Präambel
Dieser Vertrag ergänzt die Nutzungsbedingungen und regelt die Verarbeitung personenbezogener Daten, die OutLine Digital Agency (der Auftragsverarbeiter) im Auftrag des Kunden (des Verantwortlichen) bei der Erbringung von Omega Work vornimmt.
Er bildet den nach Art. 28 Abs. 3 DSGVO erforderlichen Vertrag sowie — soweit der Verantwortliche ihnen unterliegt — den Vertrag nach Art. 28 der UK GDPR, Art. 9 des Schweizer Bundesgesetzes über den Datenschutz, Section 18.3 des Gesetzes von Québec über den Schutz personenbezogener Informationen im Privatsektor und den Datenschutzgesetzen der US-Bundesstaaten, die einen schriftlichen Vertrag mit einem Service Provider oder Auftragsverarbeiter verlangen. Er kommt zustande, wenn der Verantwortliche ihn bei der Eröffnung seines ersten Arbeitsbereichs annimmt, und bleibt in Kraft, solange der Auftragsverarbeiter personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.
- Auftragsverarbeiter
- OutLine Digital Agency (Einzelunternehmer), Via Dalmazia 36, 76125 Trani (BT), Italien — USt-IdNr. IT08978680729
- Verantwortlicher
- Der Kunde, wie im Konto und in den in der Anwendung hinterlegten Unternehmensangaben bezeichnet.
- Kontakt für Datenschutz
- amministrazione@outlinedigital.it
Begriffe wie „personenbezogene Daten“, „Verarbeitung“, „Verantwortlicher“, „Auftragsverarbeiter“ und „Verletzung des Schutzes personenbezogener Daten“ haben die Bedeutung nach der DSGVO; soweit ein anderes Gesetz gilt, umfassen sie die entsprechenden Begriffe dieses Gesetzes (etwa „business“ und „service provider“ nach dem CCPA).
1. Verarbeitung auf dokumentierte Weisung
- Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschliesslich auf dokumentierte Weisung des Verantwortlichen. Weisungen sind: dieser Vertrag, die Nutzungsbedingungen, die Dokumentation des Dienstes und die Einstellungen, die der Verantwortliche in der Anwendung vornimmt (Mitglieder und Rollen, Berechtigungen, öffentliche Formulare, Integrationen, Aufbewahrung).
- Der Auftragsverarbeiter verarbeitet die Daten nicht für eigene Zwecke, gibt sie nicht an Dritte weiter und verwendet sie weder für kommerzielle Auswertungen noch zum Training von Systemen der künstlichen Intelligenz.
- Verpflichtet ihn eine gesetzliche Pflicht zu einer weiteren Verarbeitung, teilt der Auftragsverarbeiter dies dem Verantwortlichen vorher mit, sofern das Gesetz dies nicht wegen eines wichtigen öffentlichen Interesses verbietet.
- Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn eine Weisung seiner Auffassung nach gegen Datenschutzrecht verstösst.
2. Vertraulichkeit der befugten Personen
Der Auftragsverarbeiter stellt sicher, dass die zur Verarbeitung befugten Personen — Mitarbeitende und Auftragnehmer — einer über das Ende ihrer Tätigkeit hinaus fortbestehenden Vertraulichkeitspflicht unterliegen, Weisungen erhalten und nur auf die für ihre Aufgabe erforderlichen Daten zugreifen.
Support-Mitarbeitende greifen auf Arbeitsbereiche von Kunden nur über den in Abschnitt 8 beschriebenen protokollierten befristeten Zugang zu.
3. Sicherheitsmassnahmen
Der Auftragsverarbeiter setzt die in Anhang B und auf der Seite Sicherheitsmassnahmen beschriebenen technischen und organisatorischen Massnahmen um, die Bestandteil dieses Vertrags sind.
Die Massnahmen können im Laufe der Zeit angepasst werden, sofern das Sicherheitsniveau nicht sinkt. Wesentliche Änderungen werden dem Verantwortlichen mit derselben Frist wie bei Unterauftragsverarbeitern mitgeteilt.
4. Unterauftragsverarbeiter
Der Verantwortliche erteilt dem Auftragsverarbeiter eine allgemeine Genehmigung, unter folgenden Bedingungen weitere Auftragsverarbeiter einzusetzen.
- Die aktuelle Liste ist auf der Seite Unterauftragsverarbeiter veröffentlicht.
- Jeder Unterauftragsverarbeiter ist vertraglich an Datenschutzpflichten gebunden, die denen dieses Vertrags gleichwertig sind; der Auftragsverarbeiter haftet für dessen Leistung wie für die eigene.
- Die Hinzunahme oder der Austausch eines Unterauftragsverarbeiters wird dem Verantwortlichen mindestens 30 Tage im Voraus per E-Mail und gut sichtbar in der Anwendung mitgeteilt.
- Innerhalb dieser Frist kann der Verantwortliche aus vernünftigen, belegten Datenschutzgründen widersprechen. Bei Widerspruch suchen die Parteien in gutem Glauben nach einer Alternative; ist keine praktikabel, kann der Verantwortliche ohne Vertragsstrafe mit Wirkung zum Zeitpunkt der Änderung kündigen.
| Unterauftragsverarbeiter | Tätigkeit | Land |
|---|---|---|
| IONOS SE | Server und Speicher: betreibt die Anwendung, die Datenbanken der Arbeitsbereiche, hochgeladene Dateien und Sicherungskopien. | Deutschland |
| Aruba S.p.A. | Leitet die ausgehenden E-Mails des Dienstes weiter: Einladungen, Passwort-Zurücksetzungen, Benachrichtigungsübersichten und Verträge. Die Nachrichten enthalten Name und E-Mail-Adresse des Empfängers, den Namen der handelnden Person, des Arbeitsbereichs und seiner Teams, die Titel der genannten Aufgaben und Projekte sowie bei Einladungen den vom Absender eingegebenen Text. | Italien |
| Stripe Payments Europe, Limited | Zieht die Abonnemententgelte ein und stellt Zahlungsbelege aus. Verarbeitet nur die Rechnungsdaten des Abonnenten (Firmenname, Anschrift, USt-IdNr., Rechnungs-E-Mail, Kartendaten – die nie über unsere Server laufen). Dazu erhält es den Namen des Arbeitsbereichs, die Anmelde-E-Mail-Adresse seines Inhabers und unsere internen Referenznummern. Kein Zugriff auf die Daten in den Arbeitsbereichen. | Irland |
5. Unterstützung bei Anfragen betroffener Personen
Die Anwendung gibt dem Verantwortlichen die Werkzeuge, Anfragen betroffener Personen selbst und ohne Wartezeit zu beantworten: Suche, Export von Daten, Berichtigung, Löschung und Änderungsverlauf.
Wendet sich eine betroffene Person direkt an den Auftragsverarbeiter, bearbeitet dieser die Anfrage nicht, sondern leitet sie unverzüglich an den Verantwortlichen weiter und teilt der Person mit, wer der Verantwortliche ist.
Reichen die Werkzeuge der Anwendung nicht aus, leistet der Auftragsverarbeiter angemessene technische Unterstützung, auf eigene Kosten, wenn der Bedarf auf eine Fehlfunktion zurückgeht.
6. Verletzungen des Schutzes personenbezogener Daten
- Der Auftragsverarbeiter meldet dem Verantwortlichen eine Verletzung des Schutzes der in seinem Auftrag verarbeiteten personenbezogenen Daten unverzüglich und in jedem Fall innerhalb von 48 Stunden, nachdem sie ihm bekannt geworden ist, und strebt eine Meldung innerhalb von 24 Stunden an. Eine erste Meldung erfolgt auch dann, wenn noch nicht alle Informationen vorliegen; die übrigen folgen schrittweise, sobald sie bekannt sind.
- Die Meldung beschreibt die Art der Verletzung, die Kategorien und ungefähre Zahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen und die ergriffenen oder vorgeschlagenen Massnahmen, damit der Verantwortliche beurteilen kann, ob und wann er die zuständigen Behörden und die betroffenen Personen innerhalb der Fristen des für ihn geltenden Rechts benachrichtigt (zum Beispiel 72 Stunden nach DSGVO und UK GDPR oder „so rasch als möglich“ bzw. „sobald praktikabel“ nach dem Schweizer DSG, PIPEDA und den australischen und neuseeländischen Regelungen).
- Der Auftragsverarbeiter dokumentiert jede Verletzung und leistet dem Verantwortlichen die Mitwirkung, die dieser zur Erfüllung seiner Pflichten gegenüber Behörden und betroffenen Personen benötigt.
- Die Benachrichtigung von Behörden und betroffenen Personen bleibt Aufgabe des Verantwortlichen: Der Auftragsverarbeiter nimmt sie nicht an dessen Stelle vor.
7. Datenschutz-Folgenabschätzung und vorherige Konsultation
Unter Berücksichtigung der Art der Verarbeitung und der ihm vorliegenden Informationen unterstützt der Auftragsverarbeiter den Verantwortlichen bei Datenschutz-Folgenabschätzungen und einer etwaigen vorherigen Konsultation einer Behörde, indem er technische Unterlagen zur Architektur, zu den Sicherheitsmassnahmen und zu den Datenflüssen des Dienstes bereitstellt.
8. Support-Zugriff auf den Arbeitsbereich
- Er erfolgt nur auf Verlangen des Verantwortlichen oder für technische Arbeiten, die erforderlich sind, um den Dienst in Betrieb zu halten oder eine Störung zu beheben.
- Er nutzt einen im Arbeitsbereich angelegten eigenen, befristeten Zugang, der nach 15 Minuten automatisch abläuft: Er verwendet die Zugangsdaten der Benutzer des Verantwortlichen weder noch kennt er sie.
- Solange er besteht, hat dieser Zugang die Rechte eines Administrators des Arbeitsbereichs: Nur so lässt sich ein Problem so sehen, wie der Verantwortliche es sieht. Die Person, die ihn nutzt, ist zur Vertraulichkeit verpflichtet (Abschnitt 2) und sieht nur ein, was die Anfrage erfordert.
- Er wird protokolliert und ist für den Verantwortlichen sichtbar: Jeder Zugriff — Beginn und Ende, wer ihn geöffnet hat, der angegebene Grund und die dabei heruntergeladenen Dateien — wird dem Inhaber und den Administratoren des Arbeitsbereichs 24 Monate lang in der Admin-Konsole (Datenschutz und Compliance) angezeigt, und der Inhaber wird per E-Mail benachrichtigt, sobald ein Zugriff geöffnet wird. Der vollständige Datenexport ist während eines Support-Zugriffs gesperrt.
9. Prüfungen und Nachweis der Einhaltung
Der Auftragsverarbeiter stellt dem Verantwortlichen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses Vertrags erforderlich sind, und ermöglicht Prüfungen einschliesslich Inspektionen durch den Verantwortlichen oder einen von ihm beauftragten Prüfer.
- Prüfungen sind mindestens 15 Tage im Voraus anzukündigen, finden während der Geschäftszeiten statt und dürfen weder die Kontinuität des Dienstes noch die Vertraulichkeit der Daten anderer Kunden beeinträchtigen.
- Zulässig ist eine Prüfung pro Kalenderjahr, zuzüglich weiterer Prüfungen nach einer Verletzung des Schutzes personenbezogener Daten oder auf begründetes Verlangen einer Aufsichtsbehörde.
- Der Prüfer des Verantwortlichen darf kein Wettbewerber des Auftragsverarbeiters sein und muss eine Vertraulichkeitsverpflichtung unterzeichnen.
- Die Kosten zusätzlicher, vom Verantwortlichen verlangter Prüfungen trägt der Verantwortliche, es sei denn, die Prüfung deckt einen Verstoss des Auftragsverarbeiters auf.
Der Auftragsverarbeiter führt ein Verzeichnis der Verarbeitungen, die er im Auftrag des Verantwortlichen durchführt (Art. 30 Abs. 2 DSGVO), und arbeitet auf Anfrage mit den Aufsichtsbehörden bei der Erfüllung ihrer Aufgaben zusammen.
10. Internationale Übermittlungen
Der Auftragsverarbeiter verarbeitet die Daten innerhalb des Europäischen Wirtschaftsraums: Die Infrastruktur wird von IONOS SE in Deutschland betrieben, und seine Unterauftragsverarbeiter sitzen in der Europäischen Union. Er übermittelt die Daten nicht in Drittländer, ausser um sie dem Verantwortlichen und dessen Benutzern dort zugänglich zu machen, wo sie sich befinden.
- Aus der EU an den Verantwortlichen. Soweit die DSGVO auf die Bereitstellung von Daten an einen Verantwortlichen Anwendung findet, der für diese Daten nicht von einem Angemessenheitsbeschluss der EU erfasst ist, vereinbaren die Parteien die EU-Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/914 der Kommission), Modul vier (Auftragsverarbeiter an Verantwortlichen), die durch Verweis Bestandteil dieses Vertrags sind. Anwendbares Recht und Gerichtsstand richten sich nach Artikel 23 der Nutzungsbedingungen; die Einzelheiten der Verarbeitung ergeben sich aus Anhang A. Für diese Klauseln gilt: Die Kopplungsklausel (Klausel 7) findet keine Anwendung; die Klauseln 14 und 15 gelten nur, wenn der Auftragsverarbeiter die vom Verantwortlichen erhaltenen Daten mit personenbezogenen Daten verbindet, die er in der Europäischen Union erhoben hat, was nicht der Fall ist; es gilt italienisches Recht (Klausel 17), und zuständig sind die Gerichte Italiens (Klausel 18); Parteien sind die in der Präambel genannten, und Anhang I entspricht Anhang A dieses Vertrags. Die Bereitstellung von Daten an einen Verantwortlichen im Vereinigten Königreich, in der Schweiz oder in Neuseeland stützt sich auf die Angemessenheitsbeschlüsse der Europäischen Kommission für diese Länder, solange sie in Kraft sind; dasselbe gilt für einen Verantwortlichen in Kanada, soweit PIPEDA auf die betreffenden Daten anwendbar ist, und für einen Verantwortlichen in den Vereinigten Staaten, soweit er für diese Daten nach dem EU-U.S. Data Privacy Framework zertifiziert ist. In allen anderen Fällen gilt Modul vier.
- Vereinigtes Königreich. Für einen Verantwortlichen, der der UK GDPR unterliegt, stützen sich Übermittlungen an den Auftragsverarbeiter auf die Angemessenheitsregelungen des Vereinigten Königreichs für den Europäischen Wirtschaftsraum. Sollten diese entfallen, vereinbaren die Parteien die EU-Standardvertragsklauseln (Modul zwei) zusammen mit dem vom Information Commissioner herausgegebenen britischen International Data Transfer Addendum, die durch Verweis einbezogen werden.
- Schweiz. Für einen Verantwortlichen, der dem Schweizer DSG unterliegt, stützen sich Übermittlungen an den Auftragsverarbeiter auf die Anerkennung der Angemessenheit der betreffenden Staaten durch den Bundesrat. Sollte diese entfallen, vereinbaren die Parteien die EU-Standardvertragsklauseln mit den für die Schweiz erforderlichen Anpassungen: Der EDÖB ist die zuständige Aufsichtsbehörde für Übermittlungen nach Schweizer Recht, und „Mitgliedstaat“ umfasst für die Rechte der betroffenen Personen auch die Schweiz.
- Sollte für einen Unterauftragsverarbeiter jemals eine Übermittlung ausserhalb des EWR erforderlich werden, kündigt der Auftragsverarbeiter dies gemäss Abschnitt 4 an und nimmt sie nur mit einer der Garantien nach Kapitel V der DSGVO vor, die er in der Liste der Unterauftragsverarbeiter angibt.
- Übermittlungen, die sich aus vom Verantwortlichen verbundenen Diensten ergeben, erfolgen in dessen Verantwortung.
- Behördliche Anfragen. Verlangt ein Gericht oder eine Behörde vom Auftragsverarbeiter Zugang zu den Daten des Verantwortlichen, prüft der Auftragsverarbeiter die Rechtmässigkeit des Ersuchens, ficht es an, wenn dafür vernünftige Gründe bestehen, gibt nur heraus, was unbedingt erforderlich ist, und unterrichtet den Verantwortlichen vorab, sofern das Gesetz dies nicht verbietet.
11. Vereinigte Staaten: Bestimmungen für Service Provider
Ist der Verantwortliche ein „business“ im Sinne des California Consumer Privacy Act (CCPA) oder ein „controller“ im Sinne eines anderen Datenschutzgesetzes eines US-Bundesstaats, handelt der Auftragsverarbeiter als dessen Service Provider (bzw. Processor). Der Verantwortliche legt dem Auftragsverarbeiter die personenbezogenen Informationen nur für den begrenzten und festgelegten Geschäftszweck offen, den in Anhang A beschriebenen Dienst zu erbringen, und der Auftragsverarbeiter:
- verkauft oder teilt die personenbezogenen Informationen nicht und verwendet sie nicht für kontextübergreifende verhaltensbasierte oder zielgerichtete Werbung;
- speichert, verwendet oder offenbart sie zu keinem anderen — auch keinem anderen kommerziellen — Zweck als der vertragsgemässen Erbringung des Dienstes und nicht ausserhalb der unmittelbaren Geschäftsbeziehung mit dem Verantwortlichen;
- führt sie nicht mit personenbezogenen Informationen zusammen, die er aus einer anderen Quelle erhält oder aus eigenen Kontakten mit der betroffenen Person erhebt, soweit diese Gesetze dies einem Service Provider nicht erlauben;
- erfüllt die Pflichten, die diese Gesetze Service Providern und Auftragsverarbeitern auferlegen, und gewährleistet für die personenbezogenen Informationen das von ihnen verlangte Datenschutzniveau, einschliesslich der Sicherheitsmassnahmen in Anhang B;
- benachrichtigt den Verantwortlichen innerhalb von fünf Geschäftstagen, wenn er feststellt, dass er diese Pflichten nicht mehr erfüllen kann;
- ermöglicht dem Verantwortlichen, angemessene und geeignete Schritte zu unternehmen, um sicherzustellen, dass die Informationen im Einklang mit den eigenen Pflichten des Verantwortlichen verwendet werden (Abschnitte 3 und 9), und nach Mitteilung eine unbefugte Verwendung zu beenden und zu beheben;
- unterstützt den Verantwortlichen bei der Beantwortung von Anfragen betroffener Personen (Abschnitt 5) und verpflichtet seine Unterauftragsverarbeiter durch schriftlichen Vertrag auf dieselben Pflichten (Abschnitt 4);
- behandelt die Informationen vertraulich und löscht sie am Ende des Dienstes oder gibt sie zurück (Abschnitt 13).
Regulierte Daten. Der Dienst ist weder für geschützte Gesundheitsinformationen (protected health information) im Sinne des HIPAA noch für Zahlungskartendaten ausgelegt: Der Auftragsverarbeiter ist kein „business associate“ und hat keine entsprechende Vereinbarung (business associate agreement) unterzeichnet; der Verantwortliche darf solche Daten nicht in seinen Arbeitsbereichen speichern.
Sicherheitsvorfälle. Abschnitt 6 deckt auch die Benachrichtigung ab, die die Gesetze der US-Bundesstaaten von einem Unternehmen verlangen, das Daten im Auftrag ihres Inhabers führt.
12. Kanada, Australien und Neuseeland
Für einen Verantwortlichen, der einem der folgenden Gesetze unterliegt, verarbeitet der Auftragsverarbeiter die Daten nur zur Erbringung des Dienstes, schützt sie mit den in diesem Vertrag beschriebenen Garantien und unterstützt den Verantwortlichen wie in den Abschnitten 5 bis 9 beschrieben. Zusätzlich gilt:
- Kanada (PIPEDA sowie die Personal Information Protection Acts von Alberta und British Columbia)
- Der Verantwortliche bleibt für die personenbezogenen Informationen verantwortlich, die er dem Auftragsverarbeiter zur Verarbeitung anvertraut. Der Auftragsverarbeiter verwendet sie nur für die Zwecke des Dienstes, gewährt ihnen einen Schutz, der dem vom Verantwortlichen geschuldeten vergleichbar ist, und unterrichtet den Verantwortlichen nach Abschnitt 6 über jede Verletzung der Sicherheitsvorkehrungen, damit dieser beurteilen kann, ob ein tatsächliches Risiko eines erheblichen Schadens besteht, die Verletzung melden und sein Verzeichnis der Verletzungen führen kann. Die Informationen werden ausserhalb Kanadas gespeichert und verarbeitet — in den Ländern, die in der Liste der Unterauftragsverarbeiter angegeben sind —, wo sie dem Recht dieser Länder unterliegen und deren Gerichten und Behörden nach diesem Recht zugänglich sein können; die betroffenen Personen darüber zu informieren und diese Länder zu nennen, wo das Gesetz es verlangt (etwa in Alberta), ist Aufgabe des Verantwortlichen.
- Québec
- Dieser Vertrag ist der schriftliche Vertrag nach Section 18.3 des Gesetzes über den Schutz personenbezogener Informationen im Privatsektor (Loi sur la protection des renseignements personnels dans le secteur privé). Der Auftragsverarbeiter verwendet die personenbezogenen Informationen nur zur Erbringung des Dienstes; wendet zum Schutz ihrer Vertraulichkeit die Massnahmen in Anhang B an; bewahrt sie nach Vertragsende nicht auf (Abschnitt 13); unterrichtet die beim Verantwortlichen für den Schutz personenbezogener Informationen zuständige Person unverzüglich über jede Verletzung oder versuchte Verletzung einer Pflicht zur Vertraulichkeit dieser Informationen, gleich durch wen; und ermöglicht dieser Person jede Überprüfung in Bezug auf die Vertraulichkeit (Abschnitt 9). Bevor Informationen ausserhalb Québecs weitergegeben werden, muss der Verantwortliche die nach Section 17 dieses Gesetzes vorgeschriebene Datenschutz-Folgenabschätzung durchführen: Der Auftragsverarbeiter stellt ihm die dafür nötigen Angaben bereit — wo die Daten gespeichert sind, wer die Unterauftragsverarbeiter sind, welche Sicherheitsmassnahmen gelten und welcher Rechtsrahmen in der Europäischen Union anwendbar ist.
- Australien
- Der Verantwortliche behält die tatsächliche Kontrolle über die personenbezogenen Informationen: Er bestimmt, wer darauf zugreifen darf, und kann jederzeit darauf zugreifen, sie ändern, abrufen und löschen; der Auftragsverarbeiter verarbeitet sie nur, um sie zu speichern und dem Verantwortlichen und dessen Benutzern zugänglich zu machen, und verpflichtet seine Unterauftragsverarbeiter auf dieselben Pflichten. Auf dieser Grundlage soll die Bereitstellung der Informationen an den Auftragsverarbeiter eine Nutzung (use) durch den Verantwortlichen und keine Offenlegung (disclosure) im Sinne des Australian Privacy Principle 8 sein; ob sie das ist, hat der Verantwortliche zu beurteilen. Hat der Auftragsverarbeiter hinreichende Gründe für den Verdacht eines unbefugten Zugriffs auf die Informationen, ihrer unbefugten Offenlegung oder ihres Verlusts, benachrichtigt er den Verantwortlichen nach Abschnitt 6, damit dieser seine Bewertung innerhalb der 30 Tage abschliessen kann, die die Regelung zu meldepflichtigen Datenschutzverletzungen (Notifiable Data Breaches scheme) vorsieht; die Parteien vereinbaren, dass eine Meldung an das Office of the Australian Information Commissioner und an die betroffenen Personen durch den Verantwortlichen erfolgt.
- Neuseeland
- Der Auftragsverarbeiter hält die personenbezogenen Informationen als Beauftragter (agent) des Verantwortlichen zur sicheren Verwahrung und Verarbeitung und verwendet oder offenbart sie nicht für eigene Zwecke: Nach Section 11 des Privacy Act 2020 gelten die Informationen als vom Verantwortlichen gehalten, der für sie verantwortlich bleibt, und ihre Übermittlung an den Auftragsverarbeiter ist keine Offenlegung ausserhalb Neuseelands im Sinne des Information Privacy Principle 12. Der Auftragsverarbeiter meldet Datenschutzverletzungen nach Abschnitt 6, damit der Verantwortliche den Privacy Commissioner und die betroffenen Personen so bald wie praktikabel benachrichtigen kann, wenn ein ernsthafter Schaden wahrscheinlich ist.
13. Was am Ende geschieht
- Der Verantwortliche kann die Daten während der gesamten Vertragsbeziehung selbst in offenen Formaten exportieren.
- Nach Vertragsende bleibt der Arbeitsbereich 30 Tage lang im Nur-Lese-Modus zugänglich, um den Export zu ermöglichen.
- Nach Ablauf dieser Frist löscht der Auftragsverarbeiter die personenbezogenen Daten unverzüglich, spätestens jedoch innerhalb der folgenden 30 Tage; Kopien in Sicherungen bestehen nicht mehr, sobald die Rotation abgelaufen ist, spätestens etwa drei Monate nach der Löschung. Länger werden Daten nur aufbewahrt, soweit das Recht der Union oder eines Mitgliedstaats dies verlangt.
- Auf Verlangen bestätigt der Auftragsverarbeiter die Löschung schriftlich.
14. Rangfolge
Bei Widersprüchen gehen die Standardvertragsklauseln (soweit anwendbar) diesem Vertrag vor, und dieser Vertrag geht in Bezug auf personenbezogene Daten den Nutzungsbedingungen vor. Die Haftung richtet sich nach den Nutzungsbedingungen.
Anhang A — Einzelheiten der Verarbeitung
- Gegenstand
- Bereitstellung eines Online-Dienstes für Projekt- und Arbeitsmanagement.
- Dauer
- Die Laufzeit des Dienstleistungsvertrags zuzüglich des 30-tägigen Exportzeitraums.
- Art und Zweck
- Erheben, Erfassen, Organisieren, Ordnen, Speichern, Auslesen, Abfragen, Übermitteln an die vom Verantwortlichen eingerichteten Dienste, Löschen — ausschliesslich, um die Anwendung so zu betreiben, wie der Verantwortliche sie eingerichtet hat.
- Häufigkeit
- Fortlaufend, solange der Dienst genutzt wird.
Kategorien betroffener Personen — je nachdem, wie der Verantwortliche den Dienst nutzt:
- Mitarbeitende, Partner und Auftragnehmer des Verantwortlichen, die Mitglieder des Arbeitsbereichs sind;
- zu einzelnen Projekten eingeladene Gäste (Kunden, Lieferanten, Freiberufler);
- Personen, die öffentliche Formulare des Verantwortlichen ausfüllen;
- in Aufgaben, Kommentaren, Notizen und Anhängen genannte Personen.
Kategorien personenbezogener Daten:
| Kategorie | Beispiele | Wo sie vorkommt |
|---|---|---|
| Identifikations- und Kontaktdaten | Name, E-Mail-Adresse, Funktion, Profilbild | Mitglieder, Gäste, öffentliche Formulare |
| Arbeitsdaten | Zuweisungen, Fälligkeitsdaten, Fortschritt, Kommentare, Statusmeldungen | Projekte, Aufgaben, Ziele, Portfolios |
| Zeitdaten | auf Aufgaben und Projekten erfasste Zeit | Zeiterfassung, Berichte |
| Nutzungs- und Sicherheitsdaten | Anmeldungen, Sitzungen, Änderungsverlauf | Aktivitätsprotokoll |
| Inhalte von Dateien und Freitext | alles, was die Benutzer des Verantwortlichen schreiben oder hochladen | Aufgaben, Kommentare, Anhänge, Formulare |
| Besondere Kategorien (Art. 9 DSGVO) | nur wenn die Benutzer des Verantwortlichen sie in Freitext oder Anhänge eingeben — Omega Work fragt nie danach | Aufgaben, Kommentare, Anhänge |
Anhang B — Sicherheitsmassnahmen
Die technischen und organisatorischen Massnahmen des Auftragsverarbeiters sind ausführlich auf der Seite Sicherheitsmassnahmen beschrieben, die Bestandteil dieses Vertrags ist. Kurz: eine eigene Datenbank pro Arbeitsbereich, verschlüsselte Übertragung, verschlüsselte Speicherung der Zugangsdaten verbundener Dienste, Passwörter nur als Hash, rollen- und berechtigungsbasierte Zugriffskontrolle, befristeter und protokollierter Support-Zugriff, tägliche Sicherungen der Datenbanken, Ereignisprotokollierung.