Henkilötietojen käsittelysopimus

Päivitetty viimeksi: 22. elokuuta 2026 | Versio: 2026-08-22

Tämä henkilötietojen käsittelysopimus (DPA) on osa Lynitin käyttöehtoja tai muuta kirjallista sopimusta, johon se on liitetty (Sopimus), Sopimuksessa nimetyn asiakkaan (Asiakas) ja Lynitin välillä. Sitä sovelletaan aina, kun Lyniti käsittelee Asiakkaan henkilötietoja Asiakkaan puolesta riippumatta tilauksesta, ostokanavasta tai Enterprise-tilauksen olemassaolosta.

Hyväksymällä Sopimuksen organisaation puolesta tai tekemällä muun tämän DPA:n sisältävän Sopimuksen Asiakas tekee tämän DPA:n kyseisen organisaation puolesta. Jos Lyniti ei käsittele Asiakkaan henkilötietoja Asiakkaan puolesta, tämän DPA:n henkilötietojen käsittelijää koskevia velvoitteita ei sovelleta.

1. Soveltamisala ja roolit

Asiakas on rekisterinpitäjä ja Lyniti henkilötietojen käsittelijä Asiakkaan henkilötietojen osalta. Jos Asiakas käsittelee tietoja toisen rekisterinpitäjän puolesta, Asiakas on käsittelijä ja nimeää Lynitin alikäsittelijäkseen. Tällöin Asiakas vahvistaa, että kyseinen rekisterinpitäjä on valtuuttanut Asiakkaan nimeämään Lynitin ja antamaan tässä DPA:ssa kuvatut ohjeet.

Kumpikin osapuoli noudattaa rooliinsa sovellettavaa tietosuojalainsäädäntöä. Lyniti käsittelee Asiakkaan henkilötietoja vain sovitun palvelun tarjoamiseksi, suojaamiseksi, tukemiseksi ja ylläpitämiseksi Sopimuksen ja Asiakkaan dokumentoitujen ohjeiden sallimalla tavalla.

2. Määritelmät ja etusija

Asiakkaan henkilötiedot tarkoittavat Asiakkaan sisältöön kuuluvia henkilötietoja, joita Lyniti käsittelee Asiakkaan puolesta Sopimuksen nojalla. Tietosuojalainsäädäntö tarkoittaa yleistä tietosuoja-asetusta ja muuta käsittelyyn sovellettavaa yksityisyys- tai tietosuojalainsäädäntöä. Rekisterinpitäjällä, käsittelijällä, rekisteröidyllä, henkilötiedoilla, käsittelyllä, Henkilötietojen Tietoturvaloukkauksella ja valvontaviranomaisella on sovellettavassa tietosuojalainsäädännössä annetut merkitykset. Alikäsittelijä tarkoittaa kolmatta osapuolta, jonka Lyniti nimeää käsittelemään Asiakkaan henkilötietoja.

Jos tämä DPA ja Sopimus ovat ristiriidassa Asiakkaan henkilötietojen käsittelyn osalta, tätä DPA:ta sovelletaan ensisijaisesti. Jos sovellettavat vakiosopimuslausekkeet ovat ristiriidassa tämän DPA:n kanssa, vakiosopimuslausekkeita sovelletaan ensisijaisesti.

3. Dokumentoidut ohjeet

Asiakas ohjeistaa Lynitiä käsittelemään Asiakkaan henkilötietoja siinä määrin kuin se on tarpeen palvelun tarjoamiseksi, Asiakkaan käytön ja määritysten toteuttamiseksi, tukipyyntöihin vastaamiseksi, Sopimuksen täyttämiseksi ja muiden osapuolten sopimien lainmukaisten kirjallisten ohjeiden noudattamiseksi. Ohjeet kattavat kohdassa 12 sallitut siirrot.

Lyniti käsittelee Asiakkaan henkilötietoja vain Asiakkaan dokumentoitujen ohjeiden mukaisesti, ellei sovellettava laki edellytä muuta käsittelyä. Jos laki edellyttää muuta käsittelyä, Lyniti ilmoittaa siitä Asiakkaalle ennen käsittelyä, ellei laki kiellä ilmoittamista tärkeän yleisen edun vuoksi. Lyniti ilmoittaa Asiakkaalle välittömästi, jos ohje Lynitin mielestä rikkoo sovellettavaa tietosuojalainsäädäntöä, ja voi keskeyttää kyseisen käsittelyn asian ratkaisemiseen asti.

4. Asiakkaan velvollisuudet

Asiakas vastaa Asiakkaan henkilötietojen ja ohjeiden lainmukaisuudesta, oikeellisuudesta ja laadusta, mukaan lukien vaaditut ilmoitukset, oikeusperuste, tarvittavat valtuutukset ja rekisteröityjen pyyntöihin vastaaminen. Asiakas ei ohjeista Lynitiä käsittelemään tietoja tietosuojalainsäädännön vastaisesti eikä käytä palvelua Sopimuksen kieltämään käsittelyyn.

5. Luottamuksellisuus

Lyniti varmistaa, että Asiakkaan henkilötietojen käsittelyyn valtuutettuja henkilöitä sitoo asianmukainen salassapitovelvollisuus ja että he käyttävät tietoja vain tehtäviensä edellyttämässä laajuudessa.

6. Turvallisuus

Ottaen huomioon uusin tekniikka, toteuttamiskustannukset, käsittelyn luonne, laajuus, asiayhteys ja tarkoitukset sekä henkilöihin kohdistuvat riskit Lyniti toteuttaa ja ylläpitää yleisen tietosuoja-asetuksen 32 artiklan mukaisia asianmukaisia teknisiä ja organisatorisia toimenpiteitä Asiakkaan henkilötietojen suojaamiseksi. Liite 2 kuvaa nykyiset toimenpiteet. Lyniti voi päivittää niitä heikentämättä olennaisesti suojan yleistä tasoa sopimuskauden aikana.

7. Alikäsittelijät

Asiakas antaa Lynitille yleisen kirjallisen ennakkoluvan käyttää Alikäsittelijärekisterissä lueteltuja alikäsittelijöitä. Lyniti asettaa jokaiselle alikäsittelijälle tietosuojavelvoitteet, jotka tarjoavat sen käsittelylle olennaisesti saman suojan kuin tämä DPA. Lyniti vastaa Asiakkaalle siitä, että alikäsittelijä täyttää nämä velvoitteet.

Lyniti ilmoittaa suunnitellusta alikäsittelijän lisäämisestä tai vaihtamisesta etukäteen ennen kuin uusi alikäsittelijä alkaa käsitellä Asiakkaan henkilötietoja. Ilmoitus voidaan lähettää Asiakkaan tilin yhteyshenkilölle, antaa palvelussa tai julkaista alikäsittelijäpäivitysten tilauksen kautta. Asiakas voi vastustaa muutosta kohtuullisin tietosuojaperustein ilmoituksessa mainitun ajan kuluessa.

Jos Asiakas vastustaa muutosta ajoissa, osapuolet etsivät vilpittömästi kaupallisesti kohtuullista vaihtoehtoa. Jos sellaista ei ole, kumpi tahansa osapuoli voi päättää kyseisen palvelun ilman seuraamusta käyttämättömältä ennakkoon maksetulta ajalta. Lyniti voi nimetä alikäsittelijän aiemmin kiireellisen turvallisuus-, laki- tai palvelun jatkuvuusongelman ratkaisemiseksi, mutta ilmoittaa Asiakkaalle ilman aiheetonta viivytystä ja säilyttää Asiakkaan vastustamisoikeuden.

8. Rekisteröityjen pyynnöt

Käsittelyn luonne huomioon ottaen Lyniti auttaa Asiakasta mahdollisuuksien mukaan asianmukaisilla teknisillä ja organisatorisilla toimenpiteillä täyttämään velvollisuutensa vastata rekisteröidyn oikeuksien käyttöä koskeviin pyyntöihin. Jos Lyniti saa Asiakkaan henkilötietoja koskevan pyynnön, se välittää pyynnön viipymättä Asiakkaalle, ellei laki sitä kiellä, eikä vastaa muuten kuin Asiakkaan ohjeesta tai lain vaatimuksesta.

9. Tietoturvaloukkaus-, turvallisuus-, DPIA- ja viranomaisapu

Lyniti ilmoittaa Asiakkaalle ilman aiheetonta viivytystä saatuaan tiedon Asiakkaan henkilötietoja koskevasta Henkilötietojen Tietoturvaloukkauksesta. Lyniti antaa kohtuudella saatavilla olevat tiedot, joita Asiakas tarvitsee ilmoitus- ja dokumentointivelvollisuuksiinsa, ja toimittaa lisätietoja vaiheittain niiden tullessa saataville. Ilmoitus ei merkitse virheen tai vastuun myöntämistä.

Käsittelyn luonne ja Lynitin saatavilla olevat tiedot huomioon ottaen Lyniti auttaa Asiakasta kohtuullisesti yleisen tietosuoja-asetuksen 32-36 artiklan mukaisissa velvollisuuksissa, mukaan lukien turvallisuus, loukkauksen arviointi ja ilmoittaminen, tietosuojaa koskeva vaikutustenarviointi sekä valvontaviranomaisen ennakkokuuleminen. Osapuolet sopivat etukäteen palvelun vakiotoimintojen ulkopuolisen poikkeuksellisen avun maksuista, paitsi jos apua tarvitaan Lynitin tämän DPA:n rikkomisen vuoksi.

10. Palauttaminen ja poistaminen

Asiakkaan valinnan ja palvelun käytettävissä olevien toimintojen mukaisesti Lyniti palauttaa tai poistaa Asiakkaan henkilötiedot Sopimuksen päätyttyä ja poistaa olemassa olevat kopiot, ellei sovellettava laki edellytä säilyttämistä. Asiakkaan on pyydettävä palautusta ennen tilin tai työtilan poistamista ja käytettävä tarjottuja vientityökaluja. Lain perusteella säilytetyt tiedot suojataan edelleen tämän DPA:n mukaisesti ja niitä käsitellään vain vaadittuun tarkoitukseen.

Suojatuissa varmuuskopioissa olevat Asiakkaan henkilötiedot on erotettu tavanomaisesta käytöstä ja poistetaan Lynitin varmuuskopioiden kierron kautta, ellei laki edellytä pidempää säilytystä.

11. Tiedot ja auditoinnit

Lyniti antaa kohtuudella tarvittavat tiedot yleisen tietosuoja-asetuksen 28 artiklan ja tämän DPA:n noudattamisen osoittamiseksi. Lyniti voi vastata pyyntöihin ensisijaisesti ajantasaisilla turvallisuusasiakirjoilla, sertifioinneilla tai riippumattomilla auditointiraporteilla.

Jos tiedot eivät riitä, Asiakas tai salassapitovelvollinen riippumaton auditoija voi tehdä auditoinnin kerran kahdentoista kuukauden aikana kohtuullisella ennakkoilmoituksella ja normaalina työaikana. Lisäauditointi sallitaan vahvistetun Asiakkaan henkilötietoja koskevan tietoturvaloukkauksen jälkeen tai valvontaviranomaisen vaatimuksesta. Auditointi ei saa häiritä toimintaa kohtuuttomasti tai antaa pääsyä toisen asiakkaan tietoihin. Asiakas vastaa kuluistaan, ellei auditointi osoita Lynitin olennaista tämän DPA:n rikkomusta. Lyniti ilmoittaa, jos auditointiohje sen mielestä rikkoo tietosuojalainsäädäntöä.

12. Kansainväliset siirrot

Lyniti ei siirrä Asiakkaan henkilötietoja Euroopan talousalueelta maahan, jota koskevaa tietosuojan riittävyyttä koskevaa päätöstä ei ole, ellei siirrossa käytetä yleisen tietosuoja-asetuksen V luvun mukaista pätevää suojatoimea, kuten Euroopan komission vakiosopimuslausekkeita ja tarvittaessa täydentäviä toimenpiteitä. Lyniti antaa kohtuudella saatavilla olevia tietoja olennaisista siirtomekanismeista salassapitovelvollisuuksien rajoissa.

Jos Asiakkaan ja Lynitin välinen rajoitettu siirto edellyttää komission täytäntöönpanopäätöksellä (EU) 2021/914 hyväksyttyjä vakiosopimuslausekkeita, ne liitetään tähän DPA:han viittauksella. Moduulia 2 sovelletaan, kun Asiakas on rekisterinpitäjä, ja moduulia 3, kun Asiakas on käsittelijä. Lauseketta 7 sovelletaan; lausekkeessa 9 käytetään vaihtoehtoa 2 ja kohdan 7 ilmoitusmenettelyä; lausekkeen 11 valinnaista tekstiä ei sovelleta; lausekkeessa 17 käytetään vaihtoehtoa 1 ja Suomen lakia; ja lausekkeessa 18 sovelletaan Helsingin tuomioistuimia. Toimivaltainen valvontaviranomainen määräytyy lausekkeen 13 mukaan ja lausekkeen 13(b) soveltuessa se on Suomen tietosuojavaltuutetun toimisto. Sopimustiedot ja Liite 1 täydentävät liitteen I, Liite 2 täydentää liitteen II ja Alikäsittelijärekisteri täydentää liitteen III. Sopimuksen hyväksyminen merkitsee näiden lausekkeiden allekirjoittamista lain sallimassa laajuudessa.

13. Voimassaolo ja yleiset ehdot

Tämä DPA tulee voimaan Sopimuksen kanssa ja on voimassa niin kauan kuin Lyniti käsittelee Asiakkaan henkilötietoja. Sopimuksen vastuu-, lainvalinta- ja riitaehdot koskevat tätä DPA:ta, ellei tietosuojalainsäädäntö tai sovellettavat vakiosopimuslausekkeet edellytä muuta.

Lyniti voi päivittää tätä DPA:ta Sopimuksen muutosehdon mukaisesti. Lyniti ilmoittaa etukäteen olennaisesta muutoksesta, joka vähentää Asiakkaan tietosuojaoikeuksia. Neuvoteltua DPA:ta voidaan muuttaa vain allekirjoitetun sopimuksen sallimalla tavalla. Jos käännös on ristiriidassa englanninkielisen version kanssa, englanninkielinen versio ratkaisee, ellei pakottava laki edellytä muuta.

Liite 1: Käsittelyn tiedot

Tässä liitteessä kuvataan yleisen tietosuoja-asetuksen 28 artiklan edellyttämät käsittelyn kohde, kesto, luonne, tarkoitus ja laajuus.

Osapuolet

Asiakas on Sopimuksessa nimetty organisaatio. Lyniti on käyttöehdoissa nimetty palveluntarjoaja. Yhteystiedot ovat Sopimuksessa ja Asiakkaan tilillä ilmoitetut tiedot.

Käsittelyn kohde

Asiakkaan henkilötietojen käsittely Lynitin yhteistyö-, työtila-, viestintä-, tiedosto-, projekti-, liiketoiminnan hallinta- ja muiden sovittujen palvelujen isännöimiseksi, käyttämiseksi, suojaamiseksi, tukemiseksi, ylläpitämiseksi ja tarjoamiseksi.

Kesto

Sopimuksen voimassaoloaika ja sen jälkeinen rajoitettu aika, joka tarvitaan tietojen palauttamiseen tai poistamiseen, varmuuskopioiden kierron loppuun saattamiseen, turvallisuusongelmien ratkaisemiseen tai lakisääteiseen säilyttämiseen.

Luonne ja tarkoitus

Kerääminen, tallentaminen, järjestäminen, jäsentäminen, säilyttäminen, hakeminen, tarkastelu, siirtäminen, yhdistäminen, tukikäyttö, turvallisuusvalvonta, varmuuskopiointi, palautus, vienti, rajoittaminen ja poistaminen palvelun tarjoamiseksi ja suojaamiseksi Asiakkaan ohjeiden mukaan.

Rekisteröidyt

Asiakkaan valtuutetut käyttäjät, työntekijät, toimeksisaajat, hakijat, asiakkaat, mahdolliset asiakkaat, toimittajat, liikekontaktit, yhteistyökumppanit ja muut henkilöt, joiden henkilötietoja Asiakas lähettää palveluun.

Henkilötietoryhmät

Tunniste- ja yhteystiedot; tili- ja todennustiedot; ammatti- ja työsuhdetiedot; työtilan, projektien, tehtävien, viestien, asiakirjojen, tiedostojen, kalenterin, asiakkaiden, talousliiketoiminnan ja yhteistyön sisältö; laite-, verkko-, auditointi- ja käyttömetatiedot; tukitiedot; ja muut Asiakkaan lähettämät henkilötiedot.

Erityiset henkilötietoryhmät

Lyniti ei tarkoituksellisesti edellytä niitä. Asiakas saa lähettää erityisiä henkilötietoryhmiä tai rikostuomioita koskevia tietoja vain, kun Sopimus sallii sen, käsittely on lainmukaista ja Asiakas antaa asianmukaiset ohjeet ja suojatoimet.

Toistuvuus

Jatkuvasti tai Asiakkaan ja sen valtuutettujen käyttäjien käynnistämänä palvelun käytön aikana.

Käsittelypaikka ja siirrot

Palvelun ensisijainen käsittely tapahtuu Euroopan talousalueella. Alikäsittelijöiden sijainnit ja siirtomekanismit luetellaan rekisterissä ja niitä koskee kohta 12.

Asiakkaan ohjeet ja oikeudet

Ohjeet kuvataan kohdassa 3. Asiakas säilyttää sovellettavan tietosuojalainsäädännön mukaiset rekisterinpitäjän tai toisen rekisterinpitäjän puolesta toimivan käsittelijän oikeudet ja vastuut.

Liite 2: Tekniset ja organisatoriset toimenpiteet

Toimenpiteet valitaan riskin perusteella ja ne kehittyvät palvelun mukana. Nykyisiä toimenpiteitä ovat:

  • Työtehtäviin perustuva pääsynhallinta, vähimmät oikeudet, todennuksen hallinta ja käyttöoikeuksien säännöllinen tarkastus.
  • Siirrettävien tietojen salaus ajantasaisella siirtosuojauksella sekä tuotantotietojen ja suojattujen varmuuskopioiden salaus levossa kyseisen järjestelmän tukemalla tavalla.
  • Asiakasympäristöjen ja työtilojen valtuutusten hallinta luvattoman asiakasrajat ylittävän pääsyn estämiseksi.
  • Lokitus, valvonta, haavoittuvuuksien hallinta, turvalliset muutoskäytännöt ja palvelulle sopivat poikkeamiin reagoinnin menettelyt.
  • Varmuuskopiointi-, palautus-, saatavuus- ja liiketoiminnan jatkuvuusmenettelyt, mukaan lukien palautuksen säännöllinen varmentaminen.
  • Henkilöstön salassapitovelvoitteet ja tehtävien mukainen turvallisuustietoisuus.
  • Toimittajien huolellinen arviointi, sopimuspohjaiset tietosuojavaatimukset ja alikäsittelijöiden tarkastus.
  • Menettelyt rekisteröityjen pyyntöihin, turvallisuuspoikkeamiin, poistopyyntöihin ja Asiakkaan vaatimustenmukaisuuskyselyihin vastaamiseksi.
  • Turvallisuustoimenpiteiden tehokkuuden säännöllinen testaus ja arviointi sekä riskiperusteinen korjaaminen.

Viitatut asiakirjat

Nämä ajantasaiset asiakirjat tukevat käsittelyn kuvausta ja ovat osa sitä, kun tässä DPA:ssa viitataan niihin:

  • Lynitin alikäsittelijärekisteri
  • Lynitin luottamuskeskus
  • Euroopan komission vakiosopimuslausekkeet (päätös 2021/914)

Tietosuojayhteys

Lähetä DPA-kysymykset, tietosuojaohjeet, auditointipyynnöt tai alikäsittelijöitä koskevat vastalauseet osoitteeseen:

Sähköposti: support@lyniti.com

TietosuojakäytäntöKäyttöehdotEvästekäytäntöHenkilötietojen käsittelysopimus

© 2026 Lyniti. Kaikki oikeudet pidätetään.