Kasunduan sa Pagproseso ng Datos (DPA)
Huling Na-update: 2026-09-26
Huling Na-update ang pahina ng mga Subprocessor: 2026-07-24
Ang DPA na ito ay naglalahad ng mga tuntunin kung saan namin pinoproseso ang personal na datos para sa inyong ngalan.
Ang Kasunduang sa Pagproseso ng Datos (Kasunduan) na ito ay naglalahad ng mga tungkulin at kundisyon kung saan ipinoproseso ng Petitions.com Group Oy (Tagapagbigay ng Serbisyo) ang personal na datos sa ngalan ng may-akda ng petisyon (May-akda ng Petisyon o Tagakontrol ng Datos) sa pagbibigay ng serbisyo sa pagho-host ng online na petisyon (Mga Serbisyo).
Pagbabago ng Mga Tuntunin
Inilalaan namin ang karapatang baguhin o i-modify ang mga Tuntuning ito anumang oras nang walang paunang abiso.
Mga Depinisyon at Papel
- Tagapagbigay ng Serbisyo: Petisyon.com (Petitions.com Group Oy), na kumikilos bilang Data Processor, ay nagpoproseso ng personal na data sa ngalan ng Data Controller ayon sa kinakailangan upang maihatid ang mga Serbisyo.
- Data Controller: Ang May-akda ng Petisyon, na tumutukoy sa mga layunin at paraan ng pagproseso ng personal na data na nakolekta mula sa mga pumirma sa kanilang petisyon. Bilang may-akda ng isang petisyon na naka-host sa Petisyon.com, ikaw ay itinuturing na Data Controller. Ikaw ang magpapasya sa nilalaman ng petisyon, kung ano ang hinihingi mula sa mga lumalagda, ang mga layunin para sa pagproseso ng kanilang personal na datos, at ang tagal ng panahon kung saan ang personal na datos ay itinatago. Petisyon.com ay nagbibigay ng isang online na plataporma para sa paggawa at pagho-host ng mga petisyon, pinapadali ang iyong papel bilang Data Controller na may kalayaang bumuo ng koleksyon ng data ng petisyon at paggamit nito ayon sa iyong mga layunin at legal na obligasyon.
Saklaw ng Pagproseso
Ang Tagapagbigay ng Serbisyo ay magpoproseso ng personal na data batay lamang sa mga tagubilin ng Data Controller at kung kinakailangan lamang upang maibigay ang mga Serbisyo, maliban kung kinakailangan ito ng batas ng Union o Batas ng Miyembro ng Estado kung saan ang Tagapagbigay ng Serbisyo ay nasasakupan. Sa ganoong kaso, ang Tagapagbigay ng Serbisyo ay magbibigay-alam sa Data Controller ng nasabing legal na kahilingan bago ang pagpoproseso, maliban kung ipinagbabawal ito ng batas sa mahahalagang kadahilanan ng pampublikong interes. Ang saklaw ng mga aktibidad ng pagproseso ay limitado sa pagho-host, pamamahala, at pagpapadali ng mga online na petisyon.
Bilang isang Data Processor, ang Tagapagbigay ng Serbisyo ay hindi nagbubura ng data ng lagda sa sarili nitong kusa. Ang bawat pagbura ng data ng lagda ay isinasagawa ayon sa dokumentadong tagubilin ng Data Controller — maging ito'y ibinigay na tiyak na tagubilin o sa paunang kasunduan sa pamamagitan ng kasunduang ito.
Ang pagtanggap ng Data Controller sa Kasunduang ito ay bumubuo ng documented instructions ng Data Controller para sa Service Provider, kabilang ang mga pamamaraan para sa paghawak ng mga kahilingan sa pagtanggal ng pirma na inilarawan sa ibaba at anumang self-service tools na ginagawang magagamit ng Service Provider sa ngalan ng Data Controller.
Bilang at Listahan ng Lagda
Upang mag-host at i-anunsyo ang petisyon, binibilang ng Tagapagbigay ng Serbisyo ang mga lagda at ipinapakita ang mga bilang sa Serbisyo: ang kabuuang bilang ng mga lagda, ang bilang ng mga lagda sa isang takdang panahon, at ang bilang ng mga lagda na nakolekta sa bawat website ng Serbisyo. Ang mga bilang ay ginagamit din upang iranggo at ilista ang mga pampublikong petisyon, halimbawa ang mga petisyon na may pinakamaraming lagda sa isang website o sa bansa na ibinigay ng May-akda ng Petisyon. Ang pagraranggo batay sa bilang ng mga lagda ay kinabibilangan lamang ng mga petisyon na may hindi bababa sa limang lagda.
Ang mga bilang na ito ay mga impormal na estadistika at hindi nagpapakilala ng sinumang pumirma. Ito ay hindi nakabatay sa bansa, bayan o iba pang detalye na ibinibigay ng mga pumirma sa form ng lagda. Ang gayong mga detalye ay inilalathala nang buu-buo lamang kung pipiliin ng May-akda ng Petisyon na ipalabas ang distribusyon ng mga lagda ayon sa lugar sa pahina ng estadistika ng petisyon, kung saan ang mga lugar na may mas mababa sa limang lagda ay pinagsasama-sama.
Ang pagtanggap ng Data Controller sa kasunduang ito ay bumubuo ng dokumentadong tagubilin para sa pagpoprosesong ito.
Proteksyon ng Datos
Ang Tagapagbigay ng Serbisyo ay nangangako na magpatupad ng mga teknikal at organisasyonal na hakbang upang matiyak ang seguridad ng personal na datos laban sa hindi awtorisadong pag-access, pagkawala, o pagkasira.
Bawal na Pagkolekta ng Data
Ipinagbabawal na humingi ng mga personal identification number (gaya ng mga national ID number) mula sa mga lumagda.
Mga Sub-proseso
Maaaring kumuha ang Tagapagbigay ng Serbisyo ng mga subprocessor upang tumulong sa pagbibigay ng mga Serbisyo. Sisiguraduhin ng Tagapagbigay ng Serbisyo na ang mga subprocessor ay sumusunod sa mga obligasyon sa proteksyon ng datos na naaayon sa DPA na ito. Kinikilala at sinasang-ayunan mo na ang Tagapagbigay ng Serbisyo ay may kapangyarihang pumili at palitan ang mga subprocessor kung kinakailangan upang maibigay ng maayos ang mga Serbisyo.
Listahan ng mga subprocessor. (Huling Na-update: 2026-07-24)
Mga Pananagutan ng Tagapamahala ng Datos
Ang Data Controller ang responsable sa pagtiyak na ang pangongolekta, pagproseso, at paghawak ng personal na datos ay sumusunod sa lahat ng naaangkop na batas at regulasyon.
Pagkilala sa Tagapamahala ng Datos
Sa ilalim ng General Proteksyon ng Datos Regulation (GDPR), kinakailangan na malinaw na nakasaad ang pagkakakilanlan ng data controller. Ang mga sumusunod na probisyon ay ginawa para sa mga may-akda ng petisyon na gumagamit ng aming website:
Indibidwal na Mga May-Akda ng Petisyon
Kung ikaw, bilang isang indibidwal, ay lumilikha ng petisyon, kinakailangan mong ibigay ang iyong buong legal na pangalan. Ito ay nagsisilbing iyong pagkakakilanlan bilang tagapamahala ng datos para sa mga layunin ng GDPR.
Mga May-akda ng Organisasyonal na Petisyon
Kung ang isang petisyon ay nilikha para sa isang organisasyon, ang buong legal na pangalan ng organisasyon ay dapat ibigay. Bukod dito, ang organisasyon ay dapat magtalaga at magbigay ng mga detalye ng kontak ng isang kinatawan na responsable para sa mga aktibidad ng pagproseso ng datos, tulad ng isang Opisyal ng Proteksyon ng Datos (Proteksyon ng Datos Officer o DPO) o katulad.
Mga Karapatan ng Data Subject
Dapat tiyakin ng tagapagkontrol ng datos na ang mga paksa ng datos (mga lumagda sa petisyon) ay maaaring magamit ang kanilang mga karapatan sa ilalim ng GDPR, tulad ng karapatan sa pag-access, pagtuwid, o pagbura ng kanilang datos, o ang maghain ng reklamo sa isang awtoridad sa pangangasiwa.
Pagproseso ng Mga Kahilingan sa Pagtanggal ng Data ng Paksa mula sa mga Lumagda
Ang mga papel ay nag-iiba depende sa datos na tinutukoy. Para sa personal na datos na nakolekta sa pamamagitan ng mga lagda ng petisyon, ang Tagapagbigay ng Serbisyo ay kumikilos bilang Data Processor at ang May-akda ng Petisyon ay kumikilos bilang Data Controller. Para sa sariling operational na datos ng Tagapagbigay ng Serbisyo — tulad ng impormasyon sa account, teknikal na tala, at mga mensahe sa contact-form — ang Tagapagbigay ng Serbisyo ay kumikilos bilang isang independiyenteng Data Controller.
Dahil ang Tagapagbigay ng Serbisyo ay kumikilos lamang batay sa dokumentadong tagubilin ng Tagakontrol ng Data, ang sumusunod na pamamaraan ay bumubuo sa nakatayong tagubilin ng Tagakontrol ng Data para sa pagproseso ng ganitong mga kahilingan, na nagbibigay pahintulot sa Tagapagbigay ng Serbisyo na kumilos nang hindi humihingi ng hiwalay na pag-apruba para sa bawat kahilingan.
Kapag ang isang pumirma ay humiling sa Tagapagbigay ng Serbisyo na burahin ang personal na datos na konektado sa isang lagda, ang Tagapagbigay ng Serbisyo ay itatago ang lagda mula sa pampublikong pagtingin nang walang hindi kinakailangang pagkaantala at gagawin ang impormasyon tungkol sa pagbura na magagamit sa May-akda ng Petisyon sa loob ng Serbisyo (halimbawa, sa isang data-protection overview page at sa pamamagitan ng in-account indicator). Ang Tagapagbigay ng Serbisyo ay hindi kinakailangang magpadala ng hiwalay na email para sa bawat pagbura. Ang May-akda ng Petisyon ay binibigyan ng 14 na araw upang suriin ang kahilingan at burahin ang anumang kopya ng personal na datos ng pumirma na kanilang na-download, na-export, na-print, o kung hindi man ay itinago sa labas ng Serbisyo. Ang May-akda ng Petisyon ay maaring tumutol sa pagbura kung mayroong makatarungang batayan upang ipagpatuloy ang pagpoproseso ng datos (halimbawa, ang pagtatatag, pagsasanay, o depensa ng mga legal na paghahabol); ang simpleng kagustuhang itago ang lagda ay hindi isang makatwirang batayan. Ang anumang nasabing pagtutol ay dapat isagawa sa pamamagitan ng pakikipag-ugnayan sa Tagapagbigay ng Serbisyo sa loob ng panahong iyon, na nagpapahayag ng makatarungang batayan; ang Tagapagbigay ng Serbisyo ay hindi nagbibigay ng awtomatikong paraan para sa May-akda ng Petisyon na bawiin ang isang pagbura. Kung ang May-akda ng Petisyon ay hindi tutol sa mga nasabing batayan sa loob ng panahong iyon, ang Tagapagbigay ng Serbisyo ay permanente nang buburahin ang data ng lagda mula sa aktibong database. Layunin ng Tagapagbigay ng Serbisyo na kumpletuhin ang proseso sa loob ng isang buwan na panahon na hinihiling ng GDPR.
Maari ring gumawa ang Tagapagbigay ng Serbisyo ng self-service tool — tulad ng isang removal link sa mga mensahe ng kumpirmasyon ng lagda o sa pahina ng petisyon — na nagbibigay-daan sa mga pumirma na alisin ang kanilang sariling lagda nang direkta. Kapag ginagamit ang ganitong tool, ang Tagapagbigay ng Serbisyo ay kumikilos sa ngalan ng Data Controller ayon sa dokumentadong mga tagubilin na nakalagay sa kasunduang ito.
Ang personal na datos ay maaaring manatili sa rutinaryo na mga backup sa limitadong panahon pagkatapos ng pagbura mula sa aktibong database. Ang gayong mga backup ay hindi ginagamit para sa araw-araw na pagpoproseso at muling sinusulatan sa isang patuloy na cycle, pagkatapos nito ang datos ay permanente nang tinatanggal.
Maaaring maglaman ang mga teknikal na log ng personal na datos, gaya ng mga IP address o metadata ng paghahatid ng email. Ang mga tala na ito ay binubura sa loob ng 30 araw. Ang mga mensahe sa contact-form ay maaaring itago ng hanggang 5 taon para sa mga layunin ng pag-audit, seguridad, at paglutas ng hindi pagkakaunawaan.
Ang Tagapagbigay ng Serbisyo ay nagpapanatili ng minimal na tala na ang isang pagbura ay isinagawa (nang hindi itinatago ang naburang personal na datos) upang ipakita ang pagsunod.
Pagproseso ng Mga Kahilingan sa Pagwawasto mula sa mga Pumirma
Ang karapatan sa pagwawasto ay pinangangasiwaan sa parehong batayan ng pagbura: bilang isang Data Processor, ang Tagapagbigay ng Serbisyo ay hindi nagbabago ng data ng lagda sa sarili nitong kusa, kundi batay lamang sa dokumentadong mga tagubilin ng Data Controller, kabilang ang anumang self-service tool na ginagawa ng Tagapagbigay ng Serbisyo na magagamit sa mga pumirma sa ngalan ng Data Controller para itama ang kanilang sariling data.
Kapag ginawa na ang pagwawasto, ang live na listahan ng lagda na pinapanatili sa loob ng Serbisyo ay nagpapakita ng naituwid na halaga. Alinsunod sa obligasyong gumamit ng bago at napapanahong data ng lagda, ang Data Controller ay dapat umasa lamang sa isang sariwang nakuha na kopya at i-update o itapon ang anumang hindi na napapanahong kopya; ang Tagapagbigay ng Serbisyo ay hindi kinakailangan na ibunyag ang dating (mali) na halaga sa Data Controller.
Ang Tagapagbigay ng Serbisyo ay maaaring magpanatili ng internal na tala ng pagbabago (halimbawa, ang dating at bagong halaga, at ang oras ng pagbabago) para sa pag-iwas sa pandaraya, seguridad, at paglutas ng hindi pagkakaunawaan. Ang tala na ito ay hindi ginagawang magagamit sa Data Controller bilang default at ito ay itinatago lamang hangga't kinakailangan para sa mga layuning iyon.
Pag-abiso sa mga Tumanggap
Kung saan ang Data Controller ay nagtakda ng paglalathala ng data ng lagda sa anumang tumanggap (tulad ng isang tagagawa ng desisyon o iba pang ikatlong partido), ang Data Controller ay responsable, sa ilalim ng Artikulo 19 ng GDPR, para ipaalam ang anumang kasunod na pagbura o pagwawasto ng nasabing data sa bawat ganong tumanggap, maliban kung ito ay nagiging imposible o nagsasangkot ng labis na pagsisikap. Ang pag-aalis o pagwawasto ng Tagapagbigay ng Serbisyo ng data sa loob ng Serbisyo ay hindi nagtatanggal ng obligasyong ito hinggil sa mga kopya na naibahagi ng Data Controller sa labas ng Serbisyo.
Pananagutan at Pagsunod
Ang data controller ay dapat na makapagpakita ng pagsunod sa GDPR, kasama na ang pagtugon sa mga kahilingan ng data subjects tungkol sa kanilang personal na datos.
Patakaran o Paunawa sa Privacy
Dapat magbigay ng malinaw at madaling ma-access na patakaran sa privacy o abiso, na naglalahad kung paano pinoproseso ang personal na data, ang mga layunin ng pagproseso, at kung paano maipapagamit ng mga data subject ang kanilang mga karapatan.
Abiso ng Mga Pagbabago
Ang mga may-akda ng petisyon ay kinakailangang ipaalam sa Petisyon.com (Petitions.com Group Oy) ang anumang pagbabago sa kanilang katayuan bilang isang data controller o sa mga detalye ng pakikipag-ugnayan ng kanilang kinatawan.
Taunang Pagsusuri ng Pagproseso ng Data
Ang Petition Author ay kinakailangang magsagawa ng taunang pagsusuri upang matukoy kung may makatwirang dahilan pa para sa patuloy na pagproseso ng personal data ng mga pumirma. Ang pagsusuring ito ay dapat tasahin ang pangangailangan at kaugnayan ng datos kaugnay sa layunin ng petisyon. Kung matukoy ng May-akda ng Petisyon na wala nang wastong dahilan upang ipagpatuloy ang pagproseso ng datos, dapat silang magpatupad ng angkop na hakbang upang itigil ang pagproseso at simulan ang pagbura ng datos alinsunod sa naaangkop na mga batas sa proteksyon ng datos.
Paggamit ng Pinakabagong Data ng Lagda
Bago ipahayag ng Data Controller ang data ng lagda sa anumang ikatlong partido (tulad ng isang tagagawa ng desisyon o ibang tumanggap ng petisyon), o kung hindi man ay iproseso ang data sa labas ng Serbisyo — kabilang ang pakikipag-ugnayan sa mga pumirma sa pamamagitan ng email — ang Data Controller ay dapat kumuha ng sariwang kopya ng listahan ng lagda mula sa Serbisyo at gamitin lamang ang kasalukuyang bersyon na iyon. Maaaring gamitin ng mga pumirma ang kanilang karapatan sa pagbura anumang oras, at ang live na listahan lamang na pinapanatili sa loob ng Serbisyo ang nagpapakita ng ganoong mga pagbura. Ang Data Controller ay hindi dapat umasa sa mga na-download, na-export, o na-print na kopya para sa mga layuning ito, at dapat ligtas na itapon ang mga hindi na napapanahong kopya.
Pagpapanatili at Pagbura ng Data
Kung ang Data Controller (ang may-akda ng petisyon) ay lumabag sa anumang mga tuntunin ng Kasunduan sa Pagproseso ng Datos (DPA), kabilang ngunit hindi limitado sa kabiguan sa pagsasagawa ng taunang pagsusuri ng mga gawain sa pagproseso ng datos o pagbibigay ng wastong katwiran para sa patuloy na pagproseso ng personal na datos ng mga lumagda, ang Tagapagbigay ng Serbisyo ay may karapatang tanggalin o alisin ang personal na datos na nauugnay sa kanilang petisyon.
Limitasyon ng Pananagutan
Sa anumang pagkakataon, ang kabuuang pananagutan ng tagaproseso ng datos sa tagakontrol ng datos para sa lahat ng pinsala, pagkalugi, at mga dahilan ng hakbang, maging sa ilalim ng kontrata, kapinsalaang dulot ng kapabayaan, o iba pa, ay hindi lalampas sa kabuuang halagang binayaran ng tagakontrol ng datos sa tagaproseso ng datos sa ilalim ng kasunduang ito.
Umiiral na batas
Ang Kasunduang ito ay pamamahalaan ng mga batas ng Finland.