Security & GDPR Overview

Jeres data er i sikre hænder.

Smaqly er bygget med sikkerhed og databeskyttelse i kernen. Her opsummerer vi hvordan vi beskytter jeres og jeres gæsters data — teknisk, organisatorisk og juridisk. Al kerne-data hostes i EU.

EU-hosting (Frankfurt)GDPR-compliantKryptering i transit & at-rest99,5 % oppetids-mål · intet SLA-krav på standard

Datasikkerhed

Kryptering

Al trafik krypteres i transit (TLS) og data krypteres at-rest hos vores EU-hostingudbydere.

Adskillelse pr. restaurant

Multi-tenant-isolation håndhævet på database-niveau med row-level-security — én restaurant kan aldrig se en andens data.

Adgangskontrol

Rolle-baseret adgang pr. medarbejder + ekstra to-faktor-bekræftelse (TOTP) på følsomme administrative handlinger.

Fuldt revisionsspor

Følsomme handlinger logges med bruger, tidspunkt og detaljer — så der altid kan spores hvem der gjorde hvad.

Hærdede flader

Rate-limiting, server-side input-validering og XSS-beskyttelse på alle offentlige og admin-flader.

Sårbarheds-håndtering

Automatisk kode- og afhængigheds-scanning (CodeQL + Dependabot) samt fejl- og trussels-overvågning i produktion (Sentry).

Infrastruktur & oppetid

Drevet på europæisk enterprise-infrastruktur

EU
hosting i Frankfurt (Supabase eu-central-1 + Vercel)
99,5 %
oppetids-mål — ikke et SLA-krav på standardaftalen
PITR
point-in-time-backup + ugentlige snapshots
Se live status & oppetid →

Kvalitet & test

  • Automatiseret testpakke (E2E) — inkl. en dedikeret cross-tenant-isolations-test der bekræfter at data ikke kan lække mellem restauranter
  • Kvalitets-gates i CI — typecheck, kodeanalyse og sikkerheds-kontrol før hver udrulning
  • Løbende sikkerheds-audits af butik, dashboard og administration

GDPR & databehandling

Data forbliver i EU

Al kerne-data (database, hosting, email) opbevares i EU — Supabase eu-central-1 (Frankfurt) + Vercel + Resend (EU).

Klar rollefordeling

Restauranten er dataansvarlig, Smaqly er databehandler. En databehandleraftale (DPA) indgås ved onboarding.

De registreredes rettigheder

Indbygget 1-klik data-eksport (JSON), sletning og berigtigelse — så I nemt kan efterkomme indsigt- og slette-anmodninger.

Automatisk dataminimering

Personhenførbare kunde-data (telefon/adresse) slettes automatisk efter en fastsat opbevaringsperiode efter sidste ordre.

Samtykke & cookies

Cookie-banner med granulær opt-in (essentielle/analyse/marketing adskilt). Marketing-samtykke er isoleret fra bestillingen.

Brud-procedure

Fast procedure for håndtering og anmeldelse af sikkerhedsbrud til Datatilsynet inden for 72 timer.

Sub-processorer

LeverandørFormålRegion
SupabaseDatabase, fillagring og loginEU (Frankfurt)
VercelApplikations-hosting og CDNEU (Frankfurt)
Surfboard PaymentsKortbetaling online og i kassenEU
ResendTransaktions-email (kvitteringer, login-mails)EU
GatewayAPISMS til gæster og personaleDanmark
SentryFejl- og drifts-overvågningEU/USA — standardkontraktbestemmelser (SCC)
TwilioTelefoni og stemme-opkald — kun hvis aktiveretUSA — EU-US Data Privacy Framework
Meta (WhatsApp Business)WhatsApp-beskeder til gæster — kun hvis aktiveretEU/USA — standardkontraktbestemmelser (SCC)
OpenAIAI-funktioner (tekst) — kun hvis aktiveretUSA — EU-US Data Privacy Framework
AnthropicAI-funktioner (tekst) — kun hvis aktiveretUSA — EU-US Data Privacy Framework
fal.aiAI-funktioner (billeder) — kun hvis aktiveretUSA — EU-US Data Privacy Framework
Google (Analytics 4)Besøgsstatistik på smaqly.dk — kun hvis aktiveretEU/USA — standardkontraktbestemmelser (SCC)

Nogle underdatabehandlere (AI, telefoni, drifts-overvågning, besøgsstatistik) kan behandle data uden for EU — enten under EU-Kommissionens standardkontraktbestemmelser (SCC) eller under EU-US Data Privacy Framework. Alt mærket “kun hvis aktiveret” behandler først data når funktionen er slået til, eller — for besøgsstatistik — når den besøgende har givet samtykke. Listen er den samme som i privatlivspolitikken.

Certificeringer & roadmap

Smaqly ApS har i dag ingen egne certificeringer — det siger vi ligeud. Platformen kører på certificeret infrastruktur: Vercel (ISO 27001, SOC 2 Type II) og Supabase på AWS i Frankfurt (SOC 2 Type II), og vi er GDPR-compliant med EU-datalagring. Arkitekturen (RLS, revisionsspor, to-faktor, overvågning, automatiseret test) er bygget så en formel SOC 2- eller ISO 27001-proces kan gennemføres, når kundegrundlaget berettiger det — det står på vores roadmap.

Spørgsmål om sikkerhed eller GDPR?

Skriv til os — vi sender gerne databehandleraftale og svarer på sikkerheds-spørgsmål.

Kontakt os →

Sikkerheds- & privatlivshenvendelser: kontakt@smaqly.dk

Privatlivspolitik & vilkår: smaqly.dk/legal/privacy · smaqly.dk/legal/terms

Databehandleraftale (DPA) udleveres på forespørgsel.

Dette er en oversigt, ikke en juridisk kontrakt. Specifikke krav adresseres i databehandleraftalen.

Sikkerhed & GDPR — jeres data er i sikre hænder · Smaqly