Hopp til innhold
StackPatrol

Operasjonell transparens

Tillit må kunne etterprøves.

Denne siden samler kontroller og driftspraksis som er dokumentert for StackPatrol i dag. Når et tiltak er valgfritt, avhenger av deploy, eller ikke er påstått, skriver vi det tydelig.

Sist gjennomgått 22. august 2026

Nåværende produksjonsoversikt

Primær infrastruktur
Hetzner Cloud, Finland
Autentisering
E-post magic links, JWT-økter
Applikasjonsdatabase
Ikke eksponert direkte mot internett
Nettstedsanalyse
Ingen tredjepartsanalyse eller annonsepiksler

Infrastruktur og kryptering

Dagens produksjonsapplikasjon og database kjører på Hetzner Cloud-infrastruktur i Finland. StackPatrol deployes i Docker bak en Caddy reverse proxy, og offentlig trafikk krypteres i transitt med HTTPS/TLS og automatisk administrerte sertifikater. Applikasjonsdatabasen er ikke eksponert direkte mot internett.

Gjeldende kontroll:TLS beskytter data i transitt. Tilgang til applikasjonsdata er begrenset til autorisert personell og deployede tjenester som trenger tilgangen.
Ikke påstått:Nåværende offentlig dokumentasjon fastslår ikke kryptering av database eller volum i hvile, en formell oppetids-SLA eller spesifikke garantier for TLS-kryptering og versjoner. StackPatrol påstår ikke disse kontrollene her.

Autentisering og tilgang

Kundeautentisering bruker e-post magic links via Auth.js. StackPatrol lagrer ingen kundepassord. Innloggede økter bruker JWT-er og én strengt nødvendig øktcookie. Administrativ tilgang krever en berettiget konto samt en separat signert admin-modus-cookie med åtte timers levetid.

Tjenesten driftes av Skaarberg Digital i Norge. Administrativ og infrastrukturell tilgang er begrenset til autorisert personell.

Datalagring og oppbevaring

Oppbevaringstiden avhenger av hvorfor data finnes. Periodene under samler gjeldende personvernerklæring og databehandleravtale i stedet for å lage en separat policy.

DataPeriodeOmfang
Anonyme skannerapporter90 dagerLagres mot en tilfeldig rapport-ID, ikke en konto.
Rå infrastrukturloggerMaksimalt 7 dagerRå IP-adresser kan forekomme kortvarig. Applikasjonslogger lagrer en hash.
Kontodata og skannehistorikkSå lenge kontoen er aktivTilknyttede data slettes innen 30 dager etter kontosletting.
Produkt-hendelser knyttet til konto180 dagerBrukes for å forstå produktflyt og tjenesteytelse.
KontaktkorrespondanseOpptil 12 månederMålt fra siste korrespondanse med mindre kundeforholdet fortsatt er aktivt.
Betalingsopplysninger5 årOppbevares for regnskap og skatteplikt. Kortnumre lagres ikke av StackPatrol.
Sikkerhetskopier:Serverdriften inkluderer en dokumentert prosedyre for lokale Docker-volumkopier for gjenoppretting og restore-testing. Disse kopiene ligger på samme server. StackPatrol beskriver dem ikke som off-site-backup og publiserer ikke RPO- eller RTO-forpliktelser.

Tjenesteleverandører

Kjernetjenesten bruker et lite sett med leverandører. Avtalebeskyttelser og mer detaljer om overføringer vedlikeholdes i personvernerklæringen og databehandleravtalen.

LeverandørFormålBehandlingssted
Hetzner Online GmbHApplikasjonshosting og lagringFinland, EU
Resend Inc.Transaksjonell e-postEU-senderegion; noe amerikansk kontodata og logger under SCCs
Stripe Inc.Betalinger og faktureringUSA under DPF og SCCs
Avhenger av deploy:Feilrapportering er valgfritt og deaktivert når ingen Sentry-kompatibel DSN er konfigurert. Når det er aktivert, filtreres cookies, autorisasjonsheadere og skannede URL-er bort før en hendelse sendes.

AI-bruk

AI er ikke nødvendig for grunnleggende leverandøroversikt, rapportgenerering, overvåkingsplan eller varslingssammenligning. To avgrensede OpenAI-assisterte funksjoner kan aktiveres: en fallback som klassifiserer mulige samtykkekontroller når deterministisk deteksjon feiler, og et adminbegrenset utkastforslag for uavklarte leverandørposter.

For klassifisering av samtykkekontroller sender StackPatrol avgrenset elementmetadata som etiketter, HTML-tagger, klasser, ID-er og ARIA-etiketter. Tjenesten sender ikke med hensikt skannet URL, cookies eller sideinnhold. Vanlige mønstre for e-post, telefon, URL og lange identifikatorer maskeres først, men uventet tekst i tredjeparts-HTML betyr at denne filtreringen reduserer, ikke eliminerer, risiko for utilsiktede personopplysninger.

Menneskelig kontroll:Leverandørforslag er utkast for administrativ gjennomgang og publiseres ikke automatisk. Den valgfrie samtykkeklassifikatoren er deaktivert med mindre deployet er konfigurert med API-nøkkel.

Hendelseshåndtering

StackPatrol sin databehandleravtale forplikter varsling av behandlingsansvarlig uten ugrunnet opphold, og uansett innen 72 timer etter å ha blitt kjent med et brudd på personopplysningssikkerheten som påvirker den behandlingsansvarliges data. Forespørsler om personvernrettigheter besvares innen 30 dager. Generelle DPA-henvendelser har et oppgitt svartidsmål på fem virkedager.

Ingen offentlig SLA:StackPatrol publiserer per i dag ikke en SLA for responstid på sikkerhetshendelser, offentlig hendelseshistorikk eller formelle mål for RPO og RTO.

Rapportering av sårbarheter

Rapporter en mistenkt sårbarhet til Andreas@stackpatrol.eu med emnefeltet Security Report. Inkluder berørt URL eller funksjon, reproduksjonssteg og mulig konsekvens. Ikke inkluder hemmeligheter eller personopplysninger som ikke er nødvendige for å forklare feilen.

Rapporter håndteres direkte av operatøren. StackPatrol har for tiden ikke et offentlig bug bounty-program.