← Takaisin Aironiin
Tietojenkäsittelysopimus (DPA)
EU:n yleinen tietosuoja-asetus (GDPR) artikla 28 mukainen sopimus · Päivitetty 22.5.2026
Rekisterinpitäjä: Aironi-palvelun käyttöönottanut asiakas (jäljempänä "Asiakas")
Henkilötietojen käsittelijä: Aironi — perusteilla oleva osakeyhtiö (Aironi Oy, Y-tunnus tulossa), palvelua kehittää ja ylläpitää Juho Viinikka (jäljempänä "Palveluntarjoaja")
Tiimi-tilauksessa rekisterinpitäjänä toimii palvelun ostanut yritys; sen myyjät ovat valtuutettuja käyttäjiä, joiden roolit (myyjä/esimies) määrittävät pääsyn aggregaatteihin.
1. Sopimuksen tarkoitus
Tämä sopimus määrittelee ehdot, joilla Palveluntarjoaja käsittelee henkilötietoja Asiakkaan puolesta Aironi-palvelua käyttäen, EU:n tietosuoja-asetuksen (2016/679) artiklan 28 mukaisesti.
2. Käsittelyn kohde ja tarkoitus
Palveluntarjoaja käsittelee henkilötietoja ainoastaan Asiakkaan antamien dokumentoitujen ohjeiden mukaisesti seuraaviin tarkoituksiin:
- Myyntiyhteystietojen tallentaminen ja hallinta
- Äänitallenteiden transkriptio tekstiksi (väliaikainen — poistetaan heti)
- Myyntimuistiinpanojen analysointi ja luokittelu
- Sähköpostien ja kalenterimerkintöjen luku CRM-kontakteilta (vapaaehtoinen, käyttäjäkohtainen OAuth-suostumus Outlook/Gmail/Google Calendar -tilille). Datan minimointi: vain CRM-kontaktien kanssa käydyt viestit. Tallennettavat kentät: lähettäjä, vastaanottaja, aihe, ajankohta, esikatselu (max 500 c) ja GPT-tiivistelmä (max 280 c). Koko sisältöä ei tallenneta pysyvästi.
- Viikkoraporttien generointi (per myyjä) ja tiimi-aggregaattien koostaminen (esimiehelle)
- Tiimi-jäsenten välinen kontaktien jako Asiakkaan käyttäjien nimenomaisesta toiminnosta
3. Käsittelijän velvollisuudet
Palveluntarjoaja sitoutuu:
- Käsittelemään henkilötietoja vain tässä sopimuksessa määriteltyihin tarkoituksiin
- Varmistamaan, että käsittelyyn oikeutetut henkilöt ovat sitoutuneet salassapitoon
- Toteuttamaan asianmukaiset tekniset ja organisatoriset turvatoimet (ks. kohta 5)
- Eristämään Asiakkaan tiedot muista asiakkaista käyttäjäkohtaisella scopella (customer_id) — esimies näkee tiimistään vain whitelistatut aggregaatit, ei muistiinpanojen sisältöä
- Avustamaan Asiakasta rekisteröityjen oikeuksien toteuttamisessa (export-flow + tilin sulkeminen integroitu sovellukseen)
- Poistamaan tai palauttamaan kaikki henkilötiedot sopimuksen päättyessä (Asiakkaan käynnistämä tilin sulkeminen poistaa tiedot välittömästi)
- Ilmoittamaan tietoturvaloukkauksista viipymättä (max 24h havaitsemisesta)
4. Alihankkijat
Palveluntarjoaja käyttää seuraavia alihankkijoita Asiakkaan hyväksynnällä:
- OpenAI, L.L.C. — äänen transkriptio (gpt-4o-transcribe), tekstianalyysi ja sähköpostien tiivistys (SCC + EU-US DPF). OpenAI API:n oletusasetus on, ettei dataa käytetä mallien koulutukseen.
- Render Services, Inc. — sovelluksen hosting + PostgreSQL (USA, Oregon; SCC + EU-US DPF)
- Functional Software, Inc. (Sentry) — virheseuranta ja tekninen vianselvitys (SCC + EU-US DPF)
- Resend, Inc. — sähköpostien lähetys (SCC + EU-US DPF)
- Google LLC — vapaaehtoinen Calendar- ja Gmail-integraatio (käyttäjäkohtainen OAuth-suostumus); lisäksi Gmail SMTP sähköpostien välityksen varakanavana, käytössä vain jos Resend-lähetys epäonnistuu
- Microsoft Corporation — vapaaehtoinen Outlook- / Microsoft 365 -integraatio Microsoft Graph -rajapinnan kautta (käyttäjäkohtainen OAuth-suostumus)
Jos Asiakkaan käyttäjä ottaa itse käyttöön Pipedrive-, HubSpot-, Google Calendar- tai Microsoft Outlook -integraation, tietoja siirtyy kyseiselle palvelulle käyttäjän omasta aloitteesta. Nämä integraatiot eivät ole käytössä oletuksena.
5. Tietoturva
Palveluntarjoaja toteuttaa vähintään seuraavat tekniset turvatoimet:
- HTTPS-salaus kaikessa tiedonsiirrossa
- Salasanat tallennetaan scrypt-tiivisteenä; pakko-vaihdettava väliaikainen salasana voimassa 7 vrk
- OAuth-tokenit ja CRM-API-avaimet (Pipedrive, HubSpot) salataan AES-256-GCM-algoritmilla tietokannassa
- Tietokantaroolipohjainen pääsynhallinta + customer_id-scope jokaisessa kyselyssä (multi-tenant-eristys)
- Tiimi-feature: esimies näkee vain whitelistatut aggregaatit, ei muistiinpanoja, äänikirjauksia eikä AI-coach-keskusteluja
- Audit-loki kirjautumisista, tilin sulkemisista ja kontaktin jaoista (12 kk)
- Äänitallenteita ei säilytetä pysyvästi — poistetaan heti transkription jälkeen
- Tietoturvaloukkausilmoitus rekisterinpitäjälle 24h kuluessa havaitsemisesta
6. Sopimuksen voimassaolo
Sopimus on voimassa niin kauan kuin Palveluntarjoaja käsittelee Asiakkaan henkilötietoja. Sopimus päättyy automaattisesti palvelusopimuksen päättyessä. Tiimi-tilauksessa viimeisen esimiehen poistuessa tiimi merkitään 90 päivän odotusaikaan ennen lopullista poistoa, ellei Asiakas pyydä välitöntä poistoa.
Allekirjoitukset
Rekisterinpitäjä (Asiakas)
Paikka ja päivämäärä
Henkilötietojen käsittelijä (Aironi)
Paikka ja päivämäärä