§ 1. Przedmiot Umowy i Definicje
Niniejsza Umowa Powierzenia Przetwarzania Danych Osobowych („DPA”)
stanowi integralną część Regulaminu Świadczenia Usług platformy
Felagly i normuje zasady powierzenia przetwarzania danych
osobowych uczniów, lektorów oraz reprezentantów Szkoły
Językowej.
Strony Umowy Powierzenia:
Administrator danych: Podmiot tworzący konto
Organizacji w platformie Felagly (Szkoła Językowa / Centrum
Edukacyjne).
Podmiot przetwarzający (Procesor): Operator
platformy Felagly, świadczący usługi SaaS zarządzania
harmonogramem i zespołem.
§ 2. Zakres i Cel Przetwarzania
Procesor przetwarza dane osobowe powierzone przez Administratora wyłącznie w celu i zakresie niezbędnym do świadczenia Usługi SaaS:
- Kategorie osób: Uczniowie, lektorzy, opiekunowie prawni, pracownicy administracji.
- Rodzaje danych: Imię i nazwisko, adres e-mail, numer telefonu, dane dotyczące kursów językowych, frekwencji, dostępności oraz historii zajęć.
- Czas trwania: Okres obowiązywania subskrypcji konta Organizacji.
§ 3. Obowiązki i Zobowiązania Procesora
Procesor zobowiązuje się do:
- Przetwarzania danych osobowych wyłącznie na udokumentowane polecenie Administratora.
- Zapewnienia, by osoby upoważnione do przetwarzania danych zobowiązały się do zachowania tajemnicy.
- Wdrożenia odpowiednich środków technicznych i organizacyjnych zapewniających stopień bezpieczeństwa odpowiadający ryzyku (Art. 32 RODO), w tym szyfrowania danych SSL/TLS oraz kontroli dostępu Row Level Security (RLS).
- Pomocy Administratorowi w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą.
§ 4. Dalsze Powierzenie (Sub-procesorzy)
Administrator wyraża ogólną zgodę na korzystanie przez Procesora z usług następujących podmiotów przetwarzających (sub-procesorów):
| Sub-procesor | Rola / Usługa | Lokalizacja danych |
|---|---|---|
| Supabase Inc. | Baza danych PostgreSQL & Auth | Unia Europejska (EU-West) |
| Stripe Payments Europe Ltd. | Obsługa subskrypcji i rozliczeń B2B | Unia Europejska / USA (SCCs) |
| Clerk Inc. | Uczuwierzytelnianie i tożsamość użytkowników | USA (Data Privacy Framework / SCCs) |
| Resend Inc. | Wysyłka powiadomień e-mail | Unia Europejska / USA |
§ 5. Usuwanie i Zwrot Danych
Po zakończeniu świadczenia Usług SaaS i usunięciu konta Organizacji, Procesor usuwa wszelkie dane osobowe powierzone przez Administratora w ciągu 30 dni, chyba że przepisy prawa Unii Europejskiej lub prawa krajowego nakazują dalsze przechowywanie określonych danych (np. cele podatkowo-księgowe).
§ 1. Subject Matter and Definitions
This Data Processing Agreement ("DPA") forms an integral part of
the Felagly Terms of Service and governs the processing of
personal data of students, tutors, and language school
representatives.
Parties to the Agreement:
Data Controller: The entity creating an
Organization account on the Felagly platform (Language School
/ Educational Center).
Data Processor: The operator of the Felagly
platform providing SaaS management software.
§ 2. Scope and Purpose of Processing
The Processor processes personal data entrusted by the Controller solely for the purpose of providing SaaS services:
- Data Subjects: Students, tutors, legal guardians, administrative staff.
- Categories of Data: Full name, email address, phone number, language course records, attendance, availability, and lesson history.
- Duration: The active subscription period of the Organization account.
§ 3. Obligations of the Processor
The Processor commits to:
- Process personal data only on documented instructions from the Controller.
- Ensure that persons authorized to process the personal data have committed themselves to confidentiality.
- Implement appropriate technical and organizational security measures pursuant to Article 32 GDPR (Row Level Security, SSL/TLS encryption).
- Assist the Controller in fulfilling its obligations to respond to data subjects' requests.
§ 4. Sub-processors
The Controller grants general authorization to the Processor to engage the following sub-processors:
| Sub-processor | Service / Role | Data Location |
|---|---|---|
| Supabase Inc. | Database & Storage Services | European Union (EU-West) |
| Stripe Payments Europe Ltd. | Payment & Subscription Processing | European Union / USA (SCCs) |
| Clerk Inc. | User Authentication & Identity Management | USA (Data Privacy Framework / SCCs) |
| Resend Inc. | System Email Notifications | European Union / USA |
§ 5. Data Deletion and Return
Upon termination of SaaS services and account deletion, the Processor shall delete all personal data entrusted by the Controller within 30 days, unless EU or national law requires long-term storage (e.g. tax records).