Sikkerhet og databehandling
Sist oppdatert: 2026-08-07
Vi bygger systemer som andre virksomheter er avhengige av, noe som betyr at vår egen sikkerhetsposisjon er en del av det du kjøper. Denne siden beskriver hvordan vi beskytter infrastrukturen vår, hvordan vi håndterer data som tilhører besøkende og kunder, hvem underdatabehandlerne våre er, og hvordan du kan nå oss dersom du finner en sårbarhet.
1. Vår tilnærming
Vi designer for minste privilegium, minimerer dataene vi oppbevarer, og foretrekker kjedelige, veletablerte kontroller fremfor nye. Sikkerhetsarbeid er en del av ordinær leveranse – gjennomgått i de samme pull-forespørslene som alt annet – snarere enn en egen port til slutt.
Hva denne siden er, og ikke er
Dette er en korrekt beskrivelse av kontrollene vi drifter. Det er ikke en påstand om tredjepartssertifisering. Der vi er i samsvar med en standard uten å være sertifisert mot den, sier vi det uttrykkelig i stedet for å antyde en revisjon som ikke har funnet sted.
2. Styring og ansvar
Sikkerhet eies på ledelsesnivå og delegeres ikke til den som er nærmest. Et navngitt medlem av ledelsen vår er ansvarlig for informasjonssikkerhet, for å vedlikeholde denne erklæringen og for å koordinere responsen vår på enhver hendelse.
Spørsmål om personvern og sikkerhet — inkludert sårbarhetsrapporter — kommer alle til oss på office@c9group.dev.
Vi gjennomgår denne erklæringen, listen over underdatabehandlere og tilgangsregistrene våre minst årlig, og etter enhver vesentlig endring i infrastrukturen vår.
3. Hvilke data vi oppbevarer
Besøkende på nettstedet
Standard telemetri fra forespørsler – IP-adresse, brukeragent, henvisende side, forespurte sider – i tillegg til analyse- og annonseidentifikatorer der du har samtykket til dem. Detaljer, herunder det rettslige grunnlaget for hvert formål, finnes i vår Personvernerklæring.
Potensielle kunder
Det du sender oss gjennom et kontaktskjema, en booking eller e-post: vanligvis navn, forretnings-e-post, firma og en beskrivelse av prosjektet ditt. Vi ber om det minimum som trengs for å ha en nyttig første samtale, og vi krever ikke personopplysninger utover det.
Data fra kundeoppdrag
Under et oppdrag kan vi oppbevare kildekode, arkitekturdokumentasjon, påloggingsopplysninger til systemer du ber oss arbeide på, og – der arbeidet krever det – data som ligger i disse systemene. Denne kategorien reguleres av oppdragsavtalen og, der personopplysninger er involvert, av en databehandleravtale.
Vi ønsker ikke personopplysningene fra produksjonsmiljøet ditt. Der et oppdrag kan gjennomføres mot anonymiserte, pseudonymiserte eller syntetiske data, er det det vi ber om. Der tilgang til produksjon er reelt nødvendig, er den tidsbegrenset, logget og tilbakekalles når oppgaven er ferdig.
4. Hosting og datalokalisering
Dette nettstedet kjører på Amazon Web Services. Applikasjonsberegning og opprinnelseslagring er plassert i regionen eu-central-1 (Frankfurt, Tyskland), innenfor Den europeiske union. Statiske ressurser distribueres gjennom Amazon CloudFronts globale kantnettverk, som mellomlagrer offentlig sideinnhold og ressurser – ikke skjemainnsendinger eller personopplysninger – nær de besøkende.
| Lag | Leverandør | Lokasjon |
|---|---|---|
| Applikasjonsberegning og gjengivelse | AWS Lambda | eu-central-1, Frankfurt, Tyskland |
| Opprinnelseslagring | Amazon S3 | eu-central-1, Frankfurt, Tyskland |
| Innholdsleveranse og TLS-terminering | Amazon CloudFront | Globalt kantnettverk |
| Kildekode | GitHub | USA |
Infrastruktur for kundeprosjekter opprettes i den regionen kunden angir. Der en kunde krever datalagring kun i EU, arkitekterer vi for det og bekrefter det skriftlig i oppdragsavtalen.
5. Kryptering
- Under overføring: All trafikk til og fra dette nettstedet leveres over HTTPS med TLS 1.2 eller høyere. Vanlige HTTP-forespørsler omdirigeres til HTTPS.
- I ro: Data lagret i vårt AWS-miljø krypteres i ro med AWS-administrerte nøkler.
- Intern overføring: Trafikk mellom infrastrukturkomponentene våre krypteres under overføring.
- Endepunkter: Arbeidsstasjoner som brukes til å få tilgang til kundesystemer og kildekode, har fulldiskkryptering aktivert.
6. Tilgangsstyring
- Minste privilegium: Tilgang gis per rolle og per oppdrag, begrenset til det arbeidet krever, og gjennomgås periodisk.
- Flerfaktorautentisering: Påkrevd på skyleverandørkonsollene våre, i kildekontroll og på e-post.
- Ingen delte kontoer: Hver person autentiserer seg som seg selv, slik at handlinger kan tilskrives.
- Håndtering av påloggingsopplysninger: Hemmeligheter oppbevares i et administrert hemmelighetslager eller et kryptert hvelv. De blir aldri sjekket inn i kildekontroll, sendt over chat eller lagret i klartekstfiler.
- Kundens påloggingsopplysninger: Der du gir oss tilgang til systemene dine, foretrekker vi navngitte kontoer avgrenset til vår rolle fremfor delte påloggingsopplysninger, og vi ber deg om å tilbakekalle dem når oppdraget er avsluttet. Har du ikke tilbakekalt våre, spør oss – vi forteller deg nøyaktig hvilken tilgang vi fortsatt har.
- Avslutning: Tilgang tilbakekalles når en person slutter i selskapet eller går av et oppdrag.
7. Sikker utvikling
- Kodegjennomgang: Endringer gjennomgås av en annen enn forfatteren før de flettes inn.
- Versjonskontroll: Alt arbeid spores i Git, noe som gir en fullstendig endringshistorikk som kan tilskrives.
- Automatisert testing og CI: Test- og lint-suiter kjører automatisk ved hver endring; feil blokkerer pipelinen.
- Håndtering av avhengigheter: Tredjepartsavhengigheter låses via lockfiler og overvåkes for publiserte sårbarheter. Sikkerhetsvarsler som berører en avhengighet vi leverer, triageres ved mottak.
- Skanning etter hemmeligheter: Kodelagre overvåkes for innsjekkede påloggingsopplysninger; alt som oppdages, tilbakekalles og roteres i stedet for bare å slettes fra historikken.
- Infrastruktur som kode: Miljøer defineres i versjonert konfigurasjon og distribusjonsskript, slik at endringer kan gjennomgås og reproduseres i stedet for å utføres for hånd.
- Miljøseparasjon: Utvikling, test og produksjon er atskilt, og produksjonspåloggingsopplysninger oppbevares kun der produksjon kjører.
Ingeniørene våre bruker AI-assisterte kodeverktøy. All generert kode går gjennom den samme gjennomgangen, testingen og avhengighetskontrollen som håndskrevet kode, og vi limer ikke inn kunders påloggingsopplysninger eller konfidensielle kundedata i tredjeparts AI-verktøy.
8. Håndtering av sårbarheter og oppdateringer
Vi overvåker sikkerhetsvarsler for plattformene og avhengighetene vi kjører. Mål for oppdatering, målt fra det tidspunktet en rettelse er tilgjengelig for oss:
| Alvorlighetsgrad | Mål for utbedring |
|---|---|
| Kritisk – aktivt utnyttet eller trivielt utnyttbar med alvorlig konsekvens | Innen 24 timer |
| Høy | Innen 7 dager |
| Middels | Innen 30 dager |
| Lav | Neste planlagte vedlikehold |
Der en rettelse ennå ikke er tilgjengelig, innfører vi en kompenserende kontroll – deaktiverer den berørte funksjonen, begrenser nettverkstilgangen eller legger til deteksjon – og dokumenterer beslutningen. Oppdateringsforpliktelser for systemer vi drifter på vegne av en kunde, fremgår av den gjeldende tjenesteavtalen og kan være strengere enn målene ovenfor.
9. Logging og overvåking
Applikasjons- og infrastrukturlogger samles inn sentralt i skymiljøet vårt, oppbevares i en definert periode og gjennomgås ved undersøkelse av en feil eller en mistenkt hendelse. Administrative handlinger i skykontoene våre registreres i et revisjonsspor.
Vi holder bevisst loggene fri for unødvendige personopplysninger, og vi logger ikke forespørselsinnhold som inneholder påloggingsopplysninger eller skjemainnhold.
10. Sikkerhetskopier og kontinuitet
Dette nettstedet er tilstandsløst og kan gjenoppbygges fra kildekoden: det distribuerbare artefaktet produseres fra versjonskontrollert kode, slik at gjenoppretting betyr å distribuere på nytt snarere enn å tilbakeføre. Kildekoden oppbevares i Git med distribuerte kopier.
For kundesystemer vi drifter, defineres frekvens for sikkerhetskopiering, oppbevaringstid, gjenopprettingspunktmål og gjenopprettingstidsmål per oppdrag, og gjenopprettinger testes i stedet for å antas å fungere.
11. Arbeid med kundedata
- Databehandleravtale: Der vi behandler personopplysninger på dine vegne, opptrer vi som databehandler i henhold til en skriftlig databehandleravtale som oppfyller GDPR artikkel 28. Vi leverer vår standardavtale på forespørsel, og vi kan gjennomgå din.
- Taushetserklæring: Vi undertegner gjensidige taushetserklæringer på forespørsel, også før en første kartleggingssamtale.
- Instruksbundet behandling: Vi behandler kunders personopplysninger kun etter dokumenterte instrukser, og aldri til våre egne formål.
- Varsel om underdatabehandlere: Vi varsler deg før vi tar i bruk en underdatabehandler som vil behandle dine personopplysninger, og gir deg anledning til å protestere.
- Tilbakelevering og sletting: Ved oppdragets slutt returnerer eller sletter vi kundedata på forespørsel, og bekrefter skriftlig når det er gjort.
- Bistand: Vi hjelper deg med å besvare forespørsler fra registrerte, sikkerhetsspørreskjemaer og henvendelser fra tilsynsmyndigheter knyttet til systemer vi har bygget eller drifter.
12. Personell
- Alle som arbeider på kundeoppdrag – ansatt eller innleid – er bundet av skriftlige taushetsforpliktelser som består etter at oppdraget deres er avsluttet.
- Underleverandører er underlagt sikkerhets- og taushetsforpliktelser som er minst like beskyttende som våre egne, og vi forblir ansvarlige overfor deg for arbeidet deres.
- Tilgang til et kundemiljø gis kun til personene som arbeider med det, og fjernes når de går av oppdraget.
- Teamet vårt arbeider fra ulike lokasjoner; fjerntilgang til kundesystemer følger de samme reglene for autentisering og minste privilegium som kontorbasert tilgang.
13. Underdatabehandlere og tredjepartstjenester
Følgende tredjeparter kan behandle data i forbindelse med dette nettstedet. Analyse- og annonsetjenester lastes først etter at du samtykker gjennom informasjonskapselbanneret vårt; de øvrige er nødvendige for å drive nettstedet eller for å svare deg.
| Leverandør | Formål | Data som behandles | Samtykke påkrevd |
|---|---|---|---|
| Amazon Web Services | Hosting, innholdsleveranse, TLS | Telemetri fra forespørsler, IP-adresse | Nei – nødvendig |
| Cloudflare | Landoppslag brukt til å velge språk ved første besøk | IP-adresse (lagres ikke av oss) | Nei – nødvendig |
| Leverandør av e-postlevering (SMTP) | Levering av innsendinger fra kontaktskjema og våre svar | Navn, e-post, meldingsinnhold | Nei – nødvendig |
| Calendly | Møtebooking på bookingsiden vår | Navn, e-post, møtedetaljer | Nei – du velger selv å bruke det |
| WhatsApp (Meta) | Valgfri meldingskanal | Telefonnummer, meldingsinnhold | Nei – du velger selv å bruke det |
| Google (Analytics, Tag, Ads) | Trafikkmåling og annonseytelse | Bruksdata, enhetsdata, annonseidentifikatorer | Ja |
| LinkedIn (Insight Tag) | Måling av annonseytelse | Bruksdata, annonseidentifikatorer | Ja |
| GitHub | Hosting av kildekode | Innhold i kodelagre; ingen besøksdata | Ikke aktuelt |
Vi har implementert Google Consent Mode, slik at Google-tagger lastes i en avvist tilstand og ingen analyse- eller annonselagring skrives før du samtykker. Trekker du samtykket tilbake gjennom informasjonskapselbanneret, slettes annonseidentifikatorene vi oppbevarer lokalt.
Underdatabehandlere som brukes i et bestemt kundeoppdrag, er listet opp i databehandleravtalen for det oppdraget, ikke her.
14. Internasjonale overføringer
Hostingen av nettstedet holder data i EU. Noen av leverandørene ovenfor er etablert utenfor Det europeiske økonomiske samarbeidsområdet, hovedsakelig i USA, noe som betyr at visse data kan bli overført dit.
For disse overføringene bygger vi på Europakommisjonens standard personvernbestemmelser (SCC), på leverandørens sertifisering under EU–US Data Privacy Framework der dette er aktuelt, og på de supplerende tiltakene som er beskrevet på denne siden – hovedsakelig kryptering under overføring og dataminimering. Overføringsgrunnlaget for hver leverandør er tilgjengelig på forespørsel.
15. Hendelseshåndtering
Dersom vi avdekker en sikkerhetshendelse som berører data vi oppbevarer, begrenser vi den, vurderer omfanget, retter årsaken og varsler de berørte.
Våre varslingsforpliktelser
Der vi opptrer som databehandler for en kunde, varsler vi kunden uten ugrunnet opphold og innen 24 timer etter at vi har blitt kjent med et brudd på personopplysningssikkerheten, slik at de kan overholde sin egen 72-timersfrist overfor tilsynsmyndighetene. Der vi opptrer som behandlingsansvarlig, varsler vi kompetent tilsynsmyndighet innen 72 timer der bruddet er meldepliktig, og informerer berørte enkeltpersoner uten ugrunnet opphold der risikoen for dem er høy.
Etter enhver betydelig hendelse gjennomfører vi en skyldfri hendelsesgjennomgang, dokumenterer rotårsaken og korrigerende tiltak, og deler funnene med berørte kunder.
16. Ansvarlig sårbarhetsrapportering
Dersom du mener du har funnet en sikkerhetssårbarhet i dette nettstedet eller i et system vi drifter, vil vi gjerne høre fra deg.
Meld fra om en sårbarhet
E-post: office@c9group.dev
Vennligst oppgi: Den berørte URL-en eller systemet, stegene for å reprodusere, og hvilken konsekvens du mener det har. Et proof of concept hjelper, men er ikke påkrevd.
Vår forpliktelse overfor deg
Vi bekrefter mottak av enhver rapport innen én virkedag, gir deg en foreløpig vurdering innen fem virkedager, og holder deg oppdatert til saken er løst. Vi krediterer deg offentlig dersom du ønsker det, og vi vil aldri innlede rettslige skritt mot en forsker som rapporterer i god tro i henhold til retningslinjene nedenfor.
Til gjengjeld ber vi om at du:
- Gir oss rimelig tid til å rette feilen før du offentliggjør den
- Unngår å få tilgang til, endre eller slette data som ikke er dine, og stopper på det punktet der du har påvist sårbarheten
- Ikke kjører tjenestenektstester, sender spam eller bruker sosial manipulering eller fysiske angrep mot våre ansatte eller kontorer
- Ikke bruker automatiserte skannere som forringer tjenesten for andre brukere
Vi driver for tiden ikke noe betalt bug bounty-program. Vi leser hver eneste rapport et menneske sender oss, og vi sier takk.
17. Standarder vi arbeider etter
Praksisen vår er utformet for å samsvare med følgende rammeverk. Vi er for tiden ikke sertifisert mot noen av dem, og vi vil oppgi sertifiseringsorgan og sertifikatdato her dersom det endrer seg.
- GDPR (forordning (EU) 2016/679): Innebygd personvern og personvern som standard, databehandlerforpliktelsene etter artikkel 28, og varsling om brudd.
- ISO/IEC 27001: Brukt som referansemodell for vår tilgangsstyring, ressursforvaltning og hendelseshåndtering.
- OWASP Top 10 og OWASP ASVS: Referanse for gjennomgang av applikasjonssikkerhet.
- CIS Benchmarks: Referanse for grunnkonfigurasjon av sky og operativsystem.
- NIS2 (direktiv (EU) 2022/2555): Legges til grunn når vi bygger for kunder som omfattes, og hvis forsyningskjedeforpliktelser strekker seg til oss.
18. Dokumentasjon tilgjengelig på forespørsel
Innkjøps- og sikkerhetsteam kan be om følgende fra office@c9group.dev:
- Vår standard databehandleravtale
- En gjensidig taushetserklæring
- Listen over underdatabehandlere og overføringsgrunnlaget for et bestemt oppdrag
- Utfylte svar på ditt sikkerhetsspørreskjema eller din leverandørvurdering
- En skriftlig beskrivelse av kontrollene som er anvendt i et bestemt prosjekt
Forpliktelse til å svare
Vi bekrefter mottak av sikkerhets- og innkjøpsforespørsler innen én virkedag og returnerer utfylte spørreskjemaer innen fem virkedager, eller avtaler en dato med deg dersom spørreskjemaet er uvanlig langt.
19. Kontakt
C9 Group
E-post: office@c9group.dev
Telefon: +386 71 809 267
Kontorer: Neubergerjeva 15, Ljubljana, Slovenia · Jaše Ignjatovića 7, Novi Sad, Serbia
Se også vår Personvernerklæring, våre Vilkår for bruk og vår Tilgjengelighetserklæring.
20. Språk
Autoritativ versjon
Denne erklæringen er publisert på flere språk. Den engelske versjonen er den autoritative teksten. Der en oversettelse avviker, går den engelske versjonen foran.