Hopp til innhold

Personvern og sikkerhet

Sikkerhet

Tiltakene som er bygget inn i tjenesten, hendelsesrutinen, og hvordan du melder en sårbarhet.

2 min lesetidOppdatert 8. sep. 2026For it-ansvarlig, skoleadministrator

Innhold
  1. Identitet og tilgang
  2. Data
  3. Transport og lagring
  4. Logging
  5. Universell utforming
  6. Hendelseshåndtering
  7. Melde en sårbarhet

#Identitet og tilgang

Tiltak Detalj
Passord Argon2id. Minst 12 tegn. Bytte av passord logger ut alle økter
Økter Kortlevd tilgangstoken (15 min) i HttpOnly-cookie, pluss roterende oppdateringstoken (14 dager). Gjenbruk av et rotert token trekker tilbake hele familien
Tofaktor TOTP, obligatorisk for NiceLabs plattformadministratorer, tilgjengelig for alle voksne. Hemmelighet kryptert med AES-256-GCM, åtte gjenopprettingskoder
Elever Ingen passord. Aktivitetskode (6 tegn, 12 timer, kan låses) og kortkode (hash, kan trekkes tilbake). Elevsesjon via Google: 8 timer, fornyes ikke
Autorisasjon Rolle × nivå avgjøres på serveren ved hver forespørsel. Tenant-id på alle rader. Automatiske tester for scope- og tenantgrenser
CSRF SameSite=Lax og Origin-kontroll på alle endringer
Hastighetsbegrensning På innlogging, invitasjoner, kodeoppslag, deltakelse, svar og kontaktskjema, dimensjonert for at en hel skole deler én IP

#Data

  • Fasit lagres på serveren og sendes aldri til elevens nettleser i skoleflyten. Retting skjer deterministisk, uten kunstig intelligens.
  • Svar sendes med engangsnøkkel, så nettverksfeil aldri gir dobbeltregistrering.
  • Revisjonslogg for rolleendringer, elevadministrasjon, avtaler, eksport, sletting og all bruk av kundedata fra NiceLab.
  • Sletting kjøres som dokumenterte jobber; personidentifikatorer fjernes fysisk.

#Transport og lagring

  • TLS på alt. Cookies settes Secure i produksjon.
  • All behandling og lagring i Hetzners datasenter i Helsinki, Finland. Kryptert lagring og krypterte daglige sikkerhetskopier i samme datasenter.
  • Ingen hemmeligheter i kildekoden; konfigurasjon valideres ved oppstart.

#Logging

Strukturerte logger med request-id. Cookies og autorisasjonshoder maskeres. Feil returneres i standardformat uten interne detaljer.

#Universell utforming

Målet er WCAG 2.1 AA: tastaturnavigasjon, synlig fokus, aldri farge alene som informasjon, store berøringsmål for barn, og automatiske tilgjengelighetstester i utviklingen.

#Hendelseshåndtering

  1. Oppdag: alarm, support eller logg.
  2. Vurder: er personopplysninger berørt, og hvilke kunder.
  3. Begrens: roter nøkler (logger ut alle), trekk tilbake tokens, lås aktiviteter, deaktiver brukere.
  4. Varsle: kunden innen 48 timer ved brudd. Kunden varsler Datatilsynet innen 72 timer.
  5. Dokumenter: tidslinje, omfang, tiltak og læringspunkter.

#Melde en sårbarhet

Send til [email protected] med emne «Sikkerhet». Beskriv hva du fant og hvordan det kan reproduseres. Ikke test mot andre kunders data. Vi bekrefter mottak innen én virkedag og holder deg orientert.

Del aldri passord, gjenopprettingskoder eller elevers kortkoder på e-post, heller ikke til oss.

Fant du ikke det du lette etter? Skriv til [email protected].