Sikkerhet og personvern

Sikkerhet er ikke en funksjon. Det er grunnmuren.

Du betror Maximus regnskapet og banken din. Derfor står det bare ting på denne siden som faktisk er i drift i dag — ingen pyntede sikkerhetspåstander, ingen roadmap-løfter.

Alle punktene under er i drift — sist gjennomgått juli 2026

  • BankIDInnlogging via Signicat
  • AES-256Kryptering i hvile
  • TLSKryptering i transitt
  • EU/EØSAll lagring i EU/EØS
  • 0Handlinger uten din signatur
  • IngenBindingstid eller lock-in

Arkitekturen

Dataene dine ligger innerst.

Fem lag står mellom omverdenen og regnskapet ditt. Hvert lag er i drift, hver dag.

[ 01 · EU/EØS-DATASENTER ]Daglige sikkerhetskopier · feilovervåking i EU
[ 02 · KRYPTERT TRANSPORT — TLS ]
[ 03 · TILGANGSKONTROLL — BANKID + TOTP ]
[ 04 · ISOLASJON PER KUNDE ]Hver spørring avgrenset til din bedrift
[ 05 · DINE REGNSKAPSDATA ]Kryptert i hvile — AES-256 · sensitive verdier felt-krypteres i tillegg

01 · Der dataene bor

  • All lagring og behandling i EU/EØS
  • Daglige sikkerhetskopier
  • Feilovervåking i EU — persondata vaskes bort før logging

02 · Innlogging og tilgang

  • BankID via Signicat (norsk/EØS-aktør)
  • Tofaktor-innlogging (TOTP)
  • Passord sjekkes mot kjente lekkasjer — uten at passordet forlater systemet
  • Sikre innloggings-cookies, CSRF-vern og rate-limiting

03 · Kryptering og isolasjon

  • Kryptert i transitt (TLS) og i hvile (AES-256)
  • Sensitive verdier krypteres i tillegg i databasen
  • Streng isolasjon: hver spørring er avgrenset til din bedrift

04 · Dine data, dine regler

  • AI-analyse er pseudonymisert: orgnummer, aldri firmanavn
  • Full audit-logg av alle endringer
  • Eksporter eller slett dataene dine når som helst — ingen lock-in
  • Databehandleravtale (DPA): du er behandlingsansvarlig

Prinsippene

Reglene vi driver etter.

01

Ingenting skjer automatisk

Maximus foreslår, du bestemmer. Hvert bytte krever din BankID-signatur, og dashbordet viser alltid «Utført automatisk: 0».

02

Minste nødvendige tilgang

Kun lesetilgang til regnskapet. Ingenting skrives tilbake, og tilgangen kan trekkes i regnskapssystemet når som helst.

03

Pseudonymisert analyse

AI-modellene ser organisasjonsnummer — aldri firmanavn. Persondata vaskes bort før feillogging.

04

Ingen lock-in

Eksporter alt eller slett alt, når som helst. Sier du opp, slettes kundedata innen 90 dager.

05

Åpen provisjonserklæring

Mottar vi provisjon fra en leverandør vi anbefaler, står det i selve forslaget — i kroner. Besparelsen din beregnes alltid netto.

06

Ingen bindingstid

Månedlig løpetid på alle trinn. Verdien skal stå i dashbordet ditt — ikke i en kontraktsklausul.

Databehandlere

Hvem rører dataene — og hvor.

Et lite antall underleverandører, alle med databehandleravtale. Fullstendig og oppdatert liste får du ved henvendelse.

UnderleverandørRolleRegionAvtale
SupabaseDatabase og lagringEU (Paris)DPA
RenderDrift og applikasjonEU (Frankfurt)DPA
SignicatBankID-innloggingNorge/EØSDPA
AnthropicAI-analyseUtenfor EØS — mottar kun pseudonymiserte dataDPA

Funnet en sårbarhet?

Si ifra — vi svarer raskt og takker deg.

Rapporter ansvarlig til oss før du deler noe offentlig, så bekrefter vi mottak innen 48 timer.

Rapporter sårbarhet

Spørsmål om personvern?

Alt om behandlingen står i personvernerklæringen.

Hvilke data, hvorfor, hvor lenge — og rettighetene dine, inkludert eksport og sletting.