Integritetspolicy
Den här policyn beskriver hur Sören (drivs av Skride Media, enskild firma med organisationsnummer 820909-4872, fortsättningsvis "vi") behandlar personuppgifter när er förening använder bokföringsprogrammet Sören. Den vänder sig till två grupper: kassörer/styrelseledamöter som loggar in i appen, och medlemmar i de föreningar som använder Sören.
Vem är personuppgiftsansvarig?
När en förening lägger in sina medlemmar och bokföring i Sören är föreningen personuppgiftsansvarig. Det är föreningen som beslutar varför och hur uppgifterna behandlas. Sören är personuppgiftsbiträde och behandlar uppgifterna på föreningens uppdrag enligt det personuppgiftsbiträdesavtal som gäller när ni skapar ett konto.
När det gäller uppgifter om kassörer/användare av appen (e-post, lösenord, IP-adress) är Sören personuppgiftsansvarig.
Vilka uppgifter behandlar vi?
Om kassörer/användare
- E-postadress (för inloggning, supportkommunikation)
- Krypterat lösenord (hashat, lagras aldrig i klartext)
- IP-adress vid inloggning (för säkerhetsändamål)
- Tidsstämpel för senaste aktivitet
Om föreningens medlemmar (uppgifter ni själva matar in)
- Namn
- Adress, postnummer, ort
- E-postadress, telefonnummer
- Medlemsnummer
- Eventuella anteckningar ni själva skriver i fritextfältet
- Faktura- och betalningshistorik kopplad till medlemmen
Varför behandlas uppgifterna?
- Tillhandahålla tjänsten — bokföring, fakturering, medlemsregister, revisorpaket, AI-assistans.
- Säkerhet — autentisering, skydd mot intrång, loggning av ändringar.
- Support — när ni mejlar oss eller använder eskalering från Lille-Sören.
- Produkt- och driftinformation — vi håller en kontaktlista över dem som har konto i Sören och mejlar er om viktiga ändringar i tjänsten. Rättslig grund är berättigat intresse, och varje utskick går att avregistrera sig från. Föreningens medlemsregister används aldrig för detta.
- Bokföringslagen — föreningen är skyldig att bevara sin räkenskapsinformation i sju år. Så länge kontot är aktivt lagrar vi den åt er, men ansvaret för bevarandet är föreningens.
Hur länge sparas uppgifterna?
- Bokföringsdata (verifikationer, fakturor, kvitton): så länge kontot är aktivt, och därefter under exportfönstret nedan. Bokföringslagens krav på sju års bevarande vilar på föreningen, så se till att exportera bokföringen inom det fönstret.
- Medlemsdata: så länge ni har dem som medlemmar + den tid som krävs för avslutad fakturahantering.
- Användarkonto: tills ni avslutar prenumerationen. Därefter har ni 90 dagar på er att exportera, sedan raderas allt hos oss.
- Säkerhetskopior: varje natt tas en säkerhetskopia av hela databasen. Den lagras krypterad hos Google Cloud Storage och raderas automatiskt efter 30 dagar. Uppgifter kan därför finnas kvar i en säkerhetskopia i upp till 30 dagar efter att de raderats i appen.
Vart skickas datan?
All databehandling sker primärt inom EU. Vi använder följande underbiträden (sub-processors), se fullständig lista:
| Tjänst | Region | Vad används det till |
|---|---|---|
| Turso (libSQL) | EU (Frankfurt) | Lagring av bokföring, medlemmar, fakturor |
| Google Cloud / Firebase | EU (europe-west1) | Backend, autentisering, fillagring, säkerhetskopior |
| Brevo (Sendinblue) | EU | Mejlutskick (fakturor, revisorpaket) och kundlista för produktinformation |
| Inleed | EU (Sverige) | Domän, DNS och Sörens e-postlådor (supportkorrespondens) |
| Google Gemini API | USA* | AI-assistans (Lille-Sören, AI-förslag i Bokföring, kvittotolkning i Utlägg, AI-kontoförslag i Bankinläsning) |
* Google Gemini körs på Google Clouds infrastruktur i USA. Datan som skickas är frivillig (AI-funktionerna kan stängas av i Inställningar). Vid kvittotolkning och kontoförslag skickas den enskilda posten tillsammans med föreningens kontoplan, alltså kontonummer och kontonamn, eftersom modellen behöver den för att kunna föreslå ett konto. Chatten Lille-Sören får därutöver föreningens verifikationer och budget för att kunna svara utifrån er bokföring. Google har Standard Contractual Clauses (SCC) på plats enligt EU-kommissionens beslut.
Era rättigheter (GDPR)
- Rätt till tillgång — ni kan exportera all er data som ZIP- eller SIE-fil i appen.
- Rätt till rättelse — ni kan när som helst redigera medlemsuppgifter och beskrivning på verifikationer.
- Rätt till radering — ni kan radera medlemmar och utlägg direkt i appen. För hela kontot, mejla oss.
- Rätt till dataportabilitet — ZIP-arkivet innehåller all data som JSON och CSV. SIE-filen kan importeras i Fortnox, Spiris (tidigare Visma eEkonomi), Bokio m.fl.
- Rätt att invända — t.ex. mot AI-användning. Stäng av i Inställningar → Förening.
- Rätt att klaga — till Integritetsskyddsmyndigheten (IMY) på imy.se.
Säkerhet
- All trafik krypteras med HTTPS.
- Lösenord hashas och lagras aldrig i klartext. Inloggningen sker via en kortlivad token.
- Databasen krypteras vid lagring och säkerhetskopieras varje natt.
- Varje förenings data hålls isolerad från andra föreningars på applikationsnivå.
- Vid säkerhetsincident anmäler vi inom 72 timmar till IMY enligt GDPR och informerar drabbade föreningar.
Kakor (cookies)
Sören sätter inga kakor alls. Inloggningen hålls kvar via webbläsarens lokala lagring på er egen enhet, och besöksstatistiken på sorenbok.se använder sessionStorage, som töms när fliken stängs. Inga marknadsföringskakor, inga analytics-cookies från tredje part, ingen individuell spårning.
Anonym besöksstatistik
För att förstå vilka sidor som är mest lästa och hur långt besökarna scrollar samlar vi anonym aggregerad statistik på sorenbok.se. Vi sparar sidans adress, hur långt ned besökaren scrollat, hur länge sidan var öppen, vilka länkar som klickats, hänvisande domän (bara domännamnet, aldrig hela adressen) och en grov enhetskategori (mobil, surfplatta eller dator, härledd ur fönstrets bredd). Inga cookies, inga IP-adresser, inga User-Agent-strängar. Ett slumpmässigt sessions-ID genereras per besök och försvinner när besökaren stänger fliken. Det kan inte kopplas till en person och syns inte mellan besök.
Vi använder ingen tredje part för detta (ingen Google Analytics, Plausible, Hotjar, Microsoft Clarity etc). All data lagras i vår egen databas inom EU. Statistiken används bara för att förbättra sajtens innehåll.
Vi respekterar webbläsarens Do Not Track-inställning. Är den aktiverad samlas ingen statistik från besöket.
Statistik i själva appen
I bokföringsprogrammet på app.sorenbok.se mäter vi betydligt mindre, och på ett annat sätt. Här är alla inloggade, så en logg med tidpunkter hade i teorin kunnat kopplas till en person. Därför sparar vi inga händelser alls, bara summor.
En gång per session räknas tre grova egenskaper upp: enhetskategori (mobil, surfplatta eller dator), fönstrets bredd i intervall och webbläsarfamilj (Safari, Chrome, Firefox, Edge eller annan). Resultatet är rader av formen "den 24 augusti var 47 sessioner mobila". Ingen session, ingen tidpunkt utöver datumet, ingen sida, ingen förening och ingen användare sparas. User-Agent-strängen lämnar aldrig er webbläsare, den kokas ned till ett av fem ord innan något skickas.
Det är alltså inte uppgifter som gjorts anonyma i efterhand, utan siffror som aldrig handlade om en person. De går inte att koppla till er ens av oss, och de finns bara av ett skäl: att veta om det är värt att lägga arbete på att göra appen bättre på mobil. Även här respekteras Do Not Track.
Kontakt
Frågor om er data eller den här policyn? Mejla hej@sorenbok.se så svarar vi inom en arbetsdag.
Tjänsten Sören drivs av Skride Media, enskild firma, organisationsnummer 820909-4872, Tallhagsvägen 88, 393 51 Kalmar.
Den här policyn kan komma att uppdateras. Vid väsentliga ändringar informerar vi via e-post och i appen.