Sikkerhet i DealJourney
Du er i ferd med å legge kundelisten, pipelinen og faktureringen din inn i noen andres programvare. Denne siden er en nøktern gjennomgang av hvordan vi beskytter det, hvem andre som er involvert, og hva vi ennå ikke har gjort.
Sist gjennomgått august 2026
Hvor dataene dine ligger
- Frontend
- React og TypeScript, levert kun over HTTPS.
- API
- Python og FastAPI, kjørt som tilstandsløse applikasjonsservere.
- Database
- Supabase, en forvaltet PostgreSQL-tjeneste på AWS, kryptert ved lagring med automatiske sikkerhetskopier.
- Drift
- Railway, i Docker-containere, utrullet gjennom GitHub Actions.
- Autentisering
- Supabase Auth, som utsteder kortlevde JWT-sesjoner signert med asymmetriske nøkler (ES256 eller RS256).
Hvilken region dataene dine ligger i betyr noe for enkelte kunder, og det ærlige svaret er at det avhenger av kontoen. Spør oss, så bekrefter vi gjeldende region for din konto skriftlig før du signerer noe.
Hvordan dataene dine beskyttes
- 01
Én kunde kan ikke se en annen
Hvert databasespørring avgrenses til kunden som ligger i det verifiserte påloggingstokenet ditt, aldri til en verdi nettleseren kan endre. PostgreSQL row-level security ligger under som en ekstra barriere på databasenivå, slik at en feil i applikasjonen alene ikke er nok til å krysse grensen.
- 02
Kryptert under overføring og lagring
TLS fra nettleseren til API-et, og fra API-et til databasen. Databasen og sikkerhetskopiene krypteres ved lagring av den forvaltede plattformen.
- 03
Hver forespørsel sjekker sesjonen på nytt
Signatur, utløpstid og mottaker verifiseres ved hvert API-kall mot Supabases publiserte nøkler, og algoritmen er låst slik at et token ikke kan byttes ut med et usignert. Sesjonene er kortlevde og fornyes automatisk, noe som gjør et stjålet token lite verdt.
- 04
Roller som faktisk stenger dører
Vanlige brukere, kundeadministratorer og DealJourneys plattformansatte er adskilte nivåer. Operasjoner på tvers av kunder og på plattformnivå autoriseres ut fra den verifiserte tokenidentiteten, aldri fra noe som sendes med i forespørselen.
- 05
Hemmeligheter forblir på serversiden
API-nøkler, OAuth-tokens og databasepassord ligger i serverkonfigurasjon og i databasen. De skrives aldri til nettleserlagring, kildekode eller logger. En tilkoblet e-postkonto etterlater bare et flagg i frontend om hvilken konto som er koblet til.
- 06
En oversikt over hvem som endret hva
Viktige handlinger skrives til en sporingslogg, slik at en hendelse eller en uenighet kan rekonstrueres i stedet for å bli en diskusjon.
Hva vi gjør med det løpende
Vi reviderer hver rute, ikke et utvalg
Kundeavgrensning behandles som et krav per spørring og kontrolleres uttømmende i hele kodebasen. Den siste fullstendige gjennomgangen dekket rundt 133 skrivemoduler og 53 offentlige ruter, og rettelsene holdes på plass av regresjonstester.
Ingenting går i produksjon uten å passere portene
Typesjekk, linting og rundt 3 400 automatiske tester, inkludert egne suiter for autentisering, sikkerhet og pengehåndtering, kjører på hver eneste endring før den kan nå produksjon.
Feil kan ikke svelges i stillhet
Feil i backend og frontend samles i én logg, og å forkaste en feil stille blokkeres automatisk før den kan committes.
Hva vi ennå ikke har gjort
Vi har ikke ISO 27001- eller SOC 2-sertifisering. Vi skriver det heller her enn å la deg oppdage det i det tredje møtet. Krever innkjøpsprosessen deres en sertifisert leverandør i dag, er vi ikke riktig valg ennå.
Det vi kan gjøre i stedet: gå gjennom arkitekturen med sikkerhetsteamet deres, fylle ut sikkerhetsskjemaet deres, signere en databehandleravtale og gi konkrete svar skriftlig. Holder det for prosessen deres, er vi enkle å samarbeide med.
Dataene dine og papirarbeidet
- Databehandleravtale
- Vi signerer en databehandleravtale. Spør, så sender vi gjeldende versjon.
- Sletting av dataene dine
- Be oss slette kontoen din, så er dataene borte innen 30 dager, bortsett fra det vi er lovpålagt å oppbevare.
- Å få dataene ut
- Postene dine eksporteres fra produktet som CSV, og det offentlige REST-API-et kan lese alt API-nøkkelen din har tilgang til. Å forlate oss krever ikke vår velvilje.
- Underleverandører
- Supabase for database og autentisering, Railway for drift, og Resend for transaksjonell e-post. AI-funksjonene sender den aktuelle forespørselen til en modellleverandør. ERP- og e-postkoblinger overfører først data når du selv kobler dem til.
- GDPR
- Vi er et dansk selskap og opererer under GDPR. Rettighetene som beskrives i personvernerklæringen vår er de du faktisk har.
Alle detaljer om hva vi samler inn og hvorfor står i personvernerklæringen.
Rapportere en sårbarhet
Tror du at du har funnet et sikkerhetsproblem, si det til oss før du sier det til internett. Send oss hva du gjorde og hva du så, og gi oss rimelig tid til å rette det. Vi bekrefter at vi har mottatt det, holder deg oppdatert mens vi jobber, og krediterer deg offentlig hvis du ønsker det.
support@dealjourneycrm.comFortsatt spørsmål?
Sikkerhetsskjemaer, gjennomgang av arkitekturen og forespørsler om databehandleravtale går alle til samme sted. Et ekte menneske svarer, og vet vi ikke noe, sier vi det i stedet for å gjette.
Snakk med oss