Persondatapolitik
Version 1.0 – Senest opdateret: 23. oktober 2024
Ivital ApS (herefter ”vi”, ”os” eller ”vores”) er dataansvarlig for de persondata, der behandles gennem vores stressforebyggende platform (”Ivital”). Dette omfatter alle persondata, som du som bruger indtaster i forbindelse med oprettelse af profil og brug af platformen. Din arbejdsgiver har ingen adgang til dine persondata, medmindre du udtrykkeligt giver samtykke til det.
1. Dataansvarlig
Vi er dataansvarlig for alle persondata, der behandles i forbindelse med din brug af Ivital. Dette omfatter persondata, som du indtaster ved oprettelse af din profil og under brug af platformen. Din arbejdsgiver har ingen adgang til dine persondata uden dit udtrykkelige samtykke, og al databehandling sker direkte mellem dig og os.
Der er derfor ikke behov for en databehandleraftale mellem os og din arbejdsgiver, da Ivital er den selvstændige dataansvarlige. Behandlingen af dine personoplysninger sker i overensstemmelse med GDPR, og du kan altid kontakte os ved spørgsmål om din data.
Ivital ApS
Nordlandsvej 84
8240 Risskov
CVR: 43555332
Telefonnr.: +45 3131 6394
Email: [email protected]
Hjemmeside: www.ivital.dk
2. Behandling af persondata
Her giver vi et overblik over de typer af persondata, vi behandler, formålene med behandlingen, retsgrundlaget samt opbevaringsperioder.
2.1 Tilmelding til Ivital
Når du modtager en invitation til at oprette en konto på Ivital, er kun dit navn og e-mailadresse videregivet fra din arbejdsgiver til os. Efter oprettelse er det alene os, der behandler dine persondata. Din arbejdsgiver har ingen adgang til de data, du indtaster, uden dit udtrykkelige samtykke.
2.1.1 Formål
Formålet med tilmeldingen er at give dig adgang til Ivital-platformen, som din arbejdsgiver betaler for at stille til rådighed for dig med henblik på at understøtte din personlige stressforebyggelse. Vi sender dig invitationer og påmindelser om at oprette en konto. Når du har modtaget invitationen og opretter din konto, er det alene Ivital, der modtager og behandler de yderligere data, du indtaster. Din arbejdsgiver har ingen adgang til dine persondata uden dit udtrykkelige samtykke.
2.1.2 Persondata
De persondata, vi behandler i forbindelse med din tilmelding til Ivital, inkluderer:
- Navn (for- og efternavn)
- E-mailadresse (arbejds-e-mailadresse)
- Arbejdsrolle
- Region
- Fødselsdato
- Køn
Disse oplysninger bruges udelukkende til at oprette din profil i Ivital-platformen og administrere din adgang.
2.1.3 Kilde
Oplysninger om navn og e-mailadresse leveres af din arbejdsgiver for at sende dig en invitation til at oprette en konto på Ivital. Øvrige oplysninger, såsom din arbejdsrolle, region, fødselsdato og køn, kommer direkte fra dig, når du opretter din profil og anvender Ivital.
2.1.4 Retsgrundlag
Behandling af dine persondata sker i overensstemmelse med GDPR artikel 6 (1) (f), vores legitime interesse i at levere tjenesteydelser til dig og din arbejdsgiver i henhold til vores aftale. Ved brug af Ivital sendes anonymiseret og aggregeret trivselsdata til din arbejdsgiver som led i forebyggelse af overbelastning.
2.1.5 Datalagring
Dine persondata vil blive opbevaret, indtil du trækker dit samtykke tilbage, sletter din konto, eller din adgang til Ivital ophører. I tilfælde af ophør slettes alle persondata, medmindre der foreligger en juridisk forpligtelse til at opbevare dem længere. Se afsnit 3 for yderligere detaljer om datalagring.
2.2 Behandling af refleksionsdata hos Ivital (SOP© og SOIP©)
2.2.1 Formål
Formålet med behandlingen af dine refleksionsdata er at:
- Vurdere din belastningsgrad og kropsbevidsthed.
- Generere individuelt tilpassede øvelser, vejledning og viden for at støtte din stressforebyggelse.
- Vurdere, om du bør anbefales at anmode om en trivselssamtale.
- Hvis du frivilligt giver dit udtrykkelige samtykke, kan vi dele din seneste refleksionsdata med din kontaktperson, hvis du oplever høj belastning.
- Samlet sende anonymiseret og aggregeret trivselsdata til din arbejdsgiver, som ikke kan føres tilbage til dig.
2.2.2 Profilering
Ivital anvender profilering for at analysere dine refleksionsdata fra SOP© og SOIP©, så vi kan tilpasse vores anbefalinger til dine individuelle behov. Profileringen giver os mulighed for at vurdere din belastningsgrad og kropsbevidsthed baseret på dine svar, hvilket hjælper med at identificere eventuelle behov for trivselssamtaler eller yderligere støtte.
2.2.2.1 Formål med profilering
At sikre, at du modtager relevante, personligt tilpassede anbefalinger baseret på dine refleksionsdata, og at identificere høj belastning.
2.2.2.2 Retsgrundlag for profilering
Dit udtrykkelige samtykke til behandling af både almindelige persondata (GDPR artikel 6 (1) (a)) og særlige kategorier af persondata (GDPR artikel 9 (2) (a)).
2.2.2.3 Persondata brugt til profilering
- Svar på refleksionsskemaer fra SOP© og SOIP©
- Belastningsgrader
- Kropsbevidsthedsniveauer
2.2.2.4 Kilde
Personoplysningerne om din trivsel og belastning kommer direkte fra dig, når du besvarer refleksionsskemaet i Ivital.
2.2.3 Persondata
Vi behandler følgende almindelige persondata i forbindelse med din brug af Ivital-platformen:
- Loginoplysninger (brugernavn og adgangskode)
- En kopi af dit samtykke til tilmelding og brug af Ivital
- Din foretrukne kommunikationsform
- Tidspunktet for dit seneste refleksionsskema
- Dine svar på refleksionsskemaet
- Påmindelser sendt til dig
- Navn (for- og efternavn)
- E-mailadresse (arbejdsrelateret e-mailadresse)
Særlige kategorier af persondata (GDPR artikel 9):
- Sundhedsoplysninger, herunder refleksionsdata fra SOP© og SOIP©
- Scorer på belastnings- og kropsbevidsthedsskalaerne
2.2.4 Kilde
Persondata kommer direkte fra dig, når du besvarer refleksionsskemaet i Ivital.
2.2.5 Retsgrundlag
Dit udtrykkelige samtykke til behandling af både almindelige persondata (GDPR artikel 6 (1) (a)) samt særlige kategorier af persondata (GDPR artikel 9 (2) (a)).
2.2.6 Anonymiseret statistik til arbejdsgiveren
Vi deler anonymiserede og aggregerede data med din arbejdsgiver for at hjælpe med at forbedre trivsel og arbejdsforhold. Disse data kan ikke spores tilbage til enkeltpersoner. For at sikre anonymiteten kræver vi, at der er en vis minimumsgrænse for antallet af ansatte i den pågældende afdeling eller virksomhed, før data kan deles. Dette er med til at beskytte de enkelte medarbejderes privatliv.
2.2.6.1 Formål
At give din arbejdsgiver adgang til anonymiseret statistik, som kan bruges til at forbedre trivslen på arbejdspladsen.
2.2.6.2 Retsgrundlag
Vores legitime interesse i at levere anonymiseret statistik til din arbejdsgiver (GDPR artikel 6 (1) (f)).
2.2.6.3 Persondata
- Anonymiserede svar på refleksionsskemaer
- Anonymiserede data om trivsel og belastning
2.2.6.4 Kilde
Dataene kommer fra dine besvarelser af refleksionsskemaer og behandles anonymt.
2.2.7 Datalagring
Se afsnit 3 for oplysninger om opbevaringsperioder.
2.3 Deling af data med ledere
2.3.1 Formål
Med dit udtrykkelige samtykke kan vi dele din seneste refleksionsdata med din leder. Formålet med denne deling er at give din leder mulighed for at tilbyde dig den nødvendige støtte, hvis der konstateres høj belastning.
2.3.2 Persondata
De samme persondata, som nævnt i afsnit 2.2, kan deles med din leder, men kun hvis du udtrykkeligt giver samtykke til dette. Dataene kan inkludere refleksionsdata fra SOP© og SOIP©, belastningsgrader og kropsbevidsthedsniveauer.
2.3.3 Tilbagetrækning af samtykke
Du kan til enhver tid trække dit samtykke tilbage direkte i appen under sikkerhedsindstillinger. Hvis du vælger at trække dit samtykke tilbage, vil din kontaktperson og/eller leder straks miste adgangen til dine data, og fremtidige data vil ikke blive delt.
2.3.4 Retsgrundlag
Behandlingen af dine data til deling med din leder er baseret på dit udtrykkelige samtykke i henhold til GDPR artikel 6 (1) (a) for almindelige data og GDPR artikel 9 (2) (a) for særlige kategorier af data (herunder helbredsoplysninger).
2.4 Feedback-funktion og kommunikation
2.4.1 Formål:
Ivital har en feedback-funktion, der giver dig mulighed for at sende spørgsmål eller feedback direkte til os via platformen. Svar på feedback sendes til den e-mailadresse, som du er oprettet med.
2.4.2 Persondata behandlet:
- E-mailadresse (arbejdsrelateret e-mailadresse)
- Indhold af feedback eller spørgsmål
2.4.3 Kilde:
Persondata kommer direkte fra dig, når du sender en besked eller feedback via platformen.
2.4.4 Retsgrundlag:
Behandlingen af dine persondata sker på baggrund af vores legitime interesse i at håndtere brugerhenvendelser og yde support (GDPR artikel 6 (1) (f)).
2.4.5 Datalagring:
Dine henvendelser opbevares så længe, det er nødvendigt for at behandle dem og yde support. Herefter slettes de, medmindre der foreligger en juridisk forpligtelse til at opbevare dem længere.
3. Sikkerhed og opbevaring af data
3.1 Opbevaring af data
Dine oplysninger opbevares sikkert og slettes inden for syv dage, hvis en af følgende situationer opstår:
- Du sletter din konto
- Din arbejdsgiver afslutter din adgang til Ivital
- Din adgang til Ivital ophører
Når dine oplysninger slettes, vil alle personhenførbare data blive fjernet. Dog kan anonymiserede data, der ikke kan føres tilbage til dig som person, opbevares og anvendes til statistikformål og til at forbedre vores tjenester. Disse data vil ikke indeholde oplysninger, der kan identificere dig.
3.2 Brug af anonymiseret data til forskning og analyse
Vi kan bruge anonymiserede data til akademisk forskning, rapporter og benchmarking, uden at disse data kan spores tilbage til dig som individ.
3.2.1 Formål:
At bruge anonymiserede data til forskning, analyser og rapportering med henblik på at forbedre vores tjenester.
3.2.2 Retsgrundlag:
Vores legitime interesse i at anvende anonymiserede data til forskningsformål (GDPR artikel 6 (1) (f)).
3.2.3 Persondata:
- Anonymiserede data fra refleksionsskemaer
- Statistik og resultater baseret på aggregerede data
3.2.4 Kilde:
Personoplysningerne kommer fra din brug af Ivital og behandles anonymt.
3.3 Anvendelse af databehandlere og underdatabehandlere
Vi anvender databehandlere og underdatabehandlere, som opbevarer og behandler personoplysninger på vores vegne. Disse databehandlere handler udelukkende efter vores instruktioner og overholder de nødvendige sikkerhedsforanstaltninger i henhold til GDPR.
3.3.1 Cloud-tjenester og tredjepartsleverandører:
I tilfælde, hvor vi benytter cloud-tjenester eller servere fra tredjepartsleverandører som underdatabehandlere, er der ikke indgået en særskilt databehandleraftale direkte med disse leverandører. Deres behandling af persondata er reguleret gennem deres egne certificeringer og forpligtelser i henhold til GDPR, hvilket sikrer overholdelse af gældende databeskyttelseslovgivning.
3.3.2 Databehandlere uden for EU/EØS:
Databehandlere, som behandler persondata uden for EU/EØS, er certificeret under EU-U.S. Data Privacy Framework.
3.3.3 Nuværende underdatabehandlere:
- LittleGiants ApS: Udvikling, vedligeholdelse og teknisk support.
- DigitalOcean, LLC: Levering af cloud-infrastruktur og hostingtjenester. Data opbevares i DigitalOceans europæiske datacentre, hvilket garanterer opbevaring inden for EU.
- MongoDB Atlas: Cloud-baseret databaseservice, der tilbyder sikker og skalerbar databehandling. Data opbevares i MongoDBs europæiske datacentre, hvilket garanterer opbevaring inden for EU.
- Amazon Web Services EMEA SARL: Cloud-platformtjenester. Data opbevares i AWS’s europæiske datacentre, hvilket sikrer opbevaring inden for EU.
3.4 Sikker opbevaring og backup
Vi opbevarer persondata sikkert i overensstemmelse med gældende databeskyttelseslovgivning. Der anvendes sikre backup-løsninger for at beskytte data mod tab, og alle data gemmes inden for EU/EØS eller i tredjelande, der overholder GDPR’s krav til datasikkerhed.
3.5 Sikkerhedsforanstaltninger og databrud
Vi opretholder passende tekniske og organisatoriske foranstaltninger for at beskytte persondata i overensstemmelse med GDPR. I tilfælde af et databrud, der påvirker persondatasikkerheden, vil vi hurtigst muligt og uden unødig forsinkelse underrette de berørte parter samt tage de nødvendige skridt for at afhjælpe situationen.
3.5.1 Intern rapportering
Alle databrud vil blive dokumenteret og registreret internt, og der vil straks blive iværksat procedurer for at minimere skader og forhindre fremtidige brud.
3.5.2 Rapportering til tilsynsmyndigheder
Hvis bruddet medfører en risiko for de registrerede personers rettigheder og frihedsrettigheder, vil vi rapportere databruddet til Datatilsynet inden for 72 timer efter opdagelsen.
3.5.3 Underretning af de berørte individer
Hvis et databrud vurderes at medføre en høj risiko for de berørte personers rettigheder og frihedsrettigheder, vil vi uden unødig forsinkelse underrette de berørte personer og give oplysninger om de trufne foranstaltninger.
4. Videregivelse af data
4.1 Videregivelse til tredjepart
Vi videregiver ikke dine persondata til tredjepart, medmindre det er nødvendigt for at levere vores tjenester eller for at opfylde lovgivningsmæssige forpligtelser. Hvis det er nødvendigt at videregive data til en tredjepart for at levere vores tjenester, vil du blive informeret og give dit samtykke, medmindre lovgivningen kræver andet.
4.2 Anonymiserede og aggregerede data
Vi kan dele anonymiserede og aggregerede data med din arbejdsgiver eller andre samarbejdspartnere for at forbedre vores tjenester eller for at hjælpe din arbejdsgiver med at forstå tendenser inden for stressforebyggelse. Disse data kan ikke føres tilbage til dig som individ.
4.3 Deling af data med dit samtykke
Persondata vil kun blive delt med din arbejdsgiver eller andre tredjeparter, hvis du udtrykkeligt giver samtykke til dette. Du kan til enhver tid trække dit samtykke tilbage i appen, og vi vil straks ophøre med at dele dine data.
5. Overførsel af data til tredjelande
5.1 Overførsel inden for EU/EØS
Dine persondata behandles og opbevares som udgangspunkt på servere inden for EU/EØS. Vi sikrer, at alle vores databehandlere og underdatabehandlere overholder gældende databeskyttelseslovgivning.
5.2 Overførsel til tredjelande uden for EU/EØS
I visse tilfælde kan vi anvende underdatabehandlere eller cloud-tjenester i tredjelande uden for EU/EØS. Hvis vi overfører dine data til et tredjeland, vil vi sikre, at der er indsat passende beskyttelsesforanstaltninger i form af EU-Kommissionens standardkontraktbestemmelser eller lignende mekanismer, der sikrer beskyttelsen af dine persondata.
5.3 Samtykke til overførsel til tredjelande
Vi overfører kun dine persondata til tredjelande med dit udtrykkelige samtykke, medmindre det er nødvendigt for at opfylde en aftale eller for at opfylde en juridisk forpligtelse. Du vil altid blive informeret om eventuelle risici ved overførslen af dine data til et tredjeland, hvis der ikke findes en tilstrækkelig databeskyttelse i modtagerlandet.
6. Dine rettigheder
Du har følgende rettigheder i forhold til dine persondata, som vi behandler. For at udøve disse rettigheder kan du kontakte os via de angivne kontaktoplysninger i afsnit 1.
6.1 Ret til indsigt
Du har ret til at anmode om en kopi af de persondata, vi behandler om dig, samt få information om, hvordan vi behandler dem.
6.2 Ret til berigtigelse
Du har ret til at få rettet ukorrekte eller ufuldstændige oplysninger, som vi behandler om dig.
6.3 Ret til sletning (“retten til at blive glemt”)
Du har ret til at anmode om at få dine persondata slettet, hvis vi ikke længere har et legitimt grundlag for at behandle dem. Bemærk, at der kan være undtagelser til denne rettighed i henhold til lovgivningen.
6.4 Ret til begrænsning af behandling
Du har ret til at anmode om, at vi midlertidigt begrænser behandlingen af dine persondata i følgende situationer:
- Hvis du mener, at de persondata, vi behandler, er unøjagtige, og du ønsker, at vi stopper behandlingen, indtil dataene er blevet verificeret eller rettet.
- Hvis du mener, at vores behandling er ulovlig, men du foretrækker begrænsning af behandlingen fremfor sletning af data.
6.5 Ret til dataportabilitet
Du har ret til at få de persondata, du har givet os, udleveret i et struktureret, almindeligt anvendt og maskinlæsbart format. Bemærk, at refleksionsdata i vores system er unikke for Ivital og derfor ikke direkte overførbare til andre udbydere.
6.6 Ret til indsigelse mod behandling
Du har ret til at gøre indsigelse mod behandlingen af dine persondata, hvis behandlingen baseres på vores legitime interesser eller sker i forbindelse med direkte markedsføring. Hvis du gør indsigelse, vil vi stoppe behandlingen, medmindre vi kan påvise vægtige legitime grunde til at fortsætte behandlingen, som går forud for dine interesser og rettigheder.
6.7 Ret til at gøre indsigelse mod profilering
Du har ret til at bede om menneskelig intervention, hvis du er uenig i en automatiseret beslutningstagning, der baseres på SOP© eller SOIP© profilering.
6.8 Ret til at klage
Hvis du mener, at vi behandler dine persondata i strid med GDPR eller andre relevante databeskyttelsesregler, har du ret til at indgive en klage til Datatilsynet (www.datatilsynet.dk).
7. Ændringer i persondatapolitikken
Vi opdaterer løbende denne persondatapolitik for at sikre, at den er i overensstemmelse med gældende lovgivning og vores behandlingspraksis.
7.1 Varsling om væsentlige ændringer
Hvis vi foretager ændringer i persondatapolitikken, der i væsentlig grad påvirker dine rettigheder eller den måde, vi behandler dine persondata på, vil vi informere dig på forhånd via e-mail og/eller gennem appen, før ændringerne træder i kraft. Dette sikrer, at du er fuldt informeret om eventuelle ændringer, der kan påvirke din stillingtagen til vores behandling af dine persondata.
7.2 Tilgængelighed og ikrafttrædelse
Den seneste version af persondatapolitikken vil altid være tilgængelig i Ivital-appen og på vores hjemmeside. Mindre ændringer kan opdateres uden forudgående varsel. Ændringerne træder i kraft, når de er offentliggjort, og ved fortsat brug af vores tjenester accepterer du den opdaterede politik.
Ivital ApS