Data Processing Agreement (DPA)

Einleitung

Diese Datenverarbeitungsvereinbarung („DVV") ist ein wesentlicher Bestandteil der Nutzungsbedingungen (oder einer anderen ähnlich betitelten schriftlichen oder elektronischen Vereinbarung, die ähnliche Angelegenheiten regelt) („Vereinbarung") zwischen dem Kunden (wie in der Vereinbarung definiert) und Akkurate ERP & E-Rechnungslösungen, einem Produkt von ITERON. Im Rahmen dieser Vereinbarung stellt der Auftragsverarbeiter dem Kunden („Verantwortlicher") Dienstleistungen und Software (die „Dienste") zur Verfügung. Der Verantwortliche und der Auftragsverarbeiter werden einzeln als „Partei" und gemeinsam als „Parteien" bezeichnet. Diese DVV wird umgesetzt, um die Einhaltung der EU-Datenschutz-Grundverordnung („EU-DSGVO") hinsichtlich der Verarbeitung personenbezogener Daten (wie unter der DSGVO definiert) durch den Auftragsverarbeiter im Rahmen seiner Dienstleistungspflichten sicherzustellen. Die in dieser DVV festgelegten Bedingungen regeln die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter, die vom Verantwortlichen im Zusammenhang mit der Vereinbarung übermittelt werden. Alle anderen Bestimmungen der Vereinbarung bleiben uneingeschränkt in Kraft, sofern sie nicht ausdrücklich hierin geändert werden.


1. Begriffsbestimmungen

Sofern hierin nicht anderweitig definiert, haben großgeschriebene Begriffe die ihnen nach der EU-DSGVO oder der Vereinbarung zugewiesenen Bedeutungen.

  1. Datenübermittlung: Jede Übermittlung personenbezogener Daten vom Verantwortlichen an den Auftragsverarbeiter, zwischen Niederlassungen des Auftragsverarbeiters oder vom Auftragsverarbeiter an einen Unterauftragsverarbeiter.
  2. EU-DSGVO: Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016.
  3. Standardvertragsklauseln: Die als Anhang 1 beigefügten Vertragsklauseln gemäß dem Durchführungsbeschluss (EU) 2021/914 der Europäischen Kommission vom 4. Juni 2021.
  4. Verantwortlicher: Die Einheit, die die Zwecke und Mittel der Verarbeitung personenbezogener Daten bestimmt.
  5. Auftragsverarbeiter: Die Einheit, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.
  6. Unterauftragsverarbeiter: Jeder vom Auftragsverarbeiter beauftragte Drittanbieter, der personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.


2. Zweck dieser DVV

Diese DVV legt die Pflichten des Auftragsverarbeiters hinsichtlich der Verarbeitung personenbezogener Daten im Rahmen der Vereinbarung fest. Im Falle eines Widerspruchs zwischen dieser DVV und der Vereinbarung hat diese DVV Vorrang.


3. Kategorien personenbezogener Daten und betroffene Personen

Der Verantwortliche ermächtigt den Auftragsverarbeiter, personenbezogene Daten ausschließlich gemäß den Weisungen des Verantwortlichen zu verarbeiten. Die Kategorien personenbezogener Daten und betroffener Personen sind in Anlage I des Anhangs 1 festgelegt.


4. Zweck der Verarbeitung

Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich zum Zweck der Erbringung der Dienste für den Verantwortlichen und/oder dessen Kunden gemäß der Vereinbarung.


5. Dauer der Verarbeitung

Der Auftragsverarbeiter verarbeitet personenbezogene Daten für die Laufzeit der Vereinbarung, sofern nicht anderweitig schriftlich vereinbart oder gesetzlich vorgeschrieben.


6. Pflichten des Verantwortlichen

  1. 6.1 Der Verantwortliche garantiert, dass er über eine gültige Rechtsgrundlage gemäß den anwendbaren Datenschutzgesetzen verfügt, um personenbezogene Daten an den Auftragsverarbeiter weiterzugeben, einschließlich der Einholung aller erforderlichen Einwilligungen der betroffenen Personen.
  2. 6.2 Der Verantwortliche stellt den betroffenen Personen alle erforderlichen Datenschutzhinweise zur Verfügung.
  3. 6.3 Der Verantwortliche kann den Auftragsverarbeiter anweisen, personenbezogene Daten zu löschen, sofern keine gesetzliche Aufbewahrungspflicht besteht.
  4. 6.4 Der Verantwortliche informiert den Auftragsverarbeiter unverzüglich über:
  5. Anfragen betroffener Personen
  6. Behördliche Anfragen
  7. Beschwerden oder mutmaßliche Verstöße
  8. Rechtliche Anforderungen zur Herausgabe personenbezogener Daten


7. Pflichten des Auftragsverarbeiters

  1. 7.1 Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen.
  2. 7.2 Die Vereinbarung und die zugehörige Dokumentation stellen die Weisungen des Verantwortlichen dar.
  3. 7.3 Der Auftragsverarbeiter unterstützt den Verantwortlichen bei Anfragen betroffener Personen und behördlichen Verpflichtungen.
  4. 7.4 Der Auftragsverarbeiter gewährleistet die rechtmäßige Datenweitergabe und die Erfüllung der Meldepflichten gemäß den anwendbaren Gesetzen.
  5. 7.5 Internationale Übermittlungen werden durch gleichwertige Schutzmaßnahmen gesichert.
  6. 7.6 Der Auftragsverarbeiter informiert den Verantwortlichen, wenn eine Weisung gegen Datenschutzgesetze verstößt.
  7. 7.7 Der Auftragsverarbeiter unterstützt bei Datenschutz-Folgenabschätzungen, sofern erforderlich.


8. Vertraulichkeit

Der Auftragsverarbeiter stellt sicher, dass alle autorisierten Mitarbeiter:

  1. Vertraulichkeitsverpflichtungen unterliegen
  2. Im Bereich Datenschutz und Datensicherheit geschult sind


9. Prüfungsrechte

  1. 9.1 Der Auftragsverarbeiter stellt Informationen zur Verfügung, um die Einhaltung der Vorschriften nachzuweisen.
  2. 9.2 Prüfungen erfordern eine schriftliche Vorankündigung von fünfzehn (15) Tagen.
  3. 9.3 Die Kosten der Prüfung trägt der Verantwortliche.


10. Internationale Datenübermittlungen

Übermittlungen außerhalb des EWR erfolgen ausschließlich in Übereinstimmung mit Anhang 1 und den anwendbaren Standardvertragsklauseln.


11. Unterauftragsverarbeiter

  1. 11.1 Der Auftragsverarbeiter kann in Anlage III des Anhangs 1 aufgeführte Unterauftragsverarbeiter beauftragen und bleibt vollumfänglich für deren Einhaltung der Vorschriften verantwortlich.
  2. 11.2 Der Verantwortliche kann auf begründeten DSGVO-bezogenen Grundlagen Widerspruch einlegen.


12. Verletzung des Schutzes personenbezogener Daten

  1. 12.1 Der Auftragsverarbeiter benachrichtigt den Verantwortlichen unverzüglich.
  2. 12.2 Der Auftragsverarbeiter unterstützt bei der Schadensbegrenzung und den Meldepflichten.
  3. 12.3 Die Benachrichtigung stellt kein Schuldeingeständnis dar.


13. Rückgabe und Löschung

  1. 13.1 Nach Beendigung der Vereinbarung werden personenbezogene Daten innerhalb von dreißig (30) Tagen zurückgegeben oder gelöscht, sofern gesetzlich nichts anderes vorgeschrieben ist.
  2. 13.2 Alle Kopien werden sicher gelöscht.


14. Technische und organisatorische Maßnahmen

Der Auftragsverarbeiter implementiert angemessene technische und organisatorische Schutzmaßnahmen gemäß Anlage II des Anhangs 1.

EU-Vertreter:

  1. Name: Senthil Ananthan
  2. E-Mail: senthil.a@accqrate-erp.com
  3. Adresse: ITERON AG, Picassopl. 4, 4052 Basel, Schweiz
  4. Telefon: +41 764214429


ANHANG 1

(Standardvertragsklauseln – Anlagen)

ANLAGE I

A. LISTE DER PARTEIEN

Datenexporteur(e)

  1. Name: Kunde (wie im jeweiligen Bestellformular angegeben)
  2. Adresse: Wie im jeweiligen Bestellformular angegeben
  3. Ansprechpartner: Wie im jeweiligen Bestellformular angegeben
  4. Relevante Aktivitäten für die Übermittlung: Empfänger der von Iteron AG gemäß der Vereinbarung erbrachten Dienste
  5. Unterschrift und Datum: Wie in der Vereinbarung angegeben
  6. Rolle: Verantwortlicher

Datenimporteur(e)

  1. Name: Iteron AG
  2. Adresse: Picassopl. 4, 4052 Basel, Schweiz
  3. Ansprechpartner: Datenschutzbeauftragter
  4. Kontakt-E-Mail: Siva G, DSB, dpo@accqrate-erp.com
  5. Relevante Aktivitäten für die Übermittlung: Erbringung von Diensten für den Kunden gemäß der Vereinbarung
  6. Unterschrift und Datum: Wie in der Vereinbarung angegeben
  7. Rolle: Auftragsverarbeiter


B. BESCHREIBUNG DER ÜBERMITTLUNG

Kategorien betroffener Personen

  1. Autorisierte Nutzer der Dienste
  2. Mitarbeiter und Geschäftskontakte des Kunden
  3. Endnutzer, deren Daten über die Dienste verarbeitet werden

Kategorien personenbezogener Daten

  1. Identifikationsdaten (Name, Benutzername, Benutzer-ID)
  2. Kontaktdaten (E-Mail-Adresse, Telefonnummer, Adresse)
  3. Berufliche Daten (Berufsbezeichnung, Arbeitgeber, Ausbildung)
  4. Demografische Daten (Alter, Geschlecht, Sprache)
  5. Online-Kennungen (IP-Adresse, zugehörige URLs, Bilder sofern vom Nutzer hochgeladen)

Besondere Kategorien personenbezogener Daten

  1. Keine Verarbeitung

Häufigkeit der Übermittlung

  1. Kontinuierlich und fortlaufend für die Dauer der Vereinbarung

Art der Verarbeitung

  1. Erhebung
  2. Speicherung
  3. Strukturierung
  4. Abruf
  5. Nutzung
  6. Übermittlung
  7. Löschung

Zweck der Verarbeitung

Die Verarbeitung erfolgt ausschließlich zur Ermöglichung der Bereitstellung, des Betriebs, der Wartung, des Supports und der Verbesserung der Dienste, wie in der Vereinbarung und den jeweiligen Bestellformularen beschrieben.

Aufbewahrungsfrist

Personenbezogene Daten werden für den in der Vereinbarung festgelegten Zeitraum aufbewahrt und gemäß Abschnitt 13 der DVV gelöscht oder zurückgegeben, sofern keine gesetzliche Aufbewahrungspflicht besteht.

Verarbeitung durch Unterauftragsverarbeiter

Gegenstand, Art und Dauer der Verarbeitung durch Unterauftragsverarbeiter entsprechen den im Rahmen der Vereinbarung erbrachten Diensten.


C. ZUSTÄNDIGE AUFSICHTSBEHÖRDE

Die zuständige Aufsichtsbehörde wird gemäß Klausel 13 der EU-Standardvertragsklauseln bestimmt.


ANLAGE II

TECHNISCHE UND ORGANISATORISCHE MASSNAHMEN

Iteron AG implementiert angemessene technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Sicherheitsniveau zu gewährleisten, unter Berücksichtigung der Art, des Umfangs, des Kontexts und der Zwecke der Verarbeitung.


1. Sicherheits-Governance

  1. Benannte Informationssicherheitsleitung, die für das Informationssicherheitsmanagementsystem (ISMS) verantwortlich ist
  2. Jährliche Überprüfung und Genehmigung von Sicherheits- und Datenschutzrichtlinien
  3. Regelmäßige unabhängige Risikobeurteilungen und Penetrationstests
  4. Formelle Programme zur Risikobehandlung, zum Schwachstellenmanagement und zur Patch-Verwaltung
  5. Verfahren zur Reaktion auf Vorfälle und zur Ursachenanalyse
  6. ISMS ausgerichtet an ISO/IEC 27001:2022

2. Personalsicherheit

  1. Vertraulichkeitsverpflichtungen für alle Mitarbeiter
  2. Hintergrundüberprüfung, soweit gesetzlich zulässig
  3. Verpflichtende Datenschutz- und Sicherheitsschulungen
  4. Rollenbasierte Zugriffsgenehmigung
  5. Kein Zugriff auf personenbezogene Daten ohne ausdrückliche Genehmigung

3. Zugangskontrollen

  1. Rollenbasierte Zugriffskontrolle (RBAC)
  2. Prinzip der minimalen Rechtevergabe und des Need-to-know
  3. Mehrfaktor-Authentifizierung und/oder Single Sign-On
  4. Regelmäßige Überprüfungen der Zugriffsrechte
  5. Eindeutige Benutzer-IDs und Durchsetzung sicherer Passwörter
  6. Audit-Protokolle für Zugriffe und Änderungen

4. Infrastruktur- und Netzwerksicherheit

  1. Cloud-Infrastruktur gehostet auf AWS
  2. Redundanz über mehrere Verfügbarkeitszonen
  3. Gehärtete Betriebssysteme
  4. Tests zur Notfallwiederherstellung und Geschäftskontinuität
  5. Zentralisiertes Sicherheits-Logging und -Monitoring
  6. Regelmäßige Schwachstellenscans und -behebung

5. Datenübertragung und Verschlüsselung

  1. TLS/HTTPS-Verschlüsselung für Daten während der Übertragung
  2. Netzwerk-Firewall-Schutzmaßnahmen
  3. Sichere API-Kommunikationskanäle

6. Datenspeicherung, -isolierung und -löschung

  1. Logische Mandantenisolierung
  2. Verschlüsselte Backups
  3. Sichere Löschprozesse gemäß Industriestandards
  4. Datenvernichtung nach Vertragsbeendigung gemäß der DVV


ANLAGE III

GENEHMIGTE UNTERAUFTRAGSVERARBEITER
Name des UnterauftragsverarbeitersBeschreibung der VerarbeitungStandort des Unterauftragsverarbeiters
Amazon Web ServiceBetrieb der Produktionsumgebung einschließlich der Anwendung und DatenbankenBahrain
Microsoft 365E-Mail-Dienste und DokumentenverwaltungVereinigte Staaten, Indien
TwilioAnruf- und SMS-DiensteVereinigte Staaten
AtlassianArbeitsverwaltungGlobal
GlitchtipFehlerbenachrichtigungIndien
BitbucketCode-VersionskontrolleGlobal
CalendlyPlanungssoftwareGlobal

Sprechen Sie mit unserem Experten

  • TickMöchten Sie mehr erfahren?
  • TickStarten Sie Ihr kostenloses Proof of Concept.
  • TickNahtlos • PEPPOL-konform • Sicher