ZEESAM – Privacy Policy

Version 1.3 – 12 June 2026

1. Controller and contact details

Controller
Finnish Pay System Oy (“ZEESAM”), Business ID 3147045-1
Address
Tuomipakkaintie 5-9, 85100 Kalajoki, Finland
E-mail
support@zeesam.fi
Phone
+358 41 318 5892
Data Protection Officer
dpo@zeesam.fi
Minimum age
The Service is intended only for users aged 18 and above.

2. Scope of this policy

This Privacy Policy explains how ZEESAM processes personal data in the ZEESAM mobile App and in related ZEESAM services, including account registration, phone verification, credit top-ups, transaction viewing, QR code use and biometric identification at partner locations where available.

Important. The mobile App does not store palm images or biometric templates. Biometric identification at partner locations is performed using encrypted templates. The App records your explicit consent to biometric processing across the Service and keeps a consent log as proof of consent.

3. Personal data we process, purposes, legal basis and retention

Data categoryExamplesPurposeLegal basisRetention
Account dataName, e-mail, phone number, account identifiers such as Firebase UIDCreate and maintain your account, identify you as a user, customer supportContract (GDPR Art. 6(1)(b))Account lifetime; after deletion request, deleted or anonymised unless retention is required by law or legal claims
Phone verification and authentication dataPhone number, verification status, authentication logsVerify phone number, prevent account misuse, secure login and account recoveryContract and legitimate interest (GDPR Art. 6(1)(b)/(f))As long as necessary for account security; technical logs typically up to 12 months unless needed for investigation
Payment and transaction dataTop-up amount, time, transaction ID, payment processor reference, partner location, wallet balance eventsShow balance and transaction history, troubleshoot payments, accounting, tax and dispute handlingContract and legal obligation (GDPR Art. 6(1)(b)/(c))Statutory accounting/payment records: generally 6 years for vouchers/supporting transaction material and 10 years for accounting books/financial statement material, calculated as required by applicable law
Consent logsConsent status, timestamp, user ID, version of terms/privacy accepted, device or site identifier where relevantRecord and prove explicit consent; enable biometric identification where consent is activeLegitimate interest for proof of consent (GDPR Art. 6(1)(f)); biometric processing: explicit consent (GDPR Art. 9(2)(a))During account lifetime; after deletion or withdrawal, retained only as necessary for legal defence, typically up to 3 years unless law requires longer
Biometric template dataEncrypted palm template generated on authorised devices; no raw palm images stored by ZEESAMBiometric identification at partner locationsExplicit consent (GDPR Art. 9(2)(a))Deleted or disabled after consent withdrawal/account deletion process, no later than 30 days unless legal preservation is required
Technical and security logsError logs, app events, device/installation identifiers, IP-related technical logs where availableMaintain service, diagnose errors, prevent fraud and unauthorised access, security monitoringLegitimate interest (GDPR Art. 6(1)(f))Typically up to 12 months unless longer retention is necessary for security, fraud investigation or legal claims

4. Biometric app lock on your device

If you enable device-level biometric app lock, such as Face ID, Touch ID or fingerprint unlock, the biometric authentication is handled by your device operating system. ZEESAM receives only a success/failure result and does not receive or store your device biometric data.

5. Data sources

We receive data from you during registration and use of the Service, from your device and App activity, from ZEESAM partner devices where you use biometric identification, and from payment processors for top-up and payment confirmation purposes.

6. Processors and recipients

We do not sell personal data. We use trusted service providers acting as processors or independent controllers where appropriate, including:

7. International transfers

We primarily process personal data in the EU/EEA. If personal data is transferred outside the EU/EEA, we use appropriate safeguards such as the European Commission’s Standard Contractual Clauses or another lawful transfer mechanism. We do not transfer biometric template data outside the EU/EEA unless a lawful basis and appropriate safeguards are in place.

8. Your rights

You have the right to access your data, request correction, request deletion, restrict or object to processing, and receive your data in a portable format where applicable. You may withdraw biometric consent at any time in the App or by contacting ZEESAM. Withdrawal disables biometric identification and starts the deletion process for biometric template data.

You may contact us at dpo@zeesam.fi. You also have the right to lodge a complaint with the Finnish Data Protection Ombudsman or another competent supervisory authority.

9. Security

We apply technical and organisational measures under GDPR Article 32, including encryption in transit and at rest, access control based on least privilege, logging, monitoring, staff security practices and vendor risk management. No raw biometric palm images are stored by ZEESAM as part of the mobile App service.

10. Changes

We may update this Privacy Policy from time to time. Material changes will be notified in the App or by other appropriate means.


ZEESAM – Tietosuojaseloste

Versio 1.3 – 12.6.2026

1. Rekisterinpitäjä ja yhteystiedot

Rekisterinpitäjä
Finnish Pay System Oy (“ZEESAM”), Y-tunnus 3147045-1
Osoite
Tuomipakkaintie 5-9, 85100 Kalajoki, Suomi
Sähköposti
support@zeesam.fi
Puhelin
+358 41 318 5892
Tietosuojavastaava
dpo@zeesam.fi
Ikäraja
Palvelu on tarkoitettu vain 18 vuotta täyttäneille käyttäjille.

2. Selosteen soveltamisala

Tämä tietosuojaseloste kuvaa, miten ZEESAM käsittelee henkilötietoja ZEESAM-mobiilisovelluksessa ja siihen liittyvissä palveluissa, kuten tilin rekisteröinnissä, puhelinnumeron vahvistuksessa, krediittien latauksessa, tapahtumien katselussa, QR-koodin käytössä ja biometrisessä tunnistautumisessa kumppanilokaatioissa.

Tärkeää. Mobiilisovellus ei tallenna kämmenkuvia tai biometrisia templateja. Biometrinen tunnistautuminen kumppanilokaatioissa tapahtuu salattuja malleja käyttäen. Sovellus tallentaa nimenomaisen suostumuksesi biometriseen käsittelyyn Palvelussa ja säilyttää suostumuslokin todisteena suostumuksesta.

3. Käsiteltävät henkilötiedot, tarkoitukset, oikeusperusteet ja säilytys

TietoryhmäEsimerkkejäTarkoitusOikeusperusteSäilytys
TilitiedotNimi, sähköposti, puhelinnumero, tilin tunnisteet kuten Firebase UIDTilin luominen ja ylläpito, käyttäjän tunnistaminen, asiakastukiSopimus (GDPR 6(1)(b))Asiakassuhteen ajan; poistopyynnön jälkeen poistetaan tai anonymisoidaan, ellei laki tai oikeusvaateet edellytä säilyttämistä
Puhelinvahvistus ja tunnistautuminenPuhelinnumero, vahvistuksen tila, tunnistautumislokitPuhelinnumeron vahvistaminen, väärinkäytösten estäminen, kirjautumisen ja tilin palautuksen suojaaminenSopimus ja oikeutettu etu (GDPR 6(1)(b)/(f))Niin kauan kuin tarpeen tiliturvallisuuden vuoksi; tekniset lokit tyypillisesti enintään 12 kk, ellei tutkinta edellytä pidempää säilytystä
Maksu- ja tapahtumatiedotLatauksen summa, aika, tapahtuma-ID, maksunvälittäjän viite, kumppanilokaatio, saldotapahtumatSaldon ja tapahtumahistorian näyttäminen, maksujen selvitys, kirjanpito, verotus ja reklamaatioiden käsittelySopimus ja lakisääteinen velvoite (GDPR 6(1)(b)/(c))Lakisääteiset kirjanpito- ja maksutiedot: yleensä 6 vuotta tositteille ja tapahtumaa todentavalle aineistolle sekä 10 vuotta kirjanpitokirjoille ja tilinpäätösaineistolle sovellettavan lain mukaan laskettuna
SuostumuslokitSuostumuksen tila, aikaleima, käyttäjä-ID, hyväksytty ehtojen/tietosuojan versio, tarvittaessa laite- tai toimipistetunnisteNimenomaisen suostumuksen tallentaminen ja todentaminen; biometrisen tunnistautumisen mahdollistaminen suostumuksen ollessa voimassaOikeutettu etu suostumuksen todentamiseen (GDPR 6(1)(f)); biometrisen käsittelyn peruste: nimenomainen suostumus (GDPR 9(2)(a))Tilin voimassaolon ajan; poiston tai peruutuksen jälkeen vain niin kauan kuin tarpeen oikeudellista puolustusta varten, tyypillisesti enintään 3 vuotta ellei laki edellytä pidempää säilytystä
Biometrinen templateValtuutetuilla laitteilla luotu salattu kämmenen malli; ZEESAM ei tallenna raakakämmenkuvia mobiilisovelluksessaBiometrinen tunnistautuminen kumppanilokaatioissaNimenomainen suostumus (GDPR 9(2)(a))Poistetaan tai poistetaan käytöstä suostumuksen peruutuksen tai tilin poistoprosessin jälkeen viimeistään 30 päivän kuluessa, ellei oikeudellinen säilytysvelvoite edellytä muuta
Tekniset ja tietoturvalokitVirhelokit, sovellustapahtumat, laite-/asennustunnisteet, tekniset IP-lokit tarvittaessaPalvelun ylläpito, virheiden diagnosointi, petosten ja luvattoman käytön estäminen, tietoturvavalvontaOikeutettu etu (GDPR 6(1)(f))Tyypillisesti enintään 12 kk, ellei pidempi säilytys ole tarpeen tietoturvan, väärinkäytösten tutkinnan tai oikeusvaateiden vuoksi

4. Laitteen biometrinen sovelluslukitus

Jos otat käyttöön laitetason biometrisen sovelluslukituksen, kuten Face ID:n, Touch ID:n tai sormenjälkilukituksen, biometrinen tunnistus tapahtuu laitteen käyttöjärjestelmässä. ZEESAM saa vain onnistui/epäonnistui-tuloksen eikä saa tai tallenna laitteen biometrisia tietoja.

5. Tietolähteet

Saamme tietoja sinulta rekisteröinnin ja palvelun käytön yhteydessä, laitteestasi ja sovellustapahtumista, ZEESAMin kumppanilaitteilta käyttäessäsi biometristä tunnistautumista sekä maksunvälittäjiltä latausten ja maksuvahvistusten yhteydessä.

6. Käsittelijät ja vastaanottajat

Emme myy henkilötietoja. Käytämme luotettuja palveluntarjoajia käsittelijöinä tai tilanteen mukaan itsenäisinä rekisterinpitäjinä, kuten:

7. Kansainväliset siirrot

Käsittelemme henkilötietoja ensisijaisesti EU/ETA-alueella. Jos henkilötietoja siirretään EU/ETA-alueen ulkopuolelle, käytämme asianmukaisia suojatoimia, kuten Euroopan komission vakiosopimuslausekkeita tai muuta lainmukaista siirtoperustetta. Emme siirrä biometrisiä template-tietoja EU/ETA-alueen ulkopuolelle ilman laillista perustetta ja asianmukaisia suojatoimia.

8. Oikeutesi

Sinulla on oikeus saada pääsy tietoihisi, pyytää oikaisua, pyytää poistamista, rajoittaa käsittelyä, vastustaa käsittelyä ja saada tietosi siirrettyä soveltuvissa tilanteissa. Voit peruuttaa biometrisen suostumuksen milloin tahansa Sovelluksessa tai ottamalla yhteyttä ZEESAMiin. Peruutus estää biometrisen tunnistautumisen ja käynnistää biometrisen templaten poistoprosessin.

Voit ottaa yhteyttä osoitteeseen dpo@zeesam.fi. Sinulla on myös oikeus tehdä valitus Tietosuojavaltuutetulle tai muulle toimivaltaiselle valvontaviranomaiselle.

9. Tietoturva

Toteutamme GDPR 32 artiklan mukaisia teknisiä ja organisatorisia toimenpiteitä, kuten salaus siirrossa ja levossa, vähimmän oikeuden pääsynhallinta, lokitus, valvonta, henkilöstön tietoturvakäytännöt ja toimittajariskien hallinta. ZEESAM ei tallenna raakamuotoisia biometrisiä kämmenkuvia mobiilisovelluspalvelussa.

10. Muutokset

Voimme päivittää tätä tietosuojaselostetta. Olennaisista muutoksista ilmoitetaan Sovelluksessa tai muulla asianmukaisella tavalla.