1. I korthet
Den här sidan beskriver hur Frontier Solutions skyddar Taktbygg. Den är skriven för kunder och för den som granskar en leverantör. Den är en öppen översikt. Den är inte ett certifikat, inte en rapport från ett penetrationstest och inte ett löfte om drifttid.
Frontier Solutions har säte i Sverige. Taktbygg är produktnamnet.
När ett kundföretag använder Taktbygg är företaget ansvarigt för projektuppgifterna. Frontier behandlar dem på företagets instruktion. Den behandlingen regleras i personuppgiftsbiträdesavtalet. Frontiers egen behandling av besök och konto beskrivs i personuppgiftspolicyn.
Utförligare underlag, till exempel avtalets säkerhetsbilaga, lämnas till kund. Det publiceras inte här.
Taktbygg har ingen egen AI-funktion och skickar inte kunddata direkt till en AI-leverantör. För ordinarie e-post uppger Resend att innehåll inte lämnas till Anthropic. Resend uppger samtidigt att RunPod behandlar ett litet urval e-post för förtroende och säkerhet på särskild infrastruktur. Enligt Resend använder varken Resend eller dessa underleverantörer kundinnehåll för att träna eller finjustera modeller.
2. Vem som ansvarar
| Leverantör | Mikael Persson, som driver enskild näringsverksamhet under firmanamnet Frontier Solutions. Taktbygg är produktnamnet. |
|---|---|
| Adress | Myrbacksgatan 27c, 703 81 Örebro, Sverige |
| Webbplats | https://www.taktbygg.se |
| Säkerhet och sårbarheter | [email protected] |
| Personuppgifter | [email protected] |
| Support | [email protected] |
| Dataskyddsombud | Inget dataskyddsombud är utsett. |
3. Vilka uppgifter tjänsten hanterar
| Typ | Exempel |
|---|---|
| Konto | Namn, e-post och organisationsnamn. Telefon, organisationsnummer och profilbild om användaren lämnar dem. Lösenord lagras som hash, inte i klartext. |
| Organisation, projekt och åtkomst | Roller, inbjudningar, verifierade entreprenörsadresser samt status och giltighet för delbara infoskärmslänkar. |
| Projektdata | Tidplan, zoner, aktiviteter, anteckningar, eventuell bemanning, omnämnanden och aviseringar. |
| Filer | Ritningar och andra handlingar som kunden laddar upp. |
| Tjänste-e-post | Mottagare, ämne, innehåll, bilagor och leveransuppgifter för inbjudningar och tidplansutskick. |
| Driftloggar | IP-adress, user-agent, tidpunkt och anropsmetadata hos driftleverantörerna. Vissa ändringar i tidplanen har även ändringsposter i projektdatabasen. |
Tjänsten är inte avsedd för särskilda kategorier av personuppgifter, till exempel uppgifter om hälsa.
4. Var uppgifterna behandlas
| Del | Leverantör | Plats |
|---|---|---|
| Webbapplikation | Vercel Inc. | Funktionerna körs i Stockholm (arn1). Anrop tas först emot i Vercels globala CDN/edge-nät och kan passera en ankomstpunkt utanför Sverige eller EU/EES. Statiska applikationsfiler kan levereras nära användaren; CDN är inte lagret för projektdata. Körningslogg: 1 dag på nuvarande Pro-abonnemang utan Observability Plus. |
| Databas, inloggning och filer | Supabase Pte. Ltd. | Avtalsparten finns i Singapore. Primär databas, autentisering och objektlagring ligger i Stockholm (eu-north-1). Supabase-plattformsloggar sparas i 7 dagar. Fjärråtkomst för plattform och support kan vara en överföring. |
| Autentiserings-e-post | Supabase Auth | Kontobekräftelse och lösenordsåterställning skickas av Supabase Auth. Ingen vidare e-postleverantör är inkopplad för dessa meddelanden. |
| Tjänste-e-post | Plus Five Five, Inc. (Resend) | Sändning från Irland (eu-west-1). Innehåll och loggar lagras i USA enligt Resend. |
Direkta underleverantörer är Supabase, Vercel och Resend. De anlitar i sin tur leverantörer för bland annat infrastruktur, brandvägg, övervakning och säkerhetskontroll. Resends aktuella kedja finns i Resends underleverantörslista.
Kunder med personuppgiftsbiträdesavtal underrättas minst 30 dagar innan Frontier lägger till eller byter en direkt underleverantör. Varslet för leverantörer längre ner i kedjan beror på den direkta leverantörens besked.
Överföring utanför EU/EES stöds av EU:s standardavtalsklausuler, modul 3, i respektive leverantörs biträdesavtal. Vercel och Resend uppger dessutom certifiering under EU–USA Data Privacy Framework. Den uppgiften är leverantörens egen.
Fysisk säkerhet i datacentren sköts av dessa leverantörer. En databas i Stockholm betyder inte att varje behandling stannar i Sverige. Fjärråtkomst för drift och support kan också vara en överföring.
5. Inloggning och behörighet
Inloggning sker med e-post och lösenord. Lösenordet lagras som hash hos autentiseringsleverantören, inte i klartext hos Frontier. För inloggade konton blir projektdata tillgängliga först när autentiseringsleverantören har bekräftat e-postadressen. Multifaktorautentisering erbjuds inte. Det finns ingen inloggning via en kunds egen identitetstjänst.
Normal åtkomst avgörs på servern, per organisation och projektroll, med radnivåkontroll i databasen. En bekräftad e-postadress som kunden har registrerat som verifierad entreprenörsadress kan också ge läsbehörighet. Frontier har en särskilt privilegierad operatörsroll. Isoleringen är inte granskad i ett externt penetrationstest.
En projektadmin kan skapa en delbar läslänk till en begränsad PPU- eller taktskärm. Den som har länken behöver inget konto och kan dela den vidare. Länken kan gälla i högst två år och kan återkallas eller ersättas. Kunden ansvarar för vem som får länken och för att återkalla den när den inte längre behövs.
Kunden bjuder in de personer som ska ha åtkomst. Frontier går in i kunddata för support, säkerhet eller ett rättsligt behov, efter begäran från kunden eller vid ett dokumenterat driftbehov.
Ritningar och andra uppladdade filer ligger i privat objektlagring. Hämtning sker med tidsbegränsade länkar. Kunden avgör vilka personer som får se handlingarna.
Webbläsarnotiser ingår inte i den vanliga tjänsten. Funktionen är avstängd i programkoden så länge den inte uttryckligen slås på. Nya prenumerationer kan därför inte skapas, och utskick till en webbläsares push-tjänst är inte ett godkänt dataflöde.
6. Kryptering
Trafiken mellan webbläsaren och Taktbygg använder HTTPS med TLS 1.2 och TLS 1.3 via Vercel. Trafik till Supabase använder TLS enligt den leverantören.
Data i vila krypteras med AES-256 enligt Supabase, för primär databas, autentisering och objektlagring i Stockholm. Nycklarna hanteras av leverantören. Frontier använder inte kundhanterade nycklar. Frontier kan därför inte utesluta att en leverantör med laglig åtkomst kan dekryptera uppgifterna.
7. Kopior och återställning
Databasen säkerhetskopieras dagligen hos Supabase. På nuvarande Pro-abonnemang sparas de senaste sju dagarna. Kopiorna omfattar inte uppladdade filer, bara uppgifter om dem. Kunden bör behålla egna original av ritningar och andra filer.
En databasåterställning kan begäras via leverantören. Det finns inget schemalagt återställningstest mot kunden. Frontier åtar sig inte ett mål för hur mycket data som kan gå förlorat eller hur lång tid en återställning tar. Det finns inget löfte om drifttid.
E-postinnehåll och leveransloggar hos Resend sparas i 30 dagar. Resend uppger att säkerhetskopior sparas i sju dagar. Efter att Resend-kontot avslutas raderas kvarvarande kunddata inom 90 dagar enligt Resends biträdesavtal.
8. Test och drift
Produktion är skild från en separat testmiljö. Automatiserade tester körs i förrådet, inklusive kontroller mot att privilegierade nycklar exponeras mot webbläsaren. Ändringar av åtkomstkontroll provas i testmiljön före produktion.
Loggar hos Vercel och Supabase granskas när det finns en incident, ett supportärende eller en säkerhetshändelse. Det finns ingen kontinuerlig säkerhetsövervakning och inget schemalagt externt penetrationstest.
9. Incidenter
Mot en kund med personuppgiftsbiträdesavtal underrättar Frontier om en personuppgiftsincident utan onödigt dröjsmål och i vilket fall inom 24 timmar från det att Frontier fått kännedom. En annan säkerhetsincident som väsentligt påverkar kundens data underrättas inom 72 timmar. Kännedom kan komma från en sårbarhetsrapport, från kunden eller från en leverantör. Det finns ingen dygnet-runt-bevakning. Underrättelsen innehåller det som då är känt. Komplettering kan följa. Kunden anmäler till tillsynsmyndigheten när kunden är ansvarig. Frontier bistår med den information som finns.
10. Vad som inte finns
- Frontier har ingen ISO 27001-certifiering och ingen SOC 2-rapport. Sådana intyg gäller bolagets styrning, inte koden i sig. Resend publicerar eget SOC 2-underlag. Det är Resends rapport, inte Frontiers.
- Inget externt penetrationstest är genomfört.
- Multifaktorautentisering erbjuds inte till användare.
- Kunden kan inte ta med egna krypteringsnycklar.
- Inget löfte om drifttid och inget mål för återställningstid eller dataförlust.
- Inget schemalagt test av att en säkerhetskopia går att återställa.
11. Vad kunden ansvarar för
- Utse vem som administrerar projektet.
- Bjuda in bara personer som får se tidplan och handlingar.
- Bedöma hur känsliga de egna handlingarna är.
- Meddela när en person ska tas bort.
- Behålla egna original av uppladdade filer.
12. Rapportera en sårbarhet
Skriv till [email protected]. Beskriv vad du såg och hur det kan upprepas. Bifoga inte andras personuppgifter eller filer. Ange hur vi kan nå dig.
Rapporteringen gäller www.taktbygg.se och Taktbygg-applikationen. Den gäller inte andra kunders uppgifter, inte försök att manipulera personal eller kunder, inte fysisk åtkomst och inte infrastrukturen hos Vercel, Supabase, Resend eller deras underleverantörer. Sådana ärenden hör till respektive leverantör.
Gå inte in i ett projekt du inte har en roll i. Ändra eller radera inte uppgifter som inte är dina. Stör inte tjänsten, till exempel genom överbelastning.
Vi ber om 90 dagar från rapporten innan uppgiften offentliggörs, så att vi hinner åtgärda den. Vi betalar ingen belöning. Vi bekräftar rapporten när vi har läst den.
Vi vidtar inte rättsliga åtgärder mot den som rapporterar i god tro och håller sig till gränserna ovan. Gränserna skyddar andra kunders uppgifter och tjänstens drift. De ger inte tillåtelse att ta sig in i någon annans projekt eller att störa tjänsten.
13. Ändringar
Datum och versionsnummer ovan ändras när texten ändras. Sidan ses över vid en väsentlig förändring av skyddet, och minst en gång per år. En kund med avtal får besked om en ändring som rör kunden.