Auftragsverarbeitungsvertrag
Gültig ab
1. Parteien, Vorrang und Umfang
Dieser Auftragsverarbeitungsvertrag (AVV) wird zwischen dem Perfect-Cut-Geschäftskunden als Verantwortlichem (Kunde) und Andreas Ehrhardt, handelnd unter PurePortal, Hohenzollernstraße 17, 72172 Sulz am Neckar, Deutschland, als Auftragsverarbeiter (PurePortal) geschlossen. Er wird bei Annahme in Kontoerstellung oder Checkout Bestandteil des Perfect-Cut-Vertrags und geht widersprechenden Regeln zur Verarbeitung von Kunden-Personendaten vor.
Er gilt nur, soweit PurePortal personenbezogene Daten in kundengesteuerten Teams, Projekten, Importen, Angeboten, eigenen Feldern, Katalogen oder Weisungen im Auftrag verarbeitet. Für Konten, Sicherheit, Dienstverwaltung, Abrechnung, Rechtspflichten und Support ist PurePortal nach der Datenschutzerklärung eigener Verantwortlicher.
2. Einzelheiten der Verarbeitung
| Punkt | Beschreibung |
|---|---|
| Gegenstand und Dauer | Hosting und Betrieb von Perfect Cut während der Vertragslaufzeit zuzüglich Export-, Abruf-, Lösch- und gesetzlicher Aufbewahrungszeiträume |
| Art und Zweck | Erheben, Speichern, Ordnen, Abrufen, Berechnen, Anzeigen, Exportieren, vom Kunden veranlasstes Teilen, Support, Sicherheit, Sicherung/Wiederherstellung und Löschung für kollaborative Zuschnittplanung |
| Betroffene | Kundenpersonal, eingeladene Nutzer, Geschäftskontakte, in Projekt-/Angebots-/Katalogdaten genannte Lieferanten oder Kunden und sonstige vom Kunden eingestellte Personen |
| Datenarten | Namen, geschäftliche Kontakt- und Kontokennungen, Teamrollen, Projekt-/Kundenreferenzen, Beschriftungen, Notizen, eigene Metadaten, Angebote, Kataloginhalte, hochgeladene Bilder, Nutzungs-/Auditdaten und vom Kunden gewählte Personendaten |
Besondere Kategorien oder Strafdaten werden für Perfect Cut nicht benötigt. Der Kunde darf sie nur einstellen, wenn dies erforderlich, rechtmäßig und durch mit PurePortal vereinbarte zusätzliche dokumentierte Weisungen geschützt ist.
3. Dokumentierte Weisungen
PurePortal verarbeitet Kunden-Personendaten nur auf dokumentierte Weisung, einschließlich Vertrag, Produktkonfiguration, Handlungen berechtigter Nutzer und Supportanfragen, außer Unions- oder Mitgliedstaatenrecht verlangt anderes. Dann informiert PurePortal vorab, soweit das Gesetz dies nicht verbietet. PurePortal informiert unverzüglich, wenn eine Weisung nach seiner Auffassung Datenschutzrecht verletzt, und darf sie bis zur Klärung aussetzen.
Der Kunde ist für Rechtmäßigkeit, Richtigkeit und Transparenz seiner Weisungen und Daten, Betroffeneninformationen, Rechtsgrundlagen, Zugriffsrechte und die Beantwortung von Betroffenenanfragen verantwortlich.
4. Vertraulichkeit und Sicherheit
PurePortal stellt sicher, dass zur Verarbeitung befugte Personen zur Vertraulichkeit verpflichtet sind und nur erforderlichen Zugriff erhalten. Unter Berücksichtigung von Stand der Technik, Kosten, Umfang, Umständen und Risiko unterhält PurePortal geeignete technische und organisatorische Maßnahmen nach Art. 32 DSGVO.
- TLS-Transportschutz; Einweg-Hashing für Passwörter und Einmal-Zugangsdaten; HTTP-only-/SameSite-Sitzungscookies.
- Rollen- und mandantenbezogene Zugriffskontrolle, Teamrechte, optionales Enterprise-OIDC, beschränkter Administrationszugriff und Lebenszykluskontrollen.
- Eingabevalidierung, Ratenbegrenzung, Sicherheits-/Auditereignisse, Abhängigkeits- und Änderungskontrollen sowie geschützter Umgang mit Geheimnissen.
- Dem gehosteten Dienst angemessene Verfügbarkeits-, Wiederherstellungs- und Vorfallsprozesse; verschlüsselte Speicherung sensibler Abrechnungsereignisse.
- Kontolöschung/-anonymisierung, verzögerte Teamlöschung und unterstützte Exportprozesse.
- Regelmäßige risikobezogene Überprüfung und Verbesserung der Maßnahmen.
5. Unterauftragsverarbeiter
Der Kunde erteilt die allgemeine schriftliche Genehmigung für die folgenden Unterauftragsverarbeiter. PurePortal bleibt für deren Datenschutzpflichten verantwortlich und verpflichtet sie für die jeweilige Verarbeitung mindestens entsprechend diesem AVV.
| Unterauftragsverarbeiter | Ort | Aufgabe und Daten |
|---|---|---|
| Hetzner Online GmbH | Industriestraße 25, 91710 Gunzenhausen, Deutschland | Anwendungs-, Datenbank- und Serverhosting; Kundeninhalte, hochgeladene Bilder und technische Protokolle. Der gewählte Rechenzentrumsstandort ist im Bereitstellungsnachweis zu bestätigen |
| Cloudflare, Inc. | 101 Townsend Street, San Francisco, CA 94107, USA; globales Netzwerk mit Garantien nach Kapitel V DSGVO | DNS, Reverse Proxy, TLS, Netzwerkauslieferung und -sicherheit; IP-Adressen, Anfrage-/Sicherheitsmetadaten und vorübergehend weitergeleitete Inhalte |
| Zoho Corporation B.V. und genehmigte Zoho-Dienstverbundunternehmen/-Unterauftragsverarbeiter | Beneluxlaan 4B, 3527 HT Utrecht, Niederlande; begrenzter abgesicherter Drittland-Support/-Unterauftrag | Transaktions-E-Mails; Empfänger, Nachrichteninhalt und Zustellmetadaten |
Stripe und Sold through Link stellen Managed Payments und Abrechnungsdienste bereit und verarbeiten keine Kunden-Teaminhalte als Unterauftragsverarbeiter nach diesem AVV. Ein vom Kunden konfigurierter Identitätsanbieter wird vom Kunden ausgewählt und angewiesen und nicht von PurePortal als allgemeiner Unterauftragsverarbeiter eingesetzt.
Backblaze und OpenAI sind nur geplant und nach dieser Liste weder genehmigte noch eingesetzte aktive Unterauftragsverarbeiter. Bevor einer dieser Dienste Kunden-Personendaten erhält, schließt PurePortal den jeweiligen AVV und die Transfer-/Sicherheitsprüfung ab, ergänzt diese Liste und erteilt die nachfolgende Vorabinformation. Die von PurePortal betriebene Swetrix-Instanz nutzt bestehende Infrastruktur und fügt keinen gesonderten Analyseanbieter als Empfänger hinzu; ein neuer Hoster würde vor Nutzung aufgeführt.
PurePortal informiert mit angemessenem Vorlauf per E-Mail oder im Produkt über neue oder ersetzte Unterauftragsverarbeiter. Der Kunde kann vor der Änderung aus dokumentierten Datenschutzgründen widersprechen. Die Parteien suchen eine angemessene Lösung; ist keine möglich, kann der Kunde die betroffene Verarbeitung einstellen oder den betroffenen Dienst vor Inkrafttreten ohne Vertragsstrafe beenden.
6. Drittlandübermittlungen
PurePortal übermittelt Kunden-Personendaten außerhalb des EWR nur auf Kundenweisung oder geschützt durch Angemessenheitsbeschluss, EU-Standardvertragsklauseln oder einen anderen rechtmäßigen Mechanismus nach Kapitel V DSGVO. PurePortal prüft erforderliche ergänzende Maßnahmen und stellt auf Anfrage relevante Garantieinformationen bereit, vorbehaltlich Vertraulichkeits- und Sicherheitsgrenzen.
7. Unterstützung
Unter Berücksichtigung der Verarbeitung unterstützt PurePortal den Kunden durch Dienstfunktionen und angemessenen Support bei Betroffenenrechten, Sicherheit nach Art. 32–36 DSGVO, Datenschutz-Folgenabschätzung und vorheriger Konsultation. Kontaktiert ein Betroffener PurePortal zu Kundendaten, leitet PurePortal die Anfrage bei identifizierbarem Kunden weiter und antwortet inhaltlich nur auf Weisung oder gesetzliche Pflicht.
8. Verletzungen des Schutzes personenbezogener Daten
PurePortal informiert den Kunden unverzüglich nach Bekanntwerden einer Verletzung, die Kunden-Personendaten betrifft. Soweit verfügbar, beschreibt die Meldung Art und voraussichtliche Folgen, Kategorien und ungefähre Zahl Betroffener/Datensätze, ergriffene oder geplante Maßnahmen und Kontaktstelle. PurePortal untersucht, mindert und sichert angemessene Nachweise. Der Kunde verantwortet seine Meldungen als Verantwortlicher.
9. Rückgabe und Löschung
Während des Vertrags nutzt der Kunde verfügbare Exporte. Bei Beendigung oder Wechsel gibt PurePortal nach Kundenwahl exportierbare Daten zurück und löscht anschließend oder löscht direkt gemäß Datenportabilitäts- und Wechselregister. Gesetzlich aufzubewahrende Daten dürfen ausschließlich hierfür und vom Normalbetrieb getrennt verbleiben. Geschützte Backupreste laufen im jeweiligen Sicherungszyklus aus.
10. Informationen und Prüfungen
PurePortal stellt erforderliche Informationen zum Nachweis von Art. 28 DSGVO bereit. Der Kunde kann höchstens jährlich sowie nach wesentlichem Vorfall oder Behördenverlangen mit angemessener Frist während Geschäftszeiten prüfen. Zuerst werden aktuelle Dokumentation und Fernprüfung genutzt. Vor-Ort-Prüfer müssen unabhängig, qualifiziert und vertraulichkeitsgebunden sein und dürfen keine Daten anderer Kunden oder Sicherheit gefährden. Der Kunde trägt Prüfungskosten, außer die Prüfung weist einen wesentlichen PurePortal-Verstoß nach.
11. Dauer und Kontakt
Dieser AVV gilt, solange PurePortal Kunden-Personendaten verarbeitet. Pflichten zu Vertraulichkeit, Sicherheit, Löschung und Nachweis wirken soweit erforderlich fort. Betriebliche Weisungen und Auftragsverarbeitungsanfragen sendet ein berechtigter Kundenadministrator an [email protected].