RRoxy

Säkerhet & förtroende

Senast uppdaterad: 2026-07-06

Denna sida beskriver aktuell praxis hos Roxy Leads. Vi listar endast åtgärder vi faktiskt tillämpar — inga certifieringar eller garantier utöver det.

Kryptering

  • I transit: All trafik till roxyleads.com går över TLS (HTTPS). Interna anrop till backend och databas sker likaså krypterat.
  • I vila: Databasen är en managed Postgres (Supabase, EU/Frankfurt) med diskkryptering aktiverad hos molnleverantören.

Tenant-isolering

Varje kund (tenant) är strikt separerad via row-level security (RLS) i Postgres. Åtkomst-policys tvingar fram att en användare bara ser rader som tillhör den egna organisationen. RLS är aktiverad på samtliga tabeller med kunddata.

Minsta-privilegium

Data-API:et (PostgREST) får endast de GRANT-rättigheter som varje tabell kräver. Anonyma roller har inga skrivrättigheter. Servicerolls-nycklar används endast i verifierade webhooks och bakgrundsjobb — aldrig i klienten.

Autentisering

Inloggning sker via Supabase Auth med säkra sessioner. Lösenord lagras hashat (bcrypt). Vi använder inga tredjepartsspårare för att identifiera besökare.

Säkerhetsskanning

Kodbasen skannas dagligen i utvecklingsflödet för RLS-luckor, saknade GRANTs, exponerade nycklar och kända sårbarheter i beroenden. Findings åtgärdas löpande — inga nya findings tillåts i publicerade byggen.

GDPR

Incidentrutin

Vid misstänkt säkerhetsincident: kontakta hello@roxyleads.com. Vi bekräftar mottagandet inom 24 timmar och underrättar berörda kunder om en personuppgiftsincident konstateras, i enlighet med GDPR art. 33–34.

Sårbarhetsrapportering

Har du hittat ett säkerhetsproblem? Mejla hello@roxyleads.com med teknisk beskrivning och stegen för att återskapa. Vi svarar så fort vi kan och tackar för ansvarsfull rapportering.

Vad vi inte hävdar

Roxy Leads har i dagsläget inga formella certifieringar (ISO 27001, SOC 2 m.fl.). Vi beskriver endast åtgärder som faktiskt är på plats och kan verifieras vid förfrågan.

Frågor? Kontakta oss: hello@roxyleads.com.