Petitions.com

Samningur um vinnslu persónuupplýsinga (DPA)

Síðast uppfært: 2026-09-26

Síðast uppfært listann yfir undirvinnsluaðila: 2026-07-24

Þessi gögnavinnslusamningur (DPA) útskýrir skilmála þess að við vinnum persónuupplýsingar fyrir þína hönd.

Þessi samningur um gagnavinnslu (samningur) tilgreinir skuldbindingar og skilyrði þar sem Petitions.com Group Oy (þjónustuveitandi) vinnur persónuupplýsinga fyrir hönd höfundar undirskriftasöfnunar (höfundur undirskriftasöfnunar eða ábyrgðaraðili) við veitingu hýsingarþjónustu fyrir undirskriftasafnanir á netinu (þjónusta).

Breyting á skilmálum

Við áskiljum okkur rétt til að breyta eða breyta þessum skilmálum hvenær sem er án fyrirvara.

Skilgreiningar og Hlutverk

  • Þjónustuaðili: Petitions.com (Petitions.com Group Oy), sem starfar sem vinnsluaðili, vinnur úr persónuupplýsingum fyrir hönd ábyrgðaraðila eftir því sem nauðsynlegt er til að veita þjónusturnar.
  • Ábyrgðaraðili: Höfundur undirskriftalistarins, sem ákvarðar tilgang og aðferðir við vinnslu persónuupplýsinga sem safnað er frá undirskriftaraðilum. Sem höfundur undirskriftasöfnunar hýst á Petitions.com, telst þú vera ábyrgðaraðili gagnanna. Þú ákveður innihald undirskriftasöfnunarinnar, hvað er beðið um frá undirskriftaraðilum, tilganginn með vinnslu persónuupplýsinga þeirra og þann tíma sem persónuupplýsingarnar eru geymdar. Petitions.com veitir netvettvang fyrir gerð og hýsingu undirskriftasafnana, sem auðveldar hlutverk þitt sem ábyrgðaraðili með sjálfstæði til að móta gagnasöfnun og notkun undirskriftasöfnunarinnar í samræmi við markmið þín og lagalegar skyldur.

Vinnslusvið

Þjónustuveitan mun vinna með persónuupplýsingar eingöngu á grundvelli fyrirmæla ábyrgðaraðila og aðeins að því marki sem nauðsynlegt er til að veita þjónustuna, nema hún sé skyldug til þess samkvæmt lögum Evrópusambandsins eða aðildarríkis sem þjónustuveitan lýtur. Í slíkum tilvikum mun þjónustuveitan upplýsa ábyrgðaraðila um þá lagaskyldu áður en vinnsla hefst, nema slík upplýsingagjöf sé bönnuð samkvæmt lögunum af mikilvægum almannahagsmunum. Umfang vinnsluverkefna er takmarkað við hýsingu, stjórnun og að auðvelda netundirskriftalista.

Sem vinnsluaðili eyðir þjónustuveitan ekki undirskriftagögnum að eigin frumkvæði. Öll eyðing undirskriftagagna fer fram samkvæmt skjalfestum fyrirmælum ábyrgðaraðila — hvort sem þau eru gefin sérstaklega eða fyrirfram í gegnum þennan samning.

Samþykki ábyrgðaraðila á þessum samningi telst vera skjalfest fyrirmæli ábyrgðaraðila til þjónustuveitunnar, þar á meðal verklag við meðferð eyðingarbeiðna undirritaðra sem lýst er hér að neðan og öll sjálfsafgreiðsluverkfæri sem þjónustuveitan lætur undirritaða hafa fyrir hönd ábyrgðaraðila.

Talning og skráning undirskrifta

Til að hýsa og birta undirskriftasöfnunina telur þjónustuveitan undirskriftir hennar og sýnir talninguna í þjónustunni: heildarfjölda undirskrifta, fjölda undirskrifta á tilteknu tímabili og fjölda undirskrifta sem safnast hafa á hverri vefsíðu þjónustunnar. Talningin er einnig notuð til að raða og skrá opinberar undirskriftasöfnanir, til dæmis þær sem hafa fengið flestar undirskriftir á vefsíðu eða í því landi sem höfundur undirskriftasöfnunarinnar hefur tilgreint. Röðun eftir fjölda undirskrifta tekur aðeins til undirskriftasafna sem hafa að minnsta kosti fimm undirskriftir.

Þessar talningar eru nafnlaus tölfræði sem auðkennir engan undirritaðan. Hún byggist ekki á landi, bæ eða öðrum upplýsingum sem undirritaðir gefa upp á undirskriftareyðublaðinu. Slíkar upplýsingar eru aðeins birtar í samantekt ef höfundur undirskriftasöfnunarinnar velur að birta dreifingu undirskrifta eftir stað á tölfræðisíðu undirskriftasöfnunarinnar, þar sem staðir með færri en fimm undirskriftir eru sameinaðir.

Samþykki ábyrgðaraðila á þessum samningi telst vera skjalfest fyrirmæli um þessa vinnslu.

Persónuvernd

Þjónustuaðilinn skuldbindur sig til að framkvæma tæknilegar og skipulagslegar aðgerðir til að tryggja öryggi persónuupplýsinga gegn óleyfilegum aðgangi, tapi eða skemmdum.

Bönnuð söfnun gagna

Það er bannað að biðja um kennitölur (svo sem þjóðernisnúmer) frá undirskriftaraðilum.

Undirvinnsluaðilar

Þjónustuaðilinn getur ráðið undirvinnsluaðila til að aðstoða við að veita þjónustuna. Þjónustuveitan mun tryggja að undiraðilar fylgi persónuverndarskyldum í samræmi við þennan gagnaúrvinnslusamning (DPA). Þú viðurkennir og samþykkir að þjónustuaðilinn hefur vald til að velja og skipta út undirvinnsluaðilum eftir þörfum til að veita þjónustuna á skilvirkan hátt.

Listi yfir undirvinnsluaðila. (Síðast Uppfært: 2026-07-24)

Ábyrgð ábyrgðaraðila persónuupplýsinga

Ábyrgðaraðili ber ábyrgð á að tryggja að söfnun, vinnsla og meðferð persónuupplýsinga samrýmist öllum viðeigandi lögum og reglugerðum.

Aðgreining ábyrgðaraðila persónuupplýsinga

Samkvæmt almennu persónuverndarreglugerðinni (GDPR) er krafist þess að auðkenni ábyrgðaraðilans sé skýrt tilgreint. Eftirfarandi ákvæði eru sett fyrir höfunda undirskriftalista sem nota vefsíðu okkar:

Einstaka undirskriftasöfnunarhöfundar

Ef þú, sem einstaklingur, ert að búa til undirskriftasöfnun, er skylt að gefa upp fullt löglegt nafn þitt. Þetta þjónar sem auðkenni þitt sem ábyrgðaraðili gagna í samræmi við GDPR.

Skipuleggjandi undirskriftasöfnunarhöfundar

Ef undirskriftalisti er búinn til fyrir hönd stofnunar, þarf að veita fullt löglegt nafn stofnunarinnar. Ennfremur skal stofnunin tilnefna og veita samskiptaupplýsingar fulltrúa sem ber ábyrgð á gagnavinnslustarfsemi, svo sem persónuverndarfulltrúa (DPO) eða sambærilegan.

Réttindi hins skráða

Skráðar persónur (signendur undirskriftalista), skulu tryggja að ábyrgðaraðili geti gætt réttinda þeirra samkvæmt GDPR, svo sem rétt þeirra til aðgangs, leiðréttingar eða eyðingar á gögnum sínum, eða til að leggja fram kvörtun til eftirlitsyfirvalds.

Meðferð beiðna skráðra einstaklinga um eyðingu frá undirritendum

Hlutverkin eru mismunandi eftir því hvaða gögn eiga í hlut. Þegar um er að ræða persónuupplýsingar sem safnað er í gegnum undirskriftir undirskriftasöfnunarinnar starfar þjónustuveitan sem vinnsluaðili og höfundur undirskriftasöfnunarinnar sem ábyrgðaraðili. Að því er varðar eigin rekstrargögn þjónustuveitunnar — svo sem reikningsupplýsingar, tækniskrár og skilaboð úr sambandsformi — starfar þjónustuveitan sem sjálfstæður ábyrgðaraðili.

Þar sem þjónustuveitan starfar aðeins samkvæmt skjalfestum fyrirmælum ábyrgðaraðila telst eftirfarandi verklag vera almenn fyrirmæli ábyrgðaraðila um meðferð slíkra beiðna, og veitir þjónustuveitunni heimild til að bregðast við án þess að sækja þurfi um sérstakt samþykki fyrir hverri beiðni.

Þegar undirritaður biður þjónustuveituna um að eyða persónuupplýsingum sem tengjast undirskrift, mun þjónustuveitan án ástæðulauss dráttar fela undirskriftina úr opinberri sýn og gera upplýsingar um eyðinguna aðgengilegar höfundi undirskriftasöfnunarinnar innan þjónustunnar (til dæmis á yfirlitssíðu um persónuvernd og með vísbendingu á reikningi). Þjónustuveitunni er ekki skylt að senda sérstakan tölvupóst vegna hverrar eyðingar. Höfundi undirskriftasöfnunarinnar eru veittir 14 dagar til að yfirfara beiðnina og eyða öllum eintökum af persónuupplýsingum undirritaðs sem hann hefur hlaðið niður, flutt út, prentað eða á annan hátt geymt utan þjónustunnar. Höfundur undirskriftasöfnunarinnar getur aðeins andmælt eyðingunni ef fyrir hendi er lögmætur grundvöllur fyrir áframhaldandi vinnslu gagnanna (til dæmis vegna stofnunar, beitingar eða varnar réttarkrafna); það eitt að vilja halda undirskriftinni er ekki gild ástæða. Slík andmæli verða að berast með því að hafa samband við þjónustuveituna innan þess tíma og tilgreina þann lögmæta grundvöll; þjónustuveitan býður ekki upp á sjálfvirka leið fyrir höfund undirskriftasöfnunarinnar til að afturkalla eyðingu. Ef höfundur undirskriftasöfnunarinnar andmælir ekki á slíkum grundvelli innan þess tíma mun þjónustuveitan eyða undirskriftagögnunum varanlega úr virka gagnagrunninum. Markmið þjónustuveitunnar er að ljúka ferlinu innan þess eins mánaðar frests sem GDPR kveður á um.

Þjónustuveitan getur einnig gert aðgengilegt sjálfsafgreiðsluverkfæri — til dæmis tengil til að fjarlægja undirskrift í staðfestingarskilaboðum eða á síðu undirskriftasöfnunarinnar — sem gerir undirrituðum kleift að fjarlægja eigin undirskrift beint. Þegar slíkt verkfæri er notað starfar þjónustuveitan fyrir hönd ábyrgðaraðila samkvæmt skjalfestu fyrirmælunum sem sett eru fram í þessum samningi.

Persónuupplýsingar kunna að vera áfram til staðar í reglubundnum öryggisafritum í takmarkaðan tíma eftir að þær hafa verið eyddar úr virka gagnagrunninum. Slík öryggisafrit eru ekki notuð til daglegrar vinnslu og eru yfirskrifuð í reglubundinni hringrás, eftir það eru gögnin fjarlægð varanlega.

Tækniskrár geta innihaldið persónuupplýsingar, svo sem IP-vistföng eða lýsigögn um afhendingu tölvupósts. Þessum skrám er eytt innan 30 daga. Skilaboð úr sambandsformi kunna að vera varðveitt í allt að 5 ár vegna úttektar, öryggis og úrlausnar ágreinings.

Þjónustuveitan heldur eftir lágmarksfærslu um að eyðing hafi farið fram (án þess að varðveita eyddar persónuupplýsingar) til að sýna fram á að farið sé að reglum.

Meðferð beiðna undirritaðra um leiðréttingu

Rétturinn til leiðréttingar er meðhöndlaður með sama hætti og eyðing: sem vinnsluaðili breytir þjónustuveitan ekki undirskriftagögnum að eigin frumkvæði, heldur aðeins samkvæmt skjalfestum fyrirmælum ábyrgðaraðila, þar á meðal með hvaða sjálfsafgreiðsluverkfæri sem þjónustuveitan lætur undirritaða hafa fyrir hönd ábyrgðaraðila til að leiðrétta eigin gögn.

Þegar leiðrétting hefur verið gerð endurspeglar virki undirskriftalistinn innan þjónustunnar leiðrétt gildi. Í samræmi við skylduna til að nota nýjustu undirskriftagögnin verður ábyrgðaraðili að styðjast eingöngu við nýlega sótt eintak og uppfæra eða farga úreltum eintökum með viðeigandi hætti; þjónustuveitunni er ekki skylt að upplýsa ábyrgðaraðilann um fyrra, rangt gildi.

Þjónustuveitan getur varðveitt innri skrá um breytinguna (til dæmis fyrra og nýja gildið og tíma breytingarinnar) vegna varna gegn svikum, öryggis og úrlausnar ágreinings. Þessi skrá er ekki sjálfkrafa gerð aðgengileg ábyrgðaraðila og er aðeins varðveitt svo lengi sem nauðsynlegt er í þeim tilgangi.

Tilkynning til viðtakenda

Ef ábyrgðaraðili hefur upplýst einhvern viðtakanda um undirskriftagögn, svo sem ákvörðunaraðila eða annan þriðja aðila, ber ábyrgðaraðilanum samkvæmt 19. gr. GDPR að upplýsa hvern slíkan viðtakanda um hvers kyns síðari eyðingu eða leiðréttingu gagnanna, nema það reynist ómögulegt eða feli í sér ósanngjarna fyrirhöfn. Fjarlæging eða leiðrétting gagna af hálfu þjónustuveitunnar innan þjónustunnar leysir ekki þessa skyldu af hendi að því er varðar eintök sem ábyrgðaraðili hefur deilt utan þjónustunnar.

Ábyrgð og Fylgni

Stjórnandi persónuupplýsinga verður að geta sýnt fram á samræmi við persónuverndarreglugerðina, þar með talið að bregðast við beiðnum skráðra einstaklinga varðandi persónuupplýsingar þeirra.

Persónuverndarstefna eða tilkynning

Þarf að veita skýra og aðgengilega persónuverndarstefnu eða tilkynningu, þar sem lýst er hvernig persónuupplýsingar eru unnar, tilgangi vinnslu og hvernig hinir skráðu einstaklingar geta nýtt réttindi sín.

Tilkynning um breytingar

Höfundum undirskriftalista ber að tilkynna Petitions.com (Petitions.com Group Oy) um allar breytingar á stöðu þeirra sem ábyrgðaraðili gagna eða samskiptaupplýsingum fulltrúa þeirra.

Árleg endurskoðun á vinnslu persónuupplýsinga

Höfundi undirskriftasöfnunarinnar er skylt að framkvæma árlega úttekt til að ganga úr skugga um hvort enn sé gild ástæða fyrir áframhaldandi vinnslu persónuupplýsinga undirskrifenda. Þessi endurskoðun ætti að meta nauðsyn og mikilvægi gagnanna í tengslum við tilgang undirskriftalistans. Ef höfundur undirskriftalista ákveður að ekki sé lengur gild ástæða til að halda áfram með vinnslu gagna, verður hann að grípa til viðeigandi ráðstafana til að hætta vinnslunni og hefja eyðingu gagnanna í samræmi við gildandi lög um persónuverndarkröfur.

Notkun nýjustu undirskriftagagna

Áður en ábyrgðaraðili afhendir einhverjum þriðja aðila undirskriftagögn, svo sem ákvörðunaraðila eða öðrum viðtakanda undirskriftasöfnunarinnar, eða vinnur með gögnin utan þjónustunnar með öðrum hætti — þar með talið að hafa samband við undirritaða í tölvupósti — verður ábyrgðaraðili að sækja nýtt eintak af undirskriftalistanum úr þjónustunni og nota eingöngu þá núgildandi útgáfu. Undirritaðir geta nýtt rétt sinn til eyðingar hvenær sem er, og aðeins virki listinn innan þjónustunnar endurspeglar slíkar eyðingar. Ábyrgðaraðili má ekki styðjast við áður niðurhalað, útflutt eða prentað eintök í þessum tilgangi og verður að farga úreltum eintökum á öruggan hátt.

Geymsla og eyðing gagna

Verði Persónuverndarvistarráð (höfundur undirskriftasafnarinnar) brotið einhverja skilmála í samningi um vinnslu persónuupplýsinga (DPA), þar á meðal en ekki takmarkað við vanrækslu á árlegri endurskoðun vinnslu persónuupplýsinga eða að veita gildar ástæður fyrir áframhaldandi vinnslu persónuupplýsinga undirskriftaaðila, áskilur Þjónustuveitandinn sér rétt til að fjarlægja eða eyða persónuupplýsingum sem tengjast undirskriftasöfnun þeirra.

Takmörkun á ábyrgð

Að neinu leyti skal heildarábyrgð vinnsluaðilans gagvart ábyrgðaraðilanum fyrir öll tjón, tap og orsök aðgerða, hvort sem er samkvæmt samningi, skaðabótum (þar með talið vanrækslu) eða á annan hátt, fara yfir þá heildarfjárhæð sem ábyrgðaraðilinn hefur greitt vinnsluaðilanum samkvæmt þessum samningi.

Viðeigandi lög

Samningurinn skal stjórnast af lögum Finnlands.