The Service is intended only for users aged 18 and above.
2. Scope of this policy
This Privacy Policy explains how ZEESAM processes personal data in the ZEESAM mobile App and in related ZEESAM services, including account registration, phone verification, credit top-ups, transaction viewing, QR code use and biometric identification at partner locations where available.
Important. The mobile App does not store palm images or biometric templates. Biometric identification at partner locations is performed using encrypted templates. The App records your explicit consent to biometric processing across the Service and keeps a consent log as proof of consent.
3. Personal data we process, purposes, legal basis and retention
Data category
Examples
Purpose
Legal basis
Retention
Account data
Name, e-mail, phone number, account identifiers such as Firebase UID
Create and maintain your account, identify you as a user, customer support
Contract (GDPR Art. 6(1)(b))
Account lifetime; after deletion request, deleted or anonymised unless retention is required by law or legal claims
Show balance and transaction history, troubleshoot payments, accounting, tax and dispute handling
Contract and legal obligation (GDPR Art. 6(1)(b)/(c))
Statutory accounting/payment records: generally 6 years for vouchers/supporting transaction material and 10 years for accounting books/financial statement material, calculated as required by applicable law
Consent logs
Consent status, timestamp, user ID, version of terms/privacy accepted, device or site identifier where relevant
Record and prove explicit consent; enable biometric identification where consent is active
Legitimate interest for proof of consent (GDPR Art. 6(1)(f)); biometric processing: explicit consent (GDPR Art. 9(2)(a))
During account lifetime; after deletion or withdrawal, retained only as necessary for legal defence, typically up to 3 years unless law requires longer
Biometric template data
Encrypted palm template generated on authorised devices; no raw palm images stored by ZEESAM
Biometric identification at partner locations
Explicit consent (GDPR Art. 9(2)(a))
Deleted or disabled after consent withdrawal/account deletion process, no later than 30 days unless legal preservation is required
Technical and security logs
Error logs, app events, device/installation identifiers, IP-related technical logs where available
Typically up to 12 months unless longer retention is necessary for security, fraud investigation or legal claims
4. Biometric app lock on your device
If you enable device-level biometric app lock, such as Face ID, Touch ID or fingerprint unlock, the biometric authentication is handled by your device operating system. ZEESAM receives only a success/failure result and does not receive or store your device biometric data.
5. Data sources
We receive data from you during registration and use of the Service, from your device and App activity, from ZEESAM partner devices where you use biometric identification, and from payment processors for top-up and payment confirmation purposes.
6. Processors and recipients
We do not sell personal data. We use trusted service providers acting as processors or independent controllers where appropriate, including:
cloud infrastructure and application service providers;
Firebase/Google services for authentication and app infrastructure;
Stripe or other payment processors shown in the payment flow;
e-mail and customer support tools;
technical vendors supporting ZEESAM partner devices and service operation.
7. International transfers
We primarily process personal data in the EU/EEA. If personal data is transferred outside the EU/EEA, we use appropriate safeguards such as the European Commission’s Standard Contractual Clauses or another lawful transfer mechanism. We do not transfer biometric template data outside the EU/EEA unless a lawful basis and appropriate safeguards are in place.
8. Your rights
You have the right to access your data, request correction, request deletion, restrict or object to processing, and receive your data in a portable format where applicable. You may withdraw biometric consent at any time in the App or by contacting ZEESAM. Withdrawal disables biometric identification and starts the deletion process for biometric template data.
You may contact us at dpo@zeesam.fi. You also have the right to lodge a complaint with the Finnish Data Protection Ombudsman or another competent supervisory authority.
9. Security
We apply technical and organisational measures under GDPR Article 32, including encryption in transit and at rest, access control based on least privilege, logging, monitoring, staff security practices and vendor risk management. No raw biometric palm images are stored by ZEESAM as part of the mobile App service.
10. Changes
We may update this Privacy Policy from time to time. Material changes will be notified in the App or by other appropriate means.
ZEESAM – Tietosuojaseloste
Versio 1.3 – 12.6.2026
1. Rekisterinpitäjä ja yhteystiedot
Rekisterinpitäjä
Finnish Pay System Oy (“ZEESAM”), Y-tunnus 3147045-1
Palvelu on tarkoitettu vain 18 vuotta täyttäneille käyttäjille.
2. Selosteen soveltamisala
Tämä tietosuojaseloste kuvaa, miten ZEESAM käsittelee henkilötietoja ZEESAM-mobiilisovelluksessa ja siihen liittyvissä palveluissa, kuten tilin rekisteröinnissä, puhelinnumeron vahvistuksessa, krediittien latauksessa, tapahtumien katselussa, QR-koodin käytössä ja biometrisessä tunnistautumisessa kumppanilokaatioissa.
Tärkeää. Mobiilisovellus ei tallenna kämmenkuvia tai biometrisia templateja. Biometrinen tunnistautuminen kumppanilokaatioissa tapahtuu salattuja malleja käyttäen. Sovellus tallentaa nimenomaisen suostumuksesi biometriseen käsittelyyn Palvelussa ja säilyttää suostumuslokin todisteena suostumuksesta.
3. Käsiteltävät henkilötiedot, tarkoitukset, oikeusperusteet ja säilytys
Tietoryhmä
Esimerkkejä
Tarkoitus
Oikeusperuste
Säilytys
Tilitiedot
Nimi, sähköposti, puhelinnumero, tilin tunnisteet kuten Firebase UID
Tilin luominen ja ylläpito, käyttäjän tunnistaminen, asiakastuki
Sopimus (GDPR 6(1)(b))
Asiakassuhteen ajan; poistopyynnön jälkeen poistetaan tai anonymisoidaan, ellei laki tai oikeusvaateet edellytä säilyttämistä
Saldon ja tapahtumahistorian näyttäminen, maksujen selvitys, kirjanpito, verotus ja reklamaatioiden käsittely
Sopimus ja lakisääteinen velvoite (GDPR 6(1)(b)/(c))
Lakisääteiset kirjanpito- ja maksutiedot: yleensä 6 vuotta tositteille ja tapahtumaa todentavalle aineistolle sekä 10 vuotta kirjanpitokirjoille ja tilinpäätösaineistolle sovellettavan lain mukaan laskettuna
Suostumuslokit
Suostumuksen tila, aikaleima, käyttäjä-ID, hyväksytty ehtojen/tietosuojan versio, tarvittaessa laite- tai toimipistetunniste
Nimenomaisen suostumuksen tallentaminen ja todentaminen; biometrisen tunnistautumisen mahdollistaminen suostumuksen ollessa voimassa
Tilin voimassaolon ajan; poiston tai peruutuksen jälkeen vain niin kauan kuin tarpeen oikeudellista puolustusta varten, tyypillisesti enintään 3 vuotta ellei laki edellytä pidempää säilytystä
Biometrinen template
Valtuutetuilla laitteilla luotu salattu kämmenen malli; ZEESAM ei tallenna raakakämmenkuvia mobiilisovelluksessa
Biometrinen tunnistautuminen kumppanilokaatioissa
Nimenomainen suostumus (GDPR 9(2)(a))
Poistetaan tai poistetaan käytöstä suostumuksen peruutuksen tai tilin poistoprosessin jälkeen viimeistään 30 päivän kuluessa, ellei oikeudellinen säilytysvelvoite edellytä muuta
Tekniset ja tietoturvalokit
Virhelokit, sovellustapahtumat, laite-/asennustunnisteet, tekniset IP-lokit tarvittaessa
Palvelun ylläpito, virheiden diagnosointi, petosten ja luvattoman käytön estäminen, tietoturvavalvonta
Oikeutettu etu (GDPR 6(1)(f))
Tyypillisesti enintään 12 kk, ellei pidempi säilytys ole tarpeen tietoturvan, väärinkäytösten tutkinnan tai oikeusvaateiden vuoksi
4. Laitteen biometrinen sovelluslukitus
Jos otat käyttöön laitetason biometrisen sovelluslukituksen, kuten Face ID:n, Touch ID:n tai sormenjälkilukituksen, biometrinen tunnistus tapahtuu laitteen käyttöjärjestelmässä. ZEESAM saa vain onnistui/epäonnistui-tuloksen eikä saa tai tallenna laitteen biometrisia tietoja.
5. Tietolähteet
Saamme tietoja sinulta rekisteröinnin ja palvelun käytön yhteydessä, laitteestasi ja sovellustapahtumista, ZEESAMin kumppanilaitteilta käyttäessäsi biometristä tunnistautumista sekä maksunvälittäjiltä latausten ja maksuvahvistusten yhteydessä.
6. Käsittelijät ja vastaanottajat
Emme myy henkilötietoja. Käytämme luotettuja palveluntarjoajia käsittelijöinä tai tilanteen mukaan itsenäisinä rekisterinpitäjinä, kuten:
pilvi-infrastruktuuri ja sovelluspalvelut;
Firebase/Google-palvelut tunnistautumiseen ja sovellusinfrastruktuuriin;
Stripe tai muu maksunvälittäjä, joka näytetään maksuprosessissa;
sähköposti- ja asiakastukityökalut;
tekniset toimittajat, jotka tukevat ZEESAM-kumppanilaitteita ja palvelun toimintaa.
7. Kansainväliset siirrot
Käsittelemme henkilötietoja ensisijaisesti EU/ETA-alueella. Jos henkilötietoja siirretään EU/ETA-alueen ulkopuolelle, käytämme asianmukaisia suojatoimia, kuten Euroopan komission vakiosopimuslausekkeita tai muuta lainmukaista siirtoperustetta. Emme siirrä biometrisiä template-tietoja EU/ETA-alueen ulkopuolelle ilman laillista perustetta ja asianmukaisia suojatoimia.
8. Oikeutesi
Sinulla on oikeus saada pääsy tietoihisi, pyytää oikaisua, pyytää poistamista, rajoittaa käsittelyä, vastustaa käsittelyä ja saada tietosi siirrettyä soveltuvissa tilanteissa. Voit peruuttaa biometrisen suostumuksen milloin tahansa Sovelluksessa tai ottamalla yhteyttä ZEESAMiin. Peruutus estää biometrisen tunnistautumisen ja käynnistää biometrisen templaten poistoprosessin.
Voit ottaa yhteyttä osoitteeseen dpo@zeesam.fi. Sinulla on myös oikeus tehdä valitus Tietosuojavaltuutetulle tai muulle toimivaltaiselle valvontaviranomaiselle.
9. Tietoturva
Toteutamme GDPR 32 artiklan mukaisia teknisiä ja organisatorisia toimenpiteitä, kuten salaus siirrossa ja levossa, vähimmän oikeuden pääsynhallinta, lokitus, valvonta, henkilöstön tietoturvakäytännöt ja toimittajariskien hallinta. ZEESAM ei tallenna raakamuotoisia biometrisiä kämmenkuvia mobiilisovelluspalvelussa.
10. Muutokset
Voimme päivittää tätä tietosuojaselostetta. Olennaisista muutoksista ilmoitetaan Sovelluksessa tai muulla asianmukaisella tavalla.