Tietoturvakäytännöt
Miten suojaamme Grawlr-alustan, asiakastiedot ja tietoturvan validoinnin eheyden.
Lähestymistapamme
Grawlr on tietoturvan validointi- ja toimittajien luottamuksen varmistamisalusta, jota operoi Zeeble OÜ Virossa. Koska asiakkaat luottavat meille verkkokohteita, skannaustuloksia, kyselyitä ja compliance-näyttöä, pidämme oman alustamme tietoturvaa perustavanlaatuisena.
Käytäntöalueisiimme kuuluvat turvallinen kehitys, hallittu pääsy, salaus, valvonta ja lokitus sekä koordinoitu haavoittuvuusvaste. Suosimme tarkkoja, toiminnallisia kontrolleja markkinointiväitteiden sijaan, joita emme voi perustella.
Tietoturva on Grawlrissa jatkuva prosessi—ei kertaluonteinen tarkistuslista. Tämä sivu tiivistää, miten lähestymme alustan tietoturvaa, tietosuojaa ja vastuullista haavoittuvuuksien käsittelyä.
Infrastruktuuri ja hosting
Itsepalvelusuunnitelmien tuotantokuormat toimivat EU-alueen datacenter-ympäristöissä. Enterprise-järjestelyihin voi sisältyä aluekohtaisia vaihtoehtoja sopimuksen mukaan.
- Verkon ja palvelinten kovennus monivuokraajasaaS-palvelulle sopivalla tavalla
- TLS-salaus liikenteelle selainten, API:iden ja palveluidemme välillä
- Sovellus-, data- ja operatiivisten vastuiden erottelu käytännön mukaan
- Varmuuskopiointi- ja palautusprosessit asiakastoiminnan jatkuvuuden tueksi
Käytämme huolellisesti valittuja infrastruktuuri- ja maksupalveluntarjoajia sopimusperusteisten tietojenkäsittelyvelvoitteiden alla. Korttimaksutiedot käsittelee Stripe; Grawlr ei tallenna täysiä korttinumeroita.
Käyttöoikeuksien hallinta
Pääsy asiakastietoihin ja tuotantojärjestelmiin on rajoitettu valtuutetulle henkilöstölle tarpeen mukaan.
- Roolipohjaiset oikeudet asiakastileillä (Owner, Admin, Member, Viewer sekä compliance-oikeudet tarvittaessa)
- Authentikoitu API- ja kojelautapääsy istuntokontrolleilla
- Hallinnolliset toimet on rajoitettu ja kirjattu vastuullisuuden vuoksi
- Enterprise-vaihtoehtoihin voi sisältyä lisäverkkokontrolleja, kuten IP-sallintalistoja, sopimuksen mukaan
Tietosuoja
Noudatamme tietojen minimoinnin periaatteita: keräämme sen, mitä tarvitaan tietoturvan validointiin, toimittajakyselyihin, raportointiin ja laskutukseen—emmekä enempää.
- Salaus siirrossa (TLS) ja lepotilassa arkaluonteiselle tallennetulle datalle
- Asiakaskohtainen datan eristys sovelluslogiikassa
- GDPR:n mukaiset henkilötietojen käsittelykäytännöt, kuvattu tietosuojaselosteessa
- Säilytys tilin elinkaaren, lakivelvoitteiden ja operatiivisen tarpeen mukaan
Henkilötietojen käsittelystä löydät lisätiedot tietosuojaselosteestamme.
Turvallinen kehitys
Alustamuutokset noudattavat hallittuja kehitys- ja julkaisukäytäntöjä, joilla vähennetään tietoturvavirheiden riskiä.
- Koodikatselmointi ja testaus ennen tuotantojulkaisuja
- Vähimpien oikeuksien suunnittelu integraatioille, webhookeille ja julkisille kyselypäätteille
- Nopeusrajoitus ja tokenoitu pääsy autentikoimattomiin julkisiin compliance-lomakkeisiin
- Riippuvuus- ja infrastruktuuripäivitykset osana jatkuvaa ylläpitoa
Valvonta ja auditointi
Operatiivinen näkyvyys auttaa havaitsemaan väärinkäytöksiä ja tukemaan asiakkaan vastuullisuutta.
- Asiakkaan Audit Logs kirjaa merkitykselliset tilitoimet jäljitettävyyttä varten
- Palvelu- ja integraatiotapahtumat lokitetaan vianmääritystä ja tietoturvakatselmuksia varten
- Skannausten suoritus on rajattu, nopeusrajoitettu ja oletuksena ei-tuhoava
Vastuullinen paljastaminen
Otamme vastaan vilpittömässä mielessä tehdyt ilmoitukset Grawlr-palveluihin vaikuttavista tietoturvaongelmista. Tutkijoiden tulee välttää tietosuojarikkomuksia, tietojen tuhoamista ja tuotantojärjestelmien häirintää.
- Ilmoita vilpittömästi riittävillä tiedoilla ongelman toistamiseksi
- Anna kohtuullinen aika tutkimukselle ja korjaukselle ennen julkista paljastamista
- Älä käytä tai siirrä asiakastietoja enempää kuin on tarpeen ongelman osoittamiseen
- Kunnioita lakirajoja ja testaa vain järjestelmiä, joihin sinulla on valtuutus
Lähetä haavoittuvuusilmoitukset osoitteeseen security@grawlr.com.
Turvalliset testauskäytännöt
Grawlr on rakennettu hallittuun tietoturvan validointiin. Asiakkaat vastaavat kohteiden valtuuttamisesta, sovellettavan lain noudattamisesta ja sopivan ympäristön valinnasta (esimerkiksi staging ennen tuotantoa).
- Verkkotunnuksen omistajuuden varmistus ennen asiakassivustojen skannausta
- Kumppanisivuston skannaus edellyttää eksplisiittistä skannauslupaa kumppanitietueessa
- Rajatut paketit, ennustettava suoritus ja ei automaattista tuhoavaa hyväksikäyttöä
Tuotteen käyttöehdot on kuvattu myös käyttöehdoissamme.
Yhteystiedot
Kysymykset Grawlrin tietoturvakäytännöistä, compliance-keskusteluista tai haavoittuvuusilmoituksista voi ohjata:
Tietoturva: security@grawlr.com
Tietosuoja / GDPR: privacy@grawlr.com
Tuki: support@grawlr.com
Vastaamme kohtuullisessa ajassa. Enterprise-tietoturvakyselyihin tai yksityiskohtaisiin assurance-keskusteluihin ota yhteyttä, niin sovimme seuraavista vaiheista.
Tarvitsetko lisätietoja tietoturvakatselmukseen?
Tiimimme voi keskustella hostingista, käyttöoikeuksista, tietojen käsittelystä ja vastuullisista testauskäytännöistä organisaatiollesi.