Paqso

Vertrag zur Auftragsverarbeitung

1. Parteien und Gegenstand

Dieser Vertrag nach Art. 28 DSGVO wird zwischen der Kundenorganisation (Verantwortliche) und Yan Malinovskiy, Belchenstr. 2, 79276 Reute, Deutschland (Auftragsverarbeiter) geschlossen, indem die Person, die die Organisation in Paqso gründet, ihn zusammen mit den Allgemeinen Geschäftsbedingungen annimmt; die Annahme wird im Protokoll der Organisation festgehalten. Er regelt die personenbezogenen Daten, die der Auftragsverarbeiter im Auftrag der Verantwortlichen bei der Erbringung des Dienstes verarbeitet.

2. Art, Zweck und Dauer

Der Auftragsverarbeiter speichert, zeigt an, übermittelt und löscht Daten, die die Verantwortliche in ihrem Arbeitsbereich erfasst oder erhält, zum Zweck der Erfassung von Verpackungsangaben, der Anforderung von Lieferantennachweisen und der Dokumentation von Entscheidungen. Die Verarbeitung dauert für die Laufzeit des Dienstvertrags und die anschließende 30-tägige Exportfrist.

3. Betroffene und Datenkategorien

Betroffene: die Mitglieder der Verantwortlichen, die Ansprechpersonen ihrer Lieferanten und in Nachweisdokumenten genannte Personen. Kategorien: Namen, geschäftliche E-Mail-Adressen, Rollen, der Inhalt von Nachweisanfragen und Antworten sowie Protokolleinträge darüber, wer wann gehandelt hat. Besondere Kategorien nach Art. 9 DSGVO sollen nicht verarbeitet werden.

4. Weisungen

Der Auftragsverarbeiter verarbeitet Daten nur auf dokumentierte Weisung der Verantwortlichen; die von ihren Mitgliedern genutzten Funktionen des Dienstes sind diese Weisungen. Der Auftragsverarbeiter informiert die Verantwortliche, wenn eine Weisung gegen Datenschutzrecht zu verstoßen scheint.

5. Vertraulichkeit und Sicherheit

Zur Verarbeitung befugte Personen sind zur Vertraulichkeit verpflichtet. Der Auftragsverarbeiter trifft geeignete technische und organisatorische Maßnahmen: verschlüsselte Übertragung, Authentifizierung mit bestätigter E-Mail und Kontosperre, serverseitige Mandantentrennung mit expliziten Berechtigungen, ein Protokoll privilegierter Aktionen, Datenbankbetrieb in der EU, Sicherungen und minimale Zugriffsrechte im Betrieb. Einzelheiten auf Anfrage.

6. Unterauftragsverarbeiter

Die Verantwortliche genehmigt folgende Unterauftragsverarbeiter: Cloudflare, Inc. (Anwendungsbetrieb, E-Mail-Versand, Netzwerksicherheit); Neon, Inc., ein Unternehmen von Databricks (Datenbankbetrieb, EU Frankfurt). Polar Software Inc. handelt als Merchant of Record für das Abonnement und ist kein Unterauftragsverarbeiter für Daten des Arbeitsbereichs. Änderungen dieser Liste kündigt der Auftragsverarbeiter mindestens 30 Tage im Voraus an; die Verantwortliche kann aus wichtigem Grund widersprechen.

7. Unterstützung und Betroffenenrechte

Der Auftragsverarbeiter unterstützt die Verantwortliche mit geeigneten Maßnahmen bei der Beantwortung von Betroffenenanfragen, bei der Sicherheit der Verarbeitung, bei Meldungen von Verletzungen und bei Folgenabschätzungen. Eine Verletzung des Schutzes personenbezogener Daten wird der Verantwortlichen unverzüglich gemeldet.

8. Löschung und Rückgabe

Nach Ende des Dienstes kann die Verantwortliche 30 Tage lang eine vollständige Kopie ihrer Daten verlangen, die der Auftragsverarbeiter innerhalb von 30 Tagen nach dem Verlangen bereitstellt; danach löscht der Auftragsverarbeiter sie samt vorhandener Kopien, soweit nicht Unionsrecht oder das Recht eines Mitgliedstaats eine Speicherung verlangt. Die Löschung aus den Produktivsystemen erfolgt sofort; Sicherungen werden innerhalb von 30 Tagen bereinigt.

9. Kontrollen

Der Auftragsverarbeiter stellt die zum Nachweis der Einhaltung erforderlichen Informationen zur Verfügung und ermöglicht und unterstützt Überprüfungen einschließlich Inspektionen durch die Verantwortliche oder einen von ihr beauftragten Prüfer, mit angemessener Ankündigung und zu Geschäftszeiten.

10. Übermittlungen

Die Datenbanken werden in der EU betrieben. Soweit ein Unterauftragsverarbeiter aus einem Drittland auf Daten zugreifen kann, stützt sich die Übermittlung auf einen Angemessenheitsbeschluss einschließlich des EU-US Data Privacy Framework oder auf die Standardvertragsklauseln.