Diese Vereinbarung zur Auftragsverarbeitung ist Bestandteil der KeyInOut-Bedingungen, wenn eine Kundenorganisation KeyInOut zur Verarbeitung personenbezogener Daten nutzt, für die der Kunde Verantwortlicher ist. KeyInOut wird von Alexander Arfs in Schweden betrieben.
01Parteien und Rollen
Die Kundenorganisation, die den KeyInOut-Arbeitsbereich nutzt, ist der Verantwortliche. Alexander Arfs, Schweden, als Betreiber von KeyInOut, ist der Auftragsverarbeiter für personenbezogene Kundendaten, die im Auftrag des Verantwortlichen verarbeitet werden. Datenschutzkontakt: privacy@keyinout.com.
02Umfang und Weisungen
Der Auftragsverarbeiter verarbeitet personenbezogene Kundendaten nur auf dokumentierte Weisung des Verantwortlichen, einschließlich Weisungen, die sich aus Nutzung und Konfiguration von KeyInOut durch den Verantwortlichen ergeben, und nur soweit dies zur Bereitstellung, Absicherung, Wartung und Unterstützung des Dienstes erforderlich ist, sofern die Verarbeitung nicht nach Unionsrecht oder dem Recht eines Mitgliedstaats vorgeschrieben ist. Soweit rechtlich zulässig, informiert der Auftragsverarbeiter den Verantwortlichen vor einer aufgrund solcher Rechtsvorschriften erforderlichen Verarbeitung.
Ist der Auftragsverarbeiter der Auffassung, dass eine Weisung gegen anwendbares Datenschutzrecht verstößt, informiert er den Verantwortlichen und kann die betroffene Verarbeitung aussetzen, bis die Angelegenheit geklärt ist.
03Einzelheiten der Verarbeitung
- Gegenstand
- Bereitstellung des KeyInOut-Dienstes zur Verwaltung physischer Schlüssel.
- Dauer
- Für die Dauer der Nutzung von KeyInOut durch den Kunden und den begrenzten Zeitraum, der zur Erfüllung von Lösch-/Rückgabepflichten erforderlich ist.
- Art und Zweck
- Hosting, Speicherung, Organisation, Abruf, Anzeige, Export, Versand konfigurierter Benachrichtigungen per E-Mail sowie sonstige Verarbeitung von Daten, die zur Verwaltung von Schlüsseln, Inhabern, Standorten, Nutzern und Aktivitäten erforderlich sind.
- Betroffene Personen
- Kundennutzer, Beschäftigte, Auftragnehmer, Schlüsselinhaber und andere Personen, deren Angaben der Kunde eingibt.
- Personenbezogene Daten
- Namen, geschäftliche/Kontakt-E-Mail-Adressen, Telefonnummern sofern angegeben, Kontorollen/-status, Beziehungen zu Schlüsselinhabern, Ausgabe-/Rückgabeverlauf, Fälligkeitstermine, Notizen, Audit-Datensätze und zugehörige betriebliche Metadaten.
- Besondere Kategorien
- KeyInOut ist nicht für personenbezogene Daten besonderer Kategorien vorgesehen. Kunden sollten solche Daten nicht eingeben, sofern sie nicht unabhängig festgestellt haben, dass dies rechtmäßig und erforderlich ist.
04Vertraulichkeit
Der Auftragsverarbeiter stellt sicher, dass Personen, die zur Verarbeitung personenbezogener Kundendaten befugt sind, einer angemessenen Vertraulichkeitsverpflichtung unterliegen und nur in dem für ihre befugten Aufgaben erforderlichen Umfang auf die Daten zugreifen.
05Sicherheit
Unter Berücksichtigung des Stands der Technik, der Implementierungskosten, der Art und des Umfangs der Verarbeitung sowie der einschlägigen Risiken hält der Auftragsverarbeiter angemessene technische und organisatorische Maßnahmen aufrecht. Zu den derzeitigen Maßnahmen gehören mandantenbezogene Zugriffskontrollen, rollenbasierte Berechtigungen, HTTPS, sicheres Passwort-Hashing, gehärtete Sitzungen, CSRF-Schutz, vorbereitete Datenbankanweisungen, nicht aussagekräftige QR-Kennungen, datenminimierte öffentliche QR-Seiten sowie administrative/Aktivitätsprotokollierung, soweit implementiert. Die aktuelle Sicherheitsübersicht ist auf der Sicherheitsseite verfügbar.
06Unterauftragsverarbeiter
Der Verantwortliche erteilt dem Auftragsverarbeiter eine allgemeine schriftliche Genehmigung, die für den Betrieb von KeyInOut erforderlichen Unterauftragsverarbeiter einzusetzen, vorbehaltlich Artikel 28 DSGVO. Der Auftragsverarbeiter verpflichtet Unterauftragsverarbeiter zu Datenschutzpflichten, die den für die betreffende Verarbeitung erforderlichen Pflichten im Wesentlichen gleichwertig sind, und bleibt für seine Verpflichtungen aus dieser Vereinbarung verantwortlich.
Aktueller Infrastruktur-Unterauftragsverarbeiter: Simply.com wird für Hosting/Infrastruktur und transaktionale E-Mail-Dienste verwendet. Wird ein neuer Unterauftragsverarbeiter eingesetzt, der personenbezogene Kundendaten in wesentlichem Umfang verarbeitet, aktualisiert KeyInOut die veröffentlichten Informationen und erteilt – soweit erforderlich – eine angemessene vorherige Mitteilung, sodass der Verantwortliche Gelegenheit hat, einen begründeten datenschutzrechtlichen Einwand zu erheben.
07Internationale Übermittlungen
Der Auftragsverarbeiter wird personenbezogene Kundendaten nicht wissentlich außerhalb der EU/des EWR übermitteln, ohne sicherzustellen, dass ein rechtmäßiger Übermittlungsmechanismus und die erforderlichen Garantien bestehen. Soweit die Verarbeitung durch einen Unterauftragsverarbeiter eine beschränkte internationale Übermittlung umfasst, verwendet der Auftragsverarbeiter einen geeigneten Mechanismus nach Kapitel V DSGVO, soweit anwendbar.
08Anfragen betroffener Personen
Unter Berücksichtigung der Art der Verarbeitung unterstützt der Auftragsverarbeiter den Verantwortlichen in angemessenem Umfang durch geeignete technische und organisatorische Maßnahmen, soweit möglich, bei der Beantwortung von Anfragen betroffener Personen zur Ausübung ihrer Rechte nach der DSGVO. Geht eine Anfrage zu personenbezogenen Kundendaten direkt beim Auftragsverarbeiter ein, verweist er die anfragende Person grundsätzlich an den Verantwortlichen, sofern er nicht gesetzlich zu einer anderen Reaktion verpflichtet ist.
09Sicherheitsvorfälle und Unterstützung bei der Compliance
Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, nachdem ihm eine Verletzung des Schutzes personenbezogener Daten bekannt geworden ist, die personenbezogene Kundendaten betrifft, und stellt vernünftigerweise verfügbare Informationen bereit, um den Verantwortlichen bei seinen Pflichten nach den Artikeln 32–36 DSGVO zu unterstützen.
Der Auftragsverarbeiter leistet außerdem in angemessenem Umfang Unterstützung – unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen – bei Sicherheit, Meldung von Datenschutzverletzungen, Datenschutz-Folgenabschätzungen und Pflichten zur vorherigen Konsultation, die für den Verantwortlichen gelten.
10Löschung und Rückgabe
Während der Nutzung des Dienstes können Arbeitsbereichsinhaber verfügbare Arbeitsbereichsdaten exportieren. Bei Beendigung oder Löschung des Arbeitsbereichs löscht der Auftragsverarbeiter personenbezogene Kundendaten aus dem aktiven Dienst, sofern nicht anwendbares Recht eine Aufbewahrung verlangt. Restkopien können vorübergehend in technischen Sicherungen verbleiben, bis sie gemäß dem jeweiligen Sicherungszyklus überschrieben oder gelöscht werden; während dieses Zeitraums bleiben sie geschützt und für die gewöhnliche Nutzung unzugänglich.
11Informationen und Prüfungen
Der Auftragsverarbeiter stellt Informationen bereit, die vernünftigerweise erforderlich sind, um die Einhaltung der Pflichten nach Artikel 28 nachzuweisen, und ermöglicht und unterstützt angemessene Audits oder Inspektionen durch den Verantwortlichen oder einen von ihm beauftragten Prüfer. Prüfungen müssen verhältnismäßig sein, die Vertraulichkeit und Sicherheit anderer Kunden schützen und, soweit möglich, zunächst auf vorhandene Dokumentation statt auf invasive Tests zurückgreifen.
Die Parteien vereinbaren Zeitpunkt und Umfang im Voraus in angemessener Weise, außer wenn aufgrund einer Anordnung einer Aufsichtsbehörde oder eines schwerwiegenden Vorfalls dringendes Handeln erforderlich ist.
12Pflichten des Verantwortlichen
Der Verantwortliche ist für Rechtmäßigkeit, Verarbeitung nach Treu und Glauben und Transparenz seiner Verarbeitung verantwortlich; ebenso für Richtigkeit und Erforderlichkeit der eingegebenen Daten, seine Rechtsgrundlagen, Hinweise an betroffene Personen, Nutzerberechtigungen und seine Weisungen an den Auftragsverarbeiter. Der Verantwortliche darf den Auftragsverarbeiter nicht zu einer rechtswidrigen Verarbeitung personenbezogener Daten anweisen.
13Rangfolge und Änderungen
Diese Vereinbarung ergänzt die Nutzungsbedingungen. Bei Fragen zur Verarbeitung personenbezogener Kundendaten geht diese Vereinbarung widersprechenden allgemeinen Bedingungen vor. Wir können diese Vereinbarung aktualisieren, soweit dies erforderlich ist, um Änderungen des Rechts oder des Dienstes abzubilden; wesentliche Änderungen werden gegebenenfalls mitgeteilt.
14Kontakt
Auftragsverarbeiter: Alexander Arfs, Schweden, als Betreiber von KeyInOut. Datenschutz-/AV-Anfragen: privacy@keyinout.com. Sicherheitsvorfälle: security@keyinout.com.