Tietojenkäsittelysopimus (DPA)
Liite, joka sääntelee henkilötietojen käsittelyä Sutjan palvelussa GDPR:n 28 artiklan mukaisesti.
Päivitetty 7.9.2026
1. Sopimuksen tarkoitus ja osapuolet
Tämä tietojenkäsittelysopimus (DPA) on osa Sutjan palvelun käyttöehtoja, ja sitä sovelletaan, kun Sutja käsittelee henkilötietoja asiakkaan lukuun palvelua tuotettaessa.
Asiakas on henkilötietojen rekisterinpitäjä ja plops Oy (Y-tunnus 3596026-3) toimii henkilötietojen käsittelijänä. Ristiriitatilanteessa tämä sopimus syrjäyttää muut ehdot henkilötietojen käsittelyn osalta.
2. Määritelmät
Tässä sopimuksessa rekisterinpitäjällä, käsittelijällä, henkilötiedolla, käsittelyllä, rekisteröidyllä ja alikäsittelijällä tarkoitetaan samaa kuin EU:n yleisessä tietosuoja-asetuksessa (GDPR, 2016/679).
3. Käsittelyn kohde, kesto, luonne ja tarkoitus
Sutja käsittelee henkilötietoja asiakkaan lukuun ja ainoastaan asiakkaan dokumentoitujen ohjeiden mukaisesti siten kuin kohdassa 4 on kuvattu. Käsittelyn ainoa tarkoitus on palvelun tuottaminen: työvuorosuunnittelu ja henkilöstöhallinto. Sutja ei päätä käsittelyn tarkoituksista eikä keinoista, eikä käytä tietoja omiin tarkoituksiinsa.
- Kohde: asiakkaan palveluun tallentamat henkilötiedot
- Kesto: palvelusopimuksen voimassaolon ajan ja kohdan 12 mukaisen poistoaikataulun päättymiseen asti
- Luonne ja tarkoitus: tietojen tallennus, järjestäminen, käyttö ja muu käsittely palvelun toimintojen toteuttamiseksi
- Rekisteröidyt: asiakkaan työntekijät ja käyttäjät sekä työntekijän ilmoittamat hätäyhteyshenkilöt
- Tietoryhmät: nimi ja yhteystiedot, työsuhde- ja vuorotiedot, työajat ja poissaolot, osaamistiedot, palkanmaksun ja korvausten perusteet (henkilötunnus, syntymäaika, osoite, tilinumero ja hätäyhteystiedot) sekä palvelun käyttöön liittyvät tekniset tiedot
Erityiset henkilötietoryhmät: sairauspoissaolojen syyt ja niitä koskevat lääkärintodistukset ovat GDPR:n 9 artiklassa tarkoitettuja terveystietoja. Asiakas vastaa rekisterinpitäjänä siitä, että niiden käsittelylle on 9 artiklan 2 kohdan mukainen peruste, joka työsuhteessa on tavallisesti b alakohta, ja että käsittely täyttää yksityisyyden suojasta työelämässä annetun lain (759/2004) 5 §:n vaatimukset siitä, kuka työnantajan palveluksessa saa käsitellä terveystietoa. Sutja soveltaa näihin tietoihin liitteen 1 mukaisia täydentäviä suojatoimia.
Henkilötunnus: palvelu kerää työntekijän henkilötunnuksen kahteen tarkoitukseen. Ensimmäinen on palkanmaksu ja siihen liittyvät työnantajan lakisääteiset velvoitteet. Toinen on korvausten kohdistaminen: kun asiakas on ottanut kirjanpitointegraation käyttöön, tunnuksella haetaan oikea saaja taloushallinnon järjestelmästä, jottei matkalasku kohdistu samannimiselle. Tietosuojalain (1050/2018) 29 § sallii käsittelyn muun muassa silloin, kun se on tarpeen työsuhteeseen tai muuhun palvelussuhteeseen ja niihin liittyviin etuuksiin liittyvän asian hoitamiseksi, sekä silloin kun rekisteröidyn yksiselitteinen yksilöiminen on tärkeää laissa säädetyn tehtävän suorittamiseksi. Palkanmaksu ja siihen kuuluvat ilmoitukset ovat tällaisia asioita; nimi ei ole yksilöivä tunniste. Asiakas vastaa rekisterinpitäjänä siitä, ettei tunnusta kerätä muuhun tarkoitukseen. Sutja säilyttää tunnuksen salattuna, näyttää sen vain työntekijälle itselleen, hänen esihenkilöketjulleen ja ylläpitäjille, ja poistaa sen julkaistun säilytysaikataulun mukaisesti jäsenyyden päätyttyä, viimeistään kohdan 12 mukaisesti sopimuksen päättyessä. Sama koskee tilinumeroa.
4. Käsittely ohjeiden mukaisesti
Sutja käsittelee henkilötietoja vain asiakkaan dokumentoitujen ohjeiden mukaisesti, mukaan lukien tämä sopimus ja palvelun käyttö, eikä käytä tietoja omiin tarkoituksiinsa. Sutja ilmoittaa asiakkaalle, jos se katsoo ohjeen rikkovan tietosuojalainsäädäntöä.
Asiakas vastaa siitä, että käsittelyllä on lainmukainen peruste ja että sen antamat ohjeet ovat tietosuojalainsäädännön mukaisia.
5. Salassapito
Sutja varmistaa, että henkilötietoja käsittelevät henkilöt ovat sitoutuneet salassapitoon ja että pääsy tietoihin on rajattu vain niihin, jotka sitä tehtävissään tarvitsevat.
6. Tietoturva
Sutja toteuttaa GDPR:n 32 artiklan mukaiset asianmukaiset tekniset ja organisatoriset toimenpiteet ottaen huomioon uusin tekniikka, toteuttamiskustannukset sekä käsittelyn luonne, laajuus, asiayhteys ja riskit. Toimenpiteet kattavat vähintään:
- henkilötietojen salauksen siirrettäessä ja levossa
- käsittelyjärjestelmien luottamuksellisuuden, eheyden, käytettävyyden ja vikasietoisuuden varmistamisen
- kyvyn palauttaa tietojen saatavuus häiriötilanteessa
- roolipohjaisen pääsynhallinnan vähimmän oikeuden periaatteella sekä käytön ja muutosten lokituksen
- turvatoimien säännöllisen testauksen ja arvioinnin
Se, miten kukin näistä on konkreettisesti toteutettu, on yksilöity liitteessä 1, joka on tämän sopimuksen osa. Liitettä ei julkaista verkkosivulla, koska se kuvaa palvelun suojausten yksityiskohdat: Sutja toimittaa sen asiakkaalle pyynnöstä osoitteesta tietosuoja@sutja.fi ilman eri veloitusta. Sutja voi muuttaa yksittäisiä toimenpiteitä palvelun kehittyessä, mutta ei siten, että suojan taso alenee. Arkaluonteisten ja erityisiin tietoryhmiin kuuluvien tietojen käsittelyyn sovelletaan liitteen 1 mukaisia täydentäviä suojatoimia. Palvelun tietoturvasta kerrotaan yleistajuisesti myös GDPR-sivulla.
7. Alikäsittelijät
Asiakas antaa Sutjalle yleisen valtuutuksen käyttää alikäsittelijöitä. Sutja on tehnyt jokaisen alikäsittelijän kanssa tietosuojavelvoitteet sisältävän sopimuksen ja vastaa niiden toiminnasta kuin omastaan.
Ajantasainen lista alikäsittelijöistä on GDPR-sivulla. Sutja ilmoittaa suunnitelluista muutoksista etukäteen, ja asiakkaalla on oikeus vastustaa muutosta perustellusta syystä.
8. Siirrot EU:n ja ETA:n ulkopuolelle
Henkilötietoja ei siirretä EU:n tai ETA:n ulkopuolelle. Tiedot säilytetään ja käsitellään Suomessa ja EU:ssa.
9. Avustaminen ja rekisteröidyn oikeudet
Sutja avustaa asiakasta asianmukaisin teknisin ja organisatorisin toimin, jotta tämä voi vastata rekisteröityjen pyyntöihin (pääsy, oikaisu, poisto, siirrettävyys, rajoittaminen ja vastustaminen). Palvelun asetuksissa on GDPR-osio, jossa työtilan ylläpitäjä näkee säilytysajat ja voi viedä työtilan tiedot pakattuna, koneluettavana JSON-tiedostona; paketti on ladattavissa 7 vuorokautta. Liitetiedostot eivät toistaiseksi sisälly vientipakettiin, vaan ne ladataan palvelusta erikseen. Poistaminen tapahtuu palvelun omilla toiminnoilla (jäsenen poisto, työtilan poisto ja käyttäjätilin poisto), joista kukin käynnistää tässä sopimuksessa ja tietosuojaselosteessa kuvatun säilytysaikataulun.
Jos rekisteröity ottaa yhteyttä suoraan Sutjaan, Sutja ei vastaa pyyntöön itse vaan ohjaa sen asiakkaalle. Sutja ilmoittaa asiakkaalle ilman aiheetonta viivästystä myös valvontaviranomaisen tiedusteluista, jotka koskevat asiakkaan henkilötietoja.
Sutja avustaa asiakasta lisäksi GDPR:n 32–36 artiklan velvoitteissa, kuten tietoturvasta huolehtimisessa, vaikutustenarvioinnissa (DPIA) ja ennakkokuulemisessa.
Tämän kohdan mukainen avustaminen sisältyy palvelumaksuun siltä osin kuin se hoituu palvelun vakiotoiminnoilla ja Sutjan olemassa olevalla dokumentaatiolla. Näitä ovat tietojen vienti, poistotoiminnot, säilytysaikataulun näkymä, tämän sopimuksen ja sen liitteen 1 toimittaminen sekä vaikutustenarviointia (DPIA) varten tarvittavien palvelua koskevien tietojen antaminen. Sutja ei veloita näistä tuntiperusteista lisämaksua.
Jos asiakas pyytää poikkeuksellisen laajaa erillistyötä, kuten räätälöityä tietojen poimintaa tai osallistumista asiakkaan omaan auditointi- tai arviointiprojektiin, työstä ja sen hinnasta sovitaan etukäteen kirjallisesti. Sutja ei voi kieltäytyä avustamasta sillä perusteella, ettei hinnasta ole sovittu, jos avustaminen on tarpeen asiakkaan lakisääteisen määräajan noudattamiseksi.
10. Tietoturvaloukkaukset
Sutja ilmoittaa asiakkaalle henkilötietojen tietoturvaloukkauksesta ilman aiheetonta viivästystä, viimeistään 72 tunnin kuluessa siitä, kun loukkaus on tullut Sutjan tietoon. Ilmoitus sisältää saatavilla olevat olennaiset tiedot, kuten:
- loukkauksen luonne sekä asianomaiset tietoryhmät ja arvioidut rekisteröityjen määrät
- yhteyshenkilö, jolta saa lisätietoa
- loukkauksen todennäköiset seuraukset
- toteutetut ja ehdotetut toimet loukkauksen korjaamiseksi ja seurausten lieventämiseksi
Sutja ryhtyy viipymättä toimiin loukkauksen rajaamiseksi, dokumentoi loukkaukset ja avustaa asiakasta tämän ilmoitusvelvollisuuksien täyttämisessä.
Ensi-ilmoitus tehdään heti, kun loukkaus on vahvistettu, vaikka kaikkia yllä lueteltuja tietoja ei vielä olisi selvitetty, ja sitä täydennetään vaiheittain selvityksen edetessä. Sutja ei viivytä ensi-ilmoitusta odottaakseen täydellistä tilannekuvaa. Asiakkaan oma 72 tunnin määräaika ilmoittaa valvontaviranomaiselle alkaa siitä, kun asiakas saa loukkauksen tietoonsa, joten tässä kohdassa mainittu 72 tuntia on ilmoituksen ehdoton takaraja, ei tavoite.
11. Auditointi
Sutja antaa asiakkaalle tämän velvoitteiden osoittamiseksi tarvittavat tiedot ja sallii asiakkaan tai tämän valtuuttaman tarkastajan tekemät auditoinnit.
Sutja täyttää velvoitteen ensisijaisesti antamalla liitteen 1 mukaisen kuvauksen toimenpiteistä sekä käytettävissä olevat tietoturva- ja auditointiraportit. Jos nämä eivät riitä asiakkaan velvoitteiden osoittamiseen, asiakkaalla on oikeus tehdä tai teettää tarkastus paikan päällä.
Tarkastajan on sitouduttava salassapitoon, eikä tarkastaja saa harjoittaa Sutjan kanssa kilpailevaa liiketoimintaa. Auditointi tehdään kohtuullisin ehdoin normaalina työaikana ja siitä ilmoitetaan vähintään 30 päivää etukäteen. Auditointi ei saa tarpeettomasti häiritä palvelun tuotantoa eikä antaa pääsyä muiden asiakkaiden tietoihin tai Sutjan liikesalaisuuksiin siltä osin kuin ne eivät ole tarpeen asiakkaan velvoitteiden osoittamiseksi.
Auditointi tehdään pääsääntöisesti enintään kerran vuodessa. Useampi auditointi on mahdollinen, jos tietosuojalainsäädäntö tai valvontaviranomainen sitä edellyttää tai jos edellisessä auditoinnissa on todettu olennainen puute. Kumpikin osapuoli vastaa omista auditoinnista aiheutuvista kustannuksistaan. Vuosittaisen auditoinnin ylittävästä työstä Sutja voi veloittaa kohtuullisen, etukäteen ilmoitetun korvauksen, paitsi jos auditointi johtuu Sutjan sopimusrikkomuksesta tai todetusta tietoturvaloukkauksesta, jolloin Sutja vastaa omista kustannuksistaan.
12. Käsittelyn päättyminen
Palvelusopimuksen päättyessä Sutja asiakkaan valinnan mukaan palauttaa tai poistaa henkilötiedot 90 päivän kuluessa ja poistaa olemassa olevat kopiot, ellei laki edellytä tietojen säilyttämistä.
Työtilan poistaminen katkaisee pääsyn heti, ja tiedot tuhotaan pysyvästi 60 päivän kuluttua. Tuhoamisen viimeisenä vaiheena hävitetään työtilan salausavain, minkä jälkeen sillä salatut kentät ja tiedostot eivät ole enää palautettavissa. Poistoa edeltävissä varmuuskopioissa salaamattomat tiedot säilyvät siihen asti, kunnes kyseiset varmuuskopiot ovat poistuneet kierrosta. Varmuuskopiot kierrätetään noin 30 vuorokauden jaksoissa, joten poistoa edeltävät kopiot poistuvat viimeistään tuon jakson kuluessa. Salatut kentät ja tiedostot ovat varmuuskopioissa lukukelvottomia heti avaimen hävittämisen jälkeen.
13. Vastuu ja sovellettava laki
Tähän sopimukseen sovelletaan Suomen lakia. Osapuolten vastuu määräytyy palvelusopimuksen mukaisesti. Erimielisyydet pyritään ratkaisemaan ensisijaisesti neuvottelemalla.