Personuppgiftsbiträdesavtal (DPA)

Hur Resly behandlar personuppgifter på kundens uppdrag.

Senast uppdaterad: 8 september 2026

1. Parter och avtalets omfattning

Detta avtal ingås mellan Resly AB, org.nr 559266-6563, Kånnavägen 40, 341 31 Ljungby, Sverige (Resly), och den juridiska person som identifieras som kund i beställningen eller huvudavtalet (Kunden). Kontakt för dataskydd och incidenter: support@resly.se.

Kunden är personuppgiftsansvarig och Resly personuppgiftsbiträde för behandlingen i bilaga 1. Om Kunden själv är biträde agerar Resly som underbiträde och Kunden ansvarar för nödvändigt mandat från den personuppgiftsansvariga. GDPR avser förordning (EU) 2016/679 såsom den gäller inom EU/EES, inklusive Norge.

Avtalet och bilagorna blir bindande när de uttryckligen införlivas i parternas huvudavtal eller accepteras av behöriga företrädare. Publicering på en webbplats utgör inte ensam ett ingående av avtal. Avtalet gäller så länge Resly behandlar personuppgifter på Kundens uppdrag, även under läsbehörighet efter uppsägning och avveckling av säkerhetskopior.

Reslys behandling för egna ändamål, såsom fakturering, bokföring, kontaktförfrågningar, demobokning och samtyckesbaserad analys av den publika webbplatsen, omfattas av integritetspolicyn. Ett samtycke till webbplatsanalys ger inte Resly rätt att använda uppgifter som behandlas på Kundens uppdrag för egna analysändamål. Vid motstridighet om personuppgiftsbehandling har detta avtal företräde framför huvudavtalet. Tvingande dataskyddsregler och tillämpliga standardavtalsklausuler har alltid företräde.

2. Kundens ansvar och instruktioner

Kunden bestämmer ändamålen, vilka uppgifter som tillförs tjänsten, mottagare, behörigheter och lagringstid. Kunden ansvarar för rättslig grund, information till registrerade och att instruktionerna är lagliga. Känsliga personuppgifter kräver också ett tillämpligt undantag enligt artikel 9; uppgifter om lagöverträdelser omfattas av artikel 10 och får inte behandlas utan tillämpligt stöd.

Avtalet, bilagorna, Kundens inställningar och dokumenterade beställningar utgör instruktioner. Resly behandlar uppgifterna endast enligt dokumenterade instruktioner, även vid överföring utanför EES. Om behandling krävs enligt unionsrätt eller medlemsstats nationella rätt informerar Resly Kunden före behandlingen, om inte lagen förbjuder informationen av viktiga allmänintressen.

Resly underrättar omedelbart Kunden om en instruktion enligt Reslys bedömning strider mot tillämpliga dataskyddsregler och avvaktar klargörande för den berörda behandlingen. Resly får inte använda kunddokument för egna ändamål. Kunddokument, dokumentinnehåll, mottagaruppgifter, signeringsbevis och signeringslänkar får inte föras över till PostHog för Reslys webbplatsanalys, sessionsinspelning eller felinsamling.

3. Sekretess och säkerhet

Resly säkerställer att personer med tillgång till uppgifterna omfattas av sekretessåtagande eller lämplig lagstadgad tystnadsplikt och endast har den åtkomst som behövs för arbetsuppgiften.

Resly vidtar tekniska och organisatoriska åtgärder enligt artikel 32 med hänsyn till risk, uppgifternas art, teknik och kostnader. Åtgärderna ska omfatta konfidentialitet, integritet, tillgänglighet, återställningsförmåga och regelbunden utvärdering. Bilaga 2 beskriver säkerhetsåtgärderna. Ändringar får inte sänka den avtalade skyddsnivån.

4. Underbiträden och andra mottagare

Kunden ger ett allmänt skriftligt tillstånd att anlita de underbiträden som identifieras i bilaga 3. Resly ska informera Kunden skriftligen minst 30 dagar innan ett underbiträde läggs till eller ersätts, med uppgifter om uppdrag, behandlingsländer och relevanta skydd. Kunden får invända på sakliga dataskyddsgrunder under denna tid.

Parterna ska försöka lösa invändningen genom skyddsåtgärder eller ett alternativ. Om den inte kan lösas får Kunden avsluta den berörda tjänsten innan ändringen börjar gälla, utan avgift för förtida avslut av den delen. Resly får inte låta det nya underbiträdet behandla Kundens uppgifter medan invändningen är olöst.

Resly ska genom skriftligt avtal ålägga underbiträden motsvarande dataskyddsskyldigheter och ansvarar fullt ut gentemot Kunden för deras fullgörande. Aktörer som behandlar vissa uppgifter som självständigt personuppgiftsansvariga ska identifieras separat; de ska inte automatiskt klassificeras som underbiträden.

Tillståndet att anlita en leverantör gäller endast när kraven i punkterna 4 och 5 är uppfyllda. Innan leverantören behandlar Kundens uppgifter ska Resly tillhandahålla leverantörens juridiska identitet, behandlingsländer inklusive fjärråtkomst, uppdrag och tillämpliga överföringsskydd. Leverantörernas egna avtal behöver inte bifogas detta avtal.

5. Behandlingsplatser och internationella överföringar

Reslys egen drift och lagring, inklusive säkerhetskopior, sker hos Elastx i Sverige. Externa tjänster för mejl, SMS och e-legitimering tar emot de uppgifter som behövs för respektive funktion. Detta avtal innebär därför inte att all behandling hos samtliga leverantörer sker i Sverige.

Behandling eller åtkomst utanför EES får endast ske enligt Kundens dokumenterade instruktioner och med stöd enligt kapitel V i GDPR, exempelvis ett tillämpligt beslut om adekvat skyddsnivå eller standardavtalsklausuler med nödvändiga bedömningar och kompletterande skydd. Resly ska dokumentera stödet och på begäran tillhandahålla information om skydden. Ett DPA utgör inte ensamt en grund för tredjelandsöverföring.

6. Personuppgiftsincidenter

Resly underrättar Kunden utan onödigt dröjsmål efter att ha fått vetskap om en personuppgiftsincident som berör Kundens uppgifter. Underrättelse får lämnas i etapper och ska inte invänta en fullständig utredning. Oskar Svärd ansvarar för kundkontakten via Kundens registrerade kontaktuppgifter; kontakt med Resly sker via support@resly.se.

Resly lämnar tillgänglig information om incidentens art, berörda uppgifter och personer samt ungefärliga antal, sannolika konsekvenser, vidtagna eller föreslagna åtgärder och kontakt för uppföljning. Resly dokumenterar incidenten, begränsar dess effekter och bistår Kunden. Kunden ansvarar för sin bedömning av anmälan till tillsynsmyndighet och information till registrerade.

7. Rättigheter, konsekvensbedömning och tillsyn

Med hänsyn till behandlingens art bistår Resly genom lämpliga tekniska och organisatoriska åtgärder Kunden med att besvara begäranden enligt kapitel III, så långt det är möjligt. Begäranden som avser kunddokument vidarebefordras till Kunden och Resly agerar enligt Kundens instruktioner, om inte lag kräver annat.

Resly bistår Kunden med skyldigheterna enligt artiklarna 32–36, inklusive incidenthantering, konsekvensbedömningar och förhandssamråd, med hänsyn till behandlingens art och tillgänglig information. Kunden kan ladda ner filer själv och Resly hjälper på uppdrag till med bulkexport, utlämnande och radering.

8. Lagring, återlämnande och radering

Kunden väljer om uppgifterna ska återlämnas eller raderas när behandlingsuppdraget avslutas. Vid återlämnande hjälper Resly till med export och raderar därefter återstående kopior enligt denna punkt, om inte unionsrätt eller medlemsstats nationella rätt kräver fortsatt lagring.

En uppsagd prenumeration innebär inte att företagskontot raderas. Dokument finns kvar med läs- och nedladdningsmöjlighet tills Kunden raderar försändelsen eller kontot. Kunden ansvarar för att besluta och verkställa en lämplig lagringstid, även efter uppsägning.

Vid radering av en försändelse tas dokument, signeringsbevis, mottagaruppgifter och avsändarangivna personnummer bort ur den aktiva miljön. Vid radering av företagskontot tas dess motsvarande data bort direkt. Kopior kan finnas kvar i säkerhetskopior i högst 90 dagar. Under denna tid ska kopiorna vara åtkomstbegränsade och endast användas för återställning. Efter återställning ska tidigare raderingar åter tillämpas.

Åtkomstloggar lagras i ett år och kan innehålla försändelse-ID även efter att försändelsen har raderats. ID:t ger då inte åtkomst till det raderade dokumentet. Loggarna ska inte betraktas som anonyma enbart av detta skäl. Resly ska på begäran bekräfta genomförd radering och redovisa kvarvarande kopior och lagringsgrund.

9. Information och granskning

Resly tillhandahåller all information som behövs för att visa att artikel 28 efterlevs och möjliggör och bidrar till revisioner, inklusive inspektioner, av Kunden eller en revisor som Kunden utser.

Parterna samordnar normalt omfattning, tid och sekretess för att skydda andra kunders uppgifter och driften. Sådana arrangemang får inte hindra lagstadgad granskning, brådskande incidentutredning eller tillsyn. Eventuella kostnader för särskild assistans ska avtalas i förväg och får inte användas för att hindra Reslys skyldigheter enligt GDPR.

10. Ansvar och språk

Huvudavtalets ansvarsvillkor gäller mellan parterna i den utsträckning de är förenliga med tvingande rätt. Avtalet begränsar inte registrerades rättigheter, tillsynsmyndigheters befogenheter eller ansvar som inte får avtalas bort enligt GDPR.

Svensk och engelsk version är avsedda att ha samma innebörd. Vid avvikelse gäller den svenska versionen om parterna inte skriftligen avtalat annat. Svensk rätt och huvudavtalets tillämpliga tvistlösning gäller i den mån tvingande dataskyddsregler inte föreskriver annat.

Bilaga 1. Behandlingsinstruktion

Föremål och ändamål: tillhandahålla digitala försändelser för visning, identifiering, signering, lagring och export samt tillhörande support och säkerhet. Behandlingen omfattar insamling, överföring, lagring, åtkomst, matchning av identitet, loggning, återlämnande och radering. Behandlingen sker löpande enligt Kundens användning och lagringstiderna i punkt 8.

Registrerade: Kundens användare och administratörer, mottagare och undertecknare samt andra personer som omnämns i kunddokument, exempelvis anställda, kunder, leverantörer och ägare.

Uppgifter: dokumentinnehåll och dokumentnamn, namn, e-postadress, eventuellt telefonnummer och meddelande, IP-adress, tidpunkt, försändelse-ID, verifieringsmetod och signeringsbevis. Födelsedatum kan ingå beroende på inställning. Personnummer som avsändaren anger lagras så länge försändelsen finns; Resly lägger inte in personnumret i det genererade dokumentet. Kunden kan själv ha inkluderat personnummer i uppladdat dokumentinnehåll.

Personnummer från eID-svar sparas inte när det inte har angetts av avsändaren. Angivet personnummer matchas alltid vid eID-verifiering. Vid identifiering före visning med personnummermatchning måste personnumret anges före publicering. Skyddad försändelse kan i nuvarande tjänst konfigureras med e-postverifiering, SMS eller BankID.

Känsliga uppgifter får förekomma endast när Kunden har dokumenterat relevanta kategorier, rättsligt stöd och riskbedömning samt parterna skriftligen har avtalat tillräckliga skydd för den aktuella användningen. Kunden ansvarar för att välja skyddad försändelse, verifieringsmetod, behörigheter och lagringstid som motsvarar risken. Känsligt innehåll får inte inkluderas i oskyddade mejl, dokumentnamn eller aviseringar. Automatisk tillämpning av ett särskilt läge för känsliga dokument ingår inte i detta avtal.

Bilaga 2. Säkerhetsåtgärder

Resly driver ett eget Kubernetes-kluster hos Elastx i Sverige. Dokument, databas och säkerhetskopior är krypterade vid lagring och intern och extern trafik i Reslys miljö skyddas med HTTPS/TLS. Beskrivningen avser Reslys miljö och innebär inte att mejlbilagor är totalsträckskrypterade till mottagaren.

Två behöriga personer har produktionsåtkomst för incidenthantering och felsökning på Kundens begäran. De har sekretessåtaganden, personliga konton och nycklar, tvåfaktorsautentisering samt krav på WireGuard-anslutning för att nå data. Åtkomst loggas och loggar lagras i klustret i ett år. Support använder Chatwoot i Reslys egen miljö och driftövervakning körs internt. När support kräver åtkomst till uppgifter som omfattas av detta avtal sker behandlingen enligt Kundens dokumenterade instruktioner. Den publika webbplatsens separata PostHog-analys omfattar inte denna supportbehandling.

Nya kundkonton har i nuläget som standard att användarna ser alla försändelser inom kontot. Gruppinställningar kan begränsa åtkomst; administratörer ser allt inom sitt konto. Separata företagskonton har egna användare och administratörer i samma databas. En gemensam prenumeration ger inte åtkomst: inbjudan krävs från kontoägare eller administratör i det separata kontot.

Resly ska upprätthålla dokumenterade rutiner för återställning och återapplicering av radering, behörighetsöversyn, incidenthantering, sårbarhetshantering, nyckelhantering och regelbunden utvärdering av säkerhetsåtgärdernas effektivitet enligt artikel 32.

Bilaga 3. Leverantörsförteckning

Nedan anges de leverantörstjänster som används för drift, kommunikation och e-legitimering. Tillstånd för behandling på Kundens uppdrag omfattas av villkoren i punkterna 4 och 5. Uppgifter lämnas endast i den utsträckning som behövs för den funktion Kunden använder.

Reslys egen drift och säkerhetskopiering hos Elastx finns i Sverige. Externa tjänster kan innebära behandling utanför Sverige och EES; Postmarks publicerade villkor omfattar USA och andra länder. Resly ska dokumentera och tillhandahålla behandlingsländer, juridiska mottagare och överföringsskydd enligt punkt 5. Ett svenskt driftställe innebär inte att all behandling hos externa leverantörer sker i Sverige.

Självständig behandling hos eID- och kommunikationsleverantörer ska skiljas från behandling som underbiträde. Resly ska informera Kunden om sådana självständiga mottagare och deras roller. Stripe och Fortnox används för Reslys egna betalningar, fakturering och bokföring och ingår inte i denna förteckning över behandling på Kundens uppdrag.

PostHog Cloud EU används för Reslys egen analys av den publika webbplatsen efter besökarens samtycke, enligt integritetspolicyn. Cal.com används för Reslys demobokningar. Dessa behandlingar ingår inte i Kundens uppdrag eller underbiträdestillstånd enligt detta avtal. Resly ska säkerställa att Kundens dokument- och signeringsflöden inte omfattas av webbplatsens PostHog-insamling. Om en extern leverantör senare ska behandla Kundens uppgifter på uppdrag gäller kraven på instruktioner, information och tillstånd i detta avtal innan behandlingen påbörjas.

Leverantörer för signeringstjänsten
LeverantörFunktionUppgifter som behandlas
Elastx ABDrift och lagring i Reslys eget Kubernetes-kluster.Dokument, databas och säkerhetskopior samt tillhörande uppgifter i driftmiljön.
TwilioSMS-utskick.Mottagarens telefonnummer, SMS med signeringslänk och nödvändiga leveransuppgifter. Inga dokumentbilagor skickas via SMS.
PostmarkMejlutskick.Mottagarens mejladress, dokumentnamn, eventuellt meddelande och leveransuppgifter. En kopia av det signerade dokumentet bifogas om kunden aktiverat den inställningen.
FrejaDirekt integration för e-legitimering.Uppgifter för identifiering och verifieringsresultat enligt den eID-funktion Kunden använder.
ZignSecFörmedling av BankID-integrationen.Uppgifter för identifiering, matchning mot avsändarangivet personnummer och verifieringsresultat.

Frågor om dokumentet? support@resly.se