>Tietosuojakäytäntö_
Bountyy Oy
Y-tunnus: 3504521-7
Osoite: Nuolitie 9, 01740 Vantaa, Finland
Voimassa: 17.12.2025
1. Johdanto
Bountyy Oy sitoutuu suojaamaan yksityisyyttäsi ja käsittelemään henkilötietojasi turvallisesti ja läpinäkyvästi. Tämä tietosuojakäytäntö kuvaa, miten keräämme, käytämme ja suojaamme tietoja Lonkero -ohjelmiston käytön yhteydessä.
Lonkero on verkkohaavoittuvuusskanneri, joka toimii paikallisesti käyttäjän laitteella. Ohjelmisto kommunikoi Bountyy Oy:n lisenssipalvelimen kanssa lisenssin validointia, skannauksen valtuutusta ja tulosten allekirjoitusta varten. Palvelinta hallinnoi Cloudflare Workers.
Noudatamme EU:n yleistä tietosuoja-asetusta (GDPR) ja soveltuvaa lainsäädäntöä Suomessa.
2. Rekisterinpitäjä
Henkilötietojesi rekisterinpitäjä on:
Bountyy Oy
Y-tunnus: 3504521-7
Osoite: Nuolitie 9, 01740 Vantaa, Finland
Sähköposti: info@bountyy.fi
3. Keräämämme tiedot ja niiden lähteet
3.1 Lisenssin validoinnissa kerättävät tiedot
Kun Lonkero käynnistyy, se lähettää seuraavat tiedot lisenssipalvelimelle:
Käyttäjän toimittamat tiedot:
- Lisenssiavain (mikäli käytössä maksullinen lisenssi)
- Skannerin versio
Automaattisesti kerättävät tiedot:
- Laitetunniste (hardware_id) - SHA-256-tiiviste laitteen yksilöllisistä tunnisteista
- IP-osoite (Cloudflaren kautta)
- Maakoodi (Cloudflaren CF-IPCountry-otsake)
- ASN-numero (verkko-operaattorin tunniste)
3.2 Skannauksen valtuutuksessa kerättävät tiedot
Ennen skannausta ohjelmisto pyytää valtuutuksen palvelimelta:
- Laitetunniste (hardware_id)
- Skannattavien kohteiden lukumäärä
- Käytettävien skannausmoduulien tunnisteet
- Lisenssiavain (mikäli käytössä)
- Skannerin versio
3.3 Tulosten allekirjoituksessa kerättävät tiedot
Skannauksen jälkeen ohjelmisto pyytää tulosten allekirjoitusta:
- Tulosten BLAKE3-tiiviste (64 merkin heksadesimaalimerkkijono)
- Valtuutustoken (aiemmin saatu)
- Laitetunniste
- Aikaleima
- Satunnaisarvo (nonce)
- Käytettyjen moduulien tunnisteet
- Skannauksen kesto millisekunteina
- Skannattujen kohteiden lukumäärä
3.4 Lisenssin ostossa kerättävät tiedot
Lisenssien ostaminen tapahtuu Stripen kautta. Maksutapahtuman yhteydessä Stripe kerää:
- Nimi
- Sähköpostiosoite
- Laskutusosoite
- Maksutiedot (korttitiedot tai pankkiyhteys)
- Y-tunnus (yritysasiakkaat)
Bountyy Oy ei tallenna tai käsittele maksutietoja. Stripe toimii itsenäisenä rekisterinpitäjänä maksutietojen osalta. Stripen tietosuojakäytäntö: Stripe Privacy Policy
3.5 Verkkosivuston analytiikka
Tämä verkkosivusto kerää minimaalisia käyttötilastoja suostumuksellasi Cloudflare Workers -palvelun kautta. Kun vierailet sivustolla, keräämme:
- Sivun polku (esim. /fi, /fi/hinnoittelu)
- Vierailun aikaleima
- IP-osoite (Cloudflare Workers kerää automaattisesti pyyntöjen käsittelyä varten)
- ASN (Autonomous System Number) - verkon tunniste
Miten käsittelemme tätä dataa:
- IP-osoitteita käytetään maantieteelliseen sijaintiin (vain maa-tasolla) ja hävitetään sen jälkeen
- ASN:ää käytetään palveluntarjoajien ja verkkojen tunnistamiseen
- Henkilökohtaisia tunnisteita ei tallenneta tai linkitetä yksilöihin
- Ei käytä evästeitä seurantaan
- Ei seuraa käyttäjiä verkkosivustojen välillä
- Data aggregoidaan vain tilastollista analyysiä varten
- GDPR-yhteensopiva - data minimoidaan ja anonymisoidaan
Voit peruuttaa suostumuksesi milloin tahansa hylkäämällä evästeet bannerissa tai tyhjentämällä selaimesi paikallisen tallennustilan.
3.6 Tiedot, joita EI kerätä
Lonkero ei lähetä palvelimelle:
- Varsinaisia skannaustuloksia tai löydettyjä haavoittuvuuksia
- Skannattuja URL-osoitteita tai verkkotunnuksia
- Kohdejärjestelmien teknisiä tietoja
- Käyttäjän tiedostoja tai selaushistoriaa
- Salasanoja tai tunnuksia
Palvelimelle lähetetään ainoastaan skannaustulosten tiiviste (hash), josta ei ole mahdollista päätellä alkuperäistä sisältöä.
4. Tietojen käyttötarkoitukset ja oikeusperusteet
4.1 Lisenssin hallinta
- Tarkoitus: Varmistaa, että käyttäjällä on voimassa oleva lisenssi
- Tiedot: Lisenssiavain, laitetunniste
- Oikeusperuste: Sopimussuhde (GDPR Art. 6(1)(b))
4.2 Moduulien valtuutus
- Tarkoitus: Varmistaa, että käyttäjä käyttää vain lisenssiin kuuluvia ominaisuuksia
- Tiedot: Moduulitunnisteet, laitetunniste
- Oikeusperuste: Sopimussuhde (GDPR Art. 6(1)(b))
4.3 Tulosten allekirjoitus
- Tarkoitus: Todistaa, että skannaustulokset on tuottanut aito Lonkero
- Tiedot: Tulosten tiiviste, aikaleima, moduulitiedot
- Oikeusperuste: Sopimussuhde (GDPR Art. 6(1)(b))
4.4 Väärinkäytösten estäminen
- Tarkoitus: Estää palvelun väärinkäyttö ja lisenssiehtojen kiertäminen
- Tiedot: IP-osoite, ASN-numero, laitetunniste
- Oikeusperuste: Oikeutettu etu (GDPR Art. 6(1)(f))
4.5 Palvelun kehittäminen
- Tarkoitus: Analysoida käyttöä ja parantaa ohjelmistoa
- Tiedot: Aggregoidut ja anonymisoidut tilastot
- Oikeusperuste: Oikeutettu etu (GDPR Art. 6(1)(f))
5. Aggregoidut tilastot
Keräämme anonyymejä käyttötilastoja palvelun kehittämiseksi:
Päivittäiset tilastot (säilytysaika 90 päivää):
- Pyyntöjen kokonaismäärä
- Yksilöllisten käyttäjien lukumäärä (laskuri, ei tunnisteita)
- Lisenssityyppien jakauma (Free, Professional, Team, Enterprise)
- Skannerin versiojakauma
- Maantieteellinen jakauma (maat)
- Verkko-operaattorijakauma (ASN-numerot)
Globaalit tilastot (säilytysaika 1 vuosi):
- Skannausten kokonaismäärä
- Onnistuneiden allekirjoitusten määrä
- Keskimääräinen skannauksen kesto
- Skannattujen kohteiden kokonaismäärä
- Moduulien käyttötilastot
6. Valtuutus- ja allekirjoitusprosessi
6.1 Lisenssin validointi
Skannerin käynnistyessä tarkistetaan lisenssin voimassaolo. Palvelin palauttaa tiedon lisenssityypistä, käytettävissä olevista ominaisuuksista ja suurimmasta sallitusta kohdemäärästä.
6.2 Skannauksen valtuutus
Ennen skannausta ohjelmisto pyytää palvelimelta valtuutuksen. Palvelin tarkistaa:
- Onko käyttäjä estetty (IP, ASN tai laitetunniste)
- Onko pyydetty kohdemäärä lisenssirajojen sisällä
- Onko pyydetyt moduulit sallittu käyttäjän lisenssityypille
Hyväksytystä pyynnöstä palautetaan allekirjoitettu valtuutustoken, joka on voimassa 6 tuntia.
6.3 Moduulivalidointi
Palvelin tarkistaa jokaisen pyydetyn moduulin erikseen:
- Free-lisenssi: 8 perusmoduulia
- Personal-lisenssi: 20 moduulia (+ CMS)
- Professional-lisenssi: 81 moduulia
- Team-lisenssi: 94 moduulia
- Enterprise-lisenssi: 121 moduulia
6.4 Tulosten allekirjoitus
Skannauksen jälkeen ohjelmisto pyytää tulosten allekirjoitusta. Palvelin tarkistaa:
- Valtuutustokenin voimassaolon ja eheyden
- Että käytetyt moduulit sisältyvät valtuutettuihin moduuleihin
- Aikaleiman ja satunnaisarvon toistohyökkäysten estämiseksi
Hyväksytystä pyynnöstä palautetaan HMAC-SHA512-allekirjoitus, joka todistaa tulosten aitouden.
7. Laitetunniste (Hardware ID)
Laitetunniste muodostetaan laskemalla SHA-256-tiiviste seuraavista tiedoista:
- Verkkokortin MAC-osoite
- Prosessorin tunniste
- Kiintolevyn tunniste
Tiivistefunktion yksisuuntaisuuden vuoksi alkuperäisiä tietoja ei ole mahdollista päätellä tunnisteesta. Tunniste pysyy samana samalla laitteella ja muuttuu laitteiston vaihtuessa.
8. Tietojen säilytysajat
| Tietotyyppi | Säilytysaika |
|---|---|
| Lisenssitiedot | Lisenssin voimassaoloaika + 1 vuosi |
| Päivittäiset tilastot | 90 päivää |
| Globaalit tilastot | 1 vuosi |
| Estotiedot (ban) | Kunnes poistetaan manuaalisesti |
| Laitetunnisteiden seuranta | 2 päivää |
9. Tietojen sijainti ja siirrot
Tietoja käsitellään seuraavissa sijainneissa:
- Palvelin: Cloudflare Workers (globaali edge-verkko, EU-ensisijainen)
- Tietovarasto: Cloudflare KV (hajautettu avain-arvo-tietokanta)
- Maksunvälitys: Stripe, Inc. (Suomi)
Cloudflare noudattaa GDPR-vaatimuksia ja tarjoaa EU:n tietosuojavaatimukset täyttävät vakiosopimuslausekkeet.
Stripe on kansainvälinen maksunvälityspalvelu, joka käsittelee maksut turvallisesti.
10. Tietoturva
Käytämme seuraavia teknisiä ja organisatorisia suojatoimenpiteitä:
- HTTPS/TLS-salaus kaikessa tietoliikenteessä
- HMAC-SHA512-allekirjoitusalgoritmi (kvanttiturvallinen)
- Pyyntörajoitukset (rate limiting) väärinkäytön estämiseksi
- Allekirjoitetut valtuutustokenit (6 tunnin voimassaolo)
- IP- ja ASN-pohjainen estojärjestelmä
- Fail-closed-periaate: virhetilanteissa pääsy estetään
11. Rekisteröidyn oikeudet
GDPR:n mukaisesti sinulla on seuraavat oikeudet:
- Tarkastusoikeus: Oikeus saada tieto siitä, käsitelläänkö henkilötietojasi ja mitä tietoja sinusta on tallennettu
- Oikaisuoikeus: Oikeus vaatia virheellisten tietojen korjaamista
- Poisto-oikeus: Oikeus vaatia tietojesi poistamista
- Käsittelyn rajoittaminen: Oikeus rajoittaa tietojesi käsittelyä tietyissä tilanteissa
- Siirto-oikeus: Oikeus saada tietosi koneluettavassa muodossa
- Vastustamisoikeus: Oikeus vastustaa tietojesi käsittelyä oikeutetun edun perusteella
Voit käyttää oikeuksiasi ottamalla yhteyttä sähköpostitse: info@bountyy.fi
12. Muutokset tietosuojakäytäntöön
Pidätämme oikeuden päivittää tätä tietosuojakäytäntöä. Merkittävistä muutoksista ilmoitamme:
- Sähköpostitse rekisteröityneille lisenssinhaltijoille
- Ohjelmiston päivitysilmoituksessa
- Verkkosivuillamme
13. Valvontaviranomainen
Mikäli katsot, että henkilötietojesi käsittelyssä on rikottu tietosuojalainsäädäntöä, voit tehdä valituksen valvontaviranomaiselle:
Tietosuojavaltuutetun toimisto
Käyntiosoite: Lintulahdenkuja 4, 00530 Helsinki
Postiosoite: PL 800, 00531 Helsinki
Puhelin: 029 566 6700
Sähköposti: tietosuoja@om.fi
Verkkosivut: https://tietosuoja.fi
14. Yhteystiedot
Tietosuojaa koskevissa kysymyksissä voit ottaa yhteyttä:
Tämä tietosuojakäytäntö on päivitetty 17.12.2025