Trust Center
Sist oppdatert: 30. juli 2026 · Sikkerhetskontakt: kontor@dmz.no
Trust Center gir en samlet oversikt over hvordan Utfordre ivaretar informasjonssikkerhet, personvern og etterlevelse. Informasjonen bygger på gjeldende teknisk og organisatorisk praksis og oppdateres ved vesentlige endringer.
Tilgangskontroll
- Hver organisasjon er logisk adskilt i databasen, og skillet håndheves i databasen selv med Row-Level Security — ikke bare i applikasjonskoden.
- Tofaktor (TOTP) er påkrevd for superadministratorer og organisasjonsadministratorer; pålogging er sperret til det er aktivert. Øvrige brukere kan aktivere det selv, og blir minnet på det ved innlogging.
- Privilegerte handlinger (rolleendringer, sletting, eksport, prisendringer) skrives til en revisjonslogg som ikke kan endres eller slettes av vanlige brukere, og som kun superadministrator kan lese.
- Driftstilgang gis etter minste privilegium, og tilgang til produksjonsdata logges.
Teknisk beskyttelse
- All trafikk krypteres i transport (TLS), og data krypteres ved lagring hos leverandørene våre.
- Sikkerhetsrelevante svar-headere håndheves sentralt: Content-Security-Policy, HSTS,
nosniff, Referrer-Policy og Permissions-Policy. Sesjonscookies settes medSecure,HttpOnlyogSameSite. - Hemmeligheter (API-nøkler o.l.) ligger i plattformens hemmelighetslager, aldri i kode. Byggekjeden skanner koden for lekkede hemmeligheter og avbryter ved funn.
- Hver kodeendring kjøres gjennom automatisk sikkerhetskontroll: statisk kodeanalyse (CodeQL), sårbarhetsskanning av avhengigheter, og egne regresjonstester for cookie-flagg og beskyttelse mot server-side forespørselsforfalskning (SSRF). Samme kontroller kjøres i tillegg på fast ukentlig plan.
Bruk av kunstig intelligens
- KI-oppsummering er avslått som standard og må aktiveres bevisst per organisasjon. Funksjonen er sperret på serversiden, slik at den ikke kan utløses fra grensesnittet når den er avslått.
- Svar som er slettet eller trukket tilbake av respondenten inngår ikke i KI-grunnlaget, og åpenbar personinformasjon (e-post, telefonnummer, lenker) filtreres bort før tekst sendes til modellen.
- Data fra tjenesten brukes ikke til å trene KI-modeller.
Datalokasjon
Svar, brukerkontoer og KI-behandling ligger i EU/EØS — databasen i Irland og KI-behandlingen i Frankrike. Sikkerhetskopier ligger kryptert i samme region. Trafikken går gjennom et globalt CDN-lag som kun ser tekniske metadata (IP, headere) og ikke lagrer svarinnhold. E-post sendes via en e-postleverandør som kortvarig ser mottakeradresse og innhold. Betalinger håndteres av Paddle (kort) og Vipps MobilePay (Norge) som selvstendige behandlingsansvarlig. Skriftsnitt lastes fra Google Fonts, som dermed ser besøkendes IP-adresse. Fullstendig oversikt med overføringsgrunnlag ligger på underdatabehandlere.
Respondentens rettigheter
Respondenter kan se, laste ned og slette sine egne svar, og trekke samtykket sitt, via en personlig lenke — uten å logge inn og uten å kontakte arrangøren. Sletting og samtykketrekk skjer som én atomisk operasjon i databasen, slik at delvis sletting ikke kan oppstå. Arrangøren ser at samtykket er trukket, men ikke innholdet som er slettet. Kort informasjon til respondenter ligger på utfordre.no/r/personvern.
Sikkerhetstesting
Utfordre ble gjennomgått av en ekstern sikkerhetstester (Aikido) i en white box webapplikasjons-penetrasjonstest den 30. juli 2026. Omfanget omfattet utfordre.no og tilhørende backend (Supabase), med fokus på OWASP Top 10, brudd på tilgangskontroll (IDOR/BOLA), SSRF, XSS, injeksjon, svakheter i autentisering og KI-agent/adferdstesting etter OWASP AI Testing Guide.
Alle identifiserte funn er enten utbedret eller dokumentert som akseptert restrisiko. Sikkerhetstesting gjennomføres ved vesentlige endringer og ved behov basert på risikovurdering. Utfordre er ikke sertifisert etter ISO/IEC 27001 eller SOC 2. Sikkerhetstiltak, databehandling og tekniske kontroller er dokumentert på nettsiden.
Sammendrag av rapporten kan sendes til personvernombud og sikkerhetsansvarlige etter skriftlig forespørsel til kontor@dmz.no.
Rapportere en sårbarhet
Vi følger RFC 9116 og publiserer kontaktinformasjon på /.well-known/security.txt. Send funn til kontor@dmz.no. Vi svarer normalt innen 3 virkedager.
Vennligst ikke utfør tester som kan ramme andre kunder eller respondenter (tjenestenekt, sosial manipulering, fysisk inntrengning).
Relaterte dokumenter
- Personvernerklæring
- Databehandleravtale (DPA)
- DPIA-mal
- Underdatabehandlere
- Behandlingsprotokoll (ROPA)
- Tilgjengelighetserklæring
Kontakt
Sikkerhet, personvern og avtaler: kontor@dmz.no
