Henkilötietojen käsittelysopimus (DPA)
DPA on osa VirtualGarage-sopimusta ja koskee henkilötietojen käsittelyä Asiakkaan lukuun.
VirtualGarage (”Palvelu”) on TopSoft OÜ:n tarjoama pilvipalvelu yritysten toiminnan hallintaan.
Asiakas on luonnollinen henkilö tai oikeushenkilö, joka käyttää VirtualGaragea ammatti- tai liiketoiminnassaan. Käyttäjä on luonnollinen henkilö tai oikeushenkilö, jolle Asiakas on myöntänyt käyttöoikeuden tilinsä kautta. Oikeushenkilön puolesta toimivat sen valtuutetut edustajat.
1. Osapuolet ja roolit
”Rekisterinpitäjä” on tilitiedoissa yksilöity Asiakas, jonka lukuun henkilötietoja käsitellään. ”Käsittelijä” on TopSoft OÜ, rekisteritunnus 12252115, Tallinn, Estonia. Ajantasainen rekisteröity osoite ja yhteystiedot löytyvät tietosuojaselosteesta. Asiakkaan puolesta hyväksyvä henkilö vahvistaa valtuutensa.
Käsittelijän osoitteen tai yhteystietojen muuttaminen saman oikeushenkilön ja rekisteritunnuksen säilyessä on tietojen päivitys eikä edellytä DPA:n uudelleenhyväksymistä. Käsittelijä julkaisee ajantasaisen rekisteröidyn osoitteensa ja yhteystietonsa tietosuojaselosteessa.
”Henkilötiedot”, ”käsittely”, ”rekisterinpitäjä”, ”käsittelijä”, ”rekisteröity”, ”henkilötietojen tietoturvaloukkaus” ja ”valvontaviranomainen” tarkoittavat asetuksen (EU) 2016/679 (GDPR) käsitteitä.
”Rekisterinpitäjän tiedot” ovat Asiakkaan tai Käyttäjien syöttämiä tai toimintojen, julkisten sivujen, lomakkeiden ja widgettien kautta vastaanottamia henkilötietoja, joita TopSoft OÜ käsittelee Asiakkaan lukuun. Omiin tarkoituksiin, kuten laskutukseen ja pääsyn hallintaan, tehtävä käsittely kuvataan tietosuojaselosteessa.
2. Kohde, tarkoitus ja kesto
Käsittelijä käsittelee tietoja vain VirtualGaragen ylläpitoon, toimintaan, suojaamiseen, huoltoon ja tukeen, Rekisterinpitäjän määräämien viestien lähettämiseen ja liittyviin velvoitteisiin. Käsittely kestää palvelusuhteen ja kohdan 11 palautus-/poistoajan.
3. Käsittelyn kuvaus
Tietoja syöttävät Asiakas ja Käyttäjät tai palveluja hakevat henkilöt julkisten sivujen, lomakkeiden ja widgettien kautta, myös Asiakkaan verkkosivustoilla. Tietoja voi tulla hintapyynnöistä, tarjousvastauksista, tarjouksiin perustuvista tilauksista ja verkkovarauksista ilman rekisteröitymistä tai tilin käyttöoikeutta.
| Kohde ja luonne | Kerääminen, säilyttäminen, järjestäminen, haku, näyttäminen, siirto, varmuuskopiointi, tuen pääsy, korjaaminen, vienti ja poistaminen yritystoiminnan hallinnan pilvipalvelussa. |
|---|---|
| Tarkoitukset | Työmääräykset, tarjoukset, aikataulut, asiakasviestintä, ajoneuvot/laitteet, tiedostot, laskut, maksut, varasto, toimittajat, työntekijät, valittujen tietojen siirto Asiakkaan yhdistämiin kirjanpito- ja muihin järjestelmiin sekä muut määritetyt toimet. |
| Rekisteröidyt | Rekisterinpitäjän asiakkaat ja palveluja hakevat henkilöt, heidän edustajansa ja yhteyshenkilönsä, työntekijät ja toimeksisaajat, toimittajat ja kumppanit, ajoneuvojen/laitteiden omistajat ja käyttäjät sekä muut laillisesti tallennetut henkilöt. |
| Tietoryhmät | Tunnistus- ja yhteystiedot; ajoneuvo- ja laitetiedot, rekisterinumero ja VIN; huoltohistoria; tilaukset ja varaukset; saapuvat ja lähtevät sähköpostit, SMS:t ja muut viestit; liitteet, asiakirjat, tiedostot ja kuvat; laskut, maksut ja tapahtumat; työntekijä-, toimittaja- ja kumppanitiedot; työtehtävät; integraatioasetukset; salatut tunnukset, tokenit ja muut valittujen ulkopuolisten tilien yhdistämiseen tarvittavat tiedot; auditointi- ja tekniset tiedot. |
| Erityiset ryhmät | Ei tarkoituksellisesti vaadita. Erityisiä henkilötietoryhmiä tai rikostietoja ei saa syöttää, ellei se ole laillista, tarpeellista ja Palvelun nimenomaisesti tukemaa. |
4. Ohjeet ja Rekisterinpitäjän velvoitteet
Käsittelijä toimii vain dokumentoiduilla ohjeilla, mukaan lukien asetukset ja valtuutettujen käyttäjien toimet, ellei EU:n tai jäsenvaltion laki edellytä muuta. Tällöin se ilmoittaa ennen käsittelyä, ellei laki kiellä ilmoittamista.
Rekisterinpitäjä vastaa keruun ja ohjeiden laillisuudesta, läpinäkyvyydestä, perusteista, tarkkuudesta ja minimoinnista, rekisteröityjen pyynnöistä ja käyttöoikeuksista. Käsittelijä ilmoittaa välittömästi ohjeesta, jonka se katsoo rikkovan tietosuojalakia.
5. Luottamuksellisuus ja pääsy
Vain salassapitovelvolliset valtuutetut TopSoft OÜ:n henkilöt saavat pääsyn tietoihin. Pääsy rajataan Asiakkaan tai valtuutetun Käyttäjän pyynnön käsittelyyn, virheiden diagnosointiin, toistamiseen ja korjaamiseen, päivitysten jälkeiseen tarkistukseen, turvallisuushäiriöihin ja lain noudattamiseen tarvittavaan laajuuteen. Mahdollisuuksien mukaan käytetään ensin testi-, esittely- tai anonymisoituja tietoja. Pääsyä ei käytetä Palvelun tarjoamiseen, tukeen tai turvallisuuteen liittymättömiin tarkoituksiin.
6. Turvallisuus
Käsittelijä ylläpitää liitteen 2 riskiin suhteutettuja teknisiä ja organisatorisia toimenpiteitä. Rekisterinpitäjä suojaa omat tunnukset, laitteet, verkot, käyttäjät, roolit ja viennit.
7. Alikäsittelijät
Rekisterinpitäjä antaa yleisen kirjallisen luvan liitteen 1 alikäsittelijöille. Käsittelijä asettaa niille olennaisesti vastaavat velvoitteet ja säilyttää GDPR-vastuunsa. Uudesta tai korvaavasta alikäsittelijästä ilmoitetaan sovelluksessa tai sähköpostitse vähintään 30 päivää ennen tietopääsyä, mainiten tarjoaja, tehtävä ja käsittelypaikka. Rekisterinpitäjä voi perustellusti vastustaa tietosuojasyistä; osapuolet hakevat ratkaisua, ja ellei sitä löydy, kyseisen toiminnon tai sopimuksen voi päättää.
8. Rekisteröityjen pyynnöt
Käsittelyn luonne huomioiden Käsittelijä avustaa kohtuullisesti toimintojen ja tuen kautta GDPR:n III luvun oikeuksien toteuttamisessa. Suoraan saadut Rekisterinpitäjän tietoja koskevat pyynnöt välitetään sille, ellei laki muuta edellytä.
9. Loukkaukset, vaikutustenarviointi ja viranomaiset
Käsittelijä ilmoittaa ilman aiheetonta viivytystä saatuaan tiedon Rekisterinpitäjän tietoihin vaikuttavasta loukkauksesta ja antaa saatavilla olevat velvoitteiden täyttämiseen tarvittavat tiedot. Se auttaa kohtuullisesti turvallisuudessa, vaikutustenarvioinnissa ja ennakkokuulemisessa käsittelyn luonteen ja saatavilla olevien tietojen mukaan. Vakiotoimintojen ulkopuolinen lisäapu voi olla maksullista etukäteen sovittaessa.
10. Tiedot ja tarkastukset
Käsittelijä antaa kohtuudella tarvittavat tiedot GDPR:n 28 artiklan noudattamisesta. Tarkastus voidaan tehdä kerran vuodessa, olennaisen loukkauksen jälkeen, viranomaisen pyynnöstä tai kun lisätarkastus on perustellusti tarpeen GDPR:n 28 artiklan noudattamisen varmistamiseksi, kohtuullisella ilmoituksella työaikana ilman muiden asiakkaiden tietopääsyä tai turvallisuuden vaarantamista. Ensin voidaan käyttää ajantasaisia raportteja ja asiakirjoja. Rekisterinpitäjä vastaa kuluista, ellei löydy Käsittelijän olennaista rikkomusta.
11. Palautus ja poistaminen
Tilauksen aikana käytetään saatavilla olevia vientitoimintoja tai pyydetään tuelta palautuksen valmistelua. Päättymisen jälkeen tiedot valinnan mukaan palautetaan ja jäljelle jäävät kopiot poistetaan tai poistetaan palauttamatta. Poisto aktiivijärjestelmistä tapahtuu 90 päivässä päättymisestä, ellei laki vaadi säilytystä. Siirtoon sovelletaan ehtojen kohtaa 11.1 noutoaikoineen ja täydellisen poistamisen pakollisine määräaikoineen; tietoja ei poisteta ennen taatun noutoajan loppua.
Viennin tai siirron loppuunsaattamiseen tarvittava lisäaika sovitaan erikseen kirjallisesti tarkoitus, tarvittavat tiedot ja tarkka loppupäivä määrittäen. DPA pätee ja käyttö rajoittuu sovittuun tarkoitukseen. Tekninen työ ei yksin oikeuta yksipuoliseen säilytysajan tai pakollisten siirtomääräaikojen pidentämiseen.
Poistamisen jälkeen jäännöstietoja voi olla useiden Asiakkaiden yhteisissä varmuuskopioissa suunniteltuun kiertoon asti, yleensä enintään 30 päivää ja perustellusta teknisestä tarpeesta enintään 60 päivää aktiivijärjestelmistä poistamisesta. Pääsy rajataan valtuutetuille henkilöille; tietoja ei käytetä normaaliin toimintaan tai muihin tarkoituksiin kuin välttämättömään palauttamiseen. Palautuksessa aiemmin poistetut tiedot poistetaan uudelleen ennen normaalin käsittelyn jatkumista. Lain pakolliset lyhyemmät poistomääräajat ovat ensisijaisia.
Rekisterinpitäjä vastaa kirjanpito- ja muiden asiakirjojensa säilytyksestä ja tarpeellisten kopioiden ajoissa hankkimisesta. Käsittelijä ei tarjoa pitkäaikaista kirjanpitoarkistoa päättymisen jälkeen ilman erillistä sopimusta.
12. Siirrot
Pääkäsittely tapahtuu lähtökohtaisesti ETA:ssa. Siirrot sen ulkopuolelle vaativat laillisen GDPR:n V luvun mekanismin ja tarvittavat lisätoimet. ETA:n ulkopuoliselle vastaanottajalle osoitettu viesti voidaan Rekisterinpitäjän ohjeesta väistämättä välittää sinne.
13. Vastuu ja etusija
Kumpikin osapuoli vastaa omista tietosuojavelvoitteistaan. Sopimusvaatimuksiin sovelletaan käyttöehtojen kohdan 12 vastuurajoituksia lain sallimissa rajoissa. Rekisteröityjen oikeuksia, viranomaisten toimivaltaa tai GDPR:n pakollista vastuuta ei rajoiteta. Käsittelyä koskevassa ristiriidassa DPA on yleisiin ehtoihin nähden ensisijainen.
14. Päättyminen ja muutokset
DPA on voimassa palautuksen ja poistamisen, myös jäljellä olevien varmuuskopioiden, valmistumiseen asti. Suojavelvoitteet jatkuvat tietoja säilytettäessä. Muutoksista julkaistaan uusi versio ja päiväys. Olennaisista muutoksista sisältöineen ja voimaantulopäivineen ilmoitetaan vähintään 30 kalenteripäivää etukäteen sovelluksessa tai sähköpostitse. Rekisterinpitäjä voi päättää kyseisen toiminnon tai sopimuksen ennen olennaisesti heikentäviä muutoksia. Lain vaatiessa aikaisempaa muutosta perusteltu ilmoitus annetaan ilman aiheetonta viivytystä.
Uutta ohjeita tai velvoitteita koskevaa sopimista vaativat muutokset tulevat voimaan valtuutetun edustajan erillisen vahvistuksen jälkeen. Uusia alikäsittelijöitä koskee kohta 7. Integraation aktivointi kuvattujen tarkoitusten ja tietoryhmien rajoissa on erillinen dokumentoitu ohje ilman koko DPA:n uudelleenhyväksymistä.
15. Sähköinen hyväksyntä ja laki
DPA hyväksytään sähköisesti ehtojen kanssa. TopSoft OÜ tallentaa version, tiivisteen, hyväksymispäivän ja -ajan sekä Asiakkaan ja edustajan tiedot. Sovelletaan Viron lakia ja käyttöehtojen riidanratkaisua. Käännösten ristiriidassa Asiakkaan hyväksymä kyseisen asiakirjan kieliversio on ensisijainen, ellei erikseen kirjallisesti muuta sovita. Käyttöliittymän kielen vaihto ei muuta hyväksytyn asiakirjan kieltä.
Liite 1 — Hyväksytyt alikäsittelijät
| Alikäsittelijä | Palvelu | Sijainti |
|---|---|---|
| OVH HOSTING LIMITED (OVHcloud, Irlanti) | Palvelinympäristö ja tallennus | Frankfurt, Saksa |
| Zone Media OÜ (zone.ee) | VirtualGaragen sähköposti-infrastruktuuri: palvelukirjeenvaihto, ilmoitukset ja tukipyynnöt | Viro / Euroopan unioni |
| Think Intermedia SIA (Sendberry) | Tekstiviestien välitys | Latvia; reitti riippuu vastaanottajan sijainnista ja teleoperaattoreista |
Tarjoajat ovat alikäsittelijöitä siltä osin kuin ne käsittelevät Rekisterinpitäjän tietoja TopSoft OÜ:n lukuun. Sähköposti-infrastruktuuri käsittelee niitä erityisesti tukipyynnöissä, palvelukirjeenvaihdossa ja ilmoituksissa.
Zone Media OÜ ylläpitää VirtualGaragen sähköpostia; tämä ei tarkoita Asiakkaan sähköpostitilien ylläpitoa. Asiakkaan valitsemat tarjoajat määräytyvät asetuksista ja sopimuksista.
Muutoksista ilmoitetaan kohdan 7 mukaan. Luettelo vastaa tietosuojaselosteen kohtaa 5. Vain TopSoft OÜ:n omiin tarkoituksiin käytetyt tarjoajat eivät muutu DPA:n alikäsittelijöiksi pelkän selostemaininnan perusteella.
Liite 2 — Tekniset ja organisatoriset toimenpiteet
- TLS-salaus tuetuille verkkoyhteyksille;
- tallennettujen ulkopuolisten tilien tunnusten, tokenien ja muiden salaisuuksien salaus;
- tunnistautuminen, roolipohjainen pääsy ja vähimmäishallintaoikeudet;
- tilitietojen looginen erottelu ja tilin sekä toimipisteen oikeuksien tarkistus;
- merkittävien toiminta- ja turvallisuustapahtumien lokitus ja seuranta;
- hallittu tuen pääsy ja salassapitovelvoitteet;
- turvapäivitykset, haavoittuvuuksien korjaus ja häiriöihin reagointi;
- säännölliset paikalliset varmuuskopiot ja palautusmenettelyt;
- minimointi, säilytysajat ja turvallinen poistaminen;
- tarjoajien tarkistukset ja sopimusperusteiset tietosuojavelvoitteet.
