Svaria

    Integritetspolicy

    Senast uppdaterad: 5 juli 2026

    Denna integritetspolicy beskriver hur Svaria behandlar personuppgifter. Vi värnar om din integritet och behandlar personuppgifter i enlighet med EU:s dataskyddsförordning (GDPR) och svensk kompletterande dataskyddslagstiftning.

    1. Personuppgiftsansvarig och kontakt

    Personuppgiftsansvarig för behandlingen som beskrivs i denna policy är Svaria AB, Sockenvägen 398, 122 63 Enskede ("Svaria", "vi", "oss").

    Kontakt i dataskyddsfrågor: [email protected].

    Vi har bedömt att vi inte är skyldiga att utse ett dataskyddsombud enligt artikel 37 GDPR, men du kan alltid vända dig till adressen ovan i alla frågor som rör vår behandling av personuppgifter.

    2. Vår dubbla roll — ansvarig och biträde

    Svaria har två olika roller beroende på vems uppgifter det gäller. Det är viktigt att förstå skillnaden:

    Personuppgiftsansvarig: För uppgifter om våra egna kontohavare — de företag som köper Svaria samt deras användare och webbplatsbesökare. Det är denna behandling som denna integritetspolicy främst beskriver.

    Personuppgiftsbiträde: För uppgifter om våra kunders slutkunder (gäster, inringare, bokare) som passerar genom bokningssystemet och agenterna. Där är vår kund (företaget) personuppgiftsansvarig och Svaria behandlar uppgifterna enbart på kundens instruktion. Denna behandling regleras av ett personuppgiftsbiträdesavtal — se PUB-avtalet.

    Är du slutkund (t.ex. gäst hos en restaurang som använder Svaria) och vill utöva dina rättigheter ska du i första hand vända dig till det företag du var i kontakt med — de är personuppgiftsansvariga. Vi bistår dem.

    3. Vilka personuppgifter vi behandlar

    Som personuppgiftsansvarig behandlar vi följande kategorier av uppgifter om kontohavare och besökare:

    Kontouppgifter: Namn, e-postadress, telefonnummer, företagsnamn, bransch och verksamhetsbeskrivning som du anger vid registrering.

    Inloggnings- och teknisk data: Autentiseringsuppgifter, sessionsinformation, IP-adress, enhets- och webbläsarinformation samt loggar om användning av tjänsten.

    Betalnings- och faktureringsuppgifter: Faktureringsuppgifter och abonnemangsstatus. Fullständiga kortuppgifter hanteras direkt av vår betalningsleverantör Stripe och lagras aldrig av oss.

    Support- och kommunikationsdata: Innehåll i supportärenden, chattar och e-post med oss.

    Integrationsuppgifter: När du kopplar din e-post eller kalender (Google/Microsoft) lagrar vi krypterade åtkomst-tokens för din räkning.

    I egenskap av personuppgiftsbiträde behandlar vi dessutom, på våra kunders instruktion, uppgifter om deras slutkunder: namn, telefonnummer, e-post, bokningsuppgifter, samtalstranskript, chatt- och e-postinnehåll samt gästpreferenser. Konversationerna sparas framför allt för att vår kund ska ha full insyn i och kontroll över vad deras agenter säger och gör i verksamheten, samt för support och felsökning. Denna behandling beskrivs i PUB-avtalet och på Dataskydd & GDPR.

    Gästprofiler kan innehålla uppgift om allergier och kostbehov, vilket utgör hälsouppgifter (särskild kategori, artikel 9 GDPR). Se avsnitt 5.

    4. Ändamål och rättslig grund

    Vi behandlar personuppgifter för följande ändamål och med följande rättsliga grunder (artikel 6 GDPR):

    ÄndamålKategorierRättslig grund
    Tillhandahålla och driva tjänsten (konto, agenter, bokning, kalender)Konto-, inloggnings- och teknisk dataFullgörande av avtal (art. 6.1 b)
    Fakturering och betalningBetalnings- och faktureringsuppgifterFullgörande av avtal (art. 6.1 b)
    Bokföring och lagstadgade skyldigheterFaktureringsuppgifterRättslig förpliktelse (art. 6.1 c)
    Support och kommunikationSupport- och kommunikationsdataFullgörande av avtal samt berättigat intresse (art. 6.1 b och f)
    Säkerhet, drift, felsökning och förhindrande av missbrukTeknisk data och loggarBerättigat intresse (art. 6.1 f)
    Förbättra och utveckla tjänsten (aggregerad statistik)Teknisk data och användningsdataBerättigat intresse (art. 6.1 f)
    Utskick om liknande tjänster till befintliga kunderKontaktuppgifterBerättigat intresse (art. 6.1 f), med rätt att invända

    När vi stödjer oss på berättigat intresse har vi gjort en avvägning mot dina intressen och rättigheter. Du kan när som helst invända mot sådan behandling — se avsnitt 10.

    5. Särskilda kategorier av uppgifter (hälsa)

    Om en slutkund anger allergier eller kostbehov i samband med en bokning kan sådana hälsouppgifter komma att lagras i gästprofilen och behandlas för att tillhandahålla tjänsten. Sådan behandling utgör behandling av särskild kategori av personuppgifter enligt artikel 9 GDPR.

    För denna behandling är det företaget (vår kund) som är personuppgiftsansvarig och ansvarar för att det finns en tillämplig grund enligt artikel 9 — i normalfallet den registrerades uttryckliga samtycke. Svaria behandlar uppgifterna enbart som biträde, på kundens instruktion, och tillämpar förstärkta säkerhetsåtgärder. Kundens skyldighet att inhämta nödvändiga samtycken framgår av användarvillkoren och PUB-avtalet.

    6. Mottagare och underbiträden

    Vi säljer aldrig personuppgifter. Vi delar uppgifter med noga utvalda leverantörer (underbiträden) som behandlar uppgifter för vår räkning, bundna av personuppgiftsbiträdesavtal enligt artikel 28 GDPR. En aktuell förteckning finns nedan och underhålls löpande på Dataskydd & GDPR.

    UnderbiträdeÄndamålKategorier av uppgifterPlatsSkyddsåtgärd
    Supabase Inc.Databas, autentisering, fillagring och edge-funktioner (kärninfrastruktur)Samtliga personuppgifter som lagras i plattformenEU (Frankfurt/Stockholm)Inom EU/EES
    Fly.io, Inc.Media-brygga som kopplar telefonsamtal till röst-AILjud i realtid under pågående samtalEU (Stockholm)Inom EU/EES
    ElevenLabs Inc.Röst-AI: tal-till-text, text-till-tal och samtalsagentSamtalsljud, transkript, inringarens namn och telefonnummerUSAStandardavtalsklausuler (SCC) + Data Privacy Framework
    Anthropic PBCSpråkmodell (Claude) för chatt, e-post, gästminne och analysTranskript, chattmeddelanden, e-postinnehåll, gästuppgifterUSAStandardavtalsklausuler (SCC)
    Telnyx LLCTelefoni (inkommande samtal, vidarekoppling) och SMSTelefonnummer, samtalsmetadata, SMS-innehållUSAStandardavtalsklausuler (SCC)
    Stripe, Inc.Betalningar och abonnemangshanteringFaktureringsuppgifter (kortuppgifter hanteras direkt av Stripe, aldrig av oss)USA/EUSCC + Data Privacy Framework
    Resend (Resend Inc.)E-postutskick (kampanj och bekräftelser via Svarias domän)Mottagarens namn och e-postadress, meddelandeinnehållUSAStandardavtalsklausuler (SCC)
    Serper (serper.dev)Google-sökning vid onboarding-analys av företagets hemsidaFöretagets webbadress och namn (som sökfråga)USAStandardavtalsklausuler (SCC)
    Google Ireland Ltd.E-post- och kalenderintegration via kundens eget konto (OAuth)E-postinnehåll, kalenderhändelserEU/USASCC + DPF; behandlas i kundens eget konto
    Microsoft IrelandKalender- och e-postintegration (Microsoft 365) via kundens eget kontoE-postinnehåll, kalenderhändelserEU/USASCC + DPF; behandlas i kundens eget konto
    Zoho CorporationTransaktionell e-post (SMTP)Mottagare, meddelandeinnehållEU/globaltStandardavtalsklausuler (SCC)
    Telegram (Telegram FZ-LLC)Aviseringar till företaget (leads och bokningar)Namn, telefonnummer och meddelandetext i aviseringenGlobaltStandardavtalsklausuler (SCC)
    Railway Corp.Hosting av webbappens frontendStatisk applikation — ingen persistent lagring av personuppgifterUSA/EUStandardavtalsklausuler (SCC)
    ipapi.coGeografisk språkdetektering för webbplatsbesökareBesökarens IP-adress (tillfälligt, ej lagrat)USASCC
    Onslip ABKassaintegration (POS) för de kunder som aktiverar denTransaktionsuppgifterEU (Sverige)Inom EU/EES

    Uppgifter kan även lämnas ut till myndighet när vi är skyldiga enligt lag.

    7. Överföring till tredjeland

    Vår centrala infrastruktur — databasen (Supabase) och media-bryggan för röstsamtal (Fly.io) — är placerad inom EU/EES. Vissa underbiträden är dock etablerade i USA (se tabellen i avsnitt 6).

    Vid överföring till tredjeland säkerställer vi en adekvat skyddsnivå genom EU-kommissionens standardavtalsklausuler (SCC) och/eller genom att leverantören är certifierad under EU–US Data Privacy Framework, kompletterat med tekniska och organisatoriska skyddsåtgärder. Vi genomför överföringsbedömningar (transfer impact assessments) för dessa överföringar.

    8. Lagringstid

    Vi behandlar personuppgifter så länge det behövs för ändamålet:

    Kontouppgifter: Under avtalstiden och raderas därefter, senast 90 dagar efter att kontot avslutats.

    Faktureringsuppgifter: Sparas i sju (7) år enligt bokföringslagen.

    Gästprofiler (i biträdesrollen): Gallras automatiskt enligt kundens inställda lagringstid (som standard 24 månader från senaste kontakt) via en nattlig gallringsrutin.

    Samtal, transkript, chatt och e-post (i biträdesrollen): Behandlas enligt kundens instruktion och raderas vid radering av konto eller på kundens begäran.

    Loggar: Säkerhets- och driftsloggar behålls under begränsad tid för säkerhet och felsökning.

    9. Automatiserat beslutsfattande och profilering

    Svaria bygger gästprofiler ("kundminne") som sammanställer historik och preferenser för att personalisera bemötandet. Detta utgör profilering, men leder inte till några beslut med rättsliga följder eller på liknande sätt betydande påverkan enligt artikel 22 GDPR.

    Tjänsten kan automatiskt tillämpa lojalitets- eller stamkundsrabatt baserat på bokningshistorik. Ett sådant beslut är uteslutande till den registrerades fördel (ett lägre pris) och medför inte någon negativ rättslig eller betydande effekt. Ingen automatisk uteslutning, spärr eller negativ bedömning av enskilda görs.

    10. Dina rättigheter

    Enligt GDPR har du rätt att:

    • Få information om och tillgång till de personuppgifter vi behandlar om dig (registerutdrag).
    • Få felaktiga uppgifter rättade.
    • Få uppgifter raderade ("rätten att bli bortglömd"), när det inte finns rättsliga hinder.
    • Begära begränsning av behandlingen.
    • Invända mot behandling som grundas på berättigat intresse, inklusive direktmarknadsföring.
    • Få ut dina uppgifter i ett strukturerat, maskinläsbart format och överföra dem (dataportabilitet).
    • Återkalla ett lämnat samtycke, utan att det påverkar lagligheten av behandling som skedde innan återkallelsen.

    Kontakta [email protected] för att utöva dina rättigheter. Vi besvarar din begäran utan onödigt dröjsmål och senast inom en månad. Är du slutkund vänder du dig i första hand till det företag som är personuppgiftsansvarigt (se avsnitt 2).

    11. Cookies och lokal lagring

    Svaria använder minimal spårning. Inloggningssessionen sparas i webbläsarens lokala lagring (localStorage), inte i cookies, och är nödvändig för att tjänsten ska fungera. Vi använder inga tredjeparts analys- eller marknadsföringscookies i plattformen.

    För att visa rätt språk kan din IP-adress tillfälligt slås upp mot en geotjänst. Chattwidgeten och de publika bokningssidorna kan logga teknisk information (IP-adress, webbläsartyp, sidhänvisning) för säkerhet och funktion. Typsnitt läses in från Google Fonts.

    12. Säkerhet

    Vi vidtar lämpliga tekniska och organisatoriska åtgärder för att skydda personuppgifter, bland annat kryptering av data under överföring och av känsliga uppgifter i vila, strikt åtkomststyrning, logisk separation mellan kunder (multi-tenant-isolering), loggning och EU-baserad lagring av kärndata. Se Dataskydd & GDPR för mer.

    13. Barn

    Tjänsten riktar sig till företag och är inte avsedd för barn. Vi samlar inte medvetet in personuppgifter direkt från barn.

    14. Ändringar av denna policy

    Vi kan uppdatera denna policy. Vid väsentliga ändringar informerar vi dig via e-post eller i tjänsten. Den senaste versionen finns alltid på denna sida.

    15. Klagomål

    Om du anser att vi behandlar dina personuppgifter felaktigt har du rätt att lämna klagomål till tillsynsmyndigheten Integritetsskyddsmyndigheten (IMY), www.imy.se.