Securenix · Technix IT AB Bilaga om personuppgiftsbehandlingDen tekniska bilagan till personuppgiftsbiträdesavtalet: varje källa Securenix läser, varje rättighet kundens globala administratör godkänner, vad Securenix sparar av det och hur länge. Den beskriver produkten som den är byggd, inte som den är planerad. Personuppgiftsansvarig Kunden, för allt Securenix läser i kundens Microsoft 365-tenant och lokala miljö. Personuppgiftsbiträde Technix IT AB, org.nr 559237-0711. Drift swedencentral Microsoft Azure. App Service, Azure SQL och Key Vault körs i samma region; inget kopieras till någon annan region. Riktning Endast läsning Securenix har enbart läsrättigheter och skriver aldrig något i en kunds tenant. En skrivrättighet vore ett nytt medgivande, inte en ny inställning. § 1
KällorSecurenix läser från fyra ställen och inga andra. Två av dem innehåller personuppgifter om kundens medarbetare, ett innehåller inga, och det fjärde är Technix egen personal.
Det finns inget schema: en scan körs när en tekniker startar den, och en lokal granskning finns bara om någon kört insamlaren. Inget hämtas i bakgrunden. § 2
Rättigheter kunden godkännerApplikationsrättigheter RoleManagement.Read.DirectoryDirectory.Read.AllOrganization.Read.AllSecurityEvents.Read.AllPolicy.Read.AllAuditLog.Read.AllDomain.Read.AllDeviceManagementConfiguration.Read.AllDeviceManagementManagedDevices.Read.AllUser.Read.AllSharePointTenantSettings.Read.All
Consent-länken begär .default, vilket ger exakt de rättigheter som är konfigurerade på app-registreringen — Securenix kan aldrig begära ett scope som registreringen inte redan har. Listan vid godkännandet sparas på medgivandeposten, så det är känt vem som behöver godkänna igen om den ändras. Samtliga rättigheter är läsrättigheter. Det finns inget skriv-scope, och att lägga till ett skulle innebära ett nytt godkännande för varje kund, inte en konfigurationsändring. Varje kontroll deklarerar vilka rättigheter den behöver, och listan ovan är exakt deras union. Läses inte Inget innehåll i postlådor, filer, SharePoint, OneDrive, Teams eller kalendrar. Inga lösenordshashar och inga hemligheter. Inloggningsloggar läses endast för kontrollen av äldre autentisering, för de senaste 30 dagarna, och bara klientapp och konto sparas. § 3
Vad varje kontrollområde läserVarje kontroll begär namngivna egenskaper från Graph med $select, följer sidindelningen och sparar som underlag bara det iakttagelsen måste visa. Namn och adresser från Graph renderas alltid som ren text, i applikationen och i rapporten.
Specifikationens område för partnerrelationer är inte byggt: GDAP-API:et kan bara läsas från partnerns egen tenant, så Securenix app-only-token i kundens tenant befinner sig på fel sida av det gränssnittet. Ingen rättighet begärs för det. § 4
DNS-uppslagSPF, DKIM och DMARC är publika DNS-poster och kräver ingen rättighet i tenanten. Uppslagen görs på servern och endast för domäner på kundens sparade lista: tenantens verifierade domäner från Graph plus de domäner en tekniker lagt till på kundsidan, validerade på väg in. Ett värdnamn går aldrig från en förfrågan in i resolvern. TXT <domain> · TXT _dmarc.<domain> · CNAME/TXT selector1._domainkey.<domain> · CNAME/TXT selector2._domainkey.<domain> Posterna i sig är publika policydata och innehåller inga personuppgifter. Resultaten cachas inte mellan scanningar. § 5
Lokal insamlareValfri, och används bara där kunden har en lokal miljö och godkänner det. En tekniker laddar ner ett kundunikt PowerShell-skript, kör det inne i kundens nät, och det laddar upp ett JSON-dokument över HTTPS med en tidsbegränsad, återkallbar token knuten till just den kunden. Securenix ansluter aldrig självt till kundens nät. Active Directory Lösenordspolicy, medlemskap i privilegierade grupper, inaktuella och avstängda konton, konton med lösenord som inte går ut eller är gamla, förtroenden, LAPS, domänkontrollanter och hybridkonfiguration. Kontonamn och gruppmedlemskap är personuppgifter. Servrar Operativsystem och patchnivå, brandvägg, SMB- och NTLM-konfiguration, TLS, RDP, slutpunktsskydd, backup, BitLocker, händelseloggning och lokala administratörer. Servernamn och lokala kontonamn ingår. Det uppladdade dokumentet sparas ordagrant som underlag, tillsammans med de iakttagelser som härleds ur det, och omfattas av kundraderingen. Uppladdningen behandlas som ej betrodda data och renderas alltid som ren text. § 6
Inloggning för Technix-personalInloggning sker med Entra ID mot Technix tenant, och åtkomst kräver medlemskap i en säkerhetsgrupp i Entra. Följande claims läses från id-token: oid, preferred_username, name De ligger i sessionskakan under sessionen. Användarnamnet (UPN) stämplas på revisionsrader och på de scanningar och länkar teknikern skapar. Det finns ingen separat inloggningstabell, och varken IP-adress eller webbläsare sparas. § 7
Vad Securenix självt skaparUtöver det Securenix läser sparar systemet egna poster. Alla utom revisionsloggen tillhör en enda kund och raderas med den kunden.
Autentisering och hemligheterScanningsappen autentiserar med ett certifikat från Key Vault i Azure, som nås med hanterad identitet. Access-tokens sparas aldrig: de finns i minnet per tenant-id under en körning. Databasen använder enbart Entra-autentisering, så ingen anslutningssträng innehåller ett lösenord. Ingen hemlighet, token eller certifikat skrivs någonsin till en logg. § 8
Isolering och gallring
§ 9
Särskilda kategorierSecurenix behandlar inga särskilda kategorier av personuppgifter enligt artikel 9 och inga personnummer. Inget av det som läses är innehåll: namn, adresser och enhetsnamn förekommer bara som identifierare för de konton och maskiner vars säkerhetskonfiguration bedöms. KontaktFrågor om den här bilagan, eller om en källa du inte hittar här, ställs till Technix på adressen nedan. Bilagan beskriver Securenix som det är byggt. Rättighetslistan är den applikationen är konfigurerad med; endpoints och sparade fält speglar kontrollerna i koden. Om de skiljer sig är det koden som gäller och den här sidan som har fel — säg till. Senast uppdaterad 2026-09-10. | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||