Tietoturva ja tietosuoja

Mitä tiimisi tiedoille tapahtuu

Sivu ilman markkinointisanastoa: mikä pätee tänään, mitä vielä täydennetään ennen julkaisua ja mitä emme tietoisesti tee. Sitovia ovat tietojenkäsittelysopimus ja tietosuojaseloste.

Päivitetty 28. syyskuuta 2026

Palvelinympäristö ja sijaintiSalausNFC-kryptografia: miten NFC-tunniste on suunniteltu kopiointia vastaanEi sijaintiprofiilejaKäyttöoikeudet ja roolitSäilytys lain mukaanTietojenkäsittelysopimus ja asiakirjatMitä emme tee

Palvelinympäristö ja sijainti

Työntekijä- ja yritystiedot (työajan kirjaukset, työvuorolistat, asiakirjat) sijaitsevat EU:ssa (Hetzner Online GmbH, konesali Falkenstein). Cloudflare toimittaa verkkosivuston ja välittää liikenteen palveluun (yhteys puretaan siellä ja salataan uudelleen); sähköpostit lähettää Resend, maksut kulkevat Stripen kautta. Kaikki henkilötietojen käsittelijät ja siirrot kolmansiin maihin on lueteltu tietosuojaselosteessa ja tietojenkäsittelysopimuksessa.

  • Palvelun palvelinympäristön tarjoaja on Hetzner Online GmbH, Gunzenhausen (DE), konesali Falkenstein — nimetty yritysnimineen, kotipaikkoineen ja sijainteineen tietojenkäsittelysopimuksen liitteessä 2; Cloudflare on mainittu siinä verkkosivuston tarjoajana ja palvelun edessä olevana käänteisenä välityspalvelimena (reverse proxy), yhdessä Resendin (sähköposti) ja Expon (push-ilmoitukset) kanssa.
  • ISO 27001 -sertifiointi ja fyysinen kulunvalvonta ovat tälle tarjoajalle asetettuja vaatimuksia.
  • Ylläpitopääsy vain henkilökohtaisilla tunnuksilla ja SSH-avaimilla; ei yhteiskäyttöistä tunnusta.

Salaus

Siirron aikana ja levossa. Tunnistetiedot ovat lähdekoodin ulkopuolella, kirjautumiskoodit vain suolattuina tiivisteinä.

  • Siirto yksinomaan TLS 1.2:lla tai uudemmalla.
  • Tietokanta on LUKS-salatulla levyllä (dm-crypt, AES-XTS).
  • Sovellus salaa asiakirjat AES-256-GCM:llä ennen tallennusta; avaimet ovat vain sovelluspalvelimilla.
  • pgBackRest salaa tietokannan varmuuskopiot AES-256:lla ennen niiden tallentamista EU:ssa sijaitsevaan objektitallennukseen.

NFC-kryptografia: miten NFC-tunniste on suunniteltu kopiointia vastaan

Jokaisessa NFC-tunnisteessa on NXP NTAG424 DNA -siru. Se on määritetty niin, että jokainen kosketus luo kertakäyttöisen, kryptografisesti allekirjoitetun koodin, jonka NymTime-palvelin tarkistaa; tallennettua koodia ei voi käyttää uudelleen. Sirun avainta ei paljasteta puhelimelle eikä käyttäjille.

  • Jokaisella kosketuksella siru muodostaa salaisesta avaimestaan, sarjanumerostaan ja sisäisestä laskuristaan uuden tarkistussumman (SUN/CMAC) ja liittää sen osoitteeseen.
  • Laskuri kasvaa vain ylöspäin. Tallennetun kosketuksen toistaminen hylätään, koska sen laskurilukema on jo käytetty.
  • Sirun avainta ei paljasteta puhelimelle eikä käyttäjille; tarkistuksen tekee NymTime-palvelin.
  • Menetelmä on suunniteltu estämään kopiot: NFC-tunnisteen jäljitelmällä olisi sama osoite mutta ei kelvollista avainta — sen koodi hylätään (”bad_cmac”).
  • Lisäksi puhelin allekirjoittaa jokaisen kirjauksen omalla avainparillaan, ja kuhunkin henkilöön on sidottu täsmälleen yksi laite.

Ei sijaintiprofiileja

NymTime ei tallenna koordinaatteja eikä reittejä — ei läsnäolon tarkistuksesta eikä muualta.

  • Tallennetaan vain, oliko puhelin vuoron aikana ”alueella” vai ”ulkona”, ajankohta ja tarkkuus metreinä.
  • Tarkistus tehdään vain vuoron aikana, ei koskaan ennen tai jälkeen.
  • Tarkistus tehdään vain niille työntekijöille, joille yritys on tallentanut oikeusperusteen. Se, tarvitaanko yritysneuvoston kanssa tehty sopimus (§ 96 kohta 1 alakohta 3 ArbVG) vai suostumus, riippuu valvonnan voimakkuudesta, kestosta ja luonteesta — sisällä/ulkona ilman koordinaatteja on tarkoituksella kevyin muoto. Tarjoamme mallipohjat; arvioinnin tekee juridinen neuvonantajasi.
  • Läsnäolon raakatapahtumat tiivistetään kolmen kuukauden kuluttua.

Käyttöoikeudet ja roolit

Yrityksesi päättää, kuka näkee mitä. Me emme tavallisessa käytössä näe mitään.

  • Rooli- ja oikeusperusteinen käyttöoikeusjärjestelmä: esihenkilöt on rajattu omiin toimipisteisiinsä, palkka- ja henkilöstökulutiedot näkee vain yritysjohto.
  • Kirjautuminen Back Officeen sähköpostiosoitteella ja salasanalla. Salasanaa ei koskaan tallenneta selkotekstinä vaan scrypt-tiivisteenä omalla suolallaan; 10 epäonnistuneen yrityksen jälkeen tunnus lukitaan tilapäisesti, ja pyyntöjä rajoitetaan osoitetta ja IP-osoitetta kohden.
  • Valinnaisesti koko yritykselle: kaksivaiheinen tunnistautuminen todennussovelluksen aikakoodilla (TOTP). Ei kirjautumista tekstiviestillä — puhelinnumeroa ei tarvita.
  • NymTimella ei ole pääsyä asiakastietoihin tavallisessa käytössä. Tuen pääsy vain sinun sallimanasi, laajuus ja kesto määriteltyinä ja milloin tahansa peruttavissa.
  • Jokainen tietoturvan kannalta merkityksellinen toiminto kirjataan lokiin: kuka, mitä, milloin, ennen ja jälkeen. Lokiin voi vain lisätä — tietokantasääntö estää muuttamisen ja poistamisen.

Säilytys lain mukaan

Säilytysajat tietotyypeittäin, säädettävissä — mutta ei koskaan lakisääteisen vähimmäisajan alle.

  • Työajan kirjaukset 84 kuukautta (vähintään 12 kuukautta § 26 AZG:n ja § 132 BAO:n mukaan), palkka-asiakirjat 84 kuukautta.
  • Läsnäolon raakatapahtumat 3 kuukautta, työntekijöiden ilmoitukset 12 kuukautta, sovelluksen ilmoitukset 6 kuukautta.
  • Päivittäinen ajo poistaa ja anonymisoi tiedot automaattisesti ja kirjaa, mitä se teki.
  • Poistot tehdään aikaleimalla (soft delete); arkistoidut profiilit anonymisoidaan säilytysajan päätyttyä.

Tietojenkäsittelysopimus ja asiakirjat

Yrityksesi on rekisterinpitäjä, NymTime henkilötietojen käsittelijä. Tätä koskeva sopimus kuuluu ostoon ja on luettavissa milloin tahansa.

  • Tietosuoja-asetuksen 28 artiklan 3 kohdan mukainen tietojenkäsittelysopimus tietoryhmineen (liite 1), alihankkijoineen (liite 2) sekä teknisine ja organisatorisine toimenpiteineen (liite 3).
  • Pohjat yritysneuvoston kanssa tehtävään sopimukseen, § 10 AVRAG:n mukaiseen suostumukseen ja tietosuojaa koskevaan vaikutustenarviointiin saat pyynnöstä sähköpostitse.
  • Henkilötietojen tietoturvaloukkauksista ilmoitetaan sinulle 48 tunnin kuluessa; tietosuoja-asetuksen 30 artiklan 2 kohdan mukainen seloste käsittelytoimista on laadittu.

Mitä emme tee

Lyhyempi kuin luettelo siitä, mitä teemme — ja vähintään yhtä tärkeä.

  • Ei evästeitä verkkosivustolla, ei analytiikkaa, ei seurantaa; Back Officessa vain välttämättömiä ja toiminnallisia evästeitä (tietosuojaseloste, kohta 4). Fontit toimitamme itse — ei yhteyttä Google Fontsiin tai muuhun fonttipalveluun.
  • Ei tietojen luovuttamista tai myyntiä, ei mainontaa, ei profilointia.
  • Ei tekoälymallien koulutusta tiedoillasi.
  • Ei koordinaatteja, ei liikkumisprofiileja, ei äänitallenteita, ei valokuvia leimauksessa — kuvia vain, jos työntekijä itse lataa asiakirjan, kuten lääkärintodistuksen.
  • Ei diagnooseja sairauspoissaoloissa — vain ajanjakso ja tila.