Personvernerklæring
Her forklarer vi hvilke personopplysninger vi behandler når du bruker Kundeport, hvorfor vi gjør det, hvor lenge vi beholder dem og hvilke rettigheter du har. Vi holder oss til personvernforordningen (GDPR), som gjelder både i Norge og Sverige.
1. Kort oppsummert
- Vi behandler navn, kontaktopplysninger og aktivitet knyttet til bruk av portalen.
- Opplysninger om sluttkunder speiles fra bedriftens regnskapssystem. Vi bare leser, vi skriver aldri tilbake.
- Innlogging skjer med engangskode på e-post, ikke med passord.
- Vi selger ikke personopplysninger og bruker dem ikke til trening av generelle maskinlæringsmodeller.
- Du kan når som helst be om innsyn, retting eller sletting.
2. Hvem er ansvarlig for hva
Kundeport er en portal som brukes av mange bedrifter samtidig. Ansvaret er derfor delt i to.
2.1 Der GetOnNet AS er behandlingsansvarlig
Vi bestemmer formål og midler, og er behandlingsansvarlig, for opplysninger om besøkende på kundeport.no, om personer som kontakter oss eller ber om demo, og om brukere hos våre abonnenter i den grad opplysningene brukes til å administrere kundeforholdet, fakturere, yte support og sikre tjenesten.
2.2 Der GetOnNet AS er databehandler
For opplysninger om sluttkundene til en bedrift som abonnerer på Kundeport, er det bedriften selv som er behandlingsansvarlig. Vi behandler opplysningene på deres vegne og etter deres instruks, som databehandler. Rammene er beskrevet i databehandleravtalen.
Er du sluttkunde og logger inn i en portal levert av leverandøren din, er det leverandøren din, ikke GetOnNet, du skal kontakte om innsyn og sletting. Vi hjelper leverandøren med å svare deg.
Kontaktopplysninger til behandlingsansvarlig hos oss:
- GetOnNet AS, organisasjonsnummer [FYLLES UT: organisasjonsnummer]
- Postadresse: [FYLLES UT: postadresse]
- E-post for personvernhenvendelser: [FYLLES UT: e-postadresse for personvernhenvendelser]
- Personvernombud: [FYLLES UT: personvernombud, eller bekreftelse på at selskapet ikke er pålagt å ha et]
3. Hvilke opplysninger vi behandler
| Hvem | Opplysninger |
|---|---|
| Ansatte hos bedriften som abonnerer | Navn, e-postadresse, rolle og rettigheter i portalen, hvilken bedrift brukeren tilhører, innloggingsaktivitet og tidspunkter, handlinger som logges i revisjonsloggen. |
| Sluttkunder | Navn, e-postadresse, telefonnummer, adresse, kundenummer, kjøpshistorikk, ordrer, fakturaer med tilhørende PDF, produkter og utstyr, serviceavtaler og servicehistorikk, dokumenter som er lastet opp, samt henvendelser i supportmodulen. |
| Kontaktpersoner og interessenter | Navn, e-postadresse, telefonnummer, bedrift og innholdet i henvendelsen. |
| Alle som bruker tjenesten | Tekniske opplysninger som IP-adresse, nettlesertype, tidspunkt og feilmeldinger i drifts- og sikkerhetslogger. |
Kundeport er ikke laget for særlige kategorier av personopplysninger, for eksempel helseopplysninger. Slike opplysninger skal ikke legges inn i portalen.
4. Hvor opplysningene kommer fra
- Fra deg selv, når du oppretter konto, logger inn, laster opp et dokument eller sender en henvendelse.
- Fra bedriftens regnskapssystem, Tripletex, Fiken eller Fortnox. Vi henter kunder, produkter, ordrer og fakturaer. Koblingen er ensrettet: vi leser, og skriver aldri tilbake.
- Automatisk, gjennom drifts-, sikkerhets- og revisjonslogger når tjenesten er i bruk.
5. Formål og rettslig grunnlag
| Formål | Rettslig grunnlag |
|---|---|
| Levere portalen til abonnenten og dens sluttkunder | Avtale, artikkel 6 nr. 1 bokstav b. For sluttkundeopplysninger behandler vi på vegne av abonnenten, som har sitt eget grunnlag. |
| Administrere kundeforhold, fakturere og følge opp abonnement | Avtale, artikkel 6 nr. 1 bokstav b, og rettslig forpliktelse, bokstav c, for bokføring. |
| Yte support og feilsøke | Berettiget interesse, artikkel 6 nr. 1 bokstav f, i å levere en tjeneste som virker. |
| Sikkerhet, logging, misbruksforebygging og revisjonslogg | Berettiget interesse, bokstav f, og rettslig forpliktelse etter artikkel 32. |
| Sende driftsmeldinger og varsler om vesentlige endringer | Avtale, bokstav b, og berettiget interesse, bokstav f. |
| Markedsføring på e-post til eksisterende og potensielle kunder | Samtykke, artikkel 6 nr. 1 bokstav a, eller eksisterende kundeforhold. Du kan når som helst reservere deg. |
| Forbedre produktet ved hjelp av aggregert og anonymisert statistikk | Berettiget interesse, bokstav f. Statistikken kan ikke knyttes til enkeltpersoner. |
6. Innlogging uten passord
Kundeport bruker ikke passord. Du oppgir e-postadressen din og får en engangskode eller en innloggingslenke på e-post. Koden er gyldig i kort tid og kan brukes én gang.
Vi behandler e-postadressen din, tidspunktet for forespørselen og IP-adressen for å hindre misbruk og for å begrense antall forsøk. Fordi innlogging skjer via e-post, er det viktig at du sikrer e-postkontoen din godt, helst med tofaktorautentisering.
7. Informasjonskapsler
På nettstedet kundeport.no bruker vi [FYLLES UT: hvilke informasjonskapsler nettstedet faktisk setter, og om det brukes analyseverktøy].
I den innloggede tjenesten bruker vi bare informasjonskapsler som er nødvendige for at innlogging og sikkerhet skal fungere. Disse krever ikke samtykke etter ekomloven eller tilsvarende svenske regler i lagen om elektronisk kommunikation. Eventuelle analyseverktøy eller andre ikke-nødvendige kapsler settes bare etter samtykke.
8. Hvem vi deler opplysninger med
Vi selger aldri personopplysninger. Vi deler dem bare der det er nødvendig for å levere tjenesten:
- Underleverandører (databehandlere) som drifter servere, database, fillagring, e-postutsendelse og feilovervåking. Gjeldende liste: [FYLLES UT: fullstendig liste over underdatabehandlere med navn, tjeneste, selskapsland og behandlingssted].
- Bedriften du er kunde av, dersom du er sluttkunde. Opplysningene dine vises bare til den bedriften, aldri til andre bedrifter i Kundeport.
- Offentlige myndigheter, når vi er rettslig forpliktet til å utlevere.
Alle underleverandører er bundet av databehandleravtale og taushetsplikt, og kan bare behandle opplysningene etter våre instrukser.
9. Overføring utenfor EØS
Opplysningene lagres i [FYLLES UT: lagringssted og region for database, filer og sikkerhetskopier].
Dersom en underleverandør behandler opplysninger utenfor EØS, skjer det bare når det foreligger et gyldig overføringsgrunnlag, som en beslutning om tilstrekkelig beskyttelsesnivå eller EU-kommisjonens standard personvernbestemmelser (SCC), supplert med nødvendige tiltak. Se [FYLLES UT: hvilke underleverandører som eventuelt behandler utenfor EØS, og overføringsgrunnlaget for hver].
10. Hvor lenge vi lagrer
| Type opplysning | Lagringstid |
|---|---|
| Brukerkonto og profil | Så lenge kontoen er aktiv, deretter slettes den ved avslutning av kundeforholdet. |
| Sluttkundeopplysninger i portalen | Så lenge abonnenten bruker tjenesten. Ved opphør slettes eller returneres de etter databehandleravtalen punkt 12. |
| Revisjonslogg | [FYLLES UT: lagringstid for revisjonslogg] |
| Drifts- og sikkerhetslogger | [FYLLES UT: lagringstid for driftslogger] |
| Sikkerhetskopier | [FYLLES UT: frekvens og oppbevaringstid for sikkerhetskopier] |
| Fakturaer og regnskapsmateriale om våre egne kunder | Fem år etter regnskapsårets slutt, etter bokføringsloven. For svenske forhold gjelder syv år etter bokföringslagen. |
| Henvendelser og supportsaker | [FYLLES UT: lagringstid for supporthenvendelser] |
11. Slik sikrer vi opplysningene
- All trafikk går kryptert over HTTPS, og opplysningene lagres kryptert på disk.
- Hver bedrift er logisk adskilt fra alle andre. Data er merket med bedriftens identitet, og alle spørringer går gjennom en tilgangskontroll som sikrer at ingen når andres data. Dette testes automatisk.
- Tilgang gis etter minste nødvendige rettighet, og fjernes når behovet opphører.
- Alle vesentlige handlinger skrives til en revisjonslogg med bruker, tidspunkt og handling.
- Support kan i feilsøkingssituasjoner logge seg inn som en bruker. Dette er sporbart og logges alltid.
- Vi tar regelmessige sikkerhetskopier og tester at de kan gjenopprettes.
- Ansatte og underleverandører har taushetsplikt.
12. Dine rettigheter
Etter personvernforordningen har du rett til å:
- få vite hvilke opplysninger vi har om deg, og få kopi av dem (innsyn),
- få rettet opplysninger som er feil,
- få slettet opplysninger, når vi ikke lenger har grunnlag for å beholde dem,
- be om at behandlingen begrenses,
- få opplysningene i et maskinlesbart format og overført til andre (dataportabilitet),
- protestere mot behandling som bygger på berettiget interesse,
- trekke tilbake et samtykke du har gitt, uten at det påvirker lovligheten av behandlingen før du trakk det.
Er en opplysning hentet fra bedriftens regnskapssystem, må retting som regel gjøres i regnskapssystemet. Vi kan ikke rette den i kilden, siden vi bare har lesetilgang. Endringen speiles til Kundeport ved neste synkronisering.
13. Slik bruker du rettighetene
Er du bruker hos en bedrift som abonnerer, eller har du kontaktet oss direkte, send en henvendelse til [FYLLES UT: e-postadresse for personvernhenvendelser]. Vi svarer uten ugrunnet opphold og senest innen én måned.
Er du sluttkunde i en portal, kontakt bedriften du er kunde av. Det er de som er behandlingsansvarlige. Vi bistår dem med å finne, rette, eksportere eller slette opplysningene dine.
14. Klage til tilsynsmyndighet
Mener du at vi behandler opplysninger om deg i strid med regelverket, håper vi du sier fra til oss først. Du har uansett rett til å klage til tilsynsmyndigheten.
- I Norge: Datatilsynet, datatilsynet.no
- I Sverige: Integritetsskyddsmyndigheten (IMY), imy.se
Du kan klage til tilsynsmyndigheten i landet der du bor, der du arbeider, eller der det påståtte bruddet fant sted.
15. Endringer i erklæringen
Vi oppdaterer denne erklæringen når tjenesten endres eller regelverket krever det. Datoen øverst viser når den sist ble endret. Ved vesentlige endringer varsler vi kundeadministratorer på e-post.
16. Kontakt
GetOnNet AS
- Organisasjonsnummer: [FYLLES UT: organisasjonsnummer]
- Postadresse: [FYLLES UT: postadresse]
- E-post: [FYLLES UT: e-postadresse for personvernhenvendelser]
- Nettsted: kundeport.no