Tietoturva
Päivitetty viimeksi: 15. kesäkuuta 2026
norppa.io tarjoaa tämän sivun useilla kielillä lukemisen helpottamiseksi. Mahdollisessa ristiriita- tai tulkintatilanteessa englanninkielinen versio on määräävä.
Tällä sivulla kuvataan, miten norppa.io on rakennettu ja miten sitä operoidaan turvallisuuden näkökulmasta. Uskomme, että turvallisuustiedustelualustaa arvioivat asiakkaat ansaitsevat selkeän ja rehellisen kuvan: eivät markkinointikieltä.
Kysymykset tai huolenaiheet: [email protected]
1. Arviointimenetelmä
norppa.io tuottaa turvallisuuslöydökset kokonaan julkisesti saatavilla olevasta tiedosta. Kyselemme avoimista lähteistä, kuten DNS-tietueista, julkisista certificate transparency -lokeista, internetin laajuisista skannaustietokannoista, uhkatiedustelusyötteistä, tietomurtovarastoista ja paste-sivustoilta.
Emme tee seuraavaa:
- Pääsyä toimittajiesi järjestelmiin tai kirjautumista niihin
- Integraation, agentin tai tunnistetietojen edellyttämistä sinulta tai toimittajiltasi
- Arvioitujen organisaatioiden tunnistetietojen, API-avainten tai käyttöoikeustunnisteiden tallentamista
- Pysyvien yhteyksien muodostamista arvioitaviin kohteisiin
- Minkään sellaisen toiminnon suorittamista, joka edellyttäisi arvioitavan organisaation valtuutusta
Ulkoiset porttialtistustarkistukset tehdään vain julkisesti reititettäviin IP-osoitteisiin, samasta näkökulmasta, joka on minkä tahansa internet-tarkkailijan käytettävissä.
2. Sinun tietosi
2.1 Datan sijainti
Kaikki asiakasdata (toimittajalistat, löydökset, raportit ja tilitiedot) tallennetaan Euroopan unionin sisällä sijaitsevaan infrastruktuuriin. Keskeinen data sijaitsee EU:ssa (Frankfurtin alue). Tavanomaisessa toiminnassa asiakasdataa ei siirretä EU:n ulkopuolelle. Yhdysvaltalaisen emoyhtiön omistaman infrastruktuuritoimijan mahdollinen satunnainen hallinnollinen pääsy on katettu vakiosopimuslausekkeilla (SCC, EU 2021/914).
2.2 Asiakaseristys
Jokainen tietokantamme rivi kantaa omistavan tilin user_id-tunnisteen, ja jokainen kysely rajataan siihen sovelluskerroksessa. Puuttuva rajaus on bugi, ei sallittu poikkeus: regressiotesti vaatii, että jokainen käyttäjädatan päätepiste autentikoi istunnon, ja jokaisen autentikoidun muutoksen vuokralaisrajaus auditoitiin käsin elokuussa 2026.
2.3 Salaus
Kaikki siirrettävä data on suojattu TLS:llä. Taustalla oleva tallennusinfrastruktuuri salaa lepäävän datan. Raportteja tarkastellaan hallintapaneelissasi todennetun istunnon kautta, ja ne voi tallentaa tai tulostaa PDF:nä; mahdolliset tallennetut raporttiartefaktit on salattu levossa ja toimitetaan vain sille todennetulle istunnolle, joka niitä pyysi.
3. Infrastruktuurin turvallisuus
Arviointi-infrastruktuurimme toimii vakaista, tunnetuista ulkoisista IP-osoitteista. Se ei hyväksy sisääntulevia yhteyksiä internetistä. Hallintaliittymät eivät ole julkisesti saatavilla.
Sovellamme vähimmän oikeuden periaatetta kaikkialla: jokaisella palvelukomponentilla on pääsy vain siihen, mitä se tarvitsee tehtävänsä suorittamiseen. Tunnistetiedot kierrätetään säännöllisesti eikä niitä koskaan upoteta lähdekoodiin.
4. Pääsynhallinta
- Tuotantojärjestelmiin pääsee vain todennettujen istuntojen kautta lyhytikäisillä käyttöoikeustunnisteilla.
- Henkilöstön pääsy asiakasdataan lokitetaan ja rajataan siihen, mikä on tarpeen tukea ja operointia varten.
- Tuotantopääsy on rajattu nimettyyn joukkoon operaattoreita, jotka vastaavat suoraan palvelun pyörittämisestä.
5. Valmis tilaamaan? Hankintatarkistuslistasi
Pitkää tietoturvakyselyä ei tarvita. Tässä kaikki, mitä tarvitset ennen tilaamista: saatavilla heti, ilman neuvotteluja:
- EU-rekisteröity, EU-lainkäyttöalue: Norteris Oy on suomalainen yritys, joka on yksinomaan Suomen ja EU:n lain alainen. Ei altistumista alueen ulkopuolisille datansaantijärjestelmille. Omistus on kokonaan suomalaisilla, Suomessa asuvilla omistajilla: ei ulkomaista emoyhtiötä eikä EU:n ulkopuolisia sijoittajia.
- GDPR-yhteensopiva DPA (28 artikla): sisältyy jokaiseen tilaukseen, allekirjoitusvalmis
- Tietosuojaseloste: GDPR-yhteensopiva, EU-datasijainti; tavanomaisessa toiminnassa ei siirtoja kolmansiin maihin, ja vakiosopimuslausekkeet kattavat emoyhtiön satunnaisen hallinnollisen pääsyn
- Alikäsittelijälista: saatavilla kirjallisesta pyynnöstä osoitteeseen [email protected]
- Tietomurtoilmoitus: 48 tunnin kuluessa kirjallisesti asianomaisille asiakkaille
- Ei agentteja, ei integraatiota, ei IT-projektia: lisää verkkotunnus ja seuranta on käynnissä minuuteissa
- Irtisanottavissa milloin tahansa: kuukausitilaus päättyy kuluvan laskutuskauden lopussa, vuositilaus irtisanotaan 30 päivää ennen uusimista. Ei lukitusta.
norppa.io:lla ei tällä hetkellä ole ISO 27001- tai SOC 2 -sertifiointia. Jos hankintaprosessisi edellyttää kirjallista tietoturvakyselyvastausta, ota yhteyttä osoitteeseen [email protected], niin vastaamme viipymättä.
6. Vastuullinen ilmoittaminen
Jos löydät tietoturvahaavoittuvuuden norppa.io-alustasta, ilmoita siitä osoitteeseen [email protected] ja kuvaa ongelma sekä toistamisvaiheet. Vahvistamme vastaanoton 2 työpäivän kuluessa ja pyrimme ratkaisemaan vahvistetut ongelmat 30 päivän kuluessa. Emme ylläpidä julkista bug bounty -ohjelmaa tällä hetkellä.
Älä testaa haavoittuvuuksia tuotantojärjestelmiämme vastaan ilman ennakollista kirjallista suostumusta.
7. Yhteystiedot
Tietoturvatiedustelut ja haavoittuvuusilmoitukset: [email protected]
Yleiset tiedustelut: [email protected]