Sikkerhet
1Hvor data lagres
Data lagres innenfor EU/EØS. Database, innlogging og vedlegg driftes hos Supabase (Frankfurt), og applikasjonen hos Vercel (Tyskland). Personopplysninger overføres ikke til land utenfor EØS. Underleverandører er listet i personvernerklæringen.
2Data-isolasjon mellom foreninger
Hver forening er logisk adskilt gjennom tilgangskontroll på radnivå i databasen. En innlogget bruker gis tilgang bare til sin egen forenings data. Isolasjonen håndheves i databasen, ikke bare i grensesnittet.
3Kryptering
Data krypteres under overføring (TLS). Lagrede data krypteres hos leverandøren. Vedlegg ligger i ikke-offentlige lagringsområder og gjøres tilgjengelig via tidsbegrensede, signerte lenker.
4Ansattes tilgang
Ansatte i Rosa har ikke tilgang til en forenings regnskap eller bankdata uten foreningens uttrykkelige, tidsbegrensede og loggførte samtykke. Uten aktivt samtykke gis ingen slik tilgang. Et aktivt samtykke vises i foreningens grensesnitt.
5Sikkerhetskopi og gjenoppretting
Det tas regelmessig sikkerhetskopi av database og vedlegg. Gjenoppretting fra sikkerhetskopi er testet. Avsluttede regnskapsår er skrivebeskyttet.
6Endringskontroll og revisjonsspor
Endringer i tjenesten gjennomgår automatiserte kontroller før de settes i produksjon. Sikkerheten gjennomgås jevnlig. Handlinger registreres i et revisjonsspor som ikke kan endres i etterkant.
7E-post
Utgående e-post (invitasjoner og varsler) sendes via Brevo (EU). Avsenderdomenet er autentisert med SPF, DKIM og DMARC. Utsendingsloggen lagrer en hash av mottakeradressen, ikke innhold.
8Eierskap til data
Foreningen eier sine data og kan når som helst laste dem ned i sin helhet. Rosa selger ikke personopplysninger. Behandling av personopplysninger er beskrevet i personvernerklæringen.
9Rapportering av svakheter
Mistanke om sikkerhetssvakheter kan meldes til post@rosaregnskap.no. Henvendelser besvares, og feil rettes så snart det lar seg gjøre.