← Till appen

Behandlingsregister

Register enligt EU:s dataskyddsförordning (GDPR) artikel 30. Senast uppdaterad 2026-07-21.

Personuppgiftsansvarig

Organisation
Media Rosenqvist (enskild näringsverksamhet)
Org.nr
730730-1197
Dataskyddsombud
Ej utsett (verksamheten kräver ej DPO).

Ändamål med behandlingen

1. Tillhandahålla kontotjänst och inloggning

Rättslig grund
Avtal (art. 6.1 b)
Kategorier av registrerade
Kunder och deras anställda som använder tjänsten
Personuppgifter
E-post, namn, lösenordshash, MFA-hemlighet (hashad), IP-adress vid inloggning, sessionsloggar
Bevarandetid
Så länge kontot är aktivt + 90 dagar efter avslut. Säkerhetsloggar 12 månader.
Mottagare
Underbiträde: Supabase (EU-region), Cloudflare (DDoS-skydd)

2. Bokföring och fakturering å kundens vägnar

Rättslig grund
Personuppgiftsbiträdesavtal (art. 28) — kunden är personuppgiftsansvarig
Kategorier av registrerade
Kundens motparter (leverantörer, kunder, anställda)
Personuppgifter
Namn, adress, org.nr/personnr, e-post, bankuppgifter, transaktionsdata
Bevarandetid
Enligt bokföringslagen (7 kap. 2 §): 7 år efter räkenskapsårets slut. Rosenbok får inte radera räkenskapsmaterial före dess.
Mottagare
Ingen extern part utom det underbiträde som lagrar databasen (Supabase, EU)

3. AI-assistent (frivillig funktion)

Rättslig grund
Berättigat intresse (art. 6.1 f) samt samtycke vid aktivering
Kategorier av registrerade
Kunder som frivilligt använder assistenten
Personuppgifter
Frågor och svar i chatten (kan innehålla ekonomisk information)
Bevarandetid
90 dagar, därefter automatisk radering.
Mottagare
Underbiträde: Google (Gemini via Lovable AI Gateway) — data används inte för modellträning.

4. Kvittoskanning

Rättslig grund
Avtal (art. 6.1 b)
Kategorier av registrerade
Personer som förekommer på kvitton
Personuppgifter
Bild av kvitto (kan innehålla namn, kortnummers 4 sista siffror)
Bevarandetid
Enligt bokföringslagen: 7 år efter räkenskapsårets slut.
Mottagare
Underbiträden: Supabase (lagring), Google (Gemini Vision för texttolkning)

5. Fakturering av abonnemang

Rättslig grund
Avtal (art. 6.1 b)
Kategorier av registrerade
Kunder
Personuppgifter
Betaluppgifter (hos betalleverantör), fakturadetaljer
Bevarandetid
Bokföringsunderlag 7 år.
Mottagare
Stripe (om aktiverat) — beslut om PCI-skop hanteras av Stripe.

Skyddsåtgärder

  • Kryptering vid vila (AES-256) och i transit (TLS 1.2+).
  • Row-Level Security på samtliga databastabeller.
  • MFA (TOTP) med hashade återställningskoder.
  • Läckta lösenord blockeras vid registrering (HIBP-kontroll).
  • Rollbaserad åtkomst per bolag (owner / admin / accountant / viewer).
  • Loggning av säkerhetshändelser och åtkomst till räkenskapsdata.
  • Verifikat är immutabla och skyddade av triggers i databasen.

Överföring till tredje land

Data lagras primärt inom EU/EES (Supabase, Frankfurt). AI-tjänster kan innebära överföring till USA (Google) under Data Privacy Framework. Kontakta oss om ni vill avstå AI-funktionerna.

Registrerades rättigheter

Se integritetspolicyn för information om rätt till registerutdrag, rättelse, radering, dataportabilitet och invändning.