Sikkerhed og databeskyttelse
Flango er bygget til at håndtere børns data i en institutionel kontekst. Sikkerhed og databeskyttelse er en del af fundamentet — ikke en eftertanke.
Principper
- Dataminimering: Vi indsamler kun de oplysninger der er nødvendige for cafédrift og skærmtidsstyring.
- EU-hosting: Al databehandling og lagring foregår i EU på en managed cloud-platform.
- Kryptering: Data krypteres både ved overførsel og i hvile med industri-standard kryptering. Kodeord hashes og lagres aldrig i klartekst. Børnenes ekspedient-PIN er derimod læsbar med vilje: den er en symbolsk kvittering ved kassen, ikke en adgangskontrol — køb kræver den ikke, og personalet skal kunne hjælpe et barn der har glemt den.
- Adgang efter behov: Rollebaseret adgangsstyring — hver bruger har kun adgang til de funktioner og data deres rolle kræver.
- Sporbarhed: Alle væsentlige handlinger logges, så det altid kan dokumenteres hvilken admin der havde ansvaret for en given transaktion.
- Ingen kortdata hos Flango: Forældrebetalinger håndteres af en certificeret betalingspartner — Flango ser aldrig kortnumre eller bankoplysninger.
Adgangskontrol
Flango bruger rollebaseret adgangsstyring. De forskellige typer brugere har hver især præcis den adgang de behøver — og ikke mere.
- Personale (admin) logger ind med e-mail og stærk adgangskode fra en enhed, institutionen har godkendt til netop den medarbejder — en ny enhed tages i brug med en engangskode, der udleveres personligt. Fuld adgang til egen institution.
- Børn identificeres ved fornavn eller kontonummer i café-appen. Barnets PIN er en pædagogisk rollemarkering, ikke en adgangskontrol — køb kræver den ikke.
- Forældre logger ind via forældreportalen og ser kun data for egne børn.
- Kommunalt tilsyn kan efter aftale tildeles read-only-konto til konfiguration og driftsstatus — uden adgang til børnedata.
- Support og leverandør har drifts- og fejlsøgningsadgang under multifaktor. Alle handlinger logges.
Inaktive sessioner udløber automatisk.
Institutionsisolation
Flere institutioner kan bruge Flango på samme platform — men dataene er strengt adskilt på databaseniveau. Det er teknisk umuligt for én institution at tilgå data fra en anden, og forældre ser kun data for børn der eksplicit er tilknyttet deres konto.
Betalingssikkerhed
Forældrebetalinger håndteres af en certificeret betalingspartner. Hver institution har sin egen betalingskonto, så indbetalinger rutes direkte til institutionens konto.
Backup og gendannelse
Databasen sikkerhedskopieres automatisk hver dag. Sikkerhedskopierne er krypteret, adskilt fra de primære systemer og opbevares i et tidsbegrænset retention-vindue, så data kan genskabes efter et nedbrud eller en fejl.
Underbehandlere
Syv underbehandlere indgår i driften — for hosting, betaling, e-mail-levering, push-beskeder og valgfrit Apple- eller Google-login, AI-genererede billeder samt bot-beskyttelse. Alle har:
- Databehandleraftale efter GDPR art. 28 — enten underskrevet eller indgået som en del af leverandørens standardvilkår
- Primær drift i EU eller EU-godkendte overførselsmekanismer
- Kontraktlig pligt til at underrette ved sikkerhedshændelser
Den fulde liste med navn, formål og grundlag pr. leverandør indgår i databehandleraftalen.
Brug af AI
Flango bruger AI til at generere billeder. Produktikoner i caféens menu laves ud fra varens navn og — hvis personalet vælger det — et foto af madvaren. Derudover kan institutionen vælge at tilbyde en stiliseret AI-avatar som privatlivsvenligt alternativ til et rigtigt profilfoto.
Behandlingen sker hos Microsoft Azure OpenAI i en EU-ressource, hvor data i hvile ligger i EU (Sverige). Produktikoner genereres med Global Standard-inferens, som kan behandle input uden for EU; input er varenavne og eventuelle madfotos uden personoplysninger, og en teknisk ansigtsspærre afviser fotos med ansigter, før noget sendes. Avatarer, der bygger på et barns foto, behandles i Azures EU Data Zone med processering og lagring i EU. Der trænes ikke på det, der sendes ind eller kommer ud. Azure gemmer som standard en stikprøve af input og output i op til 30 dage til misbrugskontrol — i EU og kun tilgængeligt for autoriserede Microsoft-reviewere.
AI-avataren er slået fra som udgangspunkt. Den er blokeret på platformniveau, indtil den dataansvarlige tillader den, og kræver derefter, at institutionen aktiverer funktionen, og at forældremyndighedsindehaveren giver samtykke for det enkelte barn. Uden alle tre genereres der intet.
Brud-håndtering
Flango har en etableret beredskabsproces ved sikkerhedshændelser. Den dataansvarlige institution underrettes uden unødig forsinkelse og senest 24 timer efter konstatering af et bekræftet eller mistænkt databrud. Institutionen har derefter selv op til 72 timer til at anmelde hændelsen til Datatilsynet, jf. databeskyttelsesforordningens artikel 33 — de 24 timer er sat, så der er tid til den vurdering.
Cookies
Flango bruger kun teknisk nødvendige cookies til autentifikation. Der bruges ingen tracking-, markedsførings- eller analyse-cookies fra tredjepart.
Leverandør
Flango udvikles og drives af Theison, CVR 34360642. Der indgås databehandleraftale (DPA) mellem institutionen/kommunen og Theison som del af onboarding-processen.
Kontakt: kontakt@flango.dk
Søger du den fulde version?
- Forældre: Den fulde privatlivspolitik og sikkerhedsbeskrivelse er tilgængelig i forældreportalen.
- Institutioner og kommuner: Den fulde dokumentationspakke (privatlivspolitik, systembeskrivelse, DPIA, TIA, beredskabsplan, databehandleraftale og underbehandlerliste) udleveres som del af IT-screeningsprocessen.
- Spørgsmål: Skriv til kontakt@flango.dk