Säkerhet & dataskydd

Byggt för att klara en granskning – innan den börjar.

Här står det en upphandlare, IT-avdelning eller ett dataskyddsombud brukar behöva fråga efter: var uppgifterna lagras, vem som kommer åt dem, vilka underbiträden som finns och vad som händer när något går fel. Allt går att kontrollera – inget bygger på löften.

Datalagring
Stockholm
Supabase, AWS eu-north-1
Övervakning
Var 15:e minut
Automatiskt larm och publik statussida
Återställningstest
Journalförs
Rutin: minst en gång per kvartal
Tvåfaktor
TOTP
Stöds för alla PortAdmin-konton

Område för område

Sammanfattningarna nedan är hämtade ur systembeskrivningen. Varje rubrik leder till det fullständiga avsnittet.

Arkitektur och driftmiljö

Applikationen körs på Cloudflares nät; databas, inloggning och fillagring ligger i Supabase i Stockholm (AWS eu-north-1). All trafik går över TLS med HSTS.

Datalagring och underbiträden

Personuppgifter lagras i Supabase (Stockholm). Underbiträden: Supabase, Cloudflare, Stripe, Getswish och Resend. Inga annons- eller spårningsskript.

Åtkomst, roller och autentisering

Rollen bor i databasen och upprätthålls med radnivåsäkerhet (RLS) på varje tabell. Administratörskonton har minst 12 tecken i lösenord, kontroll mot kända läckor och stöd för tvåfaktor (TOTP).

Betalningar

Swish Handel direkt till anläggningens mottagare och Stripe för kort, Apple Pay och Google Pay. Kortuppgifter passerar aldrig PortPoints servrar och PortPoint håller aldrig medel.

Personuppgifter och GDPR

Anläggningen är personuppgiftsansvarig, PortPoint biträde. PUB-avtal tecknas per kund. Gästkonton utan aktivitet raderas automatiskt efter 30 dagar; användaren kan själv exportera och radera sina uppgifter.

Övervakning, säkerhetskopior och kontinuitet

Hälsokontroll var 15:e minut med automatiskt larm, extern upptidsövervakning och en publik statussida med 90 dagars historik. Dagliga säkerhetskopior; återställningstest journalförs.

Säkerhetsåtgärder i webbskiktet

HSTS med preload, förbud mot inbäddning i andra sajter, strikt referrer-policy och avstängda webbläsar-API:er som inte används. Alla formulär valideras på servern.

Tillgänglighet

PortPoint har en publik tillgänglighetsredogörelse enligt DIGG:s modell och är delvis förenlig med WCAG 2.1 AA. Kända brister och alternativa vägar beskrivs öppet.

Underlag till upphandling och leverantörsbedömning

  • Systembeskrivning (PDF)

    Arkitektur, säkerhet, personuppgifter, drift och tillgänglighet i ett dokument. Version 3 september 2026.

  • Tillgänglighetsredogörelse

    Enligt lagen om tillgänglighet till digital offentlig service, med kända brister och hur du rapporterar nya.

  • Driftstatus och historik

    Läget just nu och 90 dagar bakåt, mätt var 15:e minut. Öppen för alla, utan inloggning.

  • Personuppgiftsbiträdesavtal

    Lämnas på begäran och tecknas per kund innan skarp drift. Mejla så skickar vi den aktuella versionen.

Vi skriver inte att något finns förrän det finns: tvingande tvåfaktor för alla administratörer och återställning till valfri tidpunkt (PITR) är planerade men inte införda, och står därför inte i listan.