Mitä tiimisi tiedoille tapahtuu
Sivu ilman markkinointisanastoa: mikä pätee tänään, mitä vielä täydennetään ennen julkaisua ja mitä emme tietoisesti tee. Sitovia ovat tietojenkäsittelysopimus ja tietosuojaseloste.
Päivitetty 28. syyskuuta 2026
Palvelinympäristö ja sijainti
Työntekijä- ja yritystiedot (työajan kirjaukset, työvuorolistat, asiakirjat) sijaitsevat EU:ssa (Hetzner Online GmbH, konesali Falkenstein). Cloudflare toimittaa verkkosivuston ja välittää liikenteen palveluun (yhteys puretaan siellä ja salataan uudelleen); sähköpostit lähettää Resend, maksut kulkevat Stripen kautta. Kaikki henkilötietojen käsittelijät ja siirrot kolmansiin maihin on lueteltu tietosuojaselosteessa ja tietojenkäsittelysopimuksessa.
- Palvelun palvelinympäristön tarjoaja on Hetzner Online GmbH, Gunzenhausen (DE), konesali Falkenstein — nimetty yritysnimineen, kotipaikkoineen ja sijainteineen tietojenkäsittelysopimuksen liitteessä 2; Cloudflare on mainittu siinä verkkosivuston tarjoajana ja palvelun edessä olevana käänteisenä välityspalvelimena (reverse proxy), yhdessä Resendin (sähköposti) ja Expon (push-ilmoitukset) kanssa.
- ISO 27001 -sertifiointi ja fyysinen kulunvalvonta ovat tälle tarjoajalle asetettuja vaatimuksia.
- Ylläpitopääsy vain henkilökohtaisilla tunnuksilla ja SSH-avaimilla; ei yhteiskäyttöistä tunnusta.
Salaus
Siirron aikana ja levossa. Tunnistetiedot ovat lähdekoodin ulkopuolella, kirjautumiskoodit vain suolattuina tiivisteinä.
- Siirto yksinomaan TLS 1.2:lla tai uudemmalla.
- Tietokanta on LUKS-salatulla levyllä (dm-crypt, AES-XTS).
- Sovellus salaa asiakirjat AES-256-GCM:llä ennen tallennusta; avaimet ovat vain sovelluspalvelimilla.
- pgBackRest salaa tietokannan varmuuskopiot AES-256:lla ennen niiden tallentamista EU:ssa sijaitsevaan objektitallennukseen.
NFC-kryptografia: miten NFC-tunniste on suunniteltu kopiointia vastaan
Jokaisessa NFC-tunnisteessa on NXP NTAG424 DNA -siru. Se on määritetty niin, että jokainen kosketus luo kertakäyttöisen, kryptografisesti allekirjoitetun koodin, jonka NymTime-palvelin tarkistaa; tallennettua koodia ei voi käyttää uudelleen. Sirun avainta ei paljasteta puhelimelle eikä käyttäjille.
- Jokaisella kosketuksella siru muodostaa salaisesta avaimestaan, sarjanumerostaan ja sisäisestä laskuristaan uuden tarkistussumman (SUN/CMAC) ja liittää sen osoitteeseen.
- Laskuri kasvaa vain ylöspäin. Tallennetun kosketuksen toistaminen hylätään, koska sen laskurilukema on jo käytetty.
- Sirun avainta ei paljasteta puhelimelle eikä käyttäjille; tarkistuksen tekee NymTime-palvelin.
- Menetelmä on suunniteltu estämään kopiot: NFC-tunnisteen jäljitelmällä olisi sama osoite mutta ei kelvollista avainta — sen koodi hylätään (”bad_cmac”).
- Lisäksi puhelin allekirjoittaa jokaisen kirjauksen omalla avainparillaan, ja kuhunkin henkilöön on sidottu täsmälleen yksi laite.
Ei sijaintiprofiileja
NymTime ei tallenna koordinaatteja eikä reittejä — ei läsnäolon tarkistuksesta eikä muualta.
- Tallennetaan vain, oliko puhelin vuoron aikana ”alueella” vai ”ulkona”, ajankohta ja tarkkuus metreinä.
- Tarkistus tehdään vain vuoron aikana, ei koskaan ennen tai jälkeen.
- Tarkistus tehdään vain niille työntekijöille, joille yritys on tallentanut oikeusperusteen. Se, tarvitaanko yritysneuvoston kanssa tehty sopimus (§ 96 kohta 1 alakohta 3 ArbVG) vai suostumus, riippuu valvonnan voimakkuudesta, kestosta ja luonteesta — sisällä/ulkona ilman koordinaatteja on tarkoituksella kevyin muoto. Tarjoamme mallipohjat; arvioinnin tekee juridinen neuvonantajasi.
- Läsnäolon raakatapahtumat tiivistetään kolmen kuukauden kuluttua.
Käyttöoikeudet ja roolit
Yrityksesi päättää, kuka näkee mitä. Me emme tavallisessa käytössä näe mitään.
- Rooli- ja oikeusperusteinen käyttöoikeusjärjestelmä: esihenkilöt on rajattu omiin toimipisteisiinsä, palkka- ja henkilöstökulutiedot näkee vain yritysjohto.
- Kirjautuminen Back Officeen sähköpostiosoitteella ja salasanalla. Salasanaa ei koskaan tallenneta selkotekstinä vaan scrypt-tiivisteenä omalla suolallaan; 10 epäonnistuneen yrityksen jälkeen tunnus lukitaan tilapäisesti, ja pyyntöjä rajoitetaan osoitetta ja IP-osoitetta kohden.
- Valinnaisesti koko yritykselle: kaksivaiheinen tunnistautuminen todennussovelluksen aikakoodilla (TOTP). Ei kirjautumista tekstiviestillä — puhelinnumeroa ei tarvita.
- NymTimella ei ole pääsyä asiakastietoihin tavallisessa käytössä. Tuen pääsy vain sinun sallimanasi, laajuus ja kesto määriteltyinä ja milloin tahansa peruttavissa.
- Jokainen tietoturvan kannalta merkityksellinen toiminto kirjataan lokiin: kuka, mitä, milloin, ennen ja jälkeen. Lokiin voi vain lisätä — tietokantasääntö estää muuttamisen ja poistamisen.
Säilytys lain mukaan
Säilytysajat tietotyypeittäin, säädettävissä — mutta ei koskaan lakisääteisen vähimmäisajan alle.
- Työajan kirjaukset 84 kuukautta (vähintään 12 kuukautta § 26 AZG:n ja § 132 BAO:n mukaan), palkka-asiakirjat 84 kuukautta.
- Läsnäolon raakatapahtumat 3 kuukautta, työntekijöiden ilmoitukset 12 kuukautta, sovelluksen ilmoitukset 6 kuukautta.
- Päivittäinen ajo poistaa ja anonymisoi tiedot automaattisesti ja kirjaa, mitä se teki.
- Poistot tehdään aikaleimalla (soft delete); arkistoidut profiilit anonymisoidaan säilytysajan päätyttyä.
Tietojenkäsittelysopimus ja asiakirjat
Yrityksesi on rekisterinpitäjä, NymTime henkilötietojen käsittelijä. Tätä koskeva sopimus kuuluu ostoon ja on luettavissa milloin tahansa.
- Tietosuoja-asetuksen 28 artiklan 3 kohdan mukainen tietojenkäsittelysopimus tietoryhmineen (liite 1), alihankkijoineen (liite 2) sekä teknisine ja organisatorisine toimenpiteineen (liite 3).
- Pohjat yritysneuvoston kanssa tehtävään sopimukseen, § 10 AVRAG:n mukaiseen suostumukseen ja tietosuojaa koskevaan vaikutustenarviointiin saat pyynnöstä sähköpostitse.
- Henkilötietojen tietoturvaloukkauksista ilmoitetaan sinulle 48 tunnin kuluessa; tietosuoja-asetuksen 30 artiklan 2 kohdan mukainen seloste käsittelytoimista on laadittu.
Mitä emme tee
Lyhyempi kuin luettelo siitä, mitä teemme — ja vähintään yhtä tärkeä.
- Ei evästeitä verkkosivustolla, ei analytiikkaa, ei seurantaa; Back Officessa vain välttämättömiä ja toiminnallisia evästeitä (tietosuojaseloste, kohta 4). Fontit toimitamme itse — ei yhteyttä Google Fontsiin tai muuhun fonttipalveluun.
- Ei tietojen luovuttamista tai myyntiä, ei mainontaa, ei profilointia.
- Ei tekoälymallien koulutusta tiedoillasi.
- Ei koordinaatteja, ei liikkumisprofiileja, ei äänitallenteita, ei valokuvia leimauksessa — kuvia vain, jos työntekijä itse lataa asiakirjan, kuten lääkärintodistuksen.
- Ei diagnooseja sairauspoissaoloissa — vain ajanjakso ja tila.
Mitä laki edellyttää Itävallassa, Saksassa ja Euroopassa
Työajan kirjaaminen on pakollista — Itävallassa § 26 AZG:n, Saksassa § 16 ArbZG:n ja EU-tuomioistuimen tuomion C-55/18 mukaan; koko EU:ssa direktiivi 2003/88/EY asettaa vähimmäisvaatimukset, jotka kukin maa panee täytäntöön itse. Työntekijöiden paikantaminen ilman oikeusperustetta on kiellettyä. NymTime on rakennettu niin, että molemmat sopivat yhteen.
Todellinen alku, loppu ja tauot — ei suunnitelmaa. Jokainen työntekijä voi itse hakea kirjauksensa kuukausittain (§ 26 kohta 8).
Säilytysajat tietotyypeittäin Itävallan oletusarvoilla: työaika oletuksena 7 vuotta (AZG:n mukaan vähintään 1 vuosi), läsnäolon raakatapahtumat vain 3 kuukautta.
Se, tarvitaanko yritysneuvoston kanssa tehty sopimus (Betriebsvereinbarung, § 96 kohta 1 alakohta 3 ArbVG) vai suostumus, riippuu valvonnan voimakkuudesta, kestosta ja luonteesta. NymTime ei tallenna koordinaatteja, vain toimipisteen sisä- tai ulkopuolella työaikana — tarkoituksella kevyin muoto. Tarjoamme mallipohjat; yrityksesi arvioinnin tekee juridinen neuvonantajasi.
Yrityksesi on rekisterinpitäjä, NymTime henkilötietojen käsittelijä, palvelimet EU:ssa. Tietojenkäsittelysopimus sisältyy ostoon; mukana ovat pohjat yritysneuvoston kanssa tehtävään sopimukseen, suostumukseen ja vaikutustenarviointiin (DPIA).