Hoppa till innehållet

Integritetsskyddspolicy

Information om behandling för personuppgifter


1.  Definition av personuppgifter

Med personuppgifter avses varje upplysning som direkt eller indirekt kan hänföras till en identifierad eller identifierbar fysisk person, i enlighet med GDPR. Uppgifter som inte möjliggör sådan identifiering omfattas inte av begreppet.

Ropo behandlar personuppgifter i enlighet med tillämplig dataskyddslagstiftning och tillämpar lämpliga tekniska och organisatoriska åtgärder för att säkerställa en laglig, korrekt och säker behandling.

2. Personuppgiftskategorier och datainnehåll

Ropo behandlar de personuppgifter som är nödvändiga för att tillhandahålla fakturerings- och inkassotjänster enligt avtal, fullgöra rättsliga skyldigheter samt i övrigt administrera, följa upp, utveckla och skydda verksamheten och dess tjänster.

Följande kategorier av personuppgifter kan behandlas:

  • Namn- och kontaktuppgifter. Uppgifter såsom namn, adress, telefonnummer, e‑postadress, bankuppgifter samt andra relevanta kontaktuppgifter.
  • Personnummer och identifikationsuppgifter. Personnummer eller, i förekommande fall, födelsedatum och andra uppgifter som krävs för säker identifiering.
  • Närstående- och ombudsuppgifter. Uppgifter om ombud, förvaltare, god man eller andra företrädare, såsom namn, roll och kontaktuppgifter.
  • Faktura- och skuldinformation. Uppgifter kopplade till den registrerades avtal, fordran eller ärende, exempelvis:
    • avtals-, kund- och uppdragsnummer
    • fakturerings- och reskontrauppgifter
    • fordrans storlek och grund
    • uppgifter om inkassoåtgärder och den registrerades betalningshistorik
    • uppgifter som tillhandahålls av Ropos uppdragsgivare inom ramen för uppdraget, inklusive relevant information från tidigare kommunikation med den registrerade,
    • uppgifter från myndigheter och offentliga register, såsom kredit- och skuldrelaterade uppgifter, myndighetsbeslut, utsökningsinformation samt, i förekommande fall, fastighets- och fordonsägaruppgifter.
  • Kreditinformation. Uppgifter som är relevanta för kreditbedömning eller indrivningsåtgärder, såsom kreditstatus, betalningshistorik.
  • Kommunikations- och ärendehanteringsuppgifter. Korrespondens och information som uppkommer i kontakt med Ropo, såsom telefonsamtal, ljudinspelningar, e‑post, webbformulär, chattar, bilagor, inkomna handlingar samt interna handläggningsanteckningar, i den utsträckning dessa är nödvändiga för att handlägga ärendet.
  • Användaruppgifter för elektroniska tjänster. Uppgifter såsom användarnamn, lösenord och annan information som krävs för åtkomst till Ropos digitala tjänster.
  • Tekniska uppgifter och användningsdata. Tekniska uppgifter och användningsdata som samlas in genom cookies eller liknande tekniker, såsom IP‑adress, besökta sidor, webbläsartyp, hänvisande webbadress, sessionstid och besökets varaktighet.
  • System- och säkerhetsloggar. Tekniska logguppgifter som genereras av Ropos system i syfte att upprätthålla informationssäkerhet, åtkomstkontroll, drift, felsökning och säkerhetsövervaktning.

Ropo behandlar inte fler personuppgifter än vad som är nödvändigt med hänsyn till ändamålen med behandlingen.

3. Ändamål och rättslig grund

Ropo behandlar personuppgifter med stöd av en eller flera av följande rättsliga grunder enligt GDPR, beroende på behandlingens art och syfte:

  • Fullgörande av avtal: Behandlingen kan ske när det är nödvändigt för att fullgöra ett avtaldär den registrerade är part eller för att vidta åtgärder på begäran av den registrerade innan ett sådant avtal ingås.
  • Rättslig förpliktelse: Behandling kan ske när det är nödvändigt för att uppfylla rättsliga skyldigheter, exempelvis enligt bokföringslagstiftning, inkassolagstiftning eller annan tillämplig reglering.
  • Berättigat intresse: Behandling kan ske när det är nödvändigt för ändamål som rör Ropos eller Ropos uppdragsgivares berättigade intressen, förutsatt att den registrerades intressen eller grundläggande rättigheter och friheter inte väger tyngre. Detta kan exempelvis omfatta administration och uppföljning av ärenden, hantering av klagomål, säkerställande av informationssäkerhet, förebyggande av missbruk samt fastställande, utövande eller försvar av rättsliga anspråk.
  • Samtycke: I undantagsfall och i den utsträckning det är tillämpligt kan Ropo behandla personuppgifter med stöd av samtycke, exempelvis i samband med frivilliga undersökningar eller vissa tilläggsfunktioner i digitala tjänster. Ett lämnat samtycke kan när som helst återkallas. En återkallelse påverkar inte lagligheten av behandling som skett innan samtycket återkallades.

När Ropo behandlar personuppgifter inom ramen för faktureringsuppdrag sker behandlingen i huvudsak i egenskap av personuppgiftsbiträde för Ropos uppdragsgivare. Vid behandling inom ramen för inkassouppdrag samt i vissa andra situationer, exempelvis för egna administrativa, säkerhetsrelaterade eller rättsliga ändamål, behandlar Ropo personuppgifter i egenskap av personuppgiftsansvarig. Ropos roll i det enskilda fallet avgörs av behandlingens art, ändamål och de faktiska omständigheterna i övrigt.

Ändamål med behandlingen

Ropo behandlar personuppgifter för följande ändamål:

  • Administration av fakturering och fordringar: För att adminstrera fakturering, betalningar, kundfordringar, bokföring, betalningsuppföljning och dokumentation av transaktioner.
  • Handläggning och indrivning av inkassoärenden: För att handlägga och driva in fordringar, kommunicera med registrerade och andra relevanta parter, hantera invändningar och tvister samt vidta åtgärder inom ramen för rättsliga processer och insolvensförfaranden.
  • Kvalitetsäkring, intern kontroll och regelefterlevnad: För att dokumentera, följa upp, granska, testa och utveckla verksamheten samt säkerställa kvalitet, intern kontroll och efterlevnad av tillämpliga regelverk. Inspelning av telefonsamtal kan användas för kvalitetssäkring, utbildning och verifiering av kundinteraktioner.
  • Informationssäkerhet och förebyggande av missbruk: För att upprätthålla system och informationsäkerhet, förebygga och utreda bedrägerier, obehörig använding, incidenter, fel och andra säkerhetsrelaterade händelser.
  • Inhämtning och användning av kredituppgifter: För att, i den utsträckning det är tillåtet enligt lag, inhämta, lagra, använda och i förekommande fall vidarebefordra relevanta kredituppgifter inom ramen för uppdraget och för att möjliggöra en proportionerlig och ändamålsenlig handläggning av ärenden.
  • Profilering och automatiserat beslutsstöd i handläggningen: För att använda profilering och andra automatiserade processer som stöd i handläggningen av ärenden, exempelvis för att bedöma betalningsförmåga, identifiera relevanta handläggningsåtgärder och säkerställa att åtgärderna är proportionerliga och förenliga med gällande rätt och god inkassosed. Sådan behandling grundas endast på relevanta och nödvändiga uppgifter. Automatiserade processer används som beslutsstöd och inte för att ensamt fatta beslut som medför rättsliga följder eller på liknande sätt i betydande grad påverkar den registrerade utan mänsklig inblandning.
  • Uppfyllande av rättsliga skyldigheter: För att uppfyllakrav enligt lag, förordning, myndighetsföreskrift eller myndighetsbeslut.
  • Statistik, analys och verksamhetsutveckling: För att analysera verksamheten, följa upp handläggningsmönster och förbättra Ropos tjänster och processer. Sådan behandling sker i möjligaste mån på aggregerad nivå eller med anonymiserade eller pseudonymiserade uppgifter och används inte som underlag för beslut som avser enskilda registrerade.
  • Tillhandahållande av digitala tjänster: För att möjliggöra användning av Ropos onlinetjänster, inklusive självbetjäning, kommunikation, ärendehantering och andra digitala funktioner. I vissa fall kan kompletterande behandling som inte är nödvändig för kärntjänsten ske med stöd av samtycke.

4. Användning av artificiell intelligens (AI)

Ropo använder AI-baserade systemverktyg som stöd i kundservice och vid hantering av inkommande kommunikation i syfte att förbättra effektiviteten, tillgängligheten och kvaliteten i tjänsterna. Sådana verktyg kan bland annat användas för:

  • IIdentifiering av ärenden och kundkontakter,
  • Hantering av vanliga frågor,
  • Sortering och strukturering av inkommande kommunikation,
  • Transkribering av kommunikation med kundservice

Den registrerade informeras när han eller hon interagerar med ett AI-system. AI-system används inte för att ensamt fatta beslut som medför rättsliga följder eller på liknande sätt i betydande grad påverkar den registrerade. Om ett ärende kräver individuell bedömning eller handläggning sker detta med mänsklig medverkan.

Den registrerade har rätt att begära att ärendet hanteras av en mänsklig handläggare.

5. Uppgiftskällor

Ropo får personuppgifter från flera olika källor. Uppgifterna inhämtas i den utsträckning det är nödvändigt för att handlägga fakturerings- och inkassoärenden, fullgöra rättsliga skyldigheter eller i övrigt när det är tillåtet enligt tillämplig lagstiftning.

Personuppgifter kan bland annat inhämtas från följande källor:

  • Domstolar och andra rättsliga instanser: Uppgifter kan i förekommande fall inhämtas från domstolar, Kronofogdemyndigheten eller andra behöriga organ när detta är nödvändigt för att handlägga ärendet eller för att fastställa, göra gällande eller försvara rättsliga anspråk.
  • Ropos uppdragsgivare och andra avtalsparter: Uppgifter kan erhållas från Ropos uppdragsgivare samt i förekommande fall från andra parter som är knutna till det aktuella uppdraget eller ärendet. Dessa uppgifter kan avse exempelvis fordran, avtal, betalningar, kontaktuppgifter och annan relevant ärendeinformation.
  • Den registrerade själv och dennes företrädare: Uppgifter kan lämnas direkt av den registrerade eller av behöriga företrädare, såsom ombud, fullmaktshavare, förvaltare eller andra representanter, exempelvis i samband med kontakter, invändningar, bestridanden, betalningsplaner eller annan kommunikation i ärendet.
  • Myndigheter och offentliga register: Uppgifter kan, i den utsträckning det är tillåtet och relevant för ärendet, inhämtas från myndigheter och offentliga register, såsom Skatteverket, SPAR, Kronofogdemyndigheten, Bolagsverket eller andra motsvarande källor. Sådana uppgifter kan bland annat avse folkbokföringsuppgifter, adressuppgifter, identitetsuppgifter, skuldrelaterad information, utsökningsuppgifter, insolvensinformation eller andra uppgifter som är nödvändiga för handläggningen.
  • Kreditupplysningsföretag: Uppgifter kan inhämtas från kreditupplysningsföretag, såsom UC AB eller Dun & Bradstreet Sweden AB eller motsvarande källor, i den utsträckning det är tillåtet enligt tillämplig lagstiftning. Sådana uppgifter kan avse exempelvis kreditstatus, betalningshistorik eller andra relevanta kreditrelaterade uppgifter.

6. Lagring av personuppgifter

Ropo lagrar personuppgifter endast så länge som det är nödvändigt för att uppfylla de ändamål som anges i denna integritetsskyddspolicy och i enlighet med principen om lagringsminimering enligt GDPR.

Lagringsperioden bestäms utifrån bland annat:

  • typen av ärende,
  • behandlingens ändamål,
  • tillämpliga preskriptions- och reklamationsfrister,
  • krav enligt bokförings- och skattelagstiftning, och andra rättsliga skyldigheter eller behov av att fastställa, göra gällande eller försvara rättsliga anspråk.

Personuppgifter som behandlas inom ramen för fakturerings- och inkassouppdrag lagras under den tid som krävs för att handlägga, följa upp och dokumentera uppdraget samt därefter under den tid som krävs enligt lag eller som annars är nödvändig för rättsliga eller administrativa ändamål.

När personuppgifterna inte längre behövs för de ändamål för vilka de behandlas tas de bort från Ropos system och arkiv eller anonymiseras. Om uppgifterna anonymiseras innebär detta att de bearbetas på ett sådant sätt att de inte längre kan kopplas till en identifierad eller identifierbar fysisk person och därmed inte längre utgör personuppgifter.

7.  Parter som behandlar personuppgifter

Ropo kan komma att dela personuppgifter med mottagare utanför den egna organisationen när det är nödvändigt för att fullgöra uppdraget, uppfylla rättsliga skyldigheter eller i övrigt när utlämnande är tillåtet enligt tillämplig lagstiftning. Utlämnande sker i enlighet med principerna om ändamålsbegränsning och uppgiftsminimering och endast i den utsträckning som är nödvändig i det enskilda fallet.

Personuppgifterna kan bland annat lämnas ut till följande kategorier av mottagare:

  • Ropos uppdragsgivare och andra relevanta parter:  Uppgifter kan lämnas ut till Ropos uppdragsgivare, exempelvis borgenärer, samt i förekommande fall till andra relevanta parter som deltar i eller berörs av handläggningen av det aktuella ärendet.
  • Myndigheter och offentliga organ: Uppgifter kan lämnas ut till myndigheter och offentliga organ, såsom Kronofogdemyndigheten, Polismyndigheten, Skatteverket eller andra behöriga myndigheter, när det följer av lag, myndighetsbeslut eller annars är nödvändigt för handläggningen av ärendet.
  • Domstolar och andra rättsliga instanser: Uppgifter kan lämnas ut till domstolar, nämnder och andra rättsliga instanser när det är nödvändigt för att fastställa, göra gällande eller försvara rättsliga anspråk eller i övrigt fullgöra rättsliga skyldigheter.
  • Kreditupplysningsföretag och andra externa informationskällor: Uppgifter kan lämnas ut till kreditupplysningsföretag eller andra externa aktörer i den utsträckning det är tillåtet enligt lag och nödvändigt inom ramen för uppdraget.
  • Tjänsteleverantörer och personuppgiftsbiträden: Ropo anlitar leverantörer för bland annat systemdrift, IT-tjänster, support, distributions- och kommunikationslösningar, delgivning samt andra administrativa eller tekniska funktioner. När sådana leverantörer behandlar personuppgifter för Ropos räkning sker detta i egenskap av personuppgiftsbiträden och i enlighet med dokumenterade instruktioner från Ropo.
  • Relevanta parter vid företagsöverlåtelse eller omstrukturering: Personuppgifter kan i förekommande fall komma att lämnas ut till rådgivare, motparter och potentiella köpare i samband med exempelvis en fusion, verksamhetsöverlåtelse, finansiering eller annan företagsomstrukturering, i den utsträckning detta är tillåtet enligt lag och nödvändigt för att genomföra transaktionen.
  • Nödsituationer eller särskilda rättsliga situationer: I undantagsfall kan personuppgifter lämnas ut om det är nödvändigt för att skydda liv, hälsa eller egendom, eller om Ropo är involverat i rättsliga eller andra liknande förfaranden där utlämnandet är nödvändigt.

Beroende på mottagare kan denne vara antingen självständigt personuppgiftsansvarig, exempelvis myndigheter och domstolar, eller behandla uppgifterna för Ropos räkning som personuppgiftsbiträde, exempelvis vissa tjänsteleverantörer.

När en extern part behandlar personuppgifter för Ropos räkning säkerställer Ropo att behandlingen regleras genom personuppgiftsbiträdesavtal i enlighet med GDPR och att lämpliga tekniska och organisatoriska säkerhetsåtgärder tillämpas.

8.  Överföring av personuppgifter utanför Europeiska unionen (EU) eller europeiska ekonomiska samarbetsområdet (EES)

Ropo överför som huvudregel inte personuppgifter till länder utanför EU eller EES.

Om en överföring i undantagsfall ändå skulle vara nödvändig, exempelvis vid användning av vissa IT-tjänster, system eller leverantörer, säkerställer Ropo att överföringen sker i enlighet med GDPR och att en lämplig skyddsnivå upprätthålls.

Sådana skyddsåtgärder kan exempelvis bestå av:

  • beslut från EU-kommissionen om adekvat skyddsnivå,
  • EU-kommissionens standardavtalsklausuler, eller
  • andra lämpliga skyddsåtgärder enligt tillämplig dataskyddslagstiftning, vid behov kompletterade med tekniska och organisatoriska säkerhetsåtgärder.

Den registrerade kan begära ytterligare information om eventuella överföringar av personuppgifter utanför EU/EES och om de skyddsåtgärder som tillämpas genom att kontakta Ropo enligt kontaktuppgifterna i denna policy

9.  Dataskydd och säkerhet

Ropo vidtar lämpliga tekniska och organisatoriska säkerhetsåtgärder för att skydda personuppgifter mot obehörig åtkomst, förlust, ändring, förstöring och annan otillåten eller obehörig behandling. Åtgärderna anpassas utifrån behandlingens art, omfattning, sammanhang och risk och kan bland annat omfatta behörighetsstyrning, loggning, säkerhetskopiering, kryptering där det är lämpligt samt rutiner för incidenthantering och löpande uppföljning.

Tillgång till personuppgifter begränsas till behöriga personer som behöver uppgifterna för att fullgöra sina arbetsuppgifter och som omfattas av tillämpliga sekretess- och säkerhetskrav.

10.  Den registrerades rättigheter

Den registrerade har enligt GDPR vissa rättigheter i förhållande till Ropos behandling av personuppgifter. Rättigheternas omfattning och tillämplighet bedöms i det enskilda fallet och kan påverkas av den rättsliga grunden för behandlingen samt av tillämpliga lagstadgade undantag.

  • rätt till information och tillgång (registerutdrag),
  • rätt till rättelse av felaktiga eller ofullständiga uppgifter,
  • rätt till radering, i den utsträckning Ropo inte behöver fortsätta behandla uppgifterna på grund av lag, berättigade intressen eller andra tillämpliga skäl,
  • rätt till begränsning av behandlingar,
  • rätt att invända mot behandling som sker med stöd av berättigat intresse, inklusive invändning mot profilering om sådan förekommer,
  • rätt att när som helst invända mot behandling för direktmarknadsföring,
  • rätt att inte bli föremål för ett beslut som enbart grundas på automatiserad behandling och som har betydande juridiska eller liknande konsekvenser för den registrerade,
  • rätt att återkalla samtycke, om behandlingen grundas på samtycke ensamt, utan att detta påverkar lagligheten av behandling som skett före återkallelsen, och
  • rätt till dataportabilitet när behandlingen sker automatiserat och grundas på samtycke eller avtal samt avser personuppgifter som den registrerade själv har lämnat.

Ropo använder inte AI eller annan automatiserad behandling för att fatta beslut som enbart grundas på automatiserad behandling och som har rättsliga eller liknande betydande följder för den registrerade inom ramen för de behandlingar som omfattas av denna policy. Ropo använder inte heller personuppgifter från sina fakturerings- eller inkassokunder för direktmarknadsföring och lämnar inte ut uppgifter för sådana ändamål,

Vissa rättigheter kan vara begränsade om Ropo behöver behandla personuppgifter för att uppfylla rättsliga skyldigheter eller för att fastställa, göra gällande eller försvara rättsliga anspråk. Vid en begäran kan Ropo även behöva verifiera den registrerades identitet för att säkerställa att personuppgifter inte lämnas ut till obehöriga.

11. Kontakt för att utöva rättigheter

För att utöva sina rättigheter kan den registrerade kontakta Ropo via de kontaktuppgifter som anges under punkt 13 i denna policy. En begäran bör innehålla tillräcklig information för att Ropo ska kunna identifiera den registrerade och förstå vilken rättighet som begäran avser.

Ropo handlägger begäranden utan onödigt dröjsmål och senast inom en månad från mottagandet av begäran, om inte tidsfristen får förlängas enligt GDPR. Ropo kan vid behov begära ytterligare information för att verifiera identiteten, förtydliga begäran och säkerställa att personuppgifter inte lämnas ut till obehöriga.

Utövandet av rättigheter är som huvudregel kostnadsfritt. Ropo får dock, i enlighet med GDPR, ta ut en rimlig avgift eller neka att tillmötesgå en begäran om den är uppenbart ogrundad eller orimlig, särskilt om den är repetitiv.

12. Rätt att lämna in klagomål till en tillsynsmyndighet

Den registrerade har rätt att lämna in klagomål till behörig tillsynsmyndighet om den registrerade anser att Ropos behandling av personuppgifter strider mot tillämplig dataskyddslagstiftning. I Sverige är Integritetsskyddsmyndigheten (IMY) behörig tillsynsmyndighet. Den registrerade kan även vända sig till en annan behörig tillsynsmyndighet inom EU/EES, exempelvis i det land där den registrerade har sin hemvist eller arbetsplats eller där den påstådda överträdelsen har skett.

Kontaktuppgifter till IMY:

Integritetsskyddsmyndigheten

Box 8114, 104 20 Stockholm

imy@imy.se

+46 (0) 8-657 61 00

13. Kontaktuppgifter

Dataskyddsombud:

Patrik Mulet

dataskydd@ropo.com

Personuppgiftsansvariga:

Ropo AB, 556527-5418

Ropo Messaging AB, 556557-3150

14. Ändringar av integritetsskyddspolicyn

Ropo kan vid behov ändra eller uppdatera denna integritetsskyddspolicy, exempelvis för att säkerställa överensstämmelse med förändringar i tillämplig lagstiftning, myndighetspraxis eller den egna verksamheten. Den senaste versionen av policyn hålls tillgänglig genom de kanaler som Ropo normalt använder för att tillhandahålla sådan information. Vid väsentliga ändringar kommer de registrerade att informeras på ett ändamålsenligt sätt.