Integritetspolicy
Senast uppdaterad: 5 september 2026
Denna integritetspolicy beskriver hur Aptomas ("vi", "oss") samlar in, använder och skyddar personuppgifter i enlighet med EU:s dataskyddsförordning (GDPR) och svensk dataskyddslagstiftning.
1. Personuppgiftsansvarig
Aptomas AB, Nyköping, Sverige, är personuppgiftsansvarig för behandlingen av personuppgifter avseende konton, fakturering, support och marknadsföring. Vi har inte utsett något dataskyddsombud. Frågor om personuppgifter besvaras av vår kontakt för dataskyddsfrågor: info@aptomas.se.
När du som kund lägger in uppgifter om dina egna kunder, anställda eller leverantörer i Aptomas är du personuppgiftsansvarig för de uppgifterna och vi är personuppgiftsbiträde. Den behandlingen regleras i vårt personuppgiftsbiträdesavtal (DPA).
2. Vilka personuppgifter vi samlar in
- Kontouppgifter: namn, e-postadress, telefonnummer, lösenord (hashat).
- Företagsuppgifter: företagsnamn, organisationsnummer, adress, bransch.
- Innehållsdata: kunder, offerter, fakturor, kvitton och bilagor du laddar upp.
- Användningsdata: IP-adress, enhet, webbläsare, sidvisningar och tidsstämplar.
- Betaluppgifter: faktureringsadress och transaktions-id (kortdata hanteras av Stripe – vi lagrar aldrig fullständiga kortnummer).
- Supportkommunikation: meddelanden du skickar till vår support.
3. Varför vi behandlar uppgifterna och laglig grund
- Tillhandahålla, drifta och förbättra tjänsten (avtalsuppfyllelse, art. 6.1.b GDPR).
- Fakturering och bokföring (rättslig förpliktelse, art. 6.1.c).
- Säkerhet, bedrägeribekämpning och loggning (berättigat intresse, art. 6.1.f).
- Support och kontakt om ditt konto (avtalsuppfyllelse, art. 6.1.b).
- Webbanalys på våra publika sidor (samtycke, art. 6.1.a). Analys är inte aktiverad i dag och kan endast tas i bruk efter samtycke, som kan återkallas när som helst utan att det påverkar behandling som redan skett. Vi skickar inga nyhetsbrev.
4. Hur länge vi sparar uppgifterna
Tiderna nedan är de riktlinjer vi tillämpar. Gallringen sker genom våra rutiner och sker inte alltid automatiskt vid en exakt tidpunkt; uppgifter kan därför finnas kvar en kortare tid efter angiven period, exempelvis i säkerhetskopior.
- Kontodata: så länge ditt konto är aktivt. Efter avslut ges 30 dagars exportperiod och uppgifterna raderas senast inom 90 dagar från avslut.
- Fakturor och bokföringsmaterial: 7 år enligt bokföringslagen.
- Supportärenden: som riktlinje upp till 24 månader efter avslutat ärende.
- Loggar och säkerhetshändelser: som riktlinje upp till 12 månader.
- Cookiesamtycke: 12 månader (se cookiepolicyn).
5. Mottagare och underbiträden
Vi säljer aldrig personuppgifter. För att kunna leverera tjänsten anlitar vi följande leverantörer. Beroende på vilken behandling som utförs kan leverantören agera som personuppgiftsbiträde eller, när det krävs enligt tillämplig lag och leverantörens tjänst, som självständig personuppgiftsansvarig.
- Supabase, Inc. – databas, inloggning och fillagring (databasen driftas i EU, Irland; moderbolaget finns i USA och relevanta internationella överföringar hanteras med lämpliga överföringsmekanismer).
- Vercel, Inc. – webbhotell och leverans av applikationen (applikationen levereras via ett globalt nät av leveransnoder; relevanta internationella överföringar hanteras med lämpliga överföringsmekanismer).
- Stripe Payments Europe, Limited – kort- och abonnemangsbetalningar (Irland (EU)).
- Plus Five Five, Inc. (Resend) – utskick av transaktionsmejl, exempelvis kvitton, bekräftelser och kontomeddelanden (USA; relevanta internationella överföringar hanteras enligt tillämpliga överföringsmekanismer).
- Google Ireland Limited – webbanalys på våra publika sidor – inte aktiverad i dagens konfiguration och kan endast tas i bruk efter ditt samtycke (Irland (EU), med möjlig överföring till USA (standardavtalsklausuler)).
Uppgifter kan även lämnas till myndighet när lagen kräver det, exempelvis till Skatteverket vid ROT/RUT-ärenden som du själv väljer att skicka in, samt vid behov till revisor/redovisningskonsult och juridiskt ombud.
6. Dina rättigheter
- Tillgång/registerutdrag: få veta vilka uppgifter vi har om dig.
- Rättelse: få felaktiga uppgifter korrigerade.
- Radering ("rätten att bli glömd"): få dina uppgifter raderade, i den mån vi inte måste spara dem enligt lag.
- Begränsning av behandling.
- Invändning mot behandling som sker med stöd av berättigat intresse, samt mot direktmarknadsföring.
- Dataportabilitet: få en kopia i maskinläsbart format (du kan exportera dina data som JSON i kontot under Integritet & data).
- Återkalla samtycke när behandlingen bygger på samtycke, till exempel analys- och marknadsföringscookies (som i dag inte används).
Skicka din begäran till info@aptomas.se. Vi svarar utan onödigt dröjsmål och senast inom en månad.
Är du inte nöjd med hur vi behandlar dina personuppgifter kan du lämna klagomål till Integritetsskyddsmyndigheten (IMY), Box 8114, 104 20 Stockholm, imy.se.
7. Säkerhet
All trafik mellan din webbläsare och tjänsten skyddas med TLS (HTTPS). Lösenord lagras endast som hashvärden. Åtkomst till kunddata styrs per företag och roll med säkerhetsregler i databasen (Row-Level Security) och kontrolleras dessutom på serversidan. Administrativa konton skyddas av tvåfaktorsautentisering med engångskod (TOTP). Vi använder loggning och behörighetsstyrd administration. Vi gör inga anspråk på specifika säkerhetscertifieringar – se Trust Center för vad som faktiskt gäller.
8. Internationella överföringar
Databasen, inloggningen och fillagringen driftas i EU (Irland). Applikationen levereras via ett globalt nät av leveransnoder, och e-postutskick sker via en leverantör i USA. Flera av våra leverantörer har dessutom moderbolag i USA, vilket kan innebära överföring till tredje land. Sådan överföring sker med stöd av EU-kommissionens standardavtalsklausuler och kompletterande skyddsåtgärder. Vilka leverantörer det gäller framgår i avsnitt 5.
9. Ändringar
Vi kan uppdatera denna policy. Väsentliga ändringar meddelas via e-post eller i appen minst 30 dagar innan de träder i kraft.