Sikkerhed & Compliance

Hours er bygget til professionelle virksomheder, regnskabsbureauer og finansielle aktører. Herunder beskriver vi dokumenterede sikkerhedsforanstaltninger og den aktuelle status for vores compliance-arbejde.

Compliance-status

Status opdateres løbende i takt med tekniske og juridiske ændringer.

Databeskyttelse
Primær EU-datalagring
Hours' primære database- og lagringsmiljø er placeret i EU. Eksterne leverandører kan efter den konkrete tjeneste behandle oplysninger uden for EU/EØS, hvilket vurderes og dokumenteres særskilt.
Primær EU
GDPR og databeskyttelse
Hours arbejder med tekniske og organisatoriske foranstaltninger, behandlingsgrundlag, rettighedshåndtering og databehandleraftaler. Den juridiske rolle og det konkrete retsgrundlag fastlægges pr. behandling.
Løbende
Databehandleraftale (DPA)
Databehandleraftalen anvendes for de behandlinger, hvor Hours behandler personoplysninger på Kundens vegne efter GDPR artikel 28.
Tilgængelig
NDA (fortrolighedsaftale)
Tilgængelig på forespørgsel for enterprise-kunder
Tilgængelig
SOC 2 Type II
Under forberedelse med ekstern revisor
Under forberedelse
ISO 27001
Planlagt certificering 2026
Roadmap 2026
Kryptering & adgang
TLS 1.3 i transit
Al kommunikation krypteres via Cloudflare
Aktiv
AES-256 at rest
Alle data lagres krypteret med AES-256
Aktiv
RBAC
Fire roller + org-roller (owner/member/viewer)
Aktiv
MFA / Tofaktorgodkendelse
TOTP via Google Authenticator, Authy el. lign.
Tilgængeligt
Tenant isolation
Adgangskontrol og Row Level Security anvendes på tenant-scope data. Kontrollerne verificeres løbende gennem sikkerhedstests.
Aktiv
Overvågning & audit
Audit log
Kritiske handlinger registreres med relevante hændelsesoplysninger, hvor den konkrete funktion understøtter audit logging.
Aktiv
CodeQL + Dependabot
Automatisk sårbarhedsscan ved hvert push og ugentligt
Aktiv
Vanta compliance
Automatisk evidensindsamling til SOC 2 / ISO 27001
Under implementering
Sikkerhedshændelser
Når Hours handler som databehandler, underrettes Kunden uden unødig forsinkelse om relevante brud på persondatasikkerheden. Den dataansvarliges eventuelle anmeldelse til tilsynsmyndigheden følger GDPR artikel 33.
Procedure
Backup & drift
Automatisk backup
Backup- og restore-setup dokumenteres og verificeres som en del af drifts- og compliancearbejdet.
Verificeres
Oppetid & status
Realtidsstatus på hours.dk/status
Overvåget
Infrastruktur
Den primære applikations- og databaseinfrastruktur er placeret i EU. Tredjepartstjenester vurderes særskilt efter deres faktiske behandlingssted og overførselsgrundlag.
Primær EU
Sikkerhedshenvendelser

Har du fundet en sårbarhed? Vi modtager ansvarlig disclosure via email. Vi bekræfter modtagelse inden 24 timer og bestræber os på at rette kritiske sårbarheder inden 72 timer.

security@hours.dk
Databehandleraftale

Hours stiller en databehandleraftale til rådighed for de behandlinger, hvor Hours behandler personoplysninger på Kundens vegne. Aftalen beskriver blandt andet instrukser samt relevante tekniske og organisatoriske sikkerhedsforanstaltninger.

Download DPA