API-säkerhetspolicy

Uppdaterad: 2026-01-21 Version 2.0

API-säkerhetspolicy

Dokumentinformation
Dokument-ID:POL-APISEC-001
Version:2.0
Status:Gällande
Senast ändrad:2026-01-21
Giltig från:2026-01-21
Ägare:Monetax AB (559171-1873)

Sammanfattning

Denna policy beskriver hur Kunden ska konfigurera API-nycklar och hur Bolaget hanterar dem. Den förklarar också varför Tjänsten endast accepterar read-only och vilka importmetoder som finns tillgängliga. Det är viktigt att du tar del av detta eftersom felaktiga behörigheter kan innebära risk för dina tillgångar.

Kortfattat: Detta dokument beskriver vilka krav som gäller när du ansluter en börs via API. Bolaget accepterar endast Read-only och vi ber aldrig om Skrivbehörighet. Du kan alltid välja fil-import om du vill undvika API-nycklar helt.


Innehållsförteckning

  1. Inledning
  2. Definitioner
  3. API-nyckelbehörigheter
  4. Säker hantering av API-nycklar
  5. Import-metoder
  6. Vad Monetax INTE kan göra
  7. Kontakt

1. Inledning

Denna policy beskriver hur Monetax hanterar API-integrationer och vilka säkerhetskrav som gäller för API-nycklar. Syftet är att säkerställa att din data hanteras tryggt och att inga onödiga risker tas med dina tillgångar.

Denna policy gäller mellan Bolaget och dig som Kunden.

2. Definitioner

För att undvika missförstånd och säkerställa tydlighet använder vi följande definitioner i detta dokument. Definitionerna är hämtade från vår centrala Ordlista.

BegreppDefinition
Bolaget (“vi”, “oss”, “Monetax”)Monetax AB, organisationsnummer 559171-1873
Kunden (“du”, “dig”, “användaren”)Den fysiska eller juridiska person som använder tjänsten
TjänstenMonetax digitala verktyg för sammanställning av rapporter och skrivelser för deklaration och bokföring av ekonomiska transaktioner. Tjänsten hanterar kapitalvinster och kapitalförluster, ränteintäkter, utdelningar, inkomst från digitala tillgångar (kryptovalutor, tokens, NFT), ädelmetaller (guld, silver), beskattningsbara spelvinster, onoterade aktier, CFD-kontrakt, valutahandel, certifikat och övriga beskattningsbara tillgångar.
SkattemyndighetenDen myndighet som ansvarar för beskattning i kundens jurisdiktion. I Sverige: Skatteverket
API-nyckelAutentiseringsuppgifter som möjliggör automatisk datahämtning från kryptobörser
Read-only (endast läsning)API-behörighet som endast tillåter läsning av data, utan möjlighet att genomföra transaktioner eller ändringar
SkrivbehörighetAPI-behörighet som tillåter ändringar, såsom handel, uttag eller överföringar. Monetax accepterar INTE skrivbehörigheter
Fil-importManuell import av transaktionsdata via fil (CSV, Excel) - den rekommenderade metoden

3. API-nyckelbehörigheter

3.1 Endast read-only-behörighet

Monetax accepterar endast API-nycklar med read-only (läsbehörighet). Vi kräver aldrig skrivbehörighet och kommer aldrig att be om API-nycklar som kan flytta eller ta ut tillgångar.

Skatteberäkning kräver endast läsrättigheter för att hämta transaktionshistorik. Skrivbehörigheter (handel, uttag, överföringar) är helt onödiga för vår tjänst och innebär en säkerhetsrisk.

3.2 Rekommenderade behörigheter

När du skapar en API-nyckel för Monetax, välj endast:

  • Read / View / Läs behörighet
  • Transaction history / Trade history behörighet

Aktivera aldrig:

  • Withdrawal / Uttag
  • Transfer / Överföring
  • Trading / Handel

3.3 Varför vi aldrig ber om skrivbehörighet

  • Monetax behöver endast se din transaktionshistorik
  • Vi genomför aldrig transaktioner för din räkning
  • Skrivbehörighet innebär risk för obehöriga uttag vid säkerhetsincident
  • Detta är branschstandard för säkerhet inom kryptobranschen

4. Säker hantering av API-nycklar

4.1 Kryptering och lagring

När du matar in en API-nyckel i Monetax hanteras den enligt följande säkerhetsprocess:

  1. Omedelbar kryptering: Nyckeln krypteras med AES-256 direkt vid inmatning
  2. Säker lagring: Den krypterade nyckeln lagras i ett separat lagringsutrymme fysiskt skilt från annan data tillhörande användaren
  3. Isolering: Krypterade nycklar delas inte mellan användare
  4. Åtkomstloggning: Alla operationer mot API-nycklar loggas för spårbarhet

Aldrig i klartext:

  • Efter att du matat in din API-nyckel visas den aldrig igen i klartext
  • Nycklar dekrypteras endast temporärt vid API-anrop till din börs
  • Vi lagrar aldrig API-nycklar i okrypterad form

4.2 Radering av API-nycklar

  • Du kan radera dina API-nycklar när som helst via användargränssnittet
  • Vid kontoradering raderas alla API-nycklar permanent
  • För att ändra en API-nyckel måste du radera den befintliga och mata in en ny

5. Import-metoder

Vi erbjuder två sätt att importera din transaktionshistorik:

5.1 Fil-import (rekommenderas)

Ladda ner din transaktionshistorik som CSV eller Excel från din börs och ladda upp filen till Monetax. Detta är det enklaste sättet för de flesta användare och kräver ingen API-konfiguration.

Fördelar med fil-baserad import:

  • Determinism: Samma fil ger alltid samma beräkningsresultat
  • Dokumentation: Filen kan sparas som underlag vid eventuell granskning från Skattemyndigheten
  • Kontroll: Du ser och verifierar exakt vilken data som delas med Monetax
  • Säkerhet: Ingen permanent anslutning eller API-nyckel som kan komprometteras
  • Felsökning: Enklare att identifiera problem när källdatan finns som fil

Rekommendation vid skattegranskning: Om Skattemyndigheten begär underlag för din kryptodeklaration är det en fördel att ha de underliggande transaktionsfilerna sparade. En fil utgör tydligare dokumentation än en API-koppling som hämtar data i realtid.

Filformat som stöds:

FormatStatus
CSVStöds
Excel (.xlsx)Stöds

5.2 API-integration

Du kan också ansluta ditt börskonto via API med read-only-behörighet. Detta kan vara praktiskt om du har många transaktioner eller vill uppdatera ofta.

Båda metoderna är säkra och ger samma resultat för din skatteberäkning.

5.3 Hur du skapar säkra API-nycklar

För detaljerade steg-för-steg-guider om hur du skapar API-nycklar för specifika börser, se hjälpsektionen i Tjänsten.

Grundprinciper (gäller alla börser):

  1. Skapa en dedikerad API-nyckel för Monetax
  2. Aktivera endast läsbehörighet (Read/View)
  3. Aktivera aldrig handel, uttag eller överföring
  4. Förvara API-hemligheten säkert – vi kan inte visa den igen

Behörigheter som Monetax kräver:

BehörighetKrävsKommentar
Läsa transaktionerJaKrävs för import
Läsa saldonJaKrävs för avstämning
HandlaNejAccepteras aldrig
Uttag (withdrawal)NejAccepteras aldrig
ÖverföraNejAccepteras aldrig

Det är Kundens ansvar att konfigurera API-nycklar korrekt enligt dessa principer.

5.4 Best practices för API-nycklar

Om du väljer att använda API-integration:

  1. Skapa dedikerade nycklar – Använd en unik API-nyckel för Monetax, återanvänd inte nycklar från andra tjänster
  2. Begränsa behörigheter – Ge endast read-only/läsbehörighet
  3. Rotera regelbundet – Byt ut API-nycklar med jämna mellanrum
  4. Ta bort oanvända nycklar – Radera API-nycklar du inte längre använder

6. Vad Monetax INTE kan göra

Monetax är en mjukvaruleverantör för skatteberäkning – inte en kryptobörs eller wallet-provider.

Med read-only API-nycklar kan Monetax:

  • Läsa din transaktionshistorik
  • Läsa saldo för avstämning

Monetax kan ALDRIG:

  • Köpa eller sälja kryptovalutor för din räkning
  • Göra uttag (withdrawal) från din börs
  • Överföra tillgångar mellan dina plånböcker eller konton
  • Flytta eller på annat sätt påverka dina kryptotillgångar

Vi har aldrig custody (vårdnad) över dina kryptotillgångar. Du behåller alltid full kontroll.

7. Kontakt

Om du har frågor om API-säkerhet, kontakta oss på [email protected].

Har du frågor om detta dokument?

Kontakta oss