Valmiiksi täytetty PIA-malli, joka noudattaa TBS:n tietosuojavaikutusten arviointia koskevaa direktiiviä Kanadan liittovaltion ministeriöille, jotka ottavat käyttöön AccessPointin
Last updated: August 06, 2026 by Steve
GC:n tietosuojavaikutusten arviointi (PIA)
Tämä sivu on ohjelmiston julkaisijan (Realizer Services Inc.) AccessPointille laatiman tietosuojaa koskevan vaikutustenarvioinnin (PIA) julkinen yhteenveto, joka noudattaa Treasury Board of Canada Secretariatin (TBS) tietosuojavaikutusten arviointia koskevaa direktiiviä. Se dokumentoi tuotteeseen sisäänrakennetut henkilötietovarannot, tietovirrat, tietosuojariskit ja suojatoimet.
Julkaisijan PIA kattaa tekniset ja arkkitehtuuriset osiot, ja sen tarkoitus on auttaa Kanadan liittovaltion laitoksia täydentämään omaa PIA:taan. Käyttöönottava laitos täydentää institutionaaliset tiedot (institutionaalinen yleiskatsaus, säilytysaikataulut, tietojenvaihtosopimukset ja hyväksyntä) ja toimittaa valmiin PIA:n TBS:lle ja tietosuojavaltuutetun virastolle (Office of the Privacy Commissioner, OPC). Täydellinen PIA on asiakkaiden saatavilla pyynnöstä — katso päätössivun huomautus.
Täydellinen tekninen arkkitehtuuri on kuvattu sivulla Tekninen arkkitehtuuri. ITSG-33-turvallisuuskontrollien kartoitus löytyy sivulta GC-turvallisuuskontrolliviite.
Tarkoitus ja soveltamisala
AccessPoint on tietopyyntöjen ja tietosuojan hallinta-alusta, joka auttaa valtion laitoksia hallinnoimaan tietopyyntö- ja tietosuojaohjelmia Access to Information Actin (ATIA), Privacy Actin ja vastaavien provinssi-/kansainvälisten säädösten mukaisesti. Sen ensisijainen toiminto on rekisteröidyn tietopyyntöjen / tietopyyntöjen hallinta — koko elinkaari vastaanotosta tehtävänjakoon, asiakirjojen keräykseen, tarkastukseen, peittämiseen ja vastauksen paketointiin.
Pyyntöjen käsittelyn lisäksi AccessPoint tukee myös ympäröivää tietosuojaohjelmaa: tietosuojavaikutusten arviointeja (PIA-/AIA-/Security-arvioinnit), tietosuojapoikkeamien ja tietoturvaloukkausten hallintaa (mukaan lukien ilmoitusvelvollisuuden työnkulut), kanteluja ja muutoksenhakuja, tietosuojan riskirekisteriä ja sitoumusrekisteriä sekä käsittelytoimien selosteita (ROPA). Nämä moduulit käsittelevät lisäkategorioita henkilötietoja, ja niitä koskevat samat suojatoimet, roolit, tarkastusloki ja tietojen sijaintitakuut kuin pyyntöjen hallinnan ydintä.
Liiketoimintaprosessi: vastaanotto (SAO luo pyynnön) → tehtävänjako (haltijat saavat puhdistetut ohjeet ilman pyytäjän henkilötietoja) → asiakirjojen keräys → tarkastus ja peittäminen → vastauksen paketointi → sulkeminen (säilytysaika alkaa).
Vaikutuksen kohteena olevat henkilöt: pyytäjät; laitoksen työntekijät (SAOt, pääkäyttäjät), joiden toimet kirjataan tarkastuslokiin; haltijat ja avustajat (joilla ei ole pääsyä pyytäjän henkilötietoihin); kolmannet osapuolet, joiden henkilötietoja voi esiintyä tarkastettavissa asiakirjoissa; rekisteröidyt, jotka on kuvattu kategoriatasolla ROPA:ssa ja arvioinneissa; tietosuojapoikkeaman kohteena olevat henkilöt; valittajat ja kantelun osapuolet; sekä konsultaatioyhteyshenkilöt.
Oikeudellinen valtuutus: keräys ja käyttö perustuvat ensisijaisesti ATIA:aan (s.4, 6, 9, 19) ja Privacy Actiin (s.4, 5, 7, 8(2)(m) sekä yksilön oikeus tutustua omiin tietoihinsa).
Henkilötietoluettelo
Kerätyt ja käsitellyt henkilötiedot
| Tietoelementti | Arkaluonteisuus | Lähde | Tarkoitus | Tallennuspaikka |
|---|---|---|---|---|
| Pyytäjän koko nimi | Keskitaso | Pyytäjä (vastaanoton kautta) | Pyytäjän tunnistaminen, kirjeenvaihto | Azure SQL |
| Pyytäjän sähköpostiosoite | Keskitaso | Pyytäjä | Sähköpostikirjeenvaihto | Azure SQL |
| Pyytäjän postiosoite | Keskitaso | Pyytäjä | Vastauksen postitse toimittaminen | Azure SQL |
| Pyytäjän puhelinnumero | Matala-keskitaso | Pyytäjä | Puhelinkirjeenvaihto | Azure SQL |
| Pyytäjän organisaatio | Matala | Pyytäjä | Tilastollinen raportointi | Azure SQL |
| Pyynnön kuvaus | Keskitaso | Pyytäjä | Haun laajuuden määrittely | Azure SQL |
| Kohdehenkilön nimi | Keskitaso-korkea | Pyytäjä (vastaanoton kautta) | Pyynnön kohdehenkilön tunnistaminen (voi poiketa pyytäjästä) | Azure SQL |
| Kohdehenkilön syntymäaika | Korkea | Pyytäjä (vastaanoton kautta) | Henkilöllisyyden vahvistaminen tietosuojapyynnöissä | Azure SQL |
| Työntekijöiden nimet, sähköpostit, Entra-objektitunnukset | Matala | Entra ID | Käyttäjätunnistus, ilmoitukset, todennus, tarkastus | Azure SQL |
| Tarkastusketju (käyttäjätoiminnot) | Matala-keskitaso | Järjestelmän luoma | Vastuullisuus, vaatimustenmukaisuus | Azure SQL |
| Tarkastettavat asiakirjat | Mahdollisesti korkea | Laitoksen tietueet | ATIA-vastauksen valmistelu | Azure Blob Storage |
| Peitetyt asiakirjaversiot | Keskitaso | Järjestelmän luoma | Vastauksen paketointi | Azure Blob Storage |
| Vahvistustietueet ja sähköiset allekirjoitukset (kirjoitettu nimi) | Matala-keskitaso | Haltijat | Muodollinen vahvistus täydellisyydestä | Azure SQL |
| IP-osoitteet ja user agent -merkkijonot (vahvistus, asiakirjan käyttö) | Matala-keskitaso | Järjestelmän tallentama | Allekirjoitus-/käyttökontekstin forensinen tarkastus | Azure SQL |
| Pyytäjän viestintä | Keskitaso | SAO-henkilöstö | Kirjeenvaihtotietueet (suunta, menetelmä, päivämäärä, muistiinpanot) | Azure SQL |
| Delegointitietueet | Matala-keskitaso | SAO/pääkäyttäjä | Virkamiehen vastuun delegointi | Azure SQL |
| Konsultaatiotietueet ja yhteystietohakemisto | Matala-keskitaso | SAO-henkilöstö | Osastojen välinen tai ulkoinen konsultaatio | Azure SQL |
| Pyytäjän yhteystietohakemisto | Keskitaso | Pyytäjä / vastaanottohenkilöstö | Uudelleenkäytettävä pyytäjän identiteetti; pyyntö linkittyy yhteystietoon sen sijaan, että henkilötiedot tallennettaisiin suoraan | Azure SQL |
| Pyytäjän käytösloki | Keskitaso | ATIP-henkilöstö / järjestelmän luoma | Vain lisäävä, päivätty ja tekijän mukaan merkitty kirjaus käytöshavainnoista ja tarkistuksen tuloksista — kevytmielinen/häiritsevä-määrityksen taustalla oleva todistusaineisto. Merkintöjä ei koskaan muokata; poistaminen on vain pääkäyttäjän oikeus ja se kirjataan tarkastuslokiin | Azure SQL |
| Pyytäjän käytösanalyysimuistio | Keskitaso | ATIP-henkilöstö (valinnaisesti tekoälyn luonnostelema, ihmisen tarkistama) | Kirjallinen analyysi, joka tukee tai hylkää F&V-määrityksen; voidaan tuottaa virallisena PDF-tietueena | Azure SQL / Azure Blob Storage |
| Toimittajarekisterin yhteystiedot | Matala-keskitaso | Tietosuojahenkilöstö | Kolmansien osapuolten käsittelijöiden/toimittajien liikeyhteystiedot sekä DPA-/sopimustiedot ja tarkistustiheys | Azure SQL |
| Poikkeaman vaikuttamien henkilötietojen tiedot | Mahdollisesti korkea | Tietosuoja-/ATIP-henkilöstö | Poikkeaman tosiseikat, vaikuttuneiden henkilötietojen kategoriat, vahinkoarviointi, ilmoitusvelvollisuuden seuranta | Azure SQL |
| Kantelun osapuolet ja kirjeenvaihto | Keskitaso | Tietosuoja-/ATIP-henkilöstö | Valittajan/osapuolen identiteetti ja kantelun käsittely | Azure SQL |
| Käsittelytoimien selosteiden (ROPA) kategoriat | Matala-keskitaso | Tietosuojahenkilöstö | GDPR Article 30 -kuvaukset rekisteröidyn/vastaanottajan kategorian mukaan — ei yksittäisiä tietueita | Azure SQL |
| Arviointikyselyn vastaukset | Matala-keskitaso | Tietosuojahenkilöstö / valtuutetut | PIA-/AIA-/Security-sisältö; voi kuvata ohjelman käsittelemiä henkilötietoja | Azure SQL |
| Microsoft 365:stä talletetut tietueet (valinnainen) | Mahdollisesti korkea | Haltijan oma M365-data | Haltijan tallentama sähköposti, kalenteri, OneNote, Teams-keskustelut tai Copilot-vuorovaikutukset vastauksena olevana tietueena | Azure Blob Storage (muunnetut PDF:t) |
| Poimittu asiakirjateksti | Mahdollisesti korkea (heijastaa asiakirjan sisältöä) | Järjestelmän luoma (sis. valinnainen OCR pelkkää kuvaa sisältäville skannauksille) | Sisältöhakua, kaksoiskappaleiden tunnistusta, peittoehdotuksia ja tekoälyn pohjatietoa varten poimittu selkokielinen teksti | Azure SQL; valinnaisesti indeksoitu laitoksen omaan Azure AI Search -resurssiin |
| Tekoälyn asiakirjayhteenvedot (valinnainen) | Keskitaso (voi kuvata asiakirjan henkilötietoja) | Järjestelmän luoma (Azure OpenAI laitoksen tilauksessa) | Välimuistiin tallennettu koneellisesti luotu yhteenveto asiakirjaa ja kieltä kohden, luodaan uudelleen sisällön muuttuessa | Azure SQL |
| Tekoälyn käyttömetatiedot (valinnainen) | Matala | Järjestelmän luoma | Vain metatietoina kirjattu loki AI Assist -kutsuista: ominaisuus, malli, token-määrät, kutsunut käyttäjä sekä ihmisen hyväksymis-/hylkäämispäätökset. Kehotteiden ja vastausten sisältöä ei koskaan tallenneta | Azure SQL |
| Hash-ketjutettu tarkastusloki | Matala-keskitaso | Järjestelmän luoma | Peukaloinnin paljastava, vain lisäävä loki toiminnoista kaikissa moduuleissa | Azure SQL |
Henkilötiedot, joita EI kerätä
AccessPoint ei kerää eikä käsittele seuraavia: sosiaaliturvatunnuksia (Social Insurance Number); taloustietoja (pankkitilit, luottokortit); terveys- tai potilastietoja rakenteisena datana (niitä voi esiintyä tarkastettavissa asiakirjoissa); biometrisiä tietoja; rikosrekisteritietoja; sijaintitietoja; tai evästeitä/seurantatunnisteita.
Huomautus: IP-osoitteita ja user agent -merkkijonoja tallennetaan vain rajoitetuissa yhteyksissä (vahvistuksen allekirjoitus ja asiakirjan käytön kirjaaminen) forensisia tarkastustarkoituksia varten, kuten edellä on lueteltu. Yleistä selauskäyttäytymistä ja laitteen sormenjälkitietoja ei kerätä.
Arkaluonteiset henkilötiedot asiakirjoissa
ATIA-prosessin aikana kerätyt asiakirjat voivat sisältää minkä tahansa henkilötietoluokan, mukaan lukien arkaluonteisia henkilötietoja kolmansista osapuolista. AccessPoint tallentaa, esikatselee ja mahdollistaa asiakirjojen peittämisen, ja — tarkastustyökalujen tueksi — poimii kunkin asiakirjan selkokielisen tekstin tietokantaan (valinnaisella OCR:llä pelkkää kuvaa sisältäville skannauksille tilauksen sisäisen Azure AI Document Intelligence -resurssin kautta). Tämä poimittu teksti mahdollistaa sisältöhaun (valinnaisesti indeksoituna laitoksen omaan Azure AI Search -resurssiin), kaksoiskappaleiden tunnistuksen, kuvio-/sääntöpohjaiset peittoehdotukset sekä — kun valinnainen AI Assist -komponentti on otettu käyttöön — koneellisesti luodut ehdotukset ja yhteenvedot. Kaikki tämä käsittely tapahtuu laitoksen omassa Azure-tilauksessa, ja jokainen koneen tuottama peitto tai ehdotus on ehdotus: asiakirjoissa olevien henkilötietojen luokittelusta ja poikkeusten soveltamisesta päättävät koulutetut SAOt sisäänrakennettuja tarkastustyökaluja käyttäen.
Microsoft 365 -tietueiden tallennus (valinnainen, ominaisuuskytkimen takana): haltija voi tallentaa omat Microsoft 365 -tietueensa — Outlook-sähköpostin, Outlook-kalenterin, OneNoten, Teams-keskustelut, Microsoft Listsin tai Copilot-vuorovaikutushistorian — vastauksena olevana tietueena. Tallennus käyttää aina kirjautuneen käyttäjän omaa delegoitua identiteettiä ja rajoittuu kyseisen käyttäjän omaan dataan (Copilot-haku on sovellustasoinen, koska delegoitua Graph-oikeutta ei ole olemassa, mutta se on aina palvelinpuolella rajattu kirjautuneen käyttäjän omaan Entra-objektitunnukseen — ei koskaan koko vuokraajan laajuiseksi). Tallennettu sisältö renderöidään PDF:ksi ja siirtyy normaaliin tarkastus-/peittämistyönkulkuun. Kalenteritallennus jättää oletuksena pois kohteet, jotka on merkitty yksityisiksi/henkilökohtaisiksi/luottamuksellisiksi.
Henkilötietovirtojen analyysi
| Vaihe | Yhteenveto |
|---|---|
| Keräys | Henkilötietoja kerätään ATIA:n s.6 (pyynnön jättäminen edellyttää nimeä ja osoitetta) ja Privacy Actin s.4 (keräys liittyen operatiiviseen ohjelmaan) nojalla. Vain pyynnön käsittelyyn tarpeelliset henkilötiedot kerätään suoraan pyytäjältä, ja SAO-henkilöstö syöttää ne järjestelmään. Kentät ovat laitoksen konfiguroitavissa. |
| Käyttö | Pyytäjän henkilötietoja käytetään yksinomaan ATIA-/Privacy Act -pyynnön käsittelyyn. Vain roolit, joille on myönnetty view-requestor-PII-käyttöoikeus (tyypillisesti pääkäyttäjä-, SAO- ja tarkastaja-arkkityypit), voivat nähdä pyytäjän henkilötiedot — haltijat ja avustajat eivät koskaan näe niitä (pakotettu palvelinpuolella henkilötietosuodattimen väliohjelmistolla). AccessPoint ei tee automatisoituja päätöksiä yksilöistä: valinnainen AI Assist -komponentti tuottaa vain ehdotuksia, muokattavia luonnoksia ja vain luku -vastauksia, ja jokaisen poikkeuksen, peiton, luovutuksen ja määrityksen päättää koulutettu henkilöstö. Kiinteät tilastoraportit ovat vain koosteita; mukautettu raporttien laadintatyökalu paljastaa tietuetason kentät vain rooleille, joilla on raportointioikeus, merkitsee henkilötietokentät näkyvästi katalogissaan eikä koskaan tarjoa henkilötietokenttiä tekoälyn ”Kysy AccessPointilta” -ominaisuudelle. |
| Luovutus | Vastauspaketti toimitetaan pyytäjälle (ATIA s.7). Sisäinen luovutus SAO-/tarkastajahenkilöstölle on rooliohjattua; haltijat/avustajat saavat vain puhdistetut ohjeet. Sähköposti- ja Teams-ilmoitukset haltijoille/avustajille eivät sisällä pyytäjän henkilötietoja. Julkaisija vastaanottaa vain vuokraajatunnuksen, API:n version ja API:n oman perusosoitteen (lisenssin vahvistus ja web-osan tunnistus), ilmoitusmetatiedot (vastaanottajan käyttäjätunnus, aktiviteettityyppi, toimijan näyttönimi, pyyntönumero, esikatselu-/aiheteksti, liittyvän tietueen viite) ja lainkäyttöaluepaketin asennusraportit — ei pyytäjän henkilötietoja. Microsoft käsittelee tietoja alikäsittelijänä laitoksen omassa vuokraajassa. |
| Säilytys ja hävittäminen | Sisäänrakennettu Säilytystarkistus-ominaisuus soveltaa määritettäviä säilytysaikoja tietuetyypeittäin viidessä rekisterissä (pyynnöt, arvioinnit, poikkeamat, kantelut ja itsenäiset riskit) yhden RetentionService-palvelun kautta. Puhdistus poistaa tietueen pysyvästi asiakirjoineen, tehtävänantoineen, tehtävineen, todistuslauseineen ja niihin liittyvine historioineen — arvioiden kelpoisuuden uudelleen puhdistushetkellä ja estäen tietueet, joilla on tapaustenvälisiä riippuvuuksia — ja se kirjataan RetentionPurgeLog-tauluun (jota ei koskaan itseään puhdisteta). Azure SQL:n automaattiset varmuuskopiot säilyttävät tietoja 7–35 päivää tasosta riippuen (määritettävissä oleva pitkäaikaissäilytys). |
| Tarkkuus | Pyytäjän henkilötiedot syötetään alkuperäisestä pyyntölomakkeesta uudelleenkäytettävään pyytäjän yhteystietotietueeseen (jokainen pyyntö linkittyy yhteystietoon); työntekijän henkilötiedot haetaan Entra ID:stä ja päivitetään jokaisella kirjautumiskerralla. Järjestelmä ei rikasta tietueita ulkoisista lähteistä eikä profiloi yksilöitä. Se kuitenkin tuottaa johdettuja esityksiä jo hallussa olevasta sisällöstä: poimittua asiakirjatekstiä (mukaan lukien valinnainen OCR), henkilöstön syöttämien kuvauskenttien konekäännöksiä (jotka eivät koskaan korvaa ihmisen tekemää käännöstä) sekä — kun valinnainen AI Assist -komponentti on otettu käyttöön — välimuistiin tallennettuja asiakirjayhteenvetoja ja ehdotus-/luonnostuotoksia, jotka henkilöstö hyväksyy tai hylkää. |
Ilmoitusreitti havainnollistaa "ei pyytäjän henkilötietoja julkaisijalle" -kontrollia:
Event (e.g., assignment created)
│
▼
API Notification Dispatch Service
│
├── PII Filter: strips requestor PI for Custodian/Contributor templates
│
├──► Email: Graph Mail.Send → Institution's shared mailbox → Recipient
│ (via managed identity or institution's app registration)
│
└──► Teams: API → Realizer Platform API → Graph TeamsActivity.Send → Recipient
(sends: user ID, activity type, actor name, request number, preview text — NO requestor PI)
Tietosuojariskien arviointi
| Riski | Todennäköisyys | Vaikutus | Lieventäminen | Jäännösriski |
|---|---|---|---|---|
| Luvaton pääsy pyytäjän henkilötietoihin | Matala | Keskitaso | Hienojakoinen, käyttöoikeusperusteinen RBAC palvelinpuolen pakottamisella; haltijat/avustajat arkkitehtuurisesti suljettu henkilötietojen ulkopuolelle; Entra ID MFA; käyttöoikeustarkistukset jokaisessa pyynnössä. | Matala |
| Henkilötietoloukkaus asiakirjojen paljastumisen kautta | Matala-keskitaso | Keskitaso-korkea | Lepotilan salaus (TDE, AES-256); roolipohjainen valtuutus; ei julkista pääsyä asiakirjoihin; peittämistyökalut poistavat henkilötiedot ennen vastauksen paketointia. | Matala-keskitaso |
| Henkilötiedot ilmoituksissa | Erittäin matala | Matala | Haltija-/avustajamallit poistavat henkilötiedot automaattisesti; SAO-ilmoitukset sisältävät pyyntönumeron mutta eivät pyytäjän henkilöllisyyttä; Teams-ilmoitukset sisältävät vain ilmoitustyypin, pyyntönumeron ja tehtävän/toimeksiannon nimen. | Erittäin matala |
| Henkilötietojen välittäminen julkaisijalle | Erittäin matala | Matala | Julkaisija vastaanottaa vain vuokraajatunnuksen ja API-osoitteen (lisenssin vahvistus) sekä ilmoitusmetatiedot — ei henkilötietoja, asiakirjoja tai pyyntötietoja — eikä sillä ole pysyvää pääsyä laitoksen Azure-resursseihin. | Erittäin matala |
| Henkilötiedot Kanadan lainkäyttöalueen ulkopuolella | Konfiguraatioriippuvainen | Keskitaso | Tiedot tallennetaan laitoksen valitsemalle Azure-alueelle (Canada Central/East suositeltu); Microsoft Cloud Agreement käsittelee tietojen sijaintia. | Laitoksen arvioitava |
| Puutteellinen säilytys/hävittäminen | Matala-keskitaso | Keskitaso | Sisäänrakennettu säilytystarkastus konfiguroitavilla jaksoilla ja puhdistuskirjauksella; laitos sovittaa aikataulut yhteen Library and Archives Canadan hävittämisvaltuutusten kanssa. | Matala (asianmukaisella konfiguraatiolla) |
| Sisäinen uhka (valtuutetun käyttäjän väärinkäyttö) | Matala | Keskitaso | Kattava tarkastusketju käyttäjäattribuutiolla ja aikaleimoilla; roolipohjainen pääsy rajoittaa altistumista; pääkäyttäjät hallitsevat roolimäärityksiä. | Matala |
Riskialuepisteet
TBS:n standardoidun kehyksen mukaisesti:
| Riskialue | Pisteet | Perustelu |
|---|---|---|
| Ohjelman tai toiminnan tyyppi | 2 | Ohjelman/toiminnan hallinnointi (ATIA-hallinnointi) |
| Henkilötietojen tyyppi | 3 | Yhteystiedot ja mahdollisesti arkaluonteiset tietueet asiakirjoissa |
| Ohjelmakumppanit | 2 | Microsoft (alikäsittelijä); Realizer (ei pääsyä henkilötietoihin) |
| Ohjelman kesto | 4 | Pitkäaikainen/jatkuva lakisääteinen velvoite |
| Ohjelman kohdeväestö | 3 | Ulkopuoliset henkilöt, jotka käyttävät lakisääteisiä oikeuksiaan |
| Henkilötietojen välittäminen | 2 | Salattu pilvi-infrastruktuuri Kanadan lainkäyttöalueella |
| Teknologia ja tietosuoja | 2 | Vakiomuotoinen verkkosovellus — ei valvontaa, biometriikkaa tai automatisoitua profilointia. Valinnaiset AI Assist -ominaisuudet (Azure OpenAI laitoksen omassa tilauksessa) ovat pelkästään ehdotus-/luonnosluonteisia — ihminen tekee jokaisen päätöksen, ja vain käyttömetatietoja kirjataan. Laitosten, jotka ottavat käyttöön valinnaiset tekoälykomponentit, tulisi arvioida tämä pistemäärä uudelleen. |
| Mahdollinen vaikutus yksilöön | 2-3 | Mahdollinen häpeä tai mainehaitta, jos pyytäjän henkilöllisyys paljastuu |
Kokonaisriskitaso: Kohtalainen — tyypillinen hallinnolliselle ohjelmalle, joka käsittelee ulkopuolisten henkilöiden henkilötietoja, lievennettynä vahvoilla teknisillä kontrolleilla (salaus, RBAC, henkilötietosuodatus, tietojen suvereniteetti).
Tekniset ja hallinnolliset suojatoimet
Todennus ja pääsynhallinta
| Suojatoimi | Toteutus |
|---|---|
| Todennus | Microsoft Entra ID JWT-bearer-tokeneilla. Ei paikallisia käyttäjätilejä eikä salasanoja. |
| Monivaiheinen todennus | Pakotettu laitoksen Entra ID Conditional Access -käytännöillä. |
| Jatkuva pääsynarviointi (Continuous Access Evaluation) | Tuettu — tokenin validointi tapahtuu jokaisessa API-pyynnössä. |
| Roolipohjainen pääsynhallinta | Hienojakoiset, vuokraajakohtaisesti muokattavat käyttöoikeusroolit, pakotettu palvelinpuolella kaikissa API-päätepisteissä. Administrator on ainoa sisäänrakennettu rooli; vuokraajat määrittävät arkkityyppejä vastaavat roolit (SAO, Reviewer, Custodian, Contributor, Reader), tyypillisesti lainkäyttöaluepaketista alustettuina. |
| Henkilötietosuodatus | Palvelinpuolen väliohjelmisto poistaa pyytäjän henkilötiedot vastauksista jokaiselta kutsujalta, jolla ei ole view-requestor-PII-käyttöoikeutta; asiakaspää ei voi ohittaa tätä. |
| Istunnonhallinta | Tokenipohjainen; elinikä Entra ID -käytäntöjen ohjaama. |
| Ensimmäisen käyttäjän alustus | Ensimmäinen käyttäjä saa Administrator-roolin. Oletus- tai jaettuja tunnistetietoja ei ole olemassa, ja palvelinpuolen suoja estää viimeisen aktiivisen pääkäyttäjän poistamisen. |
Salaus
| Kerros | Toteutus |
|---|---|
| Siirron aikana | TLS 1.3 vähimmäisvaatimuksena App Servicen etuovella; TLS 1.2 tai uudempi Azure SQL:ssä ja Blob Storagessa; FTPS poistettu käytöstä. |
| Levossa — tietokanta | Azure SQL Transparent Data Encryption (TDE) Microsoftin hallinnoimilla avaimilla. |
| Levossa — asiakirjat | Azure Blob Storage AES-256-salaus; asiakkaan hallinnoimat avaimet (CMK) saatavilla. |
| Levossa — salaisuudet | Azure Key Vault, käytetään hallitun identiteetin kautta. |
Verkkoturvallisuus
| Suojatoimi | Toteutus |
|---|---|
| Vain HTTPS | Kaikki HTTP-liikenne hylätään; HTTP/2 käytössä. |
| CORS | Rajattu laitoksen SharePoint-verkkotunnukseen. |
| Pyyntöjen rajoitus | 600 pyyntöä/minuutti todennettua käyttäjää kohden. |
| Tietoturvaotsikot | X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Content-Security-Policy. |
| Hallintataso | SCM/FTP-perustodennus poistettu käytöstä; hallinta vain Azure-portaalin kautta Entra ID:llä + MFA:lla. |
Valvonta ja tarkastus
| Suojatoimi | Toteutus |
|---|---|
| Sovelluksen tarkastusketju | Kaikki luonti-/päivitys-/poistotoiminnot kirjataan käyttäjätunnuksella, aikaleimalla, muutetulla kentällä sekä vanhalla/uudella arvolla. |
| Peukaloinnin paljastava tarkastusloki | Hash-ketjutettu (SHA-256), vain lisäävä loki tallentaa toiminnot kaikissa moduuleissa; eheys on tarkistettavissa palvelinpuolella, ja pyyntöä varten voidaan tuottaa oikeuskelpoinen tapauksen tarkastusvienti (aiemmin ”todistepaketti”). |
| Asiakirjan käyttöloki | Esikatselu- ja latapahtumat kirjataan käyttäjätunnuksella, aikaleimalla, IP-osoitteella ja user agentilla. Vain lisäys. |
| Säilytyksen puhdistusloki | Kaikki puhdistustoiminnot kirjataan käyttäjäattribuutiolla. |
| Sovellusvalvonta | Azure Application Insights tallentaa HTTP-pyynnöt, poikkeukset ja riippuvuuskutsut (90 päivän säilytys). |
| Hälytyssäännöt | Konfiguroitavat mittarihälytykset HTTP 5xx -virheille ja korkealle latenssille. |
| Log Analytics | Keskitetty lokien tallennus KQL-kyselymahdollisuudella tietoturvatutkimuksia varten. |
Hallinnolliset suojatoimet
Pääkäyttäjät määrittävät roolit Asetukset-osiossa; roolimuutokset tulevat voimaan välittömästi. Application Access Policy rajaa Mail.Send-oikeuden vain nimettyyn jaettuun postilaatikkoon. Konfiguraatiomuutokset otetaan käyttöön versioitujen lainkäyttöaluepakettien kautta asennuksen tarkastuskirjauksella. Henkilöstökoulutuksen, hyväksyttävän käytön periaatteet ja tietoturvaloukkauksiin reagoinnin menettelyt määrittää laitos.
Kolmansien osapuolten palvelut ja tietojen jakaminen
| Palvelu | Rooli | Vastaanotetut henkilötiedot | Tietojen sijainti |
|---|---|---|---|
| Microsoft Azure | Alikäsittelijä (IaaS: App Service, SQL, Blob, Key Vault, Application Insights) | Kaikki sovellustiedot | Laitoksen Azure-alue |
| Microsoft 365 | Käsittelijä (Graph Mail.Send, Teams-aktiviteettisyöte) ja valinnaisesti haltijan tallentamien tietueiden lähde |
Sähköposti-/Teams-ilmoitusten sisältö; valinnaisessa tallennuksessa kyseisen haltijan oma M365-sisältö | Laitoksen M365-vuokraaja |
| Realizer Services (julkaisija) | Ohjelmiston julkaisija — ei käsittelijän roolia asiakkaan henkilötietoihin nähden | Ei mitään — vain vuokraajatunnus + API:n perusosoite + ilmoitusmetatiedot + lainkäyttöaluepaketin asennusraportit | Julkaisijan Azure (Kanada) |
| Syncfusion | Upotettu kirjasto (ei palvelu) | Ei mitään — muunnos tapahtuu laitoksen App Servicessä | Laitoksen App Service |
| Azure AI Search (valinnainen) | Laitoksen käyttöön ottama resurssi — sisältöhaun indeksi | Asiakirjojen metatiedot, poimittu teksti ja sisällön upotusvektorit | Laitoksen Azure-tilaus |
| Azure OpenAI (valinnainen — AI Assist) | Laitoksen käyttöön ottama resurssi — ehdotukset, luonnokset, yhteenvedot, käännös | Rajatut otteet tapaustietueista ja poimitusta asiakirjatekstistä kutsuhetkellä | Laitoksen Azure-tilaus |
| Azure AI Document Intelligence (valinnainen — OCR) | Laitoksen käyttöön ottama resurssi — teksti skannatuista asiakirjoista | Analysoitavaksi lähetetyt asiakirjasivut (prebuilt-read) | Laitoksen Azure-tilaus |
Valinnaiset Azure-tekoälypalvelut. Kolme yllä olevaa tekoälyresurssia eivät ole julkaisijan palveluita: kukin otetaan käyttöön laitoksen omaan tilaukseen ja alueelle, todentautuu vain App Servicen hallitulla identiteetillä (API-avaintodennus pois käytöstä), eikä lähetä mitään Realizer Servicesille. Jokainen tekoälyn tuotos on ehdotus, muokattava luonnos tai vain luku -vastaus — henkilöstö päättää; ominaisuuskohtaiset vuokraajakytkimet ja kuukausittainen token-budjetti (joka pysäyttää kaiken tekoälykäsittelyn ehdottomasti) tarjoavat hallinnan; Microsoft ei kouluta malleja tiedoilla; ja AccessPoint tallentaa vain kutsujen metatiedot, ei koskaan kehotteiden tai vastausten sisältöä. Se, missä Azure OpenAI:n päättely käsitellään, riippuu käyttöönottovaiheessa valitusta käyttöönottotyypistä (globaali tai EU:n/Yhdysvaltojen tietovyöhyke) — laitosten tulisi vahvistaa valinta suhteessa omiin sijaintivaatimuksiinsa. Pyyntöä varten tuotetut tapauksen tarkastusviennit sisältävät tekoälyn osallistumista koskevan ilmoituksen (vain metatiedot), ja sama tieto näkyy myös kunkin tietueen Aktiviteetti-syötteessä.
Keskeinen huomio: Pyytäjän henkilötietoja, asiakirjojen sisältöä tai pyyntötietoja ei välitetä Realizer Servicesille tai millekään ulkopuoliselle osapuolelle. Kaikki asiakirjojen muunnos ja peittämiskäsittely tapahtuu laitoksen omassa App Servicessä, ja valinnainen haku-, OCR- ja tekoälykäsittely tapahtuu laitoksen omassa Azure-tilauksessa.
Sovellettavat henkilötietorekisterit
| PIB | Rekisteröintinumero | Kuvaus |
|---|---|---|
| Access to Information Act and Privacy Act Requests | PSU 901 | ATIP-pyyntöihin liittyvät tietueet |
| Employee Personnel Records | PSE 901 | Työntekijöiden nimet ja roolit tarkastusketjussa |
Laitosten tulee vahvistaa sovellettavat PIB:t ja selvittää, tarvitaanko uusia PIB:ejä niiden omaan käyttöönottoon.
Täydellisen PIA:n saatavuus
Täydellinen tietosuojaa koskeva vaikutustenarviointi — mukaan lukien täydellinen henkilötietoluettelo, yksityiskohtainen keräys-/käyttö-/luovutus-/säilytys-/tarkkuusanalyysi, oikeudelliset valtuutukset ja tietovirtakaaviot — on asiakkaiden ja mahdollisten asiakkaiden saatavilla pyynnöstä. Käyttöönottavat laitokset käyttävät sitä oman PIA:nsa teknisenä ja arkkitehtuurisena perustana, täydentäen institutionaalisen yleiskatsauksen, säilytysaikataulut, tietojenvaihtosopimukset ja hyväksynnän ennen toimittamista TBS:lle ja tietosuojavaltuutetun virastolle.