Tämä tietojenkäsittelysopimus (Data Processing Agreement, DPA) on osa Aleksis-palvelun käyttöehtoja ja täydentää niitä henkilötietojen käsittelyn osalta EU:n tietosuoja-asetuksen (GDPR) 28 artiklan mukaisesti. DPA tulee voimaan automaattisesti, kun asiakas ottaa palvelun käyttöön.
1. Osapuolet
Rekisterinpitäjä: Aleksis-palvelun asiakas (jäljempänä "Asiakas").
Käsittelijä: Aatosmaailma tmi (3103020-2), Suomi.
2. Käsittelyn kohde ja kesto
Käsittelemme henkilötietoja Asiakkaan puolesta niin kauan kuin sopimus on voimassa sekä 30 päivää sen päättymisen jälkeen (jonka jälkeen tiedot poistetaan tai anonymisoidaan, ellei laki edellytä pidempää säilytystä).
3. Käsittelyn luonne ja tarkoitus
Käsittelemme tietoja tarjotaksemme Aleksis-palvelun ominaisuudet: tietopankin rakentamisen, tekoälypohjaiset vastaukset, chatbot-widgetin ja siihen liittyvät raportit.
4. Henkilötietojen tyypit ja rekisteröidyt
Rekisteröidyt: Asiakkaan loppukäyttäjät (esim. verkkosivun kävijät) ja Asiakkaan omat käyttäjät (työntekijät, ylläpitäjät).
Tietotyypit: Chat-viestien sisältö, kävijän anonyymi tunniste, vapaaehtoisesti annetut yhteystiedot (esim. sähköposti), IP-osoite, käyttäjäagentti, sivusto jolla widget on, sekä Asiakkaan lataamien dokumenttien mahdolliset henkilötiedot.
5. Käsittelijän velvoitteet
Sitoudumme:
- Käsittelemään tietoja ainoastaan Asiakkaan dokumentoitujen ohjeiden mukaisesti.
- Varmistamaan, että käsittelyyn oikeutetut henkilöt ovat sitoutuneet salassapitoon.
- Toteuttamaan tarvittavat tekniset ja organisatoriset suojatoimet (art. 32).
- Avustamaan Asiakasta rekisteröidyn oikeuksia koskevissa pyynnöissä.
- Ilmoittamaan tietoturvaloukkauksesta ilman aiheetonta viivytystä (viimeistään 72 h sisällä).
- Poistamaan tai palauttamaan tiedot sopimuksen päättyessä Asiakkaan valinnan mukaan.
- Toimittamaan Asiakkaalle tarpeelliset tiedot 28 artiklan velvoitteiden osoittamiseksi.
6. Alikäsittelijät
Asiakas antaa yleisen valtuutuksen alla lueteltujen alikäsittelijöiden käytölle. Muutoksista ilmoitetaan vähintään 30 päivää etukäteen, ja Asiakkaalla on oikeus vastustaa muutosta perustellusta syystä.
| Alikäsittelijä | Palvelu | Sijainti |
|---|---|---|
| Supabase | Tietokanta, autentikointi, tallennus | EU (Frankfurt) |
| Google Cloud (Gemini API) | Tekoälymalli ja embeddings | EU / Globaali (SCC) |
| Stripe | Maksujen käsittely | Irlanti / USA (SCC) |
| Cloudflare | Sovelluksen ajoympäristö, CDN, tietoturva | Globaali (SCC) |
7. Tietojen siirto EU:n ulkopuolelle
Kun tietoja siirretään EU/ETA-alueen ulkopuolelle, siirto perustuu EU-komission vakiosopimuslausekkeisiin (SCC 2021/914) tai vastaavaan asianmukaiseen suojatoimeen.
8. Tekniset ja organisatoriset toimet
- Liikenne salattu TLS 1.2+ -tasolla
- Tietokannan rivitason käyttöoikeudet (RLS), per-asiakas eristys
- Salasanat tiivistettynä (bcrypt/scrypt)
- Pääsy tuotantojärjestelmiin vain tarvittaville henkilöille (least privilege)
- Säännölliset varmuuskopiot ja palautustestit
- Lokitus ja seuranta epäilyttävän toiminnan havaitsemiseksi
9. Auditointioikeus
Asiakkaalla on oikeus kohtuullisin väliajoin (enintään kerran vuodessa, ellei tietoturvaloukkausta ole tapahtunut) tarkistaa tämän DPA:n noudattaminen. Auditointi tehdään ensisijaisesti kirjallisen kyselyn tai kolmannen osapuolen sertifikaattien pohjalta.
10. Vastuunrajoitus
Vastuuseen sovelletaan käyttöehdoissa määriteltyjä rajoituksia. Käsittelijä vastaa vain omasta huolimattomuudestaan aiheutuvista vahingoista.
11. Yhteystiedot
Tietosuoja-asiat: miska@aatosdigital.fi