Sikkerhedsforanstaltninger

Tillid og sikkerhed

Physitrack prioriterer sikkerheden og beskyttelsen af dine personoplysninger og tilbyder globale løsninger inden for sundhed og velvære med strenge databeskyttelsesforanstaltninger.

Sørg for, at dine personlige oplysninger forbliver private

Se, hvilke foranstaltninger vi træffer, og hvilke funktioner vi tilbyder for at sikre dine data og beskytte dine oplysninger.

Vores sikkerhed er udviklet efter de højeste standarder

Læs mere om, hvordan vores interne sikkerhedsteam arbejder med informationssikkerhed og styrker vores produkt.

Certificeringer på virksomhedsniveau bekræfter vores sikkerhedsforanstaltninger

Se de attester og certifikater, der sikrer, at vores brugeres data er beskyttet.

To førende mærker, én pålidelig platform

En digital platform for fysioterapi og genoptræning, der forbinder patienter med autoriserede behandlere. Platformen tilbyder træningsprogrammer, fremskridtsopfølgning og telemedicinske løsninger til muskuloskeletale lidelser.

* Physitrack registreret hos det britiske datatilsyn (Information Commissioner's Office) under nummer ZA396165.

En omfattende platform for trivsel på arbejdspladsen, der understøtter medarbejdernes mentale sundhed, fysiske velvære og arbejdsmiljøtjenester for virksomheder af alle størrelser.

* Champion Health er registreret hos det britiske datatilsyn (Information Commissioner's Office) under nummer ZA525188.

Sikkerhedsstyring og ledelse

Vores sikkerhedsteam anvender branchens førende rammeværker og løbende overvågning for at sikre eksemplariske sikkerhedsprocedurer. Ledelsens fokus på sikkerhed af højeste kvalitet fremmer en kultur præget af beskyttelse og overholdelse af regler. Vi afholder regelmæssige sikkerhedskurser og har klart definerede roller for dataadgang og -beskyttelse.

Håndtering af sårbarheder
  • Praksis inden for sikker udviklingscyklus (SDLC).
  • Proaktiv opsporing, prioritering (CVE, CVSS-vurdering) og afhjælpning af sårbarheder.
  • Regelmæssige sikkerhedstests udført af eksterne eksperter, med revisionsoversigter tilgængelige efter anmodning.

Infrastruktursikkerhed

En robust sikkerhedsarkitektur med trusselsdetektering, netværkssegmentering og løbende sårbarhedsvurderinger.

Infrastruktursikkerhed (AWS)
  • Sikker AWS-hosting med datacentre, der er certificeret efter ISO 27001 og SOC 2.
  • Decentraliseret arkitektur for at øge robustheden og fejltolerancen.
  • Daglige krypterede sikkerhedskopier, der opbevares sikkert på tværs af flere geografiske regioner.
  • Tjenestens driftsstatus kan ses online i realtid.
  • Vores infrastruktur er hostet på AWS, som varetager de fysiske og miljømæssige sikkerhedsforanstaltninger.

Netværkssikkerhed

Vores netværkssikkerhed omfatter segmentering, firewalls og trusselsdetektering. Vi anvender automatiseret CSPM til cloud-sikkerhed og overvåger løbende for trusler.

Applikationssikkerhed

Vores foranstaltninger mod uautoriseret adgang, såsom kodetilsløring og integritetskontrol, forhindrer uautoriseret adgang. Regelmæssige revisioner og penetrationstests sikrer overholdelse af OWASP- og NIST-standarderne.

Håndtering af sårbarheder

Vi sikrer sikkerheden gennem en sikker udviklingscyklus (SDLC), hvor vi identificerer og afhjælper sårbarheder ved hjælp af CVE- og CVSS-scoring. Der gennemføres regelmæssigt penetrationstests udført af tredjepart, og revisionsrapporter kan fremsendes efter anmodning.

Betalingssikkerhed

Betalinger behandles sikkert via tredjepartstjenester, der overholder PCI-DSS-standarderne, og der foretages ingen intern lagring af betalingsoplysninger.

Datakryptering

Data krypteres under overførsel ved hjælp af TLS 1.2+ og i hvile med AES-256. Vi sikrer ende-til-ende-kryptering mellem enhederne og skyen.

Adgangskontrol og autentificering

Vi bruger rollebaseret adgangskontrol (RBAC) til at begrænse brugernes adgang til de nødvendige oplysninger. Multifaktor-autentificering (MFA) tilføjer et ekstra sikkerhedslag.

Overholdelse af regler og certificeringer

Fuldstændig overholdelse af internationale standarder, herunder GDPR-, HIPAA- og ISO 27001-certificeringer. Regelmæssige tredjepartsrevisioner og -vurderinger sikrer, at de højeste sikkerheds- og privatlivsstandarder overholdes til enhver tid.

Physitrack har indført et informationssikkerhedsstyringssystem (ISMS), og der er udpeget en informationssikkerhedschef og en databeskyttelsesansvarlig. Vores overholdelse af ISO-kravene er blevet bekræftet gennem uafhængige revisioner og dokumenteres af certificeringerne ISO 27001 (informationssikkerhed) og ISO 27018 (databeskyttelse i skyen).

Oversigt over databeskyttelse

Physitrack lægger stor vægt på gennemsigtighed og nøje overholdelse af globale databeskyttelsesregler, hvilket sikrer, at brugernes rettigheder respekteres på alle platforme. Vi betragter beskyttelsen af personlige oplysninger og helbredsoplysninger som et grundlæggende ansvar og arbejder dermed på at opbygge tillid hos vores brugere.

Datalagring og sikkerhedsforanstaltninger

  • Data gemmes sikkert i AWS-miljøer og er krypteret (AES-256-krypteringsstandard).
  • Geografisk kompatibel lagring, der sikrer, at data forbliver i regionen.
  • Der udføres regelmæssigt sikre sikkerhedskopier, som krypteres og gemmes på separate lokationer.

Databehandling og datakategorier

Physitrack behandler personoplysninger og særlige kategorier af sundhedsoplysninger udelukkende med det formål at levere sikre og effektive sundheds- og velværetjenester. De typer af oplysninger, der behandles, varierer en smule mellem vores to produkter, Physitrack Champion Health.

For en fuldstændig oversigt over de kategorier af data, der behandles, henvises der til vores detaljerede databehandlingsaftaler (DPA'er).

Bemærk: Vi er stiftet i henhold til britisk lovgivning og registreret hos ICO (Information Commissioner's Office). Vi har kunder i mere end 100 lande. Af disse årsager findes vores databeskyttelseserklæringer kun på engelsk.

Vores datatilsynsmyndigheder er:

  • Fuldt ud i overensstemmelse med GDPR, den britiske GDPR og relevante internationale regler.
  • Understøttet af grundige revisioner af underleverandører og overholdelseskontrol.
  • Udformet med henblik på at sikre fuld gennemsigtighed og kundernes rettigheder, herunder retten til at gøre indsigelse mod udskiftning af underdatabehandlere.

Brugerrettigheder og gennemsigtighed

  • Fuldstændig styring af brugerrettigheder: adgang, rettelse, sletning.
  • Gennemsigtige politikker og procedurer, der er tydeligt beskrevet i privatlivspolitikker og servicevilkår.

Opbevaring og sletning af data

  • Data opbevares kun i det omfang, det er nødvendigt i henhold til de detaljerede opbevaringspolitikker.
  • Automatisk sikker sletning efter opbevaringsperiodens udløb, eksternt revideret.

Hvor Physitrack data?

Physitrack sin platform og sine databaser på Amazon Web Services (AWS). AWS driver sikre datacentre over hele verden.

Tabellen nedenfor viser, i hvilke datacentre Physitrack forskellige servere Physitrack placeret.

PhysitrackDatacentrets placering
ae.physitrack.comAbu Dhabi / Dubai South, De Forenede Arabiske Emirater
au.physitrack.comSydney, Australien
br.physitrack.comSão Paulo, Brasilien
ca.physitrack.comMontreal, Canada
ch.physitrack.comZürich, Schweiz
de.physitrack.comFrankfurt, Tyskland
es.physitrack.comFrankfurt, Tyskland
fi.physitrack.comStockholm, Sverige
fr.physitrack.comFrankfurt, Tyskland
id.physitrack.comSingapore
dvs..physitrack.comDublin, Irland
det.physitrack.comMilano, Italien
nl.physitrack.comFrankfurt, Tyskland
nz.physitrack.comSydney, Australien
pl.physitrack.comFrankfurt, Tyskland
se.physitrack.comStockholm, Sverige
uk.physitrack.comLondon, Storbritannien
os.physitrack.comNord-Virginia, USA
Sikkerhedskopierne opbevares i samme jurisdiktion som det pågældende datacenter.

Sikkerhedsforanstaltninger

Privatlivet først

Vi indhenter og opbevarer så få oplysninger som muligt og har udformet vores platform og drift i overensstemmelse med EU's strenge GDPR-principper. Underleverandører uden for EU har indgået standardkontraktbestemmelser.

Datakryptering under overførsel og i hvile

Alle data, der sendes til og fra vores platform, krypteres under overførsel og opbevares i krypteret form. Se vores SSL Labs-score. Al mediedata mellem klienten og serveren bruger standardprotokoller (DTLS/SRTP), der er krypteret med 256-bit AES. Der anvendes TLS-kryptering til indgående og udgående e-mails.

Overholder HIPAA-kravene

Ud over alle de kontrolforanstaltninger, der sikrer fortroligheden, integriteten og tilgængeligheden af patientoplysninger, har vi indgået BAA-aftaler med tredjeparter og underleverandører, der har adgang til disse oplysninger.

Fortrolighed og vores team

Adgangen til patientoplysninger er strengt begrænset, og enhver person eller instans, der (potentielt) har adgang til patientoplysninger, er bundet af fortrolighedsaftaler.

Lokal opbevaring i lande/regioner

Physitrack fysisk adskilte platforme i forskellige datacentre rundt om i verden for i videst muligt omfang at undgå, at data lækker uden for de relevante jurisdiktioner.

Sikkerhedsrevisioner
  • Hvert år hyrer vi et uafhængigt, akkrediteret firma til at gennemføre grey-box-penetrationstests på vores platform. Dette omfatter test for sårbarheder over for OWASP-trusler
  • Hver uge gennemgår en uafhængig tredjepart vores platform for kendte sårbarheder.
    Eventuelle sårbarheder, der opdages, prioriteres, løses og implementeres så hurtigt som muligt efter opdagelsen.
Netværkssikkerhed
  • Vores netværkssikkerhedsarkitektur består af flere sikkerhedszoner. Vi overvåger og beskytter vores netværk for at sikre, at der ikke sker uautoriseret adgang, ved hjælp af:

    – en virtuel privat cloud (VPC);
    – en bastion-host eller VPN med netværksadgangskontrolister (ACL’er) og ingen offentlige IP-adresser;
    – en firewall, der overvåger og styrer indgående og udgående netværkstrafik;
    – filtrering af IP-adresser.
Fysisk sikkerhed

Vores infrastruktur er hostet hos AWS. De fysiske og miljømæssige sikkerhedsforanstaltninger for vores servere, herunder bygninger, låse og nøgler til dørene, administreres af AWS: »Den fysiske adgang kontrolleres nøje både ved områdets ydergrænser og ved indgangene til bygningerne af professionelt sikkerhedspersonale. Autoriseret personale skal gennemføre tofaktorautentificering mindst to gange for at få adgang til datacentrets etager.«

Der gemmes ingen betalingsoplysninger

Din privatlivsbeskyttelse er af største betydning for os. Som led i vores forpligtelse til at beskytte dine data gemmer vi ikke bank- eller kreditkortoplysninger på vores servere. I stedet benytter vi PCI-DSS-certificerede tredjepartsbetalingstjenester til at håndtere alle transaktioner. Disse tjenester er førende inden for betalingssikkerhed og overholdelse af lovgivning, hvilket sikrer, at dine betalingsoplysninger behandles sikkert og effektivt.
Til betalingshåndtering benytter vi følgende pålidelige tjenester:

  • Adyen er en førende betalingstjeneste, der er kendt for sin avancerede teknologi og overholdelse af PCI-DSS-standarderne. Du kan læse mere om deres praksis vedrørende beskyttelse af personoplysninger på deres side om privatlivspolitik.
  • Stripe er en globalt anerkendt betalingsplatform, der er kendt for sine solide sikkerhedsforanstaltninger og overholdelse af PCI-DSS-standarderne. Du kan læse mere om deres praksis vedrørende beskyttelse af personoplysninger ved at besøge deres side med privatlivspolitik.
  • GoCardless er specialiseret i betalinger via direkte debitering og overholder de strengeste sikkerhedsstandarder. Du kan finde detaljerede oplysninger om deres databeskyttelses- og privatlivspolitik på deres side om privatlivspolitik.
  • Chargebee tilbyder en omfattende platform til abonnementsfakturering med solide sikkerhedsprotokoller. Se venligst deres privatlivspolitik for yderligere oplysninger om, hvordan Chargebee behandler dine data.

Vores engagement i at sikre dine datasikkerhed styrkes yderligere gennem vores samarbejde med disse velrenommerede og pålidelige tjenesteudbydere. I fællesskab iværksætter vi en bred vifte af sikkerhedsforanstaltninger, der sikrer, at dine økonomiske oplysninger håndteres med den største omhu og sikkerhed.

Sikker udviklingscyklus

Vi anvender branchens bedste udviklingsmetoder til både vores applikationer og vores infrastruktur. Koden er under versionsstyring (Git), og nye funktioner og rettelser udvikles i separate grene. Inden koden gennemgås af en kollega, skal den bestå tusindvis af automatiserede tests og scannes for kendte sikkerhedsproblemer. Rettelsen eller funktionen testes derefter manuelt (QA) og flettes sammen med master-grenen. Vi har separate test-, staging- og produktionsmiljøer.

Er der nogen gratis kurser?

Lorem ipsum dolor sit amet consectetur adipiscing elit Ut et massa mi. Aliquam in hendrerit urna.

Får jeg certifikater?

Lorem ipsum dolor sit amet consectetur adipiscing elit Ut et massa mi. Aliquam in hendrerit urna.

Hvordan ansøger man som instruktør?

Lorem ipsum dolor sit amet consectetur adipiscing elit Ut et massa mi. Aliquam in hendrerit urna.

Er dette en interaktiv lektion?

Lorem ipsum dolor sit amet consectetur adipiscing elit Ut et massa mi. Aliquam in hendrerit urna.

Er der nogen gratis kurser?

Lorem ipsum dolor sit amet consectetur adipiscing elit Ut et massa mi. Aliquam in hendrerit urna.

Får jeg certifikater?

Lorem ipsum dolor sit amet consectetur adipiscing elit Ut et massa mi. Aliquam in hendrerit urna.

Hvordan ansøger man som instruktør?

Lorem ipsum dolor sit amet consectetur adipiscing elit Ut et massa mi. Aliquam in hendrerit urna.

Er dette en interaktiv lektion?

Lorem ipsum dolor sit amet consectetur adipiscing elit Ut et massa mi. Aliquam in hendrerit urna.

Ansvarlig offentliggørelse

Physitrack lægger stor vægt på at opretholde de højeste standarder for sikkerhed og privatlivsbeskyttelse for vores brugere. Vi sætter stor pris på sikkerhedssamfundets støtte til ansvarligt at identificere potentielle sårbarheder i vores platform.

Indberetning af en sårbarhed

Hvis du mener at have opdaget en sikkerhedsrisiko i vores systemer, opfordrer vi dig til at indberette det til os på physitrack. Angiv venligst så mange detaljer som muligt, så vi kan undersøge og løse problemet effektivt.

Sikkerhedsspørgsmål: 24 timer | Anmodninger om beskyttelse af personoplysninger: 72 timer

Vores forpligtelse

  • Vi bekræfter straks modtagelsen af din anmeldelse og holder dig løbende orienteret under hele afhjælpningsprocessen.
  • Vi behandler din anmeldelse fortroligt og videregiver ikke din identitet uden dit samtykke.
  • Vi vil ikke indlede retslige skridt mod dig, hvis du handler i god tro og overholder principperne for ansvarlig offentliggørelse.

Omfang

Denne politik gælder for sårbarheder i tjenester, der hostes under domænerne Physitrack Champion Health. Sårbarheder i tredjepartstjenester skal indberettes direkte til de pågældende udbydere.

Uden for anvendelsesområdet

  • Social manipulation af Physitrack eller underleverandører
    Fysiske angreb eller forsøg på fysisk indtrængen
  • Denial-of-service-angreb (DoS) eller brute force-angreb