Integritetspolicy för Elezta
Version 2026.4 · Gäller från: 2026-08-15
1. Information om personuppgifter
Elezta AB behandlar personuppgifter när du använder våra tjänster, besöker vår webbplats eller kontaktar oss. Den här texten beskriver vilka uppgifter vi behandlar, varför, med vilket rättsligt stöd och hur länge.
Den här texten är information, inte ett avtal och inte ett samtycke. Att du använder tjänsten innebär inte att du samtyckt till all behandling som beskrivs här — för varje behandling anges i stället vilken rättslig grund vi stödjer oss på.
Personuppgiftsansvarig:
Elezta AB, org.nr 559594-1666 Sofiaplan 19 A, 802 53 Gävle info@elezta.se
Vi har inte utsett något dataskyddsombud. Vi har bedömt att vi inte är skyldiga att göra det enligt artikel 37 i dataskyddsförordningen.
2. Allmänt och vad policyn omfattar
Elezta är en molntjänst för elinstallationsbranschen. Den innehåller offert och fakturering, projekt- och arbetsorderhantering, egenkontroll och dokumentation, körjournal, ritningsverktyg och AI-stöd.
Policyn omfattar:
- webbplatsen elezta.se
- tjänsten app.elezta.se
- administrationsgränssnittet admin.elezta.com
- kontakt, support och försäljning
Tjänsten säljs endast till företag och andra näringsidkare och riktar sig inte till konsumenter. Personuppgifter om personer under 18 år behandlas endast i den utsträckning Kunden registrerar uppgifter om egna anställda, lärlingar och praktikanter som fyllt 16 år, eller nödvändiga kontaktuppgifter i sitt kundregister.
3. Vem är personuppgiftsansvarig?
Det beror på uppgiften. Elezta har två olika roller, och det är viktigt att skilja dem åt.
Elezta är personuppgiftsansvarig för uppgifter vi behandlar för våra egna ändamål:
- konto- och kontaktuppgifter för de personer som använder tjänsten
- avtal, abonnemang, fakturering och betalning
- supportärenden och kontakt med oss
- säkerhets-, inloggnings- och granskningsloggar
- besökare på vår webbplats
- försäljning och kontakt med presumtiva kunder
- användningsstatistik, i den mån du samtyckt till det
Kundföretaget är personuppgiftsansvarigt för det innehåll kunden lägger in i tjänsten. Där är Elezta personuppgiftsbiträde. Se avsnitt 4.
4. När är Elezta personuppgiftsbiträde?
När ett kundföretag använder Elezta för att dokumentera sin verksamhet behandlar vi personuppgifter för kundföretagets räkning och enligt kundens instruktioner. Det gäller bland annat:
- uppgifter om kundföretagets egna kunder, inklusive privatpersoner
- uppgifter om kundföretagets anställda, kollegor, konsulter och underentreprenörer
- innehåll i egenkontroller, checklistor, protokoll, projektdokument och bilagor
- offerter, fakturor, arbetsordrar, avvikelserapporter och ÄTA
- körjournaler, tidrapporter och fordonsuppgifter
- ritningar och kommentarer i EleztaCAD
Kundföretaget bestämmer vilka uppgifter som registreras, varför de behövs, vem inom företaget som får se dem, hur de hålls korrekta och hur länge de sparas. Kundföretaget ansvarar också för att informera de personer uppgifterna gäller.
Använder du tjänsten som anställd?
Använder du Elezta som anställd är det oftast din arbetsgivare — företaget vars konto du använder — som är personuppgiftsansvarig. Elezta behandlar då dina uppgifter i egenskap av personuppgiftsbiträde, för arbetsgivarens räkning och enligt dess instruktioner.
Har du frågor om hur dina personuppgifter behandlas när du använder tjänsten hänvisar vi dig därför till din arbetsgivare, eller till det företag för vars räkning du använder tjänsten. Vi hjälper gärna din arbetsgivare att svara.
Det gäller dock inte allt. För vissa behandlingar är Elezta självständigt personuppgiftsansvarig även gentemot dig som anställd — bland annat inloggnings- och säkerhetsloggar samt användningsstatistik. Dem beskriver vi i avsnitt 3 och 7, och där vänder du dig direkt till oss.
Behandlingen regleras i ett personuppgiftsbiträdesavtal mellan Elezta och kundföretaget.
När kundföretaget aktiverar Bokföringsintegrationen behandlar Elezta även personuppgifter för att överföra uppgifter till och, när funktionen stödjer detta, hämta uppgifter från det bokföringssystem som kundföretaget har anslutit. Behandlingen sker för kundföretagets räkning och enligt dess instruktion.
Elezta behåller sitt eget ansvar. Att kundföretaget är personuppgiftsansvarigt befriar inte oss från ansvaret för informationssäkerhet, val av underleverantörer, incidenthantering och de behandlingar vi utför för våra egna ändamål.
5. Vilka personuppgifter behandlar vi?
När du skapar konto eller är kund hos oss
Namn, e-postadress, telefonnummer, vilken roll du har i företaget, företagets namn, organisationsnummer och adress, samt uppgifter om ert abonnemang och er fakturering.
När du använder tjänsten
Inloggningstidpunkt, IP-adress, ungefärlig plats på stads- och landsnivå, vilken webbläsare och enhet du använder, aktiva sessioner, och de åtgärder du utför i tjänsten som sparas i historik.
När du kontaktar oss eller vi kontaktar dig
Namn, kontaktuppgifter, företag och innehållet i din förfrågan. För presumtiva kunder även anteckningar från säljkontakter och uppgift om ärendets status.
När du besöker vår webbplats
Se cookiepolicyn.
Uppgifter kundföretaget lägger in
Se avsnitt 4 och 8.
6. Varifrån kommer uppgifterna?
Från dig själv, från din arbetsgivare när du bjuds in till tjänsten, och från din användning av tjänsten. Vid fakturering får vi även uppgifter från vår betalningsleverantör.
Om Bokföringsintegrationen används kan uppgifter även komma från det externa bokföringssystem som kundföretaget har anslutit.
Vi köper inte in personuppgifter och samlar inte in dem från sociala medier.
7. Ändamål och rättslig grund
| Vad vi gör | Varför | Rättslig grund |
|---|---|---|
| Skapa och administrera konto | För att kunna ge dig åtkomst till tjänsten | Avtal (art. 6.1 b) med den som är avtalspart. Berättigat intresse (art. 6.1 f) för användare vars arbetsgivare är avtalspart |
| Tillhandahålla och underhålla tjänsten | För att leverera det ni betalar för | Avtal (art. 6.1 b) |
| Fakturering och betalning | För att kunna ta betalt | Avtal (art. 6.1 b) och rättslig förpliktelse (art. 6.1 c, bokföringslagen) |
| Support och felsökning | För att kunna hjälpa er | Avtal (art. 6.1 b) |
| Säkerhets-, inloggnings- och granskningsloggar | För att upptäcka och utreda obehörig åtkomst och missbruk | Berättigat intresse (art. 6.1 f) och skyldigheten att ha lämplig säkerhet (art. 32) |
| Bevis på att villkoren accepterats | För att kunna visa vad som avtalats | Berättigat intresse (art. 6.1 f) och rättslig förpliktelse (art. 7.1) |
| Försäljning och kontakt med presumtiva kunder | För att kunna erbjuda tjänsten till företag | Berättigat intresse (art. 6.1 f) |
| Användningsstatistik för att förbättra tjänsten | För att se vad som fungerar och inte | Samtycke (art. 6.1 a) |
| Cookies och liknande tekniker som inte är nödvändiga | Se cookiepolicyn | Samtycke (art. 6.1 a) |
| Bemöta rättsliga anspråk | För att kunna försvara oss | Berättigat intresse (art. 6.1 f) |
Berättigat intresse betyder att vi har vägt vårt intresse mot din rätt till integritet och bedömt att behandlingen är rimlig. Du har rätt att invända mot sådan behandling — se avsnitt 18.
8. Kundföretagets uppgifter om kollegor och anställda
När ett kundföretag lägger in uppgifter om sina anställda och kollegor är det kundföretaget som är personuppgiftsansvarigt. Det gäller särskilt:
- vilka som får konto och vilken behörighet de får
- vem som utfört vilket arbete, dokumenterat i egenkontroller och checklistor
- tidrapportering per person
- körjournaler med adresser, tidpunkter och mätarställningar
- namnteckningar i signerade dokument
- fritext, anteckningar och bilagor
Körjournal och tidrapportering är särskilt känsliga, eftersom de kan användas för att följa var anställda befunnit sig och hur de presterat. Kundföretaget ansvarar för att bedöma om behandlingen är tillåten, för att informera de anställda, och för att fullgöra sin samverkansskyldighet enligt medbestämmandelagen innan funktionerna tas i bruk.
Elezta ansvarar för att funktionerna är tekniskt säkra och att behörigheterna fungerar. Vi bestämmer inte vad kundföretaget dokumenterar.
9. Personnummer
Tjänsten innehåller fält för personnummer på fyra ställen:
| Var | Varför |
|---|---|
| Kundregistret, för privatpersoner | För att kundföretaget ska kunna redovisa ROT-avdrag till Skatteverket |
| ROT- och RUT-uppgifter på offert och faktura | Samma skäl |
| Avvikelserapporter | För att dokumentet ska kunna knytas till rätt motpart |
| Elinstallatörer i egenkontrollen | För att kundföretaget ska kunna redovisa vem som ansvarar för regelefterlevnad vid tillsyn från Elsäkerhetsverket |
Personnummer får enligt svensk rätt bara behandlas när det är klart motiverat med hänsyn till ändamålet. I samtliga fall ovan är ändamålet att uppfylla ett krav från en myndighet.
Det är kundföretaget som avgör om ett personnummer ska registreras i det enskilda fallet. Fälten är inte obligatoriska. Vi rekommenderar att de bara fylls i när de faktiskt behövs.
Vi skyddar personnummer genom att de maskeras i gränssnittet för användare som inte behöver se dem, genom att åtkomst begränsas, och genom att de inte förekommer i webbadresser eller i vår användningsstatistik.
10. Känsliga personuppgifter och uppgifter om lagöverträdelser
Tjänsten är inte avsedd för känsliga personuppgifter enligt artikel 9 — uppgifter om hälsa, facklig tillhörighet, etniskt ursprung, religion, sexuell läggning, biometri eller genetik — och inte heller för uppgifter om lagöverträdelser enligt artikel 10.
Kundföretaget och dess användare får inte registrera sådana uppgifter i tjänsten. Detta framgår också av användarvillkoren och av biträdesavtalets instruktion.
Eftersom tjänsten innehåller fritextfält är det tekniskt möjligt att skriva in sådana uppgifter. Det är inte tillåtet. Upptäcker vi att det skett kontaktar vi kundföretaget.
Namnteckningar som ritas för hand i tjänsten sparas som bild. Vi använder dem inte för att identifiera personer automatiskt.
11. Automatiserat beslutsfattande, profilering och AI
Vi fattar inga automatiserade beslut som har rättsliga följder för dig eller på liknande sätt i betydande grad påverkar dig. Vi profilerar dig inte.
Tjänsten innehåller en AI-assistent. Den fungerar så här:
- Din fråga, de senaste meddelandena i samtalet och uppgift om vilken vy du befinner dig i skickas till en språkmodell som körs hos Cloudflare.
- Assistenten kan hämta uppgifter ur ert eget företags data för att svara, och kan utföra åtgärder som ni ber om.
- Innehållet används inte för att träna någon AI-modell, varken vår eller leverantörens.
- Vi sparar inte innehållet i era frågor eller svar i våra driftloggar. Vi loggar endast att en åtgärd utfördes och om den lyckades.
AI-genererat innehåll kan vara felaktigt. Ni ansvarar för att granska det innan ni använder det.
Externa AI-tjänster via MCP
Om kundföretaget aktiverar MCP-tillägget kan uppgifter ur tjänsten göras tillgängliga för en extern AI-tjänst som kundföretaget själv har valt. Elezta gör detta som personuppgiftsbiträde och enligt kundföretagets instruktion.
Kundföretaget ansvarar för valet av leverantör och för att det finns rättslig grund, nödvändiga avtal och information till de personer som uppgifterna gäller.
Uppgifterna ovan om Cloudflare, lagring och modellträning gäller Eleztas inbyggda AI-assistent. För en extern AI-tjänst gäller den leverantörens egna villkor och dataskyddsinformation.
12. Hur länge sparar vi uppgifterna?
| Uppgift | Lagringstid |
|---|---|
| Konto och kontaktuppgifter | Under avtalstiden |
| Inloggningshistorik med IP och plats | 12 månader |
| Aktiva sessioner | 90 dagar efter senaste aktivitet |
| Granskningslogg över administratörsåtgärder | 24 månader |
| Loggar över supportsessioner | 24 månader |
| Bevis på accepterade villkor | Avtalstiden och därefter 10 år. IP-adressen raderas efter 12 månader |
| Cookiesamtycke | 12 månader, därefter frågar vi igen |
| Driftloggar för AI-assistenten | 7 dagar |
| Aviseringsprenumerationer | Tills de slutar fungera, dock längst 180 dagar utan lyckad leverans |
| Kontakt med presumtiva kunder | 24 månader efter senaste kontakten |
| Aviseringar i tjänsten | 12 månader |
| Underlag som utgör räkenskapsinformation | 7 år efter utgången av det kalenderår räkenskapsåret avslutades, enligt bokföringslagen |
Uppgifter som kundföretaget lagt in sparas under avtalstiden. Kundföretaget bestämmer själv när de ska raderas.
Vid uppsägning låses kontot och kundföretaget har 30 dagar på sig att begära export. Därefter raderas uppgifterna ur våra aktiva system.
Vid inaktivitet i tolv månader får vi avsluta kontot och radera uppgifterna, efter att vi meddelat kunden och gett skälig möjlighet att exportera.
Säkerhetskopior sparas i en rullande period om högst 7 dagar. Raderade uppgifter kan finnas kvar där tills kopian skrivs över. Om en säkerhetskopia återställs genomförs tidigare raderingar på nytt innan systemet tas i normal drift.
13. Vilka delar vi uppgifterna med?
Vi säljer aldrig personuppgifter.
Vi delar uppgifter med:
- våra underleverantörer, som behandlar uppgifter för vår räkning enligt biträdesavtal — se underbiträdesförteckningen
- kundföretaget, när uppgifterna rör dess användare och dess innehåll
- myndigheter, när vi är skyldiga enligt lag eller bindande beslut
- rådgivare eller förvärvare, vid en företagsöverlåtelse eller omstrukturering
- externa AI-tjänster som kundföretaget själv ansluter genom MCP, när uppgifter görs tillgängliga enligt kundföretagets instruktion
- bokförings- och ekonomisystem som kundföretaget själv ansluter, när uppgifter överförs enligt kundföretagets instruktion
Vår betalningsleverantör Stripe är självständigt personuppgiftsansvarig för sin egen hantering av betalningar och lyder under egna regler.
14. Var behandlas uppgifterna, och överföringar utanför EU/EES
Elezta lagrar Tjänstens primära databas och filer i Sverige. När Kunden använder externa funktioner kan uppgifter samtidigt behandlas hos andra mottagare enligt vad som beskrivs nedan.
Vissa av våra leverantörer behandlar ändå uppgifter utanför EU/EES. Här är var, och vad som gör överföringen tillåten:
| Leverantör | Vad de gör | Var | Vad överföringen vilar på |
|---|---|---|---|
| Supabase | Databas, inloggning, fillagring | Uppgifterna lagras i Sverige, men vår avtalspart är ett bolag i Singapore | EU-kommissionens standardavtalsklausuler |
| Mailtrap | Skickar e-post från tjänsten. Dokument bifogas inte — mejlet innehåller en tidsbegränsad länk till vår egen lagring i Stockholm | USA | EU–US Data Privacy Framework |
| Cloudflare | Drift, nätverk och AI-funktioner | Globalt nätverk. AI-beräkningen sker utan geografisk garanti | EU–US Data Privacy Framework, med standardavtalsklausuler som parallell grund |
| Stripe | Betalning och abonnemang | USA och globalt | EU–US Data Privacy Framework |
| Mapbox | Kartor och adressuppslag | USA | EU–US Data Privacy Framework, med standardavtalsklausuler som parallell grund |
| Google, Apple, Mozilla | Levererar push-aviseringar | Beror på din enhet | Följer den tjänst din webbläsare är knuten till |
Data Privacy Framework är ett beslut från EU-kommissionen om att amerikanska företag som anslutit sig ger ett skydd likvärdigt med det inom EU. Vi kontrollerar att våra leverantörer är anslutna, och när deras anslutning behöver förnyas.
Standardavtalsklausuler är avtalsvillkor framtagna av EU-kommissionen som ger motsvarande skydd genom avtal i stället för genom ett beslut.
För Supabase, där inget sådant beslut finns, har vi dessutom gjort en dokumenterad bedömning av om skyddet är tillräckligt. Uppgifterna är krypterade både när de lagras och när de skickas, med krypteringsnycklar som är unika för vår tjänst.
Vill du veta mer om en enskild leverantör, hör av dig till info@elezta.se.
En extern AI-tjänst som kundföretaget själv ansluter kan behandla uppgifter utanför EU/EES. Kundföretaget ansvarar för att bedöma leverantören och säkerställa att en eventuell överföring har rättsligt stöd.
Ett bokförings- eller ekonomisystem som kundföretaget själv ansluter kan behandla uppgifter inom eller utanför EU/EES. Kundföretaget ansvarar för sitt val av leverantör och för att användningen av systemet, inklusive eventuell tredjelandsöverföring, är tillåten.
15. Informationssäkerhet
Vi skyddar uppgifterna med bland annat:
- kryptering vid överföring
- åtkomstkontroll på databasnivå, så att ett företags uppgifter inte kan nås av ett annat
- behörighetsstyrning utifrån roll
- maskering av personnummer för användare som inte behöver se dem
- loggning av administratörers åtkomst till kunduppgifter
- flerfaktorsautentisering för vår egen personal med utökad behörighet
- sekretessförbindelser för personal med åtkomst till kunduppgifter
Vår personal får bara ta del av kunduppgifter när det behövs för ett dokumenterat ändamål — se avsnitt 16.
Ingen teknisk lösning ger fullständigt skydd. Vi utvärderar våra åtgärder löpande.
16. När vår personal kan se era uppgifter
Våra administratörer får ta del av kunduppgifter endast när det behövs för:
- support och felsökning som begärts eller godkänts av en användare hos kunden
- att utreda eller avhjälpa en säkerhetsincident eller ett allvarligt tekniskt fel
- återställning, migrering eller underhåll som inte går att genomföra på annat sätt
- att hjälpa kunden med export, rättelse eller radering som kunden begärt
- att uppfylla ett krav enligt lag eller ett bindande myndighetsbeslut
Supportsessioner som visar er skärm kan bara startas efter att en användare hos er aktivt godkänt sessionen med en tidsbegränsad kod. Ni ser när sessionen är aktiv och kan avsluta den när som helst. Inmatade uppgifter maskeras.
Åtkomsten loggas med uppgift om vem, när, vilket företag och varför. Vi använder inte åtkomsten för nyfikenhet, generell övervakning av era anställda, försäljning eller prestationsbedömning.
17. Cookies
Se cookiepolicyn.
18. Dina rättigheter
Gäller uppgifterna något som ett kundföretag lagt in ska du i första hand vända dig till det företaget. I övrigt har du följande rättigheter gentemot oss.
Tillgång och registerutdrag. Du har rätt att få veta om vi behandlar personuppgifter om dig och att få en kopia av dem.
Rättelse. Du har rätt att få felaktiga uppgifter rättade och ofullständiga uppgifter kompletterade.
Radering. Du har rätt att få uppgifter raderade, om vi inte behöver behålla dem på grund av lag, avtal eller ett rättsligt anspråk.
Begränsning. Du har rätt att begära att vi tillfälligt slutar använda uppgifterna, till exempel medan vi utreder om de är korrekta.
Invändning. Du har rätt att invända mot behandling som vi stödjer på berättigat intresse. Invänder du mot direktmarknadsföring upphör vi omedelbart.
Dataportabilitet. När behandlingen grundas på avtal eller samtycke och sker automatiserat har du rätt att få uppgifterna i ett maskinläsbart format.
Återkalla samtycke. Har du lämnat samtycke kan du när som helst ta tillbaka det. Det påverkar inte det som redan skett. Cookiesamtycket ändrar du under Inställningar i tjänsten.
19. Så gör du en begäran
Kontakta oss på info@elezta.se.
Vi kan behöva kontrollera vem du är innan vi lämnar ut uppgifter. Vi svarar utan onödigt dröjsmål och senast inom en månad. Är begäran omfattande kan vi förlänga med två månader, och meddelar dig då varför.
Begäran är kostnadsfri. Vid uppenbart ogrundade eller orimligt upprepade begäranden kan vi ta ut en rimlig avgift eller vägra.
20. Klagomål
Är du missnöjd med hur vi behandlar dina personuppgifter vill vi gärna att du hör av dig till oss först.
Du har alltid rätt att klaga hos tillsynsmyndigheten:
Integritetsskyddsmyndigheten Box 8114, 104 20 Stockholm imy@imy.se · imy.se
21. Ändringar av den här policyn
Vi kan komma att uppdatera policyn. Den aktuella versionen finns alltid publicerad på vår webbplats med versionsnummer och datum.
Vid väsentliga ändringar informerar vi dig i tjänsten eller via e-post innan de träder i kraft.
22. Kontakt
Elezta AB, org.nr 559594-1666 Sofiaplan 19 A, 802 53 Gävle
Dataskydd och juridik: info@elezta.se Support: support@elezta.se
Version 2026.4 — 2026-08-15