Ashio whistleblowing software

Sveitsiläinen hosting ilmoittajansuojalle: yksityisyys, auditointi ja käytännöt

Sveitsiläisen datakeskuksen palvelinkaapit

Sveitsiläinen hosting tarkoittaa, että data tallennetaan, käsitellään ja hallitaan Sveitsissä sijaitsevissa konesaleissa. Käytännössä tämä antaa kaksi takuuta: fyysinen sijainti pysyy maan rajojen sisällä, ja tietoihin pääsevät käsiksi vain Sveitsin viranomaiset Sveitsin lain nojalla. Tämä yhdistelmä tekee ratkaisusta erityisen käyttökelpoisen palveluille, joissa käsitellään arkaluonteisia ilmoituksia, kuten whistleblowing-järjestelmissä.


Lyhyesti:

  • Sveitsin hosting takaa datan fyysisen sijainnin ja hallinnan vain Sveitsin lainkäyttöalueella, mutta omistajatausta ja alihankkijat voivat edelleen vaikuttaa tietojen sijaintiin.
  • Swiss hosting -merkki varmistaa vain, että palvelin sijaitsee Sveitsissä ja että hallinto on siellä, mutta ei automaattisesti takaa riippumatonta omistusta tai alihankkijoiden valvontaa.
  • Sveitsin tietosuojalainsäädäntö ja infrastruktuurin laatu tarjoavat vahvan perustan lakisääteiselle yksityisyydelle ja palvelujen saatavuudelle, mutta vaatii aktiivisen dokumentaation riskiarvioista ja sopimuksista.
  • Uusi revDSG-laki edellyttää yrityksiä tekemään riskinarviointeja, dokumentoimaan tietojen käsittelyn ja ilmoittamaan tietoturvaloukkauksista, riippumatta datan fyysisestä sijainnista.
  • Sopivaa hosting-palvelua valintaan vaikuttaa konkreettinen auditointitodistus, datan salaus ja varmuuskopioiden sijainti, ei pelkkä merkki tai sijainti.

Sisällysluettelo

Mitä Swiss hosting -label lupaa ja mitä se ei kata

Swiss hosting on virallinen label, jonka Swiss Made Software myöntää palveluntarjoajille, jotka täyttävät tietyt tekniset ja hallinnolliset kriteerit. Label ei ole pelkkä markkinointitermi, vaan se todistaa konkreettisia asioita datan sijainnista ja hallinnasta.

Labelin taustalla on selkeä ero, jota moni ei huomaa: fyysinen sijainti ja juridinen hallintayksikkö ovat kaksi eri asiaa. Palvelin voi seisoa Zürichissä, mutta jos yhtiö on rekisteröity ulkomaille tai omistaja on yhdysvaltalainen konserni, kansainväliset lait voivat ulottaa vaikutuksensa dataan silti. Swiss Made Softwaren label pyrkii juuri tähän: se vahvistaa, että sekä sijainti että hallinta pysyvät Sveitsin lainkäyttöalueen sisällä.

Label kattaa yleensä nämä osa-alueet:

  • Konesalin fyysinen sijainti Sveitsissä, todennettuna osoitteella ja auditoinnilla.
  • Yhtiön juridinen kotipaikka ja tosiasiallinen päätösvalta Sveitsissä.
  • Sitoumus siihen, ettei dataa siirretä ulkomaille ilman erillistä sopimusta.

Se ei kuitenkaan kata kaikkea: label ei automaattisesti todista, että emoyhtiö on riippumaton ulkomaisesta omistuksesta, eikä se poista tarvetta tarkistaa alihankkijoiden sijaintia. Moni ostaja olettaa liikaa yhden merkin perusteella, kun tarkistuslista pitäisi ulottua sopimusten ja alihankintaketjujen tasolle.

Miksi valita sveitsiläinen hosting: yksityisyys, saatavuus, infrastruktuuri

Sveitsi yhdistää tiukan tietosuojalainsäädännön ja teknisesti kypsän konesaliverkoston. Tämä tekee maasta houkuttelevan sijainnin erityisesti palveluille, joissa yksityisyys ei ole valintakysymys vaan lakisääteinen vaatimus.

Ammattilaisen vinkki: Kun vertailet tarjoajia, kysy suoraan missä varmuuskopiot fyysisesti sijaitsevat. Moni tarjoaja isännöi tuotantoympäristön Sveitsissä, mutta varmuuskopiot voivat matkata ulkomaille, jos sopimuksessa ei ole erikseen kielletty.

GDPR asettaa perustason henkilötietojen suojalle EU:n alueella, mutta EU:n oma ohjeistus muistuttaa, että sijainti ei yksin riitä vaatimustenmukaisuuteen. Käsittelytavat, sopimukset ja alihankkijoiden käytännöt ratkaisevat lopulta enemmän kuin se, missä palvelin fyysisesti seisoo. Sveitsin oma malli menee tässä pidemmälle: maan tietosuojakäytäntöä pidetään laajasti luotettavana juuri siksi, että se yhdistää tiukan sääntelyn ja perinteisen pankkisalaisuuden kulttuurin.

Konkreettisia käyttötapauksia löytyy useita:

  • Whistleblowing-kanavat, joissa ilmoittajan henkilöllisyys on suojattava täydellisesti.
  • Terveys- ja henkilötietoja käsittelevät palvelut, joissa tietovuoto voi aiheuttaa vakavaa haittaa.
  • Tutkivat ja journalistiset palvelut, joissa lähdesuoja on toiminnan edellytys.

Infrastruktuurin laadussa Sveitsi ei jää muiden Euroopan maiden varjoon. Redundanssi, sähkönsaannin varmuus ja verkkoyhteyksien vakaus ovat tasoa, joka mahdollistaa korkeat SLA-lupaukset. Tämä on tärkeää muistaa: sijainti antaa oikeudellisen kehyksen, mutta tekninen toteutus ratkaisee, pitääkö palvelu pystyssä myös käytännössä.

Hosting-tyypit Sveitsissä: mistä valita oma tarve huomioiden

Sveitsiläinen hosting ei ole yksi tuote, vaan valikoima teknisiä tasoja, jotka eroavat hallinnan ja kontrollin suhteen. Valinta kannattaa tehdä sen mukaan, kuinka paljon teknistä osaamista organisaatiolla on ja kuinka arkaluonteista dataa käsitellään.

  1. Webhotelli. Jaettu palvelinympäristö, jossa tarjoaja hoitaa kaiken ylläpidon. Sopii pienille sivustoille, joissa data ei ole erityisen arkaluonteista.
  2. VPS (virtuaalipalvelin). Oma virtuaalinen osio jaetulla laitteistolla. Antaa enemmän hallintaa ja eristyksen muista käyttäjistä, mutta vaatii jonkin verran teknistä osaamista. Sveitsiläiset VPS-tarjoajat tarjoavat usein taatun kaistanleveyden ja ympärivuorokautisen tuen, mikä helpottaa siirtymää jaetusta hostingista omaan ympäristöön.
  3. Dedikoitu palvelin. Koko fyysinen laitteisto yhden asiakkaan käytössä. Turvallisuusrooli siirtyy asiakkaalle itselleen, mutta valvonta on täydellinen.
  4. Colocation. Asiakas omistaa laitteiston, tarjoaja antaa tilan, sähkön ja verkkoyhteyden. Sopii organisaatioille, joilla on omat tietoturvavaatimukset ja henkilöstö niiden valvontaan.

Hallitun ratkaisun ja oman palvelimen välinen valinta kiteytyy yhteen kysymykseen: haluaako organisaatio ostaa asiantuntemuksen ulkoa, vai onko sisäinen osaaminen riittävä hoitamaan päivitykset, tietoturvakorjaukset ja valvonnan itse? Whistleblowing-tyyppisille palveluille hallittu ratkaisu, joka sisältää selkeän sopimuksen vastuunjaosta, on useimmiten järkevämpi valinta kuin oman laitteiston ylläpito.

RevDSG ja hosting: mitä uusi laki vaatii käytännössä

Sveitsin uudistettu tietosuojalaki revDSG astui voimaan 11.1.2026 ja se muuttaa merkittävästi sitä, miten yritysten pitää dokumentoida henkilötietojen käsittelyä. Laki ei kohdistu vain sveitsiläisiin yrityksiin, vaan koskee myös ulkomaisia toimijoita, jotka käsittelevät sveitsiläisten henkilöiden tietoja.

Keskeiset vaatimukset tiivistyvät kolmeen kokonaisuuteen:

  • Riskiperusteinen arviointi henkilötietojen käsittelystä, erityisesti kun kyseessä on arkaluonteinen data.
  • Dokumentoidut käsittelysopimukset (DPA tai AVV) tarjoajan ja asiakkaan välillä.
  • Ilmoitusvelvollisuus tietoturvaloukkauksista viranomaisille ja tietyissä tapauksissa myös rekisteröidyille.

Tässä piilee ansa, jonka moni ostaja jättää huomaamatta: sijainti Sveitsissä ei automaattisesti tarkoita revDSG:n mukaista vaatimustenmukaisuutta. Laki edellyttää aktiivista dokumentaatiota, ei vain fyysistä osoitetta. Tarjoajan pitää pystyä osoittamaan, miten riskinarviointi on tehty ja kuka pääsee käsiksi mihin tietoon.

Tämä pätee myös laajemmin: sama huomio toistuu Proton VPN:n omassa selityksessä siitä, miten sveitsiläinen lainkäyttöalue tukee lokikäytäntöjä VPN-palveluissa. Sijainti antaa suotuisan oikeudellisen kehyksen, mutta palveluntarjoajan omat käytännöt ratkaisevat, mitä siitä käytännössä seuraa. VPN, sähköposti ja webhotelli eivät noudata samoja lokivaatimuksia, joten asiakkaan on arvioitava jokainen palvelu erikseen, eikä voi luottaa yhteen yleiseen olettamukseen pelkästään sijainnin perusteella.

Näin valitset sveitsiläisen hosting-palveluntarjoajan

Tarjouskierroksella kannattaa käydä läpi konkreettinen tarkistuslista ennen sopimuksen allekirjoittamista. Seuraavat kohdat erottavat vakavasti otettavan tarjoajan pintapuolisesta markkinointipuheesta:

  • Konesalin täsmällinen sijainti ja mahdollisuus todentaa se auditointiraportilla.
  • Koko levyn salaus levossa ja siirrossa, ei vain osittainen salaus.
  • Varmuuskopioinnin tiheys, sijainti ja palautusaika häiriötilanteessa.
  • Datan replikaatio: pysyykö varakopio Sveitsissä vai siirtyykö se ulkomaille.
  • Kolmannen osapuolen auditit ja niiden julkaisutiheys.
  • SLA-lupaukset ja todelliset vasteajat tukipyyntöihin.

Moni tarjoaja mainitsee esimerkiksi täyden levyn salauksen ja fyysiset turvatoimet myyntiargumenttina, Green. Näitä väitteitä kannattaa pyytää todistamaan konkreettisesti, ei ottaa annettuna.

Kysy myyjältä suoraan: kuka pääsee käsiksi lokeihin, kuinka pitkään lokeja säilytetään, ja mitä tapahtuu, jos viranomainen ulkomailta pyytää tietoja. Selkeä ja yksityiskohtainen vastaus kertoo enemmän kuin yleisluontoinen vakuutus turvallisuudesta.

Ammattilaisen vinkki: Pyydä nähtäväksi viimeisin auditointiraportti, ei vain sertifikaatin logoa. Jos tarjoaja ei pysty näyttämään auditin päivämäärää ja auditoijan nimeä, luottamus jää ontoksi lupaukseksi.

Ashion näkökulma: hosting whistleblowing-palvelun perustana

Ashion näkökulma: hosting whistleblowing-palvelun perustana — overview diagram

Whistleblowing-kanava vaatii kahden asian yhdistämistä, jotka näyttävät ristiriitaisilta: täydellisen anonymiteetin ja täydellisen auditointijäljen. Ashio ratkaisee tämän tarjoamalla ilmoitussivun, joka on kokonaan vapaa IP-osoitteista, evästeistä ja fingerprinting-tekniikoista, ja yhdistämällä tämän sveitsiläiseen hostingiin sekä auditointikelpoiseen lokikirjaan.

Ilmoittaja voi saada seurantalinkin, jonka avulla hän näkee tapauksen etenemisen paljastamatta henkilöllisyyttään. Compliance-tiimi näkee samaan aikaan täyden aikaleimatun historian toimenpiteistä. Organisaatioille, jotka etsivät hosting-ratkaisua omaan ilmoituskanavaansa, kannattaa vaatia samaa yhdistelmää: sijainti Sveitsissä yksinään ei riitä, jos tekninen toteutus ei sulje pois tunnistetietojen vuotamista.

Lähteet

Ennen sopimuksen tekoa kannattaa tutustua alkuperäisiin lähteisiin, ei vain tarjoajien omiin tulkintoihin. Sveitsin uuden tietosuojalain keskeiset kohdat kannattaa lukea kokonaisuudessaan, samoin Swiss hosting -labelin viralliset vaatimukset. Molemmat antavat konkreettisen pohjan sille, mitä tarjoajalta voi ja kannattaa vaatia, sen sijaan että luottaa markkinointilupauksiin.

Suositukset

Sveitsiläinen hosting ilmoittajansuojalle: yksityisyys, auditointi ja käytännöt | Ashio