Osapuolet ja soveltamisala
Tämä tietojenkäsittelysopimus ("DPA") tehdään voimassa olevan palvelusopimuksen nojalla statycs:n palveluja käyttävän asiakkaan ("rekisterinpitäjä") ja statycs GmbH:n, FN 613704g, Liechtensteinstrasse 59, 1090 Wien, Itävalta ("henkilötietojen käsittelijä") välillä.
Tämä DPA säätelee statycs:n henkilötietojen käsittelyä rekisterinpitäjän puolesta statycs:n SaaS-alustan yhteydessä taloussuunnittelua ja -analyysiä varten. Se tulee voimaan, kun rekisterinpitäjä hyväksyy käyttöehdot tai muutoin tekee palvelusopimuksen statycs:n kanssa, ja pysyy voimassa niin kauan kuin statycs käsittelee henkilötietoja rekisterinpitäjän puolesta. Jos tämän DPA:n ja muiden sopimusmääräysten välillä on ristiriita, tämä DPA on etusijalla tietosuoja-asioissa.
Käsittelyn kohde. Henkilötietojen käsittely, joka on tarpeen statycs:n taloussuunnittelu- ja -analyysialustan toimittamiseksi rekisterinpitäjälle.
Käsittelyn kesto. Taustalla olevan palvelusopimuksen voimassaoloajaksi, mukaan lukien jäljempänä §11:ssä tarkoitettu alasajo- ja poistoaika.
Käsittelyn luonne ja tarkoitus
statycs käsittelee henkilötietoja tarjotakseen rekisterinpitäjälle taloussuunnittelu- ja -analyysialustansa. Tässä sopimuksessa "asiakassisältö" tarkoittaa rekisterinpitäjän alustalle lataamia tietoja sekä niistä muodostettuja raportteja, suunnitelmia ja muita tuotoksia. Käsittely käsittää tietojen keräämisen, tallentamisen, järjestämisen, jäsentämisen, noutamisen, tarkastelun, käytön ja poistamisen siinä laajuudessa kuin se on tarpeen palvelun toimittamiseksi.
Käsittely tapahtuu yksinomaan rekisterinpitäjän dokumentoitujen ohjeiden perusteella. Näihin ohjeisiin kuuluu koottujen, anonymisoitujen tilastojen ja toimialavertailuarvojen tuottaminen; anonymisoituna tämä aineisto ei enää ole henkilötietoa eikä kuulu tämän DPA:n soveltamisalaan. statycs ei käsittele henkilötietoja muuhun tarkoitukseen kuin sovitun palvelun toimittamiseen, ellei EU:n tai Itävallan laki sitä edellytä. Siinä tapauksessa statycs ilmoittaa rekisterinpitäjälle lakisääteisestä vaatimuksesta ennen käsittelyä, ellei laki kiellä tällaista ilmoittamista.
Tietoluokat ja rekisteröidyt
Henkilötietoluokat. Seuraavia henkilötietotyyppejä voidaan käsitellä: nimet, sähköpostiosoitteet, puhelinnumerot, työnimikkeet, yritysaffiliaatio, IP-osoitteet, selain- ja laitetiedot sekä muut henkilötiedot, joita rekisterinpitäjä syöttää alustaan. Alustalle ladattu talousdata - kuten kirjanpitotietueet, raportit ja suunnitelmat - voi sisältää henkilötietoja siinä määrin kuin rekisterinpitäjä sisällyttää niitä.
Rekisteröityjen luokat. Rekisteröidyt voivat olla rekisterinpitäjän työntekijöitä, toimeksisaajia, asiakkaita, toimittajia, sijoittajia ja muita luonnollisia henkilöitä, joiden henkilötietoja rekisterinpitäjä käsittelee alustan kautta.
Rekisterinpitäjän velvollisuudet
Rekisterinpitäjä on GDPR:n mukainen rekisterinpitäjä ja on yksin vastuussa henkilötietojen käsittelyn lainmukaisuuden varmistamisesta, mukaan lukien voimassa olevan oikeusperusteen olemassaolon sekä itse käsittelylle että tietojen siirtämiselle statycs:lle.
Rekisterinpitäjä on vastuussa statycs:lle toimittamiensa henkilötietojen tarkkuudesta, laadusta ja laillisuudesta sekä kaikkien sovellettavien tietosuojalakien noudattamisesta, mukaan lukien rekisteröityjen tiedottaminen heidän tietojensa käsittelystä.
Henkilötietojen käsittelijän velvollisuudet
statycs sitoutuu:
- Käsittelemään henkilötietoja vain rekisterinpitäjän dokumentoitujen ohjeiden mukaisesti, ellei laki muuta edellytä
- Varmistamaan, että kaikki henkilötietojen käsittelyyn valtuutetut henkilöt ovat kirjallisten salassapitovelvoitteiden sitomia
- Toteuttamaan asianmukaiset tekniset ja organisatoriset toimenpiteet riskin tasolle sopivan tietoturvan varmistamiseksi
- Avustamaan rekisterinpitäjää vastaamisessa rekisteröityjen pyyntöihin GDPR:n 15-22 artiklojen nojalla
- Avustamaan rekisterinpitäjää GDPR:n 32-34 artiklojen noudattamisessa, tietosuojaa koskevissa vaikutustenarvioinneissa ja ennakkokuulemisissa valvontaviranomaisten kanssa ottaen huomioon käsittelyn luonteen ja statycs:n käytettävissä olevat tiedot
- Ilmoittamaan rekisterinpitäjälle ilman aiheetonta viivästystä saatuaan tiedon henkilötietojen tietoturvaloukkauksesta
- Rekisterinpitäjän valinnan mukaan poistamaan kaikki henkilötiedot tai palauttamaan ne rekisterinpitäjälle palvelusopimuksen päättyessä, ellei säilytys ole lain mukaan pakollista
- Ilmoittamaan rekisterinpitäjälle välittömästi, jos statycs:n mielestä jokin ohje rikkoo GDPR:ää tai muuta sovellettavaa tietosuojalainsäädäntöä
statycs täyttää GDPR:n 28(3)(h) artiklan mukaisia tarkastusvelvoitteita toimittamalla kohtuullisesta kirjallisesta pyynnöstä ja enintään kerran kahdentoista kuukauden aikana nykyisen turvallisuuskuvauksen, alihankkijaluettelon ja kirjalliset vastaukset rekisterinpitäjän kohtuulliseen kyselylomakkeeseen. Lisäksi rekisterinpitäjä - tai sen salassapitovelvoitteen alaisena valtuuttama riippumaton auditoija - voi suorittaa paikan päällä tehtävän auditoinnin enintään kerran kahdenkymmenenneljän kuukauden aikana tai milloin tahansa valvontaviranomaisen toimeksiannon tai perustellun tietoturvaloukkausepäilyn jälkeen. Paikan päällä tehtävät auditoinnit tapahtuvat rekisterinpitäjän kustannuksella, kolmenkymmenen päivän kirjallisella ennakkoilmoituksella ja normaalina työaikana, ja niiden laajuudesta, ajankohdasta ja luottamuksellisuudesta sovitaan kirjallisesti etukäteen.
Alihankkijat
statycs käyttää palvelun toimittamisessa seuraavia palveluntarjoajia. Hetzner, Cloudflare ja Hanko käsittelevät henkilötietoja rekisterinpitäjän puolesta ja ovat GDPR:n 28 artiklassa tarkoitettuja alihankkijoita. PostHog ja Stripe on lueteltu läpinäkyvyyden vuoksi; niiden roolit on ilmoitettu kunkin kohdalla. Rekisterinpitäjä antaa statycs:lle täten GDPR:n 28(2) artiklassa tarkoitetun ja tämän osion mukaisen yleisen kirjallisen luvan käyttää jäljempänä lueteltuja alihankkijoita ja tehdä niihin muutoksia.
- Hetzner (Hetzner Online GmbH, Saksa) - hosting
- Cloudflare (Cloudflare, Inc., USA) - sisällönjakelu, TLS-yhteyksien päättäminen ja bottisuojaus osoitteessa app.statycs.com
- Hanko (Hanko GmbH, Saksa) - todennus
- PostHog (PostHog Inc., USA; Saksassa isännöity PostHog Cloud EU) - tuoteanalytiikka. statycs määrittää oman tuoteanalytiikkansa tarkoitukset ja on sen osalta rekisterinpitäjä, joten PostHog toimii tämän toiminnon osalta statycs:n omana henkilötietojen käsittelijänä eikä tässä DPA:ssa tarkoitetun rekisterinpitäjän alihankkijana
- Stripe (Stripe Payments Europe Ltd., Irlanti; Stripe, LLC, USA) - maksunvälitys ja tilauslaskutus. Maksujen toteuttamisessa ja omien sääntelyvelvoitteidensa täyttämisessä Stripe toimii itsenäisenä rekisterinpitäjänä, ja se mainitaan tässä läpinäkyvyyden vuoksi eikä tässä DPA:ssa tarkoitetun rekisterinpitäjän alihankkijana
statycs varmistaa, että kaikki alihankkijat ovat sidottuja kirjallisilla sopimuksilla, jotka asettavat vastaavat tietosuojavelvollisuudet. Rekisterinpitäjälle ilmoitetaan alihankkijoihin suunnitelluista muutoksista vähintään kolmekymmentä päivää etukäteen. Rekisterinpitäjä voi vastustaa uutta alihankkijaa perustelluista syistä neljäntoista päivän kuluessa ilmoituksesta. Jos vastalausetta ei voida ratkaista, rekisterinpitäjä voi irtisanoa sopimuksen sillä päivämäärällä, jolloin alihankkijan muutos tulee voimaan, ja statycs hyvittää ennakkoon maksetut maksut suhteellisesti käyttämättömältä sopimuskaudelta.
Kansainväliset tietosiirrot
Asiakassisältö - talousdata, raportit ja suunnitelmat, jotka on ladattu alustalle - tallennetaan varmuuskopioineen yksinomaan Euroopan unionin alueella sijaitseville palvelimille. Hostingista vastaa Hetzner (Saksa) ja todennuksesta Hanko (Saksa). Tuoteanalytiikka toimii PostHog Cloud EU:ssa (Saksa), joka vastaanottaa käyttötapahtumia mutta ei koskaan asiakassisältöä.
Kolme asiaa jää tämän ulkopuolelle. Maksu- ja laskutustietoja käsittelee Stripe, jolla on infrastruktuuria Yhdysvalloissa. Cloudflare päättää TLS-yhteydet osoitteessa app.statycs.com, joten siirrossa oleva liikenne voi kulkea Euroopan unionin ulkopuolisten sijaintien kautta, vaikka asiakassisältöä ei sinne tallenneta. Lisäksi useiden palveluntarjoajien, muun muassa Cloudflaren ja PostHogin, määräysvalta on Yhdysvaltoihin sijoittautuneilla emoyhtiöillä, joten tuki- tai ylläpitopääsy ETA:n ulkopuolelta on edelleen mahdollista silloinkin, kun palvelimet sijaitsevat Euroopassa. statycs pitää kaikkia kolmea GDPR:n V luvussa tarkoitettuina siirtoina.
Näiden siirtojen osalta statycs nojaa Euroopan komission hyväksymiin EU:n vakiosopimuslausekkeisiin, joita täydennetään tarvittaessa teknisin ja organisatorisin lisätoimenpitein, sekä - siltä osin kuin kyseinen vastaanottaja on sertifioitu - Euroopan komission 10. heinäkuuta 2023 antamaan tietosuojan riittävyyttä koskevaan päätökseen EU:n ja Yhdysvaltojen välisestä tietosuojakehyksestä (EU-US Data Privacy Framework). statycs arvioi vastaanottajamaiden oikeudellista kehystä ajoittain uudelleen ja tarkistaa samalla, ovatko ne tietosuojan riittävyyttä koskevat päätökset, joihin se nojaa, edelleen voimassa. Kopio suojatoimista on saatavilla pyynnöstä osoitteessa [email protected].
Turvatoimenpiteet
statycs toteuttaa asianmukaiset tekniset ja organisatoriset toimenpiteet henkilötietojen suojaamiseksi, mukaan lukien:
- Tietojen salaus siirron aikana (TLS) ja levossa
- Roolipohjaiset käyttöoikeudet vähimmäisoikeuden periaatteen mukaisesti
- Monivaiheinen todennus sisäisissä järjestelmissä
- Säännölliset tietoturva-arvioinnit käsittelyn luonteen ja laajuuden mukaisesti, mukaan lukien ajoittain kolmannen osapuolen testaus
- Automatisoitu tietojen varmuuskopiointi ja katastrofista palautuminen
- Henkilötietojen käyttöoikeuksien kirjaaminen ja valvonta
- Henkilöstön tietoturvakoulutus
Nykyinen kuvaus teknisistä ja organisatorisista toimenpiteistä on saatavilla pyynnöstä osoitteessa [email protected].
Tietoturvaloukkausilmoitus
statycs ilmoittaa rekisterinpitäjälle ilman aiheetonta viivästystä saatuaan tiedon mistä tahansa henkilötietojen tietoturvaloukkauksesta. GDPR:n 33(2) artikla ei aseta riskikynnystä henkilötietojen käsittelijän ilmoitukselle rekisterinpitäjälle, eikä statycs sellaista sovella.
Ilmoitus sisältää tiedossa olevassa laajuudessa: loukkauksen luonteen, asianomaisten rekisteröityjen luokat ja arvioidun lukumäärän, todennäköiset seuraukset, loukkauksen käsittelemiseksi ja sen vaikutusten lieventämiseksi toteutetut tai suunnitellut toimenpiteet sekä yhteystiedon ([email protected]), josta rekisterinpitäjä voi hankkia lisätietoja.
statycs tekee yhteistyötä rekisterinpitäjän kanssa ja ryhtyy kohtuullisiin toimiin avustaakseen loukkauksen tutkimisessa, rajoittamisessa ja korjaamisessa.
Vastuu
Tämän DPA:n mukaista henkilötietojen käsittelyä koskeva vastuu määräytyy taustalla olevan palvelusopimuksen käyttöehtojen mukaisesti. Mikään tässä DPA:ssa ei muuta tai laajenna osapuolten välillä sovittuja vastuumääräyksiä.
Kumpikin osapuoli on vastuussa vahingoista, jotka johtuvat GDPR:ää rikkovasta käsittelystä, GDPR:n 82 artiklan mukaisesti. statycs on vastuussa vain vahingoista, jotka johtuvat käsittelystä, joka ei ole GDPR:n käsittelijöille nimenomaisesti asettamien velvoitteiden tai rekisterinpitäjän laillisten ohjeiden mukaista.
Irtisanominen ja tietojen poistaminen
Tämä DPA päättyy automaattisesti rekisterinpitäjän ja statycs:n välisen taustalla olevan palvelusopimuksen päättyessä, kuitenkin siten, että se pysyy voimassa niiden henkilötietojen osalta, joita statycs edelleen pitää hallussaan rekisterinpitäjän puolesta, kunnes kyseiset tiedot on palautettu tai poistettu tämän osion mukaisesti.
Sopimuksen päättyessä rekisterinpitäjän puolesta käsiteltyjä henkilötietoja säilytetään 30 päivää. Tänä aikana rekisterinpitäjä voi valita, palauttaako statycs tiedot jäsennellyssä, yleisesti käytetyssä ja koneellisesti luettavassa muodossa vai poistaako se ne. Jos valintaa ei tehdä, statycs poistaa ne: tuotantojärjestelmistä 30 päivän kuluttua ja salatuista varmuuskopioista seuraavan varmuuskopiointikierron aikana. statycs voi säilyttää henkilötietoja tämän ajan jälkeen vain, jos EU:n tai Itävallan laki sitä edellyttää, ja ilmoittaa rekisterinpitäjälle tällaisesta vaatimuksesta.
Tähän DPA:han sovelletaan Itävallan lakia. Yksinomainen oikeuspaikka on toimivaltainen tuomioistuin Wienissä.
Tämä DPA julkaistaan useilla kielillä. Englanninkielinen versio on sitova versio, ja se säätelee osapuolten välistä sopimusta. Kaikki muut kieliversiot ovat vain lukemisen helpottamiseksi; ristiriitatilanteessa englanninkielinen versio on etusijalla.