BankID används för sådant som kräver mycket hög tillit: bankärenden, myndighetskontakter, avtal och elektroniska underskrifter. Det gör frågan om säkerhet viktigare än för en vanlig app. Det korta svaret är att BankID är byggt med flera säkerhetslager, men att ingen digital identitet kan skydda en användare som luras att godkänna fel sak. Den vanligaste praktiska risken är därför inte att någon ”knäcker” appen, utan att en bedragare får dig att själv legitimera eller skriva under något.
Vad skyddar BankID mot?
BankID är både en e-legitimation och en tjänst för digital underskrift. Varje användning kopplas till en specifik identifiering eller underskrift. Tjänsten har också skydd som ska göra fjärrbedrägerier svårare. Vid flytt eller nyutgivning på en annan telefon används exempelvis plats och Bluetooth i vissa flöden för att kontrollera att den gamla och nya enheten befinner sig på samma plats.
BankID rekommenderar dessutom att du alltid läser texten i appen innan du godkänner. Det är en avgörande detalj: om appen visar ett företag, en tjänst eller en åtgärd du inte själv har initierat ska du avbryta. En legitim aktör behöver inte stressa dig till att godkänna något du inte förstår.
Vilka uppgifter behandlar BankID?
Den officiella integritetspolicyn beskriver flera kategorier av uppgifter. Dit hör grundläggande identitetsuppgifter, information om hur BankID används och teknisk enhetsinformation. Enhetsinformationen kan till exempel omfatta tidpunkt, IP-adress, loggar, mobil- eller datormodell, operativsystem, version av BankID-programmet och vilken typ av BankID som används.
Vid vissa säkerhetsflöden kan även uppgifter om ID-handling, biometrisk åtgärd och geografisk plats behandlas. Ansiktsigenkänning används i särskilda identifierings- eller förstärkningsflöden och är inte samma sak som att BankID kontinuerligt fotograferar användaren.
Hur länge sparas uppgifterna?
Lagringstiden varierar beroende på uppgift och ändamål. I BankIDs nuvarande integritetspolicy anges bland annat att grundläggande uppgifter och viss enhetsinformation vid användning och utgivning kan sparas i 11 år. Uppgifter om användning, biometrisk åtgärd och geografisk plats kan i de beskrivna flödena sparas i 6 år.
Vid ansiktsbaserad identifiering kan ursprungsbild och jämförelsebild i vissa fall lagras under högst 72 timmar för manuella stickprov. Det är därför viktigt att skilja mellan att en biometrisk åtgärd har genomförts och själva bildmaterialet som används i kontrollen.
Varför vill BankID ha platsinformation?
Platsfunktionen är en av de delar som ofta väcker frågor. BankID uppger att platsinformation kan öka säkerheten och minska risken för bedrägerier. Vid flytt eller nyutgivning av BankID via bankens app kan plats vara obligatorisk för att kontrollera att enheterna är på samma plats. Vid vanlig användning behöver platsen inte alltid vara påslagen, men BankID rekommenderar den som ytterligare säkerhetslager.
Enligt BankIDs support delas platsinformationen när appen används. Den som har skyddad identitet eller andra särskilda integritetsbehov bör läsa den aktuella informationen i appen och hos sin bank innan ett nytt BankID skapas eller flyttas.
Vem ansvarar för personuppgifterna?
BankID utfärdas av deltagande banker. Som huvudregel är den utfärdande banken personuppgiftsansvarig, ensam eller tillsammans med andra banker beroende på behandlingen. Finansiell ID-Teknik BID AB, bolaget som äger och utvecklar BankID, behandlar i många delar uppgifter på bankens uppdrag. För vissa egna behandlingar har bolaget ett separat ansvar.
Det betyder också att användningen av BankID hos en extern tjänst involverar fler aktörer än BankID självt. Om du legitimerar dig hos ett försäkringsbolag, en myndighet eller en nätbutik gäller även den aktörens integritetspolicy för de uppgifter som den själv behandlar.
Den största risken: social manipulation
BankID varnar uttryckligen för samtal, sms, e-post och sociala meddelanden där någon försöker få dig att använda BankID. En bedragare kan utge sig för att vara bankens säkerhetsavdelning, polisen eller support och påstå att pengar måste ”säkras” omedelbart. Numret i displayen behöver inte bevisa vem som faktiskt ringer.
En enkel regel skyddar mot mycket: använd aldrig BankID på uppmaning av någon som oväntat kontaktar dig. Lägg på, öppna bankens eller myndighetens officiella webbplats själv och använd kontaktuppgifter du hittar där.
Sex inställningar och vanor som gör BankID säkrare
- Läs alltid vem du identifierar dig hos och vad du godkänner.
- Avbryt om en åtgärd startades av någon annan än dig själv.
- Aktivera BankID-notiser så att nya aktiveringar blir lättare att upptäcka.
- Kontrollera ”Min historik” i BankID-appen om något känns fel.
- Använd Face ID eller fingeravtryck om du vill minska risken att någon ser din säkerhetskod i offentlig miljö.
- Spärra BankID via banken om telefonen är borta eller om du misstänker missbruk.
Är BankID privat nog?
Det finns ingen seriös bedömning av integritet som bara kan svara ja eller nej. BankID behandlar mer data än en enkel kalkylatorapp eftersom tjänsten måste kunna styrka identitet, motverka missbruk och i vissa fall utreda händelser. Samtidigt beskriver integritetspolicyn vilka kategorier som behandlas, varför de används och hur länge de sparas.
För den som vill bedöma avvägningen är de viktigaste frågorna därför: vilka uppgifter behövs för just det flöde jag använder, hur länge lagras de, vilka aktörer är inblandade och vilka säkerhetsfunktioner kan jag själv styra?
Slutsatsen
BankID är ett starkt säkerhetsverktyg när det används på rätt sätt, men användaren är en del av säkerhetsmodellen. Läs alltid godkännandet, använd aldrig BankID för att ”hjälpa” någon som ringer och spärra tjänsten snabbt vid misstanke om missbruk. För detaljer om datakategorier och lagringstider finns den aktuella integritetspolicyn hos BankID, och fler praktiska råd finns i BankIDs säkerhetsinformation.
Fler guider om digital säkerhet, appar och integritet finns i vår tekniksektion för Sverige.

