Säkerhet
Senast uppdaterad: 25 juni 2026
OptimaPDF lägger störst vikt vid dataskydd. Nedan presenterar vi en detaljerad beskrivning av de säkerhetsåtgärder vi använder för att skydda dina filer och data när du använder våra verktyg.
1. Client-side behandling i webbläsaren
De flesta OptimaPDF-verktygen använder en zero-trust-arkitektur — din fil lämnar aldrig din enhet. Vi använder WebAssembly och JavaScript för att behandla PDF-filer direkt i din webbläsare. Detta betyder att även vi, som tjänsteoperatörer, inte har tillgång till dina filer. Detta gäller: slå ihop, dela, rotera, vattenstämpling, sidnummering, beskära, redigera, signera, sudda ut, platta ut, ta bort sidor, extrahera sidor, ordna om sidor, lägga till sida, metadata, PDF→SVG, PDF→EPUB, PDF→TXT, fylla i formulär, PDF→bilder, PDF/A, jämföra PDF, låsa upp och skydda med lösenord.
2. TLS/SSL-kryptering
All kommunikation mellan din webbläsare och vår server är krypterad med TLS 1.3 (Transport Layer Security). Vi använder ett SSL-certifikat utfärdat av en betrodd certifieringsmyndighet. Detta betyder att data som överförs över internet är oläsbar för tredje part. Du kan verifiera certifikatets giltighet genom att klicka på hänglåsikonen i din webbläsares adressfält.
3. Content Security Policy (CSP)
Vi tillämpar en strikt Content Security Policy (CSP) som begränsar körning av skripter från obetrodda källor. CSP förhindrar Cross-Site Scripting (XSS)-attacker, kodinjektion och datastöld. Vår CSP-policy revideras och uppdateras regelbundet.
4. Enbart RAM-behandling
För verktyg som kräver serverbehandling (komprimering, OCR, formatkonverteringar), behandlas filerna uteslutande i serverns RAM. Filerna skrivs inte till hårddisken, kopieras inte till säkerhetskopieringar och replikeras inte. När operationen är klar tas filen omedelbart bort från minnet. Maximal lagringstid på servern: några få sekunder.
5. Filverifiering
- Magic bytes-verifiering — före behandling verifierar vi att den uppladdade filen faktiskt är en PDF genom att analysera filens huvud (%PDF). Detta förhindrar attacker av typen filtypsförfalskning.
- Filstorleksgräns — maximal uppladdningsstorlek är 100 MB. Detta skyddar både mot serveröverbelastning och potentiella DoS-attacker.
- Integritetskontroll — vi verifierar att filen inte är skadad före behandlingens start.
6. Skydd mot attacker
- CSRF-skydd — vi använder anti-CSRF-token och Origin/Referer-huvudverifiering för att förhindra Cross-Site Request Forgery-attacker.
- Rate limiting — vi begränsar förfrågningar från en enda IP-adress, vilket skyddar mot brute-force- och DoS-attacker.
- HTTP-säkerhetshuvuden — vi tillämpar X-Content-Type-Options (nosniff), X-Frame-Options (DENY), Strict-Transport-Security (HSTS) och Referrer-Policy-huvuden.
- Inmatningsvalidering — all inmatningsdata valideras både på klientsidan och serversidan, vilket förhindrar injektionsattacker.
7. Noll datalagring
Vi lagrar inte dina filer eller personuppgifter på servern. Vi kräver inte registrering, inloggning eller e-postadress för att använda verktygen. Vi skapar inte användarprofiler och spårar inte din aktivitet mellan besök.
8. Säkerhet för AI-funktioner
AI-funktionerna använder det externa OpenRouter API:et. Din API-nyckel lagras uteslutande i webbläsarens localStorage — vi har inte tillgång till den. Text som skickas till OpenRouter är begränsat till innehåll extraherat från PDF:en. Vi skickar inte användaridentifierande data, IP-adress eller webbläsarinformation. OpenRouter använder TLS-kryptering och använder inte innehåll som skickats in för träning av AI-modeller.
9. Beroendesäkerhet
Vi uppdaterar regelbundet alla bibliotek och beroenden som används i projektet. Vi använder automatiska sårbarhetsskannerverktyg (npm audit, Snyk). Alla kritiska sårbarheter åtgärdas inom 48 timmar efter CVE-publicering.
10. Sårbarhetsrapportering
Om du upptäcker en säkerhetssårbarhet i OptimaPDF, vänligen rapportera den ansvarsfullt genom att skicka e-post till kontakt@optimapdf.com. Vi åtar oss att:
- Bekräfta mottagandet inom 24 timmar.
- Genomföra analys och vidta åtgärdande åtgärder inom 14 dagar (beroende på allvarlighetsgrad).
- Informera anmälaren om vidtagna åtgärder.
- Inte vidta rättsliga åtgärder mot de som rapporterar sårbarheter ansvarsfullt.
11. Säkerhet för filöverföring
I de sällsynta fallen där en fil måste skickas till servern (server-side verktyg), sker överföringen över en krypterad HTTPS-anslutning med TLS 1.3. Filen överförs i minnet (streaming) utan tillfällig disklagring. Efter att ha mottagit svaret tas filen omedelbart bort från serverminnet. Vi för inte loggar över filoperationer.
12. Efterlevnad av standarder
Vi följer följande säkerhetsstandarder och rekommendationer:
- OWASP Top 10 — skydd mot de vanligaste sårbarheterna i webapplikationer.
- GDPR — personuppgiftsskydd i enlighet med EU-förordning 2016/679.
- CERT Polska-riktlinjer — efterlevnad av rekommendationerna från det polska CERT-teamet.
- Mozilla Observatory — vi strävar efter ett A+-betyg i HTTP-huvuden:säkerhetstest.
13. Kryptering av data i vila samt ISO 27001-/SOC 2-certifiering
De flesta åtgärder på dina filer sker uteslutande i din webbläsare och når aldrig någon server — det finns därför ingen "data i vila" på vår sida att kryptera. För de få verktyg som kräver serverbehandling (se punkt 4 och 11) finns filen enbart i serverns RAM-minne under några sekunder och raderas omedelbart efter att åtgärden slutförts — den skrivs aldrig till disk, säkerhetskopieras inte och lagras inte i någon databas, så begreppet "kryptering av data i vila" saknar i praktiken tillämpning här. Vi innehar ingen formell ISO 27001- eller SOC 2-certifiering. Det är kostsamma, fleråriga revisionsprogram som i första hand är utformade för organisationer som upprätthåller permanenta kunddatalager, driftsprocesser och team med flera anställda — i en arkitektur där servern aldrig behåller användardata alls saknar de flesta kontroller som dessa certifieringar omfattar sitt egentliga syfte. Istället tillämpar vi de alternativa, i källkoden verifierbara garantier som beskrivs i punkt 1–12 ovan (ingen lagring, krypterad överföring, CSP, attackskydd, en offentlig process för rapportering av sårbarheter).
14. eIDAS och kvalificerad elektronisk underskrift (QES)
Verktyget "Signera PDF" erbjuder ett PAdES-signaturläge (en avancerad elektronisk underskrift) med ditt eget certifikat (.p12/.pfx) — hela åtgärden körs lokalt i din webbläsare; din fil och ditt certifikat laddas aldrig upp till någon server. Det här är en riktig kryptografisk signatur, inte bara en visuell bild av en underskrift. Viktigt förbehåll: denna signatur är INTE automatiskt en kvalificerad elektronisk underskrift (QES) enligt EU:s eIDAS-förordning (910/2014) — QES-status beror uteslutande på om ditt certifikat utfärdats av en kvalificerad betrodd tjänsteleverantör (QTSP) på en kvalificerad anordning för skapande av underskrifter. Utfärdande av ett sådant certifikat och identitetskontroll av innehavaren kräver med nödvändighet en extern, licensierad tredje part — det är den enda delen av processen som inte kan göras till 100 % lokalt, utan server. Om ditt certifikat är kvalificerat uppfyller en PAdES-signatur som skapats med det kraven för QES; använder du ett självsignerat eller företagscertifikat skapar du en juridiskt giltig avancerad elektronisk underskrift, men inte en kvalificerad sådan. Kontrollera de juridiska krav som gäller för ditt specifika användningsfall.
