Säkerhet
Vad som skyddar er bokföring, var den ligger, och vad som ännu inte är på plats.
Senast uppdaterad 2026-09-07. Vid frågor: kontakt@qalkylera.se.
01Transport och lagring
All trafik går över TLS. API:t skickar HSTS, X-Content-Type-Options, Referrer-Policy och Permissions-Policy, och svarar med Cache-Control: no-store - inget svar med era siffror får mellanlagras. Databasanslutningen kräver TLS; en tom värdadress accepteras inte som "lokalt, alltså ofarligt".
Databasen är Neon (PostgreSQL) i Frankfurt, applikationsservern Render i Frankfurt. Krypterad i vila hos leverantören. Åtkomsttokens till ert bokföringssystem lagras krypterade med en egen nyckel; saknas nyckeln vägrar tjänsten starta i stället för att spara dem i klartext.
02Åtkomst
Ett bolags siffror når bara dess medlemmar. Varje endpoint som tar ett bolags- eller integrations-id prövar medlemskapet mot databasen, och en svit körs mot en riktig PostgreSQL där två kunder med två bokföringar ställer samma fråga från varandras konton - den som inte är medlem får aldrig ett svar.
Inloggningen har försöksräknare per adress och per IP-adress, och kontot låses i femton minuter efter tio felaktiga försök. Engångskoderna faller stängt: kan spärren inte läsas nekas försöket, i stället för att släppas igenom. Sessionstokens roteras vid varje användning och en återanvänd token dödar hela sessionsfamiljen.
Vill vi titta i ert bolag för att hjälpa er måste ni bevilja det. Åtkomsten är skrivskyddad, gäller 24 timmar, och varje läsning loggas.
03Att siffrorna inte kan ändras i efterhand
Bokföringen i Qalkylera är en spegel av ert källsystem - vi bokför aldrig något själva, och rättelser görs i Fortnox eller Spiris och kommer in med nästa synk.
Journalen är append-only och hashkedjad: varje rad hashar föregående rads hash plus sitt eget innehåll, och en databastrigger nekar både radering och ändring. En verifikation som rättats i källsystemet markeras som utgången och ligger kvar - historiken växer, den skrivs aldrig om. Kedjan räknas om ur radernas innehåll varje gång ni frågar efter den, aldrig ur ett sparat godkännande.
Efter varje synk körs en uppsättning avstämningskontroller, flera av dem kritiska - råbalansen per räkenskapsår, att varje verifikation balanserar, att datum ligger inom sitt räkenskapsår, att nummerserierna är hela och att journalen speglar bokföringen. Antalet står i produkten och räknas där av motorn, inte här: talet stod en gång på fem kundytor medan motorn gav ett annat. En kontroll som inte kunde köras redovisas som just det - aldrig som godkänd.
04Säkerhetskopiering
Databasen dumpas dagligen till en krypterad artefakt. Rutinen är provad genom en återläsning, inte bara dokumenterad: dumpen har hämtats, dekrypterats, lästs in i en ny databas och kontrollerats rad för rad mot manifestet. Målsättningen är högst 24 timmars dataförlust och högst fyra timmars återställningstid.
05Underbiträden
Neon (databas, Frankfurt), Render (applikation, Frankfurt), Vercel (webbgränssnitt), Upstash (sessioner och cache), Loopia (e-post, Sverige), Stripe (betalning), Google/Gemini (språkmodell). Till språkmodellen skickas de aggregerade siffror modulen visar och er fråga - inte hela bokföringen och inga inloggningsuppgifter.
Fullständig beskrivning med ändamål och rättslig grund finns i integritetspolicyn.
06Beroenden och kod
Varje ändring kör hela provsviten, en sårbarhetsskanning av beroendena och en tenantisolerings-svit mot en riktig databas innan den kan gå in. Beroendena är låsta till exakta versioner. Gränssnittet laddar ingen kod från tredje part.
07Rapportera en sårbarhet
Mejla kontakt@qalkylera.se med rubriken "Sårbarhet". Vi svarar inom två arbetsdagar. Uppgifterna finns också i /.well-known/security.txt.
Testa gärna mot ert eget konto. Testa inte mot andra kunders data, och kör inga belastnings- eller överbelastningstester mot produktionen. Vi vidtar inga rättsliga åtgärder mot den som rapporterar i god tro enligt det här.
08Vad som inte finns ännu
Ingen ISO 27001- eller SOC 2-certifiering. Vi är ett litet bolag och har inte genomfört en certifiering. Kraven ovan är uppfyllda i konstruktionen, men de är inte granskade av tredje part.
Ingen extern penetrationstestrapport. Koden granskas internt och automatiskt vid varje ändring.
Ingen tvåfaktorsinloggning för vanliga användare ännu. Registrering och lösenordsåterställning kräver en engångskod till e-postadressen.
Det står här därför att en säkerhetssida som bara räknar upp det goda är den minst trovärdiga varianten som finns.
Har ni en fråga om något på den här sidan, skriv till kontakt@qalkylera.se. Avtalspart är Next Level Partners AB, org.nr 559538-2556, Malmö.