HENKILÖTIETOJEN KÄSITTELYSOPIMUS
OSAPUOLET:
Epassi Finland Oy (Y-tunnus: 3220764-7) ja Epassi Clearing Oy (Y-tunnus: 2872241-9), jotka toimivat yhteisrekisterinpitäjinä (jäljempänä molempiin viitataan asiayhteydestä riippuen yhdessä tai erikseen nimityksellä ”Epassi”), toimivat henkilötietojen käsittelijöinä Epassin kanssa Palvelusopimuksen tehneen asiakkaan (”Asiakas” tai ”Rekisterinpitäjä”) lukuun tässä sopimuksessa jäljempänä kuvatusti.
Epassista ja Asiakkaasta käytetään jäljempänä erikseen nimitystä ”Osapuoli” ja yhdessä nimitystä ”Osapuolet”.
”Tietosuojalainsäädännöllä” tarkoitetaan tietosuojaa koskevaa kansallista ja EU:n lainsäädäntöä, kuten yleistä tietosuoja-asetusta (”GDPR”, EU 2016/679). Tietosuojaan liittyviä termejä käytetään GDPR:n mukaisessa merkityksessä.
1. KOHDE JA TARKOITUS
Tätä henkilötietojen käsittelysopimusta (jäljempänä ”Käsittelysopimus”) sovelletaan henkilötietojen käsittelyyn osana työnantaja-asiakkaiden Epassi-palvelusopimusta (”Palvelusopimus”), jonka mukaisesti Epassi tarjoaa asiakkaalle palveluita (”Palvelut”).
Tässä Käsittelysopimuksessa määritellään Osapuolten tietosuojaa ja tietosuojalainsäädännön noudattamista koskevat velvollisuudet. Osapuolten (ja näiden edustajien) on noudatettava tätä Käsittelysopimusta Palvelusopimuksen mukaisten velvollisuuksiensa suorittamisen yhteydessä.
Käsittelyn laajuus kuvataan tarkemmin Liitteessä A (Kuvaus Henkilötietojen käsittelystä ja luettelo hyväksytyistä Henkilötietojen alikäsittelijöistä). Kaikesta muusta henkilötietojen käsittelytarkoituksista on sovittava erikseen.
Osapuolet ovat tietoisia ja ymmärtävät, että Epassi on rekisterinpitäjä kaikkien Asiakkaan työntekijöiden (eli Epassin loppukäyttäjien) Palveluiden käyttöön liittyvien henkilötietojen osalta. Lisäksi Epassi on rekisterinpitäjä myös sellaisten henkilötietojen osalta, joiden käsittely liittyy muun muassa loppukäyttäjille tarkoitettujen säänneltyjen maksupalveluiden tarjoamiseen (henkilökohtaisen maksuvälineen jakelu ja käyttö) ja loppukäyttäjäpalveluihin (kuten Epassi-mobiilisovellukseen).
Asiakas vastaa siitä, että sillä on rekisterinpitäjänä oikeus käsitellä ja siirtää henkilötietoja Epassille tämän Käsittelysopimuksen ja Palvelusopimuksen mukaisesti.
2. VAATIMUSTENMUKAISUUS JA ASIAKKAAN OHJEET
Epassin Palveluiden tarjonnassa noudatetaan aina Tietosuojalainsäädäntöä.
Siltä osin kuin Epassi käsittelee Henkilötietoja Asiakkaan lukuun, Epassi käsittelee Henkilötietoja ainoastaan siinä laajuudessa kuin on tarpeen sen Palvelusopimuksen mukaisten velvollisuuksien täyttämiseksi ja Palvelusopimuksessa tai Asiakkaan tämän Käsittelysopimuksen mukaisesti antamien dokumentoitujen ja lainmukaisten ohjeiden mukaisesti.
Asiakas voi ohjeistaa Epassia Henkilötietojen käsittelystä tämän Käsittelysopimuksen ja Palvelusopimuksen puitteissa. Mikäli Epassi tunnistaa, että Asiakkaan ohjeistus ylittää sen mitä on sovittu tässä Käsittelysopimuksessa tai Palvelusopimuksessa, keskustelee se Asiakkaan kanssa ohjeistuksen toteuttamismahdollisuuksista. Mikäli osapuolet eivät pääse yhteisymmärrykseen ohjeistusten muuttamisesta, käsitellään ohjeistusten muuttaminen uutena ohjeistuksena sopimusmuutoksena Palvelusopimuksen mukaan. Mikäli Asiakkaan kirjallinen ohje ylittää sen, mitä laissa on säädetty tarpeelliseksi, Epassilla on oikeus kohtuulliseen korvaukseen Epassin aiheutuneiden kohtuullisten kulujen mukaisesti tai sen mukaan, mitä on erikseen sovittu Osapuolten välillä.
Jos Epassi tunnistaa, ettei se voi täyttää tämän Käsittelysopimuksen mukaisia velvoitteitaan tai jos se katsoo, että Henkilötietojen käsittelyä koskeva ohje on sovellettavan Tietosuojalainsäädännön vastainen, Epassi ilmoittaa asiasta Asiakkaalle edellyttäen, että mikään sovellettava lainsäädäntö ei kiellä Epassia ilmoittamasta Asiakkaalle.
3. KOLMANSIEN OSAPUOLTEN KÄYTTÄMINEN KÄSITTELYSSÄ
Epassi voi käyttää Henkilötietojen käsittelyyn alikäsittelijöitä sillä edellytyksellä, että
(i) alikäsittelystä sovitaan kirjallisella Käsittelysopimuksella; ja
(ii) alikäsittelijän kanssa solmittava Käsittelysopimus noudattaa olennaisilta osin samankaltaisia henkilötietoja koskevia vaatimuksia kuin Käsittelysopimuksen ehdot.
Epassi ilmoittaa Asiakkaalle kirjallisesti ja viipymättä muutoksesta käytettäviin alikäsittelijöihin (kuten uuden alikäsittelijän käytöstä aiemman korvaamiseksi). Asiakkaalla on oikeus vastustaa muutosta Epassin alikäsittelijöissä kolmenkymmenen (30) päivän kuluessa Epassin ilmoituksesta. Asiakas ja Epassi pyrkivät ratkaisemaan Asiakkaan perustellun vastustuksen juurisyyt niin, että muutos alikäsittelijöihin voidaan tehdä. Jos Asiakas ja Epassi eivät pääse ratkaisuun, jolla muutos alikäsittelijöihin voidaan tehdä Epassin ilmoituksen mukaisesti, Asiakkaalla on oikeus irtisanoa Palvelusopimus siinä sovitulla tavalla.
Epassi vastaa alikäsittelijöidensä suorittamasta Henkilötietojen käsittelystä kuin omastaan. Epassin alikäsittelijät määritellään tämän Käsittelysopimuksen Liitteessä A (Kuvaus Henkilötietojen käsittelystä ja luettelo hyväksytyistä Henkilötietojen alikäsittelijöistä).
4. HENKILÖTIETOJEN KÄSITTELY EU:N/ETA:N ULKOPUOLELLA
Palveluiden ja Palvelusopimuksen toteuttamiseksi Epassi voi siirtää Henkilötietoja EU:n/ETA:n ulkopuolelle kolmansiin maihin. Sijainnit, joihin Henkilötietoja voidaan siirtää, on lueteltu tämän Käsittelysopimuksen Liitteessä A (Kuvaus Henkilötietojen käsittelystä ja luettelo hyväksytyistä Henkilötietojen alikäsittelijöistä).
Mikäli Henkilötietoja siirretään EU:n/ETA:n ulkopuoliseen maahan, Epassi varmistaa, että kaikki kyseiset Henkilötietojen siirrot noudattavat soveltuvaa Tietosuojalainsäädäntöä. Mikäli siirron kohteena oleva EU:n/ETA:n ulkopuolinen maa ei pysty tarjoamaan riittävää tietosuojan tasoa Euroopan komission tietosuojan riittävyyttä koskevan päätöksen perusteella, Epassi vastaa siitä, että siirrot noudattavat sovellettavan Tietosuojalainsäädännön vaatimuksia ja toteuttaa siirtojen vaatimat muut suojatoimet Tietosuojalainsäädännön toteuttamiseksi, kuten asianmukaiset sopimukselliset järjestelyt käyttäen Euroopan komission kansainvälisiin siirtoihin tarkoitettuja vakiosopimuslausekkeita.
5. LUOTTAMUKSELLISUUS
Epassi pitää ja säilyttää Henkilötiedot luottamuksellisina. Epassi ei Palvelusopimuksen aikana luovuta tai siirrä Henkilötietoja kokonaisuudessaan tai osittain kolmannelle osapuolelle, ellei Asiakkaan kanssa nimenomaisesti ja kirjallisesti muuta sovita tai sovellettavassa Tietosuojalainsäädännössä muuta edellytetä, ellei Asiakas anna etukäteen tälle kirjallista valtuutusta tai se on välttämätöntä tämän Käsittelysopimuksen ja Palvelusopimuksen toimivuuden kannalta. Epassi vastaa siitä, että kaikki henkilöt, joilla on oikeus käsitellä henkilötietoja, ovat sitoutuneet salassapitosopimukseen tai heitä koskee lainmukainen vaitiolovelvollisuus.
Asiakas sitoutuu pitämään kaikki tiedot, jotka se saa tietoonsa Epassin turvatoimenpiteistä, järjestelyistä, IT-järjestelmistä tai palveluntarjoajista tai jotka muuten ovat luottamukselliseksi katsottavia, täysin luottamuksellisina ja olemaan luovuttamatta mitään luottamuksellisia tietoja kolmansille osapuolille. Asiakas voi luovuttaa kyseisiä tietoja, jos sovellettavan lainsäädännön mukaan Asiakas on niin velvollinen tekemään.
6. TURVATOIMENPITEET
Kuten tämän Käsittelysopimuksen liitteessä on sovittu, Epassi ylläpitää Henkilötietoja suojaavia operatiivisia ja teknisiä toimenpiteitä kaikkina asianmukaisina ajankohtina kohtuullisesti toteutettavissa ja käytettävissä olevin toimin Henkilötietojen vahingossa tapahtuvalta, luvattomalta tai laittomalta tuhoamiselta, häviämiseltä, muuttamiselta, luovuttamiselta tai pääsyltä. Epassi toteuttaa vähintään seuraavat kohtuullisesti vaadittavat toimenpiteet soveltuvin osin:
(i) Henkilötietojen pseudonymisointi ja salaus Tietosuojalainsäädännön niin edellyttäessä;
(ii) Henkilötietojen käsittelyjärjestelmien ja palveluiden jatkuvan luottamuksellisuuden, eheyden, käytettävyyden ja vikasietoisuuden takaaminen kaikkina aikoina;
(iii) Henkilötietojen saatavuuden ja niihin pääsyn palauttaminen nopeasti fyysisen tai teknisen vian sattuessa; ja
(iv) teknisten ja organisatoristen toimenpiteiden tehokkuuden testaaminen, tutkiminen ja arvioiminen säännöllisesti Henkilötietojen käsittelyn turvallisuuden varmistamiseksi.
Epassi rajoittaa pääsyn Henkilötietoihin vain valtuutetulle ja asianmukaisesti koulutetulle henkilöstölle, jolla on tarve päästä kyseisiin tietoihin ja joita sitovat asianmukaiset salassapitovelvollisuudet.
7. TIETOTURVALOUKKAUS
Tietoturvaloukkauksen sattuessa Epassi ilmoittaa asiasta Asiakkaalle kirjallisesti ilman aiheetonta viivytystä, kun Epassi on tullut tietoiseksi Tietoturvaloukkauksesta.
Epassin ilmoitus tietoturvaloukkauksesta sisältää vähintään seuraavat tiedot:
(i) kuvaus Tietoturvaloukkauksen luonteesta, mukaan lukien mahdollisuuksien mukaan asianomaisten Rekisteröityjen ryhmät ja arvioidut lukumäärät sekä Henkilötietotyyppien ryhmät ja arvioidut lukumäärät
(ii) kuvaus Tietoturvaloukkauksen todennäköisistä seurauksista
(iii) kuvaus toimenpiteistä, joita Epassi on ehdottanut tai jotka se on toteuttanut Tietoturvaloukkauksen johdosta, tarvittaessa myös toimenpiteet mahdollisten haittavaikutusten lieventämiseksi.
Mikäli Epassilla ei ole vielä hallussaan kaikkea tietoturvaloukkaukseen liittyvää tietoa Epassi joka tapauksessa toimittaa Asiakkaalle kohtuullisen yksityiskohtaisen kirjallisen ilmoituksen tietoonsa tulleesta Tietoturvaloukkauksesta. Epassilla on oikeus toimittaa ilmoitus myös osissa, mikäli kaikkia tietoja ei ole ilmoituksen hetkellä saatavilla.
8. TARKASTUSOIKEUS
Asiakkaalla on oikeus toteuttaa tarkastus Epassin tämän Käsittelysopimuksen mukaisia käsittelytoimia koskien varmistaakseen Palvelusopimuksen nojalla käsiteltäville Henkilötiedoille tarjottavan suojan ja tietoturvan tason.
Tarkastusoikeutta käyttäessä Asiakkaan tulee käyttää tunnistettua, riippumatonta kolmannen osapuolen toimijaa, jolla on todistetusti kokemusta alalta, ja jonka kanssa Asiakas on solminut erillisen sopimuksen Epassin ja Henkilötietojen luottamuksellisuuden suojaamiseksi. Kolmannen osapuolen toimija ei saa olla Epassin suora kilpailija.
Tarkastuksen aikataulu, tapa ja laajuus sovitaan etukäteen Osapuolten välillä. Tarkastus ei saa vaarantaa Epassin palvelun saatavuutta, laatua, turvallisuutta tai luottamuksellisuutta Epassin muille asiakkaille. Mikäli tarkastus ei tunnista olennaisia puutteita Epassin toiminnassa Asiakas maksaa kaikki tarkastukseen liittyvät kustannukset. Tarkastus voidaan sopia alkamaan aikaisintaan 30 kalenteripäivän kuluttua siitä, kun Epassi on vastaanottanut ilmoituksen tarkastuksen suorittamisesta.
Mikäli Henkilötietojen käsittelyyn liittyvä tarkastuspyyntö saadaan suoraan toimivaltaiselta valvontaviranomaiselta, Epassi tekee huolellisesti yhteistyötä Asiakkaan kanssa kaikkien pyyntöjen vastaamiseksi.
9. PÄÄSY HENKILÖTIETOIHIN JA REKISTERÖITYJEN OIKEUDET
Asiakkaan kirjallisesta pyynnöstä ja Tietosuojalainsäädännön noudattamiseksi Epassi avustaa Asiakasta toteuttamaan Henkilötietoihin kohdistuvia Tietosuojalainsäädännön mukaisia pyyntöjä mm. (i) toimittaa Asiakkaalle jäljennöksen yksilöiden Henkilötiedoista konkreettisessa muodossa; (ii) korjaa, estää tai poistaa yksilöiden Henkilötietoja; (iii) toimittaa Asiakkaalle tämän pyytämät tiedot ja tekee tämän kohtuullisesta pyynnöstä Palvelusopimuksen mukaiseen Henkilötietojen käsittelyyn liittyen yhteistyötä esimerkiksi avustamalla Rekisteröityjen oikeuksien käyttämisen helpottamisessa ja (iv) auttaa Asiakasta tämän kohtuullisesta pyynnöstä toimittamaan Henkilötietojen käsittelyn kohteena oleville yksilöille heidän pyytämänsä käsittelyä koskevat tiedot.
Mikäli Asiakas tätä vaatii, Epassi auttaa Asiakasta toteuttamaan muita sen Tietosuojalainsäädännöstä johtuvia velvollisuuksia kuten tietosuojaa koskevasta vaikutustenarvioinnista ja mahdollisesta ennakkokuulemisesta säädettyjä velvollisuuksia ottaen huomioon käsittelyn luonteen ja Epassin saatavilla olevat tiedot. Osapuolet sopivat erikseen tällaisen avustuksen tarpeesta ja laajuudesta, jonka seurauksena Epassilla on oikeus veloittaa Asiakkaalta tälle koituneet kohtuulliset kulut.
10. VASTUU
Palvelusopimuksen vastuuta koskevia ehtoja sovelletaan tähän Käsittelysopimukseen.
Osapuolet sopivat, että vastuu valvontaviranomaisen määräämistä hallinnollisista sakoista tai Rekisteröityjen vaateista jakautuu Osapuolten kesken vastuiden mukaan. Näin ollen se Osapuoli, joka on valvontaviranomaisen tai kyseisten sakkojen tai vahingonkorvausten määräämiseen valtuutetun toimivaltaisen tuomioistuimen lopullisen ratkaisun mukaan rikkonut Tietosuojalainsäädännön mukaisia lakisääteisiä velvoitteitansa, vastaa tämä kyseessä olevien sakkojen maksamisesta tai vahinkojen korvaamisesta. Mikäli kummankin Osapuolen katsotaan epäonnistuneen velvoitteidensa täyttämisessä, maksettavat sakot tai vahingonkorvaukset jaetaan Osapuolten kesken Osapuolten syyllisyyden mukaan.
11. SOVELLETTAVA LAKI JA RIIDANRATKAISU
Palvelusopimuksen sovellettavaa lakia ja riidanratkaisua koskevia ehtoja sovelletaan tähän Käsittelysopimukseen.
12. MUUT EHDOT
Tämä Käsittelysopimus on voimassa Palvelusopimuksen voimassaoloajan sekä Palvelusopimuksen päättymisen jälkeen niin kauan kuin Epassi käsittelee Henkilötietojen Asiakkaan lukuun.
Sopimuksen päättyessä Epassi joko poistaa tai Asiakkaan kirjallisesta pyynnöstä siirtää tämän Käsittelysopimuksen mukaisesti käsittelemänsä henkilötiedot Asiakkaalle.
Lukuun ottamatta sitä, mitä on yllä erikseen sovittu, jotta tähän Käsittelysopimukseen mahdollisesti tehtävät muutokset astuvat voimaan, ne on tehtävä kirjallisesti ja kummankin Osapuolen on ne asianmukaisesti hyväksyttävä.
Kummankaan Osapuolen tämän Käsittelysopimuksen mukaisia oikeuksia tai velvollisuuksia ei voi siirtää kokonaisuudessaan tai osittain ilman toisen Osapuolen etukäteen antamaa kirjallista suostumusta, ellei tässä Käsittelysopimuksessa toisin määrätä tai ellei kyseistä siirtoa tehdä kyseessä olevan Osapuolen koko liiketoiminnan siirron yhteydessä.
Alla mainitut liitteet ovat erottamaton osa Käsittelysopimusta.
13. LIITTEET
Tämä Käsittelysopimus sisältää seuraavat liitteet:
Liite A: Kuvaus Henkilötietojen käsittelystä ja luettelo hyväksytyistä Henkilötietojen käsittelijöistä
Liite A
Kuvaus Henkilötietojen käsittelystä
Epassi tarjoaa Rekisterinpitäjälle palveluita, joihin sisältyy seuraavien osalta Henkilötietojen käsittelijän suorittamaa Henkilötietojen käsittelyä alla tarkemmin määritellyn mukaisesti: (a) Henkilötietojen käsittelyn luonne ja tarkoitus, (b) Henkilötietojen tyyppi ja Rekisteröityjen ryhmät, (c) sovellettavat tietoturvatoimenpiteet ja (d) Henkilötietojen käsittelyn kesto.
(a) Henkilötietojen käsittelyn luonne ja tarkoitus
Epassi käsittelee Rekisterinpitäjän ja Epassin välisessä Palvelusopimuksessa sovitussa laajuudessa Rekisterinpitäjän työsuhdeasioihin liittyviä Henkilötietoja Palvelun tarjoamiseksi Rekisterinpitäjälle.
(b) Henkilötietojen tyyppi ja Rekisteröityjen ryhmät
Rekisterinpitäjän työntekijöiden, jotka ovat Epassin Palvelun kautta tarjottavien työsuhde-etujen vastaanottajia ja edunsaajia, käsiteltäviä Henkilötietoja ovat seuraavat:
nimi, puhelinnumero, sähköpostiosoite, työntekijän tunnistenumero ja kyseiselle loppukäyttäjälle osoitettujen työsuhde-etujen määrä ja luonne.
(c) Sovellettavat toimenpiteet
Henkilötietoja siirretään Epassille turvallisessa kanavassa synkronoidun ja verkkopalveluun liitetyn käyttöliittymän kautta tai muulla Rekisterinpitäjän kanssa sovitulla tavalla (esimerkiksi Rekisterinpitäjän tietoturvallisen sähköpostin kautta Rekisterinpitäjän omalla vastuulla) Palvelun alkumäärityksen suorittamiseksi Rekisterinpitäjän työntekijöitä varten.
Epassi suorittaa Rekisterinpitäjälle tarkoitettujen palautustietojen jatkuvan käsittelyn ja toimittamisen verkkopalvelunsa kautta Rekisterinpitäjän valtuutetuille edustajille. Rekisterinpitäjän puolelta verkkopalvelun käyttö on suojattu valtuutettujen käyttäjätunnusten ja ‑salasanojen avulla. Lisätietoja Epassin verkkopalvelujärjestelmän tietoturvatoimenpiteistä toimitetaan Rekisterinpitäjälle tämän pyynnöstä.
(d) Henkilötietojen käsittelyn kesto
Henkilötietoja käsitellään koko Palvelusopimuksen keston ajan ja tämän jälkeen niin kauan kuin on tarpeen Palvelunsopimuksen ja sovellettavan tietosuojalainsäädännön ja/tai toimivaltaisten viranomaisten pyyntöjen mukaisesti.
Luettelo hyväksytyistä Henkilötietojen alikäsittelijöistä
|
Palvelun nimi |
Käyttö |
Käsittelyn sijainti |
Yrityksen nimi ja osoite |
|
Amazon Web Services |
Verkkopalvelun toiminnallisuuksien toteutus ja infrastruktuurin hosting |
EU (sopimuksellisesti rajattu) |
Amazon Web Services EMEA SARL 38 Avenue John F. Kennedy, L-1855, Luxembourg
|
|
Apsis |
Epassi palvelun käyttöön kiinteästi liittyvä viestintä edunsaajille |
Ruotsi |
APSIS International AB |
|
Databricks |
Kommunikointi työnantaja-asiakkaille ja tämän pyynnöstä tämän työntekijöille |
EU (sopimuksellisesti rajattu) |
Databricks Inc., 160 Spear Street, Suite 1300, San Francisco, CA 94105 |
|
Zendesk Inc. |
Tukityökalu asiakastuen toimittamisessa |
EU (sopimuksellisesti rajattu) |
Zendesk, Inc. |
|
Freshworks
|
Tukityökalu asiakastuen toimittamisessa |
EEA (sopimuksellisesti rajattu) |
Freshworks GmbH Neue Grünstraße 17 10179 Berlin Saksa |
|
Hetzner |
Verkkopalvelualustan hosting |
Saksa |
Hetzner Online GmbH |
|
Hubspot |
Asiakasraportoinnin työkalu sekä asiakaskommunikaatio asiakkaalle ja edunsaajille |
EU (sopimuksellisesti rajattu) |
Hubspot Ireland Ltd, 1 Sir John Rogerson’s Quay, Dublin, Ireland
|
|
Microsoft 360 |
Saas-palvelua koskevista asiakirjoista viestiminen ja niiden käsittely |
EU (Data boundary) |
Microsoft Ireland Operations, Ltd. |
|
NetSuite |
Toiminnanohjausjärjestelmä |
Yhdistynyt kuningaskunta |
Gräsantörmä 2 |
|
Truesec |
Palvelun ja siihen liittyvien teknisten ympäristöjen tietoturvan valvonta ja raportointi |
Ruotsi |
Truesec AB Luntmakargatan 18, 111 37 Stockholm, Sverige
|
|
VIP District (Epassi konserniyhtiö) |
Alikäsittelijää käytetään sopimuksesta Epassin mahdollisten lisäpalveluiden toteutuksessa |
Espanja |
VIP District SL, Avda. De Burgos, 16-D, Oficina 11 Izquierda, 28001 Madrid (Spain)
|
Data Processing Agreement
Parties:
Epassi Finland Oy (Business ID 3220764-7) and Epassi Clearing Oy (Business ID 2872241-9) acting as joint controllers (hereinafter referred to, depending on the context, together or separately as “Epassi”) act as processors on behalf of the Customer who has entered into the Service Agreement with Epassi (either “Customer” or “Controller”) as described in this agreement.
Epassi and the Customer are hereinafter referred to individually as a “Party” and collectively as the “Parties”.
“Data Protection Legislation” means national and EU legislation concerning data protection, such as the General Data Protection Regulation (“GDPR”, EU 2016/679). Terms related to data protection are used in the meaning defined by the GDPR.
1. Subject and purpose
This personal data processing agreement (hereinafter the “Processing Agreement”) applies to the processing of personal data as part of the employer-customers’ Epassi service agreement (the “Service Agreement”), under which Epassi provides services to the Customer (the “Services”).
This Processing Agreement defines the obligations of the Parties regarding data protection and compliance with Data Protection Legislation. The Parties (and their representatives) must comply with this Processing Agreement in the performance of their obligations under the Service Agreement.
The scope of processing is described in more detail in Appendix A (Description of Personal Data Processing and list of approved sub-processors). Any other processing purposes of personal data must be agreed upon separately.
The Parties are aware and understand that Epassi is the controller for all personal data related to the use of the Services by the Customer’s employees (i.e., Epassi’s end users). Additionally, Epassi is the controller for personal data related to, among other things, the provision of regulated payment services intended for end users (distribution and use of personal payment instruments) and end-user services (such as the Epassi mobile application).
The Customer is responsible for ensuring that, as the controller, it has the right to process and transfer personal data to Epassi in accordance with this Processing Agreement and the Service Agreement.
2. Compliance and Customer's instructions
Epassi shall comply with the Data Protection Laws while providing the Services.
To the extent that Epassi is processing Personal Data on behalf of the Customer, Epassi shall process Personal Data solely to the extent necessary for fulfilling their obligations under the Service Agreement and in accordance with the documented and lawful instructions expressly provided in the Service Agreement or this Data Processing Agreement.
The Customer can instruct Epassi on processing of Personal Data under this Data Processing Agreement. Should Epassi recognize that any instructions of the Customer go beyond what has been agreed in this Data Processing Agreement or the Service Agreement, Epassi shall discuss the possibilities of implementing the Customer’s instructions. If the Parties do not reach a mutual understanding regarding the modification of the instructions, the modification of the instructions shall be treated as a new instruction as a contractual amendment in accordance with the Service Agreement. If the Customer’s written instruction exceeds what is required by law, Epassi has the right to reasonable compensation in accordance with the reasonable costs incurred by Epassi or as otherwise agreed between the Parties.
Should Epassi identify that it can not fulfil its obligations under this Data Processing Agreement or if Epassi is of the view that an instruction regarding the processing of Personal Data would be in breach of applicable Data Protection Laws, Epassi shall inform the Customer thereof, unless Epassi is prohibited from notifying the Customer under the applicable laws
3. Use of third parties in processing of personal data
Epassi may use sub-processors for the processing of Personal Data provided that
(i) the sub-processing is agreed upon in a written Processing Agreement; and
(ii) the Processing Agreement concluded with the sub-processor complies in all material respects with similar requirements concerning personal data as the terms of this Processing Agreement.
Epassi shall notify the Customer in writing and without delay of any changes to the sub-processors used (such as the use of a new sub-processor to replace a previous one). The Customer has the right to object to the change in Epassi’s sub-processors within thirty (30) days of Epassi’s notification. The Customer and Epassi shall strive to resolve the root causes of the Customer’s justified objection so that the change to the sub-processors can be made. If the Customer and Epassi do not reach a solution that allows the change to the sub-processors to be made as per Epassi’s notification, the Customer has the right to terminate the Service Agreement in the manner agreed therein.
Epassi is responsible for the processing of Personal Data carried out by its sub-processors as if it were its own. Epassi’s sub-processors are defined in Appendix A of this Processing Agreement (Description of Personal Data Processing and list of approved sub-processors)
4. Processing personal data outside of EU/EEA
For the implementation of the Services and the Service Agreement, Epassi may transfer Personal Data to third countries outside the EU/EEA. The locations to which Personal Data may be transferred are listed in Appendix A of this Processing Agreement (Description of Personal Data Processing and list of approved sub-processors).
If Personal Data is transferred to a country outside the EU/EEA, Epassi ensures that all such transfers of Personal Data comply with the applicable Data Protection Legislation. If the third country to which the data is transferred does not provide an adequate level of data protection based on a decision of adequacy by the European Commission, Epassi is responsible for ensuring that the transfers comply with the requirements of the applicable Data Protection Legislation and implements the additional safeguards required for the transfers under the Data Protection Legislation, such as appropriate contractual arrangements using the European Commission’s standard contractual clauses for international transfers.
5. Confidentiality
Epassi keeps and retains the Personal Data confidential. During the term of the Service Agreement, Epassi does not disclose or transfer the Personal Data, in whole or in part, to a third party unless otherwise expressly and in writing agreed with the Customer, or unless otherwise required by applicable Data Protection Legislation, or unless the Customer has given prior written authorization for this, or it is necessary for the functionality of this Processing Agreement and the Service Agreement. Epassi is responsible for ensuring that all persons who have the right to process personal data are bound by a confidentiality agreement or are subject to a statutory duty of confidentiality.
The Customer undertakes to keep all information it becomes aware of regarding Epassi’s security measures, arrangements, IT systems, or service providers, or which is otherwise considered confidential, strictly confidential and not to disclose any confidential information to third parties. The Customer may disclose such information if, under applicable legislation, the Customer is obliged to do so.
6. Data security
As agreed in the appendix to this Processing Agreement, Epassi maintains operational and technical measures protecting Personal Data at all appropriate times with reasonably implementable and available actions to protect Personal Data from accidental, unauthorized, or unlawful destruction, loss, alteration, disclosure, or access. Epassi implements at least the following reasonably required measures, as applicable:
(i) Pseudonymization and encryption of Personal Data where required by Data Protection Legislation;
(ii) Ensuring the ongoing confidentiality, integrity, availability, and resilience of Personal Data processing systems and services at all times;
(iii) The ability to restore the availability of and access to Personal Data quickly in the event of a physical or technical incident; and
(iv) Regular testing, assessment, and evaluation of the effectiveness of technical and organizational measures to ensure the security of Personal Data processing.
Epassi restricts access to Personal Data only to authorized and appropriately trained personnel who need access to such data and who are bound by appropriate confidentiality obligations.
7. Data breach
In the event of a data breach, Epassi shall notify the Customer in writing without undue delay once Epassi becomes aware of the data breach
Epassi’s notification of the data breach shall include at least the following information:
(i) a description of the nature of the data breach, including, where possible, the categories and approximate number of affected Data Subjects and the categories and approximate number of Personal Data records concerned;
(ii) a description of the likely consequences of the data breach; and
(iii) a description of the measures Epassi has proposed or implemented as a result of the data breach, including, where appropriate, measures to mitigate its possible adverse effects.
If Epassi does not yet have all the information related to the data breach, Epassi shall in any case provide the Customer with a reasonably detailed written notification of the data breach that has come to its attention. Epassi has the right to deliver the notification in parts if all information is not available at the time of the initial notification.
8. RIGHT TO AUDIT
The Customer has the right to carry out an audit concerning Epassi’s processing activities under this Processing Agreement in order to ensure the level of protection and data security provided for the Personal Data processed under the Service Agreement.
When exercising the right to audit, the Customer must use a recognized, independent third-party entity with proven experience in the field, and with whom the Customer has entered into a separate agreement to protect the confidentiality of Epassi and the Personal Data. The third-party entity must not be a direct competitor of Epassi.
The schedule, method, and scope of the audit shall be agreed in advance between the Parties. The audit must not compromise the availability, quality, security, or confidentiality of Epassi’s services to other customers. If the audit does not identify material deficiencies in Epassi’s operations, the Customer shall bear all costs related to the audit. The audit may be scheduled to begin no earlier than 30 calendar days after Epassi has received notice of the audit.
If a request for an audit related to the processing of Personal Data is received directly from a competent supervisory authority, Epassi shall cooperate diligently with the Customer in responding to all such requests.
9. ACCESS TO PERSONAL DATA AND DATA SUBJECTS’ RIGHTS
At the Customer’s written request and in compliance with Data Protection Legislation, Epassi shall assist the Customer in fulfilling requests concerning Personal Data in accordance with Data Protection Legislation, including:
(i) providing the Customer with a copy of individuals’ Personal Data in a tangible form;
(ii) correcting, blocking, or deleting individuals’ Personal Data;
(iii) providing the Customer with the requested information and, upon reasonable request, cooperating in matters related to the processing of Personal Data under the Service Agreement, for example by assisting in facilitating the exercise of Data Subjects’ rights; and
(iv) assisting the Customer, upon reasonable request, in providing the individuals whose Personal Data is being processed with the information they have requested regarding the processing.
If the Customer so requires, Epassi shall assist the Customer in fulfilling other obligations arising from Data Protection Legislation, such as obligations related to data protection impact assessments and possible prior consultations, taking into account the nature of the processing and the information available to Epassi. The Parties shall separately agree on the need and scope of such assistance, and Epassi shall have the right to charge the Customer for the reasonable costs incurred.
10. Liability
The liability terms of the Service Agreement apply to this Processing Agreement.
The Parties agree that liability for administrative fines imposed by a supervisory authority or claims by Data Subjects shall be allocated between the Parties according to their respective responsibilities. Accordingly, the Party that, according to the final decision of the supervisory authority or the competent court authorized to impose such fines or damages, has violated its statutory obligations under Data Protection Legislation, shall be responsible for paying the fines or compensating the damages in question. If both Parties are found to have failed in fulfilling their obligations, the fines or damages shall be divided between the Parties according to their respective degrees of fault.
11. Applicable law and dispute resolution
The provisions on applicable law and dispute resolution in the Service Agreement apply to this Processing Agreement.
12. Other terms
This Processing Agreement shall remain in force for the duration of the Service Agreement and after the termination of the Service Agreement for as long as Epassi processes Personal Data on behalf of the Customer.
Upon termination of the agreement, Epassi shall either delete or, at the Customer’s written request, transfer the Personal Data it has processed under this Processing Agreement to the Customer.
Except as otherwise expressly agreed above, any amendments to this Processing Agreement shall be made in writing and duly accepted by both Parties.
Neither Party may assign its rights or obligations under this Processing Agreement, in whole or in part, without the prior written consent of the other Party, unless otherwise provided in this Processing Agreement or unless such assignment is made in connection with the transfer of the entire business of the assigning Party.
The appendices listed below are an integral part of this Processing Agreement.
13. Appendices
This Processing Agreement includes the following appendices:
Appendix A: Description of the processing of Personal Data and a list of Sub-processors
Appendix A
Description on the Processing of Personal Data
Epassi performs services to the Controller that will include processing of Personal Data by the processor as further specified below with respect to: (a) the nature and purpose of the processing of Personal Data; (b) the type of Personal Data and categories of Data Subjects; (c) the applicable information security measures; and (d) duration of the processing of Personal Data under the Service Agreement, as follows:
(a) the nature and purpose of the processing of Personal Data
Epassi processes the Controller’s employment related Personal Data for the purposes of providing the Controller with the Services agreed in the Service Agreement, i.a. the offering, assignment, management and reporting of use of non-taxable or tax-subsidized employee benefits and/or payment services, in the scope agreed between the Controller and Epassi in the Service Agreement.
(b) the type of Personal Data and categories of Data Subjects
The Controller’s employees’, who are the recipients and beneficiaries of the employment benefits offered through Epassi’s Service Personal Data as follows:
Name, phone number, e-mail address, employee identification number and amount and nature of employment benefits allocated to such end-user.
(c) the description of the applicable security measures
Personal data is transferred to Epassi in a secure channel through a sync-up interface connected to the Online service, or as otherwise agreed with the Controller (e.g. through the Controller’s secure e-mail, at the Controller’s risk), for the initial set-up of the Service for the employees of the Controller.
Epassi delivers the continuous processing and delivery of return data to the Controller through its Online service to the rightly authorized representative(s) of the Controller. Access to the Online service on the Controller’s side is protected via authorized user logins and passwords. Further information on Epassi’s Online service’s system security measures will be delivered to the Controller at the Controller’s request.
(d) duration of the processing of Personal Data
The Personal Data is processed for the full duration of the Service Agreement and for any additional duration thereafter as required to complete the processor’s duties in accordance with the Service Agreement and applicable Data Protection Laws and/or requests of competent authorities.
List of Sub-processors
|
Name of the service |
Use |
Location |
Name of the company, Location / Address |
|
Amazon Web Services |
We use AWS for the technical implementation of our service, including infrastructure, functionalities, and hosting services. |
EEA |
Amazon Web Services EMEA SARL 38 Avenue John F. Kennedy, L-1855, Luxembourg
|
|
Apsis |
We use Apsis for communication with the customer and end users as agreed in the contract. |
Sweden |
APSIS International AB |
|
Databricks |
We use Databricks for reporting and statistics related to the service. |
EU |
Databricks Inc., 160 Spear Street, Suite 1300, San Francisco, CA 94105 |
|
Zendesk Inc. |
We use Zendesk as our customer relationship management system and for end-customer support. |
EU (contractual restriction) |
Zendesk, Inc. |
|
Freshworks
|
We use Freshworks as our customer relationship management system and for end-customer support. |
EEA |
Gräsantörmä 2 |
|
Hetzner |
Hetzner is Epassi’s primary hosting provider. |
Germany |
Hetzner Online GmbH |
|
Hubspot |
We use Hubspot for reporting and customer contact related to the service according to customer instructions. |
EU |
Hubspot Ireland Ltd, 1 Sir John Rogerson’s Quay, Dublin, Ireland
|
|
Microsoft |
We use Microsoft services as part of our operations and for managing customer and service-related personal data. |
EU (Data boundary) |
Microsoft Ireland Operations, Ltd. |
|
NetSuite |
Netsuite is the Epassi Group’s primary invoicing system and processes personal data related to invoices and billing. |
UK |
Oracle Corporation UK Limited |
|
Truesec |
Truesec provides us with cybersecurity services, and its incident reporting system may process related personal data. |
Sweden |
Truesec AB Luntmakargatan 18, 111 37 Stockholm, Sverige
|
|
VIP District (Epassi subsidiary) |
If the contract specifies that VIP District will deliver the service, they process personal data to provide the service. |
Spain |
VIP District SL, Avda. De Burgos, 16-D, Oficina 11 Izquierda, 28001 Madrid (Spain)
|
PERSONUPPGIFTSBITRÄDESAVTAL
PARTER:
Epassi Finland Oy (FO-nummer 3220764-7) och Epassi Clearing Oy (FO-nummer 2872241-9), vilka agerar som gemensamt personuppgiftsansvariga (nedan, beroende på sammanhanget, tillsammans eller separat benämnda "Epassi"), agerar som personuppgiftsbiträden för den kund som har ingått Serviceavtalet med Epassi (antingen "Kunden" eller "Personuppgiftsansvarig") för Kundens räkning på det sätt som beskrivs nedan i detta avtal.
Epassi och Kunden benämns nedan var för sig "Part" och tillsammans "Parterna".
Med "Dataskyddslagstiftning" avses nationell lagstiftning och EU-lagstiftning om dataskydd, såsom den allmänna dataskyddsförordningen ("GDPR", EU 2016/679). Termer som hänför sig till dataskydd används i den betydelse som anges i GDPR.
1. SYFTE OCH ÄNDAMÅL
Detta avtal om behandling av personuppgifter (nedan "Personuppgiftsbiträdesavtalet") tillämpas på behandlingen av personuppgifter som en del av arbetsgivarkundernas Epassi-serviceavtal ("Serviceavtalet"), enligt vilket Epassi tillhandahåller Kunden tjänster ("Tjänsterna").
I detta Personuppgiftsbiträdesavtal fastställs Parternas skyldigheter avseende dataskydd och efterlevnad av Dataskyddslagstiftningen. Parterna (och deras företrädare) ska iaktta detta Personuppgiftsbiträdesavtal vid fullgörandet av sina skyldigheter enligt Serviceavtalet.
Behandlingens omfattning beskrivs närmare i Bilaga A (Beskrivning av behandlingen av personuppgifter och förteckning över godkända underbiträden). Alla övriga ändamål för behandling av personuppgifter ska avtalas separat.
Parterna är medvetna om och förstår att Epassi är personuppgiftsansvarig för alla personuppgifter som hänför sig till Kundens anställdas (dvs. Epassis slutanvändares) användning av Tjänsterna. Dessutom är Epassi personuppgiftsansvarig även för sådana personuppgifter vars behandling bland annat hänför sig till tillhandahållandet av reglerade betaltjänster avsedda för slutanvändare (distribution och användning av det personliga betalningsinstrumentet) och till slutanvändartjänster (såsom Epassis mobilapplikation).
Kunden ansvarar för att Kunden, i egenskap av personuppgiftsansvarig, har rätt att behandla och överföra personuppgifter till Epassi i enlighet med detta Personuppgiftsbiträdesavtal och Serviceavtalet.
2. EFTERLEVNAD OCH KUNDENS INSTRUKTIONER
Vid tillhandahållandet av Epassis Tjänster iakttas alltid Dataskyddslagstiftningen.
I den mån Epassi behandlar Personuppgifter för Kundens räkning, behandlar Epassi Personuppgifter endast i den omfattning som är nödvändig för att fullgöra sina skyldigheter enligt Serviceavtalet och i enlighet med de dokumenterade och lagenliga instruktioner som Kunden lämnat i Serviceavtalet eller i enlighet med detta Personuppgiftsbiträdesavtal.
Kunden kan instruera Epassi om behandlingen av Personuppgifter inom ramen för detta Personuppgiftsbiträdesavtal och Serviceavtalet. Om Epassi konstaterar att Kundens instruktion går utöver vad som avtalats i detta Personuppgiftsbiträdesavtal eller Serviceavtalet, ska Epassi diskutera med Kunden möjligheterna att genomföra instruktionen. Om Parterna inte når en gemensam förståelse om ändringen av instruktionerna, ska ändringen av instruktionerna behandlas som en ny instruktion i form av en avtalsändring enligt Serviceavtalet. Om Kundens skriftliga instruktion går utöver vad som krävs enligt lag, har Epassi rätt till skälig ersättning motsvarande Epassis skäliga kostnader, eller enligt vad som separat avtalats mellan Parterna.
Om Epassi konstaterar att Epassi inte kan fullgöra sina skyldigheter enligt detta Personuppgiftsbiträdesavtal, eller om Epassi anser att en instruktion om behandling av Personuppgifter strider mot tillämplig Dataskyddslagstiftning, ska Epassi underrätta Kunden om detta, förutsatt att Epassi inte enligt tillämplig lagstiftning är förhindrat att underrätta Kunden.
3. ANLITANDE AV TREDJE PART VID BEHANDLINGEN
Epassi får anlita underbiträden för behandlingen av Personuppgifter under förutsättning att
(i) underbehandlingen avtalas genom ett skriftligt personuppgiftsbiträdesavtal; och
(ii) det personuppgiftsbiträdesavtal som ingås med underbiträdet i allt väsentligt uppfyller motsvarande krav avseende personuppgifter som villkoren i detta Personuppgiftsbiträdesavtal.
Epassi ska skriftligen och utan dröjsmål underrätta Kunden om ändringar i de underbiträden som anlitas (såsom anlitande av ett nytt underbiträde som ersätter ett tidigare). Kunden har rätt att invända mot en ändring av Epassis underbiträden inom trettio (30) dagar från Epassis meddelande. Kunden och Epassi ska sträva efter att lösa grundorsakerna till Kundens befogade invändning så att ändringen av underbiträdet kan genomföras. Om Kunden och Epassi inte når en lösning som gör det möjligt att genomföra ändringen i enlighet med Epassis meddelande, har Kunden rätt att säga upp Serviceavtalet på det sätt som avtalats däri.
Epassi ansvarar för den behandling av Personuppgifter som utförs av dess underbiträden som om den vore Epassis egen. Epassis underbiträden anges i Bilaga A till detta Personuppgiftsbiträdesavtal (Beskrivning av behandlingen av personuppgifter och förteckning över godkända underbiträden).
4. BEHANDLING AV PERSONUPPGIFTER UTANFÖR EU/EES
För att genomföra Tjänsterna och Serviceavtalet kan Epassi överföra Personuppgifter till tredjeländer utanför EU/EES. De platser till vilka Personuppgifter kan överföras anges i Bilaga A till detta Personuppgiftsbiträdesavtal (Beskrivning av behandlingen av personuppgifter och förteckning över godkända underbiträden).
Om Personuppgifter överförs till ett land utanför EU/EES, säkerställer Epassi att alla sådana överföringar av Personuppgifter sker i enlighet med tillämplig Dataskyddslagstiftning. Om det land utanför EU/EES till vilket överföringen sker inte kan erbjuda en tillräcklig skyddsnivå enligt Europeiska kommissionens beslut om adekvat skyddsnivå, ansvarar Epassi för att överföringarna uppfyller kraven i tillämplig Dataskyddslagstiftning och genomför de ytterligare skyddsåtgärder som krävs för överföringarna för att fullgöra Dataskyddslagstiftningen, såsom lämpliga avtalsarrangemang med tillämpning av Europeiska kommissionens standardavtalsklausuler för internationella överföringar.
5. SEKRETESS
Epassi håller och bevarar Personuppgifterna konfidentiella. Epassi lämnar inte ut eller överför Personuppgifter, helt eller delvis, till tredje part under Serviceavtalets giltighetstid, såvida inte annat uttryckligen och skriftligen avtalats med Kunden eller annat krävs enligt tillämplig Dataskyddslagstiftning, såvida inte Kunden på förhand har gett sitt skriftliga tillstånd till detta, eller om det är nödvändigt för att detta Personuppgiftsbiträdesavtal och Serviceavtalet ska fungera. Epassi ansvarar för att alla personer som har rätt att behandla personuppgifter har ingått ett sekretessavtal eller omfattas av lagstadgad tystnadsplikt.
Kunden förbinder sig att hålla all information som Kunden får kännedom om avseende Epassis säkerhetsåtgärder, arrangemang, IT-system eller tjänsteleverantörer, eller som annars anses vara konfidentiell, strikt konfidentiell, och att inte lämna ut sådan konfidentiell information till tredje part. Kunden får lämna ut sådan information om Kunden enligt tillämplig lagstiftning är skyldig att göra det
6. SÄKERHETSÅTGÄRDER
Såsom avtalats i bilagan till detta Personuppgiftsbiträdesavtal upprätthåller Epassi vid alla relevanta tidpunkter operativa och tekniska åtgärder som skyddar Personuppgifter, genom rimligen genomförbara och tillgängliga åtgärder för att skydda Personuppgifter mot oavsiktlig, obehörig eller olaglig förstöring, förlust, ändring, utlämnande eller åtkomst. Epassi genomför åtminstone följande rimligen nödvändiga åtgärder, i tillämpliga delar:
(i) Pseudonymisering och kryptering av Personuppgifter när Dataskyddslagstiftningen så förutsätter;
(ii) Säkerställande av fortlöpande konfidentialitet, integritet, tillgänglighet och motståndskraft hos systemen och tjänsterna för behandling av Personuppgifter, vid alla tidpunkter;
(iii) Förmåga att snabbt återställa tillgången till och åtkomsten till Personuppgifter vid en fysisk eller teknisk incident; och
(iv) Regelbunden testning, undersökning och utvärdering av effektiviteten hos de tekniska och organisatoriska åtgärderna för att säkerställa säkerheten vid behandlingen av Personuppgifter.
Epassi begränsar åtkomsten till Personuppgifter till endast auktoriserad och lämpligt utbildad personal som har behov av åtkomst till uppgifterna i fråga och som är bundna av lämpliga sekretesskyldigheter.
7. PERSONUPPGIFTSINCIDENT
Vid en Personuppgiftsincident ska Epassi skriftligen underrätta Kunden utan onödigt dröjsmål efter att Epassi fått kännedom om Personuppgiftsincidenten.
Epassis meddelande om Personuppgiftsincidenten ska innehålla åtminstone följande uppgifter:
(i) En beskrivning av Personuppgiftsincidentens karaktär, inklusive, om möjligt, kategorierna av och det uppskattade antalet berörda Registrerade samt kategorierna av och det uppskattade antalet berörda typer av Personuppgifter;
(ii) En beskrivning av de sannolika konsekvenserna av Personuppgiftsincidenten; och
(iii) En beskrivning av de åtgärder som Epassi har föreslagit eller vidtagit med anledning av Personuppgiftsincidenten, vid behov även åtgärder för att lindra eventuella negativa effekter.
Om Epassi ännu inte förfogar över all information som hänför sig till incidenten, ska Epassi under alla omständigheter lämna Kunden en skriftlig, rimligt detaljerad redogörelse för den Personuppgiftsincident som kommit till dess kännedom. Epassi har rätt att lämna meddelandet även i delar, om inte alla uppgifter finns tillgängliga vid tidpunkten för meddelandet.
8. RÄTT TILL REVISION
Kunden har rätt att genomföra en revision av Epassis behandlingsåtgärder enligt detta Personuppgiftsbiträdesavtal för att säkerställa den skydds- och säkerhetsnivå som tillämpas på de Personuppgifter som behandlas enligt Serviceavtalet.
När Kunden utövar sin rätt till revision ska Kunden anlita en erkänd, oberoende tredje part med dokumenterad erfarenhet inom området, och med vilken Kunden har ingått ett separat avtal för att skydda konfidentialiteten hos Epassi och Personuppgifterna. Den tredje parten får inte vara en direkt konkurrent till Epassi.
Revisionens tidsplan, metod och omfattning ska avtalas i förväg mellan Parterna. Revisionen får inte äventyra tillgängligheten, kvaliteten, säkerheten eller konfidentialiteten hos Epassis tjänster gentemot andra kunder. Om revisionen inte påvisar några väsentliga brister i Epassis verksamhet, svarar Kunden för samtliga kostnader som hänför sig till revisionen. Revisionen kan tidigast inledas 30 kalenderdagar efter att Epassi har mottagit meddelandet om revisionen.
Om en behörig tillsynsmyndighet direkt framställer en begäran om revision som hänför sig till behandlingen av Personuppgifter, ska Epassi omsorgsfullt samarbeta med Kunden för att besvara alla sådana begäranden.
9. TILLGÅNG TILL PERSONUPPGIFTER OCH DE REGISTRERADES RÄTTIGHETER
På Kundens skriftliga begäran och för att fullgöra Dataskyddslagstiftningen bistår Epassi Kunden med att tillgodose sådana begäranden avseende Personuppgifter som Kunden är skyldig att tillgodose enligt Dataskyddslagstiftningen, bland annat genom att
(i) ge Kunden en kopia av enskilda personers Personuppgifter i konkret form;
(ii) rätta, blockera eller radera enskilda personers Personuppgifter;
(iii) tillhandahålla Kunden de uppgifter som Kunden begär och, på Kundens skäliga begäran, samarbeta i frågor som rör behandlingen av Personuppgifter enligt Serviceavtalet, till exempel genom att bistå med att underlätta de Registrerades utövande av sina rättigheter; och
(iv) på Kundens skäliga begäran bistå Kunden med att ge de personer vilkas Personuppgifter behandlas den information om behandlingen som dessa personer har begärt.
Om Kunden så kräver, bistår Epassi Kunden med att fullgöra andra skyldigheter som följer av Dataskyddslagstiftningen, såsom skyldigheter avseende konsekvensbedömning avseende dataskydd och eventuellt föregående samråd, med beaktande av behandlingens karaktär och den information som är tillgänglig för Epassi. Parterna avtalar separat om behovet av och omfattningen av sådant bistånd, och Epassi har till följd av detta rätt att debitera Kunden för de skäliga kostnaderna som uppstår för Epassi.
10. ANSVAR
Serviceavtalets villkor om ansvar tillämpas även på detta Personuppgiftsbiträdesavtal.
Parterna avtalar om att ansvaret för administrativa sanktionsavgifter som påförs av en tillsynsmyndighet eller för krav från Registrerade fördelas mellan Parterna enligt deras respektive ansvar. Den Part som enligt tillsynsmyndighetens eller den behöriga domstolens slutliga avgörande, med rätt att påföra sådana avgifter eller skadestånd, har brutit mot sina lagstadgade skyldigheter enligt Dataskyddslagstiftningen, ansvarar för att betala de aktuella avgifterna eller ersätta skadorna. Om båda Parterna anses ha underlåtit att fullgöra sina skyldigheter, fördelas de avgifter eller skadestånd som ska betalas mellan Parterna enligt graden av vardera Partens vållande.
11. TILLÄMPLIG LAG OCH TVISTLÖSNING
Serviceavtalets villkor om tillämplig lag och tvistlösning tillämpas även på detta Personuppgiftsbiträdesavtal.
12. ÖVRIGA VILLKOR
Detta Personuppgiftsbiträdesavtal gäller under Serviceavtalets giltighetstid samt efter att Serviceavtalet har upphört, så länge Epassi behandlar Personuppgifter för Kundens räkning.
När Avtalet upphör ska Epassi antingen radera eller, på Kundens skriftliga begäran, till Kunden överföra de personuppgifter som Epassi har behandlat enligt detta
Personuppgiftsbiträdesavtal.
Om inte annat uttryckligen avtalats ovan, ska ändringar av detta Personuppgiftsbiträdesavtal göras skriftligen och vederbörligen godkännas av båda Parter.
Ingendera Part får överlåta sina rättigheter eller skyldigheter enligt detta Personuppgiftsbiträdesavtal, helt eller delvis, utan den andra Partens föregående skriftliga samtycke, såvida inte annat föreskrivs i detta Personuppgiftsbiträdesavtal eller överlåtelsen sker i samband med att den överlåtande Parten överlåter hela sin affärsverksamhet.
De bilagor som anges nedan utgör en oskiljaktig del av detta Personuppgiftsbiträdesavtal.
13. BILAGOR
Detta Personuppgiftsbiträdesavtal innehåller följande bilaga:
Bilaga A: Beskrivning av behandlingen av personuppgifter och förteckning över underbiträden
Bilaga A
Beskrivning av behandlingen av personuppgifter
Epassi tillhandahåller den Personuppgiftsansvarige tjänster som, enligt vad som anges närmare nedan, omfattar personuppgiftsbiträdets behandling av Personuppgifter avseende: (a) behandlingens karaktär och ändamål, (b) typen av Personuppgifter och kategorierna av Registrerade, (c) tillämpliga informationssäkerhetsåtgärder, samt (d) behandlingens varaktighet:
(a) Behandlingens karaktär och ändamål
Epassi behandlar, inom den omfattning som avtalats i Serviceavtalet mellan den Personuppgiftsansvarige och Epassi, Personuppgifter som hänför sig till den Personuppgiftsansvariges anställningsförhållanden i syfte att tillhandahålla den Personuppgiftsansvarige Tjänsten.
(b) Typen av Personuppgifter och kategorierna av Registrerade
De Personuppgifter som ska behandlas avseende den Personuppgiftsansvariges anställda, vilka är mottagare och förmånstagare av de personalförmåner som tillhandahålls genom Epassis Tjänst, är följande:
namn, telefonnummer, e-postadress, den anställdas identifikationsnummer samt beloppet och arten av de personalförmåner som tilldelats respektive slutanvändare.
(c) Tillämpliga åtgärder
Personuppgifter överförs till Epassi via en säker kanal genom ett synkroniserat användargränssnitt anslutet till webbtjänsten, eller på annat sätt som avtalats med den Personuppgiftsansvarige (till exempel via den Personuppgiftsansvariges datasäkra e-post, på den Personuppgiftsansvariges eget ansvar), för den inledande konfigureringen av Tjänsten för den Personuppgiftsansvariges anställda.
Epassi utför den fortlöpande behandlingen och leveransen av returdata till den Personuppgiftsansvarige via sin webbtjänst till den Personuppgiftsansvariges befullmäktigade företrädare. Användningen av webbtjänsten på den Personuppgiftsansvariges sida skyddas med behöriga användarnamn och lösenord. Ytterligare information om webbtjänstsystemets säkerhetsåtgärder lämnas till den Personuppgiftsansvarige på dennes begäran.
(d) Behandlingens varaktighet
Personuppgifterna behandlas under hela Serviceavtalets giltighetstid och därefter så länge det är nödvändigt i enlighet med Serviceavtalet och tillämplig dataskyddslagstiftning och/eller behöriga myndigheters begäranden.
Förteckning över godkända underbiträden
|
Tjänstens namn |
Användning |
Behandlingens plats |
Företagets namn och adress |
|
Amazon Web Services |
Genomförande av webbtjänstens funktionalitet samt hosting av infrastrukturen |
EU |
Amazon Web Services EMEA SARL 38 Avenue John F. Kennedy, L-1855, Luxembourg
|
|
Apsis |
Kommunikation till förmånstagare som är direkt kopplad till användningen av Epassi-tjänsten |
Sverige |
APSIS International AB |
|
Databricks |
Kommunikation till arbetsgivarkunder och, på dennes begäran, till dennes anställda |
EU |
Databricks Inc., 160 Spear Street, Suite 1300, San Francisco, CA 94105 |
|
Zendesk Inc. |
Supportverktyg för tillhandahållande av kundsupport |
EU (contractual restriction) |
Zendesk, Inc. |
|
Freshworks
|
Supportverktyg för tillhandahållande av kundsupport |
EES |
Gräsantörmä 2 |
|
Hetzner |
Hosting av webbtjänstplattformen |
Tyskland |
Hetzner Online GmbH |
|
Hubspot |
Verktyg för kundrapportering samt kundkommunikation till Kunden och förmånstagare |
EU |
Hubspot Ireland Ltd, 1 Sir John Rogerson’s Quay, Dublin, Ireland
|
|
Microsoft 360 |
Kommunikation om och behandling av dokument som hänför sig till SaaS-tjänsten |
EU (Data boundary) |
Microsoft Ireland Operations, Ltd. |
|
NetSuite |
Affärssystem (ERP) |
Tyskland / Nederländerna |
Oracle Corporation UK Limited |
|
Truesec |
Övervakning och rapportering av datasäkerheten för tjänsten och tillhörande tekniska miljöer |
Sverige |
Truesec AB Luntmakargatan 18, 111 37 Stockholm, Sverige
|
|
VIP District (Epassi subsidiary) |
If the contract specifies that VIP District will deliver the service, they process personal data to provide the service. |
Spain |
VIP District SL, Avda. De Burgos, 16-D, Oficina 11 Izquierda, 28001 Madrid (Spain)
|