Säkerhet i DealJourney
Du är på väg att lägga din kundlista, din pipeline och din fakturering i någon annans programvara. Den här sidan är en saklig genomgång av hur vi skyddar det, vilka andra som är inblandade och vad vi ännu inte har gjort.
Senast granskad augusti 2026
Var dina data finns
- Frontend
- React och TypeScript, levererat enbart över HTTPS.
- API
- Python och FastAPI, som tillståndslösa applikationsservrar.
- Databas
- Supabase, en hanterad PostgreSQL-tjänst på AWS, krypterad i vila med automatiska säkerhetskopior.
- Drift
- Railway, i Docker-containrar, driftsatt via GitHub Actions.
- Autentisering
- Supabase Auth, som utfärdar kortlivade JWT-sessioner signerade med asymmetriska nycklar (ES256 eller RS256).
Vilken region era data ligger i spelar roll för vissa kunder, och det ärliga svaret är att det beror på kontot. Fråga oss, så bekräftar vi aktuell region för ert konto skriftligt innan ni skriver under något.
Hur era data skyddas
- 01
En kund kan inte se en annan
Varje databasfråga avgränsas till den kund som står i ert verifierade inloggningstoken, aldrig till ett värde som webbläsaren kan ändra. PostgreSQL row-level security ligger under som ytterligare en spärr på databasnivå, så ett fel i applikationen ensamt räcker inte för att korsa gränsen.
- 02
Krypterat under överföring och i vila
TLS från webbläsaren till API:et och från API:et till databasen. Databasen och dess säkerhetskopior krypteras i vila av den hanterade plattformen.
- 03
Varje anrop kontrollerar sessionen på nytt
Signatur, giltighetstid och mottagare verifieras vid varje API-anrop mot Supabases publicerade nycklar, och algoritmen är låst så att ett token inte kan bytas mot ett osignerat. Sessionerna är kortlivade och förnyas automatiskt, vilket gör ett stulet token nästan värdelöst.
- 04
Roller som faktiskt stänger dörrar
Vanliga användare, kundadministratörer och DealJourneys plattformspersonal är skilda nivåer. Operationer över kundgränser och på plattformsnivå auktoriseras utifrån den verifierade tokenidentiteten, aldrig utifrån något som skickas med i anropet.
- 05
Hemligheter stannar på serversidan
API-nycklar, OAuth-tokens och databaslösenord finns i serverkonfiguration och i databasen. De skrivs aldrig till webbläsarlagring, källkod eller loggar. En ansluten e-postlåda lämnar bara en flagga i frontenden om vilket konto som är kopplat.
- 06
En notering om vem som ändrade vad
Viktiga händelser skrivs till en revisionslogg, så att en incident eller en tvist kan rekonstrueras i stället för att bli en diskussion.
Vad vi gör åt det löpande
Vi granskar varje rutt, inte ett stickprov
Kundavgränsning behandlas som ett krav per fråga och kontrolleras uttömmande i hela kodbasen. Den senaste fullständiga genomgången täckte omkring 133 skrivmoduler och 53 publika rutter, och rättningarna hålls på plats av regressionstester.
Inget når produktion utan att passera grindarna
Typkontroll, linting och omkring 3 400 automatiska tester, inklusive egna sviter för autentisering, säkerhet och pengahantering, körs vid varje ändring innan den kan nå produktion.
Fel kan inte sväljas i tysthet
Fel i backend och frontend samlas i en logg, och att tyst kasta bort ett fel blockeras automatiskt innan det kan committas.
Vad vi ännu inte har gjort
Vi har ingen ISO 27001- eller SOC 2-certifiering. Vi skriver hellre det här än låter er upptäcka det på tredje mötet. Kräver er inköpsprocess en certifierad leverantör i dag är vi inte rätt val ännu.
Det vi kan göra i stället: gå igenom arkitekturen med ert säkerhetsteam, fylla i ert säkerhetsformulär, skriva under ett personuppgiftsbiträdesavtal och ge konkreta svar skriftligt. Räcker det för er process är vi lätta att arbeta med.
Era data och pappersarbetet
- Personuppgiftsbiträdesavtal
- Vi skriver under ett biträdesavtal. Fråga, så skickar vi den aktuella versionen.
- Radera era data
- Be oss radera ert konto, så är data borta inom 30 dagar, bortsett från det vi enligt lag måste spara.
- Få ut era data
- Era poster exporteras från produkten som CSV, och det publika REST-API:et kan läsa allt er API-nyckel har behörighet till. Att lämna oss kräver inte vår välvilja.
- Underbiträden
- Supabase för databas och autentisering, Railway för drift och Resend för transaktionsmail. AI-funktionerna skickar den aktuella förfrågan till en modelleverantör. ERP- och e-postkopplingar för över data först när ni själva ansluter dem.
- GDPR
- Vi är ett danskt bolag och lyder under GDPR. Rättigheterna som beskrivs i vår integritetspolicy är de ni faktiskt har.
Alla detaljer om vad vi samlar in och varför finns i vår integritetspolicy.
Rapportera en sårbarhet
Tror ni att ni hittat ett säkerhetsproblem, berätta det för oss innan ni berättar det för internet. Skicka vad ni gjorde och vad ni såg, och ge oss rimlig tid att åtgärda det. Vi bekräftar att vi tagit emot det, håller er uppdaterade under tiden och ger er cred offentligt om ni vill ha det.
support@dealjourneycrm.comFortfarande frågor?
Säkerhetsformulär, arkitekturgenomgångar och förfrågningar om biträdesavtal går alla till samma ställe. En riktig människa svarar, och vet vi inte något säger vi det i stället för att gissa.
Prata med oss