Tietoturva ja arkkitehtuuri
Tämä dokumentti kuvaa, miten Koukku Taituri käsittelee tietoa. Se on tarkoitettu organisaatioiden IT- ja tietoturvavastaaville hankinnan ja tietoturva-arvioinnin tueksi. Päivitetty 2.7.2026.
Ydinperiaate: Koukku Taituri käsittelee PDF- ja kuvatiedostot 100 % käyttäjän omalla laitteella selaimessa. Tiedostojen sisältöä ei koskaan ladata, lähetetä eikä tallenneta palvelimillemme.
1. Miten käsittely toimii
Koukku Taituri on staattinen selainsovellus (SPA). Kaikki toiminnot — yhdistä, jaa, pakkaa, järjestä, kierrä, allekirjoita, OCR-tekstintunnistus, kuvamuunnokset, salasanasuojaus ja vesileima — suoritetaan käyttäjän selaimessa JavaScriptillä ja WebAssemblyllä (kirjastot: pdf-lib, PDF.js, Tesseract.js).
- Tiedosto avataan suoraan selaimen muistiin; sitä ei lähetetä verkon yli.
- Valmis tiedosto tallennetaan käyttäjän omalle laitteelle latauksena.
- OCR-kielimallit ja työkalukirjastot ladataan sivustolta kertaalleen; itse asiakirjat pysyvät laitteella.
- Sovellus toimii myös offline-tilassa asennettuna (PWA), jolloin verkkoyhteyttä ei tarvita käsittelyyn.
2. Mitä tietoa käsittelemme palvelimella
Emme vastaanota emmekä tallenna käyttäjien asiakirjoja. Palvelininfrastruktuurissa käsitellään ainoastaan:
| Tieto | Tarkoitus | Sijainti |
|---|---|---|
| Sovelluksen staattiset tiedostot | Sovelluksen toimittaminen selaimeen | Firebase Hosting |
| Kävijätilastot (Plausible, evästeetön) | Aggregoitu sivuston käytön seuranta — ei asiakirjadataa, ei evästeitä, ei seurantaa | EU-alue (ks. huomio alla) |
| Lisenssi- ja yhteystiedot (vain tilaajat) | Lisenssin hallinta, tarjoukset ja laskutus | Lomaketiedot EU-alueella; sähköposti- ja asiakkuudenhallintapalvelut Yhdysvalloissa (ks. tietosuojaseloste) |
| Työaseman tekninen tunnusluku (vain jos tilataan työasemakohtaiset avaimet) | Lisenssiavaimen myöntäminen työasemakohtaisesti ja sovitun lisenssimäärän todentaminen | EU-alue; ei viedä markkinointi- tai analytiikkapalveluihin |
Huomio kävijätilastoista: sivusto käytti aiemmin Google Analyticsia. Se korvattiin 12.8.2026 EU-alueella isännöidyllä, evästeettömällä mittauksella (Plausible). Mittaus ei aseta evästeitä, ei lue mitään päätelaitteelta eikä seuraa kävijöitä sivustojen välillä, eivätkä kävijätiedot poistu EU:sta. Tämä ei koske asiakirjojen sisältöä. Julkishallinnon asiakkaille voidaan edelleen tarjota versio kokonaan ilman kolmannen osapuolen analytiikkaa.
3. GDPR: rooli ja tietojenkäsittely
Koska asiakirjojen sisältö ei koskaan saavu meille, Koukku Taituri ei tyypillisesti toimi henkilötietojen käsittelijänä asiakirjojesi osalta — henkilötiedot pysyvät rekisterinpitäjän (asiakkaan) hallinnassa omalla laitteella. Mikäli hankinta edellyttää tietojenkäsittelysopimusta, toimitamme sen: DPA-malli.
4. Näkökulma julkishallinnon tietoturva-arviointiin
Pilvipalveluiden tietoturvakriteeristö (PiTuKri) jakaa vastuun palveluntarjoajan ja asiakkaan välillä ja sijoittaa asiakkaan päätelaitteet ja työasemat asiakkaan omaan vastuupiiriin. Koska Koukku Taituri:n käsittely tapahtuu asiakkaan päätelaitteella eikä palvelimellamme:
- Arviointi kohdistuu pääosin asiakkaan omaan ympäristöön, ei ulkoiseen pilvipalveluun.
- Asiakirja-aineiston sijaintiin ja siirtoon (EU/ETA) liittyvät riskit vältetään, koska aineistoa ei siirretä lainkaan. Lisenssi- ja yhteystietojen siirrot on eritelty tietosuojaselosteessa.
- Toimitamme tarvittaessa arkkitehtuurikuvauksen ja vastaamme tietoturvakyselyihin (esim. Julkri-pohjaiset).
5. Paikallinen tekoäly (Taituri Apuri) ja EU:n tekoälyasetus
Taituri Apuri on sovelluksen sisäinen avustaja, joka toimii kokonaan käyttäjän laitteella. Ensimmäinen kerros (komentopaletti ja salassapidettävien kohtien tunnistus henkilötunnuksille ja tilinumeroille) on sääntöpohjainen — tunnistus perustuu tarkistussummiin, ei tilastolliseen malliin. Toinen kerros (nimien, osoitteiden ja organisaatioiden tunnistus työpöytäsovelluksessa) käyttää paikallisesti ajettavaa mallia, jonka käyttäjä lataa erikseen; myöhemmät kerrokset (tiivistys) noudattavat samaa periaatetta.
EU:n tekoälyasetuksen (asetus (EU) 2024/1689) näkökulmasta olennaista:
- Ehdotus → ihminen päättää. Apuri ei koskaan muokkaa asiakirjaa itsenäisesti: jokainen ehdotus hyväksytään tai hylätään erikseen, ja redaktiopaneelissa on pysyvä muistutus "Tarkista aina itse". Automaattista hyväksyntää ei ole eikä sitä voi kytkeä päälle.
- Ei verkkoyhteyksiä käsittelyssä. Asiakirjan käsittely ei avaa verkkoyhteyksiä. Ainoa yhteys on mallitiedoston lataus jakelupalvelimeltamme; työpöytäsovellus esilataa mallin taustalla ensikäynnistyksessä, jotta AI on valmiina käyttöön. Tiedoston eheys varmennetaan SHA-256-tarkistussummalla latauksen jälkeen ja jokaisella käynnistyksellä.
- Ei lokitusta asiakirjasisällöstä. Diagnostiikka voi sisältää toiminnon nimen, keston, mallin version ja virhekoodin — ei koskaan tekstiä asiakirjasta. AI-välimuistit tallennetaan vain käyttäjän koneelle ja ovat tyhjennettävissä asetuksista.
- Riskiluokitus. Arviomme mukaan Apurin toiminnot eivät kuulu asetuksen kiellettyihin käytäntöihin eivätkä liitteen III korkean riskin käyttötarkoituksiin; kyse on asiakirjatyön avustamisesta ehdotuksin. Tämä kuvaus on tekninen selvitys arviointisi tueksi, ei sitova oikeudellinen luokittelu — organisaatio tekee oman arvionsa omasta käyttökontekstistaan.
Kolmannen osapuolen komponentit: nimitunnistus sisältää GLiNER multi v2.1 -mallin (Apache License 2.0, © Urchade Zaratiana ja tekijät) ja mDeBERTa-v3-pohjan (MIT, © Microsoft). Lisenssiteksti ja attribuutio toimitetaan mallipaketin mukana sekä osoitteissa /apuri/LICENSE ja /apuri/NOTICE. ONNX-konversio tehdään itse julkisella, lokitetulla CI-työnkululla — ei kolmannen osapuolen konversiopaketteja.
6. Saavutettavuus
Palvelu täyttää pääosin WCAG 2.1 A- ja AA-tason vaatimukset (digipalvelulaki 306/2019). Ks. saavutettavuusseloste.
7. Yhteystiedot tietoturva-asioissa
Tietoturva- ja tietosuoja-asiat sekä tietoturvakyselyt: john@koukku.ai.