Senast uppdaterad: 2026-08-19

Bilaga 1 – Personuppgiftsbiträdesavtal (DPA)

Till Wellsteps allmänna villkor

1. Parter och bakgrund

Detta personuppgiftsbiträdesavtal (”Biträdesavtalet”) gäller mellan Kunden, enligt orderbekräftelsen, som personuppgiftsansvarig, och Wellstep AB, org.nr 559322-5187, Göteborgsvägen 46, 431 37 Mölndal (”Wellstep”), som personuppgiftsbiträde.

Biträdesavtalet är en del av det avtal om Wellstep365 som parterna ingått (”Huvudavtalet”) och reglerar Wellsteps behandling av personuppgifter för Kundens räkning enligt artikel 28 i dataskyddsförordningen (EU) 2016/679. Vid motstridighet har Biträdesavtalet företräde i frågor som rör personuppgifter.

Önskar Kunden i stället ingå ett separat, undertecknat biträdesavtal ska Wellstep tillmötesgå detta.

2. Behandlingen

Behandlingens ändamål, varaktighet och omfattning framgår av Bilaga A.

Wellstep behandlar personuppgifter endast för att tillhandahålla, underhålla och supporta tjänsten, inte för egna ändamål. Wellstep har dock rätt att använda avidentifierad och aggregerad statistik för att utveckla tjänsten, förutsatt att enskilda personer eller kunder inte kan identifieras.

3. Instruktioner

Wellstep behandlar personuppgifter endast enligt Kundens instruktioner. Huvudavtalet, detta Biträdesavtal och Kundens egen användning och konfiguration av tjänsten utgör Kundens instruktioner. Ytterligare instruktioner lämnas skriftligen, och Wellstep har rätt till skälig ersättning för instruktioner som kräver arbete utöver tjänstens normala funktion.

Om Wellstep bedömer att en instruktion strider mot dataskyddslagstiftningen ska Kunden underrättas.

Kunden ansvarar för att det finns laglig grund för behandlingen, att uppgifterna i tjänsten är korrekta och att de registrerade informerats om behandlingen.

4. Konfidentialitet och säkerhet

Endast personal som behöver tillgång till personuppgifterna för att fullgöra Wellsteps åtaganden får sådan tillgång, och omfattas av tystnadsplikt som gäller även efter avslutad anställning.

Wellstep vidtar lämpliga tekniska och organisatoriska säkerhetsåtgärder enligt artikel 32 i dataskyddsförordningen, bland annat:

  • Kryptering med TLS vid överföring mellan användarens enhet och Wellsteps servrar
  • Lagring i datacenter inom EU
  • Behovsstyrd och rollbaserad åtkomst med individuella konton
  • Tvåfaktorsautentisering för vissa delar av tjänsteutbudet, däribland Wellstep Engage
  • Regelbunden säkerhetskopiering och löpande uppdatering av system
  • Interna rutiner för dataskydd och incidenthantering

Wellstep får ändra åtgärderna så länge säkerhetsnivån inte försämras.

5. Underbiträden

Kunden godkänner att Wellstep anlitar underbiträden. Aktuella underbiträden framgår av Bilaga B, och en uppdaterad förteckning tillhandahålls på begäran.

Wellstep ingår avtal med varje underbiträde som ålägger motsvarande skyldigheter som följer av detta Biträdesavtal, och ansvarar för underbiträdets behandling som för sin egen.

Wellstep informerar Kunden minst 30 dagar innan ett underbiträde tillkommer eller byts ut. Kunden har rätt att inom denna tid invända på sakliga grunder. Nås ingen lösning har Kunden rätt att säga upp Huvudavtalet till den dag förändringen träder i kraft, utan bindning för återstående avtalstid.

6. Överföring till tredje land

Behandling inom tjänsten sker inom EU/EES. För vissa funktioner, exempelvis distribution av push-notiser, kan uppgifter behandlas utanför EU/EES. Wellstep säkerställer då att det finns en giltig överföringsgrund enligt kapitel V i dataskyddsförordningen, exempelvis standardavtalsklausuler eller beslut om adekvat skyddsnivå.

7. Bistånd till Kunden

Tjänsten innehåller en funktion som gör det möjligt för en användare att begära att bli raderad. Kunden instruerar härmed Wellstep att vid en sådan begäran omedelbart avaktivera användarens uppgifter så att de inte längre är tillgängliga i tjänsten, samt att markera begäran i administrationsgränssnittet. Slutlig radering sker därefter enligt Wellsteps rutiner för hantering av raderingsbegäran, om inte Kunden anger annat.

Övriga förfrågningar från registrerade hänvisas till Kunden, som informeras om begäran.

8. Personuppgiftsincidenter

Wellstep underrättar Kunden utan onödigt dröjsmål, och senast inom 48 timmar från upptäckt, om en personuppgiftsincident som berör Kundens uppgifter. Underrättelsen innehåller den information Wellstep har om incidentens art, omfattning, sannolika konsekvenser och vidtagna åtgärder.

Wellstep bistår Kunden med underlag för anmälan till tillsynsmyndighet och registrerade, men gör inte någon anmälan för Kundens räkning.

9. Granskning

Wellstep tillhandahåller på begäran den information som krävs för att visa att skyldigheterna enligt Biträdesavtalet fullgörs, och möjliggör granskning som utförs av Kunden eller av en revisor som Kunden utsett.

Granskning sker högst en gång per år, aviseras minst 30 dagar i förväg och får inte utföras av en konkurrent till Wellstep. Wellstep har rätt till skälig ersättning för nedlagd tid. Finns en aktuell tredjepartsrevision som täcker det som ska granskas kan den godtas i stället. Granskning av underbiträden sker genom Wellstep.

10. Radering vid avtalets slut

När Huvudavtalet upphör raderas Kundens personuppgifter enligt vad som anges där, om inte Kunden dessförinnan begärt annat eller fortsatt lagring krävs enligt lag.

Uppgifter i säkerhetskopior raderas i takt med att dessa gallras enligt ordinarie rutiner, och omfattas fram till dess av samma skyddsåtgärder som i övrigt.

11. Avtalstid

Biträdesavtalet gäller så länge Wellstep behandlar personuppgifter för Kundens räkning, även under test-, demo- eller utvärderingsperiod, och upphör när radering skett enligt punkt 10.

I övrigt gäller Huvudavtalets bestämmelser om ansvar, ändringar samt tillämplig lag och tvistlösning.


Bilaga A – Behandlingens omfattning

Ändamål och art: Insamling, lagring, strukturering, bearbetning, överföring och radering av personuppgifter för att tillhandahålla, administrera och supporta Wellstep365 med eventuella tillval.

Varaktighet: Så länge Huvudavtalet löper, med tillägg för raderingsperioden enligt Huvudavtalet.

Registrerade: Kundens anställda och andra användare som Kunden ger tillgång till tjänsten, samt Kundens administratörer och kontaktpersoner.

Personuppgifter:

  • Namn och e-postadress
  • Telefonnummer, när tjänsten används för utskick via SMS
  • Inloggningsuppgifter
  • Anställningsnummer, födelsedatum och andra identifierare som Kunden väljer att registrera
  • Segment- och gruppindelning, exempelvis avdelning, ort, lag eller anställningsform
  • Steg, registrerade aktiviteter och annan aktivitetsdata
  • Aktivitets- och hälsodata som användaren väljer att dela från en hälsotjänst på sin enhet, exempelvis Apple Health eller Health Connect
  • Enkätsvar och resultat
  • Meddelanden och kommentarer i tjänstens chatt- och dialogfunktioner
  • Loggdata kopplad till användningen av tjänsten

Särskilda kategorier: Aktivitets- och hälsodata utgör uppgifter om hälsa enligt artikel 9. Kunden ansvarar för att det finns ett tillämpligt undantag enligt artikel 9.2. Kunden ska inte föra in andra särskilda kategorier av personuppgifter i tjänsten, och ansvarar för att enkäter och fritextfält inte utformas så att sådana uppgifter samlas in.


Bilaga B – Underbiträden

Underbiträde Tjänst Behandlingsort
[Hostingleverantör] Drift, serverdrift och datalagring Sverige/EU
[E-postleverantör] Utskick av e-post EU
[SMS-leverantör] Utskick av SMS EU
[Leverantör av push-notiser] Distribution av push-notiser till mobilapp EU och USA
[Support-/CRM-system] Hantering av supportärenden och kundkontakt EU
[Ekonomisystem] Fakturering och bokföring EU
[Logistikleverantör] Leverans av stegräknare EU

En aktuell förteckning tillhandahålls på begäran till info@wellstep.se.