Juridik
Personuppgiftsbiträdesavtal (DPA)
Senast uppdaterad: 2026-06-18
Inledning
Detta personuppgiftsbiträdesavtal («DPA») reglerar Genforge ABs behandling av personuppgifter för kundens räkning enligt artikel 28 i EU:s dataskyddsförordning (GDPR). Avtalet gäller mellan kunden, som personuppgiftsansvarig, och Genforge AB, som personuppgiftsbiträde, och utgör en del av det avtal under vilket Genforge bygger och driftar appar åt kunden.
Avtalet ingås genom att kunden accepterar villkoren i portalen – ingen underskrift krävs. Genom att godkänna detta avtal bekräftar kunden att Genforge får behandla personuppgifter enligt vad som anges nedan och endast enligt kundens dokumenterade instruktioner.
1. Behandlingens föremål
Föremålet för behandlingen är de personuppgifter som Genforge behandlar för kundens räkning inom ramen för leverans, drift, underhåll och vidareutveckling av kundens app(ar) och kundens användning av portalen. Genforge behandlar dessa uppgifter uteslutande på uppdrag av kunden och enligt kundens dokumenterade instruktioner.
2. Behandlingens varaktighet
Behandlingen pågår så länge det underliggande avtalet mellan kunden och Genforge är i kraft. När avtalet upphör behandlas uppgifterna endast under den övergångs- och hämtningsperiod som anges i punkt 9 (radering och återlämnande), varefter de raderas.
3. Behandlingens art och ändamål
Behandlingens art omfattar insamling, lagring, strukturering, åtkomst, överföring och radering av personuppgifter med hjälp av automatiserade system i Genforges driftmiljö. Ändamålet är att tillhandahålla och driva kundens app och portaltjänsten – inklusive autentisering, drift, lagring, säkerhetsövervakning, felsökning, support och fakturering. Genforge behandlar inte personuppgifterna för egna ändamål och delar dem inte i marknadsföringssyfte.
4. Typ av personuppgifter
Behandlingen kan omfatta följande typer av personuppgifter:
- Konto- och kontaktuppgifter (namn, e-postadress, organisation, rolltillhörighet).
- Autentiserings- och inloggningsuppgifter.
- Innehåll och data som kunden eller kundens slutanvändare lägger in i appen.
- Faktureringsrelaterad metadata.
- Teknisk data i server- och säkerhetsloggar.
Genforge eftersträvar att inte behandla särskilda kategorier av personuppgifter (känsliga uppgifter enligt art. 9 GDPR) eller personnummer, om inte kunden uttryckligen instruerar detta och behandlingen har laglig grund.
5. Kategorier av registrerade
De registrerade vars personuppgifter behandlas kan omfatta:
- Kundens anställda och företrädare (portalanvändare).
- Kundens egna kunder och slutanvändare av den app Genforge driftar.
- Övriga fysiska personer vars uppgifter förekommer i den data kunden hanterar i appen.
6. Den personuppgiftsansvariges skyldigheter och rättigheter
Kunden är personuppgiftsansvarig och ansvarar för att det finns laglig grund för behandlingen samt för att de instruktioner som lämnas till Genforge följer GDPR och annan tillämplig dataskyddslagstiftning. Kunden har rätt att, på det sätt som anges i punkt 11 (granskningsrätt), kontrollera att Genforge uppfyller sina skyldigheter enligt detta avtal. Genforge behandlar personuppgifter endast enligt kundens dokumenterade instruktioner och underrättar kunden om Genforge anser att en instruktion strider mot dataskyddslagstiftningen.
7. Biträdets skyldigheter
Genforge åtar sig som personuppgiftsbiträde att:
- endast behandla personuppgifter enligt kundens dokumenterade instruktioner,
- säkerställa att personer med behörighet att behandla uppgifterna har åtagit sig att iaktta konfidentialitet,
- vidta lämpliga tekniska och organisatoriska säkerhetsåtgärder enligt punkt 8,
- bistå kunden med att besvara begäranden från registrerade som utövar sina rättigheter enligt GDPR (art. 15–22), och
- bistå kunden med att uppfylla skyldigheterna avseende säkerhet, incidentrapportering och konsekvensbedömningar (art. 32–36 GDPR).
8. Underbiträden
Kunden godkänner att Genforge anlitar följande underbiträden för behandlingen av personuppgifter i kundens driftade app, samtliga med dataskyddsavtal på plats. Förteckningen omfattar de underbiträden som behandlar personuppgifter inom ramen för värdtjänsten; underbiträden som enbart rör Genforges egen webbplats och portal (t.ex. besöksstatistik och felövervakning) anges i Integritetspolicyn.
- Microsoft Azure (drift, lagring, e-post via Azure Communication Services) — EU-region.
- Microsoft Entra External ID — autentisering.
- Stripe Payments Europe — betalningshantering.
Genforge informerar kunden i förväg om planerade byten eller tillägg av underbiträden och ger kunden möjlighet att invända mot förändringen. Om kunden invänder på saklig grund och parterna inte kan enas om en lösning har kunden rätt att säga upp avtalet i den del som berörs (art. 28(2) och 28(4) GDPR). Genforge ansvarar för att varje underbiträde åläggs samma dataskyddsskyldigheter som följer av detta avtal.
9. Säkerhetsåtgärder
Genforge vidtar lämpliga tekniska och organisatoriska säkerhetsåtgärder i enlighet med art. 32 GDPR. All trafik sker över HTTPS och lagring sker krypterat i vila i Azure. Genforge tillämpar åtkomstkontroller, loggning, principen om minsta möjliga åtkomst, rutiner för säkerhetspatchning och regelbundna säkerhetsöversyner för att skydda personuppgifterna mot obehörig åtkomst, förlust eller förstöring.
10. Personuppgiftsincident
Om en personuppgiftsincident inträffar underrättar Genforge kunden utan onödigt dröjsmål efter att ha fått kännedom om incidenten. Underrättelsen innehåller den information kunden behöver för att kunna uppfylla sin egen anmälningsskyldighet till Integritetsskyddsmyndigheten (IMY) och, i förekommande fall, till berörda registrerade (art. 33–34 GDPR). Genforge bistår kunden med att utreda, begränsa och åtgärda incidenten.
11. Granskningsrätt
Genforge tillhandahåller kunden den information som behövs för att visa att skyldigheterna enligt art. 28 GDPR uppfylls och möjliggör samt bidrar till granskningar och inspektioner som genomförs av kunden eller av en revisor som kunden utsett (art. 28(3)(h) GDPR). Granskningar ska aviseras i skälig tid i förväg, genomföras under normal kontorstid och på ett sätt som inte stör Genforges drift eller äventyrar andra kunders säkerhet och sekretess.
12. Radering och återlämnande vid avtalets slut
När behandlingen upphör – senast vid det underliggande avtalets slut – ska Genforge, enligt kundens val, radera eller återlämna samtliga personuppgifter som behandlats för kundens räkning, samt radera befintliga kopior, om inte lagring krävs enligt unionsrätt eller svensk rätt (art. 28(3)(g) GDPR). I linje med Genforges värdtjänstvillkor har kunden efter övergången ytterligare trettio (30) dagar att hämta ut sin data, varefter Genforge raderar all exporterbar data och alla digitala tillgångar. Fakturadata som måste sparas enligt Bokföringslagen samt säkerhetsloggar hanteras enligt de tidsfrister som anges i Integritetspolicyn.
13. Ansvar och förhållande till övriga villkor
Detta avtal kompletterar Genforges Användarvillkor och Integritetspolicy. Genforges lagstadgade dataskyddsansvar enligt GDPR art. 82 omfattas inte av den allmänna ansvarsbegränsningen i Användarvillkoren eller i värdtjänstvillkoren – ansvar enligt art. 82 gäller i den utsträckning det är tvingande enligt lag. Ansvarsfördelningen mellan personuppgiftsansvarig och personuppgiftsbiträde följer art. 82 GDPR.
14. Kontakt
Frågor om detta personuppgiftsbiträdesavtal ställs till hello@genforge.dev. Genforge AB är personuppgiftsbiträde; kontaktuppgifter och uppgift om tillsynsmyndighet (Integritetsskyddsmyndigheten, IMY) framgår av Integritetspolicyn.