Turvallisuuspolitiikka

Voimaantulopäivä: 2025/12/02
Viimeksi päivitetty: 2025/12/02

Yritys Qbid AB, yritystunnus 559478-3077, kutsutaan tässä asiakirjassa nimellä BidPal.ai, joka on brändimme.

BidPal.ai:ssä asiakasdatan suojaaminen on yksi tärkeimmistä prioriteeteistamme. Olemme sitoutuneet olemaan läpinäkyviä turvallisuuskäytännöistämme ja auttamaan sinua ymmärtämään lähestymistapamme. Alla on yleiskatsaus turvallisuusohjelmastamme.

Turvallisuuden hallinta

Suoritamme säännöllisesti sisäisiä riskien ja uhkien arviointeja sekä kuormitus- ja vakaustestejä. Näiden tarkastelujen perusteella laadimme toimintasuunnitelmia turvallisuuden ja infrastruktuurin parantamiseksi. Kehityssuunnitelmamme mukaisesti aiomme ottaa käyttöön myös säännöllisiä ulkoisia haavoittuvuustarkastuksia ja penetraatiotestejä turvallisuusaseman vahvistamiseksi entisestään.

Operatiivinen turvallisuus

Käyttöoikeuksien hallinta

Käyttöoikeudet ovat roolipohjaisia kaikissa ydinjärjestelmissämme, mukaan lukien Microsoft Azure, Google Cloud ja itse sovellus. Noudatamme vähimmän oikeuden periaatetta, eli käyttöoikeudet myönnetään vain niille, jotka tarvitsevat niitä roolinsa hoitamiseen. Pääsy tuotantojärjestelmiin on suojattu vahvoilla tunnistautumismenetelmillä, ja käyttöoikeuksia tarkistetaan ja päivitetään roolien tai vastuiden muuttuessa.

Haavoittuvuuksien hallinta

Käytämme kattavaa haavoittuvuuksien hallintaprosessia, johon sisältyvät säännölliset kolmannen osapuolen skannaukset, automatisoidut ja manuaaliset penetraatiotestit sekä ohjelmistoturvallisuuden tarkastukset. Havaitut haavoittuvuudet kirjataan, priorisoidaan vakavuuden mukaan, määritetään vastuuhenkilö ja korjataan viipymättä.

Haittaohjelmien ehkäisy

Kaikilla yrityksen laitteilla ja palvelimilla käytetään haittaohjelmasuojauksia. Turvalliset linkkipalvelut estävät haittaohjelmien asentamisen haitallisilta verkkosivuilta tai saastuneista linkeistä.

Valvonta ja hälytykset

Käytämme lokitusta, automatisoituja tarkistuksia ja Messenger-pohjaisia ilmoituksia järjestelmän toiminnan ja virheiden seuraamiseen. Kriittiset ongelmat ohjataan kehitystiimille tutkimusta ja ratkaisuja varten. Lisäksi pilvipalveluntarjoajamme (Microsoft Azure ja AWS) tarjoavat sisäänrakennettuja valvontatyökaluja, jotka parantavat näkyvyyttä infrastruktuurin suorituskykyyn ja saatavuuteen.

Datakeskusten turvallisuus

BidPal.ai käyttää Microsoft Azurea pilvi-infrastruktuurissaan. Azuren datakeskukset on suojattu useilla fyysisen ja digitaalisen turvallisuuden kerroksilla, mukaan lukien 24/7-valvonta ja tiukat käyttöoikeudet. Asiakasdata salataan levossa AES-256:lla ja siirron aikana TLS 1.2:lla tai sitä uudemmalla protokollalla.

Datan turvallisuus

Datan erottelu

Asiakasdata erotetaan loogisesti järjestelmissämme yritys- ja käyttäjätason käyttöoikeuksien avulla. Jokainen asiakas pääsee vain omiin tietoihinsa ja niihin liittyviin hankintoihin, mikä varmistaa asianmukaisen eristyksen jaetussa infrastruktuurissa.

Työntekijöiden pääsy asiakasdataan

Pääsy asiakasdataan on rajoitettu erittäin pieneen määrään valtuutettuja henkilöitä ja myönnetään vain liiketoiminnallisista tai teknisistä syistä. Kaikki pääsy infrastruktuuriin kirjataan Azureen, mikä luo tarkastettavan lokijäljen.

Datan säilytys ja tuhoaminen

Asiakasdata säilytetään niin kauan kuin tili on aktiivinen, ellei asiakas pyydä sen poistamista. Pyynnön yhteydessä data poistetaan turvallisesti järjestelmistä.

Sovellusturvallisuus

Turvallinen ohjelmistokehityksen elinkaari (SDLC)

Kaikki koodi hallitaan Gitissä, ja tuotantoversiot seurataan versionhallinnassa. Pääsy lähdekoodivarastoon on rajattu pieneen määrään valtuutettuja kehittäjiä. Kehityssuunnitelman mukaisesti aiomme lisätä automatisoituja testejä ja formalisoituja koodikatselmuksia turvallisuuden parantamiseksi.

Turvallisuus suunnittelussa

Integroimme turvallisuusnäkökohdat suoraan kehitykseen hyödyntämällä kehysjärjestelmien, kuten Laravelin ja FastAPI:n, sisäänrakennettuja suojauksia, mukaan lukien suojat yleisiä hyökkäyksiä vastaan (esim. CSRF, syötteen validointi ja tulostuksen koodaus). Lisäksi API-päätepisteitä testataan kehityksen aikana riskien tunnistamiseksi ja hallitsemiseksi.

Turvallisuustestaus

Suoritamme sovellusten sisäisiä testejä, mukaan lukien manuaaliset API-päätepisteiden tarkistukset, toiminnalliset testit sekä kuormitus- ja vakaustestit. Havaitut ongelmat priorisoidaan ja ratkaistaan kehityssyklin aikana.

Verkkoturvallisuus

Infrastruktuurimme suojataan Azuren sisäänrakennetuilla turvallisuusominaisuuksilla ja virtuaalikoneiden verkkopalomuureilla. Nämä toimet auttavat suojaamaan ympäristöämme luvattomalta käytöltä ja yleisiltä uhilta.

Kolmannen osapuolen toimittajien hallinta

BidPal.ai suorittaa perusteellisia turvallisuusarviointeja kolmannen osapuolen toimittajista ennen käyttöönottoa. Toimittajien on noudatettava BidPal.ain turvallisuus-, luottamuksellisuus- ja tietosuojavaatimuksia.

Säännösten noudattaminen ja tietosuoja

Asiakastietojen yksityisyys on BidPal.ai:lle keskeinen prioriteetti. Emme myy henkilötietoja emmekä käytä niitä muuhun kuin palveluidemme tarjoamiseen ja parantamiseen. Vaikka asiakkaat voivat käyttää alustaa osallistumiseen tarjouskilpailuihin eri toimialoilla, vastuu osallistumisesta ja toimialakohtaisten säädösten noudattamisesta on asiakkaalla. Noudatamme sovellettavia tietosuojastandardeja ja olemme valmiita mukauttamaan käytäntöjämme muuttuvien säädösten mukaisesti.

Yhteystiedot

Lisätietoja turvallisuuspolitiikastamme saat ottamalla yhteyttä osoitteeseen:
[email protected]