Takaisin listaan
Liitteet

LIITE 4 – Tietoturvatoimenpiteet (TOMs)

Avaa tulostusnäkymä
Versio v1.5Päivitetty 07.08.2026Seuraava tarkastus 01.10.2026Sopimuksellisesti sitova

Omistaja: CTO · Hyväksyjä: CEO

LIITE 4 – Tietoturvatoimenpiteet (TOMs)

Tämä liite kuvaa Lyyli AI Oy:n toteuttamat tekniset ja organisatoriset toimenpiteet (TOMs) henkilötietojen käsittelyssä. Kuvaus perustuu todennettaviin kontrolleihin; ei sisällä toimenpiteitä, joita ei ole dokumentoitu tai käytössä.

Organisatoriset kontrollit

TOM-ORG-01 – Tietoturvan hallinta: Riskiperusteinen tietoturvan hallintamalli; vuosittainen katselmointi.

TOM-ORG-02 – Henkilöstö: NDA-sopimukset, perehdytys, roolipohjainen pääsy, tietoturvakoulutus.

TOM-ORG-03 – Toimittajahallinta: Alikäsittelijöiden DPA-sopimukset ja luettelo Liite 5; auditointioikeudet sopimuksen mukaan.

TOM-ORG-04 – Tietosuoja-yhteyshenkilö: Tietosuoja-asiat: hello@lyyli.ai.

Tekniset kontrollit

TOM-TEC-01 – Salaus siirrossa: TLS-yhteydet kaikessa asiakasliikenteessä.

TOM-TEC-02 – Salaus levossa: Infrastruktuuripalveluiden (esim. tietokanta, tallennus) salauskontrollit.

TOM-TEC-03 – Pääsynhallinta: SSO/IdP (Clerk), vähimmän oikeuden periaate, säännölliset käyttöoikeuskatselmoinnit. MFA-tuki ei ole tällä hetkellä käytössä.

TOM-TEC-04 – Organisaatiokohtainen eristys: Työtilat ja asiakasdata eristetään organisaatiotasolla.

TOM-TEC-05 – Lokitus: Sovellus- ja audit-lokit; sisältötoimenpiteet jäljitettävissä; säilytys 180 pv (Liite 6).

TOM-TEC-06 – Haavoittuvuudet: Riippuvuusskannaukset CI/CD-putkessa; riskipohjainen korjaus.

TOM-TEC-07 – Varmuuskopiot: Päivittäiset salatut varmuuskopiot; palautustestit säännöllisesti.

TOM-TEC-08 – Kehitys: Koodikatselmukset, CI/CD-tarkistukset, dev/test/prod-ympäristöjen erottelu.

TOM-TEC-09 – Verkko: Pilvipalveluntarjoajan verkkokontrollit (palomuurit, segmentointi); DDoS-suojaus infrastruktuuripalvelun kautta.

Tietojen sijainti ja siirrot

TOM-DAT-01: Asiakastyötilojen ensisijainen sovellusdata säilytetään EU-alueella.

TOM-DAT-02: Joissain käsittelyvaiheissa (tekoälyrajapinnat, autentikointi, sähköpostitoimitus) tietoja voidaan käsitellä EU/ETA-alueen ulkopuolella. Kansainväliset siirrot toteutetaan GDPR:n V luvun suojatoimin (SCC, EU–US DPF soveltuvin osin).

Tekoälyn tietojenkäsittely

TOM-AI-01: Valituilla AI-reiteillä käytetään Zero Data Retention -asetuksia. Reittikohtaiset käytännöt on kuvattu AI-mallirekisterissä.

TOM-AI-02: Asiakassisältöä ei käytetä mallien kouluttamiseen sovellettavien sopimusten ja reittikohtaisten asetusten mukaisesti.

TOM-AI-03: Hyväksyttyjen mallien ja reittien allowlist; uudet reitit dokumentoidaan AI-mallirekisteriin ennen tuotantokäyttöä.

TOM-AI-04: ZDR-asetusten pakotus valituilla reiteillä; data collection deny ja prompt logging esto konfiguraatiotasolla.

TOM-AI-05: Fallback-toimittajien esto tai rajoitus kriittisillä reiteillä; reittikohtainen lokitus auditointia varten.

Infrastruktuurin alueet

TOM-INFRA-01 (Supabase): Projektin AWS-region eu-north-1 (Tukholma); tuki/loki/backup eroteltu ensisijaisesta asiakastallennuksesta.

TOM-INFRA-02 (Vercel): Function region eu-north-1 (Tukholma); dev/preview-ympäristöjen alueet tarkistetaan neljännesvuosittain.

TOM-INFRA-03 (OpenRouter/Resend): Resend-lähetysalue eu-west-1 (Irlanti). OpenRouter-käsittelyalue US toistaiseksi.

TOM-INFRA-04: Supabase ISO 27001 -sertifiointi koskee Supabasea, ei Lyyli AI Oy:tä.

Toimittajahallinta (laajennettu)

TOM-VENDOR-01: Alikäsittelijöiden DPA-versiot ja allekirjoitusajat ylläpidetään sisäisessä evidenssirekisterissä.

TOM-VENDOR-02: Alikäsittelijäilmoitusten tilaus ja PDF-arkisto; muutosilmoitus vähintään 30 pv etukäteen.

TOM-VENDOR-03: Toimittajarekisterin kvartaalitarkistus (alueet, roolit, DPA-tila).

Huoltokatkot

Suunnitelluista huoltokatkoista ilmoitetaan vähintään 3 arkipäivää etukäteen.