Ny funktion: Medarbeiderevaluering fra flere kilder og 360-vurderinger
Tillidssenter

Sikkerhedscenter

Disclosurely er bygget til følsomme whistleblowerproceser med kryptering under overføring, serverside-kryptering i ro, isolering mellem kunder, rollebaseret tilgangskontrol, revisionslogging, driftet af oss og et databeskyttelsebevisst design.

Denne siden er skrevet for IT, indkøb, juridisk afdeling og sikkerhedsansvarlige. Den beskriver den nåværende produksjonsplatformen med mindre et punkt er eksplisitt merket som under udvikling, planlagt eller tilgængelig på forespørsel.

Sammendrag

Disclosurely er et whistleblowersystem og sagsbehandlingssystem for flere kunder. Kundedata organiseres efter organisation, beskyttes under overføring med TLS, lagres med serverside krypteringskontroler og tilgængeliggøres gennem organisationsbundne roller og revisjonssikre arbejdsganger.

Produksjonsmiljøet driftes på administrert infrastruktur i Storbritannien/EU. Sikkerhedskontrolene videreudviklæs gennem interne gennemganger, kontinuerlig sikring af produksjonsmiljøet og feedbacker fra reelle sikkerheds- og indkøbsgennemganger.

Kryptering under overføring
Kryptering i ro
Isolering mellem kunder
Rollebaseret tilgang
Produksjonsmiljø i Storbritannien/EU
Revisjonslogging
Ansvarlig whistleblowing af sårbarheter
Platformprofil
Teknisk oversikt
Nåværende status
Datalokasjon
Storbritannien/EU
Audentisering
E-mail-engangskode + MFA
Kryptering
TLS + serverside i ro
Revisjonslogger
Tilgængelig
AI
Valgfritt og på forespørsel
Opdatert
august 2026

Leverandørvurdering

Disclosurely er udformet for at gøre sikkerhedsvurderinger af leverandører enkle. Denne siden gir en oversikt over våre sikkerhedskontroler, infrastruktur og driftsrutiner. Ta kontakt hvis du har brug for ytterligere dokumentation.

Sikkerhedsoversikt

En kortfattet oversikt over den nåværende sikkerhedsmodellen for produksjonsmiljøet.

Produktudvikling med sikkerhed i sentrum

Disclosurely er udformet for whistleblowing og sagsbehandling, der fortrolighed, kontrolleret tilgang og efterprøvelige handlinger er vigtige fra første indsendelse til sagen afsluttes.

Kryptering under overføring og i ro

Overføring er beskyttet med TLS, og indholdet i whistleblower og tilknyttet dokumentation lagres med serverside krypteringskontroler. Følsomt sagsindhold lagres ikke som klartekst i de primære sakstabellene.

Flerkundearkitektur som standard

Kundedata er logisk isolert per organisation. Tilgangsveier er avgrenset til organisationen, støttet af Row Level Security og rollebevisste tilgangskontroler.

Efterprøvelig drift

Saksaktivitet, brugeraktivitet, endringer i arbejdsgang og sikkerhedsrelevante hendelser registreres, så at kunder kan se hele forløpet i en sag og hvilke handlinger som er utført.

Driftet platform

Produksjonsplatformen bygger på administrerte leverings-, data- og lagringstjenester, så at kjernekontroler kan gennemgås og styrkes uden at kunden selv må drifte infrastruktur.

Databeskyttelse som utgangspunkt

Anonym rapportering kræver ingen konto, filmetadata fjernes der det er relevant, og kunder kan ikke identifisere anonyme rapportere gennem selve platformen.

Sikkerhedsplan

Nåværende modenhed i kontrolene og pågående investeringer. Statusetiketene beskriver forberedelsesarbeid, ikke fullførte certificeringer.

Fullført

Fullført
  • MFA
  • Kryptering i ro og under overføring
  • Revisjonslogging
  • Sikkerhedscenter
  • Rollebaseret tilgang
  • Sikre sikkerhedskopier

Under arbeid

Under arbeid
  • SOC 2-beredskap (støttet af Delve)
  • ISO 27001-beredskap (støttet af Delve)

Planlagt

Planlagt
  • Cyber Essentials

Overholdelsesreise

Sikringsprogrammer som er under arbejde eller planlagt. Ingen af punktene nedenfor skal anses som fullførte certificeringer.

SOC 2

Beredskapsarbejde er under gennemføring. Ingen SOC 2-rapport er publiceret i dag.

Under arbeid
ISO 27001

Beredskapsarbejde er under gennemføring. Ingen ISO 27001-certificering hevdes i dag.

Under arbeid
Cyber Essentials

Ført opp for fremtidig sikringsarbeid. Ikke påbegynt som et aktuelt kraf i dag.

Planlagt

Ressurser fra tillidssenteret

Referanser for indkøb, sikkerhed, juridisk afdeling og overholdelse, gruppert efter den gennemgangsveien købere normalt følger.

Arkitektur

Disclosurely kører som en administrert webapplikasjon med valgfri AI-behandling udenfor selve whistleblowingsforløpet, ikke inde i indsendelsesflyten.

Platform architecture
Disclosurely platform pathPublic summary for security and procurement reviewCORE REPORTING BOUNDARY1ReporterAnonymous or confidential submission2Reporting PortalSecure web access and follow-up3Core PlatformWorkflow, permissions, messaging4Protected Case DataUK/EU-hosted records and evidenceOptional AIUser-invoked onlySUPPORTING CONTROLSAccess controlAudit historyRetention reviewFile handlingSimplified public view. Internal implementation detail is intentionally excluded.

Forespørselsflyt

  • 1. En whistleblower eller sagsbehandler når whistleblowingsportalen gennem den administrerte webapplikasjonen.
  • 2. Applikasjonen bruger administrerte identitets-, lagrings- og kjernedatatjenester for audentisering og organisationsbundne operasjoner.
  • 3. Kjernesaksdata lagres i PostgreSQL-tabeller driftet i Storbritannien/EU, knyttet til rigtig organisation og tillatelsesmodell.
  • 4. Revisjonsposter, hendelser i arbejdsgangen og relaterte sikkerhedsrelevante handlinger registreres parallelt med saksforløpet.
  • 5. Valgfri AI-behandling utløses bare når en bruger etterspør en støttet AI-funktion. Den er ikke en del af standardforløpet for whistleblowing.

Applikasjonslevering

Kører den offentlige applikasjonen gennem administrert leveringsinfrastruktur med HTTPS, forespørselshåndtering og beskyttelse på webniveau for whistleblowingsportalen.

Kjernetjenester for platformen

Støtter audentisering, organisationsbundet datahåndtering, kryptert lagring og de kjernedatatjenestene som bruges af produksjonsplatformen.

Transaksjonell e-mail

Bruges kun til platformwhistleblower og verifiseringsrelatert utsendelse. Presenteres ikke som et arbejdsområde for whistleblowingsdata.

Faktureringssystemer

Håndterer kun fakturering og abonnementshendelser. Er atskilt fra whistleblowings- og sagsbehandlingsforløpet.

Driftsovervåking

Støtter undersøgelse af produksjonsfeil med maskeringskontroler, så at feil kan gennemgås uden at behandle driftstelemetri som en eksportkanal for whistleblowingsdata.

Audentisering

Disclosurely bruger en e-mailbaseret audentiseringsmodell som er udformet for at redusere eksponering af innloggingsinformation, samtidig som tilgangen begrenses til rigtig organisation.

  • Éngangskoder sendt på e-mail bruges for tilgang til kontoen.
  • Éngangs-verifiseringskoder og éngangs-innloggingskoder utstedes under audentiseringsforløpet.
  • Audentiseringskoder og tilhørende innloggingstokener har kort levetid og er begrenset til den aktuelle verifiserings- eller sesjonsetableringen.
  • Sikker sesjonshåndtering følger aktive sesjoner og tilknyttet aktivitet efter innlogging.
  • Organisationsbaserte tillatelser bestemmer hvilke data og handlinger som er tilgængelige for hver bruger.
  • Rollebaseret autorisasjon håndheves gennem organisationsbevisste rolle- og tillatelsesposter.
  • MFA er tilgængelig i den nåværende produksjonsplatformen.
Merknad om kompatibilitet

Disclosurely bruger éngangs e-mailverifiseringskoder for audentisering. Innlogging med magisk lenke unngås med hensikt, for at sikre best mulig kompatibilitet med sikkerhedsløsninger for bedrifts-e-mail som kontrolerer lenker før brugeren interagerer med dem.

Veikart for identitet i Enterprise

MFA er tilgængelig i produksjon. SSO er stadig planlagt for fremtidige Enterprise-niveauer og fremstillæs ikke her som en kontrol som er tilgængelig i dag.

Kryptering

Disclosurely bruger krypteringskontroler under overføring og på serversiden for at beskytte whistleblowingsdata og tilknyttet dokumentation. Platformen skal ikke beskrives som ende-til-ende-kryptert.

  • TLS bruges til kommunikation mellem nettlesere, frontend og platformtjenester.
  • Indholdet i whistleblower lagres med krypteringskontroler på serversiden, i stedet for som klartekst i den primære sakstabellen.
  • Kryptert håndtering af whistleblower er organisationsbundet, med tilgang knyttet til organisationens tillatelser og saksroller.
  • Opplastede dokumenter håndteres gennem krypterte lagringsreferanser og tilknyttet saksmetadata.
  • For anonyme indsendelseer fjernes metadata der det er relevant, for at redusere identifiserende information i opplastede filer.
  • Autoriserede brugere innenfor en organisation kan dekryptere og se whistleblower i henhold til sine tillatelser og tildelte tilgang.
Merknad om åpenhed

Krypteringen i Disclosurely beskytter data i bevegelse og i ro, men hindrer ikke autoriserede brugere i den aktuelle organisationen fra at dekryptere og arbejde med whistleblower når rollen deres tillater det.

Isolering mellem kunder

Kundeorganisationer er logisk isolert innenfor en delt produksjonsplatform.

  • Organisationer er logisk isolert innenfor en arkitektur for flere kunder.
  • Row Level Security er aktivert på kjernetabellene for kundedata, inkludert organisationer, whistleblower, profiler og relaterte driftsposter.
  • Organisationsbundne forespørgsler bruges gennem hele produksjonsdatamodellen for at sikre at tilgangen er bundet til rigtig kunde.
  • Rollebaseret tilgangshåndheving fungerer parallelt med grensene mellem kunder, så at brugere bare ser de sagene og postene som rollen deres tillater.
  • Nylig sikringsarbejde har styrket organisationsgrensene i produksjon uden at eksponere følsomme implementeringsdetaljer.
  • Isoleringskontrolene gennemgås fortløpende som del af det pågående arbejdet med sikkerhedsforbedring.

Anonym rapportering

Disclosurely har en egen løsning for anonym rapportering, udformet for at la whistleblowere indsende og følge op whistleblower uden at opprette en konto.

  • En egen portal for anonym rapportering støtter indsendelse uden konto.
  • Valgfri filopplasting støttes for bevis og anden dokumentation.
  • Fjerning af metadata anvendes der det er relevant, for at redusere identifiserende filmetadata i anonyme indsendelseer.
  • Anonym sikker tovejskommunikation gør det mulig at stille opfølgende spørgsmål og giv presiseringer uden at afsløre identitet.
  • Whistleblowere bruger en sporings-ID sammen med en privat tilgangsnøkkel for at komme tilbake til sitt rapport.
  • Organisationer kan ikke identifisere anonyme rapportere gennem selve platformen.

Revisjon og overholdelse

Sagsbehandling og driftsansvar støttes af strukturerte revisionsspor og opfølgning af hele saksforløpet.

  • Hendelser i saksforløpet registreres fra indsendelse til gennemgang, undersøgelse og afslutning.
  • Revisionssporet fanger opp brugeraktivitet, aktivitet i arbejdsgangen og anden relevant driftsmetadata.
  • Revisjonspostene er udformet for at støtte oppdagelse af endringer og integritetskontrol, inkludert kjedede feltverdier i hovedtabellen for revisjon.
  • Et eksporterbart revisionsspor støtter juridiske, governance-messige og kundemessige gennemgangsbehov.
  • Logger for arbejdsgang, sikkerhedshendelser og relaterte revisjonsposter bidrar til at bevare efterprøvelighet rundt følsomme sager.
  • Disclosurelys interne supportaktivitet holdes atskilt fra kundens revisjonsposter gennem egen intern revisionslogging.
Atskillelse af poster

Kundens revisionsspor er atskilt fra intern aktivitet fra gründere eller support. Denne atskillelsen bidrar til at bevare en renere, kundevendt historik under undersøgelser og gennemganger.

Infrastruktur

Produksjonsinfrastrukturen bygger på administrerte tjenester for levering, databehandling, database, lagring og støttende kontroler.

Administrert applikasjonslevering

Webapplikasjonen leveres gennem administrert hosting med HTTPS, forespørselshåndtering og beskyttelse på nettverksniveau for den offentlige tjenesten.

Kjernedatatjenester

Administrert database, audentisering, kryptert lagring og organisationsbundne tilgangskontroler støtter produksjonsdatamodellen.

Beskyttelse på webniveau

HTTPS bruges gennem hele platformen, og webniveauet håndhever kontroler som CSP, rammerestriksjoner, referrer-politik og beskyttelse mod MIME-type-forveksling.

Webhook-verifisering

Intern webhook-håndtering verifiserer leverandørsignaturer før hendelser behandles.

Hastighetsbegrensning og utestengelse

Følsomme audentiseringsforløp bruger throttling og utestengelseskontroler for at redusere misbrug og gentagne verifiseringsforsøk.

Løpende sikring

Forbedringer af produksjonssikkerheden gøres kontinuerlig i takt med at platformen udviklæs og kontrolene gennemgås.

Datalokasjon og infrastruktur

Hvordan kundedata forholder seg til Disclosurely-platformen og støttetjenestene.

Oversikt over dataflyt
Organisation
Dine medarbeidere, retningslinjer og sagsbehandlere
Disclosurely-platformen
Whistleblowingsportal, arbejdsgang for sager, tilgangskontroler
Kundedata driftet i Storbritannien/EU
Kundedata i produksjon driftes innenfor Storbritannien/EU
Betrodde underleverandører
Støttetjenester som Vercel, Stripe, OpenAI og Resend
  • Kundedata driftes innenfor Storbritannien/EU.
  • Disclosurely bruger et lite antall betrodde underleverandører for levering, fakturering, e-mail, valgfri AI og drift.
  • Egnede kontraktuelle sikringstiltak er på plass der det er relevant.
  • Underleverandører får ikke ubegrenset tilgang til kundedata.
  • Tjenesteroller på kategoriniveau er listet under Støttetjenester nedenfor, til brug i indkøbsgennemganger.

Sikkerhedskopiering og gjenoppretting

Sikkerhedskopiering og gjenoppretting bygger på administrerte infrastrukturtjenester, ikke på platformkomponenter driftet af kunden selv.

  • Administrerte databasekopier bruges for produksjonsdatalaget.
  • Høy tilgængelighet støttes gennem administrerte tjenester for frontend, database og lagring.
  • Planlegging af katastrofegjenoppretting følger den administrerte tjenestemodellen som platformen bruger.
  • Gjenopprettingsmål angis ikke her med mindre de er kontraktsmessig avtalt og driftsmessig dokumentert.

AI og databehandling

AI-støtte er tilgængelig for utvalgte arbejdsganger i sagsbehandlingen, men er valgfri og ligger udenfor standardforløpet for indsendelse.

  • AI-funktioner er valgfrie.
  • AI bruges bare når en autoriseret bruger etterspør det.
  • Whistleblower behandlæs ikke automatisk af AI som en del af kjerneforløpet for whistleblowing.
  • Støttet AI-funktionalitet omfatter i dag opsammering, kategorisering og analysestøtte.
  • Kundedata forbliver kryptert i ro i platformens kjernedatalag.
  • AI-behandling bygger på godkendte tredjepartsleverandører når funktionen er aktivert.
  • Nåværende tjenestekategorier er listet under Støttetjenester.
  • Kundedata bruges ikke til at trene offentlige AI-modeller.
  • AI-behandling er begrenset til den etterspurte funktionaliteten og gennemføres via loggført, organisationsbundet forespørselshåndtering.
Menneskelig kontrol er stadig nødvendig

AI-resultater er ment at støtte sagsbehandlingen, ikke at erstatte menneskelig vurdering, juridisk gennemgang eller governance-beslutninger.

GDPR og databeskyttelse

Disclosurely driftes med britisk og europeisk GDPR i tankene, med kontroler som tar sikte på minimering, ansvarlig behandling og kundens kontrol over whistleblowingsdata.

  • Indbygget databeskyttelse («privacy by design») ligger til grunn for produktbeslutninger i følsomme whistleblowingsforløp.
  • Kundens whistleblowingsdata håndteres med arbejdsganger for eksport- og sletteforespørgsler i produksjonsdatamodellen.
  • Lagringskontroler på organisationsniveau er tilgængelige gennem poster for lagringspolitik.
  • Databeskyttelsehåndteringen beskrives sammen med rollene som behandlingsansvarlig og databehandler i databeskyttelseerklæringen.
  • Hensyn til britisk og europeisk GDPR gjenspeilæs i udformningen af hosting, lagringstid, sletting, eksport og tilgangskontrol.
Databeskyttelseerklæring

For roller som behandlingsansvarlig og databehandler, detaljer om lagringstid, håndtering af internasjonal overføring og kontaktinformation, se databeskyttelseerklæringen.

Støttetjenester

Nåværende tjenestekategorier som bruges af produksjonsplatformen og den offentlige nettsiden.

Service AreaPurpose
Core platform servicesAuthentication, organisation-scoped data handling, object storage, and core server-side platform operations.
Application deliveryPublic web application hosting, delivery, and runtime support.
Transactional emailVerification-related and operational email delivery.
Billing systemsSubscription and billing processing.
Optional AI servicesSupported AI-assisted summaries, categorisation, and analysis flows when enabled.
Operational monitoringError monitoring and production issue investigation.
Site analyticsWebsite usage analytics for the public site.

Dokumentation

Sentrale dokumenter som bruges ved leverandørens sikkerhedsvurderinger. Nedlastbare PDF-er kan legges til her når de bliver tilgængelige.

Sammendrag af hendelsesrespons

Tilgængelig på forespørsel

Sammendrag af rutiner for hendelseshåndtering, til brug i leverandørvurderinger.

Tilgængelig på forespørsel.

Sammendrag af forretningskontinuitet

Tilgængelig på forespørsel

Sammendrag af rutiner for kontinuitet og gjenoppretting, til brug i indkøbsgennemganger.

Tilgængelig på forespørsel.

Databehandleravtale

Tilgængelig på forespørsel

DPA-materiale for juridisk og indkøbsmessig gennemgang.

Tilgængelig på forespørsel.

Databeskyttelseerklæring

Tilgængelig

Gjeldende databeskyttelsevilkår, roller som behandlingsansvarlig og databehandler, databehandling og kontaktinformation.

Vis
For spørreformularer, DPA-gennemgang eller dokumentpakker, send e-mail til security@disclosurely.com.

Forsikring

Forsikringsdekning som selskapet har. Information om vilkår er tilgængelig på forespørsel.

Ansvarsforsikring for profesjonsutøvelse

Ansvarsforsikring for profesjonsutøvelse er på plass. Vilkår er tilgængelig på forespørsel.

Tilgængelig på forespørsel. Dekningsbeløp publiceres ikke på denne siden.

Alminnelig ansvarsforsikring

Alminnelig ansvarsforsikring er på plass. Vilkår er tilgængelig på forespørsel.

Tilgængelig på forespørsel. Dekningsbeløp publiceres ikke på denne siden.

Sikkerhedskontakt

Spørgsmål om indkøb og sikkerhed kan rettes til adressen nedenfor.

security@disclosurely.com

Brug denne kontakten for leverandørspørreformularer, sikkerhedsvurderinger, indkøbsmessig due diligence og relaterte forespørgsler om tillidsdokumentation.

Send e-mail til sikkerhed

Ansvarlig whistleblowing af sårbarheter

Vi er opptatt af at beskytte Disclosurely og de organisationene som bruger platformen. Vi sefter pris på ansvarlig, fortrolig whistleblowing af sikkerhedsproblemer.

Hvordan rapportere om en sårbarhet

Send e-mail til security@disclosurely.com med en tydelig beskrivelse af problemet, trinn for at gjenskape det der det er mulig, og en eventuell vurdering af konsekvenser. Du kan ogsat nat oss via vår kontaktside.

Vi tar sikte på at bekræfte modtagelse af whistleblower innen 2 virkedager og vil holde dig opdatert mens vi undersøger og refter opp problemet.

Retningslinjer for ansvarlig whistleblowing

  • Giv oss en rimelig mulighed til at undersøge og rette opp problemet før det offentliggøres.
  • Skaff dig ikke tilgang til, endre eller hent ut kundedata, og forsøk ikke at forstyrre tilgængeligheten til Disclosurelys tjenester.
  • Unngat brud på databeskyttelse, ødeleggelse af data og avbrud eller forringelse af tjenesten.
  • Handle i god tro og test kun systemer du har fått tillatelse til at teste, som del af en koordinert whistleblowing.

Vi sefter pris på forskere som bidrar til at forbedre sikkerheden vår. Sat lenge du følger disse retningslinjene, vil vi ikke gå til retlige skritt mod whistleblower gjort i god tro.

PGP-kryptering for sårbarhetswhistleblower vil blive støttet innen kort tid. Til da, send e-mail til security@disclosurely.com direkte.

Sikkerhedsopdateringer

Nylig sikringsarbejde registrert for dette tillidssenteret. Datoene nedenfor gjenspeiler dokumentationen af de siste produksjonsrettede forbedringene.

  1. Recorded
    2026-07-13Note 01

    Tenant isolation hardening

    Production organisation boundaries were tightened to reinforce organisation-scoped access paths and strengthen isolation controls across sensitive workflows.

    Impact: Reduces the risk of cross-organisation access and improves confidence in tenant boundary enforcement.
  2. Recorded
    2026-07-13Note 02

    Anonymous messaging hardening

    Anonymous follow-up flows were reviewed and tightened so reporters can continue two-way communication without creating an account or exposing their identity.

    Impact: Improves protection around anonymous follow-up without changing the core reporting workflow.
  3. Recorded
    2026-07-13Note 03

    Attachment integrity validation

    Evidence handling was improved around encrypted attachment storage, access tracing, and related upload controls.

    Impact: Strengthens confidence that uploaded evidence remains intact and tied to the correct report context.
  4. Recorded
    2026-07-13Note 04

    Webhook signature verification

    Internal webhook processing was updated to verify provider signatures before events are accepted and processed.

    Impact: Reduces the chance of unauthorised or spoofed webhook traffic being processed by the platform.
  5. Recorded
    2026-07-13Note 05

    Founder Console isolation

    Internal support and founder activity was separated more clearly from customer tenant records and audit history.

    Impact: Improves separation between internal operational activity and customer-visible audit records.
  6. Recorded
    2026-07-13Note 06

    Role-based authorisation improvements

    Role definitions and permission handling were refined to keep access closer to job function and organisation scope.

    Impact: Narrows access to the actions and records needed for each role, supporting least-privilege handling.
  7. Recorded
    2026-07-13Note 07

    Authentication flow improvements

    Email-based sign-in flows, verification handling, and session-related controls were reviewed and improved in production.

    Impact: Improves reliability and control around verification, sign-in, and active session handling.
  8. Recorded
    2026-07-13Note 08

    Security review programme

    Security changes are reviewed continuously, with production improvements informed by internal reviews and customer feedback.

    Impact: Creates a repeatable path for hardening work instead of treating security changes as one-off tasks.

Vanlige spørgsmål

Korte svar på vanlige spørgsmål fra sikkerhedsgennemganger.

Sist gennemgåttaugust 2026
Sikkerhedscenter | Disclosurely