Senast uppdaterad: 12 augusti 2026
Detta personuppgiftsbiträdesavtal ("Biträdesavtalet", på engelska Data Processing Agreement eller DPA) reglerar Reverendus AB:s behandling av personuppgifter för kundens räkning när kunden använder Exupp. Biträdesavtalet utgör en bilaga till Exupps användarvillkor ("Villkoren") och ingås i enlighet med artikel 28.3 i Europaparlamentets och rådets förordning (EU) 2016/679 ("GDPR").
Så gäller avtalet: Biträdesavtalet gäller automatiskt mellan Kunden och Exupp från den tidpunkt Kunden börjar använda Tjänsten för att behandla personuppgifter, och kräver ingen separat underskrift för att vara bindande. Kunder som av interna skäl behöver ett undertecknat exemplar kan begära det på [email protected]; se avsnitt 14.3.
Biträdesavtalet gäller all behandling av personuppgifter som Exupp utför för Kundens räkning inom ramen för Tjänsten, enligt beskrivningen i Bilaga A.
Vid motstridighet mellan Biträdesavtalet och Villkoren ska Biträdesavtalet ha företräde i frågor som rör behandling av personuppgifter. Villkoren gäller i övrigt oförändrade. För kunder som omfattas av DORA gäller DORA-bilagan parallellt; om DORA-bilagan ställer strängare krav i en viss fråga gäller det strängare kravet.
Begreppen personuppgifter, behandling, personuppgiftsansvarig, personuppgiftsbiträde, registrerad och personuppgiftsincident har den innebörd som anges i artikel 4 GDPR. Därutöver gäller:
Kunden är personuppgiftsansvarig för Kunddata och ansvarar för att det finns en rättslig grund för behandlingen, att de registrerade har fått den information de har rätt till, och att de uppgifter som laddas upp är korrekta och relevanta för det ändamål Kunden anger. Exupp är personuppgiftsbiträde för denna behandling.
Exupp är själv personuppgiftsansvarig för de uppgifter som Exupp behandlar för egna ändamål - kontoinformation om Kundens användare, företags- och faktureringsuppgifter, betalningshistorik, supportärenden, chattloggar och teknisk användningsdata. Den behandlingen omfattas inte av Biträdesavtalet utan beskrivs i integritetspolicyn.
När Kunden använder Tjänsten för att föra över uppgifter till sitt eget Fortnox-konto sker överföringen på Kundens instruktion till ett system som Kunden själv förfogar över. Fortnox AB är därmed inte Exupps underbiträde, utan en mottagare som Kunden har ett eget avtalsförhållande med. Exupp ansvarar inte för Fortnox behandling av uppgifterna efter att överföringen har slutförts.
Tjänsten är inte utformad för att behandla särskilda kategorier av personuppgifter enligt artikel 9 GDPR eller uppgifter om lagöverträdelser enligt artikel 10 GDPR. Kunden ska inte ladda upp sådana uppgifter till Tjänsten. Om Kunden ändå gör det sker det på Kundens ansvar.
Exupp får endast behandla Kunddata i enlighet med Kundens dokumenterade instruktioner, inbegripet vad gäller överföring till tredjeland. Kundens dokumenterade instruktioner utgörs av Villkoren, Biträdesavtalet inklusive Bilaga A, de inställningar Kunden gör i Tjänsten samt de instruktioner Kunden i övrigt lämnar skriftligen. Kunden kan lämna kompletterande instruktioner till [email protected].
De automatiska felkontroller som Tjänsten utför mot Importhistoriken - till exempel varningar för dubblettfakturor och belopp som avviker från Kundens tidigare fakturering - utförs för Kundens räkning som en del av Tjänsten och omfattas av instruktionen enligt punkt 4.1. Exupp använder inte Kunddata för att träna generella modeller, för egen produktutveckling utanför Tjänsten, eller för marknadsföring.
Exupp registrerar vilka kolumnrubriker Kundens importfiler innehåller, i syfte att förstå vilka filformat som förekommer och förbättra Tjänstens filhantering. Denna registrering omfattar aldrig affärsinnehåll som belopp, kundnamn eller fakturarader och innehåller därmed inte personuppgifter. Exupp är personuppgiftsansvarig för eventuella uppgifter som mot förmodan skulle kunna hänföras till en fysisk person i sådan statistik.
Exupp ska omedelbart informera Kunden om Exupp anser att en instruktion strider mot GDPR eller mot annan tillämplig dataskyddslagstiftning i EU eller Sverige. Exupp har rätt att avvakta med att utföra instruktionen till dess att frågan är utredd.
Om Exupp enligt unionsrätt eller svensk rätt är skyldig att behandla Kunddata på annat sätt än enligt Kundens instruktion ska Exupp informera Kunden om det rättsliga kravet innan behandlingen sker, såvida inte sådan information är förbjuden enligt lag.
Exupp säkerställer att de personer som är behöriga att behandla Kunddata har åtagit sig att iaktta sekretess eller omfattas av en lämplig lagstadgad tystnadsplikt. Åtkomst till Kunddata ges endast till personer som behöver den för att fullgöra Exupps skyldigheter enligt Villkoren och Biträdesavtalet. Sekretessåtagandet gäller även efter att avtalsförhållandet har upphört.
Exupp vidtar de tekniska och organisatoriska åtgärder som krävs enligt artikel 32 GDPR för att säkerställa en säkerhetsnivå som är lämplig i förhållande till risken. Åtgärderna beskrivs i Bilaga C.
Exupp får uppdatera åtgärderna över tid, förutsatt att säkerhetsnivån inte försämras. Väsentliga försämringar meddelas Kunden i enlighet med punkt 14.2.
Kunden lämnar genom Biträdesavtalet ett generellt skriftligt förhandsgodkännande till att Exupp anlitar underbiträden. De underbiträden som är godkända vid tidpunkten för Biträdesavtalets ingående framgår av Bilaga B.
Exupp ska genom avtal ålägga varje underbiträde minst samma skyldigheter i fråga om dataskydd som Exupp har enligt Biträdesavtalet. Exupp ansvarar gentemot Kunden för underbiträdets behandling av Kunddata på samma sätt som för sin egen.
Exupp ska underrätta Kunden minst 30 dagar innan ett nytt underbiträde anlitas eller ett befintligt byts ut. Underrättelse sker via e-post till Kundens registrerade kontaktadress samt genom uppdatering av Bilaga B på denna sida.
Kunden har rätt att inom underrättelsetiden invända mot ändringen på sakliga dataskyddsgrunder. Kan parterna inte enas har Kunden rätt att säga upp Tjänsten till upphörande utan avgift, med återbetalning av eventuell förskottsbetald avgift för tiden efter upphörandet.
Kunddata behandlas inom EU/EES. Exupp överför inte Kunddata till land utanför EU/EES utan att en giltig överföringsgrund enligt kapitel V GDPR föreligger - i första hand Europeiska kommissionens beslut om adekvat skyddsnivå eller standardavtalsklausuler (SCC) kompletterade med de ytterligare skyddsåtgärder som krävs efter en bedömning i det enskilda fallet.
Överföringsgrunden för respektive underbiträde anges i Bilaga B. Samtliga underbiträden som behandlar Kunddata gör det inom EU/EES. De leverantörer som är etablerade utanför EU/EES och som anges i integritetspolicyn - Stripe, Anthropic och Google Analytics - behandlar inte Kunddata, utan uppgifter där Exupp är personuppgiftsansvarig enligt punkt 3.2.
Exupp ska med hänsyn till behandlingens art hjälpa Kunden med lämpliga tekniska och organisatoriska åtgärder så att Kunden kan fullgöra sin skyldighet att svara på begäranden om utövande av de registrerades rättigheter enligt kapitel III GDPR (artiklarna 12-23).
Om en registrerad vänder sig direkt till Exupp med en begäran som rör Kunddata ska Exupp inte besvara den i sak, utan utan onödigt dröjsmål hänvisa den registrerade till Kunden och informera Kunden om begäran.
Exupp ska bistå Kunden med att fullgöra skyldigheterna enligt artiklarna 32-36 GDPR, med hänsyn till behandlingens art och den information som Exupp har tillgång till. Det omfattar bistånd vid konsekvensbedömning avseende dataskydd (artikel 35) och vid förhandssamråd med tillsynsmyndighet (artikel 36).
Bistånd enligt punkterna 9.1 och 9.2 lämnas utan extra kostnad i den utsträckning det rör en enskild begäran eller ett rimligt antal frågor. För bistånd som är omfattande eller återkommande har Exupp rätt till skälig ersättning, vilket ska meddelas Kunden i förväg.
Exupp ska underrätta Kunden utan onödigt dröjsmål och senast inom 48 timmar efter att ha fått kännedom om en personuppgiftsincident som rör Kunddata. Underrättelse sker via e-post till Kundens registrerade kontaktadress.
För kunder som omfattas av DORA gäller därutöver den kortare tidsfristen om 24 timmar för IKT-relaterade incidenter enligt DORA-bilagans avsnitt 6.
Underrättelsen ska, i den mån uppgifterna är tillgängliga, innehålla:
Om samtliga uppgifter inte kan lämnas samtidigt får de lämnas successivt utan ytterligare onödigt dröjsmål.
Kunden ansvarar som personuppgiftsansvarig för att anmäla incidenten till Integritetsskyddsmyndigheten (IMY) och, i förekommande fall, informera de registrerade. Exupp ska lämna det underlag Kunden rimligen behöver för detta. Exupp gör inte någon sådan anmälan i Kundens ställe utan Kundens uttryckliga begäran.
Exupp ska på Kundens begäran ge Kunden tillgång till den information som krävs för att visa att skyldigheterna enligt artikel 28 GDPR fullgörs. I första hand sker detta genom skriftlig dokumentation, ifylld säkerhetsenkät eller motsvarande underlag.
Om den information som lämnas enligt punkt 11.1 inte är tillräcklig har Kunden rätt att genomföra, eller låta en oberoende revisor som Kunden utser genomföra, en revision av Exupps behandling av Kunddata. Sådan revision ska:
Kunden bär sina egna kostnader för revisionen. Visar revisionen på väsentlig bristande efterlevnad från Exupps sida ska Exupp bära sina egna kostnader för medverkan och utan dröjsmål åtgärda bristerna.
Exupp ska på begäran samarbeta med Integritetsskyddsmyndigheten och andra behöriga tillsynsmyndigheter vid utövandet av deras uppgifter.
Uppladdade filer raderas automatiskt efter slutförd import. Importhistorik lagras från och med 15 september 2026 och raderas enligt de tider som anges i integritetspolicyns avsnitt 7. Kunden kan när som helst begära att lagring av Importhistorik upphör och att befintlig historik raderas; sådan begäran utgör en instruktion enligt punkt 4.1 och innebär att funktioner som bygger på historiken inte längre kan erbjudas.
När Tjänsten upphör att tillhandahållas ska Exupp, enligt Kundens val, radera eller återlämna all Kunddata och radera befintliga kopior. Kunden ska meddela sitt val senast 30 dagar efter upphörandet. Har Kunden inte meddelat något val inom den tiden raderar Exupp Kunddata.
Radering sker inom 90 dagar från upphörandet respektive från Kundens begäran, inklusive från säkerhetskopior i takt med att dessa roteras ut.
Exupp får behålla Kunddata i den utsträckning det krävs enligt unionsrätt eller svensk rätt, exempelvis bokföringslagen. Sådana uppgifter ska fortsatt omfattas av Biträdesavtalets skyldigheter och endast behandlas för det ändamål som föranleder lagringen.
Uppgifter som redan har överförts till Kundens Fortnox-konto påverkas inte av radering enligt detta avsnitt, eftersom de lagras i Kundens eget system enligt punkt 3.3.
Ansvarsfördelningen mellan parterna följer artikel 82 GDPR. Mellan parterna gäller den ansvarsbegränsning som anges i Villkorens avsnitt 6, dock med undantag för sådant ansvar som enligt tvingande rätt inte kan begränsas, samt för skada som orsakats av uppsåt eller grov oaktsamhet.
Om en av parterna har betalat full ersättning för en skada har den parten rätt att återkräva den del från den andra parten som motsvarar dennes del i ansvaret för skadan.
Biträdesavtalet gäller från den tidpunkt Kunden börjar använda Tjänsten för behandling av personuppgifter och så länge Exupp behandlar Kunddata för Kundens räkning. Skyldigheterna avseende sekretess och radering gäller även därefter.
Exupp får uppdatera Biträdesavtalet, exempelvis vid ändrad lagstiftning eller ändrade underbiträden. Väsentliga ändringar meddelas Kunden via e-post minst 30 dagar innan de träder i kraft. Vid ändring av underbiträden gäller punkt 7.3.
Biträdesavtalet är bindande utan underskrift enligt vad som anges inledningsvis. Kunder som behöver ett undertecknat exemplar, eller som behöver använda sin egen avtalsmall, kan kontakta [email protected]. Exupp besvarar sådana förfrågningar inom skälig tid.
Biträdesavtalet regleras av svensk lag. Tvister avgörs i enlighet med Villkorens avsnitt 11.
Föremål: Behandling av personuppgifter i samband med att Kunden använder Exupp för att massimportera kund-, order-, offert- och fakturauppgifter till Kundens Fortnox-konto.
Varaktighet: Så länge Kunden har ett aktivt avtal om Tjänsten, med de lagringstider som anges i A.5.
Särskilda kategorier av personuppgifter behandlas inte, se punkt 3.4.
| Uppgiftstyp | Lagringstid |
|---|---|
| Uppladdad fil | Raderas automatiskt efter slutförd import |
| Importhistorik (strukturerat innehåll) | Enligt integritetspolicyns avsnitt 7. Fram till 15 september 2026 endast för företag med anomalidetektering aktiverad; från och med 15 september 2026 upp till 24 månader rullande för alla företag, med automatisk radering. Raderas även vid bortval och vid avtalets upphörande. |
| Importrapporter | Så länge Kundens konto är aktivt |
Kunddata behandlas inom EU/EES, med applikations- och databasdrift i Frankfurt, Tyskland. Se Bilaga B.
Följande underbiträden är godkända för behandling av Kunddata:
| Underbiträde | Ändamål | Behandlade uppgifter | Plats | Överföringsgrund |
|---|---|---|---|---|
| DigitalOcean, LLC | Drift av applikation och databas (hosting) | All Kunddata under behandling och lagring | EU - Frankfurt (FRA1) | Behandling inom EU/EES |
| Functional Software, Inc. (Sentry) | Felrapportering och driftövervakning | Tekniska felrapporter, som undantagsvis kan innehålla uppgifter ur en pågående behandling samt IP-adress | EU - Frankfurt (de.sentry.io) | Behandling inom EU/EES |
| Zoho Corporation B.V. | Utskick av transaktionella meddelanden, t.ex. importrapporter | Mottagarens e-postadress samt innehållet i importrapporten, som för poster som inte kunde skapas innehåller kundnamn och dokumentnummer | EU (zoho.eu) | Behandling inom EU/EES |
Inte underbiträden: Fortnox AB är mottagare av uppgifterna enligt punkt 3.3, inte underbiträde. Stripe, Anthropic, Google Analytics och Mailgun behandlar inte Kunddata, utan uppgifter där Exupp är personuppgiftsansvarig enligt punkt 3.2 - Mailgun används enbart för marknadsförings- och onboardingutskick till Kundens egna användare, aldrig för importrapporter. Dessa beskrivs i integritetspolicyns avsnitt 5 och 10.
Exupp vidtar följande åtgärder enligt artikel 32 GDPR:
Exupp innehar för närvarande inga ISO-certifieringar eller motsvarande. Exupps betalningsleverantör Stripe är PCI DSS Level 1-certifierad; Exupp hanterar aldrig kortuppgifter direkt.
Kontakt: Vid frågor om detta biträdesavtal, kontakta [email protected].
Reverendus AB
Organisationsnummer: 559165-6490
E-post: [email protected]
Detta biträdesavtal har upprättats i enlighet med artikel 28 i Europaparlamentets och rådets förordning (EU) 2016/679 (GDPR) och svensk dataskyddslagstiftning.