Anonymitet, der er bygget — ikke lovet
En medarbejder skriver på et tidspunkt det værste, hun ved, ind i det her system. Så her står, hvordan det er lavet — og hvor grænsen går.
Vi modtager ikke indberetterens IP-adresse
"Vi logger ikke IP-adresser" er en politik, og en politik holder kun, indtil den næste udvikler tilføjer en linje. Hos os fjernes IP-headerne af webserveren, før applikationen overhovedet ser forespørgslen, på indberetnings- og opslagssiderne.
Applikationen kan altså ikke gemme adressen — den får den aldrig. En glemt logsætning i fremtidig kode er ufarlig.
Det, vi ikke kan love: at ingen mellemled på internettet ser adressen. Vores netværksleverandør Cloudflare terminerer forbindelsen og ser den som transportled. Det står i databehandleraftalen, fordi det er den ærlige beskrivelse.
Indberetninger krypteres, før de rører databasen
Hver kunde har sit eget nøglepar. Den del af systemet, der modtager en indberetning, har kun den offentlige nøgle — den kan skrive, men ikke læse. Nøglen til at åbne ligger uden for databasen.
Konsekvensen: et stjålet databasedump, en lækket backup eller en fejl, der eksponerer databasen, giver ingen adgang til en eneste indberetning.
Grænsen: det beskytter mod tyveri af data i hvile — ikke mod fuld kompromittering af den kørende server, og ikke mod os som operatør. Der findes leverandører, der antyder, at de er teknisk ude af stand til at læse med. Vi er ikke, og vi siger det hellere selv.
Kunder deler ikke database
Isolationen sidder ved databaseforbindelsen, ikke i en WHERE-klausul. Hver kunde har sin egen database, og der findes ikke en forespørgsel, der kan komme til at hente en anden kundes sager, fordi et filter blev glemt.
Kun den upartiske enhed kan læse
Ejeren og administratoren kan oprette brugere, styre ordningen og lukke den. De kan ikke åbne en sag — de får en afvisning. Ejeren kan selv være genstand for en indberetning, og derfor er det ikke et UI-spørgsmål, men en regel i systemet.
Hver gang en sag åbnes, noteres hvem og hvornår. Sporet kan ikke redigeres eller slettes, og det følger med i eksporten.
Der findes ingen kolonne til en identitet
Anonymiteten er ikke et felt, vi lader være med at udfylde. Der er ingen kolonne i databasen, der kan pege på et menneske — heller ikke en tom. Vælger indberetteren selv at skrive sin mail i teksten, ligger den krypteret som resten af indberetningen og kan ikke søges frem.
Vi registrerer heller ikke, hvornår en indberetter kigger på sin egen sag. Et sådant tidsstempel ville være en adfærdsprofil — og den ene medarbejder, der var på kontoret klokken 23.14, ville være til at pege ud.
Til jeres IT-ansvarlige
Sikkerhedsdokumentet beskriver dataflow, kontroller, adgangsmodel, sletning og sikkerhedskopiering — og hvad vi ikke kan garantere. De afsnit er de vigtigste.
Det er ikke en revisorerklæring, og vi kalder det ikke en. Vi har hverken ISAE 3000 eller en ekstern penetrationstest; det står i dokumentet. Spørgsmål: [email protected].
Behandlingen af personoplysninger på jeres vegne er reguleret i databehandleraftalen, som indgås ved oprettelsen.