Споразумение за обработка на лични данни
Обработващ: ГРАФИКС ТЕХНОЛЪДЖИ ИНТЕРНЕШЪНЪЛ (Graphics Technology International), ж.к. Младост-1, бл. 22, вх. Д, ет. 6, ап. 113, 1750 София („Обработващ“, „Lectoria“)
Администратор: преподавателят, регистрирал акаунт в Lectoria („Администратор“)
1. Предмет и срок
Обработващият обработва лични данни на ученици и родители, въведени от Администратора в неговия акаунт, единствено за да предоставя Услугата Lectoria. Споразумението действа докато съществува акаунтът и до окончателното изтриване на данните по т. 8.
2. Естество и цел на обработването
Съхранение (шифрирано), показване на Администратора, изчисляване на баланси и графици, генериране на напомняния и календарни файлове по нареждане на Администратора, резервни копия, изтегляне и изтриване по нареждане на Администратора. Обработващият не ползва данните за собствени цели, не ги анализира и не ги предава на трети лица, освен на подобработващите по т. 6.
3. Видове данни и категории субекти
Субекти: ученици (включително деца) и техните родители/настойници.
Данни: име на ученика, клас, училище, име и телефон/имейл на родител, бележки на Администратора, график и статус на уроците, предплатени пакети и плащания (сума, дата, начин), качени материали (снимки, файлове), както и данните на Администратора, описани в Политиката за поверителност.
4. Задължения на Обработващия
- Обработва данните само по документирани нареждания на Администратора — каквито са действията му в Услугата и настоящите условия — освен ако законът изисква друго, за което го уведомява предварително, ако това е допустимо.
- Гарантира, че лицата с достъп до данните са задължени да пазят поверителност.
- Прилага мерките за сигурност по т. 5.
- Спазва условията за подобработващи по т. 6.
- Съдейства на Администратора при изпълнение на правата на субектите (достъп, коригиране, изтриване, преносимост), включително чрез функциите за изтегляне и изтриване в Услугата.
- Съдейства при оценки на въздействието и при консултации с надзорния орган, доколкото се отнасят до Услугата.
- Уведомява Администратора без ненужно забавяне и не по-късно от 48 часа след като узнае за нарушение на сигурността на личните данни, с наличната информация.
- Изтрива данните по т. 8 и предоставя информацията, необходима за доказване на спазването на чл. 28 ОРЗД; допуска проверки по разумно предизвестие, доколкото не засягат данните на други администратори.
5. Технически и организационни мерки
- Шифриране в покой на всички данни на акаунта (AES-256-GCM) с отделен ключ за всеки акаунт; ключът никога не се съхранява заедно с резервните копия.
- Само HTTPS; строги заглавия за сигурност; вход с парола (PBKDF2), втора стъпка по имейл или ключ за достъп; ограничения срещу отгатване.
- Изолация между акаунтите: данните се определят винаги от сесията, никога от адреса; отделни директории и ключове.
- Сървър с ограничени права (systemd sandbox), автоматични актуализации, наблюдение и алармиране, дневник на действията на администратора на услугата.
- Ежедневни шифрирани резервни копия на две места; изтриванията се записват и се прилагат отново при възстановяване от копие.
6. Подобработващи
Администраторът дава общо разрешение за следните подобработващи. За промени Обработващият уведомява 30 дни по-рано по имейл; Администраторът може да възрази, като прекрати акаунта и изтегли данните си.
| Подобработващ | Дейност | Място / прехвърляне |
|---|---|---|
| Oracle Cloud (Oracle EMEA Ltd.) | Хостинг, съхранение, резервни копия | Франкфурт, ЕС |
| Brevo (Sendinblue SAS) | Изпращане на имейли (напомнянията до Администратора могат да съдържат имена на ученици и дължими суми) | Париж, ЕС |
| Stripe Payments Europe Ltd. | Плащания на Администратора към Lectoria (не обработва данни на ученици) | Дъблин, ЕС; САЩ при стандартни договорни клаузи |
7. Прехвърляне извън ЕС/ЕИП
Данните на ученици и родители се съхраняват и обработват само в ЕС. Прехвърляне извън ЕС/ЕИП се извършва единствено при наличие на подходящи гаранции по глава V ОРЗД.
8. Връщане и изтриване
Администраторът може по всяко време да изтегли всички данни (ZIP) и да изтрие отделен ученик или целия акаунт. При изтриване на акаунта данните се изтриват незабавно от работните системи и се презаписват в резервните копия до 45 дни. Данни на неплатен акаунт се изтриват 365 дни след края на платения/пробния период с предупреждение 30 дни по-рано. Записът за изтриването (идентификатор и дата, без лични данни) се пази, за да не бъде възстановено по погрешка.
9. Отговорност и приложимо право
Всяка страна отговаря за вредите, причинени от нарушение на нейните задължения по ОРЗД. Прилага се българското право. Споразумението е неотделима част от Общите условия и се приема с регистрацията.
Data Processing Agreement
Processor: GRAPHICS TECHNOLOGY INTERNATIONAL (ГРАФИКС ТЕХНОЛЪДЖИ ИНТЕРНЕШЪНЪЛ), Mladost-1, bl. 22, ent. D, fl. 6, apt. 113, 1750 Sofia, Bulgaria ("Processor", "Lectoria")
Controller: the teacher who registered an account in Lectoria ("Controller")
1. Subject matter and duration
The Processor processes personal data of pupils and parents entered by the Controller into their account solely to provide the Lectoria Service. This agreement lasts for the life of the account and until final deletion of the data under section 8.
2. Nature and purpose
Encrypted storage, display to the Controller, calculation of balances and schedules, generation of reminders and calendar files on the Controller's instructions, backups, export and deletion on the Controller's instructions. The Processor does not use the data for its own purposes, does not analyse it and does not pass it to third parties other than the sub-processors in section 6.
3. Data and data subjects
Subjects: pupils (including children) and their parents/guardians.
Data: pupil's name, grade, school, parent's name and phone/e-mail, the Controller's notes, lesson schedule and status, prepaid packs and payments (amount, date, method), uploaded materials (photos, files), plus the Controller's own data described in the Privacy Policy.
4. Processor obligations
- Process the data only on the Controller's documented instructions, which are the Controller's actions in the Service and these terms, unless required by law, in which case the Processor informs the Controller beforehand where permitted.
- Ensure that persons with access are bound by confidentiality.
- Apply the security measures in section 5.
- Respect the sub-processor conditions in section 6.
- Assist the Controller with data-subject rights (access, rectification, erasure, portability), including through the export and erase functions in the Service.
- Assist with impact assessments and supervisory consultations insofar as they concern the Service.
- Notify the Controller without undue delay, and no later than 48 hours after becoming aware, of a personal data breach, with the information available.
- Delete the data under section 8 and make available the information needed to demonstrate compliance with Art. 28 GDPR; allow audits on reasonable notice insofar as they do not affect other controllers' data.
5. Technical and organisational measures
- Encryption at rest of all account data (AES-256-GCM) with a separate key per account; the key is never stored with the backups.
- HTTPS only; strict security headers; password sign-in (PBKDF2), e-mail second factor or passkey; brute-force limits.
- Account isolation: data is always resolved from the session, never from the URL; separate directories and keys.
- Least-privilege server (systemd sandbox), automatic updates, monitoring and alerting, logged administrator actions.
- Daily encrypted backups in two locations; deletions are recorded and replayed on restore.
6. Sub-processors
The Controller gives general authorisation for the sub-processors below. The Processor announces changes 30 days in advance by e-mail; the Controller may object by terminating the account and exporting their data.
| Sub-processor | Activity | Location / transfer |
|---|---|---|
| Oracle Cloud (Oracle EMEA Ltd.) | Hosting, storage, backups | Frankfurt, EU |
| Brevo (Sendinblue SAS) | E-mail delivery (reminders to the Controller may contain pupil names and amounts owed) | Paris, EU |
| Stripe Payments Europe Ltd. | The Controller's payments to Lectoria (no pupil data) | Dublin, EU; USA under standard contractual clauses |
7. Transfers outside the EU/EEA
Pupil and parent data is stored and processed only in the EU. Any transfer outside the EU/EEA takes place only with appropriate safeguards under Chapter V GDPR.
8. Return and deletion
The Controller may export all data (ZIP) and erase a single pupil or the whole account at any time. On account deletion the data is removed from the live systems immediately and overwritten in backups within 45 days. Data of an unpaid account is deleted 365 days after the end of the paid/trial period, with a warning 30 days before. A record of the deletion (identifier and date, no personal data) is kept so it cannot be restored by mistake.
9. Liability and governing law
Each party is liable for damage caused by breach of its GDPR obligations. Bulgarian law applies. This agreement is an integral part of the Terms of Service and is accepted at registration.