TIETOJENKÄSITTELYN LISÄSOPIMUS
Päivitetty viimeksi: 6.10.2026
Tämä Tietojenkäsittelyn lisäsopimus (”DPA”) on osa Acira AI LLC:n (”Henkilötietojen käsittelijä”, ”me”, ”meitä”) ja Palveluiden käyttäjän (”Rekisterinpitäjä”, ”sinä”) välisiä Käyttöehtoja (”Sopimus”), ja se täydentää Sopimusta henkilötietojen käsittelyn osalta.
Tätä DPA:ta sovelletaan, kun käytät Palveluita sellaisten verkkosivustojen luomiseen, ylläpitoon ja julkaisemiseen, jotka keräävät tai käsittelevät Euroopan talousalueella (”ETA”), Yhdistyneessä kuningaskunnassa (”UK”) tai Sveitsissä olevien henkilöiden henkilötietoja, tai kun sovellettavat tietosuojalait sitä muutoin edellyttävät.
Tämä DPA voidaan kääntää muille kielille avuksesi. Jos englanninkielisen version ja käännetyn version välillä on ristiriita tai epäjohdonmukaisuus, englanninkielinen versio on ratkaiseva, paitsi jos sovellettava laki edellyttää, että käännettyä versiota sovelletaan tai että se on ratkaiseva, tai että epäjohdonmukaisuus ratkaistaan sinun edueksesi. Québecissä oleviin käyttäjiin sovelletaan ranskankielistä versiota.
SISÄLLYSLUETTELO
- MÄÄRITELMÄT
- SOVELTAMISALA JA ROOLIT
- HENKILÖTIETOJEN KÄSITTELYN TIEDOT
- HENKILÖTIETOJEN KÄSITTELIJÄN VELVOLLISUUDET
- REKISTERINPITÄJÄN VELVOLLISUUDET
- ALIKÄSITTELIJÄT
- KANSAINVÄLISET TIETOJEN SIIRROT
- REKISTERÖITYJEN OIKEUDET
- TIETOTURVA
- HENKILÖTIETOJEN TIETOTURVALOUKKAUKSISTA ILMOITTAMINEN
- AUDITOINNIT JA VAATIMUSTENMUKAISUUDEN TODENTAMINEN
- TIETOJEN SÄILYTTÄMINEN JA POISTAMINEN
- VOIMASSAOLO JA PÄÄTTÄMINEN
- VASTUUNRAJOITUS
- OTA YHTEYTTÄ
1. MÄÄRITELMÄT
”Sovellettava tietosuojalainsäädäntö” tarkoittaa kaikkia lakeja ja määräyksiä, joita sovelletaan henkilötietojen käsittelyyn tämän DPA:n nojalla, mukaan lukien (soveltuvin osin) yleinen tietosuoja-asetus (EU) 2016/679 (”GDPR”), Yhdistyneen kuningaskunnan tietosuoja-asetus (UK GDPR), Sveitsin liittovaltion tietosuojalaki (Swiss Federal Act on Data Protection, ”FADP”) ja California Consumer Privacy Act (”CCPA”).
”Rekisterinpitäjä” tarkoittaa luonnollista henkilöä tai oikeushenkilöä, joka määrittelee henkilötietojen käsittelyn tarkoitukset ja keinot – tässä yhteydessä sinua, Palveluiden käyttäjää, joka ylläpitää verkkosivustoa alustan kautta.
”Rekisteröity” tarkoittaa tunnistettua tai tunnistettavissa olevaa luonnollista henkilöä, jonka henkilötietoja käsitellään.
”Henkilötiedot” tarkoittavat kaikkia Rekisteröityyn liittyviä tietoja, joita käsitellään Palveluiden kautta.
”Käsittely” tarkoittaa mitä tahansa henkilötiedoille suoritettavaa toimintoa, mukaan lukien keräämistä, tallentamista, järjestämistä, jäsentämistä, säilyttämistä, muokkaamista, hakua, kyselyä, käyttöä, luovuttamista, levittämistä, rajoittamista, poistamista tai tuhoamista.
”Henkilötietojen käsittelijä” tarkoittaa luonnollista henkilöä tai oikeushenkilöä, joka käsittelee henkilötietoja Rekisterinpitäjän lukuun – tässä yhteydessä Acira AI LLC:tä.
”Alikäsittelijä” tarkoittaa mitä tahansa kolmatta osapuolta, jonka Henkilötietojen käsittelijä on ottanut käsittelemään henkilötietoja Rekisterinpitäjän lukuun.
”Vakiosopimuslausekkeet” tai ”SCC:t” tarkoittavat Euroopan komission hyväksymiä vakiosopimuslausekkeita henkilötietojen siirtämiseksi kolmansiin maihin niiden moduulien osalta, joita sovelletaan tämän DPA:n nojalla (ks. 2.7 ja 7.1 kohta).
2. SOVELTAMISALA JA ROOLIT
2.1 Käsittelysuhde
Kun käytät Palveluita sellaisen verkkosivuston luomiseen ja ylläpitoon, joka kerää henkilötietoja verkkosivustosi kävijöiltä (lomakkeiden, käyttäjätilien, kommenttien, arvostelujen tai muiden interaktiivisten ominaisuuksien kautta), toimit näiden kävijöiden henkilötietojen Rekisterinpitäjänä ja me toimimme niiden Henkilötietojen käsittelijänä.
2.2 Roolimme rekisterinpitäjänä
Toimimme itsenäisenä Rekisterinpitäjänä henkilötietojen osalta, joita keräämme omiin tarkoituksiimme, mukaan lukien tilitietosi, laskutustiedot, käyttöanalytiikka, verkkosivustosi sisällöstä johdetut yleiset verkkosivuston ominaisuudet (kuten toimiala tai yritystyyppi) ja alustan toimintaan liittyvät tiedot. Tällaisten tietojen käsittelyyn sovelletaan Tietosuojakäytäntöämme, eikä se kuulu tämän DPA:n soveltamisalaan.
Maksupalveluntarjoaja (Merchant of Record -taho). Maksullisten Palveluiden maksuja käsittelee kolmannen osapuolen maksupalveluntarjoaja, joka toimii liiketoimesi Merchant of Record -tahona – rekisteröitynä myyjänä – tällä hetkellä Sold through Link, LLC (”Link”), Stripen konserniyhtiö. Tässä ominaisuudessa palveluntarjoaja määrittelee kassalla antamiesi maksutietojen käsittelyn tarkoitukset ja keinot ja toimii siten omana itsenäisenä rekisterinpitäjänään eikä alikäsittelijänämme. Sen käsittelyyn sovelletaan sen omia ehtoja ja tietosuojaselostetta, eikä se kuulu tämän DPA:n soveltamisalaan. Saamme siltä vain rajallisesti liiketoimi- ja laskutustietoja, joita käsittelemme itsenäisenä Rekisterinpitäjänä edellä kuvatulla tavalla.
2.3 Alustan analytiikka
Keräämme verkkosivustojen kävijöistä perustason yksityisyyttä kunnioittavaa analytiikkaa (kuten Sopimuksessa kuvataan). Analytiikkatietojen osalta toimimme yhteisrekisterinpitäjänä kanssasi. Olemme suunnitelleet analytiikkamme minimoimaan henkilötietojen keräämisen – emme tallenna alkuperäisiä IP-osoitteita, ja kävijätunnisteet ovat pseudonyymejä (katso 3.3 kohta). Kunkin yhteisrekisterinpitäjän vastuut ovat seuraavat:
- Acira AI (yhteisrekisterinpitäjä): Määrittelee analytiikan keräämisen tekniset keinot, mukaan lukien kerättävät datapisteet, kävijätunnisteiden laskentatavan ja tietojen koostamistavan. Vastaamme analytiikkainfrastruktuurin turvallisuudesta ja eheydestä sekä vastaamisesta yleisiin tiedusteluihin siitä, miten analytiikka toimii alustalla.
- Sinä (yhteisrekisterinpitäjä): Ylläpidät verkkosivustoa, jolla analytiikkatietoja kerätään (analytiikka tarjotaan olennaisena osana Palveluita kaikilla ylläpidetyillä verkkosivustoilla). Vastaat analytiikkatietojen keräämisestä kertomisesta verkkosivustosi tietosuojakäytännössä sekä vastaamisesta verkkosivustosi kävijöiden heidän analytiikkatietojaan koskeviin Rekisteröidyn pyyntöihin.
- Rekisteröityjen yhteyspiste: Rekisteröidyt voivat ottaa yhteyttä sinuun (verkkosivuston omistajaan) verkkosivustollasi kerättyjä analytiikkatietoja koskevissa asioissa. Jos saamme Rekisteröidyltä analytiikkatietoja koskevan pyynnön, ohjaamme hänet sinulle, ellet anna meille muita ohjeita. Yleisissä alustaa koskevissa tiedusteluissa Rekisteröidyt voivat ottaa meihin yhteyttä osoitteessa legal@acira.ai.
2.4 Yhteisrekisterinpitäjäjärjestelyn keskeinen sisältö
GDPR:n 26 artiklan 2 kohdan mukaisesti tämän analytiikkatietoja koskevan yhteisrekisterinpitäjäjärjestelyn keskeinen sisältö on seuraava: Me (Acira AI) määrittelemme tekniset keinot ja kerättävät datapisteet; sinä (verkkosivuston ylläpitäjä) ylläpidät verkkosivustoa, jolla analytiikkatietoja kerätään, ja vastaat keräämisestä kertomisesta kävijöillesi. Kumpikin meistä vastaa omista velvollisuuksistaan Sovellettavan tietosuojalainsäädännön nojalla. Olet verkkosivustosi kävijöiden ensisijainen yhteyspiste analytiikkatietoja koskevissa asioissa. Tiivistelmä tästä järjestelystä on Rekisteröityjen saatavilla tämän DPA:n kautta ja osoitteessa https://www.acira.ai/dpa.
2.5 Nimeäminen CCPA:n mukaiseksi palveluntarjoajaksi
Siltä osin kuin käsittelemme puolestasi California Consumer Privacy Act (”CCPA”) -lain alaisia henkilötietoja, olemme palveluntarjoajasi (”service provider”) säännöksen Cal. Civ. Code § 1798.140(ag) mukaisesti. Emme:
- Myy tai jaa (sellaisina kuin nämä termit on määritelty CCPA:ssa) meille antamiasi henkilötietoja;
- Säilytä, käytä tai luovuta henkilötietoja mihinkään muuhun tarkoitukseen kuin tässä DPA:ssa ja Sopimuksessa määriteltyihin liiketoiminnallisiin tarkoituksiin tai muutoin CCPA:n sallimalla tavalla;
- Säilytä, käytä tai luovuta henkilötietoja sinun ja meidän välisen suoran liikesuhteen ulkopuolella;
- Yhdistä sinulta saatuja henkilötietoja henkilötietoihin, jotka saamme toiselta henkilöltä tai toisen henkilön puolesta tai jotka keräämme omasta vuorovaikutuksestamme kuluttajien kanssa, paitsi CCPA:n sallimalla tavalla.
Saatamme johtaa verkkosivustosi sisällöstä yleisiä, tunnistamattomia liiketoiminnallisia ominaisuuksia (kuten toimialaluokituksen) merkityksellisten tuotesuositusten tarjoamiseksi 2.2 kohdassa kuvatulla tavalla. Tämä rajattu käyttö ei ole henkilötietojen myyntiä, jakamista tai yhdistämistä CCPA:ssa tarkoitetulla tavalla.
Vakuutamme ymmärtävämme nämä rajoitukset ja noudattavamme niitä.
2.6 Edustajien nimeäminen
Nimeämme tietosuojaedustajan jokaisella lainkäyttöalueella, jolla sovellettava laki edellyttää meiltä sitä, ja ilmoitamme tällaiset edustajat Tietosuojakäytännössämme. Arvioimme käsittelytoimiamme Palveluidemme kannalta merkityksellisten lainkäyttöalueiden edustajan nimeämistä koskevien kynnysarvojen perusteella – mukaan lukien Sveitsin liittovaltion tietosuojalain (FADP) 14 artikla.
2.7 Toimistojen hallinnoimat verkkosivustot
Kun verkkosivusto luodaan tai sitä ylläpidetään Toimisto-ohjelmamme kautta, toimisto (”Toimisto”) käyttää Palveluita verkkosivuston rakentamiseen ja hallinnointiin oman asiakkaansa (”Loppuasiakas”) puolesta. Tällaisessa järjestelyssä:
- Loppuasiakas (tai, jos Toimisto ylläpitää verkkosivustoa omiin tarkoituksiinsa, Toimisto) on hallinnoidun verkkosivuston kautta kerättyjen kävijöiden henkilötietojen Rekisterinpitäjä.
- Jos Toimisto toimii Loppuasiakkaansa henkilötietojen käsittelijänä, me toimimme Toimiston käyttämänä alikäsittelijänä, ja kyseiseen suhteeseen sovelletaan henkilötietojen käsittelijältä alikäsittelijälle tapahtuvia siirtoja koskevia vakiosopimuslausekkeita (moduuli kolme) 7 kohdassa kuvattujen moduulien lisäksi. Jos Toimisto on itse Rekisterinpitäjä, toimimme sen Henkilötietojen käsittelijänä tässä DPA:ssa kuvatulla tavalla.
- Toimisto vastaa siitä, että se tekee kunkin Loppuasiakkaan kanssa tietojenkäsittelysopimuksen tämän DPA:n mukaisin ehdoin, ja siitä, että sillä on valtuudet antaa meille ohjeita Loppuasiakkaan puolesta.
- Toimiston henkilöstö, jolle on myönnetty pääsy hallinnoituun verkkosivustoon, voi käyttää kyseistä verkkosivustoa varten tallennettuja kävijöiden henkilötietoja (mukaan lukien lomakkeiden lähetykset, istuntotiedot ja käyttäjätaulujen tietueet) verkkosivuston rakentamiseksi, hallinnoimiseksi ja ylläpitämiseksi. Toimisto vastaa tällaisen pääsyn rajoittamisesta ja valvomisesta Sovellettavan tietosuojalainsäädännön mukaisesti.
Toimisto-ohjelman ehdot, mukaan lukien Toimiston velvollisuudet, on esitetty Acira AI:n Ehdoissa toimistoille osoitteessa https://www.acira.ai/agency-terms.
3. HENKILÖTIETOJEN KÄSITTELYN TIEDOT
3.1 Käsittelyn kohde ja kesto
Henkilötietoja käsitellään tämän DPA:n nojalla Sopimuksessa kuvattujen Palveluiden tarjoamiseksi, ja käsittely jatkuu Sopimuksen voimassaolon ajan.
3.2 Käsittelyn luonne ja tarkoitus
Käsittelemme henkilötietoja seuraaviin tarkoituksiin:
- Verkkosivustosi sisällön ylläpitäminen ja välittäminen
- Verkkosivustosi lomakkeiden ja interaktiivisten ominaisuuksien kautta lähetettyjen tietojen tallentaminen ja hallinnointi
- Käyttäjätilien ja istuntojen ylläpitäminen verkkosivustosi suojatuilla alueilla
- Sähköpostiviestinnän toimittaminen puolestasi
- Oman verkkotunnuksesi sähköpostiosoitteisiin vastaanotettujen sähköpostien edelleenlähettäminen
- Verkkosivustosi oman koodin pyytämän tekoälypäättelyn suorittaminen (pyyntöjä ja vastauksia ei tallenneta)
- Tekoälyllä tuotettujen kuvausten ja metatietojen luominen ladatuille tiedostoille
- Ladattujen tiedostojen muuntaminen verkkoon optimoituihin muotoihin
- Kävijäanalytiikan tarjoaminen
- Verkkosivustosi tietueiden käsittely tekoälyavustajan avulla, kun pyydät sitä lukemaan niitä tai toimimaan niiden perusteella
- PDF-asiakirjojen luominen verkkosivustosi mallipohjista
- Määrittämiesi taustatöiden, ajastettujen tehtävien ja automaatioiden suorittaminen
- Verkkosivustosi oman koodin käynnistämien lähtevien verkkopyyntöjen tekeminen (kuten webhookit ja ulkoisten rajapintojen kutsut)
- Kuvakaappausten ottaminen verkkosivustosi sivuista suunnittelun tarkistamista ja sisältökäytäntöjen täytäntöönpanoa varten
- Roskapostin ja väärinkäytösten havaitseminen ja ehkäiseminen (mukaan lukien automaattinen bottisuojaus)
- Ladattujen tiedostojen sisällön moderointi
- Verkkosivuston sisällön tarkistaminen julkaisun yhteydessä alustan sisältökäytäntöjen noudattamisen varmistamiseksi
- Verkkosivustosi sähköpostien vastaanottajien kieltäytymisasetusten hallinnointi
- Reaaliaikaisen kanavaviestinnän mahdollistaminen verkkosivustollasi WebSocket-yhteyksien kautta (viestit ovat väliaikaisia eikä niitä tallenneta pysyvästi)
- Ohjelmallisen pääsyn tarjoaminen verkkosivustosi sisältöön ja tietoihin komentorivikäyttöliittymän (CLI) ja muiden ohjelmointirajapintojen kautta ohjeidesi mukaisesti (mukaan lukien sisällön hakeminen ja vieminen paikalliseen ympäristöösi)
- Virhe- ja diagnostiikkalokien ylläpitäminen alustan luotettavuutta ja vianmääritystä varten (alustan virhelokit voivat sisältää IP-osoitteita ja pyyntöjen metatietoja; säilytysaika määritellään 12.1 kohdassa)
3.3 Henkilötietotyypit
Käsiteltävien henkilötietojen tyypit riippuvat siitä, mitä keräät verkkosivustosi kautta, ja niihin voi kuulua:
- Nimet ja yhteystiedot
- Sähköpostiosoitteet
- Viestit ja lomakkeiden lähetykset
- Verkkosivuston kävijöiden lähettämät ladatut tiedostot (kuten kuvat ja asiakirjat)
- Käyttäjätilien tunnistetiedot (tallennettu tiivistemuodossa)
- Istuntotiedot
- IP-osoitteet (ei tallenneta: osoitetta käytetään siirron aikana pyynnön reitittämiseen, maan ja alueen määrittämiseen sekä bottisuojaukseen. Jos tunnisteen on säilyttävä – analytiikka ja pyyntörajoitukset – säilytetään vain avaimella muodostettu, verkkosivustokohtainen tiiviste, ja analytiikkatunnisteet vaihtuvat päivittäin. Lomakkeiden lähetyksiin tallennetaan maa ja alue, ei osoitetta. Oma sivukoodisi voi lukea kävijän IP-osoitteen; kaikki, mitä päätät tallentaa, on omaa tiedonkeruutasi, jonka osalta olet rekisterinpitäjä)
- Selain- ja laitetiedot
- Sijaintitiedot (maa- ja aluetasolla, IP-osoitteesta johdettuna)
- Sähköpostikieltäytymisten tietueet (vastaanottajan sähköpostiosoite ja se, mistä hän on kieltäytynyt; nämä ovat saatavillasi, jotta voit noudattaa ja hallinnoida verkkosivustosi kieltäytymisluetteloa)
- Roskapostiluokittelun tulokset (se, onko lähetys todettu roskapostiksi)
- Virhe- ja diagnostiikkalokien tiedot (pyyntöpolut, virhetiedot ja alustan virhelokeissa IP-osoitteet; säilytysaika määritellään 12.1 kohdassa)
3.4 Rekisteröityjen ryhmät
- Verkkosivustosi kävijät
- Käyttäjät, jotka luovat tilejä verkkosivustollesi
- Käyttäjät, jotka lähettävät lomakkeita verkkosivustollasi
- Käyttäjät, jotka lähettävät kommentteja, arvosteluja tai muuta sisältöä verkkosivustollesi
4. HENKILÖTIETOJEN KÄSITTELIJÄN VELVOLLISUUDET
Sitoudumme:
- Käsittelemään henkilötietoja ainoastaan dokumentoitujen ohjeidesi mukaisesti, paitsi jos sovellettava laki edellyttää meiltä muuta (jolloin ilmoitamme sinulle tästä oikeudellisesta vaatimuksesta ennen käsittelyä, ellei laki kiellä sitä);
- Varmistamaan, että henkilötietoja käsittelemään valtuutetut henkilöt ovat sitoutuneet noudattamaan salassapitovelvollisuutta tai heitä koskee asianmukainen lakisääteinen salassapitovelvollisuus;
- Toteuttamaan asianmukaiset tekniset ja organisatoriset turvatoimet 9 kohdassa kuvatulla tavalla;
- Noudattamaan 6 kohdassa esitettyjä alikäsittelijöiden käyttöä koskevia ehtoja;
- Avustamaan sinua käsittelyn luonne huomioon ottaen vastaamaan pyyntöihin, joilla Rekisteröidyt käyttävät Sovellettavan tietosuojalainsäädännön mukaisia oikeuksiaan;
- Avustamaan sinua varmistamaan GDPR:n 32–36 artiklan mukaisten velvollisuuksiesi (tietoturva, tietoturvaloukkauksista ilmoittaminen, tietosuojaa koskevat vaikutustenarvioinnit ja ennakkokuuleminen) noudattaminen ottaen huomioon käsittelyn luonteen ja käytettävissämme olevat tiedot. Jos Palveluiden käyttöösi liittyy korkean riskin käsittelyä, joka voi edellyttää tietosuojaa koskevaa vaikutustenarviointia (DPIA), toimitamme sinulle tietoja käsittelytoimistamme, teknisistä ja organisatorisista toimenpiteistämme sekä alikäsittelijöistämme arviointisi tueksi;
- Avustamaan sinua täyttämään GDPR:n 22 artiklan (automatisoidut yksittäispäätökset) mukaiset velvollisuutesi toimittamalla tietoja puolestasi suoritettavasta automaattisesta käsittelystä, mukaan lukien sisällön moderointi, roskapostin tunnistaminen ja bottisuojaus, sekä mahdollistamalla automaattisten päätösten ihmisen tekemän tarkistuksen pyynnöstä;
- Ilmoittamaan sinulle, jos antamasi ohje on mielestämme Sovellettavan tietosuojalainsäädännön vastainen;
- Valintasi mukaan poistamaan tai palauttamaan kaikki henkilötiedot Palveluiden tarjoamisen päätyttyä ja poistamaan olemassa olevat jäljennökset, ellei sovellettava laki edellytä tietojen säilyttämistä;
- Asettamaan saataville kaikki tiedot, jotka ovat tarpeen tässä DPA:ssa asetettujen velvollisuuksien noudattamisen osoittamiseksi, sekä mahdollistamaan auditoinnit, mukaan lukien tarkastukset, ja osallistumaan niihin 11 kohdassa kuvatulla tavalla.
5. REKISTERINPITÄJÄN VELVOLLISUUDET
Sitoudut:
- Varmistamaan, että verkkosivustosi kautta tapahtuva henkilötietojen keruusi ja käsittelysi on Sovellettavan tietosuojalainsäädännön mukaista;
- Antamaan verkkosivustosi kävijöille asianmukaiset tietosuojaselosteet, joissa kuvataan tiedonkeruukäytäntösi, mukaan lukien alustatason analytiikka, roskapostin tunnistaminen ja bottisuojaus;
- Hankkimaan kaikki tarvittavat suostumukset tai varmistamaan muun oikeusperusteen verkkosivustosi kautta tapahtuvalle henkilötietojen käsittelylle;
- Varmistamaan, että henkilötietojen käsittelyä koskevat ohjeesi meille ovat Sovellettavan tietosuojalainsäädännön mukaisia;
- Vastaamaan verkkosivustosi kautta meille toimitettujen henkilötietojen paikkansapitävyydestä, laadusta ja lainmukaisuudesta.
Käyttämällä Palveluita annat meille ohjeen suorittaa puolestasi seuraavat käsittelytoimet osana alustan vakiotoimintoja: ladattujen tiedostojen sisällön moderointi, julkaistun verkkosivuston sisällön sisältökäytäntötarkistus, lomakkeiden lähetysten roskapostin tunnistaminen (mukaan lukien niiden sisällön tekoälypohjainen tarkistus, ellet poista sitä käytöstä) ja automaattinen bottisuojaus. Nämä toimet ovat GDPR:n 28 artiklan 3 kohdan a alakohdan mukaisia dokumentoituja ohjeita.
6. ALIKÄSITTELIJÄT
6.1 Hyväksytyt alikäsittelijät
Annat meille yleisen luvan käyttää alikäsittelijöitä apuna Palveluiden tarjoamisessa. Nykyiset alikäsittelijämme luetellaan alla ja osoitteessa https://www.acira.ai/dpa.
6.2 Nykyinen alikäsittelijäluettelo
| Alikäsittelijä |
Tarkoitus |
Sijainti |
| Amazon Web Services (AWS) |
Pilvi-infrastruktuuri, laskenta, tallennus, tietokanta, sähköpostin toimittaminen, verkkotunnusten rekisteröinti, sisällön moderointi, kielen tunnistaminen ja tekoälypäättely (jossa voidaan ajaa AWS:n tai kolmansien osapuolten kehittämiä malleja AWS:n infrastruktuurissa). EU:hun sijoittautuneiden verkkosivustojen ylläpitäjien osalta katso 7.1 kohta. |
Yhdysvallat ja Euroopan unioni (Tukholma) |
| Cloudflare |
Reunaylläpito, CDN, DNS, SSL, verkkosivustojen toimittaminen, pysyvä tallennus, analytiikka, bottisuojaus, tekoälypohjainen roskapostin tunnistaminen (joka suorittaa kolmansien osapuolten malleja Cloudflaren omassa infrastruktuurissa) ja verkkosivustojen kuvakaappausten ottaminen (Browser Rendering). EU:hun sijoittautuneiden verkkosivustojen ylläpitäjien osalta katso 7.1 kohta. |
Maailmanlaajuinen (EU-tilien tallennus EU:n lainkäyttöalueella) |
| Fireworks AI |
Tekoälyllä tapahtuva tekstin tuottaminen, keskusteleva tekoäly, sisällön luominen ja verkkosivustosi oman koodin pyytämä tekoälypäättely. Kävijöiden henkilötietoja ei lähetetä Fireworks AI:lle tai xAI:lle, paitsi Fireworks AI:lle silloin, kun verkkosivustosi oma koodi sisällyttää niitä tekoälypäättelypyyntöön, tai jos pyydät tekoälyavustajaa lukemaan verkkosivustosi tietueita tai toimimaan niiden perusteella; kummassakin tapauksessa Fireworks AI käsittelee niitä ohjeidesi mukaisesti. Käsitellään ehdoin, jotka kieltävät käytön koulutukseen ja rajoittavat säilyttämistä. |
Yhdysvallat ja muut sijainnit, joissa palveluntarjoaja toimii |
| xAI (SpaceXAI LLC) |
Tekoälyllä tapahtuva kuvien luominen ja muokkaaminen (tekstikehotteet ja muokkausten osalta antamasi lähdekuvat). Käsitellään ehdoin, jotka kieltävät käytön koulutukseen ja rajoittavat säilyttämistä. |
Yhdysvallat ja muut sijainnit, joissa palveluntarjoaja toimii |
| BrightData |
Julkisen verkkotiedon keruu (käyttäjän avustamiseksi verkkosivuston luomisen aikana ja niiden verkkosivujen hakemiseksi, joita tekoälyavustajaa pyydetään lukemaan), hakutulosten avainsanaseuranta (asianomaisissa tilauksissa) |
Israel / maailmanlaajuinen |
| CloudConvert (Lunaweb GmbH, Saksa) |
Tiedostomuotojen muuntaminen |
Yhdysvallat (Virginia) |
Maksujen käsittelyn suorittaa Merchant of Record -tahomme (Link, Stripen konserniyhtiö), joka toimii itsenäisenä rekisterinpitäjänä eikä alikäsittelijänä, eikä sitä siksi ole lueteltu edellä; katso 2.2 kohta.
6.3 Alikäsittelijöiden muutokset
Alikäsittelijäluetteloon tehdään muutoksia ainoastaan tämän 6.3 kohdan nojalla; ne eivät ole 13 kohdassa tarkoitettuja muutoksia tähän DPA:han. Ilmoitamme kaikista suunnitelluista muutoksista tällä hetkellä käyttämiesi Palveluiden alikäsittelijäluetteloon vähintään viisitoista (15) päivää ennen kuin uusi alikäsittelijä aloittaa henkilötietojen käsittelyn, päivittämällä alikäsittelijäluettelon osoitteessa https://www.acira.ai/dpa ja, jos olet tilannut alikäsittelijöitä koskevat ilmoitukset, sähköpostitse. Voit tilata alikäsittelijöiden muutoksia koskevat ilmoitukset lähettämällä sähköpostia osoitteeseen legal@acira.ai aiherivillä ”Subprocessor Notifications”. Kun otamme käyttöön uusia ominaisuuksia tai palveluita, joihin liittyy lisää alikäsittelijöitä, nämä alikäsittelijät ilmoitetaan silloin, kun ominaisuus tai palvelu tulee saataville; uuden ominaisuuden tai palvelun käyttäminen merkitsee sen ilmoitettujen alikäsittelijöiden hyväksymistä. Jos meidän on vaihdettava alikäsittelijä kiireellisesti tietoturva- tai jatkuvuussyistä, ilmoitamme sinulle niin pian kuin se on käytännössä mahdollista. Jos sinulla on perusteltu vastalause sitä vastaan, että uusi alikäsittelijä käsittelee olemassa olevien Palveluiden tietoja, voit ilmoittaa siitä meille kirjallisesti viidentoista (15) päivän kuluessa ilmoituksesta. Pyrimme yhdessä kanssasi vilpittömässä mielessä ratkaisemaan huolenaiheesi. Jos emme pysty ratkaisemaan vastalausetta kohtuullisella tavalla tyydyttävästi, voit irtisanoa Sopimuksen kirjallisella ilmoituksella.
6.4 Alikäsittelijöiden velvollisuudet
Teemme jokaisen alikäsittelijän kanssa kirjallisen sopimuksen, jossa sille asetetaan tietosuojavelvollisuuksia, jotka eivät ole vähemmän suojaavia kuin tässä DPA:ssa asetetut. Olemme vastuussa alikäsittelijöidemme teoista ja laiminlyönneistä samassa laajuudessa kuin olisimme vastuussa, jos suorittaisimme palvelut itse.
7. KANSAINVÄLISET TIETOJEN SIIRROT
7.1 Siirtomekanismit
Palveluita ylläpidetään pääasiassa Yhdysvalloissa. Palveluiden kautta käsiteltyjä henkilötietoja voidaan siirtää Yhdysvaltoihin ja muihin maihin, joissa alikäsittelijämme toimivat, ja käsitellä niissä. Tekoälypäättelyn tarjoajamme (Fireworks AI ja xAI) ja tiedostonmuunnospalvelumme tarjoaja (CloudConvert) käsittelevät tietoja Yhdysvalloissa, ja tekoälypäättelyn tarjoajamme voivat käsitellä tietoja myös muissa sijainneissa, joissa ne toimivat. BrightData voi käsitellä tietoja Israelissa ja muissa sijainneissa maailmanlaajuisesti. Cloudflare käsittelee tietoja reunasijainneissa ympäri maailmaa.
EU:n tietojen sijainti: Verkkosivustoihin, joiden toimintamaa – joka asetetaan verkkosivustoa luotaessa ja ennen kuin se julkaistaan – on Euroopan unionin jäsenvaltio (”EU:hun sijoittautuneet verkkosivustojen ylläpitäjät”; muut ETA-maat, Yhdistynyt kuningaskunta ja Sveitsi eivät sisälly tähän), sovellamme seuraavia tietojen sijaintia koskevia toimenpiteitä kävijöiden henkilötietojen Euroopan unionin ulkopuolelle tapahtuvien siirtojen minimoimiseksi:
- Tallennus: Pysyvässä reunatallennuksessa olevat kävijätiedot – mukaan lukien lomakkeiden lähetykset, istuntotiedot ja käyttäjätaulujen tiedot – on lainkäyttöalueen osalta rajattu Euroopan unioniin, ja ne tallennetaan siellä.
- Automaattinen kävijöihin kohdistuva käsittely: Kävijöiden toiminnan automaattisesti käynnistämät toiminnot – mukaan lukien ilmoitukset uusista verkkosivuston tietokantatietueista, tapahtumasähköpostien toimittaminen ja verkkosivuston tietokantasisällön konekääntäminen sivuston lisäkielille – käsitellään Euroopan unionissa (Tukholma).
- Alustan hallintapääsy: Kun käytät verkkosivustosi kävijätietoja alustan hallintapaneelin, keskustelukäyttöliittymän (mukaan lukien silloin, kun pyydät tekoälyavustajaa lukemaan verkkosivustosi tietueita tai toimimaan niiden perusteella, jolloin tekoälypäättelyn tarjoajamme Fireworks AI käsittelee niitä Yhdysvalloissa) tai komentorivikäyttöliittymän (CLI) tai muiden ohjelmointirajapintojen kautta (esimerkiksi tarkastelet lomakkeiden lähetyksiä, hallinnoit käyttäjätietueita tai viet sisältöä paikalliseen ympäristöösi), näitä tietoja voidaan käsitellä Yhdysvalloissa sijaitsevan infrastruktuurimme kautta pyyntösi täyttämiseksi, ja – jos käytät CLI:tä tai ohjelmallista rajapintaa – ne voidaan siirtää ympäristöön, jossa käytät näitä työkaluja, ja tallentaa sinne. Nämä siirrot tapahtuvat pyynnöstä, niiden aloittaja olet sinä (Rekisterinpitäjä), ja ne on suojattu jäljempänä kuvatuilla siirtomekanismeilla ja täydentävillä toimenpiteillä siltä osin kuin tiedot pysyvät infrastruktuurissamme. Kun viet tai haet henkilötietoja omaan ympäristöösi (kuten paikalliselle koneelle tai kolmannen osapuolen kehitystyökaluun), vastaat niiden turvallisuudesta ja lainmukaisesta käsittelystä; lainkäyttöalueeseen perustuvat tietojen sijaintitoimenpiteemme ja muut tekniset toimenpiteemme eivät ulotu henkilötietoihin sen jälkeen, kun ne ovat poistuneet infrastruktuuristamme.
- Diagnostiikkalokit: Verkkosivustosi tuottamia virhe- ja konsolilokeja – alustan Lokit-sivulla sinulle näytettävää diagnostiikkatulostetta – säilytetään Yhdysvalloissa sijaitsevassa infrastruktuurissamme 12.1 kohdassa määritellyn ajan. Ne ovat omaa tarkasteluasi varten säilytettäviä toiminnallisia tallenteita, eikä niiden ole tarkoitus sisältää kävijöiden henkilötietoja; sinä määräät, mitä verkkosivustosi oma koodi niihin kirjoittaa.
- Verkkosivustosi pyytämä tekoälypäättely: Kun verkkosivustosi oma koodi pyytää tekoälypäättelyä, pyyntö kulkee Euroopan unionissa (Tukholma) sijaitsevan infrastruktuurimme kautta, ja sen käsittelee tekoälypäättelyn palveluntarjoajamme Fireworks AI Yhdysvalloissa; EU:hun rajattua käsittelyä ei ole saatavilla tälle ominaisuudelle. Sinä määräät, mitä verkkosivustosi koodi lähettää, mukaan lukien mahdolliset kävijöiden henkilötiedot, ja näihin siirtoihin sovelletaan jäljempänä kuvattuja siirtomekanismeja.
- Muu käsittely EU:n ulkopuolella: Analytiikkatiedot ja Yhdysvalloissa sijaitsevan pilvi-infrastruktuurimme sisällön moderointia ja tekoälypäättelyä varten käsittelemät tiedot voidaan edelleen siirtää Yhdysvaltoihin, ja tiedostojen muuntaminen tehdään Yhdysvalloissa. Lomakkeiden lähetysten tekoälypohjainen roskapostiluokittelu toimii Cloudflaren maailmanlaajuisessa verkossa, eikä sitä ole rajattu EU:hun. Näihin siirtoihin sovelletaan jäljempänä kuvattuja siirtomekanismeja.
Kun henkilötietoja siirretään ETA:sta, Yhdistyneestä kuningaskunnasta tai Sveitsistä maihin, joiden ei ole todettu tarjoavan riittävää tietosuojan tasoa, tukeudumme seuraaviin:
- Vakiosopimuslausekkeet (SCC:t): Sisällytämme Euroopan komission vakiosopimuslausekkeet viittauksella tähän DPA:han: moduuli yksi (rekisterinpitäjältä rekisterinpitäjälle) analytiikkatietojen osalta, kun toimimme yhteisrekisterinpitäjänä (katso 2.3 kohta), ja moduuli kaksi (rekisterinpitäjältä henkilötietojen käsittelijälle) kaikkien muiden puolestasi käsiteltyjen henkilötietojen osalta. SCC:t ovat saatavilla osoitteessa https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/standard-contractual-clauses-scc_en.
- UK International Data Transfer Addendum: Yhdistyneestä kuningaskunnasta tapahtuviin siirtoihin sovelletaan EU:n vakiosopimuslausekkeiden Yhdistyneen kuningaskunnan lisäystä (UK Addendum).
- Sveitsin tietojen siirtomekanismit: Sveitsistä tapahtuviin siirtoihin sovelletaan SCC:itä Sveitsin FADP:n edellyttämin muutoksin.
SCC:iden soveltamiseksi osapuolet sopivat, että: (a) tietojen viejä olet sinä ja tietojen tuoja on Acira AI LLC; (b) liite I.B (siirron kuvaus) täydennetään tämän DPA:n 3 kohdalla; (c) liite II (tekniset ja organisatoriset toimenpiteet) täydennetään tämän DPA:n 7.2 ja 9 kohdalla; (d) 9 lausekkeen osalta sovelletaan vaihtoehtoa 2 (yleinen kirjallinen lupa) 6.3 kohdassa määritellyllä ilmoitusajalla; (e) valinnaista liittymislauseketta (7 lauseke) ei käytetä; (f) 17 lausekkeen (sovellettava laki) ja 18 lausekkeen (oikeuspaikan ja lainkäyttöalueen valinta) osalta SCC:ihin sovelletaan Irlannin lakia ja niistä johtuvat riidat ratkaistaan Irlannin tuomioistuimissa; ja (g) liitteessä I.C tarkoitettu toimivaltainen valvontaviranomainen määräytyy SCC:iden 13 lausekkeen mukaisesti. UK International Data Transfer Addendumin soveltamiseksi taulukoiden 1–3 katsotaan tulleen täytetyiksi tässä DPA:ssa esitetyillä vastaavilla tiedoilla ja edellä tehdyillä SCC-valinnoilla, ja taulukon 4 osalta kumpikaan osapuoli ei voi päättää UK Addendumia sen 19 kohdassa esitetyllä tavalla.
7.2 Täydentävät toimenpiteet
Toteutamme seuraavat täydentävät toimenpiteet siirrettyjen henkilötietojen suojaamiseksi:
- Siirrettävien (TLS/SSL) ja tallennettujen tietojen salaus
- Pääsynvalvonta ja tunnistautumismekanismit
- Turvatoimiemme ja palveluntarjoajiemme tietoturva-asiakirjojen säännöllinen tarkastelu
- Tietojen minimointikäytännöt (esim. pseudonyymit kävijätunnisteet alkuperäisten IP-osoitteiden tallentamisen sijaan)
- Lainkäyttöalueeseen perustuva tietojen sijainti EU:hun sijoittautuneille verkkosivustojen ylläpitäjille (pysyvä tallennus ja automaattinen kävijöihin kohdistuva käsittely rajattu EU:hun)
- EU:ssa sijaitseva laskenta- ja sähköpostiinfrastruktuuri automaattisia kävijöihin kohdistuvia toimintoja varten (ilmoitukset uusista verkkosivuston tietokantatietueista ja tapahtumasähköpostien toimittaminen käsitellään Euroopan unionissa EU:hun sijoittautuneiden verkkosivustojen ylläpitäjien osalta)
7.3 Siirtoja koskeva vaikutustenarviointi
Nämä täydentävät toimenpiteet perustuvat arvioomme kohdemaiden laeista ja käytännöistä ottaen huomioon siirrettävien tietojen luonteen, käytetyn siirtomekanismin ja käytössä olevat tekniset ja organisatoriset suojatoimet. Olemme arvioineet, että edellä kuvatut täydentävät toimenpiteet yhdessä SCC:iden sitoumusten kanssa tarjoavat siirrettäville henkilötiedoille riittävän suojan tason. Siirtoja koskeva vaikutustenarviointimme on saatavilla pyynnöstä osoitteesta legal@acira.ai, ja asetamme sen toimivaltaisen valvontaviranomaisen saataville pyynnöstä.
7.4 Tietojen siirrot Kanadasta
Kanadasta tapahtuvissa henkilötietojen siirroissa tukeudumme seuraaviin suojatoimiin varmistaaksemme, että Kanadan ulkopuolelle siirretyt henkilötiedot saavat vastaavan suojan tason kuin Personal Information Protection and Electronic Documents Act (PIPEDA) -laki ja sovellettava provinssitason tietosuojalainsäädäntö edellyttävät (mukaan lukien Albertan PIPA, Brittiläisen Kolumbian PIPA ja Quebecin laki (Act respecting the protection of personal information in the private sector)):
- Sopimukselliset suojatoimet: Kunkin alikäsittelijän kanssa tehdyt kirjalliset tietojenkäsittelysopimukset, joissa asetetaan velvollisuus suojata henkilötiedot Kanadan tietosuojalainsäädännön mukaisella tasolla, mukaan lukien asianmukaisia turvatoimia, käytön rajoituksia, tietoturvaloukkauksista ilmoittamista ja rekisteröityjen tietojen saantioikeutta koskevat vaatimukset.
- Tekniset suojatoimet: Samoja 7.2 kohdassa kuvattuja salaus-, pseudonymisointi-, pääsynvalvonta- ja tietojen minimointitoimenpiteitä sovelletaan Kanadasta tapahtuviin tietojen siirtoihin.
- Organisatoriset suojatoimet: Alikäsittelijöiden asianmukainen arviointi, henkilöstön salassapitovelvollisuudet ja dokumentoidut häiriötilanteiden hallintamenettelyt tässä DPA:ssa kuvatulla tavalla.
8. REKISTERÖITYJEN OIKEUDET
8.1 Avustaminen pyynnöissä
Avustamme sinua vastaamaan pyyntöihin, joilla Rekisteröidyt käyttävät Sovellettavan tietosuojalainsäädännön mukaisia oikeuksiaan, mukaan lukien oikeus saada pääsy tietoihin, oikaista ja poistaa niitä, rajoittaa niiden käsittelyä, siirtää ne järjestelmästä toiseen ja vastustaa käsittelyä.
8.2 Ilmoittaminen
Jos saamme Rekisteröidyltä suoraan pyynnön tai tietosuojavalituksen, joka koskee puolestasi käsiteltyjä henkilötietoja, toimitamme sen sinulle viipymättä emmekä vastaa pyyntöön tai valitukseen ilman ohjeitasi, ellei sovellettava laki sitä edellytä. Rekisterinpitäjänä vastaat tällaisten Rekisteröityjen valitusten käsittelystä ja niihin vastaamisesta, mukaan lukien sinua koskevat Sovellettavan tietosuojalainsäädännön mukaiset valitusten käsittelyä koskevat velvollisuudet (kuten Yhdistyneen kuningaskunnan Data Protection Act 2018 -lain 164A §).
8.3 Alustan työkalut
Tarjoamme Palveluissa työkaluja, joiden avulla voit täyttää Rekisteröityjen pyyntöjä, mukaan lukien:
- Pääsy verkkosivustosi tietokantoihin tallennettuihin tietoihin ja niiden hallinta
- Yksittäisten tietueiden poistaminen verkkosivustosi tietokannoista
- Pyynnöstä voimme toimittaa tiedot jäsennellyssä, koneellisesti luettavassa muodossa tietojen siirrettävyyttä koskevien velvollisuuksien täyttämisen tueksi
9. TIETOTURVA
9.1 Turvatoimet
Toteutamme ja ylläpidämme asianmukaisia teknisiä ja organisatorisia toimenpiteitä henkilötietojen suojaamiseksi luvattomalta tai lainvastaiselta käsittelyltä sekä vahingossa tapahtuvalta häviämiseltä, tuhoutumiselta tai vahingoittumiselta. Näihin toimenpiteisiin kuuluvat:
- Salaus: Tiedot salataan siirron aikana TLS/SSL-protokollalla ja tallennettuina alan standardien mukaisella salauksella
- Pääsynvalvonta: Roolipohjainen pääsynvalvonta, vähimmän oikeuden periaatteeseen perustuvat pääsykäytännöt ja kaikkeen tili- ja hallintakäyttöön vaadittava tunnistautuminen
- Infrastruktuurin tietoturva: Hallinnoitu pilvi-infrastruktuuri, jossa on automaattiset tietoturvapäivitykset ja DDoS-suojaus verkon reunalla
- Tietojen eristäminen: Verkkosivustokohtainen tietojen eristäminen erillisten tallennusinstanssien avulla
- Valvonta: Automaattinen valvonta ja hälytykset jäsennellyn lokikirjauksen avulla
- Tunnistetietojen turvallisuus: Kaikki API-avaimet ja salaisuudet tallennetaan erillisiin salaisuuksien hallintapalveluihin; käyttäjien salasanat tiivistetään vahvoilla kryptografisilla algoritmeilla käyttäjäkohtaisin suolauksin
- Bottisuojaus: Automaattinen bottisuojaus automatisoidun väärinkäytön estämiseksi
9.2 Luottamuksellisuus
Varmistamme, että kaikkia henkilötietoja käsittelemään valtuutettuja henkilöstön jäseniä sitovat salassapitovelvollisuudet.
10. HENKILÖTIETOJEN TIETOTURVALOUKKAUKSISTA ILMOITTAMINEN
10.1 Ilmoittaminen Rekisterinpitäjälle
Ilmoitamme sinulle ilman aiheetonta viivytystä saatuamme tietää henkilötietojen tietoturvaloukkauksesta, joka koskee puolestasi käsiteltyjä henkilötietoja. Ilmoitus lähetetään tiliisi liitettyihin yhteystietoihin.
10.2 Ilmoituksen sisältö
Tietoturvaloukkausta koskeva ilmoituksemme sisältää, siltä osin kuin tiedot ovat saatavilla:
- Kuvauksen loukkauksen luonteesta, mukaan lukien asianomaisten Rekisteröityjen ja tietueiden ryhmät ja arvioidut lukumäärät;
- Tietosuojayhteyshenkilömme nimen ja yhteystiedot;
- Kuvauksen loukkauksen todennäköisistä seurauksista;
- Kuvauksen toimenpiteistä, jotka on toteutettu tai joita ehdotetaan loukkauksen korjaamiseksi ja sen vaikutusten lieventämiseksi.
10.3 Velvollisuutesi
Vastaat henkilötietojen tietoturvaloukkauksesta ilmoittamisesta asianomaiselle valvontaviranomaiselle ja asianomaisille Rekisteröidyille Sovellettavan tietosuojalainsäädännön edellyttämällä tavalla. Teemme kanssasi yhteistyötä ja annamme kohtuullista apua, jotta voit täyttää tietoturvaloukkauksia koskevat ilmoitusvelvollisuutesi.
11. AUDITOINNIT JA VAATIMUSTENMUKAISUUDEN TODENTAMINEN
11.1 Vaatimustenmukaisuutta koskevat asiakirjat
Osoittaaksemme, että noudatamme tätä DPA:ta, asetamme saatavillesi kohtuullisesta kirjallisesta pyynnöstä (enintään kerran vuodessa) seuraavat:
- Asiaankuuluvat kolmansien osapuolten auditointiraportit, sertifioinnit tai tiivistelmät tietoturva-arvioinneista;
- Tiivistelmän nykyisistä teknisistä ja organisatorisista turvatoimistamme;
- Tietoja käsittelytoimistamme, alikäsittelijöistämme ja tietosuojakäytännöistämme.
Kun tukeudumme kolmansien osapuolten infrastruktuuripalveluiden tarjoajiin (kuten AWS ja Cloudflare), niiden tietoturvasertifioinnit ja vaatimustenmukaisuutta koskevat asiakirjat ovat saatavilla niiden omien luottamus- ja vaatimustenmukaisuusohjelmien kautta.
11.2 Lisätiedustelut
Jos 11.1 kohdan nojalla toimitetut asiakirjat eivät kohtuudella vastaa vaatimustenmukaisuutta koskeviin huolenaiheisiisi, voit esittää tietosuojakäytäntöjämme koskevia yksilöityjä kirjallisia kysymyksiä, joihin vastaamme kohtuullisessa ajassa.
11.3 Auditoinnit ja tarkastukset
Jos 11.1 ja 11.2 kohdan nojalla toimitetut asiakirjat eivät riitä osoittamaan, että noudatamme tätä DPA:ta, tai jos valvontaviranomainen tai Sovellettava tietosuojalainsäädäntö edellyttää auditointia, sinä (tai riippumaton auditoija, jota sitoo salassapitovelvollisuus ja joka ei ole kilpailijamme) voit auditoida tämän DPA:n noudattamisemme, mukaan lukien tarkastuksen avulla. Auditoinneista on ilmoitettava kirjallisesti vähintään kolmekymmentä (30) päivää etukäteen, niitä voidaan tehdä enintään kerran vuodessa (ellei valvontaviranomainen sitä edellytä tai ellei kyse ole tietojasi koskevan henkilötietojen tietoturvaloukkauksen jälkeisestä auditoinnista), ne tehdään sinun kustannuksellasi tavanomaisena työaikana tavalla, joka aiheuttaa mahdollisimman vähän häiriötä, eivätkä ne sisällä pääsyä muiden asiakkaiden tietoihin tai alikäsittelijöidemme toimitiloihin, joiden osalta toimitamme sen sijaan alikäsittelijöiden omat auditointiraportit ja sertifioinnit.
12. TIETOJEN SÄILYTTÄMINEN JA POISTAMINEN
12.1 Sopimuksen voimassaolon aikana
Säilytämme puolestasi käsiteltyjä henkilötietoja Sopimuksen voimassaolon ajan ja Palveluiden kautta antamiesi ohjeiden mukaisesti. Kävijätietojen yksilöityjä säilytysaikoja ovat:
- Verkkosivuston tietokantatietueet (kuten lomakkeiden lähetykset ja muu käyttäjien tuottama sisältö): Säilytetään asianomaisen verkkosivuston voimassaolon ajan, ellet poista niitä aiemmin alustan työkaluilla.
- Verkkosivustosi kävijöiden istuntotiedot: Poistetaan automaattisesti 30 päivän käyttämättömyyden jälkeen.
- Poistettu kävijäsisältö (verkkosivuston tietokantatietueet, kuten lomakkeiden lähetykset, kommentit ja muu käyttäjien tuottama sisältö): Kun poistat kävijäsisältöä alustan työkaluilla, se siirretään pehmeän poiston tilaan ja sitä säilytetään enintään kolmekymmentä (30) päivää palauttamisen mahdollistamiseksi. Tämän ajan jälkeen pehmeästi poistettu sisältö poistetaan verkkosivustosi tiedoista.
- Ajankohtaan perustuva palautushistoria: Verkkosivustosi tallennettuihin tietoihin tehdyt muutokset, mukaan lukien poistot, säilytetään verkkosivuston ajankohtaan perustuvassa palautushistoriassa enintään kolmekymmentä (30) päivää. Verkkosivustosi palauttaminen aiempaan ajankohtaan palauttaa tiedot sellaisina kuin ne olivat kyseisenä ajankohtana, mukaan lukien sen jälkeen poistetut tietueet; sähköpostikieltäytymiset säilyvät kaikissa palautuksissa.
- Ilmoitushistoria: Kun Palvelut ilmoittavat sinulle uusista tietueista verkkosivustosi tietokannoissa, ilmoitus säilytetään myös sovelluksen sisäisessä ilmoitushistoriassasi enintään kuusi (6) kuukautta. EU:hun sijoittautuneiden verkkosivustojen ylläpitäjien osalta siinä on tiivistelmä ilman tietueen sisältöä.
- Verkkosivustosi pyyntörajoitustietueet: 3.3 kohdassa kuvatut avaimella muodostetut kävijäkohtaiset tiivisteet, joita säilytetään enintään kolme (3) päivää, minkä jälkeen ne poistetaan automaattisesti.
- Virhe- ja diagnostiikkalokit: Alustan virhelokit (jotka voivat sisältää IP-osoitteita) ja verkkosivustosi oma diagnostiikkaloki, joka näytetään sen Lokit-sivulla, säilytetään enintään yhdeksänkymmentä (90) päivää, myös verkkosivuston poistamisen jälkeen, minkä jälkeen ne poistetaan automaattisesti.
- Sähköpostikieltäytymisten tietueet verkkosivustollasi: Säilytetään asianomaisen verkkosivuston voimassaolon ajan, ellei vastaanottaja tilaa viestejä uudelleen. Kieltäytymistietueet poistetaan, kun verkkosivusto poistetaan.
- Analytiikkatiedot: Säilytetään asianomaisen verkkosivuston voimassaolon ajan. Hinnastosivullamme kuvatut tilauskohtaiset säilytysrajat määräävät, kuinka paljon historiallisia analytiikkatietoja on näkyvissä ja saatavilla.
12.2 Sopimuksen päättyessä
Sopimuksen päättyessä tai pyynnöstäsi poistamme puolestasi käsitellyt henkilötiedot Sopimuksessa kuvattujen tietojen säilytyskäytäntöjen mukaisesti (mukaan lukien siinä kuvattu tilien ja verkkosivustojen poistamista koskeva harkinta-aika). Harkinta-ajan jälkeen poisto on pysyvä ja peruuttamaton.
12.3 Poikkeukset
Voimme säilyttää henkilötietoja siltä osin kuin sovellettava laki sitä edellyttää tai jos tiedot on anonymisoitu eikä niitä voida enää yhdistää Rekisteröityyn.
13. VOIMASSAOLO JA PÄÄTTÄMINEN
Tämä DPA tulee voimaan päivänä, jona hyväksyt Sopimuksen, ja se on voimassa niin kauan kuin käsittelemme henkilötietoja puolestasi. Tässä DPA:ssa asetetut salassapito- ja tietosuojavelvollisuudet ovat voimassa Sopimuksen päättymisen jälkeenkin.
Muutokset tähän DPA:han. Voimme muuttaa tätä DPA:ta samalla tavalla kuin Sopimusta (katso Sopimuksen kohta ”Muutokset näihin Käyttöehtoihin”): lähetämme olennaisesta muutoksesta tiivistelmän sähköpostitse tiliisi liitettyyn osoitteeseen vähintään kolmekymmentä (30) päivää ennen sen voimaantuloa, paitsi jos muutos perustuu lakiin tai on kiireellisesti tarpeen tietoturvaan, petoksiin tai väärinkäyttöön liittyvistä syistä, ja epäolennaiset muutokset tulevat voimaan julkaisuhetkellä. Alikäsittelijäluettelon muutoksissa noudatetaan sen sijaan 6.3 kohtaa. Mikään tähän DPA:han tehtävä muutos ei muuta vakiosopimuslausekkeita, jotka on sisällytetty muuttamattomina, eikä heikennä niiden tarjoamaa suojaa.
Allekirjoitettu (vastapuolen allekirjoittama) kappale tästä DPA:sta, mukaan lukien viittauksella sisällytetyt vakiosopimuslausekkeet, on saatavilla kirjallisesta pyynnöstä osoitteeseen legal@acira.ai.
14. VASTUUNRAJOITUS
Kummankin osapuolen vastuuseen tämän DPA:n nojalla sovelletaan Sopimuksessa esitettyjä vastuunrajoituksia.
15. OTA YHTEYTTÄ
Jos sinulla on kysyttävää tästä DPA:sta tai haluat käyttää oikeuksiasi, ota meihin yhteyttä:
Acira AI LLC
Attn: Data Protection
11500 S Eastern Ave, Suite 150
Henderson, NV 89052
United States
Puhelin: 888-389-1189
Sähköposti: legal@acira.ai