Juridisk
Sikkerhed og dataopbevaring
Sikkerhed og dataopbevaring
Kort fortalt
Appen har flere tekniske sikkerhedsforanstaltninger, men ingen digital tjeneste er risikofri. Data opbevares kun så længe, det er nødvendigt for formålene eller efter de perioder, ejeren beslutter og implementerer.
Sikkerhedsforanstaltninger fundet i kode/dokumentation
- adgangskodehashing med Argon2 som primær hasher;
- CSRF-beskyttelse;
- sikre cookies i produktion, HttpOnly for sessioner og SameSite-beskyttelse;
- rate limits på login, registrering, password reset, MFA, eksport m.m.;
- sessionrotation og mulighed for at lukke sessioner;
- valgfri TOTP-MFA;
- krypteret MFA-secret baseret på appens hemmelige nøgle;
- no-store headers for eksportdownloads og beskyttede svar;
- CSP og andre sikkerhedsheaders;
- trusted-proxy håndtering af IP-adresser;
- auditlog og hash-kæde;
- Docker/non-root og privat PostgreSQL i den dokumenterede deployment;
- krypterede backups i den dokumenterede operatørproces.
Disse foranstaltninger reducerer risiko, men garanterer ikke, at data aldrig kan gå tabt, ændres, lækkes eller blive utilgængelige.
Opbevaring
| Data | Opbevaring | Status/handling |
|---|---|---|
| Konto og profil | Indtil kontosletning | Skal slettes ved kontosletning efter 7-dages frist |
| Tidsregistreringer og noter | Indtil kontosletning eller brugerens egen sletning | Brugerdata; eksportér før sletning hvis det skal gemmes |
| Pauser og manuelle rettelser | Indtil kontosletning eller brugerens egen sletning | Samme princip som tidsregistreringer |
| GPS-koordinater | Indtil kontosletning eller særskilt GPS-sletning | Eksakte koordinater slettes; minimal ikke-identificerende hændelse kan bevares |
| GPS-resultat/status | Indtil kontosletning eller brugerens egen sletning | Kan bruges til at vise at GPS var nægtet, utilgængelig eller slettet |
| IP-/klientmetadata | Indtil kontosletning eller særskilt IP-sletning | Eksakt IP slettes helt på anmodning/sletning, medmindre minimal anonymiseret auditreference er nødvendig |
| Løn-, skatte-, job- og aftaleindstillinger | Indtil kontosletning eller brugerens egen sletning | Slettet med kontoen |
| Beregningssnapshots | Indtil kontosletning eller brugerens egen sletning | Slettet med kontoen |
| Eksportmetadata | Indtil kontosletning | Selve eksportfilen gemmes ikke efter download, medmindre appen senere ændres |
| Auditlog | Indtil kontosletning; derefter slettes eller anonymiseres personhenførbare detaljer | Admin-/sikkerhedshændelser kan have minimal anonymiseret logning |
| E-mailbekræftelsesmetadata | 30 dage | Udløbne/brugte data ryddes |
| Password reset metadata | 90 dage | Udløbne/brugte data ryddes |
| Inaktive konti | Advarsel efter 12 måneder; slet/anonymisér efter 24 måneder | Kræver cleanup-/varslingsflow |
| Slettede konti | 7-dages frist, derefter hard delete/anonymisering | Sletning kan normalt ikke fortrydes efter fristen |
| Backups | 12 måneder, krypteret | Sletningshandlinger skal genafspilles efter restore |
Sikkerhedskopier
Backups opbevares krypteret i op til 12 måneder på en anden self-hosted server, helst i Danmark/EU/EØS.
Backups kan midlertidigt indeholde data, der er slettet eller anonymiseret i den aktive database. Hvis en backup gendannes, skal sletnings- og anonymiseringshandlinger genafspilles, så slettede data ikke vender tilbage i aktiv drift.
Backupadgang skal begrænses til nødvendige administratorer, og backupnøgler skal opbevares adskilt fra backupfiler, hvor det er praktisk muligt.
Sikkerhedsbrud
Hvis der sker et brud på persondatasikkerheden, skal ejeren vurdere risikoen, dokumentere hændelsen og om nødvendigt anmelde bruddet til Datatilsynet og/eller underrette berørte brugere. Der bør oprettes en intern hændelsesprocedure før offentlig lancering.
Kontakt
Sikkerhedskontakt: support@fejlgoblin.ovh Svar kan komme fra: admin@fejlgoblin.ovh