Sikkerhet hos Justparity
Hvordan vi beskytter lønnsopplysningene til de ansatte hos dere, hvilke sikkerhetsstandarder vi følger, og hvordan du melder fra om sårbarheter.
Sist oppdatert: 7. juli 2026 · security@justparity.com
Sikkerhetsarkitektur
Justparity er bygget på en moderne, isolert plattform med forsvar i flere lag:
- Isolering mellom kunder: Row-Level Security (RLS) på tabeller med personopplysninger, logisk isolering mellom kunder testet og herdet (sist i april 2026). Ingen kjent eksponering mellom kunder etter herdingen.
- Autentisering: Supabase Auth med JWT, støtte for tofaktorautentisering (MFA), herdede sesjoner og begrensning av antall innloggingsforsøk.
- Kryptering under overføring: TLS 1.3 overalt. HSTS-preload er sendt inn.
- Kryptering ved lagring: AES-256 for databasen og alle filer (Supabase Storage).
- Nettverksisolering: Tilgangen til databasen er beskyttet av Row-Level Security, JWT og TLS. Ingen direkte SQL-eksponering mot internett.
- Observability: Sentry for feilovervåking i nettleseren.
OWASP Top 10
Justparity utvikles med OWASP Top 10 som grunnlinje. Status ved den siste interne gjennomgangen (18. januar 2026):
| Risiko | Status | Kontroller |
|---|---|---|
| A01 Broken Access Control | Håndtert | RLS, rollekontroller, revisjonsspor |
| A02 Cryptographic Failures | Håndtert | TLS 1.3, AES-256 ved lagring |
| A03 Injection | Håndtert | Parameteriserte spørringer, Zod-validering |
| A04 Insecure Design | Håndtert | Trusselmodellering, sikker som standard |
| A05 Security Misconfiguration | Håndtert | Validering av miljøvariabler ved oppstart, HSTS, CSP |
| A06 Vulnerable Components | Overvåkes | Dependabot, npm audit i CI |
| A07 Authentication Failures | Håndtert | JWT, MFA, begrensning av antall forsøk, herdede sesjoner |
| A08 Software/Data Integrity | Håndtert | Signert CI/CD, uforanderlige revisjonslogger |
| A09 Security Logging | Håndtert | Sentry, Supabase-logger, revisjonsspor |
| A10 SSRF | Håndtert | Tillatelsesliste for utgående kall |
Sertifiseringer og veikart
Vi arbeider mot formelle sertifiseringer for å møte kravene fra større virksomhetskunder:
SOC 2 Type II
Langsiktig mål. Ingen dato er fastsatt.
ISO 27001
Langsiktig mål.
Personvernforordningen (GDPR)
Driften følger personvernforordningen, slik den gjelder i Norge gjennom EØS-avtalen og personopplysningsloven (LOV-2018-06-15-38). Den interne sikkerhetsgjennomgangen ble avsluttet i januar 2026, og en ekstern uavhengig attestasjon (ISAE 3000) er under forberedelse. Se /gdpr for detaljer og databehandleravtalen for behandlingen av personopplysninger.
Penetrasjonstesting
Den interne sikkerhetsgjennomgangen ble avsluttet 18. januar 2026 (herdingssprint). En ekstern penetrasjonstest er under forberedelse. Når testen er gjennomført, kan rapporten deles under taushetserklæring (NDA) på forespørsel til security@justparity.com.
Lagring og sletting av opplysninger
Opplysninger fra lønnsintegrasjonen oppbevares bare så lenge det er nødvendig for etterlevelsesrapporteringen og kundens aktive abonnement:
- Aktiv kunde: Opplysningene er tilgjengelige så lenge abonnementet er aktivt.
- Ved opphør: Personopplysninger slettes innen 30 dager. Aggregerte etterlevelsesrapporter (anonymiserte) oppbevares i samsvar med gjeldende lovkrav.
- Rett til sletting: Enkeltpersoner kan kontakte oss gjennom arbeidsgiveren sin, eller direkte, for å bruke rettighetene sine etter artikkel 17 i personvernforordningen. Se /gdpr.
- Revisjonslogger: Sikkerhetsrelevante logger oppbevares i 12 måneder av hensyn til etterlevelse.
Slettingen hos oss endrer ikke plikten dere selv har som arbeidsgiver til å oppbevare dokumentasjon. Etter likestillings- og diskrimineringsloven § 26 skal offentlige virksomheter, og private virksomheter med mer enn 50 ansatte, kartlegge lønnsforholdene fordelt etter kjønn annethvert år, og etter § 26 a skal virksomheten gjøre rede for arbeidet hvert år, med resultatet av lønnskartleggingen i anonymisert form. Regnskapsmateriale oppbevares etter bokføringsloven.
Ansvarlig melding av sårbarheter
Oppdager du en sårbarhet i Justparity, ber vi deg melde fra om den på en ansvarlig måte:
Slik melder du fra:
- Send en e-post til security@justparity.com
- Beskriv sårbarheten, hvordan den kan gjenskapes, og hvilken skade den kan gjøre.
- Vi bekrefter mottak innen 48 timer og gir en statusoppdatering innen 7 dager.
- Vent med å offentliggjøre sårbarheten til en rettelse er rullet ut (standardfrist 90 dager).
Merk: fristene over (48 timer, 7 dager, 90 dager) gjelder ansvarlig melding av sårbarheter. Melding om brudd på personopplysningssikkerheten følger databehandleravtalen (senest 24 timer til behandlingsansvarlig), se punkt 10.1, slik at behandlingsansvarlig rekker å melde bruddet til Datatilsynet i Norge innen 72 timer etter artikkel 33 i personvernforordningen. Just Parity ApS er etablert i Danmark, og det danske Datatilsynet er ledende tilsynsmyndighet for vår egen behandling etter artikkel 56.
Invitasjonen gjelder melding. Den gir ingen rett til å teste mot produksjonsmiljøet eller til å se opplysninger som tilhører andre kunder, og urettmessig tilgang til datasystemer er straffbart etter straffeloven.
Vi driver i dag ikke et formelt bug bounty-program, men vi krediterer alltid ansvarlige sikkerhetsforskere i en hall of fame når rettelsen slippes.
Underdatabehandlere og dataflyt
Justparity bruker følgende underdatabehandlere. Den fullstendige listen med formål og plassering står i databehandleravtalen.
- Supabase (database og autentisering, EU-region)
- Netlify (nettstedsdrift, EU-edge)
- Google Ireland Limited (transaksjons-e-post, EU/USA)
- Slack Technologies (interne varsler, EU)
- Sentry (feilovervåking i nettleseren; EU-region med EU-organisasjon)
Begrensningen av antall forespørsler skjer i minnet til plattformen selv og involverer ingen ekstern leverandør.
Norge er en del av EØS. Overføring av personopplysninger mellom Norge og land i EU eller EØS er derfor ikke overføring til tredjeland.
Spørsmål om sikkerheten?
Skriv til security@justparity.com eller fyll ut skjemaet nedenfor.
Sikkerhetshenvendelser
Beskriv henvendelsen din, eller bruk security@justparity.com direkte for ansvarlig melding av sårbarheter.