Kursregistrering.se

UTKAST — väntar på juridisk granskning

Den här sidan innehåller platshållartext och är ännu inte juridiskt bindande. Den inväntar granskning och godkännande av juridiskt ombud innan den träder i kraft.

Säkerhetsöversikt

Den här sidan beskriver hur Kursregistrering.se skyddar kund- och deltagardata: var data lagras, hur organisationer isoleras från varandra, hur åtkomst styrs och hur vi hanterar incidenter och sårbarhetsrapporter. Sidan beskriver de skydd som finns i dag, på samma detaljnivå som vårt personuppgiftsbiträdesavtal.

Drift och datalagring

Tjänsten drivs på europeiska infrastrukturleverantörer och applikationsdata lagras inom EU. Tabellen nedan visar våra drift- och behandlingsleverantörer och deras regioner. Den fullständiga underbiträdeslistan — inklusive vilka datakategorier varje leverantör hanterar — publiceras i personuppgiftsbiträdesavtalet.

UnderbiträdeÄndamålRegion
SupabaseDatabas, autentisering och fillagringEU
ResendUtskick av transaktionsmejlEU/US
StripeAbonnemangs- och kursfakturering (tjänstens egen fakturering av organisationen)EU/US
VercelApplikationsdrift och innehållsleveransEU/Global
SentryFelövervakning (samtyckesstyrd i webbläsaren)EU
UpstashDistribuerad trafikbegränsning (Redis)EU

Isolering mellan organisationer

Kursregistrering.se är en fleranvändartjänst (multi-tenant). Varje databastabell med organisationsdata skyddas av radnivåsäkerhet (RLS) i PostgreSQL: databasfrågor begränsas till den anropande organisationen i databaslagret, inte bara i applikationskoden. Isoleringen täcks av automatiska tester som körs i CI vid varje ändring.

Åtkomstkontroll och autentisering

Organisationsanvändare autentiseras med individuella konton via vår hanterade autentiseringsleverantör. Varje serveroperation som ändrar data passerar en gemensam behörighetskontroll som verifierar sessionen samt användarens medlemskap och roll i organisationen innan någon data rörs. Deltagarsidor (registreringsstatus, incheckning, utvärderingar) använder engångstokens i stället för konton, och alla publika endpoints är hastighetsbegränsade.

Kryptering

All trafik till och från tjänsten krypteras under överföring med TLS. Data krypteras i vila av våra infrastrukturleverantörer, inklusive databaslagring och säkerhetskopior. Hemligheter och API-nycklar lagras i driftplattformens krypterade konfiguration, aldrig i kodbasen.

Säkerhetskopiering och kontinuitet

Produktionsdatabasen omfattas av databasleverantörens automatiska säkerhetskopiering. Applikationslagret är tillståndslöst och körs på hanterad, redundant infrastruktur och kan därför driftsättas om eller rullas tillbaka oberoende av databasen.

Incidenthantering

Vi upprätthåller en intern incidenthanteringsplan i linje med artikel 33 och 34 i GDPR. Incidenter trieras av en utsedd incidentansvarig, begränsas, dokumenteras i en intern incidentlogg och bedöms mot underrättelseskyldigheterna i GDPR och vårt personuppgiftsbiträdesavtal.

Åtagande om kundunderrättelse

UTKAST — väntar på juridisk granskning

Åtagandena i det här avsnittet inväntar granskning av juridiskt ombud och är ännu inte avtalsrättsligt bindande.

Vi underrättar berörda kundorganisationer utan onödigt dröjsmål efter att vi fått kännedom om en betydande incident som påverkar deras data eller deras användning av tjänsten. För kunder som omfattas av NIS2 förbereder vi ett stegvis underrättelseåtagande som inkluderar en tidig varning inom 24 timmar.

Hantering av underbiträden

Vi använder ett litet antal granskade underbiträden, vart och ett bundet av ett personuppgiftsbiträdesavtal med skyldighet att rapportera incidenter. Den fullständiga listan publiceras i vårt personuppgiftsbiträdesavtal, och ändringar meddelas genom en ny avtalsversion som ber varje kundorganisation att granska dem (notify-and-object).

Sårbarhetsrapportering

Vi välkomnar rapporter i god tro om säkerhetssårbarheter i Kursregistrering.se.

Säkerhetskontakt: security@kursregistrering.se

Kanalen publiceras även i maskinläsbart format på /.well-known/security.txt (RFC 9116).

Vad du kan rapportera

Rapportera allt du bedömer påverkar tjänstens eller dess datas konfidentialitet, integritet eller tillgänglighet — till exempel brister i autentisering eller behörighetskontroll, problem med isolering mellan organisationer eller injektionssårbarheter. Bifoga steg för att återskapa problemet, och läs eller ändra inte data som inte är din egen.

Vad du kan förvänta dig

Vi bekräftar mottagna rapporter, utreder dem och håller dig informerad om utfallet där vi kan. Vi har för närvarande inget bug bounty-program.

Skydd för rapportörer (safe harbor)

UTKAST — väntar på juridisk granskning

Åtagandena i det här avsnittet inväntar granskning av juridiskt ombud och är ännu inte avtalsrättsligt bindande.

Vi vidtar inte rättsliga åtgärder mot den som rapporterar sårbarheter i god tro, gör rimliga ansträngningar för att undvika integritetsintrång och driftstörningar samt ger oss skälig tid att åtgärda innan eventuell publicering.

← Tillbaka till juridisk översikt

Kursregistrering.se© 2026
JuridikIntegritetspolicyAnvändarvillkorCookiepolicyPersonuppgiftsbiträdesavtalSäkerhetTillgänglighetsredogörelse