Takaisin etusivulle

Tietojenkäsittelysopimus (DPA)

Tämä tietojenkäsittelysopimus ("DPA") määrittelee miten Deimion Oy käsittelee Asiakkaan lukuun loppuasiakkaiden henkilötietoja BlitzRep-palvelussa, ja täyttää EU:n yleisen tietosuoja-asetuksen (GDPR, 2016/679) artiklan 28 vaatimukset.

Päivitetty 13. heinäkuuta 2026

Tämä DPA tulee voimaan osana Palvelusopimusta, kun Asiakas hyväksyy käyttöehdot sähköisesti — erillistä allekirjoitusta ei tarvita. Allekirjoitettu, asiakaskohtainen versio toimitetaan pyynnöstä osoitteesta [email protected].

01

Osapuolet, roolit ja sopimuksen suhde

Tämä DPA on osa palvelusopimusta Asiakkaan (jäljempänä "Rekisterinpitäjä") ja Deimion Oy:n, Y-tunnus 3614318-5 (jäljempänä "Käsittelijä") välillä. Astuessaan voimaan DPA muodostaa erottamattoman osan käyttöehtoja.

Loppuasiakkaiden (Rekisterinpitäjän omat asiakkaat, joille esim. lähetetään arvostelupyyntöjä) henkilötietojen käsittelyssä Rekisterinpitäjä toimii GDPR:n tarkoittamana rekisterinpitäjänä ja Käsittelijä henkilötietojen käsittelijänä artiklan 28 mukaisesti.

Mikäli tämän DPA:n ja muiden palvelusopimuksen ehtojen välillä on ristiriita henkilötietojen käsittelyä koskevassa asiassa, sovelletaan tätä DPA:ta.

02

Käsittelyn kohde, kesto, luonne ja tarkoitus

Käsittelyn kohde: loppuasiakkaiden yhteystiedot (etunimi tai koko nimi, puhelinnumero, sähköpostiosoite) ja mahdollinen yksityisen palautteen tekstisisältö, sekä asiakkaan ja loppuasiakkaan välisen kohtaamisen tunniste (esim. tilausnumero, käyntipäivämäärä). Lisäksi käsitellään Rekisterinpitäjän nimeämien työntekijöiden/edustajien (esim. arvostelupyyntöön liitettävien teknikoiden) nimi ja puhelinnumero arvostelujen kohdentamiseksi oikealle työntekijälle.

Rekisteröityjen ryhmät: (a) Rekisterinpitäjän loppuasiakkaat (kuluttajat tai yritysasiakkaat), jotka ovat antaneet yhteystietonsa Rekisterinpitäjälle palvelutilanteessa, ja (b) Rekisterinpitäjän työntekijät tai edustajat, jotka on lisätty Palveluun arvostelujen kohdentamista varten.

Käsittelyn kesto: palvelusopimuksen voimassaoloaika ja palauttamis-/poistovaihe sen päätyttyä (kohta 11).

Käsittelyn luonne: automatisoitu sähköisten viestien lähettäminen (SMS, WhatsApp, sähköposti), vastaanotettujen viestien tallennus ja välitys, käyttäjähallinta, integraatiopalvelut (kalenterit, CRM), audit-lokitus, ja erityistapauksissa AI-pohjainen vastausluonnos arvosteluihin ja yksityiseen palautteeseen (jolloin kyseinen tekstisisältö lähetetään OpenAI:lle) sekä yritystason tekoälynäkyvyyden seuranta (jossa Googlelle/Geminille lähetetään vain yritystason kyselyitä, ei loppuasiakkaiden henkilötietoja).

Käsittelyn tarkoitus: arvostelupyyntöjen automatisointi ja ohjaus Google-arvostelusivulle, yksityisen palautteen vastaanotto, palvelun toimittaminen Rekisterinpitäjälle.

03

Rekisterinpitäjän vastuut ja antamat ohjeet

Rekisterinpitäjä takaa, että sillä on lainmukainen oikeusperuste loppuasiakkaiden henkilötietojen käsittelylle ja että rekisteröidyille on annettu GDPR artiklan 13/14 mukaiset informoinnit ennen tietojen luovuttamista Käsittelijälle.

Sähköisen markkinoinnin osalta Rekisterinpitäjä vastaa siitä, että sähköisen viestinnän palvelulain (917/2014) 24 luvun 200 §:n ja muiden soveltuvien sääntöjen edellyttämä suostumus tai oikeusperuste on olemassa.

Tämä DPA muodostaa GDPR artiklan 28(3)(a) mukaiset Rekisterinpitäjän dokumentoidut käsittelyohjeet. Mahdolliset lisäohjeet annetaan kirjallisesti, ja Käsittelijä saa kohtuullisesti vaatia korvauksen ohjeista, jotka ylittävät palvelusopimuksen perustason.

Rekisterinpitäjä toimii itse rekisteröidyn ensisijaisena yhteyspisteenä GDPR-pyynnöissä; Käsittelijä avustaa kohdan 8 mukaisesti.

04

Käsittelijän velvoitteet

Käsittelijä käsittelee henkilötietoja ainoastaan Rekisterinpitäjän dokumentoitujen ohjeiden mukaisesti, mukaan lukien siirrot kolmansiin maihin, ellei lainsäädäntö muuta edellytä; tällöin Käsittelijä ilmoittaa lain vaatimuksesta ennen käsittelyä, ellei lainsäädäntö kiellä ilmoitusta tärkeästä yleisestä edusta.

Käsittelijä varmistaa, että henkilötietoja käsittelevät henkilöt ovat sitoutuneet salassapitoon tai ovat asianmukaisen lakisääteisen salassapitovelvoitteen alaisia.

Käsittelijä ei käytä loppuasiakkaiden henkilötietoja omiin markkinointi-, profilointi- tai analytiikkatarkoituksiinsa eikä myy tai luovuta tietoja kolmansille osapuolille muutoin kuin tämän DPA:n sallimissa rajoissa.

05

Tietoturvatoimenpiteet (GDPR art. 32)

Käsittelijä toteuttaa riskiperusteisesti seuraavat tekniset ja organisatoriset toimenpiteet henkilötietojen turvaamiseksi:

Tekniset toimenpiteet: Fernet-symmetrinen salaus levossa henkilötietokentille (loppuasiakkaiden puhelinnumerot ja sähköpostiosoitteet, yksityinen palaute ja arvostelutekstit, teknikoiden ja arvostelijoiden nimet, saapuvien sähköpostien tunnistetiedot) sekä kolmansien osapuolten OAuth- ja maksutokeneille; puhelinnumeroiden haku hoidetaan erillisellä SHA-256-peittohakemistolla niin ettei numeroa säilytetä hakua varten selkokielisenä. Asiakkaan nimi ja ajoneuvon rekisteritunnus tallennetaan salaamattomina, koska niiden on pysyttävä haettavina ja arvosteluihin yhdistettävinä; niitä suojaa roolipohjainen pääsynvalvonta ja ne poistetaan samojen säilytysaikojen ja poistopyyntöjen mukaisesti kuin muutkin henkilötiedot. TLS 1.2+ -salaus siirrossa, salausavaimet hallitaan salattuina, pääsyrajoitettuina käyttöönottosalaisuuksina; avain vaihdetaan hallitulla uudelleensalausmigraatiolla mikäli sen epäillään vaarantuneen. Automaattiset päivittäiset tietokantavarmistukset tietokanta-alikäsittelijän tasolla sekä dokumentoidut ja testatut palautusmenettelyt (palautus testattu); automaattinen sietokyky (auto-restart).

Pääsynvalvonta: Clerk-pohjainen käyttäjäautentikaatio monivaiheisen tunnistautumisen tuella, roolipohjainen pääsynvalvonta (RBAC), per-yritys eristys tietokantatasolla, vähimmän oikeuden periaate hallintatöissä.

Organisatoriset toimenpiteet: salassapitositoumus työntekijöiltä ja alihankkijoilta, sisäinen tietoturvakäytäntö, tietoturvalokitus (Sentry, Logtail) ja loukkausten havaitseminen, säännölliset turvallisuusarvioinnit ennen tuotantosovelluksen muutoksia.

Joustavuus ja palautuminen: automaattiset päivittäiset tietokantavarmuuskopiot, dokumentoitu ja testattu palautumissuunnitelma, RPO ≤ 24 h ja RTO ≤ 24 h merkittävässä häiriössä.

06

Henkilötietojen tietoturvaloukkaukset

Käsittelijä ilmoittaa Rekisterinpitäjälle henkilötietojen tietoturvaloukkauksesta ilman aiheetonta viivytystä, viimeistään 36 tunnin kuluessa siitä kun loukkaus on tullut Käsittelijän tietoon. Ilmoitus tehdään Rekisterinpitäjän viimeisimpään ilmoitettuun yhteyssähköpostiin.

Ilmoitus sisältää: loukkauksen luonteen, mahdollisuuksien mukaan rekisteröityjen ryhmät ja likimääräisen lukumäärän sekä henkilötietoryhmien likimääräisen lukumäärän, tietosuojavastaavan tai muun yhteyshenkilön nimen, todennäköiset seuraukset ja toteutetut tai ehdotetut toimet vaikutusten lieventämiseksi.

Käsittelijä avustaa Rekisterinpitäjää GDPR artiklan 33 (ilmoitus tietosuojaviranomaiselle 72 h sisällä) ja artiklan 34 (ilmoitus rekisteröidyille) mukaisten velvoitteiden täyttämisessä.

07

Alihankkijat (sub-processors)

Rekisterinpitäjä antaa Käsittelijälle yleisen kirjallisen luvan käyttää alihankkijoita henkilötietojen käsittelyssä alla luetelluin tavoin. Käsittelijä varmistaa, että alihankkijat sitoutuvat olennaisilta osin samoihin GDPR-velvoitteisiin kuin Käsittelijä tämän DPA:n nojalla.

Nykyiset alihankkijat (kategoria, palvelu, sijainti, siirtoperuste): Sovellushostaus, Railway Inc., USA (alueet myös EU), SCC + DPF; Tietokantahostaus, Supabase Inc. (PostgreSQL), data EU-alueella (eu-west-1, Irlanti), yhtiö USA, SCC + DPF; Käyttäjäautentikaatio, Clerk Inc., USA, DPF; Maksunvälitys, Paytrail Oyj, Suomi, EU sisällä; SMS-/WhatsApp-toimitus, Twilio Inc., USA, DPF; Sähköpostin lähetys ja vastaanotto, Resend Inc., USA, DPF; DNS ja saapuvan sähköpostin reititys, Cloudflare Inc., USA, DPF/SCC; AI-luonnokset ja arvosteluteemojen koosteet, OpenAI L.L.C., USA, DPF (mallille lähetetään arvostelujen ja yksityisen palautteen tekstit sekä loppuasiakkaan arvosteluavustajaan itse syöttämät tiedot; käytössä AI-ominaisuudet sisältävillä tilaustasoilla); Tekoälypohjainen näkyvyysseuranta, Google LLC (Gemini, Generative Language API), USA, DPF (yritystason kyselyt, ei loppuasiakkaiden henkilötietoja); Virhe- ja tietoturvalokit, Sentry (Functional Software Inc.) + Better Stack/Logtail, EU/USA, DPF; Yritystason kartta- ja paikkatieto, Google Maps Platform, USA, DPF (käsittelee yritysprofiilihakuja, ei loppuasiakkaiden henkilötietoja). Rekisterinpitäjän yhdistämät kalenteri- (Google, Microsoft Outlook) ja Google Business Profile -tilit ovat Rekisterinpitäjän omia palveluja, joita Käsittelijä lukee Rekisterinpitäjän valtuutuksella — nämä eivät ole Käsittelijän alikäsittelijöitä vaan Rekisterinpitäjän omia työkaluja.

Päivitetty alihankkijaluettelo on saatavilla osoitteesta [email protected] pyynnöstä.

Käsittelijä ilmoittaa Rekisterinpitäjälle aikomuksesta lisätä uusi alihankkija tai vaihtaa olemassa olevaa vähintään 30 päivää etukäteen sähköpostitse Rekisterinpitäjän yhteyshenkilölle. Rekisterinpitäjällä on oikeus 30 päivän vastustamisaika ilmoituksen vastaanottamisesta. Mikäli Rekisterinpitäjä vastustaa muutosta perustellulla GDPR-syyllä eivätkä osapuolet pääse sopuun, kummallakin osapuolella on oikeus irtisanoa palvelusopimus 30 päivän irtisanomisajalla.

08

Avustaminen rekisteröidyn oikeuksissa

Käsittelijä avustaa Rekisterinpitäjää teknisin ja organisatorisin toimenpitein vastaamaan rekisteröityjen GDPR artiklan 12–22 mukaisiin pyyntöihin: tarkastus, oikaisu, poisto, käsittelyn rajoittaminen, siirrettävyys ja vastustaminen.

Pyyntöjen toteutus: Käsittelijä tarjoaa Rekisterinpitäjälle hallintapaneelin, jonka kautta Rekisterinpitäjä voi itse poistaa, viedä ja päivittää loppuasiakastietoja. Käsittelijän erikseen tekemät pyynnöt toteutetaan 30 päivän kuluessa Rekisterinpitäjän kirjallisesta pyynnöstä.

Suoraan loppuasiakkaalle suunnatut tekniset opt-out-mekanismit: SMS- tai WhatsApp-vastaus tekstillä "STOP" tai "PYSÄYTÄ" pysäyttää viestinnän automaattisesti molemmilla puhelinkanavilla. Lisäksi jokainen lähetetty viesti (SMS, WhatsApp ja sähköposti) sisältää henkilökohtaisen arvostelusivulinkin, ja arvostelusivulla oleva "Älä lähetä minulle viestejä jatkossa" -toiminto kirjaa kieltäytymisen kaikkien Rekisterinpitäjän tulevien lähetysten osalta kaikilla kanavilla.

09

Avustaminen GDPR-velvoitteissa

Käsittelijä avustaa Rekisterinpitäjää tämän GDPR artiklojen 32–36 mukaisten velvoitteiden täyttämisessä, mukaan lukien tietoturvatoimenpiteet (32), loukkausten ilmoittaminen (33–34), tietosuojaa koskevat vaikutustenarvioinnit (35) ja tarvittaessa ennakkokuuleminen tietosuojaviranomaisen kanssa (36).

Käsittelijä toimittaa Rekisterinpitäjälle pyynnöstä tarvittavat tiedot osoittaakseen tämän DPA:n velvoitteiden noudattamisen. Tämä sisältää teknisten ja organisatoristen toimenpiteiden kuvaukset sekä alihankkija-arvioinnit.

10

Auditointioikeus

Rekisterinpitäjällä on oikeus tarkastaa ja auditoida Käsittelijän tämän DPA:n mukainen toiminta enintään kerran kalenterivuodessa kohtuullisella vähintään 30 päivän ennakkoilmoituksella. Auditin tekee Rekisterinpitäjä itse tai Rekisterinpitäjän valitsema riippumaton auditoija, joka on hyväksyttävä molemmille osapuolille.

Käsittelijä toimittaa ensisijaisesti dokumentaation muodossa (esim. kuvaus teknisistä ja organisatorisista tietoturvatoimenpiteistä, alihankkijoiden sertifikaatit sekä mahdollinen SOC 2 -raportti tai vastaava, jos sellainen on saatavilla). Paikalla tehtävä auditointi tehdään ainoastaan, mikäli dokumenttiauditointi ei tuota riittävää varmuutta.

Auditin kustannukset jakautuvat osapuolten välillä siten, että kumpikin vastaa omista kustannuksistaan. Mikäli auditissa havaitaan olennainen GDPR-rikkomus Käsittelijän puolella, Käsittelijä korvaa Rekisterinpitäjän kohtuulliset auditointikustannukset.

Toimivaltaisten valvontaviranomaisten tarkastusoikeudet menevät tämän kohdan edelle.

11

Tietojen palautus tai poisto sopimuksen päättyessä

Palvelusopimuksen päättyessä Rekisterinpitäjä voi 30 päivän kuluessa irtisanomisesta pyytää tietojen palauttamista koneluettavassa muodossa (CSV / JSON). Hallintapaneelin export-toiminto on Rekisterinpitäjän käytettävissä tämän ajan.

30 päivän vientiajan jälkeen Käsittelijä poistaa tai anonymisoi Rekisterinpitäjään liittyvät loppuasiakkaiden ja teknikoiden henkilötiedot tietokannastaan ilman aiheetonta viivytystä. Tietokanta-alikäsittelijän (Supabase) varmuuskopioista tiedot poistuvat varmuuskopioiden normaalin kiertoajan myötä; muille alikäsittelijöille (esim. Twilio, Resend) ei jää pysyvää loppuasiakasdataa, vaan se poistuu näiden omien säilytysaikojen mukaisesti, ja kolmansien osapuolten OAuth-valtuutukset perutaan integraation katkaisun yhteydessä. Lakisääteisen säilytysvelvoitteen (esim. kirjanpitolaki 2:10 §) alaiset laskutus- ja kirjanpitotiedot säilytetään vain lain vaatimassa laajuudessa ja ainoastaan näiden velvoitteiden täyttämiseen, enintään kuusi vuotta.

Käsittelijä toimittaa pyynnöstä kirjallisen vahvistuksen tietojen poistamisesta.

12

Kansainväliset tiedonsiirrot

Mikäli alihankkija sijaitsee EU/ETA-alueen ulkopuolella, siirto perustuu ensisijaisesti EU–US Data Privacy Framework -sertifiointiin (kun alihankkija on sertifioitu) ja toissijaisesti Euroopan komission hyväksymiin mallisopimuslausekkeisiin (Standard Contractual Clauses, päätös 2021/914).

Käsittelijä on tehnyt Schrems II -tuomion edellyttämän siirtovaikutusarvion (Transfer Impact Assessment, TIA) ja toteuttanut tarvittavat lisäsuojatoimenpiteet (esim. salaus, datan minimointi).

13

Vastuu ja korvausvelvollisuus

Tämän DPA:n rikkomisesta aiheutuvaan vastuuseen sovelletaan palvelusopimuksen vastuunrajoitusehtoja.

Mikäli rekisteröity esittää korvausvaatimuksen GDPR artiklan 82 nojalla, vastuu jakautuu osapuolten kesken vahingonkorvausvastuun jakautumissääntöjen mukaisesti, ts. kumpikin osapuoli vastaa siitä osasta vahinkoa, joka aiheutuu omasta lain tai tämän DPA:n vastaisesta toiminnasta.

14

Sopimuksen voimassaolo, muutokset ja soveltuva laki

Tämä DPA tulee voimaan, kun Asiakas hyväksyy palvelun käyttöehdot ja on voimassa palvelusopimuksen voimassaoloajan sekä niin kauan kuin Käsittelijä käsittelee henkilötietoja Rekisterinpitäjän lukuun.

Olennaiset muutokset tähän DPA:han ilmoitetaan Rekisterinpitäjälle vähintään 30 päivää etukäteen. Mikäli muutos johtuu pakottavasta lainsäädännöstä tai viranomaisohjeesta, muutos voi tulla voimaan välittömästi.

Tähän DPA:han sovelletaan Suomen lakia. Riitojenratkaisuun sovelletaan palvelusopimuksen riitojenratkaisulauseketta (Helsingin käräjäoikeus).