Integritetspolicy för Vepino

Hur personuppgifter inuti Vepino hanteras – för dig som kund, deltagare eller gäst.

Inledning

Denna Integritetspolicy beskriver hur Human Syntax AB (”Vepino”, ”vi”, ”oss”) behandlar personuppgifter i samband med tjänsten Vepino — vår plattform för evenemangshantering och tillhörande kommunikation. Policyn omfattar:

  • Vår webbtjänst för arrangörer
  • Vår mobilapplikation för incheckning (iOS och Android)
  • Offentliga registreringssidor och evenemangssidor
  • E-postutskick och SMS som levereras via Vepino

Vepino är en tjänst från Human Syntax AB. Som personuppgiftsansvarig är det Human Syntax AB du vänder dig till i dataskyddsfrågor relaterade till Vepino.

För frågor som rör Human Syntax AB:s egen bolagsverksamhet utanför Vepino (t.ex. webbplatsbesökare på humansyn.tax, prospects eller leverantörskontakter), se vår separata Personuppgiftspolicy.

1Personuppgiftsansvarig

Uppgift Värde
Företagsnamn Human Syntax AB
Organisationsnummer 559316-1853
Adress Rönnowsgatan 8C, 252 25 Helsingborg, Sverige
Kontakt privacy@humansyn.tax

Human Syntax är inte skyldigt att utse dataskyddsombud enligt artikel 37 GDPR. Kontakt i dataskyddsfrågor sker via privacy@humansyn.tax.

2Vem är personuppgiftsansvarig för vad

Vepino används av arrangörer som behandlar sina egna gästers, deltagares och mottagares personuppgifter. Personuppgiftsansvaret är därför fördelat enligt nedan.

2.1Vi (Human Syntax AB) är personuppgiftsansvariga för:

  • Arrangörers konton, användardata och inloggningsuppgifter
  • Faktura- och betalningsdata mot arrangören
  • Drift- och säkerhetsloggar för Tjänsten
  • Vår egen marknadsföring mot arrangörer och prospekts (se HS Personuppgiftspolicy)

2.2Arrangören är personuppgiftsansvarig för:

  • Deltagardata (inbjudna, anmälda, incheckade)
  • Utskickslistor och kontaktdata för marknadsföring eller nyhetsbrev
  • Anpassade fält som arrangören väljer att samla in
  • Innehåll i utskick och evenemangssidor

För denna kategori agerar vi som personuppgiftsbiträde under arrangörens instruktion enligt vårt Personuppgiftsbiträdesavtal (PUBA, Bilaga C med tillägg) med arrangören.

2.3Om du har fått ett utskick eller blivit inbjuden via Vepino

Om du har fått ett e-postutskick, en evenemangsinbjudan eller ett SMS som levererats via Vepino: avsändaren — inte Vepino — har beslutat att kontakta dig och är personuppgiftsansvarig för den behandlingen. Vepino tillhandahåller den tekniska infrastrukturen för utskick, registrering och kommunikation.

För information om varför du fått utskicket, hur länge dina uppgifter sparas, vilken rättslig grund som åberopas och hur du utövar dina rättigheter — vänd dig till avsändaren. Avsändarens kontaktuppgifter och integritetspolicy hittar du normalt i utskicket eller på registreringssidan.

För frågor om Vepinos tekniska behandling som biträde kan du kontakta privacy@humansyn.tax. Vi vidarebefordrar normalt sådana frågor till avsändaren som är personuppgiftsansvarig.

3Uppgifter vi behandlar

3.1Om dig som arrangör eller användare (inloggad i Vepino)

  • Namn och e-postadress
  • Användar-ID och autentiseringsdata (engångskod via e-post eller federerad inloggning via SSO — se §6.3)
  • Tillhörande arbetsytor (workspaces) och organisationstillhörighet
  • Inställningar (språk, miljö Live/Demo, m.m.)
  • Användningsdata (inloggningar, aktivitet, IP-adress, webbläsare och operativsystem, tidsstämplar)

3.2Om deltagare, inbjudna och utskicksmottagare

Som biträde för arrangören behandlar vi den data som arrangören väljer att samla in eller importera. Detta inkluderar typiskt:

  • Namn
  • E-postadress
  • Mobilnummer (om relevant)
  • Företag och roll/titel (i yrkesmässig kontext)
  • Anpassade fält som arrangören skapar (kan i vissa fall innehålla särskilda kategorier enligt artikel 9 GDPR — se 3.4)
  • Incheckningsdata (tid, status, närvaro)
  • Betalningsbekräftelse vid avgiftsbelagda evenemang (Swish-referens, fakturareferens)
  • Engagement-data per utskick (leverans, öppning, klick, studsar, avregistrering)

En fullständig och strukturerad lista finns i Bilaga C Tillägg 1A — Behandlingsregister Vepino.

3.3Om dig som besökare på en Vepino-hostad registreringssida

När du besöker en evenemangs- eller registreringssida som drivs på Vepinos infrastruktur loggar vi tekniskt:

  • IP-adress
  • Webbläsare och operativsystem
  • Tidsstämpel, besökta sidor, hänvisningssidor

Detta sker som biträde för arrangören och används för säkerhet, felsökning och statistik.

3.4Anpassade fält och särskilda kategorier (artikel 9 GDPR)

Vepino möjliggör för arrangören att skapa anpassade fält för deltagaranmälan. Dessa kan innehålla **särskilda kategorier av personuppgifter enligt artikel 9 GDPR** beroende på arrangörens utformning — exempelvis:

  • Matallergier eller kostpreferenser (hälsa)
  • Funktionsnedsättningar eller tillgänglighetsbehov (hälsa)
  • Religion eller övertygelse (kost, högtider)
  • Övriga uppgifter som omfattas av artikel 9

Det är arrangörens ansvar att inhämta uttryckligt samtycke enligt artikel 9(2)(a) eller annan tillämplig grund vid behandling av särskilda kategorier.

4Mobilapplikationen för incheckning

Vepino Check-In är vår mobilapp för iOS och Android som används vid incheckning av deltagare på plats.

4.1Data som lagras lokalt på enheten

  • Autentiseringstokens i krypterad lagring (iOS Keychain respektive Android Keystore)
  • Lokal cache av evenemangs- och deltagardata för att möjliggöra offline-läge
  • Enhetsidentifierare för parade Bluetooth-skrivare (lokalt på enheten)
  • Diagnostiska loggar (lagras lokalt; skickas inte automatiskt från enheten, men en användare kan välja att dela dem manuellt med support i felsökningssyfte)

All lokal data raderas vid utloggning eller avinstallation.

4.2Inga annonsnätverk, analytics eller tracking

Appen innehåller inga annonsnätverk, analytics-verktyg eller tredjepartsbibliotek som samlar in data för marknadsförings- eller spårningssyfte.

4.3Säker kommunikation

All kommunikation mellan appen och Vepino-backend sker via HTTPS (TLS 1.2 eller senare). Autentiseringstokens raderas från enheten vid utloggning och invalideras på server-sidan så att de inte längre kan användas för åtkomst.

5Hur vi samlar in uppgifter

  • Direkt från dig när du registrerar dig, loggar in, fyller i formulär eller använder Tjänsten
  • Från arrangören när de importerar eller skapar listor i Vepino
  • Automatiskt via cookies och liknande teknik på vår webbplats och våra registreringssidor (se Cookiepolicy)
  • Från identitetsleverantörer vid SSO-inloggning (se §6.3)
  • Automatiskt genom drift av Tjänsten (server-loggar, engagement-data)

6Mottagare och underbiträden

6.1Underbiträden för Vepino-tjänsten

Vi använder följande personuppgiftsbiträden för att driva Vepino:

  • Oderland Webbhotell AB (Sverige) — hosting och drift
  • AC PM LLC (operatör av Postmark, dotterbolag till ActiveCampaign) — utgående e-post för utskick som arrangören initierar
  • Amazon Web Services EMEA SARL (Amazon SES) — utgående e-post för utskick som arrangören initierar
  • Microsoft Ireland Operations Limited (Microsoft 365) — kontorsverktyg som vi använder för supportärenden, kundkorrespondens och fillagring (Exchange/Outlook och OneDrive/SharePoint) där personuppgifter från Tjänsten kan förekomma. Microsoft förekommer även som självständig personuppgiftsansvarig vid SSO-inloggning, se §6.3.

Fullständig och aktuell underbiträdeslista finns i Bilaga C Tillägg 2 — Underbiträden.

6.2SMS-leverantör (självständig PUA)

SMS-utskick förmedlas via 46elks AB (Sverige), en svensk telekomoperatör. 46elks agerar som **självständig personuppgiftsansvarig** för trafikdata under ePrivacy-direktivet och svensk lag om elektronisk kommunikation (LEK), inte som underbiträde till Vepino.

6.3Identitetsleverantörer för SSO-inloggning

Vid val av federerad inloggning (Single Sign-On) hanterar följande identitetsleverantörer autentiseringsdata som **självständiga personuppgiftsansvariga**, inte som underbiträden till Vepino:

  • Google Ireland Limited (Sign in with Google)
  • Microsoft Ireland Operations Limited (Sign in with Microsoft)
  • Apple Distribution International Ltd. (Sign in with Apple — tillgänglig i betaversion)

För EU-baserade slutanvändare är respektive irländskt bolag personuppgiftsansvarig enligt leverantörens villkor. Ingen tredjelandsöverföring sker via SSO-mekanismen.

6.4Tredjelandsöverföring

Vi använder underbiträden både inom och utanför EU/EES. För överföringar till tredjeland (USA) tillämpas EU-U.S. Data Privacy Framework primärt och standardavtalsklausuler enligt EU-kommissionens beslut 2021/914 som backup. Detaljerad information om varje underbiträde, behandlingsplats och tillämplig mekanism finns i Bilaga C Tillägg 2. I övrigt sker våra primära behandlingar inom EU/EES.

6.5Myndigheter

Vi kan lämna ut personuppgifter till myndigheter vid lagstadgad skyldighet.

7Lagringstider

Kategori Lagringstid
Arrangörens konto och data i Tjänsten under aktiv prenumeration Under avtalets löptid
Arrangörens konto och data i Tjänsten efter avtalets upphörande 30 dagars läs- och exportperiod, total radering inom 90 dagar från avtalets upphörande
Affärsdata och kontaktinformation om arrangören (kontaktpersoner, korrespondens, avtalsdokument) Enligt HS Personuppgiftspolicy
Deltagardata behandlad som biträde Enligt arrangörens instruktion och avtal
Faktura- och bokföringsmaterial 7 år enligt bokföringslagen
Server-loggar och säkerhetsloggar 6 månader
Lokal data i mobilappen Raderas vid utloggning eller avinstallation

8Säkerhet

Vi vidtar lämpliga tekniska och organisatoriska åtgärder för att skydda personuppgifter mot förlust, ändring, obehörig åtkomst eller obehörigt utlämnande. Åtgärderna inkluderar bland annat:

  • Kryptering vid överföring (TLS 1.2 eller senare)
  • Krypterad lagring av autentiseringstokens på mobila enheter
  • Åtkomstkontroll och rollbaserad behörighet i backend
  • Säker hostingmiljö hos svensk operatör
  • Regelbundna säkerhetskopior med strikt separation mellan produktion och utvecklingsmiljö

9Dina rättigheter

Du har enligt GDPR följande rättigheter:

  • Rätt till tillgång till de personuppgifter vi behandlar om dig
  • Rätt till rättelse av felaktiga uppgifter
  • Rätt till radering under vissa omständigheter (”rätten att bli glömd”)
  • Rätt till begränsning av behandling
  • Rätt till dataportabilitet för uppgifter du själv lämnat och som vi behandlar med stöd av samtycke eller avtal
  • Rätt att invända mot behandling som baseras på berättigat intresse, inklusive direktmarknadsföring
  • Rätt att återkalla samtycke när behandlingen baseras på samtycke

För att utöva någon av dessa rättigheter, kontakta oss på privacy@humansyn.tax. Vi besvarar din begäran utan onödigt dröjsmål och senast inom en månad.

Om din begäran är särskilt komplex eller omfattande kan svarstiden förlängas med upp till två månader. I så fall meddelar vi dig om förlängningen och skälen till den inom en månad från att vi mottog din begäran.

Notera: Om du är deltagare eller mottagare av ett utskick via Vepino där arrangören är personuppgiftsansvarig, ska du normalt vända dig till arrangören för att utöva dina rättigheter. Se §2.3 ovan.

10Klagomål till tillsynsmyndighet

Om du anser att vi behandlar dina personuppgifter i strid med gällande dataskyddslagstiftning har du rätt att lämna klagomål till tillsynsmyndigheten. I Sverige är det Integritetsskyddsmyndigheten (IMY): imy.se.

11Barns integritet

Vepino riktar sig till arrangörer och deras yrkesmässiga mottagare. Tjänsten är inte avsedd för barn under 13 år, och vi samlar inte medvetet in personuppgifter från barn.

12Ändringar i denna policy

Vi kan komma att uppdatera denna Integritetspolicy från tid till annan. Aktuell version finns alltid publicerad på vepino.com med tydligt angivet uppdateringsdatum. Vid betydande ändringar markerar vi detta synligt på webbplatsen och kommunicerar dessutom till registrerade arrangörsanvändare via e-post.

13Kontakt

Human Syntax AB

Rönnowsgatan 8C, 252 25 Helsingborg, Sverige

E-post: privacy@humansyn.tax

Webbplats: https://vepino.com