Tillbaka till listan
Bilagor

Bilaga 4 – Tekniska och organisatoriska åtgärder

Öppna utskriftsvy
Version v1.5Senast uppdaterad 07.08.2026Nästa granskning 01.10.2026Avtalsmässigt bindande

Ägare: CTO · Godkännare: CEO

Bilaga 4 – Tekniska och organisatoriska åtgärder (TOMs)

Denna bilaga beskriver de tekniska och organisatoriska åtgärder (TOMs) som Lyyli AI Oy implementerar vid behandling av personuppgifter. Beskrivningen baseras på verifierbara kontroller; den inkluderar inte åtgärder som inte är dokumenterade eller i bruk.

Organisatoriska kontroller

TOM-ORG-01 – Säkerhetshantering: Riskbaserad modell för säkerhetshantering; årlig granskning.

TOM-ORG-02 – Personal: Sekretessavtal (NDA), introduktion, rollbaserad åtkomst, säkerhetsutbildning.

TOM-ORG-03 – Leverantörshantering: Personuppgiftsbiträdesavtal och förteckning i Bilaga 5; revisionsrätt enligt avtal.

TOM-ORG-04 – Integritetsskyddskontakt: Integritetsfrågor: hello@lyyli.ai.

Tekniska kontroller

TOM-TEC-01 – Kryptering under överföring: TLS för all kundtrafik.

TOM-TEC-02 – Kryptering i vila: Infrastrukturleverantörens (t.ex. databas, lagring) krypteringskontroller.

TOM-TEC-03 – Åtkomstkontroll: SSO/IdP (Clerk), principen om minsta behörighet, regelbundna åtkomstgranskningar. MFA-stöd är för närvarande inte aktiverat.

TOM-TEC-04 – Organisatorisk isolering: Arbetsytor och kunddata isoleras på organisationsnivå.

TOM-TEC-05 – Loggning: Applikations- och revisionsloggar; innehållsåtgärder spårbara; lagring 180 dagar (Bilaga 6).

TOM-TEC-06 – Sårbarheter: Beroendeskanningar i CI/CD-pipeline; riskbaserad åtgärdshantering.

TOM-TEC-07 – Säkerhetskopior: Dagliga krypterade säkerhetskopior; återställningstester regelbundet.

TOM-TEC-08 – Utveckling: Kodgranskningar, CI/CD-kontroller, separation av dev/test/prod-miljöer.

TOM-TEC-09 – Nätverk: Molnleverantörens nätverkskontroller (brandväggar, segmentering); DDoS-skydd via infrastrukturtjänst.

Datalagring och överföringar

TOM-DAT-01: Primär applikationsdata för kundarbetsytor lagras i EU-regionen.

TOM-DAT-02: I vissa bearbetningssteg (AI-API:er, autentisering, e-postleverans) kan data behandlas utanför EU/EES. Internationella överföringar använder skyddsåtgärder enligt GDPR kapitel V (SCC, EU–US DPF i tillämpliga delar).

AI-databehandling

TOM-AI-01: Valda AI-rutter använder Zero Data Retention-inställningar. Ruttspecifika policyer dokumenteras i AI-modellregistret.

TOM-AI-02: Kundinnehåll används inte för att träna modeller enligt tillämpliga avtal och ruttspecifika inställningar.

TOM-AI-03: Allowlist för godkända modeller och rutter; nya rutter dokumenteras i AI-modellregistret före produktionsanvändning.

TOM-AI-04: ZDR-tvingande på valda rutter; data collection deny och prompt logging avstängt på konfigurationsnivå.

TOM-AI-05: Blockering eller begränsning av fallback-leverantörer på kritiska rutter; ruttloggning för revision.

Infrastrukturregioner

TOM-INFRA-01 (Supabase): Projektets AWS-region eu-north-1 (Stockholm); support/loggar/backuper separerade från primär kundlagring.

TOM-INFRA-02 (Vercel): Funktionsregion eu-north-1 (Stockholm); dev/preview-miljöers regioner granskas kvartalsvis.

TOM-INFRA-03 (OpenRouter/Resend): Resend sändningsregion eu-west-1 (Irland). OpenRouter behandlingsregion USA tills vidare.

TOM-INFRA-04: Supabase ISO 27001-certifiering gäller Supabase, inte Lyyli AI Oy.

Leverantörshantering (utökad)

TOM-VENDOR-01: DPA-versioner och underteckningsdatum för underleverantörer underhålls i internt evidenregister.

TOM-VENDOR-02: Prenumeration på underleverantörsändringar och PDF-arkiv; ändringsmeddelande minst 30 dagar i förväg.

TOM-VENDOR-03: Kvartalsvis granskning av leverantörsregistret (regioner, roller, DPA-status).

Underhållsfönster

Planerade underhållsfönster meddelas minst 3 arbetsdagar i förväg.