Integritetspolicy

Riktlinjer för dataskydd

Vi tar dataskydd på allvar. Dina uppgifter är trygga hos Paul.

Integritetspolicy

1. Inledning

1.1 För att kunna betjäna våra kunder kan Dr. Paul Viio (nedan ”Dr. Paul Viio”, ”jag”, ”mig”, ”vi” eller ”oss”) behöva samla in personuppgifter från företag och/eller anställda.

Mot bakgrund av detta vill Dr. Paul Viio säkerställa en hög dataskyddsnivå, eftersom integritet är en hörnsten för att vinna och behålla förtroendet hos våra kunder, anställda och leverantörer och därmed trygga Dr. Paul Viios verksamhet i framtiden.

Skyddet av personuppgifter kräver att lämpliga tekniska och organisatoriska åtgärder vidtas för att visa en hög dataskyddsnivå. Dr. Paul Viio har antagit ett antal interna och externa dataskyddspolicyer som ska följas av Dr. Paul Viios anställda och samarbetspartner.

Dr. Paul Viio kommer dessutom att övervaka, granska och dokumentera den interna efterlevnaden av dataskyddspolicyerna och tillämpliga lagstadgade dataskyddskrav, inklusive dataskyddsförordningen (”GDPR”).

Dr. Paul Viio kommer också att vidta nödvändiga åtgärder för att förbättra efterlevnaden av dataskyddet inom organisationen. Dessa åtgärder omfattar fördelning av ansvar, ökad medvetenhet och utbildning av personal som deltar i behandlingen. Observera att denna integritetspolicy ses över från tid till annan för att beakta eventuella nya skyldigheter, och att alla personuppgifter vi innehar omfattas av vår senaste policy.

Denna integritetspolicy utgör, tillsammans med riktlinjerna för behandling av personuppgifter, den övergripande ramen för behandlingen av personuppgifter av och inom Dr. Paul Viios verksamhet.

1.2 ”Personuppgifter” är all information som kan hänföras till en identifierad eller identifierbar fysisk person (”den registrerade”). En identifierbar fysisk person är en person som direkt eller indirekt kan identifieras, särskilt med hänvisning till en identifierare som namn, platsuppgifter, telefonnummer, ålder, kön, en anställd, en arbetssökande, kunder, leverantörer och andra affärspartner. Detta omfattar även särskilda kategorier av personuppgifter (känsliga personuppgifter) och konfidentiell information, såsom hälsouppgifter, kontonummer, identifikationsnummer, platsuppgifter, en onlineidentifierare eller en eller flera faktorer som är specifika för den fysiska personens fysiska, fysiologiska, genetiska, psykiska, ekonomiska, kulturella eller sociala identitet.

1.3 Även om uppgifter om företag/verksamheter inte i sig är personuppgifter, observera att uppgifter om kontaktpersoner inom sådana företag/verksamheter, t.ex. namn, titel, e-postadress i arbetet, telefonnummer i arbetet osv., betraktas som personuppgifter.

1.4 Dr. Paul Viio samlar in och använder personuppgifter för en rad legitima affärsändamål, bland annat forskning, etablering och förvaltning av kund- och leverantörsrelationer, fullgörande av inköpsorder, rekrytering och hantering av alla aspekter av anställningsvillkor, kommunikation, fullgörande av rättsliga skyldigheter eller krav, fullgörande av avtal, tillhandahållande av tjänster till kunder osv.

1.5 Personuppgifter ska alltid:

  • Behandlas på ett lagligt, korrekt och öppet sätt i förhållande till den registrerade;
  • samlas in för särskilda, uttryckligt angivna och berättigade ändamål och inte senare behandlas på ett sätt som är oförenligt med dessa ändamål;
  • vara adekvata, relevanta och inte för omfattande i förhållande till de ändamål för vilka de behandlas;
  • vara korrekta och vid behov uppdaterade; alla rimliga åtgärder måste vidtas för att säkerställa att personuppgifter som är felaktiga i förhållande till de ändamål för vilka de behandlas raderas eller rättas utan dröjsmål;
  • förvaras i en form som inte möjliggör identifiering av den registrerade under en längre tid än vad som är nödvändigt för de ändamål för vilka personuppgifterna behandlas;
  • behandlas på ett sätt som säkerställer lämplig säkerhet för personuppgifterna, inklusive skydd mot obehörig eller otillåten behandling och mot förlust, förstöring eller skada genom olyckshändelse, med användning av lämpliga tekniska eller organisatoriska åtgärder.

1.6 Dr. Paul Viio ansvarar för och ska kunna visa att ovanstående efterlevs som en del av Dr. Paul Viios ansvarsskyldighet.

2. Rättslig grund för behandling av personuppgifter

2.1 Behandling av personuppgifter kräver en rättslig grund. De vanligaste rättsliga grunderna för behandling av personuppgifter inom Dr. Paul Viio är:

  • Samtycke från den registrerade för ett eller flera specifika ändamål;
  • Fullgörande av ett avtal i vilket den registrerade är part;
  • En rättslig förpliktelse eller ett rättsligt krav;
  • Berättigade intressen som Dr. Paul Viio eftersträvar;

2.2 Samtycke

2.2.1 Om insamling, registrering och vidare behandling av personuppgifter om kunder, leverantörer, andra affärsförbindelser och anställda grundas på personens samtycke till behandling av personuppgifter för ett eller flera specifika ändamål, ska Dr. Paul Viio kunna visa att den registrerade har samtyckt till behandlingen av sådana personuppgifter.

2.2.2 Samtycket ska vara: frivilligt, specifikt, informerat och otvetydigt.

Den registrerade måste aktivt samtycka till behandlingen av personuppgifter genom ett uttalande eller en entydig bekräftande handling.

2.2.3 En begäran om samtycke ska läggas fram på ett sätt som tydligt kan särskiljas från andra frågor, i en begriplig och lättillgänglig form och med ett klart och tydligt språk.

2.2.4 För behandling av särskilda kategorier av personuppgifter (känsliga personuppgifter) ska samtycket dessutom vara uttryckligt.

2.2.5 Den registrerade har rätt att när som helst återkalla sitt samtycke, och när samtycket har återkallats slutar vi samla in eller behandla personuppgifter om den personen, om vi inte är skyldiga eller berättigade att göra det på en annan rättslig grund.

2.3 Nödvändigt för att fullgöra ett avtal:

2.3.1 Det är berättigat att samla in och behandla personuppgifter som är relevanta för fullgörandet av ett avtal i vilket den registrerade är part, eller för att vidta åtgärder på begäran av den registrerade innan ett avtal ingås. Detta gäller alla avtalsförpliktelser och avtal som ingåtts med Dr. Paul Viio, inklusive skedet före avtalet, oavsett om avtalsförhandlingen lyckas eller inte.

2.4 Fullgöra en rättslig förpliktelse

2.4.1 Dr. Paul Viio måste uppfylla olika rättsliga förpliktelser och krav som har sin grund i unionsrätten eller i medlemsstaternas nationella rätt. En sådan rättslig förpliktelse som Dr. Paul Viio omfattas av kan vara tillräcklig som legitim grund för behandling av personuppgifter.

2.4.2 Sådana rättsliga förpliktelser omfattar skyldigheter att samla in, registrera och/eller tillhandahålla vissa typer av uppgifter om anställda, kunder osv. Sådana rättsliga krav utgör då den rättsliga grunden för vår behandling av personuppgifterna. Det är dock viktigt att notera om de bestämmelser som tillåter eller kräver att Dr. Paul Viio behandlar vissa personuppgifter även innehåller krav på lagring, utlämnande och radering.

2.5 Berättigade intressen

2.5.1 Uppgifter behandlas endast när det är nödvändigt för ändamål som rör Dr. Paul Viios berättigade intressen, och dessa intressen eller grundläggande rättigheter inte väger tyngre än den registrerades intressen. När Dr. Paul Viio beslutar att behandla uppgifter säkerställer Dr. Paul Viio att de berättigade intressena väger tyngre än den enskildes rättigheter och friheter och att behandlingen inte orsakar obefogad skada. Det är till exempel ett berättigat intresse för Dr. Paul Viio att behandla personuppgifter om potentiella kunder för att utvidga verksamheten och utveckla nya affärsrelationer. Den registrerade ska få information om det specifika berättigade intresset om en behandling grundas på denna bestämmelse, jfr avsnitt 4.1 nedan.

3. Behandling och överföring av personuppgifter

3.1 Dr. Paul Viio som personuppgiftsansvarig

3.1.1 Dr. Paul Viio anses vara personuppgiftsansvarig i den mån vi bestämmer med vilka medel den registrerades personuppgifter ska behandlas, t.ex. när en registrerad ingår ett avtal med Dr. Paul Viio.

3.2 Användning av personuppgiftsbiträden

3.2.1 Ett externt personuppgiftsbiträde är ett företag som behandlar personuppgifter för Dr. Paul Viios räkning och enligt Dr. Paul Viios instruktioner, t.ex. i samband med HR-system, externa IT-leverantörer osv. När Dr. Paul Viio lägger ut behandlingen av personuppgifter på personuppgiftsbiträden säkerställer Dr. Paul Viio att företaget minst tillämpar samma dataskyddsnivå som Dr. Paul Viio. Om detta inte kan garanteras väljer Dr. Paul Viio ett annat personuppgiftsbiträde.

3.3 Personuppgiftsbiträdesavtal

3.3.1 Innan personuppgifter överförs till personuppgiftsbiträdet ska Dr. Paul Viio ingå ett skriftligt personuppgiftsbiträdesavtal med personuppgiftsbiträdet. Personuppgiftsbiträdesavtalet säkerställer att Dr. Paul Viio kontrollerar den behandling av personuppgifter som sker utanför Dr. Paul Viio och som Dr. Paul Viio ansvarar för.

3.3.2 Om personuppgiftsbiträdet/underbiträdet finns utanför EU/EES gäller villkoren i punkt 3.4.4 nedan.

3.4 Utlämnande av personuppgifter

3.4.1 Innan personuppgifter lämnas ut till andra är det Dr. Paul Viios ansvar att överväga om mottagaren är anställd hos oss eller inte. Vidare får vi endast dela personuppgifter inom Dr. Paul Viio om vi har ett legitimt affärsändamål med utlämnandet.

3.4.2 Det är Dr. Paul Viios ansvar att säkerställa att mottagaren har ett legitimt ändamål med att ta emot personuppgifterna och att delningen av personuppgifter begränsas och hålls till ett minimum.

3.4.3 Dr. Paul Viio måste iaktta försiktighet innan personuppgifter delas med personer, registrerade eller enheter utanför Dr. Paul Viio. Personuppgifter får endast lämnas ut till tredje parter som agerar som självständiga personuppgiftsansvariga om det finns ett legitimt ändamål med överföringen. Om mottagaren agerar som personuppgiftsbiträde, se punkt 3.2 ovan.

3.4.4 Om den tredje parten som tar emot uppgifterna finns utanför EU/EES i ett land som inte säkerställer en adekvat skyddsnivå för personuppgifter kan överföringen endast genomföras om ett överföringsavtal uttryckligen eller underförstått har ingåtts mellan Dr. Paul Viio och den tredje parten (dvs. till exempel, men inte begränsat till, standardanvändaravtal som ingåtts med och som bygger på standardvillkoren hos Google, Apple, Dropbox, Bluehost, MailChimp.com, Microsoft eller Amazon för användning av deras tjänster för överföring, behandling eller lagring av data). När det är möjligt ska överföringsavtalet alltid bygga på EU:s standardavtalsklausuler. (Ett undantag från detta kan vara att behöva följa standardanvändarvillkoren för användning av tjänster för överföring, behandling eller lagring av data hos ”integritetsrespekterande” företag (såsom till exempel, men inte begränsat till, Google, Apple, Dropbox, Bluehost, MailChimp.com, Microsoft och Amazon).)

4. De registrerades rättigheter

4.1 Informationsskyldighet

4.1.1 När Dr. Paul Viio samlar in och registrerar personuppgifter om registrerade är Dr. Paul Viio skyldig att informera dessa personer om:

  • Ändamålen med den behandling för vilken personuppgifterna är avsedda samt den rättsliga grunden för behandlingen;
  • De kategorier av personuppgifter som berörs;
  • De berättigade intressen som Dr. Paul Viio eftersträvar, om behandlingen grundas på en intresseavvägning;
  • Eventuella mottagare eller kategorier av mottagare av personuppgifterna;
  • I förekommande fall att Dr. Paul Viio avser att överföra personuppgifter till ett tredjeland samt den rättsliga grunden för en sådan överföring;
  • Den period under vilken personuppgifterna kommer att lagras eller, om detta inte är möjligt, de kriterier som används för att fastställa denna period;
  • Rätten att av Dr. Paul Viio begära tillgång till och rättelse eller radering av personuppgifter eller begränsning av behandling som rör den registrerade eller att invända mot behandling samt rätten till dataportabilitet;
  • Om behandlingen grundas på den registrerades samtycke, rätten att när som helst återkalla samtycket utan att detta påverkar lagligheten av behandlingen grundad på samtycket innan det återkallades;
  • Rätten att lämna in ett klagomål till Dr. Paul Viio enligt det korrekta förfarandet eller till en tillsynsmyndighet;
  • Huruvida tillhandahållandet av personuppgifter är ett lagstadgat eller avtalsenligt krav eller ett krav som är nödvändigt för att ingå ett avtal, samt huruvida den registrerade är skyldig att tillhandahålla personuppgifterna och de möjliga följderna av att sådana uppgifter inte lämnas;
  • Förekomsten av automatiserat beslutsfattande, inbegripet profilering, och meningsfull information om logiken bakom samt betydelsen och de förutsedda följderna av sådan behandling för den registrerade.

Denna information lämnas i de flesta fall genom ett integritetsmeddelande på Dr. Paul Viios webbplats.

4.2 Rätt till tillgång

4.2.1 Varje person vars personuppgifter Dr. Paul Viio behandlar, inklusive men inte begränsat till Dr. Paul Viios anställda, arbetssökande, externa leverantörer, kunder, potentiella kunder, affärspartner osv., har rätt att begära tillgång till de personuppgifter som Dr. Paul Viio behandlar eller lagrar om honom/henne.

4.2.2 Om Dr. Paul Viio behandlar eller lagrar personuppgifter om den registrerade ska den registrerade ha rätt att få tillgång till personuppgifterna och skälen till att uppgifterna behandlas i förhållande till kriterierna i 4.1.1.

4.3 Den registrerade ska ha rätt att av Dr. Paul Viio utan onödigt dröjsmål få felaktiga personuppgifter som rör honom eller henne rättade.

4.4 Den registrerade ska ha rätt att av Dr. Paul Viio få personuppgifter som rör honom eller henne raderade, och Dr. Paul Viio ska vara skyldig att radera personuppgifter utan onödigt dröjsmål, om inte lagen kräver att viss information bevaras under en föreskriven tid, till exempel av finansiella tillsynsmyndigheter eller skattemyndigheter.

4.5 Den registrerade ska ha rätt att av Dr. Paul Viio få behandlingen begränsad, i förekommande fall.

4.6 Den registrerade ska ha rätt att få ut de registrerade personuppgifterna i ett strukturerat, allmänt använt och maskinläsbart format, i förekommande fall.

4.7 Den registrerade ska ha rätt att, av skäl som hänför sig till hans eller hennes specifika situation, när som helst invända mot behandling av personuppgifter som rör honom eller henne och som grundas på en intresseavvägning, inklusive profilering.

4.8 Varje begäran från en registrerad om att utöva rättigheterna i denna punkt besvaras så snart det rimligen är möjligt och senast 30 dagar efter mottagandet. Begäran ska utan dröjsmål vidarebefordras till Dr. Paul Viios dataskyddsombud, som handlägger den så att svarsfristen hålls.

5. Inbyggt dataskydd och dataskydd som standard

5.1 Nya produkter, tjänster, tekniska lösningar osv. ska utvecklas så att de uppfyller principerna om inbyggt dataskydd och dataskydd som standard.

5.1.1 Inbyggt dataskydd innebär att dataskyddet beaktas på vederbörligt sätt när nya produkter eller tjänster utformas.

  • Dr. Paul Viio beaktar den senaste utvecklingen, genomförandekostnaderna och behandlingens art, omfattning, sammanhang och ändamål samt riskerna, av varierande sannolikhet och allvar, för fysiska personers rättigheter och friheter som behandlingen medför.
  • Dr. Paul Viio ska, både när medlen för behandlingen fastställs och vid själva behandlingen, genomföra lämpliga tekniska och organisatoriska åtgärder, såsom pseudonymisering, som är utformade för att på ett effektivt sätt genomföra dataskyddsprinciper, såsom uppgiftsminimering, och för att integrera de nödvändiga skyddsåtgärderna i behandlingen så att den uppfyller dataskyddskraven och skyddar de registrerades rättigheter.

5.1.2 Dataskydd som standard kräver att relevanta tekniker för uppgiftsminimering tillämpas.

  • Dr. Paul Viio ska genomföra lämpliga tekniska och organisatoriska åtgärder för att säkerställa att endast personuppgifter som är nödvändiga för varje specifikt ändamål med behandlingen behandlas som standard.
  • Kravet på minimering gäller mängden insamlade personuppgifter, behandlingens omfattning, lagringstiden och tillgängligheten.
  • Sådana åtgärder ska säkerställa att personuppgifter som standard inte görs tillgängliga utan noggrant övervägande.

6. Register över behandling

6.1 Dr. Paul Viio ska som personuppgiftsansvarig föra register över behandling som utförs under Dr. Paul Viios ansvar. Registret ska innehålla följande uppgifter:

  • namn och kontaktuppgifter;
  • ändamålen med behandlingen;
  • en beskrivning av kategorierna av registrerade och kategorierna av personuppgifter;
  • de mottagare till vilka personuppgifterna har lämnats eller kommer att lämnas ut, inklusive mottagare i tredjeländer eller internationella organisationer;
  • i förekommande fall överföringar av personuppgifter till ett tredjeland, inklusive identifiering av tredjelandet och, i förekommande fall, dokumentation av lämpliga skyddsåtgärder;
  • om möjligt de förutsedda tidsfristerna för radering av de olika kategorierna av uppgifter;
  • om möjligt en allmän beskrivning av de tekniska och organisatoriska säkerhetsåtgärder som tillämpas.

6.1.1 Dr. Paul Viio ska på begäran göra registret tillgängligt för berörda dataskyddsmyndigheter.

7. Radering av personuppgifter

7.1 Personuppgifter ska raderas när Dr. Paul Viio inte längre har ett legitimt ändamål med fortsatt behandling eller lagring av personuppgifterna, eller när personuppgifterna inte längre behöver lagras enligt tillämpliga rättsliga krav.

7.2 Detaljerade lagringstider för olika kategorier av personuppgifter anges i Dr. Paul Viios policy för lagring och delning av information (Data Retention and Information Sharing policy).

8. Riskbedömning

8.1 Om Dr. Paul Viio behandlar personuppgifter på ett sätt som sannolikt leder till en hög risk för de personer vars personuppgifter behandlas ska en konsekvensbedömning avseende dataskydd (”DPIA”) genomföras.

8.1.1 En DPIA innebär att Dr. Paul Viio, med beaktande av behandlingens art, omfattning, sammanhang och ändamål samt riskerna, av varierande sannolikhet och allvar, för fysiska personers rättigheter och friheter, genomför lämpliga tekniska och organisatoriska åtgärder för att säkerställa och kunna visa att behandlingen utförs i enlighet med dataskyddskraven.

8.2 De tekniska och organisatoriska åtgärderna ska ses över och uppdateras vid behov och minst var tolfte månad.

8.2.1 Anslutning till godkända uppförandekoder eller godkända certifieringsmekanismer kan användas som ett sätt att visa att lämpliga tekniska och organisatoriska åtgärder enligt denna punkt har vidtagits.

9. Nationella krav

9.1 Dr. Paul Viio ska följa både GDPR och nationell dataskyddslagstiftning.

9.2 Om nationell lagstiftning kräver en högre skyddsnivå för personuppgifter än dessa policyer/riktlinjer ska de strängare kraven följas. Om Dr. Paul Viios policyer/riktlinjer är strängare än den lokala lagstiftningen ska våra policyer/riktlinjer följas.

10. Kontakt och klagomål

10.1 Om du har frågor om innehållet i denna policy, kontakta:

Personuppgiftsansvarig: Paul Viio E-post: använd kontaktformuläret. Telefon: +358 45 847 6337

10.2 Om du vill lämna in ett klagomål om Dr. Paul Viios behandling av personuppgifter, kontakta den estniska dataskyddsmyndigheten.

Sidan uppdaterades senast: 25 oktober 2020

Håll kontakten

Boka ett 20 minuters möte med Paul (öppnas i ett nytt fönster)