GDPR-Policy
Din data.
Vårt ansvar.
Här beskriver vi öppet vilka personuppgifter LivKoll behandlar, varför de behövs, vilka som kan ta del av dem och hur du behåller kontrollen.
Vi behandlar bara det som behövs
Policyn är uppdelad efter behandlingens faktiska ändamål. Den ersätter absoluta löften om att inga leverantörer används eller att säkerheten kan garanteras till hundra procent.
Vi ska bestämma ändamål och rättslig grund innan en behandling börjar, begränsa åtkomst och lagring samt kunna visa hur GDPR följs.
Personuppgiftsansvarig
LivKoll365 AB, organisationsnummer 559481-0656, Sallyhillsvägen 6, 853 53 Sundsvall, är personuppgiftsansvarig när vi bestämmer varför och hur personuppgifter behandlas.
I vissa samarbeten kan en annan organisation vara självständigt eller gemensamt personuppgiftsansvarig. Om LivKoll endast behandlar uppgifter enligt en annan organisations dokumenterade instruktioner är LivKoll personuppgiftsbiträde. Rollen bedöms för varje behandling och kan inte bestämmas enbart genom avtalets rubrik.
Vilka policyn gäller för
Policyn gäller för behandling av personuppgifter om kunder, faktiska användare av trygghetstjänsten, anhöriga och nödkontakter, webbplatsbesökare, leverantörskontakter, arbetssökande och anställda.
Om Kunden beställer åt en annan Användare ska även Användaren få denna information. Behandling i en underleverantörs egen tjänst kan omfattas av den leverantörens integritetsinformation när leverantören är självständigt personuppgiftsansvarig.
Vilka uppgifter vi behandlar och varifrån de kommer
Namn, adress, telefon, e-post, kundnummer, nödkontakter och behörig företrädare.
Beställning, abonnemang, faktura, betalningsstatus, retur och supportärenden. Fullständiga kortuppgifter ska hanteras av betalningsleverantören.
Enhets-ID, SIM- och nätinformation, appkonto, inställningar, tekniska loggar, IP-adress och felsökning.
Larmtid, larmsätt, position när funktionen är aktiverad, kontaktkedja, åtgärd och relevant kommunikation.
Endast nödvändig hälso- eller funktionsinformation som Användaren lämnar för avtalad larmhantering och som har särskilt rättsligt stöd.
Ansökan, CV, personnummer när nödvändigt, lön, bank, skatt, frånvaro, behörighet, utbildning och arbetsmiljöuppgifter.
Källor
Uppgifterna kommer normalt från den registrerade, Kunden eller behörig företrädare, LivKolls Utrustning och app, betalnings- och leveransleverantörer samt – när lag medger det – myndighet eller annan relevant källa. Om uppgifter samlas in från någon annan informerar vi den registrerade enligt artikel 14 GDPR.
Ändamål och rättslig grund
| Ändamål | Uppgifter | Rättslig grund |
|---|---|---|
| Beställning och avtal | Identitet, kontakt, valt paket, leverans och betalningsstatus. | Åtgärder före avtal och fullgörande av avtal. |
| Trygghets-, app- och larmtjänst | Enhetsdata, kontaktkedja, larmhändelse och position när funktionen behövs. | Fullgörande av avtal. I en verklig akut situation kan grundläggande intressen vara tillämpligt. |
| Känslig hälsoinformation | Begränsad information som behövs för avtalad larmhantering. | Uttryckligt samtycke enligt artikel 9.2 a, eller i en akut situation artikel 9.2 c när personen inte kan samtycka. |
| Support och kvalitet | Kontakt, ärendehistorik, tekniska loggar och kommunikation. | Avtal samt berättigat intresse av säker support och kvalitetsuppföljning. |
| Säkerhet och missbruk | Behörighet, inloggning, tekniska loggar och incidentinformation. | Berättigat intresse av att skydda personer, system och rättsliga anspråk. |
| Bokföring och myndighetskrav | Avtals-, faktura-, betalnings- och skatteuppgifter. | Rättslig förpliktelse. |
| Marknadsföring | Kontaktuppgifter och dokumenterade val. | Samtycke när det krävs. Direktmarknadsföring stoppas alltid vid invändning. |
| Rekrytering och anställning | Ansökan, kompetens, avtal, lön, skatt, frånvaro och behörighet. | Åtgärder före avtal, anställningsavtal, rättslig förpliktelse och berättigat intresse. |
Intresseavvägning: När berättigat intresse används dokumenterar LivKoll behovet, påverkan på den registrerade och vilka skydd som gör behandlingen proportionerlig. Uppgifter behandlas inte vidare för ett oförenligt ändamål utan ny bedömning och information.
GPS, larmhändelser och hälsouppgifter
Positionering används endast för tydligt angivna trygghetsfunktioner och i den omfattning som behövs. LivKoll använder inte GPS- eller larmdata för beteendestyrd marknadsföring eller dold personalövervakning.
- Användaren ska få tydlig information om när positionering sker, vem som kan se positionen och hur funktionen stängs av när det är förenligt med Tjänsten.
- Åtkomst till larm- och positionsdata begränsas till personer och leverantörer som behöver uppgifterna för den aktuella uppgiften.
- Hälsouppgifter samlas inte in ”för säkerhets skull”, utan endast när de är nödvändiga för ett konkret och förklarat ändamål.
- Uttryckligt samtycke ska kunna visas och återkallas. Behandling som redan skett lagligt påverkas inte retroaktivt.
- Grundläggande intressen används endast i en verklig akut situation där behandlingen är nödvändig och personen inte kan lämna samtycke.
Systematisk positionering, uppkopplade larm, sårbara Användare och känsliga uppgifter kan kräva en dokumenterad konsekvensbedömning enligt artikel 35 GDPR.
Mottagare och personuppgiftsbiträden
LivKoll säljer inte personuppgifter. Uppgifter kan däremot behöva delas med begränsade mottagarkategorier för att Tjänsten ska fungera:
- avtalad larmcentral och behöriga larmoperatörer,
- tele-, nät- och IoT-SIM-leverantörer,
- app-, drift-, hosting-, moln-, e-post- och supportleverantörer,
- betalnings-, bokförings- och bankleverantörer,
- transportör, installatör eller annan leveranspartner,
- juridisk rådgivare, revisor, försäkringsgivare och myndighet när det finns rättsligt stöd,
- 112, räddningstjänst, vård eller angiven nödkontakt när det är nödvändigt vid ett larm.
När en leverantör behandlar uppgifter endast för LivKolls räkning ingår vi ett personuppgiftsbiträdesavtal enligt artikel 28 GDPR, ger dokumenterade instruktioner och kontrollerar underbiträden. Självständigt ansvariga mottagare får endast de uppgifter som behövs för deras lagliga uppdrag.
Överföring utanför EU/EES
LivKoll strävar efter behandling inom EU/EES. Om en leverantör eller ett underbiträde innebär överföring till ett land utanför EU/EES sker den endast med stöd i kapitel V GDPR.
Stödet kan vara EU-kommissionens beslut om adekvat skyddsnivå eller standardavtalsklausuler tillsammans med en dokumenterad bedömning av mottagarlandet och nödvändiga kompletterande skyddsåtgärder. Den registrerade kan kontakta oss för information om aktuell överföring och hur en kopia av relevanta skyddsåtgärder kan erhållas.
Lagring och gallring
LivKoll använder dokumenterade gallringsregler. Följande tider är maximala normalfrister; uppgifter kan raderas tidigare när de inte längre behövs eller sparas längre när en konkret tvist, myndighetsbegäran eller annan rättslig skyldighet kräver det.
| Uppgiftstyp | Normal maximal lagring | Skäl |
|---|---|---|
| Kund- och avtalsuppgifter | Avtalstiden och därefter 3 år. | Support, reklamation och rättsliga anspråk. |
| Bokföringsunderlag | 7 år efter det kalenderår då räkenskapsåret avslutades. | Bokföringslagen. |
| GPS- och larmhistorik | Normalt högst 90 dagar. | Larmuppföljning och säkerhet. Relevant utdrag kan isoleras längre för ett konkret ärende. |
| Supportkommunikation | 24 månader efter avslutat ärende. | Uppföljning, kvalitet och återkommande fel. |
| Säkerhets- och systemloggar | Normalt högst 90 dagar. | Felsökning, incidenter och missbruksskydd. |
| Marknadsföringsval | Tills samtycket återkallas eller kontakten varit inaktiv i 24 månader. | Marknadsföring och bevis om val. Minimal spärrpost kan sparas för att respektera invändning. |
| Rekryteringsuppgifter | Högst 2 år efter avslutad process, om inte kortare tid är tillräcklig. | Rekrytering och eventuella rättsliga anspråk. |
| Personaluppgifter | Anställningstiden och därefter enligt arbets-, skatte-, bokförings- och preskriptionsregler. | Arbetsgivarens avtal och skyldigheter. Varje dokumenttyp har egen gallringsfrist. |
Praktisk skyldighet: Gallring ska konfigureras i systemen och följas upp. En formulering i policyn räcker inte om uppgifterna i praktiken ligger kvar.
Informationssäkerhet
Ingen organisation kan garantera absolut säkerhet. LivKoll ska i stället upprätthålla en säkerhetsnivå som är lämplig i förhållande till behandlingens risk, teknikens utveckling och uppgifternas känslighet.
Rollbaserad minsta behörighet, stark autentisering, regelbunden behörighetskontroll och snabb avveckling.
Kryptering där lämpligt, säkra överföringar, segmentering, uppdateringar, loggning och skydd mot skadlig kod.
Säkerhetskopiering, återställningstest, redundans och dokumenterade kontinuitetsrutiner.
Riskanalyser, leverantörskontroll, utbildning, sekretess, incidentövning och regelbundna tester.
Personalåtkomst: Anställda och konsulter får endast tillgång när den behövs för arbetsuppgiften och omfattas av instruktioner och sekretess.
Webbplats, app och kakor
Nödvändiga kakor får användas för exempelvis inloggning, säkerhet, varukorg och valt integritetsval. Statistik-, funktions- och marknadsföringskakor eller liknande teknik aktiveras först efter ett frivilligt, specifikt och informerat samtycke när lag kräver det.
- Det ska vara lika enkelt att neka som att acceptera icke nödvändiga kakor.
- Förkryssade val, passivitet och kakväggar används inte som samtycke.
- Samtycke kan återkallas när som helst via en synlig inställning på webbplatsen.
- En separat kakförteckning ska ange namn, leverantör, ändamål, typ, uppgifter och lagringstid för varje kaka.
Denna policy använder inga externa analysverktyg. Webbteckensnitt bör självhostas för att undvika onödig överföring av IP-adresser.
Automatiserade beslut och profilering
LivKoll fattar inte beslut som enbart grundas på automatiserad behandling och som har rättsliga eller motsvarande betydande konsekvenser för den registrerade. Tekniska larmregler eller prioriteringar ska ha mänsklig tillsyn när de kan påverka en persons trygghet på ett betydande sätt.
Om detta ändras informerar LivKoll i förväg om logiken, betydelsen, de förväntade konsekvenserna och rätten till mänsklig bedömning och att bestrida beslutet.
Dina rättigheter
Få veta om och hur uppgifter behandlas samt få en kopia.
Få felaktiga eller ofullständiga uppgifter korrigerade.
Begära radering när uppgifterna inte längre behövs eller annan grund finns.
Begära att behandlingen tillfälligt begränsas i vissa situationer.
Få vissa uppgifter i ett strukturerat, maskinläsbart format.
Invända mot berättigat intresse och alltid stoppa direktmarknadsföring.
Återkalla samtycke lika enkelt som det lämnades.
Lämna klagomål till Integritetsskyddsmyndigheten.
Rättigheterna gäller under de förutsättningar och med de undantag som följer av GDPR. LivKoll förklarar alltid skälet om en begäran inte kan tillmötesgås fullt ut.
Så använder du dina rättigheter
Skicka begäran till info@livkoll.se eller LivKoll365 AB, Sallyhillsvägen 6, 853 53 Sundsvall. Ange vilken rättighet och behandling begäran gäller.
LivKoll får begära proportionerlig information för att säkerställa identiteten men ska inte samla in mer än vad som behövs. Svar lämnas utan onödigt dröjsmål och normalt inom en månad. Vid en komplicerad eller omfattande begäran får tiden förlängas med högst två månader; den registrerade informeras då inom den första månaden och får skälen.
Begäran är kostnadsfri. Avgift eller avslag får endast förekomma när en begäran är uppenbart ogrundad eller orimlig, särskilt på grund av upprepning, och LivKoll kan visa detta.
Anhöriga, nödkontakter och företrädare
När Kunden lämnar uppgifter om en Användare, anhörig eller nödkontakt ska uppgifterna vara relevanta och korrekta. LivKoll ansvarar för att ge den registrerade information enligt artikel 14 GDPR och får inte lägga över sitt informationsansvar på Kunden.
En person som utövar någon annans rättigheter ska visa fullmakt eller annan behörighet. Om Användaren har god man, förvaltare eller annan företrädare bedöms behörigheten utifrån uppdragets omfattning. LivKoll lämnar inte ut uppgifter enbart på grund av ett anhörigförhållande.
Personuppgiftsincidenter
LivKoll dokumenterar alla personuppgiftsincidenter, begränsar skadan och bedömer risken för berörda personer. En incident anmäls till IMY inom 72 timmar från att LivKoll fått vetskap om den, om det inte är osannolikt att incidenten medför risk för personers rättigheter och friheter.
Om incidenten sannolikt medför hög risk informeras berörda personer utan onödigt dröjsmål med tydlig information om händelsen, sannolika konsekvenser, vidtagna åtgärder, kontaktväg och vad personen själv kan göra.
Arbetssökande och anställda
LivKoll behandlar personaluppgifter endast när de har tydlig koppling till rekrytering eller anställning, exempelvis för avtal, lön, skatt, pension, försäkring, behörighet, arbetsmiljö, rehabilitering, utbildning och säkerhet.
Samtycke används normalt inte som rättslig grund i anställningsförhållandet eftersom arbetstagaren är i beroendeställning. Behandlingen stöds i stället på anställningsavtal, rättslig förpliktelse eller ett dokumenterat berättigat intresse när intresseavvägning är lämplig. Känsliga uppgifter kräver dessutom ett särskilt undantag enligt artikel 9 GDPR.
- Kontroll eller loggning får inte ske dolt och ska vara nödvändig, proportionerlig och beskriven i förväg.
- Noteringar om personal ska vara sakliga, relevanta och fria från kränkande omdömen.
- Vid avslut tas behörigheter bort skyndsamt och företagsutrustning återlämnas enligt säker offboarding-rutin.
- LivKoll ansvarar för säker radering i företagets system och för en laglig BYOD-rutin; ansvaret får inte endast läggas på den anställde.
Kontakt, klagomål och ändringar
LivKoll365 AB
Organisationsnummer 559481-0656
Sallyhillsvägen 6, 853 53 Sundsvall
Klagomål kan lämnas till Integritetsskyddsmyndigheten (IMY), Box 8114, 104 20 Stockholm.
Ändringar i policyn
Policyn uppdateras när behandlingen eller rättsläget ändras. En väsentlig ändring meddelas berörda personer på ett tydligt sätt innan den börjar gälla när det krävs. Äldre versioner och datum för ändringen ska kunna visas.
Integritet ska fungera i praktiken.
Kontakta oss om du vill förstå en behandling, använda en rättighet eller påtala något som inte verkar stämma.
Kontakta integritetsansvarig
