Henkilötietojen käsittelysopimus
Päivitetty viimeksi: 22. elokuuta 2026 | Versio: 2026-08-22
Tämä henkilötietojen käsittelysopimus (DPA) on osa Lynitin käyttöehtoja tai muuta kirjallista sopimusta, johon se on liitetty (Sopimus), Sopimuksessa nimetyn asiakkaan (Asiakas) ja Lynitin välillä. Sitä sovelletaan aina, kun Lyniti käsittelee Asiakkaan henkilötietoja Asiakkaan puolesta riippumatta tilauksesta, ostokanavasta tai Enterprise-tilauksen olemassaolosta.
Hyväksymällä Sopimuksen organisaation puolesta tai tekemällä muun tämän DPA:n sisältävän Sopimuksen Asiakas tekee tämän DPA:n kyseisen organisaation puolesta. Jos Lyniti ei käsittele Asiakkaan henkilötietoja Asiakkaan puolesta, tämän DPA:n henkilötietojen käsittelijää koskevia velvoitteita ei sovelleta.
1. Soveltamisala ja roolit
Asiakas on rekisterinpitäjä ja Lyniti henkilötietojen käsittelijä Asiakkaan henkilötietojen osalta. Jos Asiakas käsittelee tietoja toisen rekisterinpitäjän puolesta, Asiakas on käsittelijä ja nimeää Lynitin alikäsittelijäkseen. Tällöin Asiakas vahvistaa, että kyseinen rekisterinpitäjä on valtuuttanut Asiakkaan nimeämään Lynitin ja antamaan tässä DPA:ssa kuvatut ohjeet.
Kumpikin osapuoli noudattaa rooliinsa sovellettavaa tietosuojalainsäädäntöä. Lyniti käsittelee Asiakkaan henkilötietoja vain sovitun palvelun tarjoamiseksi, suojaamiseksi, tukemiseksi ja ylläpitämiseksi Sopimuksen ja Asiakkaan dokumentoitujen ohjeiden sallimalla tavalla.
2. Määritelmät ja etusija
Asiakkaan henkilötiedot tarkoittavat Asiakkaan sisältöön kuuluvia henkilötietoja, joita Lyniti käsittelee Asiakkaan puolesta Sopimuksen nojalla. Tietosuojalainsäädäntö tarkoittaa yleistä tietosuoja-asetusta ja muuta käsittelyyn sovellettavaa yksityisyys- tai tietosuojalainsäädäntöä. Rekisterinpitäjällä, käsittelijällä, rekisteröidyllä, henkilötiedoilla, käsittelyllä, Henkilötietojen Tietoturvaloukkauksella ja valvontaviranomaisella on sovellettavassa tietosuojalainsäädännössä annetut merkitykset. Alikäsittelijä tarkoittaa kolmatta osapuolta, jonka Lyniti nimeää käsittelemään Asiakkaan henkilötietoja.
Jos tämä DPA ja Sopimus ovat ristiriidassa Asiakkaan henkilötietojen käsittelyn osalta, tätä DPA:ta sovelletaan ensisijaisesti. Jos sovellettavat vakiosopimuslausekkeet ovat ristiriidassa tämän DPA:n kanssa, vakiosopimuslausekkeita sovelletaan ensisijaisesti.
3. Dokumentoidut ohjeet
Asiakas ohjeistaa Lynitiä käsittelemään Asiakkaan henkilötietoja siinä määrin kuin se on tarpeen palvelun tarjoamiseksi, Asiakkaan käytön ja määritysten toteuttamiseksi, tukipyyntöihin vastaamiseksi, Sopimuksen täyttämiseksi ja muiden osapuolten sopimien lainmukaisten kirjallisten ohjeiden noudattamiseksi. Ohjeet kattavat kohdassa 12 sallitut siirrot.
Lyniti käsittelee Asiakkaan henkilötietoja vain Asiakkaan dokumentoitujen ohjeiden mukaisesti, ellei sovellettava laki edellytä muuta käsittelyä. Jos laki edellyttää muuta käsittelyä, Lyniti ilmoittaa siitä Asiakkaalle ennen käsittelyä, ellei laki kiellä ilmoittamista tärkeän yleisen edun vuoksi. Lyniti ilmoittaa Asiakkaalle välittömästi, jos ohje Lynitin mielestä rikkoo sovellettavaa tietosuojalainsäädäntöä, ja voi keskeyttää kyseisen käsittelyn asian ratkaisemiseen asti.
4. Asiakkaan velvollisuudet
Asiakas vastaa Asiakkaan henkilötietojen ja ohjeiden lainmukaisuudesta, oikeellisuudesta ja laadusta, mukaan lukien vaaditut ilmoitukset, oikeusperuste, tarvittavat valtuutukset ja rekisteröityjen pyyntöihin vastaaminen. Asiakas ei ohjeista Lynitiä käsittelemään tietoja tietosuojalainsäädännön vastaisesti eikä käytä palvelua Sopimuksen kieltämään käsittelyyn.
5. Luottamuksellisuus
Lyniti varmistaa, että Asiakkaan henkilötietojen käsittelyyn valtuutettuja henkilöitä sitoo asianmukainen salassapitovelvollisuus ja että he käyttävät tietoja vain tehtäviensä edellyttämässä laajuudessa.
6. Turvallisuus
Ottaen huomioon uusin tekniikka, toteuttamiskustannukset, käsittelyn luonne, laajuus, asiayhteys ja tarkoitukset sekä henkilöihin kohdistuvat riskit Lyniti toteuttaa ja ylläpitää yleisen tietosuoja-asetuksen 32 artiklan mukaisia asianmukaisia teknisiä ja organisatorisia toimenpiteitä Asiakkaan henkilötietojen suojaamiseksi. Liite 2 kuvaa nykyiset toimenpiteet. Lyniti voi päivittää niitä heikentämättä olennaisesti suojan yleistä tasoa sopimuskauden aikana.
7. Alikäsittelijät
Asiakas antaa Lynitille yleisen kirjallisen ennakkoluvan käyttää Alikäsittelijärekisterissä lueteltuja alikäsittelijöitä. Lyniti asettaa jokaiselle alikäsittelijälle tietosuojavelvoitteet, jotka tarjoavat sen käsittelylle olennaisesti saman suojan kuin tämä DPA. Lyniti vastaa Asiakkaalle siitä, että alikäsittelijä täyttää nämä velvoitteet.
Lyniti ilmoittaa suunnitellusta alikäsittelijän lisäämisestä tai vaihtamisesta etukäteen ennen kuin uusi alikäsittelijä alkaa käsitellä Asiakkaan henkilötietoja. Ilmoitus voidaan lähettää Asiakkaan tilin yhteyshenkilölle, antaa palvelussa tai julkaista alikäsittelijäpäivitysten tilauksen kautta. Asiakas voi vastustaa muutosta kohtuullisin tietosuojaperustein ilmoituksessa mainitun ajan kuluessa.
Jos Asiakas vastustaa muutosta ajoissa, osapuolet etsivät vilpittömästi kaupallisesti kohtuullista vaihtoehtoa. Jos sellaista ei ole, kumpi tahansa osapuoli voi päättää kyseisen palvelun ilman seuraamusta käyttämättömältä ennakkoon maksetulta ajalta. Lyniti voi nimetä alikäsittelijän aiemmin kiireellisen turvallisuus-, laki- tai palvelun jatkuvuusongelman ratkaisemiseksi, mutta ilmoittaa Asiakkaalle ilman aiheetonta viivytystä ja säilyttää Asiakkaan vastustamisoikeuden.
8. Rekisteröityjen pyynnöt
Käsittelyn luonne huomioon ottaen Lyniti auttaa Asiakasta mahdollisuuksien mukaan asianmukaisilla teknisillä ja organisatorisilla toimenpiteillä täyttämään velvollisuutensa vastata rekisteröidyn oikeuksien käyttöä koskeviin pyyntöihin. Jos Lyniti saa Asiakkaan henkilötietoja koskevan pyynnön, se välittää pyynnön viipymättä Asiakkaalle, ellei laki sitä kiellä, eikä vastaa muuten kuin Asiakkaan ohjeesta tai lain vaatimuksesta.
9. Tietoturvaloukkaus-, turvallisuus-, DPIA- ja viranomaisapu
Lyniti ilmoittaa Asiakkaalle ilman aiheetonta viivytystä saatuaan tiedon Asiakkaan henkilötietoja koskevasta Henkilötietojen Tietoturvaloukkauksesta. Lyniti antaa kohtuudella saatavilla olevat tiedot, joita Asiakas tarvitsee ilmoitus- ja dokumentointivelvollisuuksiinsa, ja toimittaa lisätietoja vaiheittain niiden tullessa saataville. Ilmoitus ei merkitse virheen tai vastuun myöntämistä.
Käsittelyn luonne ja Lynitin saatavilla olevat tiedot huomioon ottaen Lyniti auttaa Asiakasta kohtuullisesti yleisen tietosuoja-asetuksen 32-36 artiklan mukaisissa velvollisuuksissa, mukaan lukien turvallisuus, loukkauksen arviointi ja ilmoittaminen, tietosuojaa koskeva vaikutustenarviointi sekä valvontaviranomaisen ennakkokuuleminen. Osapuolet sopivat etukäteen palvelun vakiotoimintojen ulkopuolisen poikkeuksellisen avun maksuista, paitsi jos apua tarvitaan Lynitin tämän DPA:n rikkomisen vuoksi.
10. Palauttaminen ja poistaminen
Asiakkaan valinnan ja palvelun käytettävissä olevien toimintojen mukaisesti Lyniti palauttaa tai poistaa Asiakkaan henkilötiedot Sopimuksen päätyttyä ja poistaa olemassa olevat kopiot, ellei sovellettava laki edellytä säilyttämistä. Asiakkaan on pyydettävä palautusta ennen tilin tai työtilan poistamista ja käytettävä tarjottuja vientityökaluja. Lain perusteella säilytetyt tiedot suojataan edelleen tämän DPA:n mukaisesti ja niitä käsitellään vain vaadittuun tarkoitukseen.
Suojatuissa varmuuskopioissa olevat Asiakkaan henkilötiedot on erotettu tavanomaisesta käytöstä ja poistetaan Lynitin varmuuskopioiden kierron kautta, ellei laki edellytä pidempää säilytystä.
11. Tiedot ja auditoinnit
Lyniti antaa kohtuudella tarvittavat tiedot yleisen tietosuoja-asetuksen 28 artiklan ja tämän DPA:n noudattamisen osoittamiseksi. Lyniti voi vastata pyyntöihin ensisijaisesti ajantasaisilla turvallisuusasiakirjoilla, sertifioinneilla tai riippumattomilla auditointiraporteilla.
Jos tiedot eivät riitä, Asiakas tai salassapitovelvollinen riippumaton auditoija voi tehdä auditoinnin kerran kahdentoista kuukauden aikana kohtuullisella ennakkoilmoituksella ja normaalina työaikana. Lisäauditointi sallitaan vahvistetun Asiakkaan henkilötietoja koskevan tietoturvaloukkauksen jälkeen tai valvontaviranomaisen vaatimuksesta. Auditointi ei saa häiritä toimintaa kohtuuttomasti tai antaa pääsyä toisen asiakkaan tietoihin. Asiakas vastaa kuluistaan, ellei auditointi osoita Lynitin olennaista tämän DPA:n rikkomusta. Lyniti ilmoittaa, jos auditointiohje sen mielestä rikkoo tietosuojalainsäädäntöä.
12. Kansainväliset siirrot
Lyniti ei siirrä Asiakkaan henkilötietoja Euroopan talousalueelta maahan, jota koskevaa tietosuojan riittävyyttä koskevaa päätöstä ei ole, ellei siirrossa käytetä yleisen tietosuoja-asetuksen V luvun mukaista pätevää suojatoimea, kuten Euroopan komission vakiosopimuslausekkeita ja tarvittaessa täydentäviä toimenpiteitä. Lyniti antaa kohtuudella saatavilla olevia tietoja olennaisista siirtomekanismeista salassapitovelvollisuuksien rajoissa.
Jos Asiakkaan ja Lynitin välinen rajoitettu siirto edellyttää komission täytäntöönpanopäätöksellä (EU) 2021/914 hyväksyttyjä vakiosopimuslausekkeita, ne liitetään tähän DPA:han viittauksella. Moduulia 2 sovelletaan, kun Asiakas on rekisterinpitäjä, ja moduulia 3, kun Asiakas on käsittelijä. Lauseketta 7 sovelletaan; lausekkeessa 9 käytetään vaihtoehtoa 2 ja kohdan 7 ilmoitusmenettelyä; lausekkeen 11 valinnaista tekstiä ei sovelleta; lausekkeessa 17 käytetään vaihtoehtoa 1 ja Suomen lakia; ja lausekkeessa 18 sovelletaan Helsingin tuomioistuimia. Toimivaltainen valvontaviranomainen määräytyy lausekkeen 13 mukaan ja lausekkeen 13(b) soveltuessa se on Suomen tietosuojavaltuutetun toimisto. Sopimustiedot ja Liite 1 täydentävät liitteen I, Liite 2 täydentää liitteen II ja Alikäsittelijärekisteri täydentää liitteen III. Sopimuksen hyväksyminen merkitsee näiden lausekkeiden allekirjoittamista lain sallimassa laajuudessa.
13. Voimassaolo ja yleiset ehdot
Tämä DPA tulee voimaan Sopimuksen kanssa ja on voimassa niin kauan kuin Lyniti käsittelee Asiakkaan henkilötietoja. Sopimuksen vastuu-, lainvalinta- ja riitaehdot koskevat tätä DPA:ta, ellei tietosuojalainsäädäntö tai sovellettavat vakiosopimuslausekkeet edellytä muuta.
Lyniti voi päivittää tätä DPA:ta Sopimuksen muutosehdon mukaisesti. Lyniti ilmoittaa etukäteen olennaisesta muutoksesta, joka vähentää Asiakkaan tietosuojaoikeuksia. Neuvoteltua DPA:ta voidaan muuttaa vain allekirjoitetun sopimuksen sallimalla tavalla. Jos käännös on ristiriidassa englanninkielisen version kanssa, englanninkielinen versio ratkaisee, ellei pakottava laki edellytä muuta.
Liite 1: Käsittelyn tiedot
Tässä liitteessä kuvataan yleisen tietosuoja-asetuksen 28 artiklan edellyttämät käsittelyn kohde, kesto, luonne, tarkoitus ja laajuus.
- Osapuolet
Asiakas on Sopimuksessa nimetty organisaatio. Lyniti on käyttöehdoissa nimetty palveluntarjoaja. Yhteystiedot ovat Sopimuksessa ja Asiakkaan tilillä ilmoitetut tiedot.
- Käsittelyn kohde
Asiakkaan henkilötietojen käsittely Lynitin yhteistyö-, työtila-, viestintä-, tiedosto-, projekti-, liiketoiminnan hallinta- ja muiden sovittujen palvelujen isännöimiseksi, käyttämiseksi, suojaamiseksi, tukemiseksi, ylläpitämiseksi ja tarjoamiseksi.
- Kesto
Sopimuksen voimassaoloaika ja sen jälkeinen rajoitettu aika, joka tarvitaan tietojen palauttamiseen tai poistamiseen, varmuuskopioiden kierron loppuun saattamiseen, turvallisuusongelmien ratkaisemiseen tai lakisääteiseen säilyttämiseen.
- Luonne ja tarkoitus
Kerääminen, tallentaminen, järjestäminen, jäsentäminen, säilyttäminen, hakeminen, tarkastelu, siirtäminen, yhdistäminen, tukikäyttö, turvallisuusvalvonta, varmuuskopiointi, palautus, vienti, rajoittaminen ja poistaminen palvelun tarjoamiseksi ja suojaamiseksi Asiakkaan ohjeiden mukaan.
- Rekisteröidyt
Asiakkaan valtuutetut käyttäjät, työntekijät, toimeksisaajat, hakijat, asiakkaat, mahdolliset asiakkaat, toimittajat, liikekontaktit, yhteistyökumppanit ja muut henkilöt, joiden henkilötietoja Asiakas lähettää palveluun.
- Henkilötietoryhmät
Tunniste- ja yhteystiedot; tili- ja todennustiedot; ammatti- ja työsuhdetiedot; työtilan, projektien, tehtävien, viestien, asiakirjojen, tiedostojen, kalenterin, asiakkaiden, talousliiketoiminnan ja yhteistyön sisältö; laite-, verkko-, auditointi- ja käyttömetatiedot; tukitiedot; ja muut Asiakkaan lähettämät henkilötiedot.
- Erityiset henkilötietoryhmät
Lyniti ei tarkoituksellisesti edellytä niitä. Asiakas saa lähettää erityisiä henkilötietoryhmiä tai rikostuomioita koskevia tietoja vain, kun Sopimus sallii sen, käsittely on lainmukaista ja Asiakas antaa asianmukaiset ohjeet ja suojatoimet.
- Toistuvuus
Jatkuvasti tai Asiakkaan ja sen valtuutettujen käyttäjien käynnistämänä palvelun käytön aikana.
- Käsittelypaikka ja siirrot
Palvelun ensisijainen käsittely tapahtuu Euroopan talousalueella. Alikäsittelijöiden sijainnit ja siirtomekanismit luetellaan rekisterissä ja niitä koskee kohta 12.
- Asiakkaan ohjeet ja oikeudet
Ohjeet kuvataan kohdassa 3. Asiakas säilyttää sovellettavan tietosuojalainsäädännön mukaiset rekisterinpitäjän tai toisen rekisterinpitäjän puolesta toimivan käsittelijän oikeudet ja vastuut.
Liite 2: Tekniset ja organisatoriset toimenpiteet
Toimenpiteet valitaan riskin perusteella ja ne kehittyvät palvelun mukana. Nykyisiä toimenpiteitä ovat:
- Työtehtäviin perustuva pääsynhallinta, vähimmät oikeudet, todennuksen hallinta ja käyttöoikeuksien säännöllinen tarkastus.
- Siirrettävien tietojen salaus ajantasaisella siirtosuojauksella sekä tuotantotietojen ja suojattujen varmuuskopioiden salaus levossa kyseisen järjestelmän tukemalla tavalla.
- Asiakasympäristöjen ja työtilojen valtuutusten hallinta luvattoman asiakasrajat ylittävän pääsyn estämiseksi.
- Lokitus, valvonta, haavoittuvuuksien hallinta, turvalliset muutoskäytännöt ja palvelulle sopivat poikkeamiin reagoinnin menettelyt.
- Varmuuskopiointi-, palautus-, saatavuus- ja liiketoiminnan jatkuvuusmenettelyt, mukaan lukien palautuksen säännöllinen varmentaminen.
- Henkilöstön salassapitovelvoitteet ja tehtävien mukainen turvallisuustietoisuus.
- Toimittajien huolellinen arviointi, sopimuspohjaiset tietosuojavaatimukset ja alikäsittelijöiden tarkastus.
- Menettelyt rekisteröityjen pyyntöihin, turvallisuuspoikkeamiin, poistopyyntöihin ja Asiakkaan vaatimustenmukaisuuskyselyihin vastaamiseksi.
- Turvallisuustoimenpiteiden tehokkuuden säännöllinen testaus ja arviointi sekä riskiperusteinen korjaaminen.
Viitatut asiakirjat
Nämä ajantasaiset asiakirjat tukevat käsittelyn kuvausta ja ovat osa sitä, kun tässä DPA:ssa viitataan niihin:
Tietosuojayhteys
Lähetä DPA-kysymykset, tietosuojaohjeet, auditointipyynnöt tai alikäsittelijöitä koskevat vastalauseet osoitteeseen:
Sähköposti: support@lyniti.com