Ansök om tidig åtkomst

Fyll i ditt förnamn och en e-postadress eller ett telefonnummer. Vi hör av oss med information om hur du får åtkomst till Tajo.

På denna sida

Dataskydd och integritet

Det här dokumentet beskriver hur Tajo hanterar personuppgifter om handlarnas kunder, potentiella kunder och besökare på handlarnas webbplatser. Vårt arbete med dataskydd säkerställer efterlevnad av GDPR, CCPA och andra globala integritetsregler.

Ändamål och uppgiftsminimering

Behandlar ni bara de personuppgifter som minst krävs för att ge handlarna värde?

Ja. Tajo behandlar bara de personuppgifter som är nödvändiga för att:

  • Synkronisera kundinformation med Brevo för marknadsautomatisering
  • Möjliggöra funktionerna i lojalitetsprogrammet
  • Följa upp kundernas ordrar och engagemang
  • Erbjuda kommunikation i flera kanaler

Personuppgifter omfattar information som kan identifiera en enskild person (namn, e-postadress) eller kopplas tillbaka till en enskild person (ordersumma, kund-ID).

Berättar ni för handlarna vilka personuppgifter ni behandlar och varför?

Ja. Vi ger full insyn genom:

  • Vårt personuppgiftsbiträdesavtal (DPA) som tydligt definierar alla kategorier av uppgifter som behandlas
  • Dokumentation som anger exakt vilka uppgifter som synkroniseras till Brevo
  • Tydlig API-dokumentation som visar alla datafält som överförs
  • Insyn i realtid i synkroniseringen av data

Begränsar ni användningen av personuppgifter till det ändamålet?

Ja. Tajo använder uteslutande personuppgifter för att:

  • Leverera plattformens grundläggande tjänster enligt våra användarvillkor
  • Synkronisera kunddata med Brevo för marknadsautomatisering
  • Driva lojalitetsprogram och funktioner för kundengagemang
  • Ta fram analyser och insikter åt handlarna

Vi använder inte kunddata för några andra ändamål än de som uttryckligen anges och har överenskommits.

Samtycke och rättslig grund

Har ni avtal om integritet och dataskydd med era handlare?

Ja. Varje handlare måste godkänna våra:

  • Användarvillkor - Reglerar användningen av Tajo-plattformen
  • Personuppgiftsbiträdesavtal (DPA) - Definierar vår roll som personuppgiftsbiträde
  • Integritetspolicy - Beskriver hur vi hanterar data

Dessa avtal slår fast att:

  • Tajo agerar personuppgiftsbiträde för handlarens kunddata
  • Handlarna agerar personuppgiftsansvariga och ansvarar för att inhämta korrekt samtycke
  • Båda parter har tydliga skyldigheter när det gäller dataskydd

Respekterar och tillämpar ni kundernas samtyckesval?

Ja. Tajo respekterar kundernas samtycke genom:

  • Automatisk hantering av avregistreringar från Brevo
  • Synkronisering av samtyckesinställningar i realtid
  • Blockering av utskick till kunder som har tackat nej
  • Respekt för kundernas val i alla kanaler (e-post, SMS, WhatsApp)

När en kund avregistrerar sig eller återkallar sitt samtycke gör Tajo omedelbart följande:

  1. Synkroniserar valet till Brevo
  2. Stoppar framtida marknadsföringsutskick
  3. Sparar granskningsloggar över ändringar i samtycke

Respekterar och tillämpar ni kundernas val att inte få sina uppgifter sålda?

Ja. Tajo säljer aldrig kunddata under några omständigheter. Vi:

  • Delar aldrig personuppgifter med tredje part i kommersiellt syfte
  • Överför bara data till Brevo som en del av plattformens grundfunktioner
  • Följer CCPA-kravet “Do Not Sell My Personal Information”
  • Redovisar tydligt att ingen försäljning av data förekommer

Om ni använder personuppgifter för automatiserat beslutsfattande som kan få rättsliga eller betydande följder, kan kunderna välja bort det?

Inte tillämpligt. Tajo utför inget automatiserat beslutsfattande som får rättsliga eller på liknande sätt betydande följder för enskilda personer. Plattformen erbjuder:

  • Marknadsautomatisering (som kunderna helt kan tacka nej till)
  • Hantering av lojalitetsprogram (som handlarna styr)
  • Kundsegmentering (endast för handlarens eget bruk)

Ingen av dessa aktiviteter utgör automatiserat beslutsfattande med rättsliga eller betydande följder enligt artikel 22 i GDPR.

Lagring och säkerhet

Har ni lagringstider som säkerställer att personuppgifter inte sparas längre än nödvändigt?

Ja. Tajo tillämpar tydliga policyer för lagring av data:

Aktiv kunddata:

  • Sparas så länge handlarens konto är aktivt
  • Används för löpande synkronisering och plattformens funktioner
  • Handlarna kan när som helst radera kunddata via Tajo-gränssnittet

Avslutat konto:

  • All kunddata raderas inom 90 dagar efter att kontot avslutats
  • Handlarna kan begära omedelbar radering vid avslut
  • Säkerhetskopierad data rensas enligt vårt schema för säkerhetskopior (30 dagar)

Lagring enligt lag:

  • Transaktionsuppgifter kan sparas längre när lagen kräver det (t.ex. bokföringsunderlag)
  • Endast ett minimum av data sparas för att uppfylla rättsliga krav

Handlarna ansvarar för att:

  • Hantera lagringstider för sin egen behandling av personuppgifter
  • Radera kunddata när den inte längre behövs
  • Följa tillämplig dataskyddslagstiftning i sin jurisdiktion

Krypterar ni data i vila och under överföring?

Ja. Tajo använder branschstandard för kryptering:

Under överföring:

  • TLS 1.3 för all dataöverföring
  • HTTPS framtvingas för all webbtrafik
  • Krypterade API-anslutningar till Brevo
  • Certifikatpinning för mobilappar

I vila:

  • AES-256-kryptering för databaslagring
  • Krypterade säkerhetskopior
  • Krypterad fillagring för alla uppladdade dokument
  • Kryptering på databasnivå för känsliga fält (t.ex. API-nycklar)

Krypterar ni era säkerhetskopior?

Ja. All säkerhetskopierad data är krypterad:

  • Automatiska dagliga säkerhetskopior krypterade med AES-256
  • Säkerhetskopior lagras krypterade i vila
  • Säker nyckelhantering för krypteringsnycklarna till säkerhetskopiorna
  • Regelbundna återställningstester för att verifiera integriteten

Håller ni test- och produktionsdata åtskilda?

Ja. Tajo upprätthåller strikt åtskillnad:

  • Helt separata miljöer för produktion och utveckling/test
  • Ingen produktionsdata används i testmiljöer
  • Testdata är anonymiserad och syntetisk
  • Separata databaser, servrar och åtkomstkontroller
  • Olika API-nycklar och inloggningsuppgifter för varje miljö

Har ni en strategi för att förebygga dataförlust?

Ja. Tajo arbetar systematiskt för att förebygga dataförlust:

Förebyggande åtgärder:

  • Automatiska säkerhetskopior var 24:e timme
  • Databasreplikering i realtid
  • Redundant lagring i flera tillgänglighetszoner
  • Versionshantering och spårning av ändringar

Upptäckt:

  • Automatisk övervakning av dataintegritet
  • Avvikelsedetektering för ovanliga åtkomstmönster
  • Regelbundna säkerhetsgranskningar och penetrationstester
  • Automatiska larm vid misstänkta dataintrång

Återställning:

  • Möjlighet till återställning till en viss tidpunkt
  • Dokumenterade rutiner för katastrofåterställning
  • Regelbundna övningar i katastrofåterställning
  • RTO (Recovery Time Objective): 4 timmar
  • RPO (Recovery Point Objective): 24 timmar

Åtkomstkontroll

Begränsar ni personalens åtkomst till kundernas personuppgifter?

Ja. Åtkomsten till kunddata är strikt kontrollerad:

Principer för åtkomst:

  • Principen om lägsta möjliga behörighet
  • Rollbaserad åtkomstkontroll (RBAC)
  • Endast vid faktiskt behov
  • Regelbunden genomgång av behörigheter (varje kvartal)

Åtkomstnivåer:

  • Ingen åtkomst: Merparten av personalen har ingen åtkomst till kunddata i produktion
  • Endast läsning: Supportpersonal har begränsad och loggad läsåtkomst för felsökning
  • Administrativ: Databasadministratörer har utökad åtkomst som loggas noggrant
  • Nödläge: Break glass-rutiner endast vid kritiska incidenter

Kontroller:

  • Multifaktorautentisering (MFA) krävs för all personal
  • VPN krävs för fjärråtkomst
  • IP-tillåtelselista för administrativ åtkomst
  • Sessionstimeout och automatisk utelåsning

Har ni starka krav på personalens lösenord?

Ja. Tajo tillämpar lösenordspolicyer på företagsnivå:

Krav:

  • Minst 16 tecken
  • Måste innehålla versaler, gemener, siffror och specialtecken
  • De 12 senaste lösenorden får inte återanvändas
  • Lösenordet måste bytas var 90:e dag
  • Kontot låses efter 5 misslyckade försök

Förstärkt säkerhet:

  • Multifaktorautentisering (MFA) är obligatorisk för all personal
  • Single Sign-On (SSO) integrerat med företagets identitetsleverantör
  • Biometrisk autentisering stöds
  • Lösenordshanterare krävs för alla anställda
  • Regelbunden utbildning i säkerhetsmedvetenhet

Loggar ni åtkomst till personuppgifter?

Ja. Vi upprätthåller heltäckande granskningsloggar:

Loggade aktiviteter:

  • Alla databasfrågor som hämtar kunddata
  • API-anrop till Brevo med kundinformation
  • Administrativ åtkomst till produktionssystem
  • Dataexporter och massoperationer
  • Konfigurationsändringar
  • Misslyckade inloggningsförsök

Loggarna innehåller:

  • Tidsstämpel för åtkomsten
  • Användaridentitet
  • IP-adress och plats
  • Utförd åtgärd
  • Data som hämtats (post-ID:n)
  • Om åtgärden lyckades eller misslyckades

Logghantering:

  • Loggar sparas i minst 1 år
  • Krypterad lagring av loggar
  • Manipuleringssäkert loggsystem
  • Regelbunden genomgång av loggar
  • SIEM-integration för övervakning i realtid
  • Automatiska larm vid misstänkt aktivitet

Har ni en policy för hantering av säkerhetsincidenter?

Ja. Tajo har en heltäckande incidenthanteringsplan för säkerhet:

Upptäckt och bedömning:

  • Säkerhetsövervakning dygnet runt
  • Automatisk hotdetektering
  • Klassificering av incidentens allvarlighetsgrad
  • Första bedömning inom 1 timme

Insatsteam:

  • Dedikerat team för säkerhetsincidenter
  • Tydliga eskaleringsrutiner
  • Definierade roller och ansvarsområden
  • Externa säkerhetsexperter på avtal

Rutiner vid incident:

  1. Isolering: Omedelbar avskärmning av berörda system
  2. Utredning: Forensisk analys för att fastställa omfattning och orsak
  3. Åtgärd: Ta bort hotet och täpp till sårbarheterna
  4. Återställning: Återställ systemen och verifiera säkerheten
  5. Underrättelse: Informera berörda parter enligt lag
  6. Uppföljning: Dokumentera lärdomar och förbättra rutinerna

Tidsramar för underrättelse:

  • Handlarna informeras inom 72 timmar efter ett bekräftat dataintrång
  • Tillsynsmyndigheter informeras enligt tillämplig lag (t.ex. GDPR:s 72-timmarskrav)
  • Berörda personer informeras när risken för deras rättigheter är hög

Dokumentation:

  • Alla incidenter dokumenteras i detalj
  • Årliga rapporter om säkerhetsincidenter
  • Regelbunden utbildning och skrivbordsövningar
  • Ständig förbättring av rutinerna

Personuppgiftsbiträdesavtal (DPA)

Tajo arbetar under ett heltäckande personuppgiftsbiträdesavtal som uppfyller kraven i artikel 28 i GDPR. Viktiga delar är:

Roller och ansvar

  • Tajo agerar personuppgiftsbiträde för handlarens kunddata
  • Handlarna agerar personuppgiftsansvariga och ansvarar för att:
    • Inhämta korrekt samtycke från kunderna
    • Tillhandahålla integritetsinformation
    • Hantera begäranden om de registrerades rättigheter
    • Bestämma ändamålen med och medlen för behandlingen

Uppgifter om behandlingen

Ändamål: Att leverera Tajos plattformstjänster, bland annat:

  • Synkronisering av kunddata med Brevo
  • Hantering av lojalitetsprogram
  • Marknadsautomatisering i flera kanaler
  • Analys och rapportering

Datakategorier:

  • Kontaktuppgifter (namn, e-post, telefon)
  • Orderhistorik och transaktionsdata
  • Kundernas inställningar och samtyckesstatus
  • Beteendedata (klick, öppningar, engagemang)
  • Data om lojalitetsprogram (poäng, nivåer, belöningar)

Registrerade:

  • Handlarens kunder
  • Webbplatsbesökare
  • Nyhetsbrevsprenumeranter
  • Medlemmar i lojalitetsprogram

Underbiträden

Tajo anlitar följande underbiträden:

UnderbiträdeTjänstPlatsSkyddsåtgärder
BrevoPlattform för e-post, SMS och WhatsAppFrankrike (EU)GDPR-efterlevnad, standardavtalsklausuler
AWSMolninfrastrukturEU-regionerGDPR-efterlevnad, EU-US Data Privacy Framework
CloudflareCDN och säkerhetGlobaltStandardavtalsklausuler, datalokalisering

Underrättelse om ändringar:

  • Handlarna informeras 30 dagar innan nya underbiträden anlitas
  • Rätt att invända mot nya underbiträden
  • Alternativa lösningar eller rätt att säga upp avtalet om invändningen är befogad

De registrerades rättigheter

Tajo hjälper handlarna att tillgodose de registrerades rättigheter:

Rättigheter som stöds:

  • Rätt till tillgång
  • Rätt till rättelse
  • Rätt till radering (“rätten att bli bortglömd”)
  • Rätt till dataportabilitet
  • Rätt att invända
  • Rätt till begränsning av behandling

Hantering av begäranden:

  • Handlarna kan när som helst exportera kunddata
  • Radering av kunddata finns i Tajo-gränssnittet
  • API-endpoints för automatiserad datahantering
  • Svar på begäranden från registrerade inom 5 arbetsdagar

Säkerhetsåtgärder

Se de fullständiga säkerhetsåtgärderna i bilaga 4 till vårt personuppgiftsbiträdesavtal, bland annat:

  • Fysiska och logiska åtkomstkontroller
  • Kryptering i vila och under överföring
  • Säkerhetsövervakning och incidenthantering
  • Regelbundna säkerhetsgranskningar och penetrationstester
  • Personalutbildning och bakgrundskontroller

Internationella överföringar av data

Dataskydd inom EU:

  • Primär datalagring inom EU (Belgien, Frankrike)
  • Standardavtalsklausuler för alla överföringar utanför EU
  • Kompletterande åtgärder såsom kryptering och åtkomstkontroller
  • Certifiering enligt EU-US Data Privacy Framework där det är tillämpligt

CCPA-efterlevnad:

  • Rollen som tjänsteleverantör är tydligt definierad
  • Ingen försäljning eller delning av personuppgifter
  • Efterlevnad av integritetsrättigheterna i Kalifornien
  • Undertecknat personuppgiftsbiträdesavtal

Rätt till granskning

Handlarna har rätt att:

  • Begära dokumentation som styrker Tajos efterlevnad
  • Ta del av säkerhetscertifieringar och granskningsrapporter
  • Genomföra granskningar (med rimligt varsel, högst en gång per år)
  • Få säkerhetsdokumentation inklusive SOC 2-rapporter

Regelefterlevnad

GDPR (dataskyddsförordningen)

Status: Uppfyller kraven fullt ut

Viktiga punkter:

  • Giltig rättslig grund för all behandling
  • Personuppgiftsbiträdesavtal med alla handlare
  • Konsekvensbedömningar avseende dataskydd (DPIA) genomförda
  • Dataskyddsombud utsett: [email protected]
  • Rutiner för anmälan av intrång (72 timmar)
  • Register över behandling förs löpande
  • Principerna om inbyggt dataskydd och dataskydd som standard

CCPA (California Consumer Privacy Act)

Status: Uppfyller kraven fullt ut

Viktiga punkter:

  • Roll som tjänsteleverantör (säljer inte data)
  • Konsumenträttigheter stöds (tillgång, radering, val att avstå)
  • Upplysningar i integritetspolicyn
  • “Do Not Sell My Personal Information” respekteras
  • Årlig dataskyddsutbildning för personalen
  • Avtalsmässiga skyldigheter gentemot handlarna

NIS 2-direktivet

Tillämplighet: Uppfylls där det är tillämpligt

Cybersäkerhetsåtgärder:

  • Ramverk för riskhantering infört
  • Rapportering av säkerhetsincidenter till CSIRT-enheter
  • Säkerhetskrav i leveranskedjan
  • Regelbundna säkerhetsbedömningar
  • Planer för kontinuitet och katastrofåterställning

DORA (Digital Operational Resilience Act)

Tillämplighet: Redo för finansiella institut som använder Tajo

Efterlevnadsfunktioner:

  • Ramverk för hantering av IKT-risker
  • Rutiner för incidentrapportering
  • Testning av digital operativ motståndskraft
  • Hantering av tredjepartsrisker
  • Tillsynsmyndigheters rätt till åtkomst och granskning

Observera: DORA gäller endast reglerade finansiella institut. Om du är ett finansiellt institut som omfattas av DORA, kontakta vårt enterprise-team för specifik efterlevnadsdokumentation.

Kontakt och support

Dataskyddsombud

E-post: [email protected] Roll: Ansvarar för all efterlevnad inom dataskydd

Säkerhetsteam

E-post: [email protected] Roll: Hanterar säkerhetsincidenter och frågor

Support för handlare

E-post: [email protected] Webbplats: https://tajo.io/support Roll: Allmän support och hjälp med plattformen

Rapportera en säkerhetsbrist

E-post: [email protected] PGP-nyckel: Finns på https://tajo.io/security.txt

Vi välkomnar ansvarsfull rapportering av säkerhetsbrister och driver ett bug bounty-program för kvalificerade rapporter.

Ytterligare resurser

Dokumentversion

Version: 1.0 Senast uppdaterad: januari 2025 Nästa granskning: juli 2025

Det här dokumentet granskas och uppdateras regelbundet för att säkerställa fortsatt efterlevnad av föränderliga dataskyddsregler och branschpraxis.

Ansök om tidig åtkomst

Fyll i ditt förnamn och en e-postadress eller ett telefonnummer. Vi hör av oss med information om hur du får åtkomst till Tajo.

automatisk identifiering
AI-assistent

Hej! Fråga mig om dokumentationen.