Päivitetty 2026-07-31

Tietojenkäsittelysopimus (DPA)

Tämä tietojenkäsittelysopimus ("DPA") on osa Leadership as a Service Company Oy:n (Y-tunnus 3089216-9, "Käsittelijä") ja Asiakkaan ("Rekisterinpitäjä") välistä CariON-palvelua koskevaa sopimusta. DPA täyttää EU:n yleisen tietosuoja-asetuksen (GDPR) 28 artiklan vaatimukset.

1. Käsittelyn kohde ja luonne

  • Kohde: Rekisterinpitäjän CariON-palveluun tallentamien henkilötietojen käsittely Palvelun tuottamiseksi.
  • Luonne ja tarkoitus: Kehittämishankkeiden johtaminen, osaamisanalyysit, skenaariotyö, dokumenttien tuottaminen tekoälyn avulla.
  • Kesto: Palvelusopimuksen voimassaoloaika + 30 päivän palautusaika.

2. Henkilötietojen tyypit ja rekisteröidyt

Rekisteröidyt: Rekisterinpitäjän työntekijät, avainhenkilöt ja mahdolliset asiakasprojektien osalliset.

Tietotyypit: nimi, rooli/tehtävä, sähköposti, osaamiset ja kompetenssit, työhistoria sikäli kun Rekisterinpitäjä sitä syöttää, kehittämistavoitteet ja niiden priorisointi.

Käsittely ei kohdistu erityisiin henkilötietoryhmiin (GDPR 9 art.) eikä rikostietoihin. Rekisterinpitäjä sitoutuu siihen, ettei se syötä Palveluun tällaisia tietoja.

3. Käsittelijän velvollisuudet

  • Käsittelee tietoja ainoastaan Rekisterinpitäjän dokumentoiduista ohjeista, jotka on annettu Palvelun käytön ja tämän DPA:n kautta.
  • Varmistaa, että käyttöoikeudet on rajattu tarpeellisiin henkilöihin ja että he ovat sitoutuneet salassapitoon.
  • Toteuttaa GDPR 32 artiklan mukaiset tekniset ja organisatoriset turvatoimet (ks. Liite 1).
  • Avustaa Rekisterinpitäjää rekisteröityjen oikeuksien toteuttamisessa (tarkastus, oikaisu, poisto, siirto).
  • Ilmoittaa henkilötietojen tietoturvaloukkauksesta ilman aiheetonta viivytystä, viimeistään 48 tunnin kuluessa havaitsemisesta.
  • Avustaa Rekisterinpitäjää GDPR 32–36 artiklan velvoitteissa (turvallisuus, loukkausilmoitukset, vaikutustenarviointi ja ennakkokuuleminen) käsittelyn luonne ja Käsittelijän saatavilla olevat tiedot huomioiden.
  • Ilmoittaa Rekisterinpitäjälle, jos ohje on Käsittelijän näkemyksen mukaan tietosuojalainsäädännön vastainen.
  • Ilmoittaa Rekisterinpitäjälle viipymättä viranomaisen tai kolmannen osapuolen tietopyynnöstä eikä luovuta tietoja ilman oikeudellista velvoitetta.
  • Ohjaa Rekisterinpitäjälle suoraan Käsittelijälle tulleet rekisteröityjen pyynnöt.
  • Poistaa tai palauttaa tiedot sopimuksen päättyessä Rekisterinpitäjän valinnan mukaan.

4. Alikäsittelijät

Rekisterinpitäjä antaa Käsittelijälle yleisen kirjallisen luvan käyttää alikäsittelijöitä. Ajantasainen lista alikäsittelijöistä on osoitteessa /subprocessors. Käsittelijä ilmoittaa Rekisterinpitäjälle vähintään 30 päivää etukäteen uusien alikäsittelijöiden lisäämisestä. Rekisterinpitäjällä on oikeus perustellusti vastustaa muutoksia, jolloin osapuolet neuvottelevat vilpittömässä mielessä tai Rekisterinpitäjällä on oikeus irtisanoa Palvelu.

Käsittelijä varmistaa, että alikäsittelijöille asetetaan vastaavat tietosuojavelvoitteet kuin tässä DPA:ssa.

5. Siirrot EU:n ulkopuolelle

Palvelun päädata sijaitsee EU:ssa. Jos yksittäisiä käsittelyjä (esim. AI-mallikutsuja) suoritetaan EU:n ulkopuolella, siirrot perustuvat EU-komission hyväksymiin vakiosopimuslausekkeisiin (SCC 2021/914) täydentävin turvatoimin.

6. Auditointi ja tarkastukset

Käsittelijä antaa Rekisterinpitäjän saataville kaikki tarvittavat tiedot GDPR 28 artiklan velvoitteiden noudattamisen osoittamiseksi. Rekisterinpitäjällä on oikeus enintään kerran vuodessa suorittaa auditointi vähintään 30 päivän ilmoitusajalla omalla kustannuksellaan tai käyttää Käsittelijän tarjoamia auditointiraportteja.

7. Käsittelijän tekoälyn käyttö

Palvelun tekoälytoiminnoissa lähetetään mallitoimittajalle vain kyseiseen pyyntöön tarvittava aineisto. Mallikoulutuksen esto on kytketty päälle, ja käytettävien mallitoimittajien API-ehdot kieltävät syötteiden käytön mallien koulutukseen. Tekoäly ei tee GDPR 22 artiklan tarkoittamia automaattisia päätöksiä.

8. Sopimuksen päättyminen

Sopimuksen päätyttyä Käsittelijä poistaa tai palauttaa kaikki henkilötiedot Rekisterinpitäjän valinnan mukaan 30 päivän kuluessa, ellei lainsäädäntö edellytä säilyttämistä.

Liite 1 — Tekniset ja organisatoriset turvatoimet

  • Tietojen salaus siirron (TLS 1.2+) ja levossa (AES-256) aikana
  • Rivitason käyttöoikeushallinta (RLS) tietokannassa; roolipohjaiset käyttöoikeudet
  • Erillinen adminroolien hallinta; monivaiheinen tunnistautuminen tarjolla
  • Pääsy- ja muutoslokit
  • Säännölliset varmuuskopiot ja palautustestit
  • Toimittajien tietoturva-arvioinnit ja säännölliset automatisoidut tietoturvaskannaukset
  • Automaattinen uloskirjaus käyttämättömyyden jälkeen sekä rajattu, tarveperusteinen ylläpito-oikeus
  • Poistetut kohteet säilyvät palautettavina 30 päivää, minkä jälkeen ne poistetaan lopullisesti
  • Virhediagnostiikasta suodatetaan vapaat tekstit ja tunnistetiedot ennen lähetystä
  • Henkilöstön salassapitositoumukset ja koulutus

Liite 2 — Alikäsittelijät

Ajantasainen lista: /subprocessors.

Hyväksyntä

Ottamalla CariON-palvelun käyttöön Rekisterinpitäjä hyväksyy tämän DPA:n osaksi Palvelun käyttöehtoja. Erillistä allekirjoitusta ei edellytetä, ellei osapuoli sitä kirjallisesti pyydä.