MAINSYSTEMS er dataansvarlig for dette website, for kommercielle henvendelser og for administrationen af kundekonti. For indberetninger og sagsdata, der behandles i en kundes UNOVOX-miljø, er kunden normalt dataansvarlig, og MAINSYSTEMS er databehandler efter kundens dokumenterede instrukser og databehandleraftalen. Vi sælger ikke personoplysninger. Indberetningsportalen kan bruges uden identifikation og logger ikke whistleblowerens IP-adresse.
1. Anvendelsesområde
Denne politik gælder for www.unovox.com, for kontakt- og bestillingsformularer, for kommercielle henvendelser om UNOVOX, for administrationen af kundekonti og for den tekniske levering af UNOVOX-platformen som software as a service. En kunde skal offentliggøre sin egen privatlivsmeddelelse for sin whistleblowerordning; den meddelelse regulerer kundens egen behandling og skal læses sammen med denne politik.
Politikken gives i medfør af artikel 13 og 14 i forordning (EU) 2016/679 (“databeskyttelsesforordningen”) og skal læses sammen med den danske databeskyttelseslov. I whistleblowersammenhæng er direktiv (EU) 2019/1937 og den danske gennemførelse, lov om beskyttelse af whistleblowere (lov nr. 1436 af 29. juni 2021), der trådte i kraft den 17. december 2021, også relevante. Efter lovens § 22 kan personoplysninger behandles, når det er nødvendigt for at behandle indberetninger modtaget som led i en whistleblowerordning oprettet i henhold til loven.
2. Hvem vi er, og vores roller
UNOVOX er et produkt, der drives af MAINSYSTEMS, LDA., med kontaktadresse Av. da República, 50, 2.º andar, 1050-196 Lissabon, Portugal (“MAINSYSTEMS”, “vi” eller “os”). Spørgsmål om databeskyttelse kan sendes til vores privatlivskontakt: dpo@mainsystems.pt.
- Dataansvarlig: for besøg på websitet, anmodninger om demo eller tilbud, abonnementer, faktureringskontakter, support og administration af kunde- og brugerkonti fastlægger MAINSYSTEMS formål og midler.
- Databehandler (artikel 28): for indberetninger, beskeder, vedhæftede filer, undersøgelsesnoter og andet sagsindhold, der indsendes til eller oprettes i en kundes UNOVOX-miljø, er det normalt kunden, der fastlægger formål og midler; MAINSYSTEMS behandler disse oplysninger efter dokumenterede instrukser og databehandleraftalen.
- Kundens ansvar: den organisation, der driver ordningen, skal give sin egen meddelelse, fastlægge behandlingsgrundlaget, fastsætte rettigheder og opbevaringsperioder, registrere modtagne indberetninger efter § 23 i lov om beskyttelse af whistleblowere og besvare anmodninger om udøvelse af rettigheder i sine egne sager.
3. Oplysninger, vi kan behandle
Website-, kommercielle og kontraktuelle oplysninger
- professionelle identifikations- og kontaktoplysninger, såsom navn, arbejdsmail, telefon, organisation, stilling og land;
- oplysninger i anmodninger om demo, tilbud, abonnement, partnerskab eller support;
- kontrakt-, abonnements-, fakturerings- og transaktionsoplysninger, dog ikke fuldstændige kortoplysninger, hvor betaling håndteres af en specialiseret udbyder;
- korrespondance og registreringer, der er nødvendige for at styre kundeforholdet og supporten.
Konto- og brugsoplysninger
- brugernavn, arbejdsmail, rolle, organisation, rettigheder og autentifikationsoplysninger;
- tekniske og sikkerhedsmæssige logge for autoriserede brugere af administrationsområdet, såsom tidspunkter for adgang, browser- og enhedsoplysninger, IP-adresse hvor det er nødvendigt for drifts- og sikkerhedslogge, foretagne handlinger og hændelsesregistreringer;
- konfigurations-, brugs-, support- og diagnoseoplysninger, der er nødvendige for at drive og forbedre tjenesten.
Indberetnings- og sagsoplysninger
Afhængigt af kundens konfiguration og af, hvad en whistleblower eller en autoriseret bruger indtaster, kan en sag indeholde identitets- og kontaktoplysninger, ansættelsesmæssige eller professionelle oplysninger, forklaringer, beskeder, vedhæftede filer, oplysninger om den påståede adfærd, særlige kategorier af oplysninger (artikel 9) og oplysninger om strafbare forhold (artikel 10). MAINSYSTEMS bestemmer ikke, hvilke indberetninger en kunde modtager, og bruger ikke sagsindhold til reklame.
4. Anonymitet på indberetningsportalen
UNOVOX kan konfigureres til at modtage indberetninger, uden at whistlebloweren skal oplyse sin identitet. For at beskytte anonymiteten gælder følgende:
- portalen til indsendelse af indberetninger logger ikke IP-adressen og danner ikke browsingprofiler af whistleblowere;
- portalen bruger ikke analyse- eller markedsføringscookies;
- senere kommunikation med en anonym whistleblower sker via en opfølgningskode, uden krav om identifikation.
Anonymiteten kan alligevel påvirkes af forhold uden for vores kontrol: hvis personen identificerer sig selv i beskrivelsen eller i vedhæftede filer (herunder filmetadata), hvis personen bruger en arbejdsenhed eller et netværk, der overvåges af andre, eller hvis personen kommunikerer gennem en anden kanal.
5. Hvor oplysningerne kommer fra
Vi får oplysninger direkte fra dig, fra den kunde der opretter eller administrerer din konto, fra autoriserede brugere af tjenesten, fra whistleblowere og andre personer nævnt i sagsindhold, fra tekniske og sikkerhedsmæssige logge og fra de leverandører, vi bruger til at drive websitet og platformen. Indgås et abonnement gennem en autoriseret partner, kan vi modtage de kontakt- og kontraktoplysninger fra partneren, der er nødvendige for at levere tjenesten. I sagsindhold indtastes oplysninger om tredjeparter (for eksempel berørte personer) af whistleblowere eller af kunden, ikke af MAINSYSTEMS.
6. Formål og behandlingsgrundlag
| Formål | Typiske oplysninger | Behandlingsgrundlag (databeskyttelsesforordningen) |
|---|---|---|
| Besvarelse af henvendelser, forberedelse af demoer og tilbud | Kontakt- og henvendelsesoplysninger | Art. 6, stk. 1, litra b: foranstaltninger forud for aftale; art. 6, stk. 1, litra f: legitim interesse i at besvare professionelle henvendelser |
| Indgåelse, levering, administration og support af UNOVOX | Konto-, kontrakt-, brugs- og supportoplysninger | Art. 6, stk. 1, litra b: opfyldelse af aftalen; art. 6, stk. 1, litra f: administration af tjenesten |
| Styring af partnerforhold og abonnementer indgået via partner | Kontakt- og kontraktoplysninger fra partneren | Art. 6, stk. 1, litra b: aftale; art. 6, stk. 1, litra f: styring af partnerkanalen |
| Fakturering, bogføring og retlig efterlevelse | Kontraktoplysninger, fakturaer og transaktioner | Art. 6, stk. 1, litra b og c: aftale og retlige forpligtelser |
| Beskyttelse af website og tjeneste, forebyggelse af misbrug og undersøgelse af hændelser | Tekniske, autentifikations- og sikkerhedslogoplysninger | Art. 6, stk. 1, litra f: legitime interesser; art. 6, stk. 1, litra c hvor relevant |
| Måling af websitets ydeevne og forbedring af indhold | Cookie-identifikatorer og aggregerede browsingoplysninger | Art. 6, stk. 1, litra a: samtykke til ikke-nødvendige analyseteknologier |
| Udsendelse af ønsket kommunikation eller markedsføring | Navn, organisation, e-mail og præferencer | Art. 6, stk. 1, litra a: samtykke hvor det kræves; art. 6, stk. 1, litra f for proportional B2B-kommunikation, altid med enkel framelding |
| Fastsættelse, gørelse gældende eller forsvar af retskrav | Kontrakt-, drifts- og kommunikationsoplysninger | Art. 6, stk. 1, litra f: legitim interesse; art. 9, stk. 2, litra f hvor relevant |
| Behandling af kunders sagsdata | Indberetninger, beskeder, vedhæftede filer og undersøgelsesnoter | Kundens dokumenterede instrukser (art. 28); kunden fastlægger grundlaget, typisk art. 6, stk. 1, litra c, sammenholdt med lov om beskyttelse af whistleblowere (lov nr. 1436 af 29. juni 2021), hvis § 22 tillader behandling af personoplysninger, når det er nødvendigt for at behandle indberetninger |
Hvor behandlingen bygger på samtykke, kan du til enhver tid trække samtykket tilbage, uden at det påvirker allerede udført behandling. Hvor vi støtter os på legitime interesser, kan du bede om oplysninger om den foretagne afvejning og gøre indsigelse efter artikel 21.
7. Indberetninger og fortrolige sagsoplysninger
Adgang til sagsoplysninger er begrænset til de brugere, kunden har autoriseret, og til de personer, der har behov for adgang for at levere eller beskytte tjenesten. MAINSYSTEMS' teams kan kun tilgå sagsoplysninger, hvor det er nødvendigt for autoriseret support, sikkerhed, hændelseshåndtering, retlig efterlevelse eller vedligeholdelse, og adgangen er underlagt fortrolighed og adgangskontrol. Kommercielle partnere har ikke adgang til kunders sagsdata, medmindre kunden selv giver adgang via platformens rettighedsstyring. Vi afgør ikke, om en indberetning er berettiget, hvilke undersøgelsesskridt der skal tages, eller om nogen skal mødes med et tiltag; de beslutninger tilkommer kunden.
Whistleblowerens identitet, og andre oplysninger hvoraf identiteten direkte eller indirekte kan udledes, er fortrolig. Efter § 12, stk. 1, i lov om beskyttelse af whistleblowere skal en intern whistleblowerordning udformes, etableres og drives, så der sikres fortrolighed om identiteten på whistlebloweren, den berørte person og enhver tredjemand nævnt i indberetningen. Den, der er udpeget til at modtage og følge op på indberetninger, har tavshedspligt efter lovens § 25, og videregivelse af identitetsoplysninger uden whistleblowerens udtrykkelige samtykke er kun tilladt i de tilfælde, der følger af lovens § 26. Det svarer til artikel 16 i direktiv (EU) 2019/1937. Anmodninger om udøvelse af rettigheder i forbindelse med en indberetning skal som udgangspunkt rettes til den organisation, der driver ordningen; vi bistår kunden efter databehandleraftalen. De registreredes rettigheder, herunder berørte personers, kan være begrænsede, hvor det er nødvendigt for at beskytte whistleblowerens identitet, tredjeparters rettigheder, en igangværende undersøgelse, tavshedspligt eller en anden retligt beskyttet interesse; efter lovens § 26, stk. 5, finder forvaltningslovens kapitel 4 til 6 om partsaktindsigt, parthøring og begrundelse ikke anvendelse på identitetsoplysningerne. Kunden kan desuden være i kontakt med Datatilsynets eksterne whistleblowerordning, der er etableret efter lovens § 17, stk. 1; MAINSYSTEMS er ikke part i den ordning.
8. AI-agenter og assisteret behandling
Aktiverer en kunde AI-agenter, vælger kunden de kategorier og det omfang, hvori agenterne må organisere oplysninger og udføre konfigurerede undersøgelsesopgaver. Output kan indeholde fejl eller kræve kontekst. Endelig validering og væsentlige beslutninger påhviler fortsat en autoriseret menneskelig sagsbehandler; ingen afgørelse med retsvirkning eller tilsvarende væsentlig virkning for en person træffes alene ved automatisk behandling i platformen. MAINSYSTEMS bruger ikke kunders sagsindhold til at træne generelle sprogmodeller, medmindre kunden udtrykkeligt har aftalt det, og der foreligger et gyldigt behandlingsgrundlag. Enhver autoriseret AI-underdatabehandler er kontraktuelt bundet af forpligtelser om fortrolighed, sikkerhed og databeskyttelse.
9. Cookies, analyse og teknologi mod misbrug
På det kommercielle website bruger vi strengt nødvendige teknologier til at drive sitet, huske samtykkevalg, beskytte formularer og forhindre automatiseret misbrug. Formularer bruger Cloudflare Turnstile. Vi bruger desuden Cookiebot til at administrere samtykke og Google Tag Manager til at administrere målingstags. Google Analytics 4 aktiveres kun i overensstemmelse med valgene i cookiebanneret. Vi bruger ikke analyseoplysninger fra websitet til at identificere indholdet af en indberetning, og indberetningsportalen bruger hverken analyse- eller annonceteknologi.
Du kan til enhver tid ændre eller tilbagekalde samtykke til ikke-nødvendige cookies via cookieindstillingerne på sitet. Blokering af strengt nødvendige teknologier kan forhindre formularer eller sikkerhedskontroller i at virke.
10. Modtagere og underdatabehandlere
Oplysninger kan efter behov gøres tilgængelige for MAINSYSTEMS' teams, for kunden og dennes autoriserede brugere, for autoriserede partnere, der er involveret i abonnementet eller i den kommercielle betjening af kunden, for leverandører af hosting og infrastruktur, e-mail og kommunikation, sikkerhed og misbrugsforebyggelse, analyse og samtykkestyring, betaling og fakturering, samt for professionelle rådgivere, revisorer og offentlige myndigheder, hvor videregivelse er retligt påkrævet. Leverandører og partnere er bundet af kontraktuelle forpligtelser, der passer til deres rolle. Vi sælger eller udlejer ikke personoplysninger.
Kunder kan anmode om listen over de underdatabehandlere, der er relevante for deres tjeneste, og vil blive informeret om væsentlige ændringer efter databehandleraftalen.
11. Internationale overførsler
Oplysninger hostes og behandles i Det Europæiske Økonomiske Samarbejdsområde. Hvor en leverandør eller en supporthandling involverer et land uden for EU/EØS, støtter vi os på et gyldigt overførselsgrundlag, såsom en tilstrækkelighedsafgørelse, Europa-Kommissionens standardkontraktbestemmelser og supplerende foranstaltninger hvor det er relevant. Kunder kan anmode om yderligere oplysninger om de garantier, der gælder for deres tjeneste.
12. Opbevaring
Vi opbevarer kun oplysninger, så længe det er nødvendigt til det angivne formål, under hensyn til kontraktuelle forpligtelser, forældelsesfrister, sikkerhedskrav og behovet for at fastsætte, gøre gældende eller forsvare retskrav.
- kommercielle henvendelser og tilhørende korrespondance opbevares som udgangspunkt i op til 24 måneder efter den seneste relevante kontakt, medmindre der indgås en aftale, eller en længere periode er begrundet;
- kunde-, kontrakt-, fakturerings- og bogføringsoplysninger opbevares i relationens løbetid og i de lovpligtige perioder, herunder efter bogføringsloven og de skattemæssige frister;
- konto- og supportoplysninger opbevares, mens kontoen er aktiv, og i den periode der er nødvendig for at afslutte, revidere og forsvare relationen;
- tekniske og sikkerhedsmæssige logge opbevares i en proportional periode og kan opbevares længere, når de er knyttet til en hændelse;
- kunders sagsdata opbevares efter kundens instrukser, den lovgivning der gælder for kunden, og databehandleraftalen. Efter § 23 i lov om beskyttelse af whistleblowere skal modtagne indberetninger registreres, og indberetninger må kun opbevares, så længe det er nødvendigt og forholdsmæssigt for at overholde lovens krav. Loven fastsætter ingen fast opbevaringsperiode, så den enkelte kunde fastlægger og begrunder selv sine slettefrister.
Ved tjenestens ophør tilbageleveres eller slettes kundens oplysninger i overensstemmelse med aftalen, gældende ret og kundens dokumenterede instrukser, uden at dette berører sikre sikkerhedskopicyklusser og lovbestemte opbevaringspligter.
13. Sikkerhed
Vi anvender tekniske og organisatoriske foranstaltninger, der er passende i forhold til risikoen, herunder adgangskontrol og rollebaserede rettigheder, beskyttet autentifikation med krypteret opbevaring af adgangskoder, adgang til website og platform via HTTPS-forbindelser, logisk adskillelse af hver kundes miljø, aktivitetslogge, sikkerhedskopier, sårbarhedsstyring og procedurer for håndtering af hændelser. Ingen internettjeneste kan garantere absolut sikkerhed. Kunder bør konfigurere rettigheder omhyggeligt, holde adgangsoplysninger fortrolige og straks rapportere enhver mistanke om kompromittering.
Ved brud på persondatasikkerheden, hvor vi er dataansvarlige, vurderer MAINSYSTEMS risikoen og anmelder bruddet til tilsynsmyndigheden inden for de lovbestemte 72 timer, når artikel 33 kræver det, og underretter de registrerede ved høj risiko (artikel 34). Hvor vi handler som databehandler, underretter MAINSYSTEMS kunden uden unødig forsinkelse efter at være blevet opmærksom på bruddet, som beskrevet i databehandleraftalen.
14. Dine rettigheder
På de betingelser, der følger af gældende ret, kan du anmode om indsigt, berigtigelse, sletning, begrænsning eller dataportabilitet og gøre indsigelse mod behandling (artikel 15 til 21). Du kan trække et samtykke tilbage og kan have ret til ikke at være genstand for en afgørelse, der alene er baseret på automatisk behandling, og som har retsvirkning eller tilsvarende væsentlig virkning (artikel 22).
For oplysninger, som MAINSYSTEMS er dataansvarlig for, kan du kontakte dpo@mainsystems.pt. Vi svarer inden for en måned, der kan forlænges som tilladt efter lovgivningen, og vi kan bede om oplysninger, der er nødvendige for at bekræfte identitet og finde oplysningerne. For oplysninger i en kundes ordning skal du kontakte den pågældende kunde; kontakter du os, videresender eller understøtter vi anmodningen uden uberettiget at afsløre fortrolige sagsoplysninger. I whistleblowersammenhæng kan udøvelsen af rettigheder være begrænset i det omfang, det er nødvendigt for at beskytte fortroligheden om whistleblowerens identitet og integriteten af opfølgningen, jf. §§ 12, 25 og 26 i lov om beskyttelse af whistleblowere.
Du kan klage til den portugisiske tilsynsmyndighed, Comissão Nacional de Proteção de Dados (CNPD), som fører tilsyn med MAINSYSTEMS, eller til den danske tilsynsmyndighed, Datatilsynet, eller til tilsynsmyndigheden der, hvor du har sædvanligt opholdssted eller arbejdssted i EU/EØS.
15. Børn
UNOVOX' kommercielle website og kundeadministrationsområdet er beregnet til professionel brug og henvender sig ikke til børn. En kundes whistleblowerordning kan gøres tilgængelig for yngre personer, hvor kundens forhold kræver det; i så fald skal kunden sikre passende information, behandlingsgrundlag og garantier.
16. Ændringer af denne politik
Vi kan opdatere denne politik for at afspejle ændringer i tjenesten, hos leverandører eller i lovgivning og regulering. Den gældende version og ikrafttrædelsesdatoen offentliggøres på denne side. Væsentlige ændringer, der påvirker eksisterende kunder, meddeles på passende måde, hvor det er påkrævet.
17. Kontakt
MAINSYSTEMS, LDA. (UNOVOX)
Av. da República, 50, 2.º andar, 1050-196 Lissabon, Portugal
Privatliv: dpo@mainsystems.pt
Generelt: info@mainsystems.pt
Telefon: +351 211 245 202