Tillid og sikkerhed hos FogiDesk

Hvad der gælder for, hvordan jeres arbejdsrum opbevares, med de ord et sikkerhedsspørgeskema bruger. Alt her er enten målt af produktets egne kontroller ved hver udrulning eller angivet som et mål med en dato.

Version 1.0 · 6. september 2026

Adskillelse mellem kunder

Hver post bærer det arbejdsrum, den hører til, og hver læsning afgrænses til arbejdsrummet for den, der spørger, ét sted i koden som ingen forespørgsel kan udvide. En leverandør læser på tværs af de kundearbejdsrum, den driver, og intet andet; en underleverandør læser de udbud, den er inviteret til, så længe de er uafgjorte, det arbejde den har fået tildelt, og intet andet. En post i et andet arbejdsrum svarer præcis som en post, der ikke findes.

Produktets egen testsuite kalder hver eneste rute i API'et som hver rolle og helt uden login, ved hver udrulning, og stopper udrulningen hvis nogen rute udleverer en fremmeds post eller går i stykker.

Adgang og login

  • Roller. Femten roller på tværs af kunde-, leverandør-, underleverandør- og platformkonsoller, hver med en fast liste af rettigheder. Ingen har en rettighed ved et tilfælde.
  • Totrinsbekræftelse. Tidsbaserede engangskoder med gendannelseskoder. Et arbejdsrum kan kræve det af alle; platformen kan kræve det pr. rolle og af sine egne operatører, før de ser noget arbejdsrum.
  • Sessioner. En session udløber efter 24 timer uden brug og efter 30 dage uanset hvad; et arbejdsrum kan forkorte begge og kan begrænse login til sine egne netværksadresser.
  • Adgangskoder. Argon2id; login begrænses pr. konto og pr. adresse; låsninger er synlige for arbejdsrummets administrator, som kan ophæve dem.
  • Supportadgang. Platformens medarbejdere kan ikke åbne et arbejdsrum. De beder om lov med sagsnummer, formål og tidsrum, og nogen i arbejdsrummet godkender eller afviser. Hvert skærmbillede set under en godkendelse listes for kunden.
  • Fire øjne. Penge og destruktive operatørhandlinger kræver en anden operatør.

Kryptering og drift

Driftes hos Hetzner Online GmbH i Tyskland med sikkerhedskopier i Finland. Al trafik er TLS; certifikater udstedes og fornyes automatisk. Uploadede filer scannes for skadelig kode, før de gemmes, og fotografier renses for kameraets metadata (position, enhed, ejer), før nogen kan hente dem. Sikkerhedskopier uden for serveren krypteres med en nøgle, der aldrig forlader serveren og ejerens adgangskodehåndtering.

Sikkerhedskopier og genopretning

MålTalHvordan
Genopretningspunkt (mest tabte data)6 timerFuld kopi hver nat, databasekopi tre gange dagligt, hver kopieret ud af huset og verificeret med kontrolsum
Genopretningstid (længste nedetid)4 timer fra beslutningen om genopbygningScriptet server, atomare udgivelser, øvet genopretning
Opbevaring af kopier14 dage på serveren · 35 dage uden for husetLokal oprydning; livscyklusregel på lageret
GenopretningsøvelseTo gange om ugenSøndag fra det lokale arkiv, onsdag fra kopien uden for huset med nøglen, begge ind i en kladdedatabase, der kontrolleres og slettes

En genopretning afspiller hver registreret sletning mod den genoprettede kopi, før den bruges, så en person produktet har lovet at glemme ikke vender tilbage med sikkerhedskopien.

Log og ansvarlighed

Hver beslutning, der betyder noget (penge, roller, adgang, udbud, eksporter, downloads), skrives til en log i det øjeblik, den sker, under det arbejdsrum den skete for, med hvem der gjorde det, fra hvilken organisation, og hvornår. Et arbejdsrum læser sin egen log, filtrerer den efter dato og efter om handlingen kom udefra (leverandøren eller platformen), og eksporterer den som en fil. Intet i loggen kan redigeres eller fjernes af nogen.

Opbevaring og ophør

  • Lukkede sager tømmes for persondata 36 måneder efter lukning, eller tidligere hvis arbejdsrummet sætter en kortere periode (mindst 12 måneder). Aldrig mens en juridisk tilbageholdelse nævner sagen.
  • Login- og sikkerhedsposter opbevares i 13 måneder.
  • Bogføringsmateriale opbevares i fem år fra regnskabsårets udgang, som loven kræver.
  • Et arbejdsrum, der forlader os, er skrivebeskyttet og kan eksporteres i 90 dage, som én fil med alt i, og slettes 30 dage derefter.
  • Sletningsanmodninger planlægges, godkendes som én præcis plan, udføres og attesteres; indsigts- og berigtigelsesanmodninger skrives ned med deres 30-dages frist og besvares med en eksport eller en note.

Test og hændelser

Hver udrulning kører en suite på over 1.700 kontroller mod en rigtig database, en sonde der angriber hver rute som hver rolle, og rulles automatisk tilbage, hvis sundhedstjekket fejler bagefter. Samtidighed testes med ægte parallelle forespørgsler mod de skrivninger, der kun må ske én gang. Kapaciteten er målt ved 3.000 personer, 300 lokationer og 50.000 sager i ét arbejdsrum.

En uafhængig penetrationstest er endnu ikke bestilt. Denne side vil nævne firmaet og linke til sammenfatningen, når det er sket.

Sikkerhedshændelser følger en skriftlig drejebog: inddæm, vurdér, underret hver berørt dataansvarlig uden unødig forsinkelse (i praksis inden 24 timer) gennem en meddelelse, der når alle, som står for arbejdsrummet, og som ikke kan slås fra, og støt deres anmeldelse til Datatilsynet inden 72 timer.

Underdatabehandlere

HvemTil hvadHvor
Hetzner Online GmbHServere, database og lager til kopier uden for husetTyskland · Finland
Postmark (ActiveCampaign, LLC)Transaktionel e-mailEU-afsenderregion
Apple Inc. · Google LLCPush-beskeder til tilmeldte telefonerEfter platform

Databehandleren er Fogito ApS, CVR 46429370, Danmark, som har en databeskyttelsesrådgiver. Hvert arbejdsrum kan læse sin egen fortegnelse efter artikel 30, genereret fra dets poster, på sin privatlivsside.

Tilgængelighed

FogiDesk sigter efter WCAG 2.1 AA. Hver dialog kan betjenes med tastatur og lukkes med Escape; statusbeskeder oplæses af skærmlæsere; tekstkontrast måles af testsuiten mod stilarket; hvert kontrolelement har et navn. Kendte mangler følges i revisionsdokumentet og rettes i rækkefølge; møder du en, så skriv til kontakten nedenfor, og den kommer forrest i køen.

Kontakt

Sikkerhed og privatliv privacy@fogidesk.com når hændelseslederen og databeskyttelsesrådgiveren. Rapportér venligst sårbarheder dér frem for offentligt; vi svarer inden for to arbejdsdage.