Säkerhets- och dataskyddsöversikt

Hur vi skyddar din data

Tolera GRC-manager är byggt för reglerade entiteter (banker, försäkringsbolag, fintech) som omfattas av DORA, GDPR och tillhörande regelverk. Sidan beskriver vår nuvarande säkerhetsposition. Den är ett komplement till — inte ersättning för — vårt personuppgiftsbiträdesavtal (DPA).

Dataisolation per kund

Varje kundorganisation har ett eget organization_id. Postgres Row Level Security är påslagen på samtliga publika tabeller, så det är databasmässigt omöjligt för en användare i bolag A att läsa eller skriva data i bolag B.

Behörigheter ligger i en separat user_roles-tabell — inte på profilraden — för att förhindra privilegieeskalering.

Kryptering

In transit: TLS 1.3 mellan klient, edge och databas.

At rest: AES-256 (Postgres + underliggande filsystem).

Lösenord: bcrypt-hashade av Supabase Auth, aldrig synliga för oss eller administratörer.

Hosting och region

Edge/CDN på Cloudflare Workers (globalt). Databas, autentisering och fil-lagring i Supabase, EU-region (Frankfurt).

All kunddata vilar inom EU.

Autentisering

  • E-post/lösenord med HIBP-kontroll — kända läckta lösenord avvisas.
  • Google OAuth.
  • Kommande: SSO/SAML för enterprise.
  • Anonyma inloggningar är avstängda.

AI & modellträning

All AI-funktionalitet går via Lovable AI Gateway, som anropar Google Gemini / OpenAI via deras API-endpoints.

Uppladdad kunddata används inte för modellträning — detta följer av Google Geminis och OpenAIs villkor för API-tier (till skillnad från konsument-ChatGPT/Gemini-appar). Inferens är transient.

AI-funktioner kan helt avaktiveras per organisation.

Audit-spår

Skapa/ändra/ta bort-händelser loggas automatiskt på följande tabeller, med användar-id och tidsstämpel:

  • Avtal (contracts)
  • Leverantörer (suppliers)
  • Riskbedömningar (risk_assessments)
  • IKT-tillgångar (ict_assets)
  • Incidenter (incidents)

Loggen är endast läsbar för administratörer inom respektive organisation och kan exporteras för revision.

Underbiträden (subprocessors)

LeverantörTjänstRegionCertifieringar
LovablePlattform/utvecklingsmiljöEU
SupabaseDatabas, Auth, StorageEU (Frankfurt)SOC 2 Type II, HIPAA
CloudflareEdge/CDN, DDoS-skyddGlobalSOC 2 Type II, ISO 27001
Google AIAI-inferens (Gemini API)EU/USA (SCC)SOC 2, ISO 27001/27017/27018
OpenAIAI-inferens (API tier)USA (SCC)SOC 2 Type II

Compliance-status

GDPR — EU-region, RLS, audit log, DPA-mall
DORA-anpassad rapportering
HIBP-kontroll av lösenord aktiverad
Dagliga backups + point-in-time recovery
SOC 2 Type II — på roadmap
ISO 27001 — på roadmap
Extern penetrationstest — planerad

Incident & sårbarhetsrapportering

Säkerhetskontakt: security@tolera.eu

Responsible disclosure: vi bekräftar mottagande inom 72 timmar. Vi informerar berörda kunder vid bekräftade dataincidenter inom 72 timmar (GDPR Art. 33).

Kontakta säkerhetsteamet

Personuppgiftsbiträdesavtal (DPA)

Vi tillhandahåller en GDPR Art. 28-mall som utgångspunkt. Den ska granskas av er jurist innan signering.

Ladda ner DPA-mall (Markdown)

Sidan underhålls av Tolera GRC-manager. Senast uppdaterad: 2026-06-25. Inget innehåll här utgör juridisk rådgivning.