Integritetspolicy
Senast uppdaterad: 2026-04-22
1. Tjänsteleverantör
Sigma Bokföring är en bokföringstjänst som drivs av Sigma B Aktiebolag (nedan "vi", "oss" eller "tjänsten"). Vi är personuppgiftsansvarig för de uppgifter du som privatperson lämnar till oss i samband med registrering och användning av tjänsten.
För uppgifter som du som företagskund lägger upp om anställda, kunder, styrelseledamöter och aktieägare är ditt företag personuppgiftsansvarig och vi är personuppgiftsbiträde enligt GDPR art. 28.
2. Vilka personuppgifter vi behandlar
Vi behandlar följande kategorier av uppgifter:
- Kontouppgifter - användarnamn, för- och efternamn, e-postadress och lösenord (hashat) vid registrering.
- Företagsuppgifter - organisationsnummer, företagsnamn, adress, bankgiro, telefon och övriga uppgifter som kunden själv för in.
- Bokföringsdata - verifikationer, transaktioner, fakturor, ingående balanser och övrig redovisningsinformation enligt bokföringslagen.
- Personuppgifter om anställda och roller - namn, personnummer, adress, telefon, e-post, anställningsdatum, titel, lön, arbetsgivaravgifter och skatteavdrag i Person- och Lönespecifikationsregistren.
- Styrelse- och ägaruppgifter (aktiebolag) - namn, personnummer, adress, roll, invaldatum, aktieinnehav.
- Verklig huvudman-uppgifter - personnummer och ägarandel för fysiska personer som kontrollerar mer än 25 % av bolaget.
- Kunduppgifter - kundnamn, organisationsnummer, adress, telefon, e-post och kontaktperson i kundregistret.
- Bankdata - kontonummer, saldon, transaktioner och motpartsnamn som hämtas via bankintegration (se avsnitt 5).
- Kvitton och dokument - bilder och PDF av verifikationsunderlag som laddas upp, inklusive OCR-extraherade data.
- Loggdata - inloggningstider, IP-adress, webbläsartyp och sidvisningar för säkerhets- och spårbarhetsändamål.
Personnummer behandlas i enlighet med 3 kap. 10 § dataskyddslagen (2018:218) och endast när det är motiverat utifrån redovisning, skatteinlämning eller bolagsrättsliga krav.
3. Rättslig grund och ändamål
| Ändamål | Rättslig grund |
|---|---|
| Tillhandahålla bokföringstjänsten | Fullgörande av avtal (art. 6.1 b GDPR) |
| Arkivering enligt bokföringslagen (BFL 7:2) | Rättslig förpliktelse (art. 6.1 c GDPR) |
| Skatte- och årsredovisningsinlämning (INK1, INK2, NE, moms, AGI) | Rättslig förpliktelse (art. 6.1 c GDPR) |
| Hämta bankdata via Open Banking | PSD2-samtycke hos banken (art. 94 PSD2) kombinerat med fullgörande av avtal (art. 6.1 b GDPR) för fortsatt behandling |
| Säkerhets- och spårbarhetsloggning | Berättigat intresse (art. 6.1 f GDPR) |
4. Lagringstid
Bokföringsdata och verifikationer lagras i minst 7 år efter räkenskapsårets slut i enlighet med BFL 7:2. Behandlingshistorik (AuditLog) bevaras lika länge för spårbarhet enligt BFL 5:11.
Säkerhetsloggar (SystemAuditLog) har differentierad retention per händelsetyp enligt GDPR:s lagringsminimeringsprincip (art. 5.1 e): 12 månader för lyckade inloggningar, 24 månader för misslyckade inloggningsförsök, 36 månader för lösenords- och 2FA-händelser, samt 7 år för admin- och GDPR-åtgärder.
Påbörjade men ej bokförda kvitton (kvittoflödet) raderas automatiskt efter 90 dagar.
Vid kontoborttagning pseudonymiseras personuppgifter som inte omfattas av lagstadgad arkiveringsskyldighet - se avsnitt 7 och sidan "Mitt dataskydd" när du är inloggad.
5. Bankintegration via Enable Banking
Tjänsten erbjuder möjlighet att hämta kontoinformation (saldon och transaktioner) från din bank via Enable Banking Oy, en licensierad kontoinformationstjänst (AISP) under finska Finansinspektionen (FIN-FSA).
Enable Banking är självständigt personuppgiftsansvarig för själva AISP-tjänsten (hämtning av bankdata under PSD2-samtycke). När bankdatan levererats till Sigma Bokföring behandlar vi den som personuppgiftsbiträde åt ditt företag med rättslig grund i avtalet om bokföringstjänst.
Vid användning av bankintegrationen gäller följande:
- Du ger ett uttryckligt PSD2-samtycke via BankID hos din bank.
- Samtycket gäller i upp till 90 dagar (PSD2-krav), därefter krävs förnyelse.
- Bankdata som hämtas lagras i tjänsten för bokföringsändamål och omfattas därefter av BFL 7:2.
- Enable Banking lagrar inte dina transaktionsdata utanför själva AISP-överföringen.
- Du kan när som helst återkalla samtycket via din internetbank eller genom att kontakta oss.
6. Delning och mottagare av uppgifter
Vi delar inte dina personuppgifter med tredje part utöver vad som krävs för tjänstens funktion. Följande mottagare/underbiträden kan få åtkomst:
- Enable Banking Oy (Finland, inom EES) - AISP för bankdatahämtning vid aktivt PSD2-samtycke.
- Inleed Sverige AB (Sverige, inom EES) - hostingleverantör, personuppgiftsbiträdesavtal finns.
- Myndigheter - Skatteverket, Bolagsverket och andra myndigheter vid lagstadgad inlämning (deklarationer, årsredovisning, kontrolluppgifter).
Vi säljer aldrig dina uppgifter till tredje part.
Samtliga underbiträden finns inom EES. Ingen överföring till tredjeland sker idag. Om detta ändras informerar vi i förväg och säkerställer att rättslig grund finns (standardavtalsklausuler eller adekvansbeslut enligt GDPR kap. 5).
7. Dina rättigheter
Enligt GDPR har du rätt att:
- Tillgång (art. 15) - få ut alla uppgifter vi behandlar om dig som strukturerad JSON-fil. Kan laddas ner direkt i tjänsten under Mitt dataskydd.
- Rättelse (art. 16) - få felaktiga uppgifter rättade. Företagsuppgifter redigeras i företagsprofilen; anställningsuppgifter via support.
- Radering (art. 17) - få uppgifter raderade i den utsträckning BFL:s arkiveringsskyldighet inte hindrar. Bokföringsposter bevaras i 7 år, men personuppgifter i dessa kan pseudonymiseras (namn maskeras, personnummer hashas).
- Portabilitet (art. 20) - få dina uppgifter i maskinläsbart format (JSON via "Mitt dataskydd").
- Begränsning (art. 18) - begränsa behandlingen under prövning.
- Invändning (art. 21) - invända mot behandling baserad på berättigat intresse.
- Återkalla samtycke - för bankintegration gäller detta via din internetbank (PSD2).
- Klagomål till IMY - lämna klagomål till Integritetsskyddsmyndigheten (imy.se).
Vi svarar på begäran enligt art. 15-22 inom 30 dagar (GDPR art. 12.3). Kontakta info@sigmab.se eller använd självbetjäningen under "Mitt dataskydd" när du är inloggad.
8. Säkerhet
All kommunikation sker via HTTPS (TLS 1.2+). Bankdata hämtas via Enable Bankings säkra API med JWT-signerade anrop. Lösenord lagras hashade (Django PBKDF2-SHA256) och måste vara minst 12 tecken samt inte förekomma i kända läckdatabaser. Åtkomst till bokföringsdata är begränsad per företag via rollsystem (ägare, redovisare, läsare). Systemadmin skyddas av TOTP-tvåfaktor. Skydd mot brute-force via automatisk lockout efter upprepade misslyckade försök.
Säkerhetskopior krypteras med Fernet (AES-128-CBC + HMAC-SHA256) innan de lämnar servern. Uppladdade kvitton och dokument serveras via autentiserade endpoints — aldrig publika URL:er.
9. Personuppgiftsincident
Vi har en intern incidentplan som följer GDPR art. 33-34. Vid bekräftad incident som medför risk för dina rättigheter anmäler vi till IMY inom 72 timmar och informerar dig utan onödigt dröjsmål om risken bedöms som hög.
10. Kakor (cookies)
Sigma Bokföring använder endast tekniska kakor som är nödvändiga för tjänstens grundfunktion. Vi använder inga marknadsförings- eller spårningskakor. Enligt lagen om elektronisk kommunikation (LEK 6:18) informerar vi om följande:
- sessionid - håller reda på att du är inloggad. Giltig i 30 dagar eller tills du loggar ut. Nödvändig.
- csrftoken - skyddar mot CSRF-attacker (förfalskade formulärinskickningar). Giltig under session. Nödvändig.
Inga tredjepartskakor sätts. Vi använder inga verktyg som Google Analytics, Meta Pixel eller liknande.
11. Personuppgifter från tredje part
I bokföringssyfte lagras vissa uppgifter som kommer från källor utanför dig som registrerad:
- Motpartsnamn i banktransaktioner - när ditt företag tar emot Swish-betalningar eller andra privatöverföringar lagras avsändarens namn för att uppfylla bokföringslagens krav på verifikationsinnehåll (BFL 5:6). Rättslig grund: art. 6.1 c GDPR + BFL 5:6.
- Uppgifter om kundens företrädare - när ditt företag fakturerar andra företag kan namn på kontaktperson, e-post och telefon lagras. Rättslig grund: fullgörande av avtal mellan ditt företag och kunden.
Dessa uppgifter omfattas av BFL:s arkiveringsskyldighet och kan därför inte raderas innan 7 år efter räkenskapsårets slut.
12. Ändringar av denna policy
Denna policy uppdateras vid behov. Datumet högst upp anger när senaste ändringen gjordes. Vid väsentliga ändringar informerar vi aktiva användare via e-post eller meddelande i tjänsten.
13. Kontakt
Vid frågor om personuppgiftsbehandling, kontakta oss på info@sigmab.se.
Sigma B Aktiebolag, org.nr 000000-0000.