BertilBertil.ai

Din bokföring är inte vår produkt.

Den är din. Vi skyddar den som en bank — BankID, kryptering på alla nivåer, svenska datacenter och oraderbar arkivering i sju år.

BankID-baserad autentisering

Alla inloggningar och signeringar går via mobilt BankID. Lösenord är reservflöde och kan slås av per organisation.

Kryptering överallt

TLS 1.3 i transit. AES-256 i vila via AWS KMS. Varje organisations data är logiskt isolerad på org-id-nivå.

WORM-arkivering i 7 år

Bokföringsmaterial sparas i S3 Object Lock i compliance mode — det går inte att ändra eller radera under retentionstiden, inte ens av oss.

Svenska data residency

All produktionsdata lagras i AWS eu-north-1 (Stockholm). Backuper replikeras inom samma region. Vi använder inte system utanför EU/EES.

Granskningsspår på varje rad

Varje verifikat, korrigering och godkännande är tidsstämplat och kopplat till användare och BankID-session. Audit-loggen är immutable.

Multi-AZ och daglig backup

RDS PostgreSQL i Multi-AZ. Dagliga point-in-time-backuper med 35-dagars återställningsfönster. Vi övar restore månadsvis.

Hur vi jobbar säkert

Secure SDLC

Varje pull request granskas av minst två personer. CI kör SAST-scan, dependency-scan och SBOM-generering. Inga deploys utan grön pipeline.

Begränsad personalåtkomst

Endast plikt-baserad åtkomst till produktionsmiljön, alltid via SSO + multifaktor. Varje åtkomst loggas och granskas månadsvis.

Penetrationstest årligen

Extern säkerhetsleverantör pen-testar plattformen minst en gång per år. Resultatet delas på begäran med kunder under NDA.

Incidenthantering

Säkerhetsincidenter rapporteras till berörda kunder och till IMY inom 72 timmar enligt GDPR. Vi övar incident-respons kvartalsvis.

Tredjepart med DPA

Alla underbiträden har skriftliga personuppgiftsbiträdesavtal. AI-modell-leverantörer används med zero-retention-konfiguration.

Bug bounty

Hittar du en sårbarhet? Mejla security@bertil.ai. Vi svarar inom 24 timmar och uppdaterar dig genom hela åtgärden.

Regelverk & certifieringar

Vi är transparenta med vad som är på plats och vad som är under arbete.

Krav / standard
Status
Kommentar
GDPR / EU 2016/679
Efterlevs
Bokföringslagen (1999:1078) §7 — 7 års arkivering
Efterlevs
Penningtvättslagen — kundkännedom via BankID
Efterlevs
PSD2 / Open Banking
Implementerad via Tink
ISO 27001
Under förberedelse
Audit planerad H2 2026
SOC 2 Type II
Roadmap
Inte påbörjat — målbild 2027

Vi lovar inte certifieringar vi inte har. När vi blir ISO 27001-certifierade syns det här — inte tidigare.

Frågor om säkerhet?

Vi delar gärna säkerhetsdokumentation under NDA — pen-test-rapporter, arkitekturdiagram, DPIA-utdrag och underbiträdeslista.

security@bertil.aiLäs integritetspolicy