Finom Vereinbarung zur Datenverarbeitung

Version: 1.0.2

Diese Vereinbarung zur Datenverarbeitung (DPA) ist Bestandteil der Vereinbarung zwischen dem Benutzer und dem Dienstanbieter, der welche die Bereitstellung der Dienstleistungen für den Benutzer regeln ("Allgemeinen Geschäftsbedingungen"). Diese Bedingungen können vom Dienstanbieter jederzeit aktualisiert werden

Durch diese DPA wird ein Vertrag geschlossen, der die Beziehung zwischen Ihnen (dem Benutzer) als den Datenverantwortlichen und uns (dem Dienstanbieter) als den Datenverarbeiter gemäß der Datenschutzgrundverordnung (EU-Verordnung 2016/679)(DSGVO) regelt.

Mit Ausnahme der durch diese DPA vorgenommenen Änderungen bleiben die Allgemeinen Geschäftsbedingungen und die Datenschutzrichtlinie unverändert und verbindlich. Bei Widersprüchen zwischen dieser DPA und den Allgemeinen Geschäftsbedingungen oder der Datenschutzrichtlinie gilt diese DPA im Umfang dieses Widerspruchs.

Ihre personenbezogenen Daten und Unternehmensdaten werden automatisch von Ihrem Benutzerkonto in diese DPA übertragen, sofern Sie den dieser DPA beigefügten Allgemeinen Geschäftsbedingungen zustimmen. Ihre Angaben werden immer entsprechend der von Ihnen an Uns übermittelten Angaben angezeigt und von Uns als "aktuell" behandelt, bis Sie Uns die geänderten Angaben zur Verfügung stellen.

Diese DPA wird von und zwischen den nachstehend aufgeführten Parteien geschlossen:

{{companyData}} (der "Benutzer", oder der "Datenverantwortliche") und

PNL Fintech BV (firmierend unter dem Handelsnamen "FINOM"), Jachthavenweg 109H, 1081 KM Amsterdam, Niederlande (der Dienstanbieter, oder Datenverarbeiter),

die vorstehend Genannten werden jeweils als "Partei" und gemeinsam als "die Parteien" bezeichnet.

Die Parteien vereinbaren WIE FOLGT:

Gegenstand

Die Parteien streben die Umsetzung dieser DPA an, um den Anforderungen der Verarbeitung personenbezogener Daten und des geltenden Rechtsrahmens, insbesondere der DSGVO, nachzukommen.

Die Parteien STIMMEN daher den Bedingungen dieser "DPA" zu, um ihre Beziehungen in ihrer Eigenschaft als Datenverantwortlicher und Datenverarbeiter hinsichtlich personenbezogener Daten gemäß der DSGVO zu regeln.

Art und Zweck der Verarbeitung

Der Dienstanbieter erbringt, wie vom Benutzer vereinbart, die in den Allgemeinen Geschäftsbedingungen definierten Dienstleistungen. Ist der Benutzer als Unternehmen/Unternehmer/Arbeitgeber/Berater tätig, kann er personenbezogene Daten der betroffenen Personen, die Kunden, Angestellte, Mitarbeiter, Partner, Vertreter, Berater des Benutzers sind (die "Beziehungen des Benutzers"), verarbeiten, indem er sie auf der Plattform des Dienstanbieters hochlädt, ändert, teilt oder löscht. Für die Bereitstellung der Dienstleistungen muss der Dienstanbieter möglicherweise personenbezogene Daten der Beziehungen des Benutzers verarbeiten. Daher fungiert der Benutzer gemäß der in der DSGVO definierten Bedeutung als Datenverantwortlicher. Der Dienstanbieter fungiert sodann als Datenverarbeiter und verarbeitet Daten im Namen des Benutzers.

Der Zweck der Verarbeitung personenbezogener Daten bezieht sich auf die Bereitstellung und die Inanspruchnahme der Dienstleistungen gemäß den Allgemeinen Geschäftsbedingungen.

Der Datenverantwortliche weist den Datenverarbeiter daher hiermit an, alle in dieser DPA angegebenen personenbezogenen Daten gemäß der DSGVO und den geltenden Rechtsvorschriften zu verarbeiten.

Dauer der Verarbeitung

Die Dauer der Verarbeitung entspricht den Bedingungen für die Erbringung von Dienstleistungen durch den Datenverarbeiter an den für die Verarbeitung Verantwortlichen bis zur Beendigung dieser DPA in Übereinstimmung mit den Allgemeinen Geschäftsbedingungen, es sei denn, ein längerer Zeitraum ist erforderlich, damit die Parteien ihren Verpflichtungen gemäß der DSGVO und den einschlägig geltenden Rechtsvorschriften nachkommen können.

Art der personenbezogenen Daten und Kategorien der betroffenen Personen

"Personenbezogene Daten" (in dieser DPA als "Daten" oder "personenbezogene Daten bezeichnet") und "Verarbeitung" (in dieser DPA als "Verarbeitung" bezeichnet) werden gemäß der DSGVO bestimmt. Es wird davon ausgegangen, dass keine "sensiblen personenbezogenen Daten" im Sinne der DSGVO verarbeitet werden.

  1. Kategorien von personenbezogenen Daten, die verarbeitet werden können:

    — Siehe Anhang dieser Vereinbarung

  2. Kategorien von betroffenen Personen, deren personenbezogene Daten verarbeitet werden können:

    — Siehe Anhang dieser Vereinbarung

Verantwortlichkeiten

Der Datenverarbeiter:

Der Datenverantwortliche:

Audits

Vorbehaltlich der in diesem Abschnitt beschriebenen Bedingungen stellt der Datenverarbeiter dem Datenverantwortlichen auf Anfrage die relevanten Informationen zur Verfügung, die erforderlich sind, um die Einhaltung dieser DPA nachzuweisen und ermöglicht Audits, einschließlich Inspektionen, durch den Datenverantwortlichen oder einen gemäß den Angaben in diesem Abschnitt ausgewählten Auditor und trägt zu diesen bei.

Informations- und Auditrechte des Datenverantwortlichen ergeben sich aus diesem Abschnitt nur insofern, als dass die DPA dem Datenverantwortlichen nicht anderweitig Informations- und Auditrechte gemäß den einschlägigen Anforderungen der DSGVO einräumt.

Der Datenverantwortliche ist dazu befugt, in Abständen eine Überprüfung in Bezug auf die Verarbeitung personenbezogener Daten durch den Datenverarbeiter einzuleiten. Die Parteien stimmen zu, dass im Rahmen eines normalen Geschäftsbetriebs ein Audit pro Jahr durch den Datenverantwortlichen ausreichen sollte. Der Datenverantwortliche muss mindestens vier Wochen vor dem vorgeschlagenen Starttermin einen detaillierten Auditplan vorlegen, aus dem Umfang, Dauer und Starttermin hervorgehen. Die Parteien entscheiden gemeinsam, ob das Audit durch einen Drittanbieter vorgenommen werden soll. Der Datenverantwortliche kann dem Datenverarbeiter jedoch gestatten, die Sicherheitsüberprüfung durch einen neutralen Drittanbieter seiner Wahl durchführen zu lassen, da es sich um ein Verarbeitungsumfeld mit mehreren Datenverantwortlichen handelt. Diese Anforderung wird vom Datenverantwortlichen nicht aus nichtigen Gründen abgelehnt.

Wenn der vorgeschlagene Umfang des Audits einem ISAE-, ISO- oder einem ähnlichen Zertifizierungsbericht folgt, der von einem qualifizierten externen Auditor durchgeführt wurde, und der Datenverarbeiter bestätigt, dass innerhalb der letzten zwölf Monate seit einem solchen Audit keine wesentlichen Änderungen bei den überprüften Maßnahmen erfolgt sind, wird dies von den Parteien als ausreichend betrachtet.

Jegliche Audits dürfen die reguläre Geschäftstätigkeit des Datenverarbeiters nicht unverhältnismäßig beeinträchtigen. Der Datenverantwortliche ist für jegliche durch Audits entstehende Kosten verantwortlich.

Sollte ein Audit zu Empfehlungen oder Mängeln führen, erörtern die Parteien innerhalb von [30] Arbeitstagen alle erforderlichen Folgemaßnahmen, einschließlich der erforderlichen Fristen und der damit verbundenen Kosten für den Datenverarbeiter zur Umsetzung einer Empfehlung oder eines Mangels.

Einsatz von Unterauftragsverarbeitern
und
Datenübermittlungen

Einsatz von Unterauftragsverarbeitern: Um dem Benutzer/dem Datenverantwortlichen die Dienstleistungen zur Verfügung zu stellen, kann der Datenverarbeiter Unterauftragsverarbeiter einsetzen ("Unterauftragsverarbeiter"). Die vom Datenverarbeiter eingesetzten Unterauftragsverarbeiter sind innerhalb und außerhalb der EU/des EWR ansässig und sind in den entsprechenden Abschnitten aufgeführt, in denen die einzelnen Verarbeitungsaktivitäten in der Datenschutzrichtlinie beschrieben sind, die von Zeit zu Zeit geändert werden kann. Die Namen von Privatpersonen, die als Unterauftragsverarbeiter fungieren (Auftragnehmer, Mitarbeiter, Freiberufler des Datenverarbeiters), werden in der Datenschutzrichtlinie zum Schutz ihrer Privatsphäre nicht aufgeführt, können jedoch auf rechtmäßigen Antrag des Datenverantwortlichen oder der Behörden angegeben werden.Der Datenverantwortliche erklärt sich damit einverstanden, dass der Datenverarbeiter alle vorgenannten Unterauftragsverarbeiter damit beauftragen kann, personenbezogene Daten im Namen des Datenverarbeiters oder/und des Datenverantwortlichen zu den in dieser DPA festgelegten Bedingungen und gemäß der DSGVO zu verarbeiten.

Der Datenverarbeiter muss: (i) schriftliche Vereinbarungen mit allen (derzeitigen und neuen) Unterauftragsverarbeitern treffen, die Datenschutzbestimmungen auferlegen, die die Unterauftragsverarbeiter verpflichten, die privaten Daten gemäß dem von der DSGVO geforderten Standard zu schützen; und (ii) die Einhaltung der DSGVO durch seine Unterauftragsverarbeiter laufend überwachen und kontrollieren. Die Dokumentation oder der Nachweis einer solchen Überwachung und Kontrolle kann dem Datenverantwortlichen vorbehaltlich anderweitiger gesetzlicher Vorschriften auf schriftlichen Antrag zur Verfügung gestellt werden und iii) er bleibt für alle Handlungen oder Unterlassungen der Unterauftragsverarbeiter verantwortlich, die die Parteien dazu veranlassen, Verpflichtungen aus dieser DPA zu verletzen.

Möchte der für die Datenverarbeiter dem Einsatz eines neuen Unterauftragsverarbeiters widersprechen, muss er dies innerhalb von 10 Arbeitstagen nach der Benachrichtigung durch den Datenverarbeiter tun. Werden keine Einwände erhoben, so wird davon ausgegangen, dass der für die Datenverarbeiter dem Einsatz neuer Unterauftragsverarbeiter uneingeschränkt zustimmt. Erhebt der Datenverarbeiter Einspruch gegen den Einsatz eines Unterauftragsverarbeiters und kann der Datenverarbeiter dem Einspruch des Datenverarbeiters nicht nachkommen, bietet der Diensteanbieter dem Nutzer an, die Erbringung der Dienste einzustellen.

Datenübermittlungen:

Im üblichen Geschäftsgang übermittelt der Datenverarbeiter keine Daten, die zu Verarbeitungszwecken vom Datenverantwortlichen an den Datenverarbeiter übermittelt wurden, in Länder außerhalb des Europäischen Wirtschaftsraums ("EWR") oder in Länder, die für die Zwecke der geltenden Gesetzgebung von der EU-Kommission nicht anerkannt wurden ("von der Kommission anerkannte Gebiete").

In einigen Fällen werden personenbezogene Daten auf Speicherlösungen gespeichert, die Server außerhalb des Europäischen Wirtschaftsraums (EWR) oder außerhalb der von der Kommission anerkannten Gebiete haben (z.B. Dropbox oder Google). Der Datenverarbeiter verwendet ausschließlich Speicherlösungen, die sichere Dienste mit angemessenen relevanten Schutzbestimmungen bereitstellen.

Wenn der Datenverarbeiter personenbezogene Daten, die er vom Datenverantwortlichen erhalten hat, außerhalb des EWR oder der von der Kommission anerkannten Gebiete übermitteln muss, informiert er den Datenverantwortlichen, um ihm die Möglichkeit zu geben, einer solchen Übermittlung zu widersprechen. Wenn eine solche Übermittlung für den Datenverantwortlichen nicht zu beanstanden ist, hat dieser sicherzustellen, dass er mit derartigen Unterauftragsverarbeitern angemessene Vereinbarungen über die Datenübermittlung in Drittländer, getroffen hat. Eine solche Vereinbarung muss dem Datenverantwortlichen auf Anfrage zur Überprüfung zur Verfügung gestellt werden.

Zum Zeitpunkt des Abschlusses der DPA bestätigt der Datenverantwortliche, dass er darüber informiert worden ist, dass die folgenden Datenverarbeitungsaktivitäten, die von Unterauftragsverarbeitern des Datenverarbeiters durchgeführt werden, außerhalb des EWR stattfinden werden. Derartige Verarbeitungsaktivitäten, die hiermit vom Datenverantwortlichen ausdrücklich genehmigt werden, finden in den unten aufgeführten Ländern und unter strikter Einhaltung der Rechtsgrundlagen für die Datenübermittlung gemäß der DSGVO für jedwede Verarbeitungsaktivität Anwendung.

Land Datenverarbeitungsaktivität Rechtsgrundlage für die Datenübermittlung
Vereinigte Staaten von Amerika: die Unterauftragsverarbeiter sind in der Datenschutzrichtlinie aufgeführt Wie in dieser DPA definiert und wenn für die Erbringung von Dienstleistungen gemäß den Allgemeinen Geschäftsbedingungen unbedingt erforderlich Standardvertragsklauseln (Modell vom 4. Juni 2021) Angemessenheitsentscheidung der Europäischen Kommission vom 28. Juni 2021 (hier verfügbar)
Vereinigtes Königreich:: ie Unterauftragsverarbeiter sind in der Datenschutzrichtlinie aufgeführt Wie in dieser DPA definiert und wenn für die Erbringung von Dienstleistungen gemäß den Allgemeinen Geschäftsbedingungen unbedingt erforderlich Artikel 46 "Datenübermittlungen vorbehaltlich geeigneter Garantien" Absatz 2. Punkte c oder d Standardvertragsklauseln (Musterklauseln 2010/87/EU)

Zur Vermeidung von Zweifeln wird betont, dass der Datenverantwortliche dem Datenverarbeiter ein klares Mandat erteilt, um im Namen und im Auftrag des Datenverantwortlichen Standardvertragsklauseln (Musterklauseln EU 2021/914, zu finden unter: https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj?uri=CELEX%3A32021D0914&locale=de) zu regeln, wobei der Verarbeiter der Datenexporteur und die betreffenden Unterauftragsverarbeiter die Datenverarbeitere sind. Für die Geschäftstätigkeit in Frankreich gilt das Modul 3 der Standardvertragsklauseln. Für alle anderen Länder gilt das Modul 2 der Standardvertragsklauseln. Der Datenverantwortliche hat den Inhalt der Anhänge 1 und 2 der beigefügten Standardvertragsklauseln (Musterklauseln 2010/87/EU) geprüft und stimmt diesen zu.

Der Datenverarbeiter kann von Zeit zu Zeit die Liste der Auftragsverarbeitungsprozesse in den entsprechenden Abschnitten der Datenschutzrichtlinie ändern, die dem Datenverantwortlichen ordnungsgemäß mitgeteilt wird.

Dauer und Beendigung

Diese DPA bleibt in Kraft, solange der Datenverarbeiter personenbezogene Daten für die in dieser DPA festgelegten Zwecke verarbeitet.

Nach Beendigung der Dienste kann der Benutzer/der Datenverantwortliche ein Verfahren zur Löschung der beim Datenverarbeiter gespeicherten personenbezogenen Daten einleiten oder deren Rückgabe verlangen, wenn dies technisch möglich/durchführbar ist und sofern von den anwendbaren gesetzlichen Bestimmungen nicht anders vorgesehen, werden in einem solchen Fall private Daten in Übereinstimmung mit den technischen und organisatorischen Schutzbestimmungen des Datenverarbeiters/Dienstanbieters aufbewahrt.

Der Datenverantwortliche kann alle seine zulässigen personenbezogenen Daten auf der Plattform/Anwendung des Dienstanbieters abrufen. Fordert der Datenverantwortliche eine zusätzliche Unterstützung für die Datenbeschaffung an, so werden die damit verbundenen Kosten auf der Grundlage der Komplexität des Prozesses und der Zeit, die für die Durchführung im gewählten Format erforderlich ist, festgelegt.

Änderungen der DPA

Die Parteien vereinbaren, dass der Dienstanbieter jederzeit berechtigt ist, die Bedingungen dieser DPA unter Berücksichtigung der rechtmäßigen Interessen des Datenverantwortlichen zu ändern. Der Dienstanbieter unterrichtet den Benutzer rechtzeitig über die Änderungen, wie vom Benutzer/Datenverantwortlichen in den Allgemeinen Geschäftsbedingungen angegeben und vereinbart. Ist der Benutzer/Datenverantwortliche mit den Änderungen nicht einverstanden, steht es diesem zu, die Dienstleistungen und diese DPA jederzeit über das Benutzerkonto oder durch Mitteilung an die E-Mail-Adresse des Dienstanbieters unter hello@finom.co (oder eine andere auf der Website des Dienstanbieters angegebene E-Mail-Adresse) zu kündigen.

Schlussbestimmungen

Die Haftung für Verstöße gegen diese DPA unterliegt der DSGVO, den Allgemeinen Geschäftsbedingungen und der geltenden Gesetzgebung. Die Gesamthaftung des Dienstanbieters im Rahmen dieser DPA ist daher gemäß den einschlägigen Bestimmungen der Allgemeinen Geschäftsbedingungen nach oben begrenzt.

Diese DPA unterliegt den Gesetzen der Niederlande und ist gemäß diesen auszulegen. Die ausschließliche Zuständigkeit für die Entscheidung von Streitigkeiten, die diese DPA und/oder ihren Gegenstand betreffen, liegt bei den zuständigen Gerichten der Niederlande.

Sollten einzelne Bestimmungen dieser DPA unwirksam sein oder werden, so hat dies keinen Einfluss auf die Gültigkeit der übrigen Bestimmungen.

Anhang I

Version: 1.0.2

A. LISTE DER PARTEIEN

Datenverarbeiter:

Name: PNL Fintech BV

Adresse: Jachthavenweg 109H, 1081KM, Amsterdam, Niederlande

Name der Kontaktperson, Position und Kontaktdaten: Der Datenschutzbeauftragte kann unter privacy@finom.co erreicht werden

Relevante Aktivitäten Daten, die gemäß diesen Klauseln übertragen werden: In Übereinstimmung mit den Allgemeinen Geschäftsbedingungen

Rolle: Verarbeiter

In Frankreich: Unterauftragsverarbeiter, Hauptverarbeiter Treezor SAS

Datum: {{dpaAcceptedDate}}

Datenverarbeiter:

Name: {{companyName}}

Adresse: {{companyAddress}}

Kontaktperson: {{accountOwner}}

Rolle: Controller

Datum: {{dpaAcceptedDate}}

B. BESCHREIBUNG DER ÜBERMITTLUNG

Betroffene Personen

  1. Verantwortlicher
  2. Angestellte/Berater/Aufsichtspersonen/Gesellschafter/gesetzliche Vertreter des für des Verantworlichen, letztlich wirtschaftliche Eigentümer
  3. Die Gegenparteien des Verantwortlichen (Absender und/oder Empfänger von Zahlungen und/oder Rechnungen)

Datenkategorien der übermittelten Daten

  1. Kontaktdaten (Name, Telefonnummer, E-Mail, Adresse)
  2. Kontodaten (IBAN, Bankverbindung)
  3. Unternehmensinformationen (Registrierungsnummer, Adresse, Art des Geschäfts, Aktionäre)
  4. Personenbezogene Angaben (Geburtsdatum, Selfie-Foto, Reisepass-/Ausweiskopie)
  5. Zahlungsangaben (Betrag, Datum, Uhrzeit, Absender/Empfänger, Zahlungsbeschreibung)
  6. Gerätedaten (Browser-Version, Gerätetyp, IP-Adresse, Zeitzone)
  7. Andere personenbezogene Daten, die für die Erbringung der Dienstleistungen gemäß denAllgemeinen Geschäftsbedingungen unbedingt erforderlich sind

Beachten Sie, dass der Umfang der verarbeiteten Daten für jede der von PNL Fintech BV angebotenen Dienstleistungen unterschiedlich ist. Weitere Einzelheiten finden Sie in der Datenschutzrichtlinie.

Übermittlung sensibler Daten (falls zutreffend) und Anwendung von Beschränkungen oder Garantien, die der Art der Daten und den damit verbundenen Risiken in vollem Umfang Rechnung tragen, wie z. B. strikte Zweckbindung, Zugangsbeschränkungen (einschließlich des Zugangs nur für Mitarbeiter, die eine spezielle Schulung absolviert haben), Aufzeichnung des Zugangs zu den Daten, Beschränkungen für die Weiterübermittlung oder zusätzliche Sicherheitsmaßnahmen.

Es werden keine besonderen Datenkategorien im Sinne von Artikel 9 der Datenschutz-Grundverordnung (DSGVO) im Rahmen dieser Datenschutzerklärung verarbeitet.

Die Häufigkeit der Übermittlung (z. B. ob die Daten einmalig oder fortlaufend übermittelt werden).

Die in diesem Anhang beschriebenen Datenübermittlungen werden fortlaufend vorgenommen, solange diese Datenschutzrichtlinie in Kraft ist.

Art der Verarbeitungsvorgänge

Erheben, Erfassen, Speichern, Abfragen, Ändern, Aktualisieren, Löschen, Übermitteln, Organisieren, Strukturieren von Daten.

Zweck der Datenübermittlung und -weiterverarbeitung: Erbringung von Dienstleistungen gemäß den Allgemeinen Geschäftsbedingungen.

Der Zeitraum, für den die personenbezogenen Daten aufbewahrt werden, oder, falls dies nicht möglich ist, die Kriterien, nach denen dieser Zeitraum festgelegt wird.

Dauer der Leistungserbringung gemäß den Allgemeinen Geschäftsbedingungen.

Bei Übermittlungen an (Unter-)Verarbeiter auch angeben: Gegenstand, Art und Dauer der Verarbeitung: Erbringung von Dienstleistungen gemäß den Allgemeinen Geschäftsbedingungen.

C. ZUSTÄNDIGE AUFSICHTSBEHÖRDE

Gemäß Klausel 13 der Standardvertragsklauseln ist die zuständige Aufsichtsbehörde:

Aufsichtsbehörde - Niederländische Datenschutzbehörde - Autoriteit Persoonsgegevens (website)
Gerichtsbarkeit - Die Niederlande

Anhang II

Version: 1.0.2

TECHNISCHE UND ORGANISATORISCHE MASSNAHMEN, EINSCHLIESSLICH TECHNISCHER UND ORGANISATORISCHER MASSNAHMEN ZUR GEWÄHRLEISTUNG DER SICHERHEIT DER DATEN

  1. Organisatorische und Sicherheitsmaßnahmen

    Der Datenverarbeiter erklärt hiermit Folgendes:

    • Der Datenverarbeiter verfügt über interne Richtlinien zur Verarbeitung personenbezogener Daten. Jeder Mitarbeiter des Datenverarbeiter ist verpflichtet, sich mit den Richtlinien vertraut zu machen, bevor er auf personenbezogene Daten zugreift.
    • Jeder Mitarbeiter des Datenverarbeiter ist verpflichtet, eine Geheimhaltungsvereinbarung (NDA) zu unterzeichnen, bevor er seine Arbeit beim Datenverarbeiter aufnimmt.
    • Die Richtlinien werden jährlich überprüft, um sie gemäß den Standards der Branche auf dem neuesten Stand zu halten. Die Überprüfung beruht auf der Erprobung, Beurteilung und Bewertung der Wirksamkeit der betreffenden Maßnahmen zur Gewährleistung der Sicherheit bei der Verarbeitung personenbezogener Daten.
    • Abhängig vom verursachten Schaden kann die Verletzung der Richtlinien durch einen Mitarbeiter zu Strafen führen, die von einer schriftlichen Mahnung bis zur Entlassung reichen.
    • Sicherheitsverletzungen werden der Unternehmensleitung gemeldet.
    • Zur Einhaltung der aktuellen Sicherheitsstandards führt der Datenverarbeiter Sicherheitsaudits für geschäftskritische Anwendungen durch.
    • Der Datenverarbeiter pflegt eine Richtlinie zur Verarbeitung personenbezogener Daten und sorgt dafür, dass diese innerhalb des Unternehmens angemessen bekannt ist.
    • Der Datenverarbeiter gewährleistet die Einhaltung der geltenden Datenschutzbestimmungen durch Unterauftragsverarbeiter und Partner, die für die Datenverarbeitung zuständig sind.
    • Der Datenverarbeiter gewährleistet, dass innerhalb des Unternehmens ein angemessenes Bewusstsein für die geltenden Datenschutzbestimmungen vorhanden ist.
  2. Datenzugriff

    1. Physischer Zugriff auf die Produktionsumgebung

      • Angestellte Hosting-Dienstanbieter nutzen gemäß den neuesten Sicherheitsstandards sichere Räumlichkeiten für die Speicherung und verschlüsselte physische Kommunikationskanäle.
    2. Verfügbarkeit

      • Der Datenverarbeiter verwendet skalierbare Anwendungen für geschäftskritische Funktionalitäten, um seinen Benutzern seine Produkte und Dienstleistungen in vollem Umfang zur Verfügung zu stellen.
      • Der Datenverarbeiter nutzt die stabile Infrastruktur von externen Hosting-Dienstanbietern, um die Verfügbarkeit seiner Produkte und Dienstleistungen zu verbessern.
      • Angestellte Dienstanbieter stellen dem Datenverarbeiter die Funktionalität zur Verfügung, geschäftskritische Prozesse aus Backups wiederherzustellen und die Verfügbarkeit von personenbezogenen Daten und den Zugriff darauf zeitnah wiederherzustellen.
    3. Systemzugriff

      • Der Zugang zu Produktionssystemen ist auf befugte Mitarbeiter beschränkt, die den Zugang zur Erfüllung ihrer Aufgaben benötigen.
      • Konten, die für den Zugriff auf Produktionssysteme verwendet werden, werden aufgelöst, wenn ein Mitarbeiter den Datenverarbeiter verlässt.
    4. Berechtigungsverwaltung

      • Der Zugriff auf Daten oder Systeme erfolgt auf der Grundlage des "Wissen müssens".
      • Personenbezogene Daten werden insofern pseudonymisiert, als sie die Datensicherheit merklich verbessern könnten.
      • Mitarbeiter, die an der Entwicklung beteiligt sind, haben keinen Zugang zur Produktionsinfrastruktur, es sei denn, diese ist für die Unterstützung oder Bereitstellung von Dienstleistungen erforderlich.
    5. Der Datenverarbeiter verfolgt (protokolliert) alle wichtigen Datenverarbeitungsaktivitäten, d.h. das Kopieren, Ändern, Löschen usw., um es dem Datenverarbeiter und dem Kunden zu ermöglichen, einen angemessenen Schutz jedweder verarbeiteten personenbezogenen Daten und die Einhaltung der Datenschutzbestimmungen im Allgemeinen nachzuweisen.

  3. Datensicherheit

    • Der Datenverarbeiter unternimmt wirtschaftlich vertretbare Anstrengungen, um verarbeitete personenbezogene Daten vor unbefugtem Zugriff zu schützen und die Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Verarbeitungssysteme und -dienste permanent zu gewährleisten.
    • Datenspeicher werden verschlüsselt, insofern die Verschlüsselung die Datensicherheit merklich verbessert. Die Datenübermittlung außerhalb der Räumlichkeiten des Datenverarbeiter oder der Räumlichkeiten, die der Datenverarbeiter unterhält, wird mit Zertifikaten der aktuellen TLS-Versionen gesichert, um zu verhindern, dass Unbefugte die personenbezogenen Daten, die Gegenstand der Übermittlung sind, erfassen und lesen können.
  4. Störfallmanagement

    Um die Privatsphäre seiner Benutzer zu respektieren und das Unternehmen vor Risiken durch sicherheitsrelevante Vorfälle zu schützen, sieht der Datenverarbeiter Folgendes vor:

    • Er hält die Richtlinien zur Reaktion auf Verstöße und zur Benachrichtigung bei Verstößen aufrecht.
    • Er führt ein Register über Datenschutzverletzungen.
    • Er unternimmt wirtschaftlich vertretbare Anstrengungen mit dem Ziel:

      • Das Bewusstsein für die geltenden Vorschriften innerhalb des Unternehmens aufrechtzuerhalten.
      • Prüfungstätigkeiten in Bezug auf personenbezogene Daten.
    • Er benachrichtigt den Verantwortlichen (und, falls der Verantwortliche dies wünscht, die entsprechende Behörde oder die betroffenen Personen, wobei letztere den Einschränkungen gemäß Art. 34 Absatz 3 DSGVO unterliegen) unverzüglich und in Übereinstimmung mit der DSGVO über einen Vorfall.