1. Personuppgiftsansvarig
Grönberg & Partners AB, organisationsnummer 556684-4691, är personuppgiftsansvarig för den behandling som beskrivs här.
Adress: Agronomvägen 2, 187 53 Täby, Sverige. Integritetsfrågor: info@gronbergpartners.se. Telefon: +46 (0)8 732 36 00.
Före publicering måste det bekräftas att samma juridiska person styr ändamål och medel för webbutikens kundbehandling.
2. Uppgifter som behandlas
Beroende på hur kunden använder webbutiken kan vi behandla namn, kontaktuppgifter, leverans- och faktureringsadress, orderrader, betalningsstatus, returer, reklamationer, kundtjänstkommunikation, samtyckesval samt tekniska uppgifter som IP-adress, enhets- och säkerhetsloggar.
Fullständiga kortuppgifter ska inte lagras av säljaren. Betalningsuppgifter behandlas av Stripe och den betalningsmetod kunden väljer enligt respektive aktörs roll och information.
Skicka inte känsliga personuppgifter, exempelvis medicinska diagnoser eller detaljerade hälsouppgifter, i fritextfält. Verksamheten ska inte införa hud- eller hälsotest utan en separat dataskyddsbedömning.
3. Ändamål och rättslig grund
Personuppgifter behandlas bara för bestämda ändamål och med en dokumenterad rättslig grund.
- Ta emot, betala, leverera och följa upp order: nödvändigt för att ingå eller fullgöra avtal.
- Hantera ånger, retur, reklamation och kundtjänst: avtal, rättslig förpliktelse och i vissa fall berättigat intresse.
- Bokföring, skatt och myndighetskrav: rättslig förpliktelse.
- Förebygga bedrägeri samt skydda tjänsten och konton: berättigat intresse efter dokumenterad intresseavvägning och, där tillämpligt, rättslig förpliktelse.
- Nyhetsbrev och icke-nödvändig analys eller marknadsföring: samtycke när samtycke krävs.
- Påminnelse om övergiven varukorg: [BESLUTA OM FUNKTIONEN SKA FINNAS OCH DOKUMENTERA RÄTTSLIG GRUND].
4. Leverantörer och mottagare
Uppgifter kan lämnas till leverantörer som behövs för betalning, hosting, e-post, orderadministration, lager, frakt, kundtjänst, säkerhet och bokföring. Varje mottagare får endast de uppgifter som behövs för sitt uppdrag.
Före publicering ska följande faktiska leverantörslista fyllas i: [STRIPE OCH BETALMETODER], [HOSTING], [E-POST], [LAGER/3PL], [TRANSPORTÖRER], [KUNDSERVICE], [ANALYS/MARKNADSFÖRING] och [BOKFÖRING].
Personuppgiftsbiträdesavtal ska finnas när leverantören behandlar uppgifter för säljarens räkning. Stripe och andra reglerade aktörer kan vara självständigt personuppgiftsansvariga för delar av sin behandling; rollerna ska beskrivas korrekt och inte schablonmässigt.
5. Lagringstid
Uppgifter sparas inte längre än vad som behövs för respektive ändamål. Bokföringsunderlag sparas enligt bokföringslagens tidskrav, normalt till och med det sjunde året efter det kalenderår då räkenskapsåret avslutades.
Order-, retur- och reklamationsuppgifter kan behöva sparas under reklamations- och preskriptionstid. Kundtjänstärenden, säkerhetsloggar, ofullbordade köp och marknadsföringsuppgifter ska ha separata, dokumenterade gallringsfrister.
- Order och reklamation: [FASTSTÄLL GALLRINGSFRIST].
- Kundtjänstkommunikation: [FASTSTÄLL GALLRINGSFRIST].
- Misslyckade eller övergivna köp: [FASTSTÄLL GALLRINGSFRIST].
- Säkerhets- och webhookloggar: [FASTSTÄLL GALLRINGSFRIST].
- Nyhetsbrev: tills samtycket återkallas eller uppgiften annars ska gallras; en begränsad spärruppgift kan behöva sparas för att respektera invändningen.
6. Överföring utanför EU/EES
Om en leverantör behandlar uppgifter utanför EU/EES ska överföringen ha ett giltigt stöd, exempelvis ett adekvansbeslut eller EU-kommissionens standardavtalsklausuler tillsammans med nödvändiga kompletterande skyddsåtgärder.
Före publicering ska leverantörernas behandlingsländer, underleverantörer och överföringsmekanismer dokumenteras: [LÄNK ELLER BESKRIVNING AV ÖVERFÖRINGAR].
7. Dina rättigheter
Du kan kontakta info@gronbergpartners.se för att begära tillgång, rättelse, radering, begränsning eller dataportabilitet, eller för att invända mot behandling som grundas på berättigat intresse. Rättigheterna gäller under de förutsättningar och med de undantag som följer av GDPR.
Ett samtycke kan återkallas när som helst utan att lagligheten före återkallelsen påverkas. Identitetskontroll kan krävas för att uppgifter inte ska lämnas till fel person. Begäran besvaras normalt inom en månad.
8. Automatiserade beslut
Webbutiken ska inte fatta beslut som enbart grundas på automatiserad behandling och som har rättsliga eller liknande betydande effekter för kunden, om detta inte särskilt har dokumenterats och informerats.
Betalnings- och bedrägerileverantörer kan göra automatiska riskbedömningar i egna eller gemensamma roller. Före publicering ska den faktiska Stripe-konfigurationen och eventuella följder beskrivas: [BESKRIV AUTOMATISK BEDRÄGERIKONTROLL].
9. Säkerhet och incidenter
Säljaren ska använda lämpliga tekniska och organisatoriska säkerhetsåtgärder, bland annat behörighetsstyrning, flerfaktorsautentisering, krypterad överföring, uppdateringar, säkerhetskopiering och loggning.
Alla personuppgiftsincidenter ska dokumenteras. En incident som sannolikt medför risk för registrerades rättigheter ska normalt anmälas till IMY inom 72 timmar, och berörda personer ska informeras utan onödigt dröjsmål om risken sannolikt är hög.
10. Frågor och klagomål
Kontakta i första hand info@gronbergpartners.se. Du har också rätt att lämna klagomål till Integritetsskyddsmyndigheten, IMY, Box 8114, 104 20 Stockholm, imy.se.
Policyn ska versionshanteras. Väsentliga ändringar får inte tillämpas retroaktivt på ett sätt som strider mot GDPR eller redan lämnad information.
