Persónuverndarstefna
Uppfært 2026-08-19
Samantekt
Persónuverndarstefna menntō lýsir vinnslu persónuupplýsinga, réttindum nemenda og öryggisráðstöfunum.
- Ábyrgðaraðili: Ragnar Snær ehf., kt. 480120-1590, Sóltúni 26, 105 Reykjavík (
personuvernd@mennto.is).- Gögn sem unnið er með: Samskiptaupplýsingar, námsframvinda, mæting, verkefnaskil og kennslustundaupptökur.
- Öryggi: Dulkóðun í flutningi og í hvíld; gögn vistuð innan EES (Google Cloud,
europe-north1, Finnlandi).- Réttindi þín: Réttur til aðgangs, leiðréttingar, eyðingar og gagnaflutnings skv. GDPR og lögum nr. 90/2018.
1. Hver ber ábyrgð á persónuupplýsingum þínum
Ragnar Snær ehf., kt. 480120-1590, Sóltúni 26, 105 Reykjavík, Íslandi, sem veitir fræðsluþjónustu undir vörumerkinu menntō („menntō“, „við“, „okkur“), er ábyrgðaraðili þeirra persónuupplýsinga sem lýst er hér.
Þegar þú ert skráð(ur) í nám fyrir tilstilli vinnuveitanda, samstarfsfræðsluaðila eða símenntunarmiðstöðvar (fræðsluaðili / símenntunarmiðstöð), eða opinberrar stofnunar / starfsendurhæfingarsjóðs (s.s. Vinnumálastofnunar eða VIRK Starfsendurhæfingarsjóðs), telst sá aðili sem pantar námið vera aðalábyrgðaraðili að námsferilsskrá þinni og vinnum við gögnin samkvæmt fyrirmælum hans sem vinnsluaðili, en erum áfram ábyrgðaraðili að notendaaðgangi þínum og tæknilegu öryggi í námsumhverfi menntō.
Samkvæmt 28. gr. reglugerðarinnar skal vinnsla sem við innum af hendi samkvæmt fyrirmælum slíks aðila byggjast á skriflegum samningi milli okkar og hans. Sendu fyrirspurn á personuvernd@mennto.is og við upplýsum hvaða aðili pantaði námið fyrir þig og hvað hann fær um þig.
Fyrirspurnir um persónuvernd og óskir um að neyta réttinda skv. 8. gr.: personuvernd@mennto.is.
2. Hvað stefnan tekur til
- námsumhverfið
app.mennto.is, - vefsvæðið
mennto.is, - menntō appið fyrir iOS og Android,
- skilaboð sem við sendum þér með tölvupósti, SMS, Telegram og ýtiboðum.
Stefna þessi tekur ekki til vefsvæða eða þjónustu þriðju aðila sem vísað er á með tenglum; um þau gilda þeirra eigin skilmálar.
3. Hvaða upplýsingar við vinnum, hvers vegna og á hvaða lagagrundvelli
| Flokkur | Dæmi | Tilgangur | Lagagrundvöllur (GDPR / lög nr. 90/2018) |
|---|---|---|---|
| Auðkenni | Nafn, kennitala, fæðingardagur (leiddur af kennitölu), valið tungumál | Skráning, auðkenning milli námsferils, reikninga og vottorða | Efndir námssamnings, 6. gr. (1)(b); lagaskylda vegna reikningagerðar, 6. gr. (1)(c) |
| Tengiliðaupplýsingar | Netfang, farsímanúmer, heimilisfang ef gefið upp | Skipulag námskeiða, áminningar, endurheimt aðgangs | Efndir námssamnings, 6. gr. (1)(b) |
| Aðgangur og innskráning | Notandanafn, dulkóðað lykilorð, Passkey auðkenni, Google-auðkenni, Telegram-auðkenni, innskráningar- og lotugögn | Stofnun aðgangs og öryggisgæsla | Efndir námssamnings, 6. gr. (1)(b); lögmætir hagsmunir af öryggi, 6. gr. (1)(f) |
| Námsgögn | Námskeiðaskráningar, virkni og framvinda, mætingarskráning, einkunnir, prófsvör, verkefnaskil, spjallfærslur, skilaboð í kerfinu | Framkvæmd og skráning kennslu | Efndir námssamnings, 6. gr. (1)(b) |
| Kennslustundaupptökur | Hljóð- og myndupptökur úr rauntímakennslu á netinu (sem kunna að fanga þátttöku, raddir, spurningar og skjádeilingu nemenda). | Veita nemendum í viðkomandi námshópi aðgang að upprifjunarefni | Efndir námssamnings, 6. gr. (1)(b); lögmætir hagsmunir af kennsluháttum, 6. gr. (1)(f) |
| Samskipti | Tölvupóstar, SMS, Telegram-skilaboð, ýtiboð og afhendingarstaða þeirra | Námskeiðstengd samskipti og tilkynningar | Efndir námssamnings, 6. gr. (1)(b); samþykki fyrir kynningarefni, 6. gr. (1)(a) |
| Tæknileg gögn | IP-tala, vafragögn og tækjagerð, útgáfa appsins, ýtiboðalyklar, vefþjóns- og öryggisskrár | Rekstur þjónustunnar, bilanagreining, vörn gegn misnotkun | Lögmætir hagsmunir, 6. gr. (1)(f) |
| Nemendakort | Stafrænt nemendakort í Apple Wallet: nafn, kennitala, heiti skráðra námskeiða, netfang, raðnúmer korts og QR-kóði | Auðkenning nemanda | Efndir námssamnings, 6. gr. (1)(b) |
| Reikningar og greiðslur | Reikningagerð og greiðsluupplýsingar (unnar utan námsumhverfisins í bókhaldskerfinu Payday; engin greiðslukorta- eða bankareikningsgögn eru geymd á netþjónum okkar). | Innheimta námsgjalda, bókhald | Efndir námssamnings, 6. gr. (1)(b); lagaskylda, 6. gr. (1)(c) |
Um kennitölur. Við notum kennitölu sem einkvæmt auðkenni til að tengja saman námsferil, reikninga og opinber vottorð, og leiðum fæðingardag af henni. Samkvæmt 13. gr. laga nr. 90/2018 er notkun kennitölu heimil eigi hún sér málefnalegan tilgang og sé nauðsynleg til að tryggja örugga persónugreiningu. Tilgangur okkar er sá að skráning, einkunnir, reikningar og vottorð tengist einum og sama einstaklingi án vafa, líka löngu eftir að námi lýkur. Nauðsynin ræðst af því hvernig sú skrá er sannreynd: þeir sem staðfesta námslok þín fletta þér upp eftir kennitölu — stéttarfélag, starfsmenntasjóður, Vinnumálastofnun eða VIRK sem óskar staðfestingar á mætingu þinni mánuðum eða árum síðar. Nöfn eru hvorki einkvæm né óbreytanleg, og netfang, símanúmer og heimilisfang breytast og geta verið sameiginleg; ekkert þeirra sker úr um að vottorð eigi við réttan einstakling. Við birtum aldrei kennitölur opinberlega og afhendum þær engum öðrum en þeim viðtakendum sem taldir eru upp í 5. gr.
Hvaðan upplýsingarnar koma. Flestar koma frá þér sjálfum eða verða til við notkun þína á námsumhverfinu — skráningar, verkefnaskil, mæting og virkni. Hafi vinnuveitandi, samstarfsfræðsluaðili eða opinber stofnun skráð þig fáum við nafn, kennitölu, samskiptaupplýsingar og upplýsingar um það námskeið sem þú átt rétt á frá þeim aðila en ekki frá þér, og hann tilgreinir hvort skila þurfi mætingaryfirliti til baka. Skráir þú þig inn með Google eða Telegram fáum við auðkenni reikningsins frá viðkomandi þjónustuaðila. Notir þú appið fáum við ýtitilkynningalykil frá tækinu þínu.
Um upptökur úr kennslustundum. Kennari tekur upp rauntímakennslu svo nemendur í viðkomandi námshópi geti farið yfir kennslustundina aftur. Kennarinn tilkynnir þegar upptaka hefst. Þér er ekki skylt að koma fram í upptöku: það er eðlileg þátttaka að hafa myndavél og hljóðnema slökkt og setja spurningar í spjallið, og námsmat þitt byggist ekki á því að sjást eða heyrast. Nái upptaka til þín og þú kýst það ekki máttu andmæla vinnslunni skv. 21. gr. reglugerðarinnar — sendu okkur línu á personuvernd@mennto.is og við klippum kaflann út eða fjarlægjum upptökuna. Upptökur eru einungis aðgengilegar innan námskeiðsins og 6. gr. skilmálanna bannar dreifingu þeirra.
Við vinnum ekki sérstaka flokka persónuupplýsinga (viðkvæmar upplýsingar um heilsu, trúarskoðanir o.s.frv.) sem hluta af kennslunni. Vinsamlegast sendið ekki slík gögn í gegnum námsumhverfið; ef nauðsynlegt er að koma slíkum upplýsingum á framfæri skal hafa samband með beinum hætti.
Við söfnum ekki né vistum líffræðileg tölfræðigögn (biometrics). Innskráning með passkey (Face ID, Touch ID eða PIN-númeri tækis) er sannreynd staðbundið og með öruggum hætti af þínu eigin tæki; netþjónar okkar fá einungis dulkóðaðan staðfestingarlykil, aldrei líffræðileg gögn eða andlitsmyndir.
Við beitum ekki sjálfvirknivæddri ákvarðanatöku með réttaráhrifum og stundum enga persónusniðningu í markaðslegum tilgangi.
4. Gervigreindareiginleikar
Námsumhverfið hefur virkjað innbyggt gervigreindarkerfi fyrir kennara með tveimur þjónustuaðilum — Claude frá Anthropic PBC (Bandaríkjunum) og Gemini frá Google (Írlandi/Bandaríkjunum). Þau geta dregið saman eða útskýrt texta og útbúið texta eða myndefni.
Þessi verkfæri eru eingöngu ætluð kennurum og nemendur hafa engan aðgang að þeim. Í reynd þýðir þetta fyrir þig:
- ekkert sem þú skrifar — verkefni, spjallfærslur, skilaboð, prófsvör — er sent til gervigreindarveitna af námsumhverfinu;
- enginn gervigreindarhnappur er til staðar í námsviðmóti nemenda og því ómögulegt að senda neitt fyrir slysni;
- kennari sem undirbýr námsefni getur nýtt þessi verkfæri við efnisgerðina. Þegar kennari gerir það fer námstextinn sem unnið er með út úr kerfinu, en engin gögn um nemendur. Kennarar okkar hafa skýr fyrirmæli um að setja aldrei nöfn nemenda, kennitölur eða nemendaverk inn í gervigreindarkerfi.
Ef breyting verður hér á — ef við opnum einhvern tíma á gervigreindareiginleika fyrir nemendur — verður það tilkynnt í nýrri útgáfu stefnu þessarar og óskað eftir samþykki þínu áður en eiginleikinn er virkjaður.
5. Hverjir aðrir vinna persónuupplýsingar þínar?
Við varðveitum gögn innan Evrópska efnahagssvæðisins (EES) hvar sem því verður við komið. Eftirtaldir aðilar starfa samkvæmt okkar fyrirmælum sem vinnsluaðilar, nema annað sé sérstaklega tekið fram.
| Viðtakandi | Hlutverk | Staðsetning |
|---|---|---|
| Google Cloud (Google Ireland Ltd.) | Hýsing: netþjónar og gagnagrunnur; skyndiafrit af diski og gagnagrunni | europe-north1, Finnlandi; skyndiafrit varðveitt á fjölsvæði ESB — EES |
| Google Drive (í gegnum rclone) | Dagleg afritun gagnagrunns og gagna | Alþjóðlegt / EES (Google LLC / Google Ireland Ltd.) |
| Anthropic PBC | Gervigreindarveita, eingöngu fyrir kennara (sjá 4. gr.). | Bandaríkin — utan EES |
| Google (Gemini) | Gervigreindarveita, eingöngu fyrir kennara (sjá 4. gr.). | EES / Bandaríkin |
| Telegram FZ-LLC | Innskráning með Telegram og sending tilkynninga, ef þú velur að nota það | Sameinuðu arabísku furstadæmin — utan EES |
| Nova SMS (í gegnum HópSMS gátt) | Sending SMS-skilaboða á farsímanúmer | Ísland — EES |
| Apple Inc. | Ýtiboð (APNs), Apple Wallet nemendakort, TestFlight ef þú tekur þátt í prófun appsins | Bandaríkin — utan EES |
| Google (Firebase Cloud Messaging) | Ýtiboð í Android appinu | EES / Bandaríkin |
| Microsoft 365 (Microsoft Ireland Operations Ltd.) | Hýsing tölvupósts fyrir @mennto.is samskipti | Evrópusambandið (EU Data Boundary) / EES |
| Google Contacts (Google LLC / Google Ireland Ltd.) | Samstilling tengiliða fyrir stjórnendur (nafn, netfang, prófílmynd, heiti skráðra námskeiða) | EES / Bandaríkin |
| Payday (Payday ehf., félag í Visma samstæðunni) | Rafræn reikningagerð, greiðslukröfur í netbanka og bókhald (hýst á Microsoft Azure á Írlandi) | Ísland / Írland — EES |
| Styrktar-, endurhæfingar- og samstarfsstofnanir (Vinnumálastofnun, VIRK Starfsendurhæfingarsjóður, starfsmenntasjóðir stéttarfélaga við endurgreiðslubeiðni nemanda, vinnuveitendur, samstarfsfræðsluaðilar og símenntunarmiðstöðvar) | Útgáfa og staðfesting á námskeiðssókn (mætingu) og námslokum vegna styrkja, starfsendurhæfingar, vinnustaðanáms eða verktakasamninga | Ísland — EES |
Þar sem viðtakandi er staðsettur utan EES byggist gagnaflutningur á viðeigandi verndarráðstöfunum:
- Google LLC og Anthropic PBC: vottaðir samkvæmt persónuverndarsamkomulagi ESB og Bandaríkjanna (EU–U.S. Data Privacy Framework — DPF) og bundnir af stöðluðum samningsskilmálum framkvæmdastjórnar ESB (SCC, framkvæmdaákvörðun (ESB) 2021/914);
- Apple Inc.: Staðlaðir samningsskilmálar (SCC) innifaldir í þróunarsamningi Apple ásamt DPF-vottun;
- Telegram FZ-LLC (UAE): flutningur byggist á afdráttarlausu samþykki þínu (a-liður 1. mgr. 49. gr. GDPR) þegar þú velur að tengja Telegram við aðgang þinn. Sameinuðu arabísku furstadæmin hafa ekki hlotið ákvörðun framkvæmdastjórnar ESB um fullnægjandi vernd, og flutningurinn styðst hvorki við staðlaða samningsskilmála né aðrar verndarráðstafanir skv. 46. gr. GDPR. Persónuupplýsingar þínar geta því notið lakari verndar en innan EES og torveldara getur reynst að neyta réttinda þinna. Tenging við Telegram er valfrjáls og þú getur aftengt hana hvenær sem er.
Við miðlum einnig persónuupplýsingum þegar lög mæla svo fyrir — til dæmis til skattyfirvalda eða samkvæmt lögmætum dómsúrskurði.
Við seljum aldrei persónuupplýsingar og deilum þeim ekki í auglýsingaskyni.
6. Hve lengi gögn eru varðveitt
| Flokkur | Varðveislutími | Rökstuðningur |
|---|---|---|
| Aðgangur og kjarnanámsferill (námskeiðaskráningar, mæting, einkunnir, útgefin vottorð) | 5 ár frá lokum síðasta námskeiðs (eða þar til óskað er eftir lokun aðgangs þar sem lögboðin varðveisla á ekki við). | Til að geta staðfest námskeiðssókn og námslok gagnvart vinnuveitendum, stéttarfélögum og Vinnumálastofnun, og til að endurútgefa vottorð |
| Verkefni og námsframvinda (innsend verkefni, prófsvör, spjallborðsfærslur) | 12 mánuðir eftir lok námskeiðs eða á meðan aðgangur er virkur | Sannprófun einkunna, fræðilegt endurmat og aðgengi nemanda að verkefnamöppu |
| Reikningar og bókhaldsgögn | 7 ár frá lokum reikningsárs | Lögboðin varðveisluskylda samkvæmt 20. gr. laga nr. 145/1994 um bókhald |
| Kennslustundaupptökur | 12 mánuðir eftir lok námskeiðs | Upprifjunarefni fyrir nemendur í viðkomandi námshópi |
| Vefþjóna-, innskráningar- og öryggisskrár | 90 dagar | Öryggisúttektir, vörn gegn netárásum og tæknileg bilanagreining |
| Samskiptasaga (tölvupóstar, SMS, Telegram sendingarskrár) | 12 mánuðir | Skráning á skipulagi náms, afgreiðsla mætingarfyrirspurna og úrlausn nemendaerinda |
| Dagleg öryggisafrit kerfis | 14 dagar | Rúllandi afrit á Google Drive til endurheimtar við kerfishrun; eytt sjálfkrafa eftir 14 daga |
Þegar varðveislutíma lýkur eyðum við gögnunum eða gerum þau ópersónugreinanleg svo ekki sé lengur hægt að rekja þau til þín. Námsefni sem hefur ekki að geyma þátttöku nemenda (námskrár, æfingar og upptökur þar sem einungis kennarinn kemur fram) er eign Ragnars Snæs ehf. (starfandi sem menntō) og kann að vera varðveitt ótímabundið. Upptaka sem nær til nemenda er varðveitt í þann tíma sem taflan hér að ofan tilgreinir, óháð öðru efni hennar.
7. Hvernig við verndum gögnin
Öll gagnaflutningur fer fram yfir dulkóðaða HTTPS-tengingu. Aðgangur að netþjónum er takmarkaður við nafngreinda kerfisstjóra; gagnagrunnurinn er ekki aðgengilegur af opnu neti. Öryggislyklar eru geymdir í sérstakri lyklahirslu, aldrei í forritakóða. Öryggisafrit eru tekin daglega og varðveitt í 14 daga.
Komi upp öryggisbrestur sem nær til persónuupplýsinga þinna tilkynnum við Persónuvernd innan 72 klukkustunda frá því að við verðum hans áskynja, eins og 33. gr. reglugerðarinnar mælir fyrir um, og við upplýsum þig beint sé líklegt að bresturinn hafi í för með sér mikla áhættu fyrir réttindi þín og frelsi (34. gr.).
8. Réttindi þín
Samkvæmt persónuverndarlögum átt þú rétt á að:
- fá aðgang að þeim gögnum sem við varðveitum um þig og fá afrit af þeim,
- fá leiðréttar ónákvæmar eða rangar upplýsingar,
- fá gögnum eytt, þar sem okkur er ekki skylt samkvæmt lögum að varðveita þau (við eyðingu aðgangs eyðast gögn úr virkum gagnagrunni tafarlaust, en hverfa að fullu úr tæknilegum öryggisafritum innan 14 daga í samræmi við afritunarferla),
- takmarka eða mæla gegn vinnslu sem byggist á lögmætum hagsmunum, þar á meðal upptöku úr kennslustund sem nær til þín (3. gr.),
- fá gögn afhent á tölvutæku og algengu sniði (gagnaflutningur),
- afturkalla samþykki hvenær sem er, þar sem vinnsla byggist á samþykki — hefur það ekki áhrif á lögmæti vinnslu sem fór fram fyrir afturköllunina.
Sendu beiðni á personuvernd@mennto.is. Við svörum innan eins mánaðar. Þú getur einnig hlaðið niður stórum hluta gagna þinna beint af prófílsíðu þinni á app.mennto.is.
Teljir þú að meðferð okkar á persónuupplýsingum brjóti í bága við lög getur þú sent kvörtun til Persónuverndar, Laugavegi 166, 105 Reykjavík, postur@personuvernd.is, personuvernd.is.
9. Vefkökur og staðbundin geymsla
app.mennto.is notar nauðsynlega lotuköku sem heldur þér innskráðri/innskráðum og stillingaköku sem man val á tungumáli. Þessar kökur eru nauðsynlegar fyrir virkni kerfisins; án þeirra er ekki hægt að vera innskráð(ur). Við notum engar auglýsinga- eða rakningarkökur. Menntō appið geymir aðgangslykil og staðbundið afrit af námsgögnum á tækinu svo hægt sé að læra án nettengingar; eyðing forritsins eyðir þeim gögnum.
10. Aldursmörk og ólögráða nemendur (16–17 ára)
Námsumhverfið er hannað fyrir fullorðinsfræðslu og símenntun. Nemendur verða að vera að lágmarki 16 ára til að hefja nám. Við söfnum ekki vísvitandi persónuupplýsingum um börn yngri en 16 ára.
Fyrir nemendur á aldrinum 16 eða 17 ára (ólögráða nemendur):
- Skráning og greiðsluskuldbindingar námskeiða skulu samþykktar af foreldri eða forráðamanni.
- Við vinnum með tengiliðaupplýsingar forráðamanns (nafn, netfang, símanúmer) til að senda lögboðnar greiðslutilkynningar, mætingaryfirlit og upplýsingar um námsframvindu í samræmi við lögræðislög nr. 71/1997.
11. Breytingar á stefnunni
Persónuverndarstefna þessi er útgáfustýrð og ber hver útgáfa dagsetningu og útgáfunúmer. Þegar við gerum efnislegar breytingar óskum við eftir samþykki þínu fyrir nýrri útgáfu næst þegar þú skráir þig inn, og námsumhverfið skráir hvaða útgáfu þú samþykktir og hvenær. Eldri útgáfur eru aðgengilegar sé eftir því óskað.
Stefna þessi er gefin út á íslensku, ensku og úkraínsku. Verði misræmi milli útgáfa ræður íslenski textinn.
12. Samskiptaupplýsingar
Ragnar Snær ehf., kt. 480120-1590 Sóltún 26, 105 Reykjavík, Ísland personuvernd@mennto.is
Privacy Policy
Updated 2026-08-19
Summary
menntō Privacy Policy describes personal data processing, student rights and security measures.
- Data controller: Ragnar Snær ehf., kt. 480120-1590, Sóltún 26, 105 Reykjavík (
personuvernd@mennto.is).- Data processed: Contact details, course progress, attendance, submissions and recordings of live classes.
- Security: Encrypted in transit and at rest; data held within the EEA (Google Cloud,
europe-north1, Finland).- Your rights: Access, rectification, erasure and data portability under the GDPR and Act No. 90/2018.
1. Who is responsible for your data
Ragnar Snær ehf., kt. 480120-1590, Sóltún 26, 105 Reykjavík, Iceland, providing educational services under the brand menntō ("menntō", "we", "us"), is the data controller for the personal data described here.
Where you are enrolled through an employer (vinnuveitandi), a partner educational provider or lifelong learning centre (fræðsluaðili / símenntunarmiðstöð), or a public or vocational rehabilitation body (such as Vinnumálastofnun or VIRK Starfsendurhæfingarsjóður), that commissioning entity acts as the primary data controller for your student file, and we process your data on their instructions as a data processor, while remaining the controller for your user account and technical security on the menntō platform.
Article 28 GDPR requires that processing we carry out on such an entity's instructions rests on a written agreement between us and them. Ask us at personuvernd@mennto.is and we will tell you which entity commissioned your place and what it receives about you.
Questions about personal data, and any request to exercise the rights in section 8: personuvernd@mennto.is.
2. What this policy covers
- the learning platform
app.mennto.is, - the website
mennto.is, - the menntō mobile app for iOS and Android,
- messages we send you by email, SMS, Telegram and push notification.
It does not cover services you reach by following a link out of ours; those run under their own terms.
3. What we process, why, and on what legal basis
| Data | Examples | Why | Legal basis (GDPR / lög nr. 90/2018) |
|---|---|---|---|
| Identity | Name, kennitala, date of birth (derived from the kennitala), preferred language | Enrolment, identifying you across course records and invoices, certificates | Performance of the course contract, Art. 6(1)(b); legal obligation for invoicing, Art. 6(1)(c) |
| Contact | Email address, mobile phone number, postal address if given | Course logistics, reminders, account recovery | Contract, Art. 6(1)(b) |
| Account and sign-in | Username, password hash, passkey credential identifiers, Google account identifier, Telegram user identifier, session and login records | Giving you an account and keeping it secure | Contract, Art. 6(1)(b); legitimate interest in security, Art. 6(1)(f) |
| Learning data | Course enrolments, activity and completion, attendance records, grades, quiz answers, submitted assignments, forum posts, direct messages inside the platform | Delivering and documenting the teaching | Contract, Art. 6(1)(b) |
| Class recordings | Video and audio recordings of live online classes (which may capture student participation, voice, questions and shared screen activity) | Providing study and revision material to students enrolled in that specific class | Contract, Art. 6(1)(b); legitimate interest in educational delivery, Art. 6(1)(f) |
| Communications | Emails, SMS, Telegram messages, push notifications and their delivery status | Reaching you about your course | Contract, Art. 6(1)(b); consent for anything promotional, Art. 6(1)(a) |
| Technical | IP address, browser and device type, app version, push notification tokens, server and security logs | Running the service, diagnosing faults, defending against abuse | Legitimate interest, Art. 6(1)(f) |
| Student pass | Digital student pass in Apple Wallet: name, kennitala, enrolled course names, email address, pass serial number and QR code | Identifying you as an enrolled student | Contract, Art. 6(1)(b) |
| Billing | Invoicing and payment data (processed outside the learning platform in our accounting system, Payday; no payment card or bank details are stored on our servers) | Charging for courses, bookkeeping | Contract, Art. 6(1)(b); legal obligation, Art. 6(1)(c) |
About the kennitala. We use it as the identifier that ties your record together across the platform, invoices and course documents, and we derive your date of birth from it. Article 13 of Act No. 90/2018 permits the use of a kennitala where there is an objective reason for it and it is necessary for reliable identification. Ours is that your enrolment, grades, invoices and certificates must attach to one person without ambiguity, including long after your course has ended. The necessity comes from how that record is verified: the bodies that check it look you up by kennitala — your trade union, a vocational training fund, Vinnumálastofnun or VIRK asking months or years later whether you attended. Names are neither unique nor permanent, and an email address, phone number or postal address changes and can be shared, so none of them settles whether a certificate belongs to the right person. We do not publish it and do not pass it to anyone except the recipients in section 5.
Where the data comes from. Most of it comes from you, or arises from what you do on the platform — enrolments, submissions, attendance, activity records. Where an employer, a partner educational provider or a public body enrolled you, we receive your name, kennitala, contact details and the course you are entitled to attend from them rather than from you, and they tell us whether your attendance has to be reported back to them. Where you sign in with Google or Telegram, we receive an account identifier from that provider. Where you use the mobile app, your device gives us a push notification token.
About class recordings. A teacher records a live class so that the students enrolled in it can go back over the lesson. The teacher says when the recording starts. You do not have to appear in it: attending with your camera and microphone off and asking your questions in the chat is a normal way to take part, and nothing in your assessment depends on being seen or heard. If a recording captures you and you would rather it did not, you may object under Article 21 GDPR — write to personuvernd@mennto.is and we will cut the passage or take the recording down. Recordings stay inside the course; section 6 of the Terms of Use forbids passing them on.
We do not process special categories of data (health, beliefs, and so on) as part of the teaching. Do not send such data through the platform; if you need to tell us something of that kind, contact us directly.
We do not process or store biometric data. Passkey authentications (using Face ID, Touch ID or device PIN) are verified locally and securely by your own device; our servers receive only cryptographic verification tokens, never biometric scans.
We do not use your data for automated decisions with legal effect, and we do not profile you for advertising.
4. AI features
The platform has an integrated AI subsystem for teaching staff, with two providers — Claude from Anthropic PBC (United States) and Gemini from Google (Ireland/United States). They can summarise or explain text and generate text or images.
These tools are for teachers, and students have no access to them. What that means for you in practice:
- nothing you write — an assignment, a forum post, a message, an answer in a quiz — is sent to an AI provider by the platform;
- there is no AI button anywhere in your view of the course, so there is no way to send anything by accident;
- a teacher preparing course material may use these tools on that material. Where a teacher does so, what leaves the platform is the course text they are working on, not a record about you. Our teachers are instructed not to put student names, kennitölur or student work into them.
If that changes — if we ever open an AI feature to students — we will say so in a new version of this policy and ask you to accept it before the feature works, because it would mean your own words leaving the platform.
5. Who else processes your data
We keep the data in the European Economic Area wherever we can. The recipients below act on our instructions as processors, except where stated otherwise.
| Recipient | Role | Where |
|---|---|---|
| Google Cloud (Google Ireland Ltd.) | Hosting: servers and database; disk and database snapshots | europe-north1, Finland; snapshots held in the EU multi-region — EEA |
| Google Drive (via rclone) | Nightly database and file backups | Global / EEA (Google LLC / Google Ireland Ltd.) |
| Anthropic PBC | AI provider, teaching staff only (section 4) | United States — outside the EEA |
| Google (Gemini) | AI provider, teaching staff only (section 4) | EEA/United States |
| Telegram FZ-LLC | Sign-in with Telegram and notification delivery, if you use it | United Arab Emirates — outside the EEA |
| Nova SMS (through the HópSMS gateway) | Sending SMS to your mobile number | Iceland — EEA |
| Apple Inc. | Push notifications (APNs), Apple Wallet student pass, TestFlight if you take part in the app beta | United States — outside the EEA |
| Google (Firebase Cloud Messaging) | Push notifications on Android | EEA/United States |
| Microsoft 365 (Microsoft Ireland Operations Ltd.) | Email hosting for @mennto.is correspondence | European Union (EU Data Boundary) / EEA |
| Google Contacts (Google LLC / Google Ireland Ltd.) | Contact synchronisation for administrative staff (name, email, profile photo, enrolled course names) | EEA / United States |
| Payday (Payday ehf., a Visma group company) | Electronic invoicing, payment claims and bookkeeping (hosted on Microsoft Azure in Ireland) | Iceland / Ireland — EEA |
| Sponsoring, funding and rehabilitation bodies (Vinnumálastofnun, VIRK Starfsendurhæfingarsjóður, trade union vocational funds / starfsmenntasjóðir upon student reimbursement request, employers, partner educational providers & lifelong learning centres / fræðsluaðilar og símenntunarmiðstöðvar) | Issuing and confirming course attendance (mæting) and completion for grant reimbursement, rehabilitation compliance, employer training, or subcontracting | Iceland — EEA |
Where a recipient is outside the EEA, transfers rest on appropriate safeguards:
- Google LLC and Anthropic PBC: certified under the EU–U.S. Data Privacy Framework (DPF) and bound by the European Commission's Standard Contractual Clauses (SCCs, Commission Implementing Decision (EU) 2021/914);
- Apple Inc.: Standard Contractual Clauses incorporated into the Apple Developer agreement and DPF certification;
- Telegram FZ-LLC (UAE): the transfer is based on your explicit consent (GDPR Art. 49(1)(a)) when you choose to connect Telegram for sign-in or notifications. The United Arab Emirates is not covered by a European Commission adequacy decision, and this transfer rests neither on standard contractual clauses nor on any other safeguard under Art. 46 GDPR. Your personal data may therefore receive weaker protection than within the EEA, and your rights may be harder to enforce. Connecting Telegram is optional and you can disconnect it at any time.
We also disclose data when the law requires it — for example to tax authorities, or in response to a lawful order.
We do not sell personal data and do not share it for advertising.
6. How long we keep it
| What | How long | Why |
|---|---|---|
| Account and core study records (enrolments, attendance, grades, certificates issued) | 5 years after your last completed course (or until you request account closure where no statutory retention applies) | To confirm completed studies for employers, trade unions (stéttarfélög) and Vinnumálastofnun, and to reissue certificates |
| Submitted coursework (assignments, quiz answers, student forum posts) | 12 months after course completion, or while your account remains active | Grade verification, academic review, and portfolio access |
| Invoices and accounting records | 7 years from the end of the accounting year | Mandatory statutory retention under Article 20 of Act No. 145/1994 on Bookkeeping (lög um bókhald) |
| Recordings of live classes | 12 months after the course ends | Revision material for the students enrolled in that class |
| Server, authentication and security logs | 90 days | Security auditing, intrusion detection, and technical fault diagnosis |
| Communications (emails, SMS, Telegram delivery logs) | 12 months | Documenting course logistics, attendance inquiries, and resolving student queries |
| Nightly disaster recovery backups | 14 days | Rolling snapshot retention on Google Drive for disaster recovery; deleted automatically after 14 days |
When a period ends we delete the data or anonymise it so it can no longer be linked to you. Teaching materials that contain no student participation (curricula, exercises, and recordings in which only the teacher appears) are proprietary materials of Ragnar Snær ehf. (operating as menntō) and may be retained indefinitely. A recording that captures students is kept for the period in the table above, whatever else it also contains.
7. How we protect it
Traffic runs over HTTPS only. Access to the servers is restricted to named administrators; the database is not reachable from the public internet. Secrets are held in a managed secret store, never in the code. Backups run nightly and are kept for 14 days.
If a breach of security nevertheless reaches your personal data, we notify Persónuvernd within 72 hours of becoming aware of it, as Article 33 GDPR requires, and we tell you directly where the breach is likely to leave your rights and freedoms at high risk (Article 34).
8. Your rights
You may ask us to:
- see the data we hold about you, and get a copy,
- correct anything wrong,
- delete it, where we are not required to keep it (upon account erasure, data is deleted immediately from the live database, and rotates out of technical recovery backups within 14 days in accordance with backup cycles),
- restrict or object to processing based on legitimate interest, including a recording of a class that captures you (section 3),
- receive the data you gave us in a portable format,
- withdraw consent at any time, where processing rests on consent — this does not affect what happened before you withdrew it.
Write to personuvernd@mennto.is. We answer within one month. You can also download much of your own data yourself from your profile on app.mennto.is.
If you think we handle your data wrongly, you may complain to Persónuvernd (the Icelandic Data Protection Authority), Laugavegur 166, 105 Reykjavík, postur@personuvernd.is, personuvernd.is.
9. Cookies and local storage
app.mennto.is sets an essential session cookie that keeps you signed in, and remembers preferences such as your chosen language. These are necessary for the platform to work; without them you cannot stay signed in. We do not use advertising or tracking cookies. The mobile app stores your session token and a local copy of your course data on the device so it works offline; removing the app removes them.
10. Age and minor students (16–17)
The platform is designed for adult education and lifelong learning. Students must be at least 16 years old to enrol. We do not knowingly collect personal data from children under 16.
For students aged 16 or 17 (ólögráða nemendur):
- Enrolment and course payment obligations must be approved by a parent or legal guardian (forráðamaður).
- We process the contact details of the legal guardian (name, email, telephone number) to deliver billing notices, attendance records, and academic updates in accordance with Icelandic law (lögræðislög nr. 71/1997).
11. Changes
We keep this policy under version control. Each version carries a date and a revision number. When we change something that affects you, we ask you to accept the new version the next time you sign in, and the platform records which version you accepted and when. Earlier versions stay available on request.
This policy is published in Icelandic, English and Ukrainian. If the versions differ, the Icelandic text prevails.
12. Contact
Ragnar Snær ehf., kt. 480120-1590 Sóltún 26, 105 Reykjavík, Iceland personuvernd@mennto.is
Політика конфіденційності
Оновлено 2026-08-19
Стисло
Політика конфіденційності menntō визначає порядок обробки даних, права студентів та заходи безпеки.
- Володілець даних: Ragnar Snær ehf., kt. 480120-1590, Sóltún 26, 105 Reykjavík (
personuvernd@mennto.is).- Дані, що обробляються: Контактні дані, навчальний прогрес, відвідуваність, виконані завдання та записи занять.
- Безпека: Шифрування під час передавання та зберігання; дані розміщені в межах ЄЕП (Google Cloud,
europe-north1, Фінляндія).- Ваші права: Доступ, виправлення, видалення та перенесення даних відповідно до GDPR та закону № 90/2018.
1. Хто відповідає за ваші персональні дані
Ragnar Snær ehf., kt. 480120-1590, Sóltún 26, 105 Reykjavík, Ісландія, яка надає освітні послуги під брендом menntō («menntō», «ми», «нас»), є контролером персональних даних (Data Controller), описаних у цьому документі.
Якщо ви зараховані на навчання через роботодавця (vinnuveitandi), партнерський навчальний центр або центр неперервної освіти (fræðsluaðili / símenntunarmiðstöð), або державну установу / фонд реабілітації (такі як Директорат праці Vinnumálastofnun чи VIRK Starfsendurhæfingarsjóður), ця організація-замовник виступає первинним контролером вашої особової справи студента, а ми обробляємо ваші дані за її дорученням як процесор (Data Processor), залишаючись контролером вашого облікового запису та технічної безпеки на платформі menntō.
Стаття 28 GDPR вимагає, щоб обробка, яку ми виконуємо за дорученням такої організації, ґрунтувалася на письмовому договорі між нами та нею. Надішліть запит на personuvernd@mennto.is, і ми повідомимо, яка саме організація замовила ваше навчання та які дані про вас вона отримує.
Запитання щодо захисту персональних даних та запити на реалізацію прав згідно з розділом 8: personuvernd@mennto.is.
2. На що поширюється ця політика
- навчальну платформу
app.mennto.is, - вебсайт
mennto.is, - мобільний додаток menntō для iOS та Android,
- повідомлення, які ми надсилаємо вам електронною поштою, SMS, Telegram та push-сповіщеннями.
Ця політика не поширюється на сторонні сервіси, на які ведуть зовнішні посилання з нашого сайту; для них діють власні умови конфіденційності.
3. Які дані ми обробляємо, для чого та правова основа
| Категорія даних | Приклади | Мета обробки | Правова основа (GDPR / lög nr. 90/2018) |
|---|---|---|---|
| Ідентифікаційні | Ім'я, kennitala (особистий номер), дата народження (визначається з kennitala), мова спілкування | Зарахування, ідентифікація в навчальних журналах, виставлення рахунків, сертифікати | Виконання договору на навчання, ст. 6(1)(b); законодавчий обов'язок щодо рахунків, ст. 6(1)(c) |
| Контактні | Адреса електронної пошти, номер мобільного телефону, поштова адреса (якщо надана) | Організація занять, сповіщення, відновлення доступу | Виконання договору, ст. 6(1)(b) |
| Акаунт та вхід | Ім'я користувача, хеш пароля, ідентифікатори passkey, акаунта Google або Telegram, записи сесій та входу | Створення облікового запису та захист безпеки | Виконання договору, ст. 6(1)(b); законний інтерес у безпеці, ст. 6(1)(f) |
| Навчальні дані | Записи на курси, активність і прогрес, відвідуваність, оцінки, відповіді на тести, надіслані завдання, дописи на форумах, повідомлення на платформі | Забезпечення викладання та фіксація результатів | Виконання договору, ст. 6(1)(b) |
| Записи занять | Аудіо- та відеозаписи живих онлайн-уроків (можуть фіксувати участь студентів, голоси, запитання та демонстрацію екрана) | Надання навчальних матеріалів для повторення студентам цієї групи | Виконання договору, ст. 6(1)(b); законний інтерес в освітньому процесі, ст. 6(1)(f) |
| Комунікації | Електронні листи, SMS, повідомлення Telegram, push-сповіщення та статус їхньої доставки | Службове інформування про перебіг навчання | Виконання договору, ст. 6(1)(b); згода для рекламних пропозицій, ст. 6(1)(a) |
| Технічні дані | IP-адреса, тип браузера та пристрою, версія додатка, токени push-сповіщень, системні логи та журнали безпеки | Робота сервісу, діагностика несправностей, захист від зловживань | Законний інтерес, ст. 6(1)(f) |
| Студентський квиток | Цифровий студентський квиток в Apple Wallet: ім'я, kennitala, назви курсів, email, серійний номер та QR-код | Ідентифікація вас як дійсного студента | Виконання договору, ст. 6(1)(b) |
| Фінансові дані | Дані рахунків та платежів (обробляються поза навчальною платформою у бухгалтерській системі Payday; дані банківських карток чи банківських рахунків не зберігаються на наших серверах) | Оплата за навчання, бухгалтерський облік | Виконання договору, ст. 6(1)(b); законодавчий обов'язок, ст. 6(1)(c) |
Про ісландський особистий номер (kennitala). Ми використовуємо kennitala як єдиний ідентифікатор, що пов'язує вашу особову справу, рахунки та сертифікати, і визначаємо за ним дату народження. Згідно зі ст. 13 Закону Ісландії № 90/2018 використання kennitala дозволене, якщо воно має об'єктивну підставу та є необхідним для надійної ідентифікації особи. Наша підстава — зарахування, оцінки, рахунки та сертифікати мають без сумнівів стосуватися однієї й тієї самої особи, зокрема й через тривалий час після завершення навчання. Необхідність випливає з того, як ці дані перевіряють: установи, які їх звіряють, шукають вас саме за kennitala — профспілка, фонд професійного навчання, Vinnumálastofnun або VIRK, що через місяці чи роки запитує підтвердження вашої відвідуваності. Імена не є ні унікальними, ні незмінними, а email, номер телефону та поштова адреса змінюються і можуть бути спільними; жоден із них не вирішує, чи стосується сертифікат потрібної людини. Ми ніколи не публікуємо kennitala у відкритому доступі та не передаємо її нікому, крім одержувачів, зазначених у розділі 5.
Звідки надходять дані. Більшість — від вас або виникає під час користування платформою: зарахування, виконані завдання, відвідуваність, записи активності. Якщо вас зарахував роботодавець, партнерський навчальний центр або державна установа, ваше ім'я, kennitala, контактні дані та назву курсу, на який ви маєте право, ми отримуємо від них, а не від вас, і вони повідомляють, чи потрібно звітувати їм про вашу відвідуваність. Якщо ви входите через Google або Telegram, ми отримуємо ідентифікатор облікового запису від відповідного провайдера. Якщо ви користуєтеся мобільним додатком, пристрій передає нам токен push-сповіщень.
Про записи занять. Викладач записує живе заняття, щоб студенти цієї групи могли переглянути урок повторно. Викладач повідомляє про початок запису. Ви не зобов'язані з'являтися в записі: брати участь із вимкненою камерою та мікрофоном і ставити запитання в чаті — звичайний спосіб навчання, і ваше оцінювання не залежить від того, чи вас видно й чути. Якщо запис зафіксував вас і ви цього не бажаєте, ви можете заперечити проти обробки згідно зі ст. 21 GDPR — напишіть на personuvernd@mennto.is, і ми виріжемо фрагмент або видалимо запис. Записи доступні лише в межах курсу, а розділ 6 Умов використання забороняє їх поширення.
Ми не обробляємо спеціальні категорії персональних даних (відомості про стан здоров'я, релігійні чи політичні переконання тощо) у межах навчального процесу. Будь ласка, не надсилайте такі відомості через навчальну платформу; у разі потреби зв'яжіться з нами напряму.
Ми не збираємо та не зберігаємо біометричні дані. Автентифікація за допомогою passkey (Face ID, Touch ID чи PIN-код пристрою) перевіряється локально та безпечно вашим власним пристроєм; наші сервери отримують лише криптографічний токен підтвердження, а не біометричні скани.
Ми не використовуємо ваші дані для автоматизованого ухвалення рішень із юридичними наслідками та не займаємося профайлінгом у рекламних цілях.
4. Функції штучного інтелекту
На платформі активовано інтегровану підсистему штучного інтелекту для викладачів із двома провайдерами — Claude від Anthropic PBC (США) та Gemini від Google (Ірландія/США). Вони можуть створювати анотації, пояснювати навчальний текст та генерувати зображення чи матеріали.
Ці інструменти призначені виключно для викладачів; студенти не мають доступу до них. На практиці це означає:
- ніщо з того, що ви пишете — завдання, дописи на форумах, повідомлення, відповіді в тестах — не надсилається провайдерам ШІ з платформи;
- в інтерфейсі студента немає жодних кнопок виклику ШІ, тому випадкова відправка даних виключена;
- викладач, готуючи матеріали курсу, може використовувати ці інструменти. У такому разі платформу залишає навчальний текст, але жодні персональні дані студентів не передаються. Наші викладачі мають суворі інструкції не вводити імена, kennitölur або роботи студентів у системи ШІ.
Якщо це зміниться — якщо ми колись відкриємо функції ШІ для студентів — ми повідомимо про це в новій редакції цієї політики та запитаємо вашу згоду до активації функції.
5. Хто ще обробляє ваші дані
Ми зберігаємо дані в межах Європейського економічного простору (ЄЕП) усюди, де це можливо. Наведені нижче партнери діють за нашими інструкціями як процесори даних, якщо не вказано інше.
| Одержувач | Роль | Де розташований |
|---|---|---|
| Google Cloud (Google Ireland Ltd.) | Хостинг: сервери та база даних; знімки диска й бази даних | europe-north1, Фінляндія; знімки зберігаються в мультирегіоні ЄС — ЄЕП |
| Google Drive (через rclone) | Щоденне резервне копіювання бази та файлів | Глобально / ЄЕП (Google LLC / Google Ireland Ltd.) |
| Anthropic PBC | Провайдер ШІ, виключно для викладачів (розділ 4) | США — за межами ЄЕП |
| Google (Gemini) | Провайдер ШІ, виключно для викладачів (розділ 4) | ЄЕП / США |
| Telegram FZ-LLC | Вхід через Telegram та доставка сповіщень (за вашим вибором) | ОАЕ — за межами ЄЕП |
| Nova SMS (через шлюз HópSMS) | Відправка SMS на мобільний номер | Ісландія — ЄЕП |
| Apple Inc. | Push-сповіщення (APNs), студентський квиток Apple Wallet, TestFlight для тестування додатку | США — за межами ЄЕП |
| Google (Firebase Cloud Messaging) | Push-сповіщення для додатку на Android | ЄЕП / США |
| Microsoft 365 (Microsoft Ireland Operations Ltd.) | Корпоративна електронна пошта для листування @mennto.is | Європейський Союз (EU Data Boundary) / ЄЕП |
| Google Contacts (Google LLC / Google Ireland Ltd.) | Синхронізація контактів для адміністраторів (ім'я, email, фото, назва курсу) | ЄЕП / США |
| Payday (Payday ehf., компанія групи Visma) | Електронні рахунки, банківські вимоги в нетбанк та бухгалтерія (хостинг на Microsoft Azure в Ірландії) | Ісландія / Ірландія — ЄЕП |
| Фінансуючі, реабілітаційні та партнерські організації (Vinnumálastofnun, VIRK Starfsendurhæfingarsjóður, навчальні фонди профспілок при запиті на компенсацію, роботодавці, освітні центри) | Видача та підтвердження відвідуваності занять (mæting) та закінчення курсів для виплати грантів, реабілітації або корпоративного навчання | Ісландія — ЄЕП |
Якщо одержувач перебуває за межами ЄЕП, передача ґрунтується на належних гарантіях безпеки:
- Google LLC та Anthropic PBC: сертифіковані за рамковою угодою ЄС-США про конфіденційність даних (EU–U.S. Data Privacy Framework — DPF) та пов'язані Стандартними договірними положеннями Європейської Комісії (SCC, рішення (ЄС) 2021/914);
- Apple Inc.: Стандартні договірні положення (SCC), інтегровані в угоду розробника Apple, та сертифікація DPF;
- Telegram FZ-LLC (ОАЕ): передача здійснюється на підставі вашої прямої згоди (п. «a» ч. 1 ст. 49 GDPR), коли ви підключаєте Telegram для входу чи сповіщень. Об'єднані Арабські Емірати не мають рішення Європейської Комісії про належний рівень захисту, і ця передача не спирається ні на стандартні договірні положення, ні на інші гарантії за ст. 46 GDPR. Тому ваші дані можуть отримати слабший захист, ніж у ЄЕЗ, а реалізація ваших прав може бути складнішою. Підключення Telegram є добровільним, і ви можете відключити його будь-коли.
Ми також розкриваємо дані, коли цього вимагає закон — наприклад, податковим органам або на виконання законного судового рішення.
Ми ніколи не продаємо персональні дані та не передаємо їх для реклами.
6. Скільки часу ми зберігаємо дані
| Що зберігається | Термін | Обґрунтування |
|---|---|---|
| Обліковий запис та академічна історія (зарахування, відвідуваність, оцінки, видані сертифікати) | 5 років після закінчення останнього курсу (або до запиту на видалення, де немає вимог закону) | Підтвердження навчання для роботодавців, профспілок та Vinnumálastofnun, а також повторна видача сертифікатів |
| Навчальні завдання (здані роботи, відповіді на тести, дописи на форумах) | 12 місяців після завершення курсу або доки акаунт активний | Перевірка оцінок, академічна апеляція та доступ студента до власного портфоліо |
| Рахунки та первинні бухгалтерські документи | 7 років від кінця звітного року | Обов'язковий строк зберігання згідно зі ст. 20 Закону Ісландії про бухоблік № 145/1994 (lög um bókhald) |
| Записи занять | 12 місяців після завершення курсу | Матеріали для повторення для студентів цієї групи |
| Серверні логи, записи аутентифікації та безпеки | 90 днів | Аудит безпеки, захист від кібератак та діагностика технічних помилок |
| Історія листування (листи, SMS, логи Telegram) | 12 місяців | Фіксація організаційних питань курсу, вирішення запитів студентів щодо відвідуваності |
| Щоденні резервні копії системи | 14 днів | Резервні знімки на Google Drive для відновлення після аварій; видаляються автоматично через 14 днів |
Після закінчення терміну зберігання ми видаляємо дані або анонімізуємо їх так, щоб їх більше не можна було пов'язати з вами. Навчальні матеріали, що не містять участі студентів (програми, вправи та записи, у яких присутній лише викладач), є власністю Ragnar Snær ehf. (що діє як menntō) і можуть зберігатися безстроково. Запис, що зафіксував студентів, зберігається протягом строку, зазначеного в таблиці вище, незалежно від іншого його змісту.
7. Як ми захищаємо дані
Увесь інтернет-трафік шифрується за протоколом HTTPS. Доступ до серверів обмежено призначеними системними адміністраторами; база даних недоступна з відкритого інтернету. Секретні ключі зберігаються в захищеному сховищі ключів, а не в коді. Резервні копії створюються щоночі та зберігаються протягом 14 днів.
Якщо попри це станеться порушення безпеки, що стосується ваших персональних даних, ми повідомляємо Persónuvernd протягом 72 годин з моменту, коли нам стало про це відомо, як вимагає ст. 33 GDPR, і повідомляємо вас напряму, якщо порушення ймовірно спричинить високий ризик для ваших прав і свобод (ст. 34).
8. Ваші права
Відповідно до законодавства про захист персональних даних ви маєте право:
- отримати доступ до даних, які ми зберігаємо про вас, та отримати їхню копію,
- виправити будь-які неточні чи застарілі відомості,
- видалити дані, якщо закон не вимагає від нас їхнього подальшого зберігання,
- обмежити або заперечити проти обробки на підставі законного інтересу, зокрема проти запису заняття, що зафіксував вас (розділ 3),
- отримати свої дані у структурованому машинозчитуваному форматі (перенесення даних),
- відкликати згоду в будь-який момент, якщо обробка базується на згоді (це не впливає на законність обробки до моменту відкликання).
Надішліть запит на personuvernd@mennto.is. Ми відповідаємо протягом одного місяця. Більшість власних даних ви також можете завантажити самостійно зі свого профілю на app.mennto.is.
Якщо ви вважаєте, що ми порушуємо ваші права, ви можете звернутися зі скаргою до Державної інспекції захисту даних Ісландії (Persónuvernd), Laugavegur 166, 105 Reykjavík, postur@personuvernd.is, personuvernd.is.
9. Файли cookie та локальне сховище
app.mennto.is використовує обов'язковий сесійний файл cookie, який підтримує стан вашого входу, та файл cookie налаштувань, що зберігає обрану мову. Вони необхідні для функціонування платформи; без них неможливо увійти в систему. Ми не використовуємо рекламні або трекінгові cookie. Мобільний додаток menntō зберігає токен сесії та локальну копію навчальних даних на пристрої для роботи офлайн; видалення додатка видаляє ці дані.
10. Вікові обмеження та неповнолітні студенти (16–17 років)
Платформа призначена для освіти дорослих та безперервного навчання. Студенти мають бути віком від 16 років. Ми свідомо не збираємо дані дітей молодше 16 років.
Для студентів віком 16 або 17 років (неповнолітні / ólögráða nemendur):
- Реєстрація на курс та фінансові зобов'язання мають бути схвалені батьками або законним опікуном (forráðamaður).
- Ми обробляємо контактні дані опікуна (ім'я, email, телефон) для надсилання обов'язкових повідомлень про рахунки, відвідуваність та успішність відповідно до законодавства Ісландії (lögræðislög nr. 71/1997).
11. Зміни до цієї політики
Ця політика перебуває під контролем версій; кожна редакція має дату та номер. У разі внесення суттєвих змін ми попросимо вас погодитися з новою версією під час наступного входу в систему, а платформа зафіксує номер редакції та дату згоди. Попередні версії надаються за запитом.
Ця політика опублікована ісландською, англійською та українською мовами. У разі розбіжностей між версіями переважну силу має ісландський текст.
12. Контакти
Ragnar Snær ehf., kt. 480120-1590 Sóltún 26, 105 Reykjavík, Iceland personuvernd@mennto.is