// Tietojenkäsittelysopimus

Tietojenkäsittely­sopimus (DPA)

Versio 1.0 · Päivitetty 28.6.2026

Tämä tietojenkäsittelysopimus on osa Putiikkipalvelun käyttöehtoja ja määrittää, miten käsittelemme loppuasiakkaiden henkilötietoja kauppiasasiakkaan lukuun GDPR:n 28 artiklan mukaisesti.

1. Sopimuksen tausta ja osapuolet

Tämä tietojenkäsittelysopimus (jäljempänä "DPA") on osa Putiikkipalvelun käyttöehtoja ja sitä sovelletaan aina, kun Palveluntarjoaja käsittelee henkilötietoja kauppiasasiakkaan lukuun. DPA:n tarkoituksena on täyttää EU:n yleisen tietosuoja-asetuksen (GDPR) 28 artiklan vaatimukset.

Asiakas (Kauppias) toimii käsiteltävien henkilötietojen rekisterinpitäjänä ja Palveluntarjoaja ([YRITYKSEN VIRALLINEN NIMI], Y-tunnus [Y-TUNNUS]) henkilötietojen käsittelijänä. Mikäli tämän DPA:n ja muiden käyttöehtojen välillä on ristiriita henkilötietojen käsittelyä koskevissa kysymyksissä, sovelletaan tätä DPA:ta.

2. Käsittelyn kohde, kesto, luonne ja tarkoitus

  • Kohde: henkilötietojen käsittely, joka on tarpeen Palvelun tuottamiseksi Asiakkaalle.
  • Kesto: käsittely jatkuu niin kauan kuin Asiakkaan ja Palveluntarjoajan välinen palvelusopimus on voimassa.
  • Luonne ja tarkoitus: Asiakkaan verkkokaupan ylläpitäminen, kuten tilausten, asiakastilien, toimitusten ja viestinnän käsittely Palvelun ominaisuuksien avulla.

3. Henkilötietojen tyypit ja rekisteröityjen ryhmät

Rekisteröityjen ryhmät:

  • Asiakkaan verkkokaupan loppuasiakkaat ja tilaajat;
  • Asiakkaan verkkokauppaan rekisteröityneet käyttäjät;
  • mahdolliset uutiskirjeen tai muun viestinnän tilaajat.

Käsiteltävät henkilötietojen tyypit:

  • yhteystiedot, kuten nimi, sähköpostiosoite, puhelinnumero ja osoite;
  • tilaus-, toimitus- ja ostohistoriatiedot;
  • asiakastilin tiedot, kuten kirjautumistunnukset;
  • maksuihin liittyvät tunnistetiedot. Maksukorttitietoja käsittelee maksunvälittäjä, eikä niitä tallenneta Palveluun.

4. Palveluntarjoajan (käsittelijän) velvollisuudet

Palveluntarjoaja sitoutuu GDPR:n 28 artiklan mukaisesti seuraavaan:

  • a) käsittelee henkilötietoja ainoastaan Asiakkaan dokumentoitujen ohjeiden mukaisesti. Näinä ohjeina pidetään näitä käyttöehtoja, tätä DPA:ta sekä Asiakkaan Palvelun kautta tekemiä toimintoja. Palveluntarjoaja ilmoittaa Asiakkaalle, jos ohjeen katsotaan rikkovan tietosuojalainsäädäntöä;
  • b) varmistaa, että henkilötietoja käsittelevät henkilöt ovat sitoutuneet salassapitoon tai heitä koskee lakisääteinen salassapitovelvollisuus;
  • c) toteuttaa GDPR:n 32 artiklan mukaiset asianmukaiset tekniset ja organisatoriset toimenpiteet käsittelyn turvallisuuden varmistamiseksi;
  • d) käyttää alikäsittelijöitä vain jäljempänä kuvatulla yleisellä valtuutuksella ja kohdan 6 mukaisesti;
  • e) avustaa Asiakasta asianmukaisin teknisin ja organisatorisin toimenpitein vastaamaan rekisteröityjen pyyntöihin näiden oikeuksien käyttämiseksi;
  • f) avustaa Asiakasta käsittelyn turvallisuuteen, tietoturvaloukkausten ilmoittamiseen sekä vaikutustenarviointeihin ja ennakkokuulemisiin liittyvien velvoitteiden täyttämisessä (GDPR 32–36 art.);
  • g) poistaa tai palauttaa Asiakkaan valinnan mukaisesti kaikki henkilötiedot käsittelyn päätyttyä ja poistaa olemassa olevat jäljennökset, ellei laki edellytä tietojen säilyttämistä;
  • h) saattaa Asiakkaan saataville kaikki tiedot, jotka ovat tarpeen 28 artiklan velvollisuuksien noudattamisen osoittamiseksi, sekä sallii Asiakkaan tai tämän valtuuttaman tarkastajan tekemät auditoinnit ja myötävaikuttaa niihin.

5. Asiakkaan (rekisterinpitäjän) velvollisuudet

Asiakas vastaa siitä, että sillä on lainmukainen peruste käsitellä henkilötietoja Palvelussa ja että sen Palveluntarjoajalle antamat ohjeet ovat tietosuojalainsäädännön mukaisia. Asiakas vastaa rekisterinpitäjälle kuuluvista velvoitteista, kuten rekisteröityjen informoinnista sekä Palveluun tallentamansa henkilötietojen sisällöstä ja oikeellisuudesta.

6. Alikäsittelijät

Asiakas antaa Palveluntarjoajalle yleisen kirjallisen valtuutuksen käyttää alikäsittelijöitä Palvelun tuottamiseen. Palveluntarjoaja huolehtii siitä, että alikäsittelijöitä sitovat vastaavat tietosuojavelvoitteet kuin Palveluntarjoajaa. Palveluntarjoaja ilmoittaa suunnitelluista alikäsittelijöitä koskevista muutoksista, jolloin Asiakkaalla on oikeus perustellusta syystä vastustaa muutosta.

Käytössä olevat alikäsittelijät (liite):

  • Kinde – kirjautuminen ja tunnistautuminen;
  • Supabase – tietokanta;
  • Vercel – sovellusalusta ja kävijäanalytiikka;
  • Hetzner – palvelininfrastruktuuri ja itse ylläpidetty analytiikka;
  • AWS – salaisuuksien hallinta ja tiedostojen tallennus;
  • Cloudflare R2 – kuvien ja tiedostojen tallennus;
  • Stripe – maksunvälitys;
  • Paytrail – maksunvälitys;
  • Shipit – toimituspalvelut;
  • Resend – sähköpostiviestien lähetys;
  • Upstash – välimuisti, käyttörajoitukset ja taustatehtävät;
  • Better Stack – virhe- ja käytettävyysseuranta sekä lokitus.

7. Tietojen siirto EU:n tai ETA:n ulkopuolelle

Mikäli henkilötietoja siirretään käsiteltäväksi EU:n tai ETA:n ulkopuolelle, siirto perustuu johonkin GDPR:n V luvun mukaiseen suojakeinoon, kuten Euroopan komission riittävyyspäätökseen tai komission vahvistamiin vakiosopimuslausekkeisiin (SCC).

8. Henkilötietojen tietoturvaloukkaukset

Palveluntarjoaja ilmoittaa Asiakkaalle ilman aiheetonta viivytystä saatuaan tiedon henkilötietojen tietoturvaloukkauksesta, joka koskee Asiakkaan lukuun käsiteltäviä henkilötietoja. Palveluntarjoaja avustaa Asiakasta loukkauksen selvittämisessä sekä mahdollisten ilmoitusten tekemisessä valvontaviranomaiselle ja rekisteröidyille.

9. Tietojen palauttaminen ja poistaminen

Palvelusopimuksen päätyttyä Palveluntarjoaja poistaa tai palauttaa Asiakkaan henkilötiedot Asiakkaan valinnan mukaisesti kohtuullisen ajan kuluessa, ellei lainsäädäntö edellytä tietojen säilyttämistä. Asiakkaan tulee huolehtia tarvitsemiensa tietojen tallentamisesta ennen palvelusopimuksen päättymistä.

10. Auditointi

Palveluntarjoaja saattaa Asiakkaan saataville tiedot, jotka ovat tarpeen tämän DPA:n noudattamisen osoittamiseksi. Asiakkaalla on oikeus auditoida käsittelyä kohtuullisin väliajoin ennakkoon sovittuna ajankohtana siten, ettei auditointi tarpeettomasti häiritse Palveluntarjoajan toimintaa tai vaaranna muiden asiakkaiden tietojen suojaa.

11. Vastuu ja sovellettava laki

Osapuolten väliseen vastuuseen sovelletaan käyttöehtojen vastuunrajoitusta siltä osin kuin pakottava tietosuojalainsäädäntö ei muuta edellytä. Tähän DPA:han sovelletaan Suomen lakia, ja erimielisyydet ratkaistaan käyttöehdoissa kuvatulla tavalla.