# Databehandlaravtal (DPA)

I produktion hanteras persondata. Därför tecknas ett databehandlaravtal innan PROD-access ges.

> **Så begär ni avtalet** — Mejla developers@kiion.io med rubriken "DPA" och uppgifter om företag samt kontaktperson för dataskyddsfrågor. Er compliance-funktion får dokumentet inför granskning, före PROD-driftsättning.

## Varför ett DPA behövs

En upplåsning knyter en identitet till en dörr vid en tidpunkt. Det är persondata enligt GDPR. När ni driftsätter mot riktiga enheter behöver rollerna — vem som är personuppgiftsansvarig och vem som är personuppgiftsbiträde — och instruktionerna för behandlingen vara dokumenterade.

## Vad avtalet typiskt reglerar

- Föremålet för behandlingen, varaktighet, art och ändamål.
- Kategorier av registrerade och typer av persondata.
- Instruktioner för behandlingen och begränsningar för underbiträden.
- Tekniska och organisatoriska säkerhetsåtgärder.
- Rutin vid personuppgiftsincident och biträdets biståndsskyldighet.
- Radering eller återlämnande av data när avtalet upphör.
- Överföringar till tredjeland, om tillämpligt.

> **Det här är en sammanfattning** — Innehållet ovan beskriver vad ett DPA av den här typen normalt reglerar. Det bindande innehållet är det undertecknade dokumentet, inte den här sidan.

## Er egen behandling

Ni avgör vem som får öppna vilken dörr och när, och det är er behörighetslogik och er audit-logg som avgör vilka persondata ni själva behandlar. Se [Golden path](/docs/golden-path#layers) för ansvarsfördelningen mellan lagren.
