Integritetspolicy
Vad Tuggummi samlar in om dig och ditt bolag, varför, hur länge det sparas och vem mer som ser det.
Senast ändrad 2026-09-05
Utkast — inte granskat av jurist
Den här texten är skriven av utvecklingsteamet för att beskriva vad systemet faktiskt gör. Den är inte granskad av något juridiskt ombud och ska inte användas som avtal med en kund förrän den är det. Vi skriver ut det i stället för att låta den se färdig ut, eftersom en text som ser granskad ut men inte är det är sämre än ingen text alls.
Innehåll
12 avsnitt
Kort sagt
Din bokföring kategoriseras med hjälp av en AI-leverantör. Konkret: en rad ur ditt kontoutdrag — motpartens namn, beloppet, datumet och texten — skickas till Anthropic PBC i USA, som svarar med vilket konto och vilken momssats raden hör till. Det är den uppgift de flesta blir förvånade av, så den står först i stället för i en fotnot.
Inga personnummer skickas dit. Inte ditt, inte de anställdas. Beloppen och motparterna gör det, och kvitton du fotograferar gör det i sin helhet.
Ditt bolag bestämmer över sin bokföring. Vi behandlar den på ditt bolags instruktion och för inga egna ändamål: ingenting säljs vidare, och ingenting används för att träna någon modell.
Vem ansvarar för vad
Rollerna är två, och skillnaden avgör vilket avtal som gäller. För bokföringen är ditt bolag personuppgiftsansvarigt och vi är personuppgiftsbiträde: vi behandlar uppgifterna på din instruktion, och det regleras i personuppgiftsbiträdesavtalet.
För ditt konto hos oss — vem som loggade in, och faktureringen av abonnemanget — är vi själva personuppgiftsansvariga. Den delen regleras av den här policyn.
Vad vi samlar in för din räkning
Det här är uppgifterna vi behandlar som biträde åt ditt bolag. Varje rad säger varför vi har den, med vilken rättslig grund, hur länge den sparas och var den ligger.
- Bokföringen: verifikat, konteringsrader, kontoutdrag, kunder, leverantörer och fakturor.
Det är tjänsten. Kunduppgifter och leverantörsnamn är personuppgifter när motparten är en enskild näringsidkare eller en namngiven person.
Rättslig grund: Rättslig förpliktelse för din bokföringsskyldighet, art. 6.1 c jämförd med bokföringslagen. Vi behandlar den på ditt bolags instruktion, som biträde.
Hur länge: Till och med det sjunde året efter utgången av det kalenderår då räkenskapsåret avslutades, enligt bokföringslagen 7 kap. 2 §. Ett kvitto från mars 2026 i ett räkenskapsår som slutar den 31 december 2026 bevaras alltså till den 31 december 2033.
Var: verifications, verification_lines, bank_transactions, customers, suppliers, customer_invoices, supplier_invoices
- Kvitton, leverantörsfakturor och andra underlag, som filer.
Räkenskapsinformation ska kunna tas fram i läsbar form under hela arkiveringstiden.
Rättslig grund: Rättslig förpliktelse, art. 6.1 c jämförd med bokföringslagen 7 kap.
Hur länge: Samma sju år, räknat från räkenskapsårets slut. Filerna ligger med objektlås: de kan inte ändras eller raderas medan tiden löper, inte heller av oss.
Var: documents, samt objektlagringen
- De anställdas namn, personnummer, löner, förmåner och skatteuppgifter.
Lön ska räknas, arbetsgivardeklarationen ska lämnas på individnivå, och den kräver personnummer.
Rättslig grund: Rättslig förpliktelse för din arbetsgivarroll, art. 6.1 c jämförd med skatteförfarandelagen. Vi behandlar dem som biträde.
Hur länge: Sju år enligt bokföringslagen. Personnumren är krypterade med AES-256-GCM; födelseåret ligger i klartext eftersom det styr avgiftssatsen vid varje lönekörning.
Var: employees, payslips, payroll_runs
- Delägarnas namn, personnummer och andelar.
Gränsbelopp enligt 3:12 och uppgifter till K10 kräver det.
Rättslig grund: Rättslig förpliktelse, art. 6.1 c. Behandlas som biträde.
Hur länge: Sju år. Personnumren är krypterade.
Var: shareholders
- Bankkopplingen: konton, IBAN, saldon och samtyckets giltighetstid.
För att kunna hämta transaktionerna som ska bokföras.
Rättslig grund: Ditt uttryckliga samtycke hos banken enligt PSD2, och avtalet med oss, art. 6.1 b. Samtycket hos banken kan du dra tillbaka när som helst, och då slutar transaktioner komma in.
Hur länge: Kopplingen tas bort när samtycket upphör eller när du kopplar bort kontot. De transaktioner som redan bokförts är räkenskapsinformation och bevaras i sju år.
Var: bank_connections, bank_accounts
- AI-förslagen: föreslaget konto, momssats, säkerhet och motivering.
För att du ska kunna se varför en rad konterades som den gjorde, och för att kunna rätta den.
Rättslig grund: Avtal, art. 6.1 b. Behandlas som biträde.
Hur länge: Samma sju år som verifikatet de hör till.
Var: ai_proposals
- Konteringar du rättat, sparade som regler för just ditt bolag.
Så att samma motpart inte behöver frågas om två gånger.
Rättslig grund: Avtal, art. 6.1 b. Behandlas som biträde.
Hur länge: Så länge bolaget finns hos oss.
Var: bookkeeping_rules
- Händelselogg: vem som bokförde, godkände eller ändrade vad, och när.
Bokföringen är oföränderlig och rättas med rättelseverifikat. Loggen är det som gör det spårbart.
Rättslig grund: Rättslig förpliktelse, art. 6.1 c jämförd med bokföringslagen 5 kap. 5 §, och vårt berättigade intresse av att kunna utreda missbruk, art. 6.1 f.
Hur länge: Sju år.
Var: audit_log
Vad vi samlar in för vår egen räkning
Det här är uppgifterna där vi själva är personuppgiftsansvariga.
- Ditt personnummer, som en hash.
Så att du känns igen som samma person nästa gång du legitimerar dig med BankID.
Rättslig grund: Avtal, art. 6.1 b. Utan igenkänning finns inget konto att logga in på.
Hur länge: Så länge kontot finns. Personnumret lagras aldrig i klartext — det hashas med en serverhemlighet, och hashen går inte att räkna baklänges till ett personnummer.
Var: users.personal_number_hash
- Ditt namn och din e-postadress.
För att kunna tilltala dig och skicka det som rör kontot.
Rättslig grund: Avtal, art. 6.1 b.
Hur länge: Så länge kontot finns, därefter tolv månader.
Var: users.name, users.email
- Inloggningssessioner: vilket bolag som är aktivt och när sessionen går ut.
För att hålla dig inloggad och för att avgränsa vilket bolags bokföring du får se.
Rättslig grund: Avtal, art. 6.1 b.
Hur länge: Till sessionen går ut.
Var: sessions
- Statistik från en SIE-granskning på /granska.
För att veta hur vanliga olika fel är i filer från olika program.
Rättslig grund: Berättigat intresse, art. 6.1 f. Uppgifterna är inte kopplade till dig.
Hur länge: Filen raderas inom ett dygn. Statistikraden innehåller inga belopp, inga kontonummer, ingen text ur filen, ingen IP-adress och ingen koppling till dig eller till filen.
Var: sie_audit_stats
Den enda kakan som sätts är en nödvändig sessionskaka med namnet autobok_session. Den håller dig inloggad och innehåller ingenting annat än ett sessions-id. Vi använder ingen analys-, mät- eller annonskaka, och därför finns ingen kaksamtyckesruta.
Vad som skickas till AI-leverantören, och vad som inte gör det
Kategoriseringen är produktens kärna och också dess känsligaste behandling, så den får ett eget avsnitt i stället för en rad i en tabell.
Först körs en regelmotor lokalt. Den avgör den återkommande majoriteten — hyran, abonnemangen, de motparter du redan svarat om — och de raderna når aldrig någon modell. Det som återstår skickas i grupper om upp till 25 rader.
Detta lämnar systemet:
- Motpartens namn så som den står på kontoutdraget, till exempel «SPOTIFY AB» eller «RESTAURANG PRINSEN».
- Beloppet och valutan, och om det är en in- eller utbetalning.
- Bokföringsdatumet.
- Kontoutdragets egen fritext och betalningsreferensen eller OCR-numret när det finns.
- Ditt bolags namn, organisationsnummer, bolagsform, bokföringsmetod och momsperiod.
- Upp till 60 konteringar som du själv bekräftat tidigare, som motpart till konto och momssats.
- Vid dokumentavläsning: hela kvittot eller fakturan som bild eller PDF, alltså allt som står tryckt på den.
Detta gör det inte:
- Inga personnummer — varken ditt eller de anställdas.
- Inga lönebesked, inga anställningsuppgifter och ingen arbetsgivardeklaration.
- Inga kontonummer, IBAN, bankgironummer eller kontosaldon.
- Inga inloggningsuppgifter, och ingen åtkomst till din bank.
- Inte huvudboken i sin helhet — bara den enskilda raden som ska konteras.
- Inga rader som regelmotorn redan avgjort. De når aldrig modellen.
Modellen räknar aldrig. Den svarar med ett kontonummer och en momssats — aldrig med belopp, debet, kredit eller konteringsrader. Det balanserade verifikatet byggs av vår egen aritmetik och kontrolleras innan något bokförs. Ett modellfel kan alltså bli ett felaktigt konto, som syns i granskningskön och går att rätta, men aldrig en bokföring som inte går ihop.
Det finns inget automatiserat beslut med rättslig verkan enligt art. 22. Ett förslag under systemets säkerhetströskel går till en människa, och varje bokförd rad går att rätta med rättelseverifikat.
Underbiträden — vem mer som ser uppgifterna
Ett underbiträde är en leverantör som behandlar uppgifter på vår instruktion, för att vi ska kunna leverera tjänsten. Enligt art. 28.2 får vi inte anlita någon av dem utan ditt bolags godkännande, och ett godkännande av något onämnt är inget godkännande. Därför står de här med namn, syfte, plats och vilka uppgifter som lämnas ut.
- Anthropic PBC — AI-leverantör (Claude)
Kategorisering av banktransaktioner: modellen får en kontorad och svarar med motkonto och momssats.
Avläsning av kvitton och leverantörsfakturor: modellen läser bilden eller PDF:en och returnerar belopp, datum, säljare och momsspecifikation.
Var: USA. Anropen går till Anthropics API.
Utanför EU/EES: Överföring till USA. Kräver standardavtalsklausuler enligt art. 46.2 c i biträdesavtalet med Anthropic, och en konsekvensbedömning av överföringen.
Uppgifter som lämnas ut: Motpartens namn så som den står på kontoutdraget, till exempel «SPOTIFY AB» eller «RESTAURANG PRINSEN». Beloppet och valutan, och om det är en in- eller utbetalning. Bokföringsdatumet. Kontoutdragets egen fritext och betalningsreferensen eller OCR-numret när det finns. Ditt bolags namn, organisationsnummer, bolagsform, bokföringsmetod och momsperiod. Upp till 60 konteringar som du själv bekräftat tidigare, som motpart till konto och momssats. Vid dokumentavläsning: hela kvittot eller fakturan som bild eller PDF, alltså allt som står tryckt på den.
Detta lämnas inte ut: Inga personnummer — varken ditt eller de anställdas. Inga lönebesked, inga anställningsuppgifter och ingen arbetsgivardeklaration. Inga kontonummer, IBAN, bankgironummer eller kontosaldon. Inga inloggningsuppgifter, och ingen åtkomst till din bank. Inte huvudboken i sin helhet — bara den enskilda raden som ska konteras. Inga rader som regelmotorn redan avgjort. De når aldrig modellen.
Kvarstår: Biträdesavtal med standardavtalsklausuler, och skriftlig bekräftelse på lagringstid och att uppgifterna inte används för träning, måste finnas innan en riktig kunds bokföring körs genom modellen.
- Enable Banking Oy — PSD2-förmedlare (kontoinformationstjänst)
Hämtar företagskontots transaktioner och saldon från din bank sedan du godkänt det med BankID hos banken.
Håller samtycket levande och säger till när det går ut.
Var: Finland (EU/EES).
Uppgifter som lämnas ut: Kontonummer och IBAN för de konton du kopplar. Kontosaldon. Varje transaktion: datum, belopp, valuta, motpart, text och referens. Samtyckets giltighetstid och status.
Detta lämnas inte ut: Inga bokföringsuppgifter går åt andra hållet. Kopplingen är läsande. Inga betalningar initieras den vägen — betalfilen lämnas till banken av dig, inte av oss.
Kvarstår: Tjänsten drivs under Enable Bankings egen tillstånd för kontoinformation — Tuggummi ansöker alltså inte om eget tillstånd hos Finansinspektionen. Produktionsavtalet är ännu inte tecknat. Banken du kopplar är själv personuppgiftsansvarig för sin del och är inte vårt underbiträde.
- Roaring (roaring.io) — Bolags- och firmateckningsregister
Slår upp bolaget på namn eller organisationsnummer när du registrerar dig, så att adress, kontaktuppgifter och F-skatt fylls i från registret i stället för att skrivas in för hand.
Kontrollerar att du som legitimerat dig får teckna bolaget innan det läggs upp. Utan den kontrollen kunde vem som helst registrera vilket bolag som helst och börja bokföra i det.
Var: Sverige (EU/EES).
Uppgifter som lämnas ut: Organisationsnumret för det bolag du väljer. Ditt personnummer, vid firmateckningskontrollen. Det ligger i adressen till uppslaget och når alltså Roarings loggar.
Detta lämnas inte ut: Ingen bokföring, inga transaktioner, inga underlag. Personnumret sparas aldrig i vår databas — det hålls kortlivat mellan BankID-legitimeringen och registreringen.
Leverantören är ännu inte vald och namnges här innan tjänsten tas i drift.
Kvarstår: Avtal och personuppgiftsbiträdesavtal är inte tecknade. Leverantörens fullständiga juridiska namn ska stå här i stället för domänen innan en betalande kund möter registreringen.
- Idura — BankID-förmedlare (OIDC)
Legitimerar dig vid inloggning och returnerar en signerad uppgift om vem du är.
Var: Ej fastställd. Ska stå här innan vägen slås på.
Uppgifter som lämnas ut: Ditt personnummer och namn, från BankID-legitimeringen.
Detta lämnas inte ut: Ingen bokföring och inga företagsuppgifter.
Leverantören är ännu inte vald och namnges här innan tjänsten tas i drift.
Kvarstår: Vägen är avstängd (BANKID_PROVIDER=idura är inte satt) och väntar på produktionsgodkännande hos Idura. Innan den slås på måste avtal, behandlingsort och juridiskt namn vara klara — och valet mellan Idura och egen RP-integration mot BankID är ett val mellan två leverantörsförhållanden, inte en teknisk detalj: Idura ser vilka som loggar in.
- Finansiell ID-Teknik BID AB — Legitimeringstjänst (BankID)
Legitimerar dig vid inloggning och returnerar en signerad uppgift om vem du är.
Var: Sverige (EU/EES).
Uppgifter som lämnas ut: Ditt personnummer och ditt namn, i legitimeringssvaret. IP-adressen legitimeringen startades från.
Detta lämnas inte ut: Ingen bokföring, inga belopp och inga företagsuppgifter. Vi sparar aldrig personnumret i klartext: det hashas med en serverhemlighet och det är hashen som identifierar dig vid nästa inloggning.
Kvarstår: BankID nås genom en svensk bank som utfärdar RP-certifikatet. Vem som är underbiträde och vem som är självständigt ansvarig avgörs av det avtalet och måste stämmas av mot det.
- Drift- och databasleverantör — Serverdrift och databas
Kör applikationen och lagrar hela bokföringen: verifikat, fakturor, kunder, leverantörer, anställda och delägare.
Var: Ska vara inom EU/EES. Regionen låses vid driftsättning.
Uppgifter som lämnas ut: Allt som finns i systemet, inklusive de anställdas och delägarnas personnummer. Personnumren ligger krypterade med AES-256-GCM och inte i klartext.
Detta lämnas inte ut: Ingenting undantas. Det här är den leverantör som ser mest, och därför den där avtalet betyder mest.
Leverantören är ännu inte vald och namnges här innan tjänsten tas i drift.
Kvarstår: Leverantören är inte vald. Namn, region och biträdesavtal måste stå här innan den första kunden faktureras, och krypteringsnyckeln ska ligga i en KMS och inte i en miljövariabel hos samma leverantör.
- Objektlagring för verifikationsunderlag — Arkiv (S3 eller S3-kompatibel lagring)
Bevarar kvitton, leverantörsfakturor och andra underlag i sju år enligt bokföringslagen 7 kap. 2 §, med objektlås så att de inte kan ändras.
Var: Ska vara inom EU/EES. Regionen låses vid driftsättning.
Uppgifter som lämnas ut: Underlagen som filer, med allt som står på dem. Kontrollsumma, filnamn, storlek och det datum bevarandetiden löper ut.
Detta lämnas inte ut: Ingen bokföringsdatabas. Lagret innehåller filer, inte huvudboken.
Leverantören är ännu inte vald och namnges här innan tjänsten tas i drift.
Kvarstår: Leverantör och region är inte valda. Utan hink skrivs filerna till lokal disk, vilket inte uppfyller sjuårskravet — och en leverantör utanför EU/EES kräver en egen överföringsgrund.
- E-postleverantör för utgående post — Utskick av fakturor, påminnelser och krav
Skickar kundfakturor, betalningspåminnelser och inkassokrav i ditt namn till dina kunder.
Var: Beror på vald leverantör. Ska vara inom EU/EES eller ha egen överföringsgrund.
Uppgifter som lämnas ut: Mottagarens namn och e-postadress. Fakturans innehåll: nummer, belopp, förfallodag, OCR-nummer och radtexter. Bifogad faktura som PDF. Vid krav: uppgift om att fordran är obetald, samt ränta och avgifter.
Detta lämnas inte ut: Inga personnummer. Ingen bokföring utöver den faktura som skickas.
Leverantören är ännu inte vald och namnges här innan tjänsten tas i drift.
Kvarstår: Koden stöder både en generisk SMTP-leverantör och Resend. Vilken som används är ett driftsbeslut, och den valda leverantören måste namnges här med säte och biträdesavtal innan utskick görs åt en riktig kund.
- E-postleverantör för inkommande post — Mottagning av leverantörsfakturor per e-post
Tar emot leverantörsfakturor som mailas till bolagets egen inkorgsadress och lämnar dem vidare till oss som en webhook.
Var: Beror på vald leverantör. Ska vara inom EU/EES eller ha egen överföringsgrund.
Uppgifter som lämnas ut: Avsändarens e-postadress och namn. Meddelandets ämne och brödtext. Bifogade fakturor och kvitton som filer.
Detta lämnas inte ut: Ingenting skickas åt det hållet. Kanalen är mottagande.
Leverantören är ännu inte vald och namnges här innan tjänsten tas i drift.
Kvarstår: Koden känner igen Postmark och SendGrid. Den faktiskt valda leverantören måste namnges här, och webhookhemligheten måste vara satt — utan den är ändpunkten avstängd i produktion.
- Redis-leverantör för korttidsstate — Delad korttidslagring
Håller pågående BankID-ordrar, räknare för rate limiting och synklås under några minuter.
Var: Ska vara inom EU/EES. Väljs vid driftsättning.
Uppgifter som lämnas ut: Pågående legitimeringsordrar, som under själva inloggningen innehåller personnummer och namn ur BankID-svaret. IP-adress som nyckel i räknarna för rate limiting.
Detta lämnas inte ut: Ingen bokföring. Ingenting här är avsett att överleva mer än några minuter.
Leverantören är ännu inte vald och namnges här innan tjänsten tas i drift.
Kvarstår: Leverantören är inte vald. Utan REDIS_URL används processminne, vilket inte fungerar bakom lastbalanserare. Lagringstiden för legitimeringsordrar måste vara satt så kort som inloggningen kräver, och inte längre.
- Peppol-accesspunkt — Förmedling av e-fakturor
Skickar och tar emot e-fakturor i Peppol-nätet åt de kunder som fakturerar offentlig sektor.
Var: Beror på vald accesspunkt. Ska vara inom EU/EES.
Uppgifter som lämnas ut: Fakturan i sin helhet: parter, organisationsnummer, radtexter, belopp och moms. Mottagarens Peppol-identifierare.
Detta lämnas inte ut: Ingen bokföring utöver fakturan.
Leverantören är ännu inte vald och namnges här innan tjänsten tas i drift.
Kvarstår: Ingen accesspunkt är upphandlad. Koden kör mot en lokal mock, och den vägen får inte beskrivas som i drift förrän en riktig accesspunkt är avtalad och namngiven här.
Listan genereras ur systemets eget register över leverantörer. Den kan alltså inte glida isär från vad koden faktiskt gör: en leverantör som läggs till där men saknas här fäller vår testsvit.
Vill du bli underrättad när listan ändras, säg till — vi meddelar i förväg och du har rätt att invända enligt biträdesavtalet.
Andra som tar emot uppgifter, men inte är underbiträden
De här behandlar uppgifterna för sina egna ändamål enligt lag, inte på vår instruktion. Skillnaden är inte formalia: ett biträdesavtal med Skatteverket vore en orimlighet, och en lista som antyder att det behövs går inte att lita på i övrigt.
- Skatteverket
Momsdeklaration, arbetsgivardeklaration på individnivå och inkomstdeklaration.
Egen personuppgiftsansvarig enligt lag. Arbetsgivardeklarationen innehåller de anställdas personnummer, eftersom den måste göra det.
- Bolagsverket
Årsredovisning enligt K2 med XBRL.
Egen personuppgiftsansvarig enligt lag.
- EU-kommissionen (VIES)
Kontroll av en kunds momsregistreringsnummer före fakturering.
Kontrollen krävs för att omvänd skattskyldighet ska få tillämpas. Numret som kontrolleras är kundens, inte ditt.
- Riksbanken
Valutakurser.
Vi frågar efter en kurs för ett datum. Ingenting om dig eller din bokföring skickas med.
Överföring utanför EU/EES
En överföring sker: kategoriseringen och dokumentavläsningen går till Anthropic PBC i USA. Övriga leverantörer ska ligga inom EU/EES, och den som inte gör det får inte tas i drift utan en egen överföringsgrund enligt kapitel V.
Grunden för överföringen till USA är EU-kommissionens standardavtalsklausuler enligt art. 46.2 c, tillsammans med en bedömning av mottagarlandets lagstiftning. Det avtalet och den bedömningen måste vara på plats innan en riktig kunds bokföring behandlas — se avsnittet om vad som inte är klart.
Hur uppgifterna skyddas
- Personnummer för anställda och delägare krypteras med AES-256-GCM. Autentiseringstaggen kontrolleras vid läsning, så en manipulerad uppgift ger ett fel i stället för tyst felaktig data.
- Ditt eget personnummer lagras aldrig i klartext. Det hashas med en serverhemlighet.
- Underlagen lagras med kontrollsumma och objektlås, så att det i efterhand går att visa att en handling är oförändrad sedan den togs emot.
- Bolagsgränsen kontrolleras på servern vid varje anrop. Bolags-id kommer från webbläsaren och litas aldrig på oprövat.
- Bokförda verifikat ändras och raderas aldrig. Fel rättas med rättelseverifikat, och vem som gjorde vad loggas.
- De ändpunkter som nås utan inloggning är begränsade per IP.
Vid en personuppgiftsincident som rör din bokföring underrättar vi ditt bolag utan onödigt dröjsmål, med det underlag ni behöver för er egen anmälan till IMY enligt art. 33.
Dina rättigheter
Du har rätt att få veta vilka uppgifter vi har om dig, att få dem rättade, att i vissa fall få dem raderade, att invända mot behandling som vilar på berättigat intresse, och att få ut uppgifter du lämnat i ett maskinläsbart format. Artiklarna är 15 till 22.
Dataportabiliteten är inte en avsiktsförklaring här: hela bokföringen går att exportera som en SIE 4-fil, samma format alla svenska bokföringsprogram läser. Du kan ta med dig den när du vill, och det är medvetet.
En begränsning ska sägas rakt ut: bokförd räkenskapsinformation kan vi inte radera på begäran, eftersom bokföringslagen kräver att den bevaras i sju år. Rätten till radering gäller inte det som måste sparas enligt lag.
Rör din begäran uppgifter i ett bolags bokföring är det bolaget som är ansvarigt. Vänd dig dit, så bistår vi dem. Är du missnöjd kan du klaga hos Integritetsskyddsmyndigheten.
Vad som inte är klart än
Att skriva ut det här är obekvämt och nödvändigt. Följande måste vara på plats innan den första betalande kundens uppgifter behandlas, och tills dess står det här i stället för att döljas bakom en formulering som låter färdig.
- Anthropic PBC: Biträdesavtal med standardavtalsklausuler, och skriftlig bekräftelse på lagringstid och att uppgifterna inte används för träning, måste finnas innan en riktig kunds bokföring körs genom modellen.
- Enable Banking Oy: Tjänsten drivs under Enable Bankings egen tillstånd för kontoinformation — Tuggummi ansöker alltså inte om eget tillstånd hos Finansinspektionen. Produktionsavtalet är ännu inte tecknat. Banken du kopplar är själv personuppgiftsansvarig för sin del och är inte vårt underbiträde.
- Roaring (roaring.io): Avtal och personuppgiftsbiträdesavtal är inte tecknade. Leverantörens fullständiga juridiska namn ska stå här i stället för domänen innan en betalande kund möter registreringen.
- Idura: Vägen är avstängd (BANKID_PROVIDER=idura är inte satt) och väntar på produktionsgodkännande hos Idura. Innan den slås på måste avtal, behandlingsort och juridiskt namn vara klara — och valet mellan Idura och egen RP-integration mot BankID är ett val mellan två leverantörsförhållanden, inte en teknisk detalj: Idura ser vilka som loggar in.
- Finansiell ID-Teknik BID AB: BankID nås genom en svensk bank som utfärdar RP-certifikatet. Vem som är underbiträde och vem som är självständigt ansvarig avgörs av det avtalet och måste stämmas av mot det.
- Drift- och databasleverantör: Leverantören är inte vald. Namn, region och biträdesavtal måste stå här innan den första kunden faktureras, och krypteringsnyckeln ska ligga i en KMS och inte i en miljövariabel hos samma leverantör.
- Objektlagring för verifikationsunderlag: Leverantör och region är inte valda. Utan hink skrivs filerna till lokal disk, vilket inte uppfyller sjuårskravet — och en leverantör utanför EU/EES kräver en egen överföringsgrund.
- E-postleverantör för utgående post: Koden stöder både en generisk SMTP-leverantör och Resend. Vilken som används är ett driftsbeslut, och den valda leverantören måste namnges här med säte och biträdesavtal innan utskick görs åt en riktig kund.
- E-postleverantör för inkommande post: Koden känner igen Postmark och SendGrid. Den faktiskt valda leverantören måste namnges här, och webhookhemligheten måste vara satt — utan den är ändpunkten avstängd i produktion.
- Redis-leverantör för korttidsstate: Leverantören är inte vald. Utan REDIS_URL används processminne, vilket inte fungerar bakom lastbalanserare. Lagringstiden för legitimeringsordrar måste vara satt så kort som inloggningen kräver, och inte längre.
- Peppol-accesspunkt: Ingen accesspunkt är upphandlad. Koden kör mot en lokal mock, och den vägen får inte beskrivas som i drift förrän en riktig accesspunkt är avtalad och namngiven här.
Av leverantörerna i listan är 8 av 11 ännu inte namngivna. De väljs vid driftsättning, och deras namn ska stå här innan de tas i bruk.
Kontakt
Frågor om den här policyn, om ett registerutdrag eller om en incident: kontakta oss på den adress som anges i avtalet. Dataskyddsombud är inte utsett — behovet enligt art. 37 ska prövas innan lansering, eftersom kärnverksamheten omfattar behandling i stor omfattning av uppgifter för många ansvariga.
