Este DPA forma parte de las Condiciones cuando una organización cliente actúa como responsable del tratamiento y KeyInOut trata datos personales por cuenta del cliente. KeyInOut se opera actualmente como una servicio comercial por Alexander Arfs en Suecia.
01Partes y roles
La organización que crea o utiliza un espacio de trabajo de KeyInOut es el Responsable del tratamiento respecto de los Datos personales del cliente descritos a continuación. Alexander Arfs, Suecia, operador de KeyInOut, es el Encargado del tratamiento. Cada parte cumplirá sus obligaciones conforme a la legislación aplicable en materia de protección de datos, incluido el RGPD cuando corresponda.
02Ámbito e instrucciones
El Encargado tratará los Datos personales del cliente únicamente conforme a instrucciones documentadas del Responsable, incluidas las instrucciones expresadas mediante el uso y configuración de KeyInOut por parte del Responsable, y solo en la medida necesaria para prestar, proteger, mantener y dar soporte al servicio, salvo que el tratamiento sea exigido por el Derecho de la Unión o de un Estado miembro. Cuando la ley lo permita, el Encargado informará al Responsable antes de realizar un tratamiento exigido por dicha ley.
Si el Encargado considera que una instrucción infringe la legislación aplicable en materia de protección de datos, informará al Responsable y podrá suspender el tratamiento afectado mientras se resuelve la cuestión.
03Detalles del tratamiento
- Objeto
- Prestación del servicio KeyInOut para la gestión de llaves físicas.
- Duración
- Durante el periodo en que el cliente utilice KeyInOut y durante el tiempo limitado necesario para cumplir las obligaciones de eliminación/devolución.
- Naturaleza y finalidad
- Alojamiento, almacenamiento, organización, recuperación, visualización, exportación, envío por correo de notificaciones configuradas y demás tratamiento necesario para gestionar llaves, titulares, ubicaciones, usuarios y actividad.
- Interesados
- Usuarios del cliente, empleados, contratistas, titulares de llaves y otras personas cuya información el cliente decida introducir.
- Datos personales
- Nombres, direcciones de correo profesionales/de contacto, números de teléfono cuando se proporcionan, roles/estados de cuenta, relaciones con titulares de llaves, historial de entregas/devoluciones, fechas de vencimiento, notas, registros de auditoría y metadatos operativos relacionados.
- Categorías especiales
- KeyInOut no está destinado al tratamiento de categorías especiales de datos personales. Los clientes no deben introducir dichos datos salvo que hayan determinado de forma independiente que es lícito y necesario.
04Confidencialidad
El Encargado garantizará que las personas autorizadas para tratar Datos personales del cliente estén sujetas a una obligación adecuada de confidencialidad y accedan a los datos únicamente cuando sea necesario para sus funciones autorizadas.
05Seguridad
Teniendo en cuenta el estado de la técnica, los costes de aplicación, la naturaleza y el alcance del tratamiento y los riesgos pertinentes, el Encargado mantendrá medidas técnicas y organizativas apropiadas. Las medidas actuales incluyen controles de acceso limitados por espacio de trabajo, permisos basados en roles, HTTPS, hash seguro de contraseñas, sesiones reforzadas, protección CSRF, consultas preparadas de base de datos, identificadores QR opacos, páginas QR públicas con minimización de datos y registros administrativos/de actividad cuando están implementados. La descripción actual de las medidas de seguridad está disponible en la página de Seguridad.
06Subencargados
El Responsable otorga autorización general por escrito al Encargado para utilizar subencargados necesarios para operar KeyInOut, con sujeción al artículo 28 del RGPD. El Encargado impondrá a dichos subencargados obligaciones de protección de datos sustancialmente equivalentes a las exigidas para el tratamiento correspondiente y seguirá siendo responsable de sus obligaciones conforme a este DPA.
Subencargado de infraestructura actual: Simply.com se utiliza para alojamiento/infraestructura y servicios de correo transaccional relacionados con la servicio actual. Si se introduce un nuevo subencargado que trate de forma sustancial Datos personales del cliente, KeyInOut actualizará la información publicada y proporcionará un preaviso razonable cuando sea necesario, permitiendo al Responsable formular una objeción motivada en materia de protección de datos.
07Transferencias internacionales
El Encargado no transferirá conscientemente Datos personales del cliente fuera de la UE/EEE sin asegurarse de que exista un mecanismo de transferencia lícito y las salvaguardias necesarias. Cuando el tratamiento de un subencargado implique una transferencia internacional restringida, el Encargado utilizará, según corresponda, un mecanismo adecuado conforme al capítulo V del RGPD.
08Solicitudes de los interesados
Teniendo en cuenta la naturaleza del tratamiento, el Encargado prestará asistencia razonable al Responsable mediante medidas técnicas y organizativas apropiadas, cuando sea posible, para responder a las solicitudes de los interesados que ejerzan sus derechos conforme al RGPD. Si se recibe directamente una solicitud relativa a Datos personales del cliente, el Encargado normalmente remitirá al solicitante al Responsable, salvo obligación legal de responder de otro modo.
09Incidentes de seguridad y asistencia al cumplimiento
El Encargado notificará al Responsable sin dilación indebida después de tener conocimiento de una violación de datos personales que afecte a Datos personales del cliente y proporcionará la información razonablemente disponible para ayudar al Responsable a cumplir sus obligaciones conforme a los artículos 32 a 36 del RGPD.
El Encargado también prestará asistencia razonable, teniendo en cuenta la naturaleza del tratamiento y la información disponible, en relación con seguridad, notificación de violaciones, evaluaciones de impacto relativas a la protección de datos y obligaciones de consulta previa aplicables al Responsable.
10Eliminación y devolución
Durante el uso del servicio, los propietarios del espacio de trabajo pueden exportar los datos disponibles. Al finalizar o eliminar el espacio de trabajo, el Encargado eliminará los Datos personales del cliente del servicio activo salvo que la legislación aplicable exija conservarlos. Pueden permanecer temporalmente copias residuales en copias de seguridad técnicas hasta que se sobrescriban o eliminen conforme al ciclo de copias de seguridad aplicable; durante ese periodo permanecerán protegidas y no disponibles para uso ordinario.
11Información y auditorías
El Encargado pondrá a disposición la información razonablemente necesaria para demostrar el cumplimiento de las obligaciones del artículo 28 y permitirá y contribuirá a auditorías o inspecciones razonables realizadas por el Responsable o por un auditor autorizado por este. Las auditorías deberán ser proporcionadas, proteger la confidencialidad y seguridad de otros clientes y, cuando sea posible, utilizar primero la documentación disponible en lugar de pruebas intrusivas.
Las partes acordarán con antelación un calendario y un alcance razonables, salvo cuando una autoridad de control o un incidente grave requiera una actuación urgente.
12Obligaciones del Responsable
El Responsable es responsable de la licitud, lealtad y transparencia de su tratamiento; de la exactitud y necesidad de los datos que introduce; de sus bases jurídicas; de la información facilitada a los interesados; de los permisos de usuario; y de sus instrucciones al Encargado. El Responsable no debe instruir al Encargado para tratar datos personales de forma ilícita.
13Prevalencia y cambios
Este DPA complementa las Condiciones de servicio. En asuntos relativos al tratamiento de Datos personales del cliente, este DPA prevalece sobre condiciones generales contradictorias. Podemos actualizar este DPA cuando sea necesario para reflejar cambios en la ley o en el servicio; los cambios importantes se comunicarán cuando corresponda.
14Contacto
Encargado: Alexander Arfs, Suecia, operador de KeyInOut. Consultas de privacidad/DPA: privacy@keyinout.com. Incidentes de seguridad: security@keyinout.com.