1. Infrastruktuuri
Kaikki Cloopin infrastruktuuri sijaitsee EU-alueella. Palvelimet Hetznerillä (Suomi + Saksa). Cloudflare CDN + DDoS-suojaus Frankfurtissa. Ei transatlanttista jakoa, ei US-välivaihetta.
2. Salaus
- Encryption in transit: TLS 1.3, HSTS päällä, Cloudflare Full Strict mode
- Encryption at rest: AES-256 (PostgreSQL + Hetzner object storage)
- Sähköpostit ja arkaluontoiset tiedot: per-tenant encryption jokaisella asiakkaalla oma avain
3. Pääsyoikeudet
- RBAC (role-based access control) käytössä koko tuotteessa
- Cloopin sisäinen pääsy asiakasdataan on rajoitettu perustellun tarpeen mukaan (support, incident response)
- Kaikki pääsyt lokitetaan, säilytys 12 kk
- MFA pakollinen kaikille sisäisille käyttäjätileille
- SSO ja SCIM saatavilla Enterprise-paketissa
4. Varmistuksia ja tuoreus
Tietokannan varmuuskopiot päivittäin, säilytys 30 päivää. Point-in-time recovery käytössä. RTO/RPO -tavoitteet: 4 h / 1 h.
5. Vulnerability management
Automatisoitu dependency scanning (GitHub Dependabot). Kriittiset päivitykset 48 h sisällä, muut kuukausittain. Vuosittainen pen-testaus kolmannen osapuolen toimesta (Enterprise-tason ostajille raportti pyynnöstä).
6. Incident response
24/7 on-call rotation. Incident-ilmoitus asiakkaille 72 h sisällä tietoturvaloukkauksen havaitsemisesta (GDPR-vaatimus). Post-mortem-raportti kriittisistä incidenteistä.
7. Sertifioinnit
Cloop on työn alla ISO 27001- ja SOC 2 Type II -sertifiointien osalta. Tavoite-aikataulu: ISO 27001 Q4 2026, SOC 2 Type II Q2 2027.
Pyydä security questionnaire tai penetration testing -raportti: tapio@cloop.io