Prøv 30 dage gratis Skal du indberette?

Sikkerhed

Sådan passer vi på indberetningerne.

Hvor data ligger, hvem der kan se hvad, og hvad vi endnu ikke gør. Skrevet, så I kan bruge det i jeres leverandørvurdering.

Irland
Microsoft Azure i EU
Krypteret
under overførsel og i hvile
Ingen konto
til den, der indberetter

Hvor data ligger

I Microsoft Azure i EU, krypteret.

Sager, beskeder og bilag ligger i Microsoft Azure i Irland (regionen North Europe). Betalingsoplysninger hos Stripe overføres til USA.

  • Microsoft Azure i EU

    Platformen kører i Microsoft Azure i Irland (regionen North Europe), inden for Microsofts EU-datagrænse.

  • Krypteret

    Under overførsel med TLS 1.2 eller nyere og HSTS. I hvile: databasen med Transparent Data Encryption og filerne med Azures lagerkryptering.

  • Vedhæftede filer

    Filerne ligger i en privat lagerkonto. De kan kun hentes gennem vores server, når den har tjekket adgangen til sagen.

  • Backup

    Databasen har automatisk backup, som kan gendannes til et tidspunkt. Backuppen roterer efter Azure SQL's faste perioder.

  • Nøgler i Azure Key Vault

    Nøglerne, der beskytter links til nulstilling af adgangskode, bekræftelse af e-mail og invitationer, er krypteret med en nøgle i Azure Key Vault.

  • ISO/IEC 27001

    Microsoft Azure, som vi kører på, er ISO/IEC 27001-certificeret. Certifikatet er Microsofts, ikke vores.

Den, der indberetter

Uden navn, uden konto og uden app.

Den, der indberetter, bruger jeres link eller QR-kode. Der kræves hverken navn, e-mail eller konto. Sagen følges med et rapport-ID, og I kan skrive sammen i sagen uden at kende navnet.

Bemærk: Vi fjerner IP-adresser fra vores logs. Men det, man skriver, kan stadig afsløre en. Derfor råder vi den, der indberetter, til at bruge en enhed, som andre ikke deler.
  1. Linket

    Medarbejderen åbner jeres link eller scanner QR-koden. Der oprettes ingen konto.

  2. Indberetningen

    Navn og e-mail er ikke nødvendige. Vil man have besked om svar, kan man skrive sin e-mailadresse. Det er frivilligt, og I kan ikke se adressen.

  3. Rapport-ID'et

    Efter indsendelse får man et rapport-ID. Det er vejen tilbage til sagen, og det kan ikke gendannes.

  4. Dialogen

    I svarer i sagen, og den, der har indberettet, læser svaret med sit rapport-ID.

  • IP-adresser

    IP-adresser fjernes fra logs og telemetri.

  • Rapport-ID'et i logs

    Rapport-ID'et fjernes fra vores logs eller erstattes af en envejsreference, som ikke kan regnes tilbage til ID'et.

  • Metadata i filer

    Vedhæftede billeder, PDF'er og Word-, Excel- og PowerPoint-filer renses for metadata (fx forfatter og GPS-position), før de gemmes. Video, lyd, zip-filer og filer med adgangskode gemmes, som de er. Selve indholdet ændres ikke.

  • Neutrale filnavne

    Filer gemmes under neutrale navne (attachment-1.jpg …), og navnet på den fil, der blev sendt, gemmes ikke.

  • Begrænsning af forsøg

    Indberetning, login og kontaktformularen er begrænset pr. IP-adresse. Adressen bruges kun som en saltet hash i hukommelsen og gemmes ikke.

Adgang og login

Kun de rigtige ser sagen. Og det kan ses, hvem der har set den.

I bestemmer, hvem der behandler sager, i hvilke afdelinger og med hvilke rettigheder.

  • Hvem ser hvad

    En sag vises kun for ledere i jeres organisation, i de afdelinger, de er knyttet til, og med den rettighed, handlingen kræver. Der er 14 rettigheder, der kan gives hver for sig.

  • Sagens historik

    Historikken viser, hvem der har åbnet, ændret, skrevet i, hentet bilag fra eller eksporteret sagen, og hvornår.

  • To-faktor-login

    Med en authenticator-app og gendannelseskoder. Alle, der behandler sager, kan slå det til.

  • Låst efter 5 forsøg

    Kontoen låses i 15 minutter efter 5 forkerte forsøg.

  • Adgangskoder

    Mindst 12 tegn. De gemmes kun som saltet hash (PBKDF2).

  • Sessioner

    Et login udløber efter 180 minutter uden aktivitet, og nøglen til at forny det gemmes kun som SHA-256-hash. Skifter man adgangskode eller to-faktor, logges alle kontoens sessioner ud.

  • Login-historik

    Login, fejlede forsøg, låste konti og ændringer af to-faktor og adgangskode logges uden IP-adresse og slettes efter 90 dage.

  • Vores egen adgang

    Adgang til produktionsdata har kun dem, der skal bruge den, og alle med adgang har skrevet under på tavshedspligt.

Logs og e-mail

Logs til drift, ikke til at finde folk.

Vi logger det, der skal til for at holde platformen kørende og finde fejl.

  • Logs uden navne

    Vores logs nævner personer og organisationer ved et id, aldrig ved e-mail, navn eller firmanavn. En automatisk test stopper en ændring, der gør det.

  • 90 dage

    Logs og fejl sendes til Azure Application Insights i EU og slettes efter 90 dage.

  • E-mail til den, der indberetter

    Adressen til besked om svar kommer aldrig i vores logs, telemetri, loggen over sendte e-mails eller CSV-eksporten. Microsofts sporingslog for e-mail har modtager, emne og status i 90 dage, også for beskeder til den, der indberetter. Vi søger kun i den efter medarbejderes adresser.

  • Websitet

    whistlesafe.dk sætter ingen cookies og henter intet fra andre.

Opbevaring og sletning

I bestemmer, hvor længe sager gemmes.

Sletter I en sag, er den væk fra databasen og fillageret med det samme. Databasens backup roterer efter Azure SQL's faste perioder.

  • I bestemmer

    Sager gemmes, indtil I sletter dem. Lukkede sager kan slettes automatisk efter det antal dage, I vælger.

  • Helt væk

    Når en sag slettes, forsvinder den med beskeder, bilag og historik fra databasen i én transaktion, og filerne slettes fra lageret.

  • Hele organisationen

    Hele organisationens data kan slettes på én gang.

  • Eksport

    En sag kan eksporteres som en ZIP-fil med sagen og beskederne som PDF og bilagene ved siden af. Alle sager kan eksporteres som CSV.

  • Når aftalen slutter

    Så sletter vi jeres data senest 3 måneder efter (vilkårenes punkt 17).

  • Fakturaoplysninger

    Dem gemmer vi i abonnementets løbetid plus 5 år (bogføringsloven).

Aftaler og dokumenter

Det, jeres DPO skal bruge.

  • Databehandleraftale

    Den udfyldes med jeres oplysninger, og I accepterer den i appen. I kan hente den som PDF.

  • Underdatabehandlere

    Microsoft Azure, Azure Application Insights, Microsoft Graph/Exchange Online og Stripe. Microsoft behandler data i EU/EØS. Stripe får kun betalingsoplysninger, aldrig indberetninger eller sager, og overfører dem til USA under EU-U.S. Data Privacy Framework. Vi varsler ændringer 30 dage før.

    Se listen
  • Konsekvensanalyse og fortegnelse

    Vi har en konsekvensanalyse (DPIA) og en fortegnelse over behandlinger efter GDPR. I kan få konsekvensanalysen, hvis I beder om den.

    Bed om den
  • Myndighedsadgang

    Data ligger i EU, men Microsoft er et amerikansk selskab. Politikken beskriver, hvad vi gør, hvis en myndighed beder om data.

    Læs politikken
  • Privatlivspolitik

    Hvilke personoplysninger vi behandler på whistlesafe.dk og i platformen, og hvor længe.

    Læs privatlivspolitikken
  • Vilkår

    Vilkårene for kunder, blandt andet om persondata, backup og sletning, når aftalen slutter.

    Læs vilkårene

Hvis noget går galt

Vi siger det til jer.

  • Brud på persondatasikkerheden

    Vi giver jer besked uden unødig forsinkelse og senest 48 timer efter, at vi er blevet opmærksomme på det. Vi har en skrevet plan for det.

  • Ændringer i koden

    Hver ændring gennemgås i en pull request, og en automatisk testsuite kører på hver ændring.

Sårbarheder

Har du fundet en sårbarhed?

Så skriv til kontakt@whistlesafe.dk, på dansk eller engelsk.

Det gælder whistlesafe.dk, app.whistlesafe.dk og api.whistlesafe.dk. Skriv, hvad du fandt, og hvordan vi kan se det. Del det ikke offentligt, før vi har haft mulighed for at rette det.

Vi har ikke et dusørprogram.

security.txt (RFC 9116) siger det samme.

Skriv til kontakt@whistlesafe.dk

Tilgængelighed

Testet automatisk, ikke gennemgået.

Websitets sider testes automatisk mod WCAG 2.2 AA (axe) ved hver ændring, i lyst og mørkt tema, på telefon og computer. Det fanger ikke alt.

Vi har ikke fået lavet en fuld gennemgang, og appen testes endnu ikke automatisk for tilgængelighed. Møder du en barriere, så skriv til kontakt@whistlesafe.dk.

Det gør vi ikke i dag

Det, vi ikke har.

Så I ikke skal finde det selv.

Kryptering pr. indberetning
Data er krypteret af Azure under overførsel og i hvile. Vi har ikke kryptering, hvor kun sagsbehandlerne har nøglen (end-to-end).
Single sign-on
I logger ind med e-mail og adgangskode og kan slå to-faktor-login med en authenticator-app til.
Metadata i video, lyd og zip-filer
Billeder, PDF'er og Word-, Excel- og PowerPoint-filer renses for metadata (fx forfatter og GPS-position), før de gemmes. Video, lyd, zip-filer og filer med adgangskode gemmes, som de er. Den, der indberetter, skal selv fjerne metadata fra dem først. Gamle Office-filer (.doc, .xls, .ppt) modtages ikke.
Egen ISO-certificering
Vi har den ikke. Microsoft Azure, som vi kører på, er ISO/IEC 27001-certificeret.
Ekstern penetrationstest
Vi har ikke fået lavet en endnu.
To-faktor for alle
To-faktor-login findes for alle, der behandler sager, men vi kan ikke slå det til for jer. Hver person slår det til selv.

Spørgsmål og svar

Er I godkendt af Datatilsynet?

Nej. Datatilsynet godkender ikke whistleblowerløsninger. Vi har en konsekvensanalyse (DPIA) og en fortegnelse efter GDPR, og I får en databehandleraftale.

Kan vi få en databehandleraftale?

Ja. Den udfyldes med jeres oplysninger, og I accepterer den i appen. I kan hente den som PDF.

Hvem er jeres underdatabehandlere?

Microsoft Azure (drift, database og filer), Azure Application Insights (drift og fejlfinding), Microsoft Graph/Exchange Online (e-mail) og Stripe (betaling). Microsoft behandler data i EU/EØS. Stripe får kun betalingsoplysninger: organisationens navn, e-mail, adresse, CVR-nummer og sprog, den valgte plan og en eventuel rabatkode. Kortoplysninger indtastes direkte hos Stripe. Indberetninger, sager, beskeder, bilag og oplysninger om indberettere sendes aldrig til Stripe. Stripe overfører betalingsoplysningerne til USA under EU-U.S. Data Privacy Framework. Vi varsler ændringer 30 dage før.

Se listen

Kan amerikanske myndigheder få adgang til data?

Data ligger i EU, men Microsoft er et amerikansk selskab. Vores politik for myndighedsadgang beskriver, hvad vi gør, hvis en myndighed beder om data.

Læs politikken

Kan WhistleSafe læse vores sager?

Appen viser kun en sag til ledere i jeres organisation, i de afdelinger og med de rettigheder, de har fået, og sagens historik viser, hvem der har åbnet den. Adgang til produktionsdata har kun dem hos os, der skal bruge den, og de har skrevet under på tavshedspligt.

Hvor længe gemmer I data?

Sager gemmes, indtil I sletter dem, eller efter de regler, I sætter. Fakturaoplysninger gemmer vi i abonnementets løbetid plus 5 år (bogføringsloven).

Hvordan melder jeg en sårbarhed?

Skriv til kontakt@whistlesafe.dk på dansk eller engelsk. Se Sårbarheder.

Se det selv i 30 dage.

Opret jer, læs databehandleraftalen i appen, og se, hvordan en sag ser ud. Har I spørgsmål til sikkerheden, så skriv til os.

Prøv 30 dage gratis