Denne databehandleravtalen er ment å være en del av KeyInOut-vilkårene når en kundeorganisasjon bruker KeyInOut til å behandle personopplysninger som kunden er behandlingsansvarlig for. KeyInOut er for øyeblikket en betatjeneste drevet av Alexander Arfs i Sverige.
01Parter og roller
Kundeorganisasjonen som bruker KeyInOut-arbeidsområdet er behandlingsansvarlig. Alexander Arfs, Sverige, som driver KeyInOut, er databehandler for kundens personopplysninger som behandles på vegne av den behandlingsansvarlige. Personvernkontakt: privacy@keyinout.com.
02Omfang og instrukser
Databehandleren behandler kundens personopplysninger bare etter dokumenterte instrukser fra den behandlingsansvarlige, inkludert instrukser som uttrykkes gjennom den behandlingsansvarliges bruk og konfigurasjon av KeyInOut, og bare i den grad det er nødvendig for å levere, sikre, vedlikeholde og støtte tjenesten, med mindre behandling er påkrevd etter unionsrett eller medlemsstatsrett. Dersom det er lovlig, informerer databehandleren den behandlingsansvarlige før behandling som kreves etter slik lov.
Hvis databehandleren mener at en instruks er i strid med gjeldende personvernlovgivning, informerer den behandlingsansvarlige og kan stanse den berørte behandlingen mens saken avklares.
03Opplysninger om behandlingen
- Formål
- Levering av KeyInOut-tjenesten for håndtering av fysiske nøkler.
- Varighet
- Så lenge kunden bruker KeyInOut og i den begrensede perioden som er nødvendig for å fullføre forpliktelser knyttet til sletting/retur.
- Art og hensikt
- Hosting, lagring, organisering, henting, visning, eksport, utsending av konfigurerte varsler og annen behandling av data som er nødvendig for å håndtere nøkler, innehavere, lokasjoner, brukere og aktivitet.
- Registrerte
- Kundebrukere, ansatte, oppdragstakere, nøkkelinnehavere og andre personer som kunden velger å registrere opplysninger om.
- Personopplysninger
- Navn, arbeids-/kontakt-e-postadresser, telefonnumre der de oppgis, kontoroller/-status, relasjoner til nøkkelinnehavere, utleverings-/innleveringshistorikk, forfallsdatoer, notater, revisjonsregistre og tilhørende operasjonelle metadata.
- Særlige kategorier
- KeyInOut er ikke beregnet for særlige kategorier av personopplysninger. Kunder bør ikke legge inn slike data med mindre de selvstendig har vurdert at dette er lovlig og nødvendig.
04Konfidensialitet
Databehandleren skal sørge for at personer som er autorisert til å behandle kundens personopplysninger er underlagt passende taushetsplikt og bare får tilgang til opplysningene i den grad det er nødvendig for deres autoriserte oppgaver.
05Sikkerhet
Med hensyn til den teknologiske utviklingen, implementeringskostnader, behandlingens art og omfang samt relevante risikoer skal databehandleren opprettholde egnede tekniske og organisatoriske tiltak. Nåværende tiltak omfatter arbeidsområdeavgrenset tilgangskontroll, rollebaserte tillatelser, HTTPS, sikker passordhashing, herdede sesjoner, CSRF-beskyttelse, forberedte databaseutsagn, ugjennomsiktige QR-identifikatorer, dataminimerte offentlige QR-sider og administrativ-/aktivitetslogging der dette er implementert. Den aktuelle sikkerhetsoversikten finnes på sikkerhetssiden.
06Underdatabehandlere
Den behandlingsansvarlige gir generell skriftlig godkjenning til at databehandleren kan bruke underdatabehandlere som er nødvendige for å drive KeyInOut, underlagt artikkel 28 i GDPR. Databehandleren skal pålegge underdatabehandlere personvernforpliktelser som i vesentlig grad tilsvarer dem som kreves for den aktuelle behandlingen, og forblir ansvarlig for sine forpliktelser etter denne avtalen.
Nåværende underdatabehandler for infrastruktur: Simply.com brukes til hosting/infrastruktur og transaksjons-e-post som er relevant for den nåværende betaen. Hvis en ny underdatabehandler introduseres som i vesentlig grad behandler kundens personopplysninger, oppdaterer KeyInOut den publiserte informasjonen og gir rimelig forhåndsvarsel der det kreves, slik at den behandlingsansvarlige får anledning til å fremme en begrunnet personverninnsigelse.
07Internasjonale overføringer
Databehandleren vil ikke bevisst overføre kundens personopplysninger utenfor EU/EØS uten å sikre at en lovlig overføringsmekanisme og nødvendige garantier er på plass. Der en underdatabehandlers behandling innebærer en begrenset internasjonal overføring, bruker databehandleren en passende mekanisme etter kapittel V i GDPR, avhengig av hva som gjelder.
08Forespørsler fra registrerte
Med hensyn til behandlingens art skal databehandleren gi rimelig bistand til den behandlingsansvarlige, gjennom egnede tekniske og organisatoriske tiltak der det er mulig, for å svare på forespørsler fra registrerte som utøver sine rettigheter etter GDPR. Hvis en forespørsel om kundens personopplysninger mottas direkte, vil databehandleren normalt henvise den registrerte til den behandlingsansvarlige, med mindre loven krever at det svares på annen måte.
09Sikkerhetshendelser og bistand til etterlevelse
Databehandleren skal uten ugrunnet opphold varsle den behandlingsansvarlige etter å ha blitt kjent med et brudd på personopplysningssikkerheten som påvirker kundens personopplysninger, og gi rimelig tilgjengelig informasjon for å bistå den behandlingsansvarlige med forpliktelsene etter artiklene 32–36 i GDPR.
Databehandleren skal også gi rimelig bistand, med hensyn til behandlingens art og tilgjengelig informasjon, knyttet til sikkerhet, varsling av brudd, personvernkonsekvensvurderinger og plikter til forhåndsdrøfting som gjelder for den behandlingsansvarlige.
10Sletting og tilbakelevering
Mens tjenesten brukes kan eiere av arbeidsområder eksportere tilgjengelige arbeidsområdedata. Ved opphør eller sletting av arbeidsområdet skal databehandleren slette kundens personopplysninger fra den aktive tjenesten, med mindre gjeldende lov krever oppbevaring. Gjenværende kopier kan midlertidig finnes i tekniske sikkerhetskopier til de overskrives eller slettes i henhold til gjeldende backupsyklus, og skal i denne perioden forbli beskyttet og utilgjengelige for vanlig bruk.
11Informasjon og revisjoner
Databehandleren skal gjøre tilgjengelig informasjon som med rimelighet er nødvendig for å dokumentere etterlevelse av forpliktelsene etter artikkel 28 og skal tillate og bidra til rimelige revisjoner eller inspeksjoner utført av den behandlingsansvarlige eller en revisor utpekt av denne. Revisjoner skal være forholdsmessige, beskytte andre kunders konfidensialitet og sikkerhet og, der det er mulig, først bruke tilgjengelig dokumentasjon fremfor inngripende testing.
Partene skal avtale rimelig tidspunkt og omfang på forhånd, med mindre en tilsynsmyndighet eller en alvorlig hendelse krever hastetiltak.
12Den behandlingsansvarliges plikter
Den behandlingsansvarlige er ansvarlig for at behandlingen er lovlig, rettferdig og transparent; at data som legges inn er korrekte og nødvendige; rettslige grunnlag; informasjon til registrerte; brukertilganger; og instrukser til databehandleren. Den behandlingsansvarlige må ikke instruere databehandleren om å behandle personopplysninger ulovlig.
13Forrang og endringer
Denne databehandleravtalen utfyller bruksvilkårene. For spørsmål som gjelder behandling av kundens personopplysninger, har denne avtalen forrang fremfor motstridende generelle vilkår. Vi kan oppdatere avtalen når det er nødvendig for å gjenspeile endringer i lov eller tjenesten; vesentlige endringer kommuniseres der det er hensiktsmessig.
14Kontakt
Databehandler: Alexander Arfs, Sverige, som driver KeyInOut. Personvern-/DPA-henvendelser: privacy@keyinout.com. Sikkerhetshendelser: security@keyinout.com.