LAKISIVU

Syvyyspuolustusta, ei markkinointipuolustusta.

Baslicin todelliset tietoturvakäytännöt — mitä teemme, miten varmistamme sen ja miten tavoitat meidät jos jokin näyttää väärältä.

Yhteenveto

Selkokielellä

Baslic toimii EU-infrastruktuurilla (Hetznerin Helsinki ja Falkenstein), TLS 1.2+ -salauksella siirrossa, levossa olevan datan salauksella hallituilla levyillä ja Clerkille (SOC 2 Type II -auditoitu palveluntarjoaja) ulkoistetulla tunnistautumisella. Kirjaamme jokaisen hallinnollisen toimen muuttumattomaan auditointilokiin ja julkaisemme alikäsittelijöiden listan, jotta tiedät aina kuka koskettaa tietoasi. Olemme pieni tiimi; uskomme että pienten tiimien tulisi olla rehellisiä siitä mitä on ja mitä ei ole tehty.

Isännöinti ja tietojen sijainti

Kaikki asiakastieto säilytetään Euroopan unionissa, Hetznerin pilvi-infrastruktuurissa Helsingissä (Suomi) ja Falkensteinissa (Saksa). Mikään asiakastiedon ensisijainen kopio ei poistu EU:sta. Tiettyjä tietovirtoja EU:n ulkopuolelle (esim. tekoälyanalyysi Anthropicilla) tapahtuu vain Alikäsittelijät-sivulla listattujen alikäsittelijöiden kautta, kukin EU-USA tietosuojakehyksen tai vastaavan siirtomekanismin alaisuudessa.

Salaus

Siirrossa

Kaikki HTTP-liikenne osoitteisiin www.baslic.com, app.baslic.com ja API:imme käyttää TLS 1.2:ta tai uudempaa. HTTP-pyynnöt ohjataan HTTPS:ään. Käytämme moderneja sertifikaatteja ja kierrätämme ne automaattisesti.

Levossa

Tietokannan tallennus ja objektitallennus (kuittitiedostot) sijaitsevat hallituilla levyillä, joissa salaus levossa on käytössä tallennuskerroksessa. Varmuuskopiot (sekä klusterissa että muualla) salataan ennen ensisijaisesta isännästä poistumista.

Tunnistautuminen ja pääsy

  • Loppukäyttäjän tunnistautumisen tarjoaa Clerk, joka on SOC 2 Type II -auditoitu ja tukee monivaiheista tunnistautumista, taikalinkkejä ja sosiaalista kirjautumista.
  • Salasanoja ei koskaan tallenneta Baslicissa selkokielisinä tai palautettavissa olevassa muodossa; Clerk käyttää alan standardia bcrypt-tiivistystä.
  • Hallinnollinen imitaatio (käytetään tuessa) on rajattu erilliseen rooliin, täysin auditoitu ja estetty suorittamasta tuhoavia tai taloudellisia toimia asiakkaan puolesta.
  • Palvelinpääsy (SSH) käyttää vain avainpohjaista tunnistautumista; salasanat on poistettu käytöstä.

Varmuuskopiot ja katastrofipalautus

Asiakastieto varmuuskopioidaan päivittäin Hetznerin hallittujen tilannekuvien avulla, ja lisäksi suunnitellaan salattua off-site-varmuuskopiota aktivoitavaksi seuraavan 7 päivän aikana (Backblaze B2, Amsterdamin alue). Varmuuskopion salausavaimet ovat vain Baslicin hallussa; off-site-palveluntarjoaja ei voi purkaa tietoa.

Suoritamme säännöllisiä palautustestejä, jotta varmuuskopion palautettavuus on varmistettu, ei pelkästään olemassaolo.

Valvonta ja auditointilokit

  • Jokainen hallinnollinen toimi (roolimuutokset, asetusmuutokset, imitaatioistunnot) kirjataan muuttumattomaan auditointilokiin toimijan henkilöllisyydellä, kohde-entiteetillä, aikaleimalla ja syyllä.
  • Sovellusvirheet ja poikkeukset tallennetaan virhejäljityspalvelussa henkilökohtaisesti tunnistettavien tietojen poistamisen jälkeen ennen lähetystä.
  • Emme kirjaa pyyntörunkoja, tiedostojen sisältöjä tai muita asiakkaan tietokuormia valvontajärjestelmäämme.

Toimittajaturvallisuus

Käytämme vain pientä määrää alikäsittelijöitä, kukin valittuna tiettyä toimintoa varten ja sopimuksellisesti sidottu GDPR-yhdenmukaisiin tietojenkäsittelyehtoihin. Täydellinen listamme on Alikäsittelijät-sivulla. Emme lisää alikäsittelijää ilman 30 päivän ennakkoilmoitusta.

Tietoturvapoikkeamien hallinta

Jos havaitsemme tai meille ilmoitetaan tietoturvapoikkeamasta joka on voinut vaikuttaa tietoosi:

  • Ilmoitamme vaikuttuneille asiakkaille 24 tunnin kuluessa vahvistuksesta, rekisterissä olevaan sähköpostiosoitteeseen.
  • Ilmoitamme Tietosuojavaltuutetulle 72 tunnin kuluessa, kuten GDPR:n artikla 33 vaatii.
  • Ilmoitus kuvaa poikkeaman luonteen, mahdollisesti vaikuttuneet tiedot, jo tehdyt lieventämiset ja suosituksemme toiminnoiksi.
  • Poikkeamajälkikertomus tehdään saatavilla vaikuttuneille asiakkaille pyynnöstä.

Sertifioinneista

Baslic on pieni tiimi eikä sillä tällä hetkellä ole SOC 2- tai ISO 27001 -sertifiointeja. Olemme sitoutuneet hankkimaan SOC 2 Type I -sertifikaatin heti kun ensimmäinen yritysasiakas sitä vaatii. Sillä välin tämä sivu dokumentoi todelliset käytännöt, ei tavoitteita.

Tietoturvaongelman ilmoittaminen

Jos uskot löytäneesi tietoturvahaavoittuvuuden Baslicista, lähetä meille sähköpostia suoraan:

security@baslic.com

Vahvistamme vastaanoton 2 arkipäivän kuluessa. Anna meille kohtuullinen aika tutkia ja korjata ennen julkista julkistamista. Emme tällä hetkellä ylläpidä maksullista bug bounty -ohjelmaa, mutta hyvitämme ilmoittajat mielellään tietoturvamuutoslokissamme (luvallasi).

Liittyvät dokumentit: