Osapuolet
(1) Asiakas (jäljempänä "Rekisterinpitäjä") ja
(2) Tandem Health AB, joka on perustettu ja rekisteröity Ruotsissa rekisterinumerolla 559444-6857 ja jonka kotipaikka on Kungsgatan 14, 111 35 Tukholma, Ruotsi (jäljempänä "Tandem" tai "Käsittelijä"),
kumpikin sopimusosapuoli ja yhdessä sopimusosapuolet.
1. Tausta ja tarkoitus
1.1 Tämä tietojenkäsittelysopimus (jäljempänä "DPA") on osa Rekisterinpitäjän ja Käsittelijän välillä tehtyä asiakassopimusta (jäljempänä "Asiakassopimus"), johon sovelletaan Käsittelijän käyttöehtoja (jäljempänä "Ehdot"). Tätä DPA:ta on luettava ja tulkittava kyseisessä yhteydessä. Tämä DPA säätelee Käsittelijän suorittamaa Henkilötietojen käsittelyä Rekisterinpitäjän puolesta Asiakassopimuksen ja Ehtojen nojalla tarjottavien palvelujen yhteydessä sekä ylläpidettävää tietosuojan tasoa.
1.2 Tämän DPA:n tarkoituksena on turvata Rekisteröityjen oikeudet ja vapaudet tilanteissa, joissa Rekisterinpitäjä käyttää Käsittelijää Henkilötietojen käsittelyyn, sekä täyttää asetuksen (EU) 2016/679 (yleinen tietosuoja-asetus, "GDPR") 28 artiklan 3 kohdan ja Suomen tietosuojalain (1050/2018) vaatimukset.
1.3 Seuraavat osat ovat osa DPA:ta:
(b) Tekniset ja organisatoriset toimenpiteet
(c) Alikäsittelijät
1.4 Mikäli tämän DPA:n määräys on ristiriidassa Ehtojen kanssa, tämän DPA:n määräykset ovat ensisijaisia. Tässä DPA:ssa isolla alkukirjaimella kirjoitetuilla mutta erikseen määrittelemättömillä termeillä on sama merkitys kuin Ehdoissa.
2. Määritelmät
Seuraavia määritelmiä sovelletaan tässä DPA:ssa riippumatta siitä, käytetäänkö niitä yksikössä vai monikossa.
Rekisterinpitäjä: Luonnollinen henkilö tai oikeushenkilö, viranomainen, virasto tai muu elin, joka yksin tai yhdessä muiden kanssa määrittää Henkilötietojen käsittelyn tarkoitukset ja keinot.
Tietosuojalaki: on sama kuin määritelty Ehdoissa.
Rekisteröity: Luonnollinen henkilö, jonka Henkilötietoja käsitellään (mukaan lukien käyttäjät, osallistujat ja osallistujaa tukevat henkilöt, kuten Käsittelyn kuvauksessa tarkemmin määritellään).
DPA: Tämä tietojenkäsittelysopimus liitteineen (siltä osin kuin ne on sisällytetty tai liitetty viittauksella).
GDPR: GDPR tai UK GDPR (määritelty Ehdoissa), sen mukaan kumpi soveltuu Rekisterinpitäjään.
Ohjeet: Rekisterinpitäjän antamat dokumentoidut ohjeet, joissa täsmennetään käsittelyn kohde, kesto, luonne ja tarkoitus, Henkilötietojen tyypit sekä Rekisteröityjen ryhmät DPA:n ja Ehtojen mukaisesti.
Käsittelijä: Luonnollinen henkilö tai oikeushenkilö, viranomainen, virasto tai muu elin, joka käsittelee Henkilötietoja Rekisterinpitäjän puolesta.
Alikäsittelijä: Käsittelijän käyttämä kolmas osapuoli, joka käsittelee Henkilötietoja tämän DPA:n mukaisesti.
Henkilötiedot: Kaikki tunnistettuun tai tunnistettavissa olevaan luonnolliseen henkilöön liittyvät tiedot.
Henkilötietojen tietoturvaloukkaus: Turvallisuusloukkaus, joka johtaa siirrettyjen, tallennettujen tai muutoin käsiteltyjen Henkilötietojen tahattomaan tai laittomaan tuhoamiseen, katoamiseen, muuttamiseen, luvattomaan luovuttamiseen tai niihin kohdistuvaan luvattomaan pääsyyn.
Kolmas maa: Valtio, joka ei ole Euroopan unionin ("EU") eikä Euroopan talousalueen ("ETA") jäsen.
3. Henkilötietojen käsittely
3.1 Rekisterinpitäjä valtuuttaa Käsittelijän käsittelemään Henkilötietoja Rekisterinpitäjän puolesta tämän DPA:n ja Ehtojen mukaisesti. Rekisterinpitäjä antaa Käsittelijälle dokumentoidut Ohjeet Käsittelyn kuvauksessa määritetyllä tavalla, ja Ehtojen palvelujen tarjoamista koskevat määräykset muodostavat viittauksen kautta osan Ohjeista. Käsittelijä käsittelee Henkilötietoja Rekisterinpitäjän puolesta ainoastaan näiden dokumentoitujen Ohjeiden mukaisesti.
3.2 Jos Käsittelijä katsoo, että ohje rikkoo Tietosuojalakia, Käsittelijän on viipymättä ilmoitettava asiasta Rekisterinpitäjälle. Käsittelijä voi keskeyttää kiistanalaisen ohjeen mukaisen käsittelyn, kunnes Rekisterinpitäjä on kirjallisesti vahvistanut ohjeen lainmukaisuuden. Käsittelijä ei ole vastuussa tällaisesta keskeyttämisestä johtuvista viivästyksistä eikä Rekisterinpitäjän dokumentoitujen Ohjeiden mukaisesti suoritetusta käsittelystä, edellyttäen että Käsittelijä on ilmoittanut Rekisterinpitäjälle, mikäli kyseiset Ohjeet vaikuttavat rikkovan sovellettavaa Tietosuojalakia.
3.3 Tämä DPA liitteineen ja Ehdot muodostavat yhdessä Rekisterinpitäjän kaikki Ohjeet Käsittelijälle Henkilötietojen käsittelystä Ehtojen mukaisesti.
4. Rekisterinpitäjän velvollisuudet
4.1 Rekisterinpitäjä vastaa siitä, että kaikella tämän DPA:n piiriin kuuluvalla käsittelyllä on asianmukainen oikeusperusta, soveltuvin osin GDPR:n 9 artiklan mukainen ehto (tai vastaava vaatimus Tietosuojalakien nojalla) sekä kaikki muut vaaditut valtuutukset, mukaan lukien mahdolliset lakisääteiset terveydenhuollon tai sosiaalihuollon perusteet, luvat, hyväksynnät, tiedotteet, ehdot tai suostumukset, mikäli suostumus on lain mukaan vaadittu. Rekisterinpitäjä on vastuussa siitä, että sen antamat Ohjeet ovat lainmukaisia, selkeitä ja riittäviä, jotta Käsittelijä voi täyttää velvollisuutensa.
4.2 Rekisterinpitäjän on viipymättä ilmoitettava Käsittelijälle kirjallisesti kaikista käsittelyyn liittyvistä muutoksista, jotka vaikuttavat Käsittelijän Tietosuojalain mukaisiin velvollisuuksiin. Tällaisia muutoksia pidetään muutettuina Ohjeina, ja ne tulevat voimaan vasta molempien osapuolten kirjallisen hyväksynnän jälkeen.
4.3 Rekisterinpitäjä on yksin vastuussa omista Tietosuojalain mukaisista velvoitteistaan, mukaan lukien Rekisteröityjen informoiminen, Rekisteröityjen pyyntöjen käsittely ja omien käsittelytoimia koskevien selosteiden ylläpito. Kumpikin osapuoli vastaa omalta osaltaan sovellettavan Tietosuojalain noudattamisesta.
5. Käsittelijän velvollisuudet
5.1 Käsittelijä käsittelee Rekisterinpitäjän Henkilötietoja ainoastaan tämän DPA:n ja Rekisterinpitäjän Ohjeiden mukaisesti sekä noudattaa sovellettavaa Tietosuojalakia käsittelijänä tämän DPA:n nojalla.
5.2 Käsittelijän on toteutettava kohtuulliset ja asianmukaiset tekniset ja organisatoriset toimenpiteet, jotka ovat kohtuudella Käsittelijän toteutettavissa, Henkilötietojen suojaamiseksi vahingossa tapahtuvalta tai laittomalta tuhoamiselta, katoamiselta, muuttamiselta, luvattomalta luovuttamiselta tai luvattomalta pääsyltä riskiin nähden asianmukaisen turvallisuustason varmistamiseksi.
5.3 Käsittelijän on Rekisterinpitäjän kohtuullisen kirjallisen pyynnön perusteella ja ottaen huomioon käsittelyn luonteen sekä Käsittelijän käytettävissä olevat tiedot annettava Rekisterinpitäjälle kohtuullista apua täyttääkseen velvollisuutensa GDPR:n 32–36 artiklan mukaisesti sekä vastatakseen Rekisteröityjen pyyntöihin GDPR:n III luvun mukaisesti. Tällainen avunanto rajoittuu tietoihin ja toimenpiteisiin, jotka ovat Käsittelijän kohtuullisesti saatavilla, eikä se saa edellyttää Käsittelijää paljastamaan lähdekoodia, mallipainoja, suojattuja tietojoukkoja, liikesalaisuuksia, turvallisuuden kannalta arkaluonteista arkkitehtuuria, muihin asiakkaisiin liittyviä luottamuksellisia tietoja tai muita kolmansien osapuolten luottamuksellisia tietoja, edellyttäen että Käsittelijä asettaa saataville riittävät vaihtoehtoiset tiedot osoittaakseen tämän DPA:n noudattamisen. Rekisterinpitäjä korvaa Käsittelijälle kaikki kohtuulliset kustannukset, jotka aiheutuvat tämän DPA:n mukaisten palvelujen tavanomaisen laajuuden ylittävästä avunannosta.
6. Turvallisuus
6.1 Käsittelijän on jatkuvasti varmistettava, että sen turvallisuustoimenpiteet tarjoavat Tietosuojalain mukaisen, riskiin nähden asianmukaisen luottamuksellisuuden, eheyden, saatavuuden ja vikasietoisuuden tason. Käsittelijän on testattava ja arvioitava näiden toimenpiteiden tehokkuutta säännöllisin väliajoin. Käsittelijän tekniset ja organisatoriset toimenpiteet kuvataan tarkemmin tässä.
6.2 Pääsy Henkilötietoihin on rajoitettava henkilöihin, jotka tarvitsevat sitä tämän DPA:n mukaisten tehtäviensä suorittamiseksi.
6.3 Kaikki uudet tai muutetut tietoturvavaatimukset, joita Rekisterinpitäjä pyytää tämän DPA:n allekirjoittamisen jälkeen, katsotaan muutetuiksi Ohjeiksi, ja ne edellyttävät osapuolten välistä kirjallista sopimusta ennen voimaantuloaan.
7. Luottamuksellisuus
7.1 Käsittelijä ja kaikki sen alaisuudessa toimivat henkilöt ovat velvollisia pitämään salassa kaikki tämän DPA:n nojalla käsitellyt Henkilötiedot eivätkä saa käyttää tai luovuttaa niitä mihinkään muuhun kuin tässä DPA:ssa tai Ohjeissa määriteltyyn tarkoitukseen, ellei Rekisterinpitäjä ole antanut etukäteen kirjallista suostumusta tai ellei luovuttamista edellytetä sovellettavan lainsäädännön tai viranomaisten päätösten nojalla.
7.2 Käsittelijän on varmistettava, että kaikki työntekijät, konsultit ja muut sen alaisuudessa toimivat henkilöt, jotka käsittelevät Henkilötietoja, ovat sitoutuneet asianmukaisiin salassapitovelvoitteisiin.
7.3 Käsittelijän on ilman aiheetonta viivytystä ilmoitettava Rekisterinpitäjälle kirjallisesti kaikista valvontaviranomaisen yhteydenotoista, jotka liittyvät tämän DPA:n mukaiseen käsittelyyn. Käsittelijä ei saa edustaa Rekisterinpitäjää tai toimia tämän puolesta valvontaviranomaisen edessä ilman Rekisterinpitäjän etukäteen antamaa kirjallista valtuutusta.
7.4 Mikäli Rekisteröity, valvontaviranomainen tai kolmas osapuoli pyytää Käsittelijältä tietoja tämän DPA:n mukaisesta käsittelystä, Käsittelijän on ohjattava pyyntö Rekisterinpitäjälle.
8. Tarkastus ja valvonta
8.1 Käsittelijän on kohtuullisen kirjallisen etukäteisilmoituksen perusteella (vähintään kolmekymmentä (30) päivää, paitsi todetun olennaisen rikkomuksen tai olennaisen sääntelyvaatimuksen tapauksessa, jolloin ilmoitus on annettava niin pian kuin kohtuudella on mahdollista) toimitettava Rekisterinpitäjälle tiedot, jotka ovat kohtuudella tarpeen tämän DPA:n noudattamisen osoittamiseksi. Toimitettavien tietojen laajuuden on oltava oikeasuhteinen ja suoraan merkityksellinen Käsittelijän DPA:n ja Ehtojen mukaisten velvoitteiden kannalta. Käsittelijä voi täyttää tämän velvoitteen toimittamalla olemassa olevia tarkastusraportteja, sertifikaatteja (esim. ISO 27001) tai vastaavia asiakirjoja.
8.2 Mikäli Rekisterinpitäjä edellyttää paikan päällä suoritettavaa auditointia, se on suoritettava Rekisterinpitäjän kustannuksella (mukaan lukien Käsittelijän kohtuulliset, auditointiin liittyvät kustannukset) normaalina työaikana tavalla, joka minimoi häiriöt Käsittelijän toiminnalle, ja salassapitovelvollisten auditoijien toimesta. Rekisterinpitäjän on varmistettava, ettei Käsittelijän kilpailija osallistu tarkastuksen suorittamiseen. Paikan päällä suoritettavien tarkastusten sijasta Käsittelijä voi tarjota riippumattomien kolmansien osapuolten laatimia tarkastusraportteja tai sertifikaatteja. Tarkastukset rajoittuvat tietoihin, jotka ovat välttämättömiä tämän DPA:n noudattamisen todentamiseksi, eivätkä ne edellytä lähdekoodin, mallipainojen, liikesalaisuuksien, turvallisuuden kannalta herkän arkkitehtuurin, muiden asiakkaiden luottamuksellisten tietojen, kolmansien osapuolten luottamuksellisten tietojen tai muiden asiakkaiden käyttämien järjestelmien paljastamista, paitsi siinä välttämättömässä laajuudessa, joka tarvitaan DPA:n noudattamisen todentamiseksi ja edellyttäen asianmukaisten salassapito-, pääsyoikeus- ja turvallisuustoimenpiteiden noudattamista. Käsittelijä voi toimittaa tietoja yhteenvetojen, kolmannen osapuolen raporttien, sertifikaattien tai Rekisterinpitäjän kanssa järjestettävien tarkastuskokousten kautta.
8.3 Käsittelijän on sallittava pääsy valvontaviranomaisille tai muille viranomaisille, joilla on laillinen oikeus pääsyyn, sovellettavan lainsäädännön edellyttämässä laajuudessa, vaikka tällainen pääsy muutoin olisi ristiriidassa tämän DPA:n määräysten kanssa. Mikäli Käsittelijä saa viranomaiselta oikeudellisesti sitovan pyynnön Henkilötietojen luovuttamisesta, Käsittelijän on lain sallimissa rajoissa ilmoitettava asiasta Rekisterinpitäjälle ennen pyyntöön vastaamista.
8.4 Rekisterinpitäjä tai Rekisterinpitäjän valtuuttama tarkastaja voi suorittaa yhden (1) tarkastuksen kalenterivuodessa. Lisätarkastuksia voidaan suorittaa, mikäli Tietosuojalaki tai valvontaviranomainen sitä edellyttää, tai Henkilötietoturvaloukkauksen taikka merkittävän epäillyn säännösten noudattamatta jättämisen johdosta, edellyttäen että tarkastuksen laajuus on oikeasuhteinen ja suoraan merkityksellinen Käsittelijän tämän DPA:n mukaisten velvoitteiden kannalta.
9. Oikaiseminen ja poistaminen
9.1 Rekisterinpitäjän kirjallisesta pyynnöstä Käsittelijän on oikaistava tai poistettava Henkilötiedot kolmenkymmenen (30) kalenteripäivän kuluessa pyynnön ja sen täyttämiseksi tarvittavien tietojen vastaanottamisesta. Rekisterinpitäjä korvaa Käsittelijälle kohtuulliset kustannukset, jotka aiheutuvat palvelujen tavanomaisen laajuuden ylittävistä oikaisu- tai poistopyynnöistä. Käsittelijä voi säilyttää Henkilötietoja sovellettavan lainsäädännön edellyttämässä laajuudessa, jolloin sen on ilmoitettava asiasta Rekisterinpitäjälle ja varmistettava, että säilytettyjä tietoja käsitellään ainoastaan sovellettavan lainsäädännön edellyttämää tarkoitusta varten.
10. Henkilötietoturvaloukkaukset
10.1 Käsittelijän on ilmoitettava Rekisterinpitäjälle ilman aiheetonta viivytystä ja joka tapauksessa neljänkymmenenkahdeksan (48) tunnin kuluessa siitä, kun se on saanut tiedon vahvistetusta Henkilötietoturvaloukkauksesta, joka koskee tämän DPA:n nojalla käsiteltyjä Henkilötietoja. Loukkaus katsotaan vahvistetuksi, kun Käsittelijä on todentanut, että Henkilötietoihin kohdistuva tapahtuma on toteutunut.
10.2 Käsittelijän on toteutettava kohtuulliset toimenpiteet Henkilötietoturvaloukkauksen tutkimiseksi, rajoittamiseksi ja korjaamiseksi sekä ylläpidettävä kykyä palauttaa Henkilötietojen saatavuus ja niihin pääsy kohtuullisessa ajassa fyysisen tai teknisen häiriön jälkeen GDPR:n 32 artiklan 1 kohdan c alakohdan mukaisesti.
10.3 Käsittelijän on toimitettava Rekisterinpitäjälle seuraavat tiedot saatavilla olevassa laajuudessa joko ensimmäisen ilmoituksen yhteydessä tai sen jälkeen ilman aiheetonta viivytystä:
Henkilötietoturvaloukkauksen luonne, mukaan lukien, mikäli mahdollista, loukkauksen kohteena olevien Rekisteröityjen ja Henkilötietotietueiden luokat ja arvioitu lukumäärä;
Henkilötietoturvaloukkauksen todennäköiset seuraukset; ja
Henkilötietoturvaloukkauksen korjaamiseksi ja sen vaikutusten lieventämiseksi toteutetut tai ehdotetut toimenpiteet.
10.4 Mikäli täydelliset tiedot eivät ole saatavilla ensimmäisen ilmoituksen yhteydessä, Käsittelijä voi toimittaa tiedot vaiheittain sitä mukaa kuin ne tulevat saataville.
11. Alikäsittelijät
11.1 Rekisterinpitäjä antaa Käsittelijälle yleisen kirjallisen valtuutuksen Alikäsittelijöiden käyttämiseen. Ajantasainen luettelo Alikäsittelijöistä pidetään yllä ja on saatavilla täällä.
11.2 Käsittelijän on ilmoitettava Rekisterinpitäjälle kirjallisesti aikomuksestaan lisätä tai vaihtaa Alikäsittelijää vähintään neljätoista (14) päivää ennen muutoksen voimaantuloa ilmoittaen Alikäsittelijän ja käsittelyn luonteen. Mikäli neljäntoista (14) päivän kuluessa ei esitetä vastalauseita, muutos katsotaan hyväksytyksi. Mikäli Rekisterinpitäjä esittää perustellun vastalauseen, osapuolten on neuvoteltava asiasta vilpittömässä mielessä. Mikäli kaupallisesti kohtuullista vaihtoehtoista Alikäsittelijää ei ole saatavilla eivätkä osapuolet pääse yhteisymmärrykseen, Rekisterinpitäjän ainoa oikeussuoja on lopettaa kiistanalaiseen Alikäsittelijään liittyvän palvelun osan käyttö, sen sijaan että Alikäsittelijän käyttö estettäisiin kaikkien asiakkaiden osalta maailmanlaajuisesti.
11.3 Käsittelijän on asetettava jokaiselle Alikäsittelijälle tietosuojavelvoitteet, jotka tarjoavat vähintään yhtä hyvän suojan kuin tässä DPA:ssa määritellyt velvoitteet. Käsittelijä vastaa Rekisterinpitäjälle Alikäsittelijöiden velvoitteiden täyttämisestä.
12. Kansainväliset siirrot
12.1 Käsittelijän on lähtökohtaisesti varmistettava, että Henkilötietoja käsitellään EU:n/ETA:n alueella. Rekisterinpitäjä myöntää yleisen luvan siirtoihin Kolmansiin maihin edellyttäen, että GDPR:n V luvun mukaiset asianmukaiset suojatoimenpiteet on toteutettu. Tällaisiin suojatoimenpiteisiin voi kuulua Käsittelijän ja Alikäsittelijän välinen EU:n komission vakiolausekkeisiin perustuva sopimus Henkilötietojen siirtämisestä EU:n/ETA:n ulkopuolelle sekä asianmukaiset täydentävät toimenpiteet. Henkilötietojen siirto EU:n/ETA:n ulkopuolelle voi perustua myös pätevään riittävyyspäätökseen.
13. Vastuu
13.1 Sovellettavan lain sallimissa rajoissa kunkin osapuolen toiselle osapuolelle tästä DPA:sta johtuva tai siihen liittyvä kokonaisvastuu (perustuipa se sopimukseen, vahingonkorvaukseen tai muuhun perusteeseen) on Ehdoissa määriteltyjen vastuurajoitusten ja -poissulkemisten alainen ja sisältyy niihin.
13.2 Mikäli jompikumpi osapuoli saa tietoonsa olosuhteita, jotka saattavat aiheuttaa toiselle osapuolelle menetyksiä tai vastuuta, sen on viipymättä ilmoitettava asiasta ja toimittava vilpittömässä mielessä yhteistyössä tällaisten menetysten estämiseksi tai minimoimiseksi.
13.3 Tämän DPA:n kohdat 13.1 ja 13.2 syrjäyttävät Ehdoissa olevat ristiriitaiset määräykset, jotka koskevat käsittelyyn liittyvän vastuun jakamista.
14. Muutokset
14.1 Tämän DPA:n lisäykset tai muutokset ovat päteviä vain, mikäli molemmat osapuolet ovat niistä sopineet kirjallisesti.
14.2 Kohdasta 14.1 huolimatta Käsittelijä voi muuttaa tätä DPA:ta tai osaa siitä ilmoittamalla siitä Rekisterinpitäjälle kirjallisesti kolmekymmentä (30) päivää etukäteen, mikäli muutos on tarpeen (i) osapuolten Tietosuojalain noudattamisen varmistamiseksi, tai (ii) palveluihin taikka Käsittelijän teknisiin ja organisatorisiin toimenpiteisiin liittyvien toiminnallisten tai turvallisuusmuutosten huomioon ottamiseksi, edellyttäen ettei muutos olennaisesti heikennä tämän DPA:n nojalla Henkilötiedoille taattua suojan tasoa.
15. Voimassaolo ja irtisanominen
15.1 Tämä DPA on voimassa niin kauan kuin Käsittelijä käsittelee Henkilötietoja Rekisterinpitäjän puolesta Ehtojen mukaisesti. DPA:n päättyessä Käsittelijän on Rekisterinpitäjän kirjallisesta pyynnöstä palautettava kaikki Henkilötiedot yhteisesti sovitussa muodossa tai poistettava ne Rekisterinpitäjän valinnan mukaan. Ellei Ohjeissa toisin määrätä, Käsittelijän on poistettava turvallisesti kaikki tämän DPA:n nojalla käsitellyt Henkilötiedot kolmenkymmenen (30) kalenteripäivän kuluessa päättymisestä, edellyttäen että se on ensin palauttanut Rekisterinpitäjän vaatimat Henkilötiedot. Käsittelijä voi säilyttää Henkilötietoja sovellettavan lain edellyttämässä laajuudessa, jolloin sen on ilmoitettava asiasta Rekisterinpitäjälle, ellei sovellettava laki sitä kiellä. Henkilötietojen poistaminen varmuuskopiointijärjestelmistä voi tapahtua Käsittelijän tavanomaisten varmuuskopioiden poistosyklien mukaisesti. Varmuuskopioihin suunniteltua poistoa odottaessa säilytettäviä Henkilötietoja on suojattava muulta käsittelyltä lukuun ottamatta sitä, mikä on tarpeen palauttamista tai liiketoiminnan jatkuvuutta varten.
15.2 Tämä DPA päättyy automaattisesti Ehtojen päättyessä tai niiden voimassaolon lakattua. DPA:n määräyksiä sovelletaan kuitenkin edelleen kaikkiin Henkilötietoihin, joiden käsittelyä Käsittelijä jatkaa päättymisen jälkeen, kunnes kyseiset Henkilötiedot on palautettu tai poistettu kohdan 15.1 mukaisesti, tai mikäli niitä säilytetään sovellettavan lainsäädännön nojalla, niin kauan kuin säilytys jatkuu.
16. Sovellettava laki ja riitojen ratkaisu
16.1 Tätä DPA:ta sääntelee Ruotsin laki, lukuun ottamatta sen lainvalintasääntöjä.
16.2 Kaikki tämän DPA:n tulkintaa tai soveltamista koskevat riidat ratkaistaan Ehtojen riidanratkaisua koskevien määräysten mukaisesti.
16.3 Tämä tietojenkäsittelysopimus voidaan saattaa saataville muilla kielillä kuin englanniksi. Mikäli tämän tietojenkäsittelysopimuksen englanninkielisen version ja muunkielisen version välillä on ristiriitaisuuksia tai epäjohdonmukaisuuksia, englanninkielisen version viimeisin versio on ratkaiseva. Tätä tietojenkäsittelysopimusta koskevat riidanratkaisumenettelyt käydään Ehdoissa määritetyllä kielellä.