Diese Vereinbarung zur Auftragsverarbeitung ist Bestandteil der Sunset-Docs-Nutzungsbedingungen zwischen dem Kunden und Esteve Castells Calpe, Barcelona, Spain. Sie gilt automatisch, sobald Sunset Docs personenbezogene Kundendaten im Auftrag des Kunden verarbeitet. Ein gesondert unterzeichneter AVV geht vor, soweit er diesem Dokument ausdrücklich widerspricht.
1. Begriffsbestimmungen
DSGVO bezeichnet die Verordnung (EU) 2016/679. Verantwortlicher, Auftragsverarbeiter, personenbezogene Daten, Verarbeitung, betroffene Person und Verletzung des Schutzes personenbezogener Daten haben die in der DSGVO festgelegte Bedeutung. Personenbezogene Kundendaten sind personenbezogene Daten, die an einen Kundenarbeitsbereich übermittelt oder dort erzeugt und von Sunset Docs im Auftrag des Kunden verarbeitet werden.
Datenschutzrecht bezeichnet die DSGVO und jedes andere auf die Verarbeitung unter diesem AVV anwendbare Datenschutzgesetz. Dienst und Kunde haben die in den Nutzungsbedingungen festgelegte Bedeutung.
2. Rollen und Umfang
Der Kunde ist Verantwortlicher oder ein für einen anderen Verantwortlichen handelnder Auftragsverarbeiter. Sunset Docs ist Auftragsverarbeiter oder Unterauftragsverarbeiter. Jede Partei erfüllt ihre eigenen Pflichten nach dem Datenschutzrecht.
Handelt der Kunde als Auftragsverarbeiter, bestätigt er, dass der betreffende Verantwortliche seine Weisungen und die Beauftragung von Sunset Docs genehmigt hat. Anlage 1 beschreibt die von diesem AVV erfasste Verarbeitung.
3. Dokumentierte Weisungen
Sunset Docs verarbeitet personenbezogene Kundendaten nur aufgrund dokumentierter Weisungen in den Nutzungsbedingungen, diesem AVV, der Dienstkonfiguration des Kunden und der berechtigten Nutzung von Funktionen. Erfordert das Recht der EU oder eines Mitgliedstaats eine andere Verarbeitung, informieren wir den Kunden vorab, sofern das Gesetz eine solche Mitteilung nicht verbietet.
Wir informieren den Kunden, wenn wir eine Weisung für einen Verstoß gegen das Datenschutzrecht halten, und können die betroffene Verarbeitung pausieren, bis die Parteien die Frage geklärt haben.
4. Vertraulichkeit
Jede von Sunset Docs zur Verarbeitung personenbezogener Kundendaten befugte Person ist vertraglich oder gesetzlich zur Vertraulichkeit verpflichtet und erhält nur Zugriff, soweit dieser für ihre Aufgabe erforderlich ist.
5. Sicherheit
Sunset Docs unterhält technische und organisatorische Maßnahmen, die den Verarbeitungsrisiken angemessen sind. Dabei berücksichtigen wir den Stand der Technik, die Implementierungskosten sowie Art, Umfang, Umstände und Zwecke der Verarbeitung. Die aktuellen Maßnahmen stehen in Anlage 2.
Wir können die Maßnahmen an Änderungen des Dienstes anpassen, sofern dadurch das allgemeine Schutzniveau für personenbezogene Kundendaten nicht wesentlich sinkt.
6. Unterauftragsverarbeiter
Der Kunde erteilt eine allgemeine schriftliche Genehmigung für die auf der Seite Unterauftragsverarbeiter genannten Anbieter. Wir informieren mindestens 30 Tage vor der Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters, der personenbezogene Kundendaten verarbeitet. Der Kunde kann innerhalb dieses Zeitraums aus nachvollziehbaren Datenschutzgründen widersprechen.
Wir verpflichten jeden Unterauftragsverarbeiter vertraglich zu einem für die betreffende Verarbeitung im Wesentlichen gleichwertigen Datenschutz. Soweit gesetzlich vorgeschrieben, bleiben wir gegenüber dem Kunden für dessen Leistung verantwortlich. Gibt es nach einem berechtigten Widerspruch keine angemessene Alternative, kann der Kunde den betroffenen Dienst kündigen und erhält im Voraus gezahlte Entgelte für den ungenutzten Zeitraum anteilig zurück.
7. Anträge betroffener Personen
Unter Berücksichtigung der Art der Verarbeitung unterstützen wir den Kunden mit angemessenen technischen und organisatorischen Maßnahmen bei Anträgen zur Ausübung von Betroffenenrechten. Wendet sich eine betroffene Person direkt wegen personenbezogener Kundendaten an uns, leiten wir den Antrag ohne unangemessene Verzögerung an den Kunden weiter. Inhaltlich beantworten wir ihn nur mit Genehmigung oder aufgrund gesetzlicher Pflicht.
8. Verletzungen des Schutzes personenbezogener Daten
Wir benachrichtigen den Kunden ohne unangemessene Verzögerung, nachdem uns eine Verletzung des Schutzes personenbezogener Kundendaten bekannt geworden ist. Wir stellen die vernünftigerweise verfügbaren Informationen zur Art der Verletzung, den betroffenen Kategorien und ungefähren Zahlen, den wahrscheinlichen Folgen sowie den ergriffenen oder vorgeschlagenen Maßnahmen bereit.
Informationen können schrittweise folgen. Wir verzögern eine erste Meldung nicht allein deshalb, weil noch nicht alle Einzelheiten bekannt sind, und unterstützen den Kunden angemessen bei seinen Melde- und Benachrichtigungspflichten.
9. Weitere Unterstützung
Unter Berücksichtigung der Art der Verarbeitung und der uns verfügbaren Informationen unterstützen wir angemessen bei Sicherheitspflichten, Datenschutz-Folgenabschätzungen und vorherigen Konsultationen von Aufsichtsbehörden, soweit sie den Dienst betreffen.
10. Internationale Datenübermittlungen
Eine Übermittlung in ein Drittland erfolgt nur nach einem gemäß Kapitel V DSGVO zulässigen Mechanismus. Je nach Empfänger kann dies ein Angemessenheitsbeschluss, das EU-US Data Privacy Framework für zertifizierte Empfänger oder die Standardvertragsklauseln der Europäischen Kommission mit erforderlichen ergänzenden Maßnahmen sein. Angaben zu den Anbietern stehen auf der Seite Unterauftragsverarbeiter.
11. Informationen und Prüfungen
Wir stellen die vernünftigerweise erforderlichen Informationen zum Nachweis der Einhaltung von Artikel 28 DSGVO bereit, einschließlich Antworten auf verhältnismäßige schriftliche Sicherheitsfragen. Der Kunde darf die Einhaltung höchstens einmal innerhalb von 12 Monaten prüfen. Die Prüfung muss mindestens 30 Tage vorher angekündigt werden, während der Geschäftszeiten, auf Kosten des Kunden und unter Vertraulichkeit stattfinden. Sie darf weder den Dienst stören noch Zugriff auf Daten anderer Kunden eröffnen.
Die Grenzen für Häufigkeit und Vorlauf gelten nicht nach einer mutmaßlichen Verletzung, bei glaubhaften Hinweisen auf einen wesentlichen Verstoß oder auf Verlangen einer Aufsichtsbehörde. Soweit eine Dokumentenprüfung die Anfrage angemessen erfüllen kann, geht sie einer Prüfung vor Ort voraus.
12. Rückgabe und Löschung
Der eingestellte Löschplan ist eine fortlaufende dokumentierte Weisung und wird durch die Kündigung des Abonnements nicht verlängert. Der Kunde kann Daten früher löschen. Vor Ende der Verarbeitung kann er Originale abrufen, für die der Inhaber den Download freigegeben hat, oder einen angemessenen Export aktiver personenbezogener Kundendaten auf Dienstebene anfordern.
Nach Ende der Verarbeitung kann der Kunde uns anweisen, aktive personenbezogene Kundendaten zurückzugeben und zu löschen oder ohne Rückgabe zu löschen, sofern das Recht der EU oder eines Mitgliedstaats keine Aufbewahrung verlangt. Erteilt der Kunde keine abweichende Weisung, gelten die bestehenden Löschpläne weiter. Verschlüsselte Reste in Datenbanksicherungen laufen innerhalb von 30 Tagen ab und bleiben bis zur Löschung geschützt.
Minimale inhaltsfreie Lösch- und Audit-Datensätze können aus Sicherheits- und Nachweisgründen 12 Monate bestehen bleiben. Auf schriftliche Anfrage bestätigen wir den Abschluss des anwendbaren Löschverfahrens.
13. Haftung
Für diesen AVV gelten die Haftungsbestimmungen der Nutzungsbedingungen. Sie beschränken weder die Rechte betroffener Personen noch die Befugnisse von Aufsichtsbehörden oder eine Haftung, deren Ausschluss oder Beschränkung nach dem Datenschutzrecht unzulässig ist.
14. Laufzeit und Vorrang
Dieser AVV gilt, solange Sunset Docs personenbezogene Kundendaten verarbeitet. Bei Datenschutzfragen geht er den Nutzungsbedingungen vor. Für Änderungen des AVV gilt das Änderungsverfahren der Nutzungsbedingungen. Eine gesetzlich erforderliche Änderung kann mit entsprechender Mitteilung früher wirksam werden.
Anlage 1: Einzelheiten der Verarbeitung
Gegenstand: Bereitstellung und Support des Sunset-Docs-Dienstes für den Dokumenteneingang. Dauer: Vertragslaufzeit zuzüglich jedes eingestellten Löschzeitraums, eines vereinbarten Exportzeitraums und des geschützten Sicherungszyklus.
Art und Zwecke: Empfang, Validierung, Schadsoftwareprüfung, Verschlüsselung, Speicherung, Erstellung von Vorschauen, Anzeige, Benachrichtigung, Druckausgabe bei Freigabe, vom Inhaber genehmigte Originaldownloads, Protokollierung und Löschung temporärer Dokumente.
Betroffene Personen: Dokumentabsender, Benutzer und Personal des Kunden, Mandanten, Auftragnehmer, Lieferanten und andere Personen, deren Angaben in übermittelten Dokumenten vorkommen. Personenbezogene Daten können Namen, Kontaktdaten, Identifikationsdaten, geschäftliche, berufliche und finanzielle Angaben, Dokumentinhalte, Dateinamen, Absender-E-Mail-Adressen, Metadaten, aus IP-Adressen abgeleitete Sicherheitsdaten und Zugriffsaktivitäten umfassen.
Besondere Kategorien und Daten mit hohem Risiko sind nur vorgesehen oder genehmigt, wenn dies gesondert schriftlich vereinbart wurde. Der Kunde darf keine Daten von Kindern, Daten zu strafrechtlichen Verurteilungen, vollständigen Zahlungskartendaten, Zugangsdaten, Geheimnisse oder Daten übermitteln, zu deren Verarbeitung er nicht berechtigt ist.
Anlage 2: Technische und organisatorische Maßnahmen
Zu den Maßnahmen gehören die Verschlüsselung von Dokumentobjekten auf Anwendungsebene mit AES-256-GCM, separat umschlossene Schlüssel pro Dokument, TLS bei der Übertragung, private Infrastruktur, eine private verschlüsselte R2-Spiegelung, Zugriffskontrollen für Arbeitsbereiche, optionale TOTP-Bestätigung in zwei Schritten, Argon2id-Passwort-Hashing, sichere Sitzungen und CSRF-Schutz sowie Quarantäne, Inhaltsvalidierung und Schadsoftwareprüfung.
Weitere Maßnahmen sind kurzlebige Ansichtsberechtigungen, strenge Cache-Kontrollen, nicht öffentliche Objektpfade, Protokollierung wesentlicher Dokumentaktionen, festgelegte Sicherungsfristen, geplante und manuelle Löschung, beschränkter Produktionszugriff, Vertraulichkeitspflichten, Anbieterprüfung und Verfahren zur Reaktion auf Vorfälle.
Anlage 3: Unterauftragsverarbeiter
Die aktuellen Unterauftragsverarbeiter, ihre Zwecke, Datenkategorien, Verarbeitungsregionen und Übermittlungsgarantien werden unter sunsetdocs.com/subprocessors veröffentlicht. Nur die dort als Unterauftragsverarbeiter ausgewiesenen Anbieter sind für personenbezogene Kundendaten Bestandteil dieser Anlage.
15. Kontakt
Fragen, Widersprüche, Löschbestätigungen und unterzeichnete Fassungen können unter [email protected] angefordert werden.