Σύμβαση επεξεργασίας δεδομένων
Η παρούσα Συμφωνία Επεξεργασίας Δεδομένων ("DPA") εφαρμόζεται κάθε φορά που ένας οργανισμός χρησιμοποιεί το Learnery για να εκπαιδεύει το προσωπικό του. Αποτελεί μέρος των Όρων μας και καθορίζει τον τρόπο με τον οποίο χειριζόμαστε προσωπικά δεδομένα για λογαριασμό σας σύμφωνα με το άρθρο 28 του Γενικού Κανονισμού για την Προστασία Δεδομένων (ΕΕ) 2016/679 ("GDPR"). Το Learnery λειτουργεί από τον . Για οποιαδήποτε ερώτηση σχετικά με το παρόν έγγραφο, γράψτε στο [email protected].
Πώς αυτό καθίσταται δεσμευτικό
Δεν χρειάζεται να υπογράψετε ή να επιστρέψετε οτιδήποτε. Η παρούσα DPA τίθεται σε ισχύ αυτομάτως όταν ο οργανισμός σας δημιουργεί λογαριασμό και παραμένει σε ισχύ για όσο χρονικό διάστημα διατηρούμε προσωπικά δεδομένα για εσάς. Εάν η διαδικασία προμηθειών σας απαιτεί αντιυπογεγραμμένο αντίγραφο σε δικό σας έγγραφο, ζητήστε το μέσω του Επικοινωνία και θα το διευθετήσουμε.
1. Ρόλοι
Ο οργανισμός σας είναι ο υπεύθυνος επεξεργασίας: εσείς αποφασίζετε ποια δεδομένα εισάγονται στο Learnery και για ποιον λόγο. Εμείς είμαστε ο εκτελών την επεξεργασία: ενεργούμε σύμφωνα με τις οδηγίες σας. Για τους επισκέπτες του δικού μας ιστότοπου, για το δικό μας μάρκετινγκ, και για τα άτομα που αγοράζουν μία μεμονωμένη θέση για τον εαυτό τους, αντί μέσω εργοδότη, εμείς είμαστε αντίστοιχα ο υπεύθυνος επεξεργασίας, και η Πολιτική Απορρήτου μας διέπει την εν λόγω επεξεργασία και όχι την παρούσα DPA.
2. Αντικείμενο, διάρκεια, φύση και σκοπός
Το αντικείμενο είναι η παροχή διαδικτυακής εκπαίδευσης γραμματισμού στην τεχνητή νοημοσύνη και τα αρχεία που το αποδεικνύουν. Η φύση της επεξεργασίας είναι η συλλογή, αποθήκευση, προβολή, παροχή ανατροφοδότησης σχετικά με, και η έκδοση πιστοποιητικών και βεβαιώσεων από, τα δεδομένα που περιγράφονται κατωτέρω. Ο σκοπός περιορίζεται στην παροχή της εκπαίδευσης που η οργάνωσή σας αγόρασε και στην παροχή σε εσάς των αρχείων που αποδεικνύουν ότι αυτή πραγματοποιήθηκε. Η επεξεργασία διαρκεί για όσο διάστημα υφίσταται ο λογαριασμός σας, πλέον των περιόδων διατήρησης που ορίζονται στην ενότητα 9.
3. Κατηγορίες υποκειμένων των δεδομένων
Οι εργαζόμενοι, οι εργολήπτες και το λοιπό προσωπικό που η οργάνωσή σας προσκαλεί να παρακολουθήσουν εκπαίδευση, καθώς και οι διαχειριστές που η οργάνωσή σας ορίζει για τη διαχείριση του λογαριασμού της.
4. Τύποι προσωπικών δεδομένων
Επεξεργαζόμαστε μόνο ό,τι χρειάζεται η υπηρεσία:
- Ταυτότητα και στοιχεία επικοινωνίας. Όνομα, διεύθυνση ηλεκτρονικού ταχυδρομείου εργασίας, ο ρόλος ή ο επιλεγμένος υποτομέας για το άτομο, και η κατάσταση του λογαριασμού του.
- Ταυτοποίηση. Ένα hash κωδικού πρόσβασης, ή ένα αναγνωριστικό λογαριασμού Google όπου το άτομο συνδέεται με το Google, καθώς και διακριτικά συνόδου και επαλήθευσης.
- Αρχεία εκπαίδευσης. Ποια μαθήματα και ασκήσεις έχει ολοκληρώσει ένα άτομο, οι απαντήσεις του πολλαπλής επιλογής, οι υποβολές του στο prompt lab και τα απομαγνητοφωνημένα κείμενα της πρακτικής συνομιλίας, οι κωδικοί πιστοποιητικών και οι ημερομηνίες έκδοσης, και κατά πόσον ένας διαχειριστής του έχει αναθέσει καθήκοντα ανθρώπινης εποπτείας.
- Ελεύθερο κείμενο που γράφει ο εκπαιδευόμενος. Τι πληκτρολογεί ένα άτομο στις ασκήσεις, στην πρακτική συνομιλίας, στο prompt lab και στον AI tutor. Οι εκπαιδευόμενοι ενημερώνονται, μέσα στην ίδια την εκπαίδευση, να μην εισάγουν προσωπικά δεδομένα τρίτων ή εταιρικά μυστικά σε αυτά τα πεδία, αλλά το πεδίο είναι ελεύθερο κείμενο και αντιμετωπίζουμε ό,τι καταχωρίζεται σε αυτό ως προσωπικό δεδομένο.
- Τεχνικά. Συγκεκομμένα και κατακερματισμένα δεδομένα IP που χρησιμοποιούνται για περιορισμό ρυθμού και πρόληψη κατάχρησης, καθώς και αναλυτικά στοιχεία σελίδας φιλικά προς την ιδιωτικότητα που δεν δημιουργούν προφίλ ατόμων.
Δεν ζητούμε και δεν επιθυμούμε δεδομένα ειδικών κατηγοριών κατά το άρθρο 9. Παρακαλούμε να μην μας δώσετε οδηγίες να τα επεξεργαστούμε.
5. Οι υποχρεώσεις σας
- Τεκμηριωμένες οδηγίες. Επεξεργαζόμαστε προσωπικά δεδομένα μόνο σύμφωνα με τις τεκμηριωμένες οδηγίες σας, οι οποίες δίνονται μέσω της χρήσης της υπηρεσίας από εσάς και μέσω της παρούσας DPA, εκτός εάν το δίκαιο της ΕΕ ή κράτους μέλους απαιτεί άλλως. Εάν θεωρούμε ότι μια οδηγία παραβιάζει το δίκαιο προστασίας δεδομένων, θα σας το γνωστοποιήσουμε.
- Εμπιστευτικότητα. Κάθε πρόσωπο που εξουσιοδοτούμε να επεξεργάζεται τα δεδομένα σας δεσμεύεται από υποχρέωση εμπιστευτικότητας.
- Ασφάλεια. Εφαρμόζουμε τα τεχνικά και οργανωτικά μέτρα που ορίζονται στην ενότητα 7, όπως απαιτεί το άρθρο 32.
- Υποεκτελούντες την επεξεργασία. Χρησιμοποιούμε τους υποεκτελούντες την επεξεργασία που παρατίθενται στην ενότητα 8, υπό τους όρους της εν λόγω ενότητας.
- Συνδρομή στα δικαιώματα των υποκειμένων των δεδομένων. Λαμβάνοντας υπόψη τη φύση της επεξεργασίας, σας συνδράμουμε με κατάλληλα μέτρα, ώστε να μπορείτε να απαντάτε σε αιτήματα δυνάμει του Κεφαλαίου III. Στην πράξη οι διαχειριστές σας μπορούν ήδη να εξάγουν και να διαγράφουν τα δεδομένα ενός προσώπου από τον ίδιο τον λογαριασμό, όπου όμως χρειάζεστε περισσότερα, ζητήστε τα από εμάς.
- Συνδρομή ως προς την ασφάλεια και τις υποχρεώσεις γνωστοποίησης παραβίασης. Σας συνδράμουμε στην εκπλήρωση των υποχρεώσεών σας δυνάμει των άρθρων 32 έως 36, λαμβάνοντας υπόψη τη φύση της επεξεργασίας και τις πληροφορίες που είναι διαθέσιμες σε εμάς.
- Γνωστοποίηση παραβίασης. Σας ενημερώνουμε χωρίς αδικαιολόγητη καθυστέρηση αφού λάβουμε γνώση παραβίασης δεδομένων προσωπικού χαρακτήρα που επηρεάζει τα δεδομένα σας, με τις πληροφορίες που διαθέτουμε κατά τον χρόνο αυτόν, και επανερχόμαστε καθώς αποκτούμε περισσότερα στοιχεία.
- Διαγραφή ή επιστροφή. Με τη λήξη της υπηρεσίας διαγράφουμε ή επιστρέφουμε τα προσωπικά δεδομένα σας, όπως ορίζεται στην ενότητα 9.
- Απόδειξη συμμόρφωσης. Καθιστούμε διαθέσιμες τις πληροφορίες που απαιτούνται για να αποδειχθεί ότι τηρούμε τις παρούσες υποχρεώσεις και επιτρέπουμε και συμβάλλουμε σε ελέγχους, όπως περιγράφεται στην ενότητα 10.
6. Οι υποχρεώσεις σας
Επιβεβαιώνετε ότι έχετε νόμιμη βάση για την καταχώριση των δεδομένων των προσώπων σας στο Learnery και ότι τους έχετε ενημερώσει σχετικά, όπως απαιτούν τα άρθρα 13 και 14. Είστε υπεύθυνοι για τα πρόσωπα που προσκαλείτε, για ό,τι πράττουν οι διαχειριστές σας στον λογαριασμό και για το ότι μας δίνετε νόμιμες οδηγίες. Δεν πρέπει να χρησιμοποιείτε πεδία ελεύθερου κειμένου για να μας αποστέλλετε δεδομένα για τα οποία δεν έχετε βάση κοινοποίησης.
7. Μέτρα ασφαλείας
Το άρθρο 32 απαιτεί μέτρα κατάλληλα προς τον κίνδυνο. Τα δικά μας, διατυπωμένα απλά και όχι ως λίστα ελέγχου:
- Όλη η κίνηση εξυπηρετείται μέσω HTTPS με HSTS, και ο ιστότοπος ανακατευθύνει κάθε άλλη προέλευση σε μία κανονική διεύθυνση HTTPS.
- Οι κωδικοί πρόσβασης αποθηκεύονται ως κατακερματισμοί bcrypt και δεν αποθηκεύονται ούτε καταγράφονται ποτέ σε αναγνώσιμη μορφή.
- Η πρόσβαση βασίζεται σε ρόλους. Ένας διαχειριστής οργανισμού μπορεί να βλέπει μόνο τον δικό του οργανισμό, και οι έλεγχοι επιβάλλονται στον διακομιστή για κάθε διαδρομή και κάθε ενέργεια, όχι στο περιβάλλον διεπαφής.
- Οι συνεδρίες χρησιμοποιούν cookies περιορισμένα στον ιστότοπο, επισημασμένα ως ασφαλή μέσω HTTPS, και κάθε αίτημα που αλλάζει κατάσταση φέρει ένα διακριτικό CSRF.
- Ο περιορισμός ρυθμού και οι έλεγχοι καταχρηστικής χρήσης προστατεύουν τη σύνδεση, την εγγραφή, τις προσκλήσεις, την επαναφορά κωδικού πρόσβασης και τις δημόσιες φόρμες, με κλειδί ώστε ένα άτομο να μην μπορεί να αποκλείσει κάποιο άλλο.
- Ο ήχος αφήγησης και τα αρχεία μαθητή εξυπηρετούνται μόνο στο πρόσωπο που δικαιούται να τα λάβει, και ελέγχονται σε κάθε αίτημα αντί να βασίζονται σε μια διεύθυνση που δεν μπορεί να μαντευτεί.
- Οι βάσεις δεδομένων δημιουργούν αντίγραφα ασφαλείας σύμφωνα με πρόγραμμα και οι επαναφορές δοκιμάζονται αντί να θεωρούνται δεδομένες.
- Τα προσωπικά δεδομένα ελαχιστοποιούνται εκ σχεδιασμού, δεν συλλέγουμε ημερομηνία γέννησης, διεύθυνση κατοικίας, αριθμό τηλεφώνου ή οποιαδήποτε δημογραφικά δεδομένα, επειδή η υπηρεσία δεν τα χρειάζεται.
8. Υπεργολάβοι επεξεργασίας
Παρέχετε γενική άδεια για τους υπερεκτελούντες την επεξεργασία που αναφέρονται κατωτέρω. Επιβάλλουμε σε καθέναν από αυτούς υποχρεώσεις προστασίας δεδομένων που δεν είναι λιγότερο προστατευτικές από εκείνες του παρόντος DPA, και παραμένουμε υπεύθυνοι έναντί σας για ό,τι πράττουν. Ο παρών κατάλογος είναι ο ίδιος με εκείνον που δημοσιεύεται στην ενότητα 5 της Πολιτικής Απορρήτου μας.
- DeepSeek (Κίνα), ο κύριος πάροχος τεχνητής νοημοσύνης μας. Λαμβάνει το ελεύθερο κείμενο που πληκτρολογεί ένας εκπαιδευόμενος στις ασκήσεις, στην εξάσκηση διαλόγου, στο εργαστήριο προτροπών και στον εκπαιδευτή τεχνητής νοημοσύνης, προκειμένου να δημιουργεί ανατροφοδότηση και παραδείγματα.
- OpenAI (Ηνωμένες Πολιτείες), ο εφεδρικός πάροχος τεχνητής νοημοσύνης μας και η υπηρεσία ελέγχου ασφαλείας. Λαμβάνει το ίδιο ελεύθερο κείμενο όταν δεν είναι δυνατή η πρόσβαση στο DeepSeek, και λαμβάνει το αποτέλεσμα της τεχνητής νοημοσύνης για έλεγχο ως προς επιβλαβές περιεχόμενο. Οι διαβιβάσεις βασίζονται στις τυποποιημένες συμβατικές ρήτρες της Ευρωπαϊκής Επιτροπής. Σύμφωνα με τους όρους API του, το περιεχόμενο αυτό δεν χρησιμοποιείται για την εκπαίδευση των μοντέλων του.
- Stripe (Ιρλανδία και Ηνωμένες Πολιτείες), επεξεργασία πληρωμών. Λαμβάνει τα δεδομένα χρέωσης. Τα στοιχεία της κάρτας αποστέλλονται απευθείας στη Stripe και δεν φτάνουν ποτέ στους διακομιστές μας.
- Google (Ιρλανδία και Ηνωμένες Πολιτείες), μόνο όταν ένα πρόσωπο επιλέγει να συνδεθεί με λογαριασμό Google.
- Οι πάροχοι φιλοξενίας και ηλεκτρονικού ταχυδρομείου μας (Ευρωπαϊκή Ένωση), οι οποίοι αποθηκεύουν τη βάση δεδομένων και παραδίδουν τα συναλλακτικά μηνύματα.
Θα σας ενημερώσουμε πριν από την προσθήκη ή την αντικατάσταση υποεκτελούντος την επεξεργασία, με email προς τους διαχειριστές του λογαριασμού σας, και εσείς μπορείτε να προβάλετε αντίρρηση για εύλογους λόγους προστασίας δεδομένων. Εάν δεν μπορέσουμε να επιλύσουμε την αντίρρηση, εσείς μπορείτε να καταγγείλετε το επηρεαζόμενο μέρος της υπηρεσίας και να λάβετε επιστροφή χρημάτων για τη μη χρησιμοποιηθείσα περίοδο.
9. Διατήρηση, διαγραφή και επιστροφή
Ενώ ο λογαριασμός σας είναι ενεργός, διατηρούμε τα δεδομένα σας ώστε η υπηρεσία να λειτουργεί και ώστε τα αρχεία εκπαίδευσης να παραμένουν επαληθεύσιμα. Ένας διαχειριστής μπορεί να διαγράψει ένα μεμονωμένο άτομο από τον λογαριασμό ανά πάσα στιγμή. Όταν ο λογαριασμός σας κλείσει, διαγράφουμε τα προσωπικά δεδομένα που τηρούμε ως εκτελών την επεξεργασία εντός 90 ημερών, εκτός εάν ο νόμος μάς υποχρεώνει να διατηρήσουμε κάτι για μεγαλύτερο χρονικό διάστημα, για παράδειγμα αρχεία τιμολόγησης για φορολογικούς σκοπούς. Τα πιστοποιητικά και οι βεβαιώσεις εξακολουθούν να ισχύουν για το πρόσωπο στο οποίο εκδόθηκαν, επειδή ολόκληρος ο σκοπός τους είναι να μπορούν να ελεγχθούν εκ των υστέρων, ενημερώστε μας αν χρειάζεστε αντί αυτής την ανάκλησή τους. Κατόπιν αιτήματος πριν από τη διαγραφή, θα σας επιστρέψουμε τα δεδομένα σας σε μορφή αναγνώσιμη από μηχανή.
10. Έλεγχοι
Με εύλογη προειδοποίηση, όχι περισσότερο από μία φορά τον χρόνο, εκτός αν ρυθμιστική αρχή ή παραβίαση το καθιστά αναγκαίο συχνότερα, θα απαντούμε στις γραπτές ερωτήσεις σας σχετικά με την παρούσα DPA και θα σας παρέχουμε την τεκμηρίωση που διαθέτουμε. Όπου αυτό δεν επαρκεί πράγματι για τις υποχρεώσεις σας, θα συμφωνήσουμε μαζί σας έναν επιτόπιο έλεγχο, με δική σας δαπάνη, ο οποίος θα διενεργείται κατά τρόπο που να μην θέτει σε κίνδυνο το απόρρητο των λοιπών πελατών.
11. Διεθνείς διαβιβάσεις
Όπου ένας υποεκτελών την επεξεργασία βρίσκεται εκτός του Ευρωπαϊκού Οικονομικού Χώρου, οι διαβιβάσεις στηρίζονται σε κατάλληλες εγγυήσεις δυνάμει του Κεφαλαίου V, στην πράξη στις τυποποιημένες συμβατικές ρήτρες της Ευρωπαϊκής Επιτροπής. Η ενότητα 8 ορίζει σε ποιους παρόχους εφαρμόζεται αυτό και πού βρίσκονται.
12. Τροποποιήσεις της παρούσας DPA
Ενδέχεται να επικαιροποιούμε την παρούσα DPA ώστε να αντικατοπτρίζει αλλαγή στην υπηρεσία ή στον νόμο. Εάν μια αλλαγή μειώνει ουσιωδώς την προστασία σας, θα ενημερώσουμε τους διαχειριστές σας μέσω email πριν αυτή τεθεί σε ισχύ. Η ισχύουσα έκδοση είναι εκείνη που δημοσιεύεται σε αυτή τη σελίδα, και η ημερομηνία της τελευταίας τροποποίησής της εμφανίζεται στην κορυφή.