Viimeksi päivitetty: 6. heinäkuuta 2026
Tämän tiedonsiirron vaikutustenarvioinnin ("TIA") on laatinut Acira AI LLC ("Acira AI", "me", "meitä") Euroopan unionin tuomioistuimen päätöksen vaatimusten mukaisesti asiassa Tietosuojavaltuutettu vastaan Facebook Ireland Limited ja Maximillian Schrems (asia C-311/18, "Schrems II") sekä Euroopan tietosuojaneuvoston suositusten mukaisesti (EDPB-suositukset 01/2020 täydentävistä toimenpiteistä).
Tässä TIA:ssa arvioidaan Euroopan talousalueelta ("ETA"), Yhdistyneestä kuningaskunnasta, Sveitsistä ja Kanadasta Yhdysvaltoihin ja muihin kolmansiin maihin palvelujemme tarjoamisen yhteydessä siirrettävien henkilötietojen suojan riittävyyttä.
Tämä TIA voidaan kääntää muille kielille käytännöllisyytensä vuoksi. Englanninkielisen version ja minkä tahansa käännetyn version välisessä ristiriidassa tai epäjohdonmukaisuudessa englanninkielinen versio on ensisijainen.
Acira AI on ohjelmisto palveluna -alusta, jonka avulla yritykset ja yksityishenkilöt voivat luoda, hallita ja isännöidä tekoälypohjaisia verkkosivustoja. Kun käyttäjät luovat verkkosivustoja, joita ETA:ssa, Yhdistyneessä kuningaskunnassa, Sveitsissä tai Kanadassa sijaitsevat vierailijat käyttävät, näiden vierailijoiden henkilötietoja voidaan siirtää Yhdysvaltoihin ja muihin sijainteihin, joissa infrastruktuurintarjoajamme toimivat, ja käsitellä siellä.
| Kohde | Palveluntarjoajat | Peruste |
|---|---|---|
| Yhdysvallat ja Euroopan unioni (Tukholma) | AWS | SCC:t + Täydentävät toimenpiteet (Yhdysvallat); ETA:n sisäinen EU-asukkaiden automaattisille vierailijalle suunnatuille toiminnoille |
| Yhdysvallat | Fireworks AI, xAI | SCC:t + Täydentävät toimenpiteet |
| Globaali (reunasijainnit) | Cloudflare | SCC + täydentävät toimenpiteet |
| Israel | BrightData (vain käyttäjän ohjauksella) | SCC + täydentävät toimenpiteet |
| Euroopan unioni | Black Forest Labs, ScreenshotOne, CloudConvert | ETA-sisäinen (siirtomekanismia ei tarvita) |
| Yhdysvallat | Maksujen Merchant of Record — Stripe (Sold through Link, LLC, US) — toimii itsenäisenä rekisterinpitäjänä | Controller-to-controller SCCs |
Siirrettävät henkilötiedot riippuvat verkkosivuston ylläpitäjän käyttöön ottamista ominaisuuksista ja verkkosivuston vierailijoiden vuorovaikutuksista. Seuraavia ryhmiä voidaan siirtää:
| Tietoryhmä | Kuvaus | Arkaluonteisuus | Määrä |
|---|---|---|---|
| Analyyttiset tunnisteet | Päivittäin vaihtuva pseudonyyminen vierailijatunniste (avaimella laskettu kryptografinen tiiviste, verkkosivustokohtainen; raakoja IP-osoitteita ei tallenneta) | Matala | Korkea (jokainen sivunäyttö) |
| Vierailijan metatiedot | Maa, alue, kieli, laitetyyppi, selain, käyttöjärjestelmä, viittaavadomain, UTM-parametrit | Matala | Korkea (jokainen sivun katselukerta) |
| IP-osoitteet | Käsitellään siirron aikana pyyntöjen reitittämiseksi, maan ja alueen määrittämiseksi, bottivarmistusten tarkistamiseksi ja edellä kuvattujen avaimella laskettujen tunnisteiden johtamiseksi. Alusta ei tallenna niitä raakamuodossa. | Keskitaso | Keskitaso |
| Lomakkeen lähetyksen sisältö | Vierailijoiden lähettämät vapaamuotoiset kentät (nimet, sähköpostit, viestit jne.) | Vaihteleva (riippuu lomakkeesta) | Matala–Keskitaso |
| Chatbot-viestit | Vierailijan viestit ja tekoälyn luomat vastaukset (pituudeltaan rajoitettu) | Matala–Keskitaso | Matala |
| Tiedostojen lataukset | Vierailijoiden verkkosivuston lomakkeiden kautta lataamat tiedostot (kuvat, asiakirjat) | Vaihteleva | Matala |
| Istuntotunnisteet | Palvelinpuolen istuntotunnukset ja asiakaspuolen istuntokeksit | Matala | Korkea |
| Todennustiedot | Salasanat verkkosivuston suojatuille alueille (tallennettu vain tiivistemuodossa) | Korkea (mutta tiivistetty) | Matala |
Nojaudumme Euroopan komission vakiosopimuslausekkeisiin (SCC), jotka on hyväksytty komission täytäntöönpanopäätöksellä (EU) 2021/914, erityisesti:
| Alihankkija | Siirtomekanismi |
|---|---|
| Amazon Web Services | SCC (AWS DPA), ISO 27001/27017/27018 -sertifioitu |
| Cloudflare | SCC (Cloudflare DPA), ISO 27001 -sertifioitu |
| Fireworks AI | SCC (Fireworks AI DPA), SOC 2 tyyppi II, ISO 27001/27701/42001 -sertifioitu |
| xAI | SCC (xAI DPA EU:n SCC:llä) |
| BrightData | SCC (BrightData DPA) |
Yhdysvallat on siirrettyjen tietojen pääasiallinen kohde. Seuraavat Yhdysvaltain lait ovat olennaisia tässä arvioinnissa:
FISA:n pykälä 702 valtuuttaa Yhdysvaltain hallituksen pakottamaan sähköisten viestintäpalvelujen tarjoajat antamaan pääsyn Yhdysvaltojen ulkopuolella olevien ei-amerikkalaisten henkilöiden viestintään ulkomaista tiedustelua varten.
Riskiarviointi:
TM 12333 valtuuttaa Yhdysvaltain tiedustelupalvelut harjoittamaan valvontatoimia, mukaan lukien signaalitiedustelun joukkokeruu. Se koskee kauttakulkussa olevia tietoja eikä pakota yksityisiä yrityksiä yhteistyöhön.
Riskiarviointi:
Toimeenpanomääräys 14086 (lokakuu 2022) toi käyttöön lisäsuojatoimia signaalitiedustelutoiminnalle, mukaan lukien:
Euroopan komissio hyväksyi riittävyyttä koskevan päätöksen EU:n ja Yhdysvaltojen tietosuojakehyksestä (DPF) 10. heinäkuuta 2023. Vaikka Acira AI ei ole tällä hetkellä itsesertifioitu DPF:n mukaisesti, TM 14086:n mukaiset suojatoimet koskevat laajasti kaikkia tiedonsiirtoja Yhdysvaltoihin ja hyödyttävät kaikkia rekisteröityjä käytetystä siirtomekanismista riippumatta.
Clarifying Lawful Overseas Use of Data -laki (CLOUD Act) sallii Yhdysvaltain lainvalvontaviranomaisten pakottaa yhdysvaltalaiset palveluntarjoajat tuottamaan tietoja riippumatta siitä, missä ne on tallennettu, edellyttäen voimassa olevaa pidätysmääräystä tai tuomioistuimen päätöstä.
Riskiarviointi:
BrightData sijaitsee Israelissa. Israelilla on Euroopan komission riittävyyttä koskeva päätös (2011/61/EU), mikä tarkoittaa, että Israeliin tapahtuvia siirtoja käsitellään samoin kuin ETA-sisäisiä siirtoja. BrightData käsittelee kuitenkin tietoja myös muissa globaaleissa sijainneissa. Huomaamme, että:
Kanadassa sijaitsevien verkkosivuston vierailijoiden henkilötietoja voidaan siirtää Yhdysvaltoihin käsittelyä varten. Seuraavat Kanadan lait ovat olennaisia tässä arvioinnissa:
PIPEDA säätelee yksityisen sektorin organisaatioiden henkilötietojen keräämistä, käyttöä ja luovuttamista kaupallisessa toiminnassa. PIPEDA:n periaate 4.1.3 edellyttää, että organisaatiot käyttävät sopimuksellisia tai muita keinoja vertailukelpoisen suojan tason varmistamiseksi, kun henkilötietoja siirretään käsittelyä varten kolmansille osapuolille, mukaan lukien siirrot Kanadan ulkopuolelle.
Riskiarviointi:
Albertan henkilötietojen suojalaki (PIPA), Brittiläisen Kolumbian henkilötietojen suojalaki (PIPA) ja Quebecin yksityisen sektorin henkilötietojen suojaa koskeva laki asettavat tietyille provinsseille lisävaatimuksia:
Riskiarviointi:
Samat kohdassa 4.1 arvioidut Yhdysvaltain hallituksen pääsyriskit koskevat Kanadan tiedonsiirtoja. Matala hallituksen pääsyn todennäköisyys (ottaen huomioon tietojen luonteen ja yrityksemme profiilin) yhdistettynä kohdan 6 täydentäviin toimenpiteisiin varmistaa, että Kanadasta Yhdysvaltoihin siirretyt henkilötiedot saavat Kanadan tietosuojalain edellyttämää vertailukelpoista suojan tasoa.
Cloudflare ylläpitää maailmanlaajuista reunasijaintiverkostoa. EU-vierailijoiden pyynnöt käsitellään tyypillisesti lähimmässä Cloudflaren läsnäolopisteessä, joka EU-vierailijoille on yleensä EU-sijainti.
| Tietovirta | Mukana olevat henkilötiedot | Tarkoitus |
|---|---|---|
| Tietokannan tallennus | Lomakkeen lähetysmetatiedot (IP, maa, alue), chatbot-keskustelutietueet, tiedostojen metatiedot, istuntotietueet | Verkkosivuston vierailijatietojen pysyvä tallennus |
| Tiedoston tallennus | Ladatut tiedostot (kuvat, asiakirjat), käyttöönotto-tilannekuvat | Tiedoston tallennus |
| Tekoälyn päättely | Tiedoston sisältö (tekoälykuvauksiin), sähköpostisisältö (roskapostin havaitsemiseen) | Tekoälyllä toimivat kuvaukset ja roskapostiluokittelu |
| Sisällön moderointi | Ladatut kuvat | Sisällön moderointi (alastomuuden/eksplisiittisen sisällön havaitseminen) |
| Sähköpostin toimitus | Sähköpostiosoitteet, viestien sisältö | Transaktionaalinen sähköpostin toimitus ja sisällön lähettämisen ilmoitukset. EU-asukkaista verkkosivustojen operaattoreille nämä toiminnot käsitellään Euroopan unionissa (Tukholma). |
| Kielen tunnistus | Sähköpostiviestin teksti | Kielen tunnistus |
AWS:n suojatoimet:
| Tietovirta | Mukana olevat henkilötiedot | Tarkoitus |
|---|---|---|
| Reunareititys | IP-osoitteet, HTTP-otsikot, pyyntöjen URL-osoitteet | Pyyntöjen reititys, DDoS-suojaus, TLS-päätepiste |
| Verkkosivuston isännöinti | Sivun sisältö, vierailijametatiedot | Verkkosivuston isännöinti ja toimitus |
| Pysyvä tallennus | Lomakkeiden lähetykset, chatbot-keskustelut, istuntotiedot, käyttäjätaulukon tiedot | Tilainen tallennus verkkosivustoa kohti |
| Analytiikka | Pseudonymisoitu vierailijatiiviste, maa, laite, selain, viittaus, UTM | Yksityisyyden suojaava vierailijatilasto |
| Tekoälyn päättely | Chatbot-viestit, lomakekentän yhteenvedot | Tekoäly-chatbot-vastaukset, roskapostin havaitseminen |
| Resurssien tallennus | Verkkosivuston resurssit (kuvat, tiedostot) | Staattisten resurssien tallennus ja CDN-toimitus |
Cloudflaren suojatoimet:
Maksullisten Palveluiden maksut käsittelee kolmannen osapuolen maksupalveluntarjoaja, joka toimii tapahtuman Merchant of Record -tahona — tällä hetkellä Stripe (sen sidosyrityksen Sold through Link, LLC, Yhdysvallat, kautta). Merchant of Record -tahona tämä palveluntarjoaja toimii kassalla annettujen maksutietojen itsenäisenä rekisterinpitäjänä, ei alikäsittelijänämme; alla olevat siirrot tapahtuvat siten rekisterinpitäjältä rekisterinpitäjälle eikä rekisterinpitäjältä käsittelijälle.
| Tietovirta | Mukana olevat henkilötiedot | Tarkoitus |
|---|---|---|
| Maksujen käsittely | Verkkosivuston ylläpitäjän laskutustiedot (nimi, sähköposti, maksutapa) | Tilausten hallinta ja maksujen käsittely |
Huomautus: Tämä palveluntarjoaja ei saa verkkosivuston kävijöiden henkilötietoja. Vain verkkosivuston ylläpitäjän (asiakkaamme) laskutustiedot käsitellään.
Siirtoperusteet ja suojatoimet: Stripe / Sold through Link, LLC (US) — rekisterinpitäjältä rekisterinpitäjälle tapahtuvat siirrot Standard Contractual Clauses (Module One) -lausekkeiden nojalla; PCI DSS Level 1- ja ISO 27001 -sertifioitu.
Fireworks AI ja xAI tarjoavat tekoälymallien päättelypalveluja.
| Tietovirta | Mukana olevat henkilötiedot | Tarkoitus |
|---|---|---|
| Tekstinluonti (verkkosivuston sisältö) | Verkkosivuston sisältö (ei vierailijoiden tietoja) | Verkkosivuston sisällön luominen ja muokkaaminen |
| Kuvien luonti | Tekstikehotukset (ei vierailijoiden tietoja) | Kuvien luominen verkkosivustoille |
| Keskusteleva tekoäly (chat-agentti) | Alustan käyttäjänimi, sähköposti, kieliasetus ja keskusteluhistoria | Tekoälyavustaja alustan käyttäjille (verkkosivustojen ylläpitäjät) |
Huomio: Nämä tekoälyn tarjoajat eivät vastaanota verkkosivuston vierailijoiden henkilötietoja. Chatbot-ominaisuus (verkkosivuston vierailijoille) käyttää Cloudflare Workers AI:ta (arvioitu kohdassa 5.2), ei näitä tarjoajia. Alustan keskusteleva tekoälyavustaja — jota verkkosivuston ylläpitäjät käyttävät verkkosivustojensa hallintaan — lähettää kuitenkin alustan käyttäjien henkilötietoja (nimi, sähköpostiosoite ja keskusteluhistoria) näille tarjoajille osana vastausten luomista. Tässä käsittelyssä Acira AI toimii rekisterinpitäjänä (ei käsittelijänä), ja rekisteröityjä ovat alustan käyttäjämme (verkkosivustojen ylläpitäjät), eivät heidän verkkosivustojensa vierailijat. Tätä tietovirtaa säätelee tietosuojakäytäntömme ja sopimuksemme näiden tarjoajien kanssa, eikä DPA:n rekisterinpitäjä-käsittelijä-kehys vierailijatiedoille.
Malliperheet: Nämä infrastruktuurintarjoajat isännöivät ja suorittavat eri kolmansien osapuolten kehittämiä tekoälymalleja. Käytettävät mallit ja malliperheet voivat muuttua ajan myötä. Mallinkehittäjät eivät vastaanota eivätkä heillä ole pääsyä käyttäjätietoihin — kaikki tietojen käsittely tapahtuu yksinomaan lueteltujen alihankkijoiden infrastruktuurissa riippumatta siitä, missä mallia alun perin kehitettiin. Kaikki tekoälyn päättelykäsittely pysyy lueteltujen alihankkijoidemme infrastruktuurissa. Mitään käyttäjätietoja ei siirretä mallinkehittäjille tai tässä arviossa lueteltujen alihankkijoiden ulkopuoliseen infrastruktuuriin. Ajantasainen luettelo käytössä olevista malliperheistä on saatavilla pyydettäessä ottamalla yhteyttä legal@acira.ai.
| Tietovirta | Mukana olevat henkilötiedot | Tarkoitus |
|---|---|---|
| Verkkoaineiston keruu | Julkisesti saatavilla oleva verkkoaineisto (ei vierailijoiden tietoja) | Sisällön tuominen verkkosivuston luomisen aikana (käyttäjän ohjauksella) |
| SERP-seuranta | Hakusanat (ei vierailijoiden tietoja) | Avainsanojen sijoitusseuranta |
Huomio: BrightData ei käsittele verkkosivuston vierailijoiden henkilötietoja. Se käsittelee julkisesti saatavilla olevaa verkkoaineistoa käyttäjän ohjauksella ja seuraa hakukoneiden sijoituksia käyttäjän määrittelemille avainsanoille.
| Tarjoaja | Sijainti | Tarkoitus |
|---|---|---|
| Black Forest Labs | Saksa (EU) | Tekoälykuvien luominen (Flux-mallit) |
| ScreenshotOne | Euroopan unioni | Verkkosivuston kuvakaappausten ottaminen |
| CloudConvert | Saksa (EU) | Tiedostomuodon muuntaminen |
Nämä tarjoajat käsittelevät tietoja EU:ssa, eivätkä ne muodosta kansainvälistä siirtoa. Black Forest Labs vastaanottaa vain tekstikehotuksia kuvien luomiseen; henkilötietoja ei ole mukana.
Verkkosivuston ylläpitäjät — mukaan lukien agentuurit, jotka hallinnoivat verkkosivustoja asiakkaidensa puolesta — voivat hakea verkkosivuston sisältöä ja kävijätietoja Aciran komentorivikäyttöliittymän (CLI) ja muiden ohjelmallisten rajapintojen (API) kautta, mukaan lukien sisältörivien vieminen paikalliseen ympäristöön.
SCC:n lisäksi toteutamme seuraavat täydentävät toimenpiteet siirrettyjen henkilötietojen olennaisesti vastaavan suojan tason varmistamiseksi:
| Toimenpide | Kuvaus |
|---|---|
| Salaus siirron aikana | Kaikki vierailijoiden, reunaverkon ja taustapalvelujen välillä siirretyt tiedot on salattu TLS:llä (vähintään TLS 1.2). Sisäinen palvelusta palveluun -viestintä käyttää salattuja kanavia. |
| Salaus levossa | Kaikki tietokantatietueet, tiedostojen tallennus ja reunalla isännöity pysyvä tallennus on salattu levossa käyttäen alan standardisalausta, jota hallitsee kyseinen infrastruktuurintarjoaja. |
| Pseudonymisointi | Vierailijatilastot käyttävät päivittäin vaihtuvaa pseudonyymistä tunnistetta raakojen IP-osoitteiden tallentamisen sijaan. Tunniste on avaimella laskettu kryptografinen tiiviste: sitä ei voi palauttaa IP-osoitteeksi ilman alustan hallussa olevaa salaisuutta, ja koska avain on verkkosivustokohtainen, sama kävijä tuottaa jokaisella verkkosivustolla eri tunnisteen, joten tunnisteita ei voi yhdistää sivustojen välillä. Se vaihtuu joka 24 tunnin välein, estäen päivittäisen seurannan. Samaa rakennetta käytetään myös nopeusrajoitusta varten säilytettäviin tunnisteisiin. |
| Tietojen minimointi | Analytiikka kerää vain koostetason metatietoja (maa, laitetyyppi, selain). Raakoja IP-osoitteita ei tallenneta — ei analytiikkaan eikä lomakelähetysten tai chatbot-keskustelujen yhteyteen, jotka tallentavat vain maan ja alueen. Chatbot-viestien pituus on rajoitettu. |
| Salasanojen hajautus | Kaikki vierailijoiden salasanat (verkkosivuston suojattuja alueita varten) hajautetaan ennen tallennusta vahvoilla kryptografisilla algoritmeilla käyttäjäkohtaisilla satunnaisilla suoloilla. Selväkielisiä salasanoja ei koskaan tallenneta tai siirretä. |
| Käyttöoikeuksien hallinta | Vähimpien oikeuksien käyttöperiaatteet rajoittavat jokaisen järjestelmäkomponentin vain tarvitsemiinsa resursseihin. Verkkosivustokohtaiset API-tunnukset rajoittavat pääsyn yksittäisiin verkkosivustoihin. |
| Verkon eristäminen | Taustapalvelut viestivät sisäisten verkkojen kautta. Verkkosivuston isännöinti toimii eristetyissä suoritushiekkalaatikoissa. Mukautetun koodin suoritus käyttää WebAssembly-pohjaista hiekkalaatikointia. |
| Lainkäyttöalueellinen tietojen sijainti | EU-asukkaaksi tunnistettujen verkkosivustojen operaattoreille pysyvä tallennustila, joka sisältää vierailijatiedot (lomakelähetykset, chatbot-keskustelut, istuntotiedot ja käyttäjätaulukon tiedot), on lainkäyttöalueellisesti rajoitettu Euroopan unioniin, varmistaen että nämä tiedot tallennetaan ja käsitellään yksinomaan EU:n datakeskuksissa. Automaattiset vierailijalle suunnatut toiminnot (sisällön lähettämisen ilmoitukset ja transaktionaalinen sähköpostin toimitus) käsitellään myös EU:ssa sijaitsevassa infrastruktuurissa. |
| Automaattinen poistaminen | Lyhytikäiset tiedot (vierailijaistunnot, väliaikaiset käsittelytiedostot, nopeusrajoitustietueet) poistetaan automaattisesti DPA:ssamme esitettyjen aikataulujen mukaisesti. Bot challenge -tiedot ovat väliaikaisia eikä niitä tallenneta pysyvästi. |
| Toimenpide | Kuvaus |
|---|---|
| Henkilöstön salassapito | Kaikki henkilötietoihin pääsyä omaava henkilöstö on sidottu salassapitovelvoitteisiin. |
| Alihankkijoiden due diligence | Alihankkijat arvioidaan turvallisuuskäytäntöjensä ja tietosuojanoudattamisensa osalta ennen palkkaamista. Kirjalliset DPA-sopimukset ovat voimassa kaikkien alihankkijoiden kanssa. |
| Tapauksiin reagoiminen | Tietosuojaloukkauksista ilmoittamismenettelyt varmistavat, että rekisterinpitäjille ilmoitetaan ilman aiheetonta viivytystä sen jälkeen, kun olemme vahvistaneet henkilötietojen loukkauksen. |
| Tietojen säilytyskäytännöt | Dokumentoidut säilytysajat automaattisella täytäntöönpanolla (TTL-pohjainen poistaminen, elinkaarikäytännöt). |
| Tietoturvavalvonta | Rakenteinen lokikirjaus sekä automaattinen valvonta ja hälytykset. Virhe- ja diagnostiikkalokeja säilytetään enintään 30 päivää. |
| Toimenpide | Kuvaus |
|---|---|
| Vakiosopimuslausekkeet | SCC:t (moduuli yksi, moduuli kaksi ja moduuli kolme) on sisällytetty DPA:hämme viittauksella. |
| Alihankkijoiden SCC:t | Kirjalliset sopimukset jokaisen alihankkijan kanssa asettavat tietosuojavelvoitteita, jotka eivät ole DPA:mme velvoitteita heikompia. |
| Hallituksen pääsystä ilmoittaminen | Sitoudumme ilmoittamaan rekisterinpitäjille hallituksen pääsyä koskevista pyynnöistä siellä, missä se on lain mukaan sallittua, kuten käyttöehdoissamme on kuvattu. |
| Haastamissitoumus | Sitoudumme haastamaan hallituksen pääsyä koskevat pyynnöt, joita pidämme liian laajoina tai laittomina. |
| Tekijä | Arviointi |
|---|---|
| Tietojen luonne | Pääasiassa pseudonymisoitu analytiikka, lomakkeiden lähetykset ja chatbot-viestit pienten yritysten verkkosivustoilta. Näillä tiedoilla on matala tiedusteluarvo. |
| Tietomäärä | Matala–Kohtalainen. Jokainen verkkosivusto palvelee omaa vierailijapohjaansa; tietoja ei yhdistetä verkkosivustojen välillä valvontatarkoituksiin. |
| Yritysprofiili | Acira AI on pieni SaaS-yritys, joka isännöi pienten yritysten verkkosivustoja. Emme ole teleoperaattori tai korkean profiilin valvontakohde. |
| Alihankkijoiden profiili | AWS ja Cloudflare ovat suuria infrastruktuurintarjoajia, jotka julkaisevat läpinäkyvyysraportteja. Niiden läpinäkyvyysraportit osoittavat, että hallituksen pyynnöt kohdistuvat tiettyihin tileihin, eivät isännöidyn sisällön joukkomuistin käyttöön. |
Kokonaistodennäköisyys: MATALA
| Tekijä | Arviointi |
|---|---|
| Tietojen arkaluonteisuus | Suurin osa siirretyistä tiedoista on matalan arkaluonteisuuden (pseudonymisoitu analytiikka, verkkosivuston vierailijoiden metatiedot). Lomakkeiden lähetykset voivat sisältää keskikokoisen arkaluonteisuuden tietoja (nimet, sähköpostiosoitteet, viestit) verkkosivustosta riippuen. |
| Pseudonymisoinnin tehokkuus | Analytiikkatunnisteet ovat pseudonyymisiä ja vaihtuvat päivittäin; ne on suunniteltu estämään analytiikkatietojen yhdistäminen yksittäisiin vierailijoihin, eikä taustalla olevia syötteitä tallenneta. |
| Altistumisen laajuus | Kaikki viranomaisten pääsyt rajattaisiin tietyille tileille tai verkkosivustoille, ei koko alustalle. Verkkosivustokohtainen tietojen eristäminen omistettujen tallennusinstanssien kautta rajoittaa minkä tahansa mahdollisen kompromissin laajuutta. EU-asukkaista verkkosivustojen operaattoreille pysyvä tallennustila ja automaattinen vierailijalle suunnattu käsittely (sisällön lähettämisen ilmoitukset ja transaktionaalinen sähköpostin toimitus) on rajoitettu EU:hun, mikä rajoittaa entisestään altistumista Yhdysvaltain hallituksen pääsylle näihin tietoihin. |
Kokonaisvaikutus: MATALA–KESKITASO (riippuen yksittäisten verkkosivustojen ylläpitäjien keräämien tietojen arkaluonteisuudesta)
Ottaen huomioon hallituksen pääsyn matalan todennäköisyyden, täydentävät tekniset toimenpiteet (salaus, pseudonymisointi, tietojen minimointi) ja TM 14086:n tuomat lisäsuojatoimet, arvioimme, että rekisteröityihin kohdistuva jäännösriski on matala ja että täydentävät toimenpiteet yhdessä SCC:n (ETA:n/Yhdistyneen kuningaskunnan/Sveitsin siirroille) ja sopimuksellisten suojatoimien (Kanadan siirroille) kanssa tarjoavat suojan tason, joka on olennaisesti vastaava kuin ETA:ssa taattu ja verrattavissa Kanadan tietosuojalain edellyttämään.
Tämän arvioinnin perusteella päättelemme, että:
ETA:sta/Yhdistyneestä kuningaskunnasta/Sveitsistä/Kanadasta Yhdysvaltoihin palvelujemme tarjoamisen yhteydessä siirretyt henkilötiedot hyötyvät olennaisesti vastaavasta suojan tasosta kuin EU:n tietosuojalainsäädännön takaama ja vertailukelpoisesta suojan tasosta kuin Kanadan tietosuojalain edellyttämä.
Vakiosopimuslausekkeet yhdistettynä kohdassa 6 kuvattuihin täydentäviin teknisiin, organisatorisiin ja sopimuksellisiin toimenpiteisiin käsittelevät riittävästi tässä arvioinnissa tunnistettuja riskejä.
Tietojen luonne (pääasiassa pseudonymisoitu analytiikka ja pienten yritysten verkkosivuston vierailijoiden vuorovaikutukset) ja tietojen tuojan profiili (pieni SaaS-yritys, ei teleoperaattori) vähentävät merkittävästi hallituksen valvonnan käytännöllistä riskiä.
Toimeenpanomääräyksen 14086 tuomat suojatoimet ja siihen liittyvä muutoksenhakumekanismi tarjoavat lisäsuojan, josta kaikki rekisteröidyt hyötyvät käytetystä siirtomekanismista riippumatta.
Kanadan siirtojen osalta tässä kuvatut sopimukselliset suojatoimet ja täydentävät toimenpiteet varmistavat vertailukelpoisen suojan tason kuin PIPEDA:n ja sovellettavan provinssin tietosuojalain, mukaan lukien Quebecin uudistetun tietosuojalain, edellyttämä.
Jatkamme Yhdysvaltain valvontalainsäädännön ja -käytännön kehityksen sekä Kanadan tietosuojalain kehityksen (mukaan lukien ehdotettu kuluttajien yksityisyydensuojalaki) seuraamista ja arvioimme tämän TIA:n uudelleen, jos olosuhteet muuttuvat olennaisesti.
Siirrot voivat jatkua edellyttäen, että SCC:ä ja tässä kuvattuja täydentäviä toimenpiteitä sovelletaan jatkuvasti.
Tätä TIA:ta tarkistetaan ja päivitetään:
Jos sinulla on kysymyksiä tästä tiedonsiirron vaikutustenarvioinnista, ota meihin yhteyttä:
Acira AI LLC
11500 S Eastern Ave, Suite 150
Henderson, NV 89052
United States
Puhelin: 888-389-1189
Sähköposti: legal@acira.ai
Emme myy tietojasi, emme käytä seurantaevästeitä — siksi et näe evästebanneria täällä. Kunnioitamme Global Privacy Control -asetusta, ja EU-asiakkaiden vierailijatiedot tallennetaan ja käsitellään yksinomaan Euroopan unionissa.
Acira AI
Rakenna kauniita verkkosivustoja tekoälyllä. Koodausta ei tarvita.
Ylpeästi rakennettu Yhdysvalloissa
© 2026 Acira AI LLC. Kaikki oikeudet pidätetään.