Integritetspolicy för registret över lås- och åtkomstkontroll

1. Registeransvarigs kontaktuppgifter i dataskyddsfrågor

Registeransvariga

VAV Yhtymä Oy (organisationsnummer 0640915-7) och dess nedan nämnda dotterbolag, nedan kallade ”registeransvarig”

Kontaktuppgifter i frågor som rör dataskydd

Kontakt med den registeransvariges dataskyddsombud samt i alla frågor som rör dataskydd kan ske via följande kontaktuppgifter:

e-post: tietosuoja@vav.fi

adress: VAV Yhtymä Oy, Dataskyddsfrågor, Veturikuja 7, 01300 Vantaa

2. Registrerade och registerets uppgifter

Den registeransvarige använder ett elektroniskt lås- och passerkontrollsystem i sina fastigheter. Nycklar till fastigheterna utlämnas till och används av den registeransvariges anställda, fastigheternas boende samt städ- och fastighetsunderhållspersonal. Följande uppgifter om de registrerade, det vill säga de personer som den registeransvarige har beviljat tillträdesrättigheter, lagras i lås- och tillträdeskontrollregistret:

  1. uppgifter som behövs för att bevilja åtkomsträttigheter, t.ex. namn, kontaktuppgifter, företag åtkomsträttigheter och identifierare, t.ex. nummer på passerkort eller åtkomstnyckel eller mobilidentifierare, åtkomstgrupp och eventuell larmkod
  2. tillträdeshändelser, dvs. dörr, datum och klockslag.

3. Rättsliga grunder och syften för behandlingen av personuppgifter

Den registeransvarige har ett berättigat intresse, grundat på ägande och förvaltning av fastigheter (artikel 6.1 f i EU:s allmänna dataskyddsförordning), att behandla personuppgifterna i registret för följande ändamål:

  1. Förvaltning av användningen av den registeransvariges fastigheter
  2. Förhindrande av obehörigt tillträde till den registeransvariges fastigheter
  3. Att säkerställa och skydda säkerheten för den registeransvariges fastigheter, egendom som finns där samt personer som rör sig där
  4. Förebyggande av skadegörelse och brott samt utredning och bevisning av redan begångna brott och situationer som äventyrar egendom och säkerhet.

4. Varifrån uppgifterna samlas in

De uppgifter som behövs för att bevilja tillträdesrättigheter erhålls från den registrerade själv, från den registeransvariges HR-system eller från arbetsgivaren till den registrerade som är anställd hos en extern aktör. Den registeransvarige fastställer den registrerades tillträdesrättigheter och tillträdeskontrollsystemet genererar ett passerkort, ett nyckelnummer eller annan identifierare samt en larmkod.

Uppgifter om åtkomsthändelser samlas in från användningen av åtkomstkortet. Exempelvis lagras uppgifter om nycklar och deras åtkomsträttigheter i ett smartlås. Numret på smartnyckeln och tidpunkten för användningen överförs till låset när nyckeln används. Låsspecifika händelseuppgifter om nycklarna överförs automatiskt från vissa lås och läsare till databasen och kan vid behov läsas av med en separat läsare.

5. Till vem uppgifterna lämnas ut eller överförs

Den registeransvarige lämnar inte ut uppgifter till externa parter utan den registrerades samtycke, såvida det inte är nödvändigt för att förebygga och utreda missbruk till polisen och andra utredningsmyndigheter, för att hantera rättsliga krav, t.ex. till juridiska ombud och domstolar, eller för att uppfylla den registeransvariges lagstadgade skyldigheter.

Den registeransvarige anlitar underleverantörer för behandling av personuppgifter i enlighet med denna redogörelse. I sådana fall kan personuppgifter överföras till underleverantörer i den utsträckning som är nödvändig för att underleverantören ska kunna utföra sina tjänster. Underleverantörerna behandlar personuppgifter för den registeransvariges räkning och enligt dennes anvisningar. Underleverantörerna är bundna av avtal om behandling av personuppgifter som ingåtts med den registeransvarige, inklusive villkor avseende sekretess och informationssäkerhet.

Den registeransvarige använder följande underleverantörer för behandling av personuppgifter:

  • Certego Oy
  • iLOQ Oy: teknisk support och underhåll av lås- och passerkontrollsystem.

Personuppgifter överförs inte utanför EU/EES-området.

6. Principer för skydd av registret och lagringstid för uppgifter

Endast de personer som behöver uppgifterna för att utföra sina arbetsuppgifter har rätt att använda uppgifterna.

Uppgifterna är skyddade med personliga användarnamn och lösenord. Rätt till åtkomst och behandling av uppgifterna beviljas utifrån arbetsuppgifterna. Personal och underleverantörer som hanterar uppgifterna har åtagit sig att iaktta sekretess- och datasäkerhetskrav. Skyddet av elektroniskt lagrade uppgifter bygger på behörighetshantering, tekniskt skydd av databaser och servrar, övervakning av deras användning genom insamling av loggdata, fysiskt skydd av lokaler, åtkomstkontroll, brandväggar och annat skydd av datakommunikation samt säkerhetskopiering av uppgifter.

Personalen får regelbundet introduktion och utbildning i hantering av personuppgifter genom regelbundet anordnade utbildningar i dataskydd och informationssäkerhet.

Personuppgifter lagras så länge som de behövs för att uppfylla syftet med åtkomstkontrollen, dock högst ett år från lagringsdagen, så att den registeransvarige kan utreda eventuella skadehändelser eller egendomsbrott som inträffat i lokalerna. Exempelvis lagrar låset i iLOQ-systemet de cirka 500 senaste dörröppningarna och raderar automatiskt gamla loggdata för att göra plats för nya. Vid normal användning bevaras låsets händelseloggdata i genomsnitt cirka 2–3 månader från det att händelsen loggades.

Loggdata lagras i systemet i 90 dagar.

De uppgifter som behövs för att bevilja åtkomsträttigheter samt själva åtkomsträttigheterna och identifieringsuppgifterna raderas när den registrerade inte längre behöver tillträde till den registeransvariges fastigheter, t.ex. efter att ett boende-, hyres- eller anställningsförhållande har upphört.

Uppgifterna kan lagras efter ovannämnda lagringstider så länge som de behövs som bevis för att ansöka om ersättning, för att uppfylla en lagstadgad skyldighet eller för att utarbeta, framföra eller försvara ett rättsligt anspråk, dvs. tills den rättsliga behandlingen av ärendet har avslutats, t.ex. genom en lagakraftvunnen dom.

7. Den registrerades rätt till insyn, rättelse och övriga rättigheter

Den registrerade har följande rättigheter enligt den allmänna dataskyddsförordningen:

Kunden har rätt att granska de personuppgifter som finns registrerade om honom eller henne genom att skicka en begäran om granskning via formuläret för informationsbegäran som finns på registeransvariges webbplats.

Den registrerade har rätt att kräva rättelse eller radering av felaktiga, föråldrade, onödiga eller olagliga uppgifter.

Den registrerade har också rätt att när som helst återkalla det samtycke som tidigare givits till behandling av personuppgifter. Återkallandet av samtycket påverkar inte lagligheten av den behandling som skett före återkallandet.

Om den registrerade har lämnat sina personuppgifter till den registeransvarige och behandlingen grundar sig på samtycke eller avtal, har den registrerade rätt att erhålla dessa uppgifter i ett strukturerat, allmänt använt och maskinläsbart format samt rätt att överföra uppgifterna till en annan registeransvarig i enlighet med gällande lagstiftning.

När grunden för behandlingen av personuppgifter är ett berättigat intresse har den registrerade rätt att invända mot behandlingen av sina uppgifter på grund av sin särskilda personliga situation. Den registrerade måste i samband med sin begäran specificera den särskilda situation som ligger till grund för invändningen.

Den registrerade kan i de situationer som anges i lagen kräva att behandlingen av sina personuppgifter begränsas, till exempel att den helt eller delvis avbryts, när den registrerade anser att det råder oklarhet om uppgifternas riktighet eller om behandlingen av dem.

Begäran ska lämnas in personligen, per brev eller via e-post till de kontaktuppgifter som anges i punkt 1. Den registeransvarige kan vid behov begära att den registrerade preciserar sin begäran skriftligen och styrker sin identitet.

Den registrerade har rätt att lämna in ett klagomål om behandlingen av personuppgifter till dataskyddsombudet.