Jura & Compliance
Datasikkerhed & tekniske foranstaltninger
Bemærk: Denne oversættelse er kun til information. Den tyske version er juridisk bindende. Deutsch →
Sikkerhed er hos Baduno ikke et marketingord, men dokumenteret praksis. Denne side beskriver de tekniske og organisatoriske foranstaltninger (TOM), som vi beskytter hjemmeside, kundeområde og projektdatas med – som information til kunder, partnere og deres databeskyttelsesrådgivere.
Denne side informerer om vores praksis og retstilstanden i almindelig form. Den er ikke juridisk rådgivning; bindende er alene kontraktdokumenterne og den tyske version af disse sider.
Kryptering & Transport
Alle forbindelser til baduno.com kører udelukkende over TLS-krypteret HTTPS; ukrypterede kald omdirigeres. Adgangskoder i kundeområdet gemmes aldrig i klartekst, men med en moderne, hukommelseshård metode (scrypt) med individuelt salt; sessioner kører via HttpOnly-Secure-cookies med begrænset levetid.
Infrastruktur & Adgange
Driften foregår i tyske datacentre (Hetzner) med adskilte systemmiljøer. Administrative adgange sker udelukkende via nøglebaserede SSH-forbindelser; adgangskode-login er deaktiveret. Adgange er begrænset til navngivne personer og logføres; rettigheder følger mindsteprincippet.
Sikkerhedskopiering & Gendannelse
Daglige automatiserede backups med defineret opbevaring, regelmæssige gendannelsestests og dokumenterede genopretningsplaner er standard. Før ethvert større indgreb – såsom migrationer – opretter vi yderligere fulde sikkerhedskopier; gendannelsesevnen testes, ikke antages.
Håndtering af kundedata i projekter
Projektdater føres adskilt pr. kunde; adgang gives kun til projektmedarbejdere. Eksterne revisorer arbejder under fortrolighedsaftale og modtager kun de for deres opgave nødvendige uddrag. Efter projektets afslutning udleverer vi data i overensstemmelse med aftalen og sletter dem efter udløb af lovpligtige opbevaringsfrister.
Sårbarheder & hændelser
Vi installerer sikkerhedsopdateringer rettidigt i planlagte vinduer; systemer overvåges. Hvis du opdager en sårbarhed, bedes du rapportere den til [email protected] – vi reagerer hurtigt, kommunikerer transparent og fraskriver os udtrykkeligt retslige skridt mod velmenende rapporterende. Meldepåbudte databeskyttelseshændelser behandler vi i henhold til Art. 33/34 GDPR.
Praksiseksempel: Et nyt kundeprojekt fra registrering til datasletning
For at gøre de tekniske og organisatoriske foranstaltninger håndgribelige, ser vi på et typisk scenario: En kunde registrerer sig for kundeområdet på baduno.com. Forbindelsen sker udelukkende via TLS-krypteret HTTPS; ved åbning af siden omdirigeres der automatisk til den sikre version. Ved indtastning af adgangskoden hashes denne med den hukommelseshårde metode scrypt og et individuelt salt – den gemmes aldrig i klartekst. Efter vellykket login oprettes en session via en HttpOnly-Secure-Cookie med begrænset levetid.
Derefter opretter kunden et nyt projekt. Projektdataene holdes adskilt fra andre kunder, og adgang begrænses til de navngivne projektdeltagere. Administrative adgange til serverne sker udelukkende via nøglebaserede SSH-forbindelser; adgangskode-login er deaktiveret, og alle adgange logges. I projektets løbetid oprettes der dagligt automatiserede backups, og de testes for genoprettelighed. Før større indgreb som migrationer laves der desuden en fuld sikkerhedskopi, og dens genoprettelighed kontrolleres.
Efter projektets afslutning udleveres dataene til kunden i henhold til aftalen. Lovbestemte opbevaringsfrister overholdes; efter deres udløb slettes dataene. Dette forløb viser, hvordan sikkerhedsforanstaltningerne griber ind i hinanden i praksis og anvendes kontinuerligt.
Almindelige misforståelser om vores sikkerhedsforanstaltninger
I samtaler med kunder og partnere støder vi ofte på misforståelser, som vi gerne vil opklare her:
„TLS alene gør hele hjemmesiden sikker.“ – TLS krypterer overførslen mellem din browser og vores server. Det beskytter dine data under transport. På selve serveren er yderligere foranstaltninger som separate systemmiljøer, adgangsbegrænsninger og password-hashing nødvendige for også at beskytte dataene der. Baduno implementerer alle disse foranstaltninger.
„Backups er kun nødvendige i nødsituationer.“ – Backups tjener ikke kun til genoprettelse efter en hændelse. Vi tester regelmæssigt genopretteligheden for at sikre, at datasikkerhedskopieringen rent faktisk fungerer. Dette er en aktiv proces, der dokumenteres.
„Adgangskoder opbevares sikkert, men hvad med sessioner?“ – Sessioner kører via HttpOnly-Secure-Cookies med begrænset levetid. Disse cookies er beskyttet mod adgang via klient-side scripts og sendes kun over krypterede forbindelser. Derudover beskyttes sessionsdata på vores server med egnede metoder.
„Sikkerhedsopdateringer installeres med det samme.“ – Vi installerer sikkerhedsopdateringer rettidigt inden for planlagte vinduer, under hensyntagen til systemstabilitet. Ved kritiske sårbarheder kan der også forekomme uplanlagte opdateringer. Dette sker afstemt og dokumenteret.
Hvad vores sikkerhedsforanstaltninger betyder for dig som kunde
Vores tekniske og organisatoriske foranstaltninger er designet til at beskytte dine data gennem hele samarbejdet. For dig som kunde betyder det konkret:
Du kan stole på, at dine projektdata opbevares adskilt fra andre kunder, og at kun autoriserede personer har adgang til dem. Hvis du eller din databeskyttelsesansvarlige har brug for dokumentation for vores sikkerhedsforanstaltninger, stiller vi dette til rådighed inden for rammerne af vores databehandlingsaftale. De beskrevne foranstaltninger som TLS-kryptering, sikker password-hashing og regelmæssige backuper er dokumenteret og kontrollerbare.
I kundeområdet har du mulighed for at administrere dine egne loginoplysninger sikkert. Brug en stærk, unik adgangskode og opbevar den fortroligt. Del ikke dine loginoplysninger med uvedkommende. Hvis du opdager en sikkerhedsbrist, kan du rapportere det til os på [email protected] – vi håndterer det transparent og afholder os fra retslige skridt mod godtroende rapportører.
Gennem samspillet mellem vores foranstaltninger og din medvirken skaber vi et troværdigt miljø for dine lokaliseringsprojekter. Har du spørgsmål til de enkelte foranstaltninger, står vi altid til rådighed.
Intern procedure hos os
De tekniske og organisatoriske foranstaltninger (TOM) lever hos Baduno af deres konsekvente anvendelse i den daglige drift. Internt har vi fastlagt, hvem der er ansvarlig for hvilke sikkerhedsområder: En udpeget sikkerhedsansvarlig koordinerer implementeringen, mens systemadministrationen står for den tekniske konfiguration og overvågning. Regelmæssige interne reviews kontrollerer, om foranstaltningerne stadig svarer til den aktuelle status og skal justeres. Vi benytter dokumenterede processer – f.eks. til tildeling af adgangsrettigheder, installation af sikkerhedsopdateringer eller gennemførelse af genopretningstest. Ethvert indgreb i infrastrukturen planlægges på forhånd og udføres efter et fastlagt skema; ændringer protokolleres, så det til enhver tid er gennemskueligt, hvem der har gjort hvad og hvornår. Nye medarbejdere introduceres til sikkerhedspolitikkerne ved deres ansættelse og underskriver en fortrolighedsaftale. Også eksterne tjenesteudbydere, der lejlighedsvis tilkaldes til vedligeholdelsesarbejde, er underlagt de samme strenge adgangsregler og arbejder kun under opsyn. På denne måde sikrer vi, at de beskrevne foranstaltninger ikke kun eksisterer på papiret, men bliver levet i hverdagen.
Samspil med vores øvrige retningslinjer
Sikkerhedsforanstaltningerne på denne side er ikke en isoleret byggeklods, men en del af en omfattende compliance-ramme, som også omfatter vores databeskyttelseserklæring og de almindelige forretningsbetingelser. I databeskyttelseserklæringen forklarer vi, hvilke personoplysninger vi behandler, til hvilke formål og på hvilket retsgrundlag. De tekniske foranstaltninger her sikrer, at denne behandling foregår sikkert – f.eks. gennem kryptering, adgangskontroller og adskilt dataopbevaring. Vores almindelige forretningsbetingelser regulerer igen de kontraktlige forpligtelser for begge parter, herunder udlevering og sletning af projektdata efter ordreafslutning. For kunder i den offentlige sektor eller med særlige sikkerhedskrav tilbyder vi på forespørgsel supplerende databehandleraftaler, der uddyber de aftalte TOM'er. Processerne for rapportering af sårbarheder og håndtering af databeskyttelsesincidenter er forbundet med vores generelle incident-response-politik. Når du ser på vores samlede compliance-landskab, kan du altså se, at sikkerhedsforanstaltningerne ikke står alene, men sammen med de andre dokumenter danner et sammenhængende hele – fra teorien i databeskyttelseserklæringen over den tekniske implementering til den kontraktlige sikring.
Begreber forklaret forståeligt
For bedre at kunne forstå de beskrevne foranstaltninger, forklarer vi her nogle fagudtryk, der anvendes på denne side. TLS (Transport Layer Security) er en krypteringsprotokol, der beskytter forbindelsen mellem din browser og vores server – sammenlignelig med en forseglet kuvert til dataoverførsel. HTTPS er kombinationen af HTTP og TLS; det er sådan, du kan se, at forbindelsen er sikret. Et hash er ikke en adgangskode, men en tegnstreng matematisk beregnet ud fra inputtet. I modsætning til en krypteret adgangskode kan et hash ikke konverteres tilbage til det oprindelige input. Et salt er en tilfældig værdi, der føjes til adgangskoden før hashing for at forhindre, at ens adgangskoder giver ens hashes. Det scrypt, vi anvender, er en hukommelseshård hashmetode, som gør angreb med specialiseret hardware (ASIC'er) betydeligt vanskeligere. HttpOnly-Secure-Cookies er små datapakker, der gemmer sessions-id'et og ikke kan læses via scripts – en beskyttelse mod XSS-angreb. Den nøglebaserede SSH-autentificering erstatter den konventionelle adgangskode med et kryptografisk nøglepar og anses for at være væsentligt sikrere. Disse begreber hjælper dig med bedre at vurdere de tekniske baggrunde for vores sikkerhedsforanstaltninger.
Praktisk eksempel trin for trin: Fra registrering til datasletning
For at gøre de tekniske foranstaltninger mere konkrete, gennemgår vi det allerede skitserede eksempel med et nyt kundeprojekt i detaljer. Hvert trin viser, hvilke sikkerhedsforanstaltninger der aktiveres i baggrunden.
Trin 1 – Registrering og login: Når du registrerer dig i kundeområdet, sender din browser dataene via en TLS-krypteret HTTPS-forbindelse. Adgangskoden hashes allerede på serveren med den hukommelseshårde metode scrypt og et individuelt salt – en klartekstadgangskode eksisterer på intet tidspunkt. Efter vellykket login sættes en HttpOnly-Secure-Cookie, som kun overføres via HTTPS og ikke kan læses via JavaScript.
Trin 2 – Oprettelse af projekt: Ved oprettelse af et nyt projekt gemmes de indtastede data i en separat, lejedygtig databasestruktur. Kun de projektmedlemmer, du har angivet, får adgang – og kun til de nødvendige områder (need-to-know-princippet).
Trin 3 – Løbende sikkerhedskopier: I løbet af projektperioden opretter vores system dagligt automatiske backup. Disse krypteres og gemmes på separate lagersystemer. Forud for enhver større indgreb – f.eks. en datamigrering – foretager vi desuden en manuel fuldbackup og tester genopretteligheden.
Trin 4 – Adgangskontrol: Enhver administrativ adgang til serverne sker udelukkende via nøglebaserede SSH-forbindelser. Adgangskode-login er deaktiveret. Alle adgange logges og kontrolleres regelmæssigt for uregelmæssigheder.
Trin 5 – Projektafslutning og sletning: Efter projektets afslutning modtager du dataene i et aftalt format. Vi overholder de lovbestemte opbevaringsfrister – efter deres udløb sletter vi dataene endeligt fra alle systemer, inklusive backupbånd.
Hvad vores sikkerhedsforanstaltninger konkret betyder for dig som kunde
De tekniske og organisatoriske foranstaltninger beskrevet på denne side er ikke blot et dokument – de har direkte indvirkning på dit daglige arbejde med Baduno. Her opsummerer vi, hvad du som kunde vil mærke i hverdagen.
Sikker login og sessioner: Du kan stole på, at dine loginoplysninger er beskyttet under overførsel og opbevaring. Brugen af scrypt med salt gør det praktisk talt umuligt for angribere at knække adgangskoder fra et databaselæk. HttpOnly Secure-cookies forhindrer, at sessionstokens stjæles via scriptangreb.
Beskyttede projektdata: Dine projektdata er strengt adskilt fra andre kunders. Selv ved et hypotetisk systemindbrud vil en angriber ikke umiddelbart kunne få adgang til alle kunders data. Adgangsbegrænsning efter minimalprincippet sikrer, at kun de personer, du har udpeget, kan se dine data – og kun det nødvendige udsnit til deres opgave.
Pålidelig datasikkerhedskopiering: Hvis en teknisk fejl opstår, kan vi gendanne dine data inden for kort tid fra de daglige backup. De regelmæssige gendannelsestests giver os sikkerhed for, at backuppen faktisk virker – vi stoler ikke blot på, at backup-filerne findes.
Gennemsigtighed ved hændelser: Hvis der mod forventning opstår en sikkerhedsrelevant hændelse, informerer vi dig rettidigt og i overensstemmelse med lovkravene. Du skal ikke selv tage dig af rapporteringsforpligtelser – det gør vi for dig.
Disse foranstaltninger giver dig en høj grad af sikkerhed i den daglige drift, uden at du selv skal tage højde for tekniske detaljer.
Status for denne information: Juli 2026 – vi opdaterer ved ændringer i retstilstanden eller vores procedurer.