FORELØBIG

Sikkerhed

Hvordan Skematisk er bygget til at holde dine data sikre — og hvad vi endnu ikke har férdiggjort.

ForelĂžbig version. Denne side dokumenterer Skematisks aktuelle sikkerhedsarkitektur, men er under udvikling. Endelig dokumentation til IT-procurement vil vĂŠre klar inden fĂžrste rigtige pilot. SpĂžrg os direkte hvis I behĂžver mere detaljerede svar nu.

Arkitektur i korte trĂŠk

Skematisk er en desktop-applikation (Electron) som installeres lokalt pÄ medarbejdernes maskiner. Den har ingen central server der ligger i vores hÊnder, og ingen kundedatabase hostet hos os.

Data ligger ét af to steder:

Vi som leverandþr har ingen automatisk adgang til kundernes data. Hvis vi har brug for at hjélpe med support, beder vi jer om at sende en eksporteret fil — vi henter den ikke selv.

Autentifikation

For OneDrive-synkronisering bruger Skematisk Microsoft Entra ID OAuth (samme protokol som alle andre Microsoft 365-applikationer). Login sker via standard Microsoft-flow — vi opbevarer ikke jeres passwords, og vi har ikke jeres legitimationsoplysninger.

Krav til Skematisks adgang vises tydeligt pÄ Microsofts samtykke-skÊrm nÄr brugeren logger ind fÞrste gang:

Brugeren kan til enhver tid trĂŠkke samtykket tilbage via deres Microsoft-konto.

Token-opbevaring

OAuth-tokens (de tekniske nÞgler der giver Skematisk adgang til OneDrive) gemmes krypteret lokalt via operativsystemets indbyggede sikkerhed: macOS Keychain pÄ Mac, DPAPI pÄ Windows. Tokens forlader aldrig den enkelte maskine.

Levering og opdateringer

Under udvikling: Kodesignering med Windows EV-certifikat er planlagt inden fÞrste pilotinstallation. Det betyder at Windows ikke viser SmartScreen-advarsler ved installation. Microsoft Publisher Verification (fjerner "unverified" badge pÄ samtykke-skÊrmen) er ligeledes pÄ vej.

Standarder og certificeringer

Skematisk er ikke selv certificeret efter ISO 27001, SOC 2 eller lignende — som soloprodukt pĂ„ vores nuvĂŠrende skala ville det vĂŠre urealistisk. Vi fĂžlger derimod principperne hvor de er relevante og kan dokumentere konkrete kontroller pr. omrĂ„de. De tunge certificeringer hĂ„ndteres af vores infrastruktur (Microsoft 365, Vercel) som er certificeret pĂ„ vegne af alle deres kunder.

ISO 27001 — Aligned, ikke certificeret

Som desktop-applikation der gemmer data i kundens egen Microsoft 365, ligger stĂžrstedelen af de relevante kontroller hos Microsoft (ISO 27001-certificeret). For Skematisk-koden fĂžlger vi disse aligned-praksis:

GDPR / Persondataforordningen

Den juridiske position — rollefordeling (dataansvarlig vs databehandler), konkrete GDPR-aligned tiltag pr. princip, og de registreredes rettigheder — er beskrevet pĂ„ Persondata & GDPR-siden.

OWASP — Aligned hvor relevant for desktop-app

OWASP Top 10 fokuserer primÊrt pÄ web-applikationer; for en Electron-desktop-app er en delmÊngde relevant:

Infrastruktur-arvede certificeringer

Det meste af det "tunge" sikkerhedsarbejde gĂžres af de underliggende leverandĂžrer:

Lag LeverandĂžr Certificeringer
Datalagring Microsoft 365 OneDrive ISO 27001 · ISO 27018 · SOC 2 Type II · GDPR
Autentifikation Microsoft Entra ID ISO 27001 · SOC 2
Hjemmeside Vercel SOC 2 Type II

Tredjeparts-afhĂŠngigheder

Skematisk er bygget pÄ Electron + standard JavaScript-biblioteker. Auth-flow bruger @azure/msal-node (Microsofts officielle bibliotek). Vi vedligeholder en intern liste over alle anvendte biblioteker og deres versioner; den kan deles med jeres IT efter aftale.

Sikkerhedshérdning — kommende

FĂžlgende er planlagt inden fĂžrste institutionel pilot:

Kontakt om sikkerhed

SpÞrgsmÄl, sikkerhedshenvendelser eller dokumentationsÞnsker: skriv til os. SÄrbarhedsrapporter behandles fortroligt.