Samningur um vinnslu persónuupplýsinga (DPA)
Síðast uppfært: 2026-07-24
Síðast uppfært listann yfir undirvinnsluaðila: 2026-07-24
Þessi gögnavinnslusamningur (DPA) útskýrir skilmála þess að við vinnum persónuupplýsingar fyrir þína hönd.
Þessi samningur um gagnavinnslu (samningur) tilgreinir skuldbindingar og skilyrði þar sem Petitions.com Group Oy (þjónustuveitandi) vinnur persónuupplýsinga fyrir hönd höfundar undirskriftasöfnunar (höfundur undirskriftasöfnunar eða ábyrgðaraðili) við veitingu hýsingarþjónustu fyrir undirskriftasafnanir á netinu (þjónusta).
Breyting á skilmálum
Við áskiljum okkur rétt til að breyta eða breyta þessum skilmálum hvenær sem er án fyrirvara.
Skilgreiningar og Hlutverk
- Þjónustuaðili: Petitions.com (Petitions.com Group Oy), sem starfar sem vinnsluaðili, vinnur úr persónuupplýsingum fyrir hönd ábyrgðaraðila eftir því sem nauðsynlegt er til að veita þjónusturnar.
- Ábyrgðaraðili: Höfundur undirskriftalistarins, sem ákvarðar tilgang og aðferðir við vinnslu persónuupplýsinga sem safnað er frá undirskriftaraðilum. Sem höfundur undirskriftasöfnunar hýst á Petitions.com, telst þú vera ábyrgðaraðili gagnanna. Þú ákveður innihald undirskriftasöfnunarinnar, hvað er beðið um frá undirskriftaraðilum, tilganginn með vinnslu persónuupplýsinga þeirra og þann tíma sem persónuupplýsingarnar eru geymdar. Petitions.com veitir netvettvang fyrir gerð og hýsingu undirskriftasafnana, sem auðveldar hlutverk þitt sem ábyrgðaraðili með sjálfstæði til að móta gagnasöfnun og notkun undirskriftasöfnunarinnar í samræmi við markmið þín og lagalegar skyldur.
Vinnslusvið
The Service Provider will process personal data solely based on the Data Controller's instructions and only as necessary to provide the Services, unless required to do so by Union or Member State law to which the Service Provider is subject. In such a case, the Service Provider will inform the Data Controller of that legal requirement before processing, unless that law prohibits it on important grounds of public interest. Umfang vinnsluverkefna er takmarkað við hýsingu, stjórnun og að auðvelda netundirskriftalista.
As a Data Processor, the Service Provider does not erase signature data on its own initiative. Every erasure of signature data is carried out on the documented instructions of the Data Controller — whether given specifically or in advance through this Agreement.
The Data Controller's acceptance of this Agreement constitutes the Data Controller's documented instructions to the Service Provider, including the procedures for handling signatory erasure requests described below and any self-service tools the Service Provider makes available to signatories on the Data Controller's behalf.
Persónuvernd
Þjónustuaðilinn skuldbindur sig til að framkvæma tæknilegar og skipulagslegar aðgerðir til að tryggja öryggi persónuupplýsinga gegn óleyfilegum aðgangi, tapi eða skemmdum.
Bönnuð söfnun gagna
Það er bannað að biðja um kennitölur (svo sem þjóðernisnúmer) frá undirskriftaraðilum.
Undirvinnsluaðilar
Þjónustuaðilinn getur ráðið undirvinnsluaðila til að aðstoða við að veita þjónustuna. Þjónustuveitan mun tryggja að undiraðilar fylgi persónuverndarskyldum í samræmi við þennan gagnaúrvinnslusamning (DPA). Þú viðurkennir og samþykkir að þjónustuaðilinn hefur vald til að velja og skipta út undirvinnsluaðilum eftir þörfum til að veita þjónustuna á skilvirkan hátt.
Listi yfir undirvinnsluaðila. (Síðast Uppfært: 2026-07-24)
Ábyrgð ábyrgðaraðila persónuupplýsinga
Ábyrgðaraðili ber ábyrgð á að tryggja að söfnun, vinnsla og meðferð persónuupplýsinga samrýmist öllum viðeigandi lögum og reglugerðum.
Aðgreining ábyrgðaraðila persónuupplýsinga
Samkvæmt almennu persónuverndarreglugerðinni (GDPR) er krafist þess að auðkenni ábyrgðaraðilans sé skýrt tilgreint. Eftirfarandi ákvæði eru sett fyrir höfunda undirskriftalista sem nota vefsíðu okkar:
Einstaka undirskriftasöfnunarhöfundar
Ef þú, sem einstaklingur, ert að búa til undirskriftasöfnun, er skylt að gefa upp fullt löglegt nafn þitt. Þetta þjónar sem auðkenni þitt sem ábyrgðaraðili gagna í samræmi við GDPR.
Skipuleggjandi undirskriftasöfnunarhöfundar
Ef undirskriftalisti er búinn til fyrir hönd stofnunar, þarf að veita fullt löglegt nafn stofnunarinnar. Ennfremur skal stofnunin tilnefna og veita samskiptaupplýsingar fulltrúa sem ber ábyrgð á gagnavinnslustarfsemi, svo sem persónuverndarfulltrúa (DPO) eða sambærilegan.
Réttindi hins skráða
Skráðar persónur (signendur undirskriftalista), skulu tryggja að ábyrgðaraðili geti gætt réttinda þeirra samkvæmt GDPR, svo sem rétt þeirra til aðgangs, leiðréttingar eða eyðingar á gögnum sínum, eða til að leggja fram kvörtun til eftirlitsyfirvalds.
Meðferð beiðna skráðra einstaklinga um eyðingu frá undirritendum
The roles differ depending on the data in question. For personal data collected through petition signatures, the Service Provider acts as the Data Processor and the Petition Author acts as the Data Controller. For the Service Provider's own operational data — such as account information, technical logs, and contact-form messages — the Service Provider acts as an independent Data Controller.
Because the Service Provider acts only on the Data Controller's documented instructions, the procedure below constitutes the Data Controller's standing instruction for handling such requests, authorising the Service Provider to act without seeking separate approval for each request.
When a signatory asks the Service Provider to erase personal data connected to a signature, the Service Provider will, without undue delay, hide the signature from public view and make information about the erasure available to the Petition Author within the Services (for example, on a data-protection overview page and through an in-account indicator). The Service Provider is not required to send a separate email for each erasure. The Petition Author is given 14 days to review the request and to erase any copies of the signatory's personal data that they have downloaded, exported, printed, or otherwise stored outside the Services. The Petition Author may object to the erasure only where there is a lawful ground to continue processing the data (for example, the establishment, exercise, or defence of legal claims); a mere preference to retain the signature is not a valid ground. Any such objection must be made by contacting the Service Provider within that period, stating the lawful ground; the Service Provider does not provide an automatic means for the Petition Author to reverse an erasure. If the Petition Author does not object on such grounds within that period, the Service Provider will permanently delete the signature data from the active database. The Service Provider aims to complete the process within the one-month period required by the GDPR.
The Service Provider may also make available a self-service tool — such as a removal link in signature confirmation messages or on the petition page — allowing signatories to remove their own signature directly. Where such a tool is used, the Service Provider acts on the Data Controller's behalf under the documented instructions set out in this Agreement.
Personal data may persist in routine backups for a limited period after deletion from the active database. Such backups are not used for day-to-day processing and are overwritten on a rolling cycle, after which the data is permanently removed.
Tækniskrár geta innihaldið persónuupplýsingar, svo sem IP-vistföng eða lýsigögn um afhendingu tölvupósts. These logs are deleted within 30 days. Contact-form messages may be retained for up to 5 years for audit, security, and dispute-resolution purposes.
The Service Provider keeps a minimal record that an erasure was carried out (without retaining the erased personal data) in order to demonstrate compliance.
Handling Rectification Requests from Signatories
The right to rectification is handled on the same basis as erasure: as a Data Processor, the Service Provider does not alter signature data on its own initiative, but only on the Data Controller's documented instructions, including any self-service tool the Service Provider makes available to signatories on the Data Controller's behalf for correcting their own data.
Once a correction is made, the live signature list maintained within the Services reflects the corrected value. In accordance with the obligation to use up-to-date signature data, the Data Controller must rely only on a freshly retrieved copy and update or discard any outdated copies accordingly; the Service Provider is not required to disclose the previous (incorrect) value to the Data Controller.
The Service Provider may keep an internal record of the change (for example, the previous and new values, and the time of the change) for fraud prevention, security, and dispute-resolution purposes. This record is not made available to the Data Controller by default and is retained only for as long as necessary for those purposes.
Notifying Recipients
Where the Data Controller has disclosed signature data to any recipient (such as a decision-maker or other third party), the Data Controller is responsible, under Article 19 of the GDPR, for communicating any subsequent erasure or rectification of that data to each such recipient, unless this proves impossible or involves a disproportionate effort. The Service Provider's removal or correction of data within the Services does not discharge this obligation in respect of copies the Data Controller has shared outside the Services.
Ábyrgð og Fylgni
Stjórnandi persónuupplýsinga verður að geta sýnt fram á samræmi við persónuverndarreglugerðina, þar með talið að bregðast við beiðnum skráðra einstaklinga varðandi persónuupplýsingar þeirra.
Persónuverndarstefna eða tilkynning
Þarf að veita skýra og aðgengilega persónuverndarstefnu eða tilkynningu, þar sem lýst er hvernig persónuupplýsingar eru unnar, tilgangi vinnslu og hvernig hinir skráðu einstaklingar geta nýtt réttindi sín.
Tilkynning um breytingar
Höfundum undirskriftalista ber að tilkynna Petitions.com (Petitions.com Group Oy) um allar breytingar á stöðu þeirra sem ábyrgðaraðili gagna eða samskiptaupplýsingum fulltrúa þeirra.
Árleg endurskoðun á vinnslu persónuupplýsinga
Höfundi undirskriftasöfnunarinnar er skylt að framkvæma árlega úttekt til að ganga úr skugga um hvort enn sé gild ástæða fyrir áframhaldandi vinnslu persónuupplýsinga undirskrifenda. Þessi endurskoðun ætti að meta nauðsyn og mikilvægi gagnanna í tengslum við tilgang undirskriftalistans. Ef höfundur undirskriftalista ákveður að ekki sé lengur gild ástæða til að halda áfram með vinnslu gagna, verður hann að grípa til viðeigandi ráðstafana til að hætta vinnslunni og hefja eyðingu gagnanna í samræmi við gildandi lög um persónuverndarkröfur.
Use of Up-to-Date Signature Data
Before the Data Controller discloses signature data to any third party (such as a decision-maker or other recipient of the petition), or otherwise processes the data outside the Services — including contacting signatories by email — the Data Controller must retrieve a fresh copy of the signature list from the Services and use only that current version. Signatories may exercise their right to erasure at any time, and only the live list maintained within the Services reflects such erasures. The Data Controller must not rely on previously downloaded, exported, or printed copies for these purposes, and must securely discard outdated copies.
Geymsla og eyðing gagna
Verði Persónuverndarvistarráð (höfundur undirskriftasafnarinnar) brotið einhverja skilmála í samningi um vinnslu persónuupplýsinga (DPA), þar á meðal en ekki takmarkað við vanrækslu á árlegri endurskoðun vinnslu persónuupplýsinga eða að veita gildar ástæður fyrir áframhaldandi vinnslu persónuupplýsinga undirskriftaaðila, áskilur Þjónustuveitandinn sér rétt til að fjarlægja eða eyða persónuupplýsingum sem tengjast undirskriftasöfnun þeirra.
Takmörkun á ábyrgð
Að neinu leyti skal heildarábyrgð vinnsluaðilans gagvart ábyrgðaraðilanum fyrir öll tjón, tap og orsök aðgerða, hvort sem er samkvæmt samningi, skaðabótum (þar með talið vanrækslu) eða á annan hátt, fara yfir þá heildarfjárhæð sem ábyrgðaraðilinn hefur greitt vinnsluaðilanum samkvæmt þessum samningi.
Viðeigandi lög
Samningurinn skal stjórnast af lögum Finnlands.