Organisaatioasiakkaille

Tietojenkäsittelysopimus

Tämä sopimus koskee henkilötietoja, joita Cyberact käsittelee organisaatioasiakkaan puolesta, kun asiakas kouluttaa henkilöstöään palvelussa. Se on tietosuoja-asetuksen (GDPR) 28 artiklan mukainen sopimus ja osa organisaatioasiakkaan käyttöehtoja: kun organisaatio ostaa palvelun tai ottaa sen käyttöön, se hyväksyy myös tämän sopimuksen.

Versio 5.10.2026

1. Osapuolet ja roolit

Asiakas on organisaatio, joka käyttää Cyberactia ja lisää tai kutsuu siihen käyttäjiä. Asiakas on rekisterinpitäjä. Henkilötietojen käsittelijä on:

Sopimus ei koske tietoja, joista Cyberact on itse rekisterinpitäjä: yksityishenkilöiden omia tilejä, odotuslistaa, julkista sivustoa eikä tietoja, joilla palvelua suojataan väärinkäytöltä. Niistä kerrotaan tietosuojaselosteessa (https://cyberact.io/fi/privacy). Sopimus ei koske myöskään asiakkaan ostajan ja laskutuksen tietoja, kuten nimeä, sähköpostiosoitetta, laskutusosoitetta ja ALV-tunnusta: niiden rekisterinpitäjä on Cyberact. Stripe on liitteessä 2 avoimuuden vuoksi.

Sopimuksen käsitteillä on sama merkitys kuin tietosuoja-asetuksessa.

2. Käsittelyn kohde, kesto, luonne ja tarkoitus

  • Kohde: asiakkaan käyttäjien henkilötiedot, joita tarvitaan tietoturva- ja tekoälykoulutuksen tarjoamiseen.
  • Kesto: niin kauan kuin asiakas käyttää palvelua ja sen jälkeen kohdassa 11 kerrotun säilytysajan.
  • Luonne: tallentaminen, järjestäminen, vastausten arviointi, yhdistäminen raporteiksi, sähköpostien ja ilmoitusten lähettäminen, vienti, varmuuskopiointi ja poistaminen.
  • Tarkoitus: kirjautuminen ja käyttöoikeudet, oppituntien ja kertauksen toimittaminen, vastausten arviointi, tulostaulu, muistutukset sekä asiakkaan koulutuskirjanpito ja auditoinnin näyttö.

3. Rekisteröidyt ja henkilötiedot

Rekisteröidyt ovat asiakkaan työntekijöitä ja muita henkilöitä, jotka asiakas lisää tai kutsuu palveluun, myös asiakkaan esihenkilöt ja pääkäyttäjät. Käsiteltävät henkilötiedot ovat:

  • tili: sähköpostiosoite, nimi, organisaatio, osasto, rooli, tila, luontiaika ja viimeisin kirjautuminen
  • kutsut: osoite, rooli, lähettäjä ja ajat
  • koulutustiedot: suoritukset tuloksineen, vastaukset (oikein tai väärin, vastausaika ja päivä), muistipankin kertaustiedot, päivän kyselyjen tulokset, profiili (XP, putki, jäädytykset, asetukset) ja tulostaulun valinta
  • päivän kyselyn muistutus, jos käyttäjä ottaa sen käyttöön: ilmoituspalvelun osoite ja avaimet, kellonaika, aikavyöhyke ja kieli
  • oikeusloki: kirjautumiset, käyttöoikeuksien muutokset, viennit ja poistot, tekijän ja kohteen sähköpostiosoite ja IP-osoitteen avainnettu tiiviste
  • esihenkilönäkymän yhteenvedot organisaation kootuista luvuista

Palvelua ei ole tarkoitettu erityisten henkilötietoryhmien (tietosuoja-asetuksen 9 artikla) käsittelyyn, eikä asiakas tallenna niitä palveluun.

4. Asiakkaan ohjeet

Cyberact käsittelee henkilötietoja vain asiakkaan dokumentoitujen ohjeiden mukaan. Ohjeita ovat tämä sopimus, käyttöehdot, asiakkaan valinnat palvelussa, kuten käyttäjien lisääminen, poistaminen ja tietojen vienti, sekä asiakkaan kirjalliset pyynnöt osoitteeseen support@cyberact.io. Sama koskee siirtoja EU:n ja ETA:n ulkopuolelle.

Jos unionin oikeus tai jäsenvaltion laki velvoittaa Cyberactin käsittelemään tietoja muulla tavalla, Cyberact kertoo siitä asiakkaalle ennen käsittelyä, ellei laki kiellä kertomasta.

Cyberact ilmoittaa asiakkaalle heti, jos se katsoo, että ohje rikkoo tietosuoja-asetusta tai muuta tietosuojalainsäädäntöä.

Asiakas vastaa siitä, että sillä on käsittelylle oikeusperuste ja että se on kertonut käyttäjilleen käsittelystä.

5. Henkilöstön salassapito

Cyberact antaa pääsyn asiakkaan henkilötietoihin vain niille, jotka tarvitsevat sitä palvelun ylläpitämiseen tai asiakkaan auttamiseen. Cyberact huolehtii siitä, että jokainen heistä on sitoutunut salassapitoon tai on lakisääteisen salassapitovelvollisuuden alainen.

6. Tietoturva

Cyberact toteuttaa tietosuoja-asetuksen 32 artiklan mukaiset tekniset ja organisatoriset toimenpiteet. Ne on lueteltu liitteessä 1. Cyberact voi kehittää toimenpiteitä, mutta ei heikennä suojan tasoa sopimuksen aikana.

7. Alikäsittelijät

Asiakas antaa yleisen ennakkoluvan käyttää liitteessä 2 lueteltuja alikäsittelijöitä.

Cyberact kertoo aikeesta ottaa käyttöön uusi alikäsittelijä tai vaihtaa alikäsittelijä asiakkaan pääkäyttäjälle sähköpostilla vähintään 14 päivää etukäteen. Asiakas voi vastustaa muutosta tietosuojaan liittyvästä perustellusta syystä ilmoittamalla siitä kirjallisesti ilmoitusajan kuluessa. Jos asiaa ei saada ratkaistuksi, asiakas voi perua tilauksen ennen kuin muutos tulee voimaan. Tilaus päättyy silloin maksetun kauden lopussa, eikä maksettua kautta hyvitetä, ellei laki sitä edellytä.

Cyberact sopii jokaisen alikäsittelijän kanssa vastaavista tietosuojavelvoitteista kuin tässä sopimuksessa ja vastaa asiakkaalle siitä, että alikäsittelijä täyttää ne.

8. Rekisteröityjen oikeudet

Cyberact auttaa asiakasta vastaamaan rekisteröityjen pyyntöihin (tietosuoja-asetuksen III luku) siinä määrin kuin käsittelyn luonne sen sallii. Asiakas voi palvelussa itse:

  • viedä yksittäisen henkilön kaikki tiedot koneluettavana tiedostona (JSON)
  • poistaa henkilön ja kaikki hänen tietonsa
  • viedä koulutuslokin ja henkilöstöluettelon CSV-tiedostoina esihenkilönäkymästä

Muut pyynnöt, kuten tietojen oikaisun, Cyberact tekee asiakkaan pyynnöstä. Jos rekisteröity lähettää pyynnön suoraan Cyberactille, Cyberact välittää sen viipymättä asiakkaalle eikä vastaa siihen itse, ellei asiakas sitä pyydä.

9. Apu muissa velvoitteissa

Cyberact antaa asiakkaalle pyynnöstä tiedot, joita asiakas tarvitsee tietoturvan arviointiin, tietoturvaloukkauksista ilmoittamiseen, tietosuojaa koskevaan vaikutustenarviointiin ja ennakkokuulemiseen (tietosuoja-asetuksen 32–36 artikla), ottaen huomioon käsittelyn luonteen ja Cyberactin käytettävissä olevat tiedot. Tämä sopimus liitteineen ja tietosuojaseloste on kirjoitettu myös tätä varten.

10. Henkilötietojen tietoturvaloukkaukset

Cyberact ilmoittaa asiakkaalle henkilötietojen tietoturvaloukkauksesta ilman aiheetonta viivytystä sen jälkeen, kun se on saanut loukkauksen tietoonsa ja vahvistanut sen koskevan asiakkaan henkilötietoja. Asiakas vastaa omasta ilmoituksestaan valvontaviranomaiselle (tietosuoja-asetuksen 33 artikla). Ilmoitus lähetetään asiakkaan pääkäyttäjälle sähköpostilla.

Ilmoituksessa kerrotaan, mitä on tapahtunut, keitä ja mitä tietoja loukkaus koskee ja arviolta kuinka montaa, mitä seurauksia sillä todennäköisesti on, mihin toimiin on ryhdytty ja keneen voi olla yhteydessä. Jos kaikkea ei vielä tiedetä, tiedot toimitetaan vaiheittain sitä mukaa kuin ne selviävät.

Cyberact ryhtyy heti toimiin loukkauksen haittojen rajoittamiseksi ja kirjaa jokaisen loukkauksen.

11. Tietojen palauttaminen ja poistaminen

Asiakas voi viedä tietonsa milloin tahansa: esihenkilönäkymästä koulutuslokin ja henkilöstöluettelon ja käyttäjäsivulta yksittäisen henkilön tiedot. Koko organisaation tiedot yhtenä tiedostona saa käyttäjäsivulta, kun käyttöoikeus on päättynyt, ja sitä ennen pyynnöstä osoitteesta support@cyberact.io.

Kun maksullinen käyttöoikeus päättyy, tiedot säilytetään 12 kuukautta, jotta auditointia varten on näyttöä koko vuoden ajalta ja asiakas voi jatkaa, jos se tilaa uudelleen. Pääkäyttäjä saa muistutuksen sähköpostiin 30 päivää ennen poistoa. Sen jälkeen asiakkaan henkilötiedot poistetaan, ellei pidemmästä säilytyksestä ole sovittu tai laki edellytä säilyttämistä. Jos asiakas pyytää tietojensa palauttamista sopimuksen päätyttyä, Cyberact toimittaa ne kohtuullisessa ajassa, kuitenkin enintään 30 päivässä pyynnöstä. Jos organisaatio poistetaan käytöstä, tiedot poistetaan 90 päivän kuluttua.

Asiakas voi pyytää tietojen poistamista aiemmin osoitteessa support@cyberact.io. Poistettu tieto häviää varmuuskopioista viimeistään 14 päivän kuluttua. Oikeuslokissa poistetun henkilön sähköpostiosoite korvataan tunnisteella, ja tilausriveiltä poistetaan ostajan nimi ja sähköpostiosoite.

12. Auditoinnit

Cyberact antaa asiakkaalle pyynnöstä tiedot, jotka osoittavat, että tämän sopimuksen velvoitteet täyttyvät, kuten kuvauksen turvatoimista, alikäsittelijöistä ja tietojen käsittelystä.

Jos tiedot eivät riitä, asiakas tai sen valtuuttama auditoija, joka on sitoutunut salassapitoon, voi tarkastaa käsittelyn. Paikan päällä tehtävästä auditoinnista sovitaan erikseen vähintään 30 päivää etukäteen, ja asiakas vastaa sen kustannuksista, myös Cyberactille aiheutuvista kohtuullisista kustannuksista. Auditointi tehdään normaalina työaikana, enintään kerran 12 kuukaudessa, ellei tietoturvaloukkaus tai viranomainen edellytä muuta, eikä se saa vaarantaa muiden asiakkaiden tietoja tai palvelun tietoturvaa.

13. Siirrot EU:n ja ETA:n ulkopuolelle

Asiakkaan käyttäjä- ja koulutustiedot säilytetään EU:ssa Hostingerin konesalissa Saksassa. Cyberact ei itse siirrä niitä EU:n tai ETA:n ulkopuolelle. Hostingerin omat alihankkijat, kuten sisällönjakeluverkko ja sähköpostin välitys, voivat kuitenkin käsitellä teknisiä tietoja ja viestejä EU:n ja ETA:n ulkopuolella, ja siirrot perustuvat Euroopan komission vakiosopimuslausekkeisiin. Lisäksi sovelletaan alla mainittuja siirtoja.

Stripe voi siirtää ostajan ja laskutuksen tietoja Yhdysvaltoihin. Siirrot perustuvat Euroopan komission vakiosopimuslausekkeisiin ja EU:n ja Yhdysvaltojen väliseen tietosuojakehykseen (Data Privacy Framework).

Esihenkilönäkymän tekoälyyhteenvetoa varten Anthropicille lähetetään vain organisaation kootut luvut (liite 2). Anthropic voi käsitellä niitä EU:n ja ETA:n ulkopuolella, esimerkiksi Yhdysvalloissa, ja siirrot perustuvat Euroopan komission vakiosopimuslausekkeisiin. Asiakas voi pyytää kytkemään tekoälyn pois, jolloin mitään ei lähetetä.

14. Vastuu

Osapuolten vastuu toisilleen määräytyy käyttöehtojen vastuunrajoituksen mukaan (https://cyberact.io/fi/terms). Se ei rajoita rekisteröityjen oikeutta vahingonkorvaukseen tietosuoja-asetuksen 82 artiklan mukaan.

15. Voimassaolo ja etusija

Sopimus on voimassa niin kauan kuin Cyberact käsittelee henkilötietoja asiakkaan puolesta. Jos tämä sopimus ja käyttöehdot ovat henkilötietojen käsittelystä ristiriidassa, noudatetaan tätä sopimusta.

Cyberact voi päivittää sopimusta samoin kuin käyttöehtoja, mutta muutos ei saa heikentää henkilötietojen suojaa. Kerromme muutoksista pääkäyttäjälle sähköpostilla vähintään 30 päivää ennen kuin ne tulevat voimaan.

16. Liite 1: Tekniset ja organisatoriset turvatoimet

  • Palvelin ja tietokanta ovat Hostingerilla EU:ssa, konesalissa Saksassa.
  • Kaikki liikenne on salattua (HTTPS), ja selain ohjataan käyttämään vain salattua yhteyttä (HSTS).
  • Kirjautuminen tapahtuu kertakäyttöisellä koodilla ilman salasanoja. Koodi on voimassa 10 minuuttia, siitä tallennetaan vain avainnettu tiiviste, ja arvauksia on rajattu määrä.
  • Istuntoeväste on vain palvelimen luettavissa (HttpOnly) ja kulkee vain salattuna. Istunto päättyy, kun sitä ei ole käytetty viikkoon, ja viimeistään 30 päivän kuluttua.
  • Käyttöoikeudet perustuvat rooleihin (oppija, esihenkilö, ylläpitäjä). Organisaatio luetaan aina istunnosta eikä koskaan pyynnöstä, joten käyttäjä ei näe toisen organisaation tietoja.
  • Oikeusloki kirjaa kirjautumiset, epäonnistuneet kirjautumisyritykset, käyttöoikeuksien muutokset, kutsut, viennit ja poistot. Lokia säilytetään 24 kuukautta.
  • IP-osoitteet tallennetaan vain avainnettuina tiivisteinä.
  • Tietokanta, istunnot ja oppituntien sisältö ovat verkkojuuren ulkopuolella, jonne mikään verkko-osoite ei ulotu.
  • Tietokannasta otetaan varmuuskopio joka päivä. Kopion eheys tarkistetaan, se on vain palvelimen tilin luettavissa, ja kopiot säilytetään 14 päivää.
  • Vastaukset arvioidaan palvelimella, oikeita vastauksia ei lähetetä selaimelle etukäteen, ja palvelin päättää, mitkä oppitunnit käyttäjä saa avata.
  • Kirjautumista, rekisteröitymistä, rajapintoja, vientejä ja poistoja rajoitetaan pyyntörajoilla, ja jokainen muutos vaatii CSRF-tunnisteen ja saman alkuperän.
  • Sivut eivät lataa skriptejä, fontteja tai muuta sisältöä kolmansilta osapuolilta, eikä palvelussa ole analytiikkaa tai seurantaa.
  • Poistettu tieto ylikirjoitetaan tietokannassa.

17. Liite 2: Alikäsittelijät

  • Hostinger: palvelin, tietokanta, varmuuskopiot ja sähköposti. Palvelin on Hostingerin konesalissa Saksassa (Frankfurt) eli EU:ssa. Hostingerin palveluehtojen ja tietojenkäsittelyehtojen mukaan sopimuskumppani on Hostinger International Ltd, 61 Lordou Vironos, 6023 Larnaka, Kypros. Hostinger kertoo tietojen eheydestä ja varmuuskopioista sivullaan (https://www.hostinger.com/support/the-most-frequently-asked-questions-about-hostinger/#h-data-integrity-and-backups).
  • Stripe: maksut, tilaukset, laskut ja arvonlisäveron laskenta (Stripe Tax). Sopimuskumppani on Stripe Payments Europe, Limited, Irlanti. Stripe käsittelee vain ostajan ja laskutuksen tietoja: nimen, sähköpostiosoitteen, laskutusosoitteen, yrityksen ALV-tunnuksen ja maksutavan tiedot. Koulutustietoja Stripe ei saa. Stripen tietoturvasta kerrotaan sivulla https://docs.stripe.com/security ja tietosuojasta sivulla https://stripe.com/privacy
  • Anthropic: kielimalli, joka kirjoittaa esihenkilönäkymän yhteenvedon, kun tekoäly on käytössä. Anthropic saa vain organisaation kootut luvut, kuten henkilö- ja suoritusmäärät ja osuudet: ei nimiä, sähköpostiosoitteita, käyttäjätunnisteita, organisaation nimeä eikä oppijoiden kirjoittamaa tekstiä. Ryhmien luvut lähetetään vasta viiden hengen ryhmästä ja johtoelimen luvut kolmen hengen ryhmästä. Koska pienen ryhmän luvuista voi joskus päätellä jotain yksittäisestä ihmisestä, Anthropic on lueteltu alikäsittelijänä. Tekoäly on organisaatioilla oletuksena käytössä, ja sen voi kytkeä pois koko palvelusta tai yhdeltä organisaatiolta. Anthropicin kaupallisten ehtojen mukaan sopimuskumppani ETA-alueen asiakkaalle on Anthropic Ireland, Limited, Irlanti. Anthropic voi käsitellä tietoja myös EU:n ja ETA:n ulkopuolella, esimerkiksi Yhdysvalloissa. Anthropicin tietojenkäsittelyehdot: https://www.anthropic.com/legal/data-processing-addendum

Päivän kyselyn muistutuksen välittää selaimen valmistajan ilmoituspalvelu (esimerkiksi Google, Mozilla, Apple tai Microsoft). Muistutuksen sisältö on salattu selaimen avaimella, eikä siinä ole nimeä, sähköpostiosoitetta eikä tuloksia. Ilmoituspalvelun valitsee käyttäjän selain, ei Cyberact, joten se ei ole alikäsittelijä.

Sama luettelo on tietosuojaselosteessa (https://cyberact.io/fi/privacy).

18. Yhteystiedot

Tätä sopimusta koskevat kysymykset, pyynnöt ja ilmoitukset: support@cyberact.io.

Tietosuojaseloste