Tietoturva

Miten suojaamme tietosi.

Infrastruktuuri

Selda toimii EU-pohjaisella infrastruktuurilla käyttäen SOC 2 -yhteensopivia palveluntarjoajia. Ensisijainen backendimme (Convex) ja tietokantamme sijaitsevat EU:ssa. Kaikki tieto on salattua sekä levossa (AES-256) että siirron aikana (TLS 1.3).

Tunnistautuminen

Käyttäjien tunnistautumisesta huolehtii Clerk, yritystason identiteetin tarjoaja. Tuemme sähköposti- ja salasanakirjautumista, Google SSO:ta sekä muita OAuth-palveluntarjoajia. Selda ei koskaan tallenna salasanoja suoraan. Istuntotokenit ovat lyhytikäisiä ja ne uusitaan automaattisesti.

OAuth ja sosiaalisen median yhteydet

Kun yhdistät sosiaalisen median tilejä (LinkedIn, Reddit, Discord), OAuth-prosessista huolehtii palveluntarjoajakumppanimme. Emme koskaan näe tai tallenna sosiaalisen median salasanojasi. Yhteystokenit tallennetaan salattuina. Yhdistämisen aikana käytettävät OAuth-tilatokenit ovat kertakäyttöisiä, vanhenevat 15 minuutin kuluttua ja vahvistetaan palvelinpuolella.

Tietoihin pääsy

Pääsy tuotantodataan on rajattu vain välttämättömälle henkilöstölle. Kaikki pääsy kirjataan ja on auditoitavissa. Noudatamme vähimpien oikeuksien periaatetta kaikissa sisäisissä järjestelmissä.

Sähköpostin tietoturva

Kaikki Seldan kautta lähetettävä sähköposti toteuttaa SPF-, DKIM- ja DMARC-tunnistautumisen. Mukautetut lähetysdomainit käyvät läpi DNS-vahvistuksen ja lämmittelyn ennen käyttöä. Seuraamme toimitettavuutta ja tunnistamme automaattisesti mahdolliset väärinkäyttökuviot.

API-tietoturva

Kaikki API-päätepisteet edellyttävät tunnistautumista. Arkaluontoiset toiminnot (sosiaalisen median tilien yhdistäminen, kampanjoiden käynnistäminen, tietojen poistaminen) edellyttävät vahvistettua käyttäjän henkilöllisyyttä. Käytämme palvelinpuolen tilan vahvistusta kaikissa OAuth-prosesseissa estääksemme CSRF- ja token replay -hyökkäykset.

Tekoäly ja tietojenkäsittely

Tekoälypohjaiset ominaisuudet (liiketoiminta-analyysi, markkinatutkimus, viestien luonti) käyttävät Claudea (Anthropic) ja verkkohakua. Tekoälypalveluntarjoajille lähetettävä tieto käsitellään heidän yritystason tietokäytäntöjensä mukaisesti, eikä sitä käytetä mallien kouluttamiseen. Minimoimme tekoälypalveluille lähetettävän tiedon siihen, mikä on kunkin toiminnon kannalta välttämätöntä.

Haavoittuvuuksista ilmoittaminen

Löysitkö haavoittuvuuden? Lähetä sähköpostia osoitteeseen [email protected]. Suhtaudumme kaikkiin ilmoituksiin vakavasti ja vastaamme 48 tunnin kuluessa. Arvostamme vastuullista tiedottamista emmekä ryhdy oikeustoimiin vilpittömässä mielessä toimivia tietoturvatutkijoita vastaan.