Vereinbarung über eine Auftragsverarbeitung nach Art 28 DSGVO

Ähnliche Dokumente
Vereinbarung über eine Auftragsverarbeitung nach Art 28 DSGVO

EU-DATENSCHUTZ-GRUNDVERORDNUNG. Vereinbarung. Auftragsverarbeitung nach Art 28 DSGVO

VEREINBARUNG ÜBER EINE AUFTRAGSVERARBEITUNGSVERTRAG NACH ART 28 DSGVO

Vereinbarung über eine Auftragsverarbeitung nach Art 28 DSGVO

So schützen Sie Ihre Daten vor Diebstahl

Auftragsverarbeitungsvereinbarung gemäß Art 28 DSGVO

Vereinbarung über eine Auftragsverarbeitung gemäß Art. 28 DSGVO

Auftragsverarbeitung nach Art 28 DSGVO

VEREINBARUNG ÜBER EINE AUFTRAGSVERARBEITUNG

Vereinbarung. gemeinsame Verarbeitung von Personenbezogenen Daten nach Art 26

V e r e i n barung über eine Auftragsverarbeitung nach Art 28 DSGVO

Auftragsverarbeitung nach Art 28 DSGVO

VEREINBARUNG ÜBER EINE AUFTR AGSV E RARBEITUNG NACH ART 28 DS GV O D ER V ER AN TWOR TL I CH E. (im Folgenden Auftraggeber)

Vereinbarung. Auftragsverarbeitung nach Art 28 DSGVO

Auftragsverarbeitung nach Art 28 DSGVO

Auftragsverarbeitervereinbarung

EU-DATENSCHUTZ-GRUNDVERORDNUNG (DSGVO) MUSTER

VEREINBARUNG ÜBER EINE AUFTRAGSVERARBEITUNG NACH ART 28 DSGVO

Vereinbarung über eine Auftragsverarbeitung gemäß Art. 28 DSGVO. [NN] [Anschrift]

Auftragsverarbeitervereinbarung gemäß Art. 28 DS-GVO. vom

Auftragsverarbeitung nach Art 28 DSGVO

ALLGEMEINE GESCHÄFTSBEDINGUNGEN ÜBER DIE NUTZUNG DER COMTECH CLOUD SOWIE DIE AUFTRAGSVERARBEITUNG NACH ART 28 DSGVO

Technisch-organisatorische Maßnahmen

Vereinbarung über eine Auftragsverarbeitung gemäß Art. 28 DSGVO

D_06a Auftragsverarbeitungsvertrag nach Art 28 DSGVO

Technisch-organisatorische Maßnahmen, Stand Seite 1 von 5. Technisch-organisatorische Maßnahmen

Vereinbarung über eine Auftragsverarbeitung nach Artikel 28 DSGVO

VEREINBARUNG. über eine. Auftragsverarbeitung nach Art 28 DSGVO

Vereinbarung. Auftragsverarbeitung nach Art 28 DSGVO Stand

Vereinbarung über eine Auftragsverarbeitung nach Art 28 DSGVO

Vereinbarung. Auftragsverarbeitung nach Art 28 DSG VO Stand

Vereinbarung. über eine. Auftragsverarbeitung nach Art 28 EU Datenschutz- Grundverordnung

Maßnahmen, die geeignet sind, Unbefugten den Zutritt zu Datenverarbeitungsanlagen,

Vereinbarung. zwischen Verantwortlicher - nachstehend Auftraggeber genannt - und. CROSSSOFT.GmbH Knooper Weg 126/128, Kiel

Vereinbarung. zwischen. nachstehend Auftraggeber genannt. und. cometis AG nachstehend Auftragnehmer genannt

Auftragsdatenverarbeitung

Anlage 2 zum Auftrag gemäß Art. 28 DS-GVO: Technische und organisatorische Maßnahmen nach Art. 32 DS-GVO und Anlage

Vereinbarung zum Datenschutz und zur Datensicherheit in Auftragsverhältnissen

Vereinbarung. Auftragsverarbeitung nach Art. 28 DSGVO

Datenverarbeitungsverzeichnis nach Art 30 Abs 2 EU-Datenschutz- Grundverordnung (DSGVO) (Auftragsverarbeiter) Inhalt

Technisch-organisatorische Maßnahmen der EWS GmbH Besselstraße 10, Mannheim nach Art. 25 Abs. 1 und Art. 32 Datenschutz-Grundverordnung (DSGVO)

Vertrag zur Auftragsdatenverarbeitung i.s.d. Artikel 28, Absatz 3 Datenschutz-Grundverordnung (DS-GVO)

Anlage zur Vereinbarung nach 11 BDSG Allgemeine technische und organisatorische Maßnahmen nach 9 BDSG und Anlage. Für Auftragsnehmer

VERTRAG ZUR AUFTRAGSVERARBEITUNG GEMÄß ART. 28 DSGVO

I. Vertraulichkeit (Art. 32 Abs. 1 lit. b DS-GVO) (Stand: April 2018) 1. Zutrittskontrolle

Technische und organisatorische Maßnahmen nach 28 DSGVO und Anlage

Auftragsdatenverarbeitungsbedingungen

Datenverarbeitungsverzeichnis nach Art 30 Abs. 1 EU-Datenschutz- Grundverordnung (DSGVO)

TOM Technische und organisatorische Maßnahmen nach 64 BDSG neu und Art. 32 DS-GVO

Auftragsverarbeitungsvertrag nach Art. 28 Abs. 3 DS-GVO

Vertrag zur Auftragsverarbeitung gemäß Art. 28 DS-GVO. Vereinbarung. zwischen dem/der Verantwortlicher - nachstehend Auftraggeber genannt - und

Technische und organisatorische Maßnahmen. der Personalkanzlei Hindenburg

Technische und organisatorische Maßnahmen (TOM) i.s.d. Art. 32 DSGVO. Der Firma avanti GreenSoftware GmbH Blumenstr Stuttgart

Technische und organisatorische Maßnahmen nach 28 DSGVO und Anlage

Datensicherheitskonzept. Maßnahmen zur Datenschutzkontrolle gemäß 9 des Bundesdatenschutzgesetzes und der zugehörigen Anlage

Datenschutz- Grundverordnung 2016/679 DS-GVO


Auftragsverarbeitung personenbezogener Daten gemäß 11 BDSG (Stand )

Technische und organisatorische Maßnahmen (TOM) der CONCEPTNET GmbH - Stand

TOM Technische und organisatorische Maßnahmen nach 64 BDSG neu und Art. 32 DS-GVO

Auftragsverarbeitung gemäß Art. 28 DS-GVO

Anlage 2 zum ADV. Technische und organisatorische Maßnahmen der lblu AG

VEREINBARUNG ÜBER EINE AUFTRAGSVERARBEITUNG nach Art 28 DSGVO

Vereinbarung. zwischen dem/der Verantwortlicher - nachstehend Auftraggeber genannt - und der

Technische und organisatorische Maßnahmen (TOM) des Auftragnehmers i.s.d. Art. 32 DSGVO der Firma blau direkt GmbH & Co. KG

Datenschutzerklärung und Informationen gemäß Art. 13 DS-GVO

Vereinbarung über eine Auftragsverarbeitung nach Art 28 DSGVO

Vertrag zur Auftragsdatenverarbeitung gem. DSGVO

- nachfolgend Auftragnehmer" genannt - - Vertragsstammdaten (Vertragsbeziehung, Produkt- bzw. Vertragsinteresse)

Auftragsverarbeitung nach Art 28 EU Datenschutz- Grundverordnung

Datenverarbeitungsverzeichnis nach Art 30 Abs 1 EU-Datenschutz- Grundverordnung (DSGVO) (Verantwortlicher) Inhalt

Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 Abs. 1 Datenschutz-Grundverordnung DSGVO

Verarbeitung von Daten des Auftraggebers durch den Auftragnehmer

Vereinbarung gemäß Art. 28 DS-GVO

Allgemeine Geschäftsbedingungen der Noerpel Gruppe zur Auftragsverarbeitung gemäß Art. 28 DS-GVO

Vertrag zur Auftragsverarbeitung (AV-Vertrag)

Vertrag zur Auftragsverarbeitung Innerwheel.de gemäß Art. 28 DS-GVO

Datenschutzinformation

Ausfüllhilfe Technische und organisatorische Maßnahmen. Hinweis:

Neues Datenschutzrecht umsetzen Stichtag

Anlage 1 zum Auftragsverarbeitungsvertrag (Allgemeine Beschreibung der technischen und organisatorischen Maßnahmen nach Art.

1. Gegenstand und Dauer des Auftrags

Auftragsdatenverarbeitungsvertrag Zahntechnik

Dokumentation der technischen und organisatorischen Maßnahmen zur Einhaltung des Datenschutzes bei Collmex

Vertrag zur Auftragsverarbeitung

Vereinbarung zur Auftragsverarbeitung nach DSGVO

Vereinbarung über eine Auftragsverarbeitung gemäß Art. 28 DSGVO 1. Vertragsparteien

Auftragsverarbeitung gemäß Art. 28 DS GVO. Vereinbarung. zwischen dem/der. - Verantwortlicher - nachstehend Auftraggeber genannt - und dem/der

DATENSCHUTZINFORMATION FÜR BETROFFENE STAND: MAI 2018

Technische und organisatorische Maÿnahmen

DATENSCHUTZHINWEISE nach DS-GVO

Datenschutzerklärung. 1. Name und Kontaktdaten des für die Datenverarbeitung verantwortlichen Tierarztes

Vereinbarung zur Auftragsverarbeitung

Vereinbarung zur Auftragsverarbeitung gemäß Art. 28 DS-GVO. Vereinbarung. zwischen dem/der. - Verantwortlicher - nachstehend Auftraggeber genannt -

Rahmenvertrag zum Servicevertrag / EVB-IT Vertrag zwischen Auftraggeber und Auftragnehmer

Vertrag zur Auftragsverarbeitung gemäß Art. 28 DS-GVO

Transkript:

Vereinbarung über eine Auftragsverarbeitung nach Art 28 DSGVO Der Verantwortliche: Der Auftragsverarbeiter: [NN] [Anschrift] Roomle GmbH Peter-Behrens-Platz 2 4020 Linz, Austria (im Folgenden Auftraggeber) (im Folgenden Auftragnehmer) 1. GEGENSTAND DER VEREINBARUNG (1) Gegenstand dieses Auftrages ist die Durchführung von Datenverarbeitung in Verbindung mit der Roomle Plattform. Roomle stellt eine cloudbasierte Web-Applikation für die Raumplanung und Produktkonfiguration zur Verfügung. Diese ermöglicht es den Endkonsumenten auf den Plattformen des Auftraggebers, die eigenen Pläne und Produkte mittels Email und Passwort für eine spätere Wiederverwendung abzuspeichern. (2) Folgende Datenkategorien werden verarbeitet: - Plattform Nutzer: Email-Adresse, Passwort, Name (optional), Anschrift (optional), Geburtsdatum (optional), Telefonnummer (optional), Plan- und Konfigurationsdaten, Favoriten, logincountry, letzter Zugriff, anonymisierte IP, Bestelldaten (Lieferadresse, bestellte Möbel, Email-Adresse) - Lizenznehmer: Kontaktdaten, Vertragsdaten, Verrechnungsdaten, Kommunikationsdaten (3) Folgende Kategorien betroffener Personen unterliegen der Verarbeitung: Lizenznehmer, Nutzer der Roomle Plattform, Lieferanten, Beschäftigte und Hosting Daten 2. DAUER DER VEREINBARUNG Die Vereinbarung ist auf unbestimmte Zeit geschlossen und kann von beiden Parteien gekündigt werden.

3. PFLICHTEN DES AUFTRAGNEHMERS (1) Der Auftragnehmer verpflichtet sich, Daten und Verarbeitungsergebnisse ausschließlich im Rahmen der schriftlichen Aufträge des Auftraggebers zu verarbeiten. Erhält der Auftragnehmer einen behördlichen Auftrag, Daten des Auftraggebers herauszugeben, so hat er - sofern gesetzlich zulässig - den Auftraggeber unverzüglich darüber zu informieren und die Behörde an diesen zu verweisen. Desgleichen bedarf eine Verarbeitung der Daten für eigene Zwecke des Auftragnehmers eines schriftlichen Auftrages. (2) Der Auftragnehmer erklärt rechtsverbindlich, dass er alle mit der Datenverarbeitung beauftragten Personen vor Aufnahme der Tätigkeit zur Vertraulichkeit verpflichtet hat oder diese einer angemessenen gesetzlichen Verschwiegenheitsverpflichtung unterliegen. Insbesondere bleibt die Verschwiegenheitsverpflichtung der mit der Datenverarbeitung beauftragten Personen auch nach Beendigung ihrer Tätigkeit und Ausscheiden beim Auftragnehmer aufrecht. (3) Der Auftragnehmer erklärt rechtsverbindlich, dass er alle erforderlichen Maßnahmen zur Gewährleistung der Sicherheit der Verarbeitung nach Art 32 DSGVO ergriffen hat (Einzelheiten sind der Anlage./1 zu entnehmen). (4) Der Auftragnehmer ergreift die technischen und organisatorischen Maßnahmen, damit der Auftraggeber die Rechte der betroffenen Person nach Kapitel III der DSGVO (Information, Auskunft, Berichtigung und Löschung, Datenübertragbarkeit, Widerspruch, sowie automatisierte Entscheidungsfindung im Einzelfall) innerhalb der gesetzlichen Fristen jederzeit erfüllen kann und überlässt dem Auftraggeber alle dafür notwendigen Informationen. Wird ein entsprechender Antrag an den Auftragnehmer gerichtet und lässt dieser erkennen, dass der Antragsteller ihn irrtümlich für den Auftraggeber der von ihm betriebenen Datenanwendung hält, hat der Auftragnehmer den Antrag unverzüglich an den Auftraggeber weiterzuleiten und dies dem Antragsteller mitzuteilen. (5) Der Auftragnehmer unterstützt den Auftraggeber bei der Einhaltung der in den Art 32 bis 36 DSGVO genannten Pflichten (Datensicherheitsmaßnahmen, Meldungen von Verletzungen des Schutzes personenbezogener Daten an die Aufsichtsbehörde, Benachrichtigung der von einer Verletzung des Schutzes personenbezogener Daten betroffenen Person, Datenschutz-Folgeabschätzung, vorherige Konsultation). (6) Der Auftragnehmer wird darauf hingewiesen, dass er für die vorliegende Auftragsverarbeitung ein Verarbeitungsverzeichnis nach Art 30 DSGVO zu errichten hat. (7) Dem Auftraggeber wird hinsichtlich der Verarbeitung der von ihm überlassenen Daten das Recht jederzeitiger Einsichtnahme und Kontrolle, sei es auch durch ihn beauftragte Dritte, der Datenverarbeitungseinrichtungen eingeräumt. Der Auftragnehmer verpflichtet sich, dem Auftraggeber jene Informationen zur Verfügung zu stellen, die zur Kontrolle der Einhaltung der in dieser Vereinbarung genannten Verpflichtungen notwendig sind. (8) Der Auftragnehmer ist nach Beendigung dieser Vereinbarung verpflichtet, alle Verarbeitungsergebnisse und Unterlagen, die Daten enthalten, dem Auftraggeber zu übergeben oder in dessen Auftrag zu vernichten. Wenn der Auftragnehmer die Daten in einem speziellen technischen Format verarbeitet, ist er verpflichtet, die Daten nach Beendigung dieser Vereinbarung entweder in diesem Format oder nach Wunsch des Auftraggebers in dem Format, in dem er die Daten vom Auftraggeber erhalten hat oder in einem anderen, gängigen Format herauszugeben.

(9) Der Auftragnehmer hat den Auftraggeber unverzüglich zu informieren, falls er der Ansicht ist, eine Weisung des Auftraggebers verstößt gegen Datenschutzbestimmungen der Union oder der Mitgliedstaaten. 4. ORT DER DURCHFÜHRUNG DER DATENVERARBEITUNG Alle Datenverarbeitungstätigkeiten werden ausschließlich innerhalb der EU bzw. des EWR durchgeführt. 5. SUB-AUFTRAGSVERARBEITER Der Auftraggeber ist damit einverstanden, dass der Auftragnehmer zur Erfüllung seiner vertraglich vereinbarten Leistungen, insbesondere, aber nicht ausschließlich, für die Bereiche Wartung und Installation der Rechenzentrumsinfrastruktur, Telekommunikationsdienstleistungen und Benutzerservice, verbundene Unternehmen des Auftragnehmers zur Leistungserfüllung heranzieht bzw. Unternehmen mit Leistungen unterbeauftragt. Erteilt der Auftragnehmer Aufträge an Unterauftragnehmer, so obliegt es dem Auftragnehmer, seine Pflichten aus diesem Auftragsverarbeitungsvertrag dem Unterauftragnehmer zu übertragen. [Ort], am [Datum] Linz, am 07.05.2018 Für den Auftraggeber: Für den Auftragnehmer:... [Name samt Funktion]... [Albert Ortig, CEO Roomle GmbH]

ANLAGE./1 TECHNISCH-ORGANISATORISCHE MAßNAHMEN VERTRAULICHKEIT Zutrittskontrolle: Interne Datenverarbeitungsanlagen sind nur für Administrator mit Schlüssel zugänglich. Zugangskontrolle: Alle Rechner und Zugänge sind über Kennwörter geschützt. Es gibt fix definierte Mitarbeiter, welche Zugang zur Infrastruktur der Google Cloud Services haben. Diese sind an das Authentifizierungssystem unserer Google Services gebunden. Sobald ein Nutzer das Unternehmen verlässt wird dieser Account und somit auch alle weiteren Zugriffsmöglichkeiten deaktiviert. Zugriffskontrolle: Kein unbefugtes Lesen, Kopieren, Verändern oder Entfernen möglich. Zugriff auf Datenbank ist Passwort geschützt. Zugriff auf Server nur über SSH für berechtigte User. Beides nur über internes Netzwerk (ggf. passwortgeschütztes VPN) erreichbar. Vergebene Berechtigungen werden periodisch überprüft. Pseudonymisierung (Art. 32 Abs. 1 lit. a DS-GVO; Art. 25 Abs. 1 DS-GVO): Die Speicherung der Pläne beinhaltet eine PlanID welche für sich nicht auf den Nutzer Rückschlüsse erlaubt. Die Plandaten werden getrennt von den benutzerspezifischen Daten gespeichert und zur Verfügung gestellt. INTEGRITÄT Weitergabekontrolle: Nutzer können nur eigene Daten nach einem Login einsehen und verändern. Daten werden ausschließlich in Form von Datenextrakten auf elektronischem Weg weitergebeben. Es erfolgt ein Protokoll- Eintrag welcher jederzeit durch unseren Auftraggeber einsehbar ist. Dieser beinhaltet die Anzahl der Datensätze ergänzt um Datum und Uhrzeit der Entnahme, Art der Versendung und der Zielperson. Alle Daten werden verschlüsselt (HTTPS) übertragen. Eingabekontrolle: Ein Zugriff auf unsere Google Daten Infrastruktur über die Zugriffskonsole wird protokolliert (über logfiles). Die Veränderung von Datensätzen beinhaltet die IP-Adresse vom Nutzer und das Änderungsdatum. Interne Systeme: Zugang nur für Nutzer mit administrativer Rolle.

VERFÜGBARKEIT UND BELASTBARKEIT Verfügbarkeitskontrolle: - Userdaten: automatische DB Backups, Servermonitoring (Dynatrace). Firewall und Virenschutz auf Application-Server, Loadbalancer für Produktivsysteme. Wir sichern alle 15 Minuten die Daten auf ein parallel-system. - Lizenznehmer: Standardprozesse bei Änderung/Wechsel von unternehmensspezifischen Daten sowie der Produktnutzung/-lizenzierung des Lizenznehmers bei Nutzung der Roomle Plattformen und dedizierten Services (zb.: Bestellprozess). Schutz gegen zufällige oder mutwillige Zerstörung bzw. Verlust, z.b.: Backup- Strategie (online/offline; on-site/off-site), unterbrechungsfreie Stromversorgung (USV, Dieselaggregat), Virenschutz, Firewall, Meldewege und Notfallpläne; Security Checks auf Infrastruktur- und Applikationsebene, Mehrstufiges Sicherungskonzept mit verschlüsselter Auslagerung der Sicherungen in ein Ausweichrechenzentrum, Standardprozesse bei Wechsel/Ausscheiden von Mitarbeitern; Rasche Wiederherstellbarkeit; Löschungsfristen: - Userdaten & Lizenznehmerdaten: Nach Beendigung des Accounts/Vertrages werden alle Daten innerhalb von 30 Tagen automatisch gelöscht. - Logs: Löschung nach 90 Tagen halbautomatisch VERFAHREN ZUR REGELMÄSSIGEN ÜBERPRÜFUNG, BEWERTUNG UND EVALUIERUNG Datenschutz Management: Wir führen in unregelmäßigen Abständen systemische Sicherheitstests durch einen Drittdienstleister durch. Die Erkenntnisse werden dokumentiert. Datenschutzfreundliche Voreinstellungen bei Plattformusern: Sämtliche neu erstellten Pläne sind im default privat (nur für den Ersteller sichtbar), Newsletteranmeldung muss User aktiv setzen. Auftragskontrolle (Plattform-Nutzer): Persönliche Daten in der Google Cloud: Auftragsdatenverarbeitungs-vertrag. Keine Auftragsdatenverarbeitung im Sinne von Art. 28 DS-GVO ohne entsprechende Weisung des Auftraggebers, z.b.: Eindeutige Vertragsgestaltung, formalisiertes Auftragsmanagement, strenge Auswahl des Dienstleisters, Vorabüberzeugungspflicht, Nachkontrollen.