Sidcom

Vilken passar dig?

För dig som arbetar i ett enda Fortnox-bolag. En licens per användare och bolag, faktureras av Fortnox.

Claude Fortnox Connector ChatGPT Fortnox Connector

Byggd för byråer och koncerner som arbetar i flera bolag. En licens per användare, obegränsat antal bolag, faktureras av Sidcom.

Fortnox AI Connector: Multi-Company
Jämför alla kopplingar
KonsulttjänsterKontakta Sidcom

Är det tryggt att släppa in en AI i bokföringen? Så här går det till, i detalj.

Kopplingen är en liten server som sitter mellan din AI-app och Fortnox. Du loggar in med din egen Fortnox-användare och väljer vilka moduler AI:n får nå. När du frågar något föreslår AI:n ett anrop, din app ber om ditt godkännande innan en skrivning skickas, och kopplingen utför anropet i Fortnox med dina behörigheter. Svaret går rakt tillbaka till dig.

Din bokföring lagras i Fortnox och ingen annanstans. Sidcom har ingen kopia av den, och inga lösenord. Det vi har är en krypterad inloggnings-token och tre dagars teknisk metadata. Sidcom AB är ett svenskt bolag och är ditt personuppgiftsbiträde, under ett biträdesavtal du kan signera elektroniskt.

Det var den korta versionen. Här nedanför finns den långa, för dig som vill förstå exakt hur det fungerar. Integritetspolicyn har den formella ordalydelsen.

// vad_som_faktiskt_händer

Från din fråga till Fortnox och tillbaka, i fem steg.

  1. 01

    Du frågar i din AI-app

    Du skriver i Claude, ChatGPT eller Copilot som vanligt. Själva konversationen stannar hos din AI-leverantör under ditt avtal med dem, precis som utan kopplingen.

  2. 02

    AI:n väljer ett verktyg, och din app stämmer av med dig

    Kopplingen har en handfull verktyg och märker varje som läsande eller skrivande. Läsning, som att lista fakturor, körs direkt. Innan en skrivning, som att skapa en faktura, ber din AI-app om ditt godkännande. I Claude kan du dessutom låsa varje verktyg till tillåt alltid, fråga varje gång eller blockera.

  3. 03

    Kopplingen anropar Fortnox som dig

    Anropet går till Fortnox med din egen inloggnings-token, och bara inom de moduler du bockade i när du kopplade på. Sedan tillämpar Fortnox din användares behörigheter. Det du inte får göra i Fortnox får AI:n inte heller göra.

  4. 04

    Svaret passerar rakt igenom

    Fortnox svarar, och datan flödar genom kopplingen i arbetsminnet och tillbaka till din AI-app. Den skrivs inte till disk, lagras inte i någon databas och loggas inte i läsbar form.

  5. 05

    Det som finns kvar efteråt

    I Fortnox syns ändringen som din användare, precis som om du gjort den för hand. Hos Sidcom en loggrad med tidsstämpel, verktygsnamn, statuskod och svarstid, som raderas efter tre dagar. Inget annat.

// godkännande

Gör AI:n saker utan att fråga?

Den vanligaste frågan vi får, och den viktigaste. Svaret har flera lager, och bara det första styrs av något du själv kontrollerar, i stället för av programvara du måste lita på.

Läsning och skrivning är olika verktyg

Kopplingen använder ett litet antal verktyg, och varje är märkt som läsande eller skrivande. Din AI-app vet skillnaden innan något körs, och det är det som låter den fråga dig i rätt ögonblick i stället för vid varje fråga.

Din AI-app frågar innan en skrivning skickas

Skapa, ändra, bokföra, skicka och ladda upp är skrivande verktyg. Claude och ChatGPT ber om ditt godkännande innan ett sådant körs. I Claude kan du dessutom sätta varje verktyg till tillåt alltid, fråga varje gång eller blockera. Vill du ha en strikt läsuppsättning rekommenderar vi blockera hellre än fråga, eftersom ett godkännande mitt i en lång körning är lätt att klicka förbi.

Vill du bara läsa? Använd en Fortnox-användare utan skrivrättigheter

Den enda inställningen ingen kan klicka förbi är Fortnox självt. Koppla på med en Fortnox-användare som saknar skrivbehörighet, så kan ingenting skrivas oavsett vad som händer i AI-lagret. Vill du hellre använda din vanliga användare kan du i stället blockera skrivverktygen i AI-appen, men det är ett mjukare skydd.

Att skapa och att bokföra är två steg

En faktura som AI:n skapar är varken bokförd eller skickad. Att bokföra den, skicka den eller attestera en leverantörsfaktura för betalning är egna åtgärder, och var och en går genom din apps godkännande för sig.

Inget i bokföringen kan raderas

Fortnox API låter ingen integration radera verifikat eller fakturor, och kopplingen begär inte ens den behörigheten. Rättelser görs på Fortnox sätt, med kreditfakturor och rättelseverifikat, som du godkänner som vilken annan skrivning som helst.

// åtkomst

AI:n får din åtkomst. Exakt din, inget mer.

Det finns ingen separat behörighetsmodell att administrera. Allt kopplingen kan nå avgörs av sådant du redan styr i Fortnox.

Logga in hos Fortnox, inte hos oss

Du godkänner kopplingen via Fortnox egen inloggning (OAuth). Sidcom ser aldrig ditt lösenord. Det vi får är en token som Fortnox kan återkalla när som helst.

Dina Fortnox-behörigheter är taket

Fortnox begränsar varje API-anrop till den anslutande användarens egna behörigheter, inte till vad appen bett om. Får du inte attestera leverantörsfakturor i Fortnox får AI:n det inte heller. Behörigheterna administreras av en Fortnox-administratör under Inställningar, Administrera användare.

Du väljer modulerna när du kopplar på

Godkännandesidan listar Fortnox moduler och du bockar i dem AI:n får nå. En modul du inte bockat i förblir oåtkomlig tills du kopplar om och lägger till den.

En person, en koppling

Kollegor loggar in med varsin Fortnox-användare. Ingen arbetar genom någon annans åtkomst, och varje ändring i Fortnox knyts till den användare den gjordes genom.

Byråer: klienten bestämmer

En konsult kopplar på med sin Digital byrå-inloggning och når bara de klientbolag där klienten gett behörigheter. Samma rättigheter som vid arbete direkt i klientens Fortnox.

Åtkomsten upphör när du säger det

Återkalla kopplingen i Fortnox, koppla från i din AI-app eller, i Fortnox AI Connector, ta bort bolagskopplingen eller medlemmen. Den lagrade token raderas, och en raderad token kan inte användas igen.

// datahantering

Vad som lagras, var, och hur länge.

Din bokföringsdata
Passerar i arbetsminnet medan ett anrop körs. Lagras aldrig, loggas aldrig i läsbar form, används aldrig av Sidcom för träning eller analys
Filer du laddar upp
Strömmas till Fortnox via en engångslänk som slutar gälla efter tio minuter. Lagras inte hos Sidcom
Inloggnings-tokens
Krypteras med AES-256-GCM innan de lagras. Marknadsplatskopplingarna behåller dem högst 44 dagar, Fortnox egen förnyelsecykel. Fortnox AI Connector lagrar dem i en databas skapad med EU-jurisdiktion och raderar dem när kopplingen eller medlemmen tas bort
Driftloggar
Enbart metadata, tidsstämpel, verktygsnamn, statuskod, svarstid och bolags-id. Raderas efter tre dagar
Kontouppgifter (Fortnox AI Connector)
Organisation, medlemmar, platser och fakturor, i en databas i Stockholm
Cache för omförsök
Svaret på ett skapa-anrop behålls upp till 60 sekunder så att en upprepad begäran inte skapar en dubblett
Drift
Cloudflare Workers med TLS på varje anslutning. Bearbetningen sker på noden närmast dig, normalt inom EU, dock utan formell regionsgaranti. Token-lagret replikeras globalt under EU:s standardavtalsklausuler och EU-U.S. Data Privacy Framework
Din AI-leverantör
Det AI:n hämtar från Fortnox blir en del av din konversation hos Anthropic, OpenAI eller Microsoft, under ditt eget avtal med dem. De är inte Sidcoms underbiträden

// gdpr_och_avtal

Pappren din redovisningskonsult kommer att fråga efter.

De här frågorna får vi inför nästan varje köp av en byrå, eller av ett bolag med dataskyddsombud. Så här är svaren i förväg.

Vem är ansvarig, och vem är biträde?

Du är personuppgiftsansvarig för din bokföringsdata. Sidcom är ditt personuppgiftsbiträde för det som passerar medan ett anrop körs, och behandlar det bara på din instruktion, aldrig för egna ändamål. För inloggnings-tokens och kontouppgifter är Sidcom självständigt ansvarig, eftersom det är vår egen kundrelation med dig. Integritetspolicyn beskriver båda.

Ett biträdesavtal du kan signera i dag

Sidcom har ett standardavtal (DPA) för Fortnox-kopplingarna: huvudvillkor, en tjänstebilaga som beskriver exakt vad som behandlas och var, samt de tekniska och organisatoriska åtgärderna. Det signeras elektroniskt. Mejla hello@sidcom.ai så skickar vi det ifyllt med dina bolagsuppgifter.

Namngivna underbiträden, inga tysta tillägg

Cloudflare driftar tjänsten och lagrar tokens. Köper du Fortnox AI Connector direkt av Sidcom håller Supabase kontodatabasen i Stockholm och Stripe sköter kortbetalningar. Fortnox och din AI-leverantör är inte underbiträden. Ändringar meddelas 14 dagar i förväg, med rätt att invända.

Om något går fel

En personuppgiftsincident som rör din data meddelas dig utan onödigt dröjsmål, med det du behöver för din egen anmälan till IMY inom 72 timmar. Säkerhetsfrågor går till hello@sidcom.ai och landar hos dem som byggt kopplingen.

Certifieringar, ärligt talat

Sidcom har inget eget ISO 27001- eller SOC 2-certifikat. Vi är ett litet svenskt bolag och säger det rakt ut. Infrastrukturen vi kör på, Cloudflare, är certifierad enligt båda, och vi svarar på skriftliga säkerhetsfrågor och delar biträdesavtalet, arkitekturen och lagringstiderna ovan med alla som utvärderar oss.

Att avsluta, helt och hållet

Koppla från i din AI-app och återkalla kopplingen i Fortnox, så är token borta. För en marknadsplatskoppling: avsluta även abonnemanget i Fortnox App Market, eftersom enbart återkallad åtkomst inte stoppar faktureringen. För Fortnox AI Connector: ta bort bolagskopplingarna eller radera organisationen. Fråga, så bekräftar vi raderingen skriftligt.

Säkerhetsfrågor, besvarade.

Ändrar AI:n min bokföring utan att fråga mig?

Kopplingen märker varje verktyg som läsande eller skrivande, och din AI-app ber om ditt godkännande innan ett skrivande verktyg körs. I Claude kan du dessutom låsa varje verktyg till tillåt, fråga eller blockera. Och oavsett vad appen gör kan AI:n aldrig gå utöver behörigheterna hos den Fortnox-användare du kopplade på med.

Kan jag köra den enbart läsande?

Ja. Det säkraste sättet är att koppla på med en Fortnox-användare som saknar skrivbehörighet. Då kan ingenting skrivas, oavsett vad AI:n eller appen gör, eftersom Fortnox självt stoppar det. Vill du använda din vanliga användare kan du i stället blockera skrivverktygen i Claude (create, update, delete, action och de två uppladdningsverktygen) och tillåta läsverktygen (get, list, download och describe). Välj blockera hellre än fråga, så att inget kan godkännas av gammal vana. Det är ett mjukare skydd än Fortnox-behörigheterna, men enklare att komma igång med.

Kan AI:n radera verifikat eller fakturor?

Nej. Fortnox API låter ingen integration radera verifikat eller fakturor, och kopplingen begär inte den behörigheten. Fakturor makuleras eller krediteras, verifikat rättas med ett rättelseverifikat, och båda är skrivningar din app ber dig godkänna.

Lagrar Sidcom min bokföringsdata?

Nej. Datan passerar i arbetsminnet medan ett anrop körs och skrivs varken till disk eller databas. De enda undantagen är tekniska: svaret på ett skapa-anrop cachas upp till 60 sekunder så att ett omförsök inte kan skapa en dubblett, och loggarna håller metadata i tre dagar. Din bokföring bor i Fortnox.

Ser Sidcom mitt Fortnox-lösenord?

Nej. Du loggar in på Fortnox egen sida, och Fortnox lämnar en token till kopplingen. Token krypteras innan den lagras, och du kan återkalla den när som helst i Fortnox.

Var bearbetas datan? Är det inom EU?

Delvis, och vi vill hellre vara exakta än lugnande. Kontouppgifter och bolagstokens i Fortnox AI Connector lagras inom EU, i Stockholm och i en databas skapad med EU-jurisdiktion. Bearbetningen sker i Cloudflares nätverk, normalt på en nod inom EU för svenska användare, utan formell regionsgaranti. Lagret som håller marknadsplatskopplingarnas tokens replikeras globalt, under EU:s standardavtalsklausuler och EU-U.S. Data Privacy Framework. Din bokföringsdata lagras inte någonstans hos Sidcom.

Används min data för att träna AI-modeller?

Inte av Sidcom, och det står i biträdesavtalet: ingen träning, ingen profilering och ingen analys av din affärsdata. Det AI:n hämtar från Fortnox blir en del av din konversation hos din AI-leverantör, och deras användning följer ditt avtal och dina inställningar hos dem. Företagsplanerna hos Anthropic, OpenAI och Microsoft tränar inte på kunddata som standard, och konsumentplanerna har en inställning för det. Kontrollera den plan du använder.

Vad ser Anthropic, OpenAI eller Microsoft?

Din konversation, inklusive den Fortnox-data AI:n hämtade för att svara dig. De är din egen leverantör, under ditt eget avtal, inte Sidcoms underbiträde. Kopplingen skickar aldrig något till dem på eget initiativ. Data rör sig bara som följd av ett verktygsanrop AI:n gjort i din chatt.

Skriver ni biträdesavtal, och vilka underbiträden har ni?

Ja. Sidcom har ett standardavtal (DPA) för Fortnox-kopplingarna som signeras elektroniskt. Mejla hello@sidcom.ai så skickar vi det ifyllt. Underbiträdet för din affärsdata är Cloudflare, som driftar tjänsten. Köper du Fortnox AI Connector direkt av Sidcom håller Supabase kontodatabasen i Stockholm och Stripe sköter kortbetalningar. Fortnox och din AI-leverantör är inte underbiträden.

Vad loggar ni, och hur länge?

Enbart metadata: tidsstämpel, verktygsnamn, statuskod, svarstid och bolags-id. Aldrig innehållet i en begäran eller ett svar. Loggarna raderas efter tre dagar.

Är ni ISO 27001- eller SOC 2-certifierade?

Nej. Sidcom är ett litet svenskt bolag och har inget eget certifikat. Cloudflare, som driftar tjänsten, är certifierad enligt båda. Vi svarar på skriftliga säkerhetsfrågor och delar biträdesavtalet, arkitekturen och lagringstiderna med alla som utvärderar oss.

Vad händer vid en säkerhetsincident?

En personuppgiftsincident som rör din data meddelas dig utan onödigt dröjsmål, med den information du behöver för din egen anmälan till IMY inom 72 timmar. Misstänkta problem anmäls till hello@sidcom.ai.

Vi är en redovisningsbyrå. Vad kommer en konsult åt i en klients Fortnox?

Bara det klienten gett behörighet till. Konsulten kopplar på med sin Digital byrå-inloggning och väljer klientbolaget, och Fortnox tillämpar de behörigheter klienten gett konsulten i sitt Fortnox. Ändringar syns i klientens Fortnox under konsultens namn. I Fortnox AI Connector återkallar borttagning av en medlem alla dennes bolagskopplingar på en gång.

Kan två kollegor dela en koppling?

Nej, och det vill man inte heller. Varje person loggar in med sin egen Fortnox-användare och har sin egen licens eller plats. Det är det som gör att varje ändring i Fortnox kan spåras till den som gjorde den.

Vad händer om AI:n gör fel?

Det kan den, precis som en ny kollega. Skyddsräckena är de ovan: din app frågar innan en skrivning, skapade fakturor förblir obokförda tills du godkänner bokföringen, inget i bokföringen kan raderas och varje ändring syns i Fortnox. Vid större jobb, be AI:n om en plan först och godkänn den innan något körs. Rättelser görs på vanligt Fortnox-vis.

Påverkar kopplingen mina andra Fortnox-integrationer?

Nej. Appar som synkar in till Fortnox, som Synka+ eller en Shopify-koppling, fungerar som förut. Kopplingen läser och skriver vanliga Fortnox-poster och pratar aldrig direkt med de tjänsterna.