Adskillelse pr. bureau, kontrolleret ved hver udrulning
Hver eneste post bærer dit bureaus identitet, og adskillelsen håndhæves på TO uafhængige niveauer: inde i applikationen og dybt i selve lagermotoren, som nægter at udlevere et andet bureaus data, også selv om applikationen beder om det. En automatisk testsuite beviser det før hver udrulning: fejler bare én test, bliver udrulningen aflyst.
Hostet i Den Europæiske Union
Servere, dokumenter og sikkerhedskopier ligger i EU og er underlagt europæisk ret. Dine forretningsdata overføres ikke ud af Unionen. Listen over vores underdatabehandlere er offentlig, og enhver tilføjelse varsles 30 dage i forvejen.
En krypteringsnøgle, der kun tilhører dig
Dine mest følsomme data (bankoplysninger, faktureringsidentiteter, noter, kontraktudkast) krypteres (AES-256-GCM) med en nøgle, der er knyttet til DIT bureau, opbevares i en dedikeret nøgletjeneste, udskiftes med jævne mellemrum og kan skiftes ud øjeblikkeligt, hvis der sker noget. To bureauer deler aldrig den samme nøgle. Til gengæld påstår vi ikke, at »alt« er krypteret: det, der skal kunne søges i, sorteres eller beregnes (navne, byer, beløb), forbliver anvendeligt for produktet og beskyttes af adskillelsen ovenfor. At påstå andet ville være løgn.
Sletning kan påvises, ikke bare erklæres
Når du forlader os, sletter vi ikke blot nogle rækker: vi DESTRUERER din nøgle. Uden den bliver de krypterede data permanent ulæselige, også i de sikkerhedskopier der allerede er taget, og som ingen kan »glemme« at rydde op i. Og applikationen har ikke lov til at destruere en nøgle: den beføjelse ligger hos en særskilt identitet uden for dens rækkevidde. Et indbrud i tjenesten kan derfor ikke udslette kundedata.
Sikkerhedskopier uden for vores egne serveres rækkevidde
Vores servere kan SKRIVE en sikkerhedskopi, men de kan hverken læse den igen eller slette den. En kompromitteret server kan derfor hverken stjæle dine sikkerhedskopier eller ødelægge dem, og det er netop ransomware-scenariet. Kun en nøgle, der opbevares offline, kan gendanne dem, og gendannelsen afprøves ud fra den antagelse, at serveren er tabt.
Ingen hemmeligheder på vores servere
De loginoplysninger, vores tjenester bruger, ligger hverken på disken eller i databasen: de opbevares i et dedikeret hvælv. En stjålet disk, en kopi af en server, et databaseudtræk: der kommer intet brugbart ud af det.
Revisionslog der ikke kan manipuleres
Følsomme handlinger skrives i et register, der KUN KAN TILFØJES TIL, og som er kryptografisk kædet sammen: intet i det kan ændres eller slettes, heller ikke af os, fordi lagermotoren nægter det. Hver gang vores support rører ved din konto, står det noteret der, og du kan bede om udtrækket.
Adgangsnøgler, ingen adgangskode
Log ind med en adgangsnøgle (passkey): fingeraftryk, ansigt eller pinkode på din enhed er nok. Den private nøgle forlader aldrig enheden og KAN IKKE gentages på en phishingside: det er den eneste beskyttelse mod phishing, der virker rent strukturelt, hvorimod en engangskode uden videre kan tastes ind på en falsk side. Ved siden af den: totrinsbekræftelse med TOTP og reservekoder, pinkodelås og sessioner, du kan lukke enhed for enhed. Loginforsøg bremses også ved kilden: gentagne forsøg sløves gradvist, og et ekstra menneskeligt tjek dukker op, så snart adfærden ser mistænkelig ud.
Detaljerede rettigheder pr. rolle
Hvert medlem ser og redigerer kun sit eget område: tildelte kunstnere, præcise beføjelser og låse efter underskrift. Kunstnerportalen viser aldrig bureauets margin.
GDPR, indbygget
Selvbetjent eksport af dine data, også når en sletning er planlagt, for retten til dataportabilitet skal ikke byttes væk mod et opdateret abonnement. Sletning gennemføres på anmodning. Databehandleraftale (artikel 28) indgår i vores vilkår, uden bilag man skal tigge om. Opbevaring: efter 6 måneders inaktivitet planlægges en sletning, og du varsles 15 dage i forvejen; din nøgle destrueres 7 dage efter sletningen.