Läser in
Vid acceptans laddas Google Analytics 4 och Google Ads. Inget körs om ni avböjer. Integritetspolicy ·
Läser in
Var datan ligger. Vem som har åtkomst. Vad som är reglerat i avtal. Vad ni får om ni säger upp. En sida att skicka till inköp, CISO eller styrelsen utan följdmejl: vårt trust center, på svenska.
Senast uppdaterad 26 juli 2026·Mindre justeringar loggas, större ändringar mejlas till befintliga kunder 14 dagar i förväg.
Plattformen körs i sin helhet inom EU. All inloggning är 2FA-tvingad. Append-only-loggning på databasnivå för granskningshistorik betyder att vi själva inte kan ändra historik retroaktivt. Inte heller med admin-konto.
Krypterad lagring i vila med AES-256, TLS 1.3 i transit med HSTS-preload. Säkerhetsincidenter med påverkan på kunddata rapporteras enligt avtal och, där tillämpligt, vidare till NCSC via cyberportalen inom 24 timmar. Rapportera misstänkta sårbarheter till security@cyberklar.se. Vi svarar inom 24 timmar.
Plattformen är en webbapplikation som körs i containrar hos Google Cloud i Finland, mot en hanterad Postgres-databas hos Supabase i Irland. Båda ligger inom EU. Schemalagda körningar startas av Googles schemaläggare i Belgien, som också är EU. Det finns ingen komponent utanför unionen som behandlar er data i drift.
Åtkomstkontrollen sitter i databasen, inte bara i applikationen. Varje rad hör till en organisation och regler på radnivå avgör vem som får läsa den. En bugg i gränssnittet kan därför inte visa en annan kunds data, eftersom databasen avvisar frågan. Det är den konstruktionen som gör att vi kan driva flera kunder i samma databas utan att blanda dem.
Inloggning och användarhantering ligger hos Clerk och signeringsnycklarna för bevispaket i Google Cloud KMS. Den privata signeringsnyckeln kan inte läsas ut ur driftmiljön; plattformen kan bara be KMS om en signatur. Det gäller också oss: ingen administratör hos CyberKlar kan kopiera ut nyckeln och signera i efterhand.
Granskningsloggen är skrivskyddad efter att en rad skapats, spärrat på databasnivå. Historik kan alltså inte skrivas om i efterhand, inte heller av oss med administratörskonto. Det är den egenskap en granskare frågar efter när hen ska avgöra om ett underlag är att lita på.
Vill ni gå djupare i hur systemet integreras finns utvecklardokumentationen, där den maskinläsbara specen genereras ur den kod som faktiskt körs.
Er rapport-, gap- och loggdata ligger i Supabase (managed Postgres), region eu-west-1, Irland. Filuppladdningar (bilagor, bevis-PDF:er, utbildningscertifikat) lagras i samma region.
Backuper roteras dagligen och behålls i 30 dagar. Backupperna är krypterade och stannar i EU. Ingen kunddata lämnar EU för primär lagring.
Pseudonymiserade utdrag kan skickas till externa AI-leverantörer för specifika förslagsfunktioner. Hur det fungerar i praktiken står i nästa avsnitt.
Funktioner som använder AI (utkast till styrelsebeslut, gap-formuleringar, sammanfattningar) körs mot leverantörer som avtalsmässigt inte tränar på er data. Ingen kunddata används för att förbättra modeller. Personuppgifter pseudonymiseras innan de når modellen.
Loggning på prompt-nivå sker bara med ert aktiva samtycke och är default avstängt för pilotkunder. Aktiveras det syns det i inloggat läge under Inställningar → AI-användning, där varje anrop visas med tidsstämpel, modell-id och kostnad.
Rakt svar först, eftersom det är frågan inköp ställer: CyberKlar har ännu inte genomgått en extern säkerhetsrevision. Vi är ett ungt bolag och tänker inte påstå annat. Arkitekturen är byggd mot kontrollerna i ISO 27001:2022 Annex A, och planen för att få det verifierat av någon annan än oss själva är publicerad med årtal, inte som en avsiktsförklaring.
Det som finns på plats i dag är en spärr i vägen till produktion. Plattformen kan bara driftsättas via en automatiserad kedja, och den kedjan startar först när typkontroll, testsvit, bygge och en genomgång av hela sajtens länkar och texter har gått igenom. Ett rött test når alltså aldrig produktion, och ingen sätter produktion för hand förbi den vägen.
Automatisk sårbarhetsskanning av tredjepartsberoenden är däremot ännu inte påslagen i bygget. Vi skriver ut det i stället för att låta formuleringen om löpande granskning täcka över luckan.
Misstänkta sårbarheter rapporteras till security@cyberklar.se. Vi svarar inom 24 timmar. Vi driver ingen bugbounty med utbetalning, men vi vidtar aldrig rättsliga åtgärder mot någon som rapporterar i god tro och ger er kredit i åtgärdsnoteringen om ni vill det.
Behöver ni granska oss själva inför ett inköpsbeslut går det bra. Skicka ert frågeformulär till support@cyberklar.se, så svarar vi skriftligt. Bevispaketen ni exporterar ur plattformen kan dessutom verifieras utan oss, vilket beskrivs längst ned på den här sidan.
Vi är personuppgiftsbiträde när ni laddar upp personuppgifter i plattformen (anställdas certifikat, kontaktlistor, utbildningsbevis). Personuppgiftsansvarig är ni som kund.
DPA finns som färdig PDF för elektronisk signering. Ändringar som påverkar behandlingen varslas 30 dagar i förväg. Innehållet följer GDPR Art. 28 och standardavtalsklausulerna där tredjelandsöverföring förekommer hos underbiträde.
Plattformens måltillgänglighet är 99,5 % per kalendermånad, exklusive planerade underhållsfönster (söndagar 02 till 04 CET). Större incidenter med påverkan på audit-funktioner kompenseras med servicekredit enligt avtal.
Audit-ready-garantin gäller separat: är ni inte granskningsklara på 60 dagar enligt CyberKlars 10 kriterier, förlängs avtalet utan kostnad eller så återbetalas avgiften via Stripe enligt SFS 2025:1506. Ingen ny garanti utlovas här, bara den som redan finns på audit-ready-garanti.
Live-status med drift de senaste 90 dagarna publiceras på status.cyberklar.se. Incidenter publiceras inom 1 timme från upptäckt med kort beskrivning, omfattning och åtgärdsfönster. Postmortem publiceras inom 5 arbetsdagar.
Status-subdomänen rullas ut separat. Tills den är på plats kontaktas support@cyberklar.se för aktuell driftstatus.
Aktuella underbiträden med syfte, region och grund för överföring utanför EU där sådan förekommer. Listan läses ur samma källa som personuppgiftsbiträdesavtalet och integritetspolicyn, så de tre kan inte säga olika saker. Ändringar aviseras till kontoadministratörer minst 30 dagar före driftsättning.
| Underbiträde | Syfte | Region | Överföringsgrund |
|---|---|---|---|
| Supabase | Databas och filuppladdningar. | Irland, eu-west-1 | Behandling inom EU |
| Google Cloud | Applikationsdrift, nyckelhantering och schemaläggning. | Finland, europe-north1. Schemaläggning i Belgien, europe-west1. | Behandling inom EU |
| Clerk | Inloggning och användarhantering. | USA | Standardavtalsklausuler |
| Stripe | Betalning och fakturering. | Irland och USA | Standardavtalsklausuler |
| Anthropic | Språkmodell för NIS2-samordnaren, regelverksbevakningen och demo-assistenten. | USA | Standardavtalsklausuler |
| OpenAI | Språkmodell för policyförslag, riskförslag, gap-analys och kontinuitetsplan. | USA | Standardavtalsklausuler |
| Upstash | Hastighetsbegränsning för API och publika formulär. | EU | Behandling inom EU |
| Maileroo | Transaktionell e-post. | EU (Tyskland, Nederländerna, Finland) | Standardavtalsklausuler |
| Microsoft | Läsning av applikationsregister via Microsoft Graph när kunden kopplat Entra ID. | EU | Behandling inom EU |
| Learnifier | Hämtning av genomförda utbildningar när kunden aktiverat kopplingen. | EU | Behandling inom EU |
| Hailey HR | Synkronisering av anställda och roller när kunden aktiverat kopplingen. | EU | Behandling inom EU |
| Sympa | Synkronisering av anställda och roller när kunden aktiverat kopplingen. | EU | Behandling inom EU |
| Google (Analytics och Ads) | Besöksstatistik och mätning av annonskonverteringar. Laddas endast efter samtycke. | USA | Standardavtalsklausuler |
Förändringar i listan varslas 30 dagar före driftsättning till kontoadministratörer via mejl.
Vi samlar in kontoinformation (namn, e-postadress, organisation), användarbeteende inom plattformen för drift och säkerhet, samt fakturadata. Syftet är att driva tjänsten, fakturera och upptäcka missbruk.
Kontot raderas inom 30 dagar efter uppsagt avtal. Personuppgiftsansvarig är Mindverk AB, org.nr 559582-5570.
Ni äger all data ni lägger in. Full export i JSON och CSV kan utlösas när som helst från /installningar i plattformen. Inga supportärenden behövs för att få ut den.
Radering inom 30 dagar efter uppsagt avtal, med kvitto. Auditbevis (granskningslogg, signerade styrelsebeslut) hålls separat i 7 år där bokförings- eller tillsynslag kräver det, då i anonymiserat format.
Bevisobjekten från CyberKlar Control kedjas per organisation och kedjans huvud signeras varje natt med en asymmetrisk nyckel (EC P-256, algoritm EC_SIGN_P256_SHA256) i Google Cloud KMS. Den privata nyckeln kan inte läsas ut ur driftmiljön; plattformen kan bara begära signaturer. Exporterade bevispaket kan därför verifieras av revisor eller myndighet helt utan CyberKlar, offline, med openssl eller det öppna verifieringsverktyget.
Publicerad verifieringsnyckel (giltig från 2026-07-20, historiska nycklar behålls i filen vid rotation): /.well-known/cyberklar-signing-key.pem. Verifieringsverktyget: verify-evidence-package.mjs (ren Node.js, inga beroenden). Garantin är att manipulation efter signering är upptäckbar av utomstående, inte att den är tekniskt omöjlig.
Varje exportpaket innehåller ett signerat manifest över alla ingående filer, kedjans huvud och de kanoniserade bevisobjekten. Bevisobjekten är append-only: en korrigering eller ett sent tillkommet bevis läggs till som en ny förseglad post, ingen tidigare post skrivs över eller tas bort. Vid nyckelrotation läggs den nya verifieringsnyckeln till i den publicerade filen medan den gamla behålls, så att paket som redan lämnats ut förblir verifierbara mot den nyckel de signerades med.
KMS-signaturen intygar bevispaketets innehåll för en utomstående part. Den intygar inte tidpunkten för signeringen; signeringstidpunkten är CyberKlars egen tidsuppgift. Extern tidsstämpling från tredje part (RFC 3161) är utredd men inte påslagen; vi omprövar det beslutet om en revisor eller tillsynsmyndighet behöver tidpunkten intygad oberoende av oss.
Juridisk person bakom CyberKlar
CyberKlar är en tjänst från Mindverk AB, org.nr 559582-5570, 125 52 Älvsjö, Sverige. Avtal tecknas med Mindverk AB. Personuppgiftsansvarig och fakturerande part är samma juridiska enhet.
Senast uppdaterad · 2026-07-26