Integritetspolicy

Reqventa är en B2B-plattform som hjälper företag att hantera inkommande kundförfrågningar och offertarbete. Den här policyn beskriver hur personuppgifter behandlas i och kring tjänsten, och skiljer mellan de fall där Reqventa är personuppgiftsansvarig och de fall där Reqventa behandlar uppgifter för en kunds räkning.

1. Två roller enligt GDPR

Reqventa har två olika roller beroende på vilken behandling det gäller. Skillnaden är viktig för att förstå vem som bestämmer över uppgifterna.

Reqventa är personuppgiftsansvarig för uppgifter som behandlas för Reqventas egna ändamål, till exempel användarkonton, avtalsadministration, support och säkerhet.

Reqventa är personuppgiftsbiträde för det innehåll som en kundorganisation lägger in i eller ansluter till tjänsten, till exempel e-post, kundregister, kontaktpersoner och offert. Där är kundföretaget personuppgiftsansvarig.

2. Reqventa som personuppgiftsansvarig

När du skapar ett användarkonto, kontaktar oss eller bokar en demo behandlar Reqventa uppgifter för egna ändamål. Beroende på hur du använder tjänsten kan följande kategorier behandlas:

  • Kontouppgifter: namn, arbetsmejl och roll i organisationen
  • Organisationstillhörighet: företag och behörighet inom företaget
  • Autentiseringsuppgifter: inloggningsinformation och sessionsdata
  • Kommunikation: supportärenden, demoförfrågningar och övrig korrespondens
  • Tekniska uppgifter och säkerhetsloggar kopplade till användning av tjänsten
  • Avtals- och kundadministration, samt betalningsrelaterade uppgifter när fakturering införs

Ändamålen är att tillhandahålla och administrera tjänsten, hantera konton och autentisering, upprätthålla säkerhet, ge support, sköta avtals- och kundrelationen, förbättra tjänstens stabilitet, förebygga missbruk samt uppfylla rättsliga skyldigheter.

3. Rättslig grund

Behandling som är nödvändig för att kunna leverera tjänsten och administrera avtalsrelationen sker med avtal, eller åtgärder inför avtal, som rättslig grund.

Behandling för säkerhet, missbruksförebyggande, loggning, felsökning och utveckling av tjänstens stabilitet sker med berättigat intresse som grund, efter en intresseavvägning.

Behandling som krävs enligt lag, till exempel bokförings- eller redovisningskrav, sker med rättslig förpliktelse som grund.

Samtycke används endast där det faktiskt är den korrekta grunden, till exempel vid frivillig prenumeration på utskick. Samtycke kan när som helst återkallas utan att det påverkar behandling som redan skett.

4. Reqventa som personuppgiftsbiträde

När en kundorganisation använder Reqventa för att behandla kundförfrågningar, e-post, kontaktuppgifter, kundregister, offert, dokument och artikelrelaterad information kan detta innehåll omfatta personuppgifter. Kundorganisationen avgör vilka uppgifter som tillförs och för vilket ändamål.

Reqventa behandlar sådana uppgifter enbart enligt kundens dokumenterade instruktioner och enligt gällande avtal. Den behandlingen regleras av Reqventas personuppgiftsbiträdesavtal, som är den styrande handlingen i förhållandet mellan parterna. Den här policyn ersätter inte biträdesavtalet.

5. Er affärsdata är er

Kunden behåller sina rättigheter till sin affärsdata. Reqventa gör inte anspråk på äganderätt till kundens e-post, kundregister, artikelregister, prislistor, offerter eller övrig affärsinformation.

Reqventa får endast den begränsade rätt att behandla kunddata som krävs för att leverera tjänsten, utföra kundens instruktioner, säkra och underhålla tjänsten, felsöka fel samt uppfylla rättsliga skyldigheter där sådana gäller.

6. AI-funktioner

Tjänsten använder AI-baserad bearbetning för att tolka förfrågningar, föreslå kundidentifiering, matcha artiklar och ta fram offert. Sådan bearbetning kan innebära att innehåll i en förfrågan behandlas av en eller flera leverantörer av AI-tjänster som anlitas som underbiträden.

Reqventa publicerar uppgifter om hur kunddata hanteras hos AI-leverantörer, inklusive eventuell användning för modellträning, först när detta är verifierat mot samtliga berörda leverantörer och implementationer. Verifierade underbiträden och behandlingsregioner redovisas på sidan Underbiträden.

7. Lagring och gallring

Personuppgifter behålls inte längre än vad som är nödvändigt för respektive ändamål eller vad lag kräver.

Kontouppgifter behandlas så länge kontot är aktivt och därefter under den tid som krävs för avtals-, säkerhets- eller bokföringsändamål. Innehåll som en kundorganisation lagt in i tjänsten behandlas enligt kundens instruktioner och kan raderas eller exporteras enligt biträdesavtalet.

Konkreta lagringstider dokumenteras per kategori i takt med att de fastställs och görs konfigurerbara i tjänsten. Reqventa anger inte exakta tider innan de är beslutade.

8. Mottagare och underbiträden

Reqventa anlitar leverantörer för bland annat drift, databas, e-postinfrastruktur och AI-bearbetning. Dessa behandlar personuppgifter för Reqventas räkning enligt biträdesavtal.

Aktuella och verifierade underbiträden, deras ändamål och behandlingsregion redovisas på sidan Underbiträden. Uppgifter publiceras där först när de är verifierade.

9. Överföringar utanför EU/EES

Om personuppgifter överförs till ett land utanför EU/EES sker det med stöd av en giltig överföringsmekanism enligt tillämplig dataskyddslagstiftning, tillsammans med de kompletterande skyddsåtgärder som krävs i det enskilda fallet.

Faktisk behandlingsregion och tillämpad överföringsmekanism per leverantör redovisas på sidan Underbiträden när de är verifierade.

10. Säkerhet

Reqventa tillämpar tekniska och organisatoriska säkerhetsåtgärder anpassade till riskerna med behandlingen, bland annat separata kundmiljöer, dataisolering i databasen, behörighetsstyrning, inbjudningsstyrd kontoregistrering, krypterad kommunikation och loggning.

En närmare beskrivning finns på sidan Säkerhet. Reqventa gör inga certifieringsanspråk som inte är verifierade.

11. Dina rättigheter

Du har, i den utsträckning tillämplig dataskyddslagstiftning ger dig dessa rättigheter, rätt att:

  • begära tillgång till dina personuppgifter
  • begära rättelse av felaktiga uppgifter
  • begära radering
  • begära begränsning av behandlingen
  • invända mot behandling som grundas på berättigat intresse
  • begära dataportabilitet
  • återkalla samtycke där behandlingen grundas på samtycke
  • lämna klagomål till en tillsynsmyndighet

Om din begäran gäller uppgifter där ett kundföretag är personuppgiftsansvarig hänvisar Reqventa normalt begäran till det företaget, och bistår dem i stället för att avgöra begäran självständigt.

I Sverige är Integritetsskyddsmyndigheten (IMY) tillsynsmyndighet. Om du befinner dig i ett annat land kan tillsynsmyndigheten i det landet vara behörig.

12. Cookies och lokal lagring

Information om vilka cookies och vilken lokal lagring som faktiskt används i tjänsten finns i Cookiepolicyn.

13. Ändringar i policyn

Policyn kan uppdateras när tjänsten, lagstiftningen eller behandlingen förändras. Version och datum för senaste uppdatering anges längst upp på sidan, och tidigare versioner dokumenteras internt.