KeyInOut SIMPLE ACCESS. BETTER CONTROL
🌐 Svenska ▾
English Svenska ✓ Deutsch Norsk Dansk Français Español Nederlands Suomi Italiano Polski Português
← Hem

Dataskydd

Personuppgiftsbiträdesavtal

Villkor enligt artikel 28 för kunders personuppgifter som behandlas genom KeyInOut.

Version 1.0 · 9 september 2026

På den här sidan
01Parter och roller 02Omfattning och instruktioner 03Uppgifter om behandlingen 04Konfidentialitet 05Säkerhet 06Underbiträden 07Internationella överföringar 08Begäranden från registrerade 09Säkerhetsincidenter och stöd för efterlevnad 10Radering och återlämning 11Information och revisioner 12Den personuppgiftsansvariges skyldigheter 13Företrädesordning och ändringar 14Kontakt
Så gäller detta DPA

Detta DPA är avsett att utgöra en del av KeyInOuts villkor när en kundorganisation använder KeyInOut för att behandla personuppgifter för vilka kunden är personuppgiftsansvarig. KeyInOut är en kommersiellt tillgänglig tjänst som drivs av Alexander Arfs i Sverige.

01Parter och roller

Kundorganisationen som använder KeyInOut-arbetsytan är Personuppgiftsansvarig. Alexander Arfs, Sverige, som driver KeyInOut, är Personuppgiftsbiträde för Kundpersonuppgifter som behandlas för den Personuppgiftsansvariges räkning. Integritetskontakt: privacy@keyinout.com.

02Omfattning och instruktioner

Personuppgiftsbiträdet behandlar Kundpersonuppgifter endast enligt dokumenterade instruktioner från den Personuppgiftsansvarige, inklusive instruktioner som uttrycks genom den Personuppgiftsansvariges användning och konfiguration av KeyInOut, och endast i den utsträckning som behövs för att tillhandahålla, säkra, underhålla och stödja tjänsten, om inte behandling krävs enligt unionsrätt eller medlemsstats lag. Om det är rättsligt tillåtet informerar Personuppgiftsbiträdet den Personuppgiftsansvarige innan behandling som krävs enligt sådan lag.

Om Personuppgiftsbiträdet anser att en instruktion strider mot tillämplig dataskyddslagstiftning informerar det den Personuppgiftsansvarige och kan pausa den berörda behandlingen medan frågan löses.

03Uppgifter om behandlingen

Föremål
Tillhandahållande av KeyInOuts tjänst för hantering av fysiska nycklar.
Varaktighet
Under den tid kunden använder KeyInOut och den begränsade period som behövs för att slutföra skyldigheter kring radering/återlämning.
Art och ändamål
Hosting, lagring, organisering, hämtning, visning, export, utskick av konfigurerade meddelanden samt annan behandling av data som behövs för att hantera nycklar, innehavare, platser, användare och aktivitet.
Registrerade
Kundanvändare, anställda, entreprenörer, nyckelinnehavare och andra personer vars uppgifter kunden väljer att lägga in.
Personuppgifter
Namn, arbets-/kontaktmejl, telefonnummer där de anges, kontoroller/status, relationer till nyckelinnehavare, utlämnings-/återlämningshistorik, förfallodatum, anteckningar, revisionsposter och relaterad operativ metadata.
Särskilda kategorier
KeyInOut är inte avsett för särskilda kategorier av personuppgifter. Kunder bör inte lägga in sådana uppgifter om de inte självständigt har bedömt att detta är lagligt och nödvändigt.

04Konfidentialitet

Personuppgiftsbiträdet säkerställer att personer som är behöriga att behandla Kundpersonuppgifter omfattas av lämplig tystnadsplikt och endast får åtkomst till uppgifterna i den utsträckning som behövs för deras behöriga uppgifter.

05Säkerhet

Med beaktande av den senaste utvecklingen, genomförandekostnader, behandlingens art och omfattning samt relevanta risker ska Personuppgiftsbiträdet upprätthålla lämpliga tekniska och organisatoriska åtgärder. Nuvarande åtgärder omfattar arbetsyteavgränsad åtkomstkontroll, rollbaserade behörigheter, HTTPS, säker lösenordshashning, härdade sessioner, CSRF-skydd, förberedda databasfrågor, ogenomskinliga QR-identifierare, dataminimerade publika QR-sidor samt administrativ-/aktivitetsloggning där detta är implementerat. Den aktuella säkerhetsöversikten finns på säkerhetssidan.

06Underbiträden

Den Personuppgiftsansvarige lämnar ett generellt skriftligt godkännande för Personuppgiftsbiträdet att använda underbiträden som behövs för att driva KeyInOut, med förbehåll för artikel 28 GDPR. Personuppgiftsbiträdet ska ålägga underbiträden dataskyddsskyldigheter som i väsentliga delar motsvarar dem som krävs för den relevanta behandlingen och förblir ansvarigt för sina skyldigheter enligt detta DPA.

Nuvarande underbiträde för infrastruktur: Simply.com används för hosting/infrastruktur och transaktionsmejl som är relevanta för tjänsten. Om ett nytt underbiträde införs som väsentligt behandlar Kundpersonuppgifter uppdaterar KeyInOut den publicerade informationen och lämnar rimligt förhandsmeddelande där det krävs, så att den Personuppgiftsansvarige får möjlighet att framföra en motiverad dataskyddsinvändning.

07Internationella överföringar

Personuppgiftsbiträdet kommer inte medvetet att överföra Kundpersonuppgifter utanför EU/EES utan att säkerställa att en laglig överföringsmekanism och nödvändiga skyddsåtgärder finns. Om ett underbiträdes behandling innebär en begränsad internationell överföring använder Personuppgiftsbiträdet en lämplig mekanism enligt kapitel V GDPR, beroende på vad som är tillämpligt.

08Begäranden från registrerade

Med beaktande av behandlingens art ska Personuppgiftsbiträdet ge den Personuppgiftsansvarige rimlig hjälp, genom lämpliga tekniska och organisatoriska åtgärder där det är möjligt, för att besvara begäranden från registrerade som utövar sina rättigheter enligt GDPR. Om en begäran som rör Kundpersonuppgifter tas emot direkt hänvisar Personuppgiftsbiträdet normalt den registrerade till den Personuppgiftsansvarige, om det inte finns rättslig skyldighet att svara på annat sätt.

09Säkerhetsincidenter och stöd för efterlevnad

Personuppgiftsbiträdet ska utan onödigt dröjsmål underrätta den Personuppgiftsansvarige efter att ha fått kännedom om en personuppgiftsincident som påverkar Kundpersonuppgifter och lämna rimligen tillgänglig information för att hjälpa den Personuppgiftsansvarige med skyldigheterna enligt artiklarna 32–36 GDPR.

Personuppgiftsbiträdet ska också ge rimlig hjälp, med beaktande av behandlingens art och tillgänglig information, avseende säkerhet, incidentanmälan, konsekvensbedömningar avseende dataskydd och skyldigheter om förhandssamråd som gäller för den Personuppgiftsansvarige.

10Radering och återlämning

Under tjänstens användning kan arbetsyteägare exportera tillgänglig arbetsytedata. Vid upphörande eller radering av arbetsytan ska Personuppgiftsbiträdet radera Kundpersonuppgifter från den aktiva tjänsten, om inte tillämplig lag kräver lagring. Kvarvarande kopior kan tillfälligt finnas i tekniska säkerhetskopior tills de skrivs över eller raderas enligt tillämplig backupcykel och ska under den tiden förbli skyddade och otillgängliga för normal användning.

11Information och revisioner

Personuppgiftsbiträdet ska tillhandahålla information som rimligen behövs för att visa efterlevnad av skyldigheterna enligt artikel 28 och ska tillåta och bidra till rimliga revisioner eller inspektioner av den Personuppgiftsansvarige eller en revisor som denne utsett. Revisioner ska vara proportionerliga, skydda andra kunders konfidentialitet och säkerhet och, där det är möjligt, i första hand använda tillgänglig dokumentation i stället för inträngande tester.

Parterna ska i förväg komma överens om rimlig tidpunkt och omfattning, utom när brådskande åtgärder krävs av en tillsynsmyndighet eller vid en allvarlig incident.

12Den personuppgiftsansvariges skyldigheter

Den Personuppgiftsansvarige ansvarar för behandlingens laglighet, korrekthet och transparens; riktigheten och nödvändigheten i data som läggs in; rättsliga grunder; information till registrerade; användarbehörigheter; samt instruktioner till Personuppgiftsbiträdet. Den Personuppgiftsansvarige får inte instruera Personuppgiftsbiträdet att behandla personuppgifter olagligt.

13Företrädesordning och ändringar

Detta DPA kompletterar användarvillkoren. I frågor som rör behandling av Kundpersonuppgifter har detta DPA företräde framför motstridiga allmänna villkor. Vi kan uppdatera detta DPA när det behövs för att återspegla ändringar i lag eller tjänsten; väsentliga ändringar kommuniceras där det är lämpligt.

14Kontakt

Personuppgiftsbiträde: Alexander Arfs, Sverige, som driver KeyInOut. Integritets-/DPA-frågor: privacy@keyinout.com. Säkerhetsincidenter: security@keyinout.com.

© 2026 KeyInOut
Integritet Säkerhet Villkor Cookies Skapa konto