boring-XXL-Update Sep 26: Self-Service-Pläne, granulares Rechtekonzept, Zahlungsmanagement & Bring your own Agent
EN | DE

Auftragsverarbeitungsvereinbarung

Anlage zu den Nutzungsbedingungen (Kunden)

Vorbemerkung

Diese Anlage – Auftragsverarbeitungsvereinbarung (im Folgenden “AVV”) regelt die datenschutzrechtliche Beziehung zwischen dem Anbieter und dem Kunden im Hinblick auf die Bereitstellung und Nutzung der boring.legal-Plattform.

1. Definitionen

Alle an anderer Stelle in den Nutzungsbedingungen definierten Begriffe gelten sinngemäß für diese AVV. Darüber hinaus gelten die folgenden Definitionen:

„Verarbeitung zu internen Geschäftszwecken” bezeichnet solche Aktivitäten zur Verarbeitung personenbezogener Daten, bei denen der Kunde und der Anbieter vereinbaren, dass der Anbieter sie für seine eigenen internen geschäftlichen Zwecke verarbeiten darf.

„Verantwortlicher” ist die natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung personenbezogener Daten entscheidet; für die Zwecke dieser AVV.

„Datenschutzrecht” bezeichnet die in verschiedenen Rechtsordnungen weltweit geltenden und anwendbare Rechtsvorschriften, die sich auf (i) den Schutz der Grundrechte und -freiheiten von Personen und deren Recht auf Privatsphäre in Bezug auf die Verarbeitung personenbezogener Daten im Rahmen des Nutzungsvertrags oder (ii) den Schutz, die Sicherung, die Verarbeitung, die Übertragung, die Speicherung oder die Verhinderung des unberechtigten Zugriffs auf personenbezogene Daten beziehen. Das Datenschutzrecht umfasst, soweit es die Beziehung zwischen den Parteien hinsichtlich der Verarbeitung personenbezogener Daten durch den Anbieter betrifft, die DSGVO als Mindeststandard, unabhängig davon, ob die personenbezogenen Daten der DSGVO unterliegen oder nicht.

„betroffene Person” ist eine identifizierte oder identifizierbare natürliche Person im Sinne des Datenschutzrechts.

„EWR” bezeichnet den Europäischen Wirtschaftsraum, also die Mitgliedstaaten der Europäischen Union sowie Island, Liechtenstein und Norwegen.

„EU” bezeichnet die Europäische Union.

„DSGVO” bezeichnet die EU-Datenschutzgrundverordnung 2016/679.

„personenbezogene Daten” sind alle Informationen über eine natürliche Person, die dem Datenschutzrecht unterliegen. Für die Zwecke dieser AVV umfasst er nur personenbezogene Daten, die (i) vom Kunden in die boring.legal-Plattform eingegeben oder aus deren Nutzung abgeleitet werden; oder (ii) dem Anbieter und/oder seinen Unterauftragsverarbeitern zur Verfügung gestellt werden oder auf die diese zugreifen, um zusätzliche Dienstleistungen im Rahmen des Nutzungsvertrags zu erbringen.

„Verletzung des Schutzes personenbezogener Daten” bedeutet eine nachgewiesene (i) versehentliche oder unrechtmäßige Löschung, einen Unterdrückung, eine Änderung, eine unbefugte Offenlegung oder einen unbefugten Zugriff Dritter auf personenbezogene Daten; oder (ii) einen ähnlichen Vorfall, der personenbezogene Daten betrifft, wobei der Kunde in jedem Fall nach dem Datenschutzrecht verpflichtet ist, die zuständigen Datenschutzbehörden und/oder die betroffenen Personen zu informieren.

„Auftragsverarbeiter” ist eine natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die personenbezogene Daten im Auftrag ihres Kunden verarbeitet, sei es direkt als Auftragsverarbeiter eines Kunden oder indirekt als Unterauftragsverarbeiter des Auftragsverarbeiters, der personenbezogene Daten im Auftrag des Kunden verarbeitet.

“Unterauftragsverarbeiter” bezeichnet die Unternehmen, die vom Anbieter in Verbindung mit dem Nutzungsvertrag als Auftragsverarbeiter des Anbieters beauftragt werden und die personenbezogene Daten in Übereinstimmung mit dieser AVV verarbeiten.

2. Allgemeines

Der Anbieter verarbeitet personenbezogene Daten als Auftragsverarbeiter im Auftrag des Kunden als Verantwortlicher, es sei denn, der Anbieter verarbeitet personenbezogene Daten im Rahmen der Internen Verarbeitung; in diesem Fall handelt der Anbieter als Verantwortlicher (dies betrifft die Verarbeitung von Dienstgenerierten Daten nach Maßgabe der Nutzungsbedingungen).

Die Parteien sind sich einig, dass es in der Verantwortung jeder Partei liegt, die von der DSGVO auferlegten Anforderungen an die Verarbeitung personenbezogener Daten Verantwortlichen und die Auftragsverarbeiter zu überprüfen und zu übernehmen.

Die Anhänge 1 bis 3 zu dieser AVV sind Teil dieser. Sie legen den vereinbarten Gegenstand, die Art und den Zweck der Verarbeitung, die Art der personenbezogenen Daten, die Kategorien der betroffenen Personen, die anwendbaren technischen und organisatorischen Maßnahmen und die Unterauftragsverarbeiter fest.

2. Sicherheit der Verarbeitung

Angemessene technische und organisatorische Maßnahmen: Der Anbieter hat die für die Erbringung der boring.legal-Plattform erforderlichen technischen und organisatorischen Maßnahmen umgesetzt und wird diese während der gesamten Laufzeit des Nutzungsvertrags anwenden.

Änderungen: Der Anbieter kann die umgesetzten technischen und organisatorischen Maßnahmen jederzeit ohne Vorankündigung ändern, solange er ein vergleichbares oder besseres Sicherheitsniveau aufrechterhält. Einzelne Maßnahmen können durch neue Maßnahmen ersetzt werden, die demselben Zweck dienen, ohne das Sicherheitsniveau zum Schutz personenbezogener Daten zu mindern. Auf Anfrage des Kunden stellt der Anbieter dem Kunden eine jeweils aktuelle Liste der eingesetzten technischen und organisatorischen Maßnahmen zur Verfügung.

3. Verpflichtungen des Anbieters

Anweisungen des Kunden: Der Anbieter wird personenbezogene Daten nur in Übereinstimmung mit dokumentierten Anweisungen des Kunden verarbeiten. Der Nutzungsvertrag (einschließlich dieser AVV) stellt eine solche dokumentierte Erstanweisung dar und jede Nutzung der boring.legal-Plattform durch den Kunden stellt eine weitere Anweisung dar. Der Anbieter wird alle weiteren Anweisungen des Kunden befolgen, sofern sie datenschutzrechtlich erforderlich und technisch umsetzbar sind und keine Änderungen an der boring.legal-Plattform erfordern, mit Ausnahme von Standardkonfigurationen. Trifft eine der vorgenannten Ausnahmen zu oder kann der Anbieter einer Weisung aus anderen Gründen nicht nachkommen oder ist er der Ansicht, dass eine Weisung gegen das Datenschutzrecht verstößt, wird der Anbieter den Kunden unverzüglich informieren (E-Mail ist ausreichend).

Verarbeitung aufgrund gesetzlicher Vorgaben: Der Anbieter kann personenbezogene Daten auch verarbeiten, wenn dies nach geltendem EU-Recht oder dem Recht eines Mitgliedstaats erforderlich ist. In einem solchen Fall wird der Anbieter den Kunden vor der Verarbeitung über diese gesetzliche Anforderung informieren, es sei denn, die rechtlichen Anforderungen verbieten eine solche Information aus wichtigen Gründen des öffentlichen Interesses.

Eingesetztes Personal: Zur Verarbeitung personenbezogener Daten gewähren der Anbieter und seine Unterauftragsverarbeiter nur autorisiertem Personal Zugang zu personenbezogenen Daten, das sich zur Vertraulichkeit verpflichtet hat. Der Anbieter und seine Unterauftragsverarbeiter schulen das Personal, das Zugang zu personenbezogenen Daten hat, regelmäßig in den geltenden Maßnahmen zur Datensicherheit und zum Datenschutz.

Zusammenarbeit: Auf Anfrage des Kunden wird der Anbieter mit dem Kunden in zumutbarer Weise bei der Bearbeitung von Anfragen von betroffenen Personen oder Aufsichtsbehörden bezüglich der Verarbeitung personenbezogener Daten durch den Anbieter oder einer Verletzung des Schutzes personenbezogener Daten zusammenarbeiten. Der Anbieter wird den Kunden so schnell wie möglich und auf jeden Fall nicht später als nach geltendem Datenschutzrecht erforderlich über jede Anfrage, die er von einer betroffenen Person in Bezug auf die Verarbeitung personenbezogener Daten erhalten hat, benachrichtigen, ohne selbst auf eine solche Anfrage ohne weitere Anweisungen des Kunden zu reagieren, falls zutreffend. Der Anbieter stellt Funktionen zur Verfügung, die den Kunden in die Lage versetzen, personenbezogene Daten zu korrigieren oder aus der boring.legal-Plattform zu entfernen oder den Zugang zu ihnen zu sperren oder ihre Verarbeitung in Übereinstimmung mit dem Datenschutzrecht einzuschränken. Wird eine solche Funktionalität nicht zur Verfügung gestellt, wird der Anbieter gemäß den Weisungen des Kunden und dem Datenschutzrecht personenbezogene Daten korrigieren oder entfernen oder den Zugang zu ihnen sperren oder ihre Verarbeitung einschränken; abgesehen davon kann der Kunde auch während der Laufzeit des Nutzungsvertrags jederzeit auf seine personenbezogenen Daten zugreifen. Der Anbieter kann im gegenseitigen Einvernehmen der Parteien über Satz 1 dieses Abschnitts hinaus weitere Informationen und zumutbare Hilfestellungen geben, soweit dies erforderlich ist. (4) dieser DPA oder zum Zweck der Beantwortung von Anfragen Betroffener oder zur Erfüllung sonstiger Pflichten nach geltendem Datenschutzrecht.

Benachrichtigung bei Verletzung des Schutzes personenbezogener Daten: Der Anbieter benachrichtigt den Kunden unverzüglich, nachdem er von einer Verletzung des Schutzes personenbezogener Daten Kenntnis erlangt hat, sofern dies nach dem Datenschutzrecht erforderlich ist, und stellt die in seinem Besitz befindlichen angemessenen Informationen über die Verletzung des Schutzes personenbezogener Daten zur Verfügung, um den Kunden bei der Meldung einer Verletzung des Schutzes personenbezogener Daten zu unterstützen, soweit der Anbieter hierzu nach dem Datenschutzrecht verpflichtet ist. Der Anbieter kann diese Informationen schrittweise zur Verfügung stellen, sobald sie verfügbar sind. Eine solche Benachrichtigung ist nicht als Eingeständnis eines Verschuldens oder einer Haftung seitens des Anbieters auszulegen oder zu werten. Sofern nicht durch das Datenschutzrecht vorgeschrieben, wird der Anbieter Dritte nicht über eine Verletzung des Schutzes personenbezogener Daten informieren, ohne zuvor die Zustimmung des Kunden zumindest in Textform einzuholen.

Datenschutz-Folgenabschätzung: Ist der Kunde aufgrund des Datenschutzrechts verpflichtet, eine Datenschutz-Folgenabschätzung oder eine vorherige Konsultation einer Aufsichtsbehörde durchzuführen, stellt der Anbieter auf Anfrage des Kunden die für boring.legal-Plattform allgemein verfügbaren Unterlagen zur Verfügung (z.B. diese AVV, den Nutzungsvertrag, die Nutzungsbedingungen, Auditberichte oder Zertifizierungen). Jede darüber hinausgehende Unterstützung wird zwischen den Parteien separat vereinbart.

3. Abruf und Löschung von personenbezogene Daten

Abruf durch den Kunden: Während der Laufzeit und vorbehaltlich des Nutzungsvertrags kann der Kunde jederzeit auf die verarbeiteten personenbezogenen Daten zugreifen. Der Kunde kann die vom Anbieter verarbeiteten personenbezogenen Daten in einem Standardformat exportieren und abrufen. Der Export und der Abruf können technischen Beschränkungen unterliegen; in diesem Fall werden der Anbieter und der Kunde eine für beide Parteien zufriedenstellende Methode finden, um dem Kunden den Zugriff auf die personenbezogenen Daten zu ermöglichen.

Löschung: Vor Beendigung des Nutzungsvertrags kann der Kunde die Self-Service-Export-Tools des Anbieters (soweit verfügbar) nutzen, um einen Export der personenbezogenen Daten aus der boring.legal-Plattform durchzuführen (was eine `Rückgabe` der personenbezogenen Daten darstellt). Hiermit weist der Kunde den Anbieter an, zum Ende der Laufzeit des Nutzungsvertrags die auf den Servern, auf denen die boring.legal-Plattform gehostet wird, verbleibenden personenbezogenen Daten innerhalb eines angemessenen Zeitraums im Einklang mit dem Datenschutzrecht sicher zu löschen, es sei denn, das geltende Recht der EU oder eines Mitgliedstaats sieht eine längere Speicherung vor.

4. Audits

Audit durch den Kunden: Der Kunde oder ein unabhängiger Prüfer, der für den Anbieter akzeptabel ist (dazu gehören keine Prüfer, die entweder im Wettbewerb zum Anbieter stehen oder die nicht ausreichend qualifiziert oder unabhängig sind), darf die Systemumgebung und die Sicherheitsmaßnahmen des Anbieters in Bezug auf die vom Anbieter verarbeiteten personenbezogenen Daten prüfen, soweit:

Weitere Anforderungen: Audits der Systemumgebung und der Sicherheitsmaßnahmen des Anbieters, die für die vom Anbieter auf Grundlage dieser AVV verarbeiteten personenbezogenen Daten des Kunden relevant sind, stehen unter dem Vorbehalt, dass technisch sichergestellt werden kann, dass während eines Audits kein Zugang zu Daten, die nicht im Rahmen des Abonnementvertrags mit dem Kunden verarbeitet werden, und insbesondere zu Daten anderer Kunden des Anbieters erlangt werden kann. Der Anbieter kann die Erteilung von Auskünften oder den Zugang zu den Geschäftsräumen und IT-Systemen des Anbieters verweigern, wenn und soweit dadurch Geheimhaltungspflichten des Anbieters verletzt werden könnten. Der Anbieter stellt dem Kunden alle Informationen zur Verfügung, die für den Nachweis der Einhaltung seiner hiermit vereinbarten Verpflichtungen erforderlich sind.

Intervalle von Audits: Außer im Falle einer Verletzung des Schutzes personenbezogener Daten kündigt der Kunde jedes Audit mindestens sechzig (60) Tage im Voraus an, es sei denn, das Datenschutzrecht oder eine zuständige Datenschutzbehörde sehen eine kürzere Ankündigung vor (oder früher, wenn die Parteien dies einvernehmlich vereinbaren). Die Audits des Kunden sind zeitlich auf maximal drei (3) Arbeitstage begrenzt, sofern die Parteien nichts anderes vereinbaren. Der Kunde wird dem Anbieter die Ergebnisse eines Audits unaufgefordert zur Verfügung stellen.

Kosten für Audits: Der Kunde trägt die Kosten eines Audits, es sei denn, ein solches Audit deckt einen wesentlichen Verstoß des Anbieters gegen diese AVV auf; in diesem Fall trägt der Anbieter seine eigenen Kosten für ein Audit. Wird bei einem Audit festgestellt, dass der Anbieter gegen seine Verpflichtungen aus dieser AVV verstoßen hat, wird der Anbieter den Verstoß unverzüglich auf eigene Kosten beheben.

5. Unterauftragsverarbeiter

Zulässige Verwendung: Der Anbieter ist berechtigt, Unterauftragnehmer (zusätzliche Auftragsverarbeiter) nach vorheriger ausdrücklicher schriftlicher oder dokumentierter Genehmigung durch den Kunden beauftragen. Der Kunde erteilt hiermit eine allgemeine Genehmigung zur Beauftragung der in diesem Dokument weiter unten aufgelisteten Unterauftragsverarbeitern. Der Einsatz von Unterauftragsverarbeitern unterliegt im Allgemeinen den Anforderungen nach Ziff. 5(2) und die Änderung der vom Anbieter beauftragten Unterauftragnehmer den Anforderungen nach Ziff. 5(3) dieser AVV.

Allgemeine Voraussetzung für den Einsatz von Unterauftragsverarbeiter durch den Anbieter ist, dass:

Neue Unterauftragsverarbeiter: Soweit der Anbieter den Einsatz neuer Unterauftragsverarbeiter vorschlägt, gilt Folgendes:

Widerspruch gegen neue Unterauftragsverarbeiter: Der Kunde kann gegen jeden neuen vorgeschlagenen Unterauftragsverarbeiter wie folgt widersprechen:

Ersatz im Notfall: Der Anbieter kann einen Unterauftragsverarbeiter ohne Vorankündigung ersetzen, wenn der Grund für den Wechsel außerhalb der zumutbaren Kontrolle des Anbieters liegt und ein sofortiger Ersatz aus Sicherheits- oder anderen dringenden Gründen erforderlich ist, vorbehaltlich der Bestimmungen in Ziffer 5(1) dieser AVV. In diesem Fall informiert der Anbieter den Kunden so bald wie möglich nach seiner Ernennung über den neuen Unterauftragsverarbeiter. Ziffer 5(3) dieser AVV gilt entsprechend.

6. Internationale Verarbeitung

Der Anbieter ist berechtigt, personenbezogene Daten in Länder außerhalb der EU/des EWR zu übertragen. Wenn personenbezogene Daten, die im Rahmen des Nutzungsvertrags und dieser AVV verarbeitet werden, aus einem Land innerhalb der EU/des EWR in ein Land außerhalb der EU/des EWR übertragen werden, stellen die Parteien sicher, dass die personenbezogenen Daten angemessen geschützt sind. Um dies zu erreichen, wird der Anbieter, sofern nicht anders vereinbart, personenbezogene Daten nur in Übereinstimmung mit den Anforderungen von Kapitel V der DSGVO außerhalb der EU/des EWR übertragen. Bei der Auswahl von Dienstleistern (insbesondere Unterauftragsverabeitern priorisiert der Anbieter, sofern technisch möglich und wirtschaftlich vertretbar, Dienstleister aus einem Land innerhalb der EU/des EWR.

7. Dokumentation

Jede Partei ist für die Einhaltung ihrer Dokumentationspflichten verantwortlich, insbesondere für die Führung von Aufzeichnungen über die Verarbeitung, soweit dies nach dem Datenschutzrecht erforderlich ist. Jede Partei wird die andere Partei in angemessener Weise bei der Erfüllung ihrer Dokumentationspflichten unterstützen, einschließlich der Bereitstellung der von der anderen Partei benötigten Informationen in einer von der anderen Partei in angemessener Weise geforderten Weise (z. B. unter Verwendung elektronischer Systeme), um die andere Partei in die Lage zu versetzen, ihren datenschutzrechtlichen Verpflichtungen in Bezug auf das Führen von Dokumentation zur Verarbeitung nachzukommen. Soweit das Datenschutzrecht es vorsieht, wird der Anbieter diese Dokumentation dem Kunden oder einer zuständigen Aufsichtsbehörde auf Anfrage zur Verfügung stellen.

Anhang zu dieser AVV:

Anhang - Einzelheiten der Datenverarbeitung (siehe weiter unten).

Anhang – Einzelheiten der Datenverarbeitung

Unterauftragsverarbeiter – Webanwendung (App-Service)

NameSitzDienstleistungDatenverarbeitung außerhalb der EUGarantien
Brevo (Sendinblue SAS)FrankreichVersand von Transaktions-/System-E-MailsNein–
IONOS SEDeutschlandServer-Hosting und InfrastrukturNein–
Amazon Web Services (Frankfurt)DeutschlandCloud-InfrastrukturNein–
Microsoft Ireland Operations LimitedIrlandKI-ModelleNein–
Google Cloud EMEA LimitedIrlandKI-Modelle, E-Mails für Kunden-Support (Gmail)Nein-
Mistral AIFrankreichOCRNein-

Unterauftragsverarbeiter – Marketing-Website

NameSitzDienstleistungDatenverarbeitung außerhalb der EUGarantien
Calendly LLCUSAOnline-TerminvereinbarungJaStandardvertragsklauseln (SCC)
Netlify Inc.USAHosting der Marketing-SeiteJaStandardvertragsklauseln (SCC)
Google Ireland Ltd.IrlandVideokonferenz (Google Hangouts/Meet für Termine)TeilweiseStandardvertragsklauseln (SCC)
BeschreibungEinzelheiten
Kategorien von betroffenen PersonenZu den betroffenen Personen gehören die vom Kunden zur Nutzung der boring.legal-Plattform Edition autorisierten Nutzer einschließlich Admins.
Kategorien von personenbezogenen DatenZu den Kategorien von personenbezogenen Daten gehören: (i) IP-Adressen; (ii) Stammdaten wie Name und E-Mail-Adresse von autorisierten Nutzern des Kunden; (iii) Rechnungsdaten; (iv) Zugangsdaten für die Nutzung der boring.legal-Plattform wie Benutzername/E-Mail-Adresse und Passwort sowie sonstige Anmeldedaten; (v) Daten, die für die Autorisierung von bestimmten Inhalten erforderlich sind, wie die Berechtigungsrollen von autorisierten Nutzern des Kunden; (vi) Zugriffs- und Aktivitätsprotokolle im Zusammenhang mit der Nutzung der boring.legal-Plattform; (vii) Daten, die durch den Kunden oder seine autorisierten Nutzer auf die boring.legal-Plattform hochgeladen werden (z.B. Belege oder Verträge); (viii) Daten, die im Rahmen der Kommunikation zwischen dem Anbieter und den autorisierten Nutzern des Kunden erhoben werden; sowie (ix) sonstige Daten, die im Rahmen der Nutzung der boring.legal-Plattform durch den Kunden oder seine autorisierten Nutzer verarbeitet werden und dem Anbieter zugänglich gemacht werden.
Häufigkeit der Übermittlung (z. B. ob es sich um eine einmalige oder laufende Übermittlung handelt)- Stammdaten wie Vor- und Nachname, Adresse und E-Mail-Adresse werden einmalig zur Authentifizierung und Autorisierung des Nutzers erfasst.- IP-Adressen und Aktivitätsprotokolle werden laufend für jede Benutzersitzung übermittelt.- Regelmäßige Prüfung von IP-Adressen und Aktivitätsprotokollen mit regelmäigen Scan-Intervallen (in der Regel einmal pro Minute, kann aber je nach Scan und Konfiguration auch häufiger erfolgen).- Andere personenbezogene Daten werden nur auf Anfrage verarbeitet.
Zwecke der Verarbeitung- Bereitstellung der boring.legal-Plattform gegenüber dem Kunden auf der Grundlage des Nutzungsvertrags ab dem Datum dessen Inkrafttretens sowie Erbringung von Leistungen im Zusammenhang mit der Bereitstellung sowie Ausübung von Rechten und Pflichten aus dem Nutzungsvertrag durch den Anbieter.- Ermöglichung der Analyse des Nutzungsverhaltens der Laufzeit des Nutzungsvertrags in Bezug auf die Nutzung der boring.legal-Plattform durch den Kunden (und die durch diesen autorisierten Nutzer).- Um dem Anbieter zu ermöglichen, die vom Dienst generierten Daten, insbesondere Telemetriedaten, zum Zwecke der Leistungsanalyse und Verbesserung der boring.legal-Plattform zu sammeln und zu analysieren.
Dauer, für die die personenbezogenen Daten gespeichert werden, oder, falls dies nicht möglich ist, die Kriterien für die Festlegung dieser DauerDer Anbieter speichert personenbezogene Daten für die Dauer der Laufzeit des Nutzungsvertrag über die Bereitstellung der boring.legal-Plattform (und darüber hinaus nur, soweit er hier gesetzlich verpflichtet ist, etwa im Zusammenhang mit steuerrechtlichen Pflichten).