Data & More

Säkerhet & Regelefterlevnad

Säkerhetscenter

Hur Data & More skyddar kunddata. Denna sida besvarar de säkerhets-, integritets- och driftsfrågor som leverantörsbedömningar och due diligence-frågeformulär oftast ställer. Data & More utvecklar GDPR- och datakompliansverktyg för banker, pensionsfonder, försäkringsbolag samt fastighets- och industriföretag.

ISAE 3000 & 3402 Type IIDatabehandling endast inom EU/EESIncidentanmälan inom 24 timmarDedikerade EU-servrarTLS 1.3 under överföringEn underleverantör

Data & More ApS · Grundat 2016 · Flæsketorvet 68, 1711 Köpenhamn V, Danmark · CVR 38185659

Certifieringar & revisioner

Baker Tilly Danmark reviderar Data & More varje år mot två internationella säkerhetsstandarder. De första rapporterna utfärdades den 18 juli 2025.

ISAE 3000 Type II
Omfattar GDPR och ramverket för regelefterlevnad — utfärdat utan anmärkningar
ISAE 3402 Type II
Omfattar interna kontroller som tjänsteorganisation
Revisionsfrekvens
Årlig, utförd av Baker Tilly Danmark
ISO/IEC 27001
Pågår — certifiering förväntas före utgången av 2026

Värt att notera

  • Hetzner, hostingleverantören för SaaS-driftsättningar, är certifierad enligt ISO/IEC 27001.
Begär aktuella ISAE-rapporter via er kontaktperson på Data & More eller support@dataandmore.com.

Datahosting & dataplacering

Ni väljer var plattformen körs. Kunddata stannar inom EU/EES i samtliga driftsättningsmodeller.

Driftsättningsmodeller

  • SaaS — Data & More hostar plattformen på dedikerade bare-metal-servrar hos Hetzner i Falkenstein (Tyskland) och Helsingfors (Finland).
  • On-premise — plattformen körs i er egen infrastruktur.
  • Ert datacenter — plattformen körs på maskinvara i ett datacenter som ni kontrollerar.

Dataplacering

  • Ingen delade offentliga molntjänster: SaaS-driftsättningar körs på dedikerade fysiska servrar.
  • All behandling sker inom EU/EES. Databehandlingsavtalet förbjuder avtalsenligt överföringar utanför EU/EES.
  • Personal utanför EU/EES har aldrig tillgång till kunddata.
  • Hetzners datacenter använder videoövervakade perimetrar, elektronisk åtkomstkontroll och loggad in- och utpassering.

GDPR & databehandling

Data & More behandlar kunddata som personuppgiftsbiträde enligt artikel 28 i GDPR. Ett databehandlingsavtal (DPA) baserat på Datatilsynets standardklausuler reglerar samtliga uppdrag.

Hur plattformen hanterar data

  • Läser data vid källan — Microsoft 365 via Microsoft Graph, lokal Exchange, SharePoint, filresurser och Slack. Ingen datamigrering.
  • Data Minimization Manager tillämpar era lagrings- och raderingspolicyer. Ingenting raderas utan föregående åtgärd: varje radering kräver uttryckligt mänskligt godkännande i ett valideringsarbetsflöde.
  • Data Subject Manager hanterar registrerades begäranden (DSAR), inklusive export av resultat.
  • En oföränderlig revisionslogg registrerar varje radering.
Behandlingsplats
Endast EU/EES — överföringar utanför är avtalsenligt förbjudna
DPA-mall
Datatilsynets standardklausuler
Radering efter avtalets slut
Inom 30 dagar

Underleverantörer

Data & More anlitar en enda underleverantör. Ingen annan tredje part behandlar kunddata.

Underleverantör
Hetzner Online GmbH
Roll
Fysisk hosting av SaaS-driftsättningar på dedikerade bare-metal-servrar
Platser
Falkenstein, Tyskland · Helsingfors, Finland
Förändringsinformation
30 dagars förvarning innan eventuell förändring av underleverantör

Åtkomstkontroll & autentisering

Åtkomst följer principen om lägsta privilegium: varje konto är personligt, avgränsat efter roll och granskas kvartalsvis.

  • Single sign-on (SSO) via Microsoft Entra ID eller Windows Active Directory med OAuth 2.0 / OpenID Connect.
  • Multifaktorsautentisering (MFA) är obligatorisk för alla administratörer och för system med hög risknivå.
  • Rollbaserad åtkomstkontroll med fyra standardroller: Administratör, DPO, Projektledare och Slutanvändare.
  • Lösenordspolicyn följer NIST:s riktlinjer: minst 12 tecken, ingen tvingad rotation när MFA är aktivt.
  • Inga delade konton. Åtkomstgranskningar genomförs kvartalsvis.
  • Utvecklare saknar åtkomst till aktiva kundmiljöer.

Miljöbehörigheter

Microsoft 365-åtkomst beviljas via tre samtyckespaket. Ni godkänner enbart det paket som motsvarar hur ni använder plattformen. Det är därför de tre paketen finns: en demo-miljö erhåller aldrig rättigheter för radering eller DLP-kontroll, och DLP-specifika behörigheter begärs inte förrän ni aktiverar DLP.

DEMO
Skrivskyddad utvärdering. Skannar e-post och filer, läser katalogen och skickar rapporter. Kan inte radera, märka eller ändra innehåll.
Produktion
Fullständig behandling. Identifierar och klassificerar personuppgifter, tillämpar sedan godkända raderingar och märkningar i Exchange, OneDrive, SharePoint och Teams.
Produktion + DLP
Produktion med tillägg av realtids-DLP (Data Loss Prevention): aviserar eller blockerar känslig delning, inklusive Copilot, och tillämpar Exchange-transportregler.

Varför respektive paket behövs

  • DEMO — används för konceptbevis och utvärderingar. Microsoft Graph begränsas till läsbehörigheter (Directory.Read.All, User.Read.All, Mail.Read, Files.Read.All) samt Mail.Send för rapporter. Skriv- och raderingsbehörigheter är avsiktligt utelämnade.
  • Produktion — Data Minimization Manager och Data Subject Manager kräver skrivbehörigheter (Mail.ReadWrite, Files.ReadWrite.All, SharePoint Sites.ReadWrite.All / Sites.FullControl.All, Teams-läsning, postlådeinställningar samt MIP-etikettläsning) för att godkänd lagring, radering och märkning ska kunna genomföras. Ingenting raderas utan uttryckligt mänskligt godkännande.
  • Produktion + DLP — lägger till Copilot-läsning (AiEnterpriseInteraction.Read.All), installation av Teams-app, frågor mot revisionsloggen samt Exchange ManageAsApp, så att DLP kan övervaka innehåll när det delas och avisera eller blockera i realtid. Endast kunder som aktiverar DLP samtycker till detta paket.

Kryptering

Kryptering skyddar kunddata under överföring, i vila och i säkerhetskopior.

Under överföring
TLS 1.3
Utgående överföringar
AES-256
I vila
Krypterade diskar och slutpunkter
Säkerhetskopior
Krypterade

Säkerhetstestning & utveckling

Testning

  • Penetrationstestning sker löpande. En oberoende tredje part genomför även externa penetrationstester fyra gånger per år. Samtliga identifierade brister åtgärdas.
  • Kontinuerlig sårbarhetshantering med dagliga kontroller av kritiska uppdateringar.

Säker utveckling

  • Säker livscykel för mjukvaruutveckling (SSDLC) med inbyggd säkerhet och integritet (Security and Privacy by Design).
  • Separerade utvecklings-, testnings- och produktionsmiljöer.
  • Ingen produktionspersondata i utvecklings- eller testmiljöer.
  • Kodgranskning av två personer krävs innan ändringar driftsätts.

Incidenthantering

Data & More underrättar berörda kunder inom 24 timmar efter ett bekräftat personuppgiftsincident.

  • En dokumenterad incidenthanteringsprocess omfattar allvarlighetsbedömning, inneslutning och analys efter avslutad incident.
  • Medarbetare rapporterar misstänkta incidenter omedelbart via en obligatorisk intern rapporteringsskyldighet.
Anmälningsåtagande
Inom 24 timmar efter ett bekräftat personuppgiftsincident
Historik
Inga säkerhetsincidenter eller personuppgiftsincidenter sedan företaget grundades 2016

Säkerhetskopior & datautgång

Säkerhetskopior är krypterade och sparas i 30 dagar. När ett avtal avslutas lämnar kunddata Data & Mores system enligt ett fastställt schema.

Datautgång

  • Radering av arbetsytan tar bort all kunddata från plattformen.
  • Säkerhetskopior löper ut inom 30 dagar.
  • Databehandlingsavtalet förpliktar Data & More att radera data inom 30 dagar efter avtalets slut.

AI & dataanvändning

Plattformen använder maskininlärningskomponenter för att identifiera och klassificera personuppgifter.

Komponenter

  • SpaCy — namngiven entitetsigenkänning (NER) för att detektera personuppgifter i text.
  • YOLOv3 — bildigenkänning.
  • Tesseract — optisk teckenigenkänning (OCR).
  • En chattbaserad diagrambyggare för instrumentpanelsgrafik.

Valfria funktioner

  • Valfri MCP-anslutning via API-nyckel — ingen åtkomst till personuppgifter.
  • Valfri lokal LLM — AI-analys som förklarar klassificeringsresultat.
All behandling, inklusive AI-komponenterna, sker inom EU/EES.

Support & kontakt

E-post
support@dataandmore.com — bevakas 06:00–22:00 CET, alla dagar
Telefon
Under kontorstid
Dokumentation
Denna supportportal

För säkerhetsfrågeformulär, revisionsrapporter och DPA-förfrågningar, kontakta er kontoansvarig eller support@dataandmore.com.

Senast granskad: Augusti 2026

Denna sida sammanfattar Data & Mores säkerhets- och driftspraxis. Avtalsenliga åtaganden definieras i ert avtal och databehandlingsavtal.