Tietoturva

Tietoturva on suunnittelumme lähtökohta. Tällä sivulla kerromme, miten kehitämme ohjelmistomme, miten asiakkaiden tiedot suojataan ja missä palvelu toimii.

Turvallinen kehitys

Kokeneet ohjelmistokehittäjämme rakentavat ohjelmistomme turvallisiksi alusta alkaen:

  • Syötteiden validointi: Jokainen syöte validoidaan palvelimella ennen käsittelyä.
  • Tietoturvatestaus: Automaattiset testit kattavat jokaisen rajapinnan tunnistautumis- ja roolitarkistukset.
  • Muutostenhallinta: Muutokset julkaistaan koodikatselmoinnin ja automaattisten laatuporttien kautta: testit, tyyppitarkistukset ja kattavuusrajat.
  • Haavoittuvuuksien ja päivitysten hallinta: Riippuvuudet tarkistetaan päivittäin tunnettujen haavoittuvuuksien varalta, ja tietoturvapäivitykset asennetaan viipymättä automaattisin työkaluin.
  • Selaimen suojaukset: Palvelu käyttää tiukkoja, nykyaikaisia tietoturvaotsakkeita.

Tietojen suojaus

Asiakkaiden tiedot suojataan teknisin ja hallinnollisin suojatoimin:

  • Asiakastietojen eristäminen: Kunkin asiakkaan tiedot on eristetty monivuokralaisympäristössä: jokainen kysely rajataan yhden asiakkaan tietoihin.
  • Roolipohjainen pääsynhallinta: Pääsy on roolipohjaista, ja käyttäjän oikeudet tarkistetaan palvelimella jokaisessa pyynnössä.
  • Tietoliikenteen salaus: Kaikki liikenne selaimen ja palvelun välillä salataan TLS:llä.
  • Salaus levossa: Kaikki tiedot salataan levossa vähintään AES-256-tasoisella salauksella.
  • Auditointilokit: Pilviympäristömme hallintatoimet ja tietojen käyttö tallentuvat auditointilokeihin, ja sovellus pitää tapahtumalokia käytöstä.
  • Valvonta ja hälytykset: Saatavuutta, virhemääriä ja vasteaikoja valvotaan jatkuvasti, ja hälytykset ilmoittavat meille automaattisesti poikkeamista.
  • Varmuuskopiointi: Tietokanta varmuuskopioidaan automaattisesti päivittäin ja voidaan palauttaa haluttuun ajanhetkeen; varmuuskopiot säilytetään EU:n alueella.
  • Salaisuuksien hallinta: Salaisuudet säilytetään hallitussa salaisuussäilössä, ei koskaan koodissa.

Lisätietoja henkilötietojen käsittelystä, kuten alikäsittelijöistä, säilytysajoista ja oikeuksistasi, on tietosuojaselosteessamme.

Palveluympäristö

Palvelu toimii turvallisessa ja auditoidussa datakeskuksessa:

  • Tiedot Suomessa: Palvelua ylläpidetään ja asiakkaiden tiedot säilytetään Google Cloudissa Suomessa, Euroopan unionin alueella.
  • Verkon eristäminen: Taustapalvelut toimivat yksityisessä verkossa ilman julkisia IP-osoitteita, eikä niihin pääse internetistä; vain itse sovellus on julkisesti saatavilla.
  • Korkea käytettävyys: Sovellus toimii hallitussa, automaattisesti skaalautuvassa infrastruktuurissa, joka on kahdennettu useille saatavuusvyöhykkeille.
  • Fyysinen turvallisuus: Google Cloudin datakeskuksissa on tiukat, monikerroksiset fyysiset turvakontrollit, ja ne auditoidaan riippumattomasti muun muassa ISO 27001- ja SOC 2 -standardeja vasten.

Haavoittuvuudesta ilmoittaminen

Jos epäilet löytäneesi tietoturvaongelman tuotteistamme, lähetä sähköpostia osoitteeseen info@clarum.fi. Suhtaudumme jokaiseen ilmoitukseen vakavasti ja vastaamme mahdollisimman pian.