Säkerhetspolicy

Uppdaterad: 2026-01-21 Version 2.1

Säkerhetspolicy

Dokumentinformation
Dokument-ID:POL-SEC-001
Version:2.1
Status:Gällande
Senast ändrad:2026-01-21
Giltig från:2026-01-21
Ägare:Monetax AB (559171-1873)

Sammanfattning

Kortfattat: Detta dokument beskriver hur Bolaget skyddar Kundens data och systemen som används för Tjänsten. Här förklarar vi centrala säkerhetsåtgärder, hur vi hanterar incidenter och hur du kan rapportera sårbarheter.


Innehållsförteckning

  1. Inledning
  2. Definitioner
  3. Säkerhetsåtgärder
  4. Skydd mot bedrägerier
  5. Backup och återställning
  6. Incidenthantering
  7. Rapportera sårbarheter (Responsible Disclosure)
  8. Certifieringar
  9. Kontakt

1. Inledning

Denna säkerhetspolicy beskriver hur Monetax AB skyddar information och system. Syftet är att ge tydlig information om vilka regler som gäller och hur vi hanterar säkerhetsrisker, dataskydd och infrastruktur.

Denna policy gäller mellan Bolaget och dig som Kunden.

2. Definitioner

För att säkerställa tydlighet och undvika legala missförstånd använder vi följande definitioner i detta dokument. Dessa definitioner överensstämmer med vår centrala Ordlista.

BegreppDefinition
Bolaget (“vi”, “oss”, “Monetax”)Monetax AB, organisationsnummer 559171-1873
Kunden (“du”, “dig”, “användaren”)Den fysiska eller juridiska person som använder tjänsten
TjänstenMonetax digitala verktyg för sammanställning av rapporter och skrivelser för deklaration och bokföring av ekonomiska transaktioner. Tjänsten hanterar kapitalvinster och kapitalförluster, ränteintäkter, utdelningar, inkomst från digitala tillgångar (kryptovalutor, tokens, NFT), ädelmetaller (guld, silver), beskattningsbara spelvinster, onoterade aktier, CFD-kontrakt, valutahandel, certifikat och övriga beskattningsbara tillgångar.
PersonuppgifterAll information som kan kopplas till en identifierbar fysisk person
UnderlagKundens uppladdade eller importerade data som används som källa för skatteberäkning. Inkluderar CSV-filer från börser, data via API-kopplingar, blockkedje-data, kontoutdrag och kvitton.
Fil-importManuell import av transaktionsdata via fil (CSV, Excel) – den rekommenderade metoden för dataöverföring.
API-nyckelAutentiseringsuppgifter som möjliggör automatisk datahämtning från kryptobörser
Read-only (endast läsning)API-behörighet som endast tillåter läsning av data, utan möjlighet att genomföra transaktioner eller ändringar
SkrivbehörighetAPI-behörighet som tillåter ändringar, såsom handel, uttag eller överföringar. Monetax accepterar INTE skrivbehörigheter

3. Säkerhetsåtgärder

3.1 Sessionshantering

Din session skyddas med flera säkerhetsåtgärder:

Automatisk timeout: Av säkerhetsskäl loggas användare automatiskt ut efter 60 minuters inaktivitet. Detta är jämförbart med säkerhetspraxis inom banksektorn. Användare ansvarar för att spara pågående arbete regelbundet.

Säkra cookies: Sessionscookies skyddas med följande säkerhetsflaggor:

  • HttpOnly – Cookien kan inte läsas av JavaScript, vilket skyddar mot Cross-Site Scripting (XSS)-attacker
  • Secure – Cookien skickas endast över HTTPS, aldrig via okrypterad HTTP
  • SameSite: Strict – Cookien skickas endast vid förfrågningar från samma domän, vilket skyddar mot CSRF-attacker

CSRF-skydd: Vi använder token-baserat CSRF-skydd (Cross-Site Request Forgery). Servern genererar en unik CSRF-token per session som valideras vid varje state-ändrande förfrågan (POST, PUT, DELETE). Förfrågningar med ogiltig eller saknad token avvisas.

Sessioninvalidering: Sessioner avslutas vid:

  • Timeout (60 minuters inaktivitet)
  • Explicit utloggning
  • Lösenordsbyte (alla sessioner invalideras)
  • Kontoradering

Rekommendationer:

  • Logga ut aktivt när du är klar, särskilt på delade datorer
  • Använd starka, unika lösenord
  • Aktivera tvåfaktorsautentisering (2FA) när det blir tillgängligt

3.2 Infrastruktur och datalagring

Monetax använder en säker infrastruktur med tydlig ansvarsfördelning mellan leverantörer:

Microsoft Azure (primär datalagring): Alla kunddata lagras fysiskt i Sverige via Microsoft Azure (region: Sweden Central, Gävle/Sandviken). Detta inkluderar:

  • Kunddatabas (Azure SQL)
  • Uppladdade filer (Azure Blob Storage)
  • Transaktionsdata och skatteberäkningar
  • Säkerhetskopior

Microsoft Azure har följande certifieringar: ISO 27001, ISO 27017, ISO 27018, SOC 1/2/3, samt GDPR-efterlevnad.

Hetzner (beräkningskraft): Hetzner används för beräkningskraft (compute) i Finland och Tyskland för API-servrar, front-end-applikation och bakgrundsarbeten. Ingen kunddata lagras hos Hetzner. Alla beräkningar sker mot data som hämtas från Azure och resultatet skrivs tillbaka till Azure.

Cloudflare (edge-säkerhet): Cloudflare används för CDN, DDoS-skydd (Enterprise-nivå) och SSL/TLS-terminering. Ingen kunddata lagras hos Cloudflare. Webbtrafik kan passera genom Cloudflares globala nätverk, men all permanent datalagring sker i Sverige.

3.3 DDoS-skydd

Monetax använder Cloudflare för skydd mot DDoS-attacker (överbelastningsattacker) och andra nätverksbaserade hot. Detta säkerställer att tjänsten förblir tillgänglig även vid attacker.

Trots dessa skyddsåtgärder garanterar Monetax inte fullständig tillgänglighet vid större cyberattacker eller säkerhetsincidenter. Se tjänstens allmänna villkor för mer information om tillgänglighetsåtaganden.

3.4 Datakryptering

Monetax skyddar dina data med kryptering både under överföring och vid lagring:

Transportkryptering (data under överföring): All kommunikation mellan din webbläsare och våra servrar skyddas med TLS 1.3 (256-bit kryptering). Detta säkerställer att ingen kan avlyssna eller manipulera data under överföring.

Lagringskryptering (data i vila): All data lagras krypterat med AES-256, inklusive:

  • Databasinnehåll
  • Uppladdade filer och rapporter
  • Säkerhetskopior

Lösenordsskydd: Ditt lösenord lagras aldrig i klartext. Vi använder säker hashning (bcrypt) som gör det praktiskt omöjligt att återskapa lösenordet – även för oss. Om vi drabbas av ett intrång kan angripare inte se ditt lösenord.

3.5 Dataimport från kryptobörser

Vi rekommenderar att importera transaktioner via fil (CSV/Excel) för enkel och säker överföring utan behov av API-åtkomst. Se vår API-säkerhetspolicy för mer information om import-metoder.

API-nycklar

Om du väljer att koppla en kryptobörs via API hanteras dina nycklar enligt strikta säkerhetsprinciper:

Kryptering:

  • API-nycklar krypteras med AES-256 omedelbart vid inmatning
  • Den krypterade nyckeln lagras i ett separat lagringsutrymme fysiskt skilt från annan data tillhörande användaren
  • Krypterade nycklar delas inte mellan användare
  • Nycklar dekrypteras endast vid API-anrop till börsen

Aldrig i klartext:

  • Efter att du matat in en API-nyckel visas den aldrig igen i klartext i vårt system
  • Vi lagrar aldrig API-nycklar i okrypterad form

Endast read-only-behörighet:

  • Monetax accepterar endast API-nycklar med läsbehörighet (read-only)
  • Vi ber aldrig om API-nycklar som kan handla, göra uttag (withdrawal) eller överföra tillgångar
  • Detta följer principen om minsta privilegium och minimerar risk vid eventuellt intrång

Monetax har aldrig tillgång till dina kryptovalutor:

  • Vi är en mjukvaruleverantör, inte en kryptobörs eller wallet-provider
  • Monetax har aldrig custody (vårdnad) över dina kryptotillgångar
  • Med read-only API-nycklar kan vi endast läsa din transaktionshistorik – vi kan aldrig köpa, sälja eller flytta dina tillgångar

3.6 Intern åtkomstkontroll

Monetax begränsar åtkomst till kunddata genom rollbaserad åtkomstkontroll (RBAC). Anställda och system har endast åtkomst till data som krävs för deras arbetsuppgifter enligt principen om “need-to-know”.

Tvåfaktorsautentisering (2FA): Alla administratörer använder tvåfaktorsautentisering för åtkomst till produktionsmiljö och känsliga systemoperationer.

Loggning: Alla åtkomstförsök till kunddata loggas. Administratörsåtgärder loggas med förlängd retention. Loggarna granskas periodiskt för att upptäcka avvikande aktivitet.

Begränsad produktionsåtkomst: Utvecklare har normalt inte åtkomst till produktionsdata. Vid behov beviljas tillfällig åtkomst (Just-In-Time) som automatiskt återkallas efter begränsad tid.

3.7 Säkerhetsgranskningar

Monetax genomför regelbundna säkerhetsgranskningar för att identifiera och åtgärda sårbarheter i enlighet med GDPR Artikel 32.1(d).

Penetrationstester: Vi genomför penetrationstester var 6:e månad. Testerna omfattar webbapplikation, API:er, infrastruktur samt autentisering och sessionshantering. Fynd klassificeras efter allvarlighetsgrad, kritiska fynd åtgärdas omedelbart och retestning genomförs efter åtgärd.

Externa säkerhetsrevisioner: Årligen genomförs säkerhetsrevisioner av oberoende tredjepartsgranskare. Dessa revisioner granskar säkerhetspolicyer, kontrollerar tekniska säkerhetsåtgärder och bedömer efterlevnad.

Code reviews med säkerhetsfokus: Alla kodändringar granskas av minst en annan utvecklare innan de implementeras. Granskningen fokuserar på sårbarheter (OWASP Top 10), autentisering och auktorisering, inputvalidering, kryptering samt felhantering och loggning.

Rapportera säkerhetsbrister: Om du upptäcker en säkerhetsbrist, rapportera den till [email protected]. Se sektion 7 för fullständig information om responsible disclosure.

4. Skydd mot bedrägerier

Monetax tar säkerhet på största allvar och vill skydda våra användare mot bedrägerier och phishing-attacker.

4.1 Vad Monetax ALDRIG ber om

Vi kommer ALDRIG att be dig om:

  • Dina private keys eller seed phrases – Vi behöver aldrig tillgång till dina kryptoplånböcker. Om någon påstår sig vara från Monetax och ber om private keys eller seed phrases är det bedrägeri.
  • API-nycklar med skrivbehörighet – Monetax kräver endast read-only/läsbehörighet. Vi behöver aldrig möjlighet att flytta dina tillgångar.
  • Ditt lösenord via e-post eller support – Legitim support behöver aldrig ditt lösenord. All inloggning sker direkt via vår webbplats.

4.2 Legitim kommunikation från Monetax

Monetax kan:

  • Skicka e-post om tjänsteinformation
  • Be dig logga in via vår webbplats
  • Be om filer (CSV, Excel) från börser
  • Acceptera read-only API-nycklar

Monetax kommer aldrig:

  • Be om private keys eller seed phrases
  • Be om skrivbehörigheter (uttag, handel, överföringar)
  • Skicka e-post som ber om lösenord
  • Be dig installera extern programvara för åtkomst

4.3 Rapportera misstänkt bedrägeri

Om någon påstår sig representera Monetax och ber om känslig information som private keys, seed phrases eller lösenord är det bedrägeri. Rapportera sådana försök till [email protected].

5. Backup och återställning

Vi säkerhetskopierar dina data dagligen för att skydda mot dataförlust:

  • Frekvens: Dagliga säkerhetskopior
  • Lagringstid: 30 dagar
  • Plats: Sverige (samma datacenter som primärdata)
  • Kryptering: Alla säkerhetskopior krypteras med AES-256

Vid incident kan vi återställa data från säkerhetskopia. Vi rekommenderar att du även sparar egna kopior av viktiga rapporter och exporterar data regelbundet.

6. Incidenthantering

Monetax har dokumenterade rutiner för hantering av säkerhetsincidenter och dataintrång. Vid en incident följer vi en strukturerad process:

  1. Identifiering - Upptäcka och verifiera incidenten
  2. Indämning - Isolera påverkade system för att stoppa spridning
  3. Rapportering - Anmäla till myndigheter och informera berörda
  4. Återställning - Åtgärda sårbarheter och återställa system
  5. Utvärdering - Analysera och förbättra rutiner

Vid dataintrång som kan påverka dina rättigheter anmäler vi detta till Integritetsskyddsmyndigheten (IMY) inom 72 timmar enligt GDPR. Om incidenten innebär hög risk för dig informeras du direkt.

För detaljerad information om vår incidenthanteringsprocess, se vår Incidenthanteringsplan.

Rapportera säkerhetsincidenter: Om du upptäcker en säkerhetsincident eller misstänker ett dataintrång, kontakta oss omedelbart via [email protected].

7. Rapportera sårbarheter (Responsible Disclosure)

Om du upptäcker en säkerhetsbrist i vår tjänst uppskattar vi om du rapporterar den till oss. Monetax accepterar och uppmuntrar ansvarsfull rapportering av säkerhetsbrister.

7.1 Rapporteringskanal

E-post: [email protected]

7.2 Vad en rapport bör innehålla

  • Detaljerad beskrivning av sårbarheten
  • Steg för att reproducera problemet
  • Potentiell påverkan och allvarlighetsgrad
  • Eventuella förslag på åtgärd
  • Kontaktuppgifter (för uppföljning)

7.3 Vad vi förväntar oss av rapportörer

  • Rapportera sårbarheten direkt till Monetax
  • Ge Monetax rimlig tid att åtgärda innan publicering
  • Inte exploatera sårbarheten för egen vinning
  • Inte sprida information om sårbarheten till tredje part
  • Inte utföra destruktiv testning eller störa tjänstens tillgänglighet

7.4 Våra åtaganden

  • Vi bekräftar mottagande inom 72 timmar
  • Vi undersöker alla rapporterade sårbarheter
  • Vi informerar rapportören om åtgärder vidtas
  • Vi vidtar inte rättsliga åtgärder mot rapportörer som agerar i god tro och följer denna policy

7.5 Bug Bounty

Monetax har för närvarande inget bug bounty-program med monetära belöningar för rapporterade sårbarheter.

8. Certifieringar

8.1 Monetax certifieringsstatus

Monetax har för närvarande inga egna ISO- eller SOC-certifieringar. Vi arbetar kontinuerligt med att förbättra vår säkerhet och planerar att uppnå följande certifieringar under 2026:

CertifieringBeskrivningStatus
ISO 27001InformationssäkerhetsledningPlanerad 2026
ISO 27017Cloud-säkerhetPlanerad 2026
ISO 27018Skydd av personuppgifter i molnPlanerad 2026
SOC 1Finansiell rapporteringPlanerad 2026
SOC 2Säkerhet, tillgänglighet, konfidentialitetPlanerad 2026

8.2 Leverantörscertifieringar

Våra leverantörer har relevanta certifieringar för sina tjänster:

Microsoft Azure (datalagring): ISO 27001, ISO 27017, ISO 27018, SOC 1/2/3 samt GDPR-efterlevnad.

Ping Payments (betalningshantering): Betalningar hanteras via PCI DSS-certifierade processorer (Stripe, Klarna, Worldline). Monetax hanterar aldrig kortdata direkt.

Cloudflare (edge-säkerhet): ISO 27001, SOC 2 Type II, PCI DSS Level 1 Service Provider.

Hetzner (beräkningskraft): ISO 27001. Datacenter i EU (Tyskland och Finland).

Notera: Leverantörernas certifieringar gäller deras egna tjänster, inte Monetax som helhet.

9. Kontakt

Monetax AB Säkerhetsrapporter: [email protected]

Har du frågor om detta dokument?

Kontakta oss