Vi oplever i øjeblikket problemer med MitID - Vi opdaterer løbende

Slutbruger GDPR Infomation

Information om VerifyID I/S behandling af personoplysninger ved alders- og identitetsverifikation, jf. artikel 13 og 14 i forordning (EU) 2016/679 (GDPR)

Denne privatlivspolitik beskriver, hvordan VerifyID I/S behandler dine personoplysninger, når du gennemgår en alders- eller identitetsverifikation. Verifikationen kan ske online på en webshop eller hjemmeside, gennem en platform, der anvender VerifyID, eller fysisk i en butik, i en ubemandet butik eller ved en adgangsløsning. Politikken gælder i hele Den Europæiske Union og Det Europæiske Økonomiske Samarbejdsområde og skal læses og fortolkes i overensstemmelse med GDPR og den nationale databeskyttelseslovgivning, herunder den danske databeskyttelseslov.

§ 1. Hvem er ansvarlig for dine oplysninger

VerifyID optræder i to forskellige roller, alt efter hvilken behandling der er tale om. Det er vigtigt at forstå forskellen, fordi den afgør, hvem du skal rette dig til vedrørende dine oplysninger.

1.1 Ved selve verifikationen. Når du bliver alders- eller identitetsverificeret i forbindelse med et køb eller en adgang, er det den forhandler, webshop, platform, butik eller operatør, du handler hos eller får adgang hos, der er dataansvarlig. VerifyID behandler i denne sammenhæng dine oplysninger som databehandler, det vil sige udelukkende efter instruks fra og på vegne af den pågældende virksomhed. For denne del af behandlingen bør du også læse den dataansvarlige virksomheds egen privatlivspolitik, og du udøver dine rettigheder over for den virksomhed.

1.2 VerifyID’s egne formål. For visse klart afgrænsede behandlinger fastlægger VerifyID selv formål og hjælpemidler og er derfor selvstændig dataansvarlig. Det gælder driften af VerifyID’s egne sikkerheds-, hændelses- og adgangslogfiler, forebyggelse og opklaring af svig og misbrug, overholdelse af VerifyID’s egne retlige forpligtelser om registrering, bogføring og forebyggelse af hvidvask, administration af kundeforholdet samt udarbejdelse af aggregeret og anonymiseret statistik, der ikke identificerer nogen enkeltperson. For denne behandling er det denne politik, der gælder, og VerifyID er ansvarlig.

1.3 Dataansvarlig for VerifyID’s egne formål er VerifyID I/S, CVR-nr. 45091023, Kochsgade 31D, 5000 Odense C, Danmark. Du kan kontakte os om databeskyttelse på kontakt@verifyid.dk.

§ 2. Hvornår du møder VerifyID

Du kan møde VerifyID’s verifikation i flere sammenhænge, og oplysningerne behandles efter samme principper i dem alle:

  • Online aldersverifikation på en webshop eller hjemmeside, hvor din alder bekræftes ved kassen eller før adgang, når du køber aldersbegrænsede varer som alkohol, tobak eller nikotin.
  • Verifikation gennem en platform eller tjeneste, der anvender VerifyID til at bekræfte alder eller identitet.
  • Fysisk verifikation i en butik ved kassen, hvor et pas, kørekort eller andet ID-dokument scannes, eller hvor et digitalt bevis som AltID vises.
  • Adgangskontrol til ubemandede butikker, gårdbutikker, solarier og lignende, hvor du får adgang ved at logge ind eller verificere dig.

§ 3. Hvilke oplysninger vi behandler

3.1 Verifikation via eID. VerifyID understøtter en lang række elektroniske identiteter, herunder dansk MitID, det danske aldersbevis AltID, svensk og norsk BankID samt øvrige europæiske eID-løsninger, efterhånden som de bliver tilgængelige, herunder den kommende europæiske digitale identitetstegnebog under eIDAS 2.0. Ved verifikation via eID kan følgende behandles: dit navn, din fødselsdato eller alene et afledt resultat af, om du er over eller under den relevante aldersgrænse, en eID-identifikator, som kan være en pseudonym identifikator, samt selve verifikationsresultatet, altså om verifikationen blev godkendt eller afvist.

3.2 Verifikation via fysisk ID-dokument. Ved fysisk verifikation kan VerifyID behandle oplysninger fra dit ID-dokument, herunder pas, kørekort og nationale ID-kort fra over 140 lande. Det kan omfatte de oplysninger, der fremgår af dokumentet, såsom navn, fødselsdato, dokumenttype, dokumentnummer, udstedelsesland og et ansigtsbillede, samt resultatet af ægthedskontrollen. Der behandles kun de oplysninger, der er nødvendige for at bekræfte din alder eller identitet.

3.3 Nationale identifikationsnumre. Hvor løsningen er konfigureret til det af den dataansvarlige, kan der behandles et dansk CPR-nummer eller et svensk eller norsk personnummer. Sådanne numre behandles kun i det nødvendige omfang og under de særlige beskyttelsesforanstaltninger, der følger af national ret, herunder § 11 i den danske databeskyttelseslov.

3.4 Tekniske oplysninger. Af hensyn til sikkerhed, sporbarhed og dokumentation kan der behandles tekniske og transaktionsmæssige oplysninger, herunder IP-adresse, tidsstempel og en session- eller ordrereference.

§ 4. Ægthedskontrol og liveness

4.1 Ved fysisk verifikation kan VerifyID kontrollere, at det fremviste ID-dokument er ægte, og at der er tale om en tilstedeværende og levende person, en såkaldt liveness-kontrol. Kontrollen foretages alene med det formål at bekræfte dokumentets ægthed og din tilstedeværelse i verifikationsøjeblikket. En eventuel analyse af ansigtstræk sker udelukkende midlertidigt som led i denne kontrol. VerifyID opretter ikke en biometrisk skabelon af dig og anvender ikke oplysningerne til entydigt at genkende eller identificere dig ud over selve verifikationen. Der behandles derfor ikke biometriske oplysninger med henblik på entydig identifikation i artikel 9’s forstand.

§ 5. Særlige kategorier af oplysninger

Der behandles ingen særlige kategorier af personoplysninger i artikel 9’s forstand som led i verifikationen. Nationale identifikationsnumre behandles under de særlige nationale beskyttelsesforanstaltninger, jf. § 3.3.

§ 6. Formål og retsgrundlag

6.1 Ved verifikationen behandler VerifyID dine oplysninger på vegne af den dataansvarlige virksomhed med det formål at bekræfte din alder eller identitet, så virksomheden kan overholde sine retlige forpligtelser ved salg af aldersbegrænsede varer og eventuelle KYC-krav samt dokumentere kontrollen. Retsgrundlaget for den dataansvarliges behandling er navnlig en retlig forpligtelse efter artikel 6, stk. 1, litra c, eller virksomhedens legitime interesse i at kunne dokumentere lovlig handel efter artikel 6, stk. 1, litra f.

6.2 For VerifyID’s egne formål, jf. § 1.2, er retsgrundlaget en retlig forpligtelse efter artikel 6, stk. 1, litra c, for så vidt angår bogføring og forebyggelse af hvidvask, og VerifyID’s legitime interesse efter artikel 6, stk. 1, litra f, for så vidt angår sikkerhed, forebyggelse af svig og udarbejdelse af aggregeret statistik.

§ 7. Modtagere og underdatabehandlere

For at levere verifikationen anvender VerifyID en betroet underdatabehandler til eID-autentifikation. Al infrastruktur og hosting leveres inden for EU/EØS. Den anvendte underdatabehandler er:

Navn og adresseBehandlingsaktivitetPlaceringOverførselsgrundlag
IN Groupe Signaturgruppen A/S, CVR 29915938, Inge Lehmanns Gade 10, 8000 Aarhus C, DanmarkMitID-broker og eID-autentifikationDanmark (EU/EØS)Ikke relevant (inden for EØS)

Ud over ovenstående videregiver VerifyID ikke dine oplysninger til andre, medmindre det følger af lov eller er nødvendigt for at fastslå eller forsvare et retskrav.

§ 8. Overførsel til lande uden for EU/EØS

Dine oplysninger hostes og behandles inden for EU/EØS. VerifyID overfører ikke dine oplysninger til lande uden for EU/EØS eller til internationale organisationer.

§ 9. Opbevaring

Oplysninger, der alene behandles for at gennemføre en verifikation, slettes eller anonymiseres, når de ikke længere er nødvendige til dette formål. Verifikationsregistreringer, der er nødvendige for dokumentation og retlig overholdelse, opbevares i den periode, der kræves efter gældende ret, navnlig den danske bogføringslov og hvidvasklovgivningen, som hovedregel i fem år fra udgangen af det relevante regnskabsår, hvorefter de slettes.

§ 10. Sikkerhed

VerifyID gennemfører passende tekniske og organisatoriske foranstaltninger for at beskytte dine oplysninger, herunder kryptering under overførsel og i hvile, rollebaseret adgangskontrol efter princippet om mindst muligt privilegium, multifaktorautentifikation ved administrativ adgang, logning og overvågning samt sikker udviklings- og driftspraksis. Informationssikkerheden tilrettelægges i overensstemmelse med principperne i ISO/IEC 27001 og kravene i NIS2-direktivet som implementeret i dansk ret.

§ 11. Dine rettigheder

Du har efter GDPR ret til indsigt i, berigtigelse af og sletning af dine oplysninger, ret til begrænsning af behandlingen, ret til at gøre indsigelse mod behandling, der sker på grundlag af en legitim interesse, samt ret til dataportabilitet, hvor betingelserne herfor er opfyldt. Vedrører din henvendelse selve verifikationen, retter du den til den dataansvarlige virksomhed, du handlede hos, jf. § 1.1. Vedrører den VerifyID’s egne formål, jf. § 1.2, kan du rette henvendelse til VerifyID på kontakt@verifyid.dk. Modtager VerifyID en henvendelse, der rettelig hører under den dataansvarlige virksomhed, videreformidler vi den eller henviser dig til rette sted.

§ 12. Klage til tilsynsmyndigheden

Du har ret til at indgive en klage til en databeskyttelsesmyndighed. I Danmark er den kompetente myndighed Datatilsynet, Carl Jacobsens Vej 35, 2500 Valby, dt@datatilsynet.dk. Du kan også klage til tilsynsmyndigheden i den EU-medlemsstat, hvor du har dit sædvanlige opholdssted eller arbejdssted.

§ 13. Ændringer

VerifyID kan opdatere denne privatlivspolitik, når det er nødvendigt, for eksempel som følge af ændringer i lovgivningen eller i vores løsninger. Den til enhver tid gældende version findes på verifyid.dk.

§ 14. Kontakt

Har du spørgsmål til denne privatlivspolitik eller til behandlingen af dine oplysninger, kan du kontakte VerifyID I/S, Kochsgade 31D, 5000 Odense C, Danmark, på kontakt@verifyid.dk.