Enskilda Firma
Startsida/Integritetspolicy & Juridik
Juridisk redogörelse & Dataskydd

Integritetspolicy, Dataskydd & Lagstiftning

Som enskild näringsidkare är ditt organisationsnummer identiskt med ditt personnummer. Det innebär att nästan all affärs-, bank- och räkenskapsdata juridiskt klassas som personuppgifter. Denna policy redogör uttömmande för hur vi uppfyller svensk och europeisk lagstiftning (GDPR, IMY, Bokföringslagen, Skatteförfarandelagen och Mervärdesskattelagen), hur maskering av känsliga uppgifter tillämpas, samt hur varje funktion och databasfält hanteras.

Senast uppdaterad: 2026-09-12•Jurisdiktion: Sverige & Europeiska Unionen

BFL vs GDPR – 7 års arkivering

Enligt Bokföringslagen (7 kap. 2 § BFL) måste räkenskapsdata bevaras oförvanskat i 7 år. Enligt GDPR Art. 17.3 b har denna lagstadgade arkiveringsplikt absolut företräde framför rätten till radering.

Maskering & Skärmsekretess

Känsliga bankkontouppgifter maskeras i användargränssnittet mot "shoulder surfing". Personnummer tvättas bort via regex före externa API- och AI-anrop.

Strikt Row Level Security (RLS)

Varje databasfråga i PostgreSQL filtreras kryptografiskt på ägarens unika ID (auth.uid()). Ingen extern part eller annan användare kan nå dina underlag.

Datasuveränitet inom EU

All databaslagring (Supabase) och exekvering sker i säkrade datacenter i Frankfurt och Stockholm. Ingen företagsdata överförs utanför EU/EES utan bindande skyddsåtgärder.

1. Lagstiftning & Rättsliga Ramverk vi Följer

Vår plattform är utvecklad specifikt för svenska enskilda näringsidkare och är konstruerad för att strikt efterleva följande lagstiftning och myndighetsföreskrifter:

GDPR (EU 2016/679) & Dataskyddslagen (SFS 2018:218)
Reglerar behandlingen av personuppgifter. Eftersom en enskild firma drivs under ägarens personnummer klassas företagets transaktioner, bankuppgifter och kundregister som personuppgifter. Vi tillämpar principerna om laglighet, ändamålsbegränsning, dataminimering och integritet/konfidentialitet (Art. 5).
Bokföringslagen (SFS 1999:1078, BFL) & BFN:s K1-regelverk
Ställer tvingande krav på att bokföringsposter upprättas i kronologisk (grundbok) och systematisk (huvudbok) ordning. Enligt BFL 5 kap. 1 § gäller oföränderlighetsprincipen (en bokförd post får inte raderas eller göras oläslig). Enligt BFL 7 kap. 2 § föreligger 7 års arkiveringsplikt för alla verifikationer och fakturor.
Skatteförfarandelagen (SFS 2011:1244, SFL) & Mervärdesskattelagen (SFS 2023:200, ML)
Reglerar momsdeklarationer, F-skatt, och lagstadgat innehåll på fakturor (17 kap. ML). Fakturan måste innehålla säljarens och köparens organisationsnummer/momsnummer, datum, belopp, momssatser och betalningsuppgifter.
Integritetsskyddsmyndighetens (IMY) Riktlinjer för Personnummer
Enligt Dataskyddslagen 3 kap. 10 § får personnummer behandlas utan uttryckligt samtycke endast när det är klart motiverat med hänsyn till ändamålet (t.ex. lagkrav i BFL och SFL). IMY kräver att personnummer skyddas med adekvata tekniska åtgärder och inte exponeras i onödan.
Brottsbalken (BrB 11 kap. 5 §) – Bokföringsbrott
Den som åsidosätter bokföringsskyldigheten genom att försumma att bokföra affärshändelser eller radera räkenskapsmaterial kan dömas för bokföringsbrott. Systemet är spärrat från att manipulera eller retroaktivt radera fastställda verifikat.

2. Maskering av Känsliga Uppgifter (Bank, Personnummer, Privata Uttag)

En central fråga ur GDPR- och IMY-perspektiv är när känsliga fält kan och bör maskeras, och när de enligt tvingande svensk lag måste bevaras i klartext:

A. Bankkontonummer & Clearingnummer

I databasen: Sparas krypterat i vila (AES-256) för att generera korrekta fakturaunderlag.
I användargränssnittet: Maskeras som standard i inställningar och på Företagskonto-sidan (t.ex. •••• 5678) med en interaktiv ögonknapp för att visa/dölja numret. Detta förhindrar obehörig insyn ("shoulder surfing") när användaren arbetar i öppna kontorslandskap, tåg eller kaféer.

B. Personnummer / Organisationsnummer

I räkenskaper & fakturor: Måste bevaras i klartext i databasen enligt BFL 5 kap. 7 § och ML 17 kap. Att radera eller maskera personnummer på utfärdade fakturor eller verifikationer vore ett lagbrott mot BFL.
Vid AI-analys & externa API:er: Personnummer maskeras alltid automatiskt via serverbaserad regex-tvätt till [MASKERAT_PERSONNUMMER]innan prompter skickas till AI-modellen.

C. Insättningar, Uttag & Privatekonomi (Konto 2013 & 2018)

I en enskild firma är egna insättningar och uttag punkten där företagarens privatekonomi möter firman. Dessa bokförs mot konto 2018 (Egen insättning) och konto 2013 (Eget uttag). Enligt BFL:s verifikationskrav måste transaktionsbelopp och bankavstämning sparas i 7 år. Dessa transaktioner är strikt isolerade via RLS och kan aldrig nås av andra användare.

3. Hur Alla Funktioner & Fält Sparas och Används

Nedan redovisas samtliga moduler i systemet, vilka uppgifter som samlas in, dess rättsliga grund enligt GDPR samt hur datan lagras i PostgreSQL-databasen:

Företagsprofil & Betalningsvägar (public.companies)
Fält som sparas: Firmanamn, org.nr/personnummer, moms-nr, adress, telefon, e-post, webbplats, logotyp-URL, bankkonto, clearing, bankgiro, plusgiro, Swish, dröjsmålsränta och påminnelseavgift.
Syfte & Funktion: Används för att förifylla lagstadgade fakturahuvuden, offerter och bokföringsrapporter samt styra momsperiod.
Rättslig grund: Rättslig förpliktelse (BFL & ML) samt Avtalsuppfyllelse (GDPR Art 6.1 b & c).
Kundregister (public.customers)
Fält som sparas: Kundnamn, org.nr/personnummer, moms-nr, kontaktperson, direktmejl, direkttelefon, fakturaadress, betalningsvillkor (dagar) och kundlogotyp.
Syfte & Funktion: Möjliggör återkommande fakturering, automatisk OCR-generering och kundreskontra.
Rättslig grund: Fullgörande av avtal med kunden samt rättslig förpliktelse för fakturakontroll.
Fakturering & Offerter (public.invoices, public.quotes)
Fält som sparas: Fakturanummer, OCR, utställningsdatum, förfallodatum, leveransdatum, vår/er referens, artiklar, priser, momssatser, rabatter, betalstatus, kreditkopplingar och ändringsorsak.
Syfte & Funktion: Generering av juridiskt bindande fakturor och offerter med automatisk bokföring vid betalning.
Rättslig grund: Rättslig förpliktelse enligt Mervärdesskattelagen och Bokföringslagen.
Bokföring & Verifikationer (public.verifications, public.verification_lines)
Fält som sparas: Verifikationsnummer, transaktionsdatum, affärshändelse, debet/kredit-belopp per BAS K1-konto, momskoder, underlag samt bilagor (kvitton/fakturor).
Syfte & Funktion: Grundbok och huvudbok för lagstadgad räkenskapsföring, momsdeklaration och årsbokslut (K1/NE).
Rättslig grund: Rättslig förpliktelse (Bokföringslagen 1999:1078). Arkiveras i 7 år.
AI-Bokföringsassistent & Rådgivare (Gemini API)
Fält som behandlas: Beskrivning av affärshändelse, belopp och momssats. Känsliga personnummer och kontonummer tvättas bort innan API-anropet sker.
Syfte & Funktion: Förslå korrekta BAS K1-konton samt ge rådgivning kring avdragsgilla kostnader.
Garantier: Inga uppgifter används för modellträning (Zero Data Training Policy via kommersiellt API-avtal).
Analys, Nyckeltal & Jämförelser (YoY & MoM)
Fält som behandlas: Aggregerade saldon från grundboken, BAS-kontoklasser 3–8, kundfakturering samt bankkonto 1930.
Syfte & Funktion: Beräkning av finansiella nyckeltal (nettoomsättning, rörelseresultat, vinstmarginal och likviditetsbuffert) samt historiska jämförelser (YoY och MoM).
Dataskydd & Isolering: Analysen körs 100% internt inom ägarens PostgreSQL-tenant via Row Level Security. Inga finansiella nyckeltal eller kreditprofiler exponeras eller delas med externa aktörer eller kreditinstitut.

4. Bokföringslagens 7-årsregel vs. GDPR:s Rätt att bli Bortglömd

Ett vanligt missförstånd är att en användare enligt GDPR har rätt att kräva omedelbar radering av all data ("rätten att bli bortglömd" enligt Art. 17). För räkenskapsdata gäller dock följande lagliga undantag:

Bokföringslagen (7 kap. 2 § BFL) stipulerar: "Räkenskapsinformation skall bevaras fram till och med det sjunde året efter utgången av det kalenderår då räkenskapsåret avslutades."

GDPR Artikel 17.3 b föreskriver: Rätten till radering gäller inte i den utsträckning behandlingen är nödvändig för att uppfylla en rättslig förpliktelse som kräver behandling enligt unionsrätten eller enligt en medlemsstats nationella rätt.

Hur vi tillämpar detta i praktiken: Om du begär att ditt konto avslutas raderas omedelbart dina inloggningsuppgifter, marknadsföringspreferenser och sessionsdata. Bokföringsverifikat, fakturor och kvitton överförs till ett låst arkivläge som endast kan nås för lagstadgad revision under 7-årsperioden, varefter de gallras permanent.

5. Underbiträden, Hosting & Datasuveränitet inom EU

UnderbiträdeFunktionDatacenter / RegionÖverföringsmekanism
Supabase Inc.PostgreSQL-databas, Auth, Storage (kvitton/loggor)Frankfurt (Tyskland) / Stockholm, EUDPA + EU Standard Contractual Clauses (SCC)
Vercel Inc.Hosting av webbapplikation & Edge-funktionerFrankfurt (fra1), EUDPA + Data Privacy Framework (DPF)
Google Cloud / Vertex AIAI-kategorisering för BAS-kontonEU-datacenter (europe-west1 / europe-west3)Kommersiellt CDPA + Zero-training klausul
GitHub (Microsoft)Källkod & versionshanteringUSA (innehåller aldrig person- eller företagsdata)Endast applikationskod (Zero customer data)

6. Dina Rättigheter enligt GDPR

Som enskild näringsidkare har du full kontroll över dina personuppgifter:

Rätt till Dataportabilitet (Art. 20): Du kan när som helst exportera hela din bokföring i det standardiserade svenska SIE4-formatet (Svenska Institutet för Elektronisk Export), vilket gör det möjligt att byta system när du vill utan inlåsningseffekt.
Rätt till Tillgång & Registerutdrag (Art. 15): Du har rätt att begära en bekräftelse på om personuppgifter som rör dig behandlas samt kostnadsfritt erhålla en kopia av alla uppgifter.
Rätt till Rättelse (Art. 16): Du kan uppdatera eller korrigera felaktiga firmauppgifter, bankkontonummer, momsinställningar eller kunduppgifter direkt i inställningarna.
Rätt att Inge Klagomål: Om du anser att dina personuppgifter behandlas i strid med gällande dataskyddsregler har du rätt att lämna klagomål till tillsynsmyndigheten: Integritetsskyddsmyndigheten (IMY), www.imy.se.

7. Dataskyddsombud & Kontaktuppgifter

Har du frågor om vår hantering av personuppgifter, vill teckna ett separat personuppgiftsbiträdesavtal (DPA) eller begära ett registerutdrag? Kontakta vårt dataskyddsteam:

Enskilda Firma Dataskydd & Compliance

E-post: dataskydd@enskildfirma.nu • Stockholm, Sverige

Inställningar