Eduk3 para Escuelas

Contrato de Encargo de Tratamiento de Datos

Versión 1.0 · Vigente desde el 28 de agosto de 2026

Este Contrato de Encargo de Tratamiento de Datos (el DPA) se celebra entre la institución identificada en la cotización, orden de servicio o cuenta de Eduk3 (el Responsable) y Avonlea Systems SpA (el Encargado). Forma parte de los Términos de Servicio para Escuelas desde que la Institución acepta o contrata Eduk3.

1. Objeto y roles

El Responsable encarga al Encargado tratar datos personales de su comunidad escolar únicamente para prestar, asegurar y soportar Eduk3 conforme a sus instrucciones documentadas. El Responsable determina las finalidades y medios esenciales; el Encargado no adquiere la calidad de responsable por ejecutar correctamente el encargo.

2. Duración, naturaleza y finalidad

El encargo dura mientras esté vigente el Servicio y durante el período necesario para devolución, exportación o eliminación. Comprende recolección por cuenta del Responsable, registro, organización, alojamiento, consulta autorizada, comunicación operativa, análisis solicitado, respaldo, recuperación, exportación y supresión. Sus finalidades son la gestión escolar y las funciones específicamente habilitadas por la Institución.

3. Titulares y datos

Los titulares pueden ser estudiantes, incluidos niños, niñas y adolescentes; apoderados, familiares, postulantes, personal y proveedores de la Institución. Los datos pueden incluir identificación, contacto, matrícula, asistencia, evaluaciones, respuestas, calificaciones, observaciones, comunicaciones, finanzas escolares, archivos, datos de cuenta y seguridad y, solo cuando el Responsable los incorpore lícitamente, datos sensibles como salud, necesidades educativas o situación socioeconómica.

4. Instrucciones y legalidad

Los Términos, la configuración de la cuenta, las acciones autorizadas de usuarios y las solicitudes escritas constituyen instrucciones documentadas. El Encargado informará si considera que una instrucción infringe la normativa aplicable y podrá suspender su ejecución mientras se aclara. El Responsable garantiza la licitud, transparencia, exactitud y minimización de los datos incorporados.

5. Confidencialidad y acceso

El Encargado limita el acceso a personal y colaboradores que lo necesiten para sus funciones, sujetos a obligaciones de confidencialidad. Mantiene permisos por rol y trazabilidad de acciones relevantes. La Institución administra los permisos de sus propios usuarios y debe revocarlos oportunamente.

6. Seguridad

Según el riesgo y el estado de la técnica, el Encargado aplica medidas como cifrado en tránsito, protección de credenciales, autenticación reforzada disponible, aislamiento lógico por institución, control de acceso, validación de archivos, enlaces temporales, respaldo, monitoreo y registros de auditoría. Las medidas evolucionan sin reducir materialmente el nivel de protección durante la relación.

7. Subencargados

El Responsable otorga autorización general para usar los proveedores del registro de subencargados. El Encargado les impondrá obligaciones de privacidad, confidencialidad y seguridad compatibles con este DPA y seguirá siendo responsable de cumplir sus propias obligaciones. Los cambios materiales se informarán con al menos 15 días de anticipación cuando sea razonablemente posible.

La Institución puede formular una objeción fundada en protección de datos durante ese plazo. Las partes buscarán una alternativa razonable; si no existe, podrán acordar limitar la función afectada o terminarla conforme al contrato comercial.

8. Transferencias internacionales

El Encargado solo realizará transferencias internacionales necesarias para el Servicio y aplicará los mecanismos, evaluaciones y salvaguardas exigibles. Reducirá los datos al mínimo y, para funciones de IA, sustituirá identificadores directos por códigos internos cuando sea técnicamente posible.

9. Derechos de los titulares

Si el Encargado recibe una solicitud vinculada a datos controlados por la Institución, la derivará al Responsable salvo prohibición legal. Brindará asistencia razonable para localizar, exportar, rectificar, bloquear o eliminar datos y para atender oposición, portabilidad u otros derechos aplicables. El Responsable decide la respuesta y acredita la identidad y representación del solicitante.

10. Incidentes

El Encargado notificará al Responsable sin demora indebida al confirmar una vulneración de seguridad que afecte sus datos. La comunicación incluirá, a medida que esté disponible, naturaleza, categorías y volumen aproximado, consecuencias probables, medidas adoptadas y contacto. El Responsable decide y realiza las notificaciones a autoridades y titulares, con la asistencia del Encargado, salvo obligación directa de este.

11. Evaluaciones, información y auditoría

El Encargado entregará información razonable para acreditar cumplimiento y colaborar en evaluaciones de impacto relacionadas con el Servicio. La Institución puede solicitar una auditoría no más de una vez al año, salvo incidente o requerimiento de autoridad, con aviso razonable, alcance proporcional, confidencialidad y sin comprometer la seguridad o datos de terceros. Se priorizará evidencia documental y reportes existentes.

12. Devolución, eliminación y respaldo

Al finalizar, el Responsable puede solicitar una exportación en un formato razonable dentro del plazo contractual o, a falta de este, 30 días. Después, el Encargado eliminará o anonimizará los datos, salvo conservación legal. Las copias de respaldo se sobrescribirán según su ciclo seguro y permanecerán protegidas y sin uso ordinario mientras existan.

13. Precedencia, cambios y contacto

En materia de tratamiento por encargo, este DPA prevalece sobre disposiciones incompatibles de los Términos generales; una condición particular suscrita prevalece si identifica expresamente la cláusula modificada. Los cambios materiales se comunicarán antes de su vigencia. Contacto de privacidad: privacidad@eduk3.ai. Contacto legal: legal@eduk3.ai.