Säkerhet & Dataskydd

Vi tar säkerheten för er företagsdata på största allvar. Enterprise-grade säkerhet, GDPR-compliant, och full transparens.

GDPR-Compliant

Full efterlevnad av EU:s dataskyddsförordning

End-to-End Kryptering

All data krypteras i transit (TLS 1.3) och i vila (AES-256)

EU-baserad Hosting

All data lagras inom EU (Frankfurt, Tyskland)

Våra säkerhetsåtgärder

Kryptering i flera lager

All kommunikation mellan er webbläsare och våra servrar är krypterad med TLS 1.3 (Transport Layer Security). Data lagras krypterat i databasen med AES-256, vilket är samma standard som banker använder.

  • TLS 1.3 för all datatrafik
  • AES-256 encryption at rest
  • Krypterade backups

Strikt åtkomstkontroll (RLS)

Vi använder Row-Level Security (RLS) i databasen. Det innebär att varje företag endast kan se sin egen data – även om någon skulle få tillgång till databasen kan de inte läsa andras information.

  • Företagsspecifik dataisolering
  • Multi-factor authentication (MFA)
  • Session management med säkra tokens

GDPR & Integritet

Vi följer EU:s dataskyddsförordning (GDPR) och svensk lag. Er data är er data – vi använder den aldrig för något annat än att leverera tjänsten till er.

  • Ingen försäljning av data till tredje part
  • Rätt till radering (Art. 17 GDPR)
  • Data portability (exportera er data när som helst)
  • Transparent datahantering

Enterprise Infrastructure

Vi använder Supabase (baserat på PostgreSQL) och Vercel för hosting – båda enterprise-grade plattformar som används av Fortune 500-företag.

  • 99.9% uptime SLA
  • Automatiska säkerhetskopior (dagligen)
  • DDoS-skydd och rate limiting
  • Kontinuerlig övervakning och logging

Multi-tenant isolering

Varje företag har sin egen isolerade databas-partition med Row-Level Security. Era leverantörers data kan aldrig ses av andra kunder – tekniskt omöjligt.

  • Company-based data segregation
  • Krypterade API tokens per företag
  • Ingen cross-tenant data leakage möjlig

Compliance & Revision

Våra system är byggda för att möta kraven för revisorer och CSRD-compliance. Full audit trail och dokumentation av alla ändringar.

  • Audit logs för all datahantering
  • Timestamped data ändringar
  • Export-historik och versionshantering
  • CSRD/ESRS E1 compliant rapporter

Standarder & Certifieringar

GDPR (EU 2016/679)

Full efterlevnad av EU:s dataskyddsförordning. Vi har utsett dataskyddsombud, genomfört DPIA (Data Protection Impact Assessment), och följer alla krav på informationssäkerhet och användarrättigheter.

ISO 27001 Infrastructure

Vår infrastruktur (Supabase + Vercel) är ISO 27001-certifierad för informationssäkerhetshantering. Detta säkerställer enterprise-grade säkerhetsprocesser och kontinuerlig övervakning.

CSRD/ESRS Compliance

Våra rapporter följer CSRD (EU 2022/2464) och ESRS E1 för klimatrapportering. Vi använder GHG Protocol Category 1 metodologi för Scope 3-beräkningar.

SOC 2 Type II (via partners)

Supabase och Vercel är SOC 2 Type II-certifierade, vilket innebär oberoende granskning av säkerhetsprocesser, tillgänglighet och konfidentialitet.

Tekniska säkerhetsåtgärder

Datalagring & Backup
Geografisk placering:

All data lagras i Frankfurt, Tyskland (AWS eu-central-1). Data lämnar aldrig EU.

Backup-strategi:

Automatiska dagliga backups med 30 dagars retention. Point-in-time recovery tillgänglig.

Disaster recovery:

RPO (Recovery Point Objective): 24 timmar. RTO (Recovery Time Objective): 4 timmar.

Autentisering & Åtkomst
Användarautentisering:

Supabase Auth med bcrypt password hashing (10 rounds). Stöd för MFA (Multi-Factor Authentication).

Session management:

Säkra JWT tokens med kort livslängd (1 timme). Automatisk session-förnyelse. Logout vid inaktivitet.

API säkerhet:

Rate limiting (100 requests/minut), CORS-policies, och API key rotation.

Nätverkssäkerhet
DDoS-skydd:

Vercel Edge Network med inbyggt DDoS-skydd och automatisk traffic filtering.

Web Application Firewall:

Skydd mot SQL injection, XSS, CSRF och andra vanliga säkerhetshot.

Security headers:

CSP (Content Security Policy), HSTS, X-Frame-Options för extra skydd.

Leverantörsdataskydd
Tokenbaserad access:

Leverantörer får unika, tidsbegränsade tokens (90 dagar). Ingen inloggning krävs, men data är ändå skyddad med krypterade länkar.

Dokumenthantering:

Uppladdade PDF-rapporter lagras krypterat i Supabase Storage med åtkomstbegränsning. Endast det företag som skickade inbjudan kan läsa dokumentet.

Data minimering:

Vi samlar endast in data som är nödvändig för CSRD Scope 3-rapportering. Inga onödiga personuppgifter lagras.

Incidenthantering & Support

Säkerhetsincident?
Vi hanterar det omedelbart

Vid misstänkt säkerhetsincident:

  1. Vi undersöker inom 1 timme
  2. Berörda kunder meddelas inom 24 timmar
  3. Datainspektionen meddelas inom 72 timmar (GDPR-krav)
  4. Post-mortem rapport publiceras transparent

Rapportera säkerhetsproblem:

security@scope3.se
Frågor om säkerhet?
Vi är transparenta

Vi besvarar gärna frågor från:

  • Revisorer (security questionnaires)
  • IT-säkerhetsansvariga
  • Compliance-teams
  • Dataskyddsombud (DPO)

Kontakta oss:

kontakt@scope3.se

Dina rättigheter (GDPR)

Rätt till tillgång

Du kan när som helst exportera all din data från plattformen i Excel/CSV-format.

Rätt till radering

Kontakta oss för att radera ditt konto och all associerad data. Genomförs inom 30 dagar.

Rätt till rättelse

Du kan redigera all din data direkt i plattformen. Ändringar sparas med timestamp.

Rätt till dataportabilitet

Exportera din data i maskinläsbart format (CSV/JSON) för att flytta till annan tjänst.

Rätt att invända

Vi använder aldrig din data för marknadsföring utan ditt samtycke.

Rätt att klaga

Du kan när som helst kontakta Integritetsskyddsmyndigheten (IMY) om du har klagomål.

Rekommendationer till er

Så använder ni Scope3.se säkert

Starka lösenord

Använd unikt lösenord med minst 12 tecken. Aktivera MFA (Multi-Factor Authentication) för extra säkerhet.

Verifiera leverantörer

Dubbelkolla email-adresser innan ni skickar inbjudningar. Använd officiella företags-emails, inte personliga.

Granska data

Verifiera alltid leverantörsdata innan export. AI-uppskattningar ska ses som preliminära och ersättas med primärdata.

Begränsa access

Ge endast access till teammedlemmar som behöver det. Ta bort användare som slutat på företaget.

Exportera regelbundet

Ladda ner era rapporter lokalt som backup. Förvara dem säkert på er egen infrastruktur.

Rapportera problem

Hittade ett säkerhetsproblem? Kontakta security@scope3.se direkt. Vi har 24h SLA för säkerhetsrapporter.

Vanliga säkerhetsfrågor

Kan andra företag se vår data?

Nej, det är tekniskt omöjligt. Vi använder Row-Level Security (RLS) i databasen som isolerar varje företags data. Även om någon skulle hacka sig in i systemet kan de inte läsa data från andra företag – det blockeras på databasnivå.

Vad händer om er databas blir hackad?

All data är krypterad både i transit (TLS 1.3) och i vila (AES-256). Lösenord är hashade med bcrypt (inte lagrade i plaintext). RLS förhindrar cross-tenant access. En attack skulle ge tillgång till krypterad, företagsisolerad data – inte läsbar utan dekrypteringsnycklar.

Kan ni läsa vår data?

Tekniskt ja, men vi gör det aldrig utan er tillåtelse.Vi har strikta policies för när admin-access får användas (endast för debug vid support-ärenden, och bara med er godkännande). All admin-access loggas och granskas.

Hur länge sparas vår data?

Data sparas så länge ditt konto är aktivt. Efter att du raderar kontot raderas all data inom 30 dagar. Backups raderas efter 90 dagar. Du kan exportera all data innan radering.

Delar ni data med AI-leverantörer (OpenAI)?

Endast när ni använder AI-funktioner (dokumentextraktion).Vi använder OpenAI API med "zero data retention"-policy – OpenAI sparar inte er data. Dokumenten processas i realtid och raderas direkt. Ni väljer själva om ni vill använda AI-features.

Har ni genomgått säkerhetsrevision?

Vår infrastruktur (Supabase, Vercel) är SOC 2 Type II och ISO 27001-certifierad. Vi planerar oberoende penetrationstester (pen test) Q2 2026. Resultat kommer publiceras transparent för kunder.

Säker datainsamling för er CSRD-rapportering

Enterprise-grade säkerhet, GDPR-compliant, och transparent datahantering