Käsittelysopimus (Data Processing Agreement)
Päivitetty 13.9.2026
Mihin tätä sopimusta tarvitaan
Tämä on eri asiakirja kuin tietosuojaseloste ja eri asiakirja kuin käyttöehdot. Tietosuojaseloste kertoo yksittäiselle rekisteröidylle mitä hänen tiedoillaan tehdään. Käyttöehdot ovat kaupallinen sopimus siitä, millä ehdoilla palvelua käytetään. Tämä sopimus on tietosuoja-asetuksen 28 artiklan edellyttämä sopimus meidän (henkilötietojen käsittelijä) ja palvelua käyttävän yrityksesi (rekisterinpitäjä) välillä siitä, miten käsittelemme yrityksesi työntekijöiden tietoja yrityksesi puolesta.
[Täydennetään: palveluntarjoajan nimi, Y-tunnus, osoite ja yhteyssähköposti.]
Osapuolet ja roolit
Yrityksesi päättää, mitä tietoja se raportteihinsa kirjaa, ja on niiden osalta rekisterinpitäjä. Me ylläpidämme palvelua ja käsittelemme tietoja yrityksesi lukuun, eli toimimme henkilötietojen käsittelijänä. Tämä sopimus tulee osaksi palvelun käyttöehtoja: kun yrityksesi tilaa palvelun, se hyväksyy samalla tämän sopimuksen ehdot.
Kohde, kesto ja tarkoitus
- Kohde. Yrityksesi laatu-, ympäristö- ja työturvallisuuspoikkeamien raportointiin, seurantaan ja korjaaviin toimenpiteisiin liittyvien henkilötietojen käsittely NCR-Automaatio-palvelussa.
- Kesto. Niin kauan kuin yrityksesi tilaus on voimassa, ja sen jälkeen kunnes tiedot on poistettu tai palautettu alla kuvatulla tavalla.
- Käsittelyn luonne ja tarkoitus. Raporttien tallentaminen, hakeminen ja tulostaminen PDF-muotoon, tekoälyavusteinen juurisyy- ja korjaustoimenpide-ehdotusten laatiminen, sekä käyttäjien kirjautumisen ja käyttöoikeuksien hallinta. Ei mitään muuta tarkoitusta - tietoja ei käytetä markkinointiin eikä myydä eteenpäin.
Rekisteröityjen ryhmät ja käsiteltävän tiedon luonne
Rekisteröidyt ovat yrityksesi työntekijöitä ja palvelun käyttäjiä: raporttien ilmoittajat, vastuuhenkilöt, hyväksyjät ja työturvallisuusraporteissa mainitut loukkaantuneet henkilöt. Käsiteltävät tietoryhmät on lueteltu tarkemmin tietosuojaselosteen kohdassa ”Mitä henkilötietoja palvelussa on”. Yksi ryhmä on erikseen mainittava tässäkin: työturvallisuusraporttien terveystiedot (loukkaantuneen nimi, tehtävä, poissaolopäivät) ovat tietosuoja-asetuksen 9 artiklan erityinen henkilötietoryhmä, ja niiden käsittely palvelun sisällä on rajattu yrityksesi pääkäyttäjälle.
Käsittelijän velvollisuudet (28 artiklan 3 kohta)
- a) Käsittely vain kirjallisten ohjeiden mukaan. Käsittelemme tietoja vain tämän sopimuksen ja palvelun dokumentoidun toiminnan mukaisesti - emme koskaan omiin tarkoituksiimme.
- b) Salassapito. Kuka tahansa, jolla on pääsy asiakastietoon, on sitoutunut salassapitoon.
- c) Tietoturva (32 artikla). Jokainen tietokantahaku on rajattu yrityksesi omaan tunnisteeseen, liitetiedostot ja käyttöoikeudet on eristetty samalla periaatteella, valokuvien paikkatiedot poistetaan ennen tallennusta, ja varmuuskopiot ovat salattuja. Kaikki raportin tilaan liittyvät päätökset kirjataan muuttumattomaan muutoslokiin (kuka, milloin, mikä muuttui).
- d) Alihankkijat. Yrityksesi antaa tällä sopimuksella yleisen luvan käyttää alla lueteltuja alihankkijoita. Uudesta alihankkijasta tai alihankkijan vaihdosta ilmoitetaan tälle sivulle päivittämällä luetteloa vähintään 30 päivää ennen muutosta, jotta yrityksesi ehtii tarvittaessa vastustaa sitä. Meillä on kirjallinen käsittelysopimus jokaisen alla listatun alihankkijan kanssa: suurimmalla osalla se on osa toimittajan omaa vakiopalvelusopimusta ja tulee voimaan automaattisesti sillä, että käytämme palvelua; kahden alihankkijan kohdalla olemme lisäksi pyytäneet toimittajalta kirjallista vahvistusta yksityiskohtiin (ei sopimuksen olemassaoloon) - ks. taulukon huomiot alla.
- e) Avustaminen rekisteröidyn oikeuksissa. Yrityksesi pääkäyttäjä voi itse ladata kaikki raportit ja muutoslokin (/team-sivu), mikä kattaa suurimman osan tarkastuspyynnöistä ilman että meidän tarvitsee käsitellä pyyntöä erikseen. Muissa pyynnöissä vastaamme yrityksellesi ilman aiheetonta viivytystä, viimeistään 30 päivän kuluessa.
- f) Avustaminen tietoturvaloukkauksissa. Ks. alla ”Jos jotain menee pieleen”.
- g) Poistaminen tai palautus sopimuksen päätyttyä. Ks. alla ”Tietojen poistaminen sopimuksen päätyttyä”.
- h) Auditointi. Annamme yrityksellesi pyynnöstä tämän sopimuksen noudattamisen osoittamiseksi tarvittavat tiedot.
Alihankkijat
Tarkistettu 14.9.2026
Sama luettelo kuin tietosuojaselosteessa, koska molempien pitää aina täsmätä.
Raportit ja muutosloki
EU/ETANeon (PostgreSQL-tietokanta) · Saksa, Frankfurt (AWS eu-central-1)
Poikkeama-, ympäristö- ja työturvallisuusraporttien sisältö: ilmoittajan ja vastuuhenkilön nimi, vapaat tekstit, päivämäärät, sekä muutosloki, johon tallennetaan päätöksen tehneen henkilön nimi ja sähköpostiosoite sellaisena kuin ne olivat päätöshetkellä.
Tietokannan alue lukitaan projektia luotaessa eikä sitä voi jälkikäteen vaihtaa, joten tiedot eivät voi siirtyä toiselle alueelle huomaamatta. Palveluntarjoajan automaattiset palautuspisteet säilytetään samalla alueella ja poistuvat 30 vuorokaudessa. Neon siirtyi vuonna 2026 osaksi Databricksia; EU-aluetakuun ja alihankkijoiden pysyvyyttä yritysoston jälkeen on kysytty suoraan toimittajalta (security@neon.tech, 13.9.2026), ja tämä kohta päivitetään kun vastaus saapuu.
Liitetiedostot
EU/ETACloudflare R2 -objektivarasto · EU-jurisdiktio (Cloudflaren sitova EU-rajaus)
Raportteihin liitetyt valokuvat ja PDF-tiedostot. Kuvista poistetaan EXIF-metatiedot - muun muassa puhelimen tallentamat GPS-koordinaatit - ennen tallennusta.
Jurisdiktio on eri asia kuin sijaintitoive: se on sitova rajaus siitä, millä alueella objektit saavat sijaita. Tallennukselle itselleen ei ole erillistä kolmannen osapuolen alihankkijaa - se on Cloudflaren oma infrastruktuuri. Cloudflaren käsittelysopimus tulee heidän oman tekstinsä mukaan voimaan kun asiakas on "signed or otherwise agreed" siihen, mikä ei julkisesta sopimustekstistä käy tarkasti ilmi - nimenomaista vahvistusta on kysytty suoraan (customer-compliance@cloudflare.com, 13.9.2026), ja tämä kohta päivitetään kun vastaus saapuu.
Kirjautuminen ja käyttäjätilit
EU:n ulkopuolellaClerk, Inc. · Yhdysvallat
Käyttäjän nimi ja sähköpostiosoite, salasanan tiiviste, kirjautumis- ja istuntotiedot, yrityksen työtilan jäsenyydet sekä palvelun lähettämät kutsu- ja vahvistussähköpostit.
Siirron peruste: EU-US Data Privacy Framework -sertifiointi ja vakiosopimuslausekkeet (SCC).
Clerk ei tarjoa EU-datasijaintia, joten kirjautumistiedot käsitellään Yhdysvalloissa. Toimittaja säilyttää tiedot Google Cloudin ja Cloudflaren konesaleissa. Raporttien sisältö ja liitetiedostot eivät mene Clerkille. Tarkka säilytysaika tilin poistamisen jälkeen on kysytty toimittajalta suoraan ja päivitetään tähän vastauksen saavuttua.
Sähköposti-ilmoitukset
EU:n ulkopuolellaClerk, Inc. ja sen sähköpostialihankkija · Yhdysvallat
Työtilakutsut, kirjautumisen vahvistuskoodit ja salasanan palautusviestit: vastaanottajan sähköpostiosoite, nimi ja yrityksen nimi. Palvelu ei lähetä muita sähköposteja, eikä raporttien sisältöä lähetetä sähköpostitse.
Siirron peruste: EU-US Data Privacy Framework -sertifiointi ja vakiosopimuslausekkeet (SCC).
Tekoälyehdotukset
EU:n ulkopuolellaAnthropic (Claude-rajapinta) · Yhdysvallat
Vain ne raportin kentät, joita ehdotuksen laatiminen edellyttää: kone tai sijainti, tapahtumatyyppi, vaaratekijä, vakavuus, toteutunut seuraus sekä vapaat tekstit (kuvaus ja välitön toimenpide). Nimikenttiä, liitetiedostoja tai yrityksen tunnistetietoja ei lähetetä.
Siirron peruste: Vakiosopimuslausekkeet (SCC).
Toimittaja poistaa syötteet ja vastaukset 30 vuorokauden kuluessa eikä käytä niitä mallien kouluttamiseen. Vapaista teksteistä poistetaan ennen lähetystä henkilötunnukset, sähköpostiosoitteet ja puhelinnumerot; henkilöiden nimiä ei poisteta koneellisesti. Ks. osio ”Tekoälyn käytön periaatteet”.
Yrityksen nimen tarkistus
EU/ETAPatentti- ja rekisterihallitus (avoin data) · Suomi
Työtilaa perustettaessa lähetetään pelkkä Y-tunnus, jotta yrityksen virallinen nimi saadaan kaupparekisteristä. Henkilötietoa ei lähetetä.
Palvelun ajoympäristö ja liikenteen reititys
EU:n ulkopuolellaVercel Inc. · Yhdysvallat (sovelluksen ajo Frankfurtissa, ks. huomio)
Palvelin, jolla sovellus suoritetaan, ja jakeluverkko jonka kautta selaimen ja palvelimen välinen liikenne kulkee. Kaikki palvelussa näkyvä tieto kulkee tämän läpi, mutta sinne ei jää pysyvää tallennusta.
Siirron peruste: Vakiosopimuslausekkeet (SCC). Vercelin käsittelysopimus ei tarjoa EU-datasijaintitakuuta.
Sovelluksen suoritusalueeksi on valittu Frankfurt (fra1), ja Vercelin dokumentaation mukaan salauksen purku tapahtuu juuri siinä alueessa johon pyyntö reititetään. Tämä EI kuitenkaan ole sama tae kuin liitetiedostojen R2-jurisdiktio: Vercel itse toteaa käsittelysopimuksessaan päätoimipaikakseen Yhdysvallat eikä lupaa aluevalintaa sitovaksi, ja sen 126 reunaverkon solmua maailmalla näkevät silti yhteyksien osoitetiedot reititystä varten. Tarkistettu vercel.com/legal/dpa ja vercel.com/docs/regions -sivuilta 11.9.2026. Tarkka säilytysaika on kysytty toimittajalta suoraan ja päivitetään tähän vastauksen saavuttua.
Virhelokitus
EU/ETANeon (sama tietokanta kuin raporteilla) · Saksa, Frankfurt (AWS eu-central-1)
Ohjelmistovirheiden tekninen loki: virheen nimi ja viesti, mikä reitti oli kyseessä ja yrityksen tunniste. Rivit katkaistaan pituudesta ennen tallennusta.
Nämä ovat ohjelmointivirheitä, ei käyttäjän syöttämää dataa - raportin sisältöä ei kirjoiteta lokiin. Rivi ei sisällä käyttäjän nimeä eikä sähköpostiosoitetta.
Virhehälytykset (sähköposti)
EU:n ulkopuolellaResend (Plus Five Five, Inc.) · Yhdysvallat
Kun sovelluksessa tapahtuu vakava virhe, palveluntarjoajalle lähtee hälytyssähköposti jossa on virheen nimi, lyhennetty virheviesti, reitti ja yrityksen tunniste. Ei käyttäjän nimeä, sähköpostiosoitetta eikä raportin sisältöä.
Siirron peruste: EU-US Data Privacy Framework -sertifiointi ja vakiosopimuslausekkeet (SCC).
Hälytyksiä lähtee vain harvoin ja määrä on rajattu (enintään yksi sama virhe ja 20 hälytystä tunnissa), joten kyse ei ole jatkuvasta tietovirrasta. Resend poistaa asiakasdatan 90 vrk:n kuluessa tilin sulkemisesta, varmuuskopiot 7 vrk:ssa. Tarkistettu resend.com/legal/dpa ja resend.com/legal/subprocessors -sivuilta 12.9.2026.
Varmuuskopiot
EU:n ulkopuolellaGitHub, Inc. (GitHub Actions -artefaktivarasto) · Yhdysvallat (ei EU-aluetakuuta)
Salattu kopio tietokannasta ja jokaisesta liitetiedostosta, sekä salaamaton manifest.json (rivimäärät ja tarkistussummat - ei henkilötietoa).
Siirron peruste: EU-US Data Privacy Framework -sertifiointi ja vakiosopimuslausekkeet (SCC).
Kopio ajetaan joka yö automaattisesti (.github/workflows/varmuuskopiointi.yml) ja jokainen rivi ja tiedosto salataan julkisella avaimella jo ennen artefaktin lähetystä - yksityinen avain, jolla salauksen voi purkaa, ei ole eikä saa koskaan olla GitHubin puolella, vain palveluntarjoajan omalla koneella. Artefakti säilyy GitHubissa 90 vuorokautta. Ennen 2026-09 varmuuskopio ajettiin käsin palveluntarjoajan omalla koneella Suomessa eikä siihen liittynyt alihankkijaa lainkaan; ajo on sittemmin automatisoitu GitHub Actionsiin, mikä muutti sekä alihankkijan että sijainnin - tarkistettu github.com/customer-terms/github-data-protection-agreement-sivulta 14.9.2026.
Jos jotain menee pieleen
Sovelluksen omat virhehälytykset ilmoittavat meille vakavista teknisistä virheistä minuuttien sisällä niiden tapahtumisesta. Jos virhe osoittautuu tietoturvaloukkaukseksi, jossa yrityksesi dataa on voinut paljastua, altistua tuhoutumiselle tai joutua vääriin käsiin, ilmoitamme siitä yrityksellesi ilman aiheetonta viivytystä sen jälkeen kun olemme tulleet tietoisiksi loukkauksesta, jotta yrityksesi voi tarvittaessa täyttää oman 72 tunnin ilmoitusvelvollisuutensa tietosuojavaltuutetulle.
[Täydennetään: yhteystiedot joihin yrityksesi voi itse ilmoittaa epäillystä tietoturvaloukkauksesta.]
Tietojen poistaminen sopimuksen päätyttyä
Yrityksesi pääkäyttäjä voi milloin tahansa itse pysyvästi poistaa kaikki yrityksen raportit, muutosloki, liitetiedostot ja yrityksen käyttäjäorganisaation (/team-sivu) - poisto on aina yrityksen oma päätös, ei jotain jonka teemme puolestasi ilman pyyntöä. Ennen poistoa yrityksesi pääkäyttäjä voi ladata kaikki tiedot itselleen samalta sivulta.
Jos tilaus päättyy ilman että yrityksesi poistaa tietonsa itse, säilytämme ne vielä 30 vuorokautta mahdollista tilauksen uudelleenaktivointia varten ja poistamme ne sen jälkeen pysyvästi.
