1. Personuppgiftsansvarig
Peak Brain Neurofeedback Stockholm AB är personuppgiftsansvarig för den behandling som beskrivs här.
- Organisationsnummer
- 559475-7253
- Adress
- Tegnérgatan 12, 113 58 Stockholm
- E-post
- davidpilback@peakbraininstitute.com
- Telefon
- +46 73 643 94 54
Kontakta oss där om du har en integritetsfråga eller vill utöva en rättighet. Vi har inte utsett ett dataskyddsombud; den ansvarige kontaktpersonen nås på adressen ovan.
2. Uppgifter som vi kan behandla
- Identitets- och kontaktuppgifter: namn, e-post, telefon, adress och uppgifter om vårdnadshavare eller annan behörig företrädare.
- Bokning, avtal och betalning: vald tjänst, tider, program- och beställningsreferenser, faktura- och företagsuppgifter, betalningsstatus, elektronisk underskrift, samtycken och meddelanden om frånträdande. Betalkortsuppgifter behandlas normalt av betalningsleverantören, inte av oss i fullständigt format.
- Leverans och utrustning: leveransadress, inventarie- och serienummer, tilldelade kit, utlämning, retur, support, fel, skada eller förlust.
- Program- och coachningsuppgifter: mål, formulärsvar, anteckningar, kommunikation, sömn- och välmåendeinformation samt information som behövs för coachning och support.
- Hjärn- och hälsoinformation: råa och bearbetade EEG/QEEG-data, signal- och uppgiftskvalitet, rapporter, träningsinställningar, träningsresultat och andra uppgifter som kan avslöja fysisk eller psykisk hälsa. Sådana uppgifter kan vara känsliga personuppgifter enligt GDPR.
- Tekniska uppgifter: IP-adress, datum och tid, webbläsare, enhet, loggar, säkerhetshändelser, hänvisande sida samt cookie- och samtyckesval.
Lämna inte mer information än vad som behövs. Skicka inte hälsoinformation i ett faktura- eller leveransfält.
3. Varifrån uppgifterna kommer
Vi får i första hand uppgifter direkt från deltagaren eller den som lagligen företräder deltagaren. Vi kan också få uppgifter från en arbetsgivare eller annan betalare, en boknings- eller betalningsleverantör, eller från en QEEG-/neurofeedbackleverantör eller annan tredje part som deltagaren ber oss samarbeta med. Om någon skickar EEG/QEEG-data eller andra uppgifter om en annan person ska avsändaren ha rätt att göra det.
4. Ändamål och rättslig grund
| Varför vi behandlar uppgifter | Vanlig rättslig grund |
|---|---|
| Besvara frågor, boka, ingå och fullgöra programavtal, ge QEEG, träning, coachning, support och hantera utrustning. | Avtal eller åtgärder före avtal, artikel 6.1 b. |
| Behandla hjärn-, hälso- och coachningsuppgifter som behövs för den valda tjänsten. | Avtal, artikel 6.1 b, tillsammans med separat uttryckligt samtycke för känsliga personuppgifter, artikel 9.2 a. I en särskild situation kan en annan tillämplig grund enligt artikel 9 användas och då dokumenteras den. |
| Fakturering, bokföring, skatt och andra skyldigheter enligt lag. | Rättslig förpliktelse, artikel 6.1 c. |
| Drift, kvalitet, behörighetsstyrning, informationssäkerhet, missbruksförebyggande och rättsliga anspråk. | Berättigat intresse, artikel 6.1 f, efter en intresseavvägning; eller rättslig förpliktelse när sådan finns. |
| Icke nödvändig statistik, personalisering eller marknadsföring på webbplatsen. | Samtycke, artikel 6.1 a, tillsammans med reglerna om lagring och åtkomst i användarens enhet. |
När behandlingen krävs för avtal eller lag kan vi inte leverera tjänsten eller uppfylla skyldigheten utan de nödvändiga uppgifterna. Ett samtycke kan återkallas när som helst med verkan framåt. Återkallelsen påverkar inte behandling som redan var laglig och hindrar inte fortsatt behandling som har en annan giltig grund, exempelvis bokföring eller rättsliga anspråk.
5. Konfidentialitet, personal och mottagare
Vi utgår från full konfidentialitet. Eftersom verksamheten är liten behöver den primära leverantören och de medarbetare som hjälper till med klientarbetet kunna se den information som är objektivt nödvändig för deras uppgift. Åtkomst ges efter behov för bland annat QEEG-granskning, programutformning, coachning, teknisk support, utrustning, säkerhet, betalning och administration.
Vid distansarbete kan vi skapa ett privat klientspecifikt utrymme i Slack eller motsvarande. Endast den lilla grupp som stödjer den klienten läggs till. Behörigheten ska tas bort när stödet inte längre kräver den. Personal och uppdragstagare omfattas av konfidentialitets- och dataskyddskrav.
Vi lämnar inte ut personuppgifter utanför den behöriga Peak Brain-gruppen om inte:
- du uttryckligen ber oss att dela med en namngiven mottagare;
- en personuppgiftsbiträdesleverantör behövs för att driva eller leverera tjänsten;
- lag, myndighetsbeslut, ett rättsligt anspråk eller ett snävt och dokumenterat säkerhetsskäl kräver det.
Vi säljer inte klientuppgifter och delar inte identifierbara hjärn-, hälso- eller coachningsuppgifter för orelaterad reklam.
6. Leverantörer och personuppgiftsbiträden
Vi använder leverantörer för de funktioner som behövs i verksamheten. Beroende på hur du kontaktar oss och vilka tjänster du använder kan kategorierna omfatta:
- webbhotell, databas, lagring och säkerhetskopiering;
- intags- och formulärtjänster, för närvarande Zoho Creator;
- bokning och kalender, exempelvis Calendly;
- betalning, fakturering och bokföring;
- e-post, privat teamkommunikation och kundsupport, exempelvis Slack;
- fil- och dokumenthantering, exempelvis Google Drive eller Dropbox;
- QEEG-, neurofeedback- och tekniska supportverktyg;
- webbstatistik och marknadsföring när du har samtyckt.
Leverantörer får bara behandla uppgifter enligt dokumenterade instruktioner när de är våra personuppgiftsbiträden. Vi använder personuppgiftsbiträdesavtal och bedömer lämpliga tekniska, organisatoriska och avtalsmässiga skydd. Vissa leverantörer är i stället självständigt personuppgiftsansvariga för en avgränsad del, till exempel vissa betalningar; deras egen policy gäller då den behandlingen. Du kan kontakta oss för aktuell information om leverantörer som berör dina uppgifter.
7. Den globala Peak Brain-gruppen och överföringar utanför EES
Behöriga Peak Brain-medarbetare kan stödja klienter från andra länder. Fjärråtkomst från ett land utanför EU/EES är en internationell överföring även om informationen lagras i Europa. Även vissa leverantörer eller deras underleverantörer kan behandla uppgifter utanför EES.
När personuppgifter överförs utanför EES använder vi en rättslig mekanism enligt GDPR kapitel V, exempelvis ett beslut om adekvat skyddsnivå eller EU-kommissionens standardavtalsklausuler, och kompletterande skydd när bedömningen kräver det. Kontakta oss om du vill ha information om den mekanism som gäller i ditt fall eller en kopia av relevanta skydd, med nödvändiga sekretessbegränsningar.
9. Hur länge uppgifterna sparas
Vi sparar inte uppgifter längre än vad som behövs för det angivna ändamålet. Följande kriterier används:
- förfrågningar och bokningsuppgifter sparas så länge dialogen är aktiv och därefter under en begränsad tid för uppföljning, dokumentation och eventuella anspråk;
- QEEG-, tränings-, coachnings- och supportuppgifter sparas medan tjänsten levereras och under den uppföljningstid som objektivt behövs, varefter de raderas eller avidentifieras enligt vår dokumenterade gallringsplan, om inte lag eller ett anspråk kräver längre tid;
- undertecknade avtal, samtyckesbevis, utrustningsposter och meddelanden om frånträdande sparas under avtalet och så länge de rimligen behövs för att fastställa, göra gällande eller försvara rättsliga anspråk;
- bokföringsmaterial sparas så länge svensk bokföringslag kräver, normalt till och med det sjunde året efter utgången av det kalenderår då räkenskapsåret avslutades;
- tekniska säkerhetsloggar och cookieuppgifter sparas enligt kortare säkerhets- eller leverantörsspecifika perioder som regelbundet granskas.
Du kan fråga oss om den konkreta lagringstiden eller gallringskriteriet för en viss uppgift.
10. Säkerhet
Vi använder riskanpassade tekniska och organisatoriska åtgärder. Dessa omfattar behovsstyrd behörighet, konfidentialitetskrav, åtkomst- och kontohantering, säkra leverantörskonfigurationer, säkerhetskopiering där det behövs samt rutiner för incidenter, enheter och utrustning. Ingen internet- eller e-postlösning är helt riskfri. Om en personuppgiftsincident medför en risk hanterar vi anmälan till IMY och information till berörda personer enligt GDPR.
11. Dina rättigheter
Beroende på omständigheterna har du rätt att:
- få information och ett registerutdrag;
- få felaktiga eller ofullständiga uppgifter rättade;
- begära radering eller begränsning;
- invända mot behandling som grundas på berättigat intresse och alltid invända mot direktmarknadsföring;
- få ut vissa uppgifter i ett strukturerat, maskinläsbart format och överföra dem till en annan aktör;
- återkalla samtycke för framtida behandling.
Kontakta oss via uppgifterna i avsnitt 1. Vi kan behöva verifiera identiteten på ett proportionerligt sätt. Vi svarar normalt inom en månad; tidsfristen kan i komplicerade fall förlängas enligt GDPR och då informerar vi dig. En rättighet kan ha lagstadgade undantag, till exempel när uppgifter måste behållas för bokföring eller rättsliga anspråk.
Du kan klaga till Integritetsskyddsmyndigheten (IMY). Vi uppskattar också möjligheten att först försöka lösa frågan med dig.
12. Barn och företrädare
När en deltagare inte själv kan ingå avtal eller lämna ett giltigt samtycke ska en vårdnadshavare, förmyndare eller annan behörig företrädare göra det. Vi kan be om information som behövs för att kontrollera behörigheten. Där deltagaren kan förstå informationen ska den ges på ett ålders- och mognadsanpassat sätt och deltagarens vilja ska respekteras.
13. Ändringar och relaterade dokument
Vi uppdaterar policyn när behandlingen, leverantörerna eller lagkraven förändras. Den nya versionen publiceras här med ett fast datum för senaste uppdatering. Om en ändring är väsentlig för en pågående klientrelation informerar vi på lämpligt sätt och hämtar ett nytt samtycke när det krävs.
Klientens undertecknade programvillkor finns i det separata programavtalet. För ett berättigat distansavtal kan du lämna ett tydligt meddelande genom vår funktion för att utöva ångerrätt.
