Datenveraarbechtungsvertrag
DPA
Standard DPA · Versioun 1.0 · EvaluationsHub vum Vockam SAS
Klickt hei fir Är Ënnerschrëft Kopie
| PARTEIEN VUN DËSEM VERTRAG | |
| spiller | [Numm vun der Cliententitéit], gegrënnt zu [Jurisdiktioun], Sëtz zu [Adress] („de Verantwortleche“) |
| Prozessor | Vockam SAS, eng franséisch Société par Actions Simplifiée (SAS), Registréierungsnr. 899272736 RCS Meaux, 1 Boulevard du Huit Mai 1945, 77260 La Ferté-sous-Jouarre, Frankreich EvaluationsHub („de Veraarbechter“) |
| Effektiver Datum | [DATUM] |
| Regierungsrot | Franséisch Recht an EU-GDPR |
| Jurisdiktioun | Geriichter vu Paräis, Frankräich |
Dës Datenveraarbechtungsvereinbarung ("DPA") ass déi Standard-Datenveraarbechtungsvereinbarung, déi vu Vockam SAS (betreiend) ausgestallt gouf EvaluationsHub) un seng Clienten. Et ass en Deel vum Master Service Agreement oder de Servicebedingungen ("Haaptvertrag") tëscht den uewe genannten Parteien a leet d'Konditiounen fest, ënner deenen de Veraarbechter perséinlech Donnéeën am Numm vum Verantwortleche veraarbecht am Zesummenhang mat der EvaluationsHub Service. Mat der Ënnerschrëft hei ënnendrënner akzeptéiert de Verantwortleche d'Konditioune vun dësem Dateschutzvertrag.
- Definitions
An dësem DPA hunn déi folgend Begrëffer déi folgend Bedeitung:
| Dateschutzgesetzer | All uwendbar Gesetzer iwwer Dateschutz a Privatsphär, dorënner d'EU-Allgemeng Dateschutzverordnung 2016/679 ("DSGVO"), de franséischen Dateschutzgesetz (Loi Informatique et Libertés) an all uwendbar national Ëmsetzungsgesetzer, wéi se vun Zäit zu Zäit geännert oder ersat ginn. |
| Perséinlech Daten | Huet déi Bedeitung, déi an Artikel 4(1) vun der DSGVO festgeluecht ass: all Informatioun, déi sech op eng identifizéiert oder identifizéierbar natierlech Persoun bezitt. |
| Veraarbechtung | Huet déi Bedeitung, déi an Artikel 4(2) vun der DSGVO festgeluecht ass: all Operatioun, déi mat perséinlechen Donnéeën duerchgefouert gëtt. |
| Datenthema | Déi identifizéiert oder identifizéierbar natierlech Persoun, op déi sech d'perséinlech Donnéeën bezéien. |
| Perséinlech Dateverletzung | Huet déi Bedeitung, déi an Artikel 4(12) vun der DSGVO festgeluecht ass: eng Sécherheetsverletzung, déi zu enger zoufälleger oder onrechtlecher Zerstéierung, Verloscht, Ännerung, onerlaabter Verëffentlechung vun oder Zougang zu perséinlechen Donnéeën féiert. |
| Ënnerveraarbechter | All Drëtt Partei, déi vum Veraarbechter engagéiert gëtt, fir perséinlech Donnéeën am Numm vum Verantwortleche ze veraarbechten. |
| Standard Contractual Clauses (SCCs) | D'Ëmsetzungsentscheedung (EU) 2021/914 vun der EU-Kommissioun vum 4. Juni 2021 iwwer Standardvertragsklauselen fir d'Iwwerdroe vu perséinlechen Donnéeën an Drëttlänner, wéi se vun Zäit zu Zäit aktualiséiert gëtt. |
| Ofkommes | Den Europäesche Wirtschaftsraum. |
| TOMs | Technesch an organisatoresch Moossnamen wéi am Annexe 2 beschriwwen. |
- Ëmfang an Dauer
2.1 Betreff. De Veraarbechter stellt eng Plattform fir d'Gestioun vu Fournisseuren-Relatioune (SRM) an d'Evaluatioun vun der Clientserfahrung zur Verfügung ("EvaluationsHub”). De Veraarbechter veraarbecht perséinlech Donnéeën nëmmen am néidegen Ëmfang fir dës Servicer am Kader vum Haaptvertrag ze liwweren.
2.2 Dauer. Dësen Dateschutzvertrag bleift a Kraaft, soulaang de Veraarbechter perséinlech Donnéeën am Kader vum Haaptvertrag veraarbecht. E gëtt automatesch mat der Kënnegung oder dem Oflaf vum Haaptvertrag op en Enn gesat, ënner der Viraussetzung, datt d'Verpflichtungen aus Klausel 8 (Läschen oder Zréckginn vun Donnéeën) weider bestoen.
- Veraarbechtung nëmmen no Instruktiounen
3.1 Dokumentéiert Instruktiounen. De Veraarbechter veraarbecht perséinlech Donnéeën nëmmen op dokumentéiert Instruktioune vum Verantwortlechen, wéi an dësem Dateschutzvertrag oder dem Haaptvertrag festgeluecht, ausser et ass duerch d'Uniounsrecht oder d'Memberstaatsrecht verlaangt. An esou engem Fall informéiert de Veraarbechter de Verantwortlechen iwwer dës gesetzlech Ufuerderung, ausser et ass gesetzlech aus Grënn vum ëffentlechen Intressi verbueden.
3.2 Notifikatioun vu Konflikter. Wann de Veraarbechter mengt, datt eng Instruktioun vum Verantwortleche géint d'Dateschutzgesetzer verstéisst, muss hien de Verantwortleche direkt informéieren a kann déi jeeweileg Veraarbechtung ënnerbriechen, bis de Problem geléist ass.
3.3 Vertraulechkeet vum Personal. De Veraarbechter muss sécher stellen, datt all Persounen, déi autoriséiert sinn, perséinlech Donnéeën ze veraarbechten, sech zu vertraglechen oder gesetzleche Vertraulechkeetsverpflichtungen verflicht hunn.
- Sécherheet
4.1 Entspriechend Moossnamen. De Veraarbechter implementéiert an ënnerhält déi technesch an organisatoresch Moossnamen, déi am Annexe 2 (TOMs) festgeluecht sinn. Dës Moossname garantéieren e Sécherheetsniveau, deen dem Risiko entsprécht, andeems d'Natur, den Ëmfang, de Kontext an d'Ziler vun der Veraarbechtung, souwéi de Risiko fir d'Rechter a Fräiheete vun de betraffene Persounen, berécksiichtegt ginn.
4.2 Aktualiséierunge vun den TOMs. De Veraarbechter kann d'TOMs vun Zäit zu Zäit aktualiséieren oder änneren, virausgesat datt all sou eng Aktualiséierung den allgemenge Sécherheetsniveau net wesentlech reduzéiert. De Veraarbechter muss de Verantwortleche mindestens 30 Deeg am Viraus iwwer all wesentlech Reduktioun vun de Sécherheetsmoossnamen informéieren.
4.3 Ausbildung vum Personal. De Veraarbechter suergt dofir, datt all Mataarbechter mat Zougang zu perséinlechen Donnéeën eng adäquat a reegelméisseg Ausbildung iwwer Dateschutzverpflichtungen a Sécherheetspraktiken kréien.
- Ënnerveraarbechtung
5.1 Allgemeng Autorisatioun. De Verantwortleche gëtt dem Veraarbechter eng allgemeng schrëftlech Autorisatioun fir d'Ënnerveraarbechter, déi an Annexe 3 opgezielt sinn, anzestellen, ënner de Konditiounen an dëser Klausel 5.
5.2 Verpflichtungen vum Ënnerveraarbechter. Ier en Ënnerveraarbechter engagéiert gëtt, muss de Veraarbechter dësem Ënnerveraarbechter Verpflichtungen zum Dateschutz opleeën, déi gläichwäerteg mat deenen an dësem Dateschutzvertrag sinn, besonnesch andeems en ausreechend Garantien fir d'Ëmsetzung vun entspriechenden Dateschutzmoossnamen (TOMs) bitt. De Veraarbechter bleift dem Verantwortleche voll haftbar fir d'Handlungen an d'Ënnerloossunge vu senge Ënnerveraarbechter.
5.3 Ännerungen un den Ënnerveraarbechter. De Veraarbechter muss de Verantwortleche mindestens 30 Deeg am Viraus schrëftlech iwwer all geplangten Ännerungen un der Lëscht vun den Ënnerveraarbechter (Ergänzungen oder Ersatz) informéieren. De Verantwortleche kann aus begrënnte Grënn bannent 15 Deeg no Empfang vun der Notifikatioun géint dës Ännerungen Widdersproch uleeën. Wann de Verantwortleche Widdersproch uleeën an de Veraarbechter dem Widdersproch net gerecht ka ginn, kann de Verantwortleche déi relevant Servicer ouni Strof duerch schrëftlech Notifikatioun kënnegen.
5.4 Net-EWR-Ënnerveraarbechter. Wann e Subveraarbechter ausserhalb vum EWR an engem Land etabléiert ass, dat vun der Europäescher Kommissioun net als Land unerkannt gëtt, dat en adäquate Dateschutzniveau bitt, suergt de Veraarbechter dofir, datt e passenden Transfermechanismus agefouert gëtt (z.B. Standardkontraktsklauselen), ier perséinlech Donnéeën un dee Subveraarbechter weiderginn ginn. Bestätegt Transfermechanismen fir aktuell Net-EWR-Ënnerveraarbechter sinn am Annexe 3 detailléiert beschriwwen.
- International Datentransferen
6.1 Primär Späicherung. Perséinlech Donnéeë ginn haaptsächlech am EWR gespäichert a veraarbecht, andeems d'AWS-Infrastruktur an der EU (Regiounen Irland a Frankfurt) benotzt gëtt.
6.2 Iwwerdroe baussent dem EWR. Wa perséinlech Donnéeën an e Land baussent dem EWR weiderginn ginn, dat kenger Adäquatheetsentscheedung ënnerläit, muss de Veraarbechter sécher stellen, datt eng vun de folgende Sécherheetsmoossnamen virun der Iwwerdroeung a Kraaft ass: (a) d'EU-Standardvertragsklauselen (2021/914) goufen mam jeweilege Subveraarbechter ënnerschriwwen; oder (b) en anere legale Transfermechanismus, deen no Artikel 46 vun der DSGVO unerkannt ass, gëllt. Detailer vun den uwendbare Sécherheetsmoossname fir all Subveraarbechter sinn am Annexe 3 festgeluecht.
6.3 Notifikatioun. De Veraarbechter muss de Verantwortleche prompt informéieren, wann eng Sécherheetsmoossnam, déi an der Klausel 6.2 genannt ass, net méi gëlteg ass oder wesentlech geännert gëtt.
- Hëllef bei de Rechter vun de betraffene Persounen
7.1 Ufroen vun de betraffene Persounen. Ënner Berécksiichtegung vun der Natur vun der Veraarbechtung hëlleft de Veraarbechter de Verantwortleche andeems hien entspriechend technesch an organisatoresch Moossnamen ëmsetzt fir seng Verpflichtung ze erfëllen, op Ufroen vun de betraffene Persounen ze reagéieren, déi hir Rechter aus Kapitel III vun der DSGVO ausüben (inklusiv Rechter op Zougang, Berichtigung, Läschung, Aschränkung, Portabilitéit a Widdersproch).
7.2 Weiderleedung vun Ufroen. Wann de Veraarbechter eng Ufro direkt vun enger betraffener Persoun kritt, leet hien se bannent 5 Aarbechtsdeeg un de Verantwortleche weider a äntwert net selwer op d'Ufro ouni déi viraus schrëftlech Autorisatioun vum Verantwortleche, ausser et ass gesetzlech verlaangt.
7.3 Weider Hëllef. De Veraarbechter soll de Verantwortleche bei der Sécherstellung vun der Erfëllung vu senge Verpflichtungen a Bezuch op: (a) d'Sécherheet vun der Veraarbechtung (Artikel 32 DSGVO); (b) d'Meldung vu perséinlechen Datenlecke un d'Iwwerwaachungsautoritéiten an déi betraffe Persounen (Artikelen 33-34 DSGVO); an (c) d'Auswierkungsbeurteilung vum Dateschutz a virleefeg Consultatioun (Artikelen 35-36 DSGVO).
- Notifikatioun iwwer Verstouss géint perséinlech Daten
8.1 Notifikatioun un de Verantwortlechen. De Veraarbechter muss de Verantwortlechen ouni onnéideg Verspéidung, an awer ouni onnéideg Verspéidung an awer bannent 72 Stonnen, informéieren, nodeems hien iwwer eng Verletzung vu perséinlechen Donnéeën, déi perséinlech Donnéeën, déi am Kader vun dësem Dateschutzverfahren veraarbecht ginn, Bewosstsinn kritt huet.
8.2 Inhalt vun der Notifikatioun. Dës Notifikatioun muss, souwäit et dann bekannt ass, folgendes enthalen: (a) eng Beschreiwung vun der Natur vun der Verletzung, inklusiv Kategorien an ongeféier Zuel vun de betraffene Persounen a perséinlechen Datenregistrierungen; (b) den Numm an d'Kontaktdetailer vum Dateschutzkontakt vum Veraarbechter (team@evaluationshub.com); (c) eng Beschreiwung vun de warscheinleche Konsequenze vun der Verletzung; an (d) eng Beschreiwung vun de Moossnamen, déi getraff oder virgeschloe goufen, fir d'Verletzung ze behiewen, inklusiv Mitigatiounsmoossnamen.
8.3 Weider Informatiounen. Wa net all Informatiounen zum Zäitpunkt vun der éischter Notifikatioun verfügbar sinn, muss de Veraarbechter weider Informatiounen a Phasen uginn, soubal se verfügbar sinn, an ouni onnéideg Verspéidung.
8.4 Archivéierung. De Veraarbechter muss all Verstéiss géint perséinlech Daten dokumentéieren, inklusiv d'Fakten, d'Auswierkungen an déi geholl Korrekturmoossnamen, a muss dës Opzeechnunge dem Verantwortleche op Ufro zur Verfügung stellen.
- Daten Retention
9.1 Späicherfristen. De Veraarbechter däerf perséinlech Donnéeën net méi laang späicheren wéi néideg fir d'Zwecker, déi an Annexe 1 festgeluecht sinn. Ausser et gouf schrëftlech anescht vereinbart, gëllen déi folgend maximal Späicherfristen:
| Daten Kategorie | Retention Period |
| Daten vum aktive Benotzerkont | Dauer vum Haaptvertrag |
| Leeschtungsbeurteilungen an -bewäertungen | 3 Joer no der Erstellung, ausser d'Läschung gëtt fréier ugefrot |
| Umeldungsdaten (Zougangsprotokoller) | 12 Méint no der Grënnung |
| Backupkopien | 90 Deeg no der Kënnegung vum Haaptvertrag |
| Audit Logbicher | 3 Joer no der Grënnung (gesetzlech Verpflichtung) |
- Läschen oder Réckgab vun Donnéeën
10.1 Bei der Kënnegung. Bei der Kënnegung oder beim Oflaf vum Haaptvertrag muss de Veraarbechter, no Wiel vum Verantwortlechen a bannent 30 Deeg nom Empfang vun enger schrëftlecher Ufro: (a) all perséinlech Donnéeën sécher an engem gängegen, maschinell liesbare Format un de Verantwortlechen zréckginn; oder (b) all perséinlech Donnéeën (an all Kopien dovun) sécher läschen an zerstéieren, ausser d'Uniounsrecht oder d'Recht vum Memberstaat verlaangt eng weider Späicherung.
10.2 Bestätegung. De Veraarbechter muss dem Verantwortleche bannent 30 Deeg nom Ofschloss vun der Aktioun eng schrëftlech Bestätegung vun der Läschung oder der Réckgab ausstellen.
10.3 Reschtkopien. De Veraarbechter muss geschäftlech vernünfteg Ustrengungen ënnerhuelen, fir sécherzestellen, datt Ënnerveraarbechter och perséinlech Donnéeën am Aklang mat dëser Klausel 10 läschen oder zréckginn.
- Audit Rechter
11.1 Informatiounen. De Veraarbechter muss dem Verantwortleche all Informatiounen zur Verfügung stellen, déi raisonnabel néideg sinn, fir d'Erfëllung vun den Obligatiounen aus dësem Dateschutzvertrag an Artikel 28 vun der DSGVO nozeweisen.
11.2 Auditen. De Veraarbechter soll Auditen, dorënner Inspektiounen, vum Verantwortlechen oder engem vum Verantwortlechen bevollmächtigte Auditeur duerchgefouert ginn, erlaben an dozou bäidroen, ënner der Viraussetzung: (a) datt de Verantwortlechen op d'mannst 30 Deeg am Viraus schrëftlech Notifikatioun gëtt; (b) Auditen net méi wéi eemol pro Kalennerjoer duerchgefouert ginn (ausser no engem Verdacht op e Verdacht op e perséinleche Datenleck); (c) den Audit während den normalen Geschäftszäiten an op eng Manéier duerchgefouert gëtt, déi Stéierungen miniméiert; an (d) d'Käschte vum Audit vum Verantwortlechen gedroe ginn, ausser den Audit weist wesentlech Net-Konformitéiten op, an deem Fall d'Käschte vum Veraarbechter gedroe ginn.
11.3 Zertifizéierungen. Op Ufro vum Verantwortleche muss de Veraarbechter Kopie vu relevante Zertifizéierungen vun Drëttpersounen (z.B. ISO 27001, nodeems se kritt goufen) oder Zesummefaassunge vun de Sécherheetsbeurteilungen amplaz vun oder zousätzlech zu engem Audit virun Ort liwweren, wou zoutreffend. De Veraarbechter schafft de Moment un der ISO 27001 Zertifizéierung.
- Impaktbeurteilungen zum Dateschutz
12.1 De Veraarbechter soll de Verantwortleche bei der Duerchféierung vun all Dateschutz-Impaktbeurteilung (DPIA), déi am Kader vun Artikel 35 vun der DSGVO verlaangt gëtt, ënnerstëtzen, andeems hien: (a) relevant Informatiounen iwwer d'Veraarbechtungsaktivitéiten, d'Risiken an d'TOMs ubitt; (b) mat enger raisonnabler Viraussetzung u Consultatiounsversammlungen deelhëlt; an (c) prompt op schrëftlech Ufroen iwwer d'Veraarbechtungsaktivitéiten, déi am Annexe 1 beschriwwe sinn, äntwert.
- Responsabilitéit
13.1 Haftungslimit. Am maximalen Ausmooss, deen duerch d'geltend Gesetz erlaabt ass, däerf déi total Haftung vum Veraarbechter géintiwwer dem Verantwortlechen am Kader vun oder a Verbindung mat dësem Dateschutzvertrag (egal ob am Vertrag, Delikter, Fahrlässegkeet oder soss wéi) net déi total Käschten iwwerschreiden, déi vum Verantwortlechen dem Veraarbechter während den 12-Méint-Period direkt virum Evenement, deen zur Fuerderung gefouert huet, un de Veraarbechter bezuelt oder ze bezuelen sinn (d'"Haftungslimit"). Wa den Haaptvertrag eng Period vu manner wéi 12 Méint zum Zäitpunkt vun der Fuerderung ofdeckt, ass d'Haftungslimit déi total Käschten, déi bis elo am Kader vum Haaptvertrag bezuelt oder ze bezuelen sinn.
13.2 Ausgrenzungen vun der Haftungslimit. D'Haftungslimit gëllt net fir: (a) d'Haftung vun enger vun de Parteien fir Doud oder perséinlech Verletzungen, déi duerch hir Fahrlässegkeet verursaacht ginn; (b) d'Haftung vun enger vun de Parteien fir Bedruch oder betrügeresch Falschdarstellung; oder (c) all Haftung, déi net duerch gëlteg Gesetzer ausgeschloss oder limitéiert ka ginn.
13.3 Géigesäiteg Haftung. Wa béid Parteien fir Schued verantwortlech sinn, deen duerch eng Verletzung vun der DSGVO verursaacht gëtt, ass all Partei fir hiren Deel vum Schued am Aklang mat Artikel 82 vun der DSGVO haftbar. D'Haftungslimit an der Klausel 13.1 gëllt fir den Undeel vum Veraarbechter un all sou enger Haftung.
13.4 Mitigatioun. All Partei muss raisonnabel Moossname treffen, fir all Verloscht oder Schued ze mitigéieren, deen si als Resultat vun der Verletzung vun dësem Dateschutzvertrag duerch déi aner Partei erlidden huet.
- Regierungsrecht a Juridictioun
14.1 Dësen Dateschutzverfahren (DPA) gëtt vum franséische Recht an dem applicablen EU-Recht, dorënner d'DSGVO, geregelt an interpretéiert.
14.2 All Sträitfäll, déi aus dësem DPA entstinn oder domat zesummenhänken, ënnerleien der exklusiver Kompetenz vun de Geriichter vu Paräis, Frankräich, ausser et ass duerch gëltegt Gesetz anescht verlaangt.
- Signaturen
Mat der Ënnerschrëft hei ënnendrënner averstane sech d'Parteien de Konditioune vun dësem Dateveraarbechtungsvertrag.
| Fir an am Numm vum Verantwortlechen (Client) | Fir an am Numm vu Vockam SAS (Veraarbechter) |
| Ganzen numm: _______________________________ | Ganzen Numm: Bert Paesbrugghe |
| Titel: _______________________________________ | Titel: Grënner & CEO, Vockam SAS |
| Firma: _________________________________ | Firma: Vockam SAS |
| Ënnerschrëft: | Ënnerschrëft: |
ANNEX 1 — Beschreiwung vun den Veraarbechtungsaktivitéiten
| Kategorien vun daten Sujeten | • Mataarbechter vum Client a autoriséiert Plattformbenotzer • Vertrieder vun de Fournisseuren a Verkeefer vum Client |
| Aarte vu perséinlechen Donnéeën | • Nimm a Beruffstitelen • Professionell E-Mailadressen • Geschäftskontaktdetailer (Telefon, Adress) • Nimm vu Fournisseuren a Clienten • Leeschtungsbeurteilungsdaten • Umeldungsdaten fir d'Plattform (nëmmen als een-Wee-Gehashte Wäerter gespäichert; Umeldungsdaten am Klartext ginn ni gespäichert) • Benotzerverhalen a Benotzungsprotokoller |
| Natur vun der Veraarbechtung | Sammlung, Späicherung, Ofrufung, Benotzung, Weiderginn (un autoriséiert Benotzer) a Läschung vu perséinlechen Donnéeën. |
| Zweck vun der Veraarbechtung | Fir d'Evaluatioune vu Fournisseuren a Clienten, d'Risikobewäertungen an d'Gestioun vun der SRM-Plattform am Kader vun der EvaluationsHub Service. |
| Rechtsgrondlag (Basis vum Verantwortlechen) | De Verantwortleche ass verantwortlech fir seng eege juristesch Basis fir d'Veraarbechtung no Artikel 6 vun der DSGVO ze identifizéieren an ze dokumentéieren (z.B. Artikel 6(1)(b) - Erfëllung vun engem Kontrakt; oder Artikel 6(1)(f) - legitim Interessen). EvaluationsHub veraarbecht perséinlech Donnéeën eleng op Uweisung vum Verantwortleche a bestëmmt net déi rechtsgrondlag. |
ANNEX 2 — Technesch an organisatoresch Moossnamen (TOMs)
| Moos | Ëmsetzung |
| Verschlësselung a Rou | AES-256 Verschlësselung fir all perséinlech Donnéeën, déi an AWS S3- an RDS-Datebanken gespäichert sinn. |
| Verschlësselung am Transit | TLS 1.2 oder méi héich fir all Dateniwwerdroungen. TLS 1.0 an 1.1 sinn deaktivéiert. |
| Zougangskontroll | Strikt rollbaséiert Zougangskontroll (RBAC). Den Zougang zu perséinlechen Donnéeë gëtt nëmmen op Basis vun der Bedarfsfuerderung gewährt. |
| Validatioun | Zwei-Faktor-Authentifikatioun (2FA) ass obligatoresch fir all Mataarbechter- a Administratiounskonten mat Zougang zu perséinlechen Donnéeën. |
| Veraarbechtung vun den Umeldungsdaten | Benotzerpasswierder ginn ausschliisslech als One-Way-Salted-Hashes (bcrypt oder gläichwäerteg) gespäichert. Einfachtextpasswierder ginn ni gespäichert oder protokolléiert. |
| Donnéeën Residenz | All perséinlech Donnéeë ginn an den AWS EU-Regiounen (Irland / Frankfurt) gespäichert. Keng perséinlech Donnéeë ginn ausserhalb vum EWR reproduzéiert, ausser et gëtt e gültege Transfermechanismus agefouert (kuckt Annexe 3). |
| Backups a Widderstandsfäegkeet | Automatiséiert deeglech Backups ginn an AWS Availability Zones bannent der EU gespäichert. RPO: 24 Stonnen. RTO: 8 Stonnen. |
| Audit Logbicher | Onverännerlech Protokoller ginn fir all Zougang, Ännerungen an Läschung vun Daten gefouert. Protokoller ginn 3 Joer laang gespäichert. |
| Vulnerabilitéit Management | Reegelméisseg Sécherheetstester ginn am Aklang mam Sécherheetsprogramm vum Veraarbechter duerchgefouert. De Veraarbechter strebt aktiv no der ISO 27001 Zertifizéierung. Kritesch Schwachstelle ginn op enger risikoprioritärer Basis behuewen. |
| Tëschefall Äntwert | E dokumentéierten Incident-Reaktiounsplang gëtt gefouert a jäerlech getest. De Veraarbechter verflicht sech, de Verantwortleche bannent 72 Stonnen no engem bestätegte Verstouss géint perséinlech Daten ze informéieren (kuckt Klausel 8). |
| Fournisseur Management | Subveraarbechter sinn ënnerworf Dateschutz-Due Diligence- a vertraglechen Dateschutzverpflichtungen, ier se engagéiert ginn. |
ANNEX 3 — Genehmegt Ënnerveraarbechter
Déi folgend Ënnerveraarbechter sinn zum Datum vum Inkrafttriede autoriséiert. De Veraarbechter gëtt all Ännerungen 30 Deeg am Viraus am Aklang mat Klausel 5.3.
| Ënnerveraarbechter | Zweck | Land | Transfermaart Mechanismus | Donnéeën Kategorien |
| Amazon Web Services (AWS) | Cloud-Infrastruktur an Hosting | EWR (Irland / Frankfurt) | Adäquatheet — EWR-baséiert; AWS DPA a Kraaft | All perséinlech Donnéeën |
| Sträif | Bezuelungsveraarbechtung (wa méiglech) | USA | SCCs (Modul 2: Controller-zu-Processor) ausgeführt | Numm, E-Mail, nëmmen Bezuelungsmetadaten vum Fakturatiounskontakt |
| Zoho Corporation | CRM, E-Mail-Kampagnen, Support-Chat | USA / Indien | SCCs (Modul 2) ausgeführt; Zoho EU Datenresidenzoptioun aktivéiert. Bemierkung: Den Ëmfang vun den Daten, déi vun all KI-Funktiounen an Zoho veraarbecht ginn, gëtt vun Zoho senger eegener DPA an Dateschutzdokumentatioun geregelt, déi op zoho.com/privacy.html verfügbar ass. | Nimm, E-Mailen, Geschäftskontaktdetailer |
| Pitangent Technologies | Softwareentwécklung a Maintenance | Indien | SCCs (Modul 2: Verantwortlechen zum Veraarbechter) ausgeführt; Zougang limitéiert nëmmen op anonymiséiert/Testdaten; keen Zougang zu perséinlechen Daten aus der Produktioun ouni d'Zoustëmmung vum Verantwortlechen | Anonymiséiert/pseudonymiséiert Donnéeën nëmmen am normalen Oflaf |
| Mixpanel | Analyse vun der Plattformbenotzung | USA | SCCs (Modul 2) ausgeführt; EU-Datenresidenz aktivéiert | Nëmme pseudonymiséiert Benotzerverhalen a Benotzungsprotokoller |
* EvaluationsHub (Vockam SAS) garantéiert, datt Standardkontraktsklauselen (SCCs) an/oder gläichwäerteg Transfermechanismen bei all uewe genannten Net-EEA-Subveraarbechter a Kraaft sinn. Kopie vun den jeeweilegen Standardkontraktsklauselen stinn dem Verantwortleche schrëftlech op Ufro un team@ zur Verfügung.evaluationshub.com.
