Öryggi Varhuga
Varhugi þjálfar starfsfólk í öryggisvitund og þá er eðlilegt að spyrja hvernig þjónustan sjálf er varin. Hér er yfirlitið sem öryggisstjóri eða innkaupadeild þarf við mat á birgja: hýsing, aðgangsstýring, tæknilegar varnir og meðferð gagna.
Hýsing og gagnageymsla
Þjónustan keyrir á Vercel og öll gögn eru geymd í PostgreSQL-gagnagrunni hjá Neon í Frankfurt í Þýskalandi, innan Evrópska efnahagssvæðisins. Tölvupóstur, svo sem innskráningartenglar og áminningar, er sendur í gegnum Resend.
Sumir undirvinnsluaðilar eru bandarísk félög. Eigi flutningur persónuupplýsinga út fyrir EES sér stað byggist hann á stöðluðum samningsákvæðum framkvæmdastjórnar ESB (Standard Contractual Clauses, SCC) eða þátttöku viðkomandi aðila í EU-US Data Privacy Framework.
Innskráning og aðgangsstýring
Engin lykilorð
Varhugi geymir engin lykilorð. Innskráning fer fram með staðfestingartengli í tölvupósti eða innskráningarkerfi vinnustaðarins, svo það er ekkert lykilorðasafn sem getur lekið.
SSO með Microsoft og Google
Starfsfólk getur skráð sig inn með Microsoft Entra ID eða Google reikningi vinnustaðarins. Aðgangsstýring fyrirtækisins gildir þá óbreytt, líka þegar reikningi starfsmanns er lokað.
Hlutverkaskipt réttindi
Réttindi fara eftir hlutverki. Almennt starfsfólk sér aðeins eigin þjálfun og stjórnendur sjá stöðu síns fyrirtækis, ekki annarra.
Aðskilnaður milli fyrirtækja
Gögn hvers fyrirtækis eru aðskilin frá öðrum og allar fyrirspurnir eru bundnar við fyrirtæki innskráðs notanda.
Tæknilegar varnir
- Dulkóðun á ferð og í hvíld: öll umferð fer um TLS og gögn í gagnagrunninum eru dulkóðuð í hvíld.
- Öryggishausar á öllum síðum, meðal annars X-Frame-Options: DENY, nosniff, Referrer-Policy og Permissions-Policy.
- Aðgangstakmarkanir (rate limiting) á innskráningu og öðrum viðkvæmum endapunktum verja gegn ágiskunartilraunum og ruslumferð.
- Öryggisuppfærslur á hugbúnaðarsöfnum eru hluti af föstu viðhaldi þjónustunnar.
Öryggisrýni
Ítarleg öryggisrýni á öllum kóða þjónustunnar fór fram í júlí 2026 og úrbætur voru innleiddar í kjölfarið. Rýnin er endurtekin reglulega.
Finnir þú veikleika í þjónustunni þiggjum við ábendingu á síðunni Hafa samband og bregðumst hratt við.
Undirvinnsluaðilar
Varhugi notar fáa og vel þekkta undirvinnsluaðila. Hver þeirra fær aðeins þau gögn sem þjónusta hans krefst og er bundinn af vinnslusamningi við Varhuga. Breytingar á listanum eru tilkynntar viðskiptavinum með 30 daga fyrirvara.
- VercelHýsing og keyrsla hugbúnaðarins
- NeonGagnagrunnur, hýstur í Frankfurt
- ResendSending tölvupósta
- StripeGreiðsluvinnsla þegar áskrift er greidd
- UpstashSkyndiminni fyrir aðgangstakmarkanir
Varðveisla og eyðing gagna
Við lok þjónustu, eða samkvæmt beiðni, er persónuupplýsingum eytt innan 30 daga eða þeim skilað á algengu tölvutæku formi. Útgefin skírteini eru varðveitt áfram svo hægt sé að sannreyna þau á opinni staðfestingarsíðu, en þeim er eytt sé þess óskað sérstaklega.
Öryggisbrot
Verði vart við öryggisbrot sem varðar gögn viðskiptavinar er honum tilkynnt það án ótilhlýðilegrar tafar, með lýsingu á eðli brotsins, líklegum áhrifum og þeim ráðstöfunum sem gripið hefur verið til. Þannig getur fyrirtækið uppfyllt eigin tilkynningarskyldu til Persónuverndar innan 72 klukkustunda þegar við á.
Tengd skjöl
Vinnslusamningurinn gildir sjálfkrafa fyrir öll fyrirtæki sem nota þjónustuna. Fyrirtæki í Pro-áskrift geta óskað eftir undirrituðu eintaki.
Spurningum um öryggi svörum við á síðunni Hafa samband.

