Detta DPA är avsett att utgöra en del av KeyInOuts villkor när en kundorganisation använder KeyInOut för att behandla personuppgifter för vilka kunden är personuppgiftsansvarig. KeyInOut är en kommersiellt tillgänglig tjänst som drivs av Alexander Arfs i Sverige.
01Parter och roller
Kundorganisationen som använder KeyInOut-arbetsytan är Personuppgiftsansvarig. Alexander Arfs, Sverige, som driver KeyInOut, är Personuppgiftsbiträde för Kundpersonuppgifter som behandlas för den Personuppgiftsansvariges räkning. Integritetskontakt: privacy@keyinout.com.
02Omfattning och instruktioner
Personuppgiftsbiträdet behandlar Kundpersonuppgifter endast enligt dokumenterade instruktioner från den Personuppgiftsansvarige, inklusive instruktioner som uttrycks genom den Personuppgiftsansvariges användning och konfiguration av KeyInOut, och endast i den utsträckning som behövs för att tillhandahålla, säkra, underhålla och stödja tjänsten, om inte behandling krävs enligt unionsrätt eller medlemsstats lag. Om det är rättsligt tillåtet informerar Personuppgiftsbiträdet den Personuppgiftsansvarige innan behandling som krävs enligt sådan lag.
Om Personuppgiftsbiträdet anser att en instruktion strider mot tillämplig dataskyddslagstiftning informerar det den Personuppgiftsansvarige och kan pausa den berörda behandlingen medan frågan löses.
03Uppgifter om behandlingen
- Föremål
- Tillhandahållande av KeyInOuts tjänst för hantering av fysiska nycklar.
- Varaktighet
- Under den tid kunden använder KeyInOut och den begränsade period som behövs för att slutföra skyldigheter kring radering/återlämning.
- Art och ändamål
- Hosting, lagring, organisering, hämtning, visning, export, utskick av konfigurerade meddelanden samt annan behandling av data som behövs för att hantera nycklar, innehavare, platser, användare och aktivitet.
- Registrerade
- Kundanvändare, anställda, entreprenörer, nyckelinnehavare och andra personer vars uppgifter kunden väljer att lägga in.
- Personuppgifter
- Namn, arbets-/kontaktmejl, telefonnummer där de anges, kontoroller/status, relationer till nyckelinnehavare, utlämnings-/återlämningshistorik, förfallodatum, anteckningar, revisionsposter och relaterad operativ metadata.
- Särskilda kategorier
- KeyInOut är inte avsett för särskilda kategorier av personuppgifter. Kunder bör inte lägga in sådana uppgifter om de inte självständigt har bedömt att detta är lagligt och nödvändigt.
04Konfidentialitet
Personuppgiftsbiträdet säkerställer att personer som är behöriga att behandla Kundpersonuppgifter omfattas av lämplig tystnadsplikt och endast får åtkomst till uppgifterna i den utsträckning som behövs för deras behöriga uppgifter.
05Säkerhet
Med beaktande av den senaste utvecklingen, genomförandekostnader, behandlingens art och omfattning samt relevanta risker ska Personuppgiftsbiträdet upprätthålla lämpliga tekniska och organisatoriska åtgärder. Nuvarande åtgärder omfattar arbetsyteavgränsad åtkomstkontroll, rollbaserade behörigheter, HTTPS, säker lösenordshashning, härdade sessioner, CSRF-skydd, förberedda databasfrågor, ogenomskinliga QR-identifierare, dataminimerade publika QR-sidor samt administrativ-/aktivitetsloggning där detta är implementerat. Den aktuella säkerhetsöversikten finns på säkerhetssidan.
06Underbiträden
Den Personuppgiftsansvarige lämnar ett generellt skriftligt godkännande för Personuppgiftsbiträdet att använda underbiträden som behövs för att driva KeyInOut, med förbehåll för artikel 28 GDPR. Personuppgiftsbiträdet ska ålägga underbiträden dataskyddsskyldigheter som i väsentliga delar motsvarar dem som krävs för den relevanta behandlingen och förblir ansvarigt för sina skyldigheter enligt detta DPA.
Nuvarande underbiträde för infrastruktur: Simply.com används för hosting/infrastruktur och transaktionsmejl som är relevanta för tjänsten. Om ett nytt underbiträde införs som väsentligt behandlar Kundpersonuppgifter uppdaterar KeyInOut den publicerade informationen och lämnar rimligt förhandsmeddelande där det krävs, så att den Personuppgiftsansvarige får möjlighet att framföra en motiverad dataskyddsinvändning.
07Internationella överföringar
Personuppgiftsbiträdet kommer inte medvetet att överföra Kundpersonuppgifter utanför EU/EES utan att säkerställa att en laglig överföringsmekanism och nödvändiga skyddsåtgärder finns. Om ett underbiträdes behandling innebär en begränsad internationell överföring använder Personuppgiftsbiträdet en lämplig mekanism enligt kapitel V GDPR, beroende på vad som är tillämpligt.
08Begäranden från registrerade
Med beaktande av behandlingens art ska Personuppgiftsbiträdet ge den Personuppgiftsansvarige rimlig hjälp, genom lämpliga tekniska och organisatoriska åtgärder där det är möjligt, för att besvara begäranden från registrerade som utövar sina rättigheter enligt GDPR. Om en begäran som rör Kundpersonuppgifter tas emot direkt hänvisar Personuppgiftsbiträdet normalt den registrerade till den Personuppgiftsansvarige, om det inte finns rättslig skyldighet att svara på annat sätt.
09Säkerhetsincidenter och stöd för efterlevnad
Personuppgiftsbiträdet ska utan onödigt dröjsmål underrätta den Personuppgiftsansvarige efter att ha fått kännedom om en personuppgiftsincident som påverkar Kundpersonuppgifter och lämna rimligen tillgänglig information för att hjälpa den Personuppgiftsansvarige med skyldigheterna enligt artiklarna 32–36 GDPR.
Personuppgiftsbiträdet ska också ge rimlig hjälp, med beaktande av behandlingens art och tillgänglig information, avseende säkerhet, incidentanmälan, konsekvensbedömningar avseende dataskydd och skyldigheter om förhandssamråd som gäller för den Personuppgiftsansvarige.
10Radering och återlämning
Under tjänstens användning kan arbetsyteägare exportera tillgänglig arbetsytedata. Vid upphörande eller radering av arbetsytan ska Personuppgiftsbiträdet radera Kundpersonuppgifter från den aktiva tjänsten, om inte tillämplig lag kräver lagring. Kvarvarande kopior kan tillfälligt finnas i tekniska säkerhetskopior tills de skrivs över eller raderas enligt tillämplig backupcykel och ska under den tiden förbli skyddade och otillgängliga för normal användning.
11Information och revisioner
Personuppgiftsbiträdet ska tillhandahålla information som rimligen behövs för att visa efterlevnad av skyldigheterna enligt artikel 28 och ska tillåta och bidra till rimliga revisioner eller inspektioner av den Personuppgiftsansvarige eller en revisor som denne utsett. Revisioner ska vara proportionerliga, skydda andra kunders konfidentialitet och säkerhet och, där det är möjligt, i första hand använda tillgänglig dokumentation i stället för inträngande tester.
Parterna ska i förväg komma överens om rimlig tidpunkt och omfattning, utom när brådskande åtgärder krävs av en tillsynsmyndighet eller vid en allvarlig incident.
12Den personuppgiftsansvariges skyldigheter
Den Personuppgiftsansvarige ansvarar för behandlingens laglighet, korrekthet och transparens; riktigheten och nödvändigheten i data som läggs in; rättsliga grunder; information till registrerade; användarbehörigheter; samt instruktioner till Personuppgiftsbiträdet. Den Personuppgiftsansvarige får inte instruera Personuppgiftsbiträdet att behandla personuppgifter olagligt.
13Företrädesordning och ändringar
Detta DPA kompletterar användarvillkoren. I frågor som rör behandling av Kundpersonuppgifter har detta DPA företräde framför motstridiga allmänna villkor. Vi kan uppdatera detta DPA när det behövs för att återspegla ändringar i lag eller tjänsten; väsentliga ändringar kommuniceras där det är lämpligt.
14Kontakt
Personuppgiftsbiträde: Alexander Arfs, Sverige, som driver KeyInOut. Integritets-/DPA-frågor: privacy@keyinout.com. Säkerhetsincidenter: security@keyinout.com.