Laki ja vaatimustenmukaisuus
Tietoturva & tekniset toimenpiteet
Huomautus: Tämä käännös on tarkoitettu tiedoksi. Oikeudellisesti sitova on ainoastaan saksankielinen versio. Deutsch →
Turvallisuus ei ole Badunolla markkinointisana, vaan dokumentoitu käytäntö. Tämä sivu kuvaa tekniset ja organisatoriset toimenpiteet (TOM), joilla suojaamme verkkosivuston, asiakasalueen ja projektitiedot – tiedoksi asiakkaille, kumppaneille ja heidän tietosuojavastaavilleen.
Tämä sivu tarjoaa yleistä tietoa käytännöstämme ja oikeustilasta. Se ei ole oikeudellista neuvontaa; sitovia ovat ainoastaan sopimusasiakirjat ja näiden sivujen saksankielinen versio.
Salaus & tiedonsiirto
Kaikki yhteydet baduno.com-sivustoon kulkevat yksinomaan TLS-salattua HTTPS-protokollaa käyttäen; salaamattomat pyynnöt ohjataan uudelleen. Asiakasalueen salasanoja ei koskaan tallenneta selväkielisinä, vaan ne tallennetaan nykyaikaisella, muistia vaativalla menetelmällä (scrypt) yksilöllisellä suolalla; istunnot toimivat HttpOnly-Secure-evästeillä, joilla on rajoitettu käyttöikä.
Infrastruktuuri ja pääsyt
Toiminta tapahtuu saksalaisissa datakeskuksissa (Hetzner) erillisillä järjestelmäympäristöillä. Hallinnolliset pääsyt tapahtuvat yksinomaan avainpohjaisten SSH-yhteyksien kautta; salasanakirjautuminen on poistettu käytöstä. Pääsyt on rajattu nimetyille henkilöille ja ne lokitetaan; käyttöoikeudet perustuvat vähimmäisoikeusperiaatteeseen.
Tietojen varmuuskopiointi ja palautus
Päivittäiset automaattiset varmuuskopiot määritellyllä säilytysajalla, säännölliset palautustestit ja dokumentoidut palautussuunnitelmat kuuluvat perustasoon. Ennen jokaista suurempaa toimenpidettä – kuten migraatioita – teemme ylimääräisiä täysvarmuuskopioita; palautettavuus varmistetaan, sitä ei oleteta.
Asiakastietojen käsittely projekteissa
Projektitietoja hallinnoidaan erikseen asiakaskohtaisesti; pääsy on vain projektin jäsenillä. Ulkopuoliset tarkastajat työskentelevät salassapitosopimuksen alaisina ja saavat vain tehtävänsä kannalta tarpeelliset osat. Projektin päätyttyä luovutamme tiedot sopimuksen mukaisesti ja poistamme ne lakisääteisten säilytysaikojen päätyttyä.
Haavoittuvuudet ja tapahtumat
Asennamme tietoturvapäivitykset suunnitelluissa ikkunoissa viipymättä; järjestelmiä valvotaan. Jos havaitset haavoittuvuuden, ilmoita siitä osoitteeseen [email protected] – reagoimme nopeasti, viestimme läpinäkyvästi ja pidättäydymme nimenomaisesti oikeustoimista hyväuskoisia ilmoittajia vastaan. Ilmoitusvelvolliset tietosuojapoikkeamat käsittelemme tietosuoja-asetuksen 33/34 artiklan mukaisesti.
Käytännön esimerkki: Uusi asiakasprojekti rekisteröitymisestä tietojen poistamiseen
Jotta tekniset ja organisatoriset toimenpiteet olisivat konkreettisia, tarkastelemme tyypillistä skenaariota: Asiakas rekisteröityy asiakasportaaliin osoitteessa baduno.com. Yhteys muodostetaan yksinomaan TLS-salattua HTTPS-protokollaa käyttäen; sivua avattaessa ohjataan automaattisesti suojattuun versioon. Salasanaa syötettäessä se tiivistetään lujaa salasanatiivistysmenetelmää scrypt ja yksilöllistä suolaa käyttäen – sitä ei koskaan tallenneta selväkielisenä. Onnistuneen kirjautumisen jälkeen istunto muodostetaan rajoitetun käyttöiän omaavan HttpOnly-Secure-evästeen avulla.
Tämän jälkeen asiakas luo uuden projektin. Projektitiedot pidetään erillään muista asiakkaista, ja pääsy rajoitetaan nimetyille projektin osapuolille. Hallinnolliset yhteydet palvelimille tapahtuvat yksinomaan avainpohjaisten SSH-yhteyksien kautta; salasanakirjautumiset on poistettu käytöstä, ja kaikki yhteydet kirjataan. Projektin aikana tehdään päivittäin automaattisia varmuuskopioita, joiden palautettavuus testataan. Ennen suurempia toimenpiteitä, kuten siirtoja, tehdään lisäksi täysi varmuuskopio, jonka palautettavuus tarkistetaan.
Projektin päätyttyä tiedot luovutetaan asiakkaalle sopimuksen mukaisesti. Lakisääteisiä säilytysaikoja noudatetaan; niiden päätyttyä tiedot poistetaan. Tämä prosessi osoittaa, miten turvatoimenpiteet toimivat käytännössä yhdessä ja niitä sovelletaan jatkuvasti.
Yleisiä väärinkäsityksiä turvatoimenpiteistämme
Keskusteluissa asiakkaiden ja kumppaneiden kanssa kohtaamme usein väärinkäsityksiä, jotka haluamme oikaista tässä:
„Pelkkä TLS tekee koko verkkosivustosta turvallisen.” – TLS salaa tiedonsiirron selaimen ja palvelimemme välillä. Se suojaa tietojasi siirron aikana. Itse palvelimella tarvitaan lisätoimenpiteitä, kuten erilliset järjestelmäympäristöt, pääsyrajoitukset ja salasanojen tiivistäminen, jotta tiedot ovat suojassa myös siellä. Baduno toteuttaa kaikki nämä toimenpiteet.
„Varmuuskopioita tarvitaan vain hätätilanteissa.” – Varmuuskopioita ei käytetä vain palautukseen onnettomuuden jälkeen. Testaamme palautettavuutta säännöllisesti varmistaaksemme, että varmuuskopiointi todella toimii. Tämä on aktiivinen prosessi, joka dokumentoidaan.
„Salasanat tallennetaan turvallisesti, mutta entä istunnot?” – Istunnot toimivat rajoitetun käyttöiän omaavien HttpOnly-Secure-evästeiden avulla. Nämä evästeet on suojattu asiakaspuolen skriptien pääsyltä, ja ne lähetetään vain salattujen yhteyksien kautta. Lisäksi istuntotiedot suojataan palvelimellamme asianmukaisilla menetelmillä.
„Turvallisuuspäivitykset asennetaan välittömästi.” – Asennamme turvallisuuspäivitykset suunnitelluissa ikkunoissa viipymättä ottaen huomioon järjestelmän vakauden. Kriittisten haavoittuvuuksien kohdalla voidaan tehdä myös suunnittelemattomia päivityksiä. Tämä tehdään koordinoidusti ja dokumentoidusti.
Mitä turvatoimenpiteemme merkitsevät teille asiakkaana
Tekniset ja organisatoriset toimenpiteemme on suunniteltu suojaamaan tietojasi koko yhteistyön ajan. Tämä tarkoittaa teille asiakkaana konkreettisesti:
Voitte luottaa siihen, että projektitietonne pidetään erillään muiden asiakkaiden tiedoista ja vain valtuutetut henkilöt pääsevät niihin käsiksi. Jos te tai tietosuojavastaavanne tarvitsette todisteita turvatoimistamme, toimitamme ne käsittelysopimuksemme puitteissa. Kuvatut toimenpiteet, kuten TLS-salaus, turvallinen salasanan tiiviste ja säännölliset varmuuskopiot, on dokumentoitu ja todennettavissa.
Asiakasosiossa voitte hallinnoida omia kirjautumistietojanne turvallisesti. Käyttäkää vahvaa, ainutlaatuista salasanaa ja säilyttäkää se luottamuksellisena. Älkää jakako kirjautumistietojanne luvattomille henkilöille. Jos havaitsette tietoturva-aukon, voitte ilmoittaa siitä meille osoitteeseen [email protected] – käsittelemme ilmoitukset läpinäkyvästi ja pidättäydymme oikeustoimista vilpittömässä mielessä tehtyjä ilmoituksia vastaan.
Toimenpiteidemme ja teidän osallistumisenne yhdistelmällä luomme luotettavan ympäristön lokalisointiprojekteillenne. Kysymyksiinne yksittäisistä toimenpiteistä vastaamme mielellämme milloin tahansa.
Sisäinen prosessimme
Tekniset ja organisatoriset toimenpiteet (TOM) elävät Badunossa johdonmukaisen soveltamisen kautta päivittäisessä toiminnassa. Olemme sisäisesti määritelleet, kuka vastaa mistäkin turvallisuusalueesta: Nimetty tietoturvavastaava koordinoi toteutusta, kun taas järjestelmähallinto vastaa teknisestä konfiguraatiosta ja valvonnasta. Säännöllisissä sisäisissä katselmuksissa tarkistetaan, ovatko toimenpiteet edelleen ajan tasalla ja tarvitseeko niitä päivittää. Tällöin nojaudumme dokumentoituihin prosesseihin – esimerkiksi käyttöoikeuksien myöntämiseen, tietoturvapäivitysten asentamiseen tai palautustestien suorittamiseen. Jokainen infrastruktuuriin tehtävä muutos suunnitellaan etukäteen ja toteutetaan ennalta määritellyn kaavan mukaisesti; muutokset kirjataan, jotta voidaan jäljittää kuka, milloin ja mitä on tehnyt. Uudet työntekijät perehdytetään tietoturvakäytäntöihin työsuhteen alussa ja he allekirjoittavat salassapitosopimuksen. Myös ulkopuoliset palveluntarjoajat, joita käytetään satunnaisesti huoltotöihin, noudattavat samoja tiukkoja pääsysääntöjä ja työskentelevät vain valvottuina. Tällä tavoin varmistamme, että kuvatut toimenpiteet eivät ole vain paperilla, vaan ne toteutuvat arkielämässä.
Yhteensopivuus muiden politiikkojemme kanssa
Tämän sivun turvatoimenpiteet eivät ole eristetty rakennussarja, vaan osa kattavaa vaatimustenmukaisuuden kehystä, johon kuuluvat myös tietosuojaselosteemme ja yleiset käyttöehtomme. Tietosuojaselosteessa selitämme, mitä henkilötietoja käsittelemme, mihin tarkoituksiin ja millä oikeusperusteella. Tekniset toimenpiteet varmistavat, että tämä käsittely tapahtuu turvallisesti – esimerkiksi salaamalla, pääsynvalvonnalla ja erillisellä tietojen säilytyksellä. Yleiset käyttöehtomme puolestaan säätelevät molempien osapuolten sopimusvelvoitteita, mukaan lukien projektitietojen luovuttaminen ja poistaminen toimeksiannon päätyttyä. Julkisen sektorin asiakkaille tai erityisiä turvallisuusvaatimuksia omaaville tarjoamme pyynnöstä täydentäviä tietojenkäsittelysopimuksia, jotka syventävät sovittuja TOM-toimenpiteitä. Haavoittuvuuksien ilmoittamiseen ja tietoturvaloukkausten käsittelyyn liittyvät prosessit on kytketty yleiseen häiriötilanteiden hallintakäytäntöömme. Kun tarkastelet koko vaatimustenmukaisuusmaisemaamme, huomaat, että turvatoimenpiteet eivät ole irrallisia, vaan muodostavat yhdessä muiden asiakirjojen kanssa johdonmukaisen kokonaiskuvan – tietosuojaselosteen teoriasta teknisen toteutuksen kautta sopimukselliseen varmistukseen.
Käsitteet selitetty ymmärrettävästi
Jotta kuvattuja toimenpiteitä voidaan paremmin ymmärtää, selitämme tässä joitakin tällä sivulla käytettyjä ammattitermejä. TLS (Transport Layer Security) on salausprotokolla, joka suojaa selaimen ja palvelimemme välistä yhteyttä – verrattavissa suljettuun kirjekuoreen tiedonsiirrossa. HTTPS on HTTP:n ja TLS:n yhdistelmä; siitä tunnistat, että yhteys on suojattu. Hash ei ole salasana, vaan matemaattisesti syötteestä laskettu merkkijono. Toisin kuin salattu salasana, hashia ei voida muuntaa takaisin alkuperäiseksi syötteeksi. Salt on satunnainen arvo, joka lisätään salasanaan ennen hashauksen suorittamista, jotta samat salasanat eivät tuota samoja hasheja. Käyttämämme scrypt on muistia vaativa hash-menetelmä, joka vaikeuttaa huomattavasti hyökkäyksiä erikoislaitteistolla (ASIC). HttpOnly-Secure-evästeet ovat pieniä datapaketteja, jotka tallentavat istuntotunnuksen eikä niitä voi lukea skripteillä – suoja XSS-hyökkäyksiä vastaan. Avainpohjainen SSH-todennus korvaa perinteisen salasanan kryptografisella avainparilla ja sitä pidetään huomattavasti turvallisempana. Nämä termit auttavat sinua arvioimaan paremmin turvatoimenpiteidemme teknistä taustaa.
Käytännön esimerkki vaihe vaiheelta: Rekisteröitymisestä tietojen poistamiseen
Jotta tekniset toimenpiteet olisivat konkreettisempia, käymme aiemmin hahmotellun uuden asiakasprojektin esimerkin uudelleen yksityiskohtaisesti läpi. Jokainen vaihe osoittaa, mitkä turvatoimet taustalla aktivoituvat.
Vaihe 1 – Rekisteröityminen ja kirjautuminen: Kun rekisteröidyt asiakasalueelle, selaimesi lähettää tiedot TLS-salattua HTTPS-yhteyttä käyttäen. Salasana tiivistetään palvelimella muistitiiviillä scrypt-menetelmällä ja yksilöllisellä suolalla – selkoteksti-salasanaa ei ole olemassa koskaan. Onnistuneen kirjautumisen jälkeen asetetaan HttpOnly-Secure-eväste, joka lähetetään vain HTTPS:n kautta eikä ole luettavissa JavaScriptillä.
Vaihe 2 – Projektin luominen: Uutta projektia luotaessa syötetyt tiedot tallennetaan erilliseen, moniasiakas-tietokantarakenteeseen. Vain nimeämäsi projektin osallistujat saavat pääsyn – ja silloinkin vain heille tarpeellisiin osa-alueisiin (tietotarveperiaate).
Vaihe 3 – Jatkuvat varmuuskopiot: Projektin aikana järjestelmämme tekee päivittäin automaattisia varmuuskopioita. Ne salataan ja tallennetaan erillisiin tallennusjärjestelmiin. Ennen jokaista suurempaa toimenpidettä – kuten tietojen siirtoa – teemme lisäksi manuaalisen täyden varmuuskopion ja testaamme sen palautettavuuden.
Vaihe 4 – Pääsynvalvonta: Kaikki hallinnollinen pääsy palvelimille tapahtuu yksinomaan avainpohjaisten SSH-yhteyksien kautta. Salasanakirjautuminen on poistettu käytöstä. Kaikki pääsy kirjataan ja tarkistetaan säännöllisesti poikkeamien varalta.
Vaihe 5 – Projektin päättäminen ja poisto: Projektin päätyttyä saat tiedot sovitussa muodossa. Noudatamme lakisääteisiä säilytysaikoja – niiden umpeuduttua poistamme tiedot lopullisesti kaikista järjestelmistä, mukaan lukien varmuuskopionauhat.
Mitä turvatoimenpiteemme merkitsevät sinulle asiakkaana konkreettisesti
Tällä sivulla kuvatut tekniset ja organisatoriset toimenpiteet eivät ole pelkkä asiakirja – ne vaikuttavat suoraan päivittäiseen työhösi Badunon kanssa. Tässä tiivistämme, mitä sinä asiakkaana arjessa siitä huomaat.
Turvallinen kirjautuminen ja istunnot: Voit luottaa siihen, että kirjautumistietosi on suojattu siirron ja tallennuksen aikana. scryptin käyttö suolalla tekee hyökkääjille käytännössä mahdottomaksi murtaa salasanoja tietokantavuodosta. HttpOnly-Secure-evästeet estävät istuntomerkkien varastamisen skriptihyökkäyksillä.
Suojatut projektitiedot: Projektitietosi on erotettu tiukasti muiden asiakkaiden tiedoista. Jopa hypoteettisessa järjestelmämurrossa hyökkääjä ei voisi helposti päästä käsiksi kaikkiin asiakastietoihin. Vähimmäisoikeusperiaatteen mukainen pääsynrajoitus varmistaa, että vain nimeämäsi henkilöt näkevät tietosi – ja hekin vain tehtävänsä kannalta tarpeellisen osan.
Luotettava tietojen varmuuskopiointi: Jos tekninen vika ilmenee, voimme palauttaa tietosi lyhyessä ajassa päivittäisistä varmuuskopioista. Säännölliset palautustestit antavat meille varmuuden siitä, että varmuuskopiot todella toimivat – emme luota pelkästään varmuuskopiotiedostojen olemassaoloon.
Läpinäkyvyys tapahtumissa: Jos odottamatta sattuu tietoturvapoikkeama, ilmoitamme siitä oikea-aikaisesti ja lainsäädännön edellyttämällä tavalla. Sinun ei tarvitse itse huolehtia ilmoitusvelvollisuuksista – hoidamme ne puolestasi.
Nämä toimenpiteet merkitsevät sinulle korkeaa turvallisuuden tasoa päivittäisessä toiminnassa, ilman että sinun tarvitsee itse huomioida teknisiä yksityiskohtia.
Tämän tiedon voimassaoloaika: heinäkuu 2026 – päivitämme tietoja lainsäädännön tai toimintamme muutosten yhteydessä.