Sikkerhet & samsvar

Bygget for å holde dataene dine trygge

Operra håndterer ansatt- og bedriftsdata for norske virksomheter. Sikkerhet og personvern er ikke et tillegg — det er bygget inn fra bunnen.

Data lagret i EU

Applikasjonsdataene dine lagres i EU/EØS. Der en underleverandør er utenfor EU, skjer overføringen under EUs standardvilkår (SCC).

Kryptert – i overføring og i hvile

All data krypteres under overføring (TLS) og i hvile (på disk). Sensitive felt som personnummer og kontonummer krypteres i tillegg på feltnivå, og er kun synlig for admin og personen selv.

To-faktor-innlogging (2FA)

Slå på 2-faktor for kontoen din: en engangskode fra en authenticator-app (Google/Microsoft Authenticator, 1Password) i tillegg til passordet. Tilgjengelig for både administratorer og ansatte.

Innloggingsvern

Innlogging er beskyttet mot gjentatte passordgjettinger — automatisk, midlertidig utestenging ved for mange mislykkede forsøk, uten å låse ute normal bruk.

Rollebasert tilgang

Detaljert tilgangsstyring per modul og rolle. Ansatte ser kun det de skal — sensitive data er gated bak egne rettigheter.

Full revisjonslogg

Viktige handlinger logges med hvem, hva og når, så du har full sporbarhet ved behov.

Sikkerhetskopiering

Dataene sikkerhetskopieres løpende, og vi kan gjenopprette til et tidligere tidspunkt ved en alvorlig feil.

Databehandleravtale

Les og last ned databehandleravtalen (DPA) direkte — ingen henvendelse nødvendig.

Oppetid

Vi har et driftsmål om 99,9 % oppetid, og varsler om planlagt vedlikehold på forhånd. Live driftsstatus finner du på status-siden.

Sikkerhetskopiering & gjenoppretting

Vi sikkerhetskopierer hele applikasjonsdatabasen løpende hos vår databaseleverandør, og kan gjenopprette plattformen til et tidligere tidspunkt — normalt innen få timer ved en alvorlig hendelse. Sikkerhetskopiene oppbevares i en rullerende periode hos leverandøren. Data du selv har lagt inn kan du når som helst eksportere (Excel/PDF/CSV) fra de enkelte modulene; vi anbefaler jevnlig egen eksport av det som er forretningskritisk, som et supplement til våre sikkerhetskopier.

Håndtering av hendelser

Ved et brudd på personopplysningssikkerheten varsler vi berørte kunder uten ugrunnet opphold, med informasjon dere trenger for å melde til Datatilsynet innen 72 timer.

Underleverandører (databehandlere)

Vi bruker et lite, nøye utvalgt sett med underleverandører for å levere tjenesten. Vi har databehandleravtaler med samtlige. Her er hvem de er, hvor data lagres, og hva de behandler:

LeverandørFunksjonLagringsstedType data
Convex Inc.Database og applikasjonsbackendEU-region (USA-selskap, overføring under EUs standardvilkår/SCC)All applikasjonsdata (ansatte, vakter, dokumenter m.m.)
Netlify Inc.Hosting, CDN og byggUSA (overføring under EUs standardvilkår/SCC)Tekniske data: IP-adresse og forespørselslogger
Stripe Payments Europe Ltd.BetalingsbehandlingEU/EØS (Irland)Betalings- og faktureringsdata
Resend Inc.Utsending av transaksjonelle e-posterUSA (overføring under EUs standardvilkår/SCC)Navn og e-postadresse til mottakere
Anthropic PBCSupport-assistent (kun aktiv når AI-support er slått på)USA (overføring under EUs standardvilkår/SCC)Innhold i support-samtaler

GDPR og dine rettigheter

Som databehandler hjelper vi deg å oppfylle pliktene dine etter personvernforordningen. De registrerte har rett til innsyn, retting, sletting, begrensning og dataportabilitet. Du kan eksportere dataene dine når som helst; etter oppsigelse oppbevares de i 30 dager for eksport, og slettes deretter (med unntak av lovpålagt oppbevaring). Les mer i personvernerklæringen.