Senast uppdaterad: 5 juli 2026
Denna integritetspolicy beskriver hur Svaria behandlar personuppgifter. Vi värnar om din integritet och behandlar personuppgifter i enlighet med EU:s dataskyddsförordning (GDPR) och svensk kompletterande dataskyddslagstiftning.
Personuppgiftsansvarig för behandlingen som beskrivs i denna policy är Svaria AB, Sockenvägen 398, 122 63 Enskede ("Svaria", "vi", "oss").
Kontakt i dataskyddsfrågor: [email protected].
Vi har bedömt att vi inte är skyldiga att utse ett dataskyddsombud enligt artikel 37 GDPR, men du kan alltid vända dig till adressen ovan i alla frågor som rör vår behandling av personuppgifter.
Svaria har två olika roller beroende på vems uppgifter det gäller. Det är viktigt att förstå skillnaden:
Personuppgiftsansvarig: För uppgifter om våra egna kontohavare — de företag som köper Svaria samt deras användare och webbplatsbesökare. Det är denna behandling som denna integritetspolicy främst beskriver.
Personuppgiftsbiträde: För uppgifter om våra kunders slutkunder (gäster, inringare, bokare) som passerar genom bokningssystemet och agenterna. Där är vår kund (företaget) personuppgiftsansvarig och Svaria behandlar uppgifterna enbart på kundens instruktion. Denna behandling regleras av ett personuppgiftsbiträdesavtal — se PUB-avtalet.
Är du slutkund (t.ex. gäst hos en restaurang som använder Svaria) och vill utöva dina rättigheter ska du i första hand vända dig till det företag du var i kontakt med — de är personuppgiftsansvariga. Vi bistår dem.
Som personuppgiftsansvarig behandlar vi följande kategorier av uppgifter om kontohavare och besökare:
Kontouppgifter: Namn, e-postadress, telefonnummer, företagsnamn, bransch och verksamhetsbeskrivning som du anger vid registrering.
Inloggnings- och teknisk data: Autentiseringsuppgifter, sessionsinformation, IP-adress, enhets- och webbläsarinformation samt loggar om användning av tjänsten.
Betalnings- och faktureringsuppgifter: Faktureringsuppgifter och abonnemangsstatus. Fullständiga kortuppgifter hanteras direkt av vår betalningsleverantör Stripe och lagras aldrig av oss.
Support- och kommunikationsdata: Innehåll i supportärenden, chattar och e-post med oss.
Integrationsuppgifter: När du kopplar din e-post eller kalender (Google/Microsoft) lagrar vi krypterade åtkomst-tokens för din räkning.
I egenskap av personuppgiftsbiträde behandlar vi dessutom, på våra kunders instruktion, uppgifter om deras slutkunder: namn, telefonnummer, e-post, bokningsuppgifter, samtalstranskript, chatt- och e-postinnehåll samt gästpreferenser. Konversationerna sparas framför allt för att vår kund ska ha full insyn i och kontroll över vad deras agenter säger och gör i verksamheten, samt för support och felsökning. Denna behandling beskrivs i PUB-avtalet och på Dataskydd & GDPR.
Gästprofiler kan innehålla uppgift om allergier och kostbehov, vilket utgör hälsouppgifter (särskild kategori, artikel 9 GDPR). Se avsnitt 5.
Vi behandlar personuppgifter för följande ändamål och med följande rättsliga grunder (artikel 6 GDPR):
| Ändamål | Kategorier | Rättslig grund |
|---|---|---|
| Tillhandahålla och driva tjänsten (konto, agenter, bokning, kalender) | Konto-, inloggnings- och teknisk data | Fullgörande av avtal (art. 6.1 b) |
| Fakturering och betalning | Betalnings- och faktureringsuppgifter | Fullgörande av avtal (art. 6.1 b) |
| Bokföring och lagstadgade skyldigheter | Faktureringsuppgifter | Rättslig förpliktelse (art. 6.1 c) |
| Support och kommunikation | Support- och kommunikationsdata | Fullgörande av avtal samt berättigat intresse (art. 6.1 b och f) |
| Säkerhet, drift, felsökning och förhindrande av missbruk | Teknisk data och loggar | Berättigat intresse (art. 6.1 f) |
| Förbättra och utveckla tjänsten (aggregerad statistik) | Teknisk data och användningsdata | Berättigat intresse (art. 6.1 f) |
| Utskick om liknande tjänster till befintliga kunder | Kontaktuppgifter | Berättigat intresse (art. 6.1 f), med rätt att invända |
När vi stödjer oss på berättigat intresse har vi gjort en avvägning mot dina intressen och rättigheter. Du kan när som helst invända mot sådan behandling — se avsnitt 10.
Om en slutkund anger allergier eller kostbehov i samband med en bokning kan sådana hälsouppgifter komma att lagras i gästprofilen och behandlas för att tillhandahålla tjänsten. Sådan behandling utgör behandling av särskild kategori av personuppgifter enligt artikel 9 GDPR.
För denna behandling är det företaget (vår kund) som är personuppgiftsansvarig och ansvarar för att det finns en tillämplig grund enligt artikel 9 — i normalfallet den registrerades uttryckliga samtycke. Svaria behandlar uppgifterna enbart som biträde, på kundens instruktion, och tillämpar förstärkta säkerhetsåtgärder. Kundens skyldighet att inhämta nödvändiga samtycken framgår av användarvillkoren och PUB-avtalet.
Vi säljer aldrig personuppgifter. Vi delar uppgifter med noga utvalda leverantörer (underbiträden) som behandlar uppgifter för vår räkning, bundna av personuppgiftsbiträdesavtal enligt artikel 28 GDPR. En aktuell förteckning finns nedan och underhålls löpande på Dataskydd & GDPR.
| Underbiträde | Ändamål | Kategorier av uppgifter | Plats | Skyddsåtgärd |
|---|---|---|---|---|
| Supabase Inc. | Databas, autentisering, fillagring och edge-funktioner (kärninfrastruktur) | Samtliga personuppgifter som lagras i plattformen | EU (Frankfurt/Stockholm) | Inom EU/EES |
| Fly.io, Inc. | Media-brygga som kopplar telefonsamtal till röst-AI | Ljud i realtid under pågående samtal | EU (Stockholm) | Inom EU/EES |
| ElevenLabs Inc. | Röst-AI: tal-till-text, text-till-tal och samtalsagent | Samtalsljud, transkript, inringarens namn och telefonnummer | USA | Standardavtalsklausuler (SCC) + Data Privacy Framework |
| Anthropic PBC | Språkmodell (Claude) för chatt, e-post, gästminne och analys | Transkript, chattmeddelanden, e-postinnehåll, gästuppgifter | USA | Standardavtalsklausuler (SCC) |
| Telnyx LLC | Telefoni (inkommande samtal, vidarekoppling) och SMS | Telefonnummer, samtalsmetadata, SMS-innehåll | USA | Standardavtalsklausuler (SCC) |
| Stripe, Inc. | Betalningar och abonnemangshantering | Faktureringsuppgifter (kortuppgifter hanteras direkt av Stripe, aldrig av oss) | USA/EU | SCC + Data Privacy Framework |
| Resend (Resend Inc.) | E-postutskick (kampanj och bekräftelser via Svarias domän) | Mottagarens namn och e-postadress, meddelandeinnehåll | USA | Standardavtalsklausuler (SCC) |
| Serper (serper.dev) | Google-sökning vid onboarding-analys av företagets hemsida | Företagets webbadress och namn (som sökfråga) | USA | Standardavtalsklausuler (SCC) |
| Google Ireland Ltd. | E-post- och kalenderintegration via kundens eget konto (OAuth) | E-postinnehåll, kalenderhändelser | EU/USA | SCC + DPF; behandlas i kundens eget konto |
| Microsoft Ireland | Kalender- och e-postintegration (Microsoft 365) via kundens eget konto | E-postinnehåll, kalenderhändelser | EU/USA | SCC + DPF; behandlas i kundens eget konto |
| Zoho Corporation | Transaktionell e-post (SMTP) | Mottagare, meddelandeinnehåll | EU/globalt | Standardavtalsklausuler (SCC) |
| Telegram (Telegram FZ-LLC) | Aviseringar till företaget (leads och bokningar) | Namn, telefonnummer och meddelandetext i aviseringen | Globalt | Standardavtalsklausuler (SCC) |
| Railway Corp. | Hosting av webbappens frontend | Statisk applikation — ingen persistent lagring av personuppgifter | USA/EU | Standardavtalsklausuler (SCC) |
| ipapi.co | Geografisk språkdetektering för webbplatsbesökare | Besökarens IP-adress (tillfälligt, ej lagrat) | USA | SCC |
| Onslip AB | Kassaintegration (POS) för de kunder som aktiverar den | Transaktionsuppgifter | EU (Sverige) | Inom EU/EES |
Uppgifter kan även lämnas ut till myndighet när vi är skyldiga enligt lag.
Vår centrala infrastruktur — databasen (Supabase) och media-bryggan för röstsamtal (Fly.io) — är placerad inom EU/EES. Vissa underbiträden är dock etablerade i USA (se tabellen i avsnitt 6).
Vid överföring till tredjeland säkerställer vi en adekvat skyddsnivå genom EU-kommissionens standardavtalsklausuler (SCC) och/eller genom att leverantören är certifierad under EU–US Data Privacy Framework, kompletterat med tekniska och organisatoriska skyddsåtgärder. Vi genomför överföringsbedömningar (transfer impact assessments) för dessa överföringar.
Vi behandlar personuppgifter så länge det behövs för ändamålet:
Kontouppgifter: Under avtalstiden och raderas därefter, senast 90 dagar efter att kontot avslutats.
Faktureringsuppgifter: Sparas i sju (7) år enligt bokföringslagen.
Gästprofiler (i biträdesrollen): Gallras automatiskt enligt kundens inställda lagringstid (som standard 24 månader från senaste kontakt) via en nattlig gallringsrutin.
Samtal, transkript, chatt och e-post (i biträdesrollen): Behandlas enligt kundens instruktion och raderas vid radering av konto eller på kundens begäran.
Loggar: Säkerhets- och driftsloggar behålls under begränsad tid för säkerhet och felsökning.
Svaria bygger gästprofiler ("kundminne") som sammanställer historik och preferenser för att personalisera bemötandet. Detta utgör profilering, men leder inte till några beslut med rättsliga följder eller på liknande sätt betydande påverkan enligt artikel 22 GDPR.
Tjänsten kan automatiskt tillämpa lojalitets- eller stamkundsrabatt baserat på bokningshistorik. Ett sådant beslut är uteslutande till den registrerades fördel (ett lägre pris) och medför inte någon negativ rättslig eller betydande effekt. Ingen automatisk uteslutning, spärr eller negativ bedömning av enskilda görs.
Enligt GDPR har du rätt att:
Kontakta [email protected] för att utöva dina rättigheter. Vi besvarar din begäran utan onödigt dröjsmål och senast inom en månad. Är du slutkund vänder du dig i första hand till det företag som är personuppgiftsansvarigt (se avsnitt 2).
Svaria använder minimal spårning. Inloggningssessionen sparas i webbläsarens lokala lagring (localStorage), inte i cookies, och är nödvändig för att tjänsten ska fungera. Vi använder inga tredjeparts analys- eller marknadsföringscookies i plattformen.
För att visa rätt språk kan din IP-adress tillfälligt slås upp mot en geotjänst. Chattwidgeten och de publika bokningssidorna kan logga teknisk information (IP-adress, webbläsartyp, sidhänvisning) för säkerhet och funktion. Typsnitt läses in från Google Fonts.
Vi vidtar lämpliga tekniska och organisatoriska åtgärder för att skydda personuppgifter, bland annat kryptering av data under överföring och av känsliga uppgifter i vila, strikt åtkomststyrning, logisk separation mellan kunder (multi-tenant-isolering), loggning och EU-baserad lagring av kärndata. Se Dataskydd & GDPR för mer.
Tjänsten riktar sig till företag och är inte avsedd för barn. Vi samlar inte medvetet in personuppgifter direkt från barn.
Vi kan uppdatera denna policy. Vid väsentliga ändringar informerar vi dig via e-post eller i tjänsten. Den senaste versionen finns alltid på denna sida.
Om du anser att vi behandlar dina personuppgifter felaktigt har du rätt att lämna klagomål till tillsynsmyndigheten Integritetsskyddsmyndigheten (IMY), www.imy.se.