Integritetspolicy
Senast uppdaterad: 2026-07-11
Numra värnar om din integritet. Den här policyn beskriver vilka personuppgifter vi samlar in, varför vi gör det och hur vi skyddar dem.
1. Personuppgiftsansvarig
Personuppgiftsansvarig är:
Bjole AB
E-post: numra@bjole.dev
Bjole AB är ansvarig för behandlingen av de uppgifter du lämnar när du använder tjänsten Numra.
2. Vilka uppgifter vi samlar in
Kontouppgifter
- E-postadress - används för inloggning och kommunikation om tjänsten.
- Företagsnamn och organisationsnummer - för att identifiera ditt företag i bokföringen.
- Stiftelsedatum och firmatecknare - för årsredovisning och dokumentgenerering.
Känsliga uppgifter (krypterade)
Följande uppgifter krypteras med AES-256-GCM i applikationslagret innan de lagras i databasen. De kan inte läsas utan krypteringsnyckeln:
- Aktieägares namn
- Anställdas namn
- Anställdas personnummer
Bokföringsdata
- Verifikationer och journalposter
- Uppladdade filer (kvitton, kontoutdrag, dokument)
- Löneunderlag
Bankuppgifter (endast Pro)
Bankintegrationen är för närvarande inte tillgänglig och går inte att ansluta. Avsnittet nedan beskriver hur uppgifterna behandlas när funktionen är aktiv.
Om du ansluter din bank via vår öppna bank-integration (Tink) hämtas konto- och transaktionsuppgifter från din bank för automatisk import av bokföringsunderlag. Integrationen är läsande (AIS) - Numra kan aldrig initiera betalningar eller flytta pengar från ditt konto.
Uppgifter till AI-funktioner (endast Pro)
Om du använder AI-assistenten skickas dina senaste transaktioner (datum, beskrivning, belopp och kategori - aldrig personnummer) till en AI-modell för att kunna svara på dina bokföringsfrågor. Denna text används även för att automatiskt kategorisera dina verifikationer.
Om du använder OCR-inläsning av kvitton och fakturor beror behandlingen på din plan:
- PDF-filer - läses av lokalt på vår server. Bilden eller filen skickas inte till någon AI-modell.
- Bildfiler, plan Basic - läses av lokalt på vår server med textigenkänning (OCR). Bilden skickas inte till någon AI-modell.
- Bildfiler, plan Pro - själva kvitto- eller fakturabilden skickas till en synbaserad AI-modell hos en tredjepartsleverantör för textutläsning. Misslyckas anropet faller vi tillbaka på lokal textigenkänning på vår server.
Se avsnitt 5 för vilka underleverantörer som är inblandade och avsnitt 6 för överföring till tredje land.
3. Rättslig grund
Vi behandlar dina personuppgifter med stöd av avtal (GDPR art. 6.1 b) - behandlingen är nödvändig för att vi ska kunna tillhandahålla tjänsten som du har tecknat.
4. Hur vi använder dina uppgifter
- Tillhandahålla och förbättra tjänsten
- Generera bokföringsunderlag och rapporter
- Skicka inloggningskoder och kontorelaterade meddelanden
- Automatiskt importera transaktioner från din bank (endast Pro, om du väljer att ansluta bank)
- Besvara dina frågor via AI-assistenten och läsa av kvitton/fakturor med OCR (endast Pro)
- Hantera betalning och prenumeration
- Övervaka och felsöka tjänsten för att upprätthålla säkerhet och drift
- Uppfylla rättsliga skyldigheter
Vi säljer aldrig dina uppgifter till tredje part och använder dem inte för marknadsföring.
5. Personuppgiftsbiträden
Vi anlitar följande personuppgiftsbiträden för att kunna tillhandahålla tjänsten. Alla behandlar data i enlighet med GDPR art. 28. Vi strävar efter att teckna personuppgiftsbiträdesavtal (DPA) med våra biträden.
- Supabase - databas, fillagring och autentisering. Data lagras inom EU. Mer information: supabase.com/security.
- Vercel - hosting av webbapplikationen och besöksanalys via Umami. Umami är självhostat och samlar inte in IP-adresser eller personuppgifter och använder inga cookies. Mer information: vercel.com/legal/privacy-policy.
- Tink - öppen bank-integration (endast Pro, om du väljer att ansluta din bank). Tink hanterar själva bankinloggningen och lämnar över konto- och transaktionsuppgifter till Numra för automatisk import av bokföringsunderlag. Integrationen är läsande (AIS) och kan aldrig initiera betalningar. Tink AB är ett svenskt bolag och behandlar data inom EU. Mer information: tink.com/privacy-policy.
- Stripe - betalningar och prenumerationshantering. Stripe tar emot din e-postadress och dina betalningsuppgifter. Stripe kan överföra uppgifter till USA, se avsnitt 6. Mer information: stripe.com/privacy.
- Resend - utskick av inloggningskoder via e-post. Resend tar emot din e-postadress för att kunna skicka koden. Resend kan överföra uppgifter till USA, se avsnitt 6. Mer information: resend.com/legal/privacy-policy.
- Sentry - felövervakning och felrapportering, för att vi ska kunna upptäcka och åtgärda buggar. Sentry tar emot teknisk telemetri (t.ex. felmeddelanden och stacktraces). Personuppgifter som personnummer, e-postadresser och kontonummer (IBAN) filtreras och maskeras innan de skickas. Sentry kan överföra uppgifter till USA, se avsnitt 6. Mer information: sentry.io/privacy.
- AI-funktioner (LLM-leverantörer) - endast Pro. Vi använder AI-modeller för tre syften: (1) AI-assistenten, som skickar dina senaste transaktioner (datum, beskrivning, belopp och kategori - aldrig personnummer), (2) automatisk kategorisering av bokförd text, och (3) OCR-inläsning på Pro-planen för bildfiler, där själva kvitto- eller fakturabilden skickas för textutläsning (se avsnitt 2 för när bilden i stället läses av lokalt). Dessa anrop går via en egen LLM-proxy vidare till OpenRouter och underliggande modelleverantörer - bland annat Anthropic, Google och Amazon beroende på vilken modell som används - som kan behandla uppgifterna i USA, se avsnitt 6.
6. Överföring till tredje land
Merparten av din data - bokföring, filer och konto - lagras och behandlas inom EU/EES (Supabase, Vercel, Tink). Vissa underbiträden kan behandla uppgifter i USA:
- Stripe (betalningar), Sentry (felövervakning) och Resend (utskick av inloggningskoder), se avsnitt 5.
- De AI-leverantörer som används för AI-assistenten, kategorisering och Pro-planens bild-OCR (via OpenRouter till bl.a. Anthropic, Google och Amazon). För bild-OCR innebär det att själva den uppladdade dokumentbilden - inte bara utläst text - överförs till USA.
Sådana överföringar till tredje land omfattas av GDPR kapitel V och kräver en giltig överföringsmekanism (t.ex. EU-kommissionens standardavtalsklausuler eller ett tillämpligt adekvansbeslut/Data Privacy Framework-certifiering).
7. Lagring och säkerhet
- All kommunikation sker krypterat via HTTPS.
- Känsliga fält krypteras på applikationsnivå (AES-256-GCM) utöver kryptering i vila.
- Åtkomst till din data styrs av Row-Level Security (RLS) - ingen annan användare kan se dina uppgifter.
- OCR-text från uppladdade filer raderas permanent när filen kopplas till en verifikation.
8. Lagringstid
Vi lagrar dina uppgifter så länge ditt konto är aktivt. Om du stänger kontot (arkiverar det via Inställningar) loggas du ut, kan inte längre logga in, och personuppgifter som inte tillhör bokföringen raderas - bland annat bankkoppling (Tink) och betalningsuppgifter (Stripe).
Din bokföring - verifikationer, journalposter, uppladdade kvitton/fakturor/kontoutdrag, lönedata och aktiebok - raderas inte när du arkiverar kontot. Enligt Bokföringslagen (7 kap. 2 §) är vi skyldiga att bevara räkenskapsinformation till och med utgången av det sjunde året efter det kalenderår då räkenskapsåret avslutades, och GDPR art. 17.3 b undantar radering av data som krävs för att uppfylla en rättslig förpliktelse. Vi behåller därför bokföringen skrivskyddad fram till dess lagringstiden löper ut. Se till att exportera din data innan du arkiverar kontot.
9. Dina rättigheter
Du har rätt till tillgång, rättelse, radering, dataportabilitet och invändning. Se sidan Dina rättigheter (GDPR) för fullständig information och hur du utövar dem.
10. Personuppgiftsincidenter
Om vi upptäcker en säkerhetsincident som kan innebära risk för dina rättigheter och friheter kommer vi att:
- Anmäla incidenten till Integritetsskyddsmyndigheten (IMY) inom 72 timmar från att vi fick kännedom om den, i enlighet med GDPR art. 33.
- Informera berörda användare utan onödigt dröjsmål om incidenten sannolikt innebär hög risk, i enlighet med GDPR art. 34.
- Dokumentera incidenten, dess konsekvenser och vidtagna åtgärder.
Om du misstänker en säkerhetsincident, kontakta oss omedelbart på numra@bjole.dev.
11. Kontakt
Frågor om hur vi hanterar dina personuppgifter skickas till numra@bjole.dev.
Du har också rätt att lämna klagomål till Integritetsskyddsmyndigheten (IMY) på imy.se.