Juridisk
Sikkerhed i KontorMakker
KontorMakker er bygget til små virksomheder, men sikkerhedsarbejdet følger de samme grundprincipper: mindst mulig adgang, adskillelse mellem virksomheder, menneskelig kontrol og dokumenteret sletning.
Senest opdateret 30. juli 2026
Privat beta · kun via invitation
Inviterede virksomheder modtager leverandørens fulde juridiske oplysninger og den konkrete ordrebekræftelse, før en bindende betalingsaftale indgås.
Adgang og virksomheder
- Hver bruger logger ind personligt; Emma har ikke sit eget menneskelige login.
- Adgang styres efter virksomhedsmedlemskab og rolle.
- Kundedata knyttes til en særskilt virksomhedsprofil.
- Databaseadgang beskyttes med row-level security og serversidekontrol.
- Den interne administratorportal kræver multifaktorbeskyttelse.
Integrationer og hemmeligheder
- Kunden vælger selv, hvilke eksterne konti der forbindes.
- OAuth anvendes, hvor leverandøren understøtter det.
- Tokens og servernøgler må ikke vises i brugerfladen eller offentlig klientkode.
- Integrationer kan afbrydes, og leverandøradgang kan tilbagekaldes.
- Dataeksport udelader aktive legitimationsoplysninger og krypteringshemmeligheder.
Emma og menneskelig kontrol
Emma arbejder ud fra virksomhedens viden, regler og valgte integrationer. Væsentlige handlinger skal som udgangspunkt kunne gennemgås eller godkendes af et menneske. KontorMakker markedsfører ikke AI-forslag som fejlfri, og kunden er ansvarlig for at kontrollere forretningskritiske svar og handlinger.
Udvikling, logs og ændringer
Kode versionsstyres i GitHub og bygges og deployeres gennem Vercel. Produktionsbuild skal kompilere og bestå TypeScript-kontrol. Relevante databasemigrationer gennemgås med Supabase Security Advisor, og væsentlige interne administratorhandlinger registreres i auditloggen.
Logs bruges til drift, sikkerhed og fejlretning og skal begrænses til det nødvendige. Adgangskoder og integrationsnøgler må ikke bevidst skrives til logs.
Eksport, sletning og backup
Kunden kan hente en JSON-eksport af sine virksomhedsdata fra Indstillinger. Ved permanent kontosletning fjernes ejede filer, aktive virksomhedsdata og integrationsnøgler efter den dokumenterede sletteproces.
Før betalende kunder skal produktionsdatabasen være på en plan med automatiske daglige backups og mindst syv dages rotation. Backupkopier anvendes kun til nødvendig gendannelse og udløber efter den almindelige rotation.
Sikkerhedshændelser
Mistænkelig adgang, tab, fejlagtig deling eller utilgængelighed undersøges, begrænses og dokumenteres. Berørte kunder underrettes uden unødig forsinkelse, når hændelsen vedrører personoplysninger, de er dataansvarlige for.
Sikkerhedsproblemer kan rapporteres til kontakt@kontormakker.dk. Send ikke rigtige kundedata, adgangskoder eller tokens i en almindelig e-mail.
Dokumentation
De konkrete tekniske og organisatoriske foranstaltninger fremgår af KontorMakkers sikkerhedsbilag. Se også databehandleraftalen og den aktuelle liste over underdatabehandlere.