Tietojenkäsittelysopimus

Tietojenkäsittelysopimus

Summary

Euroopan parlamentin ja neuvoston asetuksen (EU) 2016/679 (GDPR) 28 artiklan 3 kohdan mukaisesti henkilötietojen käsittelijän toiminnan sääntelyn tarkoituksessa tämä tietojenkäsittelysopimus (Overeenkomst inzake gegevensverwerking) on liite Shine-alustan ja tilaajan välisiin palveluehtoihin.

Overeenkomst inzake gegevensverwerking katsotaan rekisterinpitäjän allekirjoittamaksi, kun hän allekirjoittaa palveluehdot.

"Tietojenkäsittelijä" tarkoittaa Shine-alustaa sellaisena kuin se on määritelty palveluehdoissa, eli Shine-konserniin kuuluvaa yritystä, jonka kanssa asiakas on tehnyt palveluehdot.

 

"Rekisterinpitäjä" tarkoittaa Shine-alustan asiakasta.

 

Tämän asiakirjan nykyinen versio on voimassa 2025-11-26 alkaen. Aiemmat versiot ovat nähtävissä täällä.

1. Johdanto

Käyttämällä palveluita ja mitä tahansa saatavilla olevia lisätoimintoja tai integraatioita alustaan liittyen (jäljempänä "Palvelut"), tietojenkäsittelijä on vastuussa henkilötietojen käsittelystä alustalla.

 

Tietojenkäsittelijä käsittelee henkilötietoja ainoastaan rekisterinpitäjän dokumentoitujen ohjeiden mukaisesti ja tietojenkäsittelijän henkilötietokäytännön mukaisesti, edellyttäen että tällainen käytäntö ei ole ristiriidassa rekisterinpitäjän ohjeiden kanssa tämän sopimuksen tai GDPR:n nojalla.

 

Tämän tietojenkäsittelysopimuksen osapuolet tekevät sen, jotta molemmat osapuolet noudattaisivat kansallista tietosuojalainsäädäntöä, mukaan lukien GDPR, sekä yksityiselämän ja luonnollisten henkilöiden perusoikeuksien suojelua. Tietojenkäsittelysopimus hahmottelee ohjeet, joiden perusteella tietojenkäsittelijä käsittelee henkilötietoja rekisterinpitäjän puolesta.

 

Tietojenkäsittelysopimuksessa käytetään kansallisessa tietosuojalainsäädännössä ja GDPR:ssä mainittuja määritelmiä.

2. Rekisterinpitäjän vastuut ja velvollisuudet

Rekisterinpitäjä on vastuussa siitä, että henkilötietojen käsittely tapahtuu GDPR:n 24 artiklan ja kansallisten tietosuojasääntöjen mukaisesti.

 

Rekisterinpitäjällä on oikeus ja velvollisuus tehdä päätöksiä henkilötietojen käsittelyn tarkoituksesta ja teknisistä välineistä. Lisäksi rekisterinpitäjä on vastuussa siitä, että käsittelylle ja siirrolle on laillinen perusta, jonka tietojenkäsittelijä on ohjeistettu suorittamaan.

 

Rekisterinpitäjänä heidän on täytettävä kaikki tiedonantovelvoitteet rekisteröityjä kohtaan heidän henkilötietojensa käsittelystä, sekä annettava asiaankuuluvat takuut suhteessa kaikkiin teknisiin ja turvallisuusmääräyksiin rekisteröityjen henkilötietojen suojaamiseksi.

 

Käyttämällä alustaa rekisterinpitäjä on yksin vastuussa liitteessä A määriteltyjen henkilötietojen toimittamisesta ja käsittelyn rajoittamisesta sen ulkopuolelle, mukaan lukien GDPR:n 9 artiklassa mainitut erityiset henkilötietojen luokat.

 

Rekisterinpitäjä antaa tietojenkäsittelijälle nimenomaisen suostumuksen toimia tilitietopalvelun tarjoajana (AISP) sovellettavan kansallisen lainsäädännön mukaisesti, joka panee täytäntöön maksupalveluista sisämarkkinoilla annetun direktiivin (EU) 2015/2366 (PSD2).

 

Tämä suostumus on tietojenkäsittelijälle välttämätön, jotta se voi käyttää ja käsitellä rekisterinpitäjän maksutileiltä haettuja henkilötietoja, ainoastaan pyydettyjen palveluiden, kuten tilikoonnin, tapahtumahistorian ja taloudellisten automaatiotoimintojen tarjoamiseksi.

 

Rekisterinpitäjä voi peruuttaa tämän suostumuksen milloin tahansa. Tällaisen peruuttamisen yhteydessä siihen liittyvät tilitietopalvelut lopetetaan automaattisesti, ja tietojenkäsittelijä lopettaa kaikki siihen liittyvät käsittelytoimet, ellei sovellettava laki muuten salli tai vaadi.

 

Tietojenkäsittelijän on varmistettava, että pääsy tilitietoihin on rajoitettu siihen, mikä on ehdottoman välttämätöntä pyydetyn palvelun suorittamiseksi, ja että kaikki käsittely suoritetaan GDPR:n ja asiaankuuluvien kansallisten maksujärjestelyjen mukaisesti.

3. Tietojenkäsittelijän vastuut ja velvollisuudet

Tietojenkäsittelijä saa käsitellä henkilötietoja ainoastaan rekisterinpitäjän dokumentoitujen ohjeiden perusteella ja käsittelee niitä rekisterinpitäjän puolesta. Rekisterinpitäjä ohjeistaa tietojenkäsittelijää käsittelemään henkilötietoja i) sovellettavan lainsäädännön mukaisesti, ii) täyttääkseen velvoitteensa, jotka on mainittu rekisterinpitäjän ja tietojenkäsittelijän välisessä sopimuksessa, ja iii) kuten tässä sopimuksessa on kuvattu.

 

Tietojenkäsittelijä on vastuussa rekisterinpitäjän ilmoittamisesta, jos ohje on tietojenkäsittelijän mielestä GDPR:n tai kansallisen tietosuojalainsäädännön vastainen.

 

Mikäli tietojenkäsittelijä arvioi, että rekisterinpitäjän ohje on laiton tai sovellettavan lainsäädännön vastainen, tietojenkäsittelijä on velvollinen ilmoittamaan asiasta rekisterinpitäjälle, jonka on korjattava ohje ajoissa. Jos rekisterinpitäjä ei pysty korjaamaan ohjetta, tietojenkäsittelijällä on oikeus lopettaa osapuolten välinen palvelusopimus.

 

Tietojenkäsittelijä avustaa rekisterinpitäjää asianmukaisten teknisten ja turvatoimien toteuttamisessa, ottaen huomioon käsittelyn luonteen ja henkilötietojen luokan.

 

Lisäksi tietojenkäsittelijä avustaa rekisterinpitäjää rekisteröityjen oikeuksien käyttöä koskevissa pyynnöissä GDPR:n mukaisesti. Tietojenkäsittelijä ei vastaa näihin pyyntöihin, ellei rekisterinpitäjä ole valtuuttanut häntä siihen.

 

Rekisterinpitäjän pyynnöstä, joka koskee tietoja tai apua rekisterinpitäjän turvatoimien tai yleisesti henkilötietojen käsittelyn suhteen, ja jos tällainen pyyntö ylittää sen, mikä on tarpeen sovellettavan tietosuojalainsäädännön mukaan, tietojenkäsittelijällä on oikeus vaatia maksuja tällaisista lisäpalveluista.

 

Tietojenkäsittelijä varmistaa luottamuksellisuuden henkilötietojen käsittelyssä, mukaan lukien rekisterinpitäjän työntekijät. Tämä pätee myös tietojenkäsittelysopimuksen päättymisen jälkeen.

 

Tietojenkäsittelijä ei ole vastuussa mistään epäsuorista, satunnaisista, erityisistä, seurannaisista tai rangaistusluonteisista vahingoista, mukaan lukien voittojen, tulojen tai tietojen menetys, vaikka olisi ilmoitettu tällaisten vahinkojen mahdollisuudesta. Tietojenkäsittelijän kokonaisvastuu, joka johtuu tästä sopimuksesta tai liittyy siihen, olipa kyseessä sopimus, vahingonkorvaus tai muu, rajoitetaan rekisterinpitäjän tietojenkäsittelijälle maksamaan kokonaismäärään palveluehtojen mukaisesti kahdentoista (12) kuukauden aikana ennen vahingonkorvausvaatimuksen syntyä. Tämä rajoitus on voimassa riippumatta vaatimusten lukumäärästä tai luonteesta ja riippumatta kanteen syystä, paitsi jos tietojenkäsittelijän tahallinen väärinkäytös tai törkeä huolimattomuus on todistettu toimivaltaisessa tuomioistuimessa.

4. Alikäsittelijöiden käyttö

Tietojenkäsittelijän on täytettävä GDPR:n 28 artiklan 2 ja 4 kohdassa mainitut ehdot voidakseen käyttää toista tietojenkäsittelijää (alikäsittelijöitä).

 

Tietojenkäsittelijä käyttää alikäsittelijöitä, mukaan lukien Shine-konsernin sisäisiä yksiköitä ja kolmannen osapuolen tarjoajia EU:n/ETA:n sisä- tai ulkopuolella, palveluidensa toimittamiseksi.

 

Tietojenkäsittelijällä on tietojenkäsittelysopimukset kaikkien alikäsittelijöiden kanssa, ja tyhjentävä luettelo näistä löytyy liitteestä B. Tietojenkäsittelijä varmistaa, että kaikki alikäsittelijät noudattavat vastaavaa velvoitetta ja vaatimuksia tässä tietojenkäsittelysopimuksessa ja tietosuojalainsäädännössä.

 

Tämän sopimuksen katsotaan olevan rekisterinpitäjän yleinen kirjallinen valtuutus alikäsittelijöiden käyttöön GDPR:n 28 artiklan 2 kohdan mukaisesti.

 

Tietojenkäsittelijä siirtää tietoja kumppaneille osana rekisterinpitäjälle tarjottua palvelua. Hyväksymällä palvelusopimuksen ehdot rekisterinpitäjälle ilmoitetaan, että tietojenkäsittelijän kumppanit saavat henkilötiedot voidakseen tarjota tarjouksen rekisterinpitäjän palvelupyyntöön.

 

Kun henkilötietoja siirretään EU:n/ETA:n ulkopuolelle, tietojenkäsittelijä varmistaa, että tällaiset siirrot suoritetaan GDPR:n V luvun mukaisesti ja että riittävä suojelun taso taataan.

 

Tietojenkäsittelijä voi tukeutua useisiin GDPR:n mukaisiin laillisiin siirtomekanismeihin, mukaan lukien, mutta ei rajoittuen:

Euroopan komission riittävyyspäätöksiin,

EU:n komission vakiosopimuslausekkeisiin (SCC),

sitoviin yrityssääntöihin (BCR), jos sovellettavissa, tai

muihin asianmukaisiin suojatoimiin, jotka on mainittu GDPR:n 46 artiklassa.

 

Tarvittaessa tietojenkäsittelijä toteuttaa täydentäviä teknisiä, organisatorisia ja sopimuksellisia toimenpiteitä varmistaakseen, että siirretyt henkilötiedot saavat suojan tason, joka vastaa olennaisesti EU:ssa/ETA:ssa taattua tasoa.

 

Jos tietojenkäsittelijä vaihtaa alikäsittelijöitä, rekisterinpitäjälle ilmoitetaan asiasta, ja hänellä on oikeus vastustaa tällaista alikäsittelijöiden vaihtoa, jos uusi alikäsittelijä ei käsittele henkilötietoja sovellettavan tietosuojalainsäädännön mukaisesti. Jos rekisterinpitäjä vastustaa uuden alikäsittelijän käyttöä kohtuullisin ja dokumentoiduin tietosuojasyin, osapuolet aloittavat vilpittömässä mielessä neuvottelut asian ratkaisemiseksi. Jos ratkaisua ei saavuteta kolmenkymmenen (30) päivän kuluessa, tietojenkäsittelijä pidättää oikeuden jatkaa alikäsittelijän käyttöä, ellei rekisterinpitäjä päätä irtisanoa vastalauseen kohteena olevaa palvelua. Irtisanominen ei johda tietojenkäsittelijän osalta mihinkään korvauksiin, vahingonkorvauksiin tai vastuuseen.

 

Tietojenkäsittelijä on vastuussa alikäsittelijöiden vaatimisesta noudattamaan tietojenkäsittelijän velvoitteita, jotka on mainittu tässä tietojenkäsittelysopimuksessa sekä GDPR:ssä.

 

Kohtuullisen pyynnön perusteella tietojenkäsittelijä toimittaa rekisterinpitäjälle asiaankuuluvat tiedot, jotka osoittavat, että alikäsittelijöihin sovelletaan vastaavia tietosuojavelvoitteita, mukaan lukien yhteenveto tai ote alikäsittelysopimusten tietosuojalausekkeista, jos se on tarpeen vaatimustenmukaisuuden osoittamiseksi. Täysiä kopioita alikäsittelysopimuksista ei vaadita, ellei sovellettava laki tai valvontaviranomainen sitä edellytä.

 

Jos jokin alikäsittelijöistä rikkoo tietosuojasääntöjä, tietojenkäsittelijä on täysin vastuussa siitä, että alikäsittelijä täyttää velvoitteensa rekisterinpitäjää kohtaan.

5. Konserniyksiköiden pääsy

Rekisterinpitäjä tunnustaa ja hyväksyy, että tietojenkäsittelijä voi sallia muiden Shine-konsernin yksiköiden, mukaan lukien tytäryhtiöt, emoyhtiöt ja sisaryhtiöt, pääsyn tässä sopimuksessa käsiteltyihin henkilötietoihin siinä määrin kuin se on tarpeen palveluiden suorittamisen, ylläpidon, turvallisuuden ja parantamisen kannalta.

 

Nämä konserniyksiköt voivat toimia EU:ssa/ETA:ssa tai sen ulkopuolella. Tällaisissa tapauksissa tietojenkäsittelijä varmistaa, että kaikki tiedonsiirrot ovat GDPR:n V luvun mukaisia ja että asianmukaiset suojatoimet ovat käytössä. Luettelo asiaankuuluvista konserniyksiköistä ja niiden rooleista voidaan antaa rekisterinpitäjälle pyynnöstä.

 

Konserniyksiköiden pääsyä ei pidetä uusien alikäsittelijöiden käyttönä, joka vaatisi erillisen ilmoituksen.

6. Luottamuksellisuus

Tietojenkäsittelijä saa myöntää pääsyn rekisterinpitäjän puolesta käsiteltäviin henkilötietoihin ainoastaan tietojenkäsittelijän alaisuudessa oleville henkilöille, jotka ovat sitoutuneet luottamuksellisuuteen.

 

Rekisterinpitäjän pyynnöstä tietojenkäsittelijän on osoitettava asianomaisten henkilöiden luottamuksellisuustoimenpiteet.

7. Käsittelyn turvallisuus

Rekisterinpitäjä on vastuussa yleisten turvallisuusvaatimusten määrittelystä, ja tietojenkäsittelijä toteuttaa toimenpiteet sen mukaisesti.

 

Tietojenkäsittelijä toteuttaa asianmukaiset tekniset ja organisatoriset toimenpiteet GDPR:n 32 artiklan mukaisesti ottaen huomioon tekniikan tason, toteutuskustannukset ja käsittelytoimiin liittyvät erityiset riskit, joita se suorittaa rekisterinpitäjän puolesta.

 

Dokumentoidun pyynnön perusteella tietojenkäsittelijä avustaa rekisterinpitäjää, tässä sopimuksessa tarkoitettujen käsittelytoimien puitteissa ja kohtuullisessa määrin, 32 artiklan mukaisten velvoitteiden noudattamisen varmistamisessa.

8. Henkilötietojen siirto kolmansiin maihin tai kansainvälisille järjestöille

Tietojenkäsittelijä siirtää henkilötietoja kolmanteen maahan tai kansainväliselle järjestölle ainoastaan rekisterinpitäjän dokumentoitujen ohjeiden perusteella ja aina GDPR:n V luvun mukaisesti.

 

Tietojenkäsittelijä voi suorittaa tällaisia siirtoja, kun se on vaadittu unionin tai jäsenvaltion lainsäädännön nojalla, jota tietojenkäsittelijään sovelletaan. Tällaisissa tapauksissa tietojenkäsittelijä ilmoittaa rekisterinpitäjälle oikeudellisesta vaatimuksesta ennen käsittelyä, ellei tällainen ilmoittaminen ole kielletty yleisen edun syistä sovellettavan lain nojalla.

 

Tietojenkäsittelijä ylläpitää dokumentaatiota rekisterinpitäjän ohjeista seuraavissa tilanteissa:

  • henkilötietojen siirrot rekisterinpitäjälle tai käsittelijälle kolmannessa maassa tai kansainvälisessä järjestössä;
  • alikäsittelijän palkkaaminen kolmannessa maassa;
  • käsittelytoimet, jotka suoritetaan kolmannessa maassa.

 

Rekisterinpitäjä tunnustaa ja hyväksyy tämän sopimuksen allekirjoittamalla tietojenkäsittelijän alikäsittelijöiden käytön kolmansissa maissa, kuten liitteessä B on lueteltu. Tietojenkäsittelijä varmistaa, että kaikki tällaiset siirrot perustuvat pätevään siirtomekanismiin GDPR:n V luvun mukaisesti, joka voi sisältää:

  • Euroopan komission riittävyyspäätöksen;
  • Komission hyväksymät vakiosopimuslausekkeet (SCC);
  • Sitovat yrityssäännöt (BCR); tai
  • Muut GDPR:n 46 artiklan mukaiset asianmukaiset suojatoimet.

 

Tarvittaessa tietojenkäsittelijä toteuttaa täydentäviä teknisiä, organisatorisia tai sopimuksellisia toimenpiteitä varmistaakseen, että henkilötietojen suojan taso on olennaisesti vastaava kuin EU:ssa/ETA:ssa, sovellettavien oikeudellisten ohjeiden (esim. EDPB:n suositukset ja kansallisten sääntelijöiden odotukset) mukaisesti.

 

Tietojenkäsittelijä ei ole vastuussa siirroista, jotka on suoritettu rekisterinpitäjän ohjeiden ja GDPR:n V luvun vaatimusten mukaisesti, ellei tietojenkäsittelijä ole laiminlyönyt sovittujen suojatoimien toteuttamista. Kaikki velvoitteet, jotka liittyvät kohdemaan oikeudellisen kehyksen arviointiin tai siirron vaikutusarvioinnin (TIA) suorittamiseen, koordinoidaan yhdessä osapuolten toimesta, rekisterinpitäjän kantaessa ensisijaisen vastuun päätöksestä jatkaa.

 

Tietojenkäsittelijä on tehnyt kirjalliset tietojenkäsittelysopimukset kaikkien alikäsittelijöiden kanssa ja on varmistanut, että kaikki asiaankuuluvat suojatoimet ja sopimusvelvoitteet ovat olemassa, jotta varmistetaan sovellettavan tietosuojalainsäädännön noudattaminen tietojen siirtojen yhteydessä EU:n/ETA:n ulkopuolelle.

9. Avustaminen rekisterinpitäjälle

Tietojenkäsittelijä avustaa rekisterinpitäjää kohtuullisessa määrin ja ottaen huomioon käsittelyn luonteen ja käsittelijän saatavilla olevat tiedot, rekisterinpitäjän velvoitteiden täyttämisessä sovellettavan tietosuojalainsäädännön, mukaan lukien GDPR ja asiaankuuluva kansallinen lainsäädäntö Ranskassa, Saksassa, Alankomaissa ja Tanskassa.

 

Tällainen avustaminen voi sisältää, rekisterinpitäjän kirjallisen ja dokumentoidun pyynnön perusteella:

  • avustamisen rekisteröityjen oikeuksien käyttöä koskevien pyyntöjen käsittelyssä (oikeus tutustua, oikaista, poistaa, rajoittaa, vastustaa ja siirtää);
  • tukea tietosuojaa koskevien vaikutustenarviointien (DPIA) suorittamisessa;
  • tietojen toimittamista, jotka ovat tarpeen yhteistyössä toimivaltaisen valvontaviranomaisen kanssa korkean riskin käsittelytoimien tai henkilötietojen tietoturvaloukkausten yhteydessä.

 

Tietojenkäsittelijä ei vastaa suoraan rekisteröidyille eikä kommunikoi valvontaviranomaisen kanssa, ellei rekisterinpitäjä ole nimenomaisesti kirjallisesti ohjeistanut häntä siihen. Kaikesta avusta, joka ylittää sen, mitä GDPR:n 28 artikla ehdottomasti edellyttää, voidaan periä lisäkorvaus, josta osapuolet sopivat.

10. Ilmoitus henkilötietojen tietoturvaloukkauksista

Tietojenkäsittelijä ilmoittaa rekisterinpitäjälle ilman aiheetonta viivytystä saatuaan tietää henkilötietojen tietoturvaloukkauksesta, joka koskee tässä sopimuksessa käsiteltyjä henkilötietoja.

 

Ilmoituksen tulee sisältää, siinä määrin kuin tiedetään tuolloin, asiaankuuluvat tiedot, jotka auttavat rekisterinpitäjää täyttämään velvoitteensa GDPR:n 33 artiklan ja, soveltuvin osin, 34 artiklan mukaisesti.

 

Tietojenkäsittelijä antaa kohtuullista yhteistyötä ja apua rekisterinpitäjälle loukkauksen tutkinnassa ja lieventämisessä sekä vaadittujen ilmoitusten valmistelussa valvontaviranomaisille tai rekisteröidyille, ottaen huomioon käsittelyn luonteen ja tietojenkäsittelijän saatavilla olevat tiedot.

 

Jos loukkaus todennäköisesti johtaa korkeaan riskiin luonnollisten henkilöiden oikeuksille ja vapauksille, tietojenkäsittelijä avustaa rekisterinpitäjää valmistelemaan kaiken viestinnän asianomaisille rekisteröidyille, kuten sovellettava tietosuojalainsäädäntö edellyttää.

11. Henkilötietojen poistaminen ja palauttaminen

Palvelun päätyttyä, joka sisältää henkilötietojen käsittelyn, tietojenkäsittelijä on velvollinen poistamaan kaikki rekisterinpitäjän puolesta käsitellyt henkilötiedot ja vahvistamaan rekisterinpitäjälle, että henkilötiedot on poistettu.

 

Edellä mainittu ei päde, jos EU- tai kansallinen lainsäädäntö vaatii henkilötietojen säilyttämistä palvelun päätyttyä. Lisäksi edellä mainittu ei päde henkilötietoihin, joita tietojenkäsittelijä käsittelee rekisterinpitäjänä osapuolten välisessä asiakassuhteessa. Tämä sisältää säilytyksen erityislainsäädännön, mukaan lukien Tanskan kirjanpitolainsäädännön, mukaisesti.

12. Tarkistus ja tarkastus

Tietojenkäsittelijä toimittaa rekisterinpitäjälle pyynnöstä tiedot, jotka ovat ehdottoman välttämättömiä osoittamaan tässä sopimuksessa ja sovellettavassa tietosuojalainsäädännössä, mukaan lukien GDPR, asetettujen velvoitteiden noudattamisen.

 

Tietojenkäsittelijä myöntää myös pääsyn toimivaltaisille valvontaviranomaisille tiloihinsa tai dokumentaatioonsa, kun sitä edellytetään sovellettavan lain nojalla.

13. Muutos

Tietojenkäsittelijä pidättää oikeuden muuttaa tätä Overeenkomst inzake gegevensverwerking:ta milloin tahansa. Rekisterinpitäjälle ilmoitetaan tällaisista muutoksista sähköpostitse tai alustan kautta.

Lukuun ottamatta muutoksia, jotka liittyvät Overeenkomst inzake gegevensverwerking:n liitteessä B säädeltyihin alikäsittelijöihin, muutokset tähän Overeenkomst inzake gegevensverwerking:han sovelletaan rekisterinpitäjään, vaikka hänen sitoutumisensa olisi tapahtunut ennen muutoksia, viisitoista (15) päivää sen jälkeen, kun ilmoitus on annettu.

Jos muutokset haittaavat olennaisesti rekisterinpitäjää eivätkä ole vaadittuja sovellettavilla laeilla, määräyksillä, direktiiveillä, ohjeilla tai Euroopan tietosuojaviranomaisen päätöksillä tai tuomioistuimen päätöksellä, rekisterinpitäjä voi vastustaa kirjallisesti viidentoista (15) päivän kuluessa ilmoituksen saamisesta ja esittää perusteet vastustukselleen.

Jos osapuolet eivät pääse sopimukseen kolmenkymmenen (30) päivän kuluessa rekisterinpitäjän vastalauseen vastaanottamisesta, rekisterinpitäjä voi irtisanoa kyseisen palvelun ilman seuraamuksia lähettämällä kirjallisen ilmoituksen tietojenkäsittelijälle.

Kaikki palvelun jatkuva käyttö ilmoituksen jälkeen katsotaan rekisterinpitäjän hyväksynnäksi päivitetylle Overeenkomst inzake gegevensverwerking:lle.

14. Muut sopimukset osapuolten välillä

Osapuolet voivat sopia muista ehdoista, jotka koskevat tietojenkäsittelijän rekisterinpitäjälle tarjoamaa palvelua, edellyttäen, että tällaiset ehdot eivät suoraan tai epäsuorasti ole ristiriidassa tämän tietojenkäsittelysopimuksen säännösten kanssa henkilötietojen käsittelystä tai muulla tavalla heikennä tietosuojalainsäädännössä määriteltyjä rekisteröityjen perusoikeuksia.

15. Voimaantulo ja irtisanominen

Tämän tietojenkäsittelysopimuksen ehdot tulevat voimaan osapuolten välisten palveluehtojen allekirjoituspäivänä.

 

Tietojenkäsittelysopimus on voimassa palvelusopimuksen keston ajan. Tänä aikana sopimusta ei voi irtisanoa kumpikaan osapuoli, ellei palvelusopimusta irtisanota samanaikaisesti. Palvelusopimuksen irtisanominen voi tapahtua palvelusopimuksen irtisanomista koskevan määräyksen mukaisesti.

 

Tätä sopimusta sääntelee Tanskan laki, ja kaikki riidat ovat Tanskan lainkäyttövallan alaisia.

Liite A – Henkilötietojen ja rekisteröityjen luokat

A.1. Rekisteröityjen luokat

 

  • Rekisterinpitäjän yhteyshenkilö(t)
  • Rekisterinpitäjän työntekijät
  • Rekisterinpitäjän asiakkaat ja toimittajat (käytettäessä kirjanpitotoimintoa, jos toiminto on saatavilla asiakkaan maassa) ja heidän yhteyshenkilö(t)

 

A.2. Henkilötietojen luokat

 

  • Etu- ja sukunimi
  • Työtehtävä
  • Puhelinnumero
  • Sähköpostiosoite
  • Osoite
  • IP-osoitteet
  • Maksutiedot laskussa
  • Tiliotetiedot (käytettäessä pankki-integraatiotoimintoa, jos toiminto on saatavilla asiakkaan maassa)
  • Ammattielämän tiedot
  • Palkkatiedot (käytettäessä palkkatoimintoja, jos toiminto on saatavilla asiakkaan maassa)
  • Työntekijöiden henkilötunnukset (luottamukselliset henkilötiedot) (käytettäessä palkkatoimintoja tai henkilökohtaisia verolaskelmia, jos toiminto on saatavilla asiakkaan maassa)

 

Tietojenkäsittelijä ei käsittele erityisiä henkilötietojen luokkia, ellei rekisterinpitäjä ole nimenomaisesti ohjeistanut sitä siihen. Mikäli erityisten henkilötietojen luokkien käsittely ei olisi luonnollinen osa edellä mainittuja luokkia, rekisterinpitäjää kehotetaan anonymisoimaan tiedot ennen pääsyn antamista tietojenkäsittelijälle tässä sopimuksessa mainitulla tavalla.

 

A.3. Henkilötietojen käsittelyn tarkoitukset

 

Tässä sopimuksessa kuvatut käsittelyn tarkoitukset toteutetaan johdonmukaisesti kaikissa maissa, joissa käsittelijä toimii. Tietyt käsittelytoimet voidaan kuitenkin suorittaa vain niissä lainkäyttöalueissa, joissa vastaavat palvelut tai tekniset valmiudet ovat saatavilla.

  • Laskujen lähettäminen rekisterinpitäjän asiakkaille
  • Muistutusten lähettäminen rekisterinpitäjän asiakkaille
  • Yleiskuvan ylläpitäminen toimittajista ja saldojen pitäminen heidän kanssaan (käytettäessä kirjanpitotoimintoa, jos toiminto on saatavilla asiakkaan maassa)
  • Varaston ylläpitäminen myydyistä tuotteista
  • Varaston ylläpitäminen ostetuista tuotteista (käytettäessä kirjanpitotoimintoa, jos toiminto on saatavilla asiakkaan maassa)
  • Historiallisen yleiskuvan tarjoaminen laskuista ja maksuista rekisterinpitäjän yritykselle
  • Automaattisten muistutusmenettelyjen tarjoaminen
  • Erilaisten raporttien ja oivallusten tarjoaminen rekisterinpitäjän yrityksestä
  • Maksujen vastaanottaminen rekisterinpitäjän asiakkailta
  • Maksujen käynnistäminen rekisterinpitäjän saaduista laskuista (käytettäessä kirjanpito- ja pankkitoimintoja, jos toiminto on saatavilla asiakkaan maassa)
  • Kolmannen osapuolen järjestelmien integrointi
  • Kulukirjanpidon ylläpitäminen (käytettäessä kirjanpitotoimintoa, jos toiminto on saatavilla asiakkaan maassa)
  • Tilinpäätöksen luonnostelun automatisointi (käytettäessä verolaskentatoimintoa, jos toiminto on saatavilla asiakkaan maassa)
  • ALV-raporttien valmistelu (käytettäessä kirjanpitotoimintoa, jos toiminto on saatavilla asiakkaan maassa)
  • Kulutilien integrointi kirjanpitoon (käytettäessä kirjanpitotoimintoa, jos toiminto on saatavilla asiakkaan maassa)
  • Kirjanpitotietojen tallennus (käytettäessä kirjanpitotoimintoa, jos toiminto on saatavilla asiakkaan maassa)
  • Verolaskelmat (käytettäessä verolaskenta- ja kirjanpitotoimintoa, jos toiminto on saatavilla asiakkaan maassa)
  • Veroraporttien valmistelu (käytettäessä verolaskenta- ja kirjanpitotoimintoa, jos toiminto on saatavilla asiakkaan maassa)
  • Yleiset pankkitoiminnot (käytettäessä pankkitoimintoja, jos toiminto on saatavilla asiakkaan maassa)
  • Kuukausittaisten palkkalaskelmien ja maksujen hallinnointi (käytettäessä palkkatoimintoja, jos toiminto on saatavilla asiakkaan maassa)
  • Kuukausittainen vero- ja sosiaaliturvaraportointi ja maksut (käytettäessä palkkatoimintoja, jos toiminto on saatavilla asiakkaan maassa)
  • Tilitoimistopalveluiden markkinointi (käytettäessä kirjanpitotoimintoa, jos toiminto on saatavilla asiakkaan maassa)

Käsittelyn luonne sisältää keräämisen, tallentamisen, jäsentelyn, haun, käytön, analysoinnin, siirtämisen kautta tapahtuvan paljastamisen, poistamisen ja tuhoamisen. Henkilötietoja käsitellään asiakassuhteen ajan, kunnes rekisterinpitäjä tai tietojenkäsittelijä irtisanoo palveluehdot. Palveluehtojen päättymisen jälkeen henkilötietoja säilytetään tietojenkäsittelijän säilytysajan mukaisesti.

Appendix B – The Data Processor’s Sub-Processors

In addition to the Shine Group companies, the Data Processor have the following sub-processors that processes data on behalf of the Data Controller:

Alihankkija

Osoite

Tarkoitus

ActiveCampaign LLC

1 North Dearborn St., 5th Floor
Chicago, IL 60602, United States

Lähettää markkinointisähköposteja asiakkaille

Aiia A/S

Artillerivej 86, 2300 Kööpenhamina S, Tanska

Yhdistää pankkitilit palveluihin tietojen automaattista siirtoa varten

Amazon Web Services EMEA SARL

38 Avenue John F. Kennedy, L-1855 Luxembourg

Pilvi-infrastruktuuri, joka tukee palveluja, tallentaa asiakastietoja, varmuuskopioita ja tarjoaa palvelua

Cluvio GmbH

Friedrichstrasse 79, 10117 Berliini, Saksa

Datan visualisointi ja sisäinen raportointi

Datadog Inc.

620 8th Avenue, 45. kerros, New York, NY 10018, USA

Kriittisten järjestelmien valvonta ja virheraportointi

Google Limited Ireland

Gordon House, Barrow Street, Dublin 4, Irlanti

Asiakirjojen luonti ja synkronointi, pilvitallennus, markkinointikampanjat ja analytiikkatoiminnot

Hotjar Ltd.

Dragonara Business Centre, 5. kerros, Dragonara Road, Paceville St Julian's STJ 3141, Malta

Asiakaskäyttäytymisen analysointi alustalla

Intercom Inc.

55 Second Street, Suite 400, San Francisco, CA 94105, USA

Käsittelee asiakastuen pyyntöjä ja kommunikoi asiakkaiden kanssa

Iterable Inc.

71 Stevenson St., Suite 300
San Francisco, CA 94105, United States

Lähettää sähköposteja asiakkaille, pääasiassa markkinointia ja palvelupäivityksiä

Mixpanel International Inc.

One Front Street, 28th Floor
San Francisco CA 94111, United States

Tapahtuma-analytiikka alustalla, esim. tiettyjen toimintojen käyttäjämäärät

Postmark by ActiveCampaign, LLC

1 North Dearborn St, 5th Floor, Chicago, IL 60602, United States

Automaattiset palvelusähköpostit, esim. vahvistukset ja laskut

Sentry

45 Fremont Street, 8. kerros, San Francisco, CA 94105, USA

Alustan valvonta virheiden ja turvallisuuden osalta

Userflow Inc.

548 Market St PMB 69598, San Francisco, CA 94104-5401, USA

Mahdollistaa suoran viestinnän asiakkaiden kanssa alustalla

Cookie Information A/S

Købmagergade 19, 1150 Kööpenhamina K, Tanska

Suostumuksen hallinta verkkosivustolla

Meta Platforms Ireland Limited

Merrion Road, Dublin 4, D04 X2K5, Irlanti

Mainonta Facebookissa kohdeyleisöjen rakentamiseksi

Microsoft Ireland Operations Limited

One Microsoft Place
South County Business Park
Leopardstown, Dublin 18
D18 P521, Ireland

Mainonta Bingissä ja LinkedInissä kohdeyleisöjen rakentamiseksi

Basware Inc.

Linnoitustie 2, 02600 Espoo, Suomi

Sähköisten laskujen lähetyksen ja vastaanoton infrastruktuuri

Stripe Inc.

354 Oyster Point Boulevard, South San Francisco, California, 94080, United States

Maksujen käsittely

Aircall.io Inc.

44 W 28th Street, 14. kerros, New York, NY 10001, USA

Pilvipohjainen puhelinjärjestelmä asiakastukeen ja myyntiin

Snowflake Inc.

Suite 3A, 106 East Babcock Street, Bozeman, Montana 59715, United States

Tietovarastoteknologia, käytetään sisäiseen talousraportointiin

Segment by Twilio Inc.

101 Spear Street, 5th Floor, San Francisco, California, 94105, United States

Sisäinen tapahtumajärjestelmä, joka välittää käyttäjätapahtumat muihin järjestelmän osiin

Zapier Inc.

548 Market St. #62411, San Francisco, CA 94104, United States

Automaatioalusta, joka yhdistää sovelluksia ja automatisoi toistuvia tehtäviä

MongoDB Inc.
Atlas

1633 Broadway, 38th Floor
New York, NY 10019, United States

NoSQL-tietokanta yrityksen asetusten tallentamiseen

Mailgun by Sinch Sweden AB

Lindhagensgatan 112, 112 51 Tukholma, Ruotsi

Automaattiset palvelusähköpostit, esim. vahvistukset ja laskut

Fivetran Inc.

1221 Broadway Street, Floor 20, 2400 Oakland, CA 94612, United States

Dataintegraatioalusta, BI- ja analytiikkatoimintojen tehostamiseksi

FusionAuth

11080 Circle Point Rd.

Suite 405

Westminster, CO 80020

Identiteetintarjoaja turvallista kirjautumista varten

Weld Technologies ApS

Danneskiold-Samsøes Allé 41, 1434 Kööpenhamina, Tanska

Tietojen siirto palvelustamme Snowflakeen

Chargebee Inc

909 Rose Avenue, Suite 950, North Bethesda, MD 20852

Maksujen käsittely

Braze Inc.

Braze, Inc.

63 Madison Building

28 East 28th Street, Floor 12

New York, New York 10016

USA

Lähettää sähköposteja asiakkaille, markkinointia ja päivityksiä

Hubspot Ireland Limited

HubSpot Ireland Limited, HubSpot House, One Sir John Rogerson's Quay, Dublin 2, Irlanti

Markkinointityökalu uusien asiakkaiden hallintaan

AppsFlyer Inc

AppsFlyer Inc

100 1st St 25th floor

San Francisco, CA 94105

Luo sähköpostilinkkejä, jotka toimivat selaimissa ja mobiilissa

Cookie Information

Købmagergade 19, 1150 Kööpenhamina K, Tanska

Suostumuksen hallinta verkkosivustolla

Omni Analytics

Omni Analytics Inc.

375 Alabama St, Unit 350

San Francisco, CA 94110

Datan visualisointi ja sisäinen raportointi

Klippa App B.V.

Groningen, Alankomaat

Datan poiminta ladatuista kuiteista kirjanpito-ohjelmaan

Letregnskab.dk ApS

C/O Woiremose & Partner ApS, Pilestræde 52, 2. kerros, 1112 Kööpenhamina K, Tanska

Tilinpäätösten laadinta kyselyiden avulla

Relatel A/S

Teglværksgade 18, 2100 Kööpenhamina Ø, Tanska

Puhelinpalvelu asiakastukeen

Sproom by VISMA e-conomic

Gærtorvet 1-5, 1799 Kööpenhamina V, Tanska

Infrastruktuuri sähköisten laskujen lähettämiseen ja vastaanottoon Tanskassa

Apple Inc.

One Apple Park Way, Cupertino, CA 95014, USA

 

Maksujen käsittely

Liite C – Ohjeet henkilötietojen käsittelyyn

C.1 – Käsittelyn luonne ja tarkoitus Tietojenkäsittelijä käsittelee henkilötietoja yksinomaan rekisterinpitäjän dokumentoitujen ohjeiden perusteella, kuten alla on määritelty tai erikseen kirjallisesti ilmoitettu ja molempien osapuolten hyväksymä.

 

Tietojenkäsittelijän suorittamat käsittelytoimet sisältävät:

  • taloushallintoalustan tarjoaminen, joka mahdollistaa muun muassa laskutuksen, kirjanpidon, pankkitoiminnot ja palkanlaskennan;
  • toiminnan, joka on välttämätöntä rekisterinpitäjän valitsemien palveluiden suorittamiseksi yleisten palveluehtojen mukaisesti;
  • tietojenkäsittelijän valitsemien ohjelmistokomponenttien ja integraatioiden käyttö mainittujen palveluiden tarjoamiseksi.

 

Rekisterinpitäjä on yksin vastuussa käsittelytoimien oikeusperustan määrittämisestä, mukaan lukien GDPR:n 6 ja 9 artiklan nojalla. Kaikki tämän soveltamisalan ulkopuoliset käsittelyt on suoritettava rekisterinpitäjän erillisen dokumentoidun ohjeen mukaisesti.

 

C.2 – Tietojen ja rekisteröityjen luokat

 

Henkilötietojen ja rekisteröityjen luokat on kuvattu yksityiskohtaisesti liitteessä A.

 

Erityisiä tietoluokkia (GDPR:n 9 artikla) ei saa käsitellä, ellei rekisterinpitäjä ole nimenomaisesti ja virallisesti valtuuttanut sitä siihen. Rekisterinpitäjää kehotetaan anonymisoimaan tai pseudonymisoimaan tällaiset tiedot aina kun mahdollista.

 

C.3 – Turvatoimet 

 

Tietojenkäsittelijän on toteutettava, ylläpidettävä ja tarvittaessa mukautettava asianmukaisia teknisiä ja organisatorisia toimenpiteitä varmistaakseen riskille sopivan turvallisuustason GDPR:n 32 artiklan mukaisesti.

 

Näissä toimenpiteissä otetaan huomioon tekniikan taso, toteutuskustannukset, käsittelyn luonne, laajuus, asiayhteys ja tarkoitukset sekä henkilötietojen vahingossa tai laittoman tuhoamisen, menetyksen, muuttamisen, luvattoman paljastamisen tai pääsyn riskit.

 

Tietojenkäsittelijä varmistaa erityisesti, että:

  • henkilöt, jotka on valtuutettu käsittelemään tietoja, ovat sitoutuneet luottamuksellisuusvelvoitteisiin tai sopivaan lailliseen luottamuksellisuusvelvollisuuteen;
  • pääsy tietoihin on rajoitettu valtuutettuun henkilöstöön tiukasti heidän vastuualueidensa puitteissa;
  • järjestelmät on suojattu luvattomalta pääsyltä fyysisten, loogisten ja organisatoristen turvatoimien avulla;
  • menettelyt ovat käytössä näiden turvatoimien tehokkuuden säännölliseen testaamiseen, arviointiin ja tarkistamiseen.

 

Edellä mainittujen velvoitteiden estämättä, yksityiskohdat toteutetuista erityisistä turvatoimista voidaan toimittaa erikseen pyynnöstä, sovellettavien luottamuksellisuusrajoitusten mukaisesti.

 

C.4 – Tietojen säilyttäminen ja poistaminen 

 

Tietojenkäsittelijä poistaa tai palauttaa henkilötiedot sopimussuhteen päätyttyä rekisterinpitäjän dokumentoitujen ohjeiden mukaisesti, ellei unionin tai jäsenvaltion lainsäädäntö muuten vaadi, erityisesti kirjanpito- tai verotustarkoituksiin.

 

C.5 – Alikäsittelijät 

 

Tietojenkäsittelijällä on rekisterinpitäjän yleinen valtuutus käyttää liitteessä B lueteltuja alikäsittelijöitä.

 

Tietojenkäsittelijä voi myös käyttää muita alikäsittelijöitä, edellyttäen että se ilmoittaa siitä rekisterinpitäjälle etukäteen kohtuullisen ajan kuluessa ennen muutoksen toteuttamista.

 

Rekisterinpitäjä voi esittää perustellun kirjallisen vastalauseen kolmenkymmenen (30) päivän kuluessa ilmoituksesta, yksinomaan henkilötietojen suojeluun liittyvillä laillisilla ja dokumentoiduilla perusteilla. Jos vastalausetta ei vastaanoteta, muutos katsotaan hyväksytyksi.

 

Oikeutetun vastalauseen tapauksessa osapuolet sopivat tekevänsä vilpittömässä mielessä yhteistyötä löytääkseen molemminpuolisesti hyväksyttävän ratkaisun. Jos ratkaisua ei löydy kohtuullisessa ajassa, tietojenkäsittelijä pidättää oikeuden jatkaa nimetyn alikäsittelijän kanssa, jolloin rekisterinpitäjä voi irtisanoa vain kyseiset palvelut, ilman korvausvelvollisuutta tai vastuuta tietojenkäsittelijälle.

 

C.6 – Tietojen siirrot ETA:n ulkopuolelle

 

Tietojenkäsittelijä käsittelee tietoja Euroopan talousalueella (ETA) ja hänen valtuuttamansa alikäsittelijät liitteessä B mainitulla tavalla.

 

Henkilötietojen siirtoja ETA:n ulkopuolelle voi tapahtua kansainvälisten palveluntarjoajien käytön yhteydessä. Rekisterinpitäjä valtuuttaa nimenomaisesti tällaiset siirrot, edellyttäen että tietojenkäsittelijä noudattaa GDPR:n V lukua ja toteuttaa asianmukaiset suojatoimet, kuten:

  • Euroopan komission riittävyyspäätökset;
  • Vakiosopimuslausekkeet (SCC);
  • Sitovat yrityssäännöt (BCR);
  • Tai muut GDPR:n mukaiset suojatoimet.

 

C.7 – Yhteistyö ja noudattamisohjeet 

 

Tietojenkäsittelijä sitoutuu:

  • Avustamaan rekisterinpitäjää kirjallisesta pyynnöstä rekisteröityjen oikeuksien hallinnoinnissa (GDPR:n 12–22 artiklat);
  • Tukemaan tietosuojaa koskevien vaikutustenarviointien suorittamista (GDPR:n 35 artikla), jos se on olennaista;
  • Tekemään yhteistyötä toimivaltaisten valvontaviranomaisten kanssa, kun sitä vaaditaan sovellettavan lain nojalla.

 

Tietojenkäsittelijä ei kommunikoi suoraan rekisteröityjen tai valvontaviranomaisten kanssa ilman rekisterinpitäjän nimenomaisia kirjallisia ohjeita.

 

Kaikesta avusta, joka ylittää sen, mitä GDPR:n 28 artikla ehdottomasti edellyttää, voidaan periä lisäkorvaus, josta osapuolet sopivat.

 

C.8 – Pääsy ja tarkastus

 

Rekisterinpitäjän pyynnöstä ja jos on uskottavia todisteita noudattamatta jättämisestä, tietojenkäsittelijä sallii ja osallistuu näiden lausekkeiden kattamien käsittelytoimien tarkastuksiin. Tällainen tarkastus voidaan suorittaa kerran kalenterivuodessa, edellyttäen kuusikymmentä (60) päivän kirjallista ennakkoilmoitusta tietojenkäsittelijälle.

 

Tarkastus on suoritettava tavalla, joka säilyttää tietojenkäsittelijän dokumentaation ja menettelyjen turvallisuuden ja luottamuksellisuuden. Se ei saa ylittää yhtä (1) työpäivää ja sen on tapahduttava normaaleina työaikoina tietojenkäsittelijän tiloissa.

 

Rekisterinpitäjä voi päättää suorittaa tarkastuksen itse tai nimittää riippumattoman tarkastajan, josta molemmat osapuolet sopivat keskenään ja joka on sidottu luottamuksellisuusvelvoitteeseen. Tietojenkäsittelijä voi hylätä ehdotetun tarkastajan, jos on olemassa selkeä eturistiriita tai riittämätön pätevyys.

 

Vastoin mitään toisin määrättyä, rekisterinpitäjä kantaa kaikki tällaisen tarkastuksen seurauksena syntyvät kustannukset ja/tai kulut.