Päivitetty 2026-07-31

Tietosuojaseloste

Tämä tietosuojaseloste kuvaa, miten Leadership as a Service Company Oy ("me") käsittelee henkilötietoja CariON-palvelun ("Palvelu") yhteydessä EU:n yleisen tietosuoja-asetuksen (GDPR) mukaisesti.

1. Rekisterinpitäjä

Leadership as a Service Company Oy
Y-tunnus 3089216-9
Åkerlundinkatu 8, 33100 Tampere
Tietosuoja-asioiden yhteyshenkilö: johanna.pystynen@laas.fi

Rekisterinpitäjä vs. käsittelijä

Toimimme rekisterinpitäjänä Palvelun käyttäjätilien ja asiakassuhteen tietojen osalta (esim. käyttäjän nimi ja sähköposti). Kun asiakasorganisaatio syöttää Palveluun tietoja omista työntekijöistään tai sidosryhmistään, asiakasorganisaatio toimii rekisterinpitäjänä ja me toimimme henkilötietojen käsittelijänä. Tästä on erillinen tietojenkäsittelysopimus (DPA).

2. Käsiteltävät tiedot

Käyttäjätilien tiedot

  • Nimi, sähköpostiosoite, profiilikuva (jos annat)
  • Kirjautumis- ja käyttötiedot (viimeisin kirjautuminen, aikaleimat)
  • Organisaatiojäsenyys ja rooli (admin/jäsen)

Palvelussa syötetyt sisällöt

  • Organisaation kuvaustiedot, kehittämishankkeet, haastatteluvastaukset
  • Tietoja työntekijöistä ja rooleista (nimet, tehtävät, osaamiset) sikäli kun asiakas niitä syöttää
  • AI:n tuottamat analyysit ja suositukset
  • Kommentit, tehtävät ja muistiinpanot, joita käyttäjät kirjoittavat hankkeisiin
  • Palvelusta annettu palaute (vapaa teksti, arvosana, sivupolku ja selaintieto)
  • Roskakoriin siirretyt sisällöt, jotka säilyvät palautettavina ennen lopullista poistoa

Tekniset tiedot

  • IP-osoite (tarvittaessa tietoturvasyistä), selain, aikaleimat
  • Välttämättömät istunto- ja kirjautumisevästeet
  • Suostumusloki (hyväksytyn dokumentin versio, aikaleima, selaintieto ja IP-osoitteen tiiviste)
  • AI-käytön lokitus (kuka teki generoinnin ja milloin) kiintiöiden ja väärinkäytön eston vuoksi
  • Virhetilanteiden tekninen diagnostiikka, josta vapaat tekstit, sähköpostit ja puhelinnumerot poistetaan automaattisesti ennen lähetystä

3. Käsittelyn tarkoitukset ja oikeusperusteet

  • Sopimuksen täyttäminen (GDPR 6.1(b)) — käyttäjätilien luonti, laskutus, Palvelun tuottaminen.
  • Oikeutettu etu (GDPR 6.1(f)) — Palvelun tietoturva, väärinkäytösten estäminen, Palvelun kehittäminen anonymisoidun käyttödatan perusteella.
  • Lakisääteinen velvoite (GDPR 6.1(c)) — kirjanpitolain mukaiset laskutustiedot.
  • Suostumus (GDPR 6.1(a)) — vapaaehtoiset markkinointiviestit, mikäli sellaisiin liitytään.

4. Tekoälyn käyttö tietojen käsittelyssä

Palvelu käyttää generatiivista tekoälyä tuottaakseen kehittämisehdotuksia ja analyysejä. Kun käytät AI-toimintoja, syöttämäsi tekstit ja niihin liittyvä konteksti (organisaation kuvaus, hankkeen tavoitteet) lähetetään AI-mallin toimittajalle käsittelyä varten OpenRouter-gatewayn kautta. AI-toimittaja käsittelee pyyntösi generoidakseen vastauksen. Olemme kytkeneet päälle mallikoulutuksen eston, ja käytettävien mallitoimittajien API-ehdot kieltävät syötteiden käytön koulutukseen. AI:lle ei lähetetä tietoisesti erityisiin henkilötietoryhmiin kuuluvia tietoja (kuten terveystietoja).

Automaattinen päätöksenteko: Palvelu ei tee GDPR:n 22 artiklan tarkoittamia täysin automaattisia päätöksiä, joilla olisi oikeusvaikutuksia. AI:n tuotokset ovat päätöksenteon tukea, jonka arvioinnista ja käytöstä käyttäjä vastaa itse.

5. Tietojen luovutus ja käsittelijät (alihankkijat)

Käytämme seuraavia alikäsittelijöitä Palvelun toteuttamiseen:

  • Supabase (tietokanta, autentikointi, tiedostot): EU-alue (Frankfurt)
  • Resend (palvelusähköpostit): EU-käsittelyalue; edelleensiirroissa SCC
  • Render (sovelluksen ajoalusta): EU-alue (Frankfurt)
  • OpenRouter (AI-pyyntöjen välitys): USA, SCC; mallikoulutuksen ja lokituksen esto kytketty
  • Google (Gemini-mallit) ja OpenAI (GPT-mallit): AI-mallin suoritus; EU / USA, SCC ja EU-USA Data Privacy Framework. Mallikoulutuksen esto on kytketty päälle, ja toimittajien API-ehdot kieltävät syötteiden käytön koulutukseen.
  • Stripe: maksaminen ja laskutus; EU / USA, SCC
  • Google (OAuth-kirjautuminen): vain jos käyttäjä valitsee Google-kirjautumisen
  • Sentry (virheiden tekninen seuranta): EU-alue; käytössä vain jos virheseuranta on kytketty päälle. Vapaat tekstit ja tunnistetiedot suodatetaan pois ennen lähetystä.

Tietojen jakaminen käyttäjän omasta aloitteesta

Palvelussa voi kutsua muita organisaation jäseniä hankkeisiin ja luoda jakolinkkejä. Jakolinkin haltija näkee kyseisen hankkeen sisällön. Linkkien luonti, voimassaolo ja sulkeminen ovat Asiakkaan omassa hallinnassa, ja Asiakas vastaa siitä, kenelle linkkejä jaetaan.

Ajantasainen lista alikäsittelijöistä on alikäsittelijäsivulla. Emme myy henkilötietoja kolmansille osapuolille.

6. Tietojen sijainti ja siirrot EU:n ulkopuolelle

Palvelun päädata sijaitsee EU:ssa (Frankfurt). Mahdolliset siirrot EU:n ulkopuolelle (esim. yksittäiset AI-mallitoimittajat) tapahtuvat EU-komission hyväksymien vakiosopimuslausekkeiden (SCC) turvin.

7. Säilytysajat

  • Käyttäjätili: niin kauan kuin tili on aktiivinen. Tilin poistamisen jälkeen tiedot poistetaan 30 päivän kuluessa, ellei laki edellytä pidempää säilytystä.
  • Asiakassisältö (hankkeet, analyysit): tilauksen voimassaoloajan. Tilauksen päätyttyä Asiakkaalla on 30 päivää aikaa ladata omat tiedot, jonka jälkeen ne poistetaan.
  • Arkistoidut hankkeet: 24 kuukautta arkistoinnista, minkä jälkeen anonymisoidaan tai poistetaan.
  • Laskutustiedot: 6 vuotta kirjanpitolain mukaisesti.
  • Roskakori (poistetut kohteet): 30 päivää, minkä jälkeen sisältö poistetaan lopullisesti.
  • Palaute: enintään 24 kuukautta palautteen käsittelystä.
  • AI-käytön loki: 12 kuukautta väärinkäytön eston ja kiintiöiden seurannan vuoksi.
  • Virhediagnostiikka: enintään 90 päivää.
  • Suostumusloki: 6 vuotta osoitusvelvollisuuden täyttämiseksi.

8. Teidän oikeutenne

Teillä on GDPR:n mukaan seuraavat oikeudet:

  • Tarkastusoikeus — saada tietää, mitä tietoja teistä käsitellään.
  • Oikaisu — korjata virheelliset tiedot.
  • Poisto ("unohdetuksi tuleminen") — pyytää tietojenne poistamista.
  • Käsittelyn rajoittaminen ja vastustamisoikeus.
  • Tietojen siirto-oikeus — saada tietonne koneluettavassa muodossa.
  • Oikeus peruuttaa suostumus, kun käsittely perustuu suostumukseen.
  • Oikeus tehdä valitus valvontaviranomaiselle (Tietosuojavaltuutetun toimisto, tietosuoja.fi).

Voitte käyttää oikeuksianne joko Palvelun käyttäjäasetuksista ("Lataa omat tiedot" ja "Poista tilini") tai lähettämällä pyynnön osoitteeseen johanna.pystynen@laas.fi. Vastaamme pyyntöön viimeistään 30 päivän kuluessa.

9. Tietoturva

Suojaamme tiedot asianmukaisin teknisin ja organisatorisin toimenpitein: salattu TLS-yhteys, roolipohjainen pääsynhallinta, tietokantatason rivikohtainen käyttöoikeushallinta (RLS), pääsylokit ja säännölliset tietoturvakatselmoinnit, automaattinen uloskirjaus pitkän käyttämättömyyden jälkeen sekä rajattu ylläpito-oikeus, jota käytetään vain tuen ja väärinkäytösten selvittämisen edellyttämässä laajuudessa. Havaitusta tietoturvaloukkauksesta ilmoitamme valvontaviranomaiselle 72 tunnin kuluessa GDPR 33 artiklan mukaisesti ja rekisteröidyille tarvittaessa.

10. Evästeet

Käytämme ainoastaan Palvelun toiminnan kannalta välttämättömiä evästeitä (istunto ja autentikointi). Emme käytä mainos- tai seurantaevästeitä ilman erillistä suostumustasi.

11. Kokeilujakso

Kokeilujakson päätyttyä työtila siirtyy vain luku -tilaan: sisällöt säilyvät, ja ne voi ladata itselleen koneluettavassa muodossa. Jos tilausta ei oteta käyttöön, kokeilussa syntyneet tiedot poistetaan 90 päivän kuluessa kokeilujakson päättymisestä, ellei Asiakas pyydä poistoa aiemmin.

12. Muutokset tietosuojaselosteeseen

Voimme päivittää tätä selostetta. Ilmoitamme olennaisista muutoksista Palvelun kautta tai sähköpostitse vähintään 30 päivää ennen muutosten voimaantuloa. Selosteen versionumero ja päivitysajankohta näkyvät yllä.