Tietojenkäsittelysopimus (DPA) — MultiLipi
Viimeksi päivitetty: 10. syyskuuta 2025
Tämä tietojenkäsittelysopimus (DPA) on osa sopimusta välillä MultiLipi Technologies Private Limited ("MultiLipi") ja Tilaus/sopimus tunnistettu yksikkö (""Asiakas"). Se säätelee MultiLipi:n henkilötietojen käsittelyä asiakkaan puolesta sovellettavien tietosuojalakien, mukaan lukien GDPR ja UK GDPR, mukaisesti. Katso myös tietosuojakäytäntömme ja nykyiset alihankkijat.
Tällä sivulla
Määritelmät
Isoilla kirjaimilla kirjoitetuilla termeillä, joita ei ole määritelty tässä, on Sopimuksessa annettu merkitys. "Tietosuojalait" tarkoittaa kaikkia sopimuksen mukaisen henkilötietojen käsittelyn kannalta sovellettavia lakeja ja säännöksiä, mukaan lukien GDPR (EU) 2016/679 ja UK GDPR sekä kaikki paikalliset täytäntöönpanolait. "Henkilötiedot", "Rekisterinpitäjä", "Käsittelijä", "Rekisteröity", "Käsittely", ja "Valvontaviranomainen" on GDPR:ssä määritellyt merkitykset.
"Arkaluonteiset tiedot" tarkoittaa tietoja, jotka vaativat lisäsuojaa tai ovat erityissääntöjen alaisia (esimerkiksi: erityisluokan tiedot GDPR:n artiklan 9 mukaisesti, kuten terveys-/biometriset/geneettiset tiedot; alle 16-vuotiaiden henkilötiedot; viranomaisten myöntämät tunnisteet; tili- tai maksutiedot; tarkka sijaintitieto; tai tunnukset/salasanat/API-avaimet/salaisuudet). Palveluita ei ole suunniteltu arkaluonteisten tietojen käsittelyyn.
Laajuudet ja roolit
Asiakas on Rekisterinpitäjä, ja MultiLipi on Prosessori liittyen liitteessä I kuvattuihin henkilötietoihin. Jos asiakas toimii kolmannen osapuolen rekisterinpitäjän prosessorina, MultiLipi toimii asiakkaan Alihankkija. Asiakas takaa, että sillä on rekisterinpitäjän valtuutus nimetä MultiLipi. MultiLipi käsittelee henkilötietoja ainoastaan: (a) tarjotakseen palveluita; (b) kuten Asiakas on dokumentoinut sopimuksessa ja tässä tietojenkäsittelysopimuksessa; ja (c) lain edellyttämällä tavalla.
Asiakkaan ohjeet
Asiakas antaa MultiLipi:lle ohjeet henkilötietojen käsittelystä palveluiden tarjoamiseksi ja parantamiseksi (yksityisyyttä suojaavilla tavoilla), mukaan lukien asiakkaan mahdollistamat käännökset, reititys kielen mukaan, sanasto/käännöspankki, mediasisällön käännökset, analytiikka ja SEO-ominaisuudet.
Asiakas ei lähetä eikä aiheuta Palveluiden käsittelevän Arkaluonteisia tietoja. Jos Asiakas siitä huolimatta lähettää Arkaluonteisia tietoja, Asiakas on yksin vastuussa kaikkien tarvittavien suostumusten ja suojatoimien hankkimisesta; MultiLipillä ei ole velvollisuutta valvoa Arkaluonteisten tietojen esiintymistä.
MultiLipi ilmoittaa Asiakkaalle, jos se ei voi noudattaa ohjeita lakisääteisen velvoitteen vuoksi, ellei se ole kiellettyä. MultiLipi ei myy Henkilötietoja eikä käytä niitä yleistettyjen tekoälymallien rakentamiseen tai kouluttamiseen ilman Asiakkaan nimenomaista suostumusta.
Luottamuksellisuus
MultiLipi varmistaa, että henkilötietojen käsittelyyn valtuutetut henkilöt ovat sidottuja salassapitovelvollisuuksiin ja saavat asianmukaista tietosuojakoulutusta.
Turvatoimet
MultiLipi toteuttaa ja ylläpitää asianmukaisia teknisiä ja organisatorisia toimenpiteitä ("TOMs") henkilötietojen suojaamiseksi liitteen II mukaisesti, ottaen huomioon tekniikan tason, toteutuskustannukset sekä käsittelyn luonteen, laajuuden, asiayhteyden ja tarkoitukset, sekä luonnollisten henkilöiden oikeuksiin ja vapauksiin kohdistuvat riskit.
Alihankkijat
Asiakas antaa yleisen valtuutuksen MultiLipi saada käyttää alihankkijoita palveluiden tarjoamiseen. Nykyiset alihankkijat on lueteltu osoitteessa /legal/subprocessors. MultiLipi asettaa alihankkijoille tietosuojavelvoitteita, jotka vastaavat tätä DPA:ta, ja pysyy vastuussa heidän suorituksestaan.
Jos asiakas ei ole tyytyväinen alihankkijoihin, hänen on otettava yhteyttä MultiLipi ja annettava mahdollisuus vastustaa kohtuullisin perustein tietosuojaan liittyen. Jos asiaa ei ratkaista hyvässä uskossa, asiakas voi keskeyttää tai lopettaa kyseiset palvelut (ennakkoon maksettujen maksujen suhteellinen hyvitys).
Avustaminen, DPIA:t ja ennakkoneuvottelut
Ottamalla huomioon käsittelyn luonteen ja MultiLipi:n saatavilla olevan tiedon, autamme asiakasta varmistamaan GDPR:n artiklojen 32–36 (tietoturva, tietoturvaloukkauksista ilmoittaminen, vaikutustenarvioinnit ja ennakkoneuvottelut) mukaisten velvoitteiden noudattamisen, muun muassa toimittamalla asiaankuuluvia asiakirjoja teknisistä ja organisatorisista toimenpiteistämme (TOMs) ja alihankkijoistamme.
Henkilötietojen tietoturvaloukkausten ilmoittaminen
MultiLipi ilmoittaa asiakkaalle viipymättä saatuaan tiedon asiakastietoja koskevasta henkilötietojen tietoturvaloukkauksesta. Ilmoitus sisältää MultiLipi:n tuolloin kohtuudella saatavilla olevat tiedot, mukaan lukien: loukkauksen luonne, asianosaisten ja tietueiden luokat ja arvioidut määrät, todennäköiset seuraukset sekä toimenpiteet, joihin on ryhdytty tai ehdotettu loukkauksen ratkaisemiseksi.
MultiLipi ryhtyy viipymättä toimiin haitallisten vaikutusten lieventämiseksi ja tekee yhteistyötä asiakkaan kohtuullisten pyyntöjen kanssa mahdollisten ilmoitusvelvoitteiden täyttämiseksi.
Rekisteröidyn pyynnöt
Siinä määrin kuin laillisesti on mahdollista, MultiLipi ilmoittaa viipymättä Asiakkaalle, jos saamme tietosuojalakien mukaisia oikeuksia käyttävältä rekisteröidyltä pyynnön, joka koskee Asiakastietoja. MultiLipi ei vastaa muuten kuin Asiakkaan dokumentoitujen ohjeiden mukaisesti ja tarjoaa kohtuullista apua Asiakkaalle tällaisiin pyyntöihin vastaamisessa.
Tietojen palautus ja poistaminen
Asiakkaan dokumentoidusta pyynnöstä MultiLipi poistaa tai palauttaa kaikki henkilötiedot (ja poistaa olemassa olevat kopiot) kaupallisesti kohtuullisessa ajassa, ellei säilyttämistä vaadita laissa. Varmuuskopiot ylikirjoitetaan ajoitetuissa sykleissä; varmuuskopioista poistaminen tapahtuu tavanomaisessa toiminnassa.
Kansainväliset tiedonsiirrot (SCC:t/UK-lisäys)
ETA-siirrot. Kun käsittely sisältää GDPR:n alaisen henkilötietojen siirron kolmanteen maahan ilman asianmukaisuusratkaisua, osapuolet sopivat, että Euroopan komission päätöksessä (EU) 2021/914 hyväksytyt standardisopimuslausekkeet ("SCC:t") sisällytetään viittauksella ja ne muodostavat osan tätä DPA:ta jäljempänä esitetyllä tavalla:
Moduuli 2 (Rekisterinpitäjältä henkilötietojen käsittelijälle) ja/tai Moduuli 3 (Henkilötietojen käsittelijältä alihankkijalle) soveltuvin osin.
Lauseke 7 (Liittymislauseke): sovelletaan.
Kohta 11 (Oikeussuojakeinot): ei sovellu.
Kohta 17 (Sovellettava laki): Irlannin lait.
Lauseke 18 (Toimivalta ja tuomioistuinpaikka): Irlannin tuomioistuimet.
SCC:iden liitteet I–III täydennetään tiedoilla, jotka sisältyvät tämän DPA:n liitteisiin I, II ja III. Yhdistyneen kuningaskunnan siirrot. Yhdistyneen kuningaskunnan GDPR:n alaisiin siirtoihin osapuolet hyväksyvät ICO:n kansainvälisen tietojen siirron lisäyksen (IDTA) EU:n SCC:iden lisäyksen B, joka sisällytetään viittauksella. Ristiriitatilanteessa Yhdistyneen kuningaskunnan lisäys on ensisijainen Yhdistyneen kuningaskunnan siirroissa. Sveitsin siirrot. Sveitsin FADP:n alaisiin siirtoihin SCC:iden viittaukset GDPR:ään luetaan viittauksiksi FADP:hen; viittaukset EU:n jäsenvaltioihin muuttuvat Sveitsiksi; ja toimivaltainen viranomainen on FDPIC.
Vastuu ja vahingonkorvaus
Tämän tietojenkäsittelysopimuksen mukainen vastuu on sovellettavan lainsäädännön kiellettyjä poikkeuksia lukuun ottamatta Sopimuksen vastuurajoitusten ja -poikkeuksien alainen. Kumpikin osapuoli on vastuussa omista teoistaan ja laiminlyönneistään tietosuojalakien nojalla.
Sekalaiset
Jos tässä DPA:ssa ja Sopimuksessa on ristiriita, tämä DPA on ensisijainen ristiriidan osalta tietosuojan osalta. Jos jokin tämän DPA:n säännös todetaan pätemättömäksi, muu osa pysyy voimassa. MultiLipi voi päivittää tämän DPA:n vastaamaan lain tai palveluidemme muutoksia.
Liite I — Käsittelyn kuvaus
A: Osapuolet
| Tietojen viejä | Asiakas (rekisterinpitäjä) – tiedot tilauksen/tilauksen mukaisesti. |
| Tietojen tuoja | MultiLipi Technologies Private Limited (Henkilötietojen käsittelijä). Yhteystiedot: privacy@multilipi.com |
B: Käsittelyn yksityiskohdat
| Aihepiiri | MultiLipi monikielisten SEO- ja käännöspalveluiden tarjoaminen. |
| Kesto | Sopimuksen voimassaoloaikana ja muuten poistamista/palauttamista ja varmuuskopioita varten. |
| Luonne ja tarkoitus | Käsittely asiakkaan valitsemien ominaisuuksien (käännös, kielireititys, sanasto/TM, mediasisällön käännös, analytiikka, SEO), tuen, laskutuksen ja tietoturvan toimittamiseksi. Käännöstyönkulku: käännösten toimittamiseksi asiakkaan verkkosivujen tekstisisältö välitetään MultiLipi:n palvelimille ja kolmannen osapuolen käännöstarjoajalle (esim. Azure Translation Services), joka toimii alikäsittelijänämme. Suorituskyvyn optimointia ja välimuistiin tallentamista varten MultiLipi voi tallentaa alkuperäisen tekstin ja sen vastaavan käännöksen. |
| Tietojen kohteiden luokat | Asiakkaan henkilöstö (järjestelmänvalvojat, käyttäjät), Asiakkaan loppukäyttäjät/vierailijat ja kaikki henkilöt, joiden tiedot esiintyvät Asiakkaan toimittamassa sisällössä. |
| Henkilötietojen ryhmät | Yhteystiedot (nimi, sähköposti), tilin tunnisteet, käyttölokit (IP, user-agent, aikaleimat), käännettäväksi/lokalisoidavaksi annettu sisältö (saattaa sisältää henkilötietoja), asetukset (esim. kieli), laskutustunnisteet (käsitellään maksunvälittäjän kautta). |
| Arkaluonteiset tiedot (jos sellaisia on) | Ei vaadita palveluille. Asiakas ei saa toimittaa arkaluonteisia tietoja; palveluita ei ole suunniteltu niiden käsittelyyn. |
| Tiheys | Jatkuva, asiakkaan palveluiden käytön käynnistämänä. |
| Asiakaspito | Kuten tietosuojakäytännössä ja sopimuksessa määritellään; säilytetään vain tarvittava aika tarkoituksiin, minkä jälkeen ne poistetaan tai anonymisoidaan. |
| Siirrot | Kuten tässä tietojenkäsittelysopimuksessa (DPA) kohdassa 12 kuvataan |
C: Toimivaltainen valvontaviranomainen
Vakiosopimuslausekkeiden (SCC) osalta toimivaltainen viranomainen määritetään vakiosopimuslausekkeiden (SCC) kohdan 13 mukaisesti (esim. asiakkaan pääasiallisen EU-toimipaikan tai rekisteröityjen jäsenvaltion viranomainen).
Liite II — Tekniset ja organisatoriset toimenpiteet (TOMs)
Tietoturvaohjelma. Kirjalliset käytännöt, jotka kattavat pääsynhallinnan, tiedonkäsittelyn, poikkeamien hallinnan, muutoksenhallinnan, toimittajariskin ja turvallisen kehityksen.
Pääsynhallinta. Roolipohjainen pääsy, vähimmän oikeuden periaate, vahva todennus, MFA ylläpitäjille, istuntojen hallinta, säännölliset käyttöoikeustarkastukset, välitön peruutus roolin vaihtuessa/päättyessä.
Salaus. TLS siirrettäville tiedoille; tallennettujen salaisten tietojen ja avainten salaus; avainten kierto ja rajoitettu pääsy avainmateriaaliin.
Verkko- ja sovellusturvallisuus. Segmentoidut verkot; palomuuri/WAF; DDoS-suojaukset (CDN/reunapalvelun kautta soveltuvin osin); kovennusperusteet; turvallinen SDLC, mukaan lukien koodikatselmointi ja riippuvuuksien skannaus.
Kirjaaminen ja valvonta. Tietoturvaan liittyvien tapahtumien keskitetty kirjaaminen; poikkeamista ilmoittaminen; aikojen synkronointi; peukaloinnin estävä lokien tallennus.
Haavoittuvuuksien ja korjausten hallinta. Säännöllinen haavoittuvuuksien skannaus; oikea-aikainen korjaaminen; tarvittaessa kolmannen osapuolen testaus.
Liiketoiminnan jatkuvuus ja katastrofipalautus. Kriittisten komponenttien redundantti infrastruktuuri; testatut varmuuskopiot; dokumentoidut RTO/RPO-tavoitteet.
Tietojen eriyttäminen. Asiakasympäristöjen ja tietojen looginen erottaminen.
Henkilöstöturvallisuus ja koulutus. Taustatarkistukset lain sallimissa rajoissa; perehdytys-/vuosittainen turvallisuus- ja tietosuojakoulutus; salassapitositoumukset.
Poikkeamiin vastaaminen. Dokumentoitu suunnitelma, jossa määritellään roolit, priorisointi, rajoittaminen, poistaminen, palautus, opitut asiat ja asiakasilmoitusprosessit.
Toimittajien ja alihankkijoiden hallinta. Riskipohjainen arviointi, sopimusperusteiset turvallisuus-/tietosuojavaatimukset, jatkuva valvonta.
Fyysinen turvallisuus. Tietokeskukset, joita ylläpitävät tarkastetut palveluntarjoajat, joilla on alan standardien mukaiset valvontatoimet (kulunvalvonta, CCTV, vierailijalokit).
Tietojen minimointi. Kerää vain tarvittava; säilytysrajat; anonymisointi/pseudonymisointi soveltuvin osin.
Asiakkaan hallintatyökalut. Järjestelmänvalvojan työkalut käyttöoikeuksien hallintaan; tarkastuslokit kojelaudassa (jos saatavilla); API-avainten hallinta; monivaiheisen tunnistautumisen (MFA) tuki.
Liite III — Alihankkijat
Hyväksyttyjen aliprosessorien luetteloa ylläpidetään osoitteessa https://multilipi.com/legal/subprocessors. MultiLipi ilmoittaa jokaisesta aliprosessorista: nimi, käyttötarkoitus, käsittelypaikka(t) ja siirtomekanismi (esim. SCC:t).
Allekirjoitukset
| Asiakas | MultiLipi Technologies Private Limited |
|---|---|
| Nimi: ___________________________ Otsikko: ___________________________ Päivämäärä: ___________________________ Allekirjoitus: ______________________ | Nimi: Kunal Singh Shekhawat Titteli: Perustaja @MultiLipi Päivämäärä: 10.9.2025 Allekirjoitus: ![]() |
