Tillitssenter
Sikkerhet hos Privatus Analytics
Den beste beskyttelsen av besøksdata er å ikke ha dem. Vi minimerer først, og beskytter deretter det som er igjen. Slik gjør vi det.
Arkitektur
De besøkendes IP-adresser og brukeragenter behandles bare i minnet og lagres aldri. Innsamlingsløpet, applikasjonen og databasene kjører i én region i USA.
Kryptering
TLS for all trafikk (helst TLS 1.3), krypterte databasetilkoblinger og kryptering av hemmeligheter som tofaktornøkler og påloggingsdata for integrasjoner.
Tilgangskontroll
Rollebaserte tillatelser i hvert arbeidsområde, og støttetilgang bare når kunden har gitt en tidsbegrenset tillatelse.
Robusthet
En lesereplika av databasen, og innsamling via kø, slik at mottatte hendelser fortsatt behandles etter en hendelse i driften.
Sikker utvikling
Revisjon av avhengigheter, statisk analyse i CI og hemmeligheter som holdes utenfor kildekoden.
Kontosikkerhet
Tofaktorautentisering (TOTP), passkeys, gjenopprettingskoder, SAML/OIDC-SSO i Business, API-tokener med begrenset omfang og IP-tillatelseslister, og en revisjonslogg.
Sertifiseringer
Vi har ingen sertifiseringer ennå, og vi vil ikke påstå at vi har en før rapporten finnes. Trenger du sikkerhetsdokumentasjonen vår til en gjennomgang? Kontakt oss.
Ansvarlig varsling
Hvis du finner en sårbarhet, ber vi deg si ifra til oss privat først. Vi bekrefter rapporten din innen 2 virkedager, holder deg oppdatert, og krediterer deg hvis du ønsker det.
- Rapporter gjennom kontaktskjemaet (emne: Sikkerhet). Kontaktinformasjon finnes også i vår security.txt.
- Test bare mot din egen konto og dine egne data. Ikke få tilgang til andre kunders data, ikke forringe tjenesten, og ikke bruk sosial manipulasjon.
- Gi oss rimelig tid til å rette problemet før offentliggjøring.
Vi går ikke til rettslige skritt mot forskning i god tro som følger disse reglene.
Håndtering av hendelser
Vi har en beredskapsplan for hendelser med vaktordning. Hvis et brudd på personopplysningssikkerheten berører dataene dine, varsler vi deg innen 48 timer etter at vi ble kjent med det, raskere enn de 72 timene GDPR gir behandlingsansvarlige til å varsle tilsynsmyndigheter.
Systemhelse i sanntid finnes på vår statusside.