Integritetspolicy för registret över företagskunder, leverantörer och samarbetspartner

1. Kontaktuppgifter till den registeransvarige i frågor som rör dataskydd

Registeransvariga

Registeransvariga är de bostadsrättsföreningar som ägs av nedanstående bolag inom VAV-koncernen, var och en för sitt eget boenderegister, nedan kallade ”Registeransvarig” eller ”VAV”.

VAV Yhtymä Oy (organisationsnummer 0640915-7) och dess nedan angivna dotterbolag,

  • VAV Asunnot Oy
  • VAV Palvelukodit Oy
  • VAV Hoiva-asunnot Oy

Kontaktuppgifter för dataskyddsfrågor 

Dataskydd

e-post: tietosuoja@vav.fi

adress: VAV Yhtymä Oy, Dataskyddsfrågor, Veturikuja 7, 01300 Vantaa

2. Registrerade personer och registerets innehåll

Registret innehåller följande personuppgifter om beslutsfattare, kontaktpersoner och representanter (”registrerade”) hos den registeransvariges nuvarande och potentiella kunder, leverantörer eller samarbetspartners (”företag”):

2.1 Grunduppgifter

Namn, titel eller yrke, befattning eller uppgift inom företaget, uppgifter om företaget, arbetsrelaterade kontaktuppgifter (post- och besöksadress, e-postadress, telefonnummer), önskat sätt att kontakta personen

2.2 Uppgifter för verifiering, identifiering och individualisering av den registrerade

2.3 Uppgifter om den registrerades behörighet

Uppgifter om utbildning, erfarenhet, kvalifikationer och lämplighet för de registrerade som är anställda hos leverantören i samband med den registeransvariges upphandlingar, födelsedatum, vid behov personnummer; uppgifter som krävs enligt upphandlingslagstiftningen, t.ex. uppgifter om kontroll av och innehållet i utdrag ur brottsregistret; uppgifter om sanktioner från Europeiska unionen och FN som gäller företaget eller den registrerade; sekretessåtagande för uppgifter vars utförande kräver särskild pålitlighet; uppgifter om tillträdes- och åtkomsträttigheter;

2.4 Bakgrundsuppgifter

Uppgifter om uppgifter och ställning inom näringslivet eller i offentlig tjänst, övriga uppgifter som den registrerade har lämnat; deltagande i evenemang, samtycken, förbud och begränsningar avseende behandling av personuppgifter;

2.5. Användningsuppgifter om den registeransvariges elektroniska tjänster eller informationssystem:

till exempel användarrättigheter, användarnamn och lösenord, andra eventuella identifieringsuppgifter, användningshistorik och loggdata som lagras i samband med användningen av informationssystemen; uppgifter om prenumeranter på den registeransvariges nyhetsbrev samt kontaktuppgifter för att skicka meddelanden rörande partnerskap.

Uppgifter som rör företaget utgör inte personuppgifter.

Kommunikation och dokument mellan den registeransvarige och företaget (t.ex. kontakter, e-postmeddelanden, elektroniska formulär, återkoppling, chattkonversationer, telefonsamtalsinspelningar, förfrågningar, offertförfrågningar, offerter, beställningar och avtal som den registrerade har genomfört på företagets vägnar samt de uppgifter om den registrerade som finns i dessa utgör inte personuppgifter, utan är uppgifter som beskriver företaget och omfattas inte av dataskyddslagstiftningen.

3. Rättsliga grunder och syften för behandling av personuppgifter

Den registeransvarige behandlar de registrerades personuppgifter på följande rättsliga grunder och för följande ändamål:

  1. i enlighet med ett berättigat intresse som grundar sig på en kund-, leverantörs- eller annan relation mellan den registeransvarige och företagen: upprättande, skötsel, underhåll och utveckling av en kund- eller annan relation mellan den registeransvarige och företaget; planering och utveckling av affärsverksamhet och tjänster; anordnande av evenemang och kommunikation som grundar sig på förhållandet mellan företaget och den registeransvarige;
  2. sköta den registeransvariges lagstadgade skyldigheter, t.ex. kontroll av uppgifter om brottsregister för registrerade som är anställda hos leverantören vid upphandlingar som överskrider EU:s tröskelvärden samt bedömning av de registrerades tillförlitlighet, kompetens och lämplighet i enlighet med den registeransvariges berättigade intresse; upptäckt, förebyggande och utredning av bedrägerier, penningtvätt och andra brott och oegentligheter samt efterlevnad av sanktionsskyldigheter;
  3. behandling av uppgifter som samlats in genom användning av den registeransvariges webb- och mobiltjänster med hjälp av cookies, reklamidentifierare eller andra liknande tekniska spårningsmetoder för de ändamål som anges i den registrerades samtycke till cookies. Se mer information om användningen av cookies.

4. Varifrån uppgifterna samlas in

Uppgifterna i registret samlas regelbundet in från den registrerade själv i samband med användningen av tjänsterna och webbplatsen, i samband med att en kontaktförfrågan eller annat formulär fylls i, vid ingående av avtal eller vid annan personlig, elektronisk eller telefonisk kontakt, eller i samband med deltagande i evenemang. Dessutom kan personuppgifter samlas in och uppdateras från öppna och offentliga uppgifter om företag som företaget eller dess representanter har offentliggjort, t.ex. på internet och från allmänt tillgängliga informationskällor, såsom företagens webbplatser, handelsregistret, postoperatörer, kontaktuppgifts tjänster (t.ex. Suomen Asiakastieto Oy, Fonecta Oy, Posti Oy).

Personuppgifter om registrerade personer som fungerar som leverantörens representanter (t.ex. behörighetsuppgifter) erhålls vanligtvis från det anbudsgivande företaget. Uppgifter om verifiering, identifiering och individualisering av den registrerade erhålls från banker och andra leverantörer av elektroniska signatur- och identifieringstjänster. Uppgifter om brottsregister erhålls alltid från personen själv. Uppgifter om sanktioner från Europeiska unionen och FN som gäller företaget eller den registrerade erhålls från myndigheter och företag som förvaltar sanktionslistor.

5. Till vem uppgifterna lämnas ut eller överförs

Den registeransvarige kan lämna ut uppgifter från registret till företag och samarbetspartner som ingår i samma koncern som den registeransvarige, när detta är nödvändigt för att uppfylla syftena med registret.

Uppgifterna lämnas inte ut till externa parter utan den registrerades samtycke, utom när det är nödvändigt för att uppfylla den registeransvariges lagstadgade skyldigheter, i samband med rättsliga förfaranden, på begäran av myndigheter eller som en del av affärsarrangemang.

Den registeransvarige anlitar externa underleverantörer för t.ex. underhåll av uppgifter, genomförande av nöjdhetsundersökningar och andra enkäter, hantering av samtycke till cookies, IT-uppgifter, tillhandahållande av elektroniska meddelandetjänster samt verksamhetsstyrning.

Underleverantörerna behandlar personuppgifter för den registeransvariges räkning och enligt den registeransvariges anvisningar, och endast i den utsträckning som är nödvändig för att underleverantören ska kunna utföra sina uppgifter. Underleverantörerna är bundna av avtal som ingåtts med den registeransvarige om behandling av personuppgifter, inklusive villkor avseende sekretess och informationssäkerhet.

VAV och dess underleverantörer får behandla personuppgifter inom EU/EES-området och i länder vars dataskyddsnivå har godkänts av Europeiska kommissionen.

Om personuppgifter i undantagsfall behandlas i andra länder säkerställer VAV en tillräcklig skyddsnivå genom att ingå avtal om överföringen enligt de standardavtalsvillkor som godkänts av Europeiska kommissionen och som finns på följande adress: https://commission.europa.eu/publications/standard-contractual-clauses-international-transfers_en

Tredje parter som på uppdrag av den personuppgiftsansvarige utför övervakning av internet- och mobiltjänster kan även samla in uppgifter med hjälp av cookies för eget bruk i enlighet med sina egna villkor. De ansvarar själva för sina egna cookies och för de uppgifter som de samlar in för eget bruk.

6. Den registeransvariges behandling av personuppgifter avseende användare av sociala medier

Den registeransvariges webbplats använder funktioner för sociala medier (dvs. integrerade sociala medier-knappar), såsom Facebook-knappar, som leder till den registeransvariges sidor på sociala medier.

Sociala medietjänster delar användaruppgifter med den registeransvarige i enlighet med sina integritetspolicyer och de samtycken som användarna har gett, t.ex. kommentarer och länkar som användaren delar på sociala medier och som rör den registeransvariges webbplatser samt uppgifter som ingår i användarens offentliga profil. Den registeransvarige behandlar personuppgifter som erhålls via sina community-sidor på grundval av berättigat intresse enbart för den registeransvariges egna ändamål, såsom att informera om nya produkter, tjänster eller erbjudanden, genomförande av tävlingar och utlottningar, mottagande av feedback, köp av annonsering via sociala medier, mätning av sidor eller annonsers räckvidd eller kundservice på community-sidorna. Den registeransvarige behandlar inte uppgifterna utanför sociala medier, och de uppgifter som delas där kopplas inte samman med den registeransvariges övriga uppgifter eller register utan användarens samtycke.

Gruppsidorna faller under det företag som tillhandahåller dem. De är huvudsakligen ansvariga för att efterleva dataskyddslagstiftningen samt för att säkerställa datasäkerheten och tillgodose de registrerades rättigheter i tjänsten. Den personuppgiftsansvarige är gemensam personuppgiftsansvarig med Facebook vad gäller uppgifter om användare av den personuppgiftsansvariges sidor på sociala medier. Du kan ta del av sociala mediers integritetspolicyer och information om gemensamt personuppgiftsansvar samt hantera deras integritetsinställningar för varje enskild tjänst:

Facebook och Instagram / Meta

7. Principer för skydd av registret och lagringstid för uppgifter

Endast de personer som behöver uppgifterna för att utföra sina arbetsuppgifter har rätt att använda dem. Manuellt material förvaras i låsta utrymmen som motsvarar uppgifternas säkerhetsnivå. Personal och underleverantörer som hanterar uppgifterna har åtagit sig att iaktta sekretess. Säkerheten för elektroniskt lagrad information bygger på behörighetshantering, tekniskt skydd av databaser och servrar, fysisk säkerhet i lokalerna, åtkomstkontroll, säkerhet för datakommunikation samt säkerhetskopiering av information.

Det ursprungliga utdraget ur brottsregistret sparas inte, men uppgifterna om kontrollen av brottsregisteruppgifterna bevaras. Om den registrerade med sitt samtycke lämnar in ett utdrag ur brottsregistret till den registeransvarige, förstörs det omedelbart efter behandlingen.

Den sekretessförpliktelse som den registrerade har lämnat till den registeransvarige bevaras i 10 år efter det att den sekretessperiod som anges i förpliktelsen har löpt ut.

Användningsuppgifter om elektroniska tjänster som samlats in med hjälp av cookies raderas i enlighet med de tidsfrister som angetts i samband med samtycket till cookies.

De grundläggande uppgifter och bakgrundsuppgifter om den registrerade som beskrivs i punkt 2 lagras permanent för kommunikations- och marknadsföringsändamål relaterade till den registeransvariges verksamhetsområde, inom de ramar som lagen tillåter, såvida inte den registrerade har förbjudit behandlingen av uppgifterna.  Den registeransvarige utvärderar regelbundet behovet av att lagra personuppgifter och vidtar dessutom rimliga åtgärder för att säkerställa att inga personuppgifter om de registrerade lagras i registret som är oförenliga med behandlingsändamålen, föråldrade eller felaktiga personuppgifter om de registrerade i registret.

Övriga personuppgifter om den registrerade som är kopplade till en kund-, leverantörs- eller annan relation mellan den registeransvarige och företaget raderas efter det att relationen har upphört eller efter det att den registeransvarige har fått kännedom om att den registrerade inte längre är anställd hos företaget.

8. Den registrerades rätt till insyn, rättelse och övriga rättigheter

Den registrerade har rätt att granska de uppgifter om sig själv som lagrats i personregistret och kräva att felaktiga, inaktuella, onödiga eller olagliga uppgifter rättas eller raderas.

Den registrerade har också rätt att när som helst återkalla sitt tidigare samtycke till behandling av sina personuppgifter. Återkallandet av samtycket påverkar inte lagligheten av den behandling som skett före återkallandet.

Om den registrerade har lämnat sina personuppgifter till den personuppgiftsansvarige och behandlingen grundar sig på samtycke eller avtal, har den registrerade rätt att erhålla dessa uppgifter i ett strukturerat, allmänt använt och maskinläsbart format samt rätt att överföra uppgifterna till en annan registeransvarig i enlighet med gällande lagstiftning.

När grunden för behandlingen av personuppgifter är ett berättigat intresse har den registrerade rätt att invända mot behandlingen av sina uppgifter på grund av sin särskilda personliga situation. Den registrerade måste i samband med sin begäran specificera den särskilda situation som ligger till grund för invändningen.

Den registrerade kan i de situationer som anges i lagen kräva att behandlingen av personuppgifterna begränsas, till exempel att den helt eller delvis avbryts, om den registrerade anser att det råder oklarhet om uppgifternas riktighet eller om behandlingen av dem.

En begäran om insyn eller begränsning av uppgifterna kan lämnas in via formuläret för informationsbegäran på VAV:s webbplats. En begäran om rättelse av uppgifterna kan lämnas in OmaVAV-tjänsten eller via formuläret för begäran om upplysningar på webbplatsen.

Den registrerade har rätt att lämna in ett klagomål om behandlingen av personuppgifter till dataskyddsombudet.