Liite 1 – Henkilötietojen käsittely Asiakkaan lukuun
Tietojenkäsittelysopimus (DPA)
Sopimusosapuoli
Koll Group Oy
Joensuunkatu 7
24100 Salo
Suomi
- Y-tunnus
- 3410913-5
- Sopimusasiat
- hannu.nissinen@koll.to
- Versio
- 2.0
- Voimassa alkaen
- 28.7.2026
- Sovellettava laki
- Suomen laki
- Riidanratkaisu
- Varsinais-Suomen käräjäoikeus
Nämä ehdot on tarkoitettu yksinomaan elinkeinonharjoittajien välisiin sopimuksiin (B2B). Niitä ei sovelleta kuluttaja-asiakkaisiin.
Tämä tietojenkäsittelysopimus on Kollin yrityspalveluiden sopimusehtojen liite 1. Se täyttää EU:n yleisen tietosuoja-asetuksen 28 artiklan käsittelysopimusta koskevat vaatimukset.
1. Soveltamisala ja roolit
Tätä tietojenkäsittelysopimusta (”DPA”) sovelletaan, kun Koll käsittelee henkilötietoja Asiakkaan lukuun Palvelun tuottamiseksi. DPA on osa osapuolten sopimusta ja täyttää EU:n yleisen tietosuoja-asetuksen 28 artiklan käsittelysopimusta koskevat vaatimukset.
Asiakas on rekisterinpitäjä ja Koll henkilötietojen käsittelijä tässä DPA:ssa kuvatussa käsittelyssä. Jos Asiakas toimii toisen rekisterinpitäjän käsittelijänä, Koll toimii Asiakkaan alikäsittelijänä, ja Asiakas vakuuttaa, että sillä on oikeus antaa tässä kuvatut ohjeet.
Koll toimii itsenäisenä rekisterinpitäjänä sellaisten sopimus-, käyttäjä-, laskutus-, tietoturva- ja väärinkäytösten estämiseen liittyvien tietojen osalta, joiden käsittelyn tarkoitukset ja keinot Koll määrittää itsenäisesti. Tähän käsittelyyn ei sovelleta tätä DPA:ta.
2. Asiakkaan ohjeet ja vastuut
Koll käsittelee henkilötietoja vain Asiakkaan dokumentoitujen ohjeiden mukaisesti, mukaan lukien Sopimus, Tilausvahvistus, Palvelun asetukset ja Asiakkaan Palvelussa tekemät lainmukaiset toimet, ellei Euroopan unionin tai jäsenvaltion laki edellytä muuta. Tällöin Koll ilmoittaa oikeudellisesta vaatimuksesta etukäteen, ellei laki kiellä ilmoittamista.
Jos Koll katsoo Asiakkaan ohjeen rikkovan tietosuojalainsäädäntöä, Koll ilmoittaa siitä Asiakkaalle ja saa keskeyttää ohjeen toteuttamisen, kunnes ohjetta muutetaan tai sen lainmukaisuus osoitetaan.
Asiakas vastaa:
- henkilötietojen käsittelyn ja ohjeidensa lainmukaisuudesta;
- käsittelyperusteesta, rekisteröityjen informoinnista ja tarvittavista suostumuksista;
- tietojen minimoinnista, oikeellisuudesta ja säilytysajoista;
- siitä, ettei Palveluun syötetä erityisiä henkilötietoryhmiä, rikostuomioita koskevia tietoja tai muita korkean riskin tietoja ilman Kollin etukäteistä kirjallista hyväksyntää ja asianmukaisia lisäsuojatoimia; sekä
- rekisteröityjen pyyntöjen ja valvontaviranomaisten vaatimusten ensisijaisesta käsittelystä rekisterinpitäjänä.
3. Käsittelyn kohde, luonne, tarkoitus ja kesto
Kohde ja tarkoitus. Palvelun tuottaminen, viestien ja puheluihin liittyvien tietojen välittäminen, yritysprofiilin ja käyttäjäoikeuksien hallinta, integraatioiden toteuttaminen, tekninen tuki, Palvelun tietoturva sekä Asiakkaan ohjeiden mukaiset muut toimet.
Käsittelyn luonne. Tietojen vastaanottaminen, kerääminen, tallentaminen, järjestäminen, hakeminen, tarkasteleminen, käyttäminen, siirtäminen, saataville asettaminen, yhdistäminen, rajoittaminen, poistaminen ja muut Palvelun toteuttamiseksi tarpeelliset käsittelytoimet.
Kesto. Käsittely jatkuu sopimuskauden ajan ja sen jälkeen vain tietojen palauttamiseen, poistamiseen, varmuuskopioiden kiertoon tai lakisääteiseen säilyttämiseen tarvittavan ajan.
Rekisteröidyt. Asiakkaan Käyttäjät, työntekijät, toimeksisaajat, yhteyshenkilöt, asiakkaat, potentiaaliset asiakkaat, työnhakijat, kumppanit, palveluntarjoajat ja muut henkilöt, joihin Asiakas ottaa Palvelun avulla yhteyttä tai joiden tiedot Asiakas siirtää Palveluun.
Henkilötietoryhmät. Nimet, tehtävänimikkeet, organisaatiot, puhelinnumerot, sähköpostiosoitteet, käyttäjätunnisteet, roolit, yritysprofiili- ja bränditiedot, asiakas- ja kontaktitiedot, soiton syyt, viestisisällöt, aikaleimat, toimitus- ja puhelumetatiedot, integraatioiden tunnisteet, lokitiedot sekä muut Asiakkaan Palveluun toimittamat tiedot.
Palvelua ei ole tarkoitettu erityisten henkilötietoryhmien, rikostuomioita koskevien tietojen, maksukorttitietojen, salasanojen tai virallisten tunnistusasiakirjojen käsittelyyn, ellei siitä ole etukäteen kirjallisesti sovittu.
4. Kollin yleiset velvollisuudet
Koll:
- käsittelee henkilötietoja vain sovitussa laajuudessa ja dokumentoitujen ohjeiden mukaisesti;
- varmistaa, että henkilötietoja käsitteleviä henkilöitä sitoo lakisääteinen tai sopimukseen perustuva salassapitovelvollisuus;
- ylläpitää soveltuvin osin tietosuoja-asetuksen 30 artiklan mukaista selostetta käsittelytoimista;
- antaa Asiakkaalle kohtuullisesti tarvittavat tiedot DPA:n velvoitteiden noudattamisen osoittamiseksi;
- avustaa Asiakasta tässä DPA:ssa kuvatulla tavalla; sekä
- ei myy Asiakkaan lukuun käsittelemiään henkilötietoja eikä käytä niitä omaan suoramarkkinointiinsa.
5. Tietoturvatoimet
Koll toteuttaa käsittelyn riskiin nähden asianmukaiset tekniset ja organisatoriset toimet ottaen huomioon tekniikan tason, toteuttamiskustannukset, käsittelyn luonteen, laajuuden, asiayhteyden ja tarkoitukset sekä rekisteröityjen oikeuksiin kohdistuvat riskit. Toimet sisältävät soveltuvin osin:
- käyttöoikeuksien vähimmäisperiaatteen, henkilökohtaiset tunnukset ja hallinnollisten oikeuksien rajoittamisen;
- vahvan tunnistautumisen tai monivaiheisen tunnistautumisen tarkoituksenmukaisissa hallinta- ja ylläpitotoiminnoissa;
- tietojen salauksen siirron aikana yleisesti hyväksytyillä menetelmillä ja soveltuvin osin levossa;
- kehitys-, testi- ja tuotantoympäristöjen tarkoituksenmukaisen erottelun;
- haavoittuvuuksien, päivitysten, lokien, varmuuskopioiden ja poikkeamien hallinnan;
- henkilöstön tietoturva- ja tietosuojakoulutuksen sekä salassapidon;
- palautumis- ja jatkuvuusmenettelyt riskin edellyttämässä laajuudessa;
- palveluntarjoajien tietoturvan riskiin perustuvan arvioinnin; sekä
- turvatoimien säännöllisen arvioinnin ja kehittämisen.
Koll saa päivittää turvatoimia edellyttäen, ettei käsittelyn yleinen suojaustaso olennaisesti heikkene. Asiakas vastaa omien käyttäjätunnustensa, päätelaitteidensa, integraatioavaintensa ja järjestelmiensä turvallisuudesta.
6. Alikäsittelijät
Asiakas antaa Kollille yleisen kirjallisen luvan käyttää henkilötietojen alikäsittelijöitä. Koll ylläpitää ajantasaista luetteloa olennaisista alikäsittelijöistä verkkosivullaan tai muulla Asiakkaan helposti saatavilla olevalla tavalla.
Koll ilmoittaa uuden alikäsittelijän lisäämisestä tai olennaisesta vaihtamisesta vähintään neljätoista (14) päivää ennen muutosta, ellei kiireellinen tietoturva-, jatkuvuus- tai lakisyy edellytä nopeampaa muutosta. Asiakas voi vastustaa muutosta perustellusta tietosuojasyystä ilmoitusajan kuluessa.
Osapuolet pyrkivät ratkaisemaan vastustuksen kohtuullisin toimin. Jos ratkaisua ei löydy, Koll voi olla ottamatta alikäsittelijää käyttöön, tarjota vaihtoehtoisen ratkaisun tai kumpikin osapuoli voi päättää vain sen Palvelun osan, jota vastustus koskee. Asiakkaalle palautetaan tällöin kyseistä osaa koskeva ennakkoon maksettu käyttämättä jäävä osuus.
Koll tekee alikäsittelijän kanssa kirjallisen sopimuksen, joka asettaa olennaisilta osin tämän DPA:n tasoiset tietosuojavelvoitteet. Koll vastaa alikäsittelijänsä tietosuojavelvoitteiden täyttämisestä kuten omastaan.
7. Tietojen siirrot ETA-alueen ulkopuolelle
Koll ei siirrä Asiakkaan lukuun käsiteltäviä henkilötietoja Euroopan talousalueen ulkopuolelle ilman tietosuojalainsäädännön mukaista siirtoperustetta. Siirtoperusteena voidaan käyttää esimerkiksi Euroopan komission riittävyyspäätöstä, hyväksyttyjä vakiosopimuslausekkeita ja tarvittaessa täydentäviä suojatoimia.
Koll antaa Asiakkaalle pyynnöstä kohtuulliset tiedot sovellettavasta siirtomekanismista siltä osin kuin tietojen luovuttamista eivät rajoita salassapito- tai turvallisuusvelvoitteet.
8. Rekisteröityjen oikeudet
Jos Koll vastaanottaa Asiakkaan lukuun käsiteltäviä tietoja koskevan rekisteröidyn pyynnön, Koll ei vastaa siihen itsenäisesti, ellei Asiakas ole valtuuttanut sitä tai laki edellytä vastaamista. Koll välittää pyynnön Asiakkaalle ilman aiheetonta viivytystä.
Koll avustaa Asiakasta kohtuullisin teknisin ja organisatorisin toimin rekisteröidyn tarkastus-, oikaisu-, poisto-, rajoitus-, vastustus- ja siirto-oikeuksien toteuttamisessa ottaen huomioon käsittelyn luonteen ja Palvelun toiminnallisuudet.
9. Tietoturvaloukkaukset
Koll ilmoittaa Asiakkaalle ilman aiheetonta viivytystä saatuaan tiedon henkilötietojen tietoturvaloukkauksesta, joka koskee Asiakkaan lukuun käsiteltyjä henkilötietoja. Ilmoitus toimitetaan Asiakkaan ilmoittamalle tietosuoja- tai sopimusyhteyshenkilölle.
Ilmoitus sisältää saatavilla olevassa laajuudessa:
- kuvauksen loukkauksen luonteesta sekä mahdollisuuksien mukaan rekisteröityjen ja tietueiden ryhmistä ja arvioiduista määristä;
- todennäköiset seuraukset;
- toteutetut tai ehdotetut korjaavat ja vaikutuksia lieventävät toimet; sekä
- yhteyspisteen lisätietoja varten.
Tietoja voidaan toimittaa vaiheittain sitä mukaa kuin niitä valmistuu. Asiakas vastaa rekisterinpitäjänä ilmoituksista valvontaviranomaiselle ja rekisteröidyille. Koll ei tee ilmoituksia Asiakkaan puolesta ilman nimenomaista valtuutusta, ellei laki sitä edellytä. Loukkausta koskeva ilmoitus ei merkitse vastuun myöntämistä.
10. Avustaminen ja vaikutustenarviointi
Koll avustaa Asiakasta kohtuullisesti tietoturvaa, henkilötietojen tietoturvaloukkauksia, tietosuojaa koskevaa vaikutustenarviointia ja valvontaviranomaisen ennakkokuulemista koskevien velvoitteiden täyttämisessä siltä osin kuin avun tarve liittyy Kollin suorittamaan käsittelyyn ja Kollilla on tarvittavat tiedot.
Palvelun tavanomaisen tuen ylittävästä avusta Koll voi veloittaa kohtuullisen korvauksen, jos avun tarve ei johdu Kollin sopimusrikkomuksesta. Koll ilmoittaa arvioiduista kustannuksista etukäteen, jos se on olosuhteissa mahdollista.
11. Tarkastukset ja vaatimustenmukaisuuden osoittaminen
Koll antaa Asiakkaalle pyynnöstä saatavilla olevat riippumattomat tarkastusraportit, sertifikaatit tai muut kohtuulliset tiedot, joilla DPA:n noudattamista voidaan osoittaa. Näitä käytetään ensisijaisena tarkastuskeinona.
Jos tiedot eivät kohtuudella riitä tai toimivaltainen viranomainen edellyttää tarkastusta, Asiakas tai sen riippumaton, ei-kilpaileva ja salassapitoon sitoutunut tarkastaja saa tehdä tarkastuksen enintään kerran kahdentoista (12) kuukauden aikana vähintään kolmenkymmenen (30) päivän ennakkoilmoituksella normaalina työaikana. Rajoitus ei koske perusteltuun tietoturvaloukkaukseen tai viranomaisvaatimukseen perustuvaa tarkastusta.
Tarkastus ei saa vaarantaa muiden asiakkaiden tietoja, Kollin tietoturvaa, liikesalaisuuksia tai palvelun jatkuvuutta. Asiakas vastaa omista ja tarkastajan kustannuksista. Jos tarkastuksessa todetaan Kollin olennainen DPA-rikkomus, Koll vastaa kohtuullisista suorista tarkastuskustannuksista Ehtojen kohdan 20 vastuunrajoitusten puitteissa.
12. Tietojen palauttaminen ja poistaminen
Sopimuksen päättyessä Koll palauttaa Asiakkaan pyynnöstä Asiakkaan lukuun käsittelemänsä henkilötiedot sovitulla tai yleisesti käytetyllä tavalla ja poistaa jäljellä olevat kopiot, ellei Euroopan unionin tai jäsenvaltion laki edellytä säilyttämistä.
Aktiivijärjestelmissä olevat tiedot poistetaan tai anonymisoidaan ilman aiheetonta viivytystä ja normaalisti viimeistään yhdeksänkymmenen (90) päivän kuluessa sopimuksen päättymisestä.
Varmuuskopioissa olevat tiedot poistuvat normaalin kierron mukaisesti, ne suojataan tämän DPA:n mukaisesti eikä niitä käsitellä muuhun tarkoitukseen, ellei palauttaminen ole tarpeen tietoturva- tai jatkuvuustilanteessa.
Koll saa säilyttää erillään sellaiset tiedot, joita sen on lain perusteella säilytettävä, vain lain edellyttämän ajan ja käyttötarkoituksen.
13. Vastuu, voimassaolo ja etusija
Osapuolten vastuu DPA:n rikkomisesta määräytyy tietosuojalainsäädännön ja Ehtojen kohdan 20 mukaisesti. DPA ei rajoita rekisteröidyn tai valvontaviranomaisen pakottavaan lakiin perustuvia oikeuksia.
DPA tulee voimaan samanaikaisesti sopimuksen kanssa ja on voimassa niin kauan kuin Koll käsittelee henkilötietoja Asiakkaan lukuun. Jos DPA ja yleiset Ehdot ovat ristiriidassa henkilötietojen käsittelyä koskevassa kysymyksessä, DPA:ta sovelletaan ensisijaisesti.