Dataskyddspolicy
Dataskyddspolicy
Dataskyddsbeskrivning
Originaltexten är skriven på finska och detta är en automatisk översättning. Om det finns skillnader mellan språkversionerna är den finska versionen bindande.
Allmänt
I denna dataskyddsbeskrivning ges den information om behandling av personuppgifter som EU:s allmänna dataskyddsförordning kräver till de registrerade, såsom den personuppgiftsansvariges kunder eller personal, samt till tillsynsmyndigheten.
Personuppgiftsansvarig och dess kontaktuppgifter
Truster Oy
Postadress: PB 313, 00101, Helsingfors, Finland
Besöksadress: Mikonkatu 13, 00100 Helsingfors, Finland
Kontaktperson för den personuppgiftsansvarige: Dataskyddsombud
Telefonnummer: 050 1856
E-postadress: [email protected]
Dataskyddsombudets kontaktuppgifter
Truster Oy:s dataskyddsombud
Truster Oy
Postadress: PB 313, 00101, Helsingfors, Finland
E-postadress: [email protected]
Registrerade
Det är fråga om Truster Oy:s kundregister. De registrerade i registret är användare av Truster Oy:s och dess dotterbolags tjänster.
Syften med behandlingen av personuppgifter
Ändamålen med behandlingen av personuppgifter är
- att sköta och utveckla kundrelationen samt kundservice
- kundkommunikation
- tillhandahållande och utveckling av tjänster
- utveckling av affärsverksamheten
- uppföljning av användningen av produkter och tjänster samt kvalitetssäkring
- direktmarknadsföring och direktreklam
- riktning av marknadsföring och reklam
- riskhantering
- förebyggande och utredning av missbruk
- uppfyllande av skyldigheter som grundar sig på lag och myndighetsbestämmelser
- genomförande av kontoinformationstjänsten (AIS). I tjänsten kan en produkt erbjudas där användaren kopplar sitt bank- och/eller betalkonto till tjänsten via en skyddad anslutning med hjälp av kontoinformationstjänsten. I sådana fall behandlas personuppgifter (inklusive kontotransaktionsuppgifter och saldouppgifter) för att tillhandahålla tjänsten, till exempel för bokföring, avstämning, identifiering och matchning av affärstransaktioner samt rapportering.
- Information till kundens uppdragsgivare gällande fakturaberedskap, aktivering av tjänsten och hinder för betalningar.
Kundkännedom samt förebyggande av penningtvätt och finansiering av terrorism
Den registrerades kundkännedomsuppgifter och personuppgifter kan användas för att förebygga, avslöja och utreda penningtvätt och finansiering av terrorism samt för andra ändamål som krävs enligt lagstiftningen om penningtvätt. Målet är kundkännedom samt förebyggande av penningtvätt, finansiering av terrorism och missbruk.
Den registrerades personuppgifter kan också användas för att utreda om personen är föremål för internationella sanktioner som den personuppgiftsansvarige följer.
Rättslig grund för behandlingen av personuppgifter
Truster behandlar personuppgifter för att kunna uppfylla sina lagstadgade och avtalsbaserade skyldigheter. Behandlingen av personuppgifter kan grunda sig på ett avtalsförhållande eller åtgärder som föregår ingåendet av ett avtal, den personuppgiftsansvariges lagstadgade skyldighet, den registrerades samtycke eller den personuppgiftsansvariges berättigade intresse. Truster behandlar personuppgifter för att kunna uppfylla sina lagstadgade och avtalsbaserade skyldigheter. Behandlingen av personuppgifter kan grunda sig på ett avtalsförhållande eller åtgärder som föregår ingåendet av ett avtal, den personuppgiftsansvariges lagstadgade skyldighet, den registrerades samtycke eller den personuppgiftsansvariges berättigade intresse.
Kategorier av personuppgifter
Grunduppgifter
- Den registrerades namn, personbeteckning och kontonummer
- Den registrerades kontaktuppgifter, såsom adress, e-postadress, telefonnummer
Kundkännedomsuppgifter
- Uppgifter om kundkännedom, till exempel kopia av identitetsbevis, identifieringsmetod och datum för identifiering, IP-adress, videoinspelning eller fotografi samt datum för videoinspelningen eller fotografiet
- Uppgift om huruvida kunden är en politiskt inflytelserik person, det vill säga en PEP-person, eller om PEP-personer finns i dennes närmaste krets
Samtycken
- Samtycken och förbud som den registrerade lämnat gällande behandlingen av personuppgifter
Kunduppgifter
- Uppgifter som gäller den registrerades avtal och tjänster
- Uppgifter som gäller kommunikationen mellan kunden och den personuppgiftsansvarige
Uppföljningsuppgifter
- Den registrerades beteende på webben och användning av tjänster följs upp exempelvis med hjälp av kakor. Insamlade uppgifter kan till exempel vara den sida användaren besöker, enhetsmodell, unik enhets- och/eller kakidentifierare, kanal, såsom applikation, mobil webbläsare eller webbläsare, webbläsarversion, IP-adress, sessionsidentifierare, sessionens tid och längd samt skärmupplösning och operativsystem.
Platsuppgifter
- Den registrerades enhets plats samt reseuppgifter som lagts till i applikationen, såsom avgångs- och stoppplatser för resor samt GPS-koordinater.
Kontouppgifter (AIS / kontoinformationstjänst)
- Om den registrerade kopplar sitt bank- och/eller betalkonto till tjänsten via kontoinformationstjänsten kan följande uppgifter behandlas i den utsträckning som kontoinnehavaren tillhandahåller dem: grundläggande kontouppgifter (till exempel kontonummer/IBAN, bank/kontoinnehavare och valuta), saldouppgifter (kontots saldo och tidpunkt för saldot) samt kontotransaktionsuppgifter (transaktionens datum och/eller bokföringsdatum, belopp, referens- och meddelandeuppgifter, betalningstyp, betalarens eller betalningsmottagarens namn och kontoidentifierare i den utsträckning uppgiften är tillgänglig, unik identifierare för transaktionen samt övriga uppgifter som beskriver transaktionen och som lämnats av kontoinnehavaren).
Källor för personuppgifter och uppdatering
Den personuppgiftsansvarige samlar in uppgifter i första hand från den registrerade själv. Personuppgifter kan också samlas in när den registrerade använder tjänster som den personuppgiftsansvarige erbjuder, såsom webbtjänster.
Personuppgifter kan också samlas in och uppdateras inom ramen för vad lagen tillåter från tredje parters register, såsom:
- register som upprätthålls av myndigheter, såsom Myndigheten för digitalisering och befolkningsdata, Skatteförvaltningen (OmaVero/Vero) samt register som förs av Patent- och registerstyrelsen (PRH)
- uppgifter som behövs för att utreda politiskt inflytande eller internationella finansiella sanktioner, från aktörer som upprätthåller sådana databaser
- kontouppgifter kan erhållas via kontoinformationstjänsten från den bank eller annan kontoinnehavare som den registrerade valt, när den registrerade kopplar sitt konto till tjänsten.
Utlämnande av personuppgifter
Den registrerades uppgifter kan lämnas ut till Trusters dotterbolag inom de gränser som lagstiftningen tillåter, bland annat för kundservice, skötsel av kundrelationen och marknadsföring.
Den registrerades uppgifter kan inom lagens gränser lämnas ut till andra personuppgiftsansvariga, exempelvis
- till myndigheter, såsom Skatteförvaltningen, PRH samt utsöknings-, verkställighets- och tillsynsmyndigheter
- till en annan personuppgiftsansvarig när detta är en del av den tjänst eller produkt som tillhandahålls
- för genomförandet av kontoinformationstjänsten kan personuppgifter behandlas av en tjänsteleverantör som agerar för Trusters räkning. Dessutom levererar banker och andra kontoinnehavare kontouppgifter till tjänsten via kontoinformationstjänstens tekniska gränssnitt utifrån den koppling som den registrerade gjort.
- Den registrerades uppgifter kan lämnas ut till kundens egna uppdragsgivare i den utsträckning det är nödvändigt för att förmedla betalningar. Dessa utlämnade uppgifter kan till exempel innehålla nödvändig information om huruvida den lagstadgade identifieringen har genomförts, om registreringen av FO-numret är slutförd och om det finns hinder för kontot att ta emot betalningar.
Den personuppgiftsansvarige använder underleverantörer och samarbetspartner vid produktion och tillhandahållande av tjänster. Dina personuppgifter kan till exempel överföras till samarbetspartner, tjänsteleverantörer och leverantörer av IT-system för behandling på uppdrag av den personuppgiftsansvarige. Sådana aktörer kan till exempel vara olika informationssystem, banker och försäkringsbolag. Den personuppgiftsansvarige säkerställer genom avtal och andra arrangemang att underleverantörer och tjänsteleverantörer skyddar de behandlade personuppgifterna på ett ändamålsenligt sätt och i enlighet med de krav som den personuppgiftsansvarige ställer, med god sed för informationshantering.
Överföring av personuppgifter och internationella dataöverföringar
Den personuppgiftsansvarige behandlar personuppgifter huvudsakligen i Finland och inom EES-området. Om den personuppgiftsansvarige överför eller lämnar ut personuppgifter utanför EES-området, till exempel till USA, säkerställer denne en tillräcklig skyddsnivå för personuppgifterna på det sätt som lagstiftningen kräver och använder de överföringsmekanismer för uppgifter som godkänts av Europeiska kommissionen.
Den registrerades rättigheter
Rätt att få information om behandlingen av personuppgifter
Den registrerade har rätt att få information om insamlingen och behandlingen av sina personuppgifter.
Rätt att få tillgång till uppgifterna
Den registrerade har rätt att av den personuppgiftsansvarige få en bekräftelse på om denne behandlar personuppgifter som gäller den registrerade. Om den registrerades uppgifter behandlas ska den personuppgiftsansvarige på begäran lämna denne en kopia av de personuppgifter som behandlas. Om den registrerade lämnar begäran elektroniskt ska uppgifterna lämnas i ett allmänt använt elektroniskt format, om inte den registrerade begär något annat. Den personuppgiftsansvarige kan ta ut en rimlig avgift av den registrerade för de administrativa kostnader som uppstår för att besvara begäran, om denne begär flera kopior av uppgifterna.
Rätt till rättelse av uppgifter
Den registrerade har rätt att kräva att den personuppgiftsansvarige rättar felaktiga och oriktiga personuppgifter som gäller denne. Den registrerade har också rätt att få bristfälliga personuppgifter kompletterade.
Rätt att begära radering av uppgifter
Den registrerade har i vissa situationer rätt att kräva att den personuppgiftsansvarige raderar uppgifter som gäller denne. Den personuppgiftsansvarige är dock inte skyldig att radera personuppgifter om behandlingen fortfarande är nödvändig, till exempel för att uppfylla den personuppgiftsansvariges lagstadgade skyldigheter eller för att hantera rättsliga anspråk. Om den registrerade har kopplat sitt konto till tjänsten via kontoinformationstjänsten kan kontoinformationsanslutningen tas bort i tjänsten eller på annat sätt som kontoinnehavaren erbjuder. Om anslutningen tas bort eller upphör att gälla kan detta påverka tjänstens funktioner i den utsträckning kontouppgifterna behövs för att tillhandahålla tjänsten. Den registrerade kan också i vissa situationer begära att den personuppgiftsansvarige begränsar behandlingen av personuppgifter som gäller denne.
Uppgifternas lagringstid eller grunder för hur lagringstiden bestäms
Den personuppgiftsansvarige behandlar personuppgifter under avtals- och kundrelationens giltighetstid. Personuppgifter sparas i högst 5 år från den senaste kundtransaktionen. Efter att lagringstiden löpt ut raderas eller anonymiseras uppgifterna enligt den personuppgiftsansvariges raderingsprocess. Den personuppgiftsansvarige behandlar personuppgifter under avtals- och kundrelationens giltighetstid. Personuppgifter sparas i högst 10 år från den senaste kundtransaktionen. Efter att lagringstiden löpt ut raderas eller anonymiseras uppgifterna enligt den personuppgiftsansvariges raderingsprocess.
Skydd av uppgifter
Den personuppgiftsansvarige har ändamålsenliga tekniska, organisatoriska och administrativa säkerhetsrutiner för att skydda alla uppgifter i sin besittning mot förlust, missbruk, obehörig åtkomst, utlämnande, ändring och förstörelse.
Den personuppgiftsansvarige har skyddat uppgifterna på ett ändamålsenligt sätt både tekniskt och organisatoriskt. Bland de metoder som används för att skydda registret finns bland annat:
- skydd av utrustning och filer
- identifiering av användare
- åtkomsträttigheter
- registrering av användningshändelser
- anvisningar och övervakning av behandlingen