English
SupaDojo Club Data Processing Agreement
Effective date: July 13, 2026
English version 2026-07-13
This Data Processing Agreement (DPA) applies when a club uses SupaDojo to process personal data for which the club acts as controller and Morimoto & Company Oy acts as processor.
1. Parties and relationship
The Controller is the club or other organization identified in the versioned electronic acceptance evidence recorded by SupaDojo. The Processor is Morimoto & Company Oy, Business ID 2869224-8, Taulutie 1 A 2, 00680 Helsinki, Finland; apps@morimotoco.com.
This DPA supplements the SupaDojo Terms of Service and remains in effect for the processing duration and termination periods stated below unless the parties agree otherwise in writing.
2. Processing details
- Duration: while the club uses SupaDojo, followed by the return, deletion, and provider backup roll-off periods described below.
- Nature: collection, recording, organization, storage, retrieval, display to authorized users, transmission, export, restriction, anonymization, and deletion.
- Purposes: membership and roster administration; events, responses and attendance; club communications; files and resources; calendar tools; reporting; support; security; and data-subject requests.
- Data subjects: members, prospective or former members, guests, teachers, volunteers, club administrators, invited recipients and, only when separately enabled and lawfully instructed, minors and guardians.
- Personal data: contact and account identifiers; profiles and martial-arts information; membership, role and member-number records; optional birth year and gender; event responses and attendance; events, comments, posts and files; notification and email delivery data; and audit or export records.
SupaDojo is not designed for health, disciplinary, safeguarding, identity-document, payment-card, or other special-category data. The Controller must not enter such data unless the parties first document the necessity, lawful basis, safeguards, and supported product workflow.
3. Documented instructions and Controller duties
The Processor processes club personal data only to provide, secure, maintain, support, export, and delete SupaDojo under the Controller's documented instructions, this DPA, and the Terms of Service. The Controller determines the purposes and lawful bases for its club processing.
- The Controller provides lawful, fair, and transparent instructions and required notices to members and guardians.
- The Controller documents lawful bases and retention periods, minimizes imported data, and keeps data accurate.
- The Controller authorizes users by role, promptly removes access when duties change, and uses available account-security controls.
- The Controller decides how to fulfil member and guardian rights and tells the Processor what assistance is required.
- The Controller does not use SupaDojo communications for unlawful direct marketing and avoids sensitive information in free-text, email subject, and push-notification fields.
4. Processor duties
- Ensure that authorized personnel are bound by confidentiality.
- Use appropriate technical and organizational measures, including encrypted transport, role-based controls, secrets management, logging, provider resilience, and proportionate vulnerability practices.
- Assist with data-subject requests, security obligations, impact assessments and consultations, taking account of the processing and information available.
- Notify the Controller without undue delay after becoming aware of a personal-data breach affecting the Controller's data and provide available facts, mitigation, and updates.
- Keep legally required processing records and make information reasonably necessary to demonstrate compliance available to the Controller.
- Delete or return Controller data at the end of the service, at the Controller's choice, unless applicable law requires retention.
If an instruction would infringe applicable data-protection law, the Processor will inform the Controller unless prohibited by law. The Processor will not sell club personal data, use it for advertising, or combine it for unrelated profiling.
5. Subprocessors and international transfers
The Controller gives general written authorization for the subprocessors identified in the current SupaDojo Privacy Policy and vendor register. The Processor remains responsible for imposing data-protection obligations appropriate to the processing and will provide notice of material subprocessor changes so the Controller can object on reasonable data-protection grounds.
Core application data is configured for Convex EU West in Ireland. Authentication, email, push, build, update, support, or platform providers may process data outside the EEA. Where required, the Processor will rely on an applicable adequacy decision, EU Standard Contractual Clauses, a valid Data Privacy Framework certification, and supplementary measures.
Read the current Privacy Policy and processor information
6. Security incidents and cooperation
Each party maintains a reachable incident contact and escalates urgent reports without undue delay. The Controller decides regulatory and data-subject notifications where it acts as controller; the Processor supplies information available to it, preserves relevant evidence, and coordinates reasonable communications. A breach notice is not an admission of fault.
7. Return, deletion, audit, and priority
Before termination, the Controller may request an export through available product controls. After termination, the Processor will delete or anonymize primary club data within 30 days unless the Controller requests earlier deletion or law requires retention. Provider backups expire under applicable provider cycles and are not restored for ordinary processing.
The Processor will first provide current policies, test results, certifications, or provider reports that reasonably demonstrate compliance. If that is insufficient and an audit is legally required, the Controller may conduct a proportionate audit on reasonable notice subject to confidentiality, security, and non-disruption requirements. Applicable EU Standard Contractual Clauses prevail for covered transfers, followed by this DPA and then the Terms of Service.
8. Initial Finland rollout instructions
- The initial rollout is invite-only and limited to adults aged 18 or over. Minor and guardian records are not imported or created.
- Initial imports are limited to current name, email, active membership status, necessary club role, and relevant sports or ranks.
- Birth year, gender, historical attendance, health or disciplinary data, identity documents, payments, and unstructured legacy notes are excluded from the initial import.
- No direct marketing is an approved initial-rollout purpose.
- Enabling minors, sensitive data, a materially broader purpose, or another country requires updated documented instructions and any necessary DPA or policy version change.
9. Electronic acceptance and governing law
An authenticated club administrator accepts this DPA in SupaDojo by affirmatively confirming both acceptance and authority to act for the Controller. SupaDojo records the club, Controller identity, accepted document version and hash, document language, administrator account reference, method, and server timestamp as append-only evidence. No signed PDF or email exchange is required.
Unless mandatory data-protection law or incorporated Standard Contractual Clauses require otherwise, this DPA is governed by Finnish law and disputes are heard by the competent courts of Finland.
Tätä henkilötietojen käsittelysopimusta (DPA) sovelletaan, kun seura käsittelee SupaDojossa henkilötietoja, joiden rekisterinpitäjänä seura toimii ja joiden käsittelijänä Morimoto & Company Oy toimii.
1. Osapuolet ja sopimussuhde
Rekisterinpitäjä on seura tai muu organisaatio, joka yksilöidään SupaDojon tallentamassa versioidussa sähköisessä hyväksymistodisteessa. Käsittelijä on Morimoto & Company Oy, Y-tunnus 2869224-8, Taulutie 1 A 2, 00680 Helsinki; apps@morimotoco.com.
Tämä käsittelysopimus täydentää SupaDojon käyttöehtoja ja on voimassa jäljempänä kuvatun käsittelyn keston ja päättämisjaksojen ajan, elleivät osapuolet sovi kirjallisesti toisin.
2. Käsittelyn tiedot
- Kesto: niin kauan kuin seura käyttää SupaDojoa sekä jäljempänä kuvatut tietojen palautus-, poisto- ja palveluntarjoajien varmuuskopioiden poistumisajat.
- Luonne: kerääminen, tallentaminen, järjestäminen, säilyttäminen, hakeminen, näyttäminen valtuutetuille käyttäjille, siirtäminen, vienti, rajoittaminen, anonymisointi ja poistaminen.
- Tarkoitukset: jäsen- ja rekisterihallinto; tapahtumat, ilmoittautumiset ja läsnäolo; seuran viestintä; tiedostot ja resurssit; kalenterit; raportointi; tuki; tietoturva; sekä rekisteröityjen pyynnöt.
- Rekisteröidyt: jäsenet, mahdolliset ja entiset jäsenet, vieraat, opettajat, vapaaehtoiset, seuran ylläpitäjät, kutsujen vastaanottajat sekä vain erikseen käyttöön otettuna ja lainmukaisesti ohjeistettuna alaikäiset ja huoltajat.
- Henkilötiedot: yhteys- ja tilitunnisteet; profiili- ja kamppailulajitiedot; jäsenyys-, rooli- ja jäsennumerotiedot; valinnainen syntymävuosi ja sukupuoli; ilmoittautumis- ja läsnäolotiedot; tapahtumat, kommentit, julkaisut ja tiedostot; ilmoitus- ja sähköpostitoimitustiedot; sekä loki- ja vientitiedot.
SupaDojoa ei ole suunniteltu terveys-, kurinpito-, suojelu-, henkilöllisyysasiakirja-, maksukortti- tai muiden erityisten henkilötietoryhmien käsittelyyn. Rekisterinpitäjä ei saa syöttää tällaisia tietoja, elleivät osapuolet ensin dokumentoi tarvetta, oikeusperustetta, suojatoimia ja tuettua tuotetyönkulkua.
3. Dokumentoidut ohjeet ja rekisterinpitäjän velvollisuudet
Käsittelijä käsittelee seuran henkilötietoja vain SupaDojon tarjoamiseksi, suojaamiseksi, ylläpitämiseksi, tukemiseksi, viemiseksi ja poistamiseksi rekisterinpitäjän dokumentoitujen ohjeiden, tämän sopimuksen ja käyttöehtojen mukaisesti. Rekisterinpitäjä määrittää seurakohtaisen käsittelyn tarkoitukset ja oikeusperusteet.
- Rekisterinpitäjä antaa lainmukaiset, kohtuulliset ja läpinäkyvät ohjeet sekä tarvittavat ilmoitukset jäsenille ja huoltajille.
- Rekisterinpitäjä dokumentoi oikeusperusteet ja säilytysajat, minimoi tuotavat tiedot ja pitää tiedot täsmällisinä.
- Rekisterinpitäjä valtuuttaa käyttäjät tehtävien perusteella, poistaa käyttöoikeudet viipymättä tehtävien muuttuessa ja käyttää saatavilla olevia tiliturvallisuuden hallintakeinoja.
- Rekisterinpitäjä päättää jäsenen tai huoltajan oikeuksien toteuttamisesta ja kertoo käsittelijälle tarvittavasta avusta.
- Rekisterinpitäjä ei käytä SupaDojon viestintää lainvastaiseen suoramarkkinointiin eikä sisällytä arkaluonteisia tietoja vapaisiin tekstikenttiin, sähköpostien otsikoihin tai push-ilmoituksiin.
4. Käsittelijän velvollisuudet
- Varmistaa, että valtuutettu henkilöstö on sitoutunut salassapitoon.
- Käyttää asianmukaisia teknisiä ja organisatorisia toimenpiteitä, kuten salattua tiedonsiirtoa, roolipohjaisia oikeuksia, salaisuuksien hallintaa, lokitusta, palveluntarjoajien jatkuvuustoimia ja riskiin suhteutettuja haavoittuvuuskäytäntöjä.
- Avustaa rekisteröityjen pyynnöissä, tietoturvavelvoitteissa, vaikutustenarvioinneissa ja ennakkokuulemisissa käsittelyn luonne ja käytettävissä olevat tiedot huomioon ottaen.
- Ilmoittaa rekisterinpitäjälle ilman aiheetonta viivytystä saatuaan tietää rekisterinpitäjän tietoihin vaikuttavasta henkilötietojen tietoturvaloukkauksesta ja toimittaa käytettävissä olevat tiedot, lieventämistoimet ja päivitykset.
- Ylläpitää lain edellyttämät käsittelytiedot ja antaa rekisterinpitäjälle kohtuudella tarvittavat tiedot velvoitteiden noudattamisen osoittamiseksi.
- Poistaa tai palauttaa rekisterinpitäjän tiedot palvelun päättyessä rekisterinpitäjän valinnan mukaan, ellei sovellettava laki edellytä säilyttämistä.
Jos ohje rikkoisi sovellettavaa tietosuojalainsäädäntöä, käsittelijä ilmoittaa siitä rekisterinpitäjälle, ellei laki kiellä ilmoittamista. Käsittelijä ei myy seuran henkilötietoja, käytä niitä mainontaan tai yhdistä niitä asiaankuulumattomaan profilointiin.
5. Alikäsittelijät ja kansainväliset siirrot
Rekisterinpitäjä antaa yleisen kirjallisen luvan SupaDojon voimassa olevassa tietosuojakäytännössä ja toimittajarekisterissä ilmoitetuille alikäsittelijöille. Käsittelijä vastaa käsittelyyn soveltuvien tietosuojavelvoitteiden asettamisesta ja ilmoittaa olennaisista alikäsittelijämuutoksista, jotta rekisterinpitäjä voi vastustaa muutosta perustellusta tietosuojasyystä.
Sovelluksen ydintiedot on määritetty Convexin EU West -alueelle Irlantiin. Tunnistautumis-, sähköposti-, push-, koonti-, päivitys-, tuki- tai alustapalvelut voivat käsitellä tietoja ETA:n ulkopuolella. Tarvittaessa käsittelijä käyttää soveltuvaa tietosuojan riittävyyspäätöstä, EU:n vakiosopimuslausekkeita, voimassa olevaa Data Privacy Framework -sertifiointia ja täydentäviä suojatoimia.
Lue voimassa oleva tietosuojakäytäntö ja käsittelijätiedot
6. Tietoturvaloukkaukset ja yhteistyö
Kumpikin osapuoli ylläpitää tavoitettavaa poikkeamayhteyshenkilöä ja eskaloi kiireelliset ilmoitukset ilman aiheetonta viivytystä. Rekisterinpitäjä päättää viranomais- ja rekisteröityilmoituksista toimiessaan rekisterinpitäjänä; käsittelijä antaa käytettävissään olevat tiedot, säilyttää olennaisen todistusaineiston ja koordinoi kohtuullista viestintää. Loukkausilmoitus ei ole vastuun myöntäminen.
7. Palautus, poisto, auditointi ja etusijajärjestys
Ennen palvelun päättymistä rekisterinpitäjä voi pyytää tietojen vientiä tuotteen käytettävissä olevilla toiminnoilla. Päättymisen jälkeen käsittelijä poistaa tai anonymisoi seuran ensisijaiset tiedot 30 päivän kuluessa, ellei rekisterinpitäjä pyydä aikaisempaa poistoa tai laki edellytä säilyttämistä. Palveluntarjoajien varmuuskopiot poistuvat niiden omien kiertojen mukaisesti eikä niitä palauteta tavanomaista käsittelyä varten.
Käsittelijä toimittaa ensisijaisesti ajantasaisia käytäntöjä, testituloksia, sertifikaatteja tai palveluntarjoajaraportteja, jotka kohtuudella osoittavat vaatimustenmukaisuuden. Jos tämä ei riitä ja auditointi on lain mukaan tarpeen, rekisterinpitäjä voi toteuttaa oikeasuhtaisen auditoinnin kohtuullisella ennakkoilmoituksella salassapitoa, tietoturvaa ja toiminnan häiriöttömyyttä koskevin ehdoin. Sovellettavat EU:n vakiosopimuslausekkeet ovat etusijalla niiden kattamissa siirroissa, sitten tämä sopimus ja sen jälkeen käyttöehdot.
8. Suomen ensikäyttöönoton ohjeet
- Ensikäyttöönotto on kutsuperusteinen ja rajattu vähintään 18-vuotiaisiin. Alaikäisten tai huoltajien tietoja ei tuoda eikä luoda.
- Ensimmäinen tuonti rajataan nykyiseen nimeen, sähköpostiosoitteeseen, aktiiviseen jäsenyystilaan, välttämättömään seurarooliin sekä olennaisiin lajeihin tai arvoihin.
- Syntymävuosi, sukupuoli, historiallinen läsnäolo, terveys- ja kurinpitotiedot, henkilöllisyysasiakirjat, maksut ja jäsentämättömät vanhat muistiinpanot jätetään ensimmäisen tuonnin ulkopuolelle.
- Suoramarkkinointi ei kuulu hyväksyttyihin ensikäyttöönoton tarkoituksiin.
- Alaikäisten, arkaluonteisten tietojen, olennaisesti laajemman tarkoituksen tai toisen maan käyttöönotto edellyttää päivitettyjä dokumentoituja ohjeita ja tarvittaessa uutta sopimus- tai käytäntöversiota.
9. Sähköinen hyväksyminen ja sovellettava laki
Tunnistautunut seuran ylläpitäjä hyväksyy tämän sopimuksen SupaDojossa vahvistamalla aktiivisesti sekä hyväksymisen että oikeutensa toimia rekisterinpitäjän puolesta. SupaDojo tallentaa muuttumattomaksi todisteeksi seuran, rekisterinpitäjän tunnistetiedot, hyväksytyn asiakirjan version ja tiivisteen, asiakirjan kielen, ylläpitäjätilin viitteen, hyväksymistavan ja palvelimen aikaleiman. Allekirjoitettua PDF-tiedostoa tai sähköpostinvaihtoa ei tarvita.
Ellei pakottava tietosuojalainsäädäntö tai sopimukseen sisällytetyt vakiosopimuslausekkeet muuta edellytä, tähän sopimukseen sovelletaan Suomen lakia ja riidat käsitellään toimivaltaisessa suomalaisessa tuomioistuimessa.
Detta personuppgiftsbiträdesavtal (DPA) gäller när en klubb använder SupaDojo för att behandla personuppgifter för vilka klubben är personuppgiftsansvarig och Morimoto & Company Oy är personuppgiftsbiträde.
1. Parter och avtalsförhållande
Den personuppgiftsansvarige är den klubb eller annan organisation som identifieras i det versionsbundna elektroniska godkännandebevis som SupaDojo registrerar. Personuppgiftsbiträdet är Morimoto & Company Oy, FO-nummer 2869224-8, Taulutie 1 A 2, 00680 Helsingfors, Finland; apps@morimotoco.com.
Detta DPA kompletterar SupaDojos användarvillkor och gäller under den behandlingstid och de uppsägningsperioder som anges nedan, om parterna inte skriftligen avtalar annat.
2. Uppgifter om behandlingen
- Varaktighet: medan klubben använder SupaDojo samt de perioder för återlämning, radering och utfasning av leverantörssäkerhetskopior som beskrivs nedan.
- Art: insamling, registrering, organisering, lagring, hämtning, visning för behöriga användare, överföring, export, begränsning, anonymisering och radering.
- Ändamål: medlems- och registeradministration; evenemang, svar och närvaro; klubbkommunikation; filer och resurser; kalenderverktyg; rapportering; support; säkerhet; samt registrerades begäranden.
- Registrerade: medlemmar, blivande och tidigare medlemmar, gäster, lärare, volontärer, klubbadministratörer, inbjudna mottagare och, endast när detta aktiverats separat och instruerats lagligen, minderåriga och vårdnadshavare.
- Personuppgifter: kontakt- och kontoidentifierare; profil- och kampsportsuppgifter; medlemskaps-, roll- och medlemsnummeruppgifter; valfritt födelseår och kön; evenemangssvar och närvaro; evenemang, kommentarer, inlägg och filer; notis- och e-postleveransdata; samt gransknings- och exportposter.
SupaDojo är inte utformat för hälso-, disciplin-, skydds-, identitetshandlings-, betalkorts- eller andra särskilda kategorier av personuppgifter. Den personuppgiftsansvarige får inte mata in sådana uppgifter om inte parterna först dokumenterar behov, rättslig grund, skyddsåtgärder och ett produktflöde som stöds.
3. Dokumenterade instruktioner och den ansvariges skyldigheter
Biträdet behandlar klubbens personuppgifter endast för att tillhandahålla, säkra, underhålla, stödja, exportera och radera SupaDojo enligt den ansvariges dokumenterade instruktioner, detta DPA och användarvillkoren. Den ansvarige fastställer ändamål och rättsliga grunder för klubbens behandling.
- Den ansvarige ger lagliga, skäliga och transparenta instruktioner samt nödvändig information till medlemmar och vårdnadshavare.
- Den ansvarige dokumenterar rättsliga grunder och lagringstider, minimerar importerade uppgifter och håller dem korrekta.
- Den ansvarige ger användare behörighet enligt uppgift, tar snabbt bort åtkomst när roller ändras och använder tillgängliga kontosäkerhetskontroller.
- Den ansvarige beslutar hur medlemmars och vårdnadshavares rättigheter ska uppfyllas och anger vilken hjälp som krävs av biträdet.
- Den ansvarige använder inte SupaDojos kommunikation för olaglig direktmarknadsföring och undviker känsliga uppgifter i fritextfält, e-postrubriker och pushnotiser.
4. Biträdets skyldigheter
- Säkerställa att behörig personal omfattas av sekretess.
- Använda lämpliga tekniska och organisatoriska åtgärder, såsom krypterad transport, rollbaserade kontroller, hemlighetshantering, loggning, leverantörsresiliens och riskanpassade sårbarhetsrutiner.
- Bistå vid registrerades begäranden, säkerhetsskyldigheter, konsekvensbedömningar och samråd med hänsyn till behandlingen och tillgänglig information.
- Underrätta den ansvarige utan onödigt dröjsmål efter kännedom om en personuppgiftsincident som påverkar den ansvariges uppgifter och lämna tillgängliga fakta, begränsningsåtgärder och uppdateringar.
- Föra de behandlingsregister som lagen kräver och tillhandahålla information som skäligen behövs för att visa efterlevnad.
- Radera eller återlämna den ansvariges uppgifter när tjänsten upphör, enligt den ansvariges val, om inte tillämplig lag kräver lagring.
Om en instruktion skulle strida mot tillämplig dataskyddslag informerar biträdet den ansvarige om inte lagen förbjuder det. Biträdet säljer inte klubbens personuppgifter, använder dem inte för reklam och kombinerar dem inte för orelaterad profilering.
5. Underbiträden och internationella överföringar
Den ansvarige lämnar ett allmänt skriftligt tillstånd för de underbiträden som anges i SupaDojos aktuella integritetspolicy och leverantörsregister. Biträdet ansvarar för att ställa lämpliga dataskyddskrav och meddelar väsentliga ändringar av underbiträden så att den ansvarige kan invända på skäliga dataskyddsgrunder.
Kärnapplikationsdata är konfigurerade för Convex EU West i Irland. Leverantörer för autentisering, e-post, push, byggen, uppdateringar, support eller plattformar kan behandla uppgifter utanför EES. När det krävs använder biträdet ett tillämpligt adekvansbeslut, EU:s standardavtalsklausuler, en giltig Data Privacy Framework-certifiering och kompletterande skyddsåtgärder.
Läs aktuell integritetspolicy och information om biträden
6. Säkerhetsincidenter och samarbete
Varje part upprätthåller en nåbar incidentkontakt och eskalerar brådskande rapporter utan onödigt dröjsmål. Den ansvarige beslutar om myndighets- och registreradmeddelanden när den agerar ansvarig; biträdet lämnar tillgänglig information, bevarar relevant bevisning och samordnar skälig kommunikation. En incidentanmälan innebär inte att ansvar medges.
7. Återlämning, radering, revision och prioritet
Före uppsägning kan den ansvarige begära export via tillgängliga produktkontroller. Efter uppsägning raderar eller anonymiserar biträdet primära klubbdata inom 30 dagar om inte tidigare radering begärs eller lag kräver lagring. Leverantörssäkerhetskopior löper ut enligt respektive cykel och återställs inte för normal behandling.
Biträdet tillhandahåller först aktuella policyer, testresultat, certifieringar eller leverantörsrapporter som skäligen visar efterlevnad. Om detta är otillräckligt och en revision krävs enligt lag kan den ansvarige genomföra en proportionerlig revision med skäligt varsel under sekretess-, säkerhets- och icke-störningsvillkor. Tillämpliga EU-standardavtalsklausuler har företräde för de överföringar de omfattar, därefter detta DPA och sedan användarvillkoren.
8. Instruktioner för den första utrullningen i Finland
- Den första utrullningen är endast för inbjudna vuxna som fyllt 18 år. Uppgifter om minderåriga eller vårdnadshavare importeras eller skapas inte.
- Den första importen begränsas till aktuellt namn, e-postadress, aktiv medlemsstatus, nödvändig klubbroll och relevanta sporter eller grader.
- Födelseår, kön, historisk närvaro, hälso- eller disciplinuppgifter, identitetshandlingar, betalningar och ostrukturerade äldre anteckningar lämnas utanför den första importen.
- Direktmarknadsföring är inte ett godkänt ändamål för den första utrullningen.
- Aktivering av minderåriga, känsliga uppgifter, ett väsentligt bredare ändamål eller ett annat land kräver uppdaterade dokumenterade instruktioner och vid behov en ny DPA- eller policyversion.
9. Elektroniskt godkännande och tillämplig lag
En autentiserad klubbadministratör godkänner detta DPA i SupaDojo genom att aktivt bekräfta både godkännandet och sin behörighet att agera för den ansvarige. SupaDojo registrerar klubben, den ansvariges identitet, den godkända dokumentversionen och kontrollsumman, dokumentspråket, administratörens kontoreferens, metoden och serverns tidsstämpel som oföränderligt bevis. Ingen undertecknad PDF eller e-postväxling krävs.
Om inte tvingande dataskyddslag eller införlivade standardavtalsklausuler kräver annat tillämpas finsk lag på detta DPA och tvister prövas av behörig domstol i Finland.