Tämä tietojenkäsittelysopimus ("DPA") on osa Leadership as a Service Company Oy:n (Y-tunnus 3089216-9, "Käsittelijä") ja Asiakkaan ("Rekisterinpitäjä") välistä Scope-palvelua koskevaa sopimusta. DPA täyttää EU:n yleisen tietosuoja-asetuksen (GDPR) 28 artiklan vaatimukset.
1. Käsittelyn kohde ja luonne
- Kohde: Rekisterinpitäjän Scope-palveluun tallentamien henkilötietojen käsittely Palvelun tuottamiseksi.
- Luonne ja tarkoitus: Muutosten johtaminen, tulevaisuuden ennakointi, osaamisanalyysit, skenaariotyö, dokumenttien tuottaminen tekoälyn avulla sekä Rekisterinpitäjän käynnistämien henkilöstökyselyiden välittäminen Guidin Survey -palveluun.
- Kesto: Palvelusopimuksen voimassaoloaika + 30 päivän palautusaika.
2. Henkilötietojen tyypit ja rekisteröidyt
Rekisteröidyt: Rekisterinpitäjän työntekijät, avainhenkilöt, mahdolliset asiakasprojektien osalliset sekä Rekisterinpitäjän käynnistämien kyselyiden vastaanottajat.
Tietotyypit: nimi, rooli/tehtävä, sähköposti, osaamiset ja kompetenssit, työhistoria sikäli kun Rekisterinpitäjä sitä syöttää, kehittämistavoitteet ja niiden priorisointi sekä kyselyiden osalta vastaanottajan yhteystieto ja vastaukset, jotka käsitellään Guidin Survey -palvelussa ja näytetään vasta anonymiteettirajan täytyttyä.
Käsittely ei kohdistu erityisiin henkilötietoryhmiin (GDPR 9 art.) eikä rikostietoihin. Rekisterinpitäjä sitoutuu siihen, ettei se syötä Palveluun tällaisia tietoja.
3. Käsittelijän velvollisuudet
- Käsittelee tietoja ainoastaan Rekisterinpitäjän dokumentoiduista ohjeista, jotka on annettu Palvelun käytön ja tämän DPA:n kautta.
- Varmistaa, että käyttöoikeudet on rajattu tarpeellisiin henkilöihin ja että he ovat sitoutuneet salassapitoon.
- Toteuttaa GDPR 32 artiklan mukaiset tekniset ja organisatoriset turvatoimet (ks. Liite 1).
- Avustaa Rekisterinpitäjää rekisteröityjen oikeuksien toteuttamisessa (tarkastus, oikaisu, poisto, siirto).
- Ilmoittaa henkilötietojen tietoturvaloukkauksesta ilman aiheetonta viivytystä, viimeistään 48 tunnin kuluessa havaitsemisesta.
- Avustaa Rekisterinpitäjää GDPR 32–36 artiklan velvoitteissa (turvallisuus, loukkausilmoitukset, vaikutustenarviointi ja ennakkokuuleminen) käsittelyn luonne ja Käsittelijän saatavilla olevat tiedot huomioiden.
- Ilmoittaa Rekisterinpitäjälle, jos ohje on Käsittelijän näkemyksen mukaan tietosuojalainsäädännön vastainen.
- Ilmoittaa Rekisterinpitäjälle viipymättä viranomaisen tai kolmannen osapuolen tietopyynnöstä eikä luovuta tietoja ilman oikeudellista velvoitetta.
- Ohjaa Rekisterinpitäjälle suoraan Käsittelijälle tulleet rekisteröityjen pyynnöt.
- Poistaa tai palauttaa tiedot sopimuksen päättyessä Rekisterinpitäjän valinnan mukaan.
4. Alikäsittelijät
Rekisterinpitäjä antaa Käsittelijälle yleisen kirjallisen luvan käyttää alikäsittelijöitä. Ajantasainen lista alikäsittelijöistä on osoitteessa /subprocessors. Käsittelijä ilmoittaa Rekisterinpitäjälle vähintään 30 päivää etukäteen uusien alikäsittelijöiden lisäämisestä. Rekisterinpitäjällä on oikeus perustellusti vastustaa muutoksia, jolloin osapuolet neuvottelevat vilpittömässä mielessä tai Rekisterinpitäjällä on oikeus irtisanoa Palvelu.
Käsittelijä varmistaa, että alikäsittelijöille asetetaan vastaavat tietosuojavelvoitteet kuin tässä DPA:ssa.
5. Siirrot EU:n ulkopuolelle
Palvelun päädata sijaitsee EU:ssa, ja myös tekoälykäsittely tapahtuu kokonaan EU-alueella (gateway Alankomaissa, mallin suoritus EU-alueelle rajatussa ympäristössä). Jos yksittäisiä muita käsittelyjä suoritetaan EU:n ulkopuolella, siirrot perustuvat EU-komission hyväksymiin vakiosopimuslausekkeisiin (SCC 2021/914) täydentävin turvatoimin.
6. Auditointi ja tarkastukset
Käsittelijä antaa Rekisterinpitäjän saataville kaikki tarvittavat tiedot GDPR 28 artiklan velvoitteiden noudattamisen osoittamiseksi. Rekisterinpitäjällä on oikeus enintään kerran vuodessa suorittaa auditointi vähintään 30 päivän ilmoitusajalla omalla kustannuksellaan tai käyttää Käsittelijän tarjoamia auditointiraportteja.
7. Käsittelijän tekoälyn käyttö
Palvelun tekoälytoiminnoissa lähetetään mallitoimittajalle vain kyseiseen pyyntöön tarvittava aineisto. Käsittely tapahtuu kokonaan EU-alueella: gateway ei säilytä pyyntöjen eikä vastausten sisältöä käsittelyn jälkeen, ja mallin suorituksesta vastaavan toimittajan sopimusehdot kieltävät asiakasdatan käytön mallien koulutukseen. Tekoäly ei tee GDPR 22 artiklan tarkoittamia automaattisia päätöksiä.
8. Sopimuksen päättyminen
Sopimuksen päätyttyä Käsittelijä poistaa tai palauttaa kaikki henkilötiedot Rekisterinpitäjän valinnan mukaan 30 päivän kuluessa, ellei lainsäädäntö edellytä säilyttämistä.
Liite 1 — Tekniset ja organisatoriset turvatoimet
- Tietojen salaus siirron (TLS 1.2+) ja levossa (AES-256) aikana
- Rivitason käyttöoikeushallinta (RLS) tietokannassa; roolipohjaiset käyttöoikeudet sekä Rekisterinpitäjän itse asettama osiokohtainen rajaus jäsenen pääsyyn
- Kyselyvastausten anonymiteettiraja: tuloksia ei näytetä ryhmästä, jossa on rajaa vähemmän vastaajia
- Erillinen adminroolien hallinta; monivaiheinen tunnistautuminen tarjolla
- Pääsy- ja muutoslokit
- Säännölliset varmuuskopiot ja palautustestit
- Toimittajien tietoturva-arvioinnit ja säännölliset automatisoidut tietoturvaskannaukset
- Automaattinen uloskirjaus käyttämättömyyden jälkeen sekä rajattu, tarveperusteinen ylläpito-oikeus
- Poistetut kohteet säilyvät palautettavina 30 päivää, minkä jälkeen ne poistetaan lopullisesti
- Virhediagnostiikasta suodatetaan vapaat tekstit ja tunnistetiedot ennen lähetystä
- Henkilöstön salassapitositoumukset ja koulutus
Liite 2 — Alikäsittelijät
Ajantasainen lista: /subprocessors.
Hyväksyntä
Ottamalla Scope-palvelun käyttöön Rekisterinpitäjä hyväksyy tämän DPA:n osaksi Palvelun käyttöehtoja. Erillistä allekirjoitusta ei edellytetä, ellei osapuoli sitä kirjallisesti pyydä.