Clevoy Oy, Y-tunnus: 3503216-8, Asiakaspalvelu: info@clevoy.io, www.clevoy.io
CLEVOY OY – LIITE 1: TIETOJENKÄSITTELYSOPIMUS (DPA)
Voimaantulo: 28.5.2026
1 TARKOITUS JA SOVELTAMISALA
Tämä tietojenkäsittelysopimus (”DPA”) on osa Clevoy Oy:n (”Alusta”) ja Palveluntarjoajan välistä sopimuskokonaisuutta, johon kuuluvat Alustan yleiset käyttöehdot (”Yleiset ehdot”) sekä Palveluntarjoajien erityisehdot (”Erityisehdot”). Tämä DPA muodostaa Erityisehtojen liitteen 1.
DPA:ta sovelletaan kaikkeen Henkilötietojen Käsittelyyn, jota Palveluntarjoaja suorittaa Alustan kautta välitettyjen Palvelujen yhteydessä. DPA:n ehdot ovat ensisijaisia Henkilötietojen Käsittelyä koskevissa asioissa suhteessa Yleisiin ehtoihin ja Erityisehtoihin.
Yleisten ehtojen ja Erityisehtojen määritelmiä sovelletaan tässä DPA:ssa, ellei tässä toisin määritellä.
Sopimus noudattaa Euroopan unionin yleisen tietosuoja-asetuksen (GDPR, asetus 2016/679) vaatimuksia ja muodostaa laillisen perustan Henkilötietojen Käsittelylle.
2 MÄÄRITELMÄT
”Henkilötieto” tarkoittaa kaikkia tunnistettuun tai tunnistettavissa olevaan luonnolliseen henkilöön liittyviä tietoja.
”Käsittely” tarkoittaa kaikkia Henkilötietoihin kohdistettuja toimintoja, kuten keräämistä, tallentamista, järjestämistä, muokkaamista, hakua, käyttöä, siirtämistä, jakamista, poistamista tai hävittämistä.
”Rekisteröity” tarkoittaa henkilöä, jonka Henkilötietoja käsitellään, mukaan lukien kuluttajat ja heidän edustajansa.
”Rekisterinpitäjä” tarkoittaa Clevoy Oy:tä, joka määrittää Henkilötietojen Käsittelyn tarkoitukset ja keinot.
”Käsittelijä” tarkoittaa Palveluntarjoajaa, joka käsittelee Henkilötietoja Rekisterinpitäjän puolesta kirjallisten ohjeiden mukaisesti.
”Alikäsittelijä” tarkoittaa henkilöä tai organisaatiota, joka käsittelee Henkilötietoja Käsittelijän puolesta.
”Tietoturvaloukkaus” tarkoittaa tapahtumaa, joka johtaa Henkilötietojen vahingossa tapahtuvaan tai laittomaan tuhoamiseen, häviämiseen, muuttamiseen, luvattomaan luovuttamiseen tai pääsyyn.
”Valvontaviranomainen” tarkoittaa riippumatonta viranomaista, joka on perustettu valvomaan GDPR:n noudattamista.
3 KÄSITTELYN KUVAUS
3.1 Käsittelyn tarkoitus
Käsittelyä suoritetaan seuraaviin tarkoituksiin:
- palvelujen toimittaminen ja hallinnoiminen
- asiakassuhteiden hallinta
- laskutus ja maksujen käsittely
- laadunvarmistus ja palvelun parantaminen
- tekninen ylläpito ja tuki
- reklamaatioiden käsittely
- markkinointi ja evästeet
3.2 Käsittelyn kesto
Käsittely on voimassa sopimussuhteen voimassaoloajan sekä 30 päivää sopimuksen päättymisen jälkeen. Käsittelijä poistaa tai palauttaa Henkilötiedot tämän jakson jälkeen Rekisterinpitäjän ohjeiden mukaisesti, ellei sovellettava lainsäädäntö (kuten kirjanpitolaki tai DAC 7 -raportointivelvoitteet) edellytä pidempää säilytysaikaa.
3.3 Henkilötietojen kategoriat
- asiakkaiden nimet ja yhteystiedot
- osoitteet ja maantieteelliset tiedot
- tilaus- ja palvelutiedot
- maksu- ja laskutustiedot
- viestintä ja kommunikaatio
- valokuvaluvat ja median käyttöoikeudet
- palaute ja arvostelut
3.4 Rekisteröityjen ryhmät
Käsittely koskee Clevoy-alustan Asiakkaita ja heidän edustajiaan tai muita henkilöitä, jotka käyttävät Clevoyn kulloisiakin palveluita tai ovat muutoin sopimussuhteessa tai vuorovaikutuksessa Clevoyn kanssa.
3.5 Käsittelyn luonne
Käsittely sisältää Henkilötietojen vastaanottamisen, tallentamisen, Käsittelyn, käyttämisen, siirtämisen, pseudonymisoinnin ja poistamisen.
4 REKISTERINPITÄJÄN VELVOLLISUUDET
Rekisterinpitäjä vastaa:
- Henkilötietojen Käsittelyn oikeusperusteen varmistamisesta
- kirjallisten ja yksiselitteisten ohjeiden antamisesta Käsittelijälle
- Rekisteröityjen informoinnista heidän oikeuksistaan
- tietosuojan vaikutusarvioinnin suorittamisesta tarvittaessa
- yhteistyöstä valvontaviranomaisten kanssa tietoturvaloukkauksissa
5 KÄSITTELIJÄN VELVOLLISUUDET
5.1 Ohjeiden noudattaminen
Käsittelijä käsittelee Henkilötietoja vain Rekisterinpitäjän kirjallisten, dokumentoitujen ohjeiden mukaisesti. Käsittelijä ei saa käsitellä Henkilötietoja muuhun tarkoitukseen ilman Rekisterinpitäjän nimenomaista kirjallista hyväksyntää.
5.2 Salassapito
Käsittelijä varmistaa, että kaikki Henkilötietoja käsittelevät henkilöt ovat sidottuja salassapitovelvollisuuteen tai vastaavaan oikeudelliseen velvollisuuteen.
5.3 Tietoturvatoimet (GDPR artikla 32)
Käsittelijä toteuttaa asianmukaiset tekniset ja organisatoriset tietoturvatoimet, mukaan lukien:
- pseudonymisointi ja salauksen käyttö
- tietojen eheyden ja saatavuuden varmistaminen
- järjestelmän nopea palautumiskyky ja testaus
- pääsynvalvonta ja henkilöllisyyden todentaminen
- pääsyn kirjaaminen ja seuranta
- henkilöstön säännöllinen koulutus
5.4 Alikäsittelijät
Käsittelijä ei saa käyttää Alikäsittelijää ilman Rekisterinpitäjän etukäteistä kirjallista hyväksyntää. Käsittelijä tiedottaa Rekisterinpitäjälle 30 päivää etukäteen mahdollisista muutoksista Alikäsittelijöissä ja antaa Rekisterinpitäjälle oikeuden vastustaa käyttöä. Käsittelijä vastaa Alikäsittelijöiden toiminnasta. Hyväksytyt Alikäsittelijät voidaan hyväksyä erikseen Rekisterinpitäjän toimesta ja Käsittelijän aloitteesta ja ne kuitataan kirjallisesti osaksi tätä DPA:ta.
5.5 Rekisteröityjen oikeuksien avustaminen (artiklat 15–22)
Käsittelijä avustaa Rekisterinpitäjää Rekisteröityjen oikeuksien toteuttamisessa, mukaan lukien pääsy-, oikaisu-, poistamis- ja siirrettävyyspyynnöt. Käsittelijä vastaa pyyntöihin seitsemän (7) arkipäivän kuluessa.
5.6 Tietoturvaloukkauksien ilmoittaminen
Käsittelijä ilmoittaa Rekisterinpitäjälle 24 tunnin kuluessa saatuaan tiedon mahdollisesta tietoturvaloukkauksesta. Ilmoitukseen sisältyy:
- loukkauksen kuvaus ja siihen liittyvät Henkilötiedot
- loukkauksen todennäköiset seuraukset
- Käsittelijän toteuttamat tai ehdotetut korjaavat toimenpiteet
5.7 Vaikutusarvioinnin ja kuulemisen avustaminen (artiklat 35–36)
Käsittelijä avustaa Rekisterinpitäjää vaikutusarvioinnin ja viranomaiskuulemisen suorittamisessa.
5.8 Tietojen poistaminen tai palauttaminen
Sopimuksen päättymisen jälkeen Käsittelijä poistaa tai palauttaa kaikki Henkilötiedot Rekisterinpitäjälle 30 päivän kuluessa Rekisterinpitäjän ohjeiden mukaisesti. Käsittelijä toimittaa kirjallisen todistuksen poistamisesta tai palautuksesta.
5.9 Auditointioikeus
Rekisterinpitäjällä on oikeus auditoida Käsittelijän toimintaa vähintään 30 päivän etukäteisilmoituksella. Auditointi voidaan suorittaa vähintään kerran vuodessa. Käsittelijä vastaa tavanomaisista auditointikustannuksista, kun taas poikkeukselliset auditoinnit voivat edellyttää lisäkustannusten jakamista.
5.10 Yleiset velvoitteet
- Käsittelijä ylläpitää selostetta käsittelytoimistaan GDPR 30 artiklan mukaisesti.
- Käsittelijän tulisi käsitellä vain Palvelun suorittamiseen välttämättömiä Henkilötietoja.
- Käsittelijä avustaa GDPR 34 mukaisissa tietoturvaloukkausten ilmoituksissa.
- Jos viranomainen ottaa yhteyttä Käsittelijään niin tämä ilmoittaa Rekisterinpitäjälle viipymättä.
6 TIEDONSIIRROT EU/ETA-ALUEEN ULKOPUOLELLE
Henkilötietojen siirtäminen EU/ETA-alueen ulkopuolelle on kielletty ilman Rekisterinpitäjän etukäteistä kirjallista hyväksyntää. Mikäli siirto on välttämätöntä, Käsittelijä varmistaa suojauksen yhdellä seuraavista mekanismeista:
- EU:n vastaavuuspäätökset (adequacy decisions)
- sitovat yrityssäännöt (BCR)
- vakiosopimuslausekkeet (SCC)
- GDPR:n mukainen siirtovaikutusarviointi
7 KÄSITTELIJÄN JA REKISTERINPITÄJÄN ROOLIEN RAJAUS
Käsittelijä toimii itsenäisenä rekisterinpitäjänä seuraavissa tilanteissa:
- omien asiakassuhteiden hallinta
- oma laskutus ja kirjanpito
- palvelun optimointi ja kehitys
Rekisteröidyt voivat kohdistaa GDPR:n mukaiset oikeutensa suoraan Käsittelijään sen itsenäisen rekisterinpitäjäroolin osalta.
8 VASTUUT JA VAHINGONKORVAUS
Käsittelijä vastaa kaikista vahingoista, jotka aiheutuvat Käsittelijän tämän sopimuksen tai GDPR:n rikkomisesta, mukaan lukien sakot ja korvaukset Rekisteröidyille.
Käsittelijä korvaa Rekisterinpitäjälle kaikki kustannukset, jotka aiheutuvat Käsittelijän toiminnasta tai laiminlyönneistä.
Rekisterinpitäjän vastuuseen sovelletaan Yleisten ehtojen ja Erityisehtojen vastuunrajoituksia.
Lisäksi kummallakin osapuolella on oikeus vaatia toiselta osapuolelta takaisin tämän vastuuta vastaava osuus Rekisteröidylle maksetusta korvauksesta sekä siihen liittyvistä kohtuullisista kustannuksista GDPR:n 82 artiklan mukaisesti.
9 VOIMASSAOLO
Sopimus tulee voimaan, kun Palveluntarjoaja aloittaa Alustan käytön ja hyväksyy Yleiset ehdot ja Erityisehdot ja DPA:n. Sopimus pysyy voimassa sopimussuhteen keston ajan.
Seuraavat velvollisuudet säilyvät sopimuksen päättymisen jälkeen:
- salassapitovelvollisuus
- tietojen poistaminen ja palauttaminen
- dokumentaation säilyttäminen lainsäädännön edellyttämällä tavalla
10 MUUT EHDOT
10.1 Muutokset
Clevoy voi muuttaa tätä DPA:ta, mikäli muutos on tarpeen sovellettavan tietosuojalainsäädännön, viranomaismääräysten tai valvontaviranomaisen ohjeiden noudattamiseksi taikka Henkilötietojen Käsittelyn luonteen muuttumisen vuoksi. Clevoy ilmoittaa olennaisista muutoksista Palveluntarjoajalle kirjallisesti vähintään 30 päivää ennen niiden voimaantuloa. Mikäli Palveluntarjoaja ei hyväksy muutosta, Palveluntarjoajalla on oikeus irtisanoa tämä DPA ja siihen liittyvä kumppanuus ilmoitusajan kuluessa. Palvelun jatkaminen ilmoitusajan jälkeen katsotaan muutoksen hyväksymiseksi. Lainsäädännön pakottavista muutoksista johtuvat päivitykset tulevat voimaan lain edellyttämänä ajankohtana riippumatta edellä mainitusta ilmoitusajasta.
10.2 Sovellettava laki ja riidanratkaisu
Yleisten ehtojen ja Erityisehtojen mukaan.

