Säkerhet
Version 1, gäller från 2026-10-03
Diffa tillhandahålls av Sliti & Klay Group AB, org.nr 559524-2891, Remigatan 41, 261 45 Landskrona. Den här sidan är skriven för dig som granskar Diffa som leverantör: en redovisningsbyrå, en IT-ansvarig eller en revisor. Den säger vad som gäller i dag, inte vad vi hoppas på.
1. Var datan finns
Bokföringsdata och underlag lagras i Sverige, hos Google Cloud i Stockholm. Test- och produktionsmiljöerna är åtskilda: egna projekt, egna databaser, egna nycklar. Testdata är testdata.
Det som inte ligger i Sverige står på sidan Underbiträden med plats och överföringsgrund: inloggningen hos Google, e-post via Resend på Irland, Fråga Diffa hos OpenAI i USA, diffa.se via Cloudflare.
2. Kryptering
All data är krypterad i vila och under överföring. Databasen och dokumentlagringen krypteras av Google Cloud. All trafik går över TLS.
Hemligheter som nycklar till plattformar och bokföringssystem kuvertkrypteras dessutom av Diffa självt: varje gång en hemlighet sparas skapas en ny datanyckel, som i sin tur krypteras av en huvudnyckel i Cloud KMS. Huvudnyckeln lämnar aldrig KMS. En krypterad hemlighet är bunden till sin plats, så att den inte kan flyttas till ett annat företag eller en annan koppling.
3. Åtkomst
Varje del av tjänsten kör med en egen identitet och minsta möjliga behörighet. Ingen del kan läsa mer än den behöver. Databasen nås bara från tjänsten, inte från internet.
Du loggar in med Google, Microsoft eller e-post och lösenord via Firebase. Diffa har ingen öppen registrering: ett konto skapas bara via ett köp, en inbjudan eller ett medgivande i Fortnox.
Vår egen åtkomst till din vy i tjänsten sker bara vid ett supportärende eller på din begäran. Den loggas med vem, när och vilket företag. Den syns i tjänsten medan den pågår.
4. Så lite data som möjligt
Personuppgifter om dina kunder tas bort innan något sparas. Namn, adress, e-post, telefon och kortuppgifter försvinner redan när underlaget kommer in. Det som inte finns kan inte läcka.
5. Leverantörer
Varje leverantör som behandlar data för vår räkning har ett skriftligt avtal med oss med minst samma skydd som vi lovar dig. Listan med funktion, plats och överföringsgrund finns på sidan Underbiträden. Ändringar aviseras 30 dagar i förväg.
6. Incidenter
Upptäcker vi en incident som rör din data agerar vi i den här ordningen: begränsa, förstå, informera. Berörda kunder får besked utan onödigt dröjsmål, med mål inom 48 timmar efter upptäckten, med det som är känt. Rör incidenten personuppgifter får du det underlag du behöver för att anmäla till Integritetsskyddsmyndigheten inom 72 timmar.
7. Gallring
Allt som ligger bakom ett verifikat bevaras till 31 december det åttonde året efter verifikatets år och raderas sedan automatiskt. Kontouppgifter raderas 90 dagar efter att ett avtal upphört. Tekniska loggar rensas efter högst tolv månader. Loggen över vår supportåtkomst sparas i tolv månader.
8. Hur vi arbetar
Vi är ett litet bolag. Vi ligger under storleksgränsen i NIS2 (cybersäkerhetslagen) och har inte låtit någon extern part granska oss mot ISO 27001. Vi arbetar ändå efter principerna i båda: riskbedömning, minsta åtkomst, loggning, incidentrutin och leverantörskontroll. Säger vi att något gäller här är det för att det är byggt så, inte för att det står i en policy.
9. Rapportera en sårbarhet
Har du hittat något som ser fel ut vill vi veta det. Skriv till support@diffa.se. Vi svarar inom två vardagar och berättar vad vi gör åt det.