Tietojenkäsittelysopimus (DPA)

Viimeksi päivitetty: 15.08.2026

Tämä tietojenkäsittelysopimus ("DPA") on osa IiroMan OÜ:n ("Taimli" tai "käsittelijä") ja Taimlia käyttävän salongin tai yrityksen ("salonki" tai "rekisterinpitäjä") välisiä palveluehtoja.

Tällä DPA:lla varmistetaan EU:n yleisen tietosuoja-asetuksen (GDPR) noudattaminen kaikkien niiden henkilötietojen osalta, joita Taimli käsittelee salongin puolesta.


1. Määritelmät

"Rekisterinpitäjä"
Salonki, joka määrittelee asiakkaidensa henkilötietojen käsittelyn tarkoitukset ja keinot.

"Käsittelijä"
Taimli (IiroMan OÜ), joka käsittelee henkilötietoja salongin puolesta.

"Henkilötiedot"
Kaikki tunnistettavissa olevaan henkilöön liittyvät tiedot.

"Palvelut"
Taimli-varausalusta ja siihen liittyvät ominaisuudet Salonille.

"Alikäsittelijät"
Kolmannen osapuolen palveluntarjoajat, joita Taimli käyttää palvelun tuottamiseen.


2. Aihe ja kesto

Taimli käsittelee henkilötietoja yksinomaan varauksen, aikataulun, viestinnän ja alustan niihin liittyvien ominaisuuksien tarjoamiseksi.

Tämä DPA on voimassa niin kauan kuin salonki käyttää Taimlia.

Selvyyden vuoksi tämä tietosuojalausunto kattaa henkilötiedot, joita Taimli käsittelee Salongin puolesta Käsittelijänä. Se ei sääntele käsittelyä, jota Taimli suorittaa itsenäisenä rekisterinpitäjänä oman tilinsä hallinnan, laskutuksen, turvallisuuden, väärinkäytösten ehkäisyn, valinnaisen Stripe Connect -yhteyden metatietojen, Taimlin ohjaamien sivujen yksityisyyttä suojaavan analytiikan, PostHog EU -tuoteanalytiikan autentikoidussa salonkihallintaliittymässä tai Ferndeskin tuoteuutisten autentikoidussa salonkihallintaliittymässä.


3. Käsittelyn luonne ja tarkoitus

Taimli käsittelee henkilötietoja:

  • Asiakasvarausten hallinta
  • Sähköposti- ja tekstiviestivahvistusten ja muistutusten lähettäminen
  • Asiakkaiden odotuslista-asetusten tallentaminen ja odotuslista-ilmoitussähköpostien lähettäminen, kun vastaavat tapaamisajat tulevat saataville
  • Salongin aikataulujen näyttäminen
  • Varaushistorian tallentaminen (kunnes salonki poistaa sen)
  • Valinnainen viestintä salonilta asiakkaille
  • Salon sisäisten muistiinpanojen ja valinnaisten hoidon edistymistä koskevien kuvien tallentaminen, jos salonki päättää käyttää näitä ominaisuuksia
  • Asiakastietojen turvallinen isännöinti salongitoimintoja varten

Jos Salon tai valtuutettu työntekijä sallii sen, Taimli voi myös synkronoida varaukset kyseisen työntekijän Google-kalenteriin valinnaisena integrointiominaisuudena.

Jos salonki ottaa käyttöön oman yhdistetyn Stripe-tilinsä, Taimli voi välittää Stripeen rajattuja salonki- ja yhteystietoja yhteyden luomiseksi ja ylläpitämiseksi. Stripe ylläpitää käyttöönottoprosessia ja päättää itsenäisesti, kuinka se käsittelee henkilöllisyyttä, yritystä, pankkitiliä, verotusta ja vaatimustenmukaisuutta koskevia tietoja omien lakisääteisten velvoitteidensa mukaisesti. Tilin käyttöönotto ei tällä hetkellä välitä salongin asiakkaiden varaus- tai maksutietoja Stripeen.

Taimli ei käsittele salongin asiakastietoja omiin tarkoituksiinsa.


4. Henkilötietojen tyypit ja rekisteröidyt

4.1 Rekisteröidyt

  • Salongin asiakkaat
  • Salongin henkilökunta (valinnainen)

4.2 Tietotyypit

  • Nimi
  • Sähköpostiosoite
  • Puhelinnumero
  • Ajanvaraustiedot
  • Odotuslistan asetukset, kuten pyydetyt palvelut, ensisijaiset päivämäärät ja aikavälit, työntekijän mieltymykset ja ilmoitushistoria
  • Valinnaiset muistiinpanot
  • Valinnaiset hoidon etenemiskuvat liitettynä salongin sisäisiin muistiinpanoihin, jos ne ovat käytössä ja kampaamo käyttää niitä

Valinnaiset hoidon edistymistä kuvaavat kuvat voivat sisältää terveystietoja tai muita erityisiä henkilötietoja. Salonin vastuulla on päättää, kerätäänkö tällaisia ​​valokuvia ja dokumentoida sovellettava GDPR artiklan 6 laillinen perusta ja tarvittaessa GDPR artiklan 9 ehto erityisluokan tietojen käsittelylle.

Kun valinnainen Google-kalenterin integrointi on käytössä, synkronoituja tapahtumia varten siirretyt tiedot voivat sisältää myös:

  • varauspäivä ja -aika
  • palveluiden nimet
  • salongin sijainti
  • Taimli-hallintalinkki, joka sisältää varaustunnuksen

Kun valinnainen Stripe Connect -tilin käyttöönotto on käytössä, Taimlin välittämät tiedot voivat sisältää:

  • salongin sähköpostiosoitteen
  • sisäisen salonkitunnisteen
  • yhdistetyn tilin ja käyttöönottotilan metatietoja

Henkilöllisyysasiakirjat, täydelliset pankkitilitiedot, verotiedot ja muut Stripen vahvistustiedot annetaan suoraan Stripen ylläpitämässä käyttöönottoprosessissa, eikä Taimli tallenna niitä.

Taimli ei kerää IP-osoitteita tai laitteen sormenjälkiä.


5. Käsittelijän velvollisuudet (Taimli)

Taimli suostuu:

  1. Käsittele henkilötietoja vain Salonin dokumentoitujen ohjeiden mukaan.
  2. Älä käytä asiakastietoja mainontaan, analytiikkaan, koulutusmalleihin tai mihinkään asiaan liittymättömään tarkoitukseen.
  3. Ylläpidä asianmukaisia ​​teknisiä ja organisatorisia turvatoimenpiteitä.
  4. Varmista, että henkilökunnalla, jolla on pääsy tietoihin, on luottamuksellisuusvelvoitteita.
  5. Auttaa Salonia GDPR-rekisteröityjen pyyntöjen täyttämisessä.
  6. Ilmoita Salonille ilman aiheetonta viivytystä kaikista henkilötietojen tietoturvaloukkauksista.
  7. Tarjoa ja ylläpidä itsepalveluvientiä tuotteessa saatavilla oleville salongitiedoille.
  8. Älä poista vientitoimintoja vaikeuttaaksesi palvelusta poistumista, älä veloita salongin omien tietojen tavanomaisista itsepalveluvienneistä, älä vaadi tukipyyntöä perusvientien osalta, älä tarjoa tarkoituksella rikkinäisiä vientejä äläkä käytä pelottelevaa juridista kieltä rajoittaaksesi salongin omien tietojen kohtuullista käyttöä.
  9. Auta kohtuullisesta pyynnöstä salongia ymmärtämään vietyjä tiedostoja ja anna siirtymiseen liittyvää apua, mukaan lukien tarvittaessa apua tulevalle palveluntarjoajalle vientitiedostojen ymmärtämisessä.
  10. Poista kaikki salongitiedot tilin poistamisen yhteydessä palveluntarjoajan varmuuskopiointijaksojen mukaisesti.
  11. Anna saataville kaikki GDPR-vaatimustenmukaisuuden osoittamiseksi tarvittavat tiedot.

6. Rekisterinpitäjän velvollisuudet (salonki)

Salonki hyväksyy:

  1. Kerää asiakastietoja laillisesti ja tiedottaa asiakkaille, että Taimli käsittelee heidän tietojaan.
  2. Käytä Taimlia vain laillisiin liiketoimintatarkoituksiin.
  3. Käsittele kaikki asiakkaiden GDPR-pyynnöt Taimlin tuella.
  4. Määrittää oman laillisen perusteensa käsittelylle (tyypillisesti sopimuksen täyttäminen tavallisille varaustiedoille).
  5. Määritä ja dokumentoi sovellettava GDPR artiklan 9 ehto ennen kuin käytät Taimlia hoidon edistymistä koskevien kuvien tai muiden erityisluokkaan kuuluvien henkilötietojen tallentamiseen.
  6. Varmista, että asiakkaille annetut yhteystiedot ovat oikein.

7. Alikäsittelijät

Taimli käyttää GDPR-yhteensopivia aliprosessoreja, jotka ovat välttämättömiä palvelun toimittamisessa:

  • Stripe — Taimlin tilausmaksujen käsittely
  • Hetzner & Servinga — VPS-isännöinti (EU)
  • PlanetScale — hallittu PostgreSQL-tietokanta (EU-alue)
  • Cloudflare – DNS, tietoturva ja sisällön toimitus (SCC:t saattavat olla voimassa)
  • Cloudflare R2 – mediatallennus (EU-alue)
  • Cloudflare Turnstile – bottisuojaus varaussivuilla (ei evästeitä, minimaalinen tietojenkäsittely)
  • Mailgun — tapahtumasähköposti (EU-alue)
  • Prelude — SMS-toimitus varausvahvistuksiin ja muistutuksiin

Kun Taimlin ohjaamia sivuja mitataan käyttämällä tietosuojaystävällistä verkkosivuston analytiikkaa, Taimli voi käyttää myös:

  • Plausible — evästeetön verkkosivustoanalytiikka
  • PostHog EU — tuoteanalytiikka vain todennettuun salonkihallintaliittymään

Kun Taimli näyttää tuoteuutisia salongin henkilökunnalle, Taimli voi käyttää myös:

  • Ferndesk — tuoteuutiset vain autentikoidussa salonkihallintaliittymässä (Yhdysvallat; vakiosopimuslausekkeet soveltuvat)

Taimli varmistaa, että kaikki alikäsittelijät antavat asianmukaiset tietosuojatakuut.

Salonki valtuuttaa Taimlin käyttämään näitä alikäsittelijöitä.

7.1 Rekisterinpitäjän valitsemat valinnaiset kolmannen osapuolen integraatiot

Jos Salonki tai valtuutettu työntekijä ottaa käyttöön valinnaisen Google-kalenterin integroinnin, Taimli siirtää asiaankuuluvat varaustiedot ja yhteyden metatiedot Googlelle vain integroinnin mahdollistamiseksi.

Tämä siirto tapahtuu vain Ohjaimen käskystä integroinnin käyttöönoton ja käytön kautta. Tässä ominaisuudessa Google toimii kolmannen osapuolen palveluna, jonka Rekisterinpitäjä valitsee Rekisterinpitäjän omaan käyttöön.

Jos salonki ottaa käyttöön valinnaisen Stripe Connect -tilin, Taimli siirtää kohdassa 4 kuvatut rajatut salonki- ja yhteystiedot Stripeen ainoastaan yhdistetyn tilin luomiseksi ja ylläpitämiseksi. Stripe toimii itsenäisenä rekisterinpitäjänä ylläpitämässään käyttöönottoprosessissa, henkilöllisyyden vahvistamisessa, vaatimustenmukaisuudessa, yhdistetyn tilin hallinnassa ja niihin liittyvässä lakisääteisessä käsittelyssä.

Salonki vastaa siitä, että sen edustajalla on oikeus luoda yhdistetty tili ja että hän saa asianmukaisen ilmoituksen Stripen erillisistä ehdoista ja tietosuojakäytännöstä.


8. Kansainväliset siirrot

Taimli tallentaa ja käsittelee tietoja pääasiassa EU:n sisällä.

Jotkut palveluntarjoajat (esim. Cloudflare tai Ferndesk) voivat siirtää rajoitettuja tietoja EU:n ulkopuolelle.
Tällaiset siirrot suojataan käyttämällä:

  • Standard Contractual Clauses (SCC)
  • Sopimuksen mukaiset ja tekniset lisätakuut

Taimli pyrkii käyttämään EU-pohjaista käsittelyä aina kun mahdollista.


9. Turvatoimenpiteet

Taimli käyttää alan standardien mukaisia ​​tietoturvakäytäntöjä, mukaan lukien:

  • HTTPS-salaus siirrossa
  • Salaus lepotilassa, jos palveluntarjoajat tukevat
  • Kulunvalvonta ja todennus
  • Salasanan hajautus (Argon2 tulevia salasanaominaisuuksia varten; taikalinkki toistaiseksi)
  • Isännöintipalveluntarjoajien hallinnoimat tietokannan varmuuskopiot
  • Säännölliset korjaukset ja tietoturvapäivitykset

10. Tietojen säilyttäminen ja poistaminen

Vähimmäissäilytyskäytäntö (rekisterinpitäjän tarpeisiin)

  • Asiakastiedot säilytetään vain Salon tilin ollessa aktiivinen.
  • Tilin poistamisen yhteydessä kaikki henkilötiedot poistetaan välittömästi tuotantojärjestelmistä.
  • Palveluntarjoajien (esim. PlanetScale) varmuuskopiointi säilyy 30–90 päivää, minkä jälkeen se tyhjennetään automaattisesti.
  • Taimli ei tee ylimääräisiä sisäisiä varmuuskopioita tuotantotiedoista.

Salonki voi poistaa asiakastietoja milloin tahansa käyttöliittymän kautta tai pyynnöstä.

Salongin puolesta käsitellyt liiketoimintatiedot kuuluvat salongille.

Ennen tilin poistamista Salonki voi viedä salonginsa tiedot Taimlin itsepalveluvientityökalujen kautta. Taimli ylläpitää näitä vientityökaluja, ei veloita salongin omien tietojen tavanomaisista itsepalveluvienneistä, ei vaadi tukipyyntöä perusvientien osalta, ei poista vientitoimintoja vaikeuttaakseen poistumista, ei tarjoa tarkoituksella rikkinäisiä vientejä eikä käytä pelottelevaa juridista kieltä rajoittaakseen salongin omien tietojen kohtuullista käyttöä. Taimli auttaa kohtuullisesta pyynnöstä salongia ymmärtämään vietyjä tiedostoja ja antaa siirtymiseen liittyvää apua, mukaan lukien tarvittaessa apua tulevalle palveluntarjoajalle vientitiedostojen ymmärtämisessä.


11. Rikkomusilmoitus

Vahvistetusta henkilötietoturvaloukkauksesta Taimli ilmoittaa Salonille ilman aiheetonta viivytystä ja antaa kaikki tarvittavat tiedot GDPR-artiklojen 33–34 noudattamiseksi.


12. Apu rekisteröidyn pyyntöjen kanssa

Taimli tukee Salonia käsittelyssä:

  • Pääsypyynnöt
  • Oikaisu
  • Poisto
  • Vienti ja siirrettävyys
  • Vastalause- tai rajoituspyynnöt

Salon asiakkaiden pyynnöt tulee tehdä salongin aloitteesta.


13. Todentaminen ja tarkastukset

Taimli toimittaa Salonin kirjallisesta pyynnöstä kaikki kohtuudella tarpeelliset tiedot tämän tietosuojalausekkeen noudattamisen osoittamiseksi, mukaan lukien kuvauksen asiaankuuluvista turvatoimista ja luettelon alikäsittelijöistä.

Salonin varmistusoikeudet rajoittuvat tällaisten asiakirjojen tarkistamiseen.
Paikan päällä tehtäviä auditointeja, tarkastuksia tai pääsyä Taimlin infrastruktuuriin, järjestelmiin tai isännöintiympäristöihin ei sallita.

Jos Salon GDPR-yhteensopivuus edellyttää lisätietoja, Taimli pyrkii kohtuullisin keinoin vastaamaan tällaisiin pyyntöihin.


14. Päättäminen

Salonin Taimli-tilin päättyessä:

  • Kaikki henkilötiedot poistetaan aktiivisista järjestelmistä
  • Varmuuskopiotiedot tyhjennetään automaattisesti palveluntarjoajan säilytysjaksojen mukaan
  • Taimli ei säilytä henkilötiedoista kopioita lakisääteisten velvoitteiden lisäksi

15. Sovellettava laki

Tätä tietosuojasopimusta säätelevät Viron lait.
Riidat ratkaistaan ​​yksinomaan Tallinnan tuomioistuimissa, Virossa.


16. Koko sopimus

Tämä tietosuojasopimus on osa käyttöehtoja.
Mikäli Ehtojen ja tämän tietosuojan välillä on ristiriita, tietosuoja-asioissa DPA on ensisijainen.


IiroMan OÜ (Taimli)
Sähköposti: [email protected]