Sikkerhet i VistaFollow
Kundedataene dine er kjernen i virksomheten din. Her er nøyaktig hvordan vi beskytter dem.
(OWASP ZAP, juni 2026)
for database og sikkerhetskopier
under overføring
i Cloudflare R2 (Europa)
Infrastruktur
| Backend | Skybasert API — Railway |
| Frontend | Cloudflare Pages (globalt CDN) |
| Database | Relasjonsdatabase — AES-256-kryptert i hvile |
| Sikkerhetskopier | Cloudflare R2 — Europa, AES-256 serversidekryptering |
| Data under overføring | HTTPS / TLS for all trafikk mellom klient og server |
Autentisering og tilgangskontroll
| Sesjonstokens | Kortvarige access tokens med automatisk fornyelse — sesjoner utløper ved utlogging |
| Passordlagring | Passord er hashet og saltet — lagres aldri i klartekst |
| Flerfaktorautentisering (MFA) | TOTP (RFC 6238) tilgjengelig for alle brukere, med sikkerhetskoder for gjenoppretting |
| Single sign-on | Google SSO støttes |
| Brute force-beskyttelse | Rate limiting på alle innloggings- og API-endepunkter |
| Rollebasert tilgang | Fem roller: owner, support, admin, member, readonly — prinsipp om minste privilegium |
| Dataisolasjon | All CRM-data er strengt isolert per organisasjon — ingen tilgang på tvers av leietakere er mulig |
Sikkerhetstesting
VistaFollow ble skannet 21. juni 2026 med OWASP ZAP 2.17.0 — det industristandard, open source-sikkerhetsverktøyet fra Open Worldwide Application Security Project. Både uautentisert og autentisert skanning ble gjennomført, og dekket alle offentlig eksponerte og innloggingsbeskyttede API-endepunkter.
Ett lavrisikofunn (manglende Cross-Origin-Resource-Policy-header) ble identifisert og utbedret samme dag, før denne rapporten ble publisert. De 4 informasjonelle funnene er ikke sårbarheter — de inkluderer forventede 401-feilsvar og interne filterparameternavn flagget som falske positiver.
Sikkerhetsheadere
Sikkerhetskopiering og gjenoppretting
| Frekvens | Daglige automatiserte sikkerhetskopier |
| Oppbevaring | 90 dager i Cloudflare R2 (Europa), AES-256-kryptert |
| Restore-testing | Månedlig automatisert restore til en isolert testdatabase — radantall og MD5-hashes sammenlignes med produksjon. Eier varsles per e-post med pass/fail-rapport. |
| Gjenopprettingstid (RTO) | Mål: database gjenopprettet innen 2 timer ved en katastrofehendelse |
| Gjenopprettingspunkt (RPO) | Maksimalt 24 timers datatap i et verste tilfelle |
GDPR og dine rettigheter
| Samsvar | GDPR-kompatibel. Databehandleravtale (DPA) tilgjengelig på forespørsel. |
| Revisjonsspor | Alle opprettelser, endringer og slettinger i CRM logges med bruker, tidspunkt og handling — oppbevares ubegrenset per organisasjon |
| Innloggingslogger | Vellykkede og mislykkede innloggingsforsøk logges og oppbevares i 90 dager |
| Dataeksport | Full dataeksport (JSON og CSV) tilgjengelig når som helst — du eier dataene dine |
| Sletting av data | Komplett sletting av data på forespørsel innen 48 timer |
| Input-validering | Alle API-felter valideres med maksimumslengde og sanitering — OWASP Top 10 hensyntas under utvikling |
Dokumentasjon tilgjengelig på forespørsel
Følgende dokumenter er tilgjengelige for potensielle kunder og enterprise-interessenter på forespørsel:
- Sikkerhetspolicy — Informasjonssikkerhet og personvern (v1.0, juni 2026)
- Databehandleravtale (DPA) — GDPR-kompatibel databehandleravtale
- Systemarkitektur — Teknisk oversikt over infrastruktur, dataflyt og sikkerhetskontroller
- OWASP ZAP-skanningsrapporter — Fullstendige uautentiserte og autentiserte skanningsrapporter (juni 2026)
- Hendelsesresponsplan — Prosedyrer for oppdagelse, rapportering og håndtering av sikkerhetshendelser
- Tjenestenivåavtale (SLA)
Sikkerhetsspørsmål?
Kontakt oss på hei@vistafollow.com — for rapportering av sikkerhetssårbarheter, dokumentforespørsler eller signering av databehandleravtale.
Sist oppdatert: Juli 2026