Säkerhet & förtroende
Senast uppdaterad: 2026-07-06
Denna sida beskriver aktuell praxis hos Roxy Leads. Vi listar endast åtgärder vi faktiskt tillämpar — inga certifieringar eller garantier utöver det.
Kryptering
- I transit: All trafik till roxyleads.com går över TLS (HTTPS). Interna anrop till backend och databas sker likaså krypterat.
- I vila: Databasen är en managed Postgres (Supabase, EU/Frankfurt) med diskkryptering aktiverad hos molnleverantören.
Tenant-isolering
Varje kund (tenant) är strikt separerad via row-level security (RLS) i Postgres. Åtkomst-policys tvingar fram att en användare bara ser rader som tillhör den egna organisationen. RLS är aktiverad på samtliga tabeller med kunddata.
Minsta-privilegium
Data-API:et (PostgREST) får endast de GRANT-rättigheter som varje tabell kräver. Anonyma roller har inga skrivrättigheter. Servicerolls-nycklar används endast i verifierade webhooks och bakgrundsjobb — aldrig i klienten.
Autentisering
Inloggning sker via Supabase Auth med säkra sessioner. Lösenord lagras hashat (bcrypt). Vi använder inga tredjepartsspårare för att identifiera besökare.
Säkerhetsskanning
Kodbasen skannas dagligen i utvecklingsflödet för RLS-luckor, saknade GRANTs, exponerade nycklar och kända sårbarheter i beroenden. Findings åtgärdas löpande — inga nya findings tillåts i publicerade byggen.
GDPR
- Register över behandlingar förs enligt GDPR art. 30.
- Underbiträden listas i Integritetspolicyn.
- Inga annons- eller spårningscookies — se Cookiepolicy.
- Registrerade kan begära utdrag, rättelse eller radering via hello@roxyleads.com.
Incidentrutin
Vid misstänkt säkerhetsincident: kontakta hello@roxyleads.com. Vi bekräftar mottagandet inom 24 timmar och underrättar berörda kunder om en personuppgiftsincident konstateras, i enlighet med GDPR art. 33–34.
Sårbarhetsrapportering
Har du hittat ett säkerhetsproblem? Mejla hello@roxyleads.com med teknisk beskrivning och stegen för att återskapa. Vi svarar så fort vi kan och tackar för ansvarsfull rapportering.
Vad vi inte hävdar
Roxy Leads har i dagsläget inga formella certifieringar (ISO 27001, SOC 2 m.fl.). Vi beskriver endast åtgärder som faktiskt är på plats och kan verifieras vid förfrågan.
Frågor? Kontakta oss: hello@roxyleads.com.