Turvalisuse standardid

Kuidas me kaitseme platvormi, teie andmeid ja kogukonda: turvameetmed, modereerimine ja parimad tavad kogu Votinova platvormil.

Viimati uuendatud: 18. juuni 2026|13 jaotist
01

Atbion OÜ turvalisuse kohustus

1.1. Atbion OÜ — Eesti õiguse alusel asutatud osaühing, registrikoodiga 16890390, käibemaksukohustuslase numbriga EE102728154 ja registreeritud asukohaga aadressil Ahtri tn 12, Kesklinna linnaosa, Tallinn 15551, Harju maakond, Eesti ("Atbion", "meie") — opereerib teenust Votinova, mis on interaktiivsete esitluste ja reaalajas toimuva publikuhääletuse tarkvarateenus.

1.2. Teabe turvalisus on Platvormi kavandamise, arendamise ja käitamise juhtpõhimõte. Käesolevad Turvalisuse standardid kirjeldavad tehnilisi ja korralduslikke meetmeid, mida Atbion OÜ rakendab, et kaitsta Klientide, nende Organisatsiooni liikmete ning sessioonidega liituvate Osalejate andmete konfidentsiaalsust, terviklust ja kättesaadavust.

1.3. Need meetmed toetavad Atbion OÜ andmekaitsealaseid kohustusi vastavalt määrusele (EL) 2016/679 (isikuandmete kaitse üldmäärus), eelkõige selle artiklile 32 (isikuandmete töötlemise turvalisus), ning neid täiendavad Privaatsuspoliitika ja Andmetöötlusleping.

1.4. Käesolevad Standardid puudutavad teabe ja platvormi turvalisust. Meetmed arenevad koos tehnika tasemega; Atbion OÜ vaatab need korrapäraselt läbi ja ajakohastab.

02

Krüpteerimine

2.1. Krüpteerimine edastamisel. Kõik kasutajate seadmete ja Platvormi vahelised sidekanalid ning samuti Platvormi komponentide vaheline sisemine side on kaitstud TLS (Transport Layer Security) abil, konfiguratsioonidega, mis vastavad valdkonna heale tavale.

2.2. Krüpteerimine talletamisel. Põhiandmebaasis ja varukoopiates talletatud andmed krüpteeritakse talletamisel. Atbion OÜ ei talleta paroole avatekstina (vt punkti 3).

2.3. Majutus Euroopa Liidus. Platvormi andmeid talletatakse ja töödeldakse Euroopa Liidus asuvas taristus vastavalt punktis 4 esitatud üksikasjadele ning Privaatsuspoliitikas kirjeldatud edastamise tagatistele.

03

Autentimine ja mandaatide haldus

3.1. Paroolide talletamine. Kasutajate paroole ei talletata kunagi avatekstina. Need on kaitstud valdkonna standardi kohase mälumahukate (memory-hard) võtmetuletusfunktsiooniga (Argon2), mis on kavandatud pidama vastu jõhkra jõu ja spetsialiseeritud riistvara rünnetele. Turvalisuse kaalutlustel ei avalda Atbion OÜ täpseid konfiguratsiooniparameetreid.

3.2. Sessioonimärgid. Juurdepääsu Platvormile hallatakse asümmeetriliselt allkirjastatud märkide kaudu (JWT RS256). Juurdepääsumärgil on lühike kehtivusaeg (30 minutit) ja värskendusmärgil piiratud kehtivusaeg (7 päeva) koos rotatsiooniga igal kasutuskorral ning tühistusloendiga, mis võimaldab kehtetuks tunnistada ohustatud või suletud sessioonid.

3.3. Kaheastmeline kontroll (2FA). Platvorm pakub kaheastmelist kontrolli ajapõhiste ühekordsete paroolide (TOTP) abil, mis ühilduvad tavapäraste autentimisrakendustega. Selle aktiveerimist soovitatakse tungivalt.

3.4. Sisselogimine kolmandate osapooltega. Kasutajad saavad sisse logida usaldusväärsete identiteedipakkujate kaudu ("Logi sisse Google'iga" ja "Logi sisse Apple'iga"), delegeerides mandaatide autentimise nendele pakkujatele ja valideerides saadud identiteedimärgi.

3.5. Osalejad. Publik liitub sessioonidega vaikimisi anonüümselt ja kontot loomata, kasutades efemeerset tunnust ja lühiajalist osalejamärki, mis on seotud sessiooniga. Osalejatelt ei nõuta mandaatide loomist, välja arvatud juhul, kui Klient aktiveerib autenditud režiimi.

04

Taristu

4.1. Arvutus ja majutus. Platvorm töötab Amazon Web Services (AWS) taristul, konteinerite orkestreerimise kaudu (Amazon EKS), Euroopa Liidu regioonis. AWS tegutseb volitatud töötlejana ja omab valdkonnas tunnustatud turvalisuse sertifikaate.

4.2. Andmebaas. Põhiandmebaasi hallatakse keskkonnas MongoDB Atlas, kusjuures klaster asub Euroopa Liidu regioonis.

4.3. Reaalajas andmed. Redis't kasutatakse reaalajas hääletusloendurite, tulemuste edastamise ja instantside vahelise koordineerimise jaoks, hoides latentsust madalal ilma iga häält kriitilisel teel andmebaasi kirjutamata.

4.4. Maksed. Makseid töödeldakse Stripe'i kaudu. Atbion OÜ ei talleta ega töötle täielikke maksekaardiandmeid omaenda taristus; neid andmeid haldab otse Stripe, kes vastab standardile PCI DSS (Payment Card Industry Data Security Standard). Maksemudeli üksikasjad on esitatud Maksete ja tagasimaksete poliitikas.

05

Juurdepääsu kontroll

5.1. Minimaalsed õigused. Juurdepääs süsteemidele ja andmetele antakse minimaalsete õiguste põhimõtte alusel: igal isikul ja igal komponendil on ainult need õigused, mis on tema ülesande täitmiseks rangelt vajalikud.

5.2. Rollipõhine juurdepääsu kontroll (RBAC). Igas Organisatsioonis määratakse õigused rollide kaupa (omanik, administraator ja esineja), nii et iga kasutaja pääseb ligi ainult oma rollile vastavatele funktsioonidele.

5.3. Mitme-üürniku isoleerimine. Arhitektuur tagab andmete loogilise isoleerimise Organisatsioonide kaupa: iga päring piiratakse vastava Organisatsiooni ulatusega ja kliendi esitatud tunnused kontrollitakse kasutaja kuuluvuse suhtes enne juurdepääsu andmist. Üks Organisatsioon ei saa ligi pääseda teise andmetele.

06

Varukoopiad ja äritegevuse järjepidevus

6.1. Varukoopiad. Atbion OÜ teeb Platvormi andmetest korrapäraseid varukoopiaid. Varukoopiad krüpteeritakse ja säilitatakse kohaldatavate säilituspoliitikate kohaselt.

6.2. Vastupidavus. Taristu tugineb redundantsusega hallatud teenustele, mis vähendavad üksikute tõrgete mõju ja võimaldavad teenuse taastamist.

6.3. Järjepidevus. Atbion OÜ haldab taasteprotseduure, mille eesmärk on taastada teenus ja andmed mõistliku aja jooksul pärast intsidenti, ning vaatab need korrapäraselt läbi.

07

Intsidentide haldus ja rikkumistest teavitamine

7.1. Intsidentidele reageerimine. Atbion OÜ haldab protseduure turvaintsidentide tuvastamiseks, ohjamiseks, uurimiseks ja kõrvaldamiseks ning samuti õppetundide registreerimiseks.

7.2. Rikkumistest teavitamine. Isikuandmetega seotud turvarikkumise korral tegutseb Atbion OÜ vastavalt isikuandmete kaitse üldmääruse artiklitele 33 ja 34: teavitab pädevat järelevalveasutust (Andmekaitse Inspektsioon) põhjendamatu viivituseta ja, kui see on asjakohane, hiljemalt 72 tunni jooksul ning teatab puudutatud isikutele, kui rikkumine võib kaasa tuua suure riski nende õigustele ja vabadustele.

7.3. Volitatud töötleja roll. Kui Atbion OÜ tegutseb Osalejate andmete suhtes volitatud töötlejana, abistab ta Klienti (vastutavat töötlejat) tema teavitamiskohustuste täitmisel vastavalt Andmetöötluslepingule.

08

Sisu modereerimine ja turvalisus

8.1. Automaatne modereerimine. Platvorm rakendab Osalejate esitatava või publikule kuvatava sisu automaatset modereerimist, kasutades AWS Rekognition'i (piltide analüüs) ja AWS Comprehend'i (teksti analüüs), eesmärgiga tuvastada potentsiaalselt ebaseaduslik või sobimatu sisu enne selle levitamist.

8.2. Inimlik läbivaatus. Automaatseid filtreid täiendab inimlik läbivaatus: esineja saab modereerida oma sessiooni avatud küsimusi ja vastuseid ning Atbion OÜ võib sekkuda vastavalt Sisu- ja modereerimispoliitikale.

8.3. Õigusliku toimega automatiseeritud otsuste puudumine. Modereerimine toimib inimliku kontrolliga abistatud filtrina ega kujuta endast individuaalset automatiseeritud otsust, millel on oluline õiguslik toime isikuandmete kaitse üldmääruse artikli 22 tähenduses.

09

Turvaline arendus

9.1. Arendustsükkel. Atbion OÜ rakendab turvalise arenduse tavasid kogu tarkvara olelusringi vältel, sealhulgas koodi läbivaatust ja automaatseid teste enne tootmisse viimist.

9.2. Sõltuvuste haldus. Kolmandate osapoolte sõltuvusi hallatakse ja jälgitakse, et tuvastada ja parandada teadaolevaid haavatavusi õigeaegselt.

9.3. Turvatestid. Atbion OÜ viib korrapäraselt läbi turvateste, sealhulgas haavatavuste hindamisi ja sissetungiteste (pentests), ning seab leidude parandamise prioriteediks vastavalt nende raskusastmele.

9.4. Vigade jälgimine. Atbion OÜ kasutab Sentry't vigade ja jõudluse jälgimiseks, minimeerides diagnostikalogidesse lisatavat isiklikku teavet.

10

Hoiak NIS2 suhtes

10.1. Direktiiv (EL) 2022/2555 (NIS2) kehtestab meetmed kõrge ühise küberturvalisuse taseme tagamiseks Euroopa Liidus.

10.2. Atbion OÜ hindab korrapäraselt, kas Platvorm kuulub NIS2 ja selle Eesti õigusesse ülevõtmise kohaldamisalasse. Sõltumata selle hindamise tulemusest viib Atbion OÜ oma tehnilised ja korralduslikud meetmed kooskõlla NIS2 aluseks olevate heade tavadega — nende hulgas riskihaldus, tarneahela turvalisus, intsidentidele reageerimine ja äritegevuse järjepidevus — osana oma üldisest turvalisuse kohustusest.

11

Vastutustundlik haavatavuste avalikustamine

11.1. Atbion OÜ on tänulik turvakogukonna koostöö eest. Kui tuvastate Platvormil võimaliku haavatavuse, palume teil sellest teatada vastutustundlikult ja privaatselt aadressil security@votinova.com, esitades piisavalt teavet selle taasesitamiseks.

11.2. Palume teil mitte avalikustada haavatavust enne, kui Atbion OÜ-l on olnud mõistlik võimalus seda analüüsida ja parandada, ning mitte ligi pääseda kolmandate isikute andmetele ega halvendada teenust oma testide ajal. Atbion OÜ kohustub käsitlema teateid heas usus ja mitte algatama õiguslikke meetmeid nende vastu, kes uurivad vastutustundlikult ja proportsionaalselt.

12

Kliendi turvalisuse kohustused

Turvalisus on jagatud vastutus. Klient ja tema Organisatsiooni Kasutajad peavad:

12.1. Kasutama oma Votinova konto jaoks tugevaid ja unikaalseid paroole ning mitte taaskasutama neid teistes teenustes.

12.2. Aktiveerima kaheastmelise kontrolli (2FA), eelkõige administreerimis- või arveldusõigustega kontodel.

12.3. Hoidma oma mandaate ja seadmeid turvaliselt, mitte jagama oma juurdepääse ning teavitama Atbion OÜ-d viivitamata igasugusest volitamata kasutusest aadressi hello@atbion.com kaudu.

12.4. Hoolsalt haldama rolle ja kutseid oma Organisatsioonis, eemaldades juurdepääsud, mis ei ole enam vajalikud.

12.5. Tegutsedes oma Osalejate andmete vastutava töötlejana, konfigureerima osalemisrežiimi (anonüümne, tuvastatud või autenditud) vastavalt oma õiguslikule alusele ja juhistele Andmetöötluslepingu kohaselt.

13

Kontakt

Atbion OÜ — Eesti äriregister 16890390 — KMKR EE102728154 — Votinova (votinova.com).

Viimati uuendatud: 18. juuni 2026

Atbion OÜ — Votinova (votinova.com)