Parteien, Gegenstand und Laufzeit
Die Kundenorganisation ist für die Zwecke des Trainings verantwortlich. Der Anbieter handelt als Auftragsverarbeiter und stellt die bestellten Funktionen bereit. Name des Kunden, Referenzvertrag, Datum des Inkrafttretens und Laufzeit müssen in der angenommenen Vereinbarung eingetragen werden.
Zu den betreffenden Vorgängen gehören der Empfang und die Speicherung, das Auslesen von Dokumenten, die Sprachsimulation, die Transkription, die Erstellung von Szenarien, die pädagogische Analyse und die Bereitstellung der Ergebnisse. Sie erfolgen während der Leistungserbringung und anschließend gemäß den vereinbarten Regeln für Rückgabe und Löschung.
Betroffene Personen und Daten
Zu den betroffenen Personen gehören Nutzer, Administratoren und Mitglieder der Kundenteams. Zu den Datenkategorien zählen geschäftliche Identifikationsdaten, Rollen, Schulungsinhalte, Transkripte, Ergebnisse, zulässige Dokumente und Sicherheitsprotokolle.
Der Kunde verpflichtet sich, nur erforderliche Daten zu übermitteln. Gesundheitsdaten, sensible Fallakten und tatsächliche Informationen über Interessenten sind auszuschließen, wenn sich das Ziel mit einem fiktiven Beispiel erreichen lässt. Die Anwendung speichert keine Audiodateien.
Weisungen und Vertraulichkeit
Die Verarbeitung muss auf dokumentierte Weisungen des Kunden und auf die für den vereinbarten Dienst erforderlichen Vorgänge beschränkt sein. Für alle Personen, die auf die Daten zugreifen dürfen, muss eine angemessene Vertraulichkeitsverpflichtung gelten.
Weisungen, die möglicherweise gegen geltende Vorschriften verstoßen, müssen dem Kunden gemeldet werden. Allein aus der Speicherung oder der Verwendung einer KI darf keine Wiederverwendung zu einem anderen eigenen Zweck abgeleitet werden.
Technische und organisatorische Maßnahmen
Zu den Maßnahmen gehören die Trennung der Organisationen, rollenbasierte Berechtigungen, Authentifizierung und die verfügbare Zwei-Faktor-Authentifizierung sowie die Protokollierung sicherheitsrelevanter Aktionen. Die Kommunikation in der Produktionsumgebung erfolgt über verschlüsselte Kanäle.
Der Sicherheitsanhang muss die Hosting-Einstellungen, die Verschlüsselung ruhender Daten durch Dienstleister, administrative Zugriffe, Sicherungskopien, Tests und tatsächlich umgesetzte Prozesse für Sicherheitsvorfälle beschreiben. Zertifizierungen, garantierte Verfügbarkeit oder geplante Maßnahmen dürfen nicht als bereits geprüft dargestellt werden.
Weitere Auftragsverarbeiter und Übermittlungen
Die online veröffentlichte Liste nennt die eingesetzten oder vorgesehenen technischen Dienstleister. Ihr tatsächlicher Einsatz, die Datenkategorien, Länder und Garantien müssen im angenommenen Anhang dokumentiert werden.
Das Verfahren zur Mitteilung von Änderungen, die Widerspruchsfrist und die Folgen eines begründeten Widerspruchs müssen noch vereinbart werden. Jede Übermittlung außerhalb des Europäischen Wirtschaftsraums muss dem geltenden Mechanismus entsprechen und, sofern erforderlich, durch die nötige Bewertung und zusätzliche Garantien abgesichert sein. Hosting in der EU schließt Übermittlungen nicht aus.
Unterstützung und Datenschutzverletzungen
Der Anbieter unterstützt den Kunden bei Betroffenenanfragen, der Sicherheitsdokumentation und den für die Verarbeitung erforderlichen Analysen, soweit dies im Rahmen der verfügbaren Informationen und Funktionen möglich ist.
Eine Datenschutzverletzung, die den Kunden betrifft, muss diesem nach Bekanntwerden unverzüglich und ohne unangemessene Verzögerung gemeldet werden. Die verfügbaren Informationen werden dabei mitgeteilt und im Verlauf der Analyse ergänzt. Ansprechpartner, Meldeweg und Aufgabenverteilung müssen eingetragen werden; in diesem Entwurf wird keine konkrete vertragliche Frist festgelegt.
Vertragsende, Nachweise und Audit
Die Entscheidung zwischen Rückgabe und Löschung, das Exportformat, der Zeitplan und der Umgang mit Sicherungskopien müssen vereinbart werden. Gesetzliche Aufbewahrungspflichten werden gesondert ausgewiesen.
Der Kunde muss die Informationen erhalten können, die er benötigt, um die Pflichten des Auftragsverarbeiters zu beurteilen. Die Modalitäten eines Audits, die Vertraulichkeit, der Umfang und etwaige Kosten müssen noch festgelegt werden. Diese Online-Fassung ist eine Gesprächsgrundlage und kein Nachweis dafür, dass bereits ein Audit oder eine rechtliche Prüfung stattgefunden hat.