Valmiiksi täytetty PIA-malli, joka noudattaa TBS:n tietosuojavaikutusten arviointia koskevaa direktiiviä Kanadan liittovaltion ministeriöille, jotka ottavat käyttöön AccessPointin

Last updated: August 06, 2026 by Steve

GC:n tietosuojavaikutusten arviointi (PIA)

Tämä sivu on ohjelmiston julkaisijan (Realizer Services Inc.) AccessPointille laatiman tietosuojaa koskevan vaikutustenarvioinnin (PIA) julkinen yhteenveto, joka noudattaa Treasury Board of Canada Secretariatin (TBS) tietosuojavaikutusten arviointia koskevaa direktiiviä. Se dokumentoi tuotteeseen sisäänrakennetut henkilötietovarannot, tietovirrat, tietosuojariskit ja suojatoimet.

Julkaisijan PIA kattaa tekniset ja arkkitehtuuriset osiot, ja sen tarkoitus on auttaa Kanadan liittovaltion laitoksia täydentämään omaa PIA:taan. Käyttöönottava laitos täydentää institutionaaliset tiedot (institutionaalinen yleiskatsaus, säilytysaikataulut, tietojenvaihtosopimukset ja hyväksyntä) ja toimittaa valmiin PIA:n TBS:lle ja tietosuojavaltuutetun virastolle (Office of the Privacy Commissioner, OPC). Täydellinen PIA on asiakkaiden saatavilla pyynnöstä — katso päätössivun huomautus.

Täydellinen tekninen arkkitehtuuri on kuvattu sivulla Tekninen arkkitehtuuri. ITSG-33-turvallisuuskontrollien kartoitus löytyy sivulta GC-turvallisuuskontrolliviite.

Tarkoitus ja soveltamisala

AccessPoint on tietopyyntöjen ja tietosuojan hallinta-alusta, joka auttaa valtion laitoksia hallinnoimaan tietopyyntö- ja tietosuojaohjelmia Access to Information Actin (ATIA), Privacy Actin ja vastaavien provinssi-/kansainvälisten säädösten mukaisesti. Sen ensisijainen toiminto on rekisteröidyn tietopyyntöjen / tietopyyntöjen hallinta — koko elinkaari vastaanotosta tehtävänjakoon, asiakirjojen keräykseen, tarkastukseen, peittämiseen ja vastauksen paketointiin.

Pyyntöjen käsittelyn lisäksi AccessPoint tukee myös ympäröivää tietosuojaohjelmaa: tietosuojavaikutusten arviointeja (PIA-/AIA-/Security-arvioinnit), tietosuojapoikkeamien ja tietoturvaloukkausten hallintaa (mukaan lukien ilmoitusvelvollisuuden työnkulut), kanteluja ja muutoksenhakuja, tietosuojan riskirekisteriä ja sitoumusrekisteriä sekä käsittelytoimien selosteita (ROPA). Nämä moduulit käsittelevät lisäkategorioita henkilötietoja, ja niitä koskevat samat suojatoimet, roolit, tarkastusloki ja tietojen sijaintitakuut kuin pyyntöjen hallinnan ydintä.

Liiketoimintaprosessi: vastaanotto (SAO luo pyynnön) → tehtävänjako (haltijat saavat puhdistetut ohjeet ilman pyytäjän henkilötietoja) → asiakirjojen keräys → tarkastus ja peittäminen → vastauksen paketointi → sulkeminen (säilytysaika alkaa).

Vaikutuksen kohteena olevat henkilöt: pyytäjät; laitoksen työntekijät (SAOt, pääkäyttäjät), joiden toimet kirjataan tarkastuslokiin; haltijat ja avustajat (joilla ei ole pääsyä pyytäjän henkilötietoihin); kolmannet osapuolet, joiden henkilötietoja voi esiintyä tarkastettavissa asiakirjoissa; rekisteröidyt, jotka on kuvattu kategoriatasolla ROPA:ssa ja arvioinneissa; tietosuojapoikkeaman kohteena olevat henkilöt; valittajat ja kantelun osapuolet; sekä konsultaatioyhteyshenkilöt.

Oikeudellinen valtuutus: keräys ja käyttö perustuvat ensisijaisesti ATIA:aan (s.4, 6, 9, 19) ja Privacy Actiin (s.4, 5, 7, 8(2)(m) sekä yksilön oikeus tutustua omiin tietoihinsa).

Henkilötietoluettelo

Kerätyt ja käsitellyt henkilötiedot

Tietoelementti Arkaluonteisuus Lähde Tarkoitus Tallennuspaikka
Pyytäjän koko nimi Keskitaso Pyytäjä (vastaanoton kautta) Pyytäjän tunnistaminen, kirjeenvaihto Azure SQL
Pyytäjän sähköpostiosoite Keskitaso Pyytäjä Sähköpostikirjeenvaihto Azure SQL
Pyytäjän postiosoite Keskitaso Pyytäjä Vastauksen postitse toimittaminen Azure SQL
Pyytäjän puhelinnumero Matala-keskitaso Pyytäjä Puhelinkirjeenvaihto Azure SQL
Pyytäjän organisaatio Matala Pyytäjä Tilastollinen raportointi Azure SQL
Pyynnön kuvaus Keskitaso Pyytäjä Haun laajuuden määrittely Azure SQL
Kohdehenkilön nimi Keskitaso-korkea Pyytäjä (vastaanoton kautta) Pyynnön kohdehenkilön tunnistaminen (voi poiketa pyytäjästä) Azure SQL
Kohdehenkilön syntymäaika Korkea Pyytäjä (vastaanoton kautta) Henkilöllisyyden vahvistaminen tietosuojapyynnöissä Azure SQL
Työntekijöiden nimet, sähköpostit, Entra-objektitunnukset Matala Entra ID Käyttäjätunnistus, ilmoitukset, todennus, tarkastus Azure SQL
Tarkastusketju (käyttäjätoiminnot) Matala-keskitaso Järjestelmän luoma Vastuullisuus, vaatimustenmukaisuus Azure SQL
Tarkastettavat asiakirjat Mahdollisesti korkea Laitoksen tietueet ATIA-vastauksen valmistelu Azure Blob Storage
Peitetyt asiakirjaversiot Keskitaso Järjestelmän luoma Vastauksen paketointi Azure Blob Storage
Vahvistustietueet ja sähköiset allekirjoitukset (kirjoitettu nimi) Matala-keskitaso Haltijat Muodollinen vahvistus täydellisyydestä Azure SQL
IP-osoitteet ja user agent -merkkijonot (vahvistus, asiakirjan käyttö) Matala-keskitaso Järjestelmän tallentama Allekirjoitus-/käyttökontekstin forensinen tarkastus Azure SQL
Pyytäjän viestintä Keskitaso SAO-henkilöstö Kirjeenvaihtotietueet (suunta, menetelmä, päivämäärä, muistiinpanot) Azure SQL
Delegointitietueet Matala-keskitaso SAO/pääkäyttäjä Virkamiehen vastuun delegointi Azure SQL
Konsultaatiotietueet ja yhteystietohakemisto Matala-keskitaso SAO-henkilöstö Osastojen välinen tai ulkoinen konsultaatio Azure SQL
Pyytäjän yhteystietohakemisto Keskitaso Pyytäjä / vastaanottohenkilöstö Uudelleenkäytettävä pyytäjän identiteetti; pyyntö linkittyy yhteystietoon sen sijaan, että henkilötiedot tallennettaisiin suoraan Azure SQL
Pyytäjän käytösloki Keskitaso ATIP-henkilöstö / järjestelmän luoma Vain lisäävä, päivätty ja tekijän mukaan merkitty kirjaus käytöshavainnoista ja tarkistuksen tuloksista — kevytmielinen/häiritsevä-määrityksen taustalla oleva todistusaineisto. Merkintöjä ei koskaan muokata; poistaminen on vain pääkäyttäjän oikeus ja se kirjataan tarkastuslokiin Azure SQL
Pyytäjän käytösanalyysimuistio Keskitaso ATIP-henkilöstö (valinnaisesti tekoälyn luonnostelema, ihmisen tarkistama) Kirjallinen analyysi, joka tukee tai hylkää F&V-määrityksen; voidaan tuottaa virallisena PDF-tietueena Azure SQL / Azure Blob Storage
Toimittajarekisterin yhteystiedot Matala-keskitaso Tietosuojahenkilöstö Kolmansien osapuolten käsittelijöiden/toimittajien liikeyhteystiedot sekä DPA-/sopimustiedot ja tarkistustiheys Azure SQL
Poikkeaman vaikuttamien henkilötietojen tiedot Mahdollisesti korkea Tietosuoja-/ATIP-henkilöstö Poikkeaman tosiseikat, vaikuttuneiden henkilötietojen kategoriat, vahinkoarviointi, ilmoitusvelvollisuuden seuranta Azure SQL
Kantelun osapuolet ja kirjeenvaihto Keskitaso Tietosuoja-/ATIP-henkilöstö Valittajan/osapuolen identiteetti ja kantelun käsittely Azure SQL
Käsittelytoimien selosteiden (ROPA) kategoriat Matala-keskitaso Tietosuojahenkilöstö GDPR Article 30 -kuvaukset rekisteröidyn/vastaanottajan kategorian mukaan — ei yksittäisiä tietueita Azure SQL
Arviointikyselyn vastaukset Matala-keskitaso Tietosuojahenkilöstö / valtuutetut PIA-/AIA-/Security-sisältö; voi kuvata ohjelman käsittelemiä henkilötietoja Azure SQL
Microsoft 365:stä talletetut tietueet (valinnainen) Mahdollisesti korkea Haltijan oma M365-data Haltijan tallentama sähköposti, kalenteri, OneNote, Teams-keskustelut tai Copilot-vuorovaikutukset vastauksena olevana tietueena Azure Blob Storage (muunnetut PDF:t)
Poimittu asiakirjateksti Mahdollisesti korkea (heijastaa asiakirjan sisältöä) Järjestelmän luoma (sis. valinnainen OCR pelkkää kuvaa sisältäville skannauksille) Sisältöhakua, kaksoiskappaleiden tunnistusta, peittoehdotuksia ja tekoälyn pohjatietoa varten poimittu selkokielinen teksti Azure SQL; valinnaisesti indeksoitu laitoksen omaan Azure AI Search -resurssiin
Tekoälyn asiakirjayhteenvedot (valinnainen) Keskitaso (voi kuvata asiakirjan henkilötietoja) Järjestelmän luoma (Azure OpenAI laitoksen tilauksessa) Välimuistiin tallennettu koneellisesti luotu yhteenveto asiakirjaa ja kieltä kohden, luodaan uudelleen sisällön muuttuessa Azure SQL
Tekoälyn käyttömetatiedot (valinnainen) Matala Järjestelmän luoma Vain metatietoina kirjattu loki AI Assist -kutsuista: ominaisuus, malli, token-määrät, kutsunut käyttäjä sekä ihmisen hyväksymis-/hylkäämispäätökset. Kehotteiden ja vastausten sisältöä ei koskaan tallenneta Azure SQL
Hash-ketjutettu tarkastusloki Matala-keskitaso Järjestelmän luoma Peukaloinnin paljastava, vain lisäävä loki toiminnoista kaikissa moduuleissa Azure SQL

Henkilötiedot, joita EI kerätä

AccessPoint ei kerää eikä käsittele seuraavia: sosiaaliturvatunnuksia (Social Insurance Number); taloustietoja (pankkitilit, luottokortit); terveys- tai potilastietoja rakenteisena datana (niitä voi esiintyä tarkastettavissa asiakirjoissa); biometrisiä tietoja; rikosrekisteritietoja; sijaintitietoja; tai evästeitä/seurantatunnisteita.

Huomautus: IP-osoitteita ja user agent -merkkijonoja tallennetaan vain rajoitetuissa yhteyksissä (vahvistuksen allekirjoitus ja asiakirjan käytön kirjaaminen) forensisia tarkastustarkoituksia varten, kuten edellä on lueteltu. Yleistä selauskäyttäytymistä ja laitteen sormenjälkitietoja ei kerätä.

Arkaluonteiset henkilötiedot asiakirjoissa

ATIA-prosessin aikana kerätyt asiakirjat voivat sisältää minkä tahansa henkilötietoluokan, mukaan lukien arkaluonteisia henkilötietoja kolmansista osapuolista. AccessPoint tallentaa, esikatselee ja mahdollistaa asiakirjojen peittämisen, ja — tarkastustyökalujen tueksi — poimii kunkin asiakirjan selkokielisen tekstin tietokantaan (valinnaisella OCR:llä pelkkää kuvaa sisältäville skannauksille tilauksen sisäisen Azure AI Document Intelligence -resurssin kautta). Tämä poimittu teksti mahdollistaa sisältöhaun (valinnaisesti indeksoituna laitoksen omaan Azure AI Search -resurssiin), kaksoiskappaleiden tunnistuksen, kuvio-/sääntöpohjaiset peittoehdotukset sekä — kun valinnainen AI Assist -komponentti on otettu käyttöön — koneellisesti luodut ehdotukset ja yhteenvedot. Kaikki tämä käsittely tapahtuu laitoksen omassa Azure-tilauksessa, ja jokainen koneen tuottama peitto tai ehdotus on ehdotus: asiakirjoissa olevien henkilötietojen luokittelusta ja poikkeusten soveltamisesta päättävät koulutetut SAOt sisäänrakennettuja tarkastustyökaluja käyttäen.

Microsoft 365 -tietueiden tallennus (valinnainen, ominaisuuskytkimen takana): haltija voi tallentaa omat Microsoft 365 -tietueensa — Outlook-sähköpostin, Outlook-kalenterin, OneNoten, Teams-keskustelut, Microsoft Listsin tai Copilot-vuorovaikutushistorian — vastauksena olevana tietueena. Tallennus käyttää aina kirjautuneen käyttäjän omaa delegoitua identiteettiä ja rajoittuu kyseisen käyttäjän omaan dataan (Copilot-haku on sovellustasoinen, koska delegoitua Graph-oikeutta ei ole olemassa, mutta se on aina palvelinpuolella rajattu kirjautuneen käyttäjän omaan Entra-objektitunnukseen — ei koskaan koko vuokraajan laajuiseksi). Tallennettu sisältö renderöidään PDF:ksi ja siirtyy normaaliin tarkastus-/peittämistyönkulkuun. Kalenteritallennus jättää oletuksena pois kohteet, jotka on merkitty yksityisiksi/henkilökohtaisiksi/luottamuksellisiksi.

Henkilötietovirtojen analyysi

Vaihe Yhteenveto
Keräys Henkilötietoja kerätään ATIA:n s.6 (pyynnön jättäminen edellyttää nimeä ja osoitetta) ja Privacy Actin s.4 (keräys liittyen operatiiviseen ohjelmaan) nojalla. Vain pyynnön käsittelyyn tarpeelliset henkilötiedot kerätään suoraan pyytäjältä, ja SAO-henkilöstö syöttää ne järjestelmään. Kentät ovat laitoksen konfiguroitavissa.
Käyttö Pyytäjän henkilötietoja käytetään yksinomaan ATIA-/Privacy Act -pyynnön käsittelyyn. Vain roolit, joille on myönnetty view-requestor-PII-käyttöoikeus (tyypillisesti pääkäyttäjä-, SAO- ja tarkastaja-arkkityypit), voivat nähdä pyytäjän henkilötiedot — haltijat ja avustajat eivät koskaan näe niitä (pakotettu palvelinpuolella henkilötietosuodattimen väliohjelmistolla). AccessPoint ei tee automatisoituja päätöksiä yksilöistä: valinnainen AI Assist -komponentti tuottaa vain ehdotuksia, muokattavia luonnoksia ja vain luku -vastauksia, ja jokaisen poikkeuksen, peiton, luovutuksen ja määrityksen päättää koulutettu henkilöstö. Kiinteät tilastoraportit ovat vain koosteita; mukautettu raporttien laadintatyökalu paljastaa tietuetason kentät vain rooleille, joilla on raportointioikeus, merkitsee henkilötietokentät näkyvästi katalogissaan eikä koskaan tarjoa henkilötietokenttiä tekoälyn ”Kysy AccessPointilta” -ominaisuudelle.
Luovutus Vastauspaketti toimitetaan pyytäjälle (ATIA s.7). Sisäinen luovutus SAO-/tarkastajahenkilöstölle on rooliohjattua; haltijat/avustajat saavat vain puhdistetut ohjeet. Sähköposti- ja Teams-ilmoitukset haltijoille/avustajille eivät sisällä pyytäjän henkilötietoja. Julkaisija vastaanottaa vain vuokraajatunnuksen, API:n version ja API:n oman perusosoitteen (lisenssin vahvistus ja web-osan tunnistus), ilmoitusmetatiedot (vastaanottajan käyttäjätunnus, aktiviteettityyppi, toimijan näyttönimi, pyyntönumero, esikatselu-/aiheteksti, liittyvän tietueen viite) ja lainkäyttöaluepaketin asennusraportit — ei pyytäjän henkilötietoja. Microsoft käsittelee tietoja alikäsittelijänä laitoksen omassa vuokraajassa.
Säilytys ja hävittäminen Sisäänrakennettu Säilytystarkistus-ominaisuus soveltaa määritettäviä säilytysaikoja tietuetyypeittäin viidessä rekisterissä (pyynnöt, arvioinnit, poikkeamat, kantelut ja itsenäiset riskit) yhden RetentionService-palvelun kautta. Puhdistus poistaa tietueen pysyvästi asiakirjoineen, tehtävänantoineen, tehtävineen, todistuslauseineen ja niihin liittyvine historioineen — arvioiden kelpoisuuden uudelleen puhdistushetkellä ja estäen tietueet, joilla on tapaustenvälisiä riippuvuuksia — ja se kirjataan RetentionPurgeLog-tauluun (jota ei koskaan itseään puhdisteta). Azure SQL:n automaattiset varmuuskopiot säilyttävät tietoja 7–35 päivää tasosta riippuen (määritettävissä oleva pitkäaikaissäilytys).
Tarkkuus Pyytäjän henkilötiedot syötetään alkuperäisestä pyyntölomakkeesta uudelleenkäytettävään pyytäjän yhteystietotietueeseen (jokainen pyyntö linkittyy yhteystietoon); työntekijän henkilötiedot haetaan Entra ID:stä ja päivitetään jokaisella kirjautumiskerralla. Järjestelmä ei rikasta tietueita ulkoisista lähteistä eikä profiloi yksilöitä. Se kuitenkin tuottaa johdettuja esityksiä jo hallussa olevasta sisällöstä: poimittua asiakirjatekstiä (mukaan lukien valinnainen OCR), henkilöstön syöttämien kuvauskenttien konekäännöksiä (jotka eivät koskaan korvaa ihmisen tekemää käännöstä) sekä — kun valinnainen AI Assist -komponentti on otettu käyttöön — välimuistiin tallennettuja asiakirjayhteenvetoja ja ehdotus-/luonnostuotoksia, jotka henkilöstö hyväksyy tai hylkää.

Ilmoitusreitti havainnollistaa "ei pyytäjän henkilötietoja julkaisijalle" -kontrollia:

Event (e.g., assignment created)
        │
        ▼
  API Notification Dispatch Service
        │
        ├── PII Filter: strips requestor PI for Custodian/Contributor templates
        │
        ├──► Email: Graph Mail.Send → Institution's shared mailbox → Recipient
        │    (via managed identity or institution's app registration)
        │
        └──► Teams: API → Realizer Platform API → Graph TeamsActivity.Send → Recipient
             (sends: user ID, activity type, actor name, request number, preview text — NO requestor PI)

Tietosuojariskien arviointi

Riski Todennäköisyys Vaikutus Lieventäminen Jäännösriski
Luvaton pääsy pyytäjän henkilötietoihin Matala Keskitaso Hienojakoinen, käyttöoikeusperusteinen RBAC palvelinpuolen pakottamisella; haltijat/avustajat arkkitehtuurisesti suljettu henkilötietojen ulkopuolelle; Entra ID MFA; käyttöoikeustarkistukset jokaisessa pyynnössä. Matala
Henkilötietoloukkaus asiakirjojen paljastumisen kautta Matala-keskitaso Keskitaso-korkea Lepotilan salaus (TDE, AES-256); roolipohjainen valtuutus; ei julkista pääsyä asiakirjoihin; peittämistyökalut poistavat henkilötiedot ennen vastauksen paketointia. Matala-keskitaso
Henkilötiedot ilmoituksissa Erittäin matala Matala Haltija-/avustajamallit poistavat henkilötiedot automaattisesti; SAO-ilmoitukset sisältävät pyyntönumeron mutta eivät pyytäjän henkilöllisyyttä; Teams-ilmoitukset sisältävät vain ilmoitustyypin, pyyntönumeron ja tehtävän/toimeksiannon nimen. Erittäin matala
Henkilötietojen välittäminen julkaisijalle Erittäin matala Matala Julkaisija vastaanottaa vain vuokraajatunnuksen ja API-osoitteen (lisenssin vahvistus) sekä ilmoitusmetatiedot — ei henkilötietoja, asiakirjoja tai pyyntötietoja — eikä sillä ole pysyvää pääsyä laitoksen Azure-resursseihin. Erittäin matala
Henkilötiedot Kanadan lainkäyttöalueen ulkopuolella Konfiguraatioriippuvainen Keskitaso Tiedot tallennetaan laitoksen valitsemalle Azure-alueelle (Canada Central/East suositeltu); Microsoft Cloud Agreement käsittelee tietojen sijaintia. Laitoksen arvioitava
Puutteellinen säilytys/hävittäminen Matala-keskitaso Keskitaso Sisäänrakennettu säilytystarkastus konfiguroitavilla jaksoilla ja puhdistuskirjauksella; laitos sovittaa aikataulut yhteen Library and Archives Canadan hävittämisvaltuutusten kanssa. Matala (asianmukaisella konfiguraatiolla)
Sisäinen uhka (valtuutetun käyttäjän väärinkäyttö) Matala Keskitaso Kattava tarkastusketju käyttäjäattribuutiolla ja aikaleimoilla; roolipohjainen pääsy rajoittaa altistumista; pääkäyttäjät hallitsevat roolimäärityksiä. Matala

Riskialuepisteet

TBS:n standardoidun kehyksen mukaisesti:

Riskialue Pisteet Perustelu
Ohjelman tai toiminnan tyyppi 2 Ohjelman/toiminnan hallinnointi (ATIA-hallinnointi)
Henkilötietojen tyyppi 3 Yhteystiedot ja mahdollisesti arkaluonteiset tietueet asiakirjoissa
Ohjelmakumppanit 2 Microsoft (alikäsittelijä); Realizer (ei pääsyä henkilötietoihin)
Ohjelman kesto 4 Pitkäaikainen/jatkuva lakisääteinen velvoite
Ohjelman kohdeväestö 3 Ulkopuoliset henkilöt, jotka käyttävät lakisääteisiä oikeuksiaan
Henkilötietojen välittäminen 2 Salattu pilvi-infrastruktuuri Kanadan lainkäyttöalueella
Teknologia ja tietosuoja 2 Vakiomuotoinen verkkosovellus — ei valvontaa, biometriikkaa tai automatisoitua profilointia. Valinnaiset AI Assist -ominaisuudet (Azure OpenAI laitoksen omassa tilauksessa) ovat pelkästään ehdotus-/luonnosluonteisia — ihminen tekee jokaisen päätöksen, ja vain käyttömetatietoja kirjataan. Laitosten, jotka ottavat käyttöön valinnaiset tekoälykomponentit, tulisi arvioida tämä pistemäärä uudelleen.
Mahdollinen vaikutus yksilöön 2-3 Mahdollinen häpeä tai mainehaitta, jos pyytäjän henkilöllisyys paljastuu

Kokonaisriskitaso: Kohtalainen — tyypillinen hallinnolliselle ohjelmalle, joka käsittelee ulkopuolisten henkilöiden henkilötietoja, lievennettynä vahvoilla teknisillä kontrolleilla (salaus, RBAC, henkilötietosuodatus, tietojen suvereniteetti).

Tekniset ja hallinnolliset suojatoimet

Todennus ja pääsynhallinta

Suojatoimi Toteutus
Todennus Microsoft Entra ID JWT-bearer-tokeneilla. Ei paikallisia käyttäjätilejä eikä salasanoja.
Monivaiheinen todennus Pakotettu laitoksen Entra ID Conditional Access -käytännöillä.
Jatkuva pääsynarviointi (Continuous Access Evaluation) Tuettu — tokenin validointi tapahtuu jokaisessa API-pyynnössä.
Roolipohjainen pääsynhallinta Hienojakoiset, vuokraajakohtaisesti muokattavat käyttöoikeusroolit, pakotettu palvelinpuolella kaikissa API-päätepisteissä. Administrator on ainoa sisäänrakennettu rooli; vuokraajat määrittävät arkkityyppejä vastaavat roolit (SAO, Reviewer, Custodian, Contributor, Reader), tyypillisesti lainkäyttöaluepaketista alustettuina.
Henkilötietosuodatus Palvelinpuolen väliohjelmisto poistaa pyytäjän henkilötiedot vastauksista jokaiselta kutsujalta, jolla ei ole view-requestor-PII-käyttöoikeutta; asiakaspää ei voi ohittaa tätä.
Istunnonhallinta Tokenipohjainen; elinikä Entra ID -käytäntöjen ohjaama.
Ensimmäisen käyttäjän alustus Ensimmäinen käyttäjä saa Administrator-roolin. Oletus- tai jaettuja tunnistetietoja ei ole olemassa, ja palvelinpuolen suoja estää viimeisen aktiivisen pääkäyttäjän poistamisen.

Salaus

Kerros Toteutus
Siirron aikana TLS 1.3 vähimmäisvaatimuksena App Servicen etuovella; TLS 1.2 tai uudempi Azure SQL:ssä ja Blob Storagessa; FTPS poistettu käytöstä.
Levossa — tietokanta Azure SQL Transparent Data Encryption (TDE) Microsoftin hallinnoimilla avaimilla.
Levossa — asiakirjat Azure Blob Storage AES-256-salaus; asiakkaan hallinnoimat avaimet (CMK) saatavilla.
Levossa — salaisuudet Azure Key Vault, käytetään hallitun identiteetin kautta.

Verkkoturvallisuus

Suojatoimi Toteutus
Vain HTTPS Kaikki HTTP-liikenne hylätään; HTTP/2 käytössä.
CORS Rajattu laitoksen SharePoint-verkkotunnukseen.
Pyyntöjen rajoitus 600 pyyntöä/minuutti todennettua käyttäjää kohden.
Tietoturvaotsikot X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Content-Security-Policy.
Hallintataso SCM/FTP-perustodennus poistettu käytöstä; hallinta vain Azure-portaalin kautta Entra ID:llä + MFA:lla.

Valvonta ja tarkastus

Suojatoimi Toteutus
Sovelluksen tarkastusketju Kaikki luonti-/päivitys-/poistotoiminnot kirjataan käyttäjätunnuksella, aikaleimalla, muutetulla kentällä sekä vanhalla/uudella arvolla.
Peukaloinnin paljastava tarkastusloki Hash-ketjutettu (SHA-256), vain lisäävä loki tallentaa toiminnot kaikissa moduuleissa; eheys on tarkistettavissa palvelinpuolella, ja pyyntöä varten voidaan tuottaa oikeuskelpoinen tapauksen tarkastusvienti (aiemmin ”todistepaketti”).
Asiakirjan käyttöloki Esikatselu- ja latapahtumat kirjataan käyttäjätunnuksella, aikaleimalla, IP-osoitteella ja user agentilla. Vain lisäys.
Säilytyksen puhdistusloki Kaikki puhdistustoiminnot kirjataan käyttäjäattribuutiolla.
Sovellusvalvonta Azure Application Insights tallentaa HTTP-pyynnöt, poikkeukset ja riippuvuuskutsut (90 päivän säilytys).
Hälytyssäännöt Konfiguroitavat mittarihälytykset HTTP 5xx -virheille ja korkealle latenssille.
Log Analytics Keskitetty lokien tallennus KQL-kyselymahdollisuudella tietoturvatutkimuksia varten.

Hallinnolliset suojatoimet

Pääkäyttäjät määrittävät roolit Asetukset-osiossa; roolimuutokset tulevat voimaan välittömästi. Application Access Policy rajaa Mail.Send-oikeuden vain nimettyyn jaettuun postilaatikkoon. Konfiguraatiomuutokset otetaan käyttöön versioitujen lainkäyttöaluepakettien kautta asennuksen tarkastuskirjauksella. Henkilöstökoulutuksen, hyväksyttävän käytön periaatteet ja tietoturvaloukkauksiin reagoinnin menettelyt määrittää laitos.

Kolmansien osapuolten palvelut ja tietojen jakaminen

Palvelu Rooli Vastaanotetut henkilötiedot Tietojen sijainti
Microsoft Azure Alikäsittelijä (IaaS: App Service, SQL, Blob, Key Vault, Application Insights) Kaikki sovellustiedot Laitoksen Azure-alue
Microsoft 365 Käsittelijä (Graph Mail.Send, Teams-aktiviteettisyöte) ja valinnaisesti haltijan tallentamien tietueiden lähde Sähköposti-/Teams-ilmoitusten sisältö; valinnaisessa tallennuksessa kyseisen haltijan oma M365-sisältö Laitoksen M365-vuokraaja
Realizer Services (julkaisija) Ohjelmiston julkaisija — ei käsittelijän roolia asiakkaan henkilötietoihin nähden Ei mitään — vain vuokraajatunnus + API:n perusosoite + ilmoitusmetatiedot + lainkäyttöaluepaketin asennusraportit Julkaisijan Azure (Kanada)
Syncfusion Upotettu kirjasto (ei palvelu) Ei mitään — muunnos tapahtuu laitoksen App Servicessä Laitoksen App Service
Azure AI Search (valinnainen) Laitoksen käyttöön ottama resurssi — sisältöhaun indeksi Asiakirjojen metatiedot, poimittu teksti ja sisällön upotusvektorit Laitoksen Azure-tilaus
Azure OpenAI (valinnainen — AI Assist) Laitoksen käyttöön ottama resurssi — ehdotukset, luonnokset, yhteenvedot, käännös Rajatut otteet tapaustietueista ja poimitusta asiakirjatekstistä kutsuhetkellä Laitoksen Azure-tilaus
Azure AI Document Intelligence (valinnainen — OCR) Laitoksen käyttöön ottama resurssi — teksti skannatuista asiakirjoista Analysoitavaksi lähetetyt asiakirjasivut (prebuilt-read) Laitoksen Azure-tilaus

Valinnaiset Azure-tekoälypalvelut. Kolme yllä olevaa tekoälyresurssia eivät ole julkaisijan palveluita: kukin otetaan käyttöön laitoksen omaan tilaukseen ja alueelle, todentautuu vain App Servicen hallitulla identiteetillä (API-avaintodennus pois käytöstä), eikä lähetä mitään Realizer Servicesille. Jokainen tekoälyn tuotos on ehdotus, muokattava luonnos tai vain luku -vastaus — henkilöstö päättää; ominaisuuskohtaiset vuokraajakytkimet ja kuukausittainen token-budjetti (joka pysäyttää kaiken tekoälykäsittelyn ehdottomasti) tarjoavat hallinnan; Microsoft ei kouluta malleja tiedoilla; ja AccessPoint tallentaa vain kutsujen metatiedot, ei koskaan kehotteiden tai vastausten sisältöä. Se, missä Azure OpenAI:n päättely käsitellään, riippuu käyttöönottovaiheessa valitusta käyttöönottotyypistä (globaali tai EU:n/Yhdysvaltojen tietovyöhyke) — laitosten tulisi vahvistaa valinta suhteessa omiin sijaintivaatimuksiinsa. Pyyntöä varten tuotetut tapauksen tarkastusviennit sisältävät tekoälyn osallistumista koskevan ilmoituksen (vain metatiedot), ja sama tieto näkyy myös kunkin tietueen Aktiviteetti-syötteessä.

Keskeinen huomio: Pyytäjän henkilötietoja, asiakirjojen sisältöä tai pyyntötietoja ei välitetä Realizer Servicesille tai millekään ulkopuoliselle osapuolelle. Kaikki asiakirjojen muunnos ja peittämiskäsittely tapahtuu laitoksen omassa App Servicessä, ja valinnainen haku-, OCR- ja tekoälykäsittely tapahtuu laitoksen omassa Azure-tilauksessa.

Sovellettavat henkilötietorekisterit

PIB Rekisteröintinumero Kuvaus
Access to Information Act and Privacy Act Requests PSU 901 ATIP-pyyntöihin liittyvät tietueet
Employee Personnel Records PSE 901 Työntekijöiden nimet ja roolit tarkastusketjussa

Laitosten tulee vahvistaa sovellettavat PIB:t ja selvittää, tarvitaanko uusia PIB:ejä niiden omaan käyttöönottoon.

Täydellisen PIA:n saatavuus

Täydellinen tietosuojaa koskeva vaikutustenarviointi — mukaan lukien täydellinen henkilötietoluettelo, yksityiskohtainen keräys-/käyttö-/luovutus-/säilytys-/tarkkuusanalyysi, oikeudelliset valtuutukset ja tietovirtakaaviot — on asiakkaiden ja mahdollisten asiakkaiden saatavilla pyynnöstä. Käyttöönottavat laitokset käyttävät sitä oman PIA:nsa teknisenä ja arkkitehtuurisena perustana, täydentäen institutionaalisen yleiskatsauksen, säilytysaikataulut, tietojenvaihtosopimukset ja hyväksynnän ennen toimittamista TBS:lle ja tietosuojavaltuutetun virastolle.