Auftragsverarbeitungsvertrag
Dieser Auftragsverarbeitungsvertrag („DPA“) ist Bestandteil der Adapty-Nutzungsbedingungen (wie nachstehend definiert) zwischen dem Kunden und Adapty, die die Nutzung und Bereitstellung der Dienste von Adapty durch den Kunden regeln.
Der Kunde und Adapty werden nachfolgend gemeinsam als die „Parteien“ und einzeln als eine „Partei“ bezeichnet. Die Angaben zu den Parteien sind in Anlage 1 aufgeführt.
Im Falle eines Widerspruchs oder einer Unstimmigkeit mit den Bestimmungen der Adapty-Nutzungsbedingungen hat dieser DPA im Umfang dieses Widerspruchs bzw. dieser Unstimmigkeit Vorrang vor den übrigen Bestimmungen der Adapty-Nutzungsbedingungen.
Großgeschriebene Begriffe, die hierin nicht anderweitig definiert sind, haben die in den Adapty-Nutzungsbedingungen festgelegte Bedeutung.
Dieser DPA einschließlich sämtlicher Anlagen legt die datenschutzrechtlichen Pflichten der Parteien in Bezug auf personenbezogene Daten fest, die Adapty im Auftrag des Kunden verarbeitet, wie in Anlage 1 zu diesem DPA beschrieben und im Einklang mit dem Anwendbaren Datenschutzrecht.
1. Definitionen
1.1. Adapty-Nutzungsbedingungen bezeichnet die unter https://adapty.io/terms/ verfügbaren Nutzungsbedingungen oder eine sonstige schriftliche oder elektronische Vereinbarung zwischen dem Kunden und Adapty.
1.2. Anwendbares Datenschutzrecht bezeichnet sämtliche Gesetze, Rechtsvorschriften, Verordnungen, Satzungen, Kodizes, Regeln, Leitlinien, Anordnungen oder sonstigen rechtlichen Verpflichtungen einer Behörde, die die Erhebung, Nutzung, Übermittlung und Offenlegung personenbezogener Daten regeln.
1.3. Verantwortlicher bezeichnet die natürliche Person oder Organisation, die über die Zwecke und Mittel der Verarbeitung personenbezogener Daten entscheidet oder anderweitig für Entscheidungen über die Verarbeitung personenbezogener Daten verantwortlich ist.
1.4. Auftragsverarbeiter bezeichnet eine natürliche oder juristische Person oder andere Stelle, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.
1.5. Betroffenenanfrage hat die in Ziffer 3.2 dieses DPA festgelegte Bedeutung.
1.6. Betroffene Person bezeichnet eine direkt oder indirekt identifizierte oder identifizierbare natürliche Person, auf die sich personenbezogene Daten beziehen.
1.7. DSGVO bezeichnet die Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG.
1.8. UK-DSGVO bezeichnet die fortgeltende Fassung der EU-Datenschutz-Grundverordnung ((EU) 2016/679) (EU-DSGVO), wie sie aufgrund von Section 3 des European Union (Withdrawal) Act 2018 Bestandteil des Rechts von England und Wales, Schottland und Nordirland ist, in der durch Schedule 1 der Data Protection, Privacy and Electronic Communications (Amendment etc.) (EU Exit) Regulations 2019 (SI 2019/419) geänderten Fassung.
1.9. Personenbezogene Daten bezeichnet alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen, dem Anwendbaren Datenschutzrecht unterliegen und vom Kunden zur Verarbeitung bereitgestellt werden, einschließlich Informationen, die sich auf eine identifizierte oder identifizierbare Person beziehen.
1.10. Verletzung des Schutzes personenbezogener Daten bezeichnet eine Verletzung der Sicherheit, die zur unbeabsichtigten oder unrechtmäßigen Vernichtung, zum Verlust, zur Veränderung oder zur unbefugten Offenlegung von beziehungsweise zum unbefugten Zugang zu personenbezogenen Daten führt.
1.11. Verarbeitung, verarbeitet und eine Verarbeitung bezeichnen jede Tätigkeit, die die Nutzung personenbezogener Daten umfasst, oder jede Tätigkeit, die das Anwendbare Datenschutzrecht als Verarbeitung, Verarbeiten oder Verarbeitungsvorgang bestimmt. Dies umfasst jeden Vorgang oder jede Vorgangsreihe im Zusammenhang mit personenbezogenen Daten oder Sätzen personenbezogener Daten, ob mit oder ohne Hilfe automatisierter Verfahren, wie das Erheben, das Erfassen, die Organisation, das Ordnen, die Speicherung, die Anpassung oder Veränderung, das Auslesen, das Abfragen, die Verwendung, die Offenlegung durch Übermittlung, Verbreitung oder eine andere Form der Bereitstellung, den Abgleich oder die Verknüpfung, die Einschränkung, das Löschen oder die Vernichtung. Die Verarbeitung umfasst auch die Übermittlung personenbezogener Daten an Dritte.
1.12. Standardvertragsklauseln (SCC) bezeichnet die von der Europäischen Kommission genehmigten Standardvertragsklauseln (in der jeweils von der Europäischen Kommission aktualisierten, geänderten, ersetzten oder aufgehobenen Fassung). Ersetzt die Europäische Kommission die Standardvertragsklauseln durch geänderte oder neue Standardvertragsklauseln, so gelten Verweise in diesem DPA auf „Standardvertragsklauseln“ als Verweise auf diese geänderten oder neuen Standardvertragsklauseln, soweit die zuständige Aufsichtsbehörde die Verwendung dieser geänderten oder neuen Standardvertragsklauseln genehmigt.
1.13. Unterauftragsverarbeiter bezeichnet einen von Adapty beauftragten dritten Auftragsverarbeiter, dem Zugang zu personenbezogenen Daten gewährt wurde oder potenziell gewährt werden kann oder der personenbezogene Daten verarbeitet.
1.14. Mitteilung über einen Wechsel von Unterauftragsverarbeitern hat die in Ziffer 4.1 dieses DPA festgelegte Bedeutung.
2. Verarbeitung personenbezogener Daten
2.1. Rollen der Parteien. Die Parteien erkennen an und vereinbaren, dass der Kunde in Bezug auf die Verarbeitung personenbezogener Daten der Verantwortliche und Adapty der Auftragsverarbeiter ist.
2.2. Einzelheiten der Datenverarbeitung. Gegenstand, Dauer, Art und Zweck(e) der Verarbeitung personenbezogener Daten sowie die Art der personenbezogenen Daten und die Kategorien betroffener Personen sind in Anlage 1 festgelegt.
2.3. Umfang der Verarbeitung. Adapty sieht davon ab, personenbezogene Daten über die vom Kunden festgelegten angemessenen und üblichen Vorgaben hinaus zu verarbeiten, wie sie in den Nutzungsbedingungen von Adapty oder in diesem AVV bestimmt sind, es sei denn, eine solche Verarbeitung ist nach dem für Adapty geltenden Recht erforderlich.
2.4. Weisungen des Kunden. Die Weisungen des Kunden zur Verarbeitung personenbezogener Daten müssen den geltenden Datenschutzgesetzen entsprechen. Der Kunde ist allein verantwortlich für die Richtigkeit, die Qualität und die Rechtmäßigkeit der personenbezogenen Daten sowie für die Art und Weise, in der er personenbezogene Daten erlangt. Ohne Einschränkung des Vorstehenden ist allein der Kunde dafür verantwortlich, dass eine geeignete Rechtsgrundlage und das Recht zur Verarbeitung personenbezogener Daten nach Maßgabe der Bestimmungen der Nutzungsbedingungen von Adapty und dieses AVV bestehen. Der Kunde erkennt ausdrücklich an und stimmt zu, dass seine Nutzung der Dienste keine Rechte betroffener Personen verletzt.
2.5. Rechtsgrundlage der Verarbeitung. Der Kunde erkennt an und stimmt zu, dass die Dienste von Adapty vom Vorliegen einer nachgewiesenen Rechtsgrundlage abhängen und auf dieser beruhen, die der Kunde einholen muss und auf die sich Adapty verlässt. Der Kunde sichert zu, dass eine solche Rechtsgrundlage besteht.
2.6. Datenschutz von Kindern. Bei der Verarbeitung personenbezogener Daten von Kindern (wie im anwendbaren Datenschutzrecht beschrieben) ist der Kunde verpflichtet, zusätzliche Anforderungen einzuhalten, die sich aus Plattformrichtlinien, Verordnungen und dem anwendbaren Datenschutzrecht zum Schutz von Kindern ergeben. Einige dieser Gesetze richten sich gezielt an Kinder (wie der COPPA), während andere weiter gefasst sind, aber besondere Schutzvorschriften für Kinder enthalten (wie die DSGVO und vergleichbare regionale Gesetze).
3. Betroffenenanfragen
3.1. Beantwortung von Betroffenenanfragen. Der Kunde ist allein für die Einhaltung sämtlicher gesetzlicher Pflichten in Bezug auf Anträge auf Ausübung von Betroffenenrechten nach dem anwendbaren Datenschutzrecht verantwortlich. Die Parteien vereinbaren und erkennen an, dass Adapty Betroffenenanfragen nicht beantworten kann.
3.2. Betroffenenanfragen.
Verantwortung des Kunden und Bearbeitung von Betroffenenanfragen. Der Kunde bleibt allein für die Einhaltung sämtlicher gesetzlicher Pflichten in Bezug auf Betroffenenanfragen nach dem Anwendbaren Datenschutzrecht verantwortlich. Der Kunde ermächtigt Adapty, ausschließlich auf dokumentierte Weisung des Kunden und als dessen Auftragsverarbeiter, Abmeldeanfragen und Widersprüche gegen Direktwerbung, die unmittelbar von Empfängern über die in Nachrichten bereitgestellten Abmeldemechanismen eingehen, automatisch zu verarbeiten und umzusetzen, einschließlich durch Aufnahme des betreffenden Empfängers in die Sperrliste des Kunden.
Sofern in dieser Ziffer nicht ausdrücklich etwas anderes bestimmt ist, beantwortet Adapty Betroffenenanfragen nicht inhaltlich im Namen des Kunden und verweist die betroffene Person, soweit rechtlich zulässig, an den Kunden und/oder benachrichtigt den Kunden gemäß dieser Ziffer.
3.3. Anfrage einer betroffenen Person. Bittet der Kunde Adapty um Unterstützung bei der Beantwortung einer Anfrage, unternimmt Adapty, soweit durchführbar, wirtschaftlich angemessene Anstrengungen, um den Kunden bei der Beantwortung dieser Anfrage zu unterstützen, soweit Adapty hierzu rechtlich berechtigt und die Beantwortung dieser Anfrage nach dem anwendbaren Datenschutzrecht erforderlich ist.
3.4. Kosten. Soweit gesetzlich zulässig, trägt der Kunde alle Kosten, die durch diese Unterstützung durch Adapty entstehen, einschließlich etwaiger Gebühren für die Bereitstellung zusätzlicher Funktionen. In diesen Fällen teilt Adapty dem Kunden diese Kosten im Voraus mit.
4. Unterauftragsverarbeitung
4.1. Beauftragung von Unterauftragsverarbeitern. Der Kunde ermächtigt Adapty, gemäß dieser Ziffer und den Beschränkungen dieses DPA Unterauftragsverarbeiter zu beauftragen. Der Kunde erkennt an und stimmt zu, dass Adapty Unterauftragsverarbeiter ohne vorherige Zustimmung des Kunden einsetzen darf. Voraussetzung dafür, dass ein dritter Unterauftragsverarbeiter personenbezogene Daten verarbeiten darf, ist, dass Adapty mit jedem Unterauftragsverarbeiter eine schriftliche Vereinbarung schließt, die Datenschutzverpflichtungen enthält, die mindestens dasselbe Schutzniveau für personenbezogene Daten gewährleisten wie dieser DPA. Adapty teilt dem Kunden geplante Änderungen in Bezug auf die Hinzufügung oder den Austausch von Unterauftragsverarbeitern vor diesen Änderungen schriftlich mit (nachfolgend „Mitteilung über einen Wechsel von Unterauftragsverarbeitern“). Der Kunde kann solchen Änderungen von Unterauftragsverarbeitern gemäß Ziffer 4.2 dieses DPA widersprechen.
4.2. Aktuelle Liste der Unterauftragsverarbeiter. Die aktuelle Liste der von Adapty mit der Verarbeitung beauftragten Unterauftragsverarbeiter ist in Anlage 3 dieses AVV aufgeführt. Adapty aktualisiert die Liste der Unterauftragsverarbeiter in diesem AVV innerhalb von dreißig (30) Tagen nach jeder Änderung, die die Hinzufügung oder den Austausch eines Unterauftragsverarbeiters betrifft.
4.3. Haftung. In Bezug auf jeden Unterauftragsverarbeiter wird Adapty: (i) angemessene Schritte unternehmen, um sicherzustellen, dass der Unterauftragsverarbeiter verpflichtet ist, das nach diesem DPA erforderliche Schutzniveau für personenbezogene Daten zu gewährleisten, und (ii) gegenüber dem Kunden weiterhin uneingeschränkt für die Einhaltung der Datenschutzpflichten des Unterauftragsverarbeiters verantwortlich bleiben, falls dieser diese Pflichten nicht erfüllt.
4.4. Widerspruchsrecht gegen Unterauftragsverarbeiter. Der Kunde kann einer beabsichtigten Änderung, die die Hinzufügung oder den Austausch eines Unterauftragsverarbeiters betrifft, aus berechtigten Gründen widersprechen (zum Beispiel, wenn die Weitergabe personenbezogener Daten an einen Unterauftragsverarbeiter gegen geltende Datenschutzgesetze verstoßen oder den Schutz dieser personenbezogenen Daten schwächen könnte), indem er Adapty unverzüglich schriftlich innerhalb von dreißig (30) Tagen nach Zugang der Mitteilung über den Wechsel des Unterauftragsverarbeiters benachrichtigt. In dieser Mitteilung hat der Kunde die berechtigten Gründe für den Widerspruch darzulegen.
Teilt der Kunde Adapty einen solchen Widerspruch mit, verhandeln die Parteien die Angelegenheit nach Treu und Glauben mit dem Ziel, eine wirtschaftlich angemessene Lösung zu erreichen. Können solche Widersprüche nicht innerhalb von fünfzehn (15) Tagen ausgeräumt werden, weil die Verarbeitung ohne die Einbindung des betreffenden Unterauftragsverarbeiters nicht ordnungsgemäß fortgeführt werden kann, ist Adapty berechtigt, die weitere Verarbeitung nach diesem AVV abzulehnen und die Nutzungsbedingungen von Adapty zu kündigen, ohne für diese Kündigung zu haften.
5. Grenzüberschreitende Übermittlung personenbezogener Daten
5.1. Übermittlungen aus der EU. Soweit die Verarbeitung personenbezogener Daten dem Schutz der DSGVO unterliegt, vereinbaren die Parteien hiermit, dass solche Übermittlungen den Standardvertragsklauseln (SCC) unterliegen, die durch Bezugnahme in diesen AVV einbezogen werden und einen integralen Bestandteil dieses AVV bilden. Die Optionen und Anhänge der SCC gelten als nach Maßgabe von Anlage 4 zu diesem AVV ausgefüllt.
5.2. Übermittlungen aus der Schweiz. Soweit die Verarbeitung personenbezogener Daten durch das Schweizer Bundesgesetz vom 19. Juni 1992 über den Datenschutz (Federal Act on Data Protection, „FADP“) geschützt ist, vereinbaren die Parteien hiermit, dass solche Übermittlungen den SCC mit den erforderlichen Anpassungen unterliegen, damit die SCC dem Schweizer Recht entsprechen und somit geeignet sind, ein angemessenes Schutzniveau für die Datenübermittlung aus der Schweiz in einen Drittstaat gemäß Artikel 6 Absatz 2 Buchstabe a FADP zu gewährleisten. Eine Liste der Anpassungen findet sich in Ziffer 4.3. für Übermittlungen personenbezogener Daten in ein Land mit unzureichendem Datenschutzniveau auf der Grundlage der Standardvertragsklauseln und Mustervertragsklauseln vom 27. August 2021 des Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (verfügbar unter https://www.edoeb.admin.ch/edoeb/en/home/data-protection/handel-und-wirtschaft/transborder-data-flows.html). Es gilt Beispiel 2 von Fall 2.
5.3. Übermittlungen aus dem Vereinigten Königreich. Soweit die Verarbeitung personenbezogener Daten durch die UK-DSGVO geschützt ist, vereinbaren die Parteien hiermit, dass eine solche Übermittlung dem International Addendum zu den Standardvertragsklauseln der Europäischen Kommission für internationale Datenübermittlungen unterliegt, verfügbar unter https://ico.org.uk/media/for-organisations/documents/4019539/international-data-transfer-addendum.pdf, in der vom UK Information Commissioner’s Office, vom Parlament oder vom Secretary of State angenommenen, geänderten oder aktualisierten Fassung.
6. Technische und organisatorische Maßnahmen
6.1. Technische und organisatorische Maßnahmen Adapty ergreift und unterhält geeignete technische und organisatorische Maßnahmen, um ein angemessenes Maß an Sicherheit, Vertraulichkeit und Integrität der personenbezogenen Daten zu gewährleisten, einschließlich – soweit einschlägig und anwendbar – der in Artikel 32 DSGVO vorgesehenen Maßnahmen, wie sie in Anlage 2 zu diesem AVV dargelegt sind, zum Schutz personenbezogener Daten vor:
- unbeabsichtigter oder unrechtmäßiger Vernichtung und
- Verlust, Veränderung, unbefugter Offenlegung von oder unbefugtem Zugang zu personenbezogenen Daten (jeweils eine „Verletzung des Schutzes personenbezogener Daten“).
6.2. Überwachung der Einhaltung. Adapty überprüft regelmäßig die Einhaltung der in Anlage 2 dieses AVV festgelegten Maßnahmen.
6.3. Unterstützung bei der Einhaltung. Unter Berücksichtigung der Art der Verarbeitung und der Adapty zur Verfügung stehenden personenbezogenen Daten unterstützt Adapty den Kunden bei der Einhaltung der Pflichten nach den Artikeln 32-36 DSGVO.
7. Verletzung des Schutzes personenbezogener Daten
7.1. Meldung einer Verletzung des Schutzes personenbezogener Daten. Erlangt Adapty Kenntnis von einer Verletzung des Schutzes personenbezogener Daten, so benachrichtigt Adapty den Kunden, soweit gesetzlich zulässig, unverzüglich per E-Mail, nachdem Adapty oder ein Unterauftragsverarbeiter von der Verletzung des Schutzes personenbezogener Daten des Kunden Kenntnis erlangt hat, und stellt angemessene Informationen bereit (soweit diese Adapty vernünftigerweise bekannt sind und/oder ihrer Kontrolle unterliegen).
7.2. Zusammenarbeit. Adapty arbeitet unter Berücksichtigung der Art der Verarbeitung und der Adapty zur Verfügung stehenden Informationen mit dem Kunden zusammen, um diesen bei der Erfüllung etwaiger Pflichten zur Benachrichtigung betroffener Personen oder Datenschutzbehörden über eine Verletzung des Schutzes personenbezogener Daten gemäß dem Anwendbaren Datenschutzrecht zu unterstützen. Adapty ergreift außerdem alle vernünftigerweise erforderlichen Schritte und Maßnahmen, um die Folgen einer Verletzung des Schutzes personenbezogener Daten zu beseitigen oder abzumildern, und hält den Kunden über alle wesentlichen Entwicklungen im Zusammenhang mit der Verletzung des Schutzes personenbezogener Daten auf dem Laufenden.
8. Audit
8.1. Recht des Kunden auf Durchführung von Audits. Adapty stellt dem Kunden alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der in diesem AVV festgelegten Pflichten vernünftigerweise erforderlich sind, und ermöglicht Überprüfungen – einschließlich Inspektionen –, die vom Kunden oder einem anderen vom Kunden beauftragten Prüfer hinsichtlich der Einhaltung der Pflichten aus diesem AVV durchgeführt werden.
8.2. Mitwirkung von Adapty bei der Durchführung eines Audits. Adapty stellt dem Kunden alle Informationen, Systeme und Mitarbeitenden zur Verfügung, die vernünftigerweise erforderlich sind, damit der Kunde oder dessen externe Prüfer ein solches Audit durchführen können, vorausgesetzt, dass der Kunde:
8.2.1. das Audit fünfundvierzig (45) Tage im Voraus ankündigt; und
8.2.2. das Audit während der üblichen Geschäftszeiten durchführt; und
8.2.3. alle angemessenen Maßnahmen ergreift, um unnötige Störungen des Geschäftsbetriebs von Adapty zu vermeiden. Solche Audits müssen sich streng auf Informationen beschränken, die die Verarbeitung personenbezogener Daten betreffen.
8.3. Auditparameter. Die Parteien stimmen Umfang, Zeitpunkt und Dauer des Audits oder der Inspektion einvernehmlich ab.
8.4. Vertraulichkeit. Alle Audits nach diesem DPA unterliegen Vertraulichkeitspflichten. Der Kunde muss den vollständigen Auditbericht mit Adapty teilen und darf ihn außer an seine Wirtschaftsprüfer und Rechtsberater, die zur Verschwiegenheit verpflichtet sind, nicht an Dritte weitergeben. Der Kunde darf einen solchen Auditbericht zu keinem anderen Zweck als zur Bewertung der Einhaltung dieses DPA durch Adapty verwenden.
8.5. Kosten. Der Kunde trägt die Kosten eines solchen Audits, sofern die Parteien nichts anderes vereinbaren.
8.6. Häufigkeit von Audits. Der Kunde darf seine Auditrechte nicht mehr als einmal innerhalb von zwölf (12) Kalendermonaten ausüben, außer in folgenden Fällen:
8.6.1. wenn und sobald eine zuständige Datenschutzbehörde dies verlangt; oder
8.6.2. wenn dies im Zusammenhang mit einer Verletzung der Sicherheit personenbezogener Daten erforderlich ist, die bei Adapty und/oder Unterauftragsverarbeitern eingetreten ist.
9. Vertraulichkeit
9.1 Adapty unternimmt alle angemessenen Schritte, um die Zuverlässigkeit sämtlicher zur Verarbeitung personenbezogener Daten befugter Mitarbeitender zu gewährleisten, und stellt sicher, dass diese Mitarbeitenden angemessenen Vertraulichkeitspflichten unterliegen und jederzeit im Einklang mit dem anwendbaren Datenschutzrecht handeln.
10. Löschung oder Rückgabe personenbezogener Daten
10.1 Bei (i) Beendigung dieses DPA oder (ii) auf schriftliche Aufforderung des Kunden oder (iii) sobald Adapty personenbezogene Daten nicht mehr verarbeiten muss, um seine Pflichten aus den Adapty-Nutzungsbedingungen und diesem DPA zu erfüllen, oder (iv) wenn Adapty die Verarbeitung gemäß Ziffer 4.4 dieses DPA ablehnt, wird Adapty nach Wahl des Kunden alle personenbezogenen Daten löschen, vernichten oder an den Kunden zurückgeben und vorhandene Kopien vernichten oder zurückgeben, es sei denn, Adapty ist nach dem Anwendbaren Datenschutzrecht verpflichtet, eine Kopie der personenbezogenen Daten für einen bestimmten Aufbewahrungszeitraum aufzubewahren. Nach Ablauf dieses Aufbewahrungszeitraums löscht oder vernichtet Adapty unverzüglich alle verbleibenden personenbezogenen Daten.
Bei Empfängerprofilen in Adapty Mail erfolgt die Löschung durch unwiderrufliche De-Identifizierung der personenbezogenen Daten im Profil und durch Kennzeichnung des Profils als gelöscht. Der verbleibende Datensatz kann von Adapty vernünftigerweise weder allein noch in Verbindung mit anderen Adapty zur Verfügung stehenden Informationen dazu verwendet werden, den betreffenden Empfänger zu identifizieren oder erneut zu identifizieren.
Backups werden gemäß dem standardmäßigen Backup-Rotationszyklus von Adapty aufbewahrt und überschrieben.
10.2. Sofern personenbezogene Daten von Auftragnehmern verarbeitet wurden, stellt Adapty sicher, dass diese Auftragnehmer in solchen Fällen ebenfalls sämtliche in ihrem Besitz befindlichen personenbezogenen Daten nach Maßgabe der in diesem Abschnitt festgelegten Bedingungen zurückgeben, löschen oder vernichten.
11. Datenschutzrechte kalifornischer Verbraucher
11.1. „Personal Information“, „Consumer“ und andere großgeschriebene Begriffe in diesem Abschnitt 11 haben die Bedeutung, die ihnen im California Consumer Privacy Act of 2018, Cal. Civ. Code §§ 1798.100 et. Seq., in seiner jeweils geltenden Fassung („CCPA“) zugewiesen wird.
11.2. Es wird hiermit vereinbart, dass jeder Austausch personenbezogener Daten zwischen den Parteien ausschließlich zur Erfüllung eines geschäftlichen Zwecks erfolgt und dass Adapty keine personenbezogenen Daten als Gegenleistung für die Dienste erhält oder verarbeitet.
11.3. Daher ist der Kunde allein für die Einhaltung des CCPA im Hinblick auf seine Nutzung der Dienste verantwortlich. Der Kunde ist allein dafür verantwortlich und haftet dafür, dass der Austausch oder die Übermittlung personenbezogener Daten betroffener Personen im Rahmen der Erbringung der Dienste keinen Verkauf personenbezogener Daten (Sale of Personal Data) darstellt.
11.4. Adapty speichert, nutzt oder übermittelt personenbezogene Daten zu keinen anderen kommerziellen Zwecken als zur Erbringung der in den Adapty-Nutzungsbedingungen festgelegten Dienste.
12. Laufzeit
12.1. Dieser DPA tritt zu dem in den Adapty-Nutzungsbedingungen genannten Datum in Kraft. Dieser DPA bleibt so lange in Kraft, wie die Adapty-Nutzungsbedingungen in Kraft bleiben.
13. Salvatorische Klausel
13.1. Ist oder erweist sich eine Bestimmung dieses DPA ganz oder teilweise als ungültig, unwirksam oder undurchsetzbar, so bleiben Gültigkeit, Wirksamkeit und Durchsetzbarkeit der übrigen Bestimmungen dieses DPA davon unberührt.
13.2. Eine solche ungültige, unwirksame oder undurchsetzbare Bestimmung gilt, soweit gesetzlich zulässig, als durch diejenige gültige, wirksame und durchsetzbare Bestimmung ersetzt, die dem wirtschaftlichen Sinn und Zweck der ungültigen, unwirksamen oder undurchsetzbaren Bestimmung nach Gegenstand, Zeit, Ort und Anwendungsbereich am nächsten kommt.
13.3. Die genannte Regel gilt entsprechend für die Schließung etwaiger Lücken in diesem DPA.
14. Vollständige Vereinbarung
14.1. Die Parteien erklären ausdrücklich, dass dieser DPA (einschließlich der hierin genannten Anlagen) und die hierin genannten Dokumente die gesamte Vereinbarung zwischen den Parteien darstellen und alle früheren Entwürfe, Vereinbarungen, Zusagen, Absprachen, Bedingungen und Regelungen jeglicher Art zwischen den Parteien in Bezug auf den Gegenstand dieses DPA ersetzen, unabhängig von einer entgegenstehenden Rangfolge und unabhängig davon, ob sie schriftlich erfolgt sind oder nicht.
15. Anwendbares Recht und Gerichtsstand
15.1. Der DPA unterliegt dem Recht nach Maßgabe der in den Adapty-Nutzungsbedingungen festgelegten Bestimmungen.
15.2. Die Parteien unterwerfen sich hiermit der im AVV vorgesehenen Gerichtsstandsvereinbarung für sämtliche Streitigkeiten oder Ansprüche gleich welcher Art, die sich aus diesem AVV ergeben, einschließlich Streitigkeiten über sein Bestehen, seine Wirksamkeit oder seine Beendigung sowie über die Folgen seiner Unwirksamkeit.
16. Sonstiges
16.1. Im Falle eines Widerspruchs oder einer Unklarheit zwischen:
16.1.1 einer Bestimmung des DPA und einer Bestimmung der Adapty-Nutzungsbedingungen gehen die Bestimmungen des DPA vor;
16.1.2. einer Bestimmung dieses AVV und unterzeichneten SCC gehen die Bestimmungen der unterzeichneten SCC vor.
Anlage 1. Parameter der Datenverarbeitung
Anlage 2. Technische und organisatorische Maßnahmen, einschließlich technischer und organisatorischer Maßnahmen zur Gewährleistung der Datensicherheit
• Regelmäßige Aktualisierung von Betriebssystemen, Hardware und Software von Drittanbietern, um Sicherheitslücken zu schließen.
• Einsatz von Firewalls und Intrusion-Prevention-Systemen (IPS), um den Zugang zu den Servern zu beschränken und diese zu schützen.
• Absicherung der Kommunikation beim Fernzugriff mittels Multi-Faktor-Authentifizierung.
• Tägliche Sicherung der Kundendaten nach einem rotierenden Zeitplan.
Anlage 3. Liste der Unterauftragsverarbeiter
Anlage 4. SCC-Bedingungen
3. Anhang I.A der SCC gilt als wie folgt ausgefüllt:
- Datenexporteur ist der Kunde; die Angaben zum Datenexporteur entsprechen denen in Anhang 1 (Teil A) des AVV.
Die mit den übermittelten Daten im Rahmen der SCC verbundenen Tätigkeiten: die Übermittlung personenbezogener Daten durch den Datenexporteur an den Datenimporteur, damit der Datenimporteur diese personenbezogenen Daten im Auftrag des Datenexporteurs verarbeiten und die Dienste gemäß den Nutzungsbedingungen von Adapty erbringen kann. - Der Datenimporteur ist Adapty; die Angaben zu Adapty entsprechen den in Anlage 1 (Teil A) des DPA genannten Angaben.
Die Tätigkeiten, die für die nach den SCC übermittelten Daten relevant sind: der Empfang personenbezogener Daten vom Datenexporteur zum Zweck der Erbringung der Dienste gemäß den Adapty-Nutzungsbedingungen.
4. Anhang IB der SCC entspricht Anlage 1 des AVV; darüber hinaus werden zur Vervollständigung von Anhang IB die folgenden Angaben aufgenommen: Die Häufigkeit der Übermittlung ist kontinuierlich.
5. Anhang I.C wird wie folgt ausgefüllt: Aufsichtsbehörde der Republik Irland.
6. Anhang II der SCC entspricht Anlage 2 des DPA.
7. Anhang III der SCC entspricht Anlage 3 des DPA.