Henkilötietojen käsittelysopimus (DPA)

VirtualGarage (”Palvelu”) on TopSoft OÜ:n tarjoama pilvipalvelu yritysten toiminnan hallintaan.

Asiakas on luonnollinen henkilö tai oikeushenkilö, joka käyttää VirtualGaragea ammatti- tai liiketoiminnassaan. Käyttäjä on luonnollinen henkilö tai oikeushenkilö, jolle Asiakas on myöntänyt käyttöoikeuden tilinsä kautta. Oikeushenkilön puolesta toimivat sen valtuutetut edustajat.

1. Osapuolet ja roolit

”Rekisterinpitäjä” on tilitiedoissa yksilöity Asiakas, jonka lukuun henkilötietoja käsitellään. ”Käsittelijä” on TopSoft OÜ, rekisteritunnus 12252115, Tallinn, Estonia. Ajantasainen rekisteröity osoite ja yhteystiedot löytyvät tietosuojaselosteesta. Asiakkaan puolesta hyväksyvä henkilö vahvistaa valtuutensa.

Käsittelijän osoitteen tai yhteystietojen muuttaminen saman oikeushenkilön ja rekisteritunnuksen säilyessä on tietojen päivitys eikä edellytä DPA:n uudelleenhyväksymistä. Käsittelijä julkaisee ajantasaisen rekisteröidyn osoitteensa ja yhteystietonsa tietosuojaselosteessa.

”Henkilötiedot”, ”käsittely”, ”rekisterinpitäjä”, ”käsittelijä”, ”rekisteröity”, ”henkilötietojen tietoturvaloukkaus” ja ”valvontaviranomainen” tarkoittavat asetuksen (EU) 2016/679 (GDPR) käsitteitä.

”Rekisterinpitäjän tiedot” ovat Asiakkaan tai Käyttäjien syöttämiä tai toimintojen, julkisten sivujen, lomakkeiden ja widgettien kautta vastaanottamia henkilötietoja, joita TopSoft OÜ käsittelee Asiakkaan lukuun. Omiin tarkoituksiin, kuten laskutukseen ja pääsyn hallintaan, tehtävä käsittely kuvataan tietosuojaselosteessa.

2. Kohde, tarkoitus ja kesto

Käsittelijä käsittelee tietoja vain VirtualGaragen ylläpitoon, toimintaan, suojaamiseen, huoltoon ja tukeen, Rekisterinpitäjän määräämien viestien lähettämiseen ja liittyviin velvoitteisiin. Käsittely kestää palvelusuhteen ja kohdan 11 palautus-/poistoajan.

3. Käsittelyn kuvaus

Tietoja syöttävät Asiakas ja Käyttäjät tai palveluja hakevat henkilöt julkisten sivujen, lomakkeiden ja widgettien kautta, myös Asiakkaan verkkosivustoilla. Tietoja voi tulla hintapyynnöistä, tarjousvastauksista, tarjouksiin perustuvista tilauksista ja verkkovarauksista ilman rekisteröitymistä tai tilin käyttöoikeutta.

4. Ohjeet ja Rekisterinpitäjän velvoitteet

Käsittelijä toimii vain dokumentoiduilla ohjeilla, mukaan lukien asetukset ja valtuutettujen käyttäjien toimet, ellei EU:n tai jäsenvaltion laki edellytä muuta. Tällöin se ilmoittaa ennen käsittelyä, ellei laki kiellä ilmoittamista.

Rekisterinpitäjä vastaa keruun ja ohjeiden laillisuudesta, läpinäkyvyydestä, perusteista, tarkkuudesta ja minimoinnista, rekisteröityjen pyynnöistä ja käyttöoikeuksista. Käsittelijä ilmoittaa välittömästi ohjeesta, jonka se katsoo rikkovan tietosuojalakia.

5. Luottamuksellisuus ja pääsy

Vain salassapitovelvolliset valtuutetut TopSoft OÜ:n henkilöt saavat pääsyn tietoihin. Pääsy rajataan Asiakkaan tai valtuutetun Käyttäjän pyynnön käsittelyyn, virheiden diagnosointiin, toistamiseen ja korjaamiseen, päivitysten jälkeiseen tarkistukseen, turvallisuushäiriöihin ja lain noudattamiseen tarvittavaan laajuuteen. Mahdollisuuksien mukaan käytetään ensin testi-, esittely- tai anonymisoituja tietoja. Pääsyä ei käytetä Palvelun tarjoamiseen, tukeen tai turvallisuuteen liittymättömiin tarkoituksiin.

6. Turvallisuus

Käsittelijä ylläpitää liitteen 2 riskiin suhteutettuja teknisiä ja organisatorisia toimenpiteitä. Rekisterinpitäjä suojaa omat tunnukset, laitteet, verkot, käyttäjät, roolit ja viennit.

7. Alikäsittelijät

Rekisterinpitäjä antaa yleisen kirjallisen luvan liitteen 1 alikäsittelijöille. Käsittelijä asettaa niille olennaisesti vastaavat velvoitteet ja säilyttää GDPR-vastuunsa. Uudesta tai korvaavasta alikäsittelijästä ilmoitetaan sovelluksessa tai sähköpostitse vähintään 30 päivää ennen tietopääsyä, mainiten tarjoaja, tehtävä ja käsittelypaikka. Rekisterinpitäjä voi perustellusti vastustaa tietosuojasyistä; osapuolet hakevat ratkaisua, ja ellei sitä löydy, kyseisen toiminnon tai sopimuksen voi päättää.

8. Rekisteröityjen pyynnöt

Käsittelyn luonne huomioiden Käsittelijä avustaa kohtuullisesti toimintojen ja tuen kautta GDPR:n III luvun oikeuksien toteuttamisessa. Suoraan saadut Rekisterinpitäjän tietoja koskevat pyynnöt välitetään sille, ellei laki muuta edellytä.

9. Loukkaukset, vaikutustenarviointi ja viranomaiset

Käsittelijä ilmoittaa ilman aiheetonta viivytystä saatuaan tiedon Rekisterinpitäjän tietoihin vaikuttavasta loukkauksesta ja antaa saatavilla olevat velvoitteiden täyttämiseen tarvittavat tiedot. Se auttaa kohtuullisesti turvallisuudessa, vaikutustenarvioinnissa ja ennakkokuulemisessa käsittelyn luonteen ja saatavilla olevien tietojen mukaan. Vakiotoimintojen ulkopuolinen lisäapu voi olla maksullista etukäteen sovittaessa.

10. Tiedot ja tarkastukset

Käsittelijä antaa kohtuudella tarvittavat tiedot GDPR:n 28 artiklan noudattamisesta. Tarkastus voidaan tehdä kerran vuodessa, olennaisen loukkauksen jälkeen, viranomaisen pyynnöstä tai kun lisätarkastus on perustellusti tarpeen GDPR:n 28 artiklan noudattamisen varmistamiseksi, kohtuullisella ilmoituksella työaikana ilman muiden asiakkaiden tietopääsyä tai turvallisuuden vaarantamista. Ensin voidaan käyttää ajantasaisia raportteja ja asiakirjoja. Rekisterinpitäjä vastaa kuluista, ellei löydy Käsittelijän olennaista rikkomusta.

11. Palautus ja poistaminen

Tilauksen aikana käytetään saatavilla olevia vientitoimintoja tai pyydetään tuelta palautuksen valmistelua. Päättymisen jälkeen tiedot valinnan mukaan palautetaan ja jäljelle jäävät kopiot poistetaan tai poistetaan palauttamatta. Poisto aktiivijärjestelmistä tapahtuu 90 päivässä päättymisestä, ellei laki vaadi säilytystä. Siirtoon sovelletaan ehtojen kohtaa 11.1 noutoaikoineen ja täydellisen poistamisen pakollisine määräaikoineen; tietoja ei poisteta ennen taatun noutoajan loppua.

Viennin tai siirron loppuunsaattamiseen tarvittava lisäaika sovitaan erikseen kirjallisesti tarkoitus, tarvittavat tiedot ja tarkka loppupäivä määrittäen. DPA pätee ja käyttö rajoittuu sovittuun tarkoitukseen. Tekninen työ ei yksin oikeuta yksipuoliseen säilytysajan tai pakollisten siirtomääräaikojen pidentämiseen.

Poistamisen jälkeen jäännöstietoja voi olla useiden Asiakkaiden yhteisissä varmuuskopioissa suunniteltuun kiertoon asti, yleensä enintään 30 päivää ja perustellusta teknisestä tarpeesta enintään 60 päivää aktiivijärjestelmistä poistamisesta. Pääsy rajataan valtuutetuille henkilöille; tietoja ei käytetä normaaliin toimintaan tai muihin tarkoituksiin kuin välttämättömään palauttamiseen. Palautuksessa aiemmin poistetut tiedot poistetaan uudelleen ennen normaalin käsittelyn jatkumista. Lain pakolliset lyhyemmät poistomääräajat ovat ensisijaisia.

Rekisterinpitäjä vastaa kirjanpito- ja muiden asiakirjojensa säilytyksestä ja tarpeellisten kopioiden ajoissa hankkimisesta. Käsittelijä ei tarjoa pitkäaikaista kirjanpitoarkistoa päättymisen jälkeen ilman erillistä sopimusta.

12. Siirrot

Pääkäsittely tapahtuu lähtökohtaisesti ETA:ssa. Siirrot sen ulkopuolelle vaativat laillisen GDPR:n V luvun mekanismin ja tarvittavat lisätoimet. ETA:n ulkopuoliselle vastaanottajalle osoitettu viesti voidaan Rekisterinpitäjän ohjeesta väistämättä välittää sinne.

13. Vastuu ja etusija

Kumpikin osapuoli vastaa omista tietosuojavelvoitteistaan. Sopimusvaatimuksiin sovelletaan käyttöehtojen kohdan 12 vastuurajoituksia lain sallimissa rajoissa. Rekisteröityjen oikeuksia, viranomaisten toimivaltaa tai GDPR:n pakollista vastuuta ei rajoiteta. Käsittelyä koskevassa ristiriidassa DPA on yleisiin ehtoihin nähden ensisijainen.

14. Päättyminen ja muutokset

DPA on voimassa palautuksen ja poistamisen, myös jäljellä olevien varmuuskopioiden, valmistumiseen asti. Suojavelvoitteet jatkuvat tietoja säilytettäessä. Muutoksista julkaistaan uusi versio ja päiväys. Olennaisista muutoksista sisältöineen ja voimaantulopäivineen ilmoitetaan vähintään 30 kalenteripäivää etukäteen sovelluksessa tai sähköpostitse. Rekisterinpitäjä voi päättää kyseisen toiminnon tai sopimuksen ennen olennaisesti heikentäviä muutoksia. Lain vaatiessa aikaisempaa muutosta perusteltu ilmoitus annetaan ilman aiheetonta viivytystä.

Uutta ohjeita tai velvoitteita koskevaa sopimista vaativat muutokset tulevat voimaan valtuutetun edustajan erillisen vahvistuksen jälkeen. Uusia alikäsittelijöitä koskee kohta 7. Integraation aktivointi kuvattujen tarkoitusten ja tietoryhmien rajoissa on erillinen dokumentoitu ohje ilman koko DPA:n uudelleenhyväksymistä.

15. Sähköinen hyväksyntä ja laki

DPA hyväksytään sähköisesti ehtojen kanssa. TopSoft OÜ tallentaa version, tiivisteen, hyväksymispäivän ja -ajan sekä Asiakkaan ja edustajan tiedot. Sovelletaan Viron lakia ja käyttöehtojen riidanratkaisua. Käännösten ristiriidassa Asiakkaan hyväksymä kyseisen asiakirjan kieliversio on ensisijainen, ellei erikseen kirjallisesti muuta sovita. Käyttöliittymän kielen vaihto ei muuta hyväksytyn asiakirjan kieltä.

Liite 1 — Hyväksytyt alikäsittelijät

Tarjoajat ovat alikäsittelijöitä siltä osin kuin ne käsittelevät Rekisterinpitäjän tietoja TopSoft OÜ:n lukuun. Sähköposti-infrastruktuuri käsittelee niitä erityisesti tukipyynnöissä, palvelukirjeenvaihdossa ja ilmoituksissa.

Zone Media OÜ ylläpitää VirtualGaragen sähköpostia; tämä ei tarkoita Asiakkaan sähköpostitilien ylläpitoa. Asiakkaan valitsemat tarjoajat määräytyvät asetuksista ja sopimuksista.

Muutoksista ilmoitetaan kohdan 7 mukaan. Luettelo vastaa tietosuojaselosteen kohtaa 5. Vain TopSoft OÜ:n omiin tarkoituksiin käytetyt tarjoajat eivät muutu DPA:n alikäsittelijöiksi pelkän selostemaininnan perusteella.

Liite 2 — Tekniset ja organisatoriset toimenpiteet