Lonkero

>Tietosuojakäytäntö_

Bountyy Oy

Y-tunnus: 3504521-7

Osoite: Nuolitie 9, 01740 Vantaa, Finland

Voimassa: 17.12.2025

1. Johdanto

Bountyy Oy sitoutuu suojaamaan yksityisyyttäsi ja käsittelemään henkilötietojasi turvallisesti ja läpinäkyvästi. Tämä tietosuojakäytäntö kuvaa, miten keräämme, käytämme ja suojaamme tietoja Lonkero -ohjelmiston käytön yhteydessä.

Lonkero on verkkohaavoittuvuusskanneri, joka toimii paikallisesti käyttäjän laitteella. Ohjelmisto kommunikoi Bountyy Oy:n lisenssipalvelimen kanssa lisenssin validointia, skannauksen valtuutusta ja tulosten allekirjoitusta varten. Palvelinta hallinnoi Cloudflare Workers.

Noudatamme EU:n yleistä tietosuoja-asetusta (GDPR) ja soveltuvaa lainsäädäntöä Suomessa.

2. Rekisterinpitäjä

Henkilötietojesi rekisterinpitäjä on:

Bountyy Oy

Y-tunnus: 3504521-7

Osoite: Nuolitie 9, 01740 Vantaa, Finland

Sähköposti: info@bountyy.fi

3. Keräämämme tiedot ja niiden lähteet

3.1 Lisenssin validoinnissa kerättävät tiedot

Kun Lonkero käynnistyy, se lähettää seuraavat tiedot lisenssipalvelimelle:

Käyttäjän toimittamat tiedot:

  • Lisenssiavain (mikäli käytössä maksullinen lisenssi)
  • Skannerin versio

Automaattisesti kerättävät tiedot:

  • Laitetunniste (hardware_id) - SHA-256-tiiviste laitteen yksilöllisistä tunnisteista
  • IP-osoite (Cloudflaren kautta)
  • Maakoodi (Cloudflaren CF-IPCountry-otsake)
  • ASN-numero (verkko-operaattorin tunniste)

3.2 Skannauksen valtuutuksessa kerättävät tiedot

Ennen skannausta ohjelmisto pyytää valtuutuksen palvelimelta:

  • Laitetunniste (hardware_id)
  • Skannattavien kohteiden lukumäärä
  • Käytettävien skannausmoduulien tunnisteet
  • Lisenssiavain (mikäli käytössä)
  • Skannerin versio

3.3 Tulosten allekirjoituksessa kerättävät tiedot

Skannauksen jälkeen ohjelmisto pyytää tulosten allekirjoitusta:

  • Tulosten BLAKE3-tiiviste (64 merkin heksadesimaalimerkkijono)
  • Valtuutustoken (aiemmin saatu)
  • Laitetunniste
  • Aikaleima
  • Satunnaisarvo (nonce)
  • Käytettyjen moduulien tunnisteet
  • Skannauksen kesto millisekunteina
  • Skannattujen kohteiden lukumäärä

3.4 Lisenssin ostossa kerättävät tiedot

Lisenssien ostaminen tapahtuu Stripen kautta. Maksutapahtuman yhteydessä Stripe kerää:

  • Nimi
  • Sähköpostiosoite
  • Laskutusosoite
  • Maksutiedot (korttitiedot tai pankkiyhteys)
  • Y-tunnus (yritysasiakkaat)

Bountyy Oy ei tallenna tai käsittele maksutietoja. Stripe toimii itsenäisenä rekisterinpitäjänä maksutietojen osalta. Stripen tietosuojakäytäntö: Stripe Privacy Policy

3.5 Verkkosivuston analytiikka

Tämä verkkosivusto kerää minimaalisia käyttötilastoja suostumuksellasi Cloudflare Workers -palvelun kautta. Kun vierailet sivustolla, keräämme:

  • Sivun polku (esim. /fi, /fi/hinnoittelu)
  • Vierailun aikaleima
  • IP-osoite (Cloudflare Workers kerää automaattisesti pyyntöjen käsittelyä varten)
  • ASN (Autonomous System Number) - verkon tunniste

Miten käsittelemme tätä dataa:

  • IP-osoitteita käytetään maantieteelliseen sijaintiin (vain maa-tasolla) ja hävitetään sen jälkeen
  • ASN:ää käytetään palveluntarjoajien ja verkkojen tunnistamiseen
  • Henkilökohtaisia tunnisteita ei tallenneta tai linkitetä yksilöihin
  • Ei käytä evästeitä seurantaan
  • Ei seuraa käyttäjiä verkkosivustojen välillä
  • Data aggregoidaan vain tilastollista analyysiä varten
  • GDPR-yhteensopiva - data minimoidaan ja anonymisoidaan

Voit peruuttaa suostumuksesi milloin tahansa hylkäämällä evästeet bannerissa tai tyhjentämällä selaimesi paikallisen tallennustilan.

3.6 Tiedot, joita EI kerätä

Lonkero ei lähetä palvelimelle:

  • Varsinaisia skannaustuloksia tai löydettyjä haavoittuvuuksia
  • Skannattuja URL-osoitteita tai verkkotunnuksia
  • Kohdejärjestelmien teknisiä tietoja
  • Käyttäjän tiedostoja tai selaushistoriaa
  • Salasanoja tai tunnuksia

Palvelimelle lähetetään ainoastaan skannaustulosten tiiviste (hash), josta ei ole mahdollista päätellä alkuperäistä sisältöä.

4. Tietojen käyttötarkoitukset ja oikeusperusteet

4.1 Lisenssin hallinta

  • Tarkoitus: Varmistaa, että käyttäjällä on voimassa oleva lisenssi
  • Tiedot: Lisenssiavain, laitetunniste
  • Oikeusperuste: Sopimussuhde (GDPR Art. 6(1)(b))

4.2 Moduulien valtuutus

  • Tarkoitus: Varmistaa, että käyttäjä käyttää vain lisenssiin kuuluvia ominaisuuksia
  • Tiedot: Moduulitunnisteet, laitetunniste
  • Oikeusperuste: Sopimussuhde (GDPR Art. 6(1)(b))

4.3 Tulosten allekirjoitus

  • Tarkoitus: Todistaa, että skannaustulokset on tuottanut aito Lonkero
  • Tiedot: Tulosten tiiviste, aikaleima, moduulitiedot
  • Oikeusperuste: Sopimussuhde (GDPR Art. 6(1)(b))

4.4 Väärinkäytösten estäminen

  • Tarkoitus: Estää palvelun väärinkäyttö ja lisenssiehtojen kiertäminen
  • Tiedot: IP-osoite, ASN-numero, laitetunniste
  • Oikeusperuste: Oikeutettu etu (GDPR Art. 6(1)(f))

4.5 Palvelun kehittäminen

  • Tarkoitus: Analysoida käyttöä ja parantaa ohjelmistoa
  • Tiedot: Aggregoidut ja anonymisoidut tilastot
  • Oikeusperuste: Oikeutettu etu (GDPR Art. 6(1)(f))

5. Aggregoidut tilastot

Keräämme anonyymejä käyttötilastoja palvelun kehittämiseksi:

Päivittäiset tilastot (säilytysaika 90 päivää):

  • Pyyntöjen kokonaismäärä
  • Yksilöllisten käyttäjien lukumäärä (laskuri, ei tunnisteita)
  • Lisenssityyppien jakauma (Free, Professional, Team, Enterprise)
  • Skannerin versiojakauma
  • Maantieteellinen jakauma (maat)
  • Verkko-operaattorijakauma (ASN-numerot)

Globaalit tilastot (säilytysaika 1 vuosi):

  • Skannausten kokonaismäärä
  • Onnistuneiden allekirjoitusten määrä
  • Keskimääräinen skannauksen kesto
  • Skannattujen kohteiden kokonaismäärä
  • Moduulien käyttötilastot

6. Valtuutus- ja allekirjoitusprosessi

6.1 Lisenssin validointi

Skannerin käynnistyessä tarkistetaan lisenssin voimassaolo. Palvelin palauttaa tiedon lisenssityypistä, käytettävissä olevista ominaisuuksista ja suurimmasta sallitusta kohdemäärästä.

6.2 Skannauksen valtuutus

Ennen skannausta ohjelmisto pyytää palvelimelta valtuutuksen. Palvelin tarkistaa:

  • Onko käyttäjä estetty (IP, ASN tai laitetunniste)
  • Onko pyydetty kohdemäärä lisenssirajojen sisällä
  • Onko pyydetyt moduulit sallittu käyttäjän lisenssityypille

Hyväksytystä pyynnöstä palautetaan allekirjoitettu valtuutustoken, joka on voimassa 6 tuntia.

6.3 Moduulivalidointi

Palvelin tarkistaa jokaisen pyydetyn moduulin erikseen:

  • Free-lisenssi: 8 perusmoduulia
  • Personal-lisenssi: 20 moduulia (+ CMS)
  • Professional-lisenssi: 81 moduulia
  • Team-lisenssi: 94 moduulia
  • Enterprise-lisenssi: 121 moduulia

6.4 Tulosten allekirjoitus

Skannauksen jälkeen ohjelmisto pyytää tulosten allekirjoitusta. Palvelin tarkistaa:

  • Valtuutustokenin voimassaolon ja eheyden
  • Että käytetyt moduulit sisältyvät valtuutettuihin moduuleihin
  • Aikaleiman ja satunnaisarvon toistohyökkäysten estämiseksi

Hyväksytystä pyynnöstä palautetaan HMAC-SHA512-allekirjoitus, joka todistaa tulosten aitouden.

7. Laitetunniste (Hardware ID)

Laitetunniste muodostetaan laskemalla SHA-256-tiiviste seuraavista tiedoista:

  • Verkkokortin MAC-osoite
  • Prosessorin tunniste
  • Kiintolevyn tunniste

Tiivistefunktion yksisuuntaisuuden vuoksi alkuperäisiä tietoja ei ole mahdollista päätellä tunnisteesta. Tunniste pysyy samana samalla laitteella ja muuttuu laitteiston vaihtuessa.

8. Tietojen säilytysajat

TietotyyppiSäilytysaika
LisenssitiedotLisenssin voimassaoloaika + 1 vuosi
Päivittäiset tilastot90 päivää
Globaalit tilastot1 vuosi
Estotiedot (ban)Kunnes poistetaan manuaalisesti
Laitetunnisteiden seuranta2 päivää

9. Tietojen sijainti ja siirrot

Tietoja käsitellään seuraavissa sijainneissa:

  • Palvelin: Cloudflare Workers (globaali edge-verkko, EU-ensisijainen)
  • Tietovarasto: Cloudflare KV (hajautettu avain-arvo-tietokanta)
  • Maksunvälitys: Stripe, Inc. (Suomi)

Cloudflare noudattaa GDPR-vaatimuksia ja tarjoaa EU:n tietosuojavaatimukset täyttävät vakiosopimuslausekkeet.

Stripe on kansainvälinen maksunvälityspalvelu, joka käsittelee maksut turvallisesti.

10. Tietoturva

Käytämme seuraavia teknisiä ja organisatorisia suojatoimenpiteitä:

  • HTTPS/TLS-salaus kaikessa tietoliikenteessä
  • HMAC-SHA512-allekirjoitusalgoritmi (kvanttiturvallinen)
  • Pyyntörajoitukset (rate limiting) väärinkäytön estämiseksi
  • Allekirjoitetut valtuutustokenit (6 tunnin voimassaolo)
  • IP- ja ASN-pohjainen estojärjestelmä
  • Fail-closed-periaate: virhetilanteissa pääsy estetään

11. Rekisteröidyn oikeudet

GDPR:n mukaisesti sinulla on seuraavat oikeudet:

  • Tarkastusoikeus: Oikeus saada tieto siitä, käsitelläänkö henkilötietojasi ja mitä tietoja sinusta on tallennettu
  • Oikaisuoikeus: Oikeus vaatia virheellisten tietojen korjaamista
  • Poisto-oikeus: Oikeus vaatia tietojesi poistamista
  • Käsittelyn rajoittaminen: Oikeus rajoittaa tietojesi käsittelyä tietyissä tilanteissa
  • Siirto-oikeus: Oikeus saada tietosi koneluettavassa muodossa
  • Vastustamisoikeus: Oikeus vastustaa tietojesi käsittelyä oikeutetun edun perusteella

Voit käyttää oikeuksiasi ottamalla yhteyttä sähköpostitse: info@bountyy.fi

12. Muutokset tietosuojakäytäntöön

Pidätämme oikeuden päivittää tätä tietosuojakäytäntöä. Merkittävistä muutoksista ilmoitamme:

  • Sähköpostitse rekisteröityneille lisenssinhaltijoille
  • Ohjelmiston päivitysilmoituksessa
  • Verkkosivuillamme

13. Valvontaviranomainen

Mikäli katsot, että henkilötietojesi käsittelyssä on rikottu tietosuojalainsäädäntöä, voit tehdä valituksen valvontaviranomaiselle:

Tietosuojavaltuutetun toimisto

Käyntiosoite: Lintulahdenkuja 4, 00530 Helsinki

Postiosoite: PL 800, 00531 Helsinki

Puhelin: 029 566 6700

Sähköposti: tietosuoja@om.fi

Verkkosivut: https://tietosuoja.fi

14. Yhteystiedot

Tietosuojaa koskevissa kysymyksissä voit ottaa yhteyttä:

Bountyy Oy

Y-tunnus: 3504521-7

Osoite: Nuolitie 9, 01740 Vantaa, Finland

Sähköposti: info@bountyy.fi

Tämä tietosuojakäytäntö on päivitetty 17.12.2025

Lonkero

Kietoutuu hyökkäyspinta-alaasi

Tehty Suomessa

Linkit

GitHubDokumentaatioHinnoittelu

Yhteys

info@bountyy.fibountyy.fi
Bountyy© 2026 Bountyy Oy. Kaikki oikeudet pidätetään.
TietosuojaselosteKäyttöehdot