Alfrix Sverige
← Tillbaka

Personuppgiftsbiträdesavtal

Data Processing Agreement (DPA) · GDPR artikel 28

Senast uppdaterad: 20 maj 2026 · Alfred Strategy Partners AB, org.nr 559570-0914

Detta avtal gäller automatiskt när du skapar ett konto och godkänner Alfrix användarvillkor. Som kund är du registeransvarig (controller). Alfred Strategy Partners AB är ditt personuppgiftsbiträde (processor) och behandlar personuppgifter enbart enligt dina instruktioner.

1. Parter / Parties

Personuppgiftsbiträde (Processor): Alfred Strategy Partners AB, org.nr 559570-0914, Uppsala, Sverige ("Alfrix").

Registeransvarig (Controller): Den fysiska eller juridiska person som ingår avtal med Alfrix och skapar ett konto på plattformen ("Kunden").

2. Föremål och varaktighet / Subject matter and duration

Alfrix behandlar personuppgifter på uppdrag av Kunden i syfte att tillhandahålla bokförings- och redovisningstjänster via plattformen se.alfrix.io. Avtalet gäller så länge Kunden har ett aktivt konto hos Alfrix.

Vid avslutande av konto raderar Alfrix all Kundens data inom 30 dagar. Kunden ansvarar för att exportera sin bokföring innan kontot avslutas. Alfrix lagrar inte data efter kontots avslutande.

3. Behandlingens karaktär och ändamål / Nature and purpose of processing

Alfrix behandlar personuppgifter för följande ändamål på uppdrag av Kunden:

  • Lagring och hantering av bokföringsunderlag (verifikationer, kvitton, fakturor)
  • Fakturering — namn, adress och e-post till Kundens kunder
  • Bankintegration via Tink — transaktionsdata kopplade till Kundens bankkonton
  • Leverantörsfakturor — kontaktuppgifter till Kundens leverantörer
  • AI-analys via Ralf Smart — dokumentinnehåll för OCR och kontoförslag

4. Typ av personuppgifter / Types of personal data

Behandlingen kan omfatta följande kategorier av personuppgifter:

  • Namn, e-postadress, telefonnummer (Kundens kontakter, kunder och leverantörer)
  • Organisationsnummer och personnummer (i faktura- och bokföringsunderlag)
  • Bankkontonummer och transaktionsreferenser
  • Betalningsinformation (belopp, datum, motpart)
  • Dokumentbilder (kvitton, fakturor) som laddas upp av Kunden

Alfrix behandlar inte känsliga personuppgifter (hälsa, etniskt ursprung, politisk åskådning m.m.) som en del av tjänsten.

5. Personuppgiftsbiträdets skyldigheter / Processor obligations

Alfrix åtar sig att:

  • Behandla personuppgifter enbart enligt dokumenterade instruktioner från Kunden
  • Säkerställa konfidentialitet — personal med tillgång är bunden av tystnadsplikt
  • Vidta lämpliga tekniska och organisatoriska säkerhetsåtgärder (kryptering i vila och under transport)
  • Bistå Kunden med att uppfylla de registrerades rättigheter (åtkomst, rättelse, radering)
  • Underrätta Kunden utan onödigt dröjsmål — senast inom 72 timmar — om en personuppgiftsincident upptäcks
  • Radera all Kundens data inom 30 dagar efter avtalets upphörande — Alfrix lagrar inte data efter avslutning
  • Tillhandahålla all information som krävs för att Kunden ska kunna påvisa efterlevnad av GDPR

6. Underbiträden / Sub-processors

Alfrix anlitar följande underbiträden för att leverera tjänsten. Kunden godkänner dessa vid avtalsingång:

UnderbiträdeÄndamålPlats
Supabase Inc.Databaslagring och autentiseringEU (Stockholm, eu-north-1)
Cloudflare Inc.Frontend-hosting (Cloudflare Pages) och edge-nätverkEU-noder primärt · SCCs + DPF-certifiering
Anthropic, PBCAI-analys via Ralf Smart (anonymiserat — inga direkta personidentifierare)USA — SCCs (2021/914/EU)
Stripe Inc.Betalningshantering — inga kortuppgifter lagras av Alfrix (PCI-DSS Level 1)USA — SCCs + DPF-certifiering
Tink ABBankintegration och transaktionsimportEU (Stockholm)
Brevo SASTransaktionell e-post (fakturamail, systemnotifieringar)EU (Paris)

Alfrix underrättar Kunden om planerade ändringar avseende underbiträden i god tid, så att Kunden kan invända. Ralf Smart skickar aldrig company_id, user_id eller andra identifierande uppgifter till Anthropic — enbart anonymiserat dokumentinnehåll för OCR och kontoanalys.

7. Dataöverföringar utanför EU/EEA / International transfers

Alfrix lagrar primärdata inom EU via Supabase (Stockholm, eu-north-1). Frontend-applikationen driftas via Cloudflare Pages (EU-noder primärt). Ralf Smart-analys sker via Anthropic (USA). Överföringen till Anthropic sker i enlighet med EU:s standardavtalsklausuler (SCCs, artikel 46.2 c GDPR) och utan att personidentifierande uppgifter ingår i förfrågan. Stripe och Cloudflare är certifierade under EU-US Data Privacy Framework (DPF, 2023), vilket utgör kompletterande transferbas per GDPR artikel 45.

8. Säkerhetsåtgärder / Security measures

Alfrix tillämpar följande tekniska och organisatoriska åtgärder:

  • Kryptering i vila (AES-256) och under transport (TLS 1.3)
  • Row-Level Security (RLS) i databasen — ingen kund kan komma åt annan kunds data
  • BankID-verifiering för högriskoperationer
  • Revisionslogg (audit_log) för alla mutationer av bokföringsdata
  • Åtkomstkontroll med rollbaserade behörigheter (workspace_owner, workspace_admin, company_owner)

9. De registrerades rättigheter / Data subject rights

Om en registrerad person utövar sina rättigheter (åtkomst, rättelse, radering, begränsning, dataportabilitet) gentemot Kunden, bistår Alfrix Kunden med att uppfylla dessa rättigheter i den mån det är tekniskt möjligt. Ansvaret för att uppfylla Bokföringslagens krav på räkenskapsinformation (7 kap. 2 §) åligger Kunden som personuppgiftsansvarig och företagare — inte Alfrix.

10. Personuppgiftsincidenter / Data breach notification

Vid en konstaterad eller misstänkt personuppgiftsincident underrättar Alfrix Kunden utan onödigt dröjsmål, och senast inom 72 timmar efter att incidenten uppdagats. Underrättelsen innehåller beskrivning av incidentens art, berörd data och vidtagna åtgärder.

11. Radering och returnering / Deletion and return

Vid avslutande av konto raderar Alfrix all Kundens data — verifikationer, fakturor, kvitton, momsperioder och kontoinställningar — inom 30 dagar från kontots avslutande. Ingen data behålls av Alfrix efter radering.

Kunden ansvarar för att exportera sin bokföring som SIE4-fil innan kontot avslutas. Bokföringslagen (7 kap. 2 §) ålägger Kunden som företagare att bevara räkenskapsinformation i 7 år — detta ansvar åligger Kunden, inte Alfrix. Alfrix tillhandahåller exportverktyg (SIE4, PDF) för detta ändamål.

Kunder som önskar behålla åtkomst till sin bokföring via Alfrix efter avslutad prenumeration kan kontakta support för en anpassad arkivlösning: support@alfrix.io.

12. Revisionsrätt / Audit rights

Kunden har rätt att genomföra revisioner av Alfrix behandling av personuppgifter, eller att anlita en tredjepartsrevisor för detta ändamål. Alfrix tillhandahåller nödvändig information och samarbetar i rimlig utsträckning. Kostnader för revision bärs av Kunden om inget annat avtalas.

13. Ansvar / Liability

Varje part ansvarar för skador som uppstår till följd av den partens brott mot detta avtal eller tillämplig dataskyddslagstiftning. Alfrix ansvar är begränsat till det belopp som Kunden betalat för tjänsten under de senaste 12 månaderna.

14. Tillämplig lag / Governing law

Detta avtal regleras av svensk rätt. Tvister avgörs av Uppsala tingsrätt i första instans.

Kontakt dataskyddsfrågor: Skicka e-post till Alfrix för frågor om detta avtal eller behandling av personuppgifter.

Alfred Strategy Partners AB · Uppsala · Sverige · GDPR artikel 28