Jitterbitin tietoturvatoimenpiteet
Viimeksi päivitetty: 20. helmikuuta 2026
Keskeiset tietoturvatoimenpiteet, joita Jitterbit toteuttaa asiakastietojen suojaamiseksi, on esitetty tässä Jitterbitin tietoturvatoimenpiteitä koskevassa liitteessä:
Yleiskatsaus
Tämä Jitterbitin turvatoimenpideasiakirja (“Turvatoimenpiteet”) kuvaa hallinnollisia, teknisiä ja fyysisiä suojatoimenpiteitä, jotka Jitterbit on toteuttanut suojatakseen Asiakastietoja luvattomalta pääsyltä, paljastamiselta, muuttamiselta tai tuhoamiselta.
Nämä turvatoimet tukevat Jitterbitin velvoitteita sovellettavien lakisääteisten, sääntelyyn liittyvien ja sopimusperusteisten vaatimusten mukaisesti, mukaan lukien mutta rajoittumatta SOC 1, SOC 2, ISO 27001, ISO 27017, ISO 27018, ISO 42001, HIPAA, GDPR, CCPA ja NZISM.
Tämä asiakirja on osa Jitterbitin laajempaa tietoturva- ja yksityisyydensuojakehystä, ja siihen viitataan sovellettavissa asiakassopimuksissa, mukaan lukien tietojenkäsittelysopimuksissa (DPA) ja liiketoimintakumppanisopimuksissa (BAA). Jos näiden turvatoimien ja asiakassopimuksen välillä on ristiriita, asiakassopimus on ensisijainen kyseisen asian osalta.
Isoilla kirjaimilla kirjoitetuilla termeillä, joita ei tässä määritellä, on sovellettavassa sopimuksessa tai dokumentaatiossa esitetyt merkitykset.
Privacy by Design ja Privacy by Default
Tietosuoja suunnitteluvaiheessa
Jitterbit ottaa yksityisyyden suojan ja tietosuojan huomioon tuotteidensa ja palveluidensa koko elinkaaren ajan, mukaan lukien sisäiset projektit, ohjelmistokehityksen, infrastruktuurin suunnittelun ja IT-toiminnot.
Oletusarvoinen yksityisyys
Jitterbitin tuotteet ja palvelut on määritetty oletusarvoisesti yksityisyyttä suojaavilla asetuksilla. Henkilötietoja kerätään, käsitellään ja säilytetään vain siinä määrin kuin se on tarpeen palvelun tarjoamiseksi, sopimusvelvoitteiden noudattamiseksi sekä lakisääteisten ja viranomaisvaatimusten täyttämiseksi.
1. Asiakastietojen käyttö ja hallinta
1.1 Asiakkaat hallitsevat pääsyä Jitterbit-tiliinsä käyttäjäidentiteettien, roolipohjaisten käyttöoikeuksien ja monivaiheisen tunnistautumisen avulla.
1.2 Jitterbitin henkilöstö ei käytä salaamatonta asiakasdataa, ellei asiakas ole nimenomaisesti valtuuttanut siihen tuki-, vianmääritys- tai operatiivisissa tarkoituksissa.
1.3 Jitterbit käsittelee asiakastietoja ainoastaan asiakkaan antamien ohjeiden mukaisesti siinä laajuudessa kuin se on tarpeen Jitterbit-sovelluksen tarjoamiseksi, ylläpitämiseksi ja tuki- ja ylläpitopalvelujen tuottamiseksi sovellettavan sopimuksen mukaisesti.
1.4 Jitterbit-sovelluksen luoma asiakassovellus ja projektin metatieto isännöidään vain sillä maantieteellisellä alueella, jolta se on peräisin (NA, EMEA tai APAC), ellei toisin ole sopimuksella sovittu.
1.5 Jitterbit ylläpitää dokumentoituja tietovirtaavioita, joissa kuvataan, kuinka Asiakastiedot virtaavat Jitterbit-sovelluksen läpi, ja toimittaa tällaiset kaaviot kohtuullisesta pyynnöstä.
2. Asiakastietojen looginen erottelu
Jitterbit varmistaa Asiakastietojen loogisen eriyttämisen kerrostettujen teknisten hallintakeinojen avulla, joihin kuuluvat:
- Segmentoidut tietokantaarkkitehtuurit erillisillä skeemoilla
- Luotettavat ja todennetut palvelujen väliset yhteydet
- Arkojen tietojen salaus
- Logiset suodatuskerrokset vuokralaisten ja jaettujen resurssien välillä
- Pääsynhallintamekanismit datan saannin rajoittamiseksi henkilöllisyyden ja roolin perusteella
3. Sovellusinfrastruktuurin käyttöoikeuksien hallinta
3.1 Jitterbit-sovellusta tukeviin järjestelmiin ja infrastruktuuriin pääsy on rajattu valtuutetulle henkilöstölle työtehtävien ja vähimmän oikeuden periaatteen mukaisesti.
3.2 Pääsy järjestelmä- ja sovelluslokeihin on rajattu valtuutetulle henkilöstölle käyttötuen, vianmäärityksen ja tietoturvan valvonnan tarkoituksia varten.
3.3 Hallinnollinen käyttö edellyttää yksilöllisiä käyttäjätunnuksia, vahvaa todentamista ja monivaiheista tunnistautumista suojattujen yhteyksien kautta.
3.4 Palvelin- ja infrastruktuurisalasanastandardit täyttävät tai ylittävät yleisesti tunnustetut toimialan vaatimukset.
3.5 Käyttöoikeudet poistetaan tai niitä muutetaan viipymättä henkilöstön työsuhteen päättyessä tai roolin vaihtuessa.
3.6 Tuotantoinfrastruktuurin käyttöoikeudet tarkistetaan säännöllisesti.
3.7 Pääsytiedot ja hallinnolliset toimet kirjataan lokiin ja niitä valvotaan.
3.8 Verkkoyhteys on rajoitattu käyttämällä oletuksena evääviä (deny-by-default) suojausryhmämäärityksiä.
3.9 Palomuureja ja verkon segmentointivalvontaa käytetään saapuvan ja lähtevän liikenteen rajoittamiseen.
3.10 Tunkeutumisen havaitsemis- ja valvontatyökaluja käytetään epäilyttävän tai poikkeavan toiminnan havaitsemiseen.
4. Riskienhallinta
4.1 Jitterbit ylläpitää virallista riskienhallintaohjelmaa, joka on linjassa tunnustettujen viitekehysten, kuten NIST:n, kanssa.
4.2 Tekniset ja ei-tekniset riskiarvioinnit suoritetaan ympäri vuoden, ja ne sisältävät automatisoituja skannauksia, sisäisiä tarkastuksia sekä kolmansien osapuolten arviointeja ja tunkeutumistestejä.
4.3 Turvallisuus- ja yksityisyydensuojajohto tarkastelee arviointitulokset, ja niitä seurataan määriteltyjen korjausprosessien kautta.
4.4 Tunnistetut riskit priorisoidaan ja niihin puututaan riskipohjaisilla korjausstrategioilla.
4.5 Uhkatiedon lähteitä seurataan uusien uhkien ja haavoittuvuuksien tunnistamiseksi.
5. Haavoittuvuuksien skannaus ja tunkeutumistestaus
5.1 Jitterbit-sovellusta tukeville järjestelmille suoritetaan säännöllisesti automatisoituja haavoittuvuusskannauksia.
5.2 Havaitut haavoittuvuudet arvioidaan vakavuuden, hyödynnettävyyden ja liiketoimintavaikutuksen perusteella.
5.3 Määritellyt riskikynnykset ylittävät haavoittuvuudet priorisoidaan korjattaviksi.
5.4 Riippumattomia kolmannen osapuolen tunkeutumistestejä tehdään vähintään vuosittain.
5.5 Sisäisen turvallisuuden testaus- ja koodin tarkastustoimintoja suoritetaan säännöllisesti.
5.6 Turvalliset kehityskäytännöt sisältävät riippuvuuksien hallinnan, staattisen ja dynaamisen testauksen sekä korjaustoimenpiteiden seurannan.
6. Etäkäyttö ja päätepisteiden tietoturva
6.1 Pilviympäristöjen hallinnollinen käyttö edellyttää suojattuja yhteyksiä ja vahvaa tunnistautumista.
6.2 Asiakastietoja ei tallenneta työntekijöiden paikallisille laitteille, ellei se ole nimenomaisesti tarpeen ja asianmukaisilla suojatoimilla suojattua.
6.3 Jitterbitin hallinnoimille laitteille on määritetty ja toteutettu päätepisteiden suojaus-, laitteiden kovennus- ja valvontatoiminnot.
7. Sovelluksen sijainti ja tietojen säilytyspaikka
7.1 Asiakastiedot tallennetaan määrätyille Jitterbit-sovellusalueille (US, EU, APAC).
Tuotantoympäristöt on suunniteltu arkkitehtonisesti estämään luvaton alueidenvälinen replikointi.
7.3 Katastrofipalautuskonfiguraatiot noudattavat tietojen sijaintipaikkaa koskevia vaatimuksia, ellei sopimuksessa toisin sovita.
8. Järjestelmätapahtumien lokitus ja valvonta
8.1 Seurantatyökalut keräävät infrastruktuuri-, sovellus- ja tietoturvatapahtumia.
8.2 Lokit on keskitetty, suojattu peukaloinnilta ja niillä on pääsynvalvonta.
8.3 Lokien säilytysajat määritetään järjestelmän kriittisyyden, sääntelyvaatimusten ja operatiivisten tarpeiden perusteella.
9. Järjestelmien ylläpito, haittaohjelmien torjunta ja tietoturvapäivitysten hallinta
9.1 Järjestelmät kovennetaan alan parhaiden käytäntöjen mukaisesti.
9.2 Käyttöjärjestelmät ja sovellukset päivitetään säännöllisesti.
9.3 Haitakkeen havaitsemis- ja torjuntakontrollit on otettu käyttöön ja niitä ylläpidetään.
9.4 Riskatasoltaan korkeat haavoittuvuudet asetetaan etusijalle korjaustoimenpiteissä määriteltyjen aikataulujen mukaisesti.
10. Tietoturvakoulutus ja henkilöstöhallinta
10.1 Kaikki henkilöstön jäsenet saavat turvallisuus- ja yksityisyydensuojakoulutuksen työhön tullessaan ja vähintään vuosittain.
10.2 Henkilöstö kuittaa vastuunsa epäiltyjen tietoturvaloukkauksien ilmoittamisesta.
10.3 Tietoisuutta lisääviä säännöllisiä toimenpiteitä, mukaan lukien tietojenkalastelusimulaatioita, toteutetaan.
10.4 Taustatarkistuksia tehdään siellä, missä se on lain mukaan sallittua.
10.5 Asiakastietoihin pääsyllä varustetuilta kolmansilta osapuolilta vaaditaan sopimuksella Jitterbitin turvallisuusstandardien noudattamista.
11. Fyysinen turvallisuus
11.1 Jitterbit-sovellus on pilvipalveluntarjoajien ylläpitämä, ja ne ylläpitävät fyysisiä turvallisuustoimenpiteitä ja riippumattomia sertifiointeja.
11.2 Jitterbit tarkistaa asiaankuuluvat kolmannen osapuolen varmennusraportit vuosittain.
12. Ilmoitus tietoturvaloukkauksesta
12.1 Turvallisuusloukkaus sisältää luvattoman pääsyn asiakastietoihin tai niiden luvattoman paljastamisen taikka luvattoman pääsyn asiakastietoja käsitteleviin järjestelmiin.
12.2 Jitterbit ilmoittaa asianosaisille asiakkaille ilman aiheetonta viivytystä sopimusperusteisten ja lainsäädännöllisten vaatimusten mukaisesti.
12.3 Ilmoitukset sisältävät olennaisia tietoja vaaratilanteesta ja vastatoimista.
12.4 Jitterbit tutkii, eristää ja lieventää tietoturvatapahtumia vakiintuneiden tietoturvaloukkauksien käsittelymenettelyjen avulla.
13. Järjestelmien palautus ja liiketoiminnan jatkuvuus
13.1 Jitterbit pitää yllä dokumentoituja katastrofipalautus- ja liiketoiminnan jatkuvuussuunnitelmia.
13.2 Järjestelmän palautumiskyky (disaster recovery) testataan säännöllisesti.
13.3 Asiakkaat ovat vastuussa omien varmuuskopiointi- ja alueidenvälisten strategioidensa määrittämisestä soveltuvin osin.
14. Tietoturvan noudattaminen ja varmistaminen
Jitterbit ylläpitää riippumattomia arviointeja ja sertifiointeja, joihin voi kuulua:
- SOC 1- ja SOC 2 -raportit
- ISO 27001 -sertifiointi (kattaa myös ISO 27017- ja ISO 27018 -liitteet)
- ISO 42001-sertifiointi
- HIPAA-vaatimustenmukaisuus liiketoimintakumppanin velvoitteiden osalta
- GDPR-, CCPA-, LGPD- ja NZISM-vaatimustenmukaisuusohjelmat
- Riippumaton tietoturvatestaus ja haavoittuvuusarvioinnit
15. Pilvi- ja paikallisagentin käyttöönotto
15.1 Jitterbit Cloud on suunniteltu vahvoilla turvallisuussäätimillä, jotka ovat käytössä oletuksena.
15.2 Paikallisen agentin käyttöönottovaihtoehdot antavat asiakkaille mahdollisuuden käsitellä arkaluonteista dataa omissa ympäristöissään.
16. Tiedon salaus
16.1 Asiakastiedot levossa salataan alan standardin mukaisilla AES-salausalgoritmeilla.
16.2 Asiakastiedot siirrossa suojataan suojatuilla tietoliikenneprotokollilla, kuten TLS:llä.
17. Tekoälyn tietoturvahallintakeinot
17.1 Jitterbit soveltaa lisäsuojatoimia tekoälykäyttöisiin ominaisuuksiin ja järjestelmiin.
17.2 Tekoälymallit, -konfiguraatiot ja -tietoaineistot on suojattu pääsynhallinnalla ja luvattomalta muuttamiselta tai poistamiselta.
17.3 tekoälyyn liittyvä data luokitellaan ja sitä käsitellään Jitterbitin tietosuojastandardien mukaisesti.
17.4 Tekoälyjärjestelmiä valvotaan turvallisuuden, eheyden ja toiminnallisten poikkeamien varalta.
17.5 Tekoälyn hallintakäytännöt ovat yhdenmukaisia uusien standardien, kuten ISO 42001 -standardin, kanssa ja korostavat ihmisen harjoittamaa valvontaa, vastuullisuutta ja vastuullista käyttöä.
17.6 Tekoälyjärjestelmät eivät käytä mitään asiakastietoja LLM-mallien kouluttamiseen.
17.7 Tekoälyagentit ja autonomiset työnkulut
Jitterbit AI agents ja autonomiset työnkulut toimivat määriteltyjen rajojen puitteissa, mikä takaa turvallisen, seurattavan ja vastuullisen toiminnan. Asiakkaat ovat edelleen tietojen rekisterinpitäjiä ja voivat joustavasti hyödyntää omia suuria kielimallejaan (LLM) tai valitsemiaan tekoälypalveluntarjoajia Jitterbitin liitettävyyskehyksen kautta. Tekoälyagentteihin sovelletaan tiukkoja identiteetti-, todentamis- ja valtuutusvalvontatoimenpiteitä, ja käyttöoikeudet on rajattu välttämättömimpiin toimintoihin. Kaikki agenttien toiminta kirjataan lokiin, seurataan ja on tarkastettavissa. Tekoälyagentit eivät saa käyttää, käsitellä tai viedä asiakastietoja muutoin kuin nimenomaisesti sallituissa käyttötapauksissa. Tekoälyagenttien suorittamat automatisoidut toimet on suunniteltu siten, että niissä on ihmisen suorittama valvonta, tarvittaessa hyväksyntäpisteitä sekä vikasietomekanismeja, joilla estetään tahattomat tai haitalliset seuraukset. Tekoälyagenttien turvallisuutta, tietojen eheyttä sekä Jitterbitin tekoälyhallinto-, tietosuoja- ja riskienhallintastandardien noudattamista arvioidaan jatkuvasti.
18. Jaetun vastuun malli
Turvallisuus on Jitterbitin ja sen asiakkaiden yhteinen vastuu. Vaikka Jitterbit toteuttaa vahvoja alustan turvallisuuskontrolleja, asiakkaat ovat vastuussa seuraavista:
- Käyttöoikeuksien ja tunnistetietojen hallinta
- Suojausominaisuuksien määrittäminen tileillä
- Omien tietojen varmuuskopiointi- ja palautusstrategioiden hallinta