Tietojenkäsittelyehdot
Nämä ehdot ovat käyttöehtojen liite. Asiakas (rekisterinpitäjä) ja pkai (käsittelijä, Y-tunnus 3313498-8) sopivat niillä henkilötietojen käsittelystä, kun pkai käsittelee tietoja Asiakkaan lukuun. Asiakas hyväksyy ehdot tilauksen yhteydessä valintaruudulla; sopimus voi olla sähköinen (GDPR 28 artiklan 9 kohta). Enterprise-asiakkaan kanssa sama sisältö voidaan allekirjoittaa erillisenä sopimuksena.
Soveltamisala
Näitä ehtoja sovelletaan henkilötietoihin, jotka Asiakas syöttää palveluun asiakirjojen laatimista varten, kuten Asiakkaan henkilöstön, vastuuhenkilöiden ja sidosryhmien tietoihin. Näiden tietojen osalta Asiakas on rekisterinpitäjä ja pkai käsittelijä. Kertatilauksissa ehdot tulevat voimaan, kun Asiakas hyväksyy käyttöehdot tilauksen yhteydessä.
pkai on rekisterinpitäjä Asiakkaan yhteyshenkilöiden, tilaus- ja laskutustietojen sekä oman asiakassuhteensa ja markkinointinsa tietojen osalta tietosuojaselosteensa mukaisesti. pkai ei käytä Asiakkaan syöttämiä henkilötietoja omiin tarkoituksiinsa.
Partner-asiakkaan asiakkaiden tietojen käsittelyyn sovelletaan kumppanuussopimusta ja sen tietojenkäsittelysopimusta. Ristiriitatilanteessa nämä ehdot ovat tietosuojaa koskevissa kysymyksissä käyttöehtojen edellä.
Käsittelyn kohde, tarkoitus ja kesto
pkai käsittelee henkilötietoja vain siltä osin kuin se on tarpeen palvelun tuottamiseksi:
- lomakkeen ja palvelun kautta syötettyjen tietojen vastaanotto ja tallennus
- asiakirjojen laatiminen Asiakkaan tilauksen perusteella
- asiakirjojen toimitus Asiakkaan ilmoittamaan sähköpostiosoitteeseen
- asiakirjojen säilytys palvelun arkistossa Asiakkaan käytettäväksi (kohta 9)
- palvelun tekninen ylläpito, virheenkorjaus ja tietoturva
Käsittely on automatisoitua. pkai:n toiminnasta vastaa yksi elinkeinonharjoittaja, jolla on pääsy tietoihin vain teknisen ylläpidon, asiakastuen, laadunvarmistuksen (toimituksen pysäytys ennen toimitusta) tai poikkeavuustilanteiden selvittämisen edellyttämässä laajuudessa. Käsittely jatkuu niin kauan kuin tietoja säilytetään kohdan 9 mukaisesti.
Tietoryhmät ja rekisteröidyt
- Lomakevastauksissa mainitut henkilöt: esimerkiksi tekoälyvastaava, tietosuojavastaava ja ihmisvalvonnan toteuttaja (nimi, asema, yhteystiedot)
- Järjestelmää koskevat kuvaukset: tekoälyjärjestelmän toiminta, käyttötarkoitukset ja datalähteet siltä osin kuin niissä on henkilötietoja
- Asiakkaan yhteyshenkilöt siltä osin kuin he esiintyvät asiakirjoissa
Rekisteröidyt ovat Asiakkaan työntekijöitä, edustajia ja muita henkilöitä, joiden tietoja Asiakas syöttää palveluun. Palvelua ei ole suunniteltu erityisten henkilötietoryhmien (GDPR 9 artikla) käsittelyyn, eikä Asiakas syötä niitä palveluun.
Asiakkaan velvollisuudet rekisterinpitäjänä
Asiakas vastaa siitä, että
- sillä on lainmukainen peruste syöttämilleen henkilötiedoille
- rekisteröidyille on kerrottu käsittelystä GDPR 13 ja 14 artiklan mukaisesti
- sen antamat käsittelyohjeet ovat lainmukaisia; käyttöehdot ja nämä ehdot ovat Asiakkaan ohjeet pkai:lle
pkai:n velvollisuudet käsittelijänä
pkai käsittelee henkilötietoja vain Asiakkaan dokumentoitujen ohjeiden mukaan ja ilmoittaa viipymättä, jos se katsoo ohjeen loukkaavan tietosuojalainsäädäntöä.
pkai:n toiminnasta vastaava elinkeinonharjoittaja on sitoutunut salassapitoon, ja mahdollinen henkilöstö tai alihankkija sitoutetaan samaan ennen pääsyä tietoihin. pkai ei käytä Asiakkaan henkilötietoja tai sisältöjä tekoälymallien kouluttamiseen, eikä kielimallipalvelun ehtojen mukaan syötteitä käytetä mallien kouluttamiseen.
- TLS-salaus siirrossa ja tallennuspalvelun salaus lepotilassa (AES-256)
- tietojen tallennus EU-alueella (Supabase, Frankfurt) ja varmuuskopiot EU-alueella
- monivaiheinen tunnistautuminen tuotantopalvelujen hallintaan
- pääsyoikeuksien rajaus tarpeen mukaan ja rivitason suojaus tietokannassa
- asiakkaiden tietojen eristäminen toisistaan, virheiden ja poikkeavien pyyntöjen kirjaus
- avaimet ja salaisuudet salatuissa säilöissä, ei lähdekoodissa eikä työnkulkujen määrityksissä
pkai avustaa Asiakasta rekisteröidyn oikeuksien toteuttamisessa (GDPR 12–23 artiklat) sekä tietoturvaa, tietoturvaloukkauksia, vaikutustenarviointia ja ennakkokuulemista koskevissa velvoitteissa (GDPR 32–36 artiklat). Jos rekisteröity ottaa yhteyttä suoraan pkai:hin, pkai ohjaa pyynnön Asiakkaalle.
Tietoturvaloukkaukset
pkai ilmoittaa Asiakkaalle havaitsemastaan henkilötietojen tietoturvaloukkauksesta ilman aiheetonta viivytystä ja viimeistään 48 tunnin kuluessa havaitsemisesta. Ilmoituksessa kerrotaan kohtuullisessa laajuudessa loukkauksen luonne, koskevat rekisteröityjen ryhmät ja arvioitu määrä, todennäköiset seuraukset, toteutetut ja suunnitellut toimenpiteet sekä yhteyshenkilö (tietosuoja@pkai.fi).
Alikäsittelijät
Asiakas antaa pkai:lle yleisen luvan käyttää alla lueteltuja alikäsittelijöitä. pkai ilmoittaa uuden alikäsittelijän käyttöönotosta vähintään 30 päivää etukäteen. Asiakas voi vastustaa muutosta perustellusta syystä, ja jos ratkaisua ei löydy, Asiakas voi päättää sopimuksen. pkai vastaa alikäsittelijöistään kuin omasta toiminnastaan ja sitouttaa ne vähintään yhtä tiukkoihin velvoitteisiin.
- Supabase Inc. · tietokanta ja tiedostojen tallennus · EU (Frankfurt)
- Anthropic PBC · asiakirjojen sisällön tuottaminen kielimallilla, ei mallikoulutusta syötteillä · Yhdysvallat, vakiosopimuslausekkeet
- pdfshift.io · asiakirjojen muuntaminen PDF:ksi · EU
- n8n Cloud · työnkulkujen orkestrointi · EU
- Resend · sähköpostien toimitus · Yhdysvallat, vakiosopimuslausekkeet
- Vercel Inc. · verkkosivun ja sovelluksen isännöinti · yhdysvaltalainen yhtiö, palvelinfunktiot EU:ssa (Frankfurt), vakiosopimuslausekkeet
- Functional Software, Inc. (Sentry) · tekninen virheseuranta, IP-osoitteita ei liitetä tapahtumiin · Yhdysvallat, vakiosopimuslausekkeet
- Stripe Payments Europe Ltd. · maksunvälitys · EU ja Yhdysvallat
- Domainhotelli · sähköpostikirjeenvaihto @pkai.fi · Suomi
Suunniteltu muutos: asiakirjat kirjoittava kielimalli siirretään ajettavaksi EU-alueella (Google Vertex AI, EU-monialue). Muutoksesta ilmoitetaan kohdan 6.1 mukaisesti.
Siirrot EU:n ulkopuolelle
Siirrot EU/ETA-alueen ulkopuolelle perustuvat komission vakiosopimuslausekkeisiin (päätös (EU) 2021/914) tai, kun ja siltä osin kuin se on voimassa, komission tietosuojan riittävyyttä koskevaan päätökseen (EU–Yhdysvallat-tietosuojakehys), sekä täydentäviin suojatoimiin, kuten salaukseen ja pääsyoikeuksien rajaukseen.
Tarkastusoikeus
pkai antaa pyynnöstä tiedot, jotka ovat tarpeen 28 artiklan velvoitteiden noudattamisen osoittamiseksi. Asiakas voi teettää kerran vuodessa riippumattoman auditoinnin 30 päivän ennakkoilmoituksella ja salassapitositoumuksella; kumpikin osapuoli vastaa omista kuluistaan. pkai:lla ei ole 4.10.2026 riippumatonta tietoturva-auditointia (esimerkiksi ISO/IEC 27001).
Arkisto, poisto ja palautus
Toimitetut asiakirjat ja niiden laatimiseen syötetyt tiedot säilytetään palvelun arkistossa Asiakkaan käytettäväksi (käyttöehdot 6.4). Arkisto on osa palvelua eikä täytä Asiakkaan omaa säilytysvelvollisuutta.
Asiakas voi pyytää arkiston tai yksittäisen tilauksen tietojen poistamista milloin tahansa osoitteesta tietosuoja@pkai.fi. pkai poistaa tiedot 30 päivän kuluessa ja vahvistaa poiston. Poiston jälkeen asiakirjoja ei voi ladata, korjata eikä toimittaa uudelleen.
Jos pkai lopettaa palvelun, se ilmoittaa siitä vähintään 90 päivää etukäteen, antaa Asiakkaan ladata tiedostonsa ja poistaa tiedot sen jälkeen. Varmuuskopioissa säilyvät tiedot poistuvat seuraavassa säännöllisessä kierrossa, eikä niitä käytetä muihin tarkoituksiin.
Vastuu ja muut ehdot
Osapuolten välinen vastuu määräytyy käyttöehtojen kohdan 10 mukaan. Ehdot eivät rajoita kummankaan osapuolen vastuuta rekisteröityjä kohtaan (GDPR 82 artikla).
Muutoksiin sovelletaan käyttöehtojen kohtaa 13, ja tilaukseen sovelletaan tilaushetkellä voimassa ollutta versiota. Tähän liitteeseen sovelletaan Suomen lakia ja käyttöehtojen riidanratkaisumääräyksiä.