Tietoturva ja tietojen käsittely
Viimeksi päivitetty: 2026-08-07
Rakennamme järjestelmiä, joihin muut yritykset luottavat, mikä tarkoittaa, että oma tietoturvatasomme on osa sitä, mitä ostat. Tällä sivulla kuvataan, miten suojaamme infrastruktuurimme, miten käsittelemme kävijöiden ja asiakkaiden tietoja, keitä alikäsittelijämme ovat ja miten tavoitat meidät, jos löydät haavoittuvuuden.
1. Lähestymistapamme
Suunnittelemme vähimpien oikeuksien periaatteella, minimoimme säilyttämämme tiedot ja suosimme tylsiä, hyvin ymmärrettyjä kontrolleja uusien sijaan. Tietoturvatyö on osa tavanomaista toimitusta — se katselmoidaan samoissa pull requesteissa kuin kaikki muukin — eikä erillinen portti lopussa.
Mikä tämä sivu on ja mikä ei
Tämä on täsmällinen kuvaus käyttämistämme kontrolleista. Se ei ole väite kolmannen osapuolen sertifioinnista. Kun noudatamme standardia olematta sertifioituja sen mukaan, sanomme sen nimenomaisesti sen sijaan, että vihjaisimme auditointiin, jota ei ole tehty.
2. Hallinto ja vastuu
Tietoturva on johtotason vastuulla eikä sitä ole delegoitu lähimpänä olevalle. Nimetty johtoryhmämme jäsen vastaa tietoturvasta, tämän selosteen ylläpidosta ja häiriötilanteisiin vastaamisen koordinoinnista.
Tietosuojaa ja tietoturvaa koskevat asiat — mukaan lukien haavoittuvuusilmoitukset — saapuvat meille kaikki osoitteeseen office@c9group.dev.
Tarkastelemme tätä selostetta, alikäsittelijäluetteloamme ja pääsyrekistereitämme vähintään vuosittain sekä jokaisen olennaisen infrastruktuurimuutoksen jälkeen.
3. Mitä tietoja säilytämme
Verkkosivuston kävijät
Tavanomainen pyyntötelemetria — IP-osoite, selaintunniste, viittaaja, pyydetyt sivut — sekä analytiikka- ja mainostunnisteet, jos olet antanut niihin suostumuksesi. Tarkemmat tiedot, mukaan lukien kunkin käyttötarkoituksen oikeusperuste, ovat tietosuojakäytännössämme.
Mahdolliset asiakkaat
Se, mitä lähetät meille yhteydenottolomakkeen, varauksen tai sähköpostin kautta: tyypillisesti nimi, työsähköposti, yritys ja projektisi kuvaus. Pyydämme vain vähimmäistiedot, jotka tarvitaan hyödylliseen ensikeskusteluun, emmekä edellytä sen ylittäviä henkilötietoja.
Asiakastoimeksiantojen tiedot
Toimeksiannon aikana meillä voi olla hallussamme lähdekoodia, arkkitehtuuridokumentaatiota, tunnuksia järjestelmiin, joissa pyydät meitä työskentelemään, ja — jos työ sitä edellyttää — kyseisissä järjestelmissä olevia tietoja. Tähän luokkaan sovelletaan toimeksiantosopimusta ja, jos kyse on henkilötiedoista, tietojenkäsittelysopimusta.
Emme halua tuotantoympäristösi henkilötietoja. Jos toimeksianto voidaan toteuttaa anonymisoidulla, pseudonymisoidulla tai synteettisellä datalla, sitä me pyydämme. Kun tuotantopääsy on aidosti välttämätöntä, se on aikarajattu, lokitettu ja peruutetaan tehtävän päättyessä.
4. Hosting ja tietojen sijainti
Tämä verkkosivusto toimii Amazon Web Servicesissä. Sovelluksen laskenta ja alkuperätallennus sijaitsevat eu-central-1 (Frankfurt, Saksa) -alueella Euroopan unionissa. Staattiset resurssit jaetaan Amazon CloudFrontin maailmanlaajuisen reunaverkon kautta, joka tallentaa välimuistiin julkisen sivusisällön ja resurssit — ei lomakelähetyksiä eikä henkilötietoja — lähelle kävijöitä.
| Kerros | Palveluntarjoaja | Sijainti |
|---|---|---|
| Sovelluksen laskenta ja renderöinti | AWS Lambda | eu-central-1, Frankfurt, Saksa |
| Alkuperätallennus | Amazon S3 | eu-central-1, Frankfurt, Saksa |
| Sisällönjakelu ja TLS-päätepiste | Amazon CloudFront | Maailmanlaajuinen reunaverkko |
| Lähdekoodi | GitHub | Yhdysvallat |
Asiakasprojektien infrastruktuuri toteutetaan asiakkaan määrittämällä alueella. Jos asiakas edellyttää tietojen sijaintia yksinomaan EU:ssa, suunnittelemme arkkitehtuurin sen mukaisesti ja vahvistamme sen kirjallisesti toimeksiantosopimuksessa.
5. Salaus
- Siirron aikana: Kaikki liikenne tälle verkkosivustolle ja sieltä pois välitetään HTTPS-protokollalla käyttäen TLS 1.2:ta tai uudempaa. Tavalliset HTTP-pyynnöt ohjataan HTTPS:ään.
- Levossa: AWS-ympäristöömme tallennetut tiedot salataan levossa AWS:n hallinnoimilla avaimilla.
- Sisäinen siirto: Infrastruktuurikomponenttiemme välinen liikenne on salattu siirron aikana.
- Päätelaitteet: Asiakasjärjestelmien ja lähdekoodin käyttöön käytetyissä työasemissa on koko levyn salaus käytössä.
6. Pääsynhallinta
- Vähimmät oikeudet: Pääsy myönnetään roolikohtaisesti ja toimeksiantokohtaisesti, rajoitettuna siihen mitä työ edellyttää, ja se tarkastetaan säännöllisesti.
- Monivaiheinen tunnistautuminen: Vaaditaan pilvipalveluntarjoajien hallintapaneeleissa, versionhallinnassa ja sähköpostissa.
- Ei jaettuja tilejä: Jokainen tunnistautuu omana itsenään, joten toimet ovat jäljitettävissä.
- Tunnusten käsittely: Salaisuudet säilytetään hallinnoidussa salaisuusvarastossa tai salatussa holvissa. Niitä ei koskaan viedä versionhallintaan, lähetetä chatissa eikä tallenneta selväkielisiin tiedostoihin.
- Asiakkaan tunnukset: Kun myönnät meille pääsyn järjestelmiisi, suosimme rooliimme rajattuja nimettyjä tilejä jaettujen tunnusten sijaan, ja pyydämme sinua peruuttamaan ne toimeksiannon päättyessä. Jos et ole peruuttanut meidän tunnuksiamme, kysy meiltä — kerromme täsmälleen, mikä pääsy meillä on edelleen.
- Työsuhteen tai toimeksiannon päättyminen: Pääsy peruutetaan, kun henkilö lähtee yrityksestä tai siirtyy pois toimeksiannosta.
7. Turvallinen kehitys
- Koodikatselmointi: Muutokset katselmoi joku muu kuin tekijä ennen yhdistämistä.
- Versionhallinta: Kaikki työ jäljitetään Gitissä, mikä antaa täydellisen ja jäljitettävän muutoshistorian.
- Automatisoitu testaus ja CI: Testi- ja lint-kokonaisuudet ajetaan automaattisesti jokaisella muutoksella; epäonnistumiset pysäyttävät putken.
- Riippuvuuksien hallinta: Kolmansien osapuolten riippuvuudet lukitaan lockfile-tiedostoilla ja niitä valvotaan julkaistujen haavoittuvuuksien varalta. Toimittamaamme riippuvuutta koskevat tietoturvatiedotteet käsitellään heti niiden saapuessa.
- Salaisuuksien skannaus: Repositorioita valvotaan versionhallintaan päätyneiden tunnusten varalta; havaitut tunnukset peruutetaan ja vaihdetaan sen sijaan, että ne vain poistettaisiin historiasta.
- Infrastruktuuri koodina: Ympäristöt määritellään versioidussa konfiguraatiossa ja käyttöönottoskripteissä, joten muutokset ovat katselmoitavissa ja toistettavissa eikä niitä tehdä käsin.
- Ympäristöjen erottelu: Kehitys-, testi- ja tuotantoympäristöt on erotettu toisistaan, ja tuotantotunnukset säilytetään vain siellä, missä tuotanto toimii.
Insinöörimme käyttävät tekoälyavusteisia koodaustyökaluja. Kaikki generoitu koodi käy läpi saman katselmoinnin, testauksen ja riippuvuustarkistukset kuin käsin kirjoitettu koodi, emmekä liitä asiakkaiden tunnuksia tai luottamuksellisia asiakastietoja kolmansien osapuolten tekoälytyökaluihin.
8. Haavoittuvuuksien ja päivitysten hallinta
Seuraamme käyttämiemme alustojen ja riippuvuuksien tietoturvatiedotteita. Korjaustavoitteet mitattuna siitä hetkestä, kun korjaus on saatavillamme:
| Vakavuus | Korjaustavoite |
|---|---|
| Kriittinen — aktiivisesti hyödynnetty tai helposti hyödynnettävissä vakavin seurauksin | 24 tunnin kuluessa |
| Korkea | 7 päivän kuluessa |
| Keskitaso | 30 päivän kuluessa |
| Matala | Seuraava suunniteltu huolto |
Jos korjausta ei ole vielä saatavilla, otamme käyttöön kompensoivan kontrollin — poistamme käytöstä kyseisen ominaisuuden, rajoitamme verkkoyhteyksiä tai lisäämme havainnointia — ja kirjaamme päätöksen. Asiakkaan puolesta ylläpitämiemme järjestelmien päivityssitoumukset määritellään sovellettavassa palvelusopimuksessa ja voivat olla edellä mainittuja tavoitteita tiukemmat.
9. Lokitus ja valvonta
Sovellus- ja infrastruktuurilokit kerätään keskitetysti pilviympäristöömme, säilytetään määritellyn ajan ja tarkastetaan virhettä tai epäiltyä häiriötä tutkittaessa. Pilvitiliemme hallinnolliset toimet tallennetaan valvontalokiin.
Pidämme lokit tarkoituksellisesti vapaina tarpeettomista henkilötiedoista, emmekä lokita pyyntöjen sisältöjä, jotka sisältävät tunnuksia tai lomaketietoja.
10. Varmuuskopiot ja jatkuvuus
Tämä verkkosivusto on tilaton ja uudelleenrakennettavissa lähdekoodista: julkaistava artefakti tuotetaan versionhallinnassa olevasta koodista, joten palautuminen tarkoittaa uudelleenjulkaisua eikä varmuuskopiosta palauttamista. Lähdekoodi säilytetään Gitissä hajautetuin kopioin.
Ylläpitämiemme asiakasjärjestelmien osalta varmuuskopioiden tiheys, säilytysaika, palautuspistetavoite ja palautusaikatavoite määritellään toimeksiantokohtaisesti, ja palautukset testataan sen sijaan, että niiden oletettaisiin toimivan.
11. Asiakastietojen käsittely
- Tietojenkäsittelysopimus: Kun käsittelemme henkilötietoja puolestasi, toimimme käsittelijänä kirjallisen tietojenkäsittelysopimuksen nojalla, joka täyttää GDPR:n 28 artiklan vaatimukset. Toimitamme vakiomuotoisen sopimuksemme pyynnöstä ja voimme myös tarkastella teidän omaanne.
- Salassapito: Allekirjoitamme molemminpuolisia salassapitosopimuksia pyynnöstä, myös ennen ensimmäistä määrittelykeskustelua.
- Ohjeisiin sidottu käsittely: Käsittelemme asiakkaan henkilötietoja vain dokumentoitujen ohjeiden mukaisesti, emme koskaan omiin tarkoituksiimme.
- Ilmoitus alikäsittelijöistä: Ilmoitamme sinulle ennen sellaisen alikäsittelijän lisäämistä, joka käsittelisi henkilötietojasi, ja annamme sinulle mahdollisuuden vastustaa sitä.
- Palauttaminen ja poistaminen: Toimeksiannon päättyessä palautamme tai poistamme asiakastiedot pyynnöstä ja vahvistamme kirjallisesti, kun se on tehty.
- Avustaminen: Autamme sinua vastaamaan rekisteröityjen pyyntöihin, tietoturvakyselyihin ja viranomaisten tiedusteluihin, jotka koskevat rakentamiamme tai ylläpitämiämme järjestelmiä.
12. Henkilöstö
- Jokaista asiakastoimeksiannoissa työskentelevää — työntekijää tai alihankkijaa — sitovat kirjalliset salassapitovelvoitteet, jotka jatkuvat toimeksiannon päättymisen jälkeen.
- Alihankkijoita sitovat tietoturva- ja salassapitovelvoitteet, jotka ovat vähintään yhtä suojaavia kuin omamme, ja olemme edelleen vastuussa sinulle heidän työstään.
- Pääsy asiakasympäristöön myönnetään vain siinä työskenteleville henkilöille, ja se poistetaan, kun he siirtyvät pois.
- Tiimimme työskentelee hajautetuissa sijainneissa; etäyhteys asiakasjärjestelmiin noudattaa samoja tunnistautumis- ja vähimpien oikeuksien sääntöjä kuin toimistolta tapahtuva käyttö.
13. Alikäsittelijät ja kolmansien osapuolten palvelut
Seuraavat kolmannet osapuolet voivat käsitellä tietoja tähän verkkosivustoon liittyen. Analytiikka- ja mainospalvelut latautuvat vasta suostumuksesi jälkeen evästebannerimme kautta; muut ovat välttämättömiä sivuston toiminnalle tai sinulle vastaamiseen.
| Palveluntarjoaja | Käyttötarkoitus | Käsiteltävät tiedot | Suostumus vaaditaan |
|---|---|---|---|
| Amazon Web Services | Hosting, sisällönjakelu, TLS | Pyyntötelemetria, IP-osoite | Ei — välttämätön |
| Cloudflare | Maahaku kielesi valitsemiseksi ensimmäisellä käynnillä | IP-osoite (emme tallenna sitä) | Ei — välttämätön |
| Sähköpostin toimituspalveluntarjoaja (SMTP) | Yhteydenottolomakkeiden lähetysten ja vastaustemme toimittaminen | Nimi, sähköposti, viestin sisältö | Ei — välttämätön |
| Calendly | Tapaamisten ajanvaraus varaussivullamme | Nimi, sähköposti, tapaamisen tiedot | Ei — käytät sitä omasta valinnastasi |
| WhatsApp (Meta) | Vapaaehtoinen viestintäkanava | Puhelinnumero, viestin sisältö | Ei — käytät sitä omasta valinnastasi |
| Google (Analytics, Tag, Ads) | Liikenteen mittaaminen ja mainonnan tehokkuus | Käyttötiedot, laitetiedot, mainostunnisteet | Kyllä |
| LinkedIn (Insight Tag) | Mainonnan tehokkuuden mittaaminen | Käyttötiedot, mainostunnisteet | Kyllä |
| GitHub | Lähdekoodin hosting | Repositorion sisältö; ei kävijätietoja | Ei sovellu |
Käytämme Google Consent Mode -toimintoa, joten Googlen tagit latautuvat estetyssä tilassa eikä analytiikka- tai mainostallennusta kirjoiteta ennen kuin annat suostumuksesi. Suostumuksen peruuttaminen evästebannerin kautta tyhjentää paikallisesti säilyttämämme mainostunnisteet.
Tiettyyn asiakastoimeksiantoon käytettävät alikäsittelijät luetellaan kyseisen toimeksiannon tietojenkäsittelysopimuksessa, ei tässä.
14. Kansainväliset siirrot
Verkkosivuston hosting pitää tiedot EU:ssa. Osa edellä mainituista palveluntarjoajista on sijoittautunut Euroopan talousalueen ulkopuolelle, pääasiassa Yhdysvaltoihin, mikä tarkoittaa, että tiettyjä tietoja voidaan siirtää sinne.
Näissä siirroissa tukeudumme Euroopan komission vakiosopimuslausekkeisiin, palveluntarjoajan EU:n ja Yhdysvaltojen väliseen tietosuojakehykseen perustuvaan sertifiointiin silloin kun se on sovellettavissa, sekä tällä sivulla kuvattuihin täydentäviin toimenpiteisiin — ennen kaikkea salaukseen siirron aikana ja tietojen minimointiin. Kunkin palveluntarjoajan siirtomekanismi on saatavilla pyynnöstä.
15. Häiriötilanteiden hallinta
Jos havaitsemme hallussamme oleviin tietoihin vaikuttavan tietoturvahäiriön, rajaamme sen, arvioimme sen laajuuden, korjaamme syyn ja ilmoitamme asiasta niille, joita se koskee.
Ilmoitussitoumuksemme
Kun toimimme asiakkaan käsittelijänä, ilmoitamme kyseiselle asiakkaalle ilman aiheetonta viivytystä ja 24 tunnin kuluessa siitä, kun saamme tiedon henkilötietojen tietoturvaloukkauksesta, jotta hän voi täyttää oman 72 tunnin sääntelymääräaikansa. Kun toimimme rekisterinpitäjänä, ilmoitamme toimivaltaiselle valvontaviranomaiselle 72 tunnin kuluessa, jos loukkaus on ilmoitettava, ja informoimme asianosaisia henkilöitä ilman aiheetonta viivytystä, jos riski heille on korkea.
Jokaisen merkittävän häiriön jälkeen teemme syyllistämättömän jälkiarvioinnin, kirjaamme perimmäisen syyn ja korjaavat toimenpiteet sekä jaamme havainnot asianosaisten asiakkaiden kanssa.
16. Vastuullinen haavoittuvuuksien ilmoittaminen
Jos uskot löytäneesi tietoturvahaavoittuvuuden tältä verkkosivustolta tai jostakin ylläpitämästämme järjestelmästä, haluamme kuulla siitä.
Ilmoita haavoittuvuudesta
Sähköposti: office@c9group.dev
Sisällytä ilmoitukseen: Kyseessä oleva URL-osoite tai järjestelmä, toistamisen vaiheet ja arvioimasi vaikutus. Konseptitodistus auttaa, mutta ei ole pakollinen.
Sitoumuksemme sinulle
Vahvistamme jokaisen ilmoituksen vastaanotetuksi yhden työpäivän kuluessa, annamme sinulle alustavan arvion viiden työpäivän kuluessa ja pidämme sinut ajan tasalla, kunnes asia on ratkaistu. Mainitsemme nimesi julkisesti, jos niin haluat, emmekä koskaan ryhdy oikeustoimiin sellaista tutkijaa vastaan, joka ilmoittaa vilpittömässä mielessä alla olevien ohjeiden mukaisesti.
Vastineeksi pyydämme, että:
- Annat meille kohtuullisesti aikaa korjata ongelma ennen sen julkistamista
- Vältät sellaisten tietojen käyttöä, muuttamista tai poistamista, jotka eivät ole sinun, ja lopetat siinä vaiheessa, kun olet osoittanut haavoittuvuuden
- Et suorita palvelunestotestejä, lähetä roskapostia etkä käytä sosiaalista manipulointia tai fyysisiä hyökkäyksiä henkilöstöämme tai toimistojamme vastaan
- Et käytä automaattisia skannereita, jotka heikentävät palvelua muille käyttäjille
Meillä ei tällä hetkellä ole maksullista bug bounty -ohjelmaa. Luemme kuitenkin jokaisen ilmoituksen, jonka joku lähettää, ja sanomme kiitos.
17. Standardit, joita noudatamme
Käytäntömme on suunniteltu vastaamaan seuraavia viitekehyksiä. Emme ole tällä hetkellä sertifioituja minkään niistä mukaan, ja ilmoitamme tässä sertifioivan tahon ja sertifikaatin päivämäärän, jos tilanne muuttuu.
- GDPR (asetus (EU) 2016/679): Sisäänrakennettu ja oletusarvoinen tietosuoja, 28 artiklan mukaiset käsittelijän velvoitteet ja tietoturvaloukkauksista ilmoittaminen.
- ISO/IEC 27001: Käytetään viitemallina pääsynhallinnassa, omaisuudenhallinnassa ja häiriötilanteiden hallinnassa.
- OWASP Top 10 ja OWASP ASVS: Viitekehys sovellusten tietoturvakatselmoinnille.
- CIS Benchmarks: Viitekehys pilvi- ja käyttöjärjestelmäkonfiguraation perustasolle.
- NIS2 (direktiivi (EU) 2022/2555): Huomioidaan rakennettaessa soveltamisalaan kuuluville asiakkaille, joiden toimitusketjuvelvoitteet ulottuvat meihin.
18. Pyynnöstä saatavilla oleva dokumentaatio
Hankinta- ja tietoturvatiimit voivat pyytää seuraavia osoitteesta office@c9group.dev:
- Vakiomuotoisen tietojenkäsittelysopimuksemme
- Molemminpuolisen salassapitosopimuksen
- Alikäsittelijäluettelon ja siirtomekanismin tiettyä toimeksiantoa varten
- Täytetyt vastaukset tietoturvakyselyynne tai toimittaja-arviointiinne
- Kirjallisen kuvauksen tiettyyn projektiin sovelletuista kontrolleista
Vastaussitoumus
Vahvistamme tietoturva- ja hankintapyynnöt vastaanotetuiksi yhden työpäivän kuluessa ja palautamme täytetyt kyselyt viiden työpäivän kuluessa tai sovimme kanssasi päivämäärän, jos kysely on poikkeuksellisen pitkä.
19. Yhteystiedot
C9 Group
Sähköposti: office@c9group.dev
Puhelin: +386 71 809 267
Toimistot: Neubergerjeva 15, Ljubljana, Slovenia · Jaše Ignjatovića 7, Novi Sad, Serbia
Katso myös tietosuojakäytäntömme, käyttöehtomme ja saavutettavuusselosteemme.
20. Kieli
Todistusvoimainen versio
Tämä seloste on julkaistu useilla kielillä. Englanninkielinen versio on todistusvoimainen teksti. Jos käännös poikkeaa siitä, englanninkielinen versio on ratkaiseva.