Privacy Policy
ANLAGE C: Bedingungen für die Auftragsverarbeitung
Diese Bedingungen für die Auftragsverarbeitung („AVV“) bilden einen integralen Bestandteil des VERTRAGS, soweit der ANBIETER weisungs- und auftragsgebunden personenbezogene Daten des KUNDEN verarbeitet. Unter dieser AVV agiert der KUNDE als Verantwortlicher („VERANTWORTLICHER“) und der ANBIETER als Auftragsverarbeiter im Sinne der Datenschutz-Grundverordnung („AUFTRAGSVERARBEITER“). Beide werden gemeinsam als „PARTEIEN“ und einzeln als „PARTEI“ bezeichnet.
Soweit nachstehend nicht abweichend geregelt, gelten die Begriffsbestimmungen des VERTRAGS auch für diese AVV.
Allgemeine Bestimmungen
1.1 Der AUFTRAGSVERARBEITER verarbeitet personenbezogene Daten ausschließlich im Auftrag und gemäß den dokumentierten WEISUNGEN des VERANTWORTLICHEN, im Rahmen und zu den Zwecken des VERTRAGS sowie in Übereinstimmung mit der DSGVO und sonstigen anwendbaren Datenschutzgesetzen.
1.2 Der VERANTWORTLICHE hat den AUFTRAGSVERARBEITER nach Maßgabe der datenschutzrechtlichen Sorgfaltspflichten ausgewählt. Diese AVV regelt die Rechte und Pflichten der PARTEIEN hinsichtlich der Datenverarbeitung gemäß Art. 28 DSGVO.
1.3 „PERSONENBEZOGENE DATEN“ oder „DATEN“ sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person („BETROFFENE PERSON“) beziehen.
1.4 „VERARBEITUNG“ umfasst jeden Vorgang im Zusammenhang mit PERSONENBEZOGENEN DATEN wie Erheben, Erfassen, Organisieren, Speichern, Anpassen, Auslesen, Abfragen, Verwenden, Offenlegen, Abgleichen, Einschränken, Löschen oder Vernichten.
1.5 „WEISUNG“ bezeichnet eine dokumentierte Anweisung des VERANTWORTLICHEN an den AUFTRAGSVERARBEITER bezüglich einer konkreten Handlung im Umgang mit PERSONENBEZOGENEN DATEN (z. B. Anonymisierung, Sperrung, Löschung, Offenlegung). Mündliche oder telefonische WEISUNGEN sind unverzüglich schriftlich zu bestätigen.
1.6 Der VERANTWORTLICHE behält sämtliche Rechte an den DATEN. Auf dessen Anfrage oder mit Beendigung des VERTRAGS gibt der AUFTRAGSVERARBEITER die DATEN zurück oder löscht sie gemäß dieser AVV. Ein Zurückbehaltungsrecht besteht nicht, sofern kein Gesetz etwas anderes verlangt.
2. Umfang und Zweck der VERARBEITUNG
2.1 Diese AVV definiert Umfang, Zweck und Gegenstand der Datenverarbeitung durch den AUFTRAGSVERARBEITER.
2.2 Der AUFTRAGSVERARBEITER verarbeitet PERSONENBEZOGENE DATEN ausschließlich soweit erforderlich zur Bereitstellung, Administration und zum Betrieb der SOFTWARE gemäß VERTRAG und nur nach dokumentierten WEISUNGEN.
2.3 Kategorien BETROFFENER PERSONEN sowie Datenarten ergeben sich aus Anhang 1.
2.4 Die Verarbeitung besonderer Kategorien PERSONENBEZOGENER DATEN nach Art. 9 DSGVO kann erfolgen, falls
2.4.1 dies für die Leistungserbringung erforderlich ist und
2.4.2 der VERANTWORTLICHE diese DATEN rechtmäßig erhoben und eine entsprechende WEISUNG erteilt hat.
3. Rechte und Pflichten des VERANTWORTLICHEN
3.1 Der VERANTWORTLICHE entscheidet über die Zulässigkeit der Verarbeitung.
3.2 Er kann jederzeit zusätzliche oder geänderte WEISUNGEN erteilen.
3.3 Die Wahrnehmung der Betroffenenrechte erfolgt durch den VERANTWORTLICHEN.
3.4 Der VERANTWORTLICHEN kann den AUFTRAGSVERARBEITER über Fehler oder Unregelmäßigkeiten informieren.
4. Pflichten des AUFTRAGSVERARBEITERS
4.1 Der AUFTRAGSVERARBEITER verarbeitet DATEN nur gemäß VERTRAG, AVV und WEISUNGEN.
4.2 Kopien dürfen nur angefertigt werden, wenn sie
4.2.1 zur Leistungserbringung erforderlich sind,
4.2.2 der Sicherstellung ordnungsgemäßer Verarbeitung (z. B. Backups) dienen oder
4.2.3 gesetzlich vorgeschrieben sind.
4.3 Der AUFTRAGSVERARBEITER unterstützt den VERANTWORTLICHEN bei Inspektionen oder Auskunftsersuchen zuständiger Aufsichtsbehörden und informiert ihn unverzüglich über entsprechende Anfragen.
4.4 Soweit gesetzlich vorgeschrieben, benennt der AUFTRAGSVERARBEITER einen Datenschutzbeauftragten oder eine Kontaktstelle für Datenschutzangelegenheiten.
4.5 Der AUFTRAGSVERARBEITER informiert den VERANTWORTLICHEN unverzüglich, wenn er bestimmte WEISUNGEN für unrechtmäßig hält.
4.6 Der AUFTRAGSVERARBEITER stellt auf begründete Anfrage Informationen gemäß Art. 30 DSGVO zur Verfügung.
4.7 Der AUFTRAGSVERARBEITER unterstützt den VERANTWORTLICHEN im Rahmen des Zumutbaren bei der Erfüllung seiner Verpflichtungen gemäß Art. 32 bis 36 DSGVO.
4.8 Ist der AUFTRAGSVERARBEITER zur Offenlegung verpflichtet, informiert er den VERANTWORTLICHEN vorab schriftlich.
4.9 Der AUFTRAGSVERARBEITER berichtigt, löscht oder sperrt DATEN auf begründeten Antrag.
4.10 Der AUFTRAGSVERARBEITER implementiert geeignete Compliance-Verfahren und weist deren Einhaltung nach.
4.11 Verarbeitung von Remote-Standorten ist zulässig, sofern
4.11.1 keine Speicherung auf nicht verwalteten privaten Geräten erfolgt und
4.11.2 geeignete Sicherheitsmaßnahmen bestehen.
4.12 Bei Gefährdung durch Pfändung, Insolvenz oder Maßnahmen Dritter informiert der AUFTRAGSVERARBEITER den VERANTWORTLICHEN unverzüglich.
5. Meldung von Datenschutzverletzungen
5.1 Der AUFTRAGSVERARBEITER benachrichtigt den VERANTWORTLICHEN unverzüglich, spätestens 48 Stunden nach Kenntniserlangung.
5.2 Die Benachrichtigung enthält mindestens:
5.2.1 Beschreibung der Art der Verletzung;
5.2.2 Kategorien und ungefähre Anzahl der BETROFFENEN PERSONEN;
5.2.3 Kontaktdaten der Datenschutzkontaktstelle;
5.2.4 Beschreibung der wahrscheinlichen Folgen;
5.2.5 Beschreibung der ergriffenen oder vorgeschlagenen Maßnahmen.
5.3 Der AUFTRAGSVERARBEITER unterstützt den VERANTWORTLICHEN gemäß Art. 33 und 34 DSGVO.
6. Betroffenenrechte
6.1 Wendet sich eine BETROFFENE PERSON direkt an den AUFTRAGSVERARBEITER, wird die Anfrage unverzüglich an den VERANTWORTLICHEN weitergeleitet.
6.2 Der AUFTRAGSVERARBEITER unterstützt bei der Erfüllung entsprechender Ansprüche.
7. Unterauftragsverarbeiter
7.1 Der AUFTRAGSVERARBEITER kann mit allgemeiner schriftlicher Genehmigung Unterauftragsverarbeiter einsetzen.
7.2 Der VERANTWORTLICHE wird über Änderungen informiert und kann innerhalb von fünfzehn (15) Tagen widersprechen.
7.3 Unterauftragsverarbeiter müssen ausreichende Garantien bieten.
7.4 Vertragliche Verpflichtung auf gleichwertige Datenschutzpflichten.
7.5 Volle Haftung verbleibt beim AUFTRAGSVERARBEITER.
7.6 Drittlandübermittlungen nur mit geeigneten Garantien gemäß Art. 44 ff. DSGVO.
7.7 Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter sind in Anhang 2 benannt.
8. Audit-Rechte
8.1 Audits erfolgen grundsätzlich remote.
8.2 Vor-Ort-Audits nur bei berechtigtem Anlass.
8.3 Maximal einmal jährlich.
8.4 Bereitstellung aller erforderlichen Nachweise.
9. Datengeheimnis
9.1 Wahrung der Vertraulichkeit der DATEN.
9.2 Verpflichtung und Schulung aller befugten Mitarbeitenden.
10. Technische und organisatorische Maßnahmen
10.1 Implementierung geeigneter Maßnahmen gemäß Art. 32 DSGVO.
10.2 Änderungen nur ohne Absenkung des Schutzniveaus.
10.3 Nachweis auf Anfrage.
10.4 Vorherige Information bei wesentlichen Änderungen.
11. Laufzeit
11.1 Diese AVV endet automatisch mit Ablauf oder Kündigung des VERTRAGS.
12. Löschung, Vernichtung und Rückgabe von Daten
12.1 Nach Beendigung ist eine weitere Nutzung der DATEN unzulässig.
12.2 PERSONENBEZOGENE DATEN sind unter Verwendung branchenüblicher sicherer Löschverfahren unwiderruflich zu löschen.
12.3 Die Löschung ist zu dokumentieren.
12.4 Gesetzliche Aufbewahrungspflichten bleiben unberührt.
ANHANG 1
BETROFFENE PERSONEN UND DATENKATEGORIEN
Zweck der Verarbeitung
1.1 Verarbeitung ausschließlich zur Erbringung, Verwaltung und zum Betrieb der SOFTWARE.Kategorien BETROFFENER PERSONEN
2.1 Endnutzer;
2.2 Mitarbeitende oder Vertreter des VERANTWORTLICHEN;
2.3 Autorisierte Mitarbeitende des AUFTRAGSVERARBEITERS;
2.4 Weitere übermittelte Personen.Kategorien PERSONENBEZOGENER DATEN
3.1 Benutzerstammdaten;
3.2 Inhaltsdaten;
3.3 Nutzungsdaten;
3.4 Technische Daten;
3.5 Zahlungsdaten.Besondere Kategorien
4.1 Nur bei rechtmäßiger Erhebung und entsprechender WEISUNG.Dauer
5.1 Für die Dauer des VERTRAGS.
ANHANG 2
Unterauftragsverarbeiter
Anthropic, PBC
1.1 Adresse: 548 Market St, PMB 90375, San Francisco, CA 94104, USA
1.2 Rechtliche Garantie: Standardvertragsklauseln (SCC)Exa Labs, Inc.
2.1 Adresse: 430 Shotwell St, San Francisco, CA 94110, USA
2.2 Rechtliche Garantie: Standardvertragsklauseln (SCC)Hybrid AdTech GmbH
3.1 Adresse: Potsdamer Straße 92, 10785 Berlin, Deutschland
3.2 Keine DrittlandübermittlungGlobalWebIndex Limited
4.1 Adresse: 25 Farringdon Street, London, EC4A 4AB, United Kingdom
4.2 Rechtliche Garantie: Standardvertragsklauseln (SCC)
ANHANG 3
Technische und organisatorische Maßnahmen
Zugriffskontrolle und Benutzerverwaltung
Physische und umgebungsbezogene Sicherheit
Verschlüsselung und Pseudonymisierung
System- und Netzwerksicherheit
Reaktion auf Vorfälle und Geschäftskontinuität
Datenschutz durch Technikgestaltung und datenschutzfreundliche Voreinstellungen