Hopp til innholdet

Tillitssenter

Sikkerhet hos Privatus Analytics

Den beste beskyttelsen av besøksdata er å ikke ha dem. Vi minimerer først, og beskytter deretter det som er igjen. Slik gjør vi det.

Arkitektur

De besøkendes IP-adresser og brukeragenter behandles bare i minnet og lagres aldri. Innsamlingsløpet, applikasjonen og databasene kjører i én region i USA.

Kryptering

TLS for all trafikk (helst TLS 1.3), krypterte databasetilkoblinger og kryptering av hemmeligheter som tofaktornøkler og påloggingsdata for integrasjoner.

Tilgangskontroll

Rollebaserte tillatelser i hvert arbeidsområde, og støttetilgang bare når kunden har gitt en tidsbegrenset tillatelse.

Robusthet

En lesereplika av databasen, og innsamling via kø, slik at mottatte hendelser fortsatt behandles etter en hendelse i driften.

Sikker utvikling

Revisjon av avhengigheter, statisk analyse i CI og hemmeligheter som holdes utenfor kildekoden.

Kontosikkerhet

Tofaktorautentisering (TOTP), passkeys, gjenopprettingskoder, SAML/OIDC-SSO i Business, API-tokener med begrenset omfang og IP-tillatelseslister, og en revisjonslogg.

Sertifiseringer

Vi har ingen sertifiseringer ennå, og vi vil ikke påstå at vi har en før rapporten finnes. Trenger du sikkerhetsdokumentasjonen vår til en gjennomgang? Kontakt oss.

Ansvarlig varsling

Hvis du finner en sårbarhet, ber vi deg si ifra til oss privat først. Vi bekrefter rapporten din innen 2 virkedager, holder deg oppdatert, og krediterer deg hvis du ønsker det.

  • Rapporter gjennom kontaktskjemaet (emne: Sikkerhet). Kontaktinformasjon finnes også i vår security.txt.
  • Test bare mot din egen konto og dine egne data. Ikke få tilgang til andre kunders data, ikke forringe tjenesten, og ikke bruk sosial manipulasjon.
  • Gi oss rimelig tid til å rette problemet før offentliggjøring.

Vi går ikke til rettslige skritt mot forskning i god tro som følger disse reglene.

Håndtering av hendelser

Vi har en beredskapsplan for hendelser med vaktordning. Hvis et brudd på personopplysningssikkerheten berører dataene dine, varsler vi deg innen 48 timer etter at vi ble kjent med det, raskere enn de 72 timene GDPR gir behandlingsansvarlige til å varsle tilsynsmyndigheter.

Systemhelse i sanntid finnes på vår statusside.