Tietoturva
Viimeksi päivitetty: 6. elokuuta 2026
Lataat luottamuksellisia yritystietoja WasalaOptimaan, joten sinun tulisi tietää tarkalleen, miten niitä suojataan. Tällä sivulla kuvataan käyttämämme tekniset kontrollit, niiden taustalla olevat teknologiat sekä sitoumukset, jotka annamme tietojesi suhteen.
Tietosi on eristetty tilillesi sekä rivi- että tiedostotasolla, niitä käsitellään ainoastaan palvelimella, eivätkä alkuperäiset asiakirjat koskaan poistu järjestelmästä — eivät edes omaan käyttöliittymäämme.
1. Pääsy ja eristäminen
- Jokainen sivu, joka näyttää asiakastietoja, sijaitsee todennuksen takana. Ilman kelvollista istuntoa palvelin ei palauta mitään tietoja.
- Kirjautuminen tapahtuu sähköpostin ja salasanan tai Googlen avulla. Sähköpostiosoitteet on vahvistettava; anonyymi rekisteröityminen on estetty.
- Ladatut tiedostot tallennetaan yksityiseen säilöön ilman julkista URL-osoitetta. Pääsy tapahtuu vain palvelimen pyynnöstä luomien lyhytikäisten, allekirjoitettujen linkkien kautta.
- Jokainen tiedosto kirjoitetaan omaan tilitunnukseesi nimettyyn kansioon, ja tallennuskäytäntö sallii lukemisen, kirjoittamisen ja poistamisen vain, kun kyseinen kansio vastaa kirjautunutta käyttäjää. Toinen asiakas ei voi hakea tiedostoasi, vaikka hän arvaisi täsmällisen polun.
- Jokaisessa tietokantataulussa on käytössä rivitason suojaus, jonka käytännöt on sidottu todennettuun käyttäjätunnukseen. Eristys toteutetaan itse tietokannassa, ei pelkästään sovelluslogiikassa.
- Roolit sijaitsevat erillisessä taulussa ja luetaan security-definer-funktion kautta, joten käyttäjä ei voi korottaa omia oikeuksiaan muokkaamalla profiiliaan.
- Etuoikeutettu palveluavain, joka ohittaa rivitason suojauksen, on olemassa vain palvelimen ympäristömuuttujana. Se ei koskaan päädy selaimeen eikä sitä koskaan tallenneta lähdekoodiin.
2. Käsittely tapahtuu palvelimella
- Asiakirjojen lukeminen, jäsentäminen ja analysointi tapahtuvat kaikki palvelinpuolen toiminnoissa. Selain saa vain valmiin raportin — alkuperäisiä asiakirjoja ja lukuja ei koskaan lähetetä käyttöliittymään.
- Tekoälykutsut tehdään palvelinpuolelta mallin tarjoajalle. Tietojasi ei käytetä mallien kouluttamiseen, eikä tarjoaja säilytä niitä koulutustarkoituksiin.
- Analyysin tulokset tallennetaan tilillesi samojen rivitason suojauskäytäntöjen alaisuudessa kuin lähdetiedot.
3. Kontrollien taustalla oleva teknologia
Alusta on rakennettu hallinnoidulle, auditoidulle pilvi-infrastruktuurille:
| Kerros | Toteutus |
|---|---|
| Sovellus- ja palvelinlogiikka | React yhdessä TanStack Startin kanssa, ajettuna globaalissa reunaverkossa, joka tarjoaa automaattisen HTTPS:n, DDoS-suojan ja verkkosovelluspalomuurin. |
| Tietokanta | Hallinnoitu PostgreSQL, jossa rivitason suojauskäytännöt jokaisessa taulussa. |
| Tiedostojen tallennus | Hallinnoitu objektitallennus, yksityinen säilö, käyttäjäkohtaiset kansiokäytännöt, lyhytikäiset allekirjoitetut latauslinkit. |
| Todennus | Hallinnoitu todennuspalvelu: tiivistetyt salasanat, JWT-istunnot, sähköpostivarmennus, Google OAuth 2.0 sekä vuotaneiden salasanojen tarkistus Have I Been Pwned -palvelua vasten. |
| Tiedot siirrossa | TLS 1.2 tai uudempi kaikessa liikenteessä, HTTPS pakotettuna. |
| Tiedot levossa | AES-256-levysalaus pilvipalveluntarjoajan tasolla, varmuuskopiot salattuina. |
| Tekoälykäsittely | Palvelinpuolen API-kutsut Google Gemini -malleille; asiakastietoja ei käytetä mallien kouluttamiseen. |
| Maksut | Paddle toimii kauppiaana (Merchant of Record) ja täyttää PCI DSS Level 1 -vaatimukset. Korttitiedot eivät koskaan kulje järjestelmiemme kautta. |
| Valvonta | Tietokantakäytäntöjen, oikeuksien ja riippuvuuksien haavoittuvuuksien automaattinen tietoturvaskannaus osana kehitysprosessiamme. |
4. Sinun hallintasi tiedoistasi
- Voit poistaa lataamasi asiakirjat milloin tahansa; poistaminen poistaa sekä tallennetun tiedoston että sen metatiedot.
- Voit viedä tai pyytää kopion tilillesi luoduista raporteista.
- Kun tilisi suljetaan, tietosi poistetaan tai anonymisoidaan tietosuojakäytäntömme mukaisesti.
5. Mitä emme koskaan tee
- Emme koskaan myy tai vuokraa tietojasi.
- Emme koskaan käytä yritystietojasi tekoälymallien kouluttamiseen.
- Emme koskaan jaa yhden asiakkaan tietoja toiselle asiakkaalle.
- Emme koskaan altista ladattuja asiakirjoja julkisen URL-osoitteen kautta.
- Emme koskaan tallenna korttinumeroita.
6. Tarkkuus väitteissämme
- Kuvaamme tietosi salatuiksi siirron aikana ja levossa. Emme väitä tarjoavamme päästä päähän -salausta, koska palvelimen on luettava asiakirjasi voidakseen analysoida ne.
- Infrastruktuurikumppanimme omaavat riippumattomia sertifiointeja, kuten ISO 27001 ja SOC 2. Wasala Oy itse ei ole erikseen sertifioitu, emmekä väitä toisin.
- Jos sinulla on erityisvaatimuksia — tietojen sijaintipaikka, tietojenkäsittelysopimus, tunkeutumistestin todisteet tai tietoturvakyselyn vastaukset — ota yhteyttä, niin vastaamme suoraan.
7. Tietoturvaongelman ilmoittaminen
Jos uskot löytäneesi haavoittuvuuden, ota meihin yhteyttä osoitteessa wasalaoptima.com olevan yhteydenottolomakkeen kautta aiheella "Security". Tutkimme kaikki ilmoitukset ja pidämme sinut ajan tasalla asian etenemisestä. Älä julkaise ongelmaa julkisesti ennen kuin meillä on ollut mahdollisuus korjata se.
Tämä asiakirja on saatavilla myös muilla kielillä. Ristiriitatilanteessa englanninkielinen versio on ratkaiseva.