Datenverarbeitungsnachtrag gemäß Art. 28 DSGVO zwischen der oculavis GmbH, Vaalser Str. 259, 52074 Aachen, Deutschland (nachfolgend „Auftragnehmer“ genannt) und dem Auftraggeber (nachfolgend auch „Kunde“ genannt).
Dieser Datenschutz-Zusatz ist Teil des Vertrages zwischen dem Kunden und oculavis, der die Nutzung der Dienste durch den Kunden abdeckt („Vertrag“) und gilt automatisch für Kunden, die einen aktiven Dienstleistungsvertrag mit uns haben („oculavis“). Sollten sich Änderungen an dieser Vereinbarung ergeben, werden die Kunden entsprechend informiert.
Der Begriff „betroffene Person“ bezieht sich auf den Kunden, auf den sich die personenbezogenen Daten beziehen.
„Personenbezogene Daten“ sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person („betroffene Person“) beziehen, wie z. B. Name, E-Mail-Adresse oder ein oder mehrere Faktoren, die Ausdruck der physischen, physiologischen, genetischen, psychischen, wirtschaftlichen, kulturellen oder sozialen Identität dieser natürlichen Person sind.
„Auftragnehmer“ ist die natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten entscheidet. In diesem Fall „oculavis“.
„Dienstleistungsvertrag“ ist ein rechtsgültiger Vertrag zwischen dem Kunden und der oculavis GmbH über die Nutzung unserer Software und die Erbringung damit verbundener Dienstleistungen.
„Dienstleistungsvertrag“ ist ein rechtsgültiger Vertrag zwischen dem Kunden und der oculavis GmbH über die Nutzung unserer Software und die Erbringung damit verbundener Dienstleistungen.
„Leistungen“ sind die von der oculavis GmbH ggf. zur Verfügung gestellte Software und Dienstleistungen, die vom Kunden genutzt werden.
oculavis verarbeitet personenbezogene Daten, soweit dies zur Erbringung der Leistungen aus dem Dienstleistungsvertrag erforderlich ist.
Die Softwareplattform oculavis SHARE dient der Fernbetreuung von Technikern oder Kunden mit Datenbrillen, Smartphones und Tablets. Darüber hinaus können technische Dokumentationen wie Anleitungen bereitgestellt und Dokumentationen prozessintegriert erstellt werden. Personenbezogene Daten werden auf der Plattform zur Benutzeridentifikation, Dokumentation, Plattformverwaltung und Wartung gespeichert und verarbeitet.
Die Nutzung der Softwareplattform oculavis SHARE erfordert die Verarbeitung personenbezogener Daten auf der Plattform.
Die folgenden Vereinbarungen werden zwischen der oculavis GmbH und dem oculavis SHARE-Anwender für die Nutzung der oculavis SHARE-Software getroffen:
Die folgenden Daten können in der oculavis SHARE Software erfasst werden:
Die Durchführung der vertraglich vereinbarten Datenverarbeitung erfolgt ausschließlich in einem Mitgliedsstaat der Europäischen Union oder in einem anderen Vertragsstaat des Abkommens über den Europäischen Wirtschaftsraum. Eine Verlagerung in ein Drittland bedarf der vorherigen Zustimmung des Auftraggebers und darf nur erfolgen, wenn die besonderen Voraussetzungen der Art. 44 ff. der Datenschutz-Grundverordnung erfüllt sind. Das angemessene Schutzniveau wird durch verbindliche interne Datenschutzvorschriften (Art. 46 Abs. 2 Buchst. b i. V. m. 47 DSGVO) und durch Standarddatenschutzklauseln (Art. 46 Abs. 2 Buchst. c und d DSGVO) festgelegt.
Die Laufzeit dieser Vereinbarung entspricht der Laufzeit der Dienstleistungsvereinbarung(en). Eine automatische oder halbautomatische Löschung von personenbezogenen Daten findet während der Vertragslaufzeit nicht statt. Bei Beendigung des Vertrages hat der Kunde die Möglichkeit, Daten von seiner Softwareplattform oculavis SHARE zu speichern. Alle personenbezogenen Daten werden nach Ablauf der Aufbewahrungsfrist (in der Regel 90 Tage) oder auf Wunsch des Kunden oder nach Beendigung des Vertrages kontrolliert gelöscht bzw. vernichtet. Mit der Löschung der Daten endet die Verantwortung für diesen Vertrag.
1. oculavis ist nicht berechtigt, Daten, die im Auftrag des Kunden verarbeitet werden, eigenmächtig zu berichtigen, zu löschen oder deren Verarbeitung einzuschränken, sondern nur nach dokumentierter Weisung des Kunden. Soweit sich ein Betroffener diesbezüglich direkt an oculavis wendet, wird oculavis diese Anfrage unverzüglich an den Auftraggeber weiterleiten.
2. Sofern der Leistungsumfang ein Löschungskonzept beinhaltet, das Recht auf Löschung der Daten, Datenkorrektur, Datenübertragbarkeit und Auskünfte gemäß den dokumentierten Weisungen des Auftraggebers werden von oculavis sichergestellt.
Der Auftragnehmer hat eine Sicherheit gemäß Art. 28 Abs. 3 Buchst. c, 32 DSGVO, insbesondere in Verbindung mit Art. 5 Abs. 1, Abs. 2 DSGVO und muss die Erfüllung dieser Anforderungen nachweisen können. Insgesamt handelt es sich bei den zu treffenden Maßnahmen um Datensicherheitsmaßnahmen und Maßnahmen zur Gewährleistung eines risikoadäquaten Schutzniveaus im Hinblick auf die Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme. Dabei sind der Stand der Technik, die Implementierungskosten und die Art, der Umfang und der Zweck der Verarbeitung sowie die unterschiedliche Eintrittswahrscheinlichkeit und Schwere des Risikos für die Rechte und Freiheiten natürlicher Personen im Sinne des Art. 32 Abs. 1 DS-GVO zu berücksichtigen.
Die folgende Tabelle enthält weitere Informationen zu den unten aufgeführten technischen und organisatorischen Sicherheitsmaßnahmen.
Nachweis von technischen und organisatorischen Sicherheitsmaßnahmen
Die Datenbanken, in denen Kundendaten gespeichert werden, sind mit AES-256 verschlüsselt. Backups werden ebenfalls verschlüsselt (AES-256). Die Kundendaten werden bei der Übertragung verschlüsselt (DTLS 1.2, SRTP, HTTPS, TLS 1.2).
oculavis unterhält einen Sicherheitsrahmen auf der Grundlage von ISO 27001 Informationssicherheits-Managementsystem und die Wirksamkeit der TOMs wird regelmäßig (mindestens jährlich) geprüft und bewertet.
Die Daten werden nur für geschäftliche Zwecke erhoben. Die Art der erhobenen Daten finden Sie im Abschnitt „Einzelheiten der Verarbeitung“ des Datenverarbeitungsnachtrags. Die Anonymisierung von Gesichtern erfolgt auch bei mobilen Anwendungen für Personen, die nicht an dem Anruf beteiligt sind.
oculavis speichert personenbezogene Daten nur zur Abwicklung des Geschäftsbetriebes. Der Zugriff auf Kundendaten erfolgt nach Einwilligung des Kunden und nach dem Vier-Augen-Prinzip. Es ist ein Löschkonzept implementiert, das Aufbewahrungsfristen für personenbezogene Daten garantiert. Eine automatische oder halbautomatische Löschung von personenbezogenen Daten findet während der Vertragslaufzeit nicht statt. Bei Vertragsende erhält der Kunde die Möglichkeit, Daten aus seiner Software-Plattform oculavis SHARE zu speichern. Alle personenbezogenen Daten werden nach Ablauf der Aufbewahrungsfrist (in der Regel 90 Tage) oder auf Wunsch des Kunden kontrolliert gelöscht und/oder vernichtet. Logdateien werden nach 30 Tagen gelöscht.
Die technischen und organisatorischen Maßnahmen sind dem technischen Fortschritt und der Weiterentwicklung unterworfen. In diesem Zusammenhang ist es dem Auftragnehmer gestattet, alternative angemessene Maßnahmen zu ergreifen, sofern diese alternativen Maßnahmen mindestens das Sicherheitsniveau aufrechterhalten, das durch die in den TOMs vereinbarten Maßnahmen gewährleistet wird.
Unterauftragsverhältnisse im Sinne dieser Vorschrift sind solche Leistungen, die sich unmittelbar auf die Erbringung der Hauptleistung beziehen. Nicht dazu gehören Zusatzleistungen, die der Auftragnehmer in Anspruch nimmt, z. B. als Telekommunikationsleistungen, Post-/Transportleistungen, Wartung und Nutzerleistungen oder die Entsorgung von Datenträgern. Der Auftragnehmer ist jedoch verpflichtet, durch geeignete und gesetzeskonforme vertragliche Vereinbarungen und Kontrollmaßnahmen den Datenschutz und die Datensicherheit der Daten des Auftraggebers auch bei Unterauftragsverarbeitern zu gewährleisten.
b) Meldungen und Änderungen von bestehenden Unterauftragsverarbeitern sind zulässig, soweit:
c) Rechte der betroffenen Personen:
Neben der Einhaltung der Bestimmungen dieses Vertrages hat der Auftragnehmer die gesetzlichen Verpflichtungen gemäß Art. 28 bis 33 DSGVO; insoweit hat der Auftragnehmer insbesondere die Einhaltung der folgenden Anforderungen sicherzustellen:
b)Vertraulichkeit der Verarbeitung: Die Wahrung der Vertraulichkeit gemäß Art. 28 Abs. 3 Satz 2 Buchst. b, 29, 32 Abs. 4 DSGVO. Der Auftragnehmer setzt bei der Durchführung der Arbeiten nur Mitarbeiter ein, die zur Verschwiegenheit verpflichtet sind und die zuvor mit den für sie relevanten Datenschutzbestimmungen vertraut gemacht worden sind. Der Auftragnehmer und alle ihm unterstellten Personen, die Zugang zu personenbezogenen Daten haben, dürfen diese Daten nur nach den Weisungen des Auftraggebers einschließlich der in diesem Vertrag erteilten Ermächtigungen verarbeiten. Die Verschwiegenheitspflicht gilt auch nach Beendigung des Vertrages fort. Der Auftragnehmer wird seine Mitarbeiter regelmäßig im Datenschutz schulen und sie über ihre Pflichten aus dieser Vereinbarung angemessen informieren.
c) Die Durchführung und Einhaltung aller für dieses Abkommen erforderlichen technischen und organisatorischen Maßnahmen gemäß Art. 28 Abs. 3 Satz 2 Buchst. c, 32 DSGVO [Details im Abschnitt „Technische und organisatorische Maßnahmen“].
d) Der Auftraggeber und der Auftragnehmer arbeiten auf Anfrage mit der Aufsichtsbehörde bei der Erfüllung ihrer Aufgaben zusammen.
e) Unverzügliche Unterrichtung des Auftraggebers über Kontrollmaßnahmen und Maßnahmen der Aufsichtsbehörde, soweit sie sich auf diesen Vertrag beziehen. Dies gilt auch, wenn eine zuständige Behörde im Rahmen eines Verwaltungs- oder Strafverfahrens die Verarbeitung personenbezogener Daten bei der Abwicklung des Vertrags durch den Auftragnehmer untersucht.
f) Wenn der Auftraggeber selbst einer Kontrolle durch die Aufsichtsbehörde, einem Verwaltungs- oder Strafverfahren, der Haftung eines Betroffenen oder eines Dritten oder einem anderen Anspruch im Zusammenhang mit der Abwicklung des Vertrages mit dem Auftragnehmer ausgesetzt ist, wird der Auftragnehmer ihn nach besten Kräften unterstützen.
g) Der Auftragnehmer muss die internen Prozesse sowie die technischen und organisatorischen Maßnahmen regelmäßig überwachen, um sicherzustellen, dass die Verarbeitung in seinem Verantwortungsbereich im Einklang mit den Anforderungen der geltenden Datenschutzvorschriften erfolgt und die Rechte der betroffenen Person geschützt werden.
h) Der Auftragnehmer führt regelmäßige Überprüfungen in Bezug auf die Erfüllung seiner vertraglichen Verpflichtungen aus diesem Vertrag durch, insbesondere die Einhaltung und ggf. Änderung von Bestimmungen und Maßnahmen, die zur Durchführung des Auftrags festgelegt wurden.
Der Auftragnehmer stellt sicher, dass die getroffenen technischen und organisatorischen Maßnahmen im Rahmen seiner Kontrollbefugnisse gemäß Abschnitt „Kontrollrechte des Auftraggebers“ dieses Vertrages gegenüber dem Auftraggeber nachgewiesen werden können.
1. In gegenseitigem Einvernehmen mit dem Auftragnehmer hat der Auftraggeber das Recht, bei Bedarf entweder persönlich oder durch beauftragte Prüfer oder Inspektoren Audits durchzuführen. Der Auftraggeber hat das Recht, sich von der Einhaltung dieser Vereinbarung durch den Auftragnehmer in seinem Betrieb durch Stichproben zu überzeugen, die rechtzeitig anzukündigen sind. Der Auftragnehmer gewährt dem Auftraggeber oder dritten Auditoren des Auftraggebers Zutritt zu den Räumlichkeiten des Auftragnehmers für Inspektionen.
2. Der Auftragnehmer stellt sicher, dass der Auftraggeber die Einhaltung der Verpflichtungen gemäß Art. 28 DSGVO bestätigen kann. Der Auftragnehmer verpflichtet sich, auf Anfrage die erforderlichen Auskünfte zu erteilen und insbesondere die Umsetzung der technischen und organisatorischen Maßnahmen gegenüber dem Auftraggeber nachzuweisen. Der Auftragnehmer wird Kontrollen durch den Auftraggeber oder Dritte unterstützen, insbesondere durch kompetente Ansprechpartner und durch Bereitstellung von relevanten Informationen und Nachweisen auf Anfrage des Auftraggebers.
3. Der Nachweis von Maßnahmen, die sich nicht nur auf diese spezielle Vereinbarung beziehen, kann durch die Einhaltung genehmigter Verhaltensregeln gemäß Art. 40 DSGVO oder aktuelle Bescheinigungen, aktuelle Atteste, Zertifikate, Berichte oder Auszüge daraus von unabhängigen Stellen (z. B. Wirtschaftsprüfer, Revisoren, Datenschutzbeauftragter, IT-Sicherheitsabteilung, Datenschutzauditoren, Qualitätsauditoren). Das Recht des Auftraggebers zur Durchführung von Inspektionen bleibt unberührt.
4. Der Auftragnehmer kann eine Vergütung für die Erleichterung der Kontrolltätigkeit des Auftraggebers verlangen.
1. Der Vertrag oder unterstützt den Kunden bei der Einhaltung der in den folgenden Artikeln festgelegten Verpflichtungen 32 bis 36 der Datenschutz-Grundverordnung in Bezug auf die Sicherheit personenbezogener Daten, die Meldepflichten bei Datenschutzverletzungen, Datenschutz-Folgenabschätzungen und vorherige Konsultationen. Diese umfassen:
a) Gewährleistung eines angemessenen Schutzniveaus durch technische und organisatorische Maßnahmen, die der Art und den Zwecken der Verarbeitung sowie der voraussichtlichen Wahrscheinlichkeit und Schwere einer potenziellen Verletzung von Rechten durch Sicherheitsverletzungen Rechnung tragen und die eine sofortige Feststellung relevanter Verletzungen ermöglichen.
b) Die Verpflichtung, Verstöße gegen personenbezogene Daten dem Kunden unverzüglich, d. h. innerhalb von 24 Stunden zu melden.
c) die Verpflichtung, den Kunden bei der Unterrichtung der betroffenen Person zu unterstützen und der betroffenen Person in diesem Zusammenhang unverzüglich alle relevanten Informationen zur Verfügung zu stellen.
d) Unterstützung des Kunden bei seiner Datenschutz-Folgenabschätzung.
e) Unterstützung des Kunden im Rahmen der vorherigen Konsultationen mit der Aufsichtsbehörde.
f) Unverzügliche Unterrichtung des Kunden über alle Inspektionen, Kontrolltätigkeiten oder Maßnahmen der zuständigen Datenschutzbehörden in Bezug auf personenbezogene Daten, die im Auftrag des Kunden verarbeitet werden.
2. Für Unterstützungsleistungen, die nicht in der Leistungsbeschreibung enthalten sind oder nicht auf ein Fehlverhalten des Auftragnehmers zurückzuführen sind, kann der Auftragnehmer eine Vergütung verlangen.
1. Der Auftragnehmer wird die vom Auftraggeber oder von Dritten, die im Auftrag des Auftraggebers handeln, zur Verfügung gestellten Daten ausschließlich für den Auftraggeber und nur im Rahmen dieses Vertrages und nach den dokumentierten Weisungen des Auftraggebers verarbeiten. Jede andere Verwendung dieser Daten, insbesondere für Zwecke des eigenen Geschäftsbetriebes oder für Zwecke Dritter, ist untersagt.
2. Mündliche Anweisungen wie in der Vereinbarung, in dieser DPA, oder wie vom Kunden angewiesen oder Endnutzer des Auftraggebers über die Dienste unverzüglich (zumindest in Textform) zu bestätigen.
3. Der Auftragnehmer wird den Auftraggeber unverzüglich informieren, wenn eine Weisung gegen datenschutzrechtliche Bestimmungen verstößt. Der Auftragnehmer ist berechtigt, die Ausführung der entsprechenden Weisung auszusetzen, bis sie vom Auftraggeber bestätigt oder geändert wird.
1. Ohne vorherige schriftliche Zustimmung des Kunden dürfen keine Kopien oder Duplikate der im Auftrag des Kunden verarbeiteten Daten angefertigt oder an Dritte weitergegeben werden. Dies gilt nicht für Sicherungskopien, da diese erforderlich sind, um eine angemessene Sicherheit der Datenverarbeitung zu gewährleisten.
2. Bei Beendigung/Beendigung des Dienstleistungsvertrages – oder früher auf Verlangen des Auftraggebers – hat der Auftragnehmer alle in seinen Besitz gelangten Unterlagen, Verarbeitungs- und Nutzungsergebnisse sowie Datenbanken, die im Zusammenhang mit dem Vertragsverhältnis stehen, herauszugeben oder nach vorheriger Zustimmung datenschutzgerecht zu löschen. Das Gleiche gilt für Test- und Ausschussmaterial. Das Löschungsprotokoll ist auf Verlangen vorzulegen.
3. Die Dokumentation, die nachweist, dass die Daten ordnungsgemäß und im Einklang mit dieser Vereinbarung verarbeitet wurden, wird vom Auftragnehmer über das Ende dieser Vereinbarung hinaus gemäß den einschlägigen Datenspeicherungsfristen aufbewahrt. Der Auftragnehmer kann diese Dokumentation nach Beendigung dieser Vereinbarung dem Auftraggeber aushändigen.