Hoppa till innehåll
Kursregistrering.se

Säkerhetsöversikt

UTKAST — väntar på juridisk granskning

Den här sidan innehåller platshållartext och är ännu inte juridiskt bindande. Den inväntar granskning och godkännande av juridiskt ombud innan den träder i kraft.

Säkerhetsöversikt

Senast uppdaterad: 2026-08-27

Den här sidan beskriver hur Kursregistrering.se skyddar kund- och deltagardata. Den täcker var data lagras, hur organisationer hålls isär, hur åtkomst styrs och hur vi hanterar incidenter och sårbarhetsrapporter. Sidan beskriver de skydd som finns i dag, på samma detaljnivå som vårt personuppgiftsbiträdesavtal.

Drift och datalagring

Tjänsten drivs på europeiska infrastrukturleverantörer. Applikationsdata lagras inom EU. Tabellen nedan visar leverantörerna och deras regioner. Den fullständiga underbiträdeslistan, med datakategorier per leverantör, finns i personuppgiftsbiträdesavtalet.

UnderbiträdeÄndamålRegion
Supabase (Öppnas i en ny flik)Databas, autentisering och fillagringEU
Resend (Öppnas i en ny flik)Utskick av transaktionsmejlEU/US
Stripe (Öppnas i en ny flik)Abonnemangs- och kursfakturering (tjänstens egen fakturering av organisationen)EU/US
Vercel (Öppnas i en ny flik)Applikationsdrift och innehållsleveransEU/Global
Sentry (Öppnas i en ny flik)Felövervakning (samtyckesstyrd i webbläsaren)EU
Upstash (Öppnas i en ny flik)Distribuerad trafikbegränsning (Redis)EU

Isolering mellan organisationer

Kursregistrering.se är en fleranvändartjänst (multi-tenant). Varje databastabell med organisationsdata skyddas av radnivåsäkerhet (RLS) i PostgreSQL. Frågor begränsas till den egna organisationen redan i databasen, inte bara i applikationskoden. Isoleringen täcks av automatiska tester som körs vid varje ändring.

Åtkomstkontroll och autentisering

Organisationsanvändare loggar in med individuella konton hos vår autentiseringsleverantör. Varje serveroperation som ändrar data passerar en gemensam behörighetskontroll. Kontrollen verifierar sessionen samt användarens medlemskap och roll i organisationen innan någon data rörs. Deltagarsidor använder personliga länkar för ett bestämt ändamål i stället för konton, och alla publika endpoints är hastighetsbegränsade.

Kryptering

All trafik till och från tjänsten krypteras under överföring med TLS. Data krypteras i vila av våra infrastrukturleverantörer, inklusive databaslagring och säkerhetskopior. Hemligheter och API-nycklar lagras i driftplattformens krypterade konfiguration, aldrig i kodbasen.

Säkerhetskopiering och kontinuitet

Produktionsdatabasen säkerhetskopieras automatiskt av databasleverantören. Applikationslagret är tillståndslöst och körs på hanterad, redundant infrastruktur. Det kan därför driftsättas om eller rullas tillbaka oberoende av databasen.

Incidenthantering

Vi har en intern incidenthanteringsplan i linje med artiklarna 33 och 34 i GDPR. En utsedd incidentansvarig triagerar och begränsar incidenter. Varje incident dokumenteras i en intern logg och bedöms mot underrättelseskyldigheterna i GDPR och vårt personuppgiftsbiträdesavtal.

Åtagande om kundunderrättelse

UTKAST — väntar på juridisk granskning

Åtagandena i det här avsnittet inväntar granskning av juridiskt ombud och är ännu inte avtalsrättsligt bindande.

Vi underrättar berörda kundorganisationer utan onödigt dröjsmål. Det gäller när vi fått kännedom om en betydande incident som påverkar deras data eller deras användning av tjänsten. För kunder som omfattas av NIS2 förbereder vi ett stegvis åtagande med tidig varning inom 24 timmar.

Hantering av underbiträden

Vi använder ett litet antal granskade underbiträden, vart och ett bundet av ett biträdesavtal med skyldighet att rapportera incidenter. Den fullständiga listan finns i vårt personuppgiftsbiträdesavtal. Ändringar meddelas genom en ny avtalsversion som varje kundorganisation ombeds granska, med rätt att invända.

Sårbarhetsrapportering

Vi välkomnar rapporter i god tro om säkerhetssårbarheter i Kursregistrering.se.

Säkerhetskontakt: security@kursregistrering.se

Kanalen publiceras även i maskinläsbart format på /.well-known/security.txt (RFC 9116).

Vad du kan rapportera

Rapportera allt du bedömer påverkar tjänstens eller dess datas konfidentialitet, integritet eller tillgänglighet. Exempel: brister i autentisering eller behörighetskontroll, problem med isolering mellan organisationer eller injektionssårbarheter. Bifoga steg för att återskapa problemet. Läs eller ändra inte data som inte är din egen.

Vad du kan förvänta dig

Vi bekräftar mottagna rapporter och utreder dem. Vi håller dig informerad om utfallet där vi kan. Vi har i dag inget bug bounty-program.

Skydd för rapportörer (safe harbor)

UTKAST — väntar på juridisk granskning

Åtagandena i det här avsnittet inväntar granskning av juridiskt ombud och är ännu inte avtalsrättsligt bindande.

Vi vidtar inte rättsliga åtgärder mot den som rapporterar sårbarheter i god tro. Det förutsätter rimliga ansträngningar att undvika integritetsintrång och driftstörningar, och att vi får skälig tid att åtgärda bristen före publicering.

Juridisk information

Företag
Lubb IT AB
Organisationsnummer
556938-6484
Säte
Linköping
Adress
c/o Marcus Ludvigsson, Kerstinsgatan 13 lgh 1403, 582 13 Linköping, Sverige
Momsregistreringsnummer
SE556938648401

← Tillbaka till juridisk översikt

Kursregistrering.se© 2026
JuridikIntegritetspolicyAnvändarvillkorCookiepolicyPersonuppgiftsbiträdesavtalSäkerhetTillgänglighetsredogörelse