Spring til indhold

Sikkerhed og GDPR

Sikkerhed,
som tåler drift.

Hvor jeres data ligger, hvem der kan se hvad, og hvordan vi behandler persondata – kort, og uden at runde op.

Hvor jeres data ligger

Databasen og systemet bag appen kører hos en europæisk hostingpartner i Tyskland. En kopi til nødberedskab står i Finland. Selve portalsiderne leveres fra et datacenter i Sverige. Nogle leverandører er selskaber uden for EU/EØS – det gælder portalens hosting, beskyttelse af netværkstrafikken, push-beskeder til Chauffør-appen og e-mail. Kategorierne står i databehandleraftalen.

Hver vognmand ser kun sine egne data

Adskillelsen mellem vognmænd håndhæves to steder: i applikationen og i selve databasen. Er den ikke på plads, starter systemet ikke.

Login

Chaufføren logger ind med sit eget telefonnummer og en 6-cifret PIN-kode; vognmanden med brugernavn og adgangskode. Adgangskoder og PIN-koder gemmes ikke i klartekst, og gentagne forkerte forsøg spærres. Forbindelsen til portal og app er krypteret. To-faktor-login er ikke tilgængeligt for vognmandskonti i dag.

Hvem kan se hvad?

Tre roller hos jer. Rollen kontrolleres, hver gang der hentes data.

Rolle

Vognmand

Adgang

Egen virksomhed, chauffører, vogne, ture, rapporter og underleverandører. Ingen adgang til andre vognmænd.

Rolle

Underleverandør

Adgang

Kun egne data under hovedvognmanden.

Rolle

Chauffør

Adgang

Appen og portalens min-side. Log ind med telefonnummer og PIN-kode, vælg vogn og start vagt.

Adgang til personoplysninger skrives i et revisionsspor med hvem, hvad og hvornår.

GDPR og persondata

  • Persondata slettes automatisk efter faste frister.
  • Vognmandens egne brugere kan hente deres persondata under Indstillinger i portalen. Chauffører får deres data ved at skrive til Flexnu-supporten.
  • Sletning efter art. 17 sker efter en anmodning til Flexnu-supporten.
  • Ved opsigelse får I et fuldt udtræk via support, før noget slettes.
  • Vi sælger ikke persondata.

Databehandleraftalen er en GDPR art. 28-aftale til gennemgang. Læs databehandleraftalen

Til indkøb og IT

Også de spørgsmål, hvor svaret er nej.

Er Flexnu ISO 27001-certificeret eller SOC 2-auditeret?
Nej. Flexnu har ingen sikkerhedscertificering. Vi arbejder efter kontrolrammen i ISO 27001 Annex A, men det er ikke en certificering. Beder jeres indkøb om et udfyldt sikkerhedsspørgeskema eller teknisk dokumentation, leverer vi det inden for 1-2 arbejdsdage.
Er der gennemført en ekstern penetrationstest?
Nej. Der foreligger ingen rapport fra en uafhængig penetrationstest. En ekstern test kan aftales som en del af indkøbsprocessen; rapporten deles under fortrolighedsaftale.
Er data krypteret, når de ligger stille?
Delvist. Sikkerhedskopier er krypteret. Databasens eget diskvolumen er ikke krypteret af os; det er en dokumenteret og accepteret restrisiko med kompenserende kontroller. Vurderingen udleveres på anmodning.
Hvem er underdatabehandlere, og hvordan varsles ændringer?
Kategorier, formål og overførselsgrundlag står i databehandleraftalens Bilag A, og den navngivne liste udleveres på anmodning. Ændringer varsles til jeres kontakt-e-mail mindst 14 dage før ibrugtagning. Læs databehandleraftalen.
Hvad er jeres oppetid?
Vi offentliggør ikke et oppetidstal, fordi vi ikke kan dokumentere et tal for en given periode på en måde, der holder til et udbud. Den aktuelle driftsstatus er offentlig. Se driftsstatus.
Hvad sker der med vores data, hvis vi stopper?
Ved opsigelse får I et fuldt udtræk via support, før noget slettes. Derefter sletter vi personoplysningerne, medmindre loven kræver, at de opbevares – for eksempel bogføringsloven. Det står i databehandleraftalens § 11.

Vil I se det på jeres egen drift?

Skriv jeres CVR-nummer, eller skriv til support@flexnu.dk med spørgsmål fra jeres indkøb eller IT.