Datasäkerhetspolicy
Giltig från och med: 2025-01-01 (Senast uppdaterad: 2025-04-22)
1. Vår säkerhetsstrategi
Vi tillämpar en riskbaserad säkerhetsmodell för att skydda användardata mot obehörig åtkomst, manipulation, förlust och intrång. Säkerhetsarbetet är integrerat i hela vår tekniska och organisatoriska infrastruktur.
2. Tekniska säkerhetsåtgärder
- Kryptering: All datatrafik till och från Tjänsten är skyddad med TLS/SSL (HTTPS). Lagrade känsliga uppgifter är krypterade vilande (at rest).
- Brandvägg och intrångsskydd: Vi använder skydd mot nätverksintrång, inklusive brandväggar och automatiska övervakningssystem.
- Isolering av kunddata: Varje klient har en egen databas för att minimera risk för dataläckage mellan kunder.
- Loggning och spårbarhet: Inloggningar och databehandlingsaktiviteter loggas och övervakas.
3. Organisatoriska åtgärder
- Begränsad åtkomst: Endast auktoriserad personal har tillgång till produktionsmiljöer, enligt principen om minsta privilegium.
- Interna rutiner: Regelbundna säkerhetsgranskningar och rutiner för hantering av dataincidenter.
- Utbildning: Medarbetare får regelbunden utbildning i IT-säkerhet och dataskydd.
4. Incidenthantering
Vi har rutiner för att snabbt identifiera, utreda och åtgärda säkerhetsincidenter. Vid personuppgiftsincidenter underrättar vi berörda personuppgiftsansvariga enligt gällande lagkrav.
5. Backup och återställning
- Dagliga säkerhetskopior av databaser och uppladdade
dokument.
- Flera oberoende kopior hos skilda leverantörer och separata
konton.
- Skrivskyddade kopior: säkerhetskopiorna kan inte raderas
från driftmiljön, vilket skyddar dem även vid ett angrepp mot servern.
- Automatisk verifiering av varje säkerhetskopia, med larm
vid fel.
- Återställningsplan finns och testas regelbundet.
6. Hosting, lagringsplats och fysisk säkerhet
Tjänsten driftas i datacenter med hög fysisk säkerhet, redundans och
övervakning dygnet runt.
- Drift: Frankfurt, Tyskland — inom EU.
- Daglig replikering: Stockholm, Sverige. Samtlig
räkenskapsinformation, både bokföringsdata och uppladdade underlag,
kopieras dagligen till svensk lagring.
- Applikation: programvaran finns även installerad på
server i Sverige, så att räkenskapsinformationen kan presenteras utan
beroende av driftmiljön i Tyskland.
Uppdelningen är medveten. Bokföringslagen (1999:1078) ställer krav på att
räkenskapsinformation förvaras i Sverige (7 kap. 2 §), med möjlighet till
förvaring inom EU under vissa villkor (7 kap. 3 a §). Skatteverket har i ett
ställningstagande behandlat hur reglerna tillämpas när information först
förvaras inom EES och därefter replikeras till Sverige. Vår dagliga replikering
till svensk lagring är utformad med detta som utgångspunkt.
Skatteverkets ställningstagande om
bevaranderegler vid replikering