KaDuTrur?LIVE

ROS versjon 1.6 · Vurdert 11. oktober 2026 · Status: utkast til godkjenning av tjenesteeier.

Avgrenset til kontrollert test

Denne vurderingen er basert på gjennomgang av appkoden og funksjonstester. Den er ikke en uavhengig penetrasjonstest, sertifisering eller full personvernkonsekvensvurdering (DPIA). Restrisiko er ikke formelt akseptert av tjenesteeier. R09 er revurdert til middels (3 × 3) for den avgrensede testen, ut fra begrenset datamengde, lavere skadepotensial og dokumenterte kontroller. Uavklart juridisk eier og kontoavtaler er fortsatt åpne krav; en lavere score opphever ikke disse.

1. Omfang og forutsetninger

Omfanget omfatter også quiz med kallenavn, tidsbaserte poeng, streak, bilder, topplister, resultatarkiv og e-postavgrenset administrasjon, kontaktskjema og administrativ kontaktinnboks. Omfanget er oppretterregistrering og regelgodkjenning, innmelding med kode/QR, innsamling av svar, livevisning, rapporteksport, gjenbruk, nullstilling, papirkurv, sletting og deling av tilbakekallbare mal-kopier til registrerte opprettere. Verdiene som skal beskyttes er deltakernes personvern, riktige resultater, tilgang til egne økter og tjenestens tilgjengelighet.

Forutsetninger: liten kontrollert testgruppe, ufølsomt og ikke-identifiserende innhold, frivillig deltakelse, offentlig deltakerside og domenebegrenset opprettertilgang. Helse, personalsaker, barn, formelle valg, eksamen og annen bruk med store konsekvenser er utenfor denne vurderingens bruksscenario. Bredere bruk eller nye funksjoner krever en ny vurdering.

Dataflyt: oppretter logger inn via Clerk med bekreftet e-post; appen lagrer registreringsgodkjenning og undersøkelser i PostgreSQL på Vercel-oppsettet. Deltakerens nettleser får en tilfeldig ID og sender svar til økten. Verten og eventuelt salen ser resultater. Eksport opprettes i vertens nettleser og lagres der brukeren velger.

2. Metode og akseptkriterier

Sannsynlighet (S): 1 svært lite sannsynlig, 2 lite sannsynlig, 3 mulig, 4 sannsynlig, 5 svært sannsynlig. Konsekvens (K): 1 ubetydelig, 2 mindre, 3 moderat, 4 alvorlig, 5 svært alvorlig. Konsekvens vurderes for berørte personer og for konfidensialitet, integritet og tilgjengelighet.

Risiko = S × K. 1–5 er lav, 6–14 er middels og 15–25 er høy. «Før» er et scenario uten de oppførte app-tiltakene; «nå» er estimert restrisiko med dagens tiltak og de avgrensede testforutsetningene. Tallene er faglige skjønn, ikke målte sannsynligheter.

Foreslåtte kriterier: Høy risiko må reduseres eller avklares før det berørte bruksscenarioet tas i bruk. Middels risiko krever en navngitt ansvarlig, oppfølging og dokumentert aksept fra tjenesteeier. Lav risiko kan overvåkes. Tjenesteeier må godkjenne kriteriene og vurdere restrisikoen før testen utvides.

Begrunnelse for revurderingen

R14 er redusert fra 2 × 3 til 2 × 2 for nye delinger i den kontrollerte testen: avsender kan nå begrense eksponeringstiden, og videre deling i appen er sperret. Vurderingen forutsetter ufølsomt malinnhold. Tilbakekalling kan ikke oppheve kunnskap eller eksterne kopier. R07 beholder middels nivå inntil faktisk tidsstyrt opprydding er verifisert, selv om overvåking er lagt til. Øvrige nivåer er beholdt der det fortsatt mangler dokumentasjon eller tiltak.

Offentlig jobb-e-post, IP og tekniske øktdata vurderes ikke som sensitive opplysninger i seg selv. Risikoen avhenger av bruk, sammenheng og koblinger. Vi har derfor skilt sannsynlig skade i en liten, ufølsom test fra manglende dokumentasjon av rettslige krav. Tidligere R09-score 4 × 4 ga ikke tydelig nok uttrykk for dette skillet. Ny score 3 × 3 er et foreløpig faglig skjønn for dette scenarioet, ikke dokumentasjon på at avtalene er på plass.

Dataflyt, leverandørgjennomgang, foreløpig interesseavveiing og DPIA-vurdering. Ved annen bruk må konsekvens og sannsynlighet vurderes på nytt.

3. Risikooversikt

4. Hendelser og tiltaksplan

R16 · RESTRISIKO MIDDELS

Misbruk eller personopplysninger i kontakthenvendelser

Konsekvens: Uønsket innhold, sensitive opplysninger eller falsk avsenderadresse kommer inn i supportinnboksen; spam kan gi belastning.

Dagens tiltak og begrensninger: Skjema uten vedlegg, maks 3000 tegn, eksplisitt informasjon om å unngå sensitive opplysninger og koder. Fem innsendinger per time per nettadresse, global timegrense og kapasitetstak. Skjult spamfelt, streng origin-kontroll, begrenset forespørselsstørrelse og deduplisering. Innboksen og endrings-API-et har samme eksakte administratorkontroll. Innhold gjengis som tekst, ikke HTML. E-postvarsler inneholder bare kategori og referanse, ikke melding eller avsenderadresse. Automatisk sletting innen 90 dager, eller tidligere etter ferdigmarkering. Ingen automatiske svar til ubekreftede adresser.

Åpent tiltak: Følg opp innboksen under testen. Avsenderadresse er ikke bevis på kontoeierskap. Ikke åpne ukjente lenker ukritisk; ingen lenker gjøres automatisk klikkbare. Slett uønsket innhold og vurder hendelsesrutinen ved sensitive opplysninger. Verifiser Resend-avtale og leveranse når varsling aktiveres; API-nøkkel manglet ved innføring.

Ansvar: Tjenesteeier / administrator. Frist: Under kontrollert test og før e-postvarsling aktiveres.

R14 · RESTRISIKO LAV

Deling til feil oppretter eller videre spredning av kopier

Konsekvens: Spørsmål, fasit eller bilder blir tilgjengelige for feil mottaker. Innhold som allerede er lest eller kopiert utenfor tjenesten, kan fortsatt spres.

Dagens tiltak og begrensninger: Kun eieren kan dele lagret innhold. Mottaker må ha bekreftet primæradresse og fullført registrering. Bare malinnhold kopieres; ingen deltakerdata, resultater eller gamle øktkoder. Bilder får egne kopier og eierskap. Delingsdialogen forklarer konsekvensene og krever bekreftelse på at innholdet ikke har personopplysninger. Bekreftelsen kontrolleres også på serveren; dette er ikke automatisk innholdsmoderering. Nye delinger kan trekkes tilbake av avsender etter bekreftelse, også når originalen er slettet. Tilbakekalling sletter mottakerens kopi, redigeringer, avledede økter, lagrede quizresultater og kopierte bilder atomisk i databasen. Gjenbruk beholder koblingen. Serveren forbyr videre deling av mottatt innhold. Databasekontroller avviser skriving til en tilbakekalt deling. Gjentatt innsending dedupliseres mens delingshistorikken beholdes. Tilbakekalling har egen rategrense slik at delingsgrensen ikke blokkerer den.

Åpent tiltak: Kontroller mottakeradresse og innhold før deling. Ved feil trekk tilbake fra Delinger, og kontakt mottaker ved mulig eksport eller manuell kopiering. Eldre delinger uten kobling håndteres manuelt. Bekreft flyten med to faktiske testkontoer. Lav score gjelder nye, sporbare delinger av ufølsomme maler i kontrollert test; eldre delinger beholder middels vurdering (2 × 3). Risiko ved sensitive opplysninger og eksport er fortsatt vurdert separat i R01 og R08.

Ansvar: Oppretter / tjenesteeier. Frist: Før deling og under kontrollert test.

R15 · RESTRISIKO MIDDELS

Delingsoppslag røper kontotilhørighet eller brukes til uønskede kopier

Konsekvens: En oppretter kan teste om kjente e-postadresser er registrert eller sende uønsket innhold til andres oversikter.

Dagens tiltak og begrensninger: Innlogging, godkjente retningslinjer og eierskap kontrolleres før mottakeroppslag. Eksakt e-postoppslag uten adresseliste. Maks 20 forsøk per time per oppretter. Ingen uregistrerte mottakere inviteres. Mottakeren kan slette kopien.

Åpent tiltak: Følg opp misbruk i testen. Vurder mottakergodkjenning og blokkering før bredere bruk. Ikke bruk oppslag til kartlegging av ansatte.

Ansvar: Tjenesteeier / oppretter. Frist: Før bredere bruk.

R11 · RESTRISIKO MIDDELS

Kallenavn og poeng avslører identitet eller brukes til vurdering av ansatte

Konsekvens: Deltakere kan oppleve uønsket sammenligning, press eller videre bruk av poeng.

Dagens tiltak og begrensninger: Info før innmelding, maks 12 tegn, oppfordring til oppdiktet kallenavn, tidsavgrensede økter og resultatlister. Eksport er kun for eier.

Åpent tiltak: Bruk frivillig deltakelse og ufarlige kunnskapsspørsmål. Ikke bruk poeng til personalvurdering eller eksamen. Vurder konsekvenser av tregt nett og individuelle behov.

Ansvar: Vert / virksomhet. Frist: Før hver quiz.

R12 · RESTRISIKO MIDDELS

Bilder med personopplysninger eller skadelig filinnhold

Konsekvens: Personer eksponeres på skjerm, eller filer misbrukes til uønsket innhold.

Dagens tiltak og begrensninger: Kun registrerte eiere kan laste opp, størrelses-/pikselgrenser, dekoding og omkoding med metadatafjerning, eierskap og deltakertilgang kontrolleres ved henting. Urefererte bilder ryddes.

Åpent tiltak: Verten må kontrollere motiv og bruksrett. Ingen automatisk person-/sensitivitetsdeteksjon eller garanti mot skadelig innhold. Følg sikkerhetsoppdateringer for bildebehandling.

Ansvar: Tjenesteeier / vert. Frist: Før hver opplasting og løpende.

R13 · RESTRISIKO MIDDELS

Administrasjon gir for mye innsyn eller feil person tilgang

Konsekvens: Bruksdata om opprettere eksponeres eller brukes utenfor formålet.

Dagens tiltak og begrensninger: Eksakt kontroll av bekreftet primæradresse vlahau@innlandetfylke.no på både side og API. Bruksoversikten viser bare e-post og summerte tellere; ingen spørsmåls- eller deltakerinnhold. Separat kontaktinnboks gir samme administrator tilgang til brukernes frivillig innsendte kontaktmeldinger og svaradresser. Dette er et eget formål, beskrevet i personverninformasjonen.

Åpent tiltak: Sikre adminkontoen med MFA hos innloggingsleverandøren, vurder regelmessig tilgang og slett kontotilknyttede tellere ved bekreftet kontosletting. MFA er ikke håndhevet av denne endringen.

Ansvar: Tjenesteeier. Frist: Før bredere administrativ bruk.

R01 · RESTRISIKO MIDDELS

Sensitive eller identifiserende opplysninger i spørsmål og svar

Konsekvens: Private forhold kan bli synlige for verten, salen eller mottakere av eksport.

Dagens tiltak og begrensninger: Aktiv godkjenning av forbudet, informasjon i editor og svarskjema, mulighet for å skjule og slette. Fritekst og kontaktmeldinger har ingen automatisk innholdsmoderering.

Åpent tiltak: Verten gjennomgår alle spørsmål før økten. Tjenesteeier vurderer moderering før bredere bruk.

Ansvar: Vert / tjenesteeier. Frist: Før hver test og før bredere bruk.

R02 · RESTRISIKO MIDDELS

Deltakere gjenkjennes i en liten gruppe

Konsekvens: Svar kan kobles til en person gjennom kontekst, selv uten navn.

Dagens tiltak og begrensninger: Undersøkelsesrapporter har ikke navn eller deltaker-ID. Quizrapporter inneholder selvvalgte kallenavn og poeng; de er ikke anonyme. Informasjon om at anonymitet ikke garanteres. Fem svar gir ikke anonymitetsbeskyttelse.

Åpent tiltak: Unngå spørsmål om enkeltpersoner og små undergrupper. Verten vurderer om resultater bør vises i det hele tatt.

Ansvar: Vert. Frist: Før hver økt.

R03 · RESTRISIKO MIDDELS

Kode eller lenke deles utenfor målgruppen

Konsekvens: Uvedkommende kan delta eller se viste resultater for gjeldende spørsmål.

Dagens tiltak og begrensninger: Offentlig deltakerside med kode. Opprettere må ha bekreftet adresse i testgruppen. Tilfeldig kode og tilgangskontroll på økten. Quizøkter utløper etter 30 dager; undersøkelsesmaler og kodene deres kan beholdes frem til manuell sletting. Resultatfrist er ikke en garanti for at en gammel undersøkelseskode slutter å virke ved senere gjenbruk. Koden er ikke identitetskontroll.

Åpent tiltak: Innmeldingsforsøk er ratebegrenset. Vurder sterkere innmeldingskontroll ved større tester. Ikke publiser øktkoder åpent. Bruk «Opprett ny økt» for ny kode når målgruppen endres.

Ansvar: Tjenesteeier / vert. Frist: Før utvidelse av testgruppen.

R04 · RESTRISIKO MIDDELS

Urettmessig innsyn eller kontoovertakelse

Konsekvens: Andres undersøkelser kan bli lest, endret eller slettet.

Dagens tiltak og begrensninger: Clerk-innlogging med bekreftet e-post, serverkontroll av eierskap og deltakertilgang. Tester av skillet mellom eiere. Ingen delte passord lagres i appen.

Åpent tiltak: Bruk sterk kontosikring hos innloggingsleverandøren. Gjennomfør uavhengig tilgangstest før organisasjonsbruk.

Ansvar: Tjenesteeier / oppretter. Frist: Før organisasjonsbruk.

R05 · RESTRISIKO MIDDELS

Svarmanipulasjon, kodegjetting eller høy belastning

Konsekvens: Resultater blir misvisende eller tjenesten blir utilgjengelig.

Dagens tiltak og begrensninger: Som standard ett svar per deltaker-ID og spørsmål; flere fritekstsvar er et eksplisitt valg. Unike deltakere telles ved automatisk visning. Servervalidering og begrenset spørsmåls-/svarlengde. Ny nettleser kan få ny deltaker-ID.

Åpent tiltak: Både quiz og undersøkelser har timebasert begrensning av innmelding. Quiz begrenser også eierhandlinger og bildeopplasting. Dette er ikke full DDoS-beskyttelse. Belastningstest er ikke gjennomført. Implementer og mål før åpen bruk. Ikke bruk tjenesten til formelle valg.

Ansvar: Tjenesteeier. Frist: Før åpen bruk.

R06 · RESTRISIKO LAV

Nettbrudd eller samtidig endring gir uklar svarstatus

Konsekvens: Deltakeren vet ikke om svaret ble registrert; gamle spørsmål kan vises midlertidig.

Dagens tiltak og begrensninger: Statusvarsel, tidsavbrudd, automatisk ny tilkobling og kontroll av mottatte svar. Runde- og spørsmålskontroll avviser utdaterte svar.

Åpent tiltak: Test med flere faktiske mobiler, nettbytte, bakgrunnsfane og gjenåpning. Nettleseromlasting kan miste usendt tekst.

Ansvar: Tjenesteeier. Frist: I første kontrollerte test.

R07 · RESTRISIKO MIDDELS

Innhold beholdes lenger enn forventet

Konsekvens: Data finnes etter at brukeren forventet sletting.

Dagens tiltak og begrensninger: Undersøkelsenes tittel og spørsmål beholdes til manuell sletting; dette er informert i app og retningslinjer. 30-dagersfrist for undersøkelsessvar og deltakerdata, quizøkter og resultatlister, seks måneder fra siste bruk for quizmaler, egen frist for undersøkelsespapirkurv og permanent sletting med kaskade. Ubrukte quizbilder og midlertidige rategrenser er med i daglig opprydding. Opprydding skjer ved listing/opprettelse. Daglig oppryddingsjobb er konfigurert for Vercel. Hver fullført kjøring registrerer et suksess-tidspunkt; administrasjonen varsler ved manglende registrering eller mer enn 36 timer siden sist. Delingshistorikk ryddes 30 dager etter avslutning. Kontaktmeldinger utløper senest etter 90 dager, eller 30 dager etter ferdigmarkering dersom det er tidligere. Første faktiske tidsstyrte kjøring må fortsatt bekreftes; indikatoren er ikke ekstern varsling.

Åpent tiltak: Gjennomgå beholdte spørsmålsmaler jevnlig; manuell sletting av maler er ikke tillatelse til varig lagring av personopplysninger. Verifiser og overvåk den tidsstyrte slettingen, verifiser frister for logger og leverandørkopier, og fastsett frist for registreringshistorikk.

Ansvar: Tjenesteeier. Frist: Før ekstern drift.

R08 · RESTRISIKO MIDDELS

Rapporter eller skjermbilder kommer på avveie

Konsekvens: Svar kan spres utenfor tjenesten og overleve sletting av økten.

Dagens tiltak og begrensninger: Eksport er kun tilgjengelig for verten. Rapporter inneholder ikke deltaker-ID. Quizrapporten inneholder kallenavn og poeng for alle deltakerne. Retningslinjene beskriver vertens ansvar; appen kan ikke trekke tilbake filer.

Åpent tiltak: Verten velger godkjent lagringssted, begrenser mottakere og setter egen slettefrist. Unngå personopplysninger i innholdet.

Ansvar: Vert / brukerens virksomhet. Frist: Før eksport og deling.

R09 · RESTRISIKO MIDDELS

Uavklart behandlingsansvar, behandlingsgrunnlag og leverandørforhold

Konsekvens: Behandling kan skje uten nødvendige avtaler, tilstrekkelig informasjon eller kontroll over dataflyten.

Dagens tiltak og begrensninger: Avgrenset test med jobb-e-post, kontofrie deltakere og oppdiktede quizkallenavn. Ingen spørsmål, svar eller poeng sendes til Clerk som profildata. Clerk behandler også tekniske innloggingsdata. Valgfri SDK-telemetri er deaktivert. Dataflyt, leverandørkilder, foreløpig grunnlag og DPIA-behov er dokumentert. Begrenset datamengde reduserer forventet skade, men lukker ikke åpne rettslige krav.

Åpent tiltak: Bekreft juridisk eier og roller, vedta behandlingsgrunnlag og kontroller hvilke leverandøravtaler som gjelder kontoen, sertifisering, regioner og logg-/backupfrister. Kontakt og foreløpig vurdering finnes i testvurderingen. Ingen formell aksept er registrert.

Ansvar: Tjenesteeier / brukerens virksomhet. Frist: Før eksterne brukere inviteres.

R10 · RESTRISIKO MIDDELS

Hendelser eller datatap håndteres for sent

Konsekvens: Uønsket eksponering varer lenger, eller undersøkelser går tapt uten gjenopprettingsmulighet.

Dagens tiltak og begrensninger: Verten kan skjule, stoppe og slette. Papirkurven hjelper ved utilsiktet brukersletting, men er ikke en dokumentert sikkerhetskopi.

Åpent tiltak: Kontaktpunkt og hendelsesrutine er dokumentert i testvurderingen. Bekreft juridisk hendelsesansvar og leverandørens backup-/gjenopprettingsmuligheter, og test gjenoppretting.

Ansvar: Tjenesteeier. Frist: Før ekstern drift.

5. Verifikasjon og åpne kontroller

Automatiserte tester dekker sentrale API-kontroller for eierskap, registreringskrav, regelversjon, skala, øktstyring, automatisk resultatvisning, papirkurv og separate frister for maler og svar. Deling testes for eierskap, registrert mottaker, kopiering uten resultater og separat bilde-eierskap, tilbakekalling kun av avsender, videre-delingsforbud, avledede økter/resultater, bildefjerning og avvisning av gjenoppretting etter tilbakekalling. Kontaktflyten testes for innboksadgang, validering, ratebegrensning, deduplisering, status, sletting, lagring ved varslingsfeil og utelatelse av meldingsinnhold i e-postvarsler. Nettverksfeil og tidsavbrudd er simulert. Excel-strukturen er lest av en uavhengig fil-leser. Dette dokumenterer avgrensede funksjoner, ikke at hele tjenesten er feilfri.

Følgende er ikke ferdig verifisert: flere faktiske mobiler samtidig, deling mellom to faktiske kontoer og full ende-til-ende-registrering på tvers av enheter (én bruker har rapportert vellykket registrering etter et nytt forsøk), høy belastning, uavhengig sikkerhetstest, leverandøravtaler og lagringsland, driftsloggenes levetid, gjenoppretting fra sikkerhetskopi og universell utforming i hele brukerreisen.

6. Oppfølging og beslutning

Tjenesteeier fyller ut juridisk eier, kontaktperson og risikoeier, lukker eller håndterer de åpne tiltakene og dokumenterer eventuell aksept. Hver virksomhet må i tillegg vurdere sin egen bruk. ROS-en revideres etter første test, ved sikkerhetshendelser, leverandørbytte, nye datatyper eller offentlig åpning.

Ved en hendelse: stans innsamlingen, skjul resultater, begrens videre deling, dokumenter nødvendig hendelsesinformasjon og kontakt ansvarlig. Vurder sletting, skadebegrensning og eventuelle lovpålagte varsler. Ikke kopier sensitive svar inn i en generell feilmelding.

Dokumentet kan skrives ut eller lagres som PDF med nettleserens utskriftsfunksjon.