Private filer
Opplastede bilag lagres i privat Supabase Storage og lastes ned gjennom autentiserte, tidsbegrensede lenker.
Sikkerhet
BilagPilot er ikke et åpent filområde. Byråbrukere må logge inn, kundene bruker avgrensede opplastingslenker, og filer holdes private.
BilagPilot er laget for en avgrenset arbeidsflyt: byrået ber om manglende dokumentasjon, kunden laster opp via en lenke, og byrået følger status og aktivitet. Sikkerheten bygger på privat fillagring, innlogging for byråbrukere, byråisolasjon og teknisk validering av opplastinger.
Opplastede bilag lagres i privat Supabase Storage og lastes ned gjennom autentiserte, tidsbegrensede lenker.
Kundelenker bruker tilfeldige tokens. Token lagres som hash, kan roteres og utløper etter valgt antall dager.
Databasepolicyer og serverruter skoper data til innlogget byrå for kunder, forespørsler, filer, purringer og aktivitet.
BilagPilot logger opprettede forespørsler, åpne lenker, opplastinger, purringer, statusendringer og fullføring.
Opplastingssiden begrenser filtype, filstørrelse, antall filer og antall opplastingsforsøk.
Kundedata kan arkiveres eller slettes operasjonelt ved avsluttet kundeforhold i tråd med personvern og avtalevilkår.
BilagPilot bruker Supabase til autentisering, sesjoner, database og privat fillagring. Opplastede bilag lagres i privat lagring og hentes ut gjennom kontrollerte serverruter og tidsbegrensede signerte lenker.
Appen kjøres på Vercel, og tekniske logger, analyse og ytelsesdata kan behandles der. Betaling, e-post, SMS, Fiken-integrasjon og oppslag går via relevante underleverandører når funksjonene brukes. Noen underleverandører kan behandle personopplysninger utenfor Norge eller EØS; da brukes gyldige overføringsgrunnlag der dette kreves.
Opplastingslenken krever normalt ikke konto. Alle med en gyldig lenke kan åpne en begrenset opplastingsside for den aktuelle forespørselen.
Lenken er derfor en sensitiv tilgangslenke. Den bør ikke deles bredere enn nødvendig, og den er ikke en sikker identitetskontroll av personen som laster opp.
Byråbrukere logger inn med Supabase Auth. Data er knyttet til byråmedlemskap, og databasepolicyer skoper kunder, forespørsler, filer, purringer, Fiken-data og aktivitetslogger til riktig byrå.
Admin kan administrere brukere, mens accountant-rollen kan bruke den operative arbeidsflyten uten tilgang til brukeradministrasjon og fakturering. Serverruter sjekker medlemskap, rolle og aktivt abonnement før operasjoner gjennomføres.
BilagPilot bruker underleverandører når det er nødvendig for å levere tjenesten. Dette kan blant annet være Supabase, Vercel, Stripe, Resend, GatewayAPI, Fiken, Brønnøysundregistrene/Enhetsregisteret og Bring.
Hvilke leverandører som faktisk behandler data avhenger av hvilke funksjoner byrået bruker, for eksempel betaling, e-post, SMS, Fiken-overføring eller adresse- og selskapsoppslag.
BilagPilot hjelper byrået å hente inn og følge opp bilag, men er ikke kundens offisielle bilagsarkiv. Byrået bør eksportere eller overføre nødvendig dokumentasjon til regnskapssystem eller eget arkiv der dette kreves.
Etter avsluttet abonnement slettes eller anonymiseres kundedata normalt innen 90 dager, med mindre videre oppbevaring er nødvendig for regnskap, fakturering, rettskrav, sikkerhet, lovpålagte plikter eller ordinær backup-rotasjon. Klienter som slettes kan først deaktiveres eller skjules gjennom soft delete.
Når byrået legger inn opplysninger om egne klienter, ansatte, leverandører eller andre personer, er byrået normalt behandlingsansvarlig. Byrået må da ha lovlig grunnlag, gi nødvendig informasjon og sørge for at opplysningene er relevante.
Bjorvand Solutions er databehandler for slike opplysninger når de behandles for å levere BilagPilot til byrået. Bjorvand Solutions er behandlingsansvarlig for egne formål som konto, betaling, kundeadministrasjon, sikkerhet, support, analyse og markedsføring rettet mot egne kunder og brukere.
Send sikkerhetsspørsmål, varsler om mulig feilkonfigurasjon eller rapporter om mistenkte sikkerhetshendelser til kevin@bilagpilot.no. Inkluder gjerne tidspunkt, berørt konto eller lenke og hva du observerte. Ikke send bilag eller unødvendige personopplysninger på e-post med mindre det er avtalt.