Säkerhet

Så skyddar vi er data

Kort och konkret — det en IT-ansvarig eller jurist vill veta innan ni skriver på. Siffrorna längst ner uppdateras automatiskt.

Var data lagras

All kunddata ligger i Postgres hos Supabase i Frankfurt och behandlas av våra tjänster hos Render i Frankfurt. Ingen kunddata lagras utanför EU av oss.

Säkerhetskopior: point-in-time recovery hos Supabase plus en nattlig dump som verifieras automatiskt (storlek, radantal i penningtabellerna). En återställningsövning görs varje kvartal.

Kryptering

TLS överallt. Hemligheter i vila (WordPress-nycklar, Google-kopplingar, tvåfaktorsfrön, sociala tokens) krypteras med Fernet och kan nyckelroteras utan avbrott. Lösenord hashas; API-nycklar lagras bara som hash.

Åtkomst och roller

Byråer: ägare/administratör/medlem med tvåfaktor. Kunder: ägare/redaktör/läsare, upprätthållet centralt per anrop. Varje byrå ser bara sina kunder; varje kund bara sin data — även i AI-minnet.

Inloggning i portalen sker med engångslänkar (15 min, engångs). Sessioner går ut efter 24 timmar.

Utgående anrop och webhooks

Allt vi hämtar från kunders sajter och flöden går genom ett filter som bara tillåter publika adresser och kontrollerar varje omdirigering. Våra webhooks signeras (HMAC) och går bara till https.

Betalningar

Kortuppgifter når aldrig våra servrar — Stripe hanterar dem. Kreditreskontran är append-only; inget belopp ändras i efterhand, korrigeringar bokförs som nya rader.

Personuppgiftsbiträdesavtal

Vårt biträdesavtal (DPA) finns på /legal/dpa och ingår i villkoren. Underbiträden listas nedan; ändringar meddelas 30 dagar i förväg.

Sårbarheter

Hittat något? Mejla security@shakeserp.com. Vi svarar inom två arbetsdagar. Policyn finns maskinläsbart på /.well-known/security.txt.

Underbiträden

LeverantörRegionAnvänds för
SupabaseFrankfurt, EUPostgres — all customer data
RenderFrankfurt, EUApplication hosting (api, worker, web)
StripeEU/US (SCC)Payments, invoices, receipts
BrevoFrance, EUTransactional email
AnthropicUS (SCC, zero retention)Article synthesis, interviews, summaries
OpenAIUS (SCC)Voice transcription, text-to-speech, AI citation checks
Voyage AIUS (SCC)Embeddings for the per-client memory
SerpAPIUSSearch result checks (no personal data)
GoogleEU/USSearch Console / Analytics (only with the client's own consent)
Pexels · Ideogram · Creatomate · BannerbearUSStock photos, image and video rendering (no personal data)
SentryEUError monitoring (no personal data sent)

Bevis, live

Senaste verifierade säkerhetskopia
6 sep. 2026
Senaste godkända återställningsövning
ännu inte
Driftstatus
/status · v2.30.0

Penetrationstest: beställs inför första byråonboardingen på företagsnivå; sammanfattningen publiceras här.