Senast uppdaterad: 13 augusti 2026. Gäller för avtal från och med den 25 april 2024.
Celestio Cloud körs på Kepler Cloud-infrastrukturen som en produkt från Kepler Technologies AB. Detta personuppgiftsbiträdesavtal (”DPA”) reglerar de rättigheter och skyldigheter som uppstår när ett bolag inom Kepler Technologies-koncernen (”Celestio Cloud”, ”Personuppgiftsbiträdet”) tillhandahåller en tjänst eller en kompletterande tjänst till den part som har ingått ett rättsligt bindande avtal (”Personuppgiftsansvarig”) om Kepler Technologies hosting- och datacentertjänster (”Avtalet”), vilket innefattar behandling av den Personuppgiftsansvariges personuppgifter för den Personuppgiftsansvariges räkning. Detta DPA, Avtalet och eventuella bilagor utgör parternas Avtal.
1. Omfattning
1.1. Detta DPA utgör en integrerad del av Avtalet och gäller för all behandling som utförs av Personuppgiftsbiträdet eller tredje part som agerar för Personuppgiftsbiträdets räkning (ett ”Underbiträde”) i samband med Kepler Technologies AB:s tjänster.
1.2. Detta DPA ersätter eventuella befintliga personuppgiftsbiträdesavtal mellan parterna. Vid eventuella motstridigheter har detta DPA företräde framför Avtalets bestämmelser. På den Personuppgiftsansvariges skriftliga begäran tillhandahåller Personuppgiftsbiträdet en undertecknad version av detta DPA.
1.3. När Celestio Cloud behandlar personuppgifter i samband med tillhandahållandet av tjänsten kommer Celestio Cloud att: behandla personuppgifterna som ditt personuppgiftsbiträde, endast i syfte att tillhandahålla tjänsterna i enlighet med dina dokumenterade instruktioner och vad som i övrigt överenskommits med dig; underrätta dig om Celestio Cloud enligt lag är skyldigt att behandla personuppgifterna för andra ändamål, om vi inte enligt lag är förhindrade att göra det; och agera som tjänsteleverantör och självständig personuppgiftsansvarig avseende support, säkerhet för våra system och tjänsten samt förbättring av tjänstens prestanda och drift av tjänsteinfrastrukturen. Våra integritetsrutiner beskrivs i vår integritetspolicy.
2. Definitioner
2.1. ”Lämpliga tekniska och organisatoriska åtgärder”, ”Personuppgiftsansvarig”, ”Personuppgiftsbiträde”, ”Registrerad”, ”Land utan adekvat skyddsnivå”, ”Personuppgifter”, ”Personuppgiftsincident”, ”Behandling” och ”Underbiträde” har den innebörd som anges i tillämpliga dataskyddslagar.
2.2. ”Dataskyddslagar” avser: (a) i EU-länder, den allmänna dataskyddsförordningen (förordning (EU) 2016/679) (GDPR); (b) i länder utanför EU, motsvarande eller likvärdiga lagar, förordningar eller regler som rör personuppgifter; (c) verkställbar vägledning och uppförandekoder som utfärdats av lokala tillsynsmyndigheter med ansvar för dataskyddslagar; och (d) eventuella ändringar av eller tillägg till punkterna (a) till (c) från tid till annan.
2.3. ”Tjänsten” avser den tjänst och övriga kompletterande tjänster som tillhandahålls av Personuppgiftsbiträdet avseende behandlingen av den Personuppgiftsansvariges personuppgifter enligt Avtalet.
2.4. ”SCC” avser de standardavtalsklausuler för överföring av personuppgifter till personuppgiftsbiträden etablerade i tredjeländer som anges i Europeiska kommissionens beslut av den 4 juni 2021, eller sådana standardavtalsklausuler som ändrar eller ersätter dessa.
3. Den Personuppgiftsansvariges rättigheter och skyldigheter
3.1. Den Personuppgiftsansvarige ansvarar för att behandlingen av personuppgifter sker i enlighet med GDPR (se artikel 24 GDPR), tillämpliga dataskyddslagar och detta DPA.
3.2. Den Personuppgiftsansvarige har rätt och skyldighet att fatta beslut om ändamålen med och medlen för behandlingen av personuppgifterna.
3.3. Den Personuppgiftsansvarige ansvarar bland annat för att säkerställa att den behandling av personuppgifter som Personuppgiftsbiträdet instrueras att utföra har en rättslig grund och ett giltigt ändamål.
4. Personuppgiftsbiträdets skyldigheter
4.1. Personuppgiftsbiträdet åtar sig att behandla personuppgifter i enlighet med detta DPA och den Personuppgiftsansvariges skriftliga instruktioner, enbart i syfte att tillhandahålla tjänsterna enligt Avtalet. Personuppgifter får inte på något sätt behandlas för andra ändamål.
4.2. Behandlingens art och ändamål, typen av personuppgifter och kategorierna av registrerade som omfattas av detta DPA anges i Bilaga 1, den Personuppgiftsansvariges instruktioner till Personuppgiftsbiträdet.
4.3. Personuppgiftsbiträdet ska utan oskäligt dröjsmål ge tillgång till de personuppgifter det innehar och genomföra begärda rättelser, raderingar, begränsningar eller överföringar av personuppgifterna. Nödvändiga åtgärder för att förhindra återskapande av personuppgifter ska vidtas efter att den Personuppgiftsansvarige eller Personuppgiftsbiträdet har raderat personuppgifter.
4.4. Personuppgiftsbiträdet ska omedelbart informera den Personuppgiftsansvarige om en instruktion enligt dess uppfattning strider mot dataskyddslagar. Personuppgiftsbiträdet är inte skyldigt att ge den Personuppgiftsansvarige juridisk rådgivning om den Personuppgiftsansvariges ansvar.
4.5. Personuppgiftsbiträdet ska bistå den Personuppgiftsansvarige i dess kontakter med tillsynsmyndigheten. Personuppgiftsbiträdet får inte lämna ut personuppgifter eller information om behandlingen av personuppgifter utan uttryckliga instruktioner från den Personuppgiftsansvarige.
4.6. Om en registrerad begär information från Personuppgiftsbiträdet om behandlingen av personuppgifter ska Personuppgiftsbiträdet vidarebefordra begäran till den Personuppgiftsansvarige och bistå den Personuppgiftsansvarige med att besvara den i enlighet med dataskyddslagar.
4.7. Personuppgiftsbiträdet ska bistå den Personuppgiftsansvarige genom lämpliga tekniska och organisatoriska åtgärder, med hänsyn till behandlingens art.
4.8. Personuppgiftsbiträdet ska vidta åtgärder för att säkerställa att varje person som utför arbete under Personuppgiftsbiträdets överinseende och som har tillgång till personuppgifterna endast behandlar dem i enlighet med den Personuppgiftsansvariges instruktioner, om inte annat krävs enligt dataskyddslagar.
4.9. Personuppgiftsbiträdet ska bistå den Personuppgiftsansvarige med att säkerställa efterlevnad av den Personuppgiftsansvariges skyldigheter enligt dataskyddslagar, till exempel (i den mån det är möjligt) bistå med säkerhetsåtgärder, uppfylla registrerades begäranden, konsekvensbedömningar avseende dataskydd (inklusive förhandssamråd), och, vid en personuppgiftsincident, underrätta den Personuppgiftsansvarige och bistå den Personuppgiftsansvarige med att underrätta tillsynsmyndigheten och berörda registrerade.
4.10. Personuppgiftsbiträdet ska föra ett register över all behandling som utförs för den Personuppgiftsansvariges räkning. På begäran ska Personuppgiftsbiträdet tillhandahålla en läsbar sammanställning i ett allmänt läsbart elektroniskt format, som minst innehåller: (a) namn och kontaktuppgifter för den Personuppgiftsansvarige och, i förekommande fall, gemensamt personuppgiftsansvarig, den Personuppgiftsansvariges företrädare och dataskyddsombudet; (b) ändamålen med behandlingen; (c) en beskrivning av kategorierna av registrerade och kategorierna av personuppgifter; (d) kategorierna av mottagare till vilka personuppgifterna har lämnats ut eller ska lämnas ut; (e) i förekommande fall, överföringar av personuppgifter till tredjeland inklusive identifiering av landet och lämpliga skyddsåtgärder; (f) en allmän beskrivning av de tekniska och organisatoriska åtgärder som vidtagits för att säkerställa en lämplig säkerhetsnivå; (g) om möjligt, de planerade tidsfristerna för radering av de olika kategorierna av personuppgifter; och (h) om möjligt, en allmän beskrivning av de tekniska och organisatoriska säkerhetsåtgärder som vidtagits.
5. Säkerhet
5.1. Personuppgiftsbiträdet ska vidta lämpliga tekniska och organisatoriska säkerhetsåtgärder för att skydda personuppgifter i enlighet med dataskyddslagar. Personuppgiftsbiträdet ska följa relevanta uppförandekoder, branschpraxis och riktlinjer som utfärdats eller godkänts av tillsynsmyndigheter där så är tillämpligt.
5.2. Personuppgiftsbiträdet ska underrätta den Personuppgiftsansvarige utan oskäligt dröjsmål efter att Personuppgiftsbiträdet har fått kännedom om oavsiktlig eller olaglig förstöring, förlust, ändring, obehörigt röjande av eller obehörig åtkomst till personuppgifter.
5.3. Sekretess. Personuppgiftsbiträdet ansvarar för att Personuppgiftsbiträdets och dess Underbiträdens personal som behandlar personuppgifter iakttar sekretess, har fått lämplig utbildning om personuppgifter och är bundna av sekretessavtal. Sekretessåtagandet ska gälla även efter att detta DPA i övrigt har upphört att gälla. I övrigt ska det som anges i tjänsteavtalet gälla för Personuppgiftsbiträdets sekretessåtagande.
5.4. Begränsad åtkomst. Personuppgiftsbiträdet ansvarar för att endast den personal hos Personuppgiftsbiträdet och Underbiträdet som behöver personuppgifterna för att fullgöra Personuppgiftsbiträdets åtagande enligt tjänsteavtalet ska ha tillgång till personuppgifterna.
6. Underbiträden
6.1. Anlitande av Underbiträden. Personuppgiftsbiträdet får anlita Underbiträden för behandlingen av personuppgifter. Personuppgiftsbiträdet ansvarar för att all behandling av personuppgifter som utförs av ett Underbiträde regleras av ett skriftligt avtal som motsvarar kraven i detta DPA. Personuppgiftsbiträdet är fullt ansvarigt för varje Underbiträdes behandling av personuppgifter.
6.2. Byte av Underbiträde. Personuppgiftsbiträdet har rätt att byta Underbiträde eller anlita andra lämpliga och tillförlitliga Underbiträden, förutsatt att reglerna i detta avsnitt tillämpas. Innan ett nytt Underbiträde anlitas ska Personuppgiftsbiträdet skriftligen underrätta den Personuppgiftsansvarige, och efter mottagandet av underrättelsen har den Personuppgiftsansvarige rätt att skriftligen invända inom tio (10) dagar från mottagandet. Sådana invändningar anses inte giltiga om inte den Personuppgiftsansvarige kan påvisa skälig grund.
6.3. Hantering av invändningar. Om den Personuppgiftsansvarige har invänt mot ett Underbiträde ska parterna gemensamt diskutera åtgärder för att lösa skälet till invändningen. Om parterna inte kan enas om en lösning inom skälig tid, som inte får överstiga trettio (30) dagar, får den Personuppgiftsansvarige säga upp avtalet genom att skriftligen underrätta Personuppgiftsbiträdet. Under uppsägningstiden får Personuppgiftsbiträdet inte överföra några personuppgifter till Underbiträdet.
7. Förteckning över Underbiträden och överföringar utanför EU/EES
Genom den Personuppgiftsansvariges godkännande av detta DPA har den Personuppgiftsansvarige förhandsgodkänt de befintliga underbiträden som anges nedan. Under Avtalets löptid ska Personuppgiftsbiträdet upprätthålla en uppdaterad förteckning över alla Underbiträden som behandlar personuppgifter i samband med Avtalet och ska på begäran skicka en kopia av förteckningen till den Personuppgiftsansvarige.
7.1. Som huvudregel behandlar vi dina uppgifter i Sverige och inom EU och EES.
7.2. Om den behandling som Personuppgiftsbiträdet utför emellertid innefattar överföring av personuppgifter till ett land utanför EU/EES som inte omfattas av ett beslut om adekvat skyddsnivå, ska Personuppgiftsbiträdet ingå ett tilläggsavtal som innehåller Europeiska kommissionens då gällande standardavtalsklausuler (”SCC”), i den mån SCC utgör en laglig överföringsmekanism. Personuppgiftsbiträdet ska på begäran tillhandahålla den Personuppgiftsansvarige en kopia av ett sådant undertecknat SCC-avtal. Om, och i den mån, detta DPA och SCC är oförenliga ska SCC-bestämmelserna ha företräde. Utöver att ingå SCC ska Personuppgiftsbiträdet granska eventuella legalitetsfrågor och tillämpa lämpliga metoder för dataminimering och ytterligare skyddsåtgärder.
7.3. Parterna åtar sig att bevaka utvecklingen avseende regulatoriska uttalanden eller domstolsavgöranden och, vid behov, göra justeringar av behandlingen av personuppgifter och detta DPA i den mån det kan tillgodose kraven för en rättssäker dataöverföring till tredjeland.
Personuppgiftsbiträdet ska till den Personuppgiftsansvarige vidarebefordra varje rättsligt bindande begäran som det mottar från sina underbiträden från en offentlig myndighet enligt lagstiftningen i destinationslandet om utlämnande av personuppgifter som överförts enligt SCC. Personuppgiftsbiträdet och dess underbiträden ska i största möjliga utsträckning avslå alla begäranden som inte är rättsligt bindande och som skulle innebära att en offentlig myndighet får åtkomst till den Personuppgiftsansvariges uppgifter. Personuppgiftsbiträdet ska vidarebefordra största möjliga mängd relevant information om sådana begäranden till den Personuppgiftsansvarige.
8. Revisioner
8.1. Genomförande av revision. Personuppgiftsbiträdet ska ge den Personuppgiftsansvarige och den Personuppgiftsansvariges oberoende revisorer tillgång till sådan information och sådana av Personuppgiftsbiträdets lokaler som rimligen kan vara nödvändiga för att den Personuppgiftsansvarige ska kunna verifiera att Personuppgiftsbiträdet uppfyller sina skyldigheter enligt detta DPA. Den Personuppgiftsansvarige får endast genomföra revisioner en gång om året, eller när en väsentlig överträdelse av detta DPA och dataskyddslagar misstänks på goda grunder. Den Personuppgiftsansvarige ska inom skälig tid (minst trettio (30) dagar) underrätta Personuppgiftsbiträdet före en sådan revision, om inte annat krävs av en myndighet eller den Personuppgiftsansvarige har skäl att misstänka att Personuppgiftsbiträdet eller ett Underbiträde inte uppfyller sina skyldigheter enligt detta DPA.
8.2. Kostnader. Vardera parten ansvarar för sina egna kostnader under en revision, och den Personuppgiftsansvarige ska bära kostnaden för eventuell tredje part som anlitas för revisionen. Om en revision som inletts på grund av misstänkt väsentlig överträdelse visar att inga väsentliga överträdelser har begåtts från Personuppgiftsbiträdets sida, ska den Personuppgiftsansvarige bära kostnaden för revisionen.
8.3. Revisionsresultat. Personuppgiftsbiträdet ska inom skälig tid ges möjlighet att läsa och lämna kommentarer på revisionsrapporten innan den färdigställs, för att lösa eventuella missförstånd eller mindre frågor. Om en revision visar att Personuppgiftsbiträdet eller ett Underbiträde inte har uppfyllt sina skyldigheter enligt detta DPA ska Personuppgiftsbiträdet omgående hantera och korrigera detta. Sådana korrigerande åtgärder påverkar inte den Personuppgiftsansvariges övriga eventuella anspråk och rättigheter enligt detta DPA.
9. Ikraftträdande och upphörande
9.1. Detta DPA träder i kraft det datum då båda parter undertecknar det.
9.2. Detta DPA gäller under den tid som tillhandahållandet av personuppgiftsbehandlingstjänster pågår. Under denna tid kan Avtalet inte sägas upp om inte ett annat avtal som reglerar tillhandahållandet av personuppgiftsbehandlingstjänster har överenskommits mellan parterna.
9.3. Vid upphörande eller utgång av de tjänster som rör behandlingen ska Personuppgiftsbiträdet överlämna alla personuppgifter till den Personuppgiftsansvarige på ett medium som den Personuppgiftsansvarige rimligen begär. Personuppgiftsbiträdet ska därefter säkerställa att inga personuppgifter finns kvar hos Personuppgiftsbiträdet eller något av dess Underbiträden. Detta DPA gäller från dagen för dess undertecknande till dess att alla personuppgifter har återlämnats, raderats eller anonymiserats i enlighet med detta avsnitt.
9.4. Inom trettio (30) dagar från Avtalets utgång ska Personuppgiftsbiträdet radera alla personuppgifter som Personuppgiftsbiträdet behandlat enligt Avtalet, inklusive personuppgifter som hanteras i säkerhetskopior och liknande, om inte annat överenskommits skriftligen. Före radering ska Personuppgiftsbiträdet på den Personuppgiftsansvariges begäran återlämna alla sådana personuppgifter.
10. Ändringar
10.1. Parterna är överens om att om dataskyddslagarna ändras till följd av lagstiftnings-, regulatorisk eller rättslig utveckling, och därigenom ändrar parternas rättsliga rättigheter eller skyldigheter, eller påverkar någon av parternas möjlighet att fullgöra sina åtaganden enligt detta DPA, ska parterna i god tro förhandla om villkoren i detta DPA för att efterleva den nya utvecklingen, med målet att fortsätta den kommersiella relationen. Ingen ändring av detta DPA är giltig om den inte görs skriftligen.
11. Tillämplig lag och tvister
11.1. Detta DPA ska tillämpas och tolkas i enlighet med den lag som anges i Avtalet. Oaktat detta ska parterna alltid behandla personuppgifter i enlighet med dataskyddslagar.
11.2. Varje tvist, kontrovers eller anspråk som uppstår ur eller i samband med detta DPA, eller brott mot, upphörande eller ogiltighet av detta, ska slutligt avgöras i enlighet med tvistlösningsbestämmelsen i Avtalet.
Bilaga 1: Den Personuppgiftsansvariges instruktioner till Personuppgiftsbiträdet
Behandlingens omfattning. Personuppgiftsbiträdet ska behandla personuppgifter enligt detta avtal uteslutande inom ramen för tillhandahållandet av Kepler Technologies hosting- och datacentertjänster i enlighet med parternas Avtal.
Ändamål med behandlingen. Ändamålet med personuppgiftsbehandlingen är att tillhandahålla de avtalade tjänster som Kepler Technologies erbjuder vid var tid, för att tillhandahålla tillämpliga tjänstemoduler: datahosting; lagring; felsökning; kommunikation i supportärenden; samt hantering av partner och underbiträden.
Kategorier av registrerade. Behandlingen gäller följande kategorier av registrerade: den Personuppgiftsansvariges anställda (inklusive nuvarande och tidigare anställda, praktikanter, personer som ännu inte tillträtt och sökande); den Personuppgiftsansvariges affärspartner (personuppgiftsbiträden och underleverantörer, inklusive deras anställda); den Personuppgiftsansvariges kunder och kontakter; den Personuppgiftsansvariges partnerkontakter (”Användare”); och den Personuppgiftsansvariges användare av Celestio Clouds tjänster.
Kategorier av personuppgifter. Kepler Technologies tjänst behandlar inte några särskilda kategorier av personuppgifter (såsom hälsouppgifter, biometriska uppgifter, fackföreningstillhörighet, etniskt ursprung och liknande). Om du överväger att lämna denna typ av personuppgifter, kontakta din kontaktperson hos Kepler Technologies.
Behandlingens varaktighet. Personuppgiftsbiträdet ska behandla personuppgifterna i den utsträckning som är nödvändig för att tillhandahålla tjänsterna till den Personuppgiftsansvarige under Avtalets löptid, med förbehåll för Avtalets villkor. Personuppgiftsbiträdet ska radera, begränsa eller inskränka sin behandling på den Personuppgiftsansvariges skriftliga instruktion så långt möjligt och så snart det är praktiskt möjligt.
Förteckning över förhandsgodkända Underbiträden
Tjänsten bygger på användningen av följande Underbiträden, som kan uppdateras från tid till annan:
| Underbiträde | Levererad tjänst | Plats för behandling | Nödvändigt för att tillhandahålla tjänsterna |
|---|---|---|---|
| GleSYS AB | Anslutningsresurser, datacenterutrymme, switching och hårdvaruresurser för drift av våra privata och publika molnresurser | Falkenberg och Stockholm, Sverige | Ja |
| Slack | Kommunikationsresurs, dataaggregering och övervakning via Slack | EU (Irland) | Nej |