Sikkerhed & Compliance
Sikkerhedscenter
Sådan beskytter Data & More kundedata. Denne side besvarer de spørgsmål om sikkerhed, privatlivsbeskyttelse og drift, som leverandørvurderinger og due diligence-spørgeskemaer oftest stiller. Data & More udvikler GDPR- og datakompliancesoftware til banker, pensionskasser, forsikringsselskaber, ejendomsselskaber og industrivirksomheder.
Data & More ApS · Grundlagt 2016 · Flæsketorvet 68, 1711 København V, Danmark · CVR 38185659
Certificeringer & revisioner
Baker Tilly Denmark reviderer Data & More hvert år i henhold til to internationale standarder for sikring. De første rapporter blev udstedt den 18. juli 2025.
- ISAE 3000 Type II
- Dækker GDPR og compliance-rammen — udstedt uden bemærkninger
- ISAE 3402 Type II
- Dækker interne kontroller som serviceorganisation
- Revisionskadence
- Årlig, udført af Baker Tilly Denmark
- ISO/IEC 27001
- Under udarbejdelse — certificering forventes inden udgangen af 2026
Godt at vide
- Hetzner, hostingleverandøren til SaaS-installationer, er ISO/IEC 27001-certificeret.
Datahosting & dataplacering
De vælger, hvor platformen afvikles. Kundedata forbliver inden for EU/EØS i alle installationsmodeller.
Installationsmodeller
- SaaS — Data & More hoster platformen på dedikerede bare-metal-servere hos Hetzner i Falkenstein (Tyskland) og Helsinki (Finland).
- On-premise — platformen afvikles inden for Deres egen infrastruktur.
- Eget datacenter — platformen afvikles på hardware i et datacenter, som De kontrollerer.
Dataplacering
- Ingen multi-tenant offentlig cloud: SaaS-installationer afvikles på dedikerede fysiske servere.
- Al behandling finder sted inden for EU/EØS. Databehandleraftalen forbyder kontraktligt overførsler uden for EU/EØS.
- Medarbejdere uden for EU/EØS har aldrig adgang til kundedata.
- Hetzners datacentre anvender videoovervågede perimetere, elektronisk adgangskontrol og registreret adgang.
GDPR & databehandling
Data & More behandler kundedata som databehandler i henhold til GDPR artikel 28. En databehandleraftale (DPA) baseret på Datatilsynets standardklausuler regulerer ethvert kundeforhold.
Sådan håndterer platformen data
- Læser data ved kilden — Microsoft 365 via Microsoft Graph, on-premise Exchange, SharePoint, filshares og Slack. Ingen datamigrering.
- Data Minimization Manager anvender Deres opbevarings- og sletningspolitikker. Intet slettes ubemærket: enhver sletning kræver eksplicit menneskelig godkendelse i en valideringsworkflow.
- Data Subject Manager understøtter anmodninger om indsigt fra registrerede (DSAR), herunder eksport af resultater.
- En uforanderlig revisionslog registrerer enhver sletning.
- Behandlingssted
- Udelukkende EU/EØS — overførsler uden for EU/EØS er kontraktligt forbudt
- DPA-skabelon
- Datatilsynets standardklausuler
- Sletning efter kontraktophør
- Inden for 30 dage
Underdatabehandlere
Data & More anvender én enkelt underdatabehandler. Ingen andre tredjeparter behandler kundedata.
- Underdatabehandler
- Hetzner Online GmbH
- Rolle
- Fysisk hosting af SaaS-installationer på dedikerede bare-metal-servere
- Placeringer
- Falkenstein, Tyskland · Helsinki, Finland
- Varsel om ændring
- 30 dages forudgående varsel inden enhver ændring af underdatabehandler
Adgangskontrol & autentifikation
Adgang følger princippet om mindste privilegium: enhver konto er personlig, afgrænset efter rolle og gennemgås kvartalsvist.
- Single sign-on (SSO) via Microsoft Entra ID eller Windows Active Directory med OAuth 2.0 / OpenID Connect.
- Multifaktorgodkendelse (MFA) er obligatorisk for alle administratorer og for højrisikosystemer.
- Rollebaseret adgangskontrol med fire standardroller: Administrator, DPO, Projektleder og Slutbruger.
- Adgangskodepolitikken følger NIST-vejledningen: minimum 12 tegn, ingen tvungen rotation når MFA er aktiv.
- Ingen delte konti. Adgangsgennemgange foretages kvartalsvist.
- Udviklere har ingen adgang til kundens produktionsmiljøer.
Miljøtilladelser
Adgang til Microsoft 365 tildeles via tre samtykkepakker. De godkender alene den pakke, der svarer til Deres anvendelse af platformen. Det er grunden til, at de tre pakker eksisterer: en demo modtager aldrig rettigheder til sletning eller DLP-kontrol, og DLP-specifikke tilladelser anmodes ikke om, før De aktiverer DLP.
- DEMO
- Skrivebeskyttet evaluering. Scanner mail og filer, læser kataloget og sender rapporter. Kan ikke slette, mærke eller ændre indhold.
- Produktion
- Fuld behandling. Finder og klassificerer personoplysninger og anvender derefter godkendte sletninger og etiketter på tværs af Exchange, OneDrive, SharePoint og Teams.
- Produktion + DLP
- Produktion plus realtids-DLP (Data Loss Prevention): advarer om eller blokerer følsom deling, herunder Copilot, og håndhæver Exchange-transportregler.
Hvorfor hver pakke er nødvendig
- DEMO — anvendes til proof of concept og afprøvning. Microsoft Graph er begrænset til læsetilladelser (Directory.Read.All, User.Read.All, Mail.Read, Files.Read.All) samt Mail.Send til rapporter. Skrive- og slettetilladelser er bevidst udeladt.
- Produktion — Data Minimization Manager og Data Subject Manager kræver skrivetilladelser (Mail.ReadWrite, Files.ReadWrite.All, SharePoint Sites.ReadWrite.All / Sites.FullControl.All, Teams-læsning, postkasseindstillinger og MIP-etiketlæsning), så godkendt opbevaring, sletning og mærkning kan afvikles. Intet slettes uden eksplicit menneskelig godkendelse.
- Produktion + DLP — tilføjer Copilot-læsning (AiEnterpriseInteraction.Read.All), Teams-appinstallation, forespørgsel i revisionslog og Exchange ManageAsApp, så DLP kan overvåge indhold i det øjeblik, det deles, og advare om eller blokere det i realtid. Kun kunder, der aktiverer DLP, giver samtykke til denne pakke.
Kryptering
Kryptering beskytter kundedata under transmission, i hvile og i sikkerhedskopier.
- Under transmission
- TLS 1.3
- Udgående overførsler
- AES-256
- I hvile
- Krypterede diske og endepunkter
- Sikkerhedskopier
- Krypterede
Sikkerhedstest & udvikling
Test
- Penetrationstest udføres løbende. En uafhængig tredjepart gennemfører desuden en ekstern penetrationstest fire gange om året. Alle fund afhjælpes.
- Kontinuerlig sårbarhedsstyring med daglige kontroller for kritiske opdateringer.
Sikker udvikling
- Sikker softwareudviklingslivscyklus (SSDLC) med Security and Privacy by Design.
- Adskilte udviklings-, staging- og produktionsmiljøer.
- Ingen personoplysninger fra produktion i udviklings- eller testmiljøer.
- Kodegennemgang af to personer, inden ændringer sættes i drift.
Hændelseshåndtering
Data & More underretter berørte kunder inden for 24 timer efter et bekræftet brud på persondatasikkerheden.
- En dokumenteret hændelseshåndteringsproces dækker alvorlighedstriage, indeslutning og postmortem-analyse.
- Medarbejdere indberetter mistænkte hændelser øjeblikkeligt via en obligatorisk intern indberetningspligt.
- Underretningsforpligtelse
- Inden for 24 timer efter et bekræftet brud på persondatasikkerheden
- Historik
- Ingen sikkerhedshændelser eller databrud siden virksomhedens grundlæggelse i 2016
Sikkerhedskopier & dataudtræden
Sikkerhedskopier er krypterede og opbevares i 30 dage. Når en kontrakt ophører, forlader kundedata Data & Mores systemer efter en fastsat tidsplan.
Dataudtræden
- Sletning af workspace fjerner alle kundedata fra platformen.
- Sikkerhedskopier udløber inden for 30 dage.
- Databehandleraftalen forpligter Data & More til sletning inden for 30 dage efter kontraktophør.
AI & dataanvendelse
Platformen anvender maskinlæringskomponenter til at finde og klassificere personoplysninger.
Komponenter
- SpaCy — navnegenkendelses-NER (named-entity recognition) til registrering af personoplysninger i tekst.
- YOLOv3 — billedgenkendelse.
- Tesseract — optisk tegngenkendelse (OCR).
- En chatbaseret diagrambygger til dashboardgrafer.
Valgfrie funktioner
- Valgfri MCP-forbindelse via API-nøgle — ingen adgang til personoplysninger.
- Valgfri lokal LLM — AI-analyse, der forklarer klassifikationsresultater.
Support & kontakt
- support@dataandmore.com — overvåget 06:00–22:00 CET, alle dage
- Telefon
- I kontortiden
- Dokumentation
- Denne supportportal
Ved sikkerhedsspørgeskemaer, revisionsrapporter og DPA-anmodninger bedes De kontakte Deres account manager eller support@dataandmore.com.
Senest gennemgået: august 2026
Denne side opsummerer Data & Mores sikkerhedsmæssige og driftsmæssige praksis. Kontraktlige forpligtelser er fastlagt i Deres aftale og databehandleraftale.