Siirry sisältöön

Tietoturva ja tietojen käsittely

Viimeksi päivitetty: 2026-08-07

Rakennamme järjestelmiä, joihin muut yritykset luottavat, mikä tarkoittaa, että oma tietoturvatasomme on osa sitä, mitä ostat. Tällä sivulla kuvataan, miten suojaamme infrastruktuurimme, miten käsittelemme kävijöiden ja asiakkaiden tietoja, keitä alikäsittelijämme ovat ja miten tavoitat meidät, jos löydät haavoittuvuuden.

1. Lähestymistapamme

Suunnittelemme vähimpien oikeuksien periaatteella, minimoimme säilyttämämme tiedot ja suosimme tylsiä, hyvin ymmärrettyjä kontrolleja uusien sijaan. Tietoturvatyö on osa tavanomaista toimitusta — se katselmoidaan samoissa pull requesteissa kuin kaikki muukin — eikä erillinen portti lopussa.

Mikä tämä sivu on ja mikä ei

Tämä on täsmällinen kuvaus käyttämistämme kontrolleista. Se ei ole väite kolmannen osapuolen sertifioinnista. Kun noudatamme standardia olematta sertifioituja sen mukaan, sanomme sen nimenomaisesti sen sijaan, että vihjaisimme auditointiin, jota ei ole tehty.

2. Hallinto ja vastuu

Tietoturva on johtotason vastuulla eikä sitä ole delegoitu lähimpänä olevalle. Nimetty johtoryhmämme jäsen vastaa tietoturvasta, tämän selosteen ylläpidosta ja häiriötilanteisiin vastaamisen koordinoinnista.

Tietosuojaa ja tietoturvaa koskevat asiat — mukaan lukien haavoittuvuusilmoitukset — saapuvat meille kaikki osoitteeseen office@c9group.dev.

Tarkastelemme tätä selostetta, alikäsittelijäluetteloamme ja pääsyrekistereitämme vähintään vuosittain sekä jokaisen olennaisen infrastruktuurimuutoksen jälkeen.

3. Mitä tietoja säilytämme

Verkkosivuston kävijät

Tavanomainen pyyntötelemetria — IP-osoite, selaintunniste, viittaaja, pyydetyt sivut — sekä analytiikka- ja mainostunnisteet, jos olet antanut niihin suostumuksesi. Tarkemmat tiedot, mukaan lukien kunkin käyttötarkoituksen oikeusperuste, ovat tietosuojakäytännössämme.

Mahdolliset asiakkaat

Se, mitä lähetät meille yhteydenottolomakkeen, varauksen tai sähköpostin kautta: tyypillisesti nimi, työsähköposti, yritys ja projektisi kuvaus. Pyydämme vain vähimmäistiedot, jotka tarvitaan hyödylliseen ensikeskusteluun, emmekä edellytä sen ylittäviä henkilötietoja.

Asiakastoimeksiantojen tiedot

Toimeksiannon aikana meillä voi olla hallussamme lähdekoodia, arkkitehtuuridokumentaatiota, tunnuksia järjestelmiin, joissa pyydät meitä työskentelemään, ja — jos työ sitä edellyttää — kyseisissä järjestelmissä olevia tietoja. Tähän luokkaan sovelletaan toimeksiantosopimusta ja, jos kyse on henkilötiedoista, tietojenkäsittelysopimusta.

Emme halua tuotantoympäristösi henkilötietoja. Jos toimeksianto voidaan toteuttaa anonymisoidulla, pseudonymisoidulla tai synteettisellä datalla, sitä me pyydämme. Kun tuotantopääsy on aidosti välttämätöntä, se on aikarajattu, lokitettu ja peruutetaan tehtävän päättyessä.

4. Hosting ja tietojen sijainti

Tämä verkkosivusto toimii Amazon Web Servicesissä. Sovelluksen laskenta ja alkuperätallennus sijaitsevat eu-central-1 (Frankfurt, Saksa) -alueella Euroopan unionissa. Staattiset resurssit jaetaan Amazon CloudFrontin maailmanlaajuisen reunaverkon kautta, joka tallentaa välimuistiin julkisen sivusisällön ja resurssit — ei lomakelähetyksiä eikä henkilötietoja — lähelle kävijöitä.

KerrosPalveluntarjoajaSijainti
Sovelluksen laskenta ja renderöintiAWS Lambdaeu-central-1, Frankfurt, Saksa
AlkuperätallennusAmazon S3eu-central-1, Frankfurt, Saksa
Sisällönjakelu ja TLS-päätepisteAmazon CloudFrontMaailmanlaajuinen reunaverkko
LähdekoodiGitHubYhdysvallat

Asiakasprojektien infrastruktuuri toteutetaan asiakkaan määrittämällä alueella. Jos asiakas edellyttää tietojen sijaintia yksinomaan EU:ssa, suunnittelemme arkkitehtuurin sen mukaisesti ja vahvistamme sen kirjallisesti toimeksiantosopimuksessa.

5. Salaus

  • Siirron aikana: Kaikki liikenne tälle verkkosivustolle ja sieltä pois välitetään HTTPS-protokollalla käyttäen TLS 1.2:ta tai uudempaa. Tavalliset HTTP-pyynnöt ohjataan HTTPS:ään.
  • Levossa: AWS-ympäristöömme tallennetut tiedot salataan levossa AWS:n hallinnoimilla avaimilla.
  • Sisäinen siirto: Infrastruktuurikomponenttiemme välinen liikenne on salattu siirron aikana.
  • Päätelaitteet: Asiakasjärjestelmien ja lähdekoodin käyttöön käytetyissä työasemissa on koko levyn salaus käytössä.

6. Pääsynhallinta

  • Vähimmät oikeudet: Pääsy myönnetään roolikohtaisesti ja toimeksiantokohtaisesti, rajoitettuna siihen mitä työ edellyttää, ja se tarkastetaan säännöllisesti.
  • Monivaiheinen tunnistautuminen: Vaaditaan pilvipalveluntarjoajien hallintapaneeleissa, versionhallinnassa ja sähköpostissa.
  • Ei jaettuja tilejä: Jokainen tunnistautuu omana itsenään, joten toimet ovat jäljitettävissä.
  • Tunnusten käsittely: Salaisuudet säilytetään hallinnoidussa salaisuusvarastossa tai salatussa holvissa. Niitä ei koskaan viedä versionhallintaan, lähetetä chatissa eikä tallenneta selväkielisiin tiedostoihin.
  • Asiakkaan tunnukset: Kun myönnät meille pääsyn järjestelmiisi, suosimme rooliimme rajattuja nimettyjä tilejä jaettujen tunnusten sijaan, ja pyydämme sinua peruuttamaan ne toimeksiannon päättyessä. Jos et ole peruuttanut meidän tunnuksiamme, kysy meiltä — kerromme täsmälleen, mikä pääsy meillä on edelleen.
  • Työsuhteen tai toimeksiannon päättyminen: Pääsy peruutetaan, kun henkilö lähtee yrityksestä tai siirtyy pois toimeksiannosta.

7. Turvallinen kehitys

  • Koodikatselmointi: Muutokset katselmoi joku muu kuin tekijä ennen yhdistämistä.
  • Versionhallinta: Kaikki työ jäljitetään Gitissä, mikä antaa täydellisen ja jäljitettävän muutoshistorian.
  • Automatisoitu testaus ja CI: Testi- ja lint-kokonaisuudet ajetaan automaattisesti jokaisella muutoksella; epäonnistumiset pysäyttävät putken.
  • Riippuvuuksien hallinta: Kolmansien osapuolten riippuvuudet lukitaan lockfile-tiedostoilla ja niitä valvotaan julkaistujen haavoittuvuuksien varalta. Toimittamaamme riippuvuutta koskevat tietoturvatiedotteet käsitellään heti niiden saapuessa.
  • Salaisuuksien skannaus: Repositorioita valvotaan versionhallintaan päätyneiden tunnusten varalta; havaitut tunnukset peruutetaan ja vaihdetaan sen sijaan, että ne vain poistettaisiin historiasta.
  • Infrastruktuuri koodina: Ympäristöt määritellään versioidussa konfiguraatiossa ja käyttöönottoskripteissä, joten muutokset ovat katselmoitavissa ja toistettavissa eikä niitä tehdä käsin.
  • Ympäristöjen erottelu: Kehitys-, testi- ja tuotantoympäristöt on erotettu toisistaan, ja tuotantotunnukset säilytetään vain siellä, missä tuotanto toimii.

Insinöörimme käyttävät tekoälyavusteisia koodaustyökaluja. Kaikki generoitu koodi käy läpi saman katselmoinnin, testauksen ja riippuvuustarkistukset kuin käsin kirjoitettu koodi, emmekä liitä asiakkaiden tunnuksia tai luottamuksellisia asiakastietoja kolmansien osapuolten tekoälytyökaluihin.

8. Haavoittuvuuksien ja päivitysten hallinta

Seuraamme käyttämiemme alustojen ja riippuvuuksien tietoturvatiedotteita. Korjaustavoitteet mitattuna siitä hetkestä, kun korjaus on saatavillamme:

VakavuusKorjaustavoite
Kriittinen — aktiivisesti hyödynnetty tai helposti hyödynnettävissä vakavin seurauksin24 tunnin kuluessa
Korkea7 päivän kuluessa
Keskitaso30 päivän kuluessa
MatalaSeuraava suunniteltu huolto

Jos korjausta ei ole vielä saatavilla, otamme käyttöön kompensoivan kontrollin — poistamme käytöstä kyseisen ominaisuuden, rajoitamme verkkoyhteyksiä tai lisäämme havainnointia — ja kirjaamme päätöksen. Asiakkaan puolesta ylläpitämiemme järjestelmien päivityssitoumukset määritellään sovellettavassa palvelusopimuksessa ja voivat olla edellä mainittuja tavoitteita tiukemmat.

9. Lokitus ja valvonta

Sovellus- ja infrastruktuurilokit kerätään keskitetysti pilviympäristöömme, säilytetään määritellyn ajan ja tarkastetaan virhettä tai epäiltyä häiriötä tutkittaessa. Pilvitiliemme hallinnolliset toimet tallennetaan valvontalokiin.

Pidämme lokit tarkoituksellisesti vapaina tarpeettomista henkilötiedoista, emmekä lokita pyyntöjen sisältöjä, jotka sisältävät tunnuksia tai lomaketietoja.

10. Varmuuskopiot ja jatkuvuus

Tämä verkkosivusto on tilaton ja uudelleenrakennettavissa lähdekoodista: julkaistava artefakti tuotetaan versionhallinnassa olevasta koodista, joten palautuminen tarkoittaa uudelleenjulkaisua eikä varmuuskopiosta palauttamista. Lähdekoodi säilytetään Gitissä hajautetuin kopioin.

Ylläpitämiemme asiakasjärjestelmien osalta varmuuskopioiden tiheys, säilytysaika, palautuspistetavoite ja palautusaikatavoite määritellään toimeksiantokohtaisesti, ja palautukset testataan sen sijaan, että niiden oletettaisiin toimivan.

11. Asiakastietojen käsittely

  • Tietojenkäsittelysopimus: Kun käsittelemme henkilötietoja puolestasi, toimimme käsittelijänä kirjallisen tietojenkäsittelysopimuksen nojalla, joka täyttää GDPR:n 28 artiklan vaatimukset. Toimitamme vakiomuotoisen sopimuksemme pyynnöstä ja voimme myös tarkastella teidän omaanne.
  • Salassapito: Allekirjoitamme molemminpuolisia salassapitosopimuksia pyynnöstä, myös ennen ensimmäistä määrittelykeskustelua.
  • Ohjeisiin sidottu käsittely: Käsittelemme asiakkaan henkilötietoja vain dokumentoitujen ohjeiden mukaisesti, emme koskaan omiin tarkoituksiimme.
  • Ilmoitus alikäsittelijöistä: Ilmoitamme sinulle ennen sellaisen alikäsittelijän lisäämistä, joka käsittelisi henkilötietojasi, ja annamme sinulle mahdollisuuden vastustaa sitä.
  • Palauttaminen ja poistaminen: Toimeksiannon päättyessä palautamme tai poistamme asiakastiedot pyynnöstä ja vahvistamme kirjallisesti, kun se on tehty.
  • Avustaminen: Autamme sinua vastaamaan rekisteröityjen pyyntöihin, tietoturvakyselyihin ja viranomaisten tiedusteluihin, jotka koskevat rakentamiamme tai ylläpitämiämme järjestelmiä.

12. Henkilöstö

  • Jokaista asiakastoimeksiannoissa työskentelevää — työntekijää tai alihankkijaa — sitovat kirjalliset salassapitovelvoitteet, jotka jatkuvat toimeksiannon päättymisen jälkeen.
  • Alihankkijoita sitovat tietoturva- ja salassapitovelvoitteet, jotka ovat vähintään yhtä suojaavia kuin omamme, ja olemme edelleen vastuussa sinulle heidän työstään.
  • Pääsy asiakasympäristöön myönnetään vain siinä työskenteleville henkilöille, ja se poistetaan, kun he siirtyvät pois.
  • Tiimimme työskentelee hajautetuissa sijainneissa; etäyhteys asiakasjärjestelmiin noudattaa samoja tunnistautumis- ja vähimpien oikeuksien sääntöjä kuin toimistolta tapahtuva käyttö.

13. Alikäsittelijät ja kolmansien osapuolten palvelut

Seuraavat kolmannet osapuolet voivat käsitellä tietoja tähän verkkosivustoon liittyen. Analytiikka- ja mainospalvelut latautuvat vasta suostumuksesi jälkeen evästebannerimme kautta; muut ovat välttämättömiä sivuston toiminnalle tai sinulle vastaamiseen.

PalveluntarjoajaKäyttötarkoitusKäsiteltävät tiedotSuostumus vaaditaan
Amazon Web ServicesHosting, sisällönjakelu, TLSPyyntötelemetria, IP-osoiteEi — välttämätön
CloudflareMaahaku kielesi valitsemiseksi ensimmäisellä käynnilläIP-osoite (emme tallenna sitä)Ei — välttämätön
Sähköpostin toimituspalveluntarjoaja (SMTP)Yhteydenottolomakkeiden lähetysten ja vastaustemme toimittaminenNimi, sähköposti, viestin sisältöEi — välttämätön
CalendlyTapaamisten ajanvaraus varaussivullammeNimi, sähköposti, tapaamisen tiedotEi — käytät sitä omasta valinnastasi
WhatsApp (Meta)Vapaaehtoinen viestintäkanavaPuhelinnumero, viestin sisältöEi — käytät sitä omasta valinnastasi
Google (Analytics, Tag, Ads)Liikenteen mittaaminen ja mainonnan tehokkuusKäyttötiedot, laitetiedot, mainostunnisteetKyllä
LinkedIn (Insight Tag)Mainonnan tehokkuuden mittaaminenKäyttötiedot, mainostunnisteetKyllä
GitHubLähdekoodin hostingRepositorion sisältö; ei kävijätietojaEi sovellu

Käytämme Google Consent Mode -toimintoa, joten Googlen tagit latautuvat estetyssä tilassa eikä analytiikka- tai mainostallennusta kirjoiteta ennen kuin annat suostumuksesi. Suostumuksen peruuttaminen evästebannerin kautta tyhjentää paikallisesti säilyttämämme mainostunnisteet.

Tiettyyn asiakastoimeksiantoon käytettävät alikäsittelijät luetellaan kyseisen toimeksiannon tietojenkäsittelysopimuksessa, ei tässä.

14. Kansainväliset siirrot

Verkkosivuston hosting pitää tiedot EU:ssa. Osa edellä mainituista palveluntarjoajista on sijoittautunut Euroopan talousalueen ulkopuolelle, pääasiassa Yhdysvaltoihin, mikä tarkoittaa, että tiettyjä tietoja voidaan siirtää sinne.

Näissä siirroissa tukeudumme Euroopan komission vakiosopimuslausekkeisiin, palveluntarjoajan EU:n ja Yhdysvaltojen väliseen tietosuojakehykseen perustuvaan sertifiointiin silloin kun se on sovellettavissa, sekä tällä sivulla kuvattuihin täydentäviin toimenpiteisiin — ennen kaikkea salaukseen siirron aikana ja tietojen minimointiin. Kunkin palveluntarjoajan siirtomekanismi on saatavilla pyynnöstä.

15. Häiriötilanteiden hallinta

Jos havaitsemme hallussamme oleviin tietoihin vaikuttavan tietoturvahäiriön, rajaamme sen, arvioimme sen laajuuden, korjaamme syyn ja ilmoitamme asiasta niille, joita se koskee.

Ilmoitussitoumuksemme

Kun toimimme asiakkaan käsittelijänä, ilmoitamme kyseiselle asiakkaalle ilman aiheetonta viivytystä ja 24 tunnin kuluessa siitä, kun saamme tiedon henkilötietojen tietoturvaloukkauksesta, jotta hän voi täyttää oman 72 tunnin sääntelymääräaikansa. Kun toimimme rekisterinpitäjänä, ilmoitamme toimivaltaiselle valvontaviranomaiselle 72 tunnin kuluessa, jos loukkaus on ilmoitettava, ja informoimme asianosaisia henkilöitä ilman aiheetonta viivytystä, jos riski heille on korkea.

Jokaisen merkittävän häiriön jälkeen teemme syyllistämättömän jälkiarvioinnin, kirjaamme perimmäisen syyn ja korjaavat toimenpiteet sekä jaamme havainnot asianosaisten asiakkaiden kanssa.

16. Vastuullinen haavoittuvuuksien ilmoittaminen

Jos uskot löytäneesi tietoturvahaavoittuvuuden tältä verkkosivustolta tai jostakin ylläpitämästämme järjestelmästä, haluamme kuulla siitä.

Ilmoita haavoittuvuudesta

Sähköposti: office@c9group.dev

Sisällytä ilmoitukseen: Kyseessä oleva URL-osoite tai järjestelmä, toistamisen vaiheet ja arvioimasi vaikutus. Konseptitodistus auttaa, mutta ei ole pakollinen.

Sitoumuksemme sinulle

Vahvistamme jokaisen ilmoituksen vastaanotetuksi yhden työpäivän kuluessa, annamme sinulle alustavan arvion viiden työpäivän kuluessa ja pidämme sinut ajan tasalla, kunnes asia on ratkaistu. Mainitsemme nimesi julkisesti, jos niin haluat, emmekä koskaan ryhdy oikeustoimiin sellaista tutkijaa vastaan, joka ilmoittaa vilpittömässä mielessä alla olevien ohjeiden mukaisesti.

Vastineeksi pyydämme, että:

  • Annat meille kohtuullisesti aikaa korjata ongelma ennen sen julkistamista
  • Vältät sellaisten tietojen käyttöä, muuttamista tai poistamista, jotka eivät ole sinun, ja lopetat siinä vaiheessa, kun olet osoittanut haavoittuvuuden
  • Et suorita palvelunestotestejä, lähetä roskapostia etkä käytä sosiaalista manipulointia tai fyysisiä hyökkäyksiä henkilöstöämme tai toimistojamme vastaan
  • Et käytä automaattisia skannereita, jotka heikentävät palvelua muille käyttäjille

Meillä ei tällä hetkellä ole maksullista bug bounty -ohjelmaa. Luemme kuitenkin jokaisen ilmoituksen, jonka joku lähettää, ja sanomme kiitos.

17. Standardit, joita noudatamme

Käytäntömme on suunniteltu vastaamaan seuraavia viitekehyksiä. Emme ole tällä hetkellä sertifioituja minkään niistä mukaan, ja ilmoitamme tässä sertifioivan tahon ja sertifikaatin päivämäärän, jos tilanne muuttuu.

  • GDPR (asetus (EU) 2016/679): Sisäänrakennettu ja oletusarvoinen tietosuoja, 28 artiklan mukaiset käsittelijän velvoitteet ja tietoturvaloukkauksista ilmoittaminen.
  • ISO/IEC 27001: Käytetään viitemallina pääsynhallinnassa, omaisuudenhallinnassa ja häiriötilanteiden hallinnassa.
  • OWASP Top 10 ja OWASP ASVS: Viitekehys sovellusten tietoturvakatselmoinnille.
  • CIS Benchmarks: Viitekehys pilvi- ja käyttöjärjestelmäkonfiguraation perustasolle.
  • NIS2 (direktiivi (EU) 2022/2555): Huomioidaan rakennettaessa soveltamisalaan kuuluville asiakkaille, joiden toimitusketjuvelvoitteet ulottuvat meihin.

18. Pyynnöstä saatavilla oleva dokumentaatio

Hankinta- ja tietoturvatiimit voivat pyytää seuraavia osoitteesta office@c9group.dev:

  • Vakiomuotoisen tietojenkäsittelysopimuksemme
  • Molemminpuolisen salassapitosopimuksen
  • Alikäsittelijäluettelon ja siirtomekanismin tiettyä toimeksiantoa varten
  • Täytetyt vastaukset tietoturvakyselyynne tai toimittaja-arviointiinne
  • Kirjallisen kuvauksen tiettyyn projektiin sovelletuista kontrolleista

Vastaussitoumus

Vahvistamme tietoturva- ja hankintapyynnöt vastaanotetuiksi yhden työpäivän kuluessa ja palautamme täytetyt kyselyt viiden työpäivän kuluessa tai sovimme kanssasi päivämäärän, jos kysely on poikkeuksellisen pitkä.

19. Yhteystiedot

C9 Group

Sähköposti: office@c9group.dev

Puhelin: +386 71 809 267

Toimistot: Neubergerjeva 15, Ljubljana, Slovenia · Jaše Ignjatovića 7, Novi Sad, Serbia

Katso myös tietosuojakäytäntömme, käyttöehtomme ja saavutettavuusselosteemme.

20. Kieli

Todistusvoimainen versio

Tämä seloste on julkaistu useilla kielillä. Englanninkielinen versio on todistusvoimainen teksti. Jos käännös poikkeaa siitä, englanninkielinen versio on ratkaiseva.