Proton
Viimeksi muutettu: 10. helmikuuta 2026

Tietojenkäsittelysopimus

Tämä tietojenkäsittelysopimus ("sopimus") on osa palvelusopimusta, joka perustuu Proton AG:n käyttöehtoihin (”pääsopimus”), ja se on tehty Proton AG:n, Route de la Galaise 32, 1228 Plan-les-Ouates, Sveitsi, yritystunnus CHE-354.686.492 (jäljempänä "käsittelijä") ja Protonin palveluita käyttävän yrityksen (jäljempänä "yritys”, jolla tarkoitetaan mitä tahansa palveluita käyttävää yritystä tai organisaatiota sen oikeudellisesta muodosta riippumatta) välillä.

Tämä sopimus sääntelee tietosuojalakien erityisvaatimuksia siltä osin kuin yrityksen Proton-palveluiden käyttö edellyttää tietosuojalakien alaisten henkilötietojen käsittelyä.

Tämä sopimus täydentää tietosuojakäytäntöämme, joka toimii tietosuojakäytäntöjemme ja -toimenpiteidemme ensisijaisena viitteenä.

Tämän sopimuksen voimassaoloaika noudattaa pääsopimuksen voimassaoloaikaa. Termeillä, joita ei ole määritelty tässä sopimuksessa, on pääsopimuksessa määritelty merkitys.


OTTAEN HUOMIOON, ETTÄ

A) Yritys toimii rekisterinpitäjänä ("rekisterinpitäjä").

B) Yritys haluaa antaa tiettyjen henkilötietojen käsittelyä edellyttävien palveluiden (kuten jäljempänä määritellään) alihankinnan Proton AG:lle, joka toimii henkilötietojen käsittelijänä ("käsittelijä").

C) Osapuolet pyrkivät ottamaan käyttöön tietojenkäsittelysopimuksen, joka noudattaa voimassa olevan tietojenkäsittelyyn liittyvän oikeudellisen kehyksen vaatimuksia sekä Euroopan parlamentin ja neuvoston asetusta (EU) 2016/679, annettu 27 päivänä huhtikuuta 2016, luonnollisten henkilöiden suojelusta henkilötietojen käsittelyssä sekä näiden tietojen vapaasta liikkuvuudesta ja direktiivin 95/46/EY kumoamisesta (yleinen tietosuoja-asetus), sekä muita sovellettavia tietosuojalakeja.

D) Osapuolet haluavat vahvistaa oikeutensa ja velvollisuutensa.


ON SOVITTU SEURAAVAA:

1. Määritelmät ja tulkinta

Ellei tässä toisin määritellä, tässä DPA-sopimuksessa käytetyillä isolla alkukirjaimella kirjoitetuilla termeillä ja ilmauksilla on seuraava merkitys:

1.1) "sopimus" tarkoittaa tätä tietojenkäsittelysopimusta ja kaikkia sen liitteitä;

1.2) "yrityksen henkilötiedot" tarkoittaa kaikkia yritykseen tai yrityksen asiakkaisiin tai työntekijöihin liittyviä henkilötietoja, joita käsitellään pääsopimuksen yhteydessä;

1.3) "sopimuskäsittelijä" tarkoittaa alikäsittelijää;

1.4) "tietosuojalait" tarkoittaa EU:n tietosuojalakeja ja soveltuvin osin minkä tahansa muun maan tietosuoja- tai yksityisyyslakeja;

1.5) "ETA" tarkoittaa Euroopan talousaluetta;

1.6) "EU:n tietosuojalait" tarkoittaa EU-direktiiviä 95/46/EY sellaisena kuin se on saatettu osaksi kunkin jäsenvaltion kansallista lainsäädäntöä sekä ajoittain muutettuna, korvattuna tai kumottuna, mukaan lukien GDPR ja GDPR:ää täytäntöönpanevat tai täydentävät lait;

1.7) "GDPR" tarkoittaa EU:n yleistä tietosuoja-asetusta 2016/679;

1.8) "tiedonsiirto" tarkoittaa:

  • 1.8.1) yrityksen henkilötietojen siirtoa rekisterinpitäjältä käsittelijälle tai sopimuskäsittelijälle; tai
  • 1.8.2) yrityksen henkilötietojen edelleen siirtämistä käsittelijältä alikäsittelijälle tai alikäsittelijän kahden toimipaikan välillä;

1.9) "palvelut" tarkoittaa käsittelijän tarjoamia suojattuja verkkopalveluita, kuten sähköpostia, kalenteria, levyä ja muita käsittelijän kehittämiä palveluita. Palveluiden tiedot ja hinnat löytyvät käsittelijän verkkosivustolta.

1.10) "alikäsittelijä" tarkoittaa mitä tahansa henkilöä tai tahoa, jonka käsittelijä on nimittänyt tai joka on nimitetty käsittelijän puolesta käsittelemään henkilötietoja rekisterinpitäjän puolesta sopimuksen yhteydessä.

Termeillä "komissio", "rekisterinpitäjä", "rekisteröity", "jäsenvaltio", "henkilötiedot", "henkilötietojen tietoturvaloukkaus", "käsittely" ja "valvontaviranomainen" on sama merkitys kuin GDPR:ssä tai muussa sovellettavassa tietosuojalaissa, ja niihin liittyviä termejä on tulkittava vastaavasti.

2. Yrityksen henkilötietojen käsittely

Käsittelijän on:

2.1) noudatettava kaikkia sovellettavia tietosuojalakeja yrityksen henkilötietojen käsittelyssä;

2.2) ja oltava käsittelemättä yrityksen henkilötietoja muutoin kuin rekisterinpitäjän kohdassa 2 annettujen dokumentoitujen ohjeiden mukaisesti.

Rekisterinpitäjä ohjeistaa käsittelijää käsittelemään yrityksen henkilötietoja seuraaviin tarkoituksiin:

2.3) palveluiden ja niihin liittyvän teknisen tuen tarjoamiseksi;

2.4) lakisääteisten velvoitteiden täyttämiseksi tai riitojen ratkaisemiseksi;

2.5) suorittaakseen sisäisiä tehtäviä, joiden tavoitteena on optimoida palveluiden turvallisuus, yksityisyys, luottamuksellisuus ja toiminnot;

2.6) suorittaakseen sisäistä raportointia, taloudellista raportointia ja muita vastaavia sisäisiä tehtäviä.

3. Käsittelijän henkilöstö

Käsittelijän on ryhdyttävä kohtuullisiin toimenpiteisiin varmistaakseen sopimuskäsittelijän työntekijöiden, edustajien tai toimeksisaajien luotettavuuden, joilla saattaa olla pääsy yrityksen henkilötietoihin, varmistaen kussakin tapauksessa, että pääsy on rajoitettu tiukasti niihin henkilöihin, joiden on saatava tietää / päästä käsiksi asiaankuuluviin yrityksen henkilötietoihin siinä määrin kuin se on ehdottoman välttämätöntä pääsopimuksen tarkoituksia varten ja/tai tietosuojalakien ja muun asiaankuuluvan lainsäädännön noudattamiseksi kyseisen henkilön sopimuskäsittelijää koskevien velvollisuuksien yhteydessä, ja varmistaen, että kaikkia tällaisia henkilöitä sitovat salassapitosopimukset tai ammatilliset tai lakisääteiset salassapitovelvollisuudet.

4. Suojaus

GDPR:n 32 artiklan (1) kohdan mukaisesti käsittelijän on toteutettava asianmukaiset tekniset ja organisatoriset toimenpiteet riskin edellyttämän turvallisuustason varmistamiseksi ottaen huomioon uusin tekniikka, toteuttamiskustannukset sekä käsittelyn luonne, laajuus, asiayhteys ja tarkoitukset. Näiden toimenpiteiden on oltava suunniteltu suojaamaan luonnollisten henkilöiden oikeuksia ja vapauksia ottaen huomioon todennäköisyydeltään ja vakavuudeltaan vaihtelevat riskit, mukaan lukien henkilötietojen tietoturvaloukkauksen riski.

Käsittelijän on myös arvioitava käsittelytoimiin liittyvät riskit ja sovellettava toimenpiteitä, jotka ovat yhdenmukaisia GDPR:n 32 artiklan (1) kohdassa asetettujen vaatimusten kanssa, varmistaen yrityksen henkilötietojen turvallisuuden aina.

5. Alikäsittely

Tämän sopimuksen mukaisesti yritys antaa käsittelijälle yleisen valtuutuksen käyttää alikäsittelijöitä ja luovuttaa tai siirtää yrityksen henkilötietoja heille. Yritys hyväksyy käsittelijän tietosuojakäytännössä esitetyn alikäsittelijöiden luettelon ja ymmärtää, että käsittelijä voi päivittää tätä luetteloa säännöllisesti, jolloin käsittelijä ilmoittaa asiasta yritykselle tietosuojakäytännön ilmoitusprosessin mukaisesti. Lisäksi yritys valtuuttaa käsittelijän luovuttamaan ja siirtämään henkilötietoja mille tahansa sen konserniin kuuluvalle yhtiölle.

Käsittelijä varmistaa, että alikäsittelijöitä sitoo käsittelijän kanssa tehty sopimus, joka ei ole vähemmän rajoittava ja suojaava kuin tämä sopimus yrityksen henkilötietojen suojan osalta siltä osin kuin sitä sovelletaan alikäsittelijän tarjoamien palveluiden luonteeseen.

6. Rekisteröidyn oikeudet

Ottaen huomioon käsittelyn luonteen käsittelijän on avustettava yritystä kohtuullisessa määrin yrityksen velvollisuuksien täyttämisessä vastata rekisteröidyn oikeuksien käyttämistä koskeviin pyyntöihin tietosuojalakien mukaisesti.

Käsittelijän on:

6.1) ilmoitettava yritykselle viipymättä, jos se vastaanottaa rekisteröidyltä tietosuojalainsäädännön mukaisen pyynnön, joka koskee yrityksen henkilötietoja; ja

6.2) varmistettava, että se ei vastaa kyseiseen pyyntöön muutoin kuin rekisterinpitäjän dokumentoitujen ohjeiden mukaisesti tai sovellettavien lakien niin vaatiessa, joiden alainen käsittelijä on, jolloin käsittelijän on sovellettavien lakien sallimassa laajuudessa ilmoitettava rekisterinpitäjälle kyseisestä lakisääteisestä vaatimuksesta ennen kuin sopimuskäsittelijä vastaa pyyntöön.

7. Henkilötietojen tietoturvaloukkaus

Käsittelijän on hallittava kaikkia henkilötietojen tietoturvaloukkauksia sovellettavien tietosuojalakien ja sisäisten henkilötietojen tietoturvaloukkauskäytäntöjensä mukaisesti. Jos tapahtuu yrityksen henkilötietoihin vaikuttava henkilötietojen tietoturvaloukkaus, käsittelijän on ilmoitettava siitä yritykselle viipymättä ja annettava riittävät tiedot, jotta yritys voi täyttää tietosuojalakien mukaiset velvoitteensa, mukaan lukien rekisteröidyille ilmoittaminen tarpeen mukaan. Tällaisissa tapauksissa käsittelijän on annettava yritykselle riittävät tiedot, jotta yritys voi täyttää kaikki tietosuojalakien mukaiset velvoitteensa raportoida henkilötietojen tietoturvaloukkauksesta tai ilmoittaa siitä rekisteröidyille.

Käsittelijän on tehtävä yhteistyötä yrityksen kanssa ja ryhdyttävä yrityksen ohjeistamiin kohtuullisiin kaupallisiin toimenpiteisiin kunkin tällaisen henkilötietojen tietoturvaloukkauksen tutkimisen, lieventämisen ja korjaamisen avustamiseksi.

Kumpikin osapuoli vastaa tutkinta-, korjaus-, lieventämis- ja muista asiaan liittyvistä kustannuksista siltä osin kuin tietoturvaloukkaus on kyseisen osapuolen aiheuttama.

Kumpikin osapuoli vastaa toimivaltaisen sääntelyelimen, viranomaisen tai toimivaltaisen tuomioistuimen määräämistä sakoista, rangaistusmaksuista, vahingonkorvauksista tai muista vastaavista summista siltä osin kuin ne johtuvat siitä, että kyseinen osapuoli on rikkonut tämän sopimuksen mukaisia velvoitteitaan.

8. Tietosuojaa koskeva vaikutustenarviointi ja ennakkokuuleminen

Käsittelijän on annettava yritykselle kohtuullista apua tietosuojaa koskevissa vaikutustenarvioinneissa ja ennakkokuulemisissa valvontaviranomaisten tai muiden toimivaltaisten tietosuojaviranomaisten kanssa, joita rekisterinpitäjä pitää kohtuullisesti arvioiden GDPR:n 35 tai 36 artiklan tai minkä tahansa muun tietosuojalain vastaavien säännösten edellyttäminä, kussakin tapauksessa ainoastaan siltä osin kuin se liittyy sopimuskäsittelijöiden suorittamaan yrityksen henkilötietojen käsittelyyn ja ottaen huomioon käsittelyn luonne ja sopimuskäsittelijöiden saatavilla olevat tiedot.

9. Yrityksen henkilötietojen poistaminen tai palauttaminen

Jos jokin yrityksen henkilötietojen käsittelyä sisältävä palvelu lakkaa, käsittelijän on poistettava kaikki yrityksen henkilötiedot sovellettavien lakien sallimassa laajuudessa sekä käsittelijän käyttöehtojen ja tietosuojakäytännön mukaisesti. Mikäli yritys tarvitsee kopion tiedoistaan, sen on pyydettävä sitä ennen tilinsä poistamista; tilin poistamisen jälkeen tehtyjä pyyntöjä ei voida enää ottaa huomioon.

10. Auditointioikeudet

Tämän kohdan 10 mukaisesti käsittelijän on annettava pyynnöstä yrityksen saataville kaikki tiedot, jotka ovat tarpeen tämän sopimuksen noudattamisen osoittamiseksi, ja sallittava yrityksen tai yrityksen valtuuttaman auditoijan suorittamat auditoinnit, mukaan lukien tarkastukset, jotka liittyvät sopimuskäsittelijöiden suorittamaan yrityksen henkilötietojen käsittelyyn, sekä osallistuttava niihin. Yritys ei saa käyttää auditointioikeuksiaan useammin kuin kerran kalenterivuodessa, paitsi henkilötietojen tietoturvaloukkauksen tai sääntelyviranomaisen antaman ohjeen seurauksena. Yrityksen on ilmoitettava käsittelijälle kirjallisesti vähintään kuusikymmentä (60) päivää etukäteen aikeestaan auditoida käsittelijää tämän sopimuksen mukaisesti. Auditointi on suoritettava käsittelijän aukioloaikoina, se ei saa häiritä käsittelijän toimintaa ja sen on varmistettava yrityksen, käsittelijän ja muiden rekisteröityjen henkilötietojen suoja. Käsittelijän ja yrityksen on sovittava etukäteen yhteisesti auditoinnin ajankohdasta, laajuudesta, kestosta sekä sovellettavista turvallisuus- ja salassapitotoimenpiteistä. Yritys ottaa huomioon, että rekisterinpitäjä saattaa edellyttää salassapitosopimuksen allekirjoittamista ennen auditoinnin suorittamista.

Yrityksen tiedonsaanti- ja auditointioikeudet syntyvät kohdan 10 nojalla vain siltä osin kuin sopimus ei muutoin anna sille tietosuojalainsäädännön asiaankuuluvat vaatimukset täyttäviä tiedonsaanti- ja auditointioikeuksia.

11. Tiedonsiirto

Mahdollisuuksien mukaan käsittelijä saa siirtää tai sallia tietojen siirron ainoastaan Sveitsissä, EU:ssa sijaitseviin maihin ja/tai maihin, joista on tehty vastaavuuspäätös, siten kuin siitä säädetään art. 45 GDPR ja art. 16 Sveitsin FADP. Jos tämän sopimuksen nojalla käsiteltyjä henkilötietoja siirretään Sveitsistä tai mistä tahansa EU-maasta tai mistä tahansa vastaavuuspäätöksen alaisesta maasta tämän soveltamisalan ulkopuolella olevaan maahan, osapuolten on varmistettava, että henkilötiedot on suojattu asianmukaisesti. Tämän saavuttamiseksi osapuolet soveltavat, ellei toisin sovita, Sveitsin ja/tai EU:n ja/tai Yhdistyneen kuningaskunnan hyväksymiä ja kulloinkin voimassa olevia vakiosopimuslausekkeita henkilötietojen siirtoa varten tai muita tietosuojalakien mukaisia siirtomekanismeja. Käsittelijällä on oikeus suorittaa tällaisia siirtoja alikäsittelijöille edellyttäen, että siirron luonteeseen nähden toteutetaan riittävät suojatoimet.

12. Yleiset ehdot

Sovellettavien lakien noudattaminen. Käsittelijä käsittelee yrityksen henkilötietoja tämän sopimuksen ja sen tämän sopimuksen mukaiseen tehtävään sovellettavien tietosuojalakien mukaisesti. Käsittelijä ei ole vastuussa eikä korvausvelvollinen sellaisten tietosuojalakien noudattamisesta, joita sovelletaan ainoastaan yritykseen sen liiketoiminnan tai toimialan perusteella.

Luottamuksellisuus. Kummankin osapuolen on pidettävä luottamuksellisina kaikki toisesta osapuolesta ja sen liiketoiminnasta tämän sopimuksen yhteydessä saamansa tiedot ("luottamukselliset tiedot"), eikä se saa käyttää tai paljastaa näitä luottamuksellisia tietoja ilman toisen osapuolen etukäteen antamaa kirjallista suostumusta, paitsi siltä osin kuin:

(a) tietojen luovuttamista vaaditaan laissa;

(b) asiaankuuluvat tiedot ovat jo julkisesti saatavilla ilman osapuolten syytä.

Ilmoitukset. Kaikkien tämän sopimuksen perusteella annettavien ilmoitusten ja viestien on oltava kirjallisia, ja ne lähetetään sähköpostitse. Rekisterinpitäjälle ilmoitetaan sähköpostitse osoitteeseen, joka liittyy sen palveluiden käyttöön pääsopimuksen nojalla. Käsittelijälle ilmoitetaan sähköpostitse osoitteeseen: legal@proton.me.

Sovellettava laki ja oikeudenkäyttöalue. Tähän sopimukseen sovelletaan Sveitsin lakia ottamatta huomioon minkään lainkäyttöalueen lainvalintasääntöjä, ja kaikki erimielisyydet, kanteet, vaatimukset tai kanteen perusteet, jotka johtuvat tästä sopimuksesta, tilauslomakkeesta, mistä tahansa viittauksella sisällytetystä asiakirjasta, Proton-teknologiasta tai palveluista tai liittyvät niihin, kuuluvat Sveitsin Geneven tuomioistuinten yksinomaiseen toimivaltaan.


Jos näiden Käyttöehtojen englanninkielisen version ja käännetyn version välillä on ristiriitaisuuksia, englanninkielinen versio on ensisijainen.