Personuppgiftsbiträdesavtal
Avtalet följer den struktur som SKR:s standardavtal för personuppgiftsbiträden använder, så att kommunens dataskyddsombud känner igen sig. Fält inom hakparentes fylls i när avtalet tecknas. Bilagorna är sidorna Underbiträden, DPIA-underlag och Data inom EU/EES.
- Parter. Personuppgiftsansvarig: skolhuvudmannen [huvudmannens namn, organisationsnummer, adress]. Personuppgiftsbiträde: tjänstens operatör [operatörens namn, organisationsnummer, adress].
- Definitioner. Begreppen personuppgift, behandling, registrerad, personuppgiftsincident och underbiträde har samma innebörd som i dataskyddsförordningen (EU) 2016/679 (GDPR).
- Föremål och varaktighet. Biträdet tillhandahåller den webbaserade matematiktjänsten Hi there Fox med övningar, diagnoser, kunskapskarta och klassrum för elever och lärare hos den ansvarige. Avtalet gäller så länge huvudavtalet gäller och tills alla personuppgifter raderats eller återlämnats.
- Behandlingens art och ändamål. Lagring och bearbetning av elevernas övningsdata för att rätta svar, välja svårighetsnivå, visa framsteg och kunskapskarta, samt visa dessa för behörig lärare i en klass eleven valt att gå med i. Ändamålet är att fullgöra skolans undervisningsuppdrag; rättslig grund för den ansvarige är uppgift av allmänt intresse (art. 6.1 e).
- Kategorier av registrerade och personuppgifter. Elever och lärare. Uppgifterna är de som anges i DPIA-underlagets datainventering: kontouppgift (e-postadress eller Google-identitet), visningsnamn, årskurs, övningshistorik med svar, tider och ledtrådar, fritextsvar och lärarens återkoppling, klassmedlemskap. Inga känsliga personuppgifter enligt art. 9 behandlas avsiktligt; fritextfält uppmanar användaren att inte skriva sådana.
- Instruktioner. Biträdet behandlar personuppgifter endast enligt den ansvariges dokumenterade instruktioner. Detta avtal, tjänstens inställningar och de funktioner läraren använder utgör instruktionerna. Biträdet informerar omedelbart om en instruktion bedöms strida mot dataskyddslagstiftningen.
- Sekretess. Personer hos biträdet som har åtkomst till personuppgifter omfattas av sekretessförbindelse och har åtkomst endast i den utsträckning drift och support kräver.
- Säkerhetsåtgärder (art. 32). Tjänsten tillämpar följande tekniska åtgärder, som är inbyggda i koden: transport uteslutande över HTTPS med HSTS; Content-Security-Policy utan tredjepartsskript; sessionstoken och inloggningslänkar lagras endast som SHA-256-hash och länkarna är engångs- och tidsbegränsade; sessionskaka med __Host-prefix, HttpOnly och SameSite; ursprungs- och begäranskontroll på varje skrivande anrop; hastighetsbegränsning per adress och konto; behörighet till klassdata avgörs på servern för varje anrop; databasen ligger på operatörens server bunden till loopback bakom en omvänd proxy; inga externa typsnitt, analysverktyg eller annonsnätverk. Organisatoriska åtaganden för biträdet: minsta möjliga åtkomst, säkerhetskopior inom EU/EES, dokumenterad incidentrutin.
- Underbiträden. Den ansvarige ger ett allmänt förhandsgodkännande till de underbiträden som anges i förteckningen (bilaga). Biträdet meddelar planerade ändringar minst 30 dagar i förväg; den ansvarige kan invända och då säga upp tjänsten utan kostnad. Biträdet ålägger underbiträden samma skyldigheter som i detta avtal och ansvarar fullt ut för dem.
- Överföring till tredjeland. Personuppgifter lagras och behandlas inom EU/EES. Ingen överföring till tredjeland sker, med det enda undantag som anges i förteckningen (Google-inloggning, om skolan aktiverar den). Ändras detta krävs den ansvariges skriftliga godkännande i förväg.
- Bistånd till den ansvarige. Biträdet bistår med lämpliga tekniska åtgärder så att den ansvarige kan uppfylla de registrerades rättigheter: tjänsten har inbyggd export av alla uppgifter om en användare och inbyggd radering av konto med all tillhörande data. Biträdet bistår även med konsekvensbedömning (DPIA-underlaget) och förhandssamråd.
- Personuppgiftsincidenter. Biträdet underrättar den ansvarige utan onödigt dröjsmål och senast inom 24 timmar efter att ha fått kännedom om en personuppgiftsincident, med den information som behövs för anmälan till IMY inom 72 timmar: incidentens art, berörda kategorier och ungefärligt antal, sannolika konsekvenser och vidtagna åtgärder.
- Radering och återlämnande. När tjänsten upphör raderar biträdet alla personuppgifter inom 30 dagar, eller återlämnar dem i maskinläsbart format (JSON) om den ansvarige begär det innan dess, och intygar raderingen skriftligt. Kopior i säkerhetskopior raderas i takt med säkerhetskopiornas rotation, senast inom 90 dagar.
- Granskning. Biträdet ger den ansvarige tillgång till den information som behövs för att visa att skyldigheterna fullgörs, och möjliggör och bidrar till granskningar och inspektioner som den ansvarige eller en revisor utsedd av den ansvarige genomför, med skäligt varsel.
- Ansvar och avtalstid. Ansvar mellan parterna följer art. 82 GDPR och huvudavtalet. Detta avtal gäller från undertecknandet och så länge biträdet behandlar personuppgifter för den ansvariges räkning. Svensk rätt tillämpas.
För den personuppgiftsansvarige
Ort och datum, namnteckning, namnförtydligande
Ort och datum, namnteckning, namnförtydligande
För personuppgiftsbiträdet
Ort och datum, namnteckning, namnförtydligande
Ort och datum, namnteckning, namnförtydligande
Tillgänglighetsredogörelse · Läroplansmappning · Dina uppgifter