Dokument-ID: O-07
Version och datum: 2026-08-21.1 - 21 augusti 2026
Leverantör: FlowDule ApS, CVR 46273397
Kontakt: security@flowdule.com
Syfte: Denna beskrivning ger kunder och användare en begriplig överblick över FlowDules säkerhetsmodell. Den innehåller inte credentials, nätverksdetaljer, kända sårbarheter, kundspecifika konfigurationer eller uppgifter som kan försvaga säkerheten. Den bindande säkerhetsnivån framgår av det accepterade personuppgiftsbiträdesavtalet, kundbilagan och den versionsbundna TOMS-bilagan.
1. Säkerhetsnivå och riskprofil
FlowDule är en B2B SaaS-plattform som kan behandla klient-, journal- och hälsouppgifter för behandlares och klinikers räkning. Uppgifternas privata karaktär kräver en hög, riskbaserad och löpande kontrollerad säkerhetsnivå.
Säkerhetsarbetet bygger på:
-
konfidentialitet: endast identifierade och behöriga personer och system får nödvändig åtkomst;
-
riktighet: relevanta ändringar, delningar, raderingar och administrativa åtgärder ska kunna kontrolleras;
-
tillgänglighet och robusthet: kritiska uppgifter och funktioner ska kunna återställas enligt dokumenterade och testade rutiner;
-
dataskydd genom design och dataskydd som standard: minsta möjliga åtkomst, uppgifter, delning, lagring och aktivering av tredje part är utgångspunkten;
-
dokumenterad effektivitet: en kontroll anses inte verifierad enbart för att den är utformad eller finns i kod.
2. Ansvarsfördelning
| Part | Primärt säkerhetsansvar |
|---|---|
| FlowDule | Plattform, kod, molnmiljö, säker konfiguration, interna åtkomster, leverantörer, support, backup/återställning, incidenthantering och bistånd till kunden. |
| Kunden | Lagligt ändamål, användar- och behandlingsrelationer, korrekt yrkesprofil, lokala enheter och nätverk, användaradministration, delningar, lagring, kontroll av uppslagningar och lokala nödrutiner. |
| Användaren | Personligt konto, skydd av inloggning och enheter, dataminimering, korrekt användning, kontroll av AI-utdata och snabb rapportering av misstanke. |
| Underbiträdet | De avtalade säkerhets- och dataskyddsskyldigheterna för den konkreta tjänsten och konfigurationen. FlowDule utför riskbaserad kontroll. |
Kundens ansvar begränsar inte FlowDules ansvar för egna åtgärder. FlowDules säkerhet ersätter inte heller kundens skyldighet att välja en lämplig konfiguration och kontrollera egna användares lagliga åtkomst.
3. Infrastruktur och miljöer
FlowDules centrala plattform använder Amazon Web Services. Den accepterade kombinationen av leverantör, tjänst och region framgår av Underbiträden och leverantörer samt kundens instruktionsbilaga.
Utveckling, staging och produktion behandlas som olika miljöer. Produktion är inte en testmiljö. Verkliga klient- och journaluppgifter får inte kopieras till utveckling eller vanlig test. Test använder syntetiska eller på annat sätt lagligt godkända och dataminimerade uppgifter.
Ändringar i dataflöden, åtkomst, nätverk, kryptering, loggning, lagring, regioner och leverantörer kräver riskbedömning, relevant test, möjlighet till rollback och uppdaterad dokumentation före frisläppning.
4. Identitet och åtkomst
FlowDules säkerhetsmodell kräver:
-
personliga konton i stället för delade inloggningsuppgifter;
-
roll- och relationsbaserad åtkomst enligt principen om minsta behörighet;
-
multifaktorautentisering för privilegierade och interna produktionsåtkomster;
-
central validering och begränsad livslängd för åtkomsttokens;
-
snabb spärrning vid avgång, kompromettering eller bortfall av arbetsbehov;
-
regelbunden omprövning av privilegierade och breda åtkomster.
Supportåtkomst till kundens innehåll får endast ske vid ett konkret och dokumenterat ärende, efter nödvändigt godkännande, med personlig identitet, kortast möjliga varaktighet och relevant loggning. Nödåtkomst får inte vara en dold permanent administratörsroll.
5. Kund- och dataseparation
FlowDule är en multi-tenant-plattform. Kundseparationen ska upprätthållas i de relevanta lagren, inklusive användargränssnitt, API, applikationslogik, databas och filåtkomst.
Åtkomst bedöms både utifrån kundtillhörighet, roll, plats och den relevanta arbets- eller behandlingsrelationen. En användare får inte få åtkomst till en klient enbart för att användaren tillhör samma kundorganisation, om den valda kundmodellen kräver en snävare relation.
Isolering testas med positiva och negativa scenarier, inklusive försök till åtkomst över kund-, plats- och rollgränser. Privilegierade databas- och supportvägar omfattas av samma kontrollprincip.
6. Kryptering och hemligheter
Kommunikation med FlowDule ska skyddas med modern transportkryptering. Den godkända produktionsbaselinen använder kryptering i vila för relevanta databaser, filer och känsliga fält samt kontrollerad nyckelhantering.
Credentials, tokens, krypteringsnycklar och andra hemligheter får inte lagras i källkod, vanliga loggar eller användargränssnitt. Åtkomst till hemligheter ges efter behov, registreras och roteras vid kompromettering och enligt den godkända nyckelplanen.
Den konkreta kryptografiska implementeringen, migrationsstatusen och nyckelåtkomsten dokumenteras i det konfidentiella TOMS- och evidensmaterialet och lämnas endast ut efter behov via säker kanal.
7. Loggning och kontroll av åtkomst
Relevanta åtgärder med klient- och journaluppgifter ska kunna spåras till en identifierad fysisk användare eller en entydig systemkomponent. Beroende på risken omfattar detta bland annat läsning, sökning, skapande, ändring, nedladdning, export, delning, återkallelse, radering och privilegierade administrativa åtgärder.
Loggar ska:
-
innehålla tillräcklig kontext för att undersöka åtgärden;
-
undvika journaltext, lösenord, tokens, signed URLs och andra onödiga känsliga värden;
-
skyddas mot obehörig ändring och läsning;
-
ha dokumenterad lagringsfrist och automatisk radering;
-
kunna användas för relevanta larm, undersökningar och kundens lagliga kontroll.
Kunden ansvarar för att kontrollera egna användares arbetsbetingade uppslagningar. FlowDule levererar den avtalade funktionaliteten och bistånd. Kontrollen ska vara saklig, proportionerlig och åtkomstbegränsad.
8. Säker utveckling och ändringshantering
FlowDules utvecklingsprocess kräver riskbaserad kodgranskning och test före frisläppning. Beroende på ändringen används bland annat automatiserade funktions- och säkerhetstester samt skanning av dependencies, secrets, containrar och infrastrukturkonfiguration.
Fynd prioriteras efter sannolikhet, konsekvens, exponeringsyta och de behandlade uppgifterna. Kritiska förhållanden medför blockering, begränsning eller återställning av den berörda releasen. Ett accepterat undantag ska vara tidsbegränsat, ha ägare och motivering och registreras i avvikelseregistret.
Produktionsändringar ska kunna kopplas till krav, ändring, kontrollant, testbevis och frisläppningsbeslut.
9. Filer och skadligt innehåll
Uppladdningar begränsas efter filtyp, storlek, signatur och den konkreta funktionen. Filer och metadata får inte kunna användas för att kringgå kundseparation, åtkomstkontroll eller säker filvisning.
Den relevanta uppladdningsfunktionen frisläpps endast med en dokumenterad riskbaserad lösning för malwarekontroll eller säker isolering/karantän. Filer får inte framställas som fullt malwarekontrollerade förrän den faktiska kontrollen är implementerad och testad.
10. Leverantörs- och överföringssäkerhet
Innan en leverantör tar emot personuppgifter bedömer FlowDule minst:
-
juridisk roll, tjänst, uppgifter och registrerade;
-
avtal, personuppgiftsbiträdesavtal och relevanta säkerhetsgarantier;
-
behandlingsländer, fjärrsupport och underleverantörskedja;
-
åtkomst, kryptering, loggar, lagring, radering, incidenter och exit;
-
eventuell överföringsgrund och kompletterande åtgärder.
EU-hosting är inte i sig bevis för att tredjelandsöverföring inte kan ske. Den aktuella offentliga leverantörsstatusen finns i Underbiträden och leverantörer. Begränsade eller icke frisläppta funktioner får inte aktiveras med de aktuella personuppgifterna.
11. Backup, återställning och kontinuitet
FlowDule använder backup- och återställningsmekanismer som ska prövas i en isolerad miljö. Ett godkänt restoretest ska dokumentera vald återställningstidpunkt, faktisk dataförlust, uppmätt tid, riktighet, kundseparation och korrekt återspelning av raderingar och legal holds innan miljön öppnas.
FlowDule offentliggör eller utlovar inte bestämda RPO-, RTO-, backup- eller upptidsmål förrän de är testade och uttryckligen avtalade i ett SLA eller en kundbilaga. Kundens lokala nödrutin ska kunna fungera utan osäkra privata e-postmeddelanden, chattar, delade dokument eller obehöriga enheter.
Efter återställning kontrollerar FlowDule den tekniska fullständigheten. Kunden kontrollerar egna kritiska verksamhetsuppgifter och genomför nödvändig, spårbar efterregistrering.
12. Säkerhetsincidenter och personuppgiftsincidenter
Misstanke om förlust av konfidentialitet, riktighet eller tillgänglighet behandlas som en säkerhetsincident. FlowDule registrerar, begränsar, undersöker och dokumenterar incidenten och bevarar nödvändig bevisning utan att skapa onödiga kopior av känsligt innehåll.
När en personuppgiftsincident rör kundens uppgifter underrättar FlowDule kunden utan onödigt dröjsmål och lämnar tillgängliga uppgifter i etapper. Kunden beslutar som personuppgiftsansvarig om anmälan till tillsynsmyndigheten och information till registrerade. FlowDules rutin får inte försena kundens möjlighet att hålla sin frist.
Säkerhetsmisstanke rapporteras omedelbart till security@flowdule.com. Vanliga supportfrågor skickas till support@flowdule.com.
13. Lagring, radering och legal hold
Kundens lagringsprofil fastställs efter yrkesgrupp, land, datakategori och ändamål. FlowDule tillämpar inte automatiskt en hälsorättslig journalfrist på självständiga psykoterapeuter som inte omfattas av den aktuella särregeln.
Radering ska omfatta relevanta databaser, filer, delningar, köer, cacheminnen, exportfiler och andra aktiva kopior. Säkerhetskopior fasas ut genom dokumenterad rotation. Fram till utgången är de skyddade och får inte användas för andra ändamål.
Legal hold tillämpas endast vid en konkret dokumenterad skyldighet, tvist eller laglig instruktion. Den avgränsas till nödvändiga personer, objekt och datakategorier, omprövas regelbundet och hävs spårbart.
14. AI-säkerhet
AI-funktioner är särskilt aktiverade use cases och inte en generell åtkomst till kundens uppgifter. Före aktivering dokumenteras modell, version, uppgifter, regioner, lagring, leverantörsdelning, ingen träning, kvalitetstest, mänsklig kontroll och stoppregel.
AI-utdata är ett utkast. En kompetent användare ska kontrollera källa, fakta, negationer, siffror, datum, person och yrkesmässig kontext och aktivt godkänna resultatet. FlowDules AI får inte själv fatta beslut om diagnos, triage, behandling eller åtkomst.
Ytterligare information finns i AI-information.
15. Utbildning och sekretess
Personer med intern eller privilegierad åtkomst omfattas av sekretess och instrueras före åtkomst och därefter regelbundet i bland annat phishing, credentials, journaluppgifter, supportåtkomst, loggning, incidenter, AI och omedelbar rapportering.
Åtkomst och utbildning dokumenteras. Medvetet missbruk, delning av credentials, kringgående av kontroller eller undanhållande kan medföra omedelbar avstängning av åtkomst och relevanta avtals- eller anställningsrättsliga följder.
16. Dokumentation, revision och kunder
FlowDule för ett internt kontroll- och evidensregister. Testbevis förvaras åtkomstbegränsat och omfattar endast nödvändiga uppgifter. Öppna förhållanden registreras med ägare, frist, risk och tillfällig kontroll.
Kunden kan få dokumentation och genomföra revision enligt Personuppgiftsbiträdesavtalet. Kontrollen börjar normalt med den accepterade TOMS, relevanta testsammanfattningar, leverantörsdokumentation och eventuella oberoende rapporter. Detaljer som kan äventyra säkerheten eller andra kunders sekretess lämnas endast ut via en lämpligt säker och konfidentiell process.
17. Begränsning av offentliga löften
Denna beskrivning är inte ett SLA och ger inte i sig garanti för viss upptid, återställningstid, gräns för dataförlust eller certifiering. FlowDule påstår sig inte ha ISO 27001-, SOC 2- eller annan certifiering utan giltigt bevis.
Om texten avviker från den accepterade, versionsbundna TOMS-bilagan har TOMS-bilagan företräde för den konkreta kunden. En senare förbättring ändrar inte stillatigande kundens avtalade instruktion eller säkerhetsnivå.