Säkerhet
Din datasäkerhet är vår högsta prioritet. Vi implementerar säkerhetsåtgärder enligt branschstandard för att skydda ditt företag och dina kunders information. Vår applikation och databas driftas i Tyskland (EU) på Hetzners infrastruktur; några underbiträden, såsom AI-assistenten och betalningshanteringen, verkar utanför EES och listas i vårt underbiträdesregister.
Dataskydd
Kryptering i vila
AES-256-GCMSessionsanteckningar, dokumentation av klientresultat, integrationsuppgifter, betalningstokens och tvåfaktorsnycklar krypteras med AES-256-GCM på applikationsnivå innan de når databasen. Kundernas kontaktuppgifter, såsom namn, primär e-postadress och primärt telefonnummer, lagras okrypterade för att sökning och meddelandematchning ska fungera.
Kryptering under överföring
TLS 1.3All data som överförs mellan din webbläsare och våra servrar krypteras med TLS 1.3 och moderna chiffersviter.
Inloggning och lösenord
OAuth 2.0 · bcryptDu kan logga in med Google, Facebook eller Apple via OAuth 2.0, eller med en e-postadress och ett lösenord. Ett lösenord lagras aldrig som du skrev det — endast en bcrypt-hash av det, som inte kan omvandlas tillbaka till lösenordet.
JWT-tokensäkerhet
RotationÅtkomsttokens upphör att gälla efter 1 timme. Refresh-tokens roteras vid varje användning och kan återkallas omedelbart.
Infrastruktursäkerhet
Hetzner ISO 27001Hostat hos Hetzner i Tyskland. Hetzners datacenter är ISO 27001-certifierade och erbjuder fysisk säkerhet på företagsnivå och DDoS-skydd vid nätverkskanten.
Databas-säkerhetskopior
SäkerhetskopiorPostgreSQL säkerhetskopieras varje natt och dessutom före varje produktionsdriftsättning och migrering. Säkerhetskopiorna krypteras med AES-256 — både på servern och i extern objektlagring — och sparas 30 dagar lokalt och 90 dagar externt. Varje vecka laddar ett automatiskt test ned en extern säkerhetskopia, dekrypterar den och återställer den i en tillfällig databas, så att återställning är bevisad och inte bara antagen.
Säkerhetsrutiner
Felövervakning
Applikationsfel och misslyckade autentiseringsförsök loggas och övervakas via Sentry för att upptäcka avvikelser tidigt.
Regelbundna uppdateringar
Beroenden och system uppdateras regelbundet för att åtgärda säkerhetsbrister och upprätthålla god praxis.
Åtkomstkontroller
Användarbaserad dataisolering och rollbaserad åtkomstkontroll (RBAC) säkerställer att teammedlemmar endast har åtkomst till data som är nödvändiga för deras roll.
Intern kodgranskning
Kodändringar genomgår intern säkerhetsgranskning, med automatiserad statisk analys (Bandit) och sårbarhetsskanning av Python-beroenden som en spärr vid varje push.
Efterlevnad och dataskydd
Anpassad till GDPR
- Databehandlingsavtal
- Rätt till åtkomst & radering
- Dataportabilitet
- Överträdelseanmälan
PCI DSS-omfattning (via iyzico)
- Säker betalningshantering via iyzico
- Ingen kortdata lagras
- Tokeniserade transaktioner
- Bedrägerisskydd
Incidenthantering
Vårt åtagande
I den osannolika händelsen av en säkerhetsincident som påverkar dina data, förbinder vi oss att:
- Meddela berörda användare inom 72 timmar efter upptäckt
- Tillhandahålla tydlig information om vilka data som påverkades
- Vidta omedelbara åtgärder för att begränsa och åtgärda incidenten
- Genomföra grundliga granskningar efter incidenten
Rapportera en sårbarhet
Vi uppskattar ansvarsfull avslöjande. Om du upptäcker en säkerhetssårbarhet, vänligen rapportera den till oss på contact@clientflow.center
Vi kommer att bekräfta mottagandet inom 24 timmar och arbeta med dig för att förstå och åtgärda problemet snabbt.