Meny
Tillit och upphandling

Allt en upphandlingsgranskning behöver, på en sida.

Det en nordisk B2B-köpare granskar: dataplacering, GDPR-arbete, underbiträden, säkerhetskopiering och återställning samt säkerhetskontroller. Uppgifterna beskrivs exakt som de är, med länkar till underlagen och ett paket som kan laddas ner till er dokumentation.

Den primära behandlingen sker i EU (Azure Sweden Central). Ett fåtal amerikanska underbiträden arbetar enligt EU:s standardavtalsklausuler.

Dataplacering

Primär behandling i EU, med namngivna och reglerade överföringar

Den primära behandlingen sker i EU (Azure Sweden Central). Ett fåtal amerikanska underbiträden arbetar enligt EU:s standardavtalsklausuler.

Primärdata i Azure Sweden Central (EU)

All datorkapacitet för applikationen, PostgreSQL-databasen, objektlagring, meddelandebussen, övervakning och nyckelhantering körs i Microsoft Azures region Sweden Central. Alla primära personuppgifter finns där.

Ett fåtal amerikanska underbiträden, enligt standardavtalsklausuler

Ett fåtal underbiträden, till exempel för leverans av e-post och sms samt kartplattor i webbläsaren, behandlar vissa personuppgifter i USA. EU:s standardavtalsklausuler omfattar dessa överföringar. Där mottagaren är certifierad gäller även ramverket för dataskydd mellan EU och USA.

Vi påstår inte mer än så

Vi undviker medvetet att antyda att data aldrig lämnar EU. Ett fåtal namngivna underbiträden finns utanför EU. Hela listan, med ändamål, plats och överföringsgrund, finns i tabellen över underbiträden nedan och i personuppgiftsbiträdesavtalet.

GDPR och registrerades rättigheter

Rättigheter som faktiskt är byggda, inte utlovade

Stockisto är byggt för europeiska B2B-kunder. Radering och dataportabilitet är färdiga funktioner med ett undertecknat personuppgiftsbiträdesavtal bakom sig, inte punkter på en färdplan.

Rätt till radering (art. 17)

Ni kan få konto- och slutanvändardata raderade på begäran. Raderingen är ett riktigt, utvärderat arbetsflöde i tjänsten, inte ett manuellt löfte. Konsumentens reservationsuppgifter raderas dessutom automatiskt 30 dagar efter att reservationen löpt ut.

Rätt till dataportabilitet (art. 20)

Ni kan exportera er organisations data i ett strukturerat, maskinläsbart format via en särskild exportväg. Ni kan ta med er era data.

Personuppgiftsbiträdesavtal (art. 28)

Ett fullständigt personuppgiftsbiträdesavtal är skrivet och tillgängligt: villkor för personuppgiftsbiträde enligt art. 28, standardavtalsklausuler och en bilaga som namnger varje underbiträde. Det går att länka till och är klart att skriva under som en del av er granskning.

Dataminimering

Vi samlar bara in de uppgifter som behövs för att driva sök- och analystjänsten. Sök- och användningsstatistik innehåller ingen konsumentidentitet. Den lagrar inte klientens IP-adress.

Läs vårt personuppgiftsbiträdesavtal och vår integritetspolicy.

De juridiska dokumenten finns på engelska.

Underbiträden

Alla underbiträden som behandlar personuppgifter

Listan är densamma som i personuppgiftsbiträdesavtalet. För varje underbiträde anger vi ändamål, plats och grund för överföring. Hela listan visas.

Sub-processorPurposeLocationTransfer basis
Microsoft AzureCloud hosting and infrastructure: application compute, the PostgreSQL database, object storage, the message bus, monitoring and key management. This is where all primary personal data lives.EU (Sweden Central)Within the EU: no third-country transfer
Microsoft Azure OpenAI Service ★Optional AI assistance that drafts supplier-to-retailer outreach text. It processes retailer business-contact data, never consumer reservation data.EU (within the Azure tenancy)Within the EU: no third-country transfer
TypeSafe AI, Inc. ★Optional automated checks and suggestions on catalogue data, business records and text submitted through forms. Structured contact fields of a person are never sent, and email addresses and phone numbers are removed from free text first. Stockisto keeps each answer with the record it concerns and does not store what was sent. We assume TypeSafe processes data in the USA and keeps it for an unknown time.USASCCs only: the Commission's Standard Contractual Clauses, without reliance on the EU-US Data Privacy Framework
OpenAI ★Optional reading of public web pages, such as retailer lists and company sites, to build the retailer directory and the catalogue. The cleaned text of the page goes to OpenAI's API, and so does any feedback a supplier types when they reject a sample. The page can include business contact details published on it. It never includes data from customer accounts or reservations.USASCCs, and the EU-US Data Privacy Framework where the recipient is certified
Twilio (incl. SendGrid) ★Delivery of transactional and lifecycle email via SendGrid (invitations, confirmations and notifications) and of SMS phone-verification codes via Twilio's messaging API, which receives the account user's phone number when they verify it.USASCCs, and the EU-US Data Privacy Framework where the recipient is certified
StripeSubscription billing and card-payment processing for paying suppliers. Stripe acts as an independent controller for the payment data it collects, under its own terms.EU / USASCCs, and the EU-US Data Privacy Framework where the recipient is certified
Google (Google Ireland Ltd)"Sign in with Google" authentication for account users who choose it. Google acts as an independent controller for the authentication data under its own terms.EU / USASCCs, and the EU-US Data Privacy Framework where the recipient is certified
MapboxRendering map tiles in the browser on the consumer Locator, the embeddable Widget and the Installer Portal. Receives the coarse map view and the requesting IP inherent to serving tiles, never reservation contact details.USASCCs, and the EU-US Data Privacy Framework where the recipient is certified
Cloudflare, Inc. ★Bot protection on the public sign-up, contact and newsletter forms (Cloudflare Turnstile). The check receives the visitor's IP address and signals from the browser, never what was typed into the form.EU / USASCCs, and the EU-US Data Privacy Framework where the recipient is certified
OpenStreetMap / NominatimServer-side geocoding of retailer business addresses into map coordinates during catalogue import.EUWithin the EU: business address data only
KartverketServer-side geocoding of Norwegian business addresses into map coordinates. © Kartverket.Norway (EEA)Within the EEA: business address data only

★ Engaged only where the corresponding feature (AI drafting / automated checks and suggestions / page reading / outbound email / SMS phone verification / form bot protection) is enabled and configured.

DNS hanteras av Cloudflare. Inga personuppgifter passerar eller behandlas där.

Säkerhetskopiering och återställning

Säkerhetskopierat i produktion, och återställningen övas på riktigt

I produktion säkerhetskopieras databasen med återställning till valfri tidpunkt och upp till 35 dagars lagring, geografiskt redundant inom EU. Vi övar återställningen på riktig infrastruktur (senaste övningen: juli 2026).

35 dagars geografiskt redundant säkerhetskopiering i produktion

Produktionsdatabasen i PostgreSQL säkerhetskopieras med återställning till valfri tidpunkt och upp till 35 dagars lagring, geografiskt redundant inom EU. Övriga miljöer har kortare lagring och är inte geografiskt redundanta.

Återställningsmål (inte garantier)

Vi arbetar mot interna återställningsmål: högst en timmes dataförlust (RPO) och högst fyra timmar för att återställa tjänsten (RTO). Det är operativa mål som vi konstruerar och testar mot, inte en avtalad garanti.

Övad återställning

Vi övar återställning till valfri tidpunkt på riktig infrastruktur. Den senaste övningen (juli 2026) återställde databasen, bekräftade att antalet rader stämde mot källan och rev ner kopian rent.

Provenance

A store's stock answer names the retailer and the date

An answer that names the retailer who confirmed it, and when, carries more weight than one that doesn't. That's the whole claim: retailer-confirmed stock, with the date, not a certification.

The retailer, named

A store's stock answer names the specific retailer who confirmed it. It traces back to a real store, not an anonymous feed.

The date, shown

A store's stock answer carries the date it was confirmed, so the reader can judge how current it is before acting on it.

Not a certification

Naming a retailer and a date is not a certification, an audit, or a guarantee. It's a dated answer from the store itself, stated as exactly that.

Säkerhetskontroller

Kontrollerna i korthet: hela listan finns på /security

En kort sammanfattning av de kontroller en granskare frågar om först. Hela genomgången, kontroll för kontroll, finns på vår säkerhetssida.

  • Isolering mellan kunder upprätthålls i datalagret: ett globalt frågefilter begränsar varje läsning till den anropande kunden, en spärr vid skrivning stoppar poster utan kundtillhörighet, och tester mot åtkomst över kundgränsen körs i CI vid varje ändring.
  • Kortlivade JWT-åtkomsttoken som gäller i 15 minuter, med en HttpOnly-cookie för förnyelse som byts vid varje användning och upptäcker återanvändning av en förbrukad token.
  • TLS överallt med HSTS, en restriktiv Content-Security-Policy och säkerhetsheaders i varje svar, plus hastighetsbegränsning per kund och automatisk blockering vid missbruk.
  • Kryptering under överföring (TLS) och i vila (kryptering i lagringstjänsten). Privilegierade åtgärder i en kunds konto skrivs till en granskningslogg.
Se alla skydd på sidan om säkerhet →
Support

En bemannad inkorg och en uttalad förväntan på svarstid

Både support och säkerhet når en bevakad inkorg.

  • Allmän support och produktfrågor: help@stockisto.com. Vi svarar inom en arbetsdag.
  • Säkerhetsrapporter och sårbarheter: security@stockisto.com. Vi bekräftar rapporter som lämnas i god tro och samordnar en åtgärd.
  • Vi erbjuder ännu inget avtalat SLA för svarstider. Vi säger hellre det rakt ut än antyder att vi har ett.
Det vi inte påstår

Den ärliga delen av en upphandlingsgranskning

Köpare blir brända av leverantörer som antyder certifieringar de inte har. Vi berättar hellre om luckorna direkt. Det går snabbare för er granskning, och det är helt enkelt sant.

Vi är inte ISO 27001-certifierade och antyder inget annat. De konkreta kontroller vi kör finns listade på vår säkerhetssida.

Vi är inte SOC 2-granskade. Det finns ingen SOC 2-rapport att lämna över i dag.

Ingen självbetjäningsplan har ett avtalat SLA för tillgänglighet. Vi driver tjänsten omsorgsfullt och övervakar den, och våra mål står på SLA-sidan. Ett Enterprise-avtal kan sätta avtalade villkor, och det avtalas vid försäljning i stället för att lovas här.

Vi påstår inte att data aldrig lämnar EU. Ett fåtal namngivna amerikanska underbiträden arbetar enligt standardavtalsklausuler. Vi listar varenda ett.

Spara underlaget

Ladda ner underlaget eller prata med oss.

PDF-filen samlar allt på sidan för den som granskar säkerhet och upphandling. Behöver du ett undertecknat personuppgiftsbiträdesavtal eller svar på ett frågeformulär? Vi går igenom det med ditt team.

Du kan mejla help@stockisto.com direkt.

cebf50c · 2026-10-05 22:57