Sikkerhet

Bygget for opplysninger som ikke tåler å lekke

Et varsel inneholder ofte sensitive personopplysninger om flere personer. Derfor er tilgang, lagring og sporbarhet behandlet som produktkrav, ikke som innstillinger.

Tilgangsstyring

All data er knyttet til én organisasjon, og tilgang håndheves i databasen med rad-nivåsikkerhet. Tilgang på tvers av organisasjoner er teknisk umulig, ikke bare skjult i grensesnittet.

  • Roller: organisasjonseier, varslingsmottaker, saksbehandler, rutineadministrator og revisor med lesetilgang.
  • Rollesjekk skjer i egne sikkerhetsfunksjoner i databasen, aldri i klienten.
  • Saker kan begrenses til utpekte behandlere når saken gjelder ledelsen selv.

Anonymitet og sakskoder

Anonyme varsler får en høyentropisk sakskode som vises én gang. Vi lagrer kun en hash av koden, slik at verken vi eller virksomheten kan hente den frem igjen. Koden gir tilgang til dialogen i saken uten at det knyttes noen identitet til den.

Vi lagrer ikke IP-adresse eller nettleseridentifikator sammen med et anonymt varsel. Varsleren blir også oppfordret til å fjerne metadata fra vedlegg før opplasting.

Lagring og kryptering

  • All trafikk går over TLS, og data krypteres på lagring.
  • Vedlegg ligger i et privat filområde og nås kun gjennom korte, signerte lenker.
  • Databasen driftes innenfor EU/EØS med daglige sikkerhetskopier.

Revisjonslogg

Hver handling i en sak logges: hvem som åpnet saken, endret status, la til et notat eller lastet ned et vedlegg. Loggen kan ikke endres fra grensesnittet, og den kan eksporteres som dokumentasjon på forsvarlig saksbehandling.

Lagringstid og sletting

Virksomheten fastsetter lagringstid per sakstype. Når fristen løper ut, kan saken anonymiseres eller slettes, mens den statistiske oversikten beholdes. Alle slettinger føres i loggen.

Ansvarsdeling

Virksomheten er behandlingsansvarlig for opplysningene i sine saker. Internvarsling.no er databehandler og behandler opplysninger kun etter instruks, regulert i databehandleravtale.