Personvern
Røde Kors vil i forbindelse med vår virksomhet behandle personopplysninger om givere, medlemmer, testatorer, frivillige og deltakere.
Formål
Formålet med behandlingen er å koordinere og å legge til rette for frivillige humanitære aktiviteter for mennesker med ulike behov. Røde Kors er opptatt av at de registrerte har tillit til at personopplysninger behandles på en korrekt og forsvarlig måte.
Vi er opptatt av å behandle personopplysninger på en sikker, betryggende og tillitsvekkende måte. Røde Kors består av et nasjonalkontor, flere distriktskontorer og et betydelig antall lokalforeninger. Organisasjonen behandler personopplysninger om givere, medlemmer, testatorer, frivillige og deltakere i de humanitære aktivitetene.
Vår behandling som behandlingsansvarlig av personopplysninger er basert på den virksomhet vi driver og formålet med vår virksomhet. Personvernregelverket berører alle deler av organisasjonen som behandler personopplysninger. Røde Kors skal påse at det foreligger lovlig behandlingsgrunnlag for denne behandlingen og behandler personopplysninger hovedsakelig på grunnlag av avtale. I situasjoner relatert til akutte humanitære kriser behandler Røde Kors personopplysninger for beskyttelsen av vitale interesser.
Informasjon om personopplysninger vi behandler, det lovlige grunnlaget med behandlingen, formålet med behandlingen, hvor lenge vi behandler personopplysningene mv. er tatt inn nedenfor. Vi kan også behandle personopplysninger på andre måter enn nevnt nedenfor, men da vil vi informere dem personopplysningene gjelder på andre måter enn gjennom denne erklæringen.
Behandlingsansvar og behandlingsansvarlig
Røde Kors er behandlingsansvarlig for personopplysninger som behandles i organisasjonen, dvs. er den som har ansvaret for at behandling av personopplysninger skjer i henhold til personvernregelverket.
Distriktskontorene bistår nasjonalkontoret i dette arbeidet. Lokalforeningene gjennomfører aktiviteter på vegne av nasjonalkontoret, og har i tillegg egne aktiviteter, og behandler personopplysninger for de aktiviteter ved den enkelte lokalforening.
Kontaktopplysninger for Røde Kors er gitt gjennom følgende side: https://www.rodekors.no/om/kontakt/, eller du kan ta kontakt med kundeservice her: https://kundeservice-rk.custhelp.com/app/home.
For behandling som skjer i lokalforeningene, må du ta kontakt med din lokalforening, se her for kontaktopplysninger: https://www.rodekors.no/lokalforeninger/.
For spørsmål du måtte ha om vår behandling av dine personopplysninger, kan du også kontakte vårt personvernombud, se mer nedenfor.
Ord og uttrykk
Enkelte ord og uttrykk som er viktig å kjenne til:
Personopplysninger er enhver opplysning om en fysisk person som man kan identifisere direkte eller indirekte (sistnevnte omtales som «registrert).
Behandling av personopplysninger er enhver aktivitet som gjøres med personopplysninger. Dette er eksempelvis innsamling, registrering, organisering strukturering, lagring, tilpasning, endring, overføring eller sletting.
Behandling av personopplysninger
Feltsalg
Behandlingen gjennom feltsalg omfatter innsamling og registrering av personopplysninger om den enkelte giver gjennom salg ute i felt. Avtaleopprettelser omfatter opplysninger knyttet til personinformasjon, kontaktinformasjon, opplysninger tilknyttet økonomi og transaksjoner, tilknytning til organisasjonen, ønsket kommunikasjonsform, samtykker samt informasjon om medlemskap.
Behandlingen av opplysninger er basert på at vi har en nødvendig berettiget interesse av å behandle personopplysninger knyttet til ovennevnte (se GDPR artikkel 6 (1) f). Vi har derfor vurdert at vår berettigede interesse i å ha selgere som sørger for inntekter til Røde Kors er en viktig del av vår virksomhet.
Når det kommer til hvor lenge opplysningene blir lagret fra feltsalg, blir dette slik som benevnte lagringstider hos giver og medlem. Opplysninger i operativsystemet fra feltsalgene skal overholde samme sletterutiner som lagringsstedet for personopplysningene hos Røde Kors.
Når du har kontakt med Røde Kors
Vi behandler personopplysninger om dem som henvender seg til oss for å besvare og dokumentere kommunikasjonen, og for å at vi skal kunne henvende oss til andre utenfor organisasjonen. Dette gjelder alle former for kommunikasjon, fysisk og digitalt, skriftlig og muntlig.
I slike tilfeller behandler vi opplysninger knyttet til personinformasjon, samt kontaktinformasjon som navn, telefonnummer, e-postadresse og eventuelle personopplysninger som måtte følge av henvendelsen, herunder historikk/logger om henvendelsen. Kontaktopplysninger til pårørende blir også lagret dersom noe skulle inntreffe.
Behandlingen av opplysninger er basert på at vi har en nødvendig berettiget interesse av å behandle personopplysninger knyttet til ovennevnte (se GDPR artikkel 6 (1) f). Vi har derfor vurdert at vår berettigede interesse i å ha kontakt med omverdenen er en del av vår virksomhet, og i å dokumentere den virksomheten vi driver, samt å besvare dem som kontakter oss, og registrere slik kontakt. Vi har vurdert det slik at dette er nødvendig for oss for å håndtere henvendelser vi får, og at de registrertes personvern ikke går foran disse interessene.
Det er frivillig å gi oss personopplysninger, men det vil være nødvendig å gi oss opplysningene for at vi skal kunne besvare henvendelser.
Vi behandler informasjonen inntil vi regner med at det ikke vil bli videre oppfølgning av kontakten, normalt i fem år etter at en frivillig har sluttet som frivillig. For givere slettes opplysninger tre år etter man har avsluttet sitt forhold som giver.
For SMS og andre skriftlige kilder som inneholder personopplysninger, så slettes disse jevnlig gjennom regelmessig sletterutiner.
Kommunikasjon gjennom e-post og lignende
Vi benytter e-post og andre løsninger for å kommunisere med omverdenen som innebærer behandling av personopplysninger. Behandlingen er basert på at vi har en nødvendig berettiget interesse av å behandle personopplysning gjennom kommunikasjonsløsningene (se GDPR artikkel 6 (1) f) for å ha et arbeidsverktøy og for å kommunisere, og at de registrertes personvern ikke går foran disse interessene. Hva som behandles av personopplysninger i e-poster mv. er avhengig av formålet med kommunikasjonen og hva som er inntatt i denne.
E-poster og annen informasjon slettes når de ikke lenger er nødvendige, og vi har tiltak for å sørge for regelmessig sletting av e-post. Våre sikkerhetsløsninger har også tilgang til løsningene, som e-post, men da kun i maskinell behandling. Røde Kors sin e-postadresse slettes etter tre måneder etter avsluttet frivilligforhold.
Utsendelse av informasjon og nyhetsbrev
Vi kan også sende ut informasjon om oss, våre aktiviteter mv. Dette vil gjøres enten om du har samtykket eller om du har fast kontakt med oss, dvs. uavhengig av om du har samtykket.
Dersom du forespør informasjon eller melder deg på nyhetsbrev o.l., vil vi sende ut informasjon. Vi vil da behandle din e-postadresse, eventuelt ditt telefonnummer og ditt navn for å vurdere hvem som skal motta informasjon, hvilken informasjon som skal mottas og selve utensendelsen av informasjon. Dette kan videre innbefatte opplysninger knyttet til økonomi og transaksjoner, data relatert til personens Røde Kors-engasjement og bedriftsinformasjon. Vi behandler personopplysningene for å informere deg om aktiviteter og annet som kan være av interesse for deg, og behandler personopplysningene på grunnlag av ditt samtykke (GDPR artikkel 6 (1) a). Du kan når som helst trekke tilbake ditt samtykke ved å benytte eventuelle muligheter til avbestilling i forsendelser du mottar, eller for å reservere deg mot direkte markedsføring og/eller profilering etter GDPR Artikkel 21 (2), ved å kontakte oss.
Vi behandler kun personopplysninger som gjør at vi kan foreta utsendelsen, som er e-postadresse, og navn for å gjøre henvendelsen mer personlig og sikre at forsendelsen kommer til rett person. E-postadressen benyttes ikke til annet enn å sende ut informasjon.
Behandlingen skjer inntil du enten har mottatt forespurt informasjon, eller har trukket ditt samtykke. Deretter slettes personopplysningene dine.
Vi kan også sende ut informasjon om våre aktiviteter, som gjøres til medlemmer, interessenter for testamentariske gaver og deltakere. Dette vil gjøres uavhengig av om du har samtykket, og personopplysningene vil da behandles på grunnlag at vi enten oppfyller en avtale med deg (GDPR artikkel 6 (1) b) eller basert på vår berettigede interesse av å informere våre medlemmer, deltakere, kontakter og andre om våre aktiviteter (GDPR artikkel 6 (1) f). Eller så kan vi behandle opplysningene basert på ditt samtykke (GDPR artikkel 6 (1) a). Formålet med behandlingen er da å holde deg oppdatert. Behandlingen av personopplysninger vil skje så lenge du er medlem, fast giver, interessert i å være testator mv.
Behandler vi på grunnlag av samtykke, kan du når som helst trekke ditt samtykke ved å benytte link i nyhetsbrevet, eller kontakte oss for å stoppe mottaket av informasjonen. Vi vil imidlertid oppfordre deg til å fortsatt motta informasjonen, siden den kan ha betydning for ditt forhold til Røde Kors.
Vi behandler kun personopplysninger som gjør at vi kan foreta utsendelsen, som er e-postadresse. E-postadressen benyttes ikke til annet enn å sende ut informasjonen. Personopplysningene behandles så lenge du mottar dette. Opplysningene slettes tre år etter personen har avsluttet sin relasjon hos oss.
Leverandører og næringslivspartnere mv.
Vi behandler personopplysninger om kontaktpersoner hos eksisterende og potensielle næringslivspartnere og leverandører for salg- og markedsføringsaktiviteter, for å administrere vårt forhold til leverandører og andre, forberede, gjennomføre og dokumentere tjenester samt evaluere bruk av tjenester. Vi vil i disse tilfeller behandle navn, kontaktinformasjon, foretaksnavn og opplysninger tilknyttet kontakten med selskapet som vedkommende arbeider i.
Behandlingen av personopplysninger er basert på at vi har en nødvendig berettiget interesse (GDPR artikkel 6 (1) f) for å administrere forholdet til våre næringslivspartnere og leverandører, og at vår interesse veier tyngre enn den enkeltes personvern.
Vi lagrer og utleverer opplysninger også der vi har en rettslig forpliktelse til det, for eksempel etter regnskaps- og skattelovgivningen.
Vi kan lagre opplysninger så lenge de er nødvendige, for eksempel for å dokumentere forhold rundt tjenester.
I mange tilfeller vil det være nødvendig at vi får personopplysninger for å inngå avtaler med leverandører og andre, blant annet for å dokumentere at avtale er inngått. Får vi ikke de opplysningene vi trenger, vil vi ikke kunne inngå avtaler.
Det er frivillig for kontaktpersonene om de ønsker å gi oss personopplysninger. Henter vi inn personopplysninger fra andre, vil det i hovedsak gjelde kontaktopplysninger (herunder navn, adresse, telefonnummer og e-postadresse), stilling, funksjon og arbeidsgiver samt eventuelt kompetanse og referanser der det er relevant. Kilde for slike opplysninger vil være kontaktpersonens arbeidsgiver, for eksempel fra arbeidsgivers nettside. I noen tilfeller henter vi inn referanser fra andre for å vurdere egnethet av leverandører og samarbeidspartnere.
Vi lagrer opplysningene inntil forholdet til leverandør eller samarbeidspart opphører eller til kontaktpersonen opphører å være kontaktperson, med de unntakene som er nevnt ovenfor.
Rekruttering
Ved rekruttering til nye stillinger hos oss vil vi bl.a. behandle personopplysninger i tilknytning til CV, søknad, attester, notater fra intervjuer, testresultater, og referansenotater.
Vi kan bruke jobbsøketjenester og testverktøy til å administrere innsendte søknader, og dette er da vår databehandler. Registrerer du deg hos jobbsøketjenesten med egen profil, vil tjenesten være behandlingsansvarlig, og det vises til dennes personvernerklæring for informasjon om behandling av personopplysninger i tjenesten. Behandling av personopplysninger er basert på samtykke som du har gitt i jobbsøketjenesten (GDPR artikkel 6 (1) a), om slikt blir innhentet, eller grunnlagene som følger nedenfor.
Grunnlag for behandling av personopplysninger ved rekruttering er at behandlingen er nødvendig for å gjennomføre tiltak før en arbeidsavtale med jobbsøker eventuelt inngås (GDPR artikkel 6 (1) b).
Gjøres det undersøkelser av oss utover å kontakte personer som er oppgitt som referanse, undersøke ved søk om historikk mv., så behandles personopplysninger på grunnlag av vår nødvendige berettigede interesse for å sikre at riktig kandidat til stillingen (GDPR artikkel 6 (1) f). For sistnevnte har vi vurdert at vår berettigede interesse i å rekruttere nye ansatte veier tyngre enn den enkeltes personvern. Vi oppfordrer deg til å ikke legge inn særlige kategorier personopplysninger, som helse, religion, politiske oppfatninger, fagforeningsmedlemskap mv. i din søknad.
I tilfelle vi behandler særlige personopplysninger, vil vi behandle dette på grunnlag av ditt samtykke (GDPR artikkel 9 nr. 2 bokstav a). Samtykke kan trekkes tilbake til enhver tid, og at du trekker ditt samtykke vil ikke påvirke lovligheten av behandlingen av personopplysninger som skjedde før samtykket ble trukket.
Personopplysninger slettes så snart rekrutteringen er gjennomført, om du ikke har samtykket til lengre oppbevaring av personopplysninger.
Arrangementer mv.
For deltakere på arrangementer vil det bli registrert og behandlet kontaktopplysninger samt hvilket arrangement vedkommende skal delta på, slik at vedkommende kan identifiseres som påmeldt, og at det kan gjennomføres nødvendig kommunikasjon og eventuelt fakturering av deltakeravgift. Behandling av personopplysninger vil skje på grunnlag av å oppfylle en avtale med deltaker (GDPR artikkel 6 (1) b), eller om deltakerne representerer en virksomhet, har vi vurdert at vi har en nødvendig berettiget interesse (GDPR artikkel 6 (1) f) av å avholde arrangementer som del av virksomhet. I sistnevnte tilfelle har vi vurdert at vår berettigede interesse veier tyngre enn den enkeltes personvern.
Spesielle behov, som funksjonstilpasning, allergier, dietter og preferanser, vil kun behandles av oss, og behandles på grunnlag av samtykke hvis påkrevet.
Opplysningene slettes etter formålet med arrangementet opphører med unntak av kursdeltakelse, som blir registrert som Røde Kors-kompetanse.
Varsling og avvikshåndtering
Om vi mottar varsel eller informasjon om avvik fra vårt regelverk eller lover, vil vi måtte behandle opplysninger knyttet til varselet. Det kan innebære at vi også behandler personopplysning om personer utenfor Røde Kors, enten du er varsler eller involvert i det som det varsles eller informeres om på annen måte.
Personopplysninger i en varslingssak oppbevares og behandles konfidensielt. Enkelte personer internt i organisasjonen har tilgang.
Hvilket grunnlag vi behandler personopplysninger i denne forbindelse er avhengig av innholdet i varselet, men det kan være at vi behandler opplysningene for å oppfylle forpliktelse i lov eller annet regelverk, eller at det er i vår interesse å sørge for at avvik håndteres. Inneholder det særlige kategorier-personopplysninger og/eller opplysninger om straffbare forhold kan også behandlingen være nødvendig for å fastsette, gjøre gjeldende eller forsvare rettskrav.
Opplysninger slettes etter endt sonet suspensjon- eller utestengelsestid, senest etter en tid på to år. Etter at årsakene til forholdet er undersøkt, og det er iverksatt tiltak for å redusere konsekvenser av forholdet og redusere risikoen for at tilsvarende skjer igjen, blir opplysninger slettet etter den oppsatte tid. Opplysninger angående eksklusjon blir lagret i > 10 år. Det kan imidlertid være at vi vil måtte beholde opplysningene for å dokumentere lovbrudd eller at vi er forpliktet til å oppbevare opplysningene etter lov eller annet regelverk.
Det kan også være at opplysningene må overføres til andre, som politi eller andre myndigheter, eller tredjepart om denne er involvert og vi har et rettslig grunnlag for overføring.
Sikkerhet og kameraovervåking
For å overholde HMS-standarder (helse, miljø og sikkerhet), i forbindelse med våre nødvendige berettigede interesser, samt for å beskytte våre ansatte, kunder, eiendommer, utstyr mv., kan vi behandle personopplysninger ved at det benyttes kameraovervåking og adgangskontroll.
Det vil bli gitt informasjon om overvåkingen på de steder dette skjer. Opptak fra kameraovervåking vil slettes innen syv dager om ikke det er sannsynlig at opptakene vil bli utlevert til politiet. I sistnevnte tilfelle vil opptakene slettes etter 30 dager, med mindre annet kreves for juridiske formål.
Vi behandler også personopplysninger fra besøkende til våre lokaler og andre fasiliteter ved å registrere dem i besøkssystem. Besøkende skal informeres via oppslag når dette er tilfellet. Logger fra adgangskontrollsystemene slettes innen 90 dager.
Sosiale medier
Vi har kontakt med interessenter og andre gjennom sosiale medier. Bl.a. har vi etablert en Facebook-side, hvor vi er ansvarlig for behandlingen av personopplysninger i denne tilknytning sammen med Facebook. Gjennom Facebook-siden vil det behandles personopplysninger dersom du legger inn poster på siden, kommenterer poster eller «liker»/følger siden. Formålet vårt med behandling av personopplysninger gjennom Facebook, er å ha kontakt med deg som ønsker å kommunisere med oss eller interagere på vår Facebook-side på andre måter, se også om kommunikasjon ovenfor.
I denne sammenheng behandles ditt navn og kobling til andre opplysninger som du har lagt ut på Facebook tilknyttet ditt navn/konto på Facebook. I tillegg behandles alt du deler gjennom poster og kommentarer på vår Facebook-side, samt det forhold at du har «liket»/følger vår nettside. Hva du deler på Facebook-siden er opp til deg, og er frivillig.
Vi ber deg om å ikke dele personopplysninger i poster eller kommentarer på nettsiden, og spesielt ikke dele personopplysninger om andre, f.eks. ved å «tagge» eller omtale personer.
Vi behandler personopplysninger i sosiale medier, som Facebook, på grunnlag av at vi mener å ha en nødvendig berettiget interesse i å kommunisere med omverdenen gjennom det sosiale mediet, og vil da behandle personopplysninger i denne sammenheng (GDPR artikkel 6 (1) bokstav f). Vi har vurdert det slik at dette er nødvendig for oss for å kommunisere med omverdenen, og håndtere henvendelser vi får, og at de registrertes personvern ikke går foran disse interessene.
Opplysningene vil behandles så lenge postinger/kommentarer er tilgjengelig på det sosiale mediet, og du kan når som helst selv slette dette.
Nettbutikk
Røde Kors behandler personopplysninger i forbindelse med nettbutikkhandler gjennom www.rodekorsbutikken.no, www.gaver.rodekors.no
Opplysninger lagres blant annet for å kunne identifisere brukere av nettbutikken og for å gjennomføre handel. Opplysninger som lagres kan være opplysninger knyttet til personinformasjon, kontaktinformasjon, opplysninger knyttet til økonomi og transaksjoner ved kjøp av produkt, kontaktinformasjon til kursansvarlige ved kjøp av kurs, medlemsinformasjon, organisasjonstilknytning, merverdiavgifts-identifikasjonsnummer og annen kjøpsinformasjon.
Dine rettigheter
Nedenfor følger dine rettigheter for behandlingen av personopplysninger. For å ta i bruk dine rettigheter må du ta kontakt med oss. Vi vil svare på din henvendelse til oss så fort som mulig, og senest innen én måned. Tar det lenger tid enn én måned vil du få beskjed.
Vi vil be deg om å bekrefte identiteten din eller å oppgi ytterligere informasjon før vi lar deg ta i bruk dine rettigheter overfor oss. Dette gjør vi for å være sikre på at vi kun gir tilgang til dine personopplysninger til deg - og ikke noen som gir seg ut for å være deg.
Personvernombud
Dersom du har noen spørsmål vedrørende Røde Kors` behandling av personopplysninger vennligst ta kontakt med:
E-post: personvernombud@redcross.no
Telefon sentralbord: +47 22 05 40 00
Personvernombudet er en ordning i kraft av regelverket rundt personvern. Røde Kors personvernombud er meldt til Datatilsynet. Personvernombudet skal bistå den som er ansvarlig for virksomhetens behandling av personopplysninger (behandlingsansvarlige) i arbeidet med å ivareta personvernet til alle medlemmer, givere, frivillige, aktivitetsdeltakere og ansatte.
Klager og avvik
Opplever du at vår behandling av personopplysninger ikke er i overensstemmelse med det vi har beskrevet her, eller at vi på andre måter bryter personvernlovgivningen, så kan du klage til Datatilsynet. Vi ber deg imidlertid å først kontakte oss, herunder vårt personvernombud, slik at vi kan få utbedret eventuelle feil i behandling raskest mulig.
Du finner informasjon om dine rettigheter og hvordan kontakte Datatilsynet på Datatilsynets nettsider: www.datatilsynet.no.
Bruk av informasjonskapsler (cookies) på rodekors.no
Røde Kors bruker informasjonskapsler og lignende sporingsteknologi for å gi en god brukeropplevelse, gi funksjonalitet og tilpasset informasjon på nettsidene, forbedre våre tjenester og bistå med markedsføring av våre produkter og tjenester til interesserte personer. Ved å klikke på banneret som kommer opp ved besøk på våre nettsider eller ikonet nederst til venstre på nettsiden, kan de stille inn dine preferanser knyttet til informasjonskapsler og få mer informasjon om hvilke kapsler vi benytter oss av.