Integritetspolicy för Senatkoncernens konkurrensutsättningssystem (Cloudia)
1. Personuppgiftsansvariga och kontaktuppgifter
Senatfastigheter, Försvarsfastigheter och Senatstationfastigheter Ab
Senatfastigheter och Senatstationfastigheter Ab: Fågelviksgatan 5 A, PB 237, 00531 Helsingfors
E-post: kirjaamo(at)senaatti.fi
Försvarsfastigheter: Isoympyräkatu 10, PB 1, 49401 Fredrikshamn
E-post: kirjaamo(at)puolustuskiinteistot.fi
Telefon: +358 294 830 000
Dataskyddsombud Petri Konttinen, fornamn.efternamn(at)senaatti.fi
2. Syftet med behandlingen av personuppgifter och rättslig grund för behandlingen
Systemet används för elektronisk konkurrensutsättning av Senatfastigheter (Senaten), Försvarsfastigheter och Senatens dotterbolag Senatstationsfastigheter Ab (SAA Oy). Konkurrensutsättningen omfattar behandling av personuppgifter.
Senatfastigheter, Försvarsfastigheter och Senatstationsfastigheter Ab är i fråga om den behandling av personuppgifter som beskrivs i denna redogörelse sådana gemensamt personuppgiftsansvariga som avses i artikel 26 i EU:s allmänna dataskyddsförordning (GDPR). Behandlingen av personuppgifter är nödvändig för att de personuppgiftsansvariga ska kunna utföra sina uppgifter av allmänt intresse (artikel 6.1 e i GDPR).
3. Behandlade personuppgifter och grupper av registrerade
I systemet finns kontaktuppgifter (namn och e-postadress) för de personuppgiftsansvariga som använder systemet.
I systemet lagras dessutom ett kontaktregister för anbudsgivarna, som är tillgängligt för alla upphandlingsorganisationer som använder systemet.
De personuppgiftsansvariga kontrollerar utredningar och intyg som innehåller personuppgifter.
4. Regelmässiga uppgiftskällor
När anbudsgivarna registrerar sig i tjänsten sparar de sina personuppgifter i systemets kontaktuppgiftsregister. De personuppgiftsansvariga lämnar tjänsteproducenten sina egna kontaktuppgifter till systemanvändarna.
Tjänsteproducenten lämnar in de personuppgifter som bestämts i samband med inlämnande av egna anbudshandlingar till systemet.
5. Mottagare eller mottagargrupper av personuppgifter
Utöver de personuppgiftsansvariga har personuppgifter överförts till personuppgiftsbiträden som handlar för de personuppgiftsansvarigas räkning för att de ska kunna utföra sina behandlingsuppgifter.
6. Överföring av uppgifter utanför EU eller EES
Uppgifterna överförs inte till länder utanför EU eller EES.
7. Personuppgifternas skydd
Uppgifterna i systemet är skyddade med hjälp av en brandvägg och andra tekniska medel. För att kunna använda systemet krävs ett personligt användar-ID och lösenord. Personuppgifterna är tillgängliga endast för personer som har ett motiverat behov med tanke på de överenskomna arbetsuppgifterna.
Utredningar och intyg som gäller arbetstagarna sänds till de personuppgiftsansvariga med krypterad e-post. Om de lagras i den personuppgiftsansvariges system ska tillgången till uppgifterna begränsas till personer som genom sina uppgifter behöver kontrollera uppgifterna. Utdrag ur straffregistret förs dock inte in i den personuppgiftsansvariges system.
8. Uppgifternas lagringstid och principer för hur denna fastställs
Uppgifterna raderas ur systemet efter 10 år. Utredningar som gäller arbetstagarna raderas automatiskt ur den krypterade e-posten efter 30 dagar. Om de lagras i de registeransvarigas egna system ska de raderas senast efter 30 dagar.
9. De registrerades rättigheter
En registrerad person kan utöva sina rättigheter enligt dataskyddsförordningen i följande ärenden:
- Rätt till tillgång till personuppgifter (information om behandlingen av egna personuppgifter)
- Rätt att återkalla samtycke till behandling av personuppgifter i sin helhet, om samtycket har givits enbart för direktmarknadsföringsändamål
- Rätt att få sina personuppgifter korrigerade
- Rätt att få sina personuppgifter raderade
- Rätt att begränsa behandlingen av sina personuppgifter
- Rätt att motsätta sig behandlingen av sina personuppgifter och rätt att motsätta sig marknadskommunikation
- Rätt att inte bli föremål för automatiserat beslutsfattande utan att veta om det.
Den personuppgiftsansvarige ska på begäran utan onödigt dröjsmål och under alla omständigheter senast en månad efter att ha mottagit begäran tillhandahålla den registrerade information om de åtgärder som vidtagits enligt artiklarna 15–22 i GDPR. Denna period får vid behov förlängas med ytterligare två månader, med beaktande av hur komplicerad begäran är och antalet inkomna begäranden. Den personuppgiftsansvarige ska underrätta den registrerade om en sådan förlängning inom en månad från det att begäran mottagits samt ange orsakerna till förseningen. Om den registrerade lämnar begäran i elektronisk form, ska informationen om möjligt tillhandahållas i elektronisk form, om den registrerade inte begär något annat (artikel 12.3 i GDPR).
Den registrerade har också rätt att göra anmälan till dataombudsmannen.