Gagnavinnslusamningur
Þessi SAMNINGUR UM VINNSLU PERSÓNUUPPLÝSINGA (hér eftir „vinnslusamningur“) ásamt viðaukum hans lýsir skyldum aðila, þar á meðal samkvæmt gildandi persónuverndarlögum, varðandi vinnslu persónuupplýsinga (eins og þær eru skilgreindar hér á eftir). Vinnslusamningurinn er felldur inn í notendasamninginn.
Þessi vinnslusamningur er á milli stofnunarinnar (hér eftir „ábyrgðaraðili“)
og
Mollie B.V., hlutafélags (besloten vennootschap) með skráð aðsetur í Amsterdam, á Keizersgracht 126, 1015 CW Amsterdam, Hollandi og skráð hjá hollensku verslunarskrá undir númerinu 30204462, (hér eftir „Mollie“ eða „vinnsluaðili“)
og
Mollie UK Ltd., hlutafélags með skráð aðsetur í London, 7 Pancras Square, London N1C 4AG, Bretlandi og skráð hjá bresku fyrirtækjaskránni (Companies House) undir númerinu 14013554, (hér eftir „Mollie“ eða „vinnsluaðili“),
hvor um sig „aðili“ og í sameiningu „aðilar“.
Skilgreiningar
Í þessum vinnslusamningi hafa eftirfarandi hugtök þá merkingu sem lýst er hér á eftir. Hugtök sem eru rituð með stórum staf en eru ekki skilgreind hér skulu hafa þá merkingu sem þeim er gefin í samningnum.
Samningur: Samningurinn á milli ábyrgðaraðila og vinnsluaðila um veitingu þjónustu („notendasamningur“).
Bindandi fyrirtækjareglur: Persónuverndarstefna sem ábyrgðaraðili eða vinnsluaðili, sem hefur staðfestu á yfirráðasvæði aðildarríkis, fylgir við flutning eða röð flutninga á persónuupplýsingum til ábyrgðaraðila eða vinnsluaðila í einu eða fleiri þriðju löndum innan ramma samstæðu fyrirtækja eða hóps fyrirtækja sem stunda sameiginlega atvinnustarfsemi.
Ábyrgðaraðili: Einstaklingur, lögaðili, stjórnvald, stofnun eða annar aðili sem ákveður, einn eða í samstarfi við aðra, tilgang og aðferðir við vinnslu persónuupplýsinga.
Viðskiptavinur: Viðskiptavinir stofnunarinnar sem vilja greiða fyrir vörur og/eða þjónustu sem stofnunin veitir í gegnum greiðslugátt Mollie.
Öryggisbrestur: Öryggisbrestur sem leiðir til óviljandi eða ólöglegrar eyðingar persónuupplýsinga, sem eru sendar, varðveittar eða unnar á annan hátt, eða að þær glatist, breytist, verði birtar eða aðgangur veittur að þeim í leyfisleysi.
Vinnslusamningur: Þessi samningur, þar á meðal allir viðaukar.
Eftirlitsstofnun: Sjálfstætt stjórnvald sem ber ábyrgð á að hafa eftirlit með því að farið sé að gildandi lögum sem varða vinnslu persónuupplýsinga. Í Hollandi er það Autoriteit Persoonsgegevens.
Mat á áhrifum á persónuvernd: Mat á áhrifum fyrirhugaðra vinnsluaðgerða á vernd persónuupplýsinga.
Persónuverndarlög: Öll gildandi löggjöf sem varðar persónuvernd og friðhelgi einkalífs, þar á meðal og án takmarkana, almenna persónuverndarreglugerð ESB, öll staðbundin lög og reglugerðir sem breyta eða koma í stað einhverra þeirra, ásamt hvers kyns innlendum lögum til innleiðingar í hvaða aðildarríki Evrópska efnahagssvæðisins (EES) sem er, að því marki sem við á, í hvaða öðru landi sem er, eins og þeim er breytt, þær numdar úr gildi, sameinaðar eða þeim skipt út reglulega.
Hinn skráði: Sá einstaklingur sem persónuupplýsingar varða (t.d. viðskiptavinir).
Persónuverndarreglugerðin (GDPR): Almenna persónuverndarreglugerð Evrópuþingsins og ráðsins (ESB) 2016/679 frá 27. apríl 2016 um vernd einstaklinga í tengslum við vinnslu persónuupplýsinga og um frjálsa miðlun slíkra upplýsinga.
Persónuupplýsingar: Hverjar þær upplýsingar sem persónugreina eða má nota til að persónugreina einstakling; greinanlegur einstaklingur er sá sem hægt er að persónugreina, beint eða óbeint, einkum með tilvísun í auðkenni eins og nafn, auðkennisnúmer, staðsetningargögn, netauðkenni eða einn eða fleiri þætti sem einkenna líkamlega, lífeðlisfræðilega, erfðafræðilega, andlega, hagsmunalega, menningarlega eða félagslega sjálfsmynd einstaklingsins.
Vinnsla: Sérhver aðgerð eða röð aðgerða þar sem unnið er með persónuupplýsingar eða söfn persónuupplýsinga, hvort sem vinnslan er sjálfvirk eða ekki, svo sem söfnun, skráning, skipulagning, uppsetning, varðveisla, aðlögun eða breyting, endurheimt, skoðun, notkun, miðlun með sendingu, dreifingu eða aðrar aðferðir til að gera upplýsingarnar tiltækar, samtenging eða samkeyrsla, takmörkun, eyðing eða afmáun. Listinn er ekki tæmandi. Hugtökin „vinna“ og „unnið“ skulu skýrð í samræmi við þetta.
Vinnsluaðili: Einstaklingur, lögaðili, stjórnvald, stofnun eða annar aðili sem vinnur (persónu)upplýsingar á vegum ábyrgðaraðila.
Stofnun: Stofnunin sem notar Payment Module frá Mollie í tilgangi sem m.a., en ekki eingöngu, felur í sér sölu á vörum og/eða þjónustu til viðskiptavina.
Staðlaðir samningsskilmálar: Staðlaðir samningsskilmálar framkvæmdastjórnar Evrópusambandsins fyrir vinnsluaðila (2010/87/ESB) eða framkvæmdaráðstöfun framkvæmdastjórnarinnar (ESB) 2021/914 frá 4. júní 2021 um staðlaða samningsskilmála fyrir miðlun persónuupplýsinga til þriðju landa samkvæmt reglugerð Evrópuþingsins og ráðsins (ESB) 2016/679 (C/2021/3972).
Undirvinnsluaðili: sérhver þriðji maður, eining eða fyrirtæki sem vinnsluaðili ræður til að vinna persónuupplýsingar við veitingu þjónustu samkvæmt samningnum.
A-HLUTI: TILGANGUR
Grein A.1 Gildissvið
Mollie hefur samþykkt að veita ábyrgðaraðila þjónustu sem vinnsluaðili í samræmi við gildandi sérskilmála fyrir vörur eða notendasamninginn. Við veitingu þessarar þjónustu mun vinnsluaðili vinna persónuupplýsingar á vegum ábyrgðaraðila eins og tilgreint er í þessum vinnslusamningi. Vinnsluaðili, sem fjármálastofnun, vinnur einnig persónuupplýsingar í hlutverki ábyrgðaraðila.
Aðilar staðfesta og samþykkja að að því marki sem Mollie vinnur persónuupplýsingar sem tengjast greiðslumiðlun til að: i) framkvæma notendasamninginn við ábyrgðaraðila; ii) fylgjast með, koma í veg fyrir og koma upp um sviksamlegar greiðslur; iii) uppfylla lagalegar eða reglugerðarskyldur sem gilda um vinnslu og varðveislu greiðsluupplýsinga sem Mollie fellur undir, þar á meðal gildandi eftirlit gegn peningaþvætti og uppfyllingu skyldna um áreiðanleikakönnun á viðskiptavinum; og iv) bæta vörur og þjónustu Mollie, þá kemur Mollie fram sem ábyrgðaraðili og hefur einn og óskorað vald til að ákveða tilgang og aðferðir við vinnslu persónuupplýsinga sem það fær frá eða í gegnum (veitingu þjónustu til) ábyrgðaraðila.
Vinnsluaðgerðirnar, persónuupplýsingarnar og flokkar hinna skráðu sem vinnsluaðili vinnur persónuupplýsingar fyrir á vegum ábyrgðaraðila eru tilgreind í viðauka A.
B-HLUTI: SKYLDUR
Grein B.1 Skyldur ábyrgðaraðila
Ábyrgðaraðili ber ábyrgð á þeim persónuupplýsingum sem vinnsluaðili mun vinna og skal tryggja að farið sé að öllum persónuverndarlögum, þar á meðal kröfum varðandi flutning persónuupplýsinga samkvæmt þessum vinnslusamningi og notendasamningnum. Ábyrgðaraðili ábyrgist að hann hafi rétt til að vinna persónuupplýsingarnar og hafi rétt til að tilnefna vinnsluaðila til að vinna upplýsingarnar á vegum ábyrgðaraðila.
Ábyrgðaraðili samþykkir að, án þess að það takmarki skyldur vinnsluaðila samkvæmt þessum vinnslusamningi, beri ábyrgðaraðili einn ábyrgð á notkun sinni á þjónustunni, þar með talið að (a) nota þjónustuna á viðeigandi hátt til að tryggja öryggisstig sem hæfir áhættunni varðandi persónuupplýsingarnar; (b) verja auðkennisskilríki aðgangs, kerfi og tæki sem ábyrgðaraðili notar til að fá aðgang að þjónustunni; (c) tryggja kerfi og tæki ábyrgðaraðila sem það notar með þjónustunni; og (d) viðhalda eigin afritun á persónuupplýsingum.
Grein B.2 Skyldur vinnsluaðila
Vinnsluaðili undirgengst að:
vinna persónuupplýsingarnar eingöngu í samræmi við skjalfestar leiðbeiningar frá ábyrgðaraðila og skal gera nauðsynlegar ráðstafanir til að tryggja að sérhver einstaklingur sem starfar á hans vegum og hefur aðgang að persónuupplýsingum vinni þær ekki nema samkvæmt leiðbeiningum frá ábyrgðaraðila;
upplýsa ábyrgðaraðila án tafar ef einhverjar af leiðbeiningunum varðandi vinnslu persónuupplýsinga, sem ábyrgðaraðili lætur vinnsluaðila af hendi, brjóta gegn gildandi persónuverndarlögum eða ákvæðum þessa vinnslusamnings;
innleiða viðeigandi tæknilegar og skipulagslegar ráðstafanir til að vernda persónuupplýsingar, að teknu tilliti til nýjustu tækni, kostnaðar við innleiðingu og eðlis, umfangs, samhengis og tilgangs vinnslunnar ásamt áhættu, af mismunandi líkindum og alvarleika, fyrir réttindi og frelsi einstaklinga; og
upplýsa ábyrgðaraðila án ótilhlýðilegs dráttar ef því berst kvörtun eða beiðni sem tengist skyldum hvorugs aðila samkvæmt persónuverndarlögum sem máli skipta fyrir þennan vinnslusamning, þar á meðal kröfur um skaðabætur frá hinum skráða eða hvers kyns tilkynningu, rannsókn eða aðra aðgerð frá eftirlitsstofnun, og veita ábyrgðaraðila fullar upplýsingar um slíka rannsókn, kvörtun eða beiðni, nema lög eða beiðni eftirlitsstofnunarinnar banni það.
C-HLUTI: FLUTNINGUR OG UNDIRVINNSLUADILAR
Grein C.1 Flutningur persónuupplýsinga
Þar sem persónuupplýsingar tengdar skráðum einstaklingi innan ESB eru fluttar út fyrir EES skulu þær unnar af einingu: (i) staðsettri í þriðja landi eða svæði sem framkvæmdastjórn ESB viðurkennir að búi við fullnægjandi verndarstig; eða (ii) sem fellur undir staðlaða samningsskilmála ESB og/eða alþjóðlegan gagnaflutningssamning Bretlands (UK IDTA) og/eða samningsaukann við staðlaða samningsskilmála Bretlands (UK SCC Addendum); eða (iii) sem hefur aðrar lagalega viðurkenndar viðeigandi verndarráðstafanir til staðar, svo sem bindandi fyrirtækjareglur, sem tryggja sama verndarstig og verndarráðstafanir og þessi vinnslusamningur.
Grein C.2 Undirvinnsluaðilar
Ábyrgðaraðili samþykkir hér með notkun vinnsluaðila á undirvinnsluaðilum sem tilgreindir eru í viðauka B. Vinnsluaðili getur uppfært þennan lista reglulega í samræmi við þennan vinnslusamning.
Vinnsluaðili mun veita ábyrgðaraðila möguleika á að andmæla hverjum nýjum undirvinnsluaðila sem verður fenginn til starfa eingöngu vegna umfangs þeirrar gagnavinnslu sem tilgreind er í viðauka A.
Áður en nýr undirvinnsluaðili er ráðinn skal vinnsluaðili tilkynna ábyrgðaraðila um það og veita ábyrgðaraðila að minnsta kosti tíu (10) almanaksdaga til að andmæla, nema þegar vinnsluaðili telur sennilegt að nauðsynlegt sé að ráða nýjan undirvinnsluaðila með flýti til að vernda trúnað, áreiðanleika eða tiltækileika persónuupplýsinganna eða komast hjá verulegu rofi á þjónustunni sem veitt er. Í því tilviki mun vinnsluaðili senda slíka tilkynningu eins fljótt og auðið er. Ef ábyrgðaraðili tilkynnir vinnsluaðila skriflega, innan fimm (5) almanaksdaga eftir slíka tilkynningu, að ábyrgðaraðili andmæli tilnefningu vinnsluaðila á nýjum undirvinnsluaðila á grundvelli gildra áhyggna varðandi persónuvernd, munu aðilar ræða slíkar áhyggjur í góðri trú og athuga hvort hægt sé að leysa þær. Andmæli gegn nýjum undirvinnsluaðilum skulu send á privacy@mollie.com.
Ábyrgðaraðili viðurkennir að undirvinnsluaðilar eru nauðsynlegir til að veita þjónustuna og að andmæli gegn notkun undirvinnsluaðila geta komið í veg fyrir að vinnsluaðili geti boðið ábyrgðaraðila þjónustuna. Ef aðilum tekst ekki að komast að samkomulagi um lausn slíkra áhyggna getur ábyrgðaraðili, sem sína einu og útilokuðu úrræðisleið, sagt vinnslusamningnum upp án tilgreindrar ástæðu.
Allir undirvinnsluaðilar sem vinna persónuupplýsingar við veitingu þjónustu til ábyrgðaraðila skulu uppfylla skyldurnar sem settar eru fram í þessum vinnslusamningi. Vinnsluaðili skal, áður en persónuupplýsingar eru afhentar undirvinnsluaðila, framkvæma viðeigandi áreiðanleikakönnun til að tryggja að undirvinnsluaðilinn geti veitt það verndarstig fyrir ábyrgðaraðila
persónuupplýsinga sem krafist er í þessum vinnslusamningi og gera samning við þann undirvinnsluaðila þar sem undirvinnsluaðilinn samþykkir að uppfylla skyldur sem jafngilda þeim sem settar eru fram í þessum vinnslusamningi.
D-HLUTI: ÖRYGGI
Grein D.1 Öryggisráðstafanir
Vinnsluaðili skal innleiða viðeigandi tæknilegar og skipulagslegar ráðstafanir til að tryggja viðeigandi öryggi miðað við áhættuna, þar á meðal eftir því sem við á:
gerviauðkenningu og dulkóðun persónuupplýsinga;
getu til að tryggja viðvarandi trúnað, áreiðanleika, tiltækileika og viðnámsþrótt vinnslukerfa og -þjónustu;
getu til að endurheimta tiltækileika persónuupplýsinga og aðgang að þeim tímanlega ef líkamlegt eða tæknilegt atvik á sér stað; og
ferli til að prófa, meta og skoða reglulega skilvirkni tæknilegra og skipulagslegra ráðstafana til að tryggja öryggi vinnslunnar. Við mat á viðeigandi
öryggisstigi skal taka sérstakt tillit til þeirrar áhættu sem vinnslan veldur, einkum vegna óviljandi eða ólöglegrar eyðingar persónuupplýsinga, eða að þær glatist, breytist, verði birtar eða aðgangur veittur að þeim í leyfisleysi þegar þær eru sendar, varðveittar eða unnar á annan hátt.
Grein D.2 Tilkynning um öryggisbrest
Vinnsluaðili skal tilkynna ábyrgðaraðila án ótilhlýðilegs dráttar um hvers kyns óviljandi eða ólöglega eyðingu, tap, breytingu eða óheimila birtingu eða aðgang að persónuupplýsingum eftir að þess hefur orðið vart, að því tilskildu að öryggisbresturinn tengist eingöngu vinnslu persónuupplýsinga hjá vinnsluaðila í hlutverki hans sem vinnsluaðili. Ef og þar sem öryggisbresturinn varðar persónuupplýsingar þar sem vinnsluaðili telst vera ábyrgðaraðili eins og lýst er í persónuverndaryfirlýsingu Mollie, áskilur vinnsluaðili sér rétt til að meðhöndla öryggisbrestinn sem ábyrgðaraðili.
Töf á að senda tilkynningu um öryggisbrest vegna beiðni frá löggæsluyfirvöldum og/eða í ljósi lögmætrar þarfar vinnsluaðila til að rannsaka eða bæta úr málinu áður en tilkynning er send skal ekki teljast ótilhlýðilegur dráttur. Í slíkum tilkynningum verður lýst, að því marki sem unnt er, nánari upplýsingum um öryggisbrestinn, þar á meðal ráðstöfunum sem gerðar hafa verið til að draga úr hugsanlegri áhættu. Án þess að það hafi áhrif á skyldur vinnsluaðila samkvæmt þessari grein D.1, ber ábyrgðaraðili einn ábyrgð á að hlíta lögum um tilkynningar um öryggisbrest sem gilda um ábyrgðaraðilann og uppfylla hvers kyns skyldur til að tilkynna þriðja aðila í tengslum við hvers kyns öryggisbrest. Tilkynning vinnsluaðila um eða viðbrögð við öryggisbresti samkvæmt þessari grein D.1. skal ekki túlkuð sem viðurkenning vinnsluaðila á hvers kyns sök eða ábyrgð á öryggisbrestinum.
Hvers kyns kostnaður sem hlýst af því að leysa úr öryggisbrestinum og við að innleiða ráðstafanir sem nauðsynlegar eru til að koma í veg fyrir slíkan öryggisbrest í framtíðinni mun falla á þann aðila sem stofnar til kostnaðarins.
E-HLUTI: ÚTTEKT
Grein E.1 Úttektarréttur
Ábyrgðaraðili skal eiga rétt á að biðja um, með hæfilegum fyrirvara, úttektarskýrslur frá vinnsluaðila sem varða vinnslu persónuupplýsinga innan ramma þeirrar þjónustu sem veitt er samkvæmt þessum vinnslusamningi.
Úttektarskýrslur, eins og vísað er til í þessum lið, skulu innihalda en ekki takmarkast við skýrslur sem tengjast öryggi, trúnaði og persónuverndarráðstöfunum sem vinnsluaðili hefur innleitt í tengslum við vinnslu persónuupplýsinga. Þessar skýrslur geta einnig náð yfir fylgni við viðeigandi persónuverndarlög.
Beiðnir um úttektarskýrslur skulu vera skriflegar og sendar á netfangið privacy@mollie.com, þar sem tilgreint er umfang og tilgangur beiðninnar. Vinnsluaðili skal staðfesta móttöku slíkra beiðna tímanlega.
Móttaka úttektarskýrslna skal háð faglegri þagnarskyldu. Ábyrgðaraðili má eingöngu nota úttektarskýrslurnar í þeim tilgangi að uppfylla eftirlitskröfur ábyrgðaraðila um úttekt og staðfesta að vinnsla vinnsluaðila á persónuupplýsingum sé í samræmi við þennan vinnslusamning. Úttektarskýrslunum skal ekki deilt með utanaðkomandi aðilum.
F-HLUTI: MAT Á ÁHRIFUM Á PERSÓNUVERND OG SAMRÁÐ FYRIR FRAM
Grein F.1 Aðstoð
Vinnsluaðili skal aðstoða ábyrgðaraðila við að framkvæma mat á áhrifum á vinnslu persónuupplýsinga (grein 35 í GDPR) og við hvers kyns samráð við eftirlitsstofnun (grein 36 í GDPR), ef og að því marki sem krafist er að mat eða samráð sé framkvæmt samkvæmt persónuverndarlögum og þar sem vinnsluaðila er heimilt og/eða skylt að samstarfa.
G-HLUTI: RÉTTINDI HINS SKRÁÐA
Grein G.1 Aðstoð
Ef vinnsluaðili fær beiðni frá skráðum einstaklingi í tengslum við persónuupplýsingar ábyrgðaraðila, mun vinnsluaðili leiðbeina hinum skráða um að senda beiðni sína til ábyrgðaraðila og/eða framsenda beiðnina til ábyrgðaraðila, og ábyrgðaraðili mun bera ábyrgð á að svara slíkri beiðni.
Að beiðni ábyrgðaraðila og á kostnað ábyrgðaraðila mun vinnsluaðili veita ábyrgðaraðila þá aðstoð sem hann getur með sanngirni krafist til að uppfylla skyldur samkvæmt persónuverndarlögum til að svara beiðnum frá skráðum einstaklingum um að neyta réttinda sinna samkvæmt persónuverndarlögum (t.d. réttur til aðgangs að gögnum, leiðréttingar, eyðingar, takmörkunar, flutnings og andmæla) í þeim tilvikum þar sem ábyrgðaraðili getur ekki með sanngirni uppfyllt slíkar beiðnir sjálfstætt með aðgangi sínum að vörum og þjónustu vinnsluaðila.
H-HLUTI: ÝMIS ÁKVÆÐI
Grein H.1 Trúnaður
Vinnsluaðili skal gæta fyllsta trúnaðar varðandi allar persónuupplýsingar og skal tryggja að allir starfsmenn, umboðsmenn, stjórnendur og verktakar sem hafa aðgang að eða taka þátt í vinnslu persónuupplýsinga séu meðvitaðir um trúnaðareðli persónuupplýsinganna og séu samningsbundnir til að gæta trúnaðar um persónuupplýsingarnar og séu upplýstir um og fari eftir skyldum þessa vinnslusamnings.
Grein H.2 Skaðabótaábyrgð
Öll ábyrgð sem hlýst af þessum vinnslusamningi mun stjórnast af viðeigandi ákvæðum notendasamningsins, þar á meðal takmörkunum á ábyrgð.
Þrátt fyrir ákvæði notendasamningsins skal hvor aðili um sig aðeins bera ábyrgð gagnvart hinum aðilanum á tjóni sem hann veldur hinum aðilanum með broti á þessum vinnslusamningi. Sýna skal fram á þetta tjón með skýrum hætti. Vinnsluaðili ber aðeins ábyrgð á tjóni sem stafar af vinnslunni þar sem hann hefur ekki farið að skyldum persónuverndarlaga sem beint er sérstaklega að vinnsluaðilum eða þar sem hann hefur starfað utan eða í trássi við lögmætar leiðbeiningar ábyrgðaraðila eins og þeim er lýst í þessum vinnslusamningi. Í því samhengi mun vinnsluaðili aðeins bera ábyrgð ef ábyrgðaraðili sýnir fram á að vinnsluaðili beri ábyrgð á atvikinu sem leiddi til tjónsins.
Ábyrgðaraðili skal einn bera ábyrgð gagnvart hinum skráða og skal hinn skráði eiga rétt á að fá skaðabætur fyrir hvers kyns efnislegt eða óefnislegt tjón sem ábyrgðaraðili eða vinnsluaðili (eða undirvinnsluaðilar hans) veldur hinum skráða með því að brjóta þennan vinnslusamning.
Grein H.3 Gildistími og uppsögn
Gildistími þessa vinnslusamnings skal vera sá sami og gildistími notendasamningsins og/eða notkunar á þeirri tilteknu vöru eða þjónustu sem fellur undir viðauka A.
Þessi vinnslusamningur fellur sjálfkrafa úr gildi um leið og notendasamningi er sagt upp og/eða notkun á þeirri tilteknu vöru eða þjónustu sem fellur undir viðauka A lýkur, hvoru tveggju sem gerist á undan.
Við lok þessa vinnslusamnings skal vinnsluaðili, að beiðni ábyrgðaraðila, skila persónuupplýsingunum til ábyrgðaraðila eða til vinnsluaðila sem ábyrgðaraðili tilnefnir, eða eyða persónuupplýsingunum, nema vinnsluaðila sé gert skylt að halda eftir afriti í samræmi við lög Evrópusambandsins eða einhvers aðildarríkis Evrópusambandsins.
I-HLUTI: LOKAÁKVÆÐI
Grein I.1 Heildarsamningur
Þessi vinnslusamningur er hluti af notendasamningnum. Öll réttindi og skyldur sem stafa af notendasamningnum gilda einnig um þennan vinnslusamning. Viðauki A er óaðskiljanlegur hluti af þessum vinnslusamningi.
Grein I.2 Breytingar aðeins með samkomulagi
Engar breytingar á þessum vinnslusamningi skulu gilda nema þær séu skriflegar og undirritaðar af viðurkenndum fulltrúum hvers aðila.
Grein I.3 Slit samningsákvæða
Hvert ákvæði í þessum vinnslusamningi er sjálfstætt og aðskiljanlegt, og ef eitthvert ákvæði, eða hluti ákvæðis, er dæmt óaðfinnanlegt, ólöglegt eða ógilt í heild eða að hluta af dómstóli, eftirlitsstjórnvaldi eða öðru bæru yfirvaldi, skal það að því marki teljast ekki vera hluti af þessum vinnslusamningi og það mun ekki hafa áhrif á gildi, lögmæti og fylgni þess sem eftir lifir af þessum vinnslusamningi. Aðilar samþykkja að reyna að skipta út ógildu eða óframkvæmanlegu ákvæði fyrir gilt eða framkvæmanlegt ákvæði sem nær að sem mestu leyti sömu áhrifum og hefði náðst með ógilda eða óframkvæmanlega ákvæðinu. Að undanskildum breytingum sem innleiddar eru með þessum vinnslusamningi helst notendasamningurinn óbreyttur og í fullu gildi.
Grein I.4 Framsal réttinda
Aðilar mega aðeins framselja þennan vinnslusamning í samræmi við notendasamninginn (grein 8.9).
Grein I.5 Lagaval
Þessi vinnslusamningur skal lúta og túlkaður í samræmi við lög Hollands. Hvor aðili samþykkir einkalögsögu dómstóla í Amsterdam til að leysa úr hvers kyns ágreiningi sem stafar af þessum vinnslusamningi. Ef dómstóll eða stjórnsýslustofnun með bært vald telur eitthvert ákvæði þessa vinnslusamnings ógilt, óframkvæmanlegt eða ólöglegt, skulu önnur ákvæði þessa vinnslusamnings áfram vera í fullu gildi.
VIÐAUKI A - LÝSING Á VINNSLU PERSÓNUUPPLÝSINGA
TILGANGUR VINNSLUNNAR
Vinnsla persónuupplýsinga tengist beint veitingu þeirrar þjónustu sem veitt er samkvæmt tilgreindum vöruskilmálum þar sem Mollie er tilgreint sem vinnsluaðili.
Sérstaklega er tilgangur vinnslunnar:
Að auðvelda sendingu reikninga til viðskiptavina ábyrgðaraðila í gegnum vörur og þjónustu Mollie; og/eða
Að veita ábyrgðaraðila nauðsynleg tæki og upplýsingar til að svara kröfum vegna ágreinings, svo sem endurgreiðslukröfum eða fyrirspurnum um greiðslur.
FLOKKAR HINNA SKRÁÐU
Vinnsluaðili mun vinna persónuupplýsingar um eftirfarandi flokka skráðra einstaklinga fyrir ábyrgðaraðila:
Viðskiptavinir ábyrgðaraðila (þ.e. greiðandinn (neytendur, fyrirtæki))
Þriðju aðilar sem viðtakendur: Einstaklingar sem eru tilgreindir í afhendingarskrám eða færslugögnum sem eru hugsanlega ekki greiðandinn (t.d. sá sem fær gjöf á sendingarheimili).
Viðurkenndir fulltrúar / starfsfólk: Starfsfólk ábyrgðaraðila sem gæti átt nafn, tengiliðaupplýsingar eða undirskrift skráða í gögnum vegna ágreiningsmáls, samskiptaskrám eða þjónustubeiðnum.
Þjónustuveitendur sem eru þriðju aðilar: Einstaklingar sem gætu átt upplýsingar sínar skráðar í sönnunargögnum sem undirvinnsluaðilar eða samstarfsaðilar láta í té (t.d. nöfn sendibílstjóra á undirritaðri afhendingarsönnun).
TEGUNDIR PERSÓNUUPPLÝSINGA
Vinnsluaðili mun vinna eftirfarandi tegundir persónuupplýsinga fyrir ábyrgðaraðila:
Grunntengiliðaupplýsingar (þar á meðal fullt nafn, símanúmer (í vinnu), netfang (í vinnu), heimilisfang/heimili fyrirtækis)
Upplýsingar á reikningi (eins og ábyrgðaraðili skráir þær)
Engir sérstakir flokkar persónuupplýsinga (eins og þeir eru skilgreindir í 9. grein GDPR) verða unnir af vinnsluaðila.
ÖRYGGISRÁÐSTAFANIR
Samhengi
Sem fjármálastofnun eru þær öryggisráðstafanir og rekstrarferlar sem Mollie hefur búið til fyrir forrit okkar, kerfi og upplýsingatækniferla háð skoðun hollenska seðlabankans (DNB), sem aftur notar leiðbeiningar frá Evrópsku bankaeftirlitsstofnuninni (EBA) um tæknilega staðla sem leyfishafar ættu að fylgja.
Ennfremur, þar sem Mollie starfar (einnig) sem ábyrgðaraðili persónuupplýsinga, fellur Mollie einnig undir aðra löggjöf sem setur staðla fyrir öryggi og gagnavernd, sem fylgt er eftir af viðbótarstjórnvöldum - sérstaklega persónuverndarreglugerðinni (GDPR) og eftirlitsaðila hennar í Hollandi (Autoriteit Persoonsgegevens).
Að auki eru kerfin sem vinna sérstaklega með kortaupplýsingar á stigi 1 yfir PCI DSS samræmdu kerfi, sem þýðir að þetta tiltekna forrit og verklagsreglur við þróun og viðhald þess falla undir þær persónuverndarráðstafanir sem lýst er af PCI ráðinu, en samræmi Mollie við það er metið af utanaðkomandi aðila árlega.
Almennar ráðstafanir
Öll forrit, kerfi og verklagsreglur sem þeim tengjast falla undir upplýsingaöryggisstefnu Mollie. Helstu atriði úr þessari og öðrum stefnum sem skipta máli fyrir umfang þeirrar þjónustu sem veitt er eru:
Bakgrunnsskoðun starfsmanna
Öryggisþjálfunaráætlun fyrir þróunaraðila
Fræðsluáætlun um öryggisvitund
Aðskilnaður starfa
Breytingastjórnun
Stjórnun varnarleysis
Atvikastjórnun
Viðnámsþróttur og afritastjórnun
Ströng framfylgd aðgangsstýringar (IAM og IGA)
Skoðun á heimildum notenda
Staðlar um flokkun kerfa
Gagnaflokkunarstaðlar og gagnastefna
Öruggir stillingarstaðlar byggðir á bestu starfsvenjum iðnaðarins, framfylgd stefnu (herðing)
Líkamlegur og röklegur aðskilnaður netumhverfis
Staðlar um örugga dulkóðun
Stjórnun dulkóðunarlykla
Dulkóðun (í flutningi og í hvíld fyrir sameiginleg innviðaumhverfi eins og ský)
Áhættustýring þriðja aðila
Vöktun á tiltækileika og villum
Öruggur líftími hugbúnaðarþróunar
Hættugreining á mikilvægum breytingum og nýjum eiginleikum
Stjórnun ósjálfstæðis og skönnun á þekktu varnarleysi
Kyrrstæð öryggisgreining á kóða
Innri og ytri skönnun á varnarleysi
Samhæfð uppljóstrun um varnarleysi (CVD) og villuverðlaunaáætlun
Upplýsingaáætlun um ógnir (t.d. þátttaka í hollenska PI-ISAC, miðstöð fyrir upplýsingamiðlun og greiningu greiðslustofnana, eftirlit með hulduneti (dark web))
Samstarf við hýsta öryggisþjónustuveitendur (MSSP) um öryggisrekstur, greiningu og réttarrannsóknir
Stjórnun öryggisupplýsinga og atburða (SIEM)
Endapunktaöryggi starfsfólks
Tölvupóstöryggi
Mollie-vettvangurinn
Til viðbótar við þær almennu öryggisráðstafanir sem taldar eru upp hér að ofan, fellur Mollie-vettvangurinn undir eftirfarandi öryggisráðstafanir - sem annaðhvort leiðir af innleiðingu almennrar öryggisstefnu okkar eða sem mótvægisaðgerð til að bregðast við áhættu sem greind er í sértæku áhættumati forritsins:
Tvíþætt aðgangsstýring
Innbrotsprófanir þriðja aðila
Stjórnun á öryggisatvikum og atburðum
Vörn gegn DDoS-árásum
Viðbrögð við öryggisatvikum
Vöktun á tiltækileika
Örugg geymsla skilríkja
Sjávarbúnaður til vara
Varaleið við hamfaraendurheimt (failover)
Hraðatakmörkun og læsing
Ströng efnisöryggisstefna (Content-Security-Policy)
Captcha (vélmennapróf)
Eldveggur fyrir vefforrit
VIÐAUKI B - YFIRLIT YFIR UNDIRVINNSLUAÐILA
Gildir um notendur Disputes Service (ágreiningstækni)
Nafn | Staðsetning | Flutningsleið | Tilgangur | Persónuupplýsingar sem unnar eru |
|---|---|---|---|---|
Google Cloud Platform | ESB (Mörg svæði) | API | Hýsing og geymsla á sönnunargögnum vegna ágreinings, færsluskráa og vettvangslykla. | Auðkennis- og tengiliðaupplýsingar; Lýsigögn færslu; Uppfyllingar- og flutningsgögn (rakningarupplýsingar, afhendingarsönnun); Sönnunargögn ágreinings (hlaðnar skrár, kerfisgögn, tæknileg auðkenni) |
OPSWAT | ESB (Mörg svæði) | API | Skönnun á upphlöðnum ágreiningsgögnum vegna spilliforrita. | Sönnunargögn ágreinings (óskipulögð gögn): Hlaðnar skrár |
PPRO Financial Limited (UK) / PPRO Payment Services SA (Luxembourg) | ESB (Írland og Þýskaland) | API / upphal í gátt / tölvupóstur | Gögn send til viðeigandi greiðslukerfis til að vinna úr ágreiningskröfum. | Gögn um kaupanda, seljanda, færslu og sendingu. |
Rapyd | Bandaríkin / EES (Ísland) | API / upphal í gátt / tölvupóstur | Gögn send til viðeigandi greiðslukerfis til að vinna úr ágreiningskröfum. | Gögn um kaupanda, seljanda, færslu og sendingu. |
Checkout.com | ESB (Írland) | API / upphal í gátt / tölvupóstur | Gögn send til viðeigandi greiðslukerfis til að vinna úr ágreiningskröfum. | Gögn um kaupanda, seljanda, færslu og sendingu. |
Gildir um notendur Invoicing Service (reikningaþjónustu)
Nafn | Staðsetning | Flutningsleið | Tilgangur | Persónuupplýsingar sem unnar eru |
|---|---|---|---|---|
Storecove | ESB | á ekki við | Netskráning tölvupóstreikninga, rafræn reikningagerð og rafrænar skýrslur | Grunntengiliðaupplýsingar (fullt nafn, símanúmer, netfang), upplýsingar á reikningi |
Google Cloud Platform | ESB (Belgía, Holland, Þýskaland og Finnland) | á ekki við | Almenn skýjahýsing á stjórnborði Mollie | Grunntengiliðaupplýsingar (fullt nafn, símanúmer, netfang) |
Mollie Business B.V. | ESB | á ekki við | Umsjón og viðhald á reikningaþjónustunni | Grunntengiliðaupplýsingar (fullt nafn, símanúmer, netfang), upplýsingar á reikningi |
