Vereinbarung zur Auftragsverarbeitung
Diese Vereinbarung regelt, wie Secure Privacy personenbezogene Daten im Auftrag unserer Kunden verarbeitet, und entspricht den Anforderungen der DSGVO und des CCPA.
Überblick über die Vereinbarung
Diese Vereinbarung zur Auftragsverarbeitung („DPA“) ergänzt unsere Nutzungsbedingungen und regelt die Verarbeitung personenbezogener Daten durch Secure Privacy im Auftrag unserer Kunden. Diese DPA entspricht der DSGVO, dem CCPA und anderen anwendbaren Datenschutzvorschriften.
Durch die Nutzung unserer Dienste akzeptieren Sie diese DPA als Bestandteil Ihrer gesamten Vereinbarung mit Secure Privacy.
Definitionen
- Verantwortlicher — Der Kunde, der Zwecke und Mittel der Verarbeitung personenbezogener Daten bestimmt
- Auftragsverarbeiter — Secure Privacy, das personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet
- Personenbezogene Daten — Alle Informationen über eine identifizierte oder identifizierbare natürliche Person
- Verarbeitung — Jeder Vorgang im Zusammenhang mit personenbezogenen Daten, einschließlich Erhebung, Speicherung, Nutzung und Löschung
Details der Verarbeitung
Betroffene Personen
- Website-Besucher, die mit Einwilligungsbannern interagieren
- Endnutzer der Anwendungen und Dienste des Kunden
- Mitarbeiter und Ansprechpartner des Kunden
- Personen, die Anträge auf Betroffenenrechte stellen
Arten personenbezogener Daten
- Kontaktdaten (Name, E-Mail, Telefon)
- Technische Daten (IP-Adresse, Cookies, Gerätekennungen)
- Nutzungsdaten und Präferenzen
- Einwilligungsaufzeichnungen und Präferenzhistorie
Verarbeitungszwecke
- Einhaltung von Datenschutzvorschriften und Einwilligungsverwaltung
- Bearbeitung von Auskunftsersuchen (DSAR) und Erfüllung von Betroffenenrechten
- Erstellung rechtlicher Dokumente und Datenschutzrichtlinien
- Datenschutz-Folgenabschätzungen und Risikomanagement
- Audit-Protokollierung und Pflege von Compliance-Aufzeichnungen
Sicherheit — Technische Maßnahmen
- Verschlüsselung der Daten bei der Übertragung (TLS 1.2+) und im Ruhezustand (AES-256)
- Rollenbasierte Zugriffskontrollen mit Multi-Faktor-Authentifizierung
- Kontinuierliche Sicherheitsüberwachung und Schwachstellenbewertungen
- Sichere, SOC-2-zertifizierte Rechenzentren mit physischen Zugriffskontrollen
- Regelmäßige automatische Backups mit getesteten Notfallwiederherstellungsverfahren
Sicherheit — Organisatorische Maßnahmen
- Verpflichtende Sicherheitsbewusstseinsschulungen für alle Mitarbeiter
- Vertraulichkeitsvereinbarungen für alle Personen mit Datenzugriff
- Regelmäßige interne und durch Dritte durchgeführte Sicherheitsaudits
- Dokumentierte Verfahren zur Reaktion auf Vorfälle und zur Meldung von Datenschutzverletzungen
- Aufbewahrungsrichtlinien mit sicherer Löschung nach Beendigung
Internationale Datenübermittlungen
Wenn personenbezogene Daten außerhalb des Europäischen Wirtschaftsraums (EWR) übermittelt werden, stellen wir geeignete Schutzmaßnahmen sicher:
- Von der Europäischen Kommission genehmigte Standardvertragsklauseln (SCCs)
- Angemessenheitsbeschlüsse, wenn das Zielland ein angemessenes Schutzniveau bietet
- Zusätzliche technische und organisatorische Schutzmaßnahmen für Daten während der Übertragung
- Regelmäßige Bewertung der Übermittlungsmechanismen und der Gesetze des Empfängerlandes
Rechte des Verantwortlichen
Als Verantwortlicher haben Sie das Recht auf:
- Jederzeit Informationen über Verarbeitungstätigkeiten und Sicherheitsmaßnahmen anzufordern
- Audits oder Inspektionen durchzuführen (unter angemessener Vorankündigung und Wahrung der Vertraulichkeit)
- Nach Beendigung der Dienste die Löschung oder Rückgabe aller personenbezogenen Daten zu verlangen
- Unterstützung bei Auskunftsersuchen und Anfragen von Aufsichtsbehörden zu erhalten
- Unverzügliche Benachrichtigung über Datenschutzverletzungen ohne unangemessene Verzögerung
Verantwortlichkeiten des Verantwortlichen
Als Verantwortlicher, der unsere Dienste nutzt, sind Sie verantwortlich für:
- Sicherzustellen, dass für jede Verarbeitung personenbezogener Daten eine Rechtsgrundlage besteht
- Secure Privacy genaue und rechtmäßige Verarbeitungsanweisungen zu erteilen
- Geeignete Datenschutzhinweise zu pflegen und erforderliche Einwilligungen einzuholen
- Anfragen betroffener Personen gemäß dem anwendbaren Recht zu beantworten
Unterauftragsverarbeiter
Secure Privacy kann Unterauftragsverarbeiter zur Unterstützung der Dienste einsetzen. Wir führen eine aktuelle Liste und informieren Sie mindestens 30 Tage im Voraus über Änderungen, damit Sie neuen Unterauftragsverarbeitern widersprechen können.
Meldung von Datenschutzverletzungen
Im Fall einer Datenschutzverletzung informiert Secure Privacy den Verantwortlichen unverzüglich, spätestens jedoch innerhalb von 72 Stunden nach Kenntnisnahme. Die Mitteilung enthält Art der Verletzung, betroffene Datenkategorien, die geschätzte Zahl betroffener Personen sowie Maßnahmen zur Behebung und Eindämmung.
Laufzeit und Beendigung
Diese DPA gilt für die Dauer des Dienstleistungsvertrags. Nach Beendigung löscht oder gibt Secure Privacy nach Ihrer Wahl alle personenbezogenen Daten innerhalb von 30 Tagen zurück, sofern keine gesetzliche Aufbewahrungspflicht besteht. Auf Anfrage wird eine Löschbestätigung bereitgestellt.