Auftragsverarbeitungsvertrag

Dieser Auftragsverarbeitungsvertrag („DPA“) ist Bestandteil der Adapty-Nutzungsbedingungen (wie nachstehend definiert) zwischen dem Kunden und Adapty, die die Nutzung und Bereitstellung der Dienste von Adapty durch den Kunden regeln.

Der Kunde und Adapty werden nachfolgend gemeinsam als die „Parteien“ und einzeln als eine „Partei“ bezeichnet. Die Angaben zu den Parteien sind in Anlage 1 aufgeführt.

Im Falle eines Widerspruchs oder einer Unstimmigkeit mit den Bestimmungen der Adapty-Nutzungsbedingungen hat dieser DPA im Umfang dieses Widerspruchs bzw. dieser Unstimmigkeit Vorrang vor den übrigen Bestimmungen der Adapty-Nutzungsbedingungen.

Großgeschriebene Begriffe, die hierin nicht anderweitig definiert sind, haben die in den Adapty-Nutzungsbedingungen festgelegte Bedeutung.

Dieser DPA einschließlich sämtlicher Anlagen legt die datenschutzrechtlichen Pflichten der Parteien in Bezug auf personenbezogene Daten fest, die Adapty im Auftrag des Kunden verarbeitet, wie in Anlage 1 zu diesem DPA beschrieben und im Einklang mit dem Anwendbaren Datenschutzrecht.

Inhaltsverzeichnis

1. Definitionen

1.1. Adapty-Nutzungsbedingungen bezeichnet die unter https://adapty.io/terms/ verfügbaren Nutzungsbedingungen oder eine sonstige schriftliche oder elektronische Vereinbarung zwischen dem Kunden und Adapty.

1.2. Anwendbares Datenschutzrecht bezeichnet sämtliche Gesetze, Rechtsvorschriften, Verordnungen, Satzungen, Kodizes, Regeln, Leitlinien, Anordnungen oder sonstigen rechtlichen Verpflichtungen einer Behörde, die die Erhebung, Nutzung, Übermittlung und Offenlegung personenbezogener Daten regeln.

1.3. Verantwortlicher bezeichnet die natürliche Person oder Organisation, die über die Zwecke und Mittel der Verarbeitung personenbezogener Daten entscheidet oder anderweitig für Entscheidungen über die Verarbeitung personenbezogener Daten verantwortlich ist.

1.4. Auftragsverarbeiter bezeichnet eine natürliche oder juristische Person oder andere Stelle, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.

1.5. Betroffenenanfrage hat die in Ziffer 3.2 dieses DPA festgelegte Bedeutung.

1.6. Betroffene Person bezeichnet eine direkt oder indirekt identifizierte oder identifizierbare natürliche Person, auf die sich personenbezogene Daten beziehen.

1.7. DSGVO bezeichnet die Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG.

1.8. UK-DSGVO bezeichnet die fortgeltende Fassung der EU-Datenschutz-Grundverordnung ((EU) 2016/679) (EU-DSGVO), wie sie aufgrund von Section 3 des European Union (Withdrawal) Act 2018 Bestandteil des Rechts von England und Wales, Schottland und Nordirland ist, in der durch Schedule 1 der Data Protection, Privacy and Electronic Communications (Amendment etc.) (EU Exit) Regulations 2019 (SI 2019/419) geänderten Fassung.

1.9. Personenbezogene Daten bezeichnet alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen, dem Anwendbaren Datenschutzrecht unterliegen und vom Kunden zur Verarbeitung bereitgestellt werden, einschließlich Informationen, die sich auf eine identifizierte oder identifizierbare Person beziehen.

1.10. Verletzung des Schutzes personenbezogener Daten bezeichnet eine Verletzung der Sicherheit, die zur unbeabsichtigten oder unrechtmäßigen Vernichtung, zum Verlust, zur Veränderung oder zur unbefugten Offenlegung von beziehungsweise zum unbefugten Zugang zu personenbezogenen Daten führt.

1.11. Verarbeitung, verarbeitet und eine Verarbeitung bezeichnen jede Tätigkeit, die die Nutzung personenbezogener Daten umfasst, oder jede Tätigkeit, die das Anwendbare Datenschutzrecht als Verarbeitung, Verarbeiten oder Verarbeitungsvorgang bestimmt. Dies umfasst jeden Vorgang oder jede Vorgangsreihe im Zusammenhang mit personenbezogenen Daten oder Sätzen personenbezogener Daten, ob mit oder ohne Hilfe automatisierter Verfahren, wie das Erheben, das Erfassen, die Organisation, das Ordnen, die Speicherung, die Anpassung oder Veränderung, das Auslesen, das Abfragen, die Verwendung, die Offenlegung durch Übermittlung, Verbreitung oder eine andere Form der Bereitstellung, den Abgleich oder die Verknüpfung, die Einschränkung, das Löschen oder die Vernichtung. Die Verarbeitung umfasst auch die Übermittlung personenbezogener Daten an Dritte.

1.12. Standardvertragsklauseln (SCC) bezeichnet die von der Europäischen Kommission genehmigten Standardvertragsklauseln (in der jeweils von der Europäischen Kommission aktualisierten, geänderten, ersetzten oder aufgehobenen Fassung). Ersetzt die Europäische Kommission die Standardvertragsklauseln durch geänderte oder neue Standardvertragsklauseln, so gelten Verweise in diesem DPA auf „Standardvertragsklauseln“ als Verweise auf diese geänderten oder neuen Standardvertragsklauseln, soweit die zuständige Aufsichtsbehörde die Verwendung dieser geänderten oder neuen Standardvertragsklauseln genehmigt.

1.13. Unterauftragsverarbeiter bezeichnet einen von Adapty beauftragten dritten Auftragsverarbeiter, dem Zugang zu personenbezogenen Daten gewährt wurde oder potenziell gewährt werden kann oder der personenbezogene Daten verarbeitet.

1.14. Mitteilung über einen Wechsel von Unterauftragsverarbeitern hat die in Ziffer 4.1 dieses DPA festgelegte Bedeutung.

2. Verarbeitung personenbezogener Daten

2.1. Rollen der Parteien. Die Parteien erkennen an und vereinbaren, dass der Kunde in Bezug auf die Verarbeitung personenbezogener Daten der Verantwortliche und Adapty der Auftragsverarbeiter ist.

2.2. Einzelheiten der Datenverarbeitung. Gegenstand, Dauer, Art und Zweck(e) der Verarbeitung personenbezogener Daten sowie die Art der personenbezogenen Daten und die Kategorien betroffener Personen sind in Anlage 1 festgelegt.

2.3. Umfang der Verarbeitung. Adapty sieht davon ab, personenbezogene Daten über die vom Kunden festgelegten angemessenen und üblichen Vorgaben hinaus zu verarbeiten, wie sie in den Nutzungsbedingungen von Adapty oder in diesem AVV bestimmt sind, es sei denn, eine solche Verarbeitung ist nach dem für Adapty geltenden Recht erforderlich.

2.4. Weisungen des Kunden. Die Weisungen des Kunden zur Verarbeitung personenbezogener Daten müssen den geltenden Datenschutzgesetzen entsprechen. Der Kunde ist allein verantwortlich für die Richtigkeit, die Qualität und die Rechtmäßigkeit der personenbezogenen Daten sowie für die Art und Weise, in der er personenbezogene Daten erlangt. Ohne Einschränkung des Vorstehenden ist allein der Kunde dafür verantwortlich, dass eine geeignete Rechtsgrundlage und das Recht zur Verarbeitung personenbezogener Daten nach Maßgabe der Bestimmungen der Nutzungsbedingungen von Adapty und dieses AVV bestehen. Der Kunde erkennt ausdrücklich an und stimmt zu, dass seine Nutzung der Dienste keine Rechte betroffener Personen verletzt.

2.5. Rechtsgrundlage der Verarbeitung. Der Kunde erkennt an und stimmt zu, dass die Dienste von Adapty vom Vorliegen einer nachgewiesenen Rechtsgrundlage abhängen und auf dieser beruhen, die der Kunde einholen muss und auf die sich Adapty verlässt. Der Kunde sichert zu, dass eine solche Rechtsgrundlage besteht.

2.6. Datenschutz von Kindern. Bei der Verarbeitung personenbezogener Daten von Kindern (wie im anwendbaren Datenschutzrecht beschrieben) ist der Kunde verpflichtet, zusätzliche Anforderungen einzuhalten, die sich aus Plattformrichtlinien, Verordnungen und dem anwendbaren Datenschutzrecht zum Schutz von Kindern ergeben. Einige dieser Gesetze richten sich gezielt an Kinder (wie der COPPA), während andere weiter gefasst sind, aber besondere Schutzvorschriften für Kinder enthalten (wie die DSGVO und vergleichbare regionale Gesetze).

3. Betroffenenanfragen

3.1. Beantwortung von Betroffenenanfragen. Der Kunde ist allein für die Einhaltung sämtlicher gesetzlicher Pflichten in Bezug auf Anträge auf Ausübung von Betroffenenrechten nach dem anwendbaren Datenschutzrecht verantwortlich. Die Parteien vereinbaren und erkennen an, dass Adapty Betroffenenanfragen nicht beantworten kann.

3.2. Betroffenenanfragen.

Verantwortung des Kunden und Bearbeitung von Betroffenenanfragen. Der Kunde bleibt allein für die Einhaltung sämtlicher gesetzlicher Pflichten in Bezug auf Betroffenenanfragen nach dem Anwendbaren Datenschutzrecht verantwortlich. Der Kunde ermächtigt Adapty, ausschließlich auf dokumentierte Weisung des Kunden und als dessen Auftragsverarbeiter, Abmeldeanfragen und Widersprüche gegen Direktwerbung, die unmittelbar von Empfängern über die in Nachrichten bereitgestellten Abmeldemechanismen eingehen, automatisch zu verarbeiten und umzusetzen, einschließlich durch Aufnahme des betreffenden Empfängers in die Sperrliste des Kunden.

Sofern in dieser Ziffer nicht ausdrücklich etwas anderes bestimmt ist, beantwortet Adapty Betroffenenanfragen nicht inhaltlich im Namen des Kunden und verweist die betroffene Person, soweit rechtlich zulässig, an den Kunden und/oder benachrichtigt den Kunden gemäß dieser Ziffer.

3.3. Anfrage einer betroffenen Person. Bittet der Kunde Adapty um Unterstützung bei der Beantwortung einer Anfrage, unternimmt Adapty, soweit durchführbar, wirtschaftlich angemessene Anstrengungen, um den Kunden bei der Beantwortung dieser Anfrage zu unterstützen, soweit Adapty hierzu rechtlich berechtigt und die Beantwortung dieser Anfrage nach dem anwendbaren Datenschutzrecht erforderlich ist.

3.4. Kosten. Soweit gesetzlich zulässig, trägt der Kunde alle Kosten, die durch diese Unterstützung durch Adapty entstehen, einschließlich etwaiger Gebühren für die Bereitstellung zusätzlicher Funktionen. In diesen Fällen teilt Adapty dem Kunden diese Kosten im Voraus mit.

4. Unterauftragsverarbeitung

4.1. Beauftragung von Unterauftragsverarbeitern. Der Kunde ermächtigt Adapty, gemäß dieser Ziffer und den Beschränkungen dieses DPA Unterauftragsverarbeiter zu beauftragen. Der Kunde erkennt an und stimmt zu, dass Adapty Unterauftragsverarbeiter ohne vorherige Zustimmung des Kunden einsetzen darf. Voraussetzung dafür, dass ein dritter Unterauftragsverarbeiter personenbezogene Daten verarbeiten darf, ist, dass Adapty mit jedem Unterauftragsverarbeiter eine schriftliche Vereinbarung schließt, die Datenschutzverpflichtungen enthält, die mindestens dasselbe Schutzniveau für personenbezogene Daten gewährleisten wie dieser DPA. Adapty teilt dem Kunden geplante Änderungen in Bezug auf die Hinzufügung oder den Austausch von Unterauftragsverarbeitern vor diesen Änderungen schriftlich mit (nachfolgend „Mitteilung über einen Wechsel von Unterauftragsverarbeitern“). Der Kunde kann solchen Änderungen von Unterauftragsverarbeitern gemäß Ziffer 4.2 dieses DPA widersprechen.

4.2. Aktuelle Liste der Unterauftragsverarbeiter. Die aktuelle Liste der von Adapty mit der Verarbeitung beauftragten Unterauftragsverarbeiter ist in Anlage 3 dieses AVV aufgeführt. Adapty aktualisiert die Liste der Unterauftragsverarbeiter in diesem AVV innerhalb von dreißig (30) Tagen nach jeder Änderung, die die Hinzufügung oder den Austausch eines Unterauftragsverarbeiters betrifft.

4.3. Haftung. In Bezug auf jeden Unterauftragsverarbeiter wird Adapty: (i) angemessene Schritte unternehmen, um sicherzustellen, dass der Unterauftragsverarbeiter verpflichtet ist, das nach diesem DPA erforderliche Schutzniveau für personenbezogene Daten zu gewährleisten, und (ii) gegenüber dem Kunden weiterhin uneingeschränkt für die Einhaltung der Datenschutzpflichten des Unterauftragsverarbeiters verantwortlich bleiben, falls dieser diese Pflichten nicht erfüllt.

4.4. Widerspruchsrecht gegen Unterauftragsverarbeiter. Der Kunde kann einer beabsichtigten Änderung, die die Hinzufügung oder den Austausch eines Unterauftragsverarbeiters betrifft, aus berechtigten Gründen widersprechen (zum Beispiel, wenn die Weitergabe personenbezogener Daten an einen Unterauftragsverarbeiter gegen geltende Datenschutzgesetze verstoßen oder den Schutz dieser personenbezogenen Daten schwächen könnte), indem er Adapty unverzüglich schriftlich innerhalb von dreißig (30) Tagen nach Zugang der Mitteilung über den Wechsel des Unterauftragsverarbeiters benachrichtigt. In dieser Mitteilung hat der Kunde die berechtigten Gründe für den Widerspruch darzulegen.
Teilt der Kunde Adapty einen solchen Widerspruch mit, verhandeln die Parteien die Angelegenheit nach Treu und Glauben mit dem Ziel, eine wirtschaftlich angemessene Lösung zu erreichen. Können solche Widersprüche nicht innerhalb von fünfzehn (15) Tagen ausgeräumt werden, weil die Verarbeitung ohne die Einbindung des betreffenden Unterauftragsverarbeiters nicht ordnungsgemäß fortgeführt werden kann, ist Adapty berechtigt, die weitere Verarbeitung nach diesem AVV abzulehnen und die Nutzungsbedingungen von Adapty zu kündigen, ohne für diese Kündigung zu haften.

5. Grenzüberschreitende Übermittlung personenbezogener Daten

5.1. Übermittlungen aus der EU. Soweit die Verarbeitung personenbezogener Daten dem Schutz der DSGVO unterliegt, vereinbaren die Parteien hiermit, dass solche Übermittlungen den Standardvertragsklauseln (SCC) unterliegen, die durch Bezugnahme in diesen AVV einbezogen werden und einen integralen Bestandteil dieses AVV bilden. Die Optionen und Anhänge der SCC gelten als nach Maßgabe von Anlage 4 zu diesem AVV ausgefüllt.

5.2. Übermittlungen aus der Schweiz. Soweit die Verarbeitung personenbezogener Daten durch das Schweizer Bundesgesetz vom 19. Juni 1992 über den Datenschutz (Federal Act on Data Protection, „FADP“) geschützt ist, vereinbaren die Parteien hiermit, dass solche Übermittlungen den SCC mit den erforderlichen Anpassungen unterliegen, damit die SCC dem Schweizer Recht entsprechen und somit geeignet sind, ein angemessenes Schutzniveau für die Datenübermittlung aus der Schweiz in einen Drittstaat gemäß Artikel 6 Absatz 2 Buchstabe a FADP zu gewährleisten. Eine Liste der Anpassungen findet sich in Ziffer 4.3. für Übermittlungen personenbezogener Daten in ein Land mit unzureichendem Datenschutzniveau auf der Grundlage der Standardvertragsklauseln und Mustervertragsklauseln vom 27. August 2021 des Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (verfügbar unter https://www.edoeb.admin.ch/edoeb/en/home/data-protection/handel-und-wirtschaft/transborder-data-flows.html). Es gilt Beispiel 2 von Fall 2.

5.3. Übermittlungen aus dem Vereinigten Königreich. Soweit die Verarbeitung personenbezogener Daten durch die UK-DSGVO geschützt ist, vereinbaren die Parteien hiermit, dass eine solche Übermittlung dem International Addendum zu den Standardvertragsklauseln der Europäischen Kommission für internationale Datenübermittlungen unterliegt, verfügbar unter https://ico.org.uk/media/for-organisations/documents/4019539/international-data-transfer-addendum.pdf, in der vom UK Information Commissioner’s Office, vom Parlament oder vom Secretary of State angenommenen, geänderten oder aktualisierten Fassung.

6. Technische und organisatorische Maßnahmen

6.1. Technische und organisatorische Maßnahmen Adapty ergreift und unterhält geeignete technische und organisatorische Maßnahmen, um ein angemessenes Maß an Sicherheit, Vertraulichkeit und Integrität der personenbezogenen Daten zu gewährleisten, einschließlich – soweit einschlägig und anwendbar – der in Artikel 32 DSGVO vorgesehenen Maßnahmen, wie sie in Anlage 2 zu diesem AVV dargelegt sind, zum Schutz personenbezogener Daten vor:

  1. unbeabsichtigter oder unrechtmäßiger Vernichtung und
  2. Verlust, Veränderung, unbefugter Offenlegung von oder unbefugtem Zugang zu personenbezogenen Daten (jeweils eine „Verletzung des Schutzes personenbezogener Daten“).

6.2. Überwachung der Einhaltung. Adapty überprüft regelmäßig die Einhaltung der in Anlage 2 dieses AVV festgelegten Maßnahmen.

6.3. Unterstützung bei der Einhaltung. Unter Berücksichtigung der Art der Verarbeitung und der Adapty zur Verfügung stehenden personenbezogenen Daten unterstützt Adapty den Kunden bei der Einhaltung der Pflichten nach den Artikeln 32-36 DSGVO.

7. Verletzung des Schutzes personenbezogener Daten

7.1. Meldung einer Verletzung des Schutzes personenbezogener Daten. Erlangt Adapty Kenntnis von einer Verletzung des Schutzes personenbezogener Daten, so benachrichtigt Adapty den Kunden, soweit gesetzlich zulässig, unverzüglich per E-Mail, nachdem Adapty oder ein Unterauftragsverarbeiter von der Verletzung des Schutzes personenbezogener Daten des Kunden Kenntnis erlangt hat, und stellt angemessene Informationen bereit (soweit diese Adapty vernünftigerweise bekannt sind und/oder ihrer Kontrolle unterliegen).

7.2. Zusammenarbeit. Adapty arbeitet unter Berücksichtigung der Art der Verarbeitung und der Adapty zur Verfügung stehenden Informationen mit dem Kunden zusammen, um diesen bei der Erfüllung etwaiger Pflichten zur Benachrichtigung betroffener Personen oder Datenschutzbehörden über eine Verletzung des Schutzes personenbezogener Daten gemäß dem Anwendbaren Datenschutzrecht zu unterstützen. Adapty ergreift außerdem alle vernünftigerweise erforderlichen Schritte und Maßnahmen, um die Folgen einer Verletzung des Schutzes personenbezogener Daten zu beseitigen oder abzumildern, und hält den Kunden über alle wesentlichen Entwicklungen im Zusammenhang mit der Verletzung des Schutzes personenbezogener Daten auf dem Laufenden.

8. Audit

8.1. Recht des Kunden auf Durchführung von Audits. Adapty stellt dem Kunden alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der in diesem AVV festgelegten Pflichten vernünftigerweise erforderlich sind, und ermöglicht Überprüfungen – einschließlich Inspektionen –, die vom Kunden oder einem anderen vom Kunden beauftragten Prüfer hinsichtlich der Einhaltung der Pflichten aus diesem AVV durchgeführt werden.

8.2. Mitwirkung von Adapty bei der Durchführung eines Audits. Adapty stellt dem Kunden alle Informationen, Systeme und Mitarbeitenden zur Verfügung, die vernünftigerweise erforderlich sind, damit der Kunde oder dessen externe Prüfer ein solches Audit durchführen können, vorausgesetzt, dass der Kunde:

8.2.1. das Audit fünfundvierzig (45) Tage im Voraus ankündigt; und

8.2.2. das Audit während der üblichen Geschäftszeiten durchführt; und

8.2.3. alle angemessenen Maßnahmen ergreift, um unnötige Störungen des Geschäftsbetriebs von Adapty zu vermeiden. Solche Audits müssen sich streng auf Informationen beschränken, die die Verarbeitung personenbezogener Daten betreffen.

8.3. Auditparameter. Die Parteien stimmen Umfang, Zeitpunkt und Dauer des Audits oder der Inspektion einvernehmlich ab.

8.4. Vertraulichkeit. Alle Audits nach diesem DPA unterliegen Vertraulichkeitspflichten. Der Kunde muss den vollständigen Auditbericht mit Adapty teilen und darf ihn außer an seine Wirtschaftsprüfer und Rechtsberater, die zur Verschwiegenheit verpflichtet sind, nicht an Dritte weitergeben. Der Kunde darf einen solchen Auditbericht zu keinem anderen Zweck als zur Bewertung der Einhaltung dieses DPA durch Adapty verwenden.

8.5. Kosten. Der Kunde trägt die Kosten eines solchen Audits, sofern die Parteien nichts anderes vereinbaren.

8.6. Häufigkeit von Audits. Der Kunde darf seine Auditrechte nicht mehr als einmal innerhalb von zwölf (12) Kalendermonaten ausüben, außer in folgenden Fällen:

8.6.1. wenn und sobald eine zuständige Datenschutzbehörde dies verlangt; oder

8.6.2. wenn dies im Zusammenhang mit einer Verletzung der Sicherheit personenbezogener Daten erforderlich ist, die bei Adapty und/oder Unterauftragsverarbeitern eingetreten ist.

9. Vertraulichkeit

9.1 Adapty unternimmt alle angemessenen Schritte, um die Zuverlässigkeit sämtlicher zur Verarbeitung personenbezogener Daten befugter Mitarbeitender zu gewährleisten, und stellt sicher, dass diese Mitarbeitenden angemessenen Vertraulichkeitspflichten unterliegen und jederzeit im Einklang mit dem anwendbaren Datenschutzrecht handeln.

10. Löschung oder Rückgabe personenbezogener Daten

10.1 Bei (i) Beendigung dieses DPA oder (ii) auf schriftliche Aufforderung des Kunden oder (iii) sobald Adapty personenbezogene Daten nicht mehr verarbeiten muss, um seine Pflichten aus den Adapty-Nutzungsbedingungen und diesem DPA zu erfüllen, oder (iv) wenn Adapty die Verarbeitung gemäß Ziffer 4.4 dieses DPA ablehnt, wird Adapty nach Wahl des Kunden alle personenbezogenen Daten löschen, vernichten oder an den Kunden zurückgeben und vorhandene Kopien vernichten oder zurückgeben, es sei denn, Adapty ist nach dem Anwendbaren Datenschutzrecht verpflichtet, eine Kopie der personenbezogenen Daten für einen bestimmten Aufbewahrungszeitraum aufzubewahren. Nach Ablauf dieses Aufbewahrungszeitraums löscht oder vernichtet Adapty unverzüglich alle verbleibenden personenbezogenen Daten.

Bei Empfängerprofilen in Adapty Mail erfolgt die Löschung durch unwiderrufliche De-Identifizierung der personenbezogenen Daten im Profil und durch Kennzeichnung des Profils als gelöscht. Der verbleibende Datensatz kann von Adapty vernünftigerweise weder allein noch in Verbindung mit anderen Adapty zur Verfügung stehenden Informationen dazu verwendet werden, den betreffenden Empfänger zu identifizieren oder erneut zu identifizieren.

Backups werden gemäß dem standardmäßigen Backup-Rotationszyklus von Adapty aufbewahrt und überschrieben.

10.2. Sofern personenbezogene Daten von Auftragnehmern verarbeitet wurden, stellt Adapty sicher, dass diese Auftragnehmer in solchen Fällen ebenfalls sämtliche in ihrem Besitz befindlichen personenbezogenen Daten nach Maßgabe der in diesem Abschnitt festgelegten Bedingungen zurückgeben, löschen oder vernichten.

11. Datenschutzrechte kalifornischer Verbraucher

11.1. „Personal Information“, „Consumer“ und andere großgeschriebene Begriffe in diesem Abschnitt 11 haben die Bedeutung, die ihnen im California Consumer Privacy Act of 2018, Cal. Civ. Code §§ 1798.100 et. Seq., in seiner jeweils geltenden Fassung („CCPA“) zugewiesen wird.

11.2. Es wird hiermit vereinbart, dass jeder Austausch personenbezogener Daten zwischen den Parteien ausschließlich zur Erfüllung eines geschäftlichen Zwecks erfolgt und dass Adapty keine personenbezogenen Daten als Gegenleistung für die Dienste erhält oder verarbeitet.

11.3. Daher ist der Kunde allein für die Einhaltung des CCPA im Hinblick auf seine Nutzung der Dienste verantwortlich. Der Kunde ist allein dafür verantwortlich und haftet dafür, dass der Austausch oder die Übermittlung personenbezogener Daten betroffener Personen im Rahmen der Erbringung der Dienste keinen Verkauf personenbezogener Daten (Sale of Personal Data) darstellt.

11.4. Adapty speichert, nutzt oder übermittelt personenbezogene Daten zu keinen anderen kommerziellen Zwecken als zur Erbringung der in den Adapty-Nutzungsbedingungen festgelegten Dienste.

12. Laufzeit

12.1. Dieser DPA tritt zu dem in den Adapty-Nutzungsbedingungen genannten Datum in Kraft. Dieser DPA bleibt so lange in Kraft, wie die Adapty-Nutzungsbedingungen in Kraft bleiben.

13. Salvatorische Klausel

13.1. Ist oder erweist sich eine Bestimmung dieses DPA ganz oder teilweise als ungültig, unwirksam oder undurchsetzbar, so bleiben Gültigkeit, Wirksamkeit und Durchsetzbarkeit der übrigen Bestimmungen dieses DPA davon unberührt.

13.2. Eine solche ungültige, unwirksame oder undurchsetzbare Bestimmung gilt, soweit gesetzlich zulässig, als durch diejenige gültige, wirksame und durchsetzbare Bestimmung ersetzt, die dem wirtschaftlichen Sinn und Zweck der ungültigen, unwirksamen oder undurchsetzbaren Bestimmung nach Gegenstand, Zeit, Ort und Anwendungsbereich am nächsten kommt.

13.3. Die genannte Regel gilt entsprechend für die Schließung etwaiger Lücken in diesem DPA.

14. Vollständige Vereinbarung

14.1. Die Parteien erklären ausdrücklich, dass dieser DPA (einschließlich der hierin genannten Anlagen) und die hierin genannten Dokumente die gesamte Vereinbarung zwischen den Parteien darstellen und alle früheren Entwürfe, Vereinbarungen, Zusagen, Absprachen, Bedingungen und Regelungen jeglicher Art zwischen den Parteien in Bezug auf den Gegenstand dieses DPA ersetzen, unabhängig von einer entgegenstehenden Rangfolge und unabhängig davon, ob sie schriftlich erfolgt sind oder nicht.

15. Anwendbares Recht und Gerichtsstand

15.1. Der DPA unterliegt dem Recht nach Maßgabe der in den Adapty-Nutzungsbedingungen festgelegten Bestimmungen.

15.2. Die Parteien unterwerfen sich hiermit der im AVV vorgesehenen Gerichtsstandsvereinbarung für sämtliche Streitigkeiten oder Ansprüche gleich welcher Art, die sich aus diesem AVV ergeben, einschließlich Streitigkeiten über sein Bestehen, seine Wirksamkeit oder seine Beendigung sowie über die Folgen seiner Unwirksamkeit.

16. Sonstiges

16.1. Im Falle eines Widerspruchs oder einer Unklarheit zwischen:

16.1.1 einer Bestimmung des DPA und einer Bestimmung der Adapty-Nutzungsbedingungen gehen die Bestimmungen des DPA vor;

16.1.2. einer Bestimmung dieses AVV und unterzeichneten SCC gehen die Bestimmungen der unterzeichneten SCC vor.

Anlage 1. Parameter der Datenverarbeitung

Teil A. Liste der Parteien
Verantwortlicher
Name
Die Identität des Kunden gemäß dem Vertrag, der Registrierung oder einem gesonderten Bestellformular
Anschrift
Die Anschrift des Kunden gemäß dem Vertrag, der Registrierung oder einem gesonderten Bestellformular
Amtliche Registernummer
Die Registernummer des Kunden gemäß dem Vertrag oder einem gesonderten Bestellformular
Name, Position und Kontaktdaten der Kontaktperson
Der Vertreter des Kunden gemäß dem Vertrag oder einem gesonderten Bestellformular
Role
Verantwortlicher
Auftragsverarbeiter
Name
Adapty Tech Inc.
Anschrift
2093 Philadelphia Pike #9181, Claymont, DE 19703, USA
Name, Position und Kontaktdaten der Kontaktperson
Kirill Potekhin, Chief Technical Officer, [email protected]
Role
Auftragsverarbeiter
Teil B. Beschreibung der Verarbeitung
Kategorien betroffener Personen
Endnutzer der mobilen Anwendung(en) des Kunden; Besucher und Nutzer der Websites, Web-Funnels und sonstigen digitalen Angebote des Kunden sowie darüber gewonnene Abonnenten; und sonstige natürliche Personen, deren Kontaktdaten der Kunde Adapty rechtmäßig zum Zweck des Versands von Nachrichten über Adapty Mail bereitstellt.
Kategorien der übermittelten personenbezogenen Daten
Die vom Auftragsverarbeiter im Rahmen der Erbringung der Dienste verarbeiteten Kategorien personenbezogener Daten können je nach Konfiguration und Weisungen des Kunden Folgendes umfassen:
i. Technische Informationen
Diese Kategorie umfasst technische Daten zu dem Gerät, mit dem der Endnutzer auf die digitalen Dienste des Kunden, etwa mobile Spiele oder Anwendungen, zugreift. Zu diesen Informationen können beispielsweise die IP-Adresse, das Gerätemodell, das Betriebssystem und die Spracheinstellungen gehören.
ii. Kennungen
Diese Kategorie umfasst verschiedene Kennungen, die dem Gerät oder der Anwendungsinstanz des Endnutzers zugeordnet sind. Zu diesen Kennungen können beispielsweise der Apple Identifier for Advertisers (IDFA), der Identifier for Vendors (IDFV), die Google Advertising ID und andere ähnliche Kennungen gehören.
iii. Nutzungsdaten
Diese Kategorie bezieht sich auf Informationen darüber, wie Endnutzer mit den Diensten des Kunden interagieren. Sie umfasst unter anderem In-App-Ereignisse; Handlungen der Endnutzer, etwa Klicks auf Werbeanzeigen des Kunden; Einblendungen (Impressions) von Werbeanzeigen des Kunden; Zeitstempel von Download und Installation der Anwendung; Anwendungsstarts; In-App-Käufe einschließlich Kaufzeitpunkt und Kaufbetrag; sowie alle weiteren Ereignis- oder Interaktionsdaten, die der Kunde je nach Beschaffenheit seiner Dienste erfassen und auswerten möchte.
iv. Kontaktinformationen
Diese Kategorie umfasst personenbezogene Daten, die einen einzelnen Endnutzer unmittelbar identifizieren oder sich auf ihn beziehen und für die Kommunikation oder nutzerspezifische Funktionen erforderlich sind. Zu diesen Daten können beispielsweise E-Mail-Adresse, Vorname, Nachname und weitere Informationen gehören, die der Kunde bewusst an den Auftragsverarbeiter übermittelt.
v. E-Mail- und Nachrichtendaten
E-Mail-Adresse; Name; Angaben zu Absender und Empfänger; Nachrichteninhalt; Metadaten der Nachrichten; Abonnement- und Einwilligungsstatus; Informationen zu Abmeldungen, Beschwerden, Zustellfehlern (Bounces) und Sperrlisten; Zustell-, Öffnungs-, Klick- und Interaktionsdaten; sowie weitere Attribute, die der Kunde für Segmentierung, Personalisierung und Zustellung von Nachrichten bereitstellt.
Übermittlung sensibler Daten (falls zutreffend) und angewandte Beschränkungen oder Garantien, die dem Wesen der Daten und den damit verbundenen Risiken vollumfänglich Rechnung tragen, wie zum Beispiel strikte Zweckbegrenzung, Zugangsbeschränkungen (einschließlich des Zugangs nur für Beschäftigte, die eine Spezialausbildung absolviert haben), Führung eines Verzeichnisses über den Zugang zu den Daten, Beschränkungen für Weiterübermittlungen oder zusätzliche Sicherheitsmaßnahmen
Nicht zutreffend
Art der Verarbeitung (Umfang der Verarbeitung)
Empfang, Erhebung, Erfassung, Organisation, Speicherung, Auslesen, Abfragen, Verwendung, Segmentierung, Personalisierung, Sperrung, Einschränkung, Löschung sowie – auf dokumentierte Weisung des Kunden – Übermittlung von Nachrichten und zugehörigen Metadaten an Empfänger.
Zweck(e) der Datenverarbeitung
Personenbezogene Daten dürfen nur zu den folgenden Zwecken verarbeitet werden: Erbringung der Dienste gemäß dem Vertrag. Der Auftragsverarbeiter verkauft die personenbezogenen Daten des Kunden nicht.
Zeitraum, für den die personenbezogenen Daten verarbeitet werden, oder, falls dies nicht möglich ist, die Kriterien für die Festlegung dieses Zeitraums
Personenbezogene Daten werden für die Dauer der Adapty-Nutzungsbedingungen verarbeitet und danach nur für den Zeitraum, der erforderlich ist, um die Rückgabe oder Löschung gemäß Ziffer 10 dieses DPA abzuschließen, das Anwendbare Datenschutzrecht einzuhalten, laufende Backup-Aufbewahrungszyklen abzuschließen oder anonymisierte Informationen aufzubewahren, die eine betroffene Person nicht identifizieren und keine vernünftigerweise mögliche Re-Identifizierung erlauben.

Anlage 2. Technische und organisatorische Maßnahmen, einschließlich technischer und organisatorischer Maßnahmen zur Gewährleistung der Datensicherheit

Maßnahmen für
Maßnahme ergriffen (J/N)
Falls ja, bitte konkrete Angaben machen
Pseudonymisierung und Verschlüsselung personenbezogener Daten
J
Personenbezogene Daten werden bei der Übertragung verschlüsselt.
Sicherstellung der fortlaufenden Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme und Dienste zur Datenverarbeitung
J
Alle Daten werden in einem geschlossenen, durch eine Firewall geschützten internen Netzwerk gespeichert und verarbeitet. Die Daten werden fortlaufend über mehrere Rechenzentren repliziert. Es werden inkrementelle Backups vorgehalten.
Sicherstellung der Fähigkeit, die Verfügbarkeit der personenbezogenen Daten und den Zugang zu ihnen bei einem physischen oder technischen Zwischenfall innerhalb angemessener Zeit wiederherzustellen
J
Die Daten werden fortlaufend über mehrere Rechenzentren repliziert. Es werden inkrementelle Backups vorgehalten.
Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit der technischen und organisatorischen Maßnahmen zur Gewährleistung der Sicherheit der Verarbeitung
J
Sämtlicher in die Produktion überführter Code wird überprüft. Automatisierte Tests, einschließlich Sicherheitstests, sind Bestandteil des Deployment-Prozesses. Software von Drittanbietern wird regelmäßig auf die neueste stabile Version aktualisiert, einschließlich, aber nicht beschränkt auf Betriebssysteme, Datenbanken, Caches, IDEs und Orchestrierungsdienste.
Identifizierung und Autorisierung des Kunden
J
Der Kunde wird über E-Mail-Adresse und Passwort autorisiert. Alle Passwörter werden verschlüsselt und mit einem zufälligen Salt gespeichert.
Datenschutz bei der Übertragung
J
Alle Daten werden verschlüsselt über SSL/TLS-Zertifikate übertragen.
Datenschutz bei der Speicherung
J
Alle Daten werden in einem geschlossenen, durch eine Firewall geschützten internen Netzwerk gespeichert und verarbeitet.
Gewährleistung der physischen Sicherheit der Orte, an denen personenbezogene Daten verarbeitet werden
J
Für die Speicherung und Verarbeitung der Daten werden Tier-1-Rechenzentren genutzt.
Bereitstellung einer Ereignisprotokollierung
J
Es wird ein verteiltes Protokollierungssystem eingesetzt, das die Daten hinter der Firewall speichert.
Bereitstellung der Systemkonfiguration, einschließlich der Standardkonfiguration
J
Die Systemkonfiguration einschließlich der Standardkonfiguration wird überprüft und fortlaufend überwacht. Standardports und Standardpasswörter werden geändert.
IT-Management, IT-Governance und IT-Sicherheit
J
Der Auftragsverarbeiter setzt verschiedene Maßnahmen zur Infrastruktursicherheit um, um die Informationen des Kunden vor unbefugtem Zugriff, Verlust, Veränderung, Viren, Trojanern und ähnlichem Schadcode zu schützen. Zu diesen Maßnahmen gehören:
• Regelmäßige Aktualisierung von Betriebssystemen, Hardware und Software von Drittanbietern, um Sicherheitslücken zu schließen.
• Einsatz von Firewalls und Intrusion-Prevention-Systemen (IPS), um den Zugang zu den Servern zu beschränken und diese zu schützen.
• Absicherung der Kommunikation beim Fernzugriff mittels Multi-Faktor-Authentifizierung.
• Tägliche Sicherung der Kundendaten nach einem rotierenden Zeitplan.
Zertifizierung/Gewährleistung von Prozessen und Produkten
J
Ja. Adapty verfügt über eine SOC-2-Type-II-Attestierung, die die operative Wirksamkeit seiner Kontrollen in den Bereichen Sicherheit, Verfügbarkeit und Vertraulichkeit abdeckt. Der aktuelle SOC-2-Type-II-Bericht wird Kunden und potenziellen Kunden auf Anfrage unter einer Geheimhaltungsvereinbarung (NDA) zur Verfügung gestellt.
Gewährleistung der Datenminimierung
J
Die Datenerhebung beschränkt sich auf die personenbezogenen Informationen, die zur Erbringung der Dienste erforderlich sind. Personenbezogene Informationen werden nicht für Zwecke verwendet, die nicht im Auftragsverarbeitungsvertrag und im Vertrag festgelegt sind, und nur so lange gespeichert, wie es zur Erfüllung dieser Zwecke erforderlich ist.
Gewährleistung der Datenqualität
J
Der Kunde kann die Änderung oder Löschung von Endnutzerdaten verlangen.
Bereitstellung einer begrenzten Datenspeicherung
J
Personenbezogene Daten werden gemäß den mit dem Kunden vereinbarten Vertragsbedingungen und nach Maßgabe der gesetzlichen Vorgaben gespeichert.
Gewährleistung der Rechenschaftspflicht
J
Personenbezogene Daten sind logisch einem bestimmten Kunden zugeordnet und werden nicht zwischen nicht verbundenen Kunden geteilt. Ereignisse und Audit-Protokolle zum Zugriff auf Plattform und Systeme werden aufgezeichnet, überwacht und regelmäßig überprüft.
Gewährleistung der Datenübertragbarkeit und der Löschung
J
Der Auftragsverarbeiter unterstützt die Datenübertragbarkeit und die Löschung auf schriftliche Aufforderung des Kunden, vorbehaltlich der Vertragsbedingungen und der gesetzlichen Vorgaben.

Anlage 3. Liste der Unterauftragsverarbeiter

Der Kunde hat der Beauftragung der folgenden weiteren Auftragsverarbeiter zugestimmt:
Name
Anschrift
Beschreibung der Verarbeitung
Amazon Web Services, Inc.
410 Terry Avenue North, Seattle, WA 98109-5210, USA
Cloud-Hosting-Infrastruktur und Infrastruktur für die E-Mail-Zustellung, einschließlich der Übermittlung von E-Mail-Nachrichten und der Verarbeitung zustellbezogener Metadaten.
OVH US, LLC
11480 Commerce Park Dr, Ste 500, Reston, VA 20191-1556, USA
Cloud-Hosting-Infrastruktur
Cloudflare, Inc.
101 Townsend St, San Francisco, CA 94107, USA
Infrastruktur für Content-Auslieferung und Caching

Anlage 4. SCC-Bedingungen

Die Bestimmungen der EU-Standardvertragsklauseln im Anhang des Durchführungsbeschlusses (EU) 2021/914 der Kommission vom 4. Juni 2021 (die „EU-SCC“) werden wie folgt durch Bezugnahme in den Auftragsverarbeitungsvertrag einbezogen:
1. Anwendbares Modul
Das auf die Übermittlung personenbezogener Daten des Verantwortlichen mit Ursprung in der EU nach dem Vertrag anwendbare Modul ist Modul 2 – „Verantwortlicher an Auftragsverarbeiter“.
2. Gewählte Optionen
Die folgenden Optionen werden gewählt, soweit der Durchführungsbeschluss (EU) 2021/914 der Kommission in den EU-SCC eine Wahlmöglichkeit vorsieht:
SCC-Bestimmung
Gewählte Option / Spezifikation
Klausel 7: Kopplungsklausel
Die optionale Kopplungsklausel findet keine Anwendung.
Klausel 9: Einsatz von Unterauftragsverarbeitern
Option 2. Die Frist beträgt 30 Arbeitstage.
Klausel 11: Rechtsbehelfe / Entschädigung
Die optionale Bestimmung findet keine Anwendung.
Klausel 17: Anwendbares Recht
Option 1. Das Recht Irlands.
Klausel 18: Wahl des Gerichtsstands und der Gerichtsbarkeit
Die Gerichte Irlands.

3. Anhang I.A der SCC gilt als wie folgt ausgefüllt:

  • Datenexporteur ist der Kunde; die Angaben zum Datenexporteur entsprechen denen in Anhang 1 (Teil A) des AVV.
    Die mit den übermittelten Daten im Rahmen der SCC verbundenen Tätigkeiten: die Übermittlung personenbezogener Daten durch den Datenexporteur an den Datenimporteur, damit der Datenimporteur diese personenbezogenen Daten im Auftrag des Datenexporteurs verarbeiten und die Dienste gemäß den Nutzungsbedingungen von Adapty erbringen kann.
  • Der Datenimporteur ist Adapty; die Angaben zu Adapty entsprechen den in Anlage 1 (Teil A) des DPA genannten Angaben.
    Die Tätigkeiten, die für die nach den SCC übermittelten Daten relevant sind: der Empfang personenbezogener Daten vom Datenexporteur zum Zweck der Erbringung der Dienste gemäß den Adapty-Nutzungsbedingungen.

4. Anhang IB der SCC entspricht Anlage 1 des AVV; darüber hinaus werden zur Vervollständigung von Anhang IB die folgenden Angaben aufgenommen: Die Häufigkeit der Übermittlung ist kontinuierlich.

5. Anhang I.C wird wie folgt ausgefüllt: Aufsichtsbehörde der Republik Irland.

6. Anhang II der SCC entspricht Anlage 2 des DPA.

7. Anhang III der SCC entspricht Anlage 3 des DPA.

Letzte Aktualisierung: .

Weitere Adapty-Dokumente