← Tillbaka till startsidan
Personuppgiftsbiträdesavtal (DPA)
Version: 1.0 •
Gäller från: 2026-10-01 •
Dokumenttyp: Data Processing Agreement (DPA)
SHA-256: 9c4172b13646a9c45c0d...
# Personuppgiftsbiträdesavtal (Data Processing Agreement - DPA)
Upprättat i enlighet med artikel 28 i EU:s dataskyddsförordning (GDPR, EU 2016/679).
Gäller från och med: 2026-10-01
Version: 1.0
Leverantör och Biträde: Integrity Services Sweden AB (org.nr 559486-0586)
---
## 1. Bakgrund och Parter
Detta personuppgiftsbiträdesavtal ("Biträdesavtalet" eller "DPA") utgör en integrerad del av de Allmänna Villkoren mellan:
1. **Kunden** ("Personuppgiftsansvarig" eller "den Ansvarige"), och
2. **Integrity Services Sweden AB**, organisationsnummer 559486-0586 ("Personuppgiftsbiträdet" eller "Biträdet").
Avtalet reglerar Biträdets behandling av personuppgifter för den Ansvariges räkning inom ramen för tillhandahållandet av Tjänsten **IntegritySeal** (molnbaserad avtalshantering, digitala signaturer, BankID-integration och revisionsbevis).
---
## 2. Behandlingens Omfattning, Ändamål och Instruktioner
### 2.1 Ändamål och Instruktion
Biträdet ska behandla personuppgifter uteslutande för att tillhandahålla Tjänsten i enlighet med Huvudavtalet och den Ansvariges dokumenterade instruktioner. Den Ansvariges konfiguration av Tjänsten via webb- eller API-gränssnittet utgör sådana bindande instruktioner.
### 2.2 Behandlingens art
Behandlingen omfattar insamling, krypterad lagring, strukturering, visning, överföring vid signeringsinbjudan, validering via BankID/e-legitimation, generering av kryptografiska signaturbevis samt schemalagd gallring.
### 2.3 Kategorier av registrerade
* Den Ansvariges medarbetare, administratörer och representanter.
* Den Ansvariges avtalsparter, kunder, leverantörer, borgensmän och övriga inbjudna undertecknare.
### 2.4 Typer av personuppgifter
* Kontakt- och identitetsuppgifter: Förnamn, efternamn, e-postadress, telefonnummer, befattning.
* Identifieringsdata vid e-signatur: Svenskt personnummer eller nationellt eID-referensnummer vid signering via BankID/Freja eID.
* Revisions- och transaktionsdata: IP-adresser, tidsstämplar, enhetsmetadata, signeringsstatus och verifieringskoder.
* Avtalsdata: Eventuella personuppgifter som förekommer i de dokument som den Ansvarige laddar upp till Tjänsten.
---
## 3. Biträdets Förpliktelser
Biträdet förbinder sig att:
1. **Följa dokumenterade instruktioner:** Endast behandla personuppgifter i enlighet med den Ansvariges instruktioner, såvida inte annat krävs enligt gällande EU-rätt eller svensk lag. Om Biträdet saknar lagliga förutsättningar att följa en instruktion ska den Ansvarige omedelbart underrättas.
2. **Sekretess och behörighet:** Säkerställa att all personal som har behörighet att behandla personuppgifterna har ingått bindande sekretessavtal eller omfattas av lagstadgad tystnadsplikt.
3. **Teknisk och organisatorisk säkerhet (Art. 32):** Genomföra lämpliga säkerhetsåtgärder för att säkerställa en riskanpassad säkerhetsnivå, inklusive:
* Stark kryptering under överföring (TLS 1.3) och vid lagring i vila (AES-256).
* Kryptografisk integritetsförsegling (SHA-256) som omöjliggör obemärkt manipulation av signerade filer.
* Strikt rollbaserad behörighetskontroll (RBAC) och isolering mellan organisationer.
* Regelbundna säkerhetskopior och rutiner för katastrofåterställning.
4. **Bistånd vid de registrerades rättigheter:** Med beaktande av behandlingens art, bistå den Ansvarige genom tekniska och organisatoriska åtgärder så att den Ansvarige kan besvara begäranden från registrerade som utövar sina rättigheter enligt GDPR Kapitel III.
5. **Bistånd vid incidenter och konsekvensbedömningar:** Bistå den Ansvarige vid genomförandet av konsekvensbedömningar avseende dataskydd (DPIA) och samråd med tillsynsmyndigheten IMY enligt artiklarna 35–36 i GDPR.
6. **Radering och återlämnande:** Vid avtalets upphörande, efter den Ansvariges val, antingen radera eller återlämna alla personuppgifter till den Ansvarige samt radera befintliga kopior, om inte tvingande lag kräver fortsatt lagring.
7. **Revision och granskning:** Ge den Ansvarige tillgång till nödvändig information för att visa att skyldigheterna enligt artikel 28 i GDPR fullgörs, samt möjliggöra och bidra till granskningar och inspektioner som genomförs av den Ansvarige eller en oberoende revisor.
---
## 4. Underbiträden
### 4.1 Allmänt godkännande
Den Ansvarige ger härmed Biträdet ett generellt skriftligt förhandstillstånd att anlita Underbiträden för fullgörandet av Tjänsten.
### 4.2 Godkända Underbiträden vid avtalets ingående:
* **GleSYS AB:** Molninfrastruktur, serverdrift och säker datalagring (Sverige: Falkenberg och Stockholm, 100% svensk jurisdiktion).
* **Criipto ApS / Signicat / Idura:** E-legitimationsväxel och BankID-anslutning (EU/EES).
* **Brevo (Sendinblue SAS):** Transaktionella e-postutskick och SMS-notifikationer (Frankrike / EU, full databehandling inom EU).
* **Stripe Payments Europe Ltd:** Betalningsväxel och abonnemangshantering (Irland, EU).
### 4.3 Avisering om förändringar
Biträdet ska underrätta den Ansvarige om eventuella planer på att anlita nya underbiträden eller ersätta befintliga underbiträden minst trettio (30) dagar i förväg. Den Ansvarige äger rätt att göra invändningar på sakliga dataskyddsgrunder. Om parterna inte når enighet äger den Ansvarige rätt att säga upp Huvudavtalet med omedelbar verkan.
### 4.4 Avtal med underbiträden
Biträdet ska genom skriftligt avtal ålägga underbiträdet samma dataskyddsförpliktelser som Biträdet har enligt detta Biträdesavtal. Biträdet förblir fullt ansvarigt gentemot den Ansvarige för underbiträdets fullgörande av sina skyldigheter.
---
## 5. Personuppgiftsincidenter
5.1 Biträdet ska underrätta den Ansvarige utan onödigt dröjsmål och senast inom fyrtioåtta (48) timmar efter att ha fått kännedom om en bekräftad personuppgiftsincident som berör den Ansvariges data.
5.2 Underrättelsen ska innehålla en beskrivning av incidentens art, kategorier av registrerade som berörs, sannolika konsekvenser samt de åtgärder som vidtagits eller föreslagits för att åtgärda och begränsa incidenten.
5.3 Biträdet ska bistå den Ansvarige med nödvändig information för anmälan till Integritetsskyddsmyndigheten (IMY) inom den lagstadgade 72-timmarsfristen.
---
## 6. Överföring till Tredje Land
Behandling av personuppgifter ska i första hand ske inom EU/EES. Om data undantagsvis överförs till ett land utanför EU/EES (tredje land) säkerställer Biträdet att överföringen vilar på en laglig grund enligt GDPR Kapitel V (såsom EU-kommissionens standardavtalsklausuler SCC eller beslut om adekvat skyddsnivå) och att lämpliga kompletterande skyddsåtgärder har vidtagits.
---
## 7. Giltighetstid och Ändringar
Detta Biträdesavtal gäller så länge Biträdet behandlar personuppgifter för den Ansvariges räkning under Huvudavtalet.
Vid motstridighet mellan bestämmelserna i Huvudavtalet och detta Biträdesavtal ska bestämmelserna i detta Biträdesavtal äga företräde i frågor som rör personuppgiftsbehandling.
---
## 8. Tillämplig Lag och Tvistelösning
Detta Biträdesavtal ska tolkas och tillämpas i enlighet med svensk materiell rätt. Tvister ska avgöras i enlighet med tvistlösningsklausulen i de Allmänna Villkoren.
Upprättat i enlighet med artikel 28 i EU:s dataskyddsförordning (GDPR, EU 2016/679).
Gäller från och med: 2026-10-01
Version: 1.0
Leverantör och Biträde: Integrity Services Sweden AB (org.nr 559486-0586)
---
## 1. Bakgrund och Parter
Detta personuppgiftsbiträdesavtal ("Biträdesavtalet" eller "DPA") utgör en integrerad del av de Allmänna Villkoren mellan:
1. **Kunden** ("Personuppgiftsansvarig" eller "den Ansvarige"), och
2. **Integrity Services Sweden AB**, organisationsnummer 559486-0586 ("Personuppgiftsbiträdet" eller "Biträdet").
Avtalet reglerar Biträdets behandling av personuppgifter för den Ansvariges räkning inom ramen för tillhandahållandet av Tjänsten **IntegritySeal** (molnbaserad avtalshantering, digitala signaturer, BankID-integration och revisionsbevis).
---
## 2. Behandlingens Omfattning, Ändamål och Instruktioner
### 2.1 Ändamål och Instruktion
Biträdet ska behandla personuppgifter uteslutande för att tillhandahålla Tjänsten i enlighet med Huvudavtalet och den Ansvariges dokumenterade instruktioner. Den Ansvariges konfiguration av Tjänsten via webb- eller API-gränssnittet utgör sådana bindande instruktioner.
### 2.2 Behandlingens art
Behandlingen omfattar insamling, krypterad lagring, strukturering, visning, överföring vid signeringsinbjudan, validering via BankID/e-legitimation, generering av kryptografiska signaturbevis samt schemalagd gallring.
### 2.3 Kategorier av registrerade
* Den Ansvariges medarbetare, administratörer och representanter.
* Den Ansvariges avtalsparter, kunder, leverantörer, borgensmän och övriga inbjudna undertecknare.
### 2.4 Typer av personuppgifter
* Kontakt- och identitetsuppgifter: Förnamn, efternamn, e-postadress, telefonnummer, befattning.
* Identifieringsdata vid e-signatur: Svenskt personnummer eller nationellt eID-referensnummer vid signering via BankID/Freja eID.
* Revisions- och transaktionsdata: IP-adresser, tidsstämplar, enhetsmetadata, signeringsstatus och verifieringskoder.
* Avtalsdata: Eventuella personuppgifter som förekommer i de dokument som den Ansvarige laddar upp till Tjänsten.
---
## 3. Biträdets Förpliktelser
Biträdet förbinder sig att:
1. **Följa dokumenterade instruktioner:** Endast behandla personuppgifter i enlighet med den Ansvariges instruktioner, såvida inte annat krävs enligt gällande EU-rätt eller svensk lag. Om Biträdet saknar lagliga förutsättningar att följa en instruktion ska den Ansvarige omedelbart underrättas.
2. **Sekretess och behörighet:** Säkerställa att all personal som har behörighet att behandla personuppgifterna har ingått bindande sekretessavtal eller omfattas av lagstadgad tystnadsplikt.
3. **Teknisk och organisatorisk säkerhet (Art. 32):** Genomföra lämpliga säkerhetsåtgärder för att säkerställa en riskanpassad säkerhetsnivå, inklusive:
* Stark kryptering under överföring (TLS 1.3) och vid lagring i vila (AES-256).
* Kryptografisk integritetsförsegling (SHA-256) som omöjliggör obemärkt manipulation av signerade filer.
* Strikt rollbaserad behörighetskontroll (RBAC) och isolering mellan organisationer.
* Regelbundna säkerhetskopior och rutiner för katastrofåterställning.
4. **Bistånd vid de registrerades rättigheter:** Med beaktande av behandlingens art, bistå den Ansvarige genom tekniska och organisatoriska åtgärder så att den Ansvarige kan besvara begäranden från registrerade som utövar sina rättigheter enligt GDPR Kapitel III.
5. **Bistånd vid incidenter och konsekvensbedömningar:** Bistå den Ansvarige vid genomförandet av konsekvensbedömningar avseende dataskydd (DPIA) och samråd med tillsynsmyndigheten IMY enligt artiklarna 35–36 i GDPR.
6. **Radering och återlämnande:** Vid avtalets upphörande, efter den Ansvariges val, antingen radera eller återlämna alla personuppgifter till den Ansvarige samt radera befintliga kopior, om inte tvingande lag kräver fortsatt lagring.
7. **Revision och granskning:** Ge den Ansvarige tillgång till nödvändig information för att visa att skyldigheterna enligt artikel 28 i GDPR fullgörs, samt möjliggöra och bidra till granskningar och inspektioner som genomförs av den Ansvarige eller en oberoende revisor.
---
## 4. Underbiträden
### 4.1 Allmänt godkännande
Den Ansvarige ger härmed Biträdet ett generellt skriftligt förhandstillstånd att anlita Underbiträden för fullgörandet av Tjänsten.
### 4.2 Godkända Underbiträden vid avtalets ingående:
* **GleSYS AB:** Molninfrastruktur, serverdrift och säker datalagring (Sverige: Falkenberg och Stockholm, 100% svensk jurisdiktion).
* **Criipto ApS / Signicat / Idura:** E-legitimationsväxel och BankID-anslutning (EU/EES).
* **Brevo (Sendinblue SAS):** Transaktionella e-postutskick och SMS-notifikationer (Frankrike / EU, full databehandling inom EU).
* **Stripe Payments Europe Ltd:** Betalningsväxel och abonnemangshantering (Irland, EU).
### 4.3 Avisering om förändringar
Biträdet ska underrätta den Ansvarige om eventuella planer på att anlita nya underbiträden eller ersätta befintliga underbiträden minst trettio (30) dagar i förväg. Den Ansvarige äger rätt att göra invändningar på sakliga dataskyddsgrunder. Om parterna inte når enighet äger den Ansvarige rätt att säga upp Huvudavtalet med omedelbar verkan.
### 4.4 Avtal med underbiträden
Biträdet ska genom skriftligt avtal ålägga underbiträdet samma dataskyddsförpliktelser som Biträdet har enligt detta Biträdesavtal. Biträdet förblir fullt ansvarigt gentemot den Ansvarige för underbiträdets fullgörande av sina skyldigheter.
---
## 5. Personuppgiftsincidenter
5.1 Biträdet ska underrätta den Ansvarige utan onödigt dröjsmål och senast inom fyrtioåtta (48) timmar efter att ha fått kännedom om en bekräftad personuppgiftsincident som berör den Ansvariges data.
5.2 Underrättelsen ska innehålla en beskrivning av incidentens art, kategorier av registrerade som berörs, sannolika konsekvenser samt de åtgärder som vidtagits eller föreslagits för att åtgärda och begränsa incidenten.
5.3 Biträdet ska bistå den Ansvarige med nödvändig information för anmälan till Integritetsskyddsmyndigheten (IMY) inom den lagstadgade 72-timmarsfristen.
---
## 6. Överföring till Tredje Land
Behandling av personuppgifter ska i första hand ske inom EU/EES. Om data undantagsvis överförs till ett land utanför EU/EES (tredje land) säkerställer Biträdet att överföringen vilar på en laglig grund enligt GDPR Kapitel V (såsom EU-kommissionens standardavtalsklausuler SCC eller beslut om adekvat skyddsnivå) och att lämpliga kompletterande skyddsåtgärder har vidtagits.
---
## 7. Giltighetstid och Ändringar
Detta Biträdesavtal gäller så länge Biträdet behandlar personuppgifter för den Ansvariges räkning under Huvudavtalet.
Vid motstridighet mellan bestämmelserna i Huvudavtalet och detta Biträdesavtal ska bestämmelserna i detta Biträdesavtal äga företräde i frågor som rör personuppgiftsbehandling.
---
## 8. Tillämplig Lag och Tvistelösning
Detta Biträdesavtal ska tolkas och tillämpas i enlighet med svensk materiell rätt. Tvister ska avgöras i enlighet med tvistlösningsklausulen i de Allmänna Villkoren.