Tietosuoja ja henkilötietojen käsittelyehdot
Sopimustasoinen kuvaus Petrosoft Oy:n ja asiakkaan välisistä tietosuojavelvoitteista AI Commerce -ympäristössä EU:n GDPR-vaatimusten mukaisesti.
Sisällysluettelo
Henkilötietojen käsittelyn tarkoitus ja oikeusperusta
AI Commerce -alustan henkilötietojen käsittelyehdot määrittävät, miten AI Commerce Oy käsittelee asiakkaan puolesta henkilötietoja alustassa ja siihen liittyvissä palveluissa. Ehdot perustuvat EU:n yleiseen tietosuoja-asetukseen (GDPR) ja muihin sovellettaviin tietosuojasäännöksiin. Henkilötietoja käsitellään asiakkaan ohjeiden mukaisesti eikä niitä luovuteta tai käytetä luvattomiin tarkoituksiin.
AI Commerce Oy sitoutuu noudattamaan GDPR:ää ja muita sovellettavia tietosuojasäännöksiä. Käsittelyn täsmällinen kohde, kesto, tarkoitus, henkilötietoryhmät, rekisteröityjen ryhmät ja asiakkaan dokumentoidut ohjeet määräytyvät voimassa olevan sopimuksen ja siihen liittyvien tietosuojaliitteiden perusteella.
Rekisterinpitäjän ja henkilötietojen käsittelijän roolit
AI Commerce -palvelussa asiakas toimii henkilötietojen rekisterinpitäjänä (Data Controller). Asiakas vastaa tietojen keräämisestä, käsittelyn tarkoituksista, lainmukaisesta perusteesta, rekisteröityjen informoinnista sekä AI Commerce Oy:lle annettavista käsittelyohjeista.
AI Commerce Oy toimii henkilötietojen käsittelijänä (Data Processor) ja käsittelee henkilötietoja asiakkaan puolesta sekä asiakkaan dokumentoitujen ohjeiden mukaisesti. Rekisterinpitäjän ja käsittelijän vastuunjako ei poista kummankaan osapuolen omia lakisääteisiä velvoitteita. Poikkeamat ohjeista, viranomaisvelvoitteet ja alikäsittelijöiden käyttö ratkaistaan voimassa olevan sopimuksen ja sovellettavan lain mukaan.
Tietojen jakaminen kolmansille osapuolille
AI Commerce Oy voi luovuttaa henkilötietoja kolmansille osapuolille vain siltä osin kuin se on välttämätöntä järjestelmän toiminnan tai sovitun palvelun tuottamiseksi. Tällaisia tilanteita voivat olla maksupalveluiden, logistiikkapalveluiden tai analytiikkatyökalujen integraatiot. Kolmansien osapuolten tulee käyttää tietoja vain ennalta määriteltyihin tarkoituksiin ja noudattaa niitä koskevia GDPR-vaatimuksia.
AI Commerce Oy ei luovuta, myy tai jaa asiakkaan tietoja asiakkaan kilpailijoille tai muille kolmansille osapuolille ilman asiakkaan kirjallista suostumusta. Poikkeuksena ovat sovitun palvelun tuottamiseksi välttämättömät käsittelyt ja lain edellyttämät luovutukset. Käytettävät alikäsittelijät, siirtoperusteet ja muut luovutusehdot tarkistetaan voimassa olevasta tietosuojasopimuksesta.
Liiketoimintatietojen luottamuksellisuus
AI Commerce -asiakkaan liiketoimintatietojen luottamuksellisuus kattaa asiakasrekisterit, analytiikkadatan ja muun liiketoimintaan liittyvän tiedon. Tietoja ei käytetä asiakkaan kilpailijoiden hyödyksi eikä luovuteta siihen tarkoitukseen kolmansille osapuolille.
AI Commerce Oy ei käytä asiakkaan tietoja esimerkiksi kilpailijoita hyödyttäviin hinnoitteluanalyyseihin, markkinointiin tai strategiseen suunnitteluun. Luottamuksellisuuden laajuus, sallitut palveluntuottotarkoitukset, lakisääteiset luovutukset ja salassapitovelvoitteen voimassaolo määräytyvät sopimuksen mukaan.
Asiakastietojen tarkastus, muokkaus ja poistaminen
AI Commerce -asiakastietojen tarkastus, muokkaus ja poistaminen kuuluvat asiakkaan oikeuksiin sen omaan liiketoimintaan ja asiakkaisiin liittyvien tietojen osalta. Asiakas voi pyytää omien tietojensa muokkaamista tai poistamista sekä määritellä, miten tietoja käytetään ja mitä tietoja voidaan jakaa kolmansille osapuolille. AI Commerce Oy sitoutuu noudattamaan sovittuja käyttörajoituksia ja käsittelemään tiedot luottamuksellisesti.
Tietojen muokkaus- ja poistopyynnöt sekä käyttörajoituksia koskevat ohjeet toimitetaan AI Commerce Oy:lle kirjallisesti. AI Commerce Oy käsittelee pyynnöt 30 päivän kuluessa, elleivät lainsäädäntö tai sopimusehdot estä niiden toteuttamista. Pyyntöjen käsittelyssä noudatetaan hyvää tietosuojakäytäntöä ja soveltuvaa lainsäädäntöä.
Alustan käyttöön liittyvän datan hyödyntäminen
AI Commerce -alustan käyttöön liittyvän datan hyödyntäminen ei kata asiakkaan tunnistettavan, asiakaskohtaisen tai liiketoimintakriittisen raakadatan käyttöä sellaisenaan muiden asiakkaiden tai kilpailijoiden hyödyksi eikä yleisten mallien kouluttamiseen ilman asiakkaan erillistä lupaa. Asiakaskohtaista tekoälyratkaisua varten käsiteltävä data pysyy kyseisen asiakkaan kontekstissa.
Alustan käyttöön liittyvää dataa voidaan analysoida palvelun tuottamista, tietoturvaa, ylläpitoa, vianetsintää, laadunparannusta, automaatioiden kehittämistä, agenttien ohjeistamista, suosituslogiikan parantamista ja alustan yleistä teknologista kehitystä varten. Hyödyntäminen tehdään ensisijaisesti anonymisoidusti, koontitasolla tai muuten niin, etteivät yksittäisen asiakkaan luottamuksellinen raakadata, henkilötiedot tai liiketoimintakriittiset tiedot paljastu muille asiakkaille tai kolmansille osapuolille. Käsittelystä syntyvä yleinen, anonymisoitu ja ei-luottamuksellinen tekninen oppi voi jäädä osaksi AI Commerce -alustan kyvykkyyttä.
Tietojen säilytyspaikka ja tietoturvatoimenpiteet
AI Commerce -tietojen ilmoitettu säilytyspaikka on AWS:n Tukholman alue EU:ssa. AWS:n ilmoitetaan noudattavan GDPR:n vaatimuksia sekä kansainvälisiä standardeja ISO 27001 ja ISO 27018. Todellinen tietojen sijainti, varmuuskopiot, lokit, mahdolliset siirrot ja käytettävät AWS-palvelut määräytyvät tuotantoympäristön sekä voimassa olevan alikäsittelijäluettelon mukaan.
AI Commerce Oy suojaa tietoja ajantasaisilla teknisillä ja organisatorisilla tietoturvaratkaisuilla yhteistyössä AWS:n kanssa. Toimenpiteisiin kuuluvat muun muassa säännölliset tietoturvatarkastukset ja jatkuva valvonta. Tarkemmat käyttöoikeus-, salaus-, lokitus-, palautus-, poikkeamanhallinta- ja auditointikäytännöt määritellään sopimuksessa ja turvallisuusdokumentaatiossa.
Tietosuojakäytännön päivittäminen
AI Commerce -tietosuojakäytännön päivittäminen on AI Commerce Oy:n oikeus, kun lainsäädännön tai liiketoiminnan muutokset sitä edellyttävät. Muutoksista ilmoitetaan asiakkaalle kirjallisesti vähintään 30 päivää ennen niiden voimaantuloa. Ilmoituksessa tulee yksilöidä muuttuvat ehdot ja voimaantulopäivä, jotta asiakkaalla on mahdollisuus arvioida vaikutukset.
Jos asiakas ei hyväksy muutoksia, asiakkaalla on oikeus purkaa sopimus ennen muutosten voimaantuloa ilman lisäkustannuksia. Päivitysoikeuden, ilmoitusajan ja purkuoikeuden tarkat ehdot sekä mahdolliset pakottavasta laista seuraavat poikkeukset määräytyvät voimassa olevan sopimuksen mukaan.
Korvausvelvollisuus tietosuojarikkomuksessa
AI Commerce -tietosuojarikkomuksen korvausvelvollisuus kohdistuu AI Commerce Oy:öön, jos yhtiö aiheuttaa asiakkaalle vahinkoa esimerkiksi luovuttamalla tietoja kilpailijoille tai laiminlyömällä GDPR-velvoitteitaan. Korvausvelvollisuus rajoittuu suoriin vahinkoihin, ellei rikkomus johdu törkeästä huolimattomuudesta tai tahallisuudesta.
Korvausvastuun enimmäismäärä määritetään sopimuskohtaisesti, ellei laki toisin määrää. Vastuun syntyminen, syy-yhteys, vahingon laji, mahdolliset vastuunrajoitukset ja rekisteröityjen lakisääteiset oikeudet arvioidaan aina voimassa olevan sopimuksen ja sovellettavan lain perusteella.
Aiheeseen liittyvät AI Commerce -ohjeet
AI Commerce -tietosuojaehtoja täydentävät käytännön ohjeet evästeasetusten hallinnasta GDPR-vaatimusten mukaisesti, GDPR:n soveltamisesta asiakastileihin, kassan kirjautumisen toimintaperiaatteista ja asiakastilien hallinnasta. Näissä ohjeissa käsitellään asiakkaalle näkyviä valintoja ja työnkulkuja, kun taas tässä asiakirjassa kuvataan osapuolten käsittelyroolit ja sopimusvastuut.
Sovella käytännön ohjeita aina yhdessä voimassa olevan tietosuojasopimuksen, asiakkaan omien rekisterinpitäjävelvoitteiden ja mahdollisten toimialakohtaisten vaatimusten kanssa. Jos käytännön ohje ja sopimusehto ovat ristiriidassa, oikeudellisen arvioinnin pohjana käytetään voimassa olevaa sopimusta ja sovellettavaa lakia.