Personuppgiftsbiträdesavtal

Personuppgiftsbiträdesavtal (DPA)

Bilagan som reglerar behandlingen av personuppgifter i Sutja-tjänsten enligt GDPR artikel 28.

Uppdaterad 7 september 2026

1. Syfte och parter

Detta personuppgiftsbiträdesavtal (DPA) utgör en del av Sutjas tjänstevillkor och tillämpas när Sutja behandlar personuppgifter för kundens räkning vid tillhandahållandet av tjänsten.

Kunden är personuppgiftsansvarig och plops Oy (organisationsnummer 3596026-3) agerar personuppgiftsbiträde. Vid konflikt har detta avtal företräde framför övriga villkor vad gäller behandling av personuppgifter.

2. Definitioner

I detta avtal har personuppgiftsansvarig, personuppgiftsbiträde, personuppgift, behandling, registrerad och underbiträde samma betydelse som i EU:s allmänna dataskyddsförordning (GDPR, 2016/679).

3. Föremål, varaktighet, art och syfte

Sutja behandlar personuppgifter för kundens räkning och endast enligt kundens dokumenterade instruktioner så som beskrivs i punkt 4. Behandlingens enda syfte är att tillhandahålla tjänsten: schemaläggning och personaladministration. Sutja bestämmer inte ändamålen eller medlen för behandlingen och använder inte uppgifterna för egna ändamål.

  • Föremål: de personuppgifter kunden lagrar i tjänsten
  • Varaktighet: under tjänsteavtalets löptid och till dess att raderingstidtabellen i punkt 12 har löpt ut
  • Art och syfte: lagring, organisering, användning och annan behandling för att leverera tjänstens funktioner
  • Registrerade: kundens anställda och användare samt de kontaktpersoner för nödsituationer som de anställda uppger
  • Uppgiftskategorier: namn och kontaktuppgifter, anställnings- och skiftuppgifter, arbetstider och frånvaro, kompetensuppgifter, underlag för löneutbetalning och ersättningar (personbeteckning, födelsedatum, adress, kontonummer och kontaktpersoner i nödsituationer) samt tekniska uppgifter kopplade till användningen av tjänsten

Särskilda kategorier av personuppgifter: orsaker till sjukfrånvaro och läkarintyg som gäller dem är hälsouppgifter enligt GDPR artikel 9. Kunden ansvarar som personuppgiftsansvarig för att ett villkor enligt artikel 9.2 är uppfyllt, vilket i ett anställningsförhållande vanligen är led b, och för att behandlingen uppfyller kraven i 5 § i lagen om integritetsskydd i arbetslivet (759/2004) om vem hos arbetsgivaren som får behandla hälsouppgifter. Sutja tillämpar de kompletterande skyddsåtgärder som anges i bilaga 1 på dessa uppgifter.

Personbeteckning: tjänsten samlar in den anställdas personbeteckning för två ändamål. Det första är löneutbetalning och arbetsgivarens lagstadgade skyldigheter i anslutning till den. Det andra är att rikta ersättningar: när kunden har tagit i bruk bokföringsintegrationen används beteckningen för att hitta rätt mottagare i ekonomisystemet, så att en resefaktura inte riktas till en person med samma namn. Enligt 29 § i dataskyddslagen (1050/2018) får beteckningen behandlas bland annat när det är nödvändigt för att sköta ett ärende som gäller ett anställningsförhållande eller något annat tjänsteförhållande och de förmåner som hör till det, samt när en entydig identifiering av den registrerade är viktig för att utföra en i lag föreskriven uppgift. Löneutbetalningen och dess lagstadgade anmälningar är sådana ärenden, och ett namn är inte en entydig identifierare. Kunden ansvarar som personuppgiftsansvarig för att beteckningen inte samlas in för något annat ändamål. Sutja lagrar beteckningen krypterad, visar den endast för den anställda själv, hens chefskedja och administratörer, och raderar den enligt den publicerade lagringstidtabellen när medlemskapet upphör, och senast enligt punkt 12 när avtalet upphör. Detsamma gäller kontonumret.

4. Behandling enligt dokumenterade instruktioner

Sutja behandlar personuppgifter endast enligt kundens dokumenterade instruktioner, inklusive detta avtal och användningen av tjänsten, och använder inte uppgifterna för egna ändamål. Sutja informerar kunden om Sutja anser att en instruktion strider mot dataskyddslagstiftningen.

Kunden ansvarar för att det finns en laglig grund för behandlingen och att dess instruktioner följer dataskyddslagstiftningen.

5. Sekretess

Sutja säkerställer att personer som behandlar personuppgifter är bundna av sekretess och att åtkomsten till uppgifterna är begränsad till dem som behöver den för sina uppgifter.

6. Säkerhet

Sutja vidtar lämpliga tekniska och organisatoriska åtgärder enligt GDPR artikel 32, med beaktande av den senaste utvecklingen, genomförandekostnaderna samt behandlingens art, omfattning, sammanhang och risker. Åtgärderna omfattar minst:

  • kryptering av personuppgifter under överföring och i vila
  • säkerställande av behandlingssystemens konfidentialitet, integritet, tillgänglighet och motståndskraft
  • förmåga att återställa tillgången till uppgifter efter en incident
  • rollbaserad åtkomstkontroll enligt principen om lägsta behörighet samt loggning av åtkomst och ändringar
  • regelbunden testning och utvärdering av åtgärderna

Hur var och en av dessa har genomförts konkret anges i bilaga 1, som utgör en del av detta avtal. Bilagan publiceras inte på webbplatsen, eftersom den beskriver detaljerna i tjänstens skydd: Sutja lämnar den till kunden på begäran via tietosuoja@sutja.fi utan särskild avgift. Sutja får ändra enskilda åtgärder när tjänsten utvecklas, men inte så att skyddsnivån sänks. På känsliga uppgifter och särskilda kategorier av uppgifter tillämpas de kompletterande skyddsåtgärderna i bilaga 1. Säkerheten beskrivs också i allmänspråklig form på GDPR-sidan.

7. Underbiträden

Kunden ger Sutja en allmän auktorisation att anlita underbiträden. Sutja har ingått avtal med dataskyddsskyldigheter med varje underbiträde och ansvarar för deras verksamhet som för sin egen.

En aktuell lista över underbiträden finns på GDPR-sidan. Sutja meddelar planerade ändringar i förväg, och kunden har rätt att invända mot en ändring på saklig grund.

8. Överföringar utanför EU och EES

Personuppgifter överförs inte utanför EU eller EES. Uppgifterna lagras och behandlas i Finland och EU.

9. Bistånd och registrerades rättigheter

Sutja bistår kunden med lämpliga tekniska och organisatoriska åtgärder så att kunden kan besvara registrerades begäranden (tillgång, rättelse, radering, portabilitet, begränsning och invändning). I tjänstens inställningar finns ett GDPR-avsnitt där en administratör för arbetsytan ser lagringstiderna och kan exportera arbetsytans uppgifter som en komprimerad, maskinläsbar JSON-fil; paketet kan laddas ner i 7 dygn. Bilagor ingår tills vidare inte i exportpaketet, utan de laddas ner separat från tjänsten. Radering sker med tjänstens egna funktioner (att ta bort en medlem, radera en arbetsyta och radera ett användarkonto), och var och en av dem startar den lagringstidtabell som beskrivs i detta avtal och i dataskyddsbeskrivningen.

Om en registrerad kontaktar Sutja direkt besvarar Sutja inte begäran själv utan vidarebefordrar den till kunden. Sutja informerar också kunden utan onödigt dröjsmål om förfrågningar från tillsynsmyndigheten som rör kundens personuppgifter.

Sutja bistår dessutom kunden med skyldigheterna i GDPR artikel 32–36, såsom säkerhet, konsekvensbedömning (DPIA) och förhandssamråd.

Bistånd enligt denna punkt ingår i tjänsteavgiften i den mån det kan ges med tjänstens standardfunktioner och Sutjas befintliga dokumentation. Detta omfattar export av uppgifter, raderingsfunktionerna, vyn över lagringstider, tillhandahållande av detta avtal och dess bilaga 1 samt lämnande av de uppgifter om tjänsten som behövs för en konsekvensbedömning (DPIA). Sutja tar inte ut någon timbaserad tilläggsavgift för detta.

Om kunden begär exceptionellt omfattande särskilt arbete, såsom en skräddarsydd datauttagning eller deltagande i kundens eget revisions- eller utvärderingsprojekt, avtalas arbetet och dess pris skriftligen på förhand. Sutja får inte vägra att bistå på den grunden att pris inte har avtalats, om biståndet behövs för att kunden ska hinna med en lagstadgad tidsfrist.

10. Personuppgiftsincidenter

Sutja underrättar kunden om en personuppgiftsincident utan onödigt dröjsmål, senast inom 72 timmar efter att Sutja fått kännedom om den. Underrättelsen innehåller den väsentliga information som finns tillgänglig, såsom:

  • incidentens art samt kategorierna och det ungefärliga antalet berörda registrerade
  • en kontaktpunkt för mer information
  • incidentens sannolika konsekvenser
  • de åtgärder som vidtagits eller föreslagits för att åtgärda incidenten och mildra dess effekter

Sutja agerar utan dröjsmål för att begränsa incidenten, dokumenterar incidenter och bistår kunden med att uppfylla sina anmälningsskyldigheter.

Den första underrättelsen görs så snart incidenten har bekräftats, även om all information som räknas upp ovan ännu inte har utretts, och den kompletteras stegvis allteftersom utredningen fortskrider. Sutja fördröjer inte den första underrättelsen för att invänta en fullständig lägesbild. Kundens egen 72-timmarsfrist för att anmäla till tillsynsmyndigheten börjar när kunden får kännedom om incidenten, varför de 72 timmar som nämns i denna punkt är en absolut bortre gräns för underrättelsen, inte ett mål.

11. Revision

Sutja ger kunden den information som behövs för att visa att dessa skyldigheter uppfylls och tillåter revisioner som utförs av kunden eller av en revisor som kunden utsett.

Sutja uppfyller skyldigheten i första hand genom att lämna beskrivningen av åtgärderna i bilaga 1 tillsammans med tillgängliga säkerhets- och revisionsrapporter. Om dessa inte räcker för att kunden ska kunna visa att skyldigheterna uppfylls har kunden rätt att utföra eller låta utföra en revision på plats.

Revisorn ska vara bunden av sekretess och får inte bedriva verksamhet som konkurrerar med Sutja. Revisioner genomförs på rimliga villkor under normal arbetstid med minst 30 dagars förhandsanmälan. En revision får inte i onödan störa driften av tjänsten och inte ge tillgång till andra kunders uppgifter eller till Sutjas affärshemligheter i den mån dessa inte behövs för att visa att kundens skyldigheter uppfylls.

Revision genomförs som regel högst en gång om året. Fler revisioner är möjliga om dataskyddslagstiftningen eller en tillsynsmyndighet kräver det, eller om en väsentlig brist konstaterades vid den föregående revisionen. Vardera parten bär sina egna kostnader för en revision. För arbete som överstiger en revision per år kan Sutja ta ut en skälig ersättning som meddelas på förhand, utom när revisionen beror på Sutjas avtalsbrott eller en konstaterad personuppgiftsincident, då Sutja bär sina egna kostnader.

12. Behandlingens upphörande

När tjänsteavtalet upphör återlämnar eller raderar Sutja, enligt kundens val, personuppgifterna inom 90 dagar och raderar befintliga kopior, om inte lagen kräver att uppgifterna sparas.

Att radera en arbetsyta bryter åtkomsten omedelbart, och uppgifterna förstörs permanent efter 60 dagar. Som sista steg i förstöringen förstörs arbetsytans krypteringsnyckel, varefter de fält och filer som krypterats med den inte längre kan återställas. I säkerhetskopior som tagits före raderingen finns okrypterade uppgifter kvar tills dessa säkerhetskopior har roterats bort. Säkerhetskopiorna roteras i cykler om cirka 30 dygn, så kopior från tiden före raderingen försvinner senast under den cykeln. Krypterade fält och filer är oläsbara i säkerhetskopiorna omedelbart efter att nyckeln har förstörts.

13. Ansvar och tillämplig lag

Detta avtal regleras av finsk lag. Parternas ansvar bestäms av tjänsteavtalet. Tvister löses i första hand genom förhandling.

Gå med i väntelistan

Du är på listan!

Tack! Vi har skickat en bekräftelse till din inkorg och hör av oss så snart Sutja öppnar.

Sutja öppnar snart. Lämna din e-post så hör vi av oss så snart du kan komma in.

Något gick fel. Försök igen eller mejla oss på hello@sutja.fi.

Genom att skicka godkänner du vår integritetspolicy.