Bilaga C, Tillägg 1A — Behandlingsregister Vepino

Vilka personuppgifter Vepino behandlar och i vilket syfte.

1Föremål

Tillhandahållande av Vepino — en plattform för evenemangshantering med tillhörande kommunikation till deltagare via e-post och SMS, samt nyhetsbrev till Kundens mottagarlistor. Inkluderar registrering, deltagarhantering, incheckning och etikettutskrift via tillkopplad utrustning.

2Behandlingens karaktär

Behandlingen omfattar insamling, registrering, lagring, organisering, användning, utlämnande genom överföring (vid mailutskick), strukturering och radering av personuppgifter. Behandlingen sker både via Tjänstens gränssnitt och via automatiserade processer (t.ex. utskick).

3Ändamål med behandlingen

  • Möjliggöra Kundens utskick av e-post och SMS till mottagare som Kunden definierat
  • Möjliggöra registrering, hantering och uppföljning av evenemang som Kunden anordnar
  • Möjliggöra incheckning av deltagare via mobilapplikation och etikettutskrift via tillkopplad utrustning
  • Möjliggöra spårning av utskicks-engagement (leverans, öppning, klick, studsar, avregistreringar) och rapportering till Kund
  • Möjliggöra fakturering och betalningshantering vid avgiftsbelagda evenemang
  • Säkerhet, felsökning och drift av Tjänsten

4Varaktighet

Behandlingen pågår så länge Avtalet löper. Vid Avtalets upphörande har Kunden 30 dagars läs- och exportperiod. Total radering av Personuppgifter sker inom 90 dagar från Avtalets upphörande, med undantag för lagstadgad lagring och rotationsschemat för backuper (se §14 i Personuppgiftsbiträdesavtalet).

5Kategorier av registrerade

Kategori Beskrivning
Inbjudna och deltagare Personer som Kunden bjuder in till evenemang eller skickar utskick till
Besökare på registreringssidor Personer som besöker eller påbörjar registrering på Kundens registreringssidor utan att slutföra registrering
Användare hos Kunden Anställda eller företrädare för Kunden som har konto i Tjänsten
Kontaktpersoner hos Kunden Företrädare för Kunden som hanterar avtals- och faktureringsfrågor

6Typ av personuppgifter

6.1Standarduppgifter (vanliga personuppgifter, artikel 6 GDPR)

Uppgift Användningsområde
Namn Identifiering av deltagare och användare
E-postadress Mottagare av utskick, kontoidentifiering, kommunikation
Mobilnummer Kontakt vid behov, påminnelser via SMS, incheckningskoder, eventuell akut information vid evenemang
Företagsnamn Yrkesmässig kontext för deltagare
Roll/titel Yrkesmässig kontext för deltagare
Användar-ID och inloggningsdata Tjänstens drift
Loggdata (IP-adress, webbläsare och operativsystem, tidsstämplar, hänvisare) Säkerhet, felsökning, drift av Tjänsten
Engagement-data per utskick (öppningar, klick, studsar, avregistrering, leveransstatus) Mätning av utskicksprestanda och rapportering till Kund

6.2Ekonomiska uppgifter (vanliga personuppgifter, artikel 6 GDPR)

Uppgift Användningsområde
Faktureringsuppgifter för Kundens egen fakturering Insamling och export till Kunden för dennes fakturahantering vid avgiftsbelagt evenemang
Swish-betalningsbekräftelse (referensnummer, betalt belopp, tidsstämpel) Verifiering av betalning vid avgiftsbelagt evenemang via Swish

Kreditkortsuppgifter behandlas inte direkt i Tjänsten utan hanteras av betaltjänstleverantör (i förekommande fall).

6.3Anpassade fält (kan innehålla särskilda kategorier)

Tjänsten möjliggör för Kunden att skapa anpassade fält för deltagaranmälan. Dessa kan innehålla **särskilda kategorier av personuppgifter enligt artikel 9 GDPR** beroende på Kundens val. Beroende på evenemangets karaktär kan detta omfatta uppgifter om hälsa, religion eller övertygelse, politiska åsikter, sexuell läggning eller könsidentitet, biometriska data, eller andra uppgifter som omfattas av artikel 9. Vanligt förekommande:

Uppgift Kategori Anmärkning
Matallergier, kostpreferenser Hälsa (artikel 9) Vanligt vid evenemang med servering
Funktionsnedsättningar, tillgänglighetsbehov Hälsa (artikel 9) Vid behov av anpassningar

Andra anpassade fält kan utgöras av icke-känsliga uppgifter, till exempel golf-handicap, T-shirtstorlek, hotellpreferenser, konferensspårval, uppgifter om medföljande person eller övriga önskemål.

Kundens ansvar: Vid behandling av särskilda kategorier ansvarar Kunden för att inhämta uttryckligt samtycke från Registrerade enligt artikel 9(2)(a) eller annan tillämplig grund, samt för att tillhandahålla korrekt information enligt artikel 13–14 GDPR. Notera att uttryckligt samtycke enligt artikel 9(2)(a) kräver en aktiv handling av den Registrerade — en förkryssad ruta eller samtycke som ingår i en allmän villkorsacceptans räcker inte.

7Rättslig grund

Vepino kräver att Kunden anger rättslig grund för behandling av deltagardata, valt mellan:

  • Avtal (artikel 6(1)(b)) — när behandlingen behövs för fullgörande av ett avtal med den Registrerade, t.ex. evenemangsregistrering.
  • Samtycke (artikel 6(1)(a)) — när Kunden önskar behandla på samtycke, och alltid som komplement för uppgifter i särskilda kategorier (artikel 9(2)(a)).
  • Berättigat intresse (artikel 6(1)(f)) — när Kunden gjort en intresseavvägning. Kunden ansvarar för att avvägningen är dokumenterad.

Kunden ansvarar för att vald grund är korrekt och att eventuella formkrav uppfyllts (samtyckesdokumentation, intresseavvägning, information till Registrerade m.m.).