Tietoturva ja tietosuoja
Arkaluontoisin datasi on salattu ja pysyy EU:ssa
Palkkadata ansaitsee muutakin kuin tietosuojaselosteen. Kenttätason salaus organisaatiokohtaisin avaimin, käsittely vain EU:ssa, anonymisointi jokaisessa analyysissa ja kirjausmerkintä jokaisesta muutoksesta.
45 minuuttia. Ota tietoturvatiimi ja sen kysymykset mukaan.
Konkreettista arkkitehtuuria
Salaus kentän tasolla, avain organisaatiokohtainen
Nimet, henkilötiedot, palkkadata ja suoriutumisdata salataan kenttätasolla AES-256-GCM-algoritmilla. Kuorisalaus nojaa Google Cloud KMS:ään niin, että jokaisella organisaatiolla on oma avaimensa. Yhden asiakkaan avain ei koskaan kosketa toisen asiakkaan dataa.
- Kenttätason AES-256-GCM kaikkeen arkaluontoiseen työntekijädataan
- Oma Google Cloud KMS -avain jokaiselle organisaatiolle
- Palkka-, henkilö- ja suoriutumisdata lukukelvotonta ilman organisaation avainta
Mikään ei poistu EU:sta
Infrastruktuuri sijaitsee Suomen alueella ja tekoälykäsittely tapahtuu EU:n sisällä Alankomaissa. Dataasi ei siirretä EU:n ulkopuolelle, eikä asiakasdataa käytetä koskaan mallien kouluttamiseen.
- Infrastruktuuri Suomen alueella
- Tekoälykäsittely EU:ssa, ei koskaan mallien koulutukseen
- Vähäisen riskin luokitus EU:n tekoälyasetuksen mukaan
GDPR on rakennettu tuotteeseen
Oikeus tulla unohdetuksi ja työntekijäkohtainen tietojen vienti ovat tuotteen ominaisuuksia, ja arkaluontoiset kentät tallennetaan vain salattuna. Jokainen analyysi soveltaa anonymisointirajoja, joten pienet ryhmät piilotetaan automaattisesti eikä yksittäistä ihmistä voi tunnistaa koosteesta.
- Oikeus tulla unohdetuksi ja työntekijätason tietojen vienti
- Anonymisointirajat piilottavat pienet ryhmät kaikkialla
- Tietojen minimointi oletuksena, ei asetuksena
Jokaisella muutoksella on nimi
Jokainen näkymä ja toiminto on rajattu nimetyllä oikeudella, joka annetaan roolin kautta, ja organisaatiojäsenyys tarkistetaan jokaisella pyynnöllä. Kirjausketju tallentaa kuka muutti mitä ja milloin, mukana vanhat ja uudet arvot, IP-osoite ja selaintunniste. Se on myös näkymä tuotteessa: pääkäyttäjä voi hakea siitä, suodattaa henkilön, kohteen tai ajanjakson mukaan ja viedä sen tilintarkastajalle.
- Oikeuksiin perustuva käyttöoikeushallinta, tarkistus jokaisella pyynnöllä
- Haettava ja vietävä kirjausketju vanhoine ja uusine arvoineen, IP ja selaintunniste
- ISO 27001:2022 -sertifioitu, sertifikaatti saatavilla Trust Centeristä
Suojaus monessa kerroksessa
Jokainen kerros olettaa, että yksittäinen kontrolli voi pettää.
Reunasuojaus
Sovelluspalomuuri ja DDoS-suojaus sovelluksen edessä.
Pyyntöjen kovennus
Pyyntörajoitukset ja tietoturvaotsakkeet koko pinnalla.
Jatkuva skannaus
Staattinen analyysi ja riippuvuuksien skannaus jokaisella muutoksella.
Katselmointi ennen yhdistämistä
Tietoturvakatselmointi jokaiselle muutokselle, ISO 27001:2022 -sertifioidun hallintajärjestelmän sisällä.
Yleisiä kysymyksiä tietoturvatiimeiltä
Tietoturva näkyy läpi tuotteen
Intelligence
Tokenisoidut nimet, valvotut ryhmäkoot ja tekoälykäsittely vain EU:ssa.
Palkka-avoimuus ja raportointi
Anonymisointi jokaiseen lukuun, jonka julkaiset tai jaat.
Tehtäväarkkitehtuuri
Rakenne ja oikeudet ratkaisevat, kuka näkee mitkä tehtävät.
Palkkaerojen hälytykset ja poikkeamat
Seuranta, joka noudattaa samoja rajoja ja käyttöoikeussääntöjä.
Käydään arkkitehtuuri läpi tietoturvatiimisi kanssa
Yksityiskohtainen läpikäynti, ei markkinointikalvoja.