Tietoturva
Miten suojaamme tietosi.
Infrastruktuuri
Selda toimii EU-pohjaisella infrastruktuurilla käyttäen SOC 2 -yhteensopivia palveluntarjoajia. Ensisijainen backendimme (Convex) ja tietokantamme sijaitsevat EU:ssa. Kaikki tieto on salattua sekä levossa (AES-256) että siirron aikana (TLS 1.3).
Tunnistautuminen
Käyttäjien tunnistautumisesta huolehtii Clerk, yritystason identiteetin tarjoaja. Tuemme sähköposti- ja salasanakirjautumista, Google SSO:ta sekä muita OAuth-palveluntarjoajia. Selda ei koskaan tallenna salasanoja suoraan. Istuntotokenit ovat lyhytikäisiä ja ne uusitaan automaattisesti.
OAuth ja sosiaalisen median yhteydet
Kun yhdistät sosiaalisen median tilejä (LinkedIn, Reddit, Discord), OAuth-prosessista huolehtii palveluntarjoajakumppanimme. Emme koskaan näe tai tallenna sosiaalisen median salasanojasi. Yhteystokenit tallennetaan salattuina. Yhdistämisen aikana käytettävät OAuth-tilatokenit ovat kertakäyttöisiä, vanhenevat 15 minuutin kuluttua ja vahvistetaan palvelinpuolella.
Tietoihin pääsy
Pääsy tuotantodataan on rajattu vain välttämättömälle henkilöstölle. Kaikki pääsy kirjataan ja on auditoitavissa. Noudatamme vähimpien oikeuksien periaatetta kaikissa sisäisissä järjestelmissä.
Sähköpostin tietoturva
Kaikki Seldan kautta lähetettävä sähköposti toteuttaa SPF-, DKIM- ja DMARC-tunnistautumisen. Mukautetut lähetysdomainit käyvät läpi DNS-vahvistuksen ja lämmittelyn ennen käyttöä. Seuraamme toimitettavuutta ja tunnistamme automaattisesti mahdolliset väärinkäyttökuviot.
API-tietoturva
Kaikki API-päätepisteet edellyttävät tunnistautumista. Arkaluontoiset toiminnot (sosiaalisen median tilien yhdistäminen, kampanjoiden käynnistäminen, tietojen poistaminen) edellyttävät vahvistettua käyttäjän henkilöllisyyttä. Käytämme palvelinpuolen tilan vahvistusta kaikissa OAuth-prosesseissa estääksemme CSRF- ja token replay -hyökkäykset.
Tekoäly ja tietojenkäsittely
Tekoälypohjaiset ominaisuudet (liiketoiminta-analyysi, markkinatutkimus, viestien luonti) käyttävät Claudea (Anthropic) ja verkkohakua. Tekoälypalveluntarjoajille lähetettävä tieto käsitellään heidän yritystason tietokäytäntöjensä mukaisesti, eikä sitä käytetä mallien kouluttamiseen. Minimoimme tekoälypalveluille lähetettävän tiedon siihen, mikä on kunkin toiminnon kannalta välttämätöntä.
Haavoittuvuuksista ilmoittaminen
Löysitkö haavoittuvuuden? Lähetä sähköpostia osoitteeseen [email protected]. Suhtaudumme kaikkiin ilmoituksiin vakavasti ja vastaamme 48 tunnin kuluessa. Arvostamme vastuullista tiedottamista emmekä ryhdy oikeustoimiin vilpittömässä mielessä toimivia tietoturvatutkijoita vastaan.