UTKAST — väntar på juridisk granskning
Den här sidan innehåller platshållartext och är ännu inte juridiskt bindande. Den inväntar granskning och godkännande av juridiskt ombud innan den träder i kraft.
Säkerhetsöversikt
Den här sidan beskriver hur Kursregistrering.se skyddar kund- och deltagardata: var data lagras, hur organisationer isoleras från varandra, hur åtkomst styrs och hur vi hanterar incidenter och sårbarhetsrapporter. Sidan beskriver de skydd som finns i dag, på samma detaljnivå som vårt personuppgiftsbiträdesavtal.
Drift och datalagring
Tjänsten drivs på europeiska infrastrukturleverantörer och applikationsdata lagras inom EU. Tabellen nedan visar våra drift- och behandlingsleverantörer och deras regioner. Den fullständiga underbiträdeslistan — inklusive vilka datakategorier varje leverantör hanterar — publiceras i personuppgiftsbiträdesavtalet.
| Underbiträde | Ändamål | Region |
|---|---|---|
| Supabase | Databas, autentisering och fillagring | EU |
| Resend | Utskick av transaktionsmejl | EU/US |
| Stripe | Abonnemangs- och kursfakturering (tjänstens egen fakturering av organisationen) | EU/US |
| Vercel | Applikationsdrift och innehållsleverans | EU/Global |
| Sentry | Felövervakning (samtyckesstyrd i webbläsaren) | EU |
| Upstash | Distribuerad trafikbegränsning (Redis) | EU |
Isolering mellan organisationer
Kursregistrering.se är en fleranvändartjänst (multi-tenant). Varje databastabell med organisationsdata skyddas av radnivåsäkerhet (RLS) i PostgreSQL: databasfrågor begränsas till den anropande organisationen i databaslagret, inte bara i applikationskoden. Isoleringen täcks av automatiska tester som körs i CI vid varje ändring.
Åtkomstkontroll och autentisering
Organisationsanvändare autentiseras med individuella konton via vår hanterade autentiseringsleverantör. Varje serveroperation som ändrar data passerar en gemensam behörighetskontroll som verifierar sessionen samt användarens medlemskap och roll i organisationen innan någon data rörs. Deltagarsidor (registreringsstatus, incheckning, utvärderingar) använder engångstokens i stället för konton, och alla publika endpoints är hastighetsbegränsade.
Kryptering
All trafik till och från tjänsten krypteras under överföring med TLS. Data krypteras i vila av våra infrastrukturleverantörer, inklusive databaslagring och säkerhetskopior. Hemligheter och API-nycklar lagras i driftplattformens krypterade konfiguration, aldrig i kodbasen.
Säkerhetskopiering och kontinuitet
Produktionsdatabasen omfattas av databasleverantörens automatiska säkerhetskopiering. Applikationslagret är tillståndslöst och körs på hanterad, redundant infrastruktur och kan därför driftsättas om eller rullas tillbaka oberoende av databasen.
Incidenthantering
Vi upprätthåller en intern incidenthanteringsplan i linje med artikel 33 och 34 i GDPR. Incidenter trieras av en utsedd incidentansvarig, begränsas, dokumenteras i en intern incidentlogg och bedöms mot underrättelseskyldigheterna i GDPR och vårt personuppgiftsbiträdesavtal.
Åtagande om kundunderrättelse
UTKAST — väntar på juridisk granskning
Åtagandena i det här avsnittet inväntar granskning av juridiskt ombud och är ännu inte avtalsrättsligt bindande.
Vi underrättar berörda kundorganisationer utan onödigt dröjsmål efter att vi fått kännedom om en betydande incident som påverkar deras data eller deras användning av tjänsten. För kunder som omfattas av NIS2 förbereder vi ett stegvis underrättelseåtagande som inkluderar en tidig varning inom 24 timmar.
Hantering av underbiträden
Vi använder ett litet antal granskade underbiträden, vart och ett bundet av ett personuppgiftsbiträdesavtal med skyldighet att rapportera incidenter. Den fullständiga listan publiceras i vårt personuppgiftsbiträdesavtal, och ändringar meddelas genom en ny avtalsversion som ber varje kundorganisation att granska dem (notify-and-object).
Sårbarhetsrapportering
Vi välkomnar rapporter i god tro om säkerhetssårbarheter i Kursregistrering.se.
Säkerhetskontakt: security@kursregistrering.se
Kanalen publiceras även i maskinläsbart format på /.well-known/security.txt (RFC 9116).
Vad du kan rapportera
Rapportera allt du bedömer påverkar tjänstens eller dess datas konfidentialitet, integritet eller tillgänglighet — till exempel brister i autentisering eller behörighetskontroll, problem med isolering mellan organisationer eller injektionssårbarheter. Bifoga steg för att återskapa problemet, och läs eller ändra inte data som inte är din egen.
Vad du kan förvänta dig
Vi bekräftar mottagna rapporter, utreder dem och håller dig informerad om utfallet där vi kan. Vi har för närvarande inget bug bounty-program.
Skydd för rapportörer (safe harbor)
UTKAST — väntar på juridisk granskning
Åtagandena i det här avsnittet inväntar granskning av juridiskt ombud och är ännu inte avtalsrättsligt bindande.
Vi vidtar inte rättsliga åtgärder mot den som rapporterar sårbarheter i god tro, gör rimliga ansträngningar för att undvika integritetsintrång och driftstörningar samt ger oss skälig tid att åtgärda innan eventuell publicering.