{"product_id":"personuppgiftsbitradesavtal-pub-dpa-mall-2026-word-pdf","title":"Henkilötietojen käsittelyä koskeva sopimus -mallipaketti 2026 – PUB\/DPA Word\/PDF","description":"\u003ch2\u003eHenkilötietojen käsittelysopimus 2026 – täydellinen käsittelysopimus \/ DPA GDPR:n artiklan 28 mukaisesti\u003c\/h2\u003e\u003cp\u003eHenkilötietojen käsittelysopimusta tarvitaan, kun ulkoinen palveluntarjoaja käsittelee henkilötietoja organisaation lukuun. Tämä voi koskea esimerkiksi pilvipalveluita, IT-ylläpitoa, mainostoimistoja, palkkajärjestelmiä, CRM-järjestelmiä, asiakastukea, sähköpostialustoja, analyysityökaluja ja muita palveluita, joissa palveluntarjoaja todellisuudessa käsittelee henkilötietoja rekisterinpitäjän ohjeiden mukaisesti.\u003c\/p\u003e\u003cp\u003eTämä mallipaketti on laadittu ruotsalaisille yrityksille ja organisaatioille, jotka haluavat dokumentoida käsittelijäsuhteen kunnolla – eivät vain kirjoittaa lyhyttä vakiosopimusta. Paketti sisältää viisi erillistä asiakirjaa sekä Word- että PDF-muodossa, yhteensä 26 ammattimaisesti muotoiltua A4-sivua.\u003c\/p\u003e\u003ch3\u003eTämä sisältyy\u003c\/h3\u003e\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eHenkilötietojen käsittelysopimus \/ DPA 2026\u003c\/strong\u003e – pääsopimus, jossa on 22 lauseketta ja neljä integroitua sopimusliitettä.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eKäsittelyohje \u0026amp; käsittelyliite\u003c\/strong\u003e – työarkit roolien tarkistamiseen, käsittelytoimiin, tietovirtoihin, säilytykseen, ohjeisiin ja yhteyskanaviin.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eTurvallisuusliite \/ TOM\u003c\/strong\u003e – yksityiskohtainen malli teknisistä ja organisatorisista turvatoimista.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eAlikäsittelijä- \u0026amp; kolmansien maiden rekisteri\u003c\/strong\u003e – rekisteri, TIA-seulonta, muutosilmoitus sekä hyväksymis- ja vastustusprosessi.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003ePalveluntarjoajan auditointi, tietoturvaloukkaukset \u0026amp; poistaminen\u003c\/strong\u003e – due diligence, lomake tietoturvaloukkauksista, tuki rekisteröityjen pyyntöihin, poistamistodistukset ja vuosittainen seuranta.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003ch3\u003eSuunniteltu GDPR:n artiklan 28 vähimmäisvaatimusten mukaisesti\u003c\/h3\u003e\u003cp\u003ePääsopimus säätelee keskeiset vaatimukset, joiden on sisältyttävä rekisterinpitäjän ja henkilötietojen käsittelijän väliseen sopimukseen. Se kattaa muun muassa käsittelyn kohteen ja keston, käsittelyn luonteen ja tarkoituksen, rekisteröityjen ryhmät ja henkilötietotyypit sekä rekisterinpitäjän oikeudet ja velvollisuudet.\u003c\/p\u003e\u003cp\u003eSopimus sisältää lisäksi määräykset siitä, että käsittely saa tapahtua vain dokumentoitujen ohjeiden mukaisesti, luottamuksellisuudesta, asianmukaisista turvatoimista, alikäsittelijöistä, avustamisesta rekisteröityjen oikeuksien toteuttamisessa, tuesta GDPR:n artiklojen 32–36 mukaisissa velvollisuuksissa, poistamisesta tai palauttamisesta sopimuksen päättyessä sekä rekisterinpitäjän oikeudesta tietojen saantiin, tarkastuksiin ja auditointiin.\u003c\/p\u003e\u003ch3\u003eDokumentoidut ohjeet\u003c\/h3\u003e\u003cp\u003eYleinen heikkous yleisissä käsittelysopimuksissa on se, että käsittely on kuvattu liian epämääräisesti. Paketti sisältää siksi erityisen käsittelyohjeen, jossa osapuolet voivat dokumentoida tarkasti, mitä palvelua ja käsittelyä sopimus koskee, miksi käsittelyä tapahtuu, mitä järjestelmiä käytetään, ketä rekisteröityjä se koskee, mitä henkilötietoja käsitellään ja kuinka kauan tietoja säilytetään.\u003c\/p\u003e\u003cp\u003eMukana on myös erillinen ohjetaulukko, jossa jokainen käsittelytoimi voidaan yhdistää järjestelmiin, sallittuihin toimenpiteisiin ja säilytysaikoihin. Tämä helpottaa sen osoittamista, mitä käsittelijän on todellisuudessa määrä tehdä.\u003c\/p\u003e\u003ch3\u003eRoolien tarkistus – rekisterinpitäjä vai käsittelijä?\u003c\/h3\u003e\u003cp\u003eEi riitä, että osapuolet kutsuvat palveluntarjoajaa henkilötietojen käsittelijäksi. GDPR:n mukaiset roolit määräytyvät tosiasiallisten olosuhteiden mukaan. Käsittelyliite sisältää siksi käytännön roolitarkistuksen, jossa kysytään, kuka päättää tarkoituksesta, kuka päättää olennaisista keinoista ja käyttääkö palveluntarjoaja tietoja omiin itsenäisiin tarkoituksiinsa.\u003c\/p\u003e\u003cp\u003eTämä auttaa ostajaa havaitsemaan tilanteet, joissa palveluntarjoaja saattaa olla itsenäinen rekisterinpitäjä tietyn käsittelyn osalta tai joissa on syytä harkita lisäsääntelyä.\u003c\/p\u003e\u003ch3\u003eAlikäsittelijät\u003c\/h3\u003e\u003cp\u003eSopimus sisältää kaksi selkeää vaihtoehtoa alikäsittelijöille: erityinen kirjallinen lupa jokaiselle alikäsittelijälle tai yleinen kirjallinen lupa, johon liittyy ennakkotieto suunnitelluista lisäyksistä ja muutoksista.\u003c\/p\u003e\u003cp\u003eErillinen alikäsittelijärekisteri sisältää kentät palveluntarjoajalle, palvelulle, tiedoille, rekisteröidyille, käsittelymaalle ja hyväksynnälle. Paketti sisältää lisäksi valmiin muutosilmoituksen, jota käsittelijä voi käyttää uuden tai muutetun alikäsittelijän käyttöönotossa, sekä rakenteen rekisterinpitäjän hyväksynnälle tai objektiiviselle tietosuojaperusteiselle vastustukselle.\u003c\/p\u003e\u003ch3\u003eTiedonsiirrot kolmansiin maihin ja SCC\u003c\/h3\u003e\u003cp\u003eKansainväliset pilvipalvelut ja tukiketjut voivat johtaa siihen, että henkilötietoja siirretään tai asetetaan saataville EU\/ETA-alueen ulkopuolella. Mallissa on siksi erillinen kolmansien maiden rekisteri ja käytännön seulonta kansainvälisiä siirtoja varten.\u003c\/p\u003e\u003cp\u003eRekisteriin voidaan dokumentoida vastaanottaja, maa, rooli, käsiteltävät tiedot, GDPR:n V luvun mukainen siirtomekanismi ja mahdolliset täydentävät suojatoimet. Seulontaosa auttaa toimijaa tarkistamaan muun muassa tietosuojan tason riittävyyttä koskevat päätökset, SCC-lausekkeet, oikean moduulin, täydentävät suojatoimet ja edelleenlähetykset.\u003c\/p\u003e\u003cp\u003e\u003cstrong\u003eTärkeää:\u003c\/strong\u003e tämä malli ei toista EU-komission vakiosopimuslausekkeita sanasta sanaan, eikä sitä markkinoida muuttamattomana SCC-asiakirjana. Jos kolmannen maan siirroissa käytetään virallisia SCC-lausekkeita, tulee käyttää EU-komission ohjeiden mukaisia alkuperäisiä lausekkeita.\u003c\/p\u003e\u003ch3\u003eTurvallisuusliite \/ TOM\u003c\/h3\u003e\u003cp\u003ePaketin turvallisuusliitteen avulla tekniset ja organisatoriset toimet voidaan dokumentoida konkreettisesti. Se kattaa muun muassa tietoturvan hallinnan, identiteetin ja pääsynhallinnan, monivaiheisen tunnistautumisen (MFA), salauksen, avainten hallinnan, järjestelmä- ja sovellusturvallisuuden, päivitysten hallinnan, lokien seurannan, varmuuskopioinnin, jatkuvuuden, tietoturvaloukkausten hallinnan, henkilöstön, palveluntarjoajat, fyysisen turvallisuuden, tietojen minimoinnin ja poistamisen.\u003c\/p\u003e\u003cp\u003eJokainen turvallisuusvaatimus voidaan merkitä täytetyksi, osittain täytetyksi tai ei-täytetyksi, ja sitä voidaan täydentää kuvauksella tai todisteilla. Mukana on myös kenttiä sertifikaateille, penetraatiotesteille, riippumattomille auditoinneille, avoimille riskeille ja asiakaskohtaisille lisävaatimuksille.\u003c\/p\u003e\u003ch3\u003eHenkilötietojen tietoturvaloukkaukset\u003c\/h3\u003e\u003cp\u003eHenkilötietojen käsittelijän on ilmoitettava rekisterinpitäjälle ilman aiheetonta viivytystä saatuaan tiedon henkilötietojen tietoturvaloukkauksesta. Pääsopimus sisältää siksi lausekkeet tietoturvaloukkauksista sekä mahdollisuuden sopia lyhyemmästä sisäisestä määräajasta ensimmäiselle ilmoitukselle.\u003c\/p\u003e\u003cp\u003eOperatiivinen asiakirja sisältää erityisen lomakkeen tietoturvaloukkaukselle ajankohdasta, vaikuttavista järjestelmistä, rekisteröityjen ja henkilötietojen ryhmistä, arvioidusta tietueiden määrästä, todennäköisistä seurauksista, vahinkoja rajoittavista toimenpiteistä, todisteista\/lokeista ja seuraavasta päivityksestä.\u003c\/p\u003e\u003ch3\u003eRekisteröityjen oikeudet ja avustaminen\u003c\/h3\u003e\u003cp\u003eKäsittelijän on käsittelyn luonne huomioiden autettava rekisterinpitäjää täyttämään velvollisuutensa suhteessa rekisteröityihin. Paketti sisältää siksi erityisen asiakaspohjan esimerkiksi tietojen saantia, oikaisua, poistamista, rajoittamista, siirtämistä ja vastustamista varten, seurannan kera vastaanottamisesta, välittämisestä, läpikäytävistä järjestelmistä ja suoritetuista toimenpiteistä.\u003c\/p\u003e\u003ch3\u003ePalveluntarjoajan auditointi ennen sopimusta\u003c\/h3\u003e\u003cp\u003eRekisterinpitäjän on käytettävä käsittelijöitä, jotka voivat antaa riittävät takuut asianmukaisten teknisten ja organisatoristen toimien toteuttamisesta. Paketti sisältää siksi konkreettisen due diligence -tarkistuslistan palveluntarjoajille.\u003c\/p\u003e\u003cp\u003eTarkistuslista arvioi muun muassa roolia, turvallisuutta, tietoturvaloukkauksia, alikäsittelijöitä, kolmansia maita, rekisteröityjen oikeuksia, poistamista, auditointia, jatkuvuutta ja henkilöstöturvallisuutta. Tulokset voidaan tiivistää matalaksi, keskitason tai korkeaksi riskiksi ja dokumentoida hyväksytyksi, ehdollisesti hyväksytyksi tai hylätyksi.\u003c\/p\u003e\u003ch3\u003ePoistaminen ja palauttaminen sopimuksen päättyessä\u003c\/h3\u003e\u003cp\u003ePääsopimus ja operatiivinen asiakirja sisältävät tuen rekisterinpitäjän valinnalle palauttamisen ja poistamisen välillä. Mukana on erityiset kentät aktiivisille järjestelmille, alikäsittelijöille, varmuuskopiosykleille, jäljellä oleville lakisääteisille vaatimuksille, todentamismenetelmälle ja lopulliselle poistamispäivälle.\u003c\/p\u003e\u003cp\u003eErillinen poistamis-\/palauttamistodistus mahdollistaa sen dokumentoimisen, että purkaminen on todellisuudessa suoritettu – asia, joka usein puuttuu palveluntarjoajasopimuksen päättyessä.\u003c\/p\u003e\u003ch3\u003eTarkastukset ja auditointi\u003c\/h3\u003e\u003cp\u003eSopimus säätelee käsittelijän velvollisuutta toimittaa tietoja, joita tarvitaan vaatimustenmukaisuuden osoittamiseen, sekä mahdollistaa tarkastukset ja auditoinnit. Malli sallii asiaankuuluvien auditointiraporttien, sertifikaattien ja muiden todennettavissa olevien aineistojen käytännön hyödyntämisen, kuitenkaan sopimatta pois rekisterinpitäjän artiklan 28 mukaisia oikeuksia.\u003c\/p\u003e\u003ch3\u003eOikeustila tarkistettu 2026\u003c\/h3\u003e\u003cp\u003eOikeustila on tarkistettu 27. syyskuuta 2026. Paketti on laadittu GDPR:n, erityisesti artiklojen 5, 28, 30, 32–36 ja 44–49, Ruotsin tietosuojaviranomaisen (Integritetsskyddsmyndigheten) ajantasaisen ohjeistuksen sekä EDPB:n ohjeiden 07\/2020 pohjalta. Huomioon on otettu myös EU-komission täytäntöönpanopäätökset (EU) 2021\/915 ja (EU) 2021\/914 siltä osin kuin ne ovat olennaisia.\u003c\/p\u003e\u003ch3\u003eWord ja PDF sisältyvät\u003c\/h3\u003e\u003cp\u003eKaikki viisi asiakirjaa toimitetaan sekä täysin muokattavina Word-tiedostoina että PDF-muodossa. Yhteensä asiakas saa 10 tiedostoa ja 26 A4-sivua. Word-versiot sisältävät selkeitä täyttökenttiä, valintaruutuja, taulukoita ja valinnaisia vaihtoehtoja.\u003c\/p\u003e\u003cp\u003e\u003cstrong\u003eDigitaalinen tuote suoraa latausta varten. Fyysistä tuotetta ei lähetetä.\u003c\/strong\u003e\u003c\/p\u003e\u003ch3\u003eTärkeää\u003c\/h3\u003e\u003cp\u003eNämä ovat ammattimaisia oikeudellisia malleja ja työasiakirjoja. Asiakirjat on aina mukautettava tosiasiallisiin käsittelytoimiin, osapuolten todellisiin rooleihin, tietoturvariskeihin, alikäsittelijöihin, järjestelmiin ja mahdollisiin kansainvälisiin siirtoihin. Monimutkaisten kolmansien maiden siirtojen, arkaluonteisten käsittelytoimien, yhteisrekisterinpitäjyyden tai korkean riskin kohdalla tulee harkita yksilöllistä tietosuojaoikeudellista neuvontaa.\u003c\/p\u003e","brand":"Svenska Dokumentmallar","offers":[{"title":"Default Title","offer_id":55513794675030,"sku":"PUB-DPA-2026","price":99.0,"currency_code":"SEK","in_stock":true}],"thumbnail_url":"\/\/cdn.shopify.com\/s\/files\/1\/0827\/2373\/3846\/files\/pub-avtal-dpa-2026-word-pdf.png?v=1790523521","url":"https:\/\/mallbutiken.se\/fi\/products\/personuppgiftsbitradesavtal-pub-dpa-mall-2026-word-pdf","provider":"Mallbutiken","version":"1.0","type":"link"}