Integritetspolicy
| Dokumentinformation | |
|---|---|
| Dokument-ID: | POL-PRIV-001 |
| Version: | 2.0 |
| Status: | Gällande |
| Senast ändrad: | 2026-01-21 |
| Giltig från: | 2026-01-21 |
| Ägare: | Monetax AB (559171-1873) |
Sammanfattning
Kortfattat: Detta dokument beskriver hur Bolaget behandlar dina Personuppgifter när du använder Tjänsten. Här förklarar vi vilka uppgifter vi samlar in, varför vi gör det, hur länge vi sparar dem och vilka rättigheter du har. Vi behandlar transaktionsdata för skatteberäkning men har aldrig tillgång till dina privata nycklar eller faktiska kryptotillgångar.
Innehållsförteckning
- Inledning
- Definitioner
- Personuppgiftsansvarig
- Dataskyddsombud
- Dataminimering – en fördel för dig
- Hur vi samlar in personuppgifter
- Vilka personuppgifter vi behandlar
- Ändamål och rättslig grund
- Lagring och gallring
- Delning av personuppgifter
- Internationella överföringar
- Dina rättigheter
- Marknadsföring och nyhetsbrev
- Säkerhet – tekniska och organisatoriska åtgärder
- Cookies
- Vid dataintrång
- Ändringar i denna policy
- Tillsynsmyndighet
- Kontakt
1. Inledning
Denna integritetspolicy beskriver hur Monetax AB (“Bolaget”) behandlar dina Personuppgifter.
Monetax AB är en mjukvaruleverantör som tillhandahåller digitala verktyg för skatteberäkning och deklarationsunderlag avseende främst digitala tillgångar (kryptovalutor). Monetax har aldrig vårdnad (custody) över kundens kryptotillgångar. Tjänsten behandlar transaktionsdata som Kunden tillhandahåller men lagrar eller förvarar aldrig Kundens faktiska digitala tillgångar.
Denna policy gäller mellan Bolaget och dig som Kunden.
2. Definitioner
För att säkerställa tydlighet använder vi följande definitioner i detta dokument. Dessa definitioner överensstämmer med vår centrala Ordlista.
| Begrepp | Definition |
|---|---|
| Bolaget (“vi”, “oss”, “Monetax”) | Monetax AB, organisationsnummer 559171-1873 |
| Kunden (“du”, “dig”, “användaren”) | Den fysiska eller juridiska person som använder tjänsten |
| Dataskyddsombud (DPO) | Den person som utsetts att övervaka GDPR-efterlevnad: Johannes Mattias Norrbacka, [email protected] |
| Tjänsten | Monetax digitala verktyg för sammanställning av rapporter och skrivelser för deklaration och bokföring av ekonomiska transaktioner. Tjänsten hanterar kapitalvinster och kapitalförluster, ränteintäkter, utdelningar, inkomst från digitala tillgångar (kryptovalutor, tokens, NFT), ädelmetaller (guld, silver), beskattningsbara spelvinster, onoterade aktier, CFD-kontrakt, valutahandel, certifikat och övriga beskattningsbara tillgångar. |
| Underlag | Kundens uppladdade eller importerade data som används som källa för skatteberäkning. Inkluderar CSV-filer från börser, data via API-kopplingar, blockkedje-data, kontoutdrag och kvitton. |
| API-nyckel | Autentiseringsuppgifter som möjliggör automatisk datahämtning från kryptobörser |
| Read-only (endast läsning) | API-behörighet som endast tillåter läsning av data, utan möjlighet att genomföra transaktioner eller ändringar |
| Skrivbehörighet | API-behörighet som tillåter ändringar, såsom handel, uttag eller överföringar. Monetax accepterar INTE skrivbehörigheter |
| Personuppgifter | All information som kan kopplas till en identifierbar fysisk person |
| Behandling | Varje åtgärd som utförs på personuppgifter, såsom insamling, lagring eller radering |
| Samtycke | Frivilligt, specifikt, informerat och otvetydigt godkännande från den registrerade |
| DPA | Data Processing Agreement (Personuppgiftsbiträdesavtal) |
3. Personuppgiftsansvarig
Personuppgiftsansvarig för behandlingen av dina personuppgifter är:
Monetax AB Organisationsnummer: 559171-1873 Postadress: Signalgatan 7, 702 44 Örebro, Sverige E-post: [email protected]
4. Dataskyddsombud
Monetax AB har utsett ett dataskyddsombud (DPO) i enlighet med GDPR Artikel 37. Du kan kontakta vårt dataskyddsombud för frågor om hur vi behandlar dina personuppgifter:
Johannes Mattias Norrbacka E-post: [email protected]
5. Dataminimering – en fördel för dig
Monetax tillämpar principen om dataminimering enligt GDPR Artikel 5.1(c). Vi samlar endast in personuppgifter som är nödvändiga för att tillhandahålla tjänsten. Vi ser dataminimering som en fördel för dig som kund, inte bara som regelefterlevnad.
Vad detta innebär för dig:
- Mindre personuppgifter hos oss = mindre exponering vid eventuellt dataintrång
- Ingen lagring av känsliga identitetsuppgifter som kopplar din kryptohandel till dig som person
- Du behåller kontrollen över vilka uppgifter du delar
5.1 Vad du kan göra utan att lämna identitetsuppgifter
Du kan använda stora delar av tjänsten med endast e-postadress och lösenord:
- Registrera konto och logga in
- Ladda upp transaktionsfiler från kryptobörser
- Se preliminära skatteberäkningar (vinst/förlust)
- Organisera och kategorisera transaktioner
- Exportera data i maskinläsbart format
Personnummer krävs endast i det sista steget när K4-blanketten ska genereras. Se sektion 7.6 för detaljer.
5.2 Vilka uppgifter som krävs i varje steg
| Steg | Obligatoriska uppgifter | Frivilliga uppgifter |
|---|---|---|
| Registrering | E-postadress, lösenord | Namn, telefonnummer |
| Använda tjänsten | Transaktionsdata (för skatteberäkning) | Portföljnamn, anteckningar, valutapreferens |
| Generera K4-blankett | Personnummer (tillfälligt) | – |
| Betalning/fakturering | Namn | Adress, organisationsnummer (för företag) |
6. Hur vi samlar in personuppgifter
Vi samlar in personuppgifter från flera olika källor. Nedan beskriver vi varje datakälla och vilken typ av uppgifter som kommer från respektive källa.
6.1 Direkt användarinmatning
Detta är uppgifter som du aktivt tillhandahåller genom att skriva in information i tjänsten:
| Uppgift | När/Var | Obligatorisk/Frivillig |
|---|---|---|
| E-postadress | Registrering | Obligatorisk |
| Lösenord | Registrering | Obligatorisk |
| Namn | Kontoinställningar/Fakturering | Frivillig |
| Adress | Fakturering | Frivillig (krävs för företagskund) |
| Land | Registrering | Standard: Sverige |
| Personnummer | Vid generering av K4-blankett | Tillfällig, raderas omedelbart |
| Organisationsnamn | Vid generering av SI-fil | Obligatorisk för företag |
| Organisationsnummer | Vid generering av SI-fil | Obligatorisk för företag |
| Manuellt inmatade transaktioner | Tjänsten | Frivillig |
6.2 Filuppladdning
Du kan ladda upp filer exporterade från kryptobörser eller andra tjänster för att importera transaktionsdata:
| Filtyp | Källa | Innehåll |
|---|---|---|
| CSV-filer | Kryptobörser (Binance, Coinbase, Kraken, etc.) | Transaktionshistorik |
| Excel-filer | Börsexport eller manuellt skapade | Transaktionsdata |
| Exportfiler | Andra kryptoskatteprogramvaror | Tidigare beräkningar |
Rekommendation: Monetax rekommenderar att använda filbaserade lösningar framför API-integration när möjligt. Detta ger dig full kontroll över vilken data som delas.
6.3 API-import från kryptobörser
Du kan välja att importera transaktionsdata automatiskt via API-nycklar till dina kryptobörser.
Viktiga begränsningar – vi accepterar endast read-only API-nycklar:
- Monetax kräver endast läsbehörighet (read-only) för API-nycklar
- Monetax kräver aldrig API-nycklar med skrivbehörighet (handel, uttag, överföringar)
- Du kan när som helst återkalla API-åtkomst genom att ta bort nyckeln i din börs
Data som importeras via API:
| Datatyp | Ändamål |
|---|---|
| Transaktionshistorik | Skatteberäkning |
| Saldo (historiskt) | Avstämning |
| Orderhistorik | Kostnadsbasisberäkning |
Säkerhet för API-nycklar:
- API-nycklar krypteras med AES-256 omedelbart vid inmatning
- Den krypterade nyckeln lagras i ett separat lagringsutrymme fysiskt skilt från annan data tillhörande användaren
- Krypterade nycklar delas inte mellan användare
- All åtkomst till API-nycklar loggas
- Efter inmatning visas nycklar aldrig igen i klartext
- Monetax kan aldrig komma åt eller flytta dina kryptovalutor – vi har endast läsbehörighet
6.4 Automatisk insamling
Vissa uppgifter samlas in automatiskt när du använder tjänsten:
| Uppgift | Källa | Ändamål | Lagring |
|---|---|---|---|
| IP-adress | Serverloggar | Säkerhet, brandvägg | 30 dagar |
| Enhetsinformation | Webbläsare | Teknisk funktion | Session |
| Sidvisningar | Webbserver | Statistik | Aggregerat |
| Tidsstämplar för inloggning | Systemloggar | Säkerhet | 30 dagar |
6.5 Tredjepartskällor
Vi tar emot viss information från tredje part:
| Källa | Datatyp | Ändamål |
|---|---|---|
| Betalningsprocessor (Ping Payments) | Betalningsbekräftelse | Orderhantering |
| E-postleverantör (Loops.so/Sendgrid) | Leveransstatistik | Tjänstekommunikation |
| Mötesbokning (boka.se) | Bokningsuppgifter (namn, e-post, tid) | Schemaläggning av kundmöten |
7. Vilka personuppgifter vi behandlar
7.1 Kategorier av registrerade
Vi behandlar personuppgifter för följande kategorier av registrerade:
- Webbplatsbesökare – personer som besöker monetax.se utan konto
- Registrerade användare – personer som skapat ett konto
- Betalande kunder – registrerade användare som köpt tjänsten
- Kontaktpersoner – personer som kontaktar oss via e-post eller kontaktformulär
- Mötesbokning – personer som bokar möte via extern tjänst (boka.se)
7.2 Uppgifter för webbplatsbesökare
När du besöker vår webbplats utan att logga in samlar vi automatiskt in:
| Uppgiftstyp | Obligatorisk/Samtycke | Ändamål |
|---|---|---|
| IP-adress | Automatisk | Säkerhet, serverloggar |
| Enhetsinformation (webbläsare, operativsystem) | Automatisk | Teknisk funktion |
| Cookies – nödvändiga | Automatisk | Sessionhantering (se Cookiepolicy) |
| Cookies – analys (Google Analytics) | Med samtycke | Webbplatsanalys |
| Cookies – marknadsföring (Facebook Pixel) | Med samtycke | Marknadsföringsanalys |
Analys- och marknadsföringscookies samlas endast in efter ditt aktiva samtycke via cookie-banner.
7.3 Uppgifter för registrerade användare
Obligatoriska uppgifter vid registrering:
| Uppgiftstyp | Ändamål |
|---|---|
| E-postadress | Kontoadministration, inloggning, kommunikation |
| Lösenord (lagras hashat) | Autentisering |
Valfria uppgifter:
| Uppgiftstyp | Ändamål |
|---|---|
| Namn | Visas på fakturor och rapporter |
| Adress | Fakturering (företagskunder) |
| Telefonnummer | Kontakt vid behov |
| Land | Skatteberäkning enligt rätt regelverk |
| Marknadsföringssamtycke | Nyhetsbrev och erbjudanden |
7.4 Transaktionsdata (uppladdad av kund)
Du laddar upp eller importerar transaktionsdata för skatteberäkning. Denna data ägs av dig och behandlas för att leverera tjänsten:
| Uppgiftstyp | Källa | Ändamål |
|---|---|---|
| Transaktionshistorik från kryptobörser | CSV-filer, API-import | Skatteberäkning |
| Plånboksadresser | Manuell inmatning, API | Koppling av transaktioner |
| API-nycklar (endast läsrättigheter) | Din inmatning | Automatisk import |
| Transaktionsdatum och belopp | Import/inmatning | Skatteberäkning |
Integritetsskydd för transaktionsdata: Dina finansiella transaktionsdata delas aldrig med tredjepartsanalystjänster som Google Analytics eller Facebook Pixel. Analys- och marknadsföringsspårning används endast på vår publika webbplats, inte i den inloggade appen där du hanterar din transaktionsdata. Se vår Cookiepolicy för mer information om skillnaden mellan webbplats och app.
7.5 Betalningsuppgifter
| Uppgiftstyp | Hantering | Ändamål |
|---|---|---|
| Betalningsmetod | Hanteras av Ping Payments | Genomföra betalning |
| Faktureringsuppgifter | Lagras hos Fortnox | Bokföring enligt lag (7 år) |
| Transaktionsreferens | Lagras av Monetax | Orderbekräftelse, support |
| Betalstatus | Lagras av Monetax | Orderhantering |
| Datum och belopp | Lagras av Monetax | Bokföring |
Betalningshantering och kortuppgifter
All betalningshantering sker via vår betalningsleverantör Ping Payments AB och dess underliggande processorer (Stripe, Worldline, Klarna, Swish). Monetax lagrar aldrig dina kortuppgifter (kortnummer, CVV eller utgångsdatum).
Vid kortbetalning matar du in dina uppgifter direkt i betalningsprocessorns säkra miljö. Kortuppgifterna passerar aldrig Monetax system. Vi tar emot endast en bekräftelse på att betalningen genomförts samt en transaktionsreferens.
Våra betalningsleverantörer är certifierade enligt PCI DSS (Payment Card Industry Data Security Standard).
Bokföringsdata
Fakturerings- och betalningsuppgifter lagras i 7 år enligt Bokföringslagen (1999:1078). Denna data lagras hos Fortnox AB och inkluderar fakturor, kvitton, betalningshistorik (belopp, datum, referens) och kundens faktureringsuppgifter.
7.6 Uppgifter för skattedeklaration och bokföring
För privatpersoner:
| Uppgiftstyp | Hantering | Ändamål |
|---|---|---|
| Personnummer | Temporär användning | Generering av K4-blankett |
| Beräknade kapitalvinster/-förluster | Genereras av tjänsten | Leverans av tjänsten |
| K4-blankett (PDF) | Genereras för kunden | Skattedeklaration |
För företag:
| Uppgiftstyp | Hantering | Ändamål |
|---|---|---|
| Organisationsnamn | Temporär användning | Generering av SI-fil |
| Organisationsnummer | Temporär användning | Generering av SI-fil |
| Beräknade kapitalvinster/-förluster | Genereras av tjänsten | Leverans av tjänsten |
| SI-fil (bokföringsunderlag) | Genereras för kunden | Import till bokföringsprogram |
Särskild hantering av identitetsuppgifter: Personnummer (för privatpersoner) och organisationsuppgifter (för företag) lagras aldrig permanent i vårt system. Uppgifterna används endast tillfälligt för att generera rapporter och raderas omedelbart efter att rapporten laddats ner.
7.7 Kommunikationsdata och support
7.7.1 Support och kundtjänst
När du kontaktar oss via e-post behandlar vi de uppgifter du lämnar för att kunna hjälpa dig.
Supportkanal:
- E-post: [email protected]
- GDPR-förfrågningar: [email protected]
Uppgifter som kan samlas in vid supportkontakt:
| Uppgiftstyp | Källa | Ändamål |
|---|---|---|
| E-postadress | Din kontakt | Kommunikation och identifiering |
| Namn (om angivet) | Din kontakt | Personlig kommunikation |
| Innehåll i supportärendet | Din kontakt | Besvara och lösa ditt ärende |
| Bilagor som du skickar | Din kontakt | Felsökning och support |
| Teknisk information | Din kontakt | Felsökning |
| Tidsstämplar | Automatisk | Dokumentation |
Säkerhet vid support:
Vi ber aldrig om lösenord eller fullständiga API-nycklar via e-post. Om du oavsiktligt skickar känslig information (t.ex. lösenord, personnummer, fullständiga API-nycklar) hanteras informationen konfidentiellt och raderas efter att ditt ärende är löst.
Dokument från tredje part:
I vissa supportärenden kan du välja att dela dokument eller brev från din bank eller skattemyndighet (t.ex. kontrolluppgifter, kontoutdrag). Sådana dokument:
- Behandlas endast för det specifika supportärendet
- Används för att hjälpa dig felsöka eller verifiera transaktioner
- Raderas efter att ärendet är löst
- Lagras aldrig permanent i våra system
Lagringstider för supportärenden:
| Datatyp | Lagringstid | Rättslig grund |
|---|---|---|
| Supportärenden (allmänna) | Granskas årsvis, rensas baserat på relevans | Berättigat intresse |
| Supportärenden (återkommande kunder) | Kan lagras längre för bättre service | Avtalsuppfyllelse |
| Känslig information i supportärenden | Raderas efter ärendets lösning | Dataminimering |
Du kan när som helst begära att din supporthistorik raderas helt genom att kontakta oss på [email protected].
Svarstider:
| Typ av förfrågan | Svarstid |
|---|---|
| Allmän support | Svar inom rimlig tid |
| GDPR-begäran (tillgång, radering, etc.) | 30 dagar |
| Säkerhetsrapporter | Bekräftelse inom 72 timmar |
7.8 Minderåriga användare och barns personuppgifter
Åldersgräns för tjänsten: Monetax tillhandahåller tjänster till användare som är minst 13 år gamla. Denna åldersgräns följer av Lag (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning, 2 kap 4 §, som tillåter att barn från 13 års ålder själva kan samtycka till behandling av personuppgifter i “informationssamhällets tjänster” i Sverige. Detta är en lägre gräns än GDPR:s standardgräns på 16 år, vilket svensk lag medger enligt GDPR Artikel 8.
Tjänsten riktar sig inte till barn under 13 år: Monetax marknadsför inte och riktar sig inte aktivt till barn under 13 år. Vi samlar inte medvetet in personuppgifter från barn under 13 år.
Om vi får kännedom om konto tillhörande barn under 13 år: Om Monetax får kännedom om att ett konto tillhör en person under 13 år, vidtar vi följande åtgärder:
- Kontot avslutas
- All tillhörande persondata raderas
- Undantag görs endast för data som Monetax är skyldig att behålla enligt lag (t.ex. bokföringsunderlag)
Vårdnadshavares möjlighet: En vårdnadshavare som önskar använda Monetax för att förbereda skattedeklaration för ett barn under 13 år bör göra detta via sitt eget konto.
Minderåriga användare (13-17 år): Användare mellan 13 och 17 år kan skapa konto och använda tjänstens kostnadsfria funktioner. För köp av betaltjänster krävs dock medverkan av vårdnadshavare. Se våra Användarvillkor, sektion 4, för fullständiga villkor om åldersgräns och vårdnadshavares medverkan.
7.9 Uppgifter vi aldrig samlar in eller efterfrågar
Monetax samlar inte medvetet in och efterfrågar aldrig följande:
- Särskilda kategorier av personuppgifter enligt GDPR Artikel 9 (etniskt ursprung, politiska åsikter, religiös övertygelse, hälsodata, sexuell läggning, biometriska data, genetiska uppgifter)
- Private keys eller seed phrases till kryptoplånböcker – vi frågar aldrig efter dessa uppgifter och behöver dem inte för vår tjänst. Om du av misstag skickar sådan information till oss kommer vi omedelbart att radera den.
- Skrivbehörigheter för API-nycklar (handel, uttag, överföringar) – vi kräver endast read-only-åtkomst
- Känsliga betalningsuppgifter såsom bankkontonummer, kortnummer eller CVV (betalningar hanteras via tredjepartsprocessorer)
- Legitimationshandlingar (körkort, pass, ID-kort)
8. Ändamål och rättslig grund
Monetax behandlar personuppgifter baserat på olika rättsliga grunder enligt GDPR Artikel 6. Nedan redovisas vilken rättslig grund som gäller för respektive behandlingsändamål.
8.1 Översikt: Behandlingsändamål och rättslig grund
| Behandlingsändamål | Rättslig grund | GDPR-artikel | Beskrivning |
|---|---|---|---|
| Användarregistrering och kontoadministration | Avtalsuppfyllelse | Art 6.1(b) | Nödvändigt för att skapa och administrera kundens konto |
| Transaktionsdata för skatteberäkning | Avtalsuppfyllelse | Art 6.1(b) | Kärnfunktionalitet – nödvändigt för att leverera den beställda tjänsten |
| Betalningshantering | Avtalsuppfyllelse | Art 6.1(b) | Nödvändigt för att genomföra betalning och leverera tjänsten |
| Bokföring och fakturering | Rättslig förpliktelse | Art 6.1(c) | Krävs enligt bokföringslagen för att behålla bokföringsunderlag |
| Marknadsföring via e-post | Berättigat intresse | Art 6.1(f) | Direkt marknadsföring till befintliga kunder med opt-out möjlighet |
| Google Analytics och spårningscookies | Samtycke | Art 6.1(a) | Icke-nödvändig analys – kräver aktivt samtycke |
| Facebook Pixel (Meta) | Samtycke | Art 6.1(a) | Marknadsföringsanalys – kräver aktivt samtycke |
| Supportärenden | Berättigat intresse | Art 6.1(f) | Nödvändigt för att tillhandahålla kundservice |
| Säkerhetsloggar | Berättigat intresse / Rättslig förpliktelse | Art 6.1(f) / Art 6.1(c) | Nödvändigt för att skydda tjänsten och uppfylla säkerhetskrav |
| Incidentutredning | Rättslig förpliktelse | Art 6.1(c) | Krävs enligt GDPR för att utreda och rapportera personuppgiftsincidenter |
8.2 Dokumentation av behandling
Monetax dokumenterar sin behandling av personuppgifter i enlighet med GDPR Artikel 30. Vi utvärderar kontinuerligt riskerna med vår behandling av personuppgifter. Om du har frågor om hur vi behandlar dina personuppgifter kan du kontakta vårt dataskyddsombud via [email protected] eller vår generella supportkanal [email protected].
8.3 Avtalsuppfyllelse (Art 6.1(b))
Behandling som är nödvändig för att fullgöra vårt avtal med dig eller för att vidta åtgärder på din begäran innan avtal ingås.
Tillämpning:
- Skapande och hantering av användarkonton
- Import och bearbetning av transaktionsdata
- Generering av skatteberäkningar och rapporter
- Hantering av betalningar
Konsekvens av att inte tillhandahålla data: Om du inte tillhandahåller nödvändiga uppgifter kan Monetax inte leverera tjänsten.
8.4 Rättslig förpliktelse (Art 6.1(c))
Behandling som är nödvändig för att uppfylla en rättslig förpliktelse som åvilar Monetax.
Tillämplig lagstiftning:
- Bokföringslagen (1999:1078): Kräver att bokföringsunderlag sparas i 7 år
- GDPR Artikel 33-34: Kräver dokumentation och rapportering av personuppgiftsincidenter
Tillämpning:
- Lagring av fakturor och betalningsunderlag
- Dokumentation av säkerhetsincidenter
- Rapportering till tillsynsmyndigheter
8.5 Berättigat intresse (Art 6.1(f))
Behandling som är nödvändig för ändamål som rör Monetax berättigade intressen, förutsatt att dina intressen eller grundläggande rättigheter och friheter inte väger tyngre.
Intresseavvägning: För varje behandling baserad på berättigat intresse har Monetax gjort en dokumenterad intresseavvägning (LIA – Legitimate Interest Assessment). Dessa intresseavvägningar dokumenterar Monetax berättigade intresse, den registrerades intresse, avvägningen mellan dessa samt vilka skyddsåtgärder som vidtas.
| Behandling | Berättigat intresse | Registrerades intresse | Avvägning |
|---|---|---|---|
| Marknadsföring via e-post | Informera befintliga kunder om tjänster | Rätt att inte motta oönskad marknadsföring | Balanserat genom enkel opt-out i varje e-post |
| Supportärenden | Kunna tillhandahålla kundservice | Rätt till radering | Balanserat genom begränsad lagringstid och raderingsmöjlighet |
| Säkerhetsloggar | Skydda tjänsten och upptäcka intrång | Rätt till privatliv | Balanserat genom kort lagringstid (30 dagar) |
Dokumentation tillgänglig på begäran: Du kan begära att få ta del av våra dokumenterade intresseavvägningar genom att kontakta [email protected].
Rätt att invända: Du har rätt att invända mot behandling baserad på berättigat intresse. Vid invändning upphör behandlingen såvida inte Monetax kan påvisa tvingande berättigade skäl. Se sektion 12.6.
8.6 Samtycke (Art 6.1(a))
Behandling som sker baserat på ditt uttryckliga samtycke för ett eller flera specifika ändamål.
Krav på samtycke enligt GDPR Artikel 7:
- Frivilligt
- Specifikt
- Informerat
- Otvetydigt
| Behandling | Hur samtycke inhämtas | Hur samtycke återkallas |
|---|---|---|
| Google Analytics | Cookie-banner med opt-in | Ändra cookieinställningar eller radera cookies |
| Facebook Pixel | Cookie-banner med opt-in | Ändra cookieinställningar eller radera cookies |
| Nyhetsbrev | Separat checkbox vid registrering eller opt-in länk | Avregistrering via länk i e-post |
Samtyckeshantering för cookies: Vi använder en Consent Management Platform (CMP) för att hantera samtycke till cookies. Icke-nödvändiga cookies (analys och marknadsföring) är inaktiverade som standard och sätts endast efter att du aktivt har gett ditt samtycke. Du kan när som helst ändra eller återkalla ditt samtycke via cookie-inställningarna på webbplatsen. För fullständig information om hur samtycke hanteras, se vår Cookiepolicy.
Återkallande: Du kan när som helst återkalla ditt samtycke. Återkallande påverkar inte lagligheten av behandling som skett innan återkallandet.
8.7 Lagringstider per datatyp
| Datatyp | Lagringstid | Rättslig grund för lagringstiden | Åtgärd vid utgång |
|---|---|---|---|
| Kontouppgifter (e-post, lösenord) | Under aktiv kundrelation + 90 dagar efter avslut | Avtalsuppfyllelse | Raderas |
| Transaktionsdata för skatteberäkning | Under aktiv kundrelation | Avtalsuppfyllelse (du äger datan) | Raderas på begäran |
| Bokföringsunderlag (fakturor, betalningar) | 7 år | Bokföringslagen (1999:1078) | Raderas automatiskt |
| Betalningsdata (hos Fortnox/Ping) | 7 år | Bokföringslagen | Raderas av processor |
| Marknadsföringsdata (nyhetsbrevsprenumerationer) | Tills avregistrering (opt-out) | Berättigat intresse / Samtycke | Raderas vid opt-out |
| Supportärenden | Granskas årsvis, kan behållas för återkommande kunder | Berättigat intresse | Raderas på begäran |
| Säkerhetsloggar | 30 dagar | Berättigat intresse (säkerhet) | Raderas automatiskt |
| Backuper | 30 dagar | Rättslig förpliktelse (säkerhet) | Överskrivs automatiskt |
| Cookies (analys/marknadsföring) | 24 timmar – 2 år (beroende på cookie) | Samtycke | Utgår automatiskt |
| Personnummer | Tillfälligt (endast vid K4-generering) | Avtalsuppfyllelse | Raderas omedelbart efter nedladdning |
8.7.1 Standardlagringstid
Om ingen specifik lagstadgad tid eller annat ändamål föreligger, gäller följande:
Under aktiv kundrelation: Data behålls så länge kontot är aktivt och du använder tjänsten.
Efter avslutad kundrelation: Övrig data (som inte omfattas av Bokföringslagen) raderas inom 90 dagar efter att du avslutat ditt konto.
8.7.2 Undantag från radering
Följande data kan inte raderas på din begäran:
Bokföringsunderlag (7 års lagring): Enligt Bokföringslagen (1999:1078) kap. 7 § 2 ska räkenskapsinformation bevaras i 7 år. Detta inkluderar fakturor utställda till dig, betalningsbekräftelser och underlag för redovisning. Om du begär radering av ditt konto kommer bokföringsunderlag att behållas i 7 år från räkenskapsårets slut, men avidentifieras i möjligaste mån.
Pågående rättsliga processer: Om Monetax är part i rättslig tvist eller myndighetsförfrågan kan relevant data behållas tills ärendet är avslutat.
Lagstadgade rapporteringskrav: Data som krävs för att uppfylla myndighetskrav kan inte raderas förrän skyldigheten upphört.
9. Lagring och gallring
9.1 Hantering av inaktiva konton
Definition av inaktivitet: Ett konto anses vara inaktivt om du inte har loggat in eller använt tjänsten under en sammanhängande period av 12 månader.
Åtgärd vid inaktivitet:
- Kontot behåller inloggningsförmåga men med begränsad funktionalitet
- Du får läsbehörighet till tidigare köpta deklarationer och rapporter
- Du kan inte längre genomföra nya köp utan att återaktivera kontot
- Data behålls och kontot kan återaktiveras till full funktionalitet av dig vid kontakt
Bortre gräns för lagring (10 år): I enlighet med GDPR:s princip om lagringsminimering (Artikel 5.1(e)) tillämpar Monetax en bortre gräns på 10 år för inaktiva konton. Efter 10 års sammanhängande inaktivitet raderas kontot och all tillhörande data permanent, såvida inte bokföringslagens krav om 7 års lagring fortfarande gäller för viss data.
Denna tidsgräns är anpassad till preskriptionstiden för grovt skattebrott, vilket innebär att dina underlag finns tillgängliga under den period då de kan vara relevanta för din skattehantering.
Motivering: Monetax behåller inaktiva konton med läsbehörighet för att du ska slippa göra om arbetet med att importera och kategorisera transaktioner om du återvänder. Du kan fortfarande logga in och se dina tidigare deklarationer. Historiska transaktioner kan också vara relevanta för framtida skatteberäkningar.
Återaktivering: Om ditt konto har inaktiverats kan du återaktivera det genom att:
- Kontakta support via e-post ([email protected])
- Verifiera din identitet som kontoinnehavare
- Återaktivering genomförs normalt inom 5 arbetsdagar
All din tidigare data finns kvar efter återaktivering.
Ditt val: Du kan när som helst begära fullständig radering av ditt konto och all tillhörande data via “Glöm bort mig”-funktionen eller genom att kontakta support. Se sektion 12 om dina rättigheter.
9.2 Rätt till radering och “Glöm bort mig”-funktionen
Monetax tillhandahåller en “Glöm bort mig”-funktion i användargränssnittet där du kan begära radering av ditt konto och tillhörande data.
Process för radering:
| Steg | Beskrivning | Tidsram |
|---|---|---|
| 1 | Du begär radering via funktionen eller e-post | Omedelbart |
| 2 | Monetax bekräftar mottagande | Inom 72 timmar |
| 3 | Radering genomförs | Inom 90 dagar |
| 4 | Eventuell bekräftelse till dig | På begäran |
Vad som raderas:
- Kontouppgifter (e-post, lösenord, namn)
- Transaktionsdata och beräkningar
- Uppladdade filer
- Supporthistorik (om inte undantag gäller)
- API-nycklar
Vad som behålls (med lagstöd):
- Bokföringsunderlag i 7 år enligt Bokföringslagen
- Anonymiserad statistik (om samtycke gavs)
9.3 GDPR-förfrågningar och svarstider
| Begäran | Svarstid | Kommentar |
|---|---|---|
| Rätt till tillgång (Art. 15) | 30 dagar | Kan förlängas med 60 dagar vid komplexitet |
| Rätt till rättelse (Art. 16) | 30 dagar | |
| Rätt till radering (Art. 17) | 90 dagar | Genomförande av radering |
| Rätt till dataportabilitet (Art. 20) | 30 dagar | Export i CSV/JSON |
| Rätt att invända (Art. 21) | Omedelbart för marknadsföring, 30 dagar för övrigt |
9.4 Dataportabilitet före radering
Din möjlighet att exportera data: Innan radering kan du exportera din data genom att:
- Kontakta [email protected] med begäran
- Begära filer och underlag som laddats upp i tjänsten
- Begära transaktionsdata i CSV-format
Format för export:
- Transaktionsdata: CSV
- Rapporter: PDF
- Filer och underlag: ZIP
9.5 Anonymisering vs radering
För viss data kan anonymisering användas istället för fullständig radering:
När anonymisering används:
- Aggregerad statistik för tjänsteförbättring (om samtycke)
- Transaktionsvolymer utan koppling till individ
Krav på anonymisering:
- All koppling till dig ska vara omöjlig att återskapa
- Anonymiserade data ska inte kunna användas för att identifiera dig
10. Delning av personuppgifter
Monetax delar personuppgifter med följande kategorier av mottagare:
10.1 Betalningsprocessorer
Vid betalning delas följande information med vår betalningsprocessor Ping Payments AB och dess underleverantörer (Stripe, Klarna, Worldline, Svea):
- Kundens e-postadress (för kvitto och kommunikation)
- Faktureringsuppgifter (om tillämpligt)
- Betalningsbelopp och orderreferens
- IP-adress (för bedrägerikontroll)
Monetax lagrar aldrig och har aldrig tillgång till fullständiga kortnummer, CVV-koder eller andra känsliga kortuppgifter. All kortbetalning processas av PCI DSS-certifierade leverantörer.
Framtida betalningsleverantörer: Monetax kan komma att lägga till ytterligare betalningsleverantörer för att förbättra kundupplevelsen. Vid tillägg av nya leverantörer uppdateras denna policy. Alla betalningsleverantörer som används uppfyller tillämpliga säkerhetsstandarder.
10.2 Bokföring och fakturering
Fakturerings- och bokföringsuppgifter delas med Fortnox AB för fakturahantering och bokföring enligt bokföringslagens krav om 7 års lagring.
10.3 Bankgiro och IBAN-betalningar
För manuella fakturor via bankgiro eller IBAN-överföring används Swedbank AB som betalningsmottagare.
10.4 Personuppgiftsbiträdesavtal
Monetax har tecknat personuppgiftsbiträdesavtal (DPA) med samtliga leverantörer som behandlar personuppgifter för vår räkning, i enlighet med GDPR Artikel 28. För leverantörer utanför EU/EES säkerställer vi adekvat skyddsnivå genom EU-US Data Privacy Framework och/eller standardavtalsklausuler (SCC).
En fullständig lista över våra leverantörer och underbiträden finns i vår Leverantörspolicy.
11. Internationella överföringar
11.1 Huvudprincip för datalagring
Dina personuppgifter lagras i Sverige via Microsoft Azure (region: Sweden Central). Vi har valt svensk datalagring för att säkerställa att dina uppgifter omfattas av svenskt rättsväsende och europeisk dataskyddslagstiftning.
All permanent kunddata lagras fysiskt i Sverige, inklusive:
- Kontoinformation
- Transaktionsdata
- Uppladdade filer
- Skatteberäkningar
- Säkerhetskopior
Beräkning (compute): Vi använder även infrastruktur i Finland och Tyskland (Hetzner) för beräkningskraft, men ingen kunddata lagras där. Data hämtas från och skrivs tillbaka till Sverige. Se vår Säkerhetspolicy för fullständig information om vår infrastruktur.
11.2 Överföringar till USA
För vissa tjänster överförs personuppgifter till USA. Följande leverantörer är USA-baserade:
| Leverantör | Tjänst | Data som överförs |
|---|---|---|
| Loops.so | E-postmarknadsföring | E-postadress, kundinfo |
| Sendgrid | Transaktionell e-post | E-postadress |
| Google Analytics | Webbanalys | IP-adress (anonymiserad), cookies |
| Meta (Facebook Pixel) | Marknadsföringsanalys | IP-adress, cookies |
| Gmail (Google Workspace) | Support (@monetax.io) | E-postkorrespondens |
| Cloudflare | CDN och säkerhet | Trafikdata (ingen kunddata lagras) |
11.3 Rättslig grund för USA-överföringar
EU-US Data Privacy Framework (primär grund)
Samtliga USA-baserade leverantörer som Monetax använder är certifierade under EU-US Data Privacy Framework. EU-kommissionen antog adekvansbeslutet för detta ramverk den 10 juli 2023, vilket innebär att överföringar till certifierade amerikanska organisationer anses ge adekvat skyddsnivå enligt GDPR Artikel 45.
Monetax verifierar regelbundet att leverantörerna är certifierade via US Department of Commerce:s officiella lista.
Standard Contractual Clauses (SCC) (kompletterande grund)
Som ytterligare skyddsåtgärd omfattas alla USA-överföringar även av Standard Contractual Clauses (SCC), integrerade i respektive personuppgiftsbiträdesavtal (DPA), i enlighet med GDPR Artikel 46. Detta ger dubbelt skydd om EU-US Data Privacy Framework skulle ogiltigförklaras i framtiden.
Transfer Impact Assessment (TIA)
Monetax har genomfört Transfer Impact Assessment (TIA) enligt kraven i Schrems II-domen (C-311/18) för samtliga överföringar till USA. TIA-bedömningen omfattar:
- Bedömning av mottagarlandets lagstiftning: USA:s lagstiftning har bedömts i ljuset av EU-US Data Privacy Framework, inklusive amerikanska myndigheters åtkomst till personuppgifter
- Bedömning av leverantörers skyddsåtgärder: Tekniska skyddsåtgärder (kryptering), organisatoriska skyddsåtgärder (DPA) och kontraktuella skyddsåtgärder (SCC)
- Riskbedömning: Eftersom USA omfattas av adekvansbeslutet och samtliga leverantörer är certifierade under EU-US Data Privacy Framework bedöms risken som låg
Senaste TIA-uppdatering: 2026-01-14
TIA-bedömningen uppdateras vid förändringar i leverantörers certifieringsstatus, lagstiftning eller nya EU-domstolsbeslut.
TIA-dokumentation tillgänglig på begäran: Den fullständiga TIA-dokumentationen är ett internt dokument och tillhandahålls på begäran till registrerade och tillsynsmyndigheten (IMY). Kontakta [email protected] för att begära dokumentationen.
11.4 Tekniska skyddsåtgärder
Utöver rättsliga skyddsåtgärder implementerar Monetax följande tekniska skyddsåtgärder vid internationella överföringar:
| Åtgärd | Beskrivning |
|---|---|
| Transportkryptering | TLS 1.3 för all dataöverföring |
| Lagringskryptering | AES-256 för data at rest |
| Dataminimering | Endast nödvändig data överförs |
| Pseudonymisering | IP-anonymisering aktiverad i Google Analytics |
11.5 Överföringar inom EU/EES
Följande leverantörer lagrar och behandlar data inom EU/EES utan överföring till tredje land:
| Leverantör | Land | Tjänst |
|---|---|---|
| Microsoft Azure | Sverige/Irland | Primär datalagring |
| Hetzner | Finland/Tyskland | Beräkningskraft |
| Fortnox | Sverige | Bokföring |
| Ping Payments | Sverige | Betalningshantering |
| Loopia | Sverige | E-post (@monetax.se) |
11.6 Dina rättigheter vid internationella överföringar
Du har rätt att:
- Få information om vilka länder dina personuppgifter överförs till
- Få veta vilka skyddsåtgärder som finns på plats
- Begära kopia av Standard Contractual Clauses (på begäran via [email protected])
- Invända mot överföring till tredje land (notera att detta kan påverka möjligheten att använda vissa funktioner i tjänsten)
11.7 Om ramverket ändras
Om EU-US Data Privacy Framework ogiltigförklaras eller väsentligt ändras kommer Monetax att:
- Förlita sig på Standard Contractual Clauses som primär grund
- Uppdatera denna integritetspolicy
- Utvärdera ytterligare kompletterande skyddsåtgärder
- Informera kunder om väsentliga ändringar
12. Dina rättigheter
Som registrerad har du ett antal rättigheter enligt GDPR. Nedan beskrivs dessa rättigheter och hur du utövar dem. För att utöva dina rättigheter, kontakta oss via e-post på [email protected]. Vi bekräftar mottagande av din begäran inom 72 timmar och svarar normalt inom 30 dagar. Vid komplexa begäranden kan svarstiden förlängas med ytterligare 60 dagar, varvid du meddelas.
12.1 Rätt till tillgång (GDPR Artikel 15)
Du har rätt att få bekräftelse på om vi behandlar dina personuppgifter och i så fall få tillgång till dessa uppgifter. Du kan begära information om:
- Vilka kategorier av personuppgifter vi behandlar
- Ändamålen med behandlingen
- Vilka mottagare uppgifterna har delats med
- Hur länge uppgifterna lagras
- Varifrån uppgifterna kommer (om de inte samlats från dig)
- Om automatiserat beslutsfattande förekommer
Hur du utövar rättigheten: Skicka e-post till [email protected] med din begäran. Identitetsverifiering kan krävas för att säkerställa att vi lämnar ut uppgifter till rätt person.
Format för leverans: Vi levererar information i CSV (för rådata), PDF (för rapporter) eller ZIP (för filbaserade underlag).
Kostnad: Första begäran är kostnadsfri. Vid upprepade eller uppenbart ogrundade begäranden kan vi ta ut en rimlig administrativ avgift.
12.2 Rätt till rättelse (GDPR Artikel 16)
Du har rätt att få felaktiga personuppgifter rättade utan dröjsmål.
Via användargränssnittet (självbetjäning): Du kan själv redigera följande uppgifter direkt i tjänsten:
- E-postadress
- Lösenord
- Uppladdade filer
- Transaktionsdata och kategoriseringar
- Namn (om angett)
Via support: För uppgifter som inte kan ändras i gränssnittet, skicka e-post till [email protected] med beskrivning av vilka uppgifter som är felaktiga och vad de ska ändras till.
12.3 Rätt till radering (GDPR Artikel 17)
Du har rätt att få dina personuppgifter raderade (“rätten att bli bortglömd”) under vissa förutsättningar.
Via “Glöm bort mig”-funktionen:
- Logga in på ditt konto
- Gå till kontoinställningar
- Klicka på “Glöm bort mig” / “Radera mitt konto”
- Bekräfta raderingsbegäran
Via e-post: Skicka e-post till [email protected] med begäran om radering.
Tidsram: Bekräftelse inom 72 timmar. Genomförande av radering inom 90 dagar.
Undantag – uppgifter som inte kan raderas:
- Bokföringsunderlag (fakturor, betalningar) behålls i 7 år enligt Bokföringslagen
- Data som krävs för pågående rättsliga processer
- Data som krävs för att uppfylla lagstadgade skyldigheter
Vad som raderas: Kontouppgifter, transaktionsdata, uppladdade filer, API-nycklar och supporthistorik (om inte undantag gäller).
12.4 Rätt till begränsning av behandling (GDPR Artikel 18)
Du har rätt att begära begränsning av behandling under vissa omständigheter, exempelvis om du bestrider uppgifternas riktighet.
Monetax tillhandahåller inte en särskild “paus-funktion” för konton. Vid begäran om begränsning erbjuds följande alternativ:
- Inaktiva konton: Konton som inte används ligger vilande utan aktiv behandling
- Radering: Du kan begära fullständig radering av ditt konto
Om du bestrider uppgifternas riktighet begränsar vi behandlingen (utöver lagring) tills tvisten är löst.
Kanal: E-post till [email protected]
12.5 Rätt till dataportabilitet (GDPR Artikel 20)
Du har rätt att få ut de personuppgifter du har tillhandahållit oss i ett strukturerat, allmänt använt och maskinläsbart format. Denna rätt följer av GDPR Artikel 20 om rätt till dataportabilitet. Du kan också begära att vi överför uppgifterna direkt till en annan personuppgiftsansvarig där det är tekniskt möjligt.
Exportformat
Monetax stödjer följande exportformat:
| Format | Beskrivning | Maskinläsbart |
|---|---|---|
| CSV | Transaktionsdata och strukturerad data i kommaseparerat format | Ja |
| JSON | Hierarkisk datastruktur för tekniska användare (tillgängligt på begäran) | Ja |
| SIE | SI-filer för import till bokföringsprogram (företagskunder) | Ja |
| Rapporter och sammanställningar (skatteberäkningar, K4-bilagor för privatpersoner) | Nej | |
| ZIP | Komprimerat arkiv med samtliga filer och underlag | – |
Notera: PDF är ett läsbart format för människor men uppfyller inte GDPR:s krav på maskinläsbarhet. CSV och JSON är de format som uppfyller kravet på strukturerat och maskinläsbart format.
Data som inkluderas i export
Data du har tillhandahållit:
- Transaktionsdata (importerad och manuellt inmatad)
- Uppladdade filer (t.ex. CSV-filer från börser)
- Kategoriseringar och klassificeringar
- Manuella anteckningar
- API-konfigurationer (exklusive nycklar)
Data som Monetax har genererat:
- Skatteberäkningar
- K4-rapporter
- Kostnadsbasisberäkningar
- Historiska prisdata (på begäran)
Data som INTE inkluderas:
- Hashade lösenord (av säkerhetsskäl)
- Krypterade API-nycklar (av säkerhetsskäl – dessa kan hämtas från respektive börs)
- Interna systemloggar (inte dina personuppgifter)
Hur du begär export
Då Monetax för närvarande inte har en automatiserad exportfunktion i användargränssnittet, begärs export via e-post:
- E-post: [email protected]
- Ämnesrad: “Begäran om dataexport” eller “GDPR dataportabilitet”
Ange i din begäran:
- Vilka uppgifter du vill exportera
- Önskat format (CSV rekommenderas för maskinläsbarhet)
- Om du vill att data överförs till annan tjänst
Svarstid och leverans
Monetax ska besvara begäran om dataexport inom 30 dagar från mottagande av komplett begäran.
| Steg | Tidsram |
|---|---|
| Bekräftelse av mottagande | 72 timmar |
| Leverans av export | Inom 30 dagar |
Vid komplexa begäranden kan svarstiden förlängas med ytterligare 60 dagar (två månader). Du meddelas i så fall om förlängningen och skälen till den inom 30 dagar från den ursprungliga begäran.
Leverans: Export levereras via e-post. Stora filer (över 25 MB) levereras via en säker nedladdningslänk som är giltig i 7 dagar.
Kostnad
Första begäran om dataportabilitet är kostnadsfri. Vid upprepade begäranden inom kort tid kan vi ta ut en rimlig administrativ avgift.
12.6 Rätt att invända (GDPR Artikel 21)
Du har rätt att invända mot behandling som grundas på berättigat intresse, inklusive profilering, samt mot direktmarknadsföring.
Invändning mot marknadsföring via e-post:
- Varje marknadsföringsmail innehåller en avregistreringslänk. Klicka på länken för omedelbar avregistrering.
- Alternativt kan du skicka e-post till [email protected] med begäran om att sluta motta marknadsföring.
- Vid invändning: Omedelbar avregistrering från marknadsföringslistor.
Invändning mot behandling av supportärenden:
- Skicka e-post till [email protected] med din invändning.
- Vid invändning: Bedöms från fall till fall. Observera att radering av supportdata kan påverka möjligheten att tillhandahålla support för pågående eller framtida ärenden.
Invändning mot säkerhetsloggar:
- Skicka e-post till [email protected] med din invändning.
- Vid invändning: Kan inte beviljas. Säkerhetsloggning är nödvändig för att skydda tjänsten och kunddata mot säkerhetshot, vilket utgör ett tvingande berättigat skäl enligt GDPR Artikel 21.1.
Svarstid: Omedelbart för opt-out-länk, inom 30 dagar för övriga invändningar.
12.7 Rätt att inte bli föremål för automatiserat beslutsfattande (GDPR Artikel 22)
Monetax fattar inga beslut som enbart grundas på automatiserad behandling och som har rättsliga följder eller på liknande sätt väsentligt påverkar dig. Skatteberäkningar är automatiserade men utgör endast ett förslag – beslut om att använda underlaget i deklaration ligger hos dig.
12.8 Rätt att lämna klagomål till tillsynsmyndighet (GDPR Artikel 77)
Du har alltid rätt att lämna klagomål till tillsynsmyndigheten om du anser att vi behandlar dina personuppgifter i strid med GDPR. Se sektion 18 för kontaktuppgifter till Integritetsskyddsmyndigheten (IMY).
13. Marknadsföring och nyhetsbrev
13.1 Rättslig grund för marknadsföring
Monetax använder följande rättsliga grunder för marknadsföring:
Berättigat intresse (GDPR Artikel 6.1(f)) – för befintliga kunder:
- Produktuppdateringar om tjänster du använder
- Information om nya funktioner
- Relevant kommunikation om ditt konto
Samtycke (GDPR Artikel 6.1(a)) – för:
- Nyhetsbrev till personer som inte är kunder
- Erbjudanden och rabatter
- Retargeting och remarketingkampanjer
13.2 Hur vi inhämtar samtycke (opt-in)
Vid registrering kan du välja att ta emot marknadsföring via en separat opt-in checkbox som inte är förvald. Samtycke för marknadsföring är frivilligt och inte ett villkor för att använda tjänsten.
Krav på samtycke enligt GDPR Artikel 7:
- Frivilligt – du kan registrera dig utan att samtycka till marknadsföring
- Specifikt – samtycke gäller för specificerade ändamål
- Informerat – du vet vad du samtycker till
- Otvetydigt – kräver aktivt handlande (checkboxen är inte förkryssad)
13.3 Återkallande av samtycke (opt-out)
Du kan när som helst återkalla ditt samtycke för marknadsföring:
Via avregistreringslänk (unsubscribe): Varje marknadsföringsmail innehåller en tydlig avregistreringslänk. Klick leder till omedelbar avregistrering.
Via e-post: Skicka begäran till [email protected]. Behandlas normalt inom 72 timmar.
13.4 Transaktionella meddelanden
Transaktionella meddelanden är nödvändig kommunikation för att leverera tjänsten och kräver inte samtycke. Dessa skickas baserat på avtalsuppfyllelse (GDPR Artikel 6.1(b)).
Exempel på transaktionella meddelanden:
- Välkomstmail vid registrering
- Bekräftelse av köp
- Notifikation om att skatteberäkning är klar
- Påminnelse om utgående prenumeration
- Säkerhetsmeddelanden (t.ex. lösenordsåterställning)
- Information om tjänständringar som påverkar dig
Viktigt: Transaktionella meddelanden innehåller aldrig marknadsföring. Om marknadsföring läggs till ett transaktionellt meddelande blir det ett marknadsföringsmeddelande som kräver samtycke.
13.5 Marknadsföringskanaler
Monetax använder följande kanaler för marknadsföringskommunikation:
E-postmarknadsföring via Loops.so:
- Nyhetsbrev och produktuppdateringar
- Erbjudanden och kampanjer (säsongsbetonat)
- Välkomstsekvens vid registrering
Retargeting via annonsnätverk:
- Google Analytics för webbanalys och remarketing
- Facebook Pixel (Meta) för annonsering och konverteringsmätning
Retargeting kräver ditt aktiva samtycke via cookie-banner. Se vår Cookiepolicy för detaljer.
13.6 Kommunikationsfrekvens
Monetax marknadsför inte aggressivt. Vi följer dessa riktlinjer för kommunikationsfrekvens:
| Kommunikationstyp | Förväntad frekvens |
|---|---|
| Nyhetsbrev | Max 1-2 per månad |
| Produktuppdateringar | Vid behov (max 1 per vecka) |
| Erbjudanden | Säsongsbetonat (t.ex. inför deklaration) |
| Välkomstsekvens | 3-5 mail över 2 veckor vid registrering |
Säsongsvariation: Under deklarationstid (januari-maj) kan frekvensen öka till 4-6 marknadsföringsmail under perioden. Övrig tid skickas normalt max 1 mail per månad.
13.7 Dokumentation av samtycke och opt-out
Samtyckedokumentation: Via vår e-posttjänst (Loops.so) registreras:
- Datum och tid för opt-in
- Typ av samtycke (vilken kommunikationslista)
- Opt-in/opt-out-status synkroniseras med kundregister
Opt-out-dokumentation:
- Datum och tid för avregistrering registreras
- Opt-out verkställs omedelbart
13.8 Kommunikation som inte kan avregistreras
Följande transaktionell och nödvändig kommunikation skickas oavsett ditt marknadsföringssamtycke:
- Säkerhetsmeddelanden (t.ex. inloggning från ny enhet)
- Viktiga tjänsteändringar som påverkar dig
- Juridiskt påkallad kommunikation
- Betalnings- och köpbekräftelser
- Notifikationer om färdiga skatteberäkningar
- Lösenordsåterställning
Denna kommunikation är nödvändig för att leverera tjänsten och kräver inte marknadsföringssamtycke (GDPR Artikel 6.1(b)).
13.9 Profilering och automatiserat beslutsfattande
13.9.1 Automatiserat beslutsfattande (GDPR Artikel 22)
Monetax använder inte automatiserat beslutsfattande som har rättsliga följder eller på liknande sätt väsentligt påverkar dig. Alla automatiserade processer i tjänsten är hjälpfunktioner där du som kund fattar det slutliga beslutet.
Automatiserade processer som INTE är automatiserat beslutsfattande:
| Process | Varför det inte är automatiserat beslutsfattande |
|---|---|
| Skatteberäkning | Genererar förslag – du beslutar om användning |
| Offertgenerering | Förslag på pris – du beslutar om köp |
| Kategorisering av transaktioner | Hjälpfunktion – du kan ändra |
| Beräkning av vinst/förlust | Information – ingen rättslig effekt |
Du har alltid möjlighet att granska, ändra och godkänna innan något underlag används i din skattedeklaration.
13.9.2 Profilering (GDPR Artikel 4(4) och 13.2(f))
Monetax använder profilering för att förbättra tjänsten och kommunikationen med dig. Profilering innebär automatisk behandling av personuppgifter för att bedöma eller förutse personliga egenskaper.
Syften med profilering:
| Syfte | Beskrivning | Rättslig grund |
|---|---|---|
| Marknadsföringssegmentering | Gruppering av kunder för relevanta nyhetsbrev baserat på aktivitetsnivå och köphistorik | Berättigat intresse / Samtycke |
| Retargeting | Annonser till tidigare besökare via Google och Meta | Samtycke (cookies) |
| Tjänsteförbättring | Aggregerad analys av användningsmönster | Samtycke (opt-in) |
Påverkan: Profilering hos Monetax har ingen negativ påverkan på dig. Den används för att göra kommunikation mer relevant och förbättra tjänsten.
13.9.3 Rätt att invända mot profilering (GDPR Artikel 21)
Du har rätt att invända mot profilering:
För direktmarknadsföring:
- Avregistrera via unsubscribe-länk i varje marknadsföringsmail
- Ändra cookie-inställningar för att avvisa analys- och marknadsföringscookies
- Kontakta [email protected] med din invändning
För annan profilering baserad på berättigat intresse:
- Skicka e-post till [email protected] med specificering av vilken behandling invändningen gäller
- Monetax upphör med behandlingen såvida inte tvingande berättigade skäl föreligger
13.9.4 Anonymisering och aggregering av data
Monetax kan anonymisera och aggregera data för analys och tjänsteförbättring. Anonymiserad data är inte längre personuppgifter enligt GDPR.
Krav vid anonymisering:
| Krav | Beskrivning |
|---|---|
| Irreversibilitet | Omöjligt att återidentifiera individen |
| Aggregering | Data sammanställs på gruppnivå |
| Separation | Ingen koppling kvar till ursprunglig individ |
Vad som tas bort vid anonymisering:
- E-postadress och andra identifierare
- Individuella transaktionsdetaljer
- Tidsstämplar som kan identifiera individ
- All koppling till ursprungligt konto
Vad som kan behållas (anonymiserat):
- Aggregerade transaktionsvolymer
- Statistik över tjänsteanvändning
- Generella mönster i kryptobeskattning
Vid kontoradering: Om du begär radering av ditt konto och tidigare har samtyckt till analys (opt-in) kan anonymiserad statistik behållas. Denna data kan inte kopplas tillbaka till dig.
13.9.5 Analysverktyg
Google Analytics 4 (GA4):
- Används endast på webbplatsen (monetax.se), inte i appen
- IP-anonymisering är aktiverad
- Samtycke krävs via cookie-banner
- Personuppgiftsbiträdesavtal finns med Google
Facebook Pixel (Meta):
- Används endast på webbplatsen, inte i appen
- Samtycke krävs via cookie-banner
- Spårar konverteringar för annonsoptimering
- Personuppgiftsbiträdesavtal finns med Meta
Båda verktygen är inaktiverade som standard och aktiveras endast efter ditt aktiva samtycke.
14. Säkerhet – tekniska och organisatoriska åtgärder
I enlighet med GDPR Artikel 32 vidtar Monetax lämpliga tekniska och organisatoriska säkerhetsåtgärder för att säkerställa en skyddsnivå som är lämplig i förhållande till risken. Nedan beskrivs de huvudsakliga skyddsåtgärder vi implementerat. För ytterligare detaljer om våra säkerhetsrutiner, se vår Säkerhetspolicy.
14.1 Kryptering
Transportkryptering (data i transit): All kommunikation mellan din webbläsare/app och våra servrar krypteras med TLS 1.3 (Transport Layer Security). Detta säkerställer att data inte kan avlyssnas eller manipuleras under överföring.
Lagringskryptering (data at rest): Personuppgifter och annan känslig data lagras krypterat med AES-256. Detta gäller:
- Hela databasen
- Säkerhetskopior (backups)
- API-nycklar som du tillhandahåller
Lösenordsskydd: Lösenord lagras aldrig i klartext. Vi använder säker hashning (bcrypt) som gör det praktiskt omöjligt att återskapa ditt lösenord från den lagrade hashen.
14.2 Sessionshantering
Sessionsdata hanteras säkert med skyddade cookies (HttpOnly, Secure, SameSite), automatisk timeout efter 60 minuters inaktivitet och CSRF-skydd. För fullständig information om sessionscookies, se vår Cookiepolicy. För tekniska detaljer om sessionshantering, se vår Säkerhetspolicy.
14.3 Åtkomstkontroll
Monetax tillämpar rollbaserad åtkomstkontroll (RBAC) internt. Detta innebär att anställda endast har tillgång till de personuppgifter som krävs för deras arbetsuppgifter (“need-to-know”-principen).
Administratörsåtkomst till produktionssystem skyddas med tvåfaktorsautentisering.
14.4 Säkerhetskopior och återställning
För att säkerställa tillgänglighet och möjlighet till återställning vid incident:
| Parameter | Värde |
|---|---|
| Frekvens | Dagliga säkerhetskopior |
| Lagringstid | 30 dagar |
| Plats | Sverige (samma datacenter som primär data) |
| Kryptering | Ja, AES-256 |
14.5 Infrastrukturskydd
Våra tjänster skyddas mot externa hot genom:
- DDoS-skydd via Cloudflare för webbplats och API
- Brandväggar och nätverkssegmentering
- Regelbunden uppdatering av system och programvara
14.6 Säkerhetsgranskningar
Monetax genomför regelbundna säkerhetsgranskningar för att identifiera och åtgärda sårbarheter:
| Typ av granskning | Frekvens |
|---|---|
| Penetrationstester | Var 6:e månad |
| Externa säkerhetsrevisioner | Årligen |
| Kodgranskning med säkerhetsfokus | Kontinuerligt |
14.7 Incidenthantering
Monetax har en dokumenterad incidenthanteringsplan som aktiveras vid säkerhetsincidenter. Planen omfattar identifiering, isolering, utredning, återställning och rapportering. Vid personuppgiftsincidenter anmäler vi till Integritetsskyddsmyndigheten inom 72 timmar enligt GDPR Artikel 33. Se sektion 16 för mer information.
14.8 Rapportera säkerhetsproblem
Om du upptäcker en säkerhetsbrist i våra tjänster, vänligen rapportera den till:
E-post: [email protected] Svarstid: Bekräftelse inom 72 timmar
Vi uppskattar ansvarsfull rapportering av säkerhetsproblem och behandlar alla rapporter konfidentiellt.
15. Cookies
Vi använder cookies för att vår webbplats ska fungera korrekt. Nödvändiga cookies används för grundläggande funktioner som inloggning och lastbalansering, och kräver inte samtycke enligt ePrivacy-direktivet.
Tracking endast på webbplatsen: Analys- och marknadsföringscookies används endast på vår publika webbplats (monetax.se), inte i den inloggade appen. I appen använder vi endast nödvändiga cookies för att hantera din session. Detta innebär att dina finansiella transaktionsdata aldrig exponeras för tredjepartsanalys.
På webbplatsen använder vi analys- och marknadsföringscookies för att förstå hur besökare använder webbplatsen och för att mäta annonseffektivitet. Dessa cookies kräver ditt samtycke innan de sätts. Vid samtycke delar vi data med:
- Google (Google Analytics) - för webbanalys
- Meta (Facebook) - för annonsering och konverteringsmätning
För detaljerad information om vilka cookies vi använder, skillnaden mellan webbplats och app, och deras syften och utgångstider, se vår Cookiepolicy.
16. Vid dataintrång
Om ett dataintrång inträffar som kan påverka dina personuppgifter anmäler vi detta till Integritetsskyddsmyndigheten (IMY) inom 72 timmar enligt GDPR Artikel 33.
Om incidenten innebär hög risk för dig informerar vi dig direkt via e-post. Vi berättar vad som hänt, vilka åtgärder vi vidtagit och vad du kan göra för att skydda dig.
För detaljerad information om hur vi hanterar incidenter, se vår Incidenthanteringsplan. För information om våra säkerhetsåtgärder, se vår Säkerhetspolicy.
17. Ändringar i denna policy
Vi kan komma att uppdatera denna integritetspolicy. Vid väsentliga ändringar som påverkar hur vi behandlar dina personuppgifter meddelar vi dig via e-post innan ändringarna träder i kraft.
17.1 Väsentliga ändringar
Med väsentliga ändringar avses exempelvis:
- Nya ändamål för behandling av personuppgifter
- Nya kategorier av personuppgifter som samlas in
- Nya mottagare eller personuppgiftsbiträden
- Ändringar i lagringstider
- Ändringar i överföringar till tredje land
- Ändringar som påverkar dina rättigheter som registrerad
17.2 Varseltid och notifiering vid väsentliga ändringar
Varseltid: Vid väsentliga ändringar i hur vi behandlar dina personuppgifter ger vi dig minst 30 dagar innan ändringen träder i kraft.
Notifieringsmetod: Du informeras via:
- E-post till din registrerade e-postadress
- Meddelande på webbplatsen
E-postmeddelandet innehåller:
- Sammanfattning av vad som ändras
- Datum då ändringen träder i kraft
- Information om din rätt att säga upp avtalet om du inte accepterar ändringarna
- Länk till den nya policyn
17.3 Dina rättigheter vid väsentliga ändringar
Vid väsentliga ändringar i integritetspolicyn har du rätt att säga upp avtalet utan kostnad före ändringens ikraftträdande om du inte accepterar de nya villkoren. Om du fortsätter använda tjänsten efter att ändringen trätt i kraft anses du ha accepterat ändringarna.
17.4 Mindre ändringar
Mindre ändringar, såsom språkliga justeringar, förtydliganden som inte påverkar behandlingen, uppdatering av kontaktuppgifter eller rättelse av stavfel, kommuniceras genom uppdaterat datum på policyn. Ingen e-postnotifiering skickas för dessa ändringar.
17.5 Ändringar som inte kräver förhandsmeddelande
Monetax kan göra omedelbara ändringar utan föregående meddelande vid:
- Ändringar som krävs för att följa tvingande lagstiftning eller myndighetsbeslut (t.ex. GDPR-uppdateringar)
- Ändringar som krävs för att åtgärda säkerhetsproblem
- Korrigering av uppenbara fel som inte påverkar dina rättigheter negativt
I dessa fall informeras du så snart som möjligt efter att ändringen genomförts.
17.6 Granska policyn regelbundet
Vi rekommenderar att du regelbundet granskar denna integritetspolicy för att hålla dig informerad om hur vi skyddar dina personuppgifter.
18. Tillsynsmyndighet
Du har rätt att lämna klagomål till tillsynsmyndigheten om du anser att dina personuppgifter behandlas i strid med GDPR:
Integritetsskyddsmyndigheten (IMY) Webbplats: www.imy.se E-post: [email protected] Postadress: Box 8114, 104 20 Stockholm
19. Kontakt
För frågor om denna integritetspolicy eller hur vi behandlar dina personuppgifter, kontakta oss:
Monetax AB E-post: [email protected] Dataskyddsombud: Johannes Mattias Norrbacka ([email protected])