Smaqly er bygget med sikkerhed og databeskyttelse i kernen. Her opsummerer vi hvordan vi beskytter jeres og jeres gæsters data — teknisk, organisatorisk og juridisk. Al kerne-data hostes i EU.
Al trafik krypteres i transit (TLS) og data krypteres at-rest hos vores EU-hostingudbydere.
Multi-tenant-isolation håndhævet på database-niveau med row-level-security — én restaurant kan aldrig se en andens data.
Rolle-baseret adgang pr. medarbejder + ekstra to-faktor-bekræftelse (TOTP) på følsomme administrative handlinger.
Følsomme handlinger logges med bruger, tidspunkt og detaljer — så der altid kan spores hvem der gjorde hvad.
Rate-limiting, server-side input-validering og XSS-beskyttelse på alle offentlige og admin-flader.
Automatisk kode- og afhængigheds-scanning (CodeQL + Dependabot) samt fejl- og trussels-overvågning i produktion (Sentry).
Drevet på europæisk enterprise-infrastruktur
Al kerne-data (database, hosting, email) opbevares i EU — Supabase eu-central-1 (Frankfurt) + Vercel + Resend (EU).
Restauranten er dataansvarlig, Smaqly er databehandler. En databehandleraftale (DPA) indgås ved onboarding.
Indbygget 1-klik data-eksport (JSON), sletning og berigtigelse — så I nemt kan efterkomme indsigt- og slette-anmodninger.
Personhenførbare kunde-data (telefon/adresse) slettes automatisk efter en fastsat opbevaringsperiode efter sidste ordre.
Cookie-banner med granulær opt-in (essentielle/analyse/marketing adskilt). Marketing-samtykke er isoleret fra bestillingen.
Fast procedure for håndtering og anmeldelse af sikkerhedsbrud til Datatilsynet inden for 72 timer.
| Leverandør | Formål | Region |
|---|---|---|
| Supabase | Database, fillagring og login | EU (Frankfurt) |
| Vercel | Applikations-hosting og CDN | EU (Frankfurt) |
| Surfboard Payments | Kortbetaling online og i kassen | EU |
| Resend | Transaktions-email (kvitteringer, login-mails) | EU |
| GatewayAPI | SMS til gæster og personale | Danmark |
| Sentry | Fejl- og drifts-overvågning | EU/USA — standardkontraktbestemmelser (SCC) |
| Twilio | Telefoni og stemme-opkald — kun hvis aktiveret | USA — EU-US Data Privacy Framework |
| Meta (WhatsApp Business) | WhatsApp-beskeder til gæster — kun hvis aktiveret | EU/USA — standardkontraktbestemmelser (SCC) |
| OpenAI | AI-funktioner (tekst) — kun hvis aktiveret | USA — EU-US Data Privacy Framework |
| Anthropic | AI-funktioner (tekst) — kun hvis aktiveret | USA — EU-US Data Privacy Framework |
| fal.ai | AI-funktioner (billeder) — kun hvis aktiveret | USA — EU-US Data Privacy Framework |
| Google (Analytics 4) | Besøgsstatistik på smaqly.dk — kun hvis aktiveret | EU/USA — standardkontraktbestemmelser (SCC) |
Nogle underdatabehandlere (AI, telefoni, drifts-overvågning, besøgsstatistik) kan behandle data uden for EU — enten under EU-Kommissionens standardkontraktbestemmelser (SCC) eller under EU-US Data Privacy Framework. Alt mærket “kun hvis aktiveret” behandler først data når funktionen er slået til, eller — for besøgsstatistik — når den besøgende har givet samtykke. Listen er den samme som i privatlivspolitikken.
Smaqly ApS har i dag ingen egne certificeringer — det siger vi ligeud. Platformen kører på certificeret infrastruktur: Vercel (ISO 27001, SOC 2 Type II) og Supabase på AWS i Frankfurt (SOC 2 Type II), og vi er GDPR-compliant med EU-datalagring. Arkitekturen (RLS, revisionsspor, to-faktor, overvågning, automatiseret test) er bygget så en formel SOC 2- eller ISO 27001-proces kan gennemføres, når kundegrundlaget berettiger det — det står på vores roadmap.
Skriv til os — vi sender gerne databehandleraftale og svarer på sikkerheds-spørgsmål.
Kontakt os →Sikkerheds- & privatlivshenvendelser: kontakt@smaqly.dk
Privatlivspolitik & vilkår: smaqly.dk/legal/privacy · smaqly.dk/legal/terms
Databehandleraftale (DPA) udleveres på forespørgsel.
Dette er en oversigt, ikke en juridisk kontrakt. Specifikke krav adresseres i databehandleraftalen.