Tietojenkäsittelysopimus
Tämä TIETOJENKÄSITTELYTAKUU (jäljempänä ”DPA”) liitteineen kuvailee osapuolten velvollisuuksia, mukaan lukien voimassa olevan tietosuojalainsäädännön mukaisia velvollisuuksia koskien henkilötietojen käsittelyä (kuten alla on määritelty). DPA on sisällytetty osaksi Käyttäjäsopimusta.
Tämä DPA on tehty Organisaation (jäljempänä ”Rekisterinpitäjä”)
ja
Mollie B.V.:n, osakeyhtiön (besloten vennootschap), jonka rekisteröity kotipaikka on Amsterdamissa, osoitteessa Keizersgracht 126, 1015 CW Amsterdam, Alankomaat, ja joka on rekisteröity Alankomaiden kauppakamariin numerolla 30204462 (jäljempänä ”Mollie” tai ”Henkilötietojen käsittelijä”)
ja
Mollie UK Ltd.:n, osakeyhtiön, jonka rekisteröity kotipaikka on Lontoossa, osoitteessa 7 Pancras Square, Lontoo N1C 4AG, Iso-Britannia, ja joka on rekisteröity Companies Houseen numerolla 14013554 (jäljempänä ”Mollie” tai ”Henkilötietojen käsittelijä”), välillä
joista kukin on ”osapuoli” ja yhdessä ”osapuolet”.
Määritelmät
Tässä DPA-asiakirjassa seuraavilla termeillä on jäljempänä määritelty merkitys. Capitalised-termeillä, joita käytetään mutta ei määritellä tässä asiakirjassa, on Sopimuksessa määritelty merkitys.
Sopimus: Rekisterinpitäjän ja Henkilötietojen käsittelijän välinen sopimus palvelujen tarjoamisesta (”Käyttäjäsopimus”).
Sitovat yrityssäännöt: Henkilötietojen suojaperiaatteet, joita jäsenvaltion alueelle sijoittautunut rekisterinpitäjä tai henkilötietojen käsittelijä noudattaa henkilötietojen siirroissa tai siirtojen sarjoissa kolmannessa maassa tAI kolmansissa maissa toimivalle rekisterinpitäjälle tai käsittelijälle saman konsernin tai yhteistä taloudellista toimintaa harjoittavan yritysryhmän sisällä.
Rekisterinpitäjä: Luonnollinen henkilö tai oikeushenkilö, julkinen viranomainen, virasto tai muu elin, joka yksin tai yhdessä toisten kanssa määrittelee henkilötietojen käsittelyn tarkoitukset ja keinot.
Asiakas: Organisaation asiakkaat, jotka haluavat maksaa Organisaation tarjoamista tuotteista ja/tai palveluista Mollien maksunvälitysmoduulin kautta.
Tietoturvaloukkaus: Tietoturvaloukkaus, jonka seurauksena on siirrettyjen, tallennettujen tai muuten käsiteltyjen henkilötietojen vahingossa tapahtunut tai lainvastainen tuhoaminen, häviäminen, muuttaminen, luvaton luovuttaminen tai pääsy tietoihin.
Tietojenkäsittelytakuu: Tämä sopimus liitteineen.
Valvontaviranomainen: Riippumaton julkinen viranomainen, joka vastaa henkilötietojen käsittelyyn sovellettavien lakien noudattamisen valvonnasta. Alankomaissa tämä on Autoriteit Persoonsgegevens.
Tietosuojaa koskeva vaikutustenarviointi: Arviointi suunniteltujen käsittelytoimien vaikutuksesta henkilötietojen suojaan.
Tietosuojalait: Kaikki sovellettava tietosuojaa ja yksityisyyden suojaa koskeva lainsäädäntö mukaan lukien rajoituksetta EU:n yleinen tietosuoja-asetus, kaikki paikalliset lait ja asetukset, jotka muuttavat tai korvaavat niitä, sekä kaikki kansalliset täytäntöönpanolait Euroopan talousalueen (ETA) jäsenvaltioissa, soveltuvin osin, tai missä tahansa muussa maassa, sellaisina kuin ne ovat ajoittain muutettuina, kumottuina, konsolidoituina tai korvattuina.
Rekisteröity: Luonnollinen henkilö, johon henkilötiedot liittyvät (esim. Asiakkaat).
GDPR: Euroopan parlamentin ja neuvoston asetus (EU) 2016/679, annettu 27 päivänä huhtikuuta 2016, luonnollisten henkilöiden suojelusta henkilötietojen käsittelyssä sekä näiden tietojen vapaasta liikkuvuudesta (yleinen tietosuoja-asetus).
Henkilötiedot: Kaikki tunnistettuun tai tunnistettavissa olevaan luonnolliseen henkilöön liittyvät tiedot; tunnistettavissa olevana pidetään luonnollista henkilöä, joka voidaan suoraan tai epäsuorasti tunnistaa erityisesti tunnistetiedon, kuten nimen, henkilötunnuksen, sijaintitiedon, verkkotunnistetiedon tai yhden tai useamman hänelle tunnusomaisen fyysisen, fysiologisen, geneettisen, psyykkisen, taloudellisen, kulttuurillisen tai sosiaalisen tekijän perusteella.
Käsittely: Toimenpide tai toimenpiteet, joita kohdistetaan henkilötietoihin tai henkilötietoja sisältäviin tietojoukkoihin joko automaattista tietojenkäsittelyä käyttäen tai manuaalisesti, kuten tietojen kerääminen, tallentaminen, järjestäminen, jäsentäminen, säilyttäminen, muokkaaminen tai muuttaminen, haku, kysely, käyttö, luovuttaminen siirtämällä, levittämällä tai asettamalla ne muutoin saataville, yhteensovittaminen tai yhdistäminen, rajoittaminen, poistaminen tai hävittäminen. Tämä luettelo ei ole tyhjentävä. Termejä ”käsitellä”, ”käsittelee” ja ”käsitelty” tulkitaan vastaavasti.
Henkilötietojen käsittelijä: Luonnollinen henkilö tai oikeushenkilö, julkinen viranomainen, virasto tai muu elin, joka käsittelee (henkilö)tietoja rekisterinpitäjän lukuun.
Organisaatio: Organisaatio, joka käyttää Mollien maksumoduulia tarkoituksiin, joihin kuuluu muun muassa tuotteiden ja/tai palveluiden myynti Asiakkaille.
Vakiolausekkeet: Euroopan komission vakiolausekkeet henkilötietojen käsittelijöille (2010/87/EU) tai komission täytäntöönpanopäätös (EU) 2021/914, annettu 4 päivänä kesäkuuta 2021, vakiolausekkeista henkilötietojen siirtämiseksi kolmansiin maihin Euroopan parlamentin ja neuvoston asetuksen (EU) 2016/679 mukaisesti (C/2021/3972).
Alihankkija: mikä tahansa kolmas henkilö, yhteisö tai yritys, jonka Henkilötietojen käsittelijä on ottanut käsittelemään henkilötietoja Sopimuksen mukaisten palvelujen tarjoamisessa.
OSA A: TARKOITUS
Artikla A.1 Soveltamisala
Mollie on suostunut tarjoamaan palveluja Rekisterinpitäjälle henkilötietojen käsittelijänä sovellettavien tuotekohtaisten ehtojen tai Käyttäjäsopimuksen mukaisesti. Tarjotessaan näitä palveluja Henkilötietojen käsittelijä käsittelee henkilötietoja Rekisterinpitäjän lukuun tässä DPA-asiakirjassa määritellyllä tavalla. Rahoituslaitoksena Mollie käsittelee henkilötietoja myös rekisterinpitäjänä toimien.
Osapuolet tunnustavat ja hyväksyvät, että siltä osin kuin Mollie käsittelee maksutapahtumiin liittyviä henkilötietoja seuraaviin tarkoituksiin: i) Käyttäjäsopimuksen täyttäminen Rekisterinpitäjän kanssa; ii) petollisten maksutapahtumien valvonta, estäminen ja havaitseminen; iii) maksutietojen käsittelyyn ja säilyttämiseen sovellettavien lakisääteisten tai sääntelyyn perustuvien velvoitteiden noudattaminen, joita Mollieta sitovat, mukaan lukien soveltuva rahanpesun vastainen seulonta ja asiakkaan tuntemisvelvollisuuden (know-your-customer) noudattaminen; ja iv) Mollien tuotteiden ja palveluiden parantaminen, Mollie toimii itsenäisenä rekisterinpitäjänä ja sillä on yksinomainen oikeus määritellä saamiensa henkilötietojen käsittelyn tarkoitukset ja keinot tarjotessaan palveluita Rekisterinpitäjälle.
Käsittelytoimet, henkilötiedot ja rekisteröityjen ryhmät, joiden osalta Henkilötietojen käsittelijä käsittelee henkilötietoja Rekisterinpitäjän lukuun, on yksilöity liitteessä A.
OSA B: VELVOITTEET
Artikla B.1 Rekisterinpitäjän velvollisuudet
Rekisterinpitäjä vastaa henkilötiedoista, joita Henkilötietojen käsittelijä käsittelee, ja varmistaa kaikkien tietosuojalakien noudattamisen, mukaan lukien tämän DPA:n ja Käyttäjäsopimuksen alaiset henkilötietojen siirtoa koskevat vaatimukset. Rekisterinpitäjä takaa, että sillä on oikeus käsitellä henkilötietoja ja sillä on oikeus nimittää Henkilötietojen käsittelijä käsittelemään tietoja Rekisterinpitäjän puolesta.
Rekisterinpitäjä hyväksyy, että rajoittamatta Henkilötietojen käsittelijän tämän DPA:n mukaisia velvollisuuksia, Rekisterinpitäjä on yksin vastuussa palvelujen käytöstään, mukaan lukien (a) palvelujen asianmukainen käyttö riskitasoa vastaavan tietoturvatason varmistamiseksi henkilötietojen osalta; (b) palvelujen käyttämiseen käytettävien tilin kirjautumistietojen, järjestelmien ja laitteiden suojaaminen; (c) niiden Rekisterinpitäjän järjestelmien ja laitteiden suojaaminen, joita se käyttää palvelujen kanssa; ja (d) omien varmuuskopioiden ylläpitäminen henkilötiedoista.
Artikla B.2 Henkilötietojen käsittelijän velvollisuudet
Henkilötietojen käsittelijä sitoutuu:
käsittelemään henkilötietoja ainoastaan Rekisterinpitäjän antamien kirjallisten ohjeiden mukaisesti ja ryhtymään tarvittaviin toimenpiteisiin varmistaakseen, että kukaan sen alaisuudessa toimiva luonnollinen henkilö, jolla on pääsy henkilötietoihin, ei käsittele niitä muutoin kuin Rekisterinpitäjän ohjeiden mukaisesti;
ilmoittamaan välittömästi Rekisterinpitäjälle, jos jokin Rekisterinpitäjän antama henkilötietojen käsittelyä koskeva ohje rikkoo sovellettavia tietosuojalakeja tai tämän DPA:n määräyksiä;
toteuttamaan asianmukaiset tekniset ja organisatoriset toimenpiteet henkilötietojen suojaamiseksi ottaen huomioon tekniikan tason, toteuttamiskustannukset sekä käsittelyn luonteen, laajuuden, asiayhteyden ja tarkoitukset sekä luonnollisten henkilöiden oikeuksiin ja vapauksiin kohdistuvan, todennäköisyydeltään ja vakavuudeltaan vaihtelevan riskin; ja
ilmoittamaan ilman aiheetonta viivytystä Rekisterinpitäjälle, jos se vastaanottaa tähän sopimukseen liittyviin tietosuojalakeihin perustuvia valituksia tai pyyntöjä, mukaan lukien rekisteröidyn korvausvaatimukset tai valvontaviranomaisen antamat tiedonannot, tutkimukset tai muut toimenpiteet, ja toimittamaan Rekisterinpitäjälle yksityiskohtaiset tiedot tällaisesta tutkimuksesta, valituksesta tai pyynnöstä, ellei laki tai valvontaviranomaisen pyyntö sitä kiellä.
OSA C: SIIRROT JA ALIHANKKIJAT
Artikla C.1 Henkilötietojen siirto
Jos EU:ssa olevaan rekisteröityyn liittyviä henkilötietoja siirretään ETA-alueen ulkopuolelle, niitä käsittelee taho, joka: (i) sijaitsee kolmannessa maassa tai alueella, jonka EU:n komissio on tunnustanut tarjoavan riittävän tietosuojan tason; tai (ii) noudattaa EU:n vakiolausekkeita ja/tai Yhdistyneen kuningaskunnan kansainvälistä tietojensiirtosopimusta (UK International Data Transfer Agreement) tai Yhdistyneen kuningaskunnan SCC-lisäystä; tai (iii) on ottanut käyttöön muita juridisesti hyväksyttyjä suojatoimia, kuten sitovat yrityssäännöt, jotka takaavat saman suojan ja turvatason kuin tämä DPA.
Artikla C.2 Alihankkijat
Rekisterinpitäjä antaa täten suostumuksensa sille, että Henkilötietojen käsittelijä käyttää liitteessä B määriteltyjä Alihankkijoita. Henkilötietojen käsittelijä voi päivittää tätä luetteloa aika ajoin tämän DPA:n mukaisesti.
Henkilötietojen käsittelijä antaa Rekisterinpitäjälle mahdollisuuden vastustaa jokaista uutta Alihankkijaa, jota käytetään ainoastaan liitteessä A yksilöityjen tietojenkäsittelytoimien laajuudessa.
Ennen uuden Alihankkijan käyttöönottoa Henkilötietojen käsittelijän on ilmoitettava tästä Rekisterinpitäjälle ja annettava Rekisterinpitäjälle vähintään kymmenen (10) kalenteripäivää aikaa vastustaa, paitsi jos Henkilötietojen käsittelijä perustellusti uskoo, että uuden Alihankkijan kiireellinen käyttöönotto on tarpeen henkilötietojen luottamuksellisuuden, eheyden tai saatavuuden suojelemiseksi tai tarjottavien palvelujen merkittävän keskeytymisen välttämiseksi. Siinä tapauksessa Henkilötietojen käsittelijä antaa ilmoituksen niin pian kuin se on kohtuudella mahdollista. Jos Rekisterinpitäjä viiden (5) kalenteripäivän kuluessa tällaisesta ilmoituksesta ilmoittaa Henkilötietojen käsittelijälle kirjallisesti vastustavansa uuden Alihankkijan nimeämistä perusteltujen tietosuojaan liittyvien huolenaiheiden vuoksi, osapuolet keskustelevat näistä huolenaiheista hyvässä uskossa ja siitä, voidaanko ne ratkaista. Vastustukset uusia Alihankkijoita kohtaan on lähetettävä osoitteeseen privacy@mollie.com.
Rekisterinpitäjä hyväksyy, että Alihankkijat ovat välttämättömiä palvelujen tarjoamiseksi ja että Alihankkijan käytön vastustaminen voi estää Henkilötietojen käsittelijää tarjoamasta palveluja Rekisterinpitäjälle. Jos osapuolet eivät pääse yhteisymmärrykseen tällaisen huolenaiheen ratkaisemisesta, Rekisterinpitäjä voi ainoana ja yksinomaisena oikeussuojakeinonaan irtisanoa tämän DPA-sopimuksen päättymään heti.
Kaikkien Alihankkijoiden, jotka käsittelevät henkilötietoja palvelujen tarjoamisessa Rekisterinpitäjälle, on noudatettava tässä DPA-sopimuksessa asetettuja velvollisuuksia. Ennen henkilötietojen luovuttamista Alihankkijalle Henkilötietojen käsittelijän on suoritettava riittävä Due Diligence -tarkastus varmistaakseen, että Alihankkija kykenee tarjoamaan tässä DPA-sopimuksessa vaaditun suojatason Rekisterinpitäjän
henkilötiedoille, ja tehtävä kyseisen Alihankkijan kanssa sopimus, jonka mukaan Alihankkija sitoutuu noudattamaan vastaavia velvollisuuksia kuin tässä DPA-sopimuksessa on asetettu.
OSA D: TURVALLISUUS
Artikla D.1 Turvatoimenpiteet
Henkilötietojen käsittelijän on toteutettava riskiä vastaavan tietoturvatason varmistamiseksi soveltuvat tekniset ja organisatoriset toimenpiteet, mukaan lukien tarvittaessa muun muassa:
henkilötietojen pseudonymisointi ja salaus;
kyky varmistaa käsittelyjärjestelmien ja -palveluiden jatkuva luottamuksellisuus, eheys, käytettävyys ja vikasietoisuus;
kyky palauttaa henkilötietojen saatavuus ja pääsy tietoihin oikea-aikaisesti fyysisen tai teknisen häiriön sattuessa; ja
menettely, jolla testataan, arvioidaan ja arvioidaan säännöllisesti teknisten ja organisatoristen toimenpiteiden tehokkuutta käsittelyn turvallisuuden varmistamiseksi. Soveltuvaa
tietoturvatasoa arvioitaessa on otettava huomioon erityisesti käsittelyn sisältämät riskit, erityisesti siirrettyjen, tallennettujen tai muuten käsiteltyjen henkilötietojen vahingossa tapahtuva tai lainvastainen tuhoaminen, häviäminen, muuttaminen, luvaton luovuttaminen tai pääsy tietoihin.
Artikla D.2 Tietoturvaloukkauksesta ilmoittaminen
Henkilötietojen käsittelijän on ilmoitettava Rekisterinpitäjälle ilman aiheetonta viivytystä henkilötietojen vahingossa tapahtuneesta tai lainvastaisesta tuhoamisesta, häviämisestä, muuttamisesta tai luvattomasta luovuttamisesta tai niihin pääsystä sen tultua ilmi, siltä osin kuin tietoturvaloukkaus liittyy vain henkilötietojen käsittelyyn, jota Henkilötietojen käsittelijä suorittaa käsittelijän roolissaan. Jos tietoturvaloukkaus koskee henkilötietoja, joiden osalta Mollie katsotaan rekisterinpitäjäksi Mollien tietosuojaselosteessa kuvatulla tavalla, Mollie pidättää oikeuden käsitellä tietoturvaloukkausta rekisterinpitäjänä.
Lainvalvontaviranomaisten pyytämästä viiveestä ilmoituksen tekemisessä ja/tai Henkilötietojen käsittelijän oikeutetusta tarpeesta tutkia tai korjata tilanne ennen ilmoituksen tekemistä ei katsota aiheutuvan aiheetonta viivytystä. Tällaisissa ilmoituksissa kuvaillaan mahdollisuuksien mukaan tietoturvaloukkauksen yksityiskohdat, mukaan lukien toimenpiteet, joihin on ryhdytty mahdollisten riskien lieventämiseksi. Rajoittamatta Henkilötietojen käsittelijän tämän osan D.1 mukaisia velvollisuuksia, Rekisterinpitäjä on yksin vastuussa Rekisterinpitäjään sovellettavien tietoturvaloukkauksia koskevien ilmoituslakien noudattamisesta ja kolmansille osapuolille tehtävien ilmoitusvelvollisuuksien täyttämisestä mahdollisten tietoturvaloukkauksien osalta. Henkilötietojen käsittelijän tekemää ilmoitusta tietoturvaloukkauksesta tai vastausta siihen tämän osan D.1 mukaisesti ei tulkita siten, että Henkilötietojen käsittelijä myöntäisi olevansa syyllinen tai vastuussa tietoturvaloukkaukseen.
Tietoturvaloukkauksen selvittämisestä ja sellaisten toimenpiteiden toteuttamisesta, joilla ehkäistään vastaavat tietoturvaloukkaukset tulevaisuudessa, aiheutuvista kustannuksista vastaa se osapuoli, jolle kustannukset aiheutuvat.
OSA E: AUDITOINTI
Artikla E.1 Auditointioikeus
Rekisterinpitäjällä on oikeus pyytää kohtuullisella varoitusajalla Henkilötietojen käsittelijältä auditointiraportteja, jotka koskevat henkilötietojen käsittelyä tämän DPA:n alaisuudessa tarjottavien palvelujen puitteissa.
Tässä lausekkeessa tarkoitetut auditointiraportit sisältävät muun muassa raportteja, jotka liittyvät tietoturvaan, luottamuksellisuuteen ja tietosuojatoimenpiteisiin, joita Henkilötietojen käsittelijä on toteuttanut henkilötietojen käsittelyn yhteydessä. Nämä raportit voivat kattaa myös asianmukaisten tietosuojalakien noudattamisen.
Auditointiraportteja koskevat pyynnöt on tehtävä kirjallisesti ja lähetettävä osoitteeseen privacy@mollie.com täsmentäen pyynnön laajuus ja tarkoitus. Henkilötietojen käsittelijän on vahvistettava tällaisten pyyntöjen vastaanottaminen hyvissä ajoin.
Auditointiraporttien vastaanottamiseen sovelletaan ammatillista salassapitovelvollisuutta. Rekisterinpitäjä saa käyttää auditointiraportteja vain täyttääkseen omat lakisääteiset auditointivaatimuksensa ja varmistaakseen, että Henkilötietojen käsittelijän suorittama henkilötietojen käsittely on tämän DPA:n mukaista. Auditointiraportteja ei saa jakaa ulkopuolisille.
OSA F: TIETOSUOJAA KOSKEVAT VAIKUTUSTENARVIOINNIT JA ENNAKKOKUULEMISET
Artikla F.1 Avunanto
Henkilötietojen käsittelijän on autettava Rekisterinpitäjää henkilötietojen käsittelyn vaikutustenarvioinnin tekemisessä (GDPR 35 artikla) ja valvontaviranomaisen kanssa käytävissä ennakkokuulemisissa (GDPR 36 artikla), jos ja siltä osin kuin arviointi tai kuuleminen on suoritettava tietosuojalainsäädännön mukaisesti ja jos Henkilötietojen käsittelijän sallitaan ja/tai vaaditaan tekevän yhteistyötä.
OSA G: REKISTERÖIDYN OIKEUDET
Artikla G.1 Avunanto
Jos Henkilötietojen käsittelijä vastaanottaa pyynnön rekisteröidyltä liittyen Rekisterinpitäjän henkilötietoihin, Henkilötietojen käsittelijä ohjaa rekisteröidyn esittämään pyynnön Rekisterinpitäjälle ja/tai välittää pyynnön Rekisterinpitäjälle, ja Rekisterinpitäjä vastaa tällaiseen pyyntöön vastaamisesta.
Rekisterinpitäjän pyynnöstä ja Rekisterinpitäjän kustannuksella Henkilötietojen käsittelijä tarjoaa Rekisterinpitäjälle sellaista apua, jota tämä voi kohtuudella vaatia täyttääkseen tietosuojalainsäädännön mukaiset velvollisuutensa vastata rekisteröityjen pyyntöihin käyttää tietosuojalainsäädännön mukaisia oikeuksiaan (esim. oikeus saada pääsy tietoihin, oikeus tietojen oikaisemiseen, poistamiseen, käsittelyn rajoittamiseen, siirtämiseen ja vastustamiseen) tapauksissa, joissa Rekisterinpitäjä ei voi kohtuudella täyttää tällaisia pyyntöjä itsenäisesti Henkilötietojen käsittelijän tuotteiden ja palvelujen kautta.
OSA H: SEKALAISET SÄÄNNÖKSET
Artikla H.1 Luottamuksellisuus
Henkilötietojen käsittelijän on pidettävä kaikki henkilötiedot luottamuksellisina ja varmistettava, että kaikki työntekijät, edustajat, toimihenkilöt ja alihankkijat, joilla on pääsy henkilötietoihin tai jotka osallistuvat niiden käsittelyyn, ovat tietoisia henkilötietojen luottamuksellisuudesta ja ovat sopimuksellisesti sitoutuneet pitämään henkilötiedot luottamuksellisina, ja että heille on tiedotettu tämän DPA:n velvoitteista ja he noudattavat niitä.
Artikla H.2 Vastuu
Kaikkeen tästä DPA-sopimuksesta aiheutuvaan vastuuseen sovelletaan Käyttäjäsopimuksen asiaankuuluvia määräyksiä, mukaan lukien vastuunrajoitukset.
Käyttäjäsopimuksen määräyksistä huolimatta kumpikin osapuoli on vastuussa toiselle osapuolelle vain vahingoista, joita se aiheuttaa toiselle osapuolelle rikkomalla tätä DPA-sopimusta. Nämä vahingot on osoitettava selkeästi. Henkilötietojen käsittelijä on vastuussa käsittelystä aiheutuneesta vahingosta vain silloin, kun se ei ole noudattanut erityisesti henkilötietojen käsittelijöille suunnattuja tietosuojalainsäädännön velvoitteita tai kun se on toiminut Rekisterinpitäjän lainmukaisten ohjeiden ulkopuolella tai niiden vastaisesti tässä DPA-sopimuksessa kuvatulla tavalla. Tässä yhteydessä Henkilötietojen käsittelijä on vastuussa vain, jos Rekisterinpitäjä osoittaa, että Henkilötietojen käsittelijä on vastuussa vahinkoon johtaneesta tapahtumasta.
Rekisterinpitäjä on yksin vastuussa rekisteröidylle, ja rekisteröidyllä on oikeus saada korvaus kaikista aineellisista tai aineettomista vahingoista, joita Rekisterinpitäjä tai Henkilötietojen käsittelijä (tai sen Alihankkija(t)) aiheuttaa rekisteröidylle rikkomalla tätä DPA-sopimusta.
Artikla H.3 Voimassaolo ja irtisanominen
Tämän DPA-sopimuksen voimassaoloaika alkaa samaan aikaan kuin Käyttäjäsopimus alkaa ja/tai liitteessä A mainitun tietyn tuotteen tai palvelun käyttö aloitetaan.
Tämä DPA-sopimus päättyy automaattisesti samaan aikaan kuin Käyttäjäsopimus päättyy ja/tai liitteessä A mainitun tietyn tuotteen tai palvelun käyttö loppuu, riippuen siitä, kumpi päättyy ensin.
Tämän DPA-sopimuksen päättyessä Henkilötietojen käsittelijän on Rekisterinpitäjän pyynnöstä palautettava henkilötiedot Rekisterinpitäjälle tai Rekisterinpitäjän nimeämälle käsittelijälle tai poistettava henkilötiedot, ellei Euroopan unionin tai sen jäsenvaltion lainsäädäntö vaadi Henkilötietojen käsittelijää säilyttämään kopiota tiedoista.
OSA I: LOPPUSÄÄNNÖKSET
Artikla I.1 Koko sopimus
Tämä DPA muodostaa osan Käyttäjäsopimusta. Kaikki Käyttäjäsopimuksesta johtuvat oikeudet ja velvollisuudet koskevat myös tätä DPA-sopimusta. Liite A on olennainen osa tätä DPA-sopimusta.
Artikla I.2 Muutokset vain sopimuksella
Tämän DPA-sopimuksen muutokset ovat päteviä vain, jos ne tehdään kirjallisesti ja molempien osapuolten valtuutettujen edustajien allekirjoituksilla.
Artikla I.3 Sopimuksen osien erillisyys
Jokainen tämän DPA-sopimuksen määräys on erillinen ja itsenäinen, ja jos jokin tuomioistuin, sääntelyviranomainen tai muu toimivaltainen viranomainen katsoo jonkin määräyksen tai sen osan täytäntöönpanokelvottomaksi, laittomaksi tai mitättömäksi kokonaan tai osittain, sen ei katsota siltä osin olevan osa tätä DPA-sopimusta, eikä se vaikuta tämän DPA-sopimuksen muiden osien täytäntöönpanokelpoisuuteen, laillisuuteen ja pätevyyteen. Osapuolet sitoutuvat pyrkimään korvaamaan mitättömän tai täytäntöönpanokelvottoman määräyksen pätevällä tai täytäntöönpanokelpoisella määräyksellä, jolla saavutetaan mahdollisimman pitkälle sama vaikutus kuin mitättömällä tai täytäntöönpanokelvottomalla määräyksellä olisi saavutettu. Lukuun ottamatta tällä DPA-sopimuksella tehtyjä muutoksia, Käyttäjäsopimus pysyy muuttumattomana ja täydessä voimassa.
Artikla I.4 Siirto-oikeus
Osapuolet voivat siirtää tämän DPA-sopimuksen vain Käyttäjäsopimuksen (kohta 8.9) mukaisesti.
Artikla I.5 Sovellettava laki
Tähän DPA-sopimukseen sovelletaan Alankomaiden lakia ja sitä tulkitaan sen mukaisesti. Kumpikin osapuoli suostuu siihen, että Amsterdamin tuomioistuimilla on yksinomainen toimivalta ratkaista kaikki tästä DPA-sopimuksesta aiheutuvat riidat. Mikäli jokin toimivaltainen tuomioistuin tai hallintoelin toteaa jonkin tämän DPA-sopimuksen määräyksen pätemättömäksi, täytäntöönpanokelvottomaksi tai laittomaksi, muut tämän DPA-sopimuksen määräykset jäävät täyteen voimaan.
LIITE A – HENKILÖTIETOJEN KÄSITTELYN YKSITYISKOHDAT
KÄSITTELYN TARKOITUS
Henkilötietojen käsittely liittyy suoraan sellaisten palveluiden tarjoamiseen, joita tarjotaan tiettyjen tuotekohtaisten ehtojen mukaisesti ja joissa Mollie on määritelty henkilötietojen käsittelijäksi.
Käsittelyn tarkoitukset ovat erityisesti:
Laskujen lähettämisen helpottaminen Rekisterinpitäjän Asiakkaille Mollien tuotteiden ja palvelujen kautta; ja/tai
Rekisterinpitäjän varustaminen tarvittavilla työkaluilla ja tiedoilla riitauttamisvaatimuksiin vastaamiseksi, kuten takaisinperintöjen eli chargebackien tai maksuja koskevien kyselyiden osalta.
REKISTERÖITYJEN RYHMÄT
Henkilötietojen käsittelijä käsittelee Rekisterinpitäjän lukuun seuraaviin ryhmiin kuuluvien rekisteröityjen henkilötietoja:
Rekisterinpitäjän Asiakkaat (eli maksajat (kuluttajat, yritysasiakkaat))
Kolmansina osapuolina olevat vastaanottajat: Toimitustiedoissa tai tapahtumatodisteissa yksilöidyt henkilöt, jotka eivät välttämättä ole maksajia (esim. lahjan saaja toimitusosoitteessa).
Valtuutetut edustajat / Henkilöstö: Rekisterinpitäjän henkilöstö, joiden nimet, yhteystiedot tai allekirjoitukset voivat esiintyä riitatodisteissa, viestintälokeissa tai tukipyynnöissä.
Kolmansina osapuolina olevat palveluntarjoajat: Henkilöt, joiden tietoja voi sisältyä alihankkijoiden tai kumppaneiden toimittamiin todisteisiin (esim. kuljettajien nimet toimitustodisteessa).
HENKILÖTIETOTYYPIT
Henkilötietojen käsittelijä käsittelee Rekisterinpitäjän lukuun seuraavia henkilötietotyyppejä:
Perusyhteystiedot (mukaan lukien koko nimi, (työ)puhelinnumero, (työ)sähköpostiosoite, koti-/yritysosoite)
Laskun tiedot (sellaisina kuin Rekisterinpitäjä on ne sisällyttänyt)
Henkilötietojen käsittelijä ei käsittele erityisiä henkilötietoryhmiä (kuten ne on määritelty GDPR:n 9 artiklassa).
TURVATOIMENPITEET
Asiayhteys
Rahoituslaitoksena Mollien sovelluksiinsa, järjestelmiinsä ja IT-prosesseihinsa luomat turvatarkastukset ja toimintamenetelmät ovat Alankomaiden keskuspankin (DNB) valvonnan alaisia, joka puolestaan hyödyntää Euroopan pankkiviranomaisen (EBA) ohjeita teknisistä standardeista, joita toimiluvan haltijoiden tulee noudatella.
Lisäksi, koska Mollie toimii (myös) henkilötietojen rekisterinpitäjänä, Mollieta sääntelee myös muu lainsäädäntö, joka asettaa standardeja tietoturvalle ja tietosuojalle ja jota valvovat lisäviranomaiset – erityisesti GDPR ja sen valvontaviranomainen Alankomaissa (Autoriteit Persoonsgegevens).
Lisäksi erityisesti korttitietoja käsittelevät järjestelmät ovat PCI DSS tason 1 vaatimusten mukaisia järjestelmiä, mikä tarkoittaa, että tähän sovellukseen ja sen kehitys- ja ylläpitomenetelmiin sovelletaan PCI Councilin määrittelemiä tietosuojatoimenpiteitä, joiden noudattamista ulkopuolinen taho arvioi vuosittain.
Yleiset toimenpiteet
Kaikki sovellukset, järjestelmät ja niihin liittyvät menetelmät ovat Mollien tietoturvakäytännön (Information Security Policy) alaisia. Kohokohdat tästä ja muista käytännöistä, jotka ovat olennaisia tarjottujen palvelujen laajuudelle, ovat:
Työntekijöiden taustaselvitykset (screening)
Kehittäjien turvakoulutusohjelma
Tietoturvatioisuusohjelma
Tehtävien eriyttäminen
Muutostenhallinta
Haavoittuvuuksien hallinta
Häiriöiden hallinta (Incident management)
Vikasietoisuuden ja varmuuskopioinnin hallinta
Vahvan pääsynhallinnan valvonta (IAM ja IGA)
Käyttäjäoikeuksien tarkastukset
Järjestelmien luokitusstandardit
Tietojen luokitusstandardit ja tietokäytäntö
Alan parhaisiin käytäntöihin perustuvat turvalliset konfiguraatiostandardit, käytäntöjen valvominen (koventaminen)
Fyysinen ja looginen verkkoympäristön eriyttäminen
Turvalliset salausstandardit
Salausavainten hallinta
Salaus (siirron aikana, levossa jaetuissa infrastruktuuriympäristöissä, kuten pilvessä)
Kolmansien osapuolten riskienhallinta
Käytettävyyden ja virheiden valvonta
Turvallinen ohjelmistokehityksen elinkaari (Secure development life cycle)
Uhkamallinnus merkittävissä muutoksissa ja uusissa toiminnoissa
Riippuvuuksien hallinta ja tunnettujen haavoittuvuuksien skannaus
Staattinen koodin tietoturva-analyysi
Sisäinen ja ulkoinen haavoittuvuuksien skannaus
Koordinoitu haavoittuvuuksien paljastaminen (CVD) ja bug bounty -ohjelma
Uhkatiedon hallintaohjelma (esim. osallistuminen Alankomaiden PI-ISAC:iin, maksulaitosten tiedonjakamis- ja analyysikeskukseen, dark webin seuranta)
Yhteistyö ulkoistetun tietoturvapalvelun tarjoajan (MSSP) kanssa tietoturvatoimintaa, analyysejä ja rikosteknisiä tutkimuksia varten
Tietoturva- ja tapahtumienhallinta (SIEM)
Henkilöstön päätelaitteiden suojaus
Sähköpostin suojaus
Mollie Platform
Edellä kuvattujen yleisten turvatoimenpiteiden lisäksi Mollie Platform -sovellukseen sovelletaan seuraavia turvatoimenpiteitä – joko yleisten tietoturvakäytäntöjemme toteuttamisen seurauksena tai lieventävänä toimenpiteenä sovelluskohtaisessa riskinarvioinnissa tunnistetun riskin hallitsemiseksi:
Kaksivaiheinen tunnistautuminen pääsynhallinnassa
Kolmannen osapuolen suorittamat tunkeutumistestit
Tietoturvatapahtumien hallinta (SIEM)
DDoS-hyökkäysten vaimentaminen
Tietoturvaloukkauksiin reagoiminen
Käytettävyyden valvonta
Kirjautumistietojen turvallinen säilytys
Redundantti infrastruktuuri
Katastrofipalautus (Disaster recovery failover)
Kyselymäärien rajoittaminen ja lukitseminen (Rate limiting)
Tiukka Content-Security-Policy (sisällön turvakäytäntö)
Captcha
Web-sovelluspalomuuri (WAF)
LIITE B – YLEISKATSAUS ALIHANKKIJOISTA
Sovelletaan disputes-palvelun (riitatilanteiden hallinta) käyttäjiin
Nimi | Sijainti | Siirtomekanismi | Tarkoitus | Käsiteltävät henkilötiedot |
|---|---|---|---|---|
Google Cloud Platform | EU (Monialueellinen) | API | Riitatilanteiden todisteiden, tapahtumalokien ja alustan tietojen isännöinti ja tallennus. | Henkilöllisyys- ja yhteystiedot; Tapahtuman metatiedot; Toimitus- ja logistiikkatiedot (seurantatiedot, toimitustodiste); Riitatodisteet (ladatut tiedostot, alustan tiedot, tekniset tunnisteet) |
OPSWAT | EU (Monialueellinen) | API | Ladatun riitatodisteaineiston skannaus haittaohjelmien varalta. | Riitatodisteet (rakenteeton data): Ladatut tiedostot |
PPRO Financial Limited (UK) / PPRO Payment Services SA (Luxembourg) | EU (Irlanti ja Saksa) | API / Portaalin lataus / Sähköposti | Tietojen välittäminen kyseiselle maksuverkolle riitauttamisvaatimusten käsittelemiseksi. | Ostajan, myyjän, maksutapahtuman ja toimituksen tiedot. |
Rapyd | Yhdysvallat / ETA (Islanti) | API / Portaalin lataus / Sähköposti | Tietojen välittäminen kyseiselle maksuverkolle riitauttamisvaatimusten käsittelemiseksi. | Ostajan, myyjän, maksutapahtuman ja toimituksen tiedot. |
Checkout.com | EU (Irlanti) | API / Portaalin lataus / Sähköposti | Tietojen välittäminen kyseiselle maksuverkolle riitauttamisvaatimusten käsittelemiseksi. | Ostajan, myyjän, maksutapahtuman ja toimituksen tiedot. |
Sovelletaan laskutuspalvelun (Invoicing Service) käyttäjiin
Nimi | Sijainti | Siirtomekanismi | Tarkoitus | Käsiteltävät henkilötiedot |
|---|---|---|---|---|
Storecove | EU | – | E-laskutusverkostoon rekisteröityminen, verkkolaskutus ja sähköinen raportointi | Perusyhteystiedot (koko nimi, puhelinnumero, sähköpostiosoite), laskun tiedot |
Google Cloud Platform | EU (Belgia, Alankomaat, Saksa ja Suomi) | – | Mollie-Dashboard julkinen pilvipalvelun isännöinti | Perusyhteystiedot (koko nimi, puhelinnumero, sähköpostiosoite) |
Mollie Business B.V. | EU | – | Laskutuspalvelun hallinnointi ja ylläpito | Perusyhteystiedot (koko nimi, puhelinnumero, sähköpostiosoite), laskun tiedot |
