Datenveraarbechtungsvertrag

DPA

Standard DPA · Versioun 1.0 ·  EvaluationsHub vum Vockam SAS

 

Klickt hei fir Är Ënnerschrëft Kopie

 

PARTEIEN VUN DËSEM VERTRAG
spiller[Numm vun der Cliententitéit], gegrënnt zu [Jurisdiktioun], Sëtz zu [Adress] („de Verantwortleche“)
ProzessorVockam SAS, eng franséisch Société par Actions Simplifiée (SAS), Registréierungsnr. 899272736 RCS Meaux, 1 Boulevard du Huit Mai 1945, 77260 La Ferté-sous-Jouarre, Frankreich EvaluationsHub („de Veraarbechter“)
Effektiver Datum[DATUM]
RegierungsrotFranséisch Recht an EU-GDPR
JurisdiktiounGeriichter vu Paräis, Frankräich

 

Dës Datenveraarbechtungsvereinbarung ("DPA") ass déi Standard-Datenveraarbechtungsvereinbarung, déi vu Vockam SAS (betreiend) ausgestallt gouf EvaluationsHub) un seng Clienten. Et ass en Deel vum Master Service Agreement oder de Servicebedingungen ("Haaptvertrag") tëscht den uewe genannten Parteien a leet d'Konditiounen fest, ënner deenen de Veraarbechter perséinlech Donnéeën am Numm vum Verantwortleche veraarbecht am Zesummenhang mat der EvaluationsHub Service. Mat der Ënnerschrëft hei ënnendrënner akzeptéiert de Verantwortleche d'Konditioune vun dësem Dateschutzvertrag.

  1. Definitions

An dësem DPA hunn déi folgend Begrëffer déi folgend Bedeitung:

 

DateschutzgesetzerAll uwendbar Gesetzer iwwer Dateschutz a Privatsphär, dorënner d'EU-Allgemeng Dateschutzverordnung 2016/679 ("DSGVO"), de franséischen Dateschutzgesetz (Loi Informatique et Libertés) an all uwendbar national Ëmsetzungsgesetzer, wéi se vun Zäit zu Zäit geännert oder ersat ginn.
Perséinlech DatenHuet déi Bedeitung, déi an Artikel 4(1) vun der DSGVO festgeluecht ass: all Informatioun, déi sech op eng identifizéiert oder identifizéierbar natierlech Persoun bezitt.
VeraarbechtungHuet déi Bedeitung, déi an Artikel 4(2) vun der DSGVO festgeluecht ass: all Operatioun, déi mat perséinlechen Donnéeën duerchgefouert gëtt.
DatenthemaDéi identifizéiert oder identifizéierbar natierlech Persoun, op déi sech d'perséinlech Donnéeën bezéien.
Perséinlech DateverletzungHuet déi Bedeitung, déi an Artikel 4(12) vun der DSGVO festgeluecht ass: eng Sécherheetsverletzung, déi zu enger zoufälleger oder onrechtlecher Zerstéierung, Verloscht, Ännerung, onerlaabter Verëffentlechung vun oder Zougang zu perséinlechen Donnéeën féiert.
ËnnerveraarbechterAll Drëtt Partei, déi vum Veraarbechter engagéiert gëtt, fir perséinlech Donnéeën am Numm vum Verantwortleche ze veraarbechten.
Standard Contractual Clauses (SCCs)D'Ëmsetzungsentscheedung (EU) 2021/914 vun der EU-Kommissioun vum 4. Juni 2021 iwwer Standardvertragsklauselen fir d'Iwwerdroe vu perséinlechen Donnéeën an Drëttlänner, wéi se vun Zäit zu Zäit aktualiséiert gëtt.
OfkommesDen Europäesche Wirtschaftsraum.
TOMsTechnesch an organisatoresch Moossnamen wéi am Annexe 2 beschriwwen.
  1. Ëmfang an Dauer

2.1  Betreff. De Veraarbechter stellt eng Plattform fir d'Gestioun vu Fournisseuren-Relatioune (SRM) an d'Evaluatioun vun der Clientserfahrung zur Verfügung ("EvaluationsHub”). De Veraarbechter veraarbecht perséinlech Donnéeën nëmmen am néidegen Ëmfang fir dës Servicer am Kader vum Haaptvertrag ze liwweren.

2.2  Dauer. Dësen Dateschutzvertrag bleift a Kraaft, soulaang de Veraarbechter perséinlech Donnéeën am Kader vum Haaptvertrag veraarbecht. E gëtt automatesch mat der Kënnegung oder dem Oflaf vum Haaptvertrag op en Enn gesat, ënner der Viraussetzung, datt d'Verpflichtungen aus Klausel 8 (Läschen oder Zréckginn vun Donnéeën) weider bestoen.

  1. Veraarbechtung nëmmen no Instruktiounen

3.1  Dokumentéiert Instruktiounen. De Veraarbechter veraarbecht perséinlech Donnéeën nëmmen op dokumentéiert Instruktioune vum Verantwortlechen, wéi an dësem Dateschutzvertrag oder dem Haaptvertrag festgeluecht, ausser et ass duerch d'Uniounsrecht oder d'Memberstaatsrecht verlaangt. An esou engem Fall informéiert de Veraarbechter de Verantwortlechen iwwer dës gesetzlech Ufuerderung, ausser et ass gesetzlech aus Grënn vum ëffentlechen Intressi verbueden.

3.2  Notifikatioun vu Konflikter. Wann de Veraarbechter mengt, datt eng Instruktioun vum Verantwortleche géint d'Dateschutzgesetzer verstéisst, muss hien de Verantwortleche direkt informéieren a kann déi jeeweileg Veraarbechtung ënnerbriechen, bis de Problem geléist ass.

3.3  Vertraulechkeet vum Personal. De Veraarbechter muss sécher stellen, datt all Persounen, déi autoriséiert sinn, perséinlech Donnéeën ze veraarbechten, sech zu vertraglechen oder gesetzleche Vertraulechkeetsverpflichtungen verflicht hunn.

  1. Sécherheet

4.1  Entspriechend Moossnamen. De Veraarbechter implementéiert an ënnerhält déi technesch an organisatoresch Moossnamen, déi am Annexe 2 (TOMs) festgeluecht sinn. Dës Moossname garantéieren e Sécherheetsniveau, deen dem Risiko entsprécht, andeems d'Natur, den Ëmfang, de Kontext an d'Ziler vun der Veraarbechtung, souwéi de Risiko fir d'Rechter a Fräiheete vun de betraffene Persounen, berécksiichtegt ginn.

4.2  Aktualiséierunge vun den TOMs. De Veraarbechter kann d'TOMs vun Zäit zu Zäit aktualiséieren oder änneren, virausgesat datt all sou eng Aktualiséierung den allgemenge Sécherheetsniveau net wesentlech reduzéiert. De Veraarbechter muss de Verantwortleche mindestens 30 Deeg am Viraus iwwer all wesentlech Reduktioun vun de Sécherheetsmoossnamen informéieren.

4.3  Ausbildung vum Personal. De Veraarbechter suergt dofir, datt all Mataarbechter mat Zougang zu perséinlechen Donnéeën eng adäquat a reegelméisseg Ausbildung iwwer Dateschutzverpflichtungen a Sécherheetspraktiken kréien.

  1. Ënnerveraarbechtung

5.1  Allgemeng Autorisatioun. De Verantwortleche gëtt dem Veraarbechter eng allgemeng schrëftlech Autorisatioun fir d'Ënnerveraarbechter, déi an Annexe 3 opgezielt sinn, anzestellen, ënner de Konditiounen an dëser Klausel 5.

5.2  Verpflichtungen vum Ënnerveraarbechter. Ier en Ënnerveraarbechter engagéiert gëtt, muss de Veraarbechter dësem Ënnerveraarbechter Verpflichtungen zum Dateschutz opleeën, déi gläichwäerteg mat deenen an dësem Dateschutzvertrag sinn, besonnesch andeems en ausreechend Garantien fir d'Ëmsetzung vun entspriechenden Dateschutzmoossnamen (TOMs) bitt. De Veraarbechter bleift dem Verantwortleche voll haftbar fir d'Handlungen an d'Ënnerloossunge vu senge Ënnerveraarbechter.

5.3  Ännerungen un den Ënnerveraarbechter. De Veraarbechter muss de Verantwortleche mindestens 30 Deeg am Viraus schrëftlech iwwer all geplangten Ännerungen un der Lëscht vun den Ënnerveraarbechter (Ergänzungen oder Ersatz) informéieren. De Verantwortleche kann aus begrënnte Grënn bannent 15 Deeg no Empfang vun der Notifikatioun géint dës Ännerungen Widdersproch uleeën. Wann de Verantwortleche Widdersproch uleeën an de Veraarbechter dem Widdersproch net gerecht ka ginn, kann de Verantwortleche déi relevant Servicer ouni Strof duerch schrëftlech Notifikatioun kënnegen.

5.4  Net-EWR-Ënnerveraarbechter. Wann e Subveraarbechter ausserhalb vum EWR an engem Land etabléiert ass, dat vun der Europäescher Kommissioun net als Land unerkannt gëtt, dat en adäquate Dateschutzniveau bitt, suergt de Veraarbechter dofir, datt e passenden Transfermechanismus agefouert gëtt (z.B. Standardkontraktsklauselen), ier perséinlech Donnéeën un dee Subveraarbechter weiderginn ginn. Bestätegt Transfermechanismen fir aktuell Net-EWR-Ënnerveraarbechter sinn am Annexe 3 detailléiert beschriwwen.

  1. International Datentransferen

6.1  Primär Späicherung. Perséinlech Donnéeë ginn haaptsächlech am EWR gespäichert a veraarbecht, andeems d'AWS-Infrastruktur an der EU (Regiounen Irland a Frankfurt) benotzt gëtt.

6.2  Iwwerdroe baussent dem EWR. Wa perséinlech Donnéeën an e Land baussent dem EWR weiderginn ginn, dat kenger Adäquatheetsentscheedung ënnerläit, muss de Veraarbechter sécher stellen, datt eng vun de folgende Sécherheetsmoossnamen virun der Iwwerdroeung a Kraaft ass: (a) d'EU-Standardvertragsklauselen (2021/914) goufen mam jeweilege Subveraarbechter ënnerschriwwen; oder (b) en anere legale Transfermechanismus, deen no Artikel 46 vun der DSGVO unerkannt ass, gëllt. Detailer vun den uwendbare Sécherheetsmoossname fir all Subveraarbechter sinn am Annexe 3 festgeluecht.

6.3  Notifikatioun. De Veraarbechter muss de Verantwortleche prompt informéieren, wann eng Sécherheetsmoossnam, déi an der Klausel 6.2 genannt ass, net méi gëlteg ass oder wesentlech geännert gëtt.

  1. Hëllef bei de Rechter vun de betraffene Persounen

7.1  Ufroen vun de betraffene Persounen. Ënner Berécksiichtegung vun der Natur vun der Veraarbechtung hëlleft de Veraarbechter de Verantwortleche andeems hien entspriechend technesch an organisatoresch Moossnamen ëmsetzt fir seng Verpflichtung ze erfëllen, op Ufroen vun de betraffene Persounen ze reagéieren, déi hir Rechter aus Kapitel III vun der DSGVO ausüben (inklusiv Rechter op Zougang, Berichtigung, Läschung, Aschränkung, Portabilitéit a Widdersproch).

7.2  Weiderleedung vun Ufroen. Wann de Veraarbechter eng Ufro direkt vun enger betraffener Persoun kritt, leet hien se bannent 5 Aarbechtsdeeg un de Verantwortleche weider a äntwert net selwer op d'Ufro ouni déi viraus schrëftlech Autorisatioun vum Verantwortleche, ausser et ass gesetzlech verlaangt.

7.3  Weider Hëllef. De Veraarbechter soll de Verantwortleche bei der Sécherstellung vun der Erfëllung vu senge Verpflichtungen a Bezuch op: (a) d'Sécherheet vun der Veraarbechtung (Artikel 32 DSGVO); (b) d'Meldung vu perséinlechen Datenlecke un d'Iwwerwaachungsautoritéiten an déi betraffe Persounen (Artikelen 33-34 DSGVO); an (c) d'Auswierkungsbeurteilung vum Dateschutz a virleefeg Consultatioun (Artikelen 35-36 DSGVO).

  1. Notifikatioun iwwer Verstouss géint perséinlech Daten

8.1  Notifikatioun un de Verantwortlechen. De Veraarbechter muss de Verantwortlechen ouni onnéideg Verspéidung, an awer ouni onnéideg Verspéidung an awer bannent 72 Stonnen, informéieren, nodeems hien iwwer eng Verletzung vu perséinlechen Donnéeën, déi perséinlech Donnéeën, déi am Kader vun dësem Dateschutzverfahren veraarbecht ginn, Bewosstsinn kritt huet.

8.2  Inhalt vun der Notifikatioun. Dës Notifikatioun muss, souwäit et dann bekannt ass, folgendes enthalen: (a) eng Beschreiwung vun der Natur vun der Verletzung, inklusiv Kategorien an ongeféier Zuel vun de betraffene Persounen a perséinlechen Datenregistrierungen; (b) den Numm an d'Kontaktdetailer vum Dateschutzkontakt vum Veraarbechter (team@evaluationshub.com); (c) eng Beschreiwung vun de warscheinleche Konsequenze vun der Verletzung; an (d) eng Beschreiwung vun de Moossnamen, déi getraff oder virgeschloe goufen, fir d'Verletzung ze behiewen, inklusiv Mitigatiounsmoossnamen.

8.3  Weider Informatiounen. Wa net all Informatiounen zum Zäitpunkt vun der éischter Notifikatioun verfügbar sinn, muss de Veraarbechter weider Informatiounen a Phasen uginn, soubal se verfügbar sinn, an ouni onnéideg Verspéidung.

8.4  Archivéierung. De Veraarbechter muss all Verstéiss géint perséinlech Daten dokumentéieren, inklusiv d'Fakten, d'Auswierkungen an déi geholl Korrekturmoossnamen, a muss dës Opzeechnunge dem Verantwortleche op Ufro zur Verfügung stellen.

  1. Daten Retention

9.1  Späicherfristen. De Veraarbechter däerf perséinlech Donnéeën net méi laang späicheren wéi néideg fir d'Zwecker, déi an Annexe 1 festgeluecht sinn. Ausser et gouf schrëftlech anescht vereinbart, gëllen déi folgend maximal Späicherfristen:

 

Daten KategorieRetention Period
Daten vum aktive BenotzerkontDauer vum Haaptvertrag
Leeschtungsbeurteilungen an -bewäertungen3 Joer no der Erstellung, ausser d'Läschung gëtt fréier ugefrot
Umeldungsdaten (Zougangsprotokoller)12 Méint no der Grënnung
Backupkopien90 Deeg no der Kënnegung vum Haaptvertrag
Audit Logbicher3 Joer no der Grënnung (gesetzlech Verpflichtung)
  1. Läschen oder Réckgab vun Donnéeën

10.1  Bei der Kënnegung. Bei der Kënnegung oder beim Oflaf vum Haaptvertrag muss de Veraarbechter, no Wiel vum Verantwortlechen a bannent 30 Deeg nom Empfang vun enger schrëftlecher Ufro: (a) all perséinlech Donnéeën sécher an engem gängegen, maschinell liesbare Format un de Verantwortlechen zréckginn; oder (b) all perséinlech Donnéeën (an all Kopien dovun) sécher läschen an zerstéieren, ausser d'Uniounsrecht oder d'Recht vum Memberstaat verlaangt eng weider Späicherung.

10.2  Bestätegung. De Veraarbechter muss dem Verantwortleche bannent 30 Deeg nom Ofschloss vun der Aktioun eng schrëftlech Bestätegung vun der Läschung oder der Réckgab ausstellen.

10.3  Reschtkopien. De Veraarbechter muss geschäftlech vernünfteg Ustrengungen ënnerhuelen, fir sécherzestellen, datt Ënnerveraarbechter och perséinlech Donnéeën am Aklang mat dëser Klausel 10 läschen oder zréckginn.

  1. Audit Rechter

11.1  Informatiounen. De Veraarbechter muss dem Verantwortleche all Informatiounen zur Verfügung stellen, déi raisonnabel néideg sinn, fir d'Erfëllung vun den Obligatiounen aus dësem Dateschutzvertrag an Artikel 28 vun der DSGVO nozeweisen.

11.2  Auditen. De Veraarbechter soll Auditen, dorënner Inspektiounen, vum Verantwortlechen oder engem vum Verantwortlechen bevollmächtigte Auditeur duerchgefouert ginn, erlaben an dozou bäidroen, ënner der Viraussetzung: (a) datt de Verantwortlechen op d'mannst 30 Deeg am Viraus schrëftlech Notifikatioun gëtt; (b) Auditen net méi wéi eemol pro Kalennerjoer duerchgefouert ginn (ausser no engem Verdacht op e Verdacht op e perséinleche Datenleck); (c) den Audit während den normalen Geschäftszäiten an op eng Manéier duerchgefouert gëtt, déi Stéierungen miniméiert; an (d) d'Käschte vum Audit vum Verantwortlechen gedroe ginn, ausser den Audit weist wesentlech Net-Konformitéiten op, an deem Fall d'Käschte vum Veraarbechter gedroe ginn.

11.3  Zertifizéierungen. Op Ufro vum Verantwortleche muss de Veraarbechter Kopie vu relevante Zertifizéierungen vun Drëttpersounen (z.B. ISO 27001, nodeems se kritt goufen) oder Zesummefaassunge vun de Sécherheetsbeurteilungen amplaz vun oder zousätzlech zu engem Audit virun Ort liwweren, wou zoutreffend. De Veraarbechter schafft de Moment un der ISO 27001 Zertifizéierung.

  1. Impaktbeurteilungen zum Dateschutz

12.1  De Veraarbechter soll de Verantwortleche bei der Duerchféierung vun all Dateschutz-Impaktbeurteilung (DPIA), déi am Kader vun Artikel 35 vun der DSGVO verlaangt gëtt, ënnerstëtzen, andeems hien: (a) relevant Informatiounen iwwer d'Veraarbechtungsaktivitéiten, d'Risiken an d'TOMs ubitt; (b) mat enger raisonnabler Viraussetzung u Consultatiounsversammlungen deelhëlt; an (c) prompt op schrëftlech Ufroen iwwer d'Veraarbechtungsaktivitéiten, déi am Annexe 1 beschriwwe sinn, äntwert.

  1. Responsabilitéit

13.1  Haftungslimit. Am maximalen Ausmooss, deen duerch d'geltend Gesetz erlaabt ass, däerf déi total Haftung vum Veraarbechter géintiwwer dem Verantwortlechen am Kader vun oder a Verbindung mat dësem Dateschutzvertrag (egal ob am Vertrag, Delikter, Fahrlässegkeet oder soss wéi) net déi total Käschten iwwerschreiden, déi vum Verantwortlechen dem Veraarbechter während den 12-Méint-Period direkt virum Evenement, deen zur Fuerderung gefouert huet, un de Veraarbechter bezuelt oder ze bezuelen sinn (d'"Haftungslimit"). Wa den Haaptvertrag eng Period vu manner wéi 12 Méint zum Zäitpunkt vun der Fuerderung ofdeckt, ass d'Haftungslimit déi total Käschten, déi bis elo am Kader vum Haaptvertrag bezuelt oder ze bezuelen sinn.

13.2  Ausgrenzungen vun der Haftungslimit. D'Haftungslimit gëllt net fir: (a) d'Haftung vun enger vun de Parteien fir Doud oder perséinlech Verletzungen, déi duerch hir Fahrlässegkeet verursaacht ginn; (b) d'Haftung vun enger vun de Parteien fir Bedruch oder betrügeresch Falschdarstellung; oder (c) all Haftung, déi net duerch gëlteg Gesetzer ausgeschloss oder limitéiert ka ginn.

13.3  Géigesäiteg Haftung. Wa béid Parteien fir Schued verantwortlech sinn, deen duerch eng Verletzung vun der DSGVO verursaacht gëtt, ass all Partei fir hiren Deel vum Schued am Aklang mat Artikel 82 vun der DSGVO haftbar. D'Haftungslimit an der Klausel 13.1 gëllt fir den Undeel vum Veraarbechter un all sou enger Haftung.

13.4  Mitigatioun. All Partei muss raisonnabel Moossname treffen, fir all Verloscht oder Schued ze mitigéieren, deen si als Resultat vun der Verletzung vun dësem Dateschutzvertrag duerch déi aner Partei erlidden huet.

  1. Regierungsrecht a Juridictioun

14.1  Dësen Dateschutzverfahren (DPA) gëtt vum franséische Recht an dem applicablen EU-Recht, dorënner d'DSGVO, geregelt an interpretéiert.

14.2  All Sträitfäll, déi aus dësem DPA entstinn oder domat zesummenhänken, ënnerleien der exklusiver Kompetenz vun de Geriichter vu Paräis, Frankräich, ausser et ass duerch gëltegt Gesetz anescht verlaangt.

  1. Signaturen

Mat der Ënnerschrëft hei ënnendrënner averstane sech d'Parteien de Konditioune vun dësem Dateveraarbechtungsvertrag.

 

Fir an am Numm vum Verantwortlechen (Client)Fir an am Numm vu Vockam SAS (Veraarbechter)
Ganzen numm: _______________________________Ganzen Numm:  Bert Paesbrugghe
Titel: _______________________________________Titel: Grënner & CEO, Vockam SAS
Firma: _________________________________Firma: Vockam SAS
Ënnerschrëft:Ënnerschrëft:

ANNEX 1 — Beschreiwung vun den Veraarbechtungsaktivitéiten

Kategorien vun daten Sujeten• Mataarbechter vum Client a autoriséiert Plattformbenotzer • Vertrieder vun de Fournisseuren a Verkeefer vum Client
Aarte vu perséinlechen Donnéeën• Nimm a Beruffstitelen • Professionell E-Mailadressen • Geschäftskontaktdetailer (Telefon, Adress) • Nimm vu Fournisseuren a Clienten • Leeschtungsbeurteilungsdaten • Umeldungsdaten fir d'Plattform (nëmmen als een-Wee-Gehashte Wäerter gespäichert; Umeldungsdaten am Klartext ginn ni gespäichert) • Benotzerverhalen a Benotzungsprotokoller
Natur vun der VeraarbechtungSammlung, Späicherung, Ofrufung, Benotzung, Weiderginn (un autoriséiert Benotzer) a Läschung vu perséinlechen Donnéeën.
Zweck vun der VeraarbechtungFir d'Evaluatioune vu Fournisseuren a Clienten, d'Risikobewäertungen an d'Gestioun vun der SRM-Plattform am Kader vun der EvaluationsHub Service.
Rechtsgrondlag (Basis vum Verantwortlechen)De Verantwortleche ass verantwortlech fir seng eege juristesch Basis fir d'Veraarbechtung no Artikel 6 vun der DSGVO ze identifizéieren an ze dokumentéieren (z.B. Artikel 6(1)(b) - Erfëllung vun engem Kontrakt; oder Artikel 6(1)(f) - legitim Interessen). EvaluationsHub veraarbecht perséinlech Donnéeën eleng op Uweisung vum Verantwortleche a bestëmmt net déi rechtsgrondlag.

ANNEX 2 — Technesch an organisatoresch Moossnamen (TOMs)

MoosËmsetzung
Verschlësselung a RouAES-256 Verschlësselung fir all perséinlech Donnéeën, déi an AWS S3- an RDS-Datebanken gespäichert sinn.
Verschlësselung am TransitTLS 1.2 oder méi héich fir all Dateniwwerdroungen. TLS 1.0 an 1.1 sinn deaktivéiert.
ZougangskontrollStrikt rollbaséiert Zougangskontroll (RBAC). Den Zougang zu perséinlechen Donnéeë gëtt nëmmen op Basis vun der Bedarfsfuerderung gewährt.
ValidatiounZwei-Faktor-Authentifikatioun (2FA) ass obligatoresch fir all Mataarbechter- a Administratiounskonten mat Zougang zu perséinlechen Donnéeën.
Veraarbechtung vun den UmeldungsdatenBenotzerpasswierder ginn ausschliisslech als One-Way-Salted-Hashes (bcrypt oder gläichwäerteg) gespäichert. Einfachtextpasswierder ginn ni gespäichert oder protokolléiert.
Donnéeën ResidenzAll perséinlech Donnéeë ginn an den AWS EU-Regiounen (Irland / Frankfurt) gespäichert. Keng perséinlech Donnéeë ginn ausserhalb vum EWR reproduzéiert, ausser et gëtt e gültege Transfermechanismus agefouert (kuckt Annexe 3).
Backups a WidderstandsfäegkeetAutomatiséiert deeglech Backups ginn an AWS Availability Zones bannent der EU gespäichert. RPO: 24 Stonnen. RTO: 8 Stonnen.
Audit LogbicherOnverännerlech Protokoller ginn fir all Zougang, Ännerungen an Läschung vun Daten gefouert. Protokoller ginn 3 Joer laang gespäichert.
Vulnerabilitéit ManagementReegelméisseg Sécherheetstester ginn am Aklang mam Sécherheetsprogramm vum Veraarbechter duerchgefouert. De Veraarbechter strebt aktiv no der ISO 27001 Zertifizéierung. Kritesch Schwachstelle ginn op enger risikoprioritärer Basis behuewen.
Tëschefall ÄntwertE dokumentéierten Incident-Reaktiounsplang gëtt gefouert a jäerlech getest. De Veraarbechter verflicht sech, de Verantwortleche bannent 72 Stonnen no engem bestätegte Verstouss géint perséinlech Daten ze informéieren (kuckt Klausel 8).
Fournisseur ManagementSubveraarbechter sinn ënnerworf Dateschutz-Due Diligence- a vertraglechen Dateschutzverpflichtungen, ier se engagéiert ginn.

ANNEX 3 — Genehmegt Ënnerveraarbechter

Déi folgend Ënnerveraarbechter sinn zum Datum vum Inkrafttriede autoriséiert. De Veraarbechter gëtt all Ännerungen 30 Deeg am Viraus am Aklang mat Klausel 5.3.

 

ËnnerveraarbechterZweckLandTransfermaart MechanismusDonnéeën Kategorien
Amazon Web Services (AWS)Cloud-Infrastruktur an HostingEWR (Irland / Frankfurt)Adäquatheet — EWR-baséiert; AWS DPA a KraaftAll perséinlech Donnéeën
SträifBezuelungsveraarbechtung (wa méiglech)USASCCs (Modul 2: Controller-zu-Processor) ausgeführtNumm, E-Mail, nëmmen Bezuelungsmetadaten vum Fakturatiounskontakt
Zoho CorporationCRM, E-Mail-Kampagnen, Support-ChatUSA / IndienSCCs (Modul 2) ausgeführt; Zoho EU Datenresidenzoptioun aktivéiert. Bemierkung: Den Ëmfang vun den Daten, déi vun all KI-Funktiounen an Zoho veraarbecht ginn, gëtt vun Zoho senger eegener DPA an Dateschutzdokumentatioun geregelt, déi op zoho.com/privacy.html verfügbar ass.Nimm, E-Mailen, Geschäftskontaktdetailer
Pitangent TechnologiesSoftwareentwécklung a MaintenanceIndienSCCs (Modul 2: Verantwortlechen zum Veraarbechter) ausgeführt; Zougang limitéiert nëmmen op anonymiséiert/Testdaten; keen Zougang zu perséinlechen Daten aus der Produktioun ouni d'Zoustëmmung vum VerantwortlechenAnonymiséiert/pseudonymiséiert Donnéeën nëmmen am normalen Oflaf
MixpanelAnalyse vun der PlattformbenotzungUSASCCs (Modul 2) ausgeführt; EU-Datenresidenz aktivéiertNëmme pseudonymiséiert Benotzerverhalen a Benotzungsprotokoller

 

* EvaluationsHub (Vockam SAS) garantéiert, datt Standardkontraktsklauselen (SCCs) an/oder gläichwäerteg Transfermechanismen bei all uewe genannten Net-EEA-Subveraarbechter a Kraaft sinn. Kopie vun den jeeweilegen Standardkontraktsklauselen stinn dem Verantwortleche schrëftlech op Ufro un team@ zur Verfügung.evaluationshub.com.