Tietoturva ja arkkitehtuuri
Tämä dokumentti kuvaa, miten PDF Taituri käsittelee tietoa. Se on tarkoitettu organisaatioiden IT- ja tietoturvavastaaville hankinnan ja tietoturva-arvioinnin tueksi. Päivitetty 2.7.2026.
Ydinperiaate: PDF Taituri käsittelee PDF- ja kuvatiedostot 100 % käyttäjän omalla laitteella selaimessa. Tiedostojen sisältöä ei koskaan ladata, lähetetä eikä tallenneta palvelimillemme.
1. Miten käsittely toimii
PDF Taituri on staattinen selainsovellus (SPA). Kaikki toiminnot — yhdistä, jaa, pakkaa, järjestä, kierrä, allekirjoita, OCR-tekstintunnistus, kuvamuunnokset, salasanasuojaus ja vesileima — suoritetaan käyttäjän selaimessa JavaScriptillä ja WebAssemblyllä (kirjastot: pdf-lib, PDF.js, Tesseract.js).
- Tiedosto avataan suoraan selaimen muistiin; sitä ei lähetetä verkon yli.
- Valmis tiedosto tallennetaan käyttäjän omalle laitteelle latauksena.
- OCR-kielimallit ja työkalukirjastot ladataan sivustolta kertaalleen; itse asiakirjat pysyvät laitteella.
- Sovellus toimii myös offline-tilassa asennettuna (PWA), jolloin verkkoyhteyttä ei tarvita käsittelyyn.
2. Mitä tietoa käsittelemme palvelimella
Emme vastaanota emmekä tallenna käyttäjien asiakirjoja. Palvelininfrastruktuurissa käsitellään ainoastaan:
| Tieto | Tarkoitus | Sijainti |
|---|---|---|
| Sovelluksen staattiset tiedostot | Sovelluksen toimittaminen selaimeen | Firebase Hosting |
| Kävijätilastot (Plausible, evästeetön) | Aggregoitu sivuston käytön seuranta — ei asiakirjadataa, ei evästeitä, ei seurantaa | EU-alue (ks. huomio alla) |
| Lisenssi- ja yhteystiedot (vain tilaajat) | Lisenssin hallinta, tarjoukset ja laskutus | Lomaketiedot EU-alueella; sähköposti- ja asiakkuudenhallintapalvelut Yhdysvalloissa (ks. tietosuojaseloste) |
| Työaseman tekninen tunnusluku (vain jos tilataan työasemakohtaiset avaimet) | Lisenssiavaimen myöntäminen työasemakohtaisesti ja sovitun lisenssimäärän todentaminen | EU-alue; ei viedä markkinointi- tai analytiikkapalveluihin |
Huomio kävijätilastoista: sivusto käytti aiemmin Google Analyticsia. Se korvattiin 12.8.2026 EU-alueella isännöidyllä, evästeettömällä mittauksella (Plausible). Mittaus ei aseta evästeitä, ei lue mitään päätelaitteelta eikä seuraa kävijöitä sivustojen välillä, eivätkä kävijätiedot poistu EU:sta. Tämä ei koske asiakirjojen sisältöä. Julkishallinnon asiakkaille voidaan edelleen tarjota versio kokonaan ilman kolmannen osapuolen analytiikkaa.
3. GDPR: rooli ja tietojenkäsittely
Koska asiakirjojen sisältö ei koskaan saavu meille, PDF Taituri ei tyypillisesti toimi henkilötietojen käsittelijänä asiakirjojesi osalta — henkilötiedot pysyvät rekisterinpitäjän (asiakkaan) hallinnassa omalla laitteella. Mikäli hankinta edellyttää tietojenkäsittelysopimusta, toimitamme sen: DPA-malli.
4. Näkökulma julkishallinnon tietoturva-arviointiin
Pilvipalveluiden tietoturvakriteeristö (PiTuKri) jakaa vastuun palveluntarjoajan ja asiakkaan välillä ja sijoittaa asiakkaan päätelaitteet ja työasemat asiakkaan omaan vastuupiiriin. Koska PDF Taituri:n käsittely tapahtuu asiakkaan päätelaitteella eikä palvelimellamme:
- Arviointi kohdistuu pääosin asiakkaan omaan ympäristöön, ei ulkoiseen pilvipalveluun.
- Asiakirja-aineiston sijaintiin ja siirtoon (EU/ETA) liittyvät riskit vältetään, koska aineistoa ei siirretä lainkaan. Lisenssi- ja yhteystietojen siirrot on eritelty tietosuojaselosteessa.
- Toimitamme tarvittaessa arkkitehtuurikuvauksen ja vastaamme tietoturvakyselyihin (esim. Julkri-pohjaiset).
5. Paikallinen tekoäly (Taituri Apuri) ja EU:n tekoälyasetus
Taituri Apuri on sovelluksen sisäinen avustaja, joka toimii kokonaan käyttäjän laitteella. Ensimmäinen kerros (komentopaletti ja salassapidettävien kohtien tunnistus henkilötunnuksille ja tilinumeroille) on sääntöpohjainen — tunnistus perustuu tarkistussummiin, ei tilastolliseen malliin. Toinen kerros (nimien, osoitteiden ja organisaatioiden tunnistus työpöytäsovelluksessa) käyttää paikallisesti ajettavaa mallia, jonka työpöytäsovellus lataa taustalla ensimmäisellä käynnistyksellä, jos työaseman laitteisto riittää mallin ajamiseen ja verkkoyhteys on olemassa; lataus näkyy käyttäjälle edistymiskorttina ja on keskeytettävissä. Ryhmäkäytäntö "Poista Apurin AI-mallin lataus käytöstä" (DisableApuriDownload) estää mallin verkkolatauksen kokonaan — myös mallienhallinnan Lataa-painike lukittuu. Offline-paketin voi yhä tuoda tiedostosta, koska se ei avaa yhtään yhteyttä. Myöhemmät kerrokset (tiivistys) noudattavat samaa periaatetta.
EU:n tekoälyasetuksen (asetus (EU) 2024/1689) näkökulmasta olennaista:
- Ehdotus → ihminen päättää. Apuri ei koskaan muokkaa asiakirjaa itsenäisesti: jokainen ehdotus hyväksytään tai hylätään erikseen, ja redaktiopaneelissa on pysyvä muistutus "Tarkista aina itse". Automaattista hyväksyntää ei ole eikä sitä voi kytkeä päälle.
- Ei verkkoyhteyksiä käsittelyssä. Asiakirjan käsittely ei avaa verkkoyhteyksiä. Ainoa yhteys on mallitiedoston lataus jakelupalvelimeltamme; työpöytäsovellus esilataa mallin taustalla ensikäynnistyksessä, jotta AI on valmiina käyttöön. Tiedoston eheys varmennetaan SHA-256-tarkistussummalla latauksen jälkeen ja jokaisella käynnistyksellä.
- Ei lokitusta asiakirjasisällöstä. Diagnostiikka voi sisältää toiminnon nimen, keston, mallin version ja virhekoodin — ei koskaan tekstiä asiakirjasta. AI-välimuistit tallennetaan vain käyttäjän koneelle ja ovat tyhjennettävissä asetuksista.
- Riskiluokitus. Arviomme mukaan Apurin toiminnot eivät kuulu asetuksen kiellettyihin käytäntöihin eivätkä liitteen III korkean riskin käyttötarkoituksiin; kyse on asiakirjatyön avustamisesta ehdotuksin. Tämä kuvaus on tekninen selvitys arviointisi tueksi, ei sitova oikeudellinen luokittelu — organisaatio tekee oman arvionsa omasta käyttökontekstistaan.
Kolmannen osapuolen komponentit: nimitunnistus sisältää GLiNER multi v2.1 -mallin (Apache License 2.0, © Urchade Zaratiana ja tekijät) ja mDeBERTa-v3-pohjan (MIT, © Microsoft). Lisenssiteksti ja attribuutio toimitetaan mallipaketin mukana sekä osoitteissa /apuri/LICENSE ja /apuri/NOTICE. ONNX-konversio tehdään itse — ei kolmannen osapuolen konversiopaketteja. Konversion työnkulku on luettavissa julkisesti, ja jaellun paketin tarkistesumman voitte laskea itse ja verrata siihen, mitä /apuri/models.json ilmoittaa.
6. Saavutettavuus
Palvelu täyttää pääosin WCAG 2.2 -tason A- ja AA-kriteerit, mikä kattaa myös digipalvelulain (306/2019) edellyttämän WCAG 2.1 -tason. Ks. saavutettavuusseloste.
7. Yhteystiedot tietoturva-asioissa
Tietoturva- ja tietosuoja-asiat sekä tietoturvakyselyt: john@koukku.ai.