1. Vereinbarung und Rollen der Parteien
Diese Auftragsverarbeitungsvereinbarung ist Bestandteil der Geschäftsbedingungen und gilt immer dann, wenn der Kunde Kruspin als Verantwortlicher oder Auftragsverarbeiter zur Verarbeitung personenbezogener Daten einer anderen Person verwendet. Mit Annahme der Geschäftsbedingungen schließt der Kunde diese Vereinbarung mit Necktip s.r.o.
Bei Daten, die der Kunde über seine Klienten, Gäste, Dienstleister, Teammitglieder und andere Teilnehmer in einen Arbeitsbereich oder eine Veranstaltung eingibt, ist der Kunde typischerweise Verantwortlicher; Necktip s.r.o., Betreiber von Kruspin, ist Auftragsverarbeiter. Ist der Kunde selbst Auftragsverarbeiter für seinen Auftraggeber, bestätigt er, dass er Kruspin als weiteren Auftragsverarbeiter einsetzen darf.
Bei Daten, die für das eigene Konto, die Anmeldung, Abrechnung, Sicherheit, Missbrauchsprävention, rechtliche Kommunikation und das eigene betriebliche Monitoring benötigt werden, kann Necktip s.r.o. ein eigenständiger Verantwortlicher sein. Soweit Monitoring oder Sitzungsaufzeichnungen Kundendaten ausschließlich zur Bereitstellung, Absicherung oder Unterstützung des Dienstes nach Weisung des Kunden verarbeiten, gilt diese Vereinbarung. Eine maskierte Aufzeichnung kann weiterhin personenbezogene Daten enthalten.
2. Gegenstand, Dauer, Art und Zweck
Gegenstand ist die Verarbeitung personenbezogener Daten, die für den Betrieb von Arbeitsbereichen, Veranstaltungen, RSVP, Gästewebsite, Unterkünften, Sitzordnung, Zeitplan, Aufgaben, Dateien, Dienstleistern, finanziellen Arbeitsübersichten, Kommunikation, kundenbezogenen und betrieblichen Ergebnissen sowie Support erforderlich ist.
Die Verarbeitung erfolgt während der Laufzeit des Kundenkontos oder des vereinbarten Dienstes und anschließend so lange, wie dies für die Rückgabe oder Löschung der Daten erforderlich ist. Die Art der Verarbeitung umfasst Speicherung, Strukturierung, Abruf, Anzeige, Übertragung, Sicherung, Export, Berichtigung, Einschränkung und Löschung gemäß den Funktionen und Weisungen des Kunden.
Zweck ist es, die ausgewählte Kruspin-Funktion bereitzustellen und abzusichern und eine dokumentierte Weisung des Kunden auszuführen. Identifizierbare Kundeninhalte werden weder zum Training von Modellen noch zur Erstellung wiederverwendbarer Evaluierungsdatensätze verwendet. Ein künftiges freiwilliges Programm zur Bereitstellung von Daten wäre gesondert, standardmäßig deaktiviert und würde eigene Bedingungen und eine eigene Rechtsgrundlage erfordern. Tatsächlich anonymisierte und aggregierte Informationen darf der Betreiber gemäß den Geschäftsbedingungen verwenden.
3. Betroffene Personen und Datenkategorien
4. Weisungen und Pflichten des Kunden
- Der Kunde ist für die Rechtmäßigkeit der Weisungen, die Rechtsgrundlage, die Informationspflichten, die Richtigkeit der Daten und die Berechtigung der Personen verantwortlich, die er in den Dienst einlädt.
- Funktionseinstellungen, Import, Veröffentlichung, Teilen, Export, Löschung und eine von einer berechtigten Person des Kunden gesendete Anforderung sind im Rahmen dieser Vereinbarung und der Nutzungsbedingungen dokumentierte Weisungen.
- Der Kunde minimiert Allergien, gesundheitliche Bedürfnisse und Anforderungen an die Barrierefreiheit, Daten über Kinder, Familiennotizen und andere sensible Daten und gibt sie nur dort ein, wo sie für den konkreten Zweck erforderlich sind.
- Der Kunde richtet Rollen, Berechtigungen, öffentliche Seiten, RSVP-Links und Exporte so ein, dass nur die vorgesehenen Empfänger die Daten sehen.
- Der Kunde darf den Betreiber nicht zu einer rechtswidrigen Verarbeitung anweisen. Hält der Betreiber eine Weisung begründet für einen Verstoß gegen Datenschutzrecht, informiert er den Kunden und kann ihre Ausführung bis zur Klärung aussetzen.
- Verarbeitet der Kunde Daten im Auftrag eines anderen Verantwortlichen, stellt er die erforderliche Berechtigung zum Einsatz von Kruspin sicher und übermittelt strengere Weisungen, die für die Verarbeitung gelten.
5. Pflichten des Betreibers als Auftragsverarbeiter
- Personenbezogene Daten nur gemäß dieser Vereinbarung, den Einstellungen des Dienstes und weiteren dokumentierten Weisungen des Kunden verarbeiten, es sei denn, die Verarbeitung wird durch das Recht der EU oder eines Mitgliedstaats vorgeschrieben; in diesem Fall den Kunden vorab informieren, sofern das Gesetz dies nicht untersagt.
- Sicherstellen, dass zur Verarbeitung befugte Personen zur Vertraulichkeit verpflichtet sind und nur im Umfang ihrer Rolle Zugriff haben.
- Die nachstehend genannten angemessenen technischen und organisatorischen Maßnahmen treffen und aufrechterhalten und sie an das Risiko, den Stand der Technik und die Art des Dienstes anpassen.
- Weitere Auftragsverarbeiter nur gemäß dieser Vereinbarung einsetzen und ihnen im Wesentlichen dieselben Datenschutzpflichten auferlegen.
- Dem Kunden unter Berücksichtigung der Art der Verarbeitung angemessen bei Anträgen betroffener Personen, der Sicherheit, Vorfällen, Datenschutz-Folgenabschätzungen und Konsultationen mit der Aufsichtsbehörde helfen.
- Nach Ende des Dienstes nach Wahl des Kunden sämtliche personenbezogenen Kundendaten und vorhandenen Kopien zurückgeben oder löschen, sofern ihre weitere Aufbewahrung nicht nach dem Recht der Europäischen Union oder der Tschechischen Republik vorgeschrieben ist.
- Die zum Nachweis der Einhaltung von Art. 28 DSGVO erforderlichen Informationen bereitstellen und unter den nachstehenden Bedingungen eine angemessene Prüfung ermöglichen.
- Den Kunden unverzüglich informieren, sobald der Betreiber von einer Verletzung des Schutzes personenbezogener Daten erfährt, die in seinem Auftrag verarbeitet werden.
6. Weitere Auftragsverarbeiter und externe Dienste
Der Kunde erteilt eine allgemeine schriftliche Genehmigung zum Einsatz der nachstehend genannten weiteren Auftragsverarbeiter für die beschriebenen Zwecke. Einige Dienste treten je nach konkreter Funktion auch als eigenständige Verantwortliche auf; ihre eigenen Bedingungen werden bei der Nutzung oder auf der gehosteten Seite angezeigt.
Über die beabsichtigte Aufnahme oder Ersetzung eines weiteren Auftragsverarbeiters, der personenbezogene Kundendaten in erheblichem Umfang verarbeitet, informiert der Betreiber mindestens 15 Tage im Voraus über das Konto oder per E-Mail, sofern nicht ein dringender Sicherheits- oder Rechtsgrund eine kürzere Frist erfordert. Der Kunde kann innerhalb von 10 Tagen einen begründeten datenschutzbezogenen Widerspruch erheben. Kann dieser nicht angemessen gelöst werden, können die Parteien die betroffene optionale Funktion deaktivieren oder deren Nutzung beenden.
Der Betreiber auferlegt dem weiteren Auftragsverarbeiter im Wesentlichen dieselben Datenschutzpflichten und bleibt dem Kunden im Umfang der DSGVO für die Erfüllung der Pflichten des weiteren Auftragsverarbeiters verantwortlich.
7. Internationale Übermittlungen
Soweit verfügbar, wählt der Betreiber eine europäische Region oder europäische Endpunkte. Einige Anbieter können jedoch eine globale Infrastruktur nutzen oder Support außerhalb der EU/des EWR ermöglichen.
Erfolgt eine Übermittlung personenbezogener Daten in ein Land ohne Angemessenheitsbeschluss, verwendet der Betreiber einen anwendbaren Mechanismus nach Kapitel V DSGVO, insbesondere die Standardvertragsklauseln der Europäischen Kommission, und risikogerechte ergänzende Maßnahmen. Informationen über den aktuellen Mechanismus eines konkreten Anbieters stellt er dem Kunden auf Anfrage zur Verfügung.
Der Kunde erteilt die Weisung zur Übermittlung in dem Umfang, der für die von ihm aktivierte Funktion und den vorstehend genehmigten Anbieter erforderlich ist. Das Recht des Kunden, einem neuen weiteren Auftragsverarbeiter zu widersprechen, bleibt unberührt.
8. Technische und organisatorische Maßnahmen
- Anmeldung über eine verifizierte E-Mail-Adresse und kurzlebige Einmalcodes, sichere HTTP-only-Sitzungen und serverseitige Identitätsprüfungen.
- Rollen, Mitgliedschaften, Berechtigungen und getrennte Ausgaben für Klienten- und öffentliche Ansichten, die den Zugriff nach Arbeitsbereich, Veranstaltung und Zweck der Ausgabe beschränken.
- Verschlüsselte Übertragung über HTTPS/TLS; Verschlüsselung gespeicherter Daten entsprechend den Fähigkeiten und der Konfiguration des Datenbank- und Objektspeicheranbieters; verschlüsselte Speicherung ausgewählter Integrationstoken.
- Trennung von Produktions- und Entwicklungsumgebungen, serverseitige Geheimnisse außerhalb des Clients, beschränkte Support- und Administratorzugriffe und Audit sicherheitsrelevanter Aktionen.
- Eingabevalidierung, Same-Origin-Schutz, Begrenzung der Anforderungsrate, kurzlebige Token, Widerruf von Sitzungen und Schutz vor gängigem Missbrauch von Webanwendungen.
- Minimierung von Protokollen, Analytik, Monitoring und Supportartefakten; Maskierung von Texten, Eingaben und Attributen in Sitzungsaufzeichnungen sowie Ausschluss von Konsole, Anfrage-Headern und -Inhalten, Heatmaps und Cross-Origin-Iframes. Die Aufzeichnung kann dennoch ein identifizierbares personenbezogenes Datum bleiben.
- Sicherungs- und Wiederherstellungsverfahren entsprechend der bereitgestellten Infrastruktur, kontrollierte Datenbankänderungen und Beschränkung destruktiver Produktionsvorgänge.
- Verfahren zur Einstufung, Eindämmung, Behebung und Dokumentation von Sicherheitsvorfällen sowie zur Information der betroffenen Kunden.
- Regelmäßige Neubewertung der Maßnahmen nach Art der Daten, Stand der Technik, Kosten und Risiko. Kein System kann absolute Sicherheit garantieren.
9. Rechte betroffener Personen, Vorfälle und Unterstützung
Erhält der Betreiber einen Antrag einer betroffenen Person zu Kundendaten, beantwortet er ihn ohne Weisung des Kunden nicht inhaltlich, sofern dies nicht gesetzlich vorgeschrieben ist. Er leitet den Antrag an den Kunden weiter oder hilft, den zuständigen Verantwortlichen zu bestimmen, und stellt im Rahmen seiner Möglichkeiten die für die Antwort erforderlichen Werkzeuge oder Informationen bereit.
Bei einer Verletzung des Schutzes personenbezogener Daten informiert der Betreiber den Kunden unverzüglich, nachdem er davon Kenntnis erlangt hat. Anhand der verfügbaren Informationen beschreibt er die Art des Vorfalls, die betroffenen Kategorien, die wahrscheinlichen Folgen, die getroffenen oder vorgeschlagenen Maßnahmen und einen Kontakt für die weitere Zusammenarbeit. Die Mitteilung stellt für sich genommen kein Anerkenntnis einer Haftung dar.
Unter Berücksichtigung der Art der Verarbeitung und der ihm verfügbaren Informationen unterstützt der Betreiber angemessen bei Datenschutz-Folgenabschätzungen, vorherigen Konsultationen, Sicherheit, Meldepflichten und dem Nachweis der Einhaltung. Außerordentliche Unterstützung über den üblichen Umfang des Dienstes hinaus kann kostenpflichtig sein, sofern der Bedarf nicht durch einen Verstoß des Betreibers gegen diese Vereinbarung verursacht wurde.
10. Rückgabe, Löschung, Prüfung und Rangfolge der Dokumente
Nach Ende des Dienstes gibt der Betreiber die personenbezogenen Kundendaten nach Wahl des Kunden in einem vernünftigerweise verfügbaren Format zurück oder löscht sie, sofern eine weitere Aufbewahrung nicht gesetzlich vorgeschrieben ist. Export und Löschung werden im aktuellen Produkt über den Support abgewickelt; ein vollständiger Export und eine Kontolöschung direkt in der Anwendung sind nicht für alle Konten verfügbar.
Nach der Löschung aus den Betriebssystemen dürfen Kopien nur in isolierten technischen Sicherungen verbleiben, und zwar so lange, wie es für den Abschluss eines dokumentierten Löschzyklus erforderlich ist, höchstens jedoch 180 Tage, oder soweit ihre Aufbewahrung nach dem Recht der Europäischen Union oder der Tschechischen Republik vorgeschrieben ist. Während dieser Zeit werden sie nicht für den regulären Betrieb verwendet; nach Ablauf der jeweiligen Frist löscht der Betreiber sie. Monitoringdaten, die im Auftrag des Kunden verarbeitet werden, unterliegen derselben Regel; für Daten, bei denen Necktip s.r.o. eigenständiger Verantwortlicher ist, gelten die Datenschutzhinweise.
Der Kunde kann höchstens einmal jährlich und außerdem nach einem schwerwiegenden Vorfall Informationen anfordern, die zur Prüfung dieser Vereinbarung angemessen erforderlich sind. Reichen die Unterlagen nicht aus, kann er mit einer Frist von mindestens 30 Tagen selbst oder durch einen unabhängigen, zur Vertraulichkeit verpflichteten Sachverständigen während der Geschäftszeiten und ohne Zugriff auf Daten anderer Kunden eine Prüfung durchführen. Diese Frist gilt nicht, wenn wegen eines dringenden Vorfalls oder einer Anforderung der Aufsichtsbehörde ein kürzeres Vorgehen erforderlich ist. Der Kunde trägt die angemessenen Kosten der Prüfung, sofern diese keinen wesentlichen Verstoß des Betreibers nachweist.
Bei Widersprüchen hat diese Vereinbarung für die Verarbeitung personenbezogener Daten im Auftrag des Kunden Vorrang; in allen anderen Fragen haben die Geschäftsbedingungen Vorrang. Eine strengere individuelle schriftliche Vereinbarung hat in dem Umfang Vorrang, in dem sie diese Vereinbarung ausdrücklich ändert.
Fragen, Weisungen, Widersprüche gegen einen neuen Auftragsverarbeiter und Unterstützungsanfragen sind an [email protected] zu richten.