R16 · RESTRISIKO MIDDELS
Misbruk eller personopplysninger i kontakthenvendelser
Konsekvens: Uønsket innhold, sensitive opplysninger eller falsk avsenderadresse kommer inn i supportinnboksen; spam kan gi belastning.
Dagens tiltak og begrensninger: Skjema uten vedlegg, maks 3000 tegn, eksplisitt informasjon om å unngå sensitive opplysninger og koder. Fem innsendinger per time per nettadresse, global timegrense og kapasitetstak. Skjult spamfelt, streng origin-kontroll, begrenset forespørselsstørrelse og deduplisering. Innboksen og endrings-API-et har samme eksakte administratorkontroll. Innhold gjengis som tekst, ikke HTML. E-postvarsler inneholder bare kategori og referanse, ikke melding eller avsenderadresse. Automatisk sletting innen 90 dager, eller tidligere etter ferdigmarkering. Ingen automatiske svar til ubekreftede adresser.
Åpent tiltak: Følg opp innboksen under testen. Avsenderadresse er ikke bevis på kontoeierskap. Ikke åpne ukjente lenker ukritisk; ingen lenker gjøres automatisk klikkbare. Slett uønsket innhold og vurder hendelsesrutinen ved sensitive opplysninger. Verifiser Resend-avtale og leveranse når varsling aktiveres; API-nøkkel manglet ved innføring.
Ansvar: Tjenesteeier / administrator. Frist: Under kontrollert test og før e-postvarsling aktiveres.
R14 · RESTRISIKO LAV
Deling til feil oppretter eller videre spredning av kopier
Konsekvens: Spørsmål, fasit eller bilder blir tilgjengelige for feil mottaker. Innhold som allerede er lest eller kopiert utenfor tjenesten, kan fortsatt spres.
Dagens tiltak og begrensninger: Kun eieren kan dele lagret innhold. Mottaker må ha bekreftet primæradresse og fullført registrering. Bare malinnhold kopieres; ingen deltakerdata, resultater eller gamle øktkoder. Bilder får egne kopier og eierskap. Delingsdialogen forklarer konsekvensene og krever bekreftelse på at innholdet ikke har personopplysninger. Bekreftelsen kontrolleres også på serveren; dette er ikke automatisk innholdsmoderering. Nye delinger kan trekkes tilbake av avsender etter bekreftelse, også når originalen er slettet. Tilbakekalling sletter mottakerens kopi, redigeringer, avledede økter, lagrede quizresultater og kopierte bilder atomisk i databasen. Gjenbruk beholder koblingen. Serveren forbyr videre deling av mottatt innhold. Databasekontroller avviser skriving til en tilbakekalt deling. Gjentatt innsending dedupliseres mens delingshistorikken beholdes. Tilbakekalling har egen rategrense slik at delingsgrensen ikke blokkerer den.
Åpent tiltak: Kontroller mottakeradresse og innhold før deling. Ved feil trekk tilbake fra Delinger, og kontakt mottaker ved mulig eksport eller manuell kopiering. Eldre delinger uten kobling håndteres manuelt. Bekreft flyten med to faktiske testkontoer. Lav score gjelder nye, sporbare delinger av ufølsomme maler i kontrollert test; eldre delinger beholder middels vurdering (2 × 3). Risiko ved sensitive opplysninger og eksport er fortsatt vurdert separat i R01 og R08.
Ansvar: Oppretter / tjenesteeier. Frist: Før deling og under kontrollert test.
R15 · RESTRISIKO MIDDELS
Delingsoppslag røper kontotilhørighet eller brukes til uønskede kopier
Konsekvens: En oppretter kan teste om kjente e-postadresser er registrert eller sende uønsket innhold til andres oversikter.
Dagens tiltak og begrensninger: Innlogging, godkjente retningslinjer og eierskap kontrolleres før mottakeroppslag. Eksakt e-postoppslag uten adresseliste. Maks 20 forsøk per time per oppretter. Ingen uregistrerte mottakere inviteres. Mottakeren kan slette kopien.
Åpent tiltak: Følg opp misbruk i testen. Vurder mottakergodkjenning og blokkering før bredere bruk. Ikke bruk oppslag til kartlegging av ansatte.
Ansvar: Tjenesteeier / oppretter. Frist: Før bredere bruk.
R11 · RESTRISIKO MIDDELS
Kallenavn og poeng avslører identitet eller brukes til vurdering av ansatte
Konsekvens: Deltakere kan oppleve uønsket sammenligning, press eller videre bruk av poeng.
Dagens tiltak og begrensninger: Info før innmelding, maks 12 tegn, oppfordring til oppdiktet kallenavn, tidsavgrensede økter og resultatlister. Eksport er kun for eier.
Åpent tiltak: Bruk frivillig deltakelse og ufarlige kunnskapsspørsmål. Ikke bruk poeng til personalvurdering eller eksamen. Vurder konsekvenser av tregt nett og individuelle behov.
Ansvar: Vert / virksomhet. Frist: Før hver quiz.
R12 · RESTRISIKO MIDDELS
Bilder med personopplysninger eller skadelig filinnhold
Konsekvens: Personer eksponeres på skjerm, eller filer misbrukes til uønsket innhold.
Dagens tiltak og begrensninger: Kun registrerte eiere kan laste opp, størrelses-/pikselgrenser, dekoding og omkoding med metadatafjerning, eierskap og deltakertilgang kontrolleres ved henting. Urefererte bilder ryddes.
Åpent tiltak: Verten må kontrollere motiv og bruksrett. Ingen automatisk person-/sensitivitetsdeteksjon eller garanti mot skadelig innhold. Følg sikkerhetsoppdateringer for bildebehandling.
Ansvar: Tjenesteeier / vert. Frist: Før hver opplasting og løpende.
R13 · RESTRISIKO MIDDELS
Administrasjon gir for mye innsyn eller feil person tilgang
Konsekvens: Bruksdata om opprettere eksponeres eller brukes utenfor formålet.
Dagens tiltak og begrensninger: Eksakt kontroll av bekreftet primæradresse vlahau@innlandetfylke.no på både side og API. Bruksoversikten viser bare e-post og summerte tellere; ingen spørsmåls- eller deltakerinnhold. Separat kontaktinnboks gir samme administrator tilgang til brukernes frivillig innsendte kontaktmeldinger og svaradresser. Dette er et eget formål, beskrevet i personverninformasjonen.
Åpent tiltak: Sikre adminkontoen med MFA hos innloggingsleverandøren, vurder regelmessig tilgang og slett kontotilknyttede tellere ved bekreftet kontosletting. MFA er ikke håndhevet av denne endringen.
Ansvar: Tjenesteeier. Frist: Før bredere administrativ bruk.
R01 · RESTRISIKO MIDDELS
Sensitive eller identifiserende opplysninger i spørsmål og svar
Konsekvens: Private forhold kan bli synlige for verten, salen eller mottakere av eksport.
Dagens tiltak og begrensninger: Aktiv godkjenning av forbudet, informasjon i editor og svarskjema, mulighet for å skjule og slette. Fritekst og kontaktmeldinger har ingen automatisk innholdsmoderering.
Åpent tiltak: Verten gjennomgår alle spørsmål før økten. Tjenesteeier vurderer moderering før bredere bruk.
Ansvar: Vert / tjenesteeier. Frist: Før hver test og før bredere bruk.
R02 · RESTRISIKO MIDDELS
Deltakere gjenkjennes i en liten gruppe
Konsekvens: Svar kan kobles til en person gjennom kontekst, selv uten navn.
Dagens tiltak og begrensninger: Undersøkelsesrapporter har ikke navn eller deltaker-ID. Quizrapporter inneholder selvvalgte kallenavn og poeng; de er ikke anonyme. Informasjon om at anonymitet ikke garanteres. Fem svar gir ikke anonymitetsbeskyttelse.
Åpent tiltak: Unngå spørsmål om enkeltpersoner og små undergrupper. Verten vurderer om resultater bør vises i det hele tatt.
Ansvar: Vert. Frist: Før hver økt.
R03 · RESTRISIKO MIDDELS
Kode eller lenke deles utenfor målgruppen
Konsekvens: Uvedkommende kan delta eller se viste resultater for gjeldende spørsmål.
Dagens tiltak og begrensninger: Offentlig deltakerside med kode. Opprettere må ha bekreftet adresse i testgruppen. Tilfeldig kode og tilgangskontroll på økten. Quizøkter utløper etter 30 dager; undersøkelsesmaler og kodene deres kan beholdes frem til manuell sletting. Resultatfrist er ikke en garanti for at en gammel undersøkelseskode slutter å virke ved senere gjenbruk. Koden er ikke identitetskontroll.
Åpent tiltak: Innmeldingsforsøk er ratebegrenset. Vurder sterkere innmeldingskontroll ved større tester. Ikke publiser øktkoder åpent. Bruk «Opprett ny økt» for ny kode når målgruppen endres.
Ansvar: Tjenesteeier / vert. Frist: Før utvidelse av testgruppen.
R04 · RESTRISIKO MIDDELS
Urettmessig innsyn eller kontoovertakelse
Konsekvens: Andres undersøkelser kan bli lest, endret eller slettet.
Dagens tiltak og begrensninger: Clerk-innlogging med bekreftet e-post, serverkontroll av eierskap og deltakertilgang. Tester av skillet mellom eiere. Ingen delte passord lagres i appen.
Åpent tiltak: Bruk sterk kontosikring hos innloggingsleverandøren. Gjennomfør uavhengig tilgangstest før organisasjonsbruk.
Ansvar: Tjenesteeier / oppretter. Frist: Før organisasjonsbruk.
R05 · RESTRISIKO MIDDELS
Svarmanipulasjon, kodegjetting eller høy belastning
Konsekvens: Resultater blir misvisende eller tjenesten blir utilgjengelig.
Dagens tiltak og begrensninger: Som standard ett svar per deltaker-ID og spørsmål; flere fritekstsvar er et eksplisitt valg. Unike deltakere telles ved automatisk visning. Servervalidering og begrenset spørsmåls-/svarlengde. Ny nettleser kan få ny deltaker-ID.
Åpent tiltak: Både quiz og undersøkelser har timebasert begrensning av innmelding. Quiz begrenser også eierhandlinger og bildeopplasting. Dette er ikke full DDoS-beskyttelse. Belastningstest er ikke gjennomført. Implementer og mål før åpen bruk. Ikke bruk tjenesten til formelle valg.
Ansvar: Tjenesteeier. Frist: Før åpen bruk.
R06 · RESTRISIKO LAV
Nettbrudd eller samtidig endring gir uklar svarstatus
Konsekvens: Deltakeren vet ikke om svaret ble registrert; gamle spørsmål kan vises midlertidig.
Dagens tiltak og begrensninger: Statusvarsel, tidsavbrudd, automatisk ny tilkobling og kontroll av mottatte svar. Runde- og spørsmålskontroll avviser utdaterte svar.
Åpent tiltak: Test med flere faktiske mobiler, nettbytte, bakgrunnsfane og gjenåpning. Nettleseromlasting kan miste usendt tekst.
Ansvar: Tjenesteeier. Frist: I første kontrollerte test.
R07 · RESTRISIKO MIDDELS
Innhold beholdes lenger enn forventet
Konsekvens: Data finnes etter at brukeren forventet sletting.
Dagens tiltak og begrensninger: Undersøkelsenes tittel og spørsmål beholdes til manuell sletting; dette er informert i app og retningslinjer. 30-dagersfrist for undersøkelsessvar og deltakerdata, quizøkter og resultatlister, seks måneder fra siste bruk for quizmaler, egen frist for undersøkelsespapirkurv og permanent sletting med kaskade. Ubrukte quizbilder og midlertidige rategrenser er med i daglig opprydding. Opprydding skjer ved listing/opprettelse. Daglig oppryddingsjobb er konfigurert for Vercel. Hver fullført kjøring registrerer et suksess-tidspunkt; administrasjonen varsler ved manglende registrering eller mer enn 36 timer siden sist. Delingshistorikk ryddes 30 dager etter avslutning. Kontaktmeldinger utløper senest etter 90 dager, eller 30 dager etter ferdigmarkering dersom det er tidligere. Første faktiske tidsstyrte kjøring må fortsatt bekreftes; indikatoren er ikke ekstern varsling.
Åpent tiltak: Gjennomgå beholdte spørsmålsmaler jevnlig; manuell sletting av maler er ikke tillatelse til varig lagring av personopplysninger. Verifiser og overvåk den tidsstyrte slettingen, verifiser frister for logger og leverandørkopier, og fastsett frist for registreringshistorikk.
Ansvar: Tjenesteeier. Frist: Før ekstern drift.
R08 · RESTRISIKO MIDDELS
Rapporter eller skjermbilder kommer på avveie
Konsekvens: Svar kan spres utenfor tjenesten og overleve sletting av økten.
Dagens tiltak og begrensninger: Eksport er kun tilgjengelig for verten. Rapporter inneholder ikke deltaker-ID. Quizrapporten inneholder kallenavn og poeng for alle deltakerne. Retningslinjene beskriver vertens ansvar; appen kan ikke trekke tilbake filer.
Åpent tiltak: Verten velger godkjent lagringssted, begrenser mottakere og setter egen slettefrist. Unngå personopplysninger i innholdet.
Ansvar: Vert / brukerens virksomhet. Frist: Før eksport og deling.
R09 · RESTRISIKO MIDDELS
Uavklart behandlingsansvar, behandlingsgrunnlag og leverandørforhold
Konsekvens: Behandling kan skje uten nødvendige avtaler, tilstrekkelig informasjon eller kontroll over dataflyten.
Dagens tiltak og begrensninger: Avgrenset test med jobb-e-post, kontofrie deltakere og oppdiktede quizkallenavn. Ingen spørsmål, svar eller poeng sendes til Clerk som profildata. Clerk behandler også tekniske innloggingsdata. Valgfri SDK-telemetri er deaktivert. Dataflyt, leverandørkilder, foreløpig grunnlag og DPIA-behov er dokumentert. Begrenset datamengde reduserer forventet skade, men lukker ikke åpne rettslige krav.
Åpent tiltak: Bekreft juridisk eier og roller, vedta behandlingsgrunnlag og kontroller hvilke leverandøravtaler som gjelder kontoen, sertifisering, regioner og logg-/backupfrister. Kontakt og foreløpig vurdering finnes i testvurderingen. Ingen formell aksept er registrert.
Ansvar: Tjenesteeier / brukerens virksomhet. Frist: Før eksterne brukere inviteres.
R10 · RESTRISIKO MIDDELS
Hendelser eller datatap håndteres for sent
Konsekvens: Uønsket eksponering varer lenger, eller undersøkelser går tapt uten gjenopprettingsmulighet.
Dagens tiltak og begrensninger: Verten kan skjule, stoppe og slette. Papirkurven hjelper ved utilsiktet brukersletting, men er ikke en dokumentert sikkerhetskopi.
Åpent tiltak: Kontaktpunkt og hendelsesrutine er dokumentert i testvurderingen. Bekreft juridisk hendelsesansvar og leverandørens backup-/gjenopprettingsmuligheter, og test gjenoppretting.
Ansvar: Tjenesteeier. Frist: Før ekstern drift.