Gå till huvudinnehåll

Säkerhet hos Justparity

Hur vi skyddar era anställdas löneuppgifter, vilka säkerhetsstandarder vi följer och hur du rapporterar sårbarheter.

Senast uppdaterad: 7 juli 2026 · security@justparity.com

Säkerhetsarkitektur

Justparity är byggt på en modern, isolerad stack med ett försvar i flera lager:

  • Isolering mellan kunder: Row-Level Security (RLS) på tabeller med personuppgifter, logisk isolering mellan kunder testad och härdad (senast i april 2026). Ingen känd exponering mellan kunder efter härdningen.
  • Autentisering: Supabase Auth med JWT, stöd för flerfaktorsautentisering (MFA), härdade sessioner och hastighetsbegränsning vid inloggning.
  • Kryptering under överföring: TLS 1.3 överallt. HSTS-preload inskickad.
  • Kryptering i vila: AES-256 för databasen och samtliga filer (Supabase Storage).
  • Nätverksisolering: Åtkomsten till databasen skyddas av Row-Level Security, JWT och TLS. Ingen direkt SQL-exponering mot internet.
  • Insyn i driften: Sentry för felövervakning i webbläsaren.

OWASP Top 10

Justparity utvecklas med OWASP Top 10 som baslinje. Status vid den senaste interna granskningen (18 januari 2026):

RiskStatusKontroller
A01 Broken Access ControlMitigeradRLS, rollkontroller, spårlogg
A02 Cryptographic FailuresMitigeradTLS 1.3, AES-256 i vila
A03 InjectionMitigeradParametriserade frågor, Zod-validering
A04 Insecure DesignMitigeradHotmodellering, secure by default
A05 Security MisconfigurationMitigeradValidering av miljövariabler vid uppstart, HSTS, CSP
A06 Vulnerable ComponentsÖvervakasDependabot, npm audit i CI
A07 Authentication FailuresMitigeradJWT, MFA, hastighetsbegränsning, härdade sessioner
A08 Software/Data IntegrityMitigeradSignerad CI/CD, oföränderliga spårloggar
A09 Security LoggingMitigeradSentry, Supabase-loggar, spårlogg
A10 SSRFMitigeradTillåtlista för utgående anrop

Certifieringar och roadmap

Vi arbetar mot formella certifieringar för att möta kraven från större företagskunder:

SOC 2 Type II

Långsiktigt mål. Inget datum är fastställt.

ISO 27001

Långsiktigt mål.

GDPR

Verksamheten bedrivs i enlighet med dataskyddsförordningen (GDPR) och dataskyddslagen (2018:218). Den interna säkerhetsgranskningen slutfördes i januari 2026, och ett externt oberoende bestyrkande (ISAE 3000) är under förberedelse. Se /gdpr för detaljer och personuppgiftsbiträdesavtalet för behandlingen av personuppgifter.

Penetrationstester

Den interna säkerhetsgranskningen slutfördes den 18 januari 2026 (härdningssprint). Ett externt penetrationstest är under förberedelse. När testet har genomförts kan rapporten delas under sekretessavtal (NDA) på begäran till security@justparity.com.

Lagring och radering av uppgifter

Uppgifter från löneintegrationen bevaras bara så länge som krävs för lönekartläggningen och kundens aktiva abonnemang:

  • Aktiv kund: Uppgifterna är tillgängliga så länge abonnemanget är aktivt.
  • Vid uppsägning: Personuppgifter raderas inom 30 dagar. Aggregerade och anonymiserade underlag bevaras i enlighet med gällande lagkrav.
  • Rätt till radering: Enskilda kan kontakta oss via sin arbetsgivare, eller direkt, för att utöva sina rättigheter enligt artikel 17 i dataskyddsförordningen. Se /gdpr.
  • Spårloggar: Säkerhetsrelevanta loggar bevaras i 12 månader, så att det i efterhand går att visa vem som gjort vad.

Raderingen hos oss påverkar inte er egen skyldighet som arbetsgivare att bevara underlag: lönekartläggningen enligt diskrimineringslagen (2008:567) ska dokumenteras skriftligt från 10 anställda, och räkenskapsinformation ska bevaras enligt bokföringslagen (1999:1078).

Ansvarsfull rapportering av sårbarheter

Om du upptäcker en sårbarhet i Justparity ber vi dig rapportera den ansvarsfullt:

Så rapporterar du:

  1. Skicka ett e-postmeddelande till security@justparity.com
  2. Beskriv sårbarheten, stegen för att återskapa den och den möjliga skadan.
  3. Vi bekräftar mottagandet inom 48 timmar och lämnar en statusuppdatering inom 7 dagar.
  4. Avvakta med att offentliggöra sårbarheten till dess att en rättning har driftsatts (standardfrist 90 dagar).

Observera: fristerna ovan (48 timmar, 7 dagar, 90 dagar) gäller ansvarsfull rapportering av sårbarheter. Anmälan av en personuppgiftsincident följer personuppgiftsbiträdesavtalet (senast 24 timmar till personuppgiftsansvarig), se avsnitt 10.1, så att personuppgiftsansvarig hinner anmäla incidenten till Integritetsskyddsmyndigheten (IMY) inom 72 timmar enligt artikel 33 i dataskyddsförordningen.

Inbjudan gäller rapportering. Den ger ingen rätt att testa mot produktionsmiljön eller att ta del av andra kunders uppgifter, och åtkomst utan tillstånd är straffbar som dataintrång.

Vi har i dag inget formellt bug bounty-program, men den som rapporterar ansvarsfullt omnämns alltid med namn när rättningen släpps.

Underbiträden och dataflöden

Justparity anlitar följande underbiträden. Den fullständiga förteckningen med ändamål och platser finns i personuppgiftsbiträdesavtalet.

  • Supabase (databas och autentisering, EU-region)
  • Netlify (webbdrift, EU-edge)
  • Google Ireland Limited (transaktionsmeddelanden via e-post, EU/USA)
  • Slack Technologies (interna aviseringar, EU)
  • Sentry (felövervakning i webbläsaren; EU-region med EU-organisation)

Hastighetsbegränsningen sker i plattformens eget minne. Något externt underbiträde är alltså inte inblandat.

Frågor om säkerheten?

Skriv till security@justparity.com eller fyll i formuläret nedan.

Säkerhetsfrågor

Beskriv ditt ärende, eller använd security@justparity.com direkt för ansvarsfull rapportering av sårbarheter.

Vi behandlar dina uppgifter så som beskrivs i vår integritetspolicy.