Hoppa till innehållet

Förtroendecenter

Säkerhet hos Privatus Analytics

Det bästa skyddet för besökardata är att inte ha dem. Vi minimerar först och skyddar sedan det som återstår. Så här går det till.

Arkitektur

Besökares IP-adresser och user agents behandlas bara i minnet och lagras aldrig. Inmatningspipelinen, applikationen och databaserna körs i en region i USA.

Kryptering

TLS för all trafik (helst TLS 1.3), krypterade databasanslutningar och kryptering av hemligheter som tvåfaktorsnycklar och inloggningsuppgifter för integrationer.

Åtkomstkontroll

Rollbaserade behörigheter i varje arbetsyta, och supportåtkomst endast med kundens tidsbegränsade medgivande.

Motståndskraft

En läsreplika av databasen och köad inmatning, så att mottagna händelser behandlas även efter en incident.

Säker utveckling

Granskning av beroenden, statisk analys i CI och hemligheter som hålls utanför källkoden.

Kontosäkerhet

Tvåfaktorsautentisering (TOTP), passkeys, återställningskoder, SAML/OIDC SSO i Business, API-token med begränsad omfattning och IP-tillåtlistor samt en granskningslogg.

Certifieringar

Vi har inga certifieringar ännu, och vi påstår inte att vi har någon innan rapporten finns. Behöver du vår säkerhetsdokumentation för en granskning? Kontakta oss.

Ansvarsfull rapportering av sårbarheter

Om du hittar en sårbarhet, berätta för oss privat först. Vi bekräftar din rapport inom 2 arbetsdagar, håller dig uppdaterad och nämner dig om du vill.

  • Rapportera via kontaktformuläret (ämne: Säkerhet). Kontaktuppgifter finns också i vår security.txt.
  • Testa bara mot ditt eget konto och dina egna data. Kom inte åt andra kunders data, försämra inte tjänsten och använd inte social manipulation.
  • Ge oss rimlig tid att åtgärda problemet före publicering.

Vi vidtar inga rättsliga åtgärder mot forskning i god tro som följer dessa regler.

Incidenthantering

Vi har en incidentresponsplan med jourrotation. Om ett personuppgiftsintrång påverkar dina data meddelar vi dig inom 48 timmar efter att vi fått kännedom om det, snabbare än de 72 timmar som GDPR ger personuppgiftsansvariga för att meddela tillsynsmyndigheter.

Systemets hälsa i realtid finns på vår statussida.