Sammanfattning
På vanlig svenska
Baslic körs på en medvetet liten uppsättning underbiträden: åtta aktiva, plus en till (Backblaze för krypterade off-site-säkerhetskopior) som tillkommer inom de närmaste 7 dagarna. Hosting stannar på EU-servrar i Tyskland; vår analys är cookiefri (Plausible, EU-hostad). Vi har ingen chattwidget, inga reklamspårare, ingen sessionsinspelning och ingen beteendeprofilering.
Ändringsmeddelanden
Vi meddelar kunder via e-post minst 30 dagar innan ett nytt underbiträde börjar behandla kunddata, om inte ett akut säkerhets- eller efterlevnadsbehov kräver snabbare åtgärd (i vilket fall vi meddelar så snart som möjligt och dokumenterar orsaken i ändringsloggen). För att få dessa meddelanden, klicka på knappen nedan — vi lägger till din e-postadress i underbiträdes-meddelandelistan. Samma åtagande är skrivet i vårt Databehandlingsavtal.
Infrastruktur
Var Baslics servrar, databaser och lagring finns.
Hetzner
Hetzner Online GmbH
Syfte
Molninfrastruktur (compute, lagring, nätverk) för produktions- och betamiljöer
Behandlade data
All kunddata i vila, inklusive databasposter och uppladdade kvittofiler
Plats
Falkenstein och Nürnberg, Tyskland (EU)
Överföringsmekanism
Inom EES (ingen överföringsmekanism krävs)
Cloudflare
Cloudflare, Inc. (US) — EU contracting via Cloudflare Ireland Ltd (Dublin)
Syfte
DNS-upplösning (auktoritativa namnservrar för baslic.com). Proxy är för närvarande AV — Cloudflare fångar inte HTTPS-trafik; endast DNS-frågor passerar igenom.
Behandlade data
DNS-frågemetadata (resolver-IP, frågenamn, svar). Ingen HTTPS-payload-data.
Plats
Global edge för DNS; EU-kontraktering via Cloudflare Irland
Överföringsmekanism
Cloudflare standard DPA + EU-USA Data Privacy Framework
Backblaze B2
Backblaze, Inc. (California, USA) — EU (Amsterdam) region
Syfte
Off-site krypterad säkerhetskopia av kundens kvittofiler
Behandlade data
Krypterade säkerhetskopia-arkiv. Krypteringsnycklar innehas endast av Baslic — Backblaze kan inte dekryptera.
Plats
Amsterdam, Nederländerna (EU)
Överföringsmekanism
EU-region vald — inom EES
AI-motorer
AI-modeller som tolkar kvitton, fakturor och Z-rapporter. OCR-steget (extrahering av råtext från kvittobilder och PDF:er) är self-hostat på vår egen infrastruktur — se avsnittet Interna komponenter nedan. Endast den extraherade texten, plus de dokumentmetadata som behövs för klassificering, skickas till AI-modellen för rad-strukturering, momsklassificering och Z-rapport-tolkning.
Anthropic
Anthropic Ireland Ltd.
Syfte
AI-tolkning av kvitton, fakturor och Z-rapporter — Timos NLU, rad-momsklassificering och Matkalasku-reseparser (Claude-modeller)
Behandlade data
Extraherad text från kvitton och fakturor, plus de dokumentmetadata som behövs för klassificering. Kvittobilder själva lämnar inte vår infrastruktur (OCR-steget är self-hostat, se Interna komponenter).
Plats
Anthropic Ireland Ltd. (Dublin) fungerar som EU-dataansvarig för europeiska kunder. Inferens behandlas på Anthropic-driven infrastruktur i USA. EU-dataresidens är endast tillgänglig som ett enterprise-alternativ och är för närvarande inte konfigurerad för Baslic. Standardavtalsklausuler (Modul 3) täcker EU-till-US-överföringen.
Överföringsmekanism
EU Standardavtalsklausuler (Modul 3) plus enterprise noll-kvarhållningsavtal.
Plattformstjänster
Autentisering, e-postleverans och domäntjänster.
Postmark
ActiveCampaign, LLC
Syfte
Utgående transaktions-e-postleverans (mottagningsbekräftelser, inloggningslänkar, faktureringsmeddelanden, underbiträdes-ändringsmeddelanden)
Behandlade data
Mottagarens e-postadress, ämnesrad och meddelandeinnehåll för varje skickad transaktions-e-post
Plats
EU-servrar med US-fallback
Överföringsmekanism
EU Standardavtalsklausuler (Modul 3)
Clerk
Clerk Inc. (Delaware, USA)
Syfte
Användarautentisering, sessionshantering, flerfaktorsautentisering
Behandlade data
E-postadress, lösenordshash (bcrypt), sessions-tokens, senaste inloggningsmetadata
Plats
USA
Överföringsmekanism
EU-USA Data Privacy Framework (aktiv)
Simply.com
Simply.com A/S (Denmark)
Syfte
Domänregistrar (baslic.com) och apex-e-postlådshosting
Behandlade data
Domänregistreringsmetadata (WHOIS), apex-brevlådans innehåll
Plats
Danmark, EU
Överföringsmekanism
Inom EES (ingen överföringsmekanism krävs)
Analys
Vi använder en enda cookiefri analystjänst för att förstå trafikmönster på aggregerad nivå. Ingen enskild besökare kan identifieras, inga cookies sätts och inga data delas med reklamnätverk.
Plausible Analytics
Plausible Insights OÜ (Estonia)
Syfte
Cookiefri webbanalys — endast aggregerade sidvisningar och trafikkällor
Behandlade data
Anonymiserade sidvägar, användaragentkategori, refererare. Ingen IP-lagring, inget fingeravtryck, ingen individuell spårning.
Plats
Tyskland (EU)
Överföringsmekanism
Inom EES (ingen överföringsmekanism krävs)
Affärsverksamhet
Det enda underbiträdet som stöder fakturering.
Stripe
Stripe Payments Europe Ltd.
Syfte
Betalningshantering, prenumerationsfakturering och skattehantering för betalda planer
Behandlade data
Betalmedels-tokens, transaktionsmetadata, faktureringsadress, momsidentifierare
Plats
Dublin, Irland (EU) med USA som dataimportör för global betalningsinfrastruktur
Överföringsmekanism
EU Standardavtalsklausuler (Modul 3) plus Stripes säkerhetsprogram
Kartor
MapTiler
MapTiler AG (Zug, Switzerland) — map-tile data centres in France (EU)
Syfte
Kartrutleverantör — renderar bakgrundskartan för ruttkartorna i reseräkningar (matkalasku-PDF:er). PDF:en, inklusive ruttlinjen och stoppmarkörer, sätts samman på Baslics server; MapTiler tillhandahåller endast bakgrundskartrutorna.
Behandlade data
Inga av den personuppgiftsansvariges kundpersonuppgifter. MapTiler tar endast emot vanliga kartruteförfrågningar (rutans x/y/z-koordinater för resans geografiska område) samt vår API-nyckel, skickade från Baslics server. Den tar inte emot ruttlinjen, exakta start- eller slutpunkter, identiteter, namn, belopp, resans syfte eller någon slutanvändares IP-adress. Som mest anger de begärda rutorna resans ungefärliga geografiska område, inte kopplat till någon enskild person.
Plats
MapTiler AG, Zug, Schweiz (huvudkontor); kartrutornas datacenter i Frankrike (EU).
Överföringsmekanism
Schweiz omfattas av ett beslut om adekvat skyddsnivå från Europeiska kommissionen (artikel 45 GDPR), så förfrågningar till MapTilers schweiziska enhet är lagliga utan standardavtalsklausuler. Kartrutornas datacenter finns i Frankrike (EU/EES — ingen överföringsmekanism krävs).
Väntande tillägg
Underbiträden som vi har förbundit oss till men ännu inte aktiverat. Dessa kommer att flyttas till sina respektive aktiva sektioner när de integrerats och vi kommer att publicera en ändringsloggspost.
Interna komponenter
Inte alla delar av Baslic körs på en tredjepartstjänst. Dessa komponenter drivs av oss direkt:
- OCR-motor — vi self-hostar open-source Tesseract OCR-motorn på vår Hetzner-infrastruktur för att konvertera kvittofoton, PDF:er och HEIC-filer till råtext före rad-extraheringssteget. Kvittobilder förblir inom vår infrastruktur genom detta steg.
- Applikationsservrar, databaser, köer, cachar — alla drivs av Baslic på infrastrukturen listad ovan; inget tredjeparts SaaS-lager sitter mellan dig och dina data.
- Kundchattwidgetar, sessionsinspelning och beteendeprofilering — inget av detta används. Produktanalys är begränsad till aggregerade, cookiefria sidvisningar via Plausible (listade ovan). Felövervakning beräknas från våra egna serverloggar.
Hur du invänder
Om du invänder mot ett specifikt underbiträde av legitima skäl, kontakta oss på privacy@baslic.com inom 30 dagar efter meddelandet. Vi kommer att svara inom 14 arbetsdagar och vi kommer att arbeta med dig för att hitta ett acceptabelt arrangemang (t.ex. att välja bort den berörda funktionen). Om ingen lösning är möjlig kan du säga upp den berörda tjänsten med en pro-rata-återbetalning av eventuell förbetald period, i enlighet med vårt Databehandlingsavtal.
Varför denna korta lista
Ändringslogg
- 24 juni 2026 — Lade till MapTiler (MapTiler AG, Schweiz) som kartrutleverantör (ny Kartor-sektion) — renderar bakgrundskartan för ruttkartor i reseräkningar (matkalasku-PDF:er). Endast områdesrutor, hämtade på serversidan från Baslics server; inga kundpersonuppgifter skickas. Överföringsgrund: Schweiz beslut om adekvat skyddsnivå (artikel 45 GDPR); rutdatacenter i Frankrike (EU).
- 11 juni 2026 — Backblaze B2 aktiverades som vårt krypterade säkerhetskopierings-underbiträde utanför egen miljö (Infrastruktur) och flyttades från väntande till aktiv. Säkerhetskopior av kundkvitton krypteras på klientsidan med age innan de laddas upp till Backblaze B2:s EU-region (Amsterdam) och lagras med 30 dagars oföränderlighet via Object Lock.
- 24 maj 2026 — (Bonus) Följeslagarsidor tillagda: /legal/cookies (fullständig cookie-information), /legal/security (säkerhetspraxis och incidenthantering).
- 24 maj 2026 — Utökad information: tillagt Cloudflare (DNS, Infrastruktur), Clerk (autentisering, Plattform), Simply.com (domän + apex-mail, Plattform) och Plausible (cookiefri analys, ny Analys-sektion). Backblaze B2 listad som väntande (LS3 off-site-säkerhetskopia). Sammanfattning och interna komponenter-uttalanden avstämda med den nya stacken.
- 17 maj 2026 — Första publiceringen av underbiträdes-listan, som täcker lanseringsstacken: Hetzner (infrastruktur), Anthropic (AI), Postmark (e-post) och Stripe (fakturering).
Relaterade dokument: