Persónuverndarstefna
Eftirfarandi persónuverndarstefna gildir frá og var síðast uppfærð:
- fyrir notendur Dokobit-gáttarinnar þann 28.05.2023,
- fyrir notendur Dokobit API þann 18.06.2023.
Þessi persónuverndarstefna er hluti af samningi þjónustuveitanda og viðskiptavinar og fellur undir þjónustuskilmálana. Í henni er lýst hvaða persónuupplýsingum við söfnum um þig, hvernig við notum þær og hvaða upplýsingum við miðlum til þriðju aðila. Við leggjum ríka áherslu á að tryggja trúnað og heilleika persónuupplýsinga þinna.
1. Upplýsingar sem við kunnum að safna um þig
1.1. Við söfnum ýmiss konar upplýsingum til að geta veitt þér örugga og áreiðanlega þjónustu.
- Persónuupplýsingar - upplýsingar sem tengjast persónugreindum eða persónugreinanlegum einstaklingi.
Reikningsupplýsingar þínar - Þegar þú notar þjónustuna söfnum við upplýsingum sem þú lætur okkur í té og tengjum þær við notandaaðganginn þinn. Þetta geta verið fornafn og eftirnafn, netfang, farsímanúmer, kennitala, heimilisfang, kreditkortaupplýsingar og/eða aðrar greiðsluupplýsingar, auk upplýsinga um farsímann þinn ef þú notar farsímaforritið.
Við erum ábyrgðaraðili (e. Data Controller) að vinnslu þessara persónuupplýsinga. Þær eru allar geymdar og unnar innan Evrópusambandsins eða Evrópska efnahagssvæðisins (ESB/EES).Við vinnum með upplýsingarnar til að veita þér þjónustu samkvæmt samningnum og í lagalegum tilgangi. Sá tilgangur felur í sér að svara beiðnum þínum um persónuupplýsingar, veita lögreglu eða öðrum ríkisstofnunum upplýsingar og verja réttindi og hagsmuni Dokobit.
- Gögn sem þú hleður upp (gögn viðskiptavinar) - Hér er átt við hvers kyns gögn sem viðskiptavinur hleður upp eða lætur okkur í té. Til að veita þjónustuna geymum við skjöl sem þú hleður upp, vinnum með þau og miðlum þeim ásamt tengdum upplýsingum. Vinnslan fer eingöngu fram samkvæmt fyrirmælum þínum sem viðskiptavinar eða notanda. Við erum vinnsluaðili (e. Data Processor) að vinnslu þessara upplýsinga. Öll þessi gögn eru geymd og unnin innan Evrópusambandsins eða Evrópska efnahagssvæðisins (ESB/EES).
- Upplýsingar um notkun þína - Við söfnum upplýsingum um hvernig þú notar þjónustuna. Þetta geta meðal annars verið IP-tölur, upplýsingar um vafra, tæki og stýrikerfi sem þú notar, auk upplýsinga um aðgerðir þínar í þjónustunni.
Á grundvelli lögmætra hagsmuna okkar notum við þessar upplýsingar til að fylgjast með aðgengi að þjónustunni og einstökum eiginleikum hennar og meta gæði þeirra. Við notum þær einnig til að bæta þjónustuna, þróa nýjar vörur og eiginleika og tryggja öryggi notandaaðgangsins þíns og gagna. Ef vinna þarf með gögn viðskiptavinar í þessum tilgangi eru þau eingöngu notuð á ópersónugreinanlegu eða samanteknu formi.
Við kunnum einnig að nota verkfæri frá þriðju aðilum til að safna upplýsingum um notkun gesta á þjónustunni og lýðfræðilega eiginleika þeirra.
Með samþykki þínu notum við þessar upplýsingar einnig til að laga vefsíðuna okkar og auglýsingarnar sem við sýnum þér að áhugasviðum þínum. Ef þú hefur samþykkt að fá tölvupósta frá okkur í markaðsskyni notum við upplýsingarnar einnig til að senda þér markaðspósta sem eru sniðnir að þér.
Nánari upplýsingar er að finna í kafla þessarar stefnu um vafrakökur, greiningu, markaðssetningu og áhugamiðaðar auglýsingar.
Við erum ábyrgðaraðili að vinnslu þessara persónuupplýsinga.
Aðrar upplýsingar - Við kunnum að fá upplýsingar um þig, þar á meðal persónuupplýsingar, frá þriðju aðilum sem við vinnum náið með á grundvelli samnings. Þar á meðal eru fullgildir traustþjónustuveitendur, aðrir þjónustuveitendur sem bjóða þjónustu sem er samþætt okkar þjónustu, viðskiptafélagar, undirverktakar, greiðsluþjónustuveitendur og lánshæfismatsfyrirtæki. Við kunnum einnig að afla upplýsinga með vafrakökum á grundvelli samþykkis þíns.
Við meðhöndlum þessar upplýsingar sem persónuupplýsingar í samræmi við þessa persónuverndarstefnu. Við erum ábyrgðaraðili að vinnslu þessara upplýsinga.
- Samskiptaupplýsingar - Við vinnum með persónuupplýsingar sem þú lætur okkur í té í gegnum samskiptaeyðublöð á vefsíðum okkar og í farsímaforritinu til að svara spurningum þínum og athugasemdum. Þetta geta verið fornafn og eftirnafn, netfang, símanúmer, upplýsingar um fyrirtæki eða stofnun sem þú starfar hjá, efni skilaboða og aðrar upplýsingar sem þú veitir okkur. Við erum ábyrgðaraðili að vinnslu þessara persónuupplýsinga.
2. Miðlun upplýsinga þinna
2.1. Við miðlum ekki persónuupplýsingum til þriðju aðila nema í eftirfarandi tilvikum:
- Til aðgangsstjóra - Ef aðgangsstjóri stýrir notandaaðganginum þínum fyrir þína hönd hefur hann fullan aðgang að honum. Aðgangsstjórinn getur nálgast öll gögn sem þú hefur hlaðið upp (gögn viðskiptavinar), lokað aðganginum þínum tímabundið eða varanlega og fengið upplýsingar um notkun þína á þjónustunni.
Til fyrirtækja innan samstæðunnar og tengdra félaga – Við kunnum að miðla upplýsingum þínum til annarra fyrirtækja sem tengjast okkur. Fyrirtæki telst tengjast okkur ef það er í beinni eða óbeinni eigu móðurfélags okkar, Signicat AS.
Upplýsingum sem þú lætur okkur í té kann að vera miðlað til móðurfélags okkar, dótturfélaga og tengdra félaga. Þessi félög geta notað upplýsingarnar, meðal annars í markaðsskyni, í samræmi við þessa persónuverndarstefnu og samninga milli félaga innan samstæðunnar.
- Til utanaðkomandi aðila vegna vinnslu - Við kunnum að miðla persónuupplýsingum til traustra samstarfsaðila, svo sem þjónustuveitenda, endurskoðenda, ráðgjafa og annarra viðurkenndra samstarfsaðila, til vinnslu fyrir okkar hönd. Vinnslan fer fram samkvæmt fyrirmælum okkar og í samræmi við þessa persónuverndarstefnu.
- Lögmætar beiðnir - Við kunnum að miðla persónuupplýsingum þegar við teljum í góðri trú að aðgangur að þeim, notkun þeirra, varðveisla eða miðlun sé nauðsynleg til að:
- uppfylla kröfur samkvæmt gildandi lögum og reglugerðum, vegna málsmeðferðar fyrir dómstólum eða samkvæmt lögmætum beiðnum stjórnvalda;
- uppfylla lagakröfur, einkum í tengslum við fjármálafyrirtæki sem bera viðbótarskyldur vegna endurskoðunar eða úttekta;
- framfylgja þjónustuskilmálum okkar, meðal annars með því að rannsaka hugsanleg brot á þeim;
- vernda réttindi, eignir eða öryggi okkar, notenda okkar eða almennings gegn yfirvofandi skaða, eftir því sem lög krefjast eða heimila.
- Breytingar á eignarhaldi eða rekstri - Við kunnum að miðla og/eða framselja persónuupplýsingar þínar í tengslum við samruna, fyrirtækjakaup, endurskipulagningu, sölu eigna eða gjaldþrot.
3. Upplýsingaöryggi
3.1. Öll þjónusta okkar er hönnuð frá grunni með öryggi í huga.
3.2. Við höfum innleitt stjórnkerfi upplýsingaöryggis (e. Information Security Management System, ISMS) í samræmi við staðalinn ISO/IEC 27001. Kerfið felur í sér stefnur, ferla og verklagsreglur um persónuvernd og upplýsingaöryggi. Þar á meðal eru stjórnunarlegar, efnislegar og tæknilegar verndarráðstafanir sem miða að því að tryggja trúnað, heilleika og tiltækileika persónuupplýsinga þinna og gagna viðskiptavinar með viðeigandi og hæfilegum hætti.
3.3. Stjórnkerfi upplýsingaöryggis okkar er tekið út árlega og vottað af faggiltum úttektaraðilum. Vottunin nær til „skýjalausna fyrir rafrænar undirskriftir, rafræna stimpla, rafræna auðkenningu, sannvottun rafrænna undirskrifta og rafrænna stimpla, auk tilheyrandi hugbúnaðarþróunar, afhendingar og þjónustu“.
3.4. Þjónustan er veitt um TLS-tengingu með 256 bita dulkóðun. Öll gögn eru geymd í gagnaverum sem uppfylla kröfur staðlanna ISO 27001, ISO 27017 og ISO 27018, auk krafna PCI DSS á stigi 1 (Level 1). Öll gögn viðskiptavinar eru dulkóðuð með AES-256.
4. Varðveisla gagna
4.1. Þegar þú eyðir notandaaðganginum þínum er gögnum sem tilheyra honum (gögnum viðskiptavinar) eytt innan sjö daga frá lokun aðgangsins. Reikningsupplýsingar þínar og greiðsluupplýsingar eru varðveittar í tíu ár í samræmi við litháísk lög um bókhald og skatta.
4.2. Við varðveitum upplýsingar um aðgerðir þínar í þjónustunni í kerfisskrám (e. system logs) til að tryggja örugga og áreiðanlega þjónustu. Þessar upplýsingar geta innihaldið gögn viðskiptavinar og/eða persónuupplýsingar og eru varðveittar í öryggisafritum okkar í 90 daga.
4.3. Ofangreindum upplýsingum er eytt úr öryggisafritum okkar innan viku frá lokum varðveislutíma þeirra.
4.4. Ókeypis notandaaðgöngum er eytt eftir tveggja ára óvirkni í samræmi við þjónustuskilmála okkar.
5. Ábyrgðaraðili
5.1. Þú ert ábyrgðaraðili (e. Data Controller) að vinnslu persónuupplýsinga í þeim gögnum sem þú hleður upp (gögnum viðskiptavinar). Við berum ekki ábyrgð á persónuupplýsingum sem eru geymdar samkvæmt ákvörðun viðskiptavina okkar, meðal annars í tengiliðaskrám, boðum eða skjölum.
5.2. Við berum ekki ábyrgð á því hvernig viðskiptavinir okkar safna slíkum gögnum, meðhöndla þau, miðla þeim, dreifa þeim eða vinna með þau á annan hátt.
5.3. Skilmálar um þessa vinnslu eru tilgreindir í vinnslusamningi (e. Data Processing Agreement).
6. Vafrakökur, greining, markaðssetning og áhugamiðaðar auglýsingar
6.1. Við notum vafrakökur í allri þjónustu okkar og á vefsíðu okkar. Nánari upplýsingar er að finna í stefnu okkar um vafrakökur (e. Cookie Policy).
6.2. Við kunnum að nota greiningarþjónustu frá þriðju aðilum til að fylgjast með aðgengi að þjónustunni og einstökum eiginleikum hennar og meta gæði þeirra. Við notum slíka þjónustu einnig til að skilja betur þarfir notenda og bæta þjónustuna og upplifun þína af henni. Við skoðum meðal annars hvaða eiginleikar eru notaðir, hversu lengi notendur dvelja á einstökum síðum, hvaða tengla þeir smella á og hvað þeim líkar eða líkar ekki.
Greiningarþjónustan getur einnig hjálpað okkur að laga samskipti að notkun þinni á þjónustunni. Gögnin sem safnað er eru notuð til að útbúa sérsniðnar skýrslur og mæla virkni notenda og hversu margir halda áfram að nota þjónustuna. Við notum þau einnig til að ákveða hvaða þjónustutengdu skilaboð og tillögur þú færð. Þá er meðal annars tekið mið af notkun þinni á vefsíðunni, staðsetningu og reikningsupplýsingum. Markmiðið er að laga þjónustuna betur að þörfum þínum.
6.3. Greiningartæknin notar vafrakökur, hugbúnað sem skráir atburði í bakendakerfum (e. backend event listeners) og aðrar aðferðir til að safna upplýsingum um notkun þjónustunnar, hegðun notenda og tæki þeirra. Við óskum eftir samþykki þínu áður en greiningar- eða frammistöðuvafrakökur eru vistaðar í tækinu þínu.
6.4. Greiningartæknin gerir okkur kleift að safna og greina persónuupplýsingar, meðal annars:
Upplýsingar um notandaaðgang og notkun: Tegund aðgangs, auðkenningaraðferð sem þú kýst að nota, síður sem þú heimsækir, atriði sem þú smellir á, tíma sem þú dvelur á síðum og tungumál sem þú velur fyrir vefsíðuna.
Upplýsingar um tæki og vafra: IP-tölu, tækjaauðkenni, þar á meðal einkvæm auðkenni, stýrikerfi, skjástærð, gerð tækis, vafraupplýsingar og landfræðilega staðsetningu.
6.5. Við notum þjónustu þriðju aðila til að birta auglýsingar og efni sem er sniðið að þér, mæla virkni í tengslum við auglýsingar og efni, afla þekkingar á markhópum og þróa vörur.
Samstarfsaðilar okkar á sviði auglýsinga nota ýmsar vafrakökur og rakningartækni fyrir farsíma til að birta auglýsingar sem falla að áhugasviðum þínum. Við óskum eftir samþykki þínu áður en markaðsvafrakökur (e. targeting cookies) eru vistaðar í tækinu þínu. Með samþykki þínu heimilum við þessum samstarfsaðilum að birta þér persónusniðnar auglýsingar og nota vafrakökur í þeim tilgangi. Auglýsingavafrakökur þriðju aðila og rakningartækni fyrir farsíma kunna einnig að vera notaðar fyrir samhengisbundnar auglýsingar (e. contextual advertising) eða markvissar auglýsingaherferðir.
Á grundvelli samþykkis þíns fyrir notkun vafrakaka greinum við einnig notandasnið sem eru auðkennd með dulnefnum (e. pseudonyms).
Við höfum ekki stjórn á rakningartækni þriðju aðila eða notkun hennar. Samstarfsaðilar okkar á sviði auglýsinga eru bundnir trúnaðarskyldu samkvæmt samningum við okkur og/eða lúta öðrum lagalegum takmörkunum. Um vafrakökur þriðju aðila gilda persónuverndarstefnur viðkomandi aðila.
Við miðlum til samstarfsaðila okkar á sviði auglýsinga upplýsingum um hvort þú hafir samþykkt eða hafnað notkun vafrakaka og tengdri vinnslu persónuupplýsinga til að sérsníða auglýsingar.
7. Staðsetning og flutningur gagna
7.1. Við vinnum með persónuupplýsingar þínar innan ESB/EES. Við val á samstarfsaðilum leggjum við áherslu á að hægt sé að takmarka vinnslu gagna við ESB/EES, eftir því sem kostur er. Ef samstarfsaðili okkar flytur persónuupplýsingar þínar út fyrir ESB/EES tryggjum við með samningum að flutningurinn sé í samræmi við gildandi persónuverndarlög.
Gögn viðskiptavinar flytjum við þó undir engum kringumstæðum út fyrir ESB/EES.
8. Réttindi þín
8.1. Samkvæmt almennu persónuverndarreglugerðinni (GDPR) átt þú eftirfarandi réttindi, með þeim skilyrðum, takmörkunum og undanþágum sem persónuverndarlöggjöf kveður á um:
- Réttur til upplýsinga og aðgangs: Þú átt rétt á upplýsingum um hvaða persónuupplýsingum við söfnum og hvernig við notum þær. Þú átt einnig rétt á að fá aðgang að persónuupplýsingum sem við varðveitum um þig og fá afrit af þeim.
- Réttur til að andmæla vinnslu: Þú getur hvenær sem er, vegna sérstakra aðstæðna þinna, andmælt vinnslu persónuupplýsinga sem byggist á e- eða f-lið 1. mgr. 6. gr. reglugerðarinnar. Þetta á við þegar vinnslan byggist á verkefni í þágu almannahagsmuna, beitingu opinbers valds eða lögmætum hagsmunum, þar á meðal þegar persónusnið er gert á þeim grundvelli. Þú átt einnig rétt á að andmæla vinnslu persónuupplýsinga þinna í þágu beinnar markaðssetningar.
- Réttur til að flytja eigin gögn: Þú átt rétt á að fá persónuupplýsingar sem þú hefur látið okkur í té á skipulögðu, algengu og tölvulesanlegu sniði og flytja þær til annars ábyrgðaraðila. Ef það er tæknilega mögulegt getur þú óskað eftir að Dokobit flytji upplýsingarnar beint til hans. Þessi réttur er háður því að lagaskilyrði séu uppfyllt.
- Réttur til að afturkalla samþykki: Ef þú hefur veitt okkur samþykki fyrir vinnslu persónuupplýsinga getur þú afturkallað það hvenær sem er. Þú getur afturkallað samþykki fyrir sendingu fréttabréfa með því að breyta stillingum í Dokobit-aðganginum þínum.
- Réttur til að andmæla sjálfvirkri ákvarðanatöku.
- Réttur til leiðréttingar: Þú átt rétt á að fá rangar persónuupplýsingar um þig leiðréttar og ófullkomnar upplýsingar fullgerðar, með hliðsjón af tilgangi vinnslunnar.
- Réttur til takmörkunar á vinnslu: Þú getur krafist þess að vinnsla persónuupplýsinga þinna verði takmörkuð, að uppfylltum lagaskilyrðum.
- Réttur til eyðingar („rétturinn til að gleymast“): Þú getur krafist þess að persónuupplýsingum þínum verði eytt, að uppfylltum lagaskilyrðum.
- Réttur til að leggja fram kvörtun: Þú átt rétt á að kvarta yfir vinnslu persónuupplýsinga þinna til eftirlitsstofnunar, á Íslandi til Persónuverndar. Sá réttur takmarkar ekki önnur úrræði sem þú hefur samkvæmt lögum.
8.2. Þú getur nýtt réttindi þín varðandi persónuupplýsingar með því að senda beiðni til persónuverndarfulltrúa okkar (e. Data Protection Officer) á netfangið dpo@dokobit.com.
8.3. Beiðnin verður að innihalda nægar upplýsingar til að við getum staðfest að þú sért einstaklingurinn sem persónuupplýsingarnar varða eða hafir umboð til að koma fram fyrir hans hönd. Þar á meðal eru fornafn, eftirnafn, netfang og aðrar upplýsingar sem við kunnum að óska eftir til að staðfesta hver þú ert.
Beiðnin þarf að vera nægilega ítarleg til að við getum skilið hana, metið hana og svarað henni. Þú þarft einnig að leggja fram staðfestingu undir refsiábyrgð á því að þú sért einstaklingurinn sem persónuupplýsingarnar varða.
Ef umboðsmaður leggur beiðnina fram fyrir þína hönd þarf skriflegt umboð að fylgja henni ásamt upplýsingum sem staðfesta hver umboðsmaðurinn er.
Við getum ekki afhent upplýsingar eða orðið við beiðni um að nýta önnur réttindi nema við getum staðfest hver leggur beiðnina fram, umboð hans ef við á og að upplýsingarnar varði einstaklinginn sem beiðnin tekur til.
9. Breytingar og uppfærslur
9.1. Við kunnum að endurskoða þessa persónuverndarstefnu reglulega. Nýjasta útgáfan verður birt á vefsíðu okkar. Ef verulegar breytingar verða á stefnunni látum við þig vita.
10. Hafðu samband
10.1. Ef þú hefur einhverjar spurningar, athugasemdir eða kvartanir varðandi þessa persónuverndarstefnu, getur þú haft samband við persónuverndarfulltrúa okkar (e. Data Protection Officer) með tölvupósti á netfangið dpo@dokobit.com.