Sikkerhedsstandarder
Frigear beskytter person- og organisationsdata med et risikobaseret sikkerhedsprogram, der følger principperne i ISO/IEC 27001 (fortrolighed, integritet, tilgængelighed) og er i overensstemmelse med EU’s krav til databeskyttelse.
Denne side beskriver vores grundlæggende kontroller. Nogle projekter og samarbejder kan anvende strengere krav afhængigt af risiko og juridiske forpligtelser.
Den almennyttige forening Frigear, CVR-nr. 44353261, er ansvarlig for at sikre passende tekniske og organisatoriske sikkerhedsforanstaltninger.
Adgang til systemer og data gives kun til frivillige/admins, regnskab og juridiske repræsentanter, som har behov for det for at udføre deres rolle, og adgangen gennemgås løbende.
Vi reducerer risikoen for uautoriseret adgang ved at bruge:
- Rollebaseret adgang (mindst mulige rettigheder)
- Unikke brugerkonti (ingen delte logins til følsomme systemer)
- Multi-faktor godkendelse (MFA) hvor det er muligt
- Stærke adgangskodekrav og sikker opbevaring af adgangskoder
- Løbende gennemgang af adgang og afmelding ved rolle- eller ansvarsændringer
Vi beskytter data under overførsel og – hvor det understøttes – i hvile:
- HTTPS/TLS til webtrafik og API’er
- Krypterede forbindelser mellem tjenester (hvor det understøttes)
- Sikker håndtering af hemmeligheder (API-nøgler, tokens) og miljøvariabler
- Princip: send aldrig følsomme data i klartekst i usikre kanaler
Sikkerhed starter med at indsamle mindre:
- Vi indsamler kun data, der er nødvendige for medlemsadministration, frivilligarbejde, arrangementer og aftalte samarbejder
- Vi begrænser adgang til følsomme data (fx betalingsrelaterede oplysninger) og adskiller dem hvor det er muligt
- Vi sletter eller anonymiserer data, når de ikke længere er nødvendige, i tråd med vores privatlivspolitik og juridiske forpligtelser
Vi bruger anerkendte leverandører og baserer os på deres uafhængigt reviderede sikkerheds- og complianceprogrammer, proportionalt med risiko.
Kerneleverandører
- Cloudflare (sikkerhed/performance edge-tjenester): offentliggør compliance-ressourcer, der dækker SOC 2 Type II samt deres tilgang til ISO 27001 / ISO 27701 og PCI DSS:
- Google (Google Workspace): angiver uafhængige certificeringer som ISO/IEC 27001 og privatlivsrelaterede cloud-standarder som ISO/IEC 27018 / ISO/IEC 27701 (tilgængelighed varierer efter produkt og omfang):
- Microsoft (Microsoft 365): offentliggør compliance-tilbud og revisionsrapporter (herunder ISO 27001 og relaterede rammeværk) via Microsofts compliance-dokumentation og Service Trust Portal:
Betalinger (vi opbevarer ikke kortnumre)
- Stripe: angiver SOC 1 og SOC 2 Type II audits samt PCI Service Provider Level 1:
- MobilePay (Vipps MobilePay): angiver PCI DSS-kompatible betalingstjenester og at de håndterer PSD2/SCA-krav:
Vi arbejder for at opdage problemer tidligt og reagere hurtigt:
- Audit-logs hvor det er tilgængeligt (admin-handlinger, adgangshændelser)
- Alarmer ved mistænkelig aktivitet (hvor det understøttes)
- Proces for sikkerhedshændelser: afgræns → vurder påvirkning → udbedr → dokumentér → forbedr kontroller
- Vi underretter relevante parter, når det kræves af lovgivning eller kontraktlige forpligtelser
Tilgængelighed er også vigtigt:
- Backups af kritiske data hvor platformen understøtter det
- Gendannelsesprocedurer testes når det er muligt
- Vi designer systemer til at reducere single points of failure, proportionalt med projektets størrelse og risiko
Hvis du mener, du har fundet en sikkerhedsfejl, så rapportér den venligst privat. Offentliggør den ikke offentligt, før vi har haft mulighed for at undersøge den.
Sikkerhedsstandarder/attestationer vedrørende håndtering af persondata og betalinger:
- GDPR — Forordning (EU) 2016/679 (databeskyttelse): GDPR Forordning
- ISO/IEC 27001 (baseline for informationssikkerhedsledelse): ISO 27001 Baseline
- SOC 2 (uafhængig assurance-rapport for serviceorganisationer, Trust Services Criteria): SOC2 Uafhængig assurance
- PCI DSS (sikkerhedsstandard for betalingskortdata): PCI DSS standarder
- PSD2 — Direktiv (EU) 2015/2366 (betalingstjenester, herunder SCA): PSD2 Direktiv
Spørgsmål om sikkerhedskontroller, datahåndtering i samarbejder eller risikovurderinger:

