Hoppa till innehållet
BBokföring
Om tjänstenPriserÖppna appen →

PRIVAT PROTOTYP

Integritetspolicy

Version 2026-10-07

Bokföring är en privat prototyp som just nu bara är öppen för inbjudna testare, och tjänsten är kostnadsfri under provperioden. Den här policyn beskriver hur personuppgifter behandlas i dag. Den ska granskas av en jurist innan en betald version lanseras, och den uppdateras innan vi börjar använda analysverktyg.

1. Vem ansvarar för uppgifterna?

Uppgifterna om ditt användarkonto behandlas av Hack ska du ha AB, org.nr 559369-2287, [POSTADRESS] (“vi”), som är personuppgiftsansvarig för dem. Det gäller till exempel din e-postadress och din inloggning.

Bokföringen du lägger in i tjänsten, till exempel företagsuppgifter, leverantörer, verifikationer och underlag, tillhör dig eller företaget du arbetar för. Ni är personuppgiftsansvariga för den, och vi är ert personuppgiftsbiträde. Det regleras i personuppgiftsbiträdesavtalet, bilaga 1 till villkoren. Avsnitt 7 beskriver vilka uppgifter det gäller.

Frågor om personuppgifter kan du skicka till [gdpr@TJÄNSTENSNAMN.se]. Postadress: Hack ska du ha AB, [POSTADRESS].

2. Uppgifter om ditt konto

Tabellen visar vad vi behandlar som personuppgiftsansvariga, varför, med vilken rättslig grund enligt dataskyddsförordningen (GDPR) och hur länge.

ÄndamålUppgifterRättslig grundLagringstid
Skapa och hantera ditt konto och låta dig logga inE-postadress och lösenord. Lösenordet verifieras av Supabase och lagras som en envägskrypterad kod hos Supabase, inte i vår egen databas.Avtal (artikel 6.1 b): vi behöver uppgifterna för att tillhandahålla tjänsten till dig.Så länge kontot är öppet och 30 dagar efter att det stängts.
Ge dig åtkomst till rätt företagVilka företag du är medlem i, din roll och när du blev medlem. En inbjudan innehåller den inbjudnas e-postadress, rollen, vem som bjöd in och giltighetstid (48 timmar).Avtal (artikel 6.1 b) för dig som användare. För den som bjuds in men ännu inte har något konto: berättigat intresse (artikel 6.1 f) att skicka inbjudan som företagets ägare har begärt.Medlemskap så länge du har kontot. Inbjudningar sparas hos företaget som de hör till.
Kunna visa att du har godkänt villkoren och personuppgiftsbiträdesavtaletDitt användar-ID, versionen av villkoren och tidpunkten.Avtal (artikel 6.1 b) och berättigat intresse (artikel 6.1 f) att kunna visa att avtalet har ingåtts.Som kontouppgifterna: 30 dagar efter att kontot stängts.
Styra vem som får skapa konto under provperiodenE-postadresser till inbjudna testare.Berättigat intresse (artikel 6.1 f): tjänsten är bara öppen för inbjudna.Tills adressen tas bort från listan. Adressen tas bort när kontot stängts.
Skicka e-post om inbjudningar och lösenordE-postadress och meddelandets innehåll (en länk). Brevo sparar uppgifter om utskicken.Avtal (artikel 6.1 b).Högst en månad hos Brevo.
Hålla tjänsten säker och i driftTekniska loggar: tidpunkt, felmeddelanden och IP-adress hos driftleverantören. Vi loggar aldrig personnummer, lösenord eller engångslänkar. Antalet inloggningsförsök per IP-adress begränsas, och adressen finns då bara kortvarigt i serverns minne.Berättigat intresse (artikel 6.1 f): att skydda tjänsten mot missbruk och felsöka.Hos leverantörerna normalt några dagar till några veckor, som längst 90 dagar.
Svara när du kontaktar ossDet du skriver till oss och din e-postadress.Berättigat intresse (artikel 6.1 f): att besvara din fråga.Så länge ärendet pågår.

Uppgifterna om ditt konto är nödvändiga för att du ska kunna använda tjänsten. Utan din e-postadress kan vi inte skapa ett konto. Vi fattar inga beslut som bygger enbart på automatiserad behandling och gör ingen profilering.

3. Kakor (cookies) och spårning

Tjänsten använder bara kakor som är nödvändiga för att den ska fungera. De kräver inget samtycke enligt 9 kap. 28 § lagen (2022:482) om elektronisk kommunikation, eftersom de behövs för en tjänst du själv har begärt.

KakaÄndamålGiltighet
Bokforing.SessionHåller dig inloggad. Innehållet är krypterat och kan inte läsas av webbläsaren eller av skript.Försvinner när webbläsaren stängs, efter ungefär en timmes inaktivitet och senast 12 timmar efter inloggning.
.AspNetCore.Antiforgery.*Skyddar formulär och ändringar mot förfalskade förfrågningar.Försvinner när webbläsaren stängs.

Vi använder inga analysverktyg, inga annonsverktyg och inga kakor från tredje part, och vi sparar ingenting om dig i webbläsarens lokala lagring. Vi planerar att införa produktanalys och driftövervakning. Den här policyn uppdateras innan det sker, och om verktygen kräver samtycke frågar vi efter det först.

4. Vilka får uppgifterna?

Vi säljer inte uppgifter och använder dem inte för marknadsföring. Vi anlitar följande underbiträden för att driva tjänsten. De får bara behandla uppgifterna för vår räkning.

UnderbiträdeUppgiftVar behandlas uppgifterna?
Supabase Pte. Ltd. (Supabase)Inloggning, databas och lagring av underlag, även för säkerhetskopiornaStockholm, Sverige (AWS eu-north-1)
Fly.io, Inc. (Fly.io)Drift av webbtjänsten och dess loggarStockholm, Sverige (region arn)
Sendinblue SAS (Brevo)Utskick av e-post: inbjudningar och länkar för att välja eller byta lösenordFrankrike och Belgien (OVH, Google Cloud Platform)
GitHub, Inc. (GitHub)Körning av den nattliga säkerhetskopieringen. Databasen och nya underlag finns okrypterade hos GitHubs körmiljö medan en körning pågår och krypteras innan de sparas.Körmiljön är hos GitHub, sannolikt i USA

Uppgifter lämnas i övrigt ut bara om en myndighet har rätt att kräva det enligt lag, och då bara i den utsträckning lagen kräver.

5. Överföring till länder utanför EU/EES

Databasen, inloggningen, underlagen och driften finns i Stockholm. Några leverantörer är ändå bolag utanför EU/EES, eller har underbiträden där, och uppgifterna kan nås därifrån. Överföringen skyddas så här, enligt leverantörernas egna uppgifter:

  • Supabase Pte. Ltd. (Supabase): Avtalsparten finns utanför EU/EES. Uppgifterna lagras i Sverige, men överföring till tredje land (till exempel åtkomst för support) täcks av EU-kommissionens standardavtalsklausuler i Supabases personuppgiftsbiträdesavtal.
  • Fly.io, Inc. (Fly.io): Bolaget i USA är certifierat enligt dataskyddsramverket EU–USA (Data Privacy Framework).
  • Sendinblue SAS (Brevo): Brevo anger att vissa av dess egna underbiträden finns i USA och Indien och att standardavtalsklausuler och dataskyddsramverket EU–USA används.
  • GitHub, Inc. (GitHub): Bolaget i USA är certifierat enligt dataskyddsramverket EU–USA, och GitHubs personuppgiftsavtal innehåller standardavtalsklausuler.

Du kan begära en kopia av skyddsåtgärderna genom att kontakta oss på [gdpr@TJÄNSTENSNAMN.se].

6. Hur länge sparar vi uppgifterna?

  • Uppgifterna om ditt konto raderas 30 dagar efter att kontot stängts. Radering av kontot sker i dag på begäran: kontakta oss på [gdpr@TJÄNSTENSNAMN.se].
  • Vi tar en säkerhetskopia varje natt och sparar den i 30 dagar. Raderade uppgifter kan därför finnas kvar i säkerhetskopiorna i upp till ytterligare 30 dagar. Säkerhetskopiorna är krypterade och lagras i Sverige.

7. Bokföringsuppgifter: här är vi personuppgiftsbiträde

Det du lägger in i bokföringen ägs och styrs av dig eller ditt företag. Det kan innehålla personuppgifter om dig och om andra, till exempel:

  • Företagsuppgifter. Organisationsnumret för en enskild firma är innehavarens personnummer. Alla medlemmar i företaget kan läsa uppgifterna, men de visas bara i formuläret för företagsuppgifter.
  • Leverantörer: namn, adress, kontaktuppgifter och organisationsnummer. För en enskild firma är organisationsnumret ett personnummer. Betalningsmottagarens kontonummer (bankgiro, plusgiro, bankkonto eller IBAN) sparas hos leverantören och på leverantörsfakturan, och visas bara i leverantörsformuläret och fakturaformuläret.
  • Verifikationer, konteringar och underlag (till exempel fakturor och kvitton) med det innehåll de har.
  • Användar-ID för den som skapade eller bokförde en verifikation och för den som gjorde en ändring som loggas. ID:t skickas aldrig till webbläsaren och loggas inte.

Vi behandlar de uppgifterna bara för att tillhandahålla tjänsten och enligt personuppgiftsbiträdesavtalet. De delas bara med de underbiträden som anges i avsnitt 4.

Lagringstid och ditt ansvar. Bokföring ska sparas i sju år efter utgången av det kalenderår då räkenskapsåret avslutades (7 kap. 2 § bokföringslagen). Det är ditt företag som är skyldigt att spara räkenskapsinformationen, inte vi. Ladda ned arkivet och SIE-filen för varje räkenskapsår innan du stänger kontot, eftersom vi raderar uppgifterna 30 dagar efter att kontot stängts.

Dina rättigheter. Om du är en person vars uppgifter finns i någons bokföring (till exempel en enskild näringsidkare som är leverantör) vänder du dig i första hand till företaget som lagt in uppgifterna. Vi hjälper företaget att svara. Bokföringslagen kan hindra att uppgifter raderas under lagringstiden.

8. Dina rättigheter

Enligt dataskyddsförordningen har du rätt att:

  • få veta om vi behandlar uppgifter om dig och få en kopia av dem (artikel 15),
  • få felaktiga uppgifter rättade (artikel 16),
  • få uppgifter raderade när det inte längre finns skäl att behandla dem (artikel 17),
  • begära att behandlingen begränsas (artikel 18),
  • invända mot behandling som grundar sig på berättigat intresse (artikel 21), och
  • få ut de uppgifter du har lämnat till oss i ett vanligt, maskinläsbart format när behandlingen grundar sig på avtal och sker automatiserat (artikel 20).

Om en behandling grundar sig på ditt samtycke kan du när som helst återkalla det (artikel 7.3). Vi grundar för närvarande ingen behandling på samtycke. Mejla [gdpr@TJÄNSTENSNAMN.se] för att utöva dina rättigheter. Vi svarar utan onödigt dröjsmål och senast inom en månad.

Du har också rätt att lämna klagomål till tillsynsmyndigheten, Integritetsskyddsmyndigheten (IMY), Box 8114, 104 20 Stockholm, imy@imy.se, www.imy.se.

9. Ändringar

Versionen och datumet står överst. Vi uppdaterar policyn när behandlingen ändras, och senast innan vi börjar använda analys- eller övervakningsverktyg. Väsentliga ändringar meddelar vi i förväg.

Bokföring · Privat prototypPriser och paketIntegritetspolicyVillkor