SopiSafe
Tietoturva

Tietonne ovat turvassa. Näin se tehdään

Emme oio tietoturvassa. Tietonne on salattu. Kirjaamme lokiin, kuka niitä käyttää. Emme myy niitä. Jos jotain menee vikaan, kerromme siitä 72 tunnin kuluessa. Alla kerrotaan tarkasti, mitä tämä kaikki tarkoittaa.
Näin suojaamme tiedot

Salattu, eristetty, lokitettu

TALLENNETTUNA
  • AES-256-salaus tietokannassa
  • Varmuuskopioilla on erilliset salausavaimet. Vuotanut varmuuskopio on hyödytön ilman avainta
  • Tietonne on loogisesti eristetty kaikkien muiden asiakkaiden tiedoista
  • Jokainen käyttöyritys kirjataan lokiin aikaleiman, käyttäjätunnuksen ja IP-osoitteen kanssa
SIIRRETTÄESSÄ
  • TLS 1.3 kaikissa yhteyksissä, vanhempiin versioihin ei palata
  • Kaikki rajapinnat vaativat HTTPS-yhteyden. Salaamaton HTTP ohjataan HTTPS:ään
  • Varmennekiinnitys (certificate pinning) asiakassovelluksissa
  • Palveluiden välillä ei liiku salaamatonta tietoa
KÄYTETTÄESSÄ
  • Monivaiheinen tunnistautuminen (MFA) on pakollinen kaikille käyttäjille ilman poikkeuksia
  • Roolipohjaiset käyttöoikeudet: talousjohtaja näkee eri tiedot kuin ostolaskujen käsittelijä
  • Istunto päättyy, kun käyttäjä on ollut 30 minuuttia toimettomana
  • Jokainen toiminto kirjataan lokiin. Voimme kertoa tarkasti, kuka katsoi mitä ja milloin
POISTETTAESSA
  • Tiedot ovat teidän, ja ne poistetaan pyynnöstänne.
  • Automaattinen poisto 90 päivän kuluttua tilauksen päättymisestä
  • Poisto on pysyvä: tiedot ylikirjoitetaan levyllä, niitä ei vain merkitä poistetuiksi
  • Annamme pyynnöstä kirjallisen vahvistuksen poistosta
Sertifioinnit

Täytämme standardit, joita compliance-tiiminne tarvitsee

Vaatimustenmukainen
GDPR

Täysi EU-vaatimustenmukaisuus. Tietojenkäsittelysopimus (DPA) saatavilla. Vakiosopimuslausekkeet käytössä. Ei siirtoja EU:n ulkopuolelle.

Käynnissä
SOC 2 Type II

Ulkopuolinen tarkastus tietoturvan, saatavuuden ja luottamuksellisuuden kontrolleista. Arvioitu valmistuminen Q1 2027.

Tavoite Q1 2027
ISO 27001

Tietoturvallisuuden hallintajärjestelmän sertifiointi. Osoittaa järjestelmällisen riskienhallinnan.

Vaatimustenmukainen
NIS2 (EU)

EU:n toinen verkko- ja tietoturvadirektiivi. Kriittisen infrastruktuurin tietoturvatoimet on toteutettu.

Vain EU
Data residency

Kaikki asiakastiedot säilytetään GCP:n EU-alueilla. Ei siirtoja Yhdysvaltoihin, Isoon-Britanniaan eikä muille lainkäyttöalueille.

Ilmoitus 72 tunnissa
Incident SLA

Kun tietoturvaloukkaus havaitaan, asiakkaille, joita se koskee, ilmoitetaan 72 tunnin kuluessa GDPR:n 33 artiklan mukaisesti.

Pääsy tietoihin

Mitä näemme. Mitä emme näe

Näemme sen, mitä laskutuspoikkeamien löytämiseen tarvitaan. Emme muuta.
Laskujen summat ja rivitKylläTarvitsemme nämä, jotta voimme verrata laskuja sopimukseenne
Sopimusehdot ja sovitut hinnatKylläNäihin laskuja verrataan
Toimittajien nimet ja laskujen päivämäärätKylläToistuvien poikkeamien tunnistamiseen laskutuskausien välillä
Yrityksenne nimiKylläLokijälkeä ja raportointia varten
Laskuilla näkyvät asiakkaidenne nimetEiEmme tarvitse niitä.
Maksutapa tai pankkitiedotEiEmme koske maksuliikenteeseenne lainkaan
Työntekijöidenne henkilötiedotEiVain jos tieto liittyy suoraan laskutettuun käyttäjälisenssiin, ja silloinkin mahdollisimman vähän
Neuvottelujen tausta tai sivuhuomautuksetEiNiitä ei ole käsittelemissämme laskuissa eikä sopimuksissa
Kolmansien osapuolten riskit

Tietoturvamme on vain niin vahva kuin toimitusketjumme

Pilvi-infrastruktuuri

GCP:n EU-alue. GCP:llä on SOC 2 ja ISO 27001, ja käymme sen raportit läpi vuosittain. Jaetun vastuun malli: GCP vastaa laitteistosta, me sovelluksesta.

Kolmansien osapuolten palvelut

Sähköposti-, analytiikka- ja valvontapalvelujen toimittajat ovat kaikki allekirjoittaneet tietojen käsittelyä koskevan sopimuksen. Yksikään niistä ei saa käyttää tietojanne omiin tarkoituksiinsa.

Toiminta tietoturvaloukkauksessa

Kun loukkaus havaitaan: ilmoitus 72 tunnin kuluessa, forensinen analyysi, korjaussuunnitelma ja täydellinen raportti GDPR:n 33 artiklan mukaisesti.

Vuosittaiset tietoturva-auditoinnit

Ulkopuolinen tietoturva-auditointi vuosittain. Raportit ovat suurasiakkaiden saatavilla pyynnöstä salassapitosopimusta vastaan.

Kysymykset

Usein kysyttyä tietoturvasta

Eivät. Tiedot on salattu. Pääsy edellyttää monivaiheista tunnistautumista ja roolipohjaisia käyttöoikeuksia, ja jokainen käyttökerta kirjataan lokiin. Kehittäjät pääsevät tuotantoympäristöön vain selvittääkseen käynnissä olevaa vikaa, eivät koskaan laajasti. Kaikki käyttö tarkastetaan.

Ilmoitamme teille 72 tunnin kuluessa yksityiskohtineen: mihin tietoihin päästiin käsiksi, kuka tai mikä sen teki ja mitä teemme asialle. Meillä on kybervakuutus. Meillä ei ole koskaan ollut tietoturvaloukkausta, mutta suunnitelma sen varalle on olemassa.

Emme. Emme mainostajille, tiedonvälittäjille emmekä kilpailijoille. Tiedot ovat teidän. Jos toimintamme loppuisi, ne pysyvät teidän: viemme ne teille tai poistamme ne, kumman valitsette.

Emme. Käytämme tekoälyä apuna havaintojen läpikäynnissä. Sitä ei kouluteta asiakkaiden tiedoilla, eikä se koskaan tee päätöksiä puolestanne.

Kyllä. Toimitamme tietoturvakuvauksen ja tietojenkäsittelysopimuksen (DPA). Täytämme toimittajien tietoturvakyselyt (Vanta, SecurityRAT ja tavanomaiset muodot).

Asiakirjat

Sopimukset saatavilla pyynnöstä

Tietojenkäsittelysopimus

GDPR:n mukainen tietojenkäsittelysopimus (DPA) vakiosopimuslausekkeineen. Muokattavissa suurasiakkaille.

Tietoturvakuvaus

Yleiskuvaus arkkitehtuurista, salauksesta, pääsynhallinnasta ja tietoturvaloukkausten käsittelystä.

Vaatimustenmukaisuusraportit

SOC 2- ja ISO 27001 -raportit saatavilla pyynnöstä salassapitosopimusta vastaan.

Toimittajakyselyt

Täytämme Vanta- ja SecurityRAT-kyselyt sekä alan tavanomaiset kyselylomakkeet.

Tarvitsetteko tietyn asiakirjan, haluatteko tehdä toimittaja-arvioinnin tai onko teillä kysyttävää tietoturvasta?

security@sopisafe.com →

Tietonne pysyvät hallinnassanne. Aina

Kiinnostaako arkkitehtuuri, vaatimustenmukaisuus tai jokin yksittäinen asia? Tietoturvatiimimme vastaa due diligence -kysymyksiin suoraan.
Katso, miten se toimii