Säkerhet & Compliance
Vi värnar om trygg hantering av ekonomisk information och personuppgifter i enlighet med gällande regelverk. Denna sida beskriver hur Vollbehr Finans AB arbetar med tekniska och organisatoriska säkerhetsåtgärder för att skydda information i vår verksamhet.
Vollbehr Finans AB arbetar med ekonomisk information och personuppgifter som ofta är känsliga för både individer och organisationer. Vi använder därför riskbaserade tekniska och organisatoriska säkerhetsåtgärder för att skydda information mot obehörig åtkomst, förlust, ändring och otillåten spridning.
Denna sida beskriver våra säkerhetsprinciper på en övergripande nivå. Detaljerade kontroller och konfigurationer hålls i intern dokumentation och hos våra leverantörer.
Vår säkerhetsstyrning utgår från:
Om vi använder AI-baserade funktioner som behandlar personuppgifter eller påverkar individer på ett betydande sätt beskriver vi detta tydligt i vår integritetsinformation och säkerställer nödvändig riskbedömning och styrning.
Vi klassar information för att säkerställa rätt skyddsnivå.
Vi arbetar enligt principen om minsta privilegium:
Vi använder en molnbaserad produktivitetsplattform.
Vi arbetar med DNS-säkerhet för våra domäner.
Vi strävar efter att driva webbplatsen med god säkerhetshygien, t.ex. krypterad anslutning och uppdaterad plattform.
Om externa tjänster används bedömer vi leverantörer och använder avtal och inställningar som är lämpliga för dataskydd.
E-post är en vanlig riskyta. Vi använder därför skydd för att motverka spoofing och phishing, samt rutiner för att undvika att känsliga uppgifter sprids fel.
Exempel på åtgärder:
För att minska risken vid förlust, stöld eller intrång använder vi kontroller för slutanvändarenheter och arbetsflöden, såsom:
Vi arbetar för att kunna återställa verksamhetskritisk information vid incident. Backup- och återställningsrutiner kan variera beroende på system och leverantör.
Exempel på rutiner:
Vi har rutiner för att upptäcka, hantera och dokumentera säkerhetsincidenter. Vid personuppgiftsincidenter hanterar vi anmälan och kommunikation enligt GDPR:s krav.
Exempel på moment:
Vi använder etablerade leverantörer för IT-tjänster. När en leverantör behandlar personuppgifter för vår räkning säkerställer vi normalt:
För konsult- och specialistleverantörer som inte är plattformsleverantörer kan certifieringar saknas; i sådana fall gör vi en riskbedömning och ställer relevanta krav i avtal.
I vårt arbete med digitalisering och AI, inklusive AI-tjänster i vår plattform (t.ex. GPT-baserade tjänster), följer vi EU:s AI-förordning (EU AI Act) som trädde i kraft 2024.
Vi är medvetna om att vissa uppgifter kan vara extra känsliga i denna sektor, exempelvis givarlistor, personaluppgifter och information kopplad till internationellt arbete. Därför tillämpas dataminimering, åtkomstbegränsning och konfidentialitet med särskild omsorg när uppdragets natur kräver det.
Vi genomför löpande inventering av system och informationsmängder, samt årlig översyn av var information lagras och vilka leverantörer som används.
Observera att eventuella certifieringar (t.ex. ISO 27001/SOC-rapporter) avser leverantörens kontrollmiljö, om inte annat uttryckligen anges.