Denne siden beskriver kontroller som er implementert i Justera i dag. Den er ikke en sertifisering, revisjonsrapport eller garanti for at all risiko er fjernet.
Kryptert i transitt og ved lagring
TLS + AES-256
Produksjonsdata lagres i Irland
EU/EØS
Dokumenterte tekniske kontrollområder
4
Tekniske kontroller
Beskrivelsene under er bevisst avgrenset til mekanismer som finnes i tjenesten.
Kryptering
Trafikk mellom nettleser, applikasjon og backend krypteres med TLS. Databaser, opplastede filer og sikkerhetskopier krypteres ved lagring med AES-256 gjennom infrastrukturen. API-nøkler lagres der det er relevant som enveis SHA-256-hash; klartekst vises bare når nøkkelen opprettes.
Datalokasjon
Vedvarende produksjonsdata lagres i en EU-region i Irland. Dette beskriver lagringsstedet. Behandling som er nødvendig for å produsere en analyse, reguleres av databehandleravtalen og vilkårene for underleverandører.
Kundeisolasjon og tilgang
Kundedata skilles logisk med egne arbeidsområde-ID-er. Row-Level Security-regler i databasen håndhever medlemskap i arbeidsområdet, mens roller begrenser hvilke innloggede brukere som kan administrere, endre eller lese informasjon. Privilegerte operasjoner kjøres på serveren og validerer innlogget bruker.
Analyse- og revisjonsspor
Servergenererte oppføringer knytter analyser og relevante brukerhandlinger til arbeidsområde og tidspunkt. Analyseprosessen registrerer også driftsmetadata som modellidentifikator, tokenforbruk og behandlingstid. Revisjonsoppføringer skrives ikke fra nettleseren, noe som reduserer risikoen for manipulering på klientsiden.
Samsvarsstatus
Etterlevelse av lovkrav avhenger både av våre kontroller og av hvordan hver kunde konfigurerer og bruker tjenesten.
Rammeverk
Status
Hva statusen betyr
GDPR
Tiltak implementert
Tekniske og organisatoriske tiltak støtter tilgangskontroll, dataminimering, sletting og databehandlerplikter. Dette er ikke en ekstern GDPR-sertifisering.
Personopplysningsloven
Tiltak implementert
Tjenesten er utformet for behandling som reguleres av loven og GDPR. Kunden er fortsatt ansvarlig for eget behandlingsgrunnlag og bruk.
ISO/IEC 27001
Ikke sertifisert
Vi bruker prinsipper fra standarden i det interne sikkerhetsarbeidet, men Justera har ikke ISO 27001-sertifisering. Det er ikke satt noen dato for sertifisering.
Databehandleravtale
Vi sender databehandleravtale på forespørsel. Den beskriver behandlingen, sikkerhetstiltak, sletting, overføringer og gjeldende underleverandører som er relevante for kunden. Vi publiserer ikke en offentlig leverandørliste, fordi denne informasjonen hører hjemme i avtalen kunden gjennomgår og signerer.
Send oss virksomhetsnavn og kontaktperson. Vi svarer normalt innen én virkedag.