Integritetspolicy

Version 3.3 · Senast uppdaterad: 2026-07-31

Denna integritetspolicy ("Policyn") beskriver hur Alserda Tech AB behandlar personuppgifter i samband med tillhandahallandet av den molnbaserade bokforingstjansten Debito ("Tjansten"). Policyn ar utformad for att uppfylla kraven i Europaparlamentets och radets forordning (EU) 2016/679 av den 27 april 2016 om skydd for fysiska personer med avseende pa behandling av personuppgifter och om det fria flodet av sadana uppgifter (allmanna dataskyddsforordningen, "GDPR"), samt tillamplig svensk lagstiftning inklusive lag (2018:218) med kompletterande bestammelser till EU:s dataskyddsforordning.

Vi uppmanar dig att lasa denna policy noggrant. Genom att skapa ett konto och anvanda Tjansten bekraftar du att du har tagit del av denna policy. Om du har fragor ar du valkomna att kontakta oss pa support@debito.se.

1. Personuppgiftsansvarig

Alserda Tech AB, organisationsnummer 559577-5460, med sate i Stockholm, Sverige ("Alserda", "vi", "oss", "var"), ar personuppgiftsansvarig for de personuppgifter som vi sjalva bestammer andamalen och medlen for, det vill saga uppgifter vi samlar in om dig som anvandare av Tjansten. Hit hor till exempel ditt e-postkonto, dina inloggningsuppgifter, teknisk data om hur du anvander Tjansten samt betalningsinformation.

Nar du i egenskap av foretagsanvandare lagrar uppgifter om dina egna kunder, leverantorer, anstallda eller andra tredje parter i Tjansten, ar du personuppgiftsansvarig for dessa uppgifter. Alserda Tech AB agerar da som personuppgiftsbitrade at dig och behandlar uppgifterna uteslutande enligt dina instruktioner och i enlighet med vart personuppgiftsbitradesavtal (DPA), som utgor en integrerad del av vara tjanstevillkor.

Denna uppdelning av ansvar ar viktig. Som personuppgiftsansvarig for dina kunders och leverantorers uppgifter ar det du som ansvarar for att du har rattslig grund att lagra dessa uppgifter, att du informerar de registrerade, och att du uppfyller ovriga skyldigheter enligt GDPR. Vi hjalper dig med detta genom att tillhandahalla verktyg for dataexport, radering och begransning av behandling.

ForetagAlserda Tech AB
Organisationsnummer559577-5460
SateStockholm, Sverige
E-postsupport@debito.se
Webbplatsdebito.se
ProduktDebito, molnbaserad bokforingstjanst for svenska foretag

2. Definitioner

For att gora denna policy lattare att forsta anvander vi foljande centrala begrepp fran GDPR och tillamplig svensk ratt:

BegreppDefinition
PersonuppgiftVarje upplysning som avser en identifierad eller identifierbar fysisk person ("registrerad"). En identifierbar fysisk person ar en person som direkt eller indirekt kan identifieras, sarskilt med hanvisning till en identifierare som namn, identifikationsnummer, lokaliseringsuppgifter, onlineidentifikatorer eller en eller flera faktorer som ar specifika for den fysiska personens fysiska, fysiologiska, genetiska, psykiska, ekonomiska, kulturella eller sociala identitet (Art. 4.1 GDPR).
BehandlingEn atgard eller kombination av atgarder betraffande personuppgifter, oavsett om de utfors automatiserat eller ej, sasom insamling, registrering, organisering, strukturering, lagring, bearbetning, andring, framtagning, lasning, anvandning, utlamning genom overforing, spridning, tillgangliggorande, sammanstallning, begransning, radering eller forstoring (Art. 4.2 GDPR).
PersonuppgiftsansvarigEn fysisk eller juridisk person, offentlig myndighet, institution eller annat organ som ensamt eller tillsammans med andra bestammer andamalen med och medlen for behandlingen av personuppgifter (Art. 4.7 GDPR). I detta sammanhang ar Alserda Tech AB personuppgiftsansvarig for anvandardata och du ar personuppgiftsansvarig for din foretagsdata.
PersonuppgiftsbitradeEn fysisk eller juridisk person, offentlig myndighet, institution eller annat organ som behandlar personuppgifter for den personuppgiftsansvariges rakning (Art. 4.8 GDPR). Alserda Tech AB ar personuppgiftsbitrade for de uppgifter du lagrar om dina kunder och leverantorer i Tjansten.
UnderbitradeEn tredje part som ett personuppgiftsbitrade anlitar for att behandla personuppgifter for den personuppgiftsansvariges rakning. Vara underbitraden listas i avsnitt 6.
RegistreradDen fysiska person vars personuppgifter behandlas. I samband med Tjansten ar du som anvandare, samt eventuella kunder, leverantorer och anstallda vars uppgifter lagras i systemet, registrerade.
Rattslig grundDet lagliga stod som kravs for att behandla personuppgifter enligt Art. 6 GDPR. De rattsliga grunder vi anvander ar: fullgorande av avtal (Art. 6.1b), rattslig forpliktelse (Art. 6.1c), berattigat intresse (Art. 6.1f) och samtycke (Art. 6.1a).
TjanstenDebito, den molnbaserade bokforingstjanst som tillhandahalls av Alserda Tech AB, inklusive alla funktioner sasom bokforing, fakturering, momsrapportering, bankintegrationer, OCR-avlasning, AI-kategorisering och arsredovisning.

3. Uppgifter vi samlar in

Vi samlar in och behandlar olika kategorier av personuppgifter beroende pa hur du interagerar med Tjansten. Nedan beskriver vi varje kategori i detalj. Observera att inte alla kategorier ar relevanta for alla anvandare, det beror pa vilka funktioner du aktiverar och hur du anvander Tjansten.

3.1 Kontouppgifter

Nar du skapar ett konto i Debito samlar vi in din e-postadress och ett sjalvvalt losenord. Losenordet lagras aldrig i klartext utan hashas med bcrypt-algoritmen med en saltningsfaktor pa minst 10 rundor, vilket gor det praktiskt taget omojligt att aterskapa originallosenordet. E-postadressen anvands som din unika identifierare, for inloggning, for att skicka servicerelaterade meddelanden (till exempel vid losenordsaterstallning), samt for att kommunicera viktiga forandringar i Tjansten eller denna policy.

UppgiftExempelKalla
E-postadressnamn@foretag.seAnges av dig vid registrering
Losenord (hash)bcrypt-hash, aldrig klartextAnges av dig vid registrering
KontoinforandringarTidpunkt for kontoskapande, senaste inloggningGenereras automatiskt

3.2 Foretagsuppgifter

For att kunna tillhandahalla bokforingstjansten behovs grundlaggande uppgifter om ditt foretag. Dessa uppgifter ar nodvandiga for att korrekt stalla upp bokforing, berakna moms, generera rapporter och arsredovisning samt for att vi ska kunna uppfylla lagkrav kopplade till bokforingsskyldighet.

UppgiftExempelKalla
ForetagsnamnExempelforetaget ABAnges av dig
Organisationsnummer556123-4567Anges av dig
BolagsformAktiebolag, enskild firma, handelsbolagAnges av dig
AdressGatuadress, postnummer, ortAnges av dig
MomsregistreringsnummerSE556123456701Anges av dig
RakenskapsarsinformationStartdatum, slutdatum, bokat rakenskapsarAnges av dig
BankkontouppgifterBankgiro, plusgiro, IBAN (for fakturering)Anges av dig

3.3 Bokforingsdata

Karnfunktionen i Debito ar bokforing. All bokforingsdata som du skapar, importerar eller som genereras genom automatiserade processer lagras i Tjansten. Bokforingsdata kan innehalla personuppgifter om tredje parter (till exempel namn pa leverantorer som ar enskilda firmor, eller kunders namn pa fakturor). For sadana uppgifter ar du personuppgiftsansvarig, se avsnitt 1.

UppgiftExempel
VerifikationerVerifikationsnummer, datum, beskrivning, belopp, konterade rader
KonteringarKontonummer (BAS-kontoplan), debet-/kreditbelopp, momssats
BanktransaktionerDatum, belopp, motpart, referens, saldo (via Enable Banking PSD2)
LeverantorsuppgifterNamn, organisationsnummer, adress, betalningsinformation
RapporterHuvudbok, resultatrakning, balansrakning, momsrapport, SIE-filer

3.4 Dokument

Du kan ladda upp dokument till Tjansten, sasom kvitton, fakturor, avtal och ovriga bokforingsunderlag. Dessa dokument lagras krypterat i Supabase Storage (AWS EU, Irland) och ar skyddade med Row Level Security sa att enbart anvandare inom ditt foretag har atkomst. Dokumenten kan innehalla personuppgifter som forenamn, efternamn, adresser och organisationsnummer. For behandlingen av sadana uppgifter ar du personuppgiftsansvarig.

Nar du valjer att anvanda OCR-funktionen skickas en kopia av hela dokumentet (bild eller PDF) temporart till OpenRouter, som vidarebefordrar det till en multimodal AI-modell (Google Gemini) for text- och faltextraktion. Det ar alltsa hela dokumentbilden, inte bara utvald text sasom namn eller belopp, som behandlas av leverantoren. Datat lagras inte permanent hos leverantoren och anvands inte for modelltraning. En aldre OCR-tjanst (Google Cloud Vision) finns kvar som reserv/fallback. Vi avradar uttryckligen fran att ladda upp dokument som innehaller kansliga personuppgifter sasom personnummer, halsouppgifter eller uppgifter om fackligt medlemskap. Se vidare avsnitt 7 om internationella overforingar.

3.5 Fakturadata

Om du anvander Debitos faktureringsfunktion lagrar vi uppgifter om dina kunder i ett kundregister. Dessa uppgifter anvands for att generera, skicka och folja upp fakturor. Som personuppgiftsansvarig for dina kunduppgifter ar det du som ansvarar for att ha rattslig grund for att lagra kundernas personuppgifter.

UppgiftExempel
KundnamnForetag eller person som tar emot faktura
KundadressGatuadress, postnummer, ort, land
Organisationsnummer / personnummerKundens org.nr eller, for privatpersoner, personnummer
E-postadressFor digital fakturaleverans
FakturadetaljerFakturanummer, datum, forfallodatum, belopp, moms, OCR-nummer
BetalningsstatusObetald, betald, forsenad, paminnersehistorik

3.6 Anstallningsdata (vid lonetjanster)

Om du anvander Debitos lonefunktioner (tillgangliga som premiumtillagg) kan du lagra uppgifter om dina anstallda. Dessa uppgifter ar sarskilt kansliga och du som arbetsgivare ar personuppgiftsansvarig for dem. Observera att lonerelaterade uppgifter kan innefatta sarskilda kategorier av personuppgifter (t.ex. sjukfranvaro), vilka krav sarskild forsiktighet och uttrycklig rattslig grund.

UppgiftExempel
PersonuppgifterNamn, personnummer, adress, bankkontonummer
AnstallningsuppgifterAnstallningsdatum, befattning, lon, anstallningsform
Skatte- och avgiftsuppgifterSkattetabell, arbetsgivaravgifter, preliminar skatt
FranvaroinformationSemester, sjukfranvaro, foraldraledighet

3.7 Bankdata (via Enable Banking PSD2)

Om du valjer att koppla ditt bankkonto till Debito sker detta via Enable Banking Oy, en licensierad kontoinformationstjanst (AISP) under PSD2-regleringen. Enable Banking ar auktoriserat av finska Finansinspektionen (Finanssivalvonta) och tillhandahaller sakra OAuth2-baserade bankintegrationer mot svenska och nordiska banker. Vi far aldrig tillgang till dina bankinloggningsuppgifter, autentiseringen sker direkt mot din bank.

Foljande bankdata kan hamtas via Enable Banking-integrationen:

  • Kontoinformation: kontonamn, kontonummer (maskerat), kontotyp, saldo
  • Transaktionshistorik: datum, belopp, motpart, referens, transaktionstyp
  • Kontobehallare: bankens namn och identifierare

Tillgangen till bankdata ar tidsbegransad enligt PSD2 (max 180 dagar per godkannande) och kan nar som helst atertas av dig, antingen via Debito eller direkt via din banks installningar. Vi lagrar hamtade transaktioner lokalt i var databas for att mojliggora matchning mot verifikationer. Om du atertar tillgangen hamtas inga nya transaktioner, men redan hamtade transaktioner behalls enligt vara lagringstider (se avsnitt 8).

3.8 Teknisk data

Nar du anvander Tjansten samlar vi automatiskt in viss teknisk information. Denna data anvands for att sakerstalla att Tjansten fungerar korrekt, for att identifiera och atgarda tekniska problem, for att skydda mot bedrageri och obeohorig atkomst, samt for att forbattra Tjansteleveransen.

UppgiftDetaljer
IP-adressAnvands for sakerhet, rate limiting och grovriktad geografisk lokalisering
WebblasarinformationTyp, version, sprak, operativsystem (via User-Agent)
EnhetsinformationSkarmstorlek, enhetstyp (mobil/dator)
SessionsinformationInloggningstidpunkt, sessionstoken (JWT), utgangstid
FelloggarFelmeddelanden och stacktraces dar kansliga falt (e-post, personnummer, IBAN, belopp, tokens) maskas bort, men som for felsokning skickas tillsammans med anvandar-id, foretags-id och en sessionstoken (JWT)

Var felovervakning ar en egen tjanst (Cloudflare Workers, "log-collector", lagrad i EU), vi anvander inga tredjeparts analys- eller felverktyg (sasom Sentry eller liknande). Innan en felhandelse skickas maskas kansliga falt bort, men anvandar-id, foretags-id och en sessionstoken lamnar din enhet sa att vi ska kunna felsoka. Se avsnitt 6.

3.9 Kommunikationsdata

Om du skickar e-post till oss (till exempel till support@debito.se) eller anvander Tjanstefunktionen for att vidarebefordra kvitton via e-post till din kvittoadress, behandlar vi den e-postadressen, amnesraden, meddelandeinnehallet och eventuella bilagor. E-post till kvittoadressen hanteras av en Cloudflare Email Worker som automatiskt vidarebefordrar bilagor till ditt Debito-konto for OCR-behandling. Bilagorna blir verifikationsunderlag och sparas i sju ar enligt bokforingslagen. Sjalva e-postmeddelandet, alltsa amnesrad och brodtext, raderas 14 dagar efter att bilagorna behandlats. Vi behaller darefter bara avsandaradress och tidpunkt som koppling mellan det bokforda underlaget och dess ursprung.

3.10 Enhets- och notisdata (mobilappen)

Om du anvander Debitos app for iOS kan appen begara atkomst till kameran och fotobiblioteket for att du ska kunna fotografera och ladda upp kvitton. Bilder du tar eller valjer behandlas pa samma satt som ovriga uppladdade dokument (se avsnitt 3.4). Du kan nar som helst aterkalla dessa behorigheter i enhetens installningar.

Om du aktiverar push-notiser samlar appen in en enhetsspecifik push-token fran Apple Push Notification service (APNs) och lagrar den kopplad till ditt konto sa att aviseringar kan skickas till just din enhet. Push-notiser finns endast for iOS. Du kan aterkalla behorigheten i enhetens installningar, och tokenen raderas nar du loggar ut eller avinstallerar appen.

4. Andamal och rattslig grund

Vi behandlar personuppgifter for specifika, uttryckligt angivna och berattigade andamal. Varje andamal stods av en rattslig grund enligt artikel 6.1 i GDPR. Nedan foljer en fullstandig sammanstallning av vara behandlingsandamal, de uppgifter som behandlas och den rattsliga grunden.

AndamalUppgifterRattslig grund
Skapa och hantera anvandarkontoE-post, losenord (hash)Fullgorande av avtal (Art. 6.1b)
Tillhandahalla bokforingstjanstenForetagsuppgifter, bokforingsdata, dokumentFullgorande av avtal (Art. 6.1b)
OCR-avlasning av kvitton och fakturorDokumentinnehall (bilder, PDF)Fullgorande av avtal (Art. 6.1b), nodvandigt for tjansteleverans
AI-baserad kategorisering av transaktionerTransaktionsbeskrivningar, leverantorsnamn, beloppFullgorande av avtal (Art. 6.1b), nodvandigt for smart bokforing
Smart matchning av banktransaktioner mot verifikationerBanktransaktioner, verifikationsdataFullgorande av avtal (Art. 6.1b)
Generera rapporter (momsdeklaration, arsredovisning)Bokforingsdata, foretagsuppgifterFullgorande av avtal (Art. 6.1b)
Hantera fakturor och kundregisterFakturadata, kunduppgifterFullgorande av avtal (Art. 6.1b)
Koppling mot bankkonto via Enable Banking PSD2Bankdata (konton, transaktioner)Samtycke (Art. 6.1a), du valjer aktivt att koppla bankkonto
Lagra bokforingsdata enligt BokforingslagenVerifikationer, underlag, grundbokforingRattslig forpliktelse (Art. 6.1c), Bokforingslagen 7 kap. 2 §
Betalningshantering (prenumerationsavgifter)Betalningsinformation via StripeFullgorande av avtal (Art. 6.1b)
Forbattra Tjansten, felsoknings och prestandaoptimeringTeknisk data, aggregerad anvandningsstatistikBerattigat intresse (Art. 6.1f), vart intresse av att upprathalla en saker, stabil och valpresterande tjanst
Sakerhetsatgarder och bedrageriforebyggandeIP-adress, sessionsdata, inloggningshistorikBerattigat intresse (Art. 6.1f), vart intresse av att forhindra obeohorig atkomst och skydda anvandares data
Skicka tjansrerelaterade meddelandenE-postadressBerattigat intresse (Art. 6.1f), vart intresse av att informera dig om viktiga andringaror, sakerhetsuppdateringar och driftstorningar
Besvara supportarendenKommunikationsdataFullgorande av avtal (Art. 6.1b)

Vi behandlar aldrig personuppgifter for andamal som ar oforenliga med de andamal som anges ovan, om inte ny rattslig grund foreligger eller om du lamnar uttryckligt samtycke till sadan behandling.

5. Automatiserade beslut och profilering

Tjansten anvander automatiserad behandling pa flera satt for att forbattra anvandarupplevelsen och effektivisera bokforingsprocessen. Vi vill vara transparenta med hur denna automatisering fungerar och vilka konsekvenser den har for dig.

5.1 OCR-avlasning (Optical Character Recognition)

Nar du laddar upp ett kvitto eller en faktura kan Tjansten automatiskt extrahera text och falt fran dokumentet med hjalp av en multimodal AI-modell (Google Gemini via OpenRouter). Denna process innebar att en kopia av dokumentet (bild eller PDF) skickas till leverantorens servrar, dar innehallet tolkas och returneras till Tjansten. Dokumentet lagras inte permanent hos leverantoren och anvands inte for modelltraning. En aldre OCR-tjanst (Google Cloud Vision) finns kvar som reserv/fallback. Den extraherade informationen anvands for att automatiskt fylla i falt som leverantorsnamn, belopp, momssats och datum. Du har alltid mojlighet att granska och korrigera resultatet innan nagon bokforingspost skapas.

5.2 AI-baserad kategorisering

Debito anvander en AI-modell (via OpenRouter/Google Gemini) for att automatiskt foreslda bokforingskonto och momssats baserat pa leverantorsinformation, transaktionsbeskrivning och dokumentinnehall. Denna funktion ar utformad for att spara tid och minska risken for felkontering, men den fattar inga bindande beslut. Alla AI-genererade forslag presenteras som just forslag som du aktivt maste godkanna eller modifiera innan en verifikation skapas.

AI-modellen tranas inte pa din data. De uppgifter som skickas for kategorisering anvands enbart for att generera ett svar i realtid och lagras inte av AI-leverantoren efter att svaret har levererats. Vid ren kategorisering skickas smaa mangder data, typiskt sett leverantorsnamn, belopp och redan extraherad OCR-text. Observera dock att sjalva OCR-avlasningen (avsnitt 5.1) daremot innebar att hela dokumentbilden behandlas av AI-modellen. Vi avradar darfor fran att ladda upp dokument som innehaller kansliga uppgifter.

5.2.1 Anonymiserat community-larande

For att forbattra auto-bokforingen for alla anvandare lagrar Debito en gemensam, anonymiserad inlarningsmodell over tidigare kategoriseringar. Nar du eller AI:n bokfor en leverantor sparas foljande pseudonymiserade information i en gemensam tabell:

  • SHA-256-hash av leverantorsnamn (envags-kryptering, kan inte aterfas till klartext)
  • BAS-kontonummer (t.ex. 5420)
  • Mall-id och momssats
  • Embedding-vektor (numerisk representation av kategoriseringskontexten). Vektorn beraknas av OpenAI via OpenRouter (USA) utifran OCR-texten och ar irreversibel, den kan inte raknas tillbaka till ursprungstexten

Inga personuppgifter, belopp, datum, dokumenttext eller ratta leverantorsnamn lagras i den gemensamma tabellen. Ditt foretags ID lagras inte heller i denna tabell, bidragen aggregeras over minst 2 oberoende bolag innan de blir sokbara, vilket gor det matematiskt omojligt att harleda enskilda bidrag.

Eftersom datat ar irreversibelt anonymiserat (SHA-256-hashning + aggregering) utgor det inte personuppgifter enligt GDPR artikel 4(1). Det omfattas darfor inte av GDPR:s rattigheter om radering, portabilitet eller rattelse.

Bidrag ar obligatoriskt for planerna Gratis och Business som en del av tjansteavtalet (artikel 6.1.b GDPR, fullgorande av avtal). Pa Premium-planen kan du nar som helst stanga av bidragen i installningarna. Du fortsatter dock alltid kunna dra nytta av andra anvandares anonymiserade bidrag oavsett plan.

5.3 Smart matchning

Tjansten kan automatiskt forsoka matcha importerade banktransaktioner mot befintliga verifikationer och fakturor baserat pa belopp, datum och referensinformation. Matchade poster presenteras som forslag som du kan godkanna eller avvisa. Ingen automatisk bokforing sker utan ditt uttryckliga godkannande.

5.4 Automatiska berakningar

Momsberakningar, saldosammanstallningar, resultat- och balansrapporter genereras automatiskt baserat pa din bokforingsdata. Dessa berakningar ar deterministiska (regelbaserade, inte AI-drivna) och foljer svensk bokforingsstandard (BAS-kontoplanen, arsredovisningslagen).

Viktig notering: Ingen av ovanstaende automatiserade processer fattar beslut som har rattsliga foljder for dig eller pa liknande satt i betydande grad paverkar dig, i den mening som avses i artikel 22 GDPR. Samtliga automatiserade forslag kraver din granskning och aktiva godkannande.

5.5 Skattefiler skickas aldrig automatiskt

Skattefiler som Tjansten genererar, momsdeklaration (eSKD-XML), arbetsgivardeklaration (AGI) och inkomstdeklaration (INK/SRU), laddas ned av dig och lamnas in manuellt av dig sjalv till Skatteverket. Debito overfor ingenting server-till-server till Skatteverket, och Skatteverket ar darfor inte mottagare av dina personuppgifter fran oss.

6. Mottagare och underbitraden

Vi delar personuppgifter med foljande kategorier av mottagare. Alla mottagare ar bundna av databehandlingsavtal (DPA) eller standardavtalsklausuler (SCC) dar sa kravs, och vi genomfor regelbundna granskningar av vara underbitradens sakerhetsatgarder.

MottagareTjanst/SyfteData som delasPlatsSkyddsatgard
Supabase Inc. (AWS)Databas, autentisering, fillagring, edge functionsAll tjanstedataEU (Irland, eu-west-1)DPA, SOC 2 Type II, data lagras i EU
OpenRouter Inc. (Google, OpenAI, Anthropic)OCR-avlasning, AI-kategorisering och embeddings (community-larande)Dokumentbilder, leverantorsnamn, belopp, OCR-text (temporart)USSCC, data lagras ej permanent, ej for traning
Google Cloud (Cloud Run, Cloud Tasks)Kor dokumenttolkningen och kon som koar denDokumentbilder och PDF-filer, extraherad textEU (Frankfurt, europe-west3)Google Cloud DPA, behandling inom EU/EES
Google Cloud (Vision API)OCR-avlasning av dokument (reserv/fallback)Dokumentbilder (temporart)EU/USDPA, SCC, ISO 27001, SOC 2, data lagras ej permanent
Apple Inc. (APNs)Push-notiser till iOS-appenEnhetens push-tokenEU/USDPA, SCC, ISO 27001
Enable Banking OyBankkoppling via PSD2 (AISP)Banktransaktioner, kontoinformationEU (Finland)DPA, PSD2-reglerad, Finanssivalvonta-licensierad
Cloudflare Inc.Hosting, CDN, DNS, DDoS-skydd, Email Worker, Web Analytics (cookie-fri, aggregerad besoksstatistik)Trafik-metadata, e-post till kvittoadressen, aggregerad och anonymiserad besoksstatistik (sidvisningar, referrer, land, enhetstyp)Globalt (narmaste POP)DPA, SCC, ISO 27001, SOC 2
Cloudflare Workers (log-collector)Egen felovervakning (ingen tredjeparts analys)Maskade felhandelser samt anvandar-id, foretags-id och sessionstokenEUEgen tjanst, DPA, SCC
Stripe Inc.Betalningshantering (prenumerationer)E-post, betalningsinformation (kortuppgifter hanteras enbart av Stripe)EU/USDPA, SCC, PCI DSS Level 1, SOC 2
Loopia ABE-post SMTP (utgaende servicemejl)E-postadress, e-postinnehallEU (Sverige)DPA, svensk lagstiftning

API-nycklar for externa tjanster lagras uteslutande pa servern (Supabase Edge Functions) och exponeras aldrig i webblasaren. All kommunikation med underbitraden sker krypterat via TLS 1.2 eller hogre. Vi saljer aldrig, hyr ut eller pa annat satt overfor dina personuppgifter till tredje part for deras egna andamal.

Utover ovanstaende underbitraden kan vi komma att dela personuppgifter med myndigheter om vi ar skyldiga till det enligt lag, domstolsbeslut eller myndighetsbeslut. Vi kan aven dela aggregerad, avidentifierad statistik som inte gar att harleda till enskilda individer, for att forbattra Tjansten.

7. Internationella overforingar

Vi stravar efter att behandla personuppgifter inom EU/EES i storsta mojliga utstrackning. Var primara databas och fillagring ar placerad i EU (AWS eu-west-1, Irland). Dock kan viss databehandling ske utanfor EU/EES i foljande fall:

TjanstLandSkyddsatgardTyp av data
OpenRouter (OpenAI, Gemini)USSCC (Art. 46.2c GDPR), TIA genomfordDokumentbilder, transaktionsbeskrivningar, OCR-text (temporart)
Google Cloud Vision (reserv/fallback)EU primart, kan routas via USEU-US Data Privacy Framework (adekvansbeslut 10 juli 2023), SCCDokumentbilder (temporart)
StripeEU primart, US for redundansEU-US Data Privacy Framework, SCCBetalningsdata
CloudflareGlobalt (narmaste POP)SCC, ISO 27001Trafik-metadata (IP, HTTP-headers)

For overforingar till USA stodar vi oss primalt pa EU-kommissionens adekvansbeslut avseende EU-US Data Privacy Framework (antaget den 10 juli 2023), i de fall mottagaren ar certifierad under DPF. I ovriga fall anvander vi EU-kommissionens standardavtalsklausuler (SCC) enligt artikel 46.2c GDPR, kompletterade med en Transfer Impact Assessment (TIA) dar vi bedomer det tredje landets lagstiftning och eventuella ytterligare skyddsatgarder.

Viktigt om kansliga uppgifter: Dokumentinnehall (kvitton, fakturor) som skickas for OCR- eller AI-behandling kan i undantagsfall innehalla personuppgifter som forenamn, efternamn, adresser eller organisationsnummer. Tjansten ar inte avsedd for behandling av kansliga personuppgifter (sarskilda kategorier av personuppgifter enligt artikel 9 GDPR) sasom halsouppgifter, uppgifter om etniskt ursprung eller uppgifter om fackligt medlemskap. Vi avraader uttryckligen fran att ladda upp dokument som innehaller personnummer, halsouppgifter eller andra kansliga uppgifter. Data som skickas till OCR- och AI-tjanster lagras inte permanent hos underleverantoren och anvands inte for modelltraning.

8. Lagringstider

Vi lagrar personuppgifter sa lange det ar nodvandigt for att uppfylla de andamal for vilka uppgifterna samlades in, eller sa lange vi har en rattslig skyldighet att lagra dem. Har foljer en detaljerad oversikt over lagringstider per datakategori:

DatakategoriLagringstidRattslig grund / Motivering
Bokforingsdata (verifikationer, grundbokforing)7 ar efter rakenskapsarets slutBokforingslagen (1999:1078) 7 kap. 2 §
Verifikationsunderlag (kvitton, fakturor)7 ar efter rakenskapsarets slutBokforingslagen (1999:1078) 7 kap. 2 §
E-postmeddelanden till kvittoadressen (amnesrad, brodtext)14 dagar efter att bilagorna behandlatsBerattigat intresse, felsokning och omkorning vid behandlingsfel
Kontouppgifter (e-post, profilinformation)Sa lange kontot ar aktivt + 30 dagar efter kontoraderingAvtal, for att mojliggora aterstallning vid oavsiktlig radering
ForetagsuppgifterSa lange kontot ar aktivt + 7 ar (om bokforingsdata finns)Bokforingslagen, Avtal
Fakturadata och kundregister7 ar efter rakenskapsarets slut (fakturan ar bokforingsunderlag)Bokforingslagen (1999:1078) 7 kap. 2 §
Anstallningsdata (lonefunktion)Sa lange anstallningen pagar + 7 ar (for skatteandamal)Bokforingslagen, Skatteforfarandelagen
Banktransaktioner (via Enable Banking)7 ar (om matchade mot verifikation), annars tills du tar bortBokforingslagen / Avtal
Teknisk loggdata (IP, sessions)Hogst 6 manaderBerattigat intresse, for sakerhet och felsoknings
Push-token (mobilappen)Tills du loggar ut, avinstallerar appen eller aterkallar behorighetenAvtal, for att kunna skicka aviseringar
Kommunikationsdata (supportarenden)2 ar efter arendet stangtsBerattigat intresse, for uppfoljning och kvalitetssakring
Betalningsinformation (Stripe)Hanteras av Stripe enligt deras policy; vi lagrar ej kortuppgifterAvtal med Stripe
Data hos OCR/AI-tjansterTemporart under behandling, raderas omedelbart efter svarUnderbitrades DPA

Lagringstiderna ovan galler sa lange kontot ar aktivt. Nar tiden lopt ut raderas uppgifterna eller anonymiseras sa att de inte langre kan harledas till dig. Vi genomfor arliga granskningar av lagrad data for att sakerstalla att vi inte lagrar uppgifter langre an nodvandigt.

Om du avslutar ditt konto galler i stallet ett angerfonster pa 30 dagar. Kontot avaktiveras omedelbart och blir otillgangligt, men kan aterstallas i sin helhet under fonstret. Sker ingen aterstallning raderas foretaget och all kopplad data permanent, inklusive bokforingsdata, och ager du inget annat foretag raderas aven ditt anvandarkonto. Vi behaller alltsa ingen arkivkopia efter det.

For att du inte ska forlora ditt rakenskapsmaterial gar det inte att avsluta kontot innan du laddat ner en fullstandig export. Den innehaller all bokforingsdata, SIE4-fil per rakenskapsar, alla kvitto- och fakturabilder samt ett intyg over innehallet. Arkiveringsskyldigheten enligt Bokforingslagen (7 kap. 2 §) gar over pa dig vid uppsagning.

9. Sakerhetsatgarder

Vi tar sakerheten pa storsta allvar och har implementerat en rad tekniska och organisatoriska atgarder for att skydda dina personuppgifter mot obehorig atkomst, forlust, andring eller obehorigt roujande. Nedan beskriver vi vara viktigaste sakerhetsatgarder:

9.1 Tekniska atgarder

AtgardBeskrivning
Kryptering under transportAll trafik mellan din webblasare och vara servrar krypteras med TLS 1.2 eller hogre. Cloudflare tillhandahaller SSL/TLS-terminering och sarskilt starka chiffersviter anvands (ECDHE, AES-256-GCM).
Kryptering i vilaData i Supabase-databasen krypteras med AES-256 i vila. Filer i Supabase Storage krypteras med serverside-kryptering (SSE-S3). Databasbackuper krypteras med AES-256.
Row Level Security (RLS)PostgreSQL Row Level Security sakerstaller att varje foretagsanvandare enbart har atkomst till sin egen data. RLS-policies tillampas pa databasniva, vilket innebar att isolering upprattahalls oavsett applikationskod.
LosenordshashningLosenord hashas med bcrypt med minst 10 saltningsrundor. Klartext-losenord lagras aldrig och ar inte aterstallningsbara.
JWT-baserad autentiseringSessioner hanteras med JSON Web Tokens (JWT) med kort utgangstid och automatisk fornyelse. Tokens signeras med HMAC-SHA256.
Edge FunctionsSakra serverfunktioner (Supabase Edge Functions / Deno Deploy) hanterar all kommunikation med externa tjanster (OCR, AI, Enable Banking). API-nycklar och hemligheter exponeras aldrig i klientkoden.
Rate LimitingAlla API-endpoints skyddas med rate limiting for att forhindra brute force-attacker och overanvandning. Cloudflare tillhandahaller ytterligare DDoS-skydd.
Automatiska backuperDagliga automatiska backuper av hela databasen. Backuper lagras krypterat i EU och ar tillgangliga for aterstallning vid behov.

9.2 Organisatoriska atgarder

  • Principen om minimalt privilegium: Enbart personal som behover atkomst till personuppgifter for att utfora sina arbetsuppgifter har sadan atkomst. Atkomst beviljas pa rollbasis och granskas regelbundet.
  • Sekretess: All personal som hanterar personuppgifter ar bundna av sekretessavtal. Detta galler aven for eventuella underleverantorer och konsulter.
  • Incidenthantering: Vi har rutiner for att hantera personuppgiftsincidenter. Om en incident intraffar som innefattar risk for de registrerades rattigheter och friheter underrattar vi Integritetsskyddsmyndigheten (IMY) inom 72 timmar enligt Art. 33 GDPR, och de berorda registrerade utan ondigt drojsmal enligt Art. 34 GDPR.
  • Sakerhetsgranskningar: Vi genomfor regelbundna granskningar av vara sakerhetsatgarder och uppdaterar dem vid behov for att hantera nya hot och sarbaarheter.
  • Data Protection by Design and Default: Vi tillaampar principerna om dataskydd genom design och dataskydd som standard (Art. 25 GDPR) vid utveckling av nya funktioner. Det innebar att vi bygger in integritetsskydd fran borjan och att standardinstallningarna alltid ar de mest integritetsskyddande.

10. Cookies och lokal lagring

Debito anvander ett minimalt antal cookies och lokal lagring, uteslutande for att Tjansten ska fungera korrekt. Vi anvander inga tredjepartscookies for marknadsforing, annonsering eller sparding av anvandareteende.

Namn/TypSyfteUtgangstidKategori
sb-*-auth-token (cookie)Supabase autentiserings-sessionstokenSessionsbaserad / 7 dagarStranglt nodvandig
sb-*-auth-token-code-verifier (cookie)PKCE-verifiering for sakrare inloggningsflodeSessionsbaseradStranglt nodvandig
localStorage: supabase.auth.tokenJWT-token for autentisering mot APITills utloggningStranglt nodvandig
localStorage: app-themeAnvandarvald temasinstallning (ljust/morkt)Tills du andrarStranglt nodvandig
__cf_bm (cookie, Cloudflare)Bot-hantering och DDoS-skydd30 minuterStranglt nodvandig

Eftersom vi enbart anvander stranglt nodvandiga cookies kravs inget samtycke for dessa enligt Art. 5.3 i ePrivacy-direktivet (2002/58/EG) och den svenska lagen om elektronisk kommunikation (2022:482). Vi anvander ingen cookie-banner da det saknar rattslig grund i avsaknad av samtyckesebaserade cookies. Om vi i framtiden skulle implementera analyticscookies, annonspixlar eller liknande sparande cookies kommer vi att be om ditt explicita samtycke forst.

10.1 Besoksstatistik (Cloudflare Web Analytics)

For att forsta hur Tjansten anvands pa overgripande niva anvander vi Cloudflare Web Analytics. Den ar medvetet integritetsvanlig och skiljer sig fran verktyg som Google Analytics:

  • Inga cookies och ingen lagring i din webblasare (varken localStorage eller liknande).
  • Ingen fingeravtrycksteknik (fingerprinting) och ingen sparning av dig over tid eller mellan olika webbplatser.
  • Vi samlar bara aggregerad och anonymiserad statistik: antal sidvisningar, vilken sida som besoktes, hanvisande lank (referrer), ungefarligt land, enhetstyp och laddningstider. Inget av detta kan kopplas till dig som person.

Eftersom ingen information lagras eller lases pa din enhet, och inga personuppgifter behandlas for att identifiera dig, kravs inget samtycke enligt Art. 5.3 i ePrivacy-direktivet. Tekniskt laddas ett litet script fran cloudflareinsights.com som skickar den anonyma matdatan till Cloudflare (vart hostingunderbiträde, se avsnitt 6). Vill du anda blockera det racker en vanlig annonsblockerare.

10.2 Konverteringsmatning (forstaparts)

For att forsta vilka kanaler som leder nya kunder till oss mater vi var egen konverteringstratt (besok → registrering → skapat bolag → betalande). Vi sparar da en forstaparts-attribution: vilken kampanj eller hanvisande webbplats som forde dig hit (UTM-parametrar, referrer-doman och vilken sida du landade pa). Detta ar medvetet integritetsvanligt:

  • Ingenting lagras pa din enhet for detta andamal, varken cookie eller localStorage. Attributionen halls i minnet under besoket och, om du skapar ett bolag, sparas den pa ditt bolagskonto (inte i din webblasare) sa att senare steg som en uppgradering kan tillskrivas ratt kanal.
  • Den skickas bara till var egen log-collector (Cloudflare Workers + D1, lagrad i EU, samma underbiträde som for felovervakning i avsnitt 6). Inga annonsnatverk, inga tredjepartspixlar och ingen sparning av dig mellan olika webbplatser.
  • Vi profilerar dig inte och fattar inga automatiska beslut baserat pa detta. Datan innehaller ingen sarskild kategori av personuppgifter.

Rattslig grund ar berattigat intresse (Art. 6.1f), vart intresse av att mata effekten av var marknadsforing. Du kan invanda mot behandlingen enligt Art. 21 (se avsnitt 11). Eftersom ingenting icke-nodvandigt lagras pa din enhet kravs inget samtycke enligt Art. 5.3 i ePrivacy-direktivet.

11. Dina rattigheter enligt GDPR

Enligt den allmanna dataskyddsforordningen (GDPR) har du ett antal rattigheter avseende dina personuppgifter. Nedan beskriver vi varje rattighet i detalj, inklusive hur du kan utova den. Observera att vissa rattigheter kan vara begransade av annan lagstiftning, till exempel Bokforingslagen, som kraver att bokforingsdata sparas i minst 7 ar.

11.1 Ratt till tillgang (Art. 15 GDPR)

Du har ratt att fa bekraftelse pa om vi behandlar personuppgifter som ror dig, och i sa fall fa tillgang till dessa uppgifter (ett sa kallat registerutdrag). Du har aven ratt att fa information om andamalen med behandlingen, vilka kategorier av personuppgifter som behandlas, vilka mottagare som uppgifterna lamnats ut till, den planerade lagringstiden, dina rattigheter, varifraan uppgifterna hamtats samt om automatiserade beslut forekommer. Du kan exportera all din data direkt via Kontoinsstallningar i Tjansten (SIE4-format, JSON-format) eller begara ett fullstandigt registerutdrag genom att kontakta oss pa support@debito.se. Vi besvarar din begaran utan ondigt drojsmal och senast inom 30 dagar.

11.2 Ratt till rattelse (Art. 16 GDPR)

Du har ratt att utan ondigt drojsmal fa felaktiga personuppgifter som ror dig rattade. Med beaktande av andamalet med behandlingen har du aven ratt att komplettera ofullstandiga personuppgifter. I de flesta fall kan du sjalv korrigera uppgifter direkt i Tjansten (till exempel foretagsinformation, kontaktuppgifter, kundregistret). Om du behover hjalp med rattelse av uppgifter som inte kan andras via granhsnittet, kontakta oss.

11.3 Ratt till radering ("Ratten att bli glomd", Art. 17 GDPR)

Du har ratt att begara att vi raderar dina personuppgifter under vissa omstandigheter, till exempel om uppgifterna inte langre ar nodvandiga for de andamal de samlades in for, om du atertar ett samtycke, eller om behandlingen ar olaglig. Du kan radera ditt konto direkt via Kontoinsstallningar, vilket utloser radering av alla uppgifter som vi inte ar skyldiga att behalla.

Viktiga undantag: Bokforingsdata (verifikationer, grundbokforing, underlag) maste enligt Bokforingslagen (1999:1078) 7 kap. 2 § sparas i 7 ar efter rakenskapsarets slut. Dessa uppgifter kan darfor inte raderas fore den perioden har lopt ut, men de blockeras fran allman atkomst och behandlas enbart for att uppfylla lagkravet. Nar den lagstadgade lagringstiden loper ut raderas aven dessa uppgifter.

11.4 Ratt till begransning av behandling (Art. 18 GDPR)

Du har ratt att begara att vi begransar behandlingen av dina personuppgifter i vissa situationer, till exempel om du bestrider uppgifternas riktighet (under den tid vi kontrollerar detta), om behandlingen ar olaglig men du motsatter dig radering, eller om vi inte langre behover uppgifterna men du behover dem for att faststalla, gora gallande eller forsvara rattsliga ansprak. Under begransningsperioden lagras uppgifterna men behandlas inte pa annat satt an med ditt samtycke.

11.5 Ratt till dataportabilitet (Art. 20 GDPR)

Du har ratt att i ett strukturerat, allmant anvant och maskinlasbart format fa ut de personuppgifter som du tillhandahallit oss, och ratt att overfora dessa till en annan personuppgiftsansvarig. Debito stodar export i foljande format:

  • SIE4-format, branschstandard for overforing av bokforingsdata mellan bokforingsprogram i Sverige
  • JSON-format, fullstandig export av all data i strukturerat format
  • PDF-rapporter, resultatrakning, balansrakning, momsrapport, arsredovisning
  • CSV-format, for enskilda listor sasom kund- och leverantorsregister

Export kan initieras via Kontoinsstallningar eller genom att kontakta oss.

11.6 Ratt att invanda (Art. 21 GDPR)

Du har ratt att invanda mot behandling av dina personuppgifter som grundar sig pa berattigat intresse (Art. 6.1f). Om du invanderb maste vi visa att det finns tvingande berattigade skal for behandlingen som vager tyngre an dina intressen, rattigheter och friheter, eller att behandlingen sker for att faststalla, utova eller forsvara rattsliga ansprak. De behandlingsandamal som grundar sig pa berattigat intresse anges i avsnitt 4 ovan. For att invanda, kontakta oss pa support@debito.se.

11.7 Ratt att inte bli foremal for automatiserade beslut (Art. 22 GDPR)

Du har ratt att inte bli foremal for ett beslut som enbart grundas pa automatiserad behandling, inbegripet profilering, om beslutet har rattsliga foljder for dig eller pa liknande satt i betydande grad paverkar dig. Som beskrivs i avsnitt 5 anvander Debito automatiserad behandling (OCR, AI-kategorisering, smart matchning), men samtliga automatiserade forslag kraver ditt aktiva godkannande innan nagon bokforingspost skapas. Du kan nar som helst valja att inte anvanda AI-funktionerna och istallet bokfora manuellt.

11.8 Ratt att aterta samtycke (Art. 7.3 GDPR)

I de fall behandling grundar sig pa samtycke (till exempel bankkoppling via Enable Banking) har du ratt att nar som helst aterta ditt samtycke. Atertagandet paverkar inte lagligheten av den behandling som skett fore atertagandet. Du kan koppla bort din bankkoppling direkt i Tjansten under Kontoinstallningar.

11.9 Ratt att lamma klagomal

Om du anser att var behandling av dina personuppgifter strider mot GDPR har du ratt att lamma klagomal till tillsynsmyndigheten. I Sverige ar tillsynsmyndigheten Integritetsskyddsmyndigheten (IMY), se avsnitt 15 for kontaktuppgifter.

11.10 Hur du utovar dina rattigheter

For att utova nagon av ovanstaende rattigheter kan du:

  • Anvanda de sjalvbetjaningsfunktioner som finns i Kontoinsstallningar (export, radering, profilandringar)
  • Skicka e-post till support@debito.se med arenderubriken "GDPR-begaran"

Vi kan behova verifiera din identitet innan vi behandlar din begaran, for att sakerstalla att uppgifterna inte lamnas ut till obehooriga. Vi besvarar alla begaran utan ondigt drojsmal och senast inom 30 dagar. Om vi inte kan uppfylla din begaran (till exempel pa grund av lagstadgade lagringstider) meddelar vi dig detta och forklarar orsaken. Utovandet av dina rattigheter ar kostnadsfritt, men vi forbehaller oss ratten att ta ut en rimlig avgift vid uppenbarly ogrundade eller orimliga begaran, sarskilt vid upprepade begaran.

12. Barn

Tjansten riktar sig till foretag och foretagare och ar inte avsedd for barn under 16 ar. Vi samlar inte medvetet in personuppgifter fran barn under 16 ar. Om vi far vetskap om att vi oavsiktligt har samlat in personuppgifter fran ett barn under 16 ar vidtar vi omedelbara atgarder for att radera dessa uppgifter. Om du ar foralder eller vardnadshavare och misstanker att ditt barn har tillhandahallit personuppgifter till oss, var vanlig kontakta oss omgaende pa support@debito.se.

13. Direktmarknadsforing

Vi anvander inte dina personuppgifter for direktmarknadsforing. Vi skickar inga nyhetesbrev, marknadforingsutskick eller reklammeddelanden om du inte uttryckligen har samtyckt till det. De enda e-postmeddelanden du far fran oss ar:

  • Tjansrerelaterade meddelanden, losenordsaterstallning, kontobekraftelse, sakerhetsvarningar
  • Viktiga uppdateringar, vasentliga andringarr i tjanstevillkor, integritetspolicy eller priser (minst 30 dagars forvarning)
  • Driftsinformation, planerade driftstopp eller sakerhetsincidenter som paverkar din data

Dessa meddelanden ar nodvandiga for att uppfylla vart avtal med dig och for att sakerstalla sakerheten i Tjansten. De utgor inte direktmarknadsforing. Vi delar aldrig din e-postadress eller andra kontaktuppgifter med tredje part for marknadsforingsandamal.

14. Andringar av denna policy

Vi kan behova uppdatera denna integritetspolicy fran tid till annan, till exempel vid andringar i lagstiftning, nar vi infor nya funktioner som paverkar personuppgiftsbehandlingen, eller nar vi byter underbitraden. Vi hanterar policyandringar pa foljande satt:

  • Vasentliga andringar: Vid andringar som paverkar dina rattigheter eller hur vi behandlar dina uppgifter informerar vi dig via e-post minst 30 dagar fore andringen trader i kraft. Du har da mojlighet att granska andringarna och, om du inte accepterar dem, avsluta ditt konto och begara radering av dina uppgifter.
  • Mindre andringar: Vid smarre forandringar (till exempel sprakliga korrigeringar, formateringsjusteringar eller tillagg av underleverantor som inte innebar nagon vasentlig forandring i behandlingen) kan vi gora andringen utan forsforhandsmeddelande, men vi uppdaterar alltid versionsnumret och datumet overst pa denna sida.
  • Historik: Tidigare versioner av integritetspolicyn finns tillgangliga pa begaran genom att kontakta oss.

Den senaste versionen av denna integritetspolicy finns alltid tillganglig pa debito.se/integritet.

15. Tillsynsmyndighet

Den svenska tillsynsmyndigheten for dataskydd ar Integritetsskyddsmyndigheten (IMY). Om du anser att vi behandlar dina personuppgifter i strid med GDPR eller annan tillamplig dataskyddslagstiftning har du ratt att lamma klagomal till IMY. Vi uppamnar dig dock att forst kontakta oss sa att vi kan forsoka lost problemet.

MyndighetIntegritetsskyddsmyndigheten (IMY)
PostadressBox 8114, 104 20 Stockholm
Telefon08-657 61 00
E-postimy@imy.se
Webbplatswww.imy.se

16. Kontakt

Om du har fragor om denna integritetspolicy, om hur vi behandlar dina personuppgifter, eller om du vill utova nagon av dina rattigheter enligt GDPR, ar du valkomna att kontakta oss:

ForetagAlserda Tech AB (559577-5460)
E-post (generell)support@debito.se
E-post (GDPR-arenden)support@debito.se (markera arenderubrik med "GDPR")
Webbplatsdebito.se

Vi stravar efter att besvara alla forfragnindgar om personuppgifter inom 5 arbetsdagar. Formella GDPR-begaran (registerutdrag, radering, etc.) besvaras alltid inom 30 dagar i enlighet med GDPR:s krav.

© 2026 Alserda Tech AB. Alla rattigheter forbehallna. Denna integritetspolicy ar version 3.2 och gallter fran och med den 25 juli 2026.