Tietosuojakäytäntö
Tietoja tietojenkäsittelystä PostMaestro.ai:ssa
PostMaestro.ai suhtautuu henkilötietojesi suojaamiseen erittäin vakavasti. Tämä tietosuojakäytäntö antaa sinulle tietoa henkilötietojen käsittelyn tyypistä, laajuudesta ja tarkoituksesta laskeutumissivullamme, sovelluksessamme ja uutiskirjepalvelussamme.
Table of Contents
01 Vastuuhenkilö
Yleisessä tietosuoja-asetuksessa (GDPR) tarkoitettu rekisterinpitäjä on seuraavat tahot
Nexaluna AI Solutions UG (rajoitettu vastuu)
Kaupankäynnin kohteena: Nexaluna AI Solutions
Renkenweg 23
83209 Prien
Saksa
Email:info@nexaluna.ai
Phone: +49 155 63429119
Website:www.nexaluna.ai
02 Tietosuoja-asioissa yhteyshenkilö
Meillä ei ole lakisääteistä velvollisuutta nimittää tietosuojavastaavaa (GDPR:n 37 artikla, BDSG:n 38 §). Kaikissa tietosuojaa, oikeuksienne käyttämistä sekä tekoälyn läpinäkyvyyttä ja merkintöjä koskevissa asioissa voitte ottaa meihin yhteyttä osoitteessa info@nexaluna.ai. Käsittelemme kyselyt yleensä 30 päivän kuluessa.
03 Soveltamisala
Tätä tietosuojakäytäntöä sovelletaan
Laskeutumissivu (postmaestro.ai): Tietosivusto palveluistamme
Web-sovellus: Täydellinen alusta rekisteröityneille käyttäjille
Uutiskirjepalvelu: sähköpostimarkkinointi ja ilmoitukset
Tietojen käsittely vaihtelee alueittain. Tämä selitetään yksityiskohtaisesti jäljempänä.
04 Tietojen käsittely aloitussivulla
Seuraavia tietoja käsitellään aloitussivullamme (postmaestro.ai):
4.1 Tekniset tiedot (lokitiedostot)
- Seuraavat tiedot kerätään automaattisesti, kun vierailet verkkosivustollamme:
- - IP-osoite (anonymisoitu 7 päivän kuluttua)
- - Päivämäärä ja kellonaika
- - Käytetyt sivut ja tiedostot
- - Siirrettyjen tietojen määrä
- - Selaimen tyyppi ja versio
- - Käyttöjärjestelmä
- - Referrer URL (aiemmin vierailtu sivu)
Purpose: Näitä tietoja kerätään yksinomaan teknisiin tarkoituksiin (turvallisuus, virheanalyysi, järjestelmän vakaus), eikä niitä käytetä käyttäjäprofiilien luomiseen.
Legal basis: Oikeusperusta: yleisen tietosuoja-asetuksen 6 artiklan 1 kohdan f alakohta (järjestelmän turvallisuutta koskeva oikeutettu etu).
Storage period: Säilytysaika: 7 päivää, jonka jälkeen automaattinen anonymisointi.
4.2 Isännöinti ja sisällön toimitus
- Verkkosivustomme sijaitsee Amazon Web Services (AWS) -palvelussa ja se toimitetaan Amazon CloudFrontin (Content Delivery Network) kautta.
- Palvelimen sijainti: EU (Frankfurt/Irlanti)
- AWS käsittelee teknisiä tietoja puolestamme ja ohjeidemme mukaisesti.
- Lisätietoja: https://aws.amazon.com/de/privacy/
Legal basis: Oikeusperusta: yleisen tietosuoja-asetuksen 6 artiklan 1 kohdan f alakohta (oikeutettu etu), yleisen tietosuoja-asetuksen 28 artikla (tilausten käsittely).
4.3 Evästeet ja paikallinen tallennus
- Aloitussivumme käyttää evästeitä ja paikallista tallennusta:
- - Istuntoeväste: Tallentaa kieliasetuksesi
- - Teema-asetukset: Tallenna tumma/vaalea-tila-asetuksesi.
- - Paikallinen tallennus: Kielen ja maan tallennus (ei tarkkaa sijaintia).
- Nämä evästeet eivät sisällä mitään henkilötietoja, ja niitä käytetään yksinomaan toiminnallisuuteen.
Notice: Evästebanneri: Valinnaisille analytiikka- ja markkinointievästeille on käytössä suostumusbanneri. Valinnaiset evästeet asetetaan vasta, kun olet antanut suostumuksesi. Voit antaa, muuttaa tai peruuttaa tämän suostumuksen milloin tahansa sivun alatunnisteessa olevan linkin kautta.
Legal basis: Oikeusperusta: Teknisesti välttämättömien evästeiden ja paikallisen tallennustilan osalta TDDDG:n 25 §:n 2 momentin 2 kohta yhdessä GDPR:n 6 artiklan 1 kohdan f alakohdan kanssa; valinnaisten analytiikka- ja markkinointievästeiden osalta TDDDG:n 25 §:n 1 momentti yhdessä GDPR:n 6 artiklan 1 kohdan a alakohdan kanssa (suostumus).
4.4 Ilmoitukset ennen julkaisua
- Jos rekisteröidyt ilmoituksia varten julkaisua edeltävän modaalin kautta, tallennamme tietosi:
- - Sähköpostiosoite
- - Hakemuksen aikaleima
- - Opt-in tila
- Tarkoitus: Tietoa PostMaestro.ai:n julkisesta käynnistämisestä.
- Kun käynnistysilmoitus on lähetetty, tiedot poistetaan, ellet tilaa uutiskirjettä.
Legal basis: Oikeusperusta: yleisen tietosuoja-asetuksen 6 artiklan 1 kohdan a alakohta (suostumus).
Storage period: Säilytysaika: Laukaisuilmoituksen lähettämiseen saakka, enintään 12 kuukautta.
05 Tietojen käsittely sovelluksessa
Laajempia tietoja käsitellään täydellisessä PostMaestro.ai-sovelluksessa (rekisteröinnin jälkeen):
5.1 Rekisteröinti ja tilitiedot
- Rekisteröitymisen yhteydessä keräämme seuraavia tietoja:
- • Sähköpostiosoite (pakollinen tieto)
- • Käyttäjätunnus (pakollinen tieto)
- • Salasana (salattu bcrypt-algoritmilla, vähintään 8 merkkiä)
- • Tilityyppi (henkilökohtainen tai yritys)
- • Rekisteröintiajankohta
- • Kaksivaiheinen todennus (2FA) – valinnainen, mutta suositeltava
- Tarkoitus: Tilisi tarjoaminen ja hallinnointi, tunnistautuminen, tietoturva
- 2FA-tiedot tallennetaan vain paikallisesti laitteellesi (QR-koodin skannaus). Me tallennamme vain aktivointitilan.
- Huomautus: Vaihtoehtoisesti voit rekisteröityä tai kirjautua sisään myös Googlen, Metan (Facebookin), LinkedInin, TikTokin tai X:n kautta – katso kohdasta 5.1a, mitä tietoja ja käyttöoikeuksia kussakin tapauksessa pyydetään.
- Automaattisten rekisteröitymisten (bottien) estämiseksi käytämme Cloudflare Turnstile -palvelua (ks. kohta 10a.2).
Legal basis: Oikeusperusta: yleisen tietosuoja-asetuksen 6 artiklan 1 kohdan b alakohta (sopimuksen täyttäminen).
Storage period: Säilytysaika: Tilin poistamiseen asti
5.1a Rekisteröityminen ja kirjautuminen kolmannen osapuolen palvelun kautta (sosiaalinen kirjautuminen)
- Perinteisen sähköpostiosoitteella ja salasanalla tapahtuvan rekisteröitymisen lisäksi voit rekisteröityä tai kirjautua PostMaestro.ai-palveluun seuraavien kolmansien osapuolten kautta. Nämä yhteydet palvelevat yksinomaan tilin luomista ja kirjautumista, eivätkä ne liity sosiaalisen median yhteyksiin, joita käytetään viestien julkaisemiseen (katso kohta 5.5) – kussakin tapauksessa pyydetään omia, selvästi rajoitetumpia OAuth-valtuuksia (Scopes):
- • Google (Scopes: openid, profile, email) – välitetään Google-tunnus, sähköpostiosoite, etu- ja sukunimi, profiilikuva sekä kieli
- • Meta / Facebook-kirjautuminen (käyttöoikeudet: public_profile, email) – välitetään Facebook-tunnus, sähköpostiosoite, etu- ja sukunimi, profiilikuva sekä kieli
- • Instagram Business -kirjautuminen (laajuus: instagram_business_basic) – lähetetään Instagram-tunnus, käyttäjätunnus, näyttönimi ja profiilikuva (ei sähköpostiosoitetta – sitä kysytään erikseen rekisteröitymisen yhteydessä)
- • LinkedIn (OpenID Connect, käyttöoikeusalueet: openid, profile, email) – välitetään LinkedIn-tunnus, sähköpostiosoite, etu- ja sukunimi, profiilikuva sekä kieli
- • TikTok Login Kit (laajuudet: user.info.basic, user.info.profile) – välitetään TikTok Open-ID, käyttäjätunnus, näyttönimi ja profiilikuva (TikTok ei tarjoa sähköpostiosoitetta – kunnes se syötetään käyttöönotto-prosessin yhteydessä, järjestelmässä käytetään sisäisesti väliaikaista osoitetta)
- • X / Twitter (OAuth 2.0 ja PKCE, käyttöoikeusalueet: users.read, users.email, tweet.read) – lähetetään X-tunnus, käyttäjänimi, näyttönimi, profiilikuva sekä – mikäli ne on annettu X:lle – vahvistettu sähköpostiosoite
- Nämä käyttöoikeudet sallivat ainoastaan tilin luomiseen tarvittavien perustietojen lukemisen. Niiden avulla ei julkaista viestejä, lueta viestejä eikä päästä käsiksi yhteystietoihisi.
- Jos jo rekisteröity sähköpostiosoite rekisteröidään uudelleen toisen palveluntarjoajan kautta, tunnistamme olemassa olevan tilin sähköpostiosoitteen perusteella (kirjainkokoa huomioimatta) ja liitämme uuden palveluntarjoajan tunnuksen tilille jälkikäteen (tilien linkittäminen) sen sijaan, että luotaisimme kaksoistilin.
- Mikäli tämä on otettu käyttöön turvallisuusasetuksissasi, lähetämme jokaisen kirjautumisen yhteydessä (myös sosiaalisen median kirjautumisen kautta) sähköpostilmoituksen, jossa ilmoitetaan kirjautumisajankohta, laite, selain ja arvioitu sijainti. Sijainti määritetään IP-osoitteesi perusteella kolmannen osapuolen palveluntarjoajan ipinfo.io:n avulla (katso kohta 10a.1).
- Meta-tilin poistaminen: Meta-palvelun (Facebook/Instagram) kautta tapahtuvaa kirjautumista varten tarjoamme Metan määräämät callback-päätelaitteet valtuutuksen peruuttamista ja tietojen poistamista varten. Jos poistat sovelluksen Facebook-tilisi asetuksista tai pyydät siellä tietojen poistamista, saamme automaattisesti vastaavan pyynnön ja ilmoitamme käsittelyn tilan Metan näyttämällä tilaus-URL-osoitteella.
Legal basis: Oikeusperusta: GDPR:n 6 artiklan 1 kohdan b alakohta (sopimuksen täyttäminen tilin luomisen yhteydessä), GDPR:n 6 artiklan 1 kohdan f alakohta (oikeutettu etu väärinkäytösten havaitsemiseksi IP-sijainnin perusteella kirjautumisilmoitusten yhteydessä)
Storage period: Säilytysaika: kuten kohdassa 5.1 (rekisteröintitiedot) – tilin poistamiseen asti
5.2 Brändiprofiilit ja bränditiedot
- Kun luodaan brändiprofiilia, tallennamme:
- - Tuotemerkin nimi ja kuvaus
- - Verkkosivuston URL-osoite (Brand Analyserille)
- - Ladatut brändiohjeet ja asiakirjat
- - Analysoitu brändidata (värit, fontit, äänensävy).
- - Logo ja visuaaliset varat
- - Kohderyhmän määritelmät
- - Toimiala ja luokka
- Käyttötarkoitus: Markkinoiden sääntöjen mukaisen sisällön luominen, brändi-identiteetin hallinta.
Legal basis: Oikeusperusta: yleisen tietosuoja-asetuksen 6 artiklan 1 kohdan b alakohta (sopimuksen täyttäminen).
Storage period: Säilytysaika: tuotemerkin profiilin poistamiseen tai tilin poistamiseen asti.
5.3 Sisältötiedot (viestit, media, kampanjat)
- Sisällön luomisen yhteydessä tallennamme seuraavat tiedot:
- • Luodut ja suunnitellut sosiaalisen median julkaisut (teksti, kuvatekstit, hashtagit)
- • Ladatut ja luodut kuvat, videot ja graafiset elementit
- • Kampanjatiedot ja mallit
- • Ideoiden validointi (Swipe-tiedot Idea Generatorissa)
- • Tutkimusasiakirjat
- • Sisällön tila (luonnos, tarkistuksessa, suunniteltu, julkaistu)
- • Julkaisuaikataulut ja -alustat
- • Luotujen aineistojen luokittelu- ja alkuperätiedot (sisältöluokka, luokittelustatus, metatietostatus) sekä vahvistuksesi luotujen tekstien toimituksellisesta tarkastuksesta
- Tarkoitus: Sisällönhallinta, suunnittelu, automatisointi, arkistointi sekä tekoälyn läpinäkyvyysvelvoitteiden osoittaminen
- Siltä osin kuin se on teknisesti mahdollista, luodut mediatiedostot sisältävät merkintätietoja, metatietoja tai vastaavia teknisiä indikaattoreita, jotka osoittavat, että kyseessä on tekoälyn luoma tai tekoälyn avustama sisältö (ks. kohta 8.2).
Important: Markkinointikäyttö vain suostumuksella: Käytämme luomiasi sisältöjä omiin markkinointitarkoituksiimme ainoastaan, jos olet antanut siihen etukäteen aktiivisen suostumuksesi. Vastaava valintakytkin tilin asetuksissa on oletusarvoisesti pois päältä (opt-in). Oikeusperusteena on tässä tapauksessa GDPR:n 6 artiklan 1 kohdan a alakohta. Voit peruuttaa suostumuksesi milloin tahansa tulevaisuutta koskevalla vaikutuksella; jo tuotettuja ja julkaistuja markkinointimateriaaleja emme voi teknisistä syistä aina poistaa. Ilman suostumustasi markkinointikäyttöä ei tapahdu (katso käyttöehdot, kohta 7.2).
Legal basis: Oikeusperusta: yleisen tietosuoja-asetuksen 6 artiklan 1 kohdan b alakohta (sopimuksen täyttäminen).
Storage period: Säilytysaika: Manuaaliseen poistamiseen tai tilin poistamiseen asti. Julkaistut viestit säilyvät sosiaalisen median alustoilla.
5.4 Käyttötiedot ja analytiikka
- Tallennamme tietoja, jotta voimme parantaa alustaa:
- - Kirjautumisajat ja istunnon kesto
- - Käytetyt ominaisuudet ja toiminnot
- - Tokenin kulutus- ja laskutustiedot
- - Virheraportit ja suorituskykytiedot
- - Palaute ja tukipyynnöt
- Tarkoitus: Alustan parantaminen, virheanalyysi, tuki, laskutus.
Legal basis: Oikeusperusta: yleisen tietosuoja-asetuksen 6 artiklan 1 kohdan b, f alakohta (sopimuksen täyttäminen, oikeutettu etu).
Storage period: Säilytysaika: Tilin poistamiseen asti (käyttötiedot), laskutustiedot lakisääteisen säilytysvelvoitteen mukaisesti (10 vuotta).
5.5 Sosiaalisen median alustojen linkit (julkaisu)
- Kun yhdistät sosiaalisen median tilejä julkaisemista varten (Instagram, Facebook, Threads, WhatsApp Business, LinkedIn, X, YouTube, TikTok, Wix, WordPress, oma verkkosivusto), kukin alusta pyytää OAuthin kautta vain kyseiseen tarkoitukseen tarvittavat valtuudet (Scopes). Nämä yhteydet ovat riippumattomia tilille kirjautumiseen käytettävästä sosiaalisen median kirjautumisesta (katso kohta 5.1a). Tällöin tallennamme seuraavat tiedot:
- • OAuth-käyttö- ja päivitystunnukset alustoittain, tallennettuina tietokantaan AES-256-GCM-salauksella (ks. kohta 10)
- • Alustan tili-, sivu- ja kanavatunnukset sekä näyttönimi, profiilikuva tai logo
- • LinkedInissä lisäksi: hallinnoimasi yrityssivut (tunnus, nimi, logo) julkaisukohteen valintaa varten
- • Facebookissa/Instagramissa/WhatsAppissa: automaattisesti tunnistetut linkitykset Facebook-sivun, Instagram-yritystilin ja WhatsApp-yritystilin välillä (linkitettyjen tilien ”siirtäminen” yhteyden muodostamisen yhteydessä)
- • Pääsytunnuksen voimassaolon päättymisajankohta automaattista uusimista varten (esim. X:n ja Wixin tapauksessa)
- • WordPress, oma verkkosivusto: käyttäjän antamat kirjautumistiedot (sovellussalasana tai päätepisteen URL ja salainen avain) OAuth-tunnuksen sijaan
- Näitä tietoja käytetään yksinomaan siihen, että voimme julkaista puolestasi viestejä liitetyillä tileillä ja näyttää niihin liittyviä tilastoja (Analytics) PostMaestro.ai-palvelussa. Yksityisiin viesteihin tai yhteystietoihin pääsee käsiksi ainoastaan sinun aktivoimasi yhteisön hallinnointitoiminnon (Facebook Messenger, Instagram Direct, WhatsApp) puitteissa.
- Voit katkaista minkä tahansa yhteyden milloin tahansa asetuksista. Suosittelemme lisäksi, että peruutat sovelluksen käyttöoikeuden suoraan kyseisellä alustalla (esim. Meta-tilin asetuksissa).
| Platform | Permissions (Scopes) | Purpose |
|---|---|---|
| Facebook-sivut | pages_show_list, pages_read_engagement, pages_manage_posts, pages_messaging, business_management | Sivujen luettelointi, viestien julkaiseminen, sitoutumistilastojen tarkastelu, Messenger-viestit (yhteisön ylläpitäjä) |
| Instagram Business | instagram_basic, instagram_content_publish, instagram_manage_comments, instagram_manage_insights, instagram_manage_messages (+ Facebook-sivujen käyttöoikeudet) | Julkaise viestejä, hallinnoi kommentteja, tarkastele tilastoja, vastaa yksityisviesteihin |
| Ketjut | threads_basic, threads_content_publish, threads_manage_insights | Threads-viestien julkaiseminen, tilastojen tarkastelu |
| WhatsApp Business | whatsapp_business_hallinta, whatsapp_business_viestintä, liiketoiminnan_hallinta | WhatsApp Business -tilin liittäminen, viestien lähettäminen ja vastaanottaminen (yhteisömanageri) |
| LinkedIn (Community Management API) | r_basicprofile, w_member_social, w_member_social_feed, r_member_postAnalytics, r_member_profileAnalytics, r_1st_connections_size, rw_organization_admin, r_organization_social, r_organization_social_feed, w_organization_social, w_organization_social_feed, r_organization_followers | Julkaisut henkilökohtaisella profiililla JA hallinnoiduilla yrityssivuilla, tilastot mukaan lukien |
| X / Twitter | tweet.read, tweet.write, users.read, media.write, offline.access | Julkaise viestejä, mukaan lukien liitetiedostot; offline.access mahdollistaa tunnisteiden automaattisen uusimisen |
| YouTube (Google) | youtube.upload, youtube.readonly, youtube.force-ssl | Videoiden lataaminen, kanavatietojen lukeminen |
| TikTok | user.info.basic, user.info.profile, user.info.stats, video.list, video.upload, video.publish | Videoiden julkaiseminen, profiili- ja tilastotietojen lukeminen |
| Wix | Sovellusten käyttöoikeudet Wix-sovellusten asennusohjelman kautta (ei perinteistä Scope-mallia) | Blogikirjoitusten julkaiseminen Wix-verkkosivustollasi |
| WordPress | teidän luomanne sovellussalasana (ei OAuth) | Blogikirjoitusten julkaiseminen omalla WordPress-sivustollasi |
| Oma verkkosivusto | määrittämäsi webhook-URL + salainen avain (ei OAuth) | Siirrä maksut omaan järjestelmääsi |
Legal basis: Oikeusperusta: GDPR:n 6 artiklan 1 kohdan b alakohta (sopimuksen täyttäminen)
Storage period: Tallennusaika: Yhteyden katkeamiseen tai tilin poistamiseen asti. Vanhentuneet, uusimattomat tunnukset mitätöidään automaattisesti.
5.6 Joukkueen ja yrityksen tilitiedot
- Tallennamme tietoja myös yritystileille, joilla on useita käyttäjiä:
- - Ryhmän jäsenet ja heidän roolinsa
- - Valtuutukset ja pääsynvalvonta
- - Hyväksynnän työnkulut ja kommentit
- - Toimintalokit (tarkastusloki)
- Käyttötarkoitus: Tiimin yhteistyö, pääsynvalvonta, vaatimustenmukaisuus
Legal basis: Oikeusperusta: yleisen tietosuoja-asetuksen 6 artiklan 1 kohdan b, f alakohta (sopimuksen täyttäminen, oikeutettu etu).
Storage period: Säilytysaika: Yritystilin poistamiseen saakka.
5.7 Push-ilmoitukset (mobiilisovellus)
- Jos käytät mobiilisovellustamme ja otat push-ilmoitukset käyttöön, käsittelemme seuraavia tietoja:
- • Laitetunnus (Device Token) ilmoitusten lähettämistä varten
- • Ilmoitusten asetukset
- Push-ilmoitusten lähettämiseen käytämme Firebase Cloud Messaging -palvelua (Google).
- Voit poistaa push-ilmoitukset käytöstä milloin tahansa laitteesi asetuksista.
Legal basis: Oikeusperusta: GDPR:n 6 artiklan 1 kohdan a alakohta (suostumus). Laitetunnusten siirto Firebase Cloud Messagingiin (Google) tapahtuu GDPR:n 28 artiklan (tilauskäsittely) perusteella; Yhdysvaltoihin suuntautuvien siirtojen osalta nojaudumme EU:n ja Yhdysvaltojen välistä tietosuojakehystä koskevaan riittävyyspäätökseen (Google LLC on sertifioitu) sekä täydentävästi GDPR:n 46 artiklan 2 kohdan c alakohtaan perustuviin EU:n vakiolausekkeisiin.
Storage period: Tietojen säilytysaika: Kunnes ilmoitukset poistetaan käytöstä tai tili poistetaan
5.8 Uutiset, tutkimus ja RSS-syötteet
- Alusta tarjoaa uutistoiminnon, joka käyttää tekoälyä tukevaa tutkimusta (Perplexity AI:n kautta) vakiona tarjotakseen relevantteja alan uutisia. Voit myös lisätä omia RSS-syötteitäsi. Näin tehdessämme käsittelemme:
- - Hakukyselyt ja aihepiirejä koskevat mieltymykset tekoälyavusteisissa uutishauissa
- - Lisäämäsi RSS-syötteiden URL-osoitteet.
- - Mieltymyksesi ja luokittelusi näitä syötteitä varten
- - Luetut tai tallennetut artikkelit
- Alusta hakee kolmannen osapuolen syötteiden sisällön palvelimiemme kautta, joten IP-osoitettasi ei välitetä RSS-syötteiden ylläpitäjille. Kun käytät tekoälyä tukevaa uutishakua, hakukyselyt välitetään Perplexity AI:lle (ks. kohta 7.3).
- Tarkoitus: Tarjota yksilöllisiä uutisia, tutkimusta ja inspiraatiota alan sisältöön
Legal basis: Oikeusperusta: yleisen tietosuoja-asetuksen 6 artiklan 1 kohdan b alakohta (sopimuksen täyttäminen).
Storage period: Säilytysaika: Kunnes poistat syötteen/asetukset tai kunnes tili poistetaan.
5.9 Persona-, avatar- ja äänen kloonausdata
- Jos käytätte toimintoja, joilla luodaan virtuaalisia persoonia, synteettisiä ääniä, avatareita tai vastaavia tekoälypohjaisia identiteettitoimintoja, käsittelemme tähän tarvittavia tietoja:
- • ladatut valokuvat, muotokuvat ja kuvatiedostot
- • Äänitallenteet, puhe-esimerkit ja muut kielitiedot
- • näistä tallenteista johdetut tekniset ominaisuudet äänisynteesiä tai avatarien luomista varten
- • niistä luodut persona-, avatar- tai synteettiset äänimallit
- • asiaan liittyvät projekti-, käyttö- ja tilatiedot sekä suostumustodisteet (ajankohta, suostumustekstin versio, käyttäjätili)
- Tarkoitus: Pyytämienne persona- tai ääniominaisuuksien tarjoaminen, luominen, hallinta ja käyttö alustan sisällä.
- Ennen valokuvien tai ääninäytteiden lataamista pyydämme nimenomaista suostumusta ja näytämme sinulle tietojen käyttötarkoituksen kuvauksen. Ilman tätä suostumusta toimintoja ei voi käyttää.
- Saatte käyttää ainoastaan materiaalia, johon teillä on kaikki tarvittavat oikeudet ja – tarvittaessa – kuvassa näkyvän tai äänitallenteessa kuuluvan henkilön pätevä suostumus. Kolmannen osapuolen äänen tai kuvan kopioiminen ilman tämän etukäteen antamaa nimenomaista suostumusta on kielletty (ks. käyttöehdot, kohta 6.6).
- Näiden toimintojen tuottama sisältö merkitään synteettiseksi sisällöksi ja se erottuu selvästi. Merkintää ei voi poistaa käytöstä näiden sisältöluokkien osalta (ks. kohdat 8.2 ja 8.3).
- Voit milloin tahansa pyytää poistamaan viitekuvat, kielitiedot ja niistä luodut mallit. Poistaminen koskee lähtöaineistoa, siitä johdettuja ominaisuuksia ja malleja.
Legal basis: Oikeusperusta: GDPR:n 6 artiklan 1 kohdan b alakohta (sopimuksen täyttäminen) sekä GDPR:n 6 artiklan 1 kohdan a alakohta (suostumus) koskien lähettämiäsi valokuva-, ääni- ja henkilötietoja. Jos kyseessä ovat yksilön tunnistamiseen käytettävät biometriset tiedot, käsittely perustuu lisäksi GDPR:n 9 artiklan 2 kohdan a alakohtaan (nimenomainen suostumus).
Storage period: Säilytysaika: Vain niin kauan kuin kyseisen toiminnon käyttö sitä edellyttää – kunnes poistat tiedot itse, peruutat suostumuksesi tai tilisi poistetaan, ellei lakisääteiset säilytysvelvoitteet estä tätä.
Withdrawal: Peruuttaminen: Jos tietojen käsittely perustuu suostumukseesi, voit peruuttaa suostumuksesi milloin tahansa tulevaisuutta koskevalla vaikutuksella. Peruuttamisen jälkeen kyseiset Persona- ja Voice-toiminnot eivät ole enää kokonaan tai osittain käytettävissä.
07 Tekoälyn tukema tietojenkäsittely ja tekoälyn tarjoajat
PostMaestro.ai käyttää sisällön tuottamiseen useita tekoälypalveluntarjoajia. Kun kyseistä toimintoa käytetään, syöttämäsi tiedot ja niiden perusteella luotu sisältö välitetään näille palveluntarjoajille. Kohdassa 8 selostetaan, mitä läpinäkyvyys- ja merkintävelvoitteita luotuun sisältöön sovelletaan.
7.1 OpenAI (tekstin luominen)
- Palveluntarjoaja: OpenAI Ireland Limited, 1. kerros, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, D01 YC43, Irlanti; Tietojen käsittelystä vastaa osittain OpenAI OpCo, LLC, 1455 Third Street, San Francisco, CA 94158, Yhdysvallat
- Käyttö: Tekstien, kuvatekstejen, kuvauksien ja ideoiden luominen GPT-mallien avulla
- Lähetetyt tiedot: syöttämäsi tekstit, kehotteet ja bränditiedot (kontekstin luomista varten)
- Tietosuoja: Palvelua käytetään API:n kautta. OpenAI ei käytä API-tietoja mallien kouluttamiseen.
- Sijainti: Yhdysvallat. OpenAI:lla ei ole EU–Yhdysvallat-tietosuojakehyksen mukaista sertifiointia; tietojen siirto tapahtuu EU:n vakiolausekkeiden perusteella (GDPR:n 46 artiklan 2 kohdan c alakohta).
- Lisätietoja: https://openai.com/policies/privacy-policy
Legal basis: Oikeusperusta: GDPR:n 6 artiklan 1 kohdan b alakohta (sopimuksen täyttäminen); Tietojen siirto kolmansiin maihin GDPR:n 28 artiklan (tietojenkäsittelysopimus) ja 46 artiklan 2 kohdan c alakohdan (EU:n vakiolausekkeet) perusteella
7.2 Google Gemini (kuvien luominen)
- Palveluntarjoaja: Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA
- Käyttö: Kuvien luominen Google Gemini 2.5 Flashilla
- Lähetetyt tiedot: kuvapromptisi, bränditiedot, tyylimallit
- Tietosuoja: Google käsittelee tietoja Google Cloudin tietosuojakäytännön mukaisesti
- Sijainti: Yhdysvallat/EU (riippuen palvelinalueesta)
- Lisätietoja: https://policies.google.com/privacy
- Tekninen huomautus: Saatavuudesta riippuen pyyntösi käsitellään jommankumman seuraavista kanavista – Google AI Studio tai Google Cloud Vertex AI (molemmat Googlen ylläpitämiä). Kun verkkohaku-vaihtoehto on käytössä, Google voi lisäksi käyttää reaaliaikaista verkkohakua kuvan luomisen tukena.
Legal basis: Oikeusperusta: yleisen tietosuoja-asetuksen 6 artiklan 1 kohdan b alakohta (sopimuksen täyttäminen).
7.3 OpenRouter (tekoälymallipohjainen reititys kuvien luomiseen)
- Tarjoaja: OpenRouter, Inc., Yhdysvallat
- Käyttö: OpenRouteria käytetään vaihtoehtoisena reitityskerroksena kuvien luomiseen, ja se välittää pyyntösi kulloinkin määritettyyn tekoälymalliin (tällä hetkellä Google Gemini -kuvamallit). OpenRouter on siis yksi lisäkeino käyttää samoja malleja, joihin pääsee myös suoraan Googlen kautta (katso kohta 7.2)
- Lähetetyt tiedot: kuvapromptisi, vertailukuvat olemassa olevien kuvien muokkauksessa (kuvatiedostoina), haluttu kuvasuhde ja resoluutio
- Tietosuoja: OpenRouter käsittelee pyynnön ja välittää sen kyseisen mallin tarjoajalle; lisäksi sovelletaan tämän tietosuojakäytäntöjä
- Sijainti: Yhdysvallat
- Lisätietoja: https://openrouter.ai/privacy
Legal basis: Oikeusperusta: GDPR:n 6 artiklan 1 kohdan b alakohta (sopimuksen täyttäminen); Tietojen siirto kolmansiin maihin GDPR:n 28 artiklan (tilauskäsittelysopimus) ja 46 artiklan 2 kohdan c alakohdan (EU:n vakiolausekkeet) perusteella
7.4 Mistral AI (OCR ja tekstintunnistus)
- Palveluntarjoaja: Mistral AI, 15 Rue des Halles, 75001 Pariisi, Ranska.
- Käyttö: OCR (Optical Character Recognition) tekstin lukemiseen kuvista ja asiakirjoista.
- Lähetetyt tiedot: Tekstintunnistusta varten ladatut kuvat, skannaukset, kuvakaappaukset.
- Tietosuoja: Mistral AI toimii EU:ssa ja on GDPR:n mukainen.
- Sijainti: EU (Ranska)
- Lisätietoja: https://mistral.ai/terms/
Legal basis: Oikeusperusta: GDPR:n 6 artiklan 1 kohdan b alakohta (sopimuksen täyttäminen), GDPR:n 28 artikla (tietojen käsittely toimeksiannosta); käsittely EU:n alueella
7.5 Perplexity AI (tutkimus, uutiset ja tekstin luominen)
- Palveluntarjoaja: Perplexity AI, Inc., 115 Sansome Street, Suite 900, San Francisco, CA 94104, USA
- Käyttötarkoitukset: Internet-tutkimus reaaliaikaisella verkkohakulla, tietojen tarkistaminen, toimialauutisten tarjoaminen ja tekstin luominen
- Mallit: Erilaisia Perplexity-malleja kontekstipohjaiseen tekstin luomiseen ja tiedonhakuun
- Lähetetyt tiedot: hakukyselyt, aiheet, konteksti, tekstipromptit
- Tietosuoja: Perplexity käsittelee pyyntöjä hakutulosten ja sisällön tarjoamiseksi
- Sijainti: Yhdysvallat. Perplexity AI:ta ei ole sertifioitu EU:n ja Yhdysvaltojen välisen tietosuojakehyksen mukaisesti; tietojen siirto tapahtuu EU:n vakiolausekkeiden perusteella (GDPR:n 46 artiklan 2 kohdan c alakohta).
- Lisätietoja: https://www.perplexity.ai/hub/legal/privacy-notice
Legal basis: Oikeusperusta: GDPR:n 6 artiklan 1 kohdan b alakohta (sopimuksen täyttäminen); Tietojen siirto kolmansiin maihin GDPR:n 28 artiklan (tietojenkäsittelysopimus) ja 46 artiklan 2 kohdan c alakohdan (EU:n vakiolausekkeet) perusteella
7.6 Anthropic (tekstin luominen)
- Tarjoaja: Anthropic PBC, 548 Market Street, PMB 42098, San Francisco, CA 94104, Yhdysvallat
- Käyttö: Tekstien, analyysien ja sisältöideoiden luominen Claude-malleilla
- Lähetetyt tiedot: syöttämäsi tekstit, kehotteet ja bränditiedot (kontekstin luomista varten)
- Tietosuoja: Palvelua käytetään API:n kautta. Anthropic ei käytä API-tietoja mallien kouluttamiseen.
- Sijainti: Yhdysvallat. Anthropic ei ole sertifioitu EU:n ja Yhdysvaltojen välisen tietosuojakehyksen (EU-US Data Privacy Framework) mukaisesti; tietojen siirto tapahtuu EU:n vakiolausekkeiden perusteella (GDPR:n 46 artiklan 2 kohdan c alakohta).
- Lisätietoja: https://www.anthropic.com/legal/privacy
Legal basis: Oikeusperusta: GDPR:n 6 artiklan 1 kohdan b alakohta (sopimuksen täyttäminen); Tietojen siirto kolmansiin maihin GDPR:n 28 artiklan (tietojenkäsittelysopimus) ja 46 artiklan 2 kohdan c alakohdan (EU:n vakiolausekkeet) perusteella
7.7 Fal.ai (kuvien luontimallit)
- Tarjoaja: fal – Features & Labels, Inc., 2261 Market Street, Suite 10467, San Francisco, CA 94114, USA
- Käyttö: Laajennettu kuvanluonti erilaisilla tekoälymalleilla (mm. FLUX)
- Lähetetyt tiedot: kuvapromptit, tyyliparametrit, vertailukuvat
- Tietosuoja: fal.ai käsittelee tietoja kuvien luomista varten
- Sijainti: Yhdysvallat. fal.ai:lla ei ole EU–Yhdysvallat-tietosuojakehyksen mukaista sertifiointia; tietojen siirto tapahtuu EU:n vakiolausekkeiden perusteella (GDPR:n 46 artiklan 2 kohdan c alakohta).
- Huomautus merkinnöistä: fal.ai ei tietojemme mukaan lisää palveluntarjoajan vesileimoja. Näiden mallien tulosteisiin lisäämme merkinnät siksi kokonaan itse (metatiedot ja sisältötodistukset, ks. kohta 8.2).
- Kuvien luomisen lisäksi fal.ai:ta käytetään myös taustan automaattiseen poistamiseen (mallit ”BiRefNet v2” ja ”Pixelcut”, jotka molemmat sijaitsevat fal.ai-alustalla), esimerkiksi tuote- ja 3D-mallien esikatselukuvien automaattisessa luomisessa.
- Lisätietoja: https://fal.ai/legal/privacy-policy
Legal basis: Oikeusperusta: GDPR:n 6 artiklan 1 kohdan b alakohta (sopimuksen täyttäminen); Tietojen siirto kolmansiin maihin GDPR:n 28 artiklan (tietojenkäsittelysopimus) ja 46 artiklan 2 kohdan c alakohdan (EU:n vakiolausekkeet) perusteella
7.8 Creatomate (videoiden ja pikkukuvien luominen)
- Palveluntarjoaja: Creatomate BV, Alankomaat
- Käyttö: Sosiaalisen median grafiikat, diaesitykset.
- Lähetetyt tiedot: Kuvat, tekstit, suunnittelumallit
- Tietosuoja: Creatomate toimii EU:n alueella ja on GDPR:n mukainen.
- Sijainti: EU (Alankomaat)
- Lisätietoja: https://creatomate.com/privacy-policy
Legal basis: Oikeusperusta: yleisen tietosuoja-asetuksen 6 artiklan 1 kohdan b alakohta (sopimuksen täyttäminen).
7.9 DeepL (sisällön käännös)
- Palveluntarjoaja: DeepL SE, Maarweg 165, 50825 Köln, Saksa
- Käyttötarkoitus: Artikkelitekstien sekä uutiskirjeiden ja järjestelmän sähköpostiviestien tekstien automaattinen kääntäminen muille kielille
- Lähetetyt tiedot: Käännettävät tekstit (esim. viestien sisältö) sekä lähde- ja kohdekieli
- Tietosuoja: DeepL on saksalainen/eurooppalainen yritys, ja tietojen käsittely tapahtuu EU:n alueella
- Sijainti: EU (Saksa)
- Lisätietoja: https://www.deepl.com/de/privacy
Legal basis: Oikeusperusta: GDPR:n 6 artiklan 1 kohdan b alakohta (sopimuksen täyttäminen), GDPR:n 28 artikla (tietojen käsittely toimeksiannosta)
7.10 LangSmith / LangChain (tekoälyn laadunvarmistus ja jäljitettävyys)
- Tarjoaja: LangChain, Inc., Yhdysvallat
- Käyttö: Jos tämä toiminto on aktivoitu palvelinpuolella, LangSmith kirjaa tekoälyagenttiemme toimintaprosessit (esim. monivaiheiset sisällöntuotantoprosessit) laadunvarmistusta, virheanalyysiä ja suorituskyvyn seurantaa varten
- Lähetetyt tiedot: kyseisten tekoälytyönkulkujen kehotteet, välivaiheet ja vastaukset – nämä voivat sisältää sisältö- ja bränditietoja
- Tietosuoja: LangSmith-projektiin pääsy on rajoitettu valtuutetuille työntekijöille
- Sijainti: Yhdysvallat (tai EU-päätelaite, jos se on määritetty)
- Lisätietoja: https://www.langchain.com/privacy-policy
Legal basis: Oikeusperusta: GDPR:n 6 artiklan 1 kohdan b ja f alakohdat (sopimuksen täyttäminen tekoälytoimintojen osalta, laillinen etu laadunvarmistuksessa); Tietojen siirto kolmansiin maihin GDPR:n 28 artiklan (tilauskäsittelysopimus) ja 46 artiklan 2 kohdan c alakohdan (EU:n vakiolausekkeet) perusteella
7.11 Tesseract.js (OCR kuville ja skannauksille)
- Käyttö: Avoimen lähdekoodin OCR-moottori tekstintunnistukseen ladatuissa kuvissa, kuvakaappauksissa ja skannatuissa kuvissa.
- Käsittely: Tapahtuu paikallisesti selaimessa tai EU-palvelimillamme.
- Lähetetyt tiedot: Kuvatiedostot tekstintunnistusta varten
- Tietosuoja: Tesseract on avoin lähdekoodi, tietoja ei siirretä kolmansille osapuolille.
- Sijainti: Paikallinen käsittely / EU-palvelin
Legal basis: Oikeusperusta: yleisen tietosuoja-asetuksen 6 artiklan 1 kohdan b alakohta (sopimuksen täyttäminen).
7.12 Asiakirjojen käsittely (Office-tiedostot, PDF-tiedostot jne.)
- Käytämme erilaisia työkaluja ladattujen asiakirjojen käsittelyyn:
- - Officeparser: Word (.docx), Excel (.xlsx), PowerPoint (.pptx) tiedostojen lukeminen.
- - Mammutti: Word-asiakirjojen muuntaminen
- - PDF-Parse: Tekstin poimiminen PDF-dokumenteista
- - XLSX: Excel-tiedostojen käsittely
- - CSV-Parse: CSV-tietojen lukeminen
- - Cheerio: Web scraping verkkosivujen analysointiin (Brand Analyser)
- Tarkoitus: Brändiohjeiden, asiakirjojen ja verkkosivustojen analysointi brändianalysaattoria varten.
- Käsittely: Tapahtuu EU-palvelimillamme (AWS).
- Tietosuoja: Kaikki työkalut ovat avoimen lähdekoodin työkaluja tai toimivat omilla palvelimillamme.
Legal basis: Oikeusperusta: yleisen tietosuoja-asetuksen 6 artiklan 1 kohdan b alakohta (sopimuksen täyttäminen).
7.13 Google-sovellusrajapinnat (YouTube- ja Gmail-integraatio)
- Käyttö: Gmail sähköposti-ilmoituksia varten): Integrointi Google-palveluihin (YouTube videopostituksia varten, Gmail sähköposti-ilmoituksia varten)
- Lähetetyt tiedot: OAuth-tunnisteet valtuutusta varten, postitustiedot YouTubelle.
- Tietosuoja: Google käsittelee tietoja Googlen tietosuojakäytännön mukaisesti.
- Sijainti: USA/EU
- Lisätietoja: https://policies.google.com/privacy
- Tila: Kehitteillä YouTube-integraatiota varten
Legal basis: Oikeusperusta: yleisen tietosuoja-asetuksen 6 artiklan 1 kohdan b alakohta (sopimuksen täyttäminen).
7.14 Tärkeä huomautus tekoälyn käsittelystä
Tietojasi välitetään kyseisille palveluntarjoajille vain silloin, kun kyseistä tekoälytoimintoa käytetään aktiivisesti.
Tekoälypalvelujen tarjoajat käsittelevät tietojasi yksinomaan pyydetyn palvelun tarjoamiseksi (sisällön luominen, käännöstyö, tekstintunnistus, tiedonhaku).
Kaikkien tekoälypalveluntarjoajien kanssa on tehty tietojenkäsittelysopimukset GDPR:n 28 artiklan mukaisesti; kolmansista maista peräisin olevien palveluntarjoajien kanssa on lisäksi sovittu EU:n vakiolausekkeista GDPR:n 46 artiklan 2 kohdan c alakohdan mukaisesti (ks. kohta 16).
Rajoitamme henkilötietojen siirron tekoälypalveluntarjoajille kyseisen toiminnon kannalta välttämättömään määrään, emmekä siirrä yhteystietojasi, maksutietojasi tai tilisi kirjautumistietojasi. Henkilötietojen siirtoa ei kuitenkaan voida täysin sulkea pois: kehotteet, brändiprofiilit, viitekirjoitukset sekä ladatut kuvat ja asiakirjat voivat sisältää henkilötietoja, jos syötät tai lataat niitä.
Älä siis syötä kolmansien osapuolten henkilötietoja, GDPR:n 9 artiklan mukaisia erityisiä henkilötietoryhmiä tai luottamuksellisia tietoja kehotteisiin tai lähetettäviin tiedostoihin, ellei se ole välttämätöntä halutun toiminnon kannalta tai ellei sinulla ole tarvittavia oikeuksia ja suostumuksia.
Tuotetun mediasisällön osalta käytämme teknisiä julkistamis- ja merkintämekanismeja, kuten metatietoja, sisältötodistuksia, vesileimoja ja näkyviä merkintöjä. Yksityiskohdat ja velvollisuuksien jakautuminen EU:n tekoälylain 50 artiklan mukaisesti löytyvät kohdasta 8.
Käytetyt mallit ja palveluntarjoajat voivat muuttua kehityksen edetessä. Merkittävät muutokset tuodaan esiin tässä tietosuojaselosteessa (ks. kohta 20).
08 Tekoälyn läpinäkyvyys ja merkitseminen (EU:n tekoälylain 50 artikla)
PostMaestro.ai on tekoälyjärjestelmä, joka tuottaa synteettistä sisältöä: tekstejä, kuvia, videoita, grafiikkaa ja – silloin kun niitä tarjotaan – synteettisiä ääniä. Tällaisiin järjestelmiin sovelletaan tekoälyä koskevan asetuksen (EU) 2024/1689 (”EU:n tekoälylaki”) 50 artiklan mukaisia läpinäkyvyysvelvoitteita. Tässä osiossa selitetään, mitä velvoitteita me palveluntarjoajana täytämme ja mitä velvoitteita sinulla käyttäjänä on, kun julkaiset luotua sisältöä.
8.1 Tekoälyjärjestelmän kanssa tapahtuvan vuorovaikutuksen julkistaminen
- PostMaestro.ai-palvelussa olet suorassa vuorovaikutuksessa tekoälyjärjestelmien kanssa. Kaikki toiminnot, jotka tuottavat, arvioivat, tiivistävät, kääntävät tai muotoilevat sisältöä, perustuvat tekoälyyn ja on merkitty sellaisiksi käyttöliittymässä.
- Ohje on annettava ennen ensimmäistä vuorovaikutusta, ja sen on oltava selkeä, ymmärrettävä ja selvästi erotettavissa muista käyttöelementeistä (EU:n tekoälylain 50 artiklan 1 kohta).
- Julkaisemme nämä ohjeet esteettömässä muodossa ja noudatamme niissä tunnustettuja esteettömyysvaatimuksia (EU:n AI-lain 50 artiklan 5 kohta).
- Tekoälyn antamat vastaukset ja ehdotukset voivat olla puutteellisia, vanhentuneita tai asiattomia. Ne eivät ole oikeudellista, verotuksellista, lääketieteellistä tai taloudellista neuvontaa.
8.2 Koneellisesti luettavat merkinnät luotuun sisältöön
- EU:n tekoälylain 50 artiklan 2 kohdan mukaan tekoälyjärjestelmien tuottamat synteettiset kuva-, ääni-, video- tai tekstisisällöt on merkittävä koneellisesti luettavassa muodossa keinotekoisiksi tai manipuloiduiksi. Merkinnän on oltava tehokas, yhteentoimiva, vankka ja luotettava.
- Toteutamme tämän vaatimuksen useiden toisiaan täydentävien menetelmien avulla, sillä nykyisen tekniikan tasolla mikään yksittäinen menetelmä ei yksinään saavuta vaadittua kestävyyttä:
- • Tiedoston alkuperämetatiedot: Vientiä suoritettaessa tallennamme XMP- ja IPTC-metatiedot luotuihin mediatiedostoihin, erityisesti IPTC-kenttään „Digital Source Type“, jonka arvoksi on määritetty „trainedAlgorithmicMedia“, sekä tiedot käytetystä tekoälyjärjestelmästä, malliversiosta ja luontiajankohdasta.
- • Content Credentials (C2PA): Luotuihin kuva- ja videotiedostoihin liitämme C2PA-standardin mukaisen kryptografisesti allekirjoitetun alkuperätiedon osaksi tuotantoprosessia.
- • Palveluntarjoajan lisäämät vesileimat: Jos kyseinen mallipalveluntarjoaja toimittaa kuvien mukana näkymättömiä vesileimoja, ne säilytetään eikä niitä poisteta. Google Geminin kuvamallien osalta kyseessä on SynthID-vesileimausmenetelmä.
- • Validointi: Kirjoittamisen jälkeen luemme merkinnän uudelleen ja kirjaamme jokaiselle tiedostolle tilan (käsittelyssä, kelvollinen, puuttuu, poistettu). Jos upotus epäonnistuu, pakotamme arkaluonteisten sisältöluokkien kohdalla näkyvän merkinnän.
- Merkintä asetetaan palvelinpuolella ennen kuin tiedosto tallennetaan tai toimitetaan, jotta se säilyy renderoinnin, lataamisen ja lataamisen aikana. Teknisesti ei voida sulkea pois mahdollisuutta, että kolmannet osapuolet tai kohdealustat poistavat metatietoja tiedoston uudelleenlataamisen, pakkaamisen tai rajauksen yhteydessä. Tällöin näkyvä merkintä toimii turvana (katso 8.3).
- Täytäntöönpanon tilanne ja määräaika: EU:n tekoälylain 50 artiklan mukaiset läpinäkyvyysvelvoitteet ovat voimassa 2. elokuuta 2026 alkaen. Niille tekoälyjärjestelmille, jotka – kuten PostMaestro.ai – olivat jo markkinoilla ennen tätä ajankohtaa, sovelletaan siirtymäaikaa 2. joulukuuta 2026 saakka. Toteutamme edellä kuvatut menettelyt täysimääräisesti tämän määräajan kuluessa ja dokumentoimme täytäntöönpanon tilan sisäisesti.
- Pelkkä maininta tässä tietosuojaselosteessa ei riitä täyttämään EU:n tekoälylain 50 artiklan 2 kohdan vaatimuksia. Ratkaisevaa on tiedostossa itsessään oleva koneellisesti luettavissa oleva merkintä.
8.3 Deepfake-sisältöjen ylläpitäjänä olevat velvollisuutesi
- Kun julkaiset PostMaestro.ai:n avulla luotua sisältöä, olet EU:n tekoälylain mukainen ”operaattori”. EU:n tekoälylain 50 artiklan 4 kohdan mukainen ilmoitusvelvollisuus koskee tässä tapauksessa sinua, ei meitä.
- Jos luot tai muokkaat kuva-, ääni- tai videosisältöä, joka muistuttaa hämmentävän paljon todellisia henkilöitä, esineitä, paikkoja, laitoksia tai tapahtumia (”deepfakes”), sinun on julkaisun yhteydessä ilmoitettava, että sisältö on luotu tai muokattu keinotekoisesti.
- Euroopan komission suuntaviivojen mukaan tämä velvollisuus pätee riippumatta siitä, onko kyseessä harhauttava tarkoitus, ja myös silloin, kun kuvassa ei esiinny konkreettista, todellista henkilöä. Siksi se koskee yleensä sosiaalisen median julkaisuja.
- Tukea varten tarjoamme seuraavaa: näkyvän merkinnän oletusasetuksena arkaluonteisille sisältöluokille, ehdotuksen varoitustekstiksi vientiä varten sekä ohjeen julkaisuprosessissa.
- Oletusasetuksena on aina ”merkitty”. Toiminnon poistaminen käytöstä on dokumentoitava: tallennamme ajankohdan, käyttäjätunnuksen, työtilan ja vahvistustekstin version. Fotorealististen henkilökuvien ja synteettisten äänien osalta toiminnon poistaminen käytöstä ei ole mahdollista.
- Et saa poistaa, poistaa käytöstä, kiertää tai haitata meidän tarjoamien merkintä- ja ilmoitusmekanismien toimintaa (katso käyttöehdot, kohta 6.4).
- Tämä velvollisuus täydentää kyseisen sosiaalisen median alustan merkintävaatimuksia. Sinun on itse tarkistettava, onko tietojen julkistamisvelvollisuus olemassa kussakin yksittäistapauksessa.
8.4 Tekoälyn tuottamat tekstit ja toimituksellinen vastuu
- Tekstien osalta EU:n tekoälylain 50 artikla on muotoiltu selvästi suppeammin kuin kuvien, äänen ja videon osalta. Ilmoitusvelvollisuus syntyy vain, jos kaikki seuraavat kolme edellytystä täyttyvät:
- 1. Teksti on luotu tai muokattu tekoälyn avulla.
- 2. Teksti julkaistaan.
- 3. Julkaisun tarkoituksena on tiedottaa yleisölle yleisen edun mukaisista asioista – kuten uutisista, poliittisista tai yhteiskunnallisista kannanotoista sekä julkisiin keskusteluihin liittyvistä kirjoituksista.
- Merkintävelvollisuus ei koske tapauksia, joissa sisältö on käynyt läpi ihmisen suorittaman tarkastuksen tai toimituksellisen valvonnan ja joissa luonnollinen tai oikeushenkilö kantaa toimituksellisen vastuun julkaisusta.
- Kaikille tekoälyn tuottamille teksteille ei ole yleistä merkintävelvollisuutta. Jos tekoälyä käytetään apuvälineenä ja tekstit tarkistetaan toimituksellisesti ja niistä vastataan itse, ylimääräistä merkintävelvollisuutta ei yleensä sovelleta.
- PostMaestro.ai on suunniteltu juuri tätä varten: Luodut tekstit ovat ehdotuksia. Ennen aikatauluttamista tai julkaisemista vaadimme nimenomaisen vahvistuksen siitä, että olet tarkistanut tekstin ja otat siitä toimituksellisen vastuun. Kirjaamme tämän vahvistuksen aikamerkinnällä, käyttäjätunnuksella ja tekstiversiolla, jotta poikkeus voidaan todentaa.
- Sovelluksessa on seuraava huomautus: ”Tämä teksti on ehdotus. Tarkistakaa se ennen julkaisua. Tarkistamalla tekstin otatte vastuun sen toimituksellisesta sisällöstä.”
- Ilman tätä tarkastusta ette saa julkaista luotuja tekstejä toimituksellisesti vastuullisena sisältönä; tällöin EU:n tekoälylain 50 artiklan 4 kohdan mukainen ilmoitusvelvollisuus voi tulla voimaan.
8.5 Ei tunnetunnistusta eikä biometristä luokittelua
- PostMaestro.ai ei käytä tunnetunnistusjärjestelmiä eikä päätä tunteita, mielentiloja tai aikomuksia biometristen tietojen perusteella.
- Emme harjoita biometristä luokittelua, kasvojentunnistusta, biometristä tunnistamista emmekä tunnista suojattuja ominaisuuksia, kuten etnistä alkuperää, poliittisia näkemyksiä, uskontoa, ammattiliittoon kuulumista, terveydentilaa tai seksuaalista suuntautumista.
- Arviointitoiminnot, kuten Idea Validation, Brand Analyser tai suorituskykyanalyysit, koskevat yksinomaan sisältöä, brändi- ja kattavuustietoja – eivät henkilöitä eivätkä biometrisiä piirteitä.
- EU:n AI-lain 50 artiklan 3 kohdan mukaiset tiedonantovelvollisuudet, jotka koskevat tunnetunnistus- ja biometrisiä luokittelujärjestelmiä, eivät siis koske meitä.
8.6 Kielletty käyttö: intiimien tilanteiden esittäminen ilman suostumusta sekä lasten hyväksikäyttöä esittävät kuvat
- EU:n tekoälylain 5 artikla kieltää tekoälyjärjestelmät, joiden kohtuudella ennakoitavissa oleva tulos on suostumattomia intiimejä kuvia (NCII) tai lasten seksuaalista hyväksikäyttöä esittäviä kuvia (CSAM). Yleisen kuva- ja videogenerointityökalun tarjoajana arvioimme tämän väärinkäytön riskin jo suunnitteluvaiheessa ja huolehdimme teknisistä suojatoimenpiteistä.
- Toteutetut suojatoimenpiteet:
- • Syöttösuodattimet, jotka estävät asiaankuuluvat kehotteet jo ennen kuva- ja videomallien kutsumista
- • Tulostussuodattimet sekä käytettyjen mallitoimittajien turvallisuusasetukset
- • Sellaisten sisältöjen estäminen, jotka kohdistuvat alaikäisiin seksuaalisessa yhteydessä tai joissa esiintyy tunnistettavissa olevien henkilöiden intiimejä kuvia
- • Persona- ja Voice-toimintojen estäminen ilman asianomaisen henkilön kirjallista suostumusta (ks. kohta 5.9)
- • Estettyjen pyyntöjen kirjaaminen väärinkäytösten havaitsemiseksi sekä mahdollisuus sulkea kyseiset tilit
- Alustan käyttö näihin tarkoituksiin on ehdottomasti kielletty, ja se johtaa tilin välittömään sulkemiseen sekä, jos on viitteitä rikoksista, asianomaisille viranomaisille ilmoittamiseen.
- Ilmoita väärinkäytöksistä: Sinä ja kolmannet osapuolet voitte ilmoittaa rikkomuksista milloin tahansa osoitteeseen info@nexaluna.ai otsikolla ”Ilmoita tekoälyn väärinkäytöstä”. Tarkastelemme saapuvat ilmoitukset ensisijaisesti ja vahvistamme niiden vastaanottamisen.
- Dokumentoimme sisäisesti suunnitteluvaiheessa tekemämme riskinarvioinnin, käytetyt suodattimet sekä ilmoitusten käsittelyn ja toimitamme ne toimivaltaisten viranomaisten pyynnöstä.
8.7 Roolien jakautuminen: palveluntarjoajat ja operaattorit
- EU:n tekoälylain mukainen palveluntarjoaja on Nexaluna AI Solutions UG (rajoitettu vastuu) PostMaestro.ai-tekoälyjärjestelmän osalta. Meitä koskevat palveluntarjoajan velvollisuudet, erityisesti artiklan 50 kohdan 2 mukainen koneellisesti luettavissa oleva merkintä julkaisuissa sekä artiklan 50 kohdan 1 mukainen tekoälyvuorovaikutuksen julkistaminen.
- Sinusta tulee palvelun ylläpitäjä heti, kun käytät alustaa omalla vastuullasi ja julkaiset luomasi sisältöä. Sinulla on ylläpitäjän velvollisuudet, erityisesti 50 artiklan 4 kohdassa säädetty ilmoitusvelvollisuus deepfake-sisällön ja yleistä etua koskevien tekstien osalta.
- Käytetyt perusmallit ovat peräisin kolmansilta osapuolilta (ks. kohta 7). Niiden tarjoajat ovat kyseisten tekoälymallien tarjoajia; me olemme niihin perustuvan tekoälyjärjestelmän tarjoaja.
- Pidämme sisäisesti rekisteriä kaikista käytössä olevista malleista ja niiden roolijakoista, ja päivitämme sitä muutosten yhteydessä.
- EU:n tekoälylain 4 artiklan mukaisen tekoälyosaamisen osalta koulutamme työntekijöitämme käytettävien tekoälyjärjestelmien käytössä ja dokumentoimme koulutukset.
8.8 Valvonta ja valitukset
- EU:n tekoälylain (EU AI Act) osalta toimivaltainen markkinavalvontaviranomainen, keskitetty yhteyspiste ja valituselin Saksassa on ollut 29. heinäkuuta 2026 lähtien liittovaltion verkkovirasto (Bundesnetzagentur).
- Saksan liittovaltion verkostovirasto, Tulpenfeld 4, 53113 Bonn, https://www.bundesnetzagentur.de
- Voitte milloin tahansa jättää valituksen tekoälyn läpinäkyvyydestä kyseiseen osoitteeseen. Pyydämme teitä ottamaan meihin etukäteen yhteyttä osoitteeseen info@nexaluna.ai, jotta voimme selvittää asianne välittömästi.
09 Maksujen käsittely (Stripe)
Käytämme maksujen käsittelyyn Stripeä (Stripe, Inc., 510 Townsend Street, San Francisco, CA 94103, USA).
Seuraavat tiedot välitetään Stripeen maksuja varten:
- Nimi ja sähköpostiosoite
- Maksutiedot (luottokortin numero, voimassaoloaika, CVV).
- Laskutusosoite (jos määritelty)
- Summa- ja tapahtumatiedot
Emme tallenna täydellisiä maksutietoja (luottokorttinumeroita, CVV) itse. Nämä tallentaa yksinomaan Stripe.
Saamme maksuja vain Stripe-yhtiöltä:
- Tapahtuman ID
- Maksun tila (onnistunut/hylätty)
- Maksutavan 4 viimeistä numeroa (yleiskatsausta varten)
- Stripe-asiakastunnus (toistuvia maksuja varten)
Legal basis: Oikeusperusta: yleisen tietosuoja-asetuksen 6 artiklan 1 kohdan b alakohta (sopimuksen täyttäminen).
Third country: Stripe on sertifioitu EU:n ja Yhdysvaltojen välisessä tietosuojakehyksessä, ja se tarjoaa EU-palvelimia.
Storage period: Säilytysaika: maksutapahtumatiedot 10 vuotta (lakisääteinen säilytysvelvollisuus), maksutavat, kunnes peruutat ne.
10 Tietojen tallennus ja tietokanta
10.1 Strapi-taustajärjestelmä
- Kaikki tilisi tiedot, sisältö ja asetukset tallennetaan taustajärjestelmäämme:
- - Taustakehys: Strapi CMS (avoin lähdekoodi)
- - Tietokanta: PostgreSQL
- - Isännöinti: AWS (EU-alue)
- - Salaus: SSL/TLS tiedonsiirrossa, bcrypt salasanoja varten
- Vain valtuutetuilla työntekijöillä ja järjestelmiin on pääsy.
10.2 AWS-isännöinti (EU)
- Palvelimemme sijaitsevat Amazon Web Services (AWS) -palvelimella EU:ssa:
- - Palvelimen sijainti: Frankfurt ja/tai Irlanti (eu-central-1, eu-west-1)
- - S3-säiliöt: Staattisille aineistoille ja mediatiedostoille.
- - CloudFront: Sisällönjakeluverkko nopeaa jakelua varten
- - RDS PostgreSQL: tietokantojen isännöintiin.
- AWS käsittelee tietoja yleisen tietosuoja-asetuksen 28 artiklan mukaisesti.
- Lisätietoja: https://aws.amazon.com/de/privacy/
Legal basis: Oikeusperusta: yleisen tietosuoja-asetuksen 6 artiklan 1 kohdan b, f alakohta (sopimuksen täyttäminen, oikeutettu etu).
Storage period: Säilytysaika: katso kunkin tietotyypin kohdalla (tilitiedot poistamiseen asti, laskutustiedot 10 vuotta jne.).
11 Tietoturva
Käytämme kattavia teknisiä ja organisatorisia toimenpiteitä tietojesi suojaamiseksi:
- • SSL/TLS-salaus kaikissa tiedonsiirroissa (HTTPS)
- • Bcrypt-salaus salasanoille (saltilla)
- • Kaksivaiheinen todennus (2FA) saatavilla valinnaisesti
- • Säännölliset tietoturvatarkastukset ja tunkeutumistestit
- • Käyttöoikeuksien hallinta ja tunnistautuminen kaikissa järjestelmissä
- • Automaattiset varmuuskopiot (salatut)
- • Palomuuri ja tunkeutumisen havaitsemisjärjestelmät
- • Säännölliset ohjelmistopäivitykset ja tietoturvakorjaukset
- • Roolipohjainen pääsynhallinta (RBAC) tiimitileille
- • Turvallisuuteen liittyvien toimien tarkastuslokit
- • AES-256-GCM-salaus tallennetuille sosiaalisen median pääsytunnuksille (Access-/Refresh-tunnukset)
- • Allekirjoitetut, ajallisesti rajoitetut OAuth-State-parametrit (HMAC-SHA256) sekä PKCE (S256) X:ssä/Twitterissä suojautumiseksi CSRF- ja koodin sieppaushyökkäyksiltä
- • Bot- ja roskapostisuojaus rekisteröitymisen ja sisäänkirjautumisen yhteydessä Cloudflare Turnstilen avulla
Kaikista turvatoimista huolimatta Internetin kautta tapahtuvassa tiedonsiirrossa ei voida taata ehdotonta turvallisuutta. Suojaa myös itse pääsytietosi.
12 Tuki-, turvallisuus- ja automaatiopalvelut
Tilin turvallisuuden, väärinkäytön eston, asiakastuen ja sisäisen automaation varmistamiseksi käytämme lisäksi seuraavia kolmannen osapuolen palveluntarjoajia:
12.1 ipinfo.io (IP-sijainnin määrittäminen kirjautumisen turvallisuusohjeita varten)
- Palveluntarjoaja: ipinfo.io / IPinfo LLC, Yhdysvallat
- Käyttötarkoitus: IP-osoitteen perusteella määritetään arvioitu sijainti (maa, maanosa, verkko-operaattori), jotta voimme ilmoittaa sinulle kirjautumisturvallisuusilmoituksissa, missä kirjautuminen on tapahtunut
- Lähetetyt tiedot: IP-osoitteesi kirjautumishetkellä. Yksityiset/paikalliset IP-osoitteet suodatetaan pois etukäteen, eikä niitä lähetetä
- Huomautus: Kysely tehdään vain, jos olet ottanut kirjautumisilmoitukset käyttöön turvallisuusasetuksissasi
- Sijainti: Yhdysvallat
- Lisätietoja: https://ipinfo.io/privacy-policy
Legal basis: Oikeusperusta: GDPR:n 6 artiklan 1 kohdan f alakohta (tiliin liittyvä oikeutettu etu)
12.2 Cloudflare Turnstile (bot- ja roskapostisuojaus)
- Palveluntarjoaja: Cloudflare, Inc., Yhdysvallat
- Käyttötarkoitus: Rekisteröitymisen ja sisäänkirjautumisen suojaaminen automatisoiduilta pääsyyrityksiltä (boteilta) häiritsemättömän CAPTCHA-menetelmän avulla
- Lähetetyt tiedot: vuorovaikutus- ja selainsignaalit botien tunnistamista varten sekä käyttäjän IP-osoite
- Tietosuoja: Cloudflare on EU–Yhdysvallat-tietosuojakehyksen mukaisesti sertifioitu
- Sijainti: Yhdysvallat/EU
- Lisätietoja: https://www.cloudflare.com/privacypolicy/
Legal basis: Oikeusperusta: GDPR:n 6 artiklan 1 kohdan f alakohta (oikeutettu etu tietoturvan ja väärinkäytön ehkäisyn osalta)
12.3 Linear (palautteiden ja tukipyyntöjen käsittelyjärjestelmä)
- Tarjoaja: Linear Orbit, Inc., Yhdysvallat
- Käyttö: Palautteen, virheilmoitusten ("Ilmoita ongelmasta") ja tukipyyntöjen sisäinen käsittely tiketteinä
- Lähetetyt tiedot: sähköpostiosoitteesi, kirjoittamasi palautteen tai ongelman kuvaus, kyseinen sivu tai toiminto sekä tarvittaessa liittämät kuvakaappaukset
- Huomautus: Linear-palvelusta tulevat kommentit ja tilapäivitykset lähetetään sinulle tiedoksi sähköpostitse
- Sijainti: Yhdysvallat
- Lisätietoja: https://linear.app/privacy
Legal basis: Oikeusperusta: GDPR:n 6 artiklan 1 kohdan b ja f alakohta (sopimuksen täyttäminen/tuki, oikeutettu etu tuotteen parantamisessa)
12.4 GitHub (työnkulun automatisointi)
- Tarjoaja: GitHub, Inc. (Microsoft), Yhdysvallat
- Käyttö: Pelkästään tekninen automaatio – blogikirjoituksen julkaisemisen yhteydessä käynnistyy GitHub Actions -työnkulku, joka muun muassa käynnistää siihen liittyvän uutiskirjeilmoituksen lähettämisen
- Lähetetyt tiedot: Julkaisun metatiedot (slug, kieli, sisäinen asiakirjatunnus) – ei käyttäjien henkilötietoja
- Sijainti: Yhdysvallat
- Lisätietoja: https://docs.github.com/en/site-policy/privacy-policies/github-privacy-statement
Legal basis: Oikeusperusta: GDPR:n 6 artiklan 1 kohdan f alakohta (teknisen automatisoinnin oikeutettu etu)
13 Oikeutesi rekisteröitynä
Sinulla on seuraavat henkilötietojasi koskevat oikeudet:
11.1 Oikeus saada tietoja (yleisen tietosuoja-asetuksen 15 artikla)
Voit milloin tahansa pyytää tietoja tallentamistamme henkilötiedoista.
11.2 Oikeus tietojen oikaisemiseen (yleisen tietosuoja-asetuksen 16 artikla).
Voit pyytää virheellisten tietojen korjaamista tai puutteellisten tietojen täydentämistä.
11.3 Oikeus tietojen poistamiseen (yleisen tietosuoja-asetuksen 17 artikla).
Voit pyytää henkilötietojesi poistamista edellyttäen, että lakisääteisiä säilyttämisvelvoitteita ei ole.
11.4 Oikeus rajoituksiin (yleisen tietosuoja-asetuksen 18 artikla).
Voit pyytää tietojesi käsittelyn rajoittamista.
11.5 Oikeus tietojen siirrettävyyteen (yleisen tietosuoja-asetuksen 20 artikla).
Voit saada tietosi jäsennellyssä, yleisesti käytetyssä ja koneellisesti luettavassa muodossa ja siirtää ne toiselle palveluntarjoajalle.
11.6 Vastustamisoikeus (GDPR 21 artikla)
Voit vastustaa tietojesi käsittelyä, jos se perustuu oikeutettuun etuun (yleisen tietosuoja-asetuksen 6 artiklan 1 kohdan f alakohta).
11.7 Suostumuksen peruuttaminen (yleisen tietosuoja-asetuksen 7 artiklan 3 kohta)
Jos käsittely perustuu suostumukseesi, voit peruuttaa sen milloin tahansa. Tämä ei vaikuta peruuttamiseen asti suoritetun käsittelyn laillisuuteen.
11.8 Oikeus tehdä valitus (yleisen tietosuoja-asetuksen 77 artikla).
Sinulla on oikeus tehdä valitus tietosuojaa valvovalle viranomaiselle erityisesti siinä jäsenvaltiossa, jossa sinulla on vakinainen asuinpaikka, työpaikka tai paikka, jossa väitetty rikkomus on tapahtunut.
Oikeuksiesi käyttäminen
Jos haluat käyttää oikeuksiasi, ota meihin yhteyttä osoitteeseen info@nexaluna.ai. Käsittelemme pyyntösi 30 päivän kuluessa.
14 Automatisoidut päätökset ja profiloiminen
Emme tee päätöksiä, jotka perustuvat yksinomaan automaattiseen käsittelyyn ja joilla on sinua koskevia oikeudellisia vaikutuksia tai jotka muutoin vaikuttavat sinuun merkittävästi (GDPR:n 22 artiklan 1 kohta).
Arvioivat tekoälytoiminnot, kuten Idea Validation, Brand Analyser, Content-Scoring tai suorituskykyennusteet, tuottavat yksinomaan sitoumuksettomia ehdotuksia ja arvioita sisällöistä ja brändeistä. Ne eivät arvioi henkilöitä eivätkä johda henkilöitä koskeviin päätöksiin.
Automatisoidut prosessit, joilla on välitön vaikutus tiliisi, koskevat yksinomaan sopimuksen täytäntöönpanoa ja turvallisuutta: maksullisten toimintojen estäminen, kun token-saldo on loppunut, automaattinen token-lataaminen aiemman aktivointisi jälkeen, bot-suojaus rekisteröitymisen ja kirjautumisen yhteydessä sekä syötteiden estäminen väärinkäytön suodattimillamme (katso kohta 8.6).
Jos automaattinen turvallisuus- tai väärinkäyttötarkastus johtaa tilisi rajoittamiseen, voit milloin tahansa pyytää manuaalista tarkastusta, esittää näkemyksesi ja valittaa päätöksestä. Ota tässä asiassa yhteyttä osoitteeseen info@nexaluna.ai.
Luottokelpoisuuden arviointia vastaavaa pisteytystä ei suoriteta. Maksujen käsittely, mukaan lukien petosten ehkäisy, hoidetaan Stripen (ks. kohta 9) toimesta sen omien menettelytapojen mukaisesti.
15 Yleiskatsaus: Kaikki käytetyt kolmannen osapuolen palveluntarjoajat (aliprosessorit).
Seuraavassa taulukossa on yleiskatsaus kaikista kolmansista osapuolista, jotka käsittelevät henkilötietoja puolestamme:
| Provider | Purpose | Location | Legal Basis |
|---|---|---|---|
| Amazon Web Services (AWS) | Verkkopalvelut, palvelininfrastruktuuri, tietokanta (PostgreSQL) | EU (Frankfurt/Irlanti) | GDPR:n 28 artikla (AVV) |
| Stripe | Maksujen käsittely | Yhdysvallat/EU | GDPR:n 28 artikla (AVV), EU–Yhdysvallat-tietosuojasopimus |
| SendGrid (Twilio) | Sähköpostilähetykset (uutiskirjeet) | Yhdysvallat | GDPR:n 28 artikla (AVV), EU–Yhdysvallat-tietosuojasopimus |
| OpenAI | Tekstin luominen (GPT-mallit) | Yhdysvallat | GDPR:n 28 artikla (AVV) yhdessä GDPR:n 46 artiklan 2 kohdan c alakohdan kanssa (SCC) |
| Perplexity AI | Tutkimus, verkkohaku, tekstin luominen | Yhdysvallat | GDPR:n 28 artikla (AVV) yhdessä GDPR:n 46 artiklan 2 kohdan c alakohdan kanssa (SCC) |
| Google Gemini | Kuvien luominen | Yhdysvallat/EU | GDPR:n 28 artikla (AVV), EU–Yhdysvallat-tietosuojasopimus |
| Mistral AI | OCR (tekstintunnistus kuvista) | EU (Ranska) | GDPR:n 28 artikla (AVV) |
| Fal.ai | Kuvien luominen, taustan poisto | Yhdysvallat | GDPR:n 28 artikla (AVV) yhdessä GDPR:n 46 artiklan 2 kohdan c alakohdan kanssa (SCC) |
| Creatomate | Videon pikkukuvat, visuaalinen editointi | EU (Alankomaat) | GDPR:n 28 artikla (AVV) |
| Anthropic | Tekstin luominen (Claude) | Yhdysvallat | GDPR:n 28 artikla (AVV) yhdessä GDPR:n 46 artiklan 2 kohdan c alakohdan kanssa (SCC) |
| Firebase (Google) | Push-ilmoitukset (mobiilisovellus) | Yhdysvallat/EU | GDPR:n 28 artikla (AVV), EU–Yhdysvallat-tietosuojasopimus |
| Tesseract.js | OCR kuville/skannauksille (avoimen lähdekoodin ohjelmisto) | Paikallinen jalostus / EU | GDPR:n 6 artiklan 1 kohdan b alakohta |
| Google-sovellusliittymät | YouTube- ja Gmail-integraatio | Yhdysvallat/EU | GDPR:n 28 artikla (AVV), EU–Yhdysvallat-tietosuojasopimus |
| OpenRouter | Tekoälymallipohjainen reititys (kuvien luominen) | Yhdysvallat | GDPR:n 28 artikla (AVV) yhdessä GDPR:n 46 artiklan 2 kohdan c alakohdan kanssa (SCC) |
| DeepL | Sisällön käännös | EU (Saksa) | GDPR:n 28 artikla (AVV) |
| LangChain / LangSmith | Tekoälyn laadunvarmistus ja jäljittäminen | Yhdysvallat | GDPR:n 6 artiklan 1 kohdan f alakohta, GDPR:n 28 artikla (palvelusopimus) yhdessä GDPR:n 46 artiklan 2 kohdan c alakohdan (standardi-sopimuslausekkeet) kanssa |
| ipinfo.io | IP-sijainnin määrittäminen kirjautumisen turvallisuusohjeita varten | Yhdysvallat | GDPR:n 6 artiklan 1 kohdan f alakohta, GDPR:n 46 artiklan 2 kohdan c alakohta (SCC) |
| Lineaarinen | Palautteen ja tuen tikettijärjestelmä | Yhdysvallat | GDPR:n 28 artikla (AVV) yhdessä GDPR:n 46 artiklan 2 kohdan c alakohdan kanssa (SCC) |
| Cloudflare (Turnstile) | Robotti- ja roskapostisuojaus (CAPTCHA) | Yhdysvallat/EU | GDPR:n 28 artikla (AVV), EU–Yhdysvallat-tietosuojasopimus |
| GitHub (Microsoft) | Työnkulun automatisointi (blogijulkaisu) | Yhdysvallat | GDPR:n 6 artiklan 1 kohdan f alakohta, EU–Yhdysvallat-tietosuojasopimus (Microsoft) |
Kaikkien tietojen käsittelijöiden kanssa on tehty sopimukset GDPR:n 28 artiklan mukaisesti. Kolmansissa maissa sijaitsevien palveluntarjoajien osalta, joiden osalta ei ole tehty riittävyyspäätöstä, olemme lisäksi solmineet GDPR:n 46 artiklan 2 kohdan c alakohdan mukaiset EU:n vakiolausekkeet ja dokumentoineet tietojen siirron vaikutustenarvioinnin (ks. kohta 16). Tekoälypalveluntarjoajien täydelliset nimet ja osoitteet löytyvät kohdasta 7. Päivitämme tätä luetteloa säännöllisesti; ajantasaisen tilanteen näet tämän selosteen alussa olevasta päivämäärästä.
16 Kansainväliset tiedonsiirrot
Osalla palveluntarjoajistamme on pääkonttori tai palvelinpaikkoja Yhdysvalloissa tai muissa EU:n/ETA:n ulkopuolisissa kolmansissa maissa. Tämä koskee erityisesti seuraavia palveluntarjoajia: OpenAI, Anthropic, Perplexity AI, fal.ai, OpenRouter, LangChain/LangSmith, Google/Firebase, Stripe, SendGrid (Twilio), Cloudflare, ipinfo.io, Linear ja GitHub.
Nämä siirrot tapahtuvat säännöllisesti ja järjestelmällisesti osana päivittäistä toimintaa. Emme siis perustu niissä yksittäistapauksia koskeviin poikkeuksiin, vaan asianmukaisiin takeisiin:
• GDPR:n 28 artiklan mukainen tietojenkäsittelysopimus kyseisen palveluntarjoajan kanssa
• Euroopan komission EU:n vakiolausekkeet GDPR:n 46 artiklan 2 kohdan c alakohdan mukaisesti, täydennettyinä lisäisillä teknisillä ja organisatorisilla suojatoimenpiteillä (salaus, pääsynvalvonta, tietojen minimointi)
• GDPR:n 45 artiklan mukainen asianmukaisuuspäätös, sikäli kuin palveluntarjoaja on sertifioitu EU–Yhdysvallat-tietosuojakehyksen (EU-US Data Privacy Framework) mukaisesti. Tämä koskee tällä hetkellä Stripeä, SendGridiä (Twilio), Cloudflarea, Googlea/Firebasea ja Microsoftia/GitHubia.
OpenAI, Anthropic, Perplexity AI, fal.ai, OpenRouter ja LangChain eivät tietojemme mukaan ole sertifioituja EU:n ja Yhdysvaltojen välisen tietosuojakehyksen (EU-US Data Privacy Framework) mukaisesti. Tietojen siirrot näille palveluntarjoajille tapahtuvat siten EU:n vakiolausekkeiden perusteella GDPR-asetuksen 46 artiklan 2 kohdan c alakohdan mukaisesti.
Jokaisesta kolmanteen maahan suuntautuvasta tietojen siirrosta, johon ei liity riittävyyspäätöstä, teemme siirron vaikutustenarvioinnin (Transfer Impact Assessment) ja dokumentoimme sen. Toimitamme teille pyynnöstä sopimusten ja arviointien ajantasaisen tilannekatsauksen osoitteeseen info@nexaluna.ai.
Nojaudumme GDPR:n 49 artiklan 1 kohdan b alakohtaan ainoastaan todellisissa yksittäistapauksissa, joissa tietojen siirto on välttämätöntä sinun nimenomaisesti pyytämäsi sopimuksen täyttämiseksi ja kyseessä on kertaluonteinen siirto.
Näistä takeista huolimatta ei voida täysin sulkea pois mahdollisuutta, että kolmansien maiden viranomaiset vaatisivat siirrettyihin tietoihin pääsyä kyseisen maan lainsäädännön nojalla. Älä siis lähetä kolmansien osapuolten henkilötietoja tai erityisen arkaluonteisia tietoja kehotteissa tai liitteissä (katso kohta 7.14).
17 Tietojen säilytysajat ja poistoajat
Säilytämme tietojasi vain niin kauan kuin se on tarpeen kyseisiä tarkoituksia varten:
- • Tilitiedot: Tilin poistamiseen asti
- • Sisältötiedot: Kunnes ne poistetaan manuaalisesti tai tili poistetaan
- • Uutiskirjeen tiedot: kunnes tilaus peruutetaan tai 24 kuukauden käyttämättömyyden jälkeen
- • Kirjanpitotiedot: 10 vuotta (lakisääteinen säilytysvelvollisuus verolain (AO) 147 §:n mukaisesti)
- • Tukipyynnöt: 3 vuotta sopimuksen päättymisen jälkeen
- • Palvelimen lokitiedostot: 7 päivää, minkä jälkeen ne anonymisoidaan automaattisesti (ks. kohta 4.1)
- • Henkilötiedot ja äänitiedot: Siihen asti, kunnes poistat ne tai peruutat suostumuksesi (ks. kohta 5.9)
- • Tekoälyn merkintää koskevat todisteet (merkintätilanne, testausvahvistukset, dokumentoidut poikkeamat): 3 vuotta laatimisesta lähtien, EU:n tekoälylain mukaisten todistusvelvollisuuksien täyttämiseksi
- • Ennakkoilmoitukset: Julkaisuhetkeen asti tai enintään 12 kuukautta
Tilin poistaminen
Voit poistaa tilisi milloin tahansa asetuksista.
Tilin poistamisen jälkeen kaikki henkilötiedot poistetaan 30 päivän kuluessa.
Poikkeus: Laskutusasiakirjat säilytetään lakisääteisen säilytysvelvollisuuden mukaisesti 10 vuotta.
Julkaistut sosiaalisen median viestit jäävät kyseisille alustoille, ja ne on poistettava sieltä erikseen.
Meta-yhteyksien (Facebook/Instagram) osalta tuemme lisäksi Metan automaattista tietojen poistokutsua: kun irrotat sovelluksen Facebook-tilisi asetuksista, saamme automaattisesti poistopyynnön ja ilmoitamme käsittelyn tilan Metan tarjoaman tilaus-URL:n kautta.
19 Lapset ja nuoret
PostMaestro.ai ei ole tarkoitettu alle 16-vuotiaille.
Alle 16-vuotiaat eivät saa käyttää alustaa.
Jos saamme tietää, että alle 16-vuotias henkilö on luonut tilin, poistamme sen välittömästi.
Jos epäilet, että alaikäinen on luonut tilin ilman vanhempien suostumusta, ota yhteyttä osoitteeseen info@nexaluna.ai.
20 Muutokset tähän tietosuojakäytäntöön
Pidätämme oikeuden muuttaa tätä tietosuojaselostetta tarvittaessa, jotta se vastaa muuttunutta lainsäädäntöä tai palveluihimme tehtyjä muutoksia.
Ilmoitamme teille merkittävistä muutoksista sähköpostitse tai selkeällä ilmoituksella verkkosivustollamme.
Tämä tietosuojaseloste on versio 3.0, päivätty 10. elokuuta 2026. Ajantasaisen version löydät aina osoitteesta postmaestro.ai/privacy.
Tämä tietosuojaseloste on saatavilla useilla kielillä. Käännökset on tarkoitettu ainoastaan tiedoksi; mahdollisten eroavaisuuksien sattuessa saksankielinen versio on ratkaiseva.
20.1 Muutosten historia
- Versio 3.0 (10.08.2026): Uusi 8 §, joka koskee tekoälyn läpinäkyvyyttä ja merkintöjä EU:n tekoälylain 50 artiklan mukaisesti – tekoälyyn perustuvan vuorovaikutuksen ilmoittaminen, koneellisesti luettavissa oleva merkintä luodusta sisällöstä, operaattoreiden deepfake-velvoitteet, tekoälytekstit ja toimituksellinen vastuu, tunteiden tunnistamisen kieltäminen, EU:n tekoälylain 5 artiklan mukainen kielletty käyttö, palveluntarjoajan ja operaattorin roolijako, toimivaltainen valvontaviranomainen. Uusi kohta 5.9, joka koskee persona-, avatar- ja äänen kloonausdataa. Uusi kohta 14, joka koskee automatisoituja päätöksiä GDPR:n 22 artiklan mukaisesti.
- Versio 3.0 (jatkoa): Kolmansiin maihin suuntautuvien tietojen siirtojen oikeusperusta on muutettu GDPR:n 49 artiklan 1 kohdan b alakohdasta GDPR:n 28 artiklaan yhdessä GDPR:n 46 artiklan 2 kohdan c alakohdan kanssa (EU:n vakiolausekkeet) ja korjattu maininta OpenAI:n sertifioinnista EU–Yhdysvallat-tietosuojakehyksen nojalla. Viittaus suostumukseen pelkän käytön perusteella on poistettu. Asiakkaiden sisältöjen markkinointikäyttö on muutettu nimenomaiseksi suostumukseksi (opt-in). Evästeiden oikeusperustaa on täydennetty TDDDG:n 25 §:llä. fal.ai:n ja Perplexity AI:n osoitteet on lisätty. Lokitiedostoja ja evästebanneria koskevat ristiriitaiset tiedot on selvitetty, kohta ”Tietosuojavastaava” on nimetty uudelleen ”Tietosuojayhteyshenkilöksi” sekä sisällysluettelo ja kohtien numerointi on kokonaan uudistettu.
- Versio 2.0 (9.7.2026): Lisätty sosiaalinen kirjautuminen, alustakohtaiset OAuth-valtuudet, OpenRouter, DeepL ja LangSmith sekä tuki-, turvallisuus- ja automaatiopalvelut (ipinfo.io, Cloudflare Turnstile, Linear, GitHub).
- Versio 1.0 (15.3.2026): Ensijulkaisu.
21 Yhteystiedot ja tietosuojaa koskevat kysymykset
Jos sinulla on kysyttävää tietosuojasta, oikeuksien käyttämisestä tai valituksista, ota yhteyttä:
Sähköposti: info@nexaluna.ai
Puhelin: +49 155 63429119
Posti: Nexaluna AI Solutions UG (haftungsbeschränkt) (Nexaluna AI Solutions), Renkenweg 23, 83209 Prien, Germany
Käsittelemme kyselysi 30 päivän kuluessa.
Toimivaltainen valvontaviranomainen
Baijerin osavaltion tietosuojavalvontavirasto (BayLDA)
Promenade 18, 91522 Ansbach
Puhelin: +49 (0)981 180093-0
Sähköposti: poststelle@lda.bayern.de
Verkkosivusto: https://www.lda.bayern.de/