Henkilötietojen käsittelyä koskeva sopimus – milloin se tarvitaan ja mitä siihen tulee sisällyttää?

Mallbutiken · Tiedot tarkistettu 30. syyskuuta 2026 · Noin 6 minuutin lukuaika

Henkilötietojen käsittelysopimusta tarvitaan, kun ulkopuolinen taho käsittelee henkilötietoja puolestanne henkilötietojen käsittelijän roolissa. Sopimusta kutsutaan myös käsittelysopimukseksi tai DPA:ksi. Aloittakaa arvioimalla osapuolten todelliset roolit. Se, että lähetätte tietoja palveluntarjoajalle, ei automaattisesti tarkoita, että palveluntarjoaja on käsittelijä.

Milloin käsittelysopimusta tarvitaan?

Rekisterinpitäjä päättää käsittelyn tarkoituksista ja keinoista. Käsittelijä käsittelee tietoja rekisterinpitäjän puolesta. Tyypillinen esimerkki on palvelu, joka tallentaa asiakasrekisterin asiakasyrityksen ohjeiden mukaisesti. Oman organisaation työntekijä ei sen sijaan ole ulkopuolinen henkilötietojen käsittelijä.

Arvioi jokainen käsittelytoimi erikseen. Palveluntarjoaja voi olla käsittelijä yhdessä toiminnossa ja itsenäinen rekisterinpitäjä toisessa. Sopimuksen otsikko ei muuta todellista vastuunjakoa.

Tilanne Mitä teidän tulee arvioida?
Palkkajärjestelmä laskee palkat teidän tiedoillanne. Jos palveluntarjoaja käsittelee tietoja teidän toimeksiannostanne ja ohjeidenne mukaisesti, se viittaa käsittelijäsuhteeseen.
Vastaanottaja käyttää tietoja omiin tarkoituksiinsa. Selvitä itsenäinen rekisterinpitäjyys. Käsittelysopimus ei voi korvata tätä arviointia.
Kaksi organisaatiota päättää tarkoituksista ja keinoista yhdessä. Yhteisrekisterinpitäjyys voi tulla kyseeseen. Tällöin sovelletaan artiklan 26 mukaista muuta vastuunjakoa.

Kysykää siksi: miksi tietoja käsitellään, kuka tekee ratkaisevat päätökset ja saako palveluntarjoaja käyttää niitä toimeksiannon ulkopuolella? Dokumentoi vastaukset ennen kuin valitset sopimuksen.

Mitä henkilötietojen käsittelysopimuksen tulee sisältää?

GDPR:n artikla 28 vaatii sitovan sääntelyn. Sopimuksen on oltava kirjallinen, myös sähköinen muoto käy. Kuvaa toimeksiannon käsittely: mitä se koskee, kuinka kauan se kestää, sen luonne ja tarkoitus, mitä tietoja ja ihmisiä se koskee sekä rekisterinpitäjän oikeudet ja velvollisuudet.

Keskeisten sopimusehtojen tulee kattaa muun muassa seuraavat asiat:

  1. Ohjeistukset. Mikä käsittely on sallittua ja miten muutokset dokumentoidaan?
  2. Luottamuksellisuus. Miten varmistetaan vaitiolovelvollisuus valtuutetun henkilöstön osalta?
  3. Tietoturva. Mitä toimenpiteitä artikla 32 edellyttää?
  4. Alikäsittelijät. Miten ennakkolupa annetaan ja miten muutoksia hallinnoidaan?
  5. Rekisteröidyn oikeudet. Mitä tukea käsittelijän tulee antaa esimerkiksi tietojen saantia tai poistamista koskevissa pyynnöissä?
  6. Avustaminen artiklojen 32–36 mukaisesti. Miten tuki toimii tietoturvatyössä, tietoturvaloukkauksissa ja vaikutustenarvioinneissa?
  7. Päättyminen. Miten henkilötiedot ja kopiot palautetaan tai poistetaan, huomioiden lakisääteiset vaatimukset tietojen säilyttämisestä?
  8. Kontrolli. Mitä tietoja ja mahdollisuuksia tarkastuksiin rekisterinpitäjälle tulee antaa?

Sopimuksessa on myös käsiteltävä käsittelijän velvollisuutta ilmoittaa, jos ohjeistus on käsittelijän käsityksen mukaan vastoin sovellettavia tietosuojasäännöksiä. Täydelliset oikeudelliset vaatimukset löytyvät artiklasta 28, joka on linkitetty lähteisiin.

Näin teet liitteistä todellisen työkalun

Hyvin kirjoitettu pääteksti ei riitä, jos liitteissä lukee vain "henkilötietoja toimeksiannon mukaisesti". Testaa sen sijaan, ymmärtääkö uusi vastuuhenkilö tiedonkulun kysymättä hankinnan tehneeltä henkilöltä.

Käsittelyohje: kuvaa rajattu tiedonkulku

Kuvitteellinen esimerkki: Yritys antaa palveluntarjoajan lähettää kuukausittaisia asiakaskirjeitä. Liite kuvaa asiakkaiden nimet ja sähköpostiosoitteet, tuonnin asiakasrekisteristä, lähetyksen yrityksen ohjeistuksen mukaisesti sekä tilauksesta poistumisten käsittelyn. Lisäksi osapuolten tulee päättää säilytyksestä, poistamisesta, pääsyoikeuksista ja siitä, sisältyykö siihen muita järjestelmiä.

Vertaa tätä muotoiluun ”markkinointi ja IT”. Jälkimmäinen kertoo hyvin vähän siitä, mitä palveluntarjoaja todella saa tehdä. Hyödyllinen rivi liitteessä sisältää järjestelmä → tiedot → sallittu toimenpide → vastaanottaja → säilytysaika.

Tietoturvaliite: kirjoita, mitä on mahdollista tarkastaa

Kuvaa käytännön toimenpiteet ja se, kuka vastaa niistä. Kyse voi olla pääsynhallinnasta, monivaiheisesta tunnistautumisesta, lokituksesta, varmuuskopioinnista ja palautuksesta. Nämä esimerkit eivät ole yleismaailmallinen minimitaso; soveltuvuus riippuu käsittelyn riskeistä.

”Korkea tietoturva” on vaikea seurata. ”Käyttöoikeudet tarkistetaan roolin vaihtuessa ja työsuhteen päättyessä” on konkreettinen rutiini, joka voidaan tarkastaa. Tarkista samalla, että liite vastaa sitä, mitä palvelu todella tarjoaa.

Alikäsittelijät ja käsittelymaat: erota kaksi kysymystä

Tunnista, mitkä alihankkijat käsittelevät tietoja ja mitä tietoja he saavat. Sopimuksessa on käsiteltävä artiklan 28 mukaista erityistä tai yleistä kirjallista ennakkolupaa. Yleisen luvan kohdalla suunnitelluista muutoksista tai lisäyksistä on ilmoitettava, jotta rekisterinpitäjä voi vastustaa niitä.

Arvioi myös, siirretäänkö tietoja EU/ETA-alueen ulkopuolelle. Käsittelysopimus ei yksin ratkaise tällaisten siirtojen vaatimuksia. GDPR:n V luvun säännöt on arvioitava erikseen, myös silloin kun kyseessä on kansainvälinen tuki tai pääsy tietoihin.

Tietoturvaloukkaukset ja päättyminen tarvitsevat selkeät yhteysreitit

Käsittelijän tulee artiklan 33.2 mukaan ilmoittaa rekisterinpitäjälle viipymättä saatuaan tietää henkilötietojen tietoturvaloukkauksesta. Älä sekoita tätä rekisterinpitäjän sääntöön ilmoittaa valvontaviranomaiselle 72 tunnin kuluessa, missä tapauksessa ilmoitusvelvollisuus on voimassa.

Päättäkää siksi, mikä yhteyshenkilö vastaanottaa hälytykset, miten hänet tavoitetaan toimistoajan ulkopuolella ja miten täydennykset toimitetaan. Kirjoita myös, miten etenette, kun palvelu irtisanotaan: vientiformaatti, aikataulu, palauttaminen, poistaminen ja kopioiden käsittely. Käytännön yksityiskohtien tulee vastata sopimuksen oikeudellisia velvoitteita.

Tarkistuslista ennen allekirjoittamista

  • Oletteko arvioineet roolin jokaisen käsittelytoimen kohdalla?
  • Ovatko osapuolet, palvelu ja liiteversiot selkeitä?
  • Voiko ohjeita noudattaa ilman suullisia täydennyksiä?
  • Onko tietoturvatoimenpiteet verrattu palvelun todellisiin toimintoihin?
  • Ovatko alikäsittelijät ja tiedonkulut tiedossa?
  • Onko mahdolliset kolmansien maiden siirrot arvioitu erikseen?
  • Onko toimivat yhteysreitit tietoturvaloukkausten ja rekisteröityjen pyyntöjen varalle?
  • Voidaanko tiedot palauttaa tai poistaa toimeksiannon päättyessä?
  • Onko teillä suunnitelma palveluntarjoajan seurantaa varten?
Yleinen väärinkäsitys: Salassapitosopimus ei korvaa käsittelysopimusta. Salassapito on osa tietosuojaa, mutta artikla 28 asettaa enemmän vaatimuksia. Käsittelysopimus ei myöskään automaattisesti luo oikeusperustetta kaikelle käsittelylle.

Milloin valmis mallipohja on käyttökelpoinen?

Mallipohja sopii, kun olette selvittäneet käsittelijäsuhteen ja tarvitsette rakenteen ehdoille, ohjeille ja liitteille. Monimutkaisissa vastuusuhteissa tai kansainvälisissä tiedonsiirroissa voi tarvita yksilöllistä tarkastelua. Jos palveluntarjoajalla on jo sopimus, tarkistakaa se toimeksiantoa vasten ennen kuin lisäätte rinnakkaisen asiakirjan.

Mallbutikens PUB-avtal med behandlingsinstruktion och säkerhetsbilagor

Dokumentoi suhde ja liitteet

Mallbutikenin käsittelysopimus/DPA-paketti sisältää pääsopimuksen, käsittelyohjeen, tietoturvaliitteen, alikäsittelijä- ja kolmansien maiden rekisterin sekä pohjat palveluntarjoajan tarkastukseen, tietoturvaloukkauksiin ja poistamiseen Word/PDF-muodossa.

Katso käsittelysopimuksen mallipaketti

Usein kysyttyjä kysymyksiä

Ovatko DPA ja käsittelysopimus sama asia?

DPA on englanninkielinen lyhenne termistä Data Processing Agreement ja tarkoittaa tässä yhteydessä henkilötietojen käsittelysopimusta. Tarkista aina sisältö ja roolit, ei vain lyhennettä.

Täytyykö jokaisen palveluntarjoajan allekirjoittaa meidän asiakirjamme?

Ratkaisevaa on sitova sääntely, joka täyttää kyseisen suhteen vaatimukset. Se ei tarvitse olla juuri teidän oma asiakirjanne tai erillinen paperilomake.

Takaisin blogiin