1. Vem policyn gäller för
Policyn gäller bland annat för dig som:
- använder Napa Growths plattform som säljare, chef, administratör eller annan användare,
- är kontaktperson hos en kund eller leverantör,
- besöker napagrowth.com eller app.napagrowth.com,
- bokar en demonstration eller kontaktar oss,
- tar emot support eller systemmeddelanden,
- är kontaktperson, prospekt eller offertmottagare vars uppgifter har registrerats av en kund.
2. När Napa Growth är personuppgiftsansvarig
Napa Growth är personuppgiftsansvarig när vi själva bestämmer varför och hur personuppgifter behandlas, exempelvis för:
- administration av vår kundrelation,
- avtalskontakter och fakturering,
- användarkonton och säkerhetsadministration som vi bestämmer ändamålet med,
- support och kommunikation,
- informationssäkerhet, missbruksförebyggande och incidenthantering,
- driftstatistik och utveckling av vår egen tjänst,
- hantering av webbplatsbesök, demo- och kontaktförfrågningar,
- vår egen B2B-marknadsföring,
- uppfyllande av rättsliga skyldigheter och hantering av rättsliga anspråk.
3. När Kunden är personuppgiftsansvarig
När en kund använder Tjänsten för att behandla uppgifter om:
- sina anställda och konsulter,
- sina kunder och prospekt,
- kontaktpersoner,
- offertmottagare,
- eventdeltagare,
- säljaktiviteter, mål, KPI och prestationer,
är Kunden normalt personuppgiftsansvarig och Napa Growth personuppgiftsbiträde.
Om Kunden själv behandlar uppgifterna som personuppgiftsbiträde åt någon annan, kan Napa Growth vara underbiträde.
Denna behandling regleras av vårt personuppgiftsbiträdesavtal. Kunden bestämmer ändamål, rättslig grund, lagringstid, åtkomst och hur uppgifterna används inom Kundens verksamhet.
Begäranden som huvudsakligen gäller uppgifter som Kundens arbetsgivare eller annan kund kontrollerar ska därför i första hand riktas till Kunden. Napa Growth hjälper Kunden enligt DPA:n.
4. Personuppgifter som kan behandlas
4.1 Kontakt- och organisationsuppgifter
- namn,
- företagsanknuten e-postadress,
- telefonnummer,
- arbetsgivare eller organisation,
- befattning och avdelning,
- avtals-, support- och fakturakontakt.
4.2 Konto- och åtkomstuppgifter
- användar-ID,
- e-postadress,
- roll och behörighet,
- Arbetsyta och organisationstillhörighet,
- kontostatus,
- valt språk,
- inloggnings- och autentiseringshändelser,
- datum för skapande, aktivering och avaktivering.
Lösenord hanteras genom autentiseringstjänsten och lagras inte i klartext av Napa Growth.
4.3 Uppgifter om användning och säljaktivitet
Beroende på vilka funktioner Kunden använder kan Tjänsten behandla:
- säljplaner,
- mål och budget,
- KPI,
- aktiviteter och check-ins,
- möten och uppföljningar,
- event- och kampanjplaner,
- fokusuppgifter,
- coachningsanteckningar och återkoppling,
- resultat och rapporter,
- poäng, nivåer, badges och placeringar.
Dessa uppgifter behandlas huvudsakligen för Kundens räkning.
4.4 Kund-, prospekt- och offertuppgifter
- företagsnamn och organisationsuppgifter,
- namn och kontaktuppgifter till kontaktpersoner,
- anteckningar och relationer,
- offertinnehåll, priser och offertrader,
- offertstatus,
- datum och tekniska händelser när en offert öppnas, accepteras eller avböjs, om funktionen är aktiverad,
- filer och bilagor.
Dessa uppgifter behandlas huvudsakligen för Kundens räkning.
4.5 Teknisk information
- IP-adress,
- webbläsare och enhetstyp,
- operativsystem,
- tidsstämplar,
- begärda sidor och funktioner,
- fel- och diagnostikloggar,
- säkerhetshändelser,
- sessions- och cookieinformation.
4.6 Support och kommunikation
- innehåll i e-post och supportärenden,
- kontaktuppgifter,
- bilagor,
- felsökningsinformation,
- historik över åtgärder och svar.
4.7 Webbplats, demo och marknadsföring
- uppgifter i kontakt- och demoformulär,
- företag, roll och intresseområde,
- kommunikationspreferenser,
- information om tidigare kontakt,
- offentlig yrkesinformation när detta används lagligt för relevant B2B-kontakt.
5. Varifrån uppgifterna kommer
Personuppgifter kan komma från:
- dig själv,
- din arbetsgivare eller annan kund,
- en administratör i Kundens Arbetsyta,
- din användning av Tjänsten,
- din webbläsare och enhet,
- våra drift- och säkerhetsleverantörer,
- offentliga yrkes- och företagskällor när det är lagligt och relevant för B2B-kontakt.
6. Ändamål och rättsliga grunder
6.1 Tillhandahålla konto och kundrelation
Vi behandlar kontakt-, konto- och organisationsuppgifter för att skapa konton, kommunicera med Kunden, administrera abonnemang och ge support.
Rättslig grund är:
- avtal när den registrerade själv är part i avtalet, exempelvis en enskild näringsidkare,
- berättigat intresse när behandlingen avser kontaktpersoner och användare hos ett kundföretag.
6.2 Fakturering och bokföring
Vi behandlar avtals-, fakturerings- och betalningsuppgifter för att fakturera, följa upp betalningar och uppfylla bokförings- och skatteregler.
Rättslig grund är avtal, rättslig förpliktelse och berättigat intresse.
6.3 Drift och informationssäkerhet
Vi behandlar tekniska loggar och säkerhetsuppgifter för att:
- autentisera användare,
- upptäcka obehörig åtkomst,
- förebygga missbruk,
- felsöka,
- säkra och upprätthålla Tjänsten,
- hantera incidenter.
Rättslig grund är vårt berättigade intresse av att tillhandahålla en säker och fungerande tjänst samt, när tillämpligt, rättslig förpliktelse.
6.4 Support och servicekommunikation
Vi behandlar supportärenden och kontaktuppgifter för att svara på frågor, lösa problem och informera om väsentliga förändringar eller säkerhetshändelser.
Rättslig grund är avtal och berättigat intresse.
6.5 Produktutveckling
Vi får använda begränsad teknisk information och sammanställd statistik för att förstå fel, kapacitet och hur funktioner fungerar.
Rättslig grund är berättigat intresse.
Kunddata används inte för att träna generella AI-modeller utan en separat skriftlig överenskommelse.
6.6 Marknadsföring
Vi kan använda företagskontaktuppgifter för relevant information om Napa Growths B2B-tjänster.
Rättslig grund är berättigat intresse eller samtycke när samtycke krävs.
Du kan när som helst invända mot direktmarknadsföring genom att kontakta support@napagrowth.com eller använda avregistreringsfunktionen i meddelandet.
6.7 Rättsliga krav
Vi får behandla personuppgifter för att:
- uppfylla lag,
- svara myndigheter,
- utreda avtalsbrott,
- fastställa, göra gällande eller försvara rättsliga anspråk.
Rättslig grund är rättslig förpliktelse och berättigat intresse.
6.8 Kundens behandling
För uppgifter som Napa Growth behandlar som personuppgiftsbiträde bestämmer Kunden den rättsliga grunden. Napa Growth behandlar då uppgifterna enligt Kundens dokumenterade instruktioner och DPA:n.
7. Vem som får tillgång till uppgifterna
Personuppgifter kan göras tillgängliga för:
- behöriga användare, chefer och administratörer hos Kunden enligt Kundens behörighetsinställningar,
- behörig personal och konsulter hos Napa Growth med ett dokumenterat behov,
- drift-, autentiserings-, lagrings-, e-post- och säkerhetsleverantörer,
- revisorer, jurister och andra professionella rådgivare,
- myndigheter när utlämnande krävs enligt lag,
- en köpare eller efterträdare vid en företagsöverlåtelse, under lämplig sekretess och dataskydd.
8. Underleverantörer
Napa Growth använder bland annat följande leverantörer:
Supabase Pte. Ltd.
Används för databas, autentisering och fillagring. Den primära projektregionen är konfigurerad till AWS eu-west-1 i Irland. Supabase är ett bolag etablerat i Singapore.
Vercel Inc.
Används för drift, serverfunktioner, innehållsleverans och tekniska loggar för webbapplikationen.
Plus Five Five, Inc., som tillhandahåller Resend
Används för transaktionsmejl, exempelvis notifieringar, supportrelaterade meddelanden, rapportutskick och offertmejl.
Functional Software, Inc. (Sentry)
Används för felrapportering och läsbara stack traces. Feldata lagras i Sentrys EU-region i Tyskland (de.sentry.io). Session Replay är avstängt och felpayloaden ska inte innehålla personuppgifter: standard-PII är avstängt och en scrubber tar bort e-postadresser, IP-adresser, person-, bolags- och kundnamn samt offertbelopp före sändning.
Webbhotell och CMS-leverantörer
Leverantörer som driver eller stödjer den publika WordPress-webbplatsen kan behandla begränsade tekniska uppgifter, exempelvis IP-adress och serverloggar.
Leverantörerna får endast behandla personuppgifter för avtalade ändamål och enligt tillämpliga avtal och dataskyddskrav.
9. Överföring utanför EU och EES
Den primära databasmiljön är placerad i EU. Support, kontrollsystem, innehållsleverans, e-post och vissa underleverantörer kan dock innebära att personuppgifter behandlas i USA, Singapore eller andra länder utanför EU och EES.
När personuppgifter överförs utanför EU och EES använder vi, beroende på situation:
- beslut om adekvat skyddsnivå,
- EU-US Data Privacy Framework när mottagaren omfattas av beslutet,
- EU-kommissionens standardavtalsklausuler,
- kompletterande tekniska och organisatoriska skyddsåtgärder,
- annan laglig överföringsmekanism.
Information om tillämpliga skyddsåtgärder kan begäras genom support@napagrowth.com.
10. Hur länge uppgifter sparas
Vi sparar inte personuppgifter längre än vad som är nödvändigt för respektive ändamål.
10.1 Kunddata i Tjänsten
Kunddata behandlas under den aktiva avtalsperioden och därefter enligt Kundens instruktioner, Användarvillkoren och DPA:n.
Efter avtalets upphörande gäller normalt:
- minst 30 dagars möjlighet till dataexport,
- radering från aktiva system senast 60 dagar efter exportperioden,
- backupkopior görs otillgängliga för normal användning och skrivs över inom högst 90 dagar efter radering från aktiva system.
Kortare tider gäller när det krävs av tvingande lag eller Kunden begär det och begäran kan genomföras lagligt.
10.2 Konto- och kontaktuppgifter
Kontouppgifter sparas så länge kontot är aktivt. Efter avtalets eller användarens avslut sparas nödvändiga avtals- och kontaktuppgifter normalt i högst 24 månader, om de inte behöver sparas längre för rättsliga krav.
10.3 Avtal och rättsliga anspråk
Beställningar, avtal och central avtalskorrespondens får sparas under avtalstiden och därefter så länge det skäligen behövs för att fastställa, göra gällande eller försvara rättsliga anspråk, normalt inte längre än tillämplig preskriptionstid.
10.4 Bokföringsmaterial
Material som faktiskt utgör räkenskapsinformation sparas under den tid som bokföringslagstiftningen kräver, normalt sju år efter utgången av det kalenderår då räkenskapsåret avslutades.
Alla aktiviteter, poäng eller offerter är inte automatiskt räkenskapsinformation.
10.5 Supportärenden
Supportärenden sparas normalt i 24 månader efter att ärendet har avslutats. Ärenden som rör säkerhet, avtal eller tvist kan sparas längre när det är motiverat.
10.6 Tekniska och säkerhetsrelaterade loggar
Vanliga tekniska loggar sparas normalt i högst 12 månader.
Loggar som behövs för att utreda en konkret säkerhetsincident, misstänkt obehörig åtkomst eller ett rättsligt krav kan sparas längre.
10.7 Demo- och marknadsföringskontakter
Uppgifter om potentiella kunder sparas normalt i högst 24 månader efter den senaste meningsfulla kontakten.
Uppgifter som behövs för att respektera en invändning mot direktmarknadsföring får sparas i en begränsad spärrlista så länge det behövs för detta ändamål.
11. Avaktivering, radering och avidentifiering
11.1 Avaktivering av ett konto innebär att användaren inte längre kan logga in. Avaktivering innebär inte i sig att uppgifterna raderas.
11.2 När en kund begär att ett användarkonto ska tas bort ska Napa Growth, enligt Kundens instruktion:
- stänga kontots åtkomst,
- radera autentiseringsuppgifter när det är lämpligt,
- radera eller ersätta direkta identifierare när det kan göras lagligt,
- bevara sådana affärsdata som Kunden har rätt eller skyldighet att bevara.
11.3 När ett användarkonto avidentifieras ersätts personens namn med en anonymiserad platshållare som visas på användarens språk och e-postadressen tas bort. Uppgifterna är pseudonymiserade om personen fortfarande kan identifieras genom andra uppgifter. Sådana uppgifter omfattas fortsatt av GDPR.
11.4 Uppgifter betraktas som anonymiserade först när ingen fysisk person rimligen kan identifieras, direkt eller indirekt, och anonymiseringen inte praktiskt kan återställas.
11.5 En persons rätt till radering är inte absolut. Uppgifter kan behöva behållas när behandlingen är nödvändig för exempelvis:
- en rättslig förpliktelse,
- ett konkret rättsligt anspråk,
- Kundens lagliga dokumentationsbehov.
Endast de uppgifter som faktiskt behövs ska då behållas, och åtkomsten ska begränsas.
12. Poäng, topplistor och automatiserade signaler
12.1 Tjänsten kan automatiskt beräkna poäng, nivåer, placeringar, riskmarkeringar och coachningsförslag utifrån uppgifter som Kunden registrerar eller konfigurerar.
12.2 Dessa funktioner är avsedda som stöd för planering, motivation och mänsklig coachning.
12.3 Napa Growth fattar inte för egen räkning beslut om anställning, lön, uppsägning, disciplinära åtgärder eller liknande.
12.4 Kunden ansvarar för att inte använda automatiska resultat som enda grund för beslut som har rättsliga eller på liknande sätt betydande följder för en anställd utan att det finns lagligt stöd, relevant information, mänsklig prövning och möjlighet att invända.
13. Dina rättigheter
När Napa Growth är personuppgiftsansvarig kan du, beroende på omständigheterna, ha rätt att:
- få information om behandlingen,
- få tillgång till dina personuppgifter,
- få felaktiga uppgifter rättade,
- begära radering,
- begära begränsning,
- invända mot behandling som grundas på berättigat intresse,
- alltid invända mot direktmarknadsföring,
- få ut vissa uppgifter i ett strukturerat och maskinläsbart format,
- återkalla ett samtycke,
- klaga hos Integritetsskyddsmyndigheten, IMY.
Rättigheterna är inte absoluta och kan begränsas av lag, andra personers rättigheter eller rättsliga förpliktelser.
Vi svarar normalt inom en månad. Vi kan behöva kontrollera din identitet innan en begäran genomförs.
Begäran skickas till support@napagrowth.com.
När begäran huvudsakligen gäller personuppgifter som Kunden kontrollerar ska du i första hand kontakta din arbetsgivare eller den organisation som använder Tjänsten. Napa Growth hjälper Kunden enligt DPA:n.
14. Säkerhet
Napa Growth använder riskbaserade tekniska och organisatoriska åtgärder, bland annat:
- rollbaserad åtkomst,
- logisk separering mellan kunders Arbetsytor,
- databasbehörigheter,
- krypterad överföring,
- leverantörsbaserad kryptering av lagrade produktionsdata,
- hantering av hemligheter och åtkomstnycklar,
- loggning och övervakning,
- backup och återställningsrutiner,
- incidenthantering,
- säker utveckling och ändringshantering,
- sekretessåtaganden för personal och konsulter.
Ingen internetbaserad tjänst kan garanteras vara helt fri från säkerhetsrisker.
15. Barn
Tjänsten är en företagsprodukt och är inte avsedd för barn eller för privat användning av personer under 18 år.
16. Cookies och lokal lagring
Information om cookies, sessionslagring och localStorage finns i vår separata Cookiepolicy.
17. Ändringar
Vi kan uppdatera denna policy när behandlingen, Tjänsten eller rättsliga krav förändras.
Datumet högst upp visar när policyn senast uppdaterades. Väsentliga förändringar meddelas på lämpligt sätt.
18. Kontakt
Frågor om personuppgifter, rättigheter eller denna policy skickas till:
Napa Growth AB
Stationsvägen 12
187 48 Täby
support@napagrowth.com