Päivitetty 3.8.2026
Tämä tietojenkäsittelysopimus (”DPA”) täydentää käyttöehtoja, jotka on solmittu JKOVE Oy:n (Y-tunnus 3111634-8, Suomi) (”Palveluntarjoaja”) ja Flovei-palvelua (”Palvelu”) käyttävän asiakkaan (”Asiakas”) välillä. Tätä DPA:ta sovelletaan siltä osin kuin Asiakas syöttää Palveluun omien asiakkaidensa, potentiaalisten asiakkaidensa tai muiden kontaktiensa henkilötietoja (”Asiakastiedot”). Asiakkaan puolesta palvelua käyttävästä yksittäisestä henkilöstä käytetään käyttöehtojen mukaisesti nimitystä ”Käyttäjä”. Tämä DPA toteuttaa tietosuoja-asetuksen 28 artiklan mukaiset henkilötietojen käsittelijää koskevat vaatimukset.
Asiakastietojen osalta Asiakas toimii rekisterinpitäjänä (tai, jos Asiakas käsittelee tietoja toisen rekisterinpitäjän lukuun, henkilötietojen käsittelijänä, jolloin Palveluntarjoaja toimii alikäsittelijänä) Euroopan unionin yleisessä tietosuoja-asetuksessa (2016/679, ”tietosuoja-asetus”) tarkoitetulla tavalla. Asiakas vakuuttaa, että sillä on kyseiseltä rekisterinpitäjältä tarvittavat valtuutukset Palveluntarjoajan käyttämiseen. Asiakkaan omien tili- ja palvelunkäyttötietojen osalta Palveluntarjoaja toimii itsenäisenä rekisterinpitäjänä tietosuojaselosteessa kuvatulla tavalla.
Kohde ja tarkoitus: Asiakastietojen isännöinti, tallentaminen, järjestäminen, näyttäminen ja siirtäminen siltä osin kuin se on tarpeen Palvelun tarjoamiseksi Asiakkaalle. Palveluntarjoaja ei käsittele Asiakastietoja omiin tarkoituksiinsa.
Käsittelyn luonne: kerääminen Asiakkaan ohjeen mukaisesti, tallentaminen, hakeminen, näyttäminen Asiakkaalle ja poistaminen.
Kesto: sopimuksen voimassaoloaika sekä 9 kohdassa kuvattu poistoaika.
Henkilötietoryhmät: Asiakkaan asiakkaiden ja kontaktien yhteys- ja tunnistetiedot (kuten nimet, puhelinnumerot ja sähköpostiosoitteet) sekä niihin liittyvät muistiinpanot, tapahtumat ja ajoitustiedot, jotka Asiakas syöttää Palveluun tai yhdistää siihen.
Rekisteröityjen ryhmät: Asiakkaan asiakkaat, potentiaaliset asiakkaat ja muut ammatilliset kontaktit; Asiakkaan Palveluun yhdistämien tapahtumien osallistujat.
Erityiset henkilötietoryhmät: Palvelua ei ole tarkoitettu erityisiin henkilötietoryhmiin kuuluvien tietojen (tietosuoja-asetuksen 9 artikla) käsittelyyn, ja Asiakas sitoutuu olemaan syöttämättä tällaisia tietoja Palveluun.
Palveluntarjoaja käsittelee Asiakastietoja ainoastaan Asiakkaan dokumentoitujen ohjeiden mukaisesti, myös kolmansiin maihin siirtämisen osalta, ellei EU:n tai jäsenvaltion lainsäädäntö muuta edellytä. Tällöin Palveluntarjoaja ilmoittaa Asiakkaalle kyseisestä oikeudellisesta vaatimuksesta ennen käsittelyä, ellei laki kiellä tätä. Sopimus, tämä DPA ja Asiakkaan tapa käyttää Palvelun ominaisuuksia muodostavat dokumentoidut ohjeet. Jos Asiakas käsittelee Asiakastietoja toisen rekisterinpitäjän lukuun, Asiakas vastaa siitä, että sen Palveluntarjoajalle antamat ohjeet ovat yhdenmukaisia kyseisen rekisterinpitäjän ohjeiden kanssa. Palveluntarjoaja ilmoittaa Asiakkaalle välittömästi, jos se katsoo, että jokin ohje rikkoo tietosuoja-asetusta. Selvyyden vuoksi: Palveluntarjoaja ei käytä Asiakastietoja tekoäly- tai koneoppimismallien kouluttamiseen.
Palveluntarjoaja varmistaa, että kaikki Asiakastietoja käsittelemään valtuutetut henkilöt ovat sitoutuneet salassapitoon tai heitä koskee asianmukainen lakisääteinen salassapitovelvollisuus. Palveluntarjoaja käsittelee Asiakastietoja Asiakkaan luottamuksellisina tietoina riippumatta Asiakkaan toimialasta. Tämä salassapitovelvollisuus jatkuu myös sopimuksen päättymisen jälkeen.
Palveluntarjoaja toteuttaa asianmukaiset tekniset ja organisatoriset toimenpiteet, muun muassa:
Asiakas antaa yleisen valtuutuksen käyttää alikäsittelijöitä, jotka on lueteltu alikäsittelijälistalla. Palveluntarjoaja asettaa jokaiselle alikäsittelijälle tämän DPA:n mukaisia velvoitteita vastaavat tietosuojavelvoitteet ja vastaa Asiakkaalle täysimääräisesti alikäsittelijöidensä toiminnasta. Palveluntarjoaja ilmoittaa alikäsittelijän lisäämisestä tai vaihtamisesta vähintään 30 päivää etukäteen; Asiakas voi vastustaa muutosta perustelluista tietosuojasyistä, jolloin osapuolet pyrkivät löytämään ratkaisun vilpittömässä mielessä, ja jos ratkaisua ei löydy, Asiakas voi irtisanoa sopimuksen.
Asiakastiedot tallennetaan EU:n alueella; myös Palvelun palvelintoiminnot ja virheseurantatiedot sijaitsevat EU:ssa. Alikäsittelijät eivät tallenna Asiakastietoja EU:n/ETA:n ulkopuolella, ja EU:n/ETA:n ulkopuolinen käsittely rajoittuu liitännäistoimintoihin, kuten transaktiosähköpostien toimittamiseen Palvelun käyttäjille (viestit eivät sisällä Asiakastietoja) ja bottisuojaukseen. Virheseuranta peittää käyttäjän syöttämän sisällön virhetallenteissa ja on konfiguroitu rajaamaan henkilötietoja diagnostiikkatapahtumissa. Jos alikäsittelijä siitä huolimatta käsittelee henkilötietoja EU:n/ETA:n ulkopuolella, siirto perustuu EU:n ja Yhdysvaltojen väliseen tietosuojakehykseen (EU-U.S. Data Privacy Framework) ja/tai Euroopan komission vakiosopimuslausekkeisiin (2021/914), kuten alikäsittelijälistalla kuvataan.
Käsittelyn luonne huomioon ottaen Palveluntarjoaja avustaa Asiakasta asianmukaisin teknisin ja organisatorisin toimenpitein täyttämään Asiakkaan velvoitteet vastata rekisteröityjen pyyntöihin (tarkastus-, oikaisu-, poisto-, rajoitus-, siirrettävyys- ja vastustamisoikeus) sekä varmistamaan tietosuoja-asetuksen 32-36 artiklan mukaisten Asiakkaan velvoitteiden noudattamisen (tietoturva, tietoturvaloukkauksista ilmoittaminen, tietosuojaa koskevat vaikutustenarvioinnit ja ennakkokuuleminen), siltä osin kuin tieto on Palveluntarjoajan saatavilla.
Palveluntarjoaja ilmoittaa Asiakkaalle Asiakastietoihin kohdistuvasta henkilötietojen tietoturvaloukkauksesta ilman aiheetonta viivytystä ja joka tapauksessa 72 tunnin kuluessa siitä, kun se on saanut tiedon loukkauksesta, ja toimittaa tiedot, joita Asiakas kohtuudella tarvitsee täyttääkseen omat ilmoitusvelvoitteensa.
Sopimuksen päätyttyä Palveluntarjoaja poistaa Asiakastiedot 30 päivän kuluessa, ellei EU:n tai jäsenvaltion lainsäädäntö edellytä tietojen säilyttämistä pidempään.
Siltä osin kuin Asiakas käsittelee Asiakastietoja kolmannen osapuolen rekisterinpitäjän lukuun, tietojen poistaminen tai palauttaminen tapahtuu tietosuoja-asetuksen 28 artiklan 3 kohdan g alakohdan edellyttämällä tavalla tämän rekisterinpitäjän valinnan ja ohjeiden mukaisesti. Muilta osin tiedot poistetaan. Asiakastietoja ei sopimuksen päätyttyä luovuteta Asiakkaalle tai Käyttäjälle näiden omiin tarkoituksiin.
Asiakas voi lisäksi poistaa Asiakastietoja sopimuksen voimassaoloaikana Palvelun omien toimintojen kautta. Asiakastietoja sisältävät varmuuskopiot vanhenevat ja korvautuvat kierrossa, viimeistään 90 päivän kuluessa poistamisesta. Pyynnöstä Palveluntarjoaja vahvistaa poistamisen kirjallisesti.
Palveluntarjoaja antaa Asiakkaan käyttöön tiedot, jotka ovat tarpeen 28 artiklan noudattamisen osoittamiseksi, ja sallii auditoinnit. Auditointipyynnöt täytetään ensisijaisesti kirjallisen dokumentaation ja Palveluntarjoajan tietoturvatoimenpiteitä koskevien yhteenvetojen avulla. Jos nämä eivät ole kohtuudella riittäviä, Asiakas tai sen valtuuttama riippumaton auditoija voi suorittaa auditoinnin enintään kerran vuodessa, vähintään 30 päivää etukäteen ilmoittaen, tavanomaisina liiketoiminta-aikoina, Asiakkaan kustannuksella ja ilman pääsyä muiden asiakkaiden tietoihin. Asiakkaan pyynnöstä samat auditointioikeudet annetaan myös toimivaltaisen valvontaviranomaisen käyttöön. Jos Asiakas käsittelee Asiakastietoja toisen rekisterinpitäjän lukuun, Asiakas voi käyttää näitä auditointi- ja tietojensaantioikeuksia kyseisen rekisterinpitäjän puolesta tai laajentaa ne koskemaan tätä rekisterinpitäjää.
Käyttöehtojen vastuuta koskevia määräyksiä sovelletaan myös tähän DPA:han. Jos tämän DPA:n ja käyttöehtojen välillä on ristiriita Asiakastietojen käsittelyn osalta, tämä DPA on ensisijainen.