Datasikkerhed
Sikkerhed er en del af udviklingen, ikke et lag ovenpå. Kode scannes automatisk, afhængigheder overvåges, og ændringer går gennem review, før de rammer produktion.
Hours opbevarer kontrakter, fakturaer og regnskabsdata for virksomheder, bureauer og finansielle aktører. Herunder står, hvad der er i drift i dag, hvad vi arbejder på lige nu, og hvor du kan efterprøve det.
De tre herunder er undervejs, ikke opnået. Vi omtaler dem først som gennemførte, når de er revideret og dokumenteret.
Revision under forberedelse efter AICPA’s SOC 2-kriterier sammen med en ekstern revisor. Rapporten deles med kunder, når revisionen er gennemført.
Certificering efter den internationale standard for ledelsessystemer til informationssikkerhed. Forberedelsen kører sammen med SOC 2-sporet, fordi kontrollerne i vidt omfang er de samme.
Vanta implementeres, så evidens til SOC 2 og ISO 27001 samles løbende og maskinelt i stedet for manuelt op til en revision.
Sidst opdateret 5. september 2026
Adgang gives efter mindst privilegium, ændringer går gennem review, og alt det, nogen kan ændre, kan efterprøves bagefter.
Sikkerhed er en del af udviklingen, ikke et lag ovenpå. Kode scannes automatisk, afhængigheder overvåges, og ændringer går gennem review, før de rammer produktion.
Rollebaseret adgang efter mindst privilegium, fire brugerroller plus organisationsroller, og tofaktorgodkendelse tilgængeligt for alle brugere.
Regnskabsmateriale skal kunne findes igen. Der tages automatisk backup af database og lagrede dokumenter som en del af driften.
Kritiske handlinger registreres i en audit log, sårbarhedsscanning kører ved hvert push og ugentligt, og driftsstatus er offentlig på hours.dk/status.
Data krypteres i transit og i hvile, ligger i EU, og behandles på dokumenterede instrukser. Går noget galt, får kunden besked uden unødig forsinkelse.
Al trafik til Hours krypteres i transit med TLS 1.3, og data i hvile krypteres med AES-256 i databasen.
Den primære applikations- og databaseinfrastruktur ligger i EU: database i Frankfurt, servere i Litauen. Tredjepartstjenester vurderes særskilt efter deres faktiske behandlingssted.
Databehandleraftale efter GDPR artikel 28, dokumenterede instrukser, oversigt over underdatabehandlere og eksport eller sletning af data på anmodning.
Når Hours handler som databehandler, underrettes kunden uden unødig forsinkelse og senest inden for 72 timer efter, at vi er blevet opmærksomme på et brud.
Kontrollerne herunder er i drift. Oversigten opdateres løbende i takt med tekniske og juridiske ændringer.
Den primære database og filopbevaring ligger i EU. Eksterne leverandører kan efter den konkrete tjeneste behandle oplysninger uden for EU og EØS, og hver enkelt overførsel vurderes og dokumenteres for sig i databehandleraftalen.
Tekniske og organisatoriske foranstaltninger, behandlingsgrundlag, rettighedshåndtering og databehandleraftaler. Den juridiske rolle og det konkrete retsgrundlag fastlægges pr. behandling, ikke generelt for hele platformen.
Anvendes for de behandlinger, hvor Hours behandler personoplysninger på kundens vegne efter GDPR artikel 28. Aftalen beskriver instrukser, sikkerhedsforanstaltninger og underdatabehandlere. Læs aftalen.
Tilgængelig på forespørgsel for enterprise-kunder og kan indgås forud for en teknisk gennemgang eller et udbud, hvis jeres proces kræver det. Anmodninger sendes til dpa@hours.dk og besvares inden for to arbejdsdage.
Indsigt, berigtigelse, sletning og dataportabilitet understøttes i platformen. Data kan eksporteres i JSON, og en konto kan slettes med 30 dages grace period, hvorefter sletningen er uigenkaldelig.
Al trafik mellem browseren og Hours krypteres, og forbindelsen videre til databasen er ligeledes krypteret. Certifikaterne udstedes og fornyes automatisk, så krypteringen ikke hviler på manuel vedligeholdelse.
Data lagres krypteret med AES-256 i databasen. Krypteringen ligger i selve lagringslaget og gælder derfor uanset, hvilken funktion der har skrevet den enkelte række eller det enkelte dokument.
Fire brugerroller plus organisationsroller som ejer, medlem og læser. Adgang tildeles efter mindst privilegium, så en bruger kun kan se og ændre det, som rollen faktisk har brug for i det daglige.
TOTP-baseret tofaktorgodkendelse er tilgængelig for alle brugere via Google Authenticator, Authy eller en tilsvarende app, og den kan slås til pr. bruger under kontoindstillinger.
Adgangskontrol og Row Level Security anvendes på tenant-scopede data, så én virksomheds oplysninger ikke kan læses fra en anden virksomheds session. Kontrollerne efterprøves løbende gennem sikkerhedstests.
Hours' medarbejdere har ikke adgang til kundens data uden kundens udtrykkelige tilladelse i forbindelse med support. Adgangen gives efter mindst privilegium og efterlader et spor i audit loggen.
Kritiske handlinger registreres med relevante hændelsesoplysninger, hvor den konkrete funktion understøtter audit logging. Loggen er tilgængelig for kunden og kan eksporteres til jeres egen dokumentation.
Automatisk sårbarhedsscanning af kode og afhængigheder kører ved hvert push og ugentligt. Fund håndteres i udviklingsforløbet, før den pågældende ændring kan nå videre til produktion.
Når Hours handler som databehandler, underrettes kunden uden unødig forsinkelse og senest inden for 72 timer. Den dataansvarliges eventuelle anmeldelse til tilsynsmyndigheden følger GDPR artikel 33.
Sårbarheder kan meldes til msk@hours.dk. Vi bekræfter modtagelse inden 24 timer og bestræber os på at rette kritiske sårbarheder inden for 72 timer efter, at modtagelsen er bekræftet.
Der tages automatisk backup af database og lagrede dokumenter som en del af driften. Opsætningen indgår i drifts- og compliancearbejdet sammen med den øvrige dokumentation af miljøet.
Realtidsstatus og hændelseshistorik er offentlig på hours.dk/status. Siden viser driften, som den er, også når der har været en hændelse, så I ikke skal spørge for at få det at vide.
Den primære applikations- og databaseinfrastruktur er placeret i EU med database i Frankfurt og servere i Litauen. Tredjepartstjenester vurderes særskilt efter behandlingssted og overførselsgrundlag.
Personoplysninger behandlet på kundens vegne slettes inden for 30 dage efter aftalens ophør, medmindre lovgivningen kræver opbevaring. Eksport kan anmodes inden for samme periode.
Databasen kører i Frankfurt, serverne i Litauen, og adgangen til data er adskilt på databaseniveau, så én virksomheds oplysninger ikke kan læses fra en anden virksomheds session. Hvor en tjeneste behandler oplysninger uden for EU eller EØS, står tjenesten, formålet og grundlaget for overførslen i databehandleraftalen. Ikke i en fodnote.
Den primære database ligger i Frankfurt, og serverne ligger i Litauen. Begge er inden for EU. Enkelte tjenester, som du selv slår til, behandler oplysninger uden for EU eller EØS. De står navngivet i databehandleraftalen sammen med formålet og grundlaget for overførslen.
Kun de brugere, I selv inviterer. Hours' medarbejdere har ikke adgang til jeres data uden jeres udtrykkelige tilladelse i forbindelse med support, og adgangen gives efter mindst privilegium.
Adskillelsen sker på databaseniveau med Row Level Security på tenant-scopede data, ikke kun i applikationslaget. Det betyder, at en session hos én virksomhed ikke kan læse en anden virksomheds rækker, selv hvis applikationen skulle spørge forkert. Kontrollerne efterprøves løbende gennem sikkerhedstests.
Ja. Databehandleraftalen ligger offentligt på hours.dk/dpa og anvendes for de behandlinger, hvor Hours behandler personoplysninger på jeres vegne. Har I brug for en individuelt underskrevet aftale eller tillæg, skriver I til dpa@hours.dk. En fortrolighedsaftale er tilgængelig på forespørgsel for enterprise-kunder.
Når Hours handler som databehandler, underretter vi jer uden unødig forsinkelse og senest inden for 72 timer efter, at vi er blevet opmærksomme på bruddet. Underretningen beskriver bruddets art, de sandsynlige konsekvenser og de foranstaltninger, der er truffet. Jeres eventuelle anmeldelse til tilsynsmyndigheden som dataansvarlig følger GDPR artikel 33.
Ja. Skriv til msk@hours.dk, så sender vi databehandleraftalen, oversigten over underdatabehandlere og beskrivelsen af de tekniske og organisatoriske foranstaltninger, og gennemgår kontroller og dataflow med jeres reviewere. SOC 2-rapporten deles, når revisionen er gennemført.
I kan anmode om eksport af jeres data i JSON inden for 30 dage efter abonnementets ophør. Personoplysninger, som Hours behandler på jeres vegne, slettes inden for 30 dage efter aftalens ophør, medmindre EU-ret eller dansk ret kræver opbevaring.
Send det udfyldt, eller book en gennemgang af kontroller, underdatabehandlere og dataflow med os.