This document is available in both English and Danish. You can find the Danish version below. The English version is the legally binding version.
Dette dokument er tilgængeligt på både engelsk og dansk, du kan finde den danske version nedenunder. Den engelske version er juridisk bindende.
Privacy Policy
Last updated: 22/06/2026
Applies to: Use of Keypitt™’s digital wardrobe services, the KeyPass, the Keypitt™ profile at keypitt.io, and related websites (incl. www.keypitt.com).
1. Introduction
Keypitt ApS (“Keypitt™”, “we”, “our”, “us”) provides a digital wardrobe system that allows guests to create and use a reusable KeyPass profile across participating venues.
We value your privacy and are committed to protecting your personal data. This Privacy Policy explains how we collect, use, share, and protect your personal information when you use our services. It also describes your rights under the EU General Data Protection Regulation (GDPR) and the Danish Databeskyttelsesloven.
This Privacy Policy explains how we process your personal data when you use our service or create a KeyPass. Most of our processing is necessary to deliver the service or to meet legal obligations. Where we rely on your consent for specific processing, such as marketing or optional profile details, we ask for it separately and you can withdraw it at any time. Your use of the service is also governed by our Terms & Conditions for KeyPass users.
Our websites use cookies and similar technologies. These are described in our separate Cookie Policy.
2. Data Controller Information
Keypitt ApS
Borgmestervangen 9, 5.2,
2200 København N, Denmark
CVR: 44170906
Email: hello@keypitt.com
Website: www.keypitt.com
For the overwhelming majority of processing activities carried out through the Keypitt™ platform, including the operation of the digital wardrobe service, the KeyPass profile, payments, security, data hosting, and the handling of all data subject rights, Keypitt™ is the sole data controller. This means Keypitt™ determines what data is collected and how it is used, decides where data is stored and who can access it, handles all data subject rights requests, and remains responsible for data protection compliance.
Where a venue has activated the Marketing feature, that venue acts as a joint data controller with Keypitt™, but strictly and exclusively in relation to the Marketing Processing described in Section 4 of this Policy. Outside that limited scope, venues operate as authorised users of the Keypitt™ platform under our control and instructions.
3. Our Processing of Your Personal Data
Below we set out our processing of your personal data, organised by purpose. For each processing activity, the table shows the categories of personal data, the sources, our legal basis, the recipients, and the retention period.
| Purpose | Categories of personal data | Sources | Legal basis | Recipients | Retention |
|---|---|---|---|---|---|
| Operating the digital wardrobe service (KeyPass) To create and operate your KeyPass profile and deliver digital tickets; to authenticate users and ensure secure hand-in and retrieval of belongings; to send service messages (e.g. KeyPass delivery, wardrobe closing reminders, lost & found communication); to enable lost-and-found and improve service quality. | Mobile phone number. Optional profile details such as name, birthdate etc. Visit history at individual venues. | Directly from you. Generated through your use of the KeyPass service (e.g. visit history). | Art. 6(1)(b) (contractual necessity) for creating and operating your profile and delivering tickets. Art. 6(1)(a) (consent) / Art. 6(1)(f) (legitimate interest) for optional profile details used to personalise your experience, enable lost-and-found and improve service quality. | Supabase Inc (cloud database and hosting). Vercel Inc (frontend/backend hosting). GatewayAPI ApS (service SMS: KeyPass links, check-in codes, reminders). Apple Inc / Google LLC (KeyPass via Apple/Google Wallet) (independent controller). Venues and event staff (wardrobe operations and item retrieval). | Account data is retained for a maximum of three years after your last KeyPass activity. You may request deletion or anonymisation at any time. |
| Payments, receipts and bookkeeping To process payments via the KeyPass, issue receipts, manage payments, and comply with accounting and bookkeeping obligations. | Transaction records. Payment card information via tokenisation, and purchase status. | Directly from you. Generated through your transactions in the KeyPass service. | Art. 6(1)(b) (contract) and Art. 6(1)(c) (legal obligation) for receipts, payment management and accounting/bookkeeping obligations. Art. 6(1)(a) (consent) for payment card information via tokenisation. | Vibrant ApS (payment gateway and tokenisation; no full card details visible to Keypitt™). ComplyPay (ZTLment ApS) (settlement and merchant-of-record services). | Transaction records may be stored longer than three years where required by accounting or legal obligations; these are then anonymised or pseudonymised. |
| Platform security and abuse prevention To ensure system security, prevent abuse, and maintain platform security, backups and performance. | System access records. | Generated automatically through your use of the platform. | Art. 6(1)(f) (legitimate interest) in maintaining the security and reliability of the platform and preventing fraud or misuse. | Supabase Inc (hosting). Vercel Inc (hosting; anonymised request metadata only). | Retained for as long as necessary for the security purpose described, consistent with the retention periods set out in this Policy. |
| Marketing communications Where you have opted in, to send marketing messages via SMS, email or push notification, and to enable venues that have activated the Marketing Dashboard feature to send marketing communications to you through the Keypitt™ system (see Section 4). To manage your marketing preferences. | Mobile phone number. Marketing consent records. Optional profile details. Visit history at individual venues (where you have consented to marketing). | Directly from you. Generated through your use of the KeyPass service (visit history). | Art. 6(1)(a) (consent). You may withdraw your consent at any time, globally across all venues or for a specific venue only. | Gateway API or Nyx Systems ApS (dispatch of marketing SMS and emails to consenting guests on behalf of venues using the Marketing feature). Venues that have activated the Marketing Dashboard (joint controllers for the Marketing Processing described in Section 4). | Marketing consent records are retained to manage your preferences; on withdrawal, marketing processing stops. Account data is retained for a maximum of three years after your last KeyPass activity. |
| Insurance claims for lost or damaged items Where insurance was purchased, to handle a claim for lost or damaged items. | Limited guest data relevant to the claim. | Directly from you and generated in connection with your use of the service. | Art. 6(1)(b) (contract) / Art. 6(1)(f) (legitimate interest in handling and defending claims), as set out in Section 6. | First Marine Insurance (processes limited guest data in case of a claim for lost or damaged items that insurance was purchased for) (independent controller). | Retained as necessary to handle the claim, consistent with the retention periods set out in this Policy. |
| Service improvement and analytics To improve the Keypitt™ service and platform performance. Once fully anonymised, this data is no longer personal data and falls outside the scope of this Policy. | Aggregated and anonymised usage data. | Generated through your use of the Keypitt™ service. | Art. 6(1)(f) (legitimate interest) in improving our services through aggregated or anonymised analysis. | Internal use; processed via our hosting sub-processors (Supabase Inc, Vercel Inc). | Aggregated and anonymised data may be retained indefinitely as it no longer identifies you. |
Aggregated and anonymised usage data: once fully anonymised, this data is no longer personal data and falls outside the scope of this Policy. We never sell or rent personal data to third parties.
4. The Marketing Dashboard Feature and Joint Controllership
4.1 Overview
Some venues that use the Keypitt™ platform activate an optional feature called the Marketing Dashboard. When a venue has activated this feature, it becomes a joint data controller with Keypitt™ for the strictly limited purposes described in this section. This joint controllership arrangement is governed by a written agreement between Keypitt™ and the venue, made pursuant to Article 26 of the GDPR.
Joint controllership applies only to:
- The display of your factual visit history at that venue through the Marketing Dashboard
- The manual selection of guests for marketing purposes using predefined filters within the Keypitt™ system
- The dispatch of SMS, push notifications and email marketing campaigns to you via the Keypitt™ system
Joint controllership does not apply to any other aspect of the Keypitt™ service.
An overview of the venues who have activated the Marketing Dashboard, and thus acts as a joint data controller for the processing described above is available here.
4.2 What the Venue Can See
Where a venue has activated the Marketing Dashboard, its authorised staff can view and access information about guests who have visited that venue only, through a dashboard within the Keypitt™ platform:
- Your profile information (only the information that you have voluntarily added to your profile)
- Factual historical visit data
- Marketing opt-in status
4.3 Responsibilities Under the Joint Controllership Arrangement
Even where a venue acts as joint data controller for the processing in connection with the Marketing Dashboard:
- Keypitt™ remains your primary contact for all data rights requests and privacy enquiries.
- Keypitt™ controls and enforces all consent and opt-out preferences – if you have opted out of marketing Keypitt™’s system will prevent any campaign from being sent to you, and the venue has no technical ability to override this
- Keypitt™ and its subprocessors are the senders of all campaigns
- Keypitt™ handles all data subject rights requests, security, breach notification, data retention, and sub-processor management
The venue’s role is limited to determining campaign content and selecting recipients. You may exercise your rights under GDPR against either Keypitt™ or the venue, but in practice Keypitt™ is best placed to assist you and will handle all such requests.
5. Legal Basis for Processing
We rely on the following lawful bases under GDPR Art. 6 (the specific basis for each activity is shown in the table in Section 3):
- Contractual Necessity (Art. 6(1)(b)) – Processing necessary to provide and operate the Keypitt™ services, including account creation, service delivery, transactions, and related communications.
- Legal Obligation (Art. 6(1)(c)) – Processing necessary to comply with applicable legal obligations, including accounting, tax, and regulatory requirements, as well as responding to lawful requests from public authorities.
- Legitimate Interests (Art. 6(1)(f)) – Processing necessary for our legitimate interests, such as maintaining the security and reliability of the platform, preventing fraud or misuse, and improving our services through aggregated or anonymised analysis. Where we rely on legitimate interests, we ensure that these interests are balanced against your fundamental rights and freedoms.
- Consent (Art. 6(1)(a)) – Where required, we rely on your consent for optional features, additional profile information, or certain communications. You may withdraw your consent at any time without affecting the lawfulness of processing carried out before the withdrawal.
For electronic marketing specifically, our practice also complies with the Danish Marketing Practices Act (Markedsføringsloven) § 10.
6. Data Retention Policy
The user’s account data is retained for a maximum of three years after your last KeyPass activity. Transaction records may be stored longer if required by accounting or legal obligations; these are then anonymised or pseudonymised. You may request deletion or anonymisation of your profile at any time (see Section 11).
7. Data Security
Keypitt™ uses industry-standard security measures to protect your personal data from unauthorised access, alteration, disclosure, or destruction. All data is encrypted in transit (TLS) and at rest (AES-256). Access is limited to authorised Keypitt™ personnel and trusted providers who require it to perform their duties and are bound by confidentiality.
8. Sharing and Disclosure of Personal Data
Keypitt ApS does not sell Users’ Personal Data. Keypitt ApS only shares and gives access to Users’ data in the following limited circumstances:
- with sub-processors necessary to operate the platform. We share data with trusted sub-processors who host, transmit, or process data on behalf of Keypitt™ under strict data processing agreements. See the sub-processor table below.
- with group companies or a successor entity in the event of a merger, acquisition or sale of Keypitt ApS’ business, on the basis of Keypitt ApS’ legitimate interest in conducting the transaction (Art. 6(1)(f) of the GDPR);
- with venues who have activated the Marketing Dashboard, and thus acts as a joint data controller for the processing described under Section 4 above;
- By Legal and regulatory requests, where required to do so by applicable law, court order, competent authority or legal process (Art. 6(1)(c) of the GDPR), or to establish or defend legal claims (Art. 6(1)(f) of the GDPR);
- where necessary to investigate or prevent illegal activity, suspected fraud, or threats to the physical safety of any person (Art. 6(1)(f) of the GDPR).
Future integration partners
If we enable new features involving additional partners, we will provide advance notice and obtain your consent where required by GDPR.
Venues and event staff
- To facilitate wardrobe operations (e.g. verifying your identity in case your device is inaccessible)
- If you have voluntarily added e.g. a profile photo or name, venue staff may see this to ensure correct item retrieval at check-in or check-out alongside history of interaction.
- Where a venue has activated the Marketing Dashboard feature, authorised venue staff may view your factual visit history for that venue
Sub-processors
| Name | Location | Description of Processing |
|---|---|---|
| Supabase Inc | Frankfurt, Germany | Cloud database and hosting services for user data (storage, management, and backups). |
| First Marine Insurance | Copenhagen, Denmark | Processes limited guest data in case of a claim for lost or damaged items that insurance was purchased for. |
| Vibrant ApS | Aarhus, Denmark | Payment gateway for card transactions and tokenisation (no full card details visible to Keypitt™). |
| ComplyPay (ZTLment ApS) | Copenhagen, Denmark | Settlement and merchant-of-record services for Keypitt™ payments. |
| GatewayAPI ApS | Aalborg, Denmark | SMS delivery of KeyPass links, check-in codes, and reminders. |
| Nyx Systems ApS | Copenhagen, Denmark | Dispatch of marketing SMS messages to guests who have consented, on behalf of venues using the Marketing feature. |
| Vercel Inc | Frankfurt, Germany | Hosting of frontend and backend applications (anonymised request metadata only). |
| Apple Inc | California, USA | Distribution of mobile KeyPass via Apple Wallet on iPhones. Transfers based on EU Standard Contractual Clauses (SCCs). |
| Google LLC | California, USA | Distribution of mobile KeyPass via Google Wallet on Android devices. Transfers based on EU Standard Contractual Clauses (SCCs). |
All transfers outside the EEA use adequate safeguards such as the European Commission’s Standard Contractual Clauses.
9. Payments
When you make a payment through Keypitt™, your payment information is processed securely and in compliance with applicable data protection and payment security standards. Keypitt™ only receives the information necessary to confirm and record your transaction. For details on how payments are handled, please refer to our Terms & Conditions.
10. Communication & Marketing
Service Messages
We send necessary service messages (e.g. ticket delivery, lost-item assistance, or operational updates) as part of the contractual service. These do not require consent.
Marketing Messages
We send marketing communications by SMS, email or push notification only if you have explicitly opted in via you Keypitt™ profile. Where a venue has activated the Marketing Dashboard feature, it may also send you marketing through the Keypitt™ system under the joint controllership arrangement described in Section 4.
Managing Your Preferences
You can withdraw your marketing consent or object to marketing at any time, globally across all venues, or for a specific venue only, by:
- Updating your Keypitt profile settings
- Following the unsubscribe link in any message
- Contacting hello@keypitt.com
Sender and Responsibility
Withdrawing marketing consent does not affect your ability to use the KeyPass service. Messages are sent through Keypitt™’s system and may display either Keypitt™ or the venue as sender. Regardless of the sender shown, Keypitt™ remains responsible for managing consent and unsubscribe requests.
11. Your Rights Under GDPR
Under GDPR, you have the right to:
- Access a copy of your personal data.
- Correct inaccurate or incomplete information.
- Request deletion (“right to be forgotten”).
- Restrict or object to processing carried out on the basis of our legitimate interests, on grounds relating to your particular situation.
- Object at any time, and without needing to give a reason, to the use of your data for direct marketing.
- Receive data in a portable format.
- Withdraw consent at any time without affecting prior lawful processing.
- Lodge a complaint with the Danish Data Protection Agency (Datatilsynet) if you believe your data has been handled incorrectly
How to exercise your rights: All rights requests should be directed to Keypitt™, regardless of whether your query relates to venue-based marketing communications or the core KeyPass service. Keypitt™ is the primary point of contact for all data subject rights under this Policy.
Email: hello@keypitt.com
Keypitt™ will respond within one (1) month of receiving your request. We may retain limited transaction records as required by accounting and regulatory obligations even following a deletion request.
12. Data Transfers
Personal data that we collect from you may be stored, processed, and transferred between any of the countries in which we operate to enable us to use the information in accordance with this policy. If data is transferred outside the EEA, such transfer will rely on the European Commission’s Standard Contractual Clauses (SCCs) or other approved safeguards ensuring equivalent protection.
13. Changes to this Privacy Policy
We may update this Privacy Policy from time to time to reflect changes in our data practices or legal requirements. The latest version will always be available at keypitt.com, and the date of the most recent update will appear at the top of the page. Continued use of the service after any update constitutes acceptance of the revised Policy.
14. Contact
If you have questions or comments about this policy or our data practices, or if you need to access or correct your information, please contact us.
Email: hello@keypitt.com
15. Language Version
This Policy is available in English and Danish. In the event of discrepancy, the English version shall prevail as the Danish version is only a translation that is offered to ease transparency.
Privatlivspolitik
Senest opdateret: 22/06/2026
Gælder for: Brug af Keypitt™’s digitale garderobetjenester, KeyPass, Keypitt™-profilen på keypitt.io og tilknyttede websites (inkl. www.keypitt.com).
1. Introduktion
Keypitt ApS (“Keypitt™”, “vi”, “vores”, “os”) leverer et digitalt garderobesystem, der giver gæster mulighed for at oprette og anvende en genanvendelig KeyPass-profil på tværs af deltagende venues.
Vi værner om dit privatliv og er forpligtet til at beskytte dine personoplysninger. Denne privatlivspolitik forklarer, hvordan vi indsamler, anvender, deler og beskytter dine personoplysninger, når du bruger vores tjenester. Den beskriver også dine rettigheder i henhold til EU’s databeskyttelsesforordning (GDPR) og den danske databeskyttelseslov.
Denne privatlivspolitik forklarer, hvordan vi behandler dine personoplysninger, når du bruger vores tjeneste eller opretter en KeyPass. Størstedelen af vores behandling er nødvendig for at levere tjenesten eller for at overholde retlige forpligtelser. Hvor vi baserer en specifik behandling på dit samtykke – f.eks. markedsføring eller valgfrie profiloplysninger – indhenter vi det separat, og du kan til enhver tid trække det tilbage. Din brug af tjenesten er desuden underlagt vores Vilkår og betingelser for KeyPass-brugere.
Vores websites anvender cookies og lignende teknologier. Disse er beskrevet i vores separate cookiepolitik.
2. Oplysninger om den dataansvarlige
Keypitt ApS
Borgmestervangen 9, 5.2,
2200 København N, Danmark
CVR: 44170906
E-mail: hello@keypitt.com
Website: www.keypitt.com
For langt størstedelen af de behandlingsaktiviteter, der udføres via Keypitt™-platformen – herunder driften af den digitale garderobetjeneste, KeyPass-profilen, betalinger, sikkerhed, datahosting og håndtering af samtlige anmodninger om udøvelse af registreredes rettigheder – er Keypitt™ eneste dataansvarlige. Det betyder, at Keypitt™ fastlægger, hvilke data der indsamles, og hvordan de anvendes, bestemmer hvor data opbevares, og hvem der har adgang til dem, håndterer alle anmodninger om registreredes rettigheder og er ansvarlig for overholdelse af databeskyttelsesreglerne.
Hvor en venue har aktiveret Marketing Dashboard-funktionen, fungerer den pågældende venue som fælles dataansvarlig sammen med Keypitt™, men udelukkende og afgrænset i forhold til den Markedsføringsbehandling, der er beskrevet i afsnit 4 i denne politik. Uden for dette begrænsede omfang fungerer venues som autoriserede brugere af Keypitt™-platformen under vores kontrol og instruks.
3. Vores behandling af dine personoplysninger
Nedenfor beskriver vi vores behandling af dine personoplysninger, organiseret efter formål. For hver behandlingsaktivitet viser tabellen kategorierne af personoplysninger, kilderne, vores retsgrundlag, modtagerne og opbevaringsperioden.
Behandlingsaktiviteter – oversigt
| Formål | Kategorier af personoplysninger | Kilder | Retsgrundlag | Modtagere | Opbevaring |
|---|---|---|---|---|---|
| Drift af den digitale garderobetjeneste (KeyPass) At oprette og drive din KeyPass-profil og levere digitale billetter; at autentificere brugere og sikre sikker aflevering og udlevering af ejendele; at sende servicebeskeder (f.eks. KeyPass-levering, påmindelser om garderobens lukning, kommunikation om hittegods); samt at muliggøre håndtering af hittegods og forbedre tjenestens kvalitet. | Mobiltelefonnummer. Valgfrie profiloplysninger såsom navn, fødselsdato m.v. Besøgshistorik på de enkelte venues. | Direkte fra dig. Genereret gennem din brug af KeyPass-tjenesten (f.eks. besøgshistorik). | Art. 6(1)(b) (opfyldelse af kontrakt) for oprettelse og drift af din profil og levering af billetter. Art. 6(1)(a) (samtykke) / Art. 6(1)(f) (legitim interesse) for valgfrie profiloplysninger, der anvendes til at personalisere din oplevelse, muliggøre håndtering af hittegods og forbedre tjenestens kvalitet. | Supabase Inc (clouddatabase og hosting). Vercel Inc (frontend-/backend-hosting). GatewayAPI ApS (service-SMS: KeyPass-links, check-in-koder, påmindelser). Apple Inc / Google LLC (KeyPass via Apple/Google Wallet) (selvstændig dataansvarlig). Venues og eventpersonale (garderobedrift og udlevering af genstande). | Kontodata opbevares i højst tre år efter din seneste KeyPass-aktivitet. Du kan til enhver tid anmode om sletning eller anonymisering. |
| Betalinger, kvitteringer og bogføring At behandle betalinger via KeyPass, udstede kvitteringer, administrere betalinger og overholde regnskabs- og bogføringsforpligtelser. | Transaktionsoplysninger. Betalingskortoplysninger via tokenisering samt købsstatus. | Direkte fra dig. Genereret gennem dine transaktioner i KeyPass-tjenesten. | Art. 6(1)(b) (kontrakt) og Art. 6(1)(c) (retlig forpligtelse) for kvitteringer, betalingsadministration og regnskabs-/bogføringsforpligtelser. Art. 6(1)(a) (samtykke) for betalingskortoplysninger via tokenisering. | Vibrant ApS (betalingsgateway og tokenisering; ingen fuldstændige kortoplysninger er synlige for Keypitt™). ComplyPay (ZTLment ApS) (afregning og merchant-of-record-tjenester). | Transaktionsoplysninger kan opbevares længere end tre år, hvor det er påkrævet af regnskabs- eller retlige forpligtelser; herefter anonymiseres eller pseudonymiseres de. |
| Platformssikkerhed og forebyggelse af misbrug At sikre systemsikkerhed, forebygge misbrug og opretholde platformens sikkerhed, backups og performance. | Systemadgangslogfiler. | Genereret automatisk gennem din brug af platformen. | Art. 6(1)(f) (legitim interesse) i at opretholde platformens sikkerhed og pålidelighed og forebygge svig eller misbrug. | Supabase Inc (hosting). Vercel Inc (hosting; alene anonymiserede request-metadata). | Opbevares så længe det er nødvendigt til det beskrevne sikkerhedsformål, i overensstemmelse med de opbevaringsperioder, der er angivet i denne politik. |
| Markedsføringskommunikation Hvor du har tilmeldt dig (opt-in), at sende markedsføringsbeskeder via SMS, e-mail eller push-notifikation, og at gøre det muligt for venues, der har aktiveret Marketing Dashboard, at sende markedsføringskommunikation til dig gennem Keypitt™-systemet (se afsnit 4). At administrere dine markedsføringspræferencer. | Mobiltelefonnummer. Registreringer af markedsføringssamtykke. Valgfrie profiloplysninger. Besøgshistorik på de enkelte venues (hvor du har givet samtykke til markedsføring). | Direkte fra dig. Genereret gennem din brug af KeyPass-tjenesten (besøgshistorik). | Art. 6(1)(a) (samtykke). Du kan til enhver tid trække dit samtykke tilbage, enten globalt på tværs af alle venues eller kun for en bestemt venue. | GatewayAPI eller Nyx Systems ApS (udsendelse af markedsførings-SMS og -e-mails til samtykkende gæster på vegne af venues, der bruger Marketing Dashboard-funktionen). Venues, der har aktiveret Marketing Dashboard (fælles dataansvarlige for den Markedsføringsbehandling, der er beskrevet i afsnit 4). | Registreringer af markedsføringssamtykke opbevares for at kunne administrere dine præferencer; ved tilbagetrækning ophører markedsføringsbehandlingen. Kontodata opbevares i højst tre år efter din seneste KeyPass-aktivitet. |
| Forsikringskrav for mistede eller beskadigede genstande Hvor der er købt forsikring, at behandle et krav vedrørende mistede eller beskadigede genstande. | Begrænsede gæstedata, der er relevante for kravet. | Direkte fra dig og genereret i forbindelse med din brug af tjenesten. | Art. 6(1)(b) (kontrakt) / Art. 6(1)(f) (legitim interesse i at behandle og forsvare krav), som beskrevet i afsnit 6. | First Marine Insurance (behandler begrænsede gæstedata i tilfælde af et krav vedrørende mistede eller beskadigede genstande, som der er købt forsikring for) (selvstændig dataansvarlig). | Opbevares så længe det er nødvendigt for at behandle kravet, i overensstemmelse med de opbevaringsperioder, der er angivet i denne politik. |
| Tjenesteforbedring og analyse At forbedre Keypitt™-tjenesten og platformens performance. Når disse data er fuldstændigt anonymiseret, er de ikke længere personoplysninger og falder uden for denne politiks anvendelsesområde. | Aggregerede og anonymiserede brugsdata. | Genereret gennem din brug af Keypitt™-tjenesten. | Art. 6(1)(f) (legitim interesse) i at forbedre vores tjenester gennem aggregeret eller anonymiseret analyse. | Intern brug; behandles via vores hosting-underdatabehandlere (Supabase Inc, Vercel Inc). | Aggregerede og anonymiserede data kan opbevares på ubestemt tid, da de ikke længere identificerer dig. |
Aggregerede og anonymiserede brugsdata: Når disse data er fuldstændigt anonymiseret, er de ikke længere personoplysninger og falder uden for denne politiks anvendelsesområde. Vi sælger eller udlejer aldrig personoplysninger til tredjeparter.
4. Marketing Dashboard-funktionen og fælles dataansvar
4.1 Overblik
Nogle venues, der bruger Keypitt™-platformen, aktiverer en valgfri funktion kaldet Marketing Dashboard. Når en venue har aktiveret denne funktion, bliver den fælles dataansvarlig sammen med Keypitt™ for de strengt afgrænsede formål, der er beskrevet i dette afsnit. Dette fælles dataansvar er reguleret af en skriftlig aftale mellem Keypitt™ og venuen, indgået i henhold til GDPR Art. 26.
Det fælles dataansvar gælder kun for:
- Visningen af din faktiske besøgshistorik på den pågældende venue gennem Marketing Dashboard
- Den manuelle udvælgelse af gæster til markedsføringsformål ved brug af foruddefinerede filtre i Keypitt™-systemet
- Udsendelsen af SMS-, push-notifikations- og e-mailmarkedsføringskampagner til dig via Keypitt™-systemet
Det fælles dataansvar gælder ikke for nogen anden del af Keypitt™-tjenesten.
Et overblik over de venues, der har aktiveret Marketing Dashboard og dermed fungerer som fælles dataansvarlige for den ovenfor beskrevne behandling, er tilgængeligt her.
4.2 Hvad venuen kan se
Hvor en venue har aktiveret Marketing Dashboard, kan dens autoriserede personale udelukkende se og tilgå oplysninger om gæster, der har besøgt netop den venue, via et dashboard i Keypitt™-platformen:
- Dine profiloplysninger (kun de oplysninger, du frivilligt har tilføjet din profil)
- Faktiske historiske besøgsdata
- Status for markedsføringstilmelding (opt-in)
4.3 Ansvar under ordningen om fælles dataansvar
Selv hvor en venue fungerer som fælles dataansvarlig for behandlingen i forbindelse med Marketing Dashboard:
- Keypitt™ forbliver dit primære kontaktpunkt for alle anmodninger om rettigheder og henvendelser om databeskyttelse.
- Keypitt™ kontrollerer og håndhæver alle samtykke- og fravalgspræferencer – hvis du har frameldt dig markedsføring, vil Keypitt™’s system forhindre, at nogen kampagne sendes til dig, og venuen har ingen teknisk mulighed for at tilsidesætte dette.
- Keypitt™ og dets underdatabehandlere er afsenderne af alle kampagner.
- Keypitt™ håndterer alle anmodninger om registreredes rettigheder, sikkerhed, anmeldelse af brud, dataopbevaring og styring af underdatabehandlere.
Venuens rolle er begrænset til at fastlægge kampagneindhold og udvælge modtagere. Du kan udøve dine rettigheder i henhold til GDPR over for enten Keypitt™ eller venuen, men i praksis er Keypitt™ bedst placeret til at hjælpe dig og vil håndtere alle sådanne anmodninger.
5. Retsgrundlag for behandling
Vi baserer os på følgende lovlige behandlingsgrundlag i henhold til GDPR Art. 6 (det specifikke grundlag for hver aktivitet fremgår af tabellen i afsnit 3):
- Opfyldelse af kontrakt (Art. 6(1)(b)) – Behandling, der er nødvendig for at levere og drive Keypitt™-tjenesterne, herunder oprettelse af konto, levering af tjenesten, transaktioner og tilknyttet kommunikation.
- Retlig forpligtelse (Art. 6(1)(c)) – Behandling, der er nødvendig for at overholde gældende retlige forpligtelser, herunder regnskabs-, skatte- og regulatoriske krav samt besvarelse af lovlige anmodninger fra offentlige myndigheder.
- Legitime interesser (Art. 6(1)(f)) – Behandling, der er nødvendig af hensyn til vores legitime interesser, såsom at opretholde platformens sikkerhed og pålidelighed, forebygge svig eller misbrug og forbedre vores tjenester gennem aggregeret eller anonymiseret analyse. Hvor vi baserer os på legitime interesser, sikrer vi, at disse interesser afvejes mod dine grundlæggende rettigheder og frihedsrettigheder.
- Samtykke (Art. 6(1)(a)) – Hvor det er påkrævet, baserer vi os på dit samtykke til valgfrie funktioner, yderligere profiloplysninger eller visse former for kommunikation. Du kan til enhver tid trække dit samtykke tilbage, uden at det påvirker lovligheden af den behandling, der er foretaget før tilbagetrækningen.
For elektronisk markedsføring specifikt overholder vores praksis desuden den danske markedsføringslovs § 10.
6. Politik for dataopbevaring
Brugerens kontodata opbevares i højst tre år efter din seneste KeyPass-aktivitet. Transaktionsoplysninger kan opbevares længere, hvis det er påkrævet af regnskabs- eller retlige forpligtelser; herefter anonymiseres eller pseudonymiseres de. Du kan til enhver tid anmode om sletning eller anonymisering af din profil (se afsnit 11).
7. Datasikkerhed
Keypitt™ anvender branchestandard-sikkerhedsforanstaltninger for at beskytte dine personoplysninger mod uautoriseret adgang, ændring, videregivelse eller destruktion. Alle data krypteres under overførsel (TLS) og i hvile (AES-256). Adgang er begrænset til autoriseret Keypitt™-personale og betroede leverandører, der har behov for adgangen for at udføre deres opgaver, og som er underlagt fortrolighed.
8. Deling og videregivelse af personoplysninger
Keypitt ApS sælger ikke brugeres personoplysninger. Keypitt ApS deler og giver kun adgang til brugeres data i følgende begrænsede tilfælde:
- med underdatabehandlere, der er nødvendige for at drive platformen. Vi deler data med betroede underdatabehandlere, der hoster, overfører eller behandler data på vegne af Keypitt™ under strikse databehandleraftaler. Se tabellen over underdatabehandlere nedenfor.
- med koncernselskaber eller en efterfølgende enhed i tilfælde af en fusion, et opkøb eller et salg af Keypitt ApS’ virksomhed, på grundlag af Keypitt ApS’ legitime interesse i at gennemføre transaktionen (Art. 6(1)(f) i GDPR);
- med venues, der har aktiveret Marketing Dashboard og dermed fungerer som fælles dataansvarlige for den behandling, der er beskrevet i afsnit 4 ovenfor;
- ved retlige og regulatoriske anmodninger, hvor vi er forpligtet hertil i henhold til gældende lovgivning, retskendelse, kompetent myndighed eller retlig proces (Art. 6(1)(c) i GDPR), eller for at fastlægge eller forsvare retskrav (Art. 6(1)(f) i GDPR);
- hvor det er nødvendigt for at undersøge eller forhindre ulovlig aktivitet, mistanke om svig eller trusler mod nogen persons fysiske sikkerhed (Art. 6(1)(f) i GDPR).
Fremtidige integrationspartnere
Hvis vi aktiverer nye funktioner, der involverer yderligere partnere, vil vi give forudgående varsel og indhente dit samtykke, hvor det er påkrævet i henhold til GDPR.
Venues og eventpersonale
- For at facilitere garderobedrift (f.eks. at verificere din identitet, hvis din enhed er utilgængelig)
- Hvis du frivilligt har tilføjet f.eks. et profilbillede eller navn, kan venue-personale se dette for at sikre korrekt udlevering af genstande ved check-in eller check-out sammen med interaktionshistorikken.
- Hvor en venue har aktiveret Marketing Dashboard-funktionen, kan autoriseret venue-personale se din faktiske besøgshistorik for den pågældende venue
Underdatabehandlere
| Navn | Lokation | Beskrivelse af behandling |
|---|---|---|
| Supabase Inc | Frankfurt, Tyskland | Clouddatabase- og hostingtjenester for brugerdata (lagring, administration og backups). |
| First Marine Insurance | København, Danmark | Behandler begrænsede gæstedata i tilfælde af et krav vedrørende mistede eller beskadigede genstande, som der er købt forsikring for. |
| Vibrant ApS | Aarhus, Danmark | Betalingsgateway for korttransaktioner og tokenisering (ingen fuldstændige kortoplysninger synlige for Keypitt™). |
| ComplyPay (ZTLment ApS) | København, Danmark | Afregnings- og merchant-of-record-tjenester for Keypitt™-betalinger. |
| GatewayAPI ApS | Aalborg, Danmark | SMS-levering af KeyPass-links, check-in-koder og påmindelser. |
| Nyx Systems ApS | København, Danmark | Udsendelse af markedsførings-SMS til gæster, der har givet samtykke, på vegne af venues, der bruger Marketing Dashboard-funktionen. |
| Vercel Inc | Frankfurt, Tyskland | Hosting af frontend- og backend-applikationer (alene anonymiserede request-metadata). |
| Apple Inc | Californien, USA | Distribution af mobil KeyPass via Apple Wallet på iPhones. Overførsler baseret på EU’s standardkontraktbestemmelser (SCC’er). |
| Google LLC | Californien, USA | Distribution af mobil KeyPass via Google Wallet på Android-enheder. Overførsler baseret på EU’s standardkontraktbestemmelser (SCC’er). |
Alle overførsler uden for EØS anvender passende garantier såsom Europa-Kommissionens standardkontraktbestemmelser.
9. Betalinger
Når du foretager en betaling via Keypitt™, behandles dine betalingsoplysninger sikkert og i overensstemmelse med gældende databeskyttelses- og betalingssikkerhedsstandarder. Keypitt™ modtager kun de oplysninger, der er nødvendige for at bekræfte og registrere din transaktion. For nærmere oplysninger om, hvordan betalinger håndteres, henvises til vores Vilkår og betingelser.
10. Kommunikation og markedsføring
Servicebeskeder
Vi sender nødvendige servicebeskeder (f.eks. billetlevering, hjælp ved tab af genstande eller driftsmæssige opdateringer) som en del af den kontraktlige tjeneste. Disse kræver ikke samtykke.
Markedsføringsbeskeder
Vi sender kun markedsføringskommunikation via SMS, e-mail eller push-notifikation, hvis du udtrykkeligt har tilmeldt dig (opt-in) via din Keypitt™-profil. Hvor en venue har aktiveret Marketing Dashboard-funktionen, kan den også sende dig markedsføring gennem Keypitt™-systemet under den ordning om fælles dataansvar, der er beskrevet i afsnit 4.
Administration af dine præferencer
Du kan til enhver tid trække dit markedsføringssamtykke tilbage eller gøre indsigelse mod markedsføring, enten globalt på tværs af alle venues eller kun for en bestemt venue, ved at:
- Opdatere indstillingerne i din Keypitt-profil
- Følge afmeldingslinket i enhver besked
- Kontakte hello@keypitt.com
Afsender og ansvar
Tilbagetrækning af markedsføringssamtykke påvirker ikke din mulighed for at bruge KeyPass-tjenesten. Beskeder sendes gennem Keypitt™’s system og kan vise enten Keypitt™ eller venuen som afsender. Uanset hvilken afsender der vises, forbliver Keypitt™ ansvarlig for at administrere samtykke- og afmeldingsanmodninger.
11. Dine rettigheder i henhold til GDPR
I henhold til GDPR har du ret til at:
- Få adgang til en kopi af dine personoplysninger.
- Få rettet urigtige eller ufuldstændige oplysninger.
- Anmode om sletning (“retten til at blive glemt”).
- Begrænse eller gøre indsigelse mod behandling, der foretages på grundlag af vores legitime interesser, af grunde der vedrører din særlige situation.
- Til enhver tid og uden at skulle angive en begrundelse gøre indsigelse mod brugen af dine data til direkte markedsføring.
- Modtage data i et portabelt format.
- Trække samtykke tilbage til enhver tid, uden at det påvirker tidligere lovlig behandling.
- Indgive en klage til Datatilsynet, hvis du mener, at dine data er blevet håndteret ukorrekt.
Sådan udøver du dine rettigheder: Alle anmodninger om rettigheder skal rettes til Keypitt™, uanset om din henvendelse vedrører venue-baseret markedsføringskommunikation eller den centrale KeyPass-tjeneste. Keypitt™ er det primære kontaktpunkt for alle registreredes rettigheder i henhold til denne politik.
E-mail: hello@keypitt.com
Keypitt™ vil svare inden for én (1) måned efter modtagelsen af din anmodning. Vi kan opbevare begrænsede transaktionsoplysninger som påkrævet af regnskabs- og regulatoriske forpligtelser, selv efter en anmodning om sletning.
12. Dataoverførsler
Personoplysninger, som vi indsamler fra dig, kan opbevares, behandles og overføres mellem ethvert af de lande, hvor vi opererer, for at give os mulighed for at anvende oplysningerne i overensstemmelse med denne politik. Hvis data overføres uden for EØS, vil en sådan overførsel basere sig på Europa-Kommissionens standardkontraktbestemmelser (SCC’er) eller andre godkendte garantier, der sikrer et tilsvarende beskyttelsesniveau.
13. Ændringer af denne privatlivspolitik
Vi kan fra tid til anden opdatere denne privatlivspolitik for at afspejle ændringer i vores datapraksis eller retlige krav. Den seneste version vil altid være tilgængelig på keypitt.com, og datoen for den seneste opdatering vil fremgå øverst på siden. Fortsat brug af tjenesten efter en opdatering udgør accept af den reviderede politik.
14. Kontakt
Hvis du har spørgsmål eller kommentarer til denne politik eller vores datapraksis, eller hvis du har brug for at få adgang til eller rette dine oplysninger, bedes du kontakte os.
E-mail: hello@keypitt.com
15. Sprogversion
Denne politik er tilgængelig på engelsk og dansk. I tilfælde af uoverensstemmelse har den engelske version forrang, da den danske version alene er en oversættelse, der tilbydes for at lette gennemsigtigheden.
