Data Processing Agreement (DPA)
Einleitung
Diese Datenverarbeitungsvereinbarung („DVV") ist ein wesentlicher Bestandteil der Nutzungsbedingungen (oder einer anderen ähnlich betitelten schriftlichen oder elektronischen Vereinbarung, die ähnliche Angelegenheiten regelt) („Vereinbarung") zwischen dem Kunden (wie in der Vereinbarung definiert) und Akkurate ERP & E-Rechnungslösungen, einem Produkt von ITERON. Im Rahmen dieser Vereinbarung stellt der Auftragsverarbeiter dem Kunden („Verantwortlicher") Dienstleistungen und Software (die „Dienste") zur Verfügung. Der Verantwortliche und der Auftragsverarbeiter werden einzeln als „Partei" und gemeinsam als „Parteien" bezeichnet. Diese DVV wird umgesetzt, um die Einhaltung der EU-Datenschutz-Grundverordnung („EU-DSGVO") hinsichtlich der Verarbeitung personenbezogener Daten (wie unter der DSGVO definiert) durch den Auftragsverarbeiter im Rahmen seiner Dienstleistungspflichten sicherzustellen. Die in dieser DVV festgelegten Bedingungen regeln die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter, die vom Verantwortlichen im Zusammenhang mit der Vereinbarung übermittelt werden. Alle anderen Bestimmungen der Vereinbarung bleiben uneingeschränkt in Kraft, sofern sie nicht ausdrücklich hierin geändert werden.
1. Begriffsbestimmungen
Sofern hierin nicht anderweitig definiert, haben großgeschriebene Begriffe die ihnen nach der EU-DSGVO oder der Vereinbarung zugewiesenen Bedeutungen.
- Datenübermittlung: Jede Übermittlung personenbezogener Daten vom Verantwortlichen an den Auftragsverarbeiter, zwischen Niederlassungen des Auftragsverarbeiters oder vom Auftragsverarbeiter an einen Unterauftragsverarbeiter.
- EU-DSGVO: Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016.
- Standardvertragsklauseln: Die als Anhang 1 beigefügten Vertragsklauseln gemäß dem Durchführungsbeschluss (EU) 2021/914 der Europäischen Kommission vom 4. Juni 2021.
- Verantwortlicher: Die Einheit, die die Zwecke und Mittel der Verarbeitung personenbezogener Daten bestimmt.
- Auftragsverarbeiter: Die Einheit, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.
- Unterauftragsverarbeiter: Jeder vom Auftragsverarbeiter beauftragte Drittanbieter, der personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.
2. Zweck dieser DVV
Diese DVV legt die Pflichten des Auftragsverarbeiters hinsichtlich der Verarbeitung personenbezogener Daten im Rahmen der Vereinbarung fest. Im Falle eines Widerspruchs zwischen dieser DVV und der Vereinbarung hat diese DVV Vorrang.
3. Kategorien personenbezogener Daten und betroffene Personen
Der Verantwortliche ermächtigt den Auftragsverarbeiter, personenbezogene Daten ausschließlich gemäß den Weisungen des Verantwortlichen zu verarbeiten. Die Kategorien personenbezogener Daten und betroffener Personen sind in Anlage I des Anhangs 1 festgelegt.
4. Zweck der Verarbeitung
Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich zum Zweck der Erbringung der Dienste für den Verantwortlichen und/oder dessen Kunden gemäß der Vereinbarung.
5. Dauer der Verarbeitung
Der Auftragsverarbeiter verarbeitet personenbezogene Daten für die Laufzeit der Vereinbarung, sofern nicht anderweitig schriftlich vereinbart oder gesetzlich vorgeschrieben.
6. Pflichten des Verantwortlichen
- 6.1 Der Verantwortliche garantiert, dass er über eine gültige Rechtsgrundlage gemäß den anwendbaren Datenschutzgesetzen verfügt, um personenbezogene Daten an den Auftragsverarbeiter weiterzugeben, einschließlich der Einholung aller erforderlichen Einwilligungen der betroffenen Personen.
- 6.2 Der Verantwortliche stellt den betroffenen Personen alle erforderlichen Datenschutzhinweise zur Verfügung.
- 6.3 Der Verantwortliche kann den Auftragsverarbeiter anweisen, personenbezogene Daten zu löschen, sofern keine gesetzliche Aufbewahrungspflicht besteht.
- 6.4 Der Verantwortliche informiert den Auftragsverarbeiter unverzüglich über:
- Anfragen betroffener Personen
- Behördliche Anfragen
- Beschwerden oder mutmaßliche Verstöße
- Rechtliche Anforderungen zur Herausgabe personenbezogener Daten
7. Pflichten des Auftragsverarbeiters
- 7.1 Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen.
- 7.2 Die Vereinbarung und die zugehörige Dokumentation stellen die Weisungen des Verantwortlichen dar.
- 7.3 Der Auftragsverarbeiter unterstützt den Verantwortlichen bei Anfragen betroffener Personen und behördlichen Verpflichtungen.
- 7.4 Der Auftragsverarbeiter gewährleistet die rechtmäßige Datenweitergabe und die Erfüllung der Meldepflichten gemäß den anwendbaren Gesetzen.
- 7.5 Internationale Übermittlungen werden durch gleichwertige Schutzmaßnahmen gesichert.
- 7.6 Der Auftragsverarbeiter informiert den Verantwortlichen, wenn eine Weisung gegen Datenschutzgesetze verstößt.
- 7.7 Der Auftragsverarbeiter unterstützt bei Datenschutz-Folgenabschätzungen, sofern erforderlich.
8. Vertraulichkeit
Der Auftragsverarbeiter stellt sicher, dass alle autorisierten Mitarbeiter:
- Vertraulichkeitsverpflichtungen unterliegen
- Im Bereich Datenschutz und Datensicherheit geschult sind
9. Prüfungsrechte
- 9.1 Der Auftragsverarbeiter stellt Informationen zur Verfügung, um die Einhaltung der Vorschriften nachzuweisen.
- 9.2 Prüfungen erfordern eine schriftliche Vorankündigung von fünfzehn (15) Tagen.
- 9.3 Die Kosten der Prüfung trägt der Verantwortliche.
10. Internationale Datenübermittlungen
Übermittlungen außerhalb des EWR erfolgen ausschließlich in Übereinstimmung mit Anhang 1 und den anwendbaren Standardvertragsklauseln.
11. Unterauftragsverarbeiter
- 11.1 Der Auftragsverarbeiter kann in Anlage III des Anhangs 1 aufgeführte Unterauftragsverarbeiter beauftragen und bleibt vollumfänglich für deren Einhaltung der Vorschriften verantwortlich.
- 11.2 Der Verantwortliche kann auf begründeten DSGVO-bezogenen Grundlagen Widerspruch einlegen.
12. Verletzung des Schutzes personenbezogener Daten
- 12.1 Der Auftragsverarbeiter benachrichtigt den Verantwortlichen unverzüglich.
- 12.2 Der Auftragsverarbeiter unterstützt bei der Schadensbegrenzung und den Meldepflichten.
- 12.3 Die Benachrichtigung stellt kein Schuldeingeständnis dar.
13. Rückgabe und Löschung
- 13.1 Nach Beendigung der Vereinbarung werden personenbezogene Daten innerhalb von dreißig (30) Tagen zurückgegeben oder gelöscht, sofern gesetzlich nichts anderes vorgeschrieben ist.
- 13.2 Alle Kopien werden sicher gelöscht.
14. Technische und organisatorische Maßnahmen
Der Auftragsverarbeiter implementiert angemessene technische und organisatorische Schutzmaßnahmen gemäß Anlage II des Anhangs 1.
EU-Vertreter:
- Name: Senthil Ananthan
- E-Mail: senthil.a@accqrate-erp.com
- Adresse: ITERON AG, Picassopl. 4, 4052 Basel, Schweiz
- Telefon: +41 764214429
ANHANG 1
(Standardvertragsklauseln – Anlagen)
ANLAGE I
A. LISTE DER PARTEIEN
Datenexporteur(e)
- Name: Kunde (wie im jeweiligen Bestellformular angegeben)
- Adresse: Wie im jeweiligen Bestellformular angegeben
- Ansprechpartner: Wie im jeweiligen Bestellformular angegeben
- Relevante Aktivitäten für die Übermittlung: Empfänger der von Iteron AG gemäß der Vereinbarung erbrachten Dienste
- Unterschrift und Datum: Wie in der Vereinbarung angegeben
- Rolle: Verantwortlicher
Datenimporteur(e)
- Name: Iteron AG
- Adresse: Picassopl. 4, 4052 Basel, Schweiz
- Ansprechpartner: Datenschutzbeauftragter
- Kontakt-E-Mail: Siva G, DSB, dpo@accqrate-erp.com
- Relevante Aktivitäten für die Übermittlung: Erbringung von Diensten für den Kunden gemäß der Vereinbarung
- Unterschrift und Datum: Wie in der Vereinbarung angegeben
- Rolle: Auftragsverarbeiter
B. BESCHREIBUNG DER ÜBERMITTLUNG
Kategorien betroffener Personen
- Autorisierte Nutzer der Dienste
- Mitarbeiter und Geschäftskontakte des Kunden
- Endnutzer, deren Daten über die Dienste verarbeitet werden
Kategorien personenbezogener Daten
- Identifikationsdaten (Name, Benutzername, Benutzer-ID)
- Kontaktdaten (E-Mail-Adresse, Telefonnummer, Adresse)
- Berufliche Daten (Berufsbezeichnung, Arbeitgeber, Ausbildung)
- Demografische Daten (Alter, Geschlecht, Sprache)
- Online-Kennungen (IP-Adresse, zugehörige URLs, Bilder sofern vom Nutzer hochgeladen)
Besondere Kategorien personenbezogener Daten
- Keine Verarbeitung
Häufigkeit der Übermittlung
- Kontinuierlich und fortlaufend für die Dauer der Vereinbarung
Art der Verarbeitung
- Erhebung
- Speicherung
- Strukturierung
- Abruf
- Nutzung
- Übermittlung
- Löschung
Zweck der Verarbeitung
Die Verarbeitung erfolgt ausschließlich zur Ermöglichung der Bereitstellung, des Betriebs, der Wartung, des Supports und der Verbesserung der Dienste, wie in der Vereinbarung und den jeweiligen Bestellformularen beschrieben.
Aufbewahrungsfrist
Personenbezogene Daten werden für den in der Vereinbarung festgelegten Zeitraum aufbewahrt und gemäß Abschnitt 13 der DVV gelöscht oder zurückgegeben, sofern keine gesetzliche Aufbewahrungspflicht besteht.
Verarbeitung durch Unterauftragsverarbeiter
Gegenstand, Art und Dauer der Verarbeitung durch Unterauftragsverarbeiter entsprechen den im Rahmen der Vereinbarung erbrachten Diensten.
C. ZUSTÄNDIGE AUFSICHTSBEHÖRDE
Die zuständige Aufsichtsbehörde wird gemäß Klausel 13 der EU-Standardvertragsklauseln bestimmt.
ANLAGE II
TECHNISCHE UND ORGANISATORISCHE MASSNAHMEN
Iteron AG implementiert angemessene technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Sicherheitsniveau zu gewährleisten, unter Berücksichtigung der Art, des Umfangs, des Kontexts und der Zwecke der Verarbeitung.
1. Sicherheits-Governance
- Benannte Informationssicherheitsleitung, die für das Informationssicherheitsmanagementsystem (ISMS) verantwortlich ist
- Jährliche Überprüfung und Genehmigung von Sicherheits- und Datenschutzrichtlinien
- Regelmäßige unabhängige Risikobeurteilungen und Penetrationstests
- Formelle Programme zur Risikobehandlung, zum Schwachstellenmanagement und zur Patch-Verwaltung
- Verfahren zur Reaktion auf Vorfälle und zur Ursachenanalyse
- ISMS ausgerichtet an ISO/IEC 27001:2022
2. Personalsicherheit
- Vertraulichkeitsverpflichtungen für alle Mitarbeiter
- Hintergrundüberprüfung, soweit gesetzlich zulässig
- Verpflichtende Datenschutz- und Sicherheitsschulungen
- Rollenbasierte Zugriffsgenehmigung
- Kein Zugriff auf personenbezogene Daten ohne ausdrückliche Genehmigung
3. Zugangskontrollen
- Rollenbasierte Zugriffskontrolle (RBAC)
- Prinzip der minimalen Rechtevergabe und des Need-to-know
- Mehrfaktor-Authentifizierung und/oder Single Sign-On
- Regelmäßige Überprüfungen der Zugriffsrechte
- Eindeutige Benutzer-IDs und Durchsetzung sicherer Passwörter
- Audit-Protokolle für Zugriffe und Änderungen
4. Infrastruktur- und Netzwerksicherheit
- Cloud-Infrastruktur gehostet auf AWS
- Redundanz über mehrere Verfügbarkeitszonen
- Gehärtete Betriebssysteme
- Tests zur Notfallwiederherstellung und Geschäftskontinuität
- Zentralisiertes Sicherheits-Logging und -Monitoring
- Regelmäßige Schwachstellenscans und -behebung
5. Datenübertragung und Verschlüsselung
- TLS/HTTPS-Verschlüsselung für Daten während der Übertragung
- Netzwerk-Firewall-Schutzmaßnahmen
- Sichere API-Kommunikationskanäle
6. Datenspeicherung, -isolierung und -löschung
- Logische Mandantenisolierung
- Verschlüsselte Backups
- Sichere Löschprozesse gemäß Industriestandards
- Datenvernichtung nach Vertragsbeendigung gemäß der DVV
ANLAGE III
GENEHMIGTE UNTERAUFTRAGSVERARBEITER| Name des Unterauftragsverarbeiters | Beschreibung der Verarbeitung | Standort des Unterauftragsverarbeiters |
|---|---|---|
| Amazon Web Service | Betrieb der Produktionsumgebung einschließlich der Anwendung und Datenbanken | Bahrain |
| Microsoft 365 | E-Mail-Dienste und Dokumentenverwaltung | Vereinigte Staaten, Indien |
| Twilio | Anruf- und SMS-Dienste | Vereinigte Staaten |
| Atlassian | Arbeitsverwaltung | Global |
| Glitchtip | Fehlerbenachrichtigung | Indien |
| Bitbucket | Code-Versionskontrolle | Global |
| Calendly | Planungssoftware | Global |
Sprechen Sie mit unserem Experten
Möchten Sie mehr erfahren?
Starten Sie Ihr kostenloses Proof of Concept.
Nahtlos • PEPPOL-konform • Sicher


