Hur vi skyddar era efterlevnadsdata
Byggt till NIS2 artikel 21 och ISO 27001-standarder så att vilken kund som helst — som omfattas av NIS2, GDPR eller ingetdera — kan använda Maditon utan att det skapar ett efterlevnadsproblem på er sida. Den här sidan är kortversionen av vår säkerhetsställning för leverantörsbedömningar.
Var era data lagras
Varje byte av kunddata ligger inom europeisk jurisdiktion, på europeiskt-hostad infrastruktur. Inga kunddata behandlas eller lagras av USA-baserade molnleverantörer — inte ens i deras "EU-regioner," på grund av USA:s CLOUD Act och FISA 702.
- Applikationshosting: Hetzner Online GmbH — Falkenstein / Helsingfors
- Produktionsdatabas: UpCloud Ltd hanterad PostgreSQL — Finland
- Objektlagring: Hetzner — Tyskland / Finland
- Identitetsleverantör: Zitadel Cloud — Schweiz (EU-adekvansbeslut)
- AI-inferens, inklusive läsningen av leverantörers publicerade juridiska dokument: Mistral AI SAS — Frankrike, via Mistrals regionala EU-slutpunkt. Ingen annan AI-leverantör används. En väg är medvetet global och bär inga kunddata: det publicerade regelverkskorpuset (texten i EU-lagstiftningen) går via Mistrals Files API, som inte serveras regionalt.
- Transaktionell e-post, inklusive de inloggningskoder och magiska länkar Zitadel skickar: MailPace (OhMySMTP Ltd) — Storbritannien (EU-adekvansbeslut)
- Marknadsföring och nyhetsbrev: Brevo / Sendinblue SA — Frankrike
- Analys: Plausible Insights OÜ — Estland. Inga kakor och ingen bestående identifierare över webbplatser; IP-adress och user-agent behandlas tillfälligt till en daglig, roterande identifierare och lagras inte.
- Felrapportering: Bugsink B.V. — Nederländerna. Felhändelser kan innehålla IP-adresser, användaridentifierare och stackspårningar; råa händelser lagras i 60 dagar.
- Webbsidans CDN: BunnyCDN — Slovenien, endast EU-noder konfigurerade
- Leverantörers sidor: hämtas av vår egen crawler från våra Hetzner-servrar (se maditon.com/bot). Kopior lagras för läsning och jämförelse; de är inget arkiv, och originalen är leverantörens sidor.
Data under överföring och vid lagring
- TLS 1.2 minimum, TLS 1.3 föredraget. Okrypterad trafik omdirigeras till HTTPS innan den når tjänsten.
- Databaskryptering vid lagring är aktiverad (UpCloud hanterad PostgreSQL tillhandahåller detta nativt).
- Bevisfiler i objektlagring är krypterade vid lagring och bundna till den uppladdande organisationen via lagringssökväg.
- Dokument ni markerar som privata — ett undertecknat avtal ni inte skulle citera för en prospekt — krypteras dessutom av applikationen själv, under en datanyckel som bara finns för er organisation (AES-256-GCM). Filen, dess extraherade text, AI-läsningen av den, styckena läsningen citerar och deras översättningar lagras alla som chiffertext. Datanyckeln är inkapslad under en huvudnyckel som bara finns i applikationens körmiljö, aldrig i databasen. Det skyddar mot en databasdump, en säkerhetskopia, lagring som läses utanför applikationen och en felavgränsad fråga; det skyddar inte mot en komprometterad applikationsserver, som har huvudnyckeln. Raderas er organisation raderas datanyckeln, vilket gör varje kopia som ännu ligger i en säkerhetskopia oläsbar.
- Lösenord hashas av Zitadel med Argon2id (vi ser aldrig kundlösenord; OAuth-flöden hanterar det från ände till ände).
Autentisering och åtkomst
- OIDC / OAuth 2.0 via Zitadel. Standard-JWT:n valideras av både webbappen och API:et.
- Tvåfaktorsautentisering tillgänglig för slutanvändare (TOTP, WebAuthn / passkeys). Organisationsadmins kan tvinga MFA för alla medlemmar.
- Kortlivade access tokens (15 min) med säker förnyelse.
- Omautentisering krävs för känsliga åtgärder: ändra e-post eller lösenord, modifiera MFA, ta bort konto, ändra fakturering, generera API-nycklar, ändra organisationsroller.
- OAuth-leverantörer: endast Google och Microsoft. Ingen SMS-baserad MFA — den är sårbar för SIM-swap-attacker.
- Hastighetsbegränsning på varje API-endpoint. Misslyckade autentiseringsförsök loggas med IP och tidsstämpel och lagras i minst 90 dagar.
AI-behandlingssäkerhet
- Kundtext — och texten i leverantörers dokument — skrubbas från PII (namn, e-post, telefonnummer, adresser) innan något av det når en AI-modell. Originalen stannar i vår databas; endast de skrubbade kopiorna passerar API-gränsen.
- Modellträning på inskickade data är avstängd för vårt Mistral-konto. Vi formulerar det så med avsikt: Mistrals personuppgiftsbiträdesavtal tillåter träning om kunden inte väljer bort den, så det är kontoinställningen — inte avtalet — som styr.
- Varje AI-resultat är ett utkast. Inga automatiserade beslut med rättsverkan enligt artikel 22 GDPR.
- Alla AI-körningar loggas med metadata (modell, tokens, verifierarens konfidens, expertgranskningsflagga) — aldrig med råa prompter som innehåller PII.
Loggning och incidenthantering
- Varje materiell åtgärd loggas: autentiseringshändelser, behörighetsnekanden, dataexporter, raderingar, faktureringshändelser, AI-klassificeringar och godkännanden.
- Loggar är strukturerad JSON. Inga personuppgifter i loggkroppar.
- Säkerhetslogglagring: minst 90 dagar.
- Vi åtar oss att informera berörda kunder inom 72 timmar efter en bekräftad personuppgiftsincident. Det är vårt eget avtalsåtagande: GDPR:s 72-timmarsfrist gäller anmälan till tillsynsmyndigheten, och enskilda informeras utan onödigt dröjsmål när risken är hög.
Sårbarhetshantering
- Publik sårbarhetsrapportering: mejla security@maditon.com. Vi siktar på att bekräfta rapporter inom 48 timmar.
- Varje ändring kontrolleras automatiskt mot kända sårbarheter i de tredjepartskomponenter vi bygger på. Ett allvarligt fynd hindrar ändringen från att släppas — kontrollen är en grind, inte en upplysning.
- Automatiska beroendeuppdateringar föreslås endast för granskning. Inget når produkten utan att en människa har granskat och godkänt det.
Verksamhetsfortsättning
- Automatiserade dagliga krypterade databasdumpar, sparade i 30 dagar på objektlagring inom EU, utöver databasleverantörens egna tvådygnssnapshots. En månatlig kontroll listar dem. Den senaste backupen är aldrig mer än ett dygn gammal, vilket är det vårt återställningsmål nedan vilar på.
- Våra interna återställningsmål är att vara igång igen inom 4 timmar och att förlora högst 24 timmars data. Det är mål vi konstruerar mot — inte uppmätt förmåga, och inte ett avtalsenligt åtagande. Vi har ännu inte övat en fullständig återställning.
Integritet by design
- Självbetjäning GDPR artikel 15 / 20 dataexport (personuppgifter + JSON Schema + README).
- Självbetjäning EU Dataförordningen artikel 4 export (alla organisationsdata, maskinläsbara).
- Självbetjäning GDPR artikel 17 radering: begäran öppnar ett 30-dagarsfönster då du fortfarande kan ångra den, därefter anonymiseras dina personuppgifter.
- 30 dagars mjukraderingsfönster för AI-system, bevisfiler, leverantörer, dokument samt system och tjänster.
- Inget kundinnehåll skickas till analys- eller marknadsföringsverktyg. Felhändelser till vår felrapportering kan innehålla IP-adresser och användaridentifierare — därför listas den som personuppgiftsbiträde ovan. Loggtexterna i sig innehåller inga personuppgifter.
Vad vi inte har (ännu)
Ärligt om mognadsstadiet:
- ISO 27001-certifiering: inte ännu. Vi bygger till ISO 27001 Annex A-standarder men den formella certifieringen ligger på roadmappen för 2027.
- SOC 2 Type II: inte på roadmappen. SOC 2 är ett amerikanskt ramverk. ISO 27001 är EU:s motsvarighet och den mer relevanta meriten för våra kunder.
- Publikt SLA för upptid: inte på nuvarande abonnemang. Vi övervakar upptid internt men förbinder oss inte ännu till ett avtalsenligt SLA.
- Testad backup-återställning: inte ännu. Backuper körs dagligen, men vi har ännu inte genomfört en återställning för att bevisa det. En otestad backup är ingen backup, och vi säger hellre det än antyder en övning vi inte har genomfört.
- Redundans i alla led: inte ännu. Delar av tjänsten körs fortfarande utan reserv, så vissa fel innebär driftstopp medan vi återställer i stället för automatisk omkoppling.
- Formell säkerhetsgranskning vid varje release: inte som en dokumenterad grind. Säkerhetsrelevanta ändringar granskas extra noga, och de automatiska kontrollerna ovan stoppar en release på egen hand, men det finns inget signerat granskningssteg kopplat till varje release.
- Automatisk granskning av vår egen kod: inte ännu. De automatiska kontrollerna ovan täcker de tredjepartskomponenter vi bygger på, inte koden vi skriver själva.
Leverantörsbedömningar och personuppgiftsbiträdesavtal
Vi kan signera ett personuppgiftsbiträdesavtal (DPA) med vilken kund som helst som begär det. Mejla privacy@maditon.com med ert standard-DPA eller begär vårt. Den fullständiga listan över våra egna underbiträden finns i Integritetspolicyn.
Rapportera ett säkerhetsproblem
Om du tror att du har hittat en sårbarhet i Maditon, mejla security@maditon.com. Vi driver för närvarande inte ett bug bounty-program, men vi krediterar rapportörer publikt i den här sidans changelog (med tillstånd) och vår tacksamhet är genuin.
Ge oss gärna ett rimligt fönster — minst 14 dagar — att utreda och patcha innan ni offentliggör. Vi förbinder oss att svara på alla rapporter.