Säkerhet & Regelefterlevnad
Säkerhetscenter
Hur Data & More skyddar kunddata. Denna sida besvarar de säkerhets-, integritets- och driftsfrågor som leverantörsbedömningar och due diligence-frågeformulär oftast ställer. Data & More utvecklar GDPR- och datakompliansverktyg för banker, pensionsfonder, försäkringsbolag samt fastighets- och industriföretag.
Data & More ApS · Grundat 2016 · Flæsketorvet 68, 1711 Köpenhamn V, Danmark · CVR 38185659
Certifieringar & revisioner
Baker Tilly Danmark reviderar Data & More varje år mot två internationella säkerhetsstandarder. De första rapporterna utfärdades den 18 juli 2025.
- ISAE 3000 Type II
- Omfattar GDPR och ramverket för regelefterlevnad — utfärdat utan anmärkningar
- ISAE 3402 Type II
- Omfattar interna kontroller som tjänsteorganisation
- Revisionsfrekvens
- Årlig, utförd av Baker Tilly Danmark
- ISO/IEC 27001
- Pågår — certifiering förväntas före utgången av 2026
Värt att notera
- Hetzner, hostingleverantören för SaaS-driftsättningar, är certifierad enligt ISO/IEC 27001.
Datahosting & dataplacering
Ni väljer var plattformen körs. Kunddata stannar inom EU/EES i samtliga driftsättningsmodeller.
Driftsättningsmodeller
- SaaS — Data & More hostar plattformen på dedikerade bare-metal-servrar hos Hetzner i Falkenstein (Tyskland) och Helsingfors (Finland).
- On-premise — plattformen körs i er egen infrastruktur.
- Ert datacenter — plattformen körs på maskinvara i ett datacenter som ni kontrollerar.
Dataplacering
- Ingen delade offentliga molntjänster: SaaS-driftsättningar körs på dedikerade fysiska servrar.
- All behandling sker inom EU/EES. Databehandlingsavtalet förbjuder avtalsenligt överföringar utanför EU/EES.
- Personal utanför EU/EES har aldrig tillgång till kunddata.
- Hetzners datacenter använder videoövervakade perimetrar, elektronisk åtkomstkontroll och loggad in- och utpassering.
GDPR & databehandling
Data & More behandlar kunddata som personuppgiftsbiträde enligt artikel 28 i GDPR. Ett databehandlingsavtal (DPA) baserat på Datatilsynets standardklausuler reglerar samtliga uppdrag.
Hur plattformen hanterar data
- Läser data vid källan — Microsoft 365 via Microsoft Graph, lokal Exchange, SharePoint, filresurser och Slack. Ingen datamigrering.
- Data Minimization Manager tillämpar era lagrings- och raderingspolicyer. Ingenting raderas utan föregående åtgärd: varje radering kräver uttryckligt mänskligt godkännande i ett valideringsarbetsflöde.
- Data Subject Manager hanterar registrerades begäranden (DSAR), inklusive export av resultat.
- En oföränderlig revisionslogg registrerar varje radering.
- Behandlingsplats
- Endast EU/EES — överföringar utanför är avtalsenligt förbjudna
- DPA-mall
- Datatilsynets standardklausuler
- Radering efter avtalets slut
- Inom 30 dagar
Underleverantörer
Data & More anlitar en enda underleverantör. Ingen annan tredje part behandlar kunddata.
- Underleverantör
- Hetzner Online GmbH
- Roll
- Fysisk hosting av SaaS-driftsättningar på dedikerade bare-metal-servrar
- Platser
- Falkenstein, Tyskland · Helsingfors, Finland
- Förändringsinformation
- 30 dagars förvarning innan eventuell förändring av underleverantör
Åtkomstkontroll & autentisering
Åtkomst följer principen om lägsta privilegium: varje konto är personligt, avgränsat efter roll och granskas kvartalsvis.
- Single sign-on (SSO) via Microsoft Entra ID eller Windows Active Directory med OAuth 2.0 / OpenID Connect.
- Multifaktorsautentisering (MFA) är obligatorisk för alla administratörer och för system med hög risknivå.
- Rollbaserad åtkomstkontroll med fyra standardroller: Administratör, DPO, Projektledare och Slutanvändare.
- Lösenordspolicyn följer NIST:s riktlinjer: minst 12 tecken, ingen tvingad rotation när MFA är aktivt.
- Inga delade konton. Åtkomstgranskningar genomförs kvartalsvis.
- Utvecklare saknar åtkomst till aktiva kundmiljöer.
Miljöbehörigheter
Microsoft 365-åtkomst beviljas via tre samtyckespaket. Ni godkänner enbart det paket som motsvarar hur ni använder plattformen. Det är därför de tre paketen finns: en demo-miljö erhåller aldrig rättigheter för radering eller DLP-kontroll, och DLP-specifika behörigheter begärs inte förrän ni aktiverar DLP.
- DEMO
- Skrivskyddad utvärdering. Skannar e-post och filer, läser katalogen och skickar rapporter. Kan inte radera, märka eller ändra innehåll.
- Produktion
- Fullständig behandling. Identifierar och klassificerar personuppgifter, tillämpar sedan godkända raderingar och märkningar i Exchange, OneDrive, SharePoint och Teams.
- Produktion + DLP
- Produktion med tillägg av realtids-DLP (Data Loss Prevention): aviserar eller blockerar känslig delning, inklusive Copilot, och tillämpar Exchange-transportregler.
Varför respektive paket behövs
- DEMO — används för konceptbevis och utvärderingar. Microsoft Graph begränsas till läsbehörigheter (Directory.Read.All, User.Read.All, Mail.Read, Files.Read.All) samt Mail.Send för rapporter. Skriv- och raderingsbehörigheter är avsiktligt utelämnade.
- Produktion — Data Minimization Manager och Data Subject Manager kräver skrivbehörigheter (Mail.ReadWrite, Files.ReadWrite.All, SharePoint Sites.ReadWrite.All / Sites.FullControl.All, Teams-läsning, postlådeinställningar samt MIP-etikettläsning) för att godkänd lagring, radering och märkning ska kunna genomföras. Ingenting raderas utan uttryckligt mänskligt godkännande.
- Produktion + DLP — lägger till Copilot-läsning (AiEnterpriseInteraction.Read.All), installation av Teams-app, frågor mot revisionsloggen samt Exchange ManageAsApp, så att DLP kan övervaka innehåll när det delas och avisera eller blockera i realtid. Endast kunder som aktiverar DLP samtycker till detta paket.
Kryptering
Kryptering skyddar kunddata under överföring, i vila och i säkerhetskopior.
- Under överföring
- TLS 1.3
- Utgående överföringar
- AES-256
- I vila
- Krypterade diskar och slutpunkter
- Säkerhetskopior
- Krypterade
Säkerhetstestning & utveckling
Testning
- Penetrationstestning sker löpande. En oberoende tredje part genomför även externa penetrationstester fyra gånger per år. Samtliga identifierade brister åtgärdas.
- Kontinuerlig sårbarhetshantering med dagliga kontroller av kritiska uppdateringar.
Säker utveckling
- Säker livscykel för mjukvaruutveckling (SSDLC) med inbyggd säkerhet och integritet (Security and Privacy by Design).
- Separerade utvecklings-, testnings- och produktionsmiljöer.
- Ingen produktionspersondata i utvecklings- eller testmiljöer.
- Kodgranskning av två personer krävs innan ändringar driftsätts.
Incidenthantering
Data & More underrättar berörda kunder inom 24 timmar efter ett bekräftat personuppgiftsincident.
- En dokumenterad incidenthanteringsprocess omfattar allvarlighetsbedömning, inneslutning och analys efter avslutad incident.
- Medarbetare rapporterar misstänkta incidenter omedelbart via en obligatorisk intern rapporteringsskyldighet.
- Anmälningsåtagande
- Inom 24 timmar efter ett bekräftat personuppgiftsincident
- Historik
- Inga säkerhetsincidenter eller personuppgiftsincidenter sedan företaget grundades 2016
Säkerhetskopior & datautgång
Säkerhetskopior är krypterade och sparas i 30 dagar. När ett avtal avslutas lämnar kunddata Data & Mores system enligt ett fastställt schema.
Datautgång
- Radering av arbetsytan tar bort all kunddata från plattformen.
- Säkerhetskopior löper ut inom 30 dagar.
- Databehandlingsavtalet förpliktar Data & More att radera data inom 30 dagar efter avtalets slut.
AI & dataanvändning
Plattformen använder maskininlärningskomponenter för att identifiera och klassificera personuppgifter.
Komponenter
- SpaCy — namngiven entitetsigenkänning (NER) för att detektera personuppgifter i text.
- YOLOv3 — bildigenkänning.
- Tesseract — optisk teckenigenkänning (OCR).
- En chattbaserad diagrambyggare för instrumentpanelsgrafik.
Valfria funktioner
- Valfri MCP-anslutning via API-nyckel — ingen åtkomst till personuppgifter.
- Valfri lokal LLM — AI-analys som förklarar klassificeringsresultat.
Support & kontakt
- E-post
- support@dataandmore.com — bevakas 06:00–22:00 CET, alla dagar
- Telefon
- Under kontorstid
- Dokumentation
- Denna supportportal
För säkerhetsfrågeformulär, revisionsrapporter och DPA-förfrågningar, kontakta er kontoansvarig eller support@dataandmore.com.
Senast granskad: Augusti 2026
Denna sida sammanfattar Data & Mores säkerhets- och driftspraxis. Avtalsenliga åtaganden definieras i ert avtal och databehandlingsavtal.