Tekniske og organisatoriske sikkerhetstiltak
Vedlegg til databehandleravtalen · GDPR art. 32. Infrastrukturen driftes i Sandefjord.
Dette vedlegget beskriver de tekniske og organisatoriske tiltakene Skjld Labs AS (Databehandler) har iverksatt for å sikre et sikkerhetsnivå tilpasset risikoen, jf. GDPR art. 32, for behandlingen som skjer under databehandleravtalen for Skjld Diktat.
1. Tilgangsstyring
- Tilgang gis etter behov («least privilege») og bare til personell med tjenstlig behov.
- Personlige, unike brukerkontoer; deling av kontoer er ikke tillatt.
- Flerfaktorautentisering (MFA) kreves for all administrativ tilgang og fjerntilgang.
- Tilganger gjennomgås minst hvert halvår og ved endringer i roller, og fjernes ved endt behov.
2. Kryptering
- Kryptering av data under overføring (TLS) mellom klient og tjeneste.
- Lagrede kontodata krypteres i hvile (AES-256) på krypterte volumer.
- Lyd og transkripsjon behandles for å levere tjenesten, men lagres ikke av Skjld Labs etter behandlingen.
3. Konfidensialitet, integritet og tilgjengelighet
- Taushetsplikt for alle med tilgang til personopplysninger.
- Adskilte miljøer for utvikling, test og produksjon.
- Tiltak mot skadevare og uautorisert endring av data.
4. Dataminimering
- Vi behandler kun det som er nødvendig for å levere dikteringen.
- Lyd og generert tekst lagres ikke av Skjld Labs etter behandlingen. Skjld Labs har ikke tilgang til eventuell lokal historikk på brukerens egen enhet. Kun nødvendige tekniske metadata beholdes for drift, fakturering, sikkerhet og misbruksdeteksjon.
5. Backup og gjenoppretting
- Daglig sikkerhetskopiering av nødvendige data, kryptert og oppbevart i 30 dager.
- Gjenoppretting testes periodisk for å verifisere at den fungerer.
6. Logging og overvåking
- Logging av nødvendige tekniske hendelser og tilgang for drift, fakturering, sikkerhet og misbruksdeteksjon. Lyd, transkripsjon, request body, autentiseringstoken, prompt og komplett respons skal ikke logges.
- Overvåking av drift og tilgjengelighet. Tekniske logger roteres etter en størrelsesbasert grense; en eksplisitt tidsbasert slettefrist skal fastsettes og dokumenteres.
7. Fysisk sikring
- Infrastrukturen driftes i Skjld Labs' eget driftsmiljø i Sandefjord, Norge, med fysisk adgangskontroll og tilgang kun for autorisert personell.
- Talegjenkjenning og språkvask utføres i Sandefjord. Dikteringstrafikken går via Cloudflares TLS-edge (transport-underdatabehandler, USA, DPF/SCC), som kan behandle lyd i transitt på vei dit.
8. Hendelseshåndtering (avvik)
- Rutiner for å oppdage, håndtere og dokumentere sikkerhetshendelser.
- Varsling av Behandlingsansvarlig uten ugrunnet opphold ved brudd på personopplysningssikkerheten, normalt innen 48 timer etter at bruddet er kjent (jf. databehandleravtalen).
9. Leverandørstyring
- Underdatabehandlere brukes kun under databehandleravtale iht. art. 28. Gjeldende liste fremgår av databehandleravtalen.
- Cloudflare kan behandle dikteringstrafikk i transitt som TLS-edge og transport-underdatabehandler. Diktert innhold deles ikke med andre underdatabehandlere for å levere talegjenkjenningen.
10. Testing og evaluering
- Tiltakene gjennomgås og oppdateres minst årlig og ved vesentlige endringer.
Versjon 1.2 · 4. august 2026 · Spørsmål? Send e-post.