Pavora

Senast uppdaterad: 30 augusti 2026

Säkerhet och AI

Tekniska detaljer utan fluff. Samma sanning som i policyn, mer konkret.

AI — vilken modell och vad som behålls

Som standard går chatt och dokumentanalys via Anthropics API med Pavoras nyckel. De tränar inte på API-data. Standardretention är 30 dagar (flaggade prompts upp till 2 år). Vi har inget Zero Data Retention-avtal.

På Pro kan du koppla egen nyckel (Anthropic, OpenAI, Mistral eller Google); då gäller den leverantörens villkor och ev. ZDR-avtal du själv har, och Pavora-tokens dras inte.

Auto-maskning är på som standard: personnummer, org.nr, IBAN, e-post, telefon, kontonummer, adresser, personnamn samt leverantörs- och kundnamn byts mot slumpade platshållare innan något skickas till modellen.

När agenten läser huvudboken via verktyg pausas den — verktygssvaret går tillbaka till din webbläsare, maskas där, och först därefter fortsätter agenten.

På Pro kan organisationens ägare koppla egen nyckel (Anthropic, OpenAI, Mistral eller Google). Nyckeln lagras client-krypterad i samma delade org-valv som OAuth-tokens — ciphertext hos oss, nyckelmaterial bara på enheter som kan låsa upp valvet. Alla i organisationen använder den för chatt. Vid varje anrop dekrypterar webbläsaren nyckeln och skickar den i flykt (X-Pavora-Vault); vi använder den i minnet och sparar inte plaintext. Tar du bort nyckeln i Pavora raderas bara vår ciphertext — rotera eller revokera nyckeln hos leverantören om du vill stänga åtkomsten.

ModellLeverantörTränar på API-dataRetentionSyfte
Claude Sonnet 5AnthropicNej30 dagarChatt och dokumentanalys
Claude Haiku 4.5AnthropicNej30 dagarÄmnesfilter innan huvudmodellen körs

platform.claude.com/docs/en/manage-claude/api-and-data-retention

Kryptografi

I transit: TLS. I vila hos Supabase: deras diskkryptering (AES-256) — det skyddar mot stulen disk, inte mot oss. På applikationsnivå: kuvertkryptering per organisation (AES-256-GCM) för Pavora Huvudbok, agentförslag, OCR-extraktioner, revisionsloggar och notiser — samma serverhållna nyckel som vi kan använda vid support.

Kopplingar till Fortnox, Visma, Bokio och Kleer lagrar OAuth- och API-token client-krypterade i organisationens delade org-valv (AES-256-GCM). Vi lagrar ciphertext och DEK-wraps — inte läsbar plaintext. Din webbläsare dekrypterar vid anrop och skickar token i flykt via header X-Pavora-Vault; servern använder den i minnet för proxy mot leverantören. SIE- och snapshot-filer i export/import-historik förseglas med samma org-valv-DEK innan uppladdning till object storage — vi lagrar bara ciphertext och kan inte läsa filbytesen i vila. Koppla från raderar ciphertext hos oss — revokera eller rotera token hos leverantören separat. Undantag: Stripe-integrationsnycklar för nattlig bankautomatch lagras server-krypterade (AES-256-GCM) så cron kan synka utan inloggad användare.

I webbläsaren: AES-256-GCM via Web Crypto för privata chattar, kvitton, rapporter, maskeringsnycklar och organisationens delade org-valv (OAuth-tokens, BYOK-nycklar och SIE-/snapshot-historik), där nyckeln härleds ur din återställningsnyckel och org-valvets DEK aldrig lämnar enheten i plaintext. Vi kan inte öppna ciphertext i personvalvet eller org-valvet. Verifikationer från Fortnox/Visma som cachas för rapporter lagras krypterat i personvalvet på enheten.

Delade chattar (om du bjuder in kollegor) är ände-till-ände-krypterade: en innehållsnyckel genereras i webbläsaren och låses (ECDH P-256) individuellt för varje inbjudens publika nyckel — bara deras enhet kan låsa upp den, och vi lagrar bara ciphertext. Kvittoinkorgen är ett liknande men separat undantag: bilagor mellanlagras i 30 dagar så alla org-medlemmar kan hämta dem, sedan raderas den.

Pavora Huvudbok — demomiljö · 24 h

Demomiljön (Pavora Huvudbok) lagras kuvertkrypterad i vår databas med en serverhållen organisationsnyckel — inte i klientvalvet. Den är till för att testa chatt, godkännanden och bokföringsvyer innan du kopplar Fortnox m.fl. Finns bokföringsdata i demomiljön äldre än 24 timmar töms hela demomiljön för organisationen varje natt — verifikationer, fakturor, bank, lön, kontoplan och räkenskapsår. Skarp bokföring ska ligga hos ditt bokföringssystem.

Vi ser data i flykt

Fortnox och Visma kräver en confidential OAuth-klient. Vår server måste byta kod mot token och proxya API-anropen. «Vi lagrar inte böcker» är inte samma sak som «vi ser aldrig data». LLM-anrop går samma väg: maskad text lämnar enheten (Anthropic som standard, eller din egen nyckel på Pro). När agenten anropar verktyg som läser huvudboken pausar servern och skickar tillbaka svaret till din webbläsare — där maskas det innan agenten får fortsätta. Med «Fråga innan skick» ser du en förhandsgranskning av både meddelanden och verktygssvar innan de når modellen.

Hittat en sårbarhet?

Mejla kontakt@pavora.se med ämnet “Säkerhet”. Vi tar det på allvar och återkopplar.

Tillbaka till startsidan