Le présent DPA est destiné à faire partie des Conditions de KeyInOut lorsqu’une organisation cliente utilise KeyInOut pour traiter des données personnelles dont elle est responsable du traitement. KeyInOut est exploité par Alexander Arfs en Suède.
01Parties et rôles
L’organisation cliente utilisant l’espace de travail KeyInOut est le Responsable du traitement. Alexander Arfs, Suède, exploitant KeyInOut, est le Sous-traitant pour les Données personnelles du client traitées pour le compte du Responsable du traitement. Contact confidentialité : privacy@keyinout.com.
02Portée et instructions
Le Sous-traitant ne traitera les Données personnelles du client que sur instructions documentées du Responsable du traitement, y compris les instructions exprimées par l’utilisation et la configuration de KeyInOut par le Responsable du traitement, et uniquement dans la mesure nécessaire pour fournir, sécuriser, maintenir et assister le service, sauf si le traitement est exigé par le droit de l’Union ou d’un État membre. Si la loi l’autorise, le Sous-traitant informera le Responsable du traitement avant tout traitement imposé par une telle disposition.
Si le Sous-traitant estime qu’une instruction enfreint la législation applicable en matière de protection des données, il en informera le Responsable du traitement et pourra suspendre le traitement concerné jusqu’à résolution du problème.
03Détails du traitement
- Objet
- Fourniture du service KeyInOut de gestion de clés physiques.
- Durée
- Pendant la durée d’utilisation de KeyInOut par le client et la période limitée nécessaire pour satisfaire aux obligations de suppression/restitution.
- Nature et finalité
- Hébergement, stockage, organisation, récupération, affichage, exportation, envoi par e-mail des notifications configurées et autre traitement des données nécessaires à la gestion des clés, détenteurs, emplacements, utilisateurs et activités.
- Personnes concernées
- Utilisateurs du client, employés, prestataires, détenteurs de clés et autres personnes dont le client choisit de saisir les informations.
- Données personnelles
- Noms, adresses e-mail professionnelles/de contact, numéros de téléphone lorsqu’ils sont fournis, rôles/statuts de compte, relations avec les détenteurs de clés, historique des sorties/retours, dates d’échéance, notes, journaux d’audit et métadonnées opérationnelles associées.
- Catégories particulières
- KeyInOut n’est pas destiné au traitement de catégories particulières de données personnelles. Les clients ne doivent pas saisir de telles données sauf s’ils ont déterminé de manière indépendante que cela est licite et nécessaire.
04Confidentialité
Le Sous-traitant veillera à ce que les personnes autorisées à traiter les Données personnelles du client soient soumises à une obligation appropriée de confidentialité et n’accèdent aux données que dans la mesure nécessaire à leurs fonctions autorisées.
05Sécurité
Compte tenu de l’état de l’art, des coûts de mise en œuvre, de la nature et de la portée du traitement ainsi que des risques pertinents, le Sous-traitant maintiendra des mesures techniques et organisationnelles appropriées. Les mesures actuelles comprennent des contrôles d’accès limités par espace de travail, des autorisations basées sur les rôles, HTTPS, un hachage sécurisé des mots de passe, des sessions renforcées, une protection CSRF, des requêtes préparées en base de données, des identifiants QR opaques, des pages QR publiques minimisant les données et une journalisation administrative/d’activité lorsqu’elle est implémentée. La présentation actuelle des mesures de sécurité est disponible sur la page Sécurité.
06Sous-traitants ultérieurs
Le Responsable du traitement donne une autorisation écrite générale au Sous-traitant pour recourir aux sous-traitants ultérieurs nécessaires à l’exploitation de KeyInOut, sous réserve de l’article 28 du RGPD. Le Sous-traitant imposera à ces sous-traitants ultérieurs des obligations de protection des données substantiellement équivalentes à celles requises pour le traitement concerné et restera responsable de ses obligations au titre du présent DPA.
Sous-traitant d’infrastructure actuel : Simply.com est utilisé pour l’hébergement/l’infrastructure et les services d’e-mails transactionnels. Si un nouveau sous-traitant ultérieur traitant de manière substantielle les Données personnelles du client est introduit, KeyInOut mettra à jour les informations publiées et fournira un préavis raisonnable lorsque cela est requis, afin de permettre au Responsable du traitement de formuler une objection motivée en matière de protection des données.
07Transferts internationaux
Le Sous-traitant ne transférera pas sciemment les Données personnelles du client hors de l’UE/EEE sans s’assurer qu’un mécanisme de transfert licite et les garanties requises sont en place. Lorsque le traitement d’un sous-traitant ultérieur implique un transfert international restreint, le Sous-traitant utilisera, selon le cas, un mécanisme approprié prévu au chapitre V du RGPD.
08Demandes des personnes concernées
Compte tenu de la nature du traitement, le Sous-traitant fournira une assistance raisonnable au Responsable du traitement, au moyen de mesures techniques et organisationnelles appropriées lorsque cela est possible, pour répondre aux demandes des personnes concernées exerçant leurs droits au titre du RGPD. Si une demande relative aux Données personnelles du client est reçue directement, le Sous-traitant orientera normalement le demandeur vers le Responsable du traitement, sauf obligation légale de répondre autrement.
09Incidents de sécurité et assistance à la conformité
Le Sous-traitant notifiera le Responsable du traitement sans retard injustifié après avoir pris connaissance d’une violation de données personnelles affectant les Données personnelles du client et fournira les informations raisonnablement disponibles afin d’aider le Responsable du traitement à respecter ses obligations au titre des articles 32 à 36 du RGPD.
Le Sous-traitant fournira également une assistance raisonnable, compte tenu de la nature du traitement et des informations disponibles, concernant la sécurité, la notification des violations, les analyses d’impact relatives à la protection des données et les obligations de consultation préalable applicables au Responsable du traitement.
10Suppression et restitution
Pendant l’utilisation du service, les propriétaires d’espace de travail peuvent exporter les données disponibles de l’espace de travail. À la résiliation ou à la suppression de l’espace de travail, le Sous-traitant supprimera les Données personnelles du client du service actif, sauf si la loi applicable impose leur conservation. Des copies résiduelles peuvent subsister temporairement dans les sauvegardes techniques jusqu’à leur écrasement ou leur suppression conformément au cycle de sauvegarde applicable ; elles resteront protégées et indisponibles pour un usage ordinaire pendant cette période.
11Informations et audits
Le Sous-traitant mettra à disposition les informations raisonnablement nécessaires pour démontrer le respect des obligations de l’article 28 et permettra des audits ou inspections raisonnables menés par le Responsable du traitement ou un auditeur mandaté par lui, et y contribuera. Les audits doivent être proportionnés, protéger la confidentialité et la sécurité des autres clients et, lorsque cela est possible, utiliser d’abord la documentation disponible plutôt que des tests intrusifs.
Les parties conviendront à l’avance d’un calendrier et d’un périmètre raisonnables, sauf lorsqu’une mesure urgente est exigée par une autorité de contrôle ou en cas d’incident grave.
12Obligations du Responsable du traitement
Le Responsable du traitement est responsable de la licéité, de la loyauté et de la transparence de son traitement ; de l’exactitude et de la nécessité des données qu’il saisit ; de ses bases juridiques ; des informations fournies aux personnes concernées ; des autorisations des utilisateurs ; et de ses instructions au Sous-traitant. Le Responsable du traitement ne doit pas demander au Sous-traitant de traiter des données personnelles de manière illicite.
13Ordre de priorité et modifications
Le présent DPA complète les Conditions d’utilisation. Pour les questions relatives au traitement des Données personnelles du client, le présent DPA prévaut sur les conditions générales contradictoires. Nous pouvons mettre à jour ce DPA lorsque cela est nécessaire pour refléter des modifications de la loi ou du service ; les changements importants seront communiqués lorsque cela est approprié.
14Contact
Sous-traitant : Alexander Arfs, Suède, exploitant KeyInOut. Questions relatives à la confidentialité/DPA : privacy@keyinout.com. Incidents de sécurité : security@keyinout.com.