Face25 Ajanvarausjärjestelmä Jäsenehdot

DPA – Face25 Ajanvaraus / Helios Digitech Oy

 

DPA – HENKILÖTIETOJEN KÄSITTELYSOPIMUS

Voimassa: 01.09.2025 • Versio: 1.0

A. Osapuolet ja roolit

  • Rekisterinpitäjä: Asiakas (kauneushoitola/yrittäjä)

  • Käsittelijä: Helios Digitech Oy, Y-tunnus , osoite Halltuskatu 10 B, 90100 Oulu sähköposti make@heliosdigitech.com

  • Alikäsittelijät: luettelo ylläpidetään tällä sivulla; olennaiset muutokset ilmoitetaan etukäteen.

B. Tarkoitus ja kesto

Käsittelyn tarkoitus on ajanvarauksen, asiakashallinnan ja asiakasviestinnän tarjoaminen Face25-palvelussa. Käsittely jatkuu jäsenyyskauden ajan ja 30 vrk sen päättymisen jälkeen datan palautusta/poistoa varten.

C. Henkilötiedot ja rekisteröidyt

  • Rekisteröidyt: hoitolan asiakkaat, työntekijät/käyttäjät.

  • Tiedot: nimi, puhelin, sähköposti, varauksen tiedot (palvelu, aika, työntekijä), viestit, maksutapahtumien viitetiedot (ei korttinumeroita), lokit.

  • Erityiset tiedot: terveystietoja ei suositella tallennettavaksi; jos rekisterinpitäjä päättää käsitellä, hän vastaa käsittelyperusteesta ja ohjeistaa käsittelijää kirjallisesti.

D. Käsittelijän velvollisuudet

Käsittelijä:

  • käsittelee tietoja vain rekisterinpitäjän kirjallisten ohjeiden mukaisesti,

  • varmistaa henkilöstön salassapidon,

  • ylläpitää tietoturvaa (TOMs) ja dokumentaatiota,

  • avustaa tietopyyntöihin (oikaisu, poisto, siirto),

  • ilmoittaa tietoturvaloukkauksesta ilman aiheetonta viivytystä ja viimeistään 48 h kuluessa tiedon saannista,

  • ei siirrä tietoja EU/ETA-alueen ulkopuolelle ilman lainmukaisia suojamekanismeja (esim. SCC + lisäsuojat).

E. Tekninen ja organisatorinen tietoturva (TOMs)

  • Siirtosalaus (HTTPS/TLS), palvelinpäivitykset, kovennukset.

  • Pääsynhallinta, vähiten-oikeudet, 2FA ylläpidossa.

  • Päivittäiset backup-varmistukset (yöllä talletus 14 vrk), palautustestit vähintään 2×/vuosi.

  • Lokitus ja audit trail keskeisistä toiminnoista.

  • Eristys multisite-ympäristössä; asiakaskohtaiset roolit.

  • Tietojen minimointi ja säilytysaikojen noudattaminen.

F. Alikäsittelijät

Käsittelijä voi käyttää alikäsittelijöitä ja vastaa heidän toiminnastaan. Ajantasainen lista (päivitä tähän):

  • Infrastruktuuri/hosting: Cloudways EU (datakeskus EU)

  • Varmuuskopiointi: Cloudways EU (datakeskus EU)

  • Sähköpostipalvelu: Privateemail/NameCheap (EU-tallennus tai SCC)

  • SMS-palvelu (jos otetaan käyttöön): esim. Twilio/Mitto (SCC + DPA)

Muutoksista ilmoitetaan rekisterinpitäjille etukäteen; rekisterinpitäjällä on oikeus vastustaa perustellusta syystä.

G. Auditointi

Rekisterinpitäjällä on oikeus kohtuullisin järjestelyin auditoida käsittelyä tai teettää auditointi. Auditoinnista aiheutuvat kohtuulliset kulut korvataan.

H. Palautus, poisto ja lailliset poikkeukset

  • Palautus/poisto sopimuksen päättyessä. Käsittelijä poistaa tai palauttaa rekisterinpitäjän henkilötiedot rekisterinpitäjän ohjeen mukaan 30 päivän kuluessa sopimuksen päättymisestä. Varmuuskopioista tiedot poistuvat seuraavan varmistussykliin (viimeistään 30 päivän) kuluessa.

  • Rekisterinpitäjän vastuu säilytysajoista. Rekisterinpitäjä määrittelee henkilötietojen säilytysajat käyttötarkoituksen perusteella (GDPR, säilytyksen rajoittaminen) ja dokumentoi ne. Käsittelijä toteuttaa poistot/anonymisoinnit rekisterinpitäjän ohjeen mukaan. Henkilötietoja ei säilytetä pidempään kuin on tarpeen sovittuun käyttötarkoitukseen.

  • Käsittelijän omat lakisääteiset säilytysvelvoitteet (ei asiakasdata). Käsittelijä voi säilyttää minimitiedot omista liiketoimintadokumenteistaan (esim. sopimus- ja laskutustiedot) täyttääkseen lakisääteiset velvoitteensa. Suomessa kirjanpitolain mukaan:

    • Kirjanpitokirjat, tilinpäätös, tililuettelo ym.: säilytys 10 vuotta tilikauden päättymisestä.

    • Tositteet ja liiketapahtumia koskeva kirjeenvaihto: säilytys 6 vuotta sen kalenterivuoden lopusta, jona tilikausi päättyi. Finlex
      Nämä velvoitteet eivät edellytä hoitolan asiakkaiden ajanvaraushistorian säilyttämistä käsittelijän järjestelmässä yli sopimus- tai käyttötarkoitusajan.

  • Lokit ja tietoturva. Turvalokit ja palvelinloki-aineistot säilytetään vain tietoturvan ja auditoinnin kannalta tarpeellisen ajan ja poistetaan sen jälkeen, ellei pakottava lainsäädäntö edellytä pidempää säilytystä.

I. Vastuu

Kumpikin osapuoli vastaa omien velvoitteidensa laiminlyönnistä yleisen sopimusvastuun ja GDPR:n periaatteiden mukaisesti. Käsittelijän vastuu on rajoitettu pääsopimuksen (Palvelusopimus/Jäsenehdot) mukaisesti.

Linkit: Jäsenehdot, Palvelusopimus