Personvern og informasjonskapsler
1. Omfang og behandlingsansvarlig
Enheten som er identifisert som Utgiveren i Juridisk informasjon, opptrer som hovedregel som behandlingsansvarlig for opplysningene den bestemmer at skal samles inn og brukes for å drive Tjenestene. Avhengig av funksjonen kan den også opptre som databehandler på vegne av en profesjonell kunde, felles behandlingsansvarlig eller bare som teknisk mellomledd.
Når Utgiverens rolle er en annen for en bestemt operasjon, særlig et bedriftsområde, en markedsplass, en betaling, en formidling eller en integrasjon, angir informasjonen om Tjenesten, avtalen, DPA-en eller Partnerens informasjon den relevante rollefordelingen.
Denne Retningslinjen erstatter ikke en tredjeparts egen retningslinje når tredjeparten behandler opplysninger for egne uavhengige formål, for eksempel en selger, tjenesteleverandør, et sosialt nettverk eller en ekstern tjeneste når denne tredjeparten opptrer som selvstendig behandlingsansvarlig.
2. Prinsippet om dataminimering og modularitet
Fordi Tjenestene er forskjellige, samler ikke Utgiveren nødvendigvis inn alle opplysningene som beskrives nedenfor for hver bruker. Opplysningene begrenses til det som er relevant ut fra funksjonene som brukes, innstillingene, gjeldende forpliktelser og rimelige sikkerhetsbehov.
En Tjeneste kan fungere uten konto eller uten enkelte kategorier opplysninger. At en kategori er nevnt i denne Retningslinjen, beskriver en mulighet innenfor det samlede rammeverket og betyr ikke at den samles inn systematisk.
3. Kategorier opplysninger som kan behandles
Avhengig av Tjenesten og bruken kan følgende kategorier behandles:
- identitets- og profilopplysninger: navn, pseudonym, identifikatorer, alder eller aldersgruppe når nødvendig, organisasjon, rolle, preferanser;
- kontaktopplysninger: e-postadresse, telefon, postadresse eller kontaktinformasjon som er gitt;
- autentisering og sikkerhet: tekniske identifikatorer, autentiseringsfaktorer, økter, innloggingsforsøk, sikkerhetshendelser;
- innhold og kommunikasjon: meldinger, anmeldelser, annonser, filer, bilder, skjemaer, prompts, svar, vedlegg og støttehenvendelser;
- transaksjonsopplysninger: handlekurv, bestilling, abonnement, reservasjon, betalingsstatus, faktura, refusjon og transaksjonsreferanser;
- formidlingsopplysninger: uttrykte behov, søkekriterier, forespørsel om tilbud og informasjon en Partner trenger for å svare;
- lokasjonsopplysninger: nøyaktig posisjon med tillatelse, omtrentlig posisjon, oppgitt adresse, område eller avledede opplysninger som er nødvendige for en funksjon;
- tekniske opplysninger: IP-adresse, enhet, system, nettleser, språk, tidsstempler, logger, applikasjonsidentifikatorer, ytelse og feil;
- bruksopplysninger: sider eller funksjoner som er besøkt, interaksjoner, søk, klikk, favoritter, funksjonshistorikk, preferanser og anbefalingssignaler;
- opplysninger knyttet til informasjonskapsler og lignende teknologier: identifikatorer, samtykkevalg, attribusjon, publikumsanalyse, forebygging av svindel og preferanser;
- opplysninger fra Partnere eller autoriserte kilder når de er nødvendige for en Tjeneste.
4. Sensitive opplysninger og informasjon med høy risiko
Brukeren skal ikke sende inn særlig sensitive opplysninger, hemmeligheter, offentlige identifikatorer, detaljerte medisinske opplysninger, biometriske opplysninger, konfidensiell finansiell informasjon eller opplysninger om tredjeparter, med mindre funksjonen uttrykkelig ber om det og overføringen er lovlig og nødvendig.
Når en Tjeneste legitimt krever en sensitiv kategori, kan ytterligere tiltak, informasjon og rettslige grunnlag gjelde. Et fritekstfelt er ikke en oppfordring til å oppgi unødvendige sensitive opplysninger.
5. Kilder til opplysningene
Opplysninger kan komme direkte fra brukeren, brukerens enhet, brukerens organisasjon, en annen autorisert bruker, en Partner, en teknisk tjenesteleverandør, en offentlig kilde som er lovlig tilgjengelig, eller være avledet av interaksjoner med Tjenesten.
Når en annen person gir opplysninger om brukeren, begrenser Utgiveren bruken til det relevante legitime formålet og gir informasjonen loven krever når det er aktuelt.
6. Hovedformål
Avhengig av Tjenesten kan opplysninger brukes til å:
- opprette, autentisere, sikre og administrere kontoer;
- levere ønskede funksjoner, tilpasse grensesnittet og huske preferanser;
- behandle bestillinger, abonnementer, reservasjoner, forespørsler, formidlinger og støtte;
- sende en forespørsel til en Partner når denne overføringen er en del av den valgte funksjonen;
- generere, rangere, filtrere, anbefale, oversette eller analysere innhold;
- måle ytelse, rette feil, forebygge misbruk og forbedre sikkerheten;
- bekjempe svindel, kompromitterte kontoer, spam, manipulasjon og forbudt bruk;
- kommunisere driftsinformasjon eller, når det er tillatt, markedsføringsmeldinger;
- oppfylle rettslige forpliktelser, svare på gyldige forespørsler og forsvare rettigheter;
- forbedre Tjenestene ved hjelp av forholdsmessig statistikk, testing og analyse.
7. Rettslige grunnlag
Når lovgivningen krever et rettslig grunnlag, bygger behandlingen, avhengig av formålet, på oppfyllelse av en avtale eller tiltak som er bedt om før avtaleinngåelse, samtykke, oppfyllelse av en rettslig forpliktelse, beskyttelse av vitale interesser når relevant, utførelse av en lovlig anerkjent oppgave eller Utgiverens eller en tredjeparts berettigede interesser når disse ikke overstyres av den registrertes rettigheter.
Berettigede interesser kan særlig gjelde sikkerhet, forebygging av svindel, forsvar av rettigheter, rimelig forbedring av en Tjeneste, teknisk måling eller forvaltning av profesjonelle relasjoner. Det foretas en interesseavveiing når det kreves.
Samtykke innhentes bare når dette grunnlaget er passende. Tilbaketrekking påvirker ikke lovligheten av tidligere behandling og hindrer ikke behandling som bygger på et annet gyldig grunnlag.
8. Kontoer, autentisering og sikkerhet
Kontodata brukes til å gjenkjenne brukeren, forvalte brukerens rettigheter, lagre innstillinger og oppdage unormal tilgang. Sikkerhetslogger kan lagres separat fra opplysninger som er synlige i profilen.
Ytterligere kontrolltiltak kan utløses ved en uvanlig innlogging, gjenoppretting av konto, en sensitiv endring eller risiko for svindel.
9. Transaksjoner, bestillinger og abonnementer
Når det finnes en Transaksjon, behandles opplysninger for å beregne beløpet, sende ordren, kontrollere status, gi bekreftelse og håndtere gjennomføring, fakturering, støtte, kansellering, refusjon, svindel og regnskapsforpliktelser.
Identiteten til selgeren, tjenesteleverandøren, betalingsmottakeren og betalingstjenesteleverandøren kan variere. Informasjonen som vises under Transaksjonen, avgjør hvilke parter som er involvert. Strengt nødvendige opplysninger kan utveksles mellom disse aktørene for å gjennomføre operasjonen.
10. Betalinger
Betalingsopplysninger kan legges inn direkte i miljøet til en betalingstjenesteleverandør. I så fall kan Utgiveren motta en transaksjonsidentifikator, status, de siste ikke-sensitive opplysningene som er nødvendige for støtte, eller andre metadata, uten å motta all finansiell informasjon som er lagt inn.
Når Utgiveren selv mottar eller behandler betalingsopplysninger for et bestemt formål, er omfanget begrenset til det som er nødvendig og underlagt gjeldende sikkerhetstiltak og forpliktelser. Denne Retningslinjen hevder ikke at samme tekniske løsning brukes for alle Transaksjoner.
11. Formidling, leads og tilbud
Når en bruker ber om et tilbud, en profesjonell anbefaling, kontakt eller formidling, kan relevante opplysninger gis til én eller flere Partnere slik at de kan svare. Antall eller kategori mottakere kan oppgis i prosessen når det er relevant.
Etter overføringen kan Partneren opptre som selvstendig behandlingsansvarlig for egen kommunikasjon, egne tilbud og eget avtaleforhold. Da må Partneren gi sin egen informasjon når det kreves.
Utgiveren skal ikke fremstille innsamling som er ment for formidling, som en enkel intern informasjonsforespørsel dersom opplysningene faktisk skal gis til tredjeparter.
12. Brukerinnhold og offentlige områder
Innhold som publiseres i et offentlig område eller deles med andre brukere, kan bli synlig for de valgte mottakerne og kopieres eller refereres av dem. Brukeren bør unngå å publisere opplysninger der som vedkommende ønsker å holde konfidensielle.
Innhold kan analyseres for moderering, spamdeteksjon, sikkerhet, rangering, søk, oversettelse eller funksjonalitet. Rapporter og modereringsavgjørelser kan lagres i en rimelig periode for å forebygge gjentakelse og forsvare avgjørelsene.
13. Kunstig intelligens
Når en funksjon bruker kunstig intelligens, kan prompts, innhold, nødvendig kontekst og resultater sendes til en modellleverandør eller behandles av spesialisert infrastruktur. Omfanget avhenger av Tjenesten og konfigurasjonen.
Utgiveren søker å begrense opplysninger som sendes til det nødvendige og bruke passende kontraktsmessige garantier når leverandøren opptrer som databehandler. Noen leverandører kan opptre for egne formål når en integrasjon velges direkte av brukeren; da gjelder deres retningslinje for dette forholdet.
Denne Retningslinjen forutsetter ikke at alt innhold brukes til å trene modeller. Når bruk av opplysninger til trening eller forbedring av en modell krever særskilt informasjon, et valg eller et bestemt rettslig grunnlag, skal dette gis på passende måte.
14. Geolokalisering
Nøyaktig posisjon samles bare inn dersom funksjonen krever den og enhetstillatelser eller gjeldende rettslig grunnlag tillater det. Brukeren kan som regel trekke tillatelsen tilbake på enheten, noe som kan deaktivere enkelte funksjoner.
Omtrentlig posisjon kan også utledes av en IP-adresse, et valgt område eller informasjon brukeren gir. Lagringsperioder og presisjonsnivåer skal være forholdsmessige til formålet.
15. Personalisering, rangering og profilering
Interaksjoner og preferanser kan brukes til å ordne innhold, foreslå resultater eller tilpasse et brukerforløp. Parametere kan omfatte søket, kontekst, posisjon, tidligere valg, tilgjengelighet, datakvalitet, popularitet eller signaler mot svindel.
Når loven gir en særskilt rettighet knyttet til en avgjørelse som utelukkende bygger på automatisert behandling og som har rettsvirkninger eller betydelig virkning, gjennomføres gjeldende garantier, blant annet informasjon, mulighet for menneskelig inngripen eller bestridelse når det kreves.
De fleste ordinære anbefalinger av innhold eller produkter innebærer ikke nødvendigvis en juridisk avgjørelse om brukeren.
16. Måling, analyse og forbedring
Tekniske og statistiske målinger kan brukes for å forstå bruken, oppdage feil, måle ytelse og forbedre Tjenestene. Når slike målinger krever en informasjonskapsel eller identifikator som er underlagt samtykke, aktiveres de først etter det påkrevde valget.
Så langt det er mulig, foretrekkes aggregerte eller pseudonymiserte opplysninger for analyser som ikke krever direkte identifikasjon. Pseudonymiserte opplysninger er fortsatt personopplysninger når de kan knyttes til en person ved hjelp av tilleggsinformasjon.
17. Markedsføring, affiliasjon og attribusjon
Med et passende rettslig grunnlag kan Utgiveren måle opprinnelsen til et besøk, effekten av en kampanje, et affiliate-klikk eller en konvertering. Tekniske identifikatorer kan sendes til en Partner for å tilordne en provisjon eller forebygge svindel.
Elektronisk kommersiell kommunikasjon sendes bare på vilkårene loven tillater. En mekanisme for avmelding eller innsigelse tilbys når det kreves. Rent driftsmessige meldinger kan fortsette når de er nødvendige for kontoen eller en Transaksjon.
18. Mottakere og kategorier tjenesteleverandører
Avhengig av funksjonen kan opplysninger være tilgjengelige for autoriserte team hos Utgiveren og følgende kategorier, bare i nødvendig utstrekning: hosting og sky, nettverk og sikkerhet, autentisering, meldinger, støtte, analyse, betaling og forebygging av svindel, lagring, KI, kart, oversettelse, kommunikasjon, fakturering, rådgivere, selgere eller tjenesteleverandører knyttet til en Transaksjon, samt myndigheter når loven krever det.
Tjenesteleverandører som opptrer på vegne av Utgiveren, er underlagt passende forpliktelser om konfidensialitet, sikkerhet og behandling. En tredjepart som handler for egne formål, blir ikke databehandler bare fordi den er nevnt i denne listen.
19. Utlevering til tredjeparter, virksomhetsoverdragelse og rettslige forpliktelser
Opplysninger kan utleveres når en rettsregel, en gyldig avgjørelse, en persons sikkerhet, forebygging av alvorlig svindel eller forsvar av rettigheter begrunner det innenfor det som er tillatt.
Ved fusjon, oppkjøp, omstrukturering, finansiering, overføring av eiendeler eller en sammenlignbar operasjon kan enkelte opplysninger gis til involverte parter og rådgivere under passende garantier og deretter overføres til en etterfølger dersom operasjonen gjennomføres. Påkrevd informasjon gis når det er juridisk nødvendig.
20. Internasjonale overføringer
Infrastrukturen eller enkelte tjenesteleverandører kan behandle opplysninger i andre land enn brukerens land. Når gjeldende rett regulerer slike overføringer, bruker Utgiveren en anerkjent mekanisme eller passende garantier, for eksempel en beslutning om tilstrekkelig beskyttelsesnivå, kontraktsklausuler, bindende regler eller et annet relevant rettslig grunnlag.
Den nøyaktige plasseringen kan avhenge av Tjenesten, leverandøren og regionen. Ytterligere informasjon om garantiene kan gis når loven gir en slik rett.
21. Lagringsperioder
Opplysninger lagres i en periode som står i forhold til formålet: så lenge kontoen eller avtalen varer, tiden som er nødvendig for gjennomføring og støtte, frister for tvister, regnskapsmessige eller rettslige forpliktelser, forebygging av svindel, sikkerhet og forsvar av rettigheter.
Ulike kategorier har derfor ulike lagringsperioder. Tekniske logger kan lagres i en kortere periode eller, ved en hendelse, underlegges lengre bevismessig lagring. Opplysninger som er underlagt en rettslig plikt, kan arkiveres også etter at kontoen er slettet.
Når opplysningene ikke lenger er nødvendige, slettes, anonymiseres eller gjøres utilgjengelige etter en rimelig prosess, med forbehold for sykliske sikkerhetskopier og tekniske begrensninger.
22. Sikkerhetskopier og sletting
Sletting av et element i grensesnittet kan fjerne det umiddelbart fra vanlig bruk uten å slette det øyeblikkelig fra alle sikkerhetskopier. Sikkerhetskopier erstattes etter normale sykluser og brukes ikke til selektiv gjenoppretting av slettede opplysninger, bortsett fra når det er nødvendig for kontinuitet eller på grunn av en rettslig forpliktelse.
En anmodning om sletting gjelder ikke når lagring fortsatt er nødvendig på et grunnlag som er anerkjent i gjeldende rett, for eksempel en rettslig forpliktelse, utøvelse av rettigheter, svindel, sikkerhet eller ytringsfrihet i visse sammenhenger.
23. Sikkerhet
Utgiveren gjennomfører tekniske og organisatoriske tiltak som står i forhold til risikoen, og som kan omfatte tilgangskontroll, kryptering under overføring, segmentering, logging, sikkerhetskopier, hemmelighetshåndtering, gjennomgang av avhengigheter, misbruksdeteksjon, begrensning av privilegier og hendelsesprosedyrer.
Ingen overførings- eller lagringsmetode garanterer absolutt sikkerhet. Brukeren må beskytte påloggingsopplysningene sine, holde enhetene oppdatert og raskt rapportere mistenkelig aktivitet. Det gis ikke noe generelt løfte om fullstendig fravær av brudd eller angrep.
24. Sikkerhetshendelser og databrudd
Når en hendelse berører personopplysninger, vurderer Utgiveren dens art, omfang, berørte kategorier og risikoer. Det iverksettes rimelige tiltak for begrensning, retting og forebygging.
Myndigheter og berørte personer informeres når varsling er lovpålagt og innen gjeldende frister. En meddelelse kan tilpasses for ikke å skade en undersøkelse eller avsløre detaljer som kan utnyttes, i den grad loven tillater det.
25. Den registrertes rettigheter
Avhengig av gjeldende lovgivning kan en person blant annet ha rett til innsyn, retting, sletting, begrensning, innsigelse, dataportabilitet, tilbaketrekking av samtykke, informasjon om visse utleveringer av data, klage over enkelte automatiserte avgjørelser eller rett til å klage til en myndighet.
Disse rettighetene er ikke identiske i alle områder og kan være underlagt vilkår, unntak eller begrensninger. Utgiveren anvender de rettighetene som faktisk gjelder for personens situasjon, i stedet for å love alle rettigheter uten forskjell i alle land.
26. Utøvelse av rettigheter og verifisering
Forespørsler kan sendes via kontaktopplysningene i Juridisk informasjon eller et eget verktøy. For å beskytte opplysningene kan Utgiveren be om rimelig dokumentasjon for å verifisere identitet, fullmakt til en representant og omfanget av forespørselen.
Åpenbart grunnløse, overdrevne eller gjentatte forespørsler kan begrenses, avslås eller ilegges et rimelig gebyr bare i tilfeller der gjeldende rett tillater det. Utgiveren dokumenterer grunnlaget for avslag når det kreves.
En forespørsel skal ikke kreve utlevering av opplysninger som krenker andres rettigheter og friheter. Svar kan redigeres eller struktureres tilsvarende.
27. Innsigelse, avmelding og tilbaketrekking av samtykke
Når behandling bygger på samtykke, kan samtykket trekkes tilbake via den aktuelle kanalen like enkelt som det med rimelighet er mulig. Tilbaketrekkingen har ikke tilbakevirkende kraft.
Når en person har rett til å protestere, særlig mot direkte markedsføring, kan denne utøves gjennom de tilgjengelige midlene. Innsigelse mot direkte markedsføring hindrer ikke kommunikasjon som er nødvendig for sikkerhet, kontoen eller en Transaksjon.
28. Mindreårige
Tjenester som er beregnet på mindreårige, gjennomfører regler tilpasset alder, opplysningenes art og gjeldende krav til samtykke eller foreldretillatelse. Informasjon til mindreårige skal gis i en form som målgruppen kan forstå når loven krever det.
Utgiveren søker å begrense innsamlingen av unødvendige opplysninger om barn. Verge eller andre rettslige representanter kan bruke de tilgjengelige mekanismene til å utøve rettighetene de er gitt.
Hvis Utgiveren får vite at opplysninger er samlet inn fra en mindreårig i strid med et gjeldende alders- eller tillatelsesvilkår, kan det treffes tiltak for å slette, begrense eller bringe behandlingen i samsvar med kravene.
29. Informasjonskapsler og lignende teknologier — definisjon
Begrepet «informasjonskapsler» omfatter på denne Siden HTTP-cookies og, avhengig av sammenhengen, lokal lagring, SDK-er, piksler, tagger, annonseidentifikatorer, enhetsidentifikatorer og sammenlignbare teknologier som gjør det mulig å lagre eller lese informasjon på en terminal eller knytte hendelser sammen.
Listen over det som faktisk brukes, varierer med Tjenesten, nettleseren, enheten, regionen, aktiverte integrasjoner og brukerens valg.
30. Kategorier informasjonskapsler
Teknologier som kan brukes, omfatter:
- strengt nødvendige: autentisering, handlekurv, sikkerhet, lastbalansering, personvernvalg og ønsket funksjon;
- preferanser: språk, visning, innstillinger og funksjonell personalisering;
- måling og ytelse: statistikk, feildeteksjon, ytelse og forståelse av bruk;
- annonsering, affiliat eller attribusjon: måling av kampanjer, klikk, konverteringer, frekvensbegrensning og svindelbekjempelse;
- tredjepartsfunksjoner: kart, videoer, widgeter, sosiale nettverk eller andre aktiverte integrasjoner.
31. Samtykke til informasjonskapsler og ikke-essensielle teknologier
Når forhåndssamtykke kreves for en ikke-essensiell teknologi, aktiveres den først etter et gyldig valg. Det å bare fortsette nettlesingen behandles ikke som samtykke når loven krever en aktiv handling.
Brukeren skal kunne avslå eller trekke tilbake samtykke på en måte som ikke gjør dette valget unødvendig vanskeligere enn å samtykke, når gjeldende lovgivning krever det.
Informasjonskapsler som er strengt nødvendige for den ønskede Tjenesten eller sikkerheten, kan brukes uten samtykke når et lovlig unntak gjelder, samtidig som relevante informasjonsplikter fortsatt gjelder.
32. Administrasjon av preferanser
Preferanser kan administreres via et banner, et personvernsenter, innstillingene i Tjenesten, nettleseren eller enheten, avhengig av teknologien. Avslag på ikke-essensielle teknologier skal ikke hindre tilgang til funksjoner som ikke er avhengige av dem, med mindre loven tillater en bestemt samtykkemodell.
Sletting av nettleserens informasjonskapsler kan også slette informasjonskapselen som husker et avslag, noe som kan føre til at preferansen spørres om på nytt.
33. Tredjeparts informasjonskapsler og integrasjoner
Innebygd tredjepartsinnhold kan plassere eller lese egne identifikatorer når det lastes. Når samtykke kreves, kan integrasjonen forbli blokkert til brukeren har gjort et valg.
Tredjeparter som handler for egne formål, er ansvarlige for sin behandling etter egne retningslinjer. Utgiveren velger og konfigurerer integrasjonene på rimelig måte, men kontrollerer ikke alle uavhengige praksiser hos disse tredjepartene.
34. Globale preferansesignaler og reklamereservasjon
Når gjeldende lov krever at et teknisk preferanse- eller innsigelsessignal anerkjennes, som en anerkjent global opt-out-mekanisme, søker den aktuelle Tjenesten å respektere det for behandlingen som omfattes.
Begrepene «salg», «deling» eller «målrettet annonsering» varierer mellom jurisdiksjoner. En overføring til en Partner, et affiliatesystem eller en annonseleverandør kan i enkelte regioner omfattes av disse begrepene selv om ingen opplysninger selges i vanlig forstand. De nødvendige valgene tilbys da i samsvar med gjeldende rett.
35. Svindel, sikkerhet og essensielle informasjonskapsler
Identifikatorer eller logger kan være nødvendige for å oppdage roboter, beskytte en økt, begrense angrep, huske et sikkerhetsvalg eller forebygge svindel. Innenfor lovens grenser kan slik behandling bygge på Tjenestens nødvendighet eller en sikkerhetsinteresse i stedet for samtykke til annonsering.
Systematisk blokkering av slike mekanismer kan gjøre enkelte funksjoner utilgjengelige eller hindre pålitelig autentisering.
36. Endringer i Retningslinjen
Denne Siden kan oppdateres for å gjenspeile utvikling i Tjenestene, leverandører, praksis eller gjeldende regler. Versjonsdatoen oppdateres.
Når en endring vesentlig endrer en behandling og nye opplysninger, nytt samtykke eller en annen handling er lovpålagt, gjennomfører Utgiveren tiltaket på forhånd eller på riktig tidspunkt.
37. Kontakt og klager
Kontaktopplysninger for Utgiveren står i Juridisk informasjon. En personvernforespørsel bør helst angi den aktuelle Tjenesten og kontoen for å gjøre søket enklere.
En person beholder retten til å klage til kompetent tilsynsmyndighet når den retten som gjelder for vedkommende, gir slik adgang. Det å kontakte Utgiveren først innebærer ikke at denne retten fraskrives.
38. Språk
Denne Retningslinjen kan oversettes. Den franske versjonen utgjør det redaksjonelle kildedokumentet for helheten, med forbehold for ufravikelige regler om språk og åpenhet. Oversettelsene skal bevare hele meningen, forbeholdene, rettighetene og begrensningene i kildeversjonen og skal ikke oppsummeres.