{"id":3514,"date":"2024-03-07T16:27:51","date_gmt":"2024-03-07T15:27:51","guid":{"rendered":"https:\/\/dev.samesystem.eu\/data-processing-agreement-2022\/"},"modified":"2024-10-15T12:16:36","modified_gmt":"2024-10-15T10:16:36","slug":"data-processing-agreement-2022","status":"publish","type":"page","link":"https:\/\/www.samesystem.com\/de\/data-processing-agreement-2022\/","title":{"rendered":"Data Processing Agreement"},"content":{"rendered":"\t\t<div data-elementor-type=\"wp-page\" data-elementor-id=\"3514\" class=\"elementor elementor-3514 elementor-1892\" data-elementor-post-type=\"page\">\n\t\t\t\t<div class=\"elementor-element elementor-element-ef9d214 e-flex e-con-boxed e-con e-parent\" data-id=\"ef9d214\" data-element_type=\"container\" data-e-type=\"container\" data-settings=\"{&quot;background_background&quot;:&quot;classic&quot;}\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t\t\t<div class=\"elementor-element elementor-element-7e509a7 elementor-widget elementor-widget-heading\" data-id=\"7e509a7\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h1 class=\"elementor-heading-title elementor-size-default\">Daten&shy;verarbeitungs&shy;vereinbarung<\/h1>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-00b8f90 elementor-position-inline-start elementor-mobile-position-inline-start elementor-view-default elementor-widget elementor-widget-icon-box\" data-id=\"00b8f90\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"icon-box.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t<div class=\"elementor-icon-box-wrapper\">\n\n\t\t\t\t\t\t<div class=\"elementor-icon-box-icon\">\n\t\t\t\t<a href=\"https:\/\/www.samesystem.com\/de\/samesystem-data-processing-agreement-de-may-2024\/\" class=\"elementor-icon\" tabindex=\"-1\" aria-label=\"PDF-Version herunterladen\">\n\t\t\t\t<svg xmlns=\"http:\/\/www.w3.org\/2000\/svg\" id=\"Layer_1\" width=\"14.11mm\" height=\"14.11mm\" viewBox=\"0 0 40 40\"><path d=\"M36.5,22.36v-2.36h-7.07v11.79h2.36v-4.71h3.54v-2.36h-3.54v-2.36h4.71ZM23.54,31.79h-4.71v-11.79h4.71c.94,0,1.84.37,2.5,1.04.66.66,1.04,1.56,1.04,2.5v4.71c0,.94-.37,1.84-1.04,2.5-.66.66-1.56,1.04-2.5,1.04ZM21.18,29.43h2.36c.31,0,.61-.12.83-.35.22-.22.35-.52.35-.83v-4.71c0-.31-.12-.61-.35-.83-.22-.22-.52-.35-.83-.35h-2.36v7.07ZM14.11,20h-5.89v11.79h2.36v-3.54h3.54c.62,0,1.22-.25,1.67-.69.44-.44.69-1.04.69-1.67v-3.54c0-.62-.25-1.22-.69-1.67-.44-.44-1.04-.69-1.67-.69h0ZM10.57,25.89v-3.54h3.54v3.54s-3.54,0-3.54,0Z\" stroke-width=\"0\"><\/path><path d=\"M27.07,17.64v-4.71c0-.15-.03-.31-.09-.45-.06-.14-.15-.27-.27-.37L18.47,3.85c-.1-.12-.23-.21-.37-.27-.14-.06-.3-.09-.45-.09H5.86c-.62,0-1.22.25-1.66.69-.44.44-.69,1.04-.69,1.66v28.29c0,.63.25,1.22.69,1.67.44.44,1.04.69,1.67.69h18.86v-2.36H5.86V5.86h9.43v7.07c0,.62.25,1.22.69,1.66.44.44,1.04.69,1.66.69h7.07v2.36h2.36ZM17.64,12.93v-6.6l6.6,6.6h-6.6Z\" stroke-width=\"0\"><\/path><\/svg>\t\t\t\t<\/a>\n\t\t\t<\/div>\n\t\t\t\n\t\t\t\t\t\t<div class=\"elementor-icon-box-content\">\n\n\t\t\t\t\t\t\t\t\t<p class=\"elementor-icon-box-title\">\n\t\t\t\t\t\t<a href=\"https:\/\/www.samesystem.com\/de\/samesystem-data-processing-agreement-de-may-2024\/\" >\n\t\t\t\t\t\t\tPDF-Version herunterladen\t\t\t\t\t\t<\/a>\n\t\t\t\t\t<\/p>\n\t\t\t\t\n\t\t\t\t\n\t\t\t<\/div>\n\t\t\t\n\t\t<\/div>\n\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t<div class=\"elementor-element elementor-element-de893ac e-flex e-con-boxed e-con e-parent\" data-id=\"de893ac\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t\t\t<div class=\"elementor-element elementor-element-944f604 elementor-widget elementor-widget-text-editor\" data-id=\"944f604\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<h2>STANDARDVERTRAGS\u00adKLAUSELN<\/h2><p>F\u00fcr die Zwecke von Artikel 28 Absatz 3 der Verordnung (EU) 2016\/679 (DSGVO)<\/p><p>Der Kunde<br \/>(der &#8222;<strong>Datenverantwortliche<\/strong>&#8222;)<\/p><p>und<\/p><p>SameSystem A\/S<br \/>CVR-\/VAT-Nr.: 31487927<br \/>Rentemestervej 2A<br \/>2400 Kopenhagen NV<br \/>D\u00e4nemark<\/p><p>(der &#8222;<strong>Datenverarbeiter<\/strong>&#8222;)<\/p><p>jeder einzelne eine &#8222;Partei&#8220;; zusammen die &#8222;Parteien&#8220;<\/p><p>HABEN die folgenden Vertragsklauseln (die Klauseln) VEREINBART, um die Anforderungen der DSGVO zu erf\u00fcllen und den Schutz der Rechte der betroffenen Person zu gew\u00e4hrleisten. Diese Klauseln sind Teil des Lizenzvertrags zwischen den Parteien.<\/p><p>Diese Klauseln gelten f\u00fcr alle Verarbeitungen personenbezogener Daten, die vom Datenverarbeiter (einschlie\u00dflich seiner Tochtergesellschaften) im Auftrag des Datenverantwortlichen (einschlie\u00dflich seiner Tochtergesellschaften) durchgef\u00fchrt werden.<\/p><h2>1\u00a0 INHALTSVERZEICHNIS<\/h2><p>2. Pr\u00e4ambel<\/p><p>3. Die Rechte und Pflichten des Datenverantwortlichen<\/p><p>4. Der Datenverarbeiter handelt gem\u00e4\u00df den Anweisungen<\/p><p>5. Vertraulichkeit<\/p><p>6. Sicherheit der Verarbeitung<\/p><p>7. Einsatz von Unterauftragsverarbeitern<\/p><p>8. \u00dcbermittlung von Daten an Drittl\u00e4nder oder internationale Organisationen<\/p><p>9. Unterst\u00fctzung f\u00fcr den Datenverantwortlichen<\/p><p>10. Benachrichtigung \u00fcber die Verletzung des Schutzes personenbezogener Daten<\/p><p>11. L\u00f6schung und R\u00fcckgabe von Daten<\/p><p>12. Audit und Inspektion<\/p><p>13. Die Vereinbarung der Parteien \u00fcber andere Bedingungen<\/p><p>14. Beginn und Laufzeit<\/p><p>15. Kontakt<\/p><p>Anhang A\u00a0 \u2013\u00a0 Informationen \u00fcber die Verarbeitung<\/p><p>Anhang B\u00a0 \u2013\u00a0 Zugelassene Unterauftragsverarbeiter<\/p><p>Anhang C\u00a0 \u2013\u00a0 Anweisung \u00fcber die Verwendung personenbezogener Daten<\/p><p>Anhang D\u00a0 \u2013\u00a0 Die Vereinbarung der Parteien zu anderen Themen<\/p><h2>2\u00a0 PR\u00c4AMBEL<\/h2><p><strong>2.1<\/strong> Diese Vertragsklauseln (die Klauseln) legen die Rechte und Pflichten des Datenverantwortlichen und des Datenverarbeiters bei der Verarbeitung personenbezogener Daten im Auftrag des Datenverantwortlichen fest.<\/p><p><strong>2.2<\/strong> Die Klauseln wurden entwickelt, um die Einhaltung von Artikel 28 Absatz 3 der Verordnung (EU) 2016\/679 des Europ\u00e4ischen Parlaments und des Rates vom 27. April 2016 zum Schutz nat\u00fcrlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95\/46\/EG (Datenschutz-Grundverordnung) durch die Parteien sicherzustellen.<\/p><p><strong>2.3<\/strong> Der Datenverarbeiter erbringt die im Lizenzvertrag und in den allgemeinen Lizenzbedingungen zwischen den Parteien beschriebenen Dienstleistungen und verarbeitet zur Erf\u00fcllung des Lizenzvertrags personenbezogene Daten im Auftrag des f\u00fcr die Datenverarbeitung Verantwortlichen in \u00dcbereinstimmung mit den Klauseln.<\/p><p><strong>2.4<\/strong> Diese Vereinbarung \u00fcber die Datenverarbeitung ersetzt alle fr\u00fcheren Vereinbarungen \u00fcber die Datenverarbeitung zwischen dem Datenverarbeiter und dem f\u00fcr die Datenverarbeitung Verantwortlichen.<\/p><p><strong>2.5<\/strong> Vier Anh\u00e4nge sind den Klauseln beigef\u00fcgt und bilden einen integralen Bestandteil der Klauseln.<\/p><p><strong>2.6<\/strong> Anhang A enth\u00e4lt Einzelheiten \u00fcber die Verarbeitung personenbezogener Daten, einschlie\u00dflich des Zwecks und der Art der Verarbeitung, der Art der personenbezogenen Daten, der Kategorien der betroffenen Personen und der Dauer der Verarbeitung.<\/p><p><strong>2.7<\/strong> Anhang B enth\u00e4lt die Bedingungen des Datenverantwortlichen f\u00fcr den Einsatz von Unterauftragsverarbeitern und eine Liste der vom Datenverantwortlichen zugelassenen Unterauftragsverarbeiter.<\/p><p><strong>2.8<\/strong> Anhang C enth\u00e4lt die Anweisungen des Datenverantwortlichen in Bezug auf die Verarbeitung personenbezogener Daten, die vom Datenverarbeiter umzusetzenden Mindestsicherheitsma\u00dfnahmen und die Art und Weise, wie Audits des Datenverarbeiters und etwaiger Unterauftragsverarbeiter durchgef\u00fchrt werden sollen.<\/p><p><strong>2.9<\/strong> Anhang D enth\u00e4lt Bestimmungen f\u00fcr andere T\u00e4tigkeiten, die nicht von den Klauseln erfasst werden.<\/p><p><strong>2.10<\/strong> Die Klauseln und ihre Anh\u00e4nge sind von beiden Parteien schriftlich, auch elektronisch, aufzubewahren.<\/p><p><strong>2.11<\/strong> Die Klauseln befreien den Datenverarbeiter nicht von Verpflichtungen, denen er gem\u00e4\u00df der Allgemeinen Datenschutzverordnung (DSGVO) oder anderen Rechtsvorschriften unterliegt.<\/p><h2>3\u00a0 DIE RECHTE UND PFLICHTEN DES DATEN\u00adVERANTWORTLICHEN<\/h2><p><strong>3.1 <\/strong>Der Datenverantwortlichen ist daf\u00fcr verantwortlich, dass die Verarbeitung personenbezogener Daten im Einklang mit der DSGVO (siehe Artikel 24 DSGVO), den geltenden Datenschutzbestimmungen der EU oder der Mitgliedstaaten\u00b9 und den Klauseln erfolgt.<\/p><p><strong>3.2<\/strong> Der Datenverantwortlichen hat das Recht und die Pflicht, Entscheidungen \u00fcber die Zwecke und Mittel der Verarbeitung personenbezogener Daten zu treffen.<\/p><p><strong>3.3<\/strong> Der Datenverantwortlichen ist u. a. daf\u00fcr verantwortlich, dass die Verarbeitung personenbezogener Daten, mit welcher der Datenverarbeiter beauftragt wird, auf einer Rechtsgrundlage beruht.<\/p><p>[1] Die in den Klauseln enthaltenen Verweise auf \u201eMitgliedstaaten\u201c sind als Verweise auf \u201eEWR-Mitgliedstaaten\u201c zu verstehen.<\/p><h2>4\u00a0 DER DATENVERARBEITER HANDELT GEM\u00c4SS DEN ANWEISUNGEN<\/h2><p><strong>4.1<\/strong> Der Datenverarbeiter darf personenbezogene Daten nur auf dokumentierte Weisung des Datenverantwortlichen verarbeiten, es sei denn, er ist aufgrund von Rechtsvorschriften der Union oder der Mitgliedstaaten, denen er unterliegt, dazu verpflichtet. Der Datenverantwortlichen kann w\u00e4hrend der gesamten Dauer der Verarbeitung personenbezogener Daten auch nachtr\u00e4gliche Weisungen erteilen; diese Weisungen sind jedoch stets zu dokumentieren und schriftlich, auch elektronisch, in Verbindung mit den Klauseln aufzubewahren.<\/p><p><strong>4.2<\/strong> Der Datenverarbeiter informiert den Datenverantwortlichen unverz\u00fcglich, wenn die Anweisungen des Datenverantwortlichen nach Ansicht des Datenverarbeiters gegen die DSGVO oder die geltenden Datenschutzbestimmungen der EU oder der Mitgliedstaaten versto\u00dfen.<\/p><h2>5\u00a0 VERTRAULICHKEIT<\/h2><p><strong>5.1<\/strong> Der Datenverarbeiter gew\u00e4hrt Zugang zu den personenbezogenen Daten, die im Auftrag des Datenverantwortlichen verarbeitet werden, nur den ihm unterstellten Personen, die sich zur Vertraulichkeit verpflichtet haben oder einer entsprechenden gesetzlichen Geheimhaltungspflicht unterliegen, und nur auf der Grundlage der Notwendigkeit der Kenntnisnahme. Die Liste der Personen, denen Zugang gew\u00e4hrt wurde, wird regelm\u00e4\u00dfig \u00fcberpr\u00fcft. Auf der Grundlage dieser \u00dcberpr\u00fcfung kann der Zugang zu personenbezogenen Daten widerrufen werden, wenn er nicht mehr erforderlich ist, und die personenbezogenen Daten sind dann f\u00fcr diese Personen nicht mehr zug\u00e4nglich.<\/p><p><strong>5.2<\/strong> Der Datenverarbeiter weist auf Verlangen des Datenverantwortlichen nach, dass die betroffenen Personen, die dem Datenverarbeiter unterstellt sind, der oben genannten Geheimhaltungspflicht unterliegen.<\/p><h2>6\u00a0 SICHERHEIT DER VERARBEITUNG<\/h2><p><strong>6.1<\/strong> Artikel 32 DSGVO sieht vor, dass der Datenverantwortlichen und der Datenverarbeiter unter Ber\u00fccksichtigung des Stands der Technik, der Implementierungskosten und der Art, des Umfangs, der Umst\u00e4nde und der Zwecke der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeit und Schwere des Risikos f\u00fcr die Rechte und Freiheiten nat\u00fcrlicher Personen geeignete technische und organisatorische Ma\u00dfnahmen ergreifen, um ein dem Risiko angemessenes Ma\u00df an Sicherheit zu gew\u00e4hrleisten.<\/p><p>Der Datenverantwortlichen bewertet die mit der Verarbeitung verbundenen Risiken f\u00fcr die Rechte und Freiheiten nat\u00fcrlicher Personen und ergreift Ma\u00dfnahmen, um diese Risiken zu mindern. Je nach Relevanz k\u00f6nnen die Ma\u00dfnahmen Folgendes umfassen:<\/p><p style=\"padding-left: 40px;\">a. Pseudonymisierung und Verschl\u00fcsselung von personenbezogenen Daten;<\/p><p style=\"padding-left: 40px;\">b. die F\u00e4higkeit, die st\u00e4ndige Vertraulichkeit, Integrit\u00e4t, Verf\u00fcgbarkeit und Belastbarkeit der Verarbeitungssysteme und -dienste zu gew\u00e4hrleisten;<\/p><p style=\"padding-left: 40px;\">c. die F\u00e4higkeit, die Verf\u00fcgbarkeit und den Zugang zu personenbezogenen Daten im Falle eines physischen oder technischen Zwischenfalls rechtzeitig wiederherzustellen;<\/p><p style=\"padding-left: 40px;\">d. ein Verfahren zur regelm\u00e4\u00dfigen Pr\u00fcfung, Bewertung und Evaluierung der Wirksamkeit der technischen und organisatorischen Ma\u00dfnahmen zur Gew\u00e4hrleistung der Sicherheit der Verarbeitung.<\/p><p><strong>6.2<\/strong> Gem\u00e4\u00df Artikel 32 DSGVO muss der Datenverarbeiter auch &#8211; unabh\u00e4ngig von dem Datenverantwortlichen &#8211; die mit der Verarbeitung verbundenen Risiken f\u00fcr die Rechte und Freiheiten nat\u00fcrlicher Personen bewerten und Ma\u00dfnahmen zur Minderung dieser Risiken ergreifen. Zu diesem Zweck stellt der Datenverantwortlichen dem Datenverarbeiter alle Informationen zur Verf\u00fcgung, die zur Ermittlung und Bewertung dieser Risiken erforderlich sind.<\/p><p><strong>6.3<\/strong> Dar\u00fcber hinaus unterst\u00fctzt der Datenverarbeiter den Datenverantwortlichen bei der Einhaltung seiner Pflichten gem\u00e4\u00df Artikel 32 DSGVO, indem er dem Datenverantwortlichen unter anderem Informationen \u00fcber die technischen und organisatorischen Ma\u00dfnahmen zur Verf\u00fcgung stellt, die der Datenverarbeiter gem\u00e4\u00df Artikel 32 DSGVO bereits umgesetzt hat, sowie alle anderen Informationen, die der Datenverantwortlichen ben\u00f6tigt, um seinen Pflichten gem\u00e4\u00df Artikel 32 DSGVO nachzukommen.<\/p><p>Erfordert die weitere Minderung der festgestellten Risiken nach Einsch\u00e4tzung des Datenverantwortlichen zus\u00e4tzliche, vom Datenverarbeiter zu ergreifende Ma\u00dfnahmen, die \u00fcber die, die der Datenverarbeiter gem\u00e4\u00df Artikel 32 DSGVO bereits ergriffen hat, hinausgehen, so f\u00fchrt der Datenverantwortlichen diese zus\u00e4tzlichen Ma\u00dfnahmen in Anhang C auf.<\/p><h2>7\u00a0 EINSATZ VON UNTERAUFTRAGS\u00adVERARBEITERN<\/h2><p><strong>7.1<\/strong> Der Datenverarbeiter muss die in Artikel 28 Abs\u00e4tze 2 und 4 DSGVO genannten Anforderungen erf\u00fcllen, um einen anderen Datenverarbeiter (einen Unterauftragsverarbeiter) zu beauftragen.<\/p><p><strong>7.2<\/strong> Der Datenverarbeiter darf daher ohne vorherige allgemeine schriftliche Genehmigung des Datenverantwortlichen keinen anderen Verarbeiter (Unterauftragsverarbeiter) mit der Erf\u00fcllung der Klauseln beauftragen.<\/p><p><strong>7.3<\/strong> Der Datenverantwortliche erteilt dem Datenverarbeiter die allgemeine Genehmigung f\u00fcr die Beauftragung von Unterauftragsverarbeitern. Der Datenverarbeiter unterrichtet den Datenverantwortlichen mindestens 30 Tage im Voraus schriftlich \u00fcber alle beabsichtigten \u00c4nderungen in Bezug auf das Hinzuf\u00fcgen oder den Austausch von Unterauftragsverarbeitern, so dass der Datenverantwortliche die M\u00f6glichkeit hat, vor der Beauftragung des\/der betreffenden Unterauftragsverarbeiter(s) Einw\u00e4nde gegen diese \u00c4nderungen zu erheben. L\u00e4ngere Vorank\u00fcndigungsfristen f\u00fcr bestimmte Unterauftragsverarbeitungsdienste k\u00f6nnen in Anlage B angegeben werden. Die Liste der vom Datenverantwortlichen bereits genehmigten Unterauftragsverarbeiter findet sich in Anhang B.<\/p><p><strong>7.4<\/strong> Beauftragt der Datenverarbeiter einen Unterauftragsverarbeiter mit der Durchf\u00fchrung bestimmter Verarbeitungst\u00e4tigkeiten im Auftrag des Datenverantwortlichen, so werden diesem Unterauftragsverarbeiter durch einen Vertrag oder einen anderen Rechtsakt nach EU-Recht oder dem Recht eines Mitgliedstaats dieselben Datenschutzverpflichtungen auferlegt, wie sie in den Klauseln festgelegt sind, insbesondere die Bereitstellung ausreichender Garantien f\u00fcr die Umsetzung geeigneter technischer und organisatorischer Ma\u00dfnahmen in einer Weise, dass die Verarbeitung den Anforderungen der Klauseln und der DSGVO entspricht.<\/p><p>Der Datenverarbeiter ist daher daf\u00fcr verantwortlich, vom Unterauftragsverarbeiter einzufordern, zumindest die Verpflichtungen einzuhalten, denen der Datenverarbeiter gem\u00e4\u00df den Klauseln und der DSGVO unterliegt.<\/p><p><strong>7.5<\/strong> Eine Kopie eines solchen Unterauftragsverarbeitungsvertrags und sp\u00e4tere \u00c4nderungen sind &#8211; auf Verlangen des Datenverantwortlichen &#8211; dem f\u00fcr Datenverantwortlichen vorzulegen, so dass der Datenverantwortliche die M\u00f6glichkeit hat, sicherzustellen, dass dem Unterauftragsverarbeiter dieselben Datenschutzpflichten auferlegt werden, wie sie in den Klauseln festgelegt sind. Klauseln zu gesch\u00e4ftsbezogenen Fragen, die den datenschutzrechtlichen Inhalt der Unterauftragsverarbeitungsvereinbarung nicht ber\u00fchren, m\u00fcssen dem Datenverantwortlichen nicht vorgelegt werden.<\/p><p><strong>7.6<\/strong> Kommt der Unterauftragsverarbeiter seinen Datenschutzverpflichtungen nicht nach, so bleibt der Datenverarbeiter gegen\u00fcber dem Datenverantwortlichen in Bezug auf die Erf\u00fcllung der Verpflichtungen des Unterauftragsverarbeiters in vollem Umfang haftbar. Dies ber\u00fchrt nicht die Rechte der betroffenen Personen nach der Datenschutz-Grundverordnung &#8211; insbesondere die in den Artikeln 79 und 82 der Datenschutz-Grundverordnung vorgesehenen &#8211; gegen\u00fcber dem Datenverantwortlichen und dem Datenverarbeiter, einschlie\u00dflich des Unterauftragsverarbeiters.<\/p><h2>8\u00a0 \u00dcBERMITTLUNG VON DATEN AN DRITTL\u00c4NDER ODER INTERNATIONALE ORGANISATIONEN<\/h2><p><strong>8.1<\/strong> Jegliche \u00dcbermittlung personenbezogener Daten an Drittl\u00e4nder oder internationale Organisationen durch den Datenverarbeiter darf nur auf der Grundlage dokumentierter Anweisungen des Datenverantwortlichen erfolgen und muss stets im Einklang mit Kapitel V der Datenschutz-Grundverordnung stehen.<\/p><p><strong>8.2<\/strong> Ist die \u00dcbermittlung von Daten an Drittl\u00e4nder oder internationale Organisationen, mit welcher der Datenverarbeiter nicht vom Datenverantwortlichen beauftragt wurde, nach dem Recht der EU oder eines Mitgliedstaats, dem der Datenverarbeiter unterliegt, erforderlich, so unterrichtet der Datenverarbeiter den Datenverantwortlichen vor der Verarbeitung \u00fcber diese rechtliche Anforderung, es sei denn, das betreffende Recht verbietet eine solche Unterrichtung aus wichtigen Gr\u00fcnden des \u00f6ffentlichen Interesses.<\/p><p><strong>8.3<\/strong> Ohne dokumentierte Anweisungen des Datenverantwortlichen kann der Datenverarbeiter daher im Rahmen der Klauseln nicht:<\/p><p style=\"padding-left: 40px;\">a. personenbezogene Daten an einen Datenverantwortlichen oder einen Datenverarbeiter in einem Drittland oder in einer internationalen Organisation \u00fcbermitteln<\/p><p style=\"padding-left: 40px;\">b. die Verarbeitung personenbezogener Daten an einen Unterauftragsverarbeiter in einem Drittland \u00fcbertragen<\/p><p style=\"padding-left: 40px;\">c. die Verarbeitung der personenbezogenen Daten durch den Datenverarbeiter in einem Drittland veranlassen<\/p><p><strong>8.4<\/strong> Die Anweisungen des Datenverantwortlichen f\u00fcr die \u00dcbermittlung personenbezogener Daten in ein Drittland, gegebenenfalls einschlie\u00dflich des \u00dcbermittlungsinstruments gem\u00e4\u00df Kapitel V DSGVO, auf das sie sich st\u00fctzen, sind in Anhang C.6 aufgef\u00fchrt.<\/p><p><strong>8.5<\/strong> Die Klauseln sind nicht mit den Standard-Datenschutzklauseln im Sinne von Artikel 46 Absatz 2 Buchstaben c und d DSGVO zu verwechseln, und die Klauseln k\u00f6nnen von den Parteien nicht als \u00dcbermittlungsinstrument gem\u00e4\u00df Kapitel V der DSGVO herangezogen werden.<\/p><h2>9\u00a0 UNTERST\u00dcTZUNG F\u00dcR DEN DATEN\u00adVERANTWORTLICHEN<\/h2><p><strong>9.1<\/strong> Unter Ber\u00fccksichtigung der Art der Verarbeitung unterst\u00fctzt der Datenverarbeiter den Datenverantwortlichen durch geeignete technische und organisatorische Ma\u00dfnahmen, soweit dies m\u00f6glich ist, bei der Erf\u00fcllung der Verpflichtungen des Datenverantwortlichen zur Beantwortung von Antr\u00e4gen auf Aus\u00fcbung der Rechte der betroffenen Person gem\u00e4\u00df Kapitel III DSGVO.<\/p><p>Dies bedeutet, dass der Datenverarbeiter den Datenverantwortlichen, soweit dies m\u00f6glich ist, unterst\u00fctzen muss bei der Einhaltung der Vorschriften in Bezug auf:<\/p><p style=\"padding-left: 40px;\">a. das Recht, bei der Erhebung personenbezogener Daten der betroffenen Person informiert zu werden<\/p><p style=\"padding-left: 40px;\">b. das Recht, informiert zu werden, wenn personenbezogene Daten nicht von der betroffenen Person erhalten worden sind<\/p><p style=\"padding-left: 40px;\">c. das Recht auf Auskunft durch die betroffene Person<\/p><p style=\"padding-left: 40px;\">d. das Recht auf Berichtigung<\/p><p style=\"padding-left: 40px;\">e. das Recht auf L\u00f6schung (&#8222;das Recht auf Vergessenwerden&#8220;)<\/p><p style=\"padding-left: 40px;\">f. das Recht auf Einschr\u00e4nkung der Verarbeitung<\/p><p style=\"padding-left: 40px;\">g. Meldepflicht zur Berichtigung oder L\u00f6schung personenbezogener Daten oder zur Einschr\u00e4nkung der Verarbeitung<\/p><p style=\"padding-left: 40px;\">h. das Recht auf Daten\u00fcbertragbarkeit<\/p><p style=\"padding-left: 40px;\">i. das Recht auf Widerspruch<\/p><p style=\"padding-left: 40px;\">j. das Recht, keiner Entscheidung unterworfen zu werden, die ausschlie\u00dflich auf einer automatisierten Verarbeitung, einschlie\u00dflich Profiling, beruht<\/p><p><strong>9.2<\/strong> Zus\u00e4tzlich zu der Verpflichtung des Datenverarbeiters, den Datenverantwortlichen gem\u00e4\u00df Ziffer 6.3. zu unterst\u00fctzen, muss der Datenverarbeiter den Datenverantwortlichen unter Ber\u00fccksichtigung der Art der Verarbeitung und der ihm zur Verf\u00fcgung stehenden Informationen unterst\u00fctzen bei der Einhaltung der Vorschriften in Bezug auf:<\/p><p style=\"padding-left: 40px;\">a. Die Verpflichtung des Datenverantwortlichen, die Verletzung des Schutzes personenbezogener Daten unverz\u00fcglich und nach M\u00f6glichkeit sp\u00e4testens 72 Stunden, nachdem er davon Kenntnis erlangt hat, der zust\u00e4ndigen Aufsichtsbeh\u00f6rde, der d\u00e4nischen Datenschutzbeh\u00f6rde (Datatilsynet), zu melden, es sei denn, die Verletzung des Schutzes personenbezogener Daten wird wahrscheinlich nicht zu einem Risiko f\u00fcr die Rechte und Freiheiten nat\u00fcrlicher Personen f\u00fchren;<\/p><p style=\"padding-left: 40px;\">b. die Verpflichtung des Datenverantwortlichen, der betroffenen Person die Verletzung des Schutzes personenbezogener Daten unverz\u00fcglich mitzuteilen, wenn die Verletzung des Schutzes personenbezogener Daten wahrscheinlich zu einem hohen Risiko f\u00fcr die Rechte und Freiheiten nat\u00fcrlicher Personen f\u00fchrt;<\/p><p style=\"padding-left: 40px;\">c. die Verpflichtung des Datenverantwortlichen, eine Bewertung der Auswirkungen der geplanten Verarbeitungen auf den Schutz personenbezogener Daten vorzunehmen (Datenschutz-Folgenabsch\u00e4tzung);<\/p><p style=\"padding-left: 40px;\">d. die Verpflichtung des Datenverantwortlichen, die zust\u00e4ndige Aufsichtsbeh\u00f6rde, die d\u00e4nische Datenschutzbeh\u00f6rde (Datatilsynet), vor der Verarbeitung zu konsultieren, wenn aus einer Datenschutz-Folgenabsch\u00e4tzung hervorgeht, dass die Verarbeitung ein hohes Risiko mit sich bringen w\u00fcrde, wenn der Datenverantwortliche keine Ma\u00dfnahmen zur Risikominderung ergreift.<\/p><p><strong>9.3<\/strong> Die Parteien legen in Anlage C die geeigneten technischen und organisatorischen Ma\u00dfnahmen fest, mit denen der Datenverarbeiter den Datenverantwortlichen zu unterst\u00fctzen hat, sowie den Umfang und das Ausma\u00df der erforderlichen Unterst\u00fctzung. Dies gilt f\u00fcr die in den Ziffern 9.1. und 9.2. vorgesehenen Verpflichtungen.<\/p><h2>10\u00a0 BENACHRICHTIGUNG \u00dcBER DIE VERLETZUNG DES SCHUTZES PERSONENBEZOGENER DATEN<\/h2><p><strong>10.1<\/strong> Im Falle einer Verletzung des Schutzes personenbezogener Daten benachrichtigt der Datenverarbeiter den Datenverantwortlichen ohne unangemessene Verz\u00f6gerung, nachdem er davon Kenntnis erlangt hat.<\/p><p><strong>10.2<\/strong> Die Benachrichtigung des Datenverarbeiters an den Datenverantwortlichen erfolgt nach M\u00f6glichkeit innerhalb von 24 Stunden, nachdem der Datenverarbeiter von der Verletzung des Schutzes personenbezogener Daten Kenntnis erlangt hat, damit der Datenverantwortliche seiner Verpflichtung nachkommen kann, die Verletzung des Schutzes personenbezogener Daten der zust\u00e4ndigen Aufsichtsbeh\u00f6rde zu melden, vgl. Artikel 33 DSGVO.<\/p><p><strong>10.3<\/strong> Gem\u00e4\u00df Klausel 9 Absatz 2 Buchstabe a unterst\u00fctzt der Datenverarbeiter den Datenverantwortlichen bei der Meldung der Verletzung des Schutzes personenbezogener Daten an die zust\u00e4ndige Aufsichtsbeh\u00f6rde, was bedeutet, dass der Datenverarbeiter bei der Beschaffung der nachstehend aufgef\u00fchrten Informationen behilflich ist, die gem\u00e4\u00df Artikel 33 Absatz 3 DSGVO in der Meldung des Datenverantwortlichen an die zust\u00e4ndige Aufsichtsbeh\u00f6rde angegeben werden m\u00fcssen:<\/p><p style=\"padding-left: 40px;\">a. die Art der personenbezogenen Daten, einschlie\u00dflich, soweit m\u00f6glich, die Kategorien und die ungef\u00e4hre Anzahl der betroffenen Personen sowie die Kategorien und die ungef\u00e4hre Anzahl der betroffenen personenbezogenen Datens\u00e4tze;<\/p><p style=\"padding-left: 40px;\">b. die voraussichtlichen Folgen der Verletzung des Schutzes personenbezogener Daten;<\/p><p style=\"padding-left: 40px;\">c. die Ma\u00dfnahmen, die der Datenverantwortliche ergriffen hat oder zu ergreifen gedenkt, um die Verletzung des Schutzes personenbezogener Daten zu beheben, gegebenenfalls einschlie\u00dflich Ma\u00dfnahmen zur Abschw\u00e4chung m\u00f6glicher nachteiliger Auswirkungen.<\/p><p><strong>10.4<\/strong> Die Parteien legen in Anhang C alle Angaben fest, die der Datenverarbeiter bei der Unterst\u00fctzung des Datenverantwortlichen bei der Meldung einer Verletzung des Schutzes personenbezogener Daten an die zust\u00e4ndige Aufsichtsbeh\u00f6rde zu machen hat.<\/p><h2>11\u00a0 L\u00d6SCHUNG UND R\u00dcCKGABE VON DATEN<\/h2><p><strong>11.1<\/strong> Bei Beendigung der Erbringung von Dienstleistungen im Bereich der Verarbeitung personenbezogener Daten ist der Datenverarbeiter verpflichtet, alle im Auftrag des Datenverantwortlichen verarbeiteten personenbezogenen Daten zu l\u00f6schen und\/oder zur\u00fcckzugeben und dem Datenverantwortlichen zu best\u00e4tigen, dass er dies getan hat, es sei denn, das Unionsrecht oder das Recht der Mitgliedstaaten schreibt die Speicherung der personenbezogenen Daten vor.<\/p><h2>12\u00a0 AUDIT UND INSPEKTION<\/h2><p><strong>12.1<\/strong> Der Datenverarbeiter stellt dem Datenverantwortlichen alle Informationen zur Verf\u00fcgung, die erforderlich sind, um die Einhaltung der in Artikel 28 und in den Klauseln festgelegten Verpflichtungen nachzuweisen, und er gestattet Audits, einschlie\u00dflich Inspektionen, die von dem Datenverantwortlichen oder einem anderen von dem Datenverantwortlichen beauftragten Pr\u00fcfer durchgef\u00fchrt werden, und leistet seinen Beitrag dazu.<\/p><p><strong>12.2<\/strong> Die Verfahren f\u00fcr Audits, einschlie\u00dflich Inspektionen, des Datenverarbeiters und der Unterauftragsverarbeiter durch den Datenverantwortlichen sind in den Anh\u00e4ngen C.7. und C.8. aufgef\u00fchrt.<\/p><p><strong>12.3<\/strong> Der Datenverarbeiter ist verpflichtet, den Aufsichtsbeh\u00f6rden, die gem\u00e4\u00df den geltenden Rechtsvorschriften Zugang zu den Einrichtungen des Datenverantwortlichen und des Datenverarbeiters haben, oder den im Namen dieser Aufsichtsbeh\u00f6rden handelnden Vertretern gegen Vorlage eines entsprechenden Ausweises Zugang zu den physischen Einrichtungen des Datenverarbeiters zu gew\u00e4hren.<\/p><h2>13\u00a0 DIE VEREINBARUNG DER PARTEIEN \u00dcBER ANDERE BEDINGUNGEN<\/h2><p><strong>13.1<\/strong> Die Parteien k\u00f6nnen weitere Klauseln \u00fcber die Erbringung des Dienstes zur Verarbeitung personenbezogener Daten vereinbaren, in denen z. B. die Haftung geregelt ist, sofern sie nicht direkt oder indirekt im Widerspruch zu den Klauseln stehen oder die Grundrechte und -freiheiten der betroffenen Person und den durch die DSGVO gew\u00e4hrten Schutz beeintr\u00e4chtigen.<\/p><h2>14\u00a0 BEGINN UND LAUFZEIT<\/h2><p><strong>14.1<\/strong> Die Klauseln treten mit dem Datum der Unterzeichnung der Lizenzvereinbarung durch beide Parteien in Kraft.<\/p><p><strong>14.2<\/strong> Beide Parteien haben das Recht, eine Neuverhandlung der Klauseln zu verlangen, wenn Gesetzes\u00e4nderungen oder die Unzweckm\u00e4\u00dfigkeit der Klauseln Anlass zu einer solchen Neuverhandlung geben sollten.<\/p><p><strong>14.3<\/strong> Die Klauseln gelten f\u00fcr die Dauer der Erbringung von Dienstleistungen zur Verarbeitung personenbezogener Daten. F\u00fcr die Dauer der Erbringung von Dienstleistungen zur Verarbeitung personenbezogener Daten k\u00f6nnen die Klauseln nicht gek\u00fcndigt werden, es sei denn, die Parteien haben andere Klauseln f\u00fcr die Erbringung von Dienstleistungen zur Verarbeitung personenbezogener Daten vereinbart.<\/p><p><strong>14.4<\/strong> Wird die Erbringung von Dienstleistungen zur Verarbeitung personenbezogener Daten beendet und werden die personenbezogenen Daten gem\u00e4\u00df Klausel 11.1. und Anhang C.4. gel\u00f6scht oder an den Datenverantwortlichen zur\u00fcckgegeben, k\u00f6nnen die Klauseln von beiden Parteien durch schriftliche Mitteilung gek\u00fcndigt werden.<\/p><h2>15\u00a0 KONTAKT<\/h2><p><strong>15.1<\/strong> Der f\u00fcr die Datenverarbeitung Verantwortliche kann den Datenverarbeiter kontaktieren unter: <a href=\"mailto:dataprivacy@samesystem.com\">dataprivacy@samesystem.com<\/a> f\u00fcr alle allgemeinen Anfragen zu diesen Klauseln sowie im Falle von Datenverst\u00f6\u00dfen.<\/p><h2>ANHANG A\u00a0 \u2013\u00a0 INFORMATIONEN \u00dcBER DIE VERARBEITUNG<\/h2><h3>A.1. Der Zweck der Verarbeitung personenbezogener Daten durch den Datenverarbeiter im Auftrag des Datenverantwortlichen ist:<\/h3><p>Dass der Datenverantwortliche das Online-Workforce-Management-System von SameSystem (SameSystem) einsetzen kann, um Informationen \u00fcber seine Mitarbeiter zu sammeln und zu verarbeiten und seine Mitarbeiter zu verwalten.<\/p><h3>A.2. Die Verarbeitung personenbezogener Daten durch den Datenverarbeiter im Auftrag des Datenverantwortlichen bezieht sich haupts\u00e4chlich auf (die Art der Verarbeitung):<\/h3><p>Der Datenverarbeiter stellt dem Datenverantwortlichen SameSystem zur Verf\u00fcgung und speichert im Auftrag des Datenverantwortlichen personenbezogene Daten \u00fcber die Mitarbeiter des Datenverantwortlichen auf den Servern des Datenverarbeiters und des zugelassenen Unterauftragsverarbeiters.<\/p><h3>A.3. Die Verarbeitung umfasst die folgenden Arten personenbezogener Daten \u00fcber betroffene Personen:<\/h3><ul><li>Name<\/li><li>Geburtsdatum<\/li><li>Sozialversicherungsnummer\/Nationale Versicherungsnummer<\/li><li>E-Mail Adresse<\/li><li>Telefon-Nummer<\/li><li>Wohnanschrift<\/li><li>Gehalt\/Rente<\/li><li>Gehaltsabrechnung und Mitarbeiternummer<\/li><li>Berufliche Funktion<\/li><li>Arbeitszeiten<\/li><li>Abteilung<\/li><li>Korrespondenz zwischen betroffenen Personen<\/li><li>Abwesenheit und Urlaub (inkl. Elternzeit und Abwesenheit aufgrund von Urlaub und Krankheit, ohne \u00e4rztliche Atteste)<\/li><li>Verwarnungen\/Entlassungen<\/li><li>Leistungen<\/li><li>Andere Funktionen\/Verantwortlichkeiten<\/li><\/ul><p>Alle personenbezogenen Daten, zu denen der Datenverarbeiter Zugang erh\u00e4lt, sind vertraulich zu behandeln.<\/p><h3>A.4. Die Verarbeitung umfasst die folgenden Kategorien von betroffenen Personen:<\/h3><ul><li>Mitarbeiter des Datenverantwortlichen.<\/li><\/ul><h3>A.5. Die Verarbeitung personenbezogener Daten durch den Datenverarbeiter im Auftrag des Datenverantwortlichen kann bei Inkrafttreten der Klauseln erfolgen. Die Bearbeitung hat folgende Dauer:<\/h3><p>Die Klauseln bleiben bis zur Beendigung der Lizenzvereinbarung in Kraft und enden gem\u00e4\u00df Klausel 14 oben.<\/p><h2>ANHANG B\u00a0 \u2013\u00a0 ZUGELASSENE UNTERAUFTRAGS\u00adVERARBEITER<\/h2><h3>B.1. Genehmigte Unterauftragsverarbeiter<\/h3><p>Mit Inkrafttreten der Klauseln genehmigt der Datenverantwortliche die Beauftragung der folgenden Unterauftragsverarbeiter:<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t<div class=\"elementor-element elementor-element-237c38d e-flex e-con-boxed e-con e-child\" data-id=\"237c38d\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t<div class=\"elementor-element elementor-element-b078dc0 e-grid e-con-full e-con e-child\" data-id=\"b078dc0\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t<div class=\"elementor-element elementor-element-91de320 elementor-widget elementor-widget-heading\" data-id=\"91de320\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h4 class=\"elementor-heading-title elementor-size-default\">Name<\/h4>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-c6c647c elementor-widget elementor-widget-heading\" data-id=\"c6c647c\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h4 class=\"elementor-heading-title elementor-size-default\">Gastgeberland<\/h4>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-efa72d7 elementor-widget elementor-widget-heading\" data-id=\"efa72d7\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h4 class=\"elementor-heading-title elementor-size-default\">Adresse inkl. Land<\/h4>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-63951c9 elementor-widget elementor-widget-heading\" data-id=\"63951c9\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h4 class=\"elementor-heading-title elementor-size-default\">Beschreibung der Verarbeitung<\/h4>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-cd90bc8 elementor-widget elementor-widget-heading\" data-id=\"cd90bc8\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h4 class=\"elementor-heading-title elementor-size-default\">Unterauftrags\u00adverarbeiter\u00adlinks<\/h4>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-f07340b elementor-widget elementor-widget-text-editor\" data-id=\"f07340b\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>SameSystem UAB, LT100004691219<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-794cca8 elementor-widget elementor-widget-text-editor\" data-id=\"794cca8\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Keine Datenspeicherung<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-0b21250 elementor-widget elementor-widget-text-editor\" data-id=\"0b21250\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Did\u017eioji g. 25, LT-01130, Vilnius, Litauen<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-b30cdf8 elementor-widget elementor-widget-text-editor\" data-id=\"b30cdf8\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Entwicklung und Verbesserung des IT-Systems. Technische Hilfe, falls erforderlich.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-c65ff0f elementor-widget elementor-widget-text-editor\" data-id=\"c65ff0f\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p><span style=\"color: #ffffff;\">&#8211;<\/span><\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-f3324d0 elementor-widget elementor-widget-text-editor\" data-id=\"f3324d0\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Hetzner Online GmbH, DE812871812<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-4ae27ef elementor-widget elementor-widget-text-editor\" data-id=\"4ae27ef\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Deutschland (Hauptstandort) und Finnland (Backup-Standort)<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-4f2463e elementor-widget elementor-widget-text-editor\" data-id=\"4f2463e\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Industrie str. 25, 91710 Gunzenhausen, Deutschland<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-3ce63e7 elementor-widget elementor-widget-text-editor\" data-id=\"3ce63e7\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Die Speicherung aller Daten im System, einschlie\u00dflich personenbezogener Daten.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-222f92a elementor-widget elementor-widget-text-editor\" data-id=\"222f92a\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p><a href=\"https:\/\/www.hetzner.com\/AV\/subcontractors.pdf\" target=\"_blank\" rel=\"noopener\">Link<\/a><\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-f322e9d elementor-widget elementor-widget-text-editor\" data-id=\"f322e9d\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Scaleway SAS<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-be2582d elementor-widget elementor-widget-text-editor\" data-id=\"be2582d\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Frankreich<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-3c330ce elementor-widget elementor-widget-text-editor\" data-id=\"3c330ce\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>8 rue de la Ville l\u2019Ev\u00eaque, 75008 Paris, France<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-f1a830e elementor-widget elementor-widget-text-editor\" data-id=\"f1a830e\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Die Speicherung von Daten in Frankreich. Dies betrifft in erster Linie Sicherungsdaten.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-69b31f4 elementor-widget elementor-widget-text-editor\" data-id=\"69b31f4\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p><span style=\"color: #ffffff;\">&#8211;<\/span><\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-9f3d540 elementor-widget elementor-widget-text-editor\" data-id=\"9f3d540\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Link Mobility Group<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-7964211 elementor-widget elementor-widget-text-editor\" data-id=\"7964211\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Norwegen<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-c99e2c5 elementor-widget elementor-widget-text-editor\" data-id=\"c99e2c5\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Langkaia 1 \u2013 Havnelageret, 0150, Oslo, Norwegen<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-b28fa80 elementor-widget elementor-widget-text-editor\" data-id=\"b28fa80\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Zustellung von SMS. (Es werden keine Daten in den USA verarbeitet)<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-5c1d644 elementor-widget elementor-widget-text-editor\" data-id=\"5c1d644\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p><a href=\"https:\/\/a.storyblok.com\/f\/151608\/x\/cefc0a257e\/link-subprocessors-list-norway-04-march-2021.pdf\" target=\"_blank\" rel=\"noopener\">Link<\/a><\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-e84af20 elementor-widget elementor-widget-text-editor\" data-id=\"e84af20\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>SMTP.DK ApS<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-a218122 elementor-widget elementor-widget-text-editor\" data-id=\"a218122\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>D\u00e4nemark<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-5264983 elementor-widget elementor-widget-text-editor\" data-id=\"5264983\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Refshalevej 163A, 1. Tv 1432 K\u00f8benhavn K, D\u00e4nemark<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-1d266fd elementor-widget elementor-widget-text-editor\" data-id=\"1d266fd\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Zustellung von E-Mails.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-75928e7 elementor-widget elementor-widget-text-editor\" data-id=\"75928e7\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p><a href=\"https:\/\/smtp.dk\/databehandler-aftale\" target=\"_blank\" rel=\"noopener\">Link<\/a><\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-92667df elementor-widget elementor-widget-text-editor\" data-id=\"92667df\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>E-Signatur Danmark A\/S CVR. 38491687<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-de386e7 elementor-widget elementor-widget-text-editor\" data-id=\"de386e7\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Irland<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-a94519c elementor-widget elementor-widget-text-editor\" data-id=\"a94519c\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Lers\u00f8 Park Alle 107, 2100 Kopenhagen \u00d8. D\u00e4nemark<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-6a85263 elementor-widget elementor-widget-text-editor\" data-id=\"6a85263\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Digitale Signaturen.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-edd83e5 elementor-widget elementor-widget-text-editor\" data-id=\"edd83e5\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p><a href=\"https:\/\/www.esignatur.dk\/underdatabehandlere\/\" target=\"_blank\" rel=\"noopener\">Link<\/a><\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-f807eaf elementor-widget elementor-widget-text-editor\" data-id=\"f807eaf\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Sendbird, Inc.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-43066ea elementor-widget elementor-widget-text-editor\" data-id=\"43066ea\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Deutschland<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-ee8af37 elementor-widget elementor-widget-text-editor\" data-id=\"ee8af37\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>400 1st Ave San Mateo, California 94401 United States<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-39749bd elementor-widget elementor-widget-text-editor\" data-id=\"39749bd\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Interne Chat- und Mes-saging-Funktionalit\u00e4t innerhalb der SameSystem-L\u00f6sung (Chat zwischen den Benutzern). Es werden nur der \u201aAnzeigename\u2018 des Benutzers und die Chats\/Nachrichten verarbeitet. NB: Dies ist ein optionaler Service, den der Kunde auf Wunsch von SameSystem aktivieren lassen kann.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-e92ef47 elementor-widget elementor-widget-text-editor\" data-id=\"e92ef47\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p><a href=\"https:\/\/sendbird.com\/sub-processors\" target=\"_blank\" rel=\"noopener\">Link<\/a><\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-b66cc6c elementor-widget elementor-widget-text-editor\" data-id=\"b66cc6c\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Der Datenverantwortliche genehmigt bei Inkrafttreten der Klauseln den Einsatz der oben genannten Unterauftragsverarbeiter f\u00fcr die beschriebene Verarbeitung f\u00fcr diese Partei. Der Datenverarbeiter ist nicht berechtigt, ohne die ausdr\u00fcckliche schriftliche Genehmigung des Datenverantwortlichen einen Unterauftragsverarbeiter mit einer &#8222;anderen&#8220; als der vereinbarten Verarbeitung zu beauftragen oder einen anderen Unterauftragsverarbeiter mit der beschriebenen Verarbeitung zu beauftragen.<\/p><h3>B.2. Vorank\u00fcndigung f\u00fcr die Zulassung von Unterauftragsverarbeitern<\/h3><p>Der Datenverarbeiter informiert den Datenverantwortlichen mindestens 30 Tage vor einer \u00c4nderung der Liste der Unterauftragsverarbeiter und gibt dem Datenverantwortlichen die M\u00f6glichkeit, Einspruch gegen die \u00c4nderung der Liste der Unterauftragsverarbeiter einzulegen. Hat der Datenverantwortliche dem Wechsel des Unterauftragsverarbeiters oder der Beauftragung eines neuen Unterauftragsverarbeiters nicht fristgerecht widersprochen, gilt der Unterauftragsverarbeiter als akzeptiert.<\/p><p>Sollte die \u00c4nderung der Liste der Unterauftragsverarbeiter eine Hinzuf\u00fcgung eines Unterauftragsverarbeiters in einem Drittland beinhalten, muss Datenverantwortliche wie in Anhang C, Abschnitt C.6 vereinbart informiert werden.<\/p><h2>ANHANG C\u00a0 \u2013\u00a0 ANWEISUNG \u00dcBER DIE VERWENDUNG PERSONENBEZOGENER DATEN<\/h2><h3>C.1. Gegenstand der Verarbeitung\/Anweisung zur Verarbeitung<\/h3><p>Die Verarbeitung personenbezogener Daten durch den Datenverarbeiter im Auftrag des Datenverantwortlichen erfolgt durch den Datenverarbeiter in folgender Weise:<\/p><p>Der Datenverarbeiter stellt dem Datenverantwortlichen SameSystem gem\u00e4\u00df dem Lizenzvertrag und den allgemeinen Lizenzbedingungen zur Verf\u00fcgung und speichert zur Erf\u00fcllung des Lizenzvertrags personenbezogene Daten im Namen des Datenverantwortlichen, \u00fcber die Mitarbeiter des Datenverantwortlichen und auf den Servern des Datenverarbeiters und den entsprechenden Servern der Unterauftragsverarbeiter, wie in Anhang B, B1 aufgef\u00fchrt, beschrieben und vom Datenverantwortlichen genehmigt.<\/p><p>Der Datenverarbeiter ist angewiesen, die personenbezogenen Daten nur zu diesem Zweck zu verarbeiten und ist nicht berechtigt, die personenbezogenen Daten des Datenverantwortlichen f\u00fcr andere Zwecke zu verarbeiten oder zu nutzen.<\/p><h3>C.2. Sicherheit der Verarbeitung<\/h3><p>In diesem Abschnitt werden die Mindestsicherheitsanforderungen an das interne Sicherheitsniveau und die Kontrollen des Datenverarbeiters dargelegt.<\/p><h4>C.2.1.1 Organisation der Informationssicherheit (A.5 Sicherheitsrichtlinie &amp; A.6 Rollen und Verantwortung)<\/h4><p>Der Datenverarbeiter muss \u00fcber eine dokumentierte Sicherheitsrichtlinie verf\u00fcgen, welche die Informationssicherheit f\u00fcr das gesamte Personal des Datenverarbeiters behandelt. Das Sicherheitskonzept muss mindestens einmal j\u00e4hrlich \u00fcberpr\u00fcft und aktualisiert werden. Es muss eine Richtlinie f\u00fcr die Verarbeitung personenbezogener Daten geben &#8211; sie kann in die Informationssicherheitsrichtlinie aufgenommen werden. Ein Verzeichnis der Strategien und Verfahren muss jederzeit verf\u00fcgbar sein und in einer vom Datenverarbeiter festgelegten H\u00e4ufigkeit gepflegt werden, welche die in den Klauseln vereinbarten Verpflichtungen widerspiegelt.<\/p><p>Eine Informationssicherheitsfunktion muss f\u00fcr die Sicherheitsinitiativen innerhalb der Organisation des Datenverarbeiters verantwortlich sein. Eine namentlich benannte Person muss f\u00fcr die dem Datenverantwortlichen erbrachten Informationssicherheitsdienste verantwortlich sein.<\/p><p>Der Datenverarbeiter muss \u00fcber einschl\u00e4gige aktualisierte Risikobewertungen zur Informationssicherheit verf\u00fcgen, die dem Datenverantwortlichen auf Anfrage zur Verf\u00fcgung gestellt werden m\u00fcssen, bevor Dienstleistungen erbracht oder ge\u00e4ndert werden.<\/p><p>Der Datenverarbeiter muss eine Risikobewertung des Zugangs anderer externer Parteien zu Daten, Systemen und Netzen vornehmen.<\/p><p>Die Rollen und Zust\u00e4ndigkeiten im Zusammenhang mit der Informationssicherheitsrichtlinie, einschlie\u00dflich der Verarbeitung personenbezogener Daten, m\u00fcssen klar definiert und beschrieben werden.<\/p><h4>C.2.1.2 Sicherheitsbewusstsein (A.7 Sicherheit der Humanressourcen)<\/h4><p>Der Datenverarbeiter muss ein Programm zur Sensibilisierung f\u00fcr Informationssicherheit und Datenschutz einf\u00fchren, um alle Mitarbeiter zu schulen, die Zugang zu den Daten des Datenverantwortlichen haben oder mit ihnen umgehen k\u00f6nnen.<\/p><h4>C.2.1.3 Asset-Verwaltung und Ger\u00e4te (A.8 Asset-Verwaltung)<\/h4><p>Die Organisation muss \u00fcber ein Register der IT-Ressourcen verf\u00fcgen, die f\u00fcr die Verarbeitung personenbezogener Daten im Auftrag des Datenverantwortlichen verwendet werden. Diese Liste muss von einer spezifischen Person gef\u00fchrt werden, die sie auch regelm\u00e4\u00dfig, mindestens aber j\u00e4hrlich, \u00fcberpr\u00fcft und aktualisiert.<\/p><p>Alle Ger\u00e4te, die f\u00fcr die Handhabung und\/oder Verarbeitung der Daten des Datenverantwortlichen relevant sind, einschlie\u00dflich USB-Sticks und anderer mobiler Ger\u00e4te, m\u00fcssen gesch\u00fctzt werden, einschlie\u00dflich Festplattenverschl\u00fcsselung, starker Passw\u00f6rter zum Schutz vor unbefugtem Zugriff auf personenbezogene Daten und Zugriffsbeschr\u00e4nkung auf Mitarbeiter mit spezifischen arbeitsbezogenen Zwecken. Passw\u00f6rter m\u00fcssen in gehashter Form gespeichert werden. Der Login muss nach f\u00fcnf fehlgeschlagenen Login-Versuchen automatisch gesperrt werden, um einen unbefugten Zugriff auf personenbezogene Daten zu verhindern.<\/p><p>Wenn personenbezogene Daten auf den pers\u00f6nlichen Ger\u00e4ten der Mitarbeiter des Datenverarbeiters (BYOD) verarbeitet werden k\u00f6nnen, m\u00fcssen die Ger\u00e4te angemessen gesichert sein, einschlie\u00dflich Verschl\u00fcsselung, erzwungener angemessener Passw\u00f6rter und Beschr\u00e4nkung des Zugriffs auf Mitarbeiter mit spezifischen arbeitsbezogenen Zwecken, z. B. durch Sandboxing-Technologien. BYOD-Richtlinien, -Leitlinien und -Datenschutzrichtlinien m\u00fcssen dem Datenverantwortlichen auf Anfrage zur Verf\u00fcgung gestellt werden &#8211; dazu geh\u00f6rt auch die Einf\u00fchrung eines Mobile Device Management (MDM)-Tools zur Durchsetzung der oben genannten Bestimmungen.<\/p><p>Der Datenverarbeiter muss die Kontrolle \u00fcber alle f\u00fcr die Erbringung von Diensten f\u00fcr den Datenverantwortlichen genutzten Assets sicherstellen, damit gew\u00e4hrleistet ist, dass alle Daten des Datenverantwortlichen vor der Stilllegung der Hardware oder der Wiederverwendung f\u00fcr andere Zwecke mit spezieller Software sicher \u00fcberschrieben werden.<\/p><p>Verwendete externe Datentr\u00e4ger, einschlie\u00dflich USB-Sticks, Tablets, Smartphones usw., m\u00fcssen verschl\u00fcsselt und sicher gel\u00f6scht oder vernichtet werden, wenn sie au\u00dfer Betrieb genommen werden, um einen unbefugten Zugriff auf personenbezogene Daten zu verhindern.<\/p><p>Festplattenund Wechseldatentr\u00e4ger m\u00fcssen w\u00e4hrend der Reparatur, der Wartung und des Transports aufbewahrt und vor unbefugtem Zugriff gesch\u00fctzt werden, und sie m\u00fcssen gem\u00e4\u00df allen Sicherheitsanforderungen behandelt werden.<\/p><h4>C.2.1.4 Zugangsverwaltung (A.9 Zugangskontrolle)<\/h4><p>Der Datenverarbeiter muss klar definierte Rollen und Verantwortlichkeiten f\u00fcr die Mitarbeiter haben. Vor der Einstellung muss ein entsprechendes Screening durchgef\u00fchrt werden [das eine Bewertung der folgenden Punkte beinhalten kann: Hintergrund\u00fcberpr\u00fcfung, Strafregister, fr\u00fcherer Arbeitgeber usw.], wobei die Besch\u00e4ftigungsbedingungen angemessen anzuwenden sind.<\/p><p>Der Datenverarbeiter muss Verfahren f\u00fcr die Benutzerverwaltung einf\u00fchren, in denen die Benutzerrollen und ihre Berechtigungen sowie die Art und Weise der Gew\u00e4hrung, \u00c4nderung und Beendigung des Zugriffs festgelegt sind, die eine angemessene Aufgabentrennung vorsehen und in denen die Anforderungen und Mechanismen f\u00fcr die Protokollierung\/\u00dcberwachung definiert sind.<\/p><p>Der privilegierte Zugang zu Daten, Anwendungen und Infrastruktur muss auf Personen mit einem spezifischen, dokumentierten Gesch\u00e4ftszweck beschr\u00e4nkt sein. Die Zugriffsrechte und die zul\u00e4ssige Verwendung personenbezogener Daten m\u00fcssen f\u00fcr die jeweiligen Aufgabenbereiche schriftlich festgelegt werden.<\/p><p>Der Datenverarbeiter muss eine dokumentierte, effiziente und regelm\u00e4\u00dfige Kontrolle der zugewiesenen Rechte f\u00fcr alle Arten von Benutzerkonten in allen Systemen, welche die Dienste des Datenverantwortlichen unterst\u00fctzen, sicherstellen. Die Kontroll\u00fcberpr\u00fcfung muss f\u00fcr Endbenutzerkonten mindestens einmal alle zw\u00f6lf Monate und f\u00fcr privilegierte Konten mindestens einmal alle sechs Monate aktualisiert werden. Bei austretenden oder gek\u00fcndigten Benutzern m\u00fcssen die Anmeldedaten unmittelbar nach dem letzten Arbeitstag deaktiviert werden.<\/p><p>Der Datenverarbeiter muss den Datenverantwortlichen bei der \u00dcberpr\u00fcfung seiner eigenen Buchf\u00fchrung unterst\u00fctzen. Auf Anfrage des Datenverantwortlichen muss der Datenverarbeiter eine \u00dcbersicht \u00fcber die Zugriffsrechte der einzelnen Mitarbeiter auf die Daten und Systeme des Datenverantwortlichen vorlegen.<\/p><p>Allen Mitarbeitern m\u00fcssen eindeutige Benutzer-IDs zugewiesen werden, und die Neuausstellung von deaktivierten oder abgelaufenen Benutzer-IDs ist verboten.<\/p><p>Die Zugriffsrechte m\u00fcssen nach dem &#8222;Least Privilege&#8220;-Prinzip vergeben werden.<\/p><p>F\u00fcr den privilegierten Zugang zu Daten, Anwendungen und Infrastruktur muss eine Zwei-Faktor-Authentifizierung vorgeschrieben sein.<\/p><p>Der Fernzugriff auf Daten, Anwendungen und Infrastruktur muss eine Zwei-Faktor-Authentifizierung erfordern.<\/p><h4>C.2.1.5 Physische Sicherheit (A.11 Physische und Umgebungssicherheit)<\/h4><p>Serverr\u00e4ume, Rechenzentren und B\u00fcror\u00e4ume, von denen aus potenziell auf die Daten des Datenverantwortlichen zugegriffen werden kann, m\u00fcssen vor unbefugtem Zugriff gesch\u00fctzt werden.<\/p><p>F\u00fcr alle diese Orte muss eine physische Zugangskontrolle eingerichtet werden. Unbefugter Zugang muss durch eine 24&#215;7-\u00dcberwachung und Zugangsbeschr\u00e4nkung mit einem elektronischen Zugangsprotokoll verhindert werden. Alle Mitarbeiter und Besucher, die Zugang zu den R\u00e4umlichkeiten haben, sollten sich durch geeignete Mittel, z. B. Ausweise, eindeutig identifizieren lassen.<\/p><p>Die Einrichtungen m\u00fcssen mit entsprechenden technischen Anlagen ausgestattet sein, um die Verf\u00fcgbarkeit der Dienste zu gew\u00e4hrleisten.<\/p><h4>C.2.1.6 Sicherheit vor Ort (A.11 Physische und umgebungsbezogene Sicherheit)<\/h4><p>Physische Dokumente m\u00fcssen sicher gehandhabt und gesch\u00fctzt werden, vom Druck \u00fcber die sichere Aufbewahrung bis hin zur physischen Vernichtung, z. B. durch den Einsatz von &#8222;Follow-Me-Printing&#8220; und Druckern, die sich an einem sicheren Ort mit beschr\u00e4nktem Zugang befinden. Aktenschr\u00e4nke m\u00fcssen an einem gesicherten Ort mit beschr\u00e4nktem Zugang oder in einem gesicherten Lager untergebracht werden. Die Schr\u00e4nke m\u00fcssen entsprechend der Klassifizierung des darin gelagerten Materials gesichert werden.<\/p><p>Es muss eine physische Zugangskontrolle vorhanden sein, um alle Arten von personenbezogenen Daten auf allen Medien an jedem Standort zu sch\u00fctzen, von B\u00fcros und Serverr\u00e4umen bis hin zu Druckern und Faxger\u00e4ten, die Ausdrucke mit personenbezogenen Daten des Datenverantwortlichen erstellen k\u00f6nnten.<\/p><p>Dazu geh\u00f6rt der Schutz vor dem Risiko, dass Unbefugte auf Computerbildschirme schauen, dass Personen Dokumente lesen, die auf den Schreibtischen liegen, dass Reinigungspersonal au\u00dferhalb der Gesch\u00e4ftszeiten Zugang hat, dass sensible pers\u00f6nliche Daten in Schr\u00e4nken eingeschlossen sind usw. Um dies zu verhindern, sollte eine &#8222;Clean-Desk-Policy&#8220; eingef\u00fchrt werden.<\/p><h4>C.2.1.7 Aktualisierung, Patching und \u00c4nderungskontrolle (A.12 Betrieb)<\/h4><p>Der Datenverarbeiter muss sicherstellen, dass System- und Software-Patches gem\u00e4\u00df den Empfehlungen des Anbieters auf allen Systemen und Infrastrukturen, die Dienste f\u00fcr den Datenverantwortlichen erbringen k\u00f6nnen, installiert werden, einschlie\u00dflich interner Workstations, Anwendungen und Server.<\/p><p>Der Datenverarbeiter muss die Sicherheitsupdates einspielen. Kritische und wichtige Sicherheits-Patches m\u00fcssen \u00fcberpr\u00fcft und so schnell wie m\u00f6glich installiert werden.<\/p><h4>C.2.1.8 Lieferantenbeziehungen (A.15 Beziehungen zu Unterauftragsverarbeitern)<\/h4><p>Falls der Datenverarbeiter einen Unterauftragsverarbeiter einsetzt oder einzusetzen gedenkt:<\/p><p>Bevor die Verarbeitung personenbezogener Daten durch einen Unterauftragsverarbeiter erfolgt, sollten formelle Leitlinien und Verfahren einschlie\u00dflich einschl\u00e4giger vertraglicher Ma\u00dfnahmen festgelegt werden, welche die vorliegenden Kriterien abdecken. Auf Verlangen des Datenverantwortlichen werden dem Datenverantwortlichen innerhalb eines angemessenen Zeitrahmens und ohne unangemessene Verz\u00f6gerung die Unterlagen zur Verf\u00fcgung gestellt, aus denen hervorgeht, dass der Unterauftragsverarbeiter diese Klauseln und\/oder die DSGVO und\/oder die einschl\u00e4gigen Rechtsvorschriften der Mitgliedstaaten einh\u00e4lt. Diese Leitlinien, Verfahren und vertraglichen Ma\u00dfnahmen m\u00fcssen mindestens das gleiche Niveau des Schutzes und der Sicherheit personenbezogener Daten gew\u00e4hrleisten, wie es in diesen Klauseln vorgeschrieben ist.<\/p><h4>C.2.1.9 Schutz vor Malware (A.12 Betriebssicherheit)<\/h4><p>Auf allen Systemen und Ger\u00e4ten des Datenverarbeiters, die bei der Verarbeitung personenbezogener Daten im Auftrag des Datenverantwortlichen eingesetzt werden oder mit den vom Datenverarbeiter verwalteten Systemen oder Ger\u00e4ten verbunden sind, muss ein aktueller Schutz vor Schadsoftware installiert und gewartet werden.<\/p><h4>C.2.1.10 Backups (A.12 Betriebssicherheit)<\/h4><p>Der Datenverarbeiter muss \u00fcber eine dokumentierte Backup-Richtlinie verf\u00fcgen und ein Backup der Systeme und Daten des Datenverantwortlichen durchf\u00fchren. Die Anforderungen an die Aufbewahrung und L\u00f6schung von Daten m\u00fcssen definiert und in \u00dcbereinstimmung mit den Richtlinien und Verfahren gehandhabt werden.<\/p><p>Der Datenverarbeiter muss Verfahren einf\u00fchren, um Backups zu verifizieren, indem er die gesicherten Daten, Software und Systeme mindestens alle 6 Monate erfolgreich wiederherstellt. Die Dokumentation muss auf Anfrage verf\u00fcgbar sein und in die KPI\/Berichterstattung aufgenommen werden.<\/p><p>Backups m\u00fcssen vor unberechtigtem Zugriff gesch\u00fctzt werden.<\/p><p>Die Backups m\u00fcssen verschl\u00fcsselt und sicher aufbewahrt werden.<\/p><h4>C.2.1.11 Protokollierung und \u00dcberwachung (A.12 Betriebssicherheit)<\/h4><p>Jeder Zugriff auf personenbezogene Daten muss protokolliert werden. Das Zugriffsprotokoll muss das Datum und die Uhrzeit des Zugriffs, die UserID und die Art des Zugriffs (Lesen, Bearbeiten, L\u00f6schen, bei sensible Daten auch Anzeigen und Durchsuchen von Daten usw.) enthalten.<\/p><p>Die Sicherheitsprotokollierung muss auf allen Netzwerkger\u00e4ten, Servern und allen Anwendungen, einschlie\u00dflich Datenbanken und IT-Systemadministratoren, aktiviert werden &#8211; die Protokolldateien m\u00fcssen mit einem Zeitstempel versehen und angemessen gegen Manipulationen und unbefugten Zugriff gesch\u00fctzt werden. Die Uhren sollten mit einer einzigen Zeitquelle synchronisiert werden. Die Protokolle m\u00fcssen \u00fcberwacht werden &#8211; z. B. durch die Einrichtung von Regeln f\u00fcr Alarme, wenn die Protokolle Anomalien zeigen, auf die der Datenverarbeiter reagieren sollte.<\/p><p>Ein zentralisiertes System zur Sammlung und \u00dcberpr\u00fcfung von Sicherheitsprotokollen muss als solches vorhanden sein.<\/p><p>Die Protokolle \u00fcber den Zugriff auf personenbezogene Daten und die Verwendung personenbezogener Daten m\u00fcssen \u00fcberwacht werden und zur \u00dcberpr\u00fcfung zur Verf\u00fcgung stehen, um einen unbefugten Zugriff auf personenbezogene Daten festzustellen. Es muss dokumentiert werden, wann und wie oft die Protokolldateien \u00fcberpr\u00fcft werden und wer die Kontrolle durchgef\u00fchrt hat. Die Unterlagen m\u00fcssen auf Anfrage erh\u00e4ltlich sein.<\/p><p>Fehlgeschlagene Anmeldeversuche m\u00fcssen protokolliert und 6 Monate lang aufbewahrt werden, um einen unbefugten Zugriff auf personenbezogene Daten zu erkennen.<\/p><h4>C.2.1.12 Netzwerksicherheit (A.13 Kommunikationssicherheit)<\/h4><p>Der Datenverarbeiter muss die Netzwerksicherheit mit handels\u00fcblichen Ger\u00e4ten und Industriestandardtechniken aufrechterhalten, einschlie\u00dflich Firewalls und Systemen zur Erkennung von Eindringungsversuchen.<\/p><p>Die Infrastruktur muss segmentiert werden, um zumindest die Produktionssysteme von den Test- und Entwicklungsumgebungen zu trennen.<\/p><p>Alle vom Datenverarbeiter \u00fcbermittelten personenbezogenen Daten m\u00fcssen w\u00e4hrend der \u00dcbertragung und im Ruhezustand verschl\u00fcsselt werden.<\/p><h4>C.2.1.13 Management von Sicherheitsvorf\u00e4llen (A.16 Management von Vorf\u00e4llen)<\/h4><p>Der Datenverarbeiter muss Verfahren zur schnellen und wirksamen Erkennung, Analyse und Behandlung von Sicherheitsvorf\u00e4llen einf\u00fchren.<\/p><p>Alle Sicherheitsvorf\u00e4lle und -verletzungen im Zusammenhang mit Diensten, die f\u00fcr den Datenverantwortlichen erbracht werden, m\u00fcssen dem Datenverantwortlichen ohne unn\u00f6tige Verz\u00f6gerung gemeldet werden.<\/p><p>Der Datenverarbeiter muss die in der DSGVO festgelegten Meldepflichten erf\u00fcllen und dem Datenverantwortlichen innerhalb von 24 Stunden die erforderlichen Informationen \u00fcbermitteln.<\/p><h4>C.2.1.14 Disaster-Recovery und Business-Continuity (A. 17 Aspekte der Informationssicherheit im Rahmen des Business Continuity Management)<\/h4><p>Der Datenverarbeiter muss einen dokumentierten und getesteten Notfallwiederherstellungsplan und eine Strategie zur Aufrechterhaltung des Gesch\u00e4ftsbetriebs f\u00fcr die Systeme des Datenverantwortlichen gem\u00e4\u00df einem vereinbarten Serviceniveau umsetzen.<\/p><p>Disaster-Recovery-Pl\u00e4ne und Business-Continuity-Strategien m\u00fcssen regelm\u00e4\u00dfig, mindestens aber j\u00e4hrlich, getestet und aktualisiert werden, um sicherzustellen, dass sie aktuell und wirksam sind. Die Unterlagen m\u00fcssen auf Anfrage erh\u00e4ltlich sein.<\/p><h4>C.2.1.15 Datenverarbeitung (C.7.3.8)<\/h4><p>Der Datenverarbeiter muss in der Lage sein, dem Datenverantwortlichen auf Anfrage eine Kopie aller von ihm verarbeiteten Informationen \u00fcber eine bestimmte betroffene Person in strukturierter, allgemein verwendeter und maschinenlesbarer Form zur Verf\u00fcgung zu stellen.<\/p><h4>C.2.2 L\u00f6sungsspezifische Sicherheitsanforderungen<\/h4><h4>C.2.2.1 Cloud-Dienste<\/h4><p>Der Datenverarbeiter f\u00fchrt eine Risikoanalyse der relevanten Cloud-basierten Unterdr\u00fccker durch. Die Unterauftragsverarbeitungsvertr\u00e4ge des Datenverarbeiters mit etwaigen Cloud-Anbietern, die Teil der L\u00f6sung sind, m\u00fcssen dem Datenverantwortlichen auf Anfrage vorgelegt werden.<\/p><h4>C.2.2.2 Sicherheit im Lebenszyklus von Anwendungen (A.14 Erwerb, Entwicklung und Wartung von Systemen)<\/h4><p>W\u00e4hrend des Lebenszyklus der Entwicklung sollten bew\u00e4hrte Praktiken, der Stand der Technik und anerkannte sichere Entwicklungspraktiken, -rahmen oder -standards befolgt werden, was bedeutet, dass der Datenverarbeiter in allen Phasen des Lebenszyklus der Datenverarbeitung und des Systems die Grunds\u00e4tze des &#8222;Data Protection by Design- and by Default&#8220; umsetzen muss. Dazu geh\u00f6rt, dass nur relevante, verh\u00e4ltnism\u00e4\u00dfige und notwendige Informationen, einschlie\u00dflich der Verwendung, Offenlegung, Aufbewahrung, \u00dcbermittlung und Beseitigung von Daten \u00fcber Einzelpersonen f\u00fcr die Anwendung, welche die Daten verarbeitet, erfasst werden.<\/p><p>Personenbezogene Daten d\u00fcrfen nicht in der Entwicklungs- oder Testumgebung verwendet werden, ohne dass sie vor der Verwendung anonymisiert, pseudonymisiert, verschl\u00fcsselt oder maskiert werden.<\/p><p>Die Systementwicklung muss in speziellen Entwicklungsumgebungen stattfinden, die von den Produktions- und Testsystemen isoliert sind und vor unbefugtem Zugriff gesch\u00fctzt werden m\u00fcssen.<\/p><p>Der Quellcode muss vor unbefugtem Zugriff und Verwendung gesch\u00fctzt werden.<\/p><p>Der Datenverarbeiter muss alle Codes und Anwendungen, die f\u00fcr den Datenverantwortlichen entwickelt werden, vor der Freigabe einer Sicherheits\u00fcberpr\u00fcfung, Schwachstellenpr\u00fcfung und Penetrationstests unterziehen. Regelm\u00e4\u00dfige PEN-Tests sollten f\u00fcr Web-Anwendungen durchgef\u00fchrt und dokumentiert werden.<\/p><h3>C.3. Unterst\u00fctzung f\u00fcr den Datenverantwortlichen<\/h3><p>Der Datenverarbeiter unterst\u00fctzt den Datenverantwortlichen nach Ma\u00dfgabe der Ziffern 9.1. und 9.2., soweit dies m\u00f6glich ist, &#8211; im Rahmen und im Umfang der nachstehend genannten Unterst\u00fctzung &#8211; durch die Umsetzung der folgenden technischen und organisatorischen Ma\u00dfnahmen:<\/p><p>Der Datenverarbeiter ist verpflichtet, den Datenverantwortlichen bei der Erf\u00fcllung seiner Verpflichtungen aus diesem Vertrag unverz\u00fcglich zu unterst\u00fctzen.<\/p><h3>C.4. Aufbewahrungsdauer\/L\u00f6schverfahren<\/h3><p>Die Befugnis des Datenverarbeiters, personenbezogene Daten im Auftrag des Datenverantwortlichen zu verarbeiten, erlischt, wenn die Klauseln oder der Lizenzvertrag beendet werden.<\/p><p>Bei Beendigung der Klauseln geben der Datenverarbeiter und seine Unterauftragsverarbeiter alle personenbezogenen Daten, die der Datenverarbeiter im Rahmen der Klauseln verarbeitet hat, gem\u00e4\u00df Klausel 14 zur\u00fcck und\/oder l\u00f6schen sie. Der Datenverantwortliche kann eine Dokumentation verlangen.<\/p><p>Der Datenverarbeiter darf jedoch die Verarbeitung personenbezogener Daten bis zu einem Monat nach Beendigung der Klauseln fortsetzen, wenn der Umfang der Daten einen gr\u00f6\u00dferen Arbeitsaufwand f\u00fcr den Datenverarbeiter erfordert. Der Datenverarbeiter ist im gleichen Zeitraum berechtigt, die personenbezogenen Daten in das normale Datensicherungsverfahren einflie\u00dfen zu lassen. Die Verarbeitung personenbezogener Daten durch die Datenverarbeiter in diesem Zeitraum erfolgt nach denselben Anweisungen wie in den Klauseln beschrieben.<\/p><h3>C.5. Verarbeitungsort<\/h3><p>Die Standorte des Datenverarbeiters und seiner Unterauftragsverarbeiter sind in Anhang B, B.1 aufgef\u00fchrt.<\/p><p>Die Verarbeitung personenbezogener Daten gem\u00e4\u00df den Klauseln kann nicht an anderen als den in Anhang B, B.1 aufgef\u00fchrten Orten erfolgen. Andere\/neue Verarbeitungsorte bed\u00fcrfen der vorherigen Meldung durch den Datenverarbeiter gem\u00e4\u00df Anhang B, B2 in den Klauseln, die besagen, dass der Einsatz eventueller neuer Unterauftragsverarbeiter (und damit eventuell neuer Verarbeitungsorte) dem Datenverantwortlichen mindestens 60 Tage vor dem geplanten Einsatz gemeldet werden sollte.<\/p><h3>C.6. Anweisung zur \u00dcbermittlung personenbezogener Daten an Drittl\u00e4nder<\/h3><p><strong>C.6.1<\/strong> Der Datenverarbeiter kann Daten an einen Unterauftragsverarbeiter \u00fcbermitteln, der gem\u00e4\u00df Abschnitt 7.3 dieser Vereinbarung zugelassen ist.<\/p><p><strong>C.6.2<\/strong> Der Datenverarbeiter muss eine Rechtsgrundlage f\u00fcr die \u00dcbermittlung gem\u00e4\u00df Kapitel V der Datenschutz-Grundverordnung schaffen, ohne dazu der Unterschrift des Datenverantwortlichen zu bed\u00fcrfen. In diesen F\u00e4llen ist der Datenverarbeiter verpflichtet, die Rechtm\u00e4\u00dfigkeit der \u00dcbermittlungsgrundlage sicherzustellen.<\/p><p><strong>C.6.3<\/strong> Im Falle der \u00dcbermittlung von Daten in ein Drittland muss der Datenverantwortliche mindestens 30 Tage vor der \u00dcbermittlung informiert werden. Erhebt der Datenverantwortliche innerhalb dieser Frist keine Einw\u00e4nde gegen die \u00dcbermittlung, wird die \u00dcbermittlung gem\u00e4\u00df Klausel 7.3 dieser Vereinbarung genehmigt.<\/p><p>Wenn der Datenverantwortliche keine dokumentierten Anweisungen f\u00fcr die \u00dcbermittlung personenbezogener Daten in ein Drittland gem\u00e4\u00df diesen Klauseln erteilt, ist der Datenverarbeiter im Rahmen dieser Klauseln nicht berechtigt, eine solche \u00dcbermittlung vorzunehmen.<\/p><h3>C.7. Verfahren f\u00fcr die vom Datenverantwortlichen durchgef\u00fchrten Audits, einschlie\u00dflich Inspektionen, der Verarbeitung personenbezogener Daten durch den Datenverarbeiter<\/h3><p>Der Datenverarbeiter muss einmal pro Jahr auf eigene Kosten einen Audit- oder Zertifizierungsbericht von einem unabh\u00e4ngigen Dritten \u00fcber seine Einhaltung der DSGVO, der geltenden Datenschutzbestimmungen der EU oder der Mitgliedstaaten und der Klauseln einholen.<\/p><p>Die Parteien sind \u00fcbereingekommen, dass die folgende Art von Audit und Zertifizierung in \u00dcbereinstimmung mit den Klauseln verwendet werden kann:<\/p><h4>ISAE3000<\/h4><p>Der genehmigte Bericht oder die genehmigte Bescheinigung ist dem f\u00fcr die Verarbeitung Verantwortlichen auf Verlangen unverz\u00fcglich vorzulegen, um die Einhaltung der in diesen Klauseln genannten Kriterien nachzuweisen. Der genehmigte Bericht bzw. die genehmigte Bescheinigung ist auch unter www.samesystem.com abrufbar. Der f\u00fcr die Verarbeitung Verantwortliche kann den Umfang und\/oder die Methodik des Berichts anfechten und in diesem Fall ein neues Audit\/eine neue Inspektion mit einem ge\u00e4nderten Umfang und\/oder einer anderen Methodik verlangen. Der Datenverarbeiter ist berechtigt, einen angemessenen Stundensatz f\u00fcr die in Anhang D dieser Klauseln geregelte Dienstleistung in Rechnung zu stellen, wenn der f\u00fcr die Verarbeitung Verantwortliche andere Audits und\/oder Zertifizierungen als die oben genannten verlangt.<\/p><p>Auf der Grundlage der Ergebnisse eines solchen Audits\/einer solchen Inspektion kann der Datenverantwortliche verlangen, dass weitere Ma\u00dfnahmen ergriffen werden, um die Einhaltung der DSGVO, der geltenden Datenschutzbestimmungen der EU oder der Mitgliedstaaten und der Klauseln zu gew\u00e4hrleisten.<\/p><p>Der Datenverantwortliche oder der Vertreter des Datenverantwortlichen hat dar\u00fcber hinaus das Recht, die Orte zu inspizieren, an denen die Verarbeitung personenbezogener Daten durch den Datenverarbeiter erfolgt, einschlie\u00dflich der physischen Einrichtungen sowie der Systeme, die f\u00fcr die Verarbeitung im Auftrag des Datenverantwortlichen verwendet werden und damit im Zusammenhang stehen. Eine solche Kontrolle wird durchgef\u00fchrt, wenn der Datenverantwortliche sie f\u00fcr erforderlich h\u00e4lt und wenn sie einen konkreten und relevanten Zweck hat.<\/p><h3>C.8. Verfahren f\u00fcr Audits, einschlie\u00dflich Inspektionen, der Verarbeitung personenbezogener Daten durch Unterauftragsverarbeiter<\/h3><p>Das Audit oder die Zertifizierung, wie in diesem Anhang Abschnitt C.7 vereinbart, muss die Unterauftragsverarbeiter, die bei der erbrachten Dienstleistung eingesetzt werden, in den Umfang des Audits oder der Zertifizierung einbeziehen.<\/p><p>Wenn die Unterauftragsverarbeiter nicht Teil des Umfangs des vereinbarten Audits oder der Zertifizierung nach C.7 sind, muss der Datenverarbeiter einmal j\u00e4hrlich auf eigene Kosten ein Audit oder eine Bescheinigung eines unabh\u00e4ngigen Dritten \u00fcber die Einhaltung der DSGVO, der geltenden Datenschutzbestimmungen der EU oder der Mitgliedstaaten und der Klauseln durch den Unterauftragsverarbeiter einholen oder eine entsprechende Inspektion des Unterauftragsverarbeiters gem\u00e4\u00df den oben genannten oder \u00e4hnlichen Standards, wie in Abschnitt C.7 erw\u00e4hnt, durchf\u00fchren.<\/p><p>Der genehmigte Bericht oder die genehmigte Bescheinigung ist dem Datenverantwortlichen auf Verlangen unverz\u00fcglich vorzulegen, um die Einhaltung der in diesen Klauseln genannten Kriterien nachzuweisen. Der Datenverantwortliche kann den Umfang und\/oder die Methodik des Berichts anfechten und in diesem Fall ein neues Audit\/eine neue Inspektion mit ge\u00e4ndertem Umfang und\/oder anderer Methodik verlangen. Der Datenverarbeiter ist berechtigt, einen angemessenen Stundensatz f\u00fcr die Dienstleistung in Rechnung zu stellen, wenn der Datenverantwortliche andere als die oben genannten Audits und\/oder Zertifizierungen verlangt.<\/p><p>Auf der Grundlage der Ergebnisse eines solchen Audits\/einer solchen Inspektion kann der Datenverantwortliche verlangen, dass weitere Ma\u00dfnahmen ergriffen werden, um die Einhaltung der DSGVO, der geltenden Datenschutzbestimmungen der EU oder der Mitgliedstaaten und der Klauseln zu gew\u00e4hrleisten.<\/p><p>Der Datenverarbeiter oder der Vertreter des Datenverarbeiters hat dar\u00fcber hinaus Zugang zu den Orten, an denen die Verarbeitung personenbezogener Daten durch den Unterauftragsverarbeiter erfolgt, einschlie\u00dflich der physischen Einrichtungen sowie der f\u00fcr die Verarbeitung verwendeten und damit im Zusammenhang stehenden Systeme, und kann diese auch physisch inspizieren. Eine solche Kontrolle wird durchgef\u00fchrt, wenn der Datenverarbeiter (oder der Datenverantwortliche) sie f\u00fcr erforderlich h\u00e4lt und wenn sie einen konkreten und relevanten Zweck hat.<\/p><p>Die Unterlagen f\u00fcr solche Kontrollen sind dem Datenverantwortlichen unverz\u00fcglich zur Kenntnisnahme vorzulegen. Der Datenverantwortliche kann den Umfang und\/oder die Methodik des Berichts anfechten und in solchen F\u00e4llen eine neue Inspektion mit ge\u00e4ndertem Umfang und\/oder anderer Methodik verlangen, wenn dies einen konkreten und relevanten Zweck hat.<\/p><p>Der Datenverantwortliche kann &#8211; falls erforderlich &#8211; eine physische Kontrolle des Unterauftragsverarbeiters veranlassen und daran teilnehmen. Dies kann der Fall sein, wenn der Datenverantwortliche der Ansicht ist, dass die Kontrolle des Unterauftragsverarbeiters durch den Datenverarbeiter dem Datenverantwortlichen keine ausreichenden Unterlagen zur Verf\u00fcgung gestellt hat, anhand derer er feststellen kann, dass die Verarbeitung durch den Unterauftragsverarbeiter im Einklang mit den Klauseln durchgef\u00fchrt wird.<\/p><p>Die Teilnahme des Datenverantwortlichen an einer Inspektion des Unterauftragsverarbeiters \u00e4ndert nichts an der Tatsache, dass der Datenverarbeiter weiterhin die volle Verantwortung daf\u00fcr tr\u00e4gt, dass der Unterauftragsverarbeiter die Datenschutz-Grundverordnung, die geltenden Datenschutzbestimmungen der EU oder der Mitgliedstaaten und die Klauseln einh\u00e4lt.<\/p><p>Die Kosten des Datenverarbeiters und des Unterauftragsverarbeiters im Zusammenhang mit der physischen \u00dcberwachung\/Inspektion in den Einrichtungen des Unterauftragsverarbeiters gehen nicht zu Lasten des Datenverantwortlichen &#8211; unabh\u00e4ngig davon, ob der Datenverantwortliche eine solche Inspektion veranlasst und daran teilgenommen hat, sofern sie einen konkreten und relevanten Zweck hat.<\/p><h2>ANHANG D\u00a0 \u2013\u00a0 DIE VEREINBARUNG DER PARTEIEN ZU ANDEREN THEMEN<\/h2><h3>In Bezug auf 9.2 und C.7<\/h3><p>Soweit der f\u00fcr die Datenverarbeitung Verantwortliche die Unterst\u00fctzung des Datenverarbeiters bei den in Abschnitt 9.2 (c) und (d) beschriebenen Dienstleistungen in Anspruch nimmt und f\u00fcr den Fall, dass der f\u00fcr die Datenverarbeitung Verantwortliche andere als die oben in Anhang C, Abschnitt C.7 genannten Pr\u00fcfungen oder\/und Zertifizierungen verlangt, ist der f\u00fcr die Datenverarbeitung Verantwortliche verpflichtet, den Datenverarbeiter f\u00fcr die hierf\u00fcr aufgewendete Zeit zu den vom Datenverarbeiter zu jeder Zeit verwendeten Stundens\u00e4tzen zu verg\u00fcten.<\/p><h3>\u00c4nderungen der Vereinbarung \u00fcber die Datenverarbeitung<\/h3><p>Zwischen den Parteien gilt immer die aktuellste Version der Datenverarbeitungsvereinbarung.<\/p><p>Der Datenverarbeiter beh\u00e4lt sich das Recht vor, laufend \u00c4nderungen und Klarstellungen an der Vereinbarung vorzunehmen. Diese \u00c4nderungen ergeben sich in der Regel aus neuen Empfehlungen, z. B. der Datenschutzbeh\u00f6rde oder der EU-Kommission, sowie aus \u00c4nderungen der Praxis und der Gesetzgebung in diesem Bereich.<\/p><p>Der f\u00fcr die Verarbeitung Verantwortliche wird daher gebeten, sich f\u00fcr den Erhalt von Benachrichtigungen bei \u00c4nderungen des Abkommens anzumelden.<\/p><p>Der f\u00fcr die Verarbeitung Verantwortliche hat nach Erhalt einer Benachrichtigung \u00fcber eine \u00c4nderung 14 Arbeitstage Zeit, um Einspruch zu erheben, wenn die \u00c4nderung vern\u00fcnftigerweise nicht akzeptiert werden kann.<\/p><p>Diese Bestimmung gilt nicht f\u00fcr \u00c4nderungen bei der Nutzung von Unterauftragsverarbeitern, die in Abschnitt 7 des Abkommens geregelt sind.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t","protected":false},"excerpt":{"rendered":"<p>Daten\u00adverarbeitungs\u00advereinbarung &nbsp; PDF-Version herunterladen STANDARDVERTRAGS\u00adKLAUSELN F\u00fcr die Zwecke von Artikel 28 Absatz 3 der Verordnung (EU) 2016\/679 (DSGVO) Der Kunde (der &#8222;Datenverantwortliche&#8222;) und SameSystem A\/S CVR-\/VAT-Nr.: 31487927 Rentemestervej 2A 2400 Kopenhagen NV D\u00e4nemark (der &#8222;Datenverarbeiter&#8222;) jeder einzelne eine &#8222;Partei&#8220;; zusammen die &#8222;Parteien&#8220; HABEN die folgenden Vertragsklauseln (die Klauseln) VEREINBART, um die Anforderungen der DSGVO zu [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":0,"parent":0,"menu_order":0,"comment_status":"closed","ping_status":"closed","template":"elementor_header_footer","meta":{"footnotes":""},"class_list":["post-3514","page","type-page","status-publish","hentry"],"yoast_head":"<!-- This site is optimized with the Yoast SEO Premium plugin v27.5 (Yoast SEO v27.5) - https:\/\/yoast.com\/product\/yoast-seo-premium-wordpress\/ -->\n<title>Data Processing Agreement &#8211; SameSystem<\/title>\n<meta name=\"description\" content=\"SameSystem Data Processing Agreement.\" \/>\n<meta name=\"robots\" content=\"noindex, follow\" \/>\n<meta property=\"og:locale\" content=\"de_DE\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Data Processing Agreement\" \/>\n<meta property=\"og:description\" content=\"SameSystem Data Processing Agreement.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/www.samesystem.com\/de\/data-processing-agreement-2022\/\" \/>\n<meta property=\"og:site_name\" content=\"SameSystem\" \/>\n<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/samesystem\/\" \/>\n<meta property=\"article:modified_time\" content=\"2024-10-15T10:16:36+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/www.samesystem.com\/wp-content\/uploads\/2024\/07\/social-preview-logo.webp\" \/>\n\t<meta property=\"og:image:width\" content=\"1200\" \/>\n\t<meta property=\"og:image:height\" content=\"630\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/webp\" \/>\n<meta name=\"twitter:label1\" content=\"Gesch\u00e4tzte Lesezeit\" \/>\n\t<meta name=\"twitter:data1\" content=\"36\u00a0Minuten\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/www.samesystem.com\\\/de\\\/data-processing-agreement-2022\\\/\",\"url\":\"https:\\\/\\\/www.samesystem.com\\\/de\\\/data-processing-agreement-2022\\\/\",\"name\":\"Data Processing Agreement &#8211; SameSystem\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/www.samesystem.eu\\\/#website\"},\"datePublished\":\"2024-03-07T15:27:51+00:00\",\"dateModified\":\"2024-10-15T10:16:36+00:00\",\"description\":\"SameSystem Data Processing Agreement.\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/www.samesystem.com\\\/de\\\/data-processing-agreement-2022\\\/#breadcrumb\"},\"inLanguage\":\"de\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/www.samesystem.com\\\/de\\\/data-processing-agreement-2022\\\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/www.samesystem.com\\\/de\\\/data-processing-agreement-2022\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/www.samesystem.com\\\/de\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Data Processing Agreement\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/www.samesystem.eu\\\/#website\",\"url\":\"https:\\\/\\\/www.samesystem.eu\\\/\",\"name\":\"SameSystem\",\"description\":\"Workforce Management f\u00fcr Einzelhandel und Gastronomie\",\"publisher\":{\"@id\":\"https:\\\/\\\/www.samesystem.eu\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/www.samesystem.eu\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"de\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/www.samesystem.eu\\\/#organization\",\"name\":\"SameSystem\",\"url\":\"https:\\\/\\\/www.samesystem.eu\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"de\",\"@id\":\"https:\\\/\\\/www.samesystem.eu\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/www.samesystem.com\\\/wp-content\\\/uploads\\\/2024\\\/01\\\/SameSystem-logo-2023.svg\",\"contentUrl\":\"https:\\\/\\\/www.samesystem.com\\\/wp-content\\\/uploads\\\/2024\\\/01\\\/SameSystem-logo-2023.svg\",\"width\":56,\"height\":14,\"caption\":\"SameSystem\"},\"image\":{\"@id\":\"https:\\\/\\\/www.samesystem.eu\\\/#\\\/schema\\\/logo\\\/image\\\/\"},\"sameAs\":[\"https:\\\/\\\/www.facebook.com\\\/samesystem\\\/\",\"https:\\\/\\\/www.linkedin.com\\\/company\\\/samesystem\\\/\",\"https:\\\/\\\/www.instagram.com\\\/samesystem\\\/\"]}]}<\/script>\n<!-- \/ Yoast SEO Premium plugin. -->","yoast_head_json":{"title":"Data Processing Agreement &#8211; SameSystem","description":"SameSystem Data Processing Agreement.","robots":{"index":"noindex","follow":"follow"},"og_locale":"de_DE","og_type":"article","og_title":"Data Processing Agreement","og_description":"SameSystem Data Processing Agreement.","og_url":"https:\/\/www.samesystem.com\/de\/data-processing-agreement-2022\/","og_site_name":"SameSystem","article_publisher":"https:\/\/www.facebook.com\/samesystem\/","article_modified_time":"2024-10-15T10:16:36+00:00","og_image":[{"width":1200,"height":630,"url":"https:\/\/www.samesystem.com\/wp-content\/uploads\/2024\/07\/social-preview-logo.webp","type":"image\/webp"}],"twitter_misc":{"Gesch\u00e4tzte Lesezeit":"36\u00a0Minuten"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"https:\/\/www.samesystem.com\/de\/data-processing-agreement-2022\/","url":"https:\/\/www.samesystem.com\/de\/data-processing-agreement-2022\/","name":"Data Processing Agreement &#8211; SameSystem","isPartOf":{"@id":"https:\/\/www.samesystem.eu\/#website"},"datePublished":"2024-03-07T15:27:51+00:00","dateModified":"2024-10-15T10:16:36+00:00","description":"SameSystem Data Processing Agreement.","breadcrumb":{"@id":"https:\/\/www.samesystem.com\/de\/data-processing-agreement-2022\/#breadcrumb"},"inLanguage":"de","potentialAction":[{"@type":"ReadAction","target":["https:\/\/www.samesystem.com\/de\/data-processing-agreement-2022\/"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/www.samesystem.com\/de\/data-processing-agreement-2022\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/www.samesystem.com\/de\/"},{"@type":"ListItem","position":2,"name":"Data Processing Agreement"}]},{"@type":"WebSite","@id":"https:\/\/www.samesystem.eu\/#website","url":"https:\/\/www.samesystem.eu\/","name":"SameSystem","description":"Workforce Management f\u00fcr Einzelhandel und Gastronomie","publisher":{"@id":"https:\/\/www.samesystem.eu\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/www.samesystem.eu\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"de"},{"@type":"Organization","@id":"https:\/\/www.samesystem.eu\/#organization","name":"SameSystem","url":"https:\/\/www.samesystem.eu\/","logo":{"@type":"ImageObject","inLanguage":"de","@id":"https:\/\/www.samesystem.eu\/#\/schema\/logo\/image\/","url":"https:\/\/www.samesystem.com\/wp-content\/uploads\/2024\/01\/SameSystem-logo-2023.svg","contentUrl":"https:\/\/www.samesystem.com\/wp-content\/uploads\/2024\/01\/SameSystem-logo-2023.svg","width":56,"height":14,"caption":"SameSystem"},"image":{"@id":"https:\/\/www.samesystem.eu\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/www.facebook.com\/samesystem\/","https:\/\/www.linkedin.com\/company\/samesystem\/","https:\/\/www.instagram.com\/samesystem\/"]}]}},"_links":{"self":[{"href":"https:\/\/www.samesystem.com\/de\/wp-json\/wp\/v2\/pages\/3514","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.samesystem.com\/de\/wp-json\/wp\/v2\/pages"}],"about":[{"href":"https:\/\/www.samesystem.com\/de\/wp-json\/wp\/v2\/types\/page"}],"author":[{"embeddable":true,"href":"https:\/\/www.samesystem.com\/de\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.samesystem.com\/de\/wp-json\/wp\/v2\/comments?post=3514"}],"version-history":[{"count":4,"href":"https:\/\/www.samesystem.com\/de\/wp-json\/wp\/v2\/pages\/3514\/revisions"}],"predecessor-version":[{"id":11079,"href":"https:\/\/www.samesystem.com\/de\/wp-json\/wp\/v2\/pages\/3514\/revisions\/11079"}],"wp:attachment":[{"href":"https:\/\/www.samesystem.com\/de\/wp-json\/wp\/v2\/media?parent=3514"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}