Dokument-ID: O-07
Version og dato: 2026-08-21.1 - 21. august 2026
Udbyder: FlowDule ApS, CVR 46273397
Kontakt: security@flowdule.com
Formål: Denne beskrivelse giver kunder og brugere et forståeligt overblik over FlowDules sikkerhedsmodel. Den indeholder ikke credentials, netværksdetaljer, kendte sårbarheder, kundespecifikke konfigurationer eller oplysninger, som kan svække sikkerheden. Det bindende sikkerhedsniveau fremgår af den accepterede databehandleraftale, kundebilaget og det versionsbundne TOMS-bilag.
1. Sikkerhedsniveau og risikoprofil
FlowDule er en B2B SaaS-platform, som kan behandle klient-, journal- og helbredsoplysninger på vegne af behandlere og klinikker. Oplysningernes private karakter kræver et højt, risikobaseret og løbende kontrolleret sikkerhedsniveau.
Sikkerhedsarbejdet bygger på:
-
fortrolighed: kun identificerede og bemyndigede personer og systemer får nødvendig adgang;
-
integritet: relevante ændringer, delinger, sletninger og administrative handlinger skal kunne kontrolleres;
-
tilgængelighed og robusthed: kritiske data og funktioner skal kunne gendannes efter dokumenterede og testede procedurer;
-
databeskyttelse gennem design og standardindstillinger: mindst mulig adgang, data, deling, opbevaring og tredjepartsaktivering er udgangspunktet;
-
dokumenteret effektivitet: en kontrol anses ikke for verificeret alene, fordi den er designet eller findes i kode.
2. Ansvarsfordeling
| Part | Primært sikkerhedsansvar |
|---|---|
| FlowDule | Platform, kode, cloudmiljø, sikker konfiguration, interne adgange, leverandører, support, backup/gendannelse, hændelseshåndtering og bistand til kunden. |
| Kunden | Lovligt formål, bruger- og behandlingsrelationer, korrekt faglig profil, lokale enheder og netværk, brugeradministration, delinger, retention, kontrol af opslag og lokale nødprocedurer. |
| Brugeren | Personlig konto, beskyttelse af login og enheder, dataminimering, korrekt brug, kontrol af AI-output og hurtig rapportering af mistanke. |
| Underdatabehandleren | De aftalte sikkerheds- og databeskyttelsesforpligtelser for den konkrete tjeneste og konfiguration. FlowDule fører risikobaseret kontrol. |
Kundens ansvar begrænser ikke FlowDules ansvar for egne foranstaltninger. FlowDules sikkerhed erstatter heller ikke kundens pligt til at vælge en passende konfiguration og kontrollere egne brugeres lovlige adgang.
3. Infrastruktur og miljøer
FlowDules centrale platform anvender Amazon Web Services. Den accepterede leverandør-, tjeneste- og regionkombination fremgår af Underdatabehandlere og leverandører samt kundens instruksbilag.
Udvikling, staging og produktion behandles som forskellige miljøer. Produktion er ikke et testmiljø. Reelle klient- og journaldata må ikke kopieres til udvikling eller almindelig test. Test anvender syntetiske eller på anden måde lovligt godkendte og dataminimerede oplysninger.
Ændringer i dataflow, adgang, netværk, kryptering, logning, retention, regioner og leverandører kræver risikovurdering, relevant test, mulighed for rollback og opdateret dokumentation før frigivelse.
4. Identitet og adgang
FlowDules sikkerhedsmodel kræver:
-
personlige konti frem for delte loginoplysninger;
-
rolle- og relationsbaseret adgang efter mindste privilegium;
-
multifaktorautentifikation for privilegerede og interne produktionsadgange;
-
central validering og begrænset levetid for adgangstokens;
-
hurtig spærring ved fratrædelse, kompromittering eller bortfald af arbejdsbehov;
-
regelmæssig revurdering af privilegerede og brede adgange.
Supportadgang til kundens indhold må kun ske ved en konkret og dokumenteret sag, efter nødvendig godkendelse, med personlig identitet, kortest mulig varighed og relevant logning. Nødadgang må ikke være en skjult permanent administratorrolle.
5. Kunde- og dataseparation
FlowDule er en multi-tenant platform. Kundeadskillelse skal håndhæves i de relevante lag, herunder brugerflade, API, applikationslogik, database og filadgang.
Adgang vurderes både efter kundetilhørsforhold, rolle, lokation og den relevante arbejds- eller behandlingsrelation. En bruger må ikke få adgang til en klient alene, fordi brugeren tilhører samme kundeorganisation, hvis den valgte kundemodel kræver en snævrere relation.
Isolation testes med positive og negative scenarier, herunder forsøg på adgang på tværs af kunder, lokationer og roller. Privilegerede database- og supportveje omfattes af samme kontrolprincip.
6. Kryptering og hemmeligheder
Kommunikation med FlowDule skal beskyttes med moderne transportkryptering. Den godkendte produktionsbaseline anvender kryptering i hvile for relevante databaser, filer og følsomme felter samt kontrolleret nøglehåndtering.
Credentials, tokens, krypteringsnøgler og andre hemmeligheder må ikke lagres i kildekode, almindelige logs eller brugergrænseflader. Adgang til hemmeligheder gives efter behov, registreres og roteres ved kompromittering og efter den godkendte nøgleplan.
Den konkrete kryptografiske implementering, migrationsstatus og nøgleadgang dokumenteres i det fortrolige TOMS- og evidensmateriale og udleveres kun efter behov via sikker kanal.
7. Logning og kontrol af adgang
Relevante handlinger med klient- og journaldata skal kunne spores til en identificeret fysisk bruger eller en entydig systemkomponent. Afhængigt af risikoen omfatter dette blandt andet læsning, søgning, oprettelse, ændring, download, eksport, deling, tilbagekaldelse, sletning og privilegerede administrative handlinger.
Logs skal:
-
indeholde tilstrækkelig kontekst til at undersøge handlingen;
-
undgå journaltekst, passwords, tokens, signed URLs og andre unødvendige følsomme værdier;
-
beskyttes mod uautoriseret ændring og læsning;
-
have dokumenteret opbevaringsfrist og automatisk sletning;
-
kunne bruges til relevante alarmer, undersøgelser og kundens lovlige kontrol.
Kunden er ansvarlig for at kontrollere egne brugeres arbejdsbetingede opslag. FlowDule leverer den aftalte funktionalitet og bistand. Kontrol skal være saglig, proportional og adgangsbegrænset.
8. Sikker udvikling og ændringsstyring
FlowDules udviklingsproces kræver risikobaseret kodegennemgang og test før frigivelse. Afhængigt af ændringen anvendes blandt andet automatiserede funktions- og sikkerhedstests samt scanning af dependencies, secrets, containere og infrastrukturkonfiguration.
Fund prioriteres efter sandsynlighed, konsekvens, eksponeringsflade og de behandlede oplysninger. Kritiske forhold medfører blokering, begrænsning eller tilbageførsel af den berørte release. En accepteret undtagelse skal være tidsbegrænset, have ejer og begrundelse og registreres i afvigelsesregisteret.
Produktionsændringer skal kunne kobles til krav, ændring, kontrollant, testbevis og frigivelsesbeslutning.
9. Filer og skadeligt indhold
Uploads begrænses efter filtype, størrelse, signatur og den konkrete funktion. Filer og metadata må ikke kunne bruges til at omgå kundeadskillelse, adgangskontrol eller sikker filvisning.
Den relevante uploadfunktion frigives kun med en dokumenteret risikobaseret løsning for malwarekontrol eller sikker isolation/karantæne. Filer må ikke fremstilles som fuldt malwarekontrollerede, før den faktiske kontrol er implementeret og testet.
10. Leverandør- og overførselssikkerhed
Før en leverandør modtager personoplysninger, vurderer FlowDule mindst:
-
juridisk rolle, tjeneste, data og registrerede;
-
aftale, databehandleraftale og relevante sikkerhedsgarantier;
-
behandlingslande, fjernsupport og underleverandørkæde;
-
adgang, kryptering, logs, retention, sletning, hændelser og exit;
-
eventuelt overførselsgrundlag og supplerende foranstaltninger.
EU-hosting er ikke alene bevis for, at der ikke kan ske tredjelandsoverførsel. Den aktuelle offentlige leverandørstatus findes i Underdatabehandlere og leverandører. Begrænsede eller ikke-frigivne funktioner må ikke aktiveres med de pågældende personoplysninger.
11. Backup, gendannelse og kontinuitet
FlowDule anvender backup- og gendannelsesmekanismer, som skal afprøves i et isoleret miljø. En godkendt restoretest skal dokumentere valgt gendannelsestidspunkt, faktisk datatab, målt tid, integritet, kundeadskillelse og korrekt genanvendelse af sletninger og legal holds, før miljøet åbnes.
FlowDule offentliggør eller lover ikke bestemte RPO-, RTO-, backup- eller oppetidsmål, før de er testet og udtrykkeligt aftalt i et SLA eller kundebilag. Kundens lokale nødprocedure skal kunne fungere uden usikre private e-mails, chats, delte dokumenter eller uautoriserede enheder.
Efter gendannelse kontrollerer FlowDule den tekniske fuldstændighed. Kunden kontrollerer egne kritiske faglige oplysninger og gennemfører nødvendig, sporbar efterregistrering.
12. Sikkerhedshændelser og persondatabrud
Mistanke om tab af fortrolighed, integritet eller tilgængelighed behandles som en sikkerhedshændelse. FlowDule registrerer, begrænser, undersøger og dokumenterer hændelsen og bevarer nødvendigt bevis uden at skabe unødvendige kopier af følsomt indhold.
Når et persondatabrud vedrører kundens oplysninger, underretter FlowDule kunden uden unødig forsinkelse og leverer tilgængelige oplysninger i faser. Kunden beslutter som dataansvarlig anmeldelse til tilsynsmyndigheden og information til registrerede. FlowDules procedure må ikke forsinke kundens mulighed for at overholde sin frist.
Sikkerhedsmistanke rapporteres straks til security@flowdule.com. Almindelige supportspørgsmål sendes til support@flowdule.com.
13. Opbevaring, sletning og legal hold
Kundens opbevaringsprofil fastlægges efter faggruppe, land, datakategori og formål. FlowDule anvender ikke automatisk en sundhedsretlig journalfrist på selvstændige psykoterapeuter, som ikke er omfattet af den pågældende særregel.
Sletning skal omfatte relevante databaser, filer, delinger, køer, caches, eksportfiler og andre aktive kopier. Backups udfases gennem dokumenteret rotation. Indtil udløb er de beskyttet og må ikke anvendes til andre formål.
Legal hold anvendes kun ved en konkret dokumenteret pligt, tvist eller lovlig instruks. Det afgrænses til nødvendige personer, objekter og datakategorier, revurderes regelmæssigt og ophæves sporbart.
14. AI-sikkerhed
AI-funktioner er særskilt aktiverede use cases og ikke en generel adgang til kundens data. Før aktivering dokumenteres model, version, data, regioner, retention, leverandørdeling, ingen træning, kvalitetstest, menneskelig kontrol og stopregel.
AI-output er et udkast. En kompetent bruger skal kontrollere kilden, fakta, negationer, tal, datoer, person og faglig kontekst og aktivt godkende resultatet. FlowDules AI må ikke selv træffe diagnose-, triage-, behandlings- eller adgangsafgørelser.
Yderligere information findes i AI-information.
15. Træning og fortrolighed
Personer med intern eller privilegeret adgang er underlagt fortrolighed og instrueres før adgang og derefter regelmæssigt i blandt andet phishing, credentials, journaldata, supportadgang, logning, hændelser, AI og straksrapportering.
Adgang og træning dokumenteres. Bevidst misbrug, deling af credentials, omgåelse af kontroller eller fortielse kan medføre øjeblikkelig adgangslukning og relevante kontrakt- eller ansættelsesretlige følger.
16. Dokumentation, audit og kunder
FlowDule fører et internt kontrol- og evidensregister. Testbeviser opbevares adgangsbegrænset og omfatter kun nødvendige oplysninger. Åbne forhold registreres med ejer, frist, risiko og midlertidig kontrol.
Kunden kan få dokumentation og gennemføre audit efter Databehandleraftalen. Kontrol begynder normalt med den accepterede TOMS, relevante testresuméer, leverandørdokumentation og eventuelle uafhængige erklæringer. Detaljer, som kan kompromittere sikkerheden eller andre kunders fortrolighed, udleveres kun via en passende sikker og fortrolig proces.
17. Begrænsning af offentlige løfter
Denne beskrivelse er ikke et SLA og giver ikke i sig selv garanti for bestemt oppetid, gendannelsestid, datatabsgrænse eller certificering. FlowDule påstår ikke ISO 27001-, SOC 2- eller anden certificering uden gyldigt bevis.
Hvis teksten afviger fra det accepterede, versionsbundne TOMS-bilag, har TOMS-bilaget forrang for den konkrete kunde. En senere forbedring ændrer ikke stiltiende kundens aftalte instruks eller sikkerhedsniveau.