Hvordan Loadout er bygget, sikret og driftet

En ærlig og konkret oversikt over teknologien bak Loadout — for kunder, brukere og andre som vil vite hva som faktisk ligger under panseret før de legger driften sin i systemet. Alt merket I DRIFT kjører i produksjon i dag; det som er merket PLANLAGT står åpent på veikartet. Vi pynter ikke på virkeligheten.

Plattform

Teknisk grunnmur

Loadout er én sammenhengende, moderne skyapplikasjon — ikke et lappverk av gamle systemer. Hele kodebasen er skrevet i TypeScript med full typesikkerhet fra database til skjerm.

  • Backend: NestJS med GraphQL-API og PostgreSQL (Prisma), pluss Redis for sanntid og køer.
  • Frontend: Next.js/React, servert fra EU (Frankfurt) via Vercel.
  • Drift: API og database hos Railway i EU (Amsterdam), med automatiske databasemigreringer ved hver utrulling.
  • Dokumenter: PDF-er (tilbud, faktura, pakkelister) genereres server-side med samme motor som forhåndsvisningen — det du ser er det kunden får.
  • Integrasjoner: Stripe (betaling), Visma eAccounting, PowerOffice Go (under ferdigstilling), Resend (e-post) og RFID-/strekkodeskanning på lager.
  • Penger regnes alltid i hele øre (heltall) — aldri flyttall — og fakturaer får hullfri, lovlig nummerserie.

Tilgangskontroll

Dine data er dine — i flere lag

Loadout er flerkundesystem, og skillet mellom organisasjoner er håndhevet i flere uavhengige lag. Ett lag kan feile uten at data lekker.

  • Applikasjonslaget: Hver eneste databasespørring kjøres innenfor organisasjonens kontekst — det finnes ingen kodesti som henter data på tvers.I DRIFT
  • Databaselaget: Radnivåsikkerhet (Row-Level Security) med 75 policyer direkte i PostgreSQL. Policyene er aktive; siste håndhevingssteg (dedikert databaserolle) er planlagt som avsluttende herding.I DRIFTSISTE STEG
  • Rollestyring: Eier-, administrator- og medlemsroller, pluss rolleprofiler per modul — håndhevet på serveren, ikke bare i menyen.I DRIFT
  • Revisjonslogg: Sentrale handlinger logges med bruker og tidspunkt.I DRIFT

Sikkerhet

Sikkerhetstiltak i praksis

  • E-post + passord med tofaktorautentisering (TOTP), korte sesjoner, sikre cookies og rate-limiting per IP.
  • All trafikk over TLS (HTTPS) med HSTS; data kryptert i hvile. Særlig sensitive nøkler (f.eks. regnskaps-tokens) krypteres i tillegg med AES-256-GCM.
  • Kortdata berører aldri Loadout — betaling håndteres i sin helhet av Stripe (PCI DSS).
  • Strenge sikkerhetshoder (CSP, clickjacking-vern, nosniff), parametriserte spørringer og automatisk escaping av brukerinnhold.
  • Captcha (Cloudflare Turnstile) på offentlige skjemaer — usynlig for ekte besøkende.
  • Demoen er skrivebeskyttet på serveren — besøkende kan se, aldri endre.
  • Jevnlige interne sikkerhetsgjennomganger; funn rettes fortløpende og dokumenteres i endringsloggen.

Personvern

GDPR og personvern

  • Innsyn og dataportabilitet (art. 15/20): Brukere kan eksportere sine egne data direkte fra systemet.I DRIFT
  • Sletting (art. 17): Personopplysninger anonymiseres, mens regnskapsbilag består uten persondata — slik bokføringslovens femårskrav krever.I DRIFT
  • All datalagring i EU (Amsterdam og Frankfurt). Åpen liste over underdatabehandlere på egen side.I DRIFT
  • Dataminimering: vi samler ikke inn mer enn tjenesten trenger. Teknisk feillogging (Sentry, EU) inneholder aldri innholdet i dataene dine.

Drift

Robusthet og åpenhet

  • Åpen statusside: status.loadout.biz viser oppetid og driftsmeldinger — vi gjemmer ikke nedetid.I DRIFT
  • Offentlig endringslogg: loadout.biz/nytt viser hva som leveres, uke for uke.I DRIFT
  • Kontinuerlig overvåking med helsesjekker, automatisk omstart og null-nedetids-utrulling. All kode gjennom automatisert bygg, typesjekk og testsuite før produksjon.
  • Prøv selv: Demoen er den ekte applikasjonen med fiktive data — ikke en video.

Veikart

Under arbeid — sagt som det er

Ingen seriøs leverandør er «ferdig» med sikkerhet. Dette står øverst på herdingsplanen vår akkurat nå:

  • Siste håndhevingssteg for radnivåsikkerhet: dedikert databaserolle uten omgåelsesrettigheter.PLANLAGT
  • Ekstern penetrasjonstest før bred kommersiell lansering.PLANLAGT
  • Regelmessige gjenopprettingsøvelser av sikkerhetskopier i fast rutine.PLANLAGT

Hvorfor vi viser dette

En leverandør som påstår at alt er perfekt, har enten ikke lett — eller lyver. Vi viser heller frem planen. Spør oss gjerne om status på hvert punkt: post@loadout.biz.

Sist oppdatert 20. juli 2026. Siden oppdateres ved vesentlige endringer i plattformen.