Persónuverndarstefna

HB heildverslun ehf. fer með persónuupplýsingar af ábyrgð og í samræmi við lög. Í þessari stefnu kemur fram hvaða upplýsingum við söfnum þegar þú notar vefinn eða átt í samskiptum eða viðskiptum við okkur, í hvaða tilgangi og á hvaða grundvelli, hversu lengi þær eru geymdar og hvaða réttindi þú átt. Stefnan byggir á lögum nr. 90/2018 um persónuvernd og vinnslu persónuupplýsinga, almennu persónuverndarreglugerðinni (ESB) 2016/679 („GDPR“) og 88. gr. laga nr. 70/2022 um fjarskipti, sem gildir um vafrakökur.

Ábyrgðaraðili

HB heildverslun ehf., Smáratorgi 3, 201 Kópavogi, er ábyrgðaraðili þeirrar vinnslu sem hér er lýst. Spurningar og beiðnir um persónuvernd sendist á [email protected] eða í bréfi á heimilisfangið hér að ofan.

Hvaða upplýsingum við söfnum og hvers vegna

Fyrirspurnir og samskipti

Þegar þú sendir fyrirspurn á vefnum, sendir okkur tölvupóst eða hringir skráum við nafn, fyrirtæki, netfang, símanúmer, skilaboð og þau vörumerki sem þú hefur áhuga á, auk tungumáls og þeirrar síðu sem fyrirspurnin var send af. Við notum upplýsingarnar til að svara þér, senda verð og upplýsingar um vöruúrval og stofna til viðskipta ef áhugi er á því.

Vinnslan byggir á lögmætum hagsmunum okkar af því að svara fyrirspurnum og þjónusta verslanir og fyrirtæki (f-liður 1. mgr. 6. gr. GDPR) og eftir atvikum á ráðstöfunum sem gerðar eru að beiðni þinni áður en samningur er gerður (b-liður). Nafn og netfang þarf til að við getum svarað; annað er valfrjálst.

Viðskiptavinir

Þegar fyrirtæki er í viðskiptum við okkur vinnum við með nafn, starfsheiti, netfang og símanúmer tengiliða þess ásamt upplýsingum um pantanir, afhendingar og reikninga. Tilgangurinn er að afgreiða pantanir, efna samninga og innheimta. Vinnslan byggir á samningi við fyrirtækið og lögmætum hagsmunum okkar af samskiptum við tengiliði þess (b- og f-liður 1. mgr. 6. gr. GDPR) og á lagaskyldu um varðveislu bókhaldsgagna (c-liður), sbr. lög nr. 145/1994 um bókhald.

Uppruni heimsóknar

Til að sjá hvaða markaðsstarf skilar fyrirspurnum fylgja fyrirspurn upplýsingar um hvernig þú komst á vefinn: lendingarsíða, vefurinn sem vísaði þér til okkar, herferðarmerki (UTM) og auðkenni auglýsingasmella (gclid, fbclid, msclkid eða li_fat_id). Vafrinn þinn geymir þessar upplýsingar á meðan á heimsókninni stendur og þær berast okkur aðeins ef þú sendir fyrirspurn. Ef þú hefur samþykkt vefmælingar geymir vafrinn einnig hvaðan þú komst í fyrstu heimsókn. Vinnslan byggir á lögmætum hagsmunum okkar af því að meta árangur markaðsstarfs (f-liður) og, hvað fyrstu heimsókn varðar, á samþykki þínu (a-liður).

Öryggi og varnir gegn misnotkun

Til að verjast ruslpósti notum við IP-tölu þína til að takmarka hversu margar fyrirspurnir má senda á skömmum tíma. IP-talan er aðeins geymd í vinnsluminni netþjónsins í allt að 10 mínútur og er ekki vistuð með fyrirspurninni. Hýsingaraðili vefsins kann einnig að skrá tæknilegar upplýsingar, svo sem IP-tölu og tíma, í öryggisskyni. Vinnslan byggir á lögmætum hagsmunum okkar af því að tryggja öryggi vefsins (f-liður).

Vefmælingar og auglýsingar — aðeins með samþykki

Ef þú samþykkir notum við tól frá þriðju aðilum til að mæla notkun vefsins og árangur auglýsinga. Í listanum yfir vafrakökur neðst á síðunni sést hvaða tól eru virk hverju sinni. Vefmælingar (t.d. Google Analytics og Microsoft Clarity) sýna hvaða síður eru skoðaðar, hvernig vefurinn er notaður og hve hratt hann hleðst. Markaðsvafrakökur (t.d. frá Meta og LinkedIn) gera okkur kleift að mæla og sníða auglýsingar á miðlum þeirra.

Ef þú hefur samþykkt markaðssetningu og sendir fyrirspurn látum við Meta einnig vita af henni beint frá netþjóni okkar. Þá eru netfang, símanúmer og fornafn send á tættu formi (e. hashed) ásamt IP-tölu og upplýsingum um vafra, svo að Meta geti tengt fyrirspurnina við auglýsingu sem þú smelltir á. Meta fær aldrei skilaboðin þín. Ef þú hefur samþykkt vefmælingar en vafrinn hindrar Google Analytics fær Google tilkynningu um að fyrirspurn hafi verið send, án nafns eða samskiptaupplýsinga.

Vinnslan byggir á samþykki þínu (88. gr. laga nr. 70/2022 og a-liður 1. mgr. 6. gr. GDPR). Þú getur dregið samþykkið til baka hvenær sem er með tenglinum „Vafrakökur“ neðst á síðunni. Það hefur ekki áhrif á lögmæti vinnslu sem fór fram fyrir afturköllun.

Við erum sameiginlegir ábyrgðaraðilar með Meta Platforms Ireland Ltd. og LinkedIn Ireland Unlimited Company að söfnun upplýsinga með tólum þeirra og miðlun þeirra til félaganna. Við berum ábyrgð á að afla samþykkis og veita þessar upplýsingar, en félögin bera sjálf ábyrgð á frekari vinnslu og beiðnum um hana má beina beint til þeirra. Sjá persónuverndarstefnur Google, Microsoft, Meta og LinkedIn.

Vafrakökur

Vafrakökur eru litlar textaskrár sem vefsíður vista í vafranum þínum. Vefurinn notar einnig sambærilega geymslu í vafranum (e. session storage og local storage). Nauðsynleg geymsla er alltaf virk, en vefmælingar og markaðssetning aðeins ef þú samþykkir. Jafn auðvelt er að hafna og að samþykkja. Val þitt er geymt í sex mánuði og eftir það spyrjum við aftur. Lista yfir vafrakökur sem vefurinn notar núna má finna neðst á þessari síðu.

Hverjir fá upplýsingarnar

Við seljum aldrei persónuupplýsingar. Eftirtaldir geta fengið aðgang að þeim, hver aðeins að því marki sem þörf krefur:

  • Vinnsluaðilar sem starfa fyrir okkur samkvæmt vinnslusamningum: hýsingaraðili vefsins (netþjónn innan EES), Microsoft, sem rekur tölvupóst okkar (Microsoft 365) og tekur við tilkynningum um fyrirspurnir, og þjónustuaðili sem annast rekstur og viðhald vefsins.
  • Mælinga- og auglýsingaþjónustur (Google, Microsoft Clarity, Meta og LinkedIn), aðeins með samþykki þínu og aðeins þær sem eru virkar hverju sinni.
  • Bókarar, endurskoðendur og flutningsaðilar vegna viðskipta.
  • Stjórnvöld þegar okkur er það skylt samkvæmt lögum.

Flutningur út fyrir EES

Sumir þjónustuaðilar okkar, svo sem Microsoft, Google, Meta og LinkedIn, eru bandarísk félög eða í eigu þeirra og því geta upplýsingar verið fluttar til Bandaríkjanna. Slíkur flutningur byggir á ákvörðun framkvæmdastjórnar ESB um fullnægjandi vernd samkvæmt gagnaverndarramma ESB og Bandaríkjanna (EU-US Data Privacy Framework), sem gildir hér á landi samkvæmt EES-samningnum, eða á stöðluðum samningsákvæðum framkvæmdastjórnarinnar. Þú getur fengið upplýsingar um þessar verndarráðstafanir og afrit af þeim með því að hafa samband við okkur.

Hversu lengi upplýsingar eru geymdar

  • Fyrirspurnir sem leiða ekki til viðskipta: í allt að 24 mánuði frá síðustu samskiptum.
  • Upplýsingar um viðskiptavini: á meðan viðskiptin standa yfir; bókhaldsgögn í sjö ár frá lokum reikningsárs, sbr. lög um bókhald.
  • Val um vafrakökur: í sex mánuði.
  • Uppruni heimsóknar: eyðist úr vafranum þegar flipanum er lokað. Upplýsingar um fyrstu heimsókn eyðast ef þú afturkallar samþykki fyrir vefmælingum.
  • Vefmælingar og auglýsingar: samkvæmt gildistíma í listanum neðst á síðunni og skilmálum viðkomandi þjónustuaðila.

Eftir eyðingu geta gögn verið áfram í öryggisafritum í allt að 14 daga áður en þau hverfa endanlega.

Réttindi þín

Þú átt rétt á að:

  • fá aðgang að upplýsingum sem við höfum um þig og afrit af þeim,
  • fá rangar eða ófullkomnar upplýsingar leiðréttar,
  • fá upplýsingum eytt,
  • fá vinnslu takmarkaða,
  • fá upplýsingar sem þú hefur látið okkur í té afhentar á tölvulesanlegu formi (réttur til að flytja eigin gögn),
  • draga samþykki til baka hvenær sem er.

Sendu beiðni á [email protected]. Við svörum án tafar og að jafnaði innan mánaðar, þér að kostnaðarlausu. Við gætum þurft að staðfesta hver þú ert. Réttindin eru ekki fortakslaus; til dæmis ber okkur að varðveita bókhaldsgögn þótt óskað sé eyðingar.

Við tökum engar ákvarðanir um þig sem byggja eingöngu á sjálfvirkri vinnslu og hafa réttaráhrif eða snerta þig á sambærilegan hátt.

Telur þú að vinnsla persónuupplýsinga um þig brjóti gegn lögum getur þú sent kvörtun til Persónuverndar.

Réttur til að andmæla

Þú getur hvenær sem er andmælt vinnslu sem byggir á lögmætum hagsmunum okkar, af ástæðum sem varða þínar sérstöku aðstæður. Þá hættum við vinnslunni nema við getum sýnt fram á mikilvægar lögmætar ástæður sem vega þyngra en hagsmunir þínir, eða að vinnslan sé nauðsynleg vegna réttarkrafna. Andmælir þú beinni markaðssetningu hættum við henni í öllum tilvikum.

Öryggi

Við verndum upplýsingar með viðeigandi tæknilegum og skipulagslegum ráðstöfunum. Samskipti við vefinn eru dulkóðuð (HTTPS), aðeins starfsfólk sem þarf á upplýsingunum að halda hefur aðgang að þeim og öryggisafrit eru tekin reglulega.

Breytingar

Við uppfærum stefnuna þegar breytingar verða á vinnslu eða lögum. Dagsetning síðustu uppfærslu kemur fram efst á síðunni.