KeyInOut SIMPLE ACCESS. BETTER CONTROL
🌐 Deutsch ▾
English Svenska Deutsch ✓ Norsk Dansk Français Español Nederlands Suomi Italiano Polski Português
← Startseite

Datenschutz

Vereinbarung zur Auftragsverarbeitung

Bedingungen nach Artikel 28 für personenbezogene Kundendaten, die über KeyInOut verarbeitet werden.

Version 1.0 · 9. September 2026

Auf dieser Seite
01Parteien und Rollen 02Umfang und Weisungen 03Einzelheiten der Verarbeitung 04Vertraulichkeit 05Sicherheit 06Unterauftragsverarbeiter 07Internationale Übermittlungen 08Anfragen betroffener Personen 09Sicherheitsvorfälle und Unterstützung bei der Compliance 10Löschung und Rückgabe 11Informationen und Prüfungen 12Pflichten des Verantwortlichen 13Rangfolge und Änderungen 14Kontakt
Geltungsbereich dieser Vereinbarung

Diese Vereinbarung zur Auftragsverarbeitung ist Bestandteil der KeyInOut-Bedingungen, wenn eine Kundenorganisation KeyInOut zur Verarbeitung personenbezogener Daten nutzt, für die der Kunde Verantwortlicher ist. KeyInOut wird von Alexander Arfs in Schweden betrieben.

01Parteien und Rollen

Die Kundenorganisation, die den KeyInOut-Arbeitsbereich nutzt, ist der Verantwortliche. Alexander Arfs, Schweden, als Betreiber von KeyInOut, ist der Auftragsverarbeiter für personenbezogene Kundendaten, die im Auftrag des Verantwortlichen verarbeitet werden. Datenschutzkontakt: privacy@keyinout.com.

02Umfang und Weisungen

Der Auftragsverarbeiter verarbeitet personenbezogene Kundendaten nur auf dokumentierte Weisung des Verantwortlichen, einschließlich Weisungen, die sich aus Nutzung und Konfiguration von KeyInOut durch den Verantwortlichen ergeben, und nur soweit dies zur Bereitstellung, Absicherung, Wartung und Unterstützung des Dienstes erforderlich ist, sofern die Verarbeitung nicht nach Unionsrecht oder dem Recht eines Mitgliedstaats vorgeschrieben ist. Soweit rechtlich zulässig, informiert der Auftragsverarbeiter den Verantwortlichen vor einer aufgrund solcher Rechtsvorschriften erforderlichen Verarbeitung.

Ist der Auftragsverarbeiter der Auffassung, dass eine Weisung gegen anwendbares Datenschutzrecht verstößt, informiert er den Verantwortlichen und kann die betroffene Verarbeitung aussetzen, bis die Angelegenheit geklärt ist.

03Einzelheiten der Verarbeitung

Gegenstand
Bereitstellung des KeyInOut-Dienstes zur Verwaltung physischer Schlüssel.
Dauer
Für die Dauer der Nutzung von KeyInOut durch den Kunden und den begrenzten Zeitraum, der zur Erfüllung von Lösch-/Rückgabepflichten erforderlich ist.
Art und Zweck
Hosting, Speicherung, Organisation, Abruf, Anzeige, Export, Versand konfigurierter Benachrichtigungen per E-Mail sowie sonstige Verarbeitung von Daten, die zur Verwaltung von Schlüsseln, Inhabern, Standorten, Nutzern und Aktivitäten erforderlich sind.
Betroffene Personen
Kundennutzer, Beschäftigte, Auftragnehmer, Schlüsselinhaber und andere Personen, deren Angaben der Kunde eingibt.
Personenbezogene Daten
Namen, geschäftliche/Kontakt-E-Mail-Adressen, Telefonnummern sofern angegeben, Kontorollen/-status, Beziehungen zu Schlüsselinhabern, Ausgabe-/Rückgabeverlauf, Fälligkeitstermine, Notizen, Audit-Datensätze und zugehörige betriebliche Metadaten.
Besondere Kategorien
KeyInOut ist nicht für personenbezogene Daten besonderer Kategorien vorgesehen. Kunden sollten solche Daten nicht eingeben, sofern sie nicht unabhängig festgestellt haben, dass dies rechtmäßig und erforderlich ist.

04Vertraulichkeit

Der Auftragsverarbeiter stellt sicher, dass Personen, die zur Verarbeitung personenbezogener Kundendaten befugt sind, einer angemessenen Vertraulichkeitsverpflichtung unterliegen und nur in dem für ihre befugten Aufgaben erforderlichen Umfang auf die Daten zugreifen.

05Sicherheit

Unter Berücksichtigung des Stands der Technik, der Implementierungskosten, der Art und des Umfangs der Verarbeitung sowie der einschlägigen Risiken hält der Auftragsverarbeiter angemessene technische und organisatorische Maßnahmen aufrecht. Zu den derzeitigen Maßnahmen gehören mandantenbezogene Zugriffskontrollen, rollenbasierte Berechtigungen, HTTPS, sicheres Passwort-Hashing, gehärtete Sitzungen, CSRF-Schutz, vorbereitete Datenbankanweisungen, nicht aussagekräftige QR-Kennungen, datenminimierte öffentliche QR-Seiten sowie administrative/Aktivitätsprotokollierung, soweit implementiert. Die aktuelle Sicherheitsübersicht ist auf der Sicherheitsseite verfügbar.

06Unterauftragsverarbeiter

Der Verantwortliche erteilt dem Auftragsverarbeiter eine allgemeine schriftliche Genehmigung, die für den Betrieb von KeyInOut erforderlichen Unterauftragsverarbeiter einzusetzen, vorbehaltlich Artikel 28 DSGVO. Der Auftragsverarbeiter verpflichtet Unterauftragsverarbeiter zu Datenschutzpflichten, die den für die betreffende Verarbeitung erforderlichen Pflichten im Wesentlichen gleichwertig sind, und bleibt für seine Verpflichtungen aus dieser Vereinbarung verantwortlich.

Aktueller Infrastruktur-Unterauftragsverarbeiter: Simply.com wird für Hosting/Infrastruktur und transaktionale E-Mail-Dienste verwendet. Wird ein neuer Unterauftragsverarbeiter eingesetzt, der personenbezogene Kundendaten in wesentlichem Umfang verarbeitet, aktualisiert KeyInOut die veröffentlichten Informationen und erteilt – soweit erforderlich – eine angemessene vorherige Mitteilung, sodass der Verantwortliche Gelegenheit hat, einen begründeten datenschutzrechtlichen Einwand zu erheben.

07Internationale Übermittlungen

Der Auftragsverarbeiter wird personenbezogene Kundendaten nicht wissentlich außerhalb der EU/des EWR übermitteln, ohne sicherzustellen, dass ein rechtmäßiger Übermittlungsmechanismus und die erforderlichen Garantien bestehen. Soweit die Verarbeitung durch einen Unterauftragsverarbeiter eine beschränkte internationale Übermittlung umfasst, verwendet der Auftragsverarbeiter einen geeigneten Mechanismus nach Kapitel V DSGVO, soweit anwendbar.

08Anfragen betroffener Personen

Unter Berücksichtigung der Art der Verarbeitung unterstützt der Auftragsverarbeiter den Verantwortlichen in angemessenem Umfang durch geeignete technische und organisatorische Maßnahmen, soweit möglich, bei der Beantwortung von Anfragen betroffener Personen zur Ausübung ihrer Rechte nach der DSGVO. Geht eine Anfrage zu personenbezogenen Kundendaten direkt beim Auftragsverarbeiter ein, verweist er die anfragende Person grundsätzlich an den Verantwortlichen, sofern er nicht gesetzlich zu einer anderen Reaktion verpflichtet ist.

09Sicherheitsvorfälle und Unterstützung bei der Compliance

Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, nachdem ihm eine Verletzung des Schutzes personenbezogener Daten bekannt geworden ist, die personenbezogene Kundendaten betrifft, und stellt vernünftigerweise verfügbare Informationen bereit, um den Verantwortlichen bei seinen Pflichten nach den Artikeln 32–36 DSGVO zu unterstützen.

Der Auftragsverarbeiter leistet außerdem in angemessenem Umfang Unterstützung – unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen – bei Sicherheit, Meldung von Datenschutzverletzungen, Datenschutz-Folgenabschätzungen und Pflichten zur vorherigen Konsultation, die für den Verantwortlichen gelten.

10Löschung und Rückgabe

Während der Nutzung des Dienstes können Arbeitsbereichsinhaber verfügbare Arbeitsbereichsdaten exportieren. Bei Beendigung oder Löschung des Arbeitsbereichs löscht der Auftragsverarbeiter personenbezogene Kundendaten aus dem aktiven Dienst, sofern nicht anwendbares Recht eine Aufbewahrung verlangt. Restkopien können vorübergehend in technischen Sicherungen verbleiben, bis sie gemäß dem jeweiligen Sicherungszyklus überschrieben oder gelöscht werden; während dieses Zeitraums bleiben sie geschützt und für die gewöhnliche Nutzung unzugänglich.

11Informationen und Prüfungen

Der Auftragsverarbeiter stellt Informationen bereit, die vernünftigerweise erforderlich sind, um die Einhaltung der Pflichten nach Artikel 28 nachzuweisen, und ermöglicht und unterstützt angemessene Audits oder Inspektionen durch den Verantwortlichen oder einen von ihm beauftragten Prüfer. Prüfungen müssen verhältnismäßig sein, die Vertraulichkeit und Sicherheit anderer Kunden schützen und, soweit möglich, zunächst auf vorhandene Dokumentation statt auf invasive Tests zurückgreifen.

Die Parteien vereinbaren Zeitpunkt und Umfang im Voraus in angemessener Weise, außer wenn aufgrund einer Anordnung einer Aufsichtsbehörde oder eines schwerwiegenden Vorfalls dringendes Handeln erforderlich ist.

12Pflichten des Verantwortlichen

Der Verantwortliche ist für Rechtmäßigkeit, Verarbeitung nach Treu und Glauben und Transparenz seiner Verarbeitung verantwortlich; ebenso für Richtigkeit und Erforderlichkeit der eingegebenen Daten, seine Rechtsgrundlagen, Hinweise an betroffene Personen, Nutzerberechtigungen und seine Weisungen an den Auftragsverarbeiter. Der Verantwortliche darf den Auftragsverarbeiter nicht zu einer rechtswidrigen Verarbeitung personenbezogener Daten anweisen.

13Rangfolge und Änderungen

Diese Vereinbarung ergänzt die Nutzungsbedingungen. Bei Fragen zur Verarbeitung personenbezogener Kundendaten geht diese Vereinbarung widersprechenden allgemeinen Bedingungen vor. Wir können diese Vereinbarung aktualisieren, soweit dies erforderlich ist, um Änderungen des Rechts oder des Dienstes abzubilden; wesentliche Änderungen werden gegebenenfalls mitgeteilt.

14Kontakt

Auftragsverarbeiter: Alexander Arfs, Schweden, als Betreiber von KeyInOut. Datenschutz-/AV-Anfragen: privacy@keyinout.com. Sicherheitsvorfälle: security@keyinout.com.

© 2026 KeyInOut
Datenschutz Sicherheit Bedingungen Cookies Konto erstellen