Sikkerhetsprogram
Datasikkerhet
Hos Liros gjennomfører vi tekniske og organisatoriske tiltak som skal beskytte personopplysninger og sikre et høyt sikkerhetsnivå på hele plattformen.
Etterlever GDPR og EUs AI-forordning.
Sist oppdatert 05.09.2026
Kort fortalt
Slik beskytter Liros dataene deres
Sikkerhetsarbeidet vårt bygger på bransjens beste praksis for infrastruktur, applikasjonsutvikling og personvern, og gjennomgås og forbedres løpende.
- EUInfrastrukturen driftes innenfor EU
- TLSKryptert under overføring, og ved lagring i database og lagringstjenester
- RLSRow Level Security holder hver virksomhets data isolert
- AldriKundedata brukt til å trene eksterne AI-modeller
Infrastruktur og drift
Infrastrukturen vår driftes innenfor EU hos pålitelige skyleverandører:
- Supabase (databaseinfrastruktur)
- Amazon Web Services (AWS)
Vi bruker skyinfrastruktur på bedriftsnivå med innebygd redundans, fysisk sikring og høy tilgjengelighet.
Infrastrukturen vedlikeholdes og oppdateres løpende for å sikre et trygt og robust miljø.
Databeskyttelse og kryptering
Alle data beskyttes med krypteringsmekanismer som er bransjestandard:
- Kryptering under overføring med TLS (HTTPS)
- Kryptering ved lagring i databasen og lagringssystemene våre
Sensitive opplysninger håndteres med strenge kontroller for å ivareta konfidensialitet og integritet gjennom hele livsløpet.
Tilgangskontroll og dataisolering
Tilgangen til systemer og data er strengt kontrollert og begrenset til autoriserte brukere.
Vi bruker:
- Rollebasert tilgangskontroll (RBAC)
- Row Level Security (RLS) på databasenivå
- Prinsippet om minste privilegium i alle interne systemer
Kundedata er logisk isolert i en flerleiearkitektur, slik at hver virksomhet bare får tilgang til sine egne data.
Tilgangsrettigheter gjennomgås jevnlig og justeres når de ikke lenger er nødvendige.
Applikasjonssikkerhet
Vi følger sikker utviklingspraksis gjennom hele programvarens livsløp.
Dette omfatter:
- Validering av inndata og rensing av utdata
- Beskyttelse mot vanlige websårbarheter (for eksempel XSS, injeksjon og CSRF)
- Sikker håndtering av sesjoner
- Kontrollert feilhåndtering som hindrer informasjonslekkasje
Vi gjennomgår og forbedrer kodebasen løpende for å redusere sikkerhetsrisiko.
API- og systemsikkerhet
All systemkommunikasjon er beskyttet gjennom sikre API-er og kontrollerte tilgangsmekanismer.
Vi bruker:
- Autentisering og autorisasjon for all API-tilgang
- Ratebegrensning og mekanismer mot misbruk
- Validering av inn- og utgående data
Disse tiltakene bidrar til å hindre uautorisert tilgang og misbruk av plattformen.
Overvåking, logging og deteksjon
Vi har løpende overvåking og logging på tvers av infrastruktur og applikasjonslag.
Dette omfatter:
- Sanntidsovervåking av systemaktivitet
- Logging av tilgang, autentiseringshendelser og systemendringer
- Deteksjon av uvanlig eller mistenkelig atferd
Systemene gjør at vi raskt kan oppdage, undersøke og håndtere mulige sikkerhetstrusler.
Hendelseshåndtering
Vi har rutiner for å oppdage, undersøke og håndtere sikkerhetshendelser.
Ved et brudd på personopplysningssikkerheten eller en annen sikkerhetshendelse vil vi:
- Handle raskt for å begrense og redusere problemet
- Vurdere konsekvensene for berørte systemer og brukere
- Varsle berørte parter og relevante myndigheter i tråd med gjeldende lovgivning
Vi forbedrer hendelseshåndteringen løpende ut fra erfaringer og et risikobilde i endring.
Sikkerhetskopiering og gjenoppretting
Vi bruker sikre og automatiserte sikkerhetskopier for å ivareta at data bevares og er tilgjengelige.
Tilnærmingen vår omfatter:
- Jevnlige sikkerhetskopier av kritiske data
- Beskyttelse av sikkerhetskopiene
- Gjenopprettingsrutiner som skal kunne hente tilbake data ved feil
Infrastrukturen er utformet for å minimere nedetid og sikre kontinuerlig drift.
Databeskyttelse og personvernkontroller
Vi bruker personvernprinsippene i hele plattformen:
- Dataminimering (bare nødvendige opplysninger behandles)
- Formålsbegrensning (opplysninger brukes bare til definerte formål)
- Konfigurerbar lagringstid og sletting
Virksomheter som bruker Liros, kan styre hvor lenge data lagres, og data slettes eller anonymiseres automatisk ut fra disse innstillingene.
AI og bruk av data
Vi bruker AI-systemer til å generere svar inne i plattformen.
- Kundedata brukes ikke til å trene eksterne AI-modeller
- AI-en kjører i kontrollerte miljøer
- Svarene er støttende og krever menneskelig oppfølging
Vi har innebygde sikringer som reduserer misbruk og sikrer ansvarlig bruk av AI.
Underleverandører og tredjepartssikkerhet
Vi bruker et begrenset antall pålitelige underleverandører, blant annet:
- Supabase
- Amazon Web Services (AWS)
- OpenAI
Alle underleverandører er omfattet av databehandleravtaler (DPA) og vurderes for å sikre at de oppfyller kravene til personvern.
Der data behandles utenfor EU/EØS, brukes egnede garantier som EUs standard personvernbestemmelser (SCC).
Etterlevelse
Liros arbeider i tråd med gjeldende personvernlovgivning og rammeverk, blant annet:
- GDPR (personvernforordningen)
- EUs AI-forordning
Vi følger etablerte sikkerhets- og personvernrutiner på linje med moderne SaaS-standarder.
Rettslig grunnlag for behandlingen
Liros behandler bare personopplysninger der det finnes et gyldig rettslig grunnlag etter GDPR, slik at all behandling er lovlig, rettferdig og åpen.
Behandlingen bygger først og fremst på:
- Nødvendig for å oppfylle en avtale (art. 6 nr. 1 bokstav b), der behandlingen kreves for å levere og drifte tjenestene våre
- Berettiget interesse (art. 6 nr. 1 bokstav f), blant annet å opprettholde sikkerheten i plattformen, forbedre ytelsen i produktet og muliggjøre god kundestøtte
Vi sørger for at all behandling er nødvendig, forholdsmessig og i tråd med enkeltpersoners rettigheter og forventninger.
Samtaledata og lagringstid
Som en del av tjenestene lagrer Liros kundeservicesamtaler for at plattformen skal fungere fullt ut.
Disse samtalene kan inneholde personopplysninger som e-postadresser, ordreopplysninger og andre detaljer sluttbrukere oppgir i en supporthenvendelse.
Formålet med å lagre samtaledata er blant annet:
- Å gi virksomheter tilgang til tidligere samtaler
- Å gi analyser og innsikt basert på tidligere henvendelser
- Å la supportteam følge opp ubesvarte samtaler
- Å bevare kontekst slik at svarene blir presise og relevante
Uten lagring av samtaledata ville disse sentrale funksjonene ikke vært mulige.
Virksomheter som bruker Liros, har full kontroll over lagringstiden direkte i applikasjonen. De kan velge hvor lenge samtaledata lagres, blant annet:
- 30 dager
- 60 dager
- 90 dager
- 6 måneder
- 1 år
- På ubestemt tid
Data slettes eller anonymiseres automatisk i tråd med den valgte lagringstiden.
Rettighetene til den registrerte
Personer som får personopplysningene sine behandlet av Liros, har følgende rettigheter etter GDPR:
- Rett til innsyn i egne personopplysninger
- Rett til å få uriktige opplysninger rettet
- Rett til å få opplysningene slettet
- Rett til å få begrenset behandlingen
- Rett til å protestere mot behandlingen
- Rett til å få opplysningene i et strukturert og alminnelig brukt format (dataportabilitet)
Henvendelser om disse rettighetene kan rettes direkte til oss, og vi svarer i tråd med gjeldende personvernlovgivning.
Kontakt
Spørsmål om sikkerhet?
Ta kontakt med oss ved spørsmål om sikkerhet eller for å melde fra om mulige sårbarheter.