LAKISIVU

Artikla 28 -paperityösi, jo allekirjoitettu.

GDPR artikla 28 -sopimus joka hallinnoi miten Baslic käsittelee henkilötietoja puolestasi. Sisältyy tilaukseen — erillistä allekirjoitusta ei tarvita.

Kysymyksiä? Kirjoita osoitteeseen legal@baslic.com.

Yhteenveto

Selkokielellä

Kun lisäät kuitteja, laskuja ja työntekijätietoja Basliciin, pysyt rekisterinpitäjänä. Baslic toimii käsittelijänäsi ja noudattaa ohjeitasi. Tämä DPA määrittää velvoitteet jotka GDPR asettaa meille käsittelijänä — luottamuksellisuus, turvallisuus, tietoturvaloukkauksen ilmoittaminen, tarkastusoikeudet, poistaminen päättymisen yhteydessä — ja se on osa tilaussopimustasi oletuksena.

Osapuolet ja soveltamisala

Tämä tietojenkäsittelysopimus ("DPA") täydentää palveluehtoja Fidanet Solution Oy:n, Marinkallio 6b, 02320 Espoo, Suomi, Y-tunnus 3497432-1 ("Käsittelijä", "Baslic") ja Palvelua käyttävän entiteetin ("Rekisterinpitäjä", "sinä") välillä.

Sitä sovelletaan aina kun Baslic käsittelee henkilötietoja Rekisterinpitäjän puolesta Palveluun liittyen, ja se sisällytetään automaattisesti palveluehtoihin kun Rekisterinpitäjä rekisteröityy.

Määritelmät

Tässä käytettävillä isoilla kirjaimilla alkavilla termeillä, joita ei ole muutoin määritelty, on GDPR:n mukainen merkitys. "Henkilötieto", "Käsittely", "Rekisterinpitäjä", "Käsittelijä", "Alikäsittelijä", "Rekisteröity" ja "Henkilötietojen tietoturvaloukkaus" tarkoittavat GDPR:n artikloissa 4 ja 28 määriteltyä.

"Asiakkaan henkilötiedoilla" tarkoitetaan henkilötietoja jotka on lähetetty Palveluun tai jotka Palvelu on tuottanut Rekisterinpitäjälle suoritettavan palvelun yhteydessä. Tietojen ja Rekisteröityjen luokat on kuvattu liitteessä I.

Käsittelyn kohde ja kesto

Käsittelyn kohteena on Palvelun tarjoaminen: kuittien ja laskujen vastaanottaminen, rivierojen erottaminen, ALV:n ja verokohtelun luokittelu, kirjanpitotyökaluille tarkoitettujen vientien luominen, sekä tulosten tallentaminen Rekisterinpitäjälle ja sen valtuutetuille käyttäjille.

Käsittelyn kesto on alla olevan tilauksen voimassaoloaika, lisättynä päättymisen jälkeisellä säilytysajalla joka vaaditaan viennin ja lakisääteisen kirjanpidon osalta säilytysaikatauluusi mukaisesti.

Käsittely dokumentoitujen ohjeiden mukaisesti

Baslic käsittelee Asiakkaan henkilötietoja vain Rekisterinpitäjän dokumentoitujen ohjeiden mukaisesti, mukaan lukien siirrot kolmanteen maahan, ellei unionin tai jäsenvaltion lainsäädäntö sitä vaadi. Mikäli Baslic vetoaa tällaiseen oikeudelliseen vaatimukseen, se tiedottaa Rekisterinpitäjälle vaatimuksesta ennen käsittelyä, ellei laki kiellä sitä tärkeillä yleisen edun perusteilla.

Rekisterinpitäjän ohjeet on määritelty (a) palveluehdoissa ja mahdollisissa tilauksissa, (b) tässä DPA:ssa, ja (c) Rekisterinpitäjän käytössä Palvelun tarjoamissa konfigurointivaihtoehdoissa ja API:eissa. Tämän soveltamisalan ulkopuolella olevat lisäohjeet vaativat erillisen kirjallisen sopimuksen.

Baslic ilmoittaa Rekisterinpitäjälle ilman aiheetonta viivytystä, jos se katsoo että ohje rikkoo GDPR:ää tai muuta sovellettavaa tietosuojalakia.

Henkilöstön luottamuksellisuus

Baslic varmistaa että Asiakkaan henkilötietojen käsittelyyn valtuutettu henkilöstö on sitoutunut luottamuksellisuuteen, joko työsopimuksensa kautta tai erillisen kirjallisen sitoumuksen kautta, ja on saanut roolilleen sopivaa koulutusta.

Käsittelyn turvallisuus (artikla 32)

Baslic toteuttaa asianmukaiset tekniset ja organisatoriset toimenpiteet varmistaakseen riskiin sopivan turvallisuustason, ottaen huomioon tekniikan nykytason, toteutuksen kustannukset sekä käsittelyn luonteen, laajuuden, kontekstin ja tarkoituksen. Näiden toimenpiteiden ajantasainen kuvaus on liitteessä II.

Alikäsittelijät

Rekisterinpitäjä antaa yleisen valtuutuksen Baslicille käyttää Alikäsittelijöitä Asiakkaan henkilötietojen käsittelyyn, tämän osion velvoitteiden mukaisesti.

Valtuutettujen Alikäsittelijöiden ajantasainen lista julkaistaan osoitteessa baslic.com/legal/sub-processors. Rekisterinpitäjät voivat tilata sähköposti-ilmoituksia lisäyksistä ja muutoksista.

Baslic ilmoittaa Rekisterinpitäjälle aiotuista Alikäsittelijöiden lisäyksistä tai korvauksista, jotka käsittelevät Asiakkaan henkilötietoja, vähintään 30 päivää ennen muutoksen voimaantuloa. Rekisterinpitäjä voi vastustaa tietosuojaan liittyvistä perustelluista syistä sähköpostitse osoitteeseen privacy@baslic.com ilmoitusajan kuluessa. Mikäli vastustusta ei voida ratkaista, Rekisterinpitäjä voi irtisanoa tilauksen vaikuttuneen Palvelun osalta mukavuussyistä ja saada pro rata -palautuksen ennalta maksetuista maksuista.

Baslic tekee kirjallisen sopimuksen jokaisen Alikäsittelijän kanssa, joka asettaa tietosuojavelvoitteet jotka eivät ole tämän DPA:n velvoitteita vähemmän suojaavia. Baslic on edelleen täysin vastuussa Rekisterinpitäjälle Alikäsittelijöidensä velvoitteiden suorittamisesta.

Kansainväliset siirrot

Asiakkaan henkilötiedot säilytetään Euroopan talousalueella. Kun Alikäsittelijä käsittelee tietoja ETA:n ulkopuolella, Baslic luottaa siirtomekanismeihin jotka täyttävät GDPR:n V luvun vaatimukset, mukaan lukien Euroopan komission vakiosopimuslausekkeet (komission täytäntöönpanopäätös (EU) 2021/914), täydennettynä tarvittaessa täydentävillä teknisillä ja organisatorisilla toimenpiteillä.

Rekisteröityessään Rekisterinpitäjä valtuuttaa Baslicin tekemään vakiosopimuslausekkeita asianomaisten Alikäsittelijöiden kanssa Rekisterinpitäjän puolesta, niiden soveltuvassa moduulissa (moduuli 3, käsittelijältä käsittelijälle, jossa Baslic toimii tietojen viejänä Rekisterinpitäjän ohjeiden mukaisesti).

Kun alihankkija sijaitsee maassa, jonka Euroopan komissio on tunnustanut tarjoavan riittävän tietosuojan tason (GDPR 45 artikla) — tällä hetkellä MapTiler AG Sveitsissä, jota käytetään vain taustakarttaruutujen piirtämiseen matkalasku-PDF:iin — siirto perustuu kyseiseen riittävyyspäätökseen eikä edellytä vakiosopimuslausekkeita; MapTilerin karttaruutujen datakeskukset sijaitsevat Ranskassa ETA-alueella.

Apu rekisteröidyn oikeuksissa

Palvelu tarjoaa Rekisterinpitäjälle itsepalvelutyökaluja Asiakkaan henkilötietojen käyttöön, vientiin, korjaamiseen ja poistamiseen, mahdollistaen Rekisterinpitäjän vastaamaan Rekisteröityjen pyyntöihin suoraan useimmissa tapauksissa.

Kun lisäapua tarvitaan kohtuullisesti, Baslic tarjoaa sitä ottaen huomioon käsittelyn luonteen. Baslic välittää suoraan vastaanotetut Rekisteröidyn pyynnöt Rekisterinpitäjälle ilman aiheetonta viivytystä, ohjaten Rekisteröityä ottamaan yhteyttä Rekisterinpitäjään.

Henkilötietojen tietoturvaloukkaus

Baslic ilmoittaa Rekisterinpitäjälle kaikista Asiakkaan henkilötietoja koskevista henkilötietojen tietoturvaloukkauksista ilman aiheetonta viivytystä, ja joka tapauksessa 48 tunnin kuluessa siitä tietoiseksi tulemisesta. Ilmoitus sisältää tällöin tiedossa olevassa laajuudessa:

  • loukkauksen luonteen, mukaan lukien kyseessä olevien Rekisteröityjen ja tietueiden luokat ja likimääräisen lukumäärän;
  • loukkauksen todennäköiset seuraukset;
  • toimet jotka on toteutettu tai joita ehdotetaan loukkauksen käsittelemiseksi ja haitallisten vaikutusten lieventämiseksi;
  • Baslicin yhteystiedot lisätietoja varten.

Baslic avustaa Rekisterinpitäjää sen omien GDPR:n artikloiden 33 ja 34 mukaisten ilmoitusvelvoitteiden täyttämisessä. Ilmoitus ei muodosta syyllisyyden tai vastuun myöntämistä.

Vaikutustenarviointi ja ennakkokuuleminen

Baslic tarjoaa Rekisterinpitäjälle kohtuullista apua tietosuojaa koskevien vaikutustenarviointien (artikla 35) ja valvontaviranomaisten ennakkokuulemisten (artikla 36) suorittamisessa, ottaen huomioon käsittelyn luonteen ja Baslicille saatavilla olevan tiedon.

Tarkastusoikeudet

Baslic asettaa Rekisterinpitäjän saataville kaiken tarvittavan tiedon, jonka tarvitsee osoittaakseen noudattavansa GDPR:n artiklaa 28, mukaan lukien viimeisimmät saatavilla olevat kolmannen osapuolen tarkastusraportit ja turvallisuusdokumentaation.

Rekisterinpitäjä voi enintään kerran kalenterivuodessa ja vähintään 30 päivän kirjallisella varoitusajalla suorittaa tai tilata Baslicin tämän DPA:n noudattamisen tarkastuksen. Tarkastus suoritetaan tavanomaisten työaikojen aikana, kohtuullisten luottamuksellisuusvelvoitteiden alaisena ja Rekisterinpitäjän kustannuksella, paitsi jos tarkastus paljastaa tämän DPA:n olennaisen rikkomuksen, jolloin Baslic vastaa kohtuullisista kustannuksista.

Kun Rekisterinpitäjän tarkastustarpeet täyttyvät Baslicin tarjoamalla riippumattomalla kolmannen osapuolen tarkastusraportilla (esimerkiksi ISO 27001 -valvontaraporteilla), Rekisterinpitäjä hyväksyy kyseisen raportin paikan päällä tehtävän tarkastuksen sijasta, paitsi jos lainsäädäntö edellyttää muuta.

Palautus ja poistaminen päättymisen yhteydessä

Palvelun päättymisen yhteydessä Rekisterinpitäjä voi viedä Asiakkaan henkilötiedot Palvelun itsepalvelutyökaluilla 60 päivän ajan. Tämän ajanjakson jälkeen Baslic poistaa Asiakkaan henkilötiedot 30 päivän kuluessa, paitsi siltä osin kuin säilyttäminen on unionin tai jäsenvaltion lain edellyttämää (erityisesti Suomen kirjanpitolain).

Asiakkaan henkilötietoja sisältävät salatut varmuuskopiot voivat säilyä jopa 90 päivää poistamisen jälkeen ennen kuin ne ylikirjoitetaan varmuuskopioiden kiertosuunnitelmamme mukaisesti. Nämä varmuuskopiot ovat edelleen liitteen II turvallisuustoimenpiteiden alaisia, ja ne palautetaan vain dokumentoiduissa katastrofipalautusskenaarioissa.

Vastuu ja etusija

Kunkin osapuolen vastuu tämän DPA:n nojalla on palveluehdoissa esitettyjen vastuun rajoitusten alainen. Mikään tässä DPA:ssa ei rajoita vastuuta jota ei voida rajoittaa sovellettavan lain mukaisesti.

Mikäli tämän DPA:n ja palveluehtojen välillä on ristiriita Asiakkaan henkilötietojen käsittelyn osalta, tämä DPA on etusijalla.

Sovellettava laki

Tähän DPA:han sovelletaan Suomen lakia. Toimivalta noudattaa palveluehtojen riitojenratkaisulauseketta.

Liite I — Käsittelyn kuvaus

Luonne ja tarkoitus

Kuittien, laskujen ja matkakulutietojen vastaanottaminen, jäsentäminen, luokittelu, tallentaminen ja vienti; ALV:n ja verokohtelun laskenta; kirjanpitotyökaluvientien tuottaminen; käyttöliittymien tarjoaminen tarkastusta ja hyväksyntää varten; palveluun liittyvän sähköpostin lähettäminen.

Rekisteröityjen luokat

  • Rekisterinpitäjän valtuutetut käyttäjät (perustajat, työntekijät, kirjanpitäjät, alihankkijat).
  • Kolmannet osapuolet, joiden henkilötiedot näkyvät kuiteissa ja laskuissa (vastapuolet, kauppiaiden henkilöstö, maksunsaajat).
  • Matkustajat, joiden matkustustiedot on tallennettu matkakulutietoihin (Matkalasku-tuote).

Henkilötietojen luokat

  • Valtuutettujen käyttäjien tunniste- ja yhteystiedot (nimi, sähköposti, rooli).
  • Tunnistautumistiedot (tiivistetyt salasanat, istuntotokenit, monivaiheisen tunnistautumisen salaisuudet).
  • Kuittien ja laskujen sisältö (kauppias, rivierot, hinnat, verokannat, maksutapa, sijainti, aika).
  • Matkustustiedot (lähtöpaikka, määränpää, päivämäärät, etäisyys, osallistujat).
  • Käyttö- ja laitetiedot (IP-osoite, selain, aikaleimat, toimet).
  • Tukikeskustelut (sähköpostin sisältö, liitteet).

Erityiset luokat

Palvelua ei ole suunniteltu käsittelemään GDPR:n artiklan 9 tarkoittamia erityisiä henkilötietoryhmiä. Rekisterinpitäjä sitoutuu olemaan lähettämättä tällaisia tietoja Palveluun, ellei sillä ole siihen oikeudellista perustetta, ja vahvistaa että Palvelun tekniset ja organisatoriset toimenpiteet on kalibroitu tavalliselle yritystiedolle.

Tiheys ja kesto

Jatkuva, tilauksen voimassaoloajan, lisättynä tietosuojakäytännössä kuvatuilla säilytysajoilla.

Liite II — Tekniset ja organisatoriset toimenpiteet

Pseudonymisointi ja salaus

  • Henkilötiedot siirrossa suojataan TLS 1.2 -versiolla tai uudemmalla, käyttäen moderneja salausalgoritmeja ja HSTS:ää.
  • Henkilötiedot levossa salataan AES-256:lla tietokannan hallitsemissa avainvarastoissa; varmuuskopiot salataan itsenäisesti kierrettävillä avaimilla.
  • Sisäiset tietoaineistot, joita käytetään analytiikkaan ja mallin arviointiin, pseudonymisoidaan aina kun analyyttinen tehtävä sen sallii.

Luottamuksellisuus, eheys, saatavuus, palautumiskyky

  • Roolipohjainen pääsynvalvonta, monivaiheinen tunnistautuminen hallinnolliseen pääsyyn ja etuoikeutettujen toimien auditointiloki.
  • Tuotantopääsy on rajattu pienelle nimettyjen insinöörien joukolle, myönnetään juuri-ajassa ja peruutetaan kun sitä ei enää tarvita.
  • Eheyden, viiveen ja virheasteiden jatkuva valvonta, tuotanto-ongelmien hälytyseskalaatioilla.
  • Päivittäiset varmuuskopiot tallennettuna erilliselle EU-alueelle ja neljännesvuosittain testatut palautusmenettelyt.

Haavoittuvuuksien hallinta

  • Automatisoitu riippuvuusskannaus määriteltyjen vastausaikojen kanssa kriittisille ja korkean vakavuuden ilmoituksille.
  • Vuosittainen ulkoinen tunkeutumistestaus tuotantopalvelusta, korjaukset seurattuna insinööritiimin asiaseurannassa.
  • Vastuullisen julkistamisen ohjelma saavutettavissa osoitteessa security@baslic.com.

Henkilöstö

  • Luottamuksellisuussitoumukset kaikelle henkilöstölle, jolla on pääsy Asiakkaan henkilötietoihin.
  • Vuosittainen turvallisuus- ja yksityisyyskoulutus, mukaan lukien phishing-tietoisuusharjoitukset.
  • Taustatarkastukset henkilöstölle herkissä rooleissa, paikallisen lain salliessa.

Alikäsittelijöiden due diligence

  • Dokumentoitu arviointi jokaisen Alikäsittelijän turvallisuus- ja yksityisyyspostuurista ennen sitoutumista, mukaan lukien julkisten sertifiointien ja sopimuksellisten sitoumusten tarkastelu.
  • Vakiosopimuslausekkeet kaikkien Alikäsittelijöiden kanssa jotka siirtävät henkilötietoja ETA:n ulkopuolelle.

Tietoturvapoikkeamien hallinta

  • Dokumentoitu tietoturvapoikkeamien hallintasuunnitelma määriteltyjen vakavuusasteiden, roolien ja ilmoitusaikataulujen kanssa GDPR:n artiklan 33 mukaisesti.
  • Poikkeamien jälkitarkastukset jaetaan vaikuttuneille Rekisterinpitäjille osana tietoturvaloukkausilmoituksia, tarpeen mukaan.

Päivitykset liitteeseen II

Baslic voi päivittää liitettä II heijastaakseen parannuksia teknisissä ja organisatorisissa toimenpiteissä, edellyttäen että mikään päivitys ei alenna kokonaissuojatasoa. Ajantasainen versio on aina julkaistu tässä URL:ssa.