Säkerhet & förtroende • Driftas i EU • GDPR-anpassat

Säkerhet i Flowen

Så skyddar vi dina uppgifter, din verksamhet och ditt förtroende

1. Vår säkerhetsfilosofi

Flowen är byggt på EU-infrastruktur, av ett svenskt bolag, utan utländskt ägande. Kunduppgifter stannar inom EU/EES. Stark kryptering är standard, inte ett tillval.

Den här sidan beskriver de åtgärder vi har på plats i dag, och de vi arbetar med. Vi berättar hellre vad som inte är klart än låter påskina att allt är det.

2. Drift och infrastruktur

Produktion: OVHcloud

Frankrike. ISO 27001-certifierade datacenter. Applikationsservrar och produktionsdatabasen.

Backupplats: Hetzner

Tyskland. Krypterade databasbackuper och en kopia av uppladdade filer, uppdaterad varje natt.

  • EU-suveränitet. All behandling och lagring sker inom EU/EES. Ingen amerikansk leverantör behandlar produktionsdata, så det finns ingen exponering mot CLOUD Act.
  • DDoS-skydd genom OVH:s alltid påslagna skyddsinfrastruktur.
  • Två platser. Produktion i Frankrike, backuper i Tyskland, så att förlusten av en plats inte innebär förlusten av dina uppgifter.
  • Nätverksisolering. Administrativa endpoints är begränsade, och interna tjänster går inte att nå från internet.

Vi är tydliga med vad det här är och inte är: den tyska platsen innehåller nattliga backuper, inte en aktiv reservmiljö. Återställning efter en total förlust av den franska platsen innebär återläsning från den senaste nattliga backupen, inte en omedelbar omkoppling.

3. Kryptering

Under överföring

All trafik till och från Flowen krypteras med TLS 1.2 eller högre, med moderna krypteringssviter. Certifikat förnyas automatiskt i god tid före utgång.

Backuper

Databasbackuper krypteras med age (X25519 + ChaCha20-Poly1305) innan de lämnar produktionsservern. Den privata nyckeln förvaras utanför både produktionsmiljön och backupplatsen, så en angripare som tar sig in på någon av servrarna kan skapa backuper men inte läsa dem.

Uppladdade filer

Filer som kunder laddar upp krypteras i vila med AES-256-GCM, ett autentiserat läge som skyddar både innehåll och integritet, med en unik initieringsvektor per fil. De förblir krypterade när de speglas till backupplatsen, så filerna är aldrig läsbara utanför applikationen.

Lösenord

Lagras aldrig i klartext. Vi använder bcrypt med kostnadsfaktor 12, i linje med OWASP:s nuvarande rekommendationer. Även med tillgång till databasen går lösenord inte att återskapa.

Arbetsutrustning

Enheter med åtkomst till kunduppgifter använder fullständig diskkryptering.

4. Autentisering och åtkomstkontroll

  • E-postverifiering krävs innan ett konto aktiveras.
  • JWT-baserad autentisering med separata access- och refresh-tokens.
  • Rollbaserad åtkomstkontroll på team- och resursnivå. Varje kund är ett eget utrymme; en kund kan inte nå en annan kunds uppgifter.
  • Lösenordsåterställning genom signerade, tidsbegränsade tokens som skickas med e-post.
  • OAuth för integrationer (Microsoft Graph, LinkedIn, Facebook), där autentiseringen delegeras till leverantören.
  • Mjuk radering av kritiska poster, så att en radering av misstag går att ångra.

Tvåfaktorsautentisering — finns i dag

Användare kan aktivera tidsbaserade engångskoder (TOTP) med valfri vanlig autentiseringsapp, och får återställningskoder för engångsbruk om enheten skulle tappas bort.

5. Härdning av infrastrukturen

  • Endast SSH-nyckelautentisering — inloggning med lösenord är avstängd.
  • fail2ban blockerar automatiskt försök till lösenordsknäckning.
  • Geoblockering på administrativa endpoints.
  • Hemligheter hanteras i en egen Vaultwarden-instans i vår egen EU-miljö. Vi använder inte tredjeparts lösenordshanterare internt.
  • Säkerhetsuppdateringar installeras på produktionsservrarna regelbundet.
  • Driftsättning utan avbrott genom PM2 reload, så att rättningar kan läggas in utan att tjänsten stannar.
  • Åtkomst till produktionsservern är begränsad till systemets ägare.

6. Backup och återställning

  • Nattliga backuper av databasen, tagna 03:00 och krypterade innan de lämnar produktionsservern.
  • Två platser inom EU: produktionsservern i Frankrike och en server i Tyskland.
  • Automatisk verifiering. Varje backup kontrolleras mot rimlig storlek och korrekt kryptering innan den överförs. Slår någon av kontrollerna fel avbryts körningen och larm går, i stället för att en fungerande backup skrivs över med en trasig.
  • Lagringstid: 7 dagar lokalt, 30 dagar i Tyskland. Mjukt raderade poster i applikationen sparas i 90 dagar.
  • Test av återläsning. Återläsning testas mot en separat testdatabas, inte mot produktion.

Vi erbjuder för närvarande inte återställning till en godtycklig tidpunkt (point-in-time recovery). Återställning sker till den senaste nattliga backupen.

7. Underbiträden

Vi anlitar följande underbiträden. Listan hålls aktuell, och kunder underrättas minst 30 dagar innan ett nytt underbiträde anlitas.

UnderbiträdeÄndamålPlats
OVH SAS (OVHcloud)Serverdrift och lagringFrankrike
Hetzner Online GmbHKrypterade backuper och filspeglingTyskland
Microsoft Ireland Operations LtdUtskick av e-post från kundens egen Microsoft 365-brevlådaEU/EES
Mistral AI SASSpråkmodell för assistentfunktionerFrankrike
Fortnox ABÖverföring av fakturauppgifter, för kunder som använder integrationenSverige
Ongoing Warehouse ABLager- och leveransintegration, för kunder som använder integrationenSverige

Samtliga underbiträden är etablerade inom EU. Fortnox och Ongoing anlitas endast för kunder som har aktiverat respektive integration.

8. Övervakning

Flowen loggar applikationsfel internt, med den kontext som behövs för att utreda dem. Vi använder ingen tredjepartstjänst för felrapportering som skulle skicka potentiellt känsliga uppgifter utanför EU.

Webbanalys sker i egen regi med Umami på analytics.flowen.eu, som är GDPR-anpassat i grunden och varken använder kakor eller spårpixlar.

9. Regelefterlevnad

GDPR (EU 2016/679)

Vi är personuppgiftsbiträde för kundens uppgifter. Ett personuppgiftsbiträdesavtal finns nedan och tecknas med varje kund.

EU:s AI-förordning (EU 2024/1689)

Anpassat till transparenskraven i artikel 50. Se vår sida om AI-förordningen.

Bokföringslagen

Räkenskapsinformation sparas i de sju år lagen kräver.

NIS2

Bevakas allteftersom Flowen växer; tröskeln för tillämplighet är ännu inte nådd.

Cyber Resilience Act

CRA gäller produkter med digitala delar; programvara som tjänst omfattas i stället av NIS2.

10. Incidenthantering

Vi har en dokumenterad rutin för personuppgiftsincidenter. I korthet:

  1. Begränsning — omedelbara åtgärder för att begränsa skadan.
  2. Bedömning — vilka uppgifter och vilka kunder som berörs.
  3. Underrättelse — berörda kunder informeras inom 24 timmar från att vi fått kännedom om incidenten.
  4. Anmälan till tillsynsmyndighet — Integritetsskyddsmyndigheten (IMY) underrättas inom 72 timmar när vi är personuppgiftsansvariga. När kunden är personuppgiftsansvarig lämnar vi de uppgifter kunden behöver för sin anmälan.
  5. Uppföljning — orsaksanalys och förebyggande åtgärder inom två veckor.

Hela rutinen lämnas till kunder på begäran och vid revision.

Ingen säkerhetsincident som berört kunduppgifter har inträffat i Flowens produktionsdrift.

11. Rapportering av sårbarheter

Vi tar gärna emot rapporter från säkerhetsgemenskapen.

E-post: security@flowen.eu

security.txt: /.well-known/security.txt (RFC 9116)

Svarstid: vi strävar efter att bekräfta rapporter inom 48 timmar.

Samordnat offentliggörande: ge oss rimlig tid att utreda och rätta innan publicering.

12. Vad vi arbetar med

Vi namnger hellre luckorna än låter påskina att nuläget är komplett.

Begränsning av inloggningsförsök

Strypning per IP-adress och per konto på inloggnings-endpoints.

Säkerhetsloggning för revision

Loggning av inloggningshändelser, behörighetsändringar och åtkomst till känsliga uppgifter, för kundernas revisionsbehov.

Tredje backupplats

En tredje kopia med inloggningsuppgifter förvarade utanför båda nuvarande miljöer.

Extern penetrationstestning

En bedömning av tredje part allteftersom Flowen växer.

13. Dokument

14. Kontakt

Säkerhetsfrågor

security@flowen.eu

Integritetsfrågor

privacy@flowen.eu

Dataskydd

dpo@flowen.eu

Leverantör

Industrinät Nordiska Nätlösningar AB
Org.nr 556886-5835
Stenmursvägen 56
428 34 Kållered

Frågor om en enskild åtgärd, eller behöver du hela incidentrutinen inför en revision? Skriv till security@flowen.eu.

Senast uppdaterad 25 september 2026.