Integritetspolicy

Uppdaterad: 2026-01-21 Version 2.0

Integritetspolicy

Dokumentinformation
Dokument-ID:POL-PRIV-001
Version:2.0
Status:Gällande
Senast ändrad:2026-01-21
Giltig från:2026-01-21
Ägare:Monetax AB (559171-1873)

Sammanfattning

Kortfattat: Detta dokument beskriver hur Bolaget behandlar dina Personuppgifter när du använder Tjänsten. Här förklarar vi vilka uppgifter vi samlar in, varför vi gör det, hur länge vi sparar dem och vilka rättigheter du har. Vi behandlar transaktionsdata för skatteberäkning men har aldrig tillgång till dina privata nycklar eller faktiska kryptotillgångar.


Innehållsförteckning

  1. Inledning
  2. Definitioner
  3. Personuppgiftsansvarig
  4. Dataskyddsombud
  5. Dataminimering – en fördel för dig
  6. Hur vi samlar in personuppgifter
  7. Vilka personuppgifter vi behandlar
  8. Ändamål och rättslig grund
  9. Lagring och gallring
  10. Delning av personuppgifter
  11. Internationella överföringar
  12. Dina rättigheter
  13. Marknadsföring och nyhetsbrev
  14. Säkerhet – tekniska och organisatoriska åtgärder
  15. Cookies
  16. Vid dataintrång
  17. Ändringar i denna policy
  18. Tillsynsmyndighet
  19. Kontakt

1. Inledning

Denna integritetspolicy beskriver hur Monetax AB (“Bolaget”) behandlar dina Personuppgifter.

Monetax AB är en mjukvaruleverantör som tillhandahåller digitala verktyg för skatteberäkning och deklarationsunderlag avseende främst digitala tillgångar (kryptovalutor). Monetax har aldrig vårdnad (custody) över kundens kryptotillgångar. Tjänsten behandlar transaktionsdata som Kunden tillhandahåller men lagrar eller förvarar aldrig Kundens faktiska digitala tillgångar.

Denna policy gäller mellan Bolaget och dig som Kunden.

2. Definitioner

För att säkerställa tydlighet använder vi följande definitioner i detta dokument. Dessa definitioner överensstämmer med vår centrala Ordlista.

BegreppDefinition
Bolaget (“vi”, “oss”, “Monetax”)Monetax AB, organisationsnummer 559171-1873
Kunden (“du”, “dig”, “användaren”)Den fysiska eller juridiska person som använder tjänsten
Dataskyddsombud (DPO)Den person som utsetts att övervaka GDPR-efterlevnad: Johannes Mattias Norrbacka, [email protected]
TjänstenMonetax digitala verktyg för sammanställning av rapporter och skrivelser för deklaration och bokföring av ekonomiska transaktioner. Tjänsten hanterar kapitalvinster och kapitalförluster, ränteintäkter, utdelningar, inkomst från digitala tillgångar (kryptovalutor, tokens, NFT), ädelmetaller (guld, silver), beskattningsbara spelvinster, onoterade aktier, CFD-kontrakt, valutahandel, certifikat och övriga beskattningsbara tillgångar.
UnderlagKundens uppladdade eller importerade data som används som källa för skatteberäkning. Inkluderar CSV-filer från börser, data via API-kopplingar, blockkedje-data, kontoutdrag och kvitton.
API-nyckelAutentiseringsuppgifter som möjliggör automatisk datahämtning från kryptobörser
Read-only (endast läsning)API-behörighet som endast tillåter läsning av data, utan möjlighet att genomföra transaktioner eller ändringar
SkrivbehörighetAPI-behörighet som tillåter ändringar, såsom handel, uttag eller överföringar. Monetax accepterar INTE skrivbehörigheter
PersonuppgifterAll information som kan kopplas till en identifierbar fysisk person
BehandlingVarje åtgärd som utförs på personuppgifter, såsom insamling, lagring eller radering
SamtyckeFrivilligt, specifikt, informerat och otvetydigt godkännande från den registrerade
DPAData Processing Agreement (Personuppgiftsbiträdesavtal)

3. Personuppgiftsansvarig

Personuppgiftsansvarig för behandlingen av dina personuppgifter är:

Monetax AB Organisationsnummer: 559171-1873 Postadress: Signalgatan 7, 702 44 Örebro, Sverige E-post: [email protected]

4. Dataskyddsombud

Monetax AB har utsett ett dataskyddsombud (DPO) i enlighet med GDPR Artikel 37. Du kan kontakta vårt dataskyddsombud för frågor om hur vi behandlar dina personuppgifter:

Johannes Mattias Norrbacka E-post: [email protected]

5. Dataminimering – en fördel för dig

Monetax tillämpar principen om dataminimering enligt GDPR Artikel 5.1(c). Vi samlar endast in personuppgifter som är nödvändiga för att tillhandahålla tjänsten. Vi ser dataminimering som en fördel för dig som kund, inte bara som regelefterlevnad.

Vad detta innebär för dig:

  • Mindre personuppgifter hos oss = mindre exponering vid eventuellt dataintrång
  • Ingen lagring av känsliga identitetsuppgifter som kopplar din kryptohandel till dig som person
  • Du behåller kontrollen över vilka uppgifter du delar

5.1 Vad du kan göra utan att lämna identitetsuppgifter

Du kan använda stora delar av tjänsten med endast e-postadress och lösenord:

  • Registrera konto och logga in
  • Ladda upp transaktionsfiler från kryptobörser
  • Se preliminära skatteberäkningar (vinst/förlust)
  • Organisera och kategorisera transaktioner
  • Exportera data i maskinläsbart format

Personnummer krävs endast i det sista steget när K4-blanketten ska genereras. Se sektion 7.6 för detaljer.

5.2 Vilka uppgifter som krävs i varje steg

StegObligatoriska uppgifterFrivilliga uppgifter
RegistreringE-postadress, lösenordNamn, telefonnummer
Använda tjänstenTransaktionsdata (för skatteberäkning)Portföljnamn, anteckningar, valutapreferens
Generera K4-blankettPersonnummer (tillfälligt)
Betalning/faktureringNamnAdress, organisationsnummer (för företag)

6. Hur vi samlar in personuppgifter

Vi samlar in personuppgifter från flera olika källor. Nedan beskriver vi varje datakälla och vilken typ av uppgifter som kommer från respektive källa.

6.1 Direkt användarinmatning

Detta är uppgifter som du aktivt tillhandahåller genom att skriva in information i tjänsten:

UppgiftNär/VarObligatorisk/Frivillig
E-postadressRegistreringObligatorisk
LösenordRegistreringObligatorisk
NamnKontoinställningar/FaktureringFrivillig
AdressFaktureringFrivillig (krävs för företagskund)
LandRegistreringStandard: Sverige
PersonnummerVid generering av K4-blankettTillfällig, raderas omedelbart
OrganisationsnamnVid generering av SI-filObligatorisk för företag
OrganisationsnummerVid generering av SI-filObligatorisk för företag
Manuellt inmatade transaktionerTjänstenFrivillig

6.2 Filuppladdning

Du kan ladda upp filer exporterade från kryptobörser eller andra tjänster för att importera transaktionsdata:

FiltypKällaInnehåll
CSV-filerKryptobörser (Binance, Coinbase, Kraken, etc.)Transaktionshistorik
Excel-filerBörsexport eller manuellt skapadeTransaktionsdata
ExportfilerAndra kryptoskatteprogramvarorTidigare beräkningar

Rekommendation: Monetax rekommenderar att använda filbaserade lösningar framför API-integration när möjligt. Detta ger dig full kontroll över vilken data som delas.

6.3 API-import från kryptobörser

Du kan välja att importera transaktionsdata automatiskt via API-nycklar till dina kryptobörser.

Viktiga begränsningar – vi accepterar endast read-only API-nycklar:

  • Monetax kräver endast läsbehörighet (read-only) för API-nycklar
  • Monetax kräver aldrig API-nycklar med skrivbehörighet (handel, uttag, överföringar)
  • Du kan när som helst återkalla API-åtkomst genom att ta bort nyckeln i din börs

Data som importeras via API:

DatatypÄndamål
TransaktionshistorikSkatteberäkning
Saldo (historiskt)Avstämning
OrderhistorikKostnadsbasisberäkning

Säkerhet för API-nycklar:

  • API-nycklar krypteras med AES-256 omedelbart vid inmatning
  • Den krypterade nyckeln lagras i ett separat lagringsutrymme fysiskt skilt från annan data tillhörande användaren
  • Krypterade nycklar delas inte mellan användare
  • All åtkomst till API-nycklar loggas
  • Efter inmatning visas nycklar aldrig igen i klartext
  • Monetax kan aldrig komma åt eller flytta dina kryptovalutor – vi har endast läsbehörighet

6.4 Automatisk insamling

Vissa uppgifter samlas in automatiskt när du använder tjänsten:

UppgiftKällaÄndamålLagring
IP-adressServerloggarSäkerhet, brandvägg30 dagar
EnhetsinformationWebbläsareTeknisk funktionSession
SidvisningarWebbserverStatistikAggregerat
Tidsstämplar för inloggningSystemloggarSäkerhet30 dagar

6.5 Tredjepartskällor

Vi tar emot viss information från tredje part:

KällaDatatypÄndamål
Betalningsprocessor (Ping Payments)BetalningsbekräftelseOrderhantering
E-postleverantör (Loops.so/Sendgrid)LeveransstatistikTjänstekommunikation
Mötesbokning (boka.se)Bokningsuppgifter (namn, e-post, tid)Schemaläggning av kundmöten

7. Vilka personuppgifter vi behandlar

7.1 Kategorier av registrerade

Vi behandlar personuppgifter för följande kategorier av registrerade:

  1. Webbplatsbesökare – personer som besöker monetax.se utan konto
  2. Registrerade användare – personer som skapat ett konto
  3. Betalande kunder – registrerade användare som köpt tjänsten
  4. Kontaktpersoner – personer som kontaktar oss via e-post eller kontaktformulär
  5. Mötesbokning – personer som bokar möte via extern tjänst (boka.se)

7.2 Uppgifter för webbplatsbesökare

När du besöker vår webbplats utan att logga in samlar vi automatiskt in:

UppgiftstypObligatorisk/SamtyckeÄndamål
IP-adressAutomatiskSäkerhet, serverloggar
Enhetsinformation (webbläsare, operativsystem)AutomatiskTeknisk funktion
Cookies – nödvändigaAutomatiskSessionhantering (se Cookiepolicy)
Cookies – analys (Google Analytics)Med samtyckeWebbplatsanalys
Cookies – marknadsföring (Facebook Pixel)Med samtyckeMarknadsföringsanalys

Analys- och marknadsföringscookies samlas endast in efter ditt aktiva samtycke via cookie-banner.

7.3 Uppgifter för registrerade användare

Obligatoriska uppgifter vid registrering:

UppgiftstypÄndamål
E-postadressKontoadministration, inloggning, kommunikation
Lösenord (lagras hashat)Autentisering

Valfria uppgifter:

UppgiftstypÄndamål
NamnVisas på fakturor och rapporter
AdressFakturering (företagskunder)
TelefonnummerKontakt vid behov
LandSkatteberäkning enligt rätt regelverk
MarknadsföringssamtyckeNyhetsbrev och erbjudanden

7.4 Transaktionsdata (uppladdad av kund)

Du laddar upp eller importerar transaktionsdata för skatteberäkning. Denna data ägs av dig och behandlas för att leverera tjänsten:

UppgiftstypKällaÄndamål
Transaktionshistorik från kryptobörserCSV-filer, API-importSkatteberäkning
PlånboksadresserManuell inmatning, APIKoppling av transaktioner
API-nycklar (endast läsrättigheter)Din inmatningAutomatisk import
Transaktionsdatum och beloppImport/inmatningSkatteberäkning

Integritetsskydd för transaktionsdata: Dina finansiella transaktionsdata delas aldrig med tredjepartsanalystjänster som Google Analytics eller Facebook Pixel. Analys- och marknadsföringsspårning används endast på vår publika webbplats, inte i den inloggade appen där du hanterar din transaktionsdata. Se vår Cookiepolicy för mer information om skillnaden mellan webbplats och app.

7.5 Betalningsuppgifter

UppgiftstypHanteringÄndamål
BetalningsmetodHanteras av Ping PaymentsGenomföra betalning
FaktureringsuppgifterLagras hos FortnoxBokföring enligt lag (7 år)
TransaktionsreferensLagras av MonetaxOrderbekräftelse, support
BetalstatusLagras av MonetaxOrderhantering
Datum och beloppLagras av MonetaxBokföring

Betalningshantering och kortuppgifter

All betalningshantering sker via vår betalningsleverantör Ping Payments AB och dess underliggande processorer (Stripe, Worldline, Klarna, Swish). Monetax lagrar aldrig dina kortuppgifter (kortnummer, CVV eller utgångsdatum).

Vid kortbetalning matar du in dina uppgifter direkt i betalningsprocessorns säkra miljö. Kortuppgifterna passerar aldrig Monetax system. Vi tar emot endast en bekräftelse på att betalningen genomförts samt en transaktionsreferens.

Våra betalningsleverantörer är certifierade enligt PCI DSS (Payment Card Industry Data Security Standard).

Bokföringsdata

Fakturerings- och betalningsuppgifter lagras i 7 år enligt Bokföringslagen (1999:1078). Denna data lagras hos Fortnox AB och inkluderar fakturor, kvitton, betalningshistorik (belopp, datum, referens) och kundens faktureringsuppgifter.

7.6 Uppgifter för skattedeklaration och bokföring

För privatpersoner:

UppgiftstypHanteringÄndamål
PersonnummerTemporär användningGenerering av K4-blankett
Beräknade kapitalvinster/-förlusterGenereras av tjänstenLeverans av tjänsten
K4-blankett (PDF)Genereras för kundenSkattedeklaration

För företag:

UppgiftstypHanteringÄndamål
OrganisationsnamnTemporär användningGenerering av SI-fil
OrganisationsnummerTemporär användningGenerering av SI-fil
Beräknade kapitalvinster/-förlusterGenereras av tjänstenLeverans av tjänsten
SI-fil (bokföringsunderlag)Genereras för kundenImport till bokföringsprogram

Särskild hantering av identitetsuppgifter: Personnummer (för privatpersoner) och organisationsuppgifter (för företag) lagras aldrig permanent i vårt system. Uppgifterna används endast tillfälligt för att generera rapporter och raderas omedelbart efter att rapporten laddats ner.

7.7 Kommunikationsdata och support

7.7.1 Support och kundtjänst

När du kontaktar oss via e-post behandlar vi de uppgifter du lämnar för att kunna hjälpa dig.

Supportkanal:

Uppgifter som kan samlas in vid supportkontakt:

UppgiftstypKällaÄndamål
E-postadressDin kontaktKommunikation och identifiering
Namn (om angivet)Din kontaktPersonlig kommunikation
Innehåll i supportärendetDin kontaktBesvara och lösa ditt ärende
Bilagor som du skickarDin kontaktFelsökning och support
Teknisk informationDin kontaktFelsökning
TidsstämplarAutomatiskDokumentation

Säkerhet vid support:

Vi ber aldrig om lösenord eller fullständiga API-nycklar via e-post. Om du oavsiktligt skickar känslig information (t.ex. lösenord, personnummer, fullständiga API-nycklar) hanteras informationen konfidentiellt och raderas efter att ditt ärende är löst.

Dokument från tredje part:

I vissa supportärenden kan du välja att dela dokument eller brev från din bank eller skattemyndighet (t.ex. kontrolluppgifter, kontoutdrag). Sådana dokument:

  • Behandlas endast för det specifika supportärendet
  • Används för att hjälpa dig felsöka eller verifiera transaktioner
  • Raderas efter att ärendet är löst
  • Lagras aldrig permanent i våra system

Lagringstider för supportärenden:

DatatypLagringstidRättslig grund
Supportärenden (allmänna)Granskas årsvis, rensas baserat på relevansBerättigat intresse
Supportärenden (återkommande kunder)Kan lagras längre för bättre serviceAvtalsuppfyllelse
Känslig information i supportärendenRaderas efter ärendets lösningDataminimering

Du kan när som helst begära att din supporthistorik raderas helt genom att kontakta oss på [email protected].

Svarstider:

Typ av förfråganSvarstid
Allmän supportSvar inom rimlig tid
GDPR-begäran (tillgång, radering, etc.)30 dagar
SäkerhetsrapporterBekräftelse inom 72 timmar

7.8 Minderåriga användare och barns personuppgifter

Åldersgräns för tjänsten: Monetax tillhandahåller tjänster till användare som är minst 13 år gamla. Denna åldersgräns följer av Lag (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning, 2 kap 4 §, som tillåter att barn från 13 års ålder själva kan samtycka till behandling av personuppgifter i “informationssamhällets tjänster” i Sverige. Detta är en lägre gräns än GDPR:s standardgräns på 16 år, vilket svensk lag medger enligt GDPR Artikel 8.

Tjänsten riktar sig inte till barn under 13 år: Monetax marknadsför inte och riktar sig inte aktivt till barn under 13 år. Vi samlar inte medvetet in personuppgifter från barn under 13 år.

Om vi får kännedom om konto tillhörande barn under 13 år: Om Monetax får kännedom om att ett konto tillhör en person under 13 år, vidtar vi följande åtgärder:

  • Kontot avslutas
  • All tillhörande persondata raderas
  • Undantag görs endast för data som Monetax är skyldig att behålla enligt lag (t.ex. bokföringsunderlag)

Vårdnadshavares möjlighet: En vårdnadshavare som önskar använda Monetax för att förbereda skattedeklaration för ett barn under 13 år bör göra detta via sitt eget konto.

Minderåriga användare (13-17 år): Användare mellan 13 och 17 år kan skapa konto och använda tjänstens kostnadsfria funktioner. För köp av betaltjänster krävs dock medverkan av vårdnadshavare. Se våra Användarvillkor, sektion 4, för fullständiga villkor om åldersgräns och vårdnadshavares medverkan.

7.9 Uppgifter vi aldrig samlar in eller efterfrågar

Monetax samlar inte medvetet in och efterfrågar aldrig följande:

  • Särskilda kategorier av personuppgifter enligt GDPR Artikel 9 (etniskt ursprung, politiska åsikter, religiös övertygelse, hälsodata, sexuell läggning, biometriska data, genetiska uppgifter)
  • Private keys eller seed phrases till kryptoplånböcker – vi frågar aldrig efter dessa uppgifter och behöver dem inte för vår tjänst. Om du av misstag skickar sådan information till oss kommer vi omedelbart att radera den.
  • Skrivbehörigheter för API-nycklar (handel, uttag, överföringar) – vi kräver endast read-only-åtkomst
  • Känsliga betalningsuppgifter såsom bankkontonummer, kortnummer eller CVV (betalningar hanteras via tredjepartsprocessorer)
  • Legitimationshandlingar (körkort, pass, ID-kort)

8. Ändamål och rättslig grund

Monetax behandlar personuppgifter baserat på olika rättsliga grunder enligt GDPR Artikel 6. Nedan redovisas vilken rättslig grund som gäller för respektive behandlingsändamål.

8.1 Översikt: Behandlingsändamål och rättslig grund

BehandlingsändamålRättslig grundGDPR-artikelBeskrivning
Användarregistrering och kontoadministrationAvtalsuppfyllelseArt 6.1(b)Nödvändigt för att skapa och administrera kundens konto
Transaktionsdata för skatteberäkningAvtalsuppfyllelseArt 6.1(b)Kärnfunktionalitet – nödvändigt för att leverera den beställda tjänsten
BetalningshanteringAvtalsuppfyllelseArt 6.1(b)Nödvändigt för att genomföra betalning och leverera tjänsten
Bokföring och faktureringRättslig förpliktelseArt 6.1(c)Krävs enligt bokföringslagen för att behålla bokföringsunderlag
Marknadsföring via e-postBerättigat intresseArt 6.1(f)Direkt marknadsföring till befintliga kunder med opt-out möjlighet
Google Analytics och spårningscookiesSamtyckeArt 6.1(a)Icke-nödvändig analys – kräver aktivt samtycke
Facebook Pixel (Meta)SamtyckeArt 6.1(a)Marknadsföringsanalys – kräver aktivt samtycke
SupportärendenBerättigat intresseArt 6.1(f)Nödvändigt för att tillhandahålla kundservice
SäkerhetsloggarBerättigat intresse / Rättslig förpliktelseArt 6.1(f) / Art 6.1(c)Nödvändigt för att skydda tjänsten och uppfylla säkerhetskrav
IncidentutredningRättslig förpliktelseArt 6.1(c)Krävs enligt GDPR för att utreda och rapportera personuppgiftsincidenter

8.2 Dokumentation av behandling

Monetax dokumenterar sin behandling av personuppgifter i enlighet med GDPR Artikel 30. Vi utvärderar kontinuerligt riskerna med vår behandling av personuppgifter. Om du har frågor om hur vi behandlar dina personuppgifter kan du kontakta vårt dataskyddsombud via [email protected] eller vår generella supportkanal [email protected].

8.3 Avtalsuppfyllelse (Art 6.1(b))

Behandling som är nödvändig för att fullgöra vårt avtal med dig eller för att vidta åtgärder på din begäran innan avtal ingås.

Tillämpning:

  • Skapande och hantering av användarkonton
  • Import och bearbetning av transaktionsdata
  • Generering av skatteberäkningar och rapporter
  • Hantering av betalningar

Konsekvens av att inte tillhandahålla data: Om du inte tillhandahåller nödvändiga uppgifter kan Monetax inte leverera tjänsten.

8.4 Rättslig förpliktelse (Art 6.1(c))

Behandling som är nödvändig för att uppfylla en rättslig förpliktelse som åvilar Monetax.

Tillämplig lagstiftning:

  • Bokföringslagen (1999:1078): Kräver att bokföringsunderlag sparas i 7 år
  • GDPR Artikel 33-34: Kräver dokumentation och rapportering av personuppgiftsincidenter

Tillämpning:

  • Lagring av fakturor och betalningsunderlag
  • Dokumentation av säkerhetsincidenter
  • Rapportering till tillsynsmyndigheter

8.5 Berättigat intresse (Art 6.1(f))

Behandling som är nödvändig för ändamål som rör Monetax berättigade intressen, förutsatt att dina intressen eller grundläggande rättigheter och friheter inte väger tyngre.

Intresseavvägning: För varje behandling baserad på berättigat intresse har Monetax gjort en dokumenterad intresseavvägning (LIA – Legitimate Interest Assessment). Dessa intresseavvägningar dokumenterar Monetax berättigade intresse, den registrerades intresse, avvägningen mellan dessa samt vilka skyddsåtgärder som vidtas.

BehandlingBerättigat intresseRegistrerades intresseAvvägning
Marknadsföring via e-postInformera befintliga kunder om tjänsterRätt att inte motta oönskad marknadsföringBalanserat genom enkel opt-out i varje e-post
SupportärendenKunna tillhandahålla kundserviceRätt till raderingBalanserat genom begränsad lagringstid och raderingsmöjlighet
SäkerhetsloggarSkydda tjänsten och upptäcka intrångRätt till privatlivBalanserat genom kort lagringstid (30 dagar)

Dokumentation tillgänglig på begäran: Du kan begära att få ta del av våra dokumenterade intresseavvägningar genom att kontakta [email protected].

Rätt att invända: Du har rätt att invända mot behandling baserad på berättigat intresse. Vid invändning upphör behandlingen såvida inte Monetax kan påvisa tvingande berättigade skäl. Se sektion 12.6.

8.6 Samtycke (Art 6.1(a))

Behandling som sker baserat på ditt uttryckliga samtycke för ett eller flera specifika ändamål.

Krav på samtycke enligt GDPR Artikel 7:

  • Frivilligt
  • Specifikt
  • Informerat
  • Otvetydigt
BehandlingHur samtycke inhämtasHur samtycke återkallas
Google AnalyticsCookie-banner med opt-inÄndra cookieinställningar eller radera cookies
Facebook PixelCookie-banner med opt-inÄndra cookieinställningar eller radera cookies
NyhetsbrevSeparat checkbox vid registrering eller opt-in länkAvregistrering via länk i e-post

Samtyckeshantering för cookies: Vi använder en Consent Management Platform (CMP) för att hantera samtycke till cookies. Icke-nödvändiga cookies (analys och marknadsföring) är inaktiverade som standard och sätts endast efter att du aktivt har gett ditt samtycke. Du kan när som helst ändra eller återkalla ditt samtycke via cookie-inställningarna på webbplatsen. För fullständig information om hur samtycke hanteras, se vår Cookiepolicy.

Återkallande: Du kan när som helst återkalla ditt samtycke. Återkallande påverkar inte lagligheten av behandling som skett innan återkallandet.

8.7 Lagringstider per datatyp

DatatypLagringstidRättslig grund för lagringstidenÅtgärd vid utgång
Kontouppgifter (e-post, lösenord)Under aktiv kundrelation + 90 dagar efter avslutAvtalsuppfyllelseRaderas
Transaktionsdata för skatteberäkningUnder aktiv kundrelationAvtalsuppfyllelse (du äger datan)Raderas på begäran
Bokföringsunderlag (fakturor, betalningar)7 årBokföringslagen (1999:1078)Raderas automatiskt
Betalningsdata (hos Fortnox/Ping)7 årBokföringslagenRaderas av processor
Marknadsföringsdata (nyhetsbrevsprenumerationer)Tills avregistrering (opt-out)Berättigat intresse / SamtyckeRaderas vid opt-out
SupportärendenGranskas årsvis, kan behållas för återkommande kunderBerättigat intresseRaderas på begäran
Säkerhetsloggar30 dagarBerättigat intresse (säkerhet)Raderas automatiskt
Backuper30 dagarRättslig förpliktelse (säkerhet)Överskrivs automatiskt
Cookies (analys/marknadsföring)24 timmar – 2 år (beroende på cookie)SamtyckeUtgår automatiskt
PersonnummerTillfälligt (endast vid K4-generering)AvtalsuppfyllelseRaderas omedelbart efter nedladdning

8.7.1 Standardlagringstid

Om ingen specifik lagstadgad tid eller annat ändamål föreligger, gäller följande:

Under aktiv kundrelation: Data behålls så länge kontot är aktivt och du använder tjänsten.

Efter avslutad kundrelation: Övrig data (som inte omfattas av Bokföringslagen) raderas inom 90 dagar efter att du avslutat ditt konto.

8.7.2 Undantag från radering

Följande data kan inte raderas på din begäran:

Bokföringsunderlag (7 års lagring): Enligt Bokföringslagen (1999:1078) kap. 7 § 2 ska räkenskapsinformation bevaras i 7 år. Detta inkluderar fakturor utställda till dig, betalningsbekräftelser och underlag för redovisning. Om du begär radering av ditt konto kommer bokföringsunderlag att behållas i 7 år från räkenskapsårets slut, men avidentifieras i möjligaste mån.

Pågående rättsliga processer: Om Monetax är part i rättslig tvist eller myndighetsförfrågan kan relevant data behållas tills ärendet är avslutat.

Lagstadgade rapporteringskrav: Data som krävs för att uppfylla myndighetskrav kan inte raderas förrän skyldigheten upphört.

9. Lagring och gallring

9.1 Hantering av inaktiva konton

Definition av inaktivitet: Ett konto anses vara inaktivt om du inte har loggat in eller använt tjänsten under en sammanhängande period av 12 månader.

Åtgärd vid inaktivitet:

  • Kontot behåller inloggningsförmåga men med begränsad funktionalitet
  • Du får läsbehörighet till tidigare köpta deklarationer och rapporter
  • Du kan inte längre genomföra nya köp utan att återaktivera kontot
  • Data behålls och kontot kan återaktiveras till full funktionalitet av dig vid kontakt

Bortre gräns för lagring (10 år): I enlighet med GDPR:s princip om lagringsminimering (Artikel 5.1(e)) tillämpar Monetax en bortre gräns på 10 år för inaktiva konton. Efter 10 års sammanhängande inaktivitet raderas kontot och all tillhörande data permanent, såvida inte bokföringslagens krav om 7 års lagring fortfarande gäller för viss data.

Denna tidsgräns är anpassad till preskriptionstiden för grovt skattebrott, vilket innebär att dina underlag finns tillgängliga under den period då de kan vara relevanta för din skattehantering.

Motivering: Monetax behåller inaktiva konton med läsbehörighet för att du ska slippa göra om arbetet med att importera och kategorisera transaktioner om du återvänder. Du kan fortfarande logga in och se dina tidigare deklarationer. Historiska transaktioner kan också vara relevanta för framtida skatteberäkningar.

Återaktivering: Om ditt konto har inaktiverats kan du återaktivera det genom att:

  1. Kontakta support via e-post ([email protected])
  2. Verifiera din identitet som kontoinnehavare
  3. Återaktivering genomförs normalt inom 5 arbetsdagar

All din tidigare data finns kvar efter återaktivering.

Ditt val: Du kan när som helst begära fullständig radering av ditt konto och all tillhörande data via “Glöm bort mig”-funktionen eller genom att kontakta support. Se sektion 12 om dina rättigheter.

9.2 Rätt till radering och “Glöm bort mig”-funktionen

Monetax tillhandahåller en “Glöm bort mig”-funktion i användargränssnittet där du kan begära radering av ditt konto och tillhörande data.

Process för radering:

StegBeskrivningTidsram
1Du begär radering via funktionen eller e-postOmedelbart
2Monetax bekräftar mottagandeInom 72 timmar
3Radering genomförsInom 90 dagar
4Eventuell bekräftelse till digPå begäran

Vad som raderas:

  • Kontouppgifter (e-post, lösenord, namn)
  • Transaktionsdata och beräkningar
  • Uppladdade filer
  • Supporthistorik (om inte undantag gäller)
  • API-nycklar

Vad som behålls (med lagstöd):

  • Bokföringsunderlag i 7 år enligt Bokföringslagen
  • Anonymiserad statistik (om samtycke gavs)

9.3 GDPR-förfrågningar och svarstider

BegäranSvarstidKommentar
Rätt till tillgång (Art. 15)30 dagarKan förlängas med 60 dagar vid komplexitet
Rätt till rättelse (Art. 16)30 dagar
Rätt till radering (Art. 17)90 dagarGenomförande av radering
Rätt till dataportabilitet (Art. 20)30 dagarExport i CSV/JSON
Rätt att invända (Art. 21)Omedelbart för marknadsföring, 30 dagar för övrigt

9.4 Dataportabilitet före radering

Din möjlighet att exportera data: Innan radering kan du exportera din data genom att:

  1. Kontakta [email protected] med begäran
  2. Begära filer och underlag som laddats upp i tjänsten
  3. Begära transaktionsdata i CSV-format

Format för export:

  • Transaktionsdata: CSV
  • Rapporter: PDF
  • Filer och underlag: ZIP

9.5 Anonymisering vs radering

För viss data kan anonymisering användas istället för fullständig radering:

När anonymisering används:

  • Aggregerad statistik för tjänsteförbättring (om samtycke)
  • Transaktionsvolymer utan koppling till individ

Krav på anonymisering:

  • All koppling till dig ska vara omöjlig att återskapa
  • Anonymiserade data ska inte kunna användas för att identifiera dig

10. Delning av personuppgifter

Monetax delar personuppgifter med följande kategorier av mottagare:

10.1 Betalningsprocessorer

Vid betalning delas följande information med vår betalningsprocessor Ping Payments AB och dess underleverantörer (Stripe, Klarna, Worldline, Svea):

  • Kundens e-postadress (för kvitto och kommunikation)
  • Faktureringsuppgifter (om tillämpligt)
  • Betalningsbelopp och orderreferens
  • IP-adress (för bedrägerikontroll)

Monetax lagrar aldrig och har aldrig tillgång till fullständiga kortnummer, CVV-koder eller andra känsliga kortuppgifter. All kortbetalning processas av PCI DSS-certifierade leverantörer.

Framtida betalningsleverantörer: Monetax kan komma att lägga till ytterligare betalningsleverantörer för att förbättra kundupplevelsen. Vid tillägg av nya leverantörer uppdateras denna policy. Alla betalningsleverantörer som används uppfyller tillämpliga säkerhetsstandarder.

10.2 Bokföring och fakturering

Fakturerings- och bokföringsuppgifter delas med Fortnox AB för fakturahantering och bokföring enligt bokföringslagens krav om 7 års lagring.

10.3 Bankgiro och IBAN-betalningar

För manuella fakturor via bankgiro eller IBAN-överföring används Swedbank AB som betalningsmottagare.

10.4 Personuppgiftsbiträdesavtal

Monetax har tecknat personuppgiftsbiträdesavtal (DPA) med samtliga leverantörer som behandlar personuppgifter för vår räkning, i enlighet med GDPR Artikel 28. För leverantörer utanför EU/EES säkerställer vi adekvat skyddsnivå genom EU-US Data Privacy Framework och/eller standardavtalsklausuler (SCC).

En fullständig lista över våra leverantörer och underbiträden finns i vår Leverantörspolicy.

11. Internationella överföringar

11.1 Huvudprincip för datalagring

Dina personuppgifter lagras i Sverige via Microsoft Azure (region: Sweden Central). Vi har valt svensk datalagring för att säkerställa att dina uppgifter omfattas av svenskt rättsväsende och europeisk dataskyddslagstiftning.

All permanent kunddata lagras fysiskt i Sverige, inklusive:

  • Kontoinformation
  • Transaktionsdata
  • Uppladdade filer
  • Skatteberäkningar
  • Säkerhetskopior

Beräkning (compute): Vi använder även infrastruktur i Finland och Tyskland (Hetzner) för beräkningskraft, men ingen kunddata lagras där. Data hämtas från och skrivs tillbaka till Sverige. Se vår Säkerhetspolicy för fullständig information om vår infrastruktur.

11.2 Överföringar till USA

För vissa tjänster överförs personuppgifter till USA. Följande leverantörer är USA-baserade:

LeverantörTjänstData som överförs
Loops.soE-postmarknadsföringE-postadress, kundinfo
SendgridTransaktionell e-postE-postadress
Google AnalyticsWebbanalysIP-adress (anonymiserad), cookies
Meta (Facebook Pixel)MarknadsföringsanalysIP-adress, cookies
Gmail (Google Workspace)Support (@monetax.io)E-postkorrespondens
CloudflareCDN och säkerhetTrafikdata (ingen kunddata lagras)

11.3 Rättslig grund för USA-överföringar

EU-US Data Privacy Framework (primär grund)

Samtliga USA-baserade leverantörer som Monetax använder är certifierade under EU-US Data Privacy Framework. EU-kommissionen antog adekvansbeslutet för detta ramverk den 10 juli 2023, vilket innebär att överföringar till certifierade amerikanska organisationer anses ge adekvat skyddsnivå enligt GDPR Artikel 45.

Monetax verifierar regelbundet att leverantörerna är certifierade via US Department of Commerce:s officiella lista.

Standard Contractual Clauses (SCC) (kompletterande grund)

Som ytterligare skyddsåtgärd omfattas alla USA-överföringar även av Standard Contractual Clauses (SCC), integrerade i respektive personuppgiftsbiträdesavtal (DPA), i enlighet med GDPR Artikel 46. Detta ger dubbelt skydd om EU-US Data Privacy Framework skulle ogiltigförklaras i framtiden.

Transfer Impact Assessment (TIA)

Monetax har genomfört Transfer Impact Assessment (TIA) enligt kraven i Schrems II-domen (C-311/18) för samtliga överföringar till USA. TIA-bedömningen omfattar:

  • Bedömning av mottagarlandets lagstiftning: USA:s lagstiftning har bedömts i ljuset av EU-US Data Privacy Framework, inklusive amerikanska myndigheters åtkomst till personuppgifter
  • Bedömning av leverantörers skyddsåtgärder: Tekniska skyddsåtgärder (kryptering), organisatoriska skyddsåtgärder (DPA) och kontraktuella skyddsåtgärder (SCC)
  • Riskbedömning: Eftersom USA omfattas av adekvansbeslutet och samtliga leverantörer är certifierade under EU-US Data Privacy Framework bedöms risken som låg

Senaste TIA-uppdatering: 2026-01-14

TIA-bedömningen uppdateras vid förändringar i leverantörers certifieringsstatus, lagstiftning eller nya EU-domstolsbeslut.

TIA-dokumentation tillgänglig på begäran: Den fullständiga TIA-dokumentationen är ett internt dokument och tillhandahålls på begäran till registrerade och tillsynsmyndigheten (IMY). Kontakta [email protected] för att begära dokumentationen.

11.4 Tekniska skyddsåtgärder

Utöver rättsliga skyddsåtgärder implementerar Monetax följande tekniska skyddsåtgärder vid internationella överföringar:

ÅtgärdBeskrivning
TransportkrypteringTLS 1.3 för all dataöverföring
LagringskrypteringAES-256 för data at rest
DataminimeringEndast nödvändig data överförs
PseudonymiseringIP-anonymisering aktiverad i Google Analytics

11.5 Överföringar inom EU/EES

Följande leverantörer lagrar och behandlar data inom EU/EES utan överföring till tredje land:

LeverantörLandTjänst
Microsoft AzureSverige/IrlandPrimär datalagring
HetznerFinland/TysklandBeräkningskraft
FortnoxSverigeBokföring
Ping PaymentsSverigeBetalningshantering
LoopiaSverigeE-post (@monetax.se)

11.6 Dina rättigheter vid internationella överföringar

Du har rätt att:

  • Få information om vilka länder dina personuppgifter överförs till
  • Få veta vilka skyddsåtgärder som finns på plats
  • Begära kopia av Standard Contractual Clauses (på begäran via [email protected])
  • Invända mot överföring till tredje land (notera att detta kan påverka möjligheten att använda vissa funktioner i tjänsten)

11.7 Om ramverket ändras

Om EU-US Data Privacy Framework ogiltigförklaras eller väsentligt ändras kommer Monetax att:

  1. Förlita sig på Standard Contractual Clauses som primär grund
  2. Uppdatera denna integritetspolicy
  3. Utvärdera ytterligare kompletterande skyddsåtgärder
  4. Informera kunder om väsentliga ändringar

12. Dina rättigheter

Som registrerad har du ett antal rättigheter enligt GDPR. Nedan beskrivs dessa rättigheter och hur du utövar dem. För att utöva dina rättigheter, kontakta oss via e-post på [email protected]. Vi bekräftar mottagande av din begäran inom 72 timmar och svarar normalt inom 30 dagar. Vid komplexa begäranden kan svarstiden förlängas med ytterligare 60 dagar, varvid du meddelas.

12.1 Rätt till tillgång (GDPR Artikel 15)

Du har rätt att få bekräftelse på om vi behandlar dina personuppgifter och i så fall få tillgång till dessa uppgifter. Du kan begära information om:

  • Vilka kategorier av personuppgifter vi behandlar
  • Ändamålen med behandlingen
  • Vilka mottagare uppgifterna har delats med
  • Hur länge uppgifterna lagras
  • Varifrån uppgifterna kommer (om de inte samlats från dig)
  • Om automatiserat beslutsfattande förekommer

Hur du utövar rättigheten: Skicka e-post till [email protected] med din begäran. Identitetsverifiering kan krävas för att säkerställa att vi lämnar ut uppgifter till rätt person.

Format för leverans: Vi levererar information i CSV (för rådata), PDF (för rapporter) eller ZIP (för filbaserade underlag).

Kostnad: Första begäran är kostnadsfri. Vid upprepade eller uppenbart ogrundade begäranden kan vi ta ut en rimlig administrativ avgift.

12.2 Rätt till rättelse (GDPR Artikel 16)

Du har rätt att få felaktiga personuppgifter rättade utan dröjsmål.

Via användargränssnittet (självbetjäning): Du kan själv redigera följande uppgifter direkt i tjänsten:

  • E-postadress
  • Lösenord
  • Uppladdade filer
  • Transaktionsdata och kategoriseringar
  • Namn (om angett)

Via support: För uppgifter som inte kan ändras i gränssnittet, skicka e-post till [email protected] med beskrivning av vilka uppgifter som är felaktiga och vad de ska ändras till.

12.3 Rätt till radering (GDPR Artikel 17)

Du har rätt att få dina personuppgifter raderade (“rätten att bli bortglömd”) under vissa förutsättningar.

Via “Glöm bort mig”-funktionen:

  1. Logga in på ditt konto
  2. Gå till kontoinställningar
  3. Klicka på “Glöm bort mig” / “Radera mitt konto”
  4. Bekräfta raderingsbegäran

Via e-post: Skicka e-post till [email protected] med begäran om radering.

Tidsram: Bekräftelse inom 72 timmar. Genomförande av radering inom 90 dagar.

Undantag – uppgifter som inte kan raderas:

  • Bokföringsunderlag (fakturor, betalningar) behålls i 7 år enligt Bokföringslagen
  • Data som krävs för pågående rättsliga processer
  • Data som krävs för att uppfylla lagstadgade skyldigheter

Vad som raderas: Kontouppgifter, transaktionsdata, uppladdade filer, API-nycklar och supporthistorik (om inte undantag gäller).

12.4 Rätt till begränsning av behandling (GDPR Artikel 18)

Du har rätt att begära begränsning av behandling under vissa omständigheter, exempelvis om du bestrider uppgifternas riktighet.

Monetax tillhandahåller inte en särskild “paus-funktion” för konton. Vid begäran om begränsning erbjuds följande alternativ:

  • Inaktiva konton: Konton som inte används ligger vilande utan aktiv behandling
  • Radering: Du kan begära fullständig radering av ditt konto

Om du bestrider uppgifternas riktighet begränsar vi behandlingen (utöver lagring) tills tvisten är löst.

Kanal: E-post till [email protected]

12.5 Rätt till dataportabilitet (GDPR Artikel 20)

Du har rätt att få ut de personuppgifter du har tillhandahållit oss i ett strukturerat, allmänt använt och maskinläsbart format. Denna rätt följer av GDPR Artikel 20 om rätt till dataportabilitet. Du kan också begära att vi överför uppgifterna direkt till en annan personuppgiftsansvarig där det är tekniskt möjligt.

Exportformat

Monetax stödjer följande exportformat:

FormatBeskrivningMaskinläsbart
CSVTransaktionsdata och strukturerad data i kommaseparerat formatJa
JSONHierarkisk datastruktur för tekniska användare (tillgängligt på begäran)Ja
SIESI-filer för import till bokföringsprogram (företagskunder)Ja
PDFRapporter och sammanställningar (skatteberäkningar, K4-bilagor för privatpersoner)Nej
ZIPKomprimerat arkiv med samtliga filer och underlag

Notera: PDF är ett läsbart format för människor men uppfyller inte GDPR:s krav på maskinläsbarhet. CSV och JSON är de format som uppfyller kravet på strukturerat och maskinläsbart format.

Data som inkluderas i export

Data du har tillhandahållit:

  • Transaktionsdata (importerad och manuellt inmatad)
  • Uppladdade filer (t.ex. CSV-filer från börser)
  • Kategoriseringar och klassificeringar
  • Manuella anteckningar
  • API-konfigurationer (exklusive nycklar)

Data som Monetax har genererat:

  • Skatteberäkningar
  • K4-rapporter
  • Kostnadsbasisberäkningar
  • Historiska prisdata (på begäran)

Data som INTE inkluderas:

  • Hashade lösenord (av säkerhetsskäl)
  • Krypterade API-nycklar (av säkerhetsskäl – dessa kan hämtas från respektive börs)
  • Interna systemloggar (inte dina personuppgifter)

Hur du begär export

Då Monetax för närvarande inte har en automatiserad exportfunktion i användargränssnittet, begärs export via e-post:

  • E-post: [email protected]
  • Ämnesrad: “Begäran om dataexport” eller “GDPR dataportabilitet”

Ange i din begäran:

  • Vilka uppgifter du vill exportera
  • Önskat format (CSV rekommenderas för maskinläsbarhet)
  • Om du vill att data överförs till annan tjänst

Svarstid och leverans

Monetax ska besvara begäran om dataexport inom 30 dagar från mottagande av komplett begäran.

StegTidsram
Bekräftelse av mottagande72 timmar
Leverans av exportInom 30 dagar

Vid komplexa begäranden kan svarstiden förlängas med ytterligare 60 dagar (två månader). Du meddelas i så fall om förlängningen och skälen till den inom 30 dagar från den ursprungliga begäran.

Leverans: Export levereras via e-post. Stora filer (över 25 MB) levereras via en säker nedladdningslänk som är giltig i 7 dagar.

Kostnad

Första begäran om dataportabilitet är kostnadsfri. Vid upprepade begäranden inom kort tid kan vi ta ut en rimlig administrativ avgift.

12.6 Rätt att invända (GDPR Artikel 21)

Du har rätt att invända mot behandling som grundas på berättigat intresse, inklusive profilering, samt mot direktmarknadsföring.

Invändning mot marknadsföring via e-post:

  • Varje marknadsföringsmail innehåller en avregistreringslänk. Klicka på länken för omedelbar avregistrering.
  • Alternativt kan du skicka e-post till [email protected] med begäran om att sluta motta marknadsföring.
  • Vid invändning: Omedelbar avregistrering från marknadsföringslistor.

Invändning mot behandling av supportärenden:

  • Skicka e-post till [email protected] med din invändning.
  • Vid invändning: Bedöms från fall till fall. Observera att radering av supportdata kan påverka möjligheten att tillhandahålla support för pågående eller framtida ärenden.

Invändning mot säkerhetsloggar:

  • Skicka e-post till [email protected] med din invändning.
  • Vid invändning: Kan inte beviljas. Säkerhetsloggning är nödvändig för att skydda tjänsten och kunddata mot säkerhetshot, vilket utgör ett tvingande berättigat skäl enligt GDPR Artikel 21.1.

Svarstid: Omedelbart för opt-out-länk, inom 30 dagar för övriga invändningar.

12.7 Rätt att inte bli föremål för automatiserat beslutsfattande (GDPR Artikel 22)

Monetax fattar inga beslut som enbart grundas på automatiserad behandling och som har rättsliga följder eller på liknande sätt väsentligt påverkar dig. Skatteberäkningar är automatiserade men utgör endast ett förslag – beslut om att använda underlaget i deklaration ligger hos dig.

12.8 Rätt att lämna klagomål till tillsynsmyndighet (GDPR Artikel 77)

Du har alltid rätt att lämna klagomål till tillsynsmyndigheten om du anser att vi behandlar dina personuppgifter i strid med GDPR. Se sektion 18 för kontaktuppgifter till Integritetsskyddsmyndigheten (IMY).

13. Marknadsföring och nyhetsbrev

13.1 Rättslig grund för marknadsföring

Monetax använder följande rättsliga grunder för marknadsföring:

Berättigat intresse (GDPR Artikel 6.1(f)) – för befintliga kunder:

  • Produktuppdateringar om tjänster du använder
  • Information om nya funktioner
  • Relevant kommunikation om ditt konto

Samtycke (GDPR Artikel 6.1(a)) – för:

  • Nyhetsbrev till personer som inte är kunder
  • Erbjudanden och rabatter
  • Retargeting och remarketingkampanjer

13.2 Hur vi inhämtar samtycke (opt-in)

Vid registrering kan du välja att ta emot marknadsföring via en separat opt-in checkbox som inte är förvald. Samtycke för marknadsföring är frivilligt och inte ett villkor för att använda tjänsten.

Krav på samtycke enligt GDPR Artikel 7:

  • Frivilligt – du kan registrera dig utan att samtycka till marknadsföring
  • Specifikt – samtycke gäller för specificerade ändamål
  • Informerat – du vet vad du samtycker till
  • Otvetydigt – kräver aktivt handlande (checkboxen är inte förkryssad)

13.3 Återkallande av samtycke (opt-out)

Du kan när som helst återkalla ditt samtycke för marknadsföring:

Via avregistreringslänk (unsubscribe): Varje marknadsföringsmail innehåller en tydlig avregistreringslänk. Klick leder till omedelbar avregistrering.

Via e-post: Skicka begäran till [email protected]. Behandlas normalt inom 72 timmar.

13.4 Transaktionella meddelanden

Transaktionella meddelanden är nödvändig kommunikation för att leverera tjänsten och kräver inte samtycke. Dessa skickas baserat på avtalsuppfyllelse (GDPR Artikel 6.1(b)).

Exempel på transaktionella meddelanden:

  • Välkomstmail vid registrering
  • Bekräftelse av köp
  • Notifikation om att skatteberäkning är klar
  • Påminnelse om utgående prenumeration
  • Säkerhetsmeddelanden (t.ex. lösenordsåterställning)
  • Information om tjänständringar som påverkar dig

Viktigt: Transaktionella meddelanden innehåller aldrig marknadsföring. Om marknadsföring läggs till ett transaktionellt meddelande blir det ett marknadsföringsmeddelande som kräver samtycke.

13.5 Marknadsföringskanaler

Monetax använder följande kanaler för marknadsföringskommunikation:

E-postmarknadsföring via Loops.so:

  • Nyhetsbrev och produktuppdateringar
  • Erbjudanden och kampanjer (säsongsbetonat)
  • Välkomstsekvens vid registrering

Retargeting via annonsnätverk:

  • Google Analytics för webbanalys och remarketing
  • Facebook Pixel (Meta) för annonsering och konverteringsmätning

Retargeting kräver ditt aktiva samtycke via cookie-banner. Se vår Cookiepolicy för detaljer.

13.6 Kommunikationsfrekvens

Monetax marknadsför inte aggressivt. Vi följer dessa riktlinjer för kommunikationsfrekvens:

KommunikationstypFörväntad frekvens
NyhetsbrevMax 1-2 per månad
ProduktuppdateringarVid behov (max 1 per vecka)
ErbjudandenSäsongsbetonat (t.ex. inför deklaration)
Välkomstsekvens3-5 mail över 2 veckor vid registrering

Säsongsvariation: Under deklarationstid (januari-maj) kan frekvensen öka till 4-6 marknadsföringsmail under perioden. Övrig tid skickas normalt max 1 mail per månad.

13.7 Dokumentation av samtycke och opt-out

Samtyckedokumentation: Via vår e-posttjänst (Loops.so) registreras:

  • Datum och tid för opt-in
  • Typ av samtycke (vilken kommunikationslista)
  • Opt-in/opt-out-status synkroniseras med kundregister

Opt-out-dokumentation:

  • Datum och tid för avregistrering registreras
  • Opt-out verkställs omedelbart

13.8 Kommunikation som inte kan avregistreras

Följande transaktionell och nödvändig kommunikation skickas oavsett ditt marknadsföringssamtycke:

  • Säkerhetsmeddelanden (t.ex. inloggning från ny enhet)
  • Viktiga tjänsteändringar som påverkar dig
  • Juridiskt påkallad kommunikation
  • Betalnings- och köpbekräftelser
  • Notifikationer om färdiga skatteberäkningar
  • Lösenordsåterställning

Denna kommunikation är nödvändig för att leverera tjänsten och kräver inte marknadsföringssamtycke (GDPR Artikel 6.1(b)).

13.9 Profilering och automatiserat beslutsfattande

13.9.1 Automatiserat beslutsfattande (GDPR Artikel 22)

Monetax använder inte automatiserat beslutsfattande som har rättsliga följder eller på liknande sätt väsentligt påverkar dig. Alla automatiserade processer i tjänsten är hjälpfunktioner där du som kund fattar det slutliga beslutet.

Automatiserade processer som INTE är automatiserat beslutsfattande:

ProcessVarför det inte är automatiserat beslutsfattande
SkatteberäkningGenererar förslag – du beslutar om användning
OffertgenereringFörslag på pris – du beslutar om köp
Kategorisering av transaktionerHjälpfunktion – du kan ändra
Beräkning av vinst/förlustInformation – ingen rättslig effekt

Du har alltid möjlighet att granska, ändra och godkänna innan något underlag används i din skattedeklaration.

13.9.2 Profilering (GDPR Artikel 4(4) och 13.2(f))

Monetax använder profilering för att förbättra tjänsten och kommunikationen med dig. Profilering innebär automatisk behandling av personuppgifter för att bedöma eller förutse personliga egenskaper.

Syften med profilering:

SyfteBeskrivningRättslig grund
MarknadsföringssegmenteringGruppering av kunder för relevanta nyhetsbrev baserat på aktivitetsnivå och köphistorikBerättigat intresse / Samtycke
RetargetingAnnonser till tidigare besökare via Google och MetaSamtycke (cookies)
TjänsteförbättringAggregerad analys av användningsmönsterSamtycke (opt-in)

Påverkan: Profilering hos Monetax har ingen negativ påverkan på dig. Den används för att göra kommunikation mer relevant och förbättra tjänsten.

13.9.3 Rätt att invända mot profilering (GDPR Artikel 21)

Du har rätt att invända mot profilering:

För direktmarknadsföring:

  • Avregistrera via unsubscribe-länk i varje marknadsföringsmail
  • Ändra cookie-inställningar för att avvisa analys- och marknadsföringscookies
  • Kontakta [email protected] med din invändning

För annan profilering baserad på berättigat intresse:

  • Skicka e-post till [email protected] med specificering av vilken behandling invändningen gäller
  • Monetax upphör med behandlingen såvida inte tvingande berättigade skäl föreligger

13.9.4 Anonymisering och aggregering av data

Monetax kan anonymisera och aggregera data för analys och tjänsteförbättring. Anonymiserad data är inte längre personuppgifter enligt GDPR.

Krav vid anonymisering:

KravBeskrivning
IrreversibilitetOmöjligt att återidentifiera individen
AggregeringData sammanställs på gruppnivå
SeparationIngen koppling kvar till ursprunglig individ

Vad som tas bort vid anonymisering:

  • E-postadress och andra identifierare
  • Individuella transaktionsdetaljer
  • Tidsstämplar som kan identifiera individ
  • All koppling till ursprungligt konto

Vad som kan behållas (anonymiserat):

  • Aggregerade transaktionsvolymer
  • Statistik över tjänsteanvändning
  • Generella mönster i kryptobeskattning

Vid kontoradering: Om du begär radering av ditt konto och tidigare har samtyckt till analys (opt-in) kan anonymiserad statistik behållas. Denna data kan inte kopplas tillbaka till dig.

13.9.5 Analysverktyg

Google Analytics 4 (GA4):

  • Används endast på webbplatsen (monetax.se), inte i appen
  • IP-anonymisering är aktiverad
  • Samtycke krävs via cookie-banner
  • Personuppgiftsbiträdesavtal finns med Google

Facebook Pixel (Meta):

  • Används endast på webbplatsen, inte i appen
  • Samtycke krävs via cookie-banner
  • Spårar konverteringar för annonsoptimering
  • Personuppgiftsbiträdesavtal finns med Meta

Båda verktygen är inaktiverade som standard och aktiveras endast efter ditt aktiva samtycke.

14. Säkerhet – tekniska och organisatoriska åtgärder

I enlighet med GDPR Artikel 32 vidtar Monetax lämpliga tekniska och organisatoriska säkerhetsåtgärder för att säkerställa en skyddsnivå som är lämplig i förhållande till risken. Nedan beskrivs de huvudsakliga skyddsåtgärder vi implementerat. För ytterligare detaljer om våra säkerhetsrutiner, se vår Säkerhetspolicy.

14.1 Kryptering

Transportkryptering (data i transit): All kommunikation mellan din webbläsare/app och våra servrar krypteras med TLS 1.3 (Transport Layer Security). Detta säkerställer att data inte kan avlyssnas eller manipuleras under överföring.

Lagringskryptering (data at rest): Personuppgifter och annan känslig data lagras krypterat med AES-256. Detta gäller:

  • Hela databasen
  • Säkerhetskopior (backups)
  • API-nycklar som du tillhandahåller

Lösenordsskydd: Lösenord lagras aldrig i klartext. Vi använder säker hashning (bcrypt) som gör det praktiskt omöjligt att återskapa ditt lösenord från den lagrade hashen.

14.2 Sessionshantering

Sessionsdata hanteras säkert med skyddade cookies (HttpOnly, Secure, SameSite), automatisk timeout efter 60 minuters inaktivitet och CSRF-skydd. För fullständig information om sessionscookies, se vår Cookiepolicy. För tekniska detaljer om sessionshantering, se vår Säkerhetspolicy.

14.3 Åtkomstkontroll

Monetax tillämpar rollbaserad åtkomstkontroll (RBAC) internt. Detta innebär att anställda endast har tillgång till de personuppgifter som krävs för deras arbetsuppgifter (“need-to-know”-principen).

Administratörsåtkomst till produktionssystem skyddas med tvåfaktorsautentisering.

14.4 Säkerhetskopior och återställning

För att säkerställa tillgänglighet och möjlighet till återställning vid incident:

ParameterVärde
FrekvensDagliga säkerhetskopior
Lagringstid30 dagar
PlatsSverige (samma datacenter som primär data)
KrypteringJa, AES-256

14.5 Infrastrukturskydd

Våra tjänster skyddas mot externa hot genom:

  • DDoS-skydd via Cloudflare för webbplats och API
  • Brandväggar och nätverkssegmentering
  • Regelbunden uppdatering av system och programvara

14.6 Säkerhetsgranskningar

Monetax genomför regelbundna säkerhetsgranskningar för att identifiera och åtgärda sårbarheter:

Typ av granskningFrekvens
PenetrationstesterVar 6:e månad
Externa säkerhetsrevisionerÅrligen
Kodgranskning med säkerhetsfokusKontinuerligt

14.7 Incidenthantering

Monetax har en dokumenterad incidenthanteringsplan som aktiveras vid säkerhetsincidenter. Planen omfattar identifiering, isolering, utredning, återställning och rapportering. Vid personuppgiftsincidenter anmäler vi till Integritetsskyddsmyndigheten inom 72 timmar enligt GDPR Artikel 33. Se sektion 16 för mer information.

14.8 Rapportera säkerhetsproblem

Om du upptäcker en säkerhetsbrist i våra tjänster, vänligen rapportera den till:

E-post: [email protected] Svarstid: Bekräftelse inom 72 timmar

Vi uppskattar ansvarsfull rapportering av säkerhetsproblem och behandlar alla rapporter konfidentiellt.

15. Cookies

Vi använder cookies för att vår webbplats ska fungera korrekt. Nödvändiga cookies används för grundläggande funktioner som inloggning och lastbalansering, och kräver inte samtycke enligt ePrivacy-direktivet.

Tracking endast på webbplatsen: Analys- och marknadsföringscookies används endast på vår publika webbplats (monetax.se), inte i den inloggade appen. I appen använder vi endast nödvändiga cookies för att hantera din session. Detta innebär att dina finansiella transaktionsdata aldrig exponeras för tredjepartsanalys.

På webbplatsen använder vi analys- och marknadsföringscookies för att förstå hur besökare använder webbplatsen och för att mäta annonseffektivitet. Dessa cookies kräver ditt samtycke innan de sätts. Vid samtycke delar vi data med:

  • Google (Google Analytics) - för webbanalys
  • Meta (Facebook) - för annonsering och konverteringsmätning

För detaljerad information om vilka cookies vi använder, skillnaden mellan webbplats och app, och deras syften och utgångstider, se vår Cookiepolicy.

16. Vid dataintrång

Om ett dataintrång inträffar som kan påverka dina personuppgifter anmäler vi detta till Integritetsskyddsmyndigheten (IMY) inom 72 timmar enligt GDPR Artikel 33.

Om incidenten innebär hög risk för dig informerar vi dig direkt via e-post. Vi berättar vad som hänt, vilka åtgärder vi vidtagit och vad du kan göra för att skydda dig.

För detaljerad information om hur vi hanterar incidenter, se vår Incidenthanteringsplan. För information om våra säkerhetsåtgärder, se vår Säkerhetspolicy.

17. Ändringar i denna policy

Vi kan komma att uppdatera denna integritetspolicy. Vid väsentliga ändringar som påverkar hur vi behandlar dina personuppgifter meddelar vi dig via e-post innan ändringarna träder i kraft.

17.1 Väsentliga ändringar

Med väsentliga ändringar avses exempelvis:

  • Nya ändamål för behandling av personuppgifter
  • Nya kategorier av personuppgifter som samlas in
  • Nya mottagare eller personuppgiftsbiträden
  • Ändringar i lagringstider
  • Ändringar i överföringar till tredje land
  • Ändringar som påverkar dina rättigheter som registrerad

17.2 Varseltid och notifiering vid väsentliga ändringar

Varseltid: Vid väsentliga ändringar i hur vi behandlar dina personuppgifter ger vi dig minst 30 dagar innan ändringen träder i kraft.

Notifieringsmetod: Du informeras via:

  • E-post till din registrerade e-postadress
  • Meddelande på webbplatsen

E-postmeddelandet innehåller:

  • Sammanfattning av vad som ändras
  • Datum då ändringen träder i kraft
  • Information om din rätt att säga upp avtalet om du inte accepterar ändringarna
  • Länk till den nya policyn

17.3 Dina rättigheter vid väsentliga ändringar

Vid väsentliga ändringar i integritetspolicyn har du rätt att säga upp avtalet utan kostnad före ändringens ikraftträdande om du inte accepterar de nya villkoren. Om du fortsätter använda tjänsten efter att ändringen trätt i kraft anses du ha accepterat ändringarna.

17.4 Mindre ändringar

Mindre ändringar, såsom språkliga justeringar, förtydliganden som inte påverkar behandlingen, uppdatering av kontaktuppgifter eller rättelse av stavfel, kommuniceras genom uppdaterat datum på policyn. Ingen e-postnotifiering skickas för dessa ändringar.

17.5 Ändringar som inte kräver förhandsmeddelande

Monetax kan göra omedelbara ändringar utan föregående meddelande vid:

  • Ändringar som krävs för att följa tvingande lagstiftning eller myndighetsbeslut (t.ex. GDPR-uppdateringar)
  • Ändringar som krävs för att åtgärda säkerhetsproblem
  • Korrigering av uppenbara fel som inte påverkar dina rättigheter negativt

I dessa fall informeras du så snart som möjligt efter att ändringen genomförts.

17.6 Granska policyn regelbundet

Vi rekommenderar att du regelbundet granskar denna integritetspolicy för att hålla dig informerad om hur vi skyddar dina personuppgifter.

18. Tillsynsmyndighet

Du har rätt att lämna klagomål till tillsynsmyndigheten om du anser att dina personuppgifter behandlas i strid med GDPR:

Integritetsskyddsmyndigheten (IMY) Webbplats: www.imy.se E-post: [email protected] Postadress: Box 8114, 104 20 Stockholm

19. Kontakt

För frågor om denna integritetspolicy eller hur vi behandlar dina personuppgifter, kontakta oss:

Monetax AB E-post: [email protected] Dataskyddsombud: Johannes Mattias Norrbacka ([email protected])

Har du frågor om detta dokument?

Kontakta oss