Este DPA destina-se a fazer parte dos Termos do KeyInOut quando uma organização cliente utiliza o KeyInOut para tratar dados pessoais relativamente aos quais o cliente é o responsável pelo tratamento. O KeyInOut é atualmente um serviço operado por Alexander Arfs na Suécia.
01Partes e funções
A organização cliente que utiliza o espaço de trabalho KeyInOut é o Responsável pelo tratamento. Alexander Arfs, Suécia, operador do KeyInOut, é o Subcontratante para os Dados Pessoais do Cliente tratados em nome do Responsável pelo tratamento. Contacto de privacidade: privacy@keyinout.com.
02Âmbito e instruções
O Subcontratante tratará Dados Pessoais do Cliente apenas mediante instruções documentadas do Responsável pelo tratamento, incluindo instruções expressas através da utilização e configuração do KeyInOut pelo Responsável, e apenas na medida necessária para fornecer, proteger, manter e suportar o serviço, salvo se o tratamento for exigido por legislação da UE ou de um Estado-Membro. Se legalmente permitido, o Subcontratante informará o Responsável antes do tratamento exigido por essa legislação.
Se o Subcontratante considerar que uma instrução infringe a legislação de proteção de dados aplicável, informará o Responsável e poderá suspender o tratamento afetado enquanto a questão é resolvida.
03Detalhes do tratamento
- Objeto
- Prestação do serviço KeyInOut de gestão de chaves físicas.
- Duração
- Durante a utilização do KeyInOut pelo cliente e pelo período limitado necessário para concluir obrigações de eliminação/devolução.
- Natureza e finalidade
- Alojamento, armazenamento, organização, recuperação, apresentação, exportação, envio por e-mail de notificações configuradas e outro tratamento de dados necessário para gerir chaves, detentores, localizações, utilizadores e atividade.
- Titulares dos dados
- Utilizadores do cliente, colaboradores, prestadores, detentores de chaves e outras pessoas cujos dados o cliente decida introduzir.
- Dados pessoais
- Nomes, endereços de e-mail profissionais/de contacto, números de telefone quando fornecidos, funções/estado da conta, relações entre chaves e detentores, histórico de entrega/devolução, prazos, notas, registos de auditoria e metadados operacionais relacionados.
- Categorias especiais
- O KeyInOut não se destina a dados pessoais de categorias especiais. Os clientes não devem introduzir esses dados, salvo se tiverem determinado de forma independente que fazê-lo é legal e necessário.
04Confidencialidade
O Subcontratante assegurará que as pessoas autorizadas a tratar Dados Pessoais do Cliente estejam sujeitas a um dever adequado de confidencialidade e acedam aos dados apenas na medida necessária para as suas funções autorizadas.
05Segurança
Tendo em conta o estado da técnica, os custos de implementação, a natureza e o âmbito do tratamento e os riscos relevantes, o Subcontratante manterá medidas técnicas e organizativas adequadas. As medidas atuais incluem controlos de acesso limitados ao tenant/espaço, permissões baseadas em funções, HTTPS, hashing seguro de palavras-passe, sessões reforçadas, proteção CSRF, instruções preparadas de base de dados, identificadores QR opacos, páginas QR públicas com minimização de dados e registo administrativo/de atividade quando implementado. A visão geral atual de segurança está disponível na página de Segurança.
06Subcontratantes ulteriores
O Responsável pelo tratamento concede autorização geral por escrito ao Subcontratante para utilizar subcontratantes ulteriores necessários à operação do KeyInOut, sujeito ao artigo 28.º do RGPD. O Subcontratante imporá aos subcontratantes ulteriores obrigações de proteção de dados materialmente equivalentes às exigidas para o tratamento relevante e permanece responsável pelas suas obrigações ao abrigo deste DPA.
Subcontratante de infraestrutura atual: a Simply.com é utilizada para alojamento/infraestrutura e serviços de e-mail transacional relevantes para a atual beta. Se for introduzido um novo subcontratante ulterior que trate materialmente Dados Pessoais do Cliente, o KeyInOut atualizará as informações publicadas e fornecerá um aviso prévio razoável quando exigido, dando ao Responsável pelo tratamento a oportunidade de apresentar uma objeção fundamentada de proteção de dados.
07Transferências internacionais
O Subcontratante não transferirá conscientemente Dados Pessoais do Cliente para fora da UE/EEE sem assegurar a existência de um mecanismo de transferência legal e das salvaguardas exigidas. Quando o tratamento de um subcontratante ulterior envolver uma transferência internacional restrita, o Subcontratante utilizará um mecanismo adequado do Capítulo V do RGPD, conforme aplicável.
08Pedidos dos titulares dos dados
Tendo em conta a natureza do tratamento, o Subcontratante prestará assistência razoável ao Responsável pelo tratamento, através de medidas técnicas e organizativas adequadas sempre que possível, para responder a pedidos de titulares dos dados que exerçam os seus direitos ao abrigo do RGPD. Se um pedido relativo a Dados Pessoais do Cliente for recebido diretamente, o Subcontratante encaminhará normalmente o requerente para o Responsável pelo tratamento, salvo se legalmente obrigado a responder de outra forma.
09Incidentes de segurança e assistência de conformidade
O Subcontratante notificará o Responsável pelo tratamento sem demora injustificada após tomar conhecimento de uma violação de dados pessoais que afete Dados Pessoais do Cliente e fornecerá informações razoavelmente disponíveis para ajudar o Responsável a cumprir as suas obrigações ao abrigo dos artigos 32.º a 36.º do RGPD.
O Subcontratante prestará também assistência razoável, tendo em conta a natureza do tratamento e as informações disponíveis, em matéria de segurança, notificação de violações, avaliações de impacto sobre a proteção de dados e obrigações de consulta prévia aplicáveis ao Responsável pelo tratamento.
10Eliminação e devolução
Durante o serviço, os proprietários do espaço de trabalho podem exportar os dados disponíveis. Após cessação ou eliminação do espaço de trabalho, o Subcontratante eliminará os Dados Pessoais do Cliente do serviço ativo, salvo se a lei aplicável exigir a sua conservação. Cópias residuais podem permanecer temporariamente em cópias de segurança técnicas até serem substituídas ou eliminadas de acordo com o ciclo de backup aplicável, permanecendo protegidas e indisponíveis para utilização normal durante esse período.
11Informações e auditorias
O Subcontratante disponibilizará informações razoavelmente necessárias para demonstrar conformidade com as obrigações do artigo 28.º e permitirá e contribuirá para auditorias ou inspeções razoáveis pelo Responsável pelo tratamento ou por auditor por este mandatado. As auditorias devem ser proporcionais, proteger a confidencialidade e segurança de outros clientes e, sempre que possível, utilizar primeiro a documentação disponível em vez de testes intrusivos.
As partes acordarão antecipadamente um calendário e âmbito razoáveis, salvo quando seja necessária ação urgente por uma autoridade de controlo ou por um incidente grave.
12Obrigações do Responsável pelo tratamento
O Responsável pelo tratamento é responsável pela legalidade, lealdade e transparência do seu tratamento; pela exatidão e necessidade dos dados que introduz; pelas suas bases legais; pelos avisos aos titulares dos dados; pelas permissões dos utilizadores; e pelas instruções dadas ao Subcontratante. O Responsável não deve instruir o Subcontratante a tratar dados pessoais de forma ilegal.
13Precedência e alterações
Este DPA complementa os Termos de Serviço. Em matérias relativas ao tratamento de Dados Pessoais do Cliente, este DPA prevalece sobre termos gerais em conflito. Podemos atualizar este DPA quando necessário para refletir alterações na lei ou no serviço; as alterações materiais serão comunicadas quando adequado.
14Contacto
Subcontratante: Alexander Arfs, Suécia, operador do KeyInOut. Questões de privacidade/DPA: privacy@keyinout.com. Incidentes de segurança: security@keyinout.com.