
Tietojenkäsittelysopimus
Versio 1.0, voimassa 11.8.2026 alkaen. Julkaistu osoitteessa nuohous.net/kasittelysopimus. Tämä tiedosto on sivun ainoa lähde: sivu renderöi tämän tekstin, joten julkaistu sopimus ei voi erota siitä mitä täällä lukee.
Tämä on liite palvelun käyttöehtoihin ja täyttää yleisen tietosuoja-asetuksen (EU 2016/679) 28 artiklan 3 kohdan vaatimuksen kirjallisesta sopimuksesta rekisterinpitäjän ja käsittelijän välillä.
Sisältö on kirjoitettu vastaamaan sitä mitä järjestelmä tosiasiassa tekee, ei yleistä mallipohjaa. Jokainen tekninen väite alla on todennettavissa koodista tai dokumentaatiosta, ja viittaukset on merkitty. Jos toteutus muuttuu, tämä muuttuu samassa PR:ssä.
1. Osapuolet ja roolit
Rekisterinpitäjä: palvelua käyttävä nuohousyritys.
Käsittelijä: Turunen Safety Studios (Y-tunnus 2694418-1), jäljempänä "palveluntarjoaja".
Roolijako on sama kuin tietosuojaselosteessa: nuohousyritys on rekisterinpitäjä omien asiakkaidensa tiedoille (asiakasrekisteri, kohteet, työt, nuohoustodistukset, yhteydenottopyynnöt). Palveluntarjoaja käsittelee näitä tietoja yksinomaan rekisterinpitäjän lukuun.
Palveluntarjoaja on itse rekisterinpitäjä omista tiedoistaan: käyttäjätilit, yritystiedot ja laskutus. Ne eivät kuulu tämän sopimuksen piiriin vaan tietosuojaselosteen piiriin.
2. Käsittelyn kohde, kesto, luonne ja tarkoitus
Kohde: rekisterinpitäjän asiakkaiden ja kohteiden henkilötiedot.
Kesto: sopimussuhteen ajan sekä kohdassa 9 kuvatun palautus- ja poistoajan.
Luonne ja tarkoitus: tietojen tallentaminen, järjestäminen, näyttäminen ja välittäminen palvelun tuottamiseksi: työnohjaus, asiakasrekisteri, lakisääteisen nuohoustodistuksen laatiminen ja toimittaminen sekä yhteydenottopyyntöjen välittäminen.
Rekisteröityjen ryhmät: rekisterinpitäjän asiakkaat (kuluttajat ja yritykset) sekä palvelun kautta yhteydenottopyynnön jättäneet.
Henkilötietoryhmät:
- nimi, sähköpostiosoite, puhelinnumero
- kohteen katuosoite ja postinumero
- tulisija- ja hormitiedot sekä havaitut viat
- työhistoria ja nuohoustodistukset
- yhteydenottopyynnön vapaa viesti
- yhteydenottopyynnön yhteydessä kuluttajan oma ilmoitus siitä, onko hän asioinut yrityksen kanssa aiemmin (kyllä / ei vastausta)
Erityisiä henkilötietoryhmiä ei käsitellä. Palvelussa ei ole kenttää terveystiedoille eikä muille 9 artiklan tiedoille, eikä niitä pyydetä missään lomakkeessa.
3. Rekisterinpitäjän ohjeet
Palveluntarjoaja käsittelee henkilötietoja vain rekisterinpitäjän dokumentoitujen ohjeiden mukaisesti. Palvelun käyttöehdot ja tämä sopimus muodostavat nämä ohjeet.
Palveluntarjoaja ilmoittaa rekisterinpitäjälle, jos ohje on palveluntarjoajan näkemyksen mukaan tietosuojalainsäädännön vastainen.
4. Luottamuksellisuus
Henkilötietoihin pääsevät vain ne henkilöt, joiden on välttämätöntä päästä niihin palvelun tuottamiseksi, ja heitä sitoo salassapito.
Palveluntarjoajalla on tällä hetkellä yksi henkilö, jolla on tekninen pääsy tuotantoympäristöön. Tämä kerrotaan avoimesti, koska rekisterinpitäjän on voitava arvioida riski.
5. Turvatoimet (32 artikla)
Seuraavat ovat käytössä ja todennettavissa:
Asiakaskohtainen eristys tietokantatasolla. Jokaisessa asiakaskohtaisessa taulussa on organisaatiotunniste ja PostgreSQL:n rivitason suojaus pakotettuna (`FORCE ROW LEVEL SECURITY`). Käytännöt generoidaan tietokannan luettelosta, ei kirjoiteta käsin taulukohtaisesti. Näin uusi taulu ei voi jäädä vahingossa suojaamatta. Automaattinen testi vaatii, että jokainen taulu on joko asiakaskohtaisesti eristetty tai kirjattu perusteltuna poikkeuksena.
Sovellusrooli ei omista mitään. Sovelluksen tietokantarooli ei omista tauluja eikä voi ohittaa rivitason suojausta. Kaikki tietokantakäyttö kulkee repository-kerroksen läpi, joka asettaa asiakaskontekstin transaktiossa.
Ristiin pääsy on testattu, ei oletettu. Jokaiselle rajapinnalle generoidaan automaattinen testi: toisen asiakkaan tunnuksella tehty pyyntö toisen asiakkaan resurssiin palauttaa "ei löydy". Vastaus ei ole "kielletty", jottei resurssin olemassaoloakaan paljastuisi.
Laskutus- ja lokitiedot ovat muuttumattomia. Laskutustapahtumia ja audit-lokia ei voi muokata eikä poistaa kukaan, ei myöskään palveluntarjoaja, koska tietokantaliipaisin estää sen.
Todistuksen sisällössä ei ole henkilötietoa. Nuohoustodistuksen sisältöosassa asiakkaaseen viitataan vain tunnisteella. Nimi ja osoite liitetään vasta PDF:ää muodostettaessa.
Salasanoja ei ole. Kirjautuminen tapahtuu Google-tunnistautumisella tai sähköpostiin lähetettävällä kertakoodilla, joten palvelussa ei ole salasanatietokantaa.
Ylläpitonäkymä ei näytä asiakastietoja. Palveluntarjoajan ylläpitonäkymässä näkyvät yrityksen käyttäjät, profiili ja laskutustila, mutta ei yhtäkään asiakasta, työtä tai nuohoustodistusta. Käyttäjien sähköpostiosoitteet näytetään peitettyinä.
Siirto ja levossa oleva data. Liikenne on salattu (HTTPS), ja tietokanta on alihankkijan salaama levossa.
Varmuuskopiot ja koeponnistettu palautus. Tietokannasta otetaan varmuuskopiot, ja palautus on testattu viimeksi 29.7.2026, jolloin koko tietokanta palautettiin tyhjään ympäristöön ja verrattiin lähteeseen taulu kerrallaan. Samalla todennettiin, että viimeisteltyjen nuohoustodistusten tarkistussummat täsmäävät palautuksen jälkeen ja että laskutustapahtumat pysyvät muuttumattomina. Palveluntarjoaja ei lupaa palautusaikaa sopimustasona, mutta kertoo milloin palautus on viimeksi tehty. Menettely: `docs/palautusharjoitus.md`.
Ajantasainen tekninen kuvaus: nuohous.net/tietoturva
6. Alihankkijat (28 artiklan 2 ja 4 kohta)
Rekisterinpitäjä antaa yleisen ennakkohyväksynnän alla luetelluille alihankkijoille. Palveluntarjoaja ilmoittaa muutoksista vähintään 30 päivää etukäteen, ja rekisterinpitäjä voi vastustaa muutosta; jos vastustus estää palvelun tuottamisen, rekisterinpitäjä voi irtisanoa sopimuksen ilman seuraamuksia.
| Alihankkija | Tehtävä | Mitä henkilötietoja se käsittelee | Sijainti |
|---|---|---|---|
| Supabase | tietokanta ja kirjautuminen | kaikki kohdan 2 tiedot | EU |
| Fly.io | sovelluksen ajoympäristö | kaikki kohdan 2 tiedot käsittelyn aikana | Tukholma |
| Resend (Plus Five Five, Inc.) | sähköpostin toimitus | vastaanottajan osoite sekä viestin sisältö: nuohoustodistuksen linkki ja palvelupyynnön yhteystiedot (nimi, puhelin, sähköposti, osoite, vapaa viesti) | Yhdysvallat; siirtoperusteena EU:n vakiosopimuslausekkeet ja EU:n ja Yhdysvaltain välinen Data Privacy Framework |
| Stripe (Stripe Technology Company, Limited) | palveluntarjoajan oma laskutus nuohousyritykselle | ei rekisterinpitäjän asiakastietoja. Vain yrityksen nimi, Y-tunnus, laskutusosoite ja koostesummat | Irlanti (Stripen päätoimipaikka EU:ssa); siirrot Yhdysvaltoihin vakiosopimuslausekkeilla ja Data Privacy Frameworkilla |
Stripe-rivi on tarkistettu koodista 29.7.2026: laskuriveille lähetetään senttisummat ja tapahtumatyyppi, ei yhtäkään kuluttajan tietoa. Resendin osuus laajeni 29.7.2026, kun palvelupyynnöistä alettiin lähettää ilmoitus yritykselle. Sitä ennen sähköpostitse kulki vain todistuslinkki, nyt myös kuluttajan yhteystiedot.
Ajantasainen lista on tietosuojaselosteessa osoitteessa nuohous.net/tietosuoja.
Siirrot EU:n ulkopuolelle. Resend käsittelee tietoja Yhdysvalloissa. Siirto perustuu Euroopan komission hyväksymiin vakiosopimuslausekkeisiin ja siihen, että Resend on sertifioitunut EU:n ja Yhdysvaltain väliseen Data Privacy Frameworkiin. Stripen sopimuskumppani on irlantilainen yhtiö, ja sen omat siirrot Yhdysvaltoihin nojaavat samoihin järjestelyihin. Tiedot on tarkistettu alihankkijoiden omista ehdoista 11.8.2026.
Tekoälytyökalut kehityksessä ja ylläpidossa. Palveluntarjoaja käyttää ohjelmiston kehittämisessä ja alustan ylläpidossa tekoälyavusteisia työkaluja (mm. Anthropic Claude). Ne eivät ole tämän sopimuksen alihankkijoita, koska niillä ei käsitellä rekisterinpitäjän henkilötietoja. Tämä pidetään totta työtapasäännöllä (linjaus 31.7.2026):
- Tekoälytyökaluihin ei viedä henkilötietoja: ei tuotannon asiakastietoja, yhteystietoja eikä näkymiä joissa niitä on (esim. toimitus- ja riitautusjonot).
- Vianselvitys tehdään pseudonymisoidulla tai keksityllä datalla. Tuotannosta saa lukea vain sisältöä jossa ei ole henkilötietoja (hinnasto, etusivun sisältö, koodi, lokien virheluokat).
- Jos työtapa joskus muuttuu niin, että henkilötietoa kulkisi tekoälytyökalun kautta, työkalun tarjoaja lisätään ensin kohdan 6 alihankkijataulukkoon siirtoperusteineen. Sääntö puretaan kirjaamalla, ei lipsumalla.
Tuotteessa itsessään ei ole tekoälytoimintoja, joten EU:n tekoälyasetuksen (2024/1689) velvoitteet eivät koske palvelua. Jos tuotteeseen myöhemmin lisätään tekoälyominaisuus, sen läpinäkyvyysvelvoitteet (mm. 50 artikla) arvioidaan ennen julkaisua ja tämä kohta päivitetään.
7. Avustaminen rekisterinpitäjää
Palveluntarjoaja avustaa rekisterinpitäjää:
- Rekisteröidyn oikeuksien toteuttamisessa. Palvelussa on toiminnot asiakkaan tietojen katseluun, oikaisuun ja poistoon, joten rekisterinpitäjä voi toteuttaa pyynnöt itse ilman erillistä yhteydenottoa.
- Tietoturvaloukkauksen käsittelyssä kohdan 8 mukaisesti.
- Vaikutustenarvioinnissa ja ennakkokuulemisessa kohtuullisessa laajuudessa.
8. Tietoturvaloukkaukset (33 artikla)
Palveluntarjoaja ilmoittaa rekisterinpitäjälle ilman aiheetonta viivytystä ja viimeistään 48 tunnin kuluessa siitä, kun se on tullut tietoiseksi rekisterinpitäjän tietoja koskevasta tietoturvaloukkauksesta.
Ilmoitus sisältää loukkauksen luonteen, arvion koskevista rekisteröidyistä ja tietoryhmistä, todennäköiset seuraukset sekä tehdyt ja ehdotetut toimenpiteet. Rekisterinpitäjä vastaa ilmoituksesta valvontaviranomaiselle ja rekisteröidyille.
9. Tietojen palautus ja poisto
Sopimuksen päättyessä rekisterinpitäjä voi pyytää tietonsa koneluettavassa muodossa. Pyyntö on esitettävä 30 päivän kuluessa päättymisestä.
Tämän jälkeen palveluntarjoaja poistaa henkilötiedot 90 päivän kuluessa, lukuun ottamatta:
- kirjanpitolain edellyttämää laskutusaineistoa
- nuohoustodistusten sisältöä, joka on lakisääteinen asiakirja ja jossa ei ole henkilötietoja
Poisto asiakastasolla korvaa nimen ja poistaa yhteystiedot; työhistoria säilyy ilman henkilötietoja, koska todistus on lakisääteinen.
Yhteydenottopyynnöt poistuvat ilman erillistä pyyntöä. Jos pyyntö ei johda asiakassuhteeseen, sen henkilötiedot (nimi, sähköposti, puhelin, osoite, vapaa viesti) poistetaan automaattisesti 90 päivän kuluttua ajastetussa ajossa. Rivi itse jää tilastotiedoksi ilman henkilötietoja.
Molemmat on toteutettu palveluun 29.7.2026.
Ulosvienti on itsepalveluna Profiili-sivulla: omistaja tai pääkäyttäjä lataa kaikki yrityksen tiedot yhtenä JSON-tiedostona (asiakkaat, kohteet, tulisijat, työt, todistukset, palvelupyynnöt, lähetykset, muistutukset sekä laskutushistoria). Lataus kirjautuu audit-lokiin.
Poisto tehdään palveluntarjoajan toimesta rekisterinpitäjän pyynnöstä. Se ei ole itsepalvelutoiminto: toimenpide on peruuttamaton ja poistaa vuosien tiedot, ja tämä sopimus antaa sille joka tapauksessa 30 + 90 päivän ikkunan. Suorittaminen edellyttää yrityksen Y-tunnuksen kirjoittamista vahvistukseksi, ja poiston jälkeen järjestelmä lukee taulut uudelleen ja raportoi, jäikö yhtään tunnistavaa kenttää jäljelle.
10. Auditointi (28 artiklan 3 kohdan h alakohta)
Palveluntarjoaja antaa rekisterinpitäjälle pyynnöstä tiedot, jotka ovat tarpeen tämän sopimuksen noudattamisen osoittamiseksi, ja sallii auditoinnit. Auditoinnista sovitaan etukäteen, se tehdään virka-aikana eikä se saa vaarantaa muiden asiakkaiden tietoturvaa.
Rekisterinpitäjä vastaa auditoinnin kustannuksista, ellei auditointi paljasta olennaista puutetta.
11. Sopimuksen etusija
Ristiriitatilanteessa tämä sopimus syrjäyttää käyttöehdot henkilötietojen käsittelyn osalta.
12. Hyväksyminen ja voimaantulo
Sopimus hyväksytään palvelussa, ei erillisellä allekirjoituksella. Rekisteröityessään yritys hyväksyy tämän sopimuksen: hyväksyntä on kirjattu rekisteröitymislomakkeeseen napin yläpuolelle. Ennen version 1.0 julkaisua rekisteröityneet yritykset hyväksyvät sopimuksen työlistan yläreunassa näkyvästä kortista. Molemmissa tapauksissa hyväksynnän voi antaa vain yrityksen omistaja tai pääkäyttäjä, koska vain he voivat sitoutua yrityksen puolesta.
Hyväksynnästä tallennetaan kolme tietoa: sopimuksen versionumero, hyväksymishetki ja hyväksynyt käyttäjä. Versionumero on olennainen, koska ilman sitä myöhemmin ei tiedettäisi mihin tekstiin yritys sitoutui. Yritys näkee oman hyväksyntänsä tiedot pyynnöstä.
Uusi versio on uusi sopimus. Kun tämän sopimuksen sisältö muuttuu olennaisesti, versionumero kasvaa ja hyväksyntä pyydetään uudelleen; vanha hyväksyntä ei kata uutta versiota. Kirjoitusvirheiden korjaukset ja muut sisältöä muuttamattomat täsmennykset eivät kasvata versionumeroa.
Aiheeseen liittyvät sivut: Tietosuojaseloste · Tietoturva