Säkerhet & dataskydd
Här står det en upphandlare, IT-avdelning eller ett dataskyddsombud brukar behöva fråga efter: var uppgifterna lagras, vem som kommer åt dem, vilka underbiträden som finns och vad som händer när något går fel. Allt går att kontrollera – inget bygger på löften.
Sammanfattningarna nedan är hämtade ur systembeskrivningen. Varje rubrik leder till det fullständiga avsnittet.
Applikationen körs på Cloudflares nät; databas, inloggning och fillagring ligger i Supabase i Stockholm (AWS eu-north-1). All trafik går över TLS med HSTS.
Personuppgifter lagras i Supabase (Stockholm). Underbiträden: Supabase, Cloudflare, Stripe, Getswish och Resend. Inga annons- eller spårningsskript.
Rollen bor i databasen och upprätthålls med radnivåsäkerhet (RLS) på varje tabell. Administratörskonton har minst 12 tecken i lösenord, kontroll mot kända läckor och stöd för tvåfaktor (TOTP).
Swish Handel direkt till anläggningens mottagare och Stripe för kort, Apple Pay och Google Pay. Kortuppgifter passerar aldrig PortPoints servrar och PortPoint håller aldrig medel.
Anläggningen är personuppgiftsansvarig, PortPoint biträde. PUB-avtal tecknas per kund. Gästkonton utan aktivitet raderas automatiskt efter 30 dagar; användaren kan själv exportera och radera sina uppgifter.
Hälsokontroll var 15:e minut med automatiskt larm, extern upptidsövervakning och en publik statussida med 90 dagars historik. Dagliga säkerhetskopior; återställningstest journalförs.
HSTS med preload, förbud mot inbäddning i andra sajter, strikt referrer-policy och avstängda webbläsar-API:er som inte används. Alla formulär valideras på servern.
PortPoint har en publik tillgänglighetsredogörelse enligt DIGG:s modell och är delvis förenlig med WCAG 2.1 AA. Kända brister och alternativa vägar beskrivs öppet.
Arkitektur, säkerhet, personuppgifter, drift och tillgänglighet i ett dokument. Version 3 september 2026.
Enligt lagen om tillgänglighet till digital offentlig service, med kända brister och hur du rapporterar nya.
Läget just nu och 90 dagar bakåt, mätt var 15:e minut. Öppen för alla, utan inloggning.
Lämnas på begäran och tecknas per kund innan skarp drift. Mejla så skickar vi den aktuella versionen.
Vi skriver inte att något finns förrän det finns: tvingande tvåfaktor för alla administratörer och återställning till valfri tidpunkt (PITR) är planerade men inte införda, och står därför inte i listan.