Turvallisuus ja tietosuoja - usein kysytyt kysymykset
Kysymykset, joita yritysten tietoturvatiimit kysyvät useimmin arvioinnin aikana, vastattuna etukäteen.
Nämä ovat tietoturvaan, yksityisyyteen ja vaatimustenmukaisuuteen liittyviä kysymyksiä, joita yritysasiakkaat useimmiten kysyvät meiltä arvioinnin aikana. Julkaisemme ne lyhentääksemme hankinta- ja tietoturva-arviointiprosessia sopimalla yhteisistä periaatteista etukäteen.
Lisätietoja löydät tietojenkäsittelysopimuksestamme (DPA), käyttötarkoitusta, rajoituksia ja tekoälyn läpinäkyvyyttä koskevasta dokumentaatiostamme sekä Trust Centeristämme, joissa on näiden vastausten taustalla oleva täydellinen tieto.
Onko sinulla oma kyselylomake? Lähetä se osoitteeseen support@revial.ai, niin täytämme sen virallisesti haluamassasi muodossa.
Yritys ja yhteystiedot
Mikä on palvelun tarjoava oikeushenkilö, ja kehen otan yhteyttä tietoturva- ja tietosuoja-asioissa?
Palvelun tarjoaa Spinder Company Oy (Y-tunnus 3384117-2), suomalainen osakeyhtiö, joka toimii nimellä Revial ja jonka kotipaikka on Oulu.
Ensisijainen yhteyshenkilö tietosuojaan ja tietoturvaan liittyvissä kysymyksissä on support@revial.ai — nopeimman käsittelyn varmistamiseksi lisää viestin aiheeseen etuliite [Security] tai [Privacy]. Myös lakiasioita ja sopimuksia koskevat tiedustelut lähetetään samaan osoitteeseen.
Sertifioinnit ja todistukset
Onko Revialilla kolmannen osapuolen tietoturvasertifiointeja (SOC 2, ISO 27001)?
ISO 27001 -sertifiointi on käynnissä. Vaiheen 2 auditointi on valmis, ja lopullinen sertifiointi odottaa toimittajamme laadunvarmistusprosessia.
Kirjallisiin käytäntöihin ja kontrolleihin voi tutustua Trust Centerissä.
Hostaus ja datan sijainti
Missä asiakasdataa säilytetään ja käsitellään?
Asiakasdata hostataan Euroopan unionin alueella. Ensisijaisen tietokannan tarjoaa Supabase (EU, Tukholma). Sovellusten hostaus ja serverless-backend-funktiot ajetaan AWS:n Tukholman palvelimilla.
Salaus
Miten asiakasdata salataan levossa ja siirrettäessä?
Siirrettäessä: Vähintään TLS 1.2 kaikissa ulkoisissa yhteyksissä, TLS 1.3 on suositeltu ja neuvotellaan oletuksena. Heikot salausmenetelmät on poistettu käytöstä.
Levossa: AES-256 tietokannoille, objektitallennukselle ja varmuuskopioille. Salausavaimia hallitaan pilvipalveluntarjoajien avaintenhallintapalveluilla (AWS KMS), joihin on rajoitettu hallinnollinen pääsy ja joissa käytetään palveluntarjoajan oletusarvoista avainten kierrätystä. Henkilötietoja sisältävät varmuuskopiot salataan samalla standardilla.
Tekoäly- ja LLM-datan käsittely
Käytättekö asiakasdataa tekoälymallien kouluttamiseen tai hienosäätämiseen?
Ei. Asiakasdataa ei koskaan käytetä minkään tekoälymallin kouluttamiseen, hienosäätämiseen tai parantamiseen.
Alikäsittelijät
Keitä alikäsittelijänne ovat, ja miten muutoksista ilmoitetaan?
Nykyinen alikäsittelijäluettelo on julkaistu tietojenkäsittelysopimuksessa (DPA), ja siinä on eritelty kunkin palveluntarjoajan tehtävä ja käsittelysijainti.
Ilmoitamme kirjallisesti lisäyksistä tai vaihdoista vähintään 14 päivää etukäteen, jolloin asiakkailla on mahdollisuus vastustaa muutosta perustelluista syistä. Jokainen alikäsittelijä on sitoutunut kirjallisella sopimuksella tietosuojavelvoitteisiin, jotka vastaavat olennaisesti Revialin ja asiakkaan välisiä velvoitteita — mukaan lukien luottamuksellisuus, tietoturva, jatkoalikäsittelijöiden valvonta ja avustaminen rekisteröityjen oikeuksien toteuttamisessa.
GDPR ja tietojenkäsittely
Mikä on Revialin rooli GDPR:n mukaan?
Palvelun kautta käsiteltävien asiakkaan henkilötietojen osalta asiakas on rekisterinpitäjä ja Revial (Spinder Company Oy) on käsittelijä GDPR:n artiklan 28 mukaisesti. Tietojenkäsittelysopimus on voimassa ennen kuin mitään henkilötietoja käsitellään.
Vakiolausekkeita käytetään kansainvälisiin siirtoihin ETA:n ulkopuolella sijaitsevien alikäsittelijöiden kautta, ja niitä täydennetään soveltuvin osin EU:n ja Yhdysvaltojen välisellä tietosuojakehyksellä.
Pääsynhallinta
Miten sovelluksen ja asiakasdatan pääsyä hallitaan?
Asiakkaan puolella. SSO SAML 2.0:n ja OIDC:n kautta, integroituna identiteetintarjoajaasi (Azure AD / Entra ID, Okta, Google Workspace). Monivaiheinen tunnistautuminen (MFA) vaaditaan tileiltä, jotka eivät käytä SSO:ta. Roolipohjainen pääsynhallinta, joka perustuu Omistaja-, Ylläpitäjä-, Jäsen- ja Katselija-rooleihin. Enterprise-sopimuksissa on saatavilla mukautettuja rooleja. SCIM 2.0 -protokollan mukainen käyttäjien provisiointi ja deprovisiointi Enterprise-sopimuksissa. Istunnon aikakatkaisu on määritettävissä – oletuksena 12 tuntia – ja se sisältää pakotetun uudelleentunnistautumisen arkaluontoisissa toiminnoissa sekä välittömän istunnon mitätöinnin, kun tunnisteet muuttuvat.
Revialin puolella. Tuotantoympäristön pääsy on rajoitettu nimetylle joukolle Revialin kehittäjiä vähimpien oikeuksien ja tiedonsaantitarpeen periaatteiden mukaisesti. Pääsy on suojattu SSO-kirjautumisella ja MFA:lla, kaikki toiminnot kirjataan, ja pääsyoikeudet tarkistetaan vähintään neljännesvuosittain. Suora pääsy asiakasdataan ilman dokumentoitua tukipyyntöä tai asiakkaan valtuutusta on kielletty käyttöehtojemme mukaisesti.
Toiminta ja valvonta
Millainen lokitus ja valvonta on käytössä?
Sovellus- ja infrastruktuurilokit kerätään keskitetysti, suojataan luvattomilta muutoksilta ja säilytetään oletusarvoisesti 12 kuukautta.
Valvonta kattaa tunnistautumistapahtumat, hallinnolliset toimet, pääsyn asiakasdataan, toistuvat epäonnistuneet kirjautumisyritykset, epätavalliset tietokantakyselyt, poikkeavat API-käyttömallit ja resurssipoikkeamat, ja lähettää niistä automaattiset hälytykset päivystävälle insinöörille. Tietoturvahälytykset otetaan käsittelyyn yhden työtunnin kuluessa työaikana ja neljän tunnin kuluessa sen ulkopuolella.
Poikkeamiin vastaaminen ja tietoturvaloukkauksista ilmoittaminen
Miten Revial havaitsee poikkeamat, vastaa niihin ja ilmoittaa niistä asiakkaille?
Revialilla on dokumentoitu suunnitelma poikkeamiin vastaamiseksi, joka kattaa havaitsemisen, luokittelun, rajaamisen, poistamisen, palauttamisen, asiakkaille ja sääntelyviranomaisille ilmoittamisen sekä jälkikäteisarvioinnin.
Jos asiakastietoihin kohdistuu henkilötietojen tietoturvaloukkaus, Revial ilmoittaa siitä kyseiselle asiakkaalle ilman aiheetonta viivytystä ja joka tapauksessa 48 tunnin kuluessa tietoonsaannista sekä antaa tilannepäivityksiä tutkinnan edetessä. Ilmoituksissa kerrotaan loukkauksen luonne, vaikutuksen kohteena olevien rekisteröityjen ja tietueiden kategoriat ja arvioitu lukumäärä, todennäköiset seuraukset sekä toteutetut tai ehdotetut toimenpiteet.
Määritellyt vakavuusrajat ylittävien poikkeamien jälkikäteisarvioinnit suoritetaan 30 päivän kuluessa, ja niiden tuloksia käytetään kontrollien parantamiseen. Dokumentaatio on saatavilla Trust Centerissä.
Haavoittuvuuksien hallinta ja penetraatiotestaus
Miten haavoittuvuudet tunnistetaan, priorisoidaan ja korjataan?
Jatkuva automaattinen skannaus kattaa koodikannan ja ajonaikaisen ympäristön: ohjelmistokomponenttien analysointi ja riippuvuuksien skannaus jokaisen commitin yhteydessä, konttien ja ajonaikaisen ympäristön konfiguraation skannaus sekä salaisuuksien skannaus versionhallinnasta.
Kolmannen osapuolen suorittama sovelluksen penetraatiotestaus tehdään vähintään vuosittain, ja sen tiivistelmä on saatavilla salassapitosopimuksella (NDA).
Korjaustavoitteet vahvistuksesta mitattuna:
| Vakavuusaste | Tavoiteaika |
|---|---|
| Kriittinen | 7 päivää |
| Korkea | 30 päivää |
| Keskitaso | 90 päivää |
Vastuullisen ilmoittamisen raportit lähetetään osoitteeseen
support@revial.ai aihekentän etuliitteellä
[Security]. Vahvistamme vastaanoton kahden arkipäivän kuluessa.
Turvallinen ohjelmistokehityksen elinkaari
Miten tietoturva on sisäänrakennettu kehitysprosessiin?
Kaikki tuotantokoodin muutokset vaativat vertaisarvioinnin ja niiden on läpäistävä automaattiset tarkistukset – linttaus, tyyppitarkistukset, yksikkö- ja integraatiotestit, riippuvuuksien skannaus, salaisuuksien skannaus – ennen yhdistämistä. Tuotantojulkaisut tehdään CI/CD-putkien kautta; suoraa manuaalista kirjoitusoikeutta tuotantotietokantaan ei sallita normaalin toiminnan aikana.
Kehittäjät saavat turvallisen koodauksen koulutuksen perehdytyksen yhteydessä ja sen jälkeen vähintään vuosittain. Koulutus kattaa myös tekoälyyn ja suuriin kielimalleihin (AI/LLM) liittyvät erityisriskit: kehotteiden injektoinnin, tietojen vuotamisen työkalujen käytön kautta sekä tulosteiden käsittelyn. Uhkamallinnus tehdään uusille ominaisuuksille, jotka käsittelevät asiakkaiden henkilötietoja, integroivat uusia kolmannen osapuolen palveluita tai paljastavat uusia ulkoisia rajapintoja.
Henkilöstöturvallisuus
Miten Revial hallitsee henkilöstöturvallisuuteen liittyviä riskejä?
Kaikki työntekijät ja alihankkijat allekirjoittavat salassapito- ja immateriaalioikeussopimukset ennen kuin heille myönnetään pääsy asiakasdataan. Henkilöille, joilla on pääsy tuotantoympäristöön tai asiakasdataan, tehdään taustatarkistukset (rikosrekisteriote ja työnteko-oikeus Suomen lainsäädännön sallimissa rajoissa).
Tietoturva- ja tietosuojakoulutus on pakollinen perehdytyksen yhteydessä ja vähintään vuosittain sen jälkeen. Koulutus kattaa GDPR-periaatteet, tietojenkalastelun ja social engineering -hyökkäysten tunnistamisen, asiakasdatan turvallisen käsittelyn sekä tekoälyyn liittyvät erityishuomiot. Tietojenkalastelusimulaatioita järjestetään vähintään puolivuosittain.
Pääsyoikeudet poistetaan työsuhteen päättymispäivänä. Käytäntörikkomuksiin puututaan dokumentoitujen kurinpitomenettelyjen kautta.
Päätelaitteiden tietoturva
Miten Revialin henkilöstön käyttämät laitteet on suojattu?
Tuotantoympäristöön ja asiakasdataan pääsy edellyttää yrityksen myöntämän kannettavan tietokoneen käyttöä. Kaikki päätelaitteet on liitetty mobiililaitteiden hallintajärjestelmään, ja niissä on pakotettu koko levyn salaus (FileVault / BitLocker), pakotettu näytön lukitus, automaattiset käyttöjärjestelmä- ja tietoturvapäivitykset, päätelaitteiden havainnointi- ja reagointiohjelmisto sekä dokumentoidut käyttösäännöt. Kadonneet tai varastetut laitteet voidaan lukita ja tyhjentää etänä.
Henkilökohtaisille (BYOD) laitteille ei saa tallentaa salaamatonta asiakasdataa.
Liiketoiminnan jatkuvuus ja katastrofista palautuminen
Mitkä ovat varmuuskopiointi- ja palautustoimenpiteet?
Ensisijainen Supabase Postgres -tietokanta varmuuskopioidaan automaattisesti jatkuvalla tiettyyn ajanhetkeen palautuksella, joka kattaa edelliset 7 päivää, ja päivittäiset tilannekuvat säilytetään 30 päivän ajan. Sovelluskoodi, infrastructure-as-code ja konfiguraatiot ovat versionhallinnassa Gitissä, ja niiden koko historia säilytetään.
Tuotantopalvelun palautustavoitteet:
| Tavoite | Tavoitearvo |
|---|---|
| RPO — tiedonmenetyksen sieto | ≤ 1 tunti |
| RTO — palvelun palautusaika | ≤ 8 tuntia |
Palautusmenettelyt testataan vähintään vuosittain ja dokumentoidaan sisäisiin runbookeihin. Kriittiset alihankkijat ovat joko redundantteja tai niillä on dokumentoidut vikasietomenettelyt.
Sopimuksen päättyminen
Mitä asiakkaan datalle tapahtuu sopimuksen päättyessä?
Sopimuksen aikana voit viedä datasi milloin tahansa sovelluksen kautta tai pyynnöstä jäsenneltynä vientinä.
Sopimuksen päättyessä henkilötietosi palautetaan tai poistetaan 30 päivän kuluessa, jonka aikana voit pyytää datastasi lopullisen viennin. Tämän jakson jälkeen, ellei sovellettava lainsäädäntö edellytä tietojen säilyttämistä, henkilötiedot poistetaan tuotantojärjestelmistä seuraavan 30 päivän kuluessa ja varmuuskopioista niiden säilytysjaksojen mukaisesti – viimeistään 90 päivän kuluttua sopimuksen päättymisestä. Kirjallinen vahvistus poistosta toimitetaan pyynnöstä.
Auditointioikeudet
Mitä auditointioikeuksia asiakkaalla on?
Kirjallisesta pyynnöstä ja asiakkaan kustannuksella asiakas voi auditoida Revialin DPA- ja GDPR-vaatimustenmukaisuuden kerran 12 kuukauden jakson aikana. Auditointiraportteja käsitellään Revialin luottamuksellisina tietoina.
Tyypillisesti täytämme auditointitarpeet toimittamalla tietoturva- ja vaatimustenmukaisuusdokumentaatiota — tietoturvakatsauksen, penetraatiotestauksen yhteenvedon, CAIQ-kyselyn ja ISO 27001 -sertifikaatin, kun se on saatavilla — paikan päällä tehtävän auditoinnin sijaan. Paikan päällä tehtävä auditointi on mahdollinen, mikäli dokumentoitu sääntelyvaatimus sitä edellyttää.
Sääntelyn soveltamisala – EU:n tekoälyasetus
Mikä on Revialin suhde EU:n tekoälyasetukseen?
Revialin tekoälyominaisuudet ovat myyntitiimeille tarkoitettuja päätöksenteon tukityökaluja. Ne eivät käsittele biometristä dataa, eivät päättele tunteita, eivät tee tai tue työllistämiseen liittyviä päätöksiä eivätkä tuota autonomisia toimenpiteitä.
Nykyisen arvion mukaan yhtäkään Revialin ominaisuutta ei luokitella korkean riskin tekoälyjärjestelmäksi EU:n tekoälyasetuksen liitteen III mukaisesti. Coaching Insights -ominaisuuden luokittelua suhteessa liitteen III kohtaan 4(b) – työntekijöiden seuranta ja arviointi – käsitellään yksityiskohtaisesti AI Transparency -dokumentaatiossa.