SĂ€kerhetsrutiner
Vi vet att du har anförtrott oss vĂ€rdefull data, och vi tar dess sĂ€kerhet pĂ„ största allvar. Vi har tillhandahĂ„llit en djupdykning i vĂ„ra sĂ€kerhetsrutiner đ
GÄ till vanliga frÄgorà tkomstövervakning: Notion har aktiverat loggning pÄ alla kritiska system. Loggar inkluderar misslyckade/lyckade loggningar, programÄtkomst, administratörsÀndringar och systemÀndringar. Loggar matas in i vÄr lösning för observerbarhet och hantering av sÀkerhetsincidenter (SIEM) för logginmatning och automatiserade loggnings-/aviseringsfunktioner.
SÀkerhetskopior aktiverade: Notion Àr vÀrd hos AWS och lagrar kunddata med hjÀlp av en kombination av databaser. Som standard tillhandahÄller AWS en hÄllbar infrastruktur för att lagra viktig data och Àr utformad för en hÄllbarhet pÄ 99,9 % för objekt. Automatiserade sÀkerhetskopior av all kund- och systemdata Àr aktiverade, och data sÀkerhetskopieras minst dagligen. SÀkerhetskopiorna krypteras pÄ samma sÀtt som live-produktionsdata och övervakas och aviseras.
Radering av data: Notion-kunder Àr personuppgiftsansvariga för sin data. Varje kund ansvarar för den information de skapar, anvÀnder, lagrar, behandlar och förstör. Notion-kunder har möjlighet att begÀra radering av data eller sjÀlva utföra radering nÀr data inte omfattas av regulatoriska eller juridiska krav pÄ lagringsperioder. VÀnligen se vÄr integritetspolicy och Data Processing Addendum för mer information.
Kryptering vid lagring: Kunddata krypteras vid lagring med AES-256. Kunddata krypteras nÀr den finns pÄ Notions interna nÀtverk, vid lagring i molnlagring, databastabeller och sÀkerhetskopior.
Kryptering under överföring: Data som skickas under överföring krypteras med TLS 1.2 eller högre.
Fysisk sÀkerhet: Notion hostas av Amazon Web Services (AWS) för att driva vÄr App/Program och överlÄter alla fysiska sÀkerhetskontroller för datacenter till dem. VÀnligen se AWS fysiska sÀkerhetskontroller hÀr.
Ansvarsfullt avslöjande: Notion har ett program för belöning av rapporterade programfel. VÀnligen se vÄr Responsible Disclosure Policy.
Kodanalys: Notions sÀkerhets- och utvecklingsteam genomför hotmodellering och granskningar av sÀker design för nya releaser och uppdateringar. Efter att koden för betydande funktionslanseringar har slutförts utför vi kodrevisioner, kodgranskningar och genomför sÀkerhetsskanningar av vÄr kodbas.
Livscykel för programvaruutveckling (SDLC): Notion anvÀnder en definierad SDLC för att sÀkerstÀlla att kod skrivs sÀkert. Under designfasen utförs hotmodellering och granskningar av sÀker design för nya releaser och uppdateringar. Efter att koden för betydande funktionslanseringar har slutförts utför vi kodgranskningar, samarbetar med leverantörsföretag eller genomför interna penetrationstester, samt genomför sÀkerhetsskanningar av vÄr kodbas. Efter lansering anordnar vi ett program för belöning av rapporterade programfel och har ett program för sÄrbarhetshantering för att hantera allvarliga sÀkerhetsproblem.
Hantering av inloggningsuppgifter: Notion anvÀnder en tredjeparts-tjÀnst för nyckelhantering (KMS) som automatiskt hanterar nyckelgenerering, Ätkomstkontroll, sÀker lagring, sÀkerhetskopiering och rotation av nycklar. Kryptografiska nycklar tilldelas specifika roller baserat pÄ principen om minsta behörighet och nycklar roteras automatiskt Ärligen. AnvÀndning av nycklar övervakas och loggas.
SÄrbarhets- och patchhantering: Notion utför sÄrbarhetsskanning och paketövervakning pÄ alla infrastrukturrelaterade vÀrdar och företagets produkt kontinuerligt. Externt och internt riktade tjÀnster patchas enligt ett regelbundet schema. Eventuella problem som upptÀcks prioriteras och löses i enlighet med allvarlighetsgraden inom Notions miljö.
Web Application Firewall (WAF): Alla publika slutpunkter utnyttjar en hanterad Web Application Firewall för att avskrÀcka försök att utnyttja vanliga sÄrbarheter.
DataÄtkomstnivÄ: Internt (dvs. Notion-anstÀllda kommer endast att fÄ Ätkomst till din data i syfte att felsöka problem eller ÄterstÀlla innehÄll Ä dina vÀgnar.)
Tredjepartsberoende: Ja â se vĂ„r lista över underbitrĂ€den hĂ€r.
Hosting: Notion hostas pÄ Amazon Web Services (AWS), en av de största molntjÀnstleverantörerna.
Utbildning av anstÀllda: SÀkerhetsutbildning krÀvs under introduktionsprocessen för anstÀllda, och dÀrefter Ärligen. AnstÀllda mÄste ocksÄ lÀsa och bekrÀfta Notions uppförandekod och sÀkerhetspolicy. Utvecklarutbildning genomförs ocksÄ minst Ärligen.
HR-sÀkerhet: Notion utför bakgrundskontroller av anstÀllda vid nyanstÀllning i enlighet med lokala lagar och förordningar.
Incidenthantering: Notion har en plan för incidenthantering som innehÄller steg för förberedelse, identifiering, inneslutning, undersökning, eliminering, ÄterstÀllning och uppföljning/efteranalys som granskas och testas minst Ärligen.
Interna bedömningar: Interna sÀkerhetsrevisioner utförs minst Ärligen pÄ Notion.
Intern SSO: Flerfaktorautentisering (MFA) krÀvs för alla Notion-anstÀllda för att logga in pÄ Notions identitetsleverantör.
DataÄtkomst: Notion tillÀmpar internt principen om minsta behörighet för Ätkomst. à tkomst beviljas baserat pÄ funktion, affÀrskrav och pÄ behovsbasis. à tkomstgranskningar genomförs med en viss frekvens för att sÀkerstÀlla att fortsatt Ätkomst till kritiska system fortfarande krÀvs.
Loggning: Notion anvÀnder en SIEM-lösning för logginmatning och automatiserade loggnings-/varningsfunktioner. Loggar hÀmtas frÄn kritiska system och varningsregler anvÀnds för att sÀkerstÀlla att sÀkerhetshÀndelsevarningar genereras dÀr/nÀr det behövs.
LösenordssÀkerhet: Notion krÀver att flerfaktorautentisering (MFA) Àr aktiverat för alla system som erbjuder MFA-alternativet. NÀr sÄdan delegering inte Àr möjlig upprÀtthÄller Notion en strikt intern policy för lösenordshantering, med krav pÄ komplexitet och lÀngd.
Anti-DDoS: Notion anvÀnder tredjepartsapplikationer för DDoS-skydd.
Datacenter: Notion hostas pÄ AWS, som hanterar den fysiska sÀkerheten för datacenter. Se AWS sÀkerhetsdokumentation hÀr.
InfrastruktursÀkerhet: Notions infrastruktur hostas i en fullt redundant och sÀker miljö. Notions kunddata hostas av AWS. AWS upprÀtthÄller en lista över rapporter, certifieringar och tredjepartsbedömningar för att sÀkerstÀlla bÀsta sÀkerhetspraxis. För mer information om AWS-efterlevnad, se hÀr.
AWS-infrastruktur finns i Amazon-kontrollerade datacenter över hela vÀrlden, och sjÀlva datacentren Àr sÀkrade med en mÀngd olika fysiska kontroller för att förhindra obehörig Ätkomst. Mer information om AWS-datacenter och deras sÀkerhetskontroller finns hÀr.Separat produktionsmiljö: Kunddata lagras aldrig i icke-produktionsmiljöer. Kundkonton Àr logiskt separerade i vÄr produktionsmiljö. Vi har separata miljöer för utveckling, testning och produktion.
Disk-kryptering: AnstÀlldas bÀrbara datorer har disk-kryptering aktiverad som skydd
Slutpunktsdetektering och -respons: Alla slutpunkter har detekteringsprogramvara installerad. Dessutom har Notion implementerat flera sÀkerhetskontroller för att sÀkerstÀlla sÀkerheten för kunddata och lösningar. Dessa kontroller sÀkerstÀller att vi har löpande insyn i vad vÄra slutpunkter gör, att vi kan upptÀcka och reagera snabbt pÄ eventuella manipuleringar eller hot, samt loggnings- och tillÀmpningskontroller.
Hantering av mobila enheter: AnstÀlldas enheter och deras programvarukonfiguration hanteras pÄ distans av medlemmar i IT- och sÀkerhetsteamet via MDM-programvara.
Hotdetektering: Notion anvÀnder en tredjeparts programvara för slutpunktsskydd för dedikerad hotdetektering. Slutpunktsprogramvaran upptÀcker intrÄng, skadlig kod och skadliga aktiviteter pÄ slutpunkter och hjÀlper till med snabb respons för att eliminera och mildra hoten.
BrandvÀgg: Notions kontorsnÀtverk Àr konfigurerade med en nÀtverksbrandvÀgg. WAN-Ätkomliga nÀtverkstjÀnster fÄr inte hostas inom kontorsmiljön.
IDS/IPS: Notion anvÀnder en blandning av bÄde nÀtverks- och vÀrdbaserade IDS/IPS-system som en del av en bredare försvarsstrategi i flera lager för att sÀkra organisationen. Detta inkluderar övervakning av misstÀnkt aktivitet genom en kombination av signaturbaserade och anomalibaserade detekteringar.
Security Information and Event Management (SIEM): Notion anvÀnder en SIEM-lösning för incident- och hÀndelsehantering. HÀndelsemeddelanden kommuniceras till vÄr sÀkerhetspersonal i realtid.
TrÄdlös sÀkerhet: Notions kontor anvÀnder stark kryptering för trÄdlösa kontorsnÀtverk. Notion underhÄller inga trÄdlösa nÀtverk som pÄverkar kunddata eller produktionssystem.
DomĂ€nhantering: DomĂ€n avser den e-postadressdomĂ€n som Ă€r kopplad till ett Notion-konto. DomĂ€nverifiering tillĂ„ter arbetsytans Ăgare att göra ansprĂ„k pĂ„ Ă€ganderĂ€tten till en domĂ€n, vilket lĂ„ser upp instĂ€llningar för domĂ€nhantering.
SAML Single Sign-On (SSO): Notion tillhandahÄller Single Sign-On (SSO)-funktionalitet för Business- och Enterprise-kunder för att fÄ Ätkomst till appen via en enda autentiseringskÀlla.
SCIM-provisionering och Äterkallande: Notion-arbetsyta med API-standarden System for Cross-domain Identity Management (SCIM).
Granskningslogg: Notion ger arbetsytans Ăgare tillgĂ„ng till detaljerad information om sĂ€kerhetsrelaterad aktivitet. Detta kan inkludera att identifiera potentiella sĂ€kerhetsproblem, undersöka misstĂ€nkt beteende och felsöka Ă„tkomst.
2FA (MFA): Notion tillhandahÄller tvÄfaktorsautentisering för att lÀgga till ett extra skyddslager till ditt Notion-konto. Denna funktion Àr tillgÀnglig för alla plantyper och kan enkelt stÀllas in i dina kontoinstÀllningar.
Hantera behörigheter: Notion tillÄter Àgare att kontrollera sina behörighetsnivÄer för att sÀkerstÀlla att anvÀndare ser och interagerar med ditt innehÄll precis sÄ som du vill att de ska göra.
Hantera teamutrymmen: Arbetsytans Àgare kan fÄ en överblick över alla teamutrymmen i arbetsytan, Àndra deras instÀllningar och fÄ tillgÄng till ytterligare hanteringsverktyg.
SIEM- och DLP-integreringar: Notion kan integreras med din valfria DLP- eller SIEM-lösning för att upptÀcka hÀndelser.
Notion upprÀtthÄller ett omfattande sÀkerhets- och integritetsprogram för att tillhandahÄlla avancerade sÀkerhetsfunktioner som Àr utformade för att skydda din data i enlighet med olika regulatoriska och branschspecifika standarder. För att fÄ tillgÄng till Notions oberoende granskningsrapporter (t.ex. SOC 2 Type II-rapport, ISO 27001-certifikat), besök vÄrt Trust Center.
SOC 2 Type 2: SOC 2 Type 2 Àr en granskningsrapportutförd av en oberoende tredje part certifieradav American Institute of Certified Public Accountants (AICPA) för att utvÀrdera en tjÀnsteorganisations kontroller relaterade till Trust Services Criteria (TSC). SOC 2 Type 2-rapporten bedömer effektiviteten hos dessa kontroller över en tidsperiod och Àr avsedd att ge kunder och intressenter försÀkran om att organisationen har implementerat tillrÀckliga kontroller för att skydda deras data.
ISO: ISO Àr en internationell standardiseringsorganisation, och Notion har uppnÄtt certifieringar för fyra ISO-standarder: ISO 27001, ISO 27701, ISO 27017 och ISO 27018. Standarderna beskriver kraven för att etablera, implementera och kontinuerligt förbÀttra Notions ledningssystem för informationssÀkerhet (ISMS) och ledningssystem för integritetsinformation (PIMS).
HIPAA: Health Insurance Portability and Accountability Act (HIPAA) Àr en amerikansk federal lag som antogs 1996 och som krÀver skydd och konfidentiell hantering av skyddade hÀlsouppgifter (PHI) av omfattade enheter sÄsom vÄrdgivare, hÀlsoplaner och vÄrdinformationscentraler, samt deras affÀrspartners. Förutsatt att företag som omfattas av HIPAA anvÀnder de sÀkerhetsfunktioner av Enterprise-klass i Notion som beskrivs i vÄr artikel hÀr och undertecknar Notions Business Associate Agreement (BAA), fÄr de behandla PHI inom sin Notion-arbetsyta.
BSI C5 (Cloud Computing Compliance Controls Catalogue): BSI C5 Àr en sÀkerhetsstandard utvecklad av det tyska federala kontoret för informationssÀkerhet (BSI). Den beskriver grundlÀggande sÀkerhetskontroller för molntjÀnstleverantörer. C5 inkluderar ytterligare kontrollkrav relaterade till dataplats, tjÀnsteleverans, jurisdiktionsort, befintliga certifieringar, skyldigheter att lÀmna ut information och en fullstÀndig tjÀnstebeskrivning.
PCI DSS: Payment Card Industry (PCI) Data Security Standards (DSS) Àr en global informationssÀkerhetsstandard utformad för att förhindra bedrÀgerier genom ökad kontroll av kreditkortsuppgifter. Notion uppfyller kraven för PCI-DSS Merchant Level 2, vilket sÀkerstÀller sÀker hantering av kreditkortsuppgifter i vÄr betalningshantering. VÄr PCI-DSS-efterlevnad gÀller dock inte kunddata, och kunder Àr förbjudna att mata in eller lagra kreditkortsuppgifter (PCI-data) inom sina Notion-arbetsytor, vilket uttryckligen anges i vÄrt TillÀgg för databehandling.
K-FSI: Notion har framgĂ„ngsrikt slutfört Korean Financial Security Institute (K-FSI) Cloud Service Provider (CSP) Security and Safety Evaluation â vilket visar vĂ„rt Ă„tagande att uppfylla viktiga regulatoriska krav för molntjĂ€nster inom Koreas finanssektor. Finansiella institutioner kan granska vĂ„ra K-FSI CSP-granskningsresultat, som omfattar kontroller för SaaS-tjĂ€nster, för att stödja sina leverantörsriskbedömningar och interna efterlevnadsbehov.
Vanliga frÄgor
What data does Notion process?
What data does Notion process?
Notion is committed to your safety and privacy. For detailed information on the data we process, please refer to our Data Processing Addendum.
If I decide to leave Notion, what happens to my data?
If I decide to leave Notion, what happens to my data?
For information around how long Notion will maintain data, please refer to the Data Processing Addendum.
Follow the instructions here to delete your data.
If there was a disaster with Notions Systems and my Notion Instance was impacted, how does Notion restore itself?
If there was a disaster with Notions Systems and my Notion Instance was impacted, how does Notion restore itself?
Notion performs daily automated backups of all customer and system data to protect against loss due to unforeseen events across separate availability zones in AWS US West-2 and AWS US East-2.
We have a dedicated Business Continuity Plan and Disaster Recovery Plan for these circumstances, and our Disaster Recovery Plan is tested at least annually to ensure Notion will recover from a disruption resulting from a disaster.
Can Notion employees access our information?
Can Notion employees access our information?
Notion employees will only ever access your data for the purposes of troubleshooting problems or recovering content on your behalf. Please refer to our Data Access Consent for further information.
Will other people be able to see my pages?
Will other people be able to see my pages?
Your data is safe in Notion! If someone tries to navigate to your workspace without having access, theyâll see a page that lets them know that they do not have the correct permission state to access that content.
If you enable Share to web in the Share menu at the top right of a page, it will publish that page to the web so that anyone with the link can access it. This is always turned off by default.
If youâre sharing a workspace with others, some pages will be visible to everyone in the workspace, or specific groups of people â this is based on the permissions you see in the Share menu at the top right of the page.
Please note, if you are using an account in an enterprise workspace, your content may be accessed by the workspaceâs workspace owner. Learn more in our Personal Use Terms of Service.
Can I opt out of Notion's tracking/analytics?
Can I opt out of Notion's tracking/analytics?
Yes you can! This will also disable in-app message support, but you can still reach out to us for help at [email protected].
Just send a message to our support team at that address and we'll opt you out.
My browser alerted me that Notion is using trackers. What do these trackers do?
My browser alerted me that Notion is using trackers. What do these trackers do?
We use tracking code in order to effectively run ads (for example, tracking a visit to our marketing site). We isolate this to a sandboxed iframe on a subdomain (aif.app.notion.com) â it's never activated on user pages.
No user content is exposed to any third-party service.
Does Notion review findings from Third Party Risk Assessment Platforms (i.e. Security Scorecard, Bitsight, Upguard)?
Does Notion review findings from Third Party Risk Assessment Platforms (i.e. Security Scorecard, Bitsight, Upguard)?
We understand that many organizations use third-party risk assessment platforms for security due diligence. However, weâve noticed that these platforms often produce unreliable and incorrect results, and addressing these incorrect findings is costly and distracts from important cybersecurity work. Therefore, our policy is to not always respond to inquiries or findings from these platforms. This approach allows us to focus our cybersecurity resources on what truly matters for Notion and our customers.
