Opprop.net

Databehandlingsavtale (DPA)

Sist oppdatert: 2026-07-14

Sist oppdatert underleverandørsiden: 2026-07-04

Denne databehandleravtalen skisserer vilkårene for hvordan vi behandler personopplysninger på dine vegne.

Denne databehandleravtalen (avtalen) beskriver forpliktelsene og betingelsene under hvilke Petitions.com Group Oy (Tjenesteleverandør) behandler personopplysninger på vegne av oppropforfatteren (Oppropforfatteren eller behandlingsansvarlig) i forbindelse med levering av tjenester for vertsopproptjenester på nettet (tjenester).

Endring av vilkår

Vi forbeholder oss retten til å endre eller modifisere disse vilkårene når som helst uten forvarsel.

Definisjoner og roller

  • Tjenesteleverandør: Opprop.net (Petitions.com Group Oy), som fungerer som databehandler, behandler personopplysninger på vegne av den behandlingsansvarlige etter behov for å levere tjenestene.
  • Behandlingsansvarlig: Underskriftskampanjens forfatter, som bestemmer formålene og metodene for behandling av personopplysninger samlet inn fra underskriverne av deres opprop. Som forfatter av en opprop vert på Opprop.net, anses du som behandlingsansvarlig. Du bestemmer innholdet i oppropet, hva som blir spurt fra underskriverne, formålene med behandlingen av deres personopplysninger, og hvor lenge personopplysningene blir lagret. Opprop.net tilbyr en nettplattform for å lage og være vertskap for opprop, og muliggjør din rolle som Behandlingsansvarlig med autonomi til å forme datainnsamlingen og bruken av oppropet i henhold til dine mål og juridiske forpliktelser.

Behandlingsomfang

The Service Provider will process personal data solely based on the Data Controller's instructions and only as necessary to provide the Services, unless required to do so by Union or Member State law to which the Service Provider is subject. In such a case, the Service Provider will inform the Data Controller of that legal requirement before processing, unless that law prohibits it on important grounds of public interest. Omfanget av behandlingsaktiviteter er begrenset til hosting, administrasjon og tilrettelegging av underskriftskampanjer på nett.

As a Data Processor, the Service Provider does not erase signature data on its own initiative. Every erasure of signature data is carried out on the documented instructions of the Data Controller — whether given specifically or in advance through this Agreement.

The Data Controller's acceptance of this Agreement constitutes the Data Controller's documented instructions to the Service Provider, including the procedures for handling signatory erasure requests described below and any self-service tools the Service Provider makes available to signatories on the Data Controller's behalf.

Databeskyttelse

Tjenesteleverandøren forplikter seg til å implementere tekniske og organisatoriske tiltak for å sikre personopplysninger mot uautorisert tilgang, tap eller skade.

Forbudt datainnsamling

Det er forbudt å be om personnummer (som nasjonale ID-numre) fra underskrivere.

Underbehandlere

Tjenesteleverandøren kan engasjere underbehandlere for å bistå med å levere tjenestene. Tjenesteleverandøren vil sikre at underprosessorer overholder forpliktelser om databeskyttelse i samsvar med denne DPA. Du erkjenner og godtar at Tjenesteleverandøren beholder skjønnet til å velge og erstatte underbehandlere etter behov for å levere Tjenestene effektivt.

Liste over underbehandlere. (Sist oppdatert: 2026-07-04)

Behandlingsansvarliges ansvar

Behandlingsansvarlig er ansvarlig for å sikre at innsamlingen, behandlingen og håndteringen av personopplysninger overholder alle gjeldende lover og forskrifter.

Behandlingsansvarlig identifikasjon

Under personvernforordningen (GDPR) er det et krav at identiteten til behandlingsansvarlig klart oppgis. Følgende bestemmelser gjelder for forfattere av opprop som bruker vår nettside:

Individuelle oppropsforfattere

Hvis du som enkeltperson oppretter et opprop, må du oppgi ditt fullt juridiske navn. Dette fungerer som din identifikasjon som behandlingsansvarlig for formålene med GDPR.

Organisatoriske Oppropforfattere

Hvis en opprop opprettes på vegne av en organisasjon, må organisasjonens fulle juridiske navn oppgis. I tillegg bør organisasjonen utpeke og oppgi kontaktinformasjon for en representant som er ansvarlig for databehandlingsaktiviteter, for eksempel et personvernombud (DPO) eller lignende.

Registrertes rettigheter

Behandlingsansvarlig må sikre at de registrerte (underskrivere av opprop) kan utøve sine rettigheter under GDPR, slik som retten til innsyn, retting eller sletting av sine data, eller til å klage til en tilsynsmyndighet.

Håndtering av slettingsforespørsler fra registrerte fra underskrivere

The roles differ depending on the data in question. For personal data collected through petition signatures, the Service Provider acts as the Data Processor and the Petition Author acts as the Data Controller. For the Service Provider's own operational data — such as account information, technical logs, and contact-form messages — the Service Provider acts as an independent Data Controller.

Because the Service Provider acts only on the Data Controller's documented instructions, the procedure below constitutes the Data Controller's standing instruction for handling such requests, authorising the Service Provider to act without seeking separate approval for each request.

When a signatory asks the Service Provider to erase personal data connected to a signature, the Service Provider will, without undue delay, hide the signature from public view and make information about the erasure available to the Petition Author within the Services (for example, on a data-protection overview page and through an in-account indicator). The Service Provider is not required to send a separate email for each erasure. The Petition Author is given 14 days to review the request and to erase any copies of the signatory's personal data that they have downloaded, exported, printed, or otherwise stored outside the Services. The Petition Author may object to the erasure only where there is a lawful ground to continue processing the data (for example, the establishment, exercise, or defence of legal claims); a mere preference to retain the signature is not a valid ground. Any such objection must be made by contacting the Service Provider within that period, stating the lawful ground; the Service Provider does not provide an automatic means for the Petition Author to reverse an erasure. If the Petition Author does not object on such grounds within that period, the Service Provider will permanently delete the signature data from the active database. The Service Provider aims to complete the process within the one-month period required by the GDPR.

The Service Provider may also make available a self-service tool — such as a removal link in signature confirmation messages or on the petition page — allowing signatories to remove their own signature directly. Where such a tool is used, the Service Provider acts on the Data Controller's behalf under the documented instructions set out in this Agreement.

Personal data may persist in routine backups for a limited period after deletion from the active database. Such backups are not used for day-to-day processing and are overwritten on a rolling cycle, after which the data is permanently removed.

Tekniske logger kan inneholde personopplysninger, for eksempel IP-adresser eller metadata om levering av e-post. These logs are deleted within 30 days. Contact-form messages may be retained for up to 5 years for audit, security, and dispute-resolution purposes.

The Service Provider keeps a minimal record that an erasure was carried out (without retaining the erased personal data) in order to demonstrate compliance.

Handling Rectification Requests from Signatories

The right to rectification is handled on the same basis as erasure: as a Data Processor, the Service Provider does not alter signature data on its own initiative, but only on the Data Controller's documented instructions, including any self-service tool the Service Provider makes available to signatories on the Data Controller's behalf for correcting their own data.

Once a correction is made, the live signature list maintained within the Services reflects the corrected value. In accordance with the obligation to use up-to-date signature data, the Data Controller must rely only on a freshly retrieved copy and update or discard any outdated copies accordingly; the Service Provider is not required to disclose the previous (incorrect) value to the Data Controller.

The Service Provider may keep an internal record of the change (for example, the previous and new values, and the time of the change) for fraud prevention, security, and dispute-resolution purposes. This record is not made available to the Data Controller by default and is retained only for as long as necessary for those purposes.

Notifying Recipients

Where the Data Controller has disclosed signature data to any recipient (such as a decision-maker or other third party), the Data Controller is responsible, under Article 19 of the GDPR, for communicating any subsequent erasure or rectification of that data to each such recipient, unless this proves impossible or involves a disproportionate effort. The Service Provider's removal or correction of data within the Services does not discharge this obligation in respect of copies the Data Controller has shared outside the Services.

Ansvarlighet og etterlevelse

Datakontrolløren må kunne demonstrere overholdelse av GDPR, inkludert å svare på registrertes forespørsler angående deres personopplysninger.

Personvernerklæring

En tydelig og tilgjengelig personvernpolicy eller erklæring må gis, som beskriver hvordan personopplysninger behandles, formålet med behandlingen, og hvordan registrerte kan utøve sine rettigheter.

Varsel om endringer

Oppropsforfattere er pålagt å varsle Opprop.net (Petitions.com Group Oy) om eventuelle endringer i deres status som behandlingsansvarlig eller i deres representants kontaktinformasjon.

Årlig gjennomgang av databehandling

Oppropsforfatteren er pålagt å gjennomføre en årlig gjennomgang for å fastslå om det fortsatt er en gyldig grunn til fortsatt behandling av de registrertes personopplysninger. Denne gjennomgangen skal vurdere nødvendigheten og relevansen av dataene i forhold til formålet med oppropet. Hvis oppropsforfatteren bestemmer at det ikke lenger er en gyldig grunn til å fortsette behandlingen av dataene, må de ta passende skritt for å stanse behandlingen og initiere sletting av dataene i samsvar med gjeldende databeskyttelseslover.

Use of Up-to-Date Signature Data

Before the Data Controller discloses signature data to any third party (such as a decision-maker or other recipient of the petition), or otherwise processes the data outside the Services — including contacting signatories by email — the Data Controller must retrieve a fresh copy of the signature list from the Services and use only that current version. Signatories may exercise their right to erasure at any time, and only the live list maintained within the Services reflects such erasures. The Data Controller must not rely on previously downloaded, exported, or printed copies for these purposes, and must securely discard outdated copies.

Lagring og sletting av data

Skulle behandlingsansvarlig (forfatteren av oppropet) bryte noen av vilkårene i databehandleravtalen (DPA), inkludert men ikke begrenset til manglende gjennomføring av en årlig gjennomgang av databehandlingsaktiviteter eller levere en gyldig begrunnelse for fortsatt behandling av underskrivernes personopplysninger, forbeholder tjenesteleverandøren seg retten til å fjerne eller slette personopplysningene knyttet til deres opprop.

Ansvarsbegrensning

Under ingen omstendigheter skal den totale erstatningsansvaret til databehandleren overfor behandlingsansvarlig for alle skader, tap og rettskrav, enten i kontrakt, erstatningsrett (inkludert uaktsomhet), eller på annen måte, overstige det totale beløpet behandlingsansvarlig har betalt til databehandleren under denne avtalen.

Gjeldende lovgivning

Denne avtalen skal være underlagt lovene i Finland.