TIETOJENKÄSITTELYSOPIMUS
Tietojenkäsittelysopimus
GDPR:n 28 artikla — sopimus sinun (rekisterinpitäjä) ja PersoHR:n (käsittelijä) välillä
1. Johdanto
Tämä tietojenkäsittelysopimus ("DPA") on osa pääasiallista tilaussopimusta Labb Holding Ltd:n, Kyproksen yksityisen osakeyhtiön, jonka rekisteröity toimipaikka on Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Paphos, Kypros, rekisteröity numerolla HE 424230 (joka ylläpitää PersoHR-alustaa, "Käsittelijä"), ja asiakkaan ("Rekisterinpitäjä") välillä. Se säätelee henkilötietojen käsittelyä, jonka Käsittelijä suorittaa Rekisterinpitäjän puolesta PersoHR-alustaan liittyen, ja on suunniteltu noudattamaan asetusta (EU) 2016/679 ("GDPR"). Jos tämän DPA:n jokin määräys on ristiriidassa pääsopimuksen kanssa, tämä DPA on etusijalla henkilötietojen käsittelyä koskevissa asioissa. Isoilla kirjaimilla kirjoitetuilla termeillä, joita ei ole määritelty tässä, on pääsopimuksessa tai soveltuvin osin GDPR:ssä annettu merkitys.
2. Kohde, kesto, luonne ja tarkoitus
Käsittelijä käsittelee henkilötietoja ainoastaan PersoHR:n HR-hallintapalvelun tarjoamiseksi. Käsittely kattaa työntekijärekisterien, lomien ja poissaolojen, perehdytyksen, työsuhteen päättämisen, työajan seurannan, palkanlaskennan valmistelun, suoritusarviointien, rekrytoinnin, asiakirjojen säilyttämisen, sisäisen viestinnän sekä muiden Rekisterinpitäjän määrittämien HR-työnkulkujen hallinnan. Käsittely jatkuu Rekisterinpitäjän tilauksen ajan sekä laissa tai tämän DPA:n kohdassa 13 vaadittujen säilytysaikojen ajan. Rekisterinpitäjä tunnustaa, että käsittelyn tarkka laajuus ja syvyys riippuvat Rekisterinpitäjän käyttöön ottamista moduuleista ja konfiguraatiosta.
3. Henkilötietoryhmät
Käsiteltävät henkilötietoryhmät riippuvat Rekisterinpitäjän alustan konfiguraatiosta ja voivat sisältää: henkilöstön perustiedot (nimi, yhteystiedot, postiosoite, syntymäaika, valokuva); työsuhteen perustiedot (tehtävänimike, osasto, työsuhteen tyyppi, aloitus- ja päättymispäivät, työaika, esimies); asiakirjojen sisältö (työsopimukset, todistukset, henkilöllisyysasiakirjat, Rekisterinpitäjän lataamat muut tiedostot); suoritus- ja kehitystiedot (tavoitteet, arvioinnit, palaute, koulutusrekisterit); loma- ja poissaolotiedot (pyynnöt, saldot, julkiset pyhäpäivät); työajanseurantatiedot (sisäänkirjautumis- ja uloskirjautumistapahtumat, tuntikirjaukset, ylityöt); palkanlaskennan valmisteluaineisto (palkkatiedot, IBAN tarvittaessa, vero- ja sosiaaliturvantunnisteet tarvittaessa); rekrytointitiedot (hakemukset, ansioluettelot, haastattelumuistiinpanot, suositukset); viestintä- ja chat-tiedot; todennus- ja turvallisuustiedot (kirjautumisajankohdat, IP-osoitteet, laitteiden tunnisteet, kaksivaiheisen todennuksen tila); sekä muut henkilötiedot, jotka Rekisterinpitäjä päättää ladata tai luoda alustalla. Rekisterinpitäjä vastaa siitä, että GDPR:n 9 artiklan mukaisten erityisten henkilötietoryhmien lataamisella on asianmukainen oikeudellinen perusta.
4. Rekisteröityjen ryhmät
Rekisteröityjen ryhmät Rekisterinpitäjän ja kaikkien sellaisten tytäryhtiöiden osalta, joita Rekisterinpitäjä hallinnoi alustan kautta, sisältävät tyypillisesti: nykyiset työntekijät, toimeksisaajat, freelancerit ja muu henkilöstö; entiset työntekijät, toimeksisaajat ja henkilöstö; aktiivisissa tai päättyneissä rekrytointiprosesseissa olevat hakijat ja ehdokkaat; sekä edellä mainittujen ilmoittamat huollettavat tai hätätilanteen yhteyshenkilöt. Rekisterinpitäjä vastaa tiettyjen rekisteröityjen sisällyttämisen lainmukaisuudesta käsittelyn piiriin.
5. Ohjeet ja oikeus kieltäytyä
Käsittelijä käsittelee henkilötietoja ainoastaan Rekisterinpitäjän dokumentoitujen ohjeiden perusteella — mukaan lukien kansainvälisten siirtojen osalta — ellei unionin tai jäsenvaltion lainsäädäntö edellytä muuta (jolloin Käsittelijä ilmoittaa Rekisterinpitäjälle ennen käsittelyä, paitsi jos kyseinen laki kieltää tällaisen ilmoituksen tärkeän yleisen edun perusteella). Rekisterinpitäjä nimeää henkilöt, joilla on yksinomainen valtuutus antaa käsittelyohjeita alustan kautta; tällaisen nimeämisen puuttuessa vain Rekisterinpitäjää laillisesti edustavat luonnolliset henkilöt voivat antaa ohjeita. Jos Käsittelijä perustellusti katsoo, että ohje rikkoo GDPR:ää tai muuta sovellettavaa tietosuojalainsäädäntöä, se ilmoittaa tästä Rekisterinpitäjälle ilman aiheetonta viivytystä ja voi keskeyttää kyseisen ohjeen täytäntöönpanon, kunnes asia on ratkaistu osapuolten välillä.
6. Salassapito
Käsittelijä varmistaa, että jokainen luonnollinen henkilö, jolla on valtuutus käsitellä henkilötietoja sen puolesta, on sidottu salassapitovelvollisuuteen sopimuksella tai lakisääteisellä velvollisuudella. Kumpikin osapuoli sitoutuu lisäksi pitämään luottamuksellisina kaikki toiselta osapuolelta tämän DPA:n yhteydessä saamansa julkistamattomat tiedot, mukaan lukien auditointien, turvallisuusdokumentaation ja tapausraporttien sisältö, ja käyttämään tällaisia tietoja ainoastaan pääsopimuksen ja tämän DPA:n täytäntöönpanemiseksi. Julkisesti tunnetut, ilman luovuttavan osapuolen luottamuksellisten tietojen käyttöä itsenäisesti kehitetyt, kolmannelta osapuolelta ilman salassapitovelvollisuutta laillisesti vastaanotetut tai sitovan oikeudellisen prosessin nojalla julkistettavat tiedot on suljettu pois. Salassapitovelvollisuudet jatkuvat pääsopimuksen päättymisen jälkeen viiden vuoden ajan.
7. Käsittelyn turvallisuus (32 artikla)
Ottaen huomioon tekniikan tason, toteutuskustannukset sekä käsittelyn luonteen, laajuuden, asiayhteyden ja tarkoitukset, samoin kuin riskin rekisteröityjen oikeuksille ja vapauksille, Käsittelijä toteuttaa ja ylläpitää asianmukaisia teknisiä ja organisatorisia toimenpiteitä, mukaan lukien: henkilötietojen salaus siirron aikana (TLS 1.2 tai uudempi) ja levossa; roolipohjainen pääsynhallinta vähimpien oikeuksien periaatteella; kattava tarkastuslokirekisteri; säännöllinen haavoittuvuuksien skannaus ja korjaaminen; ensisijaisen käsittelyn EU-rajoitteinen tietojen tallennus; määräaikaiset käyttötunnisteet; pakollinen kaksivaiheinen todennus etuoikeutetuille rooleille; sekä säännölliset varmuuskopiot testatun palautusmenettelyn kera. Voimassa olevat tekniset ja organisatoriset toimenpiteet ("TOM") on julkaistu julkisena liitteenä osoitteessa /legal/security, ja niitä voidaan päivittää ajoittain, edellyttäen että mikään päivitys ei olennaisesti heikennä tietoturvan kokonaistasoa.
8. Alihankkijat
Rekisterinpitäjä valtuuttaa Käsittelijän käyttämään osoitteessa /legal/sub-processors lueteltuja alihankkijoita. Käsittelijä ilmoittaa Rekisterinpitäjälle kirjallisesti (sähköposti mukaan lukien) vähintään 30 päivää ennen alihankkijan lisäämistä tai vaihtamista. Rekisterinpitäjä voi esittää perustellun vastalauseen tietosuojaperusteiden nojalla 14 päivän kuluessa ilmoituksesta; ilman oikea-aikaista vastalausetta muutos katsotaan hyväksytyksi. Jos osapuolet eivät pysty ratkaisemaan perusteltua vastalausetta seuraavan 30 päivän kuluessa, kumpi tahansa osapuoli voi irtisanoa pääsopimuksen kirjallisella ilmoituksella ilman lisävelvoitteita, jolloin Rekisterinpitäjällä on oikeus suhteelliseen hyvitykseen etukäteen maksetuista maksuista, jotka kattavat tilauskauden käyttämättömän osan. Käsittelijä tekee kirjalliset sopimukset jokaisen alihankkijan kanssa, joissa asetetaan tietosuojavelvoitteet, jotka vastaavat tässä DPA:ssa asetettuja, ja vastaa alihankkijoidensa toimista ja laiminlyönneistä.
9. Avustaminen rekisteröityjen oikeuksien toteuttamisessa
Ottaen huomioon käsittelyn luonteen, Käsittelijä avustaa Rekisterinpitäjää asianmukaisilla teknisillä ja organisatorisilla toimenpiteillä, sikäli kuin se on mahdollista, vastatakseen GDPR:n III luvun mukaisiin pyyntöihin (pääsy, oikaisu, poistaminen, rajoittaminen, siirrettävyys ja vastustaminen). Alusta tarjoaa itsepalvelutyökaluja yleisimpiin pyyntöihin (tietojen vienti 20 artiklan nojalla, poistaminen 17 artiklan nojalla, itse hallittujen kenttien oikaisu). Pyyntöihin, joita Rekisterinpitäjä ei pysty toteuttamaan näiden työkalujen avulla, Käsittelijä antaa kohtuullista lisäapua. Jos rekisteröity ottaa yhteyttä suoraan Käsittelijään, Käsittelijä ohjaa pyynnön asianomaiselle Rekisterinpitäjälle ja ilmoittaa tästä Rekisterinpitäjälle ilman aiheetonta viivytystä.
10. Ilmoittaminen henkilötietojen tietoturvaloukkauksesta
Käsittelijä ilmoittaa rekisterinpitäjälle ilman aiheetonta viivästystä, ja joka tapauksessa 72 tunnin kuluessa, saatuaan tiedon rekisterinpitäjän tietoja koskevasta henkilötietojen tietoturvaloukkauksesta. Ilmoituksessa kuvataan loukkauksen luonne, asianomaisten rekisteröityjen ja tietueiden kategoriat ja arvioitu lukumäärä, todennäköiset seuraukset sekä toimenpiteet, joihin on ryhdytty tai ehdotetaan ryhdyttäväksi loukkauksen käsittelemiseksi. Käsittelijä tekee yhteistyötä rekisterinpitäjän kanssa siinä määrin kuin kohtuudella vaaditaan rekisterinpitäjän omien GDPR:n 33 ja 34 artiklan mukaisten ilmoitusvelvollisuuksien täyttämiseksi.
11. DPIA ja ennakkokuuleminen
Käsittelijä avustaa rekisterinpitäjää tämän kohtuullisesta pyynnöstä 35 artiklan mukaisissa tietosuojaa koskevissa vaikutustenarvioinneissa sekä 36 artiklan mukaisissa ennakkokuulemisissa valvontaviranomaisten kanssa, ottaen huomioon käsittelyn luonteen ja käsittelijän käytettävissä olevat tiedot.
12. Auditoinnit ja tarkastukset
Käsittelijä asettaa rekisterinpitäjän saataville kaikki tiedot, jotka kohtuudella ovat tarpeen GDPR:n 28 artiklan ja tämän DPA:n noudattamisen osoittamiseksi. Rekisterinpitäjä voi tarkastaa käsittelijän vaatimustenmukaisuuden tai nimetä tätä varten pätevän riippumattoman auditoijan, vähintään 30 päivän kirjallisella ennakkoilmoituksella, normaalin työajan puitteissa, enintään kerran kalenterivuodessa ("Paikan päällä tehtävä auditointi"). Käsittelijä voi edellyttää auditoijan tekevän kohtuulliset salassapitositoumukset ennen auditointia, ja voi vastustaa rekisterinpitäjän nimeämää auditoijaa, joka on suoraan kilpailussa käsittelijän kanssa tai jonka käsittelijä kohtuullisesti katsoo olevan sopimaton. Kumpikin osapuoli vastaa omista paikan päällä tehtävän auditoinnin kustannuksista. Paikan päällä tehtävän auditoinnin sijaan käsittelijä voi harkintansa mukaan täyttää tämän velvoitteen toimittamalla voimassa olevan riippumattoman sertifioinnin tai todistusraportin (kuten ISO/IEC 27001, SOC 2 Type II tai GDPR:n 42 artiklan mukainen hyväksytty sertifiointi), kopiot penetraatiotestausyhteenvedoista tai TOM-dokumentaationsa; siinä tapauksessa paikan päällä tehtävä auditointi voidaan kieltäytyä suorittamasta. Kun auditointi käynnistyy vahvistetun henkilötietojen tietoturvaloukkauksen tai tämän DPA:n ei-vähäisen rikkomuksen vuoksi ("Tapahtumasidonnainen auditointi"), ilmoitusaikaa ja tiheysrajoitusta ei sovelleta, ja käsittelijä tekee täysimittaista yhteistyötä ilman rajoituksia laajuuden tai tiheyden suhteen.
13. Henkilötietojen palauttaminen tai poistaminen
Pääsopimuksen päättyessä käsittelijä säilyttää rekisterinpitäjän henkilötietoja 30 päivän ajan. Tänä aikana rekisterinpitäjä voi joko (a) viedä tietonsa sovelluksen sisäisen vuokralaisen vientitoiminnon kautta GDPR:n 20 artiklan nojalla tai (b) ohjeistaa käsittelijää kirjallisesti poistamaan tiedot välittömästi. Jos rekisterinpitäjä ei ryhdy kumpaankaan toimenpiteeseen 30 päivän kuluessa, käsittelijä poistaa tiedot automaattisesti kyseisen ajanjakson päättyessä. Varmuuskopioihin sovelletaan dokumentoitua varmuuskopiointien säilytysaikataulua, ja ne ylikirjoitetaan asianmukaisessa ajassa; siihen asti palautettuihin tietoihin sovelletaan edelleen tätä DPA:ta. Henkilötietoja, joita käsittelijä on lain nojalla velvollinen säilyttämään (esimerkiksi laskutustiedot verotarkoituksia varten), ei poisteta kyseisen lakisääteisen velvoitteen voimassaoloaikana.
14. Kansainväliset siirrot
Käsittelijä käsittelee henkilötietoja ensisijaisesti Euroopan unionin alueella. Mikäli käsittelijän tai alihankkijan on siirrettävä henkilötietoja Euroopan talousalueen ulkopuoliseen maahan, siirto tehdään ainoastaan GDPR:n 45 artiklan mukaisen vastaavuuspäätöksen tai GDPR:n 46 artiklan mukaisten asianmukaisten suojatoimien perusteella — tyypillisesti Euroopan komission vakiosopimuslausekkeilla (päätös 2021/914/EU) täydennettynä tarvittaessa lisäteknisillä ja -organisatorisilla toimenpiteillä. Ajantasainen luettelo vastaanottajista ja sovellettavista siirtomekanismeista on julkaistu osoitteessa /legal/sub-processors.
15. Maksukyvyttömyys, takavarikko ja kolmansien osapuolten tapahtumat
Jos rekisterinpitäjän henkilötiedot ovat vaarassa takavarikon, konfiskaation, maksukyvyttömyys- tai akordimenettelyn tai muun kolmannen osapuolen toimenpiteen vuoksi, joka voisi vaikuttaa käsittelijän kykyyn noudattaa tätä DPA:ta, käsittelijä ilmoittaa rekisterinpitäjälle ilman aiheetonta viivästystä ja ilmoittaa kolmannelle osapuolelle kirjallisesti, että tiedot ovat rekisterinpitäjän vastuulla GDPR:n tarkoittamana rekisterinpitäjänä. Käsittelijä ryhtyy kohtuullisiin toimenpiteisiin rekisterinpitäjän tietojen eheyden ja saatavuuden suojaamiseksi kolmannen osapuolen toimenpiteen ratkaisemisen odottamisen aikana.
16. Vastuu
Kukin osapuoli on vastuussa vahingosta, jonka se on aiheuttanut omalla tämän DPA:n rikkomisellaan GDPR:n 82 artiklan ja sovellettavan lain mukaisesti. Mikään tässä DPA:ssa ei sulje pois tai rajoita vastuuta, jota ei voida sulkea pois tai rajoittaa lailla, mukaan lukien vastuu kuolemasta tai henkilövahingosta, petoksesta, vilpillisestä vääristämisestä tai tahallisesta väärinkäytöksestä. Kaikilta muilta osin pääsopimuksessa vahvistetut vastuunrajoitukset ja vastuun poissulkemiset koskevat yhtäläisesti tätä DPA:ta.
17. Erottamisperiaate ja loppumääräykset
Tämän DPA:n muutokset ja täydennykset edellyttävät tekstimuotoa (johon sisältyy sähköpostiviestinvaihto GDPR:n 28(9) artiklan nojalla) ja nimenomaista merkintää siitä, että ne muuttavat tai täydentävät tätä DPA:ta. Jos jokin tämän DPA:n määräys on tai tulee pätemättömäksi, laittomaksi tai täytäntöönpanokelvottomaksi, jäljellä olevien määräysten pätevyyteen ei vaikuteta; osapuolet korvaavat pätemättömän määräyksen pätevällä, jonka taloudellinen vaikutus vastaa mahdollisimman läheisesti pätemättömän määräyksen vaikutusta. Tämä DPA voidaan allekirjoittaa ja päivittää sähköisesti, ja se korvaa kaikki aiemmat osapuolten väliset samaa aihetta koskevat tietojenkäsittelyjärjestelyt.
18. Sovellettava laki ja toimivalta
Tähän DPA:han sovelletaan Kyproksen tasavallan lakeja, lukuun ottamatta sen lainvalintasääntöjä ja YK:n kansainvälistä kauppaa koskevaa yleissopimusta. Pafoksen, Kyproksen tuomioistuimilla on yksinomainen toimivalta tästä DPA:sta johtuvissa tai siihen liittyvissä riita-asioissa, sanotun kuitenkaan rajoittamatta GDPR:n mukaisia pakollisia kuluttajansuoja- tai rekisteröidyn paikkakuntaoikeuksia.
19. Yhteystiedot
Tähän DPA:han liittyvissä asioissa ota yhteyttä Labb Holding Ltd:hen osoitteessa privacy@persohr.eu tai kirjoita osoitteeseen Labb Holding Ltd, Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Paphos, Kypros. Rekisterinpitäjän tietosuojaa koskeva yhteyshenkilö on PersoHR-alustalla OWNER-rooliin nimetty käyttäjätili.