Personuppgiftsbiträdesavtal (DPA)
Senast uppdaterad: 11 september 2026
Detta personuppgiftsbiträdesavtal ("Avtalet") reglerar Exeqo AB:s behandling av personuppgifter när Exeqo agerar personuppgiftsbiträde åt kunden i samband med leverans av tjänsten Exeqo (tjänsten även känd som Ngager).
Avtalet utgör en bilaga till kundens order, abonnemangsavtal eller användarvillkor med Exeqo AB och gäller automatiskt när kunden tecknar eller använder tjänsten, om inte parterna skriftligen avtalat annat.
Avtalet är avsett att uppfylla kraven i artikel 28 i EU:s dataskyddsförordning (GDPR).
1. Parter
Personuppgiftsansvarig ("Kunden"): den juridiska person som tecknar avtal om tjänsten och som bestämmer ändamål och medel för behandlingen av personuppgifter i plattformen.
Personuppgiftsbiträde ("Exeqo" / "Biträdet"):
Exeqo AB
Organisationsnummer: 559372-8297
Södra Allégatan 3
413 01 Göteborg
Integritetsfrågor: privacy@exeqo.se
Säkerhetsincidenter: security@exeqo.se
2. Roller och omfattning
Kunden är personuppgiftsansvarig för personuppgifter som behandlas i tjänsten på Kundens uppdrag. Exeqo är personuppgiftsbiträde och behandlar sådana uppgifter endast enligt Kundens dokumenterade instruktioner och detta Avtal.
Avtalet omfattar inte behandling där Exeqo själv är personuppgiftsansvarig (till exempel kundrelationer, fakturering, supportärenden mot Exeqo, försäljning eller webbplats). Sådan behandling beskrivs i Exeqos integritetspolicy.
3. Behandlingens föremål
Ändamål
Att tillhandahålla, driva, underhålla och supporta molntjänsten Exeqo enligt Kundens avtal och instruktioner — exempelvis kommunikation, information, onboarding, checklistor, utbildning och andra interna processer som Kunden aktiverar.
Kategorier av registrerade
- Kundens anställda och övriga medarbetare,
- administratörer och chefer hos Kunden,
- konsulter, timanställda och andra externa personer som Kunden ger åtkomst,
- andra användare som Kunden själv väljer att bjuda in.
Tjänsten är inte avsedd för behandling av Kundens slutkunder eller gäster som separat kategori.
Kategorier av personuppgifter
- Identitets- och kontaktuppgifter (namn, e-post, telefon — normalt obligatoriska för användarkonton),
- organisationsuppgifter (roll, avdelning, arbetsställe — valfria),
- profilbild (valfri),
- innehåll som användare skapar eller laddar upp (till exempel meddelanden, checklistor, utbildningsstatus och dokument),
- teknisk driftinformation och loggar som kan förekomma för säkerhet och felsökning (Exeqo lagrar inte IP-adresser medvetet som eget ändamål; telemetri i Application Insights sparas normalt i cirka 30 dagar).
Exeqo behandlar inte särskilda kategorier av personuppgifter (känsliga uppgifter) som ett avsiktligt ändamål med tjänsten. Kunden kan ladda upp dokument och annat innehåll; Kunden ansvarar för att sådant innehåll är lagligt och för den rättsliga grunden mot de registrerade.
4. Instruktioner
Exeqo får endast behandla personuppgifter enligt detta Avtal, Kundens avtal om tjänsten och Kundens övriga skriftliga instruktioner. Om Exeqo anser att en instruktion strider mot GDPR eller annan tillämplig lag ska Exeqo underrätta Kunden utan onödigt dröjsmål.
Behandling som krävs enligt lag som Exeqo är underkastad är tillåten. Exeqo ska då, om lagligen möjligt, informera Kunden innan behandlingen sker.
5. Sekretess
Exeqo säkerställer att personer som får åtkomst till personuppgifter har åtagit sig sekretess eller omfattas av lagstadgad tystnadsplikt, och att åtkomst begränsas till vad som behövs för att leverera tjänsten.
6. Säkerhet
Exeqo vidtar lämpliga tekniska och organisatoriska åtgärder med beaktande av risk, tekniknivå och kostnad, bland annat:
- kryptering under överföring (TLS) och skydd av data i vila enligt leverantörernas standarder,
- åtkomstkontroll och autentisering (bland annat via AWS Cognito),
- separering av miljöer och begränsad intern åtkomst enligt need-to-know,
- loggning och övervakning för drift och incidenthantering,
- rutiner för backup och återställning inom molnplattformen.
Primär applikationsdata och filer lagras i Microsoft Azure, region Sweden Central. Användarautentisering sker via AWS Cognito i region eu-north-1.
7. Underbiträden
Kunden ger Exeqo ett generellt bemyndigande att anlita underbiträden för att leverera tjänsten. Exeqo ska ingå skriftliga avtal med underbiträden som ålägger dem motsvarande dataskyddsskyldigheter som i detta Avtal.
Exeqo informerar Kunden om planerade tillägg eller byten av underbiträden i god tid, så att Kunden har möjlighet att invända av sakliga skäl kopplade till dataskydd. Om Kunden invänder och parterna inte kan enas har Kunden rätt att säga upp tjänsten enligt gällande villkor.
Aktuella underbiträden (översikt)
- Microsoft Azure — hosting, beräkning, nätverk, databaser (PostgreSQL) och lagring (Storage) — Sweden Central / EU,
- Microsoft Application Insights — drifttelemetri och felsökning — kopplat till Azure-miljön,
- Amazon Web Services (AWS Cognito) — autentisering och användarkonton — eu-north-1,
- Twilio SendGrid — transaktionell e-post,
- OneSignal — push-notiser,
- Sendbird — chatt i applikationen.
Utvecklingsverktyg som GitHub används för källkod och CI och behandlar normalt inte Kundens personuppgifter i produktion; de ingår därför inte i denna förteckning.
En uppdaterad förteckning kan begäras via privacy@exeqo.se.
8. Överföring utanför EU/EES
Viss behandling via underbiträden kan innebära att personuppgifter överförs till eller görs tillgängliga från länder utanför EU/EES (till exempel vid globala moln- och meddelandetjänster).
När sådan överföring sker ska den ha lagligt stöd enligt GDPR, exempelvis beslut om adekvat skyddsnivå eller EU-kommissionens standardavtalsklausuler (SCC), tillsammans med de kompletterande skyddsåtgärder som krävs.
9. Registrerades rättigheter
Exeqo bistår Kunden, i den mån det är möjligt med hänsyn till behandlingens art, så att Kunden kan svara på begäranden från registrerade om utövande av sina rättigheter enligt GDPR. Begäranden som kommer direkt till Exeqo från en registrerad som hör till Kunden hänvisas i första hand till Kunden, om inte annat krävs.
10. Personuppgiftsincidenter
Exeqo ska utan onödigt dröjsmål, och senast inom 48 timmar efter att Exeqo fått kännedom om en personuppgiftsincident som påverkar Kundens personuppgifter, underrätta Kunden.
Underrättelsen ska innehålla den information Exeqo rimligen har tillgång till för att Kunden ska kunna uppfylla sina skyldigheter enligt GDPR (bland annat incidentens art, kategorier och ungefärligt antal berörda, sannolika konsekvenser samt åtgärder som vidtagits eller föreslås).
Incidenter anmäls till security@exeqo.se. Kunden ska ange en aktuell kontaktadress för incidenter i sitt konto eller avtal.
11. Bistånd, revision och information
Exeqo ska, med beaktande av behandlingens art och den information som finns tillgänglig för Exeqo, bistå Kunden med information som behövs för konsekvensbedömningar och samråd med tillsynsmyndighet när det är relevant.
Exeqo ska göra information tillgänglig för Kunden som behövs för att visa att skyldigheterna i artikel 28 GDPR följs. Kunden har rätt att, med skäligt varsel och under kontorstid, genomföra revision eller låta en oberoende revisor göra det, utan att störa driften eller andra kunders säkerhet. Parterna ska i första hand använda tillgängliga revisionsrapporter, certifikat eller skriftliga svar.
12. Radering och återlämnande
När avtalet om tjänsten upphör ska Kunden under 30 dagar ha möjlighet att exportera sin data i ett vanligt förekommande format, i den utsträckning funktionen finns i tjänsten eller efter överenskommelse med support@exeqo.se.
Därefter ska Exeqo inom 30 dagar radera eller anonymisera personuppgifter som behandlats som biträde, om inte lag kräver längre lagring eller parterna skriftligen avtalat annat.
13. Ansvar
Ansvar för brott mot detta Avtal följer det ansvar och de begränsningar som gäller enligt parternas huvudavtal eller användarvillkor, om inte tvingande lag säger annat.
14. Avtalstid och ändringar
Avtalet gäller så länge Exeqo behandlar personuppgifter för Kundens räkning enligt tjänsteavtalet.
Exeqo kan uppdatera detta Avtal. Väsentliga ändringar meddelas Kunden i rimlig tid innan de träder i kraft, via e-post eller i tjänsten. Om Kunden inte godtar ändringen får Kunden säga upp tjänsten enligt gällande villkor.
15. Tillämplig lag
Detta Avtal ska tolkas enligt svensk rätt och GDPR. Tvister som rör Avtalet handläggs enligt samma forum som i parternas huvudavtal eller användarvillkor.
16. Kontakt
- Integritet och DPA: privacy@exeqo.se
- Säkerhetsincidenter: security@exeqo.se
- Produktstöd: support@exeqo.se
- Allmänna frågor: hello@exeqo.se