Så skyddar vi din data

5 min läsning · Uppdaterad 21 april 2026

Mail är känsligt, och DraftKite är byggt med säkerhet som förstaprincip. Vi använder TLS i transit, AES-256-GCM för OAuth-tokens i vila, row-level security i Postgres och strikt åtkomststyrning för produktionsmiljön.

I den här artikeln
  1. 1.Kryptering
  2. 2.Isolering via Row-Level Security
  3. 3.Hosting
  4. 4.Intern åtkomststyrning
  5. 5.Vad händer vid ett dataintrång?

Kryptering

  • TLS 1.2+ på alla anslutningar mellan klienten, DraftKite och underleverantörer.
  • OAuth-tokens (refresh och access) krypteras med AES-256-GCM innan de skrivs till Postgres.
  • Krypteringsnyckeln finns i miljövariabeln TOKEN_ENCRYPTION_KEY, i hostingplattformens krypterade miljölagring — aldrig i kodbasen och aldrig i databasen den skyddar.
  • Kortnummer sparas aldrig hos oss – vi ser bara Stripes customer- och subscription-ID:n.

Isolering via Row-Level Security

Alla tabeller i DraftKite-databasen har RLS aktiverat och är scopade efter auth.uid(). Det betyder att en SQL-fråga från en användares session aldrig kan se andra användares data – inte ens om det finns en bugg i applikationskoden.

Bara webhook- och bakgrundsjobb, som inte har någon användarsession, använder en service-roll – och de är noggrant begränsade till att arbeta på specifika användar-ID:n.

Hosting

All data hostas i EU hos Supabase i Frankfurt, Tyskland. AI-behandlingen sker hos OpenAI (USA) under standardavtalsklausuler för överföringar.

OpenAI använder inte din data för att träna modeller.

Intern åtkomststyrning

  • Åtkomst till produktionsmiljön är begränsad till ett fåtal personer, alla med MFA.
  • Åtkomst till produktionsinfrastrukturen loggas av våra hostingleverantörer, Vercel och Supabase, och sparas på deras plattformar.
  • Krypteringsnycklar finns i hostingplattformens krypterade miljövariabler — aldrig i kodbasen och aldrig i databasen de skyddar.

Vad händer vid ett dataintrång?

Vi har en formell incident response-plan. Vid ett dataintrång underrättas berörda användare inom 72 timmar, enligt GDPR artikel 33-34, och den danska tillsynsmyndigheten Datatilsynet underrättas i enlighet med reglerna.

Saknas något?

Om du behöver hjälp med konfigurationen eller har andra frågor kan du skriva till support@draftkite.com. Vi svarar vanligtvis inom en vardag.