EU AI Act Valmis • GDPR-yhteensopiva • Data EU:ssa

Tietoturva Fronterioissa

Yritystason tietoturva ja vaatimustenmukaisuus rakennettuna alustan jokaiseen kerrokseen. Tietonne säilytetään yksinomaan EU:ssa, salataan kaikilla tasoilla ja suojataan sertifioidulla infrastruktuurilla.

Rakennettu GDPR:ää vartenEU-tietojen sijaintiSOC 2 -infrastruktuuri
Vain EU

Tietojen säilytys

AES-256

Salaus levossa

TLS 1.3

Salaus siirron aikana

Tietoturvakäytännöt

Tietojen salaus

Kaikki tiedot salattu levossa (AES-256) ja siirron aikana (TLS 1.3). Tietokantatason salaus Supabasen hallinnoimana automaattisella avainten kierrätyksellä.

Tietojen sijainti

Kaikki asiakastiedot säilytetään EU:ssa (Frankfurt, Saksa), ja sovelluskäsittely tapahtuu EU-alueilla (Tukholma, Pariisi). Tekoälyominaisuudet ovat ainoa poikkeus: alusta lähettää organisaatiokontekstia — ei koskaan työntekijöiden henkilötietoja — tekoälymallien tarjoajille, jotka voivat käsitellä sitä EU:n ulkopuolella EU:n vakiosopimuslausekkeiden nojalla.

GDPR-vaatimustenmukaisuus

Rakennettu täyttämään GDPR-vaatimukset: tietojenkäsittelysopimus saatavilla, tietojen vienti (JSON) ja tilin poisto Asetuksissa, evästesuostumus ensimmäisellä käynnillä ja yksityisyystarkastus osana ominaisuuskehitystä.

Infrastruktuuri

Isännöity Vercelissä (SOC 2 Type II -sertifioitu) ja Supabasessa (SOC 2 Type II -sertifioitu). Asiakastiedot eivät poistu EU:sta.

Todennus

Sähköposti/salasana + Google/Microsoft OAuth. Monivaiheinen todennus saatavilla. SAML SSO Enterprise-asiakkaille.

Tarkastusloki

Kaikki tietojen käyttö ja muutokset kirjataan muuttumattomaan tarkastuslokiin. Täydellinen jäljitettävyys vaatimustenmukaisuus- ja turvallisuuskatselmuksille.

Tunkeutumistestaus

Jatkuva automatisoitu tietoturvaskannaus ajetaan jokaisen koodimuutoksen yhteydessä: staattinen analyysi, riippuvuuksien haavoittuvuusseulonta ja salaisuuksien skannaus. Riippumaton kolmannen osapuolen penetraatiotestaus on suunnitteilla; löydökset ja korjaustilanne ovat Enterprise-asiakkaiden saatavilla NDA:n alla.

Häiriövaste

Tietoturvapoikkeamat luokitellaan ja tutkitaan määriteltyjen eskalointimenettelyjen mukaan. Henkilötietojen tietoturvaloukkaukset käsitellään GDPR:n 33 ja 34 artiklan mukaisesti: ilmoitus valvontaviranomaiselle 72 tunnin kuluessa, kun sitä vaaditaan, ja asianomaisille asiakkaille ilmoitetaan ilman aiheetonta viivytystä.

Miten käsittelemme tietojasi

Tietosi ovat sinun. Käsittelemme niitä ainoastaan tilaamiesi alustapalveluiden tuottamiseksi. Näin suojaamme niitä jokaisella tasolla:

Tekoälyn tietojenkäsittely: alusta ei koskaan sisällytä työntekijöiden henkilötietoja tekoälymalleille lähetettävään kontekstiin — vain organisaatiotason pisteitä, aggregoituja mittareita ja rakenteellista kontekstia. Se, mitä kirjoitat tekoälykonsultille, käsitellään vastaamista varten, eikä sitä koskaan käytetä tekoälymallien kouluttamiseen.

Monen vuokraajan eristys: Jokainen tietokantataulu noudattaa Row Level Security (RLS) -käytäntöä. Kumppanien tiedot ovat tiukasti eristetty: yksi kumppani ei voi koskaan päästä toisen kumppanin asiakastietoihin. Järjestelmätason tietoeristys toteutetaan tietokantatasolla, ei vain sovellustasolla.

Anonymisointi: Vertailutiedot ja toimintaohjeiden kirjaston sisältö anonymisoidaan täysin ennen koontia. Yritysnimiä, työntekijöiden nimiä tai tunnistavia tietoja ei säilytetä jaetuissa tietokokonaisuuksissa.

Vaatimustenmukaisuus ja sertifioinnit

GDPR

Rakennettu täyttämään EU:n yleisen tietosuoja-asetuksen vaatimukset. Tietojenkäsittelysopimus saatavilla pyynnöstä.

EU AI Act

Alusta suunniteltu EU AI Act -käyttöönottajan velvollisuuksille. Riskiluokitus, FRIA-opas, tarkastusloki.

SOC 2 (infrastruktuuri)

Infrastruktuurikumppanit (Vercel, Supabase) ovat SOC 2 Type II -sertifioituja.

ISO 27001 (suunnitelmissa)

Tiekartassamme. Noudatamme tällä hetkellä ISO 27001 -parhaita käytäntöjä tietoturvassa.

Vastuullinen ilmoittaminen

Suhtaudumme tietoturva-aukkoihin vakavasti. Jos löydät tietoturvaongelman, ilmoita siitä vastuullisesti.

Miten ilmoittaa

Lähetä sähköpostia osoitteeseen security@fronterio.com ja kuvaa haavoittuvuus yksityiskohtaisesti.

Sisällytä seuraavat:

  • Kuvaus haavoittuvuudesta ja sen mahdollisista vaikutuksista
  • Ongelman toistamisvaiheet
  • Yhteystietosi jatkokeskustelua varten
  • Mahdollinen proof-of-concept-koodi

Vastausaikataulu

  • Kuittaus 48 tunnin kuluessa
  • Luokittelu ja alustava arviointi 5 arkipäivän kuluessa
  • Säännölliset päivitykset korjauksen etenemisestä

Safe Harbor

Emme ryhdy oikeustoimiin tutkijoita vastaan, jotka ilmoittavat haavoittuvuuksista vastuullisesti, toimivat hyvässä uskossa eivätkä pääse käsiksi muiden käyttäjien tietoihin tai muokkaa niitä. Pyydämme, että annat meille kohtuullisen ajan ongelman korjaamiseen ennen mahdollista julkistamista.

Tarvitsetko lisätietoja?

Vastaamme mielellämme tietoturvakysymyksiin, toimitamme DPA:n tai käymme läpi tietoturvakäytäntömme tiimisi kanssa.

Fronterio ApS
2840 Holte, Denmark
Tietoturva: Yritystason tietosuoja | Fronterio