Osapuolet ja soveltamisala
Tämä tietojenkäsittelysopimus ("DPA") tehdään voimassa olevan palvelusopimuksen nojalla statycs:n palveluja käyttävän asiakkaan ("rekisterinpitäjä") ja statycs GmbH:n, FN 613704g, Liechtensteinstrasse 59, 1090 Wien, Itävalta ("henkilötietojen käsittelijä") välillä.
Tämä DPA säätelee statycs:n henkilötietojen käsittelyä rekisterinpitäjän puolesta statycs:n SaaS-alustan yhteydessä taloussuunnittelua ja -analyysiä varten. Se tulee voimaan, kun rekisterinpitäjä hyväksyy käyttöehdot tai muutoin tekee palvelusopimuksen statycs:n kanssa, ja pysyy voimassa niin kauan kuin statycs käsittelee henkilötietoja rekisterinpitäjän puolesta. Jos tämän DPA:n ja muiden sopimusmääräysten välillä on ristiriita, tämä DPA on etusijalla tietosuoja-asioissa.
Käsittelyn kohde. Henkilötietojen käsittely, joka on tarpeen statycs:n taloussuunnittelu- ja -analyysialustan toimittamiseksi rekisterinpitäjälle.
Käsittelyn kesto. Taustalla olevan palvelusopimuksen voimassaoloajaksi, mukaan lukien alla §11:ssä tarkoitettu päätösaika ja poistoaika.
Käsittelyn luonne ja tarkoitus
statycs käsittelee henkilötietoja tarjotakseen rekisterinpitäjälle taloussuunnittelu- ja -analyysialustansa. Käsittely käsittää tietojen keräämisen, tallentamisen, järjestämisen, jäsentämisen, noutamisen, tarkastelun, käytön ja poistamisen siinä laajuudessa kuin se on tarpeen palvelun toimittamiseksi.
Käsittely tapahtuu yksinomaan rekisterinpitäjän dokumentoitujen ohjeiden perusteella. statycs ei käsittele henkilötietoja muuhun tarkoitukseen kuin sovitun palvelun toimittamiseen, ellei EU:n tai Itävallan laki sitä edellytä. Siinä tapauksessa statycs ilmoittaa rekisterinpitäjälle lakisääteisestä vaatimuksesta ennen käsittelyä, ellei laki kiellä tällaista ilmoittamista.
Tietoluokat ja rekisteröidyt
Henkilötietoluokat. Seuraavia henkilötietotyyppejä voidaan käsitellä: nimet, sähköpostiosoitteet, puhelinnumerot, työnimikkeet, yritysaffiliaatio, IP-osoitteet, selain- ja laitetiedot sekä muut henkilötiedot, joita rekisterinpitäjä syöttää alustaan. Alustalle ladattu talousdata - kuten kirjanpitotietueet, raportit ja suunnitelmat - voi sisältää henkilötietoja siinä määrin kuin rekisterinpitäjä sisällyttää niitä.
Rekisteröityjen luokat. Rekisteröidyt voivat olla rekisterinpitäjän työntekijöitä, alihankkijoita, asiakkaita, toimittajia, sijoittajia ja muita luonnollisia henkilöitä, joiden henkilötietoja rekisterinpitäjä käsittelee alustan kautta.
Rekisterinpitäjän velvollisuudet
Rekisterinpitäjä on GDPR:n mukainen rekisterinpitäjä ja on yksin vastuussa henkilötietojen käsittelyn lainmukaisuuden varmistamisesta, mukaan lukien voimassa olevan oikeusperusteen olemassaolon sekä itse käsittelylle että tietojen siirtämiselle statycs:lle.
Rekisterinpitäjä on vastuussa statycs:lle toimittamiensa henkilötietojen tarkkuudesta, laadusta ja laillisuudesta sekä kaikkien sovellettavien tietosuojalakien noudattamisesta, mukaan lukien rekisteröityjen tiedottaminen heidän tietojensa käsittelystä.
Henkilötietojen käsittelijän velvollisuudet
statycs sitoutuu:
- Käsittelemään henkilötietoja vain rekisterinpitäjän dokumentoitujen ohjeiden mukaisesti, ellei laki muuta edellytä
- Varmistamaan, että kaikki henkilötietojen käsittelyyn valtuutetut henkilöt ovat kirjallisten salassapitovelvoitteiden sitomia
- Toteuttamaan asianmukaiset tekniset ja organisatoriset toimenpiteet riskin tasolle sopivan tietoturvan varmistamiseksi
- Avustamaan rekisterinpitäjää vastaamisessa rekisteröityjen pyyntöihin GDPR:n 15-22 artiklojen nojalla
- Avustamaan rekisterinpitäjää GDPR:n 32-34 artiklojen noudattamisessa, tietosuojaa koskevissa vaikutustenarvioineissa ja ennakkokuulemisissa valvontaviranomaisten kanssa ottaen huomioon käsittelyn luonteen ja statycs:n käytettävissä olevat tiedot
- Ilmoittamaan rekisterinpitäjälle ilman aiheetonta viivästystä saatuaan tiedon henkilötietojen tietoturvaloukkauksesta
- Poistamaan tai palauttamaan kaikki henkilötiedot rekisterinpitäjälle palvelusopimuksen päättyessä, ellei säilytys ole lain mukaan pakollista
- Ilmoittamaan rekisterinpitäjälle välittömästi, jos statycs:n mielestä jokin ohje rikkoo GDPR:ää tai muuta sovellettavaa tietosuojalainsäädäntöä
statycs täyttää GDPR:n 28(3)(h) artiklan mukaisia tarkastusvelvoitteita toimittamalla kohtuullisesta kirjallisesta pyynnöstä ja enintään kerran kahdentoista kuukauden aikana nykyisen turvallisuuskuvauksen, alihankkijaluettelon ja kirjalliset vastaukset rekisterinpitäjän kohtuulliseen kyselylomakkeeseen. Lisäksi rekisterinpitäjä - tai sen salassapitovelvoitteen alaisena mandatoima riippumaton auditoija - voi suorittaa paikan päällä auditoinnin enintään kerran kahdenkymmenneljän kuukauden aikana tai milloin tahansa valvontaviranomaisen toimeksiannon tai perustellun epäilyn tietoturvaloukkauksesta jälkeen. Paikan päällä auditoinnit tapahtuvat rekisterinpitäjän kustannuksella, kolmenkymmenen päivän kirjallisella ennakkoilmoituksella, liiketoiminta-aikana, sovittujen laajuuden, aikataulun ja luottamuksellisuuden kanssa kirjallisesti.
Alihankkijat
statycs käyttää seuraavia alihankkijoita palvelun toimittamisen tukemiseen:
- Google Analytics (Google LLC, USA) - analytiikka
- PostHog (PostHog Inc., USA; PostHog Cloud EU isännöity Saksassa) - tuoteanalytiikka
- Hanko (Hanko GmbH, Saksa) - todennus
- Zero (Zero Inc., Suomi) - CRM
- Hetzner (Hetzner Online GmbH, Saksa) - hosting
- Chatwoot (Chatwoot Inc., USA) - live-chat verkkosivuston kävijöille, ei sovelluksen käyttäjille
statycs varmistaa, että kaikki alihankkijat ovat sidottuja kirjallisilla sopimuksilla, jotka asettavat vastaavat tietosuojavelvollisuudet. Rekisterinpitäjälle ilmoitetaan alihankkijoihin suunnitelluista muutoksista vähintään kolmekymmentä päivää etukäteen. Rekisterinpitäjä voi vastustaa uutta alihankkijaa perustelluista syistä neljäntoista päivän kuluessa ilmoituksesta. Jos vastalausetta ei voida ratkaista, rekisterinpitäjä voi irtisanoa sopimuksen sillä päivämäärällä, jolloin alihankkijan muutos tulee voimaan, ja statycs hyvittää ennakkoon maksetut maksut suhteellisesti käyttämättömältä sopimuskaudelta.
Kansainväliset tietosiirrot
statycs tallentaa ja käsittelee asiakkaiden tietoja Euroopan unionissa ja Euroopan talousalueella. Kun tietoja on siirrettävä EU:n tai ETA:n ulkopuolella sijaitseville alihankkijoille - erityisesti Yhdysvalloissa - statycs varmistaa, että GDPR:n V luvun mukaiset asianmukaiset suojatoimet ovat voimassa.
Näihin suojatoimiin kuuluvat Euroopan komission hyväksymät EU:n vakiosopimuslausekkeet ja soveltuvat riittävyyttä koskevat päätökset. statycs arvioi säännöllisesti vastaanottajamaiden oikeudellista kehystä jatkuvan vaatimustenmukaisuuden varmistamiseksi. Kopio suojatoimista on saatavilla pyynnöstä osoitteessa [email protected].
Turvatoimenpiteet
statycs toteuttaa asianmukaiset tekniset ja organisatoriset toimenpiteet henkilötietojen suojaamiseksi, mukaan lukien:
- Tietojen salaus siirron aikana (TLS) ja levossa
- Roolipohjaiset käyttöoikeudet vähimmäisoikeuden periaatteen mukaisesti
- Monivaiheinen todennus sisäisissä järjestelmissä
- Säännölliset tietoturva-arvioinnit käsittelyn luonteen ja laajuuden mukaisesti, mukaan lukien ajoittain kolmannen osapuolen testaus
- Automatisoitu tietojen varmuuskopiointi ja katastrofista palautuminen
- Henkilötietojen käyttöoikeuksien kirjaaminen ja valvonta
- Henkilöstön tietoturvakoulutus
Nykyinen kuvaus teknisistä ja organisatorisista toimenpiteistä on saatavilla pyynnöstä osoitteessa [email protected].
Tietoturvaloukkausilmoitus
statycs ilmoittaa rekisterinpitäjälle ilman aiheetonta viivästystä saatuaan tiedon henkilötietojen tietoturvaloukkauksesta, joka todennäköisesti aiheuttaa riskin rekisteröityjen oikeuksille ja vapauksille.
Ilmoitus sisältää tiedossa olevassa laajuudessa: loukkauksen luonteen, asianomaisten rekisteröityjen luokat ja arvioidun lukumäärän, todennäköiset seuraukset, loukkauksen käsittelemiseksi ja sen vaikutusten lieventämiseksi toteutetut tai suunnitellut toimenpiteet sekä yhteystiedon ([email protected]), josta rekisterinpitäjä voi hankkia lisätietoja.
statycs tekee yhteistyötä rekisterinpitäjän kanssa ja ryhtyy kohtuullisiin toimiin avustaakseen loukkauksen tutkimisessa, rajoittamisessa ja korjaamisessa.
Vastuu
Tämän DPA:n mukaista henkilötietojen käsittelyä koskeva vastuu määräytyy taustalla olevan palvelusopimuksen käyttöehtojen mukaisesti. Mikään tässä DPA:ssa ei muuta tai laajenna osapuolten välillä sovittuja vastuumääräyksiä.
Kumpikin osapuoli on vastuussa vahingoista, jotka johtuvat GDPR:ää rikkovasta käsittelystä, GDPR:n 82 artiklan mukaisesti. statycs on vastuussa vain vahingoista, jotka johtuvat käsittelystä, joka ei ole GDPR:n käsittelijöille nimenomaisesti asettamien velvoitteiden tai rekisterinpitäjän laillisten ohjeiden mukaista.
Irtisanominen ja tietojen poistaminen
Tämä DPA päättyy automaattisesti rekisterinpitäjän ja statycs:n välisen taustalla olevan palvelusopimuksen päättyessä.
Sopimuksen päättyessä rekisterinpitäjän puolesta käsitellyt henkilötiedot säilytetään 30 päivää, minkä jälkeen ne poistetaan pysyvästi, ellei rekisterinpitäjä pyydä tietojen palauttamista jäsennellyssä, yleisesti käytetyssä muodossa tänä aikana. statycs voi säilyttää henkilötietoja tämän ajan jälkeen vain, jos EU:n tai Itävallan laki sitä edellyttää, ja ilmoittaa rekisterinpitäjälle tällaisesta vaatimuksesta.
Tähän DPA:han sovelletaan Itävallan lakia. Yksinomainen toimivaltainen tuomioistuin on toimivaltainen tuomioistuin Wienissä.