen en het genereren en versturen van facturen; communicatie, waaronder automatische meldingen; boekhouding, waaronder het bijhouden van wettelijk vereiste financiële gegevens; verbetering van het Platform met behulp van anonieme statistieken.
2.3. Duur van de verwerking
Gegevens worden bewaard zolang de dienstverleningsovereenkomst of het account van de Klant actief is. Financiële gegevens, waaronder betalingen en facturen, worden overeenkomstig de boekhoudwetgeving tien jaar bewaard. Na beëindiging van de overeenkomst of verwijdering van het account worden gegevens maximaal 30 dagen bewaard, tenzij de Klant eerder om verwijdering of export van de gegevens verzoekt.
3. Verplichtingen en verantwoordelijkheden van partijen
3.1. Verplichtingen van de Dienstverlener als verwerker
De Dienstverlener verbindt zich ertoe: gegevens uitsluitend volgens de instructies van de Klant te verwerken; passende technische en organisatorische beveiligingsmaatregelen te treffen; de Klant binnen 72 uur na kennisneming op de hoogte te stellen van inbreuken in verband met persoonsgegevens; de Klant te ondersteunen bij het uitoefenen van rechten van betrokkenen; uitsluitend goedgekeurde subverwerkers in te schakelen; gegevens na afloop van de overeenkomst naar keuze van de Klant terug te geven of te verwijderen; audits toe te staan; geen gegevens buiten de EU/EER door te geven zonder passende waarborgen.
3.2. Verplichtingen van de Klant als verwerkingsverantwoordelijke
De Klant verbindt zich ertoe: een rechtsgrond te hebben voor de verwerking van alle in het Platform ingevoerde gegevens; betrokkenen te informeren; de vereiste toestemmingen te verkrijgen; de juistheid van gegevens te waarborgen en het beginsel van minimale gegevensverwerking na te leven; zelfstandig op verzoeken van betrokkenen te reageren; het Platform verantwoord te gebruiken, toegang niet aan derden over te dragen en inloggegevens te beschermen.
4. Subverwerkers
4.1. Goedgekeurde subverwerkers
De Klant verleent de Dienstverlener algemene toestemming om de volgende subverwerkers in te schakelen: Supabase Inc. voor het hosten en beheren van de database in de EU (AWS eu-central-1), conform de AVG en ISO 27001; Stripe, Inc. voor betalingsverwerking in de VS/EU met SCC, PCI DSS Level 1; UAB Perlas Finance voor openbanking- en betalingsverwerkingsdiensten in Litouwen, als betaalinstelling met een vergunning van de Bank van Litouwen; Resend (Zernonia, Inc.) voor het versturen van e-mail via AWS in de VS met SCC.
4.2. Wijzigingen van subverwerkers
Wanneer de Dienstverlener een nieuwe subverwerker wil inschakelen of een bestaande wil vervangen, informeert hij de Klant uiterlijk 30 dagen vóór de wijziging per e-mail. De Klant mag bezwaar maken tegen een nieuwe subverwerker wanneer daarvoor gerechtvaardigde redenen op het gebied van gegevensbescherming bestaan. In dat geval mag de Klant de dienstverleningsovereenkomst beëindigen.
5. Rechten van betrokkenen
5.1. Uitoefening van rechten
Betrokkenen, waaronder leerlingen en ouders, hebben op grond van de AVG recht op inzage, rectificatie, gegevenswissing (het recht om te worden vergeten), beperking van de verwerking, overdraagbaarheid van gegevens en bezwaar. Ook hebben zij het recht een klacht in te dienen bij de Litouwse Staatsinspectie voor gegevensbescherming (VDAI).
5.2. Reactietermijnen en procedures
Verzoeken van betrokkenen worden eerst door de Klant als verwerkingsverantwoordelijke behandeld. Wanneer de Klant technische ondersteuning nodig heeft bij het opvragen of verwijderen van gegevens, kan hij via info@tutlio.lt contact opnemen met de Dienstverlener. De Dienstverlener reageert uiterlijk binnen 30 dagen op dergelijke verzoeken.
6. Maatregelen voor gegevensbeveiliging
6.1. Technische maatregelen
Versleuteling: TLS 1.3 tijdens overdracht en AES-256 voor opgeslagen gegevens. Authenticatie: veilige wachtwoordopslag met bcrypt-hashes. Toegangsbeheer: gescheiden toegang tot gegevens met Row-Level Security (RLS). Back-ups: automatische dagelijkse back-ups die 30 dagen worden bewaard. Monitoring: bewaking van beveiligingsgebeurtenissen en serverstatistieken.
6.2. Organisatorische maatregelen
Training van medewerkers en geheimhoudingsverplichtingen, waarbij alle medewerkers een NDA ondertekenen. Toegangsbeperking: alleen bevoegde medewerkers hebben technische toegang tot de infrastructuur. Incidentbeheer: gedocumenteerde procedures voor de afhandeling van beveiligingsincidenten.
7. Inbreuken in verband met persoonsgegevens
Wanneer een inbreuk in verband met persoonsgegevens plaatsvindt, informeert de Dienstverlener de Klant onmiddellijk en uiterlijk binnen 72 uur per e-mail. De Dienstverlener beschrijft de aard van de inbreuk, vermeldt de getroffen maatregelen en geeft aanbevelingen. De Klant is als verwerkingsverantwoordelijke verantwoordelijk voor verdere meldingen aan betrokkenen of de VDAI volgens de AVG.
8. Internationale doorgifte van gegevens
De belangrijkste persoonsgegevens worden opgeslagen in de Europese Unie (AWS eu-central-1). Bij gebruik van in de Verenigde Staten gevestigde subverwerkers, zoals Stripe en Resend, vindt de doorgifte plaats op basis van door de Europese Commissie goedgekeurde standaardcontractbepalingen (SCC), zodat het door de EU vereiste beschermingsniveau wordt gewaarborgd.
9. Audit en controle op naleving
De Klant mag informatie opvragen over de maatregelen die de Dienstverlener toepast om aan de AVG te voldoen. De Dienstverlener verstrekt de benodigde bewijsstukken. Fysieke audits van de infrastructuur kunnen uitsluitend na voorafgaand overleg worden uitgevoerd, waarbij de Klant de kosten van de auditondersteuning van de Dienstverlener draagt en de vertrouwelijkheid van andere klanten niet in gevaar mag komen.
10. Einde van de overeenkomst en teruggave van gegevens
Na beëindiging van de dienstverleningsovereenkomst of verwijdering van het account van de Klant stelt de Dienstverlener de gegevens beschikbaar voor export in JSON- of CSV-formaat. Na afloop van de overgangstermijn van 30 dagen worden alle persoonsgegevens van de Klant onomkeerbaar uit de systemen en back-ups verwijderd, met uitzondering van gegevens die wettelijk moeten worden bewaard, zoals financiële transacties voor boekhoudkundige doeleinden.
11. Aansprakelijkheid en schadevergoeding
Elke partij is aansprakelijk voor schade die voortvloeit uit haar eigen schending van deze DPA en de AVG. De maximale financiële aansprakelijkheid van de Dienstverlener als verwerker voor schendingen van deze DPA is beperkt tot de bedragen en voorwaarden in de hoofdovereenkomst voor dienstverlening of in de Gebruiksvoorwaarden van het Platform, onder de bepaling over aansprakelijkheidsbeperking (Liability Cap).
12. Contact
Contactgegevens van MB Tutlio voor vragen over de AVG en privacy: e-mail: info@tutlio.lt; onderwerp: AVG / Gegevensbescherming; reactietermijn: binnen vijf werkdagen.
13. Slotbepalingen
Deze DPA treedt in werking wanneer de Klant instemt met de Regels van het Platform of de Dienstverleningsovereenkomst ondertekent en blijft gedurende de dienstverlening van kracht. De Dienstverlener kan deze DPA bijwerken door de Klant uiterlijk 30 dagen voordat de wijzigingen ingaan per e-mail te informeren. Op deze overeenkomst zijn het recht van de Republiek Litouwen en de AVG van toepassing.