Sikkerhed
Sådan passer vi på indberetningerne.
Hvor data ligger, hvem der kan se hvad, og hvad vi endnu ikke gør. Skrevet, så I kan bruge det i jeres leverandørvurdering.
- Irland
- Microsoft Azure i EU
- Krypteret
- under overførsel og i hvile
- Ingen konto
- til den, der indberetter
Hvor data ligger
I Microsoft Azure i EU, krypteret.
Sager, beskeder og bilag ligger i Microsoft Azure i Irland (regionen North Europe). Betalingsoplysninger hos Stripe overføres til USA.
-
Microsoft Azure i EU
Platformen kører i Microsoft Azure i Irland (regionen North Europe), inden for Microsofts EU-datagrænse.
-
Krypteret
Under overførsel med TLS 1.2 eller nyere og HSTS. I hvile: databasen med Transparent Data Encryption og filerne med Azures lagerkryptering.
-
Vedhæftede filer
Filerne ligger i en privat lagerkonto. De kan kun hentes gennem vores server, når den har tjekket adgangen til sagen.
-
Backup
Databasen har automatisk backup, som kan gendannes til et tidspunkt. Backuppen roterer efter Azure SQL's faste perioder.
-
Nøgler i Azure Key Vault
Nøglerne, der beskytter links til nulstilling af adgangskode, bekræftelse af e-mail og invitationer, er krypteret med en nøgle i Azure Key Vault.
-
ISO/IEC 27001
Microsoft Azure, som vi kører på, er ISO/IEC 27001-certificeret. Certifikatet er Microsofts, ikke vores.
Den, der indberetter
Uden navn, uden konto og uden app.
Den, der indberetter, bruger jeres link eller QR-kode. Der kræves hverken navn, e-mail eller konto. Sagen følges med et rapport-ID, og I kan skrive sammen i sagen uden at kende navnet.
-
Linket
Medarbejderen åbner jeres link eller scanner QR-koden. Der oprettes ingen konto.
-
Indberetningen
Navn og e-mail er ikke nødvendige. Vil man have besked om svar, kan man skrive sin e-mailadresse. Det er frivilligt, og I kan ikke se adressen.
-
Rapport-ID'et
Efter indsendelse får man et rapport-ID. Det er vejen tilbage til sagen, og det kan ikke gendannes.
-
Dialogen
I svarer i sagen, og den, der har indberettet, læser svaret med sit rapport-ID.
-
IP-adresser
IP-adresser fjernes fra logs og telemetri.
-
Rapport-ID'et i logs
Rapport-ID'et fjernes fra vores logs eller erstattes af en envejsreference, som ikke kan regnes tilbage til ID'et.
-
Metadata i filer
Vedhæftede billeder, PDF'er og Word-, Excel- og PowerPoint-filer renses for metadata (fx forfatter og GPS-position), før de gemmes. Video, lyd, zip-filer og filer med adgangskode gemmes, som de er. Selve indholdet ændres ikke.
-
Neutrale filnavne
Filer gemmes under neutrale navne (attachment-1.jpg …), og navnet på den fil, der blev sendt, gemmes ikke.
-
Begrænsning af forsøg
Indberetning, login og kontaktformularen er begrænset pr. IP-adresse. Adressen bruges kun som en saltet hash i hukommelsen og gemmes ikke.
Adgang og login
Kun de rigtige ser sagen. Og det kan ses, hvem der har set den.
I bestemmer, hvem der behandler sager, i hvilke afdelinger og med hvilke rettigheder.
-
Hvem ser hvad
En sag vises kun for ledere i jeres organisation, i de afdelinger, de er knyttet til, og med den rettighed, handlingen kræver. Der er 14 rettigheder, der kan gives hver for sig.
-
Sagens historik
Historikken viser, hvem der har åbnet, ændret, skrevet i, hentet bilag fra eller eksporteret sagen, og hvornår.
-
To-faktor-login
Med en authenticator-app og gendannelseskoder. Alle, der behandler sager, kan slå det til.
-
Låst efter 5 forsøg
Kontoen låses i 15 minutter efter 5 forkerte forsøg.
-
Adgangskoder
Mindst 12 tegn. De gemmes kun som saltet hash (PBKDF2).
-
Sessioner
Et login udløber efter 180 minutter uden aktivitet, og nøglen til at forny det gemmes kun som SHA-256-hash. Skifter man adgangskode eller to-faktor, logges alle kontoens sessioner ud.
-
Login-historik
Login, fejlede forsøg, låste konti og ændringer af to-faktor og adgangskode logges uden IP-adresse og slettes efter 90 dage.
-
Vores egen adgang
Adgang til produktionsdata har kun dem, der skal bruge den, og alle med adgang har skrevet under på tavshedspligt.
Logs og e-mail
Logs til drift, ikke til at finde folk.
Vi logger det, der skal til for at holde platformen kørende og finde fejl.
-
Logs uden navne
Vores logs nævner personer og organisationer ved et id, aldrig ved e-mail, navn eller firmanavn. En automatisk test stopper en ændring, der gør det.
-
90 dage
Logs og fejl sendes til Azure Application Insights i EU og slettes efter 90 dage.
-
E-mail til den, der indberetter
Adressen til besked om svar kommer aldrig i vores logs, telemetri, loggen over sendte e-mails eller CSV-eksporten. Microsofts sporingslog for e-mail har modtager, emne og status i 90 dage, også for beskeder til den, der indberetter. Vi søger kun i den efter medarbejderes adresser.
-
Websitet
whistlesafe.dk sætter ingen cookies og henter intet fra andre.
Opbevaring og sletning
I bestemmer, hvor længe sager gemmes.
Sletter I en sag, er den væk fra databasen og fillageret med det samme. Databasens backup roterer efter Azure SQL's faste perioder.
-
I bestemmer
Sager gemmes, indtil I sletter dem. Lukkede sager kan slettes automatisk efter det antal dage, I vælger.
-
Helt væk
Når en sag slettes, forsvinder den med beskeder, bilag og historik fra databasen i én transaktion, og filerne slettes fra lageret.
-
Hele organisationen
Hele organisationens data kan slettes på én gang.
-
Eksport
En sag kan eksporteres som en ZIP-fil med sagen og beskederne som PDF og bilagene ved siden af. Alle sager kan eksporteres som CSV.
-
Når aftalen slutter
Så sletter vi jeres data senest 3 måneder efter (vilkårenes punkt 17).
-
Fakturaoplysninger
Dem gemmer vi i abonnementets løbetid plus 5 år (bogføringsloven).
Aftaler og dokumenter
Det, jeres DPO skal bruge.
-
Databehandleraftale
Den udfyldes med jeres oplysninger, og I accepterer den i appen. I kan hente den som PDF.
-
Underdatabehandlere
Microsoft Azure, Azure Application Insights, Microsoft Graph/Exchange Online og Stripe. Microsoft behandler data i EU/EØS. Stripe får kun betalingsoplysninger, aldrig indberetninger eller sager, og overfører dem til USA under EU-U.S. Data Privacy Framework. Vi varsler ændringer 30 dage før.
Se listen -
Konsekvensanalyse og fortegnelse
Vi har en konsekvensanalyse (DPIA) og en fortegnelse over behandlinger efter GDPR. I kan få konsekvensanalysen, hvis I beder om den.
Bed om den -
Myndighedsadgang
Data ligger i EU, men Microsoft er et amerikansk selskab. Politikken beskriver, hvad vi gør, hvis en myndighed beder om data.
Læs politikken -
Privatlivspolitik
Hvilke personoplysninger vi behandler på whistlesafe.dk og i platformen, og hvor længe.
Læs privatlivspolitikken -
Vilkår
Vilkårene for kunder, blandt andet om persondata, backup og sletning, når aftalen slutter.
Læs vilkårene
Hvis noget går galt
Vi siger det til jer.
-
Brud på persondatasikkerheden
Vi giver jer besked uden unødig forsinkelse og senest 48 timer efter, at vi er blevet opmærksomme på det. Vi har en skrevet plan for det.
-
Ændringer i koden
Hver ændring gennemgås i en pull request, og en automatisk testsuite kører på hver ændring.
Sårbarheder
Har du fundet en sårbarhed?
Så skriv til kontakt@whistlesafe.dk, på dansk eller engelsk.
Det gælder whistlesafe.dk, app.whistlesafe.dk og api.whistlesafe.dk. Skriv, hvad du fandt, og hvordan vi kan se det. Del det ikke offentligt, før vi har haft mulighed for at rette det.
Vi har ikke et dusørprogram.
security.txt (RFC 9116) siger det samme.
Tilgængelighed
Testet automatisk, ikke gennemgået.
Websitets sider testes automatisk mod WCAG 2.2 AA (axe) ved hver ændring, i lyst og mørkt tema, på telefon og computer. Det fanger ikke alt.
Vi har ikke fået lavet en fuld gennemgang, og appen testes endnu ikke automatisk for tilgængelighed. Møder du en barriere, så skriv til kontakt@whistlesafe.dk.
Det gør vi ikke i dag
Det, vi ikke har.
Så I ikke skal finde det selv.
- Kryptering pr. indberetning
- Data er krypteret af Azure under overførsel og i hvile. Vi har ikke kryptering, hvor kun sagsbehandlerne har nøglen (end-to-end).
- Single sign-on
- I logger ind med e-mail og adgangskode og kan slå to-faktor-login med en authenticator-app til.
- Metadata i video, lyd og zip-filer
- Billeder, PDF'er og Word-, Excel- og PowerPoint-filer renses for metadata (fx forfatter og GPS-position), før de gemmes. Video, lyd, zip-filer og filer med adgangskode gemmes, som de er. Den, der indberetter, skal selv fjerne metadata fra dem først. Gamle Office-filer (.doc, .xls, .ppt) modtages ikke.
- Egen ISO-certificering
- Vi har den ikke. Microsoft Azure, som vi kører på, er ISO/IEC 27001-certificeret.
- Ekstern penetrationstest
- Vi har ikke fået lavet en endnu.
- To-faktor for alle
- To-faktor-login findes for alle, der behandler sager, men vi kan ikke slå det til for jer. Hver person slår det til selv.
Spørgsmål og svar
Er I godkendt af Datatilsynet?
Nej. Datatilsynet godkender ikke whistleblowerløsninger. Vi har en konsekvensanalyse (DPIA) og en fortegnelse efter GDPR, og I får en databehandleraftale.
Kan vi få en databehandleraftale?
Ja. Den udfyldes med jeres oplysninger, og I accepterer den i appen. I kan hente den som PDF.
Hvem er jeres underdatabehandlere?
Microsoft Azure (drift, database og filer), Azure Application Insights (drift og fejlfinding), Microsoft Graph/Exchange Online (e-mail) og Stripe (betaling). Microsoft behandler data i EU/EØS. Stripe får kun betalingsoplysninger: organisationens navn, e-mail, adresse, CVR-nummer og sprog, den valgte plan og en eventuel rabatkode. Kortoplysninger indtastes direkte hos Stripe. Indberetninger, sager, beskeder, bilag og oplysninger om indberettere sendes aldrig til Stripe. Stripe overfører betalingsoplysningerne til USA under EU-U.S. Data Privacy Framework. Vi varsler ændringer 30 dage før.
Kan amerikanske myndigheder få adgang til data?
Data ligger i EU, men Microsoft er et amerikansk selskab. Vores politik for myndighedsadgang beskriver, hvad vi gør, hvis en myndighed beder om data.
Kan WhistleSafe læse vores sager?
Appen viser kun en sag til ledere i jeres organisation, i de afdelinger og med de rettigheder, de har fået, og sagens historik viser, hvem der har åbnet den. Adgang til produktionsdata har kun dem hos os, der skal bruge den, og de har skrevet under på tavshedspligt.
Hvor længe gemmer I data?
Sager gemmes, indtil I sletter dem, eller efter de regler, I sætter. Fakturaoplysninger gemmer vi i abonnementets løbetid plus 5 år (bogføringsloven).
Hvordan melder jeg en sårbarhed?
Skriv til kontakt@whistlesafe.dk på dansk eller engelsk. Se Sårbarheder.
Se det selv i 30 dage.
Opret jer, læs databehandleraftalen i appen, og se, hvordan en sag ser ud. Har I spørgsmål til sikkerheden, så skriv til os.