Säkerhet
Så skyddar vi er data
Kort och konkret — det en IT-ansvarig eller jurist vill veta innan ni skriver på. Siffrorna längst ner uppdateras automatiskt.
Var data lagras
All kunddata ligger i Postgres hos Supabase i Frankfurt och behandlas av våra tjänster hos Render i Frankfurt. Ingen kunddata lagras utanför EU av oss.
Säkerhetskopior: point-in-time recovery hos Supabase plus en nattlig dump som verifieras automatiskt (storlek, radantal i penningtabellerna). En återställningsövning görs varje kvartal.
Kryptering
TLS överallt. Hemligheter i vila (WordPress-nycklar, Google-kopplingar, tvåfaktorsfrön, sociala tokens) krypteras med Fernet och kan nyckelroteras utan avbrott. Lösenord hashas; API-nycklar lagras bara som hash.
Åtkomst och roller
Byråer: ägare/administratör/medlem med tvåfaktor. Kunder: ägare/redaktör/läsare, upprätthållet centralt per anrop. Varje byrå ser bara sina kunder; varje kund bara sin data — även i AI-minnet.
Inloggning i portalen sker med engångslänkar (15 min, engångs). Sessioner går ut efter 24 timmar.
Utgående anrop och webhooks
Allt vi hämtar från kunders sajter och flöden går genom ett filter som bara tillåter publika adresser och kontrollerar varje omdirigering. Våra webhooks signeras (HMAC) och går bara till https.
Betalningar
Kortuppgifter når aldrig våra servrar — Stripe hanterar dem. Kreditreskontran är append-only; inget belopp ändras i efterhand, korrigeringar bokförs som nya rader.
Personuppgiftsbiträdesavtal
Vårt biträdesavtal (DPA) finns på /legal/dpa och ingår i villkoren. Underbiträden listas nedan; ändringar meddelas 30 dagar i förväg.
Sårbarheter
Hittat något? Mejla security@shakeserp.com. Vi svarar inom två arbetsdagar. Policyn finns maskinläsbart på /.well-known/security.txt.
Underbiträden
| Leverantör | Region | Används för |
|---|---|---|
| Supabase | Frankfurt, EU | Postgres — all customer data |
| Render | Frankfurt, EU | Application hosting (api, worker, web) |
| Stripe | EU/US (SCC) | Payments, invoices, receipts |
| Brevo | France, EU | Transactional email |
| Anthropic | US (SCC, zero retention) | Article synthesis, interviews, summaries |
| OpenAI | US (SCC) | Voice transcription, text-to-speech, AI citation checks |
| Voyage AI | US (SCC) | Embeddings for the per-client memory |
| SerpAPI | US | Search result checks (no personal data) |
| EU/US | Search Console / Analytics (only with the client's own consent) | |
| Pexels · Ideogram · Creatomate · Bannerbear | US | Stock photos, image and video rendering (no personal data) |
| Sentry | EU | Error monitoring (no personal data sent) |
Bevis, live
- Senaste verifierade säkerhetskopia
- 5 sep. 2026
- Senaste godkända återställningsövning
- ännu inte
- Driftstatus
- /status · v2.28.0
Penetrationstest: beställs inför första byråonboardingen på företagsnivå; sammanfattningen publiceras här.