Hvordan behandler vi personopplysninger om deg som kunde
Relasjon – personer som har inkassokrav som er til innfordring hos Kredinor AS, kunde
1. Formålet med behandlingen
Kredinor samler inn og behandler personopplysninger om deg i forbindelse med innfordring av forfalte pengekrav på vegne av våre oppdragsgivere. Hovedformålet med behandlingen er å oppnå betaling av kravet og/eller gjennomføre annen form for effektiv kravsikring, både utenrettslig og rettslig.
Personopplysninger behandles også for formål knyttet til internkontroll, testing, feilsøking samt vedlikehold av våre systemer for å oppfylle lovpålagte sikkerhetskrav etter personvernforordningen og IKT-forskriften.
Videre benyttes personopplysninger samlet inn i forbindelse med innfordring til analyseformål. Opplysninger brukt til analyse utleveres til våre oppdragsgivere kun som anonymiserte, statistiske opplysninger. I slike tilfeller deles ingen personopplysninger.
2. Personopplysninger som behandles og hvordan informasjonen innhentes
Når vi mottar et inkassooppdrag får vi grunnleggende informasjon fra kreditor, slik som navn og kontaktinformasjon, samt detaljer om det aktuelle kravet. Vi kan også få oppgitt fødselsdato eller fødselsnummer dersom kreditor har dette tilgjengelig. Disse opplysningene samles inn for å sikre at kravet rettes mot riktig person.
Navn og adresse som utleveres fra kreditor kontrolleres mot tilgjengelige offentlige registre og Kredinors egen database for å gi oss sikker identifikasjon av deg, samtidig som vi kan verifisere, rette, komplettere og ajourholde informasjonen. Oppdatert adresse hentes fra Det Sentrale Folkeregister og Postens Elektroniske Adresseoppdatering, mens telefonnummer innhentes fra Bisnode. Informasjon om eiendom og heftelser i eiendom innhentes fra Bisnode, og informasjon om roller i næringsvirksomhet innhentes fra Foretaksregisteret.
I innkrevingsprosessen samler og behandler Kredinor ytterligere økonomisk informasjon, som opplysninger inntekts- og formuesforhold og kredittopplysninger. Slik informasjon innhentes fra tilgjengelige offentlige registre og kredittopplysningsbyråer.
Kredinor behandler også personopplysninger som du selv deler med oss, som informasjon om livssituasjon, yrkesstatus og sivilstatus, samt i noen tilfeller sensitive opplysninger (særlige kategorier) som helseopplysninger eller informasjon om soning. Vi kan også motta opplysninger om deg fra andre, som namsmyndighetene, domstolene, NAV, fullmektiger, verger, advokater, gjeldsrådgiver, lege, familiemedlemmer, arbeidsgiver, din bankforbindelse eller andre som henvender seg til Kredinor AS i forbindelse med din sak. Det er frivillig å dele personopplysninger om seg selv til Kredinor AS.
Alle opplysningene benyttes kun til relevante formål og behandles i tråd med personvernreglene.
3. Behandlingsgrunnlag
Behandling av personopplysninger er bare lovlig der det foreligger et gyldig behandlingsgrunnlag. Inkassoforetak har lovlig adgang til å behandle personopplysninger om skyldner basert på ulike behandlingsgrunnlag for å kunne gjennomføre sitt oppdrag på vegne av fordringshaver. Behandlingsgrunnlaget vil være forankret i ulike artikler i personvernsforordningen, avhengig av formålet med behandlingen og type data som behandles.
Innfordring av utestående krav er nødvendig for å utføre en oppgave i allmenhetens interesse, som er omhandlet i personopplysningslovens artikkel 6 (1) e). Et velfungerende kredittmarked er avgjørende for både næringslivet og forbrukere i et moderne samfunn. Inkassators samfunnsoppdrag er både å sikre betalingsstrømmer og oppgjør for å opprettholde kredittmarkedet, samtidig som skyldnerens rettigheter og friheter ivaretas i innfordringsprosessen. Ved sitt virke utfører Inkassator således en viktig oppgave i allmennhetens interesse.
Behandlingens art kan være forankret i personvernforordningens artikkel 6 nr. 1 (f) som angir at behandling som er nødvendig for formål knyttet til de berettigede interesser som forfølges av den behandlingsansvarlige er lovlig så sant den registrertes interesse eller grunnleggende rettigheter og friheter ikke veier tyngre. Kredinors berettigede interesse er å drive effektiv inkassovirksomhet, utvikle våre tjenester og oppnå betaling eller annen fullbyrdelse etter prinsippet om at gjeld skal gjøres opp. Vi vurderer det slik at den registrertes interesser eller grunnleggende rettigheter og friheter i alminnelighet ikke veier tyngre enn fordringshavers interesse i å få inndrevet utestående gjeld,
Kredinor har også en berettiget interesse i å beholde personopplysninger i en viss periode etter inkassosakens avslutning for å kunne dokumentere grunnlaget for saken og håndteringen av innfordringen dersom det skulle oppstå klager eller tvister (for eksempel overfor Finansklagenemnda Inkasso eller Finanstilsynet) eller ved et eventuelt rettskrav. I vurderingen veier Kredinor og fordringshavers interesse i dokumentasjon og klagehåndtering tyngre enn skyldners interesse i å få slettet informasjon umiddelbart etter avsluttet sak. Dette skyldes at opplysningene kun brukes til formål som dokumentasjon og at tilgang er begrenset til dem som har et tjenstlig behov. Etter avsluttet sak underlegges opplysningene streng taushetsplikt, og anonymisering skjer etter en gitt lagringsperiode i tråd med lovkrav
Behandlingsgrunnlag for behandling av særlige kategorier av personopplysninger er hjemlet i personvernforordningens artikkel 6 (1) (c) jf. artikkel 6 (3) (b), jf. artikkel 9 nr. 2 e), som tillater behandling av personopplysninger som du selv har utlevert.
For behandling av personopplysninger knyttet til straffedommer og lovovertredelser er behandlingsgrunnlaget personvernforordningens artikkel 10 og personopplysningsloven § 11, jf. forordningens artikkel 6 (1) (c) og (3) (b).
For å sikre at behandlingen av personopplysninger følger sikkerhetskravene i personvernsforordningen og IKT forskriften utføres internkontroll, testing, feilsøking og vedlikehold av drifts- og sikkerhetssystemer. Slik behandling er hjemlet i personvernforordningens artikkel 6 (1) (c) som angir at behandling er lovlig dersom det er nødvendig for å overholde en rettslig forpliktelse knyttet til informasjonssikkerhet, samt artikkel 6 (1) f) hvor Kredinor har en berettiget interesse i å ivareta sikker og hensiktsmessig drift.
Innsamlede data kan også benyttes til analyseformål og intern optimalisering av inkassoprosessen, for eksempel scoring for å evaluere sannsynlighet for betaling. Slike analyser og scoring er hjemlet i personvernsforordningens artikkel 6(1) f). Ved bruk av scoring basert på analyser av betalingsevne og -vilje, har inkassoforetaket en berettiget interesse i å optimalisere sine prosesser for å vurdere hvilken innfordringsstrategi som har størst sannsynlighet for å lykkes. Scoring reduserer behovet for unødvendige tiltak og kan dermed begrense skyldnerens belastning. Denne prosessen balanserer således inkassoforetakets interesse i effektiv ressursbruk mot skyldners interesse i å unngå unødvendig inngripende tiltak. Den reduserte inngripen, i form av færre og målrettede tiltak, anses fordelaktig for skyldneren, og slik profilering vurderes som sosialt akseptabel og fordelaktig for alle parter
For å behandle personopplysninger om deg i forbindelse med inkasso er det som utgangspunkt ikke et krav til at du har samtykket til dette. Skulle noen behandlingsaktiviteter likevel være hjemlet i et samtykke fra deg, kan du når som helst trekke dette samtykket tilbake.
4. Utlevering av personopplysninger
Tilgang til dine personopplysninger er i hovedsak begrenset til ansatte i Kredinor som har et tjenstlig behov. Alle våre ansatte er underlagt lovpålagt taushetsplikt for alt som angår dine saker, og all kommunikasjon mellom deg og Kredinor er beskyttet av denne taushetsplikten.
Vi deler ikke personopplysninger med andre med mindre dette er lovpålagt eller det er nødvendig for å oppfylle avtaler med kreditor i henhold til inkassolovens kapitel 5, eller dersom det er nødvendig for utenrettslig og/eller rettslig inndrivelse. Ved behov kan opplysninger deles med rettsinstanser, medhjelpere, hovedstevnevitne, arbeidsgiver/NAV, sosialkontor, gjeldsrådgiver, Det sentrale folkeregister, Posten Norge, Brønnøysundregistrene, Statens Kartverk, deg selv eller personer du har gitt fullmakt til, verge mv. Personopplysninger kan også deles med andre dersom dette er nødvendig for å ivareta dine rettigheter.
Ved gjennomføring av betalingsoppdrag vil nødvendige personopplysninger bli delt med mottakerens bank og dennes medhjelper der dette er påkrevd for å fullføre oppdraget.
Dersom du er bosatt i utlandet og saken ikke løses gjennom Kredinor, vil saken bli overført til vår samarbeidspartner i landet du bor. Nødvendige personopplysninger for innkreving vil da deles med denne samarbeidspartneren, som fungerer som selvstendig behandlingsansvarlig. Ved bruk av offentlig myndighet i utlandet, som namsmyndighet eller andre rettsinstanser i innkrevingen, vil nødvendige personopplysninger bli udelt med disse.
Dersom inkassooppdraget overføres til en samarbeidspartner i en tredjestat, vil nødvendige tiltak iverksettes for å sikre tilstrekkelig beskyttelsesnivå for dine personopplysninger. Dette beskrives nærmere i avsnittet om overføring av data til tredjestat.
Kredinor benytter ulike underleverandører for å levere våre tjenester. Disse underleverandørene kan i enkelte tilfeller få innsyn i eller ansvar for å behandle personopplysninger. Vi stiller de samme krav til sikkerhet og konfidensialitet hos våre eksterne leverandører som vi gjør internt.
5. Beslutninger basert på automatiske prosesser – scoring
Kredinor benytter automatisk beslutningsstøtte i inndrivingsprosessen for valg av saksbehandlingsprofil. Det utarbeides en inkassoscore for formålet å predikere sannsynligheten for en løsning av inkassosaker. Input og vekting av data i scoremodellene omfatter blant annet kravets størrelse og alder, kredittopplysninger og formue, aktivitets- og hendelseshistorikk på saken samt opplysninger om andel og status i løste, uløste og aktive saker som er til behandling hos Kredinor. Automatisk scoring innebærer «profilering» i personvernreglenes forstand, men medfører ikke en juridisk virkning som rammes av personvernforordningens artikkel 22 da den automatiserte behandlingen ikke er av en art som «har rettsvirkning for eller på tilsvarende måte i betydelig grad påvirker vedkommende» da den rettslige forpliktelsen om å betale forfalte pengekrav allerede foreligger.
Behandlingsgrunnlaget for prosessoptimaliserende tiltak og profilering er fastsatt i personvernforordningens artikkel 6 (1) f), og begrunnes med at tiltakene er en del av moderne arbeidsprosesser som brukes ved innkreving av utestående krav. Den registrerte vil bli utsatt for akkurat samme tiltak eller tilbud enten opplysningene behandles automatisk eller manuelt. Videre er den registrertes interesser og rettigheter beskyttet gjennom annen lovgivning, som blant annet inkassoloven og tvangsfullbyrdelsesloven.
6. Lagringsbegrensning (sletting)
Personopplysninger behandles kun så lenge det er nødvendig for å oppnå formålet med behandlingen. Kredinor følger prinsippene for lagringsbegrensning i henhold til personvernforordningens artikkel 5 nr. 1 e). Vi lagrer personopplysninger så lenge vi har en juridisk forpliktelse til det, for eksempel i tråd med bokføringsloven eller for å sikre dokumentasjon for god inkassoskikk. Dette omfatter også situasjoner der informasjon må lagres for å forsvare oss mot potensielle rettslige krav, inntil foreldelsesfristen utløper.
Av hensyn til drift og informasjonssikkerhet oppretteholder Kredinor backup av data, slik at personopplysninger kan være lagret i backupfiler en periode etter at de er slettet fra våre operative systemer.
Kredinor benytter også et automatisert system for anonymisering av personopplysninger knyttet til inkassosak, som aktiveres når lovpålagt slettetidspunkt er nådd.