TIETOJEN KÄSITTELYSOPIMUS
DPA
Vakio-DPA · Versio 1.0 · EvaluationsHub Vockam SAS:n toimesta
Klikkaa tästä allekirjoittaaksesi kopio
| TÄMÄN SOPIMUKSEN OSAPUOLET | |
| ohjain | [Asiakasyksikön nimi], rekisteröity [lainkäyttöalueella], rekisteröity toimipaikka osoitteessa [Osoite] (”Rekisterinpitäjä”) |
| Suoritin | Vockam SAS, ranskalainen Société par Actions Simplifiée (SAS), rekisteröintinumero. 899272736 RCS Meaux, 1 Boulevard du huit mai 1945, 77260 La Ferté-sous-Jouarre, Ranska, toimii EvaluationsHub (”käsittelijä”) |
| Voimaantulopäivä | [PÄIVÄMÄÄRÄ] |
| Sovellettava laki | Ranskan laki ja EU:n GDPR |
| Toimivalta | Pariisin tuomioistuimet, Ranska |
Tämä tietojenkäsittelysopimus (”DPA”) on Vockam SAS:n (toimiva EvaluationsHub) asiakkailleen. Se on osa yllä mainittujen osapuolten välistä yleistä palvelusopimusta tai käyttöehtoja ("pääsopimus") ja siinä esitetään ehdot, joiden mukaisesti käsittelijä käsittelee henkilötietoja rekisterinpitäjän puolesta liittyen EvaluationsHub palvelu. Allekirjoittamalla alla rekisterinpitäjä hyväksyy tämän tietosuojasopimuksen ehdot.
- Määritelmät
Tässä DPA:ssa seuraavilla termeillä on alla annetut merkitykset:
| Tietosuojalait | Kaikki sovellettava tietosuojaan ja yksityisyyden suojaan liittyvä lainsäädäntö, mukaan lukien EU:n yleinen tietosuoja-asetus 2016/679 (”GDPR”), Ranskan tietosuojalaki (Loi Informatique et Libertés) ja kaikki sovellettava kansallinen täytäntöönpanolainsäädäntö sellaisina kuin ne ovat muutettuina tai korvattuina aika ajoin. |
| Henkilötiedot | Merkitys on määritelty GDPR:n 4(1) artiklassa: kaikki tunnistettuun tai tunnistettavissa olevaan luonnolliseen henkilöön liittyvät tiedot. |
| Käsittely | Merkitys on määritelty GDPR:n 4(2) artiklassa: mikä tahansa henkilötiedoilla suoritettava toiminto. |
| Tietosuoja | Tunnistattu tai tunnistettavissa oleva luonnollinen henkilö, johon henkilötiedot liittyvät. |
| Henkilötietojen rikkominen | Merkitys on määritelty GDPR:n 4(12) artiklassa: tietoturvaloukkaus, joka johtaa henkilötietojen tahattomaan tai laittomaan tuhoutumiseen, katoamiseen, muuttamiseen, luvattomaan luovuttamiseen tai niiden käyttöön. |
| Alikäsittelijä | Mikä tahansa kolmas osapuoli, jonka käsittelijä on palkannut käsittelemään henkilötietoja rekisterinpitäjän puolesta. |
| Vakiosopimuslausekkeet (SCC) | EU-komission täytäntöönpanopäätös (EU) 2021/914, annettu 4. kesäkuuta 2021, henkilötietojen kolmansiin maihin siirtämistä koskevista mallisopimuslausekkeista, sellaisena kuin se on ajoittain päivitettynä. |
| ETA | Euroopan talousalue. |
| TOMit | Liitteessä 2 kuvatut tekniset ja organisatoriset toimenpiteet. |
- Laajuus ja kesto
2.1 Asia. Käsittelijä tarjoaa toimittajasuhteiden hallinta- (SRM) ja asiakaskokemuksen arviointialustan ("EvaluationsHub"). Käsittelijä käsittelee henkilötietoja ainoastaan siinä laajuudessa kuin se on tarpeen näiden palvelujen toimittamiseksi pääsopimuksen mukaisesti.
2.2 Voimassaoloaika. Tämä tietosuojasopimus on voimassa niin kauan kuin käsittelijä käsittelee henkilötietoja pääsopimuksen mukaisesti. Se päättyy automaattisesti pääsopimuksen irtisanomisen tai vanhenemisen yhteydessä, edellyttäen, että 8. kohdan (Tietojen poistaminen tai palauttaminen) mukaiset velvoitteet pysyvät voimassa.
- Käsittely vain ohjeiden mukaan
3.1 Dokumentoidut ohjeet. Käsittelijä käsittelee henkilötietoja ainoastaan rekisterinpitäjän dokumentoitujen ohjeiden mukaisesti, kuten tässä tietosuojasopimuksessa tai pääsopimuksessa on esitetty, ellei unionin oikeudessa tai jäsenvaltion lainsäädännössä sitä edellytetä. Tällaisessa tapauksessa käsittelijän on ilmoitettava rekisterinpitäjälle tästä lakisääteisestä vaatimuksesta ennen käsittelyä, ellei laki sitä kiellä yleisen edun vuoksi.
3.2 Ristiriitojen ilmoittaminen. Jos käsittelijä uskoo, että rekisterinpitäjän antama ohje rikkoisi tietosuojalakeja, sen on ilmoitettava siitä välittömästi rekisterinpitäjälle ja se voi keskeyttää kyseisen käsittelyn, kunnes ongelma on ratkaistu.
3.3 Henkilöstön luottamuksellisuus. Käsittelijän on varmistettava, että kaikki henkilötietojen käsittelyyn valtuutetut henkilöt ovat sitoutuneet sopimuksellisiin tai lakisääteisiin luottamuksellisuusvelvoitteisiin.
- Turvallisuus
4.1 Asianmukaiset toimenpiteet. Käsittelijän on toteutettava ja ylläpidettävä liitteessä 2 (TOMs) esitettyjä teknisiä ja organisatorisia toimenpiteitä. Näiden toimenpiteiden on varmistettava riskiin nähden asianmukainen turvallisuustaso ottaen huomioon käsittelyn luonne, laajuus, asiayhteys ja tarkoitukset sekä rekisteröityjen oikeuksiin ja vapauksiin kohdistuva riski.
4.2 Tietojenkäsittelyohjeiden päivitykset. Käsittelijä voi päivittää tai muokata tietojenkäsittelyohjeita aika ajoin, edellyttäen, että tällaiset päivitykset eivät olennaisesti heikennä tarjotun tietoturvan yleistä tasoa. Käsittelijän on ilmoitettava rekisterinpitäjälle kaikista tietoturvatoimenpiteiden olennaisista heikkenemisistä vähintään 30 päivää etukäteen.
4.3 Henkilöstön koulutus. Käsittelijän on varmistettava, että kaikki henkilötietoihin pääsyä omaavat työntekijät saavat riittävän ja säännöllisen koulutuksen tietosuojavelvoitteista ja turvallisuuskäytännöistä.
- Alikäsittely
5.1 Yleinen valtuutus. Rekisterinpitäjä myöntää käsittelijälle yleisen kirjallisen valtuutuksen käyttää liitteessä 3 lueteltuja alihankkijoita tässä kohdassa 5 määriteltyjen ehtojen mukaisesti.
5.2 Alikäsittelijän velvollisuudet. Ennen minkään alihankkijan palkkaamista käsittelijän on asetettava kyseiselle alihankkijalle tämän tietosuojasopimuksen mukaisia tietosuojavelvoitteita, erityisesti tarjoamalla riittävät takeet asianmukaisten tietosuojavaatimusten toteuttamisesta. Käsittelijä on täysin vastuussa rekisterinpitäjälle alihankkijoidensa teoista ja laiminlyönneistä.
5.3 Muutokset alihankkijoissa. Käsittelijän on ilmoitettava rekisterinpitäjälle kirjallisesti vähintään 30 päivää etukäteen kaikista aiotuista muutoksista alihankkijoiden luetteloon (lisäykset tai korvaukset). Rekisterinpitäjä voi vastustaa tällaisia muutoksia perustelluin perustein 15 päivän kuluessa ilmoituksen vastaanottamisesta. Jos rekisterinpitäjä vastustaa muutoksia eikä käsittelijä pysty noudattamaan vastalausetta, rekisterinpitäjä voi irtisanoa asiaankuuluvat palvelut ilman seuraamuksia kirjallisella ilmoituksella.
5.4 ETA-alueen ulkopuoliset alihankkijat. Jos alihankkija sijaitsee ETA-alueen ulkopuolella maassa, jonka Euroopan komissio ei ole tunnustanut tarjoavan riittävää tietosuojan tasoa, käsittelijän on varmistettava, että käytössä on asianmukainen siirtomekanismi (esim. vakiosopimuslausekkeet) ennen henkilötietojen siirtämistä kyseiselle alihankkijalle. Vahvistetut siirtomekanismit nykyisille ETA-alueen ulkopuolisille alihankkijoille on esitetty liitteessä 3.
- Kansainväliset tiedonsiirrot
6.1 Ensisijainen tallennustila. Henkilötietoja säilytetään ja käsitellään pääasiassa ETA-alueella käyttäen AWS-infrastruktuuria EU:ssa (Irlannin ja Frankfurtin alueilla).
6.2 Siirrot ETA-alueen ulkopuolelle. Jos henkilötietoja siirretään ETA-alueen ulkopuoliseen maahan, johon ei sovelleta tietosuojan riittävyyttä koskevaa päätöstä, käsittelijän on varmistettava, että jokin seuraavista suojatoimista on käytössä ennen siirtoa: (a) EU:n mallisopimuslausekkeet (2021/914) on allekirjoitettu kyseisen alikäsittelijän kanssa; tai (b) sovelletaan muuta GDPR:n 46 artiklan mukaisesti tunnustettua laillista siirtomekanismia. Kunkin alikäsittelijän sovellettavien suojatoimien tiedot esitetään liitteessä 3.
6.3 Ilmoitus. Käsittelijän on viipymättä ilmoitettava rekisterinpitäjälle, jos jokin kohdassa 6.2 tarkoitettu suojatoimenpide lakkaa olemasta voimassa tai sitä muutetaan olennaisesti.
- Apua rekisteröidyn oikeuksiin liittyen
7.1 Rekisteröityjen pyynnöt. Käsittelyn luonne huomioon ottaen käsittelijän on avustettava rekisterinpitäjää toteuttamalla asianmukaiset tekniset ja organisatoriset toimenpiteet täyttääkseen velvollisuutensa vastata rekisteröityjen pyyntöihin, jotka käyttävät yleisen tietosuoja-asetuksen III luvun mukaisia oikeuksiaan (mukaan lukien oikeus tutustua tietoihin, oikaista ne, poistaa ne, rajoittaa niiden käsittelyä, siirtää ne ja vastustaa niitä).
7.2 Pyyntöjen edelleenlähetys. Jos käsittelijä vastaanottaa pyynnön suoraan rekisteröidyltä, se toimittaa sen rekisterinpitäjälle viiden arkipäivän kuluessa eikä vastaa pyyntöön itse ilman rekisterinpitäjän etukäteen antamaa kirjallista suostumusta, ellei laki sitä edellytä.
7.3 Lisäapu. Käsittelijän on myös avustettava rekisterinpitäjää varmistamaan sen velvoitteiden noudattamisen seuraavien osalta: (a) käsittelyn turvallisuus (yleisen tietosuoja-asetuksen 32 artikla); (b) henkilötietojen tietoturvaloukkausten ilmoittaminen valvontaviranomaisille ja rekisteröidyille (yleisen tietosuoja-asetuksen 33–34 artikla); ja (c) tietosuojaa koskevat vaikutustenarvioinnit ja ennakkokuulemiset (yleisen tietosuoja-asetuksen 35–36 artikla).
- Henkilötietojen tietoturvaloukkauksesta ilmoittaminen
8.1 Ilmoitus rekisterinpitäjälle. Käsittelijän on ilmoitettava rekisterinpitäjälle ilman aiheetonta viivytystä ja joka tapauksessa ilman aiheetonta viivytystä ja joka tapauksessa 72 tunnin kuluessa siitä, kun hän on saanut tiedon tämän tietosuojasopimuksen nojalla käsiteltäviä henkilötietoja koskevasta henkilötietojen tietoturvaloukkauksesta.
8.2 Ilmoituksen sisältö. Ilmoituksen tulee sisältää, siinä määrin kuin se tuolloin tiedetään: (a) kuvaus tietomurron luonteesta, mukaan lukien rekisteröityjen ja kyseessä olevien henkilötietojen luokat ja arvioitu lukumäärä; (b) käsittelijän tietosuojayhteyshenkilön nimi ja yhteystiedot (team@evaluationshub.com); (c) kuvaus tietomurron todennäköisistä seurauksista; ja (d) kuvaus tietomurron korjaamiseksi toteutetuista tai ehdotetuista toimenpiteistä, mukaan lukien lieventävät toimenpiteet.
8.3 Lisätietoja. Jos kaikkia tietoja ei ole saatavilla alkuperäisen ilmoituksen tekohetkellä, käsittelijän on toimitettava lisätietoja vaiheittain niiden tullessa saataville ilman aiheetonta viivytystä.
8.4 Tietojen kirjaaminen. Käsittelijän on dokumentoitava kaikki henkilötietojen tietoturvaloukkaukset, mukaan lukien tosiasiat, vaikutukset ja toteutetut korjaavat toimenpiteet, ja asetettava nämä tiedot rekisterinpitäjän saataville pyynnöstä.
- tietojen säilyttämistä
9.1 Säilytysajat. Käsittelijä ei saa säilyttää henkilötietoja pidempään kuin on tarpeen liitteessä 1 määriteltyihin tarkoituksiin. Ellei kirjallisesti toisin sovita, sovelletaan seuraavia enimmäissäilytysaikoja:
| Tietoluokka | Säilytysjakso |
| Aktiivisen käyttäjätilin tiedot | Pääsopimuksen kesto |
| Suorituskyvyn arvioinnit ja arvioinnit | 3 vuotta luomisesta, ellei poistoa pyydetä aiemmin |
| Kirjautumistiedot (käyttölokit) | 12 kuukautta luomisesta |
| Varmuuskopiot | 90 päivää pääsopimuksen päättymisestä |
| Tarkastuslokit | 3 vuotta luomisesta (lakisääteinen velvoite) |
- Tietojen poistaminen tai palauttaminen
10.1 Irtisanomisen yhteydessä. Pääsopimuksen irtisanomisen tai voimassaolon päättymisen yhteydessä käsittelijän on rekisterinpitäjän valinnan mukaan ja 30 päivän kuluessa kirjallisen pyynnön vastaanottamisesta: (a) palautettava kaikki henkilötiedot rekisterinpitäjälle turvallisesti yleisesti käytetyssä koneellisesti luettavassa muodossa; tai (b) poistettava ja tuhottava kaikki henkilötiedot (ja kaikki niiden kopiot) turvallisesti, ellei unionin tai jäsenvaltion lainsäädäntö edellytä tietojen jatkuvaa säilyttämistä.
10.2 Vahvistus. Käsittelijän on toimitettava rekisterinpitäjälle kirjallinen vahvistus tietojen poistamisesta tai palauttamisesta 30 päivän kuluessa toimenpiteen suorittamisesta.
10.3 Jäännöskopiot. Käsittelijän on pyrittävä kaupallisesti kohtuullisin keinoin varmistamaan, että myös alihankkijat poistavat tai palauttavat henkilötiedot tämän kohdan 10 mukaisesti.
- Tilintarkastusoikeudet
11.1 Tiedot. Käsittelijän on asetettava rekisterinpitäjän saataville kaikki kohtuullisesti tarvittavat tiedot tämän tietosuojasopimuksen ja yleisen tietosuoja-asetuksen 28 artiklan velvoitteiden noudattamisen osoittamiseksi.
11.2 Tarkastukset. Käsittelijän on sallittava ja osallistuttava rekisterinpitäjän tai rekisterinpitäjän valtuuttaman tilintarkastajan suorittamiin tarkastuksiin, mukaan lukien auditointeihin, edellyttäen, että: (a) rekisterinpitäjä ilmoittaa niistä kirjallisesti vähintään 30 päivää etukäteen; (b) auditointeja suoritetaan enintään kerran kalenterivuodessa (paitsi epäillyn henkilötietojen tietoturvaloukkauksen jälkeen); (c) auditointi suoritetaan tavanomaisten työaikojen puitteissa ja tavalla, joka minimoi häiriöt; ja (d) rekisterinpitäjä vastaa auditoinnin kustannuksista, ellei auditoinnissa havaita olennaista vaatimustenvastaisuutta, jolloin kustannuksista vastaa käsittelijä.
11.3 Sertifioinnit. Rekisterinpitäjän pyynnöstä käsittelijän on toimitettava kopiot asiaankuuluvista kolmannen osapuolen sertifioinneista (esim. ISO 27001, kun ne on saatu) tai turvallisuusarviointien yhteenvedot paikan päällä suoritettavan tarkastuksen sijaan tai lisäksi, jos se on tarpeen. Käsittelijä hakee parhaillaan ISO 27001 -sertifiointia.
- Tietosuojavaikutusten arvioinnit
12.1 Käsittelijän on kohtuullisesti avustettava rekisterinpitäjää GDPR:n 35 artiklan mukaisten tietosuoja-arviointien (DPIA) suorittamisessa: (a) antamalla asiaankuuluvia tietoja käsittelytoimista, riskeistä ja käytössä olevista tietosuojan vaikutustenarvioinneista (TOM); (b) osallistumalla kohtuullisella varoitusajalla järjestettäviin kuulemistilaisuuksiin; ja (c) vastaamalla viipymättä liitteessä 1 kuvattuihin käsittelytoimiin liittyviin kirjallisiin tiedusteluihin.
- Vastuu
13.1 Vastuun yläraja. Sovellettavan lain sallimissa rajoissa käsittelijän kokonaisvastuu rekisterinpitäjää kohtaan tämän tietojenkäsittelysopimuksen nojalla tai siihen liittyen (riippumatta siitä, perustuuko se sopimukseen, oikeudenloukkaukseen, tuottamukseen tai muuhun) ei saa ylittää rekisterinpitäjän käsittelijälle vaatimukseen johtanutta tapahtumaa välittömästi edeltäneiden 12 kuukauden aikana maksamien tai maksettavien palkkioiden kokonaismäärää (”Vastuun yläraja”). Jos pääsopimus kattaa vaatimuksen tekohetkellä alle 12 kuukauden ajanjakson, vastuun yläraja on pääsopimuksen nojalla tähän mennessä maksettujen tai maksettavien palkkioiden kokonaismäärä.
13.2 Vastuun ylärajan poikkeukset. Vastuun ylärajaa ei sovelleta: (a) kummankaan osapuolen vastuuseen kuolemasta tai henkilövahingosta, joka johtuu sen huolimattomuudesta; (b) kummankaan osapuolen vastuuseen petoksesta tai vilpillisestä harhaanjohtamisesta; tai (c) mihinkään vastuuseen, jota ei voida sovellettavan lain mukaan sulkea pois tai rajoittaa.
13.3 Keskinäinen vastuu. Jos molemmat osapuolet ovat vastuussa GDPR:n rikkomisesta aiheutuneesta vahingosta, kumpikin osapuoli on vastuussa omasta osuudestaan vahingosta GDPR:n 82 artiklan mukaisesti. Kohdassa 13.1 määritelty vastuun yläraja koskee käsittelijän osuutta tällaisesta vastuusta.
13.4 Lieventäminen. Kumpikin osapuoli ryhtyy kohtuullisiin toimenpiteisiin lieventääkseen toisen osapuolen tämän DPA:n rikkomisesta aiheutuvia tappioita tai vahinkoja.
- Sovellettava laki ja toimivalta
14.1 Tähän tietosuojasopimukseen sovelletaan Ranskan lakia ja sovellettavaa EU-lainsäädäntöä, mukaan lukien GDPR, ja sitä tulkitaan niiden mukaisesti.
14.2 Kaikki tästä DPA:sta johtuvat tai siihen liittyvät riidat kuuluvat Pariisin, Ranskan tuomioistuinten yksinomaiseen toimivaltaan, ellei sovellettavassa laissa toisin määrätä.
- allekirjoitukset
Allekirjoittamalla alla olevan sopimuksen osapuolet hyväksyvät tämän tietojenkäsittelysopimuksen ehdot.
| Rekisterinpitäjän (Asiakkaan) puolesta ja puolesta | Vockam SAS:n (henkilötietojen käsittelijä) puolesta ja puolesta |
| Koko nimi: _ ... | Koko nimi: Bert Paesbrugghe |
| Otsikko: _ ... | Titteli: Perustaja ja toimitusjohtaja, Vockam SAS |
| Yritys: _ ... | Yritys: Vockam SAS |
| Allekirjoitus: | Allekirjoitus: |
LIITE 1 – Käsittelytoimien kuvaus
| Rekisteröityjen luokat | • Asiakkaan työntekijät ja valtuutetut alustan käyttäjät • Asiakkaan toimittajien ja myyjien edustajat |
| Henkilötietojen tyypit | • Nimet ja työtehtävät • Työsähköpostiosoitteet • Yrityksen yhteystiedot (puhelinnumero, osoite) • Toimittajien ja asiakkaiden nimet • Suorituskyvyn arviointitiedot • Alustan kirjautumistiedot (tallennetaan vain yksisuuntaisina tiivistettyinä arvoina; selkokielisiä tunnistetietoja ei koskaan säilytetä) • Käyttäjien toiminta- ja käyttölokit |
| Käsittelyn luonne | Henkilötietojen kerääminen, tallentaminen, hakeminen, käyttö, luovuttaminen (valtuutetuille käyttäjille) ja poistaminen. |
| Käsittelyn tarkoitus | Helpottaakseen toimittajien ja asiakkaiden arviointeja, riskinarviointeja ja SRM-alustan hallintaa EvaluationsHub palvelusta. |
| Oikeusperuste (rekisterinpitäjän peruste) | Rekisterinpitäjä on vastuussa oman oikeusperusteensa tunnistamisesta ja dokumentoinnista GDPR:n 6 artiklan mukaiselle käsittelylle (esim. 6(1)(b) artikla – sopimuksen täytäntöönpano; tai 6(1)(f) artikla – oikeutetut edut). EvaluationsHub käsittelee henkilötietoja yksinomaan rekisterinpitäjän ohjeiden mukaisesti eikä määritä oikeusperustetta. |
LIITE 2 – Tekniset ja organisatoriset toimenpiteet (TOM)
| Mitata | Täytäntöönpano |
| Salaus levossa | AES-256-salaus kaikille AWS S3- ja RDS-tietokantoihin tallennetuille henkilötiedoille. |
| Salaus siirrossa | TLS 1.2 tai uudempi kaikille tiedonsiirroille. TLS 1.0 ja 1.1 ovat poissa käytöstä. |
| Kulunvalvonta | Tiukka roolipohjainen käyttöoikeuksien hallinta (RBAC). Pääsy henkilötietoihin myönnetään vain niille, jotka sitä tarvitsevat. |
| Authentication | Kaksivaiheinen todennus (2FA) on pakollinen kaikille henkilöstö- ja järjestelmänvalvojan tileille, joilla on pääsy henkilötietoihin. |
| Tunnistetietojen käsittely | Käyttäjien salasanat tallennetaan yksinomaan yksisuuntaisina suolattuina tiivisteinä (bcrypt tai vastaava). Selkokielisiä salasanoja ei koskaan tallenneta tai kirjata. |
| Tietojen säilytys | Kaikki henkilötiedot säilytetään AWS:n EU-alueilla (Irlanti / Frankfurt am Main). Henkilötietoja ei kopioida ETA-alueen ulkopuolelle, ellei käytössä ole voimassa olevaa siirtomekanismia (katso liite 3). |
| Varmuuskopiot ja vikasietoisuus | Automaattiset päivittäiset varmuuskopiot tallennetaan AWS:n saatavuusvyöhykkeille EU:n sisällä. RPO: 24 tuntia. RTO: 8 tuntia. |
| Tarkastuslokit | Kaikista tiedon käyttö-, muokkaus- ja poistotapahtumista ylläpidetään muuttumattomia lokeja. Lokeja säilytetään 3 vuotta. |
| Haavoittuvuuden hallinta | Käsittelijän tietoturvaohjelman mukaisesti suoritettavat säännölliset tietoturvatestit. Käsittelijä hakee aktiivisesti ISO 27001 -sertifiointia. Kriittiset haavoittuvuudet korjataan riskipriorisoidusti. |
| Vahinkotapahtuma | Dokumentoitua tietoturvaloukkausten varalle laadittua toimintasuunnitelmaa ylläpidetään ja testataan vuosittain. Käsittelijä sitoutuu ilmoittamaan rekisterinpitäjälle 72 tunnin kuluessa vahvistetusta henkilötietojen tietoturvaloukkauksesta (ks. kohta 8). |
| Toimittajien hallinta | Alihankkijoihin sovelletaan tietosuojaa koskevaa due diligence -tarkastusta ja sopimuksellisia tietosuojavelvoitteita ennen niiden käyttöä. |
LIITE 3 – Hyväksytyt alihankkijat
Seuraavat alihankkijat ovat valtuutettuja voimaantulopäivänä. Käsittelijä ilmoittaa muutoksista 30 päivää etukäteen kohdan 5.3 mukaisesti.
| Alikäsittelijä | Tarkoitus | Maa | Siirtomekanismi | Tietoluokat |
| Amazon Web Services (AWS) | Pilvi-infrastruktuuri ja hosting | ETA (Irlanti / Frankfurt) | Riittävyys – ETA-alueella; AWS:n tietosuojasopimus käytössä | Kaikki henkilötiedot |
| Raita | Maksun käsittely (tarvittaessa) | Soumi | SCC-lausekkeiden (moduuli 2: ohjain-käsittelijä) suorittaminen | Laskutusyhteyshenkilön nimi, sähköpostiosoite, ainoastaan maksun metatiedot |
| Zoho Corporation | CRM, sähköpostikampanjat, tukichat | Yhdysvallat / Intia | Standardien mukaiset sopimuslausekkeet (moduuli 2) suoritettu; Zohon EU-tietojen säilytysvaihtoehto käytössä. Huomautus: Zohon tekoälyominaisuuksien käsittelemien tietojen laajuutta säätelee Zohon oma tietosuojasopimus ja tietosuojadokumentaatio, joka on saatavilla osoitteessa zoho.com/privacy.html. | Nimet, sähköpostiosoitteet, yrityksen yhteystiedot |
| Pitangent Technologies | Ohjelmistokehitys ja -ylläpito | Intia | Standardien mukaiset sopimusehdot (moduuli 2: rekisterinpitäjän ja käsittelijän välinen) toteutettu; pääsy rajoitettu vain anonymisoituun/testitietoon; ei pääsyä tuotantokäytössä oleviin henkilötietoihin ilman rekisterinpitäjän suostumusta | Anonymisoitua/pseudonymisoitua tietoa vain normaalisti |
| Mixpanel | Alustan käyttöanalytiikka | Soumi | Standardien mukaiset sopimuslausekkeet (moduuli 2) toteutettu; EU:n tietojen säilytystila käytössä | Vain pseudonymisoidut käyttäjäkäyttäytymis- ja käyttölokit |
* EvaluationsHub (Vockam SAS) takaa, että kaikkien edellä lueteltujen ETA-alueen ulkopuolisten alihankkijoiden kanssa on käytössä vakiosopimuslausekkeet ja/tai vastaavat siirtomekanismit. Rekisterinpitäjä voi pyytää kirjallisesti kopiot asiaankuuluvista vakiosopimuslausekkeista osoitteesta team@.evaluationshub.com
