Vereinbarung zur Auftragsverarbeitung

Diese Vereinbarung zur Auftragsverarbeitung („AVV“) gilt zwischen der Organisation, die Ekiro nutzt („Verantwortlicher“), und J Buchmayer („Auftragsverarbeiter“) nach Art. 28 DSGVO. Sie ist Bestandteil der AGB und kommt ohne gesonderte Unterschrift zustande, sobald der Verantwortliche personenbezogene Daten in Ekiro verarbeiten lässt.

1. Gegenstand und Dauer

Gegenstand ist die weisungsgebundene Verarbeitung personenbezogener Daten im Rahmen der Ekiro-Arbeitsumgebung: Speichern, Ordnen, Auslesen, Abfragen, Verändern, Einschränken, Löschen und — soweit für eine angeforderte Aufgabe nötig — Übermitteln an Modell-, Such-, Ausführungs- und Integrationsdienste. Die Dauer entspricht der Vertragslaufzeit zuzüglich der in der Datenschutzerklärung genannten Nachlauf- und Aufbewahrungsfristen.

2. Art der Daten und betroffene Personen

Welche Daten betroffen sind, bestimmt der Verantwortliche durch seine Nutzung. Typischerweise: Identifikations- und Kontaktdaten von Mitarbeiterinnen, Kundinnen oder Lieferanten; Inhalte von Dokumenten, E-Mails und Chats; Projektdaten; technische Metadaten der Nutzung. Besondere Kategorien nach Art. 9 DSGVO sind nicht vorgesehen. Werden sie dennoch eingegeben, bleibt der Verantwortliche für Rechtmäßigkeit und Minimierung zuständig.

3. Weisungen

Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen, es sei denn, das Unionsrecht oder österreichisches Recht verlangt etwas anderes. Die Nutzung der Anwendung, ihrer APIs und der darin angebotenen Einstellungen gilt als Weisung. Mündliche Weisungen werden unverzüglich in Textform bestätigt. Der Auftragsverarbeiter unterrichtet den Verantwortlichen, wenn eine Weisung seiner Ansicht nach gegen die DSGVO verstößt.

4. Pflichten des Auftragsverarbeiters

  • Personen, die Daten verarbeiten, sind zur Vertraulichkeit verpflichtet.
  • Technische und organisatorische Maßnahmen nach Art. 32 DSGVO werden dem Risiko angemessen gehalten (TLS, zugriffsbeschränkte Sitzungen, isolierte Ausführungsumgebung, getrennte Netze, keine Verwendung der Inhalte für eigenes Modelltraining).
  • Unterstützung bei Betroffenenrechten, Datenschutz-Folgenabschätzung und Meldung von Verletzungen, soweit das mit Blick auf die Art der Verarbeitung möglich ist.
  • Nach Ende der Verarbeitung Löschung oder — auf Weisung und soweit technisch vorgesehen — Rückgabe der Daten, sofern das Gesetz nichts anderes verlangt.

5. Unterauftragsverarbeiter

Der Verantwortliche genehmigt die derzeit eingesetzten Unterauftragsverarbeiter:

Weitere Unterauftragsverarbeiter dürfen hinzugezogen werden, wenn der Auftragsverarbeiter den Verantwortlichen rechtzeitig informiert und dieser nicht innerhalb von 14 Tagen aus berechtigtem datenschutzrechtlichem Grund widerspricht. Mit Unterauftragsverarbeitern werden Verträge geschlossen, die Art. 28 DSGVO entsprechen. Drittlandübermittlungen erfolgen nur mit gültiger Rechtsgrundlage nach Kapitel V DSGVO.

6. Nachweis und Prüfungen

Der Auftragsverarbeiter stellt die nötigen Informationen bereit, um die Einhaltung dieser AVV nachzuweisen. Vor-Ort-Prüfungen sind mit angemessener Frist, während der Geschäftszeiten und ohne Störung des Betriebs zulässig, höchstens einmal jährlich, außer bei konkretem Anlass. Vertraulichkeit und Schutz anderer Kundinnen und Kunden sind zu wahren. Zertifikate oder aktuelle Prüfungsberichte können eine Vor-Ort-Prüfung ersetzen, soweit sie die relevanten Kontrollen abdecken.

7. Verletzung des Schutzes personenbezogener Daten

Der Auftragsverarbeiter unterrichtet den Verantwortlichen unverzüglich, nachdem ihm eine Verletzung bekannt geworden ist, und stellt die verfügbaren Angaben nach Art. 33 Abs. 3 DSGVO bereit, soweit sie ihn betreffen.

8. Haftung und Schluss

Die Haftung richtet sich nach den AGB und den zwingenden Vorschriften der DSGVO. Es gilt österreichisches Recht. Gerichtsstand ist, soweit zulässig, Wien. Eine unterzeichnete Fassung dieser AVV senden wir auf Anfrage an [email protected].