Salta al contingut

Textos legals del servei

Contracte d’encarregat del tractament

Versió 1.5 · Empremta SHA-256 del text: 467641e3fc5f3731be62f2fa76841ba407327568e820306d88f0b0eed15c6a5a

Versió 1.5 · octubre de 2026

Parts

D’una part, el Responsable: ______________________________ (denominació del centre), amb NIF ______________________________ i domicili a ______________________________, representat per ______________________________, en qualitat de ______________________________. Delegat de protecció de dades: ______________________________.

De l’altra, l’Encarregat: Alex Yang Ji, amb NIF 48127073X i domicili a Plaça Vaixell Maria Assumpta, 8, 6è 1a, 08912 Badalona (Barcelona), titular del servei Auladia, representat per ______________________________, en qualitat de ______________________________. Contacte en matèria de protecció de dades: privacitat@auladia.com.

Les parts es reconeixen capacitat suficient per obligar-se i subscriuen aquest contracte, que dona compliment a l’article 28.3 del Reglament (UE) 2016/679, general de protecció de dades (RGPD), i als articles 28 i 33 de la Llei orgànica 3/2018, de protecció de dades personals i garantia dels drets digitals (LOPDGDD).

Aquest contracte forma part inseparable de les condicions del servei i de les condicions de contractació de Auladia acceptades pel Responsable (en conjunt, el «Servei»). En tot el que es refereix a la protecció de dades personals, aquest contracte preval sobre qualsevol altre document del Servei.

Clàusules

1. Objecte, durada, naturalesa i finalitat

1.1. L’Encarregat tracta, per compte del Responsable, les dades personals necessàries per prestar el Servei: una plataforma de gestió acadèmica, administrativa i econòmica per a centres educatius (infantil, primària, secundària i activitats extraescolars), amb mòduls que s’activen segons el centre, com el d’escoles de música.

1.2. Els tractaments encarregats són els que es detallen a l’annex I, amb les operacions de recollida, registre, organització, estructuració, conservació, consulta, utilització, comunicació per transmissió als destinataris que indiqui el Responsable, limitació, supressió i destrucció.

1.3. La durada d’aquest contracte és la del Servei, més el període necessari per a la devolució i la supressió de les dades previst a la clàusula 12.

1.4. Categories de dades: identificatives i de contacte; acadèmiques; d’assistència; econòmiques i bancàries; de relació familiar i de guarda i custòdia, incloses les resolucions judicials sobre custòdia i protecció de menors; consentiments; imatge i enregistraments; registres d’accés i d’auditoria. Les categories especials de dades de l’article 9 del RGPD (salut i necessitats educatives específiques) només es tracten si el Responsable n’ha fixat la base jurídica i ha activat el tractament.

1.5. Categories d’interessats: alumnat, majoritàriament menor d’edat; progenitors i tutors legals; altres pagadors; persones autoritzades de contacte i recollida; personal del Responsable; persones sol·licitants d’admissió; arrendataris d’espais; compradors d’entrades.

2. Instruccions documentades

2.1. L’Encarregat tracta les dades únicament seguint les instruccions documentades del Responsable, també pel que fa a les transferències internacionals. Constitueixen instruccions aquest contracte, la configuració que el Responsable fa a la plataforma (rols, permisos, terminis, textos i mòduls actius) i les instruccions que comuniqui per escrit a hola@auladia.com.

2.2. Si el dret de la Unió o d’un Estat membre obliga l’Encarregat a tractar les dades d’una altra manera, l’Encarregat n’informarà el Responsable abans del tractament, llevat que aquest dret ho prohibeixi per raons importants d’interès públic.

2.3. L’Encarregat informarà immediatament el Responsable si, al seu parer, una instrucció infringeix el RGPD o una altra disposició en matèria de protecció de dades.

2.4. L’Encarregat no utilitzarà les dades per a finalitats pròpies. En particular, no les utilitzarà per a publicitat, per elaborar perfils, per entrenar models d’intel·ligència artificial ni per a analítiques alienes a la prestació del Servei.

2.5. Indicis de violència contra un menor. No obstant el que disposa aquesta clàusula, si el personal de l’Encarregat tingués coneixement, amb ocasió de la prestació del Servei, d’indicis d’una situació de violència sobre una persona menor d’edat, l’Encarregat ho comunicarà al Responsable sense dilació. Quan hi hagi un risc immediat per al menor o l’indici afecti la direcció del Responsable, ho comunicarà també a les autoritats competents, en compliment de l’article 15 de la Llei orgànica 8/2021, de protecció integral a la infància i l’adolescència davant la violència. La comunicació es limitarà a les dades necessàries.

3. Confidencialitat i accés del personal de l’Encarregat

3.1. L’Encarregat garanteix que les persones autoritzades per tractar les dades s’han compromès per escrit a respectar-ne la confidencialitat o estan subjectes a una obligació legal de confidencialitat, d’acord amb l’article 5 de la LOPDGDD. Aquest deure subsisteix després d’acabar la relació. L’Encarregat mantindrà a disposició del Responsable la relació de persones amb accés a les dades.

3.2. Només accedeixen a les dades les persones de l’Encarregat que ho necessiten per prestar el Servei, amb el mínim privilegi i després de rebre formació en protecció de dades i seguretat. El seu accés es retira el mateix dia en què deixen de necessitar-lo.

3.3. Accés de suport. L’Encarregat només accedeix a les dades del Responsable des del Servei per atendre una incidència oberta pel Responsable i amb la seva autorització prèvia, que el Responsable dona a la configuració del Servei de manera general o, si no en tria cap altra, per a cada sessió. Cada sessió dura un màxim de seixanta minuts, és de només lectura llevat d’autorització expressa, mostra emmascarades les dades de categories especials i queda registrada en un registre que el Responsable pot consultar. Per veure una dada emmascarada cal, a més, l’aprovació del Responsable per a aquella incidència. Si el Responsable ha prohibit l’accés de suport, l’Encarregat només hi accedeix davant d’un incident de seguretat o d’una fallada que impedeixi prestar el Servei, per decisió de la persona que dirigeix el Servei, amb el motiu escrit, amb les mateixes limitacions i visible en el mateix registre.

3.4. Consultes d’ajuda. Quan una persona usuària del Responsable demana ajuda des del Servei, el personal de suport de l’Encarregat en veu la consulta, el nom i el perfil de qui la fa i el rastre tècnic que aquesta persona hagi decidit enviar, sense cap altra dada del Responsable. Si per resoldre-la cal accedir a dades del Responsable, s’aplica el procediment de la clàusula 3.3, amb l’autorització per a la referència de la consulta.

3.5. Fora d’aquests procediments, el personal tècnic de l’Encarregat només accedeix a la infraestructura per mantenir-la o per resoldre una incidència de seguretat, i aquest accés també queda registrat.

4. Seguretat

4.1. L’Encarregat aplica les mesures tècniques i organitzatives descrites a l’annex II, que garanteixen un nivell de seguretat adequat al risc, d’acord amb l’article 32 del RGPD.

4.2. L’Encarregat no reduirà el nivell de protecció de les mesures de l’annex II sense l’acord escrit del Responsable. Les millores es poden aplicar sense aquest acord.

4.3. Si el Responsable és una administració pública, l’Encarregat complirà l’Esquema Nacional de Seguretat (Reial decret 311/2022) en els termes que es pactin en els documents contractuals corresponents.

5. Subencarregats

5.1. El Responsable atorga a l’Encarregat una autorització general i per escrit per recórrer als subencarregats relacionats a l’annex III.

5.2. L’Encarregat informarà el Responsable de qualsevol incorporació o substitució de subencarregats amb una antelació mínima de trenta (30) dies, mitjançant un avís a l’adreça de correu electrònic del compte del Responsable. El Responsable s’hi podrà oposar de manera motivada en el termini de quinze (15) dies des de l’avís. Si l’oposició no es resol de mutu acord, el Responsable podrà resoldre el Servei sense cap penalització.

5.3. L’Encarregat imposarà a cada subencarregat, per contracte, les mateixes obligacions de protecció de dades que estableix aquest contracte i continuarà responent plenament davant del Responsable del compliment del subencarregat, d’acord amb l’article 28.4 del RGPD.

5.4. L’Encarregat mantindrà identificats els subencarregats de tots els nivells de la cadena de tractament i facilitarà al Responsable la informació necessària per verificar-ne les garanties.

5.5. Si el Responsable és una entitat del sector públic, la subcontractació de tractaments constarà en el contracte subscrit amb l’entitat en els termes que exigeix la disposició addicional vint-i-cinquena de la Llei 9/2017, de contractes del sector públic.

5.6. La llista de l’annex III indica, per a cada subencarregat, el servei que presta, les dades que tracta, la seva ubicació i la garantia de les transferències. L’Encarregat la manté actualitzada i accessible per al Responsable dins del Servei, amb la data de la darrera modificació.

5.7. Si un subencarregat deixa de prestar el seu servei de manera imprevista o presenta un risc greu per a la seguretat de les dades, l’Encarregat el pot substituir amb un preavís inferior al de la clàusula 5.2, i n’informarà el Responsable tan aviat com sigui possible. El Responsable conserva en aquest cas el seu dret d’oposició i de resolució.

5.8. L’Encarregat facilitarà al Responsable que ho sol·liciti la relació dels subencarregats de segon nivell que li comuniquin els seus propis subencarregats.

6. Transferències internacionals

6.1. Les dades s’allotgen a l’Espai Econòmic Europeu.

6.2. Qualsevol transferència de dades a un tercer país o a una organització internacional es farà només amb una base del capítol V del RGPD: una decisió d’adequació, inclòs el Marc de privacitat de dades UE-EUA per a les entitats certificades, o les clàusules contractuals tipus aprovades per la Decisió d’execució (UE) 2021/914. Cada transferència anirà precedida d’una avaluació d’impacte de la transferència i constarà a l’annex III.

6.3. Amb els proveïdors establerts als Estats Units, l’Encarregat subscriurà, a més de la certificació en el Marc de privacitat de dades, les clàusules contractuals tipus com a garantia de suport.

6.4. L’Encarregat posarà a disposició del Responsable que ho sol·liciti l’avaluació d’impacte de cada transferència i les mesures complementàries aplicades.

6.5. Si la garantia d’una transferència deixa de ser vàlida, per exemple perquè s’anul·la una decisió d’adequació, l’Encarregat ho comunicarà al Responsable sense dilació i, en el termini que fixi l’autoritat o, si no n’hi ha, en un màxim de seixanta dies, aplicarà una altra garantia vàlida o deixarà de transferir les dades a aquest proveïdor.

7. Assistència en l’exercici dels drets dels interessats

7.1. L’Encarregat posa a disposició del Responsable, a la plataforma, els mitjans tècnics perquè pugui atendre els drets d’accés, rectificació, supressió, limitació, portabilitat i oposició, i els relatius a decisions individuals automatitzades, dins dels terminis legals.

7.2. Si un interessat s’adreça directament a l’Encarregat, aquest traslladarà la sol·licitud al Responsable en un termini màxim de setanta-dues (72) hores i no la respondrà pel seu compte, llevat d’instrucció expressa del Responsable.

7.3. Quan una persona usuària sol·licita l’eliminació del seu compte des de l’aplicació o des del web i la confirma, l’Encarregat n’elimina el compte en aquell moment (sessions, credencials i notificacions) i trasllada la sol·licitud al Responsable, que decideix sobre la supressió de les dades que en conserva. L’Encarregat executa la decisió del Responsable dins del termini legal per respondre l’interessat. Els comptes del personal del Responsable no s’eliminen així: el Responsable els tanca quan en tramita la baixa.

8. Violacions de la seguretat de les dades

8.1. L’Encarregat notificarà al Responsable, sense dilació indeguda i en tot cas en un termini màxim de vint-i-quatre (24) hores des que en tingui coneixement, qualsevol violació de la seguretat de les dades personals, amb la informació de l’article 33.3 del RGPD de què disposi en aquell moment. La informació que no estigui disponible es facilitarà de manera gradual, sense dilació indeguda. La notificació no espera que l’Encarregat valori el risc de la violació, que correspon al Responsable.

8.2. Correspon al Responsable decidir si cal notificar la violació a l’autoritat de control, en el termini de setanta-dues (72) hores previst a l’article 33 del RGPD, i comunicar-la als interessats d’acord amb l’article 34. L’Encarregat hi prestarà l’assistència necessària.

8.3. L’Encarregat documentarà qualsevol violació de la seguretat, se’n notifiqui o no, amb els fets, els efectes i les mesures correctores adoptades, i posarà aquesta documentació a disposició del Responsable.

8.4. Contactes per a incidents: pel Responsable, ______________________________; per l’Encarregat, privacitat@auladia.com.

8.5. La notificació descriurà, en la mesura que es coneguin: la naturalesa de la violació; les categories i el nombre aproximat d’interessats i de registres afectats; el contacte de l’Encarregat; les conseqüències probables; i les mesures adoptades o proposades per posar-hi remei i mitigar-ne els efectes.

8.6. Les obligacions d’aquesta clàusula inclouen les violacions que es produeixin als sistemes dels subencarregats.

8.7. L’Encarregat no comunicarà als interessats ni farà pública una violació que afecti les dades del Responsable sense l’acord d’aquest, llevat que una norma o una autoritat ho exigeixin.

9. Assistència en l’avaluació d’impacte, la consulta prèvia i la seguretat

L’Encarregat assistirà el Responsable en la realització de les avaluacions d’impacte relatives a la protecció de dades, en la consulta prèvia a l’autoritat de control quan escaigui i en el compliment de les obligacions de l’article 32 del RGPD, tenint en compte la naturalesa del tractament i la informació de què disposi. Comunicarà al Responsable qualsevol canvi en el Servei que pugui alterar aquestes avaluacions.

10. Demostració del compliment i auditories

10.1. L’Encarregat posarà a disposició del Responsable tota la informació necessària per demostrar el compliment de les obligacions d’aquest contracte.

10.2. L’Encarregat permetrà i contribuirà a la realització d’auditories i inspeccions per part del Responsable o d’un auditor autoritzat per ell, amb un preavís de trenta (30) dies. L’Encarregat podrà aportar, en lloc d’aquesta auditoria, un informe vigent d’auditoria externa o una certificació que cobreixi els tractaments objecte d’aquest contracte, sens perjudici del dret del Responsable a sol·licitar aclariments raonables.

10.3. Les auditories es fan com a màxim un cop l’any, llevat que hi hagi hagut una violació de seguretat que afecti les dades del Responsable, que ho exigeixi una autoritat de control o que hi hagi indicis raonables d’incompliment. Es fan en horari laborable, comencen per la revisió documental i a distància, i no poden donar accés a dades d’altres centres.

10.4. L’auditor s’ha de comprometre per escrit a mantenir la confidencialitat. Cada part assumeix els seus propis costos, llevat que l’auditoria reveli un incompliment rellevant de l’Encarregat, cas en què aquest assumeix el cost raonable de l’auditor.

10.5. Si l’auditoria detecta incompliments, l’Encarregat proposarà un pla de correcció amb terminis en els trenta dies següents a l’informe i l’executarà.

10.6. L’Encarregat informarà el Responsable de les certificacions que obtingui, com la conformitat amb l’Esquema Nacional de Seguretat, i de la seva vigència.

11. Registre d’activitats de tractament

L’Encarregat portarà per escrit un registre de totes les categories d’activitats de tractament efectuades per compte del Responsable, amb el contingut de l’article 30.2 del RGPD.

12. Fi de l’encàrrec: devolució i supressió de les dades

12.1. En finalitzar el Servei, per qualsevol causa, l’Encarregat posarà a disposició del Responsable, durant els trenta (30) dies següents, la totalitat de les dades personals en un format estructurat, d’ús comú i de lectura mecànica: CSV i JSON per a les dades, i el format original per als documents i fitxers, amb la descripció dels camps, en els termes de la clàusula 18 de les condicions del servei. El Responsable pot demanar la devolució abans de la data de finalització, i l’Encarregat la lliurarà en un termini màxim de deu (10) dies.

12.2. Transcorregut aquest termini, o abans si el Responsable ho demana per escrit després de rebre les dades, l’Encarregat les suprimirà dels sistemes de producció en un màxim de quinze (15) dies, amb avís previ al Responsable. Les còpies de seguretat caduquen en un termini màxim de trenta (30) dies addicionals, de manera que la supressió de les dades en les còpies es completa en aquest termini. L’Encarregat no restaurarà dades d’aquestes còpies llevat que sigui per complir una obligació legal.

12.3. Els registres de facturació tramesos a l’Agència Estatal d’Administració Tributària en la modalitat VERI*FACTU són en poder d’aquesta, i les còpies de les factures es lliuren al Responsable amb la devolució de la clàusula 12.1, perquè la seva conservació correspon al Responsable com a obligat tributari. L’Encarregat només conservarà, bloquejades d’acord amb l’article 32 de la LOPDGDD, les dades que una norma l’obligui a conservar a ell mateix o les que el Responsable li encarregui conservar per escrit abans de la supressió, durant el termini i amb el preu que es pactin.

12.4. Un cop completada la supressió, l’Encarregat lliurarà al Responsable, en un termini màxim de deu (10) dies, un certificat de supressió que indiqui les dades que es conserven bloquejades i fins quan.

12.5. La devolució i la supressió s’apliquen també als subencarregats, als quals l’Encarregat exigirà la supressió en els mateixos terminis. L’Encarregat no reté les dades com a garantia del cobrament d’imports impagats.

13. Obligacions del Responsable

Correspon al Responsable: facilitar a l’Encarregat les dades necessàries per prestar el Servei; garantir que disposa d’una base jurídica per a cada tractament; informar els interessats d’acord amb els articles 13 i 14 del RGPD; decidir sobre l’exercici dels drets, les violacions de seguretat i els terminis de conservació; fer les avaluacions d’impacte que escaiguin; i supervisar el tractament, incloses les auditories i inspeccions.

14. Responsabilitat

14.1. Cada part respon del compliment de les obligacions que li imposen aquest contracte i la normativa de protecció de dades, d’acord amb l’article 82 del RGPD.

14.2. Si l’Encarregat destina les dades a una finalitat diferent, les comunica o les utilitza incomplint aquest contracte, serà considerat responsable del tractament respecte d’aquest tractament, d’acord amb l’article 28.10 del RGPD.

14.3. La limitació de responsabilitat prevista a les condicions del servei no s’aplica als incompliments d’aquest contracte per part de l’Encarregat, deguts a negligència greu o dol, que causin sancions al Responsable o danys als interessats.

15. Cessió de la posició d’encarregat i subrogació

15.1. El Responsable consent des d’ara que l’Encarregat cedeixi la seva posició d’encarregat del tractament en aquest contracte, juntament amb la seva posició en el contracte del Servei, a una societat mercantil que el titular actual constitueixi o controli, en el sentit de l’article 42 del Codi de comerç.

15.2. La cessió és efectiva per la simple notificació escrita de l’Encarregat al Responsable, a l’adreça de correu electrònic del compte, en la qual consti la identitat de la societat cessionària (denominació, NIF i domicili) i la data d’efectes. No cal cap nova signatura del Responsable. La notificació s’envia amb una antelació mínima de trenta dies a la data d’efectes i va acompanyada de l’adhesió escrita de la societat cessionària a aquest contracte.

15.3. Les instruccions del Responsable, les mesures de seguretat de l’annex II, els subencarregats de l’annex III, la ubicació de les dades i el tractament romanen idèntics. La notificació serveix d’informació prèvia als efectes de l’article 28.2 del RGPD, i la cessió no constitueix una comunicació ni una transferència de dades a tercers.

15.4. Subrogació alliberadora. El Responsable presta des d’ara el seu consentiment exprés i anticipat, als efectes de l’article 1205 del Codi civil, perquè la societat cessionària se subrogui íntegrament en la posició de l’Encarregat. Des de la data d’efectes, la societat cessionària assumeix tots els drets i totes les obligacions de l’Encarregat, incloses les nascudes abans de la cessió i, en particular, les de confidencialitat, seguretat, notificació de violacions de seguretat, devolució i supressió de les dades, i la persona física cedent en queda alliberada.

15.5. Responsabilitat subsidiària. Només si, per aplicació d’una norma imperativa, l’alliberament íntegre de la persona física cedent no fos eficaç sense una ratificació posterior, la seva responsabilitat per les obligacions nascudes abans de la cessió serà estrictament subsidiària: el Responsable s’haurà de dirigir primer contra la societat cessionària. Aquesta responsabilitat queda subjecta, en tot cas, al límit màxim de responsabilitat i als terminis de prescripció de la clàusula 15 de les Condicions del servei, sense perjudici de la clàusula 14.3.

15.6. Contractes del sector públic. Si el Responsable és una entitat del sector públic i el Servei es presta en virtut d’un contracte subjecte a la Llei 9/2017, de 8 de novembre, de contractes del sector públic, la cessió es regeix pel seu article 214 i no produeix efectes sense l’autorització de l’òrgan de contractació. En els contractes menors, la continuïtat del Servei amb la societat cessionària es formalitza mitjançant una nova adjudicació anual.

15.7. El Responsable conserva tots els seus drets: a ser-ne informat, per la qual cosa la notificació inclourà el contacte actualitzat en matèria de protecció de dades; a oposar-se als subencarregats en els termes de la clàusula 5; i a resoldre el Servei sense penalització si la cessió altera les condicions del tractament. Si el Responsable s’oposa a la cessió per escrit abans de la data d’efectes, pot resoldre el Servei sense penalització en aquella data, amb la devolució de les dades de la clàusula 12.

15.8. La notificació es conservarà com a part de la documentació d’aquest contracte.

16. Sol·licituds d’autoritats i de tercers

16.1. Si una autoritat o un tercer demana a l’Encarregat accés a les dades del Responsable, l’Encarregat remetrà la sol·licitud al Responsable i l’hi comunicarà sense dilació, llevat que la llei li ho prohibeixi.

16.2. Si la llei obliga l’Encarregat a lliurar les dades, lliurarà només les estrictament necessàries, comprovarà que la sol·licitud és formalment vàlida, s’oposarà a les que consideri il·legals i documentarà la sol·licitud i la resposta.

16.3. L’Encarregat no ha creat ni crearà al Servei cap accés ocult a les dades per a autoritats ni per a tercers.

17. Dades de menors d’edat

17.1. L’Encarregat sap que la majoria dels interessats són menors d’edat i en tracta les dades amb una protecció especial. En particular, no els envia comunicacions pròpies, no els mostra publicitat, no n’elabora perfils amb cap finalitat aliena al Servei i no utilitza les seves dades per desenvolupar altres productes.

17.2. El Servei no crea comptes propis per a l’alumnat menor de catorze anys. A partir d’aquesta edat, només crea un compte quan el Responsable envia la invitació, que caduca al cap de set dies si no s’utilitza. El Servei aplica els accessos de les famílies segons la pàtria potestat i les resolucions judicials que el Responsable registra.

17.3. El Servei no permet converses privades entre el personal del Responsable i l’alumnat menor d’edat sense que una persona que exerceix la pàtria potestat o la tutela pugui veure la conversa, segons la configuració del Responsable. S’exceptua el canal confidencial de benestar, en què l’alumne amb compte propi comunica una situació que l’afecta a la persona coordinadora de benestar i protecció que designa el Responsable i en rep la resposta, sense que les persones que exerceixen la pàtria potestat ho vegin, d’acord amb la Llei orgànica 8/2021; aquests missatges van xifrats i no generen avisos al dispositiu.

17.4. L’Encarregat assistirà el Responsable en el compliment de les seves obligacions de protecció de la infància i l’adolescència, en particular en la conservació i el lliurament de la informació que li demanin les autoritats competents.

18. Modificació del contracte

18.1. L’Encarregat pot proposar modificacions d’aquest contracte amb un preavís mínim de trenta dies. Cap modificació no pot reduir el nivell de protecció de les dades sense l’acord escrit del Responsable.

18.2. Si la modificació és substancial i el Responsable no l’accepta, pot resoldre el Servei sense penalització abans de la seva entrada en vigor.

18.3. Les obligacions de confidencialitat, de supressió i d’assistència d’aquest contracte subsisteixen després de la seva finalització mentre l’Encarregat o els seus subencarregats conservin dades del Responsable.

19. Llei aplicable i jurisdicció

Aquest contracte es regeix per la legislació espanyola. Les controvèrsies se sotmeten als jutjats i tribunals que siguin competents d’acord amb la llei, sens perjudici de les normes imperatives aplicables quan el Responsable sigui una entitat del sector públic.

Signatures

Pel ResponsablePer l’Encarregat
Nom: ______________________________Nom: ______________________________
Càrrec: ______________________________Càrrec: ______________________________
Data: ______________________________Data: ______________________________
Signatura:Signatura:

Annex I. Detall del tractament

TractamentCategories de dadesCategories d’interessats
Admissió, matrícula i expedient de l’alumneIdentificatives i de contacte, relació familiar i custòdia, consentiments, salut i necessitats educatives si el Responsable les activaAlumnat, progenitors i tutors, persones sol·licitants, persones autoritzades
Gestió acadèmica i avaluacióAcadèmiques, horaris, qualificacions i observacionsAlumnat, personal docent
AssistènciaRegistres d’assistència i justificantsAlumnat, progenitors i tutors, personal docent
Comunicacions amb les famíliesIdentificatives i de contacte, contingut dels missatges i avisosAlumnat, progenitors i tutors, personal
Facturació, rebuts i cobraments, incloses les remeses SEPA i la facturació electrònicaIdentificatives, econòmiques i bancàries, fiscalsProgenitors i tutors, altres pagadors, arrendataris d’espais
Reserves d’espais i lloguersIdentificatives i de contacte, econòmiquesArrendataris d’espais, personal
Esdeveniments i venda d’entradesIdentificatives i de contacte, dades del pagamentCompradors d’entrades
Documents i certificatsIdentificatives, acadèmiques, imatge i enregistraments si escauAlumnat, progenitors i tutors, personal
Accés i seguretat de la plataformaRegistres d’accés i d’auditoria, adreces IPTotes les persones usuàries
Suport a les persones usuàries des del ServeiIdentificatives (nom i perfil de qui consulta), el text de la consulta i de les respostes, i el rastre tècnic mínim (pantalles sense identificadors, identificadors de botons, codis d’error i de petició, hora, rol, versió, navegador o aparell i idioma)Totes les persones usuàries

Naturalesa del tractament: continuat, mentre duri el Servei. Terminis de conservació: els que decideix el Responsable per a cada categoria de dades, i que el Servei aplica segons la seva configuració; en finalitzar el Servei, els de la clàusula 12. Les consultes d’ajuda s’esborren trenta dies després de resoldre’s.

Annex II. Mesures tècniques i organitzatives

L’Encarregat es compromet a aplicar, com a mínim, les mesures següents, i a revisar-les almenys un cop l’any i després de cada incident rellevant.

II.1. Organització i personal

  • Responsable de seguretat designat i política de seguretat aprovada i revisada anualment.
  • Compromisos de confidencialitat per escrit i formació en protecció de dades i seguretat del personal de l’Encarregat abans d’accedir a les dades, amb un recordatori anual.
  • Retirada dels accessos el mateix dia en què una persona deixa de necessitar-los.
  • Registre d’activitats de tractament com a encarregat i avaluació dels riscos del tractament.

II.2. Control d’accés

  • Control d’accés basat en rols amb el principi de mínim privilegi, configurable pel Responsable.
  • Segon factor d’autenticació obligatori per al personal del Responsable amb accés a dades de gestió i per a tot el personal tècnic de l’Encarregat.
  • Límits de durada de les sessions, tancament per inactivitat i possibilitat de tancar-les de manera remota; tancament immediat de totes les sessions d’una persona quan es registra una restricció judicial que l’afecta.
  • Accés de suport només amb una incidència oberta, autorització del Responsable (general o per a cada sessió), límit de seixanta minuts, només lectura, dades sensibles emmascarades llevat d’aprovació del Responsable per a la incidència i registre visible per al Responsable.

II.3. Xifratge i separació de les dades

  • Xifratge de les comunicacions en trànsit (TLS) i de les dades emmagatzemades.
  • Xifratge camp per camp de les dades més sensibles (salut, informes psicopedagògics, documents d’identitat, comptes bancaris i anotacions sobre resolucions de custòdia), amb claus gestionades de manera separada de les dades.
  • Aïllament lògic entre centres aplicat a la mateixa base de dades mitjançant polítiques de seguretat per fila, de manera que un centre no pugui accedir mai a les dades d’un altre.
  • Supressió criptogràfica de les dades de cada centre.

II.4. Registre i supervisió

  • Registre d’auditoria dels accessos a dades sensibles, dels canvis rellevants i dels accessos de suport tècnic, protegit contra la modificació per les persones usuàries.
  • Supervisió dels errors i de la disponibilitat del Servei, amb dades tècniques pseudonimitzades.
  • Limitació de la freqüència de peticions i protecció davant d’atacs automatitzats.
  • Cada lectura d’una consulta d’ajuda per part del personal de l’Encarregat queda registrada i la persona interessada la pot consultar.
  • El rastre tècnic de les consultes d’ajuda només es guarda a l’aparell (a la pestanya del navegador o a la memòria de l’aplicació), no inclou el que la persona escriu ni el contingut de les pantalles i només s’envia si la persona ho decideix en demanar ajuda.

II.5. Còpies de seguretat i continuïtat

  • Còpia de seguretat completa diària, xifrada abans de sortir del sistema principal, emmagatzemada a l’Espai Econòmic Europeu en un proveïdor diferent del que allotja la base de dades principal i conservada trenta (30) dies.
  • Prova de restauració almenys un cop per trimestre, amb el resultat documentat.
  • Pèrdua màxima de dades de vint-i-quatre hores i objectiu de restabliment del Servei de vuit hores.
  • Funcionament sense connexió de l’aplicació de l’aula, amb les dades locals xifrades al dispositiu.

II.6. Desenvolupament i manteniment segurs

  • Revisió del codi i proves automàtiques de seguretat abans de cada publicació, incloses les de l’aïllament entre centres.
  • Gestió de vulnerabilitats i actualització periòdica de dependències i components; les vulnerabilitats crítiques es corregeixen amb prioritat.
  • Separació entre els entorns de desenvolupament, de proves i de producció; els entorns de desenvolupament i de proves no contenen dades reals.
  • Anàlisi de programari maliciós dels fitxers que es pugen a la plataforma.
  • Canal perquè qualsevol persona pugui comunicar vulnerabilitats de manera responsable.

II.7. Aplicació mòbil

  • Sessió desada a l’emmagatzematge segur del dispositiu i tancament de sessió remot.
  • Les notificacions als dispositius mòbils no contenen dades personals.
  • Bloqueig de l’aplicació amb el codi o el desbloqueig biomètric del dispositiu, obligatori per al personal del Responsable i opcional per a les famílies; bloqueig de les captures de pantalla durant la sessió del personal a Android i ocultació del contingut al selector d’aplicacions a iOS.

II.8. Incidents

  • Procediment de resposta a incidents, amb notificació al Responsable en un termini màxim de vint-i-quatre (24) hores i registre de totes les violacions de seguretat.
  • Simulacre del procediment almenys un cop l’any.

II.9. Seguretat física

  • Els centres de dades són els dels subencarregats d’allotjament de l’annex III, situats a l’Espai Econòmic Europeu, amb certificacions de seguretat reconegudes, com la ISO/IEC 27001, que l’Encarregat verifica abans de contractar-los i cada any.
  • L’Encarregat no desa dades del Responsable en equips propis fora d’aquests centres, llevat de les còpies xifrades previstes en aquest annex.

Annex III. Subencarregats

ProveïdorServeiDades que tractaUbicacióGarantia de transferència
Amazon Web Services EMEA SARL (Amazon Web Services), efectiu en contractar-loAllotjament de l’aplicació web, base de dades, autenticació, emmagatzematge de fitxers i còpies de seguretatTotes les dades del Servei, incloses les categories especials, xifrades en repòs amb claus de l’Encarregat i, les més sensibles, també camp per campEspanya (regió de Madrid), amb les còpies de seguretat xifrades a França (regió de París); possible accés remot de suport o de seguretat des de tercers païsosMarc de privacitat de dades UE-EUA i clàusules contractuals tipus
Resend (Plus Five Five, Inc.), efectiu en contractar-loCorreu electrònic transaccionalAdreça de correu, assumpte i cos dels missatges; els avisos personals s’envien amb un text genèricEstats Units, amb l’enviament des de la Unió EuropeaMarc de privacitat de dades UE-EUA i clàusules contractuals tipus
Expo (650 Industries, Inc.), amb Apple Push Notification service i Google Firebase Cloud MessagingNotificacions a l’aplicació mòbilIdentificador del dispositiu i un text genèric, sense contingut personalEstats UnitsClàusules contractuals tipus
Sentry (Functional Software, Inc.)Diagnosi tècnica d’errorsDades tècniques pseudonimitzades, sense identificar l’usuari, sense adreça IP i sense dades de l’alumnatRegió de dades de la Unió Europea (Frankfurt)Clàusules contractuals tipus

Els cobraments que el Responsable rep de les famílies i dels compradors d’entrades es processen en un compte de pagament contractat pel mateix Responsable, i el proveïdor de pagaments és llavors proveïdor del Responsable i no subencarregat. L’Encarregat no rep ni custodia fons que corresponguin al Responsable. El TPV virtual de Redsys, contractat pel Responsable amb la seva entitat bancària, també és proveïdor del Responsable i no subencarregat. Quan el Responsable activa l’entrada amb els comptes de la seva organització a Google o a Microsoft, aquest proveïdor d’identitat és contractat pel Responsable i és proveïdor seu, no subencarregat.

L’allotjament de l’aplicació web, de la base de dades i dels fitxers, i la primera còpia de seguretat, es presten amb Amazon Web Services a l’Espai Econòmic Europeu. La seva incorporació a aquest annex és efectiva quan l’Encarregat el contracta, i sempre abans que s’hi tracti cap dada personal. El proveïdor d’emmagatzematge de la còpia de seguretat diferent del que allotja la base de dades principal (annex II.5) estarà situat a l’Espai Econòmic Europeu i s’incorporarà a aquest annex mitjançant el procediment d’avís de la clàusula 5 abans que s’hi tracti cap dada personal.

L’Encarregat no utilitza cap proveïdor d’intel·ligència artificial per tractar les dades del Responsable. Si en el futur ho volgués fer, l’incorporaria a aquest annex pel procediment de la clàusula 5, en descriuria la finalitat i les dades afectades, i el proveïdor no podria utilitzar les dades per entrenar els seus models.

Les altes i les substitucions s’avisen al correu electrònic del compte del Responsable i s’anoten en aquesta llista, dins del Servei, amb la seva data.

Annex IV. Model d’informació per a les famílies i l’alumnat

Aquest annex és un model que el Responsable pot adaptar i publicar per complir el deure d’informació dels articles 13 i 14 del RGPD i 11 de la LOPDGDD. Segueix el sistema per capes: una primera capa breu, que es mostra en recollir les dades o en donar accés al portal i a l’aplicació, i una segona capa amb tota la informació. El Responsable completa els espais en blanc i revisa el text amb el seu delegat de protecció de dades.

IV.1. Primera capa

Informació bàsica
Responsable______________________________ (el centre), amb NIF ______________________________ i domicili a ______________________________. Delegat de protecció de dades: ______________________________
FinalitatGestionar l’admissió, la matrícula, l’activitat acadèmica, l’assistència, les comunicacions amb les famílies i els cobraments de l’alumnat
LegitimacióLa relació educativa amb la família i l’alumne, les obligacions legals del centre i, per a alguns usos com la publicació d’imatges, el consentiment
DestinatarisNo es cediran dades a tercers, llevat d’obligació legal. El centre utilitza la plataforma Auladia, que tracta les dades pel seu compte com a encarregat del tractament
TransferènciesAlguns proveïdors tècnics poden tractar dades limitades fora de la Unió Europea, sempre amb les garanties del RGPD
DretsAccedir, rectificar i suprimir les dades, i els altres drets que s’expliquen a la informació addicional
Informació addicional______________________________ (enllaç a la segona capa)

IV.2. Segona capa

Qui tracta les vostres dades. El responsable és el centre. El centre utilitza la plataforma Auladia, que presta Alex Yang Ji com a encarregat del tractament: tracta les dades només seguint les instruccions del centre, no les utilitza per a finalitats pròpies, no mostra publicitat i no ven dades.

Quines dades tractem. Les dades d’identificació i de contacte de l’alumne i de les persones que exerceixen la pàtria potestat o la tutela; les dades acadèmiques, d’assistència i d’avaluació; les dades econòmiques i bancàries necessàries per als cobraments; les resolucions judicials que afecten la custòdia, quan la família les comunica; les dades de salut i de necessitats educatives que la família decideix facilitar, amb el seu consentiment explícit; i les imatges i els enregistraments de l’activitat del centre, quan s’ha donat el consentiment.

Per a què i amb quina base. Per prestar el servei educatiu i gestionar la relació amb la família (execució de la relació i, als centres públics, missió d’interès públic); per complir les obligacions legals educatives, fiscals i de protecció de la infància (obligació legal); per atendre les al·lèrgies i els avisos de salut que la família decideix facilitar (consentiment explícit, que es pot retirar); per protegir la vida o la salut de l’alumne en una emergència en què no es pugui obtenir el consentiment (interès vital); i per publicar imatges o enviar comunicacions que no són necessàries per a l’activitat educativa (consentiment, que es pot retirar en qualsevol moment).

Menors d’edat. Per sota dels catorze anys, decideixen les persones que exerceixen la pàtria potestat i l’alumne no té compte propi. A partir dels catorze anys, l’alumne pot tenir un compte propi, consentir ell mateix el tractament de les seves dades i de la seva imatge, i consultar les seves notes i el seu horari; no veu les dades econòmiques de la família. Als divuit anys, les famílies deixen d’accedir a la informació acadèmica llevat que l’alumne ho autoritzi.

Qui pot veure les dades. El personal del centre que les necessita segons la seva funció; les persones que exerceixen la pàtria potestat o la tutela, amb les limitacions de les resolucions judicials que el centre té registrades; l’alumne, a partir dels catorze anys; i les administracions públiques quan ho exigeix una llei. Els missatges entre el personal del centre i un alumne menor d’edat no són privats: una persona que exerceix la pàtria potestat els pot veure. L’única excepció és el canal confidencial de benestar, perquè l’alumne pugui explicar a la persona coordinadora de benestar del centre una situació que l’afecta.

L’aplicació mòbil. L’aplicació desa la sessió a l’emmagatzematge segur del dispositiu. Les notificacions només avisen que hi ha novetats, sense dades personals. L’aplicació fa servir la càmera o les fotos del dispositiu només quan la persona usuària decideix adjuntar un document o una imatge. Es pot demanar l’eliminació del compte des de la mateixa aplicació, des del web o per correu electrònic; el centre decideix llavors quines dades ha de conservar per obligació legal.

Quant de temps. Mentre l’alumne estigui matriculat i, després, durant els terminis que fixen les lleis: ______________________________ (taula de terminis del centre). Les dades de facturació es conserven sis anys.

Transferències internacionals. Les dades s’allotgen a la Unió Europea. Alguns proveïdors tècnics (correu electrònic i notificacions de l’aplicació) poden tractar dades limitades als Estats Units, amb les garanties del Marc de privacitat de dades UE-EUA o de les clàusules contractuals tipus.

Els vostres drets. Podeu accedir a les vostres dades, rectificar-les, suprimir-les, limitar-ne el tractament, oposar-vos-hi i demanar-ne la portabilitat, adreçant-vos a ______________________________ o des del portal de famílies. També podeu retirar els consentiments que hàgiu donat. Si considereu que no hem respectat els vostres drets, podeu reclamar davant l’Agència Espanyola de Protecció de Dades o, si el centre és públic o concertat i és a Catalunya, davant l’Autoritat Catalana de Protecció de Dades pel que fa al servei educatiu públic o concertat.

IV.3. Versió breu per a l’alumnat a partir de catorze anys

El teu centre fa servir Auladia per organitzar les teves classes, el teu horari, les teves notes i els missatges amb el professorat. Les teves dades són del centre, que decideix qui les pot veure. Auladia només les guarda i les protegeix per encàrrec del centre: no les ven, no et mostra publicitat i no les fa servir per a res més. Des dels catorze anys pots decidir si es publiquen les teves fotos i pots demanar a la secretaria del centre veure, corregir o esborrar les teves dades. Si algú et molesta o et preocupa alguna cosa que veus a l’aplicació, digues-ho al teu tutor o a la persona de benestar del centre.