Säkerhet & Förtroende
Hur vi skyddar dina projektunderlag, vilka kontroller som är aktiva, och hur du själv får insyn i dina egna data.
Den här sidan underhålls av teamet bakom Kontrollplan Assistenten och beskriver säkerhetspraxis i produktionsmiljön på itpbuilder.com. Den utgör inte en oberoende revision eller certifiering.
Vårt säkerhetsåtagande
Säkerhet är förutsättningen för att du över huvud taget ska kunna lita på en AI med dina projektdokument. Vi behandlar varje uppladdad fil som om det vore vårt eget kontrakt.
Vi utvecklar och driver tjänsten i enlighet med principerna i ISO/IEC 27001 för ledningssystem för informationssäkerhet. Vi är inte i nuläget certifierade av ett oberoende revisionsorgan, men kontrollramverket är designat för att kunna passera en sådan revision.
Least privilege — minsta möjliga rättigheter
Varje del av systemet får exakt de rättigheter den behöver — inte mer.
Row-Level Security (RLS)
Databasen är säkrad rad för rad, inte bara på applikationsnivå.
Alla tabeller med användardata har Row-Level Security aktiverat i PostgreSQL. Det innebär att även om någon skulle hitta en bugg i applikationskoden, så hindrar databasen själv åtkomst till andras rader.
Policys är skrivna mot `auth.uid()` — operativsystemets identitet för den inloggade användaren. Du kan bara läsa och radera rader där `user_id` matchar ditt eget id. Detta gäller profiler, sparade kontrollplaner, historik och alla framtida användartabeller.
Anonyma besökare har ingen läsåtkomst alls till användardata.
Insyn för dig som användare
Insyn för administratörer
Delat ansvar
Vi ansvarar för: plattformens säkerhet, RLS-policys, kryptering, secret-rotation, sårbarhetsscanning och incidentkommunikation.
Du ansvarar för: att skydda din e-postinkorg (där magic links landar), att inte dela inloggningslänkar, och att kontrollera AI-genererade resultat mot källmaterialet innan de används skarpt.
Rapportera en sårbarhet
Tror du att du hittat en säkerhetsbrist? Skicka detaljer till security@itpbuilder.com. Vi bekräftar mottagandet inom 72 timmar och samarbetar gärna kring ansvarsfull disclosure.
Trust Center
En öppen översikt av vilka tredje parter som behandlar data å våra vägnar, hur GDPR efterlevs, och aktuell driftstatus.
| Name | Purpose | Region |
|---|---|---|
| Managed Cloud | Databas, autentisering, fillagring | EU (Frankfurt) |
| Cloudflare Workers | Edge-körning av serverless-funktioner och SSR | Global edge, EU-prioriterat |
| AI Gateway | LLM-anrop för generering av kontrollplan | EU |
| Resend | Transaktionell e-post (magic links, notiser) | EU |
Vi är personuppgiftsansvarig för kontoinformation och personuppgiftsbiträde för innehållet i dina uppladdade projektunderlag. All behandling sker inom EU/EES, och vi använder inga underbiträden utanför EU för innehållsdata.
Ett databehandlingsavtal (DPA) ingås automatiskt vid registrering av företagskonto och kan begäras separat för granskning.
Begär DPA / personuppgiftsbiträdesavtalVi övervakar tjänsten kontinuerligt. Eventuella incidenter publiceras här och kommuniceras till berörda kontoinnehavare inom 72 timmar i enlighet med GDPR Art. 33.
Senast uppdaterad: 2026-06-24