Gäller vid användning av Tutlio-plattformen.
Observera: Detta personuppgiftsbiträdesavtal (DPA) utgör en integrerad del av tjänsteavtalet, om ett sådant har ingåtts, Tutlio-plattformens användarvillkor och integritetspolicyn. Det gäller alla lärare och organisationer som använder Tutlio-plattformen och behandlar elevernas personuppgifter.
1. Parter och definitioner
1.1. Parter och roller
Detta personuppgiftsbiträdesavtal (DPA) ingås mellan MB Tutlio (Tjänsteleverantören eller Plattformen), som tillhandahåller Tutlio-plattformens tjänster, och Läraren/Organisationen (Kunden), som använder Plattformen för att hantera elevuppgifter och organisera lektioner. Parterna är uttryckligen överens om att Kunden enligt den allmänna dataskyddsförordningen (GDPR) uteslutande agerar som personuppgiftsansvarig när personuppgifter behandlas på Plattformen och att MB Tutlio uteslutande agerar som personuppgiftsbiträde enligt artikel 28 i GDPR.
1.2. Definitioner
GDPR avser den allmänna dataskyddsförordningen (EU 2016/679). Personuppgifter avser all information om en fysisk person, till exempel en elev eller förälder/vårdnadshavare, vars identitet är känd eller kan fastställas. Personuppgiftsansvarig avser den fysiska eller juridiska person, Kunden, som bestämmer ändamålen och medlen för behandlingen av personuppgifter. Personuppgiftsbiträde avser den fysiska eller juridiska person, MB Tutlio, som behandlar personuppgifter uteslutande för den personuppgiftsansvariges räkning och enligt dennes instruktioner. Registrerad avser den fysiska person, till exempel en elev eller förälder/vårdnadshavare, vars personuppgifter behandlas. Underbiträde avser en tredje part som Tjänsteleverantören anlitar för behandling av personuppgifter, till exempel Supabase, Stripe eller Perlas Finance.
2. Behandlingens omfattning och ändamål
2.1. Uppgifter som behandlas
Följande personuppgifter om elever och föräldrar/vårdnadshavare kan behandlas på Plattformen enligt Kundens instruktioner: för- och efternamn, e-postadress, telefonnummer, i förekommande fall ålder och årskurs/klass, inbjudningskoder, lektionshistorik, inklusive datum, tider, ämnen och anteckningar, betalningsinformation, inklusive belopp, status och betalningsfrister, samt namn och e-postadress till förälder/vårdnadshavare om betalaren inte är eleven.
2.2. Ändamål med behandlingen
Uppgifterna behandlas för följande ändamål: tillhandahållande av Plattformens tjänster, inklusive lektionsplanering, kalenderhantering och utskick av påminnelser, betalningsadministration, inklusive hantering av lektionsbetalningar samt skapande och utskick av fakturor, kommunikation, inklusive automatiska meddelanden, bokföring, inklusive lagstadgad lagring av ekonomiska uppgifter, samt förbättring av Plattformen med hjälp av anonym statistik.
2.3. Behandlingens varaktighet
Uppgifterna lagras så länge tjänsteavtalet eller användningen av kontot mellan Kunden och Plattformen gäller. Ekonomiska uppgifter, inklusive betalningar och fakturor, lagras i 10 år enligt bokföringslagstiftningen. När avtalet har upphört eller kontot har raderats lagras uppgifterna i högst 30 dagar, om Kunden inte begär tidigare radering eller export.
3. Parternas skyldigheter och ansvar
3.1. Tjänsteleverantörens skyldigheter som personuppgiftsbiträde
Tjänsteleverantören förbinder sig att endast behandla uppgifter enligt Kundens instruktioner, införa lämpliga tekniska och organisatoriska säkerhetsåtgärder, underrätta Kunden om personuppgiftsincidenter inom 72 timmar från det att Tjänsteleverantören fick kännedom om dem, hjälpa Kunden att tillgodose de registrerades rättigheter, endast använda godkända underbiträden, återlämna eller radera uppgifterna när avtalet upphör enligt Kundens val, tillåta granskningar samt inte överföra uppgifter utanför EU/EES utan lämpliga skyddsåtgärder.
3.2. Kundens skyldigheter som personuppgiftsansvarig
Kunden förbinder sig att ha rättslig grund för behandlingen av alla uppgifter som förs in på Plattformen, informera de registrerade, inhämta nödvändiga samtycken, säkerställa uppgifternas riktighet och följa principen om uppgiftsminimering, självständigt besvara de registrerades begäranden, använda Plattformen ansvarsfullt, inte ge tredje part åtkomst och skydda inloggningsuppgifterna.
4. Underbiträden
4.1. Godkända underbiträden
Kunden ger Tjänsteleverantören ett generellt tillstånd att använda följande underbiträden: Supabase Inc. för databashosting och databashantering i EU, AWS eu-central-1, med efterlevnad av GDPR och ISO 27001, Stripe, Inc. för betalningshantering i USA/EU med standardavtalsklausuler (SCC) och PCI DSS Level 1, UAB Perlas Finance för open banking- och betalningshanteringstjänster i Litauen, ett betalningsinstitut med licens från Litauens centralbank, samt Resend (Zernonia, Inc.) för e-postutskick i USA, AWS, med standardavtalsklausuler (SCC).
4.2. Ändringar av underbiträden
Om Tjänsteleverantören planerar att lägga till ett nytt underbiträde eller ersätta ett befintligt informeras Kunden via e-post senast 30 dagar före ändringen. Kunden har rätt att invända mot ett nytt underbiträde om det finns berättigade skäl som rör dataskydd. Kunden har i så fall rätt att säga upp tjänsteavtalet.
5. De registrerades rättigheter
5.1. Utövande av rättigheter
De registrerade, det vill säga elever och föräldrar, har följande rättigheter enligt GDPR: rätt till tillgång, rättelse, radering, även kallad rätten att bli bortglömd, begränsning av behandling, dataportabilitet, invändning samt rätt att lämna in klagomål till Litauens statliga dataskyddsmyndighet (VDAI).
5.2. Svarstider och förfarande
Begäranden från registrerade ska i första hand hanteras av Kunden i egenskap av personuppgiftsansvarig. Om Kunden behöver teknisk hjälp med att hämta ut eller radera uppgifter kan Kunden kontakta Tjänsteleverantören via e-post på info@tutlio.lt. Tjänsteleverantören besvarar sådana begäranden senast inom 30 dagar.
6. Åtgärder för datasäkerhet
6.1. Tekniska åtgärder
Kryptering: TLS 1.3 vid överföring och AES-256 vid lagring. Autentisering: säker lagring av lösenord med bcrypt-hashning. Åtkomstkontroll: avgränsad åtkomst till uppgifter med Row-Level Security (RLS). Säkerhetskopior: automatiska dagliga säkerhetskopior som lagras i 30 dagar. Övervakning: övervakning av säkerhetshändelser och servermätvärden.
6.2. Organisatoriska åtgärder
Utbildning av medarbetare och sekretessförbindelser, där samtliga medarbetare undertecknar sekretessavtal (NDA). Begränsad åtkomst: endast behöriga medarbetare har teknisk åtkomst till infrastrukturen. Incidenthantering: dokumenterade rutiner för hantering av säkerhetsincidenter.
7. Personuppgiftsincidenter
Om en personuppgiftsincident inträffar underrättar Tjänsteleverantören Kunden utan dröjsmål och senast inom 72 timmar via e-post, beskriver incidentens art, anger vilka åtgärder som har vidtagits och lämnar rekommendationer. Kunden ansvarar i egenskap av personuppgiftsansvarig för vidare information till registrerade eller VDAI enligt GDPR.
8. Internationella överföringar av personuppgifter
De huvudsakliga personuppgifterna lagras inom Europeiska unionen (AWS eu-central-1). När underbiträden som är registrerade i USA används, till exempel Stripe och Resend, sker överföringen med stöd av standardavtalsklausuler (SCC) som godkänts av Europeiska kommissionen, vilket säkerställer den skyddsnivå som EU kräver.
9. Granskning och kontroll av efterlevnad
Kunden har rätt att begära information om de åtgärder för efterlevnad av GDPR som Tjänsteleverantören tillämpar. Tjänsteleverantören förbinder sig att tillhandahålla styrkande handlingar. Fysiska granskningar av infrastrukturen får endast utföras efter överenskommelse, under förutsättning att Kunden täcker Tjänsteleverantörens kostnader för granskningsstödet och att andra kunders konfidentialitet inte äventyras.
10. Avtalets upphörande och återlämnande av uppgifter
När tjänsteavtalet upphör eller Kundens konto raderas återlämnar Tjänsteleverantören uppgifterna genom att möjliggöra export i JSON- eller CSV-format. När övergångsperioden på 30 dagar har löpt ut raderas alla Kundens personuppgifter oåterkalleligt från systemen och säkerhetskopiorna, med undantag för uppgifter som måste bevaras enligt lag, till exempel ekonomiska transaktioner för bokföringsändamål.
11. Ansvar och ersättning
Varje part ansvarar för skada som uppstår till följd av partens egen överträdelse av detta DPA och GDPR. Tjänsteleverantörens maximala ekonomiska ansvar som personuppgiftsbiträde för överträdelser av detta DPA begränsas till de belopp och villkor som anges i det huvudsakliga tjänsteavtalet eller Plattformens användarvillkor enligt bestämmelserna om ansvarsbegränsning.
12. Kontakt
Kontaktuppgifter till MB Tutlio för frågor om GDPR och integritet: E-post: info@tutlio.lt. Ämne: GDPR/dataskydd. Svarstid: inom 5 arbetsdagar.
13. Slutbestämmelser
Detta DPA träder i kraft när Kunden godkänner Plattformens regler eller undertecknar tjänsteavtalet och gäller under hela tjänsteperioden. Tjänsteleverantören får uppdatera detta DPA genom att informera Kunden via e-post senast 30 dagar innan ändringarna träder i kraft. Avtalet regleras av Republiken Litauens lag och EU:s GDPR-krav.