Gå til indhold

Sikkerhed og compliance

Du giver os adgang til bank og regnskab. Her er hvad vi gør ved det.

Ingen løse ord om bank-grade sikkerhed. Nedenfor står det konkrete: hvor data ligger, hvem der kan røre dem, hvad vi kan i din bank, og hvad vi ikke kan.

Drift
Servere i EU
Bilag
AWS S3 · Stockholm
Bank
Ingen koder · dig der godkender
Certificeringer
ISO 27001 · SOC 2 · GDPR
Se databehandleraftalen

Revideret udefra, ikke bare lovet indefra

Fire standarder, alle opnået. De dækker informationssikkerhed, ansvarlig AI, kontroller over tid og persondata.

  • ISO 27001

    Ledelsessystem for informationssikkerhed. Dækker risikostyring, adgangskontrol, leverandørstyring og hændelseshåndtering.

  • ISO 42001

    Ledelsessystem for ansvarlig AI. Relevant fordi vi lader en model læse dine bilag og foreslå kontering.

  • SOC 2 Type II

    Uafhængig revision af at kontrollerne rent faktisk virker over en periode, ikke bare på papiret én dag.

  • GDPR

    Databehandleraftale, offentlig liste over underdatabehandlere og dokumenterede sletteregler.

De fire spørgsmål vi altid får

Kan Payfriend flytte mine penge?
Ikke uden dig. Vi kan gøre en betaling klar, men den skal godkendes af dig i din egen bank. Vi har ikke dine bankkoder.
Hvor ligger mine data?
Drift og filer ligger i EU. Enkelte leverandører sidder i USA, og dem har vi et overførselsgrundlag for. Listen står i databehandleraftalen.
Træner I AI på mit regnskab?
Nej. Vores handelsbetingelser siger det direkte: kundedata bruges ikke til AI-træning uden dit samtykke.
Kan alle i firmaet se alt?
Nej. Roller og rettigheder styrer hvad den enkelte ser og må. Kun ejer og administrator kan sætte en betaling i gang.

Data residency

Primær i EU. Ærligt om resten.

Vi kunne godt skrive at intet nogensinde forlader EU. Det ville bare ikke passe, og du opdager det alligevel når du læser databehandleraftalen.

Applikation og database
Servere i EU
Bilag og filer
AWS S3 · eu-north-1 (Stockholm)
Backup
Dagligt · overvåget
Underdatabehandlere uden for EU
Stripe · Twilio · Anthropic (SCC)

Hele listen over underdatabehandlere, med placering og overførselsgrundlag, står i databehandleraftalens afsnit 6. Se listen

Kunder · Danmark
Bilag · Stockholm
App · EU

Kryptering

Krypteret på vejen, og på de felter der gør ondt

Al trafik er krypteret. Derudover er de felter, der ville gøre mest skade at lække, krypteret hver for sig i databasen.

På vejen

  • TLS på al trafik til og fra Payfriend.
  • HSTS med preload, så browseren nægter at falde tilbage til ukrypteret HTTP.
  • Content Security Policy, der begrænser hvilke domæner siden overhovedet må hente kode fra.
  • Sessionscookies er secure, httpOnly og SameSite, så de ikke kan læses af scripts eller sendes videre.

I databasen

Krypteret felt for felt med AES-256:

  • Adgangstokens til din bankforbindelse
  • OAuth-tokens til regnskab, mail og løn
  • CPR-numre på private debitorer
  • Hemmeligheder til to-faktor-login
  • Certifikatreferencer til Digital Post

Almindelige forretningsdata som fakturaer og transaktioner er ikke feltkrypterede. De ligger bag adgangskontrol og netværksbeskyttelse, ikke bag en ekstra nøgle. Vi skriver det, fordi alternativet er at påstå at alt er krypteret at rest, og det passer ikke.

Adgang i produktet

Roller, rettigheder og et ekstra sæt øjne på penge

Adgang er ikke alt eller intet. Din bogholder skal kunne bogføre uden at kunne betale.

Roller

Seks rolleskabeloner, som du kan justere. Rettighederne er finkornede, ikke bare læse og skrive.

Ejer
Fuld adgang, inklusive abonnement, team og betaling.
Administrator
Alt det daglige, inklusive at sætte betalinger i gang.
Bruger
Arbejder i systemet uden at kunne flytte penge.
Læseadgang
Kan se, kan ikke ændre.
Bogholder
Bilag, bogføring og afstemning. Ingen betalingsrettighed.
Bilagsansvarlig
Afgrænset til bilag og indbakke.

Rettigheden til at sætte en betaling i gang ligger som standard kun hos ejer og administrator.

Login

  • To-faktor med engangskoder

    TOTP med reservekoder. Den slås til pr. bruger, og når den er slået til, bliver brugeren udfordret igen hver 24. time. Vi anbefaler den til alle, der kan flytte penge, men vi tvinger den ikke igennem endnu.

  • Google-login

    Log ind med Google. Den adgang giver kun navn og mail, og har intet med din indbakke at gøre.

  • Læseadgang til mail

    Forbinder du Gmail, får vi ren læseadgang til at finde fakturaer og kvitteringer. Payfriend sender, sletter eller ændrer aldrig mails.

  • Bremse på login-forsøg

    Antallet af forsøg er begrænset pr. mail og pr. netværk, og e-mailbekræftelse er påkrævet.

Open banking

Hvad vi kan i din bank, og hvad vi ikke kan

Bankadgang er den største indvending, og med god grund. Her er den præcise afgrænsning.

Det kan vi

  • Læse konti og transaktioner via PSD2, gennem en licenseret udbyder.
  • Matche transaktioner mod bilag, fakturaer og løn automatisk.
  • Gøre betalingen af en godkendt leverandørfaktura klar, hvis din bank understøtter det.

Det kan vi ikke

  • Flytte penge uden dig. Hver betaling skal godkendes af dig i din egen bank med stærk kundeautentifikation.
  • Se eller opbevare dine bankkoder. Du logger ind hos banken, ikke hos os.
  • Betale i banker uden understøttelse af betalinger. Der viser vi bare oplysningerne, så du kan betale i netbanken.

Samtykke er dit, og du kan trække det tilbage

  • Du opretter forbindelsen selv og godkender den hos banken.
  • Du kan afbryde forbindelsen inde i Payfriend. Så tilbagekalder vi samtykket hos udbyderen.
  • Transaktioner, du allerede har hentet ind, bliver liggende i dit regnskab. Vi sletter ikke din historik, fordi du kobler banken fra.
  • PSD2-samtykker udløber af sig selv. Når det sker, skal du forny det hos banken. Det er lovgivningen, ikke os.

Godkendelse

Ingen regning betaler sig selv

Godkendelsesflowet er der, hvor de fleste fejl og det meste svindel bliver fanget. Derfor er det ikke en tilvalgsfunktion, men en del af kreditorflowet.

  • Regler på beløb

    En regning på 900 kr. og en på 90.000 kr. behøver ikke samme vej. Du sætter grænserne.

  • Godkenderpuljer

    Bestemte leverandører kan sendes til bestemte personer, uanset beløb.

  • Trin efter trin

    Flere godkendere i rækkefølge, med kommentarer undervejs, så du kan se hvem der sagde ja til hvad.

  • Dobbeltkontrol på betaling

    En anden bruger med betalingsrettighed skal godkende, før betalingen overhovedet sendes til banken.

  • Spærre på nye kontonumre

    Første betaling til en leverandør, hvis kontooplysninger ikke er bekræftet, bliver stoppet. Det er præcis det trick fakturasvindel bygger på.

  • Spor på det hele

    Hvem godkendte, hvornår, og på hvilket grundlag. Det ligger i revisionssporet bagefter.

AI

AI foreslår. Du godkender.

Vi bruger Anthropics Claude til at læse bilag og foreslå kontering, match og udkast. Det er værd at vide præcis hvad det betyder for dine data.

  1. 01Bilag ind
  2. 02Claude læser
  3. 03Forslag
  4. 04Du godkender
  • Vi træner ikke på dit regnskab

    Handelsbetingelsernes afsnit 8.5 siger det direkte: kundedata bruges ikke til AI-træning uden dit samtykke.

  • Forslag, ikke afgørelser

    AI-genereret indhold er vejledende og udgør ikke bogførings- eller juridisk rådgivning. Et menneske godkender, før noget bogføres eller betales.

  • Bilagsindhold sendes til modellen

    For at kunne læse en faktura skal indholdet af den sendes til Anthropics API. Det er derfor Anthropic står på listen over underdatabehandlere.

  • Forbrug er logget

    AI-forbrug logges pr. virksomhed, med mulighed for et månedligt loft.

ISO 42001 handler netop om styring af AI. Det er den certificering, der er relevant her, ikke ISO 27001.

Sporbarhed

Der er et spor efter alt der betyder noget

Når revisoren spørger hvem der gjorde hvad, skal svaret ikke være et gæt.

OmrådeRetention
ForretningshandlingerFakturaer, kreditnotaer og betalinger.Gemmes 365 dage
KundekommunikationSendte fakturaer, påmindelser og registrerede betalinger.Gemmes 3 år
BankafstemningHvem matchede, afviste eller fjernede et match.Følger regnskabsåret
Team og rettighederÆndringer i roller, adgange og manuelle markeringer.Løbende
Login-historikHvornår og hvorfra der blev logget ind på din konto.Gemmes 180 dage

GDPR

Du er dataansvarlig. Vi er databehandler.

Dine kunders og leverandørers oplysninger er dine. Vi behandler dem efter din instruks, og aftalen om det er ikke noget du skal jage.

  • Databehandleraftalen er en del af aftalen

    Den er integreret i handelsbetingelserne. Du skal ikke bede om den, underskrive den separat eller vente på os.

  • Underdatabehandlere er offentlige

    Listen med placering og overførselsgrundlag står i aftalen. Ændringer varsles 30 dage før, og du kan gøre indsigelse.

  • Registreredes rettigheder

    Indsigt, berigtigelse, sletning, begrænsning, dataportabilitet og indsigelse. Vi bistår, og henvendelser vi modtager direkte, sender vi videre til dig.

  • Brud bliver meldt

    Opdager vi et brud på persondatasikkerheden, underretter vi dig inden for fristen i databehandleraftalen, med det den skal indeholde.

Hvis du stopper

Dine data følger med ud

  • 30 dage til at hente det hele

    Efter ophør har du 30 dage til at eksportere dine data i CSV eller JSON.

  • Sletning inden for 90 dage

    Derefter slettes data, og backupkopier roterer ud senest 30 dage senere.

  • Bogføringsloven vinder

    Faktura- og bogføringsdata kan vi være forpligtet til at gemme i 5 år. Det er ikke et valg vi træffer.

Skal vi tage den med din revisor?

Book en gennemgang, hvor vi svarer på det, der står i vejen. Ingen binding. Dansk team · 60 minutter · ingen pitch-deck