Privacy Policy

ANLAGE C: Bedingungen für die Auftragsverarbeitung

Diese Bedingungen für die Auftragsverarbeitung („AVV“) bilden einen integralen Bestandteil des VERTRAGS, soweit der ANBIETER weisungs- und auftragsgebunden personenbezogene Daten des KUNDEN verarbeitet. Unter dieser AVV agiert der KUNDE als Verantwortlicher („VERANTWORTLICHER“) und der ANBIETER als Auftragsverarbeiter im Sinne der Datenschutz-Grundverordnung („AUFTRAGSVERARBEITER“). Beide werden gemeinsam als „PARTEIEN“ und einzeln als „PARTEI“ bezeichnet.

Soweit nachstehend nicht abweichend geregelt, gelten die Begriffsbestimmungen des VERTRAGS auch für diese AVV.

  1. Allgemeine Bestimmungen

1.1 Der AUFTRAGSVERARBEITER verarbeitet personenbezogene Daten ausschließlich im Auftrag und gemäß den dokumentierten WEISUNGEN des VERANTWORTLICHEN, im Rahmen und zu den Zwecken des VERTRAGS sowie in Übereinstimmung mit der DSGVO und sonstigen anwendbaren Datenschutzgesetzen.

1.2 Der VERANTWORTLICHE hat den AUFTRAGSVERARBEITER nach Maßgabe der datenschutzrechtlichen Sorgfaltspflichten ausgewählt. Diese AVV regelt die Rechte und Pflichten der PARTEIEN gemäß Art. 28 DSGVO.

1.3 „PERSONENBEZOGENE DATEN“ oder „DATEN“ sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person („BETROFFENE PERSON“) beziehen.

1.4 „VERARBEITUNG“ umfasst jeden Vorgang im Zusammenhang mit PERSONENBEZOGENEN DATEN wie Erheben, Erfassen, Organisieren, Speichern, Anpassen, Auslesen, Abfragen, Verwenden, Offenlegen, Abgleichen, Einschränken, Löschen oder Vernichten.

1.5 „WEISUNG“ bezeichnet eine dokumentierte Anweisung des VERANTWORTLICHEN an den AUFTRAGSVERARBEITER bezüglich einer konkreten Handlung im Umgang mit PERSONENBEZOGENEN DATEN.

1.6 Der VERANTWORTLICHE behält sämtliche Rechte an den DATEN. Auf Anfrage oder mit Beendigung des VERTRAGS gibt der AUFTRAGSVERARBEITER die DATEN zurück oder löscht sie gemäß dieser AVV.

 

2. Umfang und Zweck der VERARBEITUNG

2.1 Diese AVV definiert Umfang, Zweck und Gegenstand der Datenverarbeitung durch den AUFTRAGSVERARBEITER.

2.2 Der AUFTRAGSVERARBEITER verarbeitet PERSONENBEZOGENE DATEN ausschließlich soweit erforderlich zur Bereitstellung, Administration und zum Betrieb der SOFTWARE gemäß VERTRAG und nur nach dokumentierten WEISUNGEN.

2.3 Kategorien BETROFFENER PERSONEN sowie Datenarten ergeben sich aus Anhang 1.

2.4 Die Verarbeitung besonderer Kategorien PERSONENBEZOGENER DATEN gemäß Art. 9 DSGVO ist nur zulässig, wenn
2.4.1 diese rechtmäßig erhoben wurden und
2.4.2 eine entsprechende WEISUNG vorliegt.

 

3. Rechte und Pflichten des VERANTWORTLICHEN

3.1 Der VERANTWORTLICHE entscheidet über die Zulässigkeit der Verarbeitung.

3.2 Er kann jederzeit zusätzliche oder geänderte WEISUNGEN erteilen.

3.3 Die Wahrnehmung der Betroffenenrechte erfolgt durch den VERANTWORTLICHEN.

3.4 Der VERANTWORTLICHE kann den AUFTRAGSVERARBEITER über Fehler oder Unregelmäßigkeiten informieren.

 

4. Pflichten des AUFTRAGSVERARBEITERS

4.1 Verarbeitung ausschließlich gemäß VERTRAG, AVV und WEISUNGEN.

4.2 Kopien dürfen nur angefertigt werden, wenn sie
4.2.1 zur Leistungserbringung erforderlich sind,
4.2.2 der Sicherstellung ordnungsgemäßer Verarbeitung dienen oder
4.2.3 gesetzlich vorgeschrieben sind.

4.3 Unterstützung bei behördlichen Anfragen.

4.4 Benennung eines Datenschutzbeauftragten, sofern gesetzlich erforderlich.

4.5 Information bei rechtswidrigen WEISUNGEN.

4.6 Unterstützung gemäß Art. 32–36 DSGVO.

4.7 Vorherige Information bei Offenlegungspflichten.

4.8 Berichtigung, Löschung oder Sperrung von DATEN auf Antrag.

4.9 Implementierung geeigneter Compliance-Verfahren.

4.10 Remote-Verarbeitung ist zulässig, sofern
4.10.1 keine Speicherung auf nicht verwalteten privaten Geräten erfolgt und
4.10.2 geeignete Sicherheitsmaßnahmen bestehen.

4.11 Information bei Gefährdung durch Dritte.

 

5. Meldung von Datenschutzverletzungen

5.1 Benachrichtigung unverzüglich, spätestens 48 Stunden nach Kenntniserlangung.

5.2 Die Meldung enthält mindestens:
5.2.1 Beschreibung der Art der Verletzung;
5.2.2 Kategorien und Anzahl der BETROFFENEN PERSONEN;
5.2.3 Kontaktdaten der Datenschutzkontaktstelle;
5.2.4 Beschreibung der wahrscheinlichen Folgen;
5.2.5 Beschreibung der ergriffenen Maßnahmen.

5.3 Zusammenarbeit gemäß Art. 33 und 34 DSGVO.

 

6. Betroffenenrechte

6.1 Weiterleitung von Anfragen unverzüglich an den VERANTWORTLICHEN.

6.2 Unterstützung bei der Anspruchserfüllung.

 

7. Unterauftragsverarbeiter

7.1 Einsatz nur mit allgemeiner schriftlicher Genehmigung.

7.2 Information über beabsichtigte Änderungen.

7.3 Sorgfältige Auswahl und Sicherstellung geeigneter Garantien.

7.4 Vertragliche Verpflichtung auf gleichwertige Datenschutzpflichten.

7.5 Volle Haftung verbleibt beim AUFTRAGSVERARBEITER.

7.6 Drittlandübermittlungen nur mit geeigneten Garantien gemäß Art. 44 ff. DSGVO.

7.7 Widerspruchsrecht innerhalb von fünfzehn (15) Tagen.

7.8 Zum Zeitpunkt des Vertragsschlusses eingebundene Unterauftragsverarbeiter sind in Anhang 2 benannt.

 

8. Audit-Rechte

8.1 Audits erfolgen grundsätzlich remote.

8.2 Vor-Ort-Audits nur bei berechtigtem Anlass.

8.3 Maximal einmal jährlich.

8.4 Bereitstellung aller erforderlichen Nachweise.

 

9. Datengeheimnis

9.1 Wahrung der Vertraulichkeit.

9.2 Verpflichtung und Schulung aller befugten Mitarbeitenden.

 

10. Technische und organisatorische Maßnahmen

10.1 Implementierung geeigneter Maßnahmen gemäß Art. 32 DSGVO.

10.2 Änderungen nur ohne Absenkung des Schutzniveaus.

10.3 Nachweis auf Anfrage.

10.4 Vorherige Information bei wesentlichen Änderungen.

 

11. Laufzeit

11.1 Diese AVV endet automatisch mit Ablauf oder Kündigung des VERTRAGS.

  1. Löschung, Vernichtung und Rückgabe von Daten

12.1 Nach Beendigung ist eine weitere Nutzung der DATEN unzulässig.

12.2 Sichere Löschung gemäß anerkannten Standards.

12.3 Dokumentation der Löschung auf Anfrage.

12.4 Gesetzliche Aufbewahrungspflichten bleiben unberührt.

ANHANG 1
BETROFFENE PERSONEN UND DATENKATEGORIEN

  1. Zweck der Verarbeitung
    1.1 Verarbeitung ausschließlich zur Erbringung, Verwaltung und zum Betrieb der SOFTWARE.

  2. Kategorien BETROFFENER PERSONEN
    2.1 Endnutzer;
    2.2 Mitarbeitende des VERANTWORTLICHEN;
    2.3 Autorisierte Mitarbeitende des AUFTRAGSVERARBEITERS;
    2.4 Weitere übermittelte Personen.

  3. Kategorien PERSONENBEZOGENER DATEN
    3.1 Benutzerstammdaten;
    3.2 Inhaltsdaten;
    3.3 Nutzungsdaten;
    3.4 Technische Daten;
    3.5 Zahlungsdaten.

  4. Besondere Kategorien
    4.1 Nur bei rechtmäßiger Erhebung und entsprechender WEISUNG.

  5. Dauer
    5.1 Für die Dauer des VERTRAGS.

ANHANG 2
Unterauftragsverarbeiter

  1. Anthropic, PBC
    1.1 548 Market St, PMB 90375, San Francisco, CA 94104, USA
    1.2 Übermittlung auf Basis von Standardvertragsklauseln (SCC).

  2. Hybrid AdTech GmbH
    2.1 Potsdamer Straße 92, 10785 Berlin, Deutschland
    2.2 Keine Übermittlung in ein Drittland.

ANHANG 3
Technische und organisatorische Maßnahmen

  1. Zugriffskontrolle und Benutzerverwaltung

  2. Physische und umgebungsbezogene Sicherheit

  3. Verschlüsselung und Pseudonymisierung

  4. System- und Netzwerksicherheit

  5. Reaktion auf Vorfälle und Geschäftskontinuität

  6. Datenschutz durch Technikgestaltung und datenschutzfreundliche Voreinstellungen