Guide
Säkerhet och dataskydd
Information om API-nycklar, trafik, loggar, lagring och behandling av personuppgifter.
Sidan beskriver hur tjänsten faktiskt fungerar i drift. Behöver ni ett personuppgiftsbiträdesavtal, en säkerhetsbilaga eller svar på ett eget frågeformulär går det bra att höra av sig.
Skydd av API-nycklar
- Nyckeln lagras aldrig i klartext. Vi sparar en SHA-256-hash och jämför den i konstant tid, så en läckt databas ger inga användbara inloggningar.
- Hemligheten visas en gång, vid utfärdandet, och kan inte återskapas efteråt.
- En klient kan ha flera aktiva nycklar samtidigt, vilket gör att rotation kan ske utan driftstopp.
- En nyckel kan återkallas direkt och slutar då fungera vid nästa anrop.
- Nycklar hör till en maskinklient. De skapar ingen webbsession, sätter inga kakor och kan inte användas för att logga in på firmainfo.se.
Trafik och åtkomst
- All trafik går över HTTPS.
- API:et är läsbart endast. Det finns inga endpoints som ändrar data hos oss.
- Varje resurs kräver ett specifikt scope, så en nyckel kan begränsas till exakt de datamängder integrationen behöver.
-
Svaren sätter
Cache-Control: private, no-storeoch mellanliggande cachar lagrar därför inte innehållet.
Loggar och lagringstider
Vi loggar anrop för support, felsökning och missbruksutredning. Loggen innehåller tidpunkt, metod, sökväg, statuskod, svarstid, nyckelns publika prefix och klientens IP-adress.
| Uppgift | Lagras | Kommentar |
|---|---|---|
| IP-adress i anropsloggen | 30 dagar | Rensas därefter automatiskt, raden behålls utan IP |
| Övriga fält i anropsloggen | 90 dagar | Raderas automatiskt av ett dagligt jobb |
| Förbrukningsräknare per dag | Behålls | Aggregerade siffror för fakturaunderlag, inga personuppgifter |
Personuppgifter i datan
De flesta resurser innehåller uppgifter om juridiska personer. Fyra scopes kan innehålla uppgifter om fysiska personer: governance, person_lookup, contacts och market. De aktiveras först när er organisation har accepterat den aktuella versionen av våra datavillkor, och person_lookup beviljas dessutom bara efter individuell prövning av ändamålet.
- Mottagaren blir personuppgiftsansvarig för de uppgifter som hämtas, och ansvarar därmed för laglig grund, information till registrerade och lagringstid i den egna produkten.
- Enskilda firmor är registrerade på innehavarens personnummer. API:et använder därför en publik token i vanliga flöden och visar identiteten maskerad.
- För enskilda firmor utelämnas dessutom besöksadress, koordinater och kontaktfält, eftersom adressen ofta är en bostad.
-
Fältet
advertising_blockspeglar reklamspärren i SCB:s register och ska respekteras i egen marknadsföring.
Var datan behandlas
Tjänsten driftas i Sverige och datan hämtas från svenska källor: Bolagsverket, SCB, Finansinspektionen, PRV samt GLEIF och ESMA för identifierare. Vi säljer inte vidare era anropsdata och använder dem inte för att profilera era kunder.
Incidenthantering
Misstänker ni att en nyckel har läckt, mejla oss så återkallar vi den och utfärdar en ny. Vid en incident som rör era uppgifter kontaktar vi registrerade integrationsägare. Skicka alltid med request_id från svaret när ni rapporterar ett tekniskt problem, så hittar vi det exakta anropet i loggen.