Den här policyn beskriver hur Original Creation (“vi”, “oss”) behandlar personuppgifter när du använder OC-plattformen på app.originalcreation.se. Den gäller dig som har ett användarkonto, och den som svarar på en leverantörsförfrågan från en kund till oss.
Besöker du i stället vår webbplats eller bokar en demo gäller vår personuppgiftspolicy för webbplatsen. De två policyerna beskriver olika behandlingar och ersätter inte varandra.
Vi följer EU:s dataskyddsförordning (GDPR) och annan tillämplig dataskyddslagstiftning.
Personuppgiftsansvarig
Original Creation AB
Org.nr 559370-8661
Registrerad adress: Videvägen 19, 903 65 Umeå
Besöksadress: Nygatan 18, 903 27 Umeå
Västerbottens län, Sverige
E-post: info@originalcreation.se
Två roller, och varför skillnaden spelar roll
I plattformen har vi två olika roller beroende på vilka uppgifter det gäller. Det avgör vem du ska vända dig till med en fråga om dina uppgifter.
- Personuppgiftsansvariga för ditt användarkonto — namn, arbetsmejl, titel, telefonnummer, inloggningar och säkerhetsloggar. Det behandlar vi för att kunna leverera och skydda tjänsten.
- Personuppgiftsbiträde för det innehåll din arbetsgivare lägger in — produktdata, dokument, leverantörsuppgifter och liknande. Där är din arbetsgivare personuppgiftsansvarig och vi behandlar uppgifterna enligt deras instruktioner och det personuppgiftsbiträdesavtal vi har med dem. Gäller din fråga sådant innehåll ska du i första hand vända dig till din arbetsgivare.
Vilka uppgifter vi samlar in
- Kontouppgifter. Namn, e-postadress (normalt din arbetsmejl), jobbtitel och i förekommande fall telefonnummer. Vilket företag ditt konto tillhör och vilken behörighet du har där.
- Inloggningsuppgifter. Ditt lösenord lagras aldrig i klartext, utan endast som ett kryptografiskt hashvärde. Vi sparar även uppgifter om misslyckade inloggningsförsök och kontolåsning, för att skydda kontot.
- Användning och teknisk information. Tidpunkter för inloggning, IP-adress, webbläsartyp och händelser i systemet, via server- och applikationsloggar.
- Innehåll du skapar. Produktdata, dokument och annat du lägger in. Detta är normalt inte personuppgifter, men fritextfält kan innehålla namn — se avsnittet om publika produktpass nedan.
- Leverantörsförfrågningar. Om en kund bjuder in dig som leverantör behandlar vi din kontaktuppgift för att kunna skicka förfrågan och ta emot ditt svar.
Varför vi behandlar uppgifterna
- Skapa och administrera ditt konto och din behörighet
- Leverera plattformens funktioner till din arbetsgivare
- Skicka nödvändiga systemutskick — inbjudningar, verifiering, återställning av lösenord och leverantörsförfrågningar
- Skydda tjänsten mot obehörig åtkomst och missbruk, och kunna utreda incidenter
- Utveckla, felsöka och förbättra plattformen
- Uppfylla rättsliga skyldigheter när det krävs
Rättslig grund
- Avtal — kontot finns för att fullgöra avtalet med din arbetsgivare, och behandlingen är nödvändig för att du ska kunna använda tjänsten
- Berättigat intresse — att hålla plattformen säker och fungerande, förhindra missbruk och kunna utreda incidenter
- Rättslig förpliktelse — när lag kräver att vi sparar eller lämnar ut uppgifter
Behandlingen bygger alltså inte på samtycke. Du kan därför inte återkalla ett samtycke för kontot — vill du att kontot tas bort vänder du dig till din arbetsgivare eller till oss.
Cookies i plattformen
Plattformen använder en enda cookie:
.AspNetCore.Identity.Application. Den håller dig inloggad och är nödvändig för
att tjänsten ska fungera.
Vi använder inga analys-, statistik- eller marknadsföringscookies i plattformen, och ingen spårning av något slag. Eftersom den enda cookie vi sätter är nödvändig för tjänsten krävs inget samtycke, och därför finns ingen cookie-banner när du är inloggad. Vår cookie policy beskriver cookies på webbplatsen, som är en annan sak.
Publika produktpass — tänk på fritextfälten
Digitala produktpass är gjorda för att vara publika. Innehåll som publiceras i ett produktpass kan läsas av vem som helst som skannar QR-koden, utan inloggning.
Vi samlar inte in några cookies, identifierare eller analysdata på de publika produktpassidorna. Men eftersom flera fält är fritext: skriv inte in namn eller andra personuppgifter i produkt- eller batchfält om uppgiften inte är avsedd att vara offentlig. Behöver ni ange en ansvarig person, använd en funktionsadress eller en roll i stället för en namngiven individ.
Hur länge vi sparar uppgifter
- Kontouppgifter sparas så länge kontot är aktivt, och raderas eller anonymiseras när kontot avslutas eller avtalet med din arbetsgivare upphör, enligt våra interna rutiner och avtalet.
- Säkerhets- och systemloggar sparas under en begränsad period för att kunna utreda incidenter.
- Innehåll som din arbetsgivare lagt in styrs av avtalet med dem.
Delning med andra
Vi säljer inte dina personuppgifter. Vi använder leverantörer som behandlar data för vår räkning:
- Microsoft Azure (Sverige) — drift av applikation och databas, där kontouppgifterna lagras
- Vercel (Stockholm) — drift av plattformens webbgränssnitt
- Twilio SendGrid (USA) — utskick av systemmejl, ser namn och e-postadress
- Hetzner (Helsingfors, Finland) — server för automatisk databerikning
- Leverantör av AI-tjänst — bearbetar produkt- och dokumenttext vid automatisk berikning. Tjänsten är inte avsedd att ta emot kontouppgifter.
Om vi måste lämna ut uppgifter enligt lag gör vi det endast i den utsträckning som krävs.
Överföring utanför EU/EES
Applikation, databas och webbdrift ligger inom EU/EES. Vissa leverantörer, bland annat SendGrid och vår AI-leverantör, kan behandla uppgifter utanför EU/EES. Då används lämpliga skyddsåtgärder, till exempel EU-kommissionens standardavtalsklausuler eller motsvarande mekanism.
Dina rättigheter
Du har bland annat rätt att begära tillgång, rättelse eller radering, begära begränsning, invända mot behandling som bygger på berättigat intresse, i vissa fall få ut uppgifter i ett portabelt format, och lämna klagomål till Integritetsskyddsmyndigheten (IMY).
Kontakta oss på info@originalcreation.se om du vill utöva dina rättigheter. Gäller din begäran innehåll som din arbetsgivare lagt in vidarebefordrar vi den till dem, eftersom de är personuppgiftsansvariga för det.
Säkerhet
Vi vidtar rimliga tekniska och organisatoriska åtgärder för att skydda personuppgifter mot obehörig åtkomst, förlust och missbruk. Bland annat krypteras trafik med TLS, lösenord lagras som hashvärden, data lagras krypterat hos vår molnleverantör, och åtkomst till system begränsas till de personer som behöver den.
Ändringar
Vi kan uppdatera den här policyn. Aktuell version publiceras alltid på den här sidan med datum för senaste uppdatering. Väsentliga ändringar meddelas till den kund du tillhör.