Read the Privacy Policy in English

Laki.ai:n tietosuojaseloste

Versio 5 — 3.9.2026

1.Rekisterinpitäjä, yhteystiedot ja soveltamisala

Rekisterinpitäjä on Helsinki AI Labs Oy (Y-tunnus 3296587-8), Sompasaarenlaituri 4 B 46, 00540 Helsinki. Tietosuoja-asiat ja rekisteröidyn pyynnöt: info@laki.ai.

Tämä seloste koskee Laki.ai-verkkosivustoa ja -palvelua, tilejä, organisaatioita, laskutusta, tukea, MCP-yhteyksiä ja tuettujen isäntien ja asiakasohjelmien kautta käytettäviä Laki.ai-integraatioita. Käyttäjän valitseman MCP-isännän tai -asiakasohjelman tarjoaja käsittelee tietoja omien ehtojensa ja tietosuojakäytäntönsä mukaan. Keskustelun tai paikallisen istunnon poistaminen kyseisestä isännästä tai asiakasohjelmasta ei poista Laki.ai:n OAuth-yhteyttä, tiliä, operatiivisia tietueita eikä muita tässä kuvattuja säilytettäviä tietoja.

2.Roolit ja tutkimussyötteiden rajoitukset

Laki.ai on rekisterinpitäjä tilien, tunnistautumisen, organisaatioiden, laskutuksen, turvallisuuden, viestinnän ja operatiivisen metadatan osalta. Kun Laki.ai käsittelee asiakkaan tutkimussyötteeseen tai tuotokseen sisältyviä henkilötietoja asiakkaan lukuun, asiakas on rekisterinpitäjä ja Laki.ai käsittelijä DPA:n mukaisesti. DPA sisältyy yleisiin käyttöehtoihin jokaisen tunnistautuneen käyttäjän osalta, joka käyttää tutkimustoimintoja minkä tahansa tuetun isännän tai asiakasohjelman kautta, myös maksuttomilla tileillä. Asiakkaalla on oltava asianmukainen oikeusperuste ja tarvittaessa yleisen tietosuoja-asetuksen 9 tai 10 artiklan mukainen lisäedellytys, aineisto on minimoitava oikeudellisen tehtävän kannalta tarpeelliseen ja asiakkaalla on oltava oikeus antaa se valitun isännän tai asiakasohjelman, Laki.ai:n ja alikäsittelijöiden käsiteltäväksi.

Tutkimussyötteisiin tai mallin muodostamiin työkalukutsuihin ei saa sisällyttää PCI-sääntelyn alaisia maksukorttitietoja, suojattuja terveystietoja (PHI), viranomaisen myöntämiä henkilötunnisteita, todentamistietoja eikä muita salaisuuksia. Muita säänneltyjä arkaluonteisia tietoja, mukaan lukien 9 artiklan erityiset henkilötietoryhmät sekä 10 artiklan rikostuomioita ja rikkomuksia koskevat tiedot, saa käsitellä vain, kun ne ovat ehdottoman tarpeellisia oikeudellisen tehtävän kannalta ja asiakas on varmistanut käsittelyn lainmukaisen hallinnan ja oikeudellisesti riittävän suostumuksen. Erityisiä henkilötietoryhmiä sekä rikostuomioita ja rikkomuksia koskevia tietoja saa antaa vain siltä osin kuin ne eivät kuulu edellä kiellettyihin tietoryhmiin; asiakkaan on poistettava henkilötunnukset, terveystiedot ja muut kielletyt tiedot ennen aineiston antamista. Laki.ai ei lupaa havaita tai luokitella kiellettyä aineistoa automaattisesti.

Sovellettava tietojenkäsittelyliite ja alikäsittelijälista ovat saatavilla verkossa.

3.Tietoryhmät ja lähteet

Käsittelemme tili- ja yhteystietoja; käyttäjä- ja organisaatiorooleja; MCP-kutsuihin liitettyä käyttöoikeus- ja auditointikohdistusta; tilaus-, lasku- ja verotietoja; tiivisteinä tallennettuja OAuth-koodeja ja -tunnuksia sekä niiden asiakas-, resurssi-, laajuus- ja aikatietoja; tukiviestejä; sekä jäljempänä kuvattuja rajattuja tutkimussyötteitä ja tuotoksia. Operatiiviset tietueet voivat sisältää työkalun nimen, MCP-profiilin, tilan, keston, aikaleiman sekä käyttö-, malli-, palveluntarjoaja-, token- ja kustannusmetadatan. Ne eivät sisällä kyselyn, kontekstin, lähderungon tai vastauksen tekstiä. Täydet korttinumerot ja kortin turvakoodit käsittelee Stripe, ei Laki.ai.

Organisaatiosopimusta ja Microsoft Copilot -hallintaa varten käsittelemme lisäksi sopimusjulkaisun ja kielen, asiakirjojen ja vakuutuksen tiivisteet, esitetyn hyväksyjän asemaa ja toimivaltaa koskevan vakuutuksen, hyväksymisajan, organisaation tunnistetiedot sekä hyväksynnän tehneen tunnistautuneen henkilön tili- ja työsähköpostiosoitteen tilannekuvan. Hankinta-, laskutus- ja kapasiteettitietueet voivat sisältää määriä, hintoja, maksu- ja aikatauluviitteitä, toiminnon tilan, aikaleimoja, toimija- ja pyyntötiivisteitä sekä muuttumattomia organisaation tilannekuvia.

Vuokraajan hallintatiedot voivat sisältää ennalta sidotun Microsoft-vuokraajan tunnisteen; luettelosovelluksen ja todentajasovelluksen identiteetti- ja määritysversiot; pyyntö-, revisio- ja tilatunnisteet; Microsoft- järjestelmänvalvojan kohteen palauttamattoman tiivisteen; hyväksytyn Microsoft- hakemistoroolin luokan; todistuksen, vakuutuksen ja vahvistuksen aikaleimat; toimintaa koskevan vakuutuksen julkaisun, kielen, tiivisteen ja esitetyn tekstin; sekä pyynnön aloittaneen tai vahvistaneen Laki.ai-organisaation omistajan tai järjestelmänvalvojan. Emme säilytä Microsoft-järjestelmänvalvojan raakaa tunnistetta, väitejoukkoa, nimeä, sähköpostiosoitetta emmekä raakaa kohdetunnistetta.

Siirtotiedot voivat sisältää lähde- ja kohdeorganisaation ja -vuokraajan tilannekuvat, valtuuttavat ja vahvistavat toimijat, syyn, tilan, aikaleimat ja muuttumattomat näyttöviitteet. Ainoassa poikkeuksellisessa, lähdeorganisaation purkautumiseen perustuvassa siirtomenetelmässä voidaan käsitellä yksityistä viitettä ajantasaiseen virallisen rekisterin tietueeseen, sen antajaviranomaista, tietueen tunnistetta ja päivämäärää, yksityistä aineistopaikanninta ja sisällön tiivistettä. Tietoja ei julkaista listauksessa tai julkisessa arvioijamateriaalissa.

Microsoft-kapasiteetin mittauksessa käytetään vuokraajakohtaista, palauttamattomasti pseudonymisoitua toimijatunnistetta sekä ensimmäisen ja viimeisen havainnon ja säilytyksen aikaleimoja. Tietueessa ei säilytetä henkilön nimeä, sähköpostiosoitetta, raakaa Microsoft-tunnistetta eikä yhteyttä Laki.ai- käyttäjään.

Verkkosivuston ja palvelun telemetria voi sisältää IP-osoitteen, reitin, vastaustilan, selain-, laite- ja viittaajatiedot, karkean alueen, pyyntöjen ajoitustiedot, turvallisuus- ja virhetiedot sekä koostetun analytiikan. Käytämme niitä palvelun toimittamiseen ja suojaamiseen, väärinkäytösten estämiseen, virheiden selvittämiseen, luotettavuuden mittaamiseen ja käytön koostamiseen jäljempänä olevien säilytysaikojen sekä oikeuksien ja hallintakeinojen mukaisesti.

Tiedot saadaan käyttäjiltä ja asiakasorganisaatioilta, niiden valitsemilta MCP- isänniltä tai -asiakasohjelmilta, mallin muodostamista työkalukutsuista, Laki.ai:n palveluista, Microsoft Entralta, Stripelta, Firebaselta, tuki- ja sähköpostipalveluilta sekä selaimista ja verkkoyhteyksistä. Rajatussa purkautumiseen perustuvassa siirtopoikkeuksessa tietoja voidaan saada myös virallisesta rekisteristä ja valtuutetulta Laki.ai:n järjestelmänvalvojalta. Laki.ai palauttaa myös julkisia oikeudellisia ja viranomaisaineistoja. Julkisissa lähteissä voi itsessään olla henkilötietoja, mukaan lukien yleisen tietosuoja-asetuksen 10 artiklan tietoja; julkisuus ei tee tiedosta riskitöntä eikä poista käyttäjän velvollisuutta käyttää sitä lainmukaisesti.

Käsittelemme tietoja palvelun tarjoamiseen ja suojaamiseen, käyttäjien tunnistamiseen, tilien ja organisaatioiden hallintaan, pyydettyjen oikeuslähdetoimintojen suorittamiseen, tilausten ja laskutuksen hallintaan, tukeen, viestintään, väärinkäytösten estämiseen, vikojen selvittämiseen ja lakisääteisten velvollisuuksien täyttämiseen.

Sovellettava oikeusperuste riippuu tietueesta ja suhteesta:

Kun käsittely perustuu oikeutettuun etuun, kyseinen etu rajoittuu pyydetyn ammatillisen palvelun tuottamiseen ja suojaamiseen, valtuutuksen ja sopimuksen osoittamiseen, maksetun kapasiteetin hallintaan, väärinkäytösten ja vuokraajan kaappauksen estämiseen sekä oikeusvaateiden laatimiseen, esittämiseen tai puolustamiseen. Minimoimme tiedot, käytämme mahdollisuuksien mukaan pseudonymisoituja tunnisteita, tarjoamme jäljempänä kuvatut hallintakeinot emmekä käytä näitä tietueita mainontaan tai asiaan liittymättömään profilointiin.

Tietue tai käsittelyTarkoitusOikeusperuste
Tili-, yhteys-, organisaatio- ja tilaushallintoPyydetyn palvelusuhteen perustaminen ja täytäntöönpano sekä valtuutettujen käyttäjien hallintaSopimuksen täytäntöönpano tai sopimusta edeltävät toimet vain silloin, kun henkilö on itse sopimusosapuoli; muussa tapauksessa Laki.ai:n ja asiakkaan oikeutettu etu ammatillisen palvelun hallintaan
Organisaatiosopimuksen sekä hyväksyjän aseman ja toimivallan näyttöOrganisaation sopimuksen sekä hyväksyjän henkilökohtaisen sopimusaseman tai edustusvallan toteaminen, osoittaminen ja puolustaminenOikeutettu etu luotettavaan sopimuksen syntymiseen, väärinkäytösten estämiseen ja oikeusvaateisiin; sopimuksen täytäntöönpano, kun hyväksyvä henkilö on itse asiakas ja sopimusosapuoli
Hankinta-, kapasiteetti- ja laskutustoiminnotYhden organisaatiokapasiteetin hinnoittelu, ostaminen, kasvattaminen, pienentäminen, täsmäyttäminen ja kirjanpidollinen käsittelySopimuksen täytäntöönpano tai sopimusta edeltävät toimet vain silloin, kun henkilö on itse sopimusosapuoli; muussa tapauksessa oikeutettu etu organisaation tilauksen hallintaan; lakisääteinen velvoite vain kirjanpito- ja verotietojen osalta
Microsoft-vuokraajan todistus, toimintaa koskeva vakuutus, yhteys, uudelleentodistus ja käytöstä poistaminenEnnalta sidotun vuokraajan ja hyväksytyn järjestelmänvalvojaroolin todistaminen, ensimmäiseen kutsujaan perustuvan sidonnan ja vuokraajan kaappauksen estäminen sekä asiakkaan valtuuttaman yhteyden ylläpitoLaki.ai:n, asiakkaan ja sen käyttäjien oikeutettu etu turvalliseen käyttöönottoon, valtuutukseen, palvelun toimittamiseen ja oikeusvaateita koskevaan näyttöön
Vuokraajan siirtovaltuutus ja -näyttöLuvattoman uudelleenkohdistuksen estäminen sekä lähde- ja kohdeorganisaation toimivallan dokumentointi poikkeuksellisessa siirrossaOikeutettu etu turvalliseen jatkuvuuteen, väärinkäytösten estämiseen ja oikeusvaateiden laatimiseen, esittämiseen tai puolustamiseen
Pseudonymisoitu Microsoft-toimijan kapasiteettitietueOrganisaation ostaman kapasiteetin valvonta, ylikäytön estäminen, palvelun käyttö ja suojaaminen sekä kapasiteettiriitojen selvittäminenLaki.ai:n ja asiakkaan oikeutettu etu oikeudenmukaiseen, turvalliseen ja todennettavaan kapasiteetinhallintaan
Tietoturva-, poikkeama- ja väärinkäytöstietueetKäyttäjien, organisaatioiden ja palvelun suojaaminen sekä poikkeamiin vastaaminenOikeutettu etu tietoturvaan, väärinkäytösten estämiseen, palvelun eheyteen ja oikeusvaateisiin
Asiakkaan hallitsema tutkimusaineistoPyydetyn oikeudellisen tutkimustoiminnon suorittaminen asiakkaan dokumentoitujen ohjeiden mukaanAsiakas määrittää oikeusperusteen; Laki.ai toimii käsittelijänä DPA:n mukaisesti

5.MCP-työkalujen tietovirrat

Jäljempänä olevat rivit kuvaavat Laki.ai-integraatioissa käytettäviä MCP- työkalujen tietovirtoja. MCP-työkalukutsut kulkevat asiakkaan valitseman MCP- isännän tai -asiakasohjelman, Laki.ai:n ja Google Cloud -infrastruktuurin välillä. Isäntä tai asiakasohjelma lähettää syötteet Laki.ai:lle, ja Laki.ai palauttaa tuotokset käyttäjän pyyntöä varten. Vertex AI:n haku-, vektori-, embedding-, malli- tai relevanssikäsittely on ehdollista ja tapahtuu vain, kun asianomainen työkalurivi niin kertoo. MCP-kutsuja ei säilytetä kutsulokeina. Erilliset operatiiviset tietueet voivat sisältää kohdistustiedot, mutta eivät kyselyn, kontekstin, lähderungon tai vastauksen tekstiä.

Asiakirjalukija ei luo Laki.ai:n tutkimusistuntoa. Laajennus-, vieritys- ja muu paikallinen esitystila on vain widget-instanssissa. Koko näytön uudelleenisännöinti alkaa uudesta paikallisesta lähdeluettelosta eikä säilytä tai siirrä valittua lähdettä. Näyttömetadata ei ole oikeudellista näyttöä: lähdeteksti on luettava ennen siihen tukeutumista tai sen siteeraamista.

TyökaluSyötteetTuotoskentätTuotoksetTarkoitus ja vastaanottajatSäilytys ja hallintakeinot
search_legal_sourcesqueries, type, mode, inForceOnly, asOfDate, limitresultsKullekin erähaun kyselylle kyselytekstillä nimetty ryhmä, joka sisältää järjestetyn lähteen ID:n, otsikon, lähdetyypin ja valinnaisen otteen; ei graafia.Suomalaisten lähteiden ja integraatiolle sallittujen Euroopan unionin lähteiden paikantaminen. Vastaanottajat: Laki.ai ja valittu MCP-isäntä tai -asiakasohjelma; Googlen haku-/vektorikäsittely vain määritetyillä semanttisilla tai hybridipoluilla.Kyselyt kestävät vain pyynnön ajan, eikä niitä tallenneta. Tunnistettavat operatiiviset tietueet, joihin ei sisälly kyselyn tai lähderungon tekstiä, pseudonymisoidaan 90 päivän kuluessa; pseudonymisoituun käyttö- ja kustannusmetadataan sovelletaan jäljempänä olevaa säilytystaulukkoa.
read_documentids, includeRelatedSourceStubs, valinnainen rajattu contextdocuments, errorsAsiakirjat ja ID-kohtaiset virheet; lähde-/sisältölohko-ID:t, otsikot/tyypit, teksti, viittaukset ja liittyvät johtolangat.Lähdetekstin lukeminen ja valinnaisesti liittyvien johtolankojen suodatus. Vastaanottajat: Laki.ai ja valittu MCP-isäntä tai -asiakasohjelma; Google vain määritetyssä relevanssisuodatuksessa.Konteksti kestää vain tämän kutsun ajan, eikä sitä välimuistiteta MCP-työkalukutsujen välillä. Tunnistettavat operatiiviset tietueet, joihin ei sisälly kontekstin tai lähderungon tekstiä, pseudonymisoidaan 90 päivän kuluessa; pseudonymisoituun käyttö- ja kustannusmetadataan sovelletaan jäljempänä olevaa säilytystaulukkoa.
get_statute_section_historyid, startFromIndexstatute, versions, startFromIndex, returnedCount, nextStartFromIndex, hasMore, scanTruncatedSäädösviite, rajatut versiot/päivämäärät/tekstit, muutossäädökset, esitöiden johtolangat ja sivutus.Muutoshistorian lukeminen. Vastaanottajat: Laki.ai ja valittu MCP-isäntä tai -asiakasohjelma; ei malli- tai embedding-käsittelyä tässä työkalussa.Tunnistettavat operatiiviset tietueet, joihin ei sisälly lähderungon tai vastauksen tekstiä, pseudonymisoidaan 90 päivän kuluessa; pseudonymisoituun käyttö- ja kustannusmetadataan sovelletaan jäljempänä olevaa säilytystaulukkoa.
get_table_of_contentsids, depthdocuments, errorsAsiakirjojen ID:t/otsikot/tyypit, sisäkkäiset osiopaikantimet, kokonaismäärät ja rajatut ID-kohtaiset virheet.Tunnettujen asiakirjojen navigointi. Vastaanottajat: Laki.ai ja valittu MCP-isäntä tai -asiakasohjelma; ei malli- tai embedding-käsittelyä tässä työkalussa.Tunnistettavat operatiiviset tietueet, joihin ei sisälly lähderungon tai vastauksen tekstiä, pseudonymisoidaan 90 päivän kuluessa; pseudonymisoituun käyttö- ja kustannusmetadataan sovelletaan jäljempänä olevaa säilytystaulukkoa.
search_within_documentsids, query, modematches, truncated, errorsJärjestetyt osumat asiakirja-/otsikko-/ID-/tyyppi-/konteksti-/pistetiedoilla, katkaisutieto ja rajatut ID-kohtaiset virheet.Kohtien paikantaminen annetuista asiakirjoista. Vastaanottajat: Laki.ai ja valittu MCP-isäntä tai -asiakasohjelma; Googlen embedding-/vektorikäsittely semanttisilla tai hybridipoluilla.Kysely kestää vain pyynnön ajan, eikä sitä tallenneta. Tunnistettavat operatiiviset tietueet, joihin ei sisälly kyselyn tai lähderungon tekstiä, pseudonymisoidaan 90 päivän kuluessa; pseudonymisoituun käyttö- ja kustannusmetadataan sovelletaan jäljempänä olevaa säilytystaulukkoa.
open_legal_sources_in_readerids (1–10; kukin enintään 256 merkkiä)documents, errorsJärjestetyt tiiviit kuvaukset (id, otsikko, viiteteksti, lähdetyyppi), rajatut ID-kohtaiset virheet ja UI-linkki; ei asiakirjarunkoja.Jo tunnistettujen Laki.ai-asiakirjojen näyttäminen. Vastaanottajat: Laki.ai ja valittu MCP-isäntä tai -asiakasohjelma; ei Googlen malli- tai embedding-käsittelyä.Ei tutkimustyönkulun eikä palvelinpuolen lähdevalinnan siirtotietuetta. Laajennus-, vieritys- ja muu paikallinen esitystila kestää vain widget-instanssin ajan. Tunnistettavat operatiiviset tietueet, joihin ei sisälly lähderungon tai vastauksen tekstiä, pseudonymisoidaan 90 päivän kuluessa; pseudonymisoituun käyttö- ja kustannusmetadataan sovelletaan jäljempänä olevaa säilytystaulukkoa.
get_source_coverageSuljettu syöte: {}coverageKuratoitu mallille luettava lähdekattavuus- ja hakuohje coverage-kentässä; ei reaaliaikaista aineistolaskuria tai palvelun terveystulosta.Saatavilla olevien suomalaisten ja Euroopan unionin lähderyhmien sekä hakuohjeiden kuvaaminen. Vastaanottajat: Laki.ai ja valittu MCP-isäntä tai -asiakasohjelma; Google Cloud -infrastruktuuri, mutta ei malli- tai embedding-käsittelyä tässä työkalussa.Työkalu ei vastaanota kyselyä, lähdetunnistetta tai asiakirjatekstiä. Tunnistettavat operatiiviset tietueet, joihin ei sisälly lähderungon tai vastauksen tekstiä, pseudonymisoidaan 90 päivän kuluessa; pseudonymisoituun käyttö- ja kustannusmetadataan sovelletaan jäljempänä olevaa säilytystaulukkoa.

6.Microsoft 365 Copilot -organisaatiopolku

Järjestelmänvalvojan käyttöön ottamalla Microsoft 365 Copilot -polulla Microsoft Entra ja Microsoftin Enterprise Token Store toimittavat allekirjoitetun tunnistautumisaineiston jokaisen työkalupyynnön yhteydessä. Kohdistetut käyttäjät käyttävät nykyistä Microsoft-istuntoaan, eivät luo Laki.ai-tiliä tai kirjaudu sille eivätkä suorita Laki.ai:n loppukäyttäjän OAuth- suostumuspolkua. Laki.ai validoi aineiston pyyntöä varten eikä säilytä raakaa tunnistetta, väitejoukkoa, sähköpostiosoitetta tai näyttönimeä pysyvästi.

Hyväksytty pyyntö suoritetaan vain sen kelpoisen Laki.ai-organisaation nimissä, johon muuttumaton Microsoft Entra -vuokraajan ja Laki.ai-organisaation yhteys osoittaa. Yksittäistä Microsoft-toimijaa edustaa operatiivisissa tietueissa vain palauttamattomasti pseudonymisoitu auditointitunniste. Operatiivinen vuokraajayhteys säilyy organisaatioyhteyden ollessa käytössä. Muuttumattomaan todistus- ja vakuutusnäyttöön sovelletaan jäljempänä olevaa erillistä säilytysaikaa.

Microsoft lähettää asiakkaan oikeuslähdetehtävään tarvittavan työkalupyynnön ja vastaanottaa Laki.ai:n tuotoksen Microsoftin omien ja asiakkaan kanssa sovittujen ehtojen mukaisesti. Microsoft on tällä polulla asiakkaan valitsema isäntä, ei Laki.ai:n alikäsittelijä pelkästään siksi, että se lähettää pyyntöjä tai vastaanottaa tuotoksia. Palvelun tuottamiseen käytettävät Laki.ai:n alikäsittelijät luetellaan DPA:ssa.

Ennen itsepalveluhankintaa Laki.ai näyttää oikea-aikaisen linkin tähän tietosuojaselosteeseen sovellettavien osto- ja sopimustietojen yhteydessä. Ennen kuin Microsoft-järjestelmänvalvoja aloittaa vuokraajan todistamisen tai hyväksyy erillisen käyttöönottoa ja käyttäjämääritystä koskevan toimintavakuutuksen, todentajasivu näyttää saman linkin ja yksilöi kyseisen Laki.ai-organisaation, ennalta sidotun vuokraajan, luettelosovelluksen ja erillisen todentajasovelluksen.

Vuokraajatodistus vahvistaa allekirjoitetusta Microsoft-aineistosta ennalta sidotun Microsoft-vuokraajan ja yhden hyväksytyn järjestelmänvalvojaroolin. Se ei käytä Microsoft Graphia, pyydä Graph-tietojen käyttöoikeuksia eikä todista sovelluksen käyttöönottoa tai käyttäjämääritystä. Microsoft-järjestelmänvalvoja vahvistaa erikseen versioidun toimintaa koskevan vakuutuksen, minkä jälkeen Laki.ai-organisaation omistaja tai järjestelmänvalvoja vahvistaa lopullisen aktivoinnin. Vakuutus on operatiivista määritysnäyttöä, ei Laki.ai:n organisaatioasiakkaiden käyttöehtojen tai DPA:n hyväksyntä.

Microsoft-kapasiteetti mitataan niiden erillisten pseudonymisoitujen toimijoiden määränä, joilla on ollut kelvollista tutkimustyökalun käyttöä edeltävien 30 päivän aikana. Tämä 30 päivän ikkuna määrittää vain nykyisen kapasiteetin; se ei ole tietueen säilytysaika. Löytäminen, alustus, resurssien listaaminen ja lukijan esitystoiminnot eivät luo tai päivitä Microsoft-toimijan aktiivisuutta.

Laki.ai ei yhdistä pseudonymisoitua Microsoft-toimijaa Laki.ai-käyttäjän henkilöllisyyteen eikä käytä näitä tietueita mainontaan tai asiaan liittymättömään profilointiin. Palvelu ei tee pelkästään automaattiseen käsittelyyn perustuvia päätöksiä, joilla on henkilöä koskevia oikeusvaikutuksia tai jotka vaikuttavat häneen vastaavalla tavalla merkittävästi yleisen tietosuoja-asetuksen 22 artiklassa tarkoitetulla tavalla. Automaattiset kelpoisuus- ja kapasiteettirajoitukset voivat sallia tai estää teknisen pääsyn organisaation sopimuksen, maksetun kapasiteetin ja järjestelmänvalvojan hallinnoimien määritysten perusteella. Organisaation omistaja tai järjestelmänvalvoja voi korjata määrityksen, muuttaa kapasiteettia, jos toiminto on käytettävissä, poistaa yhteyden käytöstä tai pyytää Laki.ai:n tukea tarkistamaan virheen. Poikkeuksellinen vuokraajansiirto edellyttää edellä kuvattuja dokumentoituja ihmisten antamia valtuutuksia.

Tämän polun käyttöoikeuden poistaminen ei käytä Laki.ai:n OAuth-tunnusperhettä. Laki.ai voi poistaa palvelinpuolen vuokraajayhteyden käytöstä, jolloin jokainen uusi pyyntö estyy suljetusti; Microsoft-järjestelmänvalvoja poistaa erikseen käyttäjä- tai ryhmäkohdistuksen ja tarvittaessa sovelluspaketin. Uudelleenaktivointi edellyttää organisaation käyttöoikeuden, vuokraajayhteyden, käyttöönoton, kohdistamiskäytännön ja tarkoitetun kohdistuksen uudelleentarkistusta sekä tarvittaessa uutta todistus- ja vakuutusnäyttöä.

7.Vastaanottajat ja kansainväliset siirrot

Vastaanottajaryhmiä ovat tehtävän perusteella tietoja tarvitseva Helsinki AI Labsin henkilöstö, asiakas ja valtuutetut käyttäjät, valitun MCP-isännän tai -asiakasohjelman tarjoaja, Google Cloud -infrastruktuuri jokaisessa kutsussa, Vertex AI vain silloin, kun työkalurivillä mainitaan ehdollinen haku-, vektori-, relevanssisuodatus-, malli- tai embedding-käsittely, sekä DPA:ssa luetellut tai tässä kuvattuihin rekisterinpitäjän toimintoihin käytetyt tunnistautumis-, laskutus-, sähköposti-, tuki-, virheseuranta- ja analytiikkapalvelut. Microsoft tarjoaa asiakkaan valitseman isännän ja allekirjoitetun Entra-aineiston Microsoft-polulla. Stripe käsittelee laskutuksen maksutietoja. Emme myy tutkimussyötteitä emmekä käytä niitä yleiskäyttöisten mallien kouluttamiseen.

Palveluntarjoajien käsittelyä voi tapahtua Suomen tai ETA:n ulkopuolella. Siirrot perustuvat tietosuojan riittävyyspäätökseen tai asianmukaisiin suojatoimiin, kuten Euroopan komission vakiolausekkeisiin, sekä tarvittaessa täydentäviin suojatoimiin. Tutkimussyötteitä tai tuotoksia sisältävät Vertex AI:n malli- ja embedding-pyynnöt on määritetty EU-alueelliseen käsittelyyn.

8.Säilytys ja poistaminen

Kaikki määräajat lasketaan UTC-ajassa. Tiedon poistamisen tai muuttamisen määräaika täyttyy, kun määräävä aikaleima on katkaisuhetkellä tai sitä ennen. Oikeudellista säilyttämistä koskevaa poikkeusta voidaan soveltaa vain yksilöityihin tietueisiin, joiden säilyttäminen on tarpeen yksilöidyn oikeusvaateen laatimiseksi, esittämiseksi tai puolustamiseksi taikka yksilöidyn oikeudellisen velvoitteen noudattamiseksi. Poikkeus rajataan, dokumentoidaan ja tarkistetaan säännöllisesti, eikä se toimi yleisenä säilytyskytkimenä. Kirjanpitoaineistoon sovelletaan lakisääteisiä kuuden tai kymmenen vuoden aikoja laajentamatta tutkimustietojen säilytystä.

TiedotEnimmäissäilytys tai poistosääntö
Haku- ja asiakirjansisäiset kyselytPyyntökohtaisia; ei pysyvää Laki.ai-tallennusta.
read_document-kontekstiVain kutsun ajan; ei koskaan välimuistiteta MCP-työkalukutsujen välillä.
Lukijan laajennus-, vieritys- ja muu paikallinen esitystilaVain widget-instanssin muistissa; ei tutkimustyönkulun tai -istunnon tietuetta.
Vanhat tutkimustietueet (vain historiallisen widgetin tiedot; nykyiset työkalut eivät luo tutkimusistuntoa)Poistetaan 30 päivän kuluttua viimeisestä kelvollisesta tutkimustyökalun toiminnasta; historiallisen widgetin kysely ei pidennä aikaa.
Aktiivinen OAuth-päivitystunnusperheYhteyden katkaisuun tai vanhenemiseen asti; enintään 365 päivää perheen alkuperäisestä myöntämisestä. Kierrätys ei pidennä määräaikaa.
Päättyneet OAuth-tietueetPoistetaan 30 päivän kuluessa aikaisimmasta käytetystä, kierrätetystä, peruutetusta tai vanhentuneesta tapahtumasta.
Organisaatiosopimuksen sekä hyväksyjän aseman ja toimivallan näyttöSäilytetään sovellettavan organisaatiosopimuksen voimassaolon ajan ja 10 vuotta sen päättymisestä. Tämän jälkeen tiedot poistetaan, jollei edellä kuvattu tietuekohtainen oikeudellista säilyttämistä koskeva poikkeus sovellu. Hyväksyneen henkilön tilin tai asianomaisen Laki.ai-organisaation tai -tiimin poistaminen ei poista näyttöä ennen tämän ajan päättymistä.
Microsoft-vuokraajayhteyden perustamispyyntö, todentajaistunto ja tunnistautumisyritysKelpoisuus-, todistusistunto- ja CSRF-aineisto tyhjennetään pyynnön päättyessä. Päättynyt perustamispyyntö poistetaan 24 tunnin kuluessa sen jälkeen, kun onnistumisen pysyvät tiedot on kopioitu yhteysnäyttöön. Onnistunut tai epäonnistunut tunnistautumisyritys poistetaan viipymättä; kesken jäänyt yritys vanhenee 10 minuutissa ja poistetaan 24 tunnin kuluessa.
Microsoft Entra -tunnistautuminen ja aktiivinen vuokraajayhteys Laki.ai-organisaatioonEnterprise Token Store -tunnisteet ja väitejoukot ovat pyyntökohtaisia, eikä niitä säilytetä pysyvästi; Laki.ai ei säilytä tämän polun sähköpostia tai näyttönimeä. Operatiivinen yhteys säilyy vain yhteyden ollessa käytössä.
Pseudonymisoitu Microsoft-toimijan kapasiteettitietuePoistetaan 120 päivän kuluttua toimijan viimeisestä kelvollisesta tutkimustyökalun toiminnasta. Myöhempi kelvollinen toiminta siirtää kyseisen toimijan määräaikaa; löytäminen, alustus, resurssit ja lukijan esitystoiminnot eivät siirrä sitä. Tämä sääntö on erillinen jäljempänä olevasta pseudonymisoidun käytön yksityiskohdan säännöstä.
Vuokraajan järjestelmänvalvojan todistus, toimintaa koskeva vakuutus ja yhteysnäyttöSäilytetään yhteyden ollessa käytössä. Kun yhteys päättyy käytöstä poistamisen, eläkkeelle siirtämisen, toteutuneen siirron, sovellettavan organisaatiosopimuksen päättymisen tai asianomaisen Laki.ai-organisaation tai -tiimin poistamisen vuoksi, päättävä tapahtuma kirjataan kerran, ja tiedot poistetaan kuuden vuoden kuluttua kyseisestä päättymispäivästä, jollei edellä kuvattu tietuekohtainen oikeudellista säilyttämistä koskeva poikkeus sovellu.
Vuokraajan siirtovaltuutus ja siirtonäyttöPoistetaan soveltuvin osin kuuden vuoden kuluttua valtuutuspäivästä tai siirtotapahtumasta, jollei edellä kuvattu tietuekohtainen oikeudellista säilyttämistä koskeva poikkeus sovellu. Tämä sisältää ainoassa purkautumispoikkeuksessa käytetyn yksityisen virallisrekisteriviitteen.
Copilot-hankinta-, kapasiteetti- ja laskutustoimintojen tietueetOperatiivinen tila säilytetään aktiivisen tilauksen tarvitseman ajan. Kirjanpidon lähdeaineisto säilytetään sovellettavan lakisääteisen kuuden vuoden ajan; itsessään lakisääteiseen tilinpäätökseen tai kirjanpitokirjaan sovelletaan kymmenen vuoden aikaa.
Tunnistettava käytön yksityiskohta, muu kuin Microsoft-toimijan kapasiteettitietuePseudonymisoidaan 90 päivän kuluessa ja välittömästi vahvistetun tilinpoiston yhteydessä.
Pseudonymisoitu käytön yksityiskohta, muu kuin Microsoft-toimijan kapasiteettitietueSäilytetään kuusi vuotta asiaankuuluvan tilikauden jälkeen ja poistetaan sitten.
Tili-, profiili- ja organisaatiotiedotAktiivisuuden ajan; ensisijainen poisto 30 päivän kuluessa vahvistetusta poistosta tai päättymisestä, sopimusnäyttöä, kirjanpitoa ja muita mainittuja poikkeuksia noudattaen.
Tuki- ja sähköpostiviestitPoistetaan tai anonymisoidaan peruuttamattomasti 24 kuukauden kuluessa asian sulkemisesta tai toimituksen valmistumisesta.
Poikkeama- ja riita-asiatodisteetKolme vuotta sulkemisesta, jollei edellä kuvattu tietuekohtainen oikeudellista säilyttämistä koskeva poikkeus sovellu.
Palveluntarjoajien tavanomainen operatiivinen metadataEnintään 90 päivää.
Cloud SQL -poiston leviäminenEnintään 15 säilytettyä päivittäistä varmuuskopiosukupolvea; säilytys ja poistot toteutetaan palautuksen jälkeen uudelleen ennen liikennettä.

9.Tietoturva

Käytämme palveluun nähden asianmukaisia käyttöoikeusrajoituksia, siirtosalausta, rajattua tuotantopääsyä, salaisten OAuth- ja API-avainarvojen tiivistetallennusta, pseudonymisoituja tunnisteita, kertakäyttöistä ja vanhenevaa todentamisaineistoa, valvontaa, varmuuskopioita, toimittajahallintaa ja poikkeamamenettelyjä. Mikään internetpalvelu ei ole riskitön. Asiakkaiden on hallittava isännän käyttöoikeuksia ja asetuksia, minimoitava syötteet eikä koskaan annettava edellä lueteltuja kiellettyjä tietoryhmiä.

10.Oikeutesi ja yhteyden hallinta

Sovellettavan lain mukaisesti voit pyytää pääsyä tietoihin, oikaisua, poistamista, käsittelyn rajoittamista tai siirtoa, vastustaa käsittelyä, peruuttaa suostumuksen silloin kun käsittely perustuu siihen sekä valittaa Tietosuojavaltuutetun toimistolle. Lähetä pyynnöt osoitteeseen info@laki.ai. Voimme pyytää henkilöllisyyden varmistamiseen tarvittavia tietoja ja ohjata käsittelijän roolia koskevat pyynnöt rekisterinpitäjänä toimivalle asiakkaalle. Kun tietue on pseudonymisoitu, voimme tarvita sen paikantamiseen asiaankuuluvan organisaation, vuokraajan tai pyynnön kontekstin keräämättä sellaista henkilöllisyysyhteyttä, jota emme muutoin säilytä.

Voit peruuttaa OAuth-yhteyden asianomaisen isännän yhteydenhallinnasta, jos toiminto on käytettävissä. Voit myös pyytää peruuttamista osoitteesta info@laki.ai. Peruutus mitätöi vastaavan Laki.ai:n käyttö- ja päivitystunnusperheen. Yhteyden katkaiseminen ei yksin poista Laki.ai-tiliä eikä tietoja, jotka on säilytettävä tämän selosteen mukaan. Pelkän isännän keskustelun tai paikallisen asiakasohjelman istunnon poistaminen ei peruuta tai poista niitä.

Microsoft-organisaatiopolulla Laki.ai-organisaation omistaja tai järjestelmänvalvoja voi poistaa palvelinpuolen vuokraajayhteyden käytöstä, ja Microsoft-järjestelmänvalvoja voi poistaa kohdistukset ja sovelluksen. Voit pyytää Laki.ai:ta tarkistamaan virheellisen kapasiteetti-, todistus-, yhteys- tai siirtotilan. Poisto- tai vastustamispyyntö ei edellytä Microsoft- ja Laki.ai- henkilöllisyyksien välisen yhteyden luomista, muuttumattoman näytön uudelleen kirjoittamista eikä tietueen poistamista ennen sovellettavan sopimusperusteisen tai lakisääteisen ajan päättymistä taikka edellä kuvatun tietuekohtaisen oikeudellista säilyttämistä koskevan poikkeuksen soveltuessa.

info@laki.ai · Tietosuojavaltuutetun toimisto

11.Muutokset

Päivitämme selostetta palvelun, käsittelyn tai lain muuttuessa. Ajantasainen versio julkaistaan versionumeron ja päiväyksen kanssa. Ilmoitamme olennaisista muutoksista selkeästi ja tarkoituksenmukaisesti palvelussa tai käyttäjätiliin liitettyyn sähköpostiin, kun sovellettava suhde ja laki sitä edellyttävät.

Versio 5 on päivätty sivupäivitys. Laki.ai näyttää siihen oikea-aikaisen linkin ennen itsepalveluhankintaa sekä ennen Microsoft-järjestelmänvalvojan todistusta ja toimintaa koskevaa vakuutusta. Pelkästään tämän version 5 julkaisun vuoksi ei lähetetä erillistä sähköposti- tai muuta ilmoituskampanjaa.