Alt en innkjøpsgjennomgang trenger, på én side.
Dette sjekker en nordisk B2B-kjøper: datalagring, GDPR-arbeid, underdatabehandlere, sikkerhetskopiering og gjenoppretting samt sikkerhetskontroller. Opplysningene beskrives nøyaktig slik de er, med lenker til underlaget og en nedlastbar pakke for dokumentasjonen deres.
Den primære behandlingen skjer i EU (Azure Sweden Central). Et lite antall amerikanske underdatabehandlere arbeider under EUs standard personvernbestemmelser.
Primær behandling i EU, med navngitte og regulerte overføringer
Den primære behandlingen skjer i EU (Azure Sweden Central). Et lite antall amerikanske underdatabehandlere arbeider under EUs standard personvernbestemmelser.
Primærdata i Azure Sweden Central (EU)
All applikasjonsbehandling, PostgreSQL-databasen, objektlagring, meldingsbussen, overvåking og nøkkelhåndtering kjører i Microsoft Azures Sweden Central-region. Alle primære personopplysninger lagres der.
Et lite antall amerikanske underdatabehandlere, under standard personvernbestemmelser
Noen underdatabehandlere, for eksempel for levering av e-post og SMS samt kartfliser i nettleseren, behandler enkelte personopplysninger i USA. EUs standard personvernbestemmelser dekker disse overføringene. Der mottakeren er sertifisert, gjelder også rammeverket for personvern mellom EU og USA.
Vi hevder ikke mer enn dette
Vi unngår bevisst å antyde at data aldri forlater EU. Noen navngitte underdatabehandlere befinner seg utenfor EU. Hele listen, med formål, plassering og overføringsgrunnlag, finnes i tabellen over underdatabehandlere nedenfor og i databehandleravtalen.
Rettigheter som faktisk er bygget, ikke lovet
Stockisto er bygget for europeiske B2B-kunder. Sletting og dataportabilitet er ferdige funksjoner med en signert databehandleravtale bak seg, ikke punkter på et veikart.
Rett til sletting (art. 17)
Dere kan få konto- og sluttbrukerdata slettet på forespørsel. Slettingen er en reell, evaluert arbeidsflyt i tjenesten, ikke et manuelt løfte. Forbrukerens reservasjonsopplysninger slettes dessuten automatisk 30 dager etter at reservasjonen er utløpt.
Rett til dataportabilitet (art. 20)
Dere kan eksportere virksomhetens data i et strukturert, maskinlesbart format gjennom en egen eksportvei. Dere kan ta med dere dataene deres.
Databehandleravtale (art. 28)
En fullstendig databehandleravtale er skrevet og tilgjengelig: databehandlervilkår etter art. 28, standard personvernbestemmelser og et vedlegg som navngir hver underdatabehandler. Den kan lenkes til og er klar til signering som en del av gjennomgangen deres.
Dataminimering
Vi samler bare inn de opplysningene som trengs for å drive søke- og analysetjenesten. Søke- og bruksstatistikk inneholder ingen forbrukeridentitet. Den lagrer ikke klientens IP-adresse.
Les hele databehandleravtalen og personvernerklæringen.
Våre juridiske dokumenter er tilgjengelige på engelsk.
Hver tredjepart som berører personopplysninger
Den samme listen som fremgår av databehandleravtalen. For hver: formål, lokasjon og overføringsgrunnlag. Ingenting er utelatt.
| Sub-processor | Purpose | Location | Transfer basis |
|---|---|---|---|
| Microsoft Azure | Cloud hosting and infrastructure: application compute, the PostgreSQL database, object storage, the message bus, monitoring and key management. This is where all primary personal data lives. | EU (Sweden Central) | Within the EU: no third-country transfer |
| Microsoft Azure OpenAI Service ★ | Optional AI assistance that drafts supplier-to-retailer outreach text. It processes retailer business-contact data, never consumer reservation data. | EU (within the Azure tenancy) | Within the EU: no third-country transfer |
| TypeSafe AI, Inc. ★ | Optional automated checks and suggestions on catalogue data, business records and text submitted through forms. Structured contact fields of a person are never sent, and email addresses and phone numbers are removed from free text first. Stockisto keeps each answer with the record it concerns and does not store what was sent. We assume TypeSafe processes data in the USA and keeps it for an unknown time. | USA | SCCs only: the Commission's Standard Contractual Clauses, without reliance on the EU-US Data Privacy Framework |
| OpenAI ★ | Optional reading of public web pages, such as retailer lists and company sites, to build the retailer directory and the catalogue. The cleaned text of the page goes to OpenAI's API, and so does any feedback a supplier types when they reject a sample. The page can include business contact details published on it. It never includes data from customer accounts or reservations. | USA | SCCs, and the EU-US Data Privacy Framework where the recipient is certified |
| Twilio (incl. SendGrid) ★ | Delivery of transactional and lifecycle email via SendGrid (invitations, confirmations and notifications) and of SMS phone-verification codes via Twilio's messaging API, which receives the account user's phone number when they verify it. | USA | SCCs, and the EU-US Data Privacy Framework where the recipient is certified |
| Stripe | Subscription billing and card-payment processing for paying suppliers. Stripe acts as an independent controller for the payment data it collects, under its own terms. | EU / USA | SCCs, and the EU-US Data Privacy Framework where the recipient is certified |
| Google (Google Ireland Ltd) | "Sign in with Google" authentication for account users who choose it. Google acts as an independent controller for the authentication data under its own terms. | EU / USA | SCCs, and the EU-US Data Privacy Framework where the recipient is certified |
| Mapbox | Rendering map tiles in the browser on the consumer Locator, the embeddable Widget and the Installer Portal. Receives the coarse map view and the requesting IP inherent to serving tiles, never reservation contact details. | USA | SCCs, and the EU-US Data Privacy Framework where the recipient is certified |
| Cloudflare, Inc. ★ | Bot protection on the public sign-up, contact and newsletter forms (Cloudflare Turnstile). The check receives the visitor's IP address and signals from the browser, never what was typed into the form. | EU / USA | SCCs, and the EU-US Data Privacy Framework where the recipient is certified |
| OpenStreetMap / Nominatim | Server-side geocoding of retailer business addresses into map coordinates during catalogue import. | EU | Within the EU: business address data only |
| Kartverket | Server-side geocoding of Norwegian business addresses into map coordinates. © Kartverket. | Norway (EEA) | Within the EEA: business address data only |
★ Engaged only where the corresponding feature (AI drafting / automated checks and suggestions / page reading / outbound email / SMS phone verification / form bot protection) is enabled and configured.
DNS leveres av Cloudflare. Ingen personopplysninger går gjennom eller behandles der.
Sikkerhetskopiert i produksjon, og gjenopprettingen øves på ordentlig
I produksjon sikkerhetskopieres databasen med gjenoppretting til et valgfritt tidspunkt og opptil 35 dagers lagring, geografisk redundant innenfor EU. Vi øver gjenopprettingen på ekte infrastruktur (siste øvelse: juli 2026).
35 dagers geografisk redundant sikkerhetskopiering i produksjon
PostgreSQL-produksjonsdatabasen sikkerhetskopieres med gjenoppretting til et valgfritt tidspunkt og opptil 35 dagers lagring, geografisk redundant innenfor EU. Øvrige miljøer har kortere lagring og er ikke geografisk redundante.
Gjenopprettingsmål (ikke garantier)
Vi arbeider mot interne gjenopprettingsmål: høyst én time med tapte data (RPO) og høyst fire timer på å gjenopprette tjenesten (RTO). Dette er driftsmål vi konstruerer og tester mot, ikke en avtalefestet garanti.
Øvd gjenoppretting
Vi øver gjenoppretting til et valgfritt tidspunkt på ekte infrastruktur. Den siste øvelsen (juli 2026) gjenopprettet databasen, bekreftet at antall rader stemte mot kilden og rev ned kopien rent.
A store's stock answer names the retailer and the date
An answer that names the retailer who confirmed it, and when, carries more weight than one that doesn't. That's the whole claim: retailer-confirmed stock, with the date, not a certification.
The retailer, named
A store's stock answer names the specific retailer who confirmed it. It traces back to a real store, not an anonymous feed.
The date, shown
A store's stock answer carries the date it was confirmed, so the reader can judge how current it is before acting on it.
Not a certification
Naming a retailer and a date is not a certification, an audit, or a guarantee. It's a dated answer from the store itself, stated as exactly that.
Kontrollene kort fortalt: hele listen ligger på /security
En kort oppsummering av kontrollene en gjennomgang spør om først. Hele gjennomgangen, kontroll for kontroll, ligger på sikkerhetssiden vår.
- Skillet mellom kunder håndheves i datalaget: et globalt spørrefilter begrenser hver lesing til kunden som spør, en sperre ved skriving stopper rader uten kundetilhørighet, og tester mot tilgang på tvers av kunder kjøres i CI ved hver endring.
- Kortlevde JWT-tilgangstokener som varer i 15 minutter, med en HttpOnly-cookie for fornying som byttes ved hver bruk og oppdager gjenbruk av et brukt token.
- TLS overalt med HSTS, en streng Content-Security-Policy og sikkerhetsheadere i hvert svar, i tillegg til hastighetsbegrensning per kunde og automatisk blokkering ved misbruk.
- Kryptering under overføring (TLS) og i hvile (kryptering i lagringstjenesten). Privilegerte handlinger i en kundes konto skrives til en revisjonslogg.
En bemannet innboks og en uttalt forventning til svartid
Både support og sikkerhet når en overvåket innboks.
- Vanlig support og produktspørsmål: help@stockisto.com. Vi svarer innen én virkedag.
- Sikkerhetsmeldinger og sårbarheter: security@stockisto.com. Vi bekrefter meldinger gitt i god tro og samordner en retting.
- Vi tilbyr ennå ingen avtalefestet SLA for svartid. Vi sier det heller rett ut enn å antyde at vi har en.
Den ærlige delen av en innkjøpsgjennomgang
Kjøpere blir brent av leverandører som antyder sertifiseringer de ikke har. Vi forteller heller om hullene med én gang. Det går raskere for gjennomgangen deres, og det er rett og slett sant.
Vi er ikke ISO 27001-sertifisert, og vi antyder ikke noe annet. Kontrollene vi faktisk kjører, er listet opp på sikkerhetssiden vår.
Vi er ikke SOC 2-revidert. Det finnes ingen SOC 2-rapport å gi dere i dag.
Ingen selvbetjeningsplan har en avtalefestet SLA for oppetid. Vi drifter tjenesten nøye og overvåker den, og målene våre står på SLA-siden. En Enterprise-avtale kan sette avtalefestede vilkår, og den avtales ved salg i stedet for å loves her.
Vi hevder ikke at data aldri forlater EU. Et lite antall navngitte amerikanske underdatabehandlere arbeider under standard personvernbestemmelser. Vi lister opp hver eneste en.
Last ned pakken, eller snakk med teamet vårt.
Tillitspakken er en selvstendig PDF med alt på denne siden, klar for sikkerhets- og innkjøpsvurdererne dine. Trenger du databehandleravtalen signert eller et spørreskjema besvart? Vi leder teamet ditt gjennom det.
Eller send e-post til help@stockisto.com direkte.