Sikkerhed
Sådan passer vi på jeres data
Jeres data er i sikkerhed hos Clientflow
Jeres kundekartotek, aftaler, fakturaer og filer er jeres forretning. Vi behandler dem derefter — og vi svarer gerne skriftligt på alt, hvad I eller jeres rådgiver vil have på papir.
Kort fortalt
Alt ligger i EU. Hver virksomhed er isoleret nede i selve databasen, ikke bare i app-koden. Vi tager backup i to uafhængige lag hos to forskellige leverandører, alt er krypteret hele vejen, og vi afprøver en rigtig gendannelse hvert kvartal i stedet for at håbe på den.
Hvor jeres data ligger
- Database, brugerkonti, filer, kundedata mv.: EU (Frankfurt).
- Ruteoptimering og kortberegning: EU (Frankfurt).
- Offsite-backup: Objektlagring med EU-jurisdiktion, hos en anden leverandør end den, der driver databasen — med sine egne, adskilte adgangsnøgler.
- Egne datacentre: Dem har vi ikke. Vi hoster hos anerkendte cloud-leverandører med ISO 27001- og SOC 2-certificerede datacentre. Navn, region og kontoopsætning oplyser vi gerne skriftligt.
Hver virksomhed er isoleret i databasen
Row Level Security er slået til på samtlige tabeller i produktion — uden undtagelser — og applikationen forbinder til databasen med en rolle, der ikke kan omgå den. Adskillelsen mellem virksomheder håndhæves altså af databasen selv, ikke af koden ovenpå. En fejl i applikationskoden kan derfor ikke i sig selv vise data fra én virksomhed til en anden.
Det er den stærkeste adskillelse, en platform med flere kunder kan have. Mange bygger den i applikationslaget, hvor én forglemmelse i en forespørgsel er nok. Vi har lagt den et sted, hvor den ikke kan glemmes.
Oven på ligger rollestyringen: administrator og kontor har fuld adgang i egen virksomhed, mens medarbejdere kun ser det, deres rettigheder giver dem — sat pr. bruger.
Krypteret hele vejen
- I transit: TLS 1.2 eller nyere på al kommunikation.
- I hvile: AES-256 hos alle de leverandører, vi hoster hos.
- Backups: Krypteres derudover særskilt, før de forlader vores infrastruktur.
To uafhængige backup-lag
- 1
Point-in-time recovery
Databasen kan rulles tilbage til et vilkårligt sekund. Det er et sikkerhedsnet med sekundpræcision — også hvis uheldet sker hos jer selv, og en oprydning tager for meget med. Genoprettelse tager ca. en time.
- 2
Krypteret natlig kopi hos en helt anden leverandør
Bliver vores databaseleverandør utilgængelig, ligger der en komplet kopi et andet sted, under sine egne nøgler: database, brugerkonti og alle filer og billeder. Maksimalt 24 timers datatab.
Sagt i de tal, en rådgiver typisk beder om: maksimalt datatab (RPO) er sekunder på første lag og op til 24 timer på andet. Maksimal genoprettelsestid (RTO) er ca. en time på første lag og timer på andet.
De fleste stopper ved det første lag. Vi kører begge, fordi det første ligger inde i det system, det skal beskytte.
Detaljerne bag
- Backup-jobbet kan skrive kopierne, men ikke læse dem. Krypteringen sker med en offentlig nøgle, og den private nøgle opbevares adskilt og kommer aldrig i nærheden af den maskine, der kører jobbet. Kompromitteres jobbet eller lageret, får angriberen kryptotekst.
- Også filnavnene er krypteret — de indeholder rutinemæssigt en kundeadresse.
- Opbevaring: daglige kopier i 30 dage, månedlige i 12 måneder. De månedlige er låst med object lock, så de ikke kan slettes før tid — heller ikke af en kompromitteret nøgle.
- Vi kopierer, vi synkroniserer ikke. En sletning i driften kan derfor ikke forplante sig til backuppen.
Vi kontrollerer, at backuppen er der — og at den virker
- Der går en alarm, hvis der ikke er kommet en gennemført backup inden for 26 timer. Et job, der holder op med at køre, alarmerer altså også — ikke kun et job, der fejler.
- Jobbet afviser at uploade en dump, der er mistænkeligt lille. En afkortet fil ligner ellers en fin backup.
- Vi gendanner rigtigt, hvert kvartal. Nyeste backup hentes, dekrypteres og genskabes, og vi sammenligner både rækketal og sikkerhedspolitikker med originalen. En backup, ingen har prøvet at gendanne, er et løfte. Vi vil hellere have beviset.
Adgang og drift
Supportadgang: Har I brug for hjælp til opsætning eller fejlsøgning, kan vi med jeres accept tilgå jeres data. Ethvert opslag i jeres data til dette formål logges og dokumenteres med en begrundelse pr. hændelse. I kan til enhver tid frabede jer supportadgang ved skriftlig henvendelse.
- Adgang til produktionsdata er begrænset til en lille, navngiven kreds hos os efter princippet om mindste privilegium. Adgang fjernes ved fratrædelse.
- Kortlivede adgangstokens, der fornys automatisk.
- Kritiske hændelser i databasen bliver audit-logget.
- Adskilte miljøer til udvikling, test og produktion, og automatiserede tests, før noget går live.
AI og behandling uden for EU
Vi træner ikke modeller på jeres data. Hverken vi eller vores AI-leverandører bruger jeres data til at træne modeller, og platformens egne AI-forslag læres udelukkende inden for jeres egen virksomhed — aldrig på tværs af kunder.
Kernedriften ligger i EU. Enkelte funktioner bruger underleverandører, der behandler data uden for EU. Det sker på EU-Kommissionens standardkontraktbestemmelser (SCC'er), og vi har gennemført en Transfer Impact Assessment for hver enkelt.
- AI-funktionerne: Transskribering, opsummering, svarforslag og søgning. De kan slås fra under Indstillinger → Virksomhed, også inden I går i luften. Slår I dem fra, stopper videregivelsen; allerede dannede afledte data slettes på skriftlig anmodning.
- Øvrige funktioner: Fejlovervågning, push-notifikationer, kort og geokodning samt levering af selve platformen.
Den fulde liste over underdatabehandlere — med formål, land og overførselsgrundlag — er offentlig og er en del af vores databehandleraftale. Tilføjer eller udskifter vi en underdatabehandler, får I besked mindst 30 dage før, og I kan gøre indsigelse.
Se listen over underdatabehandlereJeres data er jeres
- I kan når som helst få dem udleveret.
- Personoplysninger på en kontakt kan slettes, så I kan efterkomme en sletteanmodning.
- Ved ophør: I har 30 dage til at eksportere. Derefter slettes alle personoplysninger fra vores produktionssystemer, og backups er overskrevet senest 90 dage efter ophør. Vi bekræfter sletningen skriftligt.
- Filer, I sender os til migrering eller import, slettes senest 14 dage efter endt import — og det bekræfter vi skriftligt.
Hvis noget alligevel går galt
Vi overvåger driften i realtid og logger fejl centralt. Sker der et brud på persondatasikkerheden, har vi en dokumenteret procedure, og I får besked inden for 24 timer, hvis I er berørt.
Kontaktpunkt: support@clientflow.nu · +45 35 95 35 08
Det formelle
Vi er databehandler for de personoplysninger, I lægger i Clientflow; I er dataansvarlig. Vores databehandleraftale dækker instruks, underdatabehandlere med land og overførselsgrundlag, sikkerhedsforanstaltninger, sletning, varsling og ansvar — og vi sender den gerne til underskrift.
Se også
Ofte stillede spørgsmål om datasikkerhed
Hvor ligger vores data?
Kan en anden virksomhed se vores data?
Træner I AI-modeller på vores data?
Kan jeres support se vores data?
Hvor hurtigt kan I gendanne data efter et nedbrud?
Får vi en databehandleraftale?
Hvad sker der med vores data, hvis vi stopper?
Mangler I et svar?
Har I eller jeres rådgiver spørgsmål, vi ikke har besvaret her, så send dem skriftligt til os. Vi svarer skriftligt igen.
Skriv til osSidst opdateret: 8. september 2026