Sammanfattning
På vanlig svenska
Baslic körs på EU-infrastruktur (Hetzner Helsingfors och Falkenstein), med TLS 1.2+ vid transport, kryptering i vila på hanterade volymer och autentisering delegerad till Clerk (en SOC 2 Type II-granskad leverantör). Vi loggar varje administrativ åtgärd med ett oförändligt granskningsspår och publicerar en lista över underbiträden så att du alltid vet vem som rör vid dina data. Vi är ett litet team; vi tror att små team ska vara ärliga om vad de har och inte har gjort.
Hosting och dataresidens
All kunddata lagras i Europeiska unionen, på Hetzners molninfrastruktur i Helsingfors (Finland) och Falkenstein (Tyskland). Ingen primär kopia av kunddata lämnar EU. Specifika dataflöden utanför EU (t.ex. AI-tolkning via Anthropic) sker endast via de underbiträden som listas på vår Underbiträden-sida, vart och ett under EU-USA Data Privacy Framework eller motsvarande överföringsmekanism.
Kryptering
Vid transport
All HTTP-trafik till www.baslic.com, app.baslic.com och vårt API använder TLS 1.2 eller högre. HTTP-förfrågningar omdirigeras till HTTPS. Vi använder moderna certifikat och roterar dem automatiskt.
I vila
Databaslagring och objektlagring (kvittofiler) finns på hanterade volymer med kryptering i vila aktiverad på lagringslagret. Säkerhetskopior (både on-cluster och off-site) krypteras innan de lämnar den primära värden.
Autentisering och åtkomst
- Slutanvändarautentisering tillhandahålls av Clerk, som är SOC 2 Type II-granskad och stöder flerfaktorautentisering, magiska länkar och social inloggning.
- Lösenord lagras aldrig av Baslic i klartext eller återställningsbar form; Clerk använder branschstandard bcrypt-hashning.
- Administrativ imitation (används för support) är inhägnad av en dedikerad roll, fullt granskningsloggad och blockerad från att utföra destruktiva eller finansiella åtgärder på en kunds vägnar.
- Serveråtkomst (SSH) använder endast nyckelbaserad autentisering; lösenord är inaktiverade.
Säkerhetskopior och katastrofåterställning
Kunddata säkerhetskopieras dagligen via Hetzner hanterade ögonblicksbilder, med ytterligare krypterad off-site-säkerhetskopia planerad för aktivering inom de närmaste 7 dagarna (Backblaze B2, Amsterdam-regionen). Säkerhetskopians krypteringsnycklar innehas endast av Baslic; off-site-leverantören kan inte dekryptera data.
Vi utför periodiska återställningstester så att säkerhetskopian är verifierad återställningsbar, inte bara närvarande.
Övervakning och granskningsloggar
- Varje administrativ åtgärd (rolländringar, konfigurationsändringar, imitations-sessioner) registreras i en oförändlig granskningslogg med aktörens identitet, målentitet, tidsstämpel och anledning.
- Applikationsfel och undantag fångas av en felspårningstjänst med personligt identifierbar information rensad före överföring.
- Vi loggar inte begärankroppar, filinnehåll eller annan kundpayload-data i vårt övervakningssystem.
Leverantörssäkerhet
Vi använder endast ett litet antal underbiträden, vart och ett valt för en specifik funktion och kontraktuellt bundet till GDPR-kompatibla databehandlingsvillkor. Vår fullständiga lista finns på Underbiträden-sidan. Vi lägger inte till ett underbiträde utan att ge dig 30 dagars varsel.
Incidenthantering
Om vi upptäcker eller meddelas om en säkerhetsincident som kan ha påverkat dina data:
- Vi meddelar berörda kunder inom 24 timmar efter bekräftelse, via e-postadressen i vårt register.
- Vi meddelar den finska dataskyddsombudsmannen (Tietosuojavaltuutettu) inom 72 timmar, som krävs av GDPR artikel 33.
- Meddelandet kommer att beskriva incidentens art, de potentiellt berörda uppgifterna, redan vidtagna åtgärder och vad vi rekommenderar att du gör.
- En post-incidentrapport kommer att göras tillgänglig för berörda kunder på begäran.
Om certifieringar
Rapportera ett säkerhetsproblem
Om du tror att du har hittat en säkerhetssårbarhet i Baslic, vänligen mejla oss direkt:
Vi bekräftar mottagandet inom 2 arbetsdagar. Vänligen ge oss rimlig tid att undersöka och åtgärda före offentlig avslöjande. Vi driver för närvarande inget betalt bug bounty-program, men vi krediterar gärna rapportörer i vår säkerhets-ändringslogg (med ditt tillstånd).
Relaterade dokument: