D&D Audit

Juridiskt

Integritetspolicy

Gäller från: 2 september 2026

1. Vilka vi är

Webbplatsen demurrit.eu och Demurrit Cargo Intelligence-portalen på cargo.demurrit.eu drivs av:

UAB NVGroup

Organisationsnummer: 149942553
Registrerad adress: Elektrinės g. 8, 03150 Vilnius, Litauen
Momsregistreringsnummer: LT499425515
E-post: info@demurrit.eu

Vi har inte utsett ett dataskyddsombud, eftersom vår verksamhet inte uppfyller kriterierna i artikel 37 GDPR. För dataskyddsfrågor, skriv till info@demurrit.eu. Vi svarar inom 30 dagar, oftast snabbare.

2. När vi är personuppgiftsansvariga och när vi är personuppgiftsbiträde

Detta är det viktigaste avsnittet i denna policy.

Vi agerar PERSONUPPGIFTSANSVARIGA för:

Vi agerar PERSONUPPGIFTSBITRÄDE för dokument ni laddar upp: CMR-fraktsedlar, bränslekvitton, SMGS/CIM-järnvägsfraktsedlar, konossement, D&D-fakturor och transportavtal. Personuppgifter i dessa dokument — förares namn och underskrifter, kontaktpersoner, fordonsregistreringar — tillhör er. Ni är personuppgiftsansvarig; vi behandlar dem endast enligt era dokumenterade instruktioner enligt ett personuppgiftsbiträdesavtal (DPA) i enlighet med artikel 28 GDPR, som vi tillhandahåller varje kund på begäran.

Vad detta innebär i praktiken. Om ni är förare, speditör eller anställd hos ett annat företag och era uppgifter förekommer i ett dokument som en av våra kunder laddat upp, kontakta det företaget. Om ni kontaktar oss vidarebefordrar vi er förfrågan till berörd kund inom 5 arbetsdagar och meddelar er om det.

Särskild notering om bränslemodulen. Detektering av avvikelser i bränsleförbrukning kan utgöra övervakning av anställda. Kunden måste som personuppgiftsansvarig ha en rättslig grund för det, informera sina anställda och vid behov genomföra en konsekvensbedömning avseende dataskydd (DPIA). Vi genomför inte den bedömningen åt kunden, men tillhandahåller den tekniska information som krävs för att upprätta en.

3. Vad vi behandlar, på vilken grund och hur länge

Kategori Data Rättslig grund Lagringstid
Webbplatsbesök IP-adress, webbläsartyp, tidpunkt för förfrågan, visade sidor (serverloggar) Berättigat intresse — webbplatssäkerhet och drift (art. 6.1 f) 30 dagar
Förfrågningar och samtalsbokningar Namn, e-post, telefon, företag, meddelandeinnehåll Åtgärder före avtal (art. 6.1 b) 24 månader från senaste kontakt
Cargo Intelligence-konto E-post (kontoidentifierare), namn, roll, lösenordshash, inloggningsloggar, aktivitetsloggar Fullgörande av avtal (b); säkerhetsloggar — berättigat intresse (f) Kontots varaktighet + 90 dagar; säkerhetsloggar 12 månader
Uppladdade dokument och extraherad data Originaldokument och deras strukturerade innehåll Behandlas enligt kundens instruktioner enligt art. 28-avtal Original 12 månader från uppladdning; extraherad data medan tjänsten är aktiv, raderas inom 30 dagar efter uppsägning
Resekostnadsdokument Bränslekvitton och fakturor, vägavgiftsfakturor, färjebiljetter, reparationsdokument Behandlas enligt kundens instruktioner enligt art. 28-avtal 5 år från uppladdning
Tulldeklarationer och relaterade dokument Deklarationer, ursprungsbevis, tullbeslut Behandlas enligt kundens instruktioner enligt art. 28-avtal 40 månader från uppladdning
D&D-granskningsärende Fakturor, avtalsutdrag, containerrörelsedata, korrespondens med rederiet Fullgörande av avtal (b); fastställande och försvar av rättsliga anspråk (f) 5 år från ärendets avslut
Bokföring och betalningar Fakturor, betalningsdata, momsnummer Rättslig förpliktelse (art. 6.1 c) 10 år (litauisk bokförings- och skattelagstiftning)
Nyhetsbrev / marknadsföring E-postadress Samtycke (art. 6.1 a) eller berättigat intresse för befintliga kunder Tills samtycket återkallas

Vi behandlar inte medvetet särskilda kategorier av personuppgifter enligt artikel 9 GDPR och ber er att inte ladda upp sådana.

4. Var era uppgifter lagras

Merparten av data behandlas inom Europeiska unionen — våra servrar finns i netcup GmbH:s datacenter i Nürnberg, Tyskland. I två specifika fall överförs data utanför EU/EES:

Underbiträden:

Underbiträde Syfte Plats Överföringsgrund
netcup GmbH Servrar, lagring, säkerhetskopior Tyskland (EU)
Proton AG E-postutskick, krypterade säkerhetskopior Schweiz Art. 45 GDPR beslut om adekvat skyddsnivå
Anthropic PBC AI-baserad datautvinning från dokument USA Art. 46 GDPR standardavtalsklausuler

Vi använder ingen betalningsförmedlare — fakturor regleras via banköverföring.

Den aktuella listan över underbiträden bifogas DPA-avtalet. Vi meddelar kunder minst 30 dagar innan ett nytt underbiträde läggs till.

5. Automatiserad behandling och artificiell intelligens

Vi använder automatiserade igenkänningssystem för att extrahera data från dokument. Detta är inte automatiserat beslutsfattande enligt artikel 22 GDPR: systemet fattar inga beslut som får rättsliga följder för er. Det föreslår strukturerad data, som en person bekräftar eller korrigerar. Innehållet i ett D&D-krav godkänns slutligen av en av våra medarbetare.

Vi använder inte era dokument för att träna AI-modeller och lämnar dem inte till tredje part för det ändamålet.

6. Till vem vi lämnar ut data

Vi säljer inte data och använder den inte för reklam.

7. Era rättigheter

Ni har rätt att: få tillgång till era uppgifter; få dem rättade; få dem raderade; begränsa behandlingen; dataportabilitet; invända mot behandling baserad på berättigat intresse; och återkalla samtycke när som helst.

Skicka förfrågningar till info@demurrit.eu. Vi kan be er verifiera er identitet. Vi svarar inom en månad; för komplexa förfrågningar kan vi förlänga med ytterligare två månader och meddelar er om vi gör det.

8. Klagomål

Om ni anser att vi kränkt era rättigheter, kontakta oss först. Ni har också rätt att lämna in ett klagomål till en tillsynsmyndighet.

Vår ledande tillsynsmyndighet är:

State Data Protection Inspectorate (Valstybinė duomenų apsaugos inspekcija)
L. Sapiegos g. 17, LT-10312 Vilnius, Litauen
ada@ada.lt · vdai.lrv.lt

Ni kan också klaga till tillsynsmyndigheten i det EU-land där ni bor eller arbetar. I Sverige är detta Integritetsskyddsmyndigheten (IMY), imy.se.

9. Säkerhet

Vi använder TLS vid överföring, kryptering i vila, rollbaserad åtkomstkontroll, tvåfaktorsautentisering för administratörskonton, aktivitetsloggning och regelbundna säkerhetskopior (behålls 30 dagar). Vi rapporterar personuppgiftsincidenter till tillsynsmyndigheten inom 72 timmar och meddelar berörda kunder utan onödigt dröjsmål om incidenten sannolikt medför en hög risk för dem.

10. Barn

Våra tjänster är endast för företagskunder. Vi behandlar inte medvetet uppgifter om personer under 16 år.

11. Ändringar

Vi kan uppdatera denna policy. Vi meddelar registrerade användare om väsentliga ändringar via e-post minst 30 dagar i förväg. Datumet då den träder i kraft visas alltid högst upp.

Cookiepolicy →