Trust Center

Svenskägt. Data lagras i Sverige. Certifierad säkerhet. Öppna standarder. Här hittar ni information om hur vi skyddar data, uppfyller regulatoriska krav och bygger en plattform som organisationer med höga krav kan lita på.

Därför litar organisationer på Elastx

  • Digital suveränitet

    Svensk jurisdiktion och Cloud Act-fritt.

  • Data stannar i Sverige

    Data lagras och hanteras i Sverige.

  • Certifierad säkerhet

    ISO 27001, 27017, 27018 och 14001.

  • Hög tillgänglighet

    Redundans, övervakning och expertstöd dygnet runt.

  • Ingen inlåsning

    Öppna standarder och full kontroll över er data.

  • Har vi som kund rätt att granska er?NIS2GDPRDORA

    Ja, granskningsrätten följer av era avtal med oss och kan uppstå på flera sätt. Om vi behandlar personuppgifter för er räkning har ni enligt vårt biträdesavtal (PUB-avtal) rätt att, själva eller genom en tredje part ni utser, på egen bekostnad genomföra årliga revisioner av den behandling som omfattas av avtalet (GDPR artikel 28.3(h)). För kunder som omfattas av DORA regleras revisions- och åtkomsträttigheter i ett särskilt avtalstillägg, och för er som har krav på leverantörsuppföljning enligt Cybersäkerhetslagen (NIS2) tillhandahåller vi det underlag ni behöver. I många fall kan behovet också mötas av våra certifikat och sammanfattningar av genomförda säkerhetsgranskningar, som kan delas på begäran. Kontakta oss så hjälper vi er att planera en granskning.

  • Har er personal åtkomst till våra data?Dataskydd & krypteringGDPR

    Nej, inte i den löpande driften. Vår personal arbetar med den underliggande plattformen utan insyn i ert datainnehåll och har inte åtkomst till era instanser eller applikationer. Åtkomst till er miljö sker endast om ni uttryckligen begär och godkänner det, till exempel i ett supportärende och avgränsas då till det aktuella behovet. All privilegierad åtkomst till infrastrukturen sker med personliga konton, kräver flerfaktorsautentisering och loggas.

  • Är era tjänster fria från utländsk lagstiftning som CLOUD Act?Digital suveränitet & oberoendeGDPRDigital suveränitet

    Ja. Elastx är ett svenskt företag utan koncernkopplingar utanför Sverige och omfattas därför inte av tredjelandslagstiftning såsom den amerikanska CLOUD Act, FISA eller motsvarande lagstiftning i andra länder.

    Om lagstiftning som CLOUD Act är tillämplig avgörs av var tjänsteleverantören är etablerad – inte enbart av var datacentren är placerade. Att välja ett datacenter inom EU som drivs av en leverantör med hemvist utanför EU innebär därför inte i sig att de rättsliga konsekvenserna av tredjelandslagstiftning undanröjs.

    Kunddata på Elastx molnplattform omfattas av svensk och europeisk lagstiftning. Enligt artikel 48 i dataskyddsförordningen (GDPR) får dessutom domar eller myndighetsbeslut från tredjeland inte ensamma utgöra rättslig grund för överföring eller utlämnande av personuppgifter, om de inte stöds av ett tillämpligt internationellt avtal.

    Läs mer om hur vi arbetar med digital suveränitet och varför Elastx är en del av EuroStack.

  • IncidenthanteringRegelefterlevnadNIS2GDPR

    För säkerhets- och personuppgiftsincidenter har vi en dokumenterad incidenthanteringsrutin för att upptäcka, hantera och rapportera incidenter enligt tillämplig lag, däribland Cybersäkerhetslagen (NIS2) och, vid personuppgiftsincidenter, GDPR.

  • Övervakas miljön dygnet runt?Loggning & övervakningNIS2

    Ja. Vi övervakar plattformens drift och nätverkstrafik dygnet runt, året runt (24/7/365), med automatiska larm direkt till våra tekniker. Realtidsövervakningen följer plattformshälsa, säkerhetsmått och nätverkstrafik och larmar vid avvikelser, och centrala dashboards bevakar bland annat obehöriga åtkomstförsök och onormala trafikmönster. Drift- och säkerhetsloggar samlas in centralt, och vi arbetar kontinuerligt med att stärka vår förmåga att upptäcka säkerhetshändelser.

  • Loggas privilegierad åtkomst till infrastrukturen?Loggning & övervakning

    Ja. Vi för revisionsloggar för all infrastruktur, vilket inkluderar inloggningar och privilegierad åtkomst till underliggande system. Loggarna samlas in centralt och bevaras under en längre period, och relevanta utdrag kan tillhandahållas på begäran - exempelvis i samband med en säkerhets- eller personuppgiftsincident.

  • Hur upptäcker ni kapacitetsbrist innan den påverkar tjänsten?Loggning & övervakning

    Vi övervakar kapacitet löpande och har automatiska tröskelvärden i datacentren för bland annat disk, CPU, minne (RAM) och grafikkort (GPU) som skapar ett ärende när de överskrids, så att kapacitetsbrist kan åtgärdas i tid.

  • Kan vi komma åt våra egna loggar och övervaka tjänsten?Loggning & övervakning

    Ja. Ni kan komma åt loggar för era egna tjänster och göra endpoints tillgängliga för övervakning med det verktyg ni själva väljer. Åtkomsten är begränsad till loggdata som rör era egna tjänster.

  • Hur länge bevaras övervakningsdata?Loggning & övervakning

    Mätvärden från plattformens övervakning bevaras i minst 90 dagar. Revisionsloggar bevaras under en längre period, och relevanta utdrag kan tillhandahållas på begäran.

  • KapacitetshanteringLoggning & övervakning

    Resursanvändning övervakas löpande och följs upp med bestämda intervall, och framtida kapacitetsbehov planeras för att upprätthålla erforderlig prestanda.

  • HändelseloggningLoggning & övervakning

    Loggar över användaraktiviteter, fel och säkerhetshändelser skapas, bevaras och granskas regelbundet.

  • Skydd av logginformationLoggning & övervakning

    Loggfunktioner och logginformation skyddas mot manipulation och obehörig åtkomst. Loggar samlas in centralt och manipuleringssäkert, skickas i realtid till åtkomststyrda arkiv och bevaras som forensiskt underlag.

  • KlocksynkroniseringLoggning & övervakning

    Klockorna i alla relevanta system synkroniseras mot en gemensam, spårbar referenstidskälla. Vi synkroniserar mot ntp.se, den svenska standardtidstjänsten som drivs av RISE och Netnod, vilket gör loggar jämförbara över systemen och möjliggör korrekt forensik.

  • Vilken roll har Elastx enligt GDPR?Dataskydd & krypteringGDPRDigital suveränitet

    Vår roll beror på vilken personuppgiftsbehandling det gäller. För era kunddata och arbetslaster på plattformen agerar vi som personuppgiftsbiträde och vi garanterar tekniska och organisatoriska skyddsåtgärder enligt signerade biträdesavtal (DPA) i enlighet med GDPR. För administrativa uppgifter som rör vår egen kundrelation med er, till exempel kontaktuppgifter och inloggningsloggar för er avtalsadministration, agerar vi som personuppgiftsansvarig. Biträdesavtalet finns på svenska. För GDPR-frågor når ni oss på gdpr@elastx.se.

  • Är data krypterad i vila?Dataskydd & krypteringNIS2GDPR

    Ja. Vi har policy och rutiner för kryptering, och samtliga diskar i vår miljö är krypterade med stark kryptering (AES-256). Fysiska servrar använder självkrypterande diskar (SED) enligt TCG Opal med pre-boot-autentisering, så att ett fysiskt stulet lagringsmedium inte ger åtkomst till data.

  • Hur skyddas data i transit?Dataskydd & krypteringNIS2GDPR

    Data i transit skyddas med TLS (version 1.2 och 1.3) med stark kryptering (AES-256) och med SSH-nyckelpar. För hanterade databastjänster tillhandahålls CA-certifikat så att ni kan verifiera och kryptera era klientanslutningar.

  • Hur hanteras krypteringsnycklar?Dataskydd & krypteringNIS2GDPR

    Krypteringsnycklarna skyddas av pre-boot-autentisering med en unik nyckel per server, härledd ur serverns unika hårdvara, och låses upp först vid uppstart.

  • Var lagras vår data?Dataskydd & krypteringGDPRDigital suveränitet

    Som personuppgiftsbiträde och ISO/IEC 27018-certifierat bolag lagrar vi data inom Sverige. Det innebär att informationen hålls inom EU/EES och utanför räckhåll för utländsk lagstiftning som CLOUD Act. Personuppgifter behandlas endast på laglig grund och raderas säkert när de inte längre behövs.

  • Säljer eller delar ni våra data, eller använder dem för marknadsföring?Dataskydd & krypteringGDPR

    Nej. Personuppgifter som anförtros oss säljs inte och delas inte med tredje part för marknadsförings- eller reklamändamål utan uttryckligt samtycke. Er data behandlas endast för att leverera tjänsten enligt avtalet och vårt biträdesavtal (DPA).

  • Hur hanterar ni begäranden om att lämna ut data, till exempel från myndigheter?Dataskydd & krypteringGDPRDigital suveränitet

    Vi lämnar inte ut data till parter utanför vår leverans annat än efter en rättsligt bindande begäran. Varje sådant utlämnande dokumenteras (vad som lämnats ut, av vem, till vem, när och på vilken rättslig grund), och där lagen tillåter informerar vi berörd kund. Som svenskt företag verkar vi under svensk och europeisk jurisdiktion och är inte föremål för tredjelands lagstiftning, varken amerikansk CLOUD Act och FISA eller motsvarande lagstiftning i andra länder. Er data är därmed inte föremål för utländska tvångsutlämnanden. Enligt GDPR artikel 48 får dessutom en dom eller ett myndighetsbeslut från ett tredje land inte erkännas som grund för att lämna ut personuppgifter annat än med stöd av ett internationellt avtal.