Let op: Deze pagina is een vertaling die uitsluitend voor uw gemak wordt aangeboden. Alleen de Engelse versie is juridisch bindend en heeft voorrang in geval van enige tegenstrijdigheid.
Dit Verwerkersaddendum ("DPA") maakt deel uit van de Servicevoorwaarden van DidactLabs (de "Voorwaarden") tussen de Klant en DidactLabs BV, een Belgische besloten vennootschap met maatschappelijke zetel te Tabakvest 87 / bus 4610, Antwerpen 2000, België, en met ondernemingsnummer 1026.185.467 ("DidactLabs"). Het is van toepassing telkens wanneer DidactLabs Persoonsgegevens van de Klant verwerkt bij het leveren van de Dienst.
Als de Klant of diens Instelling een afzonderlijke verwerkersovereenkomst met DidactLabs heeft ondertekend, waaronder de Vlaamse modelovereenkomst voor verwerkers in het onderwijs (modelverwerkersovereenkomst), dan beheerst die overeenkomst de verwerking waarop zij betrekking heeft, en is deze DPA niet van toepassing op die verwerking.
1. Definities
Begrippen met een hoofdletter die in deze DPA worden gebruikt maar niet worden gedefinieerd, hebben de betekenis die eraan wordt gegeven in de Voorwaarden, het Privacybeleid of de AVG. Voor de toepassing van deze DPA wordt verstaan onder:
- "Klant": de Docent die de Voorwaarden aanvaardt of, wanneer de Docent de Dienst gebruikt voor een Instelling zoals beschreven in sectie 3, die Instelling, vertegenwoordigd door de Docent.
- "Persoonsgegevens van de Klant": alle persoonsgegevens die in de Dienst namens de Klant worden verwerkt. Dit omvat identificatoren van Studenten (een zelfgekozen bijnaam of, wanneer Studenten via een leermanagementsysteem binnenkomen, hun naam, instellingsgebruikers-ID en cursus), Gebruikersinhoud, Schrijfprocesgegevens, gesprekken met de AI-assistent en de analyses die daaruit worden gemaakt, cijfers en feedback, technische gegevens over het gebruik van de Dienst door Studenten, en alle persoonsgegevens die in Docentinhoud voorkomen.
- "Accountgegevens": de eigen account-, facturatie- en communicatiegegevens van de Docent, die DidactLabs als verwerkingsverantwoordelijke verwerkt onder het Privacybeleid en die geen Persoonsgegevens van de Klant zijn.
- "Gegevensbeschermingswetgeving": de AVG, de Belgische wet van 30 juli 2018 betreffende de bescherming van natuurlijke personen met betrekking tot de verwerking van persoonsgegevens, alle Vlaamse regels die op het onderwijs van toepassing zijn en, waar van toepassing, de UK GDPR.
- "Instelling": een school, schoolbestuur, universiteit of andere organisatie waarvoor een Docent lesgeeft of werkt.
- "Subverwerker": elke door DidactLabs ingeschakelde derde die Persoonsgegevens van de Klant verwerkt.
- "Inbreuk in verband met persoonsgegevens", "verwerkingsverantwoordelijke", "verwerker", "betrokkene" en "verwerking" hebben de betekenis die eraan wordt gegeven in de AVG.
2. Rollen en instructies
Voor Persoonsgegevens van de Klant is de Klant de verwerkingsverantwoordelijke en is DidactLabs de verwerker.
DidactLabs verwerkt Persoonsgegevens van de Klant uitsluitend op basis van de gedocumenteerde instructies van de Klant, tenzij het Unierecht of het lidstatelijke recht anders vereist; in dat geval stelt DidactLabs de Klant vóór de verwerking daarvan in kennis, tenzij dat recht dit verbiedt. De instructies van de Klant zijn vastgelegd in de Voorwaarden, deze DPA en Bijlage 1, en worden gegeven via het gebruik en de configuratie van de Dienst door de Klant, zoals het aanmaken van een opdracht, het configureren van de AI-assistent, het koppelen van een leermanagementsysteem of het verwijderen van een inzending.
DidactLabs verwerkt Persoonsgegevens van de Klant niet voor eigen doeleinden. Zij zal deze niet verkopen, niet gebruiken voor advertenties, niet gebruiken om modellen voor kunstmatige intelligentie te trainen, fijn af te stemmen of te evalueren, en niet gebruiken voor onderzoek of productontwikkeling, behalve in de vorm van statistieken die zodanig zijn geanonimiseerd dat geen Student of andere persoon daaruit kan worden geïdentificeerd, en zij zal deze niet combineren met gegevens van andere klanten, behalve voor zover de gedeelde infrastructuur van de Dienst dat technisch vereist. Als DidactLabs van mening is dat een instructie inbreuk maakt op de Gegevensbeschermingswetgeving, stelt zij de Klant daarvan onverwijld in kennis en kan zij die instructie opschorten totdat de Klant deze bevestigt of wijzigt.
De Klant is verantwoordelijk voor de rechtmatigheid van de verwerking die de Klant opdraagt. Dit omvat het beschikken over een wettelijke grondslag daarvoor, het informeren van Studenten en, waar vereist, hun ouders of wettelijke voogden, het verkrijgen van alle vereiste toestemming, en het niet vragen aan Studenten om bijzondere categorieën van persoonsgegevens te verstrekken die de opdracht niet nodig heeft.
Accountgegevens vallen buiten deze DPA en worden beheerst door het Privacybeleid.
3. Docenten die de Dienst gebruiken voor een Instelling
Een Docent die de Dienst gebruikt met Studenten van een school of andere Instelling, in het kader van zijn of haar werk voor die Instelling, doet dat namens die Instelling. In dat geval is de Instelling de verwerkingsverantwoordelijke voor de Persoonsgegevens van de Klant die betrekking hebben op haar Studenten.
Voordat de Docent de Dienst met die Studenten gebruikt, verklaart en garandeert de Docent dat:
- de Instelling het gebruik van de Dienst heeft goedgekeurd, met inbegrip van de in deze DPA beschreven verwerking, of het beleid van de Instelling Docenten toestaat zelf zulke hulpmiddelen te kiezen;
- de Docent bevoegd is om deze DPA namens de Instelling te aanvaarden; en
- het gebruik in overeenstemming is met het beleid van de Instelling inzake privacy, informatiebeveiliging en kunstmatige intelligentie, met inbegrip van elke verplichting om Studenten en hun ouders te informeren.
Als een van deze verklaringen niet juist is, mag de Docent de Dienst niet met die Studenten gebruiken totdat dat wel het geval is. Doet de Docent dat toch, dan is de Docent, en niet de Instelling, de verwerkingsverantwoordelijke voor de Persoonsgegevens van de Klant die betrekking hebben op die Studenten, in eigen naam, totdat de Instelling haar goedkeuring bevestigt. Een onjuiste verklaring in deze sectie 3 is een schending van de Voorwaarden, en sectie 9 van de Voorwaarden (Vrijwaring) is van toepassing op de gevolgen daarvan, voor zover wettelijk toegestaan. DidactLabs gaat uit van de verklaringen van de Docent en is niet verplicht deze te controleren. Een ontbrekende goedkeuring verandert niets aan de rol van DidactLabs: DidactLabs blijft uitsluitend optreden als verwerker, op de instructies beschreven in sectie 2.
Een Instelling kan haar goedkeuring op elk moment schriftelijk bevestigen of een afzonderlijke verwerkersovereenkomst met DidactLabs ondertekenen.
Een Docent die de Dienst onafhankelijk van een Instelling gebruikt, bijvoorbeeld als privéleraar, is de Klant en de verwerkingsverantwoordelijke.
4. Vertrouwelijkheid
DidactLabs zorgt ervoor dat alle personen die zij machtigt om Persoonsgegevens van de Klant te verwerken, gebonden zijn aan een geheimhoudingsplicht, en dat alleen toegang wordt verleend aan wie die nodig heeft om de Dienst te leveren.
5. Gegevensbeveiliging
DidactLabs implementeert en onderhoudt de in Bijlage 2 beschreven technische en organisatorische maatregelen, die zijn ontworpen om een beveiligingsniveau te waarborgen dat is afgestemd op de risico's van de verwerking, overeenkomstig artikel 32 AVG. DidactLabs kan deze maatregelen van tijd tot tijd bijwerken, mits het algemene beschermingsniveau van Persoonsgegevens van de Klant niet wordt verlaagd.
6. Subverwerkers
De Klant verleent DidactLabs een algemene toestemming om Subverwerkers in te schakelen. De actuele lijst van Subverwerkers, met de taak die elk van hen uitvoert, de gegevens die elk van hen verwerkt en hun locatie, is gepubliceerd op de pagina DidactLabs Subverwerkers.
DidactLabs sluit met elke Subverwerker een schriftelijke overeenkomst die gegevensbeschermingsverplichtingen oplegt die in wezen gelijkwaardig zijn aan die in deze DPA, en blijft jegens de Klant verantwoordelijk voor het handelen en nalaten van haar Subverwerkers.
DidactLabs geeft ten minste 30 dagen van tevoren kennis voordat zij een Subverwerker toevoegt of vervangt, of wijzigt waar een Subverwerker Persoonsgegevens van de Klant opslaat of verwerkt, door de wijziging op de pagina Subverwerkers te publiceren en een melding in de Dienst te tonen, op dezelfde wijze als bij een wijziging van de Voorwaarden. De kennisgeving vermeldt de naam van de Subverwerker en de taak die deze zal uitvoeren, de categorieën van gegevens die deze zal verwerken, waar deze die zal verwerken en, voor elke doorgifte buiten de Europese Economische Ruimte, het doorgiftemechanisme waarop wordt gesteund.
De Klant kan binnen 30 dagen na de bijwerking schriftelijk bezwaar maken tegen de wijziging, met opgave van redenen die verband houden met gegevensbescherming. De partijen bespreken het bezwaar te goeder trouw. Als het bezwaar niet kan worden opgelost, zal DidactLabs die Subverwerker niet voor de Klant gebruiken, of de Klant toestaan de Voorwaarden te beëindigen en het account van de Klant te sluiten, met een pro-rata-terugbetaling van eventuele vooruitbetaalde vergoedingen voor de ongebruikte periode.
7. Gegevensdoorgiften
Persoonsgegevens van de Klant worden opgeslagen binnen de Europese Economische Ruimte. DidactLabs geeft Persoonsgegevens van de Klant niet door buiten de Europese Economische Ruimte, behalve op grond van een doorgiftemechanisme dat wordt erkend door hoofdstuk V van de AVG.
De Klant staat de doorgiften toe die worden verricht door Subverwerkers zoals vermeld, samen met hun doorgiftemechanisme, op de pagina Subverwerkers, alsook het beheer op afstand en de ondersteuning van de Dienst door personeel van DidactLabs dat zich bevindt in landen waarvoor de Europese Commissie een adequaatheidsbesluit heeft vastgesteld.
8. Inbreuk in verband met persoonsgegevens
Zodra DidactLabs kennis krijgt van een Inbreuk in verband met persoonsgegevens die Persoonsgegevens van de Klant treft, stelt zij de Klant daarvan zonder onredelijke vertraging in kennis en, waar mogelijk, binnen 48 uur. De kennisgeving wordt verzonden naar het e-mailadres van het account van de Docent en, wanneer DidactLabs over de contactgegevens van de Instelling beschikt, naar de Instelling.
De kennisgeving beschrijft, voor zover op dat moment bekend, de aard van de inbreuk, de categorieën en bij benadering het aantal betrokkenen en persoonsgegevensregisters in kwestie, de waarschijnlijke gevolgen en de genomen of voorgestelde maatregelen, samen met een contactpunt voor meer informatie. Wanneer niet alle informatie tegelijk beschikbaar is, verstrekt DidactLabs deze zonder onredelijke vertraging in fasen. DidactLabs neemt onverwijld redelijke maatregelen om de inbreuk in te dammen en te onderzoeken, en helpt de Klant bij het nakomen van diens verplichtingen uit hoofde van de artikelen 33 en 34 AVG.
De kennisgeving van of reactie op een Inbreuk in verband met persoonsgegevens door DidactLabs op grond van deze sectie 8 mag niet worden opgevat als een erkenning door DidactLabs van enige schuld of aansprakelijkheid in verband daarmee.
9. Rechten van betrokkenen en bijstand
De Dienst stelt de Klant in staat Persoonsgegevens van de Klant te bekijken, te exporteren en te verwijderen. Als DidactLabs rechtstreeks een verzoek van een betrokkene ontvangt, beantwoordt zij dat niet, behalve om de persoon door te verwijzen naar diens Docent of Instelling, en stelt zij de Klant daarvan onverwijld op de hoogte wanneer zij de Klant kan identificeren.
Rekening houdend met de aard van de verwerking en de informatie waarover zij beschikt, verleent DidactLabs de Klant redelijke bijstand bij het waarborgen van de beveiliging van de verwerking en bij het uitvoeren van gegevensbeschermingseffectbeoordelingen en voorafgaande raadplegingen van toezichthoudende autoriteiten, overeenkomstig de artikelen 32 tot en met 36 AVG.
Bijstand die verder gaat dan de selfservicehulpmiddelen van de Dienst en de informatie die DidactLabs publiceert, kan tegen een vooraf overeengekomen redelijke vergoeding in rekening worden gebracht, tenzij die bijstand nodig is vanwege een schending van deze DPA door DidactLabs.
10. Teruggave of verwijdering van Persoonsgegevens van de Klant
Zolang de Klant de Dienst gebruikt, kan de Klant Persoonsgegevens van de Klant op elk moment exporteren en verwijderen met de hulpmiddelen van de Dienst.
Wanneer het account van de Klant wordt gesloten of de Voorwaarden eindigen, geldt een Respijtperiode van 60 dagen, waarin de Klant de gegevens nog kan exporteren. Aan het einde van de Respijtperiode verwijdert DidactLabs Persoonsgegevens van de Klant permanent uit haar productiesystemen, en worden back-ups die deze gegevens bevatten binnen 30 extra dagen verwijderd. Hetzelfde geldt wanneer een Instelling die via haar leermanagementsysteem met de Dienst is verbonden, haar gebruik van de Dienst beëindigt.
Na de verwijdering bewaart DidactLabs alleen een registratie van de verwijdering, met de naam van de Klant of het e-mailadres van de Docent, de data en het aantal verwijderde records maar geen inhoud, als bewijs dat de verwijdering heeft plaatsgevonden, en registraties van AI-gebruik, met het model, de gebruikte hoeveelheid, de kosten ervan en de datum maar geen inhoud en geen identificator van een persoon, opdracht of inzending, voor boekhoudkundige doeleinden. DidactLabs bewaart ook alle gegevens die zij op grond van het Unierecht of het lidstatelijke recht moet bewaren, zolang dat recht dit vereist. Op verzoek bevestigt DidactLabs de verwijdering schriftelijk.
11. Audits en nalevingscontrole
Op verzoek stelt DidactLabs de Klant de informatie ter beschikking die nodig is om de naleving van artikel 28 AVG aan te tonen, waaronder deze DPA, het relevante deel van haar register van verwerkingsactiviteiten, een beschrijving van haar beveiligingsmaatregelen en, voor zover de voorwaarden daarvan dit toestaan, de certificeringen en overeenkomsten van haar Subverwerkers. DidactLabs beantwoordt ook eenmaal per jaar een redelijke beveiligingsvragenlijst.
Wanneer die informatie niet volstaat, mag de Klant, of een onafhankelijke auditor die aan geheimhouding is gebonden, de naleving van deze DPA door DidactLabs auditen. De Klant geeft daarvan ten minste 30 dagen van tevoren kennis, de audit vindt plaats tijdens kantooruren op een wijze die zo weinig mogelijk verstoring veroorzaakt, en er mag niet meer dan één audit per periode van 12 maanden worden uitgevoerd, tenzij een Inbreuk in verband met persoonsgegevens of een toezichthoudende autoriteit dat vereist. Elke partij draagt haar eigen kosten van een audit, tenzij de audit een wezenlijke niet-naleving van deze DPA door DidactLabs aan het licht brengt.
12. Aansprakelijkheid
De aansprakelijkheid van elke partij onder deze DPA is onderworpen aan de beperking van aansprakelijkheid in de Voorwaarden, behalve voor zover de Gegevensbeschermingswetgeving niet toestaat dat aansprakelijkheid wordt beperkt. Niets in deze DPA beperkt de rechten van betrokkenen op grond van artikel 82 AVG.
13. Looptijd en rangorde
Deze DPA is van toepassing zolang DidactLabs Persoonsgegevens van de Klant verwerkt en blijft na beëindiging van de Voorwaarden van kracht totdat de verwijdering op grond van sectie 10 is voltooid.
Bij enige tegenstrijdigheid met betrekking tot Persoonsgegevens van de Klant heeft deze DPA voorrang op de Voorwaarden en het Privacybeleid, en heeft een afzonderlijke ondertekende verwerkersovereenkomst voorrang op deze DPA. DidactLabs kan deze DPA bijwerken op dezelfde wijze als de Voorwaarden voorzien in wijzigingen van de Voorwaarden.
Bijlage 1: Details van de gegevensverwerking
Onderwerp en duur. DidactLabs biedt een schrijfomgeving waarin Studenten opdrachten schrijven met een door de Docent geconfigureerde AI-assistent, en waarin de Docent het schrijfproces, het AI-gesprek en een analyse van het AI-gebruik ziet. De verwerking duurt zolang de Klant de Dienst gebruikt, gevolgd door de verwijderingstermijnen in sectie 10.
Aard en doeleinden van de verwerking. DidactLabs verwerkt Persoonsgegevens van de Klant uitsluitend om de functies van de Dienst te leveren die de Klant gebruikt, waaronder opdrachten, de schrijfomgeving, het vastleggen van het schrijfproces, de AI-assistent, analyses en rapporten, cijfers en feedback, en integratie met leermanagementsystemen, inclusief het terugsturen van cijfers; om die gegevens op te slaan, er back-ups van te maken en ze te herstellen; om de Dienst te beveiligen via authenticatie, toegangscontrole, logging en het voorkomen van misbruik; om de Dienst te onderhouden en te ondersteunen door fouten te verhelpen, problemen te onderzoeken en ondersteuningsverzoeken van de Klant te beantwoorden; om het gebruik en de kosten van AI-verwerking te meten teneinde abonnementslimieten en uitgavenplafonds toe te passen en te factureren; en om gegevens te exporteren, te verwijderen en de verwijdering ervan aan te tonen. Verwijdering van de gegevens van een Instelling vóór het einde van een Respijtperiode vindt alleen plaats op een geverifieerd schriftelijk verzoek van de Instelling. De Dienst neemt geen enkele beslissing over een Student: elk cijfer, elke beoordeling en elk stuk feedback is van de Docent, en de analyses die de Dienst produceert, zijn informatie voor de Docent.
Categorieën van betrokkenen. Studenten, en alle andere personen van wie persoonsgegevens voorkomen in Gebruikersinhoud of Docentinhoud.
Categorieën van persoonsgegevens. De categorieën die zijn opgenomen in de definitie van Persoonsgegevens van de Klant in sectie 1. DidactLabs slaat nooit het e-mailadres van een Student op, ook niet wanneer een leermanagementsysteem er een doorgeeft.
Bijzondere categorieën van persoonsgegevens. Geen van beide partijen beoogt dat DidactLabs bijzondere categorieën van persoonsgegevens verwerkt. Omdat Studenten vrije tekst schrijven, moet de Klant hen instrueren dergelijke gegevens niet op te nemen wanneer de opdracht dat niet vereist.
Bewaring. Persoonsgegevens van de Klant worden bewaard zolang de Klant ze in de Dienst bewaart en worden verwijderd zoals beschreven in sectie 10. Beveiligingslogboeken worden 30 dagen bewaard en auditlogboeken tot 400 dagen.
Locatie en Subverwerkers. Persoonsgegevens van de Klant worden verwerkt binnen de Europese Economische Ruimte, met de uitzonderingen en door de Subverwerkers die worden vermeld op de pagina DidactLabs Subverwerkers.
Bijlage 2: Technische en organisatorische beveiligingsmaatregelen
De server-side infrastructuur van de Dienst wordt gehost op Google Cloud Platform in België, met gebruik van beheerde diensten voor rekenkracht, de database en bestandsopslag. De productieomgeving is gescheiden van de ontwikkelomgevingen, elk met een eigen database.
Alle gegevens die tussen de browsers van gebruikers en de Dienst worden overgedragen, worden versleuteld met TLS 1.2 of hoger. Persoonsgegevens van de Klant worden in rust versleuteld met AES-256, ook in de database, de bestandsopslag en back-ups. Van de database wordt dagelijks een back-up gemaakt met herstel naar een willekeurig tijdstip (point-in-time recovery), en de infrastructuur kan opnieuw worden uitgerold vanuit de broncode.
Toegang tot productiesystemen en -gegevens volgt het principe van minimale rechten en is beperkt tot geautoriseerd personeel dat die toegang nodig heeft voor de uitoefening van zijn taken, via persoonlijke accounts die zijn beveiligd met multifactorauthenticatie. Geheimen die de Dienst gebruikt, worden bewaard in een secrets manager, nooit in de broncode. Al het personeel van DidactLabs is gebonden aan geheimhoudingsverplichtingen.
Binnen de Dienst is toegang gebaseerd op rollen: Docenten hebben alleen toegang tot gegevens van opdrachten die zij zelf hebben aangemaakt, en Studenten alleen tot hun eigen inzendingen. Lanceringen vanuit leermanagementsystemen worden cryptografisch ondertekend en gevalideerd, en inzendings-ID's kunnen niet worden geraden. De Dienst is ontworpen om de verzameling van studentgegevens te minimaliseren: Studenten maken geen accounts aan, worden op gedeelde links alleen geïdentificeerd door een zelfgekozen bijnaam, en hun e-mailadressen worden nooit opgeslagen. Foutmonitoring werkt met het verzamelen van persoonsgegevens uitgeschakeld en met gemaskeerde tekst.
DidactLabs bewaakt de Dienst via gecentraliseerde logging met waarschuwingen, foutmonitoring, bescherming tegen brute-force-aanvallen op accounts en geautomatiseerde waarschuwingen over kwetsbare afhankelijkheden. Zij hanteert een schriftelijke procedure voor incidentrespons en een incidentenregister. Persoonsgegevens van de Klant worden aan het einde van de Respijtperiode automatisch verwijderd, en elke verwijdering wordt geregistreerd. Persoonsgegevens van de Klant worden nooit gebruikt om AI-modellen te trainen, en de AI-provider slaat geen gesprekken op voor de Dienst, behalve inhoud die door zijn misbruikmonitoring als mogelijk misbruik wordt gemarkeerd en die hij gedurende een beperkte periode binnen de Europese Unie kan bewaren ter beoordeling, zoals beschreven op de pagina Subverwerkers.
Als u vragen heeft over deze DPA, neem dan contact met ons op via [email protected] of met onze functionaris voor gegevensbescherming via [email protected].