DPA står för Data Processing Agreement — på svenska personuppgiftsbiträdesavtal. Ett avtal som GDPR kräver mellan er och oss så fort vi hanterar personuppgifter för er räkning. Vilket vi gör — vi skickar mail till era prospects, det räknas.

Utan signat DPA får vi enligt lag inte köra kampanjen. Så det är första sak ni gör i portalen efter att ni loggat in.

Vem är vem i avtalet

  • Ni = personuppgiftsansvarig. Ni bestämmer vem som ska kontaktas och varför.
  • Vi (NordLeads AB) = personuppgiftsbiträde. Vi utför behandlingen på era instruktioner.

Grunden vi använder heter berättigat intresse enligt GDPR Art 6(1)(f). B2B-kontakt inom yrkesrollen räknas som legitim marknadsföring så länge intresseavvägningen håller. Läs mer om det här.

Vad DPA:t reglerar

  • Vilken data vi behandlar (namn, jobbmail, roll, företag)
  • Vad vi får göra med den (skicka era kampanjmail, statistik, opt-out-hantering)
  • Var vi lagrar den (EU — Hetzner, Helsingfors)
  • Hur länge vi lagrar (så länge ni är kund + 90 dagar för backup)
  • Vem som får access (våra anställda med behov + underleverantörer med egna DPA:er)
  • Vad som händer vid incident (72 timmars notifikationskrav till er)
  • Vad som händer när avtalet upphör (radering eller retur inom 30 dagar)

Så signerar du DPA

Steg 1 — Gå till Juridik-sektionen

Logga in på app.nordleads.se. I vänstermenyn: “Juridik” och sedan “DPA”.

[Skärmdump: Juridik-sektionen med DPA-fliken markerad]

Ligger den där redan? Portalen har förfyllt ert bolagsnamn, org.nr, kontaktperson och adress från vår kundregister.

Steg 2 — Läs igenom

Hela DPA:t ligger på skärmen. Sju sidor. Ta fem minuter och läs igenom — det är er data som regleras.

Standard-formuleringar. Vi har byggt det på Datainspektionens (nu IMY) mall för personuppgiftsbiträdesavtal med bilagor för underbiträden (Hetzner, Postmark, Sentry — de vi använder).

Steg 3 — Fyll i kontaktperson för dataskyddsfrågor

Ett fält att fylla i själv: “Er kontaktperson för dataskyddsfrågor”. Kan vara vem som helst hos er — VD, CIO, extern DPO. Den personen får post från oss om IMY skulle höra av sig eller om vi behöver instruktioner kring en registrerads begäran.

Har ni ingen utsedd DPO? Skriv in den person på företaget som skulle ta hand om ett brev från IMY. Vanligen VD eller ekonomichef på mindre bolag.

Steg 4 — Signera med BankID

Klicka “Signera med BankID” längst ner. Öppna BankID-appen på telefonen, godkänn. Klart.

[Skärmdump: BankID-signeringsvyn]

Signaturen loggas med tidsstämpel, IP-adress och er BankID-signatur. Kopia på signat DPA laddas ner som PDF till er och sparas i portalen.

Vad händer om jag inte signerar?

Kampanjen kan inte aktiveras. Vi kör inte utskick utan giltigt DPA — det är en lagkrav-fråga, inte en internpolicy-fråga.

Portalen visar en gul banner högst upp: “DPA ej signat — kampanj kan inte aktiveras”. Banneret ligger kvar tills signering är gjord.

Kan flera personer på företaget signera?

DPA:t signeras en gång per kundavtal, av behörig firmatecknare eller den ni utsett. Byter ni firmatecknare eller organiserar er om — hör av er så uppdaterar vi.

När uppdateras DPA:t?

Om GDPR-reglerna ändras, om vi byter underleverantör, eller om ni ändrar era instruktioner till oss. Vid uppdatering signerar ni ett tillägg — inte hela avtalet på nytt.

Var hittar jag mitt signade DPA senare?

“Juridik” → “DPA” → “Signade dokument”. Alla versioner ligger där som PDF med datum och signatur.