Integritetspolicy
Senast uppdaterad: 29 juli 2026
1. Inledning
BoardApp ("vi", "vår", "oss") värnar om din integritet. Den här integritetspolicyn beskriver hur vi samlar in, använder, lämnar ut och skyddar dina personuppgifter när du använder vår plattform för styrelsearbete.
2. Personuppgiftsansvarig och personuppgiftsbiträde
BoardApp tillhandahålls av ATM Consulting AB, org.nr 556881-3868, Stockholm ("ATM Consulting", "vi", "vår", "oss"). Rollfördelningen enligt GDPR beror på vilken uppgift det gäller:
- För kontouppgifter, faktureringsuppgifter och användningsstatistik är ATM Consulting AB personuppgiftsansvarig — vi bestämmer själva ändamål och medel för den behandlingen.
- För innehåll din organisation lägger in i plattformen — mötesprotokoll, aktiebok, beslut och dokument, inklusive personnummer som behandlas i dessa — är ATM Consulting AB personuppgiftsbiträde och din organisation (tenanten) personuppgiftsansvarig. Behandlingen sker enbart enligt er dokumenterade instruktion, reglerad i ett separat personuppgiftsbiträdesavtal (DPA) som kan tecknas mellan er organisation och ATM Consulting AB.
3. Personuppgifter vi samlar in
Vi samlar in uppgifter som du själv lämnar till oss, däribland:
- Kontouppgifter (namn, e-postadress, lösenord)
- Uppgifter om er organisation
- Mötesinnehåll och dokument
- Finansiella uppgifter som du väljer att importera
- Användning och statistik
4. Lagring och säkerhet
Dina uppgifter lagras hos Supabase (Postgres) i datacenter inom EU, i enlighet med GDPR. Applikationen driftas på Vercel med EU-routad trafik. Vi tillämpar branschstandard för säkerhet, inklusive kryptering i vila och under överföring, radbaserad åtkomstkontroll (Row Level Security) på databasnivå och regelbundna säkerhetsgranskningar.
5. Hur vi använder uppgifterna
Vi använder de personuppgifter vi samlar in för att:
- Tillhandahålla, underhålla och förbättra tjänsten
- Hantera transaktioner och skicka relaterade meddelanden
- Skicka tekniska notiser och support
- Besvara dina kommentarer och frågor
- Uppfylla rättsliga skyldigheter
6. Rättslig grund för behandling
Vi behandlar dina personuppgifter på följande rättsliga grunder enligt artikel 6 i GDPR:
- Rättslig förpliktelse — uppgifter i aktieboken behandlas för att uppfylla bolagets skyldigheter enligt aktiebolagslagen (ABL kap. 5).
- Fullgörande av avtal — för att tillhandahålla tjänsten till din organisation.
- Berättigat intresse — för att driva, säkra och förbättra plattformen.
Personnummer behandlas med stöd av rättslig förpliktelse eller berättigat intresse — aldrig med samtycke som grund, eftersom ett samtycke i ett styrelsesammanhang sällan kan anses frivilligt.
7. Delning av uppgifter och underbiträden
Vi säljer inte dina personuppgifter. Vi delar uppgifter med ett begränsat antal underbiträden som utför tjänster åt oss, under sekretessåtaganden och — där det krävs — egna personuppgiftsbiträdesavtal:
- Supabase (EU) — databas, autentisering och fillagring.
- Vercel — hosting och drift av applikationen, EU-routad trafik.
- Resend (EU) — transaktionell e-post, t.ex. kontobekräftelser och mötespåminnelser.
- Stripe — betalningshantering och fakturering.
- Anthropic — AI-bearbetning av protokoll, agendor och annat underlag. Det sker endast när du själv väljer att använda en AI-funktion, och resultatet är alltid ett utkast, tydligt märkt som AI-genererat, som kräver mänskligt godkännande innan det blir en officiell handling.
- Upstash — infrastruktur för hastighetsbegränsning (rate limiting) som skyddar tjänsten mot missbruk.
8. Cookies
Vi använder två kategorier av cookies:
- Nödvändiga cookies — sessions- och autentiseringscookies från Supabase Auth som håller dig inloggad och skyddar mot obehörig åtkomst. Dessa går inte att stänga av utan att inloggningen slutar fungera.
- Analys — Google Analytics, för att förstå hur hemsidan används. Analyscookies laddas endast efter att du har lämnat samtycke via cookie-bannern; utan samtycke laddas inget analysskript.
9. Dina rättigheter enligt GDPR
Enligt GDPR har du rätt att:
- Få tillgång till dina personuppgifter
- Begära rättelse av felaktiga uppgifter
- Begära radering av dina uppgifter (med förbehåll för lagstadgad lagringsskyldighet, t.ex. aktiebok enligt ABL)
- Invända mot behandling
- Få ut dina uppgifter (dataportabilitet)
- Återkalla samtycke, i de fall behandlingen grundas på samtycke
Två av dessa utövas direkt i tjänsten, utan att du behöver kontakta oss. Dataportabilitet: under Inställningar hämtar en ägare eller administratör hela organisationens material som en JSON-fil — möten, protokoll med signaturer, beslut, åtgärder, dokumentförteckning och ekonomiska perioder. Aktieboken exporteras separat under Aktiebok, eftersom den följer egna regler för personnummer. Radering: en ägare kan radera organisationen under Inställningar. Organisationen blir då omedelbart otillgänglig, men uppgifterna förstörs inte samma dag: aktiebok och bokföringsmaterial är lagstadgat arkivmaterial (ABL 5 kap., BFL 7:2) och bevaras i tio år. Det är den lagstadgade lagringsskyldighet som nämns ovan, och GDPR artikel 17.3 b tillåter uttryckligen den behandlingen.
10. Kontakt
Har du frågor om den här integritetspolicyn, kontakta oss på support@boardapp.ai.