Sikkerhed

Sidst opdateret: 6. august 2026

Du uploader fortrolige forretningsdata til WasalaOptima, så du bør vide præcis, hvordan de beskyttes. Denne side beskriver de tekniske kontroller, vi anvender, teknologien bag dem og de forpligtelser, vi giver om dine data.

Dine data er isoleret til din konto på både række- og filniveau, de behandles udelukkende på serveren, og rådokumenter forlader aldrig systemet — ikke engang til vores egen brugergrænseflade.

1. Adgang og isolation

  • Hver side, der viser kundedata, ligger bag autentificering. Uden en gyldig session returnerer serveren slet ingen data.
  • Login sker via e-mail + adgangskode eller Google. E-mailadresser skal verificeres; anonym tilmelding er deaktiveret.
  • Uploadede filer gemmes i en privat bucket uden offentlig URL. Adgang sker kun via kortvarige, signerede links genereret af serveren på forespørgsel.
  • Hver fil skrives til en mappe opkaldt efter din egen konto-ID, og lagringspolitikken tillader kun læsning, skrivning og sletning, når den mappe matcher den indloggede bruger. En anden kunde kan ikke hente din fil, selv hvis de gætter den præcise sti.
  • Hver databasetabel har rækkeniveau-sikkerhed aktiveret, med politikker bundet til den autentificerede bruger-ID. Isolation håndhæves af selve databasen, ikke kun af applikationslogikken.
  • Roller ligger i en separat tabel og læses gennem en security-definer-funktion, så en bruger ikke kan eskalere sine egne rettigheder ved at redigere sin profil.
  • Den privilegerede servicenøgle, der omgår rækkeniveau-sikkerhed, findes kun som en miljøvariabel på serveren. Den når aldrig browseren og gemmes aldrig i kildekoden.

2. Behandling foregår på serveren

  • Læsning, fortolkning og analyse af dokumenter kører alt i serversidefunktioner. Browseren modtager kun den færdige rapport — rådokumenter og rådata sendes aldrig til brugergrænsefladen.
  • AI-kald foretages på serversiden til modeludbyderen. Dine data bruges ikke til at træne modeller og opbevares ikke af udbyderen til træningsformål.
  • Analyseresultater gemmes på din konto under de samme rækkeniveau-sikkerhedsregler som kildedataene.

3. Teknologien bag kontrollerne

Platformen er bygget på administreret, revideret skyinfrastruktur:

LagImplementering
Applikation og serverlogikReact med TanStack Start, kørende på et globalt edge-netværk, der giver automatisk HTTPS, DDoS-beskyttelse og en firewall til webapplikationer.
DatabaseAdministreret PostgreSQL med rækkeniveau-sikkerhedspolitikker på alle tabeller.
FillagringAdministreret objektlagring, privat bucket, per-bruger-mappepolitikker, kortvarige signerede download-URL'er.
AutentificeringAdministreret autentificeringstjeneste: hashede adgangskoder, JWT-sessioner, e-mailverificering, Google OAuth 2.0 samt screening mod lækkede adgangskoder via Have I Been Pwned.
Data under overførselTLS 1.2 eller højere på al trafik, med HTTPS håndhævet.
Data i hvileAES-256-diskkryptering på cloud-udbyderniveau, med krypterede backups.
AI-behandlingServersidekald til Google Gemini-modeller; kundedata bruges ikke til modeltræning.
BetalingerPaddle fungerer som Merchant of Record og er PCI DSS Level 1-certificeret. Kortdata passerer aldrig gennem vores systemer.
OvervågningAutomatiseret sikkerhedsscanning af databasepolitikker, tilladelser og afhængighedssårbarheder som en del af vores udviklingsproces.

4. Din kontrol over dine data

  • Du kan til enhver tid slette de dokumenter, du har uploadet; sletning fjerner både den gemte fil og dens metadata.
  • Du kan eksportere eller anmode om en kopi af de rapporter, der er genereret for din konto.
  • Når din konto lukkes, slettes eller anonymiseres dine data i overensstemmelse med vores privatlivspolitik.

5. Hvad vi aldrig gør

  • Vi sælger eller udlejer aldrig dine data.
  • Vi bruger aldrig dine forretningsdata til at træne AI-modeller.
  • Vi deler aldrig én kundes data med en anden kunde.
  • Vi eksponerer aldrig uploadede dokumenter via en offentlig URL.
  • Vi gemmer aldrig kortnumre.

6. Præcise om vores påstande

  • Vi beskriver dine data som krypteret under overførsel og i hvile. Vi hævder ikke end-to-end-kryptering, fordi serveren skal kunne læse dine dokumenter for at analysere dem.
  • Vores infrastrukturudbydere har uafhængige certificeringer som ISO 27001 og SOC 2. Wasala Oy er ikke selv separat certificeret, og vi hævder ikke andet.
  • Har du specifikke krav — datalokation, en databehandleraftale, dokumentation for penetrationstest eller et sikkerhedsspørgeskema — så kontakt os, og vi svarer direkte.

7. Rapportering af et sikkerhedsproblem

Hvis du mener, du har fundet en sårbarhed, bedes du kontakte os via kontaktformularen på wasalaoptima.com med emnet "Security". Vi undersøger alle rapporter og holder dig informeret om resultatet. Offentliggør venligst ikke et problem, før vi har haft mulighed for at udbedre det.

Dette dokument findes også på andre sprog. I tilfælde af uoverensstemmelse er den engelske version gældende.