Privatlivspolitik
1. Hvem vi er
UAB NVGroup CVR-lignende registreringsnummer: 149942553 Momsregistreringsnummer: LT499425515 Hjemsted: Elektrinės g. 8, 03150 Vilnius, Litauen Spørgsmål om databeskyttelse: privacy@demurrit.eu
Denne politik gælder for tjenester, der leveres på domænet demurrit.eu (herefter Tjenesten).
2. Vores rolle: to forskellige relationer
Vi behandler personoplysninger på to forskellige grundlag, og det afgør, hvem du skal henvende dig til vedrørende dine rettigheder.
| Data | Vores rolle | |
|---|---|---|
| Del A | Konto-, fakturerings- og hjemmesidebrugsdata | Dataansvarlig |
| Del B | Indholdet af de dokumenter, du uploader, og data udtrukket herfra | Databehandler på vegne af kunden (den dataansvarlige) |
I del A fastsætter vi formålene og midlerne. Afsnit 3–5 gælder for denne del.
I del B fastsættes formålene og midlerne af kunden – det transport-, spedition- eller ladningsejerselskab, der uploader dokumenterne. Vi handler kun efter dets instrukser og på grundlag af en databehandler- aftale indgået med det (GDPR art. 28). Afsnit 6–9 gælder for denne del.
Hvis du er chauffør, kontaktperson eller en anden person, hvis oplysninger fremgår af et dokument uploadet af en kunde – bedes du kontakte den virksomhed, der beskæftiger dig, eller som du har et kontraktforhold med, vedrørende dine rettigheder. Vi vil hjælpe den pågældende virksomhed med at besvare din anmodning, men vi kan ikke selvstændigt træffe beslutning om disse oplysninger.
Del A. Data, som vi er dataansvarlig for
3. Behandlede data, formål og retsgrundlag
| Data | Formål | Retsgrundlag |
|---|---|---|
| E-mail, navn, organisationens navn, medlemsrolle | Kontoadministration, tildeling af adgang | Art. 6, stk. 1, litra b – opfyldelse af en kontrakt |
| Fakturerings- og bogføringsdata | Fakturering, bogføring | Art. 6, stk. 1, litra c – retlig forpligtelse |
| Login-registreringer, IP-adresse, systemlogfiler | Tjenestens sikkerhed, forebyggelse af uautoriseret adgang og misbrug | Art. 6, stk. 1, litra f – legitim interesse |
| Henvendelser indsendt via kontaktformularer | Besvarelse af din henvendelse | Art. 6, stk. 1, litra f – legitim interesse |
Legitim interesse betyder i dette tilfælde beskyttelse af Tjenesten og de kundedata, den indeholder, mod uautoriseret adgang, samt evnen til at besvare forretningsmæssige henvendelser. Vi har vurderet, at denne interesse ikke tilsidesætter dine rettigheder, da der kun behandles en minimal mængde data, som ikke anvendes til profilering eller markedsføring.
4. Opbevaringsperioder (del A)
| Data | Periode |
|---|---|
| Kontodata | I kontraktens løbetid + 12 måneder |
| Bogførings- og faktureringsbilag | 10 år fra regnskabsårets afslutning (krav i henhold til litauisk bogføringslovgivning) |
| System- og sikkerhedslogfiler | 30 dage |
| Korrespondance via kontaktformularer | 24 måneder |
5. Dine rettigheder (del A)
Du har ret til indsigt i dine data, berigtigelse, sletning, begrænsning af behandlingen, dataportabilitet samt ret til at gøre indsigelse mod behandling baseret på legitim interesse.
Kontakt os på: privacy@demurrit.eu. Vi svarer inden for 30 dage.
Du har også ret til at indgive en klage til Litauens statslige databeskyttelsestilsyn (L. Sapiegos g. 17, Vilnius, vdai.lrv.lt).
Del B. Dokumenter uploadet af kunder
6. Hvordan dokumenter behandles
Tjenesten behandler transport- og tolddokumenter – CMR-fragtbreve, konnossementer, transportørfakturaer, tolddeklarationer, brændstofkvitteringer – og udtrækker strukturerede data herfra: datoer, beløb, køretøjers registreringsnumre, lande og ruteoplysninger. Dokumenterne kan indeholde oplysninger om tredjeparter, f.eks. chauffører eller kontaktpersoner.
6.1 Trinvis behandling
Dokumenter behandles trinvist, og hvert dokument behandles på det laveste trin, der er tilstrækkeligt:
- Strukturerede data (XML, EDIFACT, formater for tolddeklarationer) – behandles på deterministisk vis udelukkende inden for EU's infrastruktur.
- Dokumenter med et tekstlag – genkendes ud fra foruddefinerede skabeloner for transportører og formularer udelukkende inden for EU's infrastruktur.
- Dokumenter, der kræver fortolkning af indholdet – scannede eller ikke-standardiserede dokumenter videresendes til den databehandler, der er nævnt i afsnit 7.
Denne arkitektur betyder, at størstedelen af dokumentstrømmen behandles uden at forlade EU. Dette anvendes som en foranstaltning til dataminimering (GDPR art. 5, stk. 1, litra c).
6.2 Automatiseret beslutningstagning
Automatisk udtræk træffer ingen beslutninger, der har retsvirkninger eller på lignende vis i væsentlig grad påvirker dig. Alle udtrukne data gennemgås af et menneske, før de anvendes i et krav, en deklaration eller en rapport. GDPR art. 22 finder ikke anvendelse.
7. Databehandlere
| Leverandør | Formål | Datalokation |
|---|---|---|
| netcup GmbH | Applikationsserver, database | Nürnberg, Tyskland |
| Hetzner Online GmbH | Opbevaring af dokumenter | Nürnberg, Tyskland |
| Akenes SA (Exoscale) | Sikkerhedskopier | Wien, Østrig |
| Anthropic PBC | Fortolkning af indhold (afsnit 6.1, trin 3) | USA |
Der er indgået, eller er ved at blive indgået, en databehandleraftale i henhold til GDPR art. 28 med hver databehandler.
Ændringer. Vi underretter kunder om ændringer i listen over databehandlere senest 30 kalenderdage i forvejen. Kunden har ret til inden for 15 dage at gøre begrundet indsigelse.
8. Overførsel af data uden for EØS
8.1 Akenes SA (Exoscale)
Sikkerhedskopier opbevares fysisk i Wien, Østrig. Leverandøren er et selskab registreret i Schweiz, hvorfor adgang fra Schweiz er mulig under teknisk vedligeholdelse.
For Schweiz gælder Europa-Kommissionens tilstrækkelighedsafgørelse (26. juli 2000), hvis fortsatte gyldighed Kommissionen bekræftede i sin revisionsrapport af 15. januar 2024. Yderligere sikkerhedsforanstalt- ninger er ikke nødvendige.
8.2 Anthropic PBC
Dokumenter på trin 3 som omhandlet i afsnit 6.1 overføres til Anthropic PBC (USA).
- trinvis behandling (afsnit 6.1), hvorved størstedelen af dokumenterne aldrig overføres;
- kryptering under overførsel (TLS) og under opbevaring;
- kun dokumentets indhold overføres, uden konto-, faktureringsdata eller data om tilknytning til kundens organisation.
Konsekvensanalyse. Der er gennemført en Transfer Impact Assessment i overensstemmelse med anbefalingerne fra Det Europæiske Databeskyttelsesråd 01/2020. Analysen og en kopi af standardkontraktbestemmelserne stilles til rådighed for kunder og tilsynsmyndigheden efter begrundet anmodning.
9. Opbevaringsperioder (del B)
Perioderne fastsættes af kunden i databehandleraftalen. Standardperioder, medmindre andet er aftalt i aftalen:
| Data | Periode | Grundlag |
|---|---|---|
| Originaldokumenter | 24 måneder fra upload | Forældelsesfrister i henhold til CMR-konventionen og Haag–Visby-reglerne beregnes fra levering, ikke fra upload |
| Tolddokumenter | 40 måneder fra upload | Den treårige ansøgningsfrist og sagsbehandlingstid i henhold til art. 121 i EU-toldkodeksen |
| Udtrukne strukturerede data | Samme som det tilhørende dokument | – |
| Systemlogfiler | 30 dage | Teknisk vedligeholdelse |
Juridisk opbevaringspligt (legal hold). Hvis et dokument vedrører et uafklaret krav eller en toldprocedure, markeres det til opbevaring og slettes ikke, før proceduren er afsluttet, selv efter den angivne periode er udløbet, eller aftalen er ophørt. Denne undtagelse eksisterer i kundens interesse – sletning af beviser ville fratage et krav dets grundlag.
Ved aftalens ophør returneres eller destrueres data efter kundens anvisning, med forbehold for ovennævnte undtagelse. I sikkerhedskopier destrueres data i forbindelse med rotationen af kopier, senest inden for 31 dage.
10. Sikkerhedsforanstaltninger
- Adskillelse af organisationer på databaseniveau (row-level security): én organisation kan teknisk set ikke få adgang til en anden organisations data, selv i tilfælde af en softwarefejl.
- Kryptering under overførsel (TLS) for alle forbindelser.
- Kryptering under opbevaring i dokumentlageret og databasen.
- Sikkerhedskopier krypteres på kundens side, før de overføres til lageret; lagerleverandøren har ikke krypteringsnøglerne.
- Originaldokumenter er beskyttet mod overskrivning og utilsigtet sletning (object lock), samtidig med at muligheden for at opfylde en registreret persons anmodning om sletning bevares.
- Sikkerhedskopier opbevares hos en anden leverandør end produktionsinfrastrukturen, ved brug af adgangsoplysninger uden sletterettigheder.
- Systemlogfiler gemmer ikke dokumentindhold – kun identifikatorer for organisation, dokument og handling. Disse identifikatorer er pseudonymiserede personoplysninger og opbevares i 30 dage.
- Adgangs- og ændringslog (kun tilføjelse, append-only) for hvert dokument.
11. Cookies
Brugen af cookies er beskrevet i en separat cookiepolitik.
12. Ændringer af denne politik
Denne politik opdateres, når listen over databehandlere eller formålene med behandlingen ændres. Vi underretter kunder om væsentlige ændringer senest 30 dage i forvejen. Den gældende version og dens dato er altid angivet i begyndelsen af dette dokument.
13. Kontakt
Spørgsmål om databeskyttelse: privacy@demurrit.eu Generelle henvendelser: info@demurrit.eu