Finctra Tietojenkäsittelysopimus

Tämä tietojenkäsittelysopimus (“DPA”) muodostaa olennaisen osan Finctran käyttöehdoista (“Ehdot”) osapuolen, joka nimetään “Asiakkaaksi” Ehtoissa (“Asiakas” tai “Rekisterinpitäjä”) ja Finctra, Inc.:n (“Yhtiö” tai “Käsittelijä”) välillä, ja se määrittelee osapuolten vastuut, kun Asiakkaan henkilötietoja käsittelee Yhtiö Asiakkaan puolesta Ehtojen mukaisesti tarjoamiensa palvelujen yhteydessä. DPA:n tarkoituksena on varmistaa, että tällainen käsittely tapahtuu voimassa olevien lakien mukaisesti ja kunnioittaen henkilöiden oikeuksia ja vapauksia, joiden henkilötietoja käsitellään. Tämä DPA tulee voimaan sinä päivänä, jona osapuolten valtuutetut allekirjoittajat allekirjoittavat Tilauksen.

Tämä tietojenkäsittelysopimus ("Sopimus") on osa palvelusopimusta ("Pääkohde sopimus") Asiakkaan ja

Finctra Inc
Y-Tunnus: 3577369-5
("Tietojenkäsittelijä")

(yhdessä "Osapuolet")

MISSÄ

(A) Yhtiö toimii rekisterinpitäjänä ja haluaa käyttää palveluntarjoajaa tekoälypohjaisten rahoituspalveluiden ohjelmistolle, valkoisen käsittelyn käyttöönotolle, tietopohjan luomiselle ja Finctran räätälöintipalveluille.

(B) Yhtiö haluaa ulkoistaa tiettyjä palveluja, jotka saattavat sisältää henkilötietojen ja luottamuksellisten liiketietojen käsittelyä, palveluntarjoajalle.

(C) Osapuolet pyrkivät toteuttamaan kattavat tietosuojan, luottamuksellisuuden ja immateriaalioikeuksien määräykset, jotka noudattavat voimassa olevia lakeja mukaan lukien GDPR, Yhdysvaltojen osavaltioiden tietosuojalait ja muut asiaankuuluvat tietosuojamääräykset.

(D) Osapuolet haluavat määrittää selkeät omistusoikeudet maksullisten koekäyttöohjelmien ja jatkuvien palveluiden aikana luotujen toimitusten osalta.

ON SOVITTU SEURAAVASTA:

1. MÄÄRITELMÄT JA TULKINTA

  • 1.1 Määritelmät

    Paitsi jos tässä on toisin määritelty, tämän Sopimuksen yhteydessä käytetyillä isolla alkukirjaimella alkavilla termeillä ja ilmauksilla on seuraava merkitys:

    1.1.1 "Sopimus" tarkoittaa tätä Tietojen käsittelyä ja palveluja koskevaa sopimusta sekä kaikkia liitteitä;

    1.1.2 "Yhtiön henkilötiedot" tarkoittaa mitä tahansa henkilötietoja, joita Palveluntarjoaja käsittelee Yhtiön puolesta pääsopimuksen mukaisesti tai siihen liittyen;

    1.1.3 "Yhtiön luottamukselliset tiedot" tarkoittaa kaikkia ei-julkisia, omistusoikeudellisia tai luottamuksellisia tietoja, joita Yhtiö paljastaa Palveluntarjoajalle, mukaan lukien mutta ei rajoittuen liiketoimintaprosesseihin, asiakastietoihin, taloudellisiin tietoihin, teknisiin eritelmiin ja strategisiin suunnitelmiin;

    1.1.4 "Tietosuojalainsäädäntö" tarkoittaa EU:n tietosuojalainsäädäntöä, Yhdysvaltojen yksityisyyslakeja ja, soveltuvin osin, minkä tahansa muun maan tietosuojalainsäädäntöä tai yksityisyyslakeja;

    1.1.5 "Yhdysvaltojen yksityisyyslait" tarkoittaa soveltuvia Yhdysvaltojen liittovaltion ja osavaltion yksityisyyslakeja, mukaan lukien mutta ei rajoittuen Kalifornian kuluttajansuojaa koskevaan lakiin (CCPA), Kalifornian yksityisyysoikeudet lakiin (CPRA), Virginian kuluttajatietosuojalakiin (VCDPA), Coloradon yksityisyyslakiin (CPA), Connecticutin tietosuojalakiin (CTDPA) ja muihin soveltuviin osavaltion yksityisyyslakeihin;

    1.1.6 "EU:n tietosuojalait" tarkoittaa EU-direktiiviä 95/46/EY, kun se on erityisesti kunkin jäsenvaltion kansalliseen lainsäädäntöön siirretty ja muutettu, vaihdettu tai korvattu aika ajoin, mukaan lukien GDPR ja sen täytäntöönpanolait tai täydentävät lait;

    1.1.7 "GDPR" tarkoittaa EU:n yleistä tietosuoja-asetusta 2016/679;

    1.1.8 "Tietojen siirto" tarkoittaa:

    • Yhtiön henkilötietojen siirtoa Yhtiöltä Palveluntarjoajalle; tai

    • Yhtiön henkilötietojen edelleen siirtoa Palveluntarjoajalta Alikäsittelijälle tai kahden Palveluntarjoajan toimipaikan välillä, jossa tällainen siirto olisi tietosuojalainsäädännön mukaan kielletty;

      1.1.9 "Palvelut" tarkoittaa AI-pohjaista talouspalvelusohjelmistoa, valkoisen käsineen onboardingia, tietopohjan luomista, Finctran mukauttamista, myyntivalmennusta ja apua, jota Finctra tarjoaa;

      1.1.10 "Toimitettavat" tarkoittaa kaikkia työtuotteita, asiakirjoja, suunnitelmia, asetuksia, mukautuksia, ilmoituksia, tietopohjia ja muita materiaaleja, jotka Palveluntarjoaja on erityisesti luonut Yhtiölle Palvelujen suorittamisen aikana, erityisesti maksetuilla pilottiohjelmilla;

      1.1.11 "Alikäsittelijä" tarkoittaa mitä tahansa henkilöä, joka on nimetty Palveluntarjoajan puolesta tai sen nimissä käsittelemään henkilötietoja Yhtiön puolesta Sopimuksen yhteydessä;

      1.1.12 "Valkoisen käden onboarding" tarkoittaa mukautettuja asennus- ja konfiguraatiopalveluja, joita Palveluntarjoaja tarjoaa optimoidakseen ohjelmiston Yhtiön erityisiin käyttötarkoituksiin ja vaatimuksiin.

    1.2 GDPR-ehdot

    Termit "Komissio", "Valvoja", "Tietosubjekti", "Jäsenvaltio", "Henkilötiedot", "Henkilötietojen tietoturvaloukkaus", "Käsittely" ja "Valvontaviranomainen" tarkoittavat samaa kuin GDPR:ssä, ja niiden sukulaistermien merkitys tulkitaan vastaavasti.

2. LUOTTAMUKSESTAMUOLETTA JA TIETOJEN SUOJELU

2.1 Kattava luottamuksellisuus

2.1.1 Palveluntarjoaja tunnustaa, että se voi saada yrityksen luottamuksellisia tietoja ja yrityksen henkilötietoja palveluiden yhteydessä.

2.1.2 Palveluntarjoajan on:

  • Pidettävä kaikki yrityksen luottamukselliset tiedot tiukassa luottamuksessa;

  • Käytettävä yrityksen luottamuksellisia tietoja ainoastaan palveluiden tarjoamisen tarkoitukseen;

  • Älä paljasta yrityksen luottamuksellisia tietoja kolmannelle osapuolelle ilman yrityksen ennakko kirjallista suostumusta;

  • Odotettava ja ylläpidettävä asianmukaisia suojaustoimia suojellakseen tällaisten tietojen luottamuksellisuutta.

2.1.3 Luottamuksellisuusvelvoitteet pysyvät voimassa tämän sopimuksen päättymisen jälkeen viiden (5) vuoden ajan.

2.2 Käsittelyvelvoitteet

Palveluntarjoajan on:

2.2.1 noudatettava kaikkia soveltuvia tietosuojalakeja yrityksen henkilötietojen käsittelyssä;

2.2.2 ei käsiteltävä yrityksen henkilötietoja muuta kuin yrityksen dokumentoitujen ohjeiden mukaisesti;

2.2.3 varmistettava, että kaikki henkilötietoja tai luottamuksellisia tietoja käsittelevät työntekijät ovat sitoutuneet lainvoimaisiin luottamussopimuksiin;

2.2.4 tarjottava riittävä koulutus kaikille henkilötietoja käsitteleville työntekijöille tietosuojavaatimuksista ja -menettelyistä;

2.2.5 oltava vastuussa kaikista käsittelytoimista, jotka toteutetaan dokumentoitujen ohjeiden ulkopuolella.

Palveluntarjoajan on otettava kohtuullisia toimenpiteitä varmistaakseen minkä tahansa työntekijän, agentin tai aliurakoitsijan luotettavuuden, joka voi saada pääsyn yrityksen henkilötietoihin, varmistaen jokaisessa tapauksessa, että pääsy on tiukasti rajoitettu vain niille henkilöille, jotka tarvitsevat tietää ja/tai päästä tähän yrityksen henkilötietoon, niin tiukasti kuin on tarpeen pääsopimuksen tarkoitusten osalta ja noudattaa sovellettavia lakeja kyseisen henkilön velvollisuuksien kontekstissa, varmistamalla että kaikki tällaiset henkilöt ovat sitoutuneet luottamussitoumuksiin tai ammatillisiin tai laillisiin luottamuksellisuusvelvoitteisiin.

3. INTELLECTUAALINEN OMAISUUS JA TOIMITETTAVIEN OIKEUDET

3.1 Toimitettavien Oikeudet Maksetuissa Koekäytöissä

3.1.1 Maksetuissa koekäyttöohjelmissa kaikki nimenomaan Yritykselle luodut Toimitettavat, mukaan lukien mutta ei rajoittuen:

  • Räätälöidyt kehotusdesignit

  • Tietopohjan määritykset

  • Räätälöidyt AI-mallin määritykset

  • Integraatiomääritykset

  • Räätälöidyt työnkulut ja prosessit kuuluvat Yritykselle, kun asianmukaiset maksut on suoritettu täysimääräisesti.

3.1.2 Palveluntarjoaja siirtää näin ollen Yritykselle kaikki oikeudet, omistusoikeudet ja intressit tällaisiin Toimitettaviin, mukaan lukien kaikki niihin liittyvät immateriaalioikeudet.

3.2 Palveluntarjoajan Säilyttämät Oikeudet

3.2.1 Palveluntarjoaja säilyttää omistusoikeuden:

  • Sen ydinalustaan, ohjelmistoon ja taustateknologiaan

  • Yleisiin menetelmiin, prosesseihin ja asiantuntevuuteen

  • Kootut ja anonymisoidut näkemykset, jotka eivät voi tunnistaa Yritystä

3.2.2 Palveluntarjoaja voi käyttää yleistä tietoa, taitoja ja kokemusta, jota on saatu Palveluiden tarjoamisesta, edellyttäen, ettei tämä käyttö riko luottamuksellisia velvoitteita tai paljasta Yrityksen Luottamuksellista Tietoa.

3.3 Lisenssin Myöntäminen

3.3.1 Yritys myöntää Palveluntarjoajalle rajoitetun, ei-yksinomaisen lisenssin käyttää Yrityksen Luottamuksellista Tietoa ainoastaan Palveluiden tarjoamista varten tämän Sopimuksen voimassaoloaikana.

3.3.2 Palveluntarjoaja myöntää Yritykselle ikuisen, peruuttamattoman, rojaltivapaan lisenssin käyttää Toimitettavia Yrityksen liiketoimintatarkoituksiin, mukaan lukien oikeuden muokata ja luoda johdannaisteoksia.

4. ALIHANKINTA

4.1 Valtuutetut aliurakoitsijat

Palveluntarjoaja on valtuutettu käyttämään seuraavia aliurakoitsijoita:

  • Google Cloud EMEA Ltd. - Ydinsalama, hosting, tietokanta, tunnistus, tiedostojen tallennus, AI-pohjainen tiedon analysointi ja turvallisuuspalvelut.

  • Twilio, Inc. - Transaktiopohjaisten sähköpostien toimituspalvelut laskujen, tilin ilmoitusten ja salasanan nollausten lähettämiseksi.

4.2 Aliurakoitsijan vaatimukset

Palveluntarjoaja varmistaa, että kaikki aliurakoitsijat:

  • Ovat sitoutuneet tietosuojan ja luottamuksellisuuden velvoitteisiin, jotka ovat olennaisesti verrattavissa tämän Sopimuksen ehtoihin

  • Ylläpitävät vaatimustenmukaista toimintaa soveltuvien tietosuojalakien mukaisesti

  • Käsittelevät henkilötietoja vain yrityksen valtuuttamiin erityisiin tarkoituksiin

  • Ovat toteuttaneet asianmukaiset tekniset ja organisatoriset toimenpiteet

4.3 Aliurakoitsijan muutokset

Palveluntarjoaja ilmoittaa yritykselle kaikista suunnitelluista muutoksista aliurakoitsijoihin vähintään 30 päivän kirjallisella ennakkoilmoituksella. Yritys voi vastustaa tällaisia muutoksia 14 päivän kuluessa, jos muutokset eivät täytä vaadittuja tietosuojastandardeja.

5. REKISTERÖIDYN OIKEUDET

5.1 Apua Yhtiölle

Palveluntarjoaja avustaa Yhtiötä sen velvoitteiden täyttämisessä, jotta se voi vastata pyyntöihin, joissa käyttävät rekisteröidyn oikeuksia soveltuvien tietosuojalakien, mukaan lukien sekä GDPR että Yhdysvaltojen tietosuojalait.

5.2 Rekisteröidyn Pyyntöjen Käsittely

Palveluntarjoaja:

5.2.1 ilmoittaa Yhtiölle viipymättä 5 päivän kuluessa, jos se saa pyynnön rekisteröidyltä;

5.2.2 ei vastaa tuohon pyyntöön muualla dokumentoitujen Yhtiön ohjeiden mukaan tai ellei seole tarpeen soveltuvien lakien mukaisesti.

6. TIETOJEN SUOJELUN VAIKUTUSTEN ARVIOINTI JA ENNEN KONSULTAATIOITA

Palveluntarjoaja antaa kohtuullista apua Yhtiölle kaikissa tietosuojan vaikutusten arvioinneissa sekä ennakollisissa konsultaatoissa valvontaviranomaisten tai muiden pätevien tietosuojaviranomaisten kanssa, joita Yhtiö kohtuudella pitää tarpeellisina GDPR:n 35 tai 36 artiklan tai muiden tietosuojalain vastaavien säännösten mukaisesti, ottaen huomioon Yhtiön henkilötietojen käsittelyn luonteen ja palveluntarjoajalle saatavilla olevan tiedon.

7. HENKILÖTIEDOT RIKKOMUS

7.1 Rikkomusilmoitus

Palveluntarjoajan on ilmoitettava yrityksen tietosuojatiimille viipymättä saatuaan tietää henkilödatalla tapahtuvasta rikkomuksesta, joka vaikuttaa yrityksen henkilötietoihin tai luottamuksellisiin tietoihin, tarjoten yritykselle riittävät tiedot, jotta se voi täyttää kaikki velvoitteet raportoida tai informoida tietojen kohteita henkilötietojen rikkomuksesta tietosuojalakien mukaisesti.

7.2 Rikkomusvastaus

Palveluntarjoajan on yhteistyössä yrityksen kanssa ja otettava kohtuullisia kaupallisia askeleita yrityksen ohjeiden mukaan avustaakseen jokaisen tällaisen henkilötietojen rikkomuksen tutkimisessa, lieventämisessä ja korjaamisessa.

8. TIEDON S Säilyttäminen JA POISTAMINEN

9.1 Tietojen poistaminen

Palveluntarjoaja poistaa Yrityksen henkilötiedot ja luottamukselliset tiedot 30 päivän kuluessa palvelujen päättymisestä, lukuun ottamatta:

  • Lainsäädännön mukaan säilytettävät tiedot

  • Toimitukset, jotka kuuluvat Yritykselle

  • Agregoitu ja anonymisoitu data, jota ei voida käyttää Yrityksen tunnistamiseen

9.3 Sertifiointi

Palveluntarjoaja antaa Yritykselle kirjallisen sertifikaatin siitä, että se on täysin noudattanut tätä kohtaa 9 30 päivän kuluessa päättymispäivästä.

9.4 Tietojen säilyttämisen ja poistamisen käytäntö

Finctra sitoutuu harjoittamaan tietojen minimointia ja säilyttämään käyttäjätietoja vain niin pitkään kuin se on tarpeen palveluidemme tarjoamiseksi sekä noudattaakseen lain ja sääntelyn vaatimuksia. Säilytyskäytäntömme on suunniteltu EU:n yleisen tietosuoja-asetuksen (GDPR) ja Suomen kirjanpitolain (Kirjanpitolaki) mukaisesti.

Säilytysajat tietoluokittain

9.4.1. Ydintoiminta & Taloustietueet

  • Kuvaus: Tämä kategoria sisältää kaikki taloustiedot, joita luot Finctrassa, kuten laskut, kulut, ladatut kuitti- ja muut lähdedokumentit, pankkitilisi-reconciliation tiedot sekä tuotetut talousraportit (esim. alv-analyysi, taseet).

  • Säilytysaika: Näitä tietoja, mukaan lukien ladattujen asiakirjojesi saatavilla oleva kopio, säilytetään aktiivisen palvelusopimuksesi voimassaolon ajan. Tilin päättymisen yhteydessä tiedot arkistoidaan ja säilytetään vähintään kuusi (6) vuotta sen tilikauden päättymisestä, jolloin ne on luotu.

  • Perustelu: Noudattaakseen Suomen kirjanpitolaissa (Kirjanpitolaki) asetettuja pakollisia asiakirjasäilyttämisvelvoitteita. Kuittikuva on ensisijainen lähdedokumentti ja se on säilytettävä samanaikaisesti talouskirjauksen kanssa, jota se tukee.

9.4.2. Käyttäjätili & Profiilidata

  • Kuvaus: Tiedot, joita tarvitaan tilisi ylläpitämiseksi, mukaan lukien nimesi, sähköpostiosoitteesi, yrityksesi tiedot, tilauksen tila ja käyttäjäasetukset.

  • Säilytysaika: Säilytetään aktiivisen palvelusopimuksesi voimassaolon ajan. Tiedot tulee pysyvästi poistaa 90 päivän kuluessa tilisi päättymisestä, ellet tarvitse niitä laillisiin tai laskutussyihin.

  • Perustelu: Tarpeellinen Finctra-palvelun tarjoamisen ja ylläpidon, tilausten hallinnan ja kanssakäymisen kannalta kanssasi.

9.4.3. Asiakkaan & Tuotetiedot (CRM & Varasto)

  • Kuvaus: Tiedot, joita tallennat asiakkaistasi (nimet, yhteystiedot) ja tuotteista/palveluista (kuvaukset, hinnat, varastotilanteet).

  • Säilytysaika: Säilytetään aktiivisen palvelusopimuksesi voimassaolon ajan. Nämä tiedot poistetaan tilin päättymisen yhteydessä, ellei se liity suoraan talousrekisteriin (esim. asiakas, joka on laskussa), joka on lain säilytysaikavaatimusten alainen, kuten kohdassa 9.4.1 on määritelty.

  • Perustelu: Tämä data on olennainen osa liiketoimintatoimintojasi alustalla. Sen säilyttäminen liittyy siihen, että se on yhteydessä lainmukaisiin talouskirjeisiin.

9.4.4. Väliaikaiset käsittelytiedot

  • Kuvaus: Tämä viittaa ainoastaan asiakirjan väliaikaiseen kopioon, joka lähetetään meille alihankkijalle ainoastaan tietojen poimintaa (OCR) varten. Tämä ei vaikuta asiakirjan pysyvään tallennekopyyn, joka on säilytetty turvallisesti työtilassasi.

  • Säilytysaika: Väliaikainen kopio poistetaan välittömästi ja pysyvästi käsittelypalvelusta heti, kun jäsennelty data on onnistuneesti poistettu ja palautettu työtilallesi.

  • Perustelu: Noudattaakseen tietosuoja-asetuksen GDPR mukaisia tietojen minimoinnin periaatteita. Tämä väliaikainen kopio ei ole enää tarpeen alihankkijalle analyysin valmistuttua, ja sen poistaminen parantaa tiedon yksityisyyttä ja turvallisuutta.

9.4.5. Anonymisoidut analytiikat & järjestelmäkirjaukset

  • Kuvaus: Käyttötiedot, joita kerätään palveluista kuten Google Analytics ja sisäiset järjestelmäkirjaukset, joita käytetään turvallisuuden ja virheenkorjauksen vuoksi.

  • Säilytysaika: Anonymisoitu tai agreggatiivinen data, jota käytetään palvelun parantamiseen, voidaan säilyttää määrättömästi. Käyttäjäidentifioitavat järjestelmäkirjaukset säilytetään rajoitetun ajan (yleensä 180 päivää) turvallisuusauditointeja ja suorituskyvyn valvontaa varten ennen niiden poistamista.

  • Perustelu: Palvelumme terveyden seuraamiseksi, käyttäjäkokemuksen parantamiseksi ja turvallisuustapahtumien tutkimiseksi.

Voit pyytää tilisi ja siihen liittyvien tietojen poistamista milloin tahansa ottamalla yhteyttä tukeemme osoitteeseen security@finctra.io. Kun saamme poistopyynnön, poistamme pysyvästi kaikki tiedot, joihin ei sovelleta pakollista lain säilytysaikaa, kuten edellä on kuvattu. Tiedot, joita on pakko säilyttää lain noudattamisen vuoksi (ts. Ydintoiminta & Taloustiedot) arkistoidaan turvallisesti ja ne poistetaan pysyvästi, kun lain säilytysaika on päättynyt.

10. AUDITTI OIKEUDET

10.1 Audittilupa

Tämän kohdan 10 mukaisesti Palveluntarjoajan on saatettava Yhtiön saataville pyynnöstä kaikki tiedot, jotka ovat tarpeen tämän Sopimuksen noudattamisen osoittamiseksi, ja sen on sallittava ja osallistuttava tarkastuksiin, mukaan lukien tarkastukset, joita Yhtiö tai Yhtiön määräämä tarkastaja suorittaa liittyen Yhtiön Henkilötietojen käsittelyyn.

10.2 Vuotuinen Audittilupa

Yhtiö voi suorittaa vähintään yhden tarkastuksen vuodessa Palveluntarjoajan tietojenkäsittelytoimista kohtuullista ilmoitusta vastaan.

10.3 Auditointirajoitukset

Yhtiön tiedot ja auditointioikeudet syntyvät vain kohdan 10.1 mukaisesti siinä laajuudessa kuin Sopimus ei muuten anna niille tietoja ja auditointioikeuksia, jotka täyttävät tietosuojalain asiaankuuluvat vaatimukset.

10.4 Vaatimustenmukaisuustodistukset

Palveluntarjoajan on ylläpidettävä ja annettava dokumentaatio, joka osoittaa tämän Sopimuksen ja soveltuvien tietosuojalakien noudattamisen.

11. VASTUU JA VAKUUTUS

11.1 GDPR- ja tietosuojalakivastuu

Palveluntarjoaja on vastuussa vahingoista, jotka johtuvat:

  • Soveltuvien tietosuojalakien noudattamatta jättämisestä

  • Henkilötietojen käsittelystä lainmukaisten ohjeiden ulkopuolella

  • Asianmukaisten turvallisuustoimenpiteiden toteuttamatta jättämisestä

11.2 Luottamuksellisuuden rikkominen

Palveluntarjoaja sitoutuu vakuuttamaan Yhtiön vahingoista, jotka johtuvat Yhtiön luottamuksellisten tietojen luvattomasta luovuttamisesta.

11.3 Kauppavelvollisuus

Kaikissa muissa vastuukysymyksissä, mukaan lukien kaupallinen vastuu, vahingonkorvauksen rajoittaminen ja yleinen vakuuttaminen, noudatetaan osapuolten välistä pääsopimusta.

9. Ota Meihin Yhteyttä

Jos sinulla on kysymyksiä tietojenkäsittelysopimuksesta, ota meihin yhteyttä osoitteessa security@finctra.io