Bearbeitung von Personendaten

ISAGRI Suisse

I. Gegenstand

Diese Klauseln haben zum Zweck, die Bedingungen festzulegen, unter denen sich der Dienstleister (der "Auftragsverarbeiter") verpflichtet, im Auftrag des Kunden (der "Verantwortliche") die nachstehend definierten Verarbeitungen von Personendaten durchzuführen; unter Verarbeitung von Personendaten versteht man jeden Vorgang oder jede Vorgangsreihe im Zusammenhang mit Personendaten oder Datensätzen von Personendaten, ob mit oder ohne Hilfe automatisierter Verfahren ausgeführt.

Im Rahmen ihrer Vertragsbeziehung verpflichten sich die Parteien, die geltenden Vorschriften zur Verarbeitung von Personendaten einzuhalten, insbesondere die Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016, anwendbar ab dem 25. Mai 2018 (nachfolgend "die europäische Datenschutzverordnung").

II. Beschreibung der Verarbeitung, die Gegenstand der Auftragsverarbeitung ist

Der Auftragsverarbeiter ist berechtigt, im Auftrag des Verantwortlichen die Personendaten zu verarbeiten, die zur Erbringung der bestellten Dienstleistung(en) erforderlich sind, welche in der Bereitstellung/Schulung/Erbringung/Hosting/Zurverfügungstellung der Software im SaaS-Modus, im Outsourcing/Wartungssupport für seine Lösungen bestehen können.

Die Gesamtheit der bestellten Dienstleistungen wird im Vertrag/in der vom Kunden erteilten Bestellung beschrieben.

Die Art der an den Daten vorgenommenen Vorgänge umfasst die Einsichtnahme, die Löschung, die Vernichtung sowie die Analyse zwecks Korrektur.

Der Zweck bzw. die Zwecke der Verarbeitung ist bzw. sind die Erbringung der bestellten Dienstleistungen.

Die Kategorien von Personen, deren Personendaten verarbeitet werden, sowie die Art der Personendaten sind pro Produkt erfasst.

III. Pflichten des Auftragsverarbeiters gegenüber dem Verantwortlichen

Der Auftragsverarbeiter verpflichtet sich:

  • die Personendaten ausschliesslich für den bzw. die alleinigen Zweck(e), der bzw. die Gegenstand der Auftragsverarbeitung ist bzw. sind, und unter den im Vertrag vereinbarten Bedingungen zu verarbeiten, um die Dienstleistungen zu erbringen und seinen vertraglichen Pflichten nachzukommen;
  • die Daten gemäss den dokumentierten Weisungen des Verantwortlichen zu verarbeiten. Ist der Auftragsverarbeiter der Ansicht, dass eine Weisung einen Verstoss gegen die europäische Datenschutzverordnung oder gegen eine andere Bestimmung des Unionsrechts oder des Rechts der Mitgliedstaaten zum Datenschutz darstellt, informiert er den Verantwortlichen unverzüglich darüber. Ist der Auftragsverarbeiter zudem aufgrund des Unionsrechts oder des Rechts des Mitgliedstaats, dem er unterliegt, verpflichtet, Daten an ein Drittland oder eine internationale Organisation zu übermitteln, muss er den Verantwortlichen vor der Verarbeitung über diese rechtliche Verpflichtung informieren, es sei denn, das betreffende Recht verbietet eine solche Information aus wichtigen Gründen des öffentlichen Interesses;
  • die Sicherheit und Vertraulichkeit der im Rahmen dieses Vertrags verarbeiteten Personendaten unter den beschriebenen Bedingungen zu gewährleisten;
  • bei seinen Werkzeugen, Produkten, Anwendungen oder Dienstleistungen die Grundsätze des Datenschutzes durch Technikgestaltung (Privacy by Design) und durch datenschutzfreundliche Voreinstellungen (Privacy by Default) zu berücksichtigen;

Der Auftragsverarbeiter kann für die Durchführung spezifischer Verarbeitungstätigkeiten (wie z.B. Hosting) einen weiteren Auftragsverarbeiter (nachfolgend "der weitere Unterauftragsverarbeiter") beiziehen. In diesem Fall informiert er den Verantwortlichen vorgängig und schriftlich über jede beabsichtigte Änderung betreffend die Hinzufügung oder Ersetzung weiterer Unterauftragsverarbeiter. Diese Information muss die ausgelagerten Verarbeitungstätigkeiten, die Identität und die Kontaktdaten des Unterauftragsverarbeiters sowie die Daten des Unterauftragsverarbeitungsvertrags angeben. Der Verantwortliche verfügt ab Erhalt dieser Information über eine Frist von 10 Tagen, um seine Einwände vorzubringen. Äussert sich der Verantwortliche innerhalb dieser Frist nicht, gilt er als mit dieser Änderung einverstanden; jede Ablehnung der Hinzufügung oder Ersetzung eines weiteren Unterauftragsverarbeiters durch den Verantwortlichen muss von diesem nach Treu und Glauben begründet werden. Lehnt der Kunde die Hinzufügung oder Ersetzung eines weiteren Unterauftragsverarbeiters ab, kann der Vertrag durch den Kunden gekündigt werden, wobei diese Kündigung keinesfalls einer Kündigung wegen Pflichtverletzung des Dienstleisters gleichgestellt werden kann.

Der weitere Unterauftragsverarbeiter ist verpflichtet, die Pflichten aus diesem Vertrag im Auftrag und gemäss den Weisungen des Verantwortlichen einzuhalten. Es obliegt dem ursprünglichen Auftragsverarbeiter, sicherzustellen, dass der weitere Unterauftragsverarbeiter dieselben ausreichenden Garantien hinsichtlich der Umsetzung geeigneter technischer und organisatorischer Massnahmen bietet, damit die Verarbeitung den Anforderungen der europäischen Datenschutzverordnung entspricht. Erfüllt der weitere Unterauftragsverarbeiter seine Datenschutzpflichten nicht, bleibt der ursprüngliche Auftragsverarbeiter gegenüber dem Verantwortlichen vollumfänglich für die Erfüllung der Pflichten durch den anderen Unterauftragsverarbeiter verantwortlich.

Informationsrecht der betroffenen Personen
Es obliegt dem Verantwortlichen, den von den Verarbeitungen betroffenen Personen zum Zeitpunkt der Datenerhebung die entsprechenden Informationen zu erteilen.

Ausübung der Rechte der betroffenen Personen
Soweit möglich muss der Auftragsverarbeiter den Verantwortlichen bei der Erfüllung seiner Pflicht unterstützen, Anträgen auf Ausübung der Rechte der betroffenen Personen nachzukommen: Recht auf Auskunft, Berichtigung, Löschung und Widerspruch, Recht auf Einschränkung der Verarbeitung, Recht auf Datenübertragbarkeit, Recht, keiner automatisierten Einzelentscheidung (einschliesslich Profiling) unterworfen zu werden.

Richten betroffene Personen Anträge auf Ausübung ihrer Rechte an den Auftragsverarbeiter, muss dieser diese Anträge unverzüglich nach Erhalt per E-Mail an die vom Verantwortlichen mitgeteilte Adresse weiterleiten.

Meldung von Verletzungen des Schutzes von Personendaten
Der Auftragsverarbeiter meldet dem Verantwortlichen jede Sicherheitslücke und/oder jedes Datenleck, das zu einer Verletzung des Schutzes von Personendaten geführt hat, so rasch wie möglich, nachdem er davon Kenntnis erlangt hat, und zwar mit allen geeigneten Mitteln. Dieser Meldung ist jegliche zweckdienliche Dokumentation beizufügen, damit der Verantwortliche, falls erforderlich, diese Verletzung der zuständigen Aufsichtsbehörde spätestens innerhalb von 72 Stunden nach Kenntnisnahme melden kann.

Unterstützung des Auftragsverarbeiters bei der Einhaltung der eigenen Pflichten des Verantwortlichen
Der Dienstleister kann, gegen Kostenvoranschlag und soweit möglich:

  • den Kunden bei der Durchführung von Datenschutz-Folgenabschätzungen unterstützen, sofern eine solche Abschätzung erforderlich ist;
  • den Kunden ebenfalls bei der Durchführung der vorherigen Konsultation der Datenschutz-Aufsichtsbehörde unterstützen;
  • dem Kunden die notwendige Dokumentation zur Verfügung stellen, um die Einhaltung seiner Pflichten nachzuweisen und Audits, einschliesslich Inspektionen, durch den Verantwortlichen oder einen von ihm beauftragten Auditor zu ermöglichen, und zu diesen Audits beizutragen.

Sicherheitsmassnahmen
Der Auftragsverarbeiter setzt die notwendigen technischen und organisatorischen Massnahmen zur Gewährleistung der Sicherheit der Personendaten um:

  • die Mittel, um die Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Verarbeitungssysteme und -dienste dauerhaft zu gewährleisten;
  • die Mittel, um im Falle eines physischen oder technischen Vorfalls die Verfügbarkeit der Personendaten und den Zugang dazu innert angemessener Frist wiederherzustellen.

Der Auftragsverarbeiter verpflichtet sich insbesondere, die Vertraulichkeit der vom Verantwortlichen im Rahmen der Erbringung der Dienstleistungen zur Verfügung gestellten Daten zu gewährleisten:

  • indem er den Zugang zu bzw. die Weitergabe der Daten nur denjenigen Personen erlaubt (einschliesslich, sofern zutreffend, seinen Mitarbeitenden oder gegebenenfalls Unterauftragsverarbeitern oder anderen Dienstleistern, einschliesslich seiner eigenen Berater), die aufgrund ihrer Funktion nachweislich einen Bedarf für den Zugang bzw. die Kenntnisnahme zwecks Erfüllung des Vertrags haben;
  • indem er in den Verträgen, die den Dienstleister mit denjenigen Personen verbinden, die seine Mitarbeitenden sind, oder gegebenenfalls seine Unterauftragsverarbeiter oder andere Dienstleister, einschliesslich seiner eigenen Berater, ausdrücklich Vertraulichkeitsklauseln vorsieht, welche die dem Dienstleister aus dem Vertrag obliegenden Anforderungen übernehmen.

Schicksal der Daten
Nach Beendigung der Dienstleistungserbringung verpflichtet sich der Auftragsverarbeiter, sämtliche Personendaten, zu denen er im Rahmen der Erbringung der Dienstleistungen Zugang hatte, zu vernichten.

Datenschutzbeauftragter
Der Auftragsverarbeiter teilt dem Verantwortlichen auf Anfrage den Namen und die Kontaktdaten seines Datenschutzbeauftragten mit, sofern er einen solchen bestimmt hat, bzw. der diesbezüglichen Ansprechperson.
Sämtliche Fragen oder Anträge betreffend den Schutz von Personendaten sind per E-Mail an folgende Adresse zu richten: dataprivacy@isagri.com

Verzeichnis der Kategorien von Verarbeitungstätigkeiten
Der Auftragsverarbeiter führt schriftlich ein Verzeichnis sämtlicher im Auftrag des Verantwortlichen durchgeführten Kategorien von Verarbeitungstätigkeiten.

Dokumentation
Der Auftragsverarbeiter stellt dem Verantwortlichen die notwendige Dokumentation zur Verfügung, um die Einhaltung sämtlicher seiner Pflichten nachzuweisen und Audits, einschliesslich Inspektionen, durch den Verantwortlichen oder einen von ihm beauftragten Auditor zu ermöglichen, und trägt zu diesen Audits bei.

Interne Daten des Verantwortlichen
Unabhängig von jeglicher Dienstleistungserbringung wird der Kunde darüber informiert, dass seine eigenen internen Daten durch den Dienstleister als Verantwortlicher verarbeitet werden können, und zwar zum Zweck der Verwaltung der Beziehung zwischen dem Kunden und dem Dienstleister.
Diese Daten bestehen aus Informationen wie Name, Vorname, Postadresse, E-Mail-Adresse und Telefonnummern der Mitarbeitenden des Kunden und werden vom Dienstleister während der gesamten Vertragsdauer aufbewahrt.
Im Rahmen der oben definierten Zwecke akzeptiert der Kunde, dass die vorgenannten, ihn betreffenden Personendaten vom Dienstleister an seine Tochtergesellschaften übermittelt werden, die sämtlich in der Europäischen Union ansässig sind, zum Zweck der Vertragserfüllung.

IV. Pflichten des Verantwortlichen gegenüber dem Auftragsverarbeiter

Der Verantwortliche verpflichtet sich:

  • dem Auftragsverarbeiter die schriftlich dokumentierten Weisungen zur Verarbeitung der Personendaten zu erteilen; die Parteien vereinbaren, dass jede Anfrage des Kunden, die über die Verarbeitungsweisungen hinausgeht oder diese ändert, Gegenstand eines zusätzlichen Kostenvoranschlags ist;
  • vorgängig und während der gesamten Dauer der Verarbeitung die Einhaltung der in der europäischen Datenschutzverordnung vorgesehenen Pflichten durch den Auftragsverarbeiter zu überwachen;
  • die Verarbeitung zu überwachen, einschliesslich der Durchführung von Audits und Inspektionen beim Auftragsverarbeiter.

Es wird präzisiert, dass die dem Kunden vom Dienstleister zur Verfügung gestellte Software freie Felder enthalten kann, die nicht dazu bestimmt sind, Personendaten und insbesondere besonders schützenswerte Personendaten zu enthalten. Der Kunde verpflichtet sich daher, jede organisatorische und/oder technische Massnahme zu treffen, um die DSGVO-konforme Verwendung dieser Felder sicherzustellen. Der Dienstleister kann in keinem Fall für eine nicht konforme Verwendung dieser Felder haftbar gemacht werden.

Es wird präzisiert, dass der Kunde in seiner Eigenschaft als Verantwortlicher die volle Verantwortung für die in den Datenbanken gespeicherten Personendaten behält, deren vollumfänglicher Eigentümer er bleibt.

 
 
 

Contact