Clevoy Oy, Y-tunnus: 3503216-8, Asiakaspalvelu: info@clevoy.io, www.clevoy.io

CLEVOY OY – LIITE 1: TIETOJENKÄSITTELYSOPIMUS (DPA)

Voimaantulo: 28.5.2026

1 TARKOITUS JA SOVELTAMISALA

Tämä tietojenkäsittelysopimus (”DPA”) on osa Clevoy Oy:n (”Alusta”) ja Palveluntarjoajan välistä sopimuskokonaisuutta, johon kuuluvat Alustan yleiset käyttöehdot (”Yleiset ehdot”) sekä Palveluntarjoajien erityisehdot (”Erityisehdot”). Tämä DPA muodostaa Erityisehtojen liitteen 1.

DPA:ta sovelletaan kaikkeen Henkilötietojen Käsittelyyn, jota Palveluntarjoaja suorittaa Alustan kautta välitettyjen Palvelujen yhteydessä. DPA:n ehdot ovat ensisijaisia Henkilötietojen Käsittelyä koskevissa asioissa suhteessa Yleisiin ehtoihin ja Erityisehtoihin.

Yleisten ehtojen ja Erityisehtojen määritelmiä sovelletaan tässä DPA:ssa, ellei tässä toisin määritellä.

Sopimus noudattaa Euroopan unionin yleisen tietosuoja-asetuksen (GDPR, asetus 2016/679) vaatimuksia ja muodostaa laillisen perustan Henkilötietojen Käsittelylle.

2 MÄÄRITELMÄT

”Henkilötieto” tarkoittaa kaikkia tunnistettuun tai tunnistettavissa olevaan luonnolliseen henkilöön liittyviä tietoja.

”Käsittely” tarkoittaa kaikkia Henkilötietoihin kohdistettuja toimintoja, kuten keräämistä, tallentamista, järjestämistä, muokkaamista, hakua, käyttöä, siirtämistä, jakamista, poistamista tai hävittämistä.

”Rekisteröity” tarkoittaa henkilöä, jonka Henkilötietoja käsitellään, mukaan lukien kuluttajat ja heidän edustajansa.

”Rekisterinpitäjä” tarkoittaa Clevoy Oy:tä, joka määrittää Henkilötietojen Käsittelyn tarkoitukset ja keinot.

”Käsittelijä” tarkoittaa Palveluntarjoajaa, joka käsittelee Henkilötietoja Rekisterinpitäjän puolesta kirjallisten ohjeiden mukaisesti.

”Alikäsittelijä” tarkoittaa henkilöä tai organisaatiota, joka käsittelee Henkilötietoja Käsittelijän puolesta.

”Tietoturvaloukkaus” tarkoittaa tapahtumaa, joka johtaa Henkilötietojen vahingossa tapahtuvaan tai laittomaan tuhoamiseen, häviämiseen, muuttamiseen, luvattomaan luovuttamiseen tai pääsyyn.

”Valvontaviranomainen” tarkoittaa riippumatonta viranomaista, joka on perustettu valvomaan GDPR:n noudattamista.

3 KÄSITTELYN KUVAUS

3.1 Käsittelyn tarkoitus

Käsittelyä suoritetaan seuraaviin tarkoituksiin:

  • palvelujen toimittaminen ja hallinnoiminen
  • asiakassuhteiden hallinta
  • laskutus ja maksujen käsittely
  • laadunvarmistus ja palvelun parantaminen
  • tekninen ylläpito ja tuki
  • reklamaatioiden käsittely
  • markkinointi ja evästeet

3.2 Käsittelyn kesto

Käsittely on voimassa sopimussuhteen voimassaoloajan sekä 30 päivää sopimuksen päättymisen jälkeen. Käsittelijä poistaa tai palauttaa Henkilötiedot tämän jakson jälkeen Rekisterinpitäjän ohjeiden mukaisesti, ellei sovellettava lainsäädäntö (kuten kirjanpitolaki tai DAC 7 -raportointivelvoitteet) edellytä pidempää säilytysaikaa.

3.3 Henkilötietojen kategoriat

  • asiakkaiden nimet ja yhteystiedot
  • osoitteet ja maantieteelliset tiedot
  • tilaus- ja palvelutiedot
  • maksu- ja laskutustiedot
  • viestintä ja kommunikaatio
  • valokuvaluvat ja median käyttöoikeudet
  • palaute ja arvostelut

3.4 Rekisteröityjen ryhmät

Käsittely koskee Clevoy-alustan Asiakkaita ja heidän edustajiaan tai muita henkilöitä, jotka käyttävät Clevoyn kulloisiakin palveluita tai ovat muutoin sopimussuhteessa tai vuorovaikutuksessa Clevoyn kanssa.

3.5 Käsittelyn luonne

Käsittely sisältää Henkilötietojen vastaanottamisen, tallentamisen, Käsittelyn, käyttämisen, siirtämisen, pseudonymisoinnin ja poistamisen.

4 REKISTERINPITÄJÄN VELVOLLISUUDET

Rekisterinpitäjä vastaa:

  • Henkilötietojen Käsittelyn oikeusperusteen varmistamisesta
  • kirjallisten ja yksiselitteisten ohjeiden antamisesta Käsittelijälle
  • Rekisteröityjen informoinnista heidän oikeuksistaan
  • tietosuojan vaikutusarvioinnin suorittamisesta tarvittaessa
  • yhteistyöstä valvontaviranomaisten kanssa tietoturvaloukkauksissa

5 KÄSITTELIJÄN VELVOLLISUUDET

5.1 Ohjeiden noudattaminen

Käsittelijä käsittelee Henkilötietoja vain Rekisterinpitäjän kirjallisten, dokumentoitujen ohjeiden mukaisesti. Käsittelijä ei saa käsitellä Henkilötietoja muuhun tarkoitukseen ilman Rekisterinpitäjän nimenomaista kirjallista hyväksyntää.

5.2 Salassapito

Käsittelijä varmistaa, että kaikki Henkilötietoja käsittelevät henkilöt ovat sidottuja salassapitovelvollisuuteen tai vastaavaan oikeudelliseen velvollisuuteen.

5.3 Tietoturvatoimet (GDPR artikla 32)

Käsittelijä toteuttaa asianmukaiset tekniset ja organisatoriset tietoturvatoimet, mukaan lukien:

  • pseudonymisointi ja salauksen käyttö
  • tietojen eheyden ja saatavuuden varmistaminen
  • järjestelmän nopea palautumiskyky ja testaus
  • pääsynvalvonta ja henkilöllisyyden todentaminen
  • pääsyn kirjaaminen ja seuranta
  • henkilöstön säännöllinen koulutus

5.4 Alikäsittelijät

Käsittelijä ei saa käyttää Alikäsittelijää ilman Rekisterinpitäjän etukäteistä kirjallista hyväksyntää. Käsittelijä tiedottaa Rekisterinpitäjälle 30 päivää etukäteen mahdollisista muutoksista Alikäsittelijöissä ja antaa Rekisterinpitäjälle oikeuden vastustaa käyttöä. Käsittelijä vastaa Alikäsittelijöiden toiminnasta. Hyväksytyt Alikäsittelijät voidaan hyväksyä erikseen Rekisterinpitäjän toimesta ja Käsittelijän aloitteesta ja ne kuitataan kirjallisesti osaksi tätä DPA:ta.

5.5 Rekisteröityjen oikeuksien avustaminen (artiklat 15–22)

Käsittelijä avustaa Rekisterinpitäjää Rekisteröityjen oikeuksien toteuttamisessa, mukaan lukien pääsy-, oikaisu-, poistamis- ja siirrettävyyspyynnöt. Käsittelijä vastaa pyyntöihin seitsemän (7) arkipäivän kuluessa.

5.6 Tietoturvaloukkauksien ilmoittaminen

Käsittelijä ilmoittaa Rekisterinpitäjälle 24 tunnin kuluessa saatuaan tiedon mahdollisesta tietoturvaloukkauksesta. Ilmoitukseen sisältyy:

  • loukkauksen kuvaus ja siihen liittyvät Henkilötiedot
  • loukkauksen todennäköiset seuraukset
  • Käsittelijän toteuttamat tai ehdotetut korjaavat toimenpiteet

5.7 Vaikutusarvioinnin ja kuulemisen avustaminen (artiklat 35–36)

Käsittelijä avustaa Rekisterinpitäjää vaikutusarvioinnin ja viranomaiskuulemisen suorittamisessa.

5.8 Tietojen poistaminen tai palauttaminen

Sopimuksen päättymisen jälkeen Käsittelijä poistaa tai palauttaa kaikki Henkilötiedot Rekisterinpitäjälle 30 päivän kuluessa Rekisterinpitäjän ohjeiden mukaisesti. Käsittelijä toimittaa kirjallisen todistuksen poistamisesta tai palautuksesta.

5.9 Auditointioikeus

Rekisterinpitäjällä on oikeus auditoida Käsittelijän toimintaa vähintään 30 päivän etukäteisilmoituksella. Auditointi voidaan suorittaa vähintään kerran vuodessa. Käsittelijä vastaa tavanomaisista auditointikustannuksista, kun taas poikkeukselliset auditoinnit voivat edellyttää lisäkustannusten jakamista.

5.10 Yleiset velvoitteet

  • Käsittelijä ylläpitää selostetta käsittelytoimistaan GDPR 30 artiklan mukaisesti.
  • Käsittelijän tulisi käsitellä vain Palvelun suorittamiseen välttämättömiä Henkilötietoja.
  • Käsittelijä avustaa GDPR 34 mukaisissa tietoturvaloukkausten ilmoituksissa.
  • Jos viranomainen ottaa yhteyttä Käsittelijään niin tämä ilmoittaa Rekisterinpitäjälle viipymättä.

6 TIEDONSIIRROT EU/ETA-ALUEEN ULKOPUOLELLE

Henkilötietojen siirtäminen EU/ETA-alueen ulkopuolelle on kielletty ilman Rekisterinpitäjän etukäteistä kirjallista hyväksyntää. Mikäli siirto on välttämätöntä, Käsittelijä varmistaa suojauksen yhdellä seuraavista mekanismeista:

  • EU:n vastaavuuspäätökset (adequacy decisions)
  • sitovat yrityssäännöt (BCR)
  • vakiosopimuslausekkeet (SCC)
  • GDPR:n mukainen siirtovaikutusarviointi

7 KÄSITTELIJÄN JA REKISTERINPITÄJÄN ROOLIEN RAJAUS

Käsittelijä toimii itsenäisenä rekisterinpitäjänä seuraavissa tilanteissa:

  • omien asiakassuhteiden hallinta
  • oma laskutus ja kirjanpito
  • palvelun optimointi ja kehitys

Rekisteröidyt voivat kohdistaa GDPR:n mukaiset oikeutensa suoraan Käsittelijään sen itsenäisen rekisterinpitäjäroolin osalta.

8 VASTUUT JA VAHINGONKORVAUS

Käsittelijä vastaa kaikista vahingoista, jotka aiheutuvat Käsittelijän tämän sopimuksen tai GDPR:n rikkomisesta, mukaan lukien sakot ja korvaukset Rekisteröidyille.

Käsittelijä korvaa Rekisterinpitäjälle kaikki kustannukset, jotka aiheutuvat Käsittelijän toiminnasta tai laiminlyönneistä.

Rekisterinpitäjän vastuuseen sovelletaan Yleisten ehtojen ja Erityisehtojen vastuunrajoituksia.

Lisäksi kummallakin osapuolella on oikeus vaatia toiselta osapuolelta takaisin tämän vastuuta vastaava osuus Rekisteröidylle maksetusta korvauksesta sekä siihen liittyvistä kohtuullisista kustannuksista GDPR:n 82 artiklan mukaisesti.

9 VOIMASSAOLO

Sopimus tulee voimaan, kun Palveluntarjoaja aloittaa Alustan käytön ja hyväksyy Yleiset ehdot ja Erityisehdot ja DPA:n. Sopimus pysyy voimassa sopimussuhteen keston ajan.

Seuraavat velvollisuudet säilyvät sopimuksen päättymisen jälkeen:

  • salassapitovelvollisuus
  • tietojen poistaminen ja palauttaminen
  • dokumentaation säilyttäminen lainsäädännön edellyttämällä tavalla

10 MUUT EHDOT

10.1 Muutokset

Clevoy voi muuttaa tätä DPA:ta, mikäli muutos on tarpeen sovellettavan tietosuojalainsäädännön, viranomaismääräysten tai valvontaviranomaisen ohjeiden noudattamiseksi taikka Henkilötietojen Käsittelyn luonteen muuttumisen vuoksi. Clevoy ilmoittaa olennaisista muutoksista Palveluntarjoajalle kirjallisesti vähintään 30 päivää ennen niiden voimaantuloa. Mikäli Palveluntarjoaja ei hyväksy muutosta, Palveluntarjoajalla on oikeus irtisanoa tämä DPA ja siihen liittyvä kumppanuus ilmoitusajan kuluessa. Palvelun jatkaminen ilmoitusajan jälkeen katsotaan muutoksen hyväksymiseksi. Lainsäädännön pakottavista muutoksista johtuvat päivitykset tulevat voimaan lain edellyttämänä ajankohtana riippumatta edellä mainitusta ilmoitusajasta.

10.2 Sovellettava laki ja riidanratkaisu

Yleisten ehtojen ja Erityisehtojen mukaan.

Tilaa uutiskirje!

Saat -10% ensimmäisestä siivouksesta.

Tietosi eivät tallentuneet. Yritä uudelleen.
Kiitos! Olet tilannut uutiskirjeen onnistuneesti.
Luvassa vain parhaita kuulumisia – ei turhaa spämmiä.
Tietosuojaseloste.