Säkerhet hos Justparity
Hur vi skyddar era anställdas löneuppgifter, vilka säkerhetsstandarder vi följer och hur du rapporterar sårbarheter.
Senast uppdaterad: 7 juli 2026 · security@justparity.com
Säkerhetsarkitektur
Justparity är byggt på en modern, isolerad stack med ett försvar i flera lager:
- Isolering mellan kunder: Row-Level Security (RLS) på tabeller med personuppgifter, logisk isolering mellan kunder testad och härdad (senast i april 2026). Ingen känd exponering mellan kunder efter härdningen.
- Autentisering: Supabase Auth med JWT, stöd för flerfaktorsautentisering (MFA), härdade sessioner och hastighetsbegränsning vid inloggning.
- Kryptering under överföring: TLS 1.3 överallt. HSTS-preload inskickad.
- Kryptering i vila: AES-256 för databasen och samtliga filer (Supabase Storage).
- Nätverksisolering: Åtkomsten till databasen skyddas av Row-Level Security, JWT och TLS. Ingen direkt SQL-exponering mot internet.
- Insyn i driften: Sentry för felövervakning i webbläsaren.
OWASP Top 10
Justparity utvecklas med OWASP Top 10 som baslinje. Status vid den senaste interna granskningen (18 januari 2026):
| Risk | Status | Kontroller |
|---|---|---|
| A01 Broken Access Control | Mitigerad | RLS, rollkontroller, spårlogg |
| A02 Cryptographic Failures | Mitigerad | TLS 1.3, AES-256 i vila |
| A03 Injection | Mitigerad | Parametriserade frågor, Zod-validering |
| A04 Insecure Design | Mitigerad | Hotmodellering, secure by default |
| A05 Security Misconfiguration | Mitigerad | Validering av miljövariabler vid uppstart, HSTS, CSP |
| A06 Vulnerable Components | Övervakas | Dependabot, npm audit i CI |
| A07 Authentication Failures | Mitigerad | JWT, MFA, hastighetsbegränsning, härdade sessioner |
| A08 Software/Data Integrity | Mitigerad | Signerad CI/CD, oföränderliga spårloggar |
| A09 Security Logging | Mitigerad | Sentry, Supabase-loggar, spårlogg |
| A10 SSRF | Mitigerad | Tillåtlista för utgående anrop |
Certifieringar och roadmap
Vi arbetar mot formella certifieringar för att möta kraven från större företagskunder:
SOC 2 Type II
Långsiktigt mål. Inget datum är fastställt.
ISO 27001
Långsiktigt mål.
GDPR
Verksamheten bedrivs i enlighet med dataskyddsförordningen (GDPR) och dataskyddslagen (2018:218). Den interna säkerhetsgranskningen slutfördes i januari 2026, och ett externt oberoende bestyrkande (ISAE 3000) är under förberedelse. Se /gdpr för detaljer och personuppgiftsbiträdesavtalet för behandlingen av personuppgifter.
Penetrationstester
Den interna säkerhetsgranskningen slutfördes den 18 januari 2026 (härdningssprint). Ett externt penetrationstest är under förberedelse. När testet har genomförts kan rapporten delas under sekretessavtal (NDA) på begäran till security@justparity.com.
Lagring och radering av uppgifter
Uppgifter från löneintegrationen bevaras bara så länge som krävs för lönekartläggningen och kundens aktiva abonnemang:
- Aktiv kund: Uppgifterna är tillgängliga så länge abonnemanget är aktivt.
- Vid uppsägning: Personuppgifter raderas inom 30 dagar. Aggregerade och anonymiserade underlag bevaras i enlighet med gällande lagkrav.
- Rätt till radering: Enskilda kan kontakta oss via sin arbetsgivare, eller direkt, för att utöva sina rättigheter enligt artikel 17 i dataskyddsförordningen. Se /gdpr.
- Spårloggar: Säkerhetsrelevanta loggar bevaras i 12 månader, så att det i efterhand går att visa vem som gjort vad.
Raderingen hos oss påverkar inte er egen skyldighet som arbetsgivare att bevara underlag: lönekartläggningen enligt diskrimineringslagen (2008:567) ska dokumenteras skriftligt från 10 anställda, och räkenskapsinformation ska bevaras enligt bokföringslagen (1999:1078).
Ansvarsfull rapportering av sårbarheter
Om du upptäcker en sårbarhet i Justparity ber vi dig rapportera den ansvarsfullt:
Så rapporterar du:
- Skicka ett e-postmeddelande till security@justparity.com
- Beskriv sårbarheten, stegen för att återskapa den och den möjliga skadan.
- Vi bekräftar mottagandet inom 48 timmar och lämnar en statusuppdatering inom 7 dagar.
- Avvakta med att offentliggöra sårbarheten till dess att en rättning har driftsatts (standardfrist 90 dagar).
Observera: fristerna ovan (48 timmar, 7 dagar, 90 dagar) gäller ansvarsfull rapportering av sårbarheter. Anmälan av en personuppgiftsincident följer personuppgiftsbiträdesavtalet (senast 24 timmar till personuppgiftsansvarig), se avsnitt 10.1, så att personuppgiftsansvarig hinner anmäla incidenten till Integritetsskyddsmyndigheten (IMY) inom 72 timmar enligt artikel 33 i dataskyddsförordningen.
Inbjudan gäller rapportering. Den ger ingen rätt att testa mot produktionsmiljön eller att ta del av andra kunders uppgifter, och åtkomst utan tillstånd är straffbar som dataintrång.
Vi har i dag inget formellt bug bounty-program, men den som rapporterar ansvarsfullt omnämns alltid med namn när rättningen släpps.
Underbiträden och dataflöden
Justparity anlitar följande underbiträden. Den fullständiga förteckningen med ändamål och platser finns i personuppgiftsbiträdesavtalet.
- Supabase (databas och autentisering, EU-region)
- Netlify (webbdrift, EU-edge)
- Google Ireland Limited (transaktionsmeddelanden via e-post, EU/USA)
- Slack Technologies (interna aviseringar, EU)
- Sentry (felövervakning i webbläsaren; EU-region med EU-organisation)
Hastighetsbegränsningen sker i plattformens eget minne. Något externt underbiträde är alltså inte inblandat.
Frågor om säkerheten?
Skriv till security@justparity.com eller fyll i formuläret nedan.
Säkerhetsfrågor
Beskriv ditt ärende, eller använd security@justparity.com direkt för ansvarsfull rapportering av sårbarheter.