Vereinbarung zur Auftragsverarbeitung

Vereinbarung zur Auftragsverarbeitung — DPA.

Dieser Vertragsentwurf regelt die Verarbeitung von Daten durch NOZZL SAS im Auftrag der Kundenorganisation. Er muss vor seinem Abschluss zusammen mit dem Vertrag und den Anlagen zur Verarbeitung ausgefüllt und bestätigt werden.

Parteien, Gegenstand und Laufzeit

Die Kundenorganisation ist für die Zwecke des Trainings verantwortlich. Der Anbieter handelt als Auftragsverarbeiter und stellt die bestellten Funktionen bereit. Name des Kunden, Referenzvertrag, Datum des Inkrafttretens und Laufzeit müssen in der angenommenen Vereinbarung eingetragen werden.

Zu den betreffenden Vorgängen gehören der Empfang und die Speicherung, das Auslesen von Dokumenten, die Sprachsimulation, die Transkription, die Erstellung von Szenarien, die pädagogische Analyse und die Bereitstellung der Ergebnisse. Sie erfolgen während der Leistungserbringung und anschließend gemäß den vereinbarten Regeln für Rückgabe und Löschung.

Betroffene Personen und Daten

Zu den betroffenen Personen gehören Nutzer, Administratoren und Mitglieder der Kundenteams. Zu den Datenkategorien zählen geschäftliche Identifikationsdaten, Rollen, Schulungsinhalte, Transkripte, Ergebnisse, zulässige Dokumente und Sicherheitsprotokolle.

Der Kunde verpflichtet sich, nur erforderliche Daten zu übermitteln. Gesundheitsdaten, sensible Fallakten und tatsächliche Informationen über Interessenten sind auszuschließen, wenn sich das Ziel mit einem fiktiven Beispiel erreichen lässt. Die Anwendung speichert keine Audiodateien.

Weisungen und Vertraulichkeit

Die Verarbeitung muss auf dokumentierte Weisungen des Kunden und auf die für den vereinbarten Dienst erforderlichen Vorgänge beschränkt sein. Für alle Personen, die auf die Daten zugreifen dürfen, muss eine angemessene Vertraulichkeitsverpflichtung gelten.

Weisungen, die möglicherweise gegen geltende Vorschriften verstoßen, müssen dem Kunden gemeldet werden. Allein aus der Speicherung oder der Verwendung einer KI darf keine Wiederverwendung zu einem anderen eigenen Zweck abgeleitet werden.

Technische und organisatorische Maßnahmen

Zu den Maßnahmen gehören die Trennung der Organisationen, rollenbasierte Berechtigungen, Authentifizierung und die verfügbare Zwei-Faktor-Authentifizierung sowie die Protokollierung sicherheitsrelevanter Aktionen. Die Kommunikation in der Produktionsumgebung erfolgt über verschlüsselte Kanäle.

Der Sicherheitsanhang muss die Hosting-Einstellungen, die Verschlüsselung ruhender Daten durch Dienstleister, administrative Zugriffe, Sicherungskopien, Tests und tatsächlich umgesetzte Prozesse für Sicherheitsvorfälle beschreiben. Zertifizierungen, garantierte Verfügbarkeit oder geplante Maßnahmen dürfen nicht als bereits geprüft dargestellt werden.

Weitere Auftragsverarbeiter und Übermittlungen

Die online veröffentlichte Liste nennt die eingesetzten oder vorgesehenen technischen Dienstleister. Ihr tatsächlicher Einsatz, die Datenkategorien, Länder und Garantien müssen im angenommenen Anhang dokumentiert werden.

Das Verfahren zur Mitteilung von Änderungen, die Widerspruchsfrist und die Folgen eines begründeten Widerspruchs müssen noch vereinbart werden. Jede Übermittlung außerhalb des Europäischen Wirtschaftsraums muss dem geltenden Mechanismus entsprechen und, sofern erforderlich, durch die nötige Bewertung und zusätzliche Garantien abgesichert sein. Hosting in der EU schließt Übermittlungen nicht aus.

Unterstützung und Datenschutzverletzungen

Der Anbieter unterstützt den Kunden bei Betroffenenanfragen, der Sicherheitsdokumentation und den für die Verarbeitung erforderlichen Analysen, soweit dies im Rahmen der verfügbaren Informationen und Funktionen möglich ist.

Eine Datenschutzverletzung, die den Kunden betrifft, muss diesem nach Bekanntwerden unverzüglich und ohne unangemessene Verzögerung gemeldet werden. Die verfügbaren Informationen werden dabei mitgeteilt und im Verlauf der Analyse ergänzt. Ansprechpartner, Meldeweg und Aufgabenverteilung müssen eingetragen werden; in diesem Entwurf wird keine konkrete vertragliche Frist festgelegt.

Vertragsende, Nachweise und Audit

Die Entscheidung zwischen Rückgabe und Löschung, das Exportformat, der Zeitplan und der Umgang mit Sicherungskopien müssen vereinbart werden. Gesetzliche Aufbewahrungspflichten werden gesondert ausgewiesen.

Der Kunde muss die Informationen erhalten können, die er benötigt, um die Pflichten des Auftragsverarbeiters zu beurteilen. Die Modalitäten eines Audits, die Vertraulichkeit, der Umfang und etwaige Kosten müssen noch festgelegt werden. Diese Online-Fassung ist eine Gesprächsgrundlage und kein Nachweis dafür, dass bereits ein Audit oder eine rechtliche Prüfung stattgefunden hat.

Quellen und Orientierungshilfen

Vereinbarung zur Auftragsverarbeitung | Clozing