Lähestymistapamme

Grawlr on tietoturvan validointi- ja toimittajien luottamuksen varmistamisalusta, jota operoi Zeeble OÜ Virossa. Koska asiakkaat luottavat meille verkkokohteita, skannaustuloksia, kyselyitä ja compliance-näyttöä, pidämme oman alustamme tietoturvaa perustavanlaatuisena.

Käytäntöalueisiimme kuuluvat turvallinen kehitys, hallittu pääsy, salaus, valvonta ja lokitus sekä koordinoitu haavoittuvuusvaste. Suosimme tarkkoja, toiminnallisia kontrolleja markkinointiväitteiden sijaan, joita emme voi perustella.

Tietoturva on Grawlrissa jatkuva prosessi—ei kertaluonteinen tarkistuslista. Tämä sivu tiivistää, miten lähestymme alustan tietoturvaa, tietosuojaa ja vastuullista haavoittuvuuksien käsittelyä.

Infrastruktuuri ja hosting

Itsepalvelusuunnitelmien tuotantokuormat toimivat EU-alueen datacenter-ympäristöissä. Enterprise-järjestelyihin voi sisältyä aluekohtaisia vaihtoehtoja sopimuksen mukaan.

  • Verkon ja palvelinten kovennus monivuokraajasaaS-palvelulle sopivalla tavalla
  • TLS-salaus liikenteelle selainten, API:iden ja palveluidemme välillä
  • Sovellus-, data- ja operatiivisten vastuiden erottelu käytännön mukaan
  • Varmuuskopiointi- ja palautusprosessit asiakastoiminnan jatkuvuuden tueksi

Käytämme huolellisesti valittuja infrastruktuuri- ja maksupalveluntarjoajia sopimusperusteisten tietojenkäsittelyvelvoitteiden alla. Korttimaksutiedot käsittelee Stripe; Grawlr ei tallenna täysiä korttinumeroita.

Käyttöoikeuksien hallinta

Pääsy asiakastietoihin ja tuotantojärjestelmiin on rajoitettu valtuutetulle henkilöstölle tarpeen mukaan.

  • Roolipohjaiset oikeudet asiakastileillä (Owner, Admin, Member, Viewer sekä compliance-oikeudet tarvittaessa)
  • Authentikoitu API- ja kojelautapääsy istuntokontrolleilla
  • Hallinnolliset toimet on rajoitettu ja kirjattu vastuullisuuden vuoksi
  • Enterprise-vaihtoehtoihin voi sisältyä lisäverkkokontrolleja, kuten IP-sallintalistoja, sopimuksen mukaan

Tietosuoja

Noudatamme tietojen minimoinnin periaatteita: keräämme sen, mitä tarvitaan tietoturvan validointiin, toimittajakyselyihin, raportointiin ja laskutukseen—emmekä enempää.

  • Salaus siirrossa (TLS) ja lepotilassa arkaluonteiselle tallennetulle datalle
  • Asiakaskohtainen datan eristys sovelluslogiikassa
  • GDPR:n mukaiset henkilötietojen käsittelykäytännöt, kuvattu tietosuojaselosteessa
  • Säilytys tilin elinkaaren, lakivelvoitteiden ja operatiivisen tarpeen mukaan

Henkilötietojen käsittelystä löydät lisätiedot tietosuojaselosteestamme.

Turvallinen kehitys

Alustamuutokset noudattavat hallittuja kehitys- ja julkaisukäytäntöjä, joilla vähennetään tietoturvavirheiden riskiä.

  • Koodikatselmointi ja testaus ennen tuotantojulkaisuja
  • Vähimpien oikeuksien suunnittelu integraatioille, webhookeille ja julkisille kyselypäätteille
  • Nopeusrajoitus ja tokenoitu pääsy autentikoimattomiin julkisiin compliance-lomakkeisiin
  • Riippuvuus- ja infrastruktuuripäivitykset osana jatkuvaa ylläpitoa

Valvonta ja auditointi

Operatiivinen näkyvyys auttaa havaitsemaan väärinkäytöksiä ja tukemaan asiakkaan vastuullisuutta.

  • Asiakkaan Audit Logs kirjaa merkitykselliset tilitoimet jäljitettävyyttä varten
  • Palvelu- ja integraatiotapahtumat lokitetaan vianmääritystä ja tietoturvakatselmuksia varten
  • Skannausten suoritus on rajattu, nopeusrajoitettu ja oletuksena ei-tuhoava

Vastuullinen paljastaminen

Otamme vastaan vilpittömässä mielessä tehdyt ilmoitukset Grawlr-palveluihin vaikuttavista tietoturvaongelmista. Tutkijoiden tulee välttää tietosuojarikkomuksia, tietojen tuhoamista ja tuotantojärjestelmien häirintää.

  • Ilmoita vilpittömästi riittävillä tiedoilla ongelman toistamiseksi
  • Anna kohtuullinen aika tutkimukselle ja korjaukselle ennen julkista paljastamista
  • Älä käytä tai siirrä asiakastietoja enempää kuin on tarpeen ongelman osoittamiseen
  • Kunnioita lakirajoja ja testaa vain järjestelmiä, joihin sinulla on valtuutus

Lähetä haavoittuvuusilmoitukset osoitteeseen security@grawlr.com.

Turvalliset testauskäytännöt

Grawlr on rakennettu hallittuun tietoturvan validointiin. Asiakkaat vastaavat kohteiden valtuuttamisesta, sovellettavan lain noudattamisesta ja sopivan ympäristön valinnasta (esimerkiksi staging ennen tuotantoa).

  • Verkkotunnuksen omistajuuden varmistus ennen asiakassivustojen skannausta
  • Kumppanisivuston skannaus edellyttää eksplisiittistä skannauslupaa kumppanitietueessa
  • Rajatut paketit, ennustettava suoritus ja ei automaattista tuhoavaa hyväksikäyttöä

Tuotteen käyttöehdot on kuvattu myös käyttöehdoissamme.

Yhteystiedot

Kysymykset Grawlrin tietoturvakäytännöistä, compliance-keskusteluista tai haavoittuvuusilmoituksista voi ohjata:

Tietoturva: security@grawlr.com

Tietosuoja / GDPR: privacy@grawlr.com

Tuki: support@grawlr.com

Vastaamme kohtuullisessa ajassa. Enterprise-tietoturvakyselyihin tai yksityiskohtaisiin assurance-keskusteluihin ota yhteyttä, niin sovimme seuraavista vaiheista.

Tarvitsetko lisätietoja tietoturvakatselmukseen?

Tiimimme voi keskustella hostingista, käyttöoikeuksista, tietojen käsittelystä ja vastuullisista testauskäytännöistä organisaatiollesi.