Senast uppdaterad: 11 augusti 2026
Fakturly är en tjänst för offerter och fakturering riktad till hantverkare och småföretagare i Sverige. Den här integritetspolicyn beskriver hur SD Elektriska AB ("Fakturly", "vi", "oss") behandlar personuppgifter när du registrerar dig och använder tjänsten på fakturly.se.
Vi har skrivit policyn för att vara begriplig — inte bara för jurister. Du ska utan juridisk förkunskap kunna förstå vilka uppgifter vi samlar in, varför vi gör det, hur länge vi sparar dem och vilka rättigheter du har.
Policyn gäller för:
Fakturly är en hjälpplattform — ett verktyg som du använder för att skapa och skicka offerter och fakturor. Vi tillhandahåller en säker infrastruktur, beprövade leverantörer och tekniska skyddsåtgärder, men det yttersta ansvaret för hur du använder tjänsten och för de uppgifter du registrerar om dina kunder ligger hos dig som kontoinnehavare.
Se avsnitt 3.3 för detaljerad ansvarsfördelning vid behandling av slutkunders uppgifter.
Den som ansvarar för hur dina personuppgifter behandlas är:
SD Elektriska AB
Organisationsnummer: 559385-2170
Adress: Kanalvägen 10, 194 61 Upplands Väsby, kontor 24
E-post för dataskyddsfrågor: dataskydd@fakturly.se
Har du frågor om hur vi hanterar dina personuppgifter är du välkommen att kontakta oss direkt.
När du skapar ett konto samlar vi in följande uppgifter:
| Uppgift | Obligatorisk? | Ändamål |
|---|---|---|
| E-postadress | Ja | Inloggning och kommunikation |
| Företagsnamn | Ja | Identifiering i tjänsten |
| Organisationsnummer eller personnummer | Ja | Identifiering, fakturering |
| Adress, postnummer, ort | Ja | Faktura- och offertuppgifter |
| Telefonnummer | Nej | Frivillig kontaktuppgift |
| Lösenord | Ja | Autentisering — lagras som hashvärde (se nedan) |
Om enskild firma: Om du driver enskild firma är ditt personnummer detsamma som ditt organisationsnummer. Personnummer behandlas i det fallet med stöd av 29 § dataskyddslagen (2018:218), som tillåter behandling av personnummer utan samtycke när det är klart motiverat med hänsyn till ändamålet — i detta fall skattemässig och juridisk identifiering av ett registrerat företag.
Ditt organisationsnummer eller personnummer lagras i tre parallella former i vår databas:
org_number — Normaliserat klartextvärde för intern bearbetning inom behörig åtkomst.org_number_hash — Ett SHA-256-hashvärde med ett hemligt salt (pepper) hämtat ur Supabase Vault. Används uteslutande för att kontrollera att samma nummer inte registreras av två konton, utan att exponera det faktiska numret.org_number_encrypted — AES-krypterat via Supabase Vault, läses när numret behövs för fakturaändamål.Krypteringsnyckeln och saltet lagras i Supabase Vault och förekommer aldrig i miljövariabler eller programkod. Lösenord lagras som hashvärden via Supabase Auth — varken vi eller Supabase kan läsa ditt lösenord i klartext.
Vid registrering kontrollerar Fakturly att ditt organisationsnummer har giltigt format och att det inte redan används av ett annat konto. Något uppslag mot externa register görs inte i dag.
(Planerat: automatiserat uppslag mot Bolagsverkets API (https://gw.api.bolagsverket.se/vardefulla-datamangder/v1) för att bekräfta att ditt företag är aktivt och legitimt registrerat — implementeras i en kommande version. Uppslaget kommer att ske när du registrerar ett konto, när du ändrar ditt organisationsnummer, samt vid periodisk omverifiering var 12:e månad. Uppslaget sker via OAuth2 client_credentials-flöde med scope vardefulla-datamangder:read.)
Uppgifter som kommer att hämtas från Bolagsverket:
Cachelagring: När funktionen är aktiv sparas svaret från Bolagsverket tillfälligt i vår databas i högst 30 dagar. Det sker för att undvika upprepade uppslag mot myndighetens API och för att kunna visa din verifieringsstatus direkt. Uppgifterna raderas automatiskt efter 30 dagar.
Rättslig grund: Art. 6(1)(b) GDPR — nödvändigt för att ingå och fullgöra avtalet med dig; Art. 6(1)(c) — Fakturly har en indirekt rättslig förpliktelse att inte ingå avtal med icke-registrerade eller inaktiva juridiska personer.
När du skapar offerter och fakturor registreras uppgifter om dina kunder (slutkunder):
Fakturly som personuppgiftsbiträde: För dina slutkunders personuppgifter agerar Fakturly som personuppgiftsbiträde på ditt uppdrag. Du — som hantverkare eller företagare — är personuppgiftsansvarig för de uppgifter du registrerar om dina kunder. Vi behandlar dessa uppgifter uteslutande för att tillhandahålla tjänsten till dig, och aldrig för egna ändamål. Ett personuppgiftsbiträdesavtal (PBA) som reglerar behandlingen ingår i dina användarvillkor.
Vad Fakturly gör för dig som personuppgiftsansvarig:
Vad Fakturly inte kan göra åt dig:
Din skyldighet som personuppgiftsansvarig: Du är enligt Art. 13–14 GDPR skyldig att informera dina slutkunder om att deras personuppgifter behandlas, inklusive personnummer vid ROT/RUT-avdrag. Fakturly tillhandahåller en rekommenderad informationstext som du kan använda i dina offerter och fakturor:
"Ditt personnummer används för att ansöka om ROT/RUT-avdrag hos Skatteverket. Uppgiften behandlas av [ditt företagsnamn] och lagras säkert via Fakturly (SD Elektriska AB) i enlighet med GDPR. Läs mer på fakturly.se/integritetspolicy."
Prenumerationsbetalningar hanteras av Stripe Payments Europe, Ltd. Fakturly lagrar aldrig kortnummer, CVC eller andra kortuppgifter.
Hos oss sparas enbart:
stripe_customer_id — för att koppla ditt konto till din prenumerationstripe_subscription_idStripe är självständig personuppgiftsansvarig för din betalningsinformation. Se Stripes integritetspolicy för information om hur Stripe behandlar dina uppgifter.
Fakturlys funktion för automatisk ifyllnad av offerter ("AI-autofill") använder Google Gemini 2.5 Flash Lite via Google Ireland Ltd. (Google Cloud, Irland). När du aktiverar funktionen skickas den text du har skrivit — en beskrivning av det arbete du utfört eller planerar att utföra — till Googles API, som returnerar ett strukturerat offertförslag.
Vi skickar aldrig personnummer, organisationsnummer, kortuppgifter eller annan identifierande information till Google i samband med AI-autofill.
Modellträning: Enligt Googles kommersiella villkor (Google Cloud Data Processing Addendum) tränas inga AI-modeller på de uppgifter som skickas via API:et.
Det framgår i gränssnittet när AI används: vid automatisk ifyllnad visas ett meddelande medan förslaget tas fram, och jämförelsetabellen genereras först när du trycker på knappen Generera med AI. Du kan alltid granska, ändra eller ta bort det AI-genererade innehållet innan offerten skickas till en kund. Se avsnitt 13.
Vi samlar automatiskt in tekniska uppgifter för säkerhets- och driftssyften:
Cookies behandlas separat — se avsnitt 12 och vår Cookiepolicy.
| Behandling | Ändamål | Rättslig grund |
|---|---|---|
| Registrering och kontohantering | Ingå och fullgöra avtal om tjänsten | Art. 6(1)(b) GDPR — avtalsuppfyllelse |
| Organisationsnummer / personnummer (kontoinnehavare) | Identifiering, fakturering | Art. 6(1)(b) GDPR; 29 § dataskyddslagen (2018:218) — klart motiverat ändamål |
| Företagsverifiering via Bolagsverket (planerad funktion) | Kontrollera att företag är aktivt och legitimt registrerat | Art. 6(1)(b) GDPR; Art. 6(1)(c) — indirekt rättslig förpliktelse |
| Offerter och fakturor (dina egna uppgifter) | Tillhandahålla tjänstens kärnfunktionalitet | Art. 6(1)(b) GDPR — avtalsuppfyllelse |
| Personnummer för slutkunder vid ROT/RUT | Ansöka om ROT- och RUT-avdrag hos Skatteverket | Art. 6(1)(c) GDPR — rättslig förpliktelse (Skatteverkets krav); 29 § dataskyddslagen — klart motiverat |
| Betalningshantering via Stripe | Hantera prenumeration och fakturering | Art. 6(1)(b) GDPR — avtalsuppfyllelse |
| Lagring av offerter och fakturor i 7 år | Uppfylla bokföringsskyldighet | Art. 6(1)(c) GDPR — rättslig förpliktelse (bokföringslagen 7 kap. 2 §) |
| AI-autofill | Generera offertförslag på din begäran | Art. 6(1)(b) GDPR — avtalsuppfyllelse |
| IP-adress och tekniska loggar | Säkerhet och förebyggande av missbruk | Art. 6(1)(f) GDPR — berättigat intresse |
| Felrapporter | Upptäcka och åtgärda tekniska fel i tjänsten | Art. 6(1)(f) GDPR — berättigat intresse |
| Kontouppgifter 90 dagar efter avslut | Möjliggöra återaktivering av konto | Art. 6(1)(f) GDPR — berättigat intresse |
| Supportkorrespondens | Hantera supportärenden och dokumentera kommunikation | Art. 6(1)(f) GDPR — berättigat intresse |
| Marknadsföring via e-post | Skicka information om tjänsten (om du samtyckt) | Art. 6(1)(a) GDPR — samtycke |
Vi sparar personuppgifter så länge det finns ett lagstadgat eller avtalsenligt skäl. I tabellen nedan framgår lagringstid och motivering för respektive kategori.
| Datakategori | Lagringstid | Grund / motivering |
|---|---|---|
| Kontouppgifter (aktivt konto) | Så länge kontot är aktivt | Avtalsuppfyllelse |
| Kontouppgifter efter kontostängning | 90 dagar — därefter radering | Berättigat intresse (möjliggöra återaktivering) |
| Offerter och fakturor | 7 år från räkenskapsårets slut | Bokföringslagen (1999:1078) 7 kap. 2 § |
| Betalningshistorik | 7 år | Bokföringslagen |
| Personnummer (kontoinnehavare, krypterat) | Samma som kontouppgifter | Se ovan |
| Personnummer (slutkunder, krypterat) | Samma som faktura/offert — 7 år | Bokföringslagen; Skatteverkets krav |
| Bolagsverket-cache (planerad funktion) | Högst 30 dagar | Minimering — tekniskt nödvändigt TTL |
| Tekniska loggar (IP, händelseloggar) | 12 månader | Berättigat intresse (säkerhet) |
| Felrapporter | 30 dagar | Berättigat intresse (drift och felsökning) |
| Marknadsföringsdata | Tills samtycke återkallas | Samtycke |
| Supportkorrespondens | 3 år efter senaste kontakt | Berättigat intresse |
Obs om bokföringsskyldighet: Offerter och fakturor som utgör räkenskapsinformation enligt bokföringslagen kan inte raderas på begäran under sjuårsperioden, oavsett om du stänger ditt konto. Vi informerar dig om detta om du begär radering och det berör denna kategori.
Vi delar personuppgifter med följande leverantörer som behandlar uppgifter på vårt uppdrag. Personuppgiftsbiträdesavtal (PBA/DPA) har ingåtts med samtliga.
| Leverantör | Roll i tjänsten | Placering | Överföring utanför EU/EES? |
|---|---|---|---|
| Supabase Inc. | Databas och autentisering | Irland (EU) | Nej |
| Vercel Inc. | Webbhotell — frontend och API-lager | USA | Ja — SCC (EU-kommissionens beslut 2021/914) |
| Stripe Payments Europe, Ltd. | Betalningar och prenumerationshantering | Irland (EU) | Ja — Stripe anlitar US-underleverantörer; SCC |
| Sendinblue SAS (Brevo) | Utskick av e-post och SMS | Frankrike (EU) | Nej |
| Google Ireland Ltd. (Google Cloud / Gemini API) | AI-autofill (offertgenerering) | Irland (EU) | Nej för kärnbearbetning (se avsnitt 7.3) |
| Upstash Inc. | Redis-cache — rate-limiting och OAuth-tokens | Irland (EU) | Nej — EU-region |
| Functional Software, Inc. (Sentry) | Felrapportering och teknisk övervakning | EU-region (Frankfurt) | Ja – EU-US Data Privacy Framework |
| Bolagsverket | Företagsverifiering (planerad funktion — ingen överföring sker i dag) | Sverige | Ej tillämpligt — svensk statlig myndighet |
Vi delar inte personuppgifter med annonsörer, datamäklare eller andra tredje parter i marknadsföringssyfte.
De flesta av våra underleverantörer är baserade inom EU/EES. För de fall där uppgifter överförs till tredje land redovisas skyddsåtgärderna nedan.
Fakturlys frontend och API-lager körs via Vercel Inc., ett amerikanskt bolag. Överföringen sker med stöd av EU-kommissionens standardiserade dataskyddsbestämmelser (SCC), antagna genom beslut 2021/914 av den 4 juni 2021. Vercel har undertecknat dessa SCC som del av ett Data Processing Agreement (DPA).
Vi har genomfört en Transfer Impact Assessment (TIA) och bedömer att skyddsnivån är adekvat med beaktande av SCC och kompletterande tekniska åtgärder (kryptering av data i transit). Notera att Vercel hanterar routing och serverinfrastruktur — den faktiska datalagringen sker i Supabase, som är lokaliserat inom EU (Irland).
Stripe Payments Europe, Ltd. är ett irländskt bolag och behandlar betalningsdata primärt inom EU. Stripe anlitar dock egna underleverantörer i USA. Dessa överföringar sker med stöd av SCC i enlighet med Stripes DPA med oss. För aktuell lista över Stripes underleverantörer, se Stripes Subprocessor List.
Google Cloud och Gemini API driftsätts av Google Ireland Ltd. Databearbetning sker primärt inom EU/EES. Eventuella överföringar som Google gör till egna enheter utanför EU sker med stöd av SCC i enlighet med Googles Data Processing Addendum.
Vår felrapporteringstjänst drivs av Functional Software, Inc. (Sentry), ett amerikanskt bolag. Datalagringen sker inom EU – organisationens lagringsregion är satt till European Union och felrapporter tas emot av servrar i Tyskland.
Sentry är certifierat under EU-US Data Privacy Framework, det regelverk som EU-kommissionen godkände genom sitt beslut om adekvat skyddsnivå den 10 juli 2023. Överföringar till bolaget omfattas därmed av ett giltigt överföringsmekanism utan behov av separata standardavtalsklausuler.
Vi har stängt av Sentrys funktion för användning av aggregerade uppgifter för produktutveckling. Felmeddelanden, stackspår och interaktionsdata används därför enbart för att driva och felsöka Fakturly.
Vi tillämpar tekniska och organisatoriska åtgärder för att skydda dina personuppgifter mot obehörig åtkomst, förändringar, spridning eller förstöring.
Tekniska åtgärder
Organisatoriska åtgärder
Du har ett antal rättigheter enligt dataskyddsförordningen (GDPR). Nedan beskrivs var och en. Vi besvarar din begäran inom 30 dagar från det att vi mottagit den. Om din begäran är komplex, eller om vi har ett ovanligt stort antal begäranden, kan svarstiden förlängas med ytterligare upp till 60 dagar — vi meddelar dig i så fall om förseningen och skälet till den (Art. 12(3) GDPR).
Skicka din begäran till: dataskydd@fakturly.se
Du har rätt att begära bekräftelse på om vi behandlar personuppgifter om dig, och i så fall få ett registerutdrag med information om vilka uppgifter vi behandlar, ändamål, rättsliga grunder, lagringstider, mottagare och eventuella tredjelandsöverföringar.
Du har rätt att begära rättelse av felaktiga uppgifter om dig utan onödigt dröjsmål. Många uppgifter kan du uppdatera direkt i dina kontoinställningar på fakturly.se.
Du kan begära att vi raderar dina personuppgifter. Vi är dock skyldiga att behålla uppgifter som vi enligt lag är förpliktade att spara — exempelvis offerter och fakturor som utgör räkenskapsinformation enligt bokföringslagen. I sådana fall informerar vi dig om vilka uppgifter som inte kan raderas och av vilket skäl.
Under vissa omständigheter — till exempel om du bestrider riktigheten av uppgifter, eller om behandlingen är olaglig men du inte vill att uppgifterna raderas — har du rätt att begära att behandlingen begränsas. Vi märker då uppgifterna och behandlar dem inte vidare tills frågan är löst.
Du har rätt att få ut de personuppgifter du har lämnat till oss i ett strukturerat, allmänt använt och maskinläsbart format (exempelvis JSON eller CSV), och att begära att uppgifterna överförs direkt till en annan tjänsteleverantör, om tekniskt möjligt. Denna rätt gäller för behandling som baseras på samtycke eller avtal och som utförs automatiserat.
Om vi behandlar dina uppgifter med stöd av berättigat intresse (Art. 6(1)(f)) har du rätt att invända mot behandlingen. Vi upphör med behandlingen om vi inte kan visa tvingande berättigade skäl som väger tyngre än ditt intresse, eller om uppgifterna behövs för att fastställa, utöva eller försvara rättsliga anspråk.
Fakturly fattar inga automatiserade beslut som får rättsliga eller liknande effekter för dig utan mänsklig granskning. AI-autofill-funktionen genererar förslag som du alltid kan granska, ändra och godkänna eller förkasta — ingen åtgärd vidtas utan din bekräftelse.
Om vi behandlar uppgifter med stöd av ditt samtycke har du rätt att när som helst återkalla det — utan att det påverkar lagligheten av behandlingen som skedde dessförinnan. Kontakta oss på adressen ovan, eller hantera dina samtycksinställningar direkt i kontot.
Om du anser att vi behandlar dina personuppgifter i strid med dataskyddslagstiftningen har du rätt att lämna in ett klagomål till Integritetsskyddsmyndigheten (IMY). Vi uppmanar dig att kontakta oss direkt i första hand, så att vi kan lösa eventuella problem.
Integritetsskyddsmyndigheten (IMY)
Box 8114
104 20 Stockholm
Telefon: 08-657 61 00
E-post: imy@imy.se
Webbplats: www.imy.se
Om en säkerhetsincident inträffar som riskerar att leda till oavsiktlig eller otillåten förstöring, förlust, ändring, obehörigt utlämnande av eller obehörig åtkomst till personuppgifter, är vi skyldiga att:
Vi vidmakthåller interna rutiner för att identifiera, hantera och dokumentera personuppgiftsincidenter.
Fakturly använder endast lagring i din webbläsare som är nödvändig för att tjänsten ska fungera: en kaka för inloggning och ett sparat utkast av den offert du håller på att skriva. Vi använder inga kakor för besöksstatistik, reklam eller spårning.
Eftersom all lagring är nödvändig för en tjänst du själv har begärt krävs inget samtycke enligt 9 kap. 28 § lagen (2022:482) om elektronisk kommunikation. Skulle vi i framtiden införa lagring som inte är nödvändig inhämtar vi ditt samtycke först. Det ska då vara lika enkelt att neka som att godkänna.
Fullständig förteckning över vad som sparas finns i vår separata Cookiepolicy.
Fakturlys AI-autofill-funktion använder Google Gemini 2.5 Flash Lite via Google Ireland Ltd. för att generera strukturerade offertförslag utifrån din textbeskrivning.
I enlighet med Art. 50 i EU:s AI-förordning (EU 2024/1689) ska det vara tydligt när innehåll tas fram med AI. I Fakturly framgår det av sammanhanget: vid automatisk ifyllnad visas ett meddelande i gränssnittet medan förslaget tas fram, och jämförelsetabellen genereras först när du trycker på knappen Generera med AI. Du kan alltid granska, ändra eller avvisa det AI-genererade innehållet innan det används eller skickas till en kund.
Enbart den textbeskrivning av arbete som du skrivit in skickas till Google Gemini. Personnummer, organisationsnummer, kunduppgifter och betalningsinformation skickas aldrig till AI-modellen.
Enligt Googles kommersiella villkor (Google Cloud Data Processing Addendum) används inte uppgifter som vi skickar via API:et för att träna eller förbättra Googles AI-modeller.
AI-funktionen utgör inte automatiserat beslutsfattande i den mening som avses i Art. 22 GDPR. Alla förslag kräver din aktiva granskning och bekräftelse.
Vi kan komma att uppdatera denna integritetspolicy, exempelvis vid förändringar i tjänsten, ny lagstiftning eller ny teknik. Datum för senaste uppdatering anges alltid längst upp i dokumentet.
Om vi gör väsentliga ändringar — till exempel nya ändamål, nya kategorier av personuppgifter eller nya underleverantörer — meddelar vi dig via e-post eller ett tydligt meddelande i tjänsten minst 30 dagar innan ändringen träder i kraft. Fortsätter du att använda tjänsten efter ikraftträdandet accepterar du den uppdaterade policyn.
För frågor om denna integritetspolicy, dina rättigheter eller vår personuppgiftsbehandling:
SD Elektriska AB
Organisationsnummer: 559385-2170
E-post: dataskydd@fakturly.se
Adress: Kanalvägen 10, 194 61 Upplands Väsby, kontor 24
Denna integritetspolicy gäller från och med 11 augusti 2026 och ersätter eventuella tidigare versioner.