HinnoitteluOta yhteyttä
Varaa demo

Tietojenkäsittelysopimus (Asiakas)

Updated: 17 syyskuun, 2026

Tietojenkäsittelysopimus (Asiakas)

25.toukokuuta 2018 Euroopan unionin yleinen tietosuoja-asetus (GDPR) astui voimaan. Se on yksi merkittävimmistä kansainvälisistä lainsäädäntömuutoksista tietosuojan alalla vuosikymmeniin. Asetuksen tarkoituksena on lisätä yksilön oikeuksia hallita ja käsitellä henkilötietojaan sekä yhdenmukaistaa lainsäädäntöä Euroopan unionin alueella.

Leadoo on sitoutunut tiukasti tietosuoja-asetukseen ja olemmekin perehtyneet sen sisältöön ja vaikutuksiin. Sen lisäksi, että noudatamme asetusta itse, meille on tärkeää auttaa asiakkaitamme heidän vaatimustenmukaisuutta koskevissa pyrkimyksissään. Tämä tavoite saavutetaan koulutuksen, ohjeistuksen ja ohjelmistomme teknisen kehityksen avulla.

Leadoon päivitetyt GDPR:n mukaiset ehdot astuvat voimaan 1. toukokuuta 2020. Käyttämällä Leadoota sitoudut noudattamaan tätä tietojenkäsittelysopimusta.

1. Palvelusopimus ja tämän DPA-sopimuksen tarkoitus

Tämä DPA-sopimus on tehty Osapuolten välisen Leadoon palveluiden tarjoamista koskevan sopimuksen (”Palvelusopimus”) yhteydessä, ja tämä DPA-sopimus asettaa lisävaatimuksia ja yksityiskohtia koskien Toimittajan suorittamaa Asiakkaan työntekijöihin, alihankkijoihin, kumppaneihin tai muihin osapuoliin liittyvien henkilötietojen (”Henkilötiedot”) käsittelyä Asiakkaan puolesta Palvelusopimuksen mukaisesti ja sen edellyttämällä tavalla. Käsittelyn kohde, luonne ja tarkoitus määritellään ja sovitaan Palvelusopimuksessa.

DPA-sopimus muodostaa kiinteän osan Palvelusopimusta, mikä tarkoittaa, että Palvelusopimuksen soveltuvia osia (mukaan lukien sen sovellettavaa lakia ja riitojenratkaisua koskevat määräykset) sovelletaan myös tähän DPA-sopimukseen. Ristiriitatilanteissa tämän DPA-sopimuksen määräykset ovat kuitenkin ensisijaisia Palvelusopimuksen määräyksiin nähden.

2. Käsittelyn kesto

Toimittaja käsittelee Henkilötietoja Palvelusopimuksen voimassaoloajan, elleivät Osapuolet sovi pidemmästä tai lyhyemmästä ajasta Palvelusopimuksessa tai muutoin kirjallisesti.

3. Käsiteltävien henkilötietojen tyypit

Kunkin tapahtuman osalta Asiakkaan on määriteltävä, mitä tietoja kerätään. Kunkin tapahtuman osalta Toimittaja kerää ja säilyttää käsitellyt tiedot Asiakkaan määrittelemällä tavalla. Tämäntyyppisiä tietoja voivat olla esimerkiksi henkilön nimi, vaaditut yhteystiedot sekä muut tarvittavat lisätiedot, joita tarvitaan rekisteröitymistä, palvelun käyttöä ja maksua varten. Vastuuta näiden tietojen määrittelystä kantaa yksinomaan Asiakas.

Yksityiskohtia voidaan tarkentaa edelleen Palvelusopimuksessa.

4. Määritelmät

Tässä käytetyillä isolla alkukirjaimella kirjoitetuilla termeillä on jäljempänä tai tämän DPA-sopimuksen tekstissä niille annettu merkitys.

  • ”Sidosryhmäyhtiö” (Affiliate) tarkoittaa mitä tahansa oikeushenkilöä, jonka Osapuoli suoraan tai välillisesti omistaa tai jota se hallitsee, tai joka suoraan tai välillisesti omistaa Osapuolen tai hallitsee sitä, tai joka on saman suoran tai välillisen omistuksen tai hallinnan alainen kuin Osapuoli niin kauan kuin kyseinen omistus tai hallinta kestää.
  • ”Tietosuojalait” tarkoittaa EU:n tietosuoja-asetusta (2016/679) ja Palvelusopimukseen sovellettavan lain mukaisia tietosuojalakeja, joita sovelletaan kulloinkin tämän sopimuksen mukaiseen Käsittelyyn. Osapuolet tunnustavat ja lepäävät siitä, että ennen EU:n tietosuoja-asetuksen (2016/679) soveltamisen alkamista (odotettu 25. toukokuuta 2018) tämän DPA-sopimuksen tulkinta perustuu Palvelusopimukseen sovellettavan lain mukaisiin sovellettaviin tietosuojalakeihin.
  • ”Henkilötiedot” tarkoittaa kaikkia tietoja, jotka liittyvät tunnistettuun tai tunnistettavissa olevaan luonnolliseen henkilöön; tunnistettavissa olevana pidetään luonnollista henkilöä, joka voidaan suoraan tai välillisesti tunnistaa erityisesti tunnisteen, kuten nimen, henkilötunnuksen, sijaintitiedon, verkkotunnisteen tai yhden tai useamman kyseiselle luonnolliselle henkilölle tunnusomaisen fyysisen, fysiologisen, geneettisen, psyykkisen, taloudellisen, kulttuurisen tai sosiaalisen tekijän perusteella.
  • ”Henkilötietojen tietoturvaloukkaus” tarkoittaa tietoturvaloukkausta, joka johtaa tämän sopimuksen nojalla siirrettyjen, tallennettujen tai muuten käsiteltyjen Henkilötietojen vahingossa tapahtuvaan tai lainvastaiseen tuhoamiseen, häviämiseen, muuttamiseen, luvattomaan luovuttamiseen tai niihin pääsyyn.
  • ”Käsittely” tarkoittaa mitä tahansa toimintoa tai toimintosarjaa, kohdistuupa se Henkilötietoihin tai Henkilötietojen joukkoihin automaattisesti tai ei, kuten keräämistä, tallentamista, järjestämistä, jäsennystä, säilyttämistä, muokkaamista tai muuttamista, hakua, kyselyä, käyttöä, tietojen luovuttamista siirtämällä, levittämällä tai muulla tavoin saataville asettamisella, yhteensovittamista tai yhdistämistä, rajoittamista, poistamista tai tuhoamista.
  • ”Alikäsittelijä” tarkoittaa henkilötietojen käsittelijää, jonka kanssa Henkilötietojen käsittelijä on tehnyt sopimuksen tämän sopimuksen mukaisen Käsittelyn suorittamisesta osittain tai kokonaan Henkilötietojen käsittelijän puolesta.

5. Osapuolten oikeudet ja velvollisuudet

Molemmat Osapuolet ovat vastuussa siitä, että Käsittely tapahtuu kumpaankin Osapuoleen sovellettavien Tietosuojalakien sekä hyvän tietojenkäsittelytavan mukaisesti.

Rekisterinpitäjän on:

  • annettava Henkilötietojen käsittelijälle dokumentoidut ja kattavat Käsittelyohjeet, joiden on oltava Tietosuojalakien mukaisia;
  • omattava oikeus ja velvollisuus määrittää Henkilötietojen Käsittelyn tarkoitus ja keinot;
  • vakuutettava, että kaikille Henkilötietojen rekisteröidyille on annettu kaikki asianmukaiset ilmoitukset ja tiedot ja vahvistettava sekä ylläpidettävä asianmukaisen kauden ajan tarvittavat lailliset perusteet Henkilötietojen siirtämiseksi Henkilötietojen käsittelijälle ja sen sallimiseksi, että Henkilötietojen käsittelijä suorittaa tässä kaavaillun Käsittelyn;
  • vakuutettava, että jos Rekisterinpitäjä edustaa Sidosryhmäyhtiöitään tai kolmansia osapuolia tämän DPA-sopimuksen nojalla, sillä on lailliset perusteet solmia tämä DPA-sopimus Henkilötietojen käsittelijän kanssa ja sallia Henkilötietojen käsittelijän käsitellä Henkilötietoja tämän DPA-sopimuksen ja Palvelusopimuksen ehtojen mukaisesti; ja
  • vahvistettava, että tässä DPA-sopimuksessa määrätty Käsittely täyttää Rekisterinpitäjän vaatimukset mukaan lukien, mutta ei rajoittuen, aiottujen turvatoimien osalta, ja että se on toimittanut Henkilötietojen käsittelijälle kaikki tarvittavat tiedot, jotta Henkilötietojen käsittelijä voi suorittaa Käsittelyn Tietosuojalakien mukaisesti.

Henkilötietojen käsittelijän on:

  • suoritettava Käsittely vain ja ainoastaan Rekisterinpitäjän dokumentoitujen, laillisten ja kohtuullisten ohjeiden mukaisesti, ellei Tietosuojalaeissa toisin edellytetä, jolloin Henkilötietojen käsittelijän on ilmoitettava Rekisterinpitäjälle tällaisesta poikkeavasta lakisääteisestä vaatimuksesta (edellyttäen, että Tietosuojalait eivät kiellä tällaista ilmoitusta). Epäselvyyksien välttämiseksi Rekisterinpitäjän katsotaan aina ohjeistaneen Henkilötietojen käsittelijää tarjoamaan Palvelua siten kuin Palvelusopimuksessa on määritelty ja sovittu;
  • varmistettava, että henkilöt, joilla on valtuudet suorittaa Käsittelyä tämän sopimuksen nojalla, ovat sitoutuneet luottamuksellisuuteen tai heitä koskee asianmukainen lakisääteinen salassapitovelvollisuus, kuten tässä DPA-sopimuksessa tarkemmin määrätään;
  • toteutettava kaikki turvatoimet, joita henkilötietojen käsittelijöiltä edellytetään Tietosuojalakien nojalla, kuten tässä DPA-sopimuksessa tarkemmin määrätään;
  • noudatettava Tietosuojalaeissa mainittuja ehtoja Alikäsittelijän käyttämiseksi, kuten tässä DPA-sopimuksessa tarkemmin määrätään;
  • sikäli kuin tämä on mahdollista ja ottaen huomioon Käsittelyn luonne, avustettava Rekisterinpitäjää asianmukaisilla teknisillä ja organisatorisilla toimenpiteillä Rekisterinpitäjän velvollisuuden täyttämisessä vastata pyyntöihin, jotka koskevat Tietosuojalaeissa säädettyjen rekisteröidyn oikeuksien käyttämistä;
  • avustettava Rekisterinpitäjää sen lakisääteisten velvoitteiden noudattamisen varmistamisessa, kuten tietoturvan, tietoturvaloukkausilmoituksen, tietosuojaa koskevan vaikutustenarvioinnin ja ennakkokuulemisvelvoitteiden osalta, joita Henkilötietojen käsittelijältä edellytetään Tietosuojalaeissa, ottaen huomioon Käsittelyn luonne ja Henkilötietojen käsittelijän saatavilla olevat tiedot;
  • ylläpidettävä tarvittavia rekistereitä ja saatettava Rekisterinpitäjän saataville kaikki tiedot, jotka ovat tarpeen Henkilötietojen käsittelijän Tietosuojalaeissa asetettujen velvoitteiden noudattamisen osoittamiseksi, sekä sallittava Rekisterinpitäjän tai Rekisterinpitäjän valtuuttaman auditoijan suorittamat auditoinnit, mukaan lukien tarkastukset, ja edistettävä niitä, kuten tässä DPA-sopimuksessa tarkemmin sovitaan; ja
  • Rekisterinpitäjän ohjeiden mukaisesti poistettava tai palautettava Rekisterinpitäjälle kaikki Henkilötiedot Käsittelyyn liittyvien Palvelujen tarjoamisen päätyttyä sekä poistettava olemassa olevat kopiot, ellei sovellettavissa laeissa edellytetä Henkilötietojen säilyttämistä. Poisto- ja palautusmenetelmistä voidaan sopia tarkemmin Osapuolten välillä;

Ellei toisin sovita, Henkilötietojen käsittelijällä on oikeus laskuttaa edellä mainitusta kohdan 5 ja 6 mukaisesta avunannosta aiheutuneet kulut Henkilötietojen käsittelijän kulloinkin voimassa olevan hinnaston mukaisesti.

6. Käsittelyn turvallisuus

Molemmat Osapuolet toteuttavat ja ylläpitävät asianmukaisia teknisiä ja organisatorisia toimenpiteitä Henkilötietojen suojaamiseksi ottaen huomioon:

  • uusin tekniikka, toteutuskustannukset sekä Käsittelyn luonne, laajuus, asiayhteys ja tarkoitukset kuin myös luonnollisten henkilöiden oikeuksiin ja vapauksiin kohdistuvat, todennäköisyydeltään ja vakavuudeltaan vaihtelevat riskit, ja
  • Käsittelyn aiheuttamat riskit, jotka aiheutuvat erityisesti siirrettyjen, tallennettujen tai muuten käsiteltyjen Henkilötietojen vahingossa tapahtuvasta tai lainvastaisesta tuhoamisesta, häviämisestä, muuttamisesta, luvattomasta luovuttamisesta tai niihin pääsystä.

Tällaisia toimenpiteitä ovat tarvittaessa muun muassa:

  • Henkilötietojen pseudonymisointi ja krüptaus;
  • kyky taata käsittelyjärjestelmien ja -palveluiden jatkuva luottamuksellisuus, eheys, käytettävyys ja vikasietoisuus;
  • kyky palauttaa Henkilötietojen käytettävyys ja pääsy niihin ajoissa fyysisen tai teknisen vaaratilanteen yhteydessä; ja
  • prosessi, jolla säännöllisesti testataan, arvioidaan ja suhteutetaan teknisten ja organisatoristen toimenpiteiden tehokkuutta Käsittelyn turvallisuuden varmistamiseksi.

Rekisterinpitäjän on ilmoitettava Henkilötietojen käsittelijälle kaikista Rekisterinpitäjän toimittamiin Henkilötietoihin liittyvistä asioista (mukaan lukien muun muassa riskiarviointi ja erityisten henkilötietoryhmien sisällyttäminen), jotka vaikuttavat teknisiin ja organisatorisiin toimenpiteisiin, joita tämän DPA-sopimuksen nojalla tulisi käyttää.

7. Alikäsittelijät

Henkilötietojen käsittelijä voi aika ajoin käyttää Alikäsittelijöitä Henkilötietojen käsittelemiseen tämän sopimuksen nojalla. Palvelujen tarjoamisessa käytettävät Alikäsittelijät on lueteltu osana sopimusta. Olemassa olevien Palvelujen ja Palvelusopimuksen puitteissa sovittuja ja käytettyjä Alikäsittelijöitä pidetään Asiakkaan hyväksyminä Alikäsittelijöinä.

Tällainen käyttö tapahtuu kirjallisen sopimuksen nojalla, ja Henkilötietojen käsittelijä edellyttää Alikäsittelijän noudattavan tietosuojavelvoitteita, joita sovelletaan Henkilötietojen käsittelijään tämän DPA-sopimuksen nojalla, tai velvoitteita, jotka tarjoavat saman tietosuojan tason.

Rekisterinpitäjä hyväksyy sen, että Henkilötietojen käsittelijällä on yleinen suostumus käyttää Henkilötietojen käsittelijän Sidosryhmäyhtiöitä Alikäsittelijöinä Henkilötietoja käsiteltäessä.

Henkilötietojen käsittelijä ilmoittaa Rekisterinpitäjälle etukäteen kaikista aiotuista muutoksista, jotka koskevat Alikäsittelijöiden lisäämistä tai vaihtamista.

Hyväksytyt alikäsittelijät sopimushetkellä:

Rekisterinpitäjän nimiKäsittelyluokatKolmannet maat, joihin tietoja siirretäänKuvaus ja täydentävät suojatoimetSopimukset
Amazon Web ServicesKaikkien asiakastietojen tallennus ja käsittelyPalvelimet Irlannissa / Yhdysvalloissa sijaitseva yritysPrivacy Shield ja tietojen automaattinen pyyhkiminen asiakkaan määrittämän viiveen jälkeen.DPA
ClearbitYritystietojen kerääminen IP-osoitteista asiakkaan liiditietojen rikastamiseksiYhdysvallatVain IP-osoite (jota ei pidetä henkilötietona) lähetetään verkon yli yrityksen nimen hankkimiseksi.Allekirjoitettu SCC
ZapierIntegraatiot asiakkaan omiin kolmannen osapuolen järjestelmiin, kuten CRM-, ATS-järjestelmiin jne.YhdysvallatToteutetaan vain asiakkaan pyynnöstä integraatiota varten heidän kolmannen osapuolen järjestelmäänsä, jolloin asiakas vastaa tietosuoja- ja GDPR-velvoitteidensa täyttämisestä tietojen siirtämiseksi kolmannen osapuolen järjestelmään ja Leadoo toimii vain välittäjänä (proxy).DPA
CyclrIntegraatiot asiakkaan omiin kolmannen osapuolen järjestelmiin, kuten CRM-, ATS-järjestelmiin jne.Yhdistynyt kuningaskuntaToteutetaan vain asiakkaan pyynnöstä integraatiota varten heidän kolmannen osapuolen järjestelmäänsä, jolloin asiakas vastaa tietosuoja- ja GDPR-velvoitteidensa täyttämisestä tietojen siirtämiseksi kolmannen osapuolen järjestelmään ja Leadoo toimii vain välittäjänä (proxy).DPA
CronofyKalenteri ja sähköpostin lähetys bottikeskustelujen kalenterisolmukohtaa vartenYhdistynyt kuningaskuntaToteutetaan vain asiakkaan pyynnöstä kalenteritietojen synkronoimiseksi Leadoon.Ei-julkinen DPA
BugsnagSovelluksen vakautta koskeva valvontaYhdysvallatVain teknistä tietoa siirretään, ei suoraan henkilöön yhdistettävissä teknistä lokitusta varten.DPA
MicrosoftVAPAA-EHTOINEN: AI-chat-moduuli, joka käyttää ChatGPT:tä tai vastaavaa LLM-mallia chätteihin vastaamiseen.Palvelimet RuotsissaToteutetaan vain asiakkaan pyynnöstä. Asiakkaat voivat käyttää minkä tahansa henkilötiedon lisäämiseen vapaamuotoisessa tekstimuodossa.Ei-julkinen DPA
ScalewayKaikkien tietojen tallennusRanskaVarmuuskopiopalvelinEi-julkinen DPA
Benhauer sp. z o.o. (dba SALESmanago)Asiakasmenestys ja konsernipalvelutPuolaKonserniyhtiöEi-julkinen DPA

Osana tietojenkäsittelysopimusta asiakkaidemme on hyväksyttävä edellä mainitut alikäsittelijämme.

8. Henkilötietojen siirto

Henkilötietojen käsittelijä siirtää Henkilötietoja Euroopan unionin jäsenvaltioiden, Euroopan talousalueen tai muiden sellaisten maiden alueen ulkopuolelle, joiden Euroopan komissio on todennut takaavan riittävän tietosuojan tason (yhdessä ”Hyväksytyt toimivalta-alueet”), vain Rekisterinpitäjän etukäteen antamalla kirjallisella suostumuksella tai kun Asiakas on sen nimenomaisesti hyväksynyt.

Tiedot EU:n ulkopuolelta voidaan siirtää EU:hun, käsitellä ja siirtää takaisin mihin tahansa maahan / alueelle.

Jos sovellettava lainsäädäntö sitä edellyttää, Henkilötietojen käsittelijä tekee tarvittavien osapuolten kanssa (mukaan lukien itse Rekisterinpitäjän tai minkä tahansa Rekisterinpitäjän Sidosryhmäyhtiön kanssa) asianmukaiset sopimusjärjestelyt Henkilötietojen lailliseksi siirtämiseksi Hyväksytyltä toimivalta-alueelta kolmansiin maihin.

Tällaiset sopimusjärjestelyt toteutetaan Euroopan komission hyväksymien tai vahvistamien vakiotietosuojalausekkeiden (”Vakiotietosuojalausekkeet” / Standard Contractual Clauses) mukaisesti. Vaihtoehtona Vakiotietosuojalausekkeiden tekemiselle Henkilötietojen käsittelijä voi tukeutua vaihtoehtoiseen siirtotakuuseen, joka sallii ja tarjoaa laillisen Henkilötietojen siirron Hyväksyttyjen toimivalta-alueiden ulkopuolelle, edellyttäen että kyseinen suojatoimi on sovellettavan lainsäädännön mukainen.

Ristiriitatilanteessa Vakiotietosuojalausekkeiden tai muun vaihtoehtoisen siirtotakuun (joka sallii Henkilötietojen laillisen siirron Hyväksyttyjen toimivalta-alueiden ulkopuolelle) ja tämän DPA-sopimuksen välillä Vakiotietosuojalausekkeet tai tällainen vaihtoehtoinen kehys ovat aina ensisijaisia Palvelusopimukseen ja tähän DPA-sopimukseen nähden.

9. Henkilötietojen tietoturvaloukkausilmoitus

Henkilötietojen käsittelijän on ilmoitettava Rekisterinpitäjälle ilman aiheetonta viivästystä (24 tunnissa), jos se tai yksi sen Alikäsittelijöistä tulee tietoiseksi Henkilötietojen tietoturvaloukkauksesta. Tiedot toimitetaan Rekisterinpitäjän nimeämälle yhteyshenkilölle, ellei Osapuolten välillä ole toisin sovittu.

Henkilötietojen käsittelijän on ilmoitettava Rekisterinpitäjälle ilman aiheetonta viivästystä olosuhteista, joista Henkilötietojen tietoturvaloukkaus aiheutuu, sekä kaikista muista asiaan liittyvistä tiedoista, joita Rekisterinpitäjä kohtuudella pyytää ja jotka ovat Henkilötietojen käsittelijän saatavilla.

Lisäksi saatavilla olevassa laajuudessa Henkilötietojen käsittelijän on toimitettava Rekisterinpitäjälle seuraavat tiedot:

  • kuvaus Henkilötietojen tietoturvaloukkauksen luonteesta mukaan lukien, jos mahdollista, kyseessä olevien rekisteröityjen ryhmät ja arvioitu määrä sekä kyseessä olevien Henkilötietotietueiden ryhmät ja arvioitu määrä;
  • kuvaus henkilötietojen tietoturvaloukkauksen todennäköisistä seurauksista; ja
  • kuvaus toimenpiteistä, joihin Henkilötietojen käsittelijä on ryhtynyt tai joita se ehdottaa ryhdyttäväksi Henkilötietojen tietoturvaloukkauksen käsittelemiseksi, mukaan lukien tarvittaessa toimenpiteet sen mahdollisten haitallisten vaikutusten lieventämiseksi.

10. Auditointi

Rekisterinpitäjällä ja sen asiakkailla, joiden tietoja voidaan käsitellä tämän sopimuksen nojalla, on oikeus auditoida Henkilötietojen käsittelijän tämän DPA-sopimuksen mukaisten Käsittelyvelvoitteiden täyttäminen (”Auditointi”).

Rekisterinpitäjän on käytettävä ulkoisia auditoijia, jotka eivät ole Henkilötietojen käsittelijän kilpailijoita, tällaisen Auditoinnin suorittamiseen. Osapuolet lepäävät hyvissä ajoin etukäteen ajankohdasta ja muista tällaisen Auditoinnin suorittamiseen liittyvistä yksityiskohdista.

Auditointi on suoritettava siten, että Henkilötietojen käsittelijän sitoumukset kolmansia osapuolia kohtaan (mukaan lukien muun muassa Henkilötietojen käsittelijän asiakkaat, kumppanit ja toimittajat) eivät millään tavalla vaarannu. Kaikkien Auditointiin osallistuvien Rekisterinpitäjän edustajien tai ulkoisten auditoijien on allekirjoitettava tavanomaiset salassapitositoumukset Henkilötietojen käsittelijää kohtaan.

Henkilötietojen käsittelijän on aina sallittava kaikkien asianomaisten sääntelyviranomaisten, jotka valvovat Rekisterinpitäjän liiketoimintaa, suorittaa Henkilötietojen käsittelijän toiminnan Auditointeja, jolloin sovelletaan Osapuolten välisen sopimuksen soveltuvia osia.

Rekisterinpitäjä vastaa kaikista Auditointikuluista ja korvaa Henkilötietojen käsittelijälle kaikki kulut, joita Auditoinnista aiheutuu.

11. Luottamuksellisuus

Henkilötietojen käsittelijän on:

  • pidettävä kaikki Rekisterinpitäjältä vastaanotetut Henkilötiedot luottamuksellisina;
  • varmistettava, että henkilöt, joilla on valtuudet käsitellä Henkilötietoja, ovat sitoutuneet luottamuksellisuuteen; ja
  • varmistettava, että Henkilötietoja ei luovuteta kolmansille osapuolille ilman Rekisterinpitäjän etukäteen antamaa kirjallista suostumusta, ellei Henkilötietojen käsittelijällä ole ehdottoman lain tai asetuksen nojalla velvollisuutta luovuttaa tällaisia tietoja.

Jos rekisteröidyt tai viranomaiset tekevät Henkilötietoja koskevan pyynnön, Henkilötietojen käsittelijän on niin pian kuin kohtuudella mahdollista ilmoitettava Rekisterinpitäjälle tällaisista pyynnöistä ennen vastauksen antamista tai muuta Henkilötietoja koskevaa toimenpidettä.

Jos mikä tahansa sovellettava viranomainen edellyttää välitöntä vastausta luovutuspyyntöön, Henkilötietojen käsittelijän on ilmoitettava asiasta Rekisterinpitäjälle niin pian kuin kohtuudella mahdollista, ellei Toimittajaa ole ehdottoman lain tai viranomaismääräyksen nojalla kielletty luovuttamasta tällaisia tietoja.

12. Vastuunrajoitus

Palvelusopimuksessa asetettuja vastuunrajoituksia sovelletaan myös tähän DPA-sopimukseen.

Osapuolet lepäävät siitä, että yleinen periaate Osapuolten välisestä vastuunjaosta koskien minkä tahansa asianomaisen valvontaviranomaisen määräämiä hallinnollisia sakkoja tai rekisteröityjen tämän DPA-sopimuksen mukaisia vaateita perustuu siihen periaatteeseen, että kummankin Osapuolen on täytettävä omat Tietosuojalakien mukaiset velvoitteensa. Siten kaikki määrätyt hallinnolliset sakot tai maksettavaksi tuomitut vahingonkorvaukset on maksettava sen Osapuolen toimesta, joka ei ole täyttänyt Tietosuojalakien mukaisia lakisääteisiä velvoitteitaan, siten kuin asiaan kuuluvassa valvontaviranomaisessa tai toimivaltaisessa tuomioistuimessa, joka on valtuutettu määräämään tällaisia sakkoja tai vahingonkorvauksia, on päätetty. Siksi Palvelusopimuksessa asetettuja vastuunrajoituksia ei kuitenkaan sovelleta tällaisiin sakkoihin.

13. Voimassaolo ja päättyminen

Tämä DPA-sopimus on voimassa niin kauan kuin Osapuolten välillä on voimassa olevia Palvelusopimuksia.

Kaikki määräykset, joiden luonteensa puolesta on tarkoitus jäädä voimaan tämän DPA-sopimuksen päättymisen jälkeen, jäävät täysin voimaan riippumatta tämän DPA-sopimuksen päättymisestä.