Tietosuoja ja henkilötietojen käsittely (DPA)
Artmin tmi:n tietosuojaseloste ja henkilötietojen käsittelysopimuksen (DPA) ehdot asiakkaille.
Tietosuoja ja henkilötietojen käsittely
Päivitetty: 26.1.2026
1. Määritelmät
GDPR tarkoittaa EU:n yleistä tietosuoja-asetusta (2016/679). Henkilötiedot, käsittely, rekisteröity, rekisterinpitäjä, käsittelijä ja alikäsittelijä tarkoittavat asetuksessa määriteltyjä käsitteitä.
2. Käsittelyn kohde ja kesto
Kohde: Asiakkaan taloushallinnon tuottaminen. Käsittelyn kesto: sopimussuhteen kesto ja kohtuullinen aika sen päättymisen jälkeen tietojen palauttamiseksi ja poistamiseksi.
3. Käsittelyn luonne ja tarkoitus
Kirjanpidon toteuttaminen, laskutus, maksuliikenteen täsmäytys, veroraportointi (ALV), raportointi ja asiakaspalvelu.
4. Henkilötietojen tyypit ja rekisteröityjen ryhmät
Tyypit: asiakkaiden ja yhteyshenkilöiden tunniste- ja yhteystiedot; tositteissa esiintyvät henkilötiedot; tilitapahtumien viite- ja maksutiedot; viestintä.
Rekisteröidyt: Asiakkaan asiakkaat, toimittajat, edustajat ja muut tositteissa esiintyvät luonnolliset henkilöt, sekä Asiakkaan henkilöstö mikäli tarpeen.
5. Käsittelijän velvollisuudet ja toimintaohjeet
Artmin käsittelee henkilötietoja vain kirjallisten ohjeiden mukaisesti, huolehtii henkilöstön salassapidosta, ylläpitää käsittelytoimien selostetta, avustaa rekisteröityjen pyyntöjen ja tietoturvaloukkausten käsittelyssä sekä toteuttaa asianmukaiset tekniset ja organisatoriset turvatoimet ellei käsittelijää velvoita muu unionin tai kansallinen lainsäädäntö, josta Artmin ilmoittaa Asiakkaalle etukäteen siltä osin kuin ilmoittaminen on sallittua.
6. Tekninen ja organisatorinen tietoturva
Käyttöoikeuksien hallinta (roolit, vähimmän oikeuden periaate), pääsynvalvonta, päätelaitteiden salaus, suojattu siirto, varmuuskopiointi, lokitus, päivitykset ja haavoittuvuuksien hallinta. Artmin hyödyntää soveltuvin osin palveluntarjoajiensa (ml. hosting- ja ohjelmistotoimittajat) dokumentoituja teknisiä ja organisatorisia turvatoimia.
7. Alikäsittelijät
Asiakas valtuuttaa Artminin käyttämään alikäsittelijöitä taloushallinnon tuottamiseksi. Ensisijainen aliprosessori on Briox AB (Ruotsi), joka toimii taloushallinnon ohjelmiston toimittajana ja tietojen ensisijaisena säilyttäjänä EU/ETA-alueella.
Briox käyttää omia alihankkijoitaan, joista keskeisimmät ovat:
- Nordlo, Ruotsi – palvelinten ja varmuuskopioinnin hosting (EU/ETA)
- Sendgrid, Inc. (USA) – sähköpostivälityspalvelu, jota käytetään järjestelmän lähettämiin automaattiviesteihin (esim. laskut ja ilmoitukset)
Artmin pitää ajantasaisen luettelon alikäsittelijöistä pyynnöstä saatavilla ja ilmoittaa olennaisista muutoksista etukäteen kohtuullisessa ajassa.
8. Siirrot EU/ETA-alueen ulkopuolelle
Pääasiallinen tietojen käsittely tapahtuu EU/ETA-alueella (Ruotsi). Mikäli tietoja siirretään EU/ETA:n ulkopuolelle — esimerkiksi Sendgrid, Inc. (USA) -sähköpostipalvelun kautta — siirto perustuu Euroopan komission hyväksymiin vakiolausekkeisiin (SCC) ja muihin GDPR:n mukaisiin suojatoimiin. Artmin varmistaa, että alikäsittelijä sitoutuu vastaaviin tietosuojavelvoitteisiin ja että siirrot tapahtuvat turvallisesti. Artmin ei siirrä henkilötietoja EU/ETA-alueen ulkopuolelle muussa laajuudessa kuin mikä on välttämätöntä palvelun teknisen toteuttamisen kannalta.
9. Auditoinnit ja tiedonantovelvollisuus
Artmin toimittaa Asiakkaalle kohtuullisesti pyydettäessä tiedot velvoitteiden noudattamisesta (esim. kuvaus turvatoimista) ja mahdollistaa auditoinnit siten, etteivät ne vaaranna muiden asiakkaiden tietoturvaa.
10. Tietoturvaloukkaukset
Artmin ilmoittaa Asiakkaalle ilman aiheetonta viivytystä havaitusta henkilötietojen tietoturvaloukkauksesta. Artmin dokumentoi loukkaukset ja avustaa ilmoitusvelvoitteissa (GDPR 33–34 artikla).
11. Tietojen säilytys, palautus ja poistaminen
Sopimuksen päättyessä Artmin palauttaa Asiakkaan pyynnöstä Asiakkaan henkilötiedot jäsennellyssä muodossa ja poistaa tiedot kohtuullisessa ajassa, ellei lainsäädäntö velvoita säilyttämään pidempään (kirjanpitolaki). Taloushallinnon ohjelmiston (Briox) säilytys- ja poistokäytännöt soveltuvat ohjelmiston osalta.
12. Vastuu ja vahingonkorvaus
Kumpikin osapuoli vastaa omalta osaltaan GDPR:n ja tämän sopimuksen rikkomisesta syntyneistä vahingoista sovellettavan lain mukaisesti. Välillisiä vahinkoja ei korvata, ellei vahinko aiheudu tahallisuudesta tai törkeästä huolimattomuudesta.
13. Sovellettava laki ja riidanratkaisu
Sopimukseen sovelletaan Suomen lakia. Erimielisyydet pyritään ratkaisemaan neuvottelemalla; toissijaisesti Helsingin käräjäoikeus ensimmäisenä asteena.
Tämä sivu on osa Artmin tmi:n asiakassopimuksia (Liite 1: Henkilötietojen käsittelysopimus). Kysymyksissä ota yhteyttä: sasu@artmin.fi