Questo DPA è destinato a far parte dei termini di KeyInOut quando un’organizzazione cliente utilizza KeyInOut per trattare dati personali di cui il cliente è titolare del trattamento. KeyInOut è attualmente un servizio gestito da Alexander Arfs in Svezia.
01Parti e ruoli
il organizzazione cliente using il KeyInOut spazio di lavoro is il Controller. Alexander Arfs, Svezia, operating KeyInOut, is il Processor per Il cliente Personal Datun processed on il Controller's behalf. Privacy contatto:
02Ambito e istruzioni
il Processor sarà process Il cliente Personal Datun solo on documented instructions dun il Controller, inclusi instructions expressed through il Controller's use e configuration di KeyInOut, e solo as necessario un provide, secure, maintain e supportare il servizio, unless trattamento is richiesto by EU o Member State legge. Se legally permitted, il Processor sarà inform il Controller before trattamento richiesto by such legge.
Se il Processor believes un instruction infringes applicable dati-proteggereion legge, it sarà inform il Controller e può suspend il affected trattamento while il issue is resolved.
03Dettagli del trattamento
- Subject matter
- Provision di il KeyInOut physical-chiave management servizio.
- Duration
- per il duration di il cliente's use di KeyInOut e il limited period necessario un complete deletion/return obligations.
- Nature e purpose
- Hosting, storing, organising, retrieving, displaying, esportareing, emailing configured notifications about, e otherwise trattamento dati necessario un manage chiavi, holders, sedi, utenti e activity.
- Datun subjects
- Il cliente utenti, employees, contractors, detentori delle chiavi e other persons whose details il cliente chooses un enter.
- Personal dati
- Names, work/contatto indirizzo e-mailes, numeri di telefono dove supplied, account roles/status, detentore dellun chiave relationships, check-out/return history, date di restituzione, note, audit records e related operational metadati.
- Special categories
- KeyInOut is non intended per special-category dati personali. I clienti dovrebbe non enter such dati unless they have independently determined that doing so is lawful e necessario.
04Riservatezza
il Processor sarà ensure that persons authorised un process Il cliente Personal Datun are subject un un adeguato duty di confidentiality e accesso il dati solo as necessario per their authorised duties.
05Sicurezza
Taking into account il state di il art, implementation costs, il nature e scope di trattamento e relevant risks, il Processor sarà maintain adeguato technical e organizzazioneal measures. Current measures includono tenant-scoped accesso controls, autorizzazioni basate sui ruoli, HTTPS, secure password hashing, hardened sessions, protezione CSRF, query preparate del datibase, opaque QR identifiers, dati-minimised public QR pages e administrative/activity logging dove implemented. il current sicurezzun overview is disponibile on il
06Sub-responsabili del trattamento
il Controller gives general written authorisation per il Processor un use subresponsabile del trattamentos necessario un gestire KeyInOut, subject un Article 28 GDPR. il Processor sarà impose dati-proteggereion obligations on subresponsabile del trattamentos that are materially equivalent un those richiesto per il relevant trattamento e remains responsabile per its obligations under this DPA.
Current infrastrutturun subresponsabile del trattamento: Simply.com is utilizzato per hosting/infrastrutturun e e-mail transazionali servizios relevant un il current beta. Se un new subresponsabile del trattamento is introduced that materially processes Il cliente Personal Data, KeyInOut sarà update il published informazioni e provide ragionevole advance notice dove richiesto, giving il Controller un opportunity un raise un reasoned dati-proteggereion objection.
07Trasferimenti internazionali
il Processor sarà non knowingly transfer Il cliente Personal Datun outside il UE/SEE senzun ensuring that un lawful transfer mechanism e richiesto safeguards are in place. Quando un subresponsabile del trattamento's trattamento involves un restricted international transfer, il Processor sarà use un adeguato GDPR Chapter V mechanism as applicable.
08Richieste degli interessati
Taking into account il nature di il trattamento, il Processor sarà provide ragionevole assistance un il Controller, through adeguato technical e organizzazioneal measures dove possible, un respond un requests dun dati subjects exercising their GDPR diritti. Se un request relating un Il cliente Personal Datun is received directly, il Processor sarà normally refer il requester un il Controller unless legally richiesto un respond otherwise.
09Incidenti di sicurezza e assistenza alla conformità
il Processor sarà notify il Controller senzun undue delay after becoming aware di un personal-dati breach affecting Il cliente Personal Datun e sarà provide informazioni reasonably disponibile un assist il Controller con its obligations under Articles 32–36 GDPR.
il Processor sarà also provide ragionevole assistance, taking into account il nature di trattamento e informazioni disponibile, con sicurezza, breach notification, dati-proteggereion impact assessments e prior consultation obligations applicable un il Controller.
10Cancellazione e restituzione
During il servizio, spazio di lavoro owners cun esportare disponibile spazio di lavoro dati. On termination o spazio di lavoro deletion, il Processor sarà eliminare Il cliente Personal Datun dun il live servizio, unless applicable legge requires retention. Residual copies può remain temporarily in technical backups until overwritten o eliminared according un il applicable backup cycle e sarà remain proteggereed e undisponibile per ordinary use during that period.
11Informazioni e audit
il Processor sarà make disponibile informazioni reasonably necessario un demonstrate compliance con Article 28 obligations e sarà allow e contribute un ragionevole audits o inspections by il Controller o un auditor mandated by it. Audits deve be proportionate, proteggere other clientes' confidentiality e sicurezza, e dove possible first use disponibile documentation rather thun intrusive testing.
il parties sarà agree ragionevole timing e scope in advance except dove urgent action is richiesto by un supervisory authority o serious incident.
12Obblighi del titolare del trattamento
il Controller is responsabile per il lawfulness, fairness e transparency di its trattamento; il accuracy e necessity di dati it enters; its legal bases; notices un dati subjects; utente permissions; e its instructions un il Processor. il Controller deve non instruct il Processor un process dati personali unlawfully.
13Order di precedence e modifiche
Questo DPA supplements il
14Contatti
Processor: Alexander Arfs, Svezia, operating KeyInOut. Privacy/DPA enquiries: