JURIDIK

Varje leverantör som rör dina data. Namngivna.

Den fullständiga listan över underbiträden som Baslic är beroende av. Uppdateras när den ändras.

Sammanfattning

På vanlig svenska

Baslic körs på en medvetet liten uppsättning underbiträden: åtta aktiva, plus en till (Backblaze för krypterade off-site-säkerhetskopior) som tillkommer inom de närmaste 7 dagarna. Hosting stannar på EU-servrar i Tyskland; vår analys är cookiefri (Plausible, EU-hostad). Vi har ingen chattwidget, inga reklamspårare, ingen sessionsinspelning och ingen beteendeprofilering.

Ändringsmeddelanden

Vi meddelar kunder via e-post minst 30 dagar innan ett nytt underbiträde börjar behandla kunddata, om inte ett akut säkerhets- eller efterlevnadsbehov kräver snabbare åtgärd (i vilket fall vi meddelar så snart som möjligt och dokumenterar orsaken i ändringsloggen). För att få dessa meddelanden, klicka på knappen nedan — vi lägger till din e-postadress i underbiträdes-meddelandelistan. Samma åtagande är skrivet i vårt Databehandlingsavtal.

Infrastruktur

Var Baslics servrar, databaser och lagring finns.

Hetzner

Hetzner Online GmbH

Webbplats

Syfte

Molninfrastruktur (compute, lagring, nätverk) för produktions- och betamiljöer

Behandlade data

All kunddata i vila, inklusive databasposter och uppladdade kvittofiler

Plats

Falkenstein och Nürnberg, Tyskland (EU)

Överföringsmekanism

Inom EES (ingen överföringsmekanism krävs)

Cloudflare

Cloudflare, Inc. (US) — EU contracting via Cloudflare Ireland Ltd (Dublin)

Webbplats

Syfte

DNS-upplösning (auktoritativa namnservrar för baslic.com). Proxy är för närvarande AV — Cloudflare fångar inte HTTPS-trafik; endast DNS-frågor passerar igenom.

Behandlade data

DNS-frågemetadata (resolver-IP, frågenamn, svar). Ingen HTTPS-payload-data.

Plats

Global edge för DNS; EU-kontraktering via Cloudflare Irland

Överföringsmekanism

Cloudflare standard DPA + EU-USA Data Privacy Framework

Backblaze B2

Backblaze, Inc. (California, USA) — EU (Amsterdam) region

Webbplats

Syfte

Off-site krypterad säkerhetskopia av kundens kvittofiler

Behandlade data

Krypterade säkerhetskopia-arkiv. Krypteringsnycklar innehas endast av Baslic — Backblaze kan inte dekryptera.

Plats

Amsterdam, Nederländerna (EU)

Överföringsmekanism

EU-region vald — inom EES

AI-motorer

AI-modeller som tolkar kvitton, fakturor och Z-rapporter. OCR-steget (extrahering av råtext från kvittobilder och PDF:er) är self-hostat på vår egen infrastruktur — se avsnittet Interna komponenter nedan. Endast den extraherade texten, plus de dokumentmetadata som behövs för klassificering, skickas till AI-modellen för rad-strukturering, momsklassificering och Z-rapport-tolkning.

Anthropic

Anthropic Ireland Ltd.

Webbplats

Syfte

AI-tolkning av kvitton, fakturor och Z-rapporter — Timos NLU, rad-momsklassificering och Matkalasku-reseparser (Claude-modeller)

Behandlade data

Extraherad text från kvitton och fakturor, plus de dokumentmetadata som behövs för klassificering. Kvittobilder själva lämnar inte vår infrastruktur (OCR-steget är self-hostat, se Interna komponenter).

Plats

Anthropic Ireland Ltd. (Dublin) fungerar som EU-dataansvarig för europeiska kunder. Inferens behandlas på Anthropic-driven infrastruktur i USA. EU-dataresidens är endast tillgänglig som ett enterprise-alternativ och är för närvarande inte konfigurerad för Baslic. Standardavtalsklausuler (Modul 3) täcker EU-till-US-överföringen.

Överföringsmekanism

EU Standardavtalsklausuler (Modul 3) plus enterprise noll-kvarhållningsavtal.

Plattformstjänster

Autentisering, e-postleverans och domäntjänster.

Postmark

ActiveCampaign, LLC

Webbplats

Syfte

Utgående transaktions-e-postleverans (mottagningsbekräftelser, inloggningslänkar, faktureringsmeddelanden, underbiträdes-ändringsmeddelanden)

Behandlade data

Mottagarens e-postadress, ämnesrad och meddelandeinnehåll för varje skickad transaktions-e-post

Plats

EU-servrar med US-fallback

Överföringsmekanism

EU Standardavtalsklausuler (Modul 3)

Clerk

Clerk Inc. (Delaware, USA)

Webbplats

Syfte

Användarautentisering, sessionshantering, flerfaktorsautentisering

Behandlade data

E-postadress, lösenordshash (bcrypt), sessions-tokens, senaste inloggningsmetadata

Plats

USA

Överföringsmekanism

EU-USA Data Privacy Framework (aktiv)

Simply.com

Simply.com A/S (Denmark)

Webbplats

Syfte

Domänregistrar (baslic.com) och apex-e-postlådshosting

Behandlade data

Domänregistreringsmetadata (WHOIS), apex-brevlådans innehåll

Plats

Danmark, EU

Överföringsmekanism

Inom EES (ingen överföringsmekanism krävs)

Analys

Vi använder en enda cookiefri analystjänst för att förstå trafikmönster på aggregerad nivå. Ingen enskild besökare kan identifieras, inga cookies sätts och inga data delas med reklamnätverk.

Plausible Analytics

Plausible Insights OÜ (Estonia)

Webbplats

Syfte

Cookiefri webbanalys — endast aggregerade sidvisningar och trafikkällor

Behandlade data

Anonymiserade sidvägar, användaragentkategori, refererare. Ingen IP-lagring, inget fingeravtryck, ingen individuell spårning.

Plats

Tyskland (EU)

Överföringsmekanism

Inom EES (ingen överföringsmekanism krävs)

Affärsverksamhet

Det enda underbiträdet som stöder fakturering.

Stripe

Stripe Payments Europe Ltd.

Webbplats

Syfte

Betalningshantering, prenumerationsfakturering och skattehantering för betalda planer

Behandlade data

Betalmedels-tokens, transaktionsmetadata, faktureringsadress, momsidentifierare

Plats

Dublin, Irland (EU) med USA som dataimportör för global betalningsinfrastruktur

Överföringsmekanism

EU Standardavtalsklausuler (Modul 3) plus Stripes säkerhetsprogram

Kartor

MapTiler

MapTiler AG (Zug, Switzerland) — map-tile data centres in France (EU)

Webbplats

Syfte

Kartrutleverantör — renderar bakgrundskartan för ruttkartorna i reseräkningar (matkalasku-PDF:er). PDF:en, inklusive ruttlinjen och stoppmarkörer, sätts samman på Baslics server; MapTiler tillhandahåller endast bakgrundskartrutorna.

Behandlade data

Inga av den personuppgiftsansvariges kundpersonuppgifter. MapTiler tar endast emot vanliga kartruteförfrågningar (rutans x/y/z-koordinater för resans geografiska område) samt vår API-nyckel, skickade från Baslics server. Den tar inte emot ruttlinjen, exakta start- eller slutpunkter, identiteter, namn, belopp, resans syfte eller någon slutanvändares IP-adress. Som mest anger de begärda rutorna resans ungefärliga geografiska område, inte kopplat till någon enskild person.

Plats

MapTiler AG, Zug, Schweiz (huvudkontor); kartrutornas datacenter i Frankrike (EU).

Överföringsmekanism

Schweiz omfattas av ett beslut om adekvat skyddsnivå från Europeiska kommissionen (artikel 45 GDPR), så förfrågningar till MapTilers schweiziska enhet är lagliga utan standardavtalsklausuler. Kartrutornas datacenter finns i Frankrike (EU/EES — ingen överföringsmekanism krävs).

Väntande tillägg

Underbiträden som vi har förbundit oss till men ännu inte aktiverat. Dessa kommer att flyttas till sina respektive aktiva sektioner när de integrerats och vi kommer att publicera en ändringsloggspost.

Interna komponenter

Inte alla delar av Baslic körs på en tredjepartstjänst. Dessa komponenter drivs av oss direkt:

  • OCR-motor — vi self-hostar open-source Tesseract OCR-motorn på vår Hetzner-infrastruktur för att konvertera kvittofoton, PDF:er och HEIC-filer till råtext före rad-extraheringssteget. Kvittobilder förblir inom vår infrastruktur genom detta steg.
  • Applikationsservrar, databaser, köer, cachar — alla drivs av Baslic på infrastrukturen listad ovan; inget tredjeparts SaaS-lager sitter mellan dig och dina data.
  • Kundchattwidgetar, sessionsinspelning och beteendeprofilering — inget av detta används. Produktanalys är begränsad till aggregerade, cookiefria sidvisningar via Plausible (listade ovan). Felövervakning beräknas från våra egna serverloggar.

Hur du invänder

Om du invänder mot ett specifikt underbiträde av legitima skäl, kontakta oss på privacy@baslic.com inom 30 dagar efter meddelandet. Vi kommer att svara inom 14 arbetsdagar och vi kommer att arbeta med dig för att hitta ett acceptabelt arrangemang (t.ex. att välja bort den berörda funktionen). Om ingen lösning är möjlig kan du säga upp den berörda tjänsten med en pro-rata-återbetalning av eventuell förbetald period, i enlighet med vårt Databehandlingsavtal.

Varför denna korta lista

Att lägga till ett underbiträde lägger till risk. Vi motstår att lägga till någon tjänst som inte förtjänar sin plats. De flesta produktbehov tillgodoses antingen av Hetzner, Anthropic eller vår egen kod.

Ändringslogg

  • 24 juni 2026Lade till MapTiler (MapTiler AG, Schweiz) som kartrutleverantör (ny Kartor-sektion) — renderar bakgrundskartan för ruttkartor i reseräkningar (matkalasku-PDF:er). Endast områdesrutor, hämtade på serversidan från Baslics server; inga kundpersonuppgifter skickas. Överföringsgrund: Schweiz beslut om adekvat skyddsnivå (artikel 45 GDPR); rutdatacenter i Frankrike (EU).
  • 11 juni 2026Backblaze B2 aktiverades som vårt krypterade säkerhetskopierings-underbiträde utanför egen miljö (Infrastruktur) och flyttades från väntande till aktiv. Säkerhetskopior av kundkvitton krypteras på klientsidan med age innan de laddas upp till Backblaze B2:s EU-region (Amsterdam) och lagras med 30 dagars oföränderlighet via Object Lock.
  • 24 maj 2026(Bonus) Följeslagarsidor tillagda: /legal/cookies (fullständig cookie-information), /legal/security (säkerhetspraxis och incidenthantering).
  • 24 maj 2026Utökad information: tillagt Cloudflare (DNS, Infrastruktur), Clerk (autentisering, Plattform), Simply.com (domän + apex-mail, Plattform) och Plausible (cookiefri analys, ny Analys-sektion). Backblaze B2 listad som väntande (LS3 off-site-säkerhetskopia). Sammanfattning och interna komponenter-uttalanden avstämda med den nya stacken.
  • 17 maj 2026Första publiceringen av underbiträdes-listan, som täcker lanseringsstacken: Hetzner (infrastruktur), Anthropic (AI), Postmark (e-post) och Stripe (fakturering).

Relaterade dokument: