GDPR definerer den behandlingsansvarlige som den fysiske eller juridiske personen som alene eller sammen med andre bestemmer formålet med og midlene for en behandling av personopplysninger. Å være behandlingsansvarlig innebærer derfor mer enn bare å samle inn opplysninger: det forutsetter å avgjøre hvorfor opplysningene innhentes, hvor lenge de oppbevares, hvem som kan få tilgang til dem, og hvordan de beskyttes mot tap, endring eller uautorisert tilgang. Lendovia opptrer som behandlingsansvarlig for samtlige behandlinger som beskrives her: simuleringsskjemaer, finansieringssøknader, opprettelse og administrasjon av en kundeportal.
Denne rollen medfører en plikt til å kunne redegjøre for behandlingen, kjent som ansvarlighetsprinsippet («accountability»): den behandlingsansvarlige må til enhver tid kunne dokumentere, blant annet overfor CNIL, at behandlingene er i samsvar med GDPRs prinsipper. I praksis innebærer dette å føre en protokoll over behandlingsaktiviteter for hvert formål, gjennomføre personvernkonsekvensvurderinger når risikonivået tilsier det, og formalisere interne rutiner for sikkerhet og håndtering av henvendelser fra registrerte.
Denne erklæringen gjelder for samtlige besøkende, potensielle kunder og kunder hos Lendovia, uavhengig av hvilket produkt det gjelder (forbrukslån, rammekreditt, refinansiering av lån, låneforsikring). Kontaktpunktet for alle spørsmål om personvern er Lendovias personvernombud (DPO), som kan kontaktes via kundeportalen, under «Mine opplysninger og personvern». Personvernombudet skal informere, gi råd og påse at GDPR overholdes i organisasjonen, og utgjør det naturlige kontaktpunktet både overfor CNIL og overfor deg.
Mengden opplysninger Lendovia har om deg, er ikke fastsatt en gang for alle: den vokser gradvis etter hvert som du kommer lenger i din prosess, og vi samler aldri inn opplysninger på forhånd som vi ennå ikke har bruk for. Denne gradvise fremgangsmåten er et konkret uttrykk for minimeringsprinsippet i GDPR, som fastslår at kun de opplysningene som er relevante for hvert enkelt trinn, skal samles inn.
Når du besøker vår kredittkalkulator anonymt, uten å oppgi noen kontaktopplysninger, har vi ingen opplysninger som direkte identifiserer deg: beløp, nedbetalingstid og rente som testes, forblir enkle beregningsparametere som ikke knyttes til en person, med unntak av de tekniske navigasjonsopplysningene som beskrives i vår retningslinje for informasjonskapsler. Så snart du starter en simulering og oppgir kontaktopplysninger for å motta et personlig tilpasset resultat — fornavn, e-postadresse, telefonnummer — behandler vi opplysninger som identifiserer deg, men avgrenset til det som er nødvendig for å kunne kontakte deg på nytt og tilpasse tilbudet.
Innsending av en fullstendig finansieringssøknad markerer et skifte i omfang: da samler vi inn en langt mer detaljert dokumentasjon, herunder legitimasjon, adressebekreftelse, lønnsslipper eller skatteoppgjør, kontoopplysninger, en oversikt over dine løpende utgifter (husleie, andre lån, utbetalt underholdsbidrag) og eventuelt dokumentasjon knyttet til prosjektet ditt, som et kostnadsoverslag for oppussing eller en bestillingsbekreftelse for kjøretøy — nødvendige opplysninger for å behandle søknaden og vurdere din betalingsevne. Når avtalen er signert, utvides dokumentasjonen videre gjennom hele lånets løpetid: påloggingsopplysninger til kundeportalen, historikk over dine betalingsterminer og eventuelle avvik, korrespondanse med din rådgiver, og oppdatert dokumentasjon ved en eventuell reforhandling.
Disse kategoriene av opplysninger fordeler seg slik:
Dine opplysninger behandles av Lendovia for fem konkrete formål, som hvert har sitt eget rettslige grunnlag beskrevet nedenfor:
Vi behandler ikke opplysningene dine til formål som er uforenlige med disse opprinnelige formålene, og vi begrenser innsamlingen til kun de opplysningene som er relevante for hvert enkelt formål, i samsvar med minimeringsprinsippet i GDPR.
Oppfyllelse av avtale, eller tiltak forut for avtaleinngåelse som er iverksatt på din anmodning før avtalen signeres (artikkel 6 nr. 1 bokstav b i GDPR), utgjør grunnlaget for de fleste av våre behandlinger: den gjør det mulig for oss å behandle simuleringen din, vurdere søknaden din, og deretter forvalte det signerte lånet — nedbetalingsplaner, innkreving av terminbeløp, førtidig innfrielse eller omlegging. Uten dette rettslige grunnlaget ville vi rett og slett ikke kunne oppfylle de gjensidige forpliktelsene avtalen pålegger oss og deg.
Rettslig forpliktelse (artikkel 6 nr. 1 bokstav c) er grunnlaget for alle behandlinger som regelverket pålegger oss uavhengig av din vilje: verifisering av din identitet og opprinnelsen til midlene som ledd i bekjempelse av hvitvasking av penger og finansiering av terrorisme, rapportering av enkelte utypiske transaksjoner til TRACFIN, registrering i FICP ved et konstatert betalingsavvik, eller oppbevaring av dokumenter i de tidsrommene som følger av den franske penge- og finanslovgivningen eller skattelovgivningen.
Berettiget interesse (artikkel 6 nr. 1 bokstav f) omfatter behandlinger vi anser nødvendige for driften av vår virksomhet, uten at dette går uforholdsmessig ut over dine rettigheter: avdekking av svindel, sikring av kundeportalen din mot uautorisert tilgang, markedsføring rettet mot våre nåværende og tidligere kunder om produkter tilsvarende dem de allerede har inngått avtale om. Dette rettslige grunnlaget forutsetter en løpende avveining mellom vår interesse og din, og viker så snart du benytter deg av din innsigelsesrett.
Samtykke (artikkel 6 nr. 1 bokstav a) benyttes når ingen av de øvrige grunnlagene kan begrunne en behandling — typisk for elektroniske henvendelser rettet mot potensielle kunder som ennå ikke har inngått avtale med oss, eller for informasjonskapsler som ikke er strengt nødvendige for at nettstedet skal fungere. Samtykket må være frivillig, spesifikt, informert og utvetydig; du kan trekke det tilbake like enkelt som du ga det, uten at det påvirker lovligheten av tidligere behandlinger.
Internt er tilgangen til opplysningene dine avgrenset etter prinsippet om tjenstlig behov: salgsrådgiverne som behandler søknaden, ser de opplysningene som er nødvendige for å vurdere saken din (inntekt, utgifter, finansieringsformål); risikostyrings- og svindelbekjempelsesteamene har tilgang til det som er nødvendig for å verifisere identiteten din og avdekke uregelmessigheter, uten nødvendigvis å se detaljene i kommunikasjonen med selgerne; kundeservice har en tilgang rettet mot saksoppfølging; inkassoteamet involveres kun dersom det oppstår et betalingsavvik. All tilgang logges og begrenses til de opplysningene som er nødvendige for den enkelte oppgaven.
Opplysningene dine deles også med tekniske databehandlere som opptrer på vegne av Lendovia og etter våre skriftlige, avtalefestede instrukser, underlagt de garantiene GDPR krever: konfidensialitetsklausuler, sikkerhetstiltak og revisjonsadgang. Dette gjelder typisk en hostingleverandør som sørger for sikker lagring av opplysninger innenfor EU/EØS, en leverandør av elektronisk signatur for avtaler signert på nett, og en leverandør av brev-, e-post- eller SMS-utsendelser for nedbetalingsplaner, purringer eller varsler. Ingen av disse leverandørene har rett til å gjenbruke opplysningene dine for egne formål.
Til slutt kan opplysningene dine bli utlevert til offentlige myndigheter i tilfeller som er nøyaktig regulert i lovgivningen: registrering i FICP (det franske registeret over betalingsavvik på forbrukskreditt), som føres av Banque de France, ved et konstatert avvik på lånet ditt; rapportering til TRACFIN, den franske finansielle etterretningsenheten, når en transaksjon gir grunn til mistanke om hvitvasking av penger; utlevering til rettslige myndigheter etter pålegg eller rettsavgjørelse; eller oversendelse til tilsynsmyndigheter for bank- og finanssektoren som ledd i deres tilsynsoppgaver.
Behandlingene som beskrives i denne erklæringen, er lagret innenfor EU. Skulle imidlertid en databehandler komme til å behandle hele eller deler av opplysningene dine utenfor EU — for eksempel som ledd i internasjonal teknisk support — kan en slik overføring bare skje innenfor et rettslig rammeverk som sikrer et beskyttelsesnivå tilsvarende det GDPR gir.
Den mekanismen som oftest benyttes til dette formålet, er standard avtalevilkår (SCC), også kalt «Standard Contractual Clauses». Dette er kontraktsmaler utformet og godkjent av Europakommisjonen, som eksportøren og importøren av opplysninger forplikter seg til å signere uten å endre innholdet. Kommisjonen har utformet disse for å løse en konkret utfordring: å muliggjøre den internasjonale utvekslingen av opplysninger som næringsvirksomhet krever, samtidig som organisasjonen utenfor EU pålegges klare forpliktelser — datasikkerhet, begrenset tilgang, informasjonsplikt ved anmodning om tilgang fra en utenlandsk myndighet, og den registrertes rett til å gå direkte til sak mot importøren ved brudd. Disse vilkårene gjenskaper på denne måten, gjennom avtale, et beskyttelsesnivå som kan sammenlignes med det som gjelder innenfor EU, selv når mottakerlandet ikke er omfattet av en beslutning om tilstrekkelig beskyttelsesnivå fra Kommisjonen.
Dersom standard avtalevilkår ikke benyttes, kan andre mekanismer som er anerkjent i GDPR, tas i bruk: en beslutning om tilstrekkelig beskyttelsesnivå, der Kommisjonen fastslår at et tredjeland gir et beskyttelsesnivå som anses tilstrekkelig, eller bindende virksomhetsregler innad i et konsern. Du kan, på forespørsel til vårt personvernombud, få opplysninger om garantiene som gjelder for en konkret overføring.
GDPR gir deg syv rettigheter knyttet til dine personopplysninger, som du til enhver tid kan gjøre gjeldende overfor Lendovia:
For å utøve disse rettighetene kan du skrive til vårt personvernombud via kundeportalen, under «Mine opplysninger og personvern», med angivelse av hvilken rettighet du ønsker å benytte, og om nødvendig med vedlagt legitimasjon. Vi forplikter oss til å svare deg innen én måned, som kan forlenges med to måneder for komplekse eller omfattende henvendelser, med angivelse av grunnene til en slik forlengelse.
Dersom du, etter å ha kontaktet oss, mener at rettighetene dine ikke er blitt ivaretatt, har du rett til å klage til den kompetente tilsynsmyndigheten. I Frankrike er dette Commission Nationale de l'Informatique et des Libertés (CNIL), det franske datatilsynet, som er den ledende myndigheten på området personvern.
Før du klager til CNIL, anbefaler vi at du kontakter oss direkte: de fleste problemer løses på dette stadiet, særlig når det bare dreier seg om en enkel oppdatering av opplysninger eller et svar som bør fremskyndes. Dersom rettighetene dine likevel ikke blir ivaretatt til tross for dette, kan du sende inn en klage på nett på cnil.fr, per post, eller møte opp personlig i CNILs åpningstider.
KLAGE TIL CNIL
På nett — cnil.fr, under «Plaintes en ligne» (klager på nett).
Per post — CNIL, 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.
For at klagen din skal kunne behandles effektivt, bør du på forhånd ha klar identiteten til organisasjonen det gjelder, en presis beskrivelse av forholdet og behandlingen det klages på, datoene for korrespondansen du allerede har hatt med Lendovia, samt all korrespondanse med vårt personvernombud. Når klagen er mottatt, bekrefter CNIL mottak av den, gjennomgår den og kan be organisasjonen det klages på om ytterligere forklaringer; avhengig av saken kan CNIL gjennomføre kontroller, gi anbefalinger, eller innlede en sanksjonsprosess dersom det avdekkes et alvorlig brudd på GDPR. Det er gratis å sende inn en klage, og det fratar deg ikke noen andre rettsmidler, herunder muligheten til å bringe saken inn for de kompetente sivile eller forvaltningsrettslige domstolene.
Ofte stilte spørsmål
Ja, når som helst og uten å måtte begrunne det. Markedsføringen bygger på vår berettigede interesse eller, avhengig av hvilken kanal som benyttes, på ditt samtykke: i begge tilfeller kan du reservere deg via kundeportalen din eller ved å bruke avmeldingslenken i vår kommunikasjon, uten at dette påvirker forvaltningen av din finansieringssak. Reservasjonen din registreres raskt og gjelder for samtlige av våre kontaktkanaler, både post, e-post og SMS.
Oppbevaringstiden varierer avhengig av formålet med behandlingen og gjeldende lovpålagte forpliktelser: en avbrutt simuleringssak oppbevares ikke like lenge som en låneavtale under nedbetaling, og enkelte regnskapsdokumenter må oppbevares i flere år etter at avtalen er avsluttet. Fullstendige detaljer om våre oppbevaringstider, formål for formål, finnes i vår retningslinje for oppbevaring av opplysninger.
Nei. Lendovia verken selger eller leier ut dine personopplysninger til tredjeparter, uansett hvilket formål som påberopes. De deles kun med våre tekniske databehandlere, som opptrer strengt etter våre instrukser for å utføre en bestemt oppgave, og, når loven krever det, med de kompetente offentlige myndighetene som beskrevet i denne erklæringen.
Du kan utøve din rett til innsyn, retting, sletting, begrensning, dataportabilitet og innsigelse ved å skrive til vårt personvernombud via kundeportalen din, under «Mine opplysninger og personvern». Vi kan be om legitimasjon for å verifisere identiteten din før henvendelsen behandles, og vi forplikter oss til å svare deg innen den lovbestemte fristen på én måned.
Dersom finansieringssøknaden din ikke innvilges, oppbevares de allerede innsamlede opplysningene kun så lenge det er strengt nødvendig for å håndtere denne beslutningen og for å oppfylle våre lovpålagte forpliktelser, før de slettes eller anonymiseres. Denne perioden gjør det blant annet mulig for oss å svare på en eventuell klage fra deg eller å begrunne beslutningen vår overfor tilsynsmyndighetene. Du beholder samtlige av dine GDPR-rettigheter knyttet til disse opplysningene så lenge de oppbevares, herunder retten til å be om tidligere sletting dersom ingen lovpålagt forpliktelse er til hinder for dette.