Sikkerhedspraksis

I dette hjælpedokument

Vi ved, at du har betroet os værdifulde data, og vi tager sikkerheden omkring dem meget alvorligt. Vi har givet et dybdegående indblik i vores sikkerhedspraksis 🔒

Gå til Ofte stillede spørgsmål

  • Adgangsovervågning: Notion har aktiveret log på alle kritiske systemer. Log inkluderer mislykkede/vellykkede log, Applikationsadgang, administratorændringer og systemændringer. Log indlæses af vores løsning til overvågning og håndtering af sikkerhedshændelser (SIEM) for logindlæsning og automatiserede log-/advarselsfunktioner.

  • Sikkerhedskopier aktiveret: Notion hostes af AWS og gemmer kundedata ved hjælp af en kombination af database. Som standard leverer AWS en holdbar infrastruktur til lagring af vigtige data, og den er designet til en holdbarhed på 99,9 % af objekter. Automatiske sikkerhedskopier af alle kunde- og systemdata er aktiveret, og data sikkerhedskopieres mindst dagligt. Sikkerhedskopierne er krypteret på samme måde som live produktionsdata og overvåges med advarsler.

  • Datasletning: Notion-kunder er dataansvarlige for deres data. Hver kunde er ansvarlig for de oplysninger, de opretter, bruger, gemmer, behandler og destruerer. Notion-kunder har mulighed for at anmode om sletning af data eller selv foretage sletning, når data ikke er underlagt lovmæssige eller juridiske krav om opbevaringsperioder. Se venligst vores Privatlivspolitik og Databehandleraftale for mere information.

  • Kryptering ved lagring: Kundedata krypteres ved lagring ved hjælp af AES-256. Kundedata krypteres, når de er på Notions interne netværk, ved lagring i cloud-lagring, databasetabeller og sikkerhedskopier.

  • Kryptering under transport: Data, der sendes under transport, krypteres ved hjælp af TLS 1.2 eller højere.

  • Fysisk sikkerhed: Notion udnytter Amazon Web Services (AWS) til at være vært for vores Applikation og overlader alle fysiske sikkerhedskontroller af datacentre til dem. Se venligst AWS’ fysiske sikkerhedskontroller her.

  • Ansvarlig offentliggørelse: Notion vedligeholder et programfejl-bounty-program. Se venligst vores Politik for ansvarlig offentliggørelse.

  • Kodeanalyse: Notions sikkerheds- og udviklingsteams udfører trusselsmodellering og gennemgange af sikkert design for nye udgivelser og opdateringer. Efter kodefærdiggørelse af væsentlige funktionslanceringer udfører vi koderevisioner, kodegennemgange og foretager sikkerhedsscanninger af vores kodebase.

  • Softwareudviklingslivscyklus (SDLC): Notion bruger en defineret SDLC for at sikre, at kode skrives sikkert. I designfasen udføres trusselsmodellering og gennemgange af sikkert design for nye udgivelser og opdateringer. Efter kodefærdiggørelse af væsentlige funktionslanceringer udfører vi koderevisioner, arbejder sammen med leverandørvirksomheder eller driver en intern penetrationstest og foretager sikkerhedsscanninger af vores kodebase. Efter lancering er vi værter for et programfejl-bounty og har et program til håndtering af sårbarheder for at adressere alvorlige sikkerhedsproblemer.

  • Legitimationsstyring: Notion bruger en tredjeparts Key Management Services (KMS), der automatisk administrerer nøglegenerering, adgangskontrol, sikker lagring, sikkerhedskopiering og rotation af nøgler. Kryptografiske nøgler tildeles specifikke roller baseret på princippet om mindste privilegium, og nøgler roteres automatisk årligt. Brug af nøgler overvåges og logges.

  • Sårbarheds- og patchstyring: Notion udfører sårbarhedsscanning og pakkeovervågning på alle infrastrukturrelaterede værter og virksomhedens produkt løbende. Eksternt og internt rettede tjenester patches efter en fast tidsplan. Eventuelle problemer, der opdages, triageres og løses i henhold til alvorlighedsgraden i Notions miljø.

  • Web Application Firewall (WAF): Alle offentlige slutpunkter udnytter en administreret Web Application Firewall til at afskrække forsøg på at udnytte almindelige sårbarheder.

  • Adgangsniveau: Internt (dvs. Notion-medarbejdere vil kun få adgang til dine data med henblik på fejlfinding eller gendannelse af indhold på dine vegne.)

  • Tredjepartsafhængighed: Ja – se venligst vores liste over underdatabehandlere her.

  • Hosting: Notion hostes på Amazon Web Services (AWS), en af de største cloud-tjenesteudbydere.

  • Medarbejderuddannelse: Sikkerhedsuddannelse er påkrævet under medarbejdernes onboarding-proces og derefter årligt. Medarbejdere skal også læse og anerkende Notions adfærdskodeks og sikkerhedspolitik. Udvikleruddannelse gennemføres også mindst én gang om året.

  • HR-sikkerhed: Notion udfører baggrundstjek af medarbejdere ved ansættelse i overensstemmelse med lokal lovgivning og regler.

  • Hændelseshåndtering: Notion har en plan for hændelseshåndtering, som indeholder trin til forberedelse, identifikation, inddæmning, undersøgelse, eliminering, genopretning og opfølgning/efteranalyse, som gennemgås og testes mindst årligt.

  • Interne vurderinger: Interne sikkerhedsrevisioner udføres mindst årligt hos Notion.

  • Internt SSO: Multifaktorgodkendelse (MFA) er påkrævet for alle Notion-medarbejdere for at logge ind på Notions identitetsudbyder.

  • Dataadgang: Notion udnytter internt princippet om mindste privilegium for adgang. Adgang gives baseret på jobfunktion, forretningskrav og et behov for at vide-grundlag. Adgangsvurderinger udføres med en fastsat frekvens for at sikre, at fortsat adgang til kritiske systemer stadig er påkrævet.

  • Log: Notion benytter en SIEM-løsning til log og automatiserede log-/alarmeringsfunktioner. Log indtages fra kritiske systemer; alarmeringsregler anvendes for at sikre, at sikkerhedshændelsesalarmer genereres, hvor/når det er nødvendigt.

  • Adgangskodesikkerhed: Notion kræver, at MFA er aktiveret for alle systemer, der giver mulighed for MFA. Når en sådan delegering ikke er mulig, opretholder Notion en streng intern adgangskodehåndteringspolitik, herunder kompleksitet og længde.

  • Anti-DDoS: Notion benytter tredjepartsapplikationer til DDoS-beskyttelse.

  • Datacenter: Notion hostes på AWS, som håndterer fysisk sikkerhed i datacentre. Se venligst AWS' sikkerhedsdokumentation her.

  • Infrastruktursikkerhed: Notions infrastruktur hostes i et fuldt redundant, sikret miljø. Notions kundedata hostes af AWS. AWS vedligeholder en liste over rapporter, certificeringer og tredjepartsvurderinger for at sikre bedste sikkerhedspraksis. For mere information om AWS-overholdelse, se venligst her.
    AWS-infrastruktur er placeret i Amazon-kontrollerede datacentre over hele verden, og selve datacentrene er sikret med en række fysiske kontroller for at forhindre uautoriseret adgang. Mere information om AWS-datacentre og deres sikkerhedskontroller kan findes her.

  • Separat produktionsmiljø: Kundedata gemmes aldrig i ikke-produktionsmiljøer. Kundekonti er logisk adskilt i vores produktionsmiljø. Vi har separate udviklings-, test- og produktionsmiljøer.

  • Disk-kryptering: Medarbejderes bærbare computere har disk-kryptering aktiveret som beskyttelse

  • Endpointdetektering og -respons: Alle endpoints har detekteringssoftware installeret. Derudover har Notion implementeret flere sikkerhedskontroller for at sikre sikkerheden af kundedata og løsninger. Disse kontroller sikrer, at vi har løbende synlighed over, hvad vores endpoint foretager sig, at vi hurtigt kan detektere og reagere på enhver manipulation eller trusler; samt log- og håndhævelseskontroller.

  • Styring af mobile enheder: Medarbejderes enheder og deres softwarekonfiguration administreres eksternt af medlemmer af IT- og sikkerhedsteamet via MDM-software.

  • Trusselsdetektering: Notion benytter en tredjepartssoftware til endpointbeskyttelse til dedikeret trusselsdetektering. Endpointsoftwaren detekterer indtrængen, malware og ondsindede aktiviteter på endpoints og hjælper med hurtig respons for at eliminere og afbøde truslerne.

  • Firewall: Notion-kontornetværk er konfigureret med en netværksfirewall. WAN-tilgængelige netværkstjenester må ikke hostes i kontormiljøet.

  • IDS/IPS: Notion benytter en kombination af både netværks- og værtbaserede IDS/IPS-systemer som en del af en bredere forsvarsstrategi for at sikre organisationen. Dette inkluderer overvågning af mistænkelig aktivitet gennem en kombination af signaturbaserede og anomalibaserede detekteringer.

  • Security Information and Event Management (SIEM): Notion benytter en SIEM-løsning til hændelses- og eventstyring. Hændelsesnotifikationer kommunikeres til vores sikkerhedspersonale i realtid.

  • Trådløs sikkerhed: Notion-kontorer bruger stærk kryptering til trådløse kontornetværk. Notion vedligeholder ikke trådløse netværk, der har indflydelse på kundedata eller produktionssystemer.

  • Domænehåndtering: Domæne refererer til det e-mail-domæne, der er knyttet til en Notion-konto. Domænebekræftelse giver ejere af arbejdsområdet mulighed for at gøre krav på ejerskab over et domæne, hvilket låser op for domænehåndteringsindstillinger.

  • SAML Single Sign-On (SSO): Notion leverer Single Sign-On (SSO)-funktionalitet til Business- og Enterprise-kunder, så de kan få adgang til appen via en enkelt godkendelseskilde.

  • SCIM-provisionering og -tilbagekaldelse: Notion-arbejdsområde med SCIM-API-standarden (System for Cross-domain Identity Management).

  • Revisionslog: Notion giver ejere af arbejdsområdet adgang til detaljerede oplysninger om sikkerhedsrelateret aktivitet. Dette kan inkludere identifikation af potentielle sikkerhedsproblemer, undersøgelse af mistænkelig adfærd og fejlfinding af adgang.

  • 2FA (MFA): Notion tilbyder totrinsgodkendelse for at tilføje et ekstra lag af beskyttelse til din Notion-konto. Denne funktion er tilgængelig for alle Abonnement-typer og kan nemt opsættes i dine kontoindstillinger.

  • Administrer tilladelser: Notion giver ejere mulighed for at kontrollere deres tilladelsesniveauer for at sikre, at brugere ser og interagerer med dit indhold præcis, som du ønsker det.

  • Administrer Teamområder: Ejere af arbejdsområdet kan få et overblik over alle Teamområder i arbejdsområdet, ændre deres indstillinger og få adgang til yderligere administrationsværktøjer.

  • SIEM- og DLP-integrationer: Notion kan integreres med din foretrukne DLP- eller SIEM-løsning for at detektere hændelser.

Notion opretholder et omfattende sikkerheds- og privatlivsprogram for at levere avancerede sikkerhedsfunktioner, der er designet til at beskytte dine data i overensstemmelse med forskellige regulatoriske og branchemæssige standarder. Besøg vores Trust Center for at få adgang til Notions uafhængige revisionsrapporter (f.eks. SOC 2 Type II-rapport, ISO 27001-certifikat).

  • SOC 2 Type 2: SOC 2 Type 2 er en revisionsrapportudført af en uafhængig tredjepart, der er certificeretaf American Institute of Certified Public Accountants (AICPA) til at evaluere en serviceorganisations kontroller relateret til Trust Services Criteria (TSC). SOC 2 Type 2-rapporten vurderer effektiviteten af disse kontroller over en periode og er beregnet til at give kunder og interessenter sikkerhed for, at organisationen har implementeret tilstrækkelige kontroller til at beskytte deres data.

  • ISO: ISO er en international standardiseringsorganisation, og Notion har opnået certificeringer for fire ISO-standarder: ISO 27001, ISO 27701, ISO 27017 og ISO 27018. Standarderne definerer kravene til etablering, implementering og løbende forbedring af Notions ledelsessystem for informationssikkerhed (ISMS) og ledelsessystem for beskyttelse af personlige oplysninger (PIMS).

  • HIPAA: The Health Insurance Portability and Accountability Act (HIPAA) er en amerikansk føderal lov, der blev vedtaget i 1996, og som kræver beskyttelse og fortrolig håndtering af beskyttede helbredsoplysninger (Protected Health Information, PHI) af omfattede enheder såsom sundhedsudbydere, sundhedsplaner og sundhedsclearinghuse samt deres forretningspartnere. Forudsat at virksomheder, der er underlagt HIPAA, udnytter de Notion Enterprise-sikkerhedsfunktioner, der er beskrevet i vores artikel her, og underskriver Notions Business Associate Agreement, kan de behandle PHI i deres Notion-arbejdsområde.

  • BSI C5 (Cloud Computing Compliance Controls Catalogue): BSI C5 er en sikkerhedsstandard udviklet af det tyske forbundskontor for informationssikkerhed (BSI). Den definerer grundlæggende sikkerhedskontroller for cloud-tjenesteudbydere. C5 inkluderer yderligere kontrolkrav vedrørende datalagring, tjenestelevering, jurisdiktionssted, eksisterende certificeringer, forpligtelser til videregivelse af oplysninger og en fuldstændig tjenestebeskrivelse.

  • PCI DSS: Payment Card Industry (PCI) Data Security Standards (DSS) er en global informationssikkerhedsstandard designet til at forhindre svindel gennem øget kontrol med kreditkortdata. Notion overholder PCI-DSS Merchant Level 2-kravene, hvilket sikrer sikker håndtering af kortdata i vores betalingsbehandlingsoperationer. Vores PCI-DSS-overholdelse gælder dog ikke for kundedata, og kunder er forbudt at indtaste eller gemme kortoplysninger (PCI-data) i deres Notion-arbejdsområder, som eksplicit beskrevet i vores Data Processing Addendum.

  • K-FSI: Notion har med succes gennemført Korean Financial Security Institute (K-FSI) Cloud Service Provider (CSP) Security and Safety Evaluation – hvilket demonstrerer vores forpligtelse til at opfylde centrale regulatoriske krav til cloud-tjenester i Koreas finansielle sektor. Finansielle institutioner kan gennemgå vores K-FSI CSP-revisionsresultater, som er afgrænset til SaaS-tjenestekontroller, for at understøtte deres leverandørrisikovurderinger og interne compliance-behov.


Ofte stillede spørgsmål

What data does Notion process?

Notion is committed to your safety and privacy. For detailed information on the data we process, please refer to our Data Processing Addendum.

If I decide to leave Notion, what happens to my data?

For information around how long Notion will maintain data, please refer to the Data Processing Addendum.

Follow the instructions here to delete your data.

If there was a disaster with Notions Systems and my Notion Instance was impacted, how does Notion restore itself?

Notion performs daily automated backups of all customer and system data to protect against loss due to unforeseen events across separate availability zones in AWS US West-2 and AWS US East-2.

We have a dedicated Business Continuity Plan and Disaster Recovery Plan for these circumstances, and our Disaster Recovery Plan is tested at least annually to ensure Notion will recover from a disruption resulting from a disaster.

Can Notion employees access our information?

Notion employees will only ever access your data for the purposes of troubleshooting problems or recovering content on your behalf. Please refer to our Data Access Consent for further information.

Will other people be able to see my pages?

Your data is safe in Notion! If someone tries to navigate to your workspace without having access, they’ll see a page that lets them know that they do not have the correct permission state to access that content.

If you enable Share to web in the Share menu at the top right of a page, it will publish that page to the web so that anyone with the link can access it. This is always turned off by default.

If you’re sharing a workspace with others, some pages will be visible to everyone in the workspace, or specific groups of people — this is based on the permissions you see in the Share menu at the top right of the page.

Please note, if you are using an account in an enterprise workspace, your content may be accessed by the workspace’s workspace owner. Learn more in our Personal Use Terms of Service.

Can I opt out of Notion's tracking/analytics?

Yes you can! This will also disable in-app message support, but you can still reach out to us for help at [email protected].

Just send a message to our support team at that address and we'll opt you out.

My browser alerted me that Notion is using trackers. What do these trackers do?

We use tracking code in order to effectively run ads (for example, tracking a visit to our marketing site). We isolate this to a sandboxed iframe on a subdomain (aif.app.notion.com) — it's never activated on user pages.

No user content is exposed to any third-party service.

Does Notion review findings from Third Party Risk Assessment Platforms (i.e. Security Scorecard, Bitsight, Upguard)?

We understand that many organizations use third-party risk assessment platforms for security due diligence. However, we’ve noticed that these platforms often produce unreliable and incorrect results, and addressing these incorrect findings is costly and distracts from important cybersecurity work. Therefore, our policy is to not always respond to inquiries or findings from these platforms. This approach allows us to focus our cybersecurity resources on what truly matters for Notion and our customers.

Har du stadig spørgsmål? Skriv til support

Giv feedback

Var denne ressource nyttig?


Powered by Fruition