Intro: Sopimus henkilötietojen käsittelystä ja miksi sellainen tarvitaan?
EU:n yleinen tietosuoja-asetus (GDPR) edellyttää, että henkilötietojen käsittelijän toimintaa suhteessa rekisterinpitäjään on määritettävä sopimuksella. Tässä sopimuksessa sovitaan mm. henkilötietojen käsittelyn tarkoituksesta ja luonteesta, yhteistyöstä tietosuojan kannalta tärkeissä asioissa (mm. tietoturvaloukkausten informointi ja rekisteröidyn oikeuksien toteuttaminen) sekä henkilötietojen käsittelyn turvallisuuden varmistamiseksi tehtävistä toimista.
Käsittelysopimuksen suositeltu rakenne
- Sopimuksen kohde ja soveltaminen (sopimustekniikka)
- Henkilötietojen käsittelyn tarkoitus
- Henkilötietojen käsittelyn periaatteet, vastuut ja ohjeistus
- Toisten henkilötiedon käsittelijöiden käyttö
- Salassapitovelvollisuuden järjestäminen
- Henkilötietojen suojaaminen
- Rekisteröidyn oikeuksien toteuttamisen auttaminen
- Avoin tiedonjako rekisterinpitäjän osoitusvelvollisuutta varten
- Tietoturvaloukkausten informointi
- Henkilötietojen poistaminen tai palauttaminen rekisterinpitäjälle käsittelyn päättyessä
- Vahingonkorvaukset ja riitojenratkaisu
- Sopimuksen voimassaolo (sopimustekniikka)
1. Sopimuksen kohde ja soveltaminen
GDPR vaatii: Henkilötietojen käsittelijän suorittamaa käsittelyä on määritettävä sopimuksella, jossa vahvistetaan käsittelyn kohde ja kesto.
Lisätiedot: Henkilötietojen käsittelijä (GDPR-artikla 28)
1.1. Sopimuksen kohde
Tätä sopimusta sovelletaan, kun toimittaja käsittelee henkilötietoja asiakkaan lukuun sopijapuolten välisen sopimuksen perusteella.
1.2. Osapuolten roolit
Vinkki: Ei suuria eroja. Valitse kuinka kattavasti haluat kohdan kuvattavan.
Mahdolliset lisäykset
Käsittely asiakkaan lukuun
Liitos pääsopimukseen
Sitoutuminen lain noudattamiseen
2. Henkilötietojen käsittelyn tarkoitus
GDPR vaatii: Sopimuksessa on vahvistettava henkilötietojen käsittelyn luonne ja tarkoitus sekä käsiteltävien henkilötietojen tyyppi ja rekisteröityjen ryhmät.
Lisätiedot: Henkilötietojen käsittelijä (GDPR-artikla 28), kohta 3
2.1. Toimittajan henkilötietojen käsittelyn luonne ja tarkoitus
Vinkki: Tämä kohta riippuu täysin oman toimintanne luonteesta, joten oma kuvaus on kirjoitettava itse. Käytä näitä ainoastaan ajattelua auttavina esimerkkeinä.
2.2. Toimittajan käsittelemien henkilötietojen tyyppi ja rekisteröityjen ryhmät
Vinkki: Tämä kohta riippuu täysin oman toimintanne luonteesta, joten oma kuvaus on kirjoitettava itse. Käytä näitä ainoastaan ajattelua auttavina esimerkkeinä.
3. Henkilötietojen käsittelyn periaatteet, vastuut ja ohjeistus
GDPR vaatii: Käsittelijä käsittelee henkilötietoja ainoastaan rekisterinpitäjän antamien dokumentoitujen ohjeiden mukaisesti, mikä koskee myös henkilötietojen siirtoja kolmanteen maahan tai kansainväliselle järjestölle.
Lisätiedot: Henkilötietojen käsittelyä koskevat periaatteet (artikla 5)
Käsittelyn lainmukaisuus (artikla 6)
3.1. Asiakkaan oikeus ja vastuu käsittelyn ohjeistamisessa
Vinkki: Sopiiko rooliinne ohjata voimakkaasti toimittajan tekemää työtä?
3.2. Asiakkaan vastuu käsittelyn lainmukaisuudesta
Vinkki: Ei suuria eroja. Valitse kuinka kattavasti haluat kohdan kuvattavan.
3.3. Tietojen siirto EU:n tai ETA:n ulkopuolelle
Vinkki: Onko tärkeää, että tietojen siirrosta sovitaan kanssanne ennakoon? Tee päätös huolella, tässä kohdassa on merkittäviä eroja.
3.4. Toimittajan velvollisuus huomauttaa lainvastaisista ohjeista
Toimittaja ilmoittaa ilman aiheetonta viivytystä Asiakkaalle, jos Asiakkaan antamat ohjeet ovat puutteellisia tai jos Toimittaja epäilee niitä lainvastaisiksi.
Mahdolliset lisäykset
Toimittajan velvollisuus noudattaa ohjeita
Toimittajan oikeus käyttää anonymisoitua tietoa
Käyttökielto muuhun käyttöön
Toimittajan yhteyshenkilön nimeäminen
4. Toisen henkilötiedon käsittelijän käyttö
GDPR vaatii: Henkilötietojen käsittelijä ei saa käyttää toisen henkilötietojen käsittelijän palveluksia ilman rekisterinpitäjän erityistä tai yleistä kirjallista ennakkolupaa... Kun toinen henkilötietojen käsittelijä ei täytä tietosuojavelvoitteitaan, alkuperäinen henkilötietojen käsittelijä on edelleen täysimääräisesti vastuussa toisen henkilötietojen käsittelijän velvoitteiden suorittamisesta suhteessa rekisterinpitäjään.
Lisätiedot: Henkilötietojen käsittelijä (GDPR-artikla 28), kohdat 2 ja 4
4.1. Oikeus alihankkijoiden käyttöön
Vinkki: Onko teillä tarve ohjata alihankkijoiden käyttöä? Tee päätös huolella, tässä kohdassa on merkittäviä eroja.
4.2. Ilmoitus alihankkijoiden lisäämisestä tai vaihtamisesta
Vinkki: Onko teillä tarve ohjata alihankkijoiden käyttöä? Tee päätös huolella, tässä kohdassa on merkittäviä eroja.
4.3. Vastuu alihankkijan toiminnasta
Vinkki: Kuinka pitkä alihankintaketju käsittelijän alle kuuluu? Miten voimakkaasti haluatte korostaa heidän vastuutaan?
Mahdolliset lisäykset
Toimittajan velvollisuus toimittaa pyydettäessä kirjallinen kooste alihankkijoista
5. Henkilötietojen salassapito
GDPR vaatii: Käsittelijä varmistaa, että henkilöt, joilla on oikeus käsitellä henkilötietoja, ovat sitoutuneet noudattamaan salassapitovelvollisuutta tai heitä koskee asianmukainen lakisääteinen salassapitovelvollisuus.
Lisätiedot: Henkilötietojen käsittelijä (GDPR-artikla 28), kohta 3b
5.1. Salassapitovelvollisuuden järjestäminen
Vinkki: Kuinka aktiivisesti toimittaja ohjaa ja valvoo alihankkijoita?
6. Henkilötietojen suojaaminen
GDPR vaatii: Käsittelijä toteuttaa, ottaen huomioon uusin tekniikka ja toteuttamiskustannukset, käsittelyn luonne, laajuus, asiayhteys ja tarkoitukset sekä luonnollisten henkilöiden oikeuksiin ja vapauksiin kohdistuvat, todennäköisyydeltään ja vakavuudeltaan vaihtelevat riskit, rekisterinpitäjän ja henkilötietojen käsittelijän on toteutettava riskiä vastaavan turvallisuustason varmistamiseksi asianmukaiset tekniset ja organisatoriset toimenpiteet.
Lisätiedot: Henkilötietojen käsittelijä (GDPR-artikla 28), kohta 3c
Käsittelyn turvallisuus (GDPR-artikla 32)
6.1. Toteutettavat turvallisuuskäytännöt
Vinkki: Sopiiko rooliinne ohjata voimakkaasti toimittajan tekemää työtä?
Mahdolliset lisäykset
Asiakkaan vastuu tietoturvasta
Toimittajan kuvaus käsittelytoimista
Asiakkaan ilmoitus turvallisuuteen vaikuttavista seikoista
7. Rekisteröidyn oikeuksien toteuttamisen auttaminen
GDPR vaatii: Ottaen huomioon käsittelytoimen luonteen, käsittelijä auttaa rekisterinpitäjää asianmukaisilla teknisillä ja organisatorisilla toimenpiteillä mahdollisuuksien mukaan täyttämään rekisterinpitäjän velvollisuuden vastata pyyntöihin, jotka koskevat III luvussa säädettyjen rekisteröidyn oikeuksien käyttämistä.
Lisätiedot: Henkilötietojen käsittelijä (GDPR-artikla 28), kohta 3f
Rekisteröidyn oikeudet (GDPR-luku 3)
7.1. Avustaminen pyynnön käsittelyssä
Vinkki: Pystyttekö itse hoitamaan rekisteröidyn tietopyynnöt vai tarvitsetteko apua toimittajalta? Tässä kohdassa on merkittäviä eroja.
7.2. Ilmoitusvelvollisuus vastaanotettaessa pyyntö
Vinkki: Ei suuria eroja. Valitse kuinka kattavasti haluat kohdan kuvattavan.
7.3. Veloitus avustamisesta
Vinkki: Kuinka toimittajan avustamiseksi tekemä työ hinnoitellaan? Pitääkö arvio antaa ennakkoon? Tässä kohdassa on merkittäviä eroja.
7.4. Tietosuojaviranomaisten tiedustelut
Vinkki: Ei suuria eroja. Valitse kuinka kattavasti haluat kohdan kuvattavan.
8. Tietoturvaloukkausten informoinnin, vaikutustenarvioinnin sekä ennakkokuulemisen auttaminen
GDPR vaatii: Käsittelijä auttaa rekisterinpitäjää varmistamaan, että 33–34 säädettyjä velvollisuuksia tietoturvaloukkauksiin ja niiden informointiin liittyen noudatetaan, ottaen huomioon käsittelyn luonteen ja henkilötietojen käsittelijän saatavilla olevat tiedot.
Lisätiedot: Henkilötietojen käsittelijä (GDPR-artikla 28), kohta 3f
Loukkausilmoitus viranomaisille (GDPR-artikla 33), sekä Loukkausilmoitus rekisteröidyille (GDPR-artikla 34)
8.1. Tietoturvaloukkauksesta ilmoittaminen
Vinkki: Sopiiko rooliinne ohjata voimakkaasti toimittajan tekemää työtä?
8.2. Tietoturvaloukkausta koskevan ilmoituksen sisältö
Vinkki: Sopiiko rooliinne ohjata voimakkaasti toimittajan tekemää työtä?
Mahdolliset lisäykset
Toiminta tietoturvaloukkaus havaittaessa
Tietoturvaloukkausten dokumentointi
Vastuu ilmoittamisesta viranomaisille
Asiakkaan vastuu tietoturvaloukkauksen kustannuksista
9. Avoin tiedonjako ja auditointioikeus
GDPR vaatii: Käsittelijä sallii rekisterinpitäjän tai muun rekisterinpitäjän valtuuttaman auditoijan suorittamat auditoinnit, kuten tarkastukset, sekä osallistuu niihin.
Lisätiedot: Henkilötietojen käsittelijä (GDPR-artikla 28), kohta 3h
9.1. Oikeus auditointiin
Vinkki: Pohtikaa miten tarkasti haluatte ennakkoon rajata mahdollisten auditointien toteuttamista.
9.2. Tiedonjako ja toimittajan osallistuminen
Vinkki: Ei suuria eroja. Valitse kuinka kattavasti haluat kohdan kuvattavan.
9.3. Auditoinnin kustannukset
Vinkki: Kumman on luonnollista vastata auditoinnin kustannuksista? Tässä kohdassa on merkittäviä eroja.
Mahdolliset lisäykset
Auditointi ei ole vastuuvapautus
10. Henkilötietojen poistaminen tai palauttaminen rekisterinpitäjälle käsittelyn päättyessä
GDPR vaatii: Rekisterinpitäjän valinnan mukaan käsittelijä poistaa tai palauttaa käsittelyyn liittyvien palveluiden tarjoamisen päätyttyä kaikki henkilötiedot rekisterinpitäjälle ja poistaa olemassa olevat jäljennökset, paitsi jos unionin oikeudessa tai jäsenvaltion lainsäädännössä vaaditaan säilyttämään henkilötiedot.
Lisätiedot: Henkilötietojen käsittelijä (GDPR-artikla 28), kohta 3g
10.1. Poistaminen sopimuksen päätyttyä
Vinkki: Miten haluatte henkilötietojenne kanssa toimittavan? Tässä kohdassa on merkittäviä eroja.
Mahdolliset lisäykset
Poistaminen käsittelyn aikana
Säilytysvelvollisuus sopimuksen päätyttyä
11. Vahingonkorvaukset ja riitojenratkaisu (valinnainen)
GDPR ei edellytä tätä kohtaa. Joissain tapauksissa sen sisällyttäminen mukaan voi kuitenkin olla tarpeen.
11.1. Vahingonkorvaukset ja hallinnolliset sakot rekisteröidylle aiheutuneesta vahingosta
Vinkki: Ei suuria eroja. Valitse kuinka kattavasti haluat kohdan kuvattavan.
11.2. Vahingonkorvaukset sopijapuolten välillä
Vinkki: Ei suuria eroja. Valitse kuinka kattavasti haluat kohdan kuvattavan.
12. Sopimuksen voimaantulo
Sopimustekniikkaa, jota ei asetuksen puolesta vaadita.
12.1. Allekirjoitukset
Tämä sopimus tulee voimaan, kun molemmat osapuolet ovat allekirjoittaneet sen.
12.2. Sopimuksen päättyminen
Vinkki: Tarkenna omaan tilanteeseenne sopivaksi.
Mahdolliset lisäykset
Muutokset sopimukseen
Toimittajan kyky vastata sopimukseen
Velvoitteet sopimuksen jälkeen
Käytettyjä lähteitä / suositeltuja lisätietoja
WP29 - Guidelines on transparency under Regulation 2016/679
GDPR-asetus, etenkin artiklat 28, 33 , 34 sekä luku rekisteröidyn oikeuksista.
Listaus EU-komission tietosuojan riittävyyspäätöksistä
Privacy Shield -rekisteröityjen yritysten listaus
fakta.tietosuojamalli.fi-sivusto
yhteiso.tietosuojamalli.fi-sivusto