Senast uppdaterad: 30 augusti 2026
Integritetspolicy
Denna policy beskriver hur Pavora (tjänsten på pavora.se), som ägs och drivs av org.nr 559189-2897, behandlar personuppgifter enligt EU:s dataskyddsförordning (GDPR).
Kolla själv
- Ingen analys eller reklam-telemetri laddas på pavora.se.
- Inga tredjepartspixlar för spårning.
- Bara de cookies som krävs för inloggning och språk.
Var böckerna ligger
Skarp bokföring lever hos Fortnox, Visma, Kleer eller Bokio — de är räkenskapsarkivet. Pavora lagrar ingen läsbar kopia av böckerna: verifikationer vi hämtar för rapporter krypteras med AES-256-GCM i din webbläsare, liksom privata chattar och kvitton i valvet. Väljer du krypterat moln får vi en kopia vi inte kan öppna.
Privata chattar syns bara för dig — kollegor ser inte ens att de finns. Delar du en chatt med utvalda medlemmar är innehållet ände-till-ände-krypterat: en nyckel skapas i din webbläsare och låses individuellt för varje inbjuden — vi lagrar bara ciphertext och kan inte öppna den, inte ens vid support.
Undantag: mejlar du kvitton till orgens inbox mellanlagrar vi en krypterad kopia i 30 dagar så alla medlemmar kan hämta den till sitt valv. Den nyckeln har vi — vi kan öppna mellanlagringen, till skillnad från valvet. Efter 30 dagar raderas den.
I vår databas ligger Pavora Huvudbok (demomiljön), agentförslag, OCR-extraktioner, revisionsloggar och notiser kuvertkrypterade per organisation (AES-256-GCM) — vi kan tekniskt öppna dem med samma serverhållna nyckel. Finns bokföringsdata i demomiljön äldre än 24 timmar töms hela demomiljön för organisationen automatiskt varje natt. I klartext står kontostruktur, status, datum och integrationsmetadata (kopplade system — inte token- eller nyckelvärden; dessa är client-krypterad ciphertext i org-valvet). SIE- och snapshot-filer i export/import-historik lagras som client-krypterad ciphertext i object storage (samma org-valv-DEK) — vi kan inte läsa filinnehållet i vila; metadata i revisionsloggen är kuvertkrypterad. Stripe-integrationsnycklar för nattlig synk är undantag: server-krypterade så cron kan köra utan inloggad användare.
OAuth-tokens, BYOK-nycklar och maskad LLM-text passerar vår server i flykt per anrop (header X-Pavora-Vault eller proxy mot bokföring/Claude). «Vi lagrar inte plaintext» är inte samma sak som «vi ser aldrig».
Personuppgiftsansvarig
Personuppgiftsansvarig är org.nr 559189-2897, som äger och driver Pavora (pavora.se). Kontakta oss på kontakt@pavora.se.
Vilka uppgifter vi behandlar
- Kontouppgifter: namn, e-postadress och lösenord (lagras hashat).
- Betalning och kredit: prenumerationsstatus, saldo och transaktionshistorik. Kortuppgifter hanteras av Stripe — vi lagrar inte fullständiga kortnummer.
- Användning: chattmeddelanden, uppladdade dokument (t.ex. kvitton och fakturor), AI-förslag, godkännanden och tekniska loggar.
- Kvittoinkorg: bilagor som mejlas till organisationens inbox-adress. Mellanlagras krypterat hos oss i 30 dagar så alla medlemmar kan hämta dem till sitt valv, och läses med AI när de kommer in.
- Integrationer: kopplingar till bokföringssystem (t.ex. Fortnox, Kleer, Bokio; Visma kommer snart). OAuth- och API-token samt SIE-/snapshot-historik lagras client-krypterade i organisationens delade valv (AES-256-GCM ciphertext hos oss). Vid varje API-anrop dekrypterar din webbläsare token och skickar den i flykt via header X-Pavora-Vault; vi använder den i minnet för det anropet.
- Sessions- och enhetsdata som behövs för inloggning och skrivbordskoppling.
Ändamål och rättslig grund
- Avtal — att tillhandahålla kontot, AI-assistenten, bokföringsfunktioner och support.
- Rättslig förpliktelse — bokföring och redovisning av våra egna affärstransaktioner.
- Berättigat intresse — att skydda tjänsten mot missbruk, felsöka och förbättra produkten (på ett sätt som inte åsidosätter dina rättigheter).
AI — vilken modell och vad som behålls
Som standard går chatt och dokumentanalys via Anthropics API med Pavoras nyckel. De tränar inte på API-data. Standardretention är 30 dagar (flaggade prompts upp till 2 år). Vi har inget Zero Data Retention-avtal.
På Pro kan du koppla egen nyckel (Anthropic, OpenAI, Mistral eller Google); då gäller den leverantörens villkor och ev. ZDR-avtal du själv har, och Pavora-tokens dras inte.
Auto-maskning är på som standard: personnummer, org.nr, IBAN, e-post, telefon, kontonummer, adresser, personnamn samt leverantörs- och kundnamn byts mot slumpade platshållare innan något skickas till modellen.
När agenten läser huvudboken via verktyg pausas den — verktygssvaret går tillbaka till din webbläsare, maskas där, och först därefter fortsätter agenten.
På Pro kan organisationens ägare koppla egen nyckel (Anthropic, OpenAI, Mistral eller Google). Nyckeln lagras client-krypterad i samma delade org-valv som OAuth-tokens — ciphertext hos oss, nyckelmaterial bara på enheter som kan låsa upp valvet. Alla i organisationen använder den för chatt. Vid varje anrop dekrypterar webbläsaren nyckeln och skickar den i flykt (X-Pavora-Vault); vi använder den i minnet och sparar inte plaintext. Tar du bort nyckeln i Pavora raderas bara vår ciphertext — rotera eller revokera nyckeln hos leverantören om du vill stänga åtkomsten.
| Modell | Leverantör | Tränar på API-data | Retention | Syfte |
|---|---|---|---|---|
| Claude Sonnet 5 | Anthropic | Nej | 30 dagar | Chatt och dokumentanalys |
| Claude Haiku 4.5 | Anthropic | Nej | 30 dagar | Ämnesfilter innan huvudmodellen körs |
Underbiträden
Vi delar uppgifter med leverantörer som behövs för att driva tjänsten, bland annat: Bokföringsleverantörer som du själv ansluter (Fortnox m.fl.; Visma när stödet lanseras)
| Leverantör | Roll | Region |
|---|---|---|
| Supabase | Databas och fillagring | EU |
| Vercel | Hosting, serverless functions | EU (Stockholm) |
| Stripe | Betalningar | EU / USA med SCC |
| Anthropic | AI-modeller (Claude) — standard, eller din egen nyckel | USA med SCC |
| OpenAI | AI-modeller — endast om du kopplar egen nyckel | USA med SCC |
| Mistral | AI-modeller — endast om du kopplar egen nyckel | EU |
| AI-modeller (Gemini) — endast om du kopplar egen nyckel | USA/EU med SCC | |
| Fortnox / Visma / Kleer / Bokio | Bokföring du själv ansluter | Enligt deras villkor |
| Postmark | Transaktionsmejl och ev. kvittoinkorg | USA med SCC |
Vissa leverantörer kan behandla data utanför EU/EES. Då används lämpliga skyddsåtgärder, t.ex. EU-kommissionens standardavtalsklausuler, där det krävs.
Cookies och inloggning
Vi använder bara nödvändiga cookies. Ingen analys, ingen reklam, ingen telemetri från tredje part i webbläsaren. Du kan kolla själv i DevTools.
| Namn | Var | Innehåll | Syfte | Livslängd |
|---|---|---|---|---|
| redovis_session | cookie | Opak sessionsnyckel | Hålla dig inloggad | 30 dagar |
| NEXT_LOCALE | cookie | sv | en | Språkval | 1 år |
Hur länge vi sparar
| Uppgift | Tid | Grund |
|---|---|---|
| Konto och profil | Medan kontot är aktivt | Avtal |
| Inaktivt konto | 24 månader utan aktivitet, sedan mejl och radering efter 30 dagar. Aktiv prenumeration undantas. | Lagringsminimering (GDPR art. 5) |
| Chatt och kvitton i valvet | På din enhet, AES-256-GCM. Servern har tomma stubs, eller ciphertext om du valt krypterat moln. Konversationer från innan valvet fanns migreras automatiskt in i valvet första gången du öppnar appen med det upplåst — servern nollas då för dem också. | Avtal |
| Kvittoinkorg (mellanlagring) | Upp till 30 dagar efter att mejlet kom in. Krypterat hos oss med en nyckel vi har, så varje medlem i organisationen kan hämta en kopia till sitt valv. Därefter raderas mellanlagringen. Det som redan ligger i valvet följer raden ovan. | Avtal |
| Konversationstitel | Genereras lokalt från ditt eget första meddelande, inte av servern. Servern ser aldrig innehållet den kommer från. | Avtal |
| Delade chattar | Ände-till-ände-krypterat (AES-256-GCM), nyckel bara hos inbjudna enheter — vi kan inte öppna den. Kvar tills konversationen avdelas eller raderas. | Avtal |
| Koppling till bokföringssystem (Fortnox, Visma, Bokio, Kleer) | Client-krypterad i organisationens delade org-valv (AES-256-GCM ciphertext hos oss). OAuth för Fortnox och Visma; API-token för Bokio och Kleer. Dekrypteras i webbläsaren och skickas i flykt per anrop (X-Pavora-Vault). Kvar tills du kopplar från eller organisationen raderas — koppla från raderar vår ciphertext, inte token hos leverantören (rotera där om du vill stänga åtkomsten). | Avtal |
| SIE-/snapshot-historik (export, import, backup före rensning) | Filbytes client-krypterade i object storage med org-valvets DEK (AES-256-GCM) — vi kan inte öppna innehållet i vila. Metadata (filnamn, period) kuvertkrypterad i revisionslogg. Kvar tills organisationen raderas. | Avtal |
| Egen AI-nyckel (BYOK) | Client-krypterad i samma org-valv som OAuth-tokens. Organisationens ägare sparar nyckeln under Inställningar → Språkmodell; alla medlemmar använder den. Skickas i flykt per anrop (X-Pavora-Vault). Kvar tills ägaren tar bort den — då raderas vår ciphertext; rotera eller revokera nyckeln hos leverantören separat. | Avtal |
| Bokföringsrapporter från Fortnox m.fl. | I ditt valv på enheten. Ingen läsbar kopia hos oss. | Avtal |
| AI-användning (tokens, belopp, modell — inte prompttext) | Så länge billing kräver, därefter anonymiseras | Avtal / redovisning |
| Våra egna betalningsunderlag (Stripe) | 7 år | Bokföringslagen |
| Session | 30 dagar | Säkerhet |
| Anthropic (prompt + svar) | 30 dagar hos dem | Deras API-villkor |
Dina rättigheter (GDPR)
Du har rätt att:
- få information om och tillgång till dina personuppgifter
- begära rättelse av felaktiga uppgifter
- begära radering ("rätten att bli glömd")
- begära begränsning av behandlingen
- invända mot behandling som bygger på berättigat intresse
- få ut uppgifter i ett portabelt format (dataportabilitet)
- lämna klagomål till Integritetsskyddsmyndigheten (IMY), imy.se imy.se
Ladda ner dina uppgifter
Du kan ladda ner en kopia av dina personuppgifter under Konto (/app/account/konto) när du är inloggad — knappen «Ladda ner mina uppgifter». Det är det primära sättet. Behöver du hjälp, mejla kontakt@pavora.se från kontots adress.
Radera konto
Du kan när som helst radera ditt konto och tillhörande personuppgifter. Gör det i första hand under Konto (/app/account/konto) när du är inloggad. Kommer du inte åt kontot, mejla från den adress som är kopplad till kontot till kontakt@pavora.se med ämnesraden "Radera mitt Pavora-konto". Vi bekräftar och genomför raderingen utan onödigt dröjsmål, normalt inom 30 dagar, om inte lag kräver att vissa uppgifter sparas längre (t.ex. betalningsunderlag).
Kontakt
Frågor om personuppgifter, dina rättigheter eller denna policy: kontakt@pavora.se. Användarvillkor och ansvarsfriskrivning för bokföring finns under Användarvillkor. Användarvillkor.