Tietojenkäsittelysopimus (DPA)
Julkaistu: 2. lokakuuta 2026
Tämän asiakirjan uusin versio on aina saatavilla osoitteessa gesento.ai/fi/dpa.
Tämä tietojenkäsittelysopimus (“DPA”) muodostaa osan Nordic Learning Intelligence Oy:n (Y-tunnus 3599307-3, Helsinki; “Yhtiö”) ja palvelua ostavan Asiakasorganisaation (“Asiakasorganisaatio”) välistä pääsopimusta (palvelusopimus/tilaus/palveluehdot).
Tämä DPA määrittelee osapuolten tietosuojavelvoitteet EU:n yleisen tietosuoja-asetuksen (GDPR 2016/679) 28 artiklan mukaisesti soveltuen Gesento.ai-palvelun yrityskäyttöön. Tämä DPA ei koske Kuluttajakäyttäjiä.
1. Roolit ja rekisterinpitäjyys
Asiakasorganisaatiosuhteessa henkilötiedot jakautuvat kahteen erilliseen tietojoukkoon:
- Valmennusdata (videot, analyysit, palaute): Yhtiö on tämän datan ainoa ja itsenäinen rekisterinpitäjä. Asiakasorganisaatiolla ei ole pääsyä Valtuutetun käyttäjän valmennusdataan. Tätä käsittelyä säätelee Yhtiön tietosuojaseloste ja Palveluehdot.
- Hallintodata (aktivointitila, ladattujen videoiden määrä, nimi, sähköposti): Asiakasorganisaatio toimii rekisterinpitäjänä ja Yhtiö toimii käsittelijänä Asiakasorganisaation lukuun. Tämä DPA koskee yksinomaan tämän Hallintodatan käsittelyä.
2. Käsittelyn kohde, kesto ja luonne
Yhtiö käsittelee Hallintodataa ainoastaan toimittaakseen Asiakasorganisaatiolle aktivointi- ja käyttömäärätietoja palvelusopimuksen ja Palveluehtojen voimassaoloajan. Yksityiskohdat on esitetty Liitteessä 1.
3. Yhtiön velvollisuudet käsittelijänä (GDPR 28(3) art.)
- Ohjeiden noudattaminen: Yhtiö käsittelee Hallintodataa vain Asiakasorganisaation dokumentoitujen ohjeiden ja tämän DPA:n mukaisesti, ellei sovellettava EU:n tai jäsenvaltion lainsäädäntö toisin edellytä.
- Salassapito: Yhtiö varmistaa, että henkilötietoja käsittelemään valtuutetut henkilöt ovat sitoutuneet asianmukaiseen salassapitovelvollisuuteen.
- Tietoturva: Yhtiö toteuttaa asianmukaiset tekniset ja organisatoriset turvatoimet (GDPR 32 art.) tiedon suojaamiseksi, mukaan lukien salaus siirrossa ja levossa. Turvatoimet on kuvattu Liitteessä 3.
- Avustamisvelvollisuus: Yhtiö avustaa Asiakasorganisaatiota kohtuullisin toimin rekisteröityjen oikeuksien toteuttamisessa sekä GDPR 32–36 artiklan mukaisissa velvoitteissa. Asiakasorganisaatio korvaa Yhtiölle avustamisesta aiheutuvat kohtuulliset lisäkustannukset.
- Tietojen poisto tai palautus: Yhtiö poistaa tai palauttaa kaiken Hallintodatan Asiakasorganisaation valinnan mukaan kolmekymmentä (30) päivää palvelusopimuksen päättymisen jälkeen, ellei lainsäädäntö edellytä tietojen säilyttämistä.
- Osoitusvelvollisuus: Yhtiö saattaa Asiakasorganisaation saataville tiedot, jotka ovat tarpeen GDPR 28 artiklan velvoitteiden noudattamisen osoittamiseksi.
- Lainvastaiset ohjeet: Yhtiö ilmoittaa Asiakasorganisaatiolle välittömästi, jos jokin ohje sen näkemyksen mukaan rikkoo GDPR:ää tai muita EU:n tai jäsenvaltion tietosuojasäännöksiä.
4. Alikäsittelijät
Asiakasorganisaatio antaa yleisen valtuutuksen Yhtiölle käyttää alikäsittelijöitä Hallintodatan käsittelyssä. Nykyiset alikäsittelijät on lueteltu Liitteessä 2.
Yhtiö asettaa kirjallisella sopimuksella kullekin alikäsittelijälle tietosuojavelvoitteet, jotka suojaavat henkilötietoja vähintään samantasoisesti kuin tämä DPA, erityisesti riittävät takeet asianmukaisten teknisten ja organisatoristen toimenpiteiden toteuttamisesta. Yhtiö vastaa Asiakasorganisaatiolle täysimääräisesti alikäsittelijöidensä velvoitteiden täyttämisestä.
Yhtiö ilmoittaa Asiakasorganisaatiolle etukäteen alikäsittelijän lisäämisestä tai vaihtamisesta ilmoittamalla siitä sähköpostitse tai palvelun kautta. Asiakasorganisaatiolla on oikeus vastustaa uutta alikäsittelijää painavasta ja perustellusta tietosuojaan liittyvästä syystä neljäntoista (14) vuorokauden kuluessa ilmoituksesta. Jos osapuolet eivät pääse yksimielisyyteen, Yhtiöllä on oikeus tarjota korvaava tekninen ratkaisu tai osapuolet voivat sopia kyseisen alikäsittelijän alaisen toiminnon rajoittamisesta.
5. Kansainväliset tietosiirrot
Hallintodata käsitellään ja säilytetään EU/ETA-alueella. Mikäli tietojensiirto EU/ETA-alueen ulkopuolelle olisi tulevaisuudessa välttämätöntä, se toteutetaan noudattaen GDPR V luvun mukaisia siirtomekanismeja (kuten Euroopan komission vakiolausekkeita, SCC) ja tarvittavia lisäsuojatoimia.
6. Henkilötietojen tietoturvaloukkaus
Yhtiö ilmoittaa Asiakasorganisaatiolle ilman aiheetonta viivytystä ja mikäli mahdollista 48 tunnin kuluessa siitä, kun se on saanut tiedon Hallintodataa kohdanneesta henkilötietojen tietoturvaloukkauksesta. Yhtiö antaa Asiakasorganisaatiolle kohtuullisesti saatavilla olevat tiedot vaaratilanteen selvittämiseksi ja viranomaisilmoitusten tekemiseksi.
7. Rekisteröityjen pyynnöt
Jos Valtuutettu käyttäjä esittää Hallintodataa koskevan tietosuojapyyntönsä suoraan Yhtiölle, Yhtiö ohjaa pyynnön Asiakasorganisaatiolle ilman aiheetonta viivytystä. Valmennusdataa koskevat pyynnöt Yhtiö hoitaa suoraan ja itsenäisesti rekisterinpitäjänä.
8. Auditoinnit ja tarkastukset
Asiakasorganisaation oikeus tarkastaa tämän DPA:n noudattaminen täytetään ensisijaisesti Yhtiön toimittamalla kirjallisella tietoturvaselvityksellä, Yhtiön alikäsittelijöiden (kuten pilvipalveluntarjoajan) sertifikaateilla tai muulla Yhtiön laatimalla dokumentaatiolla.
Mikäli Asiakasorganisaatio tai sen valtuuttama riippumaton auditoija (joka ei ole Yhtiön kilpailija) haluaa suorittaa paikan päällä tapahtuvan tarkastuksen, se voidaan tehdä enintään kerran vuodessa kohtuullisella (vähintään 30 päivän) ennakkoilmoituksella. Auditointi on suoritettava normaaleina työaikoina siten, ettei se häiritse Yhtiön liiketoimintaa tai vaaranna muiden asiakkaiden tietoturvaa tai Yhtiön liikesalaisuuksia.
Asiakasorganisaatio vastaa kaikista auditoinnista aiheutuvista omista ja kolmannen osapuolen kustannuksista sekä korvaa Yhtiölle auditoinnista aiheutuneen kohtuullisen työajan (voimassa olevan hinnaston mukaan), ellei auditoinnissa havaita Yhtiön olennaista ja todistettua sopimusrikkomusta.
9. Vastuu, sovellettava laki ja etusijajärjestys
Tähän DPA:han sovelletaan Suomen lakia ja siitä aiheutuvat riidat ratkaistaan Helsingin käräjäoikeudessa.
Mikäli tämä DPA ja palvelusopimus/Palveluehdot ovat ristiriidassa henkilötietojen käsittelyn osalta, tämän DPA:n määräykset ovat ensisijaisia. Tämän DPA:n mukaiseen kokonaisvastuuseen ja korvauksiin sovelletaan pääsopimuksessa/Palveluehdoissa sovittuja vastuunrajoituksia.
Liite 1 — Käsittelyn yksityiskohdat
| Kohde | Yksityiskohdat |
|---|---|
| Käsittelyn kohde | Asiakasorganisaation lisenssien aktivoinnin ja käyttömäärän seuranta. |
| Käsittelyn kesto | Palvelusopimuksen voimassaoloaika + 30 päivää poistoaika. |
| Käsittelyn luonne | Hallintodatan kerääminen, tallennus, raportointi ja poisto. |
| Henkilötietoryhmät | Nimi, työsähköpostiosoite, aktivointitila (kyllä/ei), ladattujen videoiden määrä. |
| Rekisteröityjen ryhmät | Asiakasorganisaation Valtuutetut käyttäjät, joille on osoitettu lisenssi. |
| Erityiset henkilötietoryhmät | Ei käsitellä Asiakasorganisaation lukuun. |
Liite 2 — Valtuutetut alikäsittelijät
| Alikäsittelijä | Käsittelytehtävä | Sijainti |
|---|---|---|
| Google Cloud Platform (GCP) | Hosting- ja järjestelmäinfrastruktuuri | EU/ETA |
| Brevo | Järjestelmä- ja sähköpostiviestintä | Ranska (EU) |
Liite 3 — Tekniset ja organisatoriset turvatoimet
- Hosting: Tiedot säilytetään Google Cloud Platformissa EU/ETA-alueen konesaleissa.
- Salaus: Tiedot salataan levossa (AES-256) ja siirrossa (TLS 1.2 tai uudempi).
- Pääsynhallinta: Pääsy henkilötietoihin on rajattu roolipohjaisin käyttöoikeuksin, ja se myönnetään vain valtuutetuille henkilöille, jotka tarvitsevat sitä tehtävissään.
- Salassapito: Henkilötietoja käsittelevät henkilöt ovat sitoutuneet salassapitovelvollisuuteen.
- Lokitus ja valvonta: Ylläpitotoimet ja tietoturvatapahtumat kirjataan lokiin. Audit- ja tietoturvalokeja säilytetään enintään 400 vuorokautta.
- Varmuuskopiot: Automaattiset varmuuskopiot ylikirjoitetaan ja poistetaan pysyvästi kiertävästi 30 vuorokauden kuluessa.
- Tietojen minimointi: Asiakasorganisaatiolle raportoidaan ainoastaan Liitteessä 1 luetellut Hallintodatan tiedot. Valmennusdataa ei koskaan jaeta Asiakasorganisaatiolle.
- Poisto: Hallintodata poistetaan tai palautetaan palvelusopimuksen päättymisen jälkeen kohdan 3 mukaisesti.