Säkerheten först

Säkerhet

Din datasäkerhet är vår högsta prioritet. Vi implementerar säkerhetsåtgärder enligt branschstandard för att skydda ditt företag och dina kunders information. Vår applikation och databas driftas i Tyskland (EU) på Hetzners infrastruktur; några underbiträden, såsom AI-assistenten och betalningshanteringen, verkar utanför EES och listas i vårt underbiträdesregister.

Aktiv
Övervakning
<72h
Överträdelseanmälan
TLS 1.3
Transportkryptering
GDPR
Efterlevnad

Dataskydd

Kryptering i vila

AES-256-GCM

Sessionsanteckningar, dokumentation av klientresultat, integrationsuppgifter, betalningstokens och tvåfaktorsnycklar krypteras med AES-256-GCM på applikationsnivå innan de når databasen. Kundernas kontaktuppgifter, såsom namn, primär e-postadress och primärt telefonnummer, lagras okrypterade för att sökning och meddelandematchning ska fungera.

Kryptering under överföring

TLS 1.3

All data som överförs mellan din webbläsare och våra servrar krypteras med TLS 1.3 och moderna chiffersviter.

Inloggning och lösenord

OAuth 2.0 · bcrypt

Du kan logga in med Google, Facebook eller Apple via OAuth 2.0, eller med en e-postadress och ett lösenord. Ett lösenord lagras aldrig som du skrev det — endast en bcrypt-hash av det, som inte kan omvandlas tillbaka till lösenordet.

JWT-tokensäkerhet

Rotation

Åtkomsttokens upphör att gälla efter 1 timme. Refresh-tokens roteras vid varje användning och kan återkallas omedelbart.

Infrastruktursäkerhet

Hetzner ISO 27001

Hostat hos Hetzner i Tyskland. Hetzners datacenter är ISO 27001-certifierade och erbjuder fysisk säkerhet på företagsnivå och DDoS-skydd vid nätverkskanten.

Databas-säkerhetskopior

Säkerhetskopior

PostgreSQL säkerhetskopieras varje natt och dessutom före varje produktionsdriftsättning och migrering. Säkerhetskopiorna krypteras med AES-256 — både på servern och i extern objektlagring — och sparas 30 dagar lokalt och 90 dagar externt. Varje vecka laddar ett automatiskt test ned en extern säkerhetskopia, dekrypterar den och återställer den i en tillfällig databas, så att återställning är bevisad och inte bara antagen.

Säkerhetsrutiner

Felövervakning

Applikationsfel och misslyckade autentiseringsförsök loggas och övervakas via Sentry för att upptäcka avvikelser tidigt.

Regelbundna uppdateringar

Beroenden och system uppdateras regelbundet för att åtgärda säkerhetsbrister och upprätthålla god praxis.

Åtkomstkontroller

Användarbaserad dataisolering och rollbaserad åtkomstkontroll (RBAC) säkerställer att teammedlemmar endast har åtkomst till data som är nödvändiga för deras roll.

Intern kodgranskning

Kodändringar genomgår intern säkerhetsgranskning, med automatiserad statisk analys (Bandit) och sårbarhetsskanning av Python-beroenden som en spärr vid varje push.

Efterlevnad och dataskydd

Anpassad till GDPR

  • Databehandlingsavtal
  • Rätt till åtkomst & radering
  • Dataportabilitet
  • Överträdelseanmälan

PCI DSS-omfattning (via iyzico)

  • Säker betalningshantering via iyzico
  • Ingen kortdata lagras
  • Tokeniserade transaktioner
  • Bedrägerisskydd

Incidenthantering

Vårt åtagande

I den osannolika händelsen av en säkerhetsincident som påverkar dina data, förbinder vi oss att:

  • Meddela berörda användare inom 72 timmar efter upptäckt
  • Tillhandahålla tydlig information om vilka data som påverkades
  • Vidta omedelbara åtgärder för att begränsa och åtgärda incidenten
  • Genomföra grundliga granskningar efter incidenten

Rapportera en sårbarhet

Vi uppskattar ansvarsfull avslöjande. Om du upptäcker en säkerhetssårbarhet, vänligen rapportera den till oss på contact@clientflow.center

Vi kommer att bekräfta mottagandet inom 24 timmar och arbeta med dig för att förstå och åtgärda problemet snabbt.

Relaterade dokument