Data processing agreement

Last updated: 04.04.2025

This Data Processing Agreement ("Agreement") is entered between customers and partners (the "Controller") and Kravia ("Kravia") (collectively referred to as the "Parties"). For the avoidance of doubt, the Controller has entered into this agreement with the Kravia entity in the Controller's jurisdiction.

WHEREAS, the Controller and Kravia have entered into a separate agreement or contract (the "Main Agreement") that requires the Processing of Personal Data by Kravia on behalf of the Controller; and

WHEREAS, the Parties wish to set out the terms and conditions governing the Processing of Personal Data by Kravia on behalf of the Controller, as required by applicable data protection laws and regulations.

DEFINITIONS

1.1 "Applicable Data Protection Law" shall mean Regulation (EU) 2016/679 (the "GDPR"), and the applicable national laws and regulations implementing the GDPR

1.2 "Personal Data" means any information relating to an identified or identifiable natural person, as defined by Applicable Data Protection Laws and regulations.

1.3 "Data Protection Authority" means the public authority responsible for enforcing data protection laws within a jurisdiction.

1.4 "Data Subject" means the individual to whom Personal Data relates.

1.5 "Processing" means any operation or set of operations performed on Personal Data, such as collection, recording, organization, structuring, storage, adaptation, alteration, retrieval, consultation, use, disclosure, dissemination, erasure, or destruction.

1.6 "Sub-Processor" means any third party engaged by Kravia to Process Personal Data on behalf of the Controller.

1.7 Other words and abbreviations shall have the meaning ascribed to them under Applicable Data Protection Law.

SCOPE, PURPOSE AND LIMITATIONS

2.1 This Agreement applies to the Processing of Personal Data by Kravia on behalf of the Controller, in connection with the performance of the obligations under the Main Agreement. This Agreement sets out the rights and obligations of the Parties according to Applicable Data Protection Law. The Main Agreement shall be regarded as the instructions of the Controller.

2.2 Under the Main Agreement, Kravia Processes Personal Data on behalf of the Controller in order to provide the Kravia software platform, wherein the Controller has access to ongoing case management and reporting on the status of outstanding claims. Kravia Processes Personal Data on behalf of the Controller for the purposes of providing these software services, including management of invoices issued by the Controller up until an outstanding claim under such invoice is made subject to debt collection by Kravia. In this capacity as a processor, Kravia may Process Personal Data such as name, address, telephone number, and email address. Personal identification numbers and relevant details related to the basis of the claims may also be included.

2.3 If included in the services provided under the Main Agreement, Kravia may also Process the data set out above as well as other general ERP-data made available to Kravia by the Controller for analytics and advisory services. This may include Processing data from the accounts receivable ledger. The purpose of this processing is to provide insights, analytics and recommendations to the Controller.

ROLES OF THE PARTIES

3.1 Kravia acting in its capacity as a sub-processor

3.1.1 The Controller and Kravia acknowledge that while designated as, respectively, a "controller" and "processor" under this Agreement, the execution of the Main Agreement may entail that Kravia acts as a sub-processor on behalf of the Controller, who in turn is acting as the primary processor in relation to its client. This applies when the Controller's customer is defined as the controller under Applicable Data Protection Law. The Parties agree that the provisions of this Agreement shall apply between them accordingly, irrespective of whether Kravia acts as a processor or sub-processor.

3.2 Kravia acting in its capacity as a controller

3.2.1 When Kravia contacts Data Subjects, initiates invoicing and debt collection , it acts in its capacity as a debt collector licensed to carry out such activities by the financial supervisory authorities, and is considered a controller for the Personal Data Processing in that respect. As a controller, Kravia independently Processes Personal Data to fulfill its role as a debt collector and determines the purposes and means of Processing the Personal Data necessary for executing debt collection actions. As a controller, Kravia may process additional Personal Data received from the Controller, directly from the Data Subject or other third parties such as public registries. This Processing includes, but is not limited to, the collection, storage, organization, adaptation, and use of Personal Data necessary for executing invoicing and debt collection services, planning debt collection actions, conducting credit checks, and implementing legal measures to protect rights and claims related to debt collection services. Kravia's Processing of Personal Data in its capacity as a controller in connection with debt collection is further described in Kravia's Privacy Policy.

THE PARTIES' OBLIGATIONS

4.1 The Parties acknowledge and agree that they will comply with their respective obligations under the Applicable Data Protection Law.

4.2 The Controller shall provide Kravia with the up-to-date Personal Data necessary for the execution of the Main Agreement or other legal obligation(s). This Personal Data may be uploaded to Kravia's service system and shall be deleted by the Controller where there is no legal basis for the Processing.

4.3 Kravia shall maintain a description of the service and Processing operations, including categories of Personal Data and Data Subjects, storage periods, and other relevant details, as required by Applicable Data Protection Law.

4.4 If, in Kravia's opinion, an instruction from the Controller is in violation of Applicable Data Protection Law or other mandatory national or EU/EEA law, Kravia shall immediately notify the Controller thereof.

CONFIDENTIALITY AND DATA PROTECTION

5.1 The Personal Data shall be treated as confidential, and each party shall ensure that their personnel entitled to Process the Personal Data are committed to a contractual and/or statutory duty of confidentiality. Kravia shall ensure that the Personal Data are Processed solely by reliable personnel who are:

granted access to the Personal Data on a need-to-know basis only;
familiar with any Applicable Data Protection Law provisions and the obligations imposed on Kravia under this Agreement;
regularly trained in the care, protection and handling of Personal Data; and
authorised to Process the Personal Data only as necessary for the purpose set out in this Agreement.

5.2 The Parties will ensure that appropriate technical and organizational measures and practices have been implemented to protect the confidentiality of the Personal Data. Kravia will implement and maintain appropriate technical and organizational security measures to protect the Personal Data from accidental or unlawful destruction, accidental loss, alteration, unauthorized disclosure or access, and any other breach of security in accordance with Article 32 of the GDPR and any other relevant requirements under Applicable Data Protection Law.

5.3 The security measures as mentioned above shall have regard to the state of the art, the costs of implementation and the nature, scope, context and purposes of Processing as well as the risk of varying likelihood and severity for the rights and freedoms of natural persons. Such measures may include, as appropriate:

the pseudonymization and encryption of Personal Data;
the ability to ensure the ongoing confidentiality, integrity, availability and resilience of systems and services Processing Personal Data;
logging of who has Processed Personal Data on behalf of Kravia, including technical logs and audit logs showing all relevant events, accesses and alterations of data;
the ability to restore the availability and access to data in a timely manner in the event of a physical or technical incident; and/or
a process for regularly testing, assessing and evaluating the effectiveness of technical and organizational measures for ensuring the security of the Processing and to detect any Personal Data breaches.

5.4 The security measures implemented and maintained by Kravia in accordance with the above are further described in Kravia's Information Security Policy, an updated summary of which is available upon request.

5.5 Upon becoming aware of any Personal Data breach, Kravia shall, without undue delay after having become aware of the incident, notify the Controller and provide all information and cooperation that the Controller may reasonably require in order for the Controller to fulfil its Personal Data breach requirements under Applicable Data Protection Law. Further, Kravia shall take such measures and actions necessary to remedy and mitigate the effects the Personal Data breach.

DATA SUBJECT RIGHTS AND COOPERATION

6.1 Kravia shall provide reasonable assistance to the Controller, including by appropriate technical and organizational measures, to enable the Controller to fulfil its obligations pursuant to Articles 32 through 36 of the GDPR, and to enable the Controller to respond to (i) any request from a Data Subject to exercise any of its rights under Applicable Data Protection Law (including its rights of access, correction, objection, erasure and data portability, as applicable); and (ii) any other correspondence, enquiry or complaint received from a Data Subject, Data Protection Authority or other third party in connection with the Processing of the Personal Data. Kravia reserves the right to be compensated by the Controller for any assistance under this section which exceeds what may reasonably be required by the Controller, provided that such assistance is not required from Kravia by a relevant Data Protection Authority.

6.2 In the event that any such request, correspondence, enquiry or complaint is made directly to Kravia, Kravia shall inform the Controller thereof without undue delay. Notwithstanding the preceding, in the event that the Controller receives any such request, correspondence, enquiry or complaint related to Processing of Personal Data for which Kravia is the controller cf. section 3.2, the Controller shall inform Kravia thereof without undue delay. It is acknowledged that one party cannot act as a representative for the other party when dealing with Data Protection Authorities.

SUBPROCESSING

7.1 Kravia may engage Sub-Processors to carry out specific Processing activities on behalf of Controller and, subject to the terms set out below, the Controller hereby provides its general authorization to the use thereof. Kravia shall ensure that any Sub-Processor engaged provides sufficient guarantees to implement appropriate technical and organizational measures in such a manner that the Processing will meet the requirements of Applicable Data Protection Laws. For the avoidance of doubt, the use of Sub-Processors does not in any way relieve Kravia from any obligations and responsibilities pursuant to the Agreement.

7.2 Kravia maintains an updated list of Sub-Processors which is available here. Kravia shall provide details of any new or replacement Sub-Processors within a reasonable time prior to the implementation of such Sub-Processor. Such notification will be provided to the Controller by email or as a notification in the Kravia dashboard. If Controller has reasonable concerns about a new Sub Processor, both Parties will collaborate in good faith to address them promptly. Any such concerns shall be conveyed to Kravia no later than 14 (fourteen) days after notification is provided. If the Parties are unable to mutually agree on a solution within a reasonable time of the Controller voicing its objection, the Controller may terminate the Main Agreement.

TRANSFER OF PERSONAL DATA TO THIRD COUNTRIES

8.1 Kravia may engage Sub-Processors or otherwise cause Personal Data to be Processed outside the EEA. Kravia shall carry out necessary assessments and implement necessary safeguards for any such Processing. Such measures may include (without limitation), Kravia and/or any Sub-Processor signing the appropriate standard contractual clauses for international data transfers issued by the European Commission or such other valid transfer mechanism which may be applicable.

AUDITS AND COMPLIANCE REVIEW

9.1 Kravia shall maintain accountability documentation in relation to the Personal Data Processed under this Agreement (as may be defined, described or required pursuant to Applicable Data Protection Law), including written records of all Personal Data Processing carried out on behalf of the Controller by Kravia and its Sub-Processors.

9.2 Kravia shall permit the Controller to access such accountability documentation, and otherwise assist in any way necessary and reasonably requested for the Controller to comply with Applicable Data Protection Law requirements. Kravia shall also provide its reasonable assistance with respect to audits, including inspections, of the Processing activities covered by this Agreement. Any such audit shall be carried by an independent third party acceptable to Kravia, subject to appropriate confidentiality undertakings and be limited to once per annum, unless more frequent audits are required by a Data Protection Authority. Kravia shall be provided with reasonable notice for any such audit. Any participation by Kravia in audits under this section which exceeds what may reasonably be required by the Controller shall be provided at the Controller's expense.

TERM AND TERMINATION

10.1 The Agreement shall remain in effect for as long as Kravia Processes Personal Data on behalf of the Controller for the purposes described in this Agreement and in connection with the Main Agreement. If the Main Agreement is terminated, the Agreement shall remain in effect for as long as Kravia Processes Personal Data on behalf of the Controller.

DATA RETENTION

11.1 Upon termination of this Agreement, Kravia shall return to the Controller all of the Personal Data which Kravia is Processing or has Processed on behalf of the Controller or securely destroy the same. Where Personal Data is located on servers, it shall be deleted during the next backup maintenance.

11.2 Notwithstanding the above, Kravia may retain such Personal Data as Kravia may be required to retain pursuant any legal requirements according to national law or EU/EEA law to which the Kravia is subjected.

11.3 For the avoidance of doubt, section 11.1 does not apply to Personal Data processed by Kravia in its capacity as a controller cf. section 3.2.

LIABILITY

12.1 The liability of the Parties shall be governed by the Main Agreement.

GOVERNING LAW AND DISPUTE RESOLUTION

13.1 The choice of law and legal venue are set out in the Main Agreement. The same shall apply after the termination or expiry of the Agreement.

Tietojenkäsittelysopimus

Viimeksi päivitetty: 4.4.2025

Tämä tietojenkäsittelysopimus ("Sopimus") on solmittu asiakkaiden ja kumppaneiden ("Rekisterinpitäjä") sekä Kravian ("Kravia") välillä ("Osapuolet"). Epäselvyyksien välttämiseksi toteamme, että rekisterinpitäjä on tehnyt tämän sopimuksen rekisterinpitäjän lainkäyttöalueella toimivan Kravia-yhtiön kanssa.

Rekisterinpitäjä ja Kravia ovat tehneet erillisen sopimuksen ("pääsopimus"), joka edellyttää, että Kravia käsittelee henkilötietoja rekisterinpitäjän puolesta; ja

Osapuolet haluavat vahvistaa tämän sopimuksen ehdot, jotka koskevat Kravian toimesta tapahtuvaa henkilötietojen käsittelyä rekisterinpitäjän puolesta tietosuojalainsäädännön edellyttämällä tavalla.

MÄÄRITELMÄT

1.1 "Sovellettava tietosuojalainsäädäntö" tarkoittaa asetusta (EU) 2016/679 ("GDPR") sekä GDPR asetuksen nojalla sovellettavia kansallisia lakeja ja asetuksia.

1.2 "Henkilötiedot" tarkoittaa kaikkia tunnistettuun tai tunnistettavissa olevaan luonnolliseen henkilöön liittyviä tietoja siten kuin ne on määritelty sovellettavassa tietosuojalainsäädännössä.

1.3 "Tietosuojaviranomainen" tarkoittaa viranomaista, joka on vastuussa tietosuojalakien valvonnasta tietyllä lainkäyttöalueella.

1.4 "Rekisteröity" tarkoittaa luonnollista henkilöä, jota henkilötiedot koskevat.

1.5 "Käsittely" tarkoittaa yksittäistä tai useampaa toimintoa, joita kohdistetaan henkilötietoihin, kuten: tietojen keräämistä, tallentamista, järjestämistä, jäsentämistä, säilyttämistä, muokkaamista, muuttamista, hakua, kyselyä, käyttöä, luovuttamista, levittämistä, poistamista tai tuhoamista.

1.6 "Alikäsittelijä" tarkoittaa mitä tahansa kolmatta osapuolta, jonka Kravia on valtuuttanut käsittelemään henkilötietoja rekisterinpitäjän puolesta.

1.7 Muilla sanoilla ja lyhenteillä tarkoitetaan tietosuojalainsäädännössä sanalle tai lyhenteelle annettua merkitystä.

SOVELTAMISALA, TARKOITUS JA RAJOITUKSET

2.1 Tätä sopimusta sovelletaan henkilötietojen käsittelyyn, jota Kravia toteuttaa rekisterinpitäjän puolesta pääsopimuksen mukaisten velvoitteiden täyttämisen yhteydessä. Tässä sopimuksessa määritellään osapuolten oikeudet ja velvollisuudet sovellettavan tietosuojalainsäädännön mukaisesti. Pääsopimusta pidetään rekisterinpitäjän antamina ohjeina.

2.2 Pääsopimuksen mukaisesti Kravia käsittelee henkilötietoja rekisterinpitäjän puolesta tarjotakseen Kravia-ohjelmistoalustan. Kravia-ohjelmistoalustassa rekisterinpitäjällä on pääsy jatkuvaan asianhallintaan ja raportointiin avoimien lasku- ja perintäsaatavien tilanteesta. Kravia käsittelee henkilötietoja rekisterinpitäjän puolesta näiden ohjelmistopalvelujen tarjoamiseksi. Ohjelmistopalveluihin sisältyy myös rekisterinpitäjän lähettämien laskujen hallinta siihen saakka ennen kuin laskun mukainen avoin saatava siirtyy Kravian perittäväksi. Henkilötietojen käsittelijän roolissa Kravia voi käsitellä henkilötietoja, kuten nimeä, osoitetta, puhelinnumeroa ja sähköpostiosoitetta. Henkilötunnukset ja saatavien perusteisiin liittyvät olennaiset yksityiskohdat voivat myös sisältyä käsiteltäviin tietoihin.

2.3 Mikäli pääsopimuksen mukaisesti tarjottaviin palveluihin sisältyy, Kravia voi myös käsitellä edellä mainittuja tietoja sekä muita yleisiä toiminnanohjausjärjestelmän (ERP) tietoja, jotka rekisterinpitäjä on antanut Kravian käyttöön analytiikka- ja asiantuntijapalveluita varten. Tämä voi sisältää myyntireskontran tietojen käsittelyä. Tässä mainitun tietojenkäsittelyn tarkoituksena on tarjota näkemyksiä, analytiikkaa ja suosituksia rekisterinpitäjälle.

OSAPUOLTEN ROOLIT

3.1 Kravia alikäsittelijän ominaisuudessa

3.1.1 Rekisterinpitäjä ja Kravia ymmärtävät, että vaikka heidät on tässä sopimuksessa nimetty "rekisterinpitäjäksi" ja "henkilötietojen käsittelijäksi", pääsopimuksen täytäntöönpano saattaa johtaa siihen, että Kravia toimii alikäsittelijänä rekisterinpitäjän puolesta, joka puolestaan toimii asiakkaansa pääasiallisena käsittelijänä. Tämä pätee silloin, kun rekisterinpitäjän asiakas on määritelty rekisterinpitäjäksi sovellettavan tietosuojalainsäädännön mukaisesti. Osapuolet sopivat, että tämän sopimuksen ehtoja sovelletaan heidän välillään riippumatta siitä, toimiiko Kravia käsittelijänä vai alikäsittelijänä.

3.2 Kravia rekisterinpitäjän ominaisuudessa

3.2.1 Kun Kravia ottaa yhteyttä rekisteröityihin, aloittaa laskutuksen sekä perinnän, se toimii valvontaviranomaisten lisensoiman perintätoimiston ominaisuudessa, ja sitä pidetään rekisterinpitäjänä kyseiseen toimintaan liittyvän henkilötietojen käsittelyn osalta. Rekisterinpitäjänä Kravia käsittelee henkilötietoja itsenäisesti täyttääkseen roolinsa perintätoimistona ja määrittelee perintätoimien toteuttamiseksi tarvittavan henkilötietojen käsittelyn tarkoitukset ja keinot. Rekisterinpitäjänä Kravia voi käsitellä lisähenkilötietoja, jotka on saatu rekisterinpitäjältä, suoraan rekisteröidyltä tai muilta kolmansilta osapuolilta, kuten julkisista rekistereistä. Tämä käsittely sisältää (mutta ei ole rajoitettu) käsittelyn laskutus- ja perintäpalvelujen suorittamiseksi, perintätoimien suunnittelemiseksi, luottotietojen tarkistamiseksi, välttämättömien henkilötietojen keräämisen, säilyttämisen, järjestämisen, muokkaamisen, käytön ja perintäpalveluihin liittyvien oikeuksien ja käsittelyn vaateiden suojaamiseksi tarvittavien oikeudellisten toimenpiteiden täytäntöönpanemisen. Kravian perintään liittyvää henkilötietojen käsittelyä rekisterinpitäjän ominaisuudessa on kuvattu tarkemmin Kravian Tietosuojaselosteessa.

OSAPUOLTEN VELVOLLISUUDET

4.1 Osapuolet vahvistavat ja sopivat noudattavansa niille sovellettavassa tietosuojalainsäädännössä asetettuja velvoitteita.

4.2 Rekisterinpitäjän on toimitettava Kravialle ajantasaiset henkilötiedot, jotka ovat välttämättömiä pääsopimuksen tai muiden lakisääteisten velvoitteiden täyttämiseksi. Nämä henkilötiedot voidaan ladata Kravian palvelujärjestelmään, ja rekisterinpitäjän on poistettava ne, jos käsittelylle ei ole oikeudellista perustetta.

4.3 Kravia ylläpitää kuvausta palvelusta ja käsittelytoimista, mukaan lukien henkilötietojen ja rekisteröityjen ryhmät, säilytysajat ja muut asiaankuuluvat tiedot, sovellettavan tietosuojalainsäädännön edellyttämällä tavalla.

4.4 Jos Rekisterinpitäjän antama ohje on Kravian näkemyksen mukaan Sovellettavan tietosuojalainsäädännön tai muun pakottavan kansallisen tai EU/ETA-lainsäädännön vastainen, Kravian on välittömästi ilmoitettava tästä rekisterinpitäjälle.

LUOTTAMUKSELLISUUS JA TIETOSUOJA

5.1 Henkilötietoja on käsiteltävä luottamuksellisesti. Osapuolten varmistettava, että heidän henkilöstönsä, jolla on oikeus käsitellä henkilötietoja – on sitoutunut sopimukseen ja/tai lakiin perustuvaan salassapitovelvollisuuteen. Kravian on varmistettava, että henkilötietoja käsittelee ainoastaan luotettava henkilöstö, jolle:

on myönnetty pääsy henkilötietoihin vain tiedonsaantitarpeen perusteella;
tuntee sovellettavan tietosuojalainsäädännön säännökset ja Kravialle tämän sopimuksen puitteissa asetetut velvoitteet;
annetaan säännöllisesti koulutusta henkilötietojen huolellisesta käsittelystä ja suojaamisesta
on valtuudet käsitellä henkilötietoja vain siinä määrin kuin on tarpeen tässä sopimuksessa määritellyn tarkoituksen toteuttamiseksi.

5.2 Osapuolet varmistavat, että asianmukaiset tekniset ja organisatoriset toimenpiteet ja käytännöt on otettu käyttöön henkilötietojen luottamuksellisuuden suojaamiseksi. Kravia toteuttaa ja ylläpitää asianmukaisia teknisiä ja organisatorisia turvatoimia suojatakseen henkilötietoja vahingossa tapahtuvalta tai laittomalta tuhoamiselta, häviämiseltä, muuttamiselta, luvattomalta luovuttamiselta tai pääsyltä sekä kaikilta muilta tietoturvaloukkauksilta GDPR:n 32 artiklan ja muun tietosuojalainsäädännön asiaankuuluvien vaatimusten mukaisesti.

5.3 Edellä mainituissa turvatoimissa on otettava huomioon tekniikan taso, toteuttamiskustannukset ja käsittelyn luonne, laajuus, asiayhteys ja tarkoitukset sekä luonnollisten henkilöiden oikeuksiin ja vapauksiin kohdistuvat, todennäköisyydeltään ja vakavuudeltaan vaihtelevat riskit. Tällaisia turvatoimenpiteitä voivat olla tarpeen mukaan:

henkilötietojen pseudonymisointi ja salaus;
kyky taata henkilötietoja käsittelevien järjestelmien ja palveluiden jatkuva luottamuksellisuus, eheys, käytettävyys ja vikasietoisuus;
loki siitä, kuka on käsitellyt henkilötietoja kravian puolesta, mukaan lukien tekniset ja tarkastuslokit, jotka osoittavat kaikki olennaiset tapahtumat, käyttöoikeudet ja tietojen muutokset;
kyky palauttaa tietojen saatavuus ja pääsy niihin oikea-aikaisesti fyysisen tai teknisen häiriön sattuessa; ja/tai
menettely käsittelyn turvallisuuden varmistavien teknisten ja organisatoristen toimenpiteiden tehokkuuden säännölliseksi testaamiseksi, arvioimiseksi ja mittaamiseksi sekä henkilötietojen tietoturvaloukkausten havaitsemiseksi.

5.4 Turvatoimenpiteet, jotka Kravia on edellä mainitun mukaisesti toteuttanut ja joita se ylläpitää, on kuvattu tarkemmin Kravian tietoturvapolitiikassa, jonka päivitetty tiivistelmä on saatavilla pyynnöstä.

5.5 Saatuaan tiedon henkilötietoja koskevasta tietoturvaloukkauksesta, Kravian on ilman aiheetonta viivytystä ilmoitettava asiasta rekisterinpitäjälle. Kravian on annettava rekisterinpitäjälle kaikki sellaiset tiedot, joita rekisterinpitäjä voi kohtuudella edellyttää täyttääkseen sovellettavan tietosuojalainsäädännön mukaiset tietoturvaloukkauksia koskevat velvoitteensa. Lisäksi Kravian on ryhdyttävä tarpeellisiin toimenpiteisiin henkilötietojen tietoturvaloukkauksen vaikutusten vähentämiseksi sekä korjaamiseksi.

REKISTERÖIDYN OIKEUDET JA YHTEISTYÖ

6.1 Kravian on annettava rekisterinpitäjälle kohtuullista apua, myös asianmukaisin teknisin ja organisatorisin toimenpitein, jotta rekisterinpitäjä voi täyttää GDPR:n 32–36 artiklan mukaiset velvoitteensa ja vastata (i) rekisteröidyn pyyntöihin käyttää sovellettavan tietosuojalainsäädännön mukaisia oikeuksiaan (mukaan lukien tarpeen mukaan oikeus saada pääsy tietoihin, oikeus tietojen oikaisemiseen, vastustamiseen, poistamiseen ja siirtämiseen järjestelmästä toiseen); ja (ii) mihin tahansa muuhun kirjeenvaihtoon, tiedusteluun tai valitukseen, joka on saatu rekisteröidyltä, tietosuojaviranomaiselta tai muulta kolmannelta osapuolelta henkilötietojen käsittelyn yhteydessä. Kravia pidättää oikeuden saada rekisterinpitäjältä korvaus tämän kohdan mukaisesta avusta, joka ylittää sen, mitä rekisterinpitäjä voi kohtuudella vaatia, edellyttäen, ettei asianomainen tietosuojaviranomainen edellytä tällaista apua Kravialta.

6.2 Mikäli tällainen pyyntö, kirjeenvaihto, tiedustelu tai valitus osoitetaan suoraan Kravialle, Kravian on ilmoitettava tästä rekisterinpitäjälle ilman aiheetonta viivytystä. Edellä esitetystä huolimatta, jos rekisterinpitäjä saa sellaisen pyynnön, kirjeenvaihdon, tiedustelun tai valituksen, joka liittyy henkilötietojen käsittelyyn, jonka osalta Kravia on kohdan 3.2 mukainen rekisterinpitäjä, rekisterinpitäjän on ilmoitettava siitä Kravialle ilman aiheetonta viivytystä. Osapuolet ymmärtävät, ettei toinen osapuoli voi toimia toisen edustajana tietosuojaviranomaisten kanssa asioitaessa.

ALIKÄSITTELY

7.1 Kravia voi käyttää alikäsittelijöitä suorittamaan tiettyjä käsittelytoimia rekisterinpitäjän puolesta, ja rekisterinpitäjä antaa täten jäljempänä esitettyjen ehtojen mukaisesti yleisen ennakkoluvan niiden käyttöön. Kravian on varmistettava, että jokainen sen käyttämä alikäsittelijä antaa riittävät takeet asianmukaisten teknisten ja organisatoristen toimenpiteiden toteuttamisesta siten, että käsittely täyttää sovellettavan tietosuojalainsäädännön vaatimukset. Epäselvyyksien välttämiseksi todetaan, ettei alikäsittelijöiden käyttö vapauta Kraviaa miltään osin sopimuksen mukaisista velvoitteista ja vastuista.

7.2 Kravia ylläpitää päivitettyä luetteloa alikäsittelijöistä, joka on saatavilla täältä. Kravian on toimitettava tiedot uusista tai vaihtuvista alikäsittelijöistä kohtuullisessa ajassa ennen kyseisen alikäsittelijän käyttöönottoa. Tällainen ilmoitus toimitetaan rekisterinpitäjälle sähköpostitse tai ilmoituksena Kravian hallintapaneelissa. Jos rekisterinpitäjällä on perusteltuja huolenaiheita uutta alikäsittelijää koskien, molemmat osapuolet tekevät vilpittömässä mielessä yhteistyötä niiden ratkaisemiseksi viipymättä. Tällaiset huolenaiheet on esitettävä Kravialle viimeistään 14 (neljäntoista) päivän kuluessa ilmoituksen antamisesta. Jos osapuolet eivät pysty yhteisymmärryksessä sopimaan ratkaisusta kohtuullisen ajan kuluessa siitä, kun rekisterinpitäjä on esittänyt vastalauseensa, rekisterinpitäjä voi irtisanoa pääsopimuksen.

HENKILÖTIETOJEN SIIRROT KOLMANSIIN MAIHIN

8.1 Kravia voi käyttää alikäsittelijöitä tai muutoin siirtää henkilötietoja käsiteltäväksi ETA-alueen ulkopuolella. Kravian on suoritettava tarvittavat arvioinnit ja toteutettava tarvittavat suojatoimet kaiken tällaisen käsittelyn osalta. Tällaisia suojatoimenpiteitä voivat olla esimerkiksi se, että Kravia ja/tai alikäsittelijä allekirjoittavat Euroopan komission antamat asianmukaiset vakiosopimuslausekkeet (SCC) kansainvälisiä tiedonsiirtoja varten tai noudattavat muuta pätevää ja sovellettavissa olevaa siirtomekanismia.

AUDITOINNIT JA VAATIMUSTENMUKAISUUDEN ARVIOINTI

9.1 Kravian on ylläpidettävä tämän sopimuksen nojalla käsiteltäviin henkilötietoihin liittyvää osoitusvelvollisuutta koskevaa dokumentaatiota sopimuksen nojalla käsitellyistä henkilötiedoista (kuten sovellettavassa tietosuojalainsäädännössä mahdollisesti määritellään, kuvaillaan tai edellytetään), mukaan lukien kirjalliset rekisterit kaikesta Kravian ja sen alikäsittelijöiden rekisterinpitäjän puolesta suorittamasta henkilötietojen käsittelystä.

9.2 Kravian on sallittava rekisterinpitäjän tutustua kyseiseen osoitusvelvollisuutta koskevaan dokumentaatioon ja muutoin avustettava kaikin tarpeellisin sekä kohtuudella pyydetyin tavoin, jotta rekisterinpitäjä voi noudattaa sovellettavan tietosuojalainsäädännön vaatimuksia. Kravia antaa myös kohtuullista apua tämän sopimuksen kattamia käsittelytoimia koskevien auditointien, mukaan lukien tarkastusten, yhteydessä. Tällaisen auditoinnin suorittaa Kravian hyväksymä riippumaton kolmas osapuoli asianmukaisten salassapitositoumusten puitteissa, ja se rajoittuu kerran vuodessa tapahtuvaan auditointiin, ellei tietosuojaviranomainen vaadi useammin toistuvia auditointeja. Kravialle on annettava kohtuullinen ennakkoilmoitus tällaisesta auditoinnista. Kaikki Kravian osallistuminen tämän osion mukaisiin auditointeihin, joka ylittää sen, mitä rekisterinpitäjä voi kohtuudella vaatia, suoritetaan rekisterinpitäjän kustannuksella.

VOIMASSAOLO JA PÄÄTTYMINEN

10.1 Sopimus on voimassa niin kauan kuin Kravia käsittelee henkilötietoja rekisterinpitäjän puolesta tässä sopimuksessa kuvattuihin tarkoituksiin ja pääsopimuksen yhteydessä. Jos pääsopimus irtisanotaan, tämä sopimus pysyy voimassa niin kauan kuin Kravia käsittelee henkilötietoja rekisterinpitäjän puolesta.

TIETOJEN SÄILYTTÄMINEN

11.1 Tämän sopimuksen päättyessä Kravian on palautettava rekisterinpitäjälle kaikki henkilötiedot, joita Kravia käsittelee tai on käsitellyt rekisterinpitäjän puolesta, tai tuhottava ne turvallisesti. Jos henkilötiedot sijaitsevat palvelimilla, ne poistetaan seuraavan varmuuskopioinnin huollon yhteydessä.

11.2 Edellä mainitusta huolimatta Kravia voi säilyttää sellaisia henkilötietoja, joita sen on säilytettävä sen alaisuudessa olevan kansallisen lainsäädännön tai EU/ETA-lainsäädännön asettamien lakisääteisten vaatimusten mukaisesti.

11.3 Epäselvyyksien välttämiseksi todetaan, että kohta 11.1 ei koske henkilötietoja, joita Kravia käsittelee rekisterinpitäjän ominaisuudessaan kohdan 3.2 mukaisesti.

VASTUU

12.1 Osapuolten vastuu määräytyy pääsopimuksen mukaisesti.

SOVELLETTAVA LAKI JA RIITOJEN RATKAISU

13.1 Lainvalinta ja oikeuspaikka on määritelty pääsopimuksessa. Samaa sovelletaan tämän sopimuksen irtisanomisen tai päättymisen jälkeen.