Säkerhetsrutiner
Vi vet att du har anförtrott oss värdefull data, och vi tar dess säkerhet på största allvar. Vi har tillhandahållit en djupdykning i våra säkerhetsrutiner 🔒
Gå till vanliga frågorÅtkomstövervakning: Notion har aktiverat loggning på alla kritiska system. Loggar inkluderar misslyckade/lyckade loggningar, programåtkomst, administratörsändringar och systemändringar. Loggar matas in i vår lösning för observerbarhet och hantering av säkerhetsincidenter (SIEM) för logginmatning och automatiserade loggnings-/aviseringsfunktioner.
Säkerhetskopior aktiverade: Notion är värd hos AWS och lagrar kunddata med hjälp av en kombination av databaser. Som standard tillhandahåller AWS en hållbar infrastruktur för att lagra viktig data och är utformad för en hållbarhet på 99,9 % för objekt. Automatiserade säkerhetskopior av all kund- och systemdata är aktiverade, och data säkerhetskopieras minst dagligen. Säkerhetskopiorna krypteras på samma sätt som live-produktionsdata och övervakas och aviseras.
Radering av data: Notion-kunder är personuppgiftsansvariga för sin data. Varje kund ansvarar för den information de skapar, använder, lagrar, behandlar och förstör. Notion-kunder har möjlighet att begära radering av data eller själva utföra radering när data inte omfattas av regulatoriska eller juridiska krav på lagringsperioder. Vänligen se vår integritetspolicy och Data Processing Addendum för mer information.
Kryptering vid lagring: Kunddata krypteras vid lagring med AES-256. Kunddata krypteras när den finns på Notions interna nätverk, vid lagring i molnlagring, databastabeller och säkerhetskopior.
Kryptering under överföring: Data som skickas under överföring krypteras med TLS 1.2 eller högre.
Fysisk säkerhet: Notion hostas av Amazon Web Services (AWS) för att driva vår App/Program och överlåter alla fysiska säkerhetskontroller för datacenter till dem. Vänligen se AWS fysiska säkerhetskontroller här.
Ansvarsfullt avslöjande: Notion har ett program för belöning av rapporterade programfel. Vänligen se vår Responsible Disclosure Policy.
Kodanalys: Notions säkerhets- och utvecklingsteam genomför hotmodellering och granskningar av säker design för nya releaser och uppdateringar. Efter att koden för betydande funktionslanseringar har slutförts utför vi kodrevisioner, kodgranskningar och genomför säkerhetsskanningar av vår kodbas.
Livscykel för programvaruutveckling (SDLC): Notion använder en definierad SDLC för att säkerställa att kod skrivs säkert. Under designfasen utförs hotmodellering och granskningar av säker design för nya releaser och uppdateringar. Efter att koden för betydande funktionslanseringar har slutförts utför vi kodgranskningar, samarbetar med leverantörsföretag eller genomför interna penetrationstester, samt genomför säkerhetsskanningar av vår kodbas. Efter lansering anordnar vi ett program för belöning av rapporterade programfel och har ett program för sårbarhetshantering för att hantera allvarliga säkerhetsproblem.
Hantering av inloggningsuppgifter: Notion använder en tredjeparts-tjänst för nyckelhantering (KMS) som automatiskt hanterar nyckelgenerering, åtkomstkontroll, säker lagring, säkerhetskopiering och rotation av nycklar. Kryptografiska nycklar tilldelas specifika roller baserat på principen om minsta behörighet och nycklar roteras automatiskt årligen. Användning av nycklar övervakas och loggas.
Sårbarhets- och patchhantering: Notion utför sårbarhetsskanning och paketövervakning på alla infrastrukturrelaterade värdar och företagets produkt kontinuerligt. Externt och internt riktade tjänster patchas enligt ett regelbundet schema. Eventuella problem som upptäcks prioriteras och löses i enlighet med allvarlighetsgraden inom Notions miljö.
Web Application Firewall (WAF): Alla publika slutpunkter utnyttjar en hanterad Web Application Firewall för att avskräcka försök att utnyttja vanliga sårbarheter.
Dataåtkomstnivå: Internt (dvs. Notion-anställda kommer endast att få åtkomst till din data i syfte att felsöka problem eller återställa innehåll å dina vägnar.)
Tredjepartsberoende: Ja – se vår lista över underbiträden här.
Hosting: Notion hostas på Amazon Web Services (AWS), en av de största molntjänstleverantörerna.
Utbildning av anställda: Säkerhetsutbildning krävs under introduktionsprocessen för anställda, och därefter årligen. Anställda måste också läsa och bekräfta Notions uppförandekod och säkerhetspolicy. Utvecklarutbildning genomförs också minst årligen.
HR-säkerhet: Notion utför bakgrundskontroller av anställda vid nyanställning i enlighet med lokala lagar och förordningar.
Incidenthantering: Notion har en plan för incidenthantering som innehåller steg för förberedelse, identifiering, inneslutning, undersökning, eliminering, återställning och uppföljning/efteranalys som granskas och testas minst årligen.
Interna bedömningar: Interna säkerhetsrevisioner utförs minst årligen på Notion.
Intern SSO: Flerfaktorautentisering (MFA) krävs för alla Notion-anställda för att logga in på Notions identitetsleverantör.
Dataåtkomst: Notion tillämpar internt principen om minsta behörighet för åtkomst. Åtkomst beviljas baserat på funktion, affärskrav och på behovsbasis. Åtkomstgranskningar genomförs med en viss frekvens för att säkerställa att fortsatt åtkomst till kritiska system fortfarande krävs.
Loggning: Notion använder en SIEM-lösning för logginmatning och automatiserade loggnings-/varningsfunktioner. Loggar hämtas från kritiska system och varningsregler används för att säkerställa att säkerhetshändelsevarningar genereras där/när det behövs.
Lösenordssäkerhet: Notion kräver att flerfaktorautentisering (MFA) är aktiverat för alla system som erbjuder MFA-alternativet. När sådan delegering inte är möjlig upprätthåller Notion en strikt intern policy för lösenordshantering, med krav på komplexitet och längd.
Anti-DDoS: Notion använder tredjepartsapplikationer för DDoS-skydd.
Datacenter: Notion hostas på AWS, som hanterar den fysiska säkerheten för datacenter. Se AWS säkerhetsdokumentation här.
Infrastruktursäkerhet: Notions infrastruktur hostas i en fullt redundant och säker miljö. Notions kunddata hostas av AWS. AWS upprätthåller en lista över rapporter, certifieringar och tredjepartsbedömningar för att säkerställa bästa säkerhetspraxis. För mer information om AWS-efterlevnad, se här.
AWS-infrastruktur finns i Amazon-kontrollerade datacenter över hela världen, och själva datacentren är säkrade med en mängd olika fysiska kontroller för att förhindra obehörig åtkomst. Mer information om AWS-datacenter och deras säkerhetskontroller finns här.Separat produktionsmiljö: Kunddata lagras aldrig i icke-produktionsmiljöer. Kundkonton är logiskt separerade i vår produktionsmiljö. Vi har separata miljöer för utveckling, testning och produktion.
Disk-kryptering: Anställdas bärbara datorer har disk-kryptering aktiverad som skydd
Slutpunktsdetektering och -respons: Alla slutpunkter har detekteringsprogramvara installerad. Dessutom har Notion implementerat flera säkerhetskontroller för att säkerställa säkerheten för kunddata och lösningar. Dessa kontroller säkerställer att vi har löpande insyn i vad våra slutpunkter gör, att vi kan upptäcka och reagera snabbt på eventuella manipuleringar eller hot, samt loggnings- och tillämpningskontroller.
Hantering av mobila enheter: Anställdas enheter och deras programvarukonfiguration hanteras på distans av medlemmar i IT- och säkerhetsteamet via MDM-programvara.
Hotdetektering: Notion använder en tredjeparts programvara för slutpunktsskydd för dedikerad hotdetektering. Slutpunktsprogramvaran upptäcker intrång, skadlig kod och skadliga aktiviteter på slutpunkter och hjälper till med snabb respons för att eliminera och mildra hoten.
Brandvägg: Notions kontorsnätverk är konfigurerade med en nätverksbrandvägg. WAN-åtkomliga nätverkstjänster får inte hostas inom kontorsmiljön.
IDS/IPS: Notion använder en blandning av både nätverks- och värdbaserade IDS/IPS-system som en del av en bredare försvarsstrategi i flera lager för att säkra organisationen. Detta inkluderar övervakning av misstänkt aktivitet genom en kombination av signaturbaserade och anomalibaserade detekteringar.
Security Information and Event Management (SIEM): Notion använder en SIEM-lösning för incident- och händelsehantering. Händelsemeddelanden kommuniceras till vår säkerhetspersonal i realtid.
Trådlös säkerhet: Notions kontor använder stark kryptering för trådlösa kontorsnätverk. Notion underhåller inga trådlösa nätverk som påverkar kunddata eller produktionssystem.
Domänhantering: Domän avser den e-postadressdomän som är kopplad till ett Notion-konto. Domänverifiering tillåter arbetsytans Ägare att göra anspråk på äganderätten till en domän, vilket låser upp inställningar för domänhantering.
SAML Single Sign-On (SSO): Notion tillhandahåller Single Sign-On (SSO)-funktionalitet för Business- och Enterprise-kunder för att få åtkomst till appen via en enda autentiseringskälla.
SCIM-provisionering och återkallande: Notion-arbetsyta med API-standarden System for Cross-domain Identity Management (SCIM).
Granskningslogg: Notion ger arbetsytans Ägare tillgång till detaljerad information om säkerhetsrelaterad aktivitet. Detta kan inkludera att identifiera potentiella säkerhetsproblem, undersöka misstänkt beteende och felsöka åtkomst.
2FA (MFA): Notion tillhandahåller tvåfaktorsautentisering för att lägga till ett extra skyddslager till ditt Notion-konto. Denna funktion är tillgänglig för alla plantyper och kan enkelt ställas in i dina kontoinställningar.
Hantera behörigheter: Notion tillåter ägare att kontrollera sina behörighetsnivåer för att säkerställa att användare ser och interagerar med ditt innehåll precis så som du vill att de ska göra.
Hantera teamutrymmen: Arbetsytans ägare kan få en överblick över alla teamutrymmen i arbetsytan, ändra deras inställningar och få tillgång till ytterligare hanteringsverktyg.
SIEM- och DLP-integreringar: Notion kan integreras med din valfria DLP- eller SIEM-lösning för att upptäcka händelser.
Notion upprätthåller ett omfattande säkerhets- och integritetsprogram för att tillhandahålla avancerade säkerhetsfunktioner som är utformade för att skydda din data i enlighet med olika regulatoriska och branschspecifika standarder. För att få tillgång till Notions oberoende granskningsrapporter (t.ex. SOC 2 Type II-rapport, ISO 27001-certifikat), besök vårt Trust Center.
SOC 2 Type 2: SOC 2 Type 2 är en granskningsrapportutförd av en oberoende tredje part certifieradav American Institute of Certified Public Accountants (AICPA) för att utvärdera en tjänsteorganisations kontroller relaterade till Trust Services Criteria (TSC). SOC 2 Type 2-rapporten bedömer effektiviteten hos dessa kontroller över en tidsperiod och är avsedd att ge kunder och intressenter försäkran om att organisationen har implementerat tillräckliga kontroller för att skydda deras data.
ISO: ISO är en internationell standardiseringsorganisation, och Notion har uppnått certifieringar för fyra ISO-standarder: ISO 27001, ISO 27701, ISO 27017 och ISO 27018. Standarderna beskriver kraven för att etablera, implementera och kontinuerligt förbättra Notions ledningssystem för informationssäkerhet (ISMS) och ledningssystem för integritetsinformation (PIMS).
HIPAA: Health Insurance Portability and Accountability Act (HIPAA) är en amerikansk federal lag som antogs 1996 och som kräver skydd och konfidentiell hantering av skyddade hälsouppgifter (PHI) av omfattade enheter såsom vårdgivare, hälsoplaner och vårdinformationscentraler, samt deras affärspartners. Förutsatt att företag som omfattas av HIPAA använder de säkerhetsfunktioner av Enterprise-klass i Notion som beskrivs i vår artikel här och undertecknar Notions Business Associate Agreement (BAA), får de behandla PHI inom sin Notion-arbetsyta.
BSI C5 (Cloud Computing Compliance Controls Catalogue): BSI C5 är en säkerhetsstandard utvecklad av det tyska federala kontoret för informationssäkerhet (BSI). Den beskriver grundläggande säkerhetskontroller för molntjänstleverantörer. C5 inkluderar ytterligare kontrollkrav relaterade till dataplats, tjänsteleverans, jurisdiktionsort, befintliga certifieringar, skyldigheter att lämna ut information och en fullständig tjänstebeskrivning.
PCI DSS: Payment Card Industry (PCI) Data Security Standards (DSS) är en global informationssäkerhetsstandard utformad för att förhindra bedrägerier genom ökad kontroll av kreditkortsuppgifter. Notion uppfyller kraven för PCI-DSS Merchant Level 2, vilket säkerställer säker hantering av kreditkortsuppgifter i vår betalningshantering. Vår PCI-DSS-efterlevnad gäller dock inte kunddata, och kunder är förbjudna att mata in eller lagra kreditkortsuppgifter (PCI-data) inom sina Notion-arbetsytor, vilket uttryckligen anges i vårt Tillägg för databehandling.
K-FSI: Notion har framgångsrikt slutfört Korean Financial Security Institute (K-FSI) Cloud Service Provider (CSP) Security and Safety Evaluation – vilket visar vårt åtagande att uppfylla viktiga regulatoriska krav för molntjänster inom Koreas finanssektor. Finansiella institutioner kan granska våra K-FSI CSP-granskningsresultat, som omfattar kontroller för SaaS-tjänster, för att stödja sina leverantörsriskbedömningar och interna efterlevnadsbehov.
Vanliga frågor
What data does Notion process?
What data does Notion process?
Notion is committed to your safety and privacy. For detailed information on the data we process, please refer to our Data Processing Addendum.
If I decide to leave Notion, what happens to my data?
If I decide to leave Notion, what happens to my data?
For information around how long Notion will maintain data, please refer to the Data Processing Addendum.
Follow the instructions here to delete your data.
If there was a disaster with Notions Systems and my Notion Instance was impacted, how does Notion restore itself?
If there was a disaster with Notions Systems and my Notion Instance was impacted, how does Notion restore itself?
Notion performs daily automated backups of all customer and system data to protect against loss due to unforeseen events across separate availability zones in AWS US West-2 and AWS US East-2.
We have a dedicated Business Continuity Plan and Disaster Recovery Plan for these circumstances, and our Disaster Recovery Plan is tested at least annually to ensure Notion will recover from a disruption resulting from a disaster.
Can Notion employees access our information?
Can Notion employees access our information?
Notion employees will only ever access your data for the purposes of troubleshooting problems or recovering content on your behalf. Please refer to our Data Access Consent for further information.
Will other people be able to see my pages?
Will other people be able to see my pages?
Your data is safe in Notion! If someone tries to navigate to your workspace without having access, they’ll see a page that lets them know that they do not have the correct permission state to access that content.
If you enable Share to web in the Share menu at the top right of a page, it will publish that page to the web so that anyone with the link can access it. This is always turned off by default.
If you’re sharing a workspace with others, some pages will be visible to everyone in the workspace, or specific groups of people — this is based on the permissions you see in the Share menu at the top right of the page.
Please note, if you are using an account in an enterprise workspace, your content may be accessed by the workspace’s workspace owner. Learn more in our Personal Use Terms of Service.
Can I opt out of Notion's tracking/analytics?
Can I opt out of Notion's tracking/analytics?
Yes you can! This will also disable in-app message support, but you can still reach out to us for help at [email protected].
Just send a message to our support team at that address and we'll opt you out.
My browser alerted me that Notion is using trackers. What do these trackers do?
My browser alerted me that Notion is using trackers. What do these trackers do?
We use tracking code in order to effectively run ads (for example, tracking a visit to our marketing site). We isolate this to a sandboxed iframe on a subdomain (aif.app.notion.com) — it's never activated on user pages.
No user content is exposed to any third-party service.
Does Notion review findings from Third Party Risk Assessment Platforms (i.e. Security Scorecard, Bitsight, Upguard)?
Does Notion review findings from Third Party Risk Assessment Platforms (i.e. Security Scorecard, Bitsight, Upguard)?
We understand that many organizations use third-party risk assessment platforms for security due diligence. However, we’ve noticed that these platforms often produce unreliable and incorrect results, and addressing these incorrect findings is costly and distracts from important cybersecurity work. Therefore, our policy is to not always respond to inquiries or findings from these platforms. This approach allows us to focus our cybersecurity resources on what truly matters for Notion and our customers.
