Brukerinnlogging og personvern
Ønske om å unngå tredjepartsinnlogging (Google/Facebook) for å unngå salg av persondata.
Vil dere unngå tredjepartsinnlogging, lag en egen e-postbasert løsning og krev gjerne institusjons-mail (som NTNU-mail) for å verifisere studenter. Lagre aldri passord i klartekst, bruk sikker hashing, og følg GDPR.
Slik løser du det
Implementer egen innloggingsløsning med e-post. For spesifikke grupper (som studenter) kan man kreve institusjons-mail (f.eks. NTNU-mail) for å begrense tilgangen og verifisere brukerne. Bakgrunnen for rådet er en bevisst avveining mellom brukervennlighet og personvern. Tredjepartsinnlogging betyr at brukeren logger inn via en ekstern tjeneste som Google eller Facebook (såkalt OAuth-pålogging), noe som er enkelt for brukeren, men som innebærer at dere deler data med – og blir avhengige av – disse selskapene, og noen brukere er skeptiske til hvordan persondataene deres da blir brukt. Ved å lage en egen innloggingsløsning basert på e-post og passord beholder dere kontrollen over brukerdataene selv, noe som passer godt med ønsket om å unngå at data havner hos eller selges videre av tredjeparter. Dette gir dere også et godt utgangspunkt for å overholde GDPR (EUs personvernforordning), som krever at dere behandler persondata lovlig, lagrer kun det dere trenger, og beskytter informasjonen. Et viktig sikkerhetspoeng: lagre aldri passord i klartekst – bruk alltid sikker «hashing» (en enveis-kryptering som gjør passordene uleselige) med en velprøvd algoritme som bcrypt eller Argon2, og legg inn e-postverifisering slik at dere vet at adressen er ekte. Å kreve institusjons-mail, som en NTNU-mail, er et elegant grep når målgruppen er studenter: det fungerer som en innebygd verifisering (kun de med riktig domene, for eksempel @stud.ntnu.no, slipper inn), det avgrenser tjenesten til ønsket gruppe, og det reduserer juks og falske kontoer. Praktiske tips: vurder en ferdig, sikker autentiseringsløsning (for eksempel et bibliotek eller en tjeneste som håndterer dette trygt) fremfor å skrive alt selv fra bunnen, legg inn funksjon for tilbakestilling av glemt passord, og ha en tydelig personvernerklæring. Vanlige fallgruver er å bygge egen sikkerhet uten nok kompetanse (det er lett å gjøre feil som lekker data), og å glemme rutiner for å slette brukerdata når noen ber om det – en rettighet brukerne har under GDPR.
Begreper forklart
- Tredjepartsinnlogging (OAuth)
- Når brukeren logger inn via en ekstern tjeneste som Google eller Facebook, enkelt for brukeren, men dere blir avhengige av selskapene.
- GDPR
- EUs personvernforordning som krever at dere behandler persondata lovlig, lagrer kun det dere trenger og beskytter informasjonen.
- Hashing (bcrypt/Argon2)
- En enveis-kryptering som gjør passord uleselige; passord skal aldri lagres i klartekst.
- Institusjons-mail
- En e-postadresse på et bestemt domene (for eksempel @stud.ntnu.no) som fungerer som innebygd verifisering av at brukeren tilhører gruppen.
Trenger du hjelp med akkurat dette?
Er du student ved NTNU i Trondheim eller Ålesund? Da kan du få en gratis, personlig veileder fra Spark* som hjelper deg videre med nettopp din idé.
Ofte stilte spørsmål
Hva kreves for å selge fersk fisk direkte til privatpersoner, og hva er utfordringene med dagens metode via Facebook?
Det kreves salgsløyve og at du forholder deg til Mattilsynet for å selge fisk til privatpersoner. En dedikert app med push-varsel og Vipps-betaling kan erstatte rotete Facebook-salg, men valider konseptet først.
Les hele svaret →Terskelen føles for høy for å begynne å selge et produkt som fortsatt er i tidlig fase.
Senk terskelen ved å fokusere på validering fremfor salg: beskriv produktet, vis en demo og spør potensielle kunder om de ville brukt og betalt for det. Du ber om ærlige tilbakemeldinger, ikke penger – og forhåndsbestilling eller venteliste er et sterkt signal på ekte interesse.
Les hele svaret →Hvordan starte salg av flere håndlagde produkter?
Start smalt: sett opp en enkel nettbutikk, løft frem 2–3 topprodukter, og bruk historiefortelling på Facebook for å bygge interesse og tillit. Publiser raskt og forbedre underveis.
Les hele svaret →Ønske om å bruke et produkt-sample i en studie og få faglig veiledning.
Ta kontakt med relevante professorer eller forskningsgrupper for veiledning og mulig publisering, siden en uavhengig studie gir produktet sterk troverdighet. Pakk henvendelsen inn i en faglig interessant problemstilling, og avklar tidlig hvem som eier resultatene.
Les hele svaret →Hvordan gå fra første pilotkunde til salg.
Distribuer testversjoner via TestFlight for å hente tilbakemeldinger fra pilotkunder, og utvid så til flere klubber med markedsundersøkelser om behov og betalingsvillighet før du satser på fullskala salg.
Les hele svaret →Har du et annet spørsmål? Ta kontakt med oss.