Integritetspolicy
Senast uppdaterad 21 augusti 2026
Rekly tillhandahålls av Hugo & Friends AB, org.nr 559555-9989, med säte i Gagnef (”Rekly”, ”vi” eller ”oss”).
1. Policyns omfattning
Policyn gäller när du besöker rekly.se, skapar konto, ansluter Fortnox, använder Rekly MCP, kontrollpanelen eller Rekly-appen, kontaktar support eller på annat sätt använder tjänsten.
2. Vår roll
Hugo & Friends AB är personuppgiftsansvarig för konto-, avtals-, säkerhets-, support- och analysuppgifter som behövs för att driva Rekly. När vi behandlar personuppgifter i Fortnox-data enbart på ett kundföretags instruktion kan kundföretaget vara personuppgiftsansvarigt och Rekly personuppgiftsbiträde. Separat personuppgiftsbiträdesavtal gäller när det krävs.
3. Uppgifter vi behandlar
- konto- och kontaktuppgifter, exempelvis e-postadress, visningsnamn, telefonnummer, användar-ID och inloggningshistorik;
- när du väljer BankID: stabil provider-identitet och profilnamn från Auth by Hugo. Rekly begär inte personnummer eller bolagsengagemang för inloggningen;
- företags- och avtalsuppgifter, exempelvis Fortnox tenant-ID, företagsnamn, organisationsnummer, officiella registeruppgifter, årsredovisningsdata, licensstatus och antal licenser;
- anslutnings- och behörighetsuppgifter, exempelvis godkända Fortnox-scopes, klientbehörigheter och krypterade OAuth-token;
- användnings- och operationshistorik, exempelvis verktyg, tidpunkt, risknivå, godkännande, status samt sekretessfiltrerade argument och svar;
- tekniska uppgifter, exempelvis IP-adress, webbläsartyp, enhetsuppgifter, felloggar, säkerhetshändelser och cookies efter ditt val;
- supportmeddelanden och annan kommunikation som du skickar till oss. Kontaktformuläret bifogar sida, tid och enhetsinformation samt, när du är inloggad, konto, aktivt företag och identifierare för den aktiva Fortnox-anslutningen. Token och lösenord bifogas inte.
4. Ändamål och rättslig grund
- Leverera tjänsten och fullgöra avtal: konto, inloggning, Fortnox-koppling, MCP-anrop, appfunktioner, godkännanden, historik och support.
- Berättigat intresse: säkerhet, missbruksförebyggande, felsökning, driftövervakning och förbättring av tjänstens tillförlitlighet.
- Samtycke: Google Analytics, PostHog-produktanalys, sessionsåtergivning och frivillig lagring av originalfrågor.
- Rättslig förpliktelse: uppgifter som måste sparas enligt bokförings-, skatte- eller annan tillämplig lag.
5. BankID, Fortnox, BolagsAPI och valda AI-tjänster
BankID-inloggning förmedlas via Auth by Hugo, en intern tjänst hos Hugo & Friends AB. Rekly använder OpenID Connect med PKCE och begär endast OpenID och profilnamn. BankID-identiteten används för att skapa och återfinna ditt Rekly-konto; företag och behörigheter hämtas fortsatt via Fortnox.
Fortnox ansluts med OAuth. Rekly hanterar aldrig ditt Fortnox-lösenord. Access- och refresh-token lagras krypterade och lämnas inte ut till AI-klienten. Vilka Fortnox-uppgifter Rekly kan läsa eller förbereda beror på företagets Fortnox-produkter, godkända scopes och användarens egna behörigheter.
När ett företag ansluts använder Rekly organisationsnumret för att hämta offentliga företagsuppgifter och årsredovisningsdata via BolagsAPI. Det omfattar även automatisk stabilitetsanalys, indikativ värdering, rapportinsikter och officiella förändringshändelser. Uppgifterna cacheas för att minska onödiga anrop och visas med källhänvisning. Signerade webhooks kan användas för att uppdatera profilen och skapa en notis när bevakade registeruppgifter ändras. För enskild firma kan offentliga företagsuppgifter också vara personuppgifter.
När du använder en extern AI-klient skickar klienten frågor till Rekly och tar emot de verktygsresultat som behövs för uppgiften. Den valda AI-leverantörens egna villkor och integritetspolicy gäller för dess behandling. Den inbyggda Rekly-assistenten använder OpenAI med lagring av API-svar avstängd. Skicka inte fler personuppgifter än uppgiften kräver.
6. Besöks- och produktanalys
Analys är frivillig och avstängd tills du väljer Tillåt statistik. Google Analytics 4 används på de publika informationssidorna. Google Consent Mode v2 är förinställt på nekad lagring; annonslagring, Google-signaler och personlig annonsanpassning är alltid avstängda. Innan ett val kan Google ta emot begränsade cookielösa mätsignaler. Google Analytics laddas inte på inloggning, kontrollpanel, app, OAuth-flöden eller anslutningsfel.
PostHog används i EU-regionen för webb- och produktanalys, sidvisningar, interaktioner, fel, heatmaps och sessionsåtergivning. Formulärfält, sidtexter och elementtexter maskeras. Query-parametrar och URL-fragment tas bort innan data skickas, nätverksinnehåll och headers spelas inte in och kända person- och ekonomifält blockeras. Vi identifierar inte anonyma besökare med personprofil.
När du har tillåtit statistik och är inloggad kopplas händelser till ditt interna Rekly-konto och aktiva företag. Namn, e-postadress, företagsnamn och roll används då i PostHogs EU-region för att skilja användare och företag åt. MCP-användning registreras med verktyg, AI-klient, status och tidsåtgång, men utan argument, frågor, Fortnox-svar eller ekonomiskt innehåll.
Vid samtycke kan förstapartscookies och lokal lagring med namn som börjar på _ga, ph_ eller __ph användas för statistik, session och samtyckesstatus. Google Analytics-cookies upphör senast 13 månader efter valet och PostHog-cookies konfigureras för högst 12 månader. Du kan ändra valet via Cookieinställningar. Vid avslag stoppas insamlingen och Reklys åtkomliga analyscookies och PostHog-lagring tas bort.
7. Mottagare och leverantörer
Uppgifter lämnas bara till leverantörer som behövs för att tillhandahålla tjänsten, följa lag eller skydda Rekly och våra användare. Aktuell lista, behandlingsändamål och region finns på sidan Underbiträden och tjänsteleverantörer. Fortnox och AI-tjänster som du själv väljer kan vara självständigt personuppgiftsansvariga för sin behandling.
8. Överföringar utanför EU och EES
Vi väljer EU-region när tjänsten erbjuder det. Om en leverantör behandlar uppgifter utanför EU eller EES används tillämplig överföringsmekanism, exempelvis EU-kommissionens standardavtalsklausuler, tillsammans med kompletterande skydd där det behövs.
9. Lagring och radering
Konto- och anslutningsuppgifter sparas så länge kontot eller avtalet är aktivt och därefter så länge det behövs för rättsliga krav eller tvist. Magic links gäller i 15 minuter och lagras hashade. BankID-state gäller i tio minuter, lagras hashad och konsumeras vid callback; den stabila provider-identiteten sparas så länge kontot finns. Sekretessfiltrerad MCP-historik sparas i högst 90 dagar. Originalfrågor lagras endast efter ett separat aktivt val, i högst 90 dagar, och raderas när funktionen stängs av. Analysdata sparas enligt respektive tjänsts aktiva lagringsinställning och inte längre än vad som behövs för angivna ändamål.
10. Säkerhet
Vi använder bland annat TLS, krypterad tokenlagring, separerade behörigheter, rate limiting, revisionshistorik och mänskligt godkännande före skrivande Fortnox-operationer. Ingen internetsänd tjänst kan garanteras helt riskfri, men vi arbetar löpande med tekniska och organisatoriska skyddsåtgärder.
11. Dina rättigheter
Du kan, beroende på situation, begära tillgång, rättelse, radering, begränsning, dataportabilitet eller invända mot behandling som bygger på berättigat intresse. Samtycke kan återkallas när som helst utan att tidigare behandling blir olaglig. Kontodata kan exporteras eller raderas från inställningarna eller genom kontakt med oss. Vi kan behöva verifiera din identitet före en begäran.
12. Klagomål och ändringar
Du har rätt att lämna klagomål till Integritetsskyddsmyndigheten, IMY. Vi kan uppdatera policyn när tjänsten eller lagkrav ändras. Väsentliga ändringar meddelas i tjänsten, på webbplatsen eller via e-post innan de får effekt när det krävs.
Kontakt
Frågor om villkoren, integritet eller dina rättigheter skickas till kontakt@rekly.se.