Dieser Auftragsverarbeitungsvertrag ist eine für 1click2open erstellte Vorlage und sollte vor einer Verwendung von qualifizierten Rechtsberatern geprüft werden.
Dieser Auftragsverarbeitungsvertrag („AVV") ist Bestandteil der Allgemeinen Geschäftsbedingungen zwischen Ihnen („Kunde", dem Verantwortlichen) und 1click2open („Proofwright", dem Auftragsverarbeiter) und gilt, soweit Proofwright personenbezogene Daten im Auftrag des Kunden verarbeitet — beispielsweise Daten über die eigenen Kunden-Websites des Kunden, die in die Konsole eingebracht werden. Er entspricht Article 28 der EU General Data Protection Regulation (GDPR).
1. Rollen & Anwendungsbereich
Der Kunde ist der Verantwortliche (oder ein Auftragsverarbeiter, der für seine eigenen Kunden handelt), und Proofwright ist der Auftragsverarbeiter. Jede Partei hält das anwendbare Datenschutzrecht ein. Gegenstand, Dauer, Art, Zweck, Datentypen und Kategorien betroffener Personen sind in Annex I festgelegt.
2. Pflichten des Auftragsverarbeiters
Proofwright wird:
- personenbezogene Daten nur auf dokumentierte Weisung des Kunden verarbeiten (einschließlich der in den Bedingungen und diesem AVV festgelegten Weisungen), es sei denn, dies ist gesetzlich vorgeschrieben; in diesem Fall informiert Proofwright den Kunden, soweit dies zulässig ist.
- sicherstellen, dass die zur Verarbeitung der Daten befugten Personen zur Vertraulichkeit verpflichtet sind.
- die in Annex II festgelegten technischen und organisatorischen Maßnahmen umsetzen (Art. 32).
- den Kunden, soweit nach vernünftigem Ermessen möglich, bei der Beantwortung von Anfragen betroffener Personen und bei seinen Pflichten nach Arts. 32–36 (Sicherheit, Meldung von Verletzungen, Folgenabschätzungen) unterstützen.
- nach Wahl des Kunden personenbezogene Daten nach Ende der Dienste löschen oder zurückgeben und vorhandene Kopien löschen, sofern keine gesetzliche Aufbewahrungspflicht besteht.
- die Informationen bereitstellen, die vernünftigerweise erforderlich sind, um die Einhaltung nachzuweisen, und Überprüfungen gemäß Abschnitt 6 ermöglichen.
3. Unterauftragsverarbeiter
Der Kunde erteilt Proofwright die allgemeine Genehmigung, die in Annex III aufgeführten Unterauftragsverarbeiter zur Erbringung des Dienstes hinzuzuziehen. Proofwright erlegt jedem Unterauftragsverarbeiter Datenschutzpflichten auf, die nicht weniger schützend sind als dieser AVV, und bleibt für deren Leistung haftbar. Proofwright wird mindestens 30 Tage im Voraus (per E-Mail oder auf dieser Seite) über das Hinzufügen oder Ersetzen eines Unterauftragsverarbeiters informieren; innerhalb dieser Frist kann der Kunde aus berechtigten Datenschutzgründen Einwände erheben.
4. Sicherheit
Proofwright unterhält die in Annex II beschriebenen technischen und organisatorischen Maßnahmen, einschließlich Verschlüsselung bei der Übertragung, gehashter Zugangsdaten, Zugriffskontrolle, Mandantentrennung, Ratenbegrenzung, manipulationssicherer Nachweisprotokollierung und externer Datensicherungen.
5. Verletzungen des Schutzes personenbezogener Daten
Proofwright wird den Kunden unverzüglich, in jedem Fall jedoch innerhalb von 72 Stunden nach Kenntniserlangung, über eine Verletzung des Schutzes personenbezogener Daten benachrichtigen, die die Daten des Kunden betrifft, und dabei die nach vernünftigem Ermessen verfügbaren Informationen bereitstellen, um dem Kunden zu helfen, seine eigenen Pflichten zu erfüllen.
6. Überprüfungen
Proofwright wird die zum Nachweis der Einhaltung erforderlichen Informationen bereitstellen und nach angemessener Vorankündigung sowie vorbehaltlich der Vertraulichkeit Überprüfungen (einschließlich Inspektionen) durch den Kunden oder einen von ihm beauftragten Prüfer zulassen, höchstens einmal pro Jahr, sofern nicht von einer Aufsichtsbehörde gefordert.
7. Internationale Übermittlungen
Soweit die Verarbeitung die Übermittlung personenbezogener Daten außerhalb des Europäischen Wirtschaftsraums umfasst, stützen sich die Parteien auf die Standardvertragsklauseln der Europäischen Kommission (Decision 2021/914), die durch Verweis einbezogen und durch die Angaben in den Annexen vervollständigt werden, und/oder auf andere gültige Übermittlungsmechanismen.
8. Haftung & Laufzeit
Die Haftung jeder Partei nach diesem AVV unterliegt den Beschränkungen der Bedingungen. Dieser AVV bleibt so lange in Kraft, wie Proofwright personenbezogene Daten für den Kunden verarbeitet.
Annex I — Einzelheiten der Verarbeitung
- Gegenstand: Bereitstellung des Proofwright-Dienstes für CRA-Readiness und Nachweise.
- Dauer: die Laufzeit des Abonnements des Kunden zuzüglich des in der Datenschutzerklärung festgelegten Aufbewahrungszeitraums.
- Art & Zweck: Hosting, Inventarisierung, Analyse, Überwachung und Nachweiserzeugung zur Unterstützung der CRA-Sorgfaltspflichten des Kunden.
- Betroffene Personen: das Personal des Kunden und, soweit der Kunde solche Daten einbringt, das Personal seiner Endkunden (z. B. Website-Administratoren, Sicherheitskontakte).
- Datenkategorien: Namen, geschäftliche E-Mail-Adressen, Konto-Zugangsdaten, Website- und Komponentenkennungen, IP-Adressen sowie alle personenbezogenen Daten, die in eingereichten SBOMs, Support-Nachrichten oder Konfigurationen enthalten sind. Der Dienst ist nicht für besondere Kategorien von Daten bestimmt.
Annex II — Technische & organisatorische Maßnahmen
- Verschlüsselung von Daten bei der Übertragung (TLS); Zugangsdaten werden gehasht gespeichert.
- Strenge mandantenübergreifende Trennung; jeder Lese- und Schreibvorgang ist eigentümerbezogen begrenzt.
- Rollenbasierte Zugriffskontrolle und Administrationszugang nach dem Grundsatz der geringsten Rechte.
- Ratenbegrenzung und Missbrauchsschutz bei der Authentifizierung und an öffentlichen Endpunkten.
- Manipulationssichere, hash-versiegelte Nachweisprotokollierung.
- Kontinuierliche, externe Point-in-Time-Datensicherungen des Nachweisspeichers.
- Schwachstellenüberwachung und ein Kanal für koordinierte Offenlegung für den Dienst selbst.
Annex III — Unterauftragsverarbeiter
- Cloudflare, Inc. — Edge, Pages, D1-Datenbank, R2-Sicherungsspeicher und Access — Vereinigte Staaten / globales Edge.
- The Fly.io Company — Hosting der Konsolenanwendung und des Nachweisspeichers — Europäische Union.
- Resend — transaktionale E-Mails — Vereinigte Staaten.
- PayPal — Zahlungsabwicklung — Europäische Union / Vereinigte Staaten.
Kontakt
Fragen zu diesem AVV: connect@proofwright.eu.