Tietojenkäsittelysopimus

Päivitetty viimeksi: 15. kesäkuuta 2026

Tämä tietojenkäsittelysopimus (”DPA”) on osa CoVetAI Inc. -yhtiön (”CoVet”) ja sellaisen asiakkaan, käyttäjän, klinikan, vastaanoton, organisaation tai muun yksikön välistä sovellettavaa sopimusta, joka on hyväksynyt tai tehnyt Sovellettavan sopimuksen (”Asiakas”). CoVet ja Asiakas ovat kumpikin ”Osapuoli” ja yhdessä ”Osapuolet”.

Tätä DPA:ta sovelletaan, kun CoVet Käsittelee Henkilötietoja Asiakkaan puolesta Palvelujen yhteydessä. Itsepalvelutilien osalta tämä DPA sisällytetään viittauksella Sovellettavaan sopimukseen, ja se tulee voimaan, kun Asiakas hyväksyy Sovellettavan sopimuksen, käyttää Palveluja tai jatkaa Palvelujen käyttöä tämän DPA:n julkaisemisen tai päivittämisen jälkeen. Erillistä allekirjoitusta ei edellytetä, elleivät CoVet ja Asiakas sovi kirjallisesti toisin.

Jos Asiakas on tehnyt CoVetin kanssa erikseen allekirjoitetun tietojenkäsittelysopimuksen tai liikekumppanisopimuksen, kyseinen erikseen allekirjoitettu sopimus on ensisijainen siltä osin kuin se on nimenomaisesti ristiriidassa tämän DPA:n kanssa. Tämä DPA ei vähennä kummankaan Osapuolen sovellettavan Tietosuojalainsäädännön mukaisia velvoitteita.

Tähän DPA:han kuuluvat Erillisliite 1 (Vakiosopimuslausekkeet), Liitteet A–C (käsittelyä koskevat tiedot, tekniset ja organisatoriset toimenpiteet sekä alikäsittelijät) ja Erillisliite 2 (HIPAA-lisäys). Erillisliitettä 2 sovelletaan vain, jos Asiakas on HIPAA:ssa tarkoitettu Covered Entity tai Business Associate ja CoVet luo, vastaanottaa, säilyttää tai siirtää PHI-tietoja Asiakkaan puolesta.

1. Määritelmät

”Sovellettava sopimus” tarkoittaa käyttöehtoja, tilausehtoja, tilauslomaketta, työmääräystä, pääpalvelusopimusta tai muuta sopimusta, joka koskee Asiakkaan pääsyä Palveluihin tai niiden käyttöä.

”Valtuutettu käyttäjä” tarkoittaa luonnollista henkilöä, jonka Asiakas on valtuuttanut käyttämään Palveluja tai pääsemään niihin Asiakkaan tilin kautta.

”Asiakastiedot” tarkoittaa tietoja, sisältöä, ääntä, litterointeja, tiedostoja, kehotteita, viestejä, asiakirjoja, tuotoksia tai muita tietoja, jotka toimitetaan Palveluihin, tuotetaan Palvelujen kautta tai joita Palvelut muutoin Käsittelevät Asiakkaan puolesta, mukaan lukien soveltuvin osin Henkilötiedot.

Termeillä ”Rekisterinpitäjä”, ”Henkilötietojen käsittelijä”, ”Rekisteröity”, ”Henkilötiedot”, ”Henkilötietojen tietoturvaloukkaus” ja ”Käsittely” on se merkitys, joka vastaaville termeille annetaan sovellettavassa Tietosuojalainsäädännössä.

”Tietosuojalainsäädäntö” tarkoittaa kaikkia yksityisyyttä, tietosuojaa, tietoturvaa ja tietoturvaloukkauksista ilmoittamista koskevia lakeja, joita sovelletaan Osapuolen Sovellettavan sopimuksen mukaiseen Käsittelyyn, mukaan lukien soveltuvin osin EU:n yleinen tietosuoja-asetus (GDPR), UK GDPR, PIPEDA ja vastaavat Yhdysvaltojen osavaltioiden yksityisyydensuojaa koskevat lait.

”GDPR” tarkoittaa asetusta (EU) 2016/679 eli EU:n yleistä tietosuoja-asetusta sekä kaikkia lakeja, joilla se pannaan täytäntöön tai joita sillä täydennetään tai joilla se korvataan. ”UK GDPR” tarkoittaa GDPR:ää sellaisena kuin se on saatettu osaksi Yhdistyneen kuningaskunnan lainsäädäntöä.

”PHI” tarkoittaa HIPAA:ssa määriteltyjä suojattuja terveystietoja. Kun Erillisliitettä 2 sovelletaan, viittaukset Henkilötietoihin kattavat PHI-tiedot.

”Palvelut” tarkoittaa CoVetin tekoälyä hyödyntävää eläinlääkinnällistä avustajaa sekä kliinisiä dokumentointi-, litterointi-, tapausten tuottamis-, työnkulku-, asiakasviestintä-, hallinto-, tuki-, integraatio- ja niihin liittyviä palveluja, jotka kuvataan Sovellettavassa sopimuksessa tai siihen liittyvässä dokumentaatiossa.

”Alikäsittelijä” tarkoittaa kolmatta osapuolta, jonka CoVet tai toinen Alikäsittelijä on ottanut Käsittelemään Henkilötietoja Asiakkaan puolesta Palvelujen yhteydessä.

2. Soveltamisala ja roolit

2.1 Roolit. Osapuolten välisessä suhteessa Asiakas on Henkilötietojen Rekisterinpitäjä ja CoVet on Henkilötietojen käsittelijä. Kun Asiakas toimii Henkilötietojen käsittelijänä kolmannen osapuolen Rekisterinpitäjän puolesta, Asiakas nimittää CoVetin Asiakkaan Alikäsittelijäksi. Kun Yhdysvaltojen osavaltioiden yksityisyydensuojaa koskevia lakeja sovelletaan, CoVet toimii soveltuvin osin palveluntarjoajana tai henkilötietojen käsittelijänä Asiakkaan puolesta Käsiteltävien Henkilötietojen osalta.

2.2 Asiakkaan määräysvalta. Asiakas määrittää Henkilötietojen Käsittelyn tarkoitukset ja keinot, mukaan lukien Palveluihin toimitettavan sisällön, Käsittelyn oikeusperusteen ja CoVetille annettavat ohjeet. Asiakas säilyttää kaikki Asiakastietoihin liittyvät oikeudet, jollei CoVetille Palvelujen tarjoamista varten tarvittavista lisensseistä ja luvista muuta johdu.

2.3 Ohjeet. Asiakas ohjeistaa CoVetin Käsittelemään Henkilötietoja siinä määrin kuin se on tarpeen Palvelujen tarjoamiseksi, suojaamiseksi, ylläpitämiseksi, tukemiseksi, vianmääritykseksi, parantamiseksi ja hallinnoimiseksi; Sovellettavan sopimuksen noudattamiseksi; Asiakkaan määritysvalintojen ja Valtuutettujen käyttäjien toimien toteuttamiseksi; sekä sovellettavan lain noudattamiseksi. CoVet ei Käsittele Henkilötietoja muuhun kuin tässä DPA:ssa, Sovellettavassa sopimuksessa tai Asiakkaan dokumentoiduissa ohjeissa kuvattuun tarkoitukseen, ellei laki sitä edellytä.

2.4 Tekoälypalvelujen tarjoajat ja mallien kouluttaminen. CoVet ei käytä Asiakkaan kliinisiä tietoja, tallenteita, litterointeja, tuotettuja muistiinpanoja tai muita Asiakkaan Henkilötietoja tekoälymallien kouluttamiseen tai hienosäätöön eikä anna tekoälypalvelujensa tarjoajien tehdä niin, paitsi jos Asiakas on nimenomaisesti sallinut muunlaisen Käsittelyn erillisessä kirjallisessa sopimuksessa. CoVet voi käyttää koostettuja tai tunnisteettomiksi tehtyjä tietoja Palvelujen toiminnan mahdollistamiseen, suojaamiseen ja parantamiseen, jos kyseisistä tiedoista ei voida tunnistaa Asiakasta, Valtuutettuja käyttäjiä tai Rekisteröityjä eivätkä tiedot ole sovellettavan Tietosuojalainsäädännön mukaisia Henkilötietoja.

3. Asiakkaan velvoitteet

Asiakas vastaa sellaisen Tietosuojalainsäädännön noudattamisesta, jota sovelletaan Asiakkaan Henkilötietojen keräämiseen, käyttöön, luovuttamiseen ja siirtämiseen CoVetille, mukaan lukien ilmoitusten antaminen, suostumusten hankkiminen ja Käsittelyn oikeusperusteen ylläpitäminen, jos niitä edellytetään.

Asiakas vastaa Asiakastietojen paikkansapitävyydestä, laadusta ja lainmukaisuudesta sekä sen varmistamisesta, että Valtuutetut käyttäjät toimittavat Asiakastietoja ainoastaan Sovellettavan sopimuksen ja tämän DPA:n mukaisesti.

Asiakas ei toimita Palveluihin erityisiin henkilötietoryhmiin kuuluvia Henkilötietoja, PHI-tietoja tai muita säänneltyjä tietoja, ellei tällainen toimittaminen ole Sovellettavan sopimuksen mukaan sallittua ja tarpeen Asiakkaan Palvelujen käyttöä varten ja ellei Asiakas ole täyttänyt kaikkia toimittamista koskevia lakisääteisiä vaatimuksia.

Asiakas ilmoittaa CoVetille viipymättä kaikista Rekisteröidyn pyynnöistä, oikeudellisista rajoituksista tai ohjeista, jotka vaikuttavat CoVetin suorittamaan Henkilötietojen Käsittelyyn.

4. CoVetin velvoitteet

CoVet Käsittelee Henkilötietoja ainoastaan tämän DPA:n, Sovellettavan sopimuksen, Asiakkaan dokumentoitujen ohjeiden ja sovellettavan lain mukaisesti.

CoVet varmistaa, että Henkilötietojen Käsittelyyn valtuutettu henkilöstö on salassapitovelvollinen ja saa asianmukaista tietosuoja- ja tietoturvakoulutusta.

CoVet toteuttaa ja ylläpitää asianmukaisia teknisiä ja organisatorisia toimenpiteitä, joiden tarkoituksena on suojata Henkilötietoja vahingossa tapahtuvalta tai lainvastaiselta tuhoamiselta, häviämiseltä tai muuttamiselta sekä tietojen luvattomalta luovuttamiselta, luvattomalta käytöltä tai luvattomalta pääsyltä tietoihin, kuten Liitteessä B tarkemmin kuvataan.

CoVet avustaa Asiakasta kohtuullisesti Rekisteröityjen pyyntöjen, tietosuojaa koskevien vaikutustenarviointien, valvontaviranomaisten kanssa käytävien kuulemisten ja Tietosuojalainsäädännön edellyttämien vaatimustenmukaisuusasiakirjojen osalta ottaen huomioon Käsittelyn luonteen ja CoVetin saatavilla olevat tiedot.

CoVet ilmoittaa Asiakkaalle, jos CoVet katsoo jonkin ohjeen rikkovan sovellettavaa Tietosuojalainsäädäntöä, ellei sovellettava laki kiellä tällaista ilmoitusta.

5. Tietoturva

CoVet ylläpitää kirjallista tietoturvaohjelmaa, joka vastaa Palvelujen luonnetta ja Käsittelyn aiheuttamia riskejä. CoVetin ohjelma sisältää Henkilötietojen suojaamiseen tarkoitettuja hallinnollisia, teknisiä, fyysisiä, organisatorisia ja toiminnallisia suojatoimia, mukaan lukien pääsynhallinta, siirrettävien ja tallennettujen tietojen salaus, lokitietojen kerääminen ja valvonta, turvalliset kehityskäytännöt, haavoittuvuuksien hallinta, poikkeamiin reagointia koskevat menettelyt, toimittajariskien hallinta ja työntekijöiden koulutus.

Lisätietoja CoVetin tietoturvan tasosta on CoVetin tietoturvasivulla ja Trust Centerissä: https://trust.mycroft.io/covet

6. Alikäsittelijät

6.1 Yleinen valtuutus. Asiakas antaa CoVetille yleisen valtuutuksen käyttää Alikäsittelijöitä Henkilötietojen Käsittelyyn Palvelujen yhteydessä. CoVet tekee Alikäsittelijöiden kanssa kirjalliset sopimukset, joissa asetetaan kaikilta olennaisilta osin vähintään tässä DPA:ssa vahvistettujen velvoitteiden tasoiset tietosuojavelvoitteet.

6.2 Nykyinen luettelo ja päivitykset. CoVetin nykyiset Alikäsittelijät luetellaan Liitteessä C, ja luettelo voidaan asettaa saataville myös CoVetin Trust Centerissä tai muulla julkaistulla alikäsittelijäsivulla. CoVet voi lisätä tai vaihtaa Alikäsittelijöitä tai päivittää niitä koskevia tietoja ilmoittamalla asiasta Trust Centerin, Palvelujen, sähköpostin tai muun kaupallisesti kohtuullisen menetelmän kautta.

6.3 Vastustamisoikeus. Asiakas voi vastustaa uutta Alikäsittelijää kohtuullisin tietosuojaan liittyvin perustein neljäntoista (14) päivän kuluessa ilmoituksesta. Jos Osapuolet eivät pysty ratkaisemaan vastustusta kaupallisesti kohtuullisella tavalla, CoVet voi tarjota vaihtoehdon, keskeyttää asianomaisen ominaisuuden tai sallia Asiakkaan päättää asianomaiset Palvelut Sovellettavassa sopimuksessa kuvatulla tavalla.

7. Rekisteröityjen pyynnöt

Jos CoVet vastaanottaa Rekisteröidyltä Asiakkaan Henkilötietoja koskevan pyynnön, CoVet ohjaa Rekisteröidyn Asiakkaan puoleen tai ilmoittaa pyynnöstä Asiakkaalle, jos se on lain mukaan sallittua. CoVet ei vastaa pyyntöön itsenäisesti, paitsi Asiakkaan ohjeiden mukaisesti, lain niin edellyttäessä tai sen vahvistamiseksi, että pyyntö koskee Asiakasta.

8. Henkilötietojen tietoturvaloukkaus

CoVet ilmoittaa Asiakkaalle ilman aiheetonta viivytystä saatuaan tietää Asiakkaan Henkilötietoihin vaikuttavasta Henkilötietojen tietoturvaloukkauksesta. Ilmoitus sisältää CoVetin kohtuudella saatavilla olevat tiedot, joihin voivat kuulua loukkauksen luonne, asianomaiset Henkilötietojen ja Rekisteröityjen ryhmät, todennäköiset seuraukset sekä loukkauksen käsittelemiseksi ja lieventämiseksi toteutetut tai ehdotetut toimenpiteet.

CoVet tekee kohtuullista yhteistyötä Asiakkaan tutkinnan, lieventämistoimien ja lakisääteisten ilmoitusten yhteydessä. Asiakas vastaa sen määrittämisestä, onko Rekisteröidyille, valvontaviranomaisille, sääntelyviranomaisille tai muille kolmansille osapuolille ilmoitettava, paitsi jos Tietosuojalainsäädäntö edellyttää CoVetin antavan ilmoituksen suoraan.

9. Tarkastukset ja dokumentaatio

CoVet antaa saataville tiedot, jotka ovat kohtuudella tarpeen tämän DPA:n noudattamisen osoittamiseksi ja joihin voi sisältyä tietoturva-asiakirjoja, käytäntöjä, sertifiointeja, riippumattomia tarkastusraportteja tai kirjallisia vastauksia. CoVet voi täyttää tämän velvoitteen asettamalla aineistoa saataville Trust Centerinsä kautta asianmukaisia salassapito- ja pääsynhallintakeinoja noudattaen.

Jos Asiakas kohtuudella edellyttää muita tarkastustoimia, Asiakas voi pyytää tarkastusta enintään kerran kalenterivuodessa, paitsi jos valvontaviranomainen sitä edellyttää tai pyyntö esitetään Henkilötietojen tietoturvaloukkauksen jälkeen. Tarkastus on suoritettava tavanomaisena työaikana, Asiakkaan kustannuksella ja kohtuullisella ennakkoilmoituksella sekä tavalla, joka ei kohtuuttomasti häiritse CoVetin toimintaa tai vaaranna muiden asiakkaiden tietojen turvallisuutta tai luottamuksellisuutta.

10. Palauttaminen ja poistaminen

Sovellettavan sopimuksen päättyessä tai sen voimassaolon lakatessa CoVet poistaa CoVetin hallussa tai määräysvallassa olevat Asiakkaan Henkilötiedot tai asettaa ne noudettaviksi Sovellettavan sopimuksen ja Palvelujen toiminnallisuuden mukaisesti. CoVet voi säilyttää Henkilötietoja siltä osin kuin laki sitä edellyttää, säilyttäminen on tarpeen perusteltuihin tietoturva-, varmuuskopiointi-, riita-, tarkastus- tai vaatimustenmukaisuustarkoituksiin taikka Sovellettava sopimus muutoin sen sallii, edellyttäen, että CoVet suojaa säilytettyjä Henkilötietoja edelleen tämän DPA:n mukaisesti ja rajoittaa myöhemmän Käsittelyn kyseisiin säilyttämistarkoituksiin.

11. Kansainväliset siirrot

Asiakas tiedostaa, että CoVet ja sen Alikäsittelijät voivat Käsitellä Henkilötietoja Kanadassa, Yhdysvalloissa, Euroopan talousalueella, Yhdistyneessä kuningaskunnassa ja muissa paikoissa, joissa CoVet tai sen Alikäsittelijät harjoittavat toimintaa, edellyttäen, että Tietosuojalainsäädännön edellyttämiä suojatoimia noudatetaan.

Kun Henkilötietoja siirretään ETA:sta, Yhdistyneestä kuningaskunnasta tai Sveitsistä maahan, jonka tietosuojan tasoa ei pidetä sovellettavan Tietosuojalainsäädännön nojalla riittävänä, Erillisliitteen 1 Vakiosopimuslausekkeita ja niihin liittyviä siirtoehtoja sovelletaan edellytetyssä laajuudessa.

12. Vastuu ja etusijajärjestys

Kunkin Osapuolen tämän DPA:n mukaiseen vastuuseen sovelletaan Sovellettavan sopimuksen vastuunrajoituksia ja vastuun poissulkemisia, paitsi siltä osin kuin Tietosuojalainsäädäntö tai Vakiosopimuslausekkeet kieltävät tällaiset rajoitukset tai poissulkemiset. Jos tämä DPA ja Sovellettava sopimus ovat ristiriidassa keskenään, tätä DPA:ta sovelletaan ensisijaisesti ainoastaan Henkilötietojen Käsittelyn osalta. Jos tämä DPA ja Vakiosopimuslausekkeet ovat ristiriidassa keskenään, Vakiosopimuslausekkeita sovelletaan ensisijaisesti ristiriidan laajuudessa.

13. Tämän DPA:n päivitykset

CoVet voi ajoittain päivittää tätä DPA:ta julkaisemalla päivitetyn version tai ilmoittamalla asiasta muulla tavoin. Päivitykset eivät olennaisesti heikennä Henkilötietojen suojan tasoa Sovellettavan sopimuksen voimassaoloaikana. Se, että Asiakas jatkaa Palvelujen käyttöä päivitetyn DPA:n tultua voimaan, merkitsee päivitetyn DPA:n hyväksymistä, ellei Asiakas ole tehnyt erillistä allekirjoitettua sopimusta, jossa toisin määrätään.

Liite A: Käsittelyä koskevat tiedot

A.1 Käsittelyn kohde

Käsittelyn kohteena on se, että CoVet tarjoaa Asiakkaalle Palveluja Sovellettavan sopimuksen nojalla, mukaan lukien Palveluihin toimitettujen, Palvelujen kautta tuotettujen tai muutoin Palveluissa Käsiteltyjen Asiakastietojen Käsittely.

A.2 Kesto

Käsittely jatkuu Sovellettavan sopimuksen voimassaoloajan ja sen jälkeen niin kauan kuin se on tarpeen poistamis-, palautus-, oikeudellisiin, tietoturva-, varmuuskopiointi-, tarkastus- tai vaatimustenmukaisuustarkoituksiin.

A.3 Luonne ja tarkoitus

Tilin luominen, todentaminen, laskutus, tilausten hallinnointi, tuki ja viestintä.

Asiakkaan tai Valtuutettujen käyttäjien pyytämän kliinisen sisällön, työnkulkusisällön ja viestintäsisällön tallentaminen, lataaminen, litterointi, jäsentäminen, tiivistäminen, laatiminen, tuottaminen, säilyttäminen, noutaminen ja näyttäminen.

Palvelujen operointi, ylläpito, vianmääritys, tietoturvavalvonta, väärinkäytösten estäminen, luotettavuus, analytiikka ja parantaminen.

Käsittely tekoälypalvelujen tarjoajien kautta ainoastaan Asiakkaan ja Valtuutettujen käyttäjien pyytämien ominaisuuksien tarjoamiseksi tässä DPA:ssa asetettujen mallien kouluttamista ja hienosäätöä koskevien rajoitusten mukaisesti.

Asiakkaan tai Valtuutettujen käyttäjien määrittämät tai pyytämät integraatiot, viennit, tuonnit ja tiedonsiirrot.

Lakisääteisten velvoitteiden noudattaminen, Sovellettavan sopimuksen täytäntöönpano sekä Palvelujen, CoVetin, Asiakkaan, Valtuutettujen käyttäjien ja Rekisteröityjen suojaaminen.

A.4 Henkilötietoryhmät

Tili-, profiili-, rooli-, todennus-, yhteys-, laskutus-, tilaus- ja organisaatiotiedot.

Eläinlääkintäalan ammattilaisia, klinikan henkilöstöä, järjestelmänvalvojia, toimeksisaajia ja muita Valtuutettuja käyttäjiä koskevat ammatti- ja vastaanottotiedot.

Palveluihin toimitettu tai Palvelujen kautta tuotettu kliininen työnkulkusisältö, mukaan lukien äänitallenteet, litteroinnit, kehotteet, viestit, tiedostot, tuotetut muistiinpanot, tapaustiedot, asiakasviestintä ja niihin liittyvät metatiedot.

Lemmikin omistajaa, asiakasta, potilasta, vastaanottoaikaa ja tapausta koskevat tiedot siltä osin kuin niiden perusteella voidaan tunnistaa luonnollinen henkilö tai ne voidaan kohtuudella yhdistää luonnolliseen henkilöön.

Tekniset, laite-, käyttö-, loki-, tietoturva-, diagnostiikka- ja tukitiedot, mukaan lukien IP-osoite, laitetunnisteet, selain- tai sovellustiedot, aikaleimat ja ominaisuuksien käyttö.

Muut Henkilötiedot, jotka Asiakas tai Valtuutetut käyttäjät toimittavat Palvelujen kautta, jollei Sovellettavasta sopimuksesta ja tästä DPA:sta muuta johdu.

A.5 Arkaluonteiset tiedot

Asiakas voi toimittaa arkaluonteisia tai säänneltyjä Henkilötietoja vain, jos Sovellettava sopimus sallii sen ja se on tarpeen Asiakkaan Palvelujen käyttöä varten. Kun Asiakas toimittaa PHI-tietoja ja Erillisliitettä 2 sovelletaan, CoVet Käsittelee PHI-tietoja Erillisliitteen 2 mukaisesti. CoVet ei edellytä Asiakkaan toimittavan GDPR:ssä tarkoitettuihin erityisiin henkilötietoryhmiin kuuluvia Henkilötietoja, ellei toimittaminen ole tarpeen Asiakkaan valitsemaa Palvelujen käyttötarkoitusta varten ja Asiakas ole täyttänyt sovellettavia lakisääteisiä vaatimuksia.

A.6 Rekisteröityjen ryhmät

Asiakkaan Valtuutetut käyttäjät, järjestelmänvalvojat, työntekijät, toimeksisaajat ja edustajat.

Eläinlääkäripalvelujen asiakkaat, lemmikkien omistajat, mahdolliset asiakkaat ja yhteyshenkilöt.

Luonnolliset henkilöt, joiden tietoja on kliinisissä muistiinpanoissa, viesteissä, tiedostoissa, tallenteissa, litteroinneissa, tukipyynnöissä, integraatioissa tai muissa Asiakastiedoissa.

Laskutuksen, hankintojen, oikeudellisten asioiden, tuen ja liiketoiminnan yhteyshenkilöt.

A.7 Siirtojen tiheys

Jatkuvasti Asiakkaan Palvelujen käytön ajan.

A.8 Vakiosopimuslausekkeiden osapuolet

Rooli

Nimi ja tiedot

Toiminta

SCC-rooli

Tietojen viejä

Asiakas sellaisena kuin se yksilöidään Sovellettavassa sopimuksessa tai tilitiedoissa.

Henkilötietojen toimittaminen, niihin pääsy ja niiden käyttäminen Palvelujen yhteydessä.

Soveltuvin osin Rekisterinpitäjä tai Henkilötietojen käsittelijä.

Tietojen tuoja

CoVetAI Inc. (CoVet). Yhteystiedot: info@co.vet tai support@co.vet.

Henkilötietojen Käsittely Palvelujen tarjoamiseksi, suojaamiseksi, ylläpitämiseksi, tukemiseksi ja parantamiseksi.

Soveltuvin osin Henkilötietojen käsittelijä tai Alikäsittelijä.

Liite B: Tekniset ja organisatoriset toimenpiteet

CoVet ylläpitää teknisiä ja organisatorisia toimenpiteitä, joiden tarkoituksena on varmistaa Käsittelyn aiheuttamaan riskiin nähden asianmukainen turvallisuustaso. Näihin toimenpiteisiin kuuluvat jäljempänä tiivistetyt hallintakeinot, ja toimenpiteet voivat kehittyä ajan mittaan CoVetin tietoturvaohjelman kehittyessä.

Hallintakeinojen osa-alue

Yhteenveto

Hallinto ja toimintaperiaatteet

Tietoturvaa, tiedonhallintaa, poikkeamiin reagointia, toimittajariskejä, toiminnan jatkuvuutta, turvallista kehitystä ja pääsynhallintaa koskevat toimintaperiaatteet.

Pääsynhallinta

Rooliperusteinen pääsy, vähimpien oikeuksien periaate, yksilölliset tunnistetiedot, käyttöoikeuksien tarkistukset, palvelukseen tuloa ja palveluksesta poistumista koskevat hallintakeinot sekä todentamisen suojatoimet.

Salaus ja infrastruktuuri

Siirrettävien ja tallennettujen tietojen salaus, turvallinen pilvi-infrastruktuuri, tarvittaessa verkon segmentointi, järjestelmien koventaminen ja asiakastietojen looginen erottelu.

Valvonta ja poikkeamiin reagointi

Lokitietojen kerääminen, saatavuuden valvonta, tietoturvatapahtumien tarkastelu, poikkeamiin reagointia koskevat menettelyt, eskalointi, korjaustoimet ja tuki tietoturvaloukkauksiin reagoinnissa.

Haavoittuvuudet ja turvallinen kehitys

Haavoittuvuuksien hallinta, tunkeutumistestaus tai haavoittuvuusarvioinnit, korjauspäivitysten hallinta, turvalliset ohjelmistokehityskäytännöt sekä koodin ja muutosten tarkastamisen hallintakeinot.

Henkilöstö ja koulutus

Salassapitovelvoitteet, tietoturvatietoisuuskoulutus, roolikohtaiset vastuut ja henkilöstön turvallisuutta koskevat menettelyt.

Toimittajien hallinta

Toimittajariskien arviointi, sopimusperusteiset tietosuojavelvoitteet ja sellaisten Alikäsittelijöiden valvonta, jotka saattavat Käsitellä Asiakkaan Henkilötietoja.

Jatkuvuus ja palautuminen

Varmuuskopiointi-, jatkuvuus-, katastrofista palautumis- ja saatavuuskäytännöt, joiden tarkoituksena on tukea Palvelujen luotettavaa toimittamista.

Liite C: Alikäsittelijät

Seuraavat Alikäsittelijät on lueteltu edellä mainitun Päivitetty viimeksi -päivämäärän tilanteen mukaan. CoVet voi päivittää tätä luetteloa 6 kohdan mukaisesti.

Alikäsittelijä

Sijainti

Tehtävä

OpenAI

Yhdysvallat

Pyydettyjen Palveluominaisuuksien tarjoamiseen käytettävä tekoälykäsittely ja siihen liittyvät mallipalvelut.

Claude

Yhdysvallat

Pyydettyjen Palveluominaisuuksien tarjoamiseen käytettävä tekoälykäsittely ja siihen liittyvät mallipalvelut.

GCP

Kanada / Yhdysvallat

Pilvipalvelujen ylläpito, tallennus, infrastruktuuri, verkot, tietoturva ja niihin liittyvät alustapalvelut.

GitHub

Kanada / Yhdysvallat

Ohjelmistokehitys, koodin isännöinti, tietoturva, käyttöönotto ja operatiivisen tuen työkalut.

Ajantasainen Trust Center on saatavilla osoitteessa: https://trust.mycroft.io/covet

Erillisliite 1: Vakiosopimuslausekkeet

1. Sisällyttäminen

Kun Henkilötietojen kansainvälinen siirto sitä edellyttää, Osapuolet sisällyttävät tähän sopimukseen viittauksella Euroopan komission 4. kesäkuuta 2021 antamassa täytäntöönpanopäätöksessä (EU) 2021/914 hyväksytyt vakiosopimuslausekkeet (”SCCs”). SCCs-lausekkeita sovelletaan ainoastaan siirtoihin, joihin sovelletaan GDPR:ää tai muuta tällaisia suojatoimia edellyttävää Tietosuojalainsäädäntöä.

2. Moduuli ja valinnat

Moduulia 2 (Rekisterinpitäjältä Henkilötietojen käsittelijälle) sovelletaan, kun Asiakas on Rekisterinpitäjä ja CoVet on Henkilötietojen käsittelijä.

Moduulia 3 (Henkilötietojen käsittelijältä Henkilötietojen käsittelijälle) sovelletaan, kun Asiakas on Henkilötietojen käsittelijä ja CoVet on Alikäsittelijä.

Lauseketta 7 (Liittymistä koskeva lauseke) sovelletaan.

Lausekkeen 9 (Alikäsittelijöiden käyttö) osalta sovelletaan vaihtoehtoa 2 (Yleinen kirjallinen ennakkolupa) sekä tämän DPA:n 6 kohdassa mainittuja ilmoitus- ja vastustamisaikoja.

Lausekkeen 11 (Oikeussuojakeinot) osalta valinnaista tekstiä ei sovelleta.

Lausekkeen 13 (Valvonta) osalta toimivaltainen valvontaviranomainen määritetään GDPR:n mukaisesti. Jos mikään muu valvontaviranomainen ei ole selvästi toimivaltainen, Irlannin tietosuojakomissio toimii SCC-tarkoituksia varten toimivaltaisena valvontaviranomaisena.

Lausekkeiden 17 ja 18 osalta SCCs-lausekkeisiin sovelletaan Irlannin lakia ja riidat ratkaistaan Irlannin tuomioistuimissa ainoastaan SCCs-lausekkeita varten.

3. Liitteet

SCC-liite I täytetään tämän DPA:n Liitteen A tiedoilla.

SCC-liite II täytetään tämän DPA:n Liitteen B tiedoilla.

SCC-liite III täytetään tämän DPA:n Liitteen C tiedoilla.

4. Yhdistyneen kuningaskunnan ja Sveitsin tietosuojasääntöjen alaiset siirrot

UK GDPR:n soveltamisalaan kuuluviin siirtoihin sovelletaan SCCs-lausekkeita sellaisina kuin niitä on muutettu Yhdistyneen kuningaskunnan kansainvälistä tiedonsiirtoa koskevalla lisäyksellä tai muulla sovellettavalla Yhdistyneen kuningaskunnan siirtomekanismilla. Sveitsin tietosuojalainsäädännön soveltamisalaan kuuluvien siirtojen osalta viittauksia GDPR:ään, EU:n jäsenvaltioihin ja valvontaviranomaisiin tulkitaan siten kuin Sveitsin lainsäädännön sekä Sveitsin liittovaltion tietosuoja- ja julkisuusvaltuutetun toimivallan toteuttaminen edellyttää.

5. Ristiriita

Jos tämä DPA ja SCCs-lausekkeet ovat ristiriidassa keskenään, SCCs-lausekkeita sovelletaan ensisijaisesti sovellettavan Tietosuojalainsäädännön edellyttämässä laajuudessa.

Erillisliite 2: HIPAA-lisäys

Tätä HIPAA-lisäystä sovelletaan vain, jos Asiakas on HIPAA:ssa tarkoitettu Covered Entity tai Business Associate ja CoVet luo, vastaanottaa, säilyttää tai siirtää PHI-tietoja Asiakkaan puolesta Palvelujen yhteydessä. Jos tätä HIPAA-lisäystä sovelletaan, CoVet toimii soveltuvin osin Asiakkaan Business Associate -tahona tai Subcontractorina.

1. HIPAA-määritelmät

Tässä HIPAA-lisäyksessä käytetyillä isolla alkukirjaimella kirjoitetuilla termeillä, joita ei ole määritelty tässä DPA:ssa, on niille HIPAA:ssa annettu merkitys. Tällaisia termejä ovat Business Associate (liikekumppani), Covered Entity (HIPAA:n soveltamisalaan kuuluva yksikkö), Data Aggregation (tietojen yhdistäminen), Designated Record Set (nimetty asiakirjakokonaisuus), Disclosure (luovutus), Electronic Protected Health Information (sähköiset suojatut terveystiedot), HITECH Act, Individual (henkilö), Minimum Necessary (vähimmäistarpeellisuus), PHI, Required by Law (lain edellyttämä), Secretary (Yhdysvaltain terveys- ja sosiaalipalveluministeri), Security Incident (tietoturvahäiriö), Subcontractor (alihankkija), Unsecured Protected Health Information (suojaamattomat suojatut terveystiedot) ja Use (käyttö).

2. Sallitut käytöt ja luovutukset

CoVet saa suorittaa PHI-tietojen Use- tai Disclosure-toimia ainoastaan tämän HIPAA-lisäyksen, Sovellettavan sopimuksen tai Asiakkaan dokumentoitujen ohjeiden sallimalla tavalla taikka Required by Law -vaatimuksen mukaisesti. Asiakas valtuuttaa CoVetin suorittamaan PHI-tietojen Use- ja Disclosure-toimia seuraaviin sallittuihin tarkoituksiin:

Asiakkaan tai Valtuutettujen käyttäjien pyytämien Palvelujen tarjoaminen, operointi, ylläpitäminen, suojaaminen, tukeminen, vianmääritys ja parantaminen.

Palveluihin toimitettujen tai niiden kautta tuotettujen kliinisten asiakirjojen, viestien, työnkulkusisällön, tiedostojen ja niihin liittyvien tuotosten tallentaminen, vastaanottaminen, litterointi, tiivistäminen, jäsentäminen, laatiminen, tuottaminen, säilyttäminen, noutaminen, näyttäminen, siirtäminen ja hallinta.

CoVetin hallinnollisten, johtamis-, laskutus-, oikeudellisten, vaatimustenmukaisuus-, tietoturva- ja tarkastustoimien suorittaminen edellyttäen, että kyseisiin tarkoituksiin tehtävä Disclosure kolmannelle osapuolelle perustuu ainoastaan Required by Law -vaatimukseen tai että on saatu kohtuulliset takeet luottamuksellisuudesta sekä myöhemmän Use- tai Disclosure-toiminnan rajoittamisesta.

Asiakkaan terveydenhuoltotoimintaan liittyvien Data Aggregation -palvelujen tarjoaminen, kun HIPAA ja Sovellettava sopimus sen sallivat.

PHI-tietojen muuttaminen tunnisteettomiksi HIPAA:n mukaisesti, kun Sovellettava sopimus sen sallii, ja tunnisteettomiksi tehtyjen tietojen käyttäminen tavalla, jota HIPAA ei kiellä.

Lainrikkomuksista ilmoittaminen asianmukaisille viranomaisille 45 C.F.R. 164.502(j)(1):n mukaisesti.

CoVet huolehtii siitä, että PHI-tietojen Use- ja Disclosure-toimet sekä niitä koskevat pyynnöt ovat soveltuvin osin HIPAA:n Minimum Necessary -vaatimuksen mukaisia. CoVet ei myy PHI-tietoja, suorita niihin vakuutusriskin arviointiin liittyviä Use- tai Disclosure-toimia eikä suorita PHI-tietojen Use-toimia tekoälymallien kouluttamiseen tai hienosäätöön, paitsi jos Asiakas on nimenomaisesti sallinut sen kirjallisesti ja HIPAA sallii sen.

3. CoVetin HIPAA-velvoitteet

Asianmukaisten suojatoimien käyttäminen ja HIPAA:n tietoturvasäännön noudattaminen Electronic PHI -tietojen osalta, jotta estetään muu kuin tämän HIPAA-lisäyksen sallima PHI-tietojen Use- tai Disclosure-toiminta.

Ilmoittaminen Asiakkaalle kaikesta PHI-tietojen luvattomasta Use- tai Disclosure-toiminnasta, Unsecured PHI -tietojen Breach-tietoturvaloukkauksesta tai Electronic PHI -tietoihin liittyvästä Security Incident -tietoturvahäiriöstä, josta CoVet saa tietää, HIPAA:n ja tämän DPA:n mukaisesti.

Sen varmistaminen, että kaikki Subcontractor-alihankkijat, jotka luovat, vastaanottavat, säilyttävät tai siirtävät PHI-tietoja CoVetin puolesta, sitoutuvat kirjallisesti olennaisilta osin samoihin PHI-tietoja koskeviin rajoituksiin, ehtoihin ja vaatimuksiin kuin CoVet.

Designated Record Set -kokonaisuuteen kuuluvien PHI-tietojen asettaminen Asiakkaan saataville siinä määrin kuin Asiakkaan 45 C.F.R. 164.524:n mukaisten velvoitteiden täyttäminen sitä edellyttää.

PHI-tietojen asettaminen saataville oikaisua varten ja oikaisujen sisällyttäminen Asiakkaan ohjeiden mukaisesti 45 C.F.R. 164.526:n mukaisesti.

Niiden tietojen asettaminen saataville, jotka Asiakas tarvitsee antaakseen selvityksen Disclosure-toimista 45 C.F.R. 164.528:n mukaisesti.

CoVetin PHI-tietojen Use- ja Disclosure-toimiin liittyvien sisäisten käytäntöjen, kirjanpidon ja asiakirjojen asettaminen Secretaryn saataville HIPAA:n noudattamisen selvittämiseksi.

PHI-tietojen palauttaminen tai tuhoaminen tämän DPA:n ja Sovellettavan sopimuksen mukaisesti sopimuksen päättyessä, jos se on mahdollista, sekä säilytettyjen PHI-tietojen suojaamisen jatkaminen.

4. Asiakkaan HIPAA-velvoitteet

Asiakas ei pyydä CoVetia suorittamaan PHI-tietojen Use- tai Disclosure-toimia tavalla, joka ei olisi HIPAA:n mukaan sallittu Asiakkaan itsensä toteuttamana.

Asiakas ilmoittaa CoVetille kaikista Asiakkaan tietosuojakäytäntöjä koskevaan ilmoitukseen sisältyvistä rajoituksista, kaikista PHI-tietojen Use- tai Disclosure-toimia koskevista rajoituksista sekä kaikista Individual-henkilön lupaan tehdyistä muutoksista, jotka voivat vaikuttaa CoVetin suorittamiin PHI-tietojen Use- tai Disclosure-toimiin.

Asiakas vastaa Individual-henkilöiden pyyntöihin vastaamisesta, sen määrittämisestä, edellyttääkö Breach-tietoturvaloukkaus ilmoitusta, ja Asiakkaan HIPAA:n mukaisten velvoitteiden täyttämisestä, paitsi siltä osin kuin kyseiset velvoitteet on Sovellettavassa sopimuksessa nimenomaisesti siirretty CoVetille.

5. Päättäminen HIPAA-rikkomuksen perusteella

Jos jompikumpi Osapuoli tietää toisen Osapuolen toistuvasta toimintamallista tai käytännöstä, joka merkitsee tämän HIPAA-lisäyksen olennaista rikkomista, rikkomukseen syyllistymätön Osapuoli antaa mahdollisuuden korjata rikkomus, jos korjaaminen on mahdollista. Jos korjaaminen ei ole mahdollista tai rikkomusta ei korjata, rikkomukseen syyllistymätön Osapuoli voi päättää asianomaiset Palvelut tai toteuttaa muun HIPAA:n edellyttämän toimenpiteen.

6. HITECH Act

Osapuolet noudattavat HITECH Actin sovellettavia säännöksiä ja niihin liittyviä HHS:n määräyksiä. Osapuolet tekevät vilpittömässä mielessä yhteistyötä muuttaakseen tätä HIPAA-lisäystä siinä määrin kuin on kohtuudella tarpeen Palveluihin sovellettavien HIPAA:n tulevien muutosten noudattamiseksi.