Aunetto A/S
Rønnebærvej 7
7400 Herning
CVR-nr. 32880037

Persondatapolitik og GDPR-procedure v.02

 

§ 1 - Formål og anvendelse
1. Denne persondatapolitik og GDPR-procedure beskriver, hvordan Aunetto A/S behandler personoplysninger om kunder, abonnenter, ekstra chauffører og personer, der kontakter Aunetto A/S.
2. Dokumentet gælder særligt for bilabonnement og langtidsleje, hvor kunden eller brugeren har bilen i mere end 30 dage, og hvor der derfor kan være behov for registrering af primær eller sekundær bruger af bilen.
3. Dokumentet kan bruges som information på hjemmesiden og som intern instruks for medarbejdere, der håndterer booking, udlevering, forsikring, skader, betaling og sletning af dokumenter.
4. Aunetto A/S behandler kun personoplysninger, når der er et sagligt og nødvendigt formål. Oplysninger må ikke indsamles eller gemmes for en sikkerheds skyld.

 

§ 2 - Dataansvarlig og kontakt
1. Aunetto A/S, Rønnebærvej 7, 7400 Herning, CVR-nr. 32880037, er dataansvarlig for de personoplysninger, der behandles i forbindelse med bilabonnement, langtidsleje, værkstedsarbejde og øvrig kundekontakt.
2. Spørgsmål om personoplysninger kan rettes til Aunetto A/S på telefon 75 12 13 13 eller via e-mail til mk@aunetto.dk.
3. Internt er den ansvarlige for GDPR-proceduren den person, som ledelsen udpeger. Den ansvarlige skal sikre, at proceduren bliver fulgt, opdateret og kendt af relevante medarbejdere.

 

§ 3 - Hvornår behandler Aunetto A/S personoplysninger
1. Aunetto A/S behandler personoplysninger, når en kunde booker eller indgår aftale om bilabonnement, langtidsleje, ekstra chauffør, service, reparation eller anden ydelse.
2. Aunetto A/S behandler også personoplysninger, når kunden kontakter virksomheden via hjemmeside, e-mail, telefon, formular, fysisk fremmøde eller anden kommunikation.
3. Ved bilabonnement og langtidsleje behandles oplysninger for at kunne identificere kunden, kontrollere adresse og kørekort, registrere bruger af bilen, administrere betaling, forsikring, skader, bøder, afgifter og eventuelle krav.
4. Ved almindelig lånebil i forbindelse med værkstedsbesøg indsamles kun de oplysninger, der er nødvendige for udlevering og administration af lånebilen. CPR-nummer indsamles ikke til Motorregister-formål, medmindre der er et særskilt lovligt og nødvendigt grundlag.

 

§ 4 - Hvilke personoplysninger behandles
1. Aunetto A/S kan behandle almindelige kontaktoplysninger som navn, adresse, telefonnummer og e-mailadresse.
2. Ved bilabonnement og langtidsleje kan Aunetto A/S behandle CPR-nummer, når det følger af lovgivning, når det er nødvendigt for registrering af bruger i Motorregistret, eller når kunden har givet et gyldigt udtrykkeligt samtykke, hvis samtykke er det relevante grundlag. CPR-nummer bruges ikke til markedsføring eller formål, der ikke kræver entydig identifikation.
3. Aunetto A/S kan behandle kørekortoplysninger, herunder kørekortnummer, udløbsdato, relevante kategorier og dokumentation for, at kørekort er kontrolleret.
4. Aunetto A/S kan midlertidigt modtage et billede af kundens sundhedskort til kontrol af navn, adresse og CPR-nummer. Billedet opbevares kun i det sikre dokumentsystem, indtil kontrollen er gennemført, og gemmes ikke i kundesagen.
5. Aunetto A/S kan behandle oplysninger om bilen, abonnementet, lejeperioden, kilometer, service, skader, bøder, afgifter, betalinger, depositum, fakturaer, kommunikation og eventuelle krav.
6. Hvis bilen er udstyret med tracker, kan Aunetto A/S behandle oplysninger fra trackeren i det omfang, det er nødvendigt efter § 10.

 

§ 5 - Formål og behandlingsgrundlag
1. Almindelige kunde-, booking- og aftaleoplysninger behandles, når det er nødvendigt for at træffe foranstaltninger på kundens anmodning før en aftale og for at opfylde aftalen, jf. databeskyttelsesforordningens artikel 6, stk. 1, litra b.
2. Oplysninger behandles, når det er nødvendigt for at overholde en retlig forpligtelse, jf. artikel 6, stk. 1, litra c, herunder regler om Motorregistret, bogføring, myndighedskrav, bøder og afgifter. CPR-nummer behandles kun med særskilt hjemmel efter databeskyttelseslovens regler.
3. Oplysninger kan behandles efter en interesseafvejning, jf. artikel 6, stk. 1, litra f, når Aunetto A/S har en legitim interesse i at beskytte bilen, forebygge misbrug, foretage kreditvurdering, håndtere skader og fastlægge, gøre gældende eller forsvare retskrav, og når kundens interesser eller grundlæggende rettigheder ikke går forud.
4. Kørekortoplysninger behandles for at kontrollere, at kunden og eventuelle ekstra chauffører lovligt må føre bilen, og for at håndtere forsikring, skader og dokumentation. Betalings- og regnskabsoplysninger behandles for at gennemføre betalinger og opfylde bogføringskrav.
5. Markedsføring, nyhedsbreve og tilbud via e-mail eller SMS sendes kun på grundlag af et særskilt og frivilligt samtykke. Servicebeskeder om den konkrete aftale behandles på grundlag af aftalen eller Aunetto A/S’ legitime interesse i at administrere aftalen.
6. Når en behandling er baseret på samtykke, kan samtykket til enhver tid trækkes tilbage. Tilbagetrækningen påvirker ikke lovligheden af den behandling, der fandt sted før tilbagetrækningen.
§ 6 - Særligt om sundhedskort
1. Sundhedskort bruges alene til kontrol af navn, adresse og CPR-nummer.
2. Kunden uploader sundhedskort via Aunetto A/S’ bookingformular, upload sker via sikker forbindelse. Kunden behøver ikke nødvendigvis at vise sundhedskortet fysisk.
3. Kunden må gerne dække lægens navn og kontaktoplysninger på sundhedskortet, så længe navn, adresse og CPR-nummer stadig tydeligt kan læses.
4. Medarbejderen kontrollerer oplysningerne og noterer i kundesagen, at sundhedskort er kontrolleret, med dato og medarbejderinitialer.
5. Billede/kopi af sundhedskort opbevares kun i Aunetto A/S’ sikre dokumentsystem, indtil en relevant medarbejder har gennemført kontrollen. Billedet slettes manuelt straks efter kontrollen og automatisk senest 30 dage efter upload, hvis kontrollen endnu ikke er gennemført. Sundhedskort må ikke gemmes i kundesagen, mailarkiv, downloadmappe, fællesmappe, OneDrive, Teams eller på en medarbejdertelefon.
6. Hvis en booking ikke godkendes, eller hvis aftalen ikke bliver til noget, slettes billedet af sundhedskortet, så snart en medarbejder konstaterer dette, og under alle omstændigheder senest ved udløbet af den automatiske 30-dages slettefrist.

 

§ 7 - Særligt om kørekort
1. Kørekort bruges til at kontrollere, at abonnenten og eventuelle ekstra chauffører har gyldigt kørekort og opfylder Aunetto A/S’ krav for brug af bilen.
2. Aunetto A/S registrerer som udgangspunkt kørekortnummer, udløbsdato, relevante kørekortkategorier samt dato for kontrol.
3. Kopi/foto af kørekort kan gemmes, hvis det er nødvendigt for aftale, forsikring, dokumentation eller skade-/kravssag.
4. Adgang til kørekortkopier begrænses til medarbejdere, der har et arbejdsmæssigt behov for at se dokumentationen.
5. Hvis forsikringsselskabet kræver bestemte kørekortoplysninger eller kopi af kørekort, bør Aunetto A/S så vidt muligt have kravet skriftligt.

 

§ 8 - Registrering af primær eller sekundær bruger
1. Ved bilabonnement eller langtidsleje over 30 dage kræver lovgivningen, at den primære bruger registreres på bilen.
2. Til denne registrering kan Aunetto A/S bruge kundens navn, adresse og CPR-nummer.
3. CPR-nummer bruges kun til brugerregistrering i Motorregistret.

 

§ 9 - Videregivelse af oplysninger.

1. Aunetto A/S videregiver kun personoplysninger, når det er nødvendigt for aftalen, lovgivning, forsikring, betaling, skader, bøder, afgifter, inddrivelse eller krav.
2. Oplysninger kan efter en konkret vurdering videregives til kategorier af modtagere som Motorstyrelsen/Motorregistret, forsikringsselskab, betalings- og abonnementsleverandør, bank, revisor, bogholder, IT- og hostingleverandører, bookingsystem, advokat, inkasso, politi og andre offentlige myndigheder
3. Aunetto A/S sender ikke kopi af sundhedskort til forsikringsselskab eller andre tredjeparter, medmindre der foreligger et konkret, dokumenteret behov og et lovligt behandlingsgrundlag.

§ 10 - Tracker og køretøjsdata
1. Hvis en bil er udstyret med tracker, kan Aunetto A/S behandle trackerdata, når det er nødvendigt for aftalen eller for at beskytte bilen.
2. Trackerdata må kun bruges til saglige formål, herunder tyveri, eftersøgning, misligholdelse, manglende aflevering, dokumentation for brud på abonnementsvilkår, skader eller sikkerhed.
3. Trackerdata må ikke bruges til unødvendig eller løbende overvågning af kunden.
4. Adgang til trackerdata skal begrænses til relevante medarbejdere, og opslag bør kun ske, når der er en konkret grund.
5. Hvis trackerdata bruges som dokumentation over for kunden, forsikring, politi eller myndigheder, skal formålet og grundlaget noteres i sagen.

 

§ 11 - Kreditvurdering, RKI og betaling
1. Aunetto A/S kan behandle oplysninger om betaling, depositum, fakturaer, rykkerforløb, misligholdelse og eventuel inddrivelse.
2. Kreditoplysninger kan komme fra kunden selv, offentligt tilgængelige kilder og kreditoplysningsbureauer som Experian RKI eller tilsvarende, når opslaget er lovligt og nødvendigt.
3. Kreditgodkendelse foretages af Aunetto A/S.
4. Oplysninger om økonomiske forhold må kun behandles af medarbejdere, der har et konkret arbejdsmæssigt behov for oplysningerne.
5. Ved manglende betaling kan nødvendige oplysninger overdrages til advokat eller inkasso med henblik på inddrivelse af et dokumenteret krav.

§ 12 - Opbevaring og sletning
1. Aunetto A/S gemmer kun personoplysninger, så længe det er nødvendigt for formålet.
2. Billede/kopi af sundhedskort slettes manuelt straks efter kontrol. Hvis kontrollen endnu ikke er gennemført, slettes billedet automatisk senest 30 dage efter upload. Ved afvist booking eller annulleret aftale slettes billedet, så snart dette konstateres, og senest ved 30-dages fristens udløb.
3. Oplysninger fra en booking, der ikke fører til en aftale, slettes eller anonymiseres som udgangspunkt senest 90 dage efter endelig afvisning eller annullering, medmindre oplysningerne er nødvendige for en klage, et sikkerhedsforløb eller et retskrav.
4. Abonnementsaftaler, fakturaer og øvrigt bogføringsmateriale opbevares som udgangspunkt i 5 år fra udgangen af det regnskabsår, materialet vedrører, eller længere hvis anden lovgivning eller en aktiv sag kræver det.
5. Kopi/foto af kørekort slettes som udgangspunkt senest 30 dage efter aftalens ophør. Hvis kopien er nødvendig for en aktiv forsikrings-, skade-, klage- eller kravssag, opbevares den, indtil formålet er afsluttet. Registreret kørekortnummer, kontroldato og nødvendige aftaleoplysninger kan opbevares sammen med aftaledokumentationen.
6. Skade-, bøde-, afgifts-, misligholdelses-, kredit- og kravsoplysninger opbevares, så længe sagen er aktiv og derefter kun i det tidsrum, hvor dokumentation er nødvendig efter lovgivning og almindelige forældelsesregler. Kreditoplysninger, der ikke fører til en aftale eller klage, slettes som udgangspunkt senest 90 dage efter den afsluttede vurdering.
7. Dokumentation for markedsføringssamtykke og tilbagetrækning opbevares kun så længe, det er nødvendigt for at dokumentere, at reglerne er overholdt.

§ 13 - Sikkerhed
1. Aunetto A/S skal beskytte personoplysninger med passende tekniske og organisatoriske sikkerhedsforanstaltninger.
2. Upload af dokumenter skal ske via sikker forbindelse, og systemer med CPR, kørekort eller sundhedskort skal have adgangsbegrænsning.
3. Der bør anvendes stærke adgangskoder og to-faktor-login på Microsoft 365, hjemmeside, booking, webhotel og andre systemer med adgang til personoplysninger.
4. ID-dokumenter må ikke sendes rundt unødvendigt som vedhæftede filer i e-mail, SMS, Messenger, WhatsApp eller til private telefoner.
5. Aunetto A/S skal have databehandleraftaler med relevante leverandører, der behandler personoplysninger på vegne af Aunetto A/S.

 

§ 14 - Intern procedure ved booking og udlevering
1. Medarbejderen vurderer først, om der er tale om bilabonnement/langtidsleje over 30 dage, almindelig lånebil eller anden ydelse.
2. Hvis kunden skal registreres som bruger af bilen, indhentes de nødvendige oplysninger til registrering, herunder navn, adresse og CPR-nummer.
3. Kørekort kontrolleres for navn, kørekortnummer, gyldighed, udløbsdato og relevante kategorier.
4. Sundhedskort kontrolleres alene for navn, adresse og CPR-nummer.
5. Efter kontrol noteres følgende i kundesagen: “Sundhedskort kontrolleret den [dato] af [initialer]. Billede slettet efter kontrol.”
6. Efter kontrol bruger medarbejderen systemets manuelle slettefunktion med det samme. Hvis kontrollen endnu ikke er gennemført, sørger systemet for automatisk sletning senest 30 dage efter upload. Hvis manuel eller automatisk sletning ikke kan gennemføres, skal den ansvarlige medarbejder eller IT-leverandør kontaktes samme dag, og adgangen til filen begrænses, indtil fejlen er løst.
7. Der må ikke udleveres bil, før nødvendige oplysninger og dokumentation er kontrolleret, og kunden opfylder Aunetto A/S’ krav.

 

§ 15 - Hvis dokumenter modtages forkert
1. Hvis kunden sender sundhedskort, kørekort eller CPR via almindelig mail, SMS, Messenger eller anden forkert kanal, skal medarbejderen håndtere dokumentet med det samme.
2. Medarbejderen registrerer kun de nødvendige oplysninger i kundesagen og sletter derefter den oprindelige besked, mail, vedhæftning og eventuelle downloads.
3. Hvis dokumentet er modtaget i e-mail, skal dokumentet også slettes fra slettet post, hvis det er muligt og forsvarligt.
4. Medarbejderen noterer i sagen: “Dokument modtaget via forkert kanal. Oplysninger kontrolleret og fil/besked slettet den [dato] af [initialer].”
5. Kunden kan herefter vejledes om fremover at bruge Aunetto A/S’ bookingformular eller anden sikker kanal.

 

§ 16 - Databrud
1. Et databrud kan være, at personoplysninger sendes til forkert modtager, at sundhedskort eller kørekort ligger offentligt tilgængeligt, at en mailkonto kompromitteres, eller at en computer/telefon med personoplysninger mistes.
2. Medarbejdere skal straks give besked til den ansvarlige, hvis der er mistanke om databrud.
3. Den ansvarlige skal stoppe bruddet, sikre dokumentation, vurdere hvilke oplysninger der er berørt, hvor mange personer der er berørt, og om der er risiko for de berørte personer.
4. Hvis bruddet indebærer risiko for personer, skal Aunetto A/S vurdere, om Datatilsynet skal underrettes uden unødig forsinkelse og om muligt inden 72 timer.
5. Hvis bruddet indebærer høj risiko for kunden, skal kunden som udgangspunkt også informeres.
6. Alle databrud og mistanker om databrud skal dokumenteres internt, også selv om de ikke anmeldes til Datatilsynet.

 

§ 17 - Kundens rettigheder
1. Kunden kan kontakte Aunetto A/S og bede om indsigt i de personoplysninger, som Aunetto A/S behandler om kunden.
2. Kunden kan bede om at få rettet urigtige oplysninger.
3. Kunden kan i visse tilfælde bede om sletning eller begrænsning af behandlingen.
4. Kunden kan i visse tilfælde gøre indsigelse mod behandlingen.
5. Kunden kan i visse tilfælde bede om dataportabilitet.

 

§ 18 - Servicebeskeder og markedsføring
1. Aunetto A/S kan sende servicebeskeder, der er nødvendige for aftalen, herunder beskeder om betaling, udlevering, aflevering, service, skader, forsikring, ændringer i vilkår, rykkerforløb eller praktiske forhold.
2. Aunetto A/S sender kun markedsføring, tilbud og nyhedsbreve via e-mail eller SMS, hvis kunden særskilt har givet samtykke til det.
3. Kunden kan til enhver tid trække et samtykke til markedsføring tilbage.

 

§ 19 - Leverandører og databehandlere
1. Aunetto A/S kan bruge leverandører til IT, hjemmeside, booking, Microsoft 365, regnskab, betaling, forsikring, revisor, bogholder og lignende.
2. Når en leverandør behandler personoplysninger på vegne af Aunetto A/S, skal der være en databehandleraftale.
3. Aunetto A/S skal løbende vurdere, om leverandørerne har passende sikkerhed, især når de har adgang til CPR-numre, kørekort, sundhedskort eller andre beskyttelsesværdige oplysninger.
4. Adgange til leverandørsystemer skal begrænses til relevante medarbejdere og gennemgås regelmæssigt.

 

§ 20 - Kontrol, opdatering og ansvar
1. Den ansvarlige hos Aunetto A/S skal sikre, at nye medarbejdere får instruktion i denne procedure.
2. Aunetto A/S skal mindst én gang i kvartalet gennemgå adgange til booking, Microsoft 365, hjemmeside, webhotel, kundesystem og tracker.
3. Aunetto A/S skal mindst én gang årligt gennemgå denne persondatapolitik og GDPR-procedure og opdatere den, hvis praksis, systemer, leverandører eller lovgivning ændrer sig.
4. Den til enhver tid gældende version bør være tilgængelig for relevante medarbejdere og på hjemmesiden i det omfang, dokumentet bruges som privatlivspolitik over for kunder.

 

§ 21 - Tekst til bookingformular
1. Ved bilabonnement og langtidsleje skal vi kontrollere din identitet, adresse, CPR-nummer og gyldigt kørekort.
2. Vi skal bruge navn, adresse og CPR-nummer, fordi du ved leje/abonnement over 30 dage skal kunne registreres som bruger af bilen i Motorregistret.
3. Kørekort bruges til at kontrollere kørekortnummer, gyldighed, kørekortkategori og forsikringsforhold.
4. Sundhedskort bruges kun til kontrol af navn, adresse og CPR-nummer. Billedet opbevares sikkert, indtil en medarbejder har kontrolleret oplysningerne, slettes manuelt straks efter kontrollen og automatisk senest 30 dage efter upload, hvis kontrollen endnu ikke er gennemført. Billedet gemmes ikke i kundesagen.
5. Du må gerne dække lægens navn og kontaktoplysninger på sundhedskortet, så længe navn, adresse og CPR-nummer tydeligt kan læses.
6. Jeg bekræfter, at de uploadede dokumenter er mine egne, og at jeg har læst Aunetto A/S’ information om behandling af personoplysninger ved bilabonnement.
7. Oplysninger og dokumenter, der er markeret som obligatoriske i bookingflowet, er nødvendige for identitetskontrol, kreditvurdering, forsikring og eventuel brugerregistrering i Motorregistret. Hvis kunden ikke giver de nødvendige oplysninger, kan Aunetto A/S ikke godkende bookingen eller indgå abonnementsaftalen.

§ 22 - Kontaktoplysninger
1. Aunetto A/S
Rønnebærvej 7
7400 Herning
CVR-nr. 32880037
Telefon: 75 12 13 13
E-mail: mk@aunetto.dk

2. Åbningstider: Mandag til torsdag kl. 7:30-16:00. Fredag kl. 7:30-14:00.