Tietoturva

Päivitetty viimeksi: 15. kesäkuuta 2026

norppa.io tarjoaa tämän sivun useilla kielillä lukemisen helpottamiseksi. Mahdollisessa ristiriita- tai tulkintatilanteessa englanninkielinen versio on määräävä.


Tällä sivulla kuvataan, miten norppa.io on rakennettu ja miten sitä operoidaan turvallisuuden näkökulmasta. Uskomme, että turvallisuustiedustelualustaa arvioivat asiakkaat ansaitsevat selkeän ja rehellisen kuvan: eivät markkinointikieltä.

Kysymykset tai huolenaiheet: [email protected]

1. Arviointimenetelmä

norppa.io tuottaa turvallisuuslöydökset kokonaan julkisesti saatavilla olevasta tiedosta. Kyselemme avoimista lähteistä, kuten DNS-tietueista, julkisista certificate transparency -lokeista, internetin laajuisista skannaustietokannoista, uhkatiedustelusyötteistä, tietomurtovarastoista ja paste-sivustoilta.

Emme tee seuraavaa:

  • Pääsyä toimittajiesi järjestelmiin tai kirjautumista niihin
  • Integraation, agentin tai tunnistetietojen edellyttämistä sinulta tai toimittajiltasi
  • Arvioitujen organisaatioiden tunnistetietojen, API-avainten tai käyttöoikeustunnisteiden tallentamista
  • Pysyvien yhteyksien muodostamista arvioitaviin kohteisiin
  • Minkään sellaisen toiminnon suorittamista, joka edellyttäisi arvioitavan organisaation valtuutusta

Ulkoiset porttialtistustarkistukset tehdään vain julkisesti reititettäviin IP-osoitteisiin, samasta näkökulmasta, joka on minkä tahansa internet-tarkkailijan käytettävissä.

2. Sinun tietosi

2.1 Datan sijainti

Kaikki asiakasdata (toimittajalistat, löydökset, raportit ja tilitiedot) tallennetaan Euroopan unionin sisällä sijaitsevaan infrastruktuuriin. Keskeinen data sijaitsee EU:ssa (Frankfurtin alue). Tavanomaisessa toiminnassa asiakasdataa ei siirretä EU:n ulkopuolelle. Yhdysvaltalaisen emoyhtiön omistaman infrastruktuuritoimijan mahdollinen satunnainen hallinnollinen pääsy on katettu vakiosopimuslausekkeilla (SCC, EU 2021/914).

2.2 Asiakaseristys

Jokainen tietokantamme rivi kantaa omistavan tilin user_id-tunnisteen, ja jokainen kysely rajataan siihen sovelluskerroksessa. Puuttuva rajaus on bugi, ei sallittu poikkeus: regressiotesti vaatii, että jokainen käyttäjädatan päätepiste autentikoi istunnon, ja jokaisen autentikoidun muutoksen vuokralaisrajaus auditoitiin käsin elokuussa 2026.

2.3 Salaus

Kaikki siirrettävä data on suojattu TLS:llä. Taustalla oleva tallennusinfrastruktuuri salaa lepäävän datan. Raportteja tarkastellaan hallintapaneelissasi todennetun istunnon kautta, ja ne voi tallentaa tai tulostaa PDF:nä; mahdolliset tallennetut raporttiartefaktit on salattu levossa ja toimitetaan vain sille todennetulle istunnolle, joka niitä pyysi.

3. Infrastruktuurin turvallisuus

Arviointi-infrastruktuurimme toimii vakaista, tunnetuista ulkoisista IP-osoitteista. Se ei hyväksy sisääntulevia yhteyksiä internetistä. Hallintaliittymät eivät ole julkisesti saatavilla.

Sovellamme vähimmän oikeuden periaatetta kaikkialla: jokaisella palvelukomponentilla on pääsy vain siihen, mitä se tarvitsee tehtävänsä suorittamiseen. Tunnistetiedot kierrätetään säännöllisesti eikä niitä koskaan upoteta lähdekoodiin.

4. Pääsynhallinta

  • Tuotantojärjestelmiin pääsee vain todennettujen istuntojen kautta lyhytikäisillä käyttöoikeustunnisteilla.
  • Henkilöstön pääsy asiakasdataan lokitetaan ja rajataan siihen, mikä on tarpeen tukea ja operointia varten.
  • Tuotantopääsy on rajattu nimettyyn joukkoon operaattoreita, jotka vastaavat suoraan palvelun pyörittämisestä.

5. Valmis tilaamaan? Hankintatarkistuslistasi

Pitkää tietoturvakyselyä ei tarvita. Tässä kaikki, mitä tarvitset ennen tilaamista: saatavilla heti, ilman neuvotteluja:

  • EU-rekisteröity, EU-lainkäyttöalue: Norteris Oy on suomalainen yritys, joka on yksinomaan Suomen ja EU:n lain alainen. Ei altistumista alueen ulkopuolisille datansaantijärjestelmille. Omistus on kokonaan suomalaisilla, Suomessa asuvilla omistajilla: ei ulkomaista emoyhtiötä eikä EU:n ulkopuolisia sijoittajia.
  • GDPR-yhteensopiva DPA (28 artikla): sisältyy jokaiseen tilaukseen, allekirjoitusvalmis
  • Tietosuojaseloste: GDPR-yhteensopiva, EU-datasijainti; tavanomaisessa toiminnassa ei siirtoja kolmansiin maihin, ja vakiosopimuslausekkeet kattavat emoyhtiön satunnaisen hallinnollisen pääsyn
  • Alikäsittelijälista: saatavilla kirjallisesta pyynnöstä osoitteeseen [email protected]
  • Tietomurtoilmoitus: 48 tunnin kuluessa kirjallisesti asianomaisille asiakkaille
  • Ei agentteja, ei integraatiota, ei IT-projektia: lisää verkkotunnus ja seuranta on käynnissä minuuteissa
  • Irtisanottavissa milloin tahansa: kuukausitilaus päättyy kuluvan laskutuskauden lopussa, vuositilaus irtisanotaan 30 päivää ennen uusimista. Ei lukitusta.

norppa.io:lla ei tällä hetkellä ole ISO 27001- tai SOC 2 -sertifiointia. Jos hankintaprosessisi edellyttää kirjallista tietoturvakyselyvastausta, ota yhteyttä osoitteeseen [email protected], niin vastaamme viipymättä.

6. Vastuullinen ilmoittaminen

Jos löydät tietoturvahaavoittuvuuden norppa.io-alustasta, ilmoita siitä osoitteeseen [email protected] ja kuvaa ongelma sekä toistamisvaiheet. Vahvistamme vastaanoton 2 työpäivän kuluessa ja pyrimme ratkaisemaan vahvistetut ongelmat 30 päivän kuluessa. Emme ylläpidä julkista bug bounty -ohjelmaa tällä hetkellä.

Älä testaa haavoittuvuuksia tuotantojärjestelmiämme vastaan ilman ennakollista kirjallista suostumusta.

7. Yhteystiedot

Tietoturvatiedustelut ja haavoittuvuusilmoitukset: [email protected]

Yleiset tiedustelut: [email protected]