Sikkerhet

Sist oppdatert: 6. august 2026

Du laster opp konfidensielle forretningsdata til WasalaOptima, så du bør vite nøyaktig hvordan de beskyttes. Denne siden beskriver de tekniske kontrollene vi drifter, teknologien bak dem, og forpliktelsene vi gir om dataene dine.

Dataene dine er isolert til din konto både på rad- og filnivå, de behandles kun på serveren, og rådokumenter forlater aldri systemet — ikke engang til vårt eget brukergrensesnitt.

1. Tilgang og isolasjon

  • Hver side som viser kundedata ligger bak autentisering. Uten en gyldig økt returnerer serveren ingen data i det hele tatt.
  • Innlogging skjer med e-post og passord eller Google. E-postadresser må verifiseres; anonym registrering er deaktivert.
  • Opplastede filer lagres i en privat bøtte uten offentlig URL. Tilgang skjer kun via kortvarige, signerte lenker generert av serveren på forespørsel.
  • Hver fil skrives til en mappe oppkalt etter din egen konto-ID, og lagringspolicyen tillater lesing, skriving og sletting kun når den mappen samsvarer med den innloggede brukeren. En annen kunde kan ikke hente filen din selv om de gjetter den nøyaktige stien.
  • Hver databasetabell har rad-nivå-sikkerhet aktivert, med policyer bundet til den autentiserte bruker-ID-en. Isolasjon håndheves av selve databasen, ikke bare av applikasjonslogikken.
  • Roller ligger i en egen tabell og leses gjennom en security-definer-funksjon, slik at en bruker ikke kan eskalere sine egne rettigheter ved å redigere profilen sin.
  • Den privilegerte tjenestenøkkelen som omgår rad-nivå-sikkerhet, finnes kun som en miljøvariabel på serveren. Den når aldri nettleseren og lagres aldri i kildekoden.

2. Behandling skjer på serveren

  • Lesing, tolking og analyse av dokumenter kjører alt i serversidefunksjoner. Nettleseren mottar kun den ferdige rapporten — rådokumenter og rådata sendes aldri til brukergrensesnittet.
  • AI-kall gjøres på serversiden til modellleverandøren. Dataene dine brukes ikke til å trene modeller og lagres ikke av leverandøren for treningsformål.
  • Analyseresultater lagres mot din konto under de samme rad-nivå-sikkerhetsreglene som kildedataene.

3. Teknologien bak kontrollene

Plattformen er bygget på administrert, revidert skyinfrastruktur:

LagImplementering
Applikasjon og serverlogikkReact med TanStack Start, kjørende på et globalt kantnettverk som gir automatisk HTTPS, DDoS-beskyttelse og en brannmur for webapplikasjoner.
DatabaseAdministrert PostgreSQL med rad-nivå-sikkerhetspolicyer på alle tabeller.
FillagringAdministrert objektlagring, privat bøtte, per-bruker-mappepolicyer, kortvarige signerte nedlastings-URL-er.
AutentiseringAdministrert autentiseringstjeneste: hashede passord, JWT-økter, e-postverifisering, Google OAuth 2.0, og screening mot lekkede passord via Have I Been Pwned.
Data under overføringTLS 1.2 eller høyere på all trafikk, med HTTPS håndhevet.
Data ved lagringAES-256-diskkryptering på skyleverandørnivå, med krypterte sikkerhetskopier.
AI-behandlingServersidekall til Google Gemini-modeller; kundedata brukes ikke til modelltrening.
BetalingerPaddle opptrer som Merchant of Record og er PCI DSS Level 1-kompatibel. Kortdata passerer aldri gjennom våre systemer.
OvervåkingAutomatisert sikkerhetsskanning av databasepolicyer, tillatelser og avhengighetssårbarheter som en del av utviklingsprosessen vår.

4. Din kontroll over dataene dine

  • Du kan når som helst slette dokumentene du har lastet opp; sletting fjerner både den lagrede filen og dens metadata.
  • Du kan eksportere eller be om en kopi av rapportene som er generert for kontoen din.
  • Når kontoen din avsluttes, slettes eller anonymiseres dataene dine i tråd med vår personvernerklæring.

5. Hva vi aldri gjør

  • Vi selger eller leier aldri ut dataene dine.
  • Vi bruker aldri forretningsdataene dine til å trene AI-modeller.
  • Vi deler aldri én kundes data med en annen kunde.
  • Vi eksponerer aldri opplastede dokumenter via en offentlig URL.
  • Vi lagrer aldri kortnumre.

6. Presis om våre påstander

  • Vi beskriver dataene dine som kryptert under overføring og ved lagring. Vi hevder ikke ende-til-ende-kryptering, fordi serveren må kunne lese dokumentene dine for å analysere dem.
  • Våre infrastrukturleverandører har uavhengige sertifiseringer som ISO 27001 og SOC 2. Wasala Oy er ikke selv separat sertifisert, og vi hevder ikke noe annet.
  • Hvis du har spesifikke krav — datalokalisering, en databehandleravtale, dokumentasjon av penetrasjonstesting eller et sikkerhetsspørreskjema — kontakt oss, så svarer vi direkte.

7. Rapportere et sikkerhetsproblem

Hvis du mener du har funnet en sårbarhet, ta kontakt med oss via kontaktskjemaet på wasalaoptima.com med emnet «Security». Vi undersøker alle rapporter og holder deg informert om utfallet. Vennligst ikke offentliggjør et problem før vi har fått mulighet til å utbedre det.

Dette dokumentet er også tilgjengelig på andre språk. Ved eventuelle avvik gjelder den engelske versjonen.