JURIDISK

Forsvar i dybden, ikke forsvar i markedsføring.

De faktiske sikkerhedspraksisser bag Baslic — hvad vi gør, hvordan vi verificerer det, og hvordan du kontakter os hvis noget ser forkert ud.

Resumé

På almindeligt dansk

Baslic kører på EU-infrastruktur (Hetzner Helsinki og Falkenstein), med TLS 1.2+ i transit, kryptering i hvile på administrerede diske, og godkendelse delegeret til Clerk (en SOC 2 Type II-revideret udbyder). Vi logger hver administrativ handling med en uforanderlig audit-log, og vi udgiver en underdatabehandler-liste, så du altid ved hvem der rører ved dine data. Vi er et lille team; vi tror på, at små teams skal være ærlige om hvad de har og ikke har gjort.

Hosting og dataopholdssted

Alle kundedata opbevares i Den Europæiske Union, på Hetzner cloud-infrastruktur i Helsinki (Finland) og Falkenstein (Tyskland). Ingen primær kopi af kundedata forlader EU. Specifikke datastrømme uden for EU (f.eks. AI-parsing via Anthropic) sker kun via underdatabehandlerne på vores Underdatabehandlere-side, hver under EU-USA Data Privacy Framework eller tilsvarende overførselsmekanisme.

Kryptering

I transit

Al HTTP-trafik til www.baslic.com, app.baslic.com og vores API bruger TLS 1.2 eller højere. HTTP-anmodninger omdirigeres til HTTPS. Vi bruger moderne certifikater og roterer dem automatisk.

I hvile

Database-lagring og objekt-lagring (kvitteringsfiler) findes på administrerede diske med kryptering i hvile aktiveret på lagerlaget. Backups (både on-cluster og off-site) krypteres før de forlader den primære vært.

Godkendelse og adgang

  • Slutbruger-godkendelse leveres af Clerk, som er SOC 2 Type II-revideret og understøtter multi-faktor godkendelse, magiske links og social login.
  • Adgangskoder gemmes aldrig af Baslic i klartekst eller gendannelig form; Clerk bruger industristandard bcrypt-hashing.
  • Administrativ imitation (brugt til support) er afgrænset af en dedikeret rolle, fuldt audit-logget og blokeret fra at udføre destruktive eller finansielle handlinger på en kundes vegne.
  • Serveradgang (SSH) bruger kun nøglebaseret godkendelse; adgangskoder er deaktiverede.

Backups og katastrofegenopretning

Kundedata sikkerhedskopieres dagligt via Hetzner administrerede snapshots, med en yderligere krypteret off-site backup planlagt til aktivering inden for de næste 7 dage (Backblaze B2, Amsterdam-regionen). Backup-krypteringsnøgler holdes kun af Baslic; off-site udbyderen kan ikke dekryptere data.

Vi udfører periodiske gendannelsestests, så backup-båndet er verificeret gendanneligt, ikke bare til stede.

Overvågning og audit-logs

  • Hver administrativ handling (rolleændringer, konfigurationsændringer, imitations-sessioner) registreres i en uforanderlig audit-log med aktørens identitet, mål-entitet, tidsstempel og årsag.
  • Applikationsfejl og undtagelser fanges af en fejlsporingstjeneste med personligt identificerbare oplysninger fjernet før transmission.
  • Vi logger ikke anmodningskroppe, filindhold eller andre kundepayload-data i vores overvågningssystem.

Leverandørsikkerhed

Vi bruger kun et lille antal underdatabehandlere, hver valgt til en specifik funktion og kontraktligt bundet til GDPR-overensstemmende databehandlingsvilkår. Vores fulde liste er på Underdatabehandlere-siden. Vi tilføjer ikke en underdatabehandler uden at give dig 30 dages varsel.

Hændelseshåndtering

Hvis vi opdager eller får besked om en sikkerhedshændelse, der kan have påvirket dine data:

  • Vi underretter berørte kunder inden for 24 timer efter bekræftelse, via e-mailadressen i vores arkiv.
  • Vi underretter den finske databeskyttelses-ombudsmand (Tietosuojavaltuutettu) inden for 72 timer, som krævet af GDPR artikel 33.
  • Underretningen vil beskrive hændelsens art, de potentielt berørte data, allerede iværksatte modforanstaltninger og hvad vi anbefaler dig at gøre.
  • En post-hændelsesrapport vil blive gjort tilgængelig for berørte kunder på anmodning.

Om certificeringer

Baslic er et lille team og har i øjeblikket ikke SOC 2- eller ISO 27001-certificeringer. Vi har forpligtet os til at forfølge SOC 2 Type I, så snart vores første enterprise-kunde kræver det. I mellemtiden dokumenterer denne side de faktiske praksisser, ikke ambitionerne.

Rapportering af sikkerhedsproblem

Hvis du tror du har fundet en sikkerhedssårbarhed i Baslic, så send os en e-mail direkte:

security@baslic.com

Vi vil bekræfte modtagelse inden for 2 hverdage. Giv os venligst rimelig tid til at undersøge og afhjælpe før offentlig offentliggørelse. Vi kører i øjeblikket ikke et betalt bug bounty-program, men vi vil med glæde kreditere indberettere i vores sikkerheds-ændringslog (med din tilladelse).

Relaterede dokumenter: