UTKAST — väntar på juridisk granskning
Den här sidan innehåller platshållartext och är ännu inte juridiskt bindande. Den inväntar granskning och godkännande av juridiskt ombud innan den träder i kraft.
Säkerhetsöversikt
Senast uppdaterad: 2026-08-27
Den här sidan beskriver hur Kursregistrering.se skyddar kund- och deltagardata. Den täcker var data lagras, hur organisationer hålls isär, hur åtkomst styrs och hur vi hanterar incidenter och sårbarhetsrapporter. Sidan beskriver de skydd som finns i dag, på samma detaljnivå som vårt personuppgiftsbiträdesavtal.
Drift och datalagring
Tjänsten drivs på europeiska infrastrukturleverantörer. Applikationsdata lagras inom EU. Tabellen nedan visar leverantörerna och deras regioner. Den fullständiga underbiträdeslistan, med datakategorier per leverantör, finns i personuppgiftsbiträdesavtalet.
| Underbiträde | Ändamål | Region |
|---|---|---|
| Supabase (Öppnas i en ny flik) | Databas, autentisering och fillagring | EU |
| Resend (Öppnas i en ny flik) | Utskick av transaktionsmejl | EU/US |
| Stripe (Öppnas i en ny flik) | Abonnemangs- och kursfakturering (tjänstens egen fakturering av organisationen) | EU/US |
| Vercel (Öppnas i en ny flik) | Applikationsdrift och innehållsleverans | EU/Global |
| Sentry (Öppnas i en ny flik) | Felövervakning (samtyckesstyrd i webbläsaren) | EU |
| Upstash (Öppnas i en ny flik) | Distribuerad trafikbegränsning (Redis) | EU |
Isolering mellan organisationer
Kursregistrering.se är en fleranvändartjänst (multi-tenant). Varje databastabell med organisationsdata skyddas av radnivåsäkerhet (RLS) i PostgreSQL. Frågor begränsas till den egna organisationen redan i databasen, inte bara i applikationskoden. Isoleringen täcks av automatiska tester som körs vid varje ändring.
Åtkomstkontroll och autentisering
Organisationsanvändare loggar in med individuella konton hos vår autentiseringsleverantör. Varje serveroperation som ändrar data passerar en gemensam behörighetskontroll. Kontrollen verifierar sessionen samt användarens medlemskap och roll i organisationen innan någon data rörs. Deltagarsidor använder personliga länkar för ett bestämt ändamål i stället för konton, och alla publika endpoints är hastighetsbegränsade.
Kryptering
All trafik till och från tjänsten krypteras under överföring med TLS. Data krypteras i vila av våra infrastrukturleverantörer, inklusive databaslagring och säkerhetskopior. Hemligheter och API-nycklar lagras i driftplattformens krypterade konfiguration, aldrig i kodbasen.
Säkerhetskopiering och kontinuitet
Produktionsdatabasen säkerhetskopieras automatiskt av databasleverantören. Applikationslagret är tillståndslöst och körs på hanterad, redundant infrastruktur. Det kan därför driftsättas om eller rullas tillbaka oberoende av databasen.
Incidenthantering
Vi har en intern incidenthanteringsplan i linje med artiklarna 33 och 34 i GDPR. En utsedd incidentansvarig triagerar och begränsar incidenter. Varje incident dokumenteras i en intern logg och bedöms mot underrättelseskyldigheterna i GDPR och vårt personuppgiftsbiträdesavtal.
Åtagande om kundunderrättelse
UTKAST — väntar på juridisk granskning
Åtagandena i det här avsnittet inväntar granskning av juridiskt ombud och är ännu inte avtalsrättsligt bindande.
Vi underrättar berörda kundorganisationer utan onödigt dröjsmål. Det gäller när vi fått kännedom om en betydande incident som påverkar deras data eller deras användning av tjänsten. För kunder som omfattas av NIS2 förbereder vi ett stegvis åtagande med tidig varning inom 24 timmar.
Hantering av underbiträden
Vi använder ett litet antal granskade underbiträden, vart och ett bundet av ett biträdesavtal med skyldighet att rapportera incidenter. Den fullständiga listan finns i vårt personuppgiftsbiträdesavtal. Ändringar meddelas genom en ny avtalsversion som varje kundorganisation ombeds granska, med rätt att invända.
Sårbarhetsrapportering
Vi välkomnar rapporter i god tro om säkerhetssårbarheter i Kursregistrering.se.
Säkerhetskontakt: security@kursregistrering.se
Kanalen publiceras även i maskinläsbart format på /.well-known/security.txt (RFC 9116).
Vad du kan rapportera
Rapportera allt du bedömer påverkar tjänstens eller dess datas konfidentialitet, integritet eller tillgänglighet. Exempel: brister i autentisering eller behörighetskontroll, problem med isolering mellan organisationer eller injektionssårbarheter. Bifoga steg för att återskapa problemet. Läs eller ändra inte data som inte är din egen.
Vad du kan förvänta dig
Vi bekräftar mottagna rapporter och utreder dem. Vi håller dig informerad om utfallet där vi kan. Vi har i dag inget bug bounty-program.
Skydd för rapportörer (safe harbor)
UTKAST — väntar på juridisk granskning
Åtagandena i det här avsnittet inväntar granskning av juridiskt ombud och är ännu inte avtalsrättsligt bindande.
Vi vidtar inte rättsliga åtgärder mot den som rapporterar sårbarheter i god tro. Det förutsätter rimliga ansträngningar att undvika integritetsintrång och driftstörningar, och att vi får skälig tid att åtgärda bristen före publicering.