GDPR & Vizito

Sådan behandler Vizito personoplysninger under GDPR: hosting udelukkende i EU, databehandleraftale, rollerne som dataansvarlig og databehandler samt den fulde liste over underdatabehandlere.

Denne side forklarer, hvordan Vizito behandler personoplysninger under GDPR. Den er skrevet for at hjælpe dig med en privatlivs- eller leverandørvurdering og udgør ikke juridisk rådgivning.

Hvad er GDPR?

Databeskyttelsesforordningen (GDPR) er den europæiske forordning, der regulerer, hvordan personoplysninger om personer i EU indsamles, opbevares og anvendes. Den gælder for organisationer etableret i EU og for organisationer overalt i verden, der behandler personoplysninger om personer i EU.

Et besøgsregistreringssystem (VMS) er klart omfattet. Hver registrering indsamler personoplysninger om et rigtigt menneske, der står i din reception: navn, hvem der besøges, ankomsttidspunkt og undertiden en underskrift eller et foto. Det er præcis den type behandling, GDPR er skrevet til, og derfor behandler vi det som et grundlæggende krav og ikke som en ekstra funktion.

Overholder Vizito GDPR?

Ja. Helt konkret:

  • Dine data bliver i Europa. Alle besøgsdata hostes i EU på servere i Amsterdam (Holland) og Frankfurt (Tyskland).
  • De er krypteret. Under transport via TLS og i hvile via diskkryptering.
  • De revideres uafhængigt. Vizito er ISO 27001-certificeret. Du kan downloade vores ISO 27001-certifikat.
  • Du bestemmer, hvad der indsamles. Hvert felt i registreringsflowet kan konfigureres, så du kun indsamler det, du reelt har brug for.
  • Du bestemmer, hvor længe det gemmes. Opbevaringspolitikker sletter automatisk besøgsregistreringer efter den periode, du fastsætter.
  • Der findes en aftale om det. Du kan downloade vores databehandleraftale, som viser alle de underdatabehandlere, vi anvender.

Har I en databehandleraftale?

Ja. Du kan downloade vores databehandleraftale (DPA) direkte, uden at du behøver kontakte os først.

Aftalen er udarbejdet efter kravene i GDPR artikel 28. Den fastlægger rollerne som dataansvarlig og databehandler, kategorierne af personoplysninger og registrerede, de tekniske og organisatoriske sikkerhedsforanstaltninger, vi anvender, de underdatabehandlere, vi samarbejder med, og vores forpligtelser til at anmelde brud. Vi forpligter os til at underrette dig om et brud på persondatasikkerheden uden unødig forsinkelse og, hvor det er muligt, inden for 72 timer efter, at vi er blevet bekendt med det.

Har din organisation brug for et medunderskrevet eksemplar til sit arkiv, eller ønsker I at forhandle særlige vilkår, så kontakt dpo@vizito.eu.

Hvem er dataansvarlig, og hvem er databehandler?

Denne sondring er vigtig for et besøgsregistreringssystem, fordi der er tale om to forskellige sæt data.

For besøgsdata er du dataansvarlig, og Vizito er databehandler. Du bestemmer, hvilke felter dine gæster udfylder, hvilke dokumenter de underskriver, hvor længe registreringer gemmes, og hvem i din organisation der må se dem. Vi behandler kun disse data for at levere tjenesten og udelukkende efter dine dokumenterede instrukser. Vi bruger aldrig besøgsdata til egne formål, vi sælger dem ikke, og vi anvender dem hverken til annoncering eller profilering.

For dine kontodata er Vizito dataansvarlig. Det omfatter oplysninger om de personer, der opretter og administrerer en Vizito-konto: navn, e-mailadresse, virksomhedsoplysninger, faktureringsoplysninger og korrespondance med support. Hvordan vi håndterer det, står i vores privatlivspolitik.

Hvad sker der med besøgsdata?

Du fastsætter opbevaringsperioden, og Vizito håndhæver den automatisk. Når en besøgsregistrering overskrider den periode, du har konfigureret, slettes den, uden at nogen skal huske det. Sådan efterleves princippet om dataminimering i artikel 5 i praksis, og det er netop dét, en protokol på papir ikke kan.

Ud over automatisk opbevaring:

  • Ret til indsigt. Du kan eksportere en gæsts registreringer fra dashboardet for at besvare en indsigtsanmodning.
  • Ret til sletning. Du kan finde og slette en enkelt besøgsregistrering når som helst.
  • Ret til berigtigelse. Administratorer kan rette oplysninger direkte i dashboardet.
  • Aftalens ophør. Når din aftale med Vizito ophører, slettes personoplysninger. Vores standardopbevaring efter ophør er nul måneder. En sletteattest kan rekvireres.

Er du gæst og ikke kunde, og vil du vide, hvad der er registreret om dig, så kontakt den organisation, du besøgte. Den er dataansvarlig for de oplysninger, og vi hjælper den med at svare dig.

Overfører I data uden for EØS?

Nej. Vizito overfører ikke personoplysninger uden for Det Europæiske Økonomiske Samarbejdsområde, medmindre du skriftligt instruerer os om det, eller vi er retligt forpligtet til det.

Alle underdatabehandlere, vi anvender, kontraherer gennem en enhed etableret i EU eller EØS, og alle besøgsdata opbevares i hollandske og tyske datacentre. Hvis en leverandør indgår i en større international koncern, og en overførsel kan forekomme, er den dækket af Europa-Kommissionens standardkontraktbestemmelser og, hvor det er relevant, af EU-US Data Privacy Framework.

Underdatabehandlere

Vi holder bevidst listen over underdatabehandlere kort. Tabellen nedenfor viser hver tredjepart, der indgår i leveringen af Vizito, og om den må behandle besøgsdata, der indsendes via dit registreringsflow.

UnderdatabehandlerFormålPlaceringMå behandle besøgsdata
Leaseweb Global B.V.Hosting af servere og data🇳🇱 🇩🇪Ja
BudgetSMS B.V.SMS-notifikationer til medarbejdere og gæster🇳🇱Ja
SpryngSMS-notifikationer til medarbejdere og gæster🇳🇱Ja
Vonage B.V.SMS-notifikationer til medarbejdere og gæster🇳🇱Ja
Microsoft CorporationE-mailnotifikationer🇮🇪Ja
Crisp IM SASChatwidget på vores website og supportværktøj til support@vizito.eu🇫🇷Nej - kun supportsamtaler

Crisp er den eneste underdatabehandler, der aldrig modtager besøgsdata. Anvendelsen er begrænset til chat og e-mailsupport, altså kontaktoplysninger på Vizito-brugere og indholdet af de spørgsmål eller fejlrapporter, de sender os. Der overføres ingen besøgsregistreringsdata til Crisp.

Vi orienterer kunderne på forhånd om enhver planlagt tilføjelse eller udskiftning af en underdatabehandler, og du har 30 dage til at gøre indsigelse.

Hvor finder jeg mere?

Har du stadig spørgsmål om privatliv eller databeskyttelse? Kontakt vores databeskyttelsesrådgiver på dpo@vizito.eu.