- Status:
- Publicerad
- Version:
- 2026-09-05
- Senast granskad:
- 5 september 2026
- Gäller från:
- 5 september 2026
Personuppgiftsbiträdesavtal
När avtalet behövs
Detta personuppgiftsbiträdesavtal (”DPA”) gäller när Kunden är personuppgiftsansvarig och nexroom (”nexroom”) behandlar personuppgifter för Kundens räkning i tjänsten. DPA:t blir bindande först när det har inkorporerats i ett avtal som båda parter har accepterat. För behandling där nexroom bestämmer ändamål och medel är nexroom personuppgiftsansvarig enligt integritetspolicyn.
Avtalets innehåll
nexroom får endast behandla personuppgifter enligt Kundens dokumenterade instruktioner, dessa villkor och tillämplig dataskyddslag. Om nexroom anser att en instruktion strider mot dataskyddslag ska Kunden informeras utan dröjsmål. nexroom får behandla uppgifter när unionsrätt eller svensk rätt kräver det, men ska då informera Kunden i förväg om inte lagen förbjuder informationen.
- Föremål och varaktighet: drift av kundens konto, organisation, Rooms, lösningar, dokument och ärenden under tjänsteavtalets löptid samt den kortare efterperiod som behövs för export, radering och backupåterställning.
- Art och syfte: lagring, strukturering, hämtning, visning, överföring, support, säkerhetskopiering och radering för att tillhandahålla och säkra tjänsten enligt Kundens val.
- Registrerade: Kundens användare, personal, konsulter, kontaktpersoner och personer som Kunden själv inkluderar i uppladdat material. Uppgiftstyper: identitets-, kontakt-, organisations-, behörighets-, rums-, lösnings-, dokument-, support- och tekniska uppgifter. Kunden ska inte lägga in känsliga personuppgifter eller personnummer om det inte uttryckligen har avtalats.
Instruktioner, säkerhet och underbiträden
Behörig personal och underbiträden omfattas av sekretess. nexroom ska upprätthålla riskanpassade tekniska och organisatoriska åtgärder, inklusive identitets- och sessionskontroll, server-side behörighetskontroll, tenantisolering, begränsade administrativa behörigheter, skydd av överföring, loggning, backup och säker utveckling. Den aktuella, verifierade säkerhetsöversikten utgör säkerhetsbilaga.
nexroom ska, med hänsyn till behandlingens art och tillgänglig information, bistå Kunden med registrerades rättigheter, säkerhet, personuppgiftsincidenter, konsekvensbedömningar och förhandssamråd. nexroom ska underrätta Kunden utan onödigt dröjsmål efter att ha fått kännedom om en personuppgiftsincident som rör Kundens uppgifter och lämna tillgänglig information i takt med utredningen.
nexroom har generellt förhandstillstånd att använda de underbiträden som anges i den publicerade listan. nexroom ska ingå dataskyddsvillkor som ger minst motsvarande skydd och ansvarar för deras skyldigheter enligt artikel 28. Kunden ska underrättas om avsedda tillägg eller byten enligt den meddelandeperiod som anges i huvudavtalet och får invända på dokumenterade dataskyddsskäl.
Personuppgifter får inte göras tillgängliga utanför EU/EES utan Kundens dokumenterade instruktion och en giltig överföringsmekanism. Aktuella leverantörer, regioner och skyddsåtgärder anges i underbiträdeslistan.
Begär och ingå avtal
Efter avtalets slut ska nexroom, enligt Kundens val, radera eller återlämna personuppgifterna och radera befintliga kopior, om inte lag kräver fortsatt lagring. Uppgifter i backup raderas genom ordinarie rotationscykel och får under tiden endast användas för återställning och säkerhet. Dokumenterad legal hold har företräde i den omfattning lag kräver.
nexroom ska på begäran lämna den information som skäligen behövs för att visa efterlevnad och möjliggöra revision högst en gång per år, samt oftare efter en incident eller myndighetskrav. Revision ska ske med skälig framförhållning, sekretess, minsta möjliga störning och utan åtkomst till andra kunders uppgifter. Kunden bär sina revisionskostnader och nexrooms skäliga merkostnader om revisionen inte visar ett väsentligt avtalsbrott. Kontakta kontaktformuläret på nexroom.app/kontakta-oss för att inkorporera DPA:t i Kundens avtal.