Takaisin etusivulle

Tietosuojaseloste

Tämä tietosuojaseloste kuvaa, miten Deimion Oy kerää, käyttää ja suojaa henkilötietoja BlitzRep-palvelussa. Seloste täyttää EU:n yleisen tietosuoja-asetuksen (GDPR, 2016/679) artiklan 13 mukaisen informointivelvoitteen.

Päivitetty 13. heinäkuuta 2026

01

Rekisterinpitäjä ja yhteystiedot

Rekisterinpitäjä on Deimion Oy, Y-tunnus 3614318-5, kotipaikka Helsinki, Suomi. Postiosoite: Näyttelijäntie 8, 00400 Helsinki.

Tietosuojaa koskevissa asioissa, GDPR-pyynnöissä ja yhteydenpidossa voit ottaa yhteyttä sähköpostitse osoitteeseen [email protected]. Vastaamme tietosuojaa koskeviin tiedusteluihin ilman aiheetonta viivytystä, viimeistään 30 päivän kuluessa.

Deimion Oy ei ole nimennyt erillistä tietosuojavastaavaa (DPO), koska GDPR artiklan 37 mukaiset edellytykset eivät täyty: emme harjoita pääasiallisena toimintanamme rekisteröityjen järjestelmällistä laajamittaista valvontaa emmekä käsittele laajamittaisesti erityisiin henkilötietoryhmiin kuuluvia tietoja.

02

Tämän selosteen soveltamisala, kahden roolin selvennys

Tämä seloste koskee Deimion Oy:n omaa rekisterinpitäjäroolia, eli rekisteröityjä jotka ovat suoraan yhteydessä meihin: BlitzRep-palvelun yritysasiakkaiden yhteyshenkilöitä, verkkosivustomme kävijöitä, markkinointi- ja myyntikontaktejamme sekä työnhakijoita.

Yritysasiakkaidemme loppuasiakkaiden (esim. Asiakkaan asiakkaat, joille lähetetään arvostelupyyntöjä) henkilötietojen osalta Deimion Oy toimii henkilötietojen käsittelijänä, ei rekisterinpitäjänä. Käsittely näiden osalta on kuvattu erillisessä tietojenkäsittelysopimuksessa (DPA, https://blitzrep.com/tietojenkasittely). Loppuasiakkaiden tulee saada informointi rekisterinpitäjältään (BlitzRepin asiakkaalta).

Palvelu ei ole suunnattu alaikäisille, emmekä tietoisesti käsittele alaikäisten henkilötietoja. Rekisterinpitäjänä toimiva Asiakas vastaa siitä, ettei arvostelupyyntöjä kohdisteta alaikäisiin loppuasiakkaisiin. Mikäli havaitsemme käsitelleemme alaikäisen henkilötietoja ilman asianmukaista perustetta, poistamme tiedot ilman aiheetonta viivytystä.

03

Käsiteltävät henkilötietoryhmät

Käsittelemme seuraavia tietoja BlitzRepin yritysasiakkaiden yhteyshenkilöistä: nimi, työsähköposti, puhelinnumero (vapaaehtoinen), edustaman yrityksen nimi ja Y-tunnus, työtehtävä, sekä Clerk-autentikaation luomat tunnisteet.

Käytön aikana tallennamme käyttäjätilin toimintalokit, kirjautumisajankohdat, IP-osoitteet (osittain anonymisoituina), selain- ja laitetunnisteet, sekä Palvelun sisäiset käyttäjäasetukset (kieli, brändäys, integraatiokonfiguraatiot).

Laskutusta varten käsittelemme yritystason laskutustietoja (laskutusosoite, ALV-tunnus). Emme tallenna kortin täyttä numeroa (PAN) emmekä CVC-turvakoodia omille palvelimillemme; maksun käsittelee Paytrail Oyj omilla PCI DSS -sertifioiduilla palvelimillaan. Toistuvaislaskutusta varten tallennamme Paytrailin palauttaman maksutokenin (salattuna) sekä kortin brändin, viimeiset neljä numeroa ja voimassaolopäivän laskutusnäkymää varten.

Verkkosivustomme kävijöistä keräämme suostumuksen perusteella analytiikkadataa (Sentry-virheilmoitukset, mahdollinen Google Analytics 4) sekä välttämättömät evästeet ilman suostumusta.

Asiakaspalautekontekstista käsittelemme ainoastaan niitä yhteystietoja, jotka rekisteröity on itse toimittanut tai jotka asiakkaamme on antanut käsiteltäväksi puolestaan; emme kerää erityisiä henkilötietoryhmiä (etninen alkuperä, terveys, vakaumus jne.) tämän palvelun osana.

04

Käsittelyn tarkoitukset ja oikeusperusteet

Sopimusperuste (GDPR 6(1)(b)): yritysasiakassuhteen perustaminen, ylläpito ja päättäminen, käyttäjätilin luominen, Palvelun toimittaminen, käyttäjätuki, laskutus ja maksuvalvonta.

Lakisääteinen velvoite (GDPR 6(1)(c)): kirjanpitolain (1336/1997) edellyttämä laskutus- ja kirjanpitomateriaalin säilyttäminen, sekä viranomaispyyntöihin vastaaminen.

Oikeutettu etu (GDPR 6(1)(f)): Palvelun tietoturvan ylläpito, väärinkäytösten estäminen, palvelun teknisen lokin pitäminen, sisäinen kehitystyö, kohdistettu B2B-suoramarkkinointi olemassa oleville asiakkaille (jonka Asiakas voi kieltää milloin tahansa), sekä yritysasiakassuhteen analyysi anonymisoitujen aggregaattien tasolla. Olemme tehneet näitä tarkoituksia varten tasapainotestin ja katsomme, etteivät rekisteröidyn edut ja perusoikeudet syrjäytä oikeutettua etuamme.

Suostumus (GDPR 6(1)(a)): markkinointi sähköpostitse henkilöille, jotka eivät ole olemassa olevia asiakkaitamme; verkkosivuston ei-välttämättömät evästeet (analytiikka ja markkinointi).

05

Tietolähteet

Pääsääntöinen tietolähde on rekisteröity itse: rekisteröitymislomake, käyttäjätilin asetukset, suora yhteydenpito.

Lisäksi voimme saada tietoja Asiakkaan edustamasta yrityksestä julkisista lähteistä (PRH:n kaupparekisteri, YTJ).

Verkkosivuston kävijöistä saamme automaattisesti lokeja palvelimemme ja teknisten alikäsittelijöiden (Sentry, Logtail) kautta.

06

Tietojen vastaanottajat ja siirrot kolmansille osapuolille

Henkilötietoja ei myydä, vuokrata eikä luovuteta kolmansille osapuolille markkinointitarkoituksiin missään tilanteessa.

Tietoja luovutetaan käsittelysopimusten alaisina seuraaville alikäsittelijöille, jotka tukevat Palvelun teknistä toimitusta: Railway Inc. (sovellushostaus, USA, EU-alueet käytettävissä), Supabase Inc. (tietokantahostaus, PostgreSQL; data EU-alueella eu-west-1/Irlanti, yhtiö USA), Clerk Inc. (käyttäjäautentikaatio, USA), Paytrail Oyj (maksunvälitys, Suomi/EU), Twilio Inc. (SMS- ja WhatsApp-toimitus, USA), Resend Inc. (sähköpostin lähetys ja vastaanotto, USA), Cloudflare Inc. (DNS ja saapuvan sähköpostin reititys, USA), OpenAI L.L.C. (AI-luonnokset ja arvosteluteemojen koosteet, USA, vain AI-ominaisuudet sisältävillä tilaustasoilla; mallille lähetetään arvostelujen ja yksityisen palautteen tekstit sekä loppuasiakkaan arvosteluavustajaan itse syöttämät tiedot), Google LLC (Gemini / Generative Language API, tekoälynäkyvyyden seuranta, USA; yritystason kyselyt, ei loppuasiakkaiden henkilötietoja), Sentry (Functional Software Inc.) ja Better Stack/Logtail (virhe- ja tietoturvalokit, USA/EU) sekä Google Maps Platform (Places API, USA, yritystason haku, ei loppuasiakkaiden henkilötietoja). Selainpuolen analytiikkatelemetria (Sentry) aktivoidaan vain suostumuksella; palvelinpuolen virhe- ja tietoturvalokitusta ylläpidetään oikeutetun edun perusteella palvelun turvallisuuden takaamiseksi. Yhdistetyt kalenteri- (Google, Microsoft Outlook) ja Google Business Profile -tilit ovat Asiakkaan omia palveluja, joita luetaan Asiakkaan valtuutuksella palvelun toteuttamiseksi — ne ovat Asiakkaan omia työkaluja, eivät Palveluntarjoajan alikäsittelijöitä.

Google-käyttäjätiedot (Limited Use -vakuutus): BlitzRepin Google API -rajapinnoista — mukaan lukien Google Workspace -rajapinnat kuten Google Calendar sekä Google Business Profile — vastaanottamien raakojen tai johdettujen käyttäjätietojen käyttö ja siirto noudattaa Googlen API Services User Data Policy -käytäntöä, mukaan lukien sen Limited Use -vaatimukset (https://developers.google.com/terms/api-services-user-data-policy). Käytännössä: kalenteritietoja luetaan ainoastaan arvostelupyyntöjen automatisointiin ja Google Business Profile -tietoja arvostelujen hallintaan; tietoja ei käytetä mainontaan, ei myydä eikä siirretä kolmansille osapuolille muutoin kuin näiden käyttäjälle näkyvien ominaisuuksien tuottamiseksi, tietoturvasyistä tai lain sitä edellyttäessä; ihmiset eivät lue tietoja muutoin kuin Asiakkaan luvalla, tietoturva- tai väärinkäytöstutkinnan sitä edellyttäessä tai lain vaatiessa; eikä tietoja käytetä yleistettyjen tekoäly- tai koneoppimismallien kouluttamiseen. English statement: "BlitzRep's use and transfer of raw or derived user data received from Google APIs, including Google Workspace APIs, will adhere to the Google API Services User Data Policy, including the Limited Use requirements."

Tietoja luovutetaan viranomaisille ainoastaan lain edellyttämässä laajuudessa kirjallisen pyynnön perusteella (esim. esitutkintaviranomaiset, verottaja, oikeusviranomaiset).

Yrityskaupan, fuusion tai vastaavan järjestelyn yhteydessä henkilötietoja voidaan luovuttaa ostajalle tai yhteistyökumppanille; tällöin rekisteröityjä informoidaan ennakkoon ja siirto tehdään GDPR:n vaatimusten mukaisesti.

Arvosteluwidget: jos Asiakas upottaa BlitzRepin arvosteluwidgetin omalle verkkosivustolleen, widget hakee arvostelut BlitzRepin rajapinnasta sivun latautuessa. Tällöin kyseisen sivuston kävijän IP-osoite, selaintunniste (user-agent) ja sivuston osoite välittyvät BlitzRepille teknisenä osana pyyntöä. Näissä tiedoissa rekisterinpitäjä on Asiakas, joka on widgetin sivustolleen asentanut; BlitzRep toimii käsittelijänä eikä käytä tietoja profilointiin tai markkinointiin. Widgetin asentavan Asiakkaan tulee mainita BlitzRep vastaanottajana oman sivustonsa tietosuojaselosteessa tai ladata widget vasta evästesuostumuksen jälkeen.

07

Tietojen siirto EU/ETA-alueen ulkopuolelle

Osa alikäsittelijöistämme (esim. Twilio, Resend, OpenAI, Clerk) sijaitsee Yhdysvalloissa. Näiden siirtojen oikeusperusteena käytämme ensisijaisesti EU–US Data Privacy Framework -sertifiointia (silloin kun alikäsittelijä on sertifioitu) ja toissijaisesti Euroopan komission hyväksymiä mallisopimuslausekkeita (Standard Contractual Clauses, SCC, 2021/914).

Lisäsuojatoimina käytämme henkilötietojen salausta levossa ja siirrossa, minimimäärän periaatetta sekä pseudonymisointia siellä missä se on teknisesti mahdollista.

Voit pyytää lisätietoja siirtojen suojatoimista ja kopion käytetyistä mallisopimuslausekkeista osoitteesta [email protected].

08

Tietojen säilytysajat

Yritysasiakkaiden käyttäjätilien tiedot säilytetään asiakassuhteen voimassaoloajan ja 30 päivää sen päättymisen jälkeen, jonka aikana tiedot voidaan tarvittaessa palauttaa.

Laskutus- ja kirjanpitomateriaalit säilytetään kirjanpitolain (1336/1997) 2 luvun 10 §:n mukaisesti kuusi (6) vuotta sen kalenterivuoden lopusta, jonka aikana tilikausi on päättynyt (ja tositteet tämän mukaisesti). Asiakaspalvelusähköposteja säilytämme enintään kaksi (2) vuotta.

Sähköpostimarkkinoinnin perusteena olevia suostumuksia säilytetään niin kauan kuin suostumus on voimassa ja kolme (3) vuotta sen peruuttamisen jälkeen näytön takia, että viesti on lähetetty laillisesti.

Tekniset lokit (Sentry, Logtail, kirjautumislokit) säilytetään 90 päivää, ellei tutkittavana oleva tietoturvatapaus edellytä pidempää säilytystä.

Anonymisoitua aggregaattidataa voidaan säilyttää määräämättömäksi ajaksi.

09

Rekisteröidyn oikeudet

GDPR:n mukaiset oikeudet, joita voit käyttää lähettämällä pyynnön osoitteeseen [email protected]: tarkastusoikeus (artikla 15), oikaisuoikeus (artikla 16), poisto-oikeus eli "oikeus tulla unohdetuksi" (artikla 17), käsittelyn rajoittamisoikeus (artikla 18), siirto-oikeus järjestelmästä toiseen (artikla 20), vastustamisoikeus (artikla 21, koskee oikeutettuun etuun perustuvaa käsittelyä ja markkinointia), sekä oikeus peruuttaa antamasi suostumus milloin tahansa.

Oikeuksien käyttäminen on lähtökohtaisesti maksutonta. Mikäli pyyntö on ilmeisen perusteeton tai kohtuuton, voimme periä kohtuullisen maksun tai kieltäytyä toteuttamasta pyyntöä, jolloin perustelemme päätöksen.

Pyydämme henkilöllisyyden vahvistamista pyynnön tekijältä, jotta tietoja ei luovuteta väärälle henkilölle.

Käsittelemme pyynnöt ilman aiheetonta viivytystä, viimeistään 30 päivän kuluessa. Monimutkaisissa tai useita pyyntöjä sisältävissä tapauksissa määräaikaa voidaan jatkaa kahdella kuukaudella, jolloin ilmoitamme jatkosta perusteluineen.

Sinulla on oikeus tehdä valitus tietosuojaviranomaiselle. Suomessa toimivaltainen viranomainen on Tietosuojavaltuutetun toimisto (https://tietosuoja.fi).

10

Automaattinen päätöksenteko ja profilointi

Emme tee GDPR artiklan 22 tarkoittamia, rekisteröityyn kohdistuvia oikeudellisesti merkittäviä päätöksiä yksinomaan automaattisen käsittelyn perusteella.

Käytämme tekoälyä avustavissa toiminnoissa: OpenAI:n kielimallilla luonnostellaan vastauksia Google-arvosteluihin ja yksityiseen palautteeseen (mallille lähetetään arvostelun tai palautteen teksti), koostetaan arvostelujen teemoja sekä autetaan loppuasiakasta arvostelusivulla muotoilemaan arvostelu tämän itse syöttämien tietojen pohjalta. Google Gemini -mallia käytetään yritystason tekoälynäkyvyyden seurantaan, jossa ei käsitellä loppuasiakkaiden henkilötietoja. Vastausluonnokset menevät aina ihmisen tarkistettavaksi ennen julkaisua. Tekoälyä ei käytetä loppuasiakkaiden profilointiin. OpenAI ja Google eivät käyttämiemme maksullisten API-palveluiden ehtojen mukaan käytä rajapinnan kautta lähetettyä dataa malliensa kouluttamiseen.

11

Tietoturva

Henkilötiedot on suojattu asianmukaisin teknisin ja organisatorisin toimenpitein: Fernet-symmetrinen salaus levossa henkilötietokentille (loppuasiakkaiden puhelinnumerot ja sähköpostiosoitteet, yksityinen palaute ja arvostelutekstit, teknikoiden ja arvostelijoiden nimet, saapuvien sähköpostien tunnistetiedot sekä kolmansien osapuolten OAuth- ja maksutokenit), TLS 1.2+ -salaus tiedonsiirrossa, roolipohjainen pääsynvalvonta, monivaiheisen tunnistautumisen tuki käyttäjätileille, jatkuva tietoturvalokitus (Sentry, Logtail), automaattiset päivittäiset tietokantavarmistukset, dokumentoidut ja testatut palautusmenettelyt sekä alikäsittelijöiden GDPR-vaatimustenmukaisuuden todentaminen. Puhelinnumeroiden haku tapahtuu erillisellä peittohakemistolla (SHA-256-tiiviste), jolloin numeroa ei tarvitse säilyttää hakua varten selkokielisenä. Asiakkaan nimi ja ajoneuvon rekisteritunnus tallennetaan salaamattomina, koska niiden on pysyttävä haettavina ja arvosteluihin yhdistettävinä; niitä suojaa roolipohjainen pääsynvalvonta ja ne poistetaan samojen säilytysaikojen ja poistopyyntöjen mukaisesti kuin muutkin henkilötiedot.

Salausavaimia hallitaan Railwayn salatuilla ympäristömuuttujilla ja säilytetään lisäksi erillisessä avainholvissa. Avain vaihdetaan hallitulla uudelleensalausprosessilla, mikäli sen epäillään vaarantuneen.

Tietoturvaloukkauksen sattuessa noudatamme GDPR artiklan 33 mukaista 72 tunnin ilmoitusvelvoitetta tietosuojaviranomaiselle ja tarvittaessa rekisteröidyille (artikla 34).

12

Evästeet ja vastaavat tekniikat

Verkkosivustomme käyttää välttämättömiä evästeitä (kirjautuminen, kieliasetus, suostumusvalinta) ilman erillistä suostumusta sekä analytiikka- ja markkinointievästeitä ainoastaan käyttäjän suostumuksella.

Yksityiskohtainen luettelo evästeistä, niiden tarkoituksista ja säilytysajoista on saatavilla evästekäytäntösivulla (https://blitzrep.com/evasteet). Voit hallita ja peruuttaa suostumuksiasi sivuston alapalkin "Evästeet"-linkistä.

13

Sosiaalinen media ja kolmansien osapuolten linkit

Verkkosivustollamme voi olla linkkejä sosiaalisen median palveluihin tai muihin kolmansien osapuolten verkkosivustoihin. Emme vastaa näiden palveluiden tietosuojakäytännöistä; tutustu kunkin palvelun omaan tietosuojakäytäntöön.

Emme upota verkkosivustollemme sosiaalisen median seurantapikseleitä ilman käyttäjän nimenomaista suostumusta.

14

Selosteen muutokset

Päivitämme tätä tietosuojaselostetta tarvittaessa lainsäädännön, palvelun tai käytäntöjemme muuttuessa. Olennaisista muutoksista ilmoitetaan rekisteröidyille sähköpostitse tai hallintapaneelin ilmoituksen kautta.

Selosteen päivityspäivä on merkitty sivun alkuun. Suosittelemme tarkastamaan selosteen ajoittain.

15

Yhteydenotto

Tietosuojakysymyksissä, oikeuksien käyttämiseen liittyvissä pyynnöissä ja muissa tähän selosteeseen liittyvissä asioissa: Deimion Oy, Y-tunnus 3614318-5, Näyttelijäntie 8, 00400 Helsinki, Suomi. Sähköposti: [email protected].

Suomen tietosuojavaltuutetun toimisto: Lintulahdenkuja 4, 00530 Helsinki. Verkkosivu: https://tietosuoja.fi.