TIETOJENKÄSITTELYSOPIMUS (DPA)
Versio 1.2 · 7.7.2026
Euroopan parlamentin ja neuvoston asetuksen (EU) 2016/679 (GDPR) 28 artiklan mukainen henkilötietojen käsittelyä koskeva sopimus
Soveltamisala
Tämä DPA koskee vain organisaatio- ja yritysasiakkaita. Yksityis- ja perhekäytössä Traily on Palvelussa käsiteltävien henkilötietojen rekisterinpitäjä, eikä tämä DPA sovellu; tällaiseen käyttöön sovelletaan Trailyn tietosuojaselostetta ja kuluttajakäyttöehtoja.
1 Osapuolet, määritelmät ja roolit
1.1 Osapuolet
- Rekisterinpitäjä: organisaatioasiakas (jäljempänä “Asiakas” tai “Rekisterinpitäjä”), joka yksilöidään Palvelusopimuksessa.
- Käsittelijä: palveluntarjoaja Traily Oy (Y-tunnus 3632921-1), jäljempänä “Käsittelijä” tai “Traily”, joka tarjoaa Palvelua osoitteessa traily.fi.
Tietosuoja-asiat: tietosuoja@traily.fi
Asiakas ja Käsittelijä jäljempänä yhdessä “Osapuolet” ja kumpikin erikseen “Osapuoli”.
1.2 Määritelmät
Tässä DPA:ssa termeillä henkilötieto, käsittely, rekisterinpitäjä, henkilötietojen käsittelijä, rekisteröity, henkilötietojen tietoturvaloukkaus ja valvontaviranomainen on GDPR 4 artiklan mukainen merkitys. Lisäksi:
Palvelu
Käsittelijän tarjoama ajoneuvojen GPS-seurantapalvelu (Traily) siihen liittyvine Laitteineen.
Laite
Palveluun kytketty paikannuslaite ja muu Palveluun liitetty päätelaite, jonka kautta telematiikkadataa kerätään.
Sopimus
Asiakkaan ja Käsittelijän välinen Palvelua koskeva sopimuskokonaisuus, joka muodostuu Palvelusopimuksesta, Hinnastosta, Palvelukuvauksesta, Yleisistä sopimusehdoista ja tästä DPA:sta liitteineen.
Palvelusopimus
Asiakkaan ja Käsittelijän välinen tilaus- tai sopimusasiakirja, jossa yksilöidään Osapuolet, tilatut Palvelut ja Laitteet sekä sopimuskohtaiset ehdot.
Hinnasto
Käsittelijän kulloinkin voimassa oleva hinnoittelua sekä lisäpalvelujen ja lisätyön veloitusperusteita koskeva asiakirja, joka on saatavilla Käsittelijän verkkosivuilla (traily.fi) tai Palvelusopimuksen liitteenä.
Palvelukuvaus
Käsittelijän kulloinkin voimassa oleva kuvaus Palvelun sisällöstä ja toiminnallisuuksista.
Yleiset sopimusehdot
Käsittelijän yleiset sopimusehdot yritys- ja organisaatioasiakkaille.
Aineisto ja SLA-liite
Yleisten sopimusehtojen 1.4 kohdassa määritellyt termit.
Alikäsittelijä
Kolmas taho, jonka Käsittelijä ottaa avukseen käsittelemään henkilötietoja Rekisterinpitäjän lukuun.
Sovellettava tietosuojalainsäädäntö
GDPR, Suomen tietosuojalaki (1050/2018) sekä muu Osapuoliin sovellettava henkilötietojen suojaa koskeva lainsäädäntö.
1.3 Roolit
Palvelussa Asiakkaan lukuun käsiteltävien henkilötietojen — erityisesti Asiakkaan organisaation työntekijöiden ja muiden käyttäjien sijainti-, ajo- ja kuljettajatietojen — osalta Asiakas toimii rekisterinpitäjänä ja Käsittelijä henkilötietojen käsittelijänä. Asiakas päättää tämän käsittelyn tarkoitukset ja keinot, ja Käsittelijä käsittelee näitä henkilötietoja yksinomaan Asiakkaan lukuun tämän DPA:n ja Sopimuksen mukaisesti.
Edellä sanotun estämättä Käsittelijä toimii itsenäisenä rekisterinpitäjänä seuraavien tietojen osalta, eikä tämä DPA koske niitä:
- (a) asiakkuus-, tilaus- ja laskutustiedot;
- (b) käyttäjätilien perustiedot ja tunnistautumistiedot tilin luonnin, hallinnan ja tietoturvan tarkoituksiin;
- (c) tietoturva- ja audit-lokit; sekä
- (d) Palvelun kehittäminen anonymisoidulla tai tilastollisella tasolla (ks. kohta 14).
Tähän Käsittelijän omaan käsittelyyn sovelletaan Käsittelijän tietosuojaselostetta. Selvyyden vuoksi: samat käyttäjä- ja kuljettajatiedot siltä osin kuin ne näkyvät Palvelun sisältönä (esim. kuljettajan nimi ajopäiväkirjassa ja kuljettajan ja ajoneuvon välinen kytkentä) käsitellään Asiakkaan lukuun tämän DPA:n ja Liitteen 1 mukaisesti.
1.4 Suhde Sopimukseen, hyväksyminen ja etusijajärjestys
Tämä DPA on Sopimuksen liite. Asiakas hyväksyy DPA:n osana Sopimusta, ja DPA tulee voimaan Sopimuksen syntyessä ilman erillistä allekirjoitusta.
Sopimusasiakirjojen etusijajärjestys on:
- Palvelusopimus (tilaus) liitteineen, mukaan lukien mahdollinen SLA-liite;
- Hinnasto;
- Palvelukuvaus;
- Yleiset sopimusehdot;
- tämä DPA liitteineen.
Edellä sanotusta poiketen henkilötietojen käsittelyä koskevissa kysymyksissä tämä DPA on aina ensisijainen muihin sopimusasiakirjoihin nähden. Pakottava Sovellettava tietosuojalainsäädäntö menee kaikissa tilanteissa sopimusasiakirjojen edelle.
2 Käsittelyn kohde, kesto, luonne ja tarkoitus
2.1 Käsittelyn kohde, kesto, luonne ja tarkoitus, käsiteltävät henkilötietoryhmät, rekisteröityjen ryhmät sekä käsittelyn maantieteelliset sijainnit on kuvattu Liitteessä 1 (Käsittelyn kuvaus).
2.2 Käsittelyn kesto vastaa Sopimuksen voimassaoloaikaa lisättynä jäljempänä kohdan 9 mukaisella vienti- ja poistojaksolla, ellei sovellettava laki edellytä pidempää säilytystä.
2.3 Käsittelyn luonne ja tarkoitus on Palvelun tuottaminen Asiakkaalle: ajoneuvojen GPS-seuranta, ajopäiväkirjan ja työaika- tai työvuorotietojen ylläpito, telematiikkadatan kerääminen ja esittäminen sekä niihin liittyvät lisätoiminnot (mm. kulu-, tankkaus- ja huoltodokumenttien käsittely ja käyttäjähallinta). Käsittelijä ei käsittele Rekisterinpitäjän lukuun käsiteltäviä henkilötietoja muihin kuin tämän DPA:n mukaisiin tarkoituksiin.
3 Käsittely vain Rekisterinpitäjän dokumentoitujen ohjeiden mukaan
(GDPR 28 artiklan 3 kohdan a alakohta)
3.1 Käsittelijä käsittelee henkilötietoja yksinomaan Rekisterinpitäjän dokumentoitujen ohjeiden mukaisesti, myös siltä osin kuin kyse on henkilötietojen siirrosta kolmanteen maahan tai kansainväliselle järjestölle, ellei Käsittelijään sovellettava unionin tai jäsenvaltion lainsäädäntö toisin vaadi.
3.2 Tätä DPA:ta liitteineen, Sopimusta sekä Palvelun dokumentaatiota ja Asiakkaan Palvelussa tekemiä asetuksia ja valintoja pidetään Rekisterinpitäjän dokumentoituina ohjeina. Asiakas voi antaa täydentäviä kirjallisia ohjeita. Jos täydentävä ohje edellyttää Palvelun vakiotoiminnallisuuden ulkopuolisia toimia, Osapuolet sopivat ohjeen toteutuksesta ja siitä mahdollisesti aiheutuvista kohtuullisista kustannuksista erikseen kohdassa 8 kuvatun periaatteen mukaisesti.
3.3 Jos Käsittelijään sovellettava laki velvoittaa käsittelemään henkilötietoja Rekisterinpitäjän ohjeista poiketen, Käsittelijä ilmoittaa tästä oikeudellisesta vaatimuksesta Rekisterinpitäjälle ennen käsittelyä, ellei kyseinen laki kiellä ilmoittamista tärkeän yleisen edun perusteella.
3.4 Käsittelijä ilmoittaa Rekisterinpitäjälle välittömästi, jos se katsoo, että jokin Rekisterinpitäjän antama ohje rikkoo GDPR:ää tai muuta Sovellettavaa tietosuojalainsäädäntöä. Käsittelijällä ei tällöin ole velvollisuutta toteuttaa kyseistä ohjetta ennen kuin asia on Osapuolten välillä selvitetty.
3.5 Kolmasmaasiirroista määrätään tarkemmin kohdassa 12.
4 Käsittelijän henkilöstön salassapito
(GDPR 28 artiklan 3 kohdan b alakohta)
4.1 Käsittelijä varmistaa, että henkilöt, joilla on oikeus käsitellä henkilötietoja Käsittelijän lukuun, ovat sitoutuneet salassapitoon sopimuksin tai että heitä koskee vastaava lakisääteinen salassapitovelvollisuus. Salassapitovelvollisuus on voimassa myös henkilön tehtävien tai työsuhteen päättymisen jälkeen.
4.2 Käsittelijä rajaa pääsyn henkilötietoihin vain niihin henkilöihin, joiden työtehtävät sitä edellyttävät (tarpeellisuus- eli need-to-know-periaate), ja huolehtii, että nämä henkilöt on asianmukaisesti ohjeistettu henkilötietojen käsittelyssä.
5 Käsittelyn turvallisuus — tekniset ja organisatoriset toimet
(GDPR 28 artiklan 3 kohdan c alakohta; viittaa 32 artiklaan)
5.1 Käsittelijä toteuttaa GDPR 32 artiklan mukaiset riskiperusteiset, asianmukaiset tekniset ja organisatoriset toimet turvallisuustason varmistamiseksi. Toimien riittävyyttä arvioitaessa otetaan huomioon uusin tekniikka, toteuttamiskustannukset, käsittelyn luonne, laajuus, asiayhteys ja tarkoitukset sekä rekisteröityjen oikeuksiin ja vapauksiin kohdistuvat, todennäköisyydeltään ja vakavuudeltaan vaihtelevat riskit.
5.2 Toteutetut tekniset ja organisatoriset toimet on kuvattu Liitteessä 2 (Tekniset ja organisatoriset turvatoimet).
5.3 Erityiset henkilötietoryhmät. Mikäli Palvelussa käsitellään tosiasiallisesti GDPR 9 artiklan tarkoittamia erityisiin henkilötietoryhmiin kuuluvia tietoja, Käsittelijä toteuttaa näiden tietojen suojaamiseksi täydentäviä suojatoimia (esimerkiksi tiukennettu pääsynvalvonta, korotettu lokitus ja tietojen erottelu) riskin edellyttämässä laajuudessa. Osapuolet tunnistavat, että Palvelua ei ole tarkoitettu erityisten henkilötietoryhmien järjestelmälliseen käsittelyyn; Asiakas vastaa siitä, ettei tällaisia tietoja syötetä Palveluun ilman, että käsittelyn lainmukaisuus ja tarvittavat lisäsuojatoimet on varmistettu.
5.4 Käsittelijä arvioi ja kehittää turvatoimia teknisen kehityksen ja riskiarvioinnin perusteella. Käsittelijä voi muuttaa yksittäisiä toimia edellyttäen, ettei turvallisuuden kokonaistaso laske. Käsittelijä ilmoittaa Rekisterinpitäjälle olennaisista turvatoimien muutoksista kohtuullisessa ajassa.
6 Alikäsittelijät
(GDPR 28 artiklan 2 kohta, 3 kohdan d alakohta ja 4 kohta)
6.1 Yleinen ennakkovaltuutus. Rekisterinpitäjä antaa Käsittelijälle yleisen kirjallisen ennakkovaltuutuksen käyttää Alikäsittelijöitä henkilötietojen käsittelyssä. Valtuutus koskee kulloinkin voimassa olevaan Liitteeseen 3 (Alikäsittelijät) merkittyjä Alikäsittelijöitä.
6.2 Vastaavat velvoitteet (back-to-back). Käsittelijä sitoo kunkin Alikäsittelijän kirjallisella sopimuksella tai muulla oikeudellisesti sitovalla asiakirjalla noudattamaan olennaisilta osin vastaavia tietosuojavelvoitteita ja suojatoimia, jotka Käsittelijää tämän DPA:n nojalla sitovat, erityisesti GDPR 32 artiklan mukaisia turvatoimia. Tämä kattaa nimenomaisen kiellon käyttää Rekisterinpitäjän henkilötietoja Alikäsittelijän omiin tarkoituksiin (ks. kohta 14). Käsittelijä huolehtii siitä, että Rekisterinpitäjä voi kohdistaa tämän DPA:n mukaiset oikeutensa Alikäsittelijöiden suorittamaan käsittelyyn Käsittelijän kautta, ja Käsittelijä ajaa tarvittaessa Rekisterinpitäjän perusteltuja vaatimuksia Alikäsittelijää kohtaan.
6.3 Muutosilmoitus ja vastustusoikeus. Käsittelijä ilmoittaa Rekisterinpitäjälle etukäteen kaikista suunnitelluista Alikäsittelijöiden lisäyksistä tai vaihdoista. Ilmoitus annetaan vähintään kolmekymmentä (30) päivää ennen muutoksen voimaantuloa sähköpostitse Rekisterinpitäjän ilmoittamaan osoitteeseen ja/tai Palvelussa. Jos Rekisterinpitäjä vastustaa muutosta perustellusta tietosuojasyystä ennen muutoksen voimaantuloa, Osapuolet neuvottelevat ratkaisusta. Jos ratkaisua ei löydy, Rekisterinpitäjällä on oikeus irtisanoa muutoksen kohteena oleva Palvelu päättymään ennen muutoksen voimaantuloa ilman ennenaikaisen päättämisen seuraamuksia; Rekisterinpitäjälle palautetaan tällöin päättymisen jälkeiseen aikaan kohdistuvat, kyseisestä Palvelusta etukäteen maksetut maksut.
6.4 Vastuu Alikäsittelijöistä. Jos Alikäsittelijä laiminlyö tietosuojavelvoitteensa, Käsittelijä on täysimääräisesti vastuussa Rekisterinpitäjälle Alikäsittelijän velvoitteiden täyttämisestä; Käsittelijä vastaa Alikäsittelijöidensä työstä kuin omastaan.
6.5 Kolmasmaasiirrot alikäsittelyketjussa. Jos Alikäsittelijä sijaitsee EU/ETA-alueen ulkopuolella tai käsittelee henkilötietoja sen ulkopuolella, sovelletaan kohdan 12 mukaisia suojatoimia.
7 Avustaminen rekisteröidyn oikeuksien toteuttamisessa
(GDPR 28 artiklan 3 kohdan e alakohta)
7.1 Käsittelijä avustaa Rekisterinpitäjää asianmukaisin teknisin ja organisatorisin toimin mahdollisuuksien mukaan, jotta Rekisterinpitäjä voi vastata rekisteröityjen GDPR III luvun mukaisia oikeuksia koskeviin pyyntöihin, mukaan lukien oikeus saada pääsy tietoihin, oikeus tietojen oikaisuun, poistoon, käsittelyn rajoittamiseen ja vastustamiseen sekä oikeus siirtää tiedot järjestelmästä toiseen.
7.2 Jos rekisteröity esittää Palvelua koskevan pyynnön suoraan Käsittelijälle, Käsittelijä ei vastaa pyyntöön itse rekisteröidylle ilman Rekisterinpitäjän lupaa, vaan ohjaa pyynnön ilman aiheetonta viivytystä Rekisterinpitäjälle.
7.3 Siirrettävyys ja vienti. Käsittelijä toimittaa Rekisterinpitäjälle tämän pyynnöstä Palvelussa käsiteltävän aineiston (GPS-, ajopäiväkirja-, työaika- ja kulutiedot) jäsennellyssä, yleisesti käytetyssä ja koneellisesti luettavassa muodossa (esim. CSV tai JSON). Toimitus toteutetaan Palvelun vientitoiminnolla tai Käsittelijän suorittamana poimintana. Käsittelijä avustaa GDPR 20 artiklan mukaisissa siirrettävyyspyynnöissä näiden vientikeinojen rajoissa.
7.4 Kaupallinen ehto — avustaminen voi olla maksullista. Yksittäiseen, tavanomaiseen rekisteröidyn pyyntöön vastaamisessa avustaminen sisältyy Palveluun ilman lisämaksua. Tämän ylittävästä avustamisesta — erityisesti poikkeuksellisesta, laajamittaisesta tai toistuvasta lisätyöstä, joka ylittää Palvelun vakiotoiminnallisuuden — Käsittelijällä on oikeus veloittaa kohtuullinen korvaus Hinnaston mukaisesti. Käsittelijä toimittaa kustannusarvion ennen veloitettavan lisätyön aloittamista. Korvausta tai kustannusarviota koskeva erimielisyys ei oikeuta Käsittelijää pidättämään tai viivästyttämään avustamista, jota Rekisterinpitäjä tarvitsee Sovellettavan tietosuojalainsäädännön mukaisen velvoitteen tai lakisääteisen määräajan (esim. GDPR 12 artiklan 3 kohta) noudattamiseksi.
8 Avustaminen turvallisuus-, loukkaus-, DPIA- ja ennakkokuulemisvelvoitteissa
(GDPR 28 artiklan 3 kohdan f alakohta; viittaa 32–36 artiklaan)
8.1 Käsittelijä avustaa Rekisterinpitäjää tämän GDPR 32–36 artiklan mukaisten velvoitteiden täyttämisessä ottaen huomioon käsittelyn luonteen ja Käsittelijän saatavilla olevat tiedot. Avustaminen kattaa:
- (a) käsittelyn turvallisuuden (32 art.);
- (b) henkilötietojen tietoturvaloukkauksesta ilmoittamisen valvontaviranomaiselle (33 art.) ja rekisteröidyille (34 art.);
- (c) tietosuojaa koskevan vaikutustenarvioinnin (DPIA, 35 art.); sekä
- (d) valvontaviranomaisen ennakkokuulemisen (36 art.).
8.2 DPIA on Rekisterinpitäjän vastuulla. Vaikutustenarvioinnin tekeminen on Rekisterinpitäjän (Asiakkaan) vastuulla. Käsittelijä avustaa toimittamalla kohtuudella saatavilla olevat Palvelua koskevat tiedot. Koska Palveluun sisältyy työntekijöiden järjestelmällistä sijaintiseurantaa, käsittely edellyttää tyypillisesti DPIA:n tekemistä (GDPR 35 art.; WP248-kriteerit sekä tietosuojavaltuutetun GDPR 35 artiklan 4 kohdan mukainen luettelo, jossa sijaintitietojen käsittely yhdistettynä yhteenkin kriteeriin laukaisee velvoitteen). Asiakas vastaa DPIA:n tekemisestä ja arvioinnista, ja Käsittelijä avustaa kohdan 8.1 mukaisesti.
8.3 Viranomaisvaatimukset. Käsittelijä ilmoittaa Rekisterinpitäjälle viipymättä Palvelua koskevista valvontaviranomaisen tai muun toimivaltaisen viranomaisen vaatimuksista, ellei ilmoittaminen ole laissa kielletty. Käsittelijä ei ilmoita valvontaviranomaiselle eikä vastaa viranomaiselle Rekisterinpitäjän puolesta ennen kuin asiasta on ilmoitettu Rekisterinpitäjälle ja menettelystä on sovittu, ellei pakottava laki muuta edellytä.
8.4 Tietoturvaloukkauksista ilmoittaminen määrätään tarkemmin kohdassa 15.
8.5 Kaupallinen ehto — avustaminen voi olla maksullista. Käsittelijän vastuupiiriin kuuluvan tietoturvaloukkauksen selvittämisessä avustaminen 33–34 artiklan velvoitteiden täyttämiseksi sisältyy Palveluun ilman lisämaksua. Muusta tämän pykälän mukaisesta avustamisesta — siltä osin kuin se ylittää Palvelun vakiotoiminnallisuuden ja edellyttää poikkeuksellista tai toistuvaa lisätyötä — Käsittelijällä on oikeus veloittaa kohtuullinen korvaus Hinnaston mukaisesti. Käsittelijä toimittaa kustannusarvion ennen veloitettavan lisätyön aloittamista. Korvausta tai kustannusarviota koskeva erimielisyys ei oikeuta Käsittelijää pidättämään tai viivästyttämään avustamista, jota Rekisterinpitäjä tarvitsee Sovellettavan tietosuojalainsäädännön mukaisen velvoitteen tai lakisääteisen määräajan (esim. GDPR 33 art.) noudattamiseksi.
9 Tietojen poisto tai palautus käsittelyn päättyessä
(GDPR 28 artiklan 3 kohdan g alakohta)
9.1 Voimassaolon aikana. Sopimussuhteen voimassa ollessa Käsittelijä ei poista Rekisterinpitäjän henkilötietoja ilman Rekisterinpitäjän pyyntöä tai Palvelun toiminnallisuuteen perustuvaa, Rekisterinpitäjän hyväksymää poistoa, ellei sovellettava laki tai kohdan 9.6 säilytyskäytäntö muuta edellytä.
9.2 Päättyessä. Sopimuksen päättyessä Käsittelijä Rekisterinpitäjän valinnan mukaan joko poistaa tai palauttaa kaikki Rekisterinpitäjän lukuun käsittelemänsä henkilötiedot ja poistaa olemassa olevat kopiot, ellei sovellettava unionin tai jäsenvaltion laki edellytä niiden säilyttämistä.
9.3 Vientijakso ja oletuspoisto. Rekisterinpitäjän lukuun käsiteltävät tiedot ovat vietävissä Palvelusta tai saatavissa Käsittelijältä kohdan 7.3 mukaisesti yhdeksänkymmenen (90) päivän ajan Sopimuksen päättymisestä. Tänä aikana Rekisterinpitäjä voi pyytää tietojen palautusta tai aikaisempaa poistoa. Ellei Rekisterinpitäjä esitä pyyntöä, Käsittelijä poistaa tai anonymisoi henkilötiedot kolmenkymmenen (30) päivän kuluessa vientijakson päättymisestä, ellei sovellettava laki edellytä pidempää säilytystä. Vientijakson aikana tietoja käsitellään ainoastaan säilytystä, vientiä ja mahdollista palautusta varten.
9.4 Palautusmuoto. Palautus tehdään kohdan 7.3 mukaisella vientitoiminnolla tai poiminnalla jäsennellyssä, yleisesti käytetyssä ja koneellisesti luettavassa muodossa. Vakiotoiminnallisuuden ylittävästä palautuksesta Käsittelijällä on oikeus kohtuulliseen korvaukseen Hinnaston mukaisesti, ellei toisin sovita.
9.5 Poisto alikäsittelyketjussa ja varmuuskopioissa. Käsittelijä huolehtii, että henkilötiedot poistetaan myös Alikäsittelijöiltä kohdan 6 back-to-back-velvoitteiden mukaisesti. Varmuuskopioihin sisältyvät henkilötiedot poistuvat osana tavanomaista varmuuskopioiden kiertosykliä (enintään 31 vuorokautta), ja niitä käsitellään siihen asti ainoastaan varmuuskopiointi- ja palautustarkoituksessa.
9.6 GPS- ja sensoriraakadatan säilytys. GPS- ja sensoritapahtumien raakadataan sovelletaan yhdeksänkymmenen (90) päivän rullaavaa säilytysaikaa: tiedot poistetaan automaattisilla poistoajoilla, ja poisto toteutuu viimeistään kolmenkymmenen (30) päivän kuluessa säilytysajan täyttymisestä. Matkojen yhteenvetotiedot (ajopäiväkirjamerkinnät) säilyvät tästä erillisinä Sopimuksen voimassaolon ja kohdan 9.3 mukaisen jakson ajan.
9.7 Lakisääteinen säilytys on Asiakkaan vastuulla. Ajopäiväkirja- ja kuluaineiston lakisääteinen säilyttäminen (esim. verotusta ja kirjanpitoa varten — tyypillisesti kuusi (6) vuotta verovuoden päättymisestä) on Asiakkaan vastuulla. Asiakkaan on vietävä tarvitsemansa aineisto Palvelusta ennen 9.3 ja kohdan 9.6 mukaisia poistoja; Käsittelijä tarjoaa tätä varten kohdan 7.3 mukaiset vientikeinot. Käsittelijän omaan kirjanpito- ja laskutusaineistoon sovelletaan kirjanpitolainsäädännön säilytysaikoja osana Käsittelijän omaa rekisterinpitoa (ks. kohta 1.3).
10 Auditointi- ja tarkastusoikeus
(GDPR 28 artiklan 3 kohdan h alakohta)
10.1 Käsittelijä saattaa Rekisterinpitäjän saataville kaikki tiedot, jotka ovat tarpeen tämän DPA:n ja GDPR 28 artiklan mukaisten velvoitteiden noudattamisen osoittamiseksi.
10.2 Käsittelijä sallii Rekisterinpitäjän tai tämän valtuuttaman riippumattoman tarkastajan suorittamat auditoinnit ja tarkastukset sekä myötävaikuttaa niihin. Noudattaminen osoitetaan ensisijaisesti dokumentaatiolla, raporteilla ja mahdollisilla riippumattomilla sertifioinneilla tai auditointiraporteilla; jos nämä eivät kohtuudella riitä, Rekisterinpitäjällä on oikeus paikan päällä tehtävään tarkastukseen tämän pykälän ehdoin.
10.3 Reunaehdot. Auditointiin sovelletaan seuraavia ehtoja:
- (a) Rekisterinpitäjä ilmoittaa auditoinnista etukäteen vähintään kolmekymmentä (30) päivää;
- (b) auditointeja tehdään enintään kerran kahdessatoista (12) kuukaudessa, ellei henkilötietojen tietoturvaloukkaus, perusteltu epäily olennaisesta rikkomuksesta tai toimivaltaisen viranomaisen vaatimus edellytä tiheämpää tai välitöntä tarkastusta;
- (c) auditoinnit tehdään tavanomaisena työaikana siten, ettei niistä aiheudu kohtuutonta häiriötä Käsittelijän tuotantoympäristölle tai liiketoiminnalle, ja niissä noudatetaan Käsittelijän kohtuullisia turvallisuus- ja salassapitovaatimuksia; auditointi ei saa vaarantaa muiden asiakkaiden tietoja; sekä
- (d) Rekisterinpitäjä vastaa auditoinnista itselleen aiheutuvista kustannuksista sekä Käsittelijän kohtuullisista kustannuksista Hinnaston mukaisesti. Jos auditoinnissa kuitenkin paljastuu Käsittelijän olennainen rikkomus, Käsittelijä vastaa auditoinnin kohtuullisista kustannuksista.
10.4 Alikäsittelijät. Auditointioikeus ulottuu Alikäsittelijöiden suorittamaan Rekisterinpitäjän henkilötietojen käsittelyyn Käsittelijän kautta ja Käsittelijän alikäsittelijäsopimusten sallimissa rajoissa; ensisijaisesti Käsittelijä toimittaa Alikäsittelijöiden ajantasaiset auditointiraportit tai sertifioinnit.
11 Paikkatiedon erityisvelvoitteet ja työelämän tietosuoja
11.1 Osapuolet tunnistavat, että sijaintitietoon liittyy korostunut yksityisyysmerkitys, erityisesti työntekijöiden ajoneuvojen seurannassa.
11.2 Rekisterinpitäjä (Asiakas) vastaa siitä, että:
- (a) työntekijöiden ja muiden rekisteröityjen henkilötietojen käsittelylle on lainmukainen käsittelyperuste;
- (b) seurannassa noudatetaan yksityisyyden suojasta työelämässä annettua lakia (759/2004);
- (c) yhteistoimintalain (1333/2021) mukaiset vuoropuhelu- ja tiedottamisvelvoitteet tai, jos yhteistoimintalaki ei työnantajaan sovellu, yksityisyyden suojasta työelämässä annetun lain (759/2004) 21 §:n mukainen kuulemismenettely on täytetty ennen seurannan aloittamista; sekä
- (d) rekisteröidyille on annettu GDPR 13–14 artiklan mukaiset tiedot, mukaan lukien kohdassa 13 kuvattu tekoälykäsittely ja kohdassa 12 kuvatut kolmasmaasiirrot.
11.3 Käsittelijä avustaa Rekisterinpitäjää näiden velvoitteiden täyttämisessä toimittamalla Palvelua koskevat tarpeelliset tiedot sekä pitämällä saatavilla mallitiedotteen työntekijöiden informointia varten (Käsittelijän verkkosivuilla tai Palvelussa), mutta ei vastaa Asiakkaan henkilöstöön kohdistuvan seurannan oikeusperusteesta.
12 Kolmasmaasiirrot
(GDPR V luku, 44–49 art.)
12.1 Siirrot EU/ETA-alueella. Henkilötietojen käsittely ja siirto EU/ETA-alueen sisällä on vapaata tämän DPA:n estämättä.
12.2 Siirrot EU/ETA-alueen ulkopuolelle ovat sallittuja lainmukaisin suojatoimin. Osa Palvelun toiminnoista edellyttää henkilötietojen siirtoa EU/ETA-alueen ulkopuolelle, erityisesti Yhdysvaltoihin. Käsittelijä ei näin ollen sitoudu siihen, ettei henkilötietoja siirretä EU/ETA-alueen ulkopuolelle. Toteutuneet siirrot sekä niihin sovellettavat suojatoimet on kuvattu Liitteessä 3.
12.3 Siirtoperusteet. Kaikki siirrot EU/ETA-alueen ulkopuolelle toteutetaan GDPR V luvun mukaisin asianmukaisin suojatoimin. Kullakin siirrolla on oltava yksilöity ja voimassa oleva siirtoperuste, joka on yksi seuraavista ja joka todennetaan kunkin vastaanottajan osalta Liitteessä 3:
- (a) komission riittävyyspäätökseen perustuva siirto, mukaan lukien EU–US Data Privacy Framework (DPF) silloin, kun vastaanottaja on sertifioitu voimassa olevalla DPF-listalla (Yhdysvaltoihin suuntautuvat siirrot);
- (b) Euroopan komission täytäntöönpanopäätöksen (EU) 2021/914 mukaiset vakiosopimuslausekkeet (SCC): Käsittelijän Alikäsittelijöilleen tekemissä siirroissa sovelletaan moduulia 3 (käsittelijä → alikäsittelijä) ja, jos rekisterinpitäjä siirtää suoraan, moduulia 2 (rekisterinpitäjä → käsittelijä), täydennettynä siirtovaikutusten arvioinnilla (Transfer Impact Assessment, TIA) ja tarvittavilla täydentävillä suojatoimilla; tai
- (c) muu GDPR V luvun mukainen pätevä siirtomekanismi.
Jos siirto nojaa DPF-riittävyyteen, erillistä SCC:tä ja TIA:ta ei edellytetä; Osapuolet ja Alikäsittelijät voivat kuitenkin sopia SCC:n soveltamisesta toissijaisena mekanismina siltä varalta, että riittävyyspäätös kumotaan tai lakkaa, jolloin SCC ja TIA tulevat voimaan ilman eri toimenpiteitä.
12.4 Tunnetut Yhdysvaltoihin suuntautuvat siirrot. Seuraavat Alikäsittelijät vastaanottavat henkilötietoja Yhdysvaltoihin sijoittautuneina yhtiöinä: Stadia Maps, Inc. (kartta- ja geokoodauspalvelu; geokoodauskutsut sisältävät ajoneuvon koordinaatteja — kutsut reititetään EU-endpointin kautta ja käsitellään EU-palvelimilla, jolloin Yhdysvaltoihin kohdistuva siirto rajautuu mahdolliseen emoyhtiön pääsyyn) sekä siirtymäkauden varajärjestelmänä Resend, Inc. (transaktiosähköpostit, jotka sisältävät vastaanottajan sähköpostiosoitteen ja etunimen; ensisijainen lähetys tapahtuu Amazon SES:llä EU-alueella). Siirtoperusteet on yksilöity Liitteessä 3. Tekoälyanalyysi ja transaktiosähköpostit käsitellään AWS:n EU-regioneissa (ks. kohta 12.5 ja kohta 13). Ajoneuvon teknisten tietojen haut (merkki/malli/vuosi) eivät sisällä kuvia eivätkä rekisteröityjen henkilötietoja, eikä niitä siltä osin lueta henkilötietojen kolmasmaasiirroiksi (ks. kohdan 13.1 b alakohta).
12.5 Muut mahdolliset siirrot. Sentry-virheseurannan tapahtumatiedot säilytetään EU-alueella (Frankfurt, Saksa), ja AWS:n tekoälykäsittely (Amazon Bedrock) sekä sähköpostilähetys (Amazon SES) tapahtuvat EU-regioneissa; kummankin osalta Yhdysvaltoihin sijoittautuneen emoyhtiön mahdollinen etäpääsy tietoihin katsotaan kolmasmaasiirroksi, jonka siirtoperuste on yksilöity Liitteessä 3. Selainpohjaisten push-ilmoitusten välitys tapahtuu vastaanottajan selainvalmistajan push-palvelun kautta (esim. Mozilla, Google, Apple). Ilmoituksen hyötykuorma salataan päästä päähän (Web Push -salaus, RFC 8291) siten, ettei push-palvelu voi lukea sen sisältöä; push-palvelut toimivat itsenäisinä siirtokanavina eivätkä Käsittelijän Alikäsittelijöinä.
12.6 Uudet kolmannet maat ja vastaanottajat. Jos Käsittelijä suunnittelee henkilötietojen siirtoa uuteen kolmanteen maahan tai uudelle EU/ETA-alueen ulkopuoliselle vastaanottajalle, joka ei sisälly Liitteeseen 3, sovelletaan kohdan 6.3 mukaista ilmoitus- ja vastustusmenettelyä, ja Käsittelijä toimittaa tiedot suunnitellusta siirtomekanismista ja suojatoimista ennen siirron aloittamista.
12.7 Viranomaisten ja lainvalvonnan tietopyynnöt. Jos Käsittelijä tai sen Alikäsittelijä saa kolmannen maan viranomaiselta tai lainvalvonnalta pyynnön luovuttaa Rekisterinpitäjän lukuun käsiteltäviä henkilötietoja, Käsittelijä:
- (a) ilmoittaa pyynnöstä Rekisterinpitäjälle viipymättä, ellei ilmoittaminen ole laissa kielletty;
- (b) ei luovuta henkilötietoja, ellei pyyntö perustu Käsittelijää tai Alikäsittelijää oikeudellisesti sitovaan velvoitteeseen, ja luovuttaa tällöinkin vain sen vähimmäismäärän tietoja, jonka velvoitteen täyttäminen edellyttää;
- (c) pyrkii kohtuullisin keinoin riitauttamaan ilmeisen lainvastaiset tai ylimitoitetut pyynnöt; sekä
- (d) ilmoittaa Rekisterinpitäjälle, jos se katsoo, ettei se enää kykene täyttämään tämän DPA:n tai sovellettavien SCC-lausekkeiden mukaisia velvoitteitaan.
13 Tekoälykäsittelyn läpinäkyvyys
13.1 Palvelu hyödyntää Anthropicin Claude-tekoälymalleja, joita ajetaan Amazon Web Servicesin (“AWS”) Amazon Bedrock -palvelussa EU-alueella, seuraaviin toimintoihin:
- (a) kuvien analyysi ja tietojen poiminta: kulukuittikuvat, tankkauskuittikuvat ja huoltodokumenttikuvat lähetetään Bedrock-palveluun automaattista tietojen poimintaa varten; sekä
- (b) ajoneuvon teknisten tietojen haut: ajoneuvon merkki, malli ja vuosi (ei kuvia eikä rekisteröityjen henkilötietoja) lähetetään teknisten tietojen hakemiseksi.
13.2 Edellä a kohdassa tarkoitetut kuvat voivat sisältää henkilötietoja (esim. nimiä tai muita kuiteissa tai dokumenteissa esiintyviä tietoja). Käsittely tapahtuu AWS:n EU-regioneissa (EU-geo-reititys); Yhdysvaltoihin sijoittautuneen emoyhtiön mahdollinen pääsy tietoihin katsotaan kolmasmaasiirroksi, johon sovelletaan kohdan 12 suojatoimia (siirtoperuste: Liite 3).
13.3 Amazon Bedrock -palvelun ehtojen mukaisesti Rekisterinpitäjän henkilötietoja ja muita syötteitä ei käytetä tekoälymallien kouluttamiseen, eikä niitä luovuteta mallintarjoajalle (Anthropic ei vastaanota Rekisterinpitäjän tietoja) eikä käytetä muihin Käsittelijän tai Alikäsittelijän omiin tarkoituksiin (ks. kohta 14).
13.4 Palvelussa ei tehdä GDPR 22 artiklan tarkoittamaa pelkästään automaattiseen käsittelyyn perustuvaa päätöksentekoa, jolla on rekisteröityyn kohdistuvia oikeusvaikutuksia tai vastaavia merkittäviä vaikutuksia. Tekoälyä käytetään tietojen poiminnan ja haun apuvälineenä; lopulliset päätökset tekee Asiakkaan käyttäjä.
13.5 Rekisterinpitäjä vastaa siitä, että rekisteröidyille annetaan GDPR 13–14 artiklan mukaiset tiedot tekoälykäsittelystä ja siihen liittyvistä kolmasmaasiirroista. Käsittelijä huolehtii, että tietosuojaselosteessa ja muissa rekisteröidyille suunnatuissa tiedoissa kaikki kolme kuvatyyppiä (kulukuitti-, tankkauskuitti- ja huoltodokumenttikuvat) kuvataan yhdenmukaisesti tämän pykälän kanssa.
14 Anonymisoidun ja aggregoidun datan käyttö
14.1 Käsittelijä saa käyttää Palvelun kehittämiseen, ylläpitoon ja parantamiseen vain anonymisoitua tai aggregoitua dataa, josta yksittäistä rekisteröityä ei voida tunnistaa. Pseudonymisoitu tieto on henkilötietoa, eikä sitä käytetä tässä tarkoitettuun kehittämiskäyttöön.
14.2 Käsittelijä ei käytä Rekisterinpitäjän lukuun käsiteltäviä tunnistettavia henkilötietoja omiin kaupallisiin tarkoituksiinsa eikä luovuta niitä kolmansille muutoin kuin tämän DPA:n ja Sopimuksen sallimissa rajoissa (Alikäsittelijät) tai lain edellyttäessä.
14.3 Edellä kohtien 14.1 ja 14.2 rajoitukset koskevat myös Alikäsittelijöitä (ks. kohta 6.2): Alikäsittelijä ei saa käyttää Rekisterinpitäjän henkilötietoja omiin tarkoituksiinsa eikä tekoälymallien kouluttamiseen.
15 Tietoturvaloukkaukset ja niistä ilmoittaminen
(GDPR 28 artiklan 3 kohdan f alakohta ja 33 artikla)
15.1 Ilmoitus ilman aiheetonta viivytystä. Käsittelijä ilmoittaa Rekisterinpitäjälle henkilötietojen tietoturvaloukkauksesta ilman aiheetonta viivytystä ja viimeistään neljänkymmenenkahdeksan (48) tunnin kuluessa siitä, kun loukkaus on tullut Käsittelijän tietoon. Loukkauksen tietoon tuleminen tarkoittaa hetkeä, jona Käsittelijä on kohtuullisella varmuudella todennut henkilötietojen tietoturvaloukkauksen tapahtuneen.
15.2 Sisältö ja vaiheittainen täydentäminen. Käsittelijä toimittaa alustavan ilmoituksen, vaikka kaikki yksityiskohdat eivät vielä olisi tiedossa, ja täydentää tietoja vaiheittain ilman aiheetonta lisäviivytystä sitä mukaa kuin niitä saadaan (GDPR 33(4)). Ilmoitus sisältää GDPR 33 artiklan 3 kohdan mukaiset tiedot soveltuvin osin, kohtuudella saatavilla olevassa laajuudessa, vähintään:
- (a) loukkauksen luonne ja kuvaus siitä, mitä on tapahtunut;
- (b) loukkauksen kohteena olleet henkilötietoryhmät ja rekisteröityjen ryhmät sekä mahdollisuuksien mukaan niiden arvioidut lukumäärät;
- (c) yhteyspiste, josta Rekisterinpitäjä saa lisätietoja;
- (d) loukkauksen todennäköiset seuraukset; sekä
- (e) toteutetut tai ehdotetut toimet loukkauksen käsittelemiseksi ja tarvittaessa sen mahdollisten haittavaikutusten lieventämiseksi.
15.3 Vastuunjako ja ilmoituskielto Käsittelijälle. Rekisterinpitäjä vastaa mahdollisista ilmoituksista valvontaviranomaiselle (33 art.) ja rekisteröidyille (34 art.). Käsittelijä ei ilmoita tietoturvaloukkauksesta valvontaviranomaiselle eikä rekisteröidyille ilman Rekisterinpitäjän lupaa, ellei pakottava laki muuta edellytä. Käsittelijä avustaa Rekisterinpitäjää loukkauksen selvittämisessä, dokumentoinnissa ja ilmoitusten laatimisessa (ks. myös kohta 8).
15.4 Dokumentointi. Käsittelijä dokumentoi kaikki henkilötietojen tietoturvaloukkaukset, mukaan lukien niiden tosiseikat, vaikutukset ja toteutetut korjaavat toimet, ja saattaa dokumentaation pyynnöstä Rekisterinpitäjän saataville.
16 Vastuu, sovellettava laki ja voimassaolo
16.1 Suhde Sopimukseen. Tämä DPA on osa Sopimusta ja henkilötietojen käsittelyä koskevissa kysymyksissä ensisijainen muihin sopimusasiakirjoihin nähden (ks. kohta 1.4).
16.2 Vastuunrajoitus ja korotettu vastuukatto henkilötietovahingoissa. Osapuolten väliseen vastuuseen ja vastuunrajoitukseen sovelletaan Yleisten sopimusehtojen vahingonkorvaus- ja vastuunrajoitusehtoja, jollei tästä DPA:sta tai pakottavasta lainsäädännöstä muuta johdu. Henkilötietojen käsittelyyn liittyvissä vahingoissa Osapuolen kokonaisvastuun enimmäismäärä on kuitenkin määrä, joka vastaa vahinkotapahtumaa edeltäneiden kahdentoista (12) kuukauden aikana kyseisestä Palvelusta tosiasiallisesti maksettuja maksuja (alv 0 %).
16.3 Vastuunrajoituksen poikkeukset. Vastuunrajoitus ja -katto eivät sovellu:
- (a) tahallisesti tai törkeällä huolimattomuudella aiheutettuun vahinkoon;
- (b) liikesalaisuuksia koskevan salassapitovelvoitteen rikkomiseen;
- (c) henkilövahinkoihin siltä osin kuin pakottavasta laista muuta johtuu; eikä
- (d) määriin, joista Osapuoli on GDPR 82 artiklan (erityisesti 82(4)–(5) kohdan) nojalla takautumisvastuussa toiselle Osapuolelle rekisteröidylle maksetusta korvauksesta.
16.4 Vastuu rekisteröidyille ja takautumisoikeus. Osapuolten vastuu rekisteröidyille määräytyy GDPR 82 artiklan mukaisesti. Jos Osapuoli on maksanut rekisteröidylle korvauksen vahingosta, josta toinen Osapuoli on GDPR 82(4) kohdan nojalla vastuussa, maksaneella Osapuolella on oikeus periä toiselta Osapuolelta tämän vastuun mukainen osuus GDPR 82(5) kohdan mukaisesti.
16.5 DPA:n muuttaminen. Jos Sovellettava tietosuojalainsäädäntö muuttuu tai jokin kohdassa 12 tarkoitettu siirtomekanismi todetaan pätemättömäksi, Osapuolet päivittävät tämän DPA:n viipymättä ja vilpittömässä mielessä vastaamaan voimassa olevia vaatimuksia. Kummallakin Osapuolella on oikeus vaatia tällaista päivitystä. Lakimuutosten edellyttämiä päivityksiä ei tehdä yksipuolisesti Rekisterinpitäjän vahingoksi.
16.6 Sovellettava laki ja riidanratkaisu. Tähän DPA:han sovelletaan Suomen lakia, lukuun ottamatta sen lainvalintasääntöjä. Erimielisyydet ratkaistaan Yleisten sopimusehtojen riidanratkaisuehtojen mukaisesti.
16.7 Voimassaolo. Tämä DPA tulee voimaan Sopimuksen syntyessä osana Sopimusta ilman erillistä allekirjoitusta ja on voimassa niin kauan kuin Käsittelijä käsittelee henkilötietoja Rekisterinpitäjän lukuun.
LIITE 1 — Käsittelyn kuvaus
Käsittelyn kohde: Henkilötietojen käsittely Traily-telematiikkapalvelun tuottamiseksi Asiakkaalle.
Käsittelyn kesto: Sopimuksen voimassaolon ajan sekä DPA:n kohdan 9 mukainen vienti- ja poistojakso (yhdeksänkymmentä (90) päivää + poisto kolmenkymmenen (30) päivän kuluessa), ellei laki edellytä pidempää säilytystä.
Käsittelyn luonne: Henkilötietojen kerääminen, tallentaminen, järjestäminen, säilyttäminen, muokkaaminen, haku, käyttö, esittäminen, luovuttaminen Alikäsittelijöille, yhdistäminen, rajoittaminen ja poistaminen Palvelun teknisten toimintojen kautta, osin automaattisesti.
Käsittelyn tarkoitus: Ajoneuvojen GPS-seuranta, ajopäiväkirjan ylläpito, työaika- ja työvuorotietojen hallinta, telematiikkadatan kerääminen ja esittäminen, kulu-, tankkaus- ja huoltodokumenttien käsittely sekä Palvelun käyttäjähallinta.
Käsittelyn sijainnit: Ensisijainen käsittely ja säilytys EU/ETA-alueella (konesali ja hallinnoitu tietokanta Suomessa). Eräitä toimintoja varten henkilötietoja siirretään EU/ETA-alueen ulkopuolelle (mm. Yhdysvaltoihin), kuten Liitteessä 3 ja kohdassa 12 on kuvattu.
Rekisteröityjen ryhmät:
- Asiakkaan (organisaation) työntekijät ja muut Palvelun käyttäjät (kuljettajat);
- Asiakkaan nimeämät pääkäyttäjät;
- muut henkilöt, joiden tietoja esiintyy Palveluun ladatuissa dokumenteissa (esim. kuiteissa).
Henkilötietoryhmät:
| Ryhmä | Esimerkkitiedot |
|---|---|
| Käyttäjä- ja kuljettajatiedot Palvelussa | nimi, sähköpostiosoite, käyttäjärooli, organisaatio, kuljettajan ja ajoneuvon välinen kytkentä |
| Sijainti- ja ajotiedot | GPS-sijainti, matkat (ajopäiväkirja), reittipisteet, osoitteet, työvuorojen alku- ja loppusijainti |
| Ajoneuvo- ja telematiikkatiedot | ajoneuvon rekisteritunnus ja muut yksilöintitiedot (esim. valmistenumero, jos Asiakas tallentaa sen Palveluun), Laitteen IMEI, mittarilukema, nopeus, polttoainetiedot, akkujännite, lämpötila-anturidata, vikakoodit (DTC), ajotila (Laitteen päättelemä moottorin käynnissäolo) ja liiketieto |
| Työaika- ja kulutiedot sekä kuvat | työvuorot ja tauot, kulu- ja matkalaskut, kulukuittikuvat, tankkauskuittikuvat, huoltodokumenttikuvat |
| Push-ilmoitusten tilaustiedot | selainpush-tilauksen osoite- ja avaintiedot |
Rajaus — Käsittelijän oma rekisterinpito: Asiakkuus-, tilaus- ja laskutustiedot (ml. Asiakkaan yhteyshenkilöiden tiedot), käyttäjätilien perustiedot ja tunnistautumistiedot tilin luonnin, hallinnan ja tietoturvan tarkoituksiin (mm. salasanatiivisteet) sekä tietoturva- ja audit-lokit (ml. niihin sisältyvät IP-osoitteet) ovat Käsittelijän omaa, itsenäisenä rekisterinpitäjänä suorittamaa käsittelyä (ks. DPA kohta 1.3), eivätkä ne kuulu tämän liitteen piiriin. Niiden käsittely ja säilytysajat on kuvattu Käsittelijän tietosuojaselosteessa.
Käsittelyn erityispiirteet:
- Sijaintitietojen käsittely (korostunut yksityisyysmerkitys, ks. kohta 11).
- Tekoälypohjainen kuvien ja tietojen käsittely Amazon Bedrock -palvelussa EU-alueella (ks. kohta 13).
Säilytysajat (yhteenveto):
| Tietoryhmä | Säilytysaika |
|---|---|
| GPS- ja sensoritapahtumien raakadata | yhdeksänkymmenen (90) päivän rullaava säilytys; poisto automaattisilla poistoajoilla viimeistään kolmenkymmenen (30) päivän kuluessa säilytysajan täyttymisestä (DPA kohta 9.6) |
| Ajopäiväkirjamerkinnät, työaika- ja kulutiedot, kuvat | Sopimuksen voimassaolo + DPA kohdan 9.3 vienti- ja poistojakso |
| Muut Palvelutiedot | Sopimuksen voimassaolo + DPA kohdan 9.3 vienti- ja poistojakso |
| Varmuuskopiot | tavanomainen kiertosykli, enintään 31 vuorokautta (DPA kohta 9.5) |
LIITE 2 — Tekniset ja organisatoriset turvatoimet (GDPR 32 art.)
Käsittelijä toteuttaa seuraavat tekniset ja organisatoriset toimet riskiä vastaavan turvallisuustason varmistamiseksi:
1. Pääsynhallinta ja asiakasorganisaatioiden eristäminen
- Organisaatiokohtainen tietojen eristys tietokantatason rivitason turvamekanismilla (Row-Level Security), joka rajaa kunkin organisaation pääsyn vain omiin tietoihinsa.
- Roolipohjainen pääsynhallinta (RBAC); pääsy rajataan tarpeellisuusperiaatteella (need-to-know).
- Käyttöoikeuksien myöntämistä, muuttamista ja poistamista hallitaan dokumentoidusti; käyttäjäistunnot validoidaan jokaisella pyynnöllä, jolloin oikeuksien muutokset ja deaktivoinnit tulevat voimaan välittömästi.
2. Tunnistautuminen
- Käyttäjäsalasanat tallennetaan ainoastaan vahvalla, suolatulla ja tarkoitukseen suunnitellulla tiivistefunktiolla.
- Istuntoevästeet on suojattu selainpohjaisilta väärinkäytöksiltä (mm. eväste ei ole komentosarjojen luettavissa ja se välitetään vain salatussa yhteydessä).
- Ylläpitopääsy hallintaympäristöihin (pilvi-infrastruktuurin hallintapaneeli, palvelimet ja tietokanta) on suojattu monivaiheisella tunnistautumisella tai avainpohjaisella tunnistautumisella.
3. Salaus
- Salaus tiedonsiirrossa (TLS), mukaan lukien tietokantayhteydet ja ulkoiset rajapintakutsut.
- Salaus levossa hallinnoidun tietokannan ja sen varmuuskopioiden osalta (managed-tietokantapalvelun levysalaus).
- Palveluun ladatut kuvatiedostot (kuitit, huoltodokumentit) tarjoillaan vain kirjautuneille käyttäjille, ja pääsy on rajattu organisaatiokohtaisesti sovellustason pääsynvalvonnalla.
4. Lokitus ja valvonta
- Keskitetty audit-lokitus tietoturvan kannalta merkityksellisistä tapahtumista; lokien käsittely on suojattu sovellustason ohituksilta.
- Sovellusvirheseuranta, jossa henkilötiedot poistetaan virheraporteista ohjelmallisesti ennen lähetystä (ks. Liite 3, Sentry).
5. Haavoittuvuus- ja päivityshallinta
- Käyttöjärjestelmä-, ohjelmisto- ja ohjelmistoriippuvuuspäivityksiä hallitaan säännöllisellä päivityskäytännöllä; tietoturvapäivitykset asennetaan ilman aiheetonta viivytystä.
6. Varmuuskopiointi ja jatkuvuus
- Tiedot varmuuskopioidaan vähintään kerran vuorokaudessa.
- Palautusmenettelyjen toimivuus varmistetaan määräajoin tehtävillä palautustesteillä. Tavoitteellinen palautuspiste (RPO) on enintään 24 tuntia ja tavoitteellinen palautusaika (RTO) enintään 24 tuntia.
7. Sovellustason suojaukset
- Syötteiden validointi sovellusrajapinnoissa.
- Tekoälykutsujen syötteen ja tuotoksen validointi, käyttö- ja kutsukohtaiset rajat sekä aikakatkaisut.
8. Organisatoriset toimet
- Henkilöstön salassapitositoumukset (ks. kohta 4) ja ohjeistus henkilötietojen käsittelyyn.
- Käsittelytoimien dokumentointi ja tietoturvapoikkeamien hallintaprosessi (ks. kohta 15).
9. Erityisten henkilötietoryhmien lisäsuojatoimet
- Mikäli erityisiä henkilötietoryhmiä tosiasiallisesti käsitellään, sovelletaan tiukennettua pääsynvalvontaa, korotettua lokitusta ja tietojen erottelua (ks. kohta 5.3).
Huomautus laitetason turvatoimista: Laitteiden tiedonsiirrossa Käsittelijä soveltaa kulloisenkin teknisen toteutuksen mukaisia suojauksia. Laitetason tunnistautumismekanismien yksityiskohtia ei kuvata tässä liitteessä; Käsittelijä antaa niistä tietoja Rekisterinpitäjän perustellusta pyynnöstä (esim. DPIA:ta varten, ks. kohta 8) salassapitoa edellyttäen.
LIITE 3 — Alikäsittelijät
Käsittelijä käyttää tämän DPA:n voimaantulohetkellä seuraavia Alikäsittelijöitä:
| # | Alikäsittelijä | Sijainti | Tehtävä ja käsiteltävät tiedot | Siirtoperuste (EU/ETA:n ulkopuoliset siirrot) |
|---|---|---|---|---|
| 1 | UpCloud Oy | Suomi (EU/ETA) | Konesali- ja hallinnoitu tietokantapalvelu: Palvelussa käsiteltävien tietojen säilytys ja käsittely Suomessa | Ei siirtoa EU/ETA-alueen ulkopuolelle |
| 2 | Functional Software, Inc. (Sentry) | Yhdysvaltoihin sijoittautunut yhtiö; tapahtumatiedot säilytetään EU-alueella (Frankfurt, Saksa) | Sovellusvirheseuranta (virhetelemetria): virheiden kutsupinot ja tekninen konteksti. Henkilötiedot poistetaan virheraporteista ohjelmallisesti ennen lähetystä, mutta virheviesteihin voi jäädä satunnaista henkilötietoa | EU–US Data Privacy Framework -sertifiointi ml. UK Extension ja Swiss–US DPF (alkuperäinen sertifiointi 19.9.2023, tarkistettu 2.7.2026; DPF-listalla nimellä “Sentry.io”); toissijaisesti EU:n vakiosopimuslausekkeet (SCC, moduuli 3 / moduuli 2) Sentryn DPA:n mukaisesti. EU-data-residency rajaa Yhdysvaltoihin kohdistuvan siirron laajuutta |
| 3 | Stadia Maps, Inc. | Yhdysvaltoihin (Delaware) sijoittautunut yhtiö; kutsut käsitellään EU-palvelimilla (EU-endpoint: Frankfurt/Pariisi, käytössä 6.7.2026 alkaen) | Kartta- ja geokoodauspalvelu: käänteinen geokoodaus (osoitehaku koordinaateista) Käsittelijän välityspalvelimen kautta; geokoodauskutsut sisältävät ajoneuvon koordinaatteja | Kutsut reititetään Stadia Mapsin EU-endpointtien kautta, mikä rajaa Yhdysvaltoihin kohdistuvan siirron mahdolliseen emoyhtiön pääsyyn. Ei EU–US Data Privacy Framework -sertifiointia (tarkistettu 2.7.2026). Siirtoperuste tältä osin: EU:n vakiosopimuslausekkeet (SCC, komission täytäntöönpanopäätös (EU) 2021/914; moduuli 3, tai moduuli 2 kun rekisterinpitäjä siirtää suoraan) Stadia Mapsin Data Processing Addendumin mukaisesti; UK- ja Sveitsi-siirroissa vastaavat mekanismit |
| 4 | Amazon Web Services EMEA SARL (“AWS”) | Luxemburg (EU); käsittely EU-regioneissa (mm. Frankfurt, Saksa) | Tekoälyanalyysi (Amazon Bedrock -palvelu, Anthropicin Claude-mallit EU-alueella): kulukuittikuvien, tankkauskuittikuvien ja huoltodokumenttikuvien tietojen poiminta; lisäksi ajoneuvon teknisten tietojen haku (ei henkilötietoja, ks. kohta 12.4). Transaktiosähköpostit (Amazon SES, Frankfurt): vastaanottajan sähköpostiosoite ja etunimi. Syötteitä ei käytetä tekoälymallien kouluttamiseen eikä luovuteta mallintarjoajalle (Anthropic ei vastaanota tietoja) | Käsittely tapahtuu EU-alueella (Bedrock EU-geo-reititys, SES Frankfurt) — lähtökohtaisesti ei siirtoa EU/ETA-alueen ulkopuolelle. Yhdysvaltoihin sijoittautuneen emoyhtiön (Amazon.com, Inc.) mahdollinen pääsy katsotaan kolmasmaasiirroksi; siirtoperuste tältä osin: EU–US Data Privacy Framework -sertifiointi (Amazon.com, Inc. ja sen yhdysvaltalaiset konserniyhtiöt ml. Amazon Web Services, Inc.; ml. UK Extension ja Swiss–US DPF, tarkistettu 6.7.2026); toissijaisesti EU:n vakiosopimuslausekkeet (SCC, moduuli 3 / moduuli 2) AWS:n Data Processing Addendumin mukaisesti |
| 5 | Resend, Inc. (virallinen yhtiönimi Plus Five Five, Inc.) | Yhdysvallat | Transaktiosähköpostien siirtymäkauden varajärjestelmä 6.7.2026 alkaen (ensisijainen lähetys Amazon SES:llä EU-alueella, rivi 4): vastaanottajan sähköpostiosoite ja etunimi. Rivi poistetaan luettelosta, kun siirtymä on todennettu ja varajärjestelmä poistettu käytöstä | EU–US Data Privacy Framework -sertifiointi ml. UK Extension, DPF-listalla virallisella nimellä Plus Five Five, Inc. (sertifioitu 13.3.2025, tarkistettu 2.7.2026); toissijaisesti EU:n vakiosopimuslausekkeet (SCC, moduuli 3 / moduuli 2) Resendin DPA:n mukaisesti. Sveitsin FADP-siirrot: mukautetut EU SCC:t |
Huomautukset:
- Siirtovaikutusten arviointi (TIA) SCC-perusteiselle siirrolle (Stadia Maps, Inc.) sekä riskiarvio yhdysvaltalaisten emoyhtiöiden mahdollisesta pääsystä EU-alueella käsiteltäviin tietoihin (AWS, Sentry) on laadittu 6.7.2026 ja arkistoitu Käsittelijän sisäiseen dokumentaatioon; jäljennös toimitetaan Rekisterinpitäjälle pyynnöstä (kohta 12.3).
- Selainpohjaiset push-ilmoitukset välitetään vastaanottajan selainvalmistajan push-palvelun kautta (esim. Mozilla, Google, Apple); välitettävä sisältö on minimoitu (otsikko ja linkki) ja hyötykuorma on päästä päähän salattu (Web Push -salaus, RFC 8291), eikä push-palvelu voi lukea ilmoituksen sisältöä. Push-palvelut eivät ole tämän DPA:n tarkoittamia Alikäsittelijöitä vaan itsenäisiä siirtokanavia (ks. kohta 12.5).
- Maksujenkäsittely: Palvelun tilausten maksut käsittelee maksupalveluntarjoaja (Stripe). Maksujenkäsittelyssä käsitellään Käsittelijän omaan rekisterinpitoon kuuluvia asiakkuus-, tilaus- ja laskutustietoja (kohta 1.3), ei Rekisterinpitäjän lukuun käsiteltäviä henkilötietoja — maksupalveluntarjoaja ei siten ole tämän DPA:n tarkoittama Alikäsittelijä, ja se kuvataan Käsittelijän tietosuojaselosteessa. Jos maksujenkäsittelyyn tulevaisuudessa sisältyy Rekisterinpitäjän lukuun tapahtuvaa käsittelyä, palveluntarjoaja lisätään Alikäsittelijäksi kohdan 6.3 muutosilmoitusmenettelyä noudattaen.