Svaria

    Dataskydd & GDPR

    Senast uppdaterad: 5 juli 2026

    Dataskydd är centralt för oss. Denna sida sammanfattar hur Svaria hanterar personuppgifter i praktiken och kompletterar vår integritetspolicy och vårt personuppgiftsbiträdesavtal.

    1. Vårt åtagande

    Vi behandlar personuppgifter i enlighet med GDPR och svensk dataskyddslagstiftning, med principerna om ändamålsbegränsning, uppgiftsminimering, riktighet, lagringsminimering, integritet och ansvarsskyldighet som grund. Vi bygger tjänsten så att den ska vara enkel att använda på ett sätt som respekterar de registrerades rättigheter.

    2. Våra roller

    Svaria är personuppgiftsansvarig för uppgifter om våra kontohavare och besökare, och personuppgiftsbiträde för de slutkundsuppgifter våra kunder behandlar via tjänsten. Läs mer i integritetspolicyn och PUB-avtalet.

    3. Var dina uppgifter lagras

    Vår kärninfrastruktur ligger inom EU/EES: databas, autentisering och lagring driftas av Supabase i EU, och media-bryggan för röstsamtal körs på Fly.io i Stockholm. Vissa specialiserade underbiträden (t.ex. röst-AI och språkmodeller) är etablerade i USA; dessa överföringar skyddas av standardavtalsklausuler och/eller Data Privacy Framework samt kompletterande åtgärder.

    4. Underbiträdesförteckning

    Vi anlitar följande underbiträden som behandlar personuppgifter för vår räkning. Förteckningen uppdateras löpande; kunder informeras om planerade förändringar enligt PUB-avtalet och kan invända.

    UnderbiträdeÄndamålKategorier av uppgifterPlatsSkyddsåtgärd
    Supabase Inc.Databas, autentisering, fillagring och edge-funktioner (kärninfrastruktur)Samtliga personuppgifter som lagras i plattformenEU (Frankfurt/Stockholm)Inom EU/EES
    Fly.io, Inc.Media-brygga som kopplar telefonsamtal till röst-AILjud i realtid under pågående samtalEU (Stockholm)Inom EU/EES
    ElevenLabs Inc.Röst-AI: tal-till-text, text-till-tal och samtalsagentSamtalsljud, transkript, inringarens namn och telefonnummerUSAStandardavtalsklausuler (SCC) + Data Privacy Framework
    Anthropic PBCSpråkmodell (Claude) för chatt, e-post, gästminne och analysTranskript, chattmeddelanden, e-postinnehåll, gästuppgifterUSAStandardavtalsklausuler (SCC)
    Telnyx LLCTelefoni (inkommande samtal, vidarekoppling) och SMSTelefonnummer, samtalsmetadata, SMS-innehållUSAStandardavtalsklausuler (SCC)
    Stripe, Inc.Betalningar och abonnemangshanteringFaktureringsuppgifter (kortuppgifter hanteras direkt av Stripe, aldrig av oss)USA/EUSCC + Data Privacy Framework
    Resend (Resend Inc.)E-postutskick (kampanj och bekräftelser via Svarias domän)Mottagarens namn och e-postadress, meddelandeinnehållUSAStandardavtalsklausuler (SCC)
    Serper (serper.dev)Google-sökning vid onboarding-analys av företagets hemsidaFöretagets webbadress och namn (som sökfråga)USAStandardavtalsklausuler (SCC)
    Google Ireland Ltd.E-post- och kalenderintegration via kundens eget konto (OAuth)E-postinnehåll, kalenderhändelserEU/USASCC + DPF; behandlas i kundens eget konto
    Microsoft IrelandKalender- och e-postintegration (Microsoft 365) via kundens eget kontoE-postinnehåll, kalenderhändelserEU/USASCC + DPF; behandlas i kundens eget konto
    Zoho CorporationTransaktionell e-post (SMTP)Mottagare, meddelandeinnehållEU/globaltStandardavtalsklausuler (SCC)
    Telegram (Telegram FZ-LLC)Aviseringar till företaget (leads och bokningar)Namn, telefonnummer och meddelandetext i aviseringenGlobaltStandardavtalsklausuler (SCC)
    Railway Corp.Hosting av webbappens frontendStatisk applikation — ingen persistent lagring av personuppgifterUSA/EUStandardavtalsklausuler (SCC)
    ipapi.coGeografisk språkdetektering för webbplatsbesökareBesökarens IP-adress (tillfälligt, ej lagrat)USASCC
    Onslip ABKassaintegration (POS) för de kunder som aktiverar denTransaktionsuppgifterEU (Sverige)Inom EU/EES

    Väderdata hämtas från SMHI och open-meteo med endast platsuppgift och innehåller inga personuppgifter.

    5. Så utövar du dina rättigheter

    Är du slutkund hos ett företag som använder Svaria vänder du dig i första hand till det företaget — de är personuppgiftsansvariga. Vi bistår dem med de verktyg som behövs, inklusive export och radering av gästprofiler.

    Är du kontohavare hos oss kontaktar du [email protected]. Vi besvarar begäran utan onödigt dröjsmål och senast inom en månad.

    6. Radering och lagringstider

    Tjänsten har inbyggda funktioner för dataminimering: gästprofiler gallras automatiskt enligt varje kunds inställda lagringstid (som standard 24 månader från senaste kontakt), och konton kan raderas med kaskadborttagning av tillhörande uppgifter. Faktureringsunderlag sparas i sju år enligt bokföringslagen.

    7. Säkerhetsåtgärder

    Vi tillämpar bland annat:

    • Kryptering av data under överföring (TLS) och kryptering av känsliga uppgifter i vila, t.ex. integrations-tokens (AES-256-GCM).
    • Logisk separation mellan kunder (multi-tenant-isolering) med åtkomstkontroll på radnivå.
    • Behörighetsstyrning enligt minsta-behörighetsprincipen och sekretessåtaganden för personal.
    • Loggning och övervakning för att upptäcka och utreda incidenter.
    • EU-baserad lagring av kärndata och noggrant utvalda underbiträden med biträdesavtal.

    8. Personuppgiftsincidenter

    Vi har rutiner för att upptäcka, hantera och rapportera personuppgiftsincidenter. I biträdesrollen informerar vi berörd kund utan onödigt dröjsmål efter att vi fått kännedom om en incident, så att kunden kan uppfylla sin anmälningsskyldighet. Där vi är personuppgiftsansvariga anmäler vi i förekommande fall till IMY inom 72 timmar.

    9. Registerförteckning

    Vi för register över behandling enligt artikel 30 GDPR, både i egenskap av personuppgiftsansvarig och personuppgiftsbiträde.

    10. Kontakt

    Frågor om dataskydd besvaras på [email protected]. Du kan även lämna klagomål till Integritetsskyddsmyndigheten (IMY), www.imy.se.