GDPR-retningslinjer
Sist oppdatert: 31. juli 2026 · Gjelder umiddelbart
Innhold
- Om GDPR og forpliktelsen vår
- Opplysninger om behandlingsansvarlig
- Behandlingsgrunnlag
- Kategorier av personopplysninger
- Rettighetene til den registrerte
- Behandlingene våre
- Overføring av opplysninger til tredjeland
- Tiltak for personvern
- Melding om brudd på personopplysningssikkerheten
- Personvernombud
- Tilsynsmyndighet og klager
1. Om GDPR og forpliktelsen vår
Personvernforordningen (GDPR) er et samlet regelverk for personvern som bestemmer hvordan personopplysninger om personer i Det europeiske økonomiske samarbeidsområdet (EØS) kan samles inn, behandles og lagres.
PrintedIn står helt og fullt for å følge GDPR. Vi behandler personopplysninger lovlig, rettferdig og åpent. Vi samler bare inn opplysninger til uttrykkelig angitte og berettigede formål, og sørger for at de er tilstrekkelige, relevante og begrenset til det nødvendige.
GDPR-prinsippene våre: Vi følger alle sju prinsippene i GDPR — lovlighet, rettferdighet, åpenhet, formålsbegrensning, dataminimering, riktighet, lagringsbegrensning, integritet, konfidensialitet og ansvarlighet.
2. Opplysninger om behandlingsansvarlig
Etter GDPR er PrintedIn behandlingsansvarlig for personopplysningene til brukerne våre. Det betyr at vi bestemmer formålene med og midlene for behandlingen.
| Selskapsnavn | Optimal Trading LLC LTD (driver virksomhet som PrintedIn) |
| Registrert adresse | 30 Buttermarket, Bury St Edmunds, Suffolk, IP33 1DW, England |
| Registreringsnummer | 14228479 |
| Kontakt om personvern | privacy@printedin.com |
3. Behandlingsgrunnlag
Etter artikkel 6 i GDPR behandler vi personopplysninger på disse grunnlagene:
| Behandlingsgrunnlag | Behandling |
|---|---|
| Oppfyllelse av avtale (art. 6 nr. 1 bokstav b) | Oppretting av konto, behandling av bestillinger, trykk og levering av bøker, kundeservice |
| Samtykke (art. 6 nr. 1 bokstav a) | Markedsføring, påmelding til nyhetsbrev, analysekapsler |
| Berettiget interesse (art. 6 nr. 1 bokstav f) | Forebygging av svindel, sikkerhetsovervåking, forbedring av tjenesten, nødvendig analyse |
| Rettslig forpliktelse (art. 6 nr. 1 bokstav c) | Regnskapsmateriale, finansiell rapportering, etterlevelse av lov, henvendelser fra myndigheter |
Der vi bygger på samtykke, har du rett til å trekke samtykket ditt tilbake når som helst. Tilbaketrekkingen berører ikke lovligheten av behandlingen som skjedde før.
4. Kategorier av personopplysninger
Vi behandler disse kategoriene av personopplysninger:
| Kategori | Typer opplysninger | Formål | Lagring |
|---|---|---|---|
| Identitetsopplysninger | Navn, e-post, telefon | Administrasjon av kontoen | Til kontoen slettes |
| Adresseopplysninger | Fakturerings- og leveringsadresse | Levering av bestillinger | 7 år (skattelovgivning) |
| Betalingsopplysninger | Opplysninger om betalingsmiddel | Gjennomføring av betalinger | Etter betalingsleverandørens retningslinjer |
| Innholdsdata | Opplastede bilder, tekst | Produksjon av bøker | 90 dager etter levering |
| Tekniske opplysninger | IP-adresse, nettleseropplysninger | Sikkerhet og analyse | 26 måneder |
| Bruksdata | Besøkte sider, handlinger som er utført | Forbedring av tjenesten | 26 måneder |
| Designdata (registrerte) | Arbeidsflaten som JSON, opplastede bilder | Produksjon av produktet og gjennomføring av bestillingen | 30 dagers inaktivitet (automatisk opprydding) |
| Opplastinger fra gjester | Opplastede bilder (anonyme) | Tilgang til designverktøyet som gjest | 7 dager (opprydding i data ingen har gjort krav på) |
Automatisk opprydding i designdata (art. 5 nr. 1 bokstav e — lagringsbegrensning): I tråd med GDPRs prinsipp om lagringsbegrensning lagres ikke designdata i det uendelige. For registrerte brukere merkes design som har vært inaktive i 30 dager, som «Forlatt», og de tilhørende opplastede filene slettes permanent. For gjester (anonyme brukere) som ikke oppretter konto, slettes opplastede bilder automatisk etter 7 dager. Slik sørger vi for at personopplysninger (også opplastede bilder) ikke lagres lenger enn formålet med behandlingen krever. Design som er blitt bestillinger, er unntatt fra denne regelen. Behandlingsgrunnlaget er berettiget interesse (art. 6 nr. 1 bokstav f) — å holde kostnadene ved systemene våre bærekraftige. Se kjøpsvilkårene §5.4.
Grenser for bruk (art. 5 nr. 1 bokstav c — dataminimering): Hver brukerkonto er begrenset til 20 design og 100 MB lagring totalt. Enkelte bildeopplastinger er begrenset til 50 MB per fil, og PDF-import til 200 MB per fil. Grensene tjener prinsippet om dataminimering ved å hindre at det hoper seg opp unødvendig mange personopplysninger (opplastede bilder, designinnhold). Behandlingsgrunnlaget er berettiget interesse (art. 6 nr. 1 bokstav f). Grensene kan justeres; se kjøpsvilkårene §4.1.
5. Rettighetene til den registrerte
Etter GDPR har du disse rettighetene over personopplysningene dine. Vi besvarer alle gyldige henvendelser innen 30 dager (fristen kan forlenges med 60 dager ved kompliserte saker):
5.1 Rett til innsyn (art. 15)
Du har rett til å få bekreftet om vi behandler personopplysningene dine, og til å be om en kopi av dem i et vanlig brukt elektronisk format.
5.2 Rett til retting (art. 16)
Du har rett til å be om at uriktige personopplysninger rettes, eller at ufullstendige opplysninger fullstendiggjøres. Det meste kan du rette selv i innstillingene på profilen din.
5.3 Rett til sletting (art. 17)
Du har rett til å be om at personopplysningene dine slettes («retten til å bli glemt»), med forbehold for de rettslige forpliktelsene som gjelder (for eksempel regnskapsmateriale som må oppbevares).
5.4 Rett til begrensning (art. 18)
Du kan be om at behandlingen av opplysningene dine begrenses mens vi kontrollerer om de er riktige, mens vi vurderer de berettigede interessene våre, eller når behandlingen er ulovlig, men du ikke ønsker opplysningene slettet.
5.5 Rett til dataportabilitet (art. 20)
Du har rett til å motta personopplysningene dine i et strukturert, vanlig brukt og maskinlesbart format (JSON eller CSV), og til å overføre dem til en annen behandlingsansvarlig.
5.6 Rett til å protestere (art. 21)
Du har rett til å protestere mot behandling som bygger på berettigede interesser, og mot direkte markedsføring. Vi stanser behandlingen med mindre vi kan påvise tvingende berettigede grunner som veier tyngre enn interessene dine.
5.7 Rettigheter ved automatiserte avgjørelser (art. 22)
Vi bruker ikke automatiserte avgjørelser eller profilering som har rettsvirkning eller på tilsvarende måte i betydelig grad påvirker deg.
Slik bruker du rettighetene dine: Send en e-post til privacy@printedin.com med henvendelsen din. Vi kan trenge å bekrefte identiteten din før vi behandler den.
6. Behandlingene våre
Vi fører en protokoll over behandlingsaktiviteter, slik artikkel 30 i GDPR krever. De viktigste behandlingene våre er:
- Registrering av brukere: Behandling av navn, e-post og passord for å opprette kontoen.
- Design av produkter: Behandling av opplastede bilder og tekst for å vise designet.
- Gjennomføring av bestillinger: Behandling av adresser og betalingsopplysninger for trykk og frakt.
- Kundeservice: Behandling av korrespondanse og kontoopplysninger for å besvare henvendelser.
- Markedsføring: Behandling av e-postadresser for å sende ut nyhetsbrev (på grunnlag av samtykke).
- Analyse: Behandling av bruksdata for å forbedre tjenestene våre (på grunnlag av samtykke).
- Annonsering: Behandling av sidebesøk og kjøp for å måle annonsering og bygge målgrupper (på grunnlag av samtykke).
6.1 Underleverandører
Vi bruker disse kategoriene av underleverandører, alle med de databehandleravtalene som kreves:
| Kategori | Formål | Plassering |
|---|---|---|
| Skytjeneste | Infrastruktur og datalagring | EU |
| Betalingsleverandør | Håndtering av betalinger | EU (Irland) |
| Trykkeri | Produksjon av bøker | EU (Tyskland / Tyrkia) |
| E-posttjeneste | Transaksjons- og markedsførings-e-poster | EU (Tyskland) |
| Analyse | Analyse av nettstedet og opptak av økter | EU/USA (EU-U.S. Data Privacy Framework) |
| Annonsering | Måling av annonsering og oppbygging av målgrupper | EU/USA (EU-U.S. Data Privacy Framework) |
7. Overføring av opplysninger til tredjeland
Vi lagrer og behandler først og fremst personopplysninger innenfor Det europeiske økonomiske samarbeidsområdet (EØS). Når det er nødvendig å overføre opplysninger ut av EØS, sørger vi for tilstrekkelig vern gjennom:
- Beslutninger om tilstrekkelig beskyttelsesnivå: Overføring til land som EU har fattet en slik beslutning om.
- Standard personvernbestemmelser: Avtalevilkår godkjent av EU som sikrer et tilsvarende vern.
- Supplerende tiltak: Ytterligere tekniske og organisatoriske tiltak der det trengs (kryptering, pseudonymisering).
Overføring til Tyrkia: For bestillinger som sendes fra trykkeriet vårt i Tyrkia, overføres et minimum av opplysninger (navn, adresse) etter standard personvernbestemmelser og med kryptering som ekstra sikring.
8. Tiltak for personvern
I tråd med artikkel 32 i GDPR gjennomfører vi egnede tekniske og organisatoriske tiltak for å oppnå et sikkerhetsnivå som passer til risikoen:
8.1 Tekniske tiltak
- TLS 1.3-kryptering hele veien for alle data under overføring
- AES-256-kryptering av personopplysninger som ligger lagret
- Bcrypt-hashing av passord med tilpasset kostnadsfaktor
- Regelmessig automatisk sikkerhetsskanning og testing
- Segmentering av nettverket og beskyttelse med brannmur
- Logging og overvåking av tilgang til databasen
8.2 Organisatoriske tiltak
- Opplæring av ansatte i personvern og bevisstgjøringsprogrammer
- Tilgangsstyring etter prinsippet om minste nødvendige rettighet
- Taushetserklæringer med alle ansatte og innleide
- Vurderinger av personvernkonsekvenser ved behandling med høy risiko
- Regelmessig gjennomgang og revisjon av behandlingene våre
- Rutiner for håndtering av hendelser og for eskalering
9. Melding om brudd på personopplysningssikkerheten
I tråd med artikkel 33 og 34 i GDPR har vi fastsatte rutiner for brudd på personopplysningssikkerheten:
- Tilsynsmyndigheter: Vi melder fra til rett tilsynsmyndighet innen 72 timer etter at vi er blitt kjent med et brudd på personopplysningssikkerheten som sannsynligvis medfører en risiko for fysiske personers rettigheter og friheter. For registrerte i Storbritannia er det Information Commissioner’s Office (ICO). For registrerte i EØS er det rett myndighet i den aktuelle staten — vi er ikke etablert i EU, så meldingen går ikke gjennom én ledende tilsynsmyndighet.
- Berørte personer: Vi varsler berørte registrerte uten ugrunnet opphold når et brudd sannsynligvis medfører en høy risiko for rettighetene og frihetene deres.
- Dokumentasjon: Alle brudd på personopplysningssikkerheten føres inn i registeret vårt, uansett hvor alvorlige de er, med de faktiske forholdene, virkningene og tiltakene som er satt i verk.
10. Personvernombud
Vi har utpekt et personvernombud som følger med på at GDPR etterleves i hele organisasjonen vår. Du kan kontakte personvernombudet vårt med spørsmål eller bekymringer om personvern:
Personvernombud
E-post: privacy@printedin.com
Adresse: Optimal Trading LLC LTD, Data Protection Officer, 30 Buttermarket, Bury St Edmunds, Suffolk, IP33 1DW, England
Svartid: Innen 30 dager (kan forlenges med 60 dager ved kompliserte saker)
11. Tilsynsmyndighet og klager
Mener du at behandlingen vår av personopplysningene dine bryter personvernreglene, har du rett til å klage til en tilsynsmyndighet (artikkel 77). Hvilken myndighet det er, avhenger av hvor du er — ikke av hvor vi er:
11.1 Hvis du er i Det europeiske økonomiske samarbeidsområdet
Du kan klage til tilsynsmyndigheten i staten der du bor, der du arbeider, eller der det påståtte bruddet fant sted. Siden vi er etablert i Storbritannia og ikke i unionen, er det ingen enkelt myndighet som er ledende tilsynsmyndighet for oss — din egen nasjonale myndighet er kompetent. Bor du i Norge, er det Datatilsynet. Personvernrådet publiserer de gjeldende kontaktopplysningene til alle nasjonale myndigheter:
Finn din nasjonale myndighet
Nettsted: edpb.europa.eu — medlemmer
11.2 Hvis du er i Storbritannia
Information Commissioner’s Office er tilsynsmyndighet i Storbritannia. Opplysningene nedenfor er ICOs egne — det er ikke kontaktopplysningene våre; vil du nå oss, se avsnittet om personvernombudet ovenfor.
Information Commissioner’s Office (ICO)
Nettsted: ico.org.uk
Adresse: Wycliffe House, Water Lane, Wilmslow, Cheshire, SK9 5AF, Storbritannia
ICOs hjelpetelefon: +44 303 123 1113
Det koster deg ingenting å bruke denne retten, og du trenger ikke å kontakte oss først — men vi retter heller opp et problem enn at du skal måtte. Skriver du til privacy@printedin.com, svarer vi innen 30 dager.