Siirry pääsisältöön

Justparityn tietoturva

Miten suojaamme työntekijöidesi palkkatiedot, mitä tietoturvastandardeja noudatamme ja miten voit ilmoittaa haavoittuvuudesta.

Päivitetty viimeksi: 7. heinäkuuta 2026 · security@justparity.com

Tietoturva-arkkitehtuuri

Justparity on rakennettu modernin ja eristetyn teknologiapinon varaan, ja suojaus on toteutettu monikerroksisena (defense in depth):

  • Asiakaskohtainen eristys: Row-Level Security (RLS) henkilötietoja sisältävissä tauluissa, looginen asiakaskohtainen eristys testattu ja kovennettu (viimeksi huhtikuussa 2026). Kovennuksen jälkeen ei ole havaittu asiakasrajan ylittävää tietojen paljastumista.
  • Tunnistautuminen: Supabase Auth ja JWT, monivaiheisen tunnistautumisen (MFA) tuki, istuntojen kovennus ja kirjautumisen rate limiting.
  • Salaus siirrettäessä: TLS 1.3 kaikkialla. HSTS preload -hakemus on jätetty.
  • Salaus levossa: AES-256 tietokannassa ja kaikissa tiedostoissa (Supabase Storage).
  • Verkkoeristys: Tietokantayhteyttä suojaavat Row-Level Security, JWT ja TLS. Tietokantaa ei ole avattu suoraan internetiin SQL-tasolla.
  • Havainnoitavuus: Sentry selaimessa syntyvien virheiden valvontaan.

OWASP Top 10

Justparityn kehityksen perustasona on OWASP Top 10. Tilanne viimeisimmän sisäisen auditoinnin mukaan (18.1.2026):

RiskiTilaKontrollit
A01 Broken Access ControlHallinnassaRLS, roolitarkistukset, audit trail
A02 Cryptographic FailuresHallinnassaTLS 1.3, AES-256 levossa
A03 InjectionHallinnassaParametroidut kyselyt, Zod-validointi
A04 Insecure DesignHallinnassaUhkamallinnus, secure by default
A05 Security MisconfigurationHallinnassaYmpäristömuuttujien validointi käynnistyksessä, HSTS, CSP
A06 Vulnerable ComponentsSeurannassaDependabot, npm audit CI:ssä
A07 Authentication FailuresHallinnassaJWT, MFA, rate limiting, istuntojen kovennus
A08 Software/Data IntegrityHallinnassaAllekirjoitettu CI/CD, muuttumattomat audit-lokit
A09 Security LoggingHallinnassaSentry, Supabase-lokit, audit trail
A10 SSRFHallinnassaSallittujen kohteiden lista lähtevissä kutsuissa

Sertifioinnit ja tiekartta

Tavoittelemme muodollisia sertifiointeja vastataksemme suurten yritysasiakkaiden vaatimuksiin:

SOC 2 Type II

Pitkän aikavälin tavoite. Ajankohtaa ei ole päätetty.

ISO 27001

Pitkän aikavälin tavoite.

GDPR

Toiminta on yleisen tietosuoja-asetuksen ja sitä Suomessa täydentävän tietosuojalain (1050/2018) mukaista. Sisäinen tietoturva-auditointi valmistui tammikuussa 2026, ja ulkopuolisen riippumattoman raportin (ISAE 3000) valmistelu on kesken. Lisätiedot: /gdpr ja tietojenkäsittelysopimus.

Penetraatiotestaus

Sisäinen tietoturva-auditointi valmistui 18.1.2026 (tietoturvan kovennussprintti). Ulkopuolinen penetraatiotesti on valmistelussa. Kun testi on tehty, jaamme raportin pyynnöstä salassapitosopimuksella. Pyynnön voi lähettää osoitteeseen security@justparity.com.

Tietojen säilyttäminen ja poistaminen

Palkkajärjestelmäintegraatioiden tietoja säilytetään vain niin kauan kuin se on tarpeen raportointivelvoitteiden täyttämiseksi ja asiakkaan tilauksen ollessa voimassa:

  • Voimassa oleva asiakkuus: Tiedot ovat käytettävissä niin kauan kuin tilaus on voimassa.
  • Sopimuksen päättyessä: Henkilötiedot poistetaan 30 päivän kuluessa. Koostetut, anonymisoidut raportointiaineistot säilytetään lakisääteisten vaatimusten mukaisesti.
  • Oikeus tietojen poistamiseen: Rekisteröity voi käyttää tietosuoja-asetuksen 17 artiklan mukaista oikeuttaan työnantajansa kautta tai ottamalla suoraan yhteyttä meihin. Työntekijöiden palkka- ja HR-tietojen osalta rekisterinpitäjä on asiakkaan organisaatio ja Just Parity ApS on henkilötietojen käsittelijä, joten pyyntö ratkaistaan rekisterinpitäjän ohjeiden mukaisesti. Katso /gdpr.
  • Audit-lokit: Tietoturvan kannalta olennaisia lokitietoja säilytetään 12 kuukautta.

Haavoittuvuuksien vastuullinen ilmoittaminen

Jos löydät haavoittuvuuden Justparity-palvelusta, pyydämme, että ilmoitat siitä vastuullisesti:

Näin ilmoitat haavoittuvuudesta:

  1. Lähetä sähköpostia osoitteeseen security@justparity.com
  2. Kuvaa haavoittuvuus, sen toistamiseen tarvittavat vaiheet ja mahdollinen vaikutus.
  3. Vahvistamme vastaanoton 48 tunnin kuluessa ja annamme tilannetiedon 7 päivän kuluessa.
  4. Pyydämme, ettet julkista haavoittuvuutta ennen kuin korjaus on otettu käyttöön (vakiomääräaika 90 päivää).

Huomaa: edellä mainitut määräajat (48 tuntia, 7 päivää, 90 päivää) ovat oma sitoumuksemme haavoittuvuuksien vastuullisessa ilmoittamisessa, eivät lakisääteisiä määräaikoja. Henkilötietojen tietoturvaloukkauksesta ilmoittaminen määräytyy tietojenkäsittelysopimuksen mukaan: henkilötietojen käsittelijänä ilmoitamme loukkauksesta rekisterinpitäjälle viimeistään 24 tunnin kuluessa (tietojenkäsittelysopimuksen kohta 10.1). Ilmoituksen valvontaviranomaiselle tekee rekisterinpitäjä tietosuoja-asetuksen 33 artiklan mukaisesti, ja Suomessa toimivaltainen valvontaviranomainen on tietosuojavaltuutetun toimisto (tietosuoja.fi).

Emme tällä hetkellä tarjoa muodollista bug bounty -ohjelmaa, mutta mainitsemme vastuullisesti toimineet tutkijat aina kunniamaininnalla korjauksen julkaisun yhteydessä.

Alikäsittelijät ja tietovirrat

Justparity käyttää seuraavia alikäsittelijöitä. Täydellinen luettelo käyttötarkoituksineen ja sijainteineen on tietojenkäsittelysopimuksessa.

  • Supabase (tietokanta ja tunnistautuminen, EU-alue)
  • Netlify (verkkosivuston isännöinti, EU-edge)
  • Google Ireland Limited (transaktiosähköpostit, EU/Yhdysvallat)
  • Slack Technologies (sisäiset ilmoitukset, EU)
  • Sentry (selaimessa syntyvien virheiden valvonta; EU-alue EU-organisaatiolla)

Kysyttävää tietoturvasta?

Kirjoita osoitteeseen security@justparity.com tai täytä alla oleva lomake.

Tietoturvakysymykset

Kuvaile asiasi, tai käytä haavoittuvuuksien vastuullisessa ilmoittamisessa suoraan osoitetta security@justparity.com.

Käsittelemme tietojasi tietosuojaselosteemme mukaisesti.