Policy för dataskydd

Personuppgiftsansvarig

GDPR definierar den personuppgiftsansvarige som den person, juridisk eller fysisk, som ensam eller tillsammans med andra bestämmer ändamålen med och medlen för en behandling av personuppgifter. Att vara personuppgiftsansvarig handlar alltså inte bara om att samla in information: det innebär att besluta varför dessa uppgifter samlas in, hur länge de bevaras, vem som kan få tillgång till dem och genom vilka medel de skyddas mot förlust, förvanskning eller obehörig åtkomst. Lendovia agerar i denna egenskap för samtliga behandlingar som beskrivs här: simuleringsformulär, låneansökningar, skapande och hantering av ett kundkonto.

Denna kvalificering medför en skyldighet att kunna redogöra för sina åtgärder, känd som ansvarsprincipen ("accountability"): den personuppgiftsansvarige måste när som helst, och i synnerhet gentemot CNIL, kunna visa att dennes behandlingar följer GDPR:s principer. Det sker konkret genom att föra ett register över behandlingar som förtecknar varje ändamål, genom att genomföra konsekvensbedömningar när risknivån motiverar det, samt genom att formalisera interna rutiner för säkerhet och hantering av registrerades förfrågningar.

Denna policy gäller för samtliga besökare, prospekt och kunder hos Lendovia, oavsett vilken produkt det gäller (privatlån, förnybar kredit, skuldsanering, låneskydd). Kontaktpunkten för alla frågor rörande dataskydd är Lendovias dataskyddsombud (DSO/DPO), som kan nås via kundkontot under rubriken "Mina uppgifter och min integritet". Dataskyddsombudet ansvarar för att informera, ge råd och verka för efterlevnaden av GDPR inom organisationen; ombudet utgör den naturliga kontaktpunkten både gentemot CNIL och gentemot dig.

Insamlade uppgifter

Mängden information som Lendovia har om dig är inte statisk: den växer gradvis i takt med att du går vidare i din process, och vi samlar aldrig in uppgifter i förväg som vi ännu inte har någon användning för. Denna gradvisa ökning är ett konkret uttryck för den uppgiftsminimeringsprincip som fastställs i GDPR, enligt vilken endast uppgifter som är relevanta för respektive steg får samlas in.

När du besöker vår lånesimulator anonymt, utan att lämna någon kontaktuppgift, innehar vi ingen uppgift som direkt identifierar dig: belopp, löptider och räntor som testas förblir rena beräkningsparametrar som inte kan kopplas till en person, med undantag för de tekniska navigeringsuppgifter som beskrivs i vår cookiepolicy. Så snart du påbörjar en simulering och lämnar dina kontaktuppgifter för att få ett personligt resultat — förnamn, e-postadress, telefonnummer — behandlar vi uppgifter som identifierar dig, men inom en avgränsning som begränsas till det som är nödvändigt för att kontakta dig igen och förfina ditt erbjudande.

Inlämnandet av en fullständig låneansökan markerar en skalförändring: vi samlar då in ett betydligt mer detaljerat underlag, inklusive en identitetshandling, ett bostadsintyg, dina lönebesked eller taxeringsbeslut, ett kontobevis, uppgifter om dina löpande utgifter (hyra, andra lån, utbetalt underhållsbidrag) och, i förekommande fall, handlingar som rör ditt projekt, exempelvis en offert för renoveringsarbete eller en beställningsbekräftelse för ett fordon — uppgifter som är nödvändiga för att handlägga din ansökan och bedöma din återbetalningsförmåga. När avtalet väl har undertecknats kompletterar vi detta underlag under hela lånets löptid: inloggningsuppgifter till ditt kundkonto, historik över dina betalningar och eventuella incidenter, korrespondens med din rådgivare, uppdaterade underlag vid omförhandling.

Dessa uppgiftskategorier fördelar sig enligt följande:

Ändamål med behandlingen

Dina uppgifter behandlas av Lendovia för fem specifika ändamål, som vart och ett vilar på en egen rättslig grund som beskrivs närmare nedan:

Vi behandlar inte dina uppgifter för ändamål som är oförenliga med dessa ursprungliga ändamål, och vi begränsar insamlingen till endast de uppgifter som är relevanta för respektive ändamål, i enlighet med den uppgiftsminimeringsprincip som fastställs i GDPR.

Rättsliga grunder

Fullgörande av avtal, eller åtgärder som vidtas innan avtalet ingås på din begäran (artikel 6.1 b i GDPR), utgör grunden för de flesta av våra behandlingar: den gör det möjligt för oss att behandla din simulering, handlägga din ansökan och sedan förvalta det undertecknade lånet — betalningsplaner, uppbörd av månadsbetalningar, förtida återbetalning eller omstrukturering. Utan denna rättsliga grund skulle vi helt enkelt inte kunna fullgöra de ömsesidiga åtaganden som avtalet ålägger oss och dig.

Rättslig förpliktelse (artikel 6.1 c) utgör grunden för alla behandlingar som lagstiftningen ålägger oss oberoende av din vilja: kontroll av din identitet och medlens ursprung inom ramen för bekämpningen av penningtvätt och finansiering av terrorism, anmälan av vissa avvikande transaktioner till TRACFIN, registrering i FICP vid en fastställd betalningsincident, eller bevarande av handlingar under de tidsperioder som föreskrivs i den franska penning- och finanslagstiftningen eller skattelagstiftningen.

Berättigat intresse (artikel 6.1 f) omfattar behandlingar som vi bedömer nödvändiga för att bedriva vår verksamhet, utan att otillbörligt inkräkta på dina rättigheter: bedrägeriupptäckt, säkring av ditt kundkonto mot obehörig åtkomst, marknadsföring riktad till våra kunder och tidigare kunder avseende produkter som liknar dem de redan tecknat. Denna rättsliga grund förutsätter en fortlöpande avvägning mellan vårt intresse och ditt, och viker så snart du utövar din rätt att invända.

Samtycke (artikel 6.1 a) tillämpas när ingen av de föregående grunderna kan motivera en behandling — typiskt för elektroniska utskick till prospekt som ännu inte har något avtalsförhållande, eller för cookies som inte är strikt nödvändiga för webbplatsens funktion. Det ska vara frivilligt, specifikt, informerat och otvetydigt; du kan återkalla det lika enkelt som du lämnade det, utan att detta påverkar lagligheten av tidigare behandlingar.

Mottagare av uppgifterna

Internt är åtkomsten till dina uppgifter avgränsad enligt principen om behovsenlig kännedom: de säljrådgivare som ansvarar för handläggningen ser den information som är nödvändig för att bedöma din ansökan (inkomster, utgifter, finansierat projekt); teamen för riskhantering och bedrägeribekämpning får tillgång till de uppgifter som krävs för att verifiera din identitet och upptäcka avvikelser, utan att nödvändigtvis se detaljerna i din kommersiella korrespondens; kundtjänsten har en vy inriktad på ärendeuppföljning; indrivningsteamen agerar endast om en betalningsincident inträffar. Varje åtkomst loggas och begränsas till de uppgifter som är relevanta för det uppdrag som utförs.

Dina uppgifter lämnas även ut till tekniska personuppgiftsbiträden som agerar för Lendovias räkning och enligt dess skriftliga avtalsinstruktioner, omgärdade av de garantier som krävs enligt GDPR: sekretessklausuler, säkerhetsåtgärder, möjlighet till revision. Det rör sig typiskt om en värdtjänstleverantör som säkerställer säker lagring av uppgifterna inom Europeiska unionen, en leverantör av elektronisk signatur för avtal som undertecknas online, och en leverantör av brev-, e-post- eller sms-utskick för dina betalningsplaner, påminnelser eller meddelanden. Ingen av dessa leverantörer har rätt att återanvända dina uppgifter för egen räkning.

Slutligen kan dina uppgifter lämnas ut till offentliga myndigheter i fall som noggrant regleras i lag: registrering i FICP (registret över betalningsincidenter vid privatpersoners krediter), som förs av Banque de France vid en fastställd incident avseende ditt lån; anmälan till TRACFIN, den franska finansunderrättelseenheten, när en transaktion ger anledning att misstänka risk för penningtvätt; utlämnande till rättsliga myndigheter på begäran eller enligt domstolsbeslut; eller överföring till tillsynsmyndigheter inom bank- och finanssektorn inom ramen för deras tillsynsuppdrag.

Överföringar utanför Europeiska unionen

De behandlingar av uppgifter som beskrivs i denna policy sker med lagring inom Europeiska unionen. Om ett personuppgiftsbiträde ändå skulle komma att behandla hela eller delar av dina uppgifter utanför unionen — exempelvis inom ramen för internationell teknisk support — kan en sådan överföring endast ske inom en rättslig ram som garanterar en skyddsnivå som motsvarar den som GDPR erbjuder.

Den mekanism som oftast används i detta syfte är standardavtalsklausuler (SCC), ibland kallade "Standard Contractual Clauses". Det rör sig om avtalsmallar som utarbetats och godkänts av Europeiska kommissionen, vilka den som exporterar respektive importerar uppgifterna åtar sig att underteckna utan att ändra deras innehåll. Kommissionen har utformat dem för att lösa en konkret svårighet: att möjliggöra det internationella utbyte av uppgifter som är nödvändigt för ekonomisk verksamhet, samtidigt som organisationen utanför unionen åläggs precisa skyldigheter — datasäkerhet, begränsad åtkomst, information vid begäran om åtkomst från en utländsk myndighet, den registrerades rätt att agera direkt mot importören vid avtalsbrott. Dessa klausuler återskapar på så sätt, genom avtal, en skyddsnivå jämförbar med den som gäller inom unionen, även när destinationslandet inte omfattas av ett beslut om adekvat skyddsnivå från kommissionen.

I avsaknad av standardavtalsklausuler kan andra mekanismer som erkänns av GDPR användas: ett beslut om adekvat skyddsnivå, genom vilket kommissionen fastställer att ett tredjeland erbjuder en tillräcklig skyddsnivå, eller bindande företagsbestämmelser inom en och samma koncern. Du kan, på begäran till vårt dataskyddsombud, få information om de garantier som omgärdar en viss överföring.

Dina rättigheter

GDPR ger dig sju rättigheter avseende dina personuppgifter, som du kan utöva när som helst gentemot Lendovia:

För att utöva dessa rättigheter kan du skriva till vårt dataskyddsombud via ditt kundkonto, under rubriken "Mina uppgifter och min integritet", och ange vilken rättighet du vill utöva samt bifoga en identitetshandling om det behövs. Vi åtar oss att svara dig inom en månad, en frist som kan förlängas med ytterligare två månader vid komplexa eller talrika förfrågningar, med angivande av skälen för förlängningen.

Klagomål

Om du, efter att ha kontaktat oss, anser att dina rättigheter inte respekteras har du rätt att lämna in ett klagomål till den behöriga tillsynsmyndigheten. I Frankrike är detta den franska dataskyddsmyndigheten (Commission Nationale de l'Informatique et des Libertés, CNIL), referensmyndigheten inom området personuppgiftsskydd.

Innan du vänder dig till CNIL rekommenderar vi att du kontaktar oss direkt: de flesta svårigheter löses redan i det skedet, i synnerhet när det handlar om en enkel uppdatering av uppgifter eller en svarstid som behöver kortas ner. Om dina rättigheter trots detta inte respekteras kan du lämna in ett klagomål online på cnil.fr, per post, eller på plats under CNIL:s öppettider.

För att ditt klagomål ska kunna handläggas effektivt är det bra att i förväg förbereda uppgifter om den berörda organisationen, en tydlig beskrivning av de faktiska omständigheterna och den ifrågasatta behandlingen, datum för den korrespondens som redan har ägt rum med Lendovia, samt all korrespondens som utväxlats med vårt dataskyddsombud. När klagomålet har lämnats in bekräftar CNIL mottagandet, granskar det och kan begära kompletterande förklaringar från den organisation som klagomålet gäller; beroende på omständigheterna genomför myndigheten kontroller, utfärdar rekommendationer eller inleder ett sanktionsförfarande om en allvarlig överträdelse av GDPR konstateras. Att lämna in ett klagomål är kostnadsfritt och fråntar dig inte någon annan möjlighet till prövning, inklusive möjligheten att vända dig till behörig civil- eller förvaltningsdomstol.

Vanliga frågor

Dina uppgifter, i detalj

Ja, när som helst och utan att behöva ange skäl. Marknadsföringen grundas på vårt berättigade intresse eller, beroende på vilken kanal som används, på ditt samtycke: i båda fallen kan du invända via ditt kundkonto eller genom att använda avregistreringslänken i våra utskick, utan att detta påverkar hanteringen av ditt låneärende. Din invändning beaktas snabbt och gäller för samtliga våra utskickskanaler, brev, e-post såväl som sms.

Lagringstiderna varierar beroende på behandlingens ändamål och tillämpliga rättsliga skyldigheter: ett avbrutet simuleringsärende sparas inte lika länge som ett pågående lån under återbetalning, och vissa bokföringshandlingar måste bevaras i flera år efter avtalets upphörande. Fullständiga uppgifter om våra lagringstider, ändamål för ändamål, finns i vår policy för lagring av uppgifter.

Nej. Lendovia varken säljer eller hyr ut dina personuppgifter till tredje part, oavsett vilket ändamål som åberopas. De delas endast med våra tekniska personuppgiftsbiträden som agerar strikt enligt våra instruktioner för att utföra en bestämd uppgift, och, när lagen kräver det, med behöriga offentliga myndigheter enligt vad som beskrivs i denna policy.

Du kan utöva din rätt till tillgång, rättelse, radering, begränsning, dataportabilitet och att invända genom att skriva till vårt dataskyddsombud via ditt kundkonto, under rubriken "Mina uppgifter och min integritet". En identitetshandling kan komma att begäras för att verifiera din identitet innan din begäran behandlas, och vi åtar oss att svara dig inom den lagstadgade fristen på en månad.

Om din låneansökan inte beviljas bevaras de redan insamlade uppgifterna endast under den tid som är strikt nödvändig för att hantera detta beslut och för att uppfylla våra rättsliga skyldigheter, innan de raderas eller anonymiseras. Denna period gör det bland annat möjligt för oss att bemöta en eventuell invändning från din sida eller att motivera vårt beslut inför tillsynsmyndigheterna. Du behåller samtliga dina rättigheter enligt GDPR avseende dessa uppgifter under hela lagringstiden, inklusive rätten att begära att de raderas i förtid om ingen rättslig skyldighet hindrar detta.