Personuppgiftsbiträdesavtal (DPA)

Senast uppdaterad: 24 juli 2026

Detta personuppgiftsbiträdesavtal ("DPA") ingås mellan den kund som accepterar Vaktios allmänna villkor ("Kunden" eller "Personuppgiftsansvarig") och Vaktio, Karlshamn, Sverige ("Vaktio" eller "Biträdet"). DPA:n utgör en del av huvudavtalet.

1. Föremål, varaktighet och rangordning

Vaktio behandlar personuppgifter för Kundens räkning för att tillhandahålla Vaktio Riskkoll enligt huvudavtalet och Kundens dokumenterade instruktioner. Behandlingen pågår under huvudavtalets giltighet och därefter under avveckling och radering. Vid konflikt i dataskyddsfrågor gäller denna DPA före huvudavtalet.

2. Instruktioner och Kundens ansvar

Huvudavtalet, denna DPA, Kundens val i Tjänsten och skriftliga instruktioner utgör dokumenterade instruktioner. Kunden ansvarar för rättslig grund, information till registrerade, dataminimering och rätt att ansluta Microsoft 365 och ladda upp material. Vaktio ska informera Kunden om Vaktio bedömer att en instruktion strider mot tillämplig dataskyddsrätt, om inte lag förbjuder sådan information.

3. Biträdets skyldigheter

  • Behandla personuppgifter endast enligt dokumenterade instruktioner eller lag.
  • Inte använda Kunddata för egna marknadsföringsändamål, profilering eller AI-träning.
  • Säkerställa att personer med åtkomst omfattas av sekretess och endast har behovsstyrd behörighet.
  • Vid lagkrav på annan behandling informera Kunden före behandlingen, om detta är tillåtet.

4. Säkerhet

Vaktio ska vidta lämpliga tekniska och organisatoriska åtgärder enligt artikel 32 GDPR med beaktande av risk, teknik och kostnad. Aktuella minimiåtgärder framgår av Bilaga 2. Ingen garanterad återställningstid, återställningspunkt eller drifttid gäller utan separat SLA. Kunden ska behålla original av uppladdat bevismaterial; Tjänsten är inte en backup-tjänst.

5. Underbiträden

Kunden lämnar allmänt skriftligt förhandstillstånd för underbiträden i Bilaga 3. Vaktio ska ålägga underbiträdet motsvarande dataskyddsskyldigheter och ansvarar för dess fullgörande enligt artikel 28 GDPR. Vaktio informerar Kunden minst 30 dagar före ett nytt eller ersatt underbiträde som behandlar Kunddata. Kunden får inom perioden invända på dokumenterade dataskyddsgrunder. Parterna ska försöka hitta en rimlig lösning; annars får Kunden säga upp den berörda Tjänsten före ändringens ikraftträdande.

6. Tredjelandsöverföring

Vaktio får överföra personuppgifter utanför EU/EES endast enligt Kundens dokumenterade instruktion och med en giltig mekanism enligt GDPR kapitel V. Beroende på leverantör och dataflöde kan detta vara ett beslut om adekvat skyddsnivå eller EU-kommissionens standardavtalsklausuler, kompletterade med ytterligare åtgärder när det krävs. Vaktio ska på begäran lämna relevant information, med skydd för säkerhet och affärshemligheter.

7. Registrerades rättigheter och myndighetskrav

Vaktio ska, med hänsyn till behandlingens art, bistå Kunden med lämpliga tekniska och organisatoriska åtgärder för att besvara registrerades begäranden. Vaktio får inte självständigt besvara en begäran som avser Kunddata annat än enligt Kundens instruktion eller lag. Vaktio ska även i skälig omfattning bistå Kunden enligt artiklarna 32 till 36 GDPR, inklusive konsekvensbedömning och förhandssamråd.

8. Personuppgiftsincident

Vaktio ska utan onödigt dröjsmål efter kännedom underrätta Kunden om en personuppgiftsincident som rör Kunddata och löpande lämna tillgänglig information om incidentens art, berörda uppgifter och registrerade, sannolika konsekvenser samt vidtagna eller planerade åtgärder.

9. Granskning

Vaktio ska lämna information som skäligen krävs för att visa efterlevnad och medverka vid revision enligt artikel 28. Revision sker normalt genom dokumentation och frågeformulär. Inspektion får genomföras vid välgrundad misstanke, myndighetskrav eller när dokumentation inte är tillräcklig, efter skäligt varsel, under sekretess och utan oskälig störning. Kunden bär skäliga kostnader om revisionen inte visar en väsentlig brist, om inte tvingande lag säger annat.

10. Återlämnande och radering

När huvudavtalet upphör ska Kunden under tillgänglig avvecklingsperiod kunna exportera uppgifter som Tjänsten stöder. På Kundens val ska Vaktio därefter radera eller återlämna Kunddata och radera kopior inom 30 dagar, om lag inte kräver lagring. Uppgifter i eventuella säkerhetskopior raderas genom ordinarie rotationscykel, isoleras från normal användning och återförs inte annat än för katastrofåterställning.

11. Sekretess, ansvar och lag

Parterna ska skydda personuppgifter och annan konfidentiell information. Ansvar följer huvudavtalet i den utsträckning lagen medger; ansvarsfördelningen enligt GDPR påverkas inte. Svensk lag gäller. Tvist avgörs av svensk allmän domstol.

Bilaga 1, Behandlingsbeskrivning

ÄndamålRead-only säkerhetsgranskning, riskprioritering, NIS2-underlag, sårbarhetsbevakning, incidentstöd, åtgärdsuppföljning och bevisförvaltning.
ArtInhämtning, strukturering, regelbaserad analys, poängsättning, lagring, visning, rapportering, support, export och radering.
RegistreradeKundens användare, administratörer, gäster, kontaktpersoner, externa mottagare som förekommer i regler eller findings samt personer som förekommer i uppladdade bevis.
UppgifterNamn när tillgängligt, UPN/e-post, konto- och gästatus, roller, domäner, enhets- och efterlevnadsmetadata, policy- och konfigurationsdata, inloggnings-, audit-, incident- och säkerhetsmetadata, findings, åtgärdshistorik och bevisfiler.
Känsliga uppgifterInte avsedda i den automatiska M365-granskningen, men kan förekomma i kunduppladdade bevis. Kunden ska minimera sådant innehåll och säkerställa rättsligt stöd.
VaraktighetHuvudavtalets löptid, avveckling och radering enligt punkt 10; säkerhetsloggar normalt 12 månader.

Bilaga 2, Tekniska och organisatoriska åtgärder

  • Supabase-projektets primära databas och fillagring i region eu-north-1, Stockholm.
  • TLS vid överföring och leverantörskryptering i vila.
  • Radnivåsäkerhet, tenantseparering, rollbaserad åtkomst och minsta privilegium.
  • Microsoft Graph med applikationsbehörigheter, administratörssamtycke, inga skrivbehörigheter och möjlighet till återkallelse. Behörigheter begränsas ytterligare där Microsofts stöd och kontrollerna medger det.
  • TOTP-MFA och AAL2 för känsliga åtgärder.
  • Privat fillagring, auktoriseringskontroll och tidsbegränsade signerade länkar.
  • Skyddad säkerhets- och händelselogg för autentisering och relevanta åtgärder.
  • Behovsstyrd supportåtkomst från Sverige, med MFA och loggning när tillgängligt.
  • Gallringsrutiner för tenantdata och filer inom 30 dagar efter avslut.

Bilaga 3, Godkända underbiträden

LeverantörFunktionPlats/anmärkning
SupabaseDatabas, autentisering, fillagring och serverfunktionerPrimär region Stockholm; behandling enligt aktuellt DPA och underbiträdeslista.
VercelFrontend och global CDNUSA/global behandling kan förekomma enligt aktuellt DPA.
ResendKonto-, återställnings- och systemmejlBehandling enligt aktuellt DPA, underbiträden och överföringsmekanism.
MicrosoftKundens M365-datakälla och valfri SSOEnligt kundtenant och Microsofts villkor.

Faktura- och bokföringsleverantören behandlar normalt Vaktios egna avtals- och bokföringsuppgifter som självständig personuppgiftsansvarig eller biträde beroende på tjänst och avtal och dokumenteras när leverantören tas i bruk. NVD/NIST, CISA, DNS-resolvers och TLS-sensor bedöms per faktiskt dataflöde; normalt skickas endast produkt- eller publik domäninformation.

Bindande elektroniskt avtal. DPA:n godkänns genom en uttrycklig elektronisk accept av huvudavtalet där DPA:n är tillgänglig före accepten. Vaktio sparar avtalstidpunkt och versionsnummer. Undertecknad kopia lämnas på begäran.

Vaktio · Karlshamn, Sverige · info@vaktio.se