Integritetspolicy
Version: utkast, 2026-09-03. Granskas innan tjänsten öppnar för kunder.
Vem som ansvarar för dina uppgifter
Kontea drivs av Kontea AB (org.nr 559599-6058). Frågor om personuppgifter:
afshin@yavari.se.
För dina kontouppgifter (e-postadress, namn, lösenord) är vi
personuppgiftsansvariga. För bokföringsdatan i ditt företag
(till exempel anställdas personnummer, kund- och leverantörsuppgifter och banktransaktioner)
är ditt företag personuppgiftsansvarigt och vi personuppgiftsbiträde — vi behandlar den bara
enligt dina instruktioner och vårt personuppgiftsbiträdesavtal.
Vilka uppgifter vi behandlar och varför
- Kontouppgifter — e-post, visningsnamn och krypterat
lösenord (bcrypt). Rättslig grund: avtalet med dig (för att kunna leverera tjänsten).
- Sessioner och säkerhetsloggar — inloggningssessioner och
frekvensspärrar. Rättslig grund: berättigat intresse (kontosäkerhet).
- Bokföringsdata — verifikat, underlag, kvitton,
banktransaktioner, anställdas löneuppgifter (inklusive personnummer och bankkonto) samt
kund- och leverantörsuppgifter. Behandlas som biträde på uppdrag av ditt företag.
- Bankkoppling — om du kopplar företagets bankkonto
hämtas kontotransaktioner via Enable Banking (se nedan) efter att du godkänt åtkomsten
hos din bank. Hämtningen sker sedan automatiskt en gång per dygn så länge ditt
medgivande hos banken gäller; du kan återkalla det när som helst.
- Mejl från tjänsten — bekräftelse- och
återställningsmejl, samt valbara påminnelsemejl (till exempel momspåminnelser och
daglig sammanfattning) som du själv slår på och av under Mitt konto. Utskicken går
via Scaleway TEM. Vi skickar ingen marknadsföring.
Var uppgifterna finns och vilka som får tillgång
Ingen data säljs eller delas för marknadsföring. Tjänsten, databasen och fillagringen
drivs på egen serverinfrastruktur i Sverige som sköts av
oss och vårt moderbolag Afshin Yavari AB, som är personuppgiftsbiträde åt oss för
driften. Därutöver anlitar eller samverkar vi med:
- Scaleway SAS (EU-bolag) — enbart för utskick av
tjänstens mejl.
- Enable Banking Oy (finskt bolag, auktoriserad
leverantör av kontoinformationstjänster enligt andra betaltjänstdirektivet) — förmedlar
kontotransaktioner från din bank när du valt att koppla den. Enable Banking ansvarar
självständigt för sin behandling enligt sin egen integritetspolicy.
- Mistral AI SAS (franskt bolag) — tolkar uppladdade
kvitton och fakturor (bilden/PDF:en skickas för avläsning av leverantör, datum, belopp
och moms) när du använder kvittotolkningen. Behandlingen sker inom EU. Mistral AI är
personuppgiftsbiträde åt oss och raderar det som skickats inom 30 dagar enligt sina
villkor; hos oss sparas tolkningen bara tills underlaget är bokfört.
- Skatteverket — om du använder direktinlämning skickas
deklarationsuppgifterna (till exempel momsdeklarationens belopp) till Skatteverket via
deras API, på ditt initiativ. Inget lämnas in förrän behörig person signerat på
Skatteverkets Mina sidor, och Skatteverket loggar anropen hos sig. Skatteverket är
självständigt personuppgiftsansvarig myndighet.
All lagring och behandling sker inom EU/EES. Inga överföringar sker till
länder utanför EES.
Hur länge uppgifterna sparas
- Kontouppgifter och bokföringsdata sparas så länge kontot finns. När du raderar ett företag
eller ditt konto raderas allt permanent — vi behåller ingen
arkivkopia.
- Enligt bokföringslagen (7 kap 2 §) ska räkenskapsinformation bevaras i minst 7 år.
Det ansvaret ligger hos ditt företag — exportera räkenskapspaketet före radering.
- I företag med flera medlemmar ligger din e-postadress kvar i företagets revisionslogg
även om du lämnar eller raderar ditt konto. Loggen är en del av företagets
räkenskapsinformation och måste visa vem som gjort vad (rättslig förpliktelse,
artikel 17.3 b GDPR).
Dina rättigheter
- Dataportabilitet och registerutdrag — ladda ner allt via
Mitt konto → "Ladda ner dataexport" (kontouppgifter + komplett räkenskapspaket per företag).
- Radering — radera enskilda företag eller hela kontot
själv via Mitt konto → "Radera konto".
- Rättelse — ändra dina uppgifter direkt i tjänsten, eller
kontakta oss.
- Klagomål — du kan alltid vända dig till
Integritetsskyddsmyndigheten (imy.se).
Säkerhet
Lösenord lagras med bcrypt, all trafik går över TLS, sessionscookien är skyddad
(HttpOnly, SameSite, Secure) och varje företags data är isolerad från andra företag.
Tvåfaktorsautentisering (TOTP) finns att slå på under Mitt konto. Databasen
säkerhetskopieras varje natt i flera oberoende lager. Personuppgiftsincidenter anmäls
till IMY inom 72 timmar enligt vår incidentrutin.
Cookies
Vi använder en enda, nödvändig sessionscookie för inloggningen. Ingen spårning,
inga tredjepartscookies, ingen analys.