Uppgifter och integritet

Senast uppdaterad 16 sep. 2026

Integritetspolicy

Denna integritetspolicy förklarar hur ”Martial Labs” Ltd., som bedriver verksamhet under namnet KORENA, behandlar dina personuppgifter när du besöker korena.eu, gör en beställning, kontaktar oss eller på annat sätt använder våra tjänster. Den är skriven för att uppfylla EU:s allmänna dataskyddsförordning (förordning (EU) 2016/679, ”GDPR”), direktiv 2002/58/EG om integritet och elektronisk kommunikation samt Bulgariens personuppgiftslag.


1. Vem som är personuppgiftsansvarig

Personuppgiftsansvarig för dina personuppgifter är:

”Martial Labs” Ltd. ( Маршъл Лабс ЕООД )
UIC/ЕИК 207453941 · VAT BG207453941
8A Yordan Badev Str., 1700 Sofia, Bulgaria
Manager: Pavel Danielov Nikolov
Data Protection Contact: office@korena.eu

Alla integritetsrelaterade begäranden och önskemål om att utöva rättigheter som registrerad ska skickas till office@korena.eu.

Fullständig information om den juridiska personen bakom KORENA finns i juridisk information och företagsuppgifter.

2. Dataskyddsombud

Vi har inte utsett något dataskyddsombud (DPO) eftersom vår behandling inte uppfyller något av de obligatoriska kriterierna i artikel 37.1 i GDPR:

  • Vi är inte en offentlig myndighet.
  • Vår kärnverksamhet består inte av regelbunden och systematisk övervakning av registrerade i stor omfattning.
  • Vi behandlar inte särskilda kategorier av personuppgifter (artikel 9) eller uppgifter om fällande domar i brottmål (artikel 10) i stor omfattning.

Vår bedömning av behovet av ett dataskyddsombud (daterad 2026-04-30, nästa granskning 2027-04-30 eller tidigare om det behövs) tar hänsyn till antalet registrerade, behandlingens systematiska och storskaliga karaktär, särskilda kategorier och uppgifter om fällande domar samt vår roll som självständig personuppgiftsansvarig. Bedömningen visar att inget dataskyddsombud krävs. Vi har en namngiven integritetssamordnare på office@korena.eu för löpande tillsyn och kan på begäran lämna bedömningen till tillsynsmyndigheter.

Vi omprövar bedömningen när behandlingens omfattning eller art förändras väsentligt, särskilt om vi lanserar SaaS-produkten för EUDR-efterlevnad eller en storskalig analys- eller poängsättningsfunktion.

Kontakta office@korena.eu med alla integritetsfrågor och begäranden.

2.1. iOS-appen KORENA Capture (internt verktyg för operatörer)

KORENA Capture är en mätapp som KORENAs personal och personal vid partnerlager använder internt för att mäta och fotografera träskivor av lövträ till marknadsplatsens annonser. Appen körs på operatörens enhet och samlar inte in, lagrar eller överför personuppgifter från webbplatsens besökare eller köpare. Appen publiceras inte i Apple App Store och används endast för intern mätning och dokumentation av träskivor. Den behandlar inga slutanvändaridentifierare eller spårningsuppgifter. Mer information om behandlingen av fotografier och mätdata för träskivor finns i §3.6 (Capture Bundles) nedan och i den separata policyn för träets ursprung.

2.2. Appen KORENA Partner

KORENA Partner för iOS och Android används av personal vid partnerlager för virke och verkstäder för att lägga upp träskivor, dokumentera ursprung och fullgöra beställningar åt KORENA. Hur appen behandlar personuppgifter förklaras i det separata integritetsmeddelandet för KORENA Partner.

3. Vad vi behandlar, varför och med vilken rättslig grund

I detta avsnitt kopplas varje kategori av personuppgifter som vi behandlar till dess syfte, rättsliga grund enligt artikel 6 i GDPR och lagringstid.

3.1. Besökare på webbplatsen (inget konto, ingen beställning)

Vad vi samlar inSyfteRättslig grundLagringstid
IP-adress, användaragent, hänvisande sida och besökta sidor (serverloggar)Webbplatssäkerhet, identifiering av missbruk och grundläggande driftdiagnostikArtikel 6.1 f: berättigat intresse av att hålla webbplatsen säker och i drift (dokumenterad intresseavvägning finns på begäran)90 dagar, därefter raderas eller anonymiseras uppgifterna
Ungefärlig plats (land och grova koordinater) som härleds från din IP-adress samt sidan du visar för tillfälletIntern realtidsöversikt över aktiviteten på webbplatsen; uppgifterna lagras inte tillsammans med din identitet och delas inte med tredje partArtikel 6.1 f: berättigat intresse av att övervaka och driva webbplatsenLagras inte: hålls tillfälligt i minnet och kasseras inom några sekunder
Cookies och liknande tekniker när du har samtyckt (analys och inställningar)Prestandamätning och språkinställningArtikel 6.1 a: samtycke (inhämtas via samtyckesbanderollen) och direktivet om integritet och elektronisk kommunikationEnligt cookiepolicyn
Absolut nödvändiga cookies (session, varukorg och CSRF)Få webbplatsen att fungeraSamtycke krävs inte (undantaget för absolut nödvändiga cookies i direktivet om integritet och elektronisk kommunikation); lagras inte som personuppgifter efter sessionen om du inte loggar inSessionens längd

3.2. Kontoinnehavare

Vad vi samlar inSyfteRättslig grundLagringstid
Namn, e-postadress och lösenordshashSkapa konto och autentiseringArtikel 6.1 b: fullgörande av användarvillkoren/avtaletMedan kontot är aktivt + 12 månader efter avslutande
Telefonnummer (frivilligt)Uppdateringar om beställningen och samordning av leveransArtikel 6.1 b: fullgörande av avtaletSom ovan
Sparade adresserSnabbare betalningArtikel 6.1 b: fullgörande av avtaletSom ovan
Beställningshistorik som användaren ser på kontotKontofunktioner, support och returerArtikel 6.1 b: fullgörande av avtaletMedan kontot är aktivt + 12 månader efter avslutande
Underliggande faktura- och beställningsuppgifterRättslig skyldighet avseende fakturering, redovisning och momsArtikel 6.1 c: rättslig skyldighet avseende fakturering/skatteuppgifter10 år från utgången av utfärdandeåret enligt bulgarisk redovisningslag

3.3. Beställningsuppgifter (kontoinnehavare och köp som gäst)

Vad vi samlar inSyfteRättslig grundLagringstid
Faktureringsnamn och faktureringsadress, leveransnamn och leveransadress, e-postadress, telefonnummer samt moms-id (företagskunder)Fullgöra beställningen, fakturering, leverans, returer och bedrägeribekämpningArtikel 6.1 b: fullgörande av avtalet; artikel 6.1 c: rättslig skyldighet (moms och fakturering)10 år från utgången av utfärdandeåret enligt bulgarisk redovisningslag
Typ av betalningssätt, kortets fyra sista siffror och betalningsresultat (vi lagrar inte fullständiga kortnummer; Stripe innehar dem som separat personuppgiftsansvarig)Hantera beställningar, återbetalningar och tvistlösningArtikel 6.1 b: fullgörande av avtalet10 år (finansiella uppgifter)
Beställningsrader, mått på köpta träskivor och tilläggsbearbetningFullgöra beställningen, support efter köpet och returerArtikel 6.1 b: fullgörande av avtalet10 år
Transportörens spårningsnummerLeverans och tvistlösningArtikel 6.1 b: fullgörande av avtalet24 månader

3.4. Kundsupport och kommunikation

Vad vi samlar inSyfteRättslig grundLagringstid
Supportmejl, bilagor och fotografier som du skickar, till exempel ett fotografi vid skadeanmälanHantera din fråga och lösa tvisterArtikel 6.1 b: fullgörande av avtalet; artikel 6.1 f: berättigat intresse av att förbättra tjänsten24 månader från senaste kontakt, längre om uppgifterna är kopplade till en ekonomisk post
WhatsApp-/chattkonversationer kopplade till en beställningSamordna beställningenArtikel 6.1 b: fullgörande av avtaletSom ovan
Livechatt på webbplatsen: dina meddelanden, e-postadress (om du anger en för ett utdrag), IP-adress, ungefärlig plats (stad och land), webbläsar- och enhetsinformation samt de sidor du besöker under samtaletBesvara din fråga, förebygga missbruk och skräppost samt upprätthålla supportens kvalitetArtikel 6.1 b: fullgörande av avtalet (frågor före avtal); artikel 6.1 f: berättigat intresse av att förebygga missbrukIP-adress, plats och enhetsinformation: 90 dagar. Samtalets innehåll: 24 månader från senaste kontakt eller tills du begär radering

3.5. Marknadsföring

Vad vi samlar inSyfteRättslig grundLagringstid
E-postadress med uttryckligt val att ta emot nyhetsbrevetSkicka nyhetsbrevetArtikel 6.1 a: samtyckeTills du avregistrerar dig
En befintlig kunds e-postadress för meddelanden om liknande produkterMarknadsföring enligt principen om mjukt samtycke i artikel 13.2 i direktivet om integritet och elektronisk kommunikation och artikel 6 i Bulgariens lag om elektronisk handelArtikel 6.1 f: berättigat intresse, med möjlighet att tacka nej när e-postadressen samlas in (i kassan) och en tydlig länk för avregistrering i varje mejlTills du avregistrerar dig
Engagemangsdata från e-postkampanjer (öppningar och klick)Mäta kampanjens effekt; används inte för individuell profilering, slutsatser om intressen eller beslut om behörighetArtikel 6.1 f: berättigat intresse6 månader efter kampanjens slut (högst 12 månader)

3.6. Personal vid partnerlager och kontaktuppgifter mellan företag

Vad vi samlar inSyfteRättslig grundLagringstid
Namn, arbetsrelaterad e-post och telefonnummer till kontaktpersoner vid partnerlager och företagskunderFullgörande av kommissions-/handelsavtaletArtikel 6.1 b: fullgörande av avtalet; artikel 6.1 f: berättigat intresse av att upprätthålla en affärsrelationUnder relationen + 24 månader

3.7. AI/ML samt text- och datautvinning (TDM)

Användarnas personuppgifter används INTE för att träna AI-/ML-modeller. KORENA använder inte dina personuppgifter (namn, e-postadress, adresser, beställningshistorik eller engagemangsmätvärden) för att träna artificiell intelligens eller maskininlärningssystem eller för text- och datautvinning. Vi använder AI-/ML-teknik på två ställen. SAM-segmenteringen i appen KORENA Capture analyserar bilder av träskivor hos operatören och behandlar inga personuppgifter. När KORENA köper in trä åt en företagskund maskinöversätts och struktureras texten i inköpsförfrågningar till leverantörer och deras svar av en AI-leverantör (OpenAI och DeepL där det är aktiverat). Innan texten skickas tar vi bort e-postadresser, telefonnummer och uppgifter som identifierar den beställande kunden. Återstående affärskontaktuppgifter behandlas utifrån vårt berättigade intresse (artikel 6.1 f i GDPR). Du har rätt att invända mot TDM-användning av dina uppgifter enligt artikel 4 i DSM-direktivet. Kontakta office@korena.eu för att utöva denna rätt.

3.8. Bedrägeribekämpning och säkerhet

Vad vi samlar inSyfteRättslig grundLagringstid
Beställningsmönster, IP-adress, enhetsdata och risksignaler från StripeIdentifiera och förebygga bedrägerier, missbruk av kortreklamationer och kontoövertagandenArtikel 6.1 f: berättigat intresse av att förebygga bedrägerier, vägt mot behandlingens begränsade och riktade karaktär24 månader från den kopplade beställningen

Vi fattar inga beslut som enbart grundas på automatiserad behandling och har rättsliga följder eller på liknande sätt påverkar dig i betydande grad (artikel 22 i GDPR), utöver vad Stripes bedrägerisystem Radar gör vid betalningsgodkännande. Stripe Radar använder automatiserat beslutsfattande för att bedöma betalningsrisk. Om en betalning nekas:

  • (a) visas ett tydligt meddelande när den nekas,
  • (b) har du rätt till mänsklig granskning och en förklaring utan kostnad. Kontakta office@korena.eu med dina beställningsuppgifter så eskalerar vi till Stripe och förklarar vilka riskfaktorer som bedömdes och vilka åtgärder du kan vidta, till exempel använda ett annat betalningssätt eller kontakta kortutgivaren,
  • (c) svarar vi inom en kalendermånad.

Behandling enligt artikel 22 är nödvändig för att fullgöra köpeavtalet enligt artikel 22.2 a i GDPR. Utan den kan vi inte rimligen ta emot betalningar online.

4. Uppgiftskällor

Nästan alla uppgifter som vi behandlar samlas in direkt från dig. Det finns två undantag:

  • Stripe skickar betalningsresultat, kortets fyra sista siffror och risksignaler när du betalar. Vi ser inte hela kortnumret.
  • Speedy och Econt (och andra transportörer) skickar spårningshändelser för leveranser.

5. Vilka vi delar uppgifter med

Vi delar personuppgifter med följande kategorier av mottagare. Varje mottagare behandlar endast uppgifterna för den beskrivna funktionen och är bunden av lämpliga avtalsenliga skyddsåtgärder.

MottagareVad de fårRollVar de behandlarSkyddsåtgärd
Stripe Payments Europe Ltd. (och Stripe Inc., USA)Kortinnehavaruppgifter, faktureringsadress, IP-adress och beloppPersonuppgiftsbiträde för KORENAs betalningsuppgifter; separat självständig personuppgiftsansvarig för bedrägeriövervakning (Stripe Radar)Irland + USAStripes personuppgiftsbiträdesavtal (stripe.com/legal/dpa); Stripe Inc:s aktiva certifiering enligt EU–US Data Privacy Framework, inklusive UK Extension och Swiss–US DPF (kontrollerad 2026-05-03 på dataprivacyframework.gov, deltagar-id 6436); EU:s standardavtalsklausuler som reserv
Speedy ADMottagarens namn, adress och telefonnummer samt paketuppgifterSeparat självständig personuppgiftsansvarig för leveranslogistik; personuppgiftsbiträde för metadata om pakethanteringBulgarien, EUSpeedys transportvillkor och integritetsmeddelande; behandling inom EU
Econt Express ADMottagarens namn, adress och telefonnummer samt paket- och palluppgifterSeparat självständig personuppgiftsansvarig för leveranslogistik; personuppgiftsbiträde för metadata om leveranshanteringBulgarien, EUEconts transportvillkor och integritetsmeddelande; behandling inom EU
Speditör för EU-pallfrakt (fastställs vid lanseringen)Mottagarens namn, adress och telefonnummer samt fraktuppgifterPersonuppgiftsbiträde för gränsöverskridande fraktEUStandardavtal med speditör; behandling inom EU
Resend, Inc.E-postadress och mejlinnehåll (transaktioner och marknadsföring)Personuppgiftsbiträde för e-postleveransUSAResends personuppgiftsbiträdesavtal; Resend Inc:s aktiva certifiering enligt EU–US Data Privacy Framework, inklusive UK Extension (kontrollerad 2026-05-03 mot listan över aktiva deltagare på dataprivacyframework.gov); EU:s standardavtalsklausuler som reserv
OpenAI (OpenAI Ireland Ltd., Irland, EU)Texten i leverantörsförfrågningar och svar där e-postadresser, telefonnummer och kundidentifierare har tagits bortPersonuppgiftsbiträde för maskinöversättning och strukturering av inköpskorrespondensIrland + USAOpenAI:s personuppgiftsbiträdesavtal; EU:s standardavtalsklausuler
DeepL SE (där det är aktiverat)Texten i leverantörsförfrågningar och svar där e-postadresser, telefonnummer och kundidentifierare har tagits bortPersonuppgiftsbiträde för maskinöversättningTyskland, EUDeepLs personuppgiftsbiträdesavtal; behandling inom EU
Supabase, Inc.Konto-, beställnings- och supportuppgifter (databas och autentisering)Personuppgiftsbiträde för driftad databas och autentiseringEU-regionen (Frankfurt) där det stöds, annars USASupabase personuppgiftsbiträdesavtal; standardavtalsklausuler vid behandling utanför EU
Hosting-/CDN-leverantör (Vercel eller motsvarande, bekräftas vid lanseringen)Alla webbplatsuppgifter under överföringPersonuppgiftsbiträde för hosting och leveransKantnoder i EU; vissa styrsystem i USAPersonuppgiftsbiträdesavtal + standardavtalsklausuler
Bulgarisk revisorFakturor och momsuppgifterPersonuppgiftsbiträde för redovisning och skatteefterlevnadBulgarienSkriftligt avtal; rättslig skyldighet
Skattemyndigheter och behöriga myndigheterFakturor samt moms- och skatteuppgifterSjälvständiga personuppgiftsansvarigaBulgarien, EURättslig skyldighet enligt artikel 6.1 c
Juridiska rådgivare, när sådana anlitasEndast de uppgifter som behövs för ärendetPersonuppgiftsbiträde (eller självständig personuppgiftsansvarig beroende på uppdraget)EUTystnadsplikt + skriftligt avtal

Vi säljer inte dina personuppgifter och delar dem inte med annonsnätverk för beteendebaserad reklam mellan webbplatser.

Listan uppdateras när ett underbiträde läggs till, ändras eller tas bort. Nyhetsbrevsprenumeranter och kontoinnehavare meddelas om väsentliga ändringar på webbplatsen minst trettio (30) dagar i förväg.

6. Internationella överföringar

Vissa mottagare behandlar uppgifter utanför Europeiska ekonomiska samarbetsområdet (EES), särskilt delar av Stripe i USA, Resend i USA och OpenAI i USA. För varje sådan överföring använder vi:

  • standardavtalsklausuler som har godkänts av Europeiska kommissionen när de krävs, och/eller
  • beslut om adekvat skyddsnivå när de är tillämpliga, till exempel EU–US Data Privacy Framework när mottagaren är certifierad.

Kontakta office@korena.eu om du vill ha en kopia av skyddsåtgärderna för en viss överföring.

6.1. Konsekvensbedömningar för överföringar

När ett personuppgiftsbiträde använder EU:s standardavtalsklausuler eller andra skyddsåtgärder för överföring till länder utan adekvat skyddsnivå upprättar eller innehar vi en konsekvensbedömning för överföringen (TIA) enligt artikel 46 i GDPR och EDPB:s riktlinjer 01/2020. Bedömningarna är tillgängliga för tillsynsmyndigheter på begäran. För överföringar som stöds av certifiering enligt Data Privacy Framework kontrollerar vi certifieringens status vid varje publiceringscykel och uppdaterar §5 (Vilka vi delar uppgifter med).

7. Dina rättigheter

Enligt GDPR har du följande rättigheter, som du kan utöva utan kostnad genom att skriva till office@korena.eu:

  • Tillgång (artikel 15): bekräftelse på om vi behandlar uppgifter om dig och en kopia av uppgifterna i ett strukturerat, allmänt använt och maskinläsbart format (CSV eller JSON). Vi lämnar detta utan kostnad. Om din begäran är uppenbart ogrundad eller orimlig får vi ta ut en skälig administrativ avgift. Leverans sker genom säker e-post eller en krypterad hämtningslänk.

  • Rättelse (artikel 16): rättelse av felaktiga uppgifter.

  • Radering (artikel 17): radering av uppgifter med förbehåll för våra rättsliga skyldigheter att bevara dem. Rättsliga undantag omfattar (a) fakturor och momsuppgifter, som sparas i 10 år enligt bulgarisk redovisningslag, (b) supportmejl och fotografier i tvister, som sparas tills tvisten har lösts + 2 år, (c) kontouppgifter som sparas i 12 månader efter avslutande om de inte är kopplade till ett olöst ärende samt (d) IP-adresser och åtkomstloggar som sparas i 90 dagar om de inte är kopplade till en säkerhetsincident.

  • Begränsning (artikel 18): begränsning av behandlingen under angivna omständigheter.

  • Dataportabilitet (artikel 20): få personuppgifter som du lämnat till oss (namn, e-postadress, adresser och typ av betalningssätt) i ett strukturerat, allmänt använt och maskinläsbart format. Rätten gäller uppgifter som behandlas enligt avtal (artikel 6.1 b) eller samtycke (artikel 6.1 a). Den omfattar inte härledda uppgifter (engagemangsmätvärden eller mått på träskivor som vi har beräknat) eller uppgifter som behandlas enligt en rättslig skyldighet (fakturor).

  • Invändning (artikel 21): invända mot behandling som grundas på berättigat intresse, däribland direktmarknadsföring (där rätten att invända är ovillkorlig).

  • Återkalla samtycke (artikel 7.3): när som helst utan att det påverkar lagligheten av behandlingen före återkallelsen.

  • Rätt att inte bli föremål för automatiserat beslutsfattande (artikel 22): se §3.8 ovan (Stripe Radar och rätt till mänsklig granskning).

Vi svarar inom en kalendermånad från mottagandet av en begäran. Tiden kan förlängas med ytterligare två månader vid komplicerade eller många begäranden, efter att vi har meddelat dig. Om vi inte kan identifiera dig utifrån de uppgifter vi har får vi be om fler uppgifter för att kontrollera din identitet innan vi hanterar begäran.

Du kan också lämna in ett klagomål till tillsynsmyndigheten:

Kommissionen för skydd av personuppgifter (Комисия за защита на личните данни) Tsvetan Lazarov Blvd. 2, Sofia 1592, Bulgaria cpdp.bg · kzld@cpdp.bg

Om du stadigvarande bor i en annan EU-medlemsstat kan du även klaga hos det landets dataskyddsmyndighet.

8. Säkerhet

Vi använder lämpliga tekniska och organisatoriska åtgärder för att skydda personuppgifter, däribland kryptering vid överföring (TLS), kryptering av lagrade uppgifter i vår databas, åtkomstkontroller, granskningsloggar, åtskillnad av arbetsuppgifter och principen om minsta behörighet. Stripe lagrar fullständiga betalkortsuppgifter utanför våra system och är PCI-DSS-certifierat. Trots rimliga åtgärder är inget system helt säkert.

Vid en personuppgiftsincident kommer vi att:

  • (i) underrätta kommissionen för skydd av personuppgifter (CPDP) utan onödigt dröjsmål och inom 72 timmar från upptäckten när artikel 33 i GDPR kräver det,
  • (ii) underrätta dig direkt utan onödigt dröjsmål, vanligtvis inom 7 dagar från upptäckten, när incidenten sannolikt leder till hög risk för dina rättigheter och friheter (artikel 34 i GDPR),
  • (iii) i den direkta underrättelsen ange incidentens art och sannolika konsekvenser, vidtagna eller föreslagna åtgärder samt vår kontaktpunkt (office@korena.eu) för mer information.

9. Barn

Webbplatsen riktar sig inte till barn under 14 år och vi behandlar inte medvetet personuppgifter om barn under 14 år utan förälders eller vårdnadshavares samtycke. KORENA är en marknadsplats för lövträ av hög kvalitet avsedd för yrkesverksamma och vuxna hobbyutövare. Den är inte avsedd eller marknadsförd för minderåriga. Om du tror att ett barn under 14 år har lämnat personuppgifter till oss, kontakta office@korena.eu så raderar vi uppgifterna.

10. Ändringar av policyn

Vi får uppdatera policyn från tid till annan. Väsentliga ändringar meddelas via e-post till kontoinnehavare och nyhetsbrevsprenumeranter och publiceras på webbplatsen minst trettio (30) dagar innan de träder i kraft, utom när lagen kräver att ändringen träder i kraft tidigare.

Versionsdatumet längst ned i policyn anger den version som för närvarande gäller.

11. Språk

Policyn är skriven på engelska, som är den praktiska referenstexten. Översättningar kan finnas på webbplatsen. När lagen kräver det, i synnerhet för registrerade som är bosatta i Bulgarien, är den bulgariska översättningen bindande.


Senast uppdaterad: 2026-09-16 · Senast granskad: 2026-04-30 · Nästa granskning: 2027-04-30 (eller tidigare om det behövs).