Integritetspolicy
1. Personuppgiftsansvarig
Bertil AI AB, org.nr 559412-3389, med säte i Stockholm, är personuppgiftsansvarig för den behandling av personuppgifter som beskrivs i denna policy. Du når oss på dpo@bertil.ai.
2. Vilka uppgifter vi behandlar
För att leverera tjänsten samlar vi in och behandlar följande kategorier:
- Identitetsuppgifter: namn, personnummer (hashat efter BankID-verifiering), e-postadress, telefonnummer.
- Företagsuppgifter: organisationsnummer, bolagsnamn, säte, verksamhetstyp, styrelse, ägarstruktur (hämtat från Bolagsverket).
- Bokföringsdata: verifikat, kvitton, fakturor, lönespecifikationer, bankrader, momsdeklarationer.
- Tekniska uppgifter: IP-adress vid inloggning, enhets- och webbläsarinformation, klick- och navigeringslogg för säkerhetsändamål.
- Kommunikation: e-post, supportärenden, AI-samtal med Bertil (frågor och svar).
3. Rättslig grund
- Avtal: behandling som krävs för att leverera tjänsten enligt användarvillkoren.
- Rättslig förpliktelse: bokföringsmaterial sparas i sju år enligt Bokföringslagen (1999:1078) §7. Skatteuppgifter sparas enligt Skatteförfarandelagen.
- Berättigat intresse: säkerhetsloggning, bedrägeriprevention, produktanalys på aggregerad nivå.
- Samtycke: för marknadsföringsutskick och cookies som inte är nödvändiga. Du kan när som helst återkalla samtycket.
4. Var och hur länge data lagras
All bokföringsdata och dokument lagras inom EU, i AWS-region eu-north-1 (Stockholm). Vi använder S3 Object Lock i compliance mode för arkivmaterial — det innebär att inga rader kan raderas eller modifieras innan retentionstiden gått ut, ens av oss själva.
- Bokföring & verifikat: 7 år från räkenskapsårets slut (Bokföringslagen §7).
- Skattedeklarationer: 7 år (Skatteförfarandelagen).
- BankID-sessioner: 13 månader (Penningtvättslagen-kompatibel granskningsspår).
- Säkerhetsloggar: 12 månader.
- Konton som sägs upp: personidentifierande uppgifter raderas efter 30 dagar, utom det som omfattas av lagkrav ovan.
5. Hur vi skyddar data
- Kryptering i vila med AWS KMS (AES-256).
- Kryptering i transit med TLS 1.3.
- BankID som primär autentiseringsmetod. Lösenord används endast som reservflöde.
- RBAC (rollbaserad åtkomstkontroll) per organisation — ingen cross-tenant-åtkomst.
- Multi-AZ-replikering av databasen, dagliga point-in-time-backuper, 35-dagars återställningsfönster.
- Personalåtkomst sker endast via signerad audit-loggning och med multifaktor.
6. Tredjepartsmottagare och underbiträden
För att leverera tjänsten anlitar vi följande underbiträden, alla med data-behandlingsavtal:
- Amazon Web Services (AWS): infrastruktur, lagring, datakryptering — eu-north-1.
- BankID (Finansiell ID-Teknik BID AB): identitetsverifiering och digital signering.
- Skatteverket: moms- och AGI-inlämningar via öppet API.
- Bolagsverket: årsredovisningsinlämning och orgnr-uppslag.
- Tink AB (Visa Europe): PSD2-bankkoppling.
- OpenRouter / Anthropic / OpenAI: AI-modeller för OCR och rådgivning. Vi använder zero-retention-konfiguration — leverantörerna behåller inte din data.
- Postmark / Resend: transaktionsmejl.
Vi överför inte personuppgifter utanför EU/EES utan att SCC (Standard Contractual Clauses) är på plats.
7. Dina rättigheter enligt GDPR
- Rätt till tillgång: begär utdrag av all data vi har om dig.
- Rätt till rättelse: korrigera felaktiga uppgifter.
- Rätt till radering: begär att data raderas (begränsat av lagkrav, se §4).
- Rätt till dataportabilitet: få bokföringen exporterad i SIE-4-format.
- Rätt att invända: mot behandling baserad på berättigat intresse.
- Rätt att klaga: till Integritetsskyddsmyndigheten (IMY, imy.se).
Begäran skickas till dpo@bertil.ai. Vi besvarar inom 30 dagar.
8. Cookies
Vi använder endast funktionella cookies som krävs för inloggning (session-token) och säkerhet (CSRF-skydd). Vi använder inga marknadsförings- eller tredjeparts-spårningscookies utan ditt aktiva samtycke. Cookie-banner visas vid första besöket.
9. Ändringar av denna policy
Vi uppdaterar policyn vid behov. Större ändringar meddelas via e-post och i appen minst 30 dagar innan de träder i kraft. Datum för senaste uppdatering visas högst upp.
10. Kontakt
Dataskyddsombud: dpo@bertil.ai
Bertil AI AB, org.nr 559412-3389
Sveavägen 21, 111 34 Stockholm
Förtydligande: Detta utkast återspeglar vår tekniska och organisatoriska verklighet maj 2026. Innan tjänsten går i bredd-produktion granskar vi texten med svensk dataskyddsjurist för att säkerställa att inga GDPR-krav glöms.