Hoppa till huvudinnehåll

Säkerhet och dataskydd

Informationssäkerhet utan svepande löften.

Säkerhet behöver gå att granska. Därför beskriver vi både den tekniska grund som finns och de punkter som måste dokumenteras och avtalas för varje offentlig användning.

Teknisk grund

Trafik till tjänsten skyddas med HTTPS. Identitet och session hanteras genom autentisering, och åtkomst till databasrader begränsas med behörighetsregler nära datan.

Privilegierade operationer ska utföras på serversidan och hemliga nycklar ska inte skickas till webbläsaren.

  • Separata behörigheter för användare och organisationsadministration
  • Principen om minsta möjliga åtkomst
  • Validering vid gränsen mellan webbläsare, server och databas

Gräns för organisationsåtkomst

En generell organisationsadministratör ska kunna hantera licenser, inbjudningar och medlemskap utan att läsa deltagarnas privata sömnregistreringar, mål eller reflektioner.

En annan åtkomstmodell får inte införas tyst. Modellen behöver beskrivas och motiveras. Deltagaren ska informeras, och modellen ska regleras skriftligt.

Lagring och leverantörer

Den primära databasen är placerad i en EU-region. Plattformen använder samtidigt flera tekniska leverantörer för drift, e-post, video och – när köpflödet aktiveras – betalning.

Exakta dataflöden, lagringsplatser, gallringstider och eventuella tredjelandsöverföringar ska bekräftas i säkerhets- och dataskyddsunderlaget för varje avtal.

Inför avtal och pilot

En offentlig start bör föregås av klassning av information, riskbedömning, behörighetsmatris, incidentväg, kontinuitetskrav, gallringsplan och en tydlig ansvarsfördelning.

Extern sårbarhetsgranskning och dokumenterad återställningsövning ska redovisas som genomförda först när det finns verifierbara protokoll.

Källor och relaterat underlag

Behöver ni ett mer detaljerat underlag?

För pilotdialog, säkerhetsfrågor eller avtalsunderlag kan verksamheten kontakta Sömnlyftet. Omfattning och ansvar fastställs alltid skriftligt före start.

info@somnlyftet.se