Versio 1.0Voimassa alkaen 25.05.2026Lataa PDF

Screenwayn tietojenkäsittelysopimus (DPA)

Tämä versio on sitova, ja sopimus voidaan tehdä pätevästi hyväksymällä se sähköisesti asiakasportaalissa (ks. kohta ”Voimaantulo”).

Johdanto

Bergx2 GmbH ylläpitää Screenway-alustaa, joka on digital signagen ohjaukseen tarkoitettu software as a service -palvelu. Palvelun käytön yhteydessä Bergx2 GmbH käsittelee henkilötietoja asiakkaan lukuun asetuksen (EU) 2016/679 (yleinen tietosuoja-asetus, GDPR) 4 artiklan 8 alakohdassa ja 28 artiklassa tarkoitetulla tavalla. Tämä sopimus täsmentää kummankin osapuolen velvollisuudet ja oikeudet GDPR:n 28 artiklan 3 kohdan mukaisesti.


1 § Käsittelyn kohde ja kesto

(1) Kohde. Bergx2 GmbH tarjoaa asiakkaalle Screenway-alustan software as a service -palveluna. Käytön yhteydessä Bergx2 GmbH käsittelee liitteessä 1 tarkemmin kuvattuja asiakkaan henkilötietoja yksinomaan asiakkaan ohjeiden mukaisesti.

(2) Kesto. Tämä sopimus tulee voimaan, kun sen perustana oleva pääsopimus (Screenway-palvelusopimus) tehdään, ja päättyy pääsopimuksen päättyessä. Poistamista/palauttamista (10 §) ja luottamuksellisuutta (5 §:n 2 kohta) koskevat velvollisuudet ovat voimassa myös sopimuskauden päättymisen jälkeen.


2 § Käsittelyn luonne ja tarkoitus

(1) Bergx2 GmbH käsittelee liitteessä 1 kuvattuja henkilötietoja seuraaviin tarkoituksiin:

  • Screenway-alustan tarjoaminen digital signage -SaaS-palveluna
  • Näyttöjen sijaintien liittäminen asiakastileihin
  • Asiakkaan lataaman sisällön näyttäminen päätelaitteissa
  • Asiakkaan työntekijöiden todentaminen kirjautumisen yhteydessä
  • Tuen, vika-analyysin ja palvelun valvonnan tarjoaminen

(2) Tietoja ei käsitellä Bergx2 GmbH:n omiin tarkoituksiin (esim. markkinointi, profilointi, myynti kolmansille osapuolille).


3 § Henkilötietojen tyypit ja rekisteröityjen ryhmät

Yksityiskohtainen luettelo, ks. liite 1. Yhteenvetona:

  • Tietojen tyypit: tilitiedot, kirjautumistiedot, näyttöjen sijaintitiedot, asiakkaan lataama sisältö (yleensä ei henkilötietoja)
  • Rekisteröityjen ryhmät: asiakkaan työntekijät (kirjautumista ja tilien kohdentamista varten)

Screenwayn vakiokäytössä ei käsitellä GDPR:n 9 artiklassa tarkoitettuja erityisiä henkilötietoryhmiä. Jos asiakas tästä huolimatta lataa palveluun tällaisia tietoja, se tapahtuu tämän DPA:n kattamien ryhmien ulkopuolella ja asiakkaan omalla vastuulla.


4 § Rekisterinpitäjän (asiakkaan) velvollisuudet ja oikeudet

(1) Oikeus antaa ohjeita. Asiakas vastaa edelleen käsittelyn lainmukaisuudesta (GDPR:n 24 artikla). Bergx2 GmbH käsittelee tietoja yksinomaan asiakkaan dokumentoitujen ohjeiden mukaisesti. Tämä DPA katsotaan yleiseksi ohjeeksi; yksittäisiä ohjeita voidaan antaa palvelusopimuksessa määriteltyjen viestintäkanavien kautta.

(2) Kirjaaminen. Bergx2 GmbH dokumentoi ohjeiden kannalta merkitykselliset tapahtumat ISMS:n sisäiseen kirjausketjuun (pull request -historia, poikkeamarekisteri, toimittajarekisteri).

(3) Informointivelvollisuus. Asiakas on velvollinen informoimaan rekisteröityjä (työntekijöitään) GDPR:n 13 artiklan mukaisesti siitä, miten Bergx2 GmbH käsittelee heitä koskevia tietoja.


5 § Henkilötietojen käsittelijän (Bergx2 GmbH:n) velvollisuudet

(1) Ohjeisiin sidonnaisuus. Bergx2 GmbH käsittelee tietoja yksinomaan asiakkaan dokumentoitujen ohjeiden mukaisesti. Jos ohje on Bergx2 GmbH:n näkemyksen mukaan lainvastainen, Bergx2 GmbH ilmoittaa siitä asiakkaalle viipymättä (GDPR:n 28 artiklan 3 kohdan h alakohta).

(2) Luottamuksellisuus. Bergx2 GmbH sitouttaa kaikki käsittelyyn osallistuvat henkilöt luottamuksellisuuteen ennen tehtävien aloittamista (GDPR:n 28 artiklan 3 kohdan b alakohta). Tämä tehdään salassapitositoumuksilla (NDA) työsuhteen tai toimeksiannon alkaessa, ja se dokumentoidaan Bergx2:n ISMS:ään (henkilöstörekisteri).

(3) Tekniset ja organisatoriset toimenpiteet. Bergx2 GmbH toteuttaa liitteessä 2 kuvatut tekniset ja organisatoriset toimenpiteet (TOM), jotka vastaavat tekniikan nykytasoa ja takaavat riskiin nähden asianmukaisen suojaustason (GDPR:n 32 artikla).

(4) Alikäsittelijät. Bergx2 GmbH käyttää liitteessä 3 lueteltuja alikäsittelijöitä (alihankkijoita). Ehdot ja muutosmenettely, ks. 6 §.

(5) Avustaminen. Bergx2 GmbH avustaa asiakasta GDPR:n 32–36 artiklan mukaan asiakkaalle kuuluvien velvollisuuksien täyttämisessä, erityisesti vastattaessa rekisteröityjen pyyntöihin (7 §) ja ilmoitettaessa tietoturvaloukkauksista (8 §).

(6) Todisteet. Bergx2 GmbH antaa asiakkaalle pyynnöstä tarkastusta varten tarvittavat tiedot ja asiakirjat (GDPR:n 28 artiklan 3 kohdan h alakohta). Muut auditointia koskevat ehdot, ks. 9 §.


6 § Alikäsittelijät

(1) Hyväksyntä. Tekemällä tämän DPA:n asiakas antaa yleisen hyväksynnän liitteessä 3 lueteltujen alikäsittelijöiden käyttämiselle (GDPR:n 28 artiklan 2 kohdan ensimmäinen virke).

(2) Ilmoitus muutoksista. Bergx2 GmbH ilmoittaa asiakkaalle suunnitelluista alikäsittelijöitä koskevista muutoksista (uuden lisääminen tai vaihtaminen) tekstimuodossa vähintään 30 päivää ennen niiden voimaantuloa (sähköpostitse palvelusopimukseen tallennettuun tietosuoja-asioiden yhteysosoitteeseen).

(3) Vastustamisoikeus. Asiakas voi perustellusta syystä vastustaa muutosta 30 päivän määräajan kuluessa. Jos asiakas vastustaa muutosta, Bergx2 GmbH pyrkii löytämään asiakkaan kanssa yhteisymmärrykseen perustuvan ratkaisun; jos tämä ei onnistu, asiakkaalla on oikeus irtisanoa palvelusopimus ennenaikaisesti (ylimääräinen irtisanomisoikeus).

(4) Sitouttaminen. Bergx2 GmbH sitouttaa sopimuksella jokaisen alikäsittelijän puolestaan noudattamaan tässä DPA:ssa sovittuja velvollisuuksia (GDPR:n 28 artiklan 4 kohta).


7 § Avustaminen rekisteröityjen oikeuksien toteuttamisessa

Bergx2 GmbH avustaa asiakasta asianmukaisin teknisin ja organisatorisin toimenpitein mahdollisuuksien mukaan GDPR:n III luvun mukaisten rekisteröidyn oikeuksien toteuttamisessa (oikeus saada pääsy tietoihin, oikaiseminen, poistaminen, käsittelyn rajoittaminen, siirtäminen järjestelmästä toiseen, vastustaminen).

Konkreettisesti: Jos rekisteröidyt osoittavat tällaisia pyyntöjä suoraan Bergx2 GmbH:lle, Bergx2 GmbH välittää ne viipymättä asiakkaalle ja antaa tälle mahdollisuuden vastata. Bergx2 GmbH vastaa pyyntöihin itse vain asiakkaan nimenomaisesta ohjeesta.


8 § Ilmoittaminen henkilötietojen tietoturvaloukkauksista

(1) Bergx2 GmbH ilmoittaa asiakkaalle viipymättä, viimeistään 24 tunnin kuluessa siitä, kun se on saanut asiasta tiedon, jokaisesta havaitusta tietoturvaloukkauksesta, joka tapahtuu Bergx2 GmbH:n tai alikäsittelijän vastuualueella ja koskee asiakkaan henkilötietoja.

(2) Ilmoitus tehdään kirjallisesti (sähköpostitse asiakkaan tietosuoja-asioiden yhteysosoitteeseen), ja se sisältää GDPR:n 33 artiklan 3 kohdassa mainitut vähimmäistiedot (loukkauksen luonne ja laajuus, rekisteröityjen lukumäärä, todennäköiset seuraukset, toteutetut vastatoimet).

(3) Bergx2 GmbH dokumentoi omat tietoturvaloukkauksensa sisäisesti poikkeamarekisteriin (ks. Bergx2:n ISMS:n incidents/incidents.md, menettelykuvaus documents/verfahren/incident-management-verfahren.md).

(4) Velvollisuus ilmoittaa loukkauksesta toimivaltaiselle valvontaviranomaiselle GDPR:n 33 artiklan mukaisesti ja tarvittaessa rekisteröidyille GDPR:n 34 artiklan mukaisesti säilyy asiakkaalla rekisterinpitäjänä. Bergx2 GmbH avustaa asiakasta näissä ilmoituksissa kaikilla tarvittavilla tiedoilla.


9 § Auditointi- ja tarkastusoikeudet

(1) Todisteet. Bergx2 GmbH antaa asiakkaalle pyynnöstä tiedot, jotka ovat tarpeen tämän DPA:n mukaisten velvollisuuksien täyttämisen osoittamiseksi, erityisesti kulloinkin voimassa olevan version teknisistä ja organisatorisista toimenpiteistä (liite 2) ja alikäsittelijäluettelosta (liite 3) sekä tarvittaessa otteita sertifioinneista.

(2) Paikan päällä tehtävä tarkastus. Asiakkaalla on oikeus varmistua TOM-toimenpiteiden noudattamisesta paikan päällä Bergx2 GmbH:n toimipaikassa tai käsittelypaikoissa. Tarkastuksista on ilmoitettava kirjallisesti vähintään neljä viikkoa etukäteen; tarkastukset on rajattava välttämättömään, eivätkä ne saa haitata liiketoimintaa kohtuuttomasti. Enintään yksi tarkastus kalenterivuodessa, paitsi jos siihen on perusteltu syy.

(3) Sertifiointien hyväksyminen. Jos Bergx2 GmbH on sertifioitu ISO/IEC 27001:2022 -standardin mukaisesti (sertifiointi valmisteilla) tai esittää vastaavia riippumattomia kolmannen osapuolen tarkastuksia, ne korvaavat asiakkaan paikan päällä tehtävän tarkastuksen, edellyttäen että sertifioinnin soveltamisala kattaa myös sopimuksen kohteen.


10 § Poistaminen ja palauttaminen sopimuksen päättyessä

(1) Kun palvelusopimus päättyy, Bergx2 GmbH – asiakkaan valinnan mukaan – joko:

  • palauttaa henkilötiedot kokonaisuudessaan (vienti jäsennellyssä, yleisesti käytetyssä ja koneluettavassa muodossa), tai
  • poistaa henkilötiedot kokonaisuudessaan (turvallinen päällekirjoitus tekniikan nykytason mukaisesti), ja

tämä tapahtuu 30 päivän kuluessa sopimuksen päättymisestä.

(2) Henkilötietoja sisältävät varmuuskopiot kirjoitetaan kierron myötä kokonaan yli viimeistään viiden viikon kuluttua liitteen 2 (TOM) kohdan ”Varmuuskopioiden elinkaari” mukaisesti (varmuuskopioiden kierto). Bergx2 GmbH dokumentoi lopullisen poistamisen pyynnöstä kirjallisesti.

(3) Tämä ei vaikuta lakisääteisiin säilytysvelvollisuuksiin (esim. laskutustiedot HGB:n 257 §:n ja AO:n 147 §:n mukaisesti).


11 § Vastuu ja loppumääräykset

(1) Vastuu. Sovelletaan pääsopimuksen (Screenway-palvelusopimus) määräyksiä ja GDPR:n 82 artiklaa. Jos tätä DPA:ta rikotaan, kulloinkin vastuussa oleva osapuoli on vastuussa rekisteröidylle.

(2) Kirjallinen muoto. Muutokset ja täydennykset edellyttävät tekstimuotoa.

(3) Pätemättömyyslauseke. Jos jokin sopimuksen määräyksistä on pätemätön, muiden määräysten pätevyys säilyy.

(4) Sovellettava laki ja oikeuspaikka. Sopimukseen sovelletaan Saksan lakia lukuun ottamatta kansainvälistä tavaran kauppaa koskevaa YK:n yleissopimusta (CISG). Oikeuspaikka on München.


Liite 1: Käsittelyn kuvaus

LuokkaSisältö
KohdeScreenway-SaaS-alustan tarjoaminen, mukaan lukien hosting, tiedonsiirto, todentaminen ja näyttöjen ohjaus
KestoVoimassa oleva sopimuskausi + 30 päivän siirtymäaika vientiä/poistamista varten
Käsittelyn luonneKerääminen, tallentaminen, säilyttäminen, muuttaminen, kysely, näyttäminen, siirtäminen, poistaminen
TarkoitusSopimuksessa sovitun Screenway-palvelun tuottaminen
RekisteröidytAsiakkaan työntekijät, joille annetaan Screenwayhin kirjautumis-/ohjausoikeudet
TietoryhmätTilitiedot (nimi, työsähköpostiosoite, rooli), kirjautumistiedot (salasanan tiiviste, istuntoevästeet, IP-osoite), näyttöjen sijaintitiedot (nimitys, tarvittaessa sijaintipaikan osoite), asiakkaan lataama sisältö (yleensä ei henkilötietoja – markkinointimateriaali, ilmoitustekstit jne.)
Erityiset tietoryhmät (GDPR:n 9 artikla)Vakiokäytössä ei käsitellä
Hosting-alueYksinomaan Euroopan unioni – Hetzner Nürnberg (ensisijainen) + Hetzner Helsinki (varmuuskopioiden peilaus)
Siirrot kolmansiin maihinEi siirtoja

Liite 2: Tekniset ja organisatoriset toimenpiteet (TOM)

Seuraavat tekniset ja organisatoriset toimenpiteet vastaavat GDPR:n 32 artiklaa, ja ne on luokiteltu valvontaviranomaisten ja alalla vakiintuneen GDPR:n mukaisen DPA-käytännön edellyttämällä tavalla. Toimenpiteet dokumentoidaan Bergx2:n tietoturvallisuuden hallintajärjestelmässä (ISMS) ISO/IEC 27001:2022 -standardin mukaisesti, ja niitä ylläpidetään sisäisesti yksityiskohtaisesti. Konkreettisia toteutustietoja (valmistajien mallit, kokoonpanoparametrit, yksittäisten komponenttien sijainnit, avainten hallintamekanismit) ei turvallisuussyistä julkaista tässä julkisesti saatavilla olevassa sopimusliitteessä. Asiakkaan perustellusta pyynnöstä 9 §:n mukaisen auditointioikeuden puitteissa Bergx2 GmbH antaa asiaankuuluvat yksityiskohtaiset todisteet kirjallisen salassapitosopimuksen puitteissa.

1. Luottamuksellisuus (GDPR:n 32 artiklan 1 kohdan b alakohta)

ToimenpideToteutus
Kulunvalvonta (tilat)Monitasoinen fyysinen kulunvalvonta toimipaikassa: mekaaninen murtosuojaus asiaankuuluvien DIN-standardien mukaisesti, turvalasit, automaattisesti lukittuvat ovet, kameravalvottu ennakkotarkastus sisäänkäynnillä ilman kuvan siirtoa ulkoisiin verkkoihin sekä monivaiheinen tunnistautuminen sisimmällä lukitustasolla. Kulkuoikeudet myönnetään need-to-be-present-periaatteen mukaisesti nimetylle, rajatulle henkilöpiirille, ja ne dokumentoidaan ylläpidettävään avainrekisteriin, johon avainten luovutukset ja palautukset kirjataan (audit trail). Avaimia saa kopioida vain sertifioitu lukkoseppä vuokranantajan luvalla. Vierailijat liikkuvat toimitiloissa vain saatettuina.
Pääsynvalvonta (järjestelmät)Roolipohjainen pääsynhallinta (RBAC) kaikissa tuotantojärjestelmissä; monivaiheinen tunnistautuminen (MFA) ylläpidollisille käyttöoikeuksille; sitova, tekniikan nykytasoa vastaava salasanakäytäntö; avain- tai varmennepohjainen palvelinpääsy ilman salasanaa; ylläpidollisten yhteyksien pakollinen reititys sisäisen virtuaalisen yksityisverkon (VPN) kautta.
Käyttöoikeuksien valvonta (tiedot)Asiakkaiden erottelu asiakastileittäin tietokantatasolla; rivitason käyttöoikeussäännöt (row-level security); kaikkien henkilötietoihin kohdistuvien luku- ja kirjoitustapahtumien muuttumaton, auditoitavissa oleva lokitus.
PseudonymisointiSisäiset käsittelyt pseudonymisoidaan aina, kun se on käsittelyn tarkoituksen kannalta mahdollista. Säännöllinen pistokoetarkastus tahattomasti esiintyvien oikeiden nimien varalta on vakiintunut tietoturvallisuuden mittariksi (KPI).
SalausTekniikan nykytasoa vastaava siirronaikainen salaus kaikissa ulkoisissa yhteyksissä ja varmenteiden säännöllinen uusiminen. Vahva tallennetun tiedon salaus varmuuskopiomedioille ja päätelaitteiden kiintolevyille. Arkaluonteisia tunnistetietoja (salasanat, tokenit, avaimet) hallitaan yksinomaan sisäisellä, tekniikan nykytasoa vastaavalla menettelyllä – yksityiskohtia ei turvallisuussyistä julkaista.

2. Eheys (GDPR:n 32 artiklan 1 kohdan b alakohta)

ToimenpideToteutus
Syötteiden valvontaKaikkien syötteiden palvelinpuolen validointi; muuttumattomat audit-lokit; kirjoitusoikeudet yksinomaan todennettujen ja valtuutettujen ohjelmointirajapintojen kautta.
Tiedonsiirron valvontaPakollinen siirronaikainen salaus kaikissa ulkoisissa yhteyksissä; tietoja ei luovuteta ilman dokumentoitua sopimusperustetta.
Toimeksiantojen valvontaTietojenkäsittelysopimukset kaikkien alikäsittelijöiden kanssa (ks. liite 3); jäsennelty toimittajanhallintaprosessi ja säännöllinen uudelleenarviointi.

3. Käytettävyys ja vikasietoisuus (GDPR:n 32 artiklan 1 kohdan b alakohta)

ToimenpideToteutus
VarmuuskopiointiTuotantojärjestelmien päivittäinen inkrementaalinen varmuuskopiointi ja maantieteellisesti erillinen peilaus Euroopan unionin sisällä; useita versioita säilytetään; suunnitellut palautustestit neljännesvuosittain.
KäytettävyysCloud first -arkkitehtuuri ja hosting ISO/IEC 27001 -sertifioiduissa konesaleissa, joissa on varavoima; jatkuva valvonta ja määritellyt eskalointipolut.
Liiketoiminnan jatkuvuus (business continuity)Testattu jatkuvuussuunnitelma (business continuity plan), mukaan lukien liiketoimintavaikutusten analyysi (business impact analysis); tietotyöhön perustuvat toiminnot voidaan hoitaa kokonaan etätyönä; järjestelmäkohtaisesti dokumentoidut palautumisajat.
Päätelaitteiden vikasietoisuusVaralaite laitevikojen varalta; riittävä akkukesto lyhytaikaisten sähkökatkosten varalle.

4. Menettelyt säännöllistä testaamista, tutkimista ja arvioimista varten (GDPR:n 32 artiklan 1 kohdan d alakohta)

ToimenpideToteutus
Tietoturvallisuuden hallintajärjestelmä (ISMS)Käyttöön otettu ISO/IEC 27001:2022 -standardin mukainen ISMS ja soveltamislausunto (Statement of Applicability) liitteen A (Annex A) hallintakeinoista; sertifiointi valmisteilla.
Tietosuojan hallintaYlläpidetty seloste käsittelytoimista; nimetty tietosuojavastaava; käsittelytoimien säännölliset katselmoinnit.
Tietoisuus (awareness)Jäsennellyt ja dokumentoidut tietoturva- ja tietosuojakoulutukset kaikille työntekijöille sekä roolikohtaiset pakolliset moduulit.
RiskienhallintaRiskiarviointi vähintään kerran vuodessa ylimmän johdon hyväksynnällä; riskienkäsittelysuunnitelma, johon on osoitettu toimenpiteet.
ToimittajanhallintaSitova toimittajapolitiikka ja toimittajamenettely; DPA-velvoite kaikille henkilötietojen käsittelijöille; toimittajien säännölliset katselmoinnit.
Poikkeamien hallinta (incident response)Dokumentoitu poikkeamienhallintamenettely, jossa on määritellyt ilmoituskanavat, eskalointitasot ja tehokkuuden todentaminen.
Päivitysten hallintaYlläpidetty päivitysrekisteri, josta päivitysten asentaminen on jäljitettävissä.
Johdon katselmus (management review)Ylimmän johdon arviointi vähintään kerran vuodessa määrällisten mittarien (KPI) perusteella.
Sisäinen auditointiVuosittainen riippumaton sisäinen ISMS-auditointi, jonka havainnot ja korjaavat toimenpiteet dokumentoidaan.

5. Varmuuskopioiden elinkaari ja poistaminen

Varmuuskopioissa olevat henkilötiedot kirjoitetaan kokonaan yli määritellyn varmuuskopiokierron myötä muutaman viikon kuluessa.

Sopimuksen päättyessä tiedot poistetaan lopullisesti tuotantojärjestelmistä 30 päivän kuluessa; varmuuskopiokierto poistaa tämän jälkeen tiedot varmuuskopioista muutaman viikon kuluessa.

Konkreettiset säilytysajat varmuuskopiosukupolvittain ilmoitetaan perustellusta pyynnöstä auditointioikeuden (9 §) puitteissa.


Liite 3: Alikäsittelijäluettelo

Tilanne 25.5.2026.

NroAlikäsittelijäKotipaikkaKäsittelyn tarkoitusKäsiteltävät tiedotSertifioinnit / DPA
1Hetzner Online GmbHIndustriestraße 25, 91710 Gunzenhausen, Saksa – konesalit Saksassa ja Suomessa (EU)Screenwayn tuotanto- ja varmuuskopiointi-infrastruktuurin hostingKaikki liitteessä 1 mainitut tiedot; yksinomaan salattuina sekä tallennettuina että siirrossa (at rest ja in transit)ISO/IEC 27001 + ISO/IEC 9001 -sertifioitu; Bergx2 GmbH on aktiivisesti hyväksynyt tietojenkäsittelysopimuksen; palveluntarjoajan alihankkijaluettelo on julkisesti saatavilla osoitteessa www.hetzner.com/AV/subunternehmer.pdf

Huomautus muista Bergx2:n toimittajista: Bergx2 GmbH käyttää omassa liiketoiminnassaan (henkilöstön viestintä, lähdekoodin hallinta, toimisto- ja tuottavuustyökalut) myös muita SaaS-palveluntarjoajia. Ne eivät käsittele Screenway-alustan asiakastietoja, eivätkä ne siksi ole tässä DPA:ssa tarkoitettuja alikäsittelijöitä. Asiakkaan perustellusta pyynnöstä sen auditointioikeuden (9 §) puitteissa Bergx2 GmbH ilmoittaa täydellisen luettelon omista toimittajistaan.


Voimaantulo

Tämä DPA tulee Screenway-palvelusopimuksen päteväksi osaksi, kun se hyväksytään asiakasportaalissa aikaleiman ja versiotunnuksen kanssa (GDPR:n 28 artiklan 9 kohta: kirjallisesti, myös sähköisessä muodossa).

Bergx2 GmbH arkistoi hyväksyntätietueen muuttumattomana asiakastaustajärjestelmään, ja tietue sisältää vähintään seuraavat tiedot:

  • Tämän DPA:n versiotunnus (ks. versiotaulukko alla)
  • Hyväksynnän päivämäärä ja kellonaika
  • Hyväksyvän henkilön henkilöllisyys (asiakastilin käyttäjätunnus)
  • Asiakkaan tunniste (tili-/sopimustunnus)
  • Hyväksytyn sopimusversion tiivistearvo (kryptografinen eheystodiste)

Jos tätä DPA:ta päivitetään, asiakas saa vähintään 30 päivää ennen muutoksen voimaantuloa ilmoituksen tekstimuodossa sekä seuraavan kirjautumisen yhteydessä asiakasportaalissa kehotuksen hyväksyä sopimus uudelleen.

Valinnainen fyysinen tai hyväksytty sähköinen allekirjoitus: Jos asiakas – esim. sisäisten compliance-vaatimusten vuoksi – haluaa, että sopimus lisäksi allekirjoitetaan, sopimusosapuolet voivat allekirjoittaa DPA:n fyysisesti tai hyväksytyllä sähköisellä allekirjoituksella (eIDAS-asetus (EU) N:o 910/2014). Allekirjoituksen hankkimisesta vastaa tässä tapauksessa asiakas. Tämä ei vaikuta sähköiseen hyväksyntään asiakasportaalissa, joka jo sellaisenaan muodostaa GDPR:n mukaisesti pätevän sopimuksen.


Versiointi

VersioPäivämäärä
1.025.05.2026