flovei

Tietojenkäsittelysopimus (DPA)

Päivitetty 3.8.2026

1. Soveltamisala ja osapuolet

Tämä tietojenkäsittelysopimus (”DPA”) täydentää käyttöehtoja, jotka on solmittu JKOVE Oy:n (Y-tunnus 3111634-8, Suomi) (”Palveluntarjoaja”) ja Flovei-palvelua (”Palvelu”) käyttävän asiakkaan (”Asiakas”) välillä. Tätä DPA:ta sovelletaan siltä osin kuin Asiakas syöttää Palveluun omien asiakkaidensa, potentiaalisten asiakkaidensa tai muiden kontaktiensa henkilötietoja (”Asiakastiedot”). Asiakkaan puolesta palvelua käyttävästä yksittäisestä henkilöstä käytetään käyttöehtojen mukaisesti nimitystä ”Käyttäjä”. Tämä DPA toteuttaa tietosuoja-asetuksen 28 artiklan mukaiset henkilötietojen käsittelijää koskevat vaatimukset.

Asiakastietojen osalta Asiakas toimii rekisterinpitäjänä (tai, jos Asiakas käsittelee tietoja toisen rekisterinpitäjän lukuun, henkilötietojen käsittelijänä, jolloin Palveluntarjoaja toimii alikäsittelijänä) Euroopan unionin yleisessä tietosuoja-asetuksessa (2016/679, ”tietosuoja-asetus”) tarkoitetulla tavalla. Asiakas vakuuttaa, että sillä on kyseiseltä rekisterinpitäjältä tarvittavat valtuutukset Palveluntarjoajan käyttämiseen. Asiakkaan omien tili- ja palvelunkäyttötietojen osalta Palveluntarjoaja toimii itsenäisenä rekisterinpitäjänä tietosuojaselosteessa kuvatulla tavalla.

2. Käsittelyn kuvaus

Kohde ja tarkoitus: Asiakastietojen isännöinti, tallentaminen, järjestäminen, näyttäminen ja siirtäminen siltä osin kuin se on tarpeen Palvelun tarjoamiseksi Asiakkaalle. Palveluntarjoaja ei käsittele Asiakastietoja omiin tarkoituksiinsa.

Käsittelyn luonne: kerääminen Asiakkaan ohjeen mukaisesti, tallentaminen, hakeminen, näyttäminen Asiakkaalle ja poistaminen.

Kesto: sopimuksen voimassaoloaika sekä 9 kohdassa kuvattu poistoaika.

Henkilötietoryhmät: Asiakkaan asiakkaiden ja kontaktien yhteys- ja tunnistetiedot (kuten nimet, puhelinnumerot ja sähköpostiosoitteet) sekä niihin liittyvät muistiinpanot, tapahtumat ja ajoitustiedot, jotka Asiakas syöttää Palveluun tai yhdistää siihen.

Rekisteröityjen ryhmät: Asiakkaan asiakkaat, potentiaaliset asiakkaat ja muut ammatilliset kontaktit; Asiakkaan Palveluun yhdistämien tapahtumien osallistujat.

Erityiset henkilötietoryhmät: Palvelua ei ole tarkoitettu erityisiin henkilötietoryhmiin kuuluvien tietojen (tietosuoja-asetuksen 9 artikla) käsittelyyn, ja Asiakas sitoutuu olemaan syöttämättä tällaisia tietoja Palveluun.

3. Ohjeet

Palveluntarjoaja käsittelee Asiakastietoja ainoastaan Asiakkaan dokumentoitujen ohjeiden mukaisesti, myös kolmansiin maihin siirtämisen osalta, ellei EU:n tai jäsenvaltion lainsäädäntö muuta edellytä. Tällöin Palveluntarjoaja ilmoittaa Asiakkaalle kyseisestä oikeudellisesta vaatimuksesta ennen käsittelyä, ellei laki kiellä tätä. Sopimus, tämä DPA ja Asiakkaan tapa käyttää Palvelun ominaisuuksia muodostavat dokumentoidut ohjeet. Jos Asiakas käsittelee Asiakastietoja toisen rekisterinpitäjän lukuun, Asiakas vastaa siitä, että sen Palveluntarjoajalle antamat ohjeet ovat yhdenmukaisia kyseisen rekisterinpitäjän ohjeiden kanssa. Palveluntarjoaja ilmoittaa Asiakkaalle välittömästi, jos se katsoo, että jokin ohje rikkoo tietosuoja-asetusta. Selvyyden vuoksi: Palveluntarjoaja ei käytä Asiakastietoja tekoäly- tai koneoppimismallien kouluttamiseen.

4. Luottamuksellisuus

Palveluntarjoaja varmistaa, että kaikki Asiakastietoja käsittelemään valtuutetut henkilöt ovat sitoutuneet salassapitoon tai heitä koskee asianmukainen lakisääteinen salassapitovelvollisuus. Palveluntarjoaja käsittelee Asiakastietoja Asiakkaan luottamuksellisina tietoina riippumatta Asiakkaan toimialasta. Tämä salassapitovelvollisuus jatkuu myös sopimuksen päättymisen jälkeen.

5. Tietoturva

Palveluntarjoaja toteuttaa asianmukaiset tekniset ja organisatoriset toimenpiteet, muun muassa:

  • tietojen salaus siirron aikana (HTTPS/TLS) ja levossa,
  • rivitason pääsynhallinta, joka rajaa pääsyn tiedot syöttäneeseen tiliin ja saman asiakastiimin sisällä valtuutettuihin tiimirooleihin (ei koskaan muihin asiakkaisiin),
  • salasanojen tallentaminen yksisuuntaisina tiivisteinä,
  • kolmannen osapuolen integraatioiden tunnistetietojen (OAuth-tokenit) salaaminen levossa sovellustason avaimilla,
  • pääsy tuotantotietoihin rajattu vain tarpeellisille (need-to-know-periaate),
  • tietokannan säännölliset automaattiset varmuuskopiot, jotka tukevat henkilötietojen saatavuuden ja käytettävyyden palauttamista oikea-aikaisesti,
  • virheseuranta konfiguroitu rajaamaan henkilötietoja diagnostiikkatapahtumissa ja peittämään käyttäjän syöttämä sisältö virhetallenteissa,
  • todennus- ja infrastruktuuritapahtumien lokitus alustatasolla ja
  • tuotanto- ja testiympäristöjen looginen erottelu.

6. Alikäsittelijät

Asiakas antaa yleisen valtuutuksen käyttää alikäsittelijöitä, jotka on lueteltu alikäsittelijälistalla. Palveluntarjoaja asettaa jokaiselle alikäsittelijälle tämän DPA:n mukaisia velvoitteita vastaavat tietosuojavelvoitteet ja vastaa Asiakkaalle täysimääräisesti alikäsittelijöidensä toiminnasta. Palveluntarjoaja ilmoittaa alikäsittelijän lisäämisestä tai vaihtamisesta vähintään 30 päivää etukäteen; Asiakas voi vastustaa muutosta perustelluista tietosuojasyistä, jolloin osapuolet pyrkivät löytämään ratkaisun vilpittömässä mielessä, ja jos ratkaisua ei löydy, Asiakas voi irtisanoa sopimuksen.

7. Tiedonsiirrot

Asiakastiedot tallennetaan EU:n alueella; myös Palvelun palvelintoiminnot ja virheseurantatiedot sijaitsevat EU:ssa. Alikäsittelijät eivät tallenna Asiakastietoja EU:n/ETA:n ulkopuolella, ja EU:n/ETA:n ulkopuolinen käsittely rajoittuu liitännäistoimintoihin, kuten transaktiosähköpostien toimittamiseen Palvelun käyttäjille (viestit eivät sisällä Asiakastietoja) ja bottisuojaukseen. Virheseuranta peittää käyttäjän syöttämän sisällön virhetallenteissa ja on konfiguroitu rajaamaan henkilötietoja diagnostiikkatapahtumissa. Jos alikäsittelijä siitä huolimatta käsittelee henkilötietoja EU:n/ETA:n ulkopuolella, siirto perustuu EU:n ja Yhdysvaltojen väliseen tietosuojakehykseen (EU-U.S. Data Privacy Framework) ja/tai Euroopan komission vakiosopimuslausekkeisiin (2021/914), kuten alikäsittelijälistalla kuvataan.

8. Avustaminen

Käsittelyn luonne huomioon ottaen Palveluntarjoaja avustaa Asiakasta asianmukaisin teknisin ja organisatorisin toimenpitein täyttämään Asiakkaan velvoitteet vastata rekisteröityjen pyyntöihin (tarkastus-, oikaisu-, poisto-, rajoitus-, siirrettävyys- ja vastustamisoikeus) sekä varmistamaan tietosuoja-asetuksen 32-36 artiklan mukaisten Asiakkaan velvoitteiden noudattamisen (tietoturva, tietoturvaloukkauksista ilmoittaminen, tietosuojaa koskevat vaikutustenarvioinnit ja ennakkokuuleminen), siltä osin kuin tieto on Palveluntarjoajan saatavilla.

Palveluntarjoaja ilmoittaa Asiakkaalle Asiakastietoihin kohdistuvasta henkilötietojen tietoturvaloukkauksesta ilman aiheetonta viivytystä ja joka tapauksessa 72 tunnin kuluessa siitä, kun se on saanut tiedon loukkauksesta, ja toimittaa tiedot, joita Asiakas kohtuudella tarvitsee täyttääkseen omat ilmoitusvelvoitteensa.

9. Tietojen poistaminen ja palauttaminen

Sopimuksen päätyttyä Palveluntarjoaja poistaa Asiakastiedot 30 päivän kuluessa, ellei EU:n tai jäsenvaltion lainsäädäntö edellytä tietojen säilyttämistä pidempään.

Siltä osin kuin Asiakas käsittelee Asiakastietoja kolmannen osapuolen rekisterinpitäjän lukuun, tietojen poistaminen tai palauttaminen tapahtuu tietosuoja-asetuksen 28 artiklan 3 kohdan g alakohdan edellyttämällä tavalla tämän rekisterinpitäjän valinnan ja ohjeiden mukaisesti. Muilta osin tiedot poistetaan. Asiakastietoja ei sopimuksen päätyttyä luovuteta Asiakkaalle tai Käyttäjälle näiden omiin tarkoituksiin.

Asiakas voi lisäksi poistaa Asiakastietoja sopimuksen voimassaoloaikana Palvelun omien toimintojen kautta. Asiakastietoja sisältävät varmuuskopiot vanhenevat ja korvautuvat kierrossa, viimeistään 90 päivän kuluessa poistamisesta. Pyynnöstä Palveluntarjoaja vahvistaa poistamisen kirjallisesti.

10. Auditoinnit

Palveluntarjoaja antaa Asiakkaan käyttöön tiedot, jotka ovat tarpeen 28 artiklan noudattamisen osoittamiseksi, ja sallii auditoinnit. Auditointipyynnöt täytetään ensisijaisesti kirjallisen dokumentaation ja Palveluntarjoajan tietoturvatoimenpiteitä koskevien yhteenvetojen avulla. Jos nämä eivät ole kohtuudella riittäviä, Asiakas tai sen valtuuttama riippumaton auditoija voi suorittaa auditoinnin enintään kerran vuodessa, vähintään 30 päivää etukäteen ilmoittaen, tavanomaisina liiketoiminta-aikoina, Asiakkaan kustannuksella ja ilman pääsyä muiden asiakkaiden tietoihin. Asiakkaan pyynnöstä samat auditointioikeudet annetaan myös toimivaltaisen valvontaviranomaisen käyttöön. Jos Asiakas käsittelee Asiakastietoja toisen rekisterinpitäjän lukuun, Asiakas voi käyttää näitä auditointi- ja tietojensaantioikeuksia kyseisen rekisterinpitäjän puolesta tai laajentaa ne koskemaan tätä rekisterinpitäjää.

11. Vastuu ja etusijajärjestys

Käyttöehtojen vastuuta koskevia määräyksiä sovelletaan myös tähän DPA:han. Jos tämän DPA:n ja käyttöehtojen välillä on ristiriita Asiakastietojen käsittelyn osalta, tämä DPA on ensisijainen.

← Takaisin Floveihin