Sikkerhet

1Hvor data lagres

Data lagres innenfor EU/EØS. Database, innlogging og vedlegg driftes hos Supabase (Frankfurt), og applikasjonen hos Vercel (Tyskland). Personopplysninger overføres ikke til land utenfor EØS. Underleverandører er listet i personvernerklæringen.

2Data-isolasjon mellom foreninger

Hver forening er logisk adskilt gjennom tilgangskontroll på radnivå i databasen. En innlogget bruker gis tilgang bare til sin egen forenings data. Isolasjonen håndheves i databasen, ikke bare i grensesnittet.

3Kryptering

Data krypteres under overføring (TLS). Lagrede data krypteres hos leverandøren. Vedlegg ligger i ikke-offentlige lagringsområder og gjøres tilgjengelig via tidsbegrensede, signerte lenker.

4Ansattes tilgang

Ansatte i Rosa har ikke tilgang til en forenings regnskap eller bankdata uten foreningens uttrykkelige, tidsbegrensede og loggførte samtykke. Uten aktivt samtykke gis ingen slik tilgang. Et aktivt samtykke vises i foreningens grensesnitt.

5Sikkerhetskopi og gjenoppretting

Det tas regelmessig sikkerhetskopi av database og vedlegg. Gjenoppretting fra sikkerhetskopi er testet. Avsluttede regnskapsår er skrivebeskyttet.

6Endringskontroll og revisjonsspor

Endringer i tjenesten gjennomgår automatiserte kontroller før de settes i produksjon. Sikkerheten gjennomgås jevnlig. Handlinger registreres i et revisjonsspor som ikke kan endres i etterkant.

7E-post

Utgående e-post (invitasjoner og varsler) sendes via Brevo (EU). Avsenderdomenet er autentisert med SPF, DKIM og DMARC. Utsendingsloggen lagrer en hash av mottakeradressen, ikke innhold.

8Eierskap til data

Foreningen eier sine data og kan når som helst laste dem ned i sin helhet. Rosa selger ikke personopplysninger. Behandling av personopplysninger er beskrevet i personvernerklæringen.

9Rapportering av svakheter

Mistanke om sikkerhetssvakheter kan meldes til post@rosaregnskap.no. Henvendelser besvares, og feil rettes så snart det lar seg gjøre.

Kontakt

Rosa AS · org.nr 938 281 688

post@rosaregnskap.no