Tietoturva- ja luottamuskeskus

Näin suojaamme tietosi

Yhdistämme tekniset kontrollit, sopimusperusteiset suojatoimet ja asiakkaan hallitsemat integraatiot suojatakseen palvelussa käsiteltävän liiketoimintakontekstin ja sisällön.

Lähteet tarkistettu viimeksi 10. elokuuta 2026

Tietoturva lyhyesti

Julkiset käytäntömme sitoutuvat TLS 1.2:een tai uudempaan siirrossa, lepotilan salaukseen siellä missä se on teknisesti tarkoituksenmukaista, vähimpien oikeuksien periaatteeseen, roolipohjaisiin kontrolleihin, henkilöstön monivaiheiseen tunnistautumiseen tuotantopääsyssä, lokitukseen, tietoturva-arviointeihin ja poikkeamien käsittelyprosessiin. Emme käytä asiakastietoja tekoälymallien kouluttamiseen, ja henkilötiedot säilytetään pääosin EU:ssa/ETA-alueella.

Käytäntöihin perustuva, ei sertifiointiväite

Tämä sivu tiivistää nykyiset sopimus- ja tietosuojasitoumukset. Tietojenkäsittelysopimus ratkaisee käsittelyehdot silloin kun asiakirjat poikkeavat toisistaan. Mikään tällä sivulla ei väitä, että meillä olisi SOC 2- tai ISO 27001 -sertifiointi.

Kuka vastaa tiedoista?

Rooli riippuu tiedoista ja käyttötarkoituksesta. Tietosuojaselosteemme ja tietojenkäsittelysopimuksemme erottavat omat liiketoimintatietomme siitä sisällöstä, jota asiakas käsittelee palvelun kautta.

Kun olemme rekisterinpitäjä

Olemme rekisterinpitäjä verkkosivuston kävijöitä, tilinhaltijoita, asiakasyhteyshenkilöitä ja liidejä koskevien tietojen osalta, kun määritämme käsittelyn tarkoituksen.

Kun olemme käsittelijä

Asiakassisällön, yhdistettyjen kanavien tietojen ja muiden asiakkaan ohjeiden mukaan käsiteltävien henkilötietojen osalta sinä olet rekisterinpitäjä ja me toimimme henkilötietojen käsittelijänä sopimuksen nojalla.

Alikäsittelijät

Käytämme alikäsittelijöitä konesalipalveluihin, tekoälypäättelyyn, julkaisuun, analytiikkaan, tukeen ja integraatioihin. Muilla toimittajilla voi olla eri oikeudellinen rooli; sopimus nimeää esimerkiksi Stripen itsenäiseksi rekisterinpitäjäksi maksutietojen osalta.

Julkaistut kontrollisitoumukset

Taulukko tiivistää nykyisen julkisen tietosuojaselosteemme ja ehtojemme lausumat. ”Sitouduttu” tarkoittaa, että kontrolli on kirjattu näihin asiakirjoihin. Se ei tarkoita, että ulkoinen auditoija olisi sertifioinut sen riippumattomasti.

KontrollialueJulkaistu sitoumusNäytön tilaLähde
Tiedot siirrossaTLS 1.2 tai uudempi palveluun ja palvelusta siirrettäville tiedoille.Sitouduttu käytännössä ja sopimuksen kontrolleissaTietosuoja §10; Ehdot §18.2
Tiedot levossaAES-256 tai vastaava salaus siellä missä se on teknisesti tarkoituksenmukaista.Sitouduttu käytännössä ja sopimuksen kontrolleissaTietosuoja §10; Ehdot §18.2
PääsyVähimmät oikeudet, roolipohjainen pääsy ja henkilöstön monivaiheinen tunnistautuminen tuotantodataan.Sitouduttu käytännössä ja sopimuksen kontrolleissaTietosuoja §10; Ehdot §18.1
ValvontaPääsyn, tapahtumien ja tietoturvapoikkeamien lokitus ja valvonta.Sitouduttu käytännössä ja sopimuksen kontrolleissaTietosuoja §10; Ehdot §18.3
Turvallinen toimitusYmpäristöjen erottelu, päivitykset, haavoittuvuuksien hallinta ja säännölliset tietoturva-arvioinnit.Sitouduttu käytännössä ja sopimuksen kontrolleissaTietosuoja §10; Ehdot §18.3 ja §18.5
Varmuuskopiot ja jatkuvuusPäivittäiset automaattiset salatut varmuuskopiot sekä dokumentoidut poikkeama- ja jatkuvuusmenettelyt.Sitouduttu; sopimus asettaa ratkaisevan säilytyksen enimmäisajanEhdot §18.4; Sopimus §16.10
Sopimus ja auditointitukiSitova tietojenkäsittelysopimus ehdoissa, erillinen kappale pyynnöstä ja auditointitiedot määritellyin ehdoin.Sopimusperusteinen sitoumusEhdot §16 ja §16.9

Näin asiakastietoja käytetään tekoälyn kanssa

Käytämme tekoälytoimittajia tuottamaan tekstiä ja kuvia asiakkaan pyytämää palvelua varten. Tietosuojaseloste toteaa, ettemme käytä asiakastietoja, käyttäjätietoja tai sisältöä tekoälymallien kouluttamiseen tai hienosäätöön, ja että sopimusehdot estävät toimittajia käyttämästä palvelun syötteitä ja tuotoksia mallien koulutukseen.

  • Tekoälypäättelyä käytetään pyydettyjen tuotetoimintojen tuottamiseen.
  • Asiakassisältöä ei myydä eikä luovuteta koulutusaineistoksi.
  • Nykyinen käytäntö nimeää OpenAI:n, Anthropicin, Googlen ja xAI:n tekoälykäsittelijöiksi.
  • ETA-alueen ulkopuolisissa siirroissa käytetään soveltuvaa mekanismia, kuten EU:n ja Yhdysvaltain tietosuojakehystä tai vakiosopimuslausekkeita.

Konesalit ja kansainväliset siirrot

Sopimuksemme toteaa, että henkilötiedot säilytetään pääosin EU:ssa/ETA-alueella, pääasiassa Google Cloudin Irlannin alueilla. Alikäsittelijäluettelossa mainitaan myös AWS pilvitallennukseen ja käyttöön.

  • Ensisijainen säilytys kuvataan EU/ETA-alueella sijaitsevaksi.
  • Osa alikäsittelijöistä käsittelee tietoja Yhdysvalloissa tai muissa maissa.
  • Dokumentoimme tietosuojakehyksen, vakiosopimuslausekkeet ja siirtovaikutusten arvioinnin suojatoimet soveltuvin osin.
  • Toimittajien sertifioinnit koskevat niiden konesaleja. Ne eivät ole meidän sertifiointejamme.

Säilytys ja poistaminen

Sopimuksen mukaan poistaminen tapahtuu tavallisesti 30 päivän kuluessa sopimuksen päättymisestä ja viimeistään 90 päivän kuluessa. Varmuuskopiot poistetaan vakiomenettelyjen mukaisesti ja viimeistään 180 päivän kuluessa. Lakisääteiset säilytysvelvoitteet, kuten kirjanpitoaineisto, ovat edelleen poikkeuksia. Yhdistettyjen palvelujen tunnisteet poistetaan yhteyden katkaisun tai tilin sulkemisen jälkeen tietosuojaselosteen mukaisesti.

Sopimuslähde: sopimuksen §16.10 on ratkaiseva aikataulu asiakkaan henkilötiedoille silloin kun lyhyempi tiivistelmä muualla poikkeaa siitä.

Poikkeamiin reagointi ja ilmoittaminen

Sopimuksemme ja tietosuojasitoumuksemme kuvaavat määritellyn prosessin tietoturvapoikkeamien tunnistamiseen, luokitteluun, eskalointiin ja käsittelyyn. Ilmoitusvelvollisuudet riippuvat roolistamme ja sovellettavasta laista.

  • Sinulle ilmoitetaan ilman aiheetonta viivytystä, kun henkilötietojen tietoturvaloukkaus koskee heidän tietojaan.
  • Dokumentoimme luonteen, todennäköiset seuraukset ja korjaavat toimet sitä mukaa kun tietoa on saatavilla.
  • Ylläpidämme poikkeamakirjanpitoa ja seuraamme korjaavia toimenpiteitä.
  • Ilmoittaminen viranomaisille ja rekisteröidyille noudattaa GDPR:ää ja muita sovellettavia oikeudellisia vaatimuksia.

Kontrollit, joita asiakkaiden kannattaa käyttää

  • Käytä yksilöllistä vahvaa salasanaa ja saatavilla olevia tilin suojausasetuksia.
  • Rajaa tiimin pääsy niihin, jotka sitä tarvitsevat, ja poista pääsy viipymättä.
  • Tarkista yhdistettyjen some- ja integraatiotilien pyytämät käyttöoikeudet.
  • Katkaise yhteys integraatioihin, joita ei enää käytetä.
  • Ota meihin yhteyttä viipymättä, jos epäilet luvatonta toimintaa tilillä.

Sertifiointitilanne

Emme väitä tällä sivulla omaavamme SOC 2-, ISO 27001- tai muuta riippumatonta tietoturvasertifiointia. Ehdoissa mainitut infrastruktuurisertifioinnit ovat Google Cloudin, eivät meidän. Asiakkaat voit pyytää meiltä ajantasaista tietoturvadokumentaatiota ja saatavilla olevaa auditointinäyttöä.

Tarvitsetko sopimuksen tai tietoturva-arvioinnin?

Pyydä voimassa oleva tietojenkäsittelysopimus, tiedot alikäsittelijöistä tai vastaukset tietoturvakyselyyn. Kerro organisaatiosi, määräaikasi ja alueet, jotka arviointisi on katettava.

Pyydä tietoturvatiedot

Usein kysytyt kysymykset

Ei. Tietosuojaselosteemme toteaa, ettei asiakastietoja, käyttäjätietoja tai sisältöä käytetä tekoälymallien kouluttamiseen tai hienosäätöön, ja että tekoälytoimittajia on sopimuksin estetty käyttämästä palvelun syötteitä ja tuotoksia koulutukseen.

Julkiset asiakirjamme toteavat, että henkilötiedot säilytetään pääosin EU:ssa/ETA-alueella. Osa alikäsittelijöistä voi käsitellä tietoja muualla soveltuvan siirtomekanismin, kuten tietosuojakehyksen tai vakiosopimuslausekkeiden, nojalla.

On. Ehtojen kohdat 16–18 muodostavat sitovan tietojenkäsittelysopimuksen, ja erillinen allekirjoitettava versio on saatavilla pyynnöstä.

Emme esitä tätä sertifiointiväitettä tällä sivulla. Pilvitoimittajien sertifioinnit eivät ole sama asia kuin oma sertifiointimme.

Sopimuksen mukaan poistaminen tapahtuu tavallisesti 30 päivän ja viimeistään 90 päivän kuluessa, paitsi jos laki edellyttää säilyttämistä. Varmuuskopiot poistetaan vakiomenettelyjen mukaisesti ja viimeistään 180 päivän kuluessa.