Sikkerhed og databeskyttelse

Sådan forbliver dit anlægs data dine

Overlader du dine bookinger, medlemmer og din omsætning til en platform, har du krav på at vide, hvordan de holdes adskilt fra alle andres. Denne side beskriver hvad Kourtiva gør i dag — ikke hvad der er planlagt.

Anlægsdata adskilles på serveren

Hver forespørgsel afgrænses til en kunde, der bestemmes på serversiden. API-klienter sender aldrig et anlægs-id — det udledes af tokenet — så én ejer kan ikke læse eller ændre en anden ejers bookinger, medlemmer eller fakturaer ved at gætte id'er.

API-tokens gemmes hashet

Bearer-tokens opbevares som SHA-256-hashes, aldrig i klartekst. Ejerne opretter dem, afgrænser dem til navngivne rettigheder og tilbagekalder dem når som helst. Et read-only-token forbliver read-only.

Personaleadgang er afgrænset og kan tilbagekaldes

Personalet har deres egne konti med en rolle, der afgør hvad de kan gøre, ser kun de anlæg de er tilknyttet, og vælger selv adgangskode ud fra en invitation på mail. Adgang trækkes tilbage øjeblikkeligt, alle steder. Ingen delte logins.

Hver ændring logges

Aktivitetslogs registrerer hvem der ændrede hvad og hvornår, inklusive hvert API-kald med metode, status og varighed. "Hvem flyttede den booking?" har et svar.

Krypteret under transport

Siden og API'et leveres over HTTPS med HSTS, inklusive underdomæner. Certifikater fornys automatisk.

Forespørgsler er rate-limiterede

Offentlige formularer og API-endpoints er begrænsede, så en enkelt klient ikke kan udmatte platformen for alle andre.

Hvor det kører

Hosting og dataplacering

Kourtiva kører på AWS eu-central-1 (Frankfurt). Anlægsdata, bookinger og medlemsoplysninger opbevares der.

For driftsansvarlige i Europa betyder det, at den platform dine medlemmers data ligger på, er inden for EU. Har du brug for det bekræftet skriftligt til en udlejer, en franchiseaftale eller din egen compliance-mappe, så spørg, og vi sætter det på skrift.

Mangler stadig

Det vi ikke har endnu

Vi har ingen sikkerhedscertificering fra tredjepart på nuværende tidspunkt, og det vil vi hellere sige end antyde noget andet. Vi har ikke gennemført en ekstern penetrationstest. Er nogen af delene et krav i din organisation, så sig det under demoen — det er bedst for os begge at vide det tidligt.

Spørg os direkte
Dine data

At få dem ud igen

Dine bookinger, medlemmer og fakturaer kan hentes gennem det samme REST API som dine egne systemer bruger — 23 versionerede endpoints, med tokens du selv opretter og tilbagekalder. Der er ingen eksportanmodning at udfylde og ingen ventetid på os. Alt hvad du kan se i dashboardet, kan du hente programmatisk.

Book en privat demo