API-säkerhetspolicy
| Dokumentinformation | |
|---|---|
| Dokument-ID: | POL-APISEC-001 |
| Version: | 2.0 |
| Status: | Gällande |
| Senast ändrad: | 2026-01-21 |
| Giltig från: | 2026-01-21 |
| Ägare: | Monetax AB (559171-1873) |
Sammanfattning
Denna policy beskriver hur Kunden ska konfigurera API-nycklar och hur Bolaget hanterar dem. Den förklarar också varför Tjänsten endast accepterar read-only och vilka importmetoder som finns tillgängliga. Det är viktigt att du tar del av detta eftersom felaktiga behörigheter kan innebära risk för dina tillgångar.
Kortfattat: Detta dokument beskriver vilka krav som gäller när du ansluter en börs via API. Bolaget accepterar endast Read-only och vi ber aldrig om Skrivbehörighet. Du kan alltid välja fil-import om du vill undvika API-nycklar helt.
Innehållsförteckning
- Inledning
- Definitioner
- API-nyckelbehörigheter
- Säker hantering av API-nycklar
- Import-metoder
- Vad Monetax INTE kan göra
- Kontakt
1. Inledning
Denna policy beskriver hur Monetax hanterar API-integrationer och vilka säkerhetskrav som gäller för API-nycklar. Syftet är att säkerställa att din data hanteras tryggt och att inga onödiga risker tas med dina tillgångar.
Denna policy gäller mellan Bolaget och dig som Kunden.
2. Definitioner
För att undvika missförstånd och säkerställa tydlighet använder vi följande definitioner i detta dokument. Definitionerna är hämtade från vår centrala Ordlista.
| Begrepp | Definition |
|---|---|
| Bolaget (“vi”, “oss”, “Monetax”) | Monetax AB, organisationsnummer 559171-1873 |
| Kunden (“du”, “dig”, “användaren”) | Den fysiska eller juridiska person som använder tjänsten |
| Tjänsten | Monetax digitala verktyg för sammanställning av rapporter och skrivelser för deklaration och bokföring av ekonomiska transaktioner. Tjänsten hanterar kapitalvinster och kapitalförluster, ränteintäkter, utdelningar, inkomst från digitala tillgångar (kryptovalutor, tokens, NFT), ädelmetaller (guld, silver), beskattningsbara spelvinster, onoterade aktier, CFD-kontrakt, valutahandel, certifikat och övriga beskattningsbara tillgångar. |
| Skattemyndigheten | Den myndighet som ansvarar för beskattning i kundens jurisdiktion. I Sverige: Skatteverket |
| API-nyckel | Autentiseringsuppgifter som möjliggör automatisk datahämtning från kryptobörser |
| Read-only (endast läsning) | API-behörighet som endast tillåter läsning av data, utan möjlighet att genomföra transaktioner eller ändringar |
| Skrivbehörighet | API-behörighet som tillåter ändringar, såsom handel, uttag eller överföringar. Monetax accepterar INTE skrivbehörigheter |
| Fil-import | Manuell import av transaktionsdata via fil (CSV, Excel) - den rekommenderade metoden |
3. API-nyckelbehörigheter
3.1 Endast read-only-behörighet
Monetax accepterar endast API-nycklar med read-only (läsbehörighet). Vi kräver aldrig skrivbehörighet och kommer aldrig att be om API-nycklar som kan flytta eller ta ut tillgångar.
Skatteberäkning kräver endast läsrättigheter för att hämta transaktionshistorik. Skrivbehörigheter (handel, uttag, överföringar) är helt onödiga för vår tjänst och innebär en säkerhetsrisk.
3.2 Rekommenderade behörigheter
När du skapar en API-nyckel för Monetax, välj endast:
- Read / View / Läs behörighet
- Transaction history / Trade history behörighet
Aktivera aldrig:
- Withdrawal / Uttag
- Transfer / Överföring
- Trading / Handel
3.3 Varför vi aldrig ber om skrivbehörighet
- Monetax behöver endast se din transaktionshistorik
- Vi genomför aldrig transaktioner för din räkning
- Skrivbehörighet innebär risk för obehöriga uttag vid säkerhetsincident
- Detta är branschstandard för säkerhet inom kryptobranschen
4. Säker hantering av API-nycklar
4.1 Kryptering och lagring
När du matar in en API-nyckel i Monetax hanteras den enligt följande säkerhetsprocess:
- Omedelbar kryptering: Nyckeln krypteras med AES-256 direkt vid inmatning
- Säker lagring: Den krypterade nyckeln lagras i ett separat lagringsutrymme fysiskt skilt från annan data tillhörande användaren
- Isolering: Krypterade nycklar delas inte mellan användare
- Åtkomstloggning: Alla operationer mot API-nycklar loggas för spårbarhet
Aldrig i klartext:
- Efter att du matat in din API-nyckel visas den aldrig igen i klartext
- Nycklar dekrypteras endast temporärt vid API-anrop till din börs
- Vi lagrar aldrig API-nycklar i okrypterad form
4.2 Radering av API-nycklar
- Du kan radera dina API-nycklar när som helst via användargränssnittet
- Vid kontoradering raderas alla API-nycklar permanent
- För att ändra en API-nyckel måste du radera den befintliga och mata in en ny
5. Import-metoder
Vi erbjuder två sätt att importera din transaktionshistorik:
5.1 Fil-import (rekommenderas)
Ladda ner din transaktionshistorik som CSV eller Excel från din börs och ladda upp filen till Monetax. Detta är det enklaste sättet för de flesta användare och kräver ingen API-konfiguration.
Fördelar med fil-baserad import:
- Determinism: Samma fil ger alltid samma beräkningsresultat
- Dokumentation: Filen kan sparas som underlag vid eventuell granskning från Skattemyndigheten
- Kontroll: Du ser och verifierar exakt vilken data som delas med Monetax
- Säkerhet: Ingen permanent anslutning eller API-nyckel som kan komprometteras
- Felsökning: Enklare att identifiera problem när källdatan finns som fil
Rekommendation vid skattegranskning: Om Skattemyndigheten begär underlag för din kryptodeklaration är det en fördel att ha de underliggande transaktionsfilerna sparade. En fil utgör tydligare dokumentation än en API-koppling som hämtar data i realtid.
Filformat som stöds:
| Format | Status |
|---|---|
| CSV | Stöds |
| Excel (.xlsx) | Stöds |
5.2 API-integration
Du kan också ansluta ditt börskonto via API med read-only-behörighet. Detta kan vara praktiskt om du har många transaktioner eller vill uppdatera ofta.
Båda metoderna är säkra och ger samma resultat för din skatteberäkning.
5.3 Hur du skapar säkra API-nycklar
För detaljerade steg-för-steg-guider om hur du skapar API-nycklar för specifika börser, se hjälpsektionen i Tjänsten.
Grundprinciper (gäller alla börser):
- Skapa en dedikerad API-nyckel för Monetax
- Aktivera endast läsbehörighet (Read/View)
- Aktivera aldrig handel, uttag eller överföring
- Förvara API-hemligheten säkert – vi kan inte visa den igen
Behörigheter som Monetax kräver:
| Behörighet | Krävs | Kommentar |
|---|---|---|
| Läsa transaktioner | Ja | Krävs för import |
| Läsa saldon | Ja | Krävs för avstämning |
| Handla | Nej | Accepteras aldrig |
| Uttag (withdrawal) | Nej | Accepteras aldrig |
| Överföra | Nej | Accepteras aldrig |
Det är Kundens ansvar att konfigurera API-nycklar korrekt enligt dessa principer.
5.4 Best practices för API-nycklar
Om du väljer att använda API-integration:
- Skapa dedikerade nycklar – Använd en unik API-nyckel för Monetax, återanvänd inte nycklar från andra tjänster
- Begränsa behörigheter – Ge endast read-only/läsbehörighet
- Rotera regelbundet – Byt ut API-nycklar med jämna mellanrum
- Ta bort oanvända nycklar – Radera API-nycklar du inte längre använder
6. Vad Monetax INTE kan göra
Monetax är en mjukvaruleverantör för skatteberäkning – inte en kryptobörs eller wallet-provider.
Med read-only API-nycklar kan Monetax:
- Läsa din transaktionshistorik
- Läsa saldo för avstämning
Monetax kan ALDRIG:
- Köpa eller sälja kryptovalutor för din räkning
- Göra uttag (withdrawal) från din börs
- Överföra tillgångar mellan dina plånböcker eller konton
- Flytta eller på annat sätt påverka dina kryptotillgångar
Vi har aldrig custody (vårdnad) över dina kryptotillgångar. Du behåller alltid full kontroll.
7. Kontakt
Om du har frågor om API-säkerhet, kontakta oss på [email protected].