Personvern og sikkerhet
Sikkerhet
Tiltakene som er bygget inn i tjenesten, hendelsesrutinen, og hvordan du melder en sårbarhet.
2 min lesetidOppdatert 8. sep. 2026For it-ansvarlig, skoleadministrator
Innhold
#Identitet og tilgang
| Tiltak | Detalj |
|---|---|
| Passord | Argon2id. Minst 12 tegn. Bytte av passord logger ut alle økter |
| Økter | Kortlevd tilgangstoken (15 min) i HttpOnly-cookie, pluss roterende oppdateringstoken (14 dager). Gjenbruk av et rotert token trekker tilbake hele familien |
| Tofaktor | TOTP, obligatorisk for NiceLabs plattformadministratorer, tilgjengelig for alle voksne. Hemmelighet kryptert med AES-256-GCM, åtte gjenopprettingskoder |
| Elever | Ingen passord. Aktivitetskode (6 tegn, 12 timer, kan låses) og kortkode (hash, kan trekkes tilbake). Elevsesjon via Google: 8 timer, fornyes ikke |
| Autorisasjon | Rolle × nivå avgjøres på serveren ved hver forespørsel. Tenant-id på alle rader. Automatiske tester for scope- og tenantgrenser |
| CSRF | SameSite=Lax og Origin-kontroll på alle endringer |
| Hastighetsbegrensning | På innlogging, invitasjoner, kodeoppslag, deltakelse, svar og kontaktskjema, dimensjonert for at en hel skole deler én IP |
#Data
- Fasit lagres på serveren og sendes aldri til elevens nettleser i skoleflyten. Retting skjer deterministisk, uten kunstig intelligens.
- Svar sendes med engangsnøkkel, så nettverksfeil aldri gir dobbeltregistrering.
- Revisjonslogg for rolleendringer, elevadministrasjon, avtaler, eksport, sletting og all bruk av kundedata fra NiceLab.
- Sletting kjøres som dokumenterte jobber; personidentifikatorer fjernes fysisk.
#Transport og lagring
- TLS på alt. Cookies settes
Securei produksjon. - All behandling og lagring i Hetzners datasenter i Helsinki, Finland. Kryptert lagring og krypterte daglige sikkerhetskopier i samme datasenter.
- Ingen hemmeligheter i kildekoden; konfigurasjon valideres ved oppstart.
#Logging
Strukturerte logger med request-id. Cookies og autorisasjonshoder maskeres. Feil returneres i standardformat uten interne detaljer.
#Universell utforming
Målet er WCAG 2.1 AA: tastaturnavigasjon, synlig fokus, aldri farge alene som informasjon, store berøringsmål for barn, og automatiske tilgjengelighetstester i utviklingen.
#Hendelseshåndtering
- Oppdag: alarm, support eller logg.
- Vurder: er personopplysninger berørt, og hvilke kunder.
- Begrens: roter nøkler (logger ut alle), trekk tilbake tokens, lås aktiviteter, deaktiver brukere.
- Varsle: kunden innen 48 timer ved brudd. Kunden varsler Datatilsynet innen 72 timer.
- Dokumenter: tidslinje, omfang, tiltak og læringspunkter.
#Melde en sårbarhet
Send til [email protected] med emne «Sikkerhet». Beskriv hva du fant og hvordan det kan reproduseres. Ikke test mot andre kunders data. Vi bekrefter mottak innen én virkedag og holder deg orientert.
Del aldri passord, gjenopprettingskoder eller elevers kortkoder på e-post, heller ikke til oss.