Integritetspolicy

Gäller från 28 augusti 2026

Den här policyn beskriver hur personuppgifter behandlas i Bolunas portal, i föreningarnas slutna medlems- och styrelseytor samt på publika föreningshemsidor som skapas genom portalen.

Policyn gäller både bostadsrättsföreningar och samfällighetsföreningar. När regler eller uppgifter skiljer sig mellan föreningstyperna anges det särskilt.

Policyn gäller inte Bolunas marknadswebbplats boluna.se. Behandling i samband med marknadsföring, prisförfrågningar och demobokning på boluna.se beskrivs i en separat integritetspolicy. Bolunas kundkännedom enligt penningtvättsreglerna inom ekonomisk förvaltning beskrivs också i separat information.

1

Den förening du använder portalen för

Den förening vars portal du använder är personuppgiftsansvarig för föreningens verksamhetsuppgifter. Föreningens namn, organisationsnummer och aktuella kontaktuppgifter visas under Föreningsuppgifter i portalen. På en publik föreningshemsida visas motsvarande uppgifter på webbplatsens kontakt- eller informationssida.

Dessa föreningsuppgifter utgör en del av den information som lämnas genom den här policyn. Föreningen ansvarar för att uppgifterna hålls aktuella.

2

Vem ansvarar för personuppgifterna?

2.1Föreningen ansvarar för föreningens verksamhetsuppgifter

Föreningen är personuppgiftsansvarig för de uppgifter som behandlas för föreningens verksamhet, exempelvis register, ekonomi, dokument, möten, ärenden, bokningar, intern kommunikation och innehåll på föreningens hemsida.

Boluna behandlar sådana uppgifter på föreningens uppdrag och är då personuppgiftsbiträde. Behandlingen regleras genom ett personuppgiftsbiträdesavtal mellan föreningen och Boluna.

När Bolunas personal läser eller ändrar föreningens innehåll för support, felsökning eller en separat avtalad förvaltningstjänst sker även detta på föreningens uppdrag.

2.2Boluna ansvarar för vissa egna behandlingar

Boluna AB, org.nr 559567-8466, Drottning Christinas väg 1A, 752 37 Uppsala, är personuppgiftsansvarigt för:

  • användarkonton, inloggning, sessioner och kontosäkerhet
  • kontroll och administration av behörighet vid registrering
  • det bevismaterial som skapas när en handling skrivs under elektroniskt, se punkt 7
  • Bolunas egen administration av supportärenden
  • administration och säkerhet kring Bolunapersonalens åtkomst
  • fakturering av föreningens portalabonnemang och Bolunas egen bokföring
  • drift-, fel- och säkerhetsloggar
  • framställning av anonym och sammanräknad drift- och användningsstatistik.

Kontakt i dataskyddsfrågor: [email protected].

3

Konton, inloggning och behörigheter

3.1Uppgifter som behandlas

När ett konto skapas eller används kan Boluna behandla namn, e-postadress, mobilnummer, personnummer, föreningstillhörighet, roll, IP-adress, webbläsarinformation, inloggningsmetod och tidpunkter för inloggningar.

Inloggning kan ske med BankID, engångskod via SMS eller en personlig och tidsbegränsad inbjudningslänk. Kontot är personligt.

3.2Hur tillgången verifieras

I Boluna Light kan den som själv ansluter sig som styrelseledamot kontrolleras mot uppgifter om registrerade styrelseuppdrag i ett offentligt register. Om något styrelseuppdrag inte kan verifieras ges ingen medlems- eller styrelseåtkomst automatiskt. Andra användare får åtkomst först efter att en behörig styrelseadministratör har lagt till eller bjudit in dem, eller efter en manuell kontroll.

För föreningar med fullservice kan medlemsåtkomst verifieras genom matchning mot föreningens medlemsregister. En användare kan även få tillgång genom en personlig inbjudan från en behörig administratör.

Föreningens administratörer ansvarar därefter för att roller och behörigheter hålls aktuella. Ett automatiskt eller manuellt behörighetsresultat kan alltid begäras omprövat av en människa.

3.3Rättsliga grunder

Portalåtkomst och nödvändig kontoadministration behandlas för att fullgöra användaravtalet med dig, artikel 6.1 b GDPR.

Kontroll av styrelseuppdrag, säkerhetsloggning, skydd mot missbruk och administration av privilegierad åtkomst sker med stöd av Bolunas berättigade intresse av att endast behöriga personer får åtkomst och att portalen kan drivas säkert, artikel 6.1 f GDPR.

3.4Personnummer

Personnummer används när det är tydligt motiverat av säker identifiering, BankID, koppling till rätt person och förening eller lagstadgad rapportering. Behandlingen har den rättsliga grund som gäller för den aktuella funktionen och sker med stöd av 3 kap. 10 § dataskyddslagen.

Fullständigt personnummer visas bara där det behövs. Tekniska loggar innehåller inte fullständiga personnummer.

4

Support, drift och anonym statistik

När du eller föreningen kontaktar supporten behandlar Boluna namn, kontaktuppgifter och innehållet i supportärendet. Behandlingen sker för att hantera den begärda supporten och administrera kundrelationen, artikel 6.1 b GDPR, eller med stöd av Bolunas berättigade intresse av att besvara och följa upp supportärenden, artikel 6.1 f GDPR.

Behörig Bolunapersonal kan vid behov öppna föreningens portal med administratörsbehörighet. Åtkomsten är personlig och tidsbegränsad. Supportsessioner och ändringar registreras internt. Personalen använder BankID, omfattas av sekretess och får bara använda åtkomsten för sitt arbete.

Boluna behandlar tekniska uppgifter för drift, felsökning, säkerhet och incidenthantering. Behandlingen grundas på Bolunas berättigade intresse av en säker och stabil tjänst, artikel 6.1 f GDPR.

Boluna får behandla ett begränsat urval av drift- och användningsuppgifter för att framställa statistik som därefter är anonym och sammanräknad. Det anonymiserade resultatet kan användas för att följa tjänstens funktion och förbättra portalen. Boluna använder inte identifierbara eller pseudonymiserade uppgifter för jämförelser mellan föreningar och använder inte föreningarnas uppgifter för marknadsföring eller träning av egna AI-modeller.

5

Uppgifter som föreningen behandlar i portalen

Vilka funktioner som används varierar mellan föreningar. Föreningen ansvarar för att varje behandling har rättslig grund och att uppgifter inte samlas in i större omfattning eller sparas längre än vad som behövs.

5.1Bostadsrättsföreningar

En bostadsrättsförening kan bland annat behandla:

  • medlems- och lägenhetsuppgifter
  • namn, adress, kontaktuppgifter och personnummer när det behövs
  • medlemskap, bostadsrätt, andelstal, insats och avgiftsuppgifter
  • upplåtelser, överlåtelser och pantsättningar
  • betalningar, arvoden, fakturor och annan bokföring.

Vanliga rättsliga grunder är:

  • rättslig förpliktelse för medlems- och lägenhetsförteckningar, bokföring och skatterapportering, artikel 6.1 c GDPR
  • avtal för upplåtelse, medlemsadministration och avgiftshantering, artikel 6.1 b GDPR
  • berättigat intresse för löpande förvaltning, styrelsearbete, säkerhet och kommunikation, artikel 6.1 f GDPR
  • samtycke när föreningen frivilligt publicerar privata kontaktuppgifter eller fotografier, artikel 6.1 a GDPR.

5.2Samfällighetsföreningar

En samfällighetsförening kan bland annat behandla:

  • medlemmar, fastighetsägare och kontaktpersoner
  • delägarfastigheter, fastighetsbeteckningar, andelstal och verksamhetsgrenar
  • debiteringslängder, uttaxering, betalningar och bokföring
  • uppgifter som behövs för stämma, styrelsearbete och förvaltning av samfälligheten.

Vanliga rättsliga grunder är:

  • rättslig förpliktelse för bland annat debiteringslängd, bokföring och annan lagstadgad föreningsadministration, artikel 6.1 c GDPR
  • berättigat intresse av att administrera samfälligheten, delägarfastigheterna, betalningar och kommunikationen med medlemmarna, artikel 6.1 f GDPR
  • avtal när en person själv beställer eller använder en frivillig tjänst, artikel 6.1 b GDPR
  • samtycke för frivillig publicering av privata kontaktuppgifter eller fotografier, artikel 6.1 a GDPR.

5.3Gemensamma portalfunktioner

Båda föreningstyperna kan, beroende på vilka funktioner som aktiverats, behandla:

  • dokument, dagordningar, protokoll och avtal
  • felanmälningar, ansökningar och andra ärenden
  • bokningar, köer, utskick och notiser
  • slutna medlemsforum och slutna styrelseytor
  • bilder, kommentarer och annan information som användare lämnar
  • kontaktformulär och innehåll på föreningens publika hemsida.

Grannforumet är begränsat till behöriga medlemmar i den aktuella föreningen. Styrelsechatten och styrelsens arbetsytor är begränsade till styrelsen och andra särskilt behöriga personer. Medlemmar kan inte själva publicera innehåll på föreningens publika hemsida; publicering görs av styrelsen eller en annan behörig redaktör.

5.4Varifrån uppgifterna kommer

Uppgifter kan komma från:

  • dig själv
  • föreningens styrelse eller administratörer
  • föreningens register och handlingar
  • en tidigare förvaltare eller ett tidigare system när föreningen flyttar uppgifter
  • offentliga register, bland annat uppgifter om styrelseuppdrag
  • banker, leverantörer, revisorer och andra parter som föreningen har en relation till.

I Boluna Light lägger föreningen i huvudsak själv in eller laddar upp sina uppgifter. Vid fullservice kan uppgifter även lämnas över i en mer omfattande uppstart enligt det separata förvaltningsavtalet.

Föreningen ansvarar för att personer vars uppgifter hämtas från någon annan får information enligt artikel 14 GDPR när det krävs. Den här policyn och föreningens uppgifter i portalen kan användas som en del av den informationen.

6

Dokument, inspelningar och AI-stöd

6.1Dokument och delning

Behöriga användare kan lagra dokument och dela dem genom särskilda länkar. Föreningen bestämmer om länken ska ha lösenord eller utgångsdatum och ansvarar för att delningen är lämplig för dokumentets innehåll och mottagare.

6.2Mötesinspelningar

Om en behörig användare väljer att spela in ett möte kan ljud och transkript behandlas i portalen. Föreningen ansvarar för att det finns rättslig grund, att deltagarna informeras innan inspelningen börjar och att inspelningen raderas när den inte längre behövs.

6.3AI-stöd

Vissa funktioner använder extern AI för exempelvis dokumenttolkning, text- och bokföringsförslag, sökstöd, sammanfattningar eller transkribering. Beroende på funktionen kan hela dokumentet eller den del som behövs skickas till AI-tjänsten.

AI-behandlingen är regionalt konfigurerad inom Europa enligt den aktuella kundbegränsade leverantörsförteckningen. Leverantören får inte använda föreningens indata eller resultat för att träna grundmodeller för egna ändamål.

AI-resultat är förslag och kan innehålla fel. Ingen bokföring, publicering, utskick eller annan bindande åtgärd genomförs på grund av AI-resultatet utan att en behörig människa först granskar och godkänner åtgärden.

Boluna sparar innehållet i konversationer med portalens AI-assistent i 90 dagar. Andra AI-underlag sparas i portalen enligt den lagringstid som gäller för det dokument eller ärende där underlaget ingår.

6.4Känsliga personuppgifter och brottsuppgifter

Portalen är inte särskilt avsedd för känsliga personuppgifter eller uppgifter om lagöverträdelser, men sådana uppgifter kan förekomma i fritext, dokument, bilder, ärenden och inspelningar.

Föreningen ansvarar för att det finns en rättslig grund enligt artikel 6 GDPR och, när det behövs, ett tillämpligt undantag enligt artikel 9 eller lagligt stöd enligt artikel 10 GDPR och svensk rätt. Användare ska inte lämna fler eller mer detaljerade uppgifter än ärendet kräver.

Boluna lämnar inget löfte om att en automatisk kontroll alltid kan upptäcka sådana uppgifter i ett dokument innan en aktiverad funktion behandlar det.

7

Elektronisk underskrift av föreningens protokoll

Föreningen kan låta protokoll skrivas under elektroniskt i portalen. Underskriften görs med BankID av den som är utsedd att justera eller granska protokollet.

7.1Vad som behandlas

När du skriver under behandlas:

  • ditt namn och ditt personnummer, som hämtas ur BankID:s intyg om vem du är
  • din roll vid mötet, till exempel ordförande eller justerare
  • tidpunkten då du skrev under
  • en kontrollsumma av protokolltexten, alltså ett avtryck som ändras så snart en enda bokstav i texten ändras
  • den text du läser i BankID-appen, ordagrant som den visades
  • BankID:s tekniska underskriftsintyg med ditt certifikat, och en kontroll av att certifikatet var giltigt vid tillfället.

Ditt personnummer sparas inte som en läsbar uppgift i portalen. Det räknas om till en kod som bara går att jämföra mot ett annat nummer, inte läsa tillbaka. Numret finns däremot kvar inuti BankID:s eget intyg och certifikat, eftersom de utgör själva beviset och inte får ändras i efterhand.

7.2Varför uppgifterna behövs

Ändamålet är att i efterhand kunna visa vem som skrev under en av föreningens handlingar, exakt vilket innehåll som skrevs under och när det skedde.

Lagen om ekonomiska föreningar kräver att vissa protokoll undertecknas och att de förvaras på ett betryggande sätt. En underskrift som inte kan knytas till en säkert identifierad person skulle inte uppfylla det kravet.

7.3Rättsliga grunder

Föreningen behandlar uppgifterna för att uppfylla sin rättsliga skyldighet att låta protokoll undertecknas och bevaras, artikel 6.1 c GDPR.

Boluna är personuppgiftsansvarigt för det bevismaterial som skapas i Bolunas eget led, alltså underskriftsintyget, det arkiverade protokollet och verifikatet. Grunden är föreningens och Bolunas berättigade intresse av att en underskrift ska gå att hålla emot handlingen långt efter att den gjordes, artikel 6.1 f GDPR.

Personnummer behandlas eftersom underskriften kräver en säker identifiering av den som skriver under. Behandlingen är klart motiverad av vikten av en säker identifiering och sker med stöd av 3 kap. 10 § dataskyddslagen.

7.4Kontroll av en signerad handling

Den som har ett färdigt underskrivet protokoll som PDF-fil kan kontrollera det på verify.boluna.se. Filens kontrollsumma räknas ut i besökarens egen webbläsare, filen laddas aldrig upp, och bara kontrollsumman skickas till Boluna. Stämmer den mot en signerad handling visas föreningens namn, vilket möte det gäller samt namn, roll och tidpunkt för dem som har skrivit under. Personnummer, tekniska underskriftsintyg och protokollets innehåll visas aldrig där.

En kontrollsumma går inte att gissa eller söka fram, sidan är stängd för sökmotorer och antalet uppslag är begränsat, så uppgifterna visas i praktiken bara för den som redan har själva dokumentet. Grunden är föreningens och mottagarens berättigade intresse av att kunna kontrollera att en handling är äkta, artikel 6.1 f GDPR.

Vill du inte att ditt namn visas på verifieringssidan kan du invända mot det, se punkt 10.

7.5Hur länge underskriften sparas

Underskriften och bevismaterialet sparas så länge protokollet ska bevaras, alltså under föreningens bestånd.

Bevismaterialet går inte att radera för sig. Det är en del av den underskrivna handlingen, och att ta bort det vore att förstöra föreningens bevis för att protokollet faktiskt är undertecknat. Rätten till radering gäller därför inte här, eftersom uppgifterna behövs för att uppfylla en rättslig skyldighet och för att kunna fastställa och göra gällande rättsliga anspråk, artikel 17.3 b och e GDPR.

Skrivs protokollet om signeras den nya lydelsen som en ny version av handlingen. De tidigare underskrifterna fortsätter att gälla för den lydelse de avsåg, och båda versionerna bevaras, så att det går att se vad som gällde vid varje tidpunkt.

8

Mottagare och behandling utanför EU/EES

Personuppgifter kan lämnas till följande kategorier av mottagare när det behövs för den funktion som används:

  • drift- och lagringsleverantörer
  • leverantörer för e-legitimation och registerkontroll
  • e-post- och kommunikationsleverantörer
  • AI- och transkriberingstjänster
  • nätverks- och säkerhetsleverantörer
  • banker, revisorer, myndigheter och andra mottagare som föreningen väljer eller som lag kräver.

SMS skickas genom en extern kommunikationsleverantör som behandlar trafik- och kommunikationsuppgifter enligt tillämpliga regler för elektronisk kommunikation och dataskydd.

Den fullständiga, namngivna och aktuella leverantörsförteckningen är tillgänglig för föreningarna i portalen och i personuppgiftsbiträdesavtalet. Den publiceras inte i denna allmänna policy.

Portalens produktionsdatabas, uppladdade filer, räkenskapsinformation och säkerhetskopior lagras i Sverige enligt den aktuella produktionskonfigurationen. AI-behandling sker i en regional miljö inom Europa enligt leverantörsförteckningen.

Vissa leverantörer kan ha supportfunktioner, nätverk eller andra behandlingar utanför EU/EES. Sådan behandling får bara ske med stöd av en giltig mekanism enligt kapitel V GDPR, exempelvis ett beslut om adekvat skyddsnivå eller EU-kommissionens standardavtalsklausuler, och kompletterande skydd när det behövs. Du kan begära mer information genom [email protected].

9

Hur länge uppgifterna sparas

Boluna och föreningen sparar uppgifter så länge de behövs för ändamålet eller så länge lag kräver det. De viktigaste tiderna är:

UppgiftLagringstid eller kriterium
Konto- och profiluppgifterSå länge kontot finns och därefter så länge uppgifterna behövs för säkerhet eller ingår i föreningens historik
Inloggnings- och säkerhetsloggar24 månader
Fel- och driftloggarHögst 90 dagar
Supportärenden24 månader efter att ärendet stängts
AI-assistentens konversationer90 dagar
Raderade dokument i papperskorgenPermanent radering efter 30 dagar
Dokument, ärenden, slutna forum och styrelsens arbetsytorTills föreningen raderar dem eller de inte längre behövs
DelningslänkarTill valt utgångsdatum eller tills länken återkallas eller dokumentet raderas
Notiser och utskickshistorik12 månader
RäkenskapsinformationMinst sju år räknat från utgången av det kalenderår då räkenskapsåret avslutades
Bostadsrättsföreningens medlems- och lägenhetsuppgifterSå länge och i den omfattning som bostadsrättslagen och annan tillämplig föreningsrätt kräver
Samfällighetens medlems-, fastighets-, andels- och debiteringsuppgifterSå länge de behövs för föreningens förvaltning, rättsliga skyldigheter och rättsliga anspråk
Elektroniska underskrifter och tillhörande bevismaterialSå länge protokollet ska bevaras, se punkt 7.5
Verifikat för kontroll av en underskriven handlingSamma tid som handlingen bevaras
Mötesinspelningar och transkriptTills föreningen raderar inspelningen eller mötet
Formulärsvar på föreningens hemsidaTills föreningen raderar dem eller ärendet är avslutat och uppgifterna inte längre behövs
Underlag från avbruten uppstart90 dagar
Fakturamejl som inte kan kopplas till en förening30 dagar
SäkerhetskopiorRoteras ut senast inom 30 dagar

Uppgifter som ingår i bokföring, lagstadgade register, underskrivna handlingar eller underlag för rättsliga anspråk kan behöva sparas trots att ett konto avslutas eller en person begär radering.

10

Dina rättigheter

Beroende på behandlingen kan du ha rätt att:

  • få information om och tillgång till dina personuppgifter
  • få felaktiga uppgifter rättade
  • få uppgifter raderade när de inte längre behövs och ingen lag kräver fortsatt lagring
  • få behandlingen begränsad
  • invända mot behandling som bygger på berättigat intresse
  • få ut uppgifter som du själv lämnat i ett maskinläsbart format när reglerna om dataportabilitet gäller
  • återkalla ett samtycke
  • få en automatiserad behörighetskontroll prövad av en människa.

För föreningens verksamhetsuppgifter kontaktar du föreningen genom kontaktuppgifterna under Föreningsuppgifter. För Bolunas egna behandlingar kontaktar du [email protected].

Vill du invända mot att ditt namn och din roll visas för den som kontrollerar en handling skickar du din invändning till [email protected]. Boluna prövar invändningen i det enskilda fallet. Bifalls den döljs uppgiften på verifieringssidan. Själva underskriften och bevismaterialet finns kvar, av skälen i punkt 7.5.

En begäran hanteras utan onödigt dröjsmål och senast inom en månad. Om GDPR medger det kan tiden förlängas med högst två månader. I så fall informeras du om förlängningen och skälen inom den första månaden.

Du har rätt att lämna klagomål till Integritetsskyddsmyndigheten, IMY.

11

Cookies, lokal lagring och externt innehåll

Portalen använder cookies och lokal lagring som behövs för inloggning, säkerhet, sessioner och funktioner som användaren uttryckligen har begärt. De används inte för annonsering eller för att följa användare mellan webbplatser.

Föreningarnas publika hemsidor kan innehålla externt material, exempelvis video, kartor eller andra inbäddningar. När sådant innehåll laddas kan besökarens webbläsare kontakta den externa leverantören, som då kan få IP-adress och teknisk information.

Om aktiveringen innebär att icke-nödvändiga uppgifter lagras eller hämtas från besökarens enhet ska ett samtyckesval visas innan den behandlingen aktiveras. Det ska vara möjligt att avstå och att senare återkalla valet. Om den tekniska lösningen inte kan hindra sådan lagring före samtycke ska det externa innehållet vara blockerat tills besökaren har godkänt det.

12

Säkerhet

Boluna använder bland annat krypterad trafik, logisk separering mellan föreningar, rollstyrd åtkomst, stark autentisering för personal, sekretessåtaganden, säkerhetsloggar, ändringsloggar, säkerhetskopiering och skydd mot automatiserade angrepp.

Bolunapersonalens supportåtkomst är personlig och tidsbegränsad. Supportsessioner och ändringar registreras. Kunddata får inte lagras oskyddat på utvecklares lokala datorer.

Om en personuppgiftsincident rör föreningens uppgifter informerar Boluna föreningen utan onödigt dröjsmål och bistår med det underlag som behövs. För behandlingar där Boluna själv ansvarar hanterar Boluna incidenten enligt GDPR.

13

Barn och företrädare

Portalen riktar sig till vuxna. När en minderårig är medlem, bostadsrättshavare eller på annat sätt berörd ska en vårdnadshavare eller annan behörig företrädare använda ett eget personligt konto med registrerad företrädarroll. Den minderåriges konto ska inte delas eller användas av någon annan.

14

Ändringar och kontakt

Policyn uppdateras när tjänsten, leverantörerna eller reglerna förändras. Vid väsentliga ändringar informerar Boluna i portalen eller på annat lämpligt sätt. Tidigare versioner sparas så att det går att se vilken information som gällde vid en viss tidpunkt.

Boluna AB
Org.nr 559567-8466
Drottning Christinas väg 1A
752 37 Uppsala
[email protected]