Din bokföring — inlåst och spårbar
Rosenbok är byggt för att hantera det som är mest känsligt i ett företag: bokföring, fakturor och skattedata. Den här sidan förklarar konkret hur vi skyddar informationen — kryptering, åtkomst, lagring och vad som händer om något går fel.
Uppdaterad 16 juli 2026 · Underhålls av Media Rosenqvist
Vem gör vad
- Kryptering i vila och transport
- Row-Level Security och rollmodell
- Backup, drift och övervakning
- Verifikatintegritet (SHA-256)
- Bjuda in rätt personer
- Tilldela roller korrekt
- Aktivera MFA för administratörer
- Godkänna underbiträden i DPA
- Starkt, unikt lösenord
- Aktivera TOTP eller BankID
- Skydda enheten som loggar in
- Rapportera misstänkt aktivitet
All data krypteras — i transport och i vila
I transport
- TLS 1.3 med moderna cipher-svit på alla anrop, både publikt och internt.
- HSTS aktiverat, ingen fallback till HTTP.
- Certifikat hanteras av Cloudflare / Lovable Cloud och roteras automatiskt.
I vila
- Databas krypteras med AES-256 (hanterat av Supabase i EU-region).
- Kvitto- och filuppladdningar lagras i krypterad objektlagring.
- Kvitton kan dessutom kuvertkrypteras per bolag innan lagring.
Hemligheter & nycklar
- API-nycklar och integrationstoken lagras krypterat serverside — aldrig i klienten.
- Service-role-nyckeln lämnar aldrig backend och används bara i verifierade funktioner.
- Lösenord hashas med bcrypt av Supabase Auth; vi ser aldrig klartext.
Verifikatintegritet
- Varje bokfört verifikat får en SHA-256-hash över raderna.
- Ändringar på låsta verifikat blockeras av databasen — inte bara av UI:t.
- Perioder kan låsas efter momsdeklaration; efter det krävs rättelseverifikat.
Bara rätt person ska in — och bara till rätt bolag
Inloggning
- E-post + lösenord (kontrolleras mot Have I Been Pwned).
- Google-inloggning via Lovable-broker (iframe-säker).
- BankID för svenska användare (rullas ut successivt).
- Sessioner hanteras av Supabase Auth med JWT och rotation.
Tvåfaktor (MFA)
- TOTP (Google Authenticator, 1Password, Authy) tillgängligt för alla konton.
- När MFA är aktiverat krävs AAL2 för att nå appen — även efter lösenordsbyte.
- 10 återställningskoder genereras vid registrering, hashade i databasen.
Roller per bolag
- Ägare — full kontroll, kan bjuda in admin och radera bolaget.
- Administratör — hanterar användare (men kan inte göra sig själv till ägare).
- Redovisare — bokför, fakturerar, kör rapporter.
- Läsare — endast läsbehörighet.
Row-Level Security
- Varje tabell filtreras på
company_iddirekt i Postgres. - Frontend-fel eller buggig kod kan inte kringgå isoleringen — RLS är sista linjen.
- Serverfunktioner kör som den inloggade användaren, inte som admin.
Var din data bor — och hur länge
Var
- Databas och filer i EU (Frankfurt/Stockholm via Supabase/Lovable Cloud).
- CDN-cache är begränsad till publikt marknadsinnehåll — aldrig bokföring.
- Ingen överföring till tredje land utan giltig grund enligt Schrems II.
Hur länge
- Bokföringsdata: 7 år (bokföringslagen 7 kap. 2 §).
- Aktivitetslogg: minst 24 månader, sedan aggregerad statistik.
- Rå auth-loggar: 90 dagar.
- Support-ärenden: raderas 12 månader efter avslut.
Backup
- Automatiska backuper varje dygn, retention 7 dagar (Point-in-Time Recovery).
- SIE-4-export tillgänglig när som helst — du äger alltid din data.
- Vid uppsägning: 30 dagars nedladdningsperiod, sedan radering.
Isolering
- All kunddata delar databas men separeras logiskt via RLS +
company_id. - Byråkonton (multi-bolag) ser bara de bolag de fått explicit tillgång till.
- Ingen delning mellan tenants — inte ens metadata.
Vem gjorde vad, när, från vilken enhet
Aktivitetslogg per bolag
- Inloggning, MFA-ändring, roll-tilldelning, bokföring, fakturering, integrationer.
- Innehåller tidsstämpel, användar-ID, IP och user-agent.
- Endast synlig för administratörer och ägare i respektive bolag.
Säkerhetslogg
- Misslyckade inloggningar, MFA-återställning, rate-limit-triggers.
- Lagras i separat tabell (
security_audit_log) med striktare åtkomst.
Schemaändringar
- Alla databasändringar versionshanteras som migrationer.
- Ingen produktions-DDL utan review och migrationsfil.
Kod & release
- Alla commits granskas innan de går i produktion.
- Typkontroll och linter körs på varje release via CI.
- Beroenden granskas löpande mot kända CVE:er.
Om något ändå händer
Rapportera misstänkta säkerhetsincidenter till:
PGP-nyckel tillgänglig på begäran.
Vår SLA
- Bekräftelse: inom 24 timmar.
- Första utredningssvar: inom 72 timmar.
- Notifiering till drabbade: senast 72 timmar efter fastställd personuppgiftsincident (GDPR art. 33).
- Uppdatering: minst en gång per vecka tills ärendet är stängt.
Vår process
- 1. Triage — bedöm allvarlighetsgrad och avgränsning.
- 2. Innehåll — begränsa spridning, rotera nycklar vid behov.
- 3. Utred — orsak, påverkan, vilka data som berörts.
- 4. Åtgärda — patch, migration eller konfigurationsändring.
- 5. Post-mortem — publiceras internt inom 2 veckor.
Ansvarsfull rapportering
- Ge oss rimlig tid att åtgärda innan offentliggörande.
- Vi håller öppen dialog med rapportören och tackar publikt när önskat.
- Ingen rättslig påföljd för good-faith-forskning enligt safe-harbor.
Kontinuitet
- Automatiska failover-rutiner via Lovable Cloud.
- PITR gör att vi kan återställa till valfri sekund inom 7 dagar.
- Vid längre driftstopp: statussida och notis via e-post.
Du bestämmer över dina personuppgifter
Rättigheter
- Registerutdrag och dataportabilitet via Inställningar → Integritet.
- Rättelse av felaktig personuppgift på begäran.
- Radering med 30 dagars ångerfrist (bokföringsdata omfattas av retention).
- Invändning mot behandling — kontakta kontakt@mediarosenqvist.com.
Rättslig grund
- Avtal — för att leverera bokföringstjänsten.
- Rättslig förpliktelse — bokförings- och skattelagstiftning.
- Berättigat intresse — säkerhetsloggar och bedrägerispärr.
- Samtycke — marknadsföring och valfria integrationer.
Dokument
- Integritetspolicy
- Personuppgiftsbiträdesavtal (DPA) – PDF – färdig mall att signera
- Behandlingsregister (art. 30)
- Cookies
Tillsynsmyndighet
- Klagomål kan lämnas till Integritetsskyddsmyndigheten (IMY).
- Vi samarbetar fullt ut med tillsynsmyndigheter vid utredningar.
- Kontakt för DPO-frågor: kontakt@mediarosenqvist.com.
Sju års arkivering — även om du begär radering
Rosenbok är en bokföringstjänst. Enligt bokföringslagen 7 kap. 2 § måste räkenskapsinformation bevaras i minst sju år efter utgången av det kalenderår räkenskapsåret avslutades. Det gäller verifikat, huvudbok, systemdokumentation, behandlingshistorik och underlag som fakturor och kvitton — även om den registrerade begär radering enligt GDPR art. 17. Bokföringsplikten är en sådan rättslig förpliktelse (GDPR art. 6.1.c) som väger tyngre än raderingsrätten under lagringstiden.
Vad som omfattas av 7 år
- Verifikat med bilagor (fakturor, kvitton, avtal).
- Huvudbok, dagbok, kund- och leverantörsreskontra.
- Momsdeklarationer och skatteredovisning.
- Systemdokumentation (kontoplan, verifikatserier, låsning).
- Behandlingshistorik (vem bokförde vad, när).
Vad vi ändå kan radera direkt
- Marknadsföringssamtycken och nyhetsbrev.
- Support-ärenden efter 12 månader.
- Rå auth-loggar efter 90 dagar.
- AI-assistentens historik på begäran.
- Konto- och profildata som inte utgör bokföringsunderlag.
När sjuårsfristen löpt ut raderas eller anonymiseras räkenskapsinformationen. Under bevarandetiden skyddas den med samma tekniska åtgärder som aktiv data (kryptering, RLS, åtkomstlogg).
Vilka vi anlitar för att leverera tjänsten
| Leverantör | Syfte | Region |
|---|---|---|
| Lovable Cloud / Supabase | Hosting, databas, autentisering, fillagring | EU |
| Cloudflare | CDN, DDoS-skydd, TLS-terminering | EU (globalt failover) |
| Google Gemini via Lovable AI Gateway | AI-assisterad bokföringsförslag | EU |
| Paddle | Betalning och fakturering av prenumeration (Merchant of Record) | EU/UK |
| Resend / e-postleverantör | Transaktionsmail (fakturor, notiser) | EU |
Fullständig och aktuell lista finns i DPA. Vi meddelar minst 30 dagar innan nya underbiträden tas i drift.
Åtgärder för nät- och informationssäkerhet
Rosenbok tillhandahåller en digital tjänst som räknas till leverantörskedjan för många NIS2-omfattade organisationer. Vi tillämpar därför de tekniska och organisatoriska åtgärder som anges i NIS2 artikel 21, oavsett om vi själva är direkt reglerade eller inte. Detta är vårt åtagande — inte ett certifikat.
Riskhantering & policy (art. 21.2 a)
- Skriftlig informationssäkerhetspolicy, granskad årligen.
- Riskregister med sannolikhet, konsekvens och åtgärd per identifierad risk.
- Klassificering av data (publikt, internt, konfidentiellt, räkenskapsmaterial).
Incidenthantering (art. 21.2 b)
- Runbook för triage, innehåll, utredning, åtgärd och post-mortem.
- SLA: bekräftelse inom 24h, kundnotifiering senast 72h vid personuppgiftsincident.
- Vid betydande incident enligt NIS2: tidig varning till MSB inom 24h, incidentanmälan inom 72h, slutrapport inom 1 månad.
- Dedikerad kanal: security@mediarosenqvist.com.
Kontinuitet & backup (art. 21.2 c)
- Dygnsvis säkerhetskopiering, Point-in-Time Recovery inom 7 dagar.
- Failover via Lovable Cloud och Cloudflare (multi-region i EU).
- Testat återställningsförfarande dokumenterat i driftpärm.
- Krishantering: rollfördelning, kommunikationsplan, statussida.
Leverantörskedja (art. 21.2 d)
- DPA och säkerhetsbilaga med samtliga underbiträden.
- Årlig utvärdering av kritiska leverantörer (Supabase, Cloudflare, Paddle).
- Kravställning på EU-hosting och SCC vid tredjelandsöverföring.
Utveckling & sårbarhetshantering (art. 21.2 e)
- Versionshanterade migrationer, code review innan produktion.
- Automatisk beroendeskanner mot kända CVE:er (dependency scan).
- Kontinuerlig säkerhetsscanning av databas och RLS-policyer.
- Ansvarsfull rapportering med safe-harbor för good-faith-forskning.
Effektivitetsutvärdering (art. 21.2 f)
- Kvartalsvis genomgång av tekniska kontroller och incidentloggar.
- Årlig penetrationsgranskning planerad från 2027.
- KPI:er: incidentsvarstid, sårbarhetsfönster, backup-restore-tid.
Utbildning & hygien (art. 21.2 g)
- Alla med produktionsåtkomst genomför säkerhetsutbildning årligen.
- Phishing-simulering och lösenordspolicy dokumenterad.
- Principen om minsta möjliga behörighet i alla system.
Kryptografi & MFA (art. 21.2 h & j)
- TLS 1.3 i transport, AES-256 i vila, hemligheter i sluten valv-lösning.
- Obligatorisk MFA för ägare och administratörer.
- Nyckelrotation för API- och signeringsnycklar.
Åtkomst & tillgångshantering (art. 21.2 i)
- Rollbaserad åtkomst per bolag genom Row-Level Security.
- Tillgångsinventarium med ägare per system och integration.
- Avslutade konton stängs samma dag.
Kommunikationssäkerhet (art. 21.2 j)
- Krypterad e-post för incidentrapportering (PGP på begäran).
- Statuskanaler: e-post + statussida vid större störningar.
- Mediakontakt för allvarliga händelser: kontakt@mediarosenqvist.com.
Vill du få NIS2-underlag för egen due diligence? Skriv till security@mediarosenqvist.com så delar vi säkerhetsdokumentation under NDA.
Under upphandling — transparent status
Status idag: Media Rosenqvist har en aktiv upphandling av cyber- och ansvarsförsäkring för Rosenboks verksamhet. Vi jämför just nu offerter från flera svenska försäkringsgivare och räknar med att teckna avtal inom kort.
Fram tills dess bär Media Rosenqvist själv det ekonomiska ansvaret enligt de begränsningar som framgår av våra villkor. Detta är ovanligt tydligt kommunicerat — de flesta SaaS-leverantörer nämner inte försäkringsstatus alls.
När försäkringen är på plats publicerar vi försäkringsbolag, försäkringsbelopp och täckningsområden här. Företagskunder som behöver ta höjd för detta i sin egen leverantörsbedömning kan begära uppdatering via kontakt@mediarosenqvist.com.
Vad försäkringen ska täcka när tecknad
- Kostnader för incidentutredning och forensik.
- Notifiering av drabbade och tillsynsmyndighet (IMY).
- Återställning av data och system efter angrepp.
- Rättshjälp vid tredje-partskrav från kund eller registrerad.
- Ersättning vid affärsavbrott till följd av driftstopp.
Ditt kompletterande skydd under tiden
- Kontrollera att din egen cyberförsäkring täcker SaaS-leverantörer utan separat försäkringsbevis.
- Aktivera MFA — försäkringar kräver ofta MFA för att gälla vid intrång.
- Exportera SIE-4 regelbundet som extra säkerhet mot tjänsteavbrott.
- Dokumentera dina egna rutiner för säkerhetskopiering av kritisk data.
Compliance-sammanfattning
Idag
- GDPR (EU 2016/679) — personuppgiftsansvar och biträde, DPA finns.
- Bokföringslagen (1999:1078) — 7 års arkivering, ändringsförbud, låsning.
- Momslagen (ML 2023:200) — svenska momssatser och skattekontokoppling.
- eIDAS — accepterar BankID som stark autentisering.
- NIS2-anpassade tekniska och organisatoriska åtgärder (art. 21).
Under arbete
- ISO 27001 — vi tillämpar kontrollerna, formell certifiering planeras.
- Peppol e-faktura — utrullning pågår.
- SOC 2 Type II — utvärderas efter ISO-certifiering.
Rosenbok är en ung SaaS-leverantör — vi hävdar inga certifieringar vi inte har. Vill du få specifik dokumentation för egen NIS2- eller GDPR-utvärdering? Skriv till kontakt@mediarosenqvist.com.
Frågor vi inte svarat på?
Trygghet ska inte behöva gissas. Skicka en fråga så svarar en människa — inte en bot.