Esta es una traducción automática del original búlgaro. En caso de discrepancia, prevalece el texto búlgaro. Leer el original en búlgaro.
Legal
Contrato de tratamiento de datos
El contrato conforme al artículo 28 del RGPD entre el centro, responsable de los datos de sus profesores y alumnos, y nosotros como encargados del tratamiento.
Última modificación:
Este documento se ha elaborado a partir de los hechos publicados en este sitio y sigue la estructura del art. 28, apartado 3 del RGPD. No sustituye el asesoramiento jurídico. Antes de firmarse con centros, debe ser revisado por un jurista y deben completarse los datos de la sociedad y del proveedor de infraestructura.
1. Partes y roles
Este contrato se celebra entre el centro que utiliza la plataforma School Exams, denominado el «responsable», y «ФИРМА», EIK «ЕИК», con domicilio en «седалище и адрес на управление», denominada el «encargado».
El centro determina los fines y los medios del tratamiento de los datos de sus profesores y alumnos. Es responsable del tratamiento en el sentido del art. 4, punto 7 del RGPD.
Tratamos estos datos solo para prestar el servicio y solo siguiendo las instrucciones del centro. Somos encargados del tratamiento en el sentido del art. 4, punto 8.
Este contrato forma parte integrante del contrato de suscripción y se firma junto con él.
2. Objeto, duración, naturaleza y finalidad del tratamiento
Objeto: tratamiento de datos personales de profesores y alumnos necesario para organizar, realizar, calificar y archivar exámenes escolares.
Naturaleza del tratamiento: recogida, registro, conservación, estructuración, consulta, utilización, limitación, supresión y comunicación de los datos a usuarios autorizados del centro.
Finalidad: prestación de la plataforma conforme al contrato de suscripción. No tratamos los datos para ningún fin propio — ni para análisis, ni para entrenar modelos, ni para publicidad.
Duración: durante la vigencia del contrato de suscripción y durante el plazo posterior a su terminación fijado en el apartado 10.
3. Categorías de interesados y tipos de datos
Categorías de interesados: alumnos, profesores y personal administrativo del centro.
Tipos de datos: nombres; dirección de correo electrónico profesional o escolar; curso y grupo; asignatura; contenido de los exámenes y las respuestas; calificaciones, puntos y comentarios por criterio; archivos adjuntados por el usuario; registro de acciones en el sistema; datos técnicos de acceso, incluida la dirección IP y los datos de sesión.
No se tratan categorías especiales de datos conforme al art. 9 del RGPD, salvo que el centro las introduzca por iniciativa propia en texto libre. El centro es responsable de si tal introducción es admisible.
4. Tratamiento solo siguiendo instrucciones del responsable
Tratamos los datos personales únicamente siguiendo instrucciones documentadas del centro, incluso con respecto a las transferencias a un tercer país, salvo que estemos obligados a ello por el Derecho de la Unión o de un Estado miembro. En tal caso, informamos al centro antes del tratamiento, salvo que la ley lo prohíba. (art. 28, apartado 3, letra a)
La configuración realizada por el centro en la plataforma y el contrato de suscripción constituyen instrucciones documentadas.
Si consideramos que una instrucción infringe el RGPD u otras disposiciones en materia de protección de datos, informamos inmediatamente al centro.
5. Confidencialidad de las personas con acceso
Las personas autorizadas para tratar los datos personales se han comprometido a respetar la confidencialidad o están sujetas a una obligación legal de confidencialidad adecuada. (art. 28, apartado 3, letra b)
Solo tienen acceso los empleados que lo necesitan para el mantenimiento del servicio, y solo en la medida necesaria.
6. Medidas de seguridad
Aplicamos medidas técnicas y organizativas apropiadas conforme al art. 32 del RGPD. (art. 28, apartado 3, letra c)
aislamiento de los datos por centro a nivel de base de datos — los datos de un centro no son accesibles para otro;
cifrado de todo el tráfico con protocolos modernos; las versiones antiguas están desactivadas;
una sesión activa por usuario — un nuevo inicio de sesión cierra las sesiones anteriores;
límites de frecuencia de peticiones, por separado para la API principal, para los archivos y para la gestión;
separación de procesos — la base de datos, la caché y la aplicación funcionan con permisos separados;
a elección del centro — restricción de los exámenes a las direcciones IP de la red del centro;
un registro de cada acción sensible: quién, cuándo y sobre qué;
copias de seguridad periódicas y verificación periódica mediante su restauración en un entorno separado.
Las medidas se describen en detalle en la página de seguridad de este sitio.
7. Subencargados
El centro otorga una autorización previa general para recurrir a subencargados. (art. 28, apartado 3, letra d, en relación con los apartados 2 y 4)
Actualmente, el subencargado es el proveedor de infraestructura «хостинг доставчик и държава», que proporciona el alojamiento de la aplicación, la base de datos y el correo electrónico.
Informamos al centro por escrito al menos 30 días antes de incorporar o sustituir a un subencargado. El centro puede oponerse en ese plazo; en caso de oposición fundada, tiene derecho a resolver el contrato sin penalización.
Imponemos a cada subencargado las mismas obligaciones de protección de datos que tenemos nosotros. Respondemos ante el centro de sus actos como de los nuestros.
8. Asistencia en el ejercicio de los derechos de los interesados
Asistimos al centro, mediante medidas técnicas y organizativas apropiadas, en la respuesta a las solicitudes de ejercicio de los derechos del capítulo III del RGPD. (art. 28, apartado 3, letra e)
Para ello, la plataforma ofrece: la consulta de los datos almacenados sobre el usuario; la exportación en el formato legible por máquina JSON; una solicitud de eliminación de la cuenta que, una vez aprobada, conlleva una eliminación en cascada.
Si una solicitud nos llega directamente, no la respondemos en cuanto al fondo, sino que la remitimos al centro sin dilación indebida.
9. Asistencia conforme a los art. 32 a 36 y notificación de violaciones
Asistimos al centro en el cumplimiento de sus obligaciones conforme a los art. 32 a 36 del RGPD, teniendo en cuenta la naturaleza del tratamiento y la información de que disponemos. (art. 28, apartado 3, letra f)
En caso de violación de la seguridad de los datos personales, informamos al centro sin dilación indebida y, a más tardar, 72 horas después de haber tenido constancia de ella.
La notificación incluye: qué ha ocurrido, qué categorías y aproximadamente cuántos interesados y registros se han visto afectados, las consecuencias probables y las medidas que hemos adoptado o proponemos.
10. Supresión o devolución de los datos
Una vez finalizada la prestación del servicio, a elección del centro, suprimimos o devolvemos todos los datos personales y suprimimos las copias existentes, salvo que el Derecho de la Unión o de un Estado miembro exija su conservación. (art. 28, apartado 3, letra g)
El centro comunica su elección por escrito en un plazo de 30 días desde la terminación. Si no comunica ninguna elección, procedemos a la supresión una vez vencido ese plazo.
Las copias de seguridad se suprimen al vencer su ciclo habitual de conservación.
11. Información y auditorías
Ponemos a disposición del centro toda la información necesaria para demostrar el cumplimiento de las obligaciones del art. 28 y permitimos y contribuimos a la realización de auditorías, incluidas inspecciones, por parte del centro o de otro auditor autorizado por él. (art. 28, apartado 3, letra h)
Las auditorías se realizan previo aviso por escrito, en horario laboral y de forma que no se comprometa la seguridad de los datos de otros centros.
12. Lugar del tratamiento
Los datos se tratan dentro del Espacio Económico Europeo.
No transferimos datos a un tercer país sin instrucciones del centro y sin una base conforme al capítulo V del RGPD.