Privatlivspolitik
Privatlivspolitik
Ifølge GDPR, art. 13 og 14 skal Cedra Godkendt Revisionsaktieselskab give en række oplysninger, når vi behandler personoplysninger om dig.
Overordnet er kravene
- Kontaktoplysninger
- Formålet med og retsgrundlaget for behandlingen
- Kategorier af personoplysninger
- Overladelse og videregivelse af personoplysninger
- Overførsel til modtagere i tredjelande eller internationale organisationer
- Hvor dine oplysninger stammer fra
- Opbevaringsperiode
- Rettigheder
- Klage til Datatilsynet
Kontaktoplysninger
Selskab: Cedra Godkendt Revisionsaktieselskab
Adresse: Sønderbrogade 16, 8700 Horsens
CVR-nr.: 37 54 31 28
Telefonnr.: 75 62 99 99
E-mail: kundeoprettelse@cedra.dk
Website: www.cedra.dk
Formål og retsgrundlag for behandlingen
Vi behandler personoplysninger til følgende overordnede formål:
- at levere erklærings‑ og revisionsydelser, herunder opstilling af regnskaber og afgivelse af erklæringer,
- at levere andre rådgivnings‑ og konsulentydelser, herunder skatte‑ og juridisk rådgivning, forsikringsopgørelser mv.,
- at levere budgettering, ERP‑løsninger og digitalisering, finansieringsrådgivning, forensic services, M&A‑transaktioner, rapportering, RPA (softwarerobotter) og værdiansættelser,
- at opfylde vores retlige forpligtelser efter blandt andet revisorloven, hvidvaskloven, bogføringsloven og anden relevant lovgivning,
- at administrere ansættelsesforhold og gennemføre rekruttering,
- at administrere kundeforhold, herunder kontakt, mødebooking, fakturering mv.,
- at udsende faglig information og markedsføring om vores egne tilsvarende ydelser til eksisterende kunder,
- at udsende nyhedsbreve til modtagere, der har tilmeldt sig,
- at gennemføre arrangementer, kurser og undervisning,
- at drifte og optimere vores hjemmeside, services og brugeroplevelser (herunder brug af cookies) og
- at håndtere øvrige henvendelser og forespørgsler.
Retsgrundlaget for vores behandling afhænger af det konkrete formål og vil typisk være:
-
Artikel 6, stk. 1, litra b (kontrakt)
- når behandlingen er nødvendig for at opfylde en aftale med jer (f.eks. udførelse af en erklærings‑ eller rådgivningsopgave) eller for at gennemføre foranstaltninger på jeres anmodning forud for indgåelse af en aftale (f.eks. tilbud og forslag til samarbejde).
-
Artikel 6, stk. 1, litra c (retlig forpligtelse)
- når vi behandler oplysninger for at opfylde vores retlige forpligtelser efter bl.a. revisorloven, bogføringsloven, hvidvaskloven og skatte‑/afgiftslovgivningen (f.eks. opbevarings‑ og dokumentationskrav, kundekendskabskrav mv.).
-
Artikel 6, stk. 1, litra f (legitime interesser)
- når behandlingen er nødvendig for, at vi kan forfølge vores legitime interesser, og disse interesser ikke overstiges af hensynet til de registreredes rettigheder og frihedsrettigheder. Vores legitime interesser kan f.eks. være:
- at administrere og udvikle kundeforhold og samarbejder,
- at føre almindelig korrespondance og sagsadministration,
- at udsende faglig information og markedsføring om vores egne tilsvarende ydelser til eksisterende kunder i overensstemmelse med markedsføringslovgivningen,
- at sikre it‑sikkerhed, forebygge misbrug og føre nødvendig logning,
-
at kunne fastlægge, gøre gældende eller forsvare et retskrav.
-
Artikel 6, stk. 1, litra a (samtykke)
- når vi udsender nyhedsbreve til personer, der ikke er eksisterende kunder, eller når vi i øvrigt foretager behandlinger, der kræver samtykke efter databeskyttelses‑ eller markedsføringsreglerne (herunder visse typer cookies). Et eventuelt samtykke kan til enhver tid trækkes tilbage, uden at det påvirker lovligheden af behandlingen før tilbagekaldelsen.
Særlige kategorier af personoplysninger og oplysninger om strafbare forhold
I det omfang vi som led i vores rådgivning eller opgaver modtager eller behandler særlige kategorier af personoplysninger (f.eks. helbredsoplysninger eller fagforeningsforhold), vil behandlingen som udgangspunkt ske, fordi det er nødvendigt for at fastlægge, gøre gældende eller forsvare et retskrav, jf. GDPR, art. 9, stk. 2, litra f, eller fordi behandlingen er nødvendig for at opfylde den dataansvarliges eller den registreredes arbejds‑, social‑ eller skatteretlige forpligtelser og rettigheder, jf. art. 9, stk. 2, litra b.
Behandling af oplysninger om strafbare forhold sker, hvor det er relevant, i overensstemmelse med databeskyttelseslovens § 8, stk. 3 og 4 (f.eks. i forbindelse med rådgivning, tvister eller vurdering af retskrav).
CPR‑numre
Vi behandler CPR‑numre, når det er nødvendigt og sagligt, f.eks. for at opfylde vores forpligtelser efter hvidvaskloven, skattelovgivningen eller andre retsregler, eller når det følger af anden lovlig identifikation af den registrerede. Retsgrundlaget er databeskyttelseslovens § 11, stk. 2, nr. 1, og eventuelt § 11, stk. 2, nr. 2, i kombination med GDPR, art. 6, stk. 1, litra b, c eller f.
Udsendelse af faglig information og markedsføring til eksisterende kunder
Hvis du er kunde hos Cedra, kan vi anvende din e‑mailadresse til at sende dig faglig information og markedsføring om vores egne tilsvarende ydelser. Det kan f.eks. være oplysninger om ændringer i skatte‑ og afgiftsregler, nye ejendomsvurderinger eller anden relevant regulering, som kan have betydning for din virksomhed, samt information om relaterede rådgivningsydelser fra Cedra.
Grundlaget for denne behandling er vores legitime interesse i at informere vores kunder om væsentlige forhold og i at tilbyde relevante ydelser, kombineret med reglerne om henvendelser til eksisterende kunder i markedsføringslovgivningen. Din e‑mailadresse har vi som udgangspunkt modtaget i forbindelse med vores rådgivnings‑ eller revisionsydelser til dig eller din virksomhed.
Du kan til enhver tid og uden omkostninger gøre indsigelse mod, at vi bruger din e‑mailadresse til denne type henvendelser. Det kan du enten gøre ved at kontakte os på kundeoprettelse@cedra.dk.
Cedra Godkendt Revisionsaktieselskab kan være dataansvarlig for behandlingen af personoplysninger eller være databehandler:
Cedra Godkendt Revisionsaktieselskab er dataansvarlig for behandlingen af personoplysninger, når vi yder assistance med erklæringsafgivelse og anden rådgivning med sikkerhed.
I tilfælde af assistance uden erklæringer, herunder lønbogholderi, leverance af økonomisystemet NAV, udarbejdelse af økonomiske analyser indeholdende personoplysninger, udarbejdelse af selvangivelse samt regnskaber og skattemæssige opgørelser uden erklæringer og Robotic Process Automation, henvises der til Cedras databehandleraftale.
Kategorier af personoplysninger
De personoplysninger vi behandler for at opfylde formålet jf. ovenfor, er bl.a.:
- Kontaktoplysninger, herunder navn, e-mailadresse, telefonnummer, adresse m.v.
- Løn- og betalingsoplysninger, transaktionsdata, skatteoplysninger m.v.
- Medarbejder- og rekrutteringsoplysninger
- Hvidvaskoplysninger, herunder CPR-nr. mhp. opfyldelse af vores forpligtelser efter hvid-vaskloven
- IP-adresse og information om færden på vores hjemmeside
- Behandling af særlige kategorier af personoplysninger, herunder strafbare forhold, kan forekomme
- Øvrige personoplysninger du måtte have overleveret til os af egen drift
- Herudover kan vi behandle andre oplysninger, hvis det er nødvendigt og relevant for den konkrete opgave
Overladelse og videregivelse af personoplysninger
Vi tager de databeskyttelsesretlige regler alvorligt, hvorfor vi behandler modtagne personoplysninger med omhu og fortrolighed, og alle vores medarbejdere er underlagt regler omkring tavshedspligt.
Vi overlader dog personoplysninger til databehandlere, som behandler oplysninger efter vores instruks. Vi sikrer, at der er indgået databehandleraftaler med databehandlerne, inden vi igangsætter behandlingen hos dem, således jeres oplysninger behandles lovligt, fortroligt og med den fornødne sikkerhed. På www.Cedra.dk kan I se en opdateret liste over dem, Cedra har data-behandleraftaler med.
Vi kan endvidere, som led i opgaveløsningen, videregive personoplysninger til det offentlige, f.eks. til Skattestyrelsen eller Erhvervsstyrelsen. Vi kan i visse tilfælde også være retligt forpligtet til at videregive oplysninger til offentlige myndigheder.
Ydermere kan der ske videregivelse til anden rådgiver, givet under fortrolighedsforhold, hvis videregivelsen er nødvendig for, at opgaven kan udføres.
Vores databehandlere er angivet nedenfor:
| Databehandler | Lokation | Funktion |
| Compla A/S | DK | Hosting og Microsoft 365 |
| Comply Today | DK | KYC-løsning |
| Visma Dataløn & ProLøn A/S | DK | Lønudbetaling |
| Visma e-conomic A/S og Dinero ApS | DK |
Økonomisystem Regnskabsprogram |
| Hailey HR | DK | HR-system |
| Mailchimp | USA (EU‑U.S. Data Privacy Framework + SCC som overførselsgrundlag, jf. GDPR, kap. V) | Udsendelse af nyhedsbreve |
| Penneo A/S | DK | Underskriftsprogram |
| Superego A/S | DK | Hjemmeside |
| Timesolutions A/S | DK | Tidsregistreringssytem |
| Dataminds A/S | DK | BI-løsning |
| Woba ApS | DK | Whistleblower-system |
| Reportability A/S | DK | Skatteberegningsværktøj |
| Kontolink ApS | DK | Automatiseret regnskabssystem |
| PrivateGPT | Sverige | Privat AI-platform |
| Corpay One ApS | DK | Udlæg m.v. |
| Wizkids A/S | DK | AppWriter |
| Epona A/S | DK | Sagsstyring |
Deling af KYC-oplysninger i koncernen
Som led i opfyldelsen af vores forpligtelser efter hvidvasklovgivningen og i tilknytning til den rådgivning, vi leverer, kan vi dele nødvendige kundekendskabsoplysninger (KYC-oplysninger) internt i koncernen, herunder mellem:
- Cedra Godkendt Revisionsaktieselskab, CVR-nr. 37 54 31 28
- inforevision statsautoriseret revisionsaktieselskab, CVR-nr. 19 26 30 96
- øvrige relevante selskaber i Cedra Danmark-koncernen.
Delingen kan f.eks. omfatte identitetsoplysninger, legitimationsdokumenter, oplysninger om reelle ejere, formål og tilsigtet beskaffenhed med kundeforholdet samt oplysninger om kundens risikoprofil. Vi deler alene oplysninger, som er nødvendige og relevante for:
- at opfylde vores retlige forpligtelser efter hvidvaskloven, herunder krav til kundekendskab, risikovurdering, løbende overvågning og opbevaring af oplysninger, jf. GDPR, art. 6, stk. 1, litra c, og
- at kunne levere sammenhængende og koordinerede rådgivningsydelser på tværs af koncernselskaberne, jf. vores legitime interesser i at tilrettelægge en effektiv og sikker opgaveløsning, GDPR, art. 6, stk. 1, litra f, jf. databeskyttelseslovens § 11, når der behandles CPR-numre.
Delingen sker kun, når:
- der er et konkret og sagligt behov i relation til den opgave, vi udfører for dig,
- delingen ikke er i strid med lovbestemt tavshedspligt, og
- modtagende koncernselskab er underlagt tilsvarende fortroligheds- og sikkerhedskrav.
Alle koncernselskaber er forpligtet til at beskytte dine oplysninger med passende tekniske og organisatoriske sikkerhedsforanstaltninger i overensstemmelse med GDPR, art. 32. Oplysninger, der behandles som led i hvidvaskforpligtelserne, opbevares som udgangspunkt i op til 5 år efter kundeforholdets ophør, medmindre vi efter anden lovgivning er forpligtet til længere opbevaring, eller oplysningerne er nødvendige for at kunne fastlægge, gøre gældende eller forsvare retskrav.
Overførsel til modtagere i tredjelande eller internationale organisationer
Vi anvender Mailchimp som databehandler i forbindelse med håndtering og udsendelse af vores nyhedsbreve. Mailchimp er hjemmehørende i USA, og der sker derfor overførsel af personoplysninger til et tredjeland. Overførslen sker til en virksomhed, der er certificeret under EU‑U.S. Data Privacy Framework og dermed omfattet af EU‑Kommissionens tilstrækkelighedsafgørelse, jf. GDPR, art. 45. Herudover har vi indgået EU’s standardkontraktbestemmelser (SCC) som supplerende garanti, jf. GDPR, kapitel V.
Vi bestræber os på at benytte leverandører inden for EU/EØS. Enkelte af vores leverandører kan dog anvende underleverandører eller supportfunktioner uden for EU/EØS (tredjelande). Hvor dette er tilfældet, sikrer vi, at enhver overførsel sker på et lovligt grundlag, typisk i form af EU‑Kommissionens standardkontraktbestemmelser (SCC) eller til modtagere i USA, der er certificeret under EU‑U.S. Data Privacy Framework.
Du kan altid kontakte os, hvis du ønsker nærmere oplysninger om vores eventuelle tredjelandsoverførsler og de anvendte overførselsgrundlag.
Hvor dine oplysninger stammer fra?
Som udgangspunkt indhenter vi oplysningerne fra dig. Vi kan også indhente oplysninger om dig fra tredjemand, f.eks. hos det offentlige, SKAT, Erhvervsstyrelsen, banker, andre rådgivere og offentligt tilgængelige registre eller samarbejdspartnere.
Opbevaring og sletning
Vi opbevarer personoplysninger, så længe det er nødvendigt til de formål, som oplysningerne er indsamlet til, og i overensstemmelse med gældende lovgivning, herunder GDPR’s princip om opbevaringsbegrænsning.
Som udgangspunkt gælder følgende opbevaringsperioder hos os:
- Oplysninger, som vi skal opbevare efter hvidvasklovgivningen (kundekendskabsoplysninger mv.), opbevares som udgangspunkt i 5 år efter kundeforholdets ophør, hvorefter de som udgangspunkt slettes.
- Oplysninger i vores erklærings‑ og revisionssager opbevares som udgangspunkt i op til 10 år fra underskrivelse af den relevante erklæring/rapport. Herved opfylder vi revisorlovgivningens dokumentationskrav om mindst 5 års opbevaring, og vi tager samtidig hensyn til almindelige forældelsesfrister og vores behov for at kunne dokumentere rådgivning og håndtere eventuelle ansvarssager.
- Regnskabs‑ og bogføringsmateriale, herunder bilag, opbevares som udgangspunkt i 5 år efter udløbet af det pågældende regnskabsår i overensstemmelse med bogføringslovens regler.
- andre typer sager og klientforhold, som ikke er omfattet af ovenstående kategorier, hvor vi har et sagligt behov for at kunne dokumentere rådgivning, udførte opgaver eller retsstilling (f.eks. i forhold til forældelsesfrister og ansvar), kan personoplysninger blive opbevaret i op til 10 år efter sagens eller kundeforholdets ophør.
Når den relevante opbevaringsperiode er udløbet, eller der ikke længere er et sagligt formål med opbevaringen, slettes eller anonymiseres personoplysningerne løbende efter vores interne sletteprocedurer, medmindre vi i helt særlige tilfælde er retligt forpligtet til at opbevare dem længere.
Rettigheder
I og jeres ansatte har efter GDPR en række rettigheder i forhold til vores behandling af personoplysninger. Hvis I eller jeres ansatte ønsker at gøre brug af rettighederne, skal I kontakte os, jf. kontaktoplysningerne på side 1.
Ret til indsigt (”aktindsigt”)
I har ret til at få indsigt i de personoplysninger, vi behandler om jer og jeres ansatte, samt en række yderligere oplysninger, blandt andet formålene med behandlingen, kategorierne af oplysninger og modtagere af oplysningerne, herunder eventuelle overførsler til tredjelande. Adgangen kan dog være begrænset af hensyn til andre personers rettigheder og frihedsrettigheder, herunder andre personers privatliv, forretningshemmeligheder og immaterielle rettigheder.
Ret til berigtigelse (rettelse)
Hvis I mener, at de personoplysninger, vi behandler om jer eller jeres ansatte, er urigtige eller ufuldstændige, har I ret til at få dem rettet eller suppleret. I skal i givet fald oplyse os, hvad der er urigtigt, og hvordan oplysningerne bør korrigeres.
Ret til sletning
I særlige tilfælde har I ret til at få slettet personoplysninger om jer eller jeres ansatte, før vores almindelige slettefrister indtræder, for eksempel hvis oplysningerne ikke længere er nødvendige til de formål, de blev indsamlet til, eller hvis behandlingen er baseret på samtykke, og samtykket trækkes tilbage. Retten til sletning er dog begrænset, hvis vi fortsat er retligt forpligtet til at opbevare oplysningerne, for eksempel efter revisorloven, bogføringsloven eller hvidvaskloven.
Ret til begrænsning af behandling
I har i visse tilfælde ret til at få begrænset vores behandling af personoplysninger, så vi kun må opbevare oplysningerne. Det kan for eksempel være, mens vi behandler en indsigelse over rigtigheden af oplysningerne eller vurderer, om vi kan imødekomme en anmodning om sletning. Hvis behandlingen begrænses, må vi fremover kun behandle oplysningerne til bestemte formål, for eksempel hvis det er nødvendigt for at fastlægge, gøre gældende eller forsvare et retskrav.
Ret til indsigelse
I har i visse tilfælde ret til at gøre indsigelse mod vores behandling af personoplysninger om jer eller jeres ansatte, hvis vi behandler oplysningerne på grundlag af vores legitime interesser. I kan også til enhver tid gøre indsigelse mod vores eventuelle brug af personoplysninger til direkte markedsføring. Hvis indsigelsen er berettiget, må vi ikke længere behandle oplysningerne til de pågældende formål.
Ret til dataportabilitet
I har i visse tilfælde ret til at modtage personoplysninger om jer i et struktureret, almindeligt anvendt og maskinlæsbart format og til at få overført disse oplysninger fra én dataansvarlig til en anden, hvis behandlingen er baseret på samtykke eller kontrakt, og behandlingen foretages automatisk.
Ret til at trække samtykke tilbage
Hvis en behandling af personoplysninger er baseret på samtykke, kan samtykket til enhver tid trækkes tilbage ved at kontakte os. Tilbagekaldelsen påvirker ikke lovligheden af den behandling, der er sket på grundlag af samtykket frem til tidspunktet for tilbagekaldelsen.
Svarfrister og gebyrer
Vi besvarer jeres anmodninger om at udøve rettighederne snarest muligt og som udgangspunkt senest én måned efter modtagelsen. I særlige tilfælde kan fristen forlænges med op til to måneder, for eksempel hvis anmodningen er kompleks. I så fald underretter vi jer om forlængelsen og begrundelsen herfor. Anmodninger behandles som udgangspunkt gratis. Hvis anmodninger er åbenlyst ubegrundede eller overdrevne, kan vi afvise anmodningen eller opkræve et rimeligt gebyr.
Klage til Datatilsynet
Hvis I er uenige i den måde, vi behandler personoplysninger om jer eller jeres ansatte på, er I meget velkomne til først at kontakte os, så vi kan forsøge at afklare sagen.
I har også ret til at indgive en klage til Datatilsynet. Klage kan indgives via Datatilsynets kontaktoplysninger:
Datatilsynet
Carl Jacobsens Vej 35
2500 Valby
Telefon: 33 19 32 00
E‑mail: dt@datatilsynet.dk
www.datatilsynet.dk
Ændringer af privatlivspolitikken
Vi kan løbende opdatere denne privatlivspolitik, for eksempel hvis der sker ændringer i lovgivningen, i vores behandlinger af personoplysninger eller i vores tekniske løsninger. Den til enhver tid gældende version findes på vores hjemmeside.