Njoftimi i privatësisë
Ky njoftim ju informon sipas neneve 13 dhe 14 të GDPR-së për përpunimin e të dhënave personale kur përdorni platformën e mësimit dhe lojës Fornava. Ai përshkruan çfarë të dhënash përpunojmë, për çfarë qëllimesh, mbi çfarë baze ligjore, për sa kohë, kujt ua transmetojmë dhe çfarë të drejtash keni.
Kontakt: privacy@fornava.com
1. Përgjegjësi i përpunimit
Më poshtë i quajtur «Fornava» ose «ne».
2. Kontakt për privatësinë
Për pyetje rreth privatësisë ose për të ushtruar të drejtat tuaja, na kontaktoni në adresën e kontaktit për privatësinë të përmendur më sipër. Mund të na shkruani me email ose të përdorni «Të dhënat tuaja» në Fornava.
Zakonisht përgjigjemi pa vonesë të panevojshme, jo më vonë se brenda një muaji (neni 12 pika 3 i GDPR-së). Për kërkesa komplekse, afati mund të zgjatet deri në dy muaj të tjerë. Do t'ju informojmë në kohë për këtë.
Ushtrimi i të drejtave tuaja është zakonisht falas. Për kërkesa qartësisht të pabazuara ose të tepruara, mund të kërkojmë një tarifë të arsyeshme ose të refuzojmë kërkesën (neni 12 pika 5 i GDPR-së).
3. Zyrtari i mbrojtjes së të dhënave
Aktualisht nuk është emëruar zyrtar i mbrojtjes së të dhënave, përveç kur kërkohet nga ligji. Nëse ekziston detyrimi për emërim sipas nenit 37 të GDPR-së në lidhje me § 38 të BDSG-së varet, ndër të tjera, nga identiteti dhe shtrirja e përgjegjësit dhe vlerësohet vazhdimisht.
Nëse emërohet një zyrtar i mbrojtjes së të dhënave, emri dhe të dhënat e kontaktit do të plotësohen këtu.
4. Qëllimet e përpunimit
Përpunojmë të dhëna personale veçanërisht për këto qëllime:
- Ofrimi i llogarisë suaj, hyrja dhe menaxhimi i sesioneve
- Ruajtja e progresit tuaj të mësimit, çifteve të gjuhëve, kartave dhe përsëritjeve
- Ofrimi i përmbajtjes së lojës, skenave të fshatit, mjeteve dhe përmbledhjeve të progresit
- Integrimi, vendosja e nivelit dhe përshtatja e rrugës suaj të mësimit
- Bisedë, dialog dhe funksione mësimi me IA, nëse keni dhënë pëlqimin
- Hyrje dhe dalje zanore përmes infrastrukturës sonë, nëse përdorni funksione IA
- Kronikë, duele, furrë dhe mjete të tjera me IA
- Përpunimi i feedback-ut dhe kërkesave për mbështetje
- Përpunimi i kërkesave për mbrojtjen e të dhënave (nenet 15–22 të GDPR-së)
- Siguria IT, parandalimi i abuzimit dhe funksionimi i qëndrueshëm
- Analitikë opsionale e përdorimit për përmirësimin e Fornava, vetëm nëse keni dhënë pëlqimin. Aktualisht nuk mbledhim të dhëna përdorimi.
5. Bazat ligjore
Varësisht nga veprimi, e bazojmë përpunimin në këto baza ligjore të GDPR-së:
- Neni 6 pika 1 lit. b i GDPR-së: kontratë ose masa parakontraktuale (funksionimi i llogarisë suaj, ruajtja e progresit të mësimit, ofrimi i funksioneve kryesore)
- Neni 6 pika 1 lit. a i GDPR-së: pëlqim (IA dhe përpunimi i zërit, analitikë opsionale, kur është aktivizuar)
- Neni 6 pika 1 lit. f i GDPR-së: interes legjitim (shih seksionin 6)
- Neni 6 pika 1 lit. c i GDPR-së: detyrim ligjor, kur na zbatohen detyrime ligjore
Pëlqimin e dhënë mund ta tërhiqni në çdo kohë me efekt për të ardhmen (neni 7 pika 3 i GDPR-së). Përpunimi deri në tërheqje mbetet i ligjshëm.
6. Interesat legjitime
Kur përpunojmë të dhëna personale mbi bazën e interesave legjitime (neni 6 pika 1 lit. f i GDPR-së), këto janë veçanërisht:
- Siguria IT, integriteti i sesionit tuaj dhe parandalimi i abuzimit gjatë hyrjes
- Qëndrueshmëria e shërbimit dhe regjistra operativë të proporcionuar dhe të redaktuar pa përmbajtje të papërpunuar të bisedave tuaja
- Përpunimi i kërkesave për mbrojtjen e të dhënave me të dhëna minimale verifikimi
- Cilësia e produktit dhe mbështetja kur na dërgoni feedback
Ne peshojmë këto interesa kundrejt të drejtave dhe interesave tuaja themelore. Mund të kundërshtoni në çdo kohë përpunimin mbi këtë bazë (neni 21 pika 1 i GDPR-së), kur është e aplikueshme. Vlerësimet e detajuara të balancimit i dokumentojmë brenda ndërmarrjes.
7. Kategoritë e të dhënave personale
Varësisht nga përdorimi juaj, përpunojmë veçanërisht:
- Të dhëna llogarie (p.sh. ID e brendshme e përdoruesit, emri i shfaqur, email, ofruesi i hyrjes, rolet)
- Kontekst gjuhesh dhe mësimi (gjuha amtare, gjuha e mësuar, karta, përsëritje, tituj, progres, vlera ditore)
- Përmbajtje loje dhe bisede (tekste bisede, hyrje dialogu, status marrëdhëniesh dhe skenash)
- Kontekst IA (prompt-e, tekste të gjeneruara, fjalë furre, përmbajtje kronike dhe duele)
- Cilësime të lidhura me pajisjen dhe cache lokal në pajisje (kur ruhen lokalisht)
- Cilësime dhe kërkesa privatësie (pëlqime, eksporte, kërkesa fshirjeje)
- Metadate teknike për funksionim dhe siguri (p.sh. metadate të redaktuara të ofruesit dhe përdorimit pa prompt-e të papërpunuara)
- Feedback dhe mesazhe mbështetjeje kur na shkruani
Hyrjet audio transmetohen për përpunim të menjëhershëm kur përdorni funksione zanore. Audio të papërpunuar nuk e ruajmë përgjithmonë në bazën e të dhënave më pas.
Nuk përpunojmë kategori të veçanta të të dhënave personale në kuptimin e nenit 9 të GDPR-së, përveç nëse i jepni vetë në fusha teksti të lirë.
8. Origjina e të dhënave
Marrim të dhëna personale:
- drejtpërdrejt nga ju (hyrje në lojë, bisedë, furrë, feedback, kërkesa privatësie)
- gjatë hyrjes përmes Kanidm (p.sh. email, emër i shfaqur, role dhe kredenciale identiteti)
- automatikisht gjatë funksionimit (të dhëna sesioni, metadate teknike, të dhëna regjistri)
Nëse nuk i mbledhim të dhëna personale nga ju, ju informojmë këtu. Gjatë hyrjes, të dhënat kryesore të llogarisë vijnë nga shërbimi i identitetit Kanidm.
9. Marrësit dhe përpunuesit
Marrësit mund të jenë:
- Operacionet e Fornava dhe administratorë të autorizuar teknikisht në infrastrukturën tonë.
- Hetzner Online GmbH (hosting në cloud në Gjermani): përpunues për aplikacionin, bazën e të dhënave dhe kopjet rezervë në VPS tonë.
- Kanidm (KANIDM/OIDC) në infrastrukturën tonë te Hetzner (Gjermani, BE): hyrje, kredenciale identiteti dhe menaxhim fjalëkalimesh. Fornava nuk ruan fjalëkalimet në bazën e të dhënave; të dhënat e hyrjes mbeten te shërbimi i identitetit Kanidm.
- MS Azure Europe: ofrim funksionesh IA si biseda me banorët e fshatit, ushtrime të personalizuara, përkthime, gjenerim teksti dhe përpunim zanor (speech-to-text dhe text-to-speech), nëse keni dhënë pëlqimin për funksionet IA.
- Mistral AI SAS (Francë): ofrim funksionesh IA dhe gjenerim teksti, nëse këto shërbime përdoren dhe keni dhënë pëlqimin për funksionet IA.
- Shërbime zanore në infrastrukturën tonë (kur përdoren): përpunim afatshkurtër i audios. Audio e papërpunuar nuk ruhet përgjithmonë në bazën e të dhënave.
Me përpunuesit, kur kërkohet ligjërisht, lidhim marrëveshje përpunimi sipas nenit 28 të GDPR-së.
10. Transfertat në vende të treta
Marrësit e përmendur në seksionin 9 aktualisht përpunojnë të dhëna brenda Bashkimit Evropian ose Zonës Ekonomike Evropiane (veçanërisht Gjermani dhe Francë).
Transferta e të dhënave personale në vende të treta jashtë BE/ZZE aktualisht nuk planifikohet.
Nëse kjo ndryshon (p.sh. për shkak të nënpërpunuesve të tjerë, aksesi mbështetjeje nga vende të treta, replikim cloud ose shërbime zanore të aktivizuara të shfletuesit), do ta përditësojmë në kohë këtë njoftim dhe, kur kërkohet, do t'i bazojmë transfertat në garanci të përshtatshme sipas kapitullit V të GDPR-së (p.sh. vendim adekuacioni ose klauzola kontraktuale standarde), duke përfshirë vlerësimet e nevojshme të ndikimit të transfertës.
11. Afati i ruajtjes
Ruajmë të dhëna personale vetëm sa nevojitet për qëllimet e përmendura ose kur ekzistojnë detyrime ligjore ruajtjeje.
- Të dhëna sesioni deri në skadim ose dalje
- Të dhëna llogarie dhe progres mësimi për sa kohë ekziston llogaria juaj
- Përmbajtje bisede dhe IA për sa kohë ekziston llogaria juaj, nëse përdorni funksione IA
- Kërkesa privatësie, eksporte dhe prova sipas detyrimeve ligjore të provës
- Regjistra operativë vetëm sa nevojitet për siguri, parandalim abuzimi ose faturim
- Të dhënat lokale të pajisjes mund t'i rivendosni në pajisje në çdo kohë
Pas kërkesave për fshirje, vlerësojmë cilat të dhëna duhen fshirë, kufizuar ose ruajtur për arsye ligjore. Kopjet rezervë në VPS tonë Hetzner mund të vonojnë fshirjen; synojmë të mos rikthejmë të dhëna të fshira gjatë restaurimit.
Të dhënat e llogarisë Kanidm (fjalëkalim, passkey, audit identiteti) menaxhohen veçmas te shërbimi i identitetit dhe i nënshtrohen proceseve të veta të fshirjes ose çaktivizimit.
12. Ruajtja në pajisje, cookies dhe të dhëna lokale
Përveç të dhënave në server, përdorim ruajtje në pajisje:
- Web: cookie sesioni (HttpOnly, SameSite=Lax) për hyrjen dhe menaxhimin e sesioneve. Baza ligjore: neni 6 pika 1 lit. b i GDPR-së dhe § 25 pika 2 nr. 2 TTDSG (teknologjikisht e nevojshme).
- App: ruajtje e sigurt e tokenëve (Secure Store) për hyrjen.
- Web dhe app: ruajtje lokale në pajisje (ruajtje shfletuesi ose aplikacioni) për cilësime, gjendje UI dhe gjendje loje. Këto të dhëna mund t'i hiqni te «Të dhënat tuaja» ose në profil me «Rivendos pajisjen».
Aktualisht nuk përdorim cookies marketingu dhe as ndjekje nga palë të treta. Analitika opsionale e përdorimit nuk është ende implementuar; ruhet vetëm pëlqimi juaj.
Aksesi opsional te shërbimet zanore të shfletuesit ose sistemit operativ është çaktivizuar si parazgjedhje dhe — nëse ndonjëherë aktivizohet — do të ndodhte vetëm pas shqyrtimit ligjor të veçantë dhe përditësimit të këtij njoftimi.
13. Siguria e përpunimit
Zbatojmë masa teknike dhe organizative të përshtatshme sipas nenit 32 të GDPR-së, ndër të tjera:
- lidhje transporti të enkriptuara (HTTPS/TLS) për hyrje dhe përdorim aplikacioni
- cookies sesioni HttpOnly të nënshkruara, OIDC me state, nonce dhe PKCE
- asnjë ruajtje e përhershme e tokenëve të aksesit OIDC në frontend
- regjistrim i redaktuar për lidhjet IA pa prompt-e të papërpunuara në regjistra
- përpunim afatshkurtër zanor pa ruajtje të përhershme të audios së papërpunuar në bazën e të dhënave
- akses bazuar në role dhe porta pëlqimi për funksione IA
Masat e mbrojtjes përshtaten vazhdimisht me gjendjen e teknikës. Detajet për hardening VPS, enkriptim në pushim, akses kopjesh rezervë dhe reagim ndaj incidenteve dokumentohen në regjistrin e aktiviteteve të përpunimit sipas nenit 30 të GDPR-së.
14. Detyrimi për të dhënat
Për përdorimin e Fornava nevojiten të dhëna hyrjeje dhe llogarie si dhe të dhënat e nevojshme për funksionimin e mësimit (neni 6 pika 1 lit. b i GDPR-së). Pa këto të dhëna nuk mund t'ju ofrojmë llogari dhe funksione kryesore.
Funksionet IA, përpunimi i zërit dhe analitika opsionale e përdorimit janë vullnetare. Kërkojnë pëlqim të veçantë. Funksionimi kryesor pa IA mbetet i disponueshëm nëse nuk jepni këto pëlqime.
Nuk ekziston detyrim ligjor për të dhënat e funksioneve vullnetare.
15. Të drejtat tuaja
Nën kushtet e GDPR-së keni veçanërisht këto të drejta:
- Qasje (neni 15 i GDPR-së) dhe kopje e të dhënave tuaja
- Korrigjim (neni 16 i GDPR-së)
- Fshirje (neni 17 i GDPR-së)
- Kufizim i përpunimit (neni 18 i GDPR-së)
- Portabilitet i të dhënave (neni 20 i GDPR-së), kur është e aplikueshme
- Kundërshtim ndaj përpunimit mbi bazën e interesit legjitim (neni 21 pika 1 i GDPR-së), kur është e aplikueshme
- Tërheqje e pëlqimeve të dhëna (neni 7 pika 3 i GDPR-së). Përpunimi deri në tërheqje mbetet i ligjshëm.
Nëse kemi bërë publike të dhëna personale dhe keni të drejtë fshirjeje, informojmë — kur është e mundur — përgjegjës të tjerë për kërkesën tuaj të fshirjes (neni 19 i GDPR-së), kur është e aplikueshme.
Shumë kërkesa mund t'i filloni drejtpërdrejt te «Të dhënat tuaja» në Fornava. Para qasjes, eksportit ose fshirjes mund të verifikojmë identitetin tuaj për të parandaluar abuzimin.
Nuk jeni subjekt i vendimmarrjes automatizuar në kuptimin e nenit 22 të GDPR-së (shih seksionin 17).
16. Njoftim, kontratë dhe pëlqime
Ky njoftim privatësie ju informon për përpunimin tonë (nenet 13/14 të GDPR-së). Para përdorimit konfirmoni se e keni lexuar. Kjo nuk është pëlqim i përgjithshëm për të gjitha përpunimet.
Ofrimin e llogarisë dhe funksioneve kryesore e bazojmë në nenin 6 pika 1 lit. b të GDPR-së (kontratë ose masa parakontraktuale).
Për funksione me IA (biseda me banorët e fshatit, përkthime, kronikë, furrë, duele, hyrje dhe dalje zanore) kërkohet pëlqim i veçantë. Përpunimi bëhet përmes Mistral AI (BE/ZZE) dhe infrastrukturës sonë zanore.
Analitikën opsionale të përdorimit mund ta aktivizoni veçmas. Aktualisht ruajmë vetëm pëlqimin tuaj. Mbledhja e të dhënave analitike nuk është ende implementuar.
Pëlqimet mund t'i ndryshoni në çdo kohë te «Të dhënat tuaja». Tërheqja nuk prek ligjshmërinë e përpunimit deri në tërheqje.
17. Vendime automatike dhe profilizim
Fornava nuk merr vendime të bazuara vetëm në përpunim të automatizuar në kuptimin e nenit 22 të GDPR-së që prodhojnë efekte ligjore ndaj jush ose ju prekin në mënyrë të ngjashme në mënyrë të rëndësishme.
Rekomandimet e mësimit, titujt, përmbajtja e lojës ose tekstet e gjeneruara nga IA shërbejnë dizajnit didaktik. Ato nuk janë vlerësime juridikisht të detyrueshme.
Aktualisht nuk kryejmë profilizim në kuptimin e nenit 4 pika 4 të GDPR-së për qëllime reklamimi ose vlerësimi.
18. Shkeljet e të dhënave
Në rast shkeljeje të mbrojtjes së të dhënave personale, vlerësojmë rrezikun dhe veprojmë sipas neneve 33 dhe 34 të GDPR-së.
- Njoftim te autoriteti mbikëqyrës brenda 72 orëve nëse ekziston rrezik
- Njoftim i personave të prekur nëse ka gjasa rrezik i lartë për të drejtat dhe liritë tuaja
- dokumentim i brendshëm i të gjitha incidenteve
Rekomandojmë të na kontaktoni menjëherë nëse dyshoni abuzim të llogarisë suaj.
19. Fëmijë dhe të rinjtë
Fornava nuk u drejtohet posaçërisht fëmijëve. Kur ligji kombëtar kërkon pëlqimin e prindërve për të miturit (në Gjermani, zakonisht nga mosha 16 vjeç për shërbimet e shoqërisë së informacionit), shërbimi nuk mund të përdoret pa këtë pëlqim.
Nëse mendoni se po përpunojmë të dhëna të një fëmije pa pëlqimin e kërkuar, na kontaktoni. Do ta shqyrtojmë rastin dhe do të fshijmë ose kufizojmë përpunimin kur kërkohet nga ligji.
20. Ndryshime në këtë njoftim
Mund ta përshtasim këtë njoftim privatësie kur ndryshon situata ligjore, funksionet ose përpunimet.
- Versioni shfaqet në Fornava.
- Për ndryshime thelbësore do t'ju informojmë në mënyrë të përshtatshme (p.sh. në aplikacion ose me email) para se të hyjnë në fuqi përpunime të reja, kur kërkohet.
- Lexoni versionin aktual para se të përdorni Fornava.
Dokumentacioni i strukturuar i pajtueshmërisë së përgjegjësit mbahet brenda ndërmarrjes në regjistrin e aktiviteteve të përpunimit sipas nenit 30 të GDPR-së.
21. E drejta për ankesë
Keni të drejtë të paraqisni ankesë te një autoritet mbikëqyrës për mbrojtjen e të dhënave (neni 77 i GDPR-së), veçanërisht në shtetin anëtar të rezidencës suaj të zakonshme, vendit të punës ose vendit të shkeljes së supozuar.
Autoriteti mbikëqyrës kompetent është Komisionerja e Berlinit për Mbrojtjen e të Dhënave dhe Lirinë e Informacionit [(https://www.datenschutz-berlin.de/)](https://www.datenschutz-berlin.de/).
Ju lutemi na kontaktoni para se të paraqisni ankesë te një autoritet mbikëqyrës. Do ta shqyrtojmë kërkesën tuaj dhe do t'ju përgjigjemi. E drejta juaj për ankesë te një autoritet mbikëqyrës mbetet e paprekur.