Öryggi Varhuga

Varhugi þjálfar starfsfólk í öryggisvitund og þá er eðlilegt að spyrja hvernig þjónustan sjálf er varin. Hér er yfirlitið sem öryggisstjóri eða innkaupadeild þarf við mat á birgja: hýsing, aðgangsstýring, tæknilegar varnir og meðferð gagna.

Hýsing og gagnageymsla

Þjónustan keyrir á Vercel og öll gögn eru geymd í PostgreSQL-gagnagrunni hjá Neon í Frankfurt í Þýskalandi, innan Evrópska efnahagssvæðisins. Tölvupóstur, svo sem innskráningartenglar og áminningar, er sendur í gegnum Resend.

Sumir undirvinnsluaðilar eru bandarísk félög. Eigi flutningur persónuupplýsinga út fyrir EES sér stað byggist hann á stöðluðum samningsákvæðum framkvæmdastjórnar ESB (Standard Contractual Clauses, SCC) eða þátttöku viðkomandi aðila í EU-US Data Privacy Framework.

Innskráning og aðgangsstýring

  • Engin lykilorð

    Varhugi geymir engin lykilorð. Innskráning fer fram með staðfestingartengli í tölvupósti eða innskráningarkerfi vinnustaðarins, svo það er ekkert lykilorðasafn sem getur lekið.

  • SSO með Microsoft og Google

    Starfsfólk getur skráð sig inn með Microsoft Entra ID eða Google reikningi vinnustaðarins. Aðgangsstýring fyrirtækisins gildir þá óbreytt, líka þegar reikningi starfsmanns er lokað.

  • Hlutverkaskipt réttindi

    Réttindi fara eftir hlutverki. Almennt starfsfólk sér aðeins eigin þjálfun og stjórnendur sjá stöðu síns fyrirtækis, ekki annarra.

  • Aðskilnaður milli fyrirtækja

    Gögn hvers fyrirtækis eru aðskilin frá öðrum og allar fyrirspurnir eru bundnar við fyrirtæki innskráðs notanda.

Tæknilegar varnir

  • Dulkóðun á ferð og í hvíld: öll umferð fer um TLS og gögn í gagnagrunninum eru dulkóðuð í hvíld.
  • Öryggishausar á öllum síðum, meðal annars X-Frame-Options: DENY, nosniff, Referrer-Policy og Permissions-Policy.
  • Aðgangstakmarkanir (rate limiting) á innskráningu og öðrum viðkvæmum endapunktum verja gegn ágiskunartilraunum og ruslumferð.
  • Öryggisuppfærslur á hugbúnaðarsöfnum eru hluti af föstu viðhaldi þjónustunnar.

Öryggisrýni

Ítarleg öryggisrýni á öllum kóða þjónustunnar fór fram í júlí 2026 og úrbætur voru innleiddar í kjölfarið. Rýnin er endurtekin reglulega.

Finnir þú veikleika í þjónustunni þiggjum við ábendingu á síðunni Hafa samband og bregðumst hratt við.

Undirvinnsluaðilar

Varhugi notar fáa og vel þekkta undirvinnsluaðila. Hver þeirra fær aðeins þau gögn sem þjónusta hans krefst og er bundinn af vinnslusamningi við Varhuga. Breytingar á listanum eru tilkynntar viðskiptavinum með 30 daga fyrirvara.

  • VercelHýsing og keyrsla hugbúnaðarins
  • NeonGagnagrunnur, hýstur í Frankfurt
  • ResendSending tölvupósta
  • StripeGreiðsluvinnsla þegar áskrift er greidd
  • UpstashSkyndiminni fyrir aðgangstakmarkanir

Varðveisla og eyðing gagna

Við lok þjónustu, eða samkvæmt beiðni, er persónuupplýsingum eytt innan 30 daga eða þeim skilað á algengu tölvutæku formi. Útgefin skírteini eru varðveitt áfram svo hægt sé að sannreyna þau á opinni staðfestingarsíðu, en þeim er eytt sé þess óskað sérstaklega.

Öryggisbrot

Verði vart við öryggisbrot sem varðar gögn viðskiptavinar er honum tilkynnt það án ótilhlýðilegrar tafar, með lýsingu á eðli brotsins, líklegum áhrifum og þeim ráðstöfunum sem gripið hefur verið til. Þannig getur fyrirtækið uppfyllt eigin tilkynningarskyldu til Persónuverndar innan 72 klukkustunda þegar við á.

Tengd skjöl

Vinnslusamningurinn gildir sjálfkrafa fyrir öll fyrirtæki sem nota þjónustuna. Fyrirtæki í Pro-áskrift geta óskað eftir undirrituðu eintaki.

Spurningum um öryggi svörum við á síðunni Hafa samband.