Luottamusta ei julisteta. Se todennetaan.
Tällä sivulla on vain mekanismeja, jotka ovat olemassa koodissa tai infrastruktuurissa, todellisine arvoineen ja todennuspäivämäärineen. Kun jotakin ei vielä ole — sertifiointia, julkista hiekkalaatikkoa — kirjoitamme senkin. Muu sivusto myy; tämä sivu kuvaa.
AES-256-GCM levossa, TLS siirrossa
Arkaluonteiset tiedot — asiakirjat, henkilöllisyydet, arviointielementit, ilmoitusten sisällöt — elävät AES-256-GCM:llä salatuissa sarakkeissa (skeeman _enc-sarakkeet). Holvin avain ei koskaan poistu palvelimelta; sen varmuustalletus säilytetään offline-tilassa, juuri siksi että palautus pysyy mahdollisena ja samoin kryptografinen tyhjennys. Kaikki pinnat tarjoillaan TLS:n yli.
Yksi toimisto, yksi tenantti — pakottajana tietokanta, ei koodi
Jokainen toimisto on eristetty PostgreSQL:n Row Level Securityllä pakotetussa tilassa, aputaulut mukaan lukien: tietokanta kieltäytyy tarjoilemasta toisen toimiston riviä jopa viallisellekin sovelluskoodille. Verkostokokpit kokoaa indikaattoreita; yksikään epäilyttävää liiketoimea koskeva ilmoitus ei koskaan näy jaetulla pinnalla (art. L.561-18, Ranskan CMF).
Ketjutettu rekisteri, ankkuroitu kolmannella osapuolella, todennettavissa ilman meitä
Jokainen aineisto pitää SHA-256-ketjutettua eheysrekisteriä; juuret ankkuroidaan ulkopuolisen aikaleimausviranomaisen kanssa (RFC 3161 -protokolla). Todentimet on julkaistu ja ne toimivat offline-tilassa, ilman Vigilae-tiliä: tarkastaja — tai kilpailija — voi laskea ketjun uudelleen osoitteessa /verif/. Todiste ei riipu tilauksesta.
TOTP, vaativat salasanat, epookkipohjaiset istunnot
TOTP-toinen tekijä on käytettävissä jokaisella tilillä ja voidaan tehdä pakolliseksi koko toimistolle. Salasanoissa on vähintään 12 merkkiä ja entropiatarkistus — kaksitoista kertaa sama kirjain ei mene läpi. Istunnot ovat epookkipohjaisia: uloskirjautuminen tai nollaus mitätöi välittömästi jokaisen sitä ennen myönnetyn tunnisteen, jokaisella laitteella.
Tiukka CSP kaikkialla, missä henkilötietoja on
Henkilötietoja näyttävät pinnat tarjoillaan tiukalla Content Security Policyllä — ei inline-skriptejä, ei kolmannen osapuolen alkuperiä, ei kävijämittausta. Julkinen sivusto mitataan ilman evästeitä. Connect-API tarjoaa vain neutraaleja pintoja, jotka on dokumentoitu kehittäjäosiossa.
Salatut, 3-2-1, palautus testataan joka viikko
Salatut restic-varmuuskopiot 3-2-1-säännön mukaan: kolme kopiota, kaksi tallennusvälinettä, yksi muualla. Automaattinen palautusharjoitus ajetaan joka viikko — varmuuskopio, jota ei ole koskaan palautettu, on pelkkä toive. Julkaistu säilytys: päivittäiset 90 päivää, viikoittaiset 52 viikkoa; tietokannasta poistettu tieto katoaa siten kaikista varmuuskopioista viimeistään 12 kuukautta poiston jälkeen — aika, joka on kirjattu henkilötietojen käsittelysopimukseemme. Salaisuudet talletetaan tiedoista erillisiin säilöihin.
Oletuksena inertti, ilmoitettu residenssi, käynnistysvahti
Mikään sisältö ei kulje tekoälymallille ilman erikseen asetettua lukkoa: oletuksena tekoälyhavainnointi on inertti, ja kaikki muu — seulonta, riskiluokitus, rekisteri — toimii ilman sitä, deterministisillä moottoreilla. Kun se on käytössä, residenssi on ilmoitettu (Vertex AI, alue europe-west1) ja käynnistysvahti kieltäytyy käynnistämästä palvelinta, jos todellinen palveluntarjoaja tai alue poikkeaa ilmoitetusta: sivu, jota luet, ei voi valehdella vaikenemalla. Yksityiskohdat: tekoälyn käyttöpolitiikka.
Tänään neljä, listattuina todellisesta konfiguraatiosta
Hetzner Online GmbH (ylläpito, Saksa); Google Cloud (Vertex AI) — Anthropicin Claude-malli (tekoälyhavainnointi kun käytössä, Euroopan unioni); Brevo (transaktiosähköposti, Ranska); HubSpot Ireland Ltd (julkisen sivuston lomakkeet, Irlanti). Täydellinen luettelo — käyttötarkoitukset, tiedot, suojatoimet — generoidaan palvelun konfiguraatiosta: /sous-traitants/. Palveluntarjoaja, joka ei ole listalla, ei käsittele meille mitään. Seulonta itsessään ajetaan paikallisesti: yhtäkään asiakasnimeä ei koskaan lähetetä datatoimittajalle.
Ilmoitus, jonka lukevat palvelua pyörittävät ihmiset
Uskotko löytäneesi haavoittuvuuden? Kirjoita osoitteeseen contact@vigilae.org aiheella ”Security”: viesti tavoittaa alustaa operoivan tiimin suoraan. Kuvaa havaintosi hyödyntämättä haavoittuvuutta esittelyä pidemmälle ja koskematta tietoihin, jotka eivät ole sinun; me kuittaamme, korjaamme ja pidämme sinut ajan tasalla lopputuloksesta. Erillinen osoite julkaistaan täällä, kun se on olemassa — ei ennen.
Ei väitettyä sertifiointia — koska yhtäkään ei ole
Täältä et löydä logoa etkä sertifiointilyhennettä: meillä ei tähän päivään mennessä ole yhtäkään, ja sellaisen näyttäminen olisi valhe. Menettelymme — lokitus, testatut varmuuskopiot, tietoturvakatselmoinnit, käsittelyselosteet — on rakennettu kolmannen osapuolen auditoitaviksi; sinä päivänä, kun sertifiointi saadaan, se ilmestyy tänne täsmällisine laajuuksineen ja päivämäärineen. Siihen asti yllä olevat mekanismit voi todentaa ilman merkkiä.
Todennettu 20. elokuuta 2026 koodia ja ilmoitettua tuotantokonfiguraatiota vasten. Tämä sivu päivitetään, kun mekanismit muuttuvat — ei kiinteän aikataulun mukaan. Mikään työkalu ei voi taata täydellistä säädöstenmukaisuutta eikä häiriöiden puuttumista; sen me voimme tehdä, että näytämme, mihin katsoa.