Yhteenveto
Selkokielellä
Baslic toimii EU-infrastruktuurilla (Hetznerin Helsinki ja Falkenstein), TLS 1.2+ -salauksella siirrossa, levossa olevan datan salauksella hallituilla levyillä ja Clerkille (SOC 2 Type II -auditoitu palveluntarjoaja) ulkoistetulla tunnistautumisella. Kirjaamme jokaisen hallinnollisen toimen muuttumattomaan auditointilokiin ja julkaisemme alikäsittelijöiden listan, jotta tiedät aina kuka koskettaa tietoasi. Olemme pieni tiimi; uskomme että pienten tiimien tulisi olla rehellisiä siitä mitä on ja mitä ei ole tehty.
Isännöinti ja tietojen sijainti
Kaikki asiakastieto säilytetään Euroopan unionissa, Hetznerin pilvi-infrastruktuurissa Helsingissä (Suomi) ja Falkensteinissa (Saksa). Mikään asiakastiedon ensisijainen kopio ei poistu EU:sta. Tiettyjä tietovirtoja EU:n ulkopuolelle (esim. tekoälyanalyysi Anthropicilla) tapahtuu vain Alikäsittelijät-sivulla listattujen alikäsittelijöiden kautta, kukin EU-USA tietosuojakehyksen tai vastaavan siirtomekanismin alaisuudessa.
Salaus
Siirrossa
Kaikki HTTP-liikenne osoitteisiin www.baslic.com, app.baslic.com ja API:imme käyttää TLS 1.2:ta tai uudempaa. HTTP-pyynnöt ohjataan HTTPS:ään. Käytämme moderneja sertifikaatteja ja kierrätämme ne automaattisesti.
Levossa
Tietokannan tallennus ja objektitallennus (kuittitiedostot) sijaitsevat hallituilla levyillä, joissa salaus levossa on käytössä tallennuskerroksessa. Varmuuskopiot (sekä klusterissa että muualla) salataan ennen ensisijaisesta isännästä poistumista.
Tunnistautuminen ja pääsy
- Loppukäyttäjän tunnistautumisen tarjoaa Clerk, joka on SOC 2 Type II -auditoitu ja tukee monivaiheista tunnistautumista, taikalinkkejä ja sosiaalista kirjautumista.
- Salasanoja ei koskaan tallenneta Baslicissa selkokielisinä tai palautettavissa olevassa muodossa; Clerk käyttää alan standardia bcrypt-tiivistystä.
- Hallinnollinen imitaatio (käytetään tuessa) on rajattu erilliseen rooliin, täysin auditoitu ja estetty suorittamasta tuhoavia tai taloudellisia toimia asiakkaan puolesta.
- Palvelinpääsy (SSH) käyttää vain avainpohjaista tunnistautumista; salasanat on poistettu käytöstä.
Varmuuskopiot ja katastrofipalautus
Asiakastieto varmuuskopioidaan päivittäin Hetznerin hallittujen tilannekuvien avulla, ja lisäksi suunnitellaan salattua off-site-varmuuskopiota aktivoitavaksi seuraavan 7 päivän aikana (Backblaze B2, Amsterdamin alue). Varmuuskopion salausavaimet ovat vain Baslicin hallussa; off-site-palveluntarjoaja ei voi purkaa tietoa.
Suoritamme säännöllisiä palautustestejä, jotta varmuuskopion palautettavuus on varmistettu, ei pelkästään olemassaolo.
Valvonta ja auditointilokit
- Jokainen hallinnollinen toimi (roolimuutokset, asetusmuutokset, imitaatioistunnot) kirjataan muuttumattomaan auditointilokiin toimijan henkilöllisyydellä, kohde-entiteetillä, aikaleimalla ja syyllä.
- Sovellusvirheet ja poikkeukset tallennetaan virhejäljityspalvelussa henkilökohtaisesti tunnistettavien tietojen poistamisen jälkeen ennen lähetystä.
- Emme kirjaa pyyntörunkoja, tiedostojen sisältöjä tai muita asiakkaan tietokuormia valvontajärjestelmäämme.
Toimittajaturvallisuus
Käytämme vain pientä määrää alikäsittelijöitä, kukin valittuna tiettyä toimintoa varten ja sopimuksellisesti sidottu GDPR-yhdenmukaisiin tietojenkäsittelyehtoihin. Täydellinen listamme on Alikäsittelijät-sivulla. Emme lisää alikäsittelijää ilman 30 päivän ennakkoilmoitusta.
Tietoturvapoikkeamien hallinta
Jos havaitsemme tai meille ilmoitetaan tietoturvapoikkeamasta joka on voinut vaikuttaa tietoosi:
- Ilmoitamme vaikuttuneille asiakkaille 24 tunnin kuluessa vahvistuksesta, rekisterissä olevaan sähköpostiosoitteeseen.
- Ilmoitamme Tietosuojavaltuutetulle 72 tunnin kuluessa, kuten GDPR:n artikla 33 vaatii.
- Ilmoitus kuvaa poikkeaman luonteen, mahdollisesti vaikuttuneet tiedot, jo tehdyt lieventämiset ja suosituksemme toiminnoiksi.
- Poikkeamajälkikertomus tehdään saatavilla vaikuttuneille asiakkaille pyynnöstä.
Sertifioinneista
Tietoturvaongelman ilmoittaminen
Jos uskot löytäneesi tietoturvahaavoittuvuuden Baslicista, lähetä meille sähköpostia suoraan:
Vahvistamme vastaanoton 2 arkipäivän kuluessa. Anna meille kohtuullinen aika tutkia ja korjata ennen julkista julkistamista. Emme tällä hetkellä ylläpidä maksullista bug bounty -ohjelmaa, mutta hyvitämme ilmoittajat mielellään tietoturvamuutoslokissamme (luvallasi).
Liittyvät dokumentit: