Personuppgiftsbiträdesavtal
Data Processing Agreement (DPA) · GDPR artikel 28
Senast uppdaterad: 20 maj 2026 · Alfred Strategy Partners AB, org.nr 559570-0914
1. Parter / Parties
Personuppgiftsbiträde (Processor): Alfred Strategy Partners AB, org.nr 559570-0914, Uppsala, Sverige ("Alfrix").
Registeransvarig (Controller): Den fysiska eller juridiska person som ingår avtal med Alfrix och skapar ett konto på plattformen ("Kunden").
2. Föremål och varaktighet / Subject matter and duration
Alfrix behandlar personuppgifter på uppdrag av Kunden i syfte att tillhandahålla bokförings- och redovisningstjänster via plattformen se.alfrix.io. Avtalet gäller så länge Kunden har ett aktivt konto hos Alfrix.
Vid avslutande av konto raderar Alfrix all Kundens data inom 30 dagar. Kunden ansvarar för att exportera sin bokföring innan kontot avslutas. Alfrix lagrar inte data efter kontots avslutande.
3. Behandlingens karaktär och ändamål / Nature and purpose of processing
Alfrix behandlar personuppgifter för följande ändamål på uppdrag av Kunden:
- Lagring och hantering av bokföringsunderlag (verifikationer, kvitton, fakturor)
- Fakturering — namn, adress och e-post till Kundens kunder
- Bankintegration via Tink — transaktionsdata kopplade till Kundens bankkonton
- Leverantörsfakturor — kontaktuppgifter till Kundens leverantörer
- AI-analys via Ralf Smart — dokumentinnehåll för OCR och kontoförslag
4. Typ av personuppgifter / Types of personal data
Behandlingen kan omfatta följande kategorier av personuppgifter:
- Namn, e-postadress, telefonnummer (Kundens kontakter, kunder och leverantörer)
- Organisationsnummer och personnummer (i faktura- och bokföringsunderlag)
- Bankkontonummer och transaktionsreferenser
- Betalningsinformation (belopp, datum, motpart)
- Dokumentbilder (kvitton, fakturor) som laddas upp av Kunden
Alfrix behandlar inte känsliga personuppgifter (hälsa, etniskt ursprung, politisk åskådning m.m.) som en del av tjänsten.
5. Personuppgiftsbiträdets skyldigheter / Processor obligations
Alfrix åtar sig att:
- Behandla personuppgifter enbart enligt dokumenterade instruktioner från Kunden
- Säkerställa konfidentialitet — personal med tillgång är bunden av tystnadsplikt
- Vidta lämpliga tekniska och organisatoriska säkerhetsåtgärder (kryptering i vila och under transport)
- Bistå Kunden med att uppfylla de registrerades rättigheter (åtkomst, rättelse, radering)
- Underrätta Kunden utan onödigt dröjsmål — senast inom 72 timmar — om en personuppgiftsincident upptäcks
- Radera all Kundens data inom 30 dagar efter avtalets upphörande — Alfrix lagrar inte data efter avslutning
- Tillhandahålla all information som krävs för att Kunden ska kunna påvisa efterlevnad av GDPR
6. Underbiträden / Sub-processors
Alfrix anlitar följande underbiträden för att leverera tjänsten. Kunden godkänner dessa vid avtalsingång:
| Underbiträde | Ändamål | Plats |
|---|---|---|
| Supabase Inc. | Databaslagring och autentisering | EU (Stockholm, eu-north-1) |
| Cloudflare Inc. | Frontend-hosting (Cloudflare Pages) och edge-nätverk | EU-noder primärt · SCCs + DPF-certifiering |
| Anthropic, PBC | AI-analys via Ralf Smart (anonymiserat — inga direkta personidentifierare) | USA — SCCs (2021/914/EU) |
| Stripe Inc. | Betalningshantering — inga kortuppgifter lagras av Alfrix (PCI-DSS Level 1) | USA — SCCs + DPF-certifiering |
| Tink AB | Bankintegration och transaktionsimport | EU (Stockholm) |
| Brevo SAS | Transaktionell e-post (fakturamail, systemnotifieringar) | EU (Paris) |
Alfrix underrättar Kunden om planerade ändringar avseende underbiträden i god tid, så att Kunden kan invända. Ralf Smart skickar aldrig company_id, user_id eller andra identifierande uppgifter till Anthropic — enbart anonymiserat dokumentinnehåll för OCR och kontoanalys.
7. Dataöverföringar utanför EU/EEA / International transfers
Alfrix lagrar primärdata inom EU via Supabase (Stockholm, eu-north-1). Frontend-applikationen driftas via Cloudflare Pages (EU-noder primärt). Ralf Smart-analys sker via Anthropic (USA). Överföringen till Anthropic sker i enlighet med EU:s standardavtalsklausuler (SCCs, artikel 46.2 c GDPR) och utan att personidentifierande uppgifter ingår i förfrågan. Stripe och Cloudflare är certifierade under EU-US Data Privacy Framework (DPF, 2023), vilket utgör kompletterande transferbas per GDPR artikel 45.
8. Säkerhetsåtgärder / Security measures
Alfrix tillämpar följande tekniska och organisatoriska åtgärder:
- Kryptering i vila (AES-256) och under transport (TLS 1.3)
- Row-Level Security (RLS) i databasen — ingen kund kan komma åt annan kunds data
- BankID-verifiering för högriskoperationer
- Revisionslogg (audit_log) för alla mutationer av bokföringsdata
- Åtkomstkontroll med rollbaserade behörigheter (workspace_owner, workspace_admin, company_owner)
9. De registrerades rättigheter / Data subject rights
Om en registrerad person utövar sina rättigheter (åtkomst, rättelse, radering, begränsning, dataportabilitet) gentemot Kunden, bistår Alfrix Kunden med att uppfylla dessa rättigheter i den mån det är tekniskt möjligt. Ansvaret för att uppfylla Bokföringslagens krav på räkenskapsinformation (7 kap. 2 §) åligger Kunden som personuppgiftsansvarig och företagare — inte Alfrix.
10. Personuppgiftsincidenter / Data breach notification
Vid en konstaterad eller misstänkt personuppgiftsincident underrättar Alfrix Kunden utan onödigt dröjsmål, och senast inom 72 timmar efter att incidenten uppdagats. Underrättelsen innehåller beskrivning av incidentens art, berörd data och vidtagna åtgärder.
11. Radering och returnering / Deletion and return
Vid avslutande av konto raderar Alfrix all Kundens data — verifikationer, fakturor, kvitton, momsperioder och kontoinställningar — inom 30 dagar från kontots avslutande. Ingen data behålls av Alfrix efter radering.
Kunden ansvarar för att exportera sin bokföring som SIE4-fil innan kontot avslutas. Bokföringslagen (7 kap. 2 §) ålägger Kunden som företagare att bevara räkenskapsinformation i 7 år — detta ansvar åligger Kunden, inte Alfrix. Alfrix tillhandahåller exportverktyg (SIE4, PDF) för detta ändamål.
Kunder som önskar behålla åtkomst till sin bokföring via Alfrix efter avslutad prenumeration kan kontakta support för en anpassad arkivlösning: support@alfrix.io.
12. Revisionsrätt / Audit rights
Kunden har rätt att genomföra revisioner av Alfrix behandling av personuppgifter, eller att anlita en tredjepartsrevisor för detta ändamål. Alfrix tillhandahåller nödvändig information och samarbetar i rimlig utsträckning. Kostnader för revision bärs av Kunden om inget annat avtalas.
13. Ansvar / Liability
Varje part ansvarar för skador som uppstår till följd av den partens brott mot detta avtal eller tillämplig dataskyddslagstiftning. Alfrix ansvar är begränsat till det belopp som Kunden betalat för tjänsten under de senaste 12 månaderna.
14. Tillämplig lag / Governing law
Detta avtal regleras av svensk rätt. Tvister avgörs av Uppsala tingsrätt i första instans.
Kontakt dataskyddsfrågor: Skicka e-post till Alfrix för frågor om detta avtal eller behandling av personuppgifter.
Alfred Strategy Partners AB · Uppsala · Sverige · GDPR artikel 28
