Databehandleraftale
Underskriftsklar skabelon efter GDPR artikel 28 til brug mellem en institution og Creative System Lab. Aftalen er udarbejdet til Børnehubben og tilknyttede børnemoduler, herunder Røvbanan Avisen.
1. Parter
2. Formål
Databehandleren behandler personoplysninger på vegne af den dataansvarlige med det formål at stille et pædagogisk aktivitetsunivers til rådighed for børn i skole, SFO eller klub, herunder login med institutionskode og PIN, visning af XP/fremskridt samt eventuelle børnebidrag i de moduler, institutionen vælger at aktivere.
3. Instruks og behandlingens karakter
Databehandleren må kun behandle personoplysninger efter dokumenteret instruks fra den dataansvarlige.
Behandlingen omfatter primært følgende aktiviteter:
- oprettelse og drift af institutionsprofil
- oprettelse, ændring og sletning af børnekonti
- oprettelse af kortlivede login-sessioner
- lagring af XP og aktivitetsdata
- modtagelse og visning af børneindhold i godkendte moduler, hvis institutionen bruger disse
4. Kategorier af registrerede og oplysninger
| Kategori | Oplysninger | Bemærkning |
|---|---|---|
| Børn | Fornavn eller kaldenavn, institutionsrelation, eventuel klasse/afdeling, hashed PIN, session-token, XP og aktivitetsdata | Dataminimeret loginmodel uden efternavn, e-mail eller fødselsdato |
| Medarbejdere | Navn, rolle og institutionsrelation for de medarbejdere der administrerer konti | Kun i det omfang det er nødvendigt for adgangsstyring og support |
| Valgfrit modulindhold | Tekstbesvarelser, tegninger og billeder af genstande eller steder | Billeder af genkendelige børn må ikke behandles |
5. Varighed
Aftalen gælder fra underskriftsdatoen og så længe databehandleren behandler personoplysninger på vegne af den dataansvarlige. Ved aftalens ophør stopper behandlingen, og oplysninger returneres eller slettes efter den dataansvarliges instruks, medmindre anden lovgivning kræver opbevaring.
6. Fortrolighed og adgang
Databehandleren sikrer, at personer med adgang til personoplysninger er underlagt fortrolighedsforpligtelse og kun har adgang i det omfang det er nødvendigt for drift, support og sikkerhed.
7. Sikkerhedsforanstaltninger
Databehandleren skal som minimum opretholde følgende foranstaltninger:
- HTTPS/TLS ved overførsel af data
- hashing af børns PIN-koder før lagring
- rolle- og institutionsbaseret adgangsstyring
- logisk adskillelse mellem institutioner
- løbende sletning af udløbne sessioner
- procedurer for håndtering af sikkerhedsbrud og genskabelse
8. Underdatabehandlere
Den dataansvarlige giver ved underskrift generel godkendelse til brug af følgende underdatabehandler:
| Underdatabehandler | Formål | Placering |
|---|---|---|
| Supabase | Hosting, database og sikker lagring af platformdata | EU-datacenter |
Databehandleren informerer den dataansvarlige ved væsentlige ændringer i underdatabehandlerlisten, så den dataansvarlige kan gøre indsigelse før ændringen træder i kraft.
9. Hjælp til den dataansvarlige
Databehandleren bistår i rimeligt omfang den dataansvarlige med:
- besvarelse af anmodninger fra registrerede
- sletning, rettelse eller eksport af data
- dokumentation ved tilsyn eller sikkerhedsspørgsmål
- underretning ved brud på persondatasikkerheden uden unødig forsinkelse
10. Sletning ved ophør
Ved aftalens ophør slettes eller returneres personoplysninger efter den dataansvarliges valg. Hvis intet andet aftales skriftligt, slettes alle institutionsbundne børnedata senest 30 dage efter ophør.
11. Tilsyn og dokumentation
Den dataansvarlige kan anmode om rimelig dokumentation for de aftalte sikkerhedsforanstaltninger. Eventuelle audits planlægges med rimeligt varsel og på en måde, der ikke unødigt kompromitterer andre kunders sikkerhed.
12. Underskrifter
Aftalen er først gældende, når begge parter har underskrevet den. Når aftalen er underskrevet,
kan institutionens underskriftsdato registreres i platformens felt institutions.dba_signed_at.
Navn:
Titel:
Dato:
Navn:
Titel:
Dato: