1. Operatör och omfattning
Denna policy beskriver hur Bidson CRM Sync hanterar personuppgifter. Operatörens juridiska namn, organisationsnummer, fysiska adress och VAT-nummer (om tillämpligt) måste läggas till innan Tjänsten erbjuds externa handlare. Fram till dess är sidan en upplysning inför lansering och inte en fullständig lagstadgad företagsinformation.
Operatören är normalt självständigt personuppgiftsansvarig för handlarens kontakt-, konto-, fakturerings-, support- och webbplatsdata. För Shopify-kunddata som synkroniseras enligt handlarens instruktioner är handlaren personuppgiftsansvarig och operatören personuppgiftsbiträde.
2. Personuppgifter som hanteras
Tjänsten lagrar inte avsiktligt fullständiga råa Shopify-payloads för kunder, ordrar eller webhooks. Attios åtkomst- och uppdateringstokens krypteras före lagring. Shopify-uppgifter sparas endast så länge de krävs för att driva den installerade appen.
- Handlar- och administratörsuppgifter, inklusive butiksdomän, Shopify-sessionsuppgifter, personalens namn och e-post när Shopify tillhandahåller dem, faktureringsstatus, Attio-konfiguration och supportkorrespondens.
- Shopify-kunddata som behandlas för synkronisering, inklusive namn, e-postadress, telefonnummer, taggar, marknadsföringssamtycke, Shopify-identifierare samt sammanställt orderantal, spenderat belopp, valuta och senaste orderinformation.
- Tekniska data, inklusive länkningsidentifierare, jobbstatus, tidsstämplar, felkategorier, opaka support-ID:n och säkerhetshändelser. Loggar är utformade för att utesluta åtkomsttokens och kundpayloads.
- En strikt nödvändig språkcookie med namnet attio_commerce_sync_locale, som sparas i upp till ett år.
3. Källor, ändamål och rättslig grund
Uppgifter kommer från handlaren, Shopify, den Attio-arbetsyta som handlaren valt och normal användning av Tjänsten. De används för autentisering, synkronisering, säkerhet, planadministration, felsökning, support, rättsliga skyldigheter och förbättrad driftsäkerhet.
För uppgifter som operatören ansvarar för grundas behandlingen, beroende på situation, på fullgörande av avtalet med handlaren, berättigat intresse av att driva och skydda en företagstjänst, rättslig förpliktelse eller samtycke när lagen kräver det. Kunddata behandlas endast enligt handlarens dokumenterade instruktioner och personuppgiftsbiträdesavtalet. Handlaren ansvarar för sin egen rättsliga grund och information till registrerade.
5. Internationella överföringar
Produktionsmiljön är konfigurerad för en europeisk Railway-region, men Railway anger att dess huvudsakliga behandlingsverksamhet sker i USA och att godkända underbiträden kan verka i andra länder. Railways DPA innehåller överföringsmekanismer, däribland EU:s standardavtalsklausuler och, när tillämpligt, EU-US Data Privacy Framework.
Handlaren kontrollerar sina Shopify- och Attio-konton och bör bedöma platser och överföringsmekanismer enligt sina egna avtal. En europeisk hostingregion innebär inte att all behandling eller supportåtkomst stannar inom EES.
6. Lagring och radering
- Historik för slutförda import- och webhookjobb raderas normalt efter 90 dagar.
- Metadata för slutförda integritetsförfrågningar raderas normalt efter 30 dagar.
- Aktiva autentiseringsuppgifter, konfiguration och kund-till-Attio-länkar sparas så länge de behövs för den installerade Tjänsten.
- Misslyckade jobb sparas för närvarande tills de har körts om, lösts eller hanterats på annat sätt. En fast maximitid måste införas före bred kommersiell lansering.
- Avinstallation och verifierade integritetsförfrågningar utlöser radering eller maskning på applikationsnivå, med förbehåll för rättsliga skyldigheter, säkerhetsbehov och tekniskt nödvändiga säkerhetskopieringscykler.
7. Säkerhet
Tjänsten använder dataminimering, krypterade Attio-tokens, krypterad överföring, begränsad teknisk loggning, idempotent behandling och leverantörens säkerhetskontroller. Inget system kan garantera absolut säkerhet. Ytterligare organisatoriska kontroller som krävs före bred kommersiell lansering följs upp i projektets beredskapslista.
Tjänsten säljer inte kunddata och använder dem inte för annonsering eller träning av AI-modeller. Den fattar inte beslut med rättsliga eller liknande betydande konsekvenser för enskilda.
8. Registrerades rättigheter och klagomål
En Shopify-kund bör normalt kontakta handlaren som ansvarar för uppgifterna. Operatören hjälper handlaren med åtkomst-, raderings- och maskningsförfrågningar genom Shopifys obligatoriska integritetsflöden. Handlarens användare kan kontakta supporten om personuppgifter som operatören ansvarar för och, när det är tillämpligt, begära tillgång, rättelse, radering, begränsning, dataportabilitet eller invända mot behandling.
Enskilda kan klaga hos Integritetsskyddsmyndigheten (IMY) eller annan behörig tillsynsmyndighet. Rättigheterna kan begränsas av tillämplig lag och operatören kan behöva verifiera identiteten innan en begäran hanteras.
10. Kontakt och ändringar
Frågor och integritetsförfrågningar kan skickas till supportadressen nedan. En särskild integritets-/säkerhetskontakt och operatörens fullständiga lagstadgade identitet måste publiceras före extern produktionsanvändning. Väsentliga ändringar visas på denna sida med ett uppdaterat datum.