Integritetspolicy
1. Vilka vi är
UAB NVGroup Organisationsnummer: 149942553 Momsregistreringsnummer: LT499425515 Säte: Elektrinės g. 8, 03150 Vilnius, Litauen Frågor om dataskydd: privacy@demurrit.eu
Denna policy gäller för tjänster som tillhandahålls på domänen demurrit.eu (nedan kallad Tjänsten).
2. Vår roll: två olika relationer
Vi behandlar personuppgifter på två olika grunder, och det avgör vem du ska vända dig till angående dina rättigheter.
| Uppgifter | Vår roll | |
|---|---|---|
| Del A | Konto-, faktura- och webbplatsanvändningsdata | Personuppgiftsansvarig |
| Del B | Innehållet i de dokument du laddar upp och data som extraheras ur dem | Personuppgiftsbiträde på uppdrag av kunden (den personuppgiftsansvarige) |
I del A fastställer vi ändamålen och medlen. Avsnitt 3–5 gäller för denna del.
I del B fastställs ändamålen och medlen av kunden – det transport-, speditions- eller lastägarföretag som laddar upp dokumenten. Vi agerar endast enligt dess instruktioner och enligt ett personuppgifts- biträdesavtal som ingåtts med det (art. 28 GDPR). Avsnitt 6–9 gäller för denna del.
Om du är förare, kontaktperson eller en annan person vars uppgifter finns i ett dokument som laddats upp av en kund, vänligen kontakta det företag som anställer dig eller med vilket du har en avtalsrelation angående dina rättigheter. Vi hjälper det företaget att svara på din begäran, men vi kan inte självständigt fatta beslut om dessa uppgifter.
Del A. Uppgifter för vilka vi är personuppgiftsansvarig
3. Behandlade uppgifter, ändamål och rättsliga grunder
| Uppgifter | Ändamål | Rättslig grund |
|---|---|---|
| E-post, namn, organisationens namn, medlemsroll | Kontoadministration, beviljande av åtkomst | Art. 6.1 b – fullgörande av avtal |
| Faktura- och bokföringsuppgifter | Fakturering, bokföring | Art. 6.1 c – rättslig förpliktelse |
| Inloggningsuppgifter, IP-adress, systemloggar | Tjänstens säkerhet, förhindrande av obehörig åtkomst och missbruk | Art. 6.1 f – berättigat intresse |
| Förfrågningar som skickas via kontaktformulär | Besvarande av din förfrågan | Art. 6.1 f – berättigat intresse |
Berättigat intresse avser i detta fall skyddet av Tjänsten och de kunduppgifter den innehåller mot obehörig åtkomst, samt förmågan att besvara affärsförfrågningar. Vi har bedömt att detta intresse inte väger tyngre än dina rättigheter, eftersom endast en minimal mängd uppgifter behandlas och de inte används för profilering eller marknadsföring.
4. Lagringstider (del A)
| Uppgifter | Tid |
|---|---|
| Kontouppgifter | Under avtalets löptid + 12 månader |
| Bokförings- och faktureringsunderlag | 10 år från räkenskapsårets slut (krav enligt litauisk bokföringslagstiftning) |
| System- och säkerhetsloggar | 30 dagar |
| Korrespondens via kontaktformulär | 24 månader |
5. Dina rättigheter (del A)
Du har rätt till tillgång till dina uppgifter, rättelse, radering, begränsning av behandlingen, dataportabilitet samt att invända mot behandling som grundas på berättigat intresse.
Kontakta oss: privacy@demurrit.eu. Vi svarar inom 30 dagar.
Du har även rätt att lämna in ett klagomål till Litauens statliga dataskyddsinspektion (L. Sapiegos g. 17, Vilnius, vdai.lrv.lt).
Del B. Dokument som laddas upp av kunder
6. Hur dokument behandlas
Tjänsten behandlar transport- och tulldokument – CMR-fraktsedlar, konnossement, transportörsfakturor, tulldeklarationer, bränslekvitton – och extraherar strukturerade uppgifter ur dem: datum, belopp, fordonsregistreringsnummer, länder och ruttinformation. Dokumenten kan innehålla uppgifter om tredje part, till exempel förare eller kontaktpersoner.
6.1 Nivåindelad behandling
Dokument behandlas i nivåer, och varje dokument behandlas på den lägsta nivå som är tillräcklig:
- Strukturerade uppgifter (XML, EDIFACT, format för tulldeklarationer) – behandlas på ett deterministiskt sätt uteslutande inom EU:s infrastruktur.
- Dokument med ett textlager – identifieras utifrån fördefinierade mallar för transportörer och formulär uteslutande inom EU:s infrastruktur.
- Dokument som kräver tolkning av innehållet – skannade eller icke-standardiserade dokument vidarebefordras till det personuppgiftsbiträde som anges i avsnitt 7.
Denna arkitektur innebär att merparten av dokumentflödet behandlas utan att lämna EU. Detta tillämpas som en åtgärd för uppgiftsminimering (art. 5.1 c GDPR).
6.2 Automatiserat beslutsfattande
Automatisk extrahering fattar inga beslut som har rättsliga följder eller på liknande sätt i betydande grad påverkar dig. Alla extraherade uppgifter granskas av en människa innan de används i ett krav, en deklaration eller en rapport. Art. 22 GDPR är inte tillämplig.
7. Personuppgiftsbiträden
| Leverantör | Ändamål | Datalokalisering |
|---|---|---|
| netcup GmbH | Applikationsserver, databas | Nürnberg, Tyskland |
| Hetzner Online GmbH | Lagring av dokument | Nürnberg, Tyskland |
| Akenes SA (Exoscale) | Säkerhetskopior | Wien, Österrike |
| Anthropic PBC | Tolkning av innehåll (avsnitt 6.1, nivå 3) | Amerikas förenta stater |
Ett personuppgiftsbiträdesavtal enligt art. 28 GDPR har ingåtts, eller håller på att ingås, med varje biträde.
Ändringar. Vi meddelar kunder om ändringar i listan över biträden senast 30 kalenderdagar i förväg. Kunden har rätt att inom 15 dagar göra en motiverad invändning.
8. Överföring av uppgifter utanför EES
8.1 Akenes SA (Exoscale)
Säkerhetskopior lagras fysiskt i Wien, Österrike. Leverantören är ett bolag registrerat i Schweiz, varför åtkomst från Schweiz är möjlig under teknisk service.
För Schweiz gäller Europeiska kommissionens beslut om adekvat skyddsnivå (26 juli 2000), vars fortsatta giltighet kommissionen bekräftade i sin översynsrapport av den 15 januari 2024. Inga ytterligare skyddsåtgärder krävs.
8.2 Anthropic PBC
Dokument på nivå 3 enligt avsnitt 6.1 överförs till Anthropic PBC (USA).
- nivåindelad behandling (avsnitt 6.1), vilket innebär att de flesta dokument aldrig överförs;
- kryptering under överföring (TLS) och vid lagring;
- endast dokumentets innehåll överförs, utan uppgifter om konto, fakturering eller koppling till kundens organisation.
Konsekvensbedömning. En Transfer Impact Assessment har genomförts i enlighet med rekommendationerna från Europeiska dataskyddsstyrelsen 01/2020. Bedömningen och en kopia av standardavtalsklausulerna lämnas till kunder och tillsynsmyndigheten på motiverad begäran.
9. Lagringstider (del B)
Tiderna fastställs av kunden i personuppgiftsbiträdesavtalet. Standardtider, om inget annat avtalats:
| Uppgifter | Tid | Grund |
|---|---|---|
| Originaldokument | 24 månader från uppladdning | Preskriptionstider enligt CMR-konventionen och Haag–Visby-reglerna räknas från leverans, inte från uppladdning |
| Tulldokument | 40 månader från uppladdning | Den treåriga ansökningsfristen och handläggningstiden enligt art. 121 i unionens tullkodex |
| Extraherade strukturerade uppgifter | Samma som det tillhörande dokumentet | – |
| Systemloggar | 30 dagar | Teknisk service |
Rättslig spärr (legal hold). Om ett dokument har samband med ett olöst krav eller ett tullförfarande markeras det för bevarande och raderas inte förrän förfarandet har avslutats, även om den angivna tiden har löpt ut eller avtalet har upphört. Detta undantag finns i kundens intresse – att radera bevis skulle beröva kravet dess grund.
Efter avtalets upphörande återlämnas eller förstörs uppgifterna enligt kundens instruktion, med förbehåll för undantaget ovan. I säkerhetskopior förstörs uppgifter i samband med rotationen av kopior, senast inom 31 dagar.
10. Säkerhetsåtgärder
- Separering av organisationer på databasnivå (row-level security): en organisation kan tekniskt sett inte komma åt en annan organisations uppgifter, inte ens vid ett programvarufel.
- Kryptering under överföring (TLS) för alla anslutningar.
- Kryptering vid lagring i dokumentlagret och databasen.
- Säkerhetskopior krypteras på kundens sida innan de överförs till lagringen; lagringsleverantören har inte krypteringsnycklarna.
- Originaldokument är skyddade mot överskrivning och oavsiktlig radering (object lock), samtidigt som möjligheten att uppfylla en registrerads begäran om radering bevaras.
- Säkerhetskopior lagras hos en annan leverantör än produktionsinfrastrukturen, med användning av behörigheter utan raderingsrättigheter.
- Systemloggar lagrar inte dokumentinnehåll – endast identifierare för organisation, dokument och åtgärd. Dessa identifierare är pseudonymiserade personuppgifter och lagras i 30 dagar.
- Logg över åtkomst och ändringar (endast tillägg, append-only) för varje dokument.
11. Cookies
Användningen av cookies beskrivs i en separat cookiepolicy.
12. Ändringar av denna policy
Denna policy uppdateras när listan över biträden eller ändamålen med behandlingen ändras. Vi meddelar kunder om väsentliga ändringar senast 30 dagar i förväg. Den gällande versionen och dess datum anges alltid i början av detta dokument.
13. Kontakt
Frågor om dataskydd: privacy@demurrit.eu Allmänna frågor: info@demurrit.eu