Sammanfattning på klarspråk

MAINSYSTEMS är personuppgiftsansvarig för denna webbplats, för kommersiella kontakter och för administrationen av kundkonton. För rapporter och ärendeuppgifter som behandlas i en kunds UNOVOX-miljö är kunden normalt personuppgiftsansvarig och MAINSYSTEMS personuppgiftsbiträde, enligt kundens dokumenterade instruktioner och Personuppgiftsbiträdesavtalet. Vi säljer inte personuppgifter. Rapporteringsportalen kan användas utan identifiering och loggar inte den rapporterande personens IP-adress.

1. Tillämpningsområde

Denna policy gäller för www.unovox.com, för kontakt- och prenumerationsformulär, för kommersiella kontakter om UNOVOX, för administrationen av kundkonton och för det tekniska tillhandahållandet av UNOVOX-plattformen som programvara som tjänst. En kund ska publicera sin egen integritetsinformation i sin visselblåsarkanal; den informationen reglerar kundens behandling och bör läsas tillsammans med denna policy.

Policyn lämnas enligt artiklarna 13 och 14 i Europaparlamentets och rådets förordning (EU) 2016/679 (”dataskyddsförordningen”). I visselblåsarsammanhang är också direktiv (EU) 2019/1937 och den svenska genomförandelagstiftningen relevant, det vill säga lag (2021:890) om skydd för personer som rapporterar om missförhållanden (”visselblåsarlagen”), som trädde i kraft den 17 december 2021, tillsammans med lagen (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning.

2. Vilka vi är och våra roller

UNOVOX är en produkt som drivs av MAINSYSTEMS, LDA., med kontaktadress Av. da República, 50, 2.º andar, 1050-196 Lissabon, Portugal (”MAINSYSTEMS”, ”vi” eller ”oss”). Frågor om dataskydd kan skickas till vår dataskyddskontakt: dpo@mainsystems.pt.

  • Personuppgiftsansvarig: för besök på webbplatsen, begäranden om demonstration eller offert, prenumerationer, faktureringskontakter, support samt administration av kund- och användarkonton bestämmer MAINSYSTEMS ändamålen med och medlen för behandlingen.
  • Personuppgiftsbiträde (artikel 28 i dataskyddsförordningen): för rapporter, meddelanden, bilagor, utredningsdokumentation och annat ärendeinnehåll som lämnas in eller skapas i en kunds UNOVOX-miljö är det normalt kunden som bestämmer ändamål och medel; MAINSYSTEMS behandlar dessa uppgifter enligt dokumenterade instruktioner och Personuppgiftsbiträdesavtalet.
  • Kundens ansvar: den organisation som driver kanalen ska lämna sin egen information, ange de rättsliga grunderna, bestämma behörigheter och lagringstider, dokumentera, bevara och rensa rapporter enligt lag och besvara begäranden om att utöva rättigheter som rör dess ärenden.

3. Uppgifter vi kan behandla

Webbplats-, kommersiella och avtalsrelaterade uppgifter

  • yrkesmässiga identitets- och kontaktuppgifter, såsom namn, arbetsrelaterad e-postadress, telefon, organisation, roll och land;
  • information som ingår i begäranden om demonstration, offert, prenumeration, partnerskap eller support;
  • avtals-, prenumerations-, fakturerings- och transaktionsuppgifter, med undantag för fullständiga kortuppgifter när betalningen hanteras av en specialiserad leverantör;
  • kommunikation och dokumentation som behövs för att hantera affärsrelationen och supporten.

Konto- och användningsuppgifter

  • användarnamn, arbetsrelaterad e-postadress, roll, organisation, behörigheter och autentiseringsinformation;
  • tekniska loggar och säkerhetsloggar för behöriga användare av administrationsområdet, såsom tidpunkter för åtkomst, information om webbläsare och enhet, IP-adress när det behövs för drift- och säkerhetsloggar, vidtagna åtgärder och incidentdokumentation;
  • konfigurations-, användnings-, support- och diagnostikinformation som behövs för att driva och förbättra tjänsten.

Rapport- och ärendeuppgifter

Beroende på kundens konfiguration och på vad en rapporterande person eller en behörig användare matar in kan ett ärende innehålla identitets- och kontaktuppgifter, anställnings- eller yrkesinformation, utsagor, meddelanden, bilagor, uppgifter om påstått agerande, särskilda kategorier av personuppgifter (artikel 9 i dataskyddsförordningen) och uppgifter om lagöverträdelser (artikel 10). MAINSYSTEMS bestämmer inte vilka rapporter en kund tar emot och använder inte ärendeinnehåll för reklam.

4. Anonymitet i rapporteringsportalen

UNOVOX kan konfigureras för att ta emot rapporter utan att den rapporterande personens identitet krävs. För att skydda anonymiteten gäller följande:

  • portalen för inlämning av rapporter loggar inte IP-adressen och bygger inga besöksprofiler av rapporterande personer;
  • portalen använder inga analys- eller marknadsföringskakor;
  • fortsatt kommunikation med en anonym rapporterande person sker via en uppföljningskod, utan krav på identifiering.

Anonymiteten kan ändå påverkas av omständigheter utanför vår kontroll: om personen identifierar sig i beskrivningen eller i bilagorna (inklusive metadata i filer), om personen använder en enhet eller ett nätverk som övervakas av arbetsgivaren eller av tredje part, eller om personen kommunicerar via en annan kanal.

5. Varifrån uppgifterna kommer

Vi får uppgifter direkt från er, från den kund som skapar eller administrerar ert konto, från behöriga användare av tjänsten, från rapporterande personer och andra personer som nämns i ärendeinnehåll, från tekniska loggar och säkerhetsloggar samt från de leverantörer som används för att driva webbplatsen och plattformen. När en prenumeration tecknas genom en behörig partner kan vi från den partnern få de kontakt- och avtalsuppgifter som behövs för att tillhandahålla tjänsten. I ärendeinnehåll matas uppgifter om tredje part (till exempel personer som berörs av en rapport) in av rapporterande personer eller av kunden, inte av MAINSYSTEMS.

6. Ändamål och rättsliga grunder

ÄndamålTypiska uppgifterRättslig grund (dataskyddsförordningen)
Besvara kontakter, förbereda demonstrationer och offerterKontakt- och förfrågningsuppgifterArt. 6.1 b: åtgärder före avtal; art. 6.1 f: berättigat intresse av att besvara yrkesmässiga förfrågningar
Avtala om, tillhandahålla, administrera och supporta UNOVOXKonto-, avtals-, användnings- och supportuppgifterArt. 6.1 b: fullgörande av avtal; art. 6.1 f: administration av tjänsten
Hantera partnerrelationer och prenumerationer via partnerKontakt- och avtalsuppgifter från partnernArt. 6.1 b: avtal; art. 6.1 f: hantering av partnerkanalen
Fakturering, bokföring och rättslig efterlevnadAvtalsdokumentation, fakturor och transaktionerArt. 6.1 b och c: avtal och rättsliga förpliktelser, bland annat enligt bokföringslagen (1999:1078)
Skydda webbplatsen och tjänsten, förebygga missbruk och utreda incidenterTekniska uppgifter, autentiseringsuppgifter och säkerhetsloggarArt. 6.1 f: berättigade intressen; art. 6.1 c där det är tillämpligt
Mäta webbplatsens prestanda och förbättra innehålletKakidentifierare och aggregerade besöksuppgifterArt. 6.1 a: samtycke för icke nödvändig analysteknik, i enlighet med lagen (2022:482) om elektronisk kommunikation
Skicka begärd kommunikation eller marknadsföringNamn, organisation, e-postadress och valArt. 6.1 a: samtycke när det krävs; art. 6.1 f för proportionerlig kommunikation mellan företag, alltid med enkel avregistrering
Fastställa, göra gällande eller försvara rättsliga anspråkAvtals-, tjänste- och kommunikationsdokumentationArt. 6.1 f: berättigat intresse; art. 9.2 f där det är tillämpligt
Behandla kundernas ärendeuppgifterRapporter, meddelanden, bilagor och utredningsdokumentationKundens dokumenterade instruktioner (art. 28); kunden avgör tillämplig grund, i regel art. 6.1 c jämförd med visselblåsarlagen, vars 7 kap. 3 § anger att personuppgifter får behandlas bara om behandlingen är nödvändig för ett uppföljningsärende

När behandlingen grundas på samtycke kan ni återkalla det när som helst, utan att det påverkar behandling som redan har utförts. När vi stödjer oss på berättigade intressen kan ni begära information om den intresseavvägning som har gjorts och invända enligt artikel 21 i dataskyddsförordningen.

7. Rapporter och konfidentiella ärendeuppgifter

Åtkomsten till ärendeuppgifter är begränsad till de användare som kunden har gett behörighet och till de personer som behöver åtkomst för att tillhandahålla eller skydda tjänsten. Enligt 7 kap. 6 § visselblåsarlagen får endast personer eller enheter som har utsetts som behöriga ha tillgång till personuppgifter i ett uppföljningsärende, och tillgången ska begränsas till vad var och en behöver för sina arbetsuppgifter. MAINSYSTEMS team får endast ta del av ärendeinformation när det behövs för behörig support, säkerhet, incidenthantering, rättslig efterlevnad eller underhåll, med tystnadsplikt och åtkomstkontroller. Kommersiella partner har inte åtkomst till kundernas ärendeuppgifter, om inte kunden själv ger sådan åtkomst genom plattformens behörigheter. Vi avgör inte om en rapport är grundad, vilka utredningssteg som ska tas eller om någon ska bli föremål för en åtgärd; de besluten tillhör kunden.

Den rapporterande personens identitet, och annan information som kan avslöja den, omfattas av tystnadsplikt enligt 9 kap. 1 § visselblåsarlagen och artikel 16 i direktiv (EU) 2019/1937, och får röjas endast i de fall som anges där, bland annat vid en rättslig förpliktelse eller ett domstolsavgörande. I det allmännas verksamhet tillämpas offentlighets- och sekretesslagen (2009:400) i stället för 9 kap. 1 §. Begäranden om att utöva rättigheter som rör en rapport bör som huvudregel ställas till den organisation som driver kanalen; vi bistår kunden enligt Personuppgiftsbiträdesavtalet. De registrerades rättigheter, även för berörda personer, kan begränsas när det är nödvändigt för att skydda den rapporterande personens identitet, tredje mans rättigheter, en pågående utredning, tystnadsplikt eller ett annat rättsligt skyddat intresse.

8. AI-agenter och assisterad behandling

Om en kund aktiverar AI-agenter väljer kunden inom vilka kategorier och vilket omfång de får strukturera information och utföra konfigurerade utredningsuppgifter. Resultaten kan innehålla fel eller kräva sammanhang. Slutlig validering och väsentliga beslut är fortsatt en behörig mänsklig ärendehandläggares ansvar; inget beslut med rättsliga eller på liknande sätt betydande effekter för en person fattas enbart genom automatiserad behandling i plattformen. MAINSYSTEMS använder inte kundernas ärendeinnehåll för att träna generella modeller, utom med kundens uttryckliga överenskommelse och med giltig rättslig grund. Varje behörigt AI-underbiträde är bundet av avtalade skyldigheter om konfidentialitet, säkerhet och dataskydd.

9. Kakor, analys och teknik mot missbruk

På den kommersiella webbplatsen använder vi strikt nödvändig teknik för att driva webbplatsen, komma ihåg samtyckesval, skydda formulär och förhindra automatiserat missbruk. Formulären använder Cloudflare Turnstile. Vi använder också Cookiebot för att hantera samtycke och Google Tag Manager för att hantera mätningstaggar. Google Analytics 4 aktiveras endast i enlighet med de val som görs i samtyckesrutan. Vi använder inte analysuppgifter från webbplatsen för att identifiera innehållet i en rapport, och rapporteringsportalen använder ingen analys- eller annonsteknik.

Ni kan när som helst ändra eller återkalla samtycke till icke nödvändiga kakor via kakinställningarna på webbplatsen. Om strikt nödvändig teknik blockeras kan formulär eller säkerhetskontroller sluta fungera.

10. Mottagare och underbiträden

Uppgifter kan göras tillgängliga, utifrån behov, för MAINSYSTEMS team, för kunden och dess behöriga användare, för behöriga partner som medverkar i prenumerationen eller i kommersiell support av kundens tjänst, för leverantörer av drift och infrastruktur, e-post och kommunikation, säkerhet och skydd mot missbruk, analys och samtyckeshantering, betalning och fakturering, samt för professionella rådgivare, revisorer och myndigheter när utlämnande krävs enligt lag. Leverantörer och partner är bundna av avtalade skyldigheter som är anpassade till deras roll. Vi säljer eller hyr inte ut personuppgifter.

Kunder kan begära förteckningen över de underbiträden som är relevanta för deras tjänst och informeras om väsentliga förändringar enligt Personuppgiftsbiträdesavtalet.

11. Överföringar till tredjeland

Uppgifterna lagras och behandlas inom Europeiska ekonomiska samarbetsområdet. När en leverantör eller en supportinsats berör ett land utanför EES stödjer vi oss på en giltig överföringsmekanism, såsom ett beslut om adekvat skyddsnivå, Europeiska kommissionens standardavtalsklausuler och kompletterande skyddsåtgärder när det behövs. Kunder kan begära ytterligare information om de skyddsåtgärder som gäller för deras tjänst.

12. Lagringstid

Vi bevarar uppgifter endast så länge det behövs för det angivna ändamålet, med hänsyn till avtalade skyldigheter, preskriptionstider, säkerhetskrav och behovet av att fastställa, göra gällande eller försvara rättsliga anspråk.

  • kommersiella förfrågningar och tillhörande korrespondens bevaras som huvudregel i upp till 24 månader efter den senaste relevanta kontakten, om inte ett avtal ingås eller en längre tid är motiverad;
  • kund-, avtals-, faktura- och bokföringsuppgifter bevaras under relationens löptid och under de lagstadgade tiderna, inklusive den bevarandetid som följer av bokföringslagen (1999:1078);
  • konto- och supportdokumentation bevaras så länge kontot är aktivt och under den tid som behövs för att avsluta, granska och försvara relationen;
  • tekniska loggar och säkerhetsloggar bevaras under en proportionerlig tid och kan bevaras längre när de är kopplade till en incident;
  • kundernas ärendeuppgifter bevaras enligt kundens instruktioner, tillämplig lag och Personuppgiftsbiträdesavtalet. Enligt 8 kap. 4 § visselblåsarlagen ska en verksamhetsutövare i privat verksamhet bevara skriftliga rapporter och dokumentation av muntlig rapportering så länge det är nödvändigt, dock inte längre än två år efter att ett uppföljningsärende har avslutats. Enligt 7 kap. 8 § får personuppgifter i ett uppföljningsärende inte behandlas längre än två år efter att ärendet avslutades, vilket dock inte hindrar att en myndighet arkiverar och bevarar allmänna handlingar. Personuppgifter som uppenbart inte är relevanta för handläggningen av en viss rapport får inte samlas in och ska raderas snarast möjligt om de har samlats in av misstag (7 kap. 7 §).

När tjänsten upphör återlämnas eller raderas kunduppgifterna enligt avtalet, tillämplig lag och kundens dokumenterade instruktioner, utan att det påverkar säkra rutiner för rotation av säkerhetskopior och lagstadgade bevarandeskyldigheter.

13. Säkerhet

Vi tillämpar tekniska och organisatoriska åtgärder som är lämpliga i förhållande till risken, bland annat åtkomstkontroller och rollbaserade behörigheter, skyddad autentisering med krypterad lagring av lösenord, åtkomst till webbplatsen och plattformen över HTTPS-anslutningar, logisk separation av varje kunds miljö, aktivitetsloggar, säkerhetskopior, sårbarhetshantering och rutiner för incidenthantering. Ingen internettjänst kan garantera absolut säkerhet. Kunder bör konfigurera behörigheter noggrant, hålla inloggningsuppgifter konfidentiella och utan dröjsmål anmäla misstänkt komprometterande.

Vid en personuppgiftsincident som vi behandlar i egenskap av personuppgiftsansvarig bedömer MAINSYSTEMS risken och anmäler till tillsynsmyndigheten inom de lagstadgade 72 timmarna när artikel 33 i dataskyddsförordningen kräver det, och informerar de registrerade vid hög risk (artikel 34). När vi agerar personuppgiftsbiträde underrättar MAINSYSTEMS kunden utan onödigt dröjsmål efter att ha fått kännedom om incidenten, på det sätt som anges i Personuppgiftsbiträdesavtalet.

14. Dina rättigheter

Under de förutsättningar som gäller enligt tillämplig lag kan ni begära tillgång, rättelse, radering, begränsning, dataportabilitet eller invända mot behandling (artiklarna 15 till 21 i dataskyddsförordningen). Ni kan återkalla samtycke och kan ha rätt att inte bli föremål för ett beslut som enbart grundas på automatiserad behandling och som har rättsliga eller på liknande sätt betydande effekter (artikel 22).

För uppgifter som MAINSYSTEMS ansvarar för, kontakta dpo@mainsystems.pt. Vi svarar inom en månad, med möjlighet till förlängning enligt lag, och kan begära den information som behövs för att bekräfta identiteten och hitta uppgifterna. För uppgifter i en kunds kanal, kontakta den kunden; om ni kontaktar oss vidarebefordrar eller stödjer vi begäran utan att otillbörligt röja konfidentiell ärendeinformation. I visselblåsarsammanhang kan utövandet av rättigheter begränsas i den utsträckning det är nödvändigt för att skydda konfidentialiteten kring den rapporterande personens identitet och integriteten i uppföljningen.

Ni kan lämna in ett klagomål till den portugisiska tillsynsmyndigheten, Comissão Nacional de Proteção de Dados (CNPD), som utövar tillsyn över MAINSYSTEMS, till den svenska tillsynsmyndigheten Integritetsskyddsmyndigheten (IMY), eller till tillsynsmyndigheten där ni har er hemvist eller er arbetsplats inom EES.

15. Barn

UNOVOX kommersiella webbplats och kundernas administrationsområde är avsedda för professionell användning och riktar sig inte till barn. En kunds visselblåsarkanal kan göras tillgänglig för yngre personer när kundens verksamhet kräver det; i så fall ska kunden säkerställa lämplig information, rättslig grund och skyddsåtgärder.

16. Ändringar av denna policy

Vi kan uppdatera denna policy för att spegla förändringar i tjänsten, hos leverantörer eller i lag och reglering. Aktuell version och ikraftträdandedag publiceras på denna sida. Väsentliga ändringar som berör befintliga kunder meddelas på lämpligt sätt när det krävs.

17. Kontakt

MAINSYSTEMS, LDA. (UNOVOX)
Av. da República, 50, 2.º andar, 1050-196 Lissabon, Portugal
Dataskydd: dpo@mainsystems.pt
Allmänt: info@mainsystems.pt
Telefon: +351 211 245 202