SIKKERHET OG PERSONVERN
Sikkerhet, personvern og databehandling
Denne siden er teknisk og nøktern med vilje. Ingen markedsføringsspråk — bare hva vi faktisk gjør, og hva vi faktisk ikke er.
Hvordan vi kobler oss til tenanten deres
Entra Logic kobles til som en Entra ID-applikasjon som godkjennes av en global administrator hos dere. Vi ber om minst mulig tilgang for den funksjonaliteten dere faktisk tar i bruk, og bruker delegerte tillatelser der det er mulig. Vi ber aldri om passord, og vi lagrer ingen brukerlegitimasjon. Godkjenningen kan når som helst trekkes tilbake i Entra-portalen, og tilgangen opphører umiddelbart. Hvilke Graph-tillatelser som er bedt om, med gradering og status for administratorsamtykke, vises i produktet under Innstillinger → Tillatelser — se skjermbildet under. Listen er den samme dere godkjenner i Entra-portalen, så det er ingen forskjell mellom det vi viser og det vi faktisk har.
Hvor dataene lagres og behandles
Tjenesten driftes innenfor EU/EØS, og kundedata lagres i driftsregionen som avtales ved oppstart. Vi speiler ikke hele katalogen deres: vi lagrer identifikatorer, rolle- og tilgangstildelinger, samt handlingslogg som er nødvendig for å levere funksjonaliteten. Data er kryptert under overføring (TLS 1.2 eller nyere) og ved lagring. Miljøene er logisk adskilt per kunde. Tjenesten driftes i Microsoft Azure, Norway East (Oslo); britiske kunder kan på forespørsel få UK South. Eneste underdatabehandler i dag er Microsoft Ireland Operations Ltd. (Azure). Endringer i underdatabehandlere varsles skriftlig minst 30 dager før de trer i kraft.
Databehandleravtale og GDPR
Kunden er behandlingsansvarlig for personopplysningene i egen tenant, og Entra Logic er databehandler. Databehandleravtale inngås som del av kundeavtalen, med oversikt over behandlingens formål, kategorier av data, underdatabehandlere, sikkerhetstiltak, varslingsfrister ved avvik og rutiner for sletting og retur av data ved opphør. Vi varsler kunden uten ugrunnet opphold, og senest innen 24 timer, ved brudd på personopplysningssikkerheten, slik at kunden kan overholde sin egen 72-timersfrist til Datatilsynet. Standard databehandleravtale sendes på forespørsel.
Tilgangsstyring, logging og beredskap
All pålogging til våre egne systemer krever flerfaktorautentisering. Tilganger tildeles etter rolle, gjennomgås periodisk og fjernes ved rollebytte eller avslutning. Administrative handlinger i tjenesten logges med hvem, hva, når og på hvilket grunnlag, og loggene kan eksporteres av kunden. Sikkerhetskopier tas daglig og testes for gjenoppretting. Vi har dokumenterte rutiner for hendelseshåndtering, og sårbarheter kan meldes til oss direkte for koordinert håndtering.
Hvordan vi selv jobber med minste privilegium
Ingen hos oss har stående administratorrettigheter i kundemiljøer som standard. Tilganger gis for et konkret formål og et konkret tidsrom, godkjennes av kunden, og logges. Når oppgaven er ferdig, faller tilgangen bort automatisk.
Dokumenter du kan laste ned uten å registrere deg
Skal du vurdere oss som leverandør, skal du slippe å be om papirene. Databehandleravtalen ligger åpent, i standardmalen vi faktisk signerer.
Sertifiseringsstatus
Vi er ikke sertifisert etter SOC 2 eller ISO 27001 i dag. Vi arbeider etter prinsippene i ISO 27001 for tilgangsstyring, logging, endringshåndtering og leverandøroppfølging, men vi kaller det ikke sertifisering før en ekstern revisor har bekreftet det.