Споразумение за обработка на лични данни

1. Предмет и срок

Обработващият обработва лични данни на ученици и родители, въведени от Администратора в неговия акаунт, единствено за да предоставя Услугата Lectoria. Споразумението действа докато съществува акаунтът и до окончателното изтриване на данните по т. 8.

2. Естество и цел на обработването

Съхранение (шифрирано), показване на Администратора, изчисляване на баланси и графици, генериране на напомняния и календарни файлове по нареждане на Администратора, резервни копия, изтегляне и изтриване по нареждане на Администратора. Обработващият не ползва данните за собствени цели, не ги анализира и не ги предава на трети лица, освен на подобработващите по т. 6.

3. Видове данни и категории субекти

Субекти: ученици (включително деца) и техните родители/настойници.
Данни: име на ученика, клас, училище, име и телефон/имейл на родител, бележки на Администратора, график и статус на уроците, предплатени пакети и плащания (сума, дата, начин), качени материали (снимки, файлове), както и данните на Администратора, описани в Политиката за поверителност.

4. Задължения на Обработващия

  1. Обработва данните само по документирани нареждания на Администратора — каквито са действията му в Услугата и настоящите условия — освен ако законът изисква друго, за което го уведомява предварително, ако това е допустимо.
  2. Гарантира, че лицата с достъп до данните са задължени да пазят поверителност.
  3. Прилага мерките за сигурност по т. 5.
  4. Спазва условията за подобработващи по т. 6.
  5. Съдейства на Администратора при изпълнение на правата на субектите (достъп, коригиране, изтриване, преносимост), включително чрез функциите за изтегляне и изтриване в Услугата.
  6. Съдейства при оценки на въздействието и при консултации с надзорния орган, доколкото се отнасят до Услугата.
  7. Уведомява Администратора без ненужно забавяне и не по-късно от 48 часа след като узнае за нарушение на сигурността на личните данни, с наличната информация.
  8. Изтрива данните по т. 8 и предоставя информацията, необходима за доказване на спазването на чл. 28 ОРЗД; допуска проверки по разумно предизвестие, доколкото не засягат данните на други администратори.

5. Технически и организационни мерки

6. Подобработващи

Администраторът дава общо разрешение за следните подобработващи. За промени Обработващият уведомява 30 дни по-рано по имейл; Администраторът може да възрази, като прекрати акаунта и изтегли данните си.

7. Прехвърляне извън ЕС/ЕИП

Данните на ученици и родители се съхраняват и обработват само в ЕС. Прехвърляне извън ЕС/ЕИП се извършва единствено при наличие на подходящи гаранции по глава V ОРЗД.

8. Връщане и изтриване

Администраторът може по всяко време да изтегли всички данни (ZIP) и да изтрие отделен ученик или целия акаунт. При изтриване на акаунта данните се изтриват незабавно от работните системи и се презаписват в резервните копия до 45 дни. Данни на неплатен акаунт се изтриват 365 дни след края на платения/пробния период с предупреждение 30 дни по-рано. Записът за изтриването (идентификатор и дата, без лични данни) се пази, за да не бъде възстановено по погрешка.

9. Отговорност и приложимо право

Всяка страна отговаря за вредите, причинени от нарушение на нейните задължения по ОРЗД. Прилага се българското право. Споразумението е неотделима част от Общите условия и се приема с регистрацията.

Data Processing Agreement

1. Subject matter and duration

The Processor processes personal data of pupils and parents entered by the Controller into their account solely to provide the Lectoria Service. This agreement lasts for the life of the account and until final deletion of the data under section 8.

2. Nature and purpose

Encrypted storage, display to the Controller, calculation of balances and schedules, generation of reminders and calendar files on the Controller's instructions, backups, export and deletion on the Controller's instructions. The Processor does not use the data for its own purposes, does not analyse it and does not pass it to third parties other than the sub-processors in section 6.

3. Data and data subjects

Subjects: pupils (including children) and their parents/guardians.
Data: pupil's name, grade, school, parent's name and phone/e-mail, the Controller's notes, lesson schedule and status, prepaid packs and payments (amount, date, method), uploaded materials (photos, files), plus the Controller's own data described in the Privacy Policy.

4. Processor obligations

  1. Process the data only on the Controller's documented instructions, which are the Controller's actions in the Service and these terms, unless required by law, in which case the Processor informs the Controller beforehand where permitted.
  2. Ensure that persons with access are bound by confidentiality.
  3. Apply the security measures in section 5.
  4. Respect the sub-processor conditions in section 6.
  5. Assist the Controller with data-subject rights (access, rectification, erasure, portability), including through the export and erase functions in the Service.
  6. Assist with impact assessments and supervisory consultations insofar as they concern the Service.
  7. Notify the Controller without undue delay, and no later than 48 hours after becoming aware, of a personal data breach, with the information available.
  8. Delete the data under section 8 and make available the information needed to demonstrate compliance with Art. 28 GDPR; allow audits on reasonable notice insofar as they do not affect other controllers' data.

5. Technical and organisational measures

6. Sub-processors

The Controller gives general authorisation for the sub-processors below. The Processor announces changes 30 days in advance by e-mail; the Controller may object by terminating the account and exporting their data.

7. Transfers outside the EU/EEA

Pupil and parent data is stored and processed only in the EU. Any transfer outside the EU/EEA takes place only with appropriate safeguards under Chapter V GDPR.

8. Return and deletion

The Controller may export all data (ZIP) and erase a single pupil or the whole account at any time. On account deletion the data is removed from the live systems immediately and overwritten in backups within 45 days. Data of an unpaid account is deleted 365 days after the end of the paid/trial period, with a warning 30 days before. A record of the deletion (identifier and date, no personal data) is kept so it cannot be restored by mistake.

9. Liability and governing law

Each party is liable for damage caused by breach of its GDPR obligations. Bulgarian law applies. This agreement is an integral part of the Terms of Service and is accepted at registration.