LIITE 4 – Tietoturvatoimenpiteet (TOMs)
Omistaja: CTO · Hyväksyjä: CEO
LIITE 4 – Tietoturvatoimenpiteet (TOMs)
Tämä liite kuvaa Lyyli AI Oy:n toteuttamat tekniset ja organisatoriset toimenpiteet (TOMs) henkilötietojen käsittelyssä. Kuvaus perustuu todennettaviin kontrolleihin; ei sisällä toimenpiteitä, joita ei ole dokumentoitu tai käytössä.
Organisatoriset kontrollit
TOM-ORG-01 – Tietoturvan hallinta: Riskiperusteinen tietoturvan hallintamalli; vuosittainen katselmointi.
TOM-ORG-02 – Henkilöstö: NDA-sopimukset, perehdytys, roolipohjainen pääsy, tietoturvakoulutus.
TOM-ORG-03 – Toimittajahallinta: Alikäsittelijöiden DPA-sopimukset ja luettelo Liite 5; auditointioikeudet sopimuksen mukaan.
TOM-ORG-04 – Tietosuoja-yhteyshenkilö: Tietosuoja-asiat: hello@lyyli.ai.
Tekniset kontrollit
TOM-TEC-01 – Salaus siirrossa: TLS-yhteydet kaikessa asiakasliikenteessä.
TOM-TEC-02 – Salaus levossa: Infrastruktuuripalveluiden (esim. tietokanta, tallennus) salauskontrollit.
TOM-TEC-03 – Pääsynhallinta: SSO/IdP (Clerk), vähimmän oikeuden periaate, säännölliset käyttöoikeuskatselmoinnit. MFA-tuki ei ole tällä hetkellä käytössä.
TOM-TEC-04 – Organisaatiokohtainen eristys: Työtilat ja asiakasdata eristetään organisaatiotasolla.
TOM-TEC-05 – Lokitus: Sovellus- ja audit-lokit; sisältötoimenpiteet jäljitettävissä; säilytys 180 pv (Liite 6).
TOM-TEC-06 – Haavoittuvuudet: Riippuvuusskannaukset CI/CD-putkessa; riskipohjainen korjaus.
TOM-TEC-07 – Varmuuskopiot: Päivittäiset salatut varmuuskopiot; palautustestit säännöllisesti.
TOM-TEC-08 – Kehitys: Koodikatselmukset, CI/CD-tarkistukset, dev/test/prod-ympäristöjen erottelu.
TOM-TEC-09 – Verkko: Pilvipalveluntarjoajan verkkokontrollit (palomuurit, segmentointi); DDoS-suojaus infrastruktuuripalvelun kautta.
Tietojen sijainti ja siirrot
TOM-DAT-01: Asiakastyötilojen ensisijainen sovellusdata säilytetään EU-alueella.
TOM-DAT-02: Joissain käsittelyvaiheissa (tekoälyrajapinnat, autentikointi, sähköpostitoimitus) tietoja voidaan käsitellä EU/ETA-alueen ulkopuolella. Kansainväliset siirrot toteutetaan GDPR:n V luvun suojatoimin (SCC, EU–US DPF soveltuvin osin).
Tekoälyn tietojenkäsittely
TOM-AI-01: Valituilla AI-reiteillä käytetään Zero Data Retention -asetuksia. Reittikohtaiset käytännöt on kuvattu AI-mallirekisterissä.
TOM-AI-02: Asiakassisältöä ei käytetä mallien kouluttamiseen sovellettavien sopimusten ja reittikohtaisten asetusten mukaisesti.
TOM-AI-03: Hyväksyttyjen mallien ja reittien allowlist; uudet reitit dokumentoidaan AI-mallirekisteriin ennen tuotantokäyttöä.
TOM-AI-04: ZDR-asetusten pakotus valituilla reiteillä; data collection deny ja prompt logging esto konfiguraatiotasolla.
TOM-AI-05: Fallback-toimittajien esto tai rajoitus kriittisillä reiteillä; reittikohtainen lokitus auditointia varten.
Infrastruktuurin alueet
TOM-INFRA-01 (Supabase): Projektin AWS-region eu-north-1 (Tukholma); tuki/loki/backup eroteltu ensisijaisesta asiakastallennuksesta.
TOM-INFRA-02 (Vercel): Function region eu-north-1 (Tukholma); dev/preview-ympäristöjen alueet tarkistetaan neljännesvuosittain.
TOM-INFRA-03 (OpenRouter/Resend): Resend-lähetysalue eu-west-1 (Irlanti). OpenRouter-käsittelyalue US toistaiseksi.
TOM-INFRA-04: Supabase ISO 27001 -sertifiointi koskee Supabasea, ei Lyyli AI Oy:tä.
Toimittajahallinta (laajennettu)
TOM-VENDOR-01: Alikäsittelijöiden DPA-versiot ja allekirjoitusajat ylläpidetään sisäisessä evidenssirekisterissä.
TOM-VENDOR-02: Alikäsittelijäilmoitusten tilaus ja PDF-arkisto; muutosilmoitus vähintään 30 pv etukäteen.
TOM-VENDOR-03: Toimittajarekisterin kvartaalitarkistus (alueet, roolit, DPA-tila).
Huoltokatkot
Suunnitelluista huoltokatkoista ilmoitetaan vähintään 3 arkipäivää etukäteen.