Integritet

Den korta versionen

Din data förbättrar din tjänst

Vi samlar in en del data om hur ni använder Lumion, så att vi kan göra Lumion bättre. Vi delar aldrig er information med bolag vi inte litar på och ni kan alltid be oss radera uppgifterna.

Vill ni veta mer? Läs hela policyn nedan.

Den långa versionen

Integritetspolicy

Denna policy uppdaterades senast den 2 Maj 2026.

DEL 1 INTEGRITETSPOLICY

1. Introduktion och tillämpningsområde

Lumion AB ("Lumion", "vi", "oss") värnar om din integritet. Denna policy förklarar vilka personuppgifter vi samlar in om dig som kontoinnehavare, administratör eller webbplatsbesökare, varför vi samlar in dem, hur länge vi sparar dem och vilka rättigheter du har.

Policyn gäller behandling där Lumion är personuppgiftsansvarig, det vill säga uppgifter om dig i din relation till Lumion (konto, betalning, support, marknadsföring, webbplatsbesök).Lumions behandling av de personuppgifter du lägger in i bokföringsplattformen (om dina anställda, kunder och leverantörer) regleras i Del 2 Personuppgiftsbiträdesavtalet, eftersom Lumion där agerar personuppgiftsbiträde på dina instruktioner.

2. Lumions två roller

Lumion har två olika roller beroende på vilka uppgifter det handlar om:
Personuppgiftsansvarig för uppgifter om dig som kontoinnehavare, dina betalningar, supportärenden och webbplatsbesök. Det är Lumion som bestämmer ändamål och medel. Regleras av Del 1.
Personuppgiftsbiträde för all bokföringsdata du lägger in i Tjänsten (dina anställda, kunder, leverantörer). Det är du som kund som bestämmer ändamål och medel. Regleras av Del 2.

3. Vilka personuppgifter behandlar vi, och varför?

Nedan beskrivs alla ändamål där Lumion är personuppgiftsansvarig.

Konto och inloggning
Ändamål: Skapa och administrera kundkonto
Uppgifter: Namn, e-postadress, telefonnummer, företagsnamn, org.nr, roll, lösenord (hashat)
Rättslig grund: Art. 6.1(b), nödvändigt för att fullgöra avtal
Lagringstid: Under avtalstiden + 36 månader
Mottagare: One.com, Bubble.io, BankID-leverantör

Ändamål: BankID-autentisering vid inloggning
Uppgifter: Personnummer (verifieras temporärt mot BankID, lagras ej av Lumion), IP-adress, tidsstämpel
Rättslig grund: Art. 6.1(b) avtalsuppfyllelse + art. 6.1(f) säkerhet
Lagringstid: Säkerhetsloggar 12 månader
Mottagare: Finansiell ID-Teknik BID AB (BankID)

Fakturering och betalning
Ändamål: Fakturering av abonnemangsavgift
Uppgifter: Namn, fakturaadress, e-post, org.nr/personnummer (enskild firma), betalningshistorik
Rättslig grund: Art. 6.1(b) avtalsuppfyllelse; art. 6.1(c) bokföringslagen 7 kap. 2 § (7 år)
Lagringstid: 7 år enligt bokföringslagen; kontouppgifter 36 månader efter avtalets slut
Mottagare: Stripe, betalningslösning vald via Stripe

Ändamål: Hantering av betalningsfel och påminnelser
Uppgifter: Namn, e-post, fakturanummer, belopp, förfallodag
Rättslig grund: Art. 6.1(b) + art. 6.1(f) berättigat intresse (kredithantering)
Lagringstid: 36 månader efter reglering
Mottagare: Stripe, eventuellt inkassobolag

Tillhandahållande av Tjänsten
Ändamål: Drift, behörighetshantering och teknisk support
Uppgifter: Namn, e-post, roll, inloggningshistorik, IP-adress
Rättslig grund: Art. 6.1(b) avtalsuppfyllelse
Lagringstid: Under avtalstiden + 12 månader för systemloggar
Mottagare: One.com, Bubble.io

Ändamål: Skattekonto-import (automatisk bokföring av Skattekontotransaktioner)
Uppgifter: Org.nr, Skattekontotransaktioner
Rättslig grund: Art. 6.1(b) avtalsuppfyllelse
Lagringstid: Under avtalstiden; räkenskapsinformation 7 år (bokföringslagen)
Mottagare: Skatteverket (API/fil), Fortnox AB (om integration aktiverad)

Ändamål: Fortnox-integration
Uppgifter: OAuth-token, synkroniserad bokföringsdata
Rättslig grund: Art. 6.1(b) + ditt samtycke vid aktivering
Lagringstid: Under avtalstiden
Mottagare: Fortnox AB

Kundtjänst och support
Ändamål: Hantering av supportärenden
Uppgifter: Namn, e-post, ärendebeskrivning, bilagor, kommunikationshistorik
Rättslig grund: Art. 6.1(b) + art. 6.1(f) berättigat intresse (servicekvalitet)
Lagringstid: 24 månader efter ärendets stängning
Mottagare: Bubble.io, Postmark, eventuellt supportssystem

Ändamål: Loggning av säkerhetsrelaterade händelser
Uppgifter: IP-adress, tidsstämpel, händelsetyp
Rättslig grund: Art. 6.1(f) berättigat intresse (informationssäkerhet)
Lagringstid: 12 månader
Mottagare: Bubble.io, Flusk

Marknadsföring
Ändamål: Transaktionella e-postmeddelanden (fakturor, säkerhetsvarningar, villkorsändringar)
Uppgifter: Namn, e-postadress
Rättslig grund: Art. 6.1(b), nödvändigt för avtalsuppfyllelse
Lagringstid: Under avtalstiden
Mottagare: Postmark

Ändamål: Nyhetsbrev och produktnyheter till befintliga kunder
Uppgifter: Namn, e-postadress, produktpreferenser
Rättslig grund: Art. 6.1(f) berättigat intresse (befintlig kundrelation, MFL 19 §)
Lagringstid: Till avregistrering eller avtalets slut
Mottagare: Postmark

Ändamål: Nyhetsbrev till icke-kunder
Uppgifter: E-postadress, eventuellt namn
Rättslig grund: Art. 6.1(a), samtycke
Lagringstid: Till återkallelse av samtycke
Mottagare: Postmark

Webbplats och cookies
Ändamål: Nödvändiga cookies (session, säkerhet, inloggning)
Uppgifter: Session-ID, CSRF-token, inloggningscookie
Rättslig grund: Art. 6.1(b)/(f), tekniskt nödvändiga, kräver ej samtycke
Lagringstid: Session eller max 12 månader
Mottagare: One.com, Bubble.io, Amplitude

Ändamål: Webbplatsanalys
Uppgifter: IP-adress (anonymiserad), sidvisningar, sessionslängd, trafikkälla
Rättslig grund: Art. 6.1(a), samtycke (LEK 6 kap. 18 §)
Lagringstid: 26 månader; till återkallelse
Mottagare: Amplitude

Ändamål: Marknadsföringscookies
Uppgifter: Cookie-ID, beteendedata
Rättslig grund: Art. 6.1(a), samtycke (LEK 6 kap. 18 §)
Lagringstid: Till återkallelse
Mottagare: Google Analytics, Google Ads

Rättsliga förpliktelser
Ändamål: Efterlevnad av lag (bokföring, skatt, penningtvätt)
Uppgifter: Transaktionsdata, kundidentitet
Rättslig grund: Art. 6.1(c), rättslig förpliktelse
Lagringstid: 7 år (bokföringslagen); övrig lagstadgad tid
Mottagare: Skatteverket, Polismyndigheten (vid skyldighet), Bolagsverket

4. Varifrån samlar vi in uppgifter?

Direkt från dig: vid registrering, betalning, support och användning av Tjänsten.
Automatiskt: via cookies, webbplatsloggar och inloggningsloggar.
Från tredje part: BankID (identitetsverifiering), Fortnox (vid aktiverad integration), Skatteverket (Skattekontotransaktioner).

Uppgifter om dina anställda, kunder och leverantörer samlar vi in via dig när du använder Tjänsten. För dessa är du personuppgiftsansvarig och vi är biträde, se Del 2.

5. Överföring av personuppgifter utanför EU/EES

Lumion strävar efter att behandla personuppgifter inom EU/EES. Vid anlitande av underleverantörer i tredjeland (t.ex. USA) säkerställs att lämpliga skyddsåtgärder finns:

  • USA (betallösning, e-post, analys): EU-US Data Privacy Framework (adekvansbeslut 2023/1795) och/eller EU:s standardavtalsklausuler (SCC, beslut 2021/914) + Transfer Impact Assessment (TIA)
  • EU/EES (hosting, BankID, Fortnox): Inga särskilda åtgärder krävs

Du kan begära en kopia av vidtagna skyddsåtgärder via kontakt@lumion.se.

6. Underleverantörer

Aktuell underleverantörslista finns alltid på lumion.se/underbitraden. Vi informerar om förändringar minst 30 dagar i förväg. Huvudsakliga kategorier:

Cloud hosting/infrastruktur — AWS, Bubble.io — EU-region — Drift, lagring, säkerhetskopiering
E-posttjänst — Postmark— EU/USA — Transaktionella mejl och utskick
Betalningshantering — Stripe — EU/USA — Abonnemangsfakturering
Autentisering — Finansiell ID-Teknik BID AB (BankID) — Sverige — Stark inloggningsautentisering och godkännande
Bokföringsintegration — Fortnox AB — Sverige — Datasynkronisering (opt-in)
Kundtjänstverktyg — Bubble.io, eventuellt supportverktyg — EU/USA — Supportärenden
Webbanalys — Google Analytics, Amplitude — EU/USA — Anonym trafikanalys (samtycke)

7. Dina rättigheter enligt GDPR

Du har följande rättigheter gentemot Lumion. Begäran skickas till dataskydd@lumion.se och besvaras inom 30 dagar.
Rätt till tillgång (art. 15): Få bekräftelse på om vi behandlar dina uppgifter och en kopia av dem.
Rätt till rättelse (art. 16): Begära att felaktiga eller ofullständiga uppgifter korrigeras.
Rätt till radering (art. 17): Begära att uppgifter raderas. Obs: lagstadgad lagringsskyldighet (t.ex. bokföringslagens 7 år) kan begränsa denna rätt.
Rätt till begränsning (art. 18): Begära att behandlingen begränsas medan en tvist pågår.
Rätt till dataportabilitet (art. 20): Få ut dina uppgifter i maskinläsbart format (JSON/CSV) eller få dem överförda till annan tjänst. Gäller behandling baserad på samtycke eller avtal.
Rätt att invända (art. 21): Invända mot behandling baserad på berättigat intresse. Invändning mot direktmarknadsföring är absolut, vi upphör omedelbart.
Rätt att återkalla samtycke (art. 7.3): Återkalla samtycke när som helst utan retroaktiv verkan, via e-post eller avregistreringslänk i utskick.
Rätt att klaga (art. 77): Klaga till IMY om du anser att vi behandlar dina uppgifter felaktigt. imy@imy.se, Box 8114, 104 20 Stockholm, https://www.imy.se/.

8. Säkerhetsåtgärder

Lumion vidtar tekniska och organisatoriska säkerhetsåtgärder enligt GDPR art. 32:

  • Kryptering vid överföring: TLS 1.3
  • Kryptering i vila: AES-256
  • Eventuell multifaktorautentisering (MFA) för administrativa konton och BankID-inloggning
  • Rollbaserad åtkomstkontroll (need-to-know-princip)
  • Regelbundna säkerhetskopior med krypterad lagring
  • Regelbundna sårbarhetsbedömningar och penetrationstester
  • Incidenthanteringsprocess med notifiering till IMY inom 72 timmar och till berörda kunder utan onödigt dröjsmål

9. Cookies

Vi använder cookies och liknande teknik på lumion.se. Icke-nödvändiga cookies kräver ditt aktiva samtycke enligt LEK 6 kap. 18 § (lag 2022:482). Du kan hantera dina inställningar via vår cookie-banner eller inställningssidan när som helst. Detaljerad information om varje cookie finns i vår Cookielista på lumion.se/cookies.

DEL 2 PERSONUPPGIFTSBITRÄDESAVTAL (DPA)

Denna del reglerar Lumion ABs behandling av personuppgifter i egenskap av personuppgiftsbiträde på uppdrag av dig som kund i egenskap av personuppgiftsansvarig, i enlighet med GDPR art. 28. DPA:n gäller automatiskt och träder i kraft när du accepterar Lumions allmänna villkor.

10. Parter och definitioner

Den Ansvarige: Du som kund (det företag eller den enskilda firma som ingått avtal med Lumion) — bestämmer ändamål och medel för behandlingen av Kundens Data.
Biträdet: Lumion AB, org.nr 559531-8055 — behandlar personuppgifter enbart enligt Den Ansvariges instruktioner.
Kundens Data: Alla personuppgifter som Den Ansvarige lägger in i Tjänsten: bokföringsunderlag, fakturor, kvitton, lönedata, kontaktuppgifter till anställda, kunder och leverantörer, aktieägare m.fl.
Instruktion: Den Ansvariges skriftliga eller digitala direktiv om hur Kundens Data ska behandlas — primärt dessa villkor och Tjänstens funktionalitet.
Underbiträde: Tredje part som Biträdet anlitar för att fullgöra delar av sina åtaganden.
Personuppgiftsincident: Säkerhetsincident som leder till oavsiktlig eller olaglig förstöring, förlust, ändring, otillåtet röjande av eller obehörig åtkomst till Kundens Data.

11. Föremål, ändamål och varaktighet

Föremål: Biträdet behandlar Kundens Data uteslutande för att tillhandahålla Tjänsten (bokföring, fakturering, lönehantering, aktiebok, Skattekonto-import och relaterade funktioner) åt Den Ansvarige.

Kategorier av registrerade och uppgifter:

  • Den Ansvariges anställda: Namn, personnummer, adress, bankkontonummer, lön, frånvaro, anställningsvillkor
  • Den Ansvariges kunder (fakturamottagare): Namn, företagsnamn, org.nr, adress, e-post, telefon, bankuppgifter
  • Den Ansvariges leverantörer: Kontaktpersoners namn, e-post, telefon, org.nr
  • Aktieägare och styrelseledamöter: Namn, personnummer, adress, antal aktier, aktieslag, transaktionshistorik
  • Övriga kontakter i bokföringen: Uppgifter som Den Ansvarige väljer att registrera i verifikationer

Varaktighet: DPA:n gäller under hela Avtalets löptid. Efter avtalets upphörande gäller avsnitt 16 om radering och återlämnande.

12. Biträdets skyldigheter

Instruktionsbundenhet: Biträdet behandlar Kundens Data enbart enligt dokumenterade instruktioner från Den Ansvarige. Om Biträdet anser att en instruktion strider mot GDPR informerar Biträdet omedelbart Den Ansvarige.
Konfidentialitet: Biträdet säkerställer att all personal med åtkomst till Kundens Data är bunden av sekretess (avtalsmässig eller lagstadgad).
Säkerhetsåtgärder: Biträdet vidtar tekniska och organisatoriska åtgärder enligt GDPR art. 32, inkluderat kryptering (TLS 1.3 / AES-256), behörighetsbegränsning, säkerhetskopior, penetrationstester och incidenthanteringsrutin.
Biträde vid registrerades rättigheter: Biträdet bistår Den Ansvarige med att besvara begäran om utövande av registrerades rättigheter (art. 15–22) och vidarebefordrar sådana begäran utan onödigt dröjsmål.
Biträde vid konsekvensbedömning: Biträdet bistår Den Ansvarige med DPIA (art. 35) och förhandssamråd (art. 36) om sådana blir aktuella.

13. Personuppgiftsincidenter

Biträdet meddelar Den Ansvarige om en Personuppgiftsincident utan onödigt dröjsmål och senast inom 24 timmar från det att Biträdet fått kännedom. Meddelandet innehåller:

  • Beskrivning av incidentens art, kategorier av och ungefärligt antal registrerade och uppgiftsposter
  • Kontaktuppgifter till Biträdets dataskyddskontakt
  • Sannolika konsekvenser
  • Vidtagna eller föreslagna åtgärder

Den Ansvarige bär ansvaret för att anmäla incidenten till IMY inom 72 timmar (art. 33) och meddela berörda registrerade (art. 34) i förekommande fall.

14. Underbiträden

Allmänt förhandsgodkännande: Den Ansvarige ger Biträdet ett allmänt förhandsgodkännande att anlita de underbiträden som anges på lumion.se/underbitraden.
Ändringar: Biträdet informerar Den Ansvarige om planerade tillägg eller byten av underbiträden minst 30 dagar i förväg. Den Ansvarige kan invända inom 14 dagar. Vid invändning förhandlar parterna i god tro; om enighet ej nås äger Den Ansvarige rätt att säga upp Avtalet utan kostnad.
Underbiträdenas skyldigheter: Biträdet ålägger sina underbiträden dataskyddsskyldigheter som i allt väsentligt motsvarar dem i denna DPA och bär det fulla ansvaret för deras efterlevnad.

15. Tredjelandsöverföring

Biträdet och dess underbiträden får inte överföra Kundens Data till länder utanför EU/EES utan att en av följande mekanismer är på plats:

  • Europeiska kommissionens adekvansbeslut (t.ex. EU-US Data Privacy Framework, beslut 2023/1795)
  • EU:s standardavtalsklausuler (SCC, beslut 2021/914) kompletterat med Transfer Impact Assessment (TIA)
  • Bindande företagsbestämmelser (BCR) godkända av behörig tillsynsmyndighet
  • Annan lämplig skyddsåtgärd enligt GDPR art. 46

Dokumentation om vidtagna skyddsåtgärder kan begäras från kontakt@lumion.se.

16. Radering och återlämnande av Kundens Data

Export under avtalstiden: Den Ansvarige kan när som helst exportera Kundens Data i lämpligt format och PDF, utan extra kostnad.
Radering: Efter frysläggets utgång, eller på skriftlig begäran, raderar Biträdet Kundens Data inom 30 dagar och bekräftar detta skriftligen. Undantag gäller för data Biträdet är lagstadgat skyldigt att bevara.
Bokföringslagens 7-årsregel: Den Ansvarige är enligt bokföringslagen (1999:1078) 7 kap. 2 § skyldig att bevara Räkenskapsinformation i minst sju (7) år. Det är Den Ansvariges eget ansvar att säkerställa detta, exempelvis genom att exportera data innan frysläget upphör.

17. Granskning och revision

Biträdet tillhandahåller all information som krävs för att styrka efterlevnad av GDPR art. 28 och medverkar i granskningar som genomförs av Den Ansvarige eller av denne utsedd granskare. Granskningar ska ske med minst 30 dagars förvarsel, begränsas till information relevant för denna DPA och inte störa Biträdets verksamhet i onödan. Kostnader bärs av Den Ansvarige om inte granskningen avslöjar väsentliga brister hos Biträdet.

18. Tillämplig lag och tvist

Denna DPA regleras av svensk rätt. Tvister löses i enlighet med Lumions allmänna villkor avsnitt 19.

Vill du ändra ditt cookie-medgivande?