Bilaga 4 – Tekniska och organisatoriska åtgärder
Ägare: CTO · Godkännare: CEO
Bilaga 4 – Tekniska och organisatoriska åtgärder (TOMs)
Denna bilaga beskriver de tekniska och organisatoriska åtgärder (TOMs) som Lyyli AI Oy implementerar vid behandling av personuppgifter. Beskrivningen baseras på verifierbara kontroller; den inkluderar inte åtgärder som inte är dokumenterade eller i bruk.
Organisatoriska kontroller
TOM-ORG-01 – Säkerhetshantering: Riskbaserad modell för säkerhetshantering; årlig granskning.
TOM-ORG-02 – Personal: Sekretessavtal (NDA), introduktion, rollbaserad åtkomst, säkerhetsutbildning.
TOM-ORG-03 – Leverantörshantering: Personuppgiftsbiträdesavtal och förteckning i Bilaga 5; revisionsrätt enligt avtal.
TOM-ORG-04 – Integritetsskyddskontakt: Integritetsfrågor: hello@lyyli.ai.
Tekniska kontroller
TOM-TEC-01 – Kryptering under överföring: TLS för all kundtrafik.
TOM-TEC-02 – Kryptering i vila: Infrastrukturleverantörens (t.ex. databas, lagring) krypteringskontroller.
TOM-TEC-03 – Åtkomstkontroll: SSO/IdP (Clerk), principen om minsta behörighet, regelbundna åtkomstgranskningar. MFA-stöd är för närvarande inte aktiverat.
TOM-TEC-04 – Organisatorisk isolering: Arbetsytor och kunddata isoleras på organisationsnivå.
TOM-TEC-05 – Loggning: Applikations- och revisionsloggar; innehållsåtgärder spårbara; lagring 180 dagar (Bilaga 6).
TOM-TEC-06 – Sårbarheter: Beroendeskanningar i CI/CD-pipeline; riskbaserad åtgärdshantering.
TOM-TEC-07 – Säkerhetskopior: Dagliga krypterade säkerhetskopior; återställningstester regelbundet.
TOM-TEC-08 – Utveckling: Kodgranskningar, CI/CD-kontroller, separation av dev/test/prod-miljöer.
TOM-TEC-09 – Nätverk: Molnleverantörens nätverkskontroller (brandväggar, segmentering); DDoS-skydd via infrastrukturtjänst.
Datalagring och överföringar
TOM-DAT-01: Primär applikationsdata för kundarbetsytor lagras i EU-regionen.
TOM-DAT-02: I vissa bearbetningssteg (AI-API:er, autentisering, e-postleverans) kan data behandlas utanför EU/EES. Internationella överföringar använder skyddsåtgärder enligt GDPR kapitel V (SCC, EU–US DPF i tillämpliga delar).
AI-databehandling
TOM-AI-01: Valda AI-rutter använder Zero Data Retention-inställningar. Ruttspecifika policyer dokumenteras i AI-modellregistret.
TOM-AI-02: Kundinnehåll används inte för att träna modeller enligt tillämpliga avtal och ruttspecifika inställningar.
TOM-AI-03: Allowlist för godkända modeller och rutter; nya rutter dokumenteras i AI-modellregistret före produktionsanvändning.
TOM-AI-04: ZDR-tvingande på valda rutter; data collection deny och prompt logging avstängt på konfigurationsnivå.
TOM-AI-05: Blockering eller begränsning av fallback-leverantörer på kritiska rutter; ruttloggning för revision.
Infrastrukturregioner
TOM-INFRA-01 (Supabase): Projektets AWS-region eu-north-1 (Stockholm); support/loggar/backuper separerade från primär kundlagring.
TOM-INFRA-02 (Vercel): Funktionsregion eu-north-1 (Stockholm); dev/preview-miljöers regioner granskas kvartalsvis.
TOM-INFRA-03 (OpenRouter/Resend): Resend sändningsregion eu-west-1 (Irland). OpenRouter behandlingsregion USA tills vidare.
TOM-INFRA-04: Supabase ISO 27001-certifiering gäller Supabase, inte Lyyli AI Oy.
Leverantörshantering (utökad)
TOM-VENDOR-01: DPA-versioner och underteckningsdatum för underleverantörer underhålls i internt evidenregister.
TOM-VENDOR-02: Prenumeration på underleverantörsändringar och PDF-arkiv; ändringsmeddelande minst 30 dagar i förväg.
TOM-VENDOR-03: Kvartalsvis granskning av leverantörsregistret (regioner, roller, DPA-status).
Underhållsfönster
Planerade underhållsfönster meddelas minst 3 arbetsdagar i förväg.