Retningslinjer for personvern og behandling av personopplysninger — utkast til gjennomgang

Behandlingsansvarlig og gyldighetsområde

Den foreslåtte behandlingsansvarlige for shop.exsel.ai er Exsel AI Inc., 254 Chapman Road, Newark, Delaware 19702, USA. Selskapets registreringsopplysninger, dedikerte personvernadresse og eventuelle lokale representanter må verifiseres. Dette utkastet omfatter besøkende, søkere om handelskonto, kjøperrepresentanter, leveringskontakter og personer som kontakter kundestøtte. Det kan være behov for en egen erklæring for ansatte eller leverandører for andre relasjoner.

Opplysninger som en person oppgir

Konto- og forespørselsskjemaer kan samle inn en persons navn, arbeids-e-postadresse, telefonnummer, stilling, selskap, skatte- eller registreringsopplysninger, fakturerings- og leveringsadresse, forespurte produkter, meldinger og vedlegg. Ved ordrebehandling kan kjøpshistorikk, fakturaer, leveringsinstruksjoner og dokumentasjon for reklamasjoner legges til. Exsel skal minimere innsamling av fritekst og unngå å be om sensitiv personlig informasjon med mindre det er nødvendig og lovlig.

Informasjon som genereres ved bruk av nettstedet

Nettstedet og dets komponenter for hosting, sikkerhet og handel kan registrere IP-adresse, enhets- og nettleseregenskaper, tidsstempler, besøkte sider, kontohendelser, status på handlekurven, valgt land og språk, feillogger og tegn på svindel. Dersom betaling aktiveres senere, kan betalingsleverandører behandle transaksjonsidentifikatorer og betalingsopplysninger i henhold til sine egne erklæringer. Det hevdes ikke at det foregår noen direkte kortbehandling her.

Andre kilder og verifisering

Bedriftens identitet og skattestatus kan kontrolleres mot offentlige registre eller dokumenter levert av selskapet. Exsel skal identifisere enhver leverandør av kredittopplysninger, identitetsverifisering, databerikelse eller sanksjonsscreening før bruk. Produktleverandører eller transportører kan levere oppfyllelses- og kravdata. Disse kildene skal ikke beskrives som aktive før de er verifisert.

Formål og rettslige grunnlag

Mulige formål inkluderer å besvare henvendelser, opprette kontoer, forberede og gjennomføre godkjente bestillinger, levering, kundestøtte, regnskap, sikkerhet, forebygging av svindel og overholdelse av lovgivning. Der GDPR eller UK GDPR gjelder, bør den endelige erklæringen knytte hvert formål til et konkret rettslig grunnlag, for eksempel kontraktsforhold, rettslig forpliktelse, berettigede interesser eller samtykke. Samtykke til markedsføring og muligheter for å motsette seg dette krever en egen, verifisert forklaring.

Hvem mottar opplysningene

Kun relevant personell og kontraktbundne tjenesteleverandører skal motta de opplysningene som er nødvendige for deres arbeid. Potensielle kategorier inkluderer leverandører av WordPress- og WooCommerce-hosting, e-post, oversettelse, CRM, kundestøtte, analyse, betaling, logistikk, regnskap og sikkerhet. De faktiske navnene, rollene som behandlingsansvarlig eller databehandler, underdatabehandlere og vilkår for datadeling krever en oversikt over det aktive miljøet før publisering. Exsel bør ikke hevde at ingen data selges uten å ha sjekket alle avtaler om annonsering og datadeling.

Internasjonale overføringer

Et globalt nettsted kan innebære tilgang eller lagring utenfor en persons hjemland. Den endelige erklæringen bør oppgi faktiske lagringssteder og overføringsdestinasjoner og forklare eventuelle nødvendige sikkerhetstiltak, for eksempel beslutninger om tilstrekkelig beskyttelse eller kontraktsklausuler, etter verifisering av leverandøren. Valg av land eller språk innebærer ikke at dataene forblir i den jurisdiksjonen.

Oppbevaring og sletting

Ulike oppføringer krever ulike oppbevaringsperioder: kontodata, forlatte forespørsler, fullførte bestillinger, fakturaer, supportoppføringer, sikkerhetslogger, samtykkeoppføringer og sikkerhetskopier. Den endelige retningslinjen bør inneholde en forsvarlig tidsplan knyttet til skatte-, kontrakts- og sikkerhetsbehov, inkludert når en inaktiv konto slettes eller anonymiseres. Det gis ingen spesifikk tidsperiode i dette utkastet.

Sikkerhet og hendelser

Exsel bør benytte tilgangskontroller, hensiktsmessig autentisering, oppdateringer, sikkerhetskopier og leverandørkontroller som står i forhold til den informasjonen som oppbevares. Intet internettsystem kan garantere absolutt sikkerhet. Den endelige kunngjøringen bør identifisere kontaktpersonen for rapportering av hendelser og beskrive hvordan berørte personer og tilsynsmyndigheter vil bli varslet når loven krever det.

Rettigheter og forespørsler

Avhengig av sted og gjeldende lovgivning kan en person be om innsyn, retting, sletting, begrensning, portabilitet eller informasjon om deling, og kan motsette seg bestemt behandling eller trekke tilbake samtykke. Forespørsler kan foreløpig sendes til https://shop.exsel.ai/nb-no/kontakt-exsel-2/ inntil en personvernspesifikk adresse er bekreftet. Det kan være nødvendig med identitetskontroll. Exsel bør redegjøre for eventuelle avslag og oppgi den relevante tilsynsmyndigheten eller klageveien i den endelige landsspesifikke merknaden.

Markedsføring og kommunikasjon

Bestillings-, sikkerhets- og tilbudsmeldinger skiller seg fra valgfri markedsføring. Enhver praksis knyttet til nyhetsbrev, remarketing eller profilering krever eget verifisert grunnlag samt mulighet for å melde seg av eller justere preferanser. Exsel skal ikke fortsette med valgfri markedsføring etter en gyldig avmelding, mens nødvendige transaksjonsmeldinger kan fortsette.

Barn, endringer og kontakt

Nettbutikken er ikke beregnet på barn. Vesentlige endringer skal dateres og forklares. Spørsmål om personvern kan sendes til https://shop.exsel.ai/nb-no/kontakt-exsel-2/ inntil den dedikerte personvernkontakten og fullstendige opplysninger om selskapet er bekreftet.