Tahtio
Näin se toimii Minusta Laskuri
Varaa keskustelu
Tahtio
01Näin se toimii 02Minusta 03Laskuri
Varaa keskustelu

Tietosuoja

Tietosuoja & tietojenkäsittely

Päivitetty 8.8.2026

Tahtio käsittelee sekä verkkosivun kävijöiden henkilötietoja että asiakkaan dataa silloin, kun digitaalinen työntekijä toimii asiakkaan järjestelmissä. Tässä kerromme suoraan ja ilman jargonia, mitä tietoja käsittelemme, missä, kuinka kauan ja millä oikeudella — sekä mitä tapahtuu pääsyoikeuksille, kun palvelu päättyy. Noudatamme EU:n yleistä tietosuoja-asetusta (GDPR).

1Rekisterinpitäjä

Rekisterinpitäjänä toimii Tahtio (perustaja Marko Joensuu). Yritysmuoto ja Y-tunnus päivitetään tähän kun yritys on rekisteröity.

Yhteys tietosuoja-asioissa:

Sähköposti: marko@tahtio.com

2Mitä tietoja käsittelemme

Verkkosivun ja laskurin kautta:

  • Sähköpostiosoite, jonka annat laskurissa tai yhteydenotossa
  • Laskuriin syöttämäsi luvut — nämä eivät yksilöi sinua
  • Yhteydenotto- tai ajanvarauslomakkeen tiedot (nimi, sähköposti, viesti)

Asiakkuuksissa (digitaalinen työntekijä):

  • Vain se asiakkaan järjestelmien data, jota työntekijän työnkuvaan kirjatut tehtävät edellyttävät — esimerkiksi laskuilla, dokumenteilla tai viesteillä esiintyvät nimet, yhteystiedot ja liiketoimintatiedot
  • Rajatut, tehtäväkohtaiset pääsyt (API-avaimet, tunnukset) niihin järjestelmiin, jotka rooli vaatii
  • Valvonta- ja häiriölokit sekä viikkoraportin aineisto, joista voi ilmetä henkilötietoja

Käsittely on jatkuvaa, ei kertaluontoista: työntekijä toimii asiakkaan järjestelmissä niin kauan kuin palvelu on voimassa. Kaikki tämä on kuvattu tarkasti tietojenkäsittelysopimuksessa ja työnkuvassa, jotka tehdään ennen käyttöönottoa.

3Käsittelyn tarkoitus ja oikeusperuste

TarkoitusOikeusperuste (GDPR)
Laskurin tuloksen ja vinkkien lähettäminenSuostumus (art. 6.1.a)
Yhteydenpito ja tapaamisten sopiminenSuostumus / sopimuksen valmistelu (art. 6.1.a/b)
Digitaalisen työntekijän rakentaminen, ylläpito ja valvontaSopimus (art. 6.1.b)
Lakisääteiset velvoitteet (kirjanpito)Lakisääteinen velvoite (art. 6.1.c)

4Missä tietoja käsitellään

Käytämme alla olevia kolmannen osapuolen palveluita (henkilötietojen käsittelijät). Kun dataa siirtyy EU/ETA-alueen ulkopuolelle, siirto perustuu EU:n vakiolausekkeisiin (SCC).

PalveluKäyttötarkoitusSijainti
NetlifyVerkkosivun ja lomakkeiden hostingEU / USA (SCC)
BrevoSähköpostit ja uutiskirjeEU
CalendlyTapaamisten varausUSA (SCC)
Anthropic (Claude API)Digitaalisen työntekijän kielimalliUSA (SCC)
n8nAutomaatioiden ajoympäristöEU / self-hosted
Yhteinen kanavaAsiakkaan, työntekijän ja Markon välinen keskusteluSovitaan asiakaskohtaisesti

Asiakaskohtaiset alikäsittelijät luetellaan tietojenkäsittelysopimuksen liitteessä. Jos työntekijä ajetaan asiakkaan omalla tilillä, kyseinen palvelu on asiakkaan oma käsittelijä, ei Tahtion.

Emme myy emmekä luovuta henkilötietoja kolmansille osapuolille markkinointitarkoituksiin.

5Asiakasdatan käsittely — digitaalinen työntekijä

Tärkein kysymys monelle — suora vastaus: työntekijä asuu sinun tileilläsi, ei meidän. Se käsittelee vain työnkuvaan kirjattua dataa, peruuttamattomat toimet vaativat sinun hyväksyntäsi, ja palvelun päättyessä poistamme omat pääsymme — työntekijä ja sen data jäävät sinulle.

  • Tietojen minimointi: vain se data, jota työnkuvan tehtävät edellyttävät.
  • Rajattu pääsy: tehtäväkohtaiset, rajatut oikeudet (vähimpien oikeuksien periaate) — emme koskaan pääkäyttäjätunnuksiasi. Uusi järjestelmäpääsy vaatii aina kirjallisen hyväksyntäsi.
  • Hyväksyntäportit: rahaliikenne, ulos lähtevät viestit, poistot ja peruuttamattomat muutokset ovat oletuksena luvan takana. Työntekijä valmistelee, sinä hyväksyt.
  • Läpinäkyvyys: työntekijä kirjaa tekemänsä työt sinun nähtävissäsi olevaan lokiin, ei omaan muistiinsa.
  • Erityiset henkilötietoryhmät: terveys-, ammattiliitto- ja muut GDPR:n 9 artiklan tiedot rajataan oletuksena työntekijän ulkopuolelle. Jos rooli väistämättä koskettaa niitä, siitä sovitaan erikseen kirjallisesti ennen käyttöönottoa.
  • Pääsyn poisto: palvelun päättyessä poistamme API-avaimet, tunnukset ja muut pääsymme ja vahvistamme poiston kirjallisesti.
  • Salassapito: kaikki asiakkaan liiketoimintatieto on luottamuksellista, myös sopimuksen päättymisen jälkeen.
  • Tietojenkäsittelysopimus (DPA): allekirjoitamme GDPR:n mukaisen tietojenkäsittelysopimuksen ennen kuin yksikään tunnus liikkuu. Sopimukseen liitetään työnkuva, jossa hyväksyntäportit on kirjattu. Saatavilla pyynnöstä.
  • Tietoturvaloukkaus: ilmoitamme asiakkaalle 24 tunnin kuluessa siitä, kun asia on tullut tietoomme.

6Säilytysaika

  • Laskurin ja markkinoinnin sähköpostit: kunnes peruutat tilauksen tai pyydät poistoa.
  • Asiakkaan data työntekijän tileillä: se on asiakkaan omissa järjestelmissä, ja säilytyksestä päättää asiakas.
  • Valvonta- ja häiriölokit sekä viikkoraporttien aineisto: palvelun ajan ja enintään 30 päivää sen päättymisen jälkeen.
  • Kirjanpitoaineisto: lain edellyttämän ajan.

7Sinun oikeutesi

Sinulla on GDPR:n mukaan oikeus tarkastaa, oikaista ja poistaa tietosi, rajoittaa tai vastustaa käsittelyä, sekä peruuttaa suostumuksesi milloin tahansa. Ota yhteyttä yllä olevaan sähköpostiin. Sinulla on myös oikeus tehdä valitus tietosuojavaltuutetun toimistolle (tietosuoja.fi).

8Evästeet

Sivusto ei käytä seuranta- tai mainosevästeitä. Mahdolliset evästeet ovat teknisesti välttämättömiä. Teema- ja kielivalinta tallennetaan selaimesi paikalliseen muistiin (localStorage) vain sinun käyttökokemustasi varten.

9Muutokset

Päivitämme tätä selostetta kun palvelumme tai tietojenkäsittely muuttuu. Viimeisin päivityspäivä näkyy sivun alussa.

Kysyttävää tietosuojasta?

Ota yhteyttä: marko@tahtio.com

Privacy

Privacy & data processing

Updated 8 August 2026

Tahtio processes both the personal data of website visitors and the client's own data when a digital employee operates inside the client's systems. Here we explain plainly and without jargon what data we process, where, for how long and on what legal basis — as well as what happens to access rights when the service ends. We comply with the EU General Data Protection Regulation (GDPR).

1Data controller

The data controller is Tahtio (founder Marko Joensuu). The company form and business ID will be added here once the company is registered.

Privacy contact:

Email: marko@tahtio.com

2What data we process

Via the website and calculator:

  • The email address you provide in the calculator or when contacting us
  • The numbers you enter in the calculator — these do not identify you
  • Details from the contact or booking form (name, email, message)

In client engagements (digital employee):

  • Only the data from the client's systems that the tasks in the employee's job description require — for example names, contact details and business information appearing on invoices, documents or messages
  • Scoped, task-specific access (API keys, credentials) to the systems the role requires
  • Monitoring and incident logs and the weekly report material, which may contain personal data

The processing is continuous, not one-off: the employee operates inside the client's systems for as long as the service runs. All of this is described precisely in the data processing agreement and the job description, both completed before onboarding.

3Purpose and legal basis

PurposeLegal basis (GDPR)
Sending the calculator result and tipsConsent (Art. 6(1)(a))
Communication and scheduling meetingsConsent / pre-contract (Art. 6(1)(a)/(b))
Building, maintaining and monitoring the digital employeeContract (Art. 6(1)(b))
Statutory obligations (accounting)Legal obligation (Art. 6(1)(c))

4Where data is processed

We use the third-party services below (data processors). When data is transferred outside the EU/EEA, the transfer is based on the EU Standard Contractual Clauses (SCC).

ServicePurposeLocation
NetlifyWebsite and form hostingEU / USA (SCC)
BrevoEmail and newsletterEU
CalendlyMeeting bookingUSA (SCC)
Anthropic (Claude API)The digital employee's language modelUSA (SCC)
n8nAutomation runtimeEU / self-hosted
Shared channelThe conversation between client, employee and MarkoAgreed per client

Client-specific sub-processors are listed in an annex to the data processing agreement. If the employee runs on the client's own account, that service is the client's own processor, not Tahtio's.

We do not sell or disclose personal data to third parties for marketing purposes.

5Processing of client data — the digital employee

The key question for many — the direct answer: the employee lives on your accounts, not ours. It processes only the data written into its job description, irreversible actions require your approval, and when the service ends we remove our own access — the employee and its data stay with you.

  • Data minimisation: only the data the tasks in the job description require.
  • Scoped access: task-specific, limited rights (least privilege) — never your master credentials. Any new system access requires your written approval.
  • Approval gates: money movement, outbound messages, deletions and irreversible changes sit behind your permission by default. The employee prepares, you approve.
  • Transparency: the employee writes its completed work into a log you can see, not into its own memory.
  • Special categories of data: health, trade-union and other Article 9 data are kept outside the employee's reach by default. If a role unavoidably touches them, that is agreed separately in writing before onboarding.
  • Access removal: when the service ends we remove API keys, credentials and other access, and confirm the removal in writing.
  • Confidentiality: all of the client's business information is confidential, including after the agreement ends.
  • Data Processing Agreement (DPA): we sign a GDPR-compliant DPA before a single credential moves. The job description, with its approval gates, is annexed to it. Available on request.
  • Data breach: we notify the client within 24 hours of becoming aware.

6Retention

  • Calculator and marketing emails: until you unsubscribe or request deletion.
  • Client data on the employee's accounts: it sits in the client's own systems, and the client decides retention.
  • Monitoring and incident logs and weekly report material: for the duration of the service and no more than 30 days after it ends.
  • Accounting records: for the period required by law.

7Your rights

Under the GDPR you have the right to access, rectify and erase your data, restrict or object to processing, and withdraw consent at any time. Contact the email above. You also have the right to lodge a complaint with a supervisory authority (in Finland, the Office of the Data Protection Ombudsman, tietosuoja.fi).

8Cookies

The site does not use tracking or advertising cookies. Any cookies are strictly necessary for the site to function. Your theme and language choice are stored in your browser's local storage (localStorage) solely for your experience.

9Changes

We update this notice when our service or data processing changes. The latest update date is shown at the top of the page.

Questions about privacy?

Get in touch: marko@tahtio.com

Tahtio

Pidämme bisneksesi tahdissa — hoidettua digitaalista työvoimaa ketterille yrityksille.

Näin se toimii Minusta Laskuri Yhteys Tietosuoja LinkedIn

© 2026 Tahtio · Digitaalinen työvoima ketterille yrityksille · EU