Kaikki hankinta-arvioinnin tarpeet yhdellä sivulla.
Pohjoismainen B2B-ostaja tarkistaa nämä asiat: tietojen sijainti, GDPR-käytännöt, alikäsittelijät, varmuuskopiointi ja palautus sekä tietoturvakontrollit. Kerromme asiat täsmällisesti ja linkitämme tausta-asiakirjat sekä ladattavan paketin arkistointia varten.
Ensisijainen käsittely tapahtuu EU:ssa (Azure Sweden Central). Pieni joukko yhdysvaltalaisia alikäsittelijöitä toimii EU:n vakiosopimuslausekkeiden nojalla.
Ensisijainen käsittely EU:ssa, siirrot nimetty ja suojattu
Ensisijainen käsittely tapahtuu EU:ssa (Azure Sweden Central). Pieni joukko yhdysvaltalaisia alikäsittelijöitä toimii EU:n vakiosopimuslausekkeiden nojalla.
Ensisijaiset tiedot Azure Sweden Centralissa (EU)
Kaikki sovelluksen laskenta, PostgreSQL-tietokanta, objektitallennus, viestiväylä, valvonta ja avainten hallinta toimivat Microsoft Azuren Sweden Central -alueella. Kaikki ensisijaiset henkilötiedot sijaitsevat siellä.
Pieni joukko yhdysvaltalaisia alikäsittelijöitä vakiosopimuslausekkeiden nojalla
Muutamat alikäsittelijät, esimerkiksi sähköpostin ja tekstiviestien toimituksessa sekä selaimen karttalaatoissa, käsittelevät joitakin henkilötietoja Yhdysvalloissa. EU:n vakiosopimuslausekkeet kattavat nämä siirrot. Jos vastaanottaja on sertifioitu, myös EU:n ja Yhdysvaltojen tietosuojakehys soveltuu.
Emme väitä tätä enempää
Emme anna ymmärtää, etteivät tiedot koskaan poistu EU:sta. Muutama nimetty alikäsittelijä toimii EU:n ulkopuolella. Täydellinen luettelo tarkoituksineen, sijainteineen ja siirtoperusteineen on alla olevassa alikäsittelijätaulukossa ja tietojenkäsittelysopimuksessa.
Oikeudet, jotka on toteutettu, ei luvattu
Stockisto on rakennettu eurooppalaisille B2B-asiakkaille. Poisto ja siirrettävyys ovat valmiita toimintoja, joiden taustalla on allekirjoitettu tietojenkäsittelysopimus, eivät tiekartan kohtia.
Oikeus tietojen poistamiseen (17 artikla)
Voitte pyytää tilin ja loppukäyttäjien tietojen poistamista. Poisto on todellinen, arvioitu työnkulku palvelussa, ei manuaalinen lupaus. Kuluttajan varaustiedot poistetaan lisäksi automaattisesti 30 päivän kuluttua varauksen päättymisestä.
Oikeus siirtää tiedot järjestelmästä toiseen (20 artikla)
Voitte viedä organisaationne tiedot jäsennellyssä, koneluettavassa muodossa erillisen vientitoiminnon kautta. Voitte ottaa tietonne mukaanne.
Tietojenkäsittelysopimus (28 artikla)
Täysi tietojenkäsittelysopimus on laadittu ja saatavilla: 28 artiklan mukaiset käsittelijän ehdot, vakiosopimuslausekkeet ja liite, jossa nimetään jokainen alikäsittelijä. Siihen voi linkittää, ja se on valmis allekirjoitettavaksi osana arviointianne.
Tietojen minimointi
Keräämme vain ne tiedot, joita tuotehaun ja analytiikan pyörittäminen vaatii. Haku- ja käyttötilastot eivät sisällä kuluttajan henkilöllisyyttä. Ne eivät tallenna asiakkaan IP-osoitetta.
Lue koko Tietojenkäsittelysopimus ja Tietosuojakäytäntö.
Oikeudelliset asiakirjamme ovat saatavilla englanniksi.
Jokainen kolmas osapuoli joka koskettaa henkilötietoja
Sama lista, joka on DPA:ssa. Kullekin: tarkoitus, sijainti ja siirtoperuste. Mitään ei jätetä pois.
| Sub-processor | Purpose | Location | Transfer basis |
|---|---|---|---|
| Microsoft Azure | Cloud hosting and infrastructure: application compute, the PostgreSQL database, object storage, the message bus, monitoring and key management. This is where all primary personal data lives. | EU (Sweden Central) | Within the EU: no third-country transfer |
| Microsoft Azure OpenAI Service ★ | Optional AI assistance that drafts supplier-to-retailer outreach text. It processes retailer business-contact data, never consumer reservation data. | EU (within the Azure tenancy) | Within the EU: no third-country transfer |
| TypeSafe AI, Inc. ★ | Optional automated checks and suggestions on catalogue data, business records and text submitted through forms. Structured contact fields of a person are never sent, and email addresses and phone numbers are removed from free text first. Stockisto keeps each answer with the record it concerns and does not store what was sent. We assume TypeSafe processes data in the USA and keeps it for an unknown time. | USA | SCCs only: the Commission's Standard Contractual Clauses, without reliance on the EU-US Data Privacy Framework |
| OpenAI ★ | Optional reading of public web pages, such as retailer lists and company sites, to build the retailer directory and the catalogue. The cleaned text of the page goes to OpenAI's API, and so does any feedback a supplier types when they reject a sample. The page can include business contact details published on it. It never includes data from customer accounts or reservations. | USA | SCCs, and the EU-US Data Privacy Framework where the recipient is certified |
| Twilio (incl. SendGrid) ★ | Delivery of transactional and lifecycle email via SendGrid (invitations, confirmations and notifications) and of SMS phone-verification codes via Twilio's messaging API, which receives the account user's phone number when they verify it. | USA | SCCs, and the EU-US Data Privacy Framework where the recipient is certified |
| Stripe | Subscription billing and card-payment processing for paying suppliers. Stripe acts as an independent controller for the payment data it collects, under its own terms. | EU / USA | SCCs, and the EU-US Data Privacy Framework where the recipient is certified |
| Google (Google Ireland Ltd) | "Sign in with Google" authentication for account users who choose it. Google acts as an independent controller for the authentication data under its own terms. | EU / USA | SCCs, and the EU-US Data Privacy Framework where the recipient is certified |
| Mapbox | Rendering map tiles in the browser on the consumer Locator, the embeddable Widget and the Installer Portal. Receives the coarse map view and the requesting IP inherent to serving tiles, never reservation contact details. | USA | SCCs, and the EU-US Data Privacy Framework where the recipient is certified |
| Cloudflare, Inc. ★ | Bot protection on the public sign-up, contact and newsletter forms (Cloudflare Turnstile). The check receives the visitor's IP address and signals from the browser, never what was typed into the form. | EU / USA | SCCs, and the EU-US Data Privacy Framework where the recipient is certified |
| OpenStreetMap / Nominatim | Server-side geocoding of retailer business addresses into map coordinates during catalogue import. | EU | Within the EU: business address data only |
| Kartverket | Server-side geocoding of Norwegian business addresses into map coordinates. © Kartverket. | Norway (EEA) | Within the EEA: business address data only |
★ Engaged only where the corresponding feature (AI drafting / automated checks and suggestions / page reading / outbound email / SMS phone verification / form bot protection) is enabled and configured.
DNS-palvelun tarjoaa Cloudflare. Henkilötietoja ei välitetä eikä käsitellä siellä.
Varmuuskopioitu tuotannossa, ja palautus on oikeasti harjoiteltu
Tuotannossa tietokanta varmuuskopioidaan ajanhetkeen palautuksella ja enintään 35 päivän säilytyksellä, maantieteellisesti hajautettuna EU:n sisällä. Harjoittelemme palautuksen oikealla infrastruktuurilla (viimeisin harjoitus: heinäkuu 2026).
35 päivän maantieteellisesti hajautettu varmuuskopiointi tuotannossa
Tuotannon PostgreSQL-tietokanta varmuuskopioidaan ajanhetkeen palautuksella ja enintään 35 päivän säilytyksellä, maantieteellisesti hajautettuna EU:n sisällä. Muissa ympäristöissä säilytysaika on lyhyempi eikä hajautusta ole.
Palautustavoitteet (eivät takuita)
Työskentelemme sisäisten palautustavoitteiden mukaan: enintään tunnin tietohävikki (RPO) ja enintään neljä tuntia palvelun palauttamiseen (RTO). Nämä ovat toiminnallisia tavoitteita, joita vasten suunnittelemme ja testaamme, eivät sopimuksellisia takuita.
Harjoiteltu palautus
Harjoittelemme ajanhetkeen palautusta oikealla infrastruktuurilla. Viimeisin harjoitus (heinäkuu 2026) palautti tietokannan, varmisti rivimäärän vastaavuuden lähteeseen ja purki kopion siististi.
A store's stock answer names the retailer and the date
An answer that names the retailer who confirmed it, and when, carries more weight than one that doesn't. That's the whole claim: retailer-confirmed stock, with the date, not a certification.
The retailer, named
A store's stock answer names the specific retailer who confirmed it. It traces back to a real store, not an anonymous feed.
The date, shown
A store's stock answer carries the date it was confirmed, so the reader can judge how current it is before acting on it.
Not a certification
Naming a retailer and a date is not a certification, an audit, or a guarantee. It's a dated answer from the store itself, stated as exactly that.
Kontrollit lyhyesti: koko luettelo on /security-sivulla
Lyhyt yhteenveto niistä kontrolleista, joista arvioija kysyy ensimmäisenä. Koko läpikäynti kontrolli kontrollilta on tietoturvasivullamme.
- Asiakkaiden erottelu toteutetaan tietokerroksessa: yleinen kyselysuodatin rajaa jokaisen haun kysyvään asiakkaaseen, kirjoitusvaiheen esto pysäyttää rivit ilman asiakastietoa, ja asiakasrajan ylittävät testit ajetaan CI:ssä jokaisella muutoksella.
- Lyhytikäiset JWT-käyttöoikeustunnisteet, jotka ovat voimassa 15 minuuttia, sekä HttpOnly-eväste uusimista varten. Eväste vaihtuu joka käytöllä ja tunnistaa jo käytetyn tunnisteen uudelleenkäytön.
- TLS kaikkialla, HSTS, tiukka Content-Security-Policy ja tietoturvaotsakkeet jokaisessa vastauksessa sekä asiakaskohtainen pyyntörajoitus ja automaattinen esto väärinkäytöksissä.
- Salaus siirron aikana (TLS) ja levossa (tallennuspalvelun salaus). Asiakastilin korotettuja oikeuksia vaativat toimet kirjataan tarkastuslokiin.
Valvottu postilaatikko ja selkeä lupaus vastausajasta
Sekä tuki- että tietoturvaviestit menevät valvottuun postilaatikkoon.
- Yleinen tuki ja tuotekysymykset: help@stockisto.com. Vastaamme yhden arkipäivän kuluessa.
- Tietoturvailmoitukset ja haavoittuvuudet: security@stockisto.com. Vahvistamme vilpittömässä mielessä tehdyt ilmoitukset ja koordinoimme korjauksen.
- Emme tarjoa vielä sopimuksellista SLA:ta vastausajoille. Sanomme sen mieluummin suoraan kuin annamme ymmärtää, että sellainen on.
Hankinta-arvioinnin rehellinen osa
Ostajat ovat pettyneet toimittajiin, jotka vihjaavat sertifikaateista, joita heillä ei ole. Kerromme puutteet mieluummin heti. Se nopeuttaa arviointianne, ja se on yksinkertaisesti totta.
Meillä ei ole ISO 27001 -sertifiointia, emmekä anna ymmärtää toisin. Käytössä olevat konkreettiset kontrollit on lueteltu tietoturvasivullamme.
Meille ei ole tehty SOC 2 -auditointia. SOC 2 -raporttia ei ole tänään annettavaksi.
Millään itsepalvelupaketilla ei ole sopimuksellista SLA:ta käytettävyydelle. Ylläpidämme palvelua huolellisesti ja valvomme sitä, ja tavoitteemme ovat SLA-sivulla. Enterprise-sopimus voi asettaa sopimusehdot, ja siitä sovitaan kaupanteon yhteydessä eikä luvata täällä.
Emme väitä, etteivät tiedot koskaan poistu EU:sta. Pieni joukko nimettyjä yhdysvaltalaisia alikäsittelijöitä toimii vakiosopimuslausekkeiden nojalla. Luettelemme jokaisen niistä.
Lataa paketti, tai puhu tiimimme kanssa.
Luottamuspaketti on itsenäinen PDF kaikesta tällä sivulla, valmiina tietoturva- ja hankinta-arvioijillesi. Tarvitsetko DPA:n allekirjoitettuna tai kyselylomakkeen vastattuna? Käymme sen läpi tiimisi kanssa.
Tai lähetä sähköpostia help@stockisto.com suoraan.