DATABESKYTTELSE & IT-SIKKERHED

Sikkerhedsstandarder

Vores grundlæggende sikkerhedsstandarder og de kontroller vi bruger til at beskytte data om medlemmer, frivillige og samarbejdspartnere.
Sikkerhedspolitik (overblik)

Frigear beskytter person- og organisationsdata med et risikobaseret sikkerhedsprogram, der følger principperne i ISO/IEC 27001 (fortrolighed, integritet, tilgængelighed) og er i overensstemmelse med EU’s krav til databeskyttelse.

Denne side beskriver vores grundlæggende kontroller. Nogle projekter og samarbejder kan anvende strengere krav afhængigt af risiko og juridiske forpligtelser.

1. Hvem er ansvarlig?

Den almennyttige forening Frigear, CVR-nr. 44353261, er ansvarlig for at sikre passende tekniske og organisatoriske sikkerhedsforanstaltninger.

Adgang til systemer og data gives kun til frivillige/admins, regnskab og juridiske repræsentanter, som har behov for det for at udføre deres rolle, og adgangen gennemgås løbende.

2. Adgangskontrol & godkendelse

Vi reducerer risikoen for uautoriseret adgang ved at bruge:

  • Rollebaseret adgang (mindst mulige rettigheder)
  • Unikke brugerkonti (ingen delte logins til følsomme systemer)
  • Multi-faktor godkendelse (MFA) hvor det er muligt
  • Stærke adgangskodekrav og sikker opbevaring af adgangskoder
  • Løbende gennemgang af adgang og afmelding ved rolle- eller ansvarsændringer
3. Kryptering & sikker kommunikation

Vi beskytter data under overførsel og – hvor det understøttes – i hvile:

  • HTTPS/TLS til webtrafik og API’er
  • Krypterede forbindelser mellem tjenester (hvor det understøttes)
  • Sikker håndtering af hemmeligheder (API-nøgler, tokens) og miljøvariabler
  • Princip: send aldrig følsomme data i klartekst i usikre kanaler
4. Dataminimering & opbevaring

Sikkerhed starter med at indsamle mindre:

  • Vi indsamler kun data, der er nødvendige for medlemsadministration, frivilligarbejde, arrangementer og aftalte samarbejder
  • Vi begrænser adgang til følsomme data (fx betalingsrelaterede oplysninger) og adskiller dem hvor det er muligt
  • Vi sletter eller anonymiserer data, når de ikke længere er nødvendige, i tråd med vores privatlivspolitik og juridiske forpligtelser
5. Hosting, leverandører & samarbejder

Vi bruger anerkendte leverandører og baserer os på deres uafhængigt reviderede sikkerheds- og complianceprogrammer, proportionalt med risiko.

Kerneleverandører

Betalinger (vi opbevarer ikke kortnumre)

6. Overvågning, logging & hændelseshåndtering

Vi arbejder for at opdage problemer tidligt og reagere hurtigt:

  • Audit-logs hvor det er tilgængeligt (admin-handlinger, adgangshændelser)
  • Alarmer ved mistænkelig aktivitet (hvor det understøttes)
  • Proces for sikkerhedshændelser: afgræns → vurder påvirkning → udbedr → dokumentér → forbedr kontroller
  • Vi underretter relevante parter, når det kræves af lovgivning eller kontraktlige forpligtelser
7. Backups & gendannelse

Tilgængelighed er også vigtigt:

  • Backups af kritiske data hvor platformen understøtter det
  • Gendannelsesprocedurer testes når det er muligt
  • Vi designer systemer til at reducere single points of failure, proportionalt med projektets størrelse og risiko
8. Indrapportering af sårbarheder (ansvarlig offentliggørelse)

Hvis du mener, du har fundet en sikkerhedsfejl, så rapportér den venligst privat. Offentliggør den ikke offentligt, før vi har haft mulighed for at undersøge den.

9. Standarder vi refererer til

Sikkerhedsstandarder/attestationer vedrørende håndtering af persondata og betalinger:

Kontakt os

Spørgsmål om sikkerhedskontroller, datahåndtering i samarbejder eller risikovurderinger:

Sidst opdateret
Februar 2026