Tietoturva
Tällä sivulla kerrotaan, miten Calendo suojaa varaus- ja kalenteritiedot. Kuvaus vastaa palvelun nykyistä toteutusta; emme väitä sertifiointeja tai auditointeja, joita ei ole.
Palvelinympäristö
Calendo toimii Cloudflaren alustalla: sovellus ajetaan Cloudflare Workers -palvelussa, tietokanta on Cloudflare D1 ja tiedostot (varmuuskopiot ja varauslomakkeen liitteet) ovat Cloudflare R2 -tallennustilassa yksityisissä säilöissä, joihin ei ole julkista pääsyä.
Calendolla ei ole omia palvelimia tai tietokantakoneita, joita pitäisi päivittää erikseen; alustan käyttöjärjestelmät ja verkon ylläpitää Cloudflare.
Salattu liikenne
Kaikki liikenne selaimen ja Calendon välillä kulkee salattuna (HTTPS, TLS). Selaimia ohjeistetaan käyttämään aina salattua yhteyttä (HSTS). Sivut lähettävät lisäksi suojaavat otsakkeet: hallintasivuja ei voi upottaa muille sivustoille (clickjacking-suoja), selain ei arvaa tiedostotyyppejä (nosniff), ja muille sivustoille ei välitetä koko osoitetta (Referrer-Policy). Vain julkisen varaussivun saa upottaa yrittäjän omille verkkosivuille.
Kirjautuminen
Calendoon kirjaudutaan Google- tai Microsoft-tilillä. Calendo ei tallenna salasanoja. Kirjautumisen jälkeen selaimeen asetetaan allekirjoitettu istuntoeväste (HttpOnly, Secure, SameSite=Lax), joka on voimassa 7 päivää. Tiliin liitetyn kirjautumistavan voi poistaa asetuksista, jolloin sillä ei enää pääse tiliin.
Kalenteri- ja sähköpostiyhteyksien tunnukset
Kun yhdistät Google- tai Microsoft-kalenterin, Calendo saa käyttöoikeustunnukset (OAuth). Ne tallennetaan tietokantaan salattuina AES-GCM-menetelmällä 256-bittisellä avaimella, joka säilytetään Cloudflaren salaisuutena erillään tietokannasta. Calendo pyytää vain varauksiin tarvittavat oikeudet: vapaat ja varatut ajat, kalenterimerkinnät sekä varausviestien lähettämisen omasta osoitteestasi. Sähköpostiesi sisältöä ei lueta.
Voit perua pääsyn milloin tahansa asetuksista tai Google- tai Microsoft-tililtäsi. Jos yhteys katkeaa, Calendo huomaa sen ajastetussa tarkistuksessa, näyttää hallintapaneelissa varoituksen ja lähettää sinulle kerran sähköpostin.
Pääsynhallinta
- Jokainen hallinnan rajapintakutsu tarkistaa kirjautuneen tilin, ja tili näkee vain omat tietonsa.
- Tiimin jäsenet eivät kirjaudu Calendoon. He yhdistävät kalenterinsa henkilökohtaisella linkillä, jonka voi uusia, jolloin vanha lakkaa toimimasta.
- Asiakkaan varauksen hallintalinkit ovat satunnaisia, arvaamattomia tunnisteita. Asiakkaan "Omat varaukset"- ja tietopyyntölinkit ovat allekirjoitettuja ja vanhenevat (24 tuntia ja 2 tuntia).
- Varauslomakkeen liitteet voi ladata vain tilin omistaja kirjautuneena, 5 minuuttia voimassa olevalla allekirjoitetulla linkillä. Liitteet ladataan aina tiedostona, eikä niitä avata selaimessa sivuna.
- Palvelun ylläpidon hallintasivuille pääsevät vain erikseen määritetyt ylläpitäjän tilit.
- Pro-paketin tapahtumaloki näyttää, kuka teki mitä ja milloin (varaukset, asetukset, tapaamistyypit, tiimi ja kirjautumiset). Tapahtumia säilytetään 365 päivää.
Väärinkäytön esto
Julkisissa lomakkeissa (varaus, liitteen lähetys, kirjautumislinkkien pyynnöt) on yrityskertojen raja. Rajaa varten tallennetaan vain verkko-osoitteesta ja selaimesta laskettu yksisuuntainen tiiviste, joka poistetaan 48 tunnin kuluttua. Liitteiksi hyväksytään vain kuvat (JPG, PNG, WebP, GIF) ja PDF, enintään 10 Mt; tyyppi tarkistetaan tiedoston sisällöstä. Liitteille ei tehdä virustarkistusta, joten avaa vain odottamiasi tiedostoja.
Varmuuskopiot ja virheiden seuranta
Tietokannasta otetaan kerran vuorokaudessa varmuuskopio yksityiseen R2-tallennustilaan, ja kopioita säilytetään 30 päivää. Kerran viikossa uusin varmuuskopio avataan ja sen rivit tarkistetaan automaattisesti (palautustesti); poikkeamasta tulee ylläpidolle hälytys. Varmuuskopiot sisältävät samat tiedot kuin tietokanta, myös salatut kalenteritunnukset salattuina. Palvelimen virheistä kirjataan vain aika, osoitteen polku ja lyhyt virheviesti ilman henkilötietoja, ja kirjaukset poistetaan 30 päivän kuluttua.
Tietojen säilytysajat
- Varaukset, niiden vastaukset ja liitteet poistetaan automaattisesti yrittäjän asettaman säilytysajan jälkeen (oletuksena 365 päivää tapaamisesta, valittavissa 30–3650 päivää).
- Liite, jota ei liitetty varaukseen (lomake jäi lähettämättä), poistetaan vuorokauden kuluttua.
- Jonotuslistan ilmoittautumiset poistetaan, kun päivä on mennyt.
- Väärinkäytön eston tiivisteet poistetaan 48 tunnin ja virhekirjaukset 30 päivän kuluttua.
- Tapahtumaloki säilytetään 365 päivää.
- Asiakas voi ladata omat varaustietonsa tai poistaa ne itse sivulla calendo.fi/omat-tiedot.
Alihankkijat
- Cloudflare, Inc.: palvelinympäristö, tietokanta, tiedostojen tallennus ja kävijätilastot (ilman evästeitä).
- Google LLC ja Microsoft: kirjautuminen, kalenterimerkinnät, videotapaamislinkit ja varausviestit yrittäjän yhdistämän tilin kautta.
- Stripe Payments Europe, Ltd.: Calendo-tilausten ja yrittäjän omien varausmaksujen maksut (korttitiedot käsittelee vain Stripe).
- Twilio Inc.: tekstiviesti- ja WhatsApp-muistutukset, jos yrittäjä käyttää niitä.
- Zoom Communications, Inc.: Zoom-tapaamiset, jos yrittäjä yhdistää Zoomin.
- Anthropic, PBC: Pro-paketin valinnainen tekoälytiivistelmä, vain kun käyttäjä pyytää sitä.
Tarkemmin tietojen käsittelystä: tietosuojaseloste.
Mitä meillä ei ole
Calendolla ei ole omaa tietoturvasertifiointia (kuten ISO 27001 tai SOC 2), eikä palvelulle ole tehty ulkopuolista tietoturva-auditointia tai tunkeutumistestausta. Alustan tarjoajan omat sertifioinnit on kuvattu Cloudflaren sivuilla; ne koskevat Cloudflaren palvelua, eivät Calendon sovellusta.
Ilmoita tietoturvaongelmasta
Jos huomaat haavoittuvuuden tai epäilet tietoturvaongelmaa, kerro siitä osoitteeseen mikko@calendo.fi. Kuvaa mahdollisimman tarkasti, mitä havaitsit. Älä testaa muiden käyttäjien tileillä tai tiedoilla.