Bilaga C, Tillägg 1A — Behandlingsregister Vepino
Vilka personuppgifter Vepino behandlar och i vilket syfte.
1Föremål
Tillhandahållande av Vepino — en plattform för evenemangshantering med tillhörande kommunikation till deltagare via e-post och SMS, samt nyhetsbrev till Kundens mottagarlistor. Inkluderar registrering, deltagarhantering, incheckning och etikettutskrift via tillkopplad utrustning.
2Behandlingens karaktär
Behandlingen omfattar insamling, registrering, lagring, organisering, användning, utlämnande genom överföring (vid mailutskick), strukturering och radering av personuppgifter. Behandlingen sker både via Tjänstens gränssnitt och via automatiserade processer (t.ex. utskick).
3Ändamål med behandlingen
- Möjliggöra Kundens utskick av e-post och SMS till mottagare som Kunden definierat
- Möjliggöra registrering, hantering och uppföljning av evenemang som Kunden anordnar
- Möjliggöra incheckning av deltagare via mobilapplikation och etikettutskrift via tillkopplad utrustning
- Möjliggöra spårning av utskicks-engagement (leverans, öppning, klick, studsar, avregistreringar) och rapportering till Kund
- Möjliggöra fakturering och betalningshantering vid avgiftsbelagda evenemang
- Säkerhet, felsökning och drift av Tjänsten
4Varaktighet
Behandlingen pågår så länge Avtalet löper. Vid Avtalets upphörande har Kunden 30 dagars läs- och exportperiod. Total radering av Personuppgifter sker inom 90 dagar från Avtalets upphörande, med undantag för lagstadgad lagring och rotationsschemat för backuper (se §14 i Personuppgiftsbiträdesavtalet).
5Kategorier av registrerade
| Kategori | Beskrivning |
|---|---|
| Inbjudna och deltagare | Personer som Kunden bjuder in till evenemang eller skickar utskick till |
| Besökare på registreringssidor | Personer som besöker eller påbörjar registrering på Kundens registreringssidor utan att slutföra registrering |
| Användare hos Kunden | Anställda eller företrädare för Kunden som har konto i Tjänsten |
| Kontaktpersoner hos Kunden | Företrädare för Kunden som hanterar avtals- och faktureringsfrågor |
6Typ av personuppgifter
6.1Standarduppgifter (vanliga personuppgifter, artikel 6 GDPR)
| Uppgift | Användningsområde |
|---|---|
| Namn | Identifiering av deltagare och användare |
| E-postadress | Mottagare av utskick, kontoidentifiering, kommunikation |
| Mobilnummer | Kontakt vid behov, påminnelser via SMS, incheckningskoder, eventuell akut information vid evenemang |
| Företagsnamn | Yrkesmässig kontext för deltagare |
| Roll/titel | Yrkesmässig kontext för deltagare |
| Användar-ID och inloggningsdata | Tjänstens drift |
| Loggdata (IP-adress, webbläsare och operativsystem, tidsstämplar, hänvisare) | Säkerhet, felsökning, drift av Tjänsten |
| Engagement-data per utskick (öppningar, klick, studsar, avregistrering, leveransstatus) | Mätning av utskicksprestanda och rapportering till Kund |
6.2Ekonomiska uppgifter (vanliga personuppgifter, artikel 6 GDPR)
| Uppgift | Användningsområde |
|---|---|
| Faktureringsuppgifter för Kundens egen fakturering | Insamling och export till Kunden för dennes fakturahantering vid avgiftsbelagt evenemang |
| Swish-betalningsbekräftelse (referensnummer, betalt belopp, tidsstämpel) | Verifiering av betalning vid avgiftsbelagt evenemang via Swish |
Kreditkortsuppgifter behandlas inte direkt i Tjänsten utan hanteras av betaltjänstleverantör (i förekommande fall).
6.3Anpassade fält (kan innehålla särskilda kategorier)
Tjänsten möjliggör för Kunden att skapa anpassade fält för deltagaranmälan. Dessa kan innehålla **särskilda kategorier av personuppgifter enligt artikel 9 GDPR** beroende på Kundens val. Beroende på evenemangets karaktär kan detta omfatta uppgifter om hälsa, religion eller övertygelse, politiska åsikter, sexuell läggning eller könsidentitet, biometriska data, eller andra uppgifter som omfattas av artikel 9. Vanligt förekommande:
| Uppgift | Kategori | Anmärkning |
|---|---|---|
| Matallergier, kostpreferenser | Hälsa (artikel 9) | Vanligt vid evenemang med servering |
| Funktionsnedsättningar, tillgänglighetsbehov | Hälsa (artikel 9) | Vid behov av anpassningar |
Andra anpassade fält kan utgöras av icke-känsliga uppgifter, till exempel golf-handicap, T-shirtstorlek, hotellpreferenser, konferensspårval, uppgifter om medföljande person eller övriga önskemål.
Kundens ansvar: Vid behandling av särskilda kategorier ansvarar Kunden för att inhämta uttryckligt samtycke från Registrerade enligt artikel 9(2)(a) eller annan tillämplig grund, samt för att tillhandahålla korrekt information enligt artikel 13–14 GDPR. Notera att uttryckligt samtycke enligt artikel 9(2)(a) kräver en aktiv handling av den Registrerade — en förkryssad ruta eller samtycke som ingår i en allmän villkorsacceptans räcker inte.
7Rättslig grund
Vepino kräver att Kunden anger rättslig grund för behandling av deltagardata, valt mellan:
- Avtal (artikel 6(1)(b)) — när behandlingen behövs för fullgörande av ett avtal med den Registrerade, t.ex. evenemangsregistrering.
- Samtycke (artikel 6(1)(a)) — när Kunden önskar behandla på samtycke, och alltid som komplement för uppgifter i särskilda kategorier (artikel 9(2)(a)).
- Berättigat intresse (artikel 6(1)(f)) — när Kunden gjort en intresseavvägning. Kunden ansvarar för att avvägningen är dokumenterad.
Kunden ansvarar för att vald grund är korrekt och att eventuella formkrav uppfyllts (samtyckesdokumentation, intresseavvägning, information till Registrerade m.m.).