Ansvarig och tillämpningsområde
Den föreslagna personuppgiftsansvarige för shop.exsel.ai är Exsel AI Inc., 254 Chapman Road, Newark, Delaware 19702, USA. Uppgifter om bolagets registrering, den särskilda adressen för integritetsfrågor och eventuella lokala ombud måste verifieras. Detta utkast omfattar besökare, sökande till handelskonton, köparrepresentanter, leveranskontakter och personer som kontaktar supporten. Ett separat meddelande till anställda eller leverantörer kan behövas för andra relationer.
Uppgifter som en person lämnar
I konto- och förfrågningsformulär kan en persons namn, arbets-e-postadress, telefonnummer, befattning, företag, skatte- eller registreringsuppgifter, fakturerings- och leveransadress, begärda produkter, meddelanden och bilagor samlas in. Vid orderhantering kan köphistorik, fakturor, leveransinstruktioner och underlag för reklamationer läggas till. Exsel bör minimera insamlingen av fritext och undvika att begära känslig personlig information om det inte är nödvändigt och lagligt.
Information som genereras vid användning av webbplatsen
Webbplatsen och dess komponenter för hosting, säkerhet och e-handel kan registrera IP-adress, enhets- och webbläsaregenskaper, tidsstämplar, besökta sidor, kontohändelser, varukorgens status, valt land och språk, felloggar och tecken på bedrägeri. Om betalning aktiveras senare kan betalningsleverantörer behandla transaktionsidentifierare och betalningsuppgifter enligt sina egna meddelanden. Ingen direkt kortbehandling påstås här.
Övriga källor och verifiering
Företagets identitet och skattestatus kan kontrolleras mot offentliga register eller dokument som tillhandahålls av företaget. Exsel ska identifiera alla leverantörer av kreditupplysningar, identitetsverifiering, databerikning eller sanktionskontroll innan dessa används. Produktleverantörer eller transportörer kan tillhandahålla uppgifter om leverans och reklamationer. Dessa källor ska inte betraktas som aktiva förrän de har verifierats.
Syften och rättsliga grunder
Möjliga syften inkluderar att besvara förfrågningar, skapa konton, förbereda och utföra godkända beställningar, leverans, support, redovisning, säkerhet, bedrägeribekämpning och efterlevnad av lagstiftning. Där GDPR eller UK GDPR gäller bör den slutliga informationen koppla varje syfte till en faktisk rättslig grund, såsom avtalsåtgärder, rättslig skyldighet, berättigade intressen eller samtycke. Samtycke till marknadsföring och möjligheter att invända kräver en separat, verifierad förklaring.
Vem tar emot uppgifter
Endast behörig personal och kontrakterade tjänsteleverantörer bör ta emot de uppgifter som behövs för deras arbete. Potentiella kategorier inkluderar leverantörer av WordPress- och WooCommerce-hosting, e-post, översättning, CRM, support, analys, betalning, logistik, redovisning och säkerhet. De faktiska namnen, rollerna som personuppgiftsansvarig eller personuppgiftsbiträde, underbiträden och villkoren för datadelning kräver en inventering av den aktiva miljön före publicering. Exsel bör inte hävda att inga uppgifter säljs utan att först ha kontrollerat alla avtal om annonsering och datadelning.
Internationella överföringar
En global webbplats kan innebära åtkomst eller lagring utanför en persons hemland. Det slutgiltiga meddelandet bör ange faktiska lagringsplatser och överföringsmål samt förklara eventuella nödvändiga skyddsåtgärder, såsom beslut om adekvat skyddsnivå eller avtalsklausuler, efter verifiering av leverantören. Valet av land eller språk innebär inte att uppgifterna förblir inom den jurisdiktionen.
Lagring och radering
Olika typer av uppgifter kräver olika lagringstider: kontouppgifter, övergivna förfrågningar, slutförda beställningar, fakturor, supportuppgifter, säkerhetsloggar, samtyckesuppgifter och säkerhetskopior. Den slutgiltiga policyn bör innehålla en välgrundad tidsplan som är kopplad till skatte-, avtals- och säkerhetsbehov, inklusive när ett inaktivt konto raderas eller anonymiseras. Inget specifikt tidsintervall anges i detta utkast.
Säkerhet och incidenter
Exsel bör använda åtkomstkontroller, lämplig autentisering, uppdateringar, säkerhetskopior och leverantörskontroller som står i proportion till den information som lagras. Inget internetsystem kan garantera absolut säkerhet. Den slutgiltiga policyn bör ange kontaktpersonen för incidentrapportering och beskriva hur berörda personer och tillsynsmyndigheter kommer att underrättas när lagen så kräver.
Rättigheter och förfrågningar
Beroende på plats och tillämplig lagstiftning kan en person begära tillgång, rättelse, radering, begränsning, portabilitet eller information om delning, samt invända mot viss behandling eller återkalla sitt samtycke. Förfrågningar kan för närvarande skickas till https://shop.exsel.ai/sv/kontakta-exsel/ i väntan på att en specifik adress för integritetsfrågor fastställs. Identitetskontroller kan behövas. Exsel bör i det slutgiltiga landsmeddelandet förklara eventuella avslag samt ange vilken tillsynsmyndighet som är relevant eller vilken överklagandeväg som finns.
Marknadsföring och kommunikation
Order-, säkerhets- och offertmeddelanden skiljer sig från valfri marknadsföring. Alla nyhetsbrev, remarketing eller profilering kräver en egen verifierad grund samt möjlighet att avregistrera sig eller ställa in preferenser. Exsel bör inte fortsätta med valfri marknadsföring efter en giltig avregistrering, medan nödvändiga transaktionsmeddelanden får fortsätta.
Barn, ändringar och kontakt
Företagets webbutik är inte avsedd för barn. Väsentliga ändringar ska dateras och förklaras. Frågor om integritet kan skickas till https://shop.exsel.ai/sv/kontakta-exsel/ i väntan på bekräftelse av den särskilda kontaktpersonen för integritetsfrågor och fullständiga företagsuppgifter.