Tietoturvakäytännöt

Tässä ohjeasiakirjassa

Tiedämme, että olet antanut meille arvokasta dataa, ja otamme tietoturvan erittäin vakavasti. Olemme tehneet syvällisen katsauksen tietoturvakäytäntöihimme 🔒

Siirry usein kysyttyihin kysymyksiin

  • Pääsynvalvonta: Notion on ottanut käyttöön lokituksen kaikissa kriittisissä järjestelmissä. Lokit sisältävät epäonnistuneet/onnistuneet kirjautumiset, sovellusten käytön, järjestelmänvalvojan muutokset ja järjestelmämuutokset. Lokit kerätään havainnointi- ja tietoturvapoikkeamien hallintaratkaisuumme (SIEM) lokien keräämistä ja automaattisia lokitus-/hälytysominaisuuksia varten.

  • Varmuuskopiot käytössä: Notionia isännöi AWS, ja se tallentaa asiakasdataa useiden tietokantojen avulla. Oletuksena AWS tarjoaa kestävän infrastruktuurin tärkeän datan tallentamiseen, ja se on suunniteltu takaamaan 99,9 %:n säilyvyys kaikille objekteille. Kaikkien asiakas- ja järjestelmien automaattiset varmuuskopiot ovat käytössä, ja data varmuuskopioidaan vähintään kerran päivässä. Varmuuskopiot salataan samalla tavalla kuin reaaliaikainen tuotantodata, ja niitä valvotaan sekä niistä lähetetään hälytyksiä.

  • Datan poistaminen: Notionin asiakkaat ovat datansa rekisterinpitäjiä. Jokainen asiakas on vastuussa luomistaan, käyttämistään, tallentamistaan, käsittelemistään ja tuhoamistaan tiedoista. Notionin asiakkailla on mahdollisuus pyytää datan poistamista tai poistaa se itse, kun data ei ole lakisääteisten tai viranomaisten asettamien säilytysaikavaatimusten alainen. Katso lisätietoja tietosuojakäytännöstämme ja datankäsittelysopimuksestamme.

  • Salaus levossa: Asiakasdata salataan levossa AES-256-menetelmällä. Dataa salataan myös Notionin sisäisissä verkoissa, pilvitallennuksessa, tietokantatauluissa ja varmuuskopioissa.

  • Salaus siirron aikana: Siirrettävä data on salattu TLS 1.2 -protokollalla tai uudemmalla.

  • Fyysinen tietoturva: Notion hyödyntää Amazon Web Servicesia (AWS) sovelluksen isännöintiin ja jättää kaikki tietokeskusten fyysisen turvallisuuden hallinnan AWS:lle. Katso AWS:n fyysisen tietoturvan hallintatoimet täältä.

  • Vastuullinen ilmoittaminen: Notion ylläpitää bug bounty -ohjelmaa. Katso vastuullisen ilmoittamisen käytäntömme.

  • Koodianalyysi: Notionin tietoturva- ja kehitystiimit suorittavat uhkamallinnuksia ja tietoturvallisia suunnitteluarviointeja uusille julkaisuille ja päivityksille. Merkittävien ominaisuusjulkaisujen jälkeen suoritamme koodiauditointeja, koodikatselmointeja ja tietoturvaskannauksia koodikannallemme.

  • Ohjelmistokehityksen elinkaari (SDLC): Notion käyttää selkeää SDLC-prosessia varmistaakseen koodin tietoturvallisuuden. Suunnitteluvaiheessa tehdään uhkamallinnuksia ja tietoturvallisia suunnitteluarviointeja uusille julkaisuille ja päivityksille. Merkittävien ominaisuuksien julkaisujen jälkeen suoritamme koodiauditointeja, teemme yhteistyötä toimittajien kanssa tai järjestämme sisäisen tunkeutumistestauksen sekä suoritamme tietoturvaskannauksia koodikannallemme. Julkaisun jälkeen järjestämme bug bounty -ohjelmia, ja meillä on haavoittuvuuksien hallintaohjelma vakavien tietoturvaongelmien ratkaisemiseksi.

  • Tunnistetietojen hallinta: Notion käyttää kolmannen osapuolen avaintenhallintapalvelua (KMS), joka hallitsee automaattisesti avainten luontia, pääsynvalvontaa, turvallista tallennusta, varmuuskopiointia ja avainten vaihtoa. Kryptografiset avaimet määritetään tietyille rooleille vähimpien oikeuksien periaatteen mukaisesti, ja avaimet vaihdetaan automaattisesti vuosittain. Avainten käyttöä valvotaan ja lokitetaan.

  • Haavoittuvuuksien ja päivitysten hallinta: Notion suorittaa haavoittuvuusskannauksia ja pakettien seurantaa kaikille infrastruktuuriin liittyville isännille sekä yrityksen tuotteelle jatkuvasti. Ulkoisia ja sisäisiä palveluita päivitetään säännöllisesti. Kaikki havaitut ongelmat priorisoidaan ja ratkaistaan Notionin ympäristössä niiden vakavuusasteen mukaisesti.

  • Web-sovellusten palomuuri (WAF): Kaikki julkiset päätepisteet hyödyntävät hallittua Web-sovellusten palomuuria yleisten haavoittuvuuksien hyödyntämisyritysten estämiseksi.

  • Datan käyttöoikeustaso: Sisäinen (eli Notionin työntekijät käyttävät dataasi vain ongelmien vianmääritykseen tai sisällön palauttamiseen puolestasi.)

  • Riippuvuus kolmansista osapuolista: Kyllä – katso lista alihankkijoistamme täältä.

  • Isännöinti: Notionia isännöidään Amazon Web Services (AWS) -palvelussa, joka on yksi suurimmista pilvipalveluntarjoajista.

  • Työntekijöiden koulutus: Tietoturvakoulutus on pakollista työntekijöiden perehdytysprosessin aikana ja sen jälkeen vuosittain. Työntekijöiden on myös luettava ja kuitattava Notionin käytännesäännöt ja tietoturvakäytäntö. Kehittäjien koulutusta järjestetään myös vähintään vuosittain.

  • Henkilöstöturvallisuus: Notion suorittaa työntekijöille taustatarkistukset heidän palkkaamisensa yhteydessä paikallisten lakien ja säädösten mukaisesti.

  • Poikkeamiin reagointi: Notionilla on poikkeamien hallintasuunnitelma, joka kattaa valmistautumisen, tunnistamisen, eristämisen, tutkinnan, poistamisen, palautumisen ja jälkiseurannan. Suunnitelmaa tarkistetaan ja testataan vähintään vuosittain.

  • Sisäiset arvioinnit: Sisäiset tietoturva-auditoinnit suoritetaan Notionilla vähintään vuosittain.

  • Sisäinen SSO: Monivaiheinen todennus (MFA) vaaditaan kaikilta Notionin työntekijöiltä Notionin identiteetintarjoajaan kirjautumiseksi.

  • Datan käyttöoikeus: Notion hyödyntää sisäisesti vähimpien oikeuksien periaatetta pääsynhallinnassa. Pääsy myönnetään työtehtävän, liiketoimintavaatimusten ja tarpeenmukaisuuden perusteella. Pääsyoikeuksia tarkistetaan säännöllisesti varmistaaksemme, että kriittisten järjestelmien käyttöä tarvitaan edelleen.

  • Lokitus: Notion hyödyntää SIEM-ratkaisua lokien keräämiseen sekä automatisoituja lokitus- ja hälytysominaisuuksia. Lokeja kerätään kriittisistä järjestelmistä, ja hälytyssääntöjä käytetään varmistamaan, että tietoturvatapahtumista generoidaan hälytykset tarvittaessa.

  • Salasanaturvallisuus: Notion edellyttää, että MFA on käytössä kaikissa järjestelmissä, joissa sitä tarjotaan. Kun tällaista delegointia ei ole mahdollista, Notionilla on tiukka sisäinen salasananhallintakäytäntö, joka asettaa vaatimukset salasanan monimutkaisuudelle ja pituudelle.

  • DDoS-suojaus: Notion hyödyntää kolmannen osapuolen sovelluksia DDoS-suojauksessa.

  • Konesali: Notionia isännöi AWS, joka vastaa konesalien fyysisestä turvallisuudesta. Katso AWS:n tietoturvadokumentaatio täältä.

  • Infrastruktuurin tietoturva: Notionin infrastruktuuri sijaitsee täysin redundantissa ja suojatussa ympäristössä. Asiakasdataa isännöi AWS, joka ylläpitää luetteloa raporteista, sertifikaateista ja kolmannen osapuolen arvioinneista varmistaakseen parhaiden tietoturvakäytäntöjen noudattamisen. Lisätietoja AWS:n vaatimustenmukaisuudesta löydät täältä.
    AWS-infrastruktuuri sijaitsee Amazonin hallinnoimissa konesaleissa ympäri maailmaa, ja konesaleja suojataan monin fyysisin turvatoimin luvattoman pääsyn estämiseksi. Lisätietoja AWS:n konesaleista ja niiden turvatoimista löydät täältä.

  • Erillinen tuotantoympäristö: Asiakasdataa ei koskaan tallenneta muihin kuin tuotantoympäristöihin. Asiakastilit on erotettu loogisesti tuotantoympäristössämme. Meillä on erilliset kehitys-, testaus- ja tuotantoympäristöt.

  • Levynsalaus: Työntekijöiden kannettavat tietokoneet on varustettu levynsalauksella suojausta varten.

  • Päätelaitteiden havaitseminen ja reagointi: Kaikkiin päätelaitteisiin on asennettu tunnistusohjelmisto. Lisäksi Notion on toteuttanut useita tietoturvatoimia asiakasdatan ja ratkaisujen turvallisuuden varmistamiseksi. Nämä toimenpiteet varmistavat, että meillä on jatkuva näkyvyys päätelaitteiden toimintaan, että pystymme havaitsemaan mahdolliset manipulaatiot tai uhkat ja reagoimaan niihin nopeasti sekä että käytössä on myös lokitus- ja valvontatoimenpiteet.

  • Mobiililaitteiden hallinta: IT- ja tietoturvatiimin jäsenet hallitsevat työntekijöiden laitteita ja niiden ohjelmistoasetuksia etänä MDM-ohjelmiston avulla.

  • Uhkien tunnistus: Notion käyttää kolmannen osapuolen päätelaitteiden suojausohjelmistoa uhkien havaitsemiseen. Ohjelmisto tunnistaa tunkeutumiset, haittaohjelmat ja haitalliset toiminnot päätelaitteissa ja tukee nopeaa reagointia uhkien poistamiseksi ja lieventämiseksi.

  • Palomuuri: Notionin toimistoverkot on konfiguroitu verkkopalomuurilla. WAN-yhteyden kautta käytettäviä verkkopalveluita ei saa isännöidä toimistoympäristössä.

  • IDS/IPS: Notion hyödyntää sekä verkko- että isäntäpohjaisia IDS/IPS-järjestelmiä osana laajempaa syvyyspuolustusta organisaation suojaamiseksi. Tämä järjestelmä valvoo epäilyttävää toimintaa yhdistäen allekirjoituspohjaiset ja poikkeamiin perustuvat tunnistusmenetelmät.

  • Tietoturva- ja tapahtumien hallinta (SIEM): Notion hyödyntää SIEM-ratkaisua poikkeamien ja tapahtumien hallintaan. Tapahtumailmoitukset välitetään tietoturvahenkilöstömme reaaliajassa.

  • Langaton tietoturva: Notionin toimistoissa käytetään vahvaa salausta langattomissa toimistoverkoissa. Notion ei ylläpidä langattomia verkkoja, joilla olisi vaikutusta asiakastietoihin tai tuotantojärjestelmiin.

  • Domainin hallinta: Domain viittaa Notion-tiliin liitetyn sähköpostiosoitteen domain-osaan. Domainin vahvistaminen antaa työtilan omistajille mahdollisuuden osoittaa domainin omistajuuden, mikä avaa domainin hallinta-asetukset.

  • SAML Single Sign-On (SSO): Notion tarjoaa SAML:n mukaisen kertakirjautumisen (SSO) Business- ja Enterprise-asiakkaille, jotta sovellukseen pääsee yhden todennuslähteen kautta.

  • SCIM-provisiointi ja poistaminen: Notion-työtilassa hyödynnetään System for Cross-domain Identity Management (SCIM) API -standardia käyttäjien provisioinnissa ja poistossa.

  • Auditointiloki: Notion tarjoaa työtilan omistajille yksityiskohtaiset tiedot tietoturvaan ja turvallisuuteen liittyvästä toiminnasta, mikä auttaa tunnistamaan mahdolliset riskit, tutkimaan epäilyttävää toimintaa ja ratkaisemaan käyttöön liittyviä ongelmia.

  • 2FA (MFA): Notion tarjoaa 2-vaiheisen vahvistuksen, joka lisää ylimääräisen suojauskerroksen Notion-käyttäjätilillesi. Tämä ominaisuus on saatavilla kaikille tilausvaihtoehdoille ja se on helppo ottaa käyttöön käyttäjätilisi asetuksissa.

  • Käyttöoikeuksien hallinta: Notion mahdollistaa omistajille käyttöoikeuksien säätämisen, jotta käyttäjät näkevät ja ovat vuorovaikutuksessa sisällön kanssa juuri haluamallasi tavalla.

  • Tiimitilojen hallinta: Työtilan omistajat saavat yleiskuvan kaikista tiimitiloista, voivat muokata niiden asetuksia ja käyttää lisähallintatyökaluja.

  • SIEM- ja DLP-integraatiot: Notion integroidaan haluamaasi DLP- tai SIEM-ratkaisuun tapahtumien havaitsemiseksi.

Notion ylläpitää kokonaisvaltaista tietoturva- ja yksityisyysohjelmaa tarjotakseen edistyneitä turvaominaisuuksia, jotka on suunniteltu suojaamaan tietojasi erilaisten sääntely- ja toimialastandardien mukaisesti. Jos haluat Notionin riippumattomat auditointiraportit (esim. SOC 2 Type II -raportti, ISO 27001 -sertifikaatti), vieraile Trust Centerissa.

  • SOC 2 Type 2: SOC 2 Type 2 on riippumattoman kolmannen osapuolen suorittama auditointiraportti, jonka American Institute of Certified Public Accountants (AICPA) on sertifioinut arvioidakseen palveluorganisaation valvontatoimia Trust Services Criteria -kriteerien (TSC) mukaisesti. Raportti mittaa näiden toimenpiteiden tehokkuutta ajan kuluessa ja antaa asiakkaille sekä sidosryhmille varmuuden siitä, että organisaatio on ottanut käyttöön riittävät suojaustoimenpiteet.

  • ISO: ISO on kansainvälinen standardien kehittämiseen keskittyvä järjestö, ja Notion on saavuttanut sertifikaatit neljälle ISO-standardille: ISO 27001, ISO 27701, ISO 27017 ja ISO 27018. Standardit määrittelevät vaatimukset Notionin tietoturvan hallintajärjestelmän (ISMS) ja yksityisyydensuojan hallintajärjestelmän (PIMS) perustamiseen, toteutukseen ja jatkuvaan kehittämiseen.

  • HIPAA: Health Insurance Portability and Accountability Act (HIPAA) on vuonna 1996 säädetty Yhdysvaltain liittovaltion laki, joka edellyttää suojattujen terveystietojen (PHI) suojaamista ja luottamuksellista käsittelyä katettujen yhteisöjen – kuten terveydenhuollon tarjoajien, terveyssuunnitelmien ja selvityskeskusten – sekä niiden liikekumppaneiden toimesta. Mikäli HIPAA:n alaiset yritykset hyödyntävät artikkelissamme täällä kuvattuja Notionin yritystason turvaominaisuuksia ja allekirjoittavat Notionin Business Associate Agreementin, ne voivat käsitellä PHI-tietoja Notion-työtilassaan.

  • BSI C5 (Cloud Computing Compliance Controls Catalogue): BSI C5 on Saksan liittovaltion tietoturvaviraston kehittämä tietoturvastandardi, joka määrittelee pilvipalveluntarjoajien vähimmäistason tietoturvatoimenpiteet. C5 sisältää lisäksi vaatimuksia, jotka koskevat tietojen sijaintia, palveluiden tarjoamista, lainkäyttöaluetta, olemassa olevia sertifikaatteja, tietojen luovutusvelvollisuuksia ja täydellistä palvelukuvausta.

  • PCI DSS: Payment Card Industry (PCI) Data Security Standards (DSS) on maailmanlaajuinen tietoturvastandardi, joka on suunniteltu petosten estämiseksi tehostamalla maksukorttitietojen valvontaa. Notion noudattaa PCI-DSS Merchant Level 2 -vaatimuksia, mikä takaa maksukorttitietojen turvallisen käsittelyn maksujen käsittelyssä. PCI-DSS-vaatimustenmukaisuutemme ei kuitenkaan koske asiakastietoja, ja asiakkaiden tulee pidättäytyä syöttämästä tai tallentamasta maksukorttitietoja (PCI-dataa) Notion-työtiloihinsa, kuten tietojenkäsittelyliitteessä on nimenomaisesti todettu.

  • K-FSI: Notion on suorittanut onnistuneesti Korean Financial Security Instituten (K-FSI) pilvipalveluntarjoajan (CSP) tietoturva- ja turvallisuusarvioinnin, mikä vahvistaa sitoutumisemme Korean finanssialan pilvipalveluiden keskeisten sääntelyvaatimusten täyttämiseen. Rahoituslaitokset voivat tarkastella K-FSI CSP -auditointituloksiamme, jotka kattavat SaaS-palveluiden valvontatoimenpiteet, tukeakseen toimittajariskien arviointejaan ja sisäisiä vaatimustenmukaisuustarpeitaan.


Usein kysytyt kysymykset

What data does Notion process?

Notion is committed to your safety and privacy. For detailed information on the data we process, please refer to our Data Processing Addendum.

If I decide to leave Notion, what happens to my data?

For information around how long Notion will maintain data, please refer to the Data Processing Addendum.

Follow the instructions here to delete your data.

If there was a disaster with Notions Systems and my Notion Instance was impacted, how does Notion restore itself?

Notion performs daily automated backups of all customer and system data to protect against loss due to unforeseen events across separate availability zones in AWS US West-2 and AWS US East-2.

We have a dedicated Business Continuity Plan and Disaster Recovery Plan for these circumstances, and our Disaster Recovery Plan is tested at least annually to ensure Notion will recover from a disruption resulting from a disaster.

Can Notion employees access our information?

Notion employees will only ever access your data for the purposes of troubleshooting problems or recovering content on your behalf. Please refer to our Data Access Consent for further information.

Will other people be able to see my pages?

Your data is safe in Notion! If someone tries to navigate to your workspace without having access, they’ll see a page that lets them know that they do not have the correct permission state to access that content.

If you enable Share to web in the Share menu at the top right of a page, it will publish that page to the web so that anyone with the link can access it. This is always turned off by default.

If you’re sharing a workspace with others, some pages will be visible to everyone in the workspace, or specific groups of people — this is based on the permissions you see in the Share menu at the top right of the page.

Please note, if you are using an account in an enterprise workspace, your content may be accessed by the workspace’s workspace owner. Learn more in our Personal Use Terms of Service.

Can I opt out of Notion's tracking/analytics?

Yes you can! This will also disable in-app message support, but you can still reach out to us for help at [email protected].

Just send a message to our support team at that address and we'll opt you out.

My browser alerted me that Notion is using trackers. What do these trackers do?

We use tracking code in order to effectively run ads (for example, tracking a visit to our marketing site). We isolate this to a sandboxed iframe on a subdomain (aif.app.notion.com) — it's never activated on user pages.

No user content is exposed to any third-party service.

Does Notion review findings from Third Party Risk Assessment Platforms (i.e. Security Scorecard, Bitsight, Upguard)?

We understand that many organizations use third-party risk assessment platforms for security due diligence. However, we’ve noticed that these platforms often produce unreliable and incorrect results, and addressing these incorrect findings is costly and distracts from important cybersecurity work. Therefore, our policy is to not always respond to inquiries or findings from these platforms. This approach allows us to focus our cybersecurity resources on what truly matters for Notion and our customers.

Onko sinulla vieläkin kysymyksiä? Lähetä viesti tukeen

Anna palautetta

Oliko tästä resurssista apua?


Powered by Fruition