CoParent.noCoParent er under utvikling. Tjenesten er ikke offisielt lansert , men de tilgjengelige funksjonene skal fungere som normalt. Opplever du feil eller noe som ikke fungerer? post@CoParent.no
CoParent.no

Sikkerhet

Tekniske og organisatoriske tiltak.

Personvern handler om hva vi gjør med data. Sikkerhet handler om at vi faktisk klarer det. Her er hvordan.

Sist oppdatert: 6. juli 2026.

Datalagring

  • Barnedata: egen MariaDB på egendriftet server i EØS (one.com-gruppen, Nederland). Norsk datasenter (Bulk Infrastructure, Vestby) er planlagt før full offentlig lansering. Vi har valgt bort Vercel og Supabase for å holde data i EØS uten et amerikansk mor-selskap i kjeden.
  • Voksen-metadata: samme egendriftede EØS-server, migreres til Norge sammen med resten.
  • Daglige sikkerhetskopier, 30 dagers retention, samme strenge tilgangsstyring som databasen.

Kryptering

  • TLS 1.3 på all trafikk
  • Direkte-meldinger er kryptert under overføring (HTTPS) og lagres med streng tilgangskontroll — kun de to foreldrene i samtalen har tilgang
  • Medisin-skjema er Artikkel 9-data — kryptert under overføring og lagret i en tilgangsstyrt database, rollestyrt tilgang: deles åpent mellom barnets to foreldre med foreldreansvar, og med andre voksne kun etter bekreftelse fra begge foreldre
  • Bekreftelses-tokens enkeltbruk, utløper 24 timer

Tilgang

  • Tilgang til produksjons-databasen er begrenset til Stian Åsen
  • 2FA påkrevd for alle administrasjons-verktøy
  • Alle administrasjons-handlinger logges i AuditEntry

Sårbarheter

Vi tar imot ansvarsfulle sårbarhets-rapporter på post@coparent.no med «Sikkerhet:» i emnefeltet (dedikert sikkerhet@coparent.no kommer ved lansering). 72 timers respons, 90 dagers koordinert publisering.

Avhengigheter

Vi reviderer alle direkte avhengigheter månedlig (npm audit + Snyk på CI). Sikkerhetsoppdateringer lander samme dag som de slippes.

Rate-limiting på AI-endepunkter

Hver AI-funksjon (skiftvakt-planlegger, kvittering-skanning, bytte-forslag) er begrenset per bruker per time for å hindre misbruk og kontrollere kostnader. Treffer du grensen får du beskjed med "Retry-After"-info — ingen funksjon blir noensinne slått av permanent.

Hendelser

Ved en sikkerhetshendelse som påvirker personopplysninger varsler vi Datatilsynet innen 72 timer (GDPR Art. 33) og berørte brukere uten ugrunnet opphold.