KeyInOut SIMPLE ACCESS. BETTER CONTROL
🌐 Nederlands ▾
English Svenska Deutsch Norsk Dansk Français Español Nederlands ✓ Suomi Italiano Polski Português
← Start

Gegevensbescherming

Verwerkersovereenkomst

Voorwaarden volgens artikel 28 AVG voor klantgegevens die via KeyInOut worden verwerkt.

Versie 1.0 · 9 september 2026

Op deze pagina
01Partijen en rollen 02Reikwijdte en instructies 03Details van de verwerking 04Vertrouwelijkheid 05Beveiliging 06Subverwerkers 07Internationale doorgiften 08Verzoeken van betrokkenen 09Beveiligingsincidenten en ondersteuning bij compliance 10Verwijdering en teruggave 11Informatie en audits 12Verplichtingen van de Verwerkingsverantwoordelijke 13Voorrang en wijzigingen 14Contact
Relatie verwerkingsverantwoordelijke–verwerker

Deze verwerkersovereenkomst maakt deel uit van de Voorwaarden wanneer een klantorganisatie optreedt als verwerkingsverantwoordelijke en KeyInOut persoonsgegevens namens de klant verwerkt. KeyInOut wordt beheerd door Alexander Arfs in Zweden.

01Partijen en rollen

De organisatie die een KeyInOut-werkruimte aanmaakt of gebruikt is de Verwerkingsverantwoordelijke voor de hieronder beschreven Persoonsgegevens van de klant. Alexander Arfs, Zweden, exploitant van KeyInOut, is de Verwerker. Beide partijen voldoen aan hun verplichtingen onder toepasselijke gegevensbeschermingswetgeving, waaronder de AVG waar van toepassing.

02Reikwijdte en instructies

De Verwerker verwerkt Persoonsgegevens van de klant alleen op basis van gedocumenteerde instructies van de Verwerkingsverantwoordelijke, waaronder instructies die blijken uit het gebruik en de configuratie van KeyInOut, en alleen voor zover nodig om de dienst te leveren, beschermen, onderhouden en ondersteunen, tenzij verwerking vereist is op grond van Unierecht of lidstatelijk recht. Waar wettelijk toegestaan informeert de Verwerker de Verwerkingsverantwoordelijke vooraf over dergelijke wettelijk verplichte verwerking.

Als de Verwerker van mening is dat een instructie in strijd is met toepasselijke gegevensbeschermingswetgeving, informeert hij de Verwerkingsverantwoordelijke en kan hij de betreffende verwerking opschorten totdat het probleem is opgelost.

03Details van de verwerking

Onderwerp
Levering van de KeyInOut-dienst voor beheer van fysieke sleutels.
Duur
Gedurende de periode waarin de klant KeyInOut gebruikt en gedurende de beperkte periode die nodig is om verwijderings-/retourverplichtingen uit te voeren.
Aard en doel
Hosting, opslag, ordening, opvraging, weergave, export, verzending van geconfigureerde e-mailmeldingen en overige verwerking die nodig is voor het beheren van sleutels, houders, locaties, gebruikers en activiteit.
Betrokkenen
Gebruikers van de klant, medewerkers, opdrachtnemers, sleutelhouders en andere personen van wie de klant informatie invoert.
Persoonsgegevens
Namen, zakelijke/contact-e-mailadressen, telefoonnummers indien verstrekt, accountrollen/-statussen, relaties met sleutelhouders, uitgifte-/retourgeschiedenis, vervaldatums, notities, auditlogs en gerelateerde operationele metadata.
Bijzondere categorieën
KeyInOut is niet bedoeld voor verwerking van bijzondere categorieën persoonsgegevens. Klanten dienen dergelijke gegevens niet in te voeren tenzij zij zelfstandig hebben vastgesteld dat dit rechtmatig en noodzakelijk is.

04Vertrouwelijkheid

De Verwerker zorgt ervoor dat personen die bevoegd zijn Persoonsgegevens van de klant te verwerken aan een passende geheimhoudingsplicht zijn gebonden en alleen toegang hebben wanneer dit nodig is voor hun toegestane werkzaamheden.

05Beveiliging

Rekening houdend met de stand van de techniek, uitvoeringskosten, aard en omvang van de verwerking en relevante risico’s onderhoudt de Verwerker passende technische en organisatorische maatregelen. Huidige maatregelen zijn onder meer toegangsbeperking per werkruimte, rolgebaseerde rechten, HTTPS, veilige wachtwoordhashing, versterkte sessies, CSRF-bescherming, prepared statements, nietszeggende QR-identificaties, openbare QR-pagina’s met gegevensminimalisatie en administratieve-/activiteitslogging waar geïmplementeerd. De actuele beschrijving van beveiligingsmaatregelen staat op de beveiligingspagina.

06Subverwerkers

De Verwerkingsverantwoordelijke geeft de Verwerker algemene schriftelijke toestemming om subverwerkers te gebruiken die nodig zijn voor de werking van KeyInOut, onder voorbehoud van artikel 28 AVG. De Verwerker legt aan deze subverwerkers gegevensbeschermingsverplichtingen op die wezenlijk gelijkwaardig zijn aan die voor de betreffende verwerking en blijft verantwoordelijk voor zijn verplichtingen onder deze DPA.

Huidige infrastructuur-subverwerker: Simply.com wordt gebruikt voor hosting/infrastructuur en transactionele e-maildiensten. Als een nieuwe subverwerker wordt toegevoegd die wezenlijk Persoonsgegevens van de klant verwerkt, werkt KeyInOut de gepubliceerde informatie bij en geeft het waar nodig redelijke voorafgaande kennisgeving zodat de Verwerkingsverantwoordelijke gemotiveerd bezwaar kan maken op gegevensbeschermingsgronden.

07Internationale doorgiften

De Verwerker zal niet bewust Persoonsgegevens van de klant buiten de EU/EER doorgeven zonder ervoor te zorgen dat een rechtmatig doorgiftemechanisme en benodigde waarborgen aanwezig zijn. Wanneer verwerking door een subverwerker een beperkte internationale doorgifte omvat, gebruikt de Verwerker waar van toepassing een geschikt mechanisme onder hoofdstuk V AVG.

08Verzoeken van betrokkenen

Rekening houdend met de aard van de verwerking ondersteunt de Verwerker de Verwerkingsverantwoordelijke redelijkerwijs met passende technische en organisatorische maatregelen, voor zover mogelijk, bij het beantwoorden van verzoeken van betrokkenen die hun rechten onder de AVG uitoefenen. Als een verzoek over Persoonsgegevens van de klant rechtstreeks bij de Verwerker binnenkomt, verwijst de Verwerker de verzoeker normaal gesproken naar de Verwerkingsverantwoordelijke, tenzij de wet een andere reactie vereist.

09Beveiligingsincidenten en ondersteuning bij compliance

De Verwerker informeert de Verwerkingsverantwoordelijke zonder onredelijke vertraging nadat hij kennis heeft gekregen van een inbreuk in verband met persoonsgegevens die Persoonsgegevens van de klant raakt en verstrekt redelijkerwijs beschikbare informatie om de Verwerkingsverantwoordelijke te helpen voldoen aan verplichtingen uit artikelen 32 tot en met 36 AVG.

De Verwerker biedt daarnaast redelijke ondersteuning, rekening houdend met de aard van de verwerking en beschikbare informatie, bij beveiliging, meldingen van inbreuken, gegevensbeschermingseffectbeoordelingen en verplichtingen tot voorafgaande raadpleging die op de Verwerkingsverantwoordelijke van toepassing zijn.

10Verwijdering en teruggave

Tijdens gebruik van de dienst kunnen werkruimte-eigenaren beschikbare gegevens exporteren. Bij beëindiging of verwijdering van de werkruimte verwijdert de Verwerker Persoonsgegevens van de klant uit de actieve dienst, tenzij toepasselijk recht bewaring vereist. Restkopieën kunnen tijdelijk in technische back-ups blijven totdat zij volgens de toepasselijke back-upcyclus worden overschreven of verwijderd; gedurende die periode blijven ze beschermd en niet beschikbaar voor normaal gebruik.

11Informatie en audits

De Verwerker stelt redelijkerwijs noodzakelijke informatie beschikbaar om naleving van artikel 28 aan te tonen en staat redelijke audits of inspecties toe en draagt daaraan bij wanneer die worden uitgevoerd door de Verwerkingsverantwoordelijke of diens bevoegde auditor. Audits moeten proportioneel zijn, de vertrouwelijkheid en beveiliging van andere klanten beschermen en waar mogelijk eerst gebruikmaken van bestaande documentatie in plaats van ingrijpende tests.

Partijen stemmen vooraf een redelijke planning en reikwijdte af, behalve wanneer een toezichthouder of ernstig incident dringend handelen vereist.

12Verplichtingen van de Verwerkingsverantwoordelijke

De Verwerkingsverantwoordelijke is verantwoordelijk voor rechtmatigheid, behoorlijkheid en transparantie van zijn verwerking; voor juistheid en noodzakelijkheid van ingevoerde gegevens; voor rechtsgronden; voor informatie aan betrokkenen; voor gebruikersrechten; en voor instructies aan de Verwerker. De Verwerkingsverantwoordelijke mag de Verwerker niet instrueren persoonsgegevens onrechtmatig te verwerken.

13Voorrang en wijzigingen

Deze DPA vult de Gebruiksvoorwaarden aan. Voor zaken over verwerking van Persoonsgegevens van de klant heeft deze DPA voorrang op tegenstrijdige algemene voorwaarden. We kunnen deze DPA bijwerken wanneer dat nodig is vanwege wijzigingen in wetgeving of dienst; belangrijke wijzigingen worden waar passend gecommuniceerd.

14Contact

Verwerker: Alexander Arfs, Zweden, exploitant van KeyInOut. Privacy-/DPA-vragen: privacy@keyinout.com. Beveiligingsincidenten: security@keyinout.com.

© 2026 KeyInOut
Privacy Beveiliging Voorwaarden Cookies Account aanmaken