We only use cookies that are essential for the website to function. Read more
Tietojenkäsittelysopimus (DPA)
Päivitetty: 20.3.2026
1. Yleistä
Tämä tietojenkäsittelysopimus ("DPA") on osa Eiliko Oy:n ("Käsittelijä") ja asiakkaan ("Rekisterinpitäjä") välistä palvelusopimusta ("Pääsopimus"). DPA kuvaa henkilötietojen käsittelyn ehdot EU:n yleisen tietosuoja-asetuksen (EU 2016/679, "GDPR") artiklan 28 mukaisesti.
Tämä DPA astuu voimaan Pääsopimuksen allekirjoituspäivänä ja on voimassa niin kauan kuin Käsittelijä käsittelee henkilötietoja Rekisterinpitäjän puolesta.
Mikäli tämän DPA:n ja yleisten Sopimusehtojen välillä on ristiriita henkilötietojen käsittelyä koskevissa asioissa, sopimusehtojen ehdot ovat ensisijaisia.
2. Määritelmät
Tässä sopimuksessa käytetään seuraavia määritelmiä GDPR:n mukaisesti:
Henkilötiedot – kaikki tunnistettuun tai tunnistettavissa olevaan luonnolliseen henkilöön liittyvät tiedot.
Rekisterinpitäjä – asiakas, joka määrittelee henkilötietojen käsittelyn tarkoitukset ja keinot.
Käsittelijä – Eiliko Oy, joka käsittelee henkilötietoja Rekisterinpitäjän puolesta ja ohjeiden mukaisesti.
Alikäsittelijä – kolmas osapuoli, jonka Käsittelijä on valtuuttanut käsittelemään henkilötietoja Rekisterinpitäjän puolesta.
Rekisteröity – tunnistettu tai tunnistettavissa oleva luonnollinen henkilö, jonka henkilötietoja käsitellään.
Tietoturvaloukkaus – tietoturvaloukkaus, joka johtaa henkilötietojen vahingossa tapahtuvaan tai laittomaan tuhoamiseen, häviämiseen, muuttamiseen, luvattomaan luovuttamiseen tai pääsyyn.
3. Käsittelyn kohde ja tarkoitus
Käsittelijä käsittelee henkilötietoja ainoastaan Pääsopimuksen mukaisten palveluiden tuottamiseksi Rekisterinpitäjän dokumentoitujen ohjeiden mukaisesti.
3.1 Käsittelyn luonne
Henkilötietojen tallennus ja säilytys pilvipalveluissa
Tietojen varmuuskopiointi ja palautus
Järjestelmien ylläpito ja tekninen tuki
Sähköpostipalveluiden tuottaminen
Maksutapahtumien käsittely
Muut Pääsopimuksessa määritellyt palvelut
3.2 Rekisteröityjen ryhmät
Rekisterinpitäjän asiakkaat
Rekisterinpitäjän työntekijät ja yhteistyökumppanit
Muut Rekisterinpitäjän määrittelemät henkilöryhmät
3.3 Henkilötietojen tyypit
Yhteystiedot (nimi, sähköposti, puhelinnumero, osoite)
Tunnistamistiedot (käyttäjätunnukset, IP-osoitteet)
Muut Rekisterinpitäjän palveluun tallentamat henkilötiedot
4. Käsittelijän velvollisuudet
Käsittelijä sitoutuu:
Käsittelemään henkilötietoja ainoastaan Rekisterinpitäjän dokumentoitujen ohjeiden mukaisesti
Varmistamaan, että henkilötietoja käsittelevät henkilöt ovat sitoutuneet salassapitovelvollisuuteen
Toteuttamaan asianmukaiset tekniset ja organisatoriset suojatoimenpiteet
Noudattamaan alikäsittelijöiden käyttöä koskevia ehtoja (kohta 6)
Avustamaan Rekisterinpitäjää rekisteröityjen oikeuksien toteuttamisessa
Avustamaan Rekisterinpitäjää tietoturvaloukkausilmoituksissa ja vaikutustenarvioinneissa
Poistamaan tai palauttamaan henkilötiedot sopimuksen päättyessä Rekisterinpitäjän valinnan mukaisesti
Antamaan Rekisterinpitäjän käyttöön tiedot, jotka ovat tarpeen velvollisuuksien noudattamisen osoittamiseksi, sekä sallimaan ja myötävaikuttamaan auditointeihin
5. Rekisterinpitäjän velvollisuudet
Rekisterinpitäjä sitoutuu:
Varmistamaan, että henkilötietojen käsittelylle on lainmukainen peruste
Antamaan Käsittelijälle dokumentoidut ohjeet henkilötietojen käsittelystä
Vastaamaan rekisteröityjen informoinnista ja oikeuksien toteutumisesta
Ilmoittamaan Käsittelijälle viipymättä, mikäli ohjeet muuttuvat
6. Alikäsittelijät
Rekisterinpitäjä antaa Käsittelijälle yleisen kirjallisen luvan käyttää alikäsittelijöitä palveluiden tuottamisessa.
Käsittelijä ilmoittaa Rekisterinpitäjälle uusista alikäsittelijöistä tai alikäsittelijöiden vaihtamisesta vähintään 30 päivää ennen muutoksen voimaantuloa. Rekisterinpitäjällä on oikeus vastustaa muutosta perustellusta syystä.
Käsittelijä varmistaa, että alikäsittelijät sitoutuvat vähintään vastaaviin tietosuojavelvoitteisiin kuin tässä DPA:ssa on määritelty.
6.1 Nykyiset alikäsittelijät
Microsoft
Amazon AWS
Cisco
Fortinet
Ubiquiti, Inc
Visma Solutions Oy
Maventa Oy
ALSO Holding AG
TD Synnex
Ajantasainen lista alikäsittelijöistä on saatavilla pyydettäessä osoitteesta info@eiliko.com.
7. Tietojen siirto EU/ETA:n ulkopuolelle
Käsittelijä ei siirrä henkilötietoja EU:n tai ETA:n ulkopuolelle ilman Rekisterinpitäjän etukäteistä kirjallista suostumusta.
Mikäli tietojen siirto EU/ETA:n ulkopuolelle on tarpeen, Käsittelijä varmistaa siirron lainmukaisuuden käyttämällä jotakin seuraavista mekanismeista:
EU:n komission hyväksymä vastaavuuspäätös (adequacy decision)
EU:n komission hyväksymät vakiosopimuslausekkeet (Standard Contractual Clauses, SCC)
Muu GDPR:n V luvun mukainen siirtomekanismi
8. Tietoturvatoimenpiteet
Käsittelijä toteuttaa GDPR:n artiklan 32 mukaiset tekniset ja organisatoriset toimenpiteet henkilötietojen suojaamiseksi. Toimenpiteisiin kuuluvat muun muassa:
Henkilötietojen salaus siirron ja tallennuksen aikana
Pääsynhallinta ja monivaiheinen tunnistautuminen
Säännölliset varmuuskopiot ja palautustestaus
Järjestelmien valvonta, lokitus ja poikkeamien havaitseminen
Säännölliset tietoturvapäivitykset ja haavoittuvuuksien hallinta
Henkilöstön tietoturvakoulutus ja salassapitositoumukset
Käsittelijä arvioi ja päivittää tietoturvatoimenpiteitä säännöllisesti riskitason ja teknologian kehityksen mukaisesti.
9. Tietoturvaloukkaukset
Käsittelijä ilmoittaa Rekisterinpitäjälle tietoturvaloukkauksesta ilman aiheetonta viivytystä ja viimeistään 48 tunnin kuluessa loukkauksen havaitsemisesta.
Ilmoituksen tulee sisältää vähintään seuraavat tiedot:
Loukkauksen luonne ja laajuus
Loukkauksen vaikutuksen kohteena olevat rekisteröityjen ryhmät ja tietotyypit
Todennäköiset seuraukset
Toteutetut ja ehdotetut korjaavat toimenpiteet
Yhteyshenkilön tiedot lisätietoja varten
Käsittelijä avustaa Rekisterinpitäjää GDPR:n artiklojen 33 ja 34 mukaisten ilmoitusvelvollisuuksien täyttämisessä.
10. Rekisteröidyn oikeudet
Käsittelijä avustaa Rekisterinpitäjää asianmukaisilla teknisillä ja organisatorisilla toimenpiteillä rekisteröityjen oikeuksien toteuttamisessa, mukaan lukien:
Oikeus saada pääsy omiin tietoihinsa
Oikeus tietojen oikaisemiseen
Oikeus tietojen poistamiseen ("oikeus tulla unohdetuksi")
Oikeus käsittelyn rajoittamiseen
Oikeus tietojen siirrettävyyteen
Oikeus vastustaa käsittelyä
Oikeus peruuttaa suostumus milloin tahansa
Käsittelijä ohjaa rekisteröityjen suorat pyynnöt Rekisterinpitäjälle, ellei toisin ole sovittu.
11. Auditointi ja tarkastusoikeus
Käsittelijä antaa Rekisterinpitäjän käyttöön kaikki tiedot, jotka ovat tarpeen GDPR:n artiklan 28 mukaisten velvollisuuksien noudattamisen osoittamiseksi.
Rekisterinpitäjällä tai tämän valtuuttamalla riippumattomalla tarkastajalla on oikeus suorittaa auditointeja Käsittelijän tiloissa ja järjestelmissä. Auditoinnista sovitaan vähintään 30 päivää etukäteen.
Auditoinnin kustannuksista vastaa Rekisterinpitäjä, ellei auditoinnissa havaita olennaisia puutteita tämän DPA:n noudattamisessa.
12. Sopimuksen päättyminen ja tietojen käsittely
Pääsopimuksen päättyessä Käsittelijä Rekisterinpitäjän valinnan mukaisesti:
Palauttaa kaikki henkilötiedot Rekisterinpitäjälle yleisesti käytetyssä ja koneellisesti luettavassa muodossa; tai
Poistaa kaikki henkilötiedot pysyvästi ja peruuttamattomasti, mukaan lukien varmuuskopiot, ellei lainsäädäntö edellytä tietojen säilyttämistä.
Rekisterinpitäjän tulee esittää valintansa 30 päivän kuluessa sopimuksen päättymisestä. Mikäli valintaa ei ilmoiteta, Käsittelijä poistaa tiedot.
Mikäli sopimus päättyy Rekisterinpitäjän maksuvelvoitteiden laiminlyönnin vuoksi, sovelletaan Pääsopimuksen (Yleiset sopimusehdot) mukaisia tietojen poistamisen ehtoja.
Käsittelijä toimittaa Rekisterinpitäjälle kirjallisen vahvistuksen tietojen poistamisesta pyynnöstä.
13. Vastuut
Kumpikin osapuoli vastaa GDPR:n mukaisista velvollisuuksistaan ja mahdollisista hallinnollisista seuraamuksista omalta osaltaan.
Käsittelijän kokonaisvastuu tämän DPA:n nojalla rajoittuu Pääsopimuksen vastuunrajoitusehtojen mukaisesti.
Käsittelijä ei vastaa vahingoista, jotka johtuvat Rekisterinpitäjän antamien ohjeiden noudattamisesta tai Rekisterinpitäjän omista laiminlyönneistä.
14. Sovellettava laki ja riitojen ratkaisu
Tähän DPA:han sovelletaan Suomen lakia, pois lukien sen lainvalintasäännökset, sekä EU:n yleistä tietosuoja-asetusta (GDPR).
