Tietosuojaseloste
Voimassa 1.1.2026 alkaen · Päivitetty 21.9.2026
Rekisterinpitäjä
DeepEnd Solutions Oy (CertusLex-palvelu)
Y-tunnus: 3620565-7
Sähköposti: info@certuslex.fi
Verkkosivu: certuslex.fi
Henkilötietojen käsittelyn tarkoitus
Käsittelemme henkilötietoja seuraaviin tarkoituksiin:
- Asiakirjojen tarkastuspalvelun toteuttaminen (Dokumenttikone)
- Tarjousten luominen ja hallinta (Tarjouskone)
- Sopimusten generointi ja sähköinen allekirjoitus
- Kilpailutusprosessien hallinnointi ja seuranta
- Lausunnon ja tarjouksen toimittaminen sähköpostitse
- B2B-portaalin käyttäjähallinta
- Asiakasviestintä, viikkokoosteet ja muistutukset
- Laskutus ja maksujen käsittely (Stripe)
- Lakisääteisten velvoitteiden täyttäminen
Käsiteltävät henkilötiedot
Keräämme palvelun käytön yhteydessä seuraavat tiedot:
- Perustiedot: sähköpostiosoite, nimi, puhelinnumero, yrityksen nimi ja Y-tunnus
- Asiakirjat: lähetettyjen asiakirjojen sisältö (tarkastusta varten)
- Tarjoukset: tarjousten sisältö, hinnoittelu, vastaanottajatiedot, lähetyshistoria
- Sopimukset: sopimusten sisältö, allekirjoitustiedot (nimi, aika, IP-osoite)
- Yritysprofiili: yrityksen tiedot, logo, brändivärit (Tarjouskone)
- Käyttötiedot: palvelupaketti, käyttökerrat, aikaleima
- Tekniset tiedot: selaintyyppi (user-agent), IP-osoite (allekirjoituksissa)
Emme kerää tarpeettomia tietoja emmekä pyydä tunnistetietoja kuten henkilötunnusta.
Käsittelyn oikeusperuste
Henkilötietojen käsittely perustuu sopimuksen täytäntöönpanoon (GDPR 6 art. 1 b-kohta) — käsittelemme tietoja palvelun tuottamiseksi asiakkaan tilauksesta. Lisäksi käsittely perustuu lakisääteisen velvoitteen noudattamiseen kirjanpito- ja arkistointivelvollisuuksien osalta.
Tietojen säilytysaika
Säilytämme tietoja seuraavasti:
- Tarjoukset ja sopimukset: 3 vuotta luomisesta tai sopimuksen päättymisestä
- Tarjousluonnokset: 6 kuukautta viimeisestä muokkauksesta
- Asiakirjat ja lausunnot: 2 vuotta palvelun toimittamisesta
- Sähköpostiosoite ja käyttäjätili: 2 vuotta viimeisestä kirjautumisesta
- Sähköiset allekirjoitukset ja suostumuslokit: 10 vuotta (eIDAS-asetus, juridinen velvoite — ei poisteta GDPR-pyynnöstä)
- Analytiikka ja sivukatselut: 1 vuosi
- Kirjanpitoaineisto (laskut): 6 vuotta tilikauden päättymisestä (kirjanpitolaki 2:10§)
- GDPR-toimenpidelokit: 5 vuotta (osoitusvelvollisuus, GDPR 5(2) art.)
Kenttämuistio on oma kokonaisuutensa, koska siinä käsitellään ääntä:
- Äänite: 90 päivää nauhoituksesta. Poisto tapahtuu tallennusalustan omalla elinkaarisäännöllä ilman erillistä pyyntöä.
- Litterointijono (välivaihe äänitteen ja valmiin muistion välillä): 30 päivää. Poisto ajastettuna päivittäisenä ajona.
- Valmis muistio: säilyy käyttäjän arkistossa, kunnes käyttäjä poistaa sen. Muistion poisto poistaa myös siihen liitetyn äänitteen.
Kenttämuistion äänite ja litterointijono poistuvat automaattisesti edellä kerrotuissa määräajoissa. Muiden tietoryhmien säilytysajat ovat sitoumuksemme siitä, kuinka kauan tietoja enintään säilytetään: ne poistetaan säilytysajan päätyttyä tai rekisteröidyn pyynnöstä (ks. kohta 8). Voit pyytää poistoa milloin tahansa säilytysajan kuluessa.
Tietojen luovutus ja vastaanottajat
Emme myy tai luovuta henkilötietoja kolmansille osapuolille markkinointitarkoituksiin. Tietoja voidaan luovuttaa:
- Palvelua tarkastava juristi — asiakirjan tarkastusta varten (vaitiolovelvollisuuden alainen)
- Google Firebase — tietojen tallennusalusta. Tietokanta (Firestore) sijaitsee EU:ssa Frankfurtissa (europe-west3). Ladatut tiedostot — asiakirjat, liitteet ja Kenttämuistion äänitteet — tallennetaan erilliseen tiedostotallennukseen (Firebase Storage), ks. kohta 7.
- Anthropic (Claude AI) — asiakirjojen, tarjousten ja arvonmääritysten laadinta. Käsittely tapahtuu Anthropicin kaupallisen rajapinnan (API) kautta: tietoja ei käytetä tekoälymallien kouluttamiseen eikä luovuteta muille asiakkaille, ja niitä säilytetään vain rajatun ajan väärinkäytösten estämiseksi. Tiedot eivät tallennu pysyvästi malliin.
- Replicate (kuvageneraatio) — havainnekuvien luonti tarjouksiin. Käsittelee vain rakenteen kuvauksen (mitat ja materiaalit) — ei henkilö- eikä taloustietoja. Käsittely API-kutsun kautta, ei mallien koulutusta.
- OpenAI (Whisper) — Kenttämuistion äänitteiden puheentunnistus. Käsittelee vain sen äänitteen, jonka käyttäjä nauhoittaa; käsittely tapahtuu kaupallisen rajapinnan kautta, eikä aineistoa käytetä mallien kouluttamiseen. Muut palvelun osat eivät käytä tätä rajapintaa.
- Resend ja ZeptoMail (Zoho) — sähköpostien lähetys. Palvelu käyttää varajärjestelyä: jos ensisijainen lähettäjä ei saa viestiä perille, sama viesti lähetetään toisen kautta. Molemmat käsittelevät vastaanottajan osoitteen ja viestin sisällön.
- Stripe — maksujen käsittely (PCI DSS -sertifioitu)
- Railway — palvelun hosting-alusta (EU-tietosuojaa noudattava)
- Viranomaiset — lakisääteisen velvoitteen perusteella
Tietojen siirto EU:n ulkopuolelle
Tietojen ensisijainen tallennuspaikka on EU:n alueella. Firestore-tietokanta sijaitsee Googlen datakeskuksessa Frankfurtissa, Saksassa (europe-west3). Asiakastiedot, tarjoukset, sopimukset ja asiakirjat eivät poistu EU:n alueelta.
Tekstin ja asiakirjojen analysointi tapahtuu Anthropicin (Claude AI) kaupallisen rajapinnan kautta. Tämä on läpikulkuoperaatio: tiedot lähetetään käsiteltäväksi, eikä niitä käytetä tekoälymallien kouluttamiseen. Anthropic säilyttää API-kutsujen tietoja vain rajatun ajan väärinkäytösten estämiseksi. Anthropicin ja muiden EU:n ulkopuolisten käsittelijöiden siirrot tapahtuvat EU:n komission hyväksymien vakiosopimuslausekkeiden (SCC) nojalla.
Puheentunnistus (Kenttämuistio) tapahtuu OpenAI:n kaupallisen rajapinnan kautta samalla periaatteella: äänite lähetetään tekstiksi purettavaksi, eikä sitä käytetä mallien kouluttamiseen. Siirto perustuu vakiosopimuslausekkeisiin (SCC). Muut palvelun osat eivät lähetä aineistoa tähän rajapintaan.
Tiedostot. Ladatut asiakirjat, liitteet ja Kenttämuistion äänitteet tallennetaan Firebase Storage -tiedostotallennukseen, joka sijaitsee EU:n alueella. Ennen 11.9.2026 luodut tiedostot on kopioitu EU:n alueelle, mutta niiden alkuperäiset kappaleet voivat olla vielä poistamatta aiemmalta palvelimelta; poistamme ne, kun vanhoihin kappaleisiin osoittavat linkit on päivitetty.
Pysyvä tallennus (asiakastiedot, tarjoukset, sopimukset, asiakirjat, arvonmääritykset ja varmuuskopiot) tapahtuu EU:n alueella. Eri asiakasorganisaatioiden tiedot on eristetty toisistaan, eivätkä ne ole muiden asiakkaiden saatavilla.
Rekisteröidyn oikeudet
Sinulla on seuraavat oikeudet (GDPR 15–22 art.):
- Tarkastusoikeus (Art. 15) — pyytää pääsy kaikkiin sinusta tallennettuihin tietoihin. Toimitamme tiedot JSON-muodossa 30 päivän kuluessa.
- Oikaisupyyntö (Art. 16) — pyytää virheellisten tietojen korjaamista
- Poistopyyntö (Art. 17) — pyytää tietojesi poistamista kaikista järjestelmistä ("oikeus tulla unohdetuksi"). Poisto kattaa kaikki kokoelmat lukuun ottamatta sähköisiä allekirjoituksia ja suostumuslokeja, joiden säilyttäminen on lakisääteinen velvoite (eIDAS-asetus).
- Käsittelyn rajoittaminen (Art. 18) — pyytää käsittelyn rajoittamista tietyissä tilanteissa
- Siirto-oikeus (Art. 20) — saada kaikki tietosi koneluettavassa muodossa (JSON). Toimitamme tiedot 30 päivän kuluessa.
- Vastustamisoikeus (Art. 21) — vastustaa tietojen käsittelyä
Näin käytät oikeuksiasi: Lähetä pyyntö osoitteeseen info@certuslex.fi. Vahvistamme henkilöllisyytesi ja toteutamme pyynnön 30 päivän kuluessa. Pyynnöt ovat maksuttomia.
Poistopyynnön laajuus: Poistamme kaikki tietosi seuraavista kokoelmista: tarjoukset, sopimukset, asiakirjat, yritysprofiili, käyttäjätili, käyttökoodit, keskusteluhistoria, tilaukset sekä Firebase Authentication -tili. Suostumuslokeja ja sähköisiä allekirjoituksia ei poisteta lakisääteisen velvoitteen vuoksi.
Sinulla on myös oikeus tehdä valitus tietosuojavaltuutetulle: tietosuoja.fi
Tietoturva
Suojaamme henkilötiedot asianmukaisin teknisin ja organisatorisin toimenpitein:
- Tietojen salaus ja sijainti: kaikki tiedot tallennetaan salattuina Google Firestore -alustalle EU:n alueella (Frankfurt, Saksa). Tiedonsiirto on HTTPS-salattu (TLS 1.3).
- Pääsynhallinta: Firestore-tietokanta on suojattu roolipohjaisin säännöin — käyttäjä pääsee vain omiin tietoihinsa. Admin-pääsy on rajoitettu nimettyihin henkilöihin.
- API-autentikointi: kaikki rajapintakutsut vaativat Firebase Authentication -tokenin tai admin-salasanan.
- Sähköiset allekirjoitukset: allekirjoitustapahtumat kirjataan muuttumattomaan lokiin (IP-osoite, aikaleima, user-agent) eIDAS-asetuksen mukaisesti.
- Varmuuskopiointi: automaattinen varmuuskopiointi päivittäin, säilytys 30 päivää.
- Lokitus: kaikki GDPR-toimenpiteet (haku, vienti, poisto) kirjataan auditointilokiin.
Evästeet ja seuranta
CertusLex ei käytä seurantaevästeitä eikä kolmansien osapuolten analytiikkatyökaluja (ei Google Analytics, ei Facebook Pixel). Palvelu ei seuraa käyttäjien toimintaa sivuston ulkopuolella. Käytämme ainoastaan teknisesti välttämättömiä evästeitä (kirjautumistilan ylläpito, kieliasetus).
Tietosuojaselosteen päivittäminen
Pidätämme oikeuden päivittää tätä tietosuojaselostetta. Olennaisista muutoksista ilmoitetaan palvelun verkkosivulla. Suosittelemme tutustumaan tietosuojaselosteeseen säännöllisesti.
Yhteydenotot
Tietosuojaan liittyvissä kysymyksissä ota yhteyttä:
info@certuslex.fi
DeepEnd Solutions Oy / CertusLex
© 2026 CertusLex — DeepEnd Solutions Oy · info@certuslex.fi