LeverancerSådan virker detSikkerhedPriserLog ind
Juridisk · sidst opdateret 2. juni 2026

Privatlivspolitik

I klart sprog: hvad vi ser, hvor det ligger, og hvad vi aldrig rører.

SimpleEntra er et kigge-værktøj — der ændres aldrig noget i tenantens konfiguration. Siden er udformet for at gøre det enkelt for CISO, DPO og revisor at få overblik. For mere teknisk dybde — se vores tekniske gennemgang.

1 · Hvem vi er

SimpleEntra leveres af Zaulich ApS (registreringsoplysninger udleveres til kontraktparter som del af databehandleraftalen). Under GDPR er vi databehandler — organisationen (eller MSP'en) er dataansvarlig. Vi behandler kun data efter instruktion fra dataansvarlig, dokumenteret i databehandleraftalen.

2 · Hvilke data vi behandler

SimpleEntra læser Microsoft Graph-data fra kundens Entra ID-tenant via et sæt kigge-tilladelser (Application permissions). Konkret:

  • Bruger-metadata (navn, UPN, seneste login, licens, MFA-registreringstatus)
  • Enheds-metadata (OS, compliance-status, sidst set)
  • Sign-in-logger (de seneste 30 dage)
  • Conditional Access-politikker
  • App-registreringer + service-principaler (metadata om hemmeligheder, ikke værdier)
  • Sikkerhedssignaler — risikable brugere, risikohændelser

Vi læser aldrig mail, kalendere, OneDrive-filer, SharePoint-indhold, Teams-beskeder eller andet brugergenereret indhold. Tilladelser som Mail.Send eller Mail.Read findes ikke i vores tilladelsessæt.

3 · Retsgrundlag

Vi behandler persondata på baggrund af databehandleraftalen med den dataansvarlige, jf. art. 28 GDPR. Den dataansvarlige beslutter formål og midler. SimpleEntras formål er afgrænset til:

  • Generering af sikkerhedsposture-rapporter
  • Identifikation af konfigurationsrisici
  • Mapping mod compliance-frameworks (NIS2, ISO 27001, DORA, CIS)
  • Audit-trail af fund og handlinger

4 · Hvor data opbevares

Alle persisterede data opbevares i Supabase Postgres i AWS eu-central-1 (Frankfurt). Vi opbevarer alle jeres data i EU. Supabase er certificeret under SOC 2 Type II og HIPAA.

Forbindelser mellem alle komponenter (kunde-browser → portal → database) er TLS 1.2+. Data i hvile er krypteret af Supabase (AES-256 via AWS KMS). Adgangstokens gemmes ikke permanent — de hentes frisk ved hvert kald.

5 · Opbevaringsperiode

Data opbevares i hele abonnementsperioden. Ved opsigelse sletter vi alt inden 30 dage — fund, sign-ins, enheder, brugere. Trækkes samtykket tilbage, kontaktes os for øjeblikkelig sletning.

Slettes tenanten fra portalen, slettes alle tilknyttede data med det samme. Tilbagekaldes admin-samtykket i Microsoft Entra, fejler næste Graph-kald og scanningerne stopper. Ønskes de historiske data slettet straks, kontaktes os.

6 · Underdatabehandlere

Vi anvender følgende tredjepartsbehandlere. Listen er udtømmende — der er ingen andre.

LeverandørFormål
SupabasePostgres-database + autentificering · Region: EU-Frankfurt · Omfang: alle persisterede kundedata · DPA via Supabase
Microsoft GraphKigge-tilladelser, dataindsamling fra kundens tenants region · Transient — data behandles under overførsel
VercelHosting af portal-frontend · Region: Frankfurt (fra1) · Behandler ingen kundedata persistent — kun request/response-stream

7 · Frameworks vi mapper til

Vi mapper hvert tjek til offentligt tilgængelige standarder — CIS Microsoft 365 Benchmarks, CISA SCuBA og EIDSCA. Vi opfinder ikke vores egne kontroller. Test-kataloget selv er udviklet og vedligeholdt af SimpleEntra-holdet baseret på virkelighedserfaring med Entra ID-konfigurationer.

Ingen affiliering: SimpleEntra er ikke affilieret med, godkendt af eller sponsoreret af Microsoft, medmindre det udtrykkeligt fremgår.

8 · Databehandleraftale

En underskreven databehandleraftale er en obligatorisk forudsætning for produktionsbrug. Kontakt os for en kopi.

Læs aktuelt udkast (GDPR art. 28 — endeligt dokument granskes af advokat før underskrift): SimpleEntra-DPA-da.pdf.

9 · Jeres rettigheder under GDPR

Som registreret har man ret til:

  • Indsigt i egne data (art. 15)
  • Berigtigelse af forkerte data (art. 16)
  • Sletning ("retten til at blive glemt", art. 17)
  • Begrænsning af behandlingen (art. 18)
  • Dataportabilitet (art. 20)
  • Indsigelse (art. 21)

Henvendelser om disse rettigheder behandles primært af dataansvarlig (MSP eller organisation). For tekniske spørgsmål om hvilke data SimpleEntra opbevarer, kontaktes os direkte — se nedenfor.

10 · Cookies på marketing-sitet

Vi bruger ingen tracking-cookies på simpleentra.dk. Ingen Google Analytics, ingen Meta Pixel, ingen reklame-trackere. Hvis vi tilføjer analytics senere, vil vi bruge en privacy-først løsning (fx Plausible) og opdatere denne side.

Demoen på /demo (proxied fra vores portal) sætter én teknisk cookie (simpleentra_demo) for at give adgang til demo-miljøet. Den udløber efter 4 timer.

11 · Brud på persondatasikkerheden

Opdages et brud på persondatasikkerheden, notificeres dataansvarlig uden unødig forsinkelse — senest 72 timer efter kendskab (GDPR-standarden). Notifikationen indeholder karakteren af bruddet, kategorier og omtrentligt antal berørte, konsekvenser og afhjælpende foranstaltninger.

12 · Kontakt

Spørgsmål til datahåndtering, DPA, sletning eller rettigheder:

Mads Zaulich
Zaulich ApS
hello@simpleentra.com

Klager kan også indgives til Datatilsynet (datatilsynet.dk).