Tietojenkäsittelysopimus
Versio AV2024-1.0
Osapuolet:
1. Jimani, jäljempänä ”Käsittelijä”;
2. Asiakas, jäljempänä ”Rekisterinpitäjä”;
Käsittelijä ja Rekisterinpitäjä jäljempänä yhdessä myös: ”Osapuolet”
Ottaen huomioon, että:
– Rekisterinpitäjä on antanut Käsittelijälle toimeksiannon käsitellä yrityksensä henkilötietoja pääsopimuksen puitteissa, joka on erottamaton osa tätä tietojenkäsittelysopimusta; – Rekisterinpitäjä määrittelee tarkoitukset ja keinot, joihin tässä mainittuja ehtoja sovelletaan; – Käsittelijä on valmis suorittamaan käsittelytoimet ja on myös valmis noudattamaan tietoturvaan liittyviä velvoitteita ja muita yleisen tietosuoja-asetuksen (”GDPR”) näkökohtia siltä osin kuin se on hänen vallassaan; – Käsittelijä ei käsittele henkilötietoja omiin tarkoituksiinsa; – Rekisterinpitäjää voidaan pitää GDPR:n 4 artiklan 7 kohdan mukaisena rekisterinpitäjänä; – Käsittelijää voidaan pitää GDPR:n 4 artiklan 8 kohdan mukaisena käsittelijänä; – Kun tässä sopimuksessa puhutaan henkilötiedoista, tarkoitetaan niillä GDPR:n 4 artiklan 1 kohdan mukaisia henkilötietoja; – Osapuolet haluavat, ottaen huomioon myös GDPR:n 28 artiklan 3 kohdan vaatimuksen, vahvistaa oikeutensa ja velvollisuutensa kirjallisesti tällä tietojenkäsittelysopimuksella (jäljempänä ”Tietojenkäsittelysopimus”).
Osapuolet ovat sopineet seuraavaa:
1 artikla – Käsittelyn tarkoitus
1. Käsittelijä sitoutuu käsittelemään henkilötietoja Rekisterinpitäjän lukuun tämän tietojenkäsittelysopimuksen ehtojen mukaisesti. Käsittely tapahtuu ainoastaan toimeksiantosopimuksen ja tämän tietojenkäsittelysopimuksen täytäntöönpanon puitteissa GDPR:n 28 artiklan 3 kohdan mukaisesti. 2. Käsittelijä ei saa käsitellä henkilötietoja muuhun kuin Rekisterinpitäjän määrittelemään tarkoitukseen. Käsittelyn tarkoituksena on tarjota Rekisterinpitäjän pyytämiä palveluita, kuten pääsopimuksessa on kuvattu ja määritelty. Tätä varten suoritetaan seuraavat toimenpiteet: alustan asettaminen saataville asiakkaan toimintaa varten sekä muut siihen liittyvät toimenpiteet. 3. Rekisteröityjen ryhmä, joiden henkilötietoja kerätään, koskee Asiakkaan asiakastietoja, kirjautumistietoja, työntekijätietoja ja/tai muita Rekisterinpitäjän henkilöitä tai sidosryhmiä, joiden kanssa Käsittelijä joutuu kosketuksiin käsitellessään henkilötietoja Rekisterinpitäjän lukuun. 4. Käsiteltävät henkilötietoryhmät ovat: henkilötiedot, Asiakkaan työntekijätiedot. 5. Käsittelijä ei käsittele henkilötietoja mihinkään muuhun tarkoitukseen kuin Rekisterinpitäjän määrittelemään tarkoitukseen. Rekisterinpitäjä ilmoittaa Käsittelijälle käsittelytarkoitukset siltä osin kuin niitä ei ole jo mainittu tässä tietojenkäsittelysopimuksessa. 6. Käsittelijällä on määräysvalta henkilötietojen käsittelyyn ja tallennukseen käytettävistä välineistä. Rekisterinpitäjä vastaa käsittelyn tarkoituksen määrittämisestä ja hänen on kirjattava se selkeästi. 7. Käsittely tapahtuu sekä manuaalisesti että (osittain) automaattisesti. 8. Rekisterinpitäjän lukuun käsiteltävät henkilötiedot pysyvät Rekisterinpitäjän ja/tai kyseisten rekisteröityjen omaisuutena.
2 artikla – Sopimuksen kesto
1. Tämä sopimus alkaa sopimuksen hyväksymisen jälkeen ja on voimassa pääsopimuksen keston ajan. 2. Tätä sopimusta ei voi irtisanoa kesken sopimuskauden. 3. Tähän sopimukseen tehtävät muutokset, jotka johtuvat mahdollisesta taustalla olevasta toimeksiantosopimuksesta, laista tai asetuksista tai muista merkityksellisistä olosuhteista, ovat päteviä vain, jos ne liitetään tietojenkäsittelysopimukseen neuvottelujen jälkeen ja osapuolten nimenomaisella suostumuksella. 4. Tämä sopimus päättyy automaattisesti, jos pääsopimus päättyy. 5. Heti kun sopimus on päättynyt mistä tahansa syystä ja millä tavalla tahansa, Käsittelijä palauttaa – Rekisterinpitäjän valinnan mukaan – kaikki hallussaan olevat henkilötiedot alkuperäisinä tai kopioina Rekisterinpitäjälle ja/tai poistaa ja/tai tuhoaa nämä alkuperäiset henkilötiedot ja niiden mahdolliset kopiot enintään 28 päivän kuluessa. Tästä aiheutuvat mahdolliset kustannukset vastaa Rekisterinpitäjä. 6. Salassapitoa, vastuuta ja erimielisyyksien ratkaisemista koskevat määräykset pysyvät voimassa tämän sopimuksen päättymisen jälkeen.
3 artikla – Käsittelijän velvollisuudet
1. Käsittelijä on velvollinen noudattamaan voimassa olevan lainsäädännön, erityisesti GDPR:n ja kansallisen tietosuojalainsäädännön, henkilötietojen käsittelylle asettamia ehtoja. 2. Käsittelijä ei saa täydentää omia tietokantojaan ja/tai tiedostojaan millään Rekisterinpitäjän tietokantojen (henkilö)tiedoilla, paitsi jos Käsittelijän on luotava väliaikaisia tietokantoja ja/tai tiedostoja henkilötietojen asianmukaista käsittelyä varten. Väliaikaiset tiedostot poistetaan välittömästi, kun niitä ei enää tarvita käsittelyyn. 3. Käsittelijä ilmoittaa Rekisterinpitäjälle tämän ensimmäisestä pyynnöstä toimenpiteistä, joita hän on toteuttanut tämän tietojenkäsittelysopimuksen mukaisten velvoitteidensa osalta. 4. Jos Rekisterinpitäjä antaa Käsittelijälle henkilötietojen käsittelyä koskevia ohjeita, Käsittelijän on noudatettava näitä ohjeita, jos se on tarpeen asianmukaisen käsittelyn kannalta, paitsi jos nämä ohjeet ovat ristiriidassa lakien, asetusten tai sovellettavien ammatti- ja käytössääntöjen kanssa. Vain Rekisterinpitäjällä on valtuudet antaa tästä lopullinen arvionsa. 5. Kaikki Käsittelijää koskevat velvoitteet koskevat myös henkilöitä, jotka käsittelevät henkilötietoja Käsittelijän alaisuudessa (Rekisterinpitäjän nimenomaisella suostumuksella), mukaan lukien Käsittelijän työntekijät ja tämän käyttämät kolmannet osapuolet. 6. Käsittelijä vastaa siitä, että vain niillä työntekijöillä ja/tai kolmansilla osapuolilla on pääsy henkilötietoihin, joille pääsy on välttämätön sopimuksen täytäntöönpanemiseksi. Työntekijät ja/tai kolmannet osapuolet työskentelevät Käsittelijän vastuulla. 7. Rekisterinpitäjällä on rajoittamaton pääsy Käsittelijän hallussa oleviin henkilötietoihin. Käsittelijä on velvollinen tekemään yhteistyötä Rekisterinpitäjän pyynnöstä tarkastusoikeuden osalta. 8. Tätä sopimusta ei voi siirtää, ellei nimenomaisesti ole toisin sovittu.
4 artikla – Henkilötietojen siirto
1. Ilman Rekisterinpitäjän kirjallista suostumusta Käsittelijä ei saa siirtää tai antaa pääsyä henkilötietoihin, joita Käsittelijä tai tämän käyttämä alikäsittelijä käsittelee sopimuksen täytäntöönpanon yhteydessä, maihin tai kansainvälisille järjestöille, joiden osalta Euroopan komissio ei ole vielä päättänyt, että ne takaavat riittävän tietosuojan tason sovellettavan tietosuojalainsäädännön mukaisesti. GDPR:n 44–50 artiklaa noudatetaan kaikkina aikoina. Käsittelijä antaa Rekisterinpitäjän ensimmäisestä pyynnöstä tiedot paikoista, joissa käsittely tapahtuu. 2. Käsittelijä käsittelee Rekisterinpitäjän henkilötietoja huolellisesti.
5 artikla – Käsittelijän vastuu
1. Käsittelijä suorittaa Rekisterinpitäjälle tämän sopimuksen puitteissa tämän sopimuksen 1.2 artiklassa mainitut tehtävät sekä muut pääsopimuksessa sovitut tehtävät. 2. Käsittelijä vastaa henkilötietojen käsittelystä tämän tietojenkäsittelysopimuksen mukaisesti Rekisterinpitäjän ohjeiden mukaisesti. Muusta henkilötietojen käsittelystä, mukaan lukien mutta ei rajoittuen Rekisterinpitäjän suorittamaan henkilötietojen keräämiseen, käsittelyyn tarkoituksiin, joita Rekisterinpitäjä ei ole ilmoittanut Käsittelijälle, kolmansien osapuolten suorittamaan käsittelyyn ja/tai muihin tarkoituksiin, Käsittelijä on samoin vastuussa.
6 artikla – Kolmannet osapuolet
Käsittelijän tehtäviä voidaan ulkoistaa kolmansille osapuolille vain Rekisterinpitäjän nimenomaisella etukäteisellä suostumuksella. Käsittelijä vastaa näistä kolmansista osapuolista ja on itse vastuussa ja korvausvelvollinen kaikista vahingoista, joita kolmannet osapuolet aiheuttavat Rekisterinpitäjälle. Kaikki tämän sopimuksen velvoitteet koskevat myös näitä kolmansia osapuolia (alikäsittelijöitä).
7 artikla – Henkilötietojen turvatoimet
1. Käsittelijä pyrkii toteuttamaan riittävät ja asianmukaiset organisatoriset ja tekniset toimenpiteet kaikenlaista lainvastaista käsittelyä vastaan suorittamiensa henkilötietojen käsittelytoimien osalta. 2. Toimenpiteiden turvatason on vastattava vähintään tasoa, joka ei ole kohtuuton suhteessa niistä aiheutuviin kustannuksiin, kyseisten henkilötietojen arkaluonteisuuteen sekä tekniikan tasoon ja riskeihin. Käsittelijä ei takaa, että hänen toteuttamansa turvatoimet ovat tehokkaita kaikkina aikoina ja kaikissa olosuhteissa. Osapuolet voivat sopia muista täydentävistä tai tarkemmista turvatoimista. 3. Käsittelijällä on oma vastuu tiedottaa itselleen ja/tai työntekijöilleen ja käyttämilleen kolmansille osapuolille kaikista protokollat, (turva)käytännöt ja muut ohjeet, jotka mahdollistavat ja edistävät turvallista käsittelyä. 4. Käsittelijä on vastuussa ja korvausvelvollinen omasta osuudestaan käsittelyssä. 5. Jos henkilötietojen tietoturvassa tapahtuu loukkaus, joka voi aiheuttaa vahinkoa tai jolla voi olla haitallisia seurauksia henkilötietojen suojalle, Käsittelijän on ilmoitettava tästä Rekisterinpitäjälle välittömästi, tai ainakin ilman aiheetonta viivytystä, kuitenkin 24 tunnin kuluessa siitä, kun Käsittelijä on kohtuudella voinut tulla tietoiseksi asiasta. Rekisterinpitäjä ilmoittaa tämän jälkeen tietosuojaviranomaiselle 48 tunnin kuluessa ja mahdollisille rekisteröidyille mahdollisimman pian loukkauksesta. 6. Käsittelijän ilmoitusvelvollisuuden mukaisesti tietoturvaloukkausta koskevan ilmoituksen on sisällettävä vähintään seuraavat osat: – henkilötietojen tietoturvaloukkauksen luonne, mukaan lukien mahdollisuuksien mukaan asianomaisten rekisteröityjen ja henkilötietojen ryhmät sekä arvioitu lukumäärä; – tietosuojavastaavan nimi ja yhteystiedot tai muu yhteyspiste, josta voi saada lisätietoja; – henkilötietojen tietoturvaloukkauksen todennäköiset seuraukset; – toimenpiteet, joita Käsittelijä on ehdottanut tai toteuttanut henkilötietojen tietoturvaloukkauksen johdosta, mukaan lukien tarvittaessa toimenpiteet mahdollisten haittavaikutusten lieventämiseksi. 7. Rekisterinpitäjän on pidettävä rekisteriä kaikista loukkauksista GDPR:n 33 artiklan 5 kohdan mukaisesti. 8. Jos henkilötietojen tietoturvaloukkaus on tapahtunut Käsittelijän luona, Käsittelijä on velvollinen toteuttamaan omalla kustannuksellaan asianmukaiset toimenpiteet tulevien vaaratilanteiden ja/tai loukkausten estämiseksi.
8 artikla – Salassapito
Käsittelijä ja tämän työntekijät sekä Käsittelijän käyttämät kolmannet osapuolet ovat velvollisia pitämään salassa kaikki tämän sopimuksen kautta saadut henkilötiedot, arkaluonteiset tiedot ja/tai yritystiedot. Salassapitovelvollisuus ei päde, jos Rekisterinpitäjä on antanut Käsittelijälle nimenomaisen ja kirjallisen suostumuksen näiden tietojen jakamiseen kolmansille osapuolille tai jos on olemassa lakisääteinen velvollisuus luovuttaa tiedot kolmannelle osapuolelle. Tämän sopimuksen päättymisen jälkeen osapuolet ovat edelleen velvollisia noudattamaan tätä salassapitovelvollisuutta.
9 artikla – Rekisteröidyn oikeudet
1. Mikäli Käsittelijä saa tarkastuspyynnön rekisteröidyltä tai toimivaltaiselta viranomaiselta, Käsittelijä käsittelee tämän pyynnön mahdollisimman pian, kuitenkin viimeistään 5 työpäivän kuluessa. Jos pyyntöä ei ole mahdollista käsitellä itse, pyyntö välitetään 5 työpäivän kuluessa Rekisterinpitäjälle. Käsittelijän on pyydettäessä avustettava pyynnön toteuttamisessa. Kustannukset, joita Käsittelijälle aiheutuu avustamisesta, vastaa Rekisterinpitäjä. 2. Mitä 9.1 artiklassa säädetään, sovelletaan vastaavasti, jos rekisteröity haluaa käyttää muita oikeuksiaan, kuten oikeutta tietojen oikaisemiseen, tietojen poistamiseen, käsittelyn rajoittamiseen, oikeutta siirtää tiedot järjestelmästä toiseen, vastustamisoikeutta sekä oikeuksia automaattisen yksittäispäätöksen yhteydessä, kuten yleisen tietosuoja-asetuksen 3 ja 4 luvussa on säädetty.
10 artikla – Vastuu
1. Käsittelijä vastaa henkilötietojen käsittelystä ja takaa, että käsittely on lainmukaista eikä loukkaa rekisteröityjen oikeuksia. Käsittelijä on vastuussa vain vahingoista, jotka johtuvat Käsittelijän toiminnasta ja/tai laiminlyönnistä tai lakien ja asetusten noudattamatta jättämisestä. 2. Käsittelijän vastuu rajoittuu enintään toimeksiannon arvoon. Kaikki välilliset vahingot on nimenomaisesti suljettu pois Käsittelijän vastuun piiristä. 3. Rajoittamatta tämän artiklan määräyksiä, Käsittelijä on vastuussa käsittelyn aiheuttamasta vahingosta, jos tässä käsittelyssä ei ole noudatettu erityisesti Käsittelijälle osoitettuja GDPR:n velvoitteita tai jos on toimittu vastoin Rekisterinpitäjän lainmukaisia ohjeita. 4. Käsittelijä ei ole vastuussa vahingosta, jos hän pystyy osoittamaan, ettei hän ole millään tavalla vastuussa vahingon aiheuttaneesta tapahtumasta.
11 artikla – Vastuuvapaus
1. Rekisterinpitäjä vapauttaa Käsittelijän vaatimuksista, sakoista ja/tai uhkasakoista, joita tietosuojaviranomainen ja/tai muut viranomaiset esittävät, jos on todettu, että rikkomukset kuuluvat Rekisterinpitäjän vastuulle. 2. Käsittelijä voi periä määrätyt sakot ja/tai uhkasakot Rekisterinpitäjältä, jos ja siltä osin kuin Käsittelijää voidaan pitää vastuullisena Rekisterinpitäjän rikkomuksista.
12 artikla – Erimielisyyksien ratkaiseminen
1. Tähän sopimukseen sovelletaan Alankomaiden lakia. 2. Kaikki osapuolten väliset erimielisyydet, jotka johtuvat tästä tietojenkäsittelysopimuksesta tai liittyvät siihen, ratkaistaan Käsittelijän kotipaikan toimivaltaisessa tuomioistuimessa.