Sikkerhet og personvern
Sikkerhet er ikke en funksjon. Det er grunnmuren.
Du betror Maximus regnskapet og banken din. Derfor står det bare ting på denne siden som faktisk er i drift i dag — ingen pyntede sikkerhetspåstander, ingen roadmap-løfter.
Alle punktene under er i drift — sist gjennomgått juli 2026
- BankIDInnlogging via Signicat
- AES-256Kryptering i hvile
- TLSKryptering i transitt
- EU/EØSAll lagring i EU/EØS
- 0Handlinger uten din signatur
- IngenBindingstid eller lock-in
Arkitekturen
Dataene dine ligger innerst.
Fem lag står mellom omverdenen og regnskapet ditt. Hvert lag er i drift, hver dag.
01 · Der dataene bor
- All lagring og behandling i EU/EØS
- Daglige sikkerhetskopier
- Feilovervåking i EU — persondata vaskes bort før logging
02 · Innlogging og tilgang
- BankID via Signicat (norsk/EØS-aktør)
- Tofaktor-innlogging (TOTP)
- Passord sjekkes mot kjente lekkasjer — uten at passordet forlater systemet
- Sikre innloggings-cookies, CSRF-vern og rate-limiting
03 · Kryptering og isolasjon
- Kryptert i transitt (TLS) og i hvile (AES-256)
- Sensitive verdier krypteres i tillegg i databasen
- Streng isolasjon: hver spørring er avgrenset til din bedrift
04 · Dine data, dine regler
- AI-analyse er pseudonymisert: orgnummer, aldri firmanavn
- Full audit-logg av alle endringer
- Eksporter eller slett dataene dine når som helst — ingen lock-in
- Databehandleravtale (DPA): du er behandlingsansvarlig
Prinsippene
Reglene vi driver etter.
Ingenting skjer automatisk
Maximus foreslår, du bestemmer. Hvert bytte krever din BankID-signatur, og dashbordet viser alltid «Utført automatisk: 0».
Minste nødvendige tilgang
Kun lesetilgang til regnskapet. Ingenting skrives tilbake, og tilgangen kan trekkes i regnskapssystemet når som helst.
Pseudonymisert analyse
AI-modellene ser organisasjonsnummer — aldri firmanavn. Persondata vaskes bort før feillogging.
Ingen lock-in
Eksporter alt eller slett alt, når som helst. Sier du opp, slettes kundedata innen 90 dager.
Åpen provisjonserklæring
Mottar vi provisjon fra en leverandør vi anbefaler, står det i selve forslaget — i kroner. Besparelsen din beregnes alltid netto.
Ingen bindingstid
Månedlig løpetid på alle trinn. Verdien skal stå i dashbordet ditt — ikke i en kontraktsklausul.
Databehandlere
Hvem rører dataene — og hvor.
Et lite antall underleverandører, alle med databehandleravtale. Fullstendig og oppdatert liste får du ved henvendelse.
| Underleverandør | Rolle | Region | Avtale |
|---|---|---|---|
| Supabase | Database og lagring | EU (Paris) | DPA |
| Render | Drift og applikasjon | EU (Frankfurt) | DPA |
| Signicat | BankID-innlogging | Norge/EØS | DPA |
| Anthropic | AI-analyse | Utenfor EØS — mottar kun pseudonymiserte data | DPA |
Funnet en sårbarhet?
Si ifra — vi svarer raskt og takker deg.
Rapporter ansvarlig til oss før du deler noe offentlig, så bekrefter vi mottak innen 48 timer.
Rapporter sårbarhetSpørsmål om personvern?
Alt om behandlingen står i personvernerklæringen.
Hvilke data, hvorfor, hvor lenge — og rettighetene dine, inkludert eksport og sletting.