Din bokföring är inte vår produkt.
Den är din. Vi skyddar den som en bank — BankID, kryptering på alla nivåer, svenska datacenter och oraderbar arkivering i sju år.
BankID-baserad autentisering
Alla inloggningar och signeringar går via mobilt BankID. Lösenord är reservflöde och kan slås av per organisation.
Kryptering överallt
TLS 1.3 i transit. AES-256 i vila via AWS KMS. Varje organisations data är logiskt isolerad på org-id-nivå.
WORM-arkivering i 7 år
Bokföringsmaterial sparas i S3 Object Lock i compliance mode — det går inte att ändra eller radera under retentionstiden, inte ens av oss.
Svenska data residency
All produktionsdata lagras i AWS eu-north-1 (Stockholm). Backuper replikeras inom samma region. Vi använder inte system utanför EU/EES.
Granskningsspår på varje rad
Varje verifikat, korrigering och godkännande är tidsstämplat och kopplat till användare och BankID-session. Audit-loggen är immutable.
Multi-AZ och daglig backup
RDS PostgreSQL i Multi-AZ. Dagliga point-in-time-backuper med 35-dagars återställningsfönster. Vi övar restore månadsvis.
Hur vi jobbar säkert
Secure SDLC
Varje pull request granskas av minst två personer. CI kör SAST-scan, dependency-scan och SBOM-generering. Inga deploys utan grön pipeline.
Begränsad personalåtkomst
Endast plikt-baserad åtkomst till produktionsmiljön, alltid via SSO + multifaktor. Varje åtkomst loggas och granskas månadsvis.
Penetrationstest årligen
Extern säkerhetsleverantör pen-testar plattformen minst en gång per år. Resultatet delas på begäran med kunder under NDA.
Incidenthantering
Säkerhetsincidenter rapporteras till berörda kunder och till IMY inom 72 timmar enligt GDPR. Vi övar incident-respons kvartalsvis.
Tredjepart med DPA
Alla underbiträden har skriftliga personuppgiftsbiträdesavtal. AI-modell-leverantörer används med zero-retention-konfiguration.
Bug bounty
Hittar du en sårbarhet? Mejla security@bertil.ai. Vi svarar inom 24 timmar och uppdaterar dig genom hela åtgärden.
Regelverk & certifieringar
Vi är transparenta med vad som är på plats och vad som är under arbete.
Vi lovar inte certifieringar vi inte har. När vi blir ISO 27001-certifierade syns det här — inte tidigare.
Frågor om säkerhet?
Vi delar gärna säkerhetsdokumentation under NDA — pen-test-rapporter, arkitekturdiagram, DPIA-utdrag och underbiträdeslista.