Justparityn tietoturva
Miten suojaamme työntekijöidesi palkkatiedot, mitä tietoturvastandardeja noudatamme ja miten voit ilmoittaa haavoittuvuudesta.
Päivitetty viimeksi: 7. heinäkuuta 2026 · security@justparity.com
Tietoturva-arkkitehtuuri
Justparity on rakennettu modernin ja eristetyn teknologiapinon varaan, ja suojaus on toteutettu monikerroksisena (defense in depth):
- Asiakaskohtainen eristys: Row-Level Security (RLS) henkilötietoja sisältävissä tauluissa, looginen asiakaskohtainen eristys testattu ja kovennettu (viimeksi huhtikuussa 2026). Kovennuksen jälkeen ei ole havaittu asiakasrajan ylittävää tietojen paljastumista.
- Tunnistautuminen: Supabase Auth ja JWT, monivaiheisen tunnistautumisen (MFA) tuki, istuntojen kovennus ja kirjautumisen rate limiting.
- Salaus siirrettäessä: TLS 1.3 kaikkialla. HSTS preload -hakemus on jätetty.
- Salaus levossa: AES-256 tietokannassa ja kaikissa tiedostoissa (Supabase Storage).
- Verkkoeristys: Tietokantayhteyttä suojaavat Row-Level Security, JWT ja TLS. Tietokantaa ei ole avattu suoraan internetiin SQL-tasolla.
- Havainnoitavuus: Sentry selaimessa syntyvien virheiden valvontaan.
OWASP Top 10
Justparityn kehityksen perustasona on OWASP Top 10. Tilanne viimeisimmän sisäisen auditoinnin mukaan (18.1.2026):
| Riski | Tila | Kontrollit |
|---|---|---|
| A01 Broken Access Control | Hallinnassa | RLS, roolitarkistukset, audit trail |
| A02 Cryptographic Failures | Hallinnassa | TLS 1.3, AES-256 levossa |
| A03 Injection | Hallinnassa | Parametroidut kyselyt, Zod-validointi |
| A04 Insecure Design | Hallinnassa | Uhkamallinnus, secure by default |
| A05 Security Misconfiguration | Hallinnassa | Ympäristömuuttujien validointi käynnistyksessä, HSTS, CSP |
| A06 Vulnerable Components | Seurannassa | Dependabot, npm audit CI:ssä |
| A07 Authentication Failures | Hallinnassa | JWT, MFA, rate limiting, istuntojen kovennus |
| A08 Software/Data Integrity | Hallinnassa | Allekirjoitettu CI/CD, muuttumattomat audit-lokit |
| A09 Security Logging | Hallinnassa | Sentry, Supabase-lokit, audit trail |
| A10 SSRF | Hallinnassa | Sallittujen kohteiden lista lähtevissä kutsuissa |
Sertifioinnit ja tiekartta
Tavoittelemme muodollisia sertifiointeja vastataksemme suurten yritysasiakkaiden vaatimuksiin:
SOC 2 Type II
Pitkän aikavälin tavoite. Ajankohtaa ei ole päätetty.
ISO 27001
Pitkän aikavälin tavoite.
GDPR
Toiminta on yleisen tietosuoja-asetuksen ja sitä Suomessa täydentävän tietosuojalain (1050/2018) mukaista. Sisäinen tietoturva-auditointi valmistui tammikuussa 2026, ja ulkopuolisen riippumattoman raportin (ISAE 3000) valmistelu on kesken. Lisätiedot: /gdpr ja tietojenkäsittelysopimus.
Penetraatiotestaus
Sisäinen tietoturva-auditointi valmistui 18.1.2026 (tietoturvan kovennussprintti). Ulkopuolinen penetraatiotesti on valmistelussa. Kun testi on tehty, jaamme raportin pyynnöstä salassapitosopimuksella. Pyynnön voi lähettää osoitteeseen security@justparity.com.
Tietojen säilyttäminen ja poistaminen
Palkkajärjestelmäintegraatioiden tietoja säilytetään vain niin kauan kuin se on tarpeen raportointivelvoitteiden täyttämiseksi ja asiakkaan tilauksen ollessa voimassa:
- Voimassa oleva asiakkuus: Tiedot ovat käytettävissä niin kauan kuin tilaus on voimassa.
- Sopimuksen päättyessä: Henkilötiedot poistetaan 30 päivän kuluessa. Koostetut, anonymisoidut raportointiaineistot säilytetään lakisääteisten vaatimusten mukaisesti.
- Oikeus tietojen poistamiseen: Rekisteröity voi käyttää tietosuoja-asetuksen 17 artiklan mukaista oikeuttaan työnantajansa kautta tai ottamalla suoraan yhteyttä meihin. Työntekijöiden palkka- ja HR-tietojen osalta rekisterinpitäjä on asiakkaan organisaatio ja Just Parity ApS on henkilötietojen käsittelijä, joten pyyntö ratkaistaan rekisterinpitäjän ohjeiden mukaisesti. Katso /gdpr.
- Audit-lokit: Tietoturvan kannalta olennaisia lokitietoja säilytetään 12 kuukautta.
Haavoittuvuuksien vastuullinen ilmoittaminen
Jos löydät haavoittuvuuden Justparity-palvelusta, pyydämme, että ilmoitat siitä vastuullisesti:
Näin ilmoitat haavoittuvuudesta:
- Lähetä sähköpostia osoitteeseen security@justparity.com
- Kuvaa haavoittuvuus, sen toistamiseen tarvittavat vaiheet ja mahdollinen vaikutus.
- Vahvistamme vastaanoton 48 tunnin kuluessa ja annamme tilannetiedon 7 päivän kuluessa.
- Pyydämme, ettet julkista haavoittuvuutta ennen kuin korjaus on otettu käyttöön (vakiomääräaika 90 päivää).
Huomaa: edellä mainitut määräajat (48 tuntia, 7 päivää, 90 päivää) ovat oma sitoumuksemme haavoittuvuuksien vastuullisessa ilmoittamisessa, eivät lakisääteisiä määräaikoja. Henkilötietojen tietoturvaloukkauksesta ilmoittaminen määräytyy tietojenkäsittelysopimuksen mukaan: henkilötietojen käsittelijänä ilmoitamme loukkauksesta rekisterinpitäjälle viimeistään 24 tunnin kuluessa (tietojenkäsittelysopimuksen kohta 10.1). Ilmoituksen valvontaviranomaiselle tekee rekisterinpitäjä tietosuoja-asetuksen 33 artiklan mukaisesti, ja Suomessa toimivaltainen valvontaviranomainen on tietosuojavaltuutetun toimisto (tietosuoja.fi).
Emme tällä hetkellä tarjoa muodollista bug bounty -ohjelmaa, mutta mainitsemme vastuullisesti toimineet tutkijat aina kunniamaininnalla korjauksen julkaisun yhteydessä.
Alikäsittelijät ja tietovirrat
Justparity käyttää seuraavia alikäsittelijöitä. Täydellinen luettelo käyttötarkoituksineen ja sijainteineen on tietojenkäsittelysopimuksessa.
- Supabase (tietokanta ja tunnistautuminen, EU-alue)
- Netlify (verkkosivuston isännöinti, EU-edge)
- Google Ireland Limited (transaktiosähköpostit, EU/Yhdysvallat)
- Slack Technologies (sisäiset ilmoitukset, EU)
- Sentry (selaimessa syntyvien virheiden valvonta; EU-alue EU-organisaatiolla)
Kysyttävää tietoturvasta?
Kirjoita osoitteeseen security@justparity.com tai täytä alla oleva lomake.
Tietoturvakysymykset
Kuvaile asiasi, tai käytä haavoittuvuuksien vastuullisessa ilmoittamisessa suoraan osoitetta security@justparity.com.