Juridik & regelefterlevnad
Datasäkerhet & tekniska åtgärder
Observera: Denna översättning är endast för information. Den tyska versionen är den enda juridiskt giltiga. Deutsch →
Säkerhet är hos Baduno inget marknadsföringsord, utan dokumenterad praxis. Denna sida beskriver de tekniska och organisatoriska åtgärderna (TOM) med vilka vi skyddar webbplats, kundområde och projektdata – som information för kunder, partners och deras dataskyddsansvariga.
Denna sida informerar om vår praxis och rättsläget i allmän form. Den är inte juridisk rådgivning; endast avtalsdokumenten och den tyska versionen av dessa sidor är bindande.
Kryptering & Transport
Alla anslutningar till baduno.com sker uteslutande via TLS-krypterad HTTPS; okrypterade anrop omdirigeras. Lösenord i kundområdet lagras aldrig i klartext, utan med en modern, minneskrävande metod (scrypt) med individuellt salt; sessioner körs via HttpOnly-Secure-cookies med begränsad livslängd.
Infrastruktur & Åtkomster
Driften sker i tyska datacenter (Hetzner) med separata systemmiljöer. Administrativa åtkomster sker uteslutande via nyckelbaserade SSH-anslutningar; lösenordsinloggning är avaktiverad. Åtkomster är begränsade till namngivna personer och loggas; behörigheter följer minsta möjliga princip.
Säkerhetskopiering & återställning
Dagliga automatiserade säkerhetskopior med definierad lagring, regelbundna återställningstester och dokumenterade återupptagningsplaner är standard. Före varje större ingrepp – som migrationer – skapar vi ytterligare fullständiga säkerhetskopior; återställbarheten testas, inte antas.
Hantering av kunddata i projekt
Projektdata hålls åtskilda per kund; endast projektmedlemmar får åtkomst. Externa revisorer arbetar under sekretessavtal och får endast de delar som krävs för deras uppgift. Efter projektets slut lämnar vi ut data enligt avtal och raderar den efter utgången av lagstadgade lagringstider.
Sårbarheter och incidenter
Säkerhetsuppdateringar installerar vi inom planerade tidsfönster; systemen övervakas. Om du upptäcker en sårbarhet, rapportera den till [email protected] – vi reagerar snabbt, kommunicerar transparent och avstår uttryckligen från rättsliga åtgärder mot anmälare i god tro. Anmälningspliktiga dataskyddsincidenter hanterar vi enligt art. 33/34 GDPR.
Praktiskt exempel: Ett nytt kundprojekt från registrering till dataradering
För att göra de tekniska och organisatoriska åtgärderna konkreta betraktar vi ett typiskt scenario: En kund registrerar sig för kundområdet på baduno.com. Anslutningen sker uteslutande via TLS-krypterat HTTPS; vid besök av sidan omdirigeras automatiskt till den säkra versionen. Vid lösenordsinmatning hashas lösenordet med den minneshårda metoden scrypt och ett individuellt salt – det lagras aldrig i klartext. Efter lyckad inloggning skapas en session via en HttpOnly-Secure-Cookie med begränsad livslängd.
Därefter skapar kunden ett nytt projekt. Projektdata hålls åtskild från andra kunder, och åtkomst begränsas till angivna projektmedlemmar. Administrativ åtkomst till servrarna sker endast via nyckelbaserade SSH-anslutningar; lösenordsinloggning är inaktiverad, och all åtkomst loggas. Under projektets löptid skapas dagligen automatiska säkerhetskopior som testas för återställningsbarhet. Inför större ingrepp som migreringar görs dessutom en fullständig säkerhetskopia och dess återställningsbarhet kontrolleras.
Efter projektets slut lämnas data ut till kunden enligt överenskommelse. Lagstadgade lagringstider beaktas; efter deras utgång raderas data. Detta förlopp visar hur säkerhetsåtgärderna samverkar i praktiken och tillämpas kontinuerligt.
Vanliga missförstånd om våra säkerhetsåtgärder
I samtal med kunder och partners stöter vi ständigt på missförstånd som vi vill klargöra här:
„TLS ensamt gör hela webbplatsen säker.“ – TLS krypterar överföringen mellan din webbläsare och vår server. Det skyddar dina data under transporten. På själva servern krävs ytterligare åtgärder som separata systemmiljöer, åtkomstbegränsningar och lösenordshashning för att skydda data även där. Baduno genomför alla dessa åtgärder.
„Säkerhetskopior behövs bara i nödfall.“ – Säkerhetskopior används inte bara för återställning efter en incident. Vi testar återställningsbarheten regelbundet för att säkerställa att säkerhetskopieringen faktiskt fungerar. Detta är en aktiv process som dokumenteras.
„Lösenord lagras säkert, men vad med sessioner?“ – Sessioner körs via HttpOnly-Secure-Cookies med begränsad livslängd. Dessa cookies är skyddade mot åtkomst från klientskript och skickas endast via krypterade anslutningar. Dessutom skyddas sessionsdata på vår server med lämpliga metoder.
„Säkerhetsuppdateringar installeras omedelbart.“ – Vi installerar säkerhetsuppdateringar inom planerade tidsfönster i god tid, med hänsyn till systemstabilitet. Vid kritiska sårbarheter kan det även förekomma oplanerade uppdateringar. Detta sker samordnat och dokumenterat.
Vad våra säkerhetsåtgärder innebär för dig som kund
Våra tekniska och organisatoriska åtgärder är utformade för att skydda dina data under hela samarbetet. För dig som kund innebär detta konkret:
Du kan lita på att dina projektdata hålls åtskilda från andra kunder och endast behöriga personer har tillgång till dem. Om du eller din dataskyddsombud behöver bevis på våra säkerhetsåtgärder, tillhandahåller vi dessa inom ramen för vårt personuppgiftsbiträdesavtal. De beskrivna åtgärderna som TLS-kryptering, säker lösenordshashning och regelbundna säkerhetskopior är dokumenterade och verifierbara.
I kundområdet har du möjlighet att säkert hantera dina egna inloggningsuppgifter. Använd ett starkt, unikt lösenord och förvara det konfidentiellt. Dela inte dina inloggningsuppgifter med obehöriga. Om du upptäcker en säkerhetslucka kan du rapportera den till oss via [email protected] – vi hanterar det transparent och avstår från rättsliga åtgärder mot bona fide-rapportörer.
Genom samspelet mellan våra åtgärder och ditt engagemang skapar vi en pålitlig miljö för dina lokaliseringsprojekt. För frågor om de enskilda åtgärderna står vi alltid till ditt förfogande.
Intern process hos oss
De tekniska och organisatoriska åtgärderna (TOM) hos Baduno bygger på att de konsekvent tillämpas i den dagliga verksamheten. Internt har vi fastställt vem som ansvarar för vilka säkerhetsområden: En utsedd säkerhetsansvarig samordnar genomförandet, medan systemadministrationen ansvarar för teknisk konfiguration och övervakning. Regelbundna interna granskningar kontrollerar om åtgärderna fortfarande är aktuella och behöver anpassas. Vi använder dokumenterade processer – till exempel för tilldelning av åtkomsträttigheter, installation av säkerhetsuppdateringar eller genomförande av återställningstester. Varje ingrepp i infrastrukturen planeras i förväg och utförs enligt ett fastställt schema; ändringar dokumenteras så att det alltid går att spåra vem som gjort vad och när. Nya medarbetare informeras om säkerhetsriktlinjerna vid anställningens början och undertecknar ett sekretessavtal. Även externa leverantörer som ibland anlitas för underhållsarbete omfattas av samma strikta åtkomstregler och arbetar endast under uppsikt. På så sätt säkerställer vi att de beskrivna åtgärderna inte bara finns på papper utan tillämpas i praktiken.
Samspel med våra andra riktlinjer
Säkerhetsåtgärderna på denna sida är inte en isolerad uppsättning, utan en del av en omfattande regelefterlevnadsram som även omfattar vår integritetspolicy och våra allmänna villkor. I integritetspolicyn förklarar vi vilka personuppgifter vi behandlar, för vilka ändamål och på vilken rättslig grund. De tekniska åtgärderna här säkerställer att denna behandling sker på ett säkert sätt – exempelvis genom kryptering, åtkomstkontroller och separat datalagring. Våra allmänna villkor reglerar i sin tur de avtalsenliga skyldigheterna för båda parter, inklusive utlämning och radering av projektdata efter uppdragets slut. För kunder inom offentlig sektor eller med särskilda säkerhetskrav erbjuder vi på begäran kompletterande personuppgiftsbiträdesavtal som fördjupar de överenskomna TOM:erna. Processerna för rapportering av sårbarheter och hantering av dataskyddsincidenter är kopplade till vår allmänna incidenthanteringspolicy. När ni ser vårt totala regelefterlevnadslandskap framgår det att säkerhetsåtgärderna inte står för sig själva, utan tillsammans med de andra dokumenten bildar en sammanhängande helhet – från teorin i integritetspolicyn via den tekniska implementeringen till den avtalsmässiga säkerställandet.
Begrepp förklarade lättförståeligt
För att bättre kunna bedöma de beskrivna åtgärderna förklarar vi här några facktermer som används på denna sida. TLS (Transport Layer Security) är ett krypteringsprotokoll som skyddar anslutningen mellan din webbläsare och vår server – jämförbart med ett förslutet kuvert för dataöverföring. HTTPS är kombinationen av HTTP och TLS; det är så du kan se att anslutningen är säker. En hash är inte ett lösenord, utan en matematiskt från indata beräknad teckensträng. Till skillnad från ett krypterat lösenord kan en hash inte omvandlas tillbaka till den ursprungliga indatan. Ett salt är ett slumpmässigt värde som läggs till lösenordet innan hashning för att förhindra att samma lösenord ger samma hashvärden. Det av oss använda scrypt är ett minneskrävande hashförfarande som avsevärt försvårar attacker med specialhårdvara (ASIC:ar). HttpOnly-Secure-Cookies är små datapaket som lagrar sessionsnyckeln och inte kan läsas via skript – ett skydd mot XSS-attacker. Den nyckelbaserade SSH-autentiseringen ersätter det konventionella lösenordet med ett kryptografiskt nyckelpar och anses vara betydligt säkrare. Dessa termer hjälper dig att bättre bedöma den tekniska bakgrunden till våra säkerhetsåtgärder.
Praktiskt exempel steg för steg: Från registrering till dataradering
För att göra de tekniska åtgärderna mer gripbara går vi igenom det redan skisserade exemplet på ett nytt kundprojekt i detalj. Varje steg visar vilka säkerhetsåtgärder som aktiveras i bakgrunden.
Steg 1 – Registrering och inloggning: När du registrerar dig i kundområdet skickar din webbläsare data via en TLS-krypterad HTTPS-anslutning. Lösenordet hashas redan på servern med det minneskrävande förfarandet scrypt och ett individuellt salt – ett klartextlösenord existerar aldrig. Efter lyckad inloggning sätts en HttpOnly-Secure-Cookie som endast överförs via HTTPS och inte kan läsas med JavaScript.
Steg 2 – Skapa projekt: När du skapar ett nytt projekt lagras de inmatade uppgifterna i en separat, flerklientkapabel databasstruktur. Endast de av dig utsedda projektdeltagarna får åtkomst – och då endast till de för dem nödvändiga områdena (behovsprincipen).
Steg 3 – Löpande säkerhetskopiering: Under projektets gång skapar vårt system dagligen automatiska säkerhetskopior. Dessa krypteras och lagras på separata lagringssystem. Före varje större ingrepp – till exempel en datamigrering – gör vi dessutom en manuell fullständig säkerhetskopia och testar dess återställbarhet.
Steg 4 – Åtkomstkontroller: Varje administrativ åtkomst till servrarna sker uteslutande via nyckelbaserade SSH-anslutningar. Lösenordsinloggningar är avaktiverade. All åtkomst loggas och kontrolleras regelbundet för avvikelser.
Steg 5 – Projektavslut och radering: Efter projektets slut får du data i ett överenskommet format. Vi följer de lagliga lagringstiderna – efter deras utgång raderar vi data slutgiltigt från alla system, inklusive säkerhetskopior.
Vad våra säkerhetsåtgärder konkret innebär för dig som kund
De tekniska och organisatoriska åtgärder som beskrivs på denna sida är inte bara ett dokument – de påverkar direkt ditt dagliga arbete med Baduno. Här sammanfattar vi vad du som kund märker av dem i vardagen.
Säker inloggning och sessioner: Du kan lita på att dina inloggningsuppgifter skyddas vid överföring och lagring. Användningen av scrypt med salt gör det praktiskt taget omöjligt för angripare att knäcka lösenord från en databasläcka. HttpOnly-Secure-cookies förhindrar att sessions-tokens stjäls via skriptattacker.
Skyddade projektdata: Dina projektdata är strikt åtskilda från andra kunders. Även vid ett hypotetiskt intrång i ett system skulle en angripare inte utan vidare kunna komma åt alla kunddata. Åtkomstbegränsningen enligt minimalprincipen säkerställer att endast de personer du har utsett ser dina data – och även de bara den del som är nödvändig för deras uppgift.
Pålitlig datasäkerhet: Om ett tekniskt fel skulle uppstå kan vi återställa dina data inom kort tid från de dagliga säkerhetskopiorna. De regelbundna återställningstesterna ger oss trygghet i att säkerhetskopiorna faktiskt fungerar – vi förlitar oss inte enbart på att backupfilerna existerar.
Transparens vid incidenter: Om det mot förmodan skulle inträffa en säkerhetsrelevant incident informerar vi dig omgående och enligt lagkrav. Du behöver inte själv hantera anmälningsskyldigheten – vi tar hand om det åt dig.
Dessa åtgärder innebär en hög grad av säkerhet i den dagliga driften, utan att du själv behöver beakta tekniska detaljer.
Status för denna information: Juli 2026 – vi uppdaterar vid ändringar av rättsläget eller våra rutiner.