Tietojenkäsittelysopimus
Miten käsittelemme henkilötietoja yritysasiakkaidemme puolesta GDPR:n 28 artiklan mukaisesti
Viimeksi päivitetty: 2026-09-25
Osapuolet ja soveltamisala
Tämä tietojenkäsittelysopimus (”DPA”) on osa yAppointmentin käyttöehtoja (”Ehdot”). Se tehdään yAppointmentia käyttävän yritysasiakkaan (”Rekisterinpitäjä”) ja LohiSoft s. r. o.:n (”Käsittelijä”, ”me”) välillä: • Komenskeho 317/135, 943 01 Štúrovo, Slovakian tasavalta; • yritysrekisterinumero (IČO) 53253914; • verotunniste SK2121316725; • sähköposti: info@yappointment.com. Hyväksymällä Ehdot Rekisterinpitäjä hyväksyy myös tämän DPA:n. Tätä DPA:ta sovelletaan aina, kun Käsittelijä käsittelee henkilötietoja Rekisterinpitäjän puolesta tarjotessaan yAppointment-alustaa (”Palvelu”). Käsitteillä ”henkilötiedot”, ”käsittely”, ”rekisterinpitäjä”, ”henkilötietojen käsittelijä”, ”rekisteröity”, ”henkilötietojen tietoturvaloukkaus” ja ”valvontaviranomainen” on sama merkitys kuin asetuksessa (EU) 2016/679 (”GDPR”).
Roolit
1.1 Niiden henkilötietojen osalta, jotka Rekisterinpitäjä tai sen loppuasiakkaat syöttävät Palveluun (”Asiakkaan henkilötiedot”), Rekisterinpitäjä on rekisterinpitäjä ja Käsittelijä sen henkilötietojen käsittelijä. Esimerkkejä ovat asiakastiedot, varaukset, laskut, kanta-asiakastiedot ja arvostelut. 1.2 Niiden tietojen osalta, joita Käsittelijä tarvitsee oman liiketoimintansa harjoittamiseen, Käsittelijä toimii itsenäisenä rekisterinpitäjänä tietosuojaselosteensa (https://yappointment.com/privacy) mukaisesti. Esimerkkejä ovat Rekisterinpitäjän tili- ja laskutustiedot, myyntisivuston analytiikka ja petosten ehkäisy. Tämä DPA ei koske tätä käsittelyä. 1.3 Rekisterinpitäjä vastaa antamiensa ohjeiden mukaisen käsittelyn lainmukaisuudesta. Tähän kuuluu käsittelyperusteen olemassaolo, loppuasiakkaiden informointi ja tarvittavien suostumusten hankkiminen esimerkiksi markkinointitekstiviestejä varten.
Kohde, kesto, luonne ja tarkoitus
2.1 Kohde: Asiakkaan henkilötietojen isännöinti ja käsittely Palvelun tarjoamiseksi. 2.2 Kesto: Ehtojen voimassaoloaika ja sen jälkeen siihen asti, kunnes tiedot on poistettu kohdan 11 mukaisesti. 2.3 Käsittelyn luonne: • keruu varaussivujen, asiakasportaalin, widgetin ja API:n kautta; • tallennus, järjestäminen, haku ja näyttäminen; • välittäminen sähköpostilla, tekstiviestillä ja push-ilmoituksella; • laskujen ja raporttien luominen; • valinnaiset tekoälyavusteiset ominaisuudet; • vienti ja poistaminen. 2.4 Tarkoitus: Palvelun tarjoaminen Ehdoissa kuvatulla tavalla ja Rekisterinpitäjän määrittämien asetusten mukaisesti. Tämä kattaa ajanvarauksen, asiakashallinnan, viestinnän, maksut, laskutuksen, kanta-asiakasohjelmat, arvostelut ja niihin liittyvät liiketoiminnan hallintatoiminnot. 2.5 Liitteessä I luetellaan rekisteröityjen ryhmät ja henkilötietoryhmät.
Ohjeet
3.1 Käsittelijä käsittelee Asiakkaan henkilötietoja ainoastaan Rekisterinpitäjän dokumentoitujen ohjeiden mukaisesti, myös siirtäessään tietoja kolmansiin maihin. Ehdot, tämä DPA sekä Rekisterinpitäjän tapa käyttää ja määrittää Palvelua muodostavat nämä ohjeet. 3.2 Käsittelijä voi käsitellä Asiakkaan henkilötietoja myös silloin, kun unionin oikeus tai jäsenvaltion lainsäädäntö sitä edellyttää. Tällöin Käsittelijä ilmoittaa asiasta Rekisterinpitäjälle ennen käsittelyä, paitsi jos kyseinen lainsäädäntö kieltää sen. 3.3 Käsittelijä ilmoittaa Rekisterinpitäjälle viipymättä, jos ohje sen näkemyksen mukaan rikkoo GDPR:ää tai muuta tietosuojalainsäädäntöä.
Luottamuksellisuus
Käsittelijä varmistaa, että henkilöt, joille se on antanut oikeuden käsitellä Asiakkaan henkilötietoja, ovat sitoutuneet noudattamaan sopimukseen perustuvaa tai lakisääteistä salassapitovelvollisuutta. Pääsy on rajattu henkilöihin, jotka tarvitsevat sitä Palvelun tarjoamiseen, tukemiseen tai suojaamiseen.
Tietoturva
5.1 Käsittelijä toteuttaa GDPR:n 32 artiklan mukaiset asianmukaiset tekniset ja organisatoriset toimenpiteet liitteessä II kuvatulla tavalla. Toimenpiteissä otetaan huomioon: • uusin tekniikka; • toteuttamiskustannukset; • käsittelyn luonne, laajuus, asiayhteys ja tarkoitukset. 5.2 Käsittelijä voi päivittää näitä toimenpiteitä edellyttäen, että suojan yleinen taso ei heikkene.
Alikäsittelijät
6.1 Yleinen lupa. Rekisterinpitäjä antaa Käsittelijälle yleisen kirjallisen luvan käyttää alikäsittelijöitä (muita henkilötietojen käsittelijöitä). Tämän DPA:n päivämääränä käytössä olevat alikäsittelijät luetellaan liitteessä III ja osoitteessa https://yappointment.com/dpa#annexIII. 6.2 Ilmoitus ja vastustaminen. 1. Käsittelijä ilmoittaa Rekisterinpitäjälle vähintään 30 päivää ennen alikäsittelijän lisäämistä tai vaihtamista. Se lähettää ilmoituksen sähköpostitse tilin omistajalle ja päivittää julkisen luettelon. 2. Tämän ajan kuluessa Rekisterinpitäjä voi vastustaa muutosta perustelluista tietosuojaan liittyvistä syistä kirjoittamalla osoitteeseen info@yappointment.com. 3. Osapuolet käsittelevät vastustuksen vilpittömässä mielessä. 4. Jos osapuolet eivät pääse ratkaisuun, Rekisterinpitäjä voi irtisanoa Palvelun asianomaisen osan ennen muutoksen voimaantuloa. Käsittelijä palauttaa suhteellisen osuuden irtisanomisen jälkeiseltä ajalta ennakkoon maksetuista maksuista. 6.3 Velvoitteiden siirtäminen. Käsittelijä asettaa kirjallisella sopimuksella kullekin alikäsittelijälle tietosuojavelvoitteet, jotka vastaavat olennaisilta osin tämän DPA:n velvoitteita. Käsittelijä on edelleen vastuussa Rekisterinpitäjälle alikäsittelijöidensä velvoitteiden täyttämisestä. 6.4 Rekisterinpitäjän itse valitsemat palvelut. Rekisterinpitäjä valitsee ja yhdistää tietyt integraatiot sekä tekee niistä sopimukset suoraan. Nämä palveluntarjoajat eivät ole Käsittelijän alikäsittelijöitä. Niihin kuuluvat: • laskutus- tai kirjanpito-ohjelmistot; • Rekisterinpitäjän oma sähköpostipalvelin; • Rekisterinpitäjän omassa puhelimessa toimiva SMS Gateway -sovellus; • Rekisterinpitäjän oma maksupalveluntarjoajan tili. Yhdistämällä jonkin niistä Rekisterinpitäjä ohjeistaa Käsittelijää lähettämään asiaankuuluvat tiedot sille.
Avustaminen rekisteröityjen oikeuksien toteuttamisessa
7.1 Käsittelyn luonne huomioon ottaen Käsittelijä avustaa Rekisterinpitäjää asianmukaisin teknisin ja organisatorisin toimenpitein vastaamaan rekisteröityjen GDPR:n III luvun mukaisiin pyyntöihin. Palvelussa: • Rekisterinpitäjä voi tarkastella, oikaista ja poistaa asiakastietoja; • Rekisterinpitäjä voi viedä yrityksensä tiedot; • portaalitilin omaavat loppuasiakkaat voivat viedä ja poistaa omat tietonsa. 7.2 Jos Käsittelijä saa rekisteröidyltä suoraan Asiakkaan henkilötietoja koskevan pyynnön, se välittää pyynnön Rekisterinpitäjälle ilman aiheetonta viivytystä. Käsittelijä ei vastaa pyyntöön itse, ellei Rekisterinpitäjä valtuuta sitä siihen.
Muu avustaminen
Käsittelijä avustaa kohtuullisesti Rekisterinpitäjää tämän GDPR:n 32–36 artiklan mukaisten velvoitteiden täyttämisessä: tietoturva, tietoturvaloukkauksista ilmoittaminen, tietosuojaa koskevat vaikutustenarvioinnit ja ennakkokuuleminen. Avustamisessa otetaan huomioon käsittelyn luonne ja Käsittelijän saatavilla olevat tiedot.
Kansainväliset siirrot
9.1 Palvelun palvelimet sijaitsevat Euroopan unionissa. 9.2 Osa alikäsittelijöistä sijaitsee ETA:n ulkopuolella tai voi käyttää tietoja sieltä käsin (ks. liite III). Tällaisissa siirroissa Käsittelijä nojautuu johonkin seuraavista: • Euroopan komission tietosuojan riittävyyttä koskeva päätös, mukaan lukien EU:n ja Yhdysvaltojen välinen tietosuojakehys (EU–US Data Privacy Framework) sertifioitujen vastaanottajien osalta; • komission täytäntöönpanopäätöksellä (EU) 2021/914 hyväksytyt vakiosopimuslausekkeet, moduuli 3 (käsittelijältä käsittelijälle); • jokin muu GDPR:n V luvun mukainen siirtomekanismi. Käsittelijä soveltaa lisäksi täydentäviä toimenpiteitä, kun ne ovat tarpeen.
Henkilötietojen tietoturvaloukkaukset
10.1 Käsittelijä ilmoittaa Rekisterinpitäjälle ilman aiheetonta viivytystä ja joka tapauksessa 48 tunnin kuluessa siitä, kun se on saanut tiedon Asiakkaan henkilötietoihin kohdistuvasta henkilötietojen tietoturvaloukkauksesta. Ilmoitus lähetetään tilin omistajan sähköpostiosoitteeseen. 10.2 Ilmoitus sisältää, siltä osin kuin tiedot ovat tuolloin saatavilla: • loukkauksen luonteen; • asianomaisten rekisteröityjen ja tietueiden ryhmät ja arvioidut lukumäärät; • todennäköiset seuraukset; • toteutetut tai ehdotetut toimenpiteet; • yhteyspisteen. Tiedot, jotka eivät vielä ole saatavilla, toimitetaan vaiheittain ilman aiheetonta lisäviivytystä. 10.3 Käsittelijä toteuttaa kohtuulliset toimenpiteet loukkauksen rajaamiseksi ja korjaamiseksi sekä dokumentoi sen. Ilmoittaminen valvontaviranomaisille ja rekisteröidyille on edelleen Rekisterinpitäjän vastuulla. Käsittelijä avustaa kohdassa 8 kuvatulla tavalla.
Poistaminen ja palauttaminen
11.1 Ehtojen ollessa voimassa Rekisterinpitäjä voi milloin tahansa viedä yrityksensä tiedot Palvelusta. 11.2 Ehtojen päätyttyä Rekisterinpitäjällä on 30 päivää aikaa viedä tietonsa. Käsittelijä ilmoittaa tilin omistajalle sähköpostitse, että tämä ajanjakso on alkanut ja milloin poistaminen tapahtuu. 11.3 Kun 30 päivän ajanjakso päättyy, Käsittelijä poistaa Asiakkaan henkilötiedot automaattisesti tuotantojärjestelmistään: • Rekisterinpitäjää varten tallennetut tiedostot poistetaan; • Rekisterinpitäjän asiakkaita ja henkilöstöä koskevat tiedot poistetaan; • jos itse tietue on säilytettävä kohdan 11.4 mukaisesti, sen sisältämät henkilötiedot anonymisoidaan poistamisen sijaan. 11.4 Lakisääteisen säilytysvelvollisuuden vuoksi säilytetään: • laskut ja muu kirjanpitoaineisto; • kassapäiväkirja; • verolainsäädännön edellyttämät muuttumattomuuden osoittavat tallenteet, kuten NF525. Käsittelijä säilyttää näitä vain lakisääteisen ajan eikä käytä niitä mihinkään muuhun tarkoitukseen. 11.5 Aikaisempi poistaminen. Rekisterinpitäjä voi pyytää poistamista ennen ajanjakson päättymistä tilin itsepalvelupoistotoiminnon kautta tai kirjoittamalla osoitteeseen info@yappointment.com. Poistaminen alkaa tällöin 72 tunnin harkinta-ajan jälkeen, jonka aikana pyynnön voi peruuttaa. 11.6 Varmuuskopiot. Varmuuskopiot noudattavat tietokantapalvelun tarjoajan hallinnoimaa varmuuskopioiden kiertoa. Varmuuskopioissa olevia poistettujen tietojen kopioita ei palauteta mihinkään tarkoitukseen, ja ne vanhenevat kyseisen kierron mukana.
Tiedot ja auditoinnit
12.1 Käsittelijä antaa Rekisterinpitäjän saataville kaikki tiedot, jotka ovat tarpeen GDPR:n 28 artiklan noudattamisen osoittamiseksi. Pyynnöstä tähän sisältyy kuvaus Käsittelijän turvatoimista ja sen ajantasainen alikäsittelijäluettelo. 12.2 Jos nämä tiedot eivät ole riittäviä, Rekisterinpitäjä voi auditoida, noudattaako Käsittelijä tätä DPA:ta. Auditoinnin suorittaa Rekisterinpitäjä tai salassapitovelvollinen riippumaton tarkastaja seuraavin edellytyksin: • enintään kerran 12 kuukauden aikana; • Rekisterinpitäjän kustannuksella; • vähintään 30 päivän kirjallisella ennakkoilmoituksella. 12.3 Auditoinnit toteutetaan ensisijaisesti asiakirjatarkastuksina kyselylomakkeiden ja kohdassa 12.1 tarkoitettujen tietojen perusteella. Paikan päällä tehtäviä auditointeja tehdään vain: • jos valvontaviranomainen sitä edellyttää; tai • Rekisterinpitäjän tietoihin kohdistuneen henkilötietojen tietoturvaloukkauksen jälkeen. Ne tehdään tavanomaisena työaikana häiritsemättä Palvelua ja vaarantamatta muiden asiakkaiden tietoja tai Käsittelijän tietoturvaa. 12.4 Alikäsittelijät auditoidaan niiden omien sertifiointien ja raporttien avulla, kun niitä on saatavilla.
Vastuu
Kummankin osapuolen vastuuseen tämän DPA:n perusteella tai siihen liittyen sovelletaan Ehtojen kohtaa ”Vastuunrajoitus”. Kyseinen kohta rajoittaa kokonaisvastuun määrään, joka on maksettu vaatimusta edeltäneiden 12 kuukauden aikana. Tämä ei rajoita kummankaan osapuolen vastuuta rekisteröityjä kohtaan GDPR:n 82 artiklan nojalla eikä vastuuta, jota ei voida lain mukaan rajoittaa.
Etusijajärjestys, muutokset, sovellettava laki
14.1 Jos tämä DPA on ristiriidassa Ehtojen kanssa, tämä DPA on etusijalla Asiakkaan henkilötietojen käsittelyn osalta. Kun vakiosopimuslausekkeita sovelletaan, ne ovat etusijalla molempiin nähden. 14.2 Käsittelijä voi päivittää tätä DPA:ta lainsäädännön, Palvelun tai alikäsittelijöiden muutosten huomioon ottamiseksi. Se noudattaa tällöin Ehtojen (30 päivää olennaisten muutosten osalta) ja kohdan 6.2 ilmoitussääntöjä. Päivitys ei heikennä Asiakkaan henkilötiedoille annettavaa suojaa. 14.3 Tähän DPA:han sovelletaan Slovakian tasavallan lakia. Toimivaltaisia ovat Slovakian tasavallan toimivaltaiset tuomioistuimet Ehdoissa määrätyllä tavalla.
Liite I — Rekisteröidyt ja henkilötiedot
Rekisteröityjen ryhmät sen mukaan, miten Rekisterinpitäjä käyttää Palvelua: • Rekisterinpitäjän asiakkaat ja potentiaaliset asiakkaat, jotka tekevät varauksen, rekisteröityvät tai tekevät tiedusteluja; • Rekisterinpitäjän henkilöstö ja käyttäjät: työntekijät, toimeksisaajat ja palveluntarjoajat, jotka näytetään varaussivuilla; • Rekisterinpitäjän yritysasiakkaiden ja toimittajien yhteyshenkilöt, jos heidän tietonsa on tallennettu. Henkilötietoryhmät: • henkilöllisyys- ja yhteystiedot: nimi, sähköpostiosoite, puhelinnumero, posti- tai laskutusosoite sekä laskutettaessa verotunniste; • ajanvaraustiedot: varaukset, palvelut, ajankohdat, toimipaikat, henkilöstö, muistiinpanot, peruutukset, jonotuslistamerkinnät, läsnäolo; • asiakastilin tiedot: portaalitili, asetukset, kieli, push-ilmoitusten laitetunnisteet; • transaktiotiedot: tilaukset, maksut ja maksujen tila, sarjakortit ja käyttöoikeudet, laskut, hyvityslaskut. Maksupalveluntarjoaja käsittelee korttinumerot, eikä Palvelu tallenna niitä; • kanta-asiakas- ja markkinointitiedot: pisteet, lahjakortit ja kupongit, suostumusmerkinnät; • arvostelut ja palaute; • viestintätiedot: Palvelun kautta lähetetyt sähköposti-, teksti- ja chat-viestit sekä niiden toimitustila; • tekniset tiedot: IP-osoite, laite- ja selaintiedot, lokit. Erityiset henkilötietoryhmät: Palvelua ei ole suunniteltu GDPR:n 9 artiklassa tarkoitettujen erityisten henkilötietoryhmien käsittelyyn. Rekisterinpitäjä vastaa siitä, ettei se syötä tällaisia tietoja. Jos tämä on sen liiketoiminnassa väistämätöntä, esimerkiksi terveyteen liittyvissä ajanvarauksissa, Rekisterinpitäjä vastaa käsittelyperusteesta ja asianmukaisista suojatoimista. Toistuvuus: jatkuva, Ehtojen voimassaoloajan.
Liite II — Tekniset ja organisatoriset toimenpiteet
1. Asiakasympäristöjen eristäminen. Kunkin yrityksen tiedot on rajattu sen yritystunnisteella. Tietojen käyttökerros edellyttää yrityssuodatinta jokaisessa asiakasympäristön tietoihin kohdistuvassa kyselyssä, ja poistamisessa käytetään samaa yritysrajausta. 2. Salaus siirron aikana ja tallennettuna. Julkiset päätepisteet käyttävät HTTPS:ää TLS 1.2/1.3:lla ja HSTS:ää. TLS-varmenteiden tarkistus on oletusarvoisesti käytössä lähtevissä yhteyksissä. Tietokannassa ja tiedostotallennuksessa olevat tallennetut tiedot suojataan infrastruktuurin tarjoajan toteuttamalla tallennettujen tietojen salauksella. 3. Salaisuuksien salaus. Seuraavat tallennetaan salattuina AES-256-GCM:llä käyttäen avaimia, joita säilytetään tietokannan ulkopuolella: • yhdistettyjen laskutuspalveluntarjoajien OAuth-tunnukset; • kolmansien osapuolten integraatioiden tunnistetiedot versioiduin avaimin; • webhookien allekirjoitussalaisuudet; • tallennetut sähköpostin tunnistetiedot. Tunnuksia ei koskaan kirjoiteta lokeihin. 4. Todentaminen. Salasanat tiivistetään Argon2id:llä. Kaksivaiheinen tunnistautuminen on käytettävissä. Sisäinen hallintapaneeli edellyttää kaksivaiheista tunnistautumista ja erillistä API-avainta. 5. Pääsynhallinta. Rekisterinpitäjä voi antaa omille käyttäjilleen rooli- ja oikeusperusteisen pääsyn. Jokainen API-pyyntö todennetaan: käyttäjille JWT:llä, integraatioille API-avaimilla ja mobiilisovelluksille laitetunnuksilla. 6. Väärinkäytösten torjunta. • Pyyntömäärien rajoitus toimii suljetusti vikaantuvana: pyynnöt hylätään, jos rajoitusten tallennuspalvelu ei ole käytettävissä. • Hakuhahmoissa käytettävä käyttäjän syöte merkitään turvallisesti (escape). • Lähtevät URL-osoitteet validoidaan palvelinpuolen pyyntöväärennöksiä (SSRF) vastaan. 7. Tietojen minimointi ja poistaminen. Poistaminen tapahtuu automaattisesti sopimuksen päättymisen jälkeisen vientiajan jälkeen sekä pyynnöstä 72 tunnin harkinta-ajan jälkeen. Siinä poistetaan tai anonymisoidaan kaikki yritykseen rajatut tiedot ja tiedostot, säilytetään vain lain edellyttämät tallenteet ja jätetään kirjausketju (audit trail). Itsepalveluna tehtävä vienti ja poistaminen ovat yritysten ja loppuasiakkaiden käytettävissä. 8. Käytettävyys ja palautuvuus. Useita API-solmuja ajetaan terveystarkistuksin valvotun kuormantasaajan takana hallinnoidussa tietokantapalvelussa. Varmuuskopiot noudattavat tietokantapalvelun tarjoajan hallinnoimaa varmuuskopioiden kiertoa. Varmuuskopioissa olevia poistettujen tietojen kopioita ei palauteta mihinkään tarkoitukseen, ja ne vanhenevat kyseisen kierron mukana. 9. Organisatoriset toimenpiteet. • Pääsy tuotantoympäristöön on rajattu yhteen henkilöön, Käsittelijän toimitusjohtajaan. • Käyttöönotot tehdään ainoastaan versionhallinnassa olevasta päähaarasta. • Henkilöstöä sitoo salassapitovelvollisuus.
Liite III — Alikäsittelijät
Käsittelijä käyttää seuraavia alikäsittelijöitä. Integraatiot, jotka Rekisterinpitäjä itse valitsee ja yhdistää, eivät ole alikäsittelijöitä (kohta 6.4). Niihin kuuluvat laskutus- tai kirjanpito-ohjelmistot, Rekisterinpitäjän oma sähköpostipalvelin, sen omassa laitteessa toimiva SMS Gateway -sovellus ja sen oma maksupalveluntarjoajan tili.
| Alikäsittelijä | Palvelu | Käsittelyn sijainti | Siirron suojatoimi |
|---|---|---|---|
| Rackforest (Unkari) | Palvelinisännöinti ja infrastruktuuri: kaikki tuotannon sovelluspalvelimet (API-solmut, kuormantasaaja, WebSocket-, Redis- ja sähköpostinvalvontapalvelin) | Unkari (EU) | Ei tarpeen (EU) |
| MongoDB, Inc. (MongoDB Atlas) | Tietokannan isännöinti | AWS-alue eu-central-1, Frankfurt, Saksa (EU) | Ei tarpeen tallennuksen osalta (EU); SCC / EU–US DPF, kun tukipalvelu käyttää tietoja Yhdysvalloista |
| Amazon Web Services EMEA SARL (Amazon S3) | Tiedostojen tallennus | AWS-alue eu-central-1, Frankfurt, Saksa (EU) | Ei tarpeen tallennuksen osalta (EU); SCC / EU–US DPF, kun tukipalvelu käyttää tietoja Yhdysvalloista |
| ASSIXO Kft. (Budapest, Unkari) | Alustan oman sähköpostipalvelimen (mail. | Unkari (EU) | Ei tarpeen (EU) |
| Twilio, Inc. | Tekstiviestien toimitus | USA | EU–US DPF; SCC |
| Google LLC (Firebase Cloud Messaging) | Push-ilmoitukset | USA | EU–US DPF; SCC |
| Mistral AI SAS | Tekoälyominaisuudet (oletuspalveluntarjoaja) | Ranska (EU) | Ei tarpeen (EU) |
| OpenAI, L.L.C. | Tekoälyominaisuudet ja ohjekeskuksen haku | USA | EU–US DPF; SCC |
| Google LLC (Gemini API) | Tekoälyominaisuudet | USA | EU–US DPF; SCC |
| Stripe Payments Europe, Ltd. / Stripe, Inc. | Alustalle suoritettavien maksujen käsittely | Irlanti (EU) / USA | EU–US DPF; SCC |