We only use cookies that are essential for the website to function. Read more

Tietojenkäsittelysopimus (DPA)

Päivitetty: 20.3.2026


1. Yleistä

Tämä tietojenkäsittelysopimus ("DPA") on osa Eiliko Oy:n ("Käsittelijä") ja asiakkaan ("Rekisterinpitäjä") välistä palvelusopimusta ("Pääsopimus"). DPA kuvaa henkilötietojen käsittelyn ehdot EU:n yleisen tietosuoja-asetuksen (EU 2016/679, "GDPR") artiklan 28 mukaisesti.

Tämä DPA astuu voimaan Pääsopimuksen allekirjoituspäivänä ja on voimassa niin kauan kuin Käsittelijä käsittelee henkilötietoja Rekisterinpitäjän puolesta.

Mikäli tämän DPA:n ja yleisten Sopimusehtojen välillä on ristiriita henkilötietojen käsittelyä koskevissa asioissa, sopimusehtojen ehdot ovat ensisijaisia.

2. Määritelmät

Tässä sopimuksessa käytetään seuraavia määritelmiä GDPR:n mukaisesti:

Henkilötiedot – kaikki tunnistettuun tai tunnistettavissa olevaan luonnolliseen henkilöön liittyvät tiedot.

Rekisterinpitäjä – asiakas, joka määrittelee henkilötietojen käsittelyn tarkoitukset ja keinot.

Käsittelijä – Eiliko Oy, joka käsittelee henkilötietoja Rekisterinpitäjän puolesta ja ohjeiden mukaisesti.

Alikäsittelijä – kolmas osapuoli, jonka Käsittelijä on valtuuttanut käsittelemään henkilötietoja Rekisterinpitäjän puolesta.

Rekisteröity – tunnistettu tai tunnistettavissa oleva luonnollinen henkilö, jonka henkilötietoja käsitellään.

Tietoturvaloukkaus – tietoturvaloukkaus, joka johtaa henkilötietojen vahingossa tapahtuvaan tai laittomaan tuhoamiseen, häviämiseen, muuttamiseen, luvattomaan luovuttamiseen tai pääsyyn.

3. Käsittelyn kohde ja tarkoitus

Käsittelijä käsittelee henkilötietoja ainoastaan Pääsopimuksen mukaisten palveluiden tuottamiseksi Rekisterinpitäjän dokumentoitujen ohjeiden mukaisesti.

3.1 Käsittelyn luonne

Henkilötietojen tallennus ja säilytys pilvipalveluissa

Tietojen varmuuskopiointi ja palautus

Järjestelmien ylläpito ja tekninen tuki

Sähköpostipalveluiden tuottaminen

Maksutapahtumien käsittely

Muut Pääsopimuksessa määritellyt palvelut

3.2 Rekisteröityjen ryhmät

Rekisterinpitäjän asiakkaat

Rekisterinpitäjän työntekijät ja yhteistyökumppanit

Muut Rekisterinpitäjän määrittelemät henkilöryhmät

3.3 Henkilötietojen tyypit

Yhteystiedot (nimi, sähköposti, puhelinnumero, osoite)

Tunnistamistiedot (käyttäjätunnukset, IP-osoitteet)

Muut Rekisterinpitäjän palveluun tallentamat henkilötiedot

4. Käsittelijän velvollisuudet

Käsittelijä sitoutuu:

Käsittelemään henkilötietoja ainoastaan Rekisterinpitäjän dokumentoitujen ohjeiden mukaisesti

Varmistamaan, että henkilötietoja käsittelevät henkilöt ovat sitoutuneet salassapitovelvollisuuteen

Toteuttamaan asianmukaiset tekniset ja organisatoriset suojatoimenpiteet

Noudattamaan alikäsittelijöiden käyttöä koskevia ehtoja (kohta 6)

Avustamaan Rekisterinpitäjää rekisteröityjen oikeuksien toteuttamisessa

Avustamaan Rekisterinpitäjää tietoturvaloukkausilmoituksissa ja vaikutustenarvioinneissa

Poistamaan tai palauttamaan henkilötiedot sopimuksen päättyessä Rekisterinpitäjän valinnan mukaisesti

Antamaan Rekisterinpitäjän käyttöön tiedot, jotka ovat tarpeen velvollisuuksien noudattamisen osoittamiseksi, sekä sallimaan ja myötävaikuttamaan auditointeihin

5. Rekisterinpitäjän velvollisuudet

Rekisterinpitäjä sitoutuu:

Varmistamaan, että henkilötietojen käsittelylle on lainmukainen peruste

Antamaan Käsittelijälle dokumentoidut ohjeet henkilötietojen käsittelystä

Vastaamaan rekisteröityjen informoinnista ja oikeuksien toteutumisesta

Ilmoittamaan Käsittelijälle viipymättä, mikäli ohjeet muuttuvat

6. Alikäsittelijät

Rekisterinpitäjä antaa Käsittelijälle yleisen kirjallisen luvan käyttää alikäsittelijöitä palveluiden tuottamisessa.

Käsittelijä ilmoittaa Rekisterinpitäjälle uusista alikäsittelijöistä tai alikäsittelijöiden vaihtamisesta vähintään 30 päivää ennen muutoksen voimaantuloa. Rekisterinpitäjällä on oikeus vastustaa muutosta perustellusta syystä.

Käsittelijä varmistaa, että alikäsittelijät sitoutuvat vähintään vastaaviin tietosuojavelvoitteisiin kuin tässä DPA:ssa on määritelty.

6.1 Nykyiset alikäsittelijät

Microsoft

Google

Amazon AWS

Cisco

Fortinet

Ubiquiti, Inc

Visma Solutions Oy

Maventa Oy

ALSO Holding AG

TD Synnex


Ajantasainen lista alikäsittelijöistä on saatavilla pyydettäessä osoitteesta info@eiliko.com.

7. Tietojen siirto EU/ETA:n ulkopuolelle

Käsittelijä ei siirrä henkilötietoja EU:n tai ETA:n ulkopuolelle ilman Rekisterinpitäjän etukäteistä kirjallista suostumusta.

Mikäli tietojen siirto EU/ETA:n ulkopuolelle on tarpeen, Käsittelijä varmistaa siirron lainmukaisuuden käyttämällä jotakin seuraavista mekanismeista:

EU:n komission hyväksymä vastaavuuspäätös (adequacy decision)

EU:n komission hyväksymät vakiosopimuslausekkeet (Standard Contractual Clauses, SCC)

Muu GDPR:n V luvun mukainen siirtomekanismi

8. Tietoturvatoimenpiteet

Käsittelijä toteuttaa GDPR:n artiklan 32 mukaiset tekniset ja organisatoriset toimenpiteet henkilötietojen suojaamiseksi. Toimenpiteisiin kuuluvat muun muassa:

Henkilötietojen salaus siirron ja tallennuksen aikana

Pääsynhallinta ja monivaiheinen tunnistautuminen

Säännölliset varmuuskopiot ja palautustestaus

Järjestelmien valvonta, lokitus ja poikkeamien havaitseminen

Säännölliset tietoturvapäivitykset ja haavoittuvuuksien hallinta

Henkilöstön tietoturvakoulutus ja salassapitositoumukset

Käsittelijä arvioi ja päivittää tietoturvatoimenpiteitä säännöllisesti riskitason ja teknologian kehityksen mukaisesti.

9. Tietoturvaloukkaukset

Käsittelijä ilmoittaa Rekisterinpitäjälle tietoturvaloukkauksesta ilman aiheetonta viivytystä ja viimeistään 48 tunnin kuluessa loukkauksen havaitsemisesta.

Ilmoituksen tulee sisältää vähintään seuraavat tiedot:

Loukkauksen luonne ja laajuus

Loukkauksen vaikutuksen kohteena olevat rekisteröityjen ryhmät ja tietotyypit

Todennäköiset seuraukset

Toteutetut ja ehdotetut korjaavat toimenpiteet

Yhteyshenkilön tiedot lisätietoja varten

Käsittelijä avustaa Rekisterinpitäjää GDPR:n artiklojen 33 ja 34 mukaisten ilmoitusvelvollisuuksien täyttämisessä.

10. Rekisteröidyn oikeudet

Käsittelijä avustaa Rekisterinpitäjää asianmukaisilla teknisillä ja organisatorisilla toimenpiteillä rekisteröityjen oikeuksien toteuttamisessa, mukaan lukien:

Oikeus saada pääsy omiin tietoihinsa

Oikeus tietojen oikaisemiseen

Oikeus tietojen poistamiseen ("oikeus tulla unohdetuksi")

Oikeus käsittelyn rajoittamiseen

Oikeus tietojen siirrettävyyteen

Oikeus vastustaa käsittelyä

Oikeus peruuttaa suostumus milloin tahansa

Käsittelijä ohjaa rekisteröityjen suorat pyynnöt Rekisterinpitäjälle, ellei toisin ole sovittu.

11. Auditointi ja tarkastusoikeus

Käsittelijä antaa Rekisterinpitäjän käyttöön kaikki tiedot, jotka ovat tarpeen GDPR:n artiklan 28 mukaisten velvollisuuksien noudattamisen osoittamiseksi.

Rekisterinpitäjällä tai tämän valtuuttamalla riippumattomalla tarkastajalla on oikeus suorittaa auditointeja Käsittelijän tiloissa ja järjestelmissä. Auditoinnista sovitaan vähintään 30 päivää etukäteen.

Auditoinnin kustannuksista vastaa Rekisterinpitäjä, ellei auditoinnissa havaita olennaisia puutteita tämän DPA:n noudattamisessa.

12. Sopimuksen päättyminen ja tietojen käsittely

Pääsopimuksen päättyessä Käsittelijä Rekisterinpitäjän valinnan mukaisesti:

Palauttaa kaikki henkilötiedot Rekisterinpitäjälle yleisesti käytetyssä ja koneellisesti luettavassa muodossa; tai

Poistaa kaikki henkilötiedot pysyvästi ja peruuttamattomasti, mukaan lukien varmuuskopiot, ellei lainsäädäntö edellytä tietojen säilyttämistä.

Rekisterinpitäjän tulee esittää valintansa 30 päivän kuluessa sopimuksen päättymisestä. Mikäli valintaa ei ilmoiteta, Käsittelijä poistaa tiedot.

Mikäli sopimus päättyy Rekisterinpitäjän maksuvelvoitteiden laiminlyönnin vuoksi, sovelletaan Pääsopimuksen (Yleiset sopimusehdot) mukaisia tietojen poistamisen ehtoja.

Käsittelijä toimittaa Rekisterinpitäjälle kirjallisen vahvistuksen tietojen poistamisesta pyynnöstä.

13. Vastuut

Kumpikin osapuoli vastaa GDPR:n mukaisista velvollisuuksistaan ja mahdollisista hallinnollisista seuraamuksista omalta osaltaan.

Käsittelijän kokonaisvastuu tämän DPA:n nojalla rajoittuu Pääsopimuksen vastuunrajoitusehtojen mukaisesti.

Käsittelijä ei vastaa vahingoista, jotka johtuvat Rekisterinpitäjän antamien ohjeiden noudattamisesta tai Rekisterinpitäjän omista laiminlyönneistä.

14. Sovellettava laki ja riitojen ratkaisu

Tähän DPA:han sovelletaan Suomen lakia, pois lukien sen lainvalintasäännökset, sekä EU:n yleistä tietosuoja-asetusta (GDPR).


An unhandled error has occurred. Reload 🗙

Rejoining the server...

Rejoin failed... trying again in seconds.

Failed to rejoin.
Please retry or reload the page.

The session has been paused by the server.

Failed to resume the session.
Please retry or reload the page.