Tietojenkäsittelysopimus

Tietojenkäsittelysopimus

Tämä tietojenkäsittelysopimus (DPA) on tehty GDPR:n 28 artiklan nojalla ja kuuluu käyttöehtoihin. Se sääntelee henkilötietojen käsittelyä, jota ClientFlow suorittaa asiakkaidemme puolesta.

Versio 2.2 | Viimeksi päivitetty: 5. lokakuuta 2026

1. Osapuolet

Rekisterinpitäjä

Sinä, asiakas (taho, joka määrittää käsittelyn tarkoitukset ja keinot)

Henkilötietojen käsittelijä

ClientFlow (käsittelee henkilötietoja puolestasi)

1.1 Käsittelyn laajuus

Tämä DPA koskee henkilötietojen käsittelyä, kun:

  • ClientFlow käsittelee henkilötietoja rekisterinpitäjän puolesta osana palvelun tarjoamista
  • Käsittely liittyy rekisterinpitäjän asiakassuhteiden hallintaan
  • Rekisteröidyt ovat rekisterinpitäjän asiakkaita ja liikekontakteja
  • ClientFlow on liiketoiminnan hallintaohjelmisto, ei potilastieto- tai kliininen järjestelmä. Jos rekisterinpitäjä tallentaa asiakkaistaan terveystietoja tai muita erityisiin henkilötietoryhmiin kuuluvia tietoja, rekisterinpitäjä määrittää käsittelyn oikeusperusteen ja hankkii tarvittavan nimenomaisen suostumuksen, ja ClientFlow käsittelee tällaisia tietoja vain rekisterinpitäjän dokumentoitujen ohjeiden mukaisesti

Käsittelytoiminnot

  • Asiakkaiden yhteystietojen säilyttäminen ja organisointi
  • Maksutapahtumien tallentaminen ja seuranta
  • Valtuutettujen viestien lähettäminen (muistutukset, ilmoitukset)
  • Analytiikan ja raporttien luominen aggregoidun datan perusteella

2. Tietoluokat

KategoriaEsimerkitTarkoitus
TilitiedotSähköposti, nimi, profiilikuvaPalvelun käyttö
AsiakastiedotAsiakkaiden nimet, puhelimet, sähköpostitCRM-toiminnallisuus
MaksutiedotSummat, päivämäärät, tilatMaksuseuranta
KäyttötiedotKirjautumisajat, ominaisuuksien käyttöTurvallisuus, parantaminen

3. Käsittelijän velvollisuudet

Me sitoudumme:

  • Käsittelemään tietoja vain dokumentoitujen ohjeidesi mukaisesti
  • Varmistamaan, että henkilöstö on sitoutunut salassapitoon
  • Toteuttamaan asianmukaiset turvatoimet
  • Avustamaan rekisteröityjen oikeuksien pyynnöissä
  • Ilmoittamaan tietoturvaloukkauksista 72 tunnin kuluessa
  • Poistamaan tiedot sopimuksen päättyessä (säilytysajan jälkeen)

4. Turvatoimet

Tekniset

  • TLS (siirto)
  • AES-256-GCM levossa (istuntomuistiinpanot, asiakkaiden hoitotulostiedot, integraatioiden tunnistetiedot, maksutokenit, kaksivaiheisen tunnistautumisen salaisuudet)
  • OAuth 2.0 -todennus
  • Roolipohjainen pääsynhallinta
  • Automaattinen valvonta ja hälytykset

Organisatoriset

  • Kirjalliset turvallisuus- ja tietojenkäsittelykäytännöt
  • Poikkeamiin reagointimenettely
  • Toimittajien ja alikäsittelijöiden arvioinnit
  • Salassapitovelvollisuus kaikille, joilla on pääsy tietoihin
  • Muutoksenhallinta tuotantojärjestelmille

5. Alikäsittelijät

Käytämme seuraavia hyväksyttyjä alikäsittelijöitä:

PalveluntarjoajaPalveluSijaintiSiirtomekanismi
Hetzner CloudPilvi-infrastruktuuri ja isännöintiGermanyKäsitellään EU:n/ETA:n sisällä
VercelKäyttöliittymän isännöinti ja jakeluFrankfurt, Germany (FRA1)Vakiosopimuslausekkeet + EU:n ja Yhdysvaltojen välinen tietosuojakehys
CloudflareSisällönjakelu ja tiedostojen tallennusGlobal edge network (EU primary storage)Vakiosopimuslausekkeet + EU:n ja Yhdysvaltojen välinen tietosuojakehys
iyzicoMaksujen käsittelyIstanbul, TurkeyVakiosopimuslausekkeet (ei vielä voimassa)
ResendTapahtumasähköpostien toimitusUnited StatesVakiosopimuslausekkeet
SentryVirheiden valvonta ja diagnostiikkaUnited StatesVakiosopimuslausekkeet
Google (OAuth, Analytics)Kirjautuminen ja todennusUnited StatesVakiosopimuslausekkeet + EU:n ja Yhdysvaltojen välinen tietosuojakehys
Firebase Cloud MessagingPush-ilmoituksetUnited StatesVakiosopimuslausekkeet + EU:n ja Yhdysvaltojen välinen tietosuojakehys
Expo (push relay, OTA updates)Push-ilmoituksetUnited StatesVakiosopimuslausekkeet
WhatsApp Business APIWhatsApp-viestintäIreland (contracting) + global (Meta infrastructure)Vakiosopimuslausekkeet
Apple (Sign in with Apple)Kirjautuminen ja todennusUnited StatesVakiosopimuslausekkeet
Anthropic (Claude)Tekoälyavustajan ja chatbotin käsittelyUnited StatesVakiosopimuslausekkeet + EU:n ja Yhdysvaltojen välinen tietosuojakehys
OpenAITekoälyavustajan ja chatbotin käsittelyUnited StatesVakiosopimuslausekkeet + EU:n ja Yhdysvaltojen välinen tietosuojakehys
GroqTekoälyavustajan ja chatbotin käsittelyUnited StatesVakiosopimuslausekkeet (ei vielä voimassa)
Meta (Facebook Login)Kirjautuminen ja todennusIreland (EEA controller) + global (Meta infrastructure)Vakiosopimuslausekkeet (ei vielä voimassa)
Google (reCAPTCHA)Bottien ja väärinkäytön estoUnited StatesVakiosopimuslausekkeet (ei vielä voimassa)
Google (Gmail, customer-connected)Tapahtumasähköpostien toimitusUnited StatesVakiosopimuslausekkeet (ei vielä voimassa)
Google (Calendar sync, customer-connected)Kalenterin synkronointiUnited StatesVakiosopimuslausekkeet (ei vielä voimassa)
Microsoft (Outlook mail, customer-connected)Tapahtumasähköpostien toimitusUnited StatesVakiosopimuslausekkeet (ei vielä voimassa)
Apple (iCloud Mail, customer-connected)Tapahtumasähköpostien toimitusUnited StatesVakiosopimuslausekkeet (ei vielä voimassa)
Apple (iCloud Calendar, customer-connected)Kalenterin synkronointiUnited StatesVakiosopimuslausekkeet (ei vielä voimassa)
Yahoo (Yahoo Mail, customer-connected)Tapahtumasähköpostien toimitusUnited StatesVakiosopimuslausekkeet (ei vielä voimassa)
OpenStreetMap (map tiles, address search)Karttanäkymä ja osoitehakuUnited Kingdom and Netherlands (tile requests: global CDN)Vakiosopimuslausekkeet (ei vielä voimassa)
CARTO (dark-theme map tiles)Karttanäkymä ja osoitehakuUnited StatesVakiosopimuslausekkeet (ei vielä voimassa)

5. Alikäsittelijät

Aliprosessorien muutosilmoitukset

Ilmoitamme sinulle kaikista alikäsittelijöihin suunnitelluista muutoksista:

  • Vähintään 14 päivää etukäteen ennen alikäsittelijöiden lisäämistä tai korvaamista
  • Ilmoitus sähköpostitse rekisteröityyn tilisi sähköpostiosoitteeseen
  • Voit vastustaa muutoksia 14 päivän kuluessa ottamalla meihin yhteyttä
  • Jos vastalausettasi ei voida ratkaista, voit lopettaa kyseiset palvelut

5.1 Tarkastusoikeudet

Rekisterinpitäjällä on oikeus varmistaa tämän DPA:n noudattaminen:

  • Pyytää asiaankuuluvia dokumentteja ja sertifikaatteja
  • Suorittaa tarkastuksia vähintään 30 päivän kirjallisella ilmoituksella
  • Tarkastukset suoritetaan normaalien toimistoaikojen aikana
  • Tarkastajan on allekirjoitettava salassapitosopimus

Tarkastuksen laajuus

  • Turvatoimenpiteet ja tekniset suojatoimet
  • Alakäsittelijöiden vaatimustenmukaisuus
  • Tietojenkäsittelymenettelyt
  • Tietoturvapoikkeamien käsittelyvalmius

Tarkastuskustannukset maksaa rekisterinpitäjä, ellei tarkastus paljasta olennaista vaatimustenvastaisuutta.

6. Tietojen säilytys ja poisto

Säilytämme henkilötietoja vain niin kauan kuin kuvattuja tarkoituksia varten on tarpeen tai niin kauan kuin sovellettava vero- ja kauppalainsäädäntö edellyttää.

AikajanaToiminto
Tilin poistopyynnön jälkeenAsiakastiedot poistetaan pysyvästi tilisi mukana: viimeistään vuorokauden kuluttua siitä, kun verkkosivustollamme tehtyä poistopyyntöä seuraava 30 päivän harkinta-aika päättyy (voit perua pyynnön harkinta-ajan loppuun asti), tai 3 päivän kuluessa, kun tili poistetaan iOS-sovelluksessa. Omille asiakkaillesi laatimasi laskut, kuitit ja tarjoukset ovat sinun asiakirjojasi — ne poistetaan tilisi mukana samassa aikataulussa.
Tilin poistamisen jälkeenClientFlow'n omat kirjanpitotiedot tilauksestasi (laskumme sinulle) säilytetään anonymisoituina (ei henkilötietoja) vähintään niin kauan kuin vero- ja kauppalainsäädäntö edellyttää.
Sopimuksen päättyessäKun poistat tilisi, henkilötiedot poistetaan 31 päivän kuluessa (iOS-sovelluksessa 3 päivän kuluessa), lukuun ottamatta tietoja, jotka meidän on säilytettävä (kuten auditlokit ja anonymisoidut laskutustiedot); salatut varmuuskopiot kiertävät 90 päivän kuluessa. Tilauksen peruuttaminen ei poista tietoja

7. CCPA-määräykset

CCPA:n mukaan toimimme "Palveluntarjoajana" ja:

  • Käsittelemme tietoja vain määriteltyihin liiketoimintatarkoituksiin
  • Emme myy henkilötietoja
  • Avustamme kuluttajien oikeuspyynnöissä
  • Toteutamme kohtuulliset turvatoimet

8. Tietoturvaloukkausilmoitus

Henkilötietojen tietoturvaloukkauksen sattuessa sitoudumme seuraavaan:

Ilmoitusaikataulu

  • Ilmoitamme sinulle 72 tunnin kuluessa siitä, kun olemme tulleet tietoisiksi loukkauksesta
  • Tarjoamme alustavan arvion loukkauksen laajuudesta ja vaikutuksista
  • Toimitamme yksityiskohtaisen kirjallisen ilmoituksen 5 arkipäivän kuluessa

Ilmoituksen sisältö

  • Loukkauksen luonne, mukaan lukien kategoriat ja noin kyseessä olevien rekisteröityjen määrä
  • Tietosuojayhteyshenkilön yhteystiedot lisäkysymyksiä varten
  • Kuvaus loukkauksen todennäköisistä seurauksista
  • Toteutetut tai ehdotetut toimenpiteet loukkauksen käsittelemiseksi
  • Toimenpiteet mahdollisten haittavaikutusten lieventämiseksi

Teemme täysimääräistä yhteistyötä tutkimuksessasi ja kaikissa sääntelykyselyissä ja autamme loukkausilmoituksissa valvontaviranomaisille ja vaikutuksesta kärsiville henkilöille sovellettavan lain edellyttämällä tavalla.

9. Kansainväliset tiedonsiirrot

Kun henkilötietoja siirretään Euroopan talousalueen (ETA) ulkopuolelle, nojaamme kunkin vastaanottajan kohdalla alikäsittelijäsivullamme esitettyyn suojatoimeen, joka näyttää myös, missä suojatoimi ei vielä ole voimassa:

Siirtomekanismit

EU:n riittävyyspäätökset

Siirrot maihin, joita Euroopan komissio pitää riittävinä

EU-US Data Privacy Framework

Yhdysvaltalaisille käsittelijöille, jotka on sertifioitu DPF:n mukaisesti

Standard Contractual Clauses (SCCs)

EU-komission hyväksymät lausekkeet (2021 versio) muille siirroille

Suoritamme siirtovaikutusarvioinnit tarvittaessa ja toteutamme täydentäviä toimenpiteitä (teknisiä, organisatorisia ja sopimusperusteisia) tarvittaessa olennaisesti vastaavan suojatason varmistamiseksi.

Voit pyytää kopioita asiaankuuluvista siirtomekanismeista pyynnöstä.

10. Vastuu ja korvausvelvollisuus

Käsittelijän vastuu

ClientFlow on vastuussa vahingoista, jotka aiheutuvat käsittelystä, joka ei ole tämän DPA:n mukaista tai jossa olemme toimineet rekisterinpitäjän laillisten ohjeiden ulkopuolella tai niitä vastaan.

Rekisterinpitäjän vastuu

Rekisterinpitäjä on vastuussa vahingoista, jotka aiheutuvat käsittelystä, joka rikkoo sovellettavaa tietosuojalakia tai ei ole rekisterinpitäjän velvoitteiden mukaista tämän DPA:n mukaisesti.

Rajoitukset

  • Kumpikaan osapuoli ei ole vastuussa epäsuorista, satunnaisista tai välillisistä vahingoista
  • Kokonaisvastuun enimmäismäärä tämän DPA:n mukaisesti on rajoitettu 12 kuukauden aikana ennen vaatimusta maksettuihin maksuihin
  • Nämä rajoitukset eivät koske salassapitoloukkauksia, tahallista väärinkäytöstä tai törkeää huolimattomuutta

Kumpikin osapuoli sitoutuu korvaamaan toiselle osapuolelle kolmansien osapuolten vaatimukset, jotka johtuvat korvausvastuullisen osapuolen tämän DPA:n tai sovellettavien tietosuojalakien rikkomisesta.

11. Päättäminen ja tietojen palautus

Kesto

Tämä DPA on voimassa palvelusopimuksen ajan ja niin kauan kuin käsittelemme henkilötietoja puolestasi.

Päättämisen jälkeen

  • Valintasi mukaan palautamme tai poistamme henkilötietosi 31 päivän kuluessa, lukuun ottamatta tietoja, jotka meidän on säilytettävä (kuten auditlokit ja anonymisoidut laskutustiedot)
  • Voit pyytää tietojen vientiä yleisesti käytetyssä koneellisesti luettavassa muodossa
  • Sertifioimme poiston pyynnöstä
  • Tiedot voidaan säilyttää sovellettavan lain edellyttämällä tavalla

Salassapitoa, vastuuta ja tietosuojaoikeuksia koskevat kohdat säilyvät tämän DPA:n päättymisen jälkeen.

8. Yhteystiedot

Liittyvät asiakirjat