Skrivunder.com

Databehandlingsavtal (DPA)

Senast uppdaterad: 2026-09-26

Senast uppdaterad underleverantörer-sidan: 2026-07-24

Detta DPA beskriver villkoren under vilka vi behandlar personuppgifter för din räkning.

Detta personuppgiftsbiträdesavtal (Avtal) beskriver skyldigheterna och villkoren under vilka Petitions.com Group Oy (Tjänsteleverantör) behandlar personuppgifter på uppdrag av namninsamlingens författare (Namninsamlingsförfattare eller Personuppgiftsansvarig) vid tillhandahållande av tjänster för värdtjänster av namninsamlingar online (Tjänster).

Ändring av villkor

Vi förbehåller oss rätten att ändra eller modifiera dessa villkor när som helst utan föregående meddelande.

Definitioner och Roller

  • Tjänsteleverantör: Skrivunder.com (Petitions.com Group Oy), agerar som Personuppgiftsbiträde och behandlar personuppgifter på uppdrag av Personuppgiftsansvarig för att tillhandahålla tjänsterna.
  • Personuppgiftsansvarig: Namninsamlingens författare, som bestämmer ändamålen och medlen för behandlingen av personuppgifter som samlas in från signatärerna av deras namninsamling. Som författare av en namninsamling som är värd på Skrivunder.com anses du vara personuppgiftsansvarig. Du bestämmer innehållet i namninsamlingen, vad som begärs från undertecknarna, ändamålen för behandlingen av deras personuppgifter och hur länge personuppgifterna lagras. Skrivunder.com tillhandahåller en onlineplattform för att skapa och vara värd för namninsamlingar, vilket underlättar din roll som Personuppgiftsansvarig med möjligheten att utforma namninsamlingens datainsamling och användning enligt dina mål och juridiska skyldigheter.

Bearbetningens omfattning

Tjänsteleverantören kommer att behandla personuppgifter enbart på grundval av den personuppgiftsansvariges instruktioner och endast i den utsträckning det är nödvändigt för att tillhandahålla Tjänsterna, om inte detta krävs enligt unionsrätt eller medlemsstatslag som tjänsteleverantören omfattas av. I så fall ska tjänsteleverantören informera den personuppgiftsansvarige om det rättsliga kravet innan behandlingen sker, om inte den lagen förbjuder detta av viktiga skäl som rör allmänt intresse. Omfattningen av behandlingsaktiviteterna är begränsad till att vara värd för, hantera och underlätta online namninsamlingar.

Som personuppgiftsbiträde raderar tjänsteleverantören inte signaturdata på eget initiativ. Varje radering av signaturdata sker enligt den personuppgiftsansvariges dokumenterade instruktioner, oavsett om de ges specifikt eller i förväg genom detta Avtal.

Den personuppgiftsansvariges godkännande av detta Avtal utgör den personuppgiftsansvariges dokumenterade instruktioner till tjänsteleverantören, inklusive de rutiner för hantering av raderingsbegäranden från undertecknare som beskrivs nedan och alla självbetjäningsverktyg som tjänsteleverantören gör tillgängliga för undertecknare på den personuppgiftsansvariges vägnar.

Antal signaturer och listningar

För att kunna vara värd för och uppmärksamma namninsamlingen räknar tjänsteleverantören signaturerna och visar antalet i Tjänsterna: det totala antalet signaturer, antalet signaturer under en viss tidsperiod och antalet signaturer som samlats in på varje webbplats i Tjänsterna. Antalen används också för att rangordna och lista offentliga namninsamlingar, till exempel de mest signerade namninsamlingarna på en webbplats eller i det land som namninsamlingens författare har angivit. Rangordningar efter antal signaturer omfattar endast namninsamlingar med minst fem signaturer.

Dessa antal är anonyma statistiska uppgifter som inte identifierar någon undertecknare. De bygger inte på land, ort eller andra uppgifter som undertecknare lämnar i signaturformuläret. Sådana uppgifter publiceras endast i samlad form om namninsamlingens författare väljer att publicera fördelningen av signaturer per plats på namninsamlingens statistik-sida, där platser med färre än fem signaturer slås samman.

Den personuppgiftsansvariges godkännande av detta Avtal utgör den dokumenterade instruktionen för denna behandling.

Dataskydd

Tjänsteleverantören förbinder sig att genomföra tekniska och organisatoriska åtgärder för att säkerställa säkerheten för personuppgifter mot obehörig åtkomst, förlust eller skada.

Förbjuden insamling av data

Det är förbjudet att begära personnummer (såsom nationella ID-nummer) från undertecknarna.

Underbiträden

Tjänsteleverantören kan anlita underbiträden för att bistå med att tillhandahålla tjänsterna. Tjänsteleverantören kommer att säkerställa att underbiträden uppfyller dataskyddsförpliktelser i enlighet med detta personuppgiftsbiträdesavtal (DPA). Du bekräftar och godkänner att tjänsteleverantören behåller rätten att välja och ersätta underbiträden efter behov för att tillhandahålla tjänsterna effektivt.

Lista över underbiträden. (Senast uppdaterad: 2026-07-24)

Personuppgiftsansvarigs Ansvar

Personuppgiftsansvarig är ansvarig för att säkerställa att insamling, bearbetning och hantering av personuppgifter följer alla tillämpliga lagar och förordningar.

Personuppgiftsansvarigs identitet

Enligt dataskyddsförordningen (GDPR) krävs det att den personuppgiftsansvariges identitet anges tydligt. Följande bestämmelser gäller för namninsamlingsförfattare som använder vår webbplats:

Individuella namninsamlingsförfattare

Om du som individ skapar en namninsamling måste du ange ditt fullständiga juridiska namn. Detta fungerar som din identifiering som personuppgiftsansvarig enligt GDPR.

Organisationsnamninsamlingsförfattare

Om en namninsamling skapas på uppdrag av en organisation, måste organisationens fullständiga juridiska namn anges. Dessutom ska organisationen utse och tillhandahålla kontaktuppgifter till en representant som är ansvarig för databehandlingsaktiviteter, såsom en dataskyddsombud (DPO) eller liknande.

Registrerades rättigheter

Personuppgiftsansvarig måste säkerställa att registrerade (namninsamlingsundertecknare) kan utöva sina rättigheter enligt GDPR, såsom rätten att få tillgång till, rätta eller radera sina uppgifter, eller att lämna in ett klagomål hos en tillsynsmyndighet.

Hantering av begäranden från undertecknare om radering av registrerades uppgifter

Rollerna skiljer sig åt beroende på vilka uppgifter det gäller. För personuppgifter som samlas in genom signaturer för namninsamlingen agerar tjänsteleverantören som personuppgiftsbiträde och namninsamlingens författare som personuppgiftsansvarig. För tjänsteleverantörens egna operativa uppgifter, såsom kontoinformation, tekniska loggar och meddelanden via kontaktformuläret, agerar tjänsteleverantören som självständig personuppgiftsansvarig.

Eftersom tjänsteleverantören endast agerar enligt den personuppgiftsansvariges dokumenterade instruktioner utgör rutinen nedan den personuppgiftsansvariges stående instruktion för hantering av sådana begäranden, vilket ger tjänsteleverantören rätt att agera utan att inhämta separat godkännande för varje begäran.

När en undertecknare begär att tjänsteleverantören ska radera personuppgifter kopplade till en signatur kommer tjänsteleverantören, utan onödigt dröjsmål, att gömma signaturen från allmän visning och göra information om raderingen tillgänglig för namninsamlingens författare i Tjänsterna (till exempel på en översiktssida för dataskydd och via en indikator i kontot). Tjänsteleverantören är inte skyldig att skicka ett separat e-postmeddelande för varje radering. Namninsamlingens författare ges 14 dagar att granska begäran och att radera eventuella kopior av undertecknarens personuppgifter som de har laddat ned, exporterat, skrivit ut eller på annat sätt lagrat utanför Tjänsterna. Namninsamlingens författare får invända mot raderingen endast om det finns en laglig grund för att fortsätta behandla uppgifterna, till exempel för att fastställa, göra gällande eller försvara rättsliga anspråk. Ett rent önskemål om att behålla signaturen är inte en giltig grund. En sådan invändning måste göras genom att kontakta tjänsteleverantören inom den perioden och ange den lagliga grunden. Tjänsteleverantören tillhandahåller inget automatiskt sätt för namninsamlingens författare att återkalla en radering. Om namninsamlingens författare inte invänder på sådana grunder inom den perioden kommer tjänsteleverantören att permanent radera signaturuppgifterna från den aktiva databasen. Tjänsteleverantören strävar efter att slutföra processen inom den enmånadsperiod som krävs enligt GDPR.

Tjänsteleverantören kan också tillhandahålla ett självbetjäningsverktyg , till exempel en borttagningslänk i bekräftelsemeddelanden för signaturer eller på namninsamlingens sida, som gör det möjligt för undertecknare att ta bort sin egen signatur direkt. När ett sådant verktyg används agerar tjänsteleverantören på den personuppgiftsansvariges vägnar enligt de dokumenterade instruktioner som anges i detta Avtal.

Personuppgifter kan finnas kvar i vanliga säkerhetskopior under en begränsad tid efter att de raderats från den aktiva databasen. Sådana säkerhetskopior används inte för den löpande behandlingen och skrivs över löpande, varefter uppgifterna tas bort permanent.

Tekniska loggar kan innehålla personuppgifter, såsom IP-adresser eller metadata för e-postleverans. Dessa loggar raderas inom 30 dagar. Meddelanden via kontaktformuläret kan sparas i upp till 5 år för ändamål som revision, säkerhet och tvistlösning.

Tjänsteleverantören sparar en minimal anteckning om att en radering har genomförts, utan att behålla de raderade personuppgifterna, för att kunna visa att regelverket följs.

Hantering av rättelsebegäranden från undertecknare

Rätten till rättelse hanteras på samma sätt som radering: som personuppgiftsbiträde ändrar tjänsteleverantören inte signaturdata på eget initiativ, utan endast enligt den personuppgiftsansvariges dokumenterade instruktioner, inklusive eventuella självbetjäningsverktyg som tjänsteleverantören gör tillgängliga för undertecknare på den personuppgiftsansvariges vägnar för att korrigera sina egna uppgifter.

När en rättelse har gjorts återspeglar den aktuella signaturlistan i Tjänsterna det korrigerade värdet. I enlighet med skyldigheten att använda aktuella signaturuppgifter måste den personuppgiftsansvarige förlita sig endast på en nyhämtad kopia och därefter uppdatera eller kassera eventuella föråldrade kopior. Tjänsteleverantören är inte skyldig att lämna ut det tidigare, felaktiga värdet till den personuppgiftsansvarige.

Tjänsteleverantören får föra en intern anteckning om ändringen , till exempel det tidigare och det nya värdet samt tidpunkten för ändringen, för ändamål som bedrägeribekämpning, säkerhet och tvistlösning. Denna anteckning görs inte tillgänglig för den personuppgiftsansvarige som standard och sparas endast så länge det är nödvändigt för dessa ändamål.

Meddelande till mottagare

Om den personuppgiftsansvarige har lämnat ut signaturdata till någon mottagare, såsom en beslutsfattare eller annan tredje part, ansvarar den personuppgiftsansvarige enligt artikel 19 i GDPR för att meddela varje sådan mottagare om efterföljande radering eller rättelse av dessa uppgifter, om inte detta visar sig omöjligt eller skulle innebära en oproportionerlig ansträngning. Tjänsteleverantörens borttagning eller korrigering av uppgifter i Tjänsterna befriar inte från denna skyldighet när det gäller kopior som den personuppgiftsansvarige har delat utanför Tjänsterna.

Ansvarsskyldighet och efterlevnad

Personuppgiftsansvarig måste kunna visa efterlevnad av GDPR, inklusive att svara på registrerades förfrågningar om deras personuppgifter.

Integritetspolicy eller meddelande

En tydlig och lättillgänglig integritetspolicy eller -meddelande måste tillhandahållas, som beskriver hur personuppgifter behandlas, ändamålen med behandlingen och hur registrerade kan utöva sina rättigheter.

Meddelande om Ändringar

Författare av namninsamlingar är skyldiga att meddela Skrivunder.com (Petitions.com Group Oy) om eventuella ändringar i deras status som personuppgiftsansvarig eller i deras representants kontaktuppgifter.

Årlig granskning av databehandling

Namninsamlingsförfattaren måste genomföra en årlig översyn för att fastställa om det fortfarande finns en giltig anledning för fortsatt behandling av de undertecknades personuppgifter. Denna granskning bör bedöma nödvändigheten och relevansen av uppgifterna i förhållande till syftet med namninsamlingen. Om namninsamlingens författare fastställer att det inte längre finns en giltig anledning att fortsätta behandlingen av uppgifterna, måste de vidta lämpliga åtgärder för att upphöra med behandlingen och initiera radering av uppgifterna i enlighet med tillämpliga dataskyddslagar.

Användning av aktuella signaturuppgifter

Innan den personuppgiftsansvarige lämnar ut signaturdata till någon tredje part, såsom en beslutsfattare eller annan mottagare av namninsamlingen, eller på annat sätt behandlar uppgifterna utanför Tjänsterna, inklusive genom att kontakta undertecknare via e-post, måste den personuppgiftsansvarige hämta en ny kopia av signaturlistan från Tjänsterna och endast använda den aktuella versionen. Undertecknare kan när som helst utöva sin rätt till radering, och endast den aktuella lista som hålls i Tjänsterna återspeglar sådana raderingar. Den personuppgiftsansvarige får inte förlita sig på tidigare nedladdade, exporterade eller utskrivna kopior för dessa ändamål och måste på ett säkert sätt kassera föråldrade kopior.

Dataskydd och radering

Om personuppgiftsansvarig (författaren av namninsamlingen) bryter mot några villkor i avtalet om databehandling (DPA), inklusive men inte begränsat till underlåtenhet att genomföra en årlig granskning av databehandlingsaktiviteter eller att tillhandahålla en giltig motivering för fortsatt behandling av undertecknarnas personuppgifter, förbehåller sig tjänsteleverantören rätten att ta bort eller radera personuppgifter som är associerade med deras namninsamling.

Ansvarsbegränsning

Under inga omständigheter ska dataprocessorns totala ansvar gentemot datakontrollanten för alla skador, förluster och rättsliga åtgärder, vare sig enligt avtal, skadestånd (inklusive vårdslöshet) eller annat, överstiga det totala belopp som betalats av datakontrollanten till dataprocessorn enligt detta avtal.

Tillämplig lag

Detta avtal ska regleras av finsk lag.