Sikkerhed og compliance
Du giver os adgang til bank og regnskab. Her er hvad vi gør ved det.
Ingen løse ord om bank-grade sikkerhed. Nedenfor står det konkrete: hvor data ligger, hvem der kan røre dem, hvad vi kan i din bank, og hvad vi ikke kan.
- Drift
- Servere i EU
- Bilag
- AWS S3 · Stockholm
- Bank
- Ingen koder · dig der godkender
- Certificeringer
- ISO 27001 · SOC 2 · GDPR
Revideret udefra, ikke bare lovet indefra
Fire standarder, alle opnået. De dækker informationssikkerhed, ansvarlig AI, kontroller over tid og persondata.
ISO 27001
Ledelsessystem for informationssikkerhed. Dækker risikostyring, adgangskontrol, leverandørstyring og hændelseshåndtering.
ISO 42001
Ledelsessystem for ansvarlig AI. Relevant fordi vi lader en model læse dine bilag og foreslå kontering.
SOC 2 Type II
Uafhængig revision af at kontrollerne rent faktisk virker over en periode, ikke bare på papiret én dag.
GDPR
Databehandleraftale, offentlig liste over underdatabehandlere og dokumenterede sletteregler.
De fire spørgsmål vi altid får
- Kan Payfriend flytte mine penge?
- Ikke uden dig. Vi kan gøre en betaling klar, men den skal godkendes af dig i din egen bank. Vi har ikke dine bankkoder.
- Hvor ligger mine data?
- Drift og filer ligger i EU. Enkelte leverandører sidder i USA, og dem har vi et overførselsgrundlag for. Listen står i databehandleraftalen.
- Træner I AI på mit regnskab?
- Nej. Vores handelsbetingelser siger det direkte: kundedata bruges ikke til AI-træning uden dit samtykke.
- Kan alle i firmaet se alt?
- Nej. Roller og rettigheder styrer hvad den enkelte ser og må. Kun ejer og administrator kan sætte en betaling i gang.
Data residency
Primær i EU. Ærligt om resten.
Vi kunne godt skrive at intet nogensinde forlader EU. Det ville bare ikke passe, og du opdager det alligevel når du læser databehandleraftalen.
- Applikation og database
- Servere i EU
- Bilag og filer
- AWS S3 · eu-north-1 (Stockholm)
- Backup
- Dagligt · overvåget
- Underdatabehandlere uden for EU
- Stripe · Twilio · Anthropic (SCC)
Hele listen over underdatabehandlere, med placering og overførselsgrundlag, står i databehandleraftalens afsnit 6. Se listen
Kryptering
Krypteret på vejen, og på de felter der gør ondt
Al trafik er krypteret. Derudover er de felter, der ville gøre mest skade at lække, krypteret hver for sig i databasen.
På vejen
- TLS på al trafik til og fra Payfriend.
- HSTS med preload, så browseren nægter at falde tilbage til ukrypteret HTTP.
- Content Security Policy, der begrænser hvilke domæner siden overhovedet må hente kode fra.
- Sessionscookies er secure, httpOnly og SameSite, så de ikke kan læses af scripts eller sendes videre.
I databasen
Krypteret felt for felt med AES-256:
- Adgangstokens til din bankforbindelse
- OAuth-tokens til regnskab, mail og løn
- CPR-numre på private debitorer
- Hemmeligheder til to-faktor-login
- Certifikatreferencer til Digital Post
Almindelige forretningsdata som fakturaer og transaktioner er ikke feltkrypterede. De ligger bag adgangskontrol og netværksbeskyttelse, ikke bag en ekstra nøgle. Vi skriver det, fordi alternativet er at påstå at alt er krypteret at rest, og det passer ikke.
Adgang i produktet
Roller, rettigheder og et ekstra sæt øjne på penge
Adgang er ikke alt eller intet. Din bogholder skal kunne bogføre uden at kunne betale.
Roller
Seks rolleskabeloner, som du kan justere. Rettighederne er finkornede, ikke bare læse og skrive.
- Ejer
- Fuld adgang, inklusive abonnement, team og betaling.
- Administrator
- Alt det daglige, inklusive at sætte betalinger i gang.
- Bruger
- Arbejder i systemet uden at kunne flytte penge.
- Læseadgang
- Kan se, kan ikke ændre.
- Bogholder
- Bilag, bogføring og afstemning. Ingen betalingsrettighed.
- Bilagsansvarlig
- Afgrænset til bilag og indbakke.
Rettigheden til at sætte en betaling i gang ligger som standard kun hos ejer og administrator.
Login
To-faktor med engangskoder
TOTP med reservekoder. Den slås til pr. bruger, og når den er slået til, bliver brugeren udfordret igen hver 24. time. Vi anbefaler den til alle, der kan flytte penge, men vi tvinger den ikke igennem endnu.
Google-login
Log ind med Google. Den adgang giver kun navn og mail, og har intet med din indbakke at gøre.
Læseadgang til mail
Forbinder du Gmail, får vi ren læseadgang til at finde fakturaer og kvitteringer. Payfriend sender, sletter eller ændrer aldrig mails.
Bremse på login-forsøg
Antallet af forsøg er begrænset pr. mail og pr. netværk, og e-mailbekræftelse er påkrævet.
Open banking
Hvad vi kan i din bank, og hvad vi ikke kan
Bankadgang er den største indvending, og med god grund. Her er den præcise afgrænsning.
Det kan vi
- Læse konti og transaktioner via PSD2, gennem en licenseret udbyder.
- Matche transaktioner mod bilag, fakturaer og løn automatisk.
- Gøre betalingen af en godkendt leverandørfaktura klar, hvis din bank understøtter det.
Det kan vi ikke
- Flytte penge uden dig. Hver betaling skal godkendes af dig i din egen bank med stærk kundeautentifikation.
- Se eller opbevare dine bankkoder. Du logger ind hos banken, ikke hos os.
- Betale i banker uden understøttelse af betalinger. Der viser vi bare oplysningerne, så du kan betale i netbanken.
Samtykke er dit, og du kan trække det tilbage
- Du opretter forbindelsen selv og godkender den hos banken.
- Du kan afbryde forbindelsen inde i Payfriend. Så tilbagekalder vi samtykket hos udbyderen.
- Transaktioner, du allerede har hentet ind, bliver liggende i dit regnskab. Vi sletter ikke din historik, fordi du kobler banken fra.
- PSD2-samtykker udløber af sig selv. Når det sker, skal du forny det hos banken. Det er lovgivningen, ikke os.
Godkendelse
Ingen regning betaler sig selv
Godkendelsesflowet er der, hvor de fleste fejl og det meste svindel bliver fanget. Derfor er det ikke en tilvalgsfunktion, men en del af kreditorflowet.
Regler på beløb
En regning på 900 kr. og en på 90.000 kr. behøver ikke samme vej. Du sætter grænserne.
Godkenderpuljer
Bestemte leverandører kan sendes til bestemte personer, uanset beløb.
Trin efter trin
Flere godkendere i rækkefølge, med kommentarer undervejs, så du kan se hvem der sagde ja til hvad.
Dobbeltkontrol på betaling
En anden bruger med betalingsrettighed skal godkende, før betalingen overhovedet sendes til banken.
Spærre på nye kontonumre
Første betaling til en leverandør, hvis kontooplysninger ikke er bekræftet, bliver stoppet. Det er præcis det trick fakturasvindel bygger på.
Spor på det hele
Hvem godkendte, hvornår, og på hvilket grundlag. Det ligger i revisionssporet bagefter.
AI
AI foreslår. Du godkender.
Vi bruger Anthropics Claude til at læse bilag og foreslå kontering, match og udkast. Det er værd at vide præcis hvad det betyder for dine data.
- 01Bilag ind
- 02Claude læser
- 03Forslag
- 04Du godkender
Vi træner ikke på dit regnskab
Handelsbetingelsernes afsnit 8.5 siger det direkte: kundedata bruges ikke til AI-træning uden dit samtykke.
Forslag, ikke afgørelser
AI-genereret indhold er vejledende og udgør ikke bogførings- eller juridisk rådgivning. Et menneske godkender, før noget bogføres eller betales.
Bilagsindhold sendes til modellen
For at kunne læse en faktura skal indholdet af den sendes til Anthropics API. Det er derfor Anthropic står på listen over underdatabehandlere.
Forbrug er logget
AI-forbrug logges pr. virksomhed, med mulighed for et månedligt loft.
ISO 42001 handler netop om styring af AI. Det er den certificering, der er relevant her, ikke ISO 27001.
Sporbarhed
Der er et spor efter alt der betyder noget
Når revisoren spørger hvem der gjorde hvad, skal svaret ikke være et gæt.
| Område | Indhold | Retention |
|---|---|---|
| ForretningshandlingerFakturaer, kreditnotaer og betalinger. | Fakturaer, kreditnotaer og betalinger. | Gemmes 365 dage |
| KundekommunikationSendte fakturaer, påmindelser og registrerede betalinger. | Sendte fakturaer, påmindelser og registrerede betalinger. | Gemmes 3 år |
| BankafstemningHvem matchede, afviste eller fjernede et match. | Hvem matchede, afviste eller fjernede et match. | Følger regnskabsåret |
| Team og rettighederÆndringer i roller, adgange og manuelle markeringer. | Ændringer i roller, adgange og manuelle markeringer. | Løbende |
| Login-historikHvornår og hvorfra der blev logget ind på din konto. | Hvornår og hvorfra der blev logget ind på din konto. | Gemmes 180 dage |
GDPR
Du er dataansvarlig. Vi er databehandler.
Dine kunders og leverandørers oplysninger er dine. Vi behandler dem efter din instruks, og aftalen om det er ikke noget du skal jage.
Databehandleraftalen er en del af aftalen
Den er integreret i handelsbetingelserne. Du skal ikke bede om den, underskrive den separat eller vente på os.
Underdatabehandlere er offentlige
Listen med placering og overførselsgrundlag står i aftalen. Ændringer varsles 30 dage før, og du kan gøre indsigelse.
Registreredes rettigheder
Indsigt, berigtigelse, sletning, begrænsning, dataportabilitet og indsigelse. Vi bistår, og henvendelser vi modtager direkte, sender vi videre til dig.
Brud bliver meldt
Opdager vi et brud på persondatasikkerheden, underretter vi dig inden for fristen i databehandleraftalen, med det den skal indeholde.
Hvis du stopper
Dine data følger med ud
30 dage til at hente det hele
Efter ophør har du 30 dage til at eksportere dine data i CSV eller JSON.
Sletning inden for 90 dage
Derefter slettes data, og backupkopier roterer ud senest 30 dage senere.
Bogføringsloven vinder
Faktura- og bogføringsdata kan vi være forpligtet til at gemme i 5 år. Det er ikke et valg vi træffer.
Skal vi tage den med din revisor?
Book en gennemgang, hvor vi svarer på det, der står i vejen. Ingen binding. Dansk team · 60 minutter · ingen pitch-deck

