Henkilötietojen käsittelysopimus (DPA)
§1 Kohde, kesto ja tarkoitus
Tämä henkilötietojen käsittelysopimus (DPA) sääntelee GDPR 28 artiklan mukaisesti henkilötietojen käsittelyä, jota UAB NVGroup ("Käsittelijä") suorittaa asiakkaan ("Rekisterinpitäjä") toimeksiannosta käyttäen demurrit.eu-palvelua (jäljempänä — Palvelu).
Käsittelyn tarkoitus — Palvelun tarjoaminen: tietojen poiminta rahti- ja tulliasiakirjoista, laskujen/ilmoitusten tarkistus sekä niihin liittyvien raporttien/vaateiden laatiminen Rekisterinpitäjän hyväksi.
Käsittelyn kesto — tämä DPA on voimassa niin kauan kuin Rekisterinpitäjän ja Käsittelijän välinen palvelusopimus on voimassa. Pääsopimuksen päättymisen jälkeen sovelletaan §7:ää (Tietojen palauttaminen ja poistaminen sopimuksen päättyessä).
Rekisteröityjen ryhmät — Rekisterinpitäjän työntekijät ja asiakasportaalin käyttäjät (nimi, sähköposti, rooli organisaatiossa); sekä kolmannet osapuolet, joiden tiedot sisältyvät Rekisterinpitäjän lataamien asiakirjojen sisältöön (esim. kuljettajat, yhteyshenkilöt, vastaanottajat).
Henkilötietoryhmät — yhteystiedot (nimi, sähköposti, puhelin), rahti-/tulliasiakirjoihin liittyvät tiedot (ajoneuvon rekisterinumero, kuljettajan nimi, osoitteet, allekirjoitukset asiakirjoissa) sekä tilin käyttötiedot (kirjautumisajat, toimintaloki).
§2 Käsittelyn sijainti
Palvelun koko pääasiallinen käsittely ja tallennus tapahtuu yksinomaan EU:n/ETA:n alueella: sovelluspalvelin ja tietokanta — netcup GmbH:n konesalissa Nürnbergissä, Saksassa; asiakirjojen tallennus — Hetzner Online GmbH:n konesalissa, myös Nürnbergissä; varmuuskopiot — Akenes SA:n (Exoscale) konesalissa Wienissä, Itävallassa.
Tietojen siirto ETA-alueen ulkopuolelle tapahtuu kahdessa tapauksessa: (1) automatisoitua tietojen poimintaa varten asiakirjoista, joita ei voida käsitellä deterministisesti EU:n infrastruktuurissa (ks. tietosuojaselosteen luku 6.1 — porrastettu käsittely, suurinta osaa asiakirjoista EI KOSKAAN siirretä EU:n ulkopuolelle), sisältö siirretään Anthropic PBC:lle, joka on rekisteröity Yhdysvalloissa; (2) sähköpostiviestien (laskujen, kirjautumislinkkien, muistutusten) lähettämistä varten Proton AG:n kautta, joka on rekisteröity Sveitsissä.
Yhdysvalloilla ei ole yleistä tietosuojan riittävyyttä koskevaa päätöstä; siirto Anthropic PBC:lle perustuu EU:n vakiosopimuslausekkeisiin (GDPR 46 art.), jotka ovat osa Anthropicin henkilötietojen käsittelyehtoja. Sveitsiin sovelletaan Euroopan komission riittävyyspäätöstä (GDPR 45 art.) — Proton AG:lle tapahtuvaan siirtoon ei tarvita lisäsuojatoimia.
§3 Alikäsittelijäluettelo (hyväksytyt käsittelijät)
| Alikäsittelijä | Sijainti | Tarkoitus |
|---|---|---|
| netcup GmbH | Rekisteröity: Karlsruhe, DE<br>Konesali: Nürnberg, DE | Palvelinhostaus, sovellus + tietokanta |
| Hetzner Online GmbH | Nürnberg, DE | Asiakirjojen tallennus (S3-yhteensopiva) |
| Akenes SA (Exoscale) | Rekisteröity: Sveitsi<br>Konesali: Wien, AT (GDPR 45 art. mukainen riittävyyspäätös Sveitsille) | Salatut varmuuskopiot |
| Anthropic PBC | San Francisco, Yhdysvallat (GDPR 46 art. mukaiset vakiosopimuslausekkeet) | Tekoälypohjainen tietojen poiminta asiakirjoista, joita ei voida käsitellä deterministisesti |
| Proton AG | Sveitsi (GDPR 45 art. mukainen riittävyyspäätös) | Sähköpostiviestien lähettäminen (laskut, kirjautumislinkit, muistutukset) |
Tällä DPA:lla Rekisterinpitäjä myöntää Käsittelijälle yleisen luvan käyttää edellä mainittuja alikäsittelijöitä. Käsittelijä sitoutuu ilmoittamaan Rekisterinpitäjälle jokaisesta suunnitellusta muutoksesta, joka liittyy alikäsittelijän käyttöön ottamiseen tai vaihtamiseen, viimeistään 30 kalenteripäivää etukäteen (ks. tietosuojaselosteen luku 7), jotta Rekisterinpitäjällä on mahdollisuus esittää perusteltu vastaväite 15 päivän kuluessa. Jos tällainen vastaväite esitetään eivätkä osapuolet pääse kohtuullisessa ajassa yhteisymmärrykseen vaihtoehdosta, kummallakin osapuolella on oikeus irtisanoa pääsopimus siltä osin, jota kiistanalainen alikäsittelijä edellyttää.
§4 Käsittelijän velvollisuudet
Käsittelijä sitoutuu:
- käsittelemään henkilötietoja ainoastaan Rekisterinpitäjän dokumentoitujen ohjeiden mukaisesti (mukaan lukien ohjeet, jotka koskevat henkilötietojen siirtoa kolmanteen maahan), ellei unionin oikeus tai jäsenvaltion lainsäädäntö sitä edellytä — tällöin Käsittelijä ilmoittaa Rekisterinpitäjälle tästä oikeudellisesta vaatimuksesta ennen käsittelyn aloittamista, ellei kyseinen laki kiellä tällaista tiedottamista tärkeän yleisen edun vuoksi;
- varmistamaan, että henkilötietojen käsittelyyn valtuutetut henkilöt ovat kirjallisesti sitoutuneet noudattamaan salassapitovelvollisuutta tai heitä sitoo asianmukainen lakisääteinen salassapitovelvollisuus;
- toteuttamaan §6:ssa mainitut tekniset ja organisatoriset toimenpiteet GDPR 32 artiklan mukaisesti;
- noudattamaan §3:ssa mainittuja ehtoja alikäsittelijöiden käytöstä;
- käsittelyn luonne huomioon ottaen avustamaan Rekisterinpitäjää asianmukaisin teknisin ja organisatorisin toimenpitein täyttämään velvollisuutensa vastata rekisteröityjen oikeuksien käyttöä koskeviin pyyntöihin (GDPR III luku);
- avustamaan Rekisterinpitäjää GDPR 32–36 artiklan mukaisten velvollisuuksien (käsittelyn turvallisuus, tietoturvaloukkauksista ilmoittaminen, tietosuojaa koskeva vaikutustenarviointi, ennakkokuuleminen) noudattamisen varmistamisessa, ottaen huomioon käsittelyn luonteen ja Käsittelijän käytettävissä olevat tiedot;
- Rekisterinpitäjän valinnan mukaan käsittelyyn liittyvien palvelujen tarjoamisen päätyttyä poistamaan tai palauttamaan kaikki henkilötiedot Rekisterinpitäjälle ja poistamaan olemassa olevat kopiot, ellei unionin oikeus tai jäsenvaltion lainsäädäntö edellytä henkilötietojen säilyttämistä (ks. §7);
- antamaan Rekisterinpitäjälle kaikki tiedot, jotka ovat tarpeen GDPR 28 artiklassa säädettyjen velvollisuuksien noudattamisen osoittamiseksi, sekä mahdollistamaan ja avustamaan Rekisterinpitäjän tai tämän valtuuttaman tarkastajan suorittamissa auditoinneissa, mukaan lukien tarkastukset (ks. §5).
§5 Tarkastusoikeus
Rekisterinpitäjällä on oikeus, ilmoitettuaan siitä kirjallisesti vähintään 20 arkipäivää etukäteen, enintään kerran kalenterivuodessa (paitsi jos tarkastus tehdään perustellun rikkomusepäilyn perusteella — tällöin etukäteisilmoitusaikaa ei sovelleta), vaatia Käsittelijältä asiakirjoja, jotka vahvistavat tämän DPA:n ja GDPR 28 artiklan noudattamisen. Tarkastus suoritetaan tavanomaisena työaikana häiritsemättä kohtuuttomasti Käsittelijän toimintaa, ja tiettyyn tarkastukseen liittyvät kohtuulliset kustannukset maksaa Rekisterinpitäjä, paitsi jos tarkastus paljastaa tosiasiallisen GDPR:n tai tämän DPA:n rikkomuksen.
§6 Tekniset ja organisatoriset toimenpiteet (TOM)
Nämä toimenpiteet ovat tämän asiakirjan laatimishetkellä (2026-09-06) todella käytössä ja tarkistettu — luettelo on rehellinen, ei markkinointia varten laadittu:
- Salaus siirron aikana: kaikki liikenne TLS:n kautta (Let's Encrypt, automaattisesti uusiutuva varmenne).
- Tietokannan eristäminen: organisaatioiden erottelu tietokantatasolla (row-level security FORCE-toiminnolla), sovellettu JOKAISEEN organisaation tietoja sisältävään tauluun — tarkistettu automatisoiduilla testeillä.
- Palvelimen käyttöoikeuksien hallinta: ainoastaan SSH-avainpohjainen tunnistautuminen (salasanalla kirjautuminen poistettu käytöstä), pääkäyttäjän (root) kirjautuminen poistettu käytöstä, palomuuri (ufw) sallii vain välttämättömät portit (22/80/443), automaattiset tietoturvapäivitykset.
- Asiakirjavaraston suojaus: ladatut alkuperäiset asiakirjat säilytetään versionhallinnalla ja Object Lockilla (Governance-tilassa) — vahvistettu todellisella testillä, että edes ylläpitoavain ei voi poistaa tallennettua versiota pysyvästi ilman lisälupaa.
- Varmuuskopiot: päivittäiset, automatisoidut, säilytetty ERI toimittajalla kuin tuotantoinfrastruktuuri, käyttäen avaimia, joilla ei ole poisto-oikeutta. Todellinen palautusmenettely riippumattomaan palvelimeen on tarkistettu.
- Käyttöloki: jokaisen asiakirjan tilamuutosten loki (vain lisäys, append-only, vain kirjoitus- ja lukuoikeus sovelluksen käyttöä varten).
Yksityiskohtainen kuvaus teknisistä ja organisatorisista toimenpiteistä, mukaan lukien niiden nykyiset rajoitukset, annetaan ostajan tietoturvatiimille tai tietosuojavastaavalle pyynnöstä: privacy@demurrit.eu.
§7 Säilytysaika, poistaminen ja tietojen palauttaminen sopimuksen päättyessä
Jatkuvan käsittelyn ajat on määritelty tietosuojaselosteen luvussa 9 (24 kuukautta asiakirjojen alkuperäiskappaleille, 40 kuukautta tulliasiakirjoille jne.) — tämä DPA ei toista niitä, vaan viittaa samaan lähteeseen, jotta kaksi asiakirjaa eivät voi ajan myötä poiketa toisistaan.
Edellä mainituista ajoista riippumatta Käsittelijä poistaa pääsopimuksen päätyttyä Rekisterinpitäjän ja Käsittelijän välillä, 30 päivän kuluessa Rekisterinpitäjän pyynnöstä, kaikki jäljellä olevat henkilötiedot tai palauttaa ne (jos Rekisterinpitäjä niin pyytää) ja poistaa olemassa olevat kopiot — lukuun ottamatta tietoja, joiden säilyttämistä pidempään edellyttää unionin oikeus tai jäsenvaltion lainsäädäntö (esim. kirjanpitolainsäädäntö, CMR-yleissopimus tai unionin tullikoodeksi); tällöin tietoja säilytetään vain niin kauan kuin kyseinen oikeusperuste edellyttää, eikä niitä käsitellä muuhun tarkoitukseen.
§8 Henkilötietojen tietoturvaloukkauksista ilmoittaminen
Käsittelijä, joka saa tiedon tämän DPA:n mukaisesti käsiteltäviin tietoihin liittyvästä henkilötietojen tietoturvaloukkauksesta, ilmoittaa siitä Rekisterinpitäjälle ilman aiheetonta viivytystä ja viimeistään 48 tunnin kuluessa tiedon saamisesta sähköpostitse osoitteeseen, jonka Rekisterinpitäjä on ilmoittanut tililleen tai sopimuksessa. Ilmoituksessa kuvataan mahdollisuuksien mukaan loukkauksen luonne, sen todennäköiset seuraukset sekä toteutetut tai ehdotetut toimenpiteet loukkauksen korjaamiseksi tai sen mahdollisten haitallisten vaikutusten lieventämiseksi. Tämä määräaika on asetettu sen varmistamiseksi, että Rekisterinpitäjällä on tosiasiallinen aika täyttää oma 72 tunnin ilmoitusvelvollisuutensa valvontaviranomaiselle GDPR 33 artiklan mukaisesti.
§9 Vastuu
Kumpikin osapuoli vastaa vahingosta, jonka se on aiheuttanut omalla GDPR:n tai tämän DPA:n rikkomisellaan, GDPR 82 artiklan ja sovellettavan kansallisen lainsäädännön mukaisesti. Osapuolten välillä sovitut vastuunrajoitukset (jos ne on määrätty pääsopimuksena olevassa palvelusopimuksessa) koskevat myös tätä DPA:ta, paitsi siltä osin kuin tällaiset rajoitukset ovat kiellettyjä GDPR:n pakottavien säännösten nojalla.
§10 Sovellettava laki ja riidanratkaisu
Tähän DPA:han sovelletaan Liettuan tasavallan lakia. Tästä DPA:sta aiheutuvat tai siihen liittyvät riidat ratkaistaan neuvottelemalla, ja jos yhteisymmärrystä ei saavuteta — Liettuan tasavallan toimivaltaisessa tuomioistuimessa Käsittelijän kotipaikan mukaan.
§11 Yhteystiedot
Kysymyksiin tästä DPA:sta, yksilöllisestä sopimisesta tai tietosuojavastaavanne kysymyksiin: privacy@demurrit.eu. UAB NVGroup, Liettua (tiedot — ks. tietosuojaselosteen luku 1).