Integritetspolicy, Dataskydd & Lagstiftning
Som enskild näringsidkare är ditt organisationsnummer identiskt med ditt personnummer. Det innebär att nästan all affärs-, bank- och räkenskapsdata juridiskt klassas som personuppgifter. Denna policy redogör uttömmande för hur vi uppfyller svensk och europeisk lagstiftning (GDPR, IMY, Bokföringslagen, Skatteförfarandelagen och Mervärdesskattelagen), hur maskering av känsliga uppgifter tillämpas, samt hur varje funktion och databasfält hanteras.
BFL vs GDPR – 7 års arkivering
Enligt Bokföringslagen (7 kap. 2 § BFL) måste räkenskapsdata bevaras oförvanskat i 7 år. Enligt GDPR Art. 17.3 b har denna lagstadgade arkiveringsplikt absolut företräde framför rätten till radering.
Maskering & Skärmsekretess
Känsliga bankkontouppgifter maskeras i användargränssnittet mot "shoulder surfing". Personnummer tvättas bort via regex före externa API- och AI-anrop.
Strikt Row Level Security (RLS)
Varje databasfråga i PostgreSQL filtreras kryptografiskt på ägarens unika ID (auth.uid()). Ingen extern part eller annan användare kan nå dina underlag.
Datasuveränitet inom EU
All databaslagring (Supabase) och exekvering sker i säkrade datacenter i Frankfurt och Stockholm. Ingen företagsdata överförs utanför EU/EES utan bindande skyddsåtgärder.
1. Lagstiftning & Rättsliga Ramverk vi Följer
Vår plattform är utvecklad specifikt för svenska enskilda näringsidkare och är konstruerad för att strikt efterleva följande lagstiftning och myndighetsföreskrifter:
2. Maskering av Känsliga Uppgifter (Bank, Personnummer, Privata Uttag)
En central fråga ur GDPR- och IMY-perspektiv är när känsliga fält kan och bör maskeras, och när de enligt tvingande svensk lag måste bevaras i klartext:
A. Bankkontonummer & Clearingnummer
I databasen: Sparas krypterat i vila (AES-256) för att generera korrekta fakturaunderlag.
I användargränssnittet: Maskeras som standard i inställningar och på Företagskonto-sidan (t.ex. •••• 5678) med en interaktiv ögonknapp för att visa/dölja numret. Detta förhindrar obehörig insyn ("shoulder surfing") när användaren arbetar i öppna kontorslandskap, tåg eller kaféer.
B. Personnummer / Organisationsnummer
I räkenskaper & fakturor: Måste bevaras i klartext i databasen enligt BFL 5 kap. 7 § och ML 17 kap. Att radera eller maskera personnummer på utfärdade fakturor eller verifikationer vore ett lagbrott mot BFL.
Vid AI-analys & externa API:er: Personnummer maskeras alltid automatiskt via serverbaserad regex-tvätt till [MASKERAT_PERSONNUMMER]innan prompter skickas till AI-modellen.
C. Insättningar, Uttag & Privatekonomi (Konto 2013 & 2018)
I en enskild firma är egna insättningar och uttag punkten där företagarens privatekonomi möter firman. Dessa bokförs mot konto 2018 (Egen insättning) och konto 2013 (Eget uttag). Enligt BFL:s verifikationskrav måste transaktionsbelopp och bankavstämning sparas i 7 år. Dessa transaktioner är strikt isolerade via RLS och kan aldrig nås av andra användare.
3. Hur Alla Funktioner & Fält Sparas och Används
Nedan redovisas samtliga moduler i systemet, vilka uppgifter som samlas in, dess rättsliga grund enligt GDPR samt hur datan lagras i PostgreSQL-databasen:
4. Bokföringslagens 7-årsregel vs. GDPR:s Rätt att bli Bortglömd
Ett vanligt missförstånd är att en användare enligt GDPR har rätt att kräva omedelbar radering av all data ("rätten att bli bortglömd" enligt Art. 17). För räkenskapsdata gäller dock följande lagliga undantag:
Bokföringslagen (7 kap. 2 § BFL) stipulerar: "Räkenskapsinformation skall bevaras fram till och med det sjunde året efter utgången av det kalenderår då räkenskapsåret avslutades."
GDPR Artikel 17.3 b föreskriver: Rätten till radering gäller inte i den utsträckning behandlingen är nödvändig för att uppfylla en rättslig förpliktelse som kräver behandling enligt unionsrätten eller enligt en medlemsstats nationella rätt.
Hur vi tillämpar detta i praktiken: Om du begär att ditt konto avslutas raderas omedelbart dina inloggningsuppgifter, marknadsföringspreferenser och sessionsdata. Bokföringsverifikat, fakturor och kvitton överförs till ett låst arkivläge som endast kan nås för lagstadgad revision under 7-årsperioden, varefter de gallras permanent.
5. Underbiträden, Hosting & Datasuveränitet inom EU
| Underbiträde | Funktion | Datacenter / Region | Överföringsmekanism |
|---|---|---|---|
| Supabase Inc. | PostgreSQL-databas, Auth, Storage (kvitton/loggor) | Frankfurt (Tyskland) / Stockholm, EU | DPA + EU Standard Contractual Clauses (SCC) |
| Vercel Inc. | Hosting av webbapplikation & Edge-funktioner | Frankfurt (fra1), EU | DPA + Data Privacy Framework (DPF) |
| Google Cloud / Vertex AI | AI-kategorisering för BAS-konton | EU-datacenter (europe-west1 / europe-west3) | Kommersiellt CDPA + Zero-training klausul |
| GitHub (Microsoft) | Källkod & versionshantering | USA (innehåller aldrig person- eller företagsdata) | Endast applikationskod (Zero customer data) |
6. Dina Rättigheter enligt GDPR
Som enskild näringsidkare har du full kontroll över dina personuppgifter:
7. Dataskyddsombud & Kontaktuppgifter
Har du frågor om vår hantering av personuppgifter, vill teckna ett separat personuppgiftsbiträdesavtal (DPA) eller begära ett registerutdrag? Kontakta vårt dataskyddsteam:
Enskilda Firma Dataskydd & Compliance
E-post: dataskydd@enskildfirma.nu • Stockholm, Sverige