Gå til hovedinnholdet

Sikkerhet hos Justparity

Hvordan vi beskytter lønnsopplysningene til de ansatte hos dere, hvilke sikkerhetsstandarder vi følger, og hvordan du melder fra om sårbarheter.

Sist oppdatert: 7. juli 2026 · security@justparity.com

Sikkerhetsarkitektur

Justparity er bygget på en moderne, isolert plattform med forsvar i flere lag:

  • Isolering mellom kunder: Row-Level Security (RLS) på tabeller med personopplysninger, logisk isolering mellom kunder testet og herdet (sist i april 2026). Ingen kjent eksponering mellom kunder etter herdingen.
  • Autentisering: Supabase Auth med JWT, støtte for tofaktorautentisering (MFA), herdede sesjoner og begrensning av antall innloggingsforsøk.
  • Kryptering under overføring: TLS 1.3 overalt. HSTS-preload er sendt inn.
  • Kryptering ved lagring: AES-256 for databasen og alle filer (Supabase Storage).
  • Nettverksisolering: Tilgangen til databasen er beskyttet av Row-Level Security, JWT og TLS. Ingen direkte SQL-eksponering mot internett.
  • Observability: Sentry for feilovervåking i nettleseren.

OWASP Top 10

Justparity utvikles med OWASP Top 10 som grunnlinje. Status ved den siste interne gjennomgangen (18. januar 2026):

RisikoStatusKontroller
A01 Broken Access ControlHåndtertRLS, rollekontroller, revisjonsspor
A02 Cryptographic FailuresHåndtertTLS 1.3, AES-256 ved lagring
A03 InjectionHåndtertParameteriserte spørringer, Zod-validering
A04 Insecure DesignHåndtertTrusselmodellering, sikker som standard
A05 Security MisconfigurationHåndtertValidering av miljøvariabler ved oppstart, HSTS, CSP
A06 Vulnerable ComponentsOvervåkesDependabot, npm audit i CI
A07 Authentication FailuresHåndtertJWT, MFA, begrensning av antall forsøk, herdede sesjoner
A08 Software/Data IntegrityHåndtertSignert CI/CD, uforanderlige revisjonslogger
A09 Security LoggingHåndtertSentry, Supabase-logger, revisjonsspor
A10 SSRFHåndtertTillatelsesliste for utgående kall

Sertifiseringer og veikart

Vi arbeider mot formelle sertifiseringer for å møte kravene fra større virksomhetskunder:

SOC 2 Type II

Langsiktig mål. Ingen dato er fastsatt.

ISO 27001

Langsiktig mål.

Personvernforordningen (GDPR)

Driften følger personvernforordningen, slik den gjelder i Norge gjennom EØS-avtalen og personopplysningsloven (LOV-2018-06-15-38). Den interne sikkerhetsgjennomgangen ble avsluttet i januar 2026, og en ekstern uavhengig attestasjon (ISAE 3000) er under forberedelse. Se /gdpr for detaljer og databehandleravtalen for behandlingen av personopplysninger.

Penetrasjonstesting

Den interne sikkerhetsgjennomgangen ble avsluttet 18. januar 2026 (herdingssprint). En ekstern penetrasjonstest er under forberedelse. Når testen er gjennomført, kan rapporten deles under taushetserklæring (NDA) på forespørsel til security@justparity.com.

Lagring og sletting av opplysninger

Opplysninger fra lønnsintegrasjonen oppbevares bare så lenge det er nødvendig for etterlevelsesrapporteringen og kundens aktive abonnement:

  • Aktiv kunde: Opplysningene er tilgjengelige så lenge abonnementet er aktivt.
  • Ved opphør: Personopplysninger slettes innen 30 dager. Aggregerte etterlevelsesrapporter (anonymiserte) oppbevares i samsvar med gjeldende lovkrav.
  • Rett til sletting: Enkeltpersoner kan kontakte oss gjennom arbeidsgiveren sin, eller direkte, for å bruke rettighetene sine etter artikkel 17 i personvernforordningen. Se /gdpr.
  • Revisjonslogger: Sikkerhetsrelevante logger oppbevares i 12 måneder av hensyn til etterlevelse.

Slettingen hos oss endrer ikke plikten dere selv har som arbeidsgiver til å oppbevare dokumentasjon. Etter likestillings- og diskrimineringsloven § 26 skal offentlige virksomheter, og private virksomheter med mer enn 50 ansatte, kartlegge lønnsforholdene fordelt etter kjønn annethvert år, og etter § 26 a skal virksomheten gjøre rede for arbeidet hvert år, med resultatet av lønnskartleggingen i anonymisert form. Regnskapsmateriale oppbevares etter bokføringsloven.

Ansvarlig melding av sårbarheter

Oppdager du en sårbarhet i Justparity, ber vi deg melde fra om den på en ansvarlig måte:

Slik melder du fra:

  1. Send en e-post til security@justparity.com
  2. Beskriv sårbarheten, hvordan den kan gjenskapes, og hvilken skade den kan gjøre.
  3. Vi bekrefter mottak innen 48 timer og gir en statusoppdatering innen 7 dager.
  4. Vent med å offentliggjøre sårbarheten til en rettelse er rullet ut (standardfrist 90 dager).

Merk: fristene over (48 timer, 7 dager, 90 dager) gjelder ansvarlig melding av sårbarheter. Melding om brudd på personopplysningssikkerheten følger databehandleravtalen (senest 24 timer til behandlingsansvarlig), se punkt 10.1, slik at behandlingsansvarlig rekker å melde bruddet til Datatilsynet i Norge innen 72 timer etter artikkel 33 i personvernforordningen. Just Parity ApS er etablert i Danmark, og det danske Datatilsynet er ledende tilsynsmyndighet for vår egen behandling etter artikkel 56.

Invitasjonen gjelder melding. Den gir ingen rett til å teste mot produksjonsmiljøet eller til å se opplysninger som tilhører andre kunder, og urettmessig tilgang til datasystemer er straffbart etter straffeloven.

Vi driver i dag ikke et formelt bug bounty-program, men vi krediterer alltid ansvarlige sikkerhetsforskere i en hall of fame når rettelsen slippes.

Underdatabehandlere og dataflyt

Justparity bruker følgende underdatabehandlere. Den fullstendige listen med formål og plassering står i databehandleravtalen.

  • Supabase (database og autentisering, EU-region)
  • Netlify (nettstedsdrift, EU-edge)
  • Google Ireland Limited (transaksjons-e-post, EU/USA)
  • Slack Technologies (interne varsler, EU)
  • Sentry (feilovervåking i nettleseren; EU-region med EU-organisasjon)

Begrensningen av antall forespørsler skjer i minnet til plattformen selv og involverer ingen ekstern leverandør.

Norge er en del av EØS. Overføring av personopplysninger mellom Norge og land i EU eller EØS er derfor ikke overføring til tredjeland.

Spørsmål om sikkerheten?

Skriv til security@justparity.com eller fyll ut skjemaet nedenfor.

Sikkerhetshenvendelser

Beskriv henvendelsen din, eller bruk security@justparity.com direkte for ansvarlig melding av sårbarheter.