E
EXON

Personuppgiftsbiträdesavtal (DPA)

Version: 1.0Ikraftträdande: 2026-07-16Denna version bifogas signerade avtal som appendix.

1. Parter och tillämpning

Detta personuppgiftsbiträdesavtal ("DPA") reglerar behandlingen av personuppgifter enligt EU:s dataskyddsförordning 2016/679 ("GDPR") mellan:

  • Kunden som personuppgiftsansvarig; och
  • EXON, som personuppgiftsbiträde.

DPA:t utgör bilaga till Tjänsteavtalet. Vid konflikt mellan Tjänsteavtalet och detta DPA gäller DPA i frågor om personuppgifter.

2. Behandlingens föremål och art

  • Ändamål: Tillhandahålla EXON-tjänsten (CRM, offerthantering, upphandlingsflöde, dokumenthantering, AI-assistans, kundportal).
  • Varaktighet: Under Tjänsteavtalets löptid samt raderingsperiod enligt punkt 8.
  • Slag av behandling: Insamling, lagring, strukturering, ändring, hämtning, användning, radering.
  • Kategori av registrerade: Kundens användare (försäkringsförmedlare), Kundens slutkunder (försäkringstagare, medlemmar).
  • Kategori av personuppgifter:
    • Identifikations- och kontaktuppgifter (namn, personnummer, adress, e-post, telefon).
    • Försäkringsrelaterade uppgifter (försäkringsavtal, premier, skadehistorik).
    • Finansiell information (fakturor, betalningsuppgifter, inkomst där tillämpligt).
    • Kommunikation (support-ärenden, e-post-korrespondens, dokument).
    • Särskilda kategorier enligt Art. 9 GDPR — i förekommande fall: Hälsouppgifter, läkarintyg och hälsodeklarationer när Kunden förmedlar person-, liv- eller sjukförsäkringar och tillhörande produkter (t.ex. sjukvårdsförsäkring, olycksfallsförsäkring, tandvårdsförsäkring). Kunden ansvarar som personuppgiftsansvarig för att säkerställa rättslig grund enligt Art. 9.2 GDPR (typiskt Art. 9.2.a — uttryckligt samtycke — eller Art. 9.2.h — försäkringsavtalets fullgörande).

3. Kundens skyldigheter

  • Ansvara för att det finns rättslig grund för behandlingen.
  • Informera de registrerade enligt GDPR Art. 13–14.
  • Ge instruktioner till EXON om behandlingen.
  • Uppfylla eventuella branschspecifika krav (t.ex. IDD, försäkringsförmedling).

4. EXONs skyldigheter

  • Behandla personuppgifter endast enligt Kundens dokumenterade instruktioner.
  • Säkerställa att personal som hanterar personuppgifter är bundna av sekretess.
  • Vidta lämpliga tekniska och organisatoriska säkerhetsåtgärder (se Bilaga 2).
  • Bistå Kunden med att uppfylla rättigheter för registrerade (Art. 15–22).
  • Bistå Kunden med att uppfylla skyldigheter enligt Art. 32–36 (säkerhet, incidenter, DPIA).
  • Underrätta Kunden utan onödigt dröjsmål och senast inom 48 timmar efter att EXON fått kännedom om en bekräftad personuppgiftsincident som påverkar Kundens data. Med "bekräftad" avses att EXON genom rimlig teknisk verifiering fastställt att en incident faktiskt har inträffat och identifierat berörda datakategorier. Notifieringen ger Kunden möjlighet att i sin tur uppfylla sin egen 72-timmarsfrist gentemot IMY enligt Art. 33.1 GDPR.
  • På Kundens val radera eller återlämna personuppgifter vid Tjänsteavtalets upphörande.

5. Underbiträden

Kunden ger EXON ett generellt förhandsgodkännande att anlita underbiträden enligt Bilaga 1. Vid tillägg eller byte av underbiträde meddelas Kunden minst 30 dagar i förväg. Kunden har rätt att invända mot ändringen; om invändningen är sakligt grundad och inte kan lösas har Kunden rätt att säga upp Tjänsteavtalet.

EXON ålägger underbiträden samma dataskyddsförpliktelser som gäller enligt detta DPA och ansvarar för underbiträdens fullgörande av dessa förpliktelser. Detta ansvar omfattas dock av ansvarsbegränsningen i Tjänsteavtalet punkt 7 med de undantag som där anges.

6. EU/EES som huvudprincip

EXON är designat så att lagring och behandling av personuppgifter sker inom EU/EES. Samtliga underbiträden som anlitas för behandling av personuppgifter är etablerade inom EU/EES eller garanterar EU/EES-lagring för sin del av tjänsten.

7. Revision

Kunden har rätt att revidera EXONs efterlevnad av detta DPA, med följande begränsningar:

  • Revision får ske högst en gång per kalenderår per Kund, om inte annat lag- eller myndighetskrav föreligger, eller efter en dokumenterad incident.
  • Skriftlig förvarning ska ges minst 30 dagar före revisionen.
  • Revisionen får inte störa EXONs normala verksamhet och får inte ge Kunden tillgång till andra kunders data eller känsliga tekniska system.
  • Revisionen bekostas av Kunden, såvida inte revisionen påvisar ett väsentligt brott mot DPA:t från EXONs sida, då kostnaden bärs av EXON.
  • EXON får ersätta revision med tredjepartsattest (t.ex. SOC 2 Type II, ISO/IEC 27001) i tillämplig omfattning.

8. Radering vid avtalsslut

Vid Tjänsteavtalets upphörande raderar eller återlämnar EXON samtliga personuppgifter enligt Kundens val, senast 90 dagar efter avtalsslut. Detta gäller inte data som EXON enligt lag eller myndighetsbeslut är skyldig att bevara (t.ex. bokföringsdata i 7 år enligt bokföringslagen).

9. Ansvar

Vardera parten ansvarar externt (gentemot registrerade och tillsynsmyndigheter) för brott mot GDPR som orsakats av respektive part enligt Art. 82.5 GDPR.

Mellan Parterna gäller följande avseende regressanspråk och fördelning av kostnader:

  • Anspråk från Kunden mot EXON till följd av personuppgiftsincident som orsakats av EXON omfattas av ansvarsbegränsningen i Tjänsteavtalet punkt 7, inklusive Kundens egna administrativa sanktioner, Art. 82-anspråk från registrerade som riktats mot Kunden och andra tredjepartsanspråk.
  • Undantag från ansvarsbegränsningen framgår av Tjänsteavtalet punkt 7.1 och gäller endast administrativa sanktionsavgifter som IMY eller motsvarande tillsynsmyndighet beslutar rikta direkt mot EXONs eget bolag.
  • Om Kunden agerar utanför EXONs dokumenterade instruktioner eller åsidosätter sina egna skyldigheter enligt GDPR och detta medför skada, ska Kunden hålla EXON skadeslös för sådana krav.

10. Kontakt

  • Dataskyddsfrågor: privacy@exon.insure
  • Dataskyddsansvarig: Ted Cederlund · dpo@exon.insure
  • Säkerhetsincidenter: security@exon.insure

Bilaga 1 — Underbiträden

Aktuell lista över godkända underbiträden tillhandahålls Kunden vid avtalstecknandet i separat dokument ("Authorized Subprocessors") och uppdateras löpande. Listan anger för varje underbiträde:

  • Namn och organisationsnummer.
  • Tjänstens art och ändamål.
  • Ort/land för datalagring och -behandling.
  • Överföringsmekanism vid överföring till tredjeland (t.ex. SCCs, DPF, adekvat skyddsnivå).
  • Tillämpliga certifieringar (t.ex. SOC 2 Type II, ISO/IEC 27001).

Vid tillägg eller byte av underbiträde meddelas Kunden enligt punkt 5, dvs. minst 30 dagar i förväg med invändningsrätt. Aktuell version kan även begäras skriftligen från privacy@exon.insure.

Bilaga 2 — Säkerhetsåtgärder

  • Kryptering i transit: TLS 1.3 för all trafik.
  • Kryptering i vila: AES-256 för databas och lagring.
  • Autentisering: Multi-Factor Authentication (TOTP) för backoffice. BankID för kundportal.
  • Åtkomstkontroll: Row-Level Security (RLS) per tenant + rollbaserad behörighet.
  • Backup: Daglig automatisk backup, 30 dagars retention, Point-in-Time Recovery upp till 7 dagar.
  • Loggning: Audit-loggar 24 månader. Åtkomstloggar 12 månader.
  • Antivirus: Uppladdade filer skannas via ClamAV innan de tillgängliggörs.
  • Säkerhetstestning: enligt Säkerhetspolicyn punkt 8.
  • Personal: Sekretessavtal och regelbunden säkerhetsutbildning.
Versionshistorik
VersionDatumÄndring
1.02026-07-16Officiell första version.

Personuppgiftsbiträdesavtal (DPA) · v1.0 · 2026-07-16

Juridiska dokument
ÖversiktIntegritetspolicySLADPASäkerhet

© 2026 EXON Insurance Platform. Alla rättigheter förbehållna.