Integritetspolicy
Denna integritetspolicy (”Policyn”) utfärdas av Structsales AB, ett svenskt aktiebolag med organisationsnummer 559130-1667 och säte på Kungsgatan 37, Stockholm, Sverige, som bedriver verksamhet under firmanamnet ”Commercial Architects” (den ”Personuppgiftsansvarige”, i Policyn även benämnd ”vi”, ”oss” eller ”vår”).
Policyn beskriver hur vi samlar in, använder, lämnar ut och i övrigt behandlar personuppgifter i samband med (i) webbplatsen commercialarchitects.ai (”Webbplatsen”), (ii) kommunikation som du initierar via Webbplatsen, per e-post eller på annat sätt, och (iii) tillhandahållandet av våra rådgivnings- och konsulttjänster (”Tjänsterna”).
Vi behandlar personuppgifter i enlighet med Europaparlamentets och rådets förordning (EU) 2016/679 av den 27 april 2016 om skydd för fysiska personer med avseende på behandling av personuppgifter (”GDPR”), den svenska dataskyddslagen (lag (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning) samt annan tillämplig tvingande lagstiftning.
1.Personuppgiftsansvarig och kontaktuppgifter
Personuppgiftsansvarig för de personuppgifter som behandlas enligt Policyn, i den mening som avses i artikel 4.7 GDPR, är:
- Bolag: Structsales AB
- Verksamt under namnet: Commercial Architects
- Organisationsnummer: 559130-1667
- Säte: Kungsgatan 37, 111 56 Stockholm, Sverige
- E-post: oliver.lopez@commercialarchitects.ai
Vi har inte utsett något dataskyddsombud, eftersom vi inte är skyldiga att göra det enligt artikel 37 GDPR. Frågor som rör Policyn eller behandlingen av personuppgifter ska ställas till e-postadressen ovan.
2.Definitioner
Begrepp med inledande versal som inte definieras särskilt i Policyn har den innebörd som anges i artikel 4 GDPR. Utan begränsning gäller följande:
- ”Personuppgifter” avser varje upplysning som avser en identifierad eller identifierbar fysisk person (registrerad).
- ”Behandling” avser varje åtgärd eller kombination av åtgärder beträffande Personuppgifter, oberoende av om de utförs automatiserat eller inte.
- ”Personuppgiftsbiträde” avser en fysisk eller juridisk person som behandlar Personuppgifter för den Personuppgiftsansvariges räkning.
- ”EES” avser Europeiska ekonomiska samarbetsområdet.
- ”Tillsynsmyndighet” avser Integritetsskyddsmyndigheten (”IMY”).
3.Kategorier av personuppgifter
Vi behandlar följande kategorier av Personuppgifter:
- Identifikationsuppgifter: förnamn, efternamn.
- Kontaktuppgifter: e-postadress i tjänsten samt eventuell postadress som lämnats frivilligt.
- Yrkesrelaterade uppgifter: arbetsgivare (företagsnamn), yrkesroll eller titel, arbetsgivarens omsättningsintervall och annan yrkesrelaterad information som du frivilligt lämnar.
- Kommunikationsuppgifter: innehållet i meddelanden som skickas via Webbplatsens kontaktformulär, per e-post eller i samtal (inklusive mötesanteckningar som vi upprättar).
- Tekniska uppgifter: IP-adress, webbläsartyp och version, operativsystem, enhetstyp, hänvisande URL, besökta sidor och tidsstämplar, såsom dessa automatiskt samlas in i serverloggar hos vår hostingleverantör.
Vi behandlar inte medvetet särskilda kategorier av Personuppgifter i den mening som avses i artikel 9 GDPR, och inte heller Personuppgifter som rör fällande domar i brottmål och överträdelser i den mening som avses i artikel 10 GDPR. Du ombeds att inte lämna sådana uppgifter till oss via Webbplatsen.
4.Ändamål och rättsliga grunder
Vi behandlar endast Personuppgifter för de särskilda, uttryckligt angivna och berättigade ändamål som anges nedan. För varje ändamål anges motsvarande rättsliga grund enligt artikel 6.1 GDPR.
| Ändamål | Kategorier av uppgifter | Rättslig grund |
|---|---|---|
| Besvara förfrågningar som skickas via Webbplatsens kontaktformulär eller per e-post; boka och genomföra introduktionssamtal. | Identifikation, Kontakt, Yrkesrelaterade, Kommunikation. | Art. 6.1 b GDPR, åtgärder som vidtas på den registrerades begäran innan ett avtal ingås. |
| Utförande av Tjänsterna enligt ett undertecknat uppdragsavtal, inklusive fakturering och kundkommunikation. | Identifikation, Kontakt, Yrkesrelaterade, Kommunikation. | Art. 6.1 b GDPR, fullgörande av avtal. |
| Efterlevnad av lagstadgade skyldigheter, inklusive redovisnings- och bokföringsskyldigheter enligt bokföringslagen (1999:1078). | Identifikation, Kontakt, Yrkesrelaterade, Kommunikation. | Art. 6.1 c GDPR, fullgörande av en rättslig förpliktelse. |
| Drift, säkerhet och förbättring av Webbplatsen; förhindrande av bedrägeri och missbruk; upprätthållande av serverloggar. | Tekniska. | Art. 6.1 f GDPR, den Personuppgiftsansvariges berättigade intresse av att säkerställa Webbplatsens säkerhet och tillgänglighet. Vi har vägt dessa intressen mot de registrerades rättigheter och friheter enligt skäl 47 i GDPR. |
| Affärsutveckling och uppföljande kommunikation med potentiella kunder som aktivt har varit i kontakt med oss, där sådan kommunikation rimligen kan förväntas. | Identifikation, Kontakt, Yrkesrelaterade, Kommunikation. | Art. 6.1 f GDPR, berättigat intresse av att utveckla den Personuppgiftsansvariges verksamhet. Du kan när som helst invända mot sådan behandling enligt artikel 21 GDPR. |
| Fastställande, görande gällande eller försvar av rättsliga anspråk. | Samtliga kategorier i relevant omfattning. | Art. 6.1 f GDPR och, i förekommande fall, art. 9.2 f GDPR. |
När behandlingen grundas på samtycke enligt artikel 6.1 a GDPR kan du när som helst återkalla ditt samtycke, utan att det påverkar lagligheten av den behandling som skett före återkallelsen.
5.Källor för personuppgifter
Vi samlar huvudsakligen in Personuppgifter direkt från dig. I begränsade fall kan vi också ta emot Personuppgifter från:
- allmänt tillgängliga källor, såsom din arbetsgivares webbplats, professionella nätverk (t.ex. LinkedIn) och företagsregister;
- förmedlare, rådgivare eller andra tredje parter som agerar för din räkning eller på dina instruktioner; och
- våra tekniska tjänsteleverantörer, vad gäller Tekniska uppgifter som samlas in automatiskt när du besöker Webbplatsen.
6.Mottagare och personuppgiftsbiträden
Vi lämnar endast ut Personuppgifter i den utsträckning som är nödvändig för de ändamål som anges i avsnitt 4 och under förutsättning att lämpliga sekretess- och säkerhetsåtaganden finns på plats. Kategorier av mottagare omfattar:
- Personuppgiftsbiträden som vi anlitar för att behandla Personuppgifter för vår räkning enligt ett personuppgiftsbiträdesavtal som uppfyller kraven i artikel 28 GDPR, i synnerhet:
- Hosting och formulärhantering: Netlify, Inc. (USA).
- E-postinfrastruktur och kalender: Google Ireland Limited (Google Workspace).
- Kundhantering, mötesbokning och webbanalys: HubSpot Ireland Limited.
- Dokumenthantering och lagring: våra leverantörer av molnlagring och dokumenthantering.
- Redovisning och fakturering: vår leverantör av redovisningssystem samt extern redovisningsbyrå.
- Professionella rådgivare, inklusive juridiska ombud, revisorer och redovisningskonsulter, när det rimligen krävs.
- Behöriga myndigheter, inklusive Skatteverket och IMY, när det krävs enligt lag eller till följd av en bindande begäran.
- Förvärvare eller efterträdare, i samband med en företagstransaktion (såsom en fusion, ett förvärv eller en försäljning av tillgångar), med sedvanliga sekretesskyddsåtgärder.
Vi säljer inte Personuppgifter och lämnar inte ut Personuppgifter till tredje part för deras egna självständiga marknadsföringsändamål.
7.Överföringar utanför EES
Vissa av de Personuppgiftsbiträden som anges i avsnitt 6 är etablerade i tredjeland utanför EES, i synnerhet i USA. När Personuppgifter överförs till ett tredjeland sker överföringen med stöd av en eller flera av följande skyddsåtgärder enligt kapitel V GDPR:
- ett beslut om adekvat skyddsnivå från Europeiska kommissionen enligt artikel 45 GDPR (i synnerhet EU-US Data Privacy Framework, där den aktuella mottagaren är certifierad enligt detta); eller
- standardavtalsklausuler antagna av Europeiska kommissionen enligt artikel 46.2 c GDPR, kompletterade med tekniska och organisatoriska åtgärder där det krävs efter en konsekvensbedömning av överföringen.
En kopia av den relevanta skyddsåtgärden kan på begäran erhållas genom att kontakta oss på den adress som anges i avsnitt 1.
8.Lagringstider
Vi lagrar endast Personuppgifter så länge det är nödvändigt för de ändamål för vilka de behandlas, varefter uppgifterna raderas eller anonymiseras. Följande vägledande lagringstider gäller:
| Uppgifter / sammanhang | Lagringstid |
|---|---|
| Inskickade kontaktformulär och kommunikation med potentiella kunder där inget uppdrag ingås. | Upp till 24 månader från den senaste meningsfulla kontakten. |
| Uppdragsrelaterade kunduppgifter (korrespondens, mötesanteckningar, leveranser). | Under uppdragets löptid och 24 månader därefter, med förbehåll för längre lagring där lag så kräver. |
| Bokföringsmaterial och underliggande dokumentation. | Sju (7) räkenskapsår efter utgången av det kalenderår som materialet avser, enligt 7 kap. bokföringslagen. |
| Serverloggar (Tekniska uppgifter). | Upp till tolv (12) månader, om de inte krävs för en säkerhetsutredning. |
| Uppgifter som är relevanta för att fastställa, göra gällande eller försvara rättsliga anspråk. | Till dess att tillämplig preskriptionstid har löpt ut (normalt tio (10) år enligt svensk rätt). |
9.Automatiserat beslutsfattande och profilering
Vi genomför inte automatiserat beslutsfattande, inklusive profilering, som har rättsliga följder för dig eller på liknande sätt i betydande grad påverkar dig i den mening som avses i artikel 22 GDPR.
10.Kakor och liknande tekniker
Webbplatsen använder två kategorier av kakor och liknande tekniker.
Strikt nödvändiga kakor krävs för att Webbplatsen, kontaktformuläret och mötesbokningen ska fungera. Dessa är undantagna från kravet på samtycke enligt 6 a § lagen (2022:482) om elektronisk kommunikation.
Analyskakor sätts av HubSpot, som vi använder för kundhantering och mötesbokning. Dessa kakor, bland andra __hstc, __hssrc, __hssc och hubspotutk, känner igen återkommande besökare och registrerar hur Webbplatsen används. De är inte strikt nödvändiga och omfattas därför av samtyckeskravet. Där samtycke krävs stödjer vi behandlingen på artikel 6.1 a GDPR, och du kan när som helst återkalla det genom att rensa kakor i din webbläsare eller aktivera ett spårningsskydd.
11.Säkerhetsåtgärder
Vi vidtar lämpliga tekniska och organisatoriska åtgärder för att säkerställa en säkerhetsnivå som är lämplig i förhållande till risken, i enlighet med artikel 32 GDPR. Sådana åtgärder omfattar, utan begränsning, kryptering av Personuppgifter under överföring (HTTPS/TLS), åtkomstkontroller enligt principen om lägsta möjliga behörighet, användning av väletablerade Personuppgiftsbiträden som är bundna av personuppgiftsbiträdesavtal samt löpande översyn av säkerheten i våra system.
12.Registrerades rättigheter
Med förbehåll för de villkor och begränsningar som anges i kapitel III GDPR har du följande rättigheter avseende Personuppgifter som rör dig:
- Rätt till tillgång (artikel 15 GDPR), att få bekräftelse på huruvida Personuppgifter som rör dig behandlas, samt tillgång till uppgifterna och tillhörande information.
- Rätt till rättelse (artikel 16 GDPR), att få felaktiga Personuppgifter rättade och ofullständiga Personuppgifter kompletterade.
- Rätt till radering (artikel 17 GDPR), att få Personuppgifter raderade när de grunder som anges där är uppfyllda.
- Rätt till begränsning av behandling (artikel 18 GDPR).
- Rätt till dataportabilitet (artikel 20 GDPR), att få ut Personuppgifter som rör dig och som du har tillhandahållit oss, i ett strukturerat, allmänt använt och maskinläsbart format, samt att överföra dessa uppgifter till en annan personuppgiftsansvarig när behandlingen grundas på samtycke eller avtal och sker automatiserat.
- Rätt att göra invändningar (artikel 21 GDPR), att av skäl som hänför sig till din specifika situation invända mot behandling som grundas på artikel 6.1 f GDPR, samt att när som helst invända mot behandling för direktmarknadsföring.
- Rätt att återkalla samtycke (artikel 7.3 GDPR), när behandlingen grundas på samtycke.
Begäran om att utöva någon av ovanstående rättigheter skickas till oliver.lopez@commercialarchitects.ai. Vi svarar utan onödigt dröjsmål och under alla omständigheter inom en (1) månad från det att begäran mottagits, i enlighet med artikel 12.3 GDPR. Vi kan förlänga denna period med ytterligare två (2) månader när det är nödvändigt, med beaktande av begärandenas komplexitet och antal. Vi kan begära rimlig kompletterande information för att bekräfta din identitet innan vi behandlar en begäran.
13.Rätt att lämna in klagomål
Utan att det påverkar något annat administrativt prövningsförfarande eller rättsmedel har du rätt att lämna in ett klagomål till en tillsynsmyndighet, i synnerhet i den medlemsstat där du har din hemvist, din arbetsplats eller där den påstådda överträdelsen ägde rum, om du anser att behandlingen av Personuppgifter som rör dig strider mot GDPR (artikel 77 GDPR). Behörig tillsynsmyndighet i Sverige är IMY:
- Integritetsskyddsmyndigheten (IMY)
- Box 8114, 104 20 Stockholm, Sverige
- E-post: imy@imy.se
- Webb: www.imy.se
14.Ändringar
Vi kan komma att ändra Policyn från tid till annan, särskilt för att återspegla förändringar i vår behandling, i tillämplig lag eller i vägledning från behöriga myndigheter. Versionsnumret och ikraftträdandedatumet högst upp i Policyn uppdateras i motsvarande mån. Vid väsentliga ändringar vidtar vi rimliga åtgärder för att uppmärksamma dig på ändringen.
15.Tillämplig lag
Policyn och den behandling av Personuppgifter som beskrivs häri regleras av svensk rätt och av de direkt tillämpliga bestämmelserna i EU-rätten, inklusive GDPR.