Säkerhet · 8 min läsning
Molnväxel säkerhet & GDPR – så skyddas era samtal
Säkerhet och dataskydd är avgörande när företagets samtal går via molnet. Vi går igenom exakt hur en modern molnväxel skyddar er kommunikation och vad ni ska kräva av leverantören.
Varför är säkerhet kritiskt i en molnväxel?
Era samtal innehåller känslig information: kunduppgifter, affärshemligheter, personnummer, kreditkortsdata. När samtalen går via internet och lagras i molnet måste skyddet vara robust. En säkerhetsläcka kan kosta miljonbelopp i GDPR-böter och förstöra förtroendet permanent.
🔒 Kryptering – grunden för säker telefoni
Modern molnväxel använder två lager av kryptering:
- TLS (Transport Layer Security) – krypterar all SIP-signalering (uppkoppling, hänvisning, kontroll).
- SRTP (Secure Real-time Transport Protocol) – krypterar själva röstströmmen mellan deltagarna.
Tillsammans gör de avlyssning praktiskt omöjlig. Även om någon kommer åt nätverkstrafiken kan de inte tolka innehållet utan krypteringsnycklarna.
🇪🇺 GDPR & datacenter inom EU
GDPR ställer krav på var personuppgifter lagras. Seriösa svenska leverantörer har alla datacenter inom EU, ofta i Sverige eller andra nordiska länder. Detta ger:
- ✅ Full GDPR-compliance utan tilläggsåtgärder
- ✅ Skydd från utländska myndigheters insyn (CLOUD Act)
- ✅ Lägre latens och bättre samtalskvalitet
- ✅ Svensk lag och svensk domstol vid tvist
📜 Certifieringar att kräva
- ISO 27001 – internationell standard för informationssäkerhet. Visar att leverantören har systematiskt säkerhetsarbete.
- ISO 27018 – tillägg specifikt för skydd av personuppgifter i molntjänster.
- SOC 2 Type II – revision av säkerhets- och tillgänglighetskontroller över tid.
- PCI DSS – om ni hanterar kreditkortsuppgifter via samtal.
- HIPAA – om ni hanterar hälsoinformation (vård, försäkring).
🛡️ Personuppgiftsbiträdesavtal (PUB)
Eftersom molnväxelleverantören behandlar personuppgifter för er räkning (samtalsdata, inspelningar, kontaktinfo) är ni personuppgiftsansvarig och leverantören är personuppgiftsbiträde. Ett PUB-avtal krävs enligt GDPR och ska reglera:
- 📋 Vad som får behandlas och hur länge
- 🔐 Säkerhetsåtgärder leverantören ska vidta
- 🚨 Rutiner vid incidenter och inrapportering
- 🌍 Var data får lagras (helst inom EU)
- 🗑️ Hur data raderas vid avtalets slut
🔐 Åtkomstkontroll & autentisering
- 🔑 Tvåfaktorsautentisering (2FA) för admin-konton
- 👥 Rollbaserad åtkomst – varje användare får bara se det de behöver
- 📊 Audit-loggar – allt som händer loggas och kan granskas
- 🚪 Single Sign-On (SSO) – integration med Microsoft Entra/Azure AD eller Google Workspace
- 🔄 Automatisk avstängning vid avslutad anställning
🎙️ Säker hantering av samtalsinspelningar
Samtalsinspelningar är extra känslig data. Krav att ställa:
- 📦 Krypterad lagring (AES-256)
- 🇪🇺 Lagring inom EU
- ⏰ Konfigurerbar retention (automatisk radering efter X dagar)
- 👤 Endast auktoriserade administratörer har åtkomst
- 📋 Loggning av vem som lyssnar på vad och när
- 📢 Automatisk informering till kunden om inspelning
🚨 Vad gör en seriös leverantör vid incidenter?
- Omedelbar isolering av påverkade system
- Forensisk utredning enligt incidentplan
- Information till kunder inom 24 timmar
- Anmälan till IMY (Integritetsskyddsmyndigheten) inom 72 timmar enligt GDPR
- Detaljerad rapport och åtgärdsplan till alla berörda
- Uppföljning och förbättring av säkerhetsåtgärder
Säkerhetschecklista vid val av leverantör
- ☑️ TLS + SRTP-kryptering
- ☑️ Datacenter inom EU
- ☑️ ISO 27001-certifiering
- ☑️ PUB-avtal som standard
- ☑️ 2FA för administratörer
- ☑️ Audit-loggar tillgängliga
- ☑️ Klar incidentplan
- ☑️ SLA på drifttid (≥99,9%)
- ☑️ Backup och disaster recovery
Vanliga frågor
Telink – ISO 27001-certifierad och GDPR-compliant
Krypterade samtal, datacenter i Sverige och full GDPR-säkerhet. Boka demo.
Besök Telink.se