Integritetspolicy
CEO-Direct samlar bara in det som behövs för att ta emot och hantera rapporter.
För dig som skickar en rapport
- Du behöver inte ange namn eller e-post. Om du gör det sparas uppgifterna okrypterade och visas bara för företagets VD i appen. Server- och databasadministratörer kan läsa dem.
- Beskrivning och bilaga sparas okrypterade på VPS:en. HTTPS skyddar uppgifterna under överföring till webbplatsen. Säkerhetskopior krypteras separat innan de sparas.
- Om du anger e-post kan ett statusmeddelande skickas till Microsoft Graph över HTTPS. Microsoft hanterar därefter e-postleveransen till din e-posttjänst; e-post går inte via HTTPS från ände till ände.
- Vi sparar ingen IP-adress eller webbläsaridentitet kopplad till din rapport. För att motverka missbruk räknas inlämningar per nätverk under högst en timme med hjälp av en avidentifierad kod som sedan försvinner.
- Rapporter och bilagor raderas inte automatiskt. Endast systemägaren kan radera ett företag och dess rapportdata.
För VD-konton
- VD-konton kan inte exportera konto- eller företagsuppgifter från profilsidan och kan inte radera kontot eller företagets data. Kontakta systemägaren.
- Visning av rapportinnehåll, bilagenedladdningar, statusändringar, lösenordsändringar och viktiga konto- eller systemägaråtgärder loggas med konto, åtgärd och tid. Granskningsloggen innehåller inte IP-adresser eller rapportinnehåll. Inloggningar, utloggningar, läst/oläst, mappar samt dashboard- och listvisningar loggas inte.
- För att spärra lösenordsgissning sparas misslyckade inloggningsförsök tillfälligt i django-axes. IP-adressen används för spärren och användarnamnet lagras som en nycklad hash, utan användarnamn i klartext. Försöken raderas automatiskt efter spärrtiden.
- Nödvändiga granskningsloggar och poster om dataexport gallras inte automatiskt.
Säkerhetskopior
Dagliga databas- och bilagebackuper samt fullständiga serverbackuper krypteras med age innan de sparas eller skickas. Den privata nyckeln för att läsa dem ska hållas utanför VPS:en; om den förloras går säkerhetskopiorna inte att återställa. Lokala backuper gallras efter 30 dagar som standard. En fullständig serverbackup skickas över HTTPS; systemägaren måste själv ställa in motsvarande gallring på backupservern och ta bort äldre okrypterade fjärrkopior från tidigare versioner. Rapporter och bilagor på själva VPS:en är inte krypterade.