Sikkerhedscenter
Disclosurely er bygget til følsomme whistleblowerproceser med kryptering under overføring, serverside-kryptering i ro, isolering mellem kunder, rollebaseret tilgangskontrol, revisionslogging, driftet af oss og et databeskyttelsebevisst design.
Denne siden er skrevet for IT, indkøb, juridisk afdeling og sikkerhedsansvarlige. Den beskriver den nåværende produksjonsplatformen med mindre et punkt er eksplisitt merket som under udvikling, planlagt eller tilgængelig på forespørsel.
Sammendrag
Disclosurely er et whistleblowersystem og sagsbehandlingssystem for flere kunder. Kundedata organiseres efter organisation, beskyttes under overføring med TLS, lagres med serverside krypteringskontroler og tilgængeliggøres gennem organisationsbundne roller og revisjonssikre arbejdsganger.
Produksjonsmiljøet driftes på administrert infrastruktur i Storbritannien/EU. Sikkerhedskontrolene videreudviklæs gennem interne gennemganger, kontinuerlig sikring af produksjonsmiljøet og feedbacker fra reelle sikkerheds- og indkøbsgennemganger.
Leverandørvurdering
Disclosurely er udformet for at gøre sikkerhedsvurderinger af leverandører enkle. Denne siden gir en oversikt over våre sikkerhedskontroler, infrastruktur og driftsrutiner. Ta kontakt hvis du har brug for ytterligere dokumentation.
Sikkerhedscenter
Denne siden – kontroler, arkitektur og driftsrutiner.
ÅbneDatabeskyttelseerklæring
Roller som behandlingsansvarlig/databehandler, lagringstid og databeskyttelsekontakter.
ÅbneDatabehandleravtale
DPA-materiale for juridisk og indkøbsmessig gennemgang.
ÅbneUnderleverandører
Støttetjenester som bruges af produksjonsplatformen.
ÅbneHendelsesrespons
Sammendrag af hendelseshåndtering for leverandørvurderinger.
ÅbneForretningskontinuitet
Sammendrag af kontinuitet og gjenoppretting for leverandørvurderinger.
ÅbneKontakt sikkerhed
Spørgsmål om indkøb og sikkerhed.
ÅbneSikkerhedsoversikt
En kortfattet oversikt over den nåværende sikkerhedsmodellen for produksjonsmiljøet.
Produktudvikling med sikkerhed i sentrum
Disclosurely er udformet for whistleblowing og sagsbehandling, der fortrolighed, kontrolleret tilgang og efterprøvelige handlinger er vigtige fra første indsendelse til sagen afsluttes.
Kryptering under overføring og i ro
Overføring er beskyttet med TLS, og indholdet i whistleblower og tilknyttet dokumentation lagres med serverside krypteringskontroler. Følsomt sagsindhold lagres ikke som klartekst i de primære sakstabellene.
Flerkundearkitektur som standard
Kundedata er logisk isolert per organisation. Tilgangsveier er avgrenset til organisationen, støttet af Row Level Security og rollebevisste tilgangskontroler.
Efterprøvelig drift
Saksaktivitet, brugeraktivitet, endringer i arbejdsgang og sikkerhedsrelevante hendelser registreres, så at kunder kan se hele forløpet i en sag og hvilke handlinger som er utført.
Driftet platform
Produksjonsplatformen bygger på administrerte leverings-, data- og lagringstjenester, så at kjernekontroler kan gennemgås og styrkes uden at kunden selv må drifte infrastruktur.
Databeskyttelse som utgangspunkt
Anonym rapportering kræver ingen konto, filmetadata fjernes der det er relevant, og kunder kan ikke identifisere anonyme rapportere gennem selve platformen.
Sikkerhedsplan
Nåværende modenhed i kontrolene og pågående investeringer. Statusetiketene beskriver forberedelsesarbeid, ikke fullførte certificeringer.
Fullført
- MFA
- Kryptering i ro og under overføring
- Revisjonslogging
- Sikkerhedscenter
- Rollebaseret tilgang
- Sikre sikkerhedskopier
Under arbeid
- SOC 2-beredskap (støttet af Delve)
- ISO 27001-beredskap (støttet af Delve)
Planlagt
- Cyber Essentials
Overholdelsesreise
Sikringsprogrammer som er under arbejde eller planlagt. Ingen af punktene nedenfor skal anses som fullførte certificeringer.
Beredskapsarbejde er under gennemføring. Ingen SOC 2-rapport er publiceret i dag.
Beredskapsarbejde er under gennemføring. Ingen ISO 27001-certificering hevdes i dag.
Ført opp for fremtidig sikringsarbeid. Ikke påbegynt som et aktuelt kraf i dag.
Ressurser fra tillidssenteret
Referanser for indkøb, sikkerhed, juridisk afdeling og overholdelse, gruppert efter den gennemgangsveien købere normalt følger.
Sikkerhed
Identitet, tilgang, sesjoner, kryptering og overvåking for IT-sikkerhedsgennemgang.
Overholdelse
GDPR, EU-direktivet, lagringstid, revisjon og regulatorisk sammenheng for juridisk og overholdelsesmessig gennemgang.
Whistleblowing
Anonym rapportering, sikker tovejskommunikation, rapporttyper og whistleblowerens reise gennem systemet.
Sager
Arbejdsgang for undersøgelser, bevis og filhåndtering for gennemgang af sagsbehandlingen.
Arkitektur
Disclosurely kører som en administrert webapplikasjon med valgfri AI-behandling udenfor selve whistleblowingsforløpet, ikke inde i indsendelsesflyten.
Forespørselsflyt
- 1. En whistleblower eller sagsbehandler når whistleblowingsportalen gennem den administrerte webapplikasjonen.
- 2. Applikasjonen bruger administrerte identitets-, lagrings- og kjernedatatjenester for audentisering og organisationsbundne operasjoner.
- 3. Kjernesaksdata lagres i PostgreSQL-tabeller driftet i Storbritannien/EU, knyttet til rigtig organisation og tillatelsesmodell.
- 4. Revisjonsposter, hendelser i arbejdsgangen og relaterte sikkerhedsrelevante handlinger registreres parallelt med saksforløpet.
- 5. Valgfri AI-behandling utløses bare når en bruger etterspør en støttet AI-funktion. Den er ikke en del af standardforløpet for whistleblowing.
Applikasjonslevering
Kører den offentlige applikasjonen gennem administrert leveringsinfrastruktur med HTTPS, forespørselshåndtering og beskyttelse på webniveau for whistleblowingsportalen.
Kjernetjenester for platformen
Støtter audentisering, organisationsbundet datahåndtering, kryptert lagring og de kjernedatatjenestene som bruges af produksjonsplatformen.
Transaksjonell e-mail
Bruges kun til platformwhistleblower og verifiseringsrelatert utsendelse. Presenteres ikke som et arbejdsområde for whistleblowingsdata.
Faktureringssystemer
Håndterer kun fakturering og abonnementshendelser. Er atskilt fra whistleblowings- og sagsbehandlingsforløpet.
Driftsovervåking
Støtter undersøgelse af produksjonsfeil med maskeringskontroler, så at feil kan gennemgås uden at behandle driftstelemetri som en eksportkanal for whistleblowingsdata.
Audentisering
Disclosurely bruger en e-mailbaseret audentiseringsmodell som er udformet for at redusere eksponering af innloggingsinformation, samtidig som tilgangen begrenses til rigtig organisation.
- Éngangskoder sendt på e-mail bruges for tilgang til kontoen.
- Éngangs-verifiseringskoder og éngangs-innloggingskoder utstedes under audentiseringsforløpet.
- Audentiseringskoder og tilhørende innloggingstokener har kort levetid og er begrenset til den aktuelle verifiserings- eller sesjonsetableringen.
- Sikker sesjonshåndtering følger aktive sesjoner og tilknyttet aktivitet efter innlogging.
- Organisationsbaserte tillatelser bestemmer hvilke data og handlinger som er tilgængelige for hver bruger.
- Rollebaseret autorisasjon håndheves gennem organisationsbevisste rolle- og tillatelsesposter.
- MFA er tilgængelig i den nåværende produksjonsplatformen.
Disclosurely bruger éngangs e-mailverifiseringskoder for audentisering. Innlogging med magisk lenke unngås med hensikt, for at sikre best mulig kompatibilitet med sikkerhedsløsninger for bedrifts-e-mail som kontrolerer lenker før brugeren interagerer med dem.
MFA er tilgængelig i produksjon. SSO er stadig planlagt for fremtidige Enterprise-niveauer og fremstillæs ikke her som en kontrol som er tilgængelig i dag.
Kryptering
Disclosurely bruger krypteringskontroler under overføring og på serversiden for at beskytte whistleblowingsdata og tilknyttet dokumentation. Platformen skal ikke beskrives som ende-til-ende-kryptert.
- TLS bruges til kommunikation mellem nettlesere, frontend og platformtjenester.
- Indholdet i whistleblower lagres med krypteringskontroler på serversiden, i stedet for som klartekst i den primære sakstabellen.
- Kryptert håndtering af whistleblower er organisationsbundet, med tilgang knyttet til organisationens tillatelser og saksroller.
- Opplastede dokumenter håndteres gennem krypterte lagringsreferanser og tilknyttet saksmetadata.
- For anonyme indsendelseer fjernes metadata der det er relevant, for at redusere identifiserende information i opplastede filer.
- Autoriserede brugere innenfor en organisation kan dekryptere og se whistleblower i henhold til sine tillatelser og tildelte tilgang.
Krypteringen i Disclosurely beskytter data i bevegelse og i ro, men hindrer ikke autoriserede brugere i den aktuelle organisationen fra at dekryptere og arbejde med whistleblower når rollen deres tillater det.
Isolering mellem kunder
Kundeorganisationer er logisk isolert innenfor en delt produksjonsplatform.
- Organisationer er logisk isolert innenfor en arkitektur for flere kunder.
- Row Level Security er aktivert på kjernetabellene for kundedata, inkludert organisationer, whistleblower, profiler og relaterte driftsposter.
- Organisationsbundne forespørgsler bruges gennem hele produksjonsdatamodellen for at sikre at tilgangen er bundet til rigtig kunde.
- Rollebaseret tilgangshåndheving fungerer parallelt med grensene mellem kunder, så at brugere bare ser de sagene og postene som rollen deres tillater.
- Nylig sikringsarbejde har styrket organisationsgrensene i produksjon uden at eksponere følsomme implementeringsdetaljer.
- Isoleringskontrolene gennemgås fortløpende som del af det pågående arbejdet med sikkerhedsforbedring.
Anonym rapportering
Disclosurely har en egen løsning for anonym rapportering, udformet for at la whistleblowere indsende og følge op whistleblower uden at opprette en konto.
- En egen portal for anonym rapportering støtter indsendelse uden konto.
- Valgfri filopplasting støttes for bevis og anden dokumentation.
- Fjerning af metadata anvendes der det er relevant, for at redusere identifiserende filmetadata i anonyme indsendelseer.
- Anonym sikker tovejskommunikation gør det mulig at stille opfølgende spørgsmål og giv presiseringer uden at afsløre identitet.
- Whistleblowere bruger en sporings-ID sammen med en privat tilgangsnøkkel for at komme tilbake til sitt rapport.
- Organisationer kan ikke identifisere anonyme rapportere gennem selve platformen.
Revisjon og overholdelse
Sagsbehandling og driftsansvar støttes af strukturerte revisionsspor og opfølgning af hele saksforløpet.
- Hendelser i saksforløpet registreres fra indsendelse til gennemgang, undersøgelse og afslutning.
- Revisionssporet fanger opp brugeraktivitet, aktivitet i arbejdsgangen og anden relevant driftsmetadata.
- Revisjonspostene er udformet for at støtte oppdagelse af endringer og integritetskontrol, inkludert kjedede feltverdier i hovedtabellen for revisjon.
- Et eksporterbart revisionsspor støtter juridiske, governance-messige og kundemessige gennemgangsbehov.
- Logger for arbejdsgang, sikkerhedshendelser og relaterte revisjonsposter bidrar til at bevare efterprøvelighet rundt følsomme sager.
- Disclosurelys interne supportaktivitet holdes atskilt fra kundens revisjonsposter gennem egen intern revisionslogging.
Kundens revisionsspor er atskilt fra intern aktivitet fra gründere eller support. Denne atskillelsen bidrar til at bevare en renere, kundevendt historik under undersøgelser og gennemganger.
Infrastruktur
Produksjonsinfrastrukturen bygger på administrerte tjenester for levering, databehandling, database, lagring og støttende kontroler.
Administrert applikasjonslevering
Webapplikasjonen leveres gennem administrert hosting med HTTPS, forespørselshåndtering og beskyttelse på nettverksniveau for den offentlige tjenesten.
Kjernedatatjenester
Administrert database, audentisering, kryptert lagring og organisationsbundne tilgangskontroler støtter produksjonsdatamodellen.
Beskyttelse på webniveau
HTTPS bruges gennem hele platformen, og webniveauet håndhever kontroler som CSP, rammerestriksjoner, referrer-politik og beskyttelse mod MIME-type-forveksling.
Webhook-verifisering
Intern webhook-håndtering verifiserer leverandørsignaturer før hendelser behandles.
Hastighetsbegrensning og utestengelse
Følsomme audentiseringsforløp bruger throttling og utestengelseskontroler for at redusere misbrug og gentagne verifiseringsforsøk.
Løpende sikring
Forbedringer af produksjonssikkerheden gøres kontinuerlig i takt med at platformen udviklæs og kontrolene gennemgås.
Datalokasjon og infrastruktur
Hvordan kundedata forholder seg til Disclosurely-platformen og støttetjenestene.
- Kundedata driftes innenfor Storbritannien/EU.
- Disclosurely bruger et lite antall betrodde underleverandører for levering, fakturering, e-mail, valgfri AI og drift.
- Egnede kontraktuelle sikringstiltak er på plass der det er relevant.
- Underleverandører får ikke ubegrenset tilgang til kundedata.
- Tjenesteroller på kategoriniveau er listet under Støttetjenester nedenfor, til brug i indkøbsgennemganger.
Sikkerhedskopiering og gjenoppretting
Sikkerhedskopiering og gjenoppretting bygger på administrerte infrastrukturtjenester, ikke på platformkomponenter driftet af kunden selv.
- Administrerte databasekopier bruges for produksjonsdatalaget.
- Høy tilgængelighet støttes gennem administrerte tjenester for frontend, database og lagring.
- Planlegging af katastrofegjenoppretting følger den administrerte tjenestemodellen som platformen bruger.
- Gjenopprettingsmål angis ikke her med mindre de er kontraktsmessig avtalt og driftsmessig dokumentert.
AI og databehandling
AI-støtte er tilgængelig for utvalgte arbejdsganger i sagsbehandlingen, men er valgfri og ligger udenfor standardforløpet for indsendelse.
- AI-funktioner er valgfrie.
- AI bruges bare når en autoriseret bruger etterspør det.
- Whistleblower behandlæs ikke automatisk af AI som en del af kjerneforløpet for whistleblowing.
- Støttet AI-funktionalitet omfatter i dag opsammering, kategorisering og analysestøtte.
- Kundedata forbliver kryptert i ro i platformens kjernedatalag.
- AI-behandling bygger på godkendte tredjepartsleverandører når funktionen er aktivert.
- Nåværende tjenestekategorier er listet under Støttetjenester.
- Kundedata bruges ikke til at trene offentlige AI-modeller.
- AI-behandling er begrenset til den etterspurte funktionaliteten og gennemføres via loggført, organisationsbundet forespørselshåndtering.
AI-resultater er ment at støtte sagsbehandlingen, ikke at erstatte menneskelig vurdering, juridisk gennemgang eller governance-beslutninger.
GDPR og databeskyttelse
Disclosurely driftes med britisk og europeisk GDPR i tankene, med kontroler som tar sikte på minimering, ansvarlig behandling og kundens kontrol over whistleblowingsdata.
- Indbygget databeskyttelse («privacy by design») ligger til grunn for produktbeslutninger i følsomme whistleblowingsforløp.
- Kundens whistleblowingsdata håndteres med arbejdsganger for eksport- og sletteforespørgsler i produksjonsdatamodellen.
- Lagringskontroler på organisationsniveau er tilgængelige gennem poster for lagringspolitik.
- Databeskyttelsehåndteringen beskrives sammen med rollene som behandlingsansvarlig og databehandler i databeskyttelseerklæringen.
- Hensyn til britisk og europeisk GDPR gjenspeilæs i udformningen af hosting, lagringstid, sletting, eksport og tilgangskontrol.
For roller som behandlingsansvarlig og databehandler, detaljer om lagringstid, håndtering af internasjonal overføring og kontaktinformation, se databeskyttelseerklæringen.
Støttetjenester
Nåværende tjenestekategorier som bruges af produksjonsplatformen og den offentlige nettsiden.
| Service Area | Purpose |
|---|---|
| Core platform services | Authentication, organisation-scoped data handling, object storage, and core server-side platform operations. |
| Application delivery | Public web application hosting, delivery, and runtime support. |
| Transactional email | Verification-related and operational email delivery. |
| Billing systems | Subscription and billing processing. |
| Optional AI services | Supported AI-assisted summaries, categorisation, and analysis flows when enabled. |
| Operational monitoring | Error monitoring and production issue investigation. |
| Site analytics | Website usage analytics for the public site. |
Dokumentation
Sentrale dokumenter som bruges ved leverandørens sikkerhedsvurderinger. Nedlastbare PDF-er kan legges til her når de bliver tilgængelige.
Sammendrag af hendelsesrespons
Sammendrag af rutiner for hendelseshåndtering, til brug i leverandørvurderinger.
Tilgængelig på forespørsel.Sammendrag af forretningskontinuitet
Sammendrag af rutiner for kontinuitet og gjenoppretting, til brug i indkøbsgennemganger.
Tilgængelig på forespørsel.Databehandleravtale
DPA-materiale for juridisk og indkøbsmessig gennemgang.
Tilgængelig på forespørsel.Databeskyttelseerklæring
Gjeldende databeskyttelsevilkår, roller som behandlingsansvarlig og databehandler, databehandling og kontaktinformation.
VisForsikring
Forsikringsdekning som selskapet har. Information om vilkår er tilgængelig på forespørsel.
Ansvarsforsikring for profesjonsutøvelse
Ansvarsforsikring for profesjonsutøvelse er på plass. Vilkår er tilgængelig på forespørsel.
Tilgængelig på forespørsel. Dekningsbeløp publiceres ikke på denne siden.
Alminnelig ansvarsforsikring
Alminnelig ansvarsforsikring er på plass. Vilkår er tilgængelig på forespørsel.
Tilgængelig på forespørsel. Dekningsbeløp publiceres ikke på denne siden.
Sikkerhedskontakt
Spørgsmål om indkøb og sikkerhed kan rettes til adressen nedenfor.
security@disclosurely.com
Brug denne kontakten for leverandørspørreformularer, sikkerhedsvurderinger, indkøbsmessig due diligence og relaterte forespørgsler om tillidsdokumentation.
Ansvarlig whistleblowing af sårbarheter
Vi er opptatt af at beskytte Disclosurely og de organisationene som bruger platformen. Vi sefter pris på ansvarlig, fortrolig whistleblowing af sikkerhedsproblemer.
Hvordan rapportere om en sårbarhet
Send e-mail til security@disclosurely.com med en tydelig beskrivelse af problemet, trinn for at gjenskape det der det er mulig, og en eventuell vurdering af konsekvenser. Du kan ogsat nat oss via vår kontaktside.
Vi tar sikte på at bekræfte modtagelse af whistleblower innen 2 virkedager og vil holde dig opdatert mens vi undersøger og refter opp problemet.
Retningslinjer for ansvarlig whistleblowing
- Giv oss en rimelig mulighed til at undersøge og rette opp problemet før det offentliggøres.
- Skaff dig ikke tilgang til, endre eller hent ut kundedata, og forsøk ikke at forstyrre tilgængeligheten til Disclosurelys tjenester.
- Unngat brud på databeskyttelse, ødeleggelse af data og avbrud eller forringelse af tjenesten.
- Handle i god tro og test kun systemer du har fått tillatelse til at teste, som del af en koordinert whistleblowing.
Vi sefter pris på forskere som bidrar til at forbedre sikkerheden vår. Sat lenge du følger disse retningslinjene, vil vi ikke gå til retlige skritt mod whistleblower gjort i god tro.
PGP-kryptering for sårbarhetswhistleblower vil blive støttet innen kort tid. Til da, send e-mail til security@disclosurely.com direkte.
Sikkerhedsopdateringer
Nylig sikringsarbejde registrert for dette tillidssenteret. Datoene nedenfor gjenspeiler dokumentationen af de siste produksjonsrettede forbedringene.
- Recorded2026-07-13Note 01
Tenant isolation hardening
Production organisation boundaries were tightened to reinforce organisation-scoped access paths and strengthen isolation controls across sensitive workflows.
Impact: Reduces the risk of cross-organisation access and improves confidence in tenant boundary enforcement. - Recorded2026-07-13Note 02
Anonymous messaging hardening
Anonymous follow-up flows were reviewed and tightened so reporters can continue two-way communication without creating an account or exposing their identity.
Impact: Improves protection around anonymous follow-up without changing the core reporting workflow. - Recorded2026-07-13Note 03
Attachment integrity validation
Evidence handling was improved around encrypted attachment storage, access tracing, and related upload controls.
Impact: Strengthens confidence that uploaded evidence remains intact and tied to the correct report context. - Recorded2026-07-13Note 04
Webhook signature verification
Internal webhook processing was updated to verify provider signatures before events are accepted and processed.
Impact: Reduces the chance of unauthorised or spoofed webhook traffic being processed by the platform. - Recorded2026-07-13Note 05
Founder Console isolation
Internal support and founder activity was separated more clearly from customer tenant records and audit history.
Impact: Improves separation between internal operational activity and customer-visible audit records. - Recorded2026-07-13Note 06
Role-based authorisation improvements
Role definitions and permission handling were refined to keep access closer to job function and organisation scope.
Impact: Narrows access to the actions and records needed for each role, supporting least-privilege handling. - Recorded2026-07-13Note 07
Authentication flow improvements
Email-based sign-in flows, verification handling, and session-related controls were reviewed and improved in production.
Impact: Improves reliability and control around verification, sign-in, and active session handling. - Recorded2026-07-13Note 08
Security review programme
Security changes are reviewed continuously, with production improvements informed by internal reviews and customer feedback.
Impact: Creates a repeatable path for hardening work instead of treating security changes as one-off tasks.
Vanlige spørgsmål
Korte svar på vanlige spørgsmål fra sikkerhedsgennemganger.