Säkerhet
Senast uppdaterad: 6 augusti 2026
Du laddar upp konfidentiell företagsdata till WasalaOptima, så du bör veta exakt hur den skyddas. Denna sida beskriver de tekniska kontroller vi använder, tekniken bakom dem och de åtaganden vi gör om dina data.
Dina data är isolerade till ditt konto både på rad- och filnivå, de bearbetas endast på servern, och rådokument lämnar aldrig systemet — inte ens till vårt eget användargränssnitt.
1. Åtkomst och isolering
- Varje sida som visar kunddata ligger bakom autentisering. Utan en giltig session returnerar servern ingen data alls.
- Inloggning sker med e-post + lösenord eller Google. E-postadresser måste verifieras; anonym registrering är inaktiverad.
- Uppladdade filer lagras i en privat bucket utan offentlig URL. Åtkomst sker endast via kortlivade, signerade länkar som genereras av servern vid begäran.
- Varje fil skrivs till en mapp som namnges efter ditt eget konto-ID, och lagringspolicyn tillåter läsning, skrivning och radering endast när den mappen matchar den inloggade användaren. En annan kund kan inte hämta din fil även om de gissar exakt sökväg.
- Varje databastabell har radnivåsäkerhet aktiverad, med policyer bundna till det autentiserade användar-ID:t. Isolering upprätthålls av databasen själv, inte bara av applikationslogiken.
- Roller lagras i en separat tabell och läses via en säkerhetsdefinierarfunktion, så en användare kan inte eskalera sina egna behörigheter genom att redigera sin profil.
- Den privilegierade servicenyckeln som förbigår radnivåsäkerhet finns endast som en miljövariabel på servern. Den når aldrig webbläsaren och lagras aldrig i källkoden.
2. Bearbetning sker på servern
- Läsning, tolkning och analys av dokument sker allt i serverbaserade funktioner. Webbläsaren tar endast emot den färdiga rapporten — rådokument och rådata skickas aldrig till användargränssnittet.
- AI-anrop görs serverbaserat till modellleverantören. Dina data används inte för att träna modeller och lagras inte av leverantören i träningssyfte.
- Analysresultat lagras mot ditt konto enligt samma radnivåsäkerhetsregler som källdatan.
3. Teknik bakom kontrollerna
Plattformen är byggd på hanterad, granskad molninfrastruktur:
| Lager | Implementation |
|---|---|
| Applikations- och serverlogik | React med TanStack Start, som körs på ett globalt edge-nätverk som tillhandahåller automatisk HTTPS, DDoS-skydd och en webbapplikationsbrandvägg. |
| Databas | Hanterad PostgreSQL med radnivåsäkerhetspolicyer på varje tabell. |
| Fillagring | Hanterad objektlagring, privat bucket, per-användarmappolicyer, kortlivade signerade nedladdningslänkar. |
| Autentisering | Hanterad autentiseringstjänst: hashade lösenord, JWT-sessioner, e-postverifiering, Google OAuth 2.0, och kontroll mot läckta lösenord via Have I Been Pwned. |
| Data under överföring | TLS 1.2 eller högre på all trafik, med HTTPS forcerat. |
| Data i vila | AES-256-diskkryptering på molnleverantörsnivå, med krypterade säkerhetskopior. |
| AI-bearbetning | Serverbaserade API-anrop till Google Gemini-modeller; kunddata används inte för modellträning. |
| Betalningar | Paddle agerar som Merchant of Record och är PCI DSS Level 1-kompatibel. Kortdata passerar aldrig genom våra system. |
| Övervakning | Automatiserad säkerhetsskanning av databaspolicyer, behörigheter och sårbarheter i beroenden som en del av vår utvecklingsprocess. |
4. Din kontroll över dina data
- Du kan när som helst radera de dokument du har laddat upp; radering tar bort både den lagrade filen och dess metadata.
- Du kan exportera eller begära en kopia av de rapporter som genererats för ditt konto.
- När ditt konto avslutas raderas eller anonymiseras dina data i enlighet med vår integritetspolicy.
5. Vad vi aldrig gör
- Vi säljer eller hyr aldrig ut dina data.
- Vi använder aldrig din företagsdata för att träna AI-modeller.
- Vi delar aldrig en kunds data med en annan kund.
- Vi exponerar aldrig uppladdade dokument via en offentlig URL.
- Vi lagrar aldrig kortnummer.
6. Att vara exakta om våra påståenden
- Vi beskriver dina data som krypterade under överföring och i vila. Vi hävdar inte end-to-end-kryptering, eftersom servern måste läsa dina dokument för att kunna analysera dem.
- Våra infrastrukturleverantörer innehar oberoende certifieringar såsom ISO 27001 och SOC 2. Wasala Oy självt är inte separat certifierat, och vi påstår inte något annat.
- Om du har specifika krav — datalokalisering, ett personuppgiftsbiträdesavtal, bevis på penetrationstester, eller ett säkerhetsfrågeformulär — kontakta oss så svarar vi direkt.
7. Rapportera ett säkerhetsproblem
Om du tror att du har hittat en sårbarhet, vänligen kontakta oss via kontaktformuläret på wasalaoptima.com med ämnet "Security". Vi utreder alla rapporter och håller dig informerad om resultatet. Vänligen avslöja inte problemet offentligt innan vi har haft möjlighet att åtgärda det.
Detta dokument finns även tillgängligt på andra språk. Vid eventuell avvikelse gäller den engelska versionen.