Hur vi skyddar din data
Tolera GRC-manager är byggt för reglerade entiteter (banker, försäkringsbolag, fintech) som omfattas av DORA, GDPR och tillhörande regelverk. Sidan beskriver vår nuvarande säkerhetsposition. Den är ett komplement till — inte ersättning för — vårt personuppgiftsbiträdesavtal (DPA).
Dataisolation per kund
Varje kundorganisation har ett eget organization_id. Postgres Row Level Security är påslagen på samtliga publika tabeller, så det är databasmässigt omöjligt för en användare i bolag A att läsa eller skriva data i bolag B.
Behörigheter ligger i en separat user_roles-tabell — inte på profilraden — för att förhindra privilegieeskalering.
Kryptering
In transit: TLS 1.3 mellan klient, edge och databas.
At rest: AES-256 (Postgres + underliggande filsystem).
Lösenord: bcrypt-hashade av Supabase Auth, aldrig synliga för oss eller administratörer.
Hosting och region
Edge/CDN på Cloudflare Workers (globalt). Databas, autentisering och fil-lagring i Supabase, EU-region (Frankfurt).
All kunddata vilar inom EU.
Autentisering
- E-post/lösenord med HIBP-kontroll — kända läckta lösenord avvisas.
- Google OAuth.
- Kommande: SSO/SAML för enterprise.
- Anonyma inloggningar är avstängda.
AI & modellträning
All AI-funktionalitet går via Lovable AI Gateway, som anropar Google Gemini / OpenAI via deras API-endpoints.
Uppladdad kunddata används inte för modellträning — detta följer av Google Geminis och OpenAIs villkor för API-tier (till skillnad från konsument-ChatGPT/Gemini-appar). Inferens är transient.
AI-funktioner kan helt avaktiveras per organisation.
Audit-spår
Skapa/ändra/ta bort-händelser loggas automatiskt på följande tabeller, med användar-id och tidsstämpel:
- Avtal (
contracts) - Leverantörer (
suppliers) - Riskbedömningar (
risk_assessments) - IKT-tillgångar (
ict_assets) - Incidenter (
incidents)
Loggen är endast läsbar för administratörer inom respektive organisation och kan exporteras för revision.
Underbiträden (subprocessors)
| Leverantör | Tjänst | Region | Certifieringar |
|---|---|---|---|
| Lovable | Plattform/utvecklingsmiljö | EU | — |
| Supabase | Databas, Auth, Storage | EU (Frankfurt) | SOC 2 Type II, HIPAA |
| Cloudflare | Edge/CDN, DDoS-skydd | Global | SOC 2 Type II, ISO 27001 |
| Google AI | AI-inferens (Gemini API) | EU/USA (SCC) | SOC 2, ISO 27001/27017/27018 |
| OpenAI | AI-inferens (API tier) | USA (SCC) | SOC 2 Type II |
Compliance-status
Incident & sårbarhetsrapportering
Säkerhetskontakt: security@tolera.eu
Responsible disclosure: vi bekräftar mottagande inom 72 timmar. Vi informerar berörda kunder vid bekräftade dataincidenter inom 72 timmar (GDPR Art. 33).
Kontakta säkerhetsteametPersonuppgiftsbiträdesavtal (DPA)
Vi tillhandahåller en GDPR Art. 28-mall som utgångspunkt. Den ska granskas av er jurist innan signering.
Ladda ner DPA-mall (Markdown)Sidan underhålls av Tolera GRC-manager. Senast uppdaterad: 2026-06-25. Inget innehåll här utgör juridisk rådgivning.