Tietojenkäsittelysopimus

Päivitetty viimeksi: 15. kesäkuuta 2026

norppa.io tarjoaa tämän tietojenkäsittelysopimuksen useilla kielillä lukijan helpottamiseksi. Mahdollisessa ristiriita- tai tulkintatilanteessa englanninkielinen versio on määräävä.


Tämä tietojenkäsittelysopimus (DPA) on osa palvelun käyttöehtoja Norteris Oy:n (Y-tunnus 3621127-2, Sturenkatu 26, 00510 Helsinki) (joka ylläpitää norppa.io-palvelua (käsittelijä)) ja tilaavan organisaation (rekisterinpitäjä) välillä. Se sääntelee norppa.io:n suorittamaa henkilötietojen käsittelyä rekisterinpitäjän lukuun norppa.io-palvelun yhteydessä yleisen tietosuoja-asetuksen (EU) 2016/679 (GDPR) 28 artiklan edellyttämällä tavalla.

1. Roolit ja soveltamisala

Rekisterinpitäjä määrittää turvallisuustiedusteluohjelman tarkoitukset ja keinot: erityisesti sen, mitä toimittajadomaineja seurataan ja miten löydöksiin reagoidaan. norppa.io toimii käsittelijänä ylläpitäen teknistä infrastruktuuria, suorittaen tiedustelukyselyitä sekä tuottaen löydöksiä ja raportteja rekisterinpitäjän lukuun.

Kun norppa.io käsittelee henkilötietoja omiin tarkoituksiinsa (esim. asiakastilitiedot ja laskutus), se toimii itsenäisenä rekisterinpitäjänä eikä tämä DPA koske kyseistä käsittelyä. Tämä käsittely on kuvattu tietosuojaselosteessamme.

2. Käsittelyn kohde

  • Luonne: automaattiset ulkoiset tiedustelukyselyt julkisesti saatavilla oleviin ja uhkatiedustelulähteisiin; löydösten ja raporttien tallennus ja toimitus.
  • Tarkoitus: tarjota rekisterinpitäjälle turvallisuuslöydöksiä ja NIS2-vaatimustenmukaisuusnäyttöä toimitetuista toimittajadomaineista.
  • Kesto: tilaussopimuksen voimassaolon ajan sekä 90 päivän tietojen säilytysaika sopimuksen päättymisen jälkeen.

3. Henkilötietoryhmät

Tämän DPA:n mukainen käsittely voi koskea seuraavia henkilötietoryhmiä, jotka on haettu satunnaisesti julkisesti saatavilla olevista lähteistä tiedustelun aikana:

  • Sähköpostiosoitteet (esim. WHOIS-tietueet, tietomurtoaineistot, paste-sivustot)
  • Domain-rekisteröinteihin tai organisaatiotietoihin liittyvät nimet
  • Yritysten yhteystiedot julkisista rekistereistä
  • Tietomurto- tai paste-aineistoissa esiintyvät tunnistetietojen fragmentit (tiivistetyt tai osittaiset)

norppa.io ei kerää tarkoituksellisesti erityisiä henkilötietoryhmiä (GDPR 9 artikla) ja ilmoittaa rekisterinpitäjälle viipymättä, jos tällaisia tietoja havaitaan.

4. Rekisterinpitäjän velvollisuudet

Rekisterinpitäjä vakuuttaa, että:

  • Sillä on GDPR:n mukainen laillinen peruste ohjeistaa norppa.io:ta suorittamaan tiedustelukyselyitä toimitetuista domaineista.
  • Toimitetut domainit ja kohteet on tunnistettu oikeutetun toimitusketjun riskienhallintaprosessin kautta.
  • Rekisterinpitäjä vastaa rekisteröidyn pyyntöihin, joita norppa.io ei voi yksin ratkaista, ja ilmoittaa norppa.io:lle käsiteltyihin tietoihin liittyvistä viranomaistiedusteluista.

5. Käsittelijän velvollisuudet

norppa.io sitoutuu seuraavaan:

  • Käsittely vain ohjeiden mukaan: käsittelee henkilötietoja yksinomaan palvelun tarjoamiseksi ja rekisterinpitäjän dokumentoitujen ohjeiden mukaisesti. Jos EU:n tai Suomen laki velvoittaa norppa.io:n käsittelemään tietoja, se ilmoittaa siitä rekisterinpitäjälle, ellei laki sitä kiellä.
  • Lailliset ohjeet: ilmoittaa rekisterinpitäjälle välittömästi, jos sen näkemyksen mukaan ohje rikkoo GDPR:ää tai muuta sovellettavaa EU:n tai jäsenvaltion tietosuojalainsäädäntöä.
  • Luottamuksellisuus: varmistaa, että kaikkia henkilötietoihin pääsyä omaavia henkilöitä sitoo asianmukainen salassapitovelvollisuus.
  • Tietoturva: toteuttaa ja ylläpitää asianmukaiset tekniset ja organisatoriset toimenpiteet kohdan 6 mukaisesti.
  • Alikäsittelijät: käyttää alikäsittelijöitä vain kohdassa 7 lueteltujen mukaisesti, asettaa niille sopimuksella vastaavat tietosuojavelvoitteet ja vastaa täysimääräisesti rekisterinpitäjälle kunkin alikäsittelijän velvoitteiden täyttämisestä.
  • Rekisteröidyn oikeudet: avustaa rekisterinpitäjää rekisteröidyn pyyntöihin vastaamisessa käsittelyn luonne huomioon ottaen.
  • Tietoturvaloukkauksesta ilmoittaminen: ilmoittaa rekisterinpitäjälle ilman aiheetonta viivytystä (ja viimeistään 48 tunnin kuluessa) saatuaan tiedon tämän DPA:n mukaisesti käsiteltyihin tietoihin vaikuttavasta henkilötietojen tietoturvaloukkauksesta, antaen GDPR 33(3) artiklan edellyttämät tiedot saatavuuden mukaan.
  • Tietosuojaa koskevat vaikutustenarvioinnit: avustaa rekisterinpitäjää tietosuojaa koskevien vaikutustenarviointien ja valvontaviranomaisen ennakkokuulemisten suorittamisessa (GDPR 35–36 artikla) siltä osin kuin tämän DPA:n mukainen käsittely on merkityksellistä.
  • Poistaminen tai palauttaminen: palauttaa tai poistaa kaikki tämän DPA:n mukaisesti käsitellyt henkilötiedot sopimuksen päättyessä 90 päivän kuluessa, ellei laki edellytä säilyttämistä.
  • Auditointi: asettaa rekisterinpitäjän saataville kaikki tämän DPA:n noudattamisen osoittamiseksi tarvittavat tiedot ja sallii rekisterinpitäjän tai valtuutetun auditoijan suorittamat auditoinnit tai tarkastukset kohtuullisella ilmoituksella ja salassapitovelvoitteita noudattaen.

6. Tekniset ja organisatoriset turvatoimet

norppa.io ylläpitää seuraavia toimenpiteitä (GDPR 32 artikla):

  • Pääsynhallinta: tuotantojärjestelmiin pääsee vain todennettujen istuntojen kautta; hallintaliittymät rajoitettu localhostiin; ei sisääntulevia internet-yhteyksiä skannausinfrastruktuuriin.
  • Salaus siirrettäessä: kaikki palveluiden välillä siirrettävä data käyttää TLS 1.2:ta tai uudempaa.
  • Salaus levossa: asiakasdata, raportit ja varmuuskopiot on salattu levossa.
  • Infrastruktuurin eristys: arviointi-infrastruktuuri ei ole julkisesti tavoitettavissa ja toimii vakaista ulkoisista IP-osoitteista; sisääntulevia yhteyksiä internetistä ei hyväksytä.
  • Tietojen minimointi: löydökset on rajattu toimitettuun domainiin; asiakkaiden välinen tietojen pääsy on suunnittelultaan mahdotonta (tiukka customer_id-eristys sovellus- ja tietokantatasolla).
  • Datan sijainti: keskeinen asiakasdata tallennetaan EU-infrastruktuuriin (Frankfurtin alue); kaikki edge-komponentit konfiguroitu EU-alueelle. Tietoja ei tallenneta EU:n ulkopuolelle.
  • Varmuuskopiointi: päivittäiset automaattiset salatut varmuuskopiot säilytetään offline-tilassa.
  • Katselmointi: säännölliset sisäiset tietoturvakoodikatselmukset ja riippuvuusauditoinnit.

7. Alikäsittelijät

norppa.io käyttää alla lueteltuja alikäsittelijäluokkia, joille rekisterinpitäjä antaa yleisen kirjallisen valtuutuksen. Täydellinen, kunkin entiteetin nimeävä lista on saatavilla rekisterinpitäjälle pyynnöstä. norppa.io ilmoittaa rekisterinpitäjälle vähintään 30 päivää etukäteen alikäsittelijän aiotusta lisäämisestä tai vaihtamisesta, jolloin rekisterinpitäjä voi vastustaa sitä perustelluilla tietosuojasyillä; jos vastustusta ei voida ratkaista, rekisterinpitäjä voi irtisanoa kyseisen palvelun.

  • EU-infrastruktuuritoimittaja (USA-emoyhtiö, EU-alueen datatallennus): sisällönjakelu, sovellushosting, istuntotokenien tallennus, salattu raporttien tallennus sekä SAQ-/asiakastietokanta. Kaikki asiakasdata tallennetaan EU:n datakeskuksiin. Vakiosopimuslausekkeet (EU 2021/914) ovat voimassa suojatoimena USA-emoyhtiön mahdollisen satunnaisen hallinnollisen pääsyn varalta.
  • EU-maksunvälittäjä (Irlanti): korttimaksujen käsittely ja tilaustenhallinta itsepalvelutilauksille. Käsittely tapahtuu EU:ssa; toimii itsenäisenä rekisterinpitäjänä laskutustietojen osalta. Ei siirtoa kolmanteen maahan.
  • EU-pankki-/laskutuspalvelu (Suomi): yrityspankkipalvelut ja pankkisiirrolla maksettavien vuositilausten manuaalinen laskutus. Toimii itsenäisenä rekisterinpitäjänä maksu- ja pankkisiirtotietojen osalta. Vain EU.
  • EU-tapahtumasähköpostipalvelu (Ranska): tapahtuma- ja ilmoitussähköpostien toimitus (todennuslinkit, turvallisuushälytykset, asiakasviestintä). EU-datasijainti; salattu siirrettäessä (TLS). Ei siirtoa kolmanteen maahan.

8. Kansainväliset tiedonsiirrot

Tavanomaisessa toiminnassa tämän sopimuksen mukaisesti käsitellyt henkilötiedot eivät poistu Euroopan unionista tai ETA:sta. Keskeinen asiakasdata (Frankfurtin alue), korttimaksujen käsittely (Irlanti), vuosilaskutus (Suomi) ja sähköpostin toimitus (Ranska) ovat kaikki EU-pohjaisia. Infrastruktuuritoimittaja tallentaa asiakasdatan EU:ssa; sen USA-emoyhtiön mahdollisen satunnaisen hallinnollisen pääsyn osalta ovat voimassa vakiosopimuslausekkeet (EU 2021/914). Kolmanteen maahan ei tehdä siirtoa ilman GDPR:n V luvun mukaista riittävää suojatoimea.

9. Kesto ja päättyminen

Tämä DPA on voimassa tilaussopimuksen keston ajan. Sopimuksen päättyessä tai purkautuessa norppa.io rekisterinpitäjän valinnan mukaan palauttaa tai poistaa kaikki tämän DPA:n mukaisesti käsitellyt henkilötiedot 90 päivän kuluessa ja toimittaa kirjallisen vahvistuksen poistosta.

10. Sovellettava laki

Tähän DPA:han sovelletaan Suomen lakia ja GDPR:n sovellettavia säännöksiä. Riidat ratkaistaan Helsingin käräjäoikeudessa.

11. Yhteystiedot

Tietosuojaa koskevat tiedustelut: [email protected]

Valvontaviranomainen: Tietosuojavaltuutetun toimisto, tietosuoja.fi