Sikkerhed og dokumentation

Sikkerhedstillæg

Databehandleraftalen for Ejendomsdrift nævner selv fem forhold, den ikke kunne dokumentere. Her står, hvad der siden er efterprøvet, hvem der har oplyst hvad, og hvad der stadig mangler. Aftalen selv er uændret.

Version
2026-09
Offentliggjort
3. september 2026
Hører til
Databehandleraftalen v1 af 1. september 2026
Svarer på
Bilag C.2, afsnittet «Hvad der endnu ikke er dokumenteret»
Aftryk (SHA-256)
08ec82cc26be8b538a34d5c96461ea0490fc1810b0d581831ca9ded9868b57eb

Aftrykket er beregnet af tillæggets tekst. Gemmer du siden i dag, kan du sammenligne det med det, der står her senere, og se om ordlyden er den samme.


Om tillægget

Forholdet til databehandleraftalen

Dette tillæg ændrer ingen bestemmelse i databehandleraftalen. Det dokumenterer de sikkerhedsforanstaltninger, aftalens bilag C beskriver, og det svarer på de fem forhold, aftalen selv anfører som udokumenterede.

Aftalens version v1 er uændret, og aftrykket af den er det samme som før. Har du accepteret v1, gælder din accept uændret. Der er intet, du skal gøre.

Skal indholdet en dag stå i selve aftalen, sker det som en ny version ved siden af v1. Den gamle version bliver stående i produktet, og din accept af den bliver stående som dokumentation for, hvad der gjaldt, da du gav den. Det er den samme fremgangsmåde, aftalen allerede bruger.

Aftaleteksten står på /databehandleraftale. Hvad vi selv er dataansvarlige for, står på /privatliv.

Hver oplysning nedenfor står med en kilde og en dato. Det, vi ikke kan dokumentere, står som netop det. Vi skriver hellere et hul frem end en foranstaltning, der ikke findes.

Punkt 1

Kryptering og backup hos leverandøren

Aftalens ordlyd: «Kryptering i hvile og backup-frekvens hos database- og hostingleverandøren er leverandørernes forhold og er ikke selvstændigt efterprøvet af databehandleren.»

Databehandleren driver ikke egne servere og kan ikke revidere leverandørens datacenter. Det, vi kan gøre, er to ting: aflæse projektets egne indstillinger hos leverandøren og gengive leverandørens dokumenterede oplysninger med kilde. Begge dele står her.

Det, vi selv har efterprøvet

Aflæst i leverandørens administrations-API 3. september 2026 for det projekt, der bærer platformens data:

ForholdAflæst værdi
Regioneu-north-1 — Stockholm, Sverige
DatabasemotorPostgres 17.6.1.155, almindeligt udgivelsesspor
StatusAktiv (ACTIVE_HEALTHY)
Oprettet13. august 2026
AbonnementPro

Regionen er den samme, som bilag C.5 i aftalen angiver. Postgres-versionen har betydning for backup-formen, og den står i punkt 2.

Det, leverandøren oplyser

ForholdLeverandørens oplysningKilde
Kryptering i hvileLeverandøren angiver AES-256 i hvile og TLS under transport.supabase.com/security, læst 3. september 2026
Kryptering under transportHSTS er sat (next.config.mjs), og alle leverandørkald går til https-adresser.Platformens kildekode, læst 3. september 2026
Uafhængig revisionLeverandøren oplyser SOC 2 Type 2-revision. Rapporten udleveres til kunder på Team- og Enterprise-abonnement; projektet er på Pro, og databehandleren har ikke rapporten.supabase.com/security, læst 3. september 2026
Backup-frekvensDagligt for projekter på Pro-abonnement.Supabase-dokumentation, læst 3. september 2026

Det, der stadig ikke er efterprøvet

Kryptering i hvile og backup-frekvens er fortsat leverandørens oplysning, ikke noget databehandleren selv har efterprøvet. Revisionsrapporten haves ikke. Aftalens forbehold på det punkt står altså ved magt. Det, der er kommet til, er en kilde, en dato og en aflæsning af projektets egne indstillinger.

Punkt 2

Opbevaringstid for backup og gendannelsestest

Aftalens ordlyd: «Der er ikke fastsat en opbevaringstid for backups, og der er ikke gennemført en dokumenteret gendannelsestest.»

Opbevaringstiden er nu kendt

ForholdHvad der gælder
Hvor langt tilbageDe seneste 7 dages daglige backups kan tilgås og gendannes fra leverandørens administrationsflade. Det er, hvad Pro-abonnementet giver.
Backup-formFysisk backup. Leverandøren bruger den form fra Postgres 15.8.1.079 og nyere, og projektet kører 17.6.1.155.
Filer i dokumentarkivetEr ikke omfattet. Den daglige backup dækker databasen. Om filerne i arkivet indeholder den kun oplysninger om filerne, ikke filerne selv.
Sletning og backupOplysninger slettet efter aftalens bilag C.4 kan findes i leverandørens backup i op til 7 dage efter sletningen. Sættes databehandlerens egen backup i drift, bliver det 14 dage. Det er den reelle sletningsfrist.
Kortere intervalLeverandøren tilbyder det som tilkøb med arkivering hvert andet minut. Det er ikke efterprøvet, om det er slået til for projektet.

Sletter nogen en fil i dokumentarkivet, kan den ikke hentes tilbage fra den daglige backup. Arkivet er der, hvor lejekontrakter og billeder fra flyttesyn ligger.

Den reelle sletningsfrist i rækken ovenfor står ikke i aftalens bilag C.4 i dag. Den hører hjemme som en præcisering i en fremtidig version af aftalen.

Gendannelsestesten er ikke gennemført

Der er aldrig taget et selvstændigt udtræk af databasen, og der er aldrig gendannet fra et.

Der foreligger en nedskrevet fremgangsmåde for begge dele: dagligt udtræk til databehandlerens eget udstyr, krypteret opbevaring, en kopi et andet sted, og en gendannelse i en tom database hvert kvartal. Fremgangsmåden er skrevet, ikke sat i drift. Den kræver, at ejeren udleverer en læseadgang til databasen og giver tilladelse til første kørsel.

Kilde for de fire rækker ovenfor: Supabase-dokumentationen om database-backups, læst 3. september 2026. Projektets abonnement og Postgres-version er aflæst i leverandørens administrations-API samme dag.

Punkt 3

Log over administrativ adgang

Aftalens ordlyd: «Der føres ikke en selvstændig log over administrativ adgang med en fastsat opbevaringstid.»

Platformen har en nøgle, der kan læse og skrive uden om databasens egne adgangsregler. Den bruges af de dele af produktet, der arbejder uden for en kundes egen session: baggrundsjob, lejerens adgang gennem et invitationslink, og de ruter, der skriver på vegne af en kunde. Nøglen ligger i driftsmiljøet hos hostingleverandøren og i databehandlerens udviklingsmiljø. Den sendes ikke til browseren og står ikke i kildekoden.

Det, loggen dækker

På 22 ruter og moduler skrives én linje, når nøglen tages i brug — ikke én pr. opslag. To steder bruger nøglen uden at skrive: nyhedsbrevsudsendelsen og oprettelsen af en konto.

Linjen bærer fire felter:

FeltHvad der står
TidspunktHvornår adgangen skete.
HandlingHvad der blev gjort, i klar tekst. For eksempel at et baggrundsjob læste ophørte konti.
KildeHvilken rute eller hvilket modul i platformen, der gjorde det.
KontoFeltet findes i tabellen, men ingen af platformens nuværende kaldsteder udfylder det. Loggen siger derfor i dag, hvad der skete og hvorfra, ikke hvilken kundes data det angik.

Loggen bærer ingen personoplysninger. Der står ikke navne, adresser, e-mailadresser, beløb eller indhold fra kundens register. Kun hvad der skete, hvor, og hvilken konto det angik.

Når tabellen er oprettet, sletter det daglige opbevaringsjob (kl. 06 UTC) linjer ældre end 12 måneder. Jobbet kører kun, når dets adgangsnøgle er sat i driftsmiljøet.

Tabellen er lukket på samme måde som journalen over accepterede aftaler: adgangsreglerne er slået til, og der er ikke skrevet nogen regel, der åbner for en rolle, så hverken en besøgende eller en indlogget kunde kan læse den. Servernøglen, databasens ejerrolle og leverandørens administrationsflade kan.

Loggen skrives fejlsikkert. Kan linjen ikke skrives, fortsætter den handling, der skulle logges. Et dokumentationshul må ikke kunne standse en kundes arbejde.

Det, loggen ikke dækker

  • Databasetabellen er oprettet i en migration, som ejeren endnu ikke har kørt. Indtil den er kørt, skrives der ingen linjer, og platformen fortsætter uændret. Hullet lukkes ved at køre migrationen.
  • Loggen dækker platformens egen brug af nøglen. Den dækker ikke opslag foretaget direkte i leverandørens administrationsflade eller forespørgselsværktøj. Hvilke logs leverandøren selv fører på Pro-abonnementet, og hvor længe de kan hentes, er ikke afklaret.
Punkt 4

Fortrolighedserklæring

Aftalens ordlyd: «Der foreligger ikke skriftlige fortrolighedserklæringer for personer med adgang; kredsen er i dag én person, som er underlagt databehandlerens instruktionsbeføjelse.»

Selskabet har én medarbejder. Én person har adgang. Nøglen er derudover lagret i de systemer, databehandleren bruger til drift og udvikling; en opgørelse af dem er en åben opgave.

Der foreligger nu en fortrolighedserklæring som skabelon. Den er skrevet til databeskyttelsesforordningens artikel 28, stk. 3, litra b, og artikel 32, stk. 4. Den gælder også efter ophør, og den følger dansk ret. Den er klar til underskrift.

Den er ikke underskrevet. Kommer der flere til kredsen, underskriver de den, før adgangen gives.

Erklæringen kan udleveres på anmodning efter aftalens bilag C.7.

Punkt 5

Overførselskonsekvensanalyse

Aftalens ordlyd: «Der er ikke gennemført en overførselskonsekvensanalyse for overførslerne i bilag C.6.»

Bilag C.6 nævner to overførsler til USA: aflæsning af en kvittering hos Anthropic PBC, og mail-transport ad reservevejen hos Plus Five Five, Inc. Begge er beskrevet i aftalen, og den første sker kun ved kundens eget klik.

Der er nu udarbejdet et udkast til en analyse for begge. Udkastet følger de seks trin i Databeskyttelsesrådets anbefaling 01/2020: kortlægning af overførslen, overførselsgrundlaget, vurderingen af retstilstanden i modtagerlandet, supplerende foranstaltninger, de formelle skridt og den løbende genvurdering.

Det er et udkast. Det er ikke en gennemført analyse, og det er ikke gennemgået af en jurist. Vurderingen af amerikansk overvågningslovgivning er den del, vi ikke selv kan stå inde for.

To ting, udkastet ikke kan svare på

  • Hvor selve modelkaldet udføres geografisk. Platformens kald til Anthropic sætter ingen region, og der findes ingen bekræftelse fra leverandøren om, at behandlingen sker i EU. Ingen tekst fra os siger, at den gør, heller ikke denne.
  • Hvad de to leverandører selv svarer på de spørgsmål, en analyse skal stille dem. Ingen af dem er endnu spurgt skriftligt.

Vil du ikke have overførsel ud af EU, kan du undlade at bruge AI-aflæsningen. Den er et tilvalg pr. kvittering og ikke en del af den løbende drift. Det står også i aftalens bilag C.6.

Overførsel B kan du ikke fravælge: fejler den europæiske mailvej, sendes mail via USA. Om reservevejen skal kunne slås fra, er en åben beslutning.

Bilag D.2

Overvågning og beredskab ved brud

Aftalens bilag D.2 siger, at der ikke findes en døgnvagt, og at fristen på 24 timer derfor ikke kan holdes, hvis et brud sker, mens kontaktpersonen er utilgængelig. Det står ved magt. Her er, hvad der faktisk overvåges, så forbeholdet kan læses med det rigtige omfang.

HvadHvor ofteHvad der sker
Let tilgængelighedstjek udefraHvert kvarter, hele døgnetSvarer platformen ikke som forventet, ringes ejeren op. Sms er reservevejen.
Dybt tjek udefraDagligtGennemgang af de offentlige flader og API'erne.
Samlet rapportUgentligtTil ejeren.

Hvad det er, og hvad det ikke er

Det er overvågning af tilgængelighed. Den opdager, at platformen er nede eller svarer forkert, og den gør det hele døgnet. Den er ikke et system, der opdager brud på persondatasikkerheden. Et uautoriseret opslag i en database, der svarer normalt, udløser ingen alarm.

Vurderingen af, om noget er et brud, og underretningen af den dataansvarlige sker af én person. Der findes ingen døgnvagt. Fristen på 24 timer i bestemmelse 9 holder derfor kun, når den person kan nås.

Efterprøvet

Sikkerhedsgennemgang af databasen

Databasens egen sikkerhedsgennemgang er kørt 3. september 2026. Den gav tre slags fund, og de står her, som de er.

  1. Tretten tabeller har adgangsreglerne slået til, og der er ikke skrevet nogen regel, der åbner for en rolle. Det er en oplysning, ikke en advarsel: fravær af regler er netop det, der lukker tabellerne for en besøgende og for en indlogget kunde. Servernøglen, databasens ejerrolle og leverandørens administrationsflade kan læse dem. Journalen over accepterede aftaler er én af dem.
  2. To interne databasefunktioner kan kaldes af enhver besøgende, indtil rettelsen er kørt. Funktionerne kontrollerer, at en række hører til den rigtige konto, og de kan ikke kaldes til noget uden for den sammenhæng. Rettelsen er skrevet: retten kaldes tilbage fra de to roller ved navn frem for gennem den fælles gruppe, som en tidligere rettelse forsøgte. Den er endnu ikke kørt.
  3. Leverandørens kontrol af lækkede adgangskoder er slået fra i indstillingerne. Den slås til med ét klik i leverandørens administrationsflade, og det kræver ejeren.

Kilde: databasens egen sikkerhedsgennemgang hos leverandøren, aflæst 3. september 2026. Rettelsen til de to funktioner ligger som en migration i kildekoden og køres af ejeren.

Åbent

Det, der stadig ikke er dokumenteret

Listen afløser den, der står i aftalens bilag C.2.

  • Om kortere gendannelsesinterval er slået til for projektet. Kræver et opslag i leverandørens administrationsflade.
  • Filerne i dokumentarkivet er ikke omfattet af den daglige backup, og der findes ingen selvstændig kopi af dem.
  • Gendannelsestesten er ikke gennemført. Fremgangsmåden foreligger, kørslen mangler.
  • Databasetabellen bag loggen over administrativ adgang er ikke oprettet endnu. Migrationen ligger klar i kildekoden.
  • Loggens konto-felt udfyldes ikke af noget kaldsted. Loggen kan i dag ikke svare på, hvilken kundes data en adgang angik.
  • Leverandørens SOC 2 Type 2-rapport kan ikke hentes på Pro-abonnementet, og databehandleren har den ikke.
  • En opgørelse over, hvilke systemer servernøglen er lagret i.
  • Om mail-reservevejen gennem USA skal kunne slås fra.
  • Hvilke logs leverandøren selv fører over opslag i sin administrationsflade, og hvor længe de kan hentes.
  • Fortrolighedserklæringen er ikke underskrevet.
  • Overførselskonsekvensanalysen er et udkast, den er ikke gennemgået af en jurist, og ingen af de to leverandører har svaret skriftligt.
  • Der findes ingen dokumentation for, i hvilken geografi kald til sprogmodellen udføres.
  • Der er ingen automatisk opdagelse af brud på persondatasikkerheden, og der findes ingen døgnvagt.
  • Kontrollen af lækkede adgangskoder er slået fra hos leverandøren.

Hvert punkt har en nedskrevet fremgangsmåde. Ansvaret ligger hos databehandlerens ejer.

Kilder

Hvad oplysningerne stammer fra

KildeLæstDækker
Supabase: Database Backups3. september 2026Daglig backup på Pro. De seneste 7 dages backups kan tilgås fra administrationsfladen. Fysiske backups fra Postgres 15.8.1.079 og nyere. Backups omfatter ikke filer i Storage. Kortere interval er et tilkøb med arkivering hvert andet minut.
Supabase: Security3. september 2026Kryptering: AES-256 i hvile og TLS under transport. SOC 2 Type 2-revision, og at rapporten kun kan hentes af kunder på Team- og Enterprise-abonnement.
Supabase Management API — projektopslag3. september 2026Projektets region, Postgres-version, tilstand og organisationens abonnement. Aflæst af databehandleren selv.
Supabase: Database Linter (sikkerhedsgennemgang)3. september 2026Databasens egne sikkerhedsfund for projektet, aflæst 3. september 2026.
Platformens kildekode, lib/bp/adminlog.js3. september 2026Hvad loggen over administrativ adgang skriver, hvilke felter den bærer, og at den er fejlsikker. Læst i koden af databehandleren selv.
Overvågningsopsætning på databehandlerens egen server (crontab)3. september 2026Hvor ofte der tjekkes udefra, og hvad der sker ved en tilstandsændring. Aflæst af databehandleren selv.
Databeskyttelsesrådet: Recommendations 01/20203. september 2026De seks trin, overførselskonsekvensanalysen følger.

Version 2026-09, offentliggjort 3. september 2026. Tillægget ændrer ingen bestemmelse i databehandleraftalen.

Selve aftalen står på Databehandleraftale. Hvad vi selv er dataansvarlige for, står på Privatliv.