Policyns omfattning
Denna policy beskriver hur Näro behandlar personuppgifter i samband med försäljning av Närokort och drift av den tjänst korten är kopplade till. Policyn omfattar webbplatsen narokort.se, aktiveringsflödet samt de kortlänkar som ligger under narokort.se/c/.
Behandlingen sker i enlighet med Europaparlamentets och rådets förordning (EU) 2016/679 (dataskyddsförordningen, GDPR) och kompletterande svensk lagstiftning.
Personuppgiftsansvarig
Personuppgiftsansvarig för behandlingen är Näro, organisationsnummer 060126-7834. Kontakt sker via hej@narokort.se.
Frågor om denna policy och begäran om att utöva rättigheter enligt avsnitt 8 ställs till hej@narokort.se.
Kategorier av personuppgifter
Följande kategorier av uppgifter behandlas.
Uppgifter som inte behandlas
Tjänsten är utformad enligt principen om uppgiftsminimering i artikel 5.1 c GDPR. Följande behandlas inte:
- IP-adresser. Vid skanning av ett kort registreras tidpunkt och enhetskategori. Avsändarens IP-adress lagras inte.
- Kakor. Webbplatsen sätter inga kakor, varken förstaparts- eller tredjepartskakor. Något samtycke enligt lagen om elektronisk kommunikation krävs därför inte.
- Webbanalys och spårning. Webbplatsen använder inga analys- eller spårningsverktyg, såsom Google Analytics eller motsvarande.
- Externa typsnittstjänster. Typsnitt levereras från Näros egen domän, vilket innebär att besökarens IP-adress inte överförs till tredje part vid sidladdning.
- Särskilda kategorier av personuppgifter enligt artikel 9 GDPR.
Den som skannar ett kort lämnar inga personuppgifter till Näro. Personen leds vidare till den tjänst som destinationslänken avser, normalt Google, varvid den tjänstens egen behandling och integritetspolicy tillämpas.
Ändamål och rättslig grund
Lagringstid
Personuppgifter bevaras inte längre än vad som är nödvändigt för respektive ändamål.
Mottagare av personuppgifter
Inom Näro har endast de personer tillgång till uppgifterna som behöver dem för att utföra sina arbetsuppgifter. Näro anlitar följande kategorier av personuppgiftsbiträden, med vilka personuppgiftsbiträdesavtal enligt artikel 28 GDPR har ingåtts:
- Leverantör av webbhotell och datalagring (Cloudflare, Inc.) för drift av webbplatsen och lagring av kort- och statistikuppgifter.
- Leverantör av e-posttjänst för hantering av korrespondens.
- Leverantör av bokförings- och faktureringstjänst för hantering av räkenskapsinformation.
- Korttillverkare, som endast erhåller de kortkoder som ska tryckas och inga kunduppgifter.
Personuppgifter lämnas i övrigt inte ut till tredje part, med undantag för när Näro är skyldigt att göra det enligt lag, förordning eller myndighetsbeslut.
Överföring till tredjeland
Personuppgifter kan komma att behandlas utanför EU/EES av de personuppgiftsbiträden som anges i avsnitt 7. För sådan överföring tillämpas EU-kommissionens standardavtalsklausuler enligt artikel 46.2 c GDPR, kompletterade med tekniska och organisatoriska skyddsåtgärder efter genomförd bedömning av mottagarlandets skyddsnivå.
Dokumentation avseende överföringsgrunder tillhandahålls på begäran till hej@narokort.se.
Den registrerades rättigheter
Den registrerade har enligt GDPR rätt att begära följande. Begäran handläggs kostnadsfritt och besvaras utan onödigt dröjsmål, senast inom en månad från mottagandet.
- Tillgång till uppgift om huruvida personuppgifter behandlas samt en kopia av dessa, artikel 15.
- Rättelse av felaktiga eller ofullständiga uppgifter, artikel 16.
- Radering av uppgifter när förutsättningarna i artikel 17 är uppfyllda.
- Begränsning av behandlingen under den tid en invändning eller riktighetsfråga utreds, artikel 18.
- Invändning mot behandling som grundas på berättigat intresse, artikel 21.
- Dataportabilitet, det vill säga att få ut uppgifter i ett strukturerat, allmänt använt och maskinläsbart format, artikel 20.
Begäran ställs till hej@narokort.se. Näro kan behöva vidta rimliga åtgärder för att fastställa den sökandes identitet innan begäran handläggs.
Klagomål till tillsynsmyndighet
Den som anser att Näro behandlar personuppgifter i strid med gällande rätt har rätt att inge klagomål till Integritetsskyddsmyndigheten (IMY), Box 8114, 104 20 Stockholm, imy.se.
Säkerhet
Näro vidtar lämpliga tekniska och organisatoriska åtgärder enligt artikel 32 GDPR för att skydda personuppgifter mot obehörig åtkomst, förlust och otillåten behandling. All trafik till och från webbplatsen sker krypterat. Administrativa gränssnitt är åtkomstskyddade och tillgängliga endast för behörig personal.
Ändringar av policyn
Näro kan komma att uppdatera denna policy. Gällande version publiceras alltid på denna sida med angivande av versionsnummer och datum. Vid väsentliga ändringar informeras berörda kunder innan ändringen träder i kraft.