Spring til indhold
Tillid og åbenhed

Data & Sikkerhed

Dine kunders digitale aktiver er noget af det mest følsomme, din virksomhed besidder. Vi behandler dem derefter.

Grundlagt i Danmark
Dansk virksomhed og support
Europæisk hosting
Alle data i Frankfurt, DE
GDPR-compliant
DPA og privatlivspolitik
256-bit kryptering
I hvile og transport
Arkitektur

Sikkerhed i syv lag

Ejerblik er designet efter princippet defence in depth: uafhængige sikkerhedslag, der understøtter hinanden. Et enkelt svigt kompromitterer ikke hele systemet.

1
Transport
Al kommunikation er krypteret med TLS 1.3. Ugyldige eller forældede forbindelser afvises.
2
Autentificering
Session-baseret JWT i HttpOnly cookies. Administratorer er beskyttet af obligatorisk to-faktorsgodkendelse (TOTP).
3
Autorisation
Rollebaseret adgangskontrol. Kun brugere med den rette rolle kan læse, redigere eller slette data.
4
Dataisolering
Databaseniveau-isolation sikrer, at ingen virksomheds data er tilgængelig for en anden, hverken via API eller direkte forespørgsel.
5
Secrets-håndtering
Alle adgangsnøgler og credentials opbevares udelukkende i krypterede miljøvariabler, aldrig i koden eller kildekodearkivet.
6
Input-validering
Al brugerinput valideres server-side på samtlige API-endepunkter. Parameteriserede forespørgsler eliminerer injektionsangreb.
7
Rate limiting
Automatisk blokering ved gentagne fejlede login-forsøg pr. IP. Beskytter mod brute-force angreb.
ejerblik.com
SikkerhedsstatusAlle lag aktive
L1Transport
L2Autentificering
L3Autorisation
L4Dataisolering
L5Secrets
L6Input-validering
L7Rate limiting

Live sikkerhedsstatus fra backend

Grundlagt i Danmark
Dansk virksomhed og dansk support
Europæisk hosting
Frankfurt, Tyskland · EU-databehandler
Infrastruktur

Europæisk. Ingen undtagelser.

Alle data (aktiver, brugere, autentificering, filer) er opbevaret på servere i Frankfurt, Tyskland. Vi anvender udelukkende europæiske cloud-udbydere med gyldige GDPR-certificeringer og underdatabehandleraftaler.

Vores AI-assistent AInette anvender en tredjepartsleverandør baseret uden for EU. API-kald indeholder ingen kundeidentificerbare virksomhedsdata. Dette er dokumenteret i vores privatlivspolitik og databehandleraftale.

Alle primære data i EU (Frankfurt, DE)
Kryptering i hvile (AES-256) og transport (TLS 1.3)
Automatiserede backups med off-site replikation
Underdatabehandleraftaler med samtlige leverandører
Anonymiseret analyse, ingen personhenførbar brugerdata
Intet videresalg af data til tredjepart
Adgangskontrol

Mindste privilegium, altid

Ingen bruger har adgang til data eller funktioner, som de ikke har eksplicit behov for. Adgangsretten defineres på individ- og rolleni­veau og håndhæves på databaseniveau, ikke kun i applikationen.

Ejerblik tilbyder fire rolleniveauer: Ejer, Redaktør, Bidragyder og Gæst, med klart differentierede læse-, skrive- og administrationsrettigheder.

ejerblik.com
Brugere · Hansen Teknik A/S
P
Peter Hansen
Ejer
S
Sara Nielsen
Redaktør
T
Bidragyder
E
Ekstern Revisor
Gæst

Brugerroller i Ejerblik-platformen

Databaseniveau-isolation
Row Level Security er aktiv på samtlige tabeller. Ingen bruger kan tilgå data fra en anden virksomhed, selv ikke ved direkte databaseadgang.
To-faktorsgodkendelse (2FA)
Obligatorisk TOTP-baseret 2FA for alle Ejerblik-administratorer. Platformbrugere opfordres til at aktivere 2FA via deres udbyder.
Kryptografisk adgangskodehashning
Adgangskoder opbevares aldrig i klartekst. Hashning sker med bcrypt (cost factor 12), der er branchen­standard for adgangskodebeskyttelse.
Automatisk session-udløb
Sessions udløber automatisk. Refresh tokens har en begrænset levetid og kan tilbagekaldes øjeblikkeligt ved mistanke om kompromittering.
Databeskyttelse

GDPR er ikke et afkrydsningsfelt

Vi behandler persondata med det mindste nødvendige formål. Vores DPA kan underskrives digitalt og er udarbejdet i overensstemmelse med GDPR artikel 28, stk. 3.

Kunden er dataansvarlig, Ejerblik er databehandler
Alle data opbevaret i EU (Frankfurt, DE)
Ret til sletning: fuld datasletning inden 30 dage
Underretning om databrud inden 48 timer
Ingen profilering eller videresalg af kundedata
Samtykkebaseret analytics, kan til- og frameldes
Underdatabehandlerliste offentliggjort i DPA
AI-assistent anvender ikke kundeidentificerbare data
Netværk

Sikker transport fra ende til ende

TLS 1.3
Krypteret forbindelse på alle endepunkter. Ældre protokoller understøttes ikke.
HSTS
Browsere tvinges til HTTPS. Ingen ukrypterede forbindelser accepteres.
X-Frame-Options
Clickjacking-beskyttelse. Ejerblik kan ikke indlejres i fremmede iframes.
Content-Type nosniff
MIME-type sniffing er deaktiveret. Modvirker content-type-baserede angreb.
Referrer-Policy
Strict origin-when-cross-origin. Minimerer eksponering af URL-data.
Rate limiting
Automatisk throttling ved gentagne fejlede login-forsøg. IP-baseret blokering.
Certificeringer & roadmap

Vi sætter overliggeren højere

GDPR er minimumsstandarden. Vores ambition er at dokumentere sikkerheden formelt, for vores kunders og partneres skyld.

GDPR-complianceAktiv

Databehandleraftale, cookiehåndtering, sletningsret og underretningsflow er implementeret og dokumenteret.

OWASP Top 10 mitigeringAktiv

Vores sikkerhedsarkitektur adresserer aktivt de ti mest kritiske websikkerhedsrisici: fra broken access control til injection og autentificeringsfejl.

ISO 27001-certificeringPlanlagt 2026

Vi er i gang med forberedelserne til ISO 27001-certificering via Vanta med forventet certificering i løbet af 2026. ISO 27001 er den internationalt anerkendte standard for informationssikkerhedsstyring.

D-mærketUnder overvejelse

Vi overvejer at ansøge om D-mærket, det danske kvalitetsmærke for webhandel og digitale tjenester, der dokumenterer troværdighed over for slutbrugere.

Responsible Disclosure

Fundet en sårbarhed?

Vi sætter pris på ansvarlig afsløring fra sikkerhedsforskere og -konsulenter. Kontakt os direkte, og vi kvitterer inden for én hverdag.

[email protected]

PGP-nøgle tilgængelig på forespørgsel