GDPR ja tietojenkäsittely

Viimeksi päivitetty: helmikuu 2026

Tällä sivulla kuvataan, miten SurgeTix noudattaa EU:n yleistä tietosuoja-asetusta (GDPR) ja Sveitsin liittovaltion tietosuojalakia (FADP/nDSG), sekä annetaan tietoa festivaalijärjestäjien kanssa solmittavasta tietojenkäsittelysopimuksestamme.

1. Sitoumuksemme tietosuojaan

SurgeTix on sitoutunut suojaamaan henkilötietoja eurooppalaisen tietosuojalainsäädännön korkeimpien standardien mukaisesti. Noudatamme sekä EU:n yleistä tietosuoja-asetusta (GDPR) että Sveitsin liittovaltion tietosuojalakia (FADP/nDSG). Koko infrastruktuurimme toimii Euroopan unionin alueella, ja olemme toteuttaneet kattavat tekniset ja organisatoriset toimenpiteet tietoturvan varmistamiseksi.

2. Rekisterinpitäjän ja käsittelijän roolit

Kun festivaalijärjestäjä myy lippuja SurgeTixillä, festivaalijärjestäjä toimii kävijöiden henkilötietojen rekisterinpitäjänä ja SurgeTix henkilötietojen käsittelijänä. Tämä tarkoittaa, että festivaalijärjestäjä määrittää kävijätietojen käsittelyn tarkoitukset ja keinot, kun taas SurgeTix käsittelee tietoja vain festivaalijärjestäjän dokumentoitujen ohjeiden mukaisesti.

3. Oikeus tietojen poistamiseen (oikeus tulla unohdetuksi)

Kävijöiden, jotka haluavat henkilötietonsa poistettavan, tulee ottaa yhteyttä festivaalijärjestäjään, jolta he ostivat lippunsa. Festivaalijärjestäjä vastaa rekisterinpitäjänä poistopyyntöjen arvioinnista ja niihin vastaamisesta.

Kun festivaalijärjestäjä on hyväksynyt poistopyynnön, hän voi käynnistää poiston SurgeTix-alustalta tai pyytää meitä tekemään poiston puolestaan. Poistamme tai anonymisoimme kävijän henkilötiedot 30 päivän kuluessa, ellei laki edellytä niiden säilyttämistä (esimerkiksi talousasiakirjojen osalta).

4. Tietojen vienti ja siirrettävyys

Festivaalijärjestäjät voivat viedä kaikki tietonsa SurgeTixistä milloin tahansa ja rajoituksetta yleisissä koneluettavissa muodoissa (CSV, JSON). Tämä kattaa tapahtumatiedot, lippumyynnit, kävijätiedot ja analytiikan. Uskomme, että datasi kuuluu sinulle, emmekä koskaan pidä sitä panttivankina.

5. Tietoturvaloukkauksista ilmoittaminen

Jos henkilötietojen tietoturvaloukkaus todennäköisesti aiheuttaa riskin henkilöiden oikeuksille ja vapauksille, ilmoitamme siitä asianomaisille festivaalijärjestäjille ilman aiheetonta viivytystä ja 72 tunnin kuluessa loukkauksen havaitsemisesta. Ilmoituksemme sisältää loukkauksen luonteen, tietoryhmät, joita se koskee, todennäköiset seuraukset ja toimenpiteet, joihin on ryhdytty.

6. Tietojenkäsittelysopimus

Kaikki SurgeTixiä käyttävät festivaalijärjestäjät kuuluvat vakiomuotoisen tietojenkäsittelysopimuksemme (DPA) piiriin, joka on osa käyttöehtojamme. DPA määrittelee molempien osapuolten velvollisuudet ja oikeudet tietojenkäsittelyssä, mukaan lukien käsittelyohjeet, turvatoimet, alikäsittelijöiden käyttö, rekisteröityjen oikeudet ja loukkauksista ilmoittamisen menettelyt.