Kaikki ohjeet

IT ja tietosuoja

Tietoturva ja tietojen käsittely

Missä tiedot ovat, miten ne suojataan, kauanko niitä säilytetään ja mitä käsittelystä on sovittu. Ostajalle ja IT-ylläpitäjälle.

Tämä ohje on yrityksen ostajalle ja IT-ylläpitäjälle, joka arvioi Cyberactia toimittajana. Siinä kerrotaan lyhyesti, missä tiedot ovat ja miten ne suojataan. Mitä tietoja tallennetaan ja kuka ne näkee, kerrotaan tarkemmin ohjeessa Tietosuoja ja tietojen käsittely.

Missä tiedot ovat

  • Sovellus ja sen tietokanta ovat Hostingerin palvelimella konesalissa Saksassa, joten tiedot säilytetään EU:ssa.
  • Tietokanta on verkkojuuren ulkopuolella, joten mikään verkko-osoite ei ulotu siihen.
  • Tietokannasta otetaan varmuuskopio joka yö. Kopion eheys tarkistetaan, ja 14 viimeisintä päivittäistä kopiota säilytetään.
  • Hostinger ottaa palvelimesta lisäksi omat varmuuskopionsa. Niistä kerrotaan Hostingerin ohjeessa Data integrity and backups (englanniksi).

Maksut

Maksut käsittelee Stripe. Sopimuskumppani on Stripe Payments Europe, Limited, Irlanti. Kortin tiedot annetaan suoraan Stripen kassalle, eivätkä ne tule Cyberactille missään vaiheessa.

Ostosta tallennamme ostajan nimen ja sähköpostiosoitteen, yrityksen nimen, paketin, laskutusjakson, summan sekä Stripen tunnisteet tilaukselle ja laskuille.

Stripe kertoo tietoturvastaan sivulla Security at Stripe ja tietojen käsittelystä tietosuojaselosteessaan.

Miten tiedot suojataan

  • Salattu yhteys. Kaikki Cyberactin osoitteet toimivat vain HTTPS:llä. Palvelin pyytää selainta käyttämään jatkossakin vain salattua yhteyttä (HSTS).
  • Ei salasanoja. Käyttäjä kirjautuu koodilla, joka tulee hänen sähköpostiinsa. Koodi on voimassa 10 minuuttia ja lakkaa toimimasta viidennen väärän yrityksen jälkeen. Koodista tallennetaan vain avaimellinen tiiviste.
  • Istunto. Istuntoeväste kulkee vain salatulla yhteydellä, eikä sivun JavaScript pääse siihen käsiksi. Istunto päättyy, kun sovellusta ei ole käytetty viikkoon, ja viimeistään 30 päivän kuluttua. Lomakkeet ja muutokset on suojattu CSRF-tunnisteella.
  • Roolit. Oppija näkee vain oman edistymisensä. Esihenkilö näkee oman organisaationsa henkilöt ja heidän edistymisensä ja hallitsee käyttäjiä. Muiden organisaatioiden tietoja hän ei näe. Organisaation pääkäyttäjä on sovelluksessa esihenkilö. Cyberactin omat pääylläpitäjät näkevät kaikki organisaatiot, jotta voivat ylläpitää palvelua ja auttaa asiakkaita. Katso Roolit ja oikeudet.
  • Oikeusloki. Kirjautumiset, epäonnistuneet kirjautumiset, koodipyynnöt, kutsut, oikeusmuutokset ja tietojen viennit kirjataan oikeuslokiin. Esihenkilö näkee oman organisaationsa lokin.
  • IP-osoitteet. IP-osoitetta ei tallenneta sellaisenaan, vaan vain avaimellisena tiivisteenä.
  • Oppitunnit ja vastaukset. Oppituntien sisältö ja vastausavaimet eivät ole sovelluksen mukana. Palvelin antaa oppitunnin yksi kerrallaan, kun se on tarkistanut, että käyttäjä saa avata sen, ja vastaukset arvioidaan palvelimella.
  • Pyyntörajat. Kirjautumiskoodien pyytämistä, tietojen vientiä ja oppituntien hakemista on rajoitettu. Kirjautumisen rajat on kuvattu ohjeessa IT-ylläpitäjälle.
  • Ei seurantaa. Cyberact ei käytä analytiikkaa, seurantaa eikä mainoksia. Sovellus ei lataa kolmansien osapuolten skriptejä eikä fontteja, vaan kaiken omasta osoitteestaan.
  • Suojausotsakkeet. Sisällön suojauskäytäntö (Content-Security-Policy) sallii skriptit, tyylit ja yhteydet vain palvelun omasta osoitteesta, eikä palvelua voi upottaa toiselle sivustolle. Palvelin lähettää myös otsakkeet X-Content-Type-Options, Referrer-Policy, Permissions-Policy ja X-Frame-Options.

Säilytys ja poistaminen

  • Yrityksen tiedot säilytetään 12 kuukautta maksullisen käyttöoikeuden päättymisestä, tai asiakkaan kanssa sovitun pidemmän ajan. Pääkäyttäjä saa sähköpostiin muistutuksen 30 päivää ennen poistoa.
  • Henkilökohtainen tili poistetaan, kun sille ei ole kirjauduttu 24 kuukauteen. Varoitus tulee sähköpostiin 30 päivää ennen. Tiliä ei poisteta, kun sillä on voimassa oleva tilaus.
  • Yksi henkilö: esihenkilö voi poistaa henkilön ja kaikki hänen tietonsa milloin tahansa.
  • Koko organisaatio: tiedot poistetaan säilytysajan päätyttyä. Jos haluat, että ne poistetaan aiemmin, kirjoita osoitteeseen support@cyberact.io.
  • Varmuuskopiot: poistettu tieto häviää varmuuskopioista viimeistään 14 päivän kuluttua.
  • Vienti: esihenkilö voi viedä milloin tahansa koulutuslokin ja muun näytön CSV-tiedostoina esihenkilönäkymästä sekä yhden henkilön tiedot JSON-tiedostona. Katso Näyttö auditoijalle.

Kaikki säilytysajat ovat ohjeessa Tietosuoja ja tietojen käsittely.

Sopimukset ja alihankkijat

Käsittelysopimuksen liitteessä 2 luetellaan alikäsittelijät. Samat tiedot ovat tietosuojaselosteessa.

  • Hostinger: palvelin, tietokanta, varmuuskopiot ja sähköposti. Palvelin on Hostingerin konesalissa Saksassa (Frankfurt) eli EU:ssa. Sopimuskumppani on Hostinger International Ltd, Larnaka, Kypros.
  • Stripe: maksut, tilaukset, laskut ja arvonlisäveron laskenta. Sopimuskumppani on Stripe Payments Europe, Limited, Irlanti. Stripe käsittelee vain ostajan ja laskutuksen tietoja, ei koulutustietoja.
  • Anthropic: kielimalli, joka kirjoittaa esihenkilönäkymän yhteenvedon, kun tekoäly on käytössä. Anthropic saa vain organisaation kootut luvut: ei nimiä, sähköpostiosoitteita, käyttäjätunnisteita, organisaation nimeä eikä oppijoiden kirjoittamaa tekstiä. Ryhmien luvut lähetetään vasta viiden hengen ryhmästä. Tekoälyn voi kytkeä pois organisaatiolta. Sopimuskumppani ETA-alueen asiakkaalle on Anthropic Ireland, Limited, Irlanti.

Lisää tekoälyyhteenvedosta kerrotaan ohjeessa Tietosuoja ja tietojen käsittely.

Tietoturvapoikkeamat

Jos tietoturvapoikkeama koskee asiakkaan tietoja, ilmoitamme siitä asianomaisille asiakkaille ilman aiheetonta viivytystä käsittelysopimuksen mukaisesti, jotta asiakas voi tehdä oman ilmoituksensa valvontaviranomaiselle.

Haavoittuvuuden ilmoittaminen: jos löydät palvelusta haavoittuvuuden, kirjoita osoitteeseen support@cyberact.io. Yhteystieto on myös tiedostossa security.txt.

Liittyvät ohjeet