DPA – Face25 Ajanvaraus / Helios Digitech Oy
DPA – HENKILÖTIETOJEN KÄSITTELYSOPIMUS
Voimassa: 01.09.2025 • Versio: 1.0
A. Osapuolet ja roolit
-
Rekisterinpitäjä: Asiakas (kauneushoitola/yrittäjä)
-
Käsittelijä: Helios Digitech Oy, Y-tunnus , osoite Halltuskatu 10 B, 90100 Oulu sähköposti make@heliosdigitech.com
-
Alikäsittelijät: luettelo ylläpidetään tällä sivulla; olennaiset muutokset ilmoitetaan etukäteen.
B. Tarkoitus ja kesto
Käsittelyn tarkoitus on ajanvarauksen, asiakashallinnan ja asiakasviestinnän tarjoaminen Face25-palvelussa. Käsittely jatkuu jäsenyyskauden ajan ja 30 vrk sen päättymisen jälkeen datan palautusta/poistoa varten.
C. Henkilötiedot ja rekisteröidyt
-
Rekisteröidyt: hoitolan asiakkaat, työntekijät/käyttäjät.
-
Tiedot: nimi, puhelin, sähköposti, varauksen tiedot (palvelu, aika, työntekijä), viestit, maksutapahtumien viitetiedot (ei korttinumeroita), lokit.
-
Erityiset tiedot: terveystietoja ei suositella tallennettavaksi; jos rekisterinpitäjä päättää käsitellä, hän vastaa käsittelyperusteesta ja ohjeistaa käsittelijää kirjallisesti.
D. Käsittelijän velvollisuudet
Käsittelijä:
-
käsittelee tietoja vain rekisterinpitäjän kirjallisten ohjeiden mukaisesti,
-
varmistaa henkilöstön salassapidon,
-
ylläpitää tietoturvaa (TOMs) ja dokumentaatiota,
-
avustaa tietopyyntöihin (oikaisu, poisto, siirto),
-
ilmoittaa tietoturvaloukkauksesta ilman aiheetonta viivytystä ja viimeistään 48 h kuluessa tiedon saannista,
-
ei siirrä tietoja EU/ETA-alueen ulkopuolelle ilman lainmukaisia suojamekanismeja (esim. SCC + lisäsuojat).
E. Tekninen ja organisatorinen tietoturva (TOMs)
-
Siirtosalaus (HTTPS/TLS), palvelinpäivitykset, kovennukset.
-
Pääsynhallinta, vähiten-oikeudet, 2FA ylläpidossa.
-
Päivittäiset backup-varmistukset (yöllä talletus 14 vrk), palautustestit vähintään 2×/vuosi.
-
Lokitus ja audit trail keskeisistä toiminnoista.
-
Eristys multisite-ympäristössä; asiakaskohtaiset roolit.
-
Tietojen minimointi ja säilytysaikojen noudattaminen.
F. Alikäsittelijät
Käsittelijä voi käyttää alikäsittelijöitä ja vastaa heidän toiminnastaan. Ajantasainen lista (päivitä tähän):
-
Infrastruktuuri/hosting: Cloudways EU (datakeskus EU)
-
Varmuuskopiointi: Cloudways EU (datakeskus EU)
-
Sähköpostipalvelu: Privateemail/NameCheap (EU-tallennus tai SCC)
-
SMS-palvelu (jos otetaan käyttöön): esim. Twilio/Mitto (SCC + DPA)
Muutoksista ilmoitetaan rekisterinpitäjille etukäteen; rekisterinpitäjällä on oikeus vastustaa perustellusta syystä.
G. Auditointi
Rekisterinpitäjällä on oikeus kohtuullisin järjestelyin auditoida käsittelyä tai teettää auditointi. Auditoinnista aiheutuvat kohtuulliset kulut korvataan.
H. Palautus, poisto ja lailliset poikkeukset
-
Palautus/poisto sopimuksen päättyessä. Käsittelijä poistaa tai palauttaa rekisterinpitäjän henkilötiedot rekisterinpitäjän ohjeen mukaan 30 päivän kuluessa sopimuksen päättymisestä. Varmuuskopioista tiedot poistuvat seuraavan varmistussykliin (viimeistään 30 päivän) kuluessa.
-
Rekisterinpitäjän vastuu säilytysajoista. Rekisterinpitäjä määrittelee henkilötietojen säilytysajat käyttötarkoituksen perusteella (GDPR, säilytyksen rajoittaminen) ja dokumentoi ne. Käsittelijä toteuttaa poistot/anonymisoinnit rekisterinpitäjän ohjeen mukaan. Henkilötietoja ei säilytetä pidempään kuin on tarpeen sovittuun käyttötarkoitukseen.
-
Käsittelijän omat lakisääteiset säilytysvelvoitteet (ei asiakasdata). Käsittelijä voi säilyttää minimitiedot omista liiketoimintadokumenteistaan (esim. sopimus- ja laskutustiedot) täyttääkseen lakisääteiset velvoitteensa. Suomessa kirjanpitolain mukaan:
-
Kirjanpitokirjat, tilinpäätös, tililuettelo ym.: säilytys 10 vuotta tilikauden päättymisestä.
-
Tositteet ja liiketapahtumia koskeva kirjeenvaihto: säilytys 6 vuotta sen kalenterivuoden lopusta, jona tilikausi päättyi. Finlex
Nämä velvoitteet eivät edellytä hoitolan asiakkaiden ajanvaraushistorian säilyttämistä käsittelijän järjestelmässä yli sopimus- tai käyttötarkoitusajan.
-
-
Lokit ja tietoturva. Turvalokit ja palvelinloki-aineistot säilytetään vain tietoturvan ja auditoinnin kannalta tarpeellisen ajan ja poistetaan sen jälkeen, ellei pakottava lainsäädäntö edellytä pidempää säilytystä.
I. Vastuu
Kumpikin osapuoli vastaa omien velvoitteidensa laiminlyönnistä yleisen sopimusvastuun ja GDPR:n periaatteiden mukaisesti. Käsittelijän vastuu on rajoitettu pääsopimuksen (Palvelusopimus/Jäsenehdot) mukaisesti.
Linkit: Jäsenehdot, Palvelusopimus