Sikkerhed & compliance

Tillid erklæres ikke, den bygges.

ROSTER huser konkurrerende bureauer side om side. Adskillelsen er derfor ikke en indstilling, man slår til: den er selve produktets arkitektur. Og fordi et løfte om sikkerhed intet er værd uden beviser, står her præcis, hvad vi garanterer, og hvad vi ikke garanterer.

Hosting i EUÉn nøgle pr. bureauAdgangsnøglerSletning der kan påvisesGDPR
/01

Adskillelse pr. bureau, kontrolleret ved hver udrulning

Hver eneste post bærer dit bureaus identitet, og adskillelsen håndhæves på TO uafhængige niveauer: inde i applikationen og dybt i selve lagermotoren, som nægter at udlevere et andet bureaus data, også selv om applikationen beder om det. En automatisk testsuite beviser det før hver udrulning: fejler bare én test, bliver udrulningen aflyst.

/02

Hostet i Den Europæiske Union

Servere, dokumenter og sikkerhedskopier ligger i EU og er underlagt europæisk ret. Dine forretningsdata overføres ikke ud af Unionen. Listen over vores underdatabehandlere er offentlig, og enhver tilføjelse varsles 30 dage i forvejen.

/03

En krypteringsnøgle, der kun tilhører dig

Dine mest følsomme data (bankoplysninger, faktureringsidentiteter, noter, kontraktudkast) krypteres (AES-256-GCM) med en nøgle, der er knyttet til DIT bureau, opbevares i en dedikeret nøgletjeneste, udskiftes med jævne mellemrum og kan skiftes ud øjeblikkeligt, hvis der sker noget. To bureauer deler aldrig den samme nøgle. Til gengæld påstår vi ikke, at »alt« er krypteret: det, der skal kunne søges i, sorteres eller beregnes (navne, byer, beløb), forbliver anvendeligt for produktet og beskyttes af adskillelsen ovenfor. At påstå andet ville være løgn.

/04

Sletning kan påvises, ikke bare erklæres

Når du forlader os, sletter vi ikke blot nogle rækker: vi DESTRUERER din nøgle. Uden den bliver de krypterede data permanent ulæselige, også i de sikkerhedskopier der allerede er taget, og som ingen kan »glemme« at rydde op i. Og applikationen har ikke lov til at destruere en nøgle: den beføjelse ligger hos en særskilt identitet uden for dens rækkevidde. Et indbrud i tjenesten kan derfor ikke udslette kundedata.

/05

Sikkerhedskopier uden for vores egne serveres rækkevidde

Vores servere kan SKRIVE en sikkerhedskopi, men de kan hverken læse den igen eller slette den. En kompromitteret server kan derfor hverken stjæle dine sikkerhedskopier eller ødelægge dem, og det er netop ransomware-scenariet. Kun en nøgle, der opbevares offline, kan gendanne dem, og gendannelsen afprøves ud fra den antagelse, at serveren er tabt.

/06

Ingen hemmeligheder på vores servere

De loginoplysninger, vores tjenester bruger, ligger hverken på disken eller i databasen: de opbevares i et dedikeret hvælv. En stjålet disk, en kopi af en server, et databaseudtræk: der kommer intet brugbart ud af det.

/07

Revisionslog der ikke kan manipuleres

Følsomme handlinger skrives i et register, der KUN KAN TILFØJES TIL, og som er kryptografisk kædet sammen: intet i det kan ændres eller slettes, heller ikke af os, fordi lagermotoren nægter det. Hver gang vores support rører ved din konto, står det noteret der, og du kan bede om udtrækket.

/08

Adgangsnøgler, ingen adgangskode

Log ind med en adgangsnøgle (passkey): fingeraftryk, ansigt eller pinkode på din enhed er nok. Den private nøgle forlader aldrig enheden og KAN IKKE gentages på en phishingside: det er den eneste beskyttelse mod phishing, der virker rent strukturelt, hvorimod en engangskode uden videre kan tastes ind på en falsk side. Ved siden af den: totrinsbekræftelse med TOTP og reservekoder, pinkodelås og sessioner, du kan lukke enhed for enhed. Loginforsøg bremses også ved kilden: gentagne forsøg sløves gradvist, og et ekstra menneskeligt tjek dukker op, så snart adfærden ser mistænkelig ud.

/09

Detaljerede rettigheder pr. rolle

Hvert medlem ser og redigerer kun sit eget område: tildelte kunstnere, præcise beføjelser og låse efter underskrift. Kunstnerportalen viser aldrig bureauets margin.

/10

GDPR, indbygget

Selvbetjent eksport af dine data, også når en sletning er planlagt, for retten til dataportabilitet skal ikke byttes væk mod et opdateret abonnement. Sletning gennemføres på anmodning. Databehandleraftale (artikel 28) indgår i vores vilkår, uden bilag man skal tigge om. Opbevaring: efter 6 måneders inaktivitet planlægges en sletning, og du varsles 15 dage i forvejen; din nøgle destrueres 7 dage efter sletningen.

 Metode

Praksis, ikke løfter.

/04
01

Adskillelsestest ved hver udrulning

En automatisk testsuite kontrollerer, at intet bureau kan læse eller ændre et andet bureaus data. Fejler bare én test, bliver udrulningen afvist. Det er ikke en advarsel, man kan klikke sig forbi.

02

Adskilte beføjelser

Den kørende tjeneste kan kryptere og dekryptere, men den kan HVERKEN destruere en nøgle ELLER læse en sikkerhedskopi: de beføjelser ligger hos særskilte identiteter uden for dens rækkevidde. At kompromittere applikationen er derfor ikke nok til at ødelægge dine data, og det er hele pointen.

03

Sårbarheder holdt under opsyn

Kendte sårbarheder i vores kæde af afhængigheder tjekkes ved hver udrulning, og sikkerhedsrettelser bliver installeret.

04

Ansvarlig offentliggørelse

En dedikeret kanal til sikkerhedsforskere: rapportér en sårbarhed til [email protected]. Vi kvitterer for modtagelsen, holder dig orienteret, indtil den er rettet, og vi skrider ikke ind over for forskere i god tro.

Gratis prøveperiode

Dit bureau fortjener bedre end et regneark.

Opret dit arbejdsområde på to minutter, og styr dine første spilledatoer allerede i dag: op til 30 dages gratis prøveperiode, uden betalingskort.

  • Uden betalingskort
  • Kan opsiges når som helst
  • Krypterede data, hostet i Europa