Uppgifter och integritet
Senast uppdaterad 16 sep. 2026
Integritetspolicy
Denna integritetspolicy förklarar hur ”Martial Labs” Ltd., som bedriver verksamhet under namnet KORENA, behandlar dina personuppgifter när du besöker korena.eu, gör en beställning, kontaktar oss eller på annat sätt använder våra tjänster. Den är skriven för att uppfylla EU:s allmänna dataskyddsförordning (förordning (EU) 2016/679, ”GDPR”), direktiv 2002/58/EG om integritet och elektronisk kommunikation samt Bulgariens personuppgiftslag.
1. Vem som är personuppgiftsansvarig
Personuppgiftsansvarig för dina personuppgifter är:
”Martial Labs” Ltd. ( Маршъл Лабс ЕООД )
UIC/ЕИК 207453941 · VAT BG207453941
8A Yordan Badev Str., 1700 Sofia, Bulgaria
Manager: Pavel Danielov Nikolov
Data Protection Contact: office@korena.eu
Alla integritetsrelaterade begäranden och önskemål om att utöva rättigheter som registrerad ska skickas till office@korena.eu.
Fullständig information om den juridiska personen bakom KORENA finns i juridisk information och företagsuppgifter.
2. Dataskyddsombud
Vi har inte utsett något dataskyddsombud (DPO) eftersom vår behandling inte uppfyller något av de obligatoriska kriterierna i artikel 37.1 i GDPR:
- Vi är inte en offentlig myndighet.
- Vår kärnverksamhet består inte av regelbunden och systematisk övervakning av registrerade i stor omfattning.
- Vi behandlar inte särskilda kategorier av personuppgifter (artikel 9) eller uppgifter om fällande domar i brottmål (artikel 10) i stor omfattning.
Vår bedömning av behovet av ett dataskyddsombud (daterad 2026-04-30, nästa granskning 2027-04-30 eller tidigare om det behövs) tar hänsyn till antalet registrerade, behandlingens systematiska och storskaliga karaktär, särskilda kategorier och uppgifter om fällande domar samt vår roll som självständig personuppgiftsansvarig. Bedömningen visar att inget dataskyddsombud krävs. Vi har en namngiven integritetssamordnare på office@korena.eu för löpande tillsyn och kan på begäran lämna bedömningen till tillsynsmyndigheter.
Vi omprövar bedömningen när behandlingens omfattning eller art förändras väsentligt, särskilt om vi lanserar SaaS-produkten för EUDR-efterlevnad eller en storskalig analys- eller poängsättningsfunktion.
Kontakta office@korena.eu med alla integritetsfrågor och begäranden.
2.1. iOS-appen KORENA Capture (internt verktyg för operatörer)
KORENA Capture är en mätapp som KORENAs personal och personal vid partnerlager använder internt för att mäta och fotografera träskivor av lövträ till marknadsplatsens annonser. Appen körs på operatörens enhet och samlar inte in, lagrar eller överför personuppgifter från webbplatsens besökare eller köpare. Appen publiceras inte i Apple App Store och används endast för intern mätning och dokumentation av träskivor. Den behandlar inga slutanvändaridentifierare eller spårningsuppgifter. Mer information om behandlingen av fotografier och mätdata för träskivor finns i §3.6 (Capture Bundles) nedan och i den separata policyn för träets ursprung.
2.2. Appen KORENA Partner
KORENA Partner för iOS och Android används av personal vid partnerlager för virke och verkstäder för att lägga upp träskivor, dokumentera ursprung och fullgöra beställningar åt KORENA. Hur appen behandlar personuppgifter förklaras i det separata integritetsmeddelandet för KORENA Partner.
3. Vad vi behandlar, varför och med vilken rättslig grund
I detta avsnitt kopplas varje kategori av personuppgifter som vi behandlar till dess syfte, rättsliga grund enligt artikel 6 i GDPR och lagringstid.
3.1. Besökare på webbplatsen (inget konto, ingen beställning)
| Vad vi samlar in | Syfte | Rättslig grund | Lagringstid |
|---|---|---|---|
| IP-adress, användaragent, hänvisande sida och besökta sidor (serverloggar) | Webbplatssäkerhet, identifiering av missbruk och grundläggande driftdiagnostik | Artikel 6.1 f: berättigat intresse av att hålla webbplatsen säker och i drift (dokumenterad intresseavvägning finns på begäran) | 90 dagar, därefter raderas eller anonymiseras uppgifterna |
| Ungefärlig plats (land och grova koordinater) som härleds från din IP-adress samt sidan du visar för tillfället | Intern realtidsöversikt över aktiviteten på webbplatsen; uppgifterna lagras inte tillsammans med din identitet och delas inte med tredje part | Artikel 6.1 f: berättigat intresse av att övervaka och driva webbplatsen | Lagras inte: hålls tillfälligt i minnet och kasseras inom några sekunder |
| Cookies och liknande tekniker när du har samtyckt (analys och inställningar) | Prestandamätning och språkinställning | Artikel 6.1 a: samtycke (inhämtas via samtyckesbanderollen) och direktivet om integritet och elektronisk kommunikation | Enligt cookiepolicyn |
| Absolut nödvändiga cookies (session, varukorg och CSRF) | Få webbplatsen att fungera | Samtycke krävs inte (undantaget för absolut nödvändiga cookies i direktivet om integritet och elektronisk kommunikation); lagras inte som personuppgifter efter sessionen om du inte loggar in | Sessionens längd |
3.2. Kontoinnehavare
| Vad vi samlar in | Syfte | Rättslig grund | Lagringstid |
|---|---|---|---|
| Namn, e-postadress och lösenordshash | Skapa konto och autentisering | Artikel 6.1 b: fullgörande av användarvillkoren/avtalet | Medan kontot är aktivt + 12 månader efter avslutande |
| Telefonnummer (frivilligt) | Uppdateringar om beställningen och samordning av leverans | Artikel 6.1 b: fullgörande av avtalet | Som ovan |
| Sparade adresser | Snabbare betalning | Artikel 6.1 b: fullgörande av avtalet | Som ovan |
| Beställningshistorik som användaren ser på kontot | Kontofunktioner, support och returer | Artikel 6.1 b: fullgörande av avtalet | Medan kontot är aktivt + 12 månader efter avslutande |
| Underliggande faktura- och beställningsuppgifter | Rättslig skyldighet avseende fakturering, redovisning och moms | Artikel 6.1 c: rättslig skyldighet avseende fakturering/skatteuppgifter | 10 år från utgången av utfärdandeåret enligt bulgarisk redovisningslag |
3.3. Beställningsuppgifter (kontoinnehavare och köp som gäst)
| Vad vi samlar in | Syfte | Rättslig grund | Lagringstid |
|---|---|---|---|
| Faktureringsnamn och faktureringsadress, leveransnamn och leveransadress, e-postadress, telefonnummer samt moms-id (företagskunder) | Fullgöra beställningen, fakturering, leverans, returer och bedrägeribekämpning | Artikel 6.1 b: fullgörande av avtalet; artikel 6.1 c: rättslig skyldighet (moms och fakturering) | 10 år från utgången av utfärdandeåret enligt bulgarisk redovisningslag |
| Typ av betalningssätt, kortets fyra sista siffror och betalningsresultat (vi lagrar inte fullständiga kortnummer; Stripe innehar dem som separat personuppgiftsansvarig) | Hantera beställningar, återbetalningar och tvistlösning | Artikel 6.1 b: fullgörande av avtalet | 10 år (finansiella uppgifter) |
| Beställningsrader, mått på köpta träskivor och tilläggsbearbetning | Fullgöra beställningen, support efter köpet och returer | Artikel 6.1 b: fullgörande av avtalet | 10 år |
| Transportörens spårningsnummer | Leverans och tvistlösning | Artikel 6.1 b: fullgörande av avtalet | 24 månader |
3.4. Kundsupport och kommunikation
| Vad vi samlar in | Syfte | Rättslig grund | Lagringstid |
|---|---|---|---|
| Supportmejl, bilagor och fotografier som du skickar, till exempel ett fotografi vid skadeanmälan | Hantera din fråga och lösa tvister | Artikel 6.1 b: fullgörande av avtalet; artikel 6.1 f: berättigat intresse av att förbättra tjänsten | 24 månader från senaste kontakt, längre om uppgifterna är kopplade till en ekonomisk post |
| WhatsApp-/chattkonversationer kopplade till en beställning | Samordna beställningen | Artikel 6.1 b: fullgörande av avtalet | Som ovan |
| Livechatt på webbplatsen: dina meddelanden, e-postadress (om du anger en för ett utdrag), IP-adress, ungefärlig plats (stad och land), webbläsar- och enhetsinformation samt de sidor du besöker under samtalet | Besvara din fråga, förebygga missbruk och skräppost samt upprätthålla supportens kvalitet | Artikel 6.1 b: fullgörande av avtalet (frågor före avtal); artikel 6.1 f: berättigat intresse av att förebygga missbruk | IP-adress, plats och enhetsinformation: 90 dagar. Samtalets innehåll: 24 månader från senaste kontakt eller tills du begär radering |
3.5. Marknadsföring
| Vad vi samlar in | Syfte | Rättslig grund | Lagringstid |
|---|---|---|---|
| E-postadress med uttryckligt val att ta emot nyhetsbrevet | Skicka nyhetsbrevet | Artikel 6.1 a: samtycke | Tills du avregistrerar dig |
| En befintlig kunds e-postadress för meddelanden om liknande produkter | Marknadsföring enligt principen om mjukt samtycke i artikel 13.2 i direktivet om integritet och elektronisk kommunikation och artikel 6 i Bulgariens lag om elektronisk handel | Artikel 6.1 f: berättigat intresse, med möjlighet att tacka nej när e-postadressen samlas in (i kassan) och en tydlig länk för avregistrering i varje mejl | Tills du avregistrerar dig |
| Engagemangsdata från e-postkampanjer (öppningar och klick) | Mäta kampanjens effekt; används inte för individuell profilering, slutsatser om intressen eller beslut om behörighet | Artikel 6.1 f: berättigat intresse | 6 månader efter kampanjens slut (högst 12 månader) |
3.6. Personal vid partnerlager och kontaktuppgifter mellan företag
| Vad vi samlar in | Syfte | Rättslig grund | Lagringstid |
|---|---|---|---|
| Namn, arbetsrelaterad e-post och telefonnummer till kontaktpersoner vid partnerlager och företagskunder | Fullgörande av kommissions-/handelsavtalet | Artikel 6.1 b: fullgörande av avtalet; artikel 6.1 f: berättigat intresse av att upprätthålla en affärsrelation | Under relationen + 24 månader |
3.7. AI/ML samt text- och datautvinning (TDM)
Användarnas personuppgifter används INTE för att träna AI-/ML-modeller. KORENA använder inte dina personuppgifter (namn, e-postadress, adresser, beställningshistorik eller engagemangsmätvärden) för att träna artificiell intelligens eller maskininlärningssystem eller för text- och datautvinning. Vi använder AI-/ML-teknik på två ställen. SAM-segmenteringen i appen KORENA Capture analyserar bilder av träskivor hos operatören och behandlar inga personuppgifter. När KORENA köper in trä åt en företagskund maskinöversätts och struktureras texten i inköpsförfrågningar till leverantörer och deras svar av en AI-leverantör (OpenAI och DeepL där det är aktiverat). Innan texten skickas tar vi bort e-postadresser, telefonnummer och uppgifter som identifierar den beställande kunden. Återstående affärskontaktuppgifter behandlas utifrån vårt berättigade intresse (artikel 6.1 f i GDPR). Du har rätt att invända mot TDM-användning av dina uppgifter enligt artikel 4 i DSM-direktivet. Kontakta office@korena.eu för att utöva denna rätt.
3.8. Bedrägeribekämpning och säkerhet
| Vad vi samlar in | Syfte | Rättslig grund | Lagringstid |
|---|---|---|---|
| Beställningsmönster, IP-adress, enhetsdata och risksignaler från Stripe | Identifiera och förebygga bedrägerier, missbruk av kortreklamationer och kontoövertaganden | Artikel 6.1 f: berättigat intresse av att förebygga bedrägerier, vägt mot behandlingens begränsade och riktade karaktär | 24 månader från den kopplade beställningen |
Vi fattar inga beslut som enbart grundas på automatiserad behandling och har rättsliga följder eller på liknande sätt påverkar dig i betydande grad (artikel 22 i GDPR), utöver vad Stripes bedrägerisystem Radar gör vid betalningsgodkännande. Stripe Radar använder automatiserat beslutsfattande för att bedöma betalningsrisk. Om en betalning nekas:
- (a) visas ett tydligt meddelande när den nekas,
- (b) har du rätt till mänsklig granskning och en förklaring utan kostnad. Kontakta office@korena.eu med dina beställningsuppgifter så eskalerar vi till Stripe och förklarar vilka riskfaktorer som bedömdes och vilka åtgärder du kan vidta, till exempel använda ett annat betalningssätt eller kontakta kortutgivaren,
- (c) svarar vi inom en kalendermånad.
Behandling enligt artikel 22 är nödvändig för att fullgöra köpeavtalet enligt artikel 22.2 a i GDPR. Utan den kan vi inte rimligen ta emot betalningar online.
4. Uppgiftskällor
Nästan alla uppgifter som vi behandlar samlas in direkt från dig. Det finns två undantag:
- Stripe skickar betalningsresultat, kortets fyra sista siffror och risksignaler när du betalar. Vi ser inte hela kortnumret.
- Speedy och Econt (och andra transportörer) skickar spårningshändelser för leveranser.
5. Vilka vi delar uppgifter med
Vi delar personuppgifter med följande kategorier av mottagare. Varje mottagare behandlar endast uppgifterna för den beskrivna funktionen och är bunden av lämpliga avtalsenliga skyddsåtgärder.
| Mottagare | Vad de får | Roll | Var de behandlar | Skyddsåtgärd |
|---|---|---|---|---|
| Stripe Payments Europe Ltd. (och Stripe Inc., USA) | Kortinnehavaruppgifter, faktureringsadress, IP-adress och belopp | Personuppgiftsbiträde för KORENAs betalningsuppgifter; separat självständig personuppgiftsansvarig för bedrägeriövervakning (Stripe Radar) | Irland + USA | Stripes personuppgiftsbiträdesavtal (stripe.com/legal/dpa); Stripe Inc:s aktiva certifiering enligt EU–US Data Privacy Framework, inklusive UK Extension och Swiss–US DPF (kontrollerad 2026-05-03 på dataprivacyframework.gov, deltagar-id 6436); EU:s standardavtalsklausuler som reserv |
| Speedy AD | Mottagarens namn, adress och telefonnummer samt paketuppgifter | Separat självständig personuppgiftsansvarig för leveranslogistik; personuppgiftsbiträde för metadata om pakethantering | Bulgarien, EU | Speedys transportvillkor och integritetsmeddelande; behandling inom EU |
| Econt Express AD | Mottagarens namn, adress och telefonnummer samt paket- och palluppgifter | Separat självständig personuppgiftsansvarig för leveranslogistik; personuppgiftsbiträde för metadata om leveranshantering | Bulgarien, EU | Econts transportvillkor och integritetsmeddelande; behandling inom EU |
| Speditör för EU-pallfrakt (fastställs vid lanseringen) | Mottagarens namn, adress och telefonnummer samt fraktuppgifter | Personuppgiftsbiträde för gränsöverskridande frakt | EU | Standardavtal med speditör; behandling inom EU |
| Resend, Inc. | E-postadress och mejlinnehåll (transaktioner och marknadsföring) | Personuppgiftsbiträde för e-postleverans | USA | Resends personuppgiftsbiträdesavtal; Resend Inc:s aktiva certifiering enligt EU–US Data Privacy Framework, inklusive UK Extension (kontrollerad 2026-05-03 mot listan över aktiva deltagare på dataprivacyframework.gov); EU:s standardavtalsklausuler som reserv |
| OpenAI (OpenAI Ireland Ltd., Irland, EU) | Texten i leverantörsförfrågningar och svar där e-postadresser, telefonnummer och kundidentifierare har tagits bort | Personuppgiftsbiträde för maskinöversättning och strukturering av inköpskorrespondens | Irland + USA | OpenAI:s personuppgiftsbiträdesavtal; EU:s standardavtalsklausuler |
| DeepL SE (där det är aktiverat) | Texten i leverantörsförfrågningar och svar där e-postadresser, telefonnummer och kundidentifierare har tagits bort | Personuppgiftsbiträde för maskinöversättning | Tyskland, EU | DeepLs personuppgiftsbiträdesavtal; behandling inom EU |
| Supabase, Inc. | Konto-, beställnings- och supportuppgifter (databas och autentisering) | Personuppgiftsbiträde för driftad databas och autentisering | EU-regionen (Frankfurt) där det stöds, annars USA | Supabase personuppgiftsbiträdesavtal; standardavtalsklausuler vid behandling utanför EU |
| Hosting-/CDN-leverantör (Vercel eller motsvarande, bekräftas vid lanseringen) | Alla webbplatsuppgifter under överföring | Personuppgiftsbiträde för hosting och leverans | Kantnoder i EU; vissa styrsystem i USA | Personuppgiftsbiträdesavtal + standardavtalsklausuler |
| Bulgarisk revisor | Fakturor och momsuppgifter | Personuppgiftsbiträde för redovisning och skatteefterlevnad | Bulgarien | Skriftligt avtal; rättslig skyldighet |
| Skattemyndigheter och behöriga myndigheter | Fakturor samt moms- och skatteuppgifter | Självständiga personuppgiftsansvariga | Bulgarien, EU | Rättslig skyldighet enligt artikel 6.1 c |
| Juridiska rådgivare, när sådana anlitas | Endast de uppgifter som behövs för ärendet | Personuppgiftsbiträde (eller självständig personuppgiftsansvarig beroende på uppdraget) | EU | Tystnadsplikt + skriftligt avtal |
Vi säljer inte dina personuppgifter och delar dem inte med annonsnätverk för beteendebaserad reklam mellan webbplatser.
Listan uppdateras när ett underbiträde läggs till, ändras eller tas bort. Nyhetsbrevsprenumeranter och kontoinnehavare meddelas om väsentliga ändringar på webbplatsen minst trettio (30) dagar i förväg.
6. Internationella överföringar
Vissa mottagare behandlar uppgifter utanför Europeiska ekonomiska samarbetsområdet (EES), särskilt delar av Stripe i USA, Resend i USA och OpenAI i USA. För varje sådan överföring använder vi:
- standardavtalsklausuler som har godkänts av Europeiska kommissionen när de krävs, och/eller
- beslut om adekvat skyddsnivå när de är tillämpliga, till exempel EU–US Data Privacy Framework när mottagaren är certifierad.
Kontakta office@korena.eu om du vill ha en kopia av skyddsåtgärderna för en viss överföring.
6.1. Konsekvensbedömningar för överföringar
När ett personuppgiftsbiträde använder EU:s standardavtalsklausuler eller andra skyddsåtgärder för överföring till länder utan adekvat skyddsnivå upprättar eller innehar vi en konsekvensbedömning för överföringen (TIA) enligt artikel 46 i GDPR och EDPB:s riktlinjer 01/2020. Bedömningarna är tillgängliga för tillsynsmyndigheter på begäran. För överföringar som stöds av certifiering enligt Data Privacy Framework kontrollerar vi certifieringens status vid varje publiceringscykel och uppdaterar §5 (Vilka vi delar uppgifter med).
7. Dina rättigheter
Enligt GDPR har du följande rättigheter, som du kan utöva utan kostnad genom att skriva till office@korena.eu:
-
Tillgång (artikel 15): bekräftelse på om vi behandlar uppgifter om dig och en kopia av uppgifterna i ett strukturerat, allmänt använt och maskinläsbart format (CSV eller JSON). Vi lämnar detta utan kostnad. Om din begäran är uppenbart ogrundad eller orimlig får vi ta ut en skälig administrativ avgift. Leverans sker genom säker e-post eller en krypterad hämtningslänk.
-
Rättelse (artikel 16): rättelse av felaktiga uppgifter.
-
Radering (artikel 17): radering av uppgifter med förbehåll för våra rättsliga skyldigheter att bevara dem. Rättsliga undantag omfattar (a) fakturor och momsuppgifter, som sparas i 10 år enligt bulgarisk redovisningslag, (b) supportmejl och fotografier i tvister, som sparas tills tvisten har lösts + 2 år, (c) kontouppgifter som sparas i 12 månader efter avslutande om de inte är kopplade till ett olöst ärende samt (d) IP-adresser och åtkomstloggar som sparas i 90 dagar om de inte är kopplade till en säkerhetsincident.
-
Begränsning (artikel 18): begränsning av behandlingen under angivna omständigheter.
-
Dataportabilitet (artikel 20): få personuppgifter som du lämnat till oss (namn, e-postadress, adresser och typ av betalningssätt) i ett strukturerat, allmänt använt och maskinläsbart format. Rätten gäller uppgifter som behandlas enligt avtal (artikel 6.1 b) eller samtycke (artikel 6.1 a). Den omfattar inte härledda uppgifter (engagemangsmätvärden eller mått på träskivor som vi har beräknat) eller uppgifter som behandlas enligt en rättslig skyldighet (fakturor).
-
Invändning (artikel 21): invända mot behandling som grundas på berättigat intresse, däribland direktmarknadsföring (där rätten att invända är ovillkorlig).
-
Återkalla samtycke (artikel 7.3): när som helst utan att det påverkar lagligheten av behandlingen före återkallelsen.
-
Rätt att inte bli föremål för automatiserat beslutsfattande (artikel 22): se §3.8 ovan (Stripe Radar och rätt till mänsklig granskning).
Vi svarar inom en kalendermånad från mottagandet av en begäran. Tiden kan förlängas med ytterligare två månader vid komplicerade eller många begäranden, efter att vi har meddelat dig. Om vi inte kan identifiera dig utifrån de uppgifter vi har får vi be om fler uppgifter för att kontrollera din identitet innan vi hanterar begäran.
Du kan också lämna in ett klagomål till tillsynsmyndigheten:
Kommissionen för skydd av personuppgifter (Комисия за защита на личните данни) Tsvetan Lazarov Blvd. 2, Sofia 1592, Bulgaria cpdp.bg · kzld@cpdp.bg
Om du stadigvarande bor i en annan EU-medlemsstat kan du även klaga hos det landets dataskyddsmyndighet.
8. Säkerhet
Vi använder lämpliga tekniska och organisatoriska åtgärder för att skydda personuppgifter, däribland kryptering vid överföring (TLS), kryptering av lagrade uppgifter i vår databas, åtkomstkontroller, granskningsloggar, åtskillnad av arbetsuppgifter och principen om minsta behörighet. Stripe lagrar fullständiga betalkortsuppgifter utanför våra system och är PCI-DSS-certifierat. Trots rimliga åtgärder är inget system helt säkert.
Vid en personuppgiftsincident kommer vi att:
- (i) underrätta kommissionen för skydd av personuppgifter (CPDP) utan onödigt dröjsmål och inom 72 timmar från upptäckten när artikel 33 i GDPR kräver det,
- (ii) underrätta dig direkt utan onödigt dröjsmål, vanligtvis inom 7 dagar från upptäckten, när incidenten sannolikt leder till hög risk för dina rättigheter och friheter (artikel 34 i GDPR),
- (iii) i den direkta underrättelsen ange incidentens art och sannolika konsekvenser, vidtagna eller föreslagna åtgärder samt vår kontaktpunkt (office@korena.eu) för mer information.
9. Barn
Webbplatsen riktar sig inte till barn under 14 år och vi behandlar inte medvetet personuppgifter om barn under 14 år utan förälders eller vårdnadshavares samtycke. KORENA är en marknadsplats för lövträ av hög kvalitet avsedd för yrkesverksamma och vuxna hobbyutövare. Den är inte avsedd eller marknadsförd för minderåriga. Om du tror att ett barn under 14 år har lämnat personuppgifter till oss, kontakta office@korena.eu så raderar vi uppgifterna.
10. Ändringar av policyn
Vi får uppdatera policyn från tid till annan. Väsentliga ändringar meddelas via e-post till kontoinnehavare och nyhetsbrevsprenumeranter och publiceras på webbplatsen minst trettio (30) dagar innan de träder i kraft, utom när lagen kräver att ändringen träder i kraft tidigare.
Versionsdatumet längst ned i policyn anger den version som för närvarande gäller.
11. Språk
Policyn är skriven på engelska, som är den praktiska referenstexten. Översättningar kan finnas på webbplatsen. När lagen kräver det, i synnerhet för registrerade som är bosatta i Bulgarien, är den bulgariska översättningen bindande.
Senast uppdaterad: 2026-09-16 · Senast granskad: 2026-04-30 · Nästa granskning: 2027-04-30 (eller tidigare om det behövs).