Säkerhet & GDPR

    Säkerhet & GDPR

    Så skyddar Floowlie er data – tekniskt och juridiskt. Fullständig information i vår integritetspolicy och GDPR-bilaga.

    Kryptering

    • I transit – all trafik körs över TLS 1.2+.
    • At rest – databas och backuper är krypterade (AES-256).
    • Access-tokens för Google Business Profile lagras krypterat i en isolerad vault, inte i klartext i databasen.

    Row-Level Security & isolering

    Varje företag har RLS-policyer (Row-Level Security) som säkerställer att inloggade användare bara ser sin egen data. Ingen fråga från en klient kan hämta rader utanför det egna kontot, oavsett vad koden gör. Superadmin-rollen kräver separat verifierad e-post.

    GDPR: er roll och vår roll

    Ni är personuppgiftsansvarig för slutkundernas data (recensioner, skanningar). Floowlie är personuppgiftsbiträde. Ett biträdesavtal (DPA) tecknas per default när avtalet signeras – behöver ni ett skräddarsytt DPA, hör av er.

    AI: vad som behandlas och av vem

    Floowlie använder AI på två ställen: förslag på svar till Google-recensioner och tolkning av inköpsfakturor och leveransdokument i FloowStock. Båda går genom Lovable AI Gateway till Googles Gemini-modeller. Inget material används för att träna modellerna.

    • Modell och promptversion loggas för varje tolkning, tillsammans med hur lång tid den tog och vad den kostade. Vid varje attestbeslut sparas vilken tolkning och vilka konteringsregler beslutet fattades på.
    • Tids- och kostnadsgräns per körning och ett dagligt tak per bolagskonto. Nås taket stoppas tolkningen – uppgifterna fylls i manuellt i stället.
    • AI ändrar aldrig bankuppgifter, kontoplan, attestgränser, mottagare eller behörigheter. Den läser ett dokument och lämnar ett förslag; ändringar görs bara av inloggade personer med rätt behörighet.
    • Dokumentets innehåll är data, aldrig instruktion. En faktura kan inte styra systemet genom sin text.

    Fakturor, mejl och lagringstid

    Inköpsfakturor, följesedlar och kvitton kan innehålla personuppgifter, till exempel namn på kontaktpersoner. De lagras som räkenskapsmaterial i sju år enligt bokföringslagen och kan inte raderas tidigare. Åtkomst har bolagets ägare och de FloowStock-roller som arbetar med inköp, lager och ekonomi – aldrig ett annat bolag, även inom samma varumärke.

    E-post som FloowAgent läser i en kopplad brevlåda lagras i 24 månader och är läsbar för enhetens ägare och behöriga chefer. Superadmin ser bara om kopplingen fungerar, inte innehållet. Kopplingens nycklar lagras krypterat och loggarna innehåller aldrig hemligheter.

    Underbiträden

    Följande underbiträden används idag – alla EU/EES eller SCC-täckta:

    • Supabase – databas, autentisering, edge functions (EU).
    • Stripe – kortbetalningar (SCC).
    • Resend – transaktionell e-post (EU).
    • Google – Google Business Profile-integrationen samt Gemini-modellerna som föreslår recensionssvar och tolkar fakturor (SCC).
    • Lovable AI Gateway – förmedlar AI-anropen till modellen ovan; inget material används för modellträning.
    • Fortnox – bokföring av attesterade inköpsfakturor, endast för bolag som själva kopplat sitt Fortnox-konto (EU).

    Full lista och adresser i integritetspolicyn.

    Dataexport

    Ni kan när som helst begära en fullständig export av er data i JSON. Skicka en förfrågan från huvudkontons e-post till hej@floowlie.se. Levereras inom 14 dagar.

    Radering av data

    Vid uppsägning anonymiseras personuppgifter inom 30 dagar. Aggregerad, icke-identifierbar statistik kan sparas för produktförbättring. En "radera nu"-förfrågan kan göras skriftligt och behandlas inom 14 dagar – förutom data som lagras enligt bokföringslag (7 år).

    Incidenthantering

    Om en personuppgiftsincident inträffar informeras drabbade kunder inom 72 timmar via e-post till huvudkontakten, med beskrivning av omfattning och åtgärder.

    Har ni frågor om säkerhet eller behöver en pen-test-rapport, kontakta hej@floowlie.se.