Tietojenkäsittelysopimus

Tämä TIETOJENKÄSITTELYTAKUU (jäljempänä ”DPA”) liitteineen kuvailee osapuolten velvollisuuksia, mukaan lukien voimassa olevan tietosuojalainsäädännön mukaisia velvollisuuksia koskien henkilötietojen käsittelyä (kuten alla on määritelty). DPA on sisällytetty osaksi Käyttäjäsopimusta.

Tämä DPA on tehty Organisaation (jäljempänä ”Rekisterinpitäjä”)

ja 

Mollie B.V.:n, osakeyhtiön (besloten vennootschap), jonka rekisteröity kotipaikka on Amsterdamissa, osoitteessa Keizersgracht 126, 1015 CW Amsterdam, Alankomaat, ja joka on rekisteröity Alankomaiden kauppakamariin numerolla 30204462 (jäljempänä ”Mollie” tai ”Henkilötietojen käsittelijä”)

ja 

Mollie UK Ltd.:n, osakeyhtiön, jonka rekisteröity kotipaikka on Lontoossa, osoitteessa 7 Pancras Square, Lontoo N1C 4AG, Iso-Britannia, ja joka on rekisteröity Companies Houseen numerolla 14013554 (jäljempänä ”Mollie” tai ”Henkilötietojen käsittelijä”), välillä

joista kukin on ”osapuoli” ja yhdessä ”osapuolet”. 


Määritelmät 

Tässä DPA-asiakirjassa seuraavilla termeillä on jäljempänä määritelty merkitys. Capitalised-termeillä, joita käytetään mutta ei määritellä tässä asiakirjassa, on Sopimuksessa määritelty merkitys.


Sopimus: Rekisterinpitäjän ja Henkilötietojen käsittelijän välinen sopimus palvelujen tarjoamisesta (”Käyttäjäsopimus”).

Sitovat yrityssäännöt: Henkilötietojen suojaperiaatteet, joita jäsenvaltion alueelle sijoittautunut rekisterinpitäjä tai henkilötietojen käsittelijä noudattaa henkilötietojen siirroissa tai siirtojen sarjoissa kolmannessa maassa tAI kolmansissa maissa toimivalle rekisterinpitäjälle tai käsittelijälle saman konsernin tai yhteistä taloudellista toimintaa harjoittavan yritysryhmän sisällä.

Rekisterinpitäjä: Luonnollinen henkilö tai oikeushenkilö, julkinen viranomainen, virasto tai muu elin, joka yksin tai yhdessä toisten kanssa määrittelee henkilötietojen käsittelyn tarkoitukset ja keinot.

Asiakas: Organisaation asiakkaat, jotka haluavat maksaa Organisaation tarjoamista tuotteista ja/tai palveluista Mollien maksunvälitysmoduulin kautta.

Tietoturvaloukkaus: Tietoturvaloukkaus, jonka seurauksena on siirrettyjen, tallennettujen tai muuten käsiteltyjen henkilötietojen vahingossa tapahtunut tai lainvastainen tuhoaminen, häviäminen, muuttaminen, luvaton luovuttaminen tai pääsy tietoihin. 

Tietojenkäsittelytakuu: Tämä sopimus liitteineen.

Valvontaviranomainen: Riippumaton julkinen viranomainen, joka vastaa henkilötietojen käsittelyyn sovellettavien lakien noudattamisen valvonnasta. Alankomaissa tämä on Autoriteit Persoonsgegevens.

Tietosuojaa koskeva vaikutustenarviointi: Arviointi suunniteltujen käsittelytoimien vaikutuksesta henkilötietojen suojaan.

Tietosuojalait: Kaikki sovellettava tietosuojaa ja yksityisyyden suojaa koskeva lainsäädäntö mukaan lukien rajoituksetta EU:n yleinen tietosuoja-asetus, kaikki paikalliset lait ja asetukset, jotka muuttavat tai korvaavat niitä, sekä kaikki kansalliset täytäntöönpanolait Euroopan talousalueen (ETA) jäsenvaltioissa, soveltuvin osin, tai missä tahansa muussa maassa, sellaisina kuin ne ovat ajoittain muutettuina, kumottuina, konsolidoituina tai korvattuina.

Rekisteröity: Luonnollinen henkilö, johon henkilötiedot liittyvät (esim. Asiakkaat).

GDPR: Euroopan parlamentin ja neuvoston asetus (EU) 2016/679, annettu 27 päivänä huhtikuuta 2016, luonnollisten henkilöiden suojelusta henkilötietojen käsittelyssä sekä näiden tietojen vapaasta liikkuvuudesta (yleinen tietosuoja-asetus). 

Henkilötiedot: Kaikki tunnistettuun tai tunnistettavissa olevaan luonnolliseen henkilöön liittyvät tiedot; tunnistettavissa olevana pidetään luonnollista henkilöä, joka voidaan suoraan tai epäsuorasti tunnistaa erityisesti tunnistetiedon, kuten nimen, henkilötunnuksen, sijaintitiedon, verkkotunnistetiedon tai yhden tai useamman hänelle tunnusomaisen fyysisen, fysiologisen, geneettisen, psyykkisen, taloudellisen, kulttuurillisen tai sosiaalisen tekijän perusteella. 

Käsittely: Toimenpide tai toimenpiteet, joita kohdistetaan henkilötietoihin tai henkilötietoja sisältäviin tietojoukkoihin joko automaattista tietojenkäsittelyä käyttäen tai manuaalisesti, kuten tietojen kerääminen, tallentaminen, järjestäminen, jäsentäminen, säilyttäminen, muokkaaminen tai muuttaminen, haku, kysely, käyttö, luovuttaminen siirtämällä, levittämällä tai asettamalla ne muutoin saataville, yhteensovittaminen tai yhdistäminen, rajoittaminen, poistaminen tai hävittäminen. Tämä luettelo ei ole tyhjentävä. Termejä ”käsitellä”, ”käsittelee” ja ”käsitelty” tulkitaan vastaavasti. 

Henkilötietojen käsittelijä: Luonnollinen henkilö tai oikeushenkilö, julkinen viranomainen, virasto tai muu elin, joka käsittelee (henkilö)tietoja rekisterinpitäjän lukuun.

Organisaatio: Organisaatio, joka käyttää Mollien maksumoduulia tarkoituksiin, joihin kuuluu muun muassa tuotteiden ja/tai palveluiden myynti Asiakkaille.

Vakiolausekkeet: Euroopan komission vakiolausekkeet henkilötietojen käsittelijöille (2010/87/EU) tai komission täytäntöönpanopäätös (EU) 2021/914, annettu 4 päivänä kesäkuuta 2021, vakiolausekkeista henkilötietojen siirtämiseksi kolmansiin maihin Euroopan parlamentin ja neuvoston asetuksen (EU) 2016/679 mukaisesti (C/2021/3972).
Alihankkija: mikä tahansa kolmas henkilö, yhteisö tai yritys, jonka Henkilötietojen käsittelijä on ottanut käsittelemään henkilötietoja Sopimuksen mukaisten palvelujen tarjoamisessa.



OSA A: TARKOITUS 

Artikla A.1 Soveltamisala

Mollie on suostunut tarjoamaan palveluja Rekisterinpitäjälle henkilötietojen käsittelijänä sovellettavien tuotekohtaisten ehtojen tai Käyttäjäsopimuksen mukaisesti. Tarjotessaan näitä palveluja Henkilötietojen käsittelijä käsittelee henkilötietoja Rekisterinpitäjän lukuun tässä DPA-asiakirjassa määritellyllä tavalla. Rahoituslaitoksena Mollie käsittelee henkilötietoja myös rekisterinpitäjänä toimien. 

Osapuolet tunnustavat ja hyväksyvät, että siltä osin kuin Mollie käsittelee maksutapahtumiin liittyviä henkilötietoja seuraaviin tarkoituksiin: i) Käyttäjäsopimuksen täyttäminen Rekisterinpitäjän kanssa; ii) petollisten maksutapahtumien valvonta, estäminen ja havaitseminen; iii) maksutietojen käsittelyyn ja säilyttämiseen sovellettavien lakisääteisten tai sääntelyyn perustuvien velvoitteiden noudattaminen, joita Mollieta sitovat, mukaan lukien soveltuva rahanpesun vastainen seulonta ja asiakkaan tuntemisvelvollisuuden (know-your-customer) noudattaminen; ja iv) Mollien tuotteiden ja palveluiden parantaminen, Mollie toimii itsenäisenä rekisterinpitäjänä ja sillä on yksinomainen oikeus määritellä saamiensa henkilötietojen käsittelyn tarkoitukset ja keinot tarjotessaan palveluita Rekisterinpitäjälle.

Käsittelytoimet, henkilötiedot ja rekisteröityjen ryhmät, joiden osalta Henkilötietojen käsittelijä käsittelee henkilötietoja Rekisterinpitäjän lukuun, on yksilöity liitteessä A. 



OSA B: VELVOITTEET 

Artikla B.1 Rekisterinpitäjän velvollisuudet 

Rekisterinpitäjä vastaa henkilötiedoista, joita Henkilötietojen käsittelijä käsittelee, ja varmistaa kaikkien tietosuojalakien noudattamisen, mukaan lukien tämän DPA:n ja Käyttäjäsopimuksen alaiset henkilötietojen siirtoa koskevat vaatimukset. Rekisterinpitäjä takaa, että sillä on oikeus käsitellä henkilötietoja ja sillä on oikeus nimittää Henkilötietojen käsittelijä käsittelemään tietoja Rekisterinpitäjän puolesta.

Rekisterinpitäjä hyväksyy, että rajoittamatta Henkilötietojen käsittelijän tämän DPA:n mukaisia velvollisuuksia, Rekisterinpitäjä on yksin vastuussa palvelujen käytöstään, mukaan lukien (a) palvelujen asianmukainen käyttö riskitasoa vastaavan tietoturvatason varmistamiseksi henkilötietojen osalta; (b) palvelujen käyttämiseen käytettävien tilin kirjautumistietojen, järjestelmien ja laitteiden suojaaminen; (c) niiden Rekisterinpitäjän järjestelmien ja laitteiden suojaaminen, joita se käyttää palvelujen kanssa; ja (d) omien varmuuskopioiden ylläpitäminen henkilötiedoista.

Artikla B.2 Henkilötietojen käsittelijän velvollisuudet 

Henkilötietojen käsittelijä sitoutuu: 

  1. käsittelemään henkilötietoja ainoastaan Rekisterinpitäjän antamien kirjallisten ohjeiden mukaisesti ja ryhtymään tarvittaviin toimenpiteisiin varmistaakseen, että kukaan sen alaisuudessa toimiva luonnollinen henkilö, jolla on pääsy henkilötietoihin, ei käsittele niitä muutoin kuin Rekisterinpitäjän ohjeiden mukaisesti;

  2. ilmoittamaan välittömästi Rekisterinpitäjälle, jos jokin Rekisterinpitäjän antama henkilötietojen käsittelyä koskeva ohje rikkoo sovellettavia tietosuojalakeja tai tämän DPA:n määräyksiä;

  3. toteuttamaan asianmukaiset tekniset ja organisatoriset toimenpiteet henkilötietojen suojaamiseksi ottaen huomioon tekniikan tason, toteuttamiskustannukset sekä käsittelyn luonteen, laajuuden, asiayhteyden ja tarkoitukset sekä luonnollisten henkilöiden oikeuksiin ja vapauksiin kohdistuvan, todennäköisyydeltään ja vakavuudeltaan vaihtelevan riskin; ja

  4. ilmoittamaan ilman aiheetonta viivytystä Rekisterinpitäjälle, jos se vastaanottaa tähän sopimukseen liittyviin tietosuojalakeihin perustuvia valituksia tai pyyntöjä, mukaan lukien rekisteröidyn korvausvaatimukset tai valvontaviranomaisen antamat tiedonannot, tutkimukset tai muut toimenpiteet, ja toimittamaan Rekisterinpitäjälle yksityiskohtaiset tiedot tällaisesta tutkimuksesta, valituksesta tai pyynnöstä, ellei laki tai valvontaviranomaisen pyyntö sitä kiellä.



OSA C: SIIRROT JA ALIHANKKIJAT

Artikla C.1 Henkilötietojen siirto 

Jos EU:ssa olevaan rekisteröityyn liittyviä henkilötietoja siirretään ETA-alueen ulkopuolelle, niitä käsittelee taho, joka: (i) sijaitsee kolmannessa maassa tai alueella, jonka EU:n komissio on tunnustanut tarjoavan riittävän tietosuojan tason; tai (ii) noudattaa EU:n vakiolausekkeita ja/tai Yhdistyneen kuningaskunnan kansainvälistä tietojensiirtosopimusta (UK International Data Transfer Agreement) tai Yhdistyneen kuningaskunnan SCC-lisäystä; tai (iii) on ottanut käyttöön muita juridisesti hyväksyttyjä suojatoimia, kuten sitovat yrityssäännöt, jotka takaavat saman suojan ja turvatason kuin tämä DPA. 

Artikla C.2 Alihankkijat 

Rekisterinpitäjä antaa täten suostumuksensa sille, että Henkilötietojen käsittelijä käyttää liitteessä B määriteltyjä Alihankkijoita. Henkilötietojen käsittelijä voi päivittää tätä luetteloa aika ajoin tämän DPA:n mukaisesti.

Henkilötietojen käsittelijä antaa Rekisterinpitäjälle mahdollisuuden vastustaa jokaista uutta Alihankkijaa, jota käytetään ainoastaan liitteessä A yksilöityjen tietojenkäsittelytoimien laajuudessa. 

Ennen uuden Alihankkijan käyttöönottoa Henkilötietojen käsittelijän on ilmoitettava tästä Rekisterinpitäjälle ja annettava Rekisterinpitäjälle vähintään kymmenen (10) kalenteripäivää aikaa vastustaa, paitsi jos Henkilötietojen käsittelijä perustellusti uskoo, että uuden Alihankkijan kiireellinen käyttöönotto on tarpeen henkilötietojen luottamuksellisuuden, eheyden tai saatavuuden suojelemiseksi tai tarjottavien palvelujen merkittävän keskeytymisen välttämiseksi. Siinä tapauksessa Henkilötietojen käsittelijä antaa ilmoituksen niin pian kuin se on kohtuudella mahdollista. Jos Rekisterinpitäjä viiden (5) kalenteripäivän kuluessa tällaisesta ilmoituksesta ilmoittaa Henkilötietojen käsittelijälle kirjallisesti vastustavansa uuden Alihankkijan nimeämistä perusteltujen tietosuojaan liittyvien huolenaiheiden vuoksi, osapuolet keskustelevat näistä huolenaiheista hyvässä uskossa ja siitä, voidaanko ne ratkaista. Vastustukset uusia Alihankkijoita kohtaan on lähetettävä osoitteeseen privacy@mollie.com

Rekisterinpitäjä hyväksyy, että Alihankkijat ovat välttämättömiä palvelujen tarjoamiseksi ja että Alihankkijan käytön vastustaminen voi estää Henkilötietojen käsittelijää tarjoamasta palveluja Rekisterinpitäjälle. Jos osapuolet eivät pääse yhteisymmärrykseen tällaisen huolenaiheen ratkaisemisesta, Rekisterinpitäjä voi ainoana ja yksinomaisena oikeussuojakeinonaan irtisanoa tämän DPA-sopimuksen päättymään heti.

Kaikkien Alihankkijoiden, jotka käsittelevät henkilötietoja palvelujen tarjoamisessa Rekisterinpitäjälle, on noudatettava tässä DPA-sopimuksessa asetettuja velvollisuuksia. Ennen henkilötietojen luovuttamista Alihankkijalle Henkilötietojen käsittelijän on suoritettava riittävä Due Diligence -tarkastus varmistaakseen, että Alihankkija kykenee tarjoamaan tässä DPA-sopimuksessa vaaditun suojatason Rekisterinpitäjän 

henkilötiedoille, ja tehtävä kyseisen Alihankkijan kanssa sopimus, jonka mukaan Alihankkija sitoutuu noudattamaan vastaavia velvollisuuksia kuin tässä DPA-sopimuksessa on asetettu. 


OSA D: TURVALLISUUS

Artikla D.1 Turvatoimenpiteet

Henkilötietojen käsittelijän on toteutettava riskiä vastaavan tietoturvatason varmistamiseksi soveltuvat tekniset ja organisatoriset toimenpiteet, mukaan lukien tarvittaessa muun muassa:

  1. henkilötietojen pseudonymisointi ja salaus; 

  2. kyky varmistaa käsittelyjärjestelmien ja -palveluiden jatkuva luottamuksellisuus, eheys, käytettävyys ja vikasietoisuus; 

  3. kyky palauttaa henkilötietojen saatavuus ja pääsy tietoihin oikea-aikaisesti fyysisen tai teknisen häiriön sattuessa; ja 

  4. menettely, jolla testataan, arvioidaan ja arvioidaan säännöllisesti teknisten ja organisatoristen toimenpiteiden tehokkuutta käsittelyn turvallisuuden varmistamiseksi. Soveltuvaa 

    tietoturvatasoa arvioitaessa on otettava huomioon erityisesti käsittelyn sisältämät riskit, erityisesti siirrettyjen, tallennettujen tai muuten käsiteltyjen henkilötietojen vahingossa tapahtuva tai lainvastainen tuhoaminen, häviäminen, muuttaminen, luvaton luovuttaminen tai pääsy tietoihin.


Artikla D.2 Tietoturvaloukkauksesta ilmoittaminen

Henkilötietojen käsittelijän on ilmoitettava Rekisterinpitäjälle ilman aiheetonta viivytystä henkilötietojen vahingossa tapahtuneesta tai lainvastaisesta tuhoamisesta, häviämisestä, muuttamisesta tai luvattomasta luovuttamisesta tai niihin pääsystä sen tultua ilmi, siltä osin kuin tietoturvaloukkaus liittyy vain henkilötietojen käsittelyyn, jota Henkilötietojen käsittelijä suorittaa käsittelijän roolissaan. Jos tietoturvaloukkaus koskee henkilötietoja, joiden osalta Mollie katsotaan rekisterinpitäjäksi Mollien tietosuojaselosteessa kuvatulla tavalla, Mollie pidättää oikeuden käsitellä tietoturvaloukkausta rekisterinpitäjänä. 

Lainvalvontaviranomaisten pyytämästä viiveestä ilmoituksen tekemisessä ja/tai Henkilötietojen käsittelijän oikeutetusta tarpeesta tutkia tai korjata tilanne ennen ilmoituksen tekemistä ei katsota aiheutuvan aiheetonta viivytystä. Tällaisissa ilmoituksissa kuvaillaan mahdollisuuksien mukaan tietoturvaloukkauksen yksityiskohdat, mukaan lukien toimenpiteet, joihin on ryhdytty mahdollisten riskien lieventämiseksi. Rajoittamatta Henkilötietojen käsittelijän tämän osan D.1 mukaisia velvollisuuksia, Rekisterinpitäjä on yksin vastuussa Rekisterinpitäjään sovellettavien tietoturvaloukkauksia koskevien ilmoituslakien noudattamisesta ja kolmansille osapuolille tehtävien ilmoitusvelvollisuuksien täyttämisestä mahdollisten tietoturvaloukkauksien osalta. Henkilötietojen käsittelijän tekemää ilmoitusta tietoturvaloukkauksesta tai vastausta siihen tämän osan D.1 mukaisesti ei tulkita siten, että Henkilötietojen käsittelijä myöntäisi olevansa syyllinen tai vastuussa tietoturvaloukkaukseen.

Tietoturvaloukkauksen selvittämisestä ja sellaisten toimenpiteiden toteuttamisesta, joilla ehkäistään vastaavat tietoturvaloukkaukset tulevaisuudessa, aiheutuvista kustannuksista vastaa se osapuoli, jolle kustannukset aiheutuvat.


OSA E: AUDITOINTI

Artikla E.1 Auditointioikeus 

Rekisterinpitäjällä on oikeus pyytää kohtuullisella varoitusajalla Henkilötietojen käsittelijältä auditointiraportteja, jotka koskevat henkilötietojen käsittelyä tämän DPA:n alaisuudessa tarjottavien palvelujen puitteissa.

Tässä lausekkeessa tarkoitetut auditointiraportit sisältävät muun muassa raportteja, jotka liittyvät tietoturvaan, luottamuksellisuuteen ja tietosuojatoimenpiteisiin, joita Henkilötietojen käsittelijä on toteuttanut henkilötietojen käsittelyn yhteydessä. Nämä raportit voivat kattaa myös asianmukaisten tietosuojalakien noudattamisen.

Auditointiraportteja koskevat pyynnöt on tehtävä kirjallisesti ja lähetettävä osoitteeseen privacy@mollie.com täsmentäen pyynnön laajuus ja tarkoitus. Henkilötietojen käsittelijän on vahvistettava tällaisten pyyntöjen vastaanottaminen hyvissä ajoin.

Auditointiraporttien vastaanottamiseen sovelletaan ammatillista salassapitovelvollisuutta. Rekisterinpitäjä saa käyttää auditointiraportteja vain täyttääkseen omat lakisääteiset auditointivaatimuksensa ja varmistaakseen, että Henkilötietojen käsittelijän suorittama henkilötietojen käsittely on tämän DPA:n mukaista. Auditointiraportteja ei saa jakaa ulkopuolisille.



OSA F: TIETOSUOJAA KOSKEVAT VAIKUTUSTENARVIOINNIT JA ENNAKKOKUULEMISET

Artikla F.1 Avunanto

Henkilötietojen käsittelijän on autettava Rekisterinpitäjää henkilötietojen käsittelyn vaikutustenarvioinnin tekemisessä (GDPR 35 artikla) ja valvontaviranomaisen kanssa käytävissä ennakkokuulemisissa (GDPR 36 artikla), jos ja siltä osin kuin arviointi tai kuuleminen on suoritettava tietosuojalainsäädännön mukaisesti ja jos Henkilötietojen käsittelijän sallitaan ja/tai vaaditaan tekevän yhteistyötä.



OSA G: REKISTERÖIDYN OIKEUDET

Artikla G.1 Avunanto

Jos Henkilötietojen käsittelijä vastaanottaa pyynnön rekisteröidyltä liittyen Rekisterinpitäjän henkilötietoihin, Henkilötietojen käsittelijä ohjaa rekisteröidyn esittämään pyynnön Rekisterinpitäjälle ja/tai välittää pyynnön Rekisterinpitäjälle, ja Rekisterinpitäjä vastaa tällaiseen pyyntöön vastaamisesta.

Rekisterinpitäjän pyynnöstä ja Rekisterinpitäjän kustannuksella Henkilötietojen käsittelijä tarjoaa Rekisterinpitäjälle sellaista apua, jota tämä voi kohtuudella vaatia täyttääkseen tietosuojalainsäädännön mukaiset velvollisuutensa vastata rekisteröityjen pyyntöihin käyttää tietosuojalainsäädännön mukaisia oikeuksiaan (esim. oikeus saada pääsy tietoihin, oikeus tietojen oikaisemiseen, poistamiseen, käsittelyn rajoittamiseen, siirtämiseen ja vastustamiseen) tapauksissa, joissa Rekisterinpitäjä ei voi kohtuudella täyttää tällaisia pyyntöjä itsenäisesti Henkilötietojen käsittelijän tuotteiden ja palvelujen kautta.



OSA H: SEKALAISET SÄÄNNÖKSET 

Artikla H.1 Luottamuksellisuus 

Henkilötietojen käsittelijän on pidettävä kaikki henkilötiedot luottamuksellisina ja varmistettava, että kaikki työntekijät, edustajat, toimihenkilöt ja alihankkijat, joilla on pääsy henkilötietoihin tai jotka osallistuvat niiden käsittelyyn, ovat tietoisia henkilötietojen luottamuksellisuudesta ja ovat sopimuksellisesti sitoutuneet pitämään henkilötiedot luottamuksellisina, ja että heille on tiedotettu tämän DPA:n velvoitteista ja he noudattavat niitä.

Artikla H.2 Vastuu

Kaikkeen tästä DPA-sopimuksesta aiheutuvaan vastuuseen sovelletaan Käyttäjäsopimuksen asiaankuuluvia määräyksiä, mukaan lukien vastuunrajoitukset. 

Käyttäjäsopimuksen määräyksistä huolimatta kumpikin osapuoli on vastuussa toiselle osapuolelle vain vahingoista, joita se aiheuttaa toiselle osapuolelle rikkomalla tätä DPA-sopimusta. Nämä vahingot on osoitettava selkeästi. Henkilötietojen käsittelijä on vastuussa käsittelystä aiheutuneesta vahingosta vain silloin, kun se ei ole noudattanut erityisesti henkilötietojen käsittelijöille suunnattuja tietosuojalainsäädännön velvoitteita tai kun se on toiminut Rekisterinpitäjän lainmukaisten ohjeiden ulkopuolella tai niiden vastaisesti tässä DPA-sopimuksessa kuvatulla tavalla. Tässä yhteydessä Henkilötietojen käsittelijä on vastuussa vain, jos Rekisterinpitäjä osoittaa, että Henkilötietojen käsittelijä on vastuussa vahinkoon johtaneesta tapahtumasta.

Rekisterinpitäjä on yksin vastuussa rekisteröidylle, ja rekisteröidyllä on oikeus saada korvaus kaikista aineellisista tai aineettomista vahingoista, joita Rekisterinpitäjä tai Henkilötietojen käsittelijä (tai sen Alihankkija(t)) aiheuttaa rekisteröidylle rikkomalla tätä DPA-sopimusta.

Artikla H.3 Voimassaolo ja irtisanominen 

Tämän DPA-sopimuksen voimassaoloaika alkaa samaan aikaan kuin Käyttäjäsopimus alkaa ja/tai liitteessä A mainitun tietyn tuotteen tai palvelun käyttö aloitetaan.

Tämä DPA-sopimus päättyy automaattisesti samaan aikaan kuin Käyttäjäsopimus päättyy ja/tai liitteessä A mainitun tietyn tuotteen tai palvelun käyttö loppuu, riippuen siitä, kumpi päättyy ensin.

Tämän DPA-sopimuksen päättyessä Henkilötietojen käsittelijän on Rekisterinpitäjän pyynnöstä palautettava henkilötiedot Rekisterinpitäjälle tai Rekisterinpitäjän nimeämälle käsittelijälle tai poistettava henkilötiedot, ellei Euroopan unionin tai sen jäsenvaltion lainsäädäntö vaadi Henkilötietojen käsittelijää säilyttämään kopiota tiedoista.



OSA I: LOPPUSÄÄNNÖKSET 

Artikla I.1 Koko sopimus 

Tämä DPA muodostaa osan Käyttäjäsopimusta. Kaikki Käyttäjäsopimuksesta johtuvat oikeudet ja velvollisuudet koskevat myös tätä DPA-sopimusta. Liite A on olennainen osa tätä DPA-sopimusta.

Artikla I.2 Muutokset vain sopimuksella 

Tämän DPA-sopimuksen muutokset ovat päteviä vain, jos ne tehdään kirjallisesti ja molempien osapuolten valtuutettujen edustajien allekirjoituksilla. 

Artikla I.3 Sopimuksen osien erillisyys 

Jokainen tämän DPA-sopimuksen määräys on erillinen ja itsenäinen, ja jos jokin tuomioistuin, sääntelyviranomainen tai muu toimivaltainen viranomainen katsoo jonkin määräyksen tai sen osan täytäntöönpanokelvottomaksi, laittomaksi tai mitättömäksi kokonaan tai osittain, sen ei katsota siltä osin olevan osa tätä DPA-sopimusta, eikä se vaikuta tämän DPA-sopimuksen muiden osien täytäntöönpanokelpoisuuteen, laillisuuteen ja pätevyyteen. Osapuolet sitoutuvat pyrkimään korvaamaan mitättömän tai täytäntöönpanokelvottoman määräyksen pätevällä tai täytäntöönpanokelpoisella määräyksellä, jolla saavutetaan mahdollisimman pitkälle sama vaikutus kuin mitättömällä tai täytäntöönpanokelvottomalla määräyksellä olisi saavutettu. Lukuun ottamatta tällä DPA-sopimuksella tehtyjä muutoksia, Käyttäjäsopimus pysyy muuttumattomana ja täydessä voimassa.

Artikla I.4 Siirto-oikeus 

Osapuolet voivat siirtää tämän DPA-sopimuksen vain Käyttäjäsopimuksen (kohta 8.9) mukaisesti. 

Artikla I.5 Sovellettava laki 

Tähän DPA-sopimukseen sovelletaan Alankomaiden lakia ja sitä tulkitaan sen mukaisesti. Kumpikin osapuoli suostuu siihen, että Amsterdamin tuomioistuimilla on yksinomainen toimivalta ratkaista kaikki tästä DPA-sopimuksesta aiheutuvat riidat. Mikäli jokin toimivaltainen tuomioistuin tai hallintoelin toteaa jonkin tämän DPA-sopimuksen määräyksen pätemättömäksi, täytäntöönpanokelvottomaksi tai laittomaksi, muut tämän DPA-sopimuksen määräykset jäävät täyteen voimaan.


LIITE A – HENKILÖTIETOJEN KÄSITTELYN YKSITYISKOHDAT 

  1. KÄSITTELYN TARKOITUS

Henkilötietojen käsittely liittyy suoraan sellaisten palveluiden tarjoamiseen, joita tarjotaan tiettyjen tuotekohtaisten ehtojen mukaisesti ja joissa Mollie on määritelty henkilötietojen käsittelijäksi.

Käsittelyn tarkoitukset ovat erityisesti:

  • Laskujen lähettämisen helpottaminen Rekisterinpitäjän Asiakkaille Mollien tuotteiden ja palvelujen kautta; ja/tai 

  • Rekisterinpitäjän varustaminen tarvittavilla työkaluilla ja tiedoilla riitauttamisvaatimuksiin vastaamiseksi, kuten takaisinperintöjen eli chargebackien tai maksuja koskevien kyselyiden osalta.


  1. REKISTERÖITYJEN RYHMÄT 

Henkilötietojen käsittelijä käsittelee Rekisterinpitäjän lukuun seuraaviin ryhmiin kuuluvien rekisteröityjen henkilötietoja:

  • Rekisterinpitäjän Asiakkaat (eli maksajat (kuluttajat, yritysasiakkaat))

  • Kolmansina osapuolina olevat vastaanottajat: Toimitustiedoissa tai tapahtumatodisteissa yksilöidyt henkilöt, jotka eivät välttämättä ole maksajia (esim. lahjan saaja toimitusosoitteessa).

  • Valtuutetut edustajat / Henkilöstö: Rekisterinpitäjän henkilöstö, joiden nimet, yhteystiedot tai allekirjoitukset voivat esiintyä riitatodisteissa, viestintälokeissa tai tukipyynnöissä.

  • Kolmansina osapuolina olevat palveluntarjoajat: Henkilöt, joiden tietoja voi sisältyä alihankkijoiden tai kumppaneiden toimittamiin todisteisiin (esim. kuljettajien nimet toimitustodisteessa).


  1. HENKILÖTIETOTYYPIT 

Henkilötietojen käsittelijä käsittelee Rekisterinpitäjän lukuun seuraavia henkilötietotyyppejä:

  • Perusyhteystiedot (mukaan lukien koko nimi, (työ)puhelinnumero, (työ)sähköpostiosoite, koti-/yritysosoite)

  • Laskun tiedot (sellaisina kuin Rekisterinpitäjä on ne sisällyttänyt)

Henkilötietojen käsittelijä ei käsittele erityisiä henkilötietoryhmiä (kuten ne on määritelty GDPR:n 9 artiklassa). 


  1. TURVATOIMENPITEET 

Asiayhteys 

Rahoituslaitoksena Mollien sovelluksiinsa, järjestelmiinsä ja IT-prosesseihinsa luomat turvatarkastukset ja toimintamenetelmät ovat Alankomaiden keskuspankin (DNB) valvonnan alaisia, joka puolestaan hyödyntää Euroopan pankkiviranomaisen (EBA) ohjeita teknisistä standardeista, joita toimiluvan haltijoiden tulee noudatella. 

Lisäksi, koska Mollie toimii (myös) henkilötietojen rekisterinpitäjänä, Mollieta sääntelee myös muu lainsäädäntö, joka asettaa standardeja tietoturvalle ja tietosuojalle ja jota valvovat lisäviranomaiset – erityisesti GDPR ja sen valvontaviranomainen Alankomaissa (Autoriteit Persoonsgegevens). 

Lisäksi erityisesti korttitietoja käsittelevät järjestelmät ovat PCI DSS tason 1 vaatimusten mukaisia järjestelmiä, mikä tarkoittaa, että tähän sovellukseen ja sen kehitys- ja ylläpitomenetelmiin sovelletaan PCI Councilin määrittelemiä tietosuojatoimenpiteitä, joiden noudattamista ulkopuolinen taho arvioi vuosittain.

Yleiset toimenpiteet

Kaikki sovellukset, järjestelmät ja niihin liittyvät menetelmät ovat Mollien tietoturvakäytännön (Information Security Policy) alaisia. Kohokohdat tästä ja muista käytännöistä, jotka ovat olennaisia tarjottujen palvelujen laajuudelle, ovat:

  • Työntekijöiden taustaselvitykset (screening)

  • Kehittäjien turvakoulutusohjelma

  • Tietoturvatioisuusohjelma

  • Tehtävien eriyttäminen

  • Muutostenhallinta

  • Haavoittuvuuksien hallinta

  • Häiriöiden hallinta (Incident management)

  • Vikasietoisuuden ja varmuuskopioinnin hallinta

  • Vahvan pääsynhallinnan valvonta (IAM ja IGA)

  • Käyttäjäoikeuksien tarkastukset

  • Järjestelmien luokitusstandardit

  • Tietojen luokitusstandardit ja tietokäytäntö

  • Alan parhaisiin käytäntöihin perustuvat turvalliset konfiguraatiostandardit, käytäntöjen valvominen (koventaminen)

  • Fyysinen ja looginen verkkoympäristön eriyttäminen

  • Turvalliset salausstandardit

  • Salausavainten hallinta

  • Salaus (siirron aikana, levossa jaetuissa infrastruktuuriympäristöissä, kuten pilvessä)

  • Kolmansien osapuolten riskienhallinta

  • Käytettävyyden ja virheiden valvonta

  • Turvallinen ohjelmistokehityksen elinkaari (Secure development life cycle)

    • Uhkamallinnus merkittävissä muutoksissa ja uusissa toiminnoissa

    • Riippuvuuksien hallinta ja tunnettujen haavoittuvuuksien skannaus

    • Staattinen koodin tietoturva-analyysi

    • Sisäinen ja ulkoinen haavoittuvuuksien skannaus

  • Koordinoitu haavoittuvuuksien paljastaminen (CVD) ja bug bounty -ohjelma

  • Uhkatiedon hallintaohjelma (esim. osallistuminen Alankomaiden PI-ISAC:iin, maksulaitosten tiedonjakamis- ja analyysikeskukseen, dark webin seuranta)

  • Yhteistyö ulkoistetun tietoturvapalvelun tarjoajan (MSSP) kanssa tietoturvatoimintaa, analyysejä ja rikosteknisiä tutkimuksia varten

  • Tietoturva- ja tapahtumienhallinta (SIEM)

  • Henkilöstön päätelaitteiden suojaus

  • Sähköpostin suojaus


Mollie Platform

Edellä kuvattujen yleisten turvatoimenpiteiden lisäksi Mollie Platform -sovellukseen sovelletaan seuraavia turvatoimenpiteitä – joko yleisten tietoturvakäytäntöjemme toteuttamisen seurauksena tai lieventävänä toimenpiteenä sovelluskohtaisessa riskinarvioinnissa tunnistetun riskin hallitsemiseksi:

  • Kaksivaiheinen tunnistautuminen pääsynhallinnassa

  • Kolmannen osapuolen suorittamat tunkeutumistestit

  • Tietoturvatapahtumien hallinta (SIEM)

  • DDoS-hyökkäysten vaimentaminen

  • Tietoturvaloukkauksiin reagoiminen

  • Käytettävyyden valvonta

  • Kirjautumistietojen turvallinen säilytys

  • Redundantti infrastruktuuri

  • Katastrofipalautus (Disaster recovery failover)

  • Kyselymäärien rajoittaminen ja lukitseminen (Rate limiting)

  • Tiukka Content-Security-Policy (sisällön turvakäytäntö)

  • Captcha

  • Web-sovelluspalomuuri (WAF)



LIITE B – YLEISKATSAUS ALIHANKKIJOISTA


Sovelletaan disputes-palvelun (riitatilanteiden hallinta) käyttäjiin

Nimi

Sijainti

Siirtomekanismi

Tarkoitus

Käsiteltävät henkilötiedot

Google Cloud Platform

EU (Monialueellinen)

API

Riitatilanteiden todisteiden, tapahtumalokien ja alustan tietojen isännöinti ja tallennus.

Henkilöllisyys- ja yhteystiedot; Tapahtuman metatiedot; Toimitus- ja logistiikkatiedot (seurantatiedot, toimitustodiste); Riitatodisteet (ladatut tiedostot, alustan tiedot, tekniset tunnisteet)

OPSWAT

EU (Monialueellinen)

API

Ladatun riitatodisteaineiston skannaus haittaohjelmien varalta.

Riitatodisteet (rakenteeton data): Ladatut tiedostot

PPRO Financial Limited (UK) / PPRO Payment Services SA (Luxembourg)

EU (Irlanti ja Saksa)

API / Portaalin lataus / Sähköposti

Tietojen välittäminen kyseiselle maksuverkolle riitauttamisvaatimusten käsittelemiseksi.

Ostajan, myyjän, maksutapahtuman ja toimituksen tiedot.

Rapyd

Yhdysvallat / ETA (Islanti)

API / Portaalin lataus / Sähköposti

Tietojen välittäminen kyseiselle maksuverkolle riitauttamisvaatimusten käsittelemiseksi.

Ostajan, myyjän, maksutapahtuman ja toimituksen tiedot.

Checkout.com

EU (Irlanti)

API / Portaalin lataus / Sähköposti

Tietojen välittäminen kyseiselle maksuverkolle riitauttamisvaatimusten käsittelemiseksi.

Ostajan, myyjän, maksutapahtuman ja toimituksen tiedot.


Sovelletaan laskutuspalvelun (Invoicing Service) käyttäjiin

Nimi

Sijainti

Siirtomekanismi

Tarkoitus

Käsiteltävät henkilötiedot

Storecove

EU

E-laskutusverkostoon rekisteröityminen, verkkolaskutus ja sähköinen raportointi

Perusyhteystiedot (koko nimi, puhelinnumero, sähköpostiosoite), laskun tiedot

Google Cloud Platform

EU (Belgia, Alankomaat, Saksa ja Suomi)

Mollie-Dashboard julkinen pilvipalvelun isännöinti

Perusyhteystiedot (koko nimi, puhelinnumero, sähköpostiosoite)

Mollie Business B.V.

EU

Laskutuspalvelun hallinnointi ja ylläpito

Perusyhteystiedot (koko nimi, puhelinnumero, sähköpostiosoite), laskun tiedot

MollieTietojenkäsittelysopimus
MollieTietojenkäsittelysopimus
MollieTietojenkäsittelysopimus