Dokflow
Tillitssenter Sikkerhet Underleverandører Logg inn Få pristilbud
Teknisk informasjon

Drift og datasikkerhet

Her beskrives sentrale tekniske og organisatoriske tiltak for drift, tilgang, dokumenter, betaling og sikkerhetskopiering.

Versjon 2026-08-04
Automatisk grunnkontrollAutomatisk grunnkontroll beståttSist kjørt: 2026-08-04T19:32:19+02:00

Tilgang og organisasjonsseparasjon

  • Brukere autentiseres med individuelt passord som lagres som enveis passordhash.
  • Kjerneendepunkter kontrollerer aktiv bruker, medlemskap, organisasjon og rolle. Nye endepunkter skal følge samme mønster og inngår i sikkerhetsgjennomgangen.
  • Organisasjonsavgrensede data skal forespørres med organisasjons-ID, og kundelenker bruker kryptografisk tilfeldige tokens.
  • Administrative og sikkerhetsrelevante hendelser logges der funksjonen er aktivert.

Transport, sesjon og applikasjon

  • Produksjon skal bare eksponeres over HTTPS/TLS.
  • Sesjonscookies er HttpOnly, Secure ved HTTPS og SameSite=Lax.
  • Endrende API-kall bruker CSRF-kontroll.
  • Databasekall bruker forberedte spørringer i den moderne Dokflow-koden.
  • Filtilgang valideres mot organisasjon, forespørsel eller sikker offentlig token.

Dokumenter og signering

  • Sluttdokumenter genereres som egne PDF-versjoner og får SHA-256-kontrollsum.
  • Signeringshendelser, tidspunkt og dokumentversjon inngår i revisjonssporet.
  • Vanlig Dokflow-signering er ikke markedsført som kvalifisert signatur, PAdES eller BankID-signatur med mindre den konkrete integrasjonen brukes.

Betaling

Kort- og betalingsopplysninger håndteres i Stripe-hostede flater. Dokflow lagrer status, beløp og Stripe-referanser, men skal ikke lagre fullstendige kortdata. Hver virksomhet kobler sin egen Stripe-konto gjennom Stripe Connect.

Backup og gjenoppretting

Pakken inkluderer kryptert database- og filbackup, kontrollsummer, rotasjon, valgfri offsite-kopi og et isolert restore-testskript. En installasjon skal ikke omtales som «verifisert» før restore-testen har importert databasen i en midlertidig database, validert tabeller og kontrollert filarkivet.

Sårbarheter og hendelser

Mistenkte sårbarheter og sikkerhetshendelser kan meldes til sikkerhet@dokflow.no. Ikke send personopplysninger eller utnyttelseskode ukryptert. Kritiske hendelser triageres umiddelbart, begrenses, dokumenteres og vurderes etter personvernregelverkets varslingsfrister.

Begrensninger

En automatisert kontroll erstatter ikke penetrasjonstest, ekstern kodegjennomgang, risikovurdering eller organisatorisk internkontroll. Resultater, avvik og tiltak må følges opp av Dokflow AS.

Dokflow

Dokflow er utviklet og leveres av Dokflow AS, org.nr. 938 271 577 · Eidsvågveien 150, 5105 Eidsvåg I Åsane.

© 2026 Dokflow AS
Dokflow Muligheter Slik fungerer det Pay per use – 50 kr inkl. mva. Få pristilbud Logg inn
Informasjon Data og trygg bruk Personvern Vilkår Databehandleravtale
Hjelp og kontakt Kontakt og support Eksport og sletting Tjenester vi bruker Endre cookievalg