Menu
Tillid og indkøb

Alt, hvad en indkøbsgennemgang kræver, på én side.

Det kontrollerer en nordisk B2B-indkøber: dataplacering, GDPR-praksis, underdatabehandlere, sikkerhedskopiering og gendannelse samt sikkerhedskontroller. Oplysningerne beskrives præcist, som de er, med links til dokumentationen og en pakke, der kan downloades til jeres arkiv.

Den primære behandling foregår i EU (Azure Sweden Central). Et lille antal amerikanske underdatabehandlere arbejder under EU's standardkontraktbestemmelser.

Dataplacering

Primær behandling i EU, med navngivne og regulerede overførsler

Den primære behandling foregår i EU (Azure Sweden Central). Et lille antal amerikanske underdatabehandlere arbejder under EU's standardkontraktbestemmelser.

Primære data i Azure Sweden Central (EU)

Al applikationsbehandling, PostgreSQL-databasen, objektlageret, meddelelsesbussen, overvågning og nøglehåndtering kører i Microsoft Azures Sweden Central-region. Alle primære personoplysninger opbevares der.

Et lille antal amerikanske underdatabehandlere, under standardkontraktbestemmelser

Nogle underdatabehandlere, for eksempel til levering af e-mail og SMS samt kortfliser i browseren, behandler visse personoplysninger i USA. EU's standardkontraktbestemmelser dækker disse overførsler. Hvor modtageren er certificeret, gælder EU-USA-databeskyttelsesrammen også.

Vi påstår ikke mere end det

Vi undgår bevidst at antyde, at data aldrig forlader EU. Nogle navngivne underdatabehandlere befinder sig uden for EU. Hele listen med formål, placering og overførselsgrundlag findes i tabellen over underdatabehandlere nedenfor og i databehandleraftalen.

GDPR og registreredes rettigheder

Rettigheder, der faktisk er bygget, ikke lovet

Stockisto er bygget til europæiske B2B-kunder. Sletning og dataportabilitet er færdige funktioner med en underskrevet databehandleraftale bag sig, ikke punkter på en køreplan.

Ret til sletning (art. 17)

I kan få konto- og slutbrugerdata slettet på anmodning. Sletningen er et reelt, evalueret arbejdsforløb i tjenesten, ikke et manuelt løfte. Forbrugerens reservationsoplysninger slettes desuden automatisk 30 dage efter, at reservationen er udløbet.

Ret til dataportabilitet (art. 20)

I kan eksportere virksomhedens data i et struktureret, maskinlæsbart format via en særskilt eksportvej. I kan tage jeres data med jer.

Databehandleraftale (art. 28)

En fuldstændig databehandleraftale er skrevet og tilgængelig: databehandlervilkår efter art. 28, standardkontraktbestemmelser og et bilag, der navngiver hver underdatabehandler. Den kan linkes til og er klar til underskrift som en del af jeres gennemgang.

Dataminimering

Vi indsamler kun de oplysninger, der er nødvendige for at drive søge- og analysetjenesten. Søge- og brugsstatistik indeholder ingen forbrugeridentitet. Den gemmer ikke klientens IP-adresse.

Læs hele databehandleraftalen og privatlivspolitikken.

Vores juridiske dokumenter er tilgængelige på engelsk.

Underdatabehandlere

Hver tredjepart der berører personoplysninger

Den samme liste, der fremgår af databehandleraftalen. For hver: formål, placering og overførselsgrundlag. Intet er udeladt.

Sub-processorPurposeLocationTransfer basis
Microsoft AzureCloud hosting and infrastructure: application compute, the PostgreSQL database, object storage, the message bus, monitoring and key management. This is where all primary personal data lives.EU (Sweden Central)Within the EU: no third-country transfer
Microsoft Azure OpenAI Service ★Optional AI assistance that drafts supplier-to-retailer outreach text. It processes retailer business-contact data, never consumer reservation data.EU (within the Azure tenancy)Within the EU: no third-country transfer
TypeSafe AI, Inc. ★Optional automated checks and suggestions on catalogue data, business records and text submitted through forms. Structured contact fields of a person are never sent, and email addresses and phone numbers are removed from free text first. Stockisto keeps each answer with the record it concerns and does not store what was sent. We assume TypeSafe processes data in the USA and keeps it for an unknown time.USASCCs only: the Commission's Standard Contractual Clauses, without reliance on the EU-US Data Privacy Framework
OpenAI ★Optional reading of public web pages, such as retailer lists and company sites, to build the retailer directory and the catalogue. The cleaned text of the page goes to OpenAI's API, and so does any feedback a supplier types when they reject a sample. The page can include business contact details published on it. It never includes data from customer accounts or reservations.USASCCs, and the EU-US Data Privacy Framework where the recipient is certified
Twilio (incl. SendGrid) ★Delivery of transactional and lifecycle email via SendGrid (invitations, confirmations and notifications) and of SMS phone-verification codes via Twilio's messaging API, which receives the account user's phone number when they verify it.USASCCs, and the EU-US Data Privacy Framework where the recipient is certified
StripeSubscription billing and card-payment processing for paying suppliers. Stripe acts as an independent controller for the payment data it collects, under its own terms.EU / USASCCs, and the EU-US Data Privacy Framework where the recipient is certified
Google (Google Ireland Ltd)"Sign in with Google" authentication for account users who choose it. Google acts as an independent controller for the authentication data under its own terms.EU / USASCCs, and the EU-US Data Privacy Framework where the recipient is certified
MapboxRendering map tiles in the browser on the consumer Locator, the embeddable Widget and the Installer Portal. Receives the coarse map view and the requesting IP inherent to serving tiles, never reservation contact details.USASCCs, and the EU-US Data Privacy Framework where the recipient is certified
Cloudflare, Inc. ★Bot protection on the public sign-up, contact and newsletter forms (Cloudflare Turnstile). The check receives the visitor's IP address and signals from the browser, never what was typed into the form.EU / USASCCs, and the EU-US Data Privacy Framework where the recipient is certified
OpenStreetMap / NominatimServer-side geocoding of retailer business addresses into map coordinates during catalogue import.EUWithin the EU: business address data only
KartverketServer-side geocoding of Norwegian business addresses into map coordinates. © Kartverket.Norway (EEA)Within the EEA: business address data only

★ Engaged only where the corresponding feature (AI drafting / automated checks and suggestions / page reading / outbound email / SMS phone verification / form bot protection) is enabled and configured.

DNS leveres af Cloudflare. Ingen personoplysninger sendes igennem eller behandles der.

Sikkerhedskopiering og gendannelse

Sikkerhedskopieret i produktion, og gendannelsen bliver reelt øvet

I produktion sikkerhedskopieres databasen med gendannelse til et vilkårligt tidspunkt og op til 35 dages opbevaring, geografisk redundant inden for EU. Vi øver gendannelsen på rigtig infrastruktur (seneste øvelse: juli 2026).

35 dages geografisk redundant sikkerhedskopiering i produktion

PostgreSQL-produktionsdatabasen sikkerhedskopieres med gendannelse til et vilkårligt tidspunkt og op til 35 dages opbevaring, geografisk redundant inden for EU. Øvrige miljøer har kortere opbevaring og er ikke geografisk redundante.

Gendannelsesmål (ikke garantier)

Vi arbejder mod interne gendannelsesmål: højst én times tabte data (RPO) og højst fire timer til at gendanne tjenesten (RTO). Det er driftsmål, vi konstruerer og tester efter, ikke en aftalt garanti.

Øvet gendannelse

Vi øver gendannelse til et vilkårligt tidspunkt på rigtig infrastruktur. Den seneste øvelse (juli 2026) gendannede databasen, bekræftede at antallet af rækker stemte med kilden, og rev kopien ned rent.

Provenance

A store's stock answer names the retailer and the date

An answer that names the retailer who confirmed it, and when, carries more weight than one that doesn't. That's the whole claim: retailer-confirmed stock, with the date, not a certification.

The retailer, named

A store's stock answer names the specific retailer who confirmed it. It traces back to a real store, not an anonymous feed.

The date, shown

A store's stock answer carries the date it was confirmed, so the reader can judge how current it is before acting on it.

Not a certification

Naming a retailer and a date is not a certification, an audit, or a guarantee. It's a dated answer from the store itself, stated as exactly that.

Sikkerhedskontroller

Kontrollerne kort fortalt: hele listen står på /security

Et kort resumé af de kontroller, en gennemgang spørger om først. Hele gennemgangen, kontrol for kontrol, står på vores sikkerhedsside.

  • Adskillelsen mellem kunder håndhæves i datalaget: et globalt forespørgselsfilter begrænser hver læsning til den kunde, der spørger, en spærring ved skrivning stopper rækker uden kundetilhørsforhold, og test mod adgang på tværs af kunder køres i CI ved hver ændring.
  • Kortlivede JWT-adgangstokens, der gælder i 15 minutter, med en HttpOnly-cookie til fornyelse, som udskiftes ved hver brug og opdager genbrug af et opbrugt token.
  • TLS overalt med HSTS, en stram Content-Security-Policy og sikkerhedsheadere i hvert svar samt hastighedsgrænser pr. kunde og automatisk blokering ved misbrug.
  • Kryptering under overførsel (TLS) og i hvile (kryptering i lagertjenesten). Privilegerede handlinger i en kundes konto skrives til en revisionslog.
Se hele kontrollisten på vores sikkerhedsside →
Support

En bemandet indbakke og en udtalt forventning til svartid

Både support og sikkerhed når en overvåget indbakke.

  • Almindelig support og produktspørgsmål: help@stockisto.com. Vi svarer inden for én arbejdsdag.
  • Sikkerhedshenvendelser og sårbarheder: security@stockisto.com. Vi bekræfter henvendelser i god tro og koordinerer en rettelse.
  • Vi tilbyder endnu ingen aftalt SLA for svartid. Vi siger det hellere ligeud end at antyde, at vi har en.
Det, vi ikke påstår

Den ærlige del af en indkøbsgennemgang

Købere bliver brændt af leverandører, der antyder certificeringer, de ikke har. Vi fortæller hellere om hullerne med det samme. Det går hurtigere for jeres gennemgang, og det er ganske enkelt sandt.

Vi er ikke ISO 27001-certificeret, og vi antyder ikke andet. De konkrete kontroller, vi kører, står på vores sikkerhedsside.

Vi er ikke SOC 2-revideret. Der er ingen SOC 2-rapport at udlevere i dag.

Ingen selvbetjeningsplan har en aftalt SLA for oppetid. Vi driver tjenesten omhyggeligt og overvåger den, og vores mål står på SLA-siden. En Enterprise-aftale kan fastlægge aftalte vilkår, og den indgås ved salg i stedet for at blive lovet her.

Vi påstår ikke, at data aldrig forlader EU. Et lille antal navngivne amerikanske underdatabehandlere arbejder under standardkontraktbestemmelser. Vi lister hver enkelt.

Tag den med dig

Download pakken, eller tal med vores team.

Trust-pakken er en selvstændig PDF med alt på denne side, klar til dine sikkerheds- og indkøbsgennemgangsansvarlige. Skal databehandleraftalen underskrives eller et spørgeskema besvares? Vi guider dit team igennem det.

Eller e-mail help@stockisto.com direkte.

cebf50c · 2026-10-05 22:57