Tietojenkäsittelysopimus
Viimeksi päivitetty: 30. heinäkuuta 2026
Tämä tietojenkäsittelysopimus ("Sopimus") tehdään Asiakkaan (rekisterinpitäjä — yrityksen nimi ja CVR-numero täytetään tilin luonnin yhteydessä) ja WEAKESTLINK ApS:n (CVR 46614011) välillä, joka ylläpitää palvelua weakestlink ("Toimittaja", henkilötietojen käsittelijä). Sopimus hyväksytään sähköisesti tilin luonnin yhteydessä, ja se sääntelee Toimittajan suorittamaa henkilötietojen käsittelyä Asiakkaan puolesta tietoturvakoulutuksen ja phishing-simulaatioiden yhteydessä. Tietojenkäsittelyä koskevissa kysymyksissä tällä Sopimuksella on etusija käyttöehtoihin nähden; kaikissa muissa kysymyksissä sovelletaan käyttöehtoja.
1. Kohde ja ohjeet
Toimittaja käsittelee henkilötietoja ainoastaan Asiakkaan dokumentoitujen ohjeiden mukaisesti — tämä Sopimus liitteineen sekä palvelun jatkuva käyttö (Liite A) — ellei EU-oikeus tai Tanskan lainsäädäntö edellytä muuta; tällöin Toimittaja ilmoittaa Asiakkaalle vaatimuksesta ennen käsittelyä, ellei laki sitä kiellä. Ohjeisiin kuuluu myös se, että Toimittaja saa laatia anonymisoitua ja koottua tilastotietoa käyttöehdoissa kuvatulla tavalla; anonymisoinnin jälkeen tiedot eivät enää ole henkilötietoja. Toimittaja ilmoittaa Asiakkaalle, jos ohje Toimittajan arvion mukaan on ristiriidassa tietosuojasäännösten kanssa, eikä siirrä tietoja kolmansiin maihin Liitteen B ulkopuolelle ilman pätevää siirtoperustetta.
2. Luottamuksellisuus
Toimittaja varmistaa, että henkilöt, joilla on valtuutus käsitellä tietoja, ovat sitoutuneet salassapitoon tai heitä koskee asianmukainen lakisääteinen vaitiolovelvollisuus.
3. Tietoturva (art. 32)
Toimittaja toteuttaa asianmukaiset tekniset ja organisatoriset toimenpiteet (Liite C). Keskeinen periaate on tietojen minimointi: phishing-simulaatioissa tallennetaan vain se, että tapahtuma sattui (avattu/klikattu/tiedot syötetty), sekä kenttien nimet — ei koskaan arvoja, joita työntekijä syöttää.
4. Alikäsittelijät
Asiakas antaa yleisen ennakkoluvan Liitteessä B mainituille alikäsittelijöille. Toimittaja asettaa jokaiselle alikäsittelijälle samat tietosuojavelvoitteet kuin tässä Sopimuksessa ja ilmoittaa suunnitelluista muutoksista sähköpostitse vähintään 30 päivää etukäteen, jotta Asiakas voi esittää vastalauseen. Jos vastalausetta ei voida ratkaista kohtuullisella ratkaisulla, Asiakas voi irtisanoa asiakassuhteen muutoksen voimaantulopäivästä alkaen. Toimittaja on edelleen täysin vastuussa alikäsittelijöiden vaatimustenmukaisuudesta.
5. Avustaminen Asiakkaalle
Toimittaja avustaa, ottaen huomioon käsittelyn luonteen ja käyttäen asianmukaisia teknisiä ja organisatorisia toimenpiteitä, Asiakasta rekisteröityjen oikeuksia koskeviin pyyntöihin vastaamisessa (art. 12–23) sekä Asiakkaan art. 32–36 mukaisten velvoitteiden täyttämisessä (tietoturva, tietoturvaloukkauksesta ilmoittaminen, vaikutustenarviointi ja ennakkokuuleminen). Palvelu sisältää valmiin etujen punninnan ja läpinäkyvyystekstin työntekijöille, jota Asiakas voi käyttää suoraan. Avustus, joka merkittävästi ylittää palvelun tavanomaisen sisällön, voidaan laskuttaa käytetyn ajan mukaan kohtuullisella tuntihinnalla.
6. Henkilötietojen tietoturvaloukkaus
Toimittaja ilmoittaa Asiakkaalle ilman aiheetonta viivytystä ja viimeistään 48 tunnin kuluttua siitä, kun se on saanut tiedon Asiakkaan tietoihin liittyvästä tietoturvaloukkauksesta — ilmoituksessa kuvataan loukkauksen luonne, koskettujen tietojen kategoriat ja rekisteröityjen likimääräinen määrä, todennäköiset seuraukset sekä toteutetut tai ehdotetut toimenpiteet. Arvio siitä, onko loukkaus ilmoitettava Datatilsynetille (72 tunnin määräaika), kuuluu Asiakkaalle rekisterinpitäjänä.
7. Poistaminen ja palauttaminen
Sopimuksen päättyessä Toimittaja poistaa tai palauttaa Asiakkaan valinnan mukaan kaikki henkilötiedot. Palauttaminen tapahtuu jäsenneltynä, yleisesti käytettynä ja koneluettavana tiedostona (esim. CSV). Jos Asiakas ei ilmoita valintaansa viimeistään sopimuksen päättyessä, tiedot poistetaan. Poistaminen tehdään viimeistään 90 päivän kuluessa päättymisestä, ja se on lopullinen; jos asiakassuhde päättyy siksi, että tili on ollut rajoitetussa tilassa (ks. käyttöehtojen kohta 4), poistamisesta ilmoitetaan sähköpostitse vähintään 30 päivää etukäteen, ja Asiakas voi ennen poistamista valita tietojen palauttamisen. Varmuuskopioissa olevat henkilötiedot poistetaan niiden jatkuvan kierron yhteydessä, viimeistään 90 päivän kuluttua tietojen poistamisesta tuotantoympäristöstä. Tietoja, joiden säilyttämistä laki edellyttää (esim. kirjanpitoaineisto Tanskan kirjanpitolain mukaisesti), säilytetään vain niin kauan kuin velvoite on voimassa.
8. Tarkastus ja valvonta
Toimittaja asettaa Asiakkaan saataville kaikki tiedot, jotka ovat tarpeen art. 28:n noudattamisen osoittamiseksi, ja mahdollistaa ja avustaa Asiakkaan tai tämän valtuuttaman tarkastajan suorittamissa tarkastuksissa, mukaan lukien paikan päällä tehtävät tarkastukset. Ajantasaiset tietoturvakuvaukset ja -raportit voivat korvata fyysisen tarkastuksen, kun se on kohtuullista. Fyysinen tarkastus toteutetaan kohtuullisella ennakkoilmoituksella, enintään kerran vuodessa — ellei tietoturvaloukkaus tai viranomaisvaatimus anna siihen konkreettista aihetta — ja Asiakkaan kustannuksella.
9. Voimassaolo ja päättyminen
Sopimus on voimassa niin kauan kuin Toimittaja käsittelee henkilötietoja Asiakkaan puolesta, ja se päättyy automaattisesti asiakassuhteen päättyessä — myös silloin, kun asiakassuhteen katsotaan päättyneen pitkäaikaisen rajoitetun tilan vuoksi käyttöehtojen mukaisesti — minkä jälkeen sovelletaan kohtaa 7.
10. Vastuu ja sovellettava laki
Suhteessa rekisteröityihin osapuolten vastuu määräytyy tietosuoja-asetuksen art. 82 mukaisesti. Osapuolten keskinäisessä suhteessa sovelletaan käyttöehtojen vastuunrajoitusta siltä osin kuin sovellettava laki sen sallii. Sopimukseen sovelletaan Tanskan lakia, ja oikeuspaikka määräytyy käyttöehtojen mukaisesti.
Liite A — Käsittelyn luonne
| Kohde | Tietoturvakoulutus (nano-oppitunnit + tietovisat) ja valtuutettu sisäinen phishing-simulaatio Asiakkaan työntekijöille |
| Kesto | Asiakassuhteen kesto (ks. kohta 9) |
| Luonne ja tarkoitus | Tietoturvakäyttäytymisen koulutus; inhimillisen riskin mittaaminen kootulla tasolla |
| Tietotyypit | Nimi, sähköposti, osasto/tehtävä; koulutus- ja simulaatiotapahtumat (avattu/klikattu/ilmoitettu), aikaleima, IP-osoite, user-agent; simulaatioissa syötettyjä arvoja ei tallenneta (vain kenttien nimet) |
| Rekisteröityjen ryhmät | Asiakkaan työntekijät (ja mahdolliset ulkopuoliset käyttäjätunnuksen haltijat) |
| Arkaluonteiset tiedot (art. 9) | Ei mitään — palvelu on suunniteltu niin, ettei niitä synny (syötettyjä arvoja ei tallenneta) |
Liite B — Alikäsittelijät
| Alikäsittelijä | Palvelu | Maa | Siirtoperuste |
|---|---|---|---|
| Brevo (Sendinblue SAS) | Lähtevä transaktio- ja ilmoitussähköposti | Ranska | — (EU/ETA) |
| Cloudflare, Inc. | Verkko, TLS, DDoS-suojaus | Yhdysvallat | DPF/SCC |
Hosting tapahtuu Toimittajan omassa infrastruktuurissa Tanskassa. Simulaatioviestit lähetetään Toimittajan omista järjestelmistä ilman muita alikäsittelijöitä.
Rajauksen selvennykseksi: tekoälyllä tuotettu koulutus- ja simulaatiosisältö laaditaan ilman henkilötietojen käyttöä — tekoälytoimittaja ei siis ole alikäsittelijä. Maksujen käsittelystä vastaa Revolut itsenäisenä rekisterinpitäjänä (maksulaitos), ja tästä kerrotaan tarkemmin tietosuojaselosteessa.
Liite C — Tekniset ja organisatoriset turvatoimenpiteet (art. 32)
- Asiakaskohtainen erottelu (multi-tenancy): tiukka tenant-eristys sovellustasolla; yhden asiakkaan tiedot eivät ole muiden asiakkaiden saatavilla.
- Pääsynhallinta: roolipohjainen pääsynhallinta (RBAC) vähimmän oikeuden periaatteella; henkilökohtaiset tunnukset; ei jaettuja kirjautumistietoja.
- Salaus: TLS-salaus siirron aikana; varmuuskopioiden salaus.
- Tietojen minimointi: simulaatiot tallentavat vain tapahtuman ja kenttien nimet, ei koskaan syötettyjä arvoja; raportointi vain koostettuna (vähimmäisryhmäkoko k ≥ 5).
- Lokitus ja auditointi: turvallisuuden kannalta merkittävien toimintojen tapahtumaloki; vain lisäävä (append-only) auditointijälki.
- Turvaotsikot/CSP: tiukka Content-Security-Policy ja muut turvaotsikot kaikilla sivuilla.
- Varautuminen: menettely henkilötietojen tietoturvaloukkauksen ilmoittamiseksi Asiakkaalle 48 tunnin kuluessa (kohta 6).
- Poistaminen: automatisoitu prosessi sopimuksen päättyessä — ilmoitus 60 päivän jälkeen rajoitetussa tilassa, poisto 90 päivän jälkeen, ei koskaan ilman vähintään 30 päivän ennakkoilmoitusta; muutoin poisto/palautus viimeistään 90 päivän kuluttua sopimuksen päättymisestä (kohta 7).
Jos tarvitsette allekirjoitetun version omaan arkistoonne, kirjoittakaa osoitteeseen info@weakestlink.io.