KeyInOut SIMPLE ACCESS. BETTER CONTROL
🌐 Norsk ▾
English Svenska Deutsch Norsk ✓ Dansk Français Español Nederlands Suomi Italiano Polski Português
← Hjem

Personvern

Databehandleravtale

Vilkår etter artikkel 28 for kunders personopplysninger som behandles gjennom KeyInOut.

Versjon 1.0 · 9. september 2026

På denne siden
01Parter og roller 02Omfang og instrukser 03Opplysninger om behandlingen 04Konfidensialitet 05Sikkerhet 06Underdatabehandlere 07Internasjonale overføringer 08Forespørsler fra registrerte 09Sikkerhetshendelser og bistand til etterlevelse 10Sletting og tilbakelevering 11Informasjon og revisjoner 12Den behandlingsansvarliges plikter 13Forrang og endringer 14Kontakt
Slik gjelder denne databehandleravtalen

Denne databehandleravtalen er ment å være en del av KeyInOut-vilkårene når en kundeorganisasjon bruker KeyInOut til å behandle personopplysninger som kunden er behandlingsansvarlig for. KeyInOut er for øyeblikket en betatjeneste drevet av Alexander Arfs i Sverige.

01Parter og roller

Kundeorganisasjonen som bruker KeyInOut-arbeidsområdet er behandlingsansvarlig. Alexander Arfs, Sverige, som driver KeyInOut, er databehandler for kundens personopplysninger som behandles på vegne av den behandlingsansvarlige. Personvernkontakt: privacy@keyinout.com.

02Omfang og instrukser

Databehandleren behandler kundens personopplysninger bare etter dokumenterte instrukser fra den behandlingsansvarlige, inkludert instrukser som uttrykkes gjennom den behandlingsansvarliges bruk og konfigurasjon av KeyInOut, og bare i den grad det er nødvendig for å levere, sikre, vedlikeholde og støtte tjenesten, med mindre behandling er påkrevd etter unionsrett eller medlemsstatsrett. Dersom det er lovlig, informerer databehandleren den behandlingsansvarlige før behandling som kreves etter slik lov.

Hvis databehandleren mener at en instruks er i strid med gjeldende personvernlovgivning, informerer den behandlingsansvarlige og kan stanse den berørte behandlingen mens saken avklares.

03Opplysninger om behandlingen

Formål
Levering av KeyInOut-tjenesten for håndtering av fysiske nøkler.
Varighet
Så lenge kunden bruker KeyInOut og i den begrensede perioden som er nødvendig for å fullføre forpliktelser knyttet til sletting/retur.
Art og hensikt
Hosting, lagring, organisering, henting, visning, eksport, utsending av konfigurerte varsler og annen behandling av data som er nødvendig for å håndtere nøkler, innehavere, lokasjoner, brukere og aktivitet.
Registrerte
Kundebrukere, ansatte, oppdragstakere, nøkkelinnehavere og andre personer som kunden velger å registrere opplysninger om.
Personopplysninger
Navn, arbeids-/kontakt-e-postadresser, telefonnumre der de oppgis, kontoroller/-status, relasjoner til nøkkelinnehavere, utleverings-/innleveringshistorikk, forfallsdatoer, notater, revisjonsregistre og tilhørende operasjonelle metadata.
Særlige kategorier
KeyInOut er ikke beregnet for særlige kategorier av personopplysninger. Kunder bør ikke legge inn slike data med mindre de selvstendig har vurdert at dette er lovlig og nødvendig.

04Konfidensialitet

Databehandleren skal sørge for at personer som er autorisert til å behandle kundens personopplysninger er underlagt passende taushetsplikt og bare får tilgang til opplysningene i den grad det er nødvendig for deres autoriserte oppgaver.

05Sikkerhet

Med hensyn til den teknologiske utviklingen, implementeringskostnader, behandlingens art og omfang samt relevante risikoer skal databehandleren opprettholde egnede tekniske og organisatoriske tiltak. Nåværende tiltak omfatter arbeidsområdeavgrenset tilgangskontroll, rollebaserte tillatelser, HTTPS, sikker passordhashing, herdede sesjoner, CSRF-beskyttelse, forberedte databaseutsagn, ugjennomsiktige QR-identifikatorer, dataminimerte offentlige QR-sider og administrativ-/aktivitetslogging der dette er implementert. Den aktuelle sikkerhetsoversikten finnes på sikkerhetssiden.

06Underdatabehandlere

Den behandlingsansvarlige gir generell skriftlig godkjenning til at databehandleren kan bruke underdatabehandlere som er nødvendige for å drive KeyInOut, underlagt artikkel 28 i GDPR. Databehandleren skal pålegge underdatabehandlere personvernforpliktelser som i vesentlig grad tilsvarer dem som kreves for den aktuelle behandlingen, og forblir ansvarlig for sine forpliktelser etter denne avtalen.

Nåværende underdatabehandler for infrastruktur: Simply.com brukes til hosting/infrastruktur og transaksjons-e-post som er relevant for den nåværende betaen. Hvis en ny underdatabehandler introduseres som i vesentlig grad behandler kundens personopplysninger, oppdaterer KeyInOut den publiserte informasjonen og gir rimelig forhåndsvarsel der det kreves, slik at den behandlingsansvarlige får anledning til å fremme en begrunnet personverninnsigelse.

07Internasjonale overføringer

Databehandleren vil ikke bevisst overføre kundens personopplysninger utenfor EU/EØS uten å sikre at en lovlig overføringsmekanisme og nødvendige garantier er på plass. Der en underdatabehandlers behandling innebærer en begrenset internasjonal overføring, bruker databehandleren en passende mekanisme etter kapittel V i GDPR, avhengig av hva som gjelder.

08Forespørsler fra registrerte

Med hensyn til behandlingens art skal databehandleren gi rimelig bistand til den behandlingsansvarlige, gjennom egnede tekniske og organisatoriske tiltak der det er mulig, for å svare på forespørsler fra registrerte som utøver sine rettigheter etter GDPR. Hvis en forespørsel om kundens personopplysninger mottas direkte, vil databehandleren normalt henvise den registrerte til den behandlingsansvarlige, med mindre loven krever at det svares på annen måte.

09Sikkerhetshendelser og bistand til etterlevelse

Databehandleren skal uten ugrunnet opphold varsle den behandlingsansvarlige etter å ha blitt kjent med et brudd på personopplysningssikkerheten som påvirker kundens personopplysninger, og gi rimelig tilgjengelig informasjon for å bistå den behandlingsansvarlige med forpliktelsene etter artiklene 32–36 i GDPR.

Databehandleren skal også gi rimelig bistand, med hensyn til behandlingens art og tilgjengelig informasjon, knyttet til sikkerhet, varsling av brudd, personvernkonsekvensvurderinger og plikter til forhåndsdrøfting som gjelder for den behandlingsansvarlige.

10Sletting og tilbakelevering

Mens tjenesten brukes kan eiere av arbeidsområder eksportere tilgjengelige arbeidsområdedata. Ved opphør eller sletting av arbeidsområdet skal databehandleren slette kundens personopplysninger fra den aktive tjenesten, med mindre gjeldende lov krever oppbevaring. Gjenværende kopier kan midlertidig finnes i tekniske sikkerhetskopier til de overskrives eller slettes i henhold til gjeldende backupsyklus, og skal i denne perioden forbli beskyttet og utilgjengelige for vanlig bruk.

11Informasjon og revisjoner

Databehandleren skal gjøre tilgjengelig informasjon som med rimelighet er nødvendig for å dokumentere etterlevelse av forpliktelsene etter artikkel 28 og skal tillate og bidra til rimelige revisjoner eller inspeksjoner utført av den behandlingsansvarlige eller en revisor utpekt av denne. Revisjoner skal være forholdsmessige, beskytte andre kunders konfidensialitet og sikkerhet og, der det er mulig, først bruke tilgjengelig dokumentasjon fremfor inngripende testing.

Partene skal avtale rimelig tidspunkt og omfang på forhånd, med mindre en tilsynsmyndighet eller en alvorlig hendelse krever hastetiltak.

12Den behandlingsansvarliges plikter

Den behandlingsansvarlige er ansvarlig for at behandlingen er lovlig, rettferdig og transparent; at data som legges inn er korrekte og nødvendige; rettslige grunnlag; informasjon til registrerte; brukertilganger; og instrukser til databehandleren. Den behandlingsansvarlige må ikke instruere databehandleren om å behandle personopplysninger ulovlig.

13Forrang og endringer

Denne databehandleravtalen utfyller bruksvilkårene. For spørsmål som gjelder behandling av kundens personopplysninger, har denne avtalen forrang fremfor motstridende generelle vilkår. Vi kan oppdatere avtalen når det er nødvendig for å gjenspeile endringer i lov eller tjenesten; vesentlige endringer kommuniseres der det er hensiktsmessig.

14Kontakt

Databehandler: Alexander Arfs, Sverige, som driver KeyInOut. Personvern-/DPA-henvendelser: privacy@keyinout.com. Sikkerhetshendelser: security@keyinout.com.

© 2026 KeyInOut
Personvern Sikkerhet Vilkår Cookies Opprett konto