Henkilötietojen käsittelysopimus

1. Sisältö ja tarkoitus

Toimittaja ja Asiakas ovat tehneet lisenssi- ja ylläpitosopimuksen liitteineen ja lisäyksineen ("Pääsopimus"), jonka liitteenä tämä henkilötietojen käsittelysopimus on. Pääsopimuksen nojalla Asiakas on antanut Toimittajalle tehtäväksi toimittaa IT-palveluja Asiakkaalle. Toimittaja käsittelee yhteistyön puitteissa Asiakkaan puolesta henkilötietoja ja toimii siten Henkilötietojen käsittelijänä.

Sopimus on osa Pääsopimusta, ja sen tarkoituksena on täyttää Asiakkaan rekisterinpitäjänä ("Rekisterinpitäjä") ja Toimittajan henkilötietojen käsittelijänä ("Henkilötietojen käsittelijä") väliselle sopimukselle asetetut vaatimukset.

Tämä sopimus on ensisijainen Pääsopimuksen vastaaviin määräyksiin nähden, ellei muuta nimenomaisesti kirjallisesti ilmene.

2. Määritelmät

Tätä henkilötietojen käsittelysopimusta ("Sopimus") sovelletaan ja tulkitaan Euroopan parlamentin ja neuvoston asetuksen (EU) 2016/679, annettu 27 päivänä huhtikuuta 2016, luonnollisten henkilöiden suojelusta henkilötietojen käsittelyssä sekä näiden tietojen vapaasta liikkuvuudesta ja direktiivin 95/46/EY kumoamisesta ("GDPR") mukaisesti. GDPR:ään ja siihen liittyvään täydentävään lainsäädäntöön viitataan jäljempänä termillä "Sovellettava lainsäädäntö".

Käsitteet, joita ei ole määritelty tässä sopimuksessa, saavat Sovellettavassa lainsäädännössä määritellyn merkityksen.

3. Ohjeet

Rekisterinpitäjä vastaa siitä, että Sovellettavan lainsäädännön mukainen oikeusperuste on olemassa kaikelle henkilötietojen käsittelylle, jota Henkilötietojen käsittelijä suorittaa Rekisterinpitäjän puolesta Pääsopimuksen mukaisten velvoitteiden täyttämiseksi ("Henkilötiedot"). Rekisterinpitäjän on lisäksi täytettävä kaikki muut Sovellettavan lainsäädännön mukaiset rekisterinpitäjän velvollisuudet (mukaan lukien rekisteröidyille tiedottaminen henkilötietojen käsittelystä).

Henkilötietojen käsittelijä sitoutuu käsittelemään Henkilötietoja ainoastaan Sopimuksen, Pääsopimuksen sekä Rekisterinpitäjän Liitteen 1 mukaisten kirjallisten ja kulloinkin voimassa olevien ohjeiden mukaisesti, ja vain siinä laajuudessa kuin on tarpeen Pääsopimuksen täyttämiseksi. Ristiriitatilanteissa Liite 1 on ensisijainen aikaisempiin ohjeisiin nähden, ellei osapuolten välillä ole muuta sovittu.

Rekisterinpitäjän on varmistettava, etteivät ohjeet ole ristiriidassa Sovellettavan lainsäädännön kanssa. Jos Henkilötietojen käsittelijä katsoo jonkin ohjeen olevan ristiriidassa Sovellettavan lainsäädännön kanssa, Henkilötietojen käsittelijän on pidättäydyttävä toimimasta kyseisten ohjeiden mukaisesti ja ilmoitettava siitä välittömästi Rekisterinpitäjälle sekä odotettava muutettuja ohjeita.

4. Henkilötietojen käsittelijän avustaminen

Henkilötietojen käsittelijän on asianmukaisten teknisten ja organisatoristen toimenpiteiden avulla, siltä osin kuin se on mahdollista, avustettava Rekisterinpitäjää sen varmistamisessa, että rekisteröidyt voivat käyttää Sovellettavan lainsäädännön mukaisia oikeuksiaan. Rekisteröityjen oikeudet sisältävät: (i) oikeuden vastustaa käsittelyä ja saada Henkilötiedot poistetuksi, (ii) oikeuden pyytää tietoja ja pääsyä Henkilötietoihin, (iii) teknisesti toteutettavissa olevissa tapauksissa oikeuden siirtää Henkilötiedot rekisterinpitäjältä toiselle, (iv) oikeuden pyytää käsittelyn rajoittamista ja (v) oikeuden pyytää Henkilötietojen oikaisemista.

Henkilötietojen käsittelijän on käsittelyn tyyppi ja käytettävissä olevat tiedot huomioon ottaen lisäksi avustettava Rekisterinpitäjää sen velvollisuuksien täyttämisessä, jotka koskevat: (i) tietosuojaa koskevan vaikutustenarvioinnin suorittamista silloin, kun käsittely todennäköisesti aiheuttaa luonnollisten henkilöiden oikeuksille ja vapauksille korkean riskin, (ii) valvontaviranomaisen kuulemista ennen käsittelyn aloittamista, jos vaikutustenarviointi on osoittanut, että käsittely aiheuttaisi korkean riskin ellei Rekisterinpitäjä toteuta riskiä pienentäviä toimenpiteitä, sekä (iii) käsittelyyn liittyvän turvallisuuden varmistamista.

5. Turvallisuus

Henkilötietojen käsittelijän on toteutettava tarvittavat tekniset ja organisatoriset toimenpiteet Henkilötietojen suojaamiseksi Sovellettavan lainsäädännön mukaisesti. Turvatoimenpiteiden on vähintään varmistettava, että Henkilötiedot on suojattu tuhoamiselta, muuttamiselta ja leviämiseltä. Rekisterinpitäjä on hyväksynyt Henkilötietojen käsittelijän Henkilötietojen suojaamiseksi toteuttamat tekniset ja organisatoriset turvatoimenpiteet, jotka on kuvattu tarkemmin Liitteessä 2.

Henkilötietojen käsittelijän on ilmoitettava Rekisterinpitäjälle ilman aiheetonta viivytystä saatuaan tiedon henkilötietojen tietoturvaloukkauksesta sekä tehtävä yhteistyötä Rekisterinpitäjän kanssa ja avustettava tätä, jotta Rekisterinpitäjä voi täyttää GDPR:n 33 ja 34 artiklan mukaiset velvollisuutensa.

Henkilötietojen käsittelijän on varmistettava, että: (i) ainoastaan valtuutetuilla työntekijöillä, joiden on tarpeen päästä käsiksi Henkilötietoihin jotta Henkilötietojen käsittelijä voi tarjota Sopimuksen ja Pääsopimuksen mukaisia palveluja, on pääsy Henkilötietoihin, (ii) valtuutetut työntekijät käsittelevät Henkilötietoja ainoastaan Sopimuksen ja Rekisterinpitäjän ohjeiden mukaisesti, ja (iii) jokainen valtuutettu työntekijä on sitoutunut Henkilötietojen osalta Henkilötietojen käsittelijää kohtaan vaitiolovelvollisuuteen.

6. Alikäsittelijä

Henkilötietojen käsittelijällä on oikeus käyttää alikäsittelijöitä Henkilötietojen käsittelyssä Rekisterinpitäjän puolesta. Rekisterinpitäjälle palveluja toimittamiseen osallistuvat alikäsittelijät on lueteltu Liitteessä 1.

Jos Henkilötietojen käsittelijä käyttää alikäsittelijää, Henkilötietojen käsittelijän on tehtävä kyseisen alikäsittelijän kanssa erillinen sopimus alikäsittelijän suorittamasta Henkilötietojen käsittelystä. Henkilötietojen käsittelijä vastaa alikäsittelijöistään kuin omasta toiminnastaan.

Henkilötietojen käsittelijän on ilmoitettava Rekisterinpitäjälle mahdollisista suunnitelmista uusien alikäsittelijöiden käyttämiseksi tai nykyisten korvaamiseksi, jotta Rekisterinpitäjällä on mahdollisuus vastustaa tällaisia muutoksia.

Jos Henkilötietojen käsittelijä aikoo käyttää uutta alikäsittelijää, Henkilötietojen käsittelijän on ilmoitettava siitä Rekisterinpitäjälle kirjallisesti vähintään 20 päivää etukäteen. Tällaisen ilmoituksen tulee sisältää tiedot, jotka voivat olla kohtuudella merkityksellisiä Rekisterinpitäjän arvioidessa ehdotettua alikäsittelijää.

Jos Rekisterinpitäjä vastustaa kirjallisesti uutta alikäsittelijää viimeistään 10 päivän kuluessa Henkilötietojen käsittelijän ilmoituksen vastaanottamisesta, Rekisterinpitäjällä on oikeus irtisanoa ne palvelut, joita Henkilötietojen käsittelijä ei voi toimittaa käyttämättä uutta alikäsittelijää. Tällainen irtisanominen on tehtävä kirjallisesti viimeistään 20 päivän kuluessa uutta alikäsittelijää koskevan ilmoituksen vastaanottamisesta.

7. Tarkastus ja valvonta

Rekisterinpitäjällä on oikeus itse tai kolmannen osapuolen välityksellä suorittaa tarkastuksia, mukaan lukien tarkastusvierailuja, Henkilötietojen käsittelijän henkilötietojen käsittelyyn liittyen, edellyttäen että Rekisterinpitäjällä on syytä olettaa, ettei Henkilötietojen käsittelijä täytä Sopimuksen mukaisia velvollisuuksiaan. Tällaisesta tarkastuksesta tai tarkastusvierailusta on ilmoitettava Henkilötietojen käsittelijälle hyvissä ajoin, ja Henkilötietojen käsittelijän on annettava Rekisterinpitäjälle tarkastuksen toteuttamiseen tarvittava apu. Rekisterinpitäjä vastaa tällaisen tarkastuksen kustannuksista.

Henkilötietojen käsittelijän on Rekisterinpitäjän pyynnöstä kohtuullisessa laajuudessa toimitettava saatavilla olevat tiedot Henkilötietojen käsittelystä, jotka ovat tarpeen sen osoittamiseksi, että Henkilötietojen käsittelijä täyttää Sovellettavan lainsäädännön mukaiset velvollisuutensa.

Jos rekisteröidyt, valvontaviranomainen tai muu kolmas osapuoli pyytää Henkilötietojen käsittelijältä tietoja Henkilötietojen käsittelystä, Henkilötietojen käsittelijän on ohjattava tällainen pyyntö Rekisterinpitäjälle ja odotettava lisäohjeita. Henkilötietojen käsittelijällä ei ole oikeutta edustaa Rekisterinpitäjää suhteessa rekisteröityihin, valvontaviranomaiseen tai muuhun kolmanteen osapuoleen.

8. Siirrot kolmansiin maihin

Jos Henkilötietoja käsitellään EU/ETA:n ulkopuolella tai kolmannessa maassa, alueella tai sektorilla, jonka komissio on päätöksellään todennut tarjoavan riittävän suojan tason, Henkilötietojen siirtoon sovelletaan GDPR:n V luvun mukaisia asianmukaisia suojatoimia.

Rekisterinpitäjä vahvistaa, että kun Henkilötietojen käsittelijä käyttää alikäsittelijää tietyn käsittelyn suorittamiseen ja tähän käsittelyyn sisältyy Henkilötietojen siirto kolmanteen maahan, Henkilötietojen käsittelijä ja alikäsittelijä voivat varmistaa GDPR:n V luvun noudattamisen tekemällä komission GDPR:n 46 artiklan 2 kohdan nojalla hyväksymät vakiosopimuslausekkeet, edellyttäen että tällaisten vakiosopimuslausekkeiden käyttöedellytykset täyttyvät.

9. Salassapito

Henkilötietojen käsittelijä sitoutuu olemaan julkistamatta tai luovuttamatta Henkilötietoja kolmannelle osapuolelle. Selvyyden vuoksi todettakoon, että alikäsittelijää ei pidetä kolmantena osapuolena tämän kohdan 9 tarkoittamassa merkityksessä.

Edellä sanotusta huolimatta Henkilötietojen käsittelijä saa luovuttaa tietoja, jos siihen on lakiin, tuomioistuimen päätökseen tai viranomaispäätökseen perustuva velvollisuus. Henkilötietojen käsittelijän on ilmoitettava Rekisterinpitäjälle kirjallisesti ilman viivytystä, kun tällainen velvollisuus syntyy, ellei Sovellettava lainsäädäntö estä Henkilötietojen käsittelijää tekemästä niin.

10. Vastuu

Todettakoon, että GDPR:n 83 artiklan mukainen hallinnollinen sakko määrätään rikkovalle osapuolelle eikä se ole osapuolten välisen vastuusääntelyn kohteena Sopimuksessa.

Jos osapuoli joutuu vastuuseen rekisteröidyille Sovellettavan lainsäädännön nojalla, ja toinen osapuoli on osallistunut samaan käsittelyyn, joka on rekisteröidyn vaatimuksen perusteena, toisen osapuolen on GDPR:n 82 artiklan 5 kohdan mukaisesti korvattava vastuussa olevalle osapuolelle se osa korvauksesta, joka vastaa toisen osapuolen osuutta vahingon aiheuttamisessa. Toisen osapuolen on lisäksi korvattava vahingonkorvausvelvolliselle osapuolelle kohtuulliset ja oikeasuhteiset (suhteessa toisen osapuolen vastuuseen) kustannukset tällaisia vaatimuksia vastaan puolustautumisesta.

Osapuolen, johon kohdistuu rekisteröityjen vaatimuksia, on kohtuullisessa ajassa ilmoitettava toiselle osapuolelle kirjallisesti esitetyistä vaatimuksista, kun on todennäköistä, että toista osapuolta vastaan voidaan esittää edellä mainittuja vaatimuksia, annettava toiselle osapuolelle mahdollisuus tutustua rekisteröidyn ja osapuolen asiakirjoihin asiassa sekä annettava toisen osapuolen esittää asiasta huomautuksia.

Osapuolen vastuu muunlaisista vahingoista kuin niistä, joista on nimenomaisesti säädetty tässä kohdassa, määräytyy yksinomaan Pääsopimuksen nojalla.

11. Riidanratkaisu

Sopimuksen tulkintaa tai soveltamista koskevat riidat ratkaistaan Pääsopimuksen riidanratkaisua ja lainvalintaa koskevien määräysten mukaisesti.

12. Sopimuksen voimassaolo

Sopimus on voimassa niin kauan kuin Henkilötietojen käsittelijä käsittelee Henkilötietoja Rekisterinpitäjän puolesta tai kunnes Pääsopimus päättyy, sen mukaan kumpi tapahtuu myöhemmin.

Osapuolet sopivat, että käsittelyn päättyessä Henkilötietojen käsittelijä Rekisterinpitäjän päätöksen mukaisesti joko palauttaa kaikki siirretyt Henkilötiedot ja niiden kopiot Rekisterinpitäjälle ja/tai tuhoaa kaikki Henkilötiedot ja todistaa Rekisterinpitäjälle tästä.

Jos Henkilötietoja on säilytettävä EU:n lainsäädännön tai kansallisen lainsäädännön nojalla, Henkilötietojen käsittelijällä on oikeus säilyttää Henkilötiedot edellä sanotusta huolimatta.

LIITE 1 – Ohjeet

Tämä liite sisältää Rekisterinpitäjän ohjeet Henkilötietojen käsittelijälle Sopimuksen mukaisesti ja on siten osa Sopimusta.

1.Henkilötietojen käsittelyn tarkoitus

Henkilötietojen käsittelyn tarkoituksena on mahdollistaa Asiakkaan Toimittajan palvelujen tyydyttävä käyttö. Henkilötietoja on muun muassa käsiteltävä, jotta loppuasiakkaille voidaan lähettää laskuja ja Asiakkaan työntekijöiden palkanlaskenta voidaan toteuttaa.

2.Rekisteröityjen ja henkilötietojen kategoriat

(a) Rekisteröityjen kategoriat
(i) Asiakkaan asiakkaat/loppuasiakkaat
(ii) Asiakkaan työntekijät
(b) Henkilötietojen kategoriat

Kohtaa (a)(i) koskien: Nimi, yhteystiedot (koti-, työ- ja mahdollinen muu käyntiosoite, puhelin – koti, työ, matkapuhelin, faksi, sähköposti), henkilötunnus (yhteydenpitoa varten Verohallinnon kanssa), vakuutustiedot, allekirjoitus, organisaatio, titteli, kalenteritieto.

Kohtaa (a)(ii) koskien: Nimi, yhteystiedot (koti-, työ- ja mahdollinen muu käyntiosoite, puhelin – koti, työ, matkapuhelin, faksi, sähköposti), henkilötunnus, sairauspoissaolot ja lomat, sijaintitieto, kalenteri, allekirjoitus, yritys, rooli, kieli ja lisenssin tyyppi.

(c) Erityiset henkilötietoryhmät (soveltuvissa tapauksissa)

Kohtaa (a)(ii) koskien: Ammattiliiton jäsenyys voidaan mahdollisesti rekisteröidä.

3. Käsittelyn kesto, tyyppi ja luonne

Kesto

Käsittely jatkuu niin kauan kuin on tarpeen Pääsopimuksen ehtojen täyttämiseksi. Jos Henkilötietoja on säilytettävä kirjanpitoa tai verotusta koskevien lakien ja säädösten vaatimusten täyttämiseksi, niin tehdään. Mahdollisuuksien mukaan Henkilötiedot voidaan anonymisoida tai poistaa.

Käsittelyn tyyppi ja luonne

Käsittely tapahtuu kyseisillä palveluilla tietokoneohjelmien avulla. Käsittelyä voidaan myös suorittaa Henkilötietojen käsittelijän palvelimilla prosessien ja varmuuskopioiden osalta.

4. Alikäsittelijät ja käsittelyn sijainti

Symbrio AB – Ruotsi – Y-tunnus 556570-1488 : Hankintajärjestelmä tukkureille
Automile AB – Ruotsi – Y-tunnus 556775-5698 : Digitaaliset ajopäiväkirjat
ABAX Sweden AB – Ruotsi – Y-tunnus 556827-3600 : Digitaaliset ajopäiväkirjat
Svea Inkasso Aktiebolag – Ruotsi – Y-tunnus 556214-1423 : Maksumuistutukset ja perintä
Kivra Sverige AB – Ruotsi – Y-tunnus 556917-3544 : Integraatio palkkalaskelmien sähköistä toimitusta varten
Benifex Sweden AB (Benify) – Ruotsi – Y-tunnus 556595-0317 : Integraatio palkkalaskelmia varten
InExchange Factorum AB – Ruotsi – Y-tunnus 556700-9971 : Lähtevät asiakaslaskut ja saapuvat toimittajalaskut EDI-muodossa
GEP Sweden AB – Ruotsi – Y-tunnus 559134-1705 : Paperimuotoisten toimittajalaskujen skannaus sekä asiakaslaskujen tulostus
Scancloud AB – Ruotsi – Y-tunnus 556677-1076 : Paperimuotoisten toimittajalaskujen skannaus sekä asiakaslaskujen tulostus
ReadSoft AB – Ruotsi – Y-tunnus 556398-1066 : PDF-muotoisten toimituslaskujen tulkinta
Pendo.io – Yhdysvallat – Y-tunnus 46-3519724 : Käyttöanalytiikka ja virhevalvonta
Maventa Oy – Suomi – Y-tunnus 3478209-8 : lähtevät sekä saapuvat verkkolaskut ja integraatio sähköisten palkkalaskelmien sähköistä toimitusta varten
Visma Amili Oy – Suomi Oy – Y-tunnus 0922741-2 : Maksumuistutukset ja perintä

LIITE 2 – Turvatoimenpiteet

Tämä liite sisältää Rekisterinpitäjän turvallisuusohjeet Henkilötietojen käsittelijälle Sopimuksen mukaisesti ja on siten osa Sopimusta.

1. Henkilötietojen käsittelijän työntekijät

Henkilötietojen käsittelijän työntekijöiden on allekirjoitettava työsopimus, jossa työntekijä sitoutuu noudattamaan Henkilötietojen käsittelijän käytäntöjä Henkilötietojen käsittelyssä. Henkilötietojen käsittelijällä on oltava takuu siitä, ettei Henkilötietoja tallenneta paikallisesti työntekijöiden omille tietokoneille.

Kun Henkilötietojen käsittelijän työntekijät käsittelevät asiakastietoja sisäiseen käyttöön, heidän on kirjauduttava verkkoon salasanalla.

Kirjautumistietoja saavat hallinnoida vain valitut järjestelmänvalvojat Henkilötietojen käsittelijän organisaatiossa. Muilla työntekijöillä ei saa olla pääsyä tietoihin.

2. Muut turvatoimenpiteet

Asiakkaat, jotka haluavat poistaa tai siirtää Henkilötietonsa toiseen organisaatioon, voivat ottaa yhteyttä Henkilötietojen käsittelijään. Kaiken Henkilötietojen käsittelijän Rekisterinpitäjän puolesta suorittaman henkilötietojen käsittelyn on tapahduttava yksilöllisellä kirjautumisella, jotta toimet voidaan jäljittää.

Jos tallennettua asiakastietoa tarvitaan asennusta tai koulutusta varten, Henkilötiedot on tallennettava Henkilötietojen käsittelijän hallinnoimaan paikkaan, josta ne poistetaan automaattisesti kolmenkymmenen (30) päivän kuluttua.

Palvelimet on suojattava sijoittamalla ne lukittuun kaappiin, johon vain Henkilötietojen käsittelijällä ja sen työntekijöillä on avaimet. Kaappien on lisäksi oltava lukittuna hälytinjärjestelmällä varustetussa konesalissa.

Kaikki palvelimet (virtuaaliset ja fyysiset) on suojattava viruksentorjuntaohjelmalla. Kaikki
palvelimet on sijoitettava erittäin hyvän tietoturvan omaavan palomuurin taakse.

Henkilötietojen käsittelysopimus | Aceve