Mysec Sweden AB

Integritet & dataskydd

Så behandlar Mysec personuppgifter när vi levererar säkerhet, service, support och rekrytering.

Integritetspolicy – Mysec Sweden AB

Personuppgiftsansvarig: Mysec Sweden AB

Organisationsnummer: 556610-7354

Adress: Västberga allé 60, 126 30 Hägersten

Telefon: 08-775 42 60

E-post: kontakt@mysec.se

1. Inledning

Mysec Sweden AB ("Mysec", "vi", "oss") värnar om den personliga integriteten och arbetar för att personuppgifter ska behandlas på ett lagligt, korrekt, öppet och säkert sätt.

Denna integritetspolicy beskriver hur Mysec behandlar personuppgifter när vi är personuppgiftsansvariga, exempelvis i samband med:

kund- och leverantörsrelationer,

försäljning och offertförfrågningar,

installation, service och support,

kontakt via webbplats, telefon och e-post,

marknadsföring och kundkommunikation,

rekrytering,

besök i våra lokaler,

administration, ekonomi och avtal,

informations- och IT-säkerhet.

Policyn beskriver även den särskilda situation som uppstår när Mysec behandlar personuppgifter på uppdrag av våra kunder, exempelvis vid arbete med passersystem, kamerabevakning, inbrottslarm eller andra säkerhetssystem.

Mysecs behandling av personuppgifter sker i enlighet med Europaparlamentets och rådets förordning (EU) 2016/679, dataskyddsförordningen ("GDPR"), kompletterande svensk dataskyddslagstiftning samt annan tillämplig lagstiftning.

2. Vem ansvarar för dina personuppgifter?

Mysec Sweden AB är personuppgiftsansvarig för den behandling av personuppgifter där Mysec bestämmer varför och hur personuppgifterna ska behandlas.

Det gäller exempelvis personuppgifter om:

kunder och potentiella kunder,

kontaktpersoner hos kunder,

leverantörer och samarbetspartners,

personer som kontaktar Mysec,

arbetssökande,

besökare på vår webbplats,

besökare i våra lokaler.

I vissa uppdrag behandlar Mysec personuppgifter för en kunds räkning. I dessa fall är kunden normalt personuppgiftsansvarig och Mysec personuppgiftsbiträde. Se avsnitt 9.

3. Vilka personuppgifter behandlar vi?

Vilka uppgifter vi behandlar beror på vilken relation du har till Mysec.

3.1 Kontakt- och identitetsuppgifter

Vi kan behandla:

namn,

företagsnamn,

befattning och funktion,

telefonnummer,

e-postadress,

adress,

kund- eller leverantörstillhörighet,

andra kontaktuppgifter som du lämnar till oss.

3.2 Kund-, avtals- och projektuppgifter

I samband med kundrelationer, projekt, installationer och service kan vi behandla:

kundnummer,

kontaktpersoner,

avtal och offerter,

beställningar,

arbetsorder,

projektinformation,

anläggningsadress,

leveransinformation,

servicehistorik,

support- och felanmälningar,

dokumentation över utfört arbete,

kommunikation kopplad till ett kunduppdrag.

3.3 Ekonomiska uppgifter

Vi kan behandla uppgifter som krävs för vår ekonomiska administration, exempelvis:

faktureringsuppgifter,

betalningsinformation,

order- och transaktionshistorik,

uppgifter som måste bevaras enligt bokförings- och skattelagstiftning.

3.4 Kommunikation

När du kommunicerar med Mysec kan vi behandla:

e-postmeddelanden,

meddelanden via webbformulär,

ärendebeskrivningar,

anteckningar från kundkontakter,

annan korrespondens.

Vi uppmanar dig att inte lämna fler personuppgifter än vad som är nödvändigt för det aktuella ärendet.

3.5 Teknisk information och loggar

När du använder våra digitala tjänster eller kommunicerar med våra IT-system kan vi behandla teknisk information såsom:

IP-adress,

datum och tid för åtkomst,

inloggningsuppgifter och autentiseringshändelser,

säkerhetsloggar,

system- och aktivitetsloggar,

information om webbläsare och enhet,

information som behövs för felsökning och informationssäkerhet.

Loggning används bland annat för att förebygga, upptäcka och utreda obehörig åtkomst, cyberangrepp, fel och andra säkerhetsincidenter.

3.6 Rekrytering

Om du söker arbete hos Mysec kan vi exempelvis behandla:

namn och kontaktuppgifter,

CV,

personligt brev,

utbildning och arbetslivserfarenhet,

referenser,

uppgifter som framkommer vid intervjuer,

annan information som du själv lämnar i samband med rekryteringen.

Om ytterligare kontroller behöver genomföras för en viss befattning görs detta endast när det finns rättsligt stöd och när behandlingen är nödvändig och proportionerlig.

3.7 Säkerhetsrelaterade uppgifter

I vissa situationer kan Mysec behandla uppgifter kopplade till säkerheten i den egna verksamheten, exempelvis:

besöksinformation,

behörigheter,

passageloggar,

säkerhets- och incidentloggar.

Om kamerabevakning används i eller i anslutning till våra egna lokaler lämnas kompletterande information i anslutning till den plats där bevakningen sker.

4. Varifrån får vi personuppgifterna?

Vi får i första hand personuppgifter direkt från dig eller från den organisation som du representerar.

Uppgifter kan också komma från:

din arbetsgivare eller uppdragsgivare,

kunder,

leverantörer och samarbetspartners,

offentliga register,

offentligt tillgängliga företagsuppgifter,

våra IT- och verksamhetssystem,

säkerhets- och åtkomstsystem,

andra personer som kontaktar oss inom ramen för ett ärende.

När personuppgifter inte har samlats in direkt från den registrerade informerar vi om behandlingen när detta krävs enligt tillämplig dataskyddslagstiftning.

5. Varför behandlar vi personuppgifter?

5.1 Förfrågningar, offerter och försäljning

Vi behandlar personuppgifter för att:

svara på förfrågningar,

ta fram offerter,

kommunicera med potentiella kunder,

administrera försäljningsprocessen,

följa upp kundkontakter.

Rättslig grund: berättigat intresse och, där det är tillämpligt, åtgärder inför ingående av avtal.

Mysecs berättigade intresse är att kunna bedriva och utveckla vår verksamhet samt kommunicera med befintliga och potentiella kunder.

5.2 Genomföra kunduppdrag

Vi behandlar personuppgifter för att:

administrera kundrelationer,

planera och genomföra installationer och projekt,

tillhandahålla service och support,

hantera felanmälningar,

dokumentera utfört arbete,

administrera garantier och serviceåtaganden,

kommunicera med kundens kontaktpersoner.

Rättslig grund: fullgörande av avtal när den registrerade själv är avtalspart, samt berättigat intresse när behandlingen avser kontaktpersoner hos företagskunder.

Mysecs berättigade intresse är att kunna administrera och fullgöra våra avtalsenliga åtaganden gentemot den organisation som den registrerade representerar.

5.3 Leverantörer och samarbetspartners

Vi behandlar personuppgifter för att:

administrera leverantörsrelationer,

göra beställningar,

hantera leveranser,

administrera avtal,

kommunicera med kontaktpersoner.

Rättslig grund: berättigat intresse och, där det är tillämpligt, avtal.

5.4 Fakturering, redovisning och administration

Vi behandlar uppgifter för att:

fakturera,

ta emot och registrera betalningar,

uppfylla bokföringskrav,

hantera skatter och avgifter,

uppfylla andra rättsliga skyldigheter.

Rättslig grund: rättslig förpliktelse samt, i vissa delar, fullgörande av avtal.

5.5 Service, support och felanmälningar

När du kontaktar oss med ett support- eller serviceärende behandlar vi uppgifter för att:

registrera ärendet,

identifiera aktuell kund eller anläggning,

kontakta berörda personer,

felsöka,

planera åtgärder,

dokumentera utfört arbete,

följa upp ärendet.

Rättslig grund: fullgörande av avtal och berättigat intresse.

Observera att ett supportärende i vissa fall kan innebära att Mysec får åtkomst till personuppgifter som kunden ansvarar för. I dessa situationer kan Mysec istället behandla uppgifterna i rollen som personuppgiftsbiträde.

5.6 Informations- och IT-säkerhet

Vi behandlar loggar och andra tekniska uppgifter för att:

skydda våra informationssystem,

administrera behörigheter,

förebygga obehörig åtkomst,

upptäcka och utreda säkerhetsincidenter,

förebygga bedrägerier och missbruk,

säkerställa tillgänglighet och driftsäkerhet,

uppfylla säkerhets- och efterlevnadskrav.

Rättslig grund: berättigat intresse och, när så krävs, rättslig förpliktelse.

Mysecs berättigade intresse är att upprätthålla en hög säkerhetsnivå och skydda information, system, kunder, medarbetare och verksamheten.

5.7 Marknadsföring och kundkommunikation

Vi kan använda kontaktuppgifter för relevant information om våra tjänster och vår verksamhet.

Rättslig grund: berättigat intresse eller samtycke när samtycke krävs enligt lag.

Du har alltid rätt att invända mot behandling av personuppgifter för direktmarknadsföring. Efter en sådan invändning upphör vi med behandlingen för detta ändamål.

5.8 Rekrytering

Vi behandlar personuppgifter för att:

administrera ansökningar,

bedöma kandidater,

genomföra intervjuer,

kontakta referenser,

fatta beslut i rekryteringsprocessen.

Rättslig grund: berättigat intresse och åtgärder inför ett eventuellt anställningsavtal.

Om vi vill spara en ansökan för framtida rekryteringar längre än vad som behövs för den aktuella processen kan vi inhämta samtycke till detta.

5.9 Rättsliga krav och tvister

Personuppgifter kan behandlas när detta är nödvändigt för att:

fastställa rättsliga anspråk,

göra gällande rättsliga anspråk,

försvara Mysec mot rättsliga anspråk,

hantera tvister,

uppfylla myndighetsbeslut.

Rättslig grund: berättigat intresse eller rättslig förpliktelse.

6. Berättigat intresse och intresseavvägning

När vi använder berättigat intresse som rättslig grund gör vi en bedömning av:

vilket berättigat intresse behandlingen ska tillgodose,

om behandlingen är nödvändig för detta ändamål,

hur behandlingen påverkar den registrerades rättigheter och friheter.

Vi behandlar endast personuppgifter med stöd av berättigat intresse när vi bedömer att Mysecs eller tredje parts intresse väger tyngre än den registrerades motstående intressen, rättigheter och friheter.

7. Hur länge sparar vi personuppgifter?

Mysec sparar inte personuppgifter längre än vad som är nödvändigt för det ändamål de samlades in för.

Lagringstiden avgörs bland annat av:

behandlingens ändamål,

avtalsförhållandet,

lagkrav,

garanti- och serviceåtaganden,

säkerhetsbehov,

preskriptionsfrister,

behovet av att fastställa, göra gällande eller försvara rättsliga anspråk.

Exempel:

uppgifter som krävs enligt bokföringslagstiftning bevaras under den tid som lagen kräver,

uppgifter i kund- och projektärenden bevaras så länge de behövs för avtalet, serviceåtaganden, garanti, dokumentation eller rättsliga anspråk,

support- och felanmälningsärenden bevaras enligt Mysecs fastställda gallrings- och bevaranderegler,

säkerhetsloggar lagras under en tid som står i proportion till säkerhetsbehovet,

uppgifter om arbetssökande som inte anställs raderas eller anonymiseras när de inte längre behövs för rekryteringen eller för att hantera eventuella rättsliga anspråk, om inte kandidaten har samtyckt till längre lagring.

När lagringstiden löpt ut raderas eller anonymiseras personuppgifterna på ett säkert sätt.

Mysec har interna regler för gallring och bevarande som styr lagringstider för olika typer av information och verksamhetssystem.

8. Vem kan få tillgång till personuppgifterna?

Endast personer som behöver personuppgifterna för sina arbetsuppgifter ska ha tillgång till dem.

Inom Mysec kan detta exempelvis omfatta medarbetare inom:

projekt och installation,

service och support,

försäljning,

ekonomi och administration,

ledning,

IT och informationssäkerhet.

Vi kan även lämna personuppgifter till externa mottagare när detta är nödvändigt.

Det kan exempelvis vara:

IT- och systemleverantörer,

drift- och hostingleverantörer,

kommunikationsleverantörer,

ekonomisystem och redovisningsleverantörer,

konsulter,

underentreprenörer,

transport- och logistikleverantörer,

försäkringsbolag,

revisorer och juridiska rådgivare,

myndigheter när vi är skyldiga att lämna ut uppgifter.

När en leverantör behandlar personuppgifter för Mysecs räkning ska leverantören vara bunden av personuppgiftsbiträdesavtal och får endast behandla uppgifterna enligt våra dokumenterade instruktioner.

9. När Mysec är personuppgiftsbiträde

Mysecs verksamhet omfattar installation, service, underhåll och support av säkerhetssystem.

I samband med sådana uppdrag kan våra medarbetare få tillgång till personuppgifter i exempelvis:

passersystem,

besökssystem,

inbrottslarm,

kamerabevakningssystem,

video management-system,

säkerhetsplattformar,

loggar och händelsehistorik,

användar- och behörighetsregister.

Uppgifterna kan exempelvis innehålla namn, användaridentiteter, behörigheter, passageloggar, bilder eller videomaterial.

När kunden bestämmer ändamål och medel för denna behandling är kunden personuppgiftsansvarig och Mysec personuppgiftsbiträde.

I sådana fall:

behandlar Mysec personuppgifterna endast enligt kundens dokumenterade instruktioner,

regleras behandlingen genom personuppgiftsbiträdesavtal när GDPR kräver detta,

omfattas behörig personal av sekretess- och konfidentialitetskrav,

ska åtkomst begränsas till vad som är nödvändigt för uppdraget,

ska lämpliga tekniska och organisatoriska säkerhetsåtgärder tillämpas.

Begäran från registrerade som gäller uppgifter där en kund är personuppgiftsansvarig ska normalt riktas till den aktuella kunden.

10. Överföring av personuppgifter utanför EU/EES

Mysec eftersträvar att personuppgifter behandlas inom EU/EES.

Vissa leverantörer av IT- och molntjänster kan dock innebära att personuppgifter görs tillgängliga från eller överförs till ett land utanför EU/EES.

När en sådan överföring sker säkerställer Mysec att det finns en tillåten överföringsmekanism enligt GDPR, exempelvis:

beslut om adekvat skyddsnivå från Europeiska kommissionen,

Europeiska kommissionens standardavtalsklausuler,

annan tillämplig rättslig mekanism enligt GDPR.

Vid behov genomförs även en bedömning av skyddsnivån i mottagarlandet och kompletterande tekniska eller organisatoriska skyddsåtgärder införs.

11. Informationssäkerhet

Mysec arbetar systematiskt med informationssäkerhet och vidtar lämpliga tekniska och organisatoriska åtgärder för att skydda personuppgifter.

Åtgärderna anpassas efter behandlingens art, omfattning, sammanhang och risk och kan bland annat omfatta:

behörighetsstyrning,

principen om minsta möjliga behörighet,

stark autentisering,

loggning och spårbarhet,

segmentering och skydd av IT-miljöer,

kryptering där detta är lämpligt,

säkerhetskopiering och återställningsrutiner,

uppdatering och sårbarhetshantering,

incidenthantering,

leverantörskontroller,

sekretesskrav,

utbildning och medvetandehöjande insatser,

regelbunden granskning av behörigheter och säkerhetsåtgärder.

Tillgång till personuppgifter begränsas till personer som behöver uppgifterna för sitt arbete.

12. Personuppgiftsincidenter

Mysec har rutiner för att identifiera, bedöma, hantera och dokumentera personuppgiftsincidenter.

Om en incident sannolikt medför en risk för fysiska personers rättigheter och friheter anmäler Mysec incidenten till Integritetsskyddsmyndigheten när Mysec är personuppgiftsansvarig och anmälningsskyldighet föreligger.

Om incidenten sannolikt leder till en hög risk för den registrerades rättigheter och friheter informeras även berörda personer när detta krävs enligt GDPR.

När Mysec agerar som personuppgiftsbiträde informeras den personuppgiftsansvariga kunden om personuppgiftsincidenter utan onödigt dröjsmål i enlighet med avtal och tillämplig lagstiftning.

13. Dina rättigheter

Beroende på omständigheterna har du enligt GDPR ett antal rättigheter.

Rätt till information och tillgång

Du har rätt att få information om huruvida Mysec behandlar personuppgifter om dig och, när så är fallet, begära tillgång till uppgifterna och information om behandlingen.

Rätt till rättelse

Du har rätt att begära att felaktiga eller ofullständiga personuppgifter rättas.

Rätt till radering

Under vissa förutsättningar har du rätt att begära att dina personuppgifter raderas.

Rätten till radering är inte absolut. Mysec kan exempelvis behöva behålla uppgifter för att uppfylla lagkrav eller för att fastställa, göra gällande eller försvara rättsliga anspråk.

Rätt till begränsning

Under vissa förutsättningar har du rätt att begära att behandlingen av dina personuppgifter begränsas.

Rätt att invända

När en behandling grundas på berättigat intresse har du rätt att invända mot behandlingen.

Mysec ska då upphöra med behandlingen om vi inte kan visa tvingande berättigade skäl för behandlingen som väger tyngre än dina intressen, rättigheter och friheter eller om behandlingen krävs för rättsliga anspråk.

Du har alltid rätt att invända mot direktmarknadsföring.

Rätt till dataportabilitet

När behandlingen grundas på samtycke eller avtal och sker automatiserat kan du under vissa förutsättningar ha rätt att få ut personuppgifter i ett strukturerat, allmänt använt och maskinläsbart format.

Rätt att återkalla samtycke

Om en behandling grundas på ditt samtycke kan du när som helst återkalla samtycket.

Ett återkallat samtycke påverkar inte lagligheten av den behandling som utförts innan samtycket återkallades.

14. Hur utövar du dina rättigheter?

För att utöva dina rättigheter eller ställa frågor om vår behandling av personuppgifter kan du kontakta:

Mysec Sweden AB

Västberga allé 60

126 30 Hägersten

E-post: kontakt@mysec.se

Telefon: 08-775 42 60

För att skydda dina personuppgifter kan vi behöva verifiera din identitet innan en begäran hanteras.

Vi besvarar begäran utan onödigt dröjsmål och inom de tidsfrister som anges i GDPR.

15. Rätt att lämna klagomål

Om du anser att Mysec behandlar dina personuppgifter i strid med dataskyddslagstiftningen vill vi gärna att du kontaktar oss så att vi får möjlighet att utreda frågan.

Du har också rätt att lämna klagomål till tillsynsmyndigheten:

Integritetsskyddsmyndigheten (IMY)

Aktuella kontaktuppgifter finns på www.imy.se.

16. Webbplats och cookies

När du besöker Mysecs webbplats kan information om din enhet och ditt användande av webbplatsen behandlas.

Cookies och liknande tekniker kan användas för exempelvis:

webbplatsens grundläggande funktioner,

säkerhet,

inställningar,

statistik och analys,

andra funktioner som du har godkänt.

Cookies som inte är nödvändiga används endast när det finns rättsligt stöd för detta och, när samtycke krävs, efter att samtycke har lämnats.

Mer information om vilka cookies som används och hur du kan ändra dina val lämnas genom webbplatsens cookieinformation eller cookieinställningar.

17. Automatiserat beslutsfattande

Mysec ska informera berörda personer om vi använder automatiserat beslutsfattande, inklusive profilering, som medför rättsliga följder eller på liknande sätt i betydande grad påverkar den registrerade.

Informationen ska i sådant fall bland annat beskriva logiken bakom behandlingen samt behandlingens betydelse och förutsedda konsekvenser.

18. Barns personuppgifter

Mysecs tjänster riktar sig huvudsakligen till företag, organisationer och offentlig verksamhet och är inte avsedda för barn.

Om vi trots detta behöver behandla personuppgifter om barn ska särskild hänsyn tas till barnets rättigheter och integritet och lämpliga skyddsåtgärder vidtas.

19. Ändringar i integritetspolicyn

Mysec kan uppdatera denna integritetspolicy när vår verksamhet, våra behandlingar eller tillämpliga regelverk förändras.

Den senaste versionen publiceras på vår webbplats.

Vid större förändringar som på ett betydande sätt påverkar behandlingen av personuppgifter kan berörda personer informeras på annat lämpligt sätt.