Sammanfattning på klarspråk

MAINSYSTEMS är personuppgiftsansvarig för den här webbplatsen, kommersiella kontakter och administration av kundkonton. För rapporter och ärendeuppgifter som behandlas i en kunds UNOVOX-miljö är kunden normalt personuppgiftsansvarig och MAINSYSTEMS personuppgiftsbiträde, enligt kundens dokumenterade instruktioner och Personuppgiftsbiträdesavtalet. Vi säljer inte personuppgifter. Rapporteringsportalen kan användas utan identifiering och loggar inte den rapporterande personens IP-adress.

1. Omfattning

Denna policy gäller www.unovox.com, kontakt- och prenumerationsformulär, kommersiella kontakter om UNOVOX, administration av kundkonton och det tekniska tillhandahållandet av UNOVOX-plattformen som programvara som tjänst. En kund ska publicera en egen dataskyddsbeskrivning i sin rapporteringskanal; den beskrivningen styr kundens behandling och ska läsas tillsammans med denna policy.

Denna policy lämnas enligt artiklarna 13 och 14 i förordning (EU) 2016/679 (”dataskyddsförordningen”); i Finland tillämpas dessutom dataskyddslagen (1050/2018). I visselblåsarsammanhang är också direktiv (EU) 2019/1937 och dess finska genomförandelag relevanta, det vill säga lagen om skydd för personer som rapporterar om överträdelser av EU-rätten och den nationella lagstiftningen (1171/2022), som trädde i kraft den 1 januari 2023.

2. Vilka vi är och våra roller

UNOVOX är en produkt från MAINSYSTEMS, LDA., med kontaktadress Av. da República, 50, 2.º andar, 1050-196 Lissabon, Portugal (”MAINSYSTEMS”, ”vi”). Frågor om dataskydd kan skickas till vår dataskyddskontakt: dpo@mainsystems.pt.

  • Personuppgiftsansvarig: för webbplatsbesök, demo- och offertförfrågningar, prenumerationer, faktureringskontakter, support och administration av kund- och användarkonton bestämmer MAINSYSTEMS ändamålen och medlen för behandlingen.
  • Personuppgiftsbiträde (artikel 28 i dataskyddsförordningen): för rapporter, meddelanden, bilagor, utredningsanteckningar och annat ärendeinnehåll som lämnas eller skapas i en kunds UNOVOX-miljö är det normalt kunden som bestämmer ändamålen och medlen; MAINSYSTEMS behandlar dessa uppgifter enligt dokumenterade instruktioner och Personuppgiftsbiträdesavtalet.
  • Kundens ansvar: den organisation som driver kanalen ska lämna en egen beskrivning, ange de rättsliga grunderna, fastställa behörigheter och lagringstider, se till att rapporterna registreras enligt lag och besvara begäranden om att utöva rättigheter som rör dess ärenden.

3. Uppgifter som vi kan behandla

Webbplats-, affärs- och avtalsuppgifter

  • yrkesmässiga identitets- och kontaktuppgifter, såsom namn, arbetsmejl, telefon, organisation, roll och land;
  • uppgifter som ingår i demo-, offert-, prenumerations-, partner- eller supportförfrågningar;
  • avtals-, prenumerations-, fakturerings- och transaktionsuppgifter, med undantag för fullständiga kortuppgifter när betalningar hanteras av en specialiserad leverantör;
  • kommunikation och noteringar som behövs för att sköta affärsrelationen och supporten.

Konto- och användningsuppgifter

  • användarnamn, arbetsmejl, roll, organisation, behörigheter och autentiseringsuppgifter;
  • tekniska loggar och säkerhetsloggar för behöriga användare i administrationsområdet, såsom datum och tid för åtkomst, webbläsar- och enhetsinformation, IP-adress när det behövs för drift- och säkerhetsloggar, vidtagna åtgärder och incidentnoteringar;
  • konfigurations-, användnings-, support- och diagnostikuppgifter som behövs för att driva och förbättra tjänsten.

Rapport- och ärendeuppgifter

Beroende på kundens konfiguration och på vad en rapporterande person eller behörig användare matar in kan ett ärende innehålla identitets- och kontaktuppgifter, uppgifter om anställning eller yrke, berättelser, meddelanden, bilagor, uppgifter om påstått beteende, särskilda kategorier av personuppgifter (artikel 9) och uppgifter om lagöverträdelser (artikel 10). MAINSYSTEMS bestämmer inte vilka rapporter en kund tar emot och använder inte ärendeinnehåll för reklam.

4. Anonymitet i rapporteringsportalen

UNOVOX kan konfigureras för att ta emot rapporter utan att den rapporterande personens identitet krävs. För att skydda anonymiteten:

  • portalen för inlämning av rapporter loggar inte IP-adressen och bygger inte surfprofiler av rapporterande personer;
  • portalen använder inga analys- eller marknadsföringskakor;
  • senare kommunikation med en anonym rapporterande person sker via en uppföljningskod, utan krav på identifiering.

Anonymiteten kan ändå påverkas av faktorer utanför vår kontroll: om personen identifierar sig i beskrivningen eller i bilagor (inklusive filers metadata), om personen använder en enhet eller ett nät som övervakas av tredje part, eller om personen kommunicerar via en annan kanal.

5. Varifrån uppgifterna kommer

Vi får uppgifter direkt från er, från den kund som skapar eller administrerar ert konto, från tjänstens behöriga användare, från rapporterande personer och andra som nämns i ärendeinnehåll, från tekniska loggar och säkerhetsloggar samt från de leverantörer som används för att driva webbplatsen och plattformen. När en prenumeration tecknas genom en auktoriserad partner kan vi från partnern få de kontakt- och avtalsuppgifter som behövs för att tillhandahålla tjänsten. I ärendeinnehåll matas tredje parts uppgifter (till exempel personer som berörs av en rapport) in av rapporterande personer eller av kunden, inte av MAINSYSTEMS.

6. Ändamål och rättsliga grunder

ÄndamålTypiska uppgifterRättslig grund (dataskyddsförordningen)
Besvara kontakter, förbereda demonstrationer och offerterKontakt- och förfrågningsuppgifterArt. 6.1 b: åtgärder före avtal; art. 6.1 f: berättigat intresse av att besvara yrkesmässiga förfrågningar
Teckna, tillhandahålla, administrera och supporta UNOVOXKonto-, avtals-, användnings- och supportuppgifterArt. 6.1 b: fullgörande av avtal; art. 6.1 f: administration av tjänsten
Hantera partnerrelationer och prenumerationer via partnerKontakt- och avtalsuppgifter från partnernArt. 6.1 b: avtal; art. 6.1 f: hantering av partnerkanalen
Fakturering, bokföring och rättslig efterlevnadAvtalsnoteringar, fakturor och transaktionerArt. 6.1 b och c: avtal och rättsliga förpliktelser
Skydda webbplatsen och tjänsten, förhindra missbruk och utreda incidenterTekniska uppgifter, autentiseringsuppgifter och säkerhetsloggarArt. 6.1 f: berättigade intressen; art. 6.1 c när det är tillämpligt
Mäta webbplatsens prestanda och förbättra innehålletKakidentifierare och aggregerade surfdataArt. 6.1 a: samtycke för icke-nödvändig analysteknik
Skicka begärd kommunikation eller marknadsföringNamn, organisation, e-post och inställningarArt. 6.1 a: samtycke när det krävs; art. 6.1 f för proportionerlig B2B-kommunikation, alltid med enkel avanmälan
Fastställa, göra gällande eller försvara rättsliga anspråkAvtals-, tjänste- och kommunikationsnoteringarArt. 6.1 f: berättigat intresse; art. 9.2 f när det är tillämpligt
Behandla kundernas ärendeuppgifterRapporter, meddelanden, bilagor och utredningsanteckningarKundens dokumenterade instruktioner (art. 28); kunden fastställer grunden, typiskt art. 6.1 c tillsammans med lagen om skydd för personer som rapporterar om överträdelser (1171/2022)

När behandlingen grundas på samtycke kan ni återkalla det när som helst, utan att det påverkar behandling som redan utförts. När vi stöder oss på berättigat intresse kan ni begära information om den intresseavvägning som gjorts och invända enligt artikel 21 i dataskyddsförordningen.

7. Rapporter och konfidentiella ärendeuppgifter

Åtkomst till ärendeuppgifter är begränsad till de användare som kunden gett behörighet och till de personer som behöver åtkomst för att tillhandahålla eller skydda tjänsten. MAINSYSTEMS team får endast ta del av ärendeinformation när det behövs för behörig support, säkerhet, incidenthantering, rättslig efterlevnad eller underhåll, med sekretess och åtkomstkontroller. Kommersiella partner har ingen åtkomst till kundernas ärendeuppgifter om inte kunden själv ger den via plattformens behörigheter. Vi avgör inte om en rapport är grundad, vilka utredningssteg som ska tas eller om någon ska bli föremål för en åtgärd; de besluten tillhör kunden.

Den rapporterande personens identitet, och annan information som den kan härledas ur, är konfidentiell enligt artikel 16 i direktiv (EU) 2019/1937 och 32 § i lag 1171/2022. Sekretessen omfattar identiteten hos den rapporterande personen, föremålet för rapporten och tredje parter som nämns i rapporten, och uppgifter får lämnas ut endast i de fall som lagen anger, såsom de situationer som avses i 33 § eller enligt en rättslig förpliktelse eller ett domstolsbeslut. Begäranden om att utöva rättigheter som rör en rapport ska som regel riktas till den organisation som driver kanalen; vi bistår kunden enligt Personuppgiftsbiträdesavtalet. De registrerades rättigheter, inklusive rättigheterna för den som en rapport avser, kan begränsas när det behövs för att skydda den rapporterande personens identitet, tredje mans rättigheter, en pågående utredning, yrkesmässig tystnadsplikt eller ett annat lagskyddat intresse.

8. AI Agents och assisterad behandling

Om en kund aktiverar AI Agents väljer kunden kategorier och omfattning inom vilka funktionen får organisera information och utföra konfigurerade utredningsuppgifter. Resultaten kan innehålla fel eller kräva sammanhang. Slutlig validering och väsentliga beslut är en behörig mänsklig handläggares ansvar; inget beslut med rättsliga eller liknande betydande effekter för en person fattas enbart genom automatiserad behandling via plattformen. MAINSYSTEMS använder inte kundernas ärendeinnehåll för att träna generella modeller, utom efter kundens uttryckliga avtal och med en giltig rättslig grund. Ett behörigt AI-underbiträde är bundet av avtalade skyldigheter om sekretess, säkerhet och dataskydd.

9. Kakor, analys och teknik mot missbruk

På den kommersiella webbplatsen använder vi strikt nödvändig teknik för att driva webbplatsen, komma ihåg samtyckesval, skydda formulär och förhindra automatiserat missbruk. Formulären använder Cloudflare Turnstile. Vi använder också Cookiebot för att hantera samtycken och Google Tag Manager för att hantera mätningstaggar. Google Analytics 4 aktiveras endast enligt de val som gjorts i bannern. Vi använder inte webbplatsens analysdata för att identifiera innehållet i en rapport, och rapporteringsportalen använder ingen analys- eller annonsteknik.

Ni kan ändra eller återkalla samtycke till icke-nödvändiga kakor när som helst via kakinställningarna på webbplatsen. Att blockera strikt nödvändig teknik kan hindra formulär eller säkerhetskontroller från att fungera.

10. Mottagare och underbiträden

Uppgifter kan göras tillgängliga, utifrån behov av åtkomst, för MAINSYSTEMS team, för kunden och dess behöriga användare, för auktoriserade partner som medverkar i prenumerationen eller i kommersiell support av kundens tjänst, för leverantörer av drift och infrastruktur, e-post och kommunikation, säkerhet och skydd mot missbruk, analys och samtyckeshantering, betalningar och fakturering, för professionella rådgivare, revisorer och myndigheter när utlämnande krävs enligt lag. Leverantörer och partner är bundna av avtalade skyldigheter som är lämpliga för deras roll. Vi säljer eller hyr inte ut personuppgifter.

Kunder kan begära listan över de underbiträden som är relevanta för deras tjänst och informeras om väsentliga ändringar enligt Personuppgiftsbiträdesavtalet.

11. Internationella överföringar

Uppgifterna lagras och behandlas inom Europeiska ekonomiska samarbetsområdet. Om en leverantör eller en supportinsats berör ett land utanför EES stöder vi oss på en laglig överföringsmekanism, såsom ett beslut om adekvat skyddsnivå, Europeiska kommissionens standardavtalsklausuler och kompletterande åtgärder när det är lämpligt. Kunder kan begära ytterligare information om de skyddsåtgärder som gäller deras tjänst.

12. Lagring

Vi bevarar uppgifter endast så länge det behövs för det angivna ändamålet, med hänsyn till avtalsförpliktelser, preskriptionstider, säkerhetskrav och behovet av att fastställa, göra gällande eller försvara rättsliga anspråk.

  • kommersiella förfrågningar och tillhörande korrespondens bevaras som regel i upp till 24 månader efter den senaste relevanta kontakten, om inte ett avtal ingås eller en längre tid är motiverad;
  • kund-, avtals-, faktura- och bokföringsmaterial bevaras under relationens löptid och under de tvingande lagstadgade tiderna, inklusive tillämpliga skatte- och bokföringstider;
  • konto- och supportnoteringar bevaras medan kontot är aktivt och under den tid som behövs för att avsluta, granska och försvara relationen;
  • tekniska loggar och säkerhetsloggar bevaras under en proportionerlig tid och kan bevaras längre när de är kopplade till en incident;
  • kundernas ärendeuppgifter bevaras enligt kundens instruktioner, den lag som gäller för kunden och Personuppgiftsbiträdesavtalet. I Finland följer av 29 § 2 mom. i lag 1171/2022 att uppgifter som mottagits via rapporteringskanalen ska raderas fem år efter att rapporten kom in, om det inte är nödvändigt att bevara dem för att tillgodose rättigheter eller skyldigheter enligt lag eller för att fastställa, göra gällande eller försvara rättsliga anspråk; personuppgifter som uppenbart saknar betydelse ska raderas utan obefogat dröjsmål. Mottagna rapporter ska dessutom antecknas i ett ärendehanteringsregister eller registreras på annat sätt (37 § 1 mom.). Att uppfylla dessa skyldigheter åligger kunden som personuppgiftsansvarig.

När tjänsten upphör återlämnas eller raderas kundens uppgifter enligt avtalet, tillämplig lag och kundens dokumenterade instruktioner, utan att det påverkar säkra säkerhetskopieringscykler och lagstadgade bevarandeskyldigheter.

13. Säkerhet

Vi tillämpar tekniska och organisatoriska åtgärder som är lämpliga i förhållande till risken, inklusive åtkomstkontroller och rollbaserade behörigheter, skyddad autentisering med krypterad lagring av lösenord, åtkomst till webbplatsen och plattformen via HTTPS-anslutningar, logisk separation av varje kunds miljö, aktivitetsloggar, säkerhetskopior, sårbarhetshantering och rutiner för incidenthantering. Ingen internettjänst kan garantera absolut säkerhet. Kunder bör konfigurera behörigheter noggrant, hålla inloggningsuppgifter konfidentiella och utan dröjsmål rapportera misstänkt intrång.

Vid en personuppgiftsincident som rör uppgifter där vi är personuppgiftsansvariga bedömer MAINSYSTEMS risken och anmäler till tillsynsmyndigheten inom de lagstadgade 72 timmarna när artikel 33 i dataskyddsförordningen kräver det, och till de registrerade när risken är hög (artikel 34). När MAINSYSTEMS agerar personuppgiftsbiträde underrättas kunden utan obefogat dröjsmål efter att ha fått kännedom om incidenten, enligt Personuppgiftsbiträdesavtalet.

14. Era rättigheter

På de villkor som tillämplig lag anger kan ni begära tillgång, rättelse, radering, begränsning, dataportabilitet eller invända mot behandling (artiklarna 15 till 21 i dataskyddsförordningen). Ni kan återkalla samtycke och kan ha rätt att inte bli föremål för ett beslut som enbart grundas på automatiserad behandling och som har rättsliga eller liknande betydande effekter (artikel 22).

För uppgifter där MAINSYSTEMS är personuppgiftsansvarig, kontakta dpo@mainsystems.pt. Vi svarar inom en månad, med möjlighet till förlängning enligt lag, och kan begära de uppgifter som behövs för att bekräfta identitet och lokalisera uppgifterna. För uppgifter i en kunds kanal, kontakta den kunden; om ni kontaktar oss vidarebefordrar eller stödjer vi begäran utan att otillbörligt röja konfidentiell ärendeinformation. I visselblåsarsammanhang kan utövandet av rättigheter begränsas i den utsträckning det behövs för att skydda sekretessen kring den rapporterande personens identitet och integriteten i uppföljningen.

Ni kan lämna in klagomål till den portugisiska tillsynsmyndigheten, Comissão Nacional de Proteção de Dados (CNPD), som utför tillsyn över MAINSYSTEMS. I Finland kan ni också vända er till den behöriga nationella tillsynsmyndigheten, Dataombudsmannens byrå (Tietosuojavaltuutetun toimisto), eller till tillsynsmyndigheten i det EES-land där ni har er hemvist eller arbetsplats.

15. Barn

UNOVOX kommersiella webbplats och kundernas administrationsområde är avsedda för professionellt bruk och riktar sig inte till barn. En kunds rapporteringskanal kan göras tillgänglig för yngre personer när kundens sammanhang kräver det; i så fall ska kunden säkerställa lämplig information, rättslig grund och skyddsåtgärder.

16. Ändringar av denna policy

Vi kan uppdatera denna policy för att återspegla ändringar i tjänsten, hos leverantörer eller i lag och reglering. Den aktuella versionen och ikraftträdandedatumet publiceras på den här sidan. Väsentliga ändringar som påverkar befintliga kunder meddelas på lämpligt sätt när det krävs.

17. Kontakt

MAINSYSTEMS, LDA. (UNOVOX)
Av. da República, 50, 2.º andar, 1050-196 Lissabon, Portugal
Dataskydd: dpo@mainsystems.pt
Allmänt: info@mainsystems.pt
Telefon: +351 211 245 202