Compliance

Sikkerheds-, GDPR- og databeskyttelsesdokumentation til Clex-indkøb og leverandørvurdering. Anmod om dokumentpakken til kunder.

Clex vedligeholder et sæt sikkerheds- og databeskyttelsesdokumenter til kunderne. Hvert dokument er verificeret mod kilden, versionsstyret, godkendt af direktøren før udgivelse og holdes ajour med det nuværende produkt.

Et hurtigt overblik

Juridisk enhed (DK)Clex A/S, CVR 37750840
Juridisk enhed (SE)Clex Sweden AB, org.nr 559544-8001
HovedkontorKøbenhavn, Danmark
ProduktionshostingHetzner, Falkenstein, Tyskland (EU)
DatabehandlereTo: Hetzner Online GmbH (Tyskland) og BunnyWay d.o.o. (Slovenien). Begge i EU, begge under skriftlige aftaler.
Data behandlet på serverenLicenstjek, daglige samlede brugstal og forespørgsler efter model- og sprogfiler samt de forbindelsesdata, enhver internetforbindelse bærer (enhedens IP-adresse, så længe forbindelsen varer; edge-netværkets adgangslog gemmes i 72 timer med den sidste del af adressen fjernet). Ingen fritekst. Ingen logning af tastetryk. Ingen identifikation af nogen person i brugsstatistikken.
Data behandlet på enhedenTekst, medarbejderen taster ind. Alle skrivefunktioner kører her; intet af det, medarbejderen skriver, forlader enheden eller browseren.
SLA-tilgængelighedSe dokumentet Serviceniveauaftale
Godkendt afJonas Henrik Lund, direktør

Kort fortalt

Clex bygger på lokal behandling. Fritekst, som plejemedarbejderen indtaster, bliver på enheden eller i browseren, og skrivefunktionerne kører dér: ordforslag, sætningsforbedring (rettelse og omskrivning), tale til tekst, oplæsning og oversættelse bruger alle sprogmodeller, der ligger lokalt. Det, Clex modtager, er et licenstjek og en daglig optælling af, hvor meget funktionerne bliver brugt. Den indeholder ingen identifikation af nogen person, ingen fritekst og ingen tastetryk. Serverne kører på EU-infrastruktur i Tyskland. Detaljerne findes i FAQ på hjemmesiden og i dokumentpakken til kunder nedenfor.

Hvad er i dokumentpakken til kunder

Hvert dokument besvarer en række bestemte spørgsmål, som en indkøbsafdeling eller en databeskyttelsesrådgiver typisk vil stille. Anmod om pakken for at modtage de aktuelle versioner som PDF.

Virksomheds- og serviceoversigt

Juridisk enhed, ejerskabsstruktur, registreringsadresser, produktportefølje, Clex’ forretningsområde og hvem der er aftalepart på de enkelte markeder. Til leverandørvurderinger med spørgsmål om selskabsstruktur.

Overblik over sikkerhedsstyring

Ledelsessystem, risikostyring, adgangskontrol og hvordan sikkerhedsbeslutninger træffes. Dækker den organisatoriske side af sikkerheden: hvem der har ansvar for hvad, hvordan vi håndterer privilegeret adgang, og medarbejdernes løbende sikkerhedstræning.

Sikker udvikling og produktsikkerhed

Softwareudviklingsproces, adskillelse af udviklings- og produktionsmiljøer, kodegennemgang, test, sårbarhedshåndtering og programmet for sikkerhedstest, herunder hvordan ekstern test planlægges. Til produktsikkerhedsteams og alle, der vurderer Clex Keyboard eller Clex Web i forhold til OWASP’s risikoklasser.

Infrastruktur, drift og fysisk sikkerhed

Hosting, netværkssikkerhed, hærdning, logning, overvågning, backup og patch-håndtering. Beskriver, hvor Clex kører, hvordan det sikres, og hvordan driftsændringer håndteres.

Forretningskontinuitet, hændelseshåndtering og disaster recovery

Beredskabsplanlægning, hændelseshåndtering, genopretningskrav og gendannelsestest. Til indkøbsspørgsmål om, hvad der sker, når noget går galt - og hvordan vi ved, at vores genopretningsplan virker.

Databeskyttelse og underdatabehandlere

Komplet databehandlerliste, serverplaceringer, tredjelandsoverførselsmekanismer og GDPR-grundlaget for hvert dataflow. Her er det samlede svar på, hvor jeres data går hen, og på hvilket retsgrundlag.

Serviceniveauaftale (SLA)

Tilgængelighedsforpligtelser, svartider pr. hændelseskategori og de driftsforpligtelser Clex påtager sig i en kundekontrakt. Brug SLA-dokumentet som udgangspunkt for kontraktforhandling.

GDPR-spørgsmål og svar

Enogtyve spørgsmål og svar i klart sprog, der dækker Clex’ håndtering af GDPR - fra hvad der sker med tekst på enheden, til databehandlere og sletning, når en enhed udfases. Ofte det dokument, en databeskyttelsesrådgiver bruger til at afslutte en vurdering.

Behandlingsaktiviteter, roller og behandlingsgrundlag

Rolle- og hjemmelmatrix for hver måde, Clex behandler data på, positionen vedrørende artikel 9, borgernes rettigheder pr. aktivitet og interesseafvejningen. Svarer på det spørgsmål, en databeskyttelsesrådgiver stiller først: hvem er dataansvarlig, hvem er databehandler, og på hvilket grundlag.

Specifikation af brugsstatistik og anonymitetsvurdering

Den daglige brugsrapports fulde indhold, dens livscyklus på enhed og server, hvem der kan se totalerne, og vurderingen op mod de europæiske kriterier for anonymisering, herunder den ærlige restrisiko ved en meget lille implementering. Til den databeskyttelsesrådgiver, der vurderer, om brugsstatistikken reelt er anonym.

Tekniske og organisatoriske foranstaltninger

Netværk og logning pr. tjeneste, transportsikkerhed, enheds- og serverforanstaltninger, håndtering af forsyningskæde og sårbarheder, hændelseshåndtering og en klar angivelse af, hvad bilaget ikke lover.

DPIA-inputpakke

Leverandørens input til jeres egen konsekvensanalyse vedrørende databeskyttelse, opstillet i den rækkefølge, en DPIA skrives i, og tilpasset Datatilsynets minimumsindhold, pr. produkt.

Modeller og kvalitetsdokumentation

Modelkort for hver model, der kører på enheden, positionen om træningsdata, kendte begrænsninger, oversigten over gennemgangstrin og evalueringsprogrammet. Til vurdering af, hvad Clex’ modeller gør, og hvor de kommer fra.

Teknisk dokumentation

Ét dokument pr. produkt - Clex Keyboard på Android, Clex Keyboard på iOS og Clex Web - om arkitektur, funktioner, tilladelser, netværksendepunkter, dataflow, opbevaring og udrulning. Den systematiske beskrivelse, som den, der skriver en DPIA, og IT-afdelingen har brug for.

Notat om klassificering og gennemsigtighed efter AI-forordningen

Clex A/S’ klassificering af sine produkter efter AI-forordningen: tilsigtet formål, anvendelser uden for formålet, analysen efter bilag III (ikke et højrisiko-AI-system til det tilsigtede formål), modellen for menneskeligt tilsyn, støtte til AI-kompetencer hos den organisation, der tager Clex i brug, og gennemsigtighedsanalysen efter artikel 50 for rettelse, omskrivning og oversættelse.

Udrulningsvejledninger

Trin for trin-vejledninger pr. produkt og platform: MDM, Intune og Knox til Android, MDM til iOS og gruppepolitik (GPO) til Chrome og Edge. Se udrulningssiden.

Anmod om pakken

Vi offentliggør ikke følsom sikkerheds- og SLA-dokumentation - på den måde undgår vi, at den bliver indsamlet af automatiske bots. I stedet sender vi pakken pr. e-mail på anmodning. Din anmodning går til en konkret person, ikke et sagssystem:

Vi svarer typisk inden for én arbejdsdag. Indkøbsansvarlige og databeskyttelsesrådgivere modtager den fulde aktuelle pakke; vi kan også tilpasse pakken efter behov, for eksempel som grundlag for en DPIA.

Korte svar

Til spørgsmål, der ikke kræver den fulde pakke, besvarer FAQ de seksten mest almindelige spørgsmål fra indkøbsansvarlige, databeskyttelsesrådgivere og IT-afdelinger - kort og præcist.