Tietosuojaseloste
Versio 2026-08-30 · Voimassa 30.8.2026 alkaen
Tässä selosteessa kuvataan Arkisto-palvelun henkilötietojen käsittely. Seloste koskee julkista sivustoa, käyttäjätilejä, asiakirjapalvelua, maksuja, yhteistyötä, asiakasviestintää sekä suostumukseen perustuvaa analytiikkaa ja mainonnan mittausta.
1. Rekisterinpitäjä
O. Aittakumpu Oy, Y-tunnus 3594804-5
Aleksanterinkatu 67 A 17, 90120 Oulu
info@arkisto.app
Palvelu: https://arkisto.app
2. Rekisterinpitäjän ja käsittelijän roolit
O. Aittakumpu Oy toimii rekisterinpitäjänä, kun se määrittää käsittelyn tarkoitukset, esimerkiksi käyttäjätilien, ostojen, laskupyyntöjen, tietoturvan, tuen ja oman analytiikkansa osalta.
Asiakasorganisaatio määrittää yleensä asiakirjaan lisäämiensä työntekijöiden, asukkaiden, yhteistyökumppaneiden ja muiden henkilöiden tietojen tarkoituksen ja oikeusperusteen. Näiden asiakirjasisältöjen osalta asiakas on rekisterinpitäjä jaO. Aittakumpu Oy käsittelee tietoja palvelun tuottamiseksi asiakkaan lukuun. Asiakas vastaa siitä, että sillä on oikeus lisätä tiedot palveluun ja jakaa ne valitsemilleen henkilöille.
Käsittelijäroolin ehdot, turvatoimet, alikäsittelijät ja asiakkaan ohjeet kuvataan henkilötietojen käsittelyliitteessä (DPA), joka on osa asiakkaan sopimusta soveltuvissa käsittelyissä.
3. Mitä henkilötietoja käsitellään ja mistä ne saadaan
- Tili, tunnistaminen ja sopimusnäyttö: yhteyshenkilön nimi, sähköpostiosoite, salasanan tiiviste, sähköpostin vahvistustila, istunnot, salasanan palautus- ja vahvistustapahtumat sekä hyväksyttyjen käyttöehto- ja DPA-versioiden aika-, lähde- ja organisaatiosnapshot.
- Organisaatio ja yhteystiedot: yrityksen tai yhteisön nimi, suomalainen Y-tunnus, yhteyshenkilö, puhelinnumero ja käyttäjän tallentama laskutusosoite.
- Asiakirjat: lomakevastaukset, vapaat tekstikentät, kohde- ja yhteyshenkilötiedot, liitteet, generoitu sisältö sekä PDF- ja Word-tiedostot.
- Yhteistyö: kutsuttujen ja yhteistyökäyttäjien sähköpostiosoitteet, katselu- tai muokkausroolit, kutsujen tila, jakolinkit ja niiden voimassaolo.
- AI-toiminnot: käyttäjän erikseen käynnistämään analyysiin valitut asiakirjan lomakevastaukset, analyysin havainnot, tila, malli- ja käyttömäärätiedot.
- Ostot ja laskutus: tuote, summa, valuutta, ALV-erittely, tila, Stripe-asiakas-, checkout-, maksu-, lasku- ja tilaustunnisteet sekä laskupyynnön yritys-, yhteys-, osoite-, verkkolasku- ja viitetiedot.
- Viestintä: vastaanottajan sähköpostiosoite, viestin tyyppi ja toimitustila, tukiviestit sekä palvelun lähettämien vahvistusten, kutsujen, kuittien ja säilytysmuistutusten tarvitsemat tiedot.
- Tekniset ja turvallisuustiedot: IP-osoite, selain- ja laitetiedot, aikaleimat, pyynnöt, virheet, audit-tapahtumat ja väärinkäytösten estämiseen tarvittavat tunnisteet.
- Suostumus ja mittaus: evästevalinta, GA4:n asiakas- ja istuntotunnisteet suostumuksen mukaan, sivut ja tapahtumat sekä Google Ads -attribuutiota varten enintään UTM-arvot, gclid/gbraid/wbraid, laskeutumispolku, viittaavan sivuston origin ja tallennusaika.
- B2B-yhteydenotot: julkisesta yrityslähteestä saadut organisaation yleiset yhteystiedot, yhteydenoton tila ja vastustamistieto, jos suoramarkkinointia tehdään.
Tiedot saadaan pääasiassa käyttäjältä, hänen kutsujaltaan, palvelun käytöstä, Stripe-maksupalvelusta ja suostumuksen jälkeen Google-mittauksesta. B2B-yhteystietoja voidaan saada yrityksen julkisilta verkkosivuilta tai yritysrekisteristä. First-touch- tallennus poistaa muut kuin sallitut kampanjakentät eikä tallenna URL:n vapaamuotoisia parametreja.
4. Tarkoitukset ja oikeusperusteet
| Tiedot | Tarkoitus | Oikeusperuste |
|---|---|---|
| Tili, organisaatio, asiakirjat ja yhteistyö | Rekisteröinti, tunnistaminen, asiakirjan laatiminen, tallennus, generointi, jakaminen ja tuki | Sopimus; asiakirjojen kolmansia koskeville tiedoille asiakas määrittää perusteen |
| Ostot, tilaukset ja laskupyynnöt | Maksun, käyttöoikeuden, tilauksen, peruutuksen, kuitin ja laskutuksen hoitaminen | Sopimus ja lakisääteiset kirjanpito- ja verovelvoitteet |
| Lokit, istunnot ja audit-tiedot | Tietoturva, väärinkäytösten esto, virheiden selvitys ja oikeusvaateet | Oikeutettu etu suojata palvelu, asiakkaat ja liiketoiminta |
| GA4, Ads-mittaus ja first-touch-attribuutio | Käytön, ostopolun ja mainonnan tulosten mittaaminen | Suostumus; valinta voidaan peruuttaa milloin tahansa |
| Palvelu- ja säilytysviestit | Vahvistukset, palautukset, kutsut, dokumenttien valmistuminen, maksut ja säilytys | Sopimus; tietoturvaviestinnässä myös oikeutettu etu |
| B2B-yhteydenotot ja vastustamistieto | Palvelun tarjoaminen relevantille organisaatiolle ja vastustamisen noudattaminen | Oikeutettu etu; vastustamisoikeus |
Oikeutettuun etuun perustuvaa käsittelyä rajataan tarkoitukseen nähden tarpeellisiin tietoihin ja rekisteröidyn kohtuullisiin odotuksiin. Suostumusta ei käytetä sellaisen käsittelyn perusteena, jota ilman tilattu palvelu ei voi toimia.
5. AI-analyysin dataflow
Kentän “Ehdota”-tekstit muodostetaan palvelun omalla sääntöpohjaisella logiikalla. Kun käyttäjä käynnistää erikseen lopullisen AI-analyysin, analyysin kannalta tarpeelliset lomakevastaukset ja kenttäarvot lähetetään OpenAI:n Chat Completions API:lle. PDF-, Word- tai muita liitetiedostoja ei lähetetä. Keskeneräinen analyysijono sisältää aineiston Arkiston tietokannassa; suorituksen jälkeen jonon syöte korvataan teknisillä metatiedoilla ja analyysin havainnot jäävät asiakirjan yhteyteen.
OpenAI ei käytä API:n syötteitä tai tulosteita mallien kouluttamiseen oletuksena. Käytössä olevan Chat Completions -rajapinnan syöte ja tuloste voivat sisältyä OpenAI:n väärinkäytön valvontalokeihin enintään 30 päivän ajan, ellei Arkiston API-projektille ole erikseen hyväksytty lyhyempää säilytysasetusta. Käyttäjän kannattaa välttää analyysin kannalta tarpeettomia henkilötietoja ja erityisiä henkilötietoryhmiä vapaissa kentissä.
6. Säilytysajat ja poistaminen
| Tietoryhmä | Säilytysaika tai poistokriteeri |
|---|---|
| Kirjautumisistunto | Enintään 14 päivää, ellei istuntoa päätetä aiemmin kirjautumalla ulos, salasanan vaihdolla tai tilin lukituksella. Vanhentuneet rivit poistetaan seuraavassa päivittäisessä cleanup-ajossa. |
| Vahvistus- ja palautustunnukset | Sähköpostivahvistuksen koodi vanhenee 15 minuutissa ja vanha linkkimallinen tunnus enintään 24 tunnissa. Käytetty tai vanhentunut rivi poistetaan 30 päivän kuluttua tunnuksen vanhenemisesta. |
| Käyttäjätili | Asiakassuhteen ajan. Sulkemis- tai poistopyyntö käsitellään manuaalisesti, minkä jälkeen tarpeettomat tilitiedot poistetaan, ellei laki, avoin sopimus, turvallisuusselvitys tai oikeusvaade edellytä säilyttämistä. |
| Käyttöehtojen ja DPA:n hyväksyntänäyttö | Sopimussuhteen ajan ja sen jälkeen vain perustellun sopimus- ja oikeusvaadeajan. Hyväksyntähetken käyttäjä-, sähköposti-, organisaatio-, Y-tunnus-, versio- ja aikaleimasnapshot ei poistu automaattisesti käyttäjätilin mukana, jotta sähköisen sopimuksen versio voidaan tarvittaessa osoittaa. |
| Asiakirja ja siihen liittyvät tiedostot, jaot, kutsut, versiot ja AI-havainnot | Ensimmäinen säilytysoikeus on 395 päivää asiakirjan luomisesta. Aktiivinen maksettu vuosikausi tai 30 päivän maksuhäiriöaika estää lukituksen. Ilman jatkoa asiakirja lukitaan ja poistetaan aikaisintaan 90 päivän kuluttua lukituksesta. |
| AI-palveluun lähetetty sisältö | Arkistossa analyysijonon varsinainen syöte poistuu jonotietueesta suorituksen valmistuttua; havainnot säilyvät asiakirjan mukana. OpenAI:n oletusvalvontaloki enintään 30 päivää. |
| Maksu-, lasku- ja kirjanpitoaineisto | Sopimuksen hoitamisen ja lakisääteisen kirjanpidon ajan. Tositteita ja liiketapahtumia koskevaa aineistoa säilytetään yleensä vähintään 6 vuotta tilikauden päättymisvuoden lopusta; osa kirjanpitoaineistosta 10 vuotta tilikauden päättymisestä. |
| Sähköpostijonot | Onnistuneita ja peruttuja jonorivejä säilytetään 30 päivää lähetyksen päättymisestä; epäonnistuneita enintään 90 päivää viimeisestä käsittelystä. Odottavia tai käsittelyssä olevia rivejä ei poisteta iän perusteella. |
| AuditLog-turvallisuus- ja käyttöhistoria | 730 päivää tapahtumasta, jotta kaksi vuosikiertoa kattava käyttöoikeus-, turvallisuus- ja tukiselvitys on mahdollinen. AuditLog ei korvaa lakisääteistä kirjanpitoaineistoa. |
| StripeEvent-webhook-evidenssi | Onnistuneesti käsitelty tapahtuma 400 päivää; epäonnistunut tapahtuma 730 päivää viimeisestä käsittelystä. Aktiivisia tapahtumia ei poisteta iän perusteella. Taulu ei sisällä raakaa Stripe-event-payloadia. |
| Ostoon kopioitu first-touch-attribuutio | Attribuutiokenttä anonymisoidaan Order-riviltä 90 päivän kuluttua ostorivin luonnista. Maksu- ja kirjanpitorivi säilyy ilman attribuutiota soveltuvan lakiajan. |
| Varmuuskopiot | PostgreSQL:n päivittäiset logical backupit poistuvat seitsemän vuorokauden rotaation kautta. Hostingerin erillisellä backup-alustalla on nykyasetuksella kaksi viikoittaista koko-VPS-palautuspistettä; niiden jäännösdata poistuu palveluntarjoajan rotaation kautta. |
cookie_consent | 1 vuosi tai kunnes käyttäjä muuttaa valinnan. |
arkisto_first_touch | 90 päivää tai kunnes käyttäjä poistaa mainonnan mittauksen suostumuksen. |
| GA4-evästeet | Googlen oletusasetuksella _ga ja _ga_* enintään 2 vuotta; selain voi rajoittaa aikaa ja asetusten peruuttaminen poistaa Arkiston saavutettavissa olevat valinnaiset evästeet. |
| B2B-yhteystiedot | Kunnes yhteydenotto ei ole enää ajankohtainen tai vastaanottaja vastustaa käsittelyä. Vastustamisen noudattamiseksi voidaan säilyttää suppea estotieto. |
Asiakirjan automaattinen poistaminen poistaa sen aktiivisesta tietokannasta ja tiedostotallennuksesta sekä poistaa asiakirjaan sidotut käyttöoikeudet, kutsut, versiot, analyysit ja yhteistyötiedot. Sähköpostijonot poistuvat yllä kuvatulla omalla 30/90 päivän retentionilla, eivät dokumenttirivin mukana. Maksu- ja kirjanpitorivejä ei poisteta samalla. Tarkat poistot voivat toteutua ajastetun käsittelyn seuraavalla ajokerralla, eivät välttämättä sekunnilleen määräajan täyttyessä.
Aktiivipalvelusta poistettu data voi jäädä varmuuskopioon sen retention päättymiseen asti. Varmistuksia ei käytetä tavanomaiseen pääsyyn. Jos varmistus palautetaan häiriötilanteessa, erääntyneet poistot ajetaan palautettuun ympäristöön uudelleen.
7. Vastaanottajat ja palveluntarjoajat
Henkilötietoja ei myydä. Palvelun tuottamisessa käytetään seuraavia olennaisia palveluja:
- Hostinger: VPS-palvelin, tietokanta-, tiedosto- ja backup-infrastruktuuri sekä tuotannon SMTP-sähköposti. Asiakasasiakirjojen osalta Hostinger on DPA:ssa kuvattu alikäsittelijä.
- Stripe: hosted Checkout, maksut, asiakkaat, vuosittaiset säilytystilaukset, Customer Portal, laskut ja kuitit. Stripe toimii käsittelytilanteesta riippuen henkilötietojen käsittelijänä ja itsenäisenä rekisterinpitäjänä. Arkisto ei tallenna täydellisiä korttitietoja.
- OpenAI: käyttäjän käynnistämän lopullisen AI-analyysin lomakevastaukset ja tulokset; OpenAI Ireland Ltd. toimii tämän asiakasdatan alikäsittelijänä.
- Google: GA4, Consent Mode v2 ja Google Ads -mittaus. Evästeellinen analytiikka, Ads-signaalit ja Arkiston first-touch-attribuutio aktivoituvat vain niitä vastaavalla suostumuksella.
- Viranomaiset ja neuvonantajat: vain lain, oikeusvaateen, väärinkäytöksen selvityksen tai lakisääteisen kirjanpidon edellyttämässä laajuudessa.
Jakolinkin tai kutsun vastaanottaja saa käyttäjän valitseman pääsyn asiakirjaan. Vastaanottaja ei ole Arkiston alihankkija, vaan käyttäjän valitsema tietojen saaja.
DPA:n alikäsittelijälista on roolikohtainen: Stripe käsittelee maksu- ja tilaustietoja Arkiston oman rekisterinpitäjäroolin yhteydessä ja Google suostumukseen perustuvaa mittausdataa, joten niitä ei listata asiakasasiakirjadatan alikäsittelijöinä.
8. Tietojen käsittely ETA-alueen ulkopuolella
Stripe, Google ja OpenAI voivat käyttää maailmanlaajuista infrastruktuuria ja käsitellä tietoja ETA-alueen ulkopuolella. Siirroissa käytetään palveluntarjoajan jaO. Aittakumpu Oy:n välisiin ehtoihin sisältyviä soveltuvia suojamekanismeja, kuten Euroopan komission vakiosopimuslausekkeita tai voimassa olevaa riittävyyspäätöstä. OpenAI:n nykyinen API-DPA sisältyy palvelusopimukseen ja edellyttää ETA-tietojen siirroissa SCC-lausekkeita tai riittävyyspäätöstä. Stripe DPA ja sen siirtoliite sisältävät vastaavat roolikohtaiset siirtomekanismit.
Google-mittauksen tarkemmat siirto- ja roolitiedot määräytyvät käytettävän Analytics- ja Ads-palvelun sekä Googlen voimassa olevien ehtojen mukaan. Lisätietoja sovellettavista suojatoimista voi pyytää rekisterinpitäjältä.
9. Evästeet, Consent Mode ja mainonnan mittaus
Ennen valintaa kaikki Consent Mode v2 -kentät ovat tilassa denied. Arkisto käyttää Googlen advanced consent mode -toteutusta: Google-tagit voivat tällöin lähettää ilman evästeitä rajoitettuja suostumus- ja mittauspingejä, mutta analytics_storage, ad_storage, ad_user_data jaad_personalization pysyvät evättyinä. Google ei aseta GA4- tai Ads-evästeitä näiden tallennustilojen perusteella ennen vastaavaa suostumusta.
“Vain analytiikka” sallii GA4:n analytiikkatallennuksen mutta pitää mainonnan kolme suostumustilaa evättyinä. “Hyväksy kaikki” sallii lisäksi Ads-mittauksen ja 90 päivän first-touch-attribuution. Attribuutiotieto voidaan liittää Stripe-checkoutiin ja webhook-varmistettuun ostotapahtumaan, jotta kampanjan tulos voidaan mitata. Google Adsissa osto mitataan nykyisin GA4:n purchase-tapahtuman kautta; rinnakkaista suoraa Ads-purchase-tagia ei ole tuotannossa käytössä.
Valinnan voi muuttaa jokaisen sivun alatunnisteen “Evästeasetukset”-linkistä. Peruuttaminen päivittää Consent Moden heti ja poistaa kyseisen valinnan jälkeen tarpeettomat Arkiston saavutettavissa olevat valinnaiset evästeet sekä first-touch- evästeen. Peruuttaminen ei vaikuta sitä edeltäneen suostumukseen perustuneen käsittelyn lainmukaisuuteen. Lisätiedot löytyvät evästekäytännöstä.
10. Rekisteröidyn oikeudet
Soveltuvin osin rekisteröidyllä on oikeus:
- saada pääsy omiin henkilötietoihinsa ja jäljennös niistä;
- oikaista virheelliset tai puutteelliset tiedot;
- pyytää tietojen poistamista;
- pyytää käsittelyn rajoittamista;
- vastustaa oikeutettuun etuun perustuvaa käsittelyä ja suoramarkkinointia;
- saada itse toimittamansa tiedot siirrettyä koneellisesti luettavassa muodossa, kun peruste on sopimus tai suostumus ja käsittely automaattista;
- peruuttaa suostumus milloin tahansa ilman vaikutusta aiemman käsittelyn lainmukaisuuteen.
Pyynnön voi lähettää osoitteeseen info@arkisto.app. Pyytäjän henkilöllisyys tai oikeus edustaa organisaatiota voidaan varmistaa ennen tietojen luovutusta tai poistamista. Jos pyyntö koskee asiakasorganisaation asiakirjaan syöttämiä tietoja, pyyntö tulee yleensä osoittaa ensin kyseiselle asiakasorganisaatiolle rekisterinpitäjänä.
11. Automatisoitu päätöksenteko
Palvelu ei tee GDPR 22 artiklassa tarkoitettuja pelkästään automaattiseen käsittelyyn perustuvia päätöksiä, joilla olisi käyttäjää koskevia oikeusvaikutuksia tai vastaavia merkittäviä vaikutuksia. AI-analyysi antaa tarkistettavia ehdotuksia, ei päätöksiä.
12. Valitusoikeus
Rekisteröidyllä on oikeus tehdä valitus Suomen valvontaviranomaiselle, Tietosuojavaltuutetun toimistolle: tietosuoja.fi. Toivomme, että otat ensin yhteyttä, jotta voimme selvittää asian.
13. Selosteen muutokset
Selostetta päivitetään, kun palvelun dataflow, palveluntarjoajat tai käsittelyn tarkoitukset muuttuvat olennaisesti. Päivityspäivä näkyy sivun alussa.