Politik om privatliv og personoplysninger — udkast til gennemgang

Dataansvarlig og anvendelsesområde

Den foreslåede dataansvarlige for shop.exsel.ai er Exsel AI Inc., 254 Chapman Road, Newark, Delaware 19702, USA. Virksomhedens registreringsoplysninger, dedikerede adresse til henvendelser vedrørende privatlivsbeskyttelse og eventuelle lokale repræsentanter skal verificeres. Dette udkast omfatter besøgende, ansøgere om handelskonti, køberrepræsentanter, leveringskontakter og personer, der kontakter supporten. Der kan være behov for en separat meddelelse til medarbejdere eller leverandører vedrørende andre forhold.

Oplysninger, som en person afgiver

Via konto- og forespørgselsformularer kan der indsamles oplysninger om en persons navn, arbejds-e-mail, telefonnummer, stilling, virksomhed, skatte- eller registreringsoplysninger, fakturerings- og leveringsadresse, ønskede produkter, beskeder og vedhæftede filer. I forbindelse med ordrebehandling kan der tilføjes købshistorik, fakturaer, leveringsinstruktioner og dokumentation for reklamationer. Exsel bør minimere indsamlingen af fritekst og undgå at anmode om følsomme personoplysninger, medmindre det er nødvendigt og lovligt.

Oplysninger genereret ved brug af hjemmesiden

Webstedet og dets hosting-, sikkerheds- og handelskomponenter kan registrere IP-adresse, enheds- og browserkarakteristika, tidsstempler, besøgte sider, kontohændelser, indhold i indkøbskurven, valgt land og sprog, fejllogfiler og tegn på svindel. Hvis betaling aktiveres senere, kan betalingsudbydere behandle transaktionsidentifikatorer og betalingsoplysninger i henhold til deres egne meddelelser. Der foretages her ingen live-kortbehandling.

Andre kilder og verifikation

Virksomhedens identitet og skattestatus kan kontrolleres i forhold til offentlige registre eller dokumenter leveret af virksomheden. Exsel skal identificere enhver udbyder af kreditoplysninger, identitetsverifikation, dataudvidelse eller sanktionsscreening, inden denne anvendes. Produktleverandører eller transportører kan levere oplysninger om ordreafvikling og reklamationer. Disse kilder bør ikke betegnes som aktive, før de er verificeret.

Formål og retsgrundlag

Mulige formål omfatter besvarelse af forespørgsler, oprettelse af konti, forberedelse og udførelse af accepterede ordrer, levering, support, regnskab, sikkerhed, forebyggelse af svig og overholdelse af lovgivningen. Hvor GDPR eller UK GDPR finder anvendelse, skal den endelige meddelelse knytte hvert formål til et konkret retsgrundlag, såsom kontraktmæssige foranstaltninger, juridisk forpligtelse, legitime interesser eller samtykke. Samtykke til markedsføring og muligheder for indsigelse kræver en separat, verificeret forklaring.

Hvem modtager data

Kun relevant personale og kontrakterede tjenesteudbydere bør modtage de data, der er nødvendige for deres arbejde. Mulige kategorier omfatter udbydere af WordPress- og WooCommerce-hosting, e-mail, oversættelse, CRM, support, analyse, betaling, logistik, regnskab og sikkerhed. De faktiske navne, roller som dataansvarlig eller databehandler, underdatabehandlere og vilkår for datadeling kræver en oversigt over det aktive miljø inden offentliggørelse. Exsel bør ikke hævde, at der ikke sælges data, uden først at have kontrolleret alle reklame- og datadelingsaftaler.

Internationale overførsler

Et globalt websted kan indebære adgang eller opbevaring uden for en persons hjemland. Den endelige meddelelse skal angive de faktiske opbevaringssteder og overførselsdestinationer og forklare eventuelle påkrævede sikkerhedsforanstaltninger, såsom afgørelser om tilstrækkelighed eller kontraktmæssige klausuler, efter verifikation af leverandøren. Valg af et land eller et sprog indebærer ikke, at data forbliver i den pågældende jurisdiktion.

Opbevaring og sletning

Forskellige optegnelser kræver forskellige opbevaringsperioder: kontodata, forladte forespørgsler, afsluttede ordrer, fakturaer, supportoptegnelser, sikkerhedslogfiler, samtykkeoptegnelser og sikkerhedskopier. Den endelige politik bør indeholde en forsvarlig tidsplan, der er knyttet til skatte-, kontrakt- og sikkerhedsbehov, herunder hvornår en inaktiv konto slettes eller anonymiseres. Der loves ingen specifik periode i dette udkast.

Sikkerhed og hændelser

Exsel bør anvende adgangskontrol, passende autentificering, opdateringer, sikkerhedskopier og leverandørkontrol, der står i rimeligt forhold til de oplysninger, der opbevares. Intet internetsystem kan garantere absolut sikkerhed. Den endelige meddelelse bør angive kontaktpersonen for indberetning af hændelser og beskrive, hvordan berørte personer og tilsynsmyndigheder vil blive underrettet, når loven kræver det.

Rettigheder og anmodninger

Afhængigt af placering og gældende lovgivning kan en person anmode om adgang, berigtigelse, sletning, begrænsning, overførsel eller oplysninger om deling og kan gøre indsigelse mod bestemt behandling eller tilbagekalde sit samtykke. Anmodninger kan i øjeblikket sendes til https://shop.exsel.ai/da/kontakt-exsel/, indtil en specifik adresse vedrørende privatlivsbeskyttelse er bekræftet. Der kan være behov for identitetskontrol. Exsel bør i den endelige landespecifikke meddelelse redegøre for eventuelle afslag samt angive den relevante tilsynsmyndighed eller klagevej.

Markedsføring og kommunikation

Ordre-, sikkerheds- og tilbudsmeddelelser adskiller sig fra valgfri markedsføring. Enhver praksis vedrørende nyhedsbreve, remarketing eller profilering kræver sit eget verificerede grundlag samt muligheder for afmelding eller indstilling af præferencer. Exsel bør ikke fortsætte med valgfri markedsføring efter en gyldig afmelding, mens nødvendige transaktionsmeddelelser kan fortsætte.

Børn, ændringer og kontakt

Virksomhedens webshop er ikke beregnet til børn. Væsentlige ændringer skal dateres og forklares. Spørgsmål vedrørende privatliv kan sendes til https://shop.exsel.ai/da/kontakt-exsel/, indtil den dedikerede kontaktperson for privatliv og de fulde virksomhedsoplysninger er bekræftet.