footr.

Säkerhet & dataskydd

Det här är vad footr lagrar, var det bor och vem som kommer åt det. Vi beskriver gränserna som de är — inte som de låter bäst.

Var datan bor

Lagring — Stockholm

All kunddata lagras i Supabase i AWS-regionen eu-north-1 (Stockholm). Regionen är fast: den väljs när databasen skapas och flyttas aldrig av leverantören.

Bearbetning — Stockholm

Serverfunktionerna som hanterar kunddata kör i Vercels region arn1 (Stockholm). Uppgifter om anställda bearbetas alltså i Sverige, inte i USA.

Globalt CDN

Statiska sidor levereras från ett globalt CDN och sessionskontrollen kör i ett globalt edge-nät — inget av dem ser kunddata.

Vad vi lagrar — och inte

Lagras

  • Signaturmallar och regler som ni skapar i portalen.
  • Organisationens namn och Microsoft Entra tenant-ID.
  • E-postadress för portalens administratörsinloggning.

Lagras aldrig

  • Anställdas uppgifter (namn, titel, avdelning, telefon, e-post) hämtas från Microsoft Graph i samma stund ett mail komponeras, bakas in i signaturen och sparas inte.
  • Gruppmedlemskap läses per anrop för att välja rätt regel och sparas inte.
  • Åtkomsttokens mot Microsoft finns enbart i minnet under en serverinstans livstid — aldrig i databasen.

Säkerhetsmodell

  • Outlook-add-inet skickar enbart sin Microsoft-utfärdade token. Identitet, organisation och grupptillhörighet härleds server-side ur den validerade token — klienten är aldrig betrodd.
  • Åtkomsten till er katalog bygger på ett organisationsgodkännande (Admin Consent) som er administratör kan återkalla när som helst. Återkallat godkännande stänger all åtkomst omedelbart.
  • Varje databasfråga är bunden till er organisation — signaturer och regler kan inte läsas över organisationsgränser.
  • Inga hemligheter eller lösenord lagras i databasen.

Underbiträden

footr använder följande leverantörer för att driva tjänsten:

VercelDrift och hosting av applikationenFunktionsregion Stockholm (arn1)
SupabaseDatabasAWS eu-north-1 (Stockholm)
MicrosoftIdentitet och katalogdata — via er egen Microsoft 365-tenantStyrs av ert Microsoft-avtal

GDPR

footr behandlar personuppgifter som personuppgiftsbiträde på uppdrag av er organisation. De uppgifter som behandlas om anställda lagras aldrig — de hämtas, används och glöms per mail.

Vid avslutat avtal raderas organisationens alla mallar, regler och kontouppgifter permanent, och ni återkallar själva vår katalogåtkomst i er Microsoft-miljö. Instruktioner ingår i offboardingen.

[LUCKA: Personuppgiftsbiträdesavtal (DPA) enligt artikel 28 GDPR är under framtagande och kommer utgöra en integrerad del av användarvillkoren. Tills det publicerats tillhandahålls utkast på begäran.]

Vad vi inte påstår

footr är inte ISO 27001-certifierat och vi påstår inga certifieringar vi inte har. För kunder som omfattas av NIS2 är vi beredda att svara på leverantörsfrågor och tillhandahålla den dokumentation som krävs.

Säkerhetsfrågor och sårbarheter

Frågor om säkerhet eller dataskydd, eller rapport om en misstänkt sårbarhet: security@footr.app