Sikkerhet
Hvordan dataene dine er beskyttet
Under står det som faktisk er på plass i dag, og til slutt det vi ennå ikke kan dokumentere. Vi tar med det siste med vilje — et regnskapssystem du ikke kan etterprøve, er et du ikke bør stole på.
Tilgang håndheves i databasen
All tilgang til data avgjøres av databasen selv, ikke av appen. Teknikken heter row level security: hver eneste rad er merket med hvilken kunde den hører til, og databasen nekter å levere ut rader som tilhører noen andre — uansett hvem som spør og hvordan.
Det betyr at en feil i grensesnittet ikke kan lekke data. Skjuler appen en knapp, er det høflighet; sperren ligger et lag lenger ned. Isolasjonen mellom kunder er dekket av egne tester som må være grønne før noe kan legges ut.
To roller, og de betyr det de sier
- Full tilgang — kan føre, endre og slette i selskapet tilgangen gjelder.
- Lese — ser tall, hovedbok og bilag, men kan ikke endre noe. Dette er rollen en ekstern regnskapsfører eller en medeier får.
Lesetilgangen er ikke en skjult meny. Forsøker en lesebruker å skrive — også utenom appen — avviser databasen det.
Bilag kan ikke overskrives
En opplastet fil kan aldri byttes ut med en annen. Det finnes rett og slett ingen mekanisme for å overskrive den. Skal en transaksjon rettes, lages en ny versjon ved siden av, og den opprinnelige filen blir liggende.
Filen kan derimot slettes av en bruker med full tilgang, når transaksjonen eller dokumentet den hører til slettes. Det er en bevisst forskjell: du skal kunne fjerne noe du har lastet opp ved en feil, men ingen skal kunne endre et bilag i det stille.
Endringer registreres
Hvem som endret eller slettet hva, og når, registreres automatisk på alle regnskapsdata — transaksjoner, hovedbok, kontoer, eiendeler, lån, leieforhold, bilag og medlemskap. Loggen skrives av databasen selv, ikke av appen, så den fanger også opp endringer gjort utenom grensesnittet.
Ingen bruker kan skrive i loggen, endre den eller slette fra den — heller ikke med full tilgang. Du leser loggen selv under Innstillinger → Endringslogg, med filter på område og periode.
Chatboten ser bare ditt selskap
Chatboten svarer på tall fra det selskapet du står i, og bruker samme tilgang som deg. Den kan ikke nå data fra andre selskaper eller andre kunder — grensen er den samme databasesperren som gjelder resten av appen.
Hvor dataene ligger, og hvem som behandler dem
Regnskapsdata og bilag lagres hos Supabase, som er database- og lagringsleverandøren vår — i EU (Frankfurt), verifisert mot leverandørens faktiske region, ikke bare valgt i oppsettet. Appen kjøres hos Vercel. Betaling håndteres av Stripe — vi lagrer aldri kortnummeret ditt.
Bilag sendes til Anthropic for tolking når AI-en leser dem. Et bilag kan inneholde beløp, kontonumre og navn på leverandører og leietakere, så dette skal du vite om. Behandlingen skjer i USA, med databehandleravtale og EUs standardkontrakter (SCC) som overføringsgrunnlag. Anthropic trener ikke på dataene, og sletter dem innen 30 dager. Den fulle overføringsvurderingen etter Schrems II er fortsatt under arbeid — vi skriver det her fordi det er situasjonen i dag, ikke fordi vi er ferdige med det. Detaljene står i personvernerklæringen.
Det vi ikke kan påstå
Ledgio har ingen sikkerhetssertifisering, og ingen ekstern sikkerhetsgjennomgang er fullført. Vi har ingen revisjonsrapport å vise til. Det er en av grunnene til at produktet er i beta, og til at vi tar inn kunder gradvis.
Har du spørsmål vi ikke har svart på her — særlig hvis du vurderer å legge inn ekte regnskapsdata — skriv til kundeservice@ledgio.no. Vi svarer ærlig, også når svaret er «ikke ennå». Se også hva som er bygget.