Hopp til innholdet
Norenta

Sikkerhet og drift

Sist endret 19.08.2026.

Det vi gjør for å beskytte opplysningene kundene legger inn, og det vi ikke gjør ennå. Kjente begrensninger står nederst.

Forbindelsen

  • All trafikk går over TLS (HTTPS). Sertifikatene utstedes og fornyes automatisk.
  • Nettleseren får beskjed om alltid å bruke kryptert forbindelse (HSTS) og om ikke å vise sidene inni andre nettsteder. Den får bare laste innhold fra norenta.no (Content Security Policy) — ingen skript eller ressurser fra tredjepart.

Innlogging

  • Passord lagres aldri i klartekst — bare som saltet hash (PBKDF2). Krav om minst 12 tegn, og systemet sier fra om kontoer med svakt passord.
  • Gjentatte feilforsøk gir opptrappende sperre. Innloggede økter på web ligger i en informasjonskapsel som ikke kan leses av skript og bare sendes kryptert; montørappen kan i tillegg åpnes med en tilgangslenke fra lederen, som gir en enhetsnøkkel lagret lokalt på telefonen.
  • Montørappen kan settes opp med engangskode på SMS; koden slutter å virke etter fem feilforsøk. Ellers brukes brukernavn og passord med samme sperre.
  • Montørkontoer har bare tilgang til appen — aldri til lederens del av systemet, og ikke til andres personopplysninger ut over navn og rolle i organisasjonskartet og hvem som har lånt et felles verktøy.
  • En bruker som er registrert som sluttet, kan ikke logge inn.

Adskilte bedrifter

  • Hver kundebedrift kjører som sitt eget system med sin egen database. Det finnes ingen felles database der bedrifter skilles med en kolonne.
  • Systemene er isolert fra hverandre på operativsystemnivå: ett kan ikke lese et annets datamappe, selv ved en feil i programvaren. Det er kontrollert ved å prøve mellom to adskilte oppsett i produksjon.
  • Serverne står i Tyskland (Hetzner, Falkenstein), innenfor EØS. Ingen opplysninger overføres ut av EØS.

Personvern i datamodellen

  • Fravær registreres bare som type og datoer — det finnes ikke noe felt for diagnose eller årsak. Oppfølgingsnotatet på sykefravær er fritekst, og skjermes som beskrevet under.
  • Medarbeidersamtaler vises bare til nærmeste leder. Sykefraværsoppfølging og personalmappe vises til nærmeste leder og daglig leder; en lederkonto som ikke er knyttet til en ansatt, kan ikke avgrenses og ser det samme som daglig leder — derfor kobles kontoene ved oppsettet. Begge deler er håndhevet i systemet, og stengt for e-post og tilsynsmappe.
  • Opplysninger om den som slutter, ryddes automatisk etter faste regler; det som oppbevares, oppbevares fordi en forskrift krever det, og med den fristen forskriften setter.

Sikkerhetskopi og gjenoppretting

  • Sikkerhetskopi tas automatisk hver natt, og en kopi hentes jevnlig ut av serveren til et annet sted. Et nytt kundeoppsett får sin egen daglige kopi som en del av oppsettet.
  • Gjenoppretting er dokumentert, og sikkerhetskopiene kontrolleres mot feil — ikke bare tenkt.

Logging

  • Webserveren fører en teknisk driftslogg (IP-adresse, tidspunkt, adresse som ble hentet). Den brukes til drift og sikkerhet, ikke til markedsføring.
  • Uventede feil får et referansenummer som vises til brukeren og lagres uten innholdet i det som ble sendt. Feilrapporter slettes automatisk etter 90 dager.
  • Endringer i registrene logges med hvem som gjorde hva, når — det er en del av internkontrollen kunden får levert.

Kjente begrensninger

  • Norenta er en liten organisasjon. Vi har ingen sertifisering (som ISO 27001) og ingen døgnbemannet vakt.
  • Serverdriften kjøpes av en europeisk leverandør (Hetzner Online GmbH), som er databehandler for oss. Fysisk sikkerhet i datasenteret er deres ansvar, regulert i avtale.
  • Vi bruker ikke ekstern penetrasjonstesting ennå. Funn fra dem som prøver seg likevel, tar vi imot — se under.

Har du funnet en sårbarhet?

Skriv til post@norenta.no, merket «sikkerhet». Beskriv hva du fant og hvordan vi kan gjenskape det. Vi svarer, retter og sier fra når det er rettet. Ikke hent ut, endre eller slett andres opplysninger for å bevise et funn — en beskrivelse holder. Kontaktinformasjonen finnes også i maskinlesbar form på /.well-known/security.txt.