Data & More

Sikkerhed & Compliance

Sikkerhedscenter

Sådan beskytter Data & More kundedata. Denne side besvarer de spørgsmål om sikkerhed, privatlivsbeskyttelse og drift, som leverandørvurderinger og due diligence-spørgeskemaer oftest stiller. Data & More udvikler GDPR- og datakompliancesoftware til banker, pensionskasser, forsikringsselskaber, ejendomsselskaber og industrivirksomheder.

ISAE 3000 & 3402 Type IIDatabehandling udelukkende i EU/EØSUnderretning inden for 24 timer ved brudDedikerede EU-servereTLS 1.3 under transmissionÉn underdatabehandler

Data & More ApS · Grundlagt 2016 · Flæsketorvet 68, 1711 København V, Danmark · CVR 38185659

Certificeringer & revisioner

Baker Tilly Denmark reviderer Data & More hvert år i henhold til to internationale standarder for sikring. De første rapporter blev udstedt den 18. juli 2025.

ISAE 3000 Type II
Dækker GDPR og compliance-rammen — udstedt uden bemærkninger
ISAE 3402 Type II
Dækker interne kontroller som serviceorganisation
Revisionskadence
Årlig, udført af Baker Tilly Denmark
ISO/IEC 27001
Under udarbejdelse — certificering forventes inden udgangen af 2026

Godt at vide

  • Hetzner, hostingleverandøren til SaaS-installationer, er ISO/IEC 27001-certificeret.
Anmod om de aktuelle ISAE-rapporter via Deres kontaktperson hos Data & More eller support@dataandmore.com.

Datahosting & dataplacering

De vælger, hvor platformen afvikles. Kundedata forbliver inden for EU/EØS i alle installationsmodeller.

Installationsmodeller

  • SaaS — Data & More hoster platformen på dedikerede bare-metal-servere hos Hetzner i Falkenstein (Tyskland) og Helsinki (Finland).
  • On-premise — platformen afvikles inden for Deres egen infrastruktur.
  • Eget datacenter — platformen afvikles på hardware i et datacenter, som De kontrollerer.

Dataplacering

  • Ingen multi-tenant offentlig cloud: SaaS-installationer afvikles på dedikerede fysiske servere.
  • Al behandling finder sted inden for EU/EØS. Databehandleraftalen forbyder kontraktligt overførsler uden for EU/EØS.
  • Medarbejdere uden for EU/EØS har aldrig adgang til kundedata.
  • Hetzners datacentre anvender videoovervågede perimetere, elektronisk adgangskontrol og registreret adgang.

GDPR & databehandling

Data & More behandler kundedata som databehandler i henhold til GDPR artikel 28. En databehandleraftale (DPA) baseret på Datatilsynets standardklausuler regulerer ethvert kundeforhold.

Sådan håndterer platformen data

  • Læser data ved kilden — Microsoft 365 via Microsoft Graph, on-premise Exchange, SharePoint, filshares og Slack. Ingen datamigrering.
  • Data Minimization Manager anvender Deres opbevarings- og sletningspolitikker. Intet slettes ubemærket: enhver sletning kræver eksplicit menneskelig godkendelse i en valideringsworkflow.
  • Data Subject Manager understøtter anmodninger om indsigt fra registrerede (DSAR), herunder eksport af resultater.
  • En uforanderlig revisionslog registrerer enhver sletning.
Behandlingssted
Udelukkende EU/EØS — overførsler uden for EU/EØS er kontraktligt forbudt
DPA-skabelon
Datatilsynets standardklausuler
Sletning efter kontraktophør
Inden for 30 dage

Underdatabehandlere

Data & More anvender én enkelt underdatabehandler. Ingen andre tredjeparter behandler kundedata.

Underdatabehandler
Hetzner Online GmbH
Rolle
Fysisk hosting af SaaS-installationer på dedikerede bare-metal-servere
Placeringer
Falkenstein, Tyskland · Helsinki, Finland
Varsel om ændring
30 dages forudgående varsel inden enhver ændring af underdatabehandler

Adgangskontrol & autentifikation

Adgang følger princippet om mindste privilegium: enhver konto er personlig, afgrænset efter rolle og gennemgås kvartalsvist.

  • Single sign-on (SSO) via Microsoft Entra ID eller Windows Active Directory med OAuth 2.0 / OpenID Connect.
  • Multifaktorgodkendelse (MFA) er obligatorisk for alle administratorer og for højrisikosystemer.
  • Rollebaseret adgangskontrol med fire standardroller: Administrator, DPO, Projektleder og Slutbruger.
  • Adgangskodepolitikken følger NIST-vejledningen: minimum 12 tegn, ingen tvungen rotation når MFA er aktiv.
  • Ingen delte konti. Adgangsgennemgange foretages kvartalsvist.
  • Udviklere har ingen adgang til kundens produktionsmiljøer.

Miljøtilladelser

Adgang til Microsoft 365 tildeles via tre samtykkepakker. De godkender alene den pakke, der svarer til Deres anvendelse af platformen. Det er grunden til, at de tre pakker eksisterer: en demo modtager aldrig rettigheder til sletning eller DLP-kontrol, og DLP-specifikke tilladelser anmodes ikke om, før De aktiverer DLP.

DEMO
Skrivebeskyttet evaluering. Scanner mail og filer, læser kataloget og sender rapporter. Kan ikke slette, mærke eller ændre indhold.
Produktion
Fuld behandling. Finder og klassificerer personoplysninger og anvender derefter godkendte sletninger og etiketter på tværs af Exchange, OneDrive, SharePoint og Teams.
Produktion + DLP
Produktion plus realtids-DLP (Data Loss Prevention): advarer om eller blokerer følsom deling, herunder Copilot, og håndhæver Exchange-transportregler.

Hvorfor hver pakke er nødvendig

  • DEMO — anvendes til proof of concept og afprøvning. Microsoft Graph er begrænset til læsetilladelser (Directory.Read.All, User.Read.All, Mail.Read, Files.Read.All) samt Mail.Send til rapporter. Skrive- og slettetilladelser er bevidst udeladt.
  • Produktion — Data Minimization Manager og Data Subject Manager kræver skrivetilladelser (Mail.ReadWrite, Files.ReadWrite.All, SharePoint Sites.ReadWrite.All / Sites.FullControl.All, Teams-læsning, postkasseindstillinger og MIP-etiketlæsning), så godkendt opbevaring, sletning og mærkning kan afvikles. Intet slettes uden eksplicit menneskelig godkendelse.
  • Produktion + DLP — tilføjer Copilot-læsning (AiEnterpriseInteraction.Read.All), Teams-appinstallation, forespørgsel i revisionslog og Exchange ManageAsApp, så DLP kan overvåge indhold i det øjeblik, det deles, og advare om eller blokere det i realtid. Kun kunder, der aktiverer DLP, giver samtykke til denne pakke.

Kryptering

Kryptering beskytter kundedata under transmission, i hvile og i sikkerhedskopier.

Under transmission
TLS 1.3
Udgående overførsler
AES-256
I hvile
Krypterede diske og endepunkter
Sikkerhedskopier
Krypterede

Sikkerhedstest & udvikling

Test

  • Penetrationstest udføres løbende. En uafhængig tredjepart gennemfører desuden en ekstern penetrationstest fire gange om året. Alle fund afhjælpes.
  • Kontinuerlig sårbarhedsstyring med daglige kontroller for kritiske opdateringer.

Sikker udvikling

  • Sikker softwareudviklingslivscyklus (SSDLC) med Security and Privacy by Design.
  • Adskilte udviklings-, staging- og produktionsmiljøer.
  • Ingen personoplysninger fra produktion i udviklings- eller testmiljøer.
  • Kodegennemgang af to personer, inden ændringer sættes i drift.

Hændelseshåndtering

Data & More underretter berørte kunder inden for 24 timer efter et bekræftet brud på persondatasikkerheden.

  • En dokumenteret hændelseshåndteringsproces dækker alvorlighedstriage, indeslutning og postmortem-analyse.
  • Medarbejdere indberetter mistænkte hændelser øjeblikkeligt via en obligatorisk intern indberetningspligt.
Underretningsforpligtelse
Inden for 24 timer efter et bekræftet brud på persondatasikkerheden
Historik
Ingen sikkerhedshændelser eller databrud siden virksomhedens grundlæggelse i 2016

Sikkerhedskopier & dataudtræden

Sikkerhedskopier er krypterede og opbevares i 30 dage. Når en kontrakt ophører, forlader kundedata Data & Mores systemer efter en fastsat tidsplan.

Dataudtræden

  • Sletning af workspace fjerner alle kundedata fra platformen.
  • Sikkerhedskopier udløber inden for 30 dage.
  • Databehandleraftalen forpligter Data & More til sletning inden for 30 dage efter kontraktophør.

AI & dataanvendelse

Platformen anvender maskinlæringskomponenter til at finde og klassificere personoplysninger.

Komponenter

  • SpaCy — navnegenkendelses-NER (named-entity recognition) til registrering af personoplysninger i tekst.
  • YOLOv3 — billedgenkendelse.
  • Tesseract — optisk tegngenkendelse (OCR).
  • En chatbaseret diagrambygger til dashboardgrafer.

Valgfrie funktioner

  • Valgfri MCP-forbindelse via API-nøgle — ingen adgang til personoplysninger.
  • Valgfri lokal LLM — AI-analyse, der forklarer klassifikationsresultater.
Al behandling, herunder AI-komponenterne, foregår inden for EU/EØS.

Support & kontakt

E-mail
support@dataandmore.com — overvåget 06:00–22:00 CET, alle dage
Telefon
I kontortiden
Dokumentation
Denne supportportal

Ved sikkerhedsspørgeskemaer, revisionsrapporter og DPA-anmodninger bedes De kontakte Deres account manager eller support@dataandmore.com.

Senest gennemgået: august 2026

Denne side opsummerer Data & Mores sikkerhedsmæssige og driftsmæssige praksis. Kontraktlige forpligtelser er fastlagt i Deres aftale og databehandleraftale.