Avtal

Personuppgiftsbiträdesavtal (DPA)

Senast uppdaterad: 11 september 2026

Detta personuppgiftsbiträdesavtal ("Avtalet") reglerar Exeqo AB:s behandling av personuppgifter när Exeqo agerar personuppgiftsbiträde åt kunden i samband med leverans av tjänsten Exeqo (tjänsten även känd som Ngager).

Avtalet utgör en bilaga till kundens order, abonnemangsavtal eller användarvillkor med Exeqo AB och gäller automatiskt när kunden tecknar eller använder tjänsten, om inte parterna skriftligen avtalat annat.

Avtalet är avsett att uppfylla kraven i artikel 28 i EU:s dataskyddsförordning (GDPR).

1. Parter

Personuppgiftsansvarig ("Kunden"): den juridiska person som tecknar avtal om tjänsten och som bestämmer ändamål och medel för behandlingen av personuppgifter i plattformen.

Personuppgiftsbiträde ("Exeqo" / "Biträdet"):

Exeqo AB

Organisationsnummer: 559372-8297

Södra Allégatan 3

413 01 Göteborg

Integritetsfrågor: privacy@exeqo.se

Säkerhetsincidenter: security@exeqo.se

2. Roller och omfattning

Kunden är personuppgiftsansvarig för personuppgifter som behandlas i tjänsten på Kundens uppdrag. Exeqo är personuppgiftsbiträde och behandlar sådana uppgifter endast enligt Kundens dokumenterade instruktioner och detta Avtal.

Avtalet omfattar inte behandling där Exeqo själv är personuppgiftsansvarig (till exempel kundrelationer, fakturering, supportärenden mot Exeqo, försäljning eller webbplats). Sådan behandling beskrivs i Exeqos integritetspolicy.

3. Behandlingens föremål

Ändamål

Att tillhandahålla, driva, underhålla och supporta molntjänsten Exeqo enligt Kundens avtal och instruktioner — exempelvis kommunikation, information, onboarding, checklistor, utbildning och andra interna processer som Kunden aktiverar.

Kategorier av registrerade

  • Kundens anställda och övriga medarbetare,
  • administratörer och chefer hos Kunden,
  • konsulter, timanställda och andra externa personer som Kunden ger åtkomst,
  • andra användare som Kunden själv väljer att bjuda in.

Tjänsten är inte avsedd för behandling av Kundens slutkunder eller gäster som separat kategori.

Kategorier av personuppgifter

  • Identitets- och kontaktuppgifter (namn, e-post, telefon — normalt obligatoriska för användarkonton),
  • organisationsuppgifter (roll, avdelning, arbetsställe — valfria),
  • profilbild (valfri),
  • innehåll som användare skapar eller laddar upp (till exempel meddelanden, checklistor, utbildningsstatus och dokument),
  • teknisk driftinformation och loggar som kan förekomma för säkerhet och felsökning (Exeqo lagrar inte IP-adresser medvetet som eget ändamål; telemetri i Application Insights sparas normalt i cirka 30 dagar).

Exeqo behandlar inte särskilda kategorier av personuppgifter (känsliga uppgifter) som ett avsiktligt ändamål med tjänsten. Kunden kan ladda upp dokument och annat innehåll; Kunden ansvarar för att sådant innehåll är lagligt och för den rättsliga grunden mot de registrerade.

4. Instruktioner

Exeqo får endast behandla personuppgifter enligt detta Avtal, Kundens avtal om tjänsten och Kundens övriga skriftliga instruktioner. Om Exeqo anser att en instruktion strider mot GDPR eller annan tillämplig lag ska Exeqo underrätta Kunden utan onödigt dröjsmål.

Behandling som krävs enligt lag som Exeqo är underkastad är tillåten. Exeqo ska då, om lagligen möjligt, informera Kunden innan behandlingen sker.

5. Sekretess

Exeqo säkerställer att personer som får åtkomst till personuppgifter har åtagit sig sekretess eller omfattas av lagstadgad tystnadsplikt, och att åtkomst begränsas till vad som behövs för att leverera tjänsten.

6. Säkerhet

Exeqo vidtar lämpliga tekniska och organisatoriska åtgärder med beaktande av risk, tekniknivå och kostnad, bland annat:

  • kryptering under överföring (TLS) och skydd av data i vila enligt leverantörernas standarder,
  • åtkomstkontroll och autentisering (bland annat via AWS Cognito),
  • separering av miljöer och begränsad intern åtkomst enligt need-to-know,
  • loggning och övervakning för drift och incidenthantering,
  • rutiner för backup och återställning inom molnplattformen.

Primär applikationsdata och filer lagras i Microsoft Azure, region Sweden Central. Användarautentisering sker via AWS Cognito i region eu-north-1.

7. Underbiträden

Kunden ger Exeqo ett generellt bemyndigande att anlita underbiträden för att leverera tjänsten. Exeqo ska ingå skriftliga avtal med underbiträden som ålägger dem motsvarande dataskyddsskyldigheter som i detta Avtal.

Exeqo informerar Kunden om planerade tillägg eller byten av underbiträden i god tid, så att Kunden har möjlighet att invända av sakliga skäl kopplade till dataskydd. Om Kunden invänder och parterna inte kan enas har Kunden rätt att säga upp tjänsten enligt gällande villkor.

Aktuella underbiträden (översikt)

  • Microsoft Azure — hosting, beräkning, nätverk, databaser (PostgreSQL) och lagring (Storage) — Sweden Central / EU,
  • Microsoft Application Insights — drifttelemetri och felsökning — kopplat till Azure-miljön,
  • Amazon Web Services (AWS Cognito) — autentisering och användarkonton — eu-north-1,
  • Twilio SendGrid — transaktionell e-post,
  • OneSignal — push-notiser,
  • Sendbird — chatt i applikationen.

Utvecklingsverktyg som GitHub används för källkod och CI och behandlar normalt inte Kundens personuppgifter i produktion; de ingår därför inte i denna förteckning.

En uppdaterad förteckning kan begäras via privacy@exeqo.se.

8. Överföring utanför EU/EES

Viss behandling via underbiträden kan innebära att personuppgifter överförs till eller görs tillgängliga från länder utanför EU/EES (till exempel vid globala moln- och meddelandetjänster).

När sådan överföring sker ska den ha lagligt stöd enligt GDPR, exempelvis beslut om adekvat skyddsnivå eller EU-kommissionens standardavtalsklausuler (SCC), tillsammans med de kompletterande skyddsåtgärder som krävs.

9. Registrerades rättigheter

Exeqo bistår Kunden, i den mån det är möjligt med hänsyn till behandlingens art, så att Kunden kan svara på begäranden från registrerade om utövande av sina rättigheter enligt GDPR. Begäranden som kommer direkt till Exeqo från en registrerad som hör till Kunden hänvisas i första hand till Kunden, om inte annat krävs.

10. Personuppgiftsincidenter

Exeqo ska utan onödigt dröjsmål, och senast inom 48 timmar efter att Exeqo fått kännedom om en personuppgiftsincident som påverkar Kundens personuppgifter, underrätta Kunden.

Underrättelsen ska innehålla den information Exeqo rimligen har tillgång till för att Kunden ska kunna uppfylla sina skyldigheter enligt GDPR (bland annat incidentens art, kategorier och ungefärligt antal berörda, sannolika konsekvenser samt åtgärder som vidtagits eller föreslås).

Incidenter anmäls till security@exeqo.se. Kunden ska ange en aktuell kontaktadress för incidenter i sitt konto eller avtal.

11. Bistånd, revision och information

Exeqo ska, med beaktande av behandlingens art och den information som finns tillgänglig för Exeqo, bistå Kunden med information som behövs för konsekvensbedömningar och samråd med tillsynsmyndighet när det är relevant.

Exeqo ska göra information tillgänglig för Kunden som behövs för att visa att skyldigheterna i artikel 28 GDPR följs. Kunden har rätt att, med skäligt varsel och under kontorstid, genomföra revision eller låta en oberoende revisor göra det, utan att störa driften eller andra kunders säkerhet. Parterna ska i första hand använda tillgängliga revisionsrapporter, certifikat eller skriftliga svar.

12. Radering och återlämnande

När avtalet om tjänsten upphör ska Kunden under 30 dagar ha möjlighet att exportera sin data i ett vanligt förekommande format, i den utsträckning funktionen finns i tjänsten eller efter överenskommelse med support@exeqo.se.

Därefter ska Exeqo inom 30 dagar radera eller anonymisera personuppgifter som behandlats som biträde, om inte lag kräver längre lagring eller parterna skriftligen avtalat annat.

13. Ansvar

Ansvar för brott mot detta Avtal följer det ansvar och de begränsningar som gäller enligt parternas huvudavtal eller användarvillkor, om inte tvingande lag säger annat.

14. Avtalstid och ändringar

Avtalet gäller så länge Exeqo behandlar personuppgifter för Kundens räkning enligt tjänsteavtalet.

Exeqo kan uppdatera detta Avtal. Väsentliga ändringar meddelas Kunden i rimlig tid innan de träder i kraft, via e-post eller i tjänsten. Om Kunden inte godtar ändringen får Kunden säga upp tjänsten enligt gällande villkor.

15. Tillämplig lag

Detta Avtal ska tolkas enligt svensk rätt och GDPR. Tvister som rör Avtalet handläggs enligt samma forum som i parternas huvudavtal eller användarvillkor.

16. Kontakt

  • Integritet och DPA: privacy@exeqo.se
  • Säkerhetsincidenter: security@exeqo.se
  • Produktstöd: support@exeqo.se
  • Allmänna frågor: hello@exeqo.se