Verantwortlicher im Sinne dieser Vereinbarung zur Auftragsverarbeitung (nachfolgend „AVV“) ist der Kunde gemäß den Allgemeinen Geschäftsbedingungen der Yatovi GmbH für die Software-as-a-Service-Lösung „autowire“ (nachfolgend „Hauptvertrag“), d. h. der Unternehmer im Sinne des § 14 BGB, der über den auf der Website oder in der App bereitgestellten Online-Bestellprozess einen Vertrag über die Nutzung von „autowire“ abgeschlossen oder eine Registrierung vorgenommen hat (nachfolgend „Verantwortlicher“).
Name, Anschrift und Kontaktdaten des Verantwortlichen sowie ggf. seines Datenschutzbeauftragten ergeben sich aus den im Rahmen der Registrierung bzw. des Bestellprozesses hinterlegten Angaben (Account-Stammdaten im Kundenkonto) und werden nicht gesondert in diesem Dokument aufgeführt.
Auftragsverarbeiter im Sinne dieser AVV ist:
Yatovi GmbH vertreten durch die Geschäftsführer Yannick Lieder, Tom-Christian Freiwald und Vinzenz Mennicke, Jarrestraße 42a, 22303 Hamburg (nachfolgend „Auftragsverarbeiter“ oder „Yatovi“).
Abschnitt I – Allgemeines
Klausel 1 – Zweck und Anwendungsbereich
Mit diesen Standardvertragsklauseln (im Folgenden „Klauseln“) soll die Einhaltung von Artikel 28 Absätze 3 und 4 der Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG (Datenschutz-Grundverordnung, im Folgenden: DSGVO) sichergestellt werden.
Verantwortlicher und Auftragsverarbeiter haben diesen Klauseln zugestimmt, um die Einhaltung von Artikel 28 Absätze 3 und 4 der DSGVO zu gewährleisten.
Diese Klauseln gelten für die Verarbeitung personenbezogener Daten gemäß Anhang II.
Anhang I bis Anhang IV sind Bestandteil der Klauseln.
Diese Klauseln gelten unbeschadet der Verpflichtungen, denen der Verantwortliche gemäß der DSGVO unterliegt.
Diese Klauseln stellen für sich allein genommen nicht sicher, dass die Verpflichtungen im Zusammenhang mit internationalen Datenübermittlungen gemäß Kapitel V der DSGVO erfüllt werden.
Klausel 2 – Unabänderbarkeit der Klauseln
Die Parteien verpflichten sich, die Klauseln nicht zu ändern, es sei denn, zur Ergänzung oder Aktualisierung der in den Anhängen angegebenen Informationen.
Klausel 3 – Auslegung
Werden in diesen Klauseln die in der DSGVO definierten Begriffe verwendet, so haben diese Begriffe dieselbe Bedeutung wie in der betreffenden Verordnung.
Diese Klauseln sind im Lichte der Bestimmungen der DSGVO auszulegen.
Diese Klauseln dürfen nicht in einer Weise ausgelegt werden, die den in der DSGVO vorgesehenen Rechten und Pflichten zuwiderläuft oder die Grundrechte oder Grundfreiheiten der betroffenen Personen beschneidet.
Klausel 4 – Vorrang
Im Falle eines Widerspruchs zwischen dieser Vereinbarung und den Bestimmungen damit zusammenhängender Vereinbarungen, die zwischen den Parteien bestehen oder später eingegangen oder geschlossen werden (solche Vereinbarungen nachfolgend auch „Hauptvertrag“ genannt), haben die Regelungen dieser Vereinbarung Vorrang.
Im Falle eines Widerspruchs zwischen den ergänzenden Klauseln in Anhang I und sonstigen Regelungen dieser Vereinbarung haben die übrigen Regelungen dieser Vereinbarung Vorrang gegenüber den ergänzenden Klauseln in Anhang I.
Abschnitt II – Pflichten der Parteien
Klausel 5 – Beschreibung der Verarbeitung
Die Einzelheiten der Verarbeitungsvorgänge, insbesondere die Kategorien personenbezogener Daten und die Zwecke, für die die personenbezogenen Daten im Auftrag des Verantwortlichen verarbeitet werden, sind in Anhang II aufgeführt.
Klausel 6 – Pflichten der Parteien
6.1 Weisungen
Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen, es sei denn, er ist nach Unionsrecht oder nach dem Recht eines Mitgliedstaats, dem er unterliegt, zur Verarbeitung verpflichtet. In einem solchen Fall teilt der Auftragsverarbeiter dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht dies nicht wegen eines wichtigen öffentlichen Interesses verbietet. Der Verantwortliche kann während der gesamten Dauer der Verarbeitung personenbezogener Daten weitere Weisungen erteilen. Diese Weisungen sind stets zu dokumentieren.
Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn er der Auffassung ist, dass vom Verantwortlichen erteilte Weisungen gegen die DSGVO oder geltende Datenschutzbestimmungen der Union oder der Mitgliedstaaten verstoßen.
6.2 Zweckbindung
Der Auftragsverarbeiter verarbeitet die personenbezogenen Daten nur für den/die in Anhang II genannten spezifischen Zweck(e), sofern er keine weiteren Weisungen des Verantwortlichen erhält.
6.3 Dauer der Verarbeitung personenbezogener Daten
Die Daten werden vom Auftragsverarbeiter nur für die in Anhang II angegebene Dauer verarbeitet.
6.4 Sicherheit der Verarbeitung
Der Auftragsverarbeiter ergreift geeignete technische und organisatorische Maßnahmen, um die Sicherheit der personenbezogenen Daten zu gewährleisten. Dabei sind Maßnahmen zu treffen, mit denen mindestens (nicht abschließend) die in Anhang III genannten Schutzziele gesichert werden. Dies umfasst auch den Schutz der Daten vor einer Verletzung der Sicherheit, die, ob unbeabsichtigt oder unrechtmäßig, zur Vernichtung, zum Verlust, zur Veränderung oder zur unbefugten Offenlegung von beziehungsweise zum unbefugten Zugang zu den Daten führt (im Folgenden „Verletzung des Schutzes personenbezogener Daten“). Bei der Beurteilung des angemessenen Schutzniveaus tragen die Parteien dem Stand der Technik, den Implementierungskosten, der Art, dem Umfang, den Umständen und den Zwecken der Verarbeitung sowie den für die betroffenen Personen verbundenen Risiken gebührend Rechnung.
Der Auftragsverarbeiter gewährt seinem Personal nur insoweit Zugang zu den personenbezogenen Daten, die Gegenstand der Verarbeitung sind, als dies für die Durchführung, Verwaltung und Überwachung des Vertrags unbedingt erforderlich ist. Der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung der erhaltenen personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
6.5 Sensible Daten
Falls die Verarbeitung personenbezogene Daten betrifft, aus denen die rassische oder ethnische Herkunft, politische Meinungen, religiöse oder weltanschauliche Überzeugungen oder die Gewerkschaftszugehörigkeit hervorgehen, oder die genetische Daten oder biometrische Daten zum Zweck der eindeutigen Identifizierung einer natürlichen Person, Daten über die Gesundheit, das Sexualleben oder die sexuelle Ausrichtung einer Person oder Daten über strafrechtliche Verurteilungen und Straftaten enthalten (im Folgenden „sensible Daten“), wendet der Auftragsverarbeiter spezielle Beschränkungen und/oder zusätzliche Garantien an.
6.6 Dokumentation und Einhaltung der Klauseln
Die Parteien müssen die Einhaltung dieser Klauseln nachweisen können.
Der Auftragsverarbeiter bearbeitet Anfragen des Verantwortlichen bezüglich der Verarbeitung von Daten gemäß diesen Klauseln umgehend und in angemessener Weise.
Der Auftragsverarbeiter stellt dem Verantwortlichen alle Informationen zur Verfügung, die für den Nachweis der Einhaltung der in diesen Klauseln festgelegten und unmittelbar aus der DSGVO hervorgehenden Pflichten erforderlich sind. Auf Verlangen des Verantwortlichen gestattet der Auftragsverarbeiter ebenfalls die Prüfung der unter diese Klauseln fallenden Verarbeitungstätigkeiten in angemessenen Abständen oder bei Anzeichen für eine Nichteinhaltung und trägt zu einer solchen Prüfung bei. Bei der Entscheidung über eine Überprüfung oder Prüfung kann der Verantwortliche einschlägige Zertifizierungen des Auftragsverarbeiters berücksichtigen.
Der Verantwortliche kann die Prüfung selbst durchführen oder einen unabhängigen Prüfer beauftragen. Die Prüfungen können auch Inspektionen in den Räumlichkeiten oder physischen Einrichtungen des Auftragsverarbeiters umfassen und werden gegebenenfalls mit angemessener Vorankündigung durchgeführt.
Die Parteien stellen der/den zuständigen Aufsichtsbehörde(n) die in dieser Klausel genannten Informationen, einschließlich der Ergebnisse von Prüfungen, auf Anfrage zur Verfügung.
6.7 Einsatz von Unterauftragsverarbeitern
Der Auftragsverarbeiter besitzt die allgemeine Genehmigung des Verantwortlichen für die Beauftragung von Unterauftragsverarbeitern, die in einer vereinbarten Liste aufgeführt sind. Der Auftragsverarbeiter unterrichtet den Verantwortlichen mindestens vier Wochen im Voraus ausdrücklich in schriftlicher Form über alle beabsichtigten Änderungen dieser Liste durch Hinzufügen oder Ersetzen von Unterauftragsverarbeitern und räumt dem Verantwortlichen damit ausreichend Zeit ein, um vor der Beauftragung des/der betreffenden Unterauftragsverarbeiter/s Einwände gegen diese Änderungen erheben zu können. Der Auftragsverarbeiter stellt dem Verantwortlichen die erforderlichen Informationen zur Verfügung, damit dieser sein Widerspruchsrecht ausüben kann.
Beauftragt der Auftragsverarbeiter einen Unterauftragsverarbeiter mit der Durchführung bestimmter Verarbeitungstätigkeiten (im Auftrag des Verantwortlichen), so muss diese Beauftragung im Wege eines Vertrags erfolgen, der dem Unterauftragsverarbeiter im Wesentlichen dieselben Datenschutzpflichten auferlegt wie diejenigen, die für den Auftragsverarbeiter gemäß diesen Klauseln gelten. Der Auftragsverarbeiter stellt sicher, dass der Unterauftragsverarbeiter die Pflichten erfüllt, denen der Auftragsverarbeiter entsprechend diesen Klauseln und gemäß der DSGVO unterliegt.
Der Auftragsverarbeiter stellt dem Verantwortlichen auf dessen Verlangen eine Kopie eines solchen (Unter-)Auftragsverarbeitungsvertrags und etwaiger späterer Änderungen zur Verfügung. Soweit es zum Schutz von Geschäftsgeheimnissen oder anderen vertraulichen Informationen, einschließlich personenbezogener Daten notwendig ist, kann der Auftragsverarbeiter den Wortlaut der Vereinbarung vor der Weitergabe einer Kopie unkenntlich machen.
Der Auftragsverarbeiter haftet gegenüber dem Verantwortlichen in vollem Umfang dafür, dass der Unterauftragsverarbeiter seinen Pflichten gemäß dem mit dem Auftragsverarbeiter geschlossenen Vertrag nachkommt. Der Auftragsverarbeiter benachrichtigt den Verantwortlichen, wenn der Unterauftragsverarbeiter seine vertraglichen Pflichten nicht erfüllt.
Der Auftragsverarbeiter vereinbart mit dem Unterauftragsverarbeiter eine Drittbegünstigtenklausel, wonach der Verantwortliche – im Falle, dass der Auftragsverarbeiter faktisch oder rechtlich nicht mehr besteht oder zahlungsunfähig ist – das Recht hat, den (Unter-)Auftragsverarbeitungsvertrag zu kündigen und den Unterauftragsverarbeiter anzuweisen, die personenbezogenen Daten zu löschen oder zurückzugeben.
6.8 Internationale Datenübermittlungen
Jede Übermittlung von Daten durch den Auftragsverarbeiter und Unterauftragsverarbeiter an ein Drittland oder eine internationale Organisation erfolgt ausschließlich auf der Grundlage dokumentierter Weisungen des Verantwortlichen oder zur Einhaltung einer speziellen Bestimmung nach dem Unionsrecht oder dem Recht eines Mitgliedstaats, dem der Auftragsverarbeiter unterliegt, und muss mit Kapitel V der DSGVO im Einklang stehen.
Der Verantwortliche erklärt sich damit einverstanden, dass in Fällen, in denen der Auftragsverarbeiter einen Unterauftragsverarbeiter gemäß Klausel 7.7 für die Durchführung bestimmter Verarbeitungstätigkeiten (im Auftrag des Verantwortlichen) in Anspruch nimmt und diese Verarbeitungstätigkeiten eine Übermittlung personenbezogener Daten im Sinne von Kapitel V der DSGVO beinhalten, der Auftragsverarbeiter und der Unterauftragsverarbeiter die Einhaltung von Kapitel V der DSGVO sicherstellen können, indem sie Standarddatenschutzklauseln verwenden, die von der Kommission gemäß Artikel 46 Absatz 2 der DSGVO erlassen wurden (auch als „Standardvertragsklauseln“ bezeichnet), sofern die Voraussetzungen für die Anwendung dieser Standarddatenschutzklauseln erfüllt sind.
Klausel 7 – Unterstützung des Verantwortlichen
Der Auftragsverarbeiter unterrichtet den Verantwortlichen unverzüglich über jeden Antrag, den er von der betroffenen Person erhalten hat. Er beantwortet den Antrag nicht selbst, es sei denn, er wurde vom Verantwortlichen dazu in Textform ermächtigt.
Unter Berücksichtigung der Art der Verarbeitung unterstützt der Auftragsverarbeiter den Verantwortlichen bei der Erfüllung von dessen Pflicht, Anträge betroffener Personen auf Ausübung ihrer Rechte zu beantworten. Bei der Erfüllung seiner Pflichten gemäß den Buchstaben (a) und (b) befolgt der Auftragsverarbeiter die Weisungen des Verantwortlichen.
Abgesehen von der Pflicht des Auftragsverarbeiters, den Verantwortlichen gemäß Klausel 8 Buchstabe b zu unterstützen, unterstützt der Auftragsverarbeiter unter Berücksichtigung der Art der Datenverarbeitung und der ihm zur Verfügung stehenden Informationen den Verantwortlichen zudem bei der Einhaltung der folgenden Pflichten:
Pflicht zur Durchführung einer Abschätzung der Folgen der vorgesehenen Verarbeitungsvorgänge für den Schutz personenbezogener Daten (im Folgenden: „Datenschutz-Folgenabschätzung“), wenn eine Form der Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat;
Pflicht zur Konsultation der zuständigen Aufsichtsbehörde(n) vor der Verarbeitung, wenn aus einer Datenschutz-Folgenabschätzung hervorgeht, dass die Verarbeitung ein hohes Risiko zur Folge hätte, sofern der Verantwortliche keine Maßnahmen zur Eindämmung des Risikos trifft;
Pflicht zur Gewährleistung, dass die personenbezogenen Daten sachlich richtig und auf dem neuesten Stand sind, indem der Auftragsverarbeiter den Verantwortlichen unverzüglich unterrichtet, wenn er feststellt, dass die von ihm verarbeiteten personenbezogenen Daten unrichtig oder veraltet sind;
Verpflichtungen gemäß Artikel 32 der DSGVO.
Die Parteien legen in Anhang III die geeigneten technischen und organisatorischen Maßnahmen zur Unterstützung des Verantwortlichen durch den Auftragsverarbeiter bei der Anwendung dieser Klausel sowie den Anwendungsbereich und den Umfang der erforderlichen Unterstützung fest.
Klausel 8 – Meldung von Verletzungen des Schutzes personenbezogener Daten
Im Falle einer Verletzung des Schutzes personenbezogener Daten arbeitet der Auftragsverarbeiter mit dem Verantwortlichen zusammen und unterstützt ihn entsprechend, damit der Verantwortliche seinen Verpflichtungen gemäß den Artikeln 33 und 34 der DSGVO nachkommen kann, wobei der Auftragsverarbeiter die Art der Verarbeitung und die ihm zur Verfügung stehenden Informationen berücksichtigt.
8.1 Verletzung des Schutzes der vom Verantwortlichen verarbeiteten Daten
Im Falle einer Verletzung des Schutzes personenbezogener Daten im Zusammenhang mit den vom Verantwortlichen verarbeiteten Daten unterstützt der Auftragsverarbeiter den Verantwortlichen wie folgt:
bei der unverzüglichen Meldung der Verletzung des Schutzes personenbezogener Daten an die zuständige(n) Aufsichtsbehörde(n), nachdem dem Verantwortlichen die Verletzung bekannt wurde, sofern relevant (es sei denn, die Verletzung des Schutzes personenbezogener Daten führt voraussichtlich nicht zu einem Risiko für die persönlichen Rechte und Freiheiten natürlicher Personen);
bei der Einholung der folgenden Informationen, die gemäß Artikel 33 Absatz 3 der DSGVO in der Meldung des Verantwortlichen anzugeben sind, wobei diese Informationen mindestens Folgendes umfassen müssen:
die Art der personenbezogenen Daten, soweit möglich, mit Angabe der Kategorien und der ungefähren Zahl der betroffenen Personen sowie der Kategorien und der ungefähren Zahl der betroffenen personenbezogenen Datensätze;
die wahrscheinlichen Folgen der Verletzung des Schutzes personenbezogener Daten;
die vom Verantwortlichen ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung des Schutzes personenbezogener Daten und gegebenenfalls Maßnahmen zur Abmilderung ihrer möglichen nachteiligen Auswirkungen.
Wenn und soweit nicht alle diese Informationen zur gleichen Zeit bereitgestellt werden können, enthält die ursprüngliche Meldung die zu jenem Zeitpunkt verfügbaren Informationen, und weitere Informationen werden, sobald sie verfügbar sind, anschließend ohne unangemessene Verzögerung bereitgestellt;
bei der Einhaltung der Pflicht gemäß Artikel 34 der DSGVO, die betroffene Person unverzüglich von der Verletzung des Schutzes personenbezogener Daten zu benachrichtigen, wenn diese Verletzung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat.
8.2 Verletzung des Schutzes der vom Auftragsverarbeiter verarbeiteten Daten
Im Falle einer Verletzung des Schutzes personenbezogener Daten im Zusammenhang mit den vom Auftragsverarbeiter verarbeiteten Daten meldet der Auftragsverarbeiter diese dem Verantwortlichen unverzüglich, nachdem ihm die Verletzung bekannt wurde. Diese Meldung muss zumindest folgende Informationen enthalten:
eine Beschreibung der Art der Verletzung (möglichst unter Angabe der Kategorien und der ungefähren Zahl der betroffenen Personen und der ungefähren Zahl der betroffenen Datensätze);
Kontaktdaten einer Anlaufstelle, bei der weitere Informationen über die Verletzung des Schutzes personenbezogener Daten eingeholt werden können;
die voraussichtlichen Folgen und die ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung des Schutzes personenbezogener Daten, einschließlich Maßnahmen zur Abmilderung ihrer möglichen nachteiligen Auswirkungen.
Wenn und soweit nicht alle diese Informationen zur gleichen Zeit bereitgestellt werden können, enthält die ursprüngliche Meldung die zu jenem Zeitpunkt verfügbaren Informationen, und weitere Informationen werden, sobald sie verfügbar sind, anschließend ohne unangemessene Verzögerung bereitgestellt.
Die Parteien legen in Anhang IV alle sonstigen Angaben fest, die der Auftragsverarbeiter zur Verfügung zu stellen hat, um den Verantwortlichen bei der Erfüllung von dessen Pflichten gemäß Artikel 33 und 34 der DSGVO zu unterstützen.
Abschnitt III – Schlussbestimmungen
Klausel 9 – Verstöße gegen die Klauseln und Beendigung des Vertrags
Falls der Auftragsverarbeiter seinen Pflichten gemäß diesen Klauseln nicht nachkommt, kann der Verantwortliche – unbeschadet der Bestimmungen der DSGVO – den Auftragsverarbeiter anweisen, die Verarbeitung personenbezogener Daten auszusetzen, bis er diese Klauseln einhält oder der Vertrag beendet ist. Der Auftragsverarbeiter unterrichtet den Verantwortlichen unverzüglich, wenn er aus welchen Gründen auch immer nicht in der Lage ist, diese Klauseln einzuhalten.
Der Verantwortliche ist berechtigt, den Vertrag zu kündigen, soweit er die Verarbeitung personenbezogener Daten gemäß diesen Klauseln betrifft, wenn
der Verantwortliche die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter gemäß Buchstabe a ausgesetzt hat und die Einhaltung dieser Klauseln nicht innerhalb einer angemessenen Frist, in jedem Fall aber innerhalb eines Monats nach der Aussetzung, wiederhergestellt wurde;
der Auftragsverarbeiter in erheblichem Umfang oder fortdauernd gegen diese Klauseln verstößt oder seine Verpflichtungen gemäß der DSGVO nicht erfüllt;
der Auftragsverarbeiter einer bindenden Entscheidung eines zuständigen Gerichts oder der zuständigen Aufsichtsbehörde(n), die seine Pflichten gemäß diesen Klauseln oder der DSGVO zum Gegenstand hat, nicht nachkommt.
Der Auftragsverarbeiter ist berechtigt, den Vertrag zu kündigen, soweit er die Verarbeitung personenbezogener Daten gemäß diesen Klauseln betrifft, wenn der Verantwortliche auf der Erfüllung seiner Anweisungen besteht, nachdem er vom Auftragsverarbeiter darüber in Kenntnis gesetzt wurde, dass seine Anweisungen gegen geltende rechtliche Anforderungen gemäß Klausel 7.1 Buchstabe (b) verstoßen.
Nach Beendigung des Vertrags löscht der Auftragsverarbeiter nach Wahl des Verantwortlichen alle im Auftrag des Verantwortlichen verarbeiteten personenbezogenen Daten und bescheinigt dem Verantwortlichen, dass dies erfolgt ist, oder er gibt alle personenbezogenen Daten an den Verantwortlichen zurück und löscht bestehende Kopien, sofern nicht nach dem Unionsrecht oder dem Recht der Mitgliedstaaten eine Verpflichtung zur Speicherung der personenbezogenen Daten besteht. Bis zur Löschung oder Rückgabe der Daten gewährleistet der Auftragsverarbeiter weiterhin die Einhaltung dieser Klauseln.
Anhang I – Ergänzende Regelungen
Klausel 10 – Allgemeine Ergänzungen
Anwendungsbereich: Die in dieser Vereinbarung enthaltenen Klauseln finden Anwendung auf alle Leistungen der Auftragsverarbeitung im Sinne des Art. 28 DSGVO, die der Auftragsverarbeiter gegenüber dem Verantwortlichen erbringt.
Form: Änderungen und Ergänzungen dieser Vereinbarung sollen mindestens in Textform erfolgen und bedürfen der ausdrücklichen Angabe, dass damit die vorliegenden Bestimmungen geändert und/oder ergänzt werden. Dies gilt auch für den Verzicht auf dieses Formerfordernis. Soweit gemäß dieser Vereinbarung die Schriftform vorgesehen ist, ist die Textform im Sinne von § 126b BGB ausreichend.
Rechtswahl: Diese Vereinbarung unterliegt deutschem Recht.
Gerichtsstand: Gerichtsstand ist der Gerichtsstand des Hauptvertrags.
Klausel 11 – Besondere Regelungen
Benennung von Weisungsempfängern: Soweit es der Auftragsverarbeiter für erforderlich hält, kann dieser bestimmte Personen auf Seiten des Auftragsverarbeiters (einschließlich bestimmter Kontaktdaten) benennen, an die der Verantwortliche seine Weisungen zur Verarbeitung von personenbezogenen Daten ausschließlich zu richten hat. Diese Personen und Kontaktdaten wird der Auftragsverarbeiter dem Verantwortlichen schriftlich mitteilen. Soweit der Auftragsverarbeiter von diesem Recht Gebrauch macht, ist der Verantwortliche verpflichtet, sämtliche Weisungen gemäß der Regelung in Klausel 7.1 lit. a) ausschließlich an die vom Auftragsverarbeiter benannten Personen und deren jeweilige Kontaktdaten zu richten. Für den Fall, dass sich diese Personen auf Seiten des Auftragsverarbeiters oder deren genannte Kontaktdaten ändern, wird der Auftragsverarbeiter dies dem Verantwortlichen unter Benennung der jeweils neuen Person bzw. der neuen Kontaktdaten mitteilen.
Widerrechtliche Weisungen: Sofern der Verantwortliche dem Auftragsverarbeiter gegenüber Weisungen erteilt, die nach Auffassung des Auftragsverbeiters gegen die DSGVO oder geltende Datenschutzbestimmungen der EU oder der EU-Mitgliedstaaten verstoßen (Klausel 7.1 Buchstabe (b)) ist er dazu berechtigt, die Durchführung der entsprechenden Weisung solange auszusetzen, bis sie durch den Verantwortlichen bestätigt oder geändert wird. Dieses Recht tritt neben das in Klausel 10 Buchstabe c dieser Vereinbarung vorgesehene Kündigungsrecht.
Sicherheit der Verarbeitung: Der Auftragsverarbeiter kann die in Anlage IV dargestellten technisch-organisatorischen Maßnahmen aktualisieren und ändern, vorausgesetzt, dass das Schutzniveau der Maßnahmen insgesamt durch solche Aktualisierungen und/oder Änderungen nicht wesentlich herabgesetzt wird.
Unterauftragsverarbeiter: Ergänzend zu Klausel 6.7 a) gilt: Im Fall einer Ablehnung der Genehmigung oder eines Widerspruchs kann der Auftragsverarbeiter nach eigener Wahl die Leistung ohne die beabsichtigte Änderung erbringen oder einen alternativen weiteren Unterauftragsverarbeiter vorschlagen und mit dem Verantwortlichen abstimmen. Sofern die Erbringung der Leistung ohne die beabsichtigte Änderung dem Auftragsverarbeiter nicht zumutbar ist - etwa aufgrund von damit verbundenen unverhältnismäßigen Aufwendungen für den Auftragsverarbeiter - oder die Abstimmung eines weiteren Unterauftragsverarbeiters mit dem Verantwortlichen fehlschlägt, können der Verantwortliche und der Auftragsverarbeiter diese Vereinbarung sowie den Hauptvertrag mit einer Frist von vier Wochen zum Monatsende kündigen.
Bereichsspezifische Vertraulichkeitspflichten: Sofern der Verantwortliche anderweitigen bzw. speziellen zwingenden gesetzlichen Vertraulichkeitspflichten unterliegt, wird er dies dem Auftragsverarbeiter mitteilen.
Haftung:
Die Haftung des Verantwortlichen gegenüber dem Auftragsverarbeiter erstreckt sich auch auf gegen den Auftragsverarbeiter verhängte Geldbußen, soweit diese auf die schuldhafte Verletzung einer datenschutzrechtlichen Pflicht des Verantwortlichen durch diesen, dessen Mitarbeiter bzw. von ihm Beauftragte zurückzuführen sind. Wird in Folge einer solchen Pflichtverletzung des Verantwortlichen ein Bußgeldbescheid gegen den Auftragsverarbeiter rechtskräftig, stellt der Verantwortliche den Auftragsverarbeiter vom verhängten Bußgeld frei, wobei sich die Höhe dieses Freistellungsanspruchs nach der Haftungsquote im Innenverhältnis bemisst. Der Verantwortliche hat die Geldbuße in der Höhe seines Anteils an der Verantwortung für den durch die Geldbuße sanktionierten Verstoß zu übernehmen. Voraussetzung für die zuvor genannte Haftung des Verantwortlichen ist in jedem Fall, dass der Auftragsverarbeiter den Verantwortlichen unverzüglich schriftlich von einem solchen Fall verständigt, die behauptete Verletzung nicht anerkennt und jegliche gerichtliche oder außergerichtliche Auseinandersetzung, einschließlich etwaiger außergerichtlicher Regelungen, nur im Einvernehmen mit dem Verantwortlichen führt. Der Verantwortliche kann insbesondere verlangen, dass der Auftragsverarbeiter etwaige Bußgeldbescheide gerichtlich durch alle zur Verfügung stehenden Instanzen überprüfen lässt, wobei der Verantwortliche in einem solchen Fall verpflichtet ist, den Auftragsverarbeiter von den entstehenden Prozesskosten in Höhe der gesetzlichen Gebühren freizustellen.
Der Verantwortliche stellt den Auftragsverarbeiter im Innenverhältnis von allen Schadensersatzansprüchen betroffener Personen im Zusammenhang mit der Verletzung von datenschutzrechtlichen Bestimmungen frei, die diese gegenüber dem Auftragsverarbeiter geltend machen, soweit diese nicht darauf beruhen, dass der Auftragsverarbeiter gegen ihm als Auftragsverarbeiter obliegende Pflichten verstoßen hat oder im Auftrag verarbeitete personenbezogene Daten ohne oder gegen eine Weisung des Verantwortlichen verarbeitet hat. Die Regelungen in obenstehender Klausel 12 lit. (f) Abs. (2) Sätze 4 und 5 dieses Anhangs I gelten entsprechend.
Entgelt: Für die Mitwirkung bei Kontrollen steht dem Auftragsverarbeiter im Rahmen des rechtlich Zulässigen eine dem Mehraufwand entsprechende Vergütung und Erstattung eigener Kosten zu.
Anhang II – Beschreibung der Verarbeitung
Gegenstand des Auftrags
Verarbeitung von Daten zur Leistungserbringung im Rahmen des Hauptvertrags, zur Verfügungstellung einer Software-as-a-Service-Lösung
Kategorien betroffener Personen, deren personenbezogene Daten verarbeitet werden
- Bestandskunden
- Interessenten / potenzielle Kunden
- Websitenutzer /-besucher
Kategorien personenbezogener Daten, die verarbeitet werden
- Personenstammdaten (Name, Anrede, Titel/akademischer Grad, Geburtsdatum)
- Kontaktdaten (E-Mail-Adresse, Telefonnummer, Anschrift)
- Vertragsdaten (Vertragsdetails, Leistungen, Kundennummer)
- Kundenhistorie
- Fotos
- Elektronische Kommunikationsdaten (IP-Adresse, aufgerufene Internetseiten, Angaben zum verwendeten Endgerät, Betriebssystem und Browser)
Art der Verarbeitung
Die Verarbeitung umfasst die Erhebung, Speicherung, Anzeige, Abfrage, Änderung und Sicherung (Backup) der personenbezogenen Daten im Rahmen der Leistungserbringung. sowie deren Löschung nach Beendigung des Vertragsverhältnisses bzw. auf Weisung des Verantwortlichen.
Zweck(e), für den/die die personenbezogenen Daten im Auftrag des Verantwortlichen verarbeitet werden
Leistungserbringung, so u.a. Identifikation, bzw. Authentifizierung der Nutzer, Sicherstellung, dass nur berechtigte Nutzer Zugriff auf Daten haben, App-Funktionen (bspw. Anzeige des Namens des Nutzers in erstellten Dokumenten)
Dauer der Verarbeitung
Für die Dauer des Hauptvertrags.
Bei der Verarbeitung durch (Unter-)Auftragsverarbeiter sind auch Gegenstand, Art und Dauer der Verarbeitung anzugeben.
Anhang III – Technische und organisatorische Maßnahmen
Maßnahmen zur Verschlüsselung
Maßnahmen oder Vorgänge, bei denen ein klar lesbarer Text / Information mit Hilfe eines Verschlüsselungsverfahrens (Kryptosystem) in eine unleserliche, das heißt nicht einfach interpretierbare Zeichenfolge (Geheimtext) umgewandelt wird:
- angekreuzt: Symmetrische / Asymmetrische Verschlüsselung
- angekreuzt: Blockalgorithmen (z. B. AES, 3DES)
- nicht angekreuzt: Stromchiffrierungen (A5-Algorithmus)
Weitere Maßnahmen: –
Maßnahmen zur Pseudonymisierung
Maßnahmen, die den unmittelbaren Personenbezug während der Verarbeitung in einer Weise reduzieren, dass nur mit Hinzuziehung zusätzlicher Informationen eine Zuordnung zu einer spezifischen betroffenen Person möglich ist. Die Zusatzinformationen sind dabei durch geeignete technische und organisatorische Maßnahmen von dem Pseudonym getrennt aufzubewahren:
Maßnahmen zur Sicherung der Vertraulichkeit
Zutrittskontrolle
Maßnahmen, die unbefugten Personen den Zutritt zu IT-Systemen und Datenverarbeitungsanlagen, mit denen personenbezogene Daten verarbeitet werden, sowie zu vertraulichen Akten und Datenträgern physisch verwehren:
- nicht angekreuzt: Alarmanlage Gebäude
- nicht angekreuzt: Automatisches Zutrittskontrollsystem
- nicht angekreuzt: Türsicherung (elektronischer Türöffner, etc.)
- nicht angekreuzt: Kontrollierte Schlüsselvergabe (Chipkarten / Transpondersysteme)
- angekreuzt: Manuelles Schließsystem
- nicht angekreuzt: Sicherheitsschlösser
- nicht angekreuzt: Türen mit Knauf auf Außenseite
- nicht angekreuzt: Klingelanlage mit Kamera
- nicht angekreuzt: Empfang / Rezeption / Pförtner
- nicht angekreuzt: Besucherbuch / Protokoll der Besucher
- nicht angekreuzt: Mitarbeiter- / Besucherausweise
- nicht angekreuzt: Besucher in Begleitung durch Mitarbeiter
- nicht angekreuzt: Sorgfalt bei Auswahl des Wachpersonals (Sensibilisiertes Wachpersonal)
- nicht angekreuzt: Sorgfalt bei Auswahl des Reinigungsdienste (Sensibilisierte Reinigungskräfte)
- nicht angekreuzt: Kontrollierte Schlüsselvergabe, Transpondersystem/Codesperren
Weitere Maßnahmen: –
Zugangskontrolle
Maßnahmen, die verhindern, dass Unbefugte datenschutzrechtlich geschützte Daten verarbeiten oder nutzen können:
- angekreuzt: Login mit Benutzername und Passwort
- nicht angekreuzt: Sperre des Anmeldevorgangs nach festgelegter Zahl von Versuchen
- angekreuzt: Protokollierung der Logins
- angekreuzt: Zeitgesteuerte Desktopsperre
- angekreuzt: Passwörter zur Authentisierung der Logins sind kryptografisch abgesichert
- nicht angekreuzt: Einsatz VPN bei Remote-Zugriffen
- nicht angekreuzt: Firewalls auf allen Clients aktiviert
- nicht angekreuzt: Dedizierte Firewall (z.B. Sophos, OPNsense)
- nicht angekreuzt: Firewall verwendet „Intrusion Prevention System“ (IPS)
- nicht angekreuzt: Verwendet Firewall ein „Intrusion Detection System“ (IDS)
- nicht angekreuzt: Anti-Virus-Software ist auf Clients installiert
- nicht angekreuzt: Sperre externer Schnittstellen (USB)
- nicht angekreuzt: Verschlüsselung Dateisystem „Clients“ (Notebook, Desktop)
- angekreuzt: Verschlüsselung Dateisystem „Server“
- nicht angekreuzt: Mobile Device Management ist konfiguriert
- angekreuzt: Smartphones und Tablets verfügen über einen angemessen komplexen Sperrcode
- nicht angekreuzt: Das Netzwerk ist segmentiert (Aufteilung in DMZ)
- nicht angekreuzt: Gesondertes WLAN für Besucher
- nicht angekreuzt: Restriktive Konfiguration virtueller IT-Systeme
- angekreuzt: Verschlüsseltes und passwortgesichertes WLAN
- nicht angekreuzt: Administration der IT über sichere Protokolle (SSH)
Weitere Maßnahmen: –
Zugriffskontrolle
Maßnahmen, die gewährleisten, dass die zur Benutzung der Datenverarbeitungsverfahren Berechtigten ausschließlich auf die ihrer Zugriffsberechtigung unterliegenden personenbezogenen Daten zugreifen können, so dass Daten bei der Verarbeitung, Nutzung und Speicherung nicht unbefugt gelesen, kopiert, verändert oder entfernt werden können:
- angekreuzt: Einsatz eines zentralen und netzbasierten Authentisierungsdienstes für Benutzer
- angekreuzt: Einsatz von Berechtigungskonzepten (Regelungen zur Einrichtung, Einteilung von Benutzerkennungen, Benutzergruppen und Rechteprofilen)
- angekreuzt: Benutzerkennungen und Berechtigungen werden auf need-to-know Basis vergeben
- nicht angekreuzt: Verarbeitung personenbezogener Daten entspricht dem Berechtigungskonzept
- nicht angekreuzt: Restriktive Rechtevergabe für Outsourcing-Dienstleister
- angekreuzt: Benutzer und Benutzerkennungen dürfen nur über administrative Rollen eingerichtet und gelöscht werden
- nicht angekreuzt: Dokumentation der vergebenen Benutzerkennungen, Benutzergruppen und Rechteprofile
- angekreuzt: Minimale Anzahl von Administratoren
- nicht angekreuzt: Änderung Initialpasswörter der Arbeitsgeräte vor produktivem Einsatz
- nicht angekreuzt: Deaktivierung, Löschung nicht benötigter Standardkonten (Gast, Standard-Admin-Konten)
- nicht angekreuzt: Deaktivierung inaktiver, nicht mehr benötigter Benutzerkennungen
- nicht angekreuzt: Eingeschränkter Zugriff von Betriebssystemen und Apps auf Daten / Schnittstellen (need-to-know)
- nicht angekreuzt: Protokollierung der Zugriffe auf Anwendungen, Apps (Eingabe, Änderung und Löschung von Daten)
- nicht angekreuzt: Zugriff auf Drucker, Kopierer ausschließlich für berechtigte Personen
- nicht angekreuzt: Administrativer Zugriff Drucker, Kopierer, MFD nur durch Administratoren und Servicetechniker
- nicht angekreuzt: Das Löschen von Informationen ist geregelt:Mitarbeiter und Fachverantwortliche wissen für jedes Fachverfahren, Geschäftsprozess unter welchen Voraussetzungen personenbezogene Daten gelöscht und entsorgt werden müssen.
- nicht angekreuzt: Löschen und Vernichten personenbezogener Daten ist mit DSB abgesprochen
- nicht angekreuzt: Papier wird sicher vernichtet (Bsp. Aktenvernichter-Sicherheitsstufe P-3)
- nicht angekreuzt: Externer Aktenvernichter sind eingerichtet (DIN 66399)
- nicht angekreuzt: Wiederbeschreibbare Datenträger werden vor der Entsorgung sicher gelöscht
- nicht angekreuzt: Datenträger, die nicht mehr sicher gelöscht werden können, werden sicher vernichtet
- nicht angekreuzt: Nicht mehr benötigte Mobile IT (Tablet, Smartphone, IoT) wird über Dienstleister sicher entsorgt
Weitere Maßnahmen: –
Trennungskontrolle
Maßnahmen, die gewährleisten, dass zu unterschiedlichen Zwecken erhobene Daten getrennt verarbeitet werden und so von anderen Daten und Systemen getrennt sind, dass eine ungeplante Verwendung dieser Daten zu anderen Zwecken ausgeschlossen ist:
- angekreuzt: Ausschließlich Administratoren haben Zugriff auf administrative Funktionen und Schnittstellen
- nicht angekreuzt: Ein schriftliches Identitäts- und Berechtigungsmanagement ist im Einsatz
- angekreuzt: Benutzer- und Gruppen-IDs kommen nur einmal vor
- nicht angekreuzt: Das Berechtigungsmanagement unterstützt den Grundsatz der Funktionstrennung
- angekreuzt: Restriktive Vergabe von Datenbankrechten an Benutzer- und Gruppen-ID
- nicht angekreuzt: Getrennte physikalische Aufbewahrung von Clients und der verwendeten Datenbanken von Clients
- angekreuzt: Mandantenfähigkeit relevanter Programme
- angekreuzt: Apps / Benutzer können keine sicherheitsrelevante Berechtigungseinstellungen selbstständig ändern
- angekreuzt: Trennung von Produktiv- und Testumgebung (Entwicklung)
- nicht angekreuzt: Personenbezogene Datensätze sind mit Zweckattributen versehen
- angekreuzt: Verschlüsselte Speicherung von personenbezogenen Daten
Weitere Maßnahmen: –
Maßnahmen zur Sicherung der Integrität
Datenintegrität
Maßnahmen, die gewährleisten, dass gespeicherte personenbezogene Daten nicht durch Fehlfunktionen des Systems beschädigt werden:
- angekreuzt: Einspielen neuer Releases und Patches mit (Release-/Patchmanagement)
- angekreuzt: Funktionstest bei Installation und Releases
Weitere Maßnahmen: –
Übertragungskontrolle
Maßnahmen, die gewährleisten, dass überprüft und festgestellt werden kann, an welche Stellen personenbezogene Daten mit Hilfe von Einrichtungen zur Datenübertragung übermittelt oder zur Verfügung gestellt wurden oder werden können:
- nicht angekreuzt: Nutzung zusätzlicher Signaturverfahren beim E-Mail-Verkehr (S/MIME, Open PGP)
- nicht angekreuzt: Technische Protokollierung des E-Mail-Verkehrs (regelmäßige Abruf- und Übermittlungsvorgänge des E-Mail-Verkehrs)
- nicht angekreuzt: Einsatz einer VPN-Dienstleistung
Weitere Maßnahmen: –
Transportkontrolle
Maßnahmen, die gewährleisten, dass bei der Übermittlung personenbezogener Daten sowie beim Transport von Datenträgern die Vertraulichkeit und Integrität der Daten geschützt werden:
- angekreuzt: E-Mail-Verkehr ist transportverschlüsselt (TLS)
- nicht angekreuzt: Nutzung zusätzlicher Signaturverfahren beim E-Mail-Verkehr (S/MIME, Open PGP)
- nicht angekreuzt: Einsatz einer VPN-Dienstleistung
- angekreuzt: Verwendung eines Verschlüsselten Kommunikationsprotokolls auf dem Webserver (https)
Weitere Maßnahmen: –
Eingabekontrolle
Maßnahmen, die gewährleisten, dass nachträglich überprüft und festgestellt werden kann, ob und von wem personenbezogene Daten in DV-Systeme eingegeben, verändert oder entfernt worden sind:
- nicht angekreuzt: Dokumentation, mit welchen Programmen welche Daten eingegeben, geändert oder gelöscht werden können
- nicht angekreuzt: Technische Protokollierung der Eingabe, Änderung und Löschung von Daten
- nicht angekreuzt: Nachvollziehbarkeit von Eingabe, Änderung und Löschung von Daten durch Individuelle Benutzernamen
- nicht angekreuzt: Dedizierter Protokollserver
- nicht angekreuzt: Klare Zuständigkeiten für Löschungen von Protokollen
- nicht angekreuzt: Aufbewahrung von Formularen, deren Daten in automatisierte Verarbeitungen übergegangen sind
- nicht angekreuzt: Manuelle oder automatisierte Kontrolle der Protokolle
Weitere Maßnahmen: –
Maßnahmen zur Sicherung der Verfügbarkeit und Belastbarkeit
Verfügbarkeitskontrolle
Maßnahmen, die sicherstellen, dass personenbezogene Daten gegen zufällige Zerstörung oder Verlust geschützt sind:
- nicht angekreuzt: Alarmanlage Serverraum
- nicht angekreuzt: Feuer- und Rauchmeldeanlagen Serverraum
- nicht angekreuzt: Keine wasserführenden Leitungen über oder neben Serverräumen
- nicht angekreuzt: Serverraumüberwachung (Temperatur und Feuchtigkeit)
- nicht angekreuzt: Unterbrechungsfreie Stromversorgung (USV)
- nicht angekreuzt: Datenträger sind im Raid-Verbund
Weitere Maßnahmen: –
Rasche Wiederherstellbarkeit
Maßnahmen, die die Fähigkeit sicherstellen, die Verfügbarkeit der personenbezogenen Daten und den Zugang zu ihnen bei einem physischen oder technischen Zwischenfall rasch wiederherzustellen:
- angekreuzt: Backup ist vorhanden und angemessen versioniert
- nicht angekreuzt: Schriftliches Backup & Recovery-Konzept
- nicht angekreuzt: Regelmäßige Kontrolle auf korrekte Funktionsweise der Backuperstellung
- nicht angekreuzt: Aufbewahrung der Backupmedien an einem sicheren Ort außerhalb des Serverraums
- nicht angekreuzt: Regelmäßige Test zur Wiederherstellung von Backups (Recovery)
Weitere Maßnahmen: –
Zuverlässigkeit
Maßnahmen, die gewährleisten, dass alle Funktionen des Systems zur Verfügung stehen und auftretende Fehlfunktionen gemeldet werden:
- nicht angekreuzt: Notfallpläne und Notfallmanagement (Wiederherstellung der Verfügbarkeit)
- nicht angekreuzt: Mitarbeiter für Notfallmanagement sensibilisiert
- nicht angekreuzt: IT-Notdienst (24/7)
- nicht angekreuzt: Automatisches Monitoring mit E-Mail-Benachrichtigung Zuständiger Mitarbeiter
Weitere Maßnahmen: –
Maßnahmen zur regelmäßigen Evaluation
Überprüfungsverfahren
Maßnahmen, die die datenschutzkonforme und sichere Verarbeitung sicherstellen:
- nicht angekreuzt: Datenschutzmanagement-Software
- nicht angekreuzt: Formalisierte Prozesse für Datenschutzvorfälle
- nicht angekreuzt: Prüfung der vom Auftragsverarbeiter getroffenen Maßnahmen
- angekreuzt: Abschluss der notwendigen Vereinbarungen zur Auftragsverarbeitung bzw. EU-Standardvertragsklauseln
- nicht angekreuzt: Schriftliche Weisungen an den Auftragsverarbeiter
- nicht angekreuzt: Verpflichtung der Mitarbeiter des Auftragsverarbeiter auf Datengeheimnis
- nicht angekreuzt: Formalisiertes Auftragsmanagement
Weitere Maßnahmen: –
Maßnahmen zur Auftragskontrolle
Maßnahmen, die gewährleisten, dass personenbezogene Daten, die im Auftrag verarbeitet werden, nur entsprechend den Weisungen des Auftraggebers verarbeitet werden können:
- nicht angekreuzt: Datenschutzmanagement-Software
- nicht angekreuzt: Formalisierte Prozesse für Datenschutzvorfälle
- nicht angekreuzt: Prüfung der vom Auftragsverarbeiter getroffenen Maßnahmen
- angekreuzt: Abschluss der notwendigen Vereinbarungen zur Auftragsverarbeitung bzw. EU-Standardvertragsklauseln
- nicht angekreuzt: Schriftliche Weisungen an den Auftragsverarbeiter
- nicht angekreuzt: Verpflichtung der Mitarbeiter des Auftragsverarbeiter auf Datengeheimnis
- nicht angekreuzt: Formalisiertes Auftragsmanagement
Weitere Maßnahmen: –
Anhang IV – Liste der Unterauftragsverarbeiter
Der Auftragsverarbeiter arbeitet derzeit bei der Erfüllung des Auftrags mit den folgenden weiteren Auftragsverarbeitern zusammen, mit deren Beauftragung sich der Verantwortliche einverstanden erklärt.
Sofern die Datenverarbeitung außerhalb des Europäischen Wirtschaftsraumes stattfindet oder Zugriffe von außerhalb des Europäischen Wirtschaftsraumes erfolgen, sind in der folgenden Übersicht zudem die Maßnahmen und Garantien aufzuführen, die ein angemessenes Datenschutzniveau bei der Verarbeitung gem. Art. 44 ff. DSGVO sicherstellen (z.B. EU-Standardvertragsklauseln, BCR oder Angemessenheitsbeschluss der EU-Kommission).
- Firma und Sitz (Anschrift)
- Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA
- Funktion/Tätigkeit und Art der Datenverarbeitung
- Hosting- und Deployment-Plattform für Webanwendungen (Frontend-Hosting, Serverless Functions, CDN)
- Kategorien der verarbeiteten Daten
- Nutzungsdaten
- Ort(e) der Datenverarbeitung (auch per Fernzugriff)
- EU-Region ausgewählt
- Maßnahmen und Garantien bei Übermittlung in ein unsicheres Drittland
- EU-Standardvertragsklauseln (SCC)
- Firma und Sitz (Anschrift)
- Mailjet SAS, 43 rue de Dunkerque, 75010 Paris, Frankreich
- Funktion/Tätigkeit und Art der Datenverarbeitung
- E-Mail-Versanddienst (Transaktions- und Marketing-E-Mails, SMTP-Relay, E-Mail-API)
- Kategorien der verarbeiteten Daten
- E-Mail-Adressen, Namen, Inhalte versendeter E-Mails, Zustell-/Engagement-Metadaten, ggf. Kontaktlisten
- Ort(e) der Datenverarbeitung (auch per Fernzugriff)
- EU
- Maßnahmen und Garantien bei Übermittlung in ein unsicheres Drittland
- –
- Firma und Sitz (Anschrift)
- Upstash Inc.
- Funktion/Tätigkeit und Art der Datenverarbeitung
- Managed Serverless-Datenplattform
- Kategorien der verarbeiteten Daten
- Kryptografische Prüfwerte (Hashes) von IP-Adresse und E-Mail-Adresse
- Ort(e) der Datenverarbeitung (auch per Fernzugriff)
- EU-Region ausgewählt
- Maßnahmen und Garantien bei Übermittlung in ein unsicheres Drittland
- EU-U.S. Data Privacy Framework sowie EU-Standardvertragsklauseln (SCC)
- Firma und Sitz (Anschrift)
- Simple Analytics B.V., Jacob van Lennepstraat 78 H, 1053 HM Amsterdam, Niederlande
- Funktion/Tätigkeit und Art der Datenverarbeitung
- Cookieloser Webanalyse-Dienst (Seitenaufrufe, Besucherzahlen, Referrer, Events)
- Kategorien der verarbeiteten Daten
- Nutzungsdaten
- Ort(e) der Datenverarbeitung (auch per Fernzugriff)
- EU
- Maßnahmen und Garantien bei Übermittlung in ein unsicheres Drittland
- –
- Firma und Sitz (Anschrift)
- Sentry.io – Functional Software, Inc. (d/b/a Sentry), 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA
- Funktion/Tätigkeit und Art der Datenverarbeitung
- Fehler- und Performance-Monitoring (Error Tracking, Application Monitoring, Crash Reporting)
- Kategorien der verarbeiteten Daten
- Request-Kontext, Stacktraces, Geräte-/Browser-Metadaten, ggf. IP-Adressen und Nutzerkennungen
- Ort(e) der Datenverarbeitung (auch per Fernzugriff)
- EU
- Maßnahmen und Garantien bei Übermittlung in ein unsicheres Drittland
- –
- Firma und Sitz (Anschrift)
- Supabase Pte. Ltd., 65 Chulia Street #38-02/03, OCBC Centre, Singapore 049513
- Funktion/Tätigkeit und Art der Datenverarbeitung
- Backend-as-a-Service (verwaltete PostgreSQL-Datenbank, Authentifizierung, Storage, Edge Functions)
- Kategorien der verarbeiteten Daten
- Kontaktinformationen, Zugangsdaten, sämtliche vom Kunden in der Datenbank gespeicherten personenbezogenen Daten
- Ort(e) der Datenverarbeitung (auch per Fernzugriff)
- EU-Region ausgewählt
- Maßnahmen und Garantien bei Übermittlung in ein unsicheres Drittland
- EU-Standardvertragsklauseln (SCC)
- Firma und Sitz (Anschrift)
- Modal Labs, Inc., USA
- Funktion/Tätigkeit und Art der Datenverarbeitung
- Serverless-Rechenplattform für die KI-gestützte Objekterkennung (Auswertung der Aufnahmen bei Nutzung über die iOS-App und den Browser)
- Kategorien der verarbeiteten Daten
- Fotos
- Ort(e) der Datenverarbeitung (auch per Fernzugriff)
- USA
- Maßnahmen und Garantien bei Übermittlung in ein unsicheres Drittland
- EU-Standardvertragsklauseln (SCC)