I klart sprog: hvad vi ser, hvor det ligger, og hvad vi aldrig rører.
SimpleEntra er et kigge-værktøj — der ændres aldrig noget i tenantens konfiguration. Siden er udformet for at gøre det enkelt for CISO, DPO og revisor at få overblik. For mere teknisk dybde — se vores tekniske gennemgang.
SimpleEntra leveres af Zaulich ApS (registreringsoplysninger udleveres til kontraktparter som del af databehandleraftalen). Under GDPR er vi databehandler — organisationen (eller MSP'en) er dataansvarlig. Vi behandler kun data efter instruktion fra dataansvarlig, dokumenteret i databehandleraftalen.
SimpleEntra læser Microsoft Graph-data fra kundens Entra ID-tenant via et sæt kigge-tilladelser (Application permissions). Konkret:
Vi læser aldrig mail, kalendere, OneDrive-filer, SharePoint-indhold, Teams-beskeder eller andet brugergenereret indhold. Tilladelser som Mail.Send eller Mail.Read findes ikke i vores tilladelsessæt.
Vi behandler persondata på baggrund af databehandleraftalen med den dataansvarlige, jf. art. 28 GDPR. Den dataansvarlige beslutter formål og midler. SimpleEntras formål er afgrænset til:
Alle persisterede data opbevares i Supabase Postgres i AWS eu-central-1 (Frankfurt). Vi opbevarer alle jeres data i EU. Supabase er certificeret under SOC 2 Type II og HIPAA.
Forbindelser mellem alle komponenter (kunde-browser → portal → database) er TLS 1.2+. Data i hvile er krypteret af Supabase (AES-256 via AWS KMS). Adgangstokens gemmes ikke permanent — de hentes frisk ved hvert kald.
Data opbevares i hele abonnementsperioden. Ved opsigelse sletter vi alt inden 30 dage — fund, sign-ins, enheder, brugere. Trækkes samtykket tilbage, kontaktes os for øjeblikkelig sletning.
Slettes tenanten fra portalen, slettes alle tilknyttede data med det samme. Tilbagekaldes admin-samtykket i Microsoft Entra, fejler næste Graph-kald og scanningerne stopper. Ønskes de historiske data slettet straks, kontaktes os.
Vi anvender følgende tredjepartsbehandlere. Listen er udtømmende — der er ingen andre.
| Leverandør | Formål |
|---|---|
| Supabase | Postgres-database + autentificering · Region: EU-Frankfurt · Omfang: alle persisterede kundedata · DPA via Supabase |
| Microsoft Graph | Kigge-tilladelser, dataindsamling fra kundens tenants region · Transient — data behandles under overførsel |
| Vercel | Hosting af portal-frontend · Region: Frankfurt (fra1) · Behandler ingen kundedata persistent — kun request/response-stream |
Vi mapper hvert tjek til offentligt tilgængelige standarder — CIS Microsoft 365 Benchmarks, CISA SCuBA og EIDSCA. Vi opfinder ikke vores egne kontroller. Test-kataloget selv er udviklet og vedligeholdt af SimpleEntra-holdet baseret på virkelighedserfaring med Entra ID-konfigurationer.
Ingen affiliering: SimpleEntra er ikke affilieret med, godkendt af eller sponsoreret af Microsoft, medmindre det udtrykkeligt fremgår.
En underskreven databehandleraftale er en obligatorisk forudsætning for produktionsbrug. Kontakt os for en kopi.
Læs aktuelt udkast (GDPR art. 28 — endeligt dokument granskes af advokat før underskrift): SimpleEntra-DPA-da.pdf.
Som registreret har man ret til:
Henvendelser om disse rettigheder behandles primært af dataansvarlig (MSP eller organisation). For tekniske spørgsmål om hvilke data SimpleEntra opbevarer, kontaktes os direkte — se nedenfor.
Vi bruger ingen tracking-cookies på simpleentra.dk. Ingen Google Analytics, ingen Meta Pixel, ingen reklame-trackere. Hvis vi tilføjer analytics senere, vil vi bruge en privacy-først løsning (fx Plausible) og opdatere denne side.
Demoen på /demo (proxied fra vores portal) sætter én teknisk cookie (simpleentra_demo) for at give adgang til demo-miljøet. Den udløber efter 4 timer.
Opdages et brud på persondatasikkerheden, notificeres dataansvarlig uden unødig forsinkelse — senest 72 timer efter kendskab (GDPR-standarden). Notifikationen indeholder karakteren af bruddet, kategorier og omtrentligt antal berørte, konsekvenser og afhjælpende foranstaltninger.
Spørgsmål til datahåndtering, DPA, sletning eller rettigheder:
Mads Zaulich
Zaulich ApS
hello@simpleentra.com
Klager kan også indgives til Datatilsynet (datatilsynet.dk).