Bygget for kravene i Normen
Normen (Norm for informasjonssikkerhet og personvern i helse- og omsorgssektoren) stiller krav til hvor data behandles, hvordan tilgang etterprøves og hvordan databehandlerforholdet reguleres. nysky er bygget for disse kravene. Du får konkrete egenskaper å vise til i din egen vurdering, og et styringssystem strukturert etter ISO/IEC 27001:2022.
Kode, data og backup blir i Norge.
Appens logg krypteres med en nøkkel bare kunden har.
Databehandleravtalen kan hentes når som helst og går foran øvrige vilkår ved motstrid om personvern.
En logg bare dere kan lese
Appen din fører logg, og loggen krypteres med en nøkkel bare du har. Ingen hos nysky kan lese den, uansett grunn. For apper som formidler særlig sensitive opplysninger finnes i tillegg en modus der det ikke føres logg i det hele tatt.
Plattformens egne hendelser (kjøp, sletting, domeneendringer) føres i et eget revisjonsspor der en endring i ettertid kan oppdages.
Data som blir i Norge
All kode, data og backup ligger i et sikret datasenter i Norge. Datasenteret driftes av UpCloud Oy uten underdatabehandlere, og UpCloud Oy er sertifisert etter ISO/IEC 27001:2022. Data flyttes ikke ut av datasenteret uten uttrykkelig instruks fra deg.
Databehandleravtale og tilgangsstyring
Der nysky behandler personopplysninger på dine vegne, inngås en databehandleravtale ved kundeforholdets start. Du kan hente den når som helst, og ved motstrid om personvern går den foran øvrige vilkår.
Hvem som slipper inn i appen, bestemmer du. Uten delingsliste slipper bare eieren inn — på alle nivåer. Deler du, legger du til folk med e-post, og det virker med én gang. Hemmeligheter som API-nøkler kan settes og byttes, men aldri leses ut igjen, heller ikke av oss. Appen når heller ingenting ute på nettet som du ikke selv har skrevet opp.
For den tekniske leseren
Hver app får PostgreSQL med mulighet for rad-nivå-sikkerhet (RLS). Hemmeligheter er write-only, og utgående nettverk er stengt som standard med eksplisitt allowlist. Appens logg krypteres til en mottakernøkkel kun kunden holder. Plattformens revisjonsspor er hash-kjedet og append-only. Databehandleravtalen utstedes maskinlesbart og hash-forankret.