Trust CenterTillitssenter

Your data never leaves your tenant. Dataene dine forlater aldri din tenant.

The Coldbyte Security Agent runs as an isolated deployment inside your own Azure subscription and Microsoft 365 tenant — read-only by default, with no access to mail, files or chat, and every change gated on your approval. This page shows how we handle your data and how the service maps to EU regulations and security frameworks. Coldbyte Security Agent kjører som en isolert distribusjon i ditt eget Azure-abonnement og din Microsoft 365-tenant — skrivebeskyttet som standard, uten tilgang til e-post, filer eller chat, og hver endring krever din godkjenning. Denne siden viser hvordan vi håndterer dataene dine og hvordan tjenesten svarer på EU-regelverk og sikkerhetsrammeverk.

Runs in your tenantKjører i din tenant Read-only runtimeSkrivebeskyttet drift No content accessIngen innholdstilgang Approval-gated changesGodkjenningsstyrte endringer No vendor-side dataIngen data hos leverandør

Last updated 2026-08-12 · Statuses describe the shipped service, not intentions Sist oppdatert 2026-08-12 · Statusene beskriver tjenesten slik den leveres, ikke intensjoner

Data handlingDatahåndtering

How we handle your dataSlik håndterer vi dataene dine

Isolated by designIsolert i sin natur

Every customer gets a dedicated, single-tenant deployment inside their own Azure subscription. There is no shared vendor platform, no central datastore, and no copy of your data on Coldbyte's side — the environment is yours, under your Microsoft agreements, in your chosen region. Hver kunde får en dedikert, enkelt-tenant distribusjon i sitt eget Azure-abonnement. Det finnes ingen delt leverandørplattform, intet sentralt datalager og ingen kopi av dataene dine hos Coldbyte — miljøet er ditt, under dine Microsoft-avtaler, i regionen du velger.

Read-only by defaultSkrivebeskyttet som standard

The continuously-running service holds read-only permissions in your tenant. Privileged operations are isolated from the always-on service, are short-lived, and only ever run with your explicit approval. Tjenesten som kjører kontinuerlig har kun lesetilgang i din tenant. Privilegerte operasjoner er adskilt fra den løpende tjenesten, er kortlivede og kjører aldri uten din eksplisitte godkjenning.

No content accessIngen innholdstilgang

The service reads security signals: sign-in and audit logs, risk flags, security alerts, device inventory and configuration posture. It holds no permissions to read mail, files, documents or chat — the access simply does not exist, by design rather than by policy. Tjenesten leser sikkerhetssignaler: pålogging- og revisjonslogger, risikoflagg, sikkerhetsvarsler, enhetsinventar og konfigurasjonstilstand. Den har ingen rettigheter til å lese e-post, filer, dokumenter eller chat — tilgangen finnes rett og slett ikke, som designvalg, ikke som policy.

Approval-gated changesGodkjenningsstyrte endringer

Nothing is remediated silently. Every change to your tenant requires explicit, time-bound approval from your team in Microsoft Teams; a single rejection stops the change, and every action is logged with a full audit trail. Ingenting utbedres i det stille. Hver endring i din tenant krever eksplisitt, tidsavgrenset godkjenning fra ditt team i Microsoft Teams; én avvisning stopper endringen, og hver handling logges med fullt revisjonsspor.

AI & sub-processorsKI og underleverandører

Your AI, your subscriptionDin KI, ditt abonnement

AI analysis runs on an Azure AI resource inside your own subscription, using a Microsoft foundation model. Your data is never used to train models and is never shared for training. And because the data never leaves your environment, no sub-processor on Coldbyte's side ever holds it. What the service processes in terms of personal data is described in the privacy policy. KI-analysen kjører på en Azure AI-ressurs i ditt eget abonnement, med en Microsoft-grunnmodell. Dataene dine brukes aldri til å trene modeller og deles aldri til trening. Og fordi dataene aldri forlater miljøet ditt, holder ingen underleverandør på Coldbytes side dem noensinne. Hvilke personopplysninger tjenesten behandler, er beskrevet i personvernerklæringen.

Shared responsibilityDelt ansvar

Who is responsible for whatHvem har ansvar for hva

Because the deployment lives in your tenant, responsibility is shared: Coldbyte is the data processor, you stay the controller. The split, explicitly: Fordi distribusjonen ligger i din tenant, er ansvaret delt: Coldbyte er databehandler, du forblir behandlingsansvarlig. Fordelingen, helt konkret:

AreaOmråde Coldbyte (processor)Coldbyte (databehandler) You (controller)Du (behandlingsansvarlig)
Purpose & lawful basisFormål og rettslig grunnlag A service limited to security purposes; no secondary use of your dataEn tjeneste avgrenset til sikkerhetsformål; ingen sekundærbruk av dataene dine Legal basis, informing employees, running your DPIARettslig grunnlag, informasjon til ansatte, gjennomføring av din DPIA
Data locationDatalagring Everything stays in your tenant and subscription; no vendor-side copyAlt blir i din tenant og ditt abonnement; ingen kopi hos leverandøren You own the tenant, the subscription and the Microsoft agreementsDu eier tenanten, abonnementet og Microsoft-avtalene
AccessTilgang Least-privilege, read-only runtime; changes only with your approvalMinst mulig privilegier, skrivebeskyttet drift; endringer kun med din godkjenning Approving changes; deciding who sees the dashboard and the Teams channelGodkjenne endringer; bestemme hvem som ser dashbordet og Teams-kanalen
Platform securityPlattformsikkerhet Secure-by-design service, secure development, vulnerability handlingSikker tjeneste fra design, sikker utvikling, sårbarhetshåndtering Tenant hardening, identity and conditional access, your own monitoringHerding av tenant, identitet og betinget tilgang, egen overvåking
IncidentsHendelser We notify you of service and supply-chain incidents without undue delayVi varsler deg om tjeneste- og leverandørkjedehendelser uten ugrunnet opphold You assess and report to authorities and data subjects as controllerDu vurderer og rapporterer til myndigheter og registrerte som behandlingsansvarlig

Compliance & standardsEtterlevelse og standarder

Regulation by regulationRegelverk for regelverk

What the service delivers against each requirement set — and what we can evidence in a vendor assessment. Expand any item. Hva tjenesten leverer mot hvert regelsett — og hva vi kan dokumentere i en leverandørvurdering. Utvid gjerne hvert punkt.

GDPR

In placePå plass

Coldbyte acts as a data processor on your documented instructions; you stay the controller. A data-processing agreement with location, deletion, audit and breach-notification terms is part of every engagement. Coldbyte opptrer som databehandler etter dine dokumenterte instrukser; du forblir behandlingsansvarlig. En databehandleravtale med vilkår for lagringssted, sletting, revisjon og bruddvarsling inngår i hvert kundeforhold.

  • Privacy by design (Art. 25): collection is limited to security signals with explicit field filtering; content data (mail, files, chat) is never collected.Innebygd personvern (art. 25): innsamlingen er avgrenset til sikkerhetssignaler med eksplisitt feltfiltrering; innholdsdata (e-post, filer, chat) samles aldri inn.
  • Minimisation & retention (Art. 5): tiered retention limits with automatic pruning inside your deployment; nothing accumulates vendor-side.Dataminimering og lagringsbegrensning (art. 5): trinnvise lagringsgrenser med automatisk sletting i din distribusjon; ingenting hoper seg opp hos leverandøren.
  • Residency & transfers (Ch. V): all personal data stays in your tenant and subscription in your chosen region; AI inference runs on your own Azure AI resource — Coldbyte makes no third-country transfer.Lagringssted og overføringer (kap. V): alle personopplysninger blir i din tenant og ditt abonnement i regionen du velger; KI-analysen kjører på din egen Azure AI-ressurs — Coldbyte gjør ingen tredjelandsoverføring.
  • Security of processing (Art. 32): TLS 1.2+, encrypted storage and disks, vault-held secrets, passwordless workload identities (no client secrets exist to steal), hardened services.Behandlingssikkerhet (art. 32): TLS 1.2+, kryptert lagring og disker, hemmeligheter i nøkkelhvelv, passordløse arbeidslastidentiteter (ingen klienthemmeligheter å stjele), herdede tjenester.
  • Data-subject rights (Art. 28): export and erasure self-service is built into the customer dashboard; assistance commitments are in the DPA.De registrertes rettigheter (art. 28): selvbetjent eksport og sletting er innebygd i kundedashbordet; bistandsforpliktelser står i databehandleravtalen.
  • Breach notification (Art. 33): initial notification to you within 24 hours of confirming a breach affecting your data, with a documented internal runbook behind it.Bruddvarsling (art. 33): førstevarsling til deg innen 24 timer etter at et brudd som berører dine data er bekreftet, med en dokumentert intern prosedyre bak.
  • DPIA assistance (Art. 35): a maintained technical fact base (data map, access matrix, retention) and DPIA input are available for your assessment.DPIA-bistand (art. 35): et vedlikeholdt teknisk faktagrunnlag (datakart, tilgangsmatrise, lagringstider) og DPIA-underlag er tilgjengelig for din vurdering.

NIS2

In placePå plass

If your organisation is a NIS2 entity, its supply-chain requirements flow down to Coldbyte as your security vendor. The controls those assessments ask about: Er virksomheten din en NIS2-enhet, flyter leverandørkjedekravene ned til Coldbyte som din sikkerhetsleverandør. Kontrollene slike vurderinger spør etter:

  • Secure development: protected branches, cryptographically signed commits, and mandatory CI gates on every release — secret scanning, dependency auditing, full test runs and infrastructure validation.Sikker utvikling: beskyttede grener, kryptografisk signerte innsjekkinger og obligatoriske CI-porter på hver utgivelse — skanning etter hemmeligheter, avhengighetsrevisjon, fulle testkjøringer og infrastrukturvalidering.
  • Least privilege: the always-on runtime is read-only; privileged operations are isolated, short-lived and approval-gated; automated tests prevent privilege creep.Minst mulig privilegier: den løpende tjenesten er skrivebeskyttet; privilegerte operasjoner er adskilte, kortlivede og godkjenningsstyrte; automatiserte tester hindrer rettighetskryp.
  • Vulnerability handling: a published policy with committed timeframes, measured to the fix running in every affected deployment — see the security page.Sårbarhetshåndtering: en publisert policy med forpliktende frister, målt til at fiksen kjører i alle berørte distribusjoner — se sikkerhetssiden.
  • Monitoring & incident response: per-deployment logging and health monitoring, an append-only change history, and documented incident-response and breach runbooks.Overvåking og hendelseshåndtering: logging og helsestatus per distribusjon, uforanderlig endringshistorikk, og dokumenterte prosedyrer for hendelser og brudd.
  • Traceability: every proposed change carries its risk level and rollback plan, and approvals bind to the exact reviewed change — what you approve is what runs.Sporbarhet: hver foreslått endring bærer risikonivå og tilbakerullingsplan, og godkjenninger er bundet til nøyaktig den gjennomgåtte endringen — det du godkjenner er det som kjører.
  • Supply chain: pinned, inventoried components with security advisories monitored against the versions customers actually run.Leverandørkjede: låste, inventarførte komponenter der sikkerhetsvarsler overvåkes mot versjonene kundene faktisk kjører.

Cyber Resilience ActCyber Resilience Act

Ready ahead of 2027Klar før 2027

The CRA applies from December 2027, and its product scope for operated services is still being clarified. Coldbyte treats it as the target regardless — the core expectations are met today: CRA gjelder fra desember 2027, og produktavgrensningen for driftede tjenester avklares fortsatt. Coldbyte behandler det som målbildet uansett — kjerneforventningene er oppfylt i dag:

  • Secure by default: authenticated access only, fail-closed access gates, no anonymous data endpoints.Sikker som standard: kun autentisert tilgang, feilsikre tilgangsporter, ingen anonyme dataendepunkter.
  • Component inventory: a software bill of materials (SBOM) is generated for every release and kept current by automated checks.Komponentinventar: en programvareliste (SBOM) genereres for hver utgivelse og holdes oppdatert av automatiske kontroller.
  • Published update policy: vulnerability reporting, fix timeframes and how updates reach customers are public on the security page, with a machine-readable contact per RFC 9116.Publisert oppdateringspolicy: sårbarhetsrapportering, fikse-frister og hvordan oppdateringer når kundene er offentlig på sikkerhetssiden, med maskinlesbar kontakt etter RFC 9116.
  • Operated updates: every update is built, tested, versioned and changelogged centrally — customers never patch by hand, and security updates are free for supported deployments.Driftede oppdateringer: hver oppdatering bygges, testes, versjoneres og føres i endringslogg sentralt — kundene installerer aldri selv, og sikkerhetsoppdateringer er kostnadsfrie for støttede distribusjoner.
  • On the roadmap: an independent penetration test as public evidence.På veikartet: en uavhengig penetrasjonstest som offentlig dokumentasjon.

AI ActKI-forordningen (AI Act)

In placePå plass

The service includes an AI assistant that answers questions about your own security posture in Teams. The use is assessed as non-high-risk: it informs people, it decides nothing. Tjenesten inkluderer en KI-assistent som svarer på spørsmål om din egen sikkerhetstilstand i Teams. Bruken er vurdert som ikke-høyrisiko: den informerer mennesker, den beslutter ingenting.

  • Transparency: the assistant is presented as a bot in Teams — you always know you are talking to AI.Åpenhet: assistenten fremstår som en bot i Teams — du vet alltid at du snakker med KI.
  • Human oversight: the assistant can never change your tenant. Every change goes through the human approval gate — no exceptions, enforced by architecture, not configuration.Menneskelig kontroll: assistenten kan aldri endre din tenant. Hver endring går gjennom den menneskelige godkjenningsporten — uten unntak, håndhevet av arkitekturen, ikke av konfigurasjon.
  • No training on your data: a Microsoft foundation model runs on your own Azure AI resource; your data is not used to train models and is not shared.Ingen trening på dine data: en Microsoft-grunnmodell kjører på din egen Azure AI-ressurs; dataene dine brukes ikke til modelltrening og deles ikke.
  • Least privilege: the assistant is locked down to a curated security dataset — it has no arbitrary tool access and no direct tenant access.Minst mulig privilegier: assistenten er låst til et kuratert sikkerhetsdatasett — den har ingen vilkårlig verktøytilgang og ingen direkte tenant-tilgang.

Data ActDataforordningen (Data Act)

In placePå plass
  • Portability by architecture: your data already sits in your own storage, in your own subscription — nothing is locked inside a vendor system, and an egress fee is structurally impossible.Portabilitet i arkitekturen: dataene dine ligger allerede i din egen lagring, i ditt eget abonnement — ingenting er innelåst i et leverandørsystem, og et uttaksgebyr er strukturelt umulig.
  • Clean exit: the environment is defined as reproducible infrastructure-as-code, and offboarding tears the deployment down from your subscription completely. Exit and transition assistance is part of the agreement terms.Ryddig exit: miljøet er definert som reproduserbar infrastruktur-som-kode, og utfasing fjerner distribusjonen fullstendig fra ditt abonnement. Exit- og overgangsbistand er del av avtalevilkårene.
  • Fair B2B terms: standard terms, no lock-in mechanics, maximum transparency on what runs where.Rettferdige B2B-vilkår: standardvilkår, ingen innlåsingsmekanismer, full åpenhet om hva som kjører hvor.

DORA

Supported on requestStøttes på forespørsel

Where you are a financial entity, Coldbyte acts as your ICT third-party service provider and supports your DORA obligations: Er du en finansiell enhet, opptrer Coldbyte som din IKT-tredjepartsleverandør og støtter dine DORA-forpliktelser:

  • Contract: a DORA-specific addendum (service description, locations, cooperation with authorities, exit assistance) is prepared per engagement.Kontrakt: et DORA-spesifikt tillegg (tjenestebeskrivelse, lokasjoner, samarbeid med myndigheter, exit-bistand) utarbeides per kundeforhold.
  • Resilience: a documented business-continuity and disaster-recovery plan, with restore procedures that have been tested — not just written.Motstandsdyktighet: en dokumentert kontinuitets- og katastrofegjenopprettingsplan, med gjenopprettingsprosedyrer som er testet — ikke bare skrevet.
  • Register of information: we supply the data you need for your DORA register of information.Informasjonsregister: vi leverer dataene du trenger til ditt DORA-informasjonsregister.
  • Incidents: notification commitments align with your reporting duties; incident cooperation is contractual.Hendelser: varslingsforpliktelser tilpasses dine rapporteringsplikter; hendelsessamarbeid er avtalefestet.

DSA

Not applicableIkke relevant

The Digital Services Act governs intermediary services, hosting and online platforms. Coldbyte is a B2B security tool: it hosts no user-generated content and is not a marketplace or platform. Stated here for completeness in vendor assessments. Forordningen om digitale tjenester (DSA) regulerer formidlingstjenester, verts­tjenester og plattformer. Coldbyte er et B2B-sikkerhetsverktøy: det er ingen brukergenerert innholdstjeneste og ingen markedsplass eller plattform. Nevnt her for fullstendighet i leverandørvurderinger.

ISO/IEC 27001

CompliantI samsvar

Coldbyte operates a working, documented information-security management system in line with ISO/IEC 27001, scaled honestly to the size of the company: Coldbyte driver et fungerende, dokumentert styringssystem for informasjonssikkerhet i tråd med ISO/IEC 27001, ærlig tilpasset selskapets størrelse:

  • A maintained policy set, risk register and supplier review — versioned, with every change signed.Et vedlikeholdt policysett, risikoregister og leverandørgjennomgang — versjonert, der hver endring er signert.
  • Management review, access review and disaster-recovery testing run on a fixed schedule that is enforced by automation, not remembered by calendar.Ledelsens gjennomgang, tilgangsgjennomgang og katastrofegjenopprettingstest kjører etter en fast plan som håndheves av automatikk, ikke huskes i en kalender.
  • Annex A themes are mapped: access control, cryptography, secure development, logging, vulnerability management. Physical security is inherited from Microsoft Azure in your own subscription.Vedlegg A-temaene er dekket: tilgangsstyring, kryptografi, sikker utvikling, logging, sårbarhetshåndtering. Fysisk sikkerhet arves fra Microsoft Azure i ditt eget abonnement.

SOC 2

Readiness scopedModenhet kartlagt

Controls are mapped to the SOC 2 Trust Services Criteria, and a Type I readiness assessment has been completed. The strongest areas are confidentiality (no content access, per-customer isolation) and processing integrity (sequenced, approval-gated changes where one rejection stops the change). A Type I audit engagement is driven by customer demand — if a SOC 2 report matters for your assessment, tell us: it moves the date. Kontrollene er kartlagt mot SOC 2 Trust Services-kriteriene, og en Type I-modenhetsvurdering er gjennomført. De sterkeste områdene er konfidensialitet (ingen innholdstilgang, isolasjon per kunde) og behandlingsintegritet (sekvenserte, godkjenningsstyrte endringer der én avvisning stopper endringen). En Type I-revisjon drives av kundeetterspørsel — betyr en SOC 2-rapport noe for din vurdering, si ifra: det flytter datoen.

CSA STAR / CAIQ

Self-assessment completeEgenvurdering fullført

A CAIQ v4 self-assessment against the Cloud Controls Matrix has been completed and is available on request. The strongest domains: identity & access management (passwordless federated identities, least privilege), data security & isolation (single-tenant, data confined to your subscription), and logging & monitoring. En CAIQ v4-egenvurdering mot Cloud Controls Matrix er fullført og er tilgjengelig på forespørsel. De sterkeste domenene: identitets- og tilgangsstyring (passordløse fødererte identiteter, minst mulig privilegier), datasikkerhet og isolasjon (enkelt-tenant, data avgrenset til ditt abonnement), samt logging og overvåking.

Documents & evidenceDokumenter og underlag

For your vendor assessmentTil din leverandørvurdering

These artefacts are shared on request — some under NDA. Email sales@coldbyte.no and reference what your assessment needs: Disse dokumentene deles på forespørsel — noen under taushetsavtale. Send e-post til sales@coldbyte.no og vis til hva vurderingen din trenger:

  • Data-processing agreement with annex (location, deletion, audit, breach-notice terms)Databehandleravtale med vedlegg (lagringssted, sletting, revisjon, bruddvarsling)
  • DPIA input document and technical fact base (data map, access matrix, retention)DPIA-underlag og teknisk faktagrunnlag (datakart, tilgangsmatrise, lagringstider)
  • CAIQ v4 self-assessmentCAIQ v4-egenvurdering
  • Component inventory (SBOM) for the shipped releaseKomponentinventar (SBOM) for den leverte utgivelsen
  • Information-security policy overview and business-continuity summary, including the latest restore-test evidenceOversikt over informasjonssikkerhetspolicyer og kontinuitetssammendrag, inkludert dokumentasjon fra siste gjenopprettingstest

Security practicesSikkerhetspraksis

Disclosure, updates, incidentsVarsling, oppdateringer, hendelser

Vulnerability reporting, committed response and fix timeframes, safe harbor for researchers, and how updates reach customer deployments are published on the security page, with the machine-readable contact at /.well-known/security.txt. How personal data is handled — on this website and in the service — is in the privacy policy. If an incident affects your data, our commitment is an initial notification within 24 hours of confirmation. Sårbarhetsrapportering, forpliktende respons- og fiksefrister, trygg havn for sikkerhetsforskere, og hvordan oppdateringer når kundedistribusjonene, er publisert på sikkerhetssiden, med maskinlesbar kontakt på /.well-known/security.txt. Hvordan personopplysninger håndteres — på dette nettstedet og i tjenesten — står i personvernerklæringen. Rammes dataene dine av en hendelse, er vår forpliktelse en førstevarsling innen 24 timer etter bekreftelse.

Running a vendor assessment?Gjennomfører du en leverandørvurdering?

Send your questionnaire — we answer with evidence, not adjectives. If something on this page is unclear or missing, that is worth an email too. Send spørreskjemaet ditt — vi svarer med dokumentasjon, ikke adjektiver. Er noe på denne siden uklart eller mangler, er det også verdt en e-post.