Auftragsverarbeitungsvertrag
Dies ist eine Übersetzung zu Informationszwecken. Im Falle von Abweichungen ist die tschechische Fassung maßgeblich.
Dieser Auftragsverarbeitungsvertrag („AVV") ist Bestandteil der Allgemeinen Geschäftsbedingungen zwischen der Sustainly s.r.o. und dem Kunden („Kunde") und gilt automatisch für alle Kunden ohne gesonderte Unterzeichnung. Er entspricht Art. 28 Abs. 3 DSGVO.
Auftragsverarbeiter: Sustainly s.r.o., IČO 21802106, Dlouhá 3403/2b, 702 00 Ostrava, Tschechische Republik. Verantwortlicher: der Kunde.
Weicht dieser AVV in Bezug auf die Verarbeitung personenbezogener Daten von den Allgemeinen Geschäftsbedingungen ab, geht dieser AVV vor.
1. Rollen
Der Kunde ist Verantwortlicher für personenbezogene Daten, die in in die Plattform hochgeladenem Material enthalten sind, und bestimmt Zwecke und Mittel der Verarbeitung. Sustainly ist Auftragsverarbeiter und verarbeitet diese Daten ausschließlich im Auftrag des Kunden.
In Bezug auf Konto-, Abrechnungs- und Website-Daten handelt Sustainly als Verantwortlicher, wie in der Datenschutzerklärung beschrieben. Diese Verarbeitung fällt nicht unter diesen AVV.
2. Umfang und Weisungen
Sustainly verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Kunden, auch in Bezug auf Drittlandübermittlungen, sofern nicht das Recht der EU oder eines Mitgliedstaats etwas anderes vorschreibt — in diesem Fall unterrichtet Sustainly den Kunden vor der Verarbeitung, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.
Die Allgemeinen Geschäftsbedingungen, dieser AVV und die Nutzung der Plattformfunktionen durch den Kunden bilden die vollständigen dokumentierten Weisungen des Kunden. Einzelheiten der Verarbeitung enthält Anlage 1.
Sustainly informiert den Kunden, wenn eine Weisung nach seiner Auffassung gegen die DSGVO oder sonstiges anwendbares Datenschutzrecht verstößt.
3. Pflichten des Kunden
Der Kunde sichert zu, dass für die von ihm angewiesene Verarbeitung eine Rechtsgrundlage besteht, dass er den betroffenen Personen alle erforderlichen Informationen erteilt hat und dass seine Weisungen rechtskonform sind. Für die Richtigkeit und Rechtmäßigkeit der hochgeladenen Daten ist der Kunde verantwortlich.
Der Kunde darf keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO) und keine Daten über strafrechtliche Verurteilungen und Straftaten (Art. 10 DSGVO) hochladen. Lädt er Lohn-, Personal- oder vergleichbare Unterlagen hoch, hat er solche Daten zuvor zu entfernen oder zu schwärzen. Sustainly ist nicht verpflichtet, Uploads zu prüfen, und übernimmt keine Haftung für Daten, die unter Verstoß gegen diese Bestimmung hochgeladen wurden.
4. Vertraulichkeit
Sustainly stellt sicher, dass die zur Verarbeitung personenbezogener Daten befugten Personen einer angemessenen vertraglichen oder gesetzlichen Verschwiegenheitspflicht unterliegen und dass der Zugriff auf diejenigen beschränkt ist, die ihn zur Aufgabenerfüllung benötigen.
5. Sicherheit
Sustainly setzt die in Anlage 2 aufgeführten technischen und organisatorischen Maßnahmen um, die dem Risiko nach Art. 32 DSGVO angemessen sind. Sustainly darf diese Maßnahmen aktualisieren, sofern das Schutzniveau nicht verringert wird.
6. Unterauftragsverarbeiter
Der Kunde erteilt eine allgemeine schriftliche Genehmigung zur Beauftragung von Unterauftragsverarbeitern. Die aktuelle Liste ist unter /de/subprocessors veröffentlicht und in Anlage 3 wiedergegeben.
Sustainly kündigt die Hinzuziehung oder den Austausch eines Unterauftragsverarbeiters mindestens 30 Tage im Voraus an, per E-Mail an den hinterlegten Kontakt des Kunden oder durch Hinweis auf der Unterauftragsverarbeiter-Seite, sofern der Kunde deren Aktualisierungen abonniert hat. Der Kunde kann innerhalb dieser Frist aus datenschutzrechtlichen Gründen widersprechen. Die Parteien erörtern den Widerspruch nach Treu und Glauben; kommt keine Lösung zustande, kann der Kunde die betroffenen Leistungen ohne Nachteil beenden, mit anteiliger Erstattung vorausbezahlter Entgelte für noch nicht erbrachte Leistungen.
Sustainly verpflichtet jeden Unterauftragsverarbeiter zu Datenschutzpflichten, die denen dieses AVV nicht nachstehen, und haftet dem Kunden gegenüber unverändert in vollem Umfang für die Erfüllung der Pflichten jedes Unterauftragsverarbeiters.
7. Unterauftragsverarbeiter im Bereich künstliche Intelligenz
Sustainly nutzt KI-Dienste, um Informationen aus hochgeladenen Dokumenten zu extrahieren, zu klassifizieren und zu strukturieren. Für diese Dienste gilt:
- zur Verarbeitung übermittelte Inhalte werden nicht zum Training der Modelle des Anbieters verwendet;
- die Verarbeitung erfolgt ohne Speicherung oder mit kurzer Speicherdauer ausschließlich zur Missbrauchsüberwachung, wie je Anbieter in Anlage 3 angegeben;
- eine Verarbeitung in der EU wird gewählt, sofern der Anbieter sie anbietet;
- es findet keine automatisierte Entscheidungsfindung mit rechtlicher oder ähnlich erheblicher Wirkung für betroffene Personen statt;
- die Ergebnisse entstehen KI-gestützt und unterliegen der eigenen Prüfung durch den Kunden nach Maßgabe der Allgemeinen Geschäftsbedingungen.
8. Unterstützung des Verantwortlichen
Unter Berücksichtigung der Art der Verarbeitung unterstützt Sustainly den Kunden mit geeigneten technischen und organisatorischen Maßnahmen, soweit möglich, bei:
- der Beantwortung von Anträgen betroffener Personen nach Kapitel III DSGVO. Erhält Sustainly einen solchen Antrag unmittelbar, beantwortet es ihn nicht inhaltlich, verweist die betroffene Person an den Kunden und informiert den Kunden unverzüglich;
- der Einhaltung der Art. 32 bis 36 DSGVO, einschließlich Sicherheit der Verarbeitung, Meldung von Verletzungen, Datenschutz-Folgenabschätzung und vorheriger Konsultation.
Unterstützung, die über das billigerweise Erforderliche hinausgeht oder auf einer unzureichenden Konfiguration des Dienstes durch den Kunden beruht, kann nach vorheriger Ankündigung zu den üblichen Sätzen von Sustainly berechnet werden.
9. Verletzung des Schutzes personenbezogener Daten
Sustainly benachrichtigt den Kunden unverzüglich, spätestens jedoch innerhalb von 48 Stunden, nachdem ihm eine Verletzung des Schutzes personenbezogener Daten bekannt geworden ist, die im Auftrag des Kunden verarbeitete Daten betrifft. Die Meldung beschreibt die Art der Verletzung, die Kategorien und die ungefähre Zahl betroffener Personen und Datensätze, die wahrscheinlichen Folgen sowie die ergriffenen oder vorgeschlagenen Maßnahmen. Liegen nicht sofort vollständige Informationen vor, werden sie schrittweise ohne unangemessene weitere Verzögerung nachgereicht.
Sustainly benachrichtigt Aufsichtsbehörden oder betroffene Personen nicht anstelle des Kunden, es sei denn, der Kunde weist dies schriftlich an.
10. Rückgabe und Löschung
Nach Beendigung der Leistungen kann der Kunde seine Daten und erzeugten Berichte 30 Tage lang exportieren. Nach Ablauf dieser Frist löscht Sustainly innerhalb von 90 Tagen nach Beendigung alle im Auftrag des Kunden verarbeiteten personenbezogenen Daten, einschließlich aus Sicherungen nach Maßgabe des Backup-Rotationszyklus, sofern nicht das Recht der EU oder eines Mitgliedstaats eine weitere Aufbewahrung vorschreibt. Auf Anfrage bestätigt Sustainly die Löschung schriftlich.
11. Audit
Sustainly stellt dem Kunden alle Informationen zur Verfügung, die zum Nachweis der Einhaltung des Art. 28 DSGVO erforderlich sind, und ermöglicht Überprüfungen einschließlich Inspektionen durch den Kunden oder einen von ihm beauftragten Prüfer und trägt zu diesen bei.
Zunächst beantwortet Sustainly angemessene schriftliche Auskunftsersuchen und stellt die aktuelle Sicherheitsdokumentation bereit. Reicht dies nicht aus, kann höchstens einmal jährlich eine Vor-Ort-Prüfung durchgeführt werden, nach 30-tägiger schriftlicher Ankündigung, während der Geschäftszeiten, ohne unangemessene Betriebsstörung, unter Vertraulichkeitsverpflichtungen und auf Kosten des Kunden — es sei denn, die Prüfung deckt eine wesentliche Nichteinhaltung auf, dann trägt Sustainly die angemessenen Kosten. Weitere Prüfungen sind nach einer Verletzung des Schutzes personenbezogener Daten oder auf Verlangen einer Aufsichtsbehörde möglich.
12. Drittlandübermittlungen
Personenbezogene Daten werden in der Europäischen Union verarbeitet und gespeichert. Sustainly übermittelt personenbezogene Daten nicht ohne Genehmigung des Kunden und nicht ohne einen wirksamen Übermittlungsmechanismus nach Kapitel V DSGVO außerhalb des EWR — also einen Angemessenheitsbeschluss nach Art. 45 oder Standardvertragsklauseln nach Art. 46 nebst einer Übermittlungs-Folgenabschätzung und etwa erforderlicher ergänzender Maßnahmen. Jede solche Übermittlung wird in Anlage 3 offengelegt.
13. Haftung und Laufzeit
Die Haftung nach diesem AVV unterliegt den Beschränkungen der Allgemeinen Geschäftsbedingungen, soweit gesetzlich zulässig. Nichts in diesem AVV beschränkt die Haftung einer Partei gegenüber betroffenen Personen oder Aufsichtsbehörden nach Art. 82 oder 83 DSGVO.
Dieser AVV tritt mit der erstmaligen Nutzung der Plattform durch den Kunden in Kraft und gilt, solange Sustainly personenbezogene Daten im Auftrag des Kunden verarbeitet. Die Ziffern 4, 10, 11 und 13 gelten über die Beendigung hinaus fort.
Anlage 1 — Beschreibung der Verarbeitung
Gegenstand: Bereitstellung der Plattform Sustainly für ESG-Berichterstattung, Berechnung des unternehmens- und produktbezogenen CO₂-Fußabdrucks sowie Bewertung von Klimarisiken.
Dauer: für die Laufzeit der Allgemeinen Geschäftsbedingungen zuzüglich der Löschfristen nach Ziffer 10.
Art und Zweck: Erhebung, Strukturierung, Speicherung, Extraktion, Analyse, Berechnung, Berichtserstellung und Löschung von Informationen, die in vom Kunden hochgeladenen Dokumenten enthalten sind, zum Zweck der Erstellung der bestellten Ergebnisse.
Kategorien personenbezogener Daten: personenbezogene Daten, die beiläufig in hochgeladenen Geschäftsunterlagen enthalten sind. Typischerweise: Namen, Funktionen und geschäftliche Kontaktdaten von Beschäftigten, Unterzeichnern und Lieferantenkontakten auf Rechnungen, in Verträgen, auf Energieabrechnungen, in Lohnübersichten und Finanzunterlagen; sowie Kennungen wie Personalnummern. Der Kunde bestimmt, was er hochlädt, und ist angewiesen, keine besonderen Kategorien personenbezogener Daten hochzuladen.
Kategorien betroffener Personen: Beschäftigte und Auftragnehmer des Kunden; Beschäftigte und Vertreter von Lieferanten, Kunden und Geschäftspartnern des Kunden.
Häufigkeit: fortlaufend, für die Dauer der Leistungserbringung.
Anlage 2 — Technische und organisatorische Maßnahmen
Zugriffssteuerung. Rollenbasierter Zugriff; administrativer Zugriff nach dem Prinzip der geringsten Rechte; individuelle namentliche Konten ohne geteilte Zugangsdaten; Mehr-Faktor-Authentifizierung für Administrations- und Infrastrukturkonten; Überprüfung der Zugriffsrechte bei Rollenwechsel und Entzug beim Ausscheiden.
Verschlüsselung. TLS 1.2 oder höher für sämtliche Datenübertragung; Verschlüsselung gespeicherter Daten und Sicherungen; Passwortspeicherung mit einem modernen Verfahren unter Verwendung von Salts.
Trennung. Logische Trennung der Daten einzelner Kunden; Trennung von Produktiv-, Entwicklungs- und Testumgebung; keine Verwendung produktiver personenbezogener Daten zu Testzwecken.
Verfügbarkeit und Belastbarkeit. Regelmäßige automatisierte Sicherungen mit definierter Aufbewahrung; dokumentiertes Wiederherstellungsverfahren und regelmäßige Wiederherstellungstests; Hosting-Infrastruktur in der EU.
Protokollierung und Überwachung. Anwendungs- und Zugriffsprotokolle; Aufbewahrung von Sicherheitsprotokollen für 12 Monate; Überwachung auf auffällige Zugriffe.
Schwachstellenmanagement. Zeitnahes Patchen von Infrastruktur und Abhängigkeiten; Schwachstellen-Scanning von Abhängigkeiten; Änderungsmanagement für Produktivfreigaben.
Organisatorisch. Verschwiegenheitsverpflichtungen für alle Personen mit Datenzugriff; Datenschutzschulungen; dokumentiertes Verfahren zur Reaktion auf Sicherheitsvorfälle einschließlich interner Eskalation und Kundenbenachrichtigung; schriftliche Auftragsverarbeitungsverträge mit allen Unterauftragsverarbeitern; Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO.
Löschung. Dokumentiertes Verfahren zur Löschung und Rückgabe von Kundendaten bei Beendigung, einschließlich Sicherungen.
Haben Sie Fragen zum Datenschutz oder den Bedingungen?
Unser Compliance-Team steht Ihnen gerne zur Verfügung.
info@sustainly.tech