Henkilötietojen käsittelysopimus

Tietosuoja-asetuksen 28 artikla · Päivitetty 4.10.2026

Palveluntarjoaja
Salovuori Mikko Heikki
Y-tunnus
2989730-9
Osoite
Länsisatamankatu 36, 00220 Helsinki
Sähköposti
mikko@calendo.fi

1. Osapuolet ja voimaantulo

Tämä sopimus on Calendo-tilin luoneen yrityksen tai henkilön ("Asiakas", rekisterinpitäjä) ja palveluntarjoajan Salovuori Mikko Heikki ("Palveluntarjoaja", käsittelijä) välinen. Se on osa käyttöehtoja ja tulee voimaan, kun Asiakas hyväksyy ne. Sopimusta sovelletaan aina, kun Palveluntarjoaja käsittelee henkilötietoja Asiakkaan lukuun Calendo-ajanvarauspalvelun tuottamiseksi.

Jos tarvitset sopimuksesta allekirjoitetun version, pyydä sitä osoitteesta mikko@calendo.fi.

2. Käsittelyn kohde, luonne, tarkoitus ja kesto

  • Tarkoitus: ajanvarausten vastaanottaminen, vahvistaminen, muistuttaminen, siirtäminen ja peruuttaminen sekä niihin liittyvä viestintä, maksut ja raportointi.
  • Luonne: tietojen kerääminen varaussivulla, tallentaminen, näyttäminen Asiakkaalle, kirjaaminen Asiakkaan kalenteriin, viestien lähettäminen, varmuuskopiointi ja poistaminen.
  • Kesto: niin kauan kuin Asiakas käyttää Calendoa, ja kunnes tiedot on poistettu kohdan 12 mukaisesti.

3. Rekisteröidyt ja henkilötiedot

  • Rekisteröidyt: Asiakkaalta aikoja varaavat henkilöt, varauksiin kutsutut muut osallistujat, Asiakkaan tiimin jäsenet sekä Asiakkaan Calendoon tuomat asiakkaat.
  • Henkilötiedot: nimi, sähköpostiosoite ja puhelinnumero; varattu aika, tapaamistyyppi, kieli ja aikavyöhyke; vastaukset lisäkysymyksiin, myös kuva- tai PDF-liitteet, jos Asiakkaan lomake pyytää niitä; lisätiedot; vastaukset teksti- tai WhatsApp-muistutuksiin; markkinointilupa ja sen peruminen; maksun summa, tila ja Stripen viitenumerot; tiimin jäsenten salatut kalenterin käyttöoikeustunnukset; Pro-paketin tapahtumaloki.
  • Erityisiä henkilötietoryhmiä (kuten terveystietoja) ei käsitellä, ellei Asiakas itse kysy niitä lisäkysymyksissään. Tällöin Asiakas vastaa käsittelyn perusteesta, eikä se saa kerätä tarpeettomia tietoja.

4. Asiakkaan velvollisuudet

Asiakas vastaa siitä, että sillä on lainmukainen peruste käsittelylle, että varaajia informoidaan (Asiakkaan nimi näkyy varaussivulla, ja varaussivulta on linkki Calendon tietosuojaselosteeseen), että sen ohjeet ja asetukset ovat lainmukaisia sekä itse yhdistämistään palveluista, kuten webhookeista, Zapierista ja omasta Stripe-tilistään.

5. Palveluntarjoajan velvollisuudet

  • Käsittelee henkilötietoja vain Asiakkaan dokumentoitujen ohjeiden mukaisesti. Ohjeita ovat tämä sopimus, käyttöehdot ja Asiakkaan Calendossa tekemät asetukset. Palveluntarjoaja ilmoittaa Asiakkaalle, jos se pitää ohjetta lainvastaisena.
  • Ei käytä henkilötietoja omiin tarkoituksiinsa. Palvelun kehittämiseen voidaan käyttää anonyymejä, koostettuja tilastoja.
  • Varmistaa, että henkilötietoja käsittelevät henkilöt ovat sitoutuneet salassapitoon.
  • Toteuttaa kohdan 7 mukaiset tietoturvatoimet.
  • Avustaa Asiakasta rekisteröityjen pyyntöihin vastaamisessa sekä tietosuoja-asetuksen 32–36 artiklan velvoitteissa.
  • Antaa Asiakkaalle tiedot, joita tarvitaan tämän sopimuksen noudattamisen osoittamiseen.

6. Alikäsittelijät

Asiakas antaa yleisen luvan käyttää seuraavia alikäsittelijöitä. "Jos käytössä" -merkityt käsittelevät tietoja vain, kun Asiakas ottaa toiminnon käyttöön tai yhdistää palvelun.

  • Cloudflare, Inc.: palvelimet, tietokanta, tiedostojen tallennus ja varmuuskopiot.
  • Google LLC (jos käytössä): kalenterimerkinnät, Google Meet ja viestit Asiakkaan oman Google-tilin kautta.
  • Microsoft Ireland Operations Ltd / Microsoft Corporation (jos käytössä): kalenterimerkinnät, Microsoft Teams ja viestit Asiakkaan oman Microsoft-tilin kautta.
  • Twilio Inc. (jos käytössä): teksti- ja WhatsApp-muistutukset, maksulinkit ja vastaukset muistutuksiin. WhatsApp-viestit välittää lisäksi Meta Platforms Ireland Ltd.
  • Zoom Communications, Inc. (jos käytössä): Zoom-tapaamiset ja niiden linkit (tapaamisen aihe, aika ja varaajan nimi).
  • Anthropic, PBC (jos käytössä): Pro-paketin tekoälytiivistelmä. Varauksen vastaukset ja lisätiedot lähetetään vain, kun Asiakas pyytää tiivistelmää, eikä niitä käytetä tekoälymallien kouluttamiseen.

Googlea ja Microsoftia käytetään Asiakkaan omilla tileillä Asiakkaan ja niiden välisten ehtojen mukaisesti. Asiakkaan keräämät maksut menevät Asiakkaan omalle Stripe-tilille, ja Stripe käsittelee ne Asiakkaan kanssa tekemänsä sopimuksen mukaisesti.

Palveluntarjoaja ilmoittaa uusista tai vaihtuvista alikäsittelijöistä vähintään 30 päivää etukäteen tällä sivulla ja sähköpostilla. Asiakas voi vastustaa muutosta perustellusta tietosuojasyystä; jos asiaa ei saada ratkaistua, Asiakas voi irtisanoa sopimuksen ennen muutoksen voimaantuloa. Palveluntarjoaja sitoo alikäsittelijät vastaaviin tietosuojavelvoitteisiin ja vastaa niistä kuin omasta toiminnastaan.

7. Tietoturva

Käytössä olevat toimet on kuvattu sivulla calendo.fi/tietoturva. Niitä ovat muun muassa salattu liikenne (HTTPS, HSTS), kirjautuminen Google-, Microsoft- tai Apple-tunnuksella ilman salasanoja ja allekirjoitettu istuntoeväste, AES-GCM-salatut kalenterin käyttöoikeustunnukset, tilikohtainen pääsyn tarkistus jokaisessa pyynnössä, varauslomakkeen väärinkäytön esto, päivittäiset 30 päivää säilytettävät varmuuskopiot viikoittaisine palautustesteineen sekä varausten automaattinen poisto säilytysajan jälkeen.

8. Tietoturvaloukkaukset

Palveluntarjoaja ilmoittaa Asiakkaalle henkilötietojen tietoturvaloukkauksesta ilman aiheetonta viivytystä ja viimeistään 48 tunnin kuluessa siitä, kun se on saanut loukkauksen tietoonsa. Ilmoituksessa kerrotaan tiedossa olevat seikat: loukkauksen luonne, rekisteröityjen ryhmät ja arvioitu määrä, todennäköiset seuraukset ja tehdyt toimenpiteet.

9. Rekisteröityjen oikeudet

Asiakas vastaa varaajien pyyntöihin, ja Calendon vienti- ja poistotoiminnot ovat sen käytettävissä. Varaaja voi myös itse ladata tai poistaa omat varaustietonsa sivulla calendo.fi/omat-tiedot, ja Asiakas saa poistosta ilmoituksen. Palveluntarjoaja välittää sille osoitetut pyynnöt Asiakkaalle viipymättä.

10. Siirrot EU:n ja ETA:n ulkopuolelle

Henkilötietoja voidaan siirtää EU:n ja ETA:n ulkopuolelle vain kohdan 6 alikäsittelijöille ja tietosuoja-asetuksen V luvun mukaisin perustein, kuten EU:n ja Yhdysvaltojen välisen tietosuojakehyksen (Data Privacy Framework) tai Euroopan komission vakiosopimuslausekkeiden perusteella.

11. Auditoinnit

Asiakkaalla on oikeus auditoida tämän sopimuksen noudattaminen omalla kustannuksellaan enintään kerran vuodessa 30 päivän ennakkoilmoituksella. Auditointi tehdään ensisijaisesti kirjallisin selvityksin, ja auditoijan on sitouduttava salassapitoon.

12. Säilytys ja poistaminen

  • Varaukset liitteineen poistetaan automaattisesti Asiakkaan asettaman säilytysajan jälkeen (oletuksena 365 päivää tapaamisesta, valittavissa 30–3 650 päivää).
  • Pro-paketin tapahtumaloki säilytetään 365 päivää ja väärinkäytön eston tiivisteet 48 tuntia.
  • Kun tili poistetaan, Asiakkaan henkilötiedot poistetaan 30 päivän kuluessa ja varmuuskopioista niiden säilytysajan (30 päivää) päätyttyä, ellei laki edellytä säilyttämistä. Asiakas voi viedä tietonsa ennen poistoa.

13. Vastuu ja etusijajärjestys

Vastuuseen sovelletaan tietosuoja-asetuksen 82 artiklaa sekä lain sallimissa rajoissa käyttöehtojen vastuunrajoituksia. Sopimukseen sovelletaan Suomen lakia. Henkilötietojen käsittelyä koskevissa asioissa tätä sopimusta sovelletaan ensisijaisesti käyttöehtoihin nähden.