Integritetspolicy för Jolene
Version 1.0 — gäller från 2026-07-28
Denna Integritetspolicy beskriver hur Sparrings & Eckert AB ("Jolene", "vi", "oss") behandlar personuppgifter när vi är personuppgiftsansvariga. Den gäller dig som är kontohavare, Användare, kontaktperson, affiliate eller besökare i förhållande till oss och Tjänsten Jolene.
Denna policy gäller de uppgifter vi behandlar om dig som privatperson i din relation till oss. När vi i stället behandlar personuppgifter för en Kunds räkning — till exempel uppgifter om Kundens anställda, kunder eller medlemmar som Kunden lägger in i Tjänsten (Kunddata) — är vi personuppgiftsbiträde och inte personuppgiftsansvarig. Den behandlingen regleras i stället i vårt Personuppgiftsbiträdesavtal (se /personuppgiftsbitrade). Se avsnitt 2 för gränsdragningen.
Vi har skrivit policyn så klar och begriplig som möjligt (artikel 12 i EU:s dataskyddsförordning, "GDPR"). Har du frågor är du alltid välkommen att kontakta oss – se avsnitt 16.
1. Personuppgiftsansvarig och kontakt
Personuppgiftsansvarig för den behandling som beskrivs i denna policy är:
- Sparrings & Eckert AB (Tjänsten Jolene)
- Organisationsnummer: 559553-5179
- Momsregistreringsnummer (VAT): SE559553517901
- Webbplats: jolenesverige.se
- E-post: kontakt@jolenesverige.se
- Postadress: [postadress fylls i]
Dataskyddskontakt. Vi har bedömt att vi inte är skyldiga att utse ett dataskyddsombud (DSO) enligt artikel 37 i GDPR, och något dataskyddsombud är därför inte utsett. Vi har däremot en särskild kontaktväg för dataskyddsfrågor. Frågor om denna policy, om vår behandling av personuppgifter eller om hur du utövar dina rättigheter kan ställas till:
- Dataskyddskontakt: kontakt@jolenesverige.se
Du kan alltid även använda kontakt@jolenesverige.se.
2. Vilka den här policyn gäller (kategorier av registrerade)
Denna policy omfattar följande kategorier av registrerade:
- Kontohavare och Användare – fysiska personer som skapar ett konto, tecknar abonnemang eller ges åtkomst till Tjänsten (till exempel systemadministratör, ägare eller anställd hos Kunden). För en enskild firma är innehavaren en fysisk person och företagets uppgifter är då personuppgifter.
- Kontaktpersoner – personer som anges som kontakt hos en Kund eller ett företag som kommunicerar med oss.
- Affiliates – personer och företrädare som deltar i vårt affiliate-program.
- Webbplatsbesökare – personer som besöker jolenesverige.se.
Viktig avgränsning – när vi i stället är personuppgiftsbiträde
En stor del av de personuppgifter som hanteras i Tjänsten avser tredje part – till exempel Kundens anställda, Kundens egna kunder, leverantörer eller föreningsmedlemmar. Sådana uppgifter lägger Kunden själv in och bestämmer över (Kunddata). För den behandlingen är Kunden personuppgiftsansvarig och Jolene endast personuppgiftsbiträde. Den behandlingen omfattas inte av denna policy utan regleras av Personuppgiftsbiträdesavtalet (/personuppgiftsbitrade).
Kort sagt: den här policyn handlar om uppgifter om dig som vår motpart – inte om de uppgifter du eller din arbetsgivare lägger in om andra i Tjänsten.
3. Vilka personuppgifter vi behandlar
I rollen som personuppgiftsansvarig behandlar vi bland annat följande kategorier av personuppgifter:
- Identitets- och kontaktuppgifter: namn, e-postadress, telefonnummer och lösenord (lagras alltid i krypterad/hashad form).
- Uppgift om hur du hittade till oss: ditt svar på frågan "hur hörde du om oss".
- Företagsprofil: företagsnamn, organisationsnummer, momsregistreringsnummer, adress, kontaktperson, bankuppgifter och logotyp. För en enskild firma utgör organisationsnumret ett personnummer – se särskilt avsnitt 5.
- Betal- och abonnemangsuppgifter: kundidentifierare hos vår betalleverantör (Stripe-kund-id), vald plan, faktureringsunderlag, OCR-nummer och belopp. Fullständiga kortuppgifter hanteras enbart av Stripe och lagras aldrig av oss.
- Support- och kontaktmeddelanden: innehållet i de meddelanden och ärenden du skickar till oss.
- Affiliate-uppgifter: uppgifter som behövs för att administrera ditt deltagande i affiliate-programmet och betala ut ersättning (t.ex. bankgironummer och intjänat saldo).
- Samtyckes-, åtkomst- och säkerhetsloggar: uppgift om lämnade samtycken, inloggningar och viss teknisk logg för säkerhet och felsökning.
- Webb- och användningsdata: viss teknisk information som samlas in via cookies och liknande tekniker (se avsnitt 13 och vår Cookiepolicy).
4. Ändamål och rättslig grund
Vi behandlar dina personuppgifter för de ändamål och med de rättsliga grunder (artikel 6 i GDPR) som anges nedan.
| Ändamål | Rättslig grund | Vårt berättigade intresse (där artikel 6.1 f tillämpas) |
|---|---|---|
| Tillhandahålla Tjänsten – skapa och administrera ditt konto, ge åtkomst, leverera funktionerna och fullgöra vårt avtal med dig eller Kunden. | Fullgörande av avtal (art. 6.1 b). | – |
| Fakturering och bokföring – hantera betalningar, upprätta och bevara fakturor och räkenskapsinformation. | Rättslig förpliktelse (art. 6.1 c), främst bokföringslagen och skattelagstiftning. Betalningshanteringen sker även för att fullgöra avtalet (art. 6.1 b). | – |
| Support och kundtjänst – besvara frågor, felsöka och hantera dina ärenden. | Fullgörande av avtal (art. 6.1 b) och berättigat intresse (art. 6.1 f). | Att kunna ge dig och andra användare effektiv hjälp och lösa ärenden. |
| Säkerhet, loggning och drift – skydda Tjänsten och kontona, upptäcka och utreda missbruk, obehörig åtkomst och incidenter samt säkerställa driftstabilitet. | Berättigat intresse (art. 6.1 f). I vissa fall rättslig förpliktelse (art. 6.1 c). | Att skydda Tjänsten, våra användare och deras data mot obehörig åtkomst, bedrägeri och missbruk och att kunna utreda och åtgärda incidenter. |
| Marknadsföring och nyhetsbrev – skicka information, erbjudanden och nyhetsbrev om Tjänsten. | Samtycke (art. 6.1 a) eller berättigat intresse (art. 6.1 f). | Att marknadsföra våra egna, liknande tjänster till dig som redan är kund. Nyhetsbrev till dig som inte är kund skickas endast med ditt samtycke. |
| Affiliate-programmet – administrera anslutning, spåra förmedlade kunder och betala ut ersättning. | Fullgörande av avtal (art. 6.1 b). Utbetalningar bokförs enligt rättslig förpliktelse (art. 6.1 c). | – |
| Analys och förbättring av Tjänsten – förstå hur Tjänsten används och förbättra den. | Berättigat intresse (art. 6.1 f). Webbstatistik via cookies sker med ditt samtycke (se avsnitt 13). | Att kunna vidareutveckla, felsöka och förbättra Tjänsten. Underlag för produktförbättring används endast i anonymiserad eller aggregerad form. |
| Fullgöra rättsliga skyldigheter och besvara myndighetsförfrågningar – t.ex. bokförings-, skatte- och bevaringskrav samt lagstadgade förelägganden. | Rättslig förpliktelse (art. 6.1 c). | – |
Vi använder inte dina eller Kundens uppgifter för att träna AI-modeller. Endast fullständigt anonymiserad eller aggregerad statistik kan användas för att förbättra Tjänsten, och den delas aldrig med tredje part för modellträning (se även avsnitt 10 samt vår AI-ansvarsfriskrivning, /ai-disclaimer).
5. Personnummer
Vi behandlar personnummer endast när det är klart motiverat med hänsyn till ändamålet, vikten av en säker identifiering eller något annat beaktansvärt skäl, i enlighet med 3 kap. 10 § dataskyddslagen (2018:218).
I rollen som personuppgiftsansvarig förekommer personnummer framför allt i två situationer:
- Enskild firma, där organisationsnumret utgörs av innehavarens personnummer.
- Fakturering, betalning, bokföring och skattehantering, där personnummer kan krävas enligt lag och avtal och för säker identifiering.
Behandlingen är motiverad av lag- och avtalskrav för fakturering, bokföring och skatt samt av behovet av att säkert kunna identifiera rätt person och företag. Vi begränsar åtkomsten till personnummer till de funktioner och den personal som behöver dem för dessa ändamål, och vi visar inte personnummer i större utsträckning än nödvändigt.
Uppgifter om Kundens anställda, kunder och medlemmar – som ofta innehåller personnummer och i vissa fall känsliga uppgifter (t.ex. hälsa eller kyrkotillhörighet) – behandlar vi som personuppgiftsbiträde. Den behandlingen regleras i Personuppgiftsbiträdesavtalet (/personuppgiftsbitrade) och omfattas inte av denna policy.
6. Varifrån uppgifterna kommer (källor)
De flesta uppgifter får vi direkt från dig när du skapar ett konto, tecknar abonnemang, kontaktar oss eller använder Tjänsten. I vissa fall får vi uppgifter från andra källor (artikel 14 i GDPR):
- Från Kunden/din arbetsgivare – om du är Användare eller kontaktperson kan den Kund som administrerar kontot lämna dina uppgifter (t.ex. namn och e-post) till oss för att ge dig åtkomst.
- Från den som förmedlat dig – vid affiliate-hänvisning kan vi få uppgift om att du hänvisats via en viss affiliate-länk.
- Från offentliga register och företagsdatabaser – t.ex. uppgifter från Bolagsverket eller Skatteverket för att verifiera företags- och registreringsuppgifter.
- Från våra betal- och IT-leverantörer – t.ex. status på betalningar från Stripe.
- Automatiskt vid webbplatsbesök – teknisk information via cookies och liknande tekniker (se avsnitt 13).
När vi tar emot uppgifter om dig från någon annan än dig själv behandlar vi dem för de ändamål och med de rättsliga grunder som anges i avsnitt 4.
7. Mottagare och personuppgiftsbiträden
Vi säljer aldrig dina personuppgifter. Vi delar dem endast när det behövs för de ändamål som anges ovan, med följande kategorier av mottagare:
- IT- och molnleverantörer (personuppgiftsbiträden) som driftar Tjänsten för vår räkning, till exempel för databas, autentisering, fillagring, hosting, e-postutskick, betalning, webbanalys och AI-funktioner.
- Betaltjänstleverantör – Stripe, för prenumeration och kortbetalning.
- Myndigheter – till exempel Skatteverket, när du eller Kunden lämnar in deklarationer, moms- eller arbetsgivardeklarationer via Tjänsten, samt andra myndigheter när vi är skyldiga enligt lag.
Nedan anges de viktigaste leverantörer som kan behandla personuppgifter för vår räkning. En fullständig och aktuell förteckning över samtliga underbiträden finns i vår Underbiträdesförteckning, som hör till Personuppgiftsbiträdesavtalet.
| Leverantör | Behandlar / ändamål | Region |
|---|---|---|
| Supabase (Supabase Inc.) | Databas, autentisering, fillagring och drift – i praktiken merparten av person- och kontodata | EU (Frankfurt) |
| Lovable (GPT Engineer AB) | Hosting och leverans av webbappen, inloggning (Google/Apple), AI-gateway samt e-postleverans | USA-baserad plattform |
| Stripe (Stripe Payments Europe m.fl.) | Prenumeration, kortbetalning och kundportal (kortuppgifter hanteras endast av Stripe) | EU/Irland och USA |
| Resend | Utgående affärs- och dokument-e-post (t.ex. fakturor, offerter, påminnelser) samt inkommande e-post | USA |
| Mailgun / Sinch (via Lovable) | Leverans av transaktions- och inloggningsmejl (registrering, återställning) samt bounce-hantering | USA |
| Microsoft (Clarity) | Webbanalys/statistik på webbplatsen | USA |
| Google (Google Ads/gtag, Google Fonts) | Konverterings- och marknadsföringsmätning samt typsnittsleverans | USA |
| Anthropic (Claude) | AI för chattassistenten | USA |
| Google (Gemini, via Lovable-gateway) | AI för dokument- och kvittotolkning, deklarationshjälp, förslag och analystexter | USA |
| Salt Edge | Bankkoppling (PSD2/kontoinformation): kontonummer, transaktioner och belopp | EU/UK |
Vi ingår personuppgiftsbiträdesavtal med samtliga leverantörer som behandlar personuppgifter för vår räkning, och de får endast behandla uppgifterna enligt våra instruktioner.
8. Överföring till tredjeland
Vissa av våra leverantörer behandlar personuppgifter utanför EU/EES, främst i USA. Det gäller bland annat Anthropic, Google, Stripe, Resend, Mailgun/Sinch och Microsoft. Vår primära databas- och fillagring (Supabase) sker inom EU.
Vi säkerställer att sådana överföringar sker med lämpliga skyddsåtgärder enligt kapitel V i GDPR:
- Standardavtalsklausuler (SCC) enligt artikel 46, kompletterade med en bedömning av skyddsnivån i mottagarlandet (transfer impact assessment, TIA) och vid behov ytterligare tekniska och organisatoriska åtgärder. Detta gäller bland annat Anthropic, Google, Resend, Mailgun/Sinch och Microsoft.
- EU-US Data Privacy Framework (DPF) enligt artikel 45 för leverantörer som är certifierade under ramverket. Stripe omfattas av DPF.
Vi påminner om att vi inte överför alla uppgifter enbart inom EU/EES – vissa funktioner, särskilt AI-funktioner och viss e-post- och analysleverans, innebär överföring till USA enligt ovan.
Vill du ha en kopia av de skyddsåtgärder (t.ex. standardavtalsklausuler) som vi tillämpar för en viss överföring? Kontakta oss på kontakt@jolenesverige.se, så tillhandahåller vi information om skyddsåtgärderna.
9. Hur länge vi sparar uppgifterna
Vi sparar personuppgifter så länge det behövs för de ändamål de samlades in för, och därefter så länge vi är skyldiga enligt lag. Nedan anges våra huvudsakliga lagringstider.
| Uppgiftskategori | Lagringstid |
|---|---|
| Räkenskapsinformation (fakturor, faktureringsunderlag, betalningar och andra bokföringsposter) | 7 år efter utgången av det kalenderår då räkenskapsåret avslutades (bokföringslagen 7 kap. 2 §). |
| Konto- och profiluppgifter (namn, e-post, telefon, företagsprofil, inloggning) | Så länge kontot är aktivt och en rimlig tid därefter, varefter uppgifterna raderas eller anonymiseras. |
| Faktureringsunderlag kopplat till kontot | Bevaras av bokföringsskäl (7 år) även efter att kontot raderats, men av-länkas från din profil. |
| Deklarations- och formulärutkast som inte är räkenskapsinformation | Raderas efter 2 år. |
| Support- och kontaktmeddelanden | Så länge det behövs för att hantera ärendet och en rimlig tid därefter. |
| Samtyckes-, åtkomst- och säkerhetsloggar | En begränsad tid för säkerhet och för att kunna visa att vi följt reglerna. |
| Uppgifter för marknadsföring baserade på samtycke | Tills du återkallar samtycket eller invänder mot behandlingen. |
| Affiliate-uppgifter | Under din anslutning till programmet samt den tid som krävs för utbetalning och bokföring (räkenskapsinformation 7 år). |
Du kan när som helst själv exportera dina egna uppgifter och begära radering – se avsnitt 11.
10. Automatiserat beslutsfattande, profilering och AI
Tjänsten innehåller automatiserade funktioner och AI-stöd, till exempel:
- AI-genererade förslag – t.ex. tolkning av kvitton och dokument, förslag på bokföring, deklarationshjälp, import och analystexter. Dessa funktioner drivs av Anthropic (Claude, USA) och Google (Gemini, USA) – se avsnitt 7 och 8.
Ingen åtgärd med rättslig verkan eller på liknande sätt betydande påverkan fattas enbart automatiskt. AI-förslag är beslutsstöd – en människa (du som Användare eller vår personal) granskar, bedömer och godkänner alltid innan något bokförs, lämnas in eller får verkan. Du är därför inte föremål för sådant automatiserat beslutsfattande som avses i artikel 22 i GDPR i din relation till oss. AI-förslag är inte ofelbara och utgör inte professionell rådgivning (revisor, jurist eller Skatteverket).
När AI-funktioner används kan uppgifter som behandlas skickas till AI-leverantören för bearbetning. Vi tränar inte, och tillåter inte tredjepart att träna, AI-modeller på dina eller Kundens uppgifter. Läs mer i vår AI-ansvarsfriskrivning (/ai-disclaimer); när AI-behandlingen avser Kunddata regleras den även av Personuppgiftsbiträdesavtalet (/personuppgiftsbitrade).
Transparens om AI. I enlighet med EU:s AI-förordning (2024/1689, artikel 50, som tillämpas från och med den 2 augusti 2026) upplyser vi om när du interagerar med ett AI-system, till exempel i chatt- och assistentfunktioner.
11. Dina rättigheter
Enligt GDPR (artiklarna 15–22) har du följande rättigheter i förhållande till vår behandling av dina personuppgifter:
- Tillgång (art. 15) – du har rätt att få veta om vi behandlar personuppgifter om dig och att få en kopia av dem.
- Rättelse (art. 16) – du har rätt att få felaktiga uppgifter rättade och ofullständiga uppgifter kompletterade.
- Radering (art. 17) – du har rätt att få dina uppgifter raderade, till exempel när de inte längre behövs (rätten begränsas av vår skyldighet att bevara viss information, t.ex. räkenskapsinformation).
- Begränsning (art. 18) – du har rätt att begära att behandlingen begränsas i vissa fall.
- Underrättelse (art. 19) – de som fått del av dina uppgifter underrättas om rättelse, radering eller begränsning.
- Dataportabilitet (art. 20) – du har rätt att få ut uppgifter du lämnat till oss i ett strukturerat, maskinläsbart format och att få dem överförda till en annan aktör där det är tekniskt möjligt.
- Invändning (art. 21) – du har rätt att invända mot behandling som grundas på berättigat intresse och mot direkt marknadsföring. Invänder du mot direkt marknadsföring upphör vi alltid med den.
- Automatiserat beslutsfattande (art. 22) – du har rätt att inte bli föremål för beslut som enbart grundas på automatiserad behandling och som har rättslig verkan eller på liknande sätt betydande påverkan (se avsnitt 10).
Så utövar du dina rättigheter
- Självbetjäning: Du kan själv exportera dina uppgifter och begära radering direkt i Tjänsten under Inställningar → Integritet.
- Kontakta oss: Du kan också vända dig till oss på kontakt@jolenesverige.se.
Vi besvarar din begäran utan onödigt dröjsmål och normalt inom en månad (artikel 12.3 i GDPR). Det är kostnadsfritt att utöva sina rättigheter, men vi kan ta ut en rimlig avgift eller neka uppenbart ogrundade eller orimliga begäranden.
12. Återkalla samtycke och klaga till tillsynsmyndigheten
Återkalla samtycke. När vi behandlar dina uppgifter med stöd av ditt samtycke (t.ex. för nyhetsbrev eller statistik-/marknadsföringscookies) har du rätt att när som helst återkalla samtycket (artikel 7.3 i GDPR). Ett återkallande påverkar inte lagligheten av den behandling som skedde innan du återkallade. Du återkallar enklast genom att avregistrera dig via länken i utskicket, ändra dina cookieinställningar eller kontakta oss.
Klaga till tillsynsmyndigheten. Om du anser att vi behandlar dina personuppgifter i strid med reglerna har du rätt att lämna klagomål till tillsynsmyndigheten:
- Integritetsskyddsmyndigheten (IMY)
- Box 8114, 104 20 Stockholm
- imy@imy.se · imy.se
Vi uppskattar om du först kontaktar oss så att vi kan försöka lösa saken.
13. Cookies
På vår webbplats använder vi cookies och liknande tekniker. Vi använder nödvändiga cookies (som krävs för att webbplatsen ska fungera), statistikcookies (Microsoft Clarity) och marknadsföringscookies (Google Ads), och webbplatsen laddar även Google Fonts. Statistik- och marknadsföringscookies aktiveras först efter ditt samtycke, och du kan när som helst ändra ditt val.
En fullständig beskrivning av vilka cookies vi använder, deras ändamål och lagringstid finns i vår Cookiepolicy (/cookies).
14. Säkerhet
Vi vidtar lämpliga tekniska och organisatoriska säkerhetsåtgärder för att skydda dina personuppgifter mot obehörig åtkomst, förlust och missbruk, i enlighet med artikel 32 i GDPR. Åtgärderna innefattar bland annat:
- Kryptering av uppgifter vid överföring (TLS) och lagring.
- Lösenord lagras i hashad form – aldrig i klartext.
- Behörighets- och åtkomststyrning så att endast behörig personal och funktioner får åtkomst.
- Loggning, övervakning och rutiner för incidenthantering.
- Regelbunden säkerhetskopiering.
- Personuppgiftsbiträdesavtal med de leverantörer som behandlar uppgifter för vår räkning.
Om det inträffar en personuppgiftsincident som kräver det anmäler vi den till IMY och informerar berörda i enlighet med artiklarna 33–34 i GDPR.
15. Ändringar av denna policy
Vi kan komma att uppdatera denna Integritetspolicy, till exempel vid ändrad lagstiftning eller nya funktioner. Den senaste versionen finns alltid publicerad på jolenesverige.se. Vid väsentliga ändringar informerar vi dig på lämpligt sätt, till exempel via e-post eller ett meddelande i Tjänsten. Överst i dokumentet anges vilken version och vilket datum som gäller.
16. Kontakt
Har du frågor om denna Integritetspolicy eller om hur vi behandlar dina personuppgifter är du välkommen att kontakta oss:
- Sparrings & Eckert AB (Tjänsten Jolene)
- Organisationsnummer: 559553-5179
- E-post: kontakt@jolenesverige.se
- Dataskyddskontakt: kontakt@jolenesverige.se
- Postadress: [postadress fylls i]
Version 1.0 — gäller från 2026-07-28.
