Laki ja vaatimustenmukaisuus
Käsittelijät ja alikäsittelijät
Huomautus: Tämä käännös on tarkoitettu tiedoksi. Oikeudellisesti sitova on ainoastaan saksankielinen versio. Deutsch →
Läpinäkyvyys siitä, mitkä palveluntarjoajat käsittelevät Baduno GmbH:n toimeksiannosta henkilötietoja, on jokaisen GDPR:n mukaisen yhteistyön perusta. Tällä sivulla luetellaan käsittelijämme, heidän tehtävänsä, sijaintinsa sekä tietojen siirron oikeusperuste – sekä verkkosivustoa että asiakkaille tarjottavia palveluja varten.
Tämä sivu tarjoaa yleistä tietoa käytännöstämme ja oikeustilasta. Se ei ole oikeudellista neuvontaa; sitovia ovat ainoastaan sopimusasiakirjat ja näiden sivujen saksankielinen versio.
Palveluntarjoajien valintaperiaatteet
Valitsemme palveluntarjoajat kolmen kriteerin perusteella: käsittely mahdollisuuksien mukaan EU:ssa, sopimus GDPR:n 28 artiklan mukaisesti dokumentoiduin teknisten ja organisatoristen toimenpitein, sekä tietojen minimointi – jokainen palvelu saa vain tehtävänsä kannalta tarpeelliset tiedot. Luottamukselliset asiakassisällöt pseudonymisoidaan tai poistetaan ennen niiden lähettämistä tekoälypalveluille, ellei sopimuksessa ole toisin sovittu.
Isännöinti ja infrastruktuuri
Hetzner Online GmbH, Gunzenhausen (Saksa): Palvelinten ylläpito verkkosivustolle ja asiakasalueelle Saksan datakeskuksissa; tietojenkäsittelysopimus (Art. 28 GDPR) on olemassa. Cloudflare Inc. (USA/EU): DNS, TLS-päätös ja ylikuormitushyökkäysten esto; tietojen siirto EU:n vakiosopimuslausekkeiden ja EU–USA tietosuojakehyksen perusteella, siltä osin kuin tiedot poistuvat EU:sta.
Maksupalveluntarjoajat
Stripe Payments Europe Ltd. (Irlanti), PayPal (Europe) S.à r.l. et Cie, S.C.A. (Luxemburg) ja Mollie B.V. (Alankomaat) käsittelevät maksutietoja omalla tietosuojavastuullaan; emme vastaanota tai tallenna täydellisiä korttitietoja. Maksutavan valinta on Teidän tehtävissänne tilausprosessin aikana.
AI-työkalut palveluntuotannossa
Konekäännöksessä käytämme DeepSeek-työkalua, kuvien tuottamiseen Magnific/Freepikiä. Välitämme ainoastaan käännettävät tai kuvitettavat sisällöt – ilman asiakkaiden perustietoja, ilman käyttäjätunnuksia ja luottamuksellisissa projekteissa arkaluonteisten kohtien pseudonymisoinnin jälkeen. Tulokset käyvät aina läpi ihmisen suorittaman tarkastuksen ennen kuin ne saavuttavat asiakkaan.
Analytiikka ja mainonta (vain suostumuksella)
Google Ireland Ltd. Google Analytics 4:n ja Google Ads -mittauksen osalta – ainoastaan suostumuksellasi evästedialogin kautta; lisätiedot evästekäytännössä. Asiakasalueen kirjautumislinkkien lähettämiseen sähköpostitse käytämme omaa palvelininfrastruktuuria.
Tämän listan muutokset
Jos palveluntarjoaja lisätään tai poistuu, päivitämme tämän sivun. Asiakkaita, joilla on käsittelysopimus, informoimme olennaisista muutoksista etukäteen ja myönnämme sopimuksessa sovitut vastustusoikeudet.
Käytännön esimerkki vaihe vaiheelta
Kuvittele, että tilaat meiltä yritysverkkosivustosi käännöksen. Ensin valmistelemme sisällöt: poimimme tekstit sisällönhallintajärjestelmästäsi ja poistamme luottamukselliset asiakastiedot, kuten nimet tai suorat yhteystiedot, jotka eivät kuulu käännöksen piiriin. Käännettävät tekstiosuudet pseudonymisoidaan korvaamalla esimerkiksi yritysten nimet paikkamerkinnöillä, ellei sopimuksessa ole toisin määrätty.
Tämän jälkeen lähetämme käsitellyt sisällöt DeepSeekille, konekäännöksen käsittelykumppanillemme. DeepSeek saa yksinomaan puhtaat tekstitiedostot – ilman käyttäjätilisi metatietoja, kirjautumistietoja tai maksutietoja. Konekäännöksen jälkeen inhimillinen toimittaja tarkistaa tuloksen oikeellisuuden ja johdonmukaisuuden. Vasta tämän laadunvarmistuksen jälkeen käännös toimitetaan sinulle.
Rinnakkain kuvitukseen voidaan käyttää Magnificia tai Freepikiä. Täälläkin pätee: vain kuvamotiivit lähetetään, ei henkilötietoja. Koko ketju on suojattu käsittelysopimuksilla ja teknis-organisatorisilla toimenpiteillä. Jos suoritat maksun, Stripe, PayPal tai Mollie hoitaa transaktion omalla vastuullaan – emme tallenna täydellisiä korttitietoja.
Yleisiä väärinkäsityksiä
Yleinen väärinkäsitys koskee Cloudflaren roolia: Monet olettavat Cloudflaren olevan henkilötietojen käsittelijä – se on sitä vain infrastruktuuripalveluiden, kuten DNS ja TLS, osalta. Todellisuudessa Cloudflare ei täyttöpalveluntarjoajana käsittele sisällönjakelun yhteydessä henkilötietoja teknisen yhteydenmuodostuksen lisäksi. Olemme solmineet Cloudflaren kanssa vakiosopimuslausekkeet, ja tietojenkäsittely rajoittuu IP-osoitteisiin ja selaintunnuksiin verkkosivuston saatavuuden varmistamiseksi.
Toinen väärinkäsitys on, että analyysityökalut, kuten Google Analytics 4, olisivat automaattisesti käytössä. Näin ei ole: ne ladataan vasta antamasi nimenomaisen suostumuksen jälkeen evästedialogin kautta. Ilman suostumusta tietoja ei lähetetä Google Ireland Ltd:lle analyysi- tai mainontatarkoituksiin. Myös maksupalveluntarjoajat toimivat omalla vastuullaan – emme välitä asiakasprofiileja, vaan ainoastaan tapahtuman edellyttämät tiedot.
Lopuksi usein oletetaan, että tekoälytyökaluilla olisi pääsy koko asiakasprojektiin. Todellisuudessa ne saavat vain käsiteltävät sisällöt – ja pseudonymisoidussa muodossa, jos sopimusluottamuksellisuussopimuksia on voimassa. Projektisisältöjen täydellistä paljastamista ei tapahdu.
Yhteensovitus muiden käytäntöjemme kanssa
Luettelo henkilötietojen käsittelijöistä ja alikäsittelijöistä on keskeinen osa tietosuojakonseptiamme, joka on kytketty muihin käytäntöihin. Tietosuojaselosteestamme saat tietää, mitä oikeuksia sinulla rekisteröitynä on ja miten voit käyttää niitä – kuten oikeus saada pääsy tietoihin, oikaista tai poistaa tietosi. Siellä on myös tietosuojavastaavamme yhteystiedot.
Evästekäytäntömme täydentää luetteloa henkilötietojen käsittelijöistä kuvaamalla yksityiskohtaisesti, mitkä palvelut aktivoituvat verkkosivustolla suostumuksesi jälkeen – erityisesti Google Analytics 4 ja Google Ads. Suostumusta hallinnoidaan evästedialogin kautta, ja voit peruuttaa sen milloin tahansa.
Asiakkaidemme kanssa tekemässämme henkilötietojen käsittelysopimuksessa (AVV) määritellään, mitä tietoja ja missä laajuudessa saamme käsitellä. Tässä mainitut alikäsittelijät on joko jo nimetty siinä tai lueteltu luokkana (esim. "hosting-palveluntarjoaja"). Olennaisista muutoksista – kuten palveluntarjoajan lisäämisestä tai poistamisesta – ilmoitamme sinulle etukäteen ja annamme sinulle sopimuksessa sovitun vastustusoikeuden.
Tällä varmistamme, että kaikki käytännöt toimivat saumattomasti yhteen ja voit aina tarkistaa, kuka käsittelee mitäkin tietoja mihin tarkoitukseen.
Käytännön esimerkki askel askeleelta
Oletetaan, että toimeksiannatte meille yritysverkkosivustonne käännöksen. Prosessi alkaa sisältöjen esikäsittelyllä: Poimimme tekstit sisällönhallintajärjestelmästänne ja poistamme luottamukselliset asiakastiedot, kuten nimet tai suorat yhteystiedot, jotka eivät kuulu käännöksen kohteeseen. Tämän jälkeen pseudonymisoimme käännettävät tekstiosuudet korvaamalla esimerkiksi yritysnimet paikkamerkinnöillä, ellei sopimuksessa toisin määrätä. Tässä esikäsitellyssä tilassa toimitamme sisällöt DeepSeekille, konekäännöksen käsittelijällemme. DeepSeek vastaanottaa ainoastaan puhtaat tekstitiedostot – ilman käyttäjätilinne metadataa, kirjautumistietoja tai maksutietoja. Konekäännöksen jälkeen ihmiskääntäjä tarkistaa tuloksen oikeellisuuden ja johdonmukaisuuden. Vasta tämän laadunvarmistuksen jälkeen käännös toimitetaan teille. Rinnalla kuvitukseen voidaan käyttää Magnificia tai Freepikiä. Tässäkin pätee: Vain kuvamotiivit toimitetaan, ei henkilötietoja. Koko ketju on suojattu käsittelysopimuksilla ja teknis-organisatorisilla toimenpiteillä. Jos suoritatte maksun, Stripe, PayPal tai Mollie hoitavat tapahtuman omalla vastuullaan – emme tallenna täydellisiä korttitietoja. Tämä konkreettinen esimerkki osoittaa, miten tietojen minimointi ja sopimusvelvoitteemme toteutetaan jo normaalissa projektin kulussa.
Yleiset väärinkäsitykset
Yleinen väärinkäsitys on oletus, että luovutamme sisältönne suojaamatta kolmansille osapuolille. Todellisuudessa valmistelemme toimitettavat tiedot aina siten, että vain välttämätön toimitetaan: Kun käytämme tekoälytyökaluja kuten DeepSeekiä, ne saavat ainoastaan puhtaat tekstiosuudet, eivät kirjautumistietojanne, asiakastietojanne tai maksutietojanne. On myös huomattava, että maksupalveluntarjoajat kuten Stripe, PayPal ja Mollie eivät toimi käsittelijöinämme vaan itsenäisinä rekisterinpitäjinä – emme tallenna täydellisiä korttitietoja. Toinen väärinkäsitys koskee tallennuspaikkoja: Palvelimemme sijaitsevat Hetznerillä Saksassa, kun taas Cloudflare vastaa DNS:stä ja suojauksesta. Jos tietoja siirretään EU:n ulkopuolelle, se tapahtuu EU:n vakiosopimuslausekkeiden ja EU:n ja Yhdysvaltojen tietosuojakehyksen (Data Privacy Framework) perusteella. Lopuksi, kaikki eivät ole tietoisia siitä, että analyysi- ja mainospalveluita kuten Google Analyticsia käytetään vain suostumuksellanne evästedialogin kautta. Nämä selvennykset auttavat vahvistamaan luottamusta tietojenkäsittelyymme.
Mitä tämä konkreettisesti tarkoittaa asiakkaille
Tässä julkaistu luettelo käsittelijöistämme ja alikäsittelijöistämme antaa teille asiakkaina läpinäkyvän yleiskuvan siitä, mitkä palveluntarjoajat käsittelevät henkilötietoja toimeksiannon perusteella. Voitte aina seurata, kuka saa tietojanne, mihin tarkoitukseen ja millä oikeusperusteella. Asiakkaille, jotka ovat tehneet kanssamme käsittelysopimuksen, tämä sivu sisältää olennaiset tiedot, jotka ovat tarpeen omien dokumentointivelvoitteidenne täyttämiseksi GDPR:n 28 artiklan mukaisesti.
Käytännössä tämä tarkoittaa: Kun tilaatte meiltä verkkosivuston lokalisoinnin, tiedätte, että tarvittavat tekstit toimitetaan DeepSeekille konekäännöstä varten – kuitenkin pseudonymisoidussa muodossa ja vasta käsittelysopimuksen tekemisen jälkeen. Voitte luottaa siihen, että sisältöänne ei käytetä muihin tarkoituksiin. Jos luetteloon tulee muutoksia, ilmoitamme niistä ajoissa, jotta voitte tarvittaessa tehdä vastalauseen. Oikeutenne saada tietoja, oikaista ja poistaa tietoja eivät vaarannu palveluntarjoajiemme kanssa tehtävän yhteistyön seurauksena.
Sisäinen menettelymme
Ennen kuin otamme uuden palveluntarjoajan käsittelijäksi, se käy läpi standardoidun tarkastusprosessin. Arvioimme ensin, onko käsittely todella tarpeen ja voidaanko se toteuttaa tehokkaammin tai tietosuojaa paremmin omilla keinoilla. Tämän jälkeen pyydämme palveluntarjoajalta yksityiskohtaisen kuvauksen sen teknisistä ja organisatorisista toimenpiteistä (TOM). Tämän perusteella tarkistamme, vastaako tietoturva teknologian tasoa ja käsitelläänkö tietoja yksinomaan ETA-alueella tai kolmannessa maassa, jossa on riittävä suojan taso.
Onnistuneen tarkastuksen jälkeen teemme käsittelysopimuksen GDPR:n 28 artiklan mukaisesti, jossa määritellään tarkat käsittelytarkoitukset, henkilötietoluokat, kesto ja palveluntarjoajan velvollisuudet. Kaikki sopimukset dokumentoidaan keskitetysti ja niiden ajantasaisuus tarkistetaan säännöllisesti. Olennaisista muutoksista – kuten palveluntarjoajan sijainnin muutoksesta – ilmoitamme käsittelysopimuksen tehneille asiakkaille etukäteen ja annamme vastalauseoikeuden. Koko valinta- ja valvontaprosessista vastaa tietosuojatiimimme tiiviissä yhteistyössä IT-osaston kanssa.
Termit ymmärrettävästi selitetty
Käsittelijä: Palveluntarjoaja, joka käsittelee henkilötietoja toimeksiannostamme käyttämättä niitä omiin tarkoituksiinsa. Esimerkiksi Hetzner hosting-palveluntarjoajana käsittelee tietojasi palvelimillamme – mutta vain ohjeidemme mukaisesti. Oikeusperustana on sopimus GDPR:n 28 artiklan mukaisesti.
Alikäsittelijä: Käsittelijän toimeksiantama yritys, joka puolestaan hoitaa osan tietojenkäsittelystä. Ketjussamme ei tällä hetkellä ole alikäsittelijöitä; kaikki mainitut palvelut on tilattu suoraan meiltä.
Vakiosopimuslausekkeet (SCC): EU-komission antamat sopimuslausekkeet, joiden tarkoituksena on varmistaa asianmukainen tietosuojan taso henkilötietojen siirrossa kolmansiin maihin. Niitä käytetään, jos tietosuojan riittävyyttä koskevaa päätöstä ei ole.
Pseudonymisointi: Henkilön tunnistamisen mahdollistavien piirteiden korvaaminen pseudonyymillä siten, että yhteys rekisteröityyn on mahdollinen vain lisätiedon avulla. Käytännössä korvaamme ennen tekoälypalveluille siirtämistä nimet tai konkreettiset yritysnimet paikkamerkeillä tietomäärän minimoimiseksi.
Tekniset ja organisatoriset toimenpiteet (TOM): Turvatoimet, kuten salaus, pääsynvalvonta tai palomuurit, jotka dokumentoidaan käsittelysopimuksissa.
Yleiset väärinkäsitykset
Käsittelijöiden ja alikäsittelijöiden kanssa toimiessamme törmäämme usein tyypillisiin virheellisiin käsityksiin. Yleinen väärinkäsitys on, että jokainen palveluntarjoaja, joka osallistuu palvelun tuottamiseen, on automaattisesti käsittelijä. Tosiasiassa GDPR erottaa toisistaan käsittelijät (jotka käsittelevät tietoja rekisterinpitäjän ohjeiden mukaisesti) ja itsenäiset rekisterinpitäjät (kuten maksupalveluntarjoajat, jotka käyttävät tietoja omiin tarkoituksiinsa). Siksi listassamme mainitaan nimenomaisesti, jos palveluntarjoaja toimii omalla vastuullaan.
Toinen väärinkäsitys koskee tietojenkäsittelyn maantieteellisiä rajoja. Monet asiakkaat olettavat, että käsittely EU:n ulkopuolella on yleisesti kiellettyä. Oikeasti siirrot kolmansiin maihin ovat sallittuja vain tietyin takein, kuten vakiosopimuslausekkeilla tai tietosuojan riittävyyttä koskevilla päätöksillä. Dokumentoimme nämä perusteet läpinäkyvästi jokaiselle palveluntarjoajalle.
Myös tekoälyn roolia arvioidaan usein väärin. Jotkut asiakkaat pelkäävät, että tekoälytyökalut, kuten DeepSeek, saavat automaattisesti pääsyn kaikkiin asiakastietoihin. Todellisuudessa rajoitamme siirron tiukasti palvelun edellyttämään minimiin ja pseudonymisoimme arkaluontoiset sisällöt etukäteen.
Viimeiseksi, käsittelysopimusten kestosta vallitsee epävarmuutta: ne eivät ole voimassa rajoittamattoman ajan, vaan päättyvät pääsopimuksen päättyessä tai niitä päivitetään säännöllisesti. Selvitämme nämä seikat sopimuksenteon yhteydessä ja merkittävien muutosten yhteydessä.
Mitä tämä konkreettisesti merkitsee asiakkaille
Se, että esitämme käsittelijämme ja alikäsittelijämme läpinäkyvästi, merkitsee sinulle asiakkaana useita käytännön vaikutuksia. Ensinnäkin voit milloin tahansa seurata, mitkä palveluntarjoajat ovat mukana ja missä roolissa palveluidemme tuottamisessa. Tämä helpottaa omien tietosuojavelvoitteidesi täyttämistä, erityisesti jos sinun on annettava loppuasiakkaille tietoja henkilötietojen käsittelystä. Toiseksi olet olemassa olevien käsittelysopimusten kautta oikeudellisesti suojattu: Jos jollakin palveluntarjoajallamme tapahtuu tietoturvaloukkaus, me vastaamme rekisterinpitäjänä – et sinä. Kolmanneksi hyödyt vähentyneestä tietojen altistamisesta: Koska luovutamme alikäsittelijöille vain pseudonymisoituja tai tarpeellisimpiin rajoitettuja tietoja, vähennämme luottamuksellisten tietojesi riskiä. Neljänneksi palveluntarjoajien valinta EU:sta tai vastaavien tietosuojatasojen maista tarkoittaa, ettei sinulle aiheudu ylimääräistä byrokratiaa, kuten omien lisäsopimusten tarvetta. Viidenneksi voit sopimusta solmittaessa esittää yksilöllisiä toiveita: Jos haluat sulkea pois tiettyjä alikäsittelijöitä, tutkimme teknisen ja taloudellisen toteutettavuuden – voimassa olevien sopimusehtojen puitteissa. Jos jokin palveluntarjoaja, jota et halua, on välttämätön, keskustelemme vaihtoehtoisista ratkaisuista. Kaiken kaikkiaan luomme näin luotettavan perustan tietosuoja-asetusten noudattamiselle.
Sisäinen menettelymme
Uuden käsittelijän tai alikäsittelijän käyttöönotto noudattaa Baduno GmbH:ssa määrättyä sisäistä prosessia. Ensin vaatimustenmukaisuustiimi tarkistaa potentiaalisen palveluntarjoajan valintakriteeriemme perusteella: sijoittuminen EU:hun tai kolmanteen maahan, jossa on riittävä tietosuojan taso, todiste teknis-organisatorisista toimenpiteistä (TOM) ja halukkuus tehdä käsittelysopimus GDPR:n 28 artiklan mukaisesti. Tämän jälkeen tehdään tietosuojaa koskeva vaikutustenarviointi (DPIA), jos käsittely todennäköisesti aiheuttaa korkean riskin luonnollisten henkilöiden oikeuksille ja vapauksille – esimerkiksi laajamittaisessa erityisten henkilötietoryhmien käsittelyssä. Myönteisen tarkastustuloksen jälkeen tehdään käsittelysopimus, joka säätelee muun muassa ohjeisiin sidottua käsittelyä, salassapitovelvollisuutta ja poistoaikoja. Samanaikaisesti IT-osastomme mukauttaa tekniset rajapinnat varmistaakseen tietojen vähimmäismäärän lähettämisen. Ennen tuotantokäyttöä testaamme toteutuksen eristetyssä ympäristössä. Jos palveluntarjoaja on olennainen palvelujen tuottamiseksi asiakkaille, ilmoitamme asianomaisille asiakkaille, joilla on voimassa olevia käsittelysopimuksia, etukäteen suunnitellusta käyttöönotosta ja annamme tarvittaessa vastustusoikeuden. Jatkuva valvonta tapahtuu säännöllisillä auditoinneilla ja TOMien tarkastuksilla, vähintään vuosittain tai tapauskohtaisesti. Muutokset palveluntarjoajaluetteloon dokumentoidaan viipymättä sivustollamme. Tämä prosessi varmistaa, että jokainen alikäsittelijä täyttää samat korkeat tietosuojavaatimukset, joita sovellamme myös sisäisesti.
Tämän tiedon voimassaoloaika: heinäkuu 2026 – päivitämme tietoja lainsäädännön tai toimintamme muutosten yhteydessä.