Tietosuojaseloste

Päivitetty 26.9.2026

Roolit

Palvelua käyttävä yritys päättää, mitä tietoja se raportteihinsa kirjaa, ja on niiden osalta rekisterinpitäjä. Me ylläpidämme palvelua ja käsittelemme tietoja yrityksen lukuun eli toimimme henkilötietojen käsittelijänä - tarkemmin käsittelysopimuksessa. Käyttäjätilin ja laskutuksen osalta olemme itse rekisterinpitäjä.

[Täydennetään: palveluntarjoajan nimi, Y-tunnus, osoite ja yhteyssähköposti.]

Mitä henkilötietoja palvelussa on

  • Käyttäjätiedot. Nimi ja sähköpostiosoite, työtilan jäsenyys ja rooli, kirjautumistiedot.
  • Raporttien sisältö. Ilmoittajan ja vastuuhenkilön nimi, vapaat kuvaustekstit ja niihin mahdollisesti kirjoitetut henkilöiden nimet sekä liitetiedostot.
  • Terveystiedot. Työturvallisuusraportissa loukkaantuneen henkilön nimi, tehtävä, vamman laatu ja poissaolopäivät. Näitä koskee oma osionsa alla.
  • Muutosloki. Kuka hyväksyi tai sulki raportin ja milloin. Nimi ja sähköpostiosoite tallennetaan tapahtumahetken mukaisina, jotta tallenne on luettavissa vielä vuosien päästä.
  • Tekoälyn käytön mittaritiedot. Kuka pyysi ehdotuksen ja milloin. Raportin sisältöä ei tallenneta näihin riveihin.

Terveystiedot ovat erityinen henkilötietoryhmä

Työturvallisuusraportin tiedot loukkaantuneesta henkilöstä kuuluvat tietosuoja-asetuksen 9 artiklan tiukimmin suojattuun ryhmään, ja niiden lukuoikeus on rajattu erikseen palvelun sisällä:

  • Loukkaantuneen nimi, tehtävä ja poissaolopäivät näkyvät vain yrityksen pääkäyttäjälle. Muille yrityksen käyttäjille raportin muut tiedot näkyvät normaalisti.
  • Myös työturvallisuusraportin PDF-tuloste ja liitetiedosto ovat pääkäyttäjän oikeuden takana: tapaturmasta otettu valokuva voi olla kuva vammasta, eikä tiedoston sisältöä voi tietää etukäteen.
  • Kun jokin tieto on piilotettu, siitä kerrotaan käyttöliittymässä. Puuttuva kenttä ilman selitystä näyttäisi siltä ettei tietoa ole, ja houkuttelisi kirjaamaan sen uudelleen johonkin suojaamattomaan paikkaan.
  • Loukkaantuneen nimeä tai muuta terveystietoa ei lähetetä tekoälyrajapintaan.

Missä tietoja käsitellään

Tarkistettu 14.9.2026

Raporttien sisältö, liitetiedostot, muutosloki ja virheloki säilytetään EU:ssa. Kirjautumistiedot, palvelun lähettämät sähköpostit, tekoälyehdotusten pyynnöt, palvelimen ajoympäristö ja virhehälytykset käsitellään Yhdysvalloissa, koska näille osille ei ole EU-alueella toimivaa vaihtoehtoa nykyisillä toimittajilla. Varmuuskopiot salataan ennen tallennusta, ja salattu kopio säilytetään Yhdysvalloissa GitHubin artefaktivarastossa - salauksen purkava yksityinen avain ei ole koskaan GitHubin puolella, joten pelkkä pääsy artefaktiin ei riitä sisällön lukemiseen. Alla on lueteltu jokainen palvelu erikseen.

  • Raportit ja muutosloki

    EU/ETA

    Neon (PostgreSQL-tietokanta) · Saksa, Frankfurt (AWS eu-central-1)

    Poikkeama-, ympäristö- ja työturvallisuusraporttien sisältö: ilmoittajan ja vastuuhenkilön nimi, vapaat tekstit, päivämäärät, sekä muutosloki, johon tallennetaan päätöksen tehneen henkilön nimi ja sähköpostiosoite sellaisena kuin ne olivat päätöshetkellä.

    Tietokannan alue lukitaan projektia luotaessa eikä sitä voi jälkikäteen vaihtaa, joten tiedot eivät voi siirtyä toiselle alueelle huomaamatta. Palveluntarjoajan automaattiset palautuspisteet säilytetään samalla alueella ja poistuvat 30 vuorokaudessa. Neon siirtyi vuonna 2026 osaksi Databricksia; EU-aluetakuun ja alihankkijoiden pysyvyyttä yritysoston jälkeen on kysytty suoraan toimittajalta (security@neon.tech, 13.9.2026), ja tämä kohta päivitetään kun vastaus saapuu.

  • Liitetiedostot

    EU/ETA

    Cloudflare R2 -objektivarasto · EU-jurisdiktio (Cloudflaren sitova EU-rajaus)

    Raportteihin liitetyt valokuvat ja PDF-tiedostot. Kuvista poistetaan EXIF-metatiedot - muun muassa puhelimen tallentamat GPS-koordinaatit - ennen tallennusta.

    Jurisdiktio on eri asia kuin sijaintitoive: se on sitova rajaus siitä, millä alueella objektit saavat sijaita. Tallennukselle itselleen ei ole erillistä kolmannen osapuolen alihankkijaa - se on Cloudflaren oma infrastruktuuri. Cloudflaren käsittelysopimus tulee heidän oman tekstinsä mukaan voimaan kun asiakas on "signed or otherwise agreed" siihen, mikä ei julkisesta sopimustekstistä käy tarkasti ilmi - nimenomaista vahvistusta on kysytty suoraan (customer-compliance@cloudflare.com, 13.9.2026), ja tämä kohta päivitetään kun vastaus saapuu.

  • Kirjautuminen ja käyttäjätilit

    EU:n ulkopuolella

    Clerk, Inc. · Yhdysvallat

    Käyttäjän nimi ja sähköpostiosoite, salasanan tiiviste, kirjautumis- ja istuntotiedot, yrityksen työtilan jäsenyydet sekä palvelun lähettämät kutsu- ja vahvistussähköpostit.

    Siirron peruste: EU-US Data Privacy Framework -sertifiointi ja vakiosopimuslausekkeet (SCC).

    Clerk ei tarjoa EU-datasijaintia, joten kirjautumistiedot käsitellään Yhdysvalloissa. Toimittaja säilyttää tiedot Google Cloudin ja Cloudflaren konesaleissa. Raporttien sisältö ja liitetiedostot eivät mene Clerkille. Tarkka säilytysaika tilin poistamisen jälkeen on kysytty toimittajalta suoraan ja päivitetään tähän vastauksen saavuttua.

  • Sähköposti-ilmoitukset

    EU:n ulkopuolella

    Clerk, Inc. ja sen sähköpostialihankkija · Yhdysvallat

    Työtilakutsut, kirjautumisen vahvistuskoodit ja salasanan palautusviestit: vastaanottajan sähköpostiosoite, nimi ja yrityksen nimi. Palvelu ei lähetä muita sähköposteja, eikä raporttien sisältöä lähetetä sähköpostitse.

    Siirron peruste: EU-US Data Privacy Framework -sertifiointi ja vakiosopimuslausekkeet (SCC).

  • Tekoälyehdotukset

    EU:n ulkopuolella

    Anthropic (Claude-rajapinta) · Yhdysvallat

    Vain ne raportin kentät, joita ehdotuksen laatiminen edellyttää: kone tai sijainti, tapahtumatyyppi, vaaratekijä, vakavuus, toteutunut seuraus sekä vapaat tekstit (kuvaus ja välitön toimenpide). Nimikenttiä, liitetiedostoja tai yrityksen tunnistetietoja ei lähetetä.

    Siirron peruste: Vakiosopimuslausekkeet (SCC).

    Toimittaja poistaa syötteet ja vastaukset 30 vuorokauden kuluessa eikä käytä niitä mallien kouluttamiseen. Vapaista teksteistä poistetaan ennen lähetystä henkilötunnukset, sähköpostiosoitteet ja puhelinnumerot; henkilöiden nimiä ei poisteta koneellisesti. Ks. osio ”Tekoälyn käytön periaatteet”.

  • Yrityksen nimen tarkistus

    EU/ETA

    Patentti- ja rekisterihallitus (avoin data) · Suomi

    Työtilaa perustettaessa lähetetään pelkkä Y-tunnus, jotta yrityksen virallinen nimi saadaan kaupparekisteristä. Henkilötietoa ei lähetetä.

  • Palvelun ajoympäristö ja liikenteen reititys

    EU:n ulkopuolella

    Vercel Inc. · Yhdysvallat (sovelluksen ajo Frankfurtissa, ks. huomio)

    Palvelin, jolla sovellus suoritetaan, ja jakeluverkko jonka kautta selaimen ja palvelimen välinen liikenne kulkee. Kaikki palvelussa näkyvä tieto kulkee tämän läpi, mutta sinne ei jää pysyvää tallennusta.

    Siirron peruste: Vakiosopimuslausekkeet (SCC). Vercelin käsittelysopimus ei tarjoa EU-datasijaintitakuuta.

    Sovelluksen suoritusalueeksi on valittu Frankfurt (fra1), ja Vercelin dokumentaation mukaan salauksen purku tapahtuu juuri siinä alueessa johon pyyntö reititetään. Tämä EI kuitenkaan ole sama tae kuin liitetiedostojen R2-jurisdiktio: Vercel itse toteaa käsittelysopimuksessaan päätoimipaikakseen Yhdysvallat eikä lupaa aluevalintaa sitovaksi, ja sen 126 reunaverkon solmua maailmalla näkevät silti yhteyksien osoitetiedot reititystä varten. Tarkistettu vercel.com/legal/dpa ja vercel.com/docs/regions -sivuilta 11.9.2026. Tarkka säilytysaika on kysytty toimittajalta suoraan ja päivitetään tähän vastauksen saavuttua.

  • Virhelokitus

    EU/ETA

    Neon (sama tietokanta kuin raporteilla) · Saksa, Frankfurt (AWS eu-central-1)

    Ohjelmistovirheiden tekninen loki: virheen nimi ja viesti, mikä reitti oli kyseessä ja yrityksen tunniste. Rivit katkaistaan pituudesta ennen tallennusta.

    Nämä ovat ohjelmointivirheitä, ei käyttäjän syöttämää dataa - raportin sisältöä ei kirjoiteta lokiin. Rivi ei sisällä käyttäjän nimeä eikä sähköpostiosoitetta.

  • Virhehälytykset (sähköposti)

    EU:n ulkopuolella

    Resend (Plus Five Five, Inc.) · Yhdysvallat

    Kun sovelluksessa tapahtuu vakava virhe, palveluntarjoajalle lähtee hälytyssähköposti jossa on virheen nimi, lyhennetty virheviesti, reitti ja yrityksen tunniste. Ei käyttäjän nimeä, sähköpostiosoitetta eikä raportin sisältöä.

    Siirron peruste: EU-US Data Privacy Framework -sertifiointi ja vakiosopimuslausekkeet (SCC).

    Hälytyksiä lähtee vain harvoin ja määrä on rajattu (enintään yksi sama virhe ja 20 hälytystä tunnissa), joten kyse ei ole jatkuvasta tietovirrasta. Resend poistaa asiakasdatan 90 vrk:n kuluessa tilin sulkemisesta, varmuuskopiot 7 vrk:ssa. Tarkistettu resend.com/legal/dpa ja resend.com/legal/subprocessors -sivuilta 12.9.2026.

  • Varmuuskopiot

    EU:n ulkopuolella

    GitHub, Inc. (GitHub Actions -artefaktivarasto) · Yhdysvallat (ei EU-aluetakuuta)

    Salattu kopio tietokannasta ja jokaisesta liitetiedostosta, sekä salaamaton manifest.json (rivimäärät ja tarkistussummat - ei henkilötietoa).

    Siirron peruste: EU-US Data Privacy Framework -sertifiointi ja vakiosopimuslausekkeet (SCC).

    Kopio ajetaan joka yö automaattisesti (.github/workflows/varmuuskopiointi.yml) ja jokainen rivi ja tiedosto salataan julkisella avaimella jo ennen artefaktin lähetystä - yksityinen avain, jolla salauksen voi purkaa, ei ole eikä saa koskaan olla GitHubin puolella, vain palveluntarjoajan omalla koneella. Artefakti säilyy GitHubissa 90 vuorokautta. Ennen 2026-09 varmuuskopio ajettiin käsin palveluntarjoajan omalla koneella Suomessa eikä siihen liittynyt alihankkijaa lainkaan; ajo on sittemmin automatisoitu GitHub Actionsiin, mikä muutti sekä alihankkijan että sijainnin - tarkistettu github.com/customer-terms/github-data-protection-agreement-sivulta 14.9.2026.

Tekoälyn käytön periaatteet

Palvelu käyttää tekoälyä kahteen asiaan. Ensiksi se luonnostelee raportille juurisyyn sekä korjaavan ja ehkäisevän toimenpiteen - luonnos on aina vain ehdotus, se merkitään sellaiseksi, ja ihminen tarkistaa ja hyväksyy sen ennen tallennusta. Toiseksi ”AI Quality Analyst” -näkymässä (/analyst) käyttäjä voi kysyä vapaamuotoisesti yrityksen laatupoikkeamista (ISO 9001); vastaus on aina tulkinta jo olemassa olevasta datasta, ei uusi tallenne eikä muutos yhteenkään raporttiin. Automaattista päätöksentekoa ei ole kummassakaan.

AI Quality Analystille lähetetään kysymyksen mukana valmiiksi laskettu tilastoyhteenveto (koneet, vakavuudet, tilat) sekä viimeisen 12 kuukauden laaturaportit, enintään 400 kappaletta: kone, kuvaus, vakavuus, tila, juurisyy, korjaava ja ehkäisevä toimenpide. Samat nimien, liitteiden ja henkilötunnisteiden rajaukset koskevat tätäkin - ks. alla ”Mitä ei lähetetä koskaan” ja ”Mitä vapaasta tekstistä poistetaan koneellisesti”. Ympäristö- ja työturvallisuusraportit eivät ole tässä ominaisuudessa vielä mukana.

Milloin tietoa lähetetään

Vain silloin kun käyttäjä painaa lomakkeella ”Pyydä AI-ehdotus” tai reklamaation sivulla ”Pyydä AI-luonnos” (saatekirje asiakkaalle). Raportin täyttäminen, tallentaminen, avaaminen tai tulostaminen ei lähetä mitään tekoälypalveluun. Lomake kertoo ennen napin painamista, mitkä kentät lähtevät.

Mitkä kentät lähetetään

Lähetettävät kentät on lueteltu ohjelmakoodissa nimenomaisesti, ja viesti kootaan vain tuosta luettelosta. Raporttiin myöhemmin lisättävä kenttä ei siis lähde mukaan itsestään.

Laatupoikkeama

  • Kone/linja/prosessi
  • Vakavuus
  • Kuvaus poikkeamasta
  • Välitön toimenpide

Ympäristöpoikkeama

  • Tapahtumatyyppi
  • Sijainti/kohde
  • Aine
  • Mihin päästö päätyi
  • Vakavuus
  • Kuvaus poikkeamasta
  • Välitön rajoittamistoimi

Työturvallisuus

  • Tapahtumatyyppi
  • Sijainti/työpiste
  • Työtehtävä
  • Vaaratekijä
  • Toteutunut seuraus
  • Mahdollinen vakavuus
  • Kuvaus tapahtumasta
  • Välitön toimenpide

Reklamaation saatekirje (vain hyväksytyt tekstit, ei nimiä)

  • Vastauksen vaihe
  • Tuote
  • Asiakkaan reklamaatio
  • Asiakkaan vaatimus
  • Välitön rajaus
  • Hyväksytty juurisyy
  • Hyväksytty korjaava toimenpide
  • Hyväksytty ehkäisevä toimenpide
  • Lopullisen vastauksen takaraja

Mitä ei lähetetä koskaan

  • Työturvallisuusraportin terveystiedot: loukkaantuneen nimi, tehtävä ja poissaolopäivät.
  • Ilmoittajan, vastuuhenkilön ja hyväksyjän nimet. Juurisyyn selvittämiseen ei tarvita henkilöä, ja tekoäly on nimenomaisesti ohjeistettu etsimään järjestelmätason syy syyllisen sijaan.
  • Liitetiedostot: valokuvia ja PDF-tiedostoja ei lähetetä.
  • Yrityksen nimi, Y-tunnus, käyttäjätiedot tai muut saman yrityksen raportit. Jokainen pyyntö sisältää vain käsillä olevan raportin kentät.

Mitä vapaasta tekstistä poistetaan koneellisesti

Kuvaus- ja toimenpidekentät ovat vapaata tekstiä, ja niihin voi tulla kirjoitetuksi henkilötietoa. Lähtevästä kopiosta poistetaan ennen lähetystä henkilötunnukset (tarkistusmerkki lasketaan, joten muun numerosarjan kanssa ei mene sekaisin), sähköpostiosoitteet ja puhelinnumerot. Jos jotain poistettiin, käyttäjälle kerrotaan se heti ehdotuksen yhteydessä.

Poisto koskee vain tekoälylle lähetettävää kopiota. Raporttiin tallennettu teksti säilyy sellaisena kuin käyttäjä sen kirjoitti: raportti on yrityksen oma asiakirja, eikä sen sisältöä muuteta kirjoittajan tietämättä.

Mitä ei poisteta koneellisesti, ja miksi

Henkilöiden nimiä ei yritetä tunnistaa ja poistaa automaattisesti. Suomenkielisestä konepajatekstistä nimeä ei voi tunnistaa luotettavasti kumpaankaan suuntaan — moni sukunimi on myös alan sana — ja väärä poisto muuttaisi kuvauksen sisältöä niin, ettei kirjoittaja tietäisi lähettäneensä eri tekstin kuin kirjoitti. Puolittain toimiva nimisuodatin olisi myös lupaus, johon käyttäjä alkaisi nojata. Siksi asia on ratkaistu kertomalla: lomake sanoo ennen lähetystä, että kuvauskenttä menee tekoälylle sellaisenaan ja ettei siihen pidä kirjoittaa henkilön nimeä eikä terveystietoa.

Mitä toimittaja tekee tiedolle

Käsittely tapahtuu Anthropicin rajapinnassa Yhdysvalloissa (siirtoperusteet edellä kohdassa ”Missä tietoja käsitellään”). Toimittaja poistaa syötteet ja vastaukset 30 vuorokauden kuluessa eikä käytä niitä mallien kouluttamiseen. Palvelu tallentaa omaan kirjanpitoonsa vain sen, kuka pyysi ehdotuksen ja milloin — ei lähetettyä tekstiä eikä vastausta.

Jos jotain menee pieleen

Sovelluksen omat virhehälytykset ilmoittavat palveluntarjoajalle vakavista teknisistä virheistä minuuttien sisällä niiden tapahtumisesta. Jos virhe osoittautuu tietoturvaloukkaukseksi, jossa henkilötietoa on voinut paljastua, altistua tuhoutumiselle tai joutua vääriin käsiin, palveluntarjoaja arvioi tapahtuman ja tarvittaessa ilmoittaa siitä tietosuojavaltuutetun toimistolle 72 tunnin kuluessa havaitsemisesta, sekä suoraan asianomaisille asiakasyrityksille jos loukkaus todennäköisesti aiheuttaa heille riskin.

[Täydennetään: yhteystiedot joihin asiakasyritys voi itse ilmoittaa epäillystä tietoturvaloukkauksesta.]

Säilytysajat

Raportteja, liitetiedostoja ja muutoslokia säilytetään niin kauan kuin yrityksesi tilaus on voimassa. Emme poista tietoja automaattisella aikataululla, koska ISO 9001 -auditoinnit edellyttävät raporttien säilymistä vuosia - säilytysajan päättäminen kuuluu siis yrityksellesi, ei meille. Yrityksesi pääkäyttäjä voi milloin tahansa itse pysyvästi poistaa kaikki tiedot (ks. ”Rekisteröidyn oikeudet” alla). Palveluntarjoajan omat varmuuskopiot (ks. ”Missä tietoja käsitellään”) säilyvät enintään 90 vuorokautta.

Rekisteröidyn oikeudet

Sinulla on oikeus saada tietää, mitä sinua koskevia tietoja palvelussa on, oikaista virheellinen tieto, pyytää tiedon poistoa, rajoittaa sen käsittelyä, vastustaa käsittelyä ja saada tietosi koneluettavassa muodossa (tietojen siirrettävyys). Koska työtilan pääkäyttäjä on rekisterinpitäjä, näitä oikeuksia koskeva pyyntö osoitetaan ensisijaisesti hänelle - hän voi jo nyt itse ladata kaikki tiedot ja poistaa ne pysyvästi (/team-sivu). Sinulla on aina myös oikeus tehdä valitus tietosuojavaltuutetun toimistolle (tietosuoja.fi).

[Täydennetään: yhteystiedot joihin pyynnön voi osoittaa suoraan meille sen sijaan että pääkäyttäjän kautta.]

Evästeet

Palvelu käyttää vain välttämättömiä evästeitä: kirjautumisen evästeet, kirjautumispalvelun (Clerk) yhteydessä toimivat Cloudflaren suojausevästeet, joilla torjutaan automaattisia hyökkäyksiä, sekä yhden evästeen, joka ohjaa pilottiin rekisteröityvän oikealle sivulle. Mainosseurantaa ei ole, eikä kävijätilastoinnissa käytetä evästeitä (ks. seuraava kohta).

Julkisen sivuston kävijätilastot

Julkisen sivuston sivuilta (etusivu, tuote-, hinnoittelu-, tietoturva-, meistä- ja pilottisivu sekä nämä juridiset sivut) kerätään nimettömiä kävijätilastoja Vercel Web Analytics -palvelulla. Niistä näemme, montako kävijää sivuilla on ollut ja mistä he ovat tulleet, emme sitä kuka kävi.

  • Tallennetaan: katsotun sivun osoite ilman kyselyparametreja, sivu jolta tultiin, maa ja alue, laitetyyppi, käyttöjärjestelmä ja selain sekä ajankohta.
  • Ei tallenneta: IP-osoitetta, nimeä, sähköpostia eikä mitään laitteelle. Evästeitä ei käytetä. Saman kävijän sivulataukset yhdistetään pyynnöstä lasketulla tunnisteella, joka hävitetään 24 tunnin kuluessa.
  • Sovelluksen sisäsivuilta (raportit, reklamaatiot ja muut työtilan sivut) ei kerätä tilastoja lainkaan.
  • Käsittelijä on Vercel Inc. (Yhdysvallat), sama palveluntarjoaja jolla sovellus ajetaan. Peruste on oikeutettu etu: tieto siitä, löytävätkö kävijät sivuille ja mitä sivuja luetaan.

Mitä palvelussa ei ole

Osa tietosuojasta on sitä, mitä ei ole otettu käyttöön. Nämä on tarkistettu palvelun koodista, eivät lupauksia aikeista:

  • Ei käyttäytymisen seurantaa sovelluksessa. Julkiselta sivustolta kerätään vain yllä kuvatut nimettömät kävijätilastot.
  • Ei mainos- tai markkinointipikseleitä.
  • Ei ulkopuolista virheenseurantapalvelua (kuten Sentry): virheloki säilyy omassa tietokannassa. Vakavista virheistä lähtee erillinen hälytyssähköposti, joka on lueteltu yllä omana kohtanaan.
  • Ei ulkopuolisia sisältöjakeluita: sivun skriptit ja tyylit tulevat palvelun omasta osoitteesta ja kirjautumisen osalta Clerkiltä.
  • Ei automaattista profilointia eikä päätöksentekoa, jolla olisi oikeusvaikutuksia. Tekoäly laatii vain ehdotuksen, jonka ihminen hyväksyy tai hylkää.

Takaisin etusivulle