Operasjonell transparens
Tillit må kunne etterprøves.
Denne siden samler kontroller og driftspraksis som er dokumentert for StackPatrol i dag. Når et tiltak er valgfritt, avhenger av deploy, eller ikke er påstått, skriver vi det tydelig.
Sist gjennomgått 22. august 2026
Nåværende produksjonsoversikt
- Primær infrastruktur
- Hetzner Cloud, Finland
- Autentisering
- E-post magic links, JWT-økter
- Applikasjonsdatabase
- Ikke eksponert direkte mot internett
- Nettstedsanalyse
- Ingen tredjepartsanalyse eller annonsepiksler
Infrastruktur og kryptering
Dagens produksjonsapplikasjon og database kjører på Hetzner Cloud-infrastruktur i Finland. StackPatrol deployes i Docker bak en Caddy reverse proxy, og offentlig trafikk krypteres i transitt med HTTPS/TLS og automatisk administrerte sertifikater. Applikasjonsdatabasen er ikke eksponert direkte mot internett.
Autentisering og tilgang
Kundeautentisering bruker e-post magic links via Auth.js. StackPatrol lagrer ingen kundepassord. Innloggede økter bruker JWT-er og én strengt nødvendig øktcookie. Administrativ tilgang krever en berettiget konto samt en separat signert admin-modus-cookie med åtte timers levetid.
Tjenesten driftes av Skaarberg Digital i Norge. Administrativ og infrastrukturell tilgang er begrenset til autorisert personell.
Datalagring og oppbevaring
Oppbevaringstiden avhenger av hvorfor data finnes. Periodene under samler gjeldende personvernerklæring og databehandleravtale i stedet for å lage en separat policy.
| Data | Periode | Omfang |
|---|---|---|
| Anonyme skannerapporter | 90 dager | Lagres mot en tilfeldig rapport-ID, ikke en konto. |
| Rå infrastrukturlogger | Maksimalt 7 dager | Rå IP-adresser kan forekomme kortvarig. Applikasjonslogger lagrer en hash. |
| Kontodata og skannehistorikk | Så lenge kontoen er aktiv | Tilknyttede data slettes innen 30 dager etter kontosletting. |
| Produkt-hendelser knyttet til konto | 180 dager | Brukes for å forstå produktflyt og tjenesteytelse. |
| Kontaktkorrespondanse | Opptil 12 måneder | Målt fra siste korrespondanse med mindre kundeforholdet fortsatt er aktivt. |
| Betalingsopplysninger | 5 år | Oppbevares for regnskap og skatteplikt. Kortnumre lagres ikke av StackPatrol. |
Tjenesteleverandører
Kjernetjenesten bruker et lite sett med leverandører. Avtalebeskyttelser og mer detaljer om overføringer vedlikeholdes i personvernerklæringen og databehandleravtalen.
| Leverandør | Formål | Behandlingssted |
|---|---|---|
| Hetzner Online GmbH | Applikasjonshosting og lagring | Finland, EU |
| Resend Inc. | Transaksjonell e-post | EU-senderegion; noe amerikansk kontodata og logger under SCCs |
| Stripe Inc. | Betalinger og fakturering | USA under DPF og SCCs |
AI-bruk
AI er ikke nødvendig for grunnleggende leverandøroversikt, rapportgenerering, overvåkingsplan eller varslingssammenligning. To avgrensede OpenAI-assisterte funksjoner kan aktiveres: en fallback som klassifiserer mulige samtykkekontroller når deterministisk deteksjon feiler, og et adminbegrenset utkastforslag for uavklarte leverandørposter.
For klassifisering av samtykkekontroller sender StackPatrol avgrenset elementmetadata som etiketter, HTML-tagger, klasser, ID-er og ARIA-etiketter. Tjenesten sender ikke med hensikt skannet URL, cookies eller sideinnhold. Vanlige mønstre for e-post, telefon, URL og lange identifikatorer maskeres først, men uventet tekst i tredjeparts-HTML betyr at denne filtreringen reduserer, ikke eliminerer, risiko for utilsiktede personopplysninger.
Hendelseshåndtering
StackPatrol sin databehandleravtale forplikter varsling av behandlingsansvarlig uten ugrunnet opphold, og uansett innen 72 timer etter å ha blitt kjent med et brudd på personopplysningssikkerheten som påvirker den behandlingsansvarliges data. Forespørsler om personvernrettigheter besvares innen 30 dager. Generelle DPA-henvendelser har et oppgitt svartidsmål på fem virkedager.
Rapportering av sårbarheter
Rapporter en mistenkt sårbarhet til Andreas@stackpatrol.eu med emnefeltet Security Report. Inkluder berørt URL eller funksjon, reproduksjonssteg og mulig konsekvens. Ikke inkluder hemmeligheter eller personopplysninger som ikke er nødvendige for å forklare feilen.
Rapporter håndteres direkte av operatøren. StackPatrol har for tiden ikke et offentlig bug bounty-program.