Juridik & dataskydd - Integritetspolicy

Siteflow Stockholm AB tar skyddet av dina personuppgifter på allvar. Den här policyn förklarar vilka uppgifter vi samlar in, varför vi gör det och vilka rättigheter du har som registrerad.

1. Personuppgiftsansvarig

Personuppgiftsansvarig för behandlingen av dina personuppgifter är:

Siteflow Stockholm AB
Organisationsnummer: 559420-8752
Adress: Varuvägen 9, 125 34 Älvsjö
E-post: hello@siteflow.se
Telefon: +46 10 189 84 80

För frågor om dataskydd vänder du dig till oss på adressen ovan eller via e-post. Vi svarar normalt inom två arbetsdagar.

2. Vilka personuppgifter samlar vi in?

Vi samlar in personuppgifter i samband med att du kontaktar oss, bokar en demo eller använder våra tjänster. Beroende på sammanhanget kan det röra sig om:

  • Identitetsuppgifter — förnamn, efternamn, befattning.
  • Kontaktuppgifter — e-postadress, telefonnummer, postadress.
  • Företagsuppgifter — företagsnamn, organisationsnummer, faktureringsadress.
  • Kommunikationsdata — meddelanden du skickar via kontaktformulär, chat-widget eller e-post.
  • Tekniska uppgifter — IP-adress, webbläsar-typ, enhet och operativsystem, som behandlas automatiskt när du besöker webbplatsen. För besöksstatistiken går IP-adressen och webbläsarsträngen in i en kontrollsumma och sparas aldrig (avsnitt 3.5); i driftloggar och vid missbruksskydd kan en IP-adress förekomma kortvarigt.
  • Besöksstatistik — vilka sidor du läser, varifrån du kom och en dygnsroterad kontrollsumma som skiljer två besökare från varandra under ett dygn. Ingen cookie, ingen beständig identifierare. Se avsnitt 3.5 och Cookies.
  • Avtalsinformation — val av paket, fakturahistorik, supportärenden och annan information som uppstår under ett pågående kundförhållande.

Vi samlar aldrig in känsliga personuppgifter (t.ex. hälsa, politisk uppfattning eller etniskt ursprung) och vi uppmanar dig att inte skicka sådan information till oss.

3. Hur och varför använder vi dina uppgifter?

Vi behandlar dina personuppgifter för följande ändamål:

3.1 Besvara förfrågan och ge support

När du kontaktar oss via kontaktformulär, e-post eller chat-widget behandlar vi dina uppgifter för att kunna återkoppla och ge dig korrekt information om våra tjänster.

Laglig grund: Berättigat intresse (artikel 6.1 f GDPR) — det är i både ditt och vårt intresse att förfrågan besvaras effektivt.

3.2 Uppfylla avtal och leverera tjänster

När du är kund hos oss behandlar vi dina uppgifter för att leverera de avtalade tjänsterna — hemsidebygge, hosting, SEO, supporthantering och fakturering.

Laglig grund: Avtal (artikel 6.1 b GDPR) — behandlingen är nödvändig för att fullgöra avtalet med dig.

3.3 Fakturering och bokföringsskyldighet

Vi behandlar fakturerings- och betalningsuppgifter för att uppfylla vår bokföringsskyldighet enligt bokföringslagen (1999:1078).

Laglig grund: Rättslig förpliktelse (artikel 6.1 c GDPR).

3.4 Marknadsföring och nyhetsbrev

Konsumenter får marknadsföringsmail endast efter aktivt samtycke i samband med formulär eller köp. Befintliga kunder kan få marknadsföring om liknande tjänster med stöd av 19 § andra stycket marknadsföringslagen (2008:486), under förutsättning att en tydlig opt-out erbjudits redan vid insamlingen och vid varje efterföljande utskick. Vid all direktmarknadsföring mot näringsidkare tillämpas berättigat intresse (art. 6.1 f GDPR) med dokumenterad intresseavvägning.

Laglig grund: samtycke (art. 6.1 a GDPR) för konsument, eller berättigat intresse (art. 6.1 f GDPR) i förening med 19 § MFL för befintlig kundrelation. Du kan när som helst avregistrera dig via länken i varje utskick.

3.6 AI-funktioner (Greet AI-chat och AI-telefonist)

När du använder Greet AI-chat eller AI-telefonist behandlas dina meddelanden, ditt namn, telefonnummer, e-post och eventuell ljud-/transkriberingsdata för att kunna besvara frågan och, om du så väljer, boka tid eller skapa lead. I enlighet med artikel 50 i AI-förordningen (EU) 2024/1689 informeras du tydligt om att du interagerar med ett AI-system innan konversationen påbörjas.

AI-systemen utför inga automatiserade beslut med rättsliga eller motsvarande betydande följder för dig i den mening som avses i artikel 22 GDPR. Du kan när som helst begära att en människa övertar konversationen genom att skriva "människa" i chatten eller säga det i samtalet.

Laglig grund: berättigat intresse (art. 6.1 f GDPR) för automatiserad besvarande och kvalitetssäkring; samtycke (art. 6.1 a) för inspelning av telefonsamtal när sådan sker. Inspelningar och chattloggar raderas senast efter 12 månader.

3.5 Besöksstatistik — vår egen mätning, utan kakor

För att kunna driva siteflow.se ansvarsfullt behöver vi förstå hur webbplatsen faktiskt används: vilka sidor som besöks, var besökare kommer ifrån och var något inte fungerar. Vi har ett dokumenterat berättigat intresse av aggregerad besöksstatistik.

Sedan 1 oktober 2026 mäter vi med vår egen mätning — densamma vi bygger in i kundernas hemsidor. Google Analytics 4, PostHog och Microsoft Clarity är borttagna, tillsammans med en Meta-pixel som aldrig kom igång. Fram till dess satte de kakor och beständiga identifierare så snart du rörde sidan — och senast åtta sekunder in — utan att vänta på ett aktivt val; den här policyn var öppen med att det gick utöver huvudregeln i 9 kap. 28 § lagen (2022:482) om elektronisk kommunikation. Det gäller inte längre.

  • Inga kakor, ingen lagring. Mätningen varken lagrar något på din enhet eller läser något ur den. Därför aktualiseras inte kravet på samtycke i 9 kap. 28 § LEK, och det finns ingen cookie-ruta att klicka i. Exakt vad som ligger på din enhet — två tekniska poster, varav en bara om du öppnar chatten — står på Cookies.
  • Ingen beständig identifierare. Det som skickas från din webbläsare bär inget besökar-ID. För att skilja två besökare åt under ett dygn räknar vår server fram en kontrollsumma (HMAC-SHA256, avkortad till 16 byte) av sajtens hemliga nyckel, dagens datum, din IP-adress och din webbläsarsträng. Varken IP-adressen eller webbläsarsträngen sparas — de är indata till uträkningen, inte kolumner i databasen och inte loggrader. Kontrollsumman byts vid midnatt, så samma besökare är en ny och orelaterad summa nästa dygn. Följden bär vi själva: vi kan inte räkna unika besökare över flera dagar, bara besökardygn.
  • Ingen sessionsinspelning. Vi spelar inte längre in hur du rör dig på sidan — varken klick, skroll eller film. Fram till 1 oktober 2026 gjorde vi det, med maskad inmatning. Nu gör vi det inte alls.
  • Ingen analysleverantör. Mätningen är vår egen kod, i vår egen app och vår egen databas inom EU/EES. Ingen tredje part får mätdatan för egen räkning. Drift- och databasbiträdena är desamma som för resten av tjänsten (avsnitt 5) — mätningen lägger inte till ett enda nytt.
  • Do Not Track respekteras. Skickar din webbläsare Do Not Track mäter vi dig inte alls. Det är ett val vi gjort, inte ett lagkrav — och ändrar vi det står det här.
  • Raderas efter 400 dagar. Enskilda händelser gallras automatiskt då. Kontrollsumman byts ändå vid midnatt varje dygn, så en rad kan inte knytas till en person efter det.

Laglig grund: berättigat intresse (artikel 6.1 f GDPR) för den aggregerade och pseudonymiserade statistiken, som är nödvändig för att driva, säkra och förbättra tjänsten, efter en dokumenterad intresseavvägning. Du kan invända mot behandlingen (se avsnitt 8). Marknadsförings- eller annonsmätning förekommer inte på sajten.

4. Hur länge sparar vi dina uppgifter?

Vi sparar aldrig personuppgifter längre än nödvändigt för det ändamål de samlades in för. Följande riktlinjer gäller:

  • Förfrågan/prospekt — uppgifter från personer som frågat om våra tjänster men inte blivit kunder raderas senast 12 månader efter sista kontakt.
  • Kunder — kunduppgifter sparas så länge avtalet gäller och därefter i 7 år i enlighet med bokföringslagens krav. Tekniska uppgifter och chattloggar raderas normalt 12 månader efter avslutat avtal.
  • Fakturor och bokföringsunderlag — 7 år från räkenskapsårets slut, i enlighet med bokföringslagen.
  • Besöksstatistik — enskilda händelser raderas automatiskt efter 400 dagar. Kontrollsumman som skiljer besökare åt byts dessutom vid midnatt varje dygn, så en rad kan inte knytas till en person efter det. Aggregerade dygnssummor bär inga identifierare alls och sparas som historik.
  • Marknadsföring — tills du avsäger dig eller återkallelse av samtycke, varefter de raderas inom 30 dagar.

5. Vilka delar vi dina uppgifter med?

Vi säljer aldrig dina personuppgifter till tredje part. Vi delar uppgifter enbart när det är nödvändigt för att leverera våra tjänster:

  • Hosting och CDN — Vercel Inc. (EU-region fra1). Överföring till USA sker via EU-kommissionens standardavtalsklausuler och EU-US Data Privacy Framework. Certifieringen står i namnet Vercel Inc., är aktiv och omfattar även HR-uppgifter (kontrollerad 2 oktober 2026).
  • Applikationshosting — Fly.io, Inc. med driftregion Stockholm (arn) för webbapplikationen, kundportalen, CRM och de tjänster som behandlar leads och kundkonton. Överföring till USA-moderbolag vid support-/incidenthantering sker via SCC och EU-US Data Privacy Framework. Certifieringen står i namnet Fly.io, Inc. (med komma; listan visar den publikt som "Fly.io"), är aktiv och omfattar även HR-uppgifter (kontrollerad 2 oktober 2026).
  • Databashosting (PostgreSQL) — Neon, LLC med driftregion eu-central-1 (Frankfurt, EU) för CRM, leads, kundkonton och besöksstatistik. Neon, LLC ingår i Databricks, Inc. (USA). Överföring till USA sker via SCC och EU-US Data Privacy Framework — Neon, LLC är namngiven som omfattad enhet i Databricks, Inc.:s aktiva EU-US-certifiering, som gäller annat än HR-uppgifter. För uppgifter om Kundens anställda i personalmodulen (scheman och frånvaro) är det därför standardavtalsklausulerna som bär överföringen (ommätt 2 oktober 2026).
  • Greet AI-chat — Anthropic PBC (USA) tillhandahåller språkmodellen. Överföring via SCC; konversationer omfattas av zero-data-retention på API-anrop. Anthropic finns inte på DPF-listan, så SCC bär överföringen ensam (kontrollerat 2 oktober 2026) — det är inget förbiseende, en DPF-hänvisning hade varit felaktig.
  • AI-telefonist — OpenAI, L.L.C. (USA) Realtime API för tal och svar samt LiveKit, Inc. (USA) för realtidstransport. För OpenAI: SCC + zero-data-retention på Enterprise — OpenAI finns inte på DPF-listan, så SCC bär överföringen ensam (kontrollerat 2 oktober 2026). För LiveKit: SCC + EU-US DPF, certifieringen står i namnet LiveKit Incorporated, är aktiv, gäller annat än HR-uppgifter och löper till 25 november 2026.
  • Möten, SMS och röstinfrastruktur — Microsoft Azure Communication Services (region West Europe, EU/EES) för video- och röstmöten samt SMS-utskick.
  • Betalning — Stripe Payments Europe Ltd. (Irland) för korthantering och abonnemang. Klarna Bank AB (Sverige) för delbetalning vid e-handel. Stripe och Klarna är självständigt personuppgiftsansvariga för betalningsdata.
  • Transaktionsmail — Resend, Inc. (USA) för magic-link, kvitton och bekräftelser. Överföring sker via SCC och EU-US Data Privacy Framework. Certifieringen står inte i namnet "Resend Inc." utan i den registrerade enhetens namn PLUS FIVE FIVE (publikt visad som Resend), är aktiv under pågående omcertifiering och gäller annat än HR-uppgifter (kontrollerad 2 oktober 2026).
  • Bot-skydd för formulär — ingen egen leverantör. Formulären skyddas av vår egen kod — ett dolt fält som bottar fyller i och en takt-gräns per IP-adress — och inga uppgifter lämnar oss för den kontrollen. Fram till 1 oktober 2026 stod Cloudflare Inc. (USA) Turnstile här; tjänsten var aldrig aktiverad och är borttagen ur listan.
  • Felrapportering — Functional Software Inc. (Sentry, USA). IP-adresser scrubbas. SCC + DPF — certifieringen står i namnet Functional Software Inc., är aktiv och gäller annat än HR-uppgifter (kontrollerad 2 oktober 2026).
  • Besöksstatistik — ingen egen leverantör. Mätningen är vår kod och körs i vår app och vår databas, alltså hos drift- och databasbiträdena ovan och inga andra. Fram till 1 oktober 2026 stod Google Analytics 4, PostHog Inc. (USA) och Microsoft Clarity (Microsoft Corporation, USA) här. Alla tre är borttagna från sajten, och mätningen lade inte till något biträde i deras ställe.
  • Versionshantering — GitHub Inc. (USA) för kod och innehållsversionering. SCC + DPF — certifieringen står på DPF-listan i namnet GitHub (utan bolagsändelse), är aktiv och gäller annat än HR-uppgifter (kontrollerad 2 oktober 2026).
  • Myndigheter — vi kan lämna ut uppgifter till behöriga myndigheter när vi är skyldiga enligt lag, t.ex. enligt lag (2003:389) om elektronisk kommunikation eller vid begäran från Skatteverket.

Alla personuppgiftsbiträden är bundna av skriftliga personuppgiftsbiträdesavtal (DPA) som ställer krav på säkerhet och konfidentialitet i enlighet med GDPR.

6. Internationella överföringar

Vi strävar efter att all personuppgiftsbehandling sker inom EU/EES. När vi använder leverantörer utanför EU/EES säkerställer vi att lämpliga skyddsåtgärder finns på plats, till exempel:

  • EU-kommissionens standardkontraktsklausuler (SCC).
  • Adequacy-beslut från EU-kommissionen (t.ex. EU-US Data Privacy Framework för amerikanska leverantörer som certifierat sig).

Du kan begära information om vilka skyddsåtgärder som gäller för en specifik överföring genom att kontakta oss.

7. Säkerhet

Vi vidtar lämpliga tekniska och organisatoriska åtgärder för att skydda dina personuppgifter mot obehörig åtkomst, förlust, ändring eller spridning. Åtgärderna inkluderar:

  • Krypterad kommunikation (HTTPS/TLS) för all dataöverföring.
  • Åtkomstkontroll med princip om minsta privilegium.
  • Regelbunden säkerhetsgenomgång av vår infrastruktur.
  • Avtalsenliga krav på säkerhet hos alla personuppgiftsbiträden.

8. Dina rättigheter

Enligt GDPR har du följande rättigheter gentemot oss. Vi besvarar förfrågan utan onödigt dröjsmål, normalt inom en månad.

Rätt till tillgång (artikel 15)

Du har rätt att få en bekräftelse på om vi behandlar dina personuppgifter och i så fall få tillgång till ett registerutdrag.

Rätt till rättelse (artikel 16)

Om dina uppgifter är felaktiga eller ofullständiga har du rätt att begära att vi rättar dem.

Rätt till radering ("rätten att bli glömd") (artikel 17)

Du kan begära att vi raderar dina personuppgifter när de inte längre är nödvändiga, när du återkallat ditt samtycke eller när behandlingen är olaglig. Rättigheten gäller inte om vi har laglig skyldighet att spara uppgifterna (t.ex. bokföringslagen).

Rätt till begränsning (artikel 18)

I vissa situationer kan du begära att vi begränsar behandlingen av dina uppgifter, till exempel medan en invändning utreds.

Rätt till dataportabilitet (artikel 20)

Du har rätt att få ut de uppgifter du själv lämnat till oss i ett strukturerat, allmänt använt och maskinläsbart format.

Rätt att invända (artikel 21)

Du kan när som helst invända mot behandling som grundar sig på vårt berättigade intresse eller direkt marknadsföring.

Rätt att återkalla samtycke

Om behandlingen grundar sig på ditt samtycke kan du när som helst återkalla det. Det påverkar inte lagligheten hos behandling som skett före återkallelsen.

Rätt att klaga till tillsynsmyndigheten

Om du anser att vi behandlar dina personuppgifter felaktigt har du rätt att inge klagomål till Integritetsskyddsmyndigheten (IMY):

Integritetsskyddsmyndigheten (IMY)
Box 8114, 104 20 Stockholm
www.imy.se

9. Ändringar av integritetspolicyn

Vi kan komma att uppdatera den här integritetspolicyn när vår verksamhet ändras eller när lagkrav ändras. Den senaste versionen finns alltid tillgänglig på den här sidan. Vid väsentliga förändringar meddelar vi dig via e-post (om vi har din adress) eller via ett tydligt meddelande på webbplatsen.

Senast uppdaterad: 2 oktober 2026. Ändringen den dagen gällde överföringsgrunderna, inte vilka vi delar uppgifter med: ingen leverantör har bytts, lagts till eller tagits bort. Varje rad i avsnitt 5 som hänvisar till EU-US Data Privacy Framework kontrollerades mot den officiella deltagarlistan på dataprivacyframework.gov, och tre bolagsnamn var fel: Fly.io Inc. heter Fly.io, Inc. i certifieringen, LiveKit Inc. heter LiveKit Incorporated, och Resends certifiering står i den registrerade enheten PLUS FIVE FIVE:s namn. Dessutom står det nu utskrivet vilka certifieringar som bara gäller annat än HR-uppgifter — och att standardavtalsklausulerna därför bär överföringen av uppgifter om anställda — samt att Anthropic PBC och OpenAI, L.L.C. inte är DPF-certifierade alls. Skälet att vi skriver ut det: den 1 oktober visade sig den uppenbara stavningen "Neon Inc." vara en lapsad certifiering medan den aktiva stod hos Databricks, Inc. Ett bolagsnamn som nästan stämmer är inte en detalj i ett sådant påstående — det är ett annat bolag.

Senast uppdaterad dessförinnan: 1 oktober 2026. Ändringarna den dagen: Google Analytics 4, PostHog, Microsoft Clarity och Meta Pixel togs bort från siteflow.se och ersattes av vår egen kakfria mätning (avsnitt 3.5), varefter cookie-rutan togs bort eftersom det inte längre finns någon lagring på din enhet att samtycka till. Samma dag rättades biträdeslistan i avsnitt 5 mot vad vi faktiskt kör: databasen är Neon, LLC i Frankfurt (eu-central-1) och inte Fly.io i Stockholm, som raden sa — Fly.io kör applikationerna, Neon kör databasen — och Cloudflare Turnstile ströks eftersom bot-skyddet aldrig varit aktiverat och inga formulärbesök har nått Cloudflare. Policyn är i övrigt anpassad till EU AI Act, EU-US Data Privacy Framework, IMY:s tillsynspraxis kring cookie-banners (april 2025) och prop. 2025/26:84 om stärkt konsumentskydd.

10. Kontakta oss

Har du frågor om den här integritetspolicyn, vill begära ett registerutdrag eller utöva någon annan rättighet — kontakta oss:

Siteflow Stockholm AB
Varuvägen 9, 125 34 Älvsjö
E-post: hello@siteflow.se
Telefon: +46 10 189 84 80

Berätta om ert projekt

30 minuter. Ingen säljpitch. En av oss ringer er och vi pratar igenom er marknad, era kunder och rätt paket.

Besöksadress
Varuvägen 9
125 34 Älvsjö, Stockholm
Svarstid
Inom 24 h, vardagar oftast snabbare