Tämä DPA on osa Käyttöehtoja silloin, kun asiakasorganisaatio toimii rekisterinpitäjänä ja KeyInOut käsittelee henkilötietoja asiakkaan puolesta. KeyInOutia ylläpitää Alexander Arfs Ruotsissa.
01Osapuolet ja roolit
Organisaatio, joka luo KeyInOut-työtilan tai käyttää sitä, on jäljempänä kuvattujen Asiakkaan henkilötietojen Rekisterinpitäjä. Alexander Arfs, Ruotsi, KeyInOutin ylläpitäjä, on Henkilötietojen käsittelijä. Kumpikin osapuoli noudattaa sovellettavan tietosuojalainsäädännön velvoitteita, mukaan lukien GDPR soveltuvin osin.
02Laajuus ja ohjeet
Käsittelijä käsittelee Asiakkaan henkilötietoja vain Rekisterinpitäjän dokumentoitujen ohjeiden mukaisesti, mukaan lukien KeyInOutin käytöstä ja asetuksista ilmenevät ohjeet, ja vain siinä määrin kuin palvelun tarjoaminen, suojaaminen, ylläpito ja tuki edellyttävät, ellei unionin tai jäsenvaltion lainsäädäntö velvoita käsittelyyn. Lain salliessa Käsittelijä ilmoittaa tällaisesta lakisääteisestä käsittelystä Rekisterinpitäjälle etukäteen.
Jos Käsittelijä katsoo ohjeen rikkovan sovellettavaa tietosuojalainsäädäntöä, se ilmoittaa tästä Rekisterinpitäjälle ja voi keskeyttää kyseisen käsittelyn asian selvittämisen ajaksi.
03Käsittelyn yksityiskohdat
- Kohde
- KeyInOut-palvelun tarjoaminen fyysisten avainten hallintaan.
- Kesto
- Sen ajan, kun asiakas käyttää KeyInOutia, sekä rajatun ajan, joka tarvitaan poistamis-/palautusvelvoitteiden hoitamiseen.
- Luonne ja tarkoitus
- Hosting, tallennus, järjestäminen, hakeminen, näyttäminen, vienti, määritettyjen sähköposti-ilmoitusten lähettäminen ja muu käsittely, jota avainten, haltijoiden, sijaintien, käyttäjien ja tapahtumien hallinta edellyttää.
- Rekisteröidyt
- Asiakkaan käyttäjät, työntekijät, urakoitsijat, avainten haltijat ja muut henkilöt, joiden tiedot asiakas päättää lisätä.
- Henkilötiedot
- Nimet, työ-/yhteyssähköpostiosoitteet, annetut puhelinnumerot, tilien roolit/tilat, avaimenhaltijasuhteet, luovutus-/palautushistoria, määräpäivät, muistiinpanot, auditointilokit ja niihin liittyvät operatiiviset metatiedot.
- Erityiset henkilötietoryhmät
- KeyInOutia ei ole tarkoitettu erityisten henkilötietoryhmien käsittelyyn. Asiakkaiden ei tule lisätä tällaisia tietoja, elleivät ne ole itsenäisesti arvioineet käsittelyä lainmukaiseksi ja tarpeelliseksi.
04Luottamuksellisuus
Käsittelijä varmistaa, että Asiakkaan henkilötietojen käsittelyyn valtuutetut henkilöt ovat asianmukaisen salassapitovelvollisuuden alaisia ja pääsevät tietoihin vain siinä määrin kuin heidän valtuutetut tehtävänsä edellyttävät.
05Tietoturva
Ottaen huomioon tekniikan tason, toteutuskustannukset, käsittelyn luonteen ja laajuuden sekä asianmukaiset riskit Käsittelijä ylläpitää asianmukaisia teknisiä ja organisatorisia toimenpiteitä. Nykyisiin toimenpiteisiin kuuluvat työtilakohtaiset käyttöoikeudet, roolipohjaiset oikeudet, HTTPS, turvallinen salasanatiivistys, vahvistetut istunnot, CSRF-suojaus, prepared statement -kyselyt, merkityksettömät QR-tunnisteet, tietoja minimoivat julkiset QR-sivut sekä hallinnollinen-/tapahtumalokitus siellä missä se on toteutettu. Ajantasainen tietoturvakuvaus löytyy Tietoturva-sivulta.
06Alikäsittelijät
Rekisterinpitäjä antaa Käsittelijälle yleisen kirjallisen valtuutuksen käyttää KeyInOutin toiminnan kannalta tarpeellisia alikäsittelijöitä GDPR:n 28 artiklan mukaisesti. Käsittelijä asettaa näille alikäsittelijöille olennaisesti vastaavat tietosuojavelvoitteet kuin kyseiseen käsittelyyn sovelletaan ja vastaa edelleen tämän DPA:n mukaisista velvoitteistaan.
Nykyinen infrastruktuurin alikäsittelijä: Simply.comia käytetään hosting-/infrastruktuuri- ja tapahtumasähköpostipalveluihin. Jos otetaan käyttöön uusi alikäsittelijä, joka käsittelee olennaisesti Asiakkaan henkilötietoja, KeyInOut päivittää julkaistut tiedot ja antaa tarvittaessa kohtuullisen ennakkoilmoituksen, jotta Rekisterinpitäjä voi esittää perustellun tietosuojaan liittyvän vastalauseen.
07Kansainväliset siirrot
Käsittelijä ei tietoisesti siirrä Asiakkaan henkilötietoja EU:n/ETA:n ulkopuolelle varmistamatta, että käytössä on laillinen siirtomekanismi ja tarvittavat suojatoimet. Jos alikäsittelijän käsittely sisältää rajoitetun kansainvälisen siirron, Käsittelijä käyttää soveltuvin osin GDPR:n V luvun mukaista asianmukaista mekanismia.
08Rekisteröityjen pyynnöt
Käsittelyn luonne huomioiden Käsittelijä auttaa Rekisterinpitäjää kohtuullisesti asianmukaisin teknisin ja organisatorisin toimenpitein, mahdollisuuksien mukaan, vastaamaan rekisteröityjen GDPR-oikeuksia koskeviin pyyntöihin. Jos Asiakkaan henkilötietoihin liittyvä pyyntö saapuu suoraan Käsittelijälle, tämä ohjaa pyytäjän yleensä Rekisterinpitäjän puoleen, ellei laki edellytä muuta.
09Tietoturvaloukkaukset ja vaatimustenmukaisuuden tuki
Käsittelijä ilmoittaa Rekisterinpitäjälle ilman aiheetonta viivytystä saatuaan tietoonsa Asiakkaan henkilötietoihin vaikuttavan henkilötietojen tietoturvaloukkauksen ja antaa kohtuudella saatavilla olevat tiedot Rekisterinpitäjän auttamiseksi GDPR:n 32–36 artiklan velvoitteiden täyttämisessä.
Käsittelijä auttaa kohtuullisesti myös tietoturvaan, loukkausilmoituksiin, tietosuojaa koskeviin vaikutustenarviointeihin ja Rekisterinpitäjää koskeviin ennakkokuulemisvelvoitteisiin liittyvissä asioissa, käsittelyn luonne ja saatavilla olevat tiedot huomioiden.
10Poistaminen ja palauttaminen
Palvelun käytön aikana työtilan omistajat voivat viedä saatavilla olevia tietoja. Työtilan päättyessä tai poistettaessa Käsittelijä poistaa Asiakkaan henkilötiedot aktiivisesta palvelusta, ellei sovellettava laki edellytä säilyttämistä. Jäännöskopioita voi väliaikaisesti jäädä teknisiin varmuuskopioihin, kunnes ne korvataan tai poistetaan sovellettavan varmuuskopiointisyklin mukaisesti; tänä aikana tiedot pysyvät suojattuina eivätkä ole normaalisti käytettävissä.
11Tiedot ja auditoinnit
Käsittelijä antaa kohtuudella tarvittavat tiedot 28 artiklan velvoitteiden noudattamisen osoittamiseksi ja sallii kohtuulliset Rekisterinpitäjän tai tämän valtuuttaman auditoijan tekemät auditoinnit tai tarkastukset sekä osallistuu niihin. Auditointien on oltava oikeasuhtaisia, suojattava muiden asiakkaiden luottamuksellisuutta ja tietoturvaa sekä mahdollisuuksien mukaan hyödynnettävä ensin olemassa olevaa dokumentaatiota tunkeilevan testauksen sijaan.
Osapuolet sopivat kohtuullisesta ajankohdasta ja laajuudesta etukäteen, paitsi jos valvontaviranomainen tai vakava tapahtuma edellyttää kiireellisiä toimia.
12Rekisterinpitäjän velvoitteet
Rekisterinpitäjä vastaa käsittelynsä lainmukaisuudesta, asianmukaisuudesta ja läpinäkyvyydestä; lisäämiensä tietojen oikeellisuudesta ja tarpeellisuudesta; oikeusperusteista; rekisteröidyille annettavista tiedoista; käyttäjäoikeuksista; sekä Käsittelijälle annettavista ohjeista. Rekisterinpitäjä ei saa ohjeistaa Käsittelijää käsittelemään henkilötietoja lainvastaisesti.
13Etusija ja muutokset
Tämä DPA täydentää Käyttöehtoja. Asiakkaan henkilötietojen käsittelyä koskevissa asioissa tämä DPA on etusijalla ristiriitaisiin yleisiin ehtoihin nähden. Voimme päivittää DPA:ta lain tai palvelun muutosten vuoksi; olennaisista muutoksista ilmoitetaan tarvittaessa.
14Yhteystiedot
Henkilötietojen käsittelijä: Alexander Arfs, Ruotsi, KeyInOutin ylläpitäjä. Tietosuoja-/DPA-kysymykset: privacy@keyinout.com. Tietoturvatapahtumat: security@keyinout.com.