ERGÄNZENDE BEDINGUNGEN AUFTRAGSVERARBEITUNG (ERGB-AV) FÜR COMPANYFLEX CLOUD PBX
←
→
Transkription von Seiteninhalten
Wenn Ihr Browser die Seite nicht korrekt rendert, bitte, lesen Sie den Inhalt der Seite unten
Ergänzende Bedingungen Auftragsverarbeitung (ErgB-AV) für CompanyFlex Cloud PBX Vertragspartner sind die Telekom Deutschland GmbH bzw. die Deutsche Telekom Business Solution GmbH (im Folgenden Telekom genannt), Landgrabenweg 151, 53227 Bonn, und der Kunde. 1. Allgemeines Gegenstand der Vereinbarung ist die Regelung der Rechte und Einschränkung, das Löschen oder die Vernichtung; Pflichten des Verantwortlichen (Kunde) und des f) „personenbezogene Daten“ alle Informationen, die sich Auftragsverarbeiters (Telekom), sofern im Rahmen der auf eine identifizierte oder identifizierbare natürliche Person (im Leistungserbringung (nach AGB und mitgeltenden Folgenden „betroffene Person“) beziehen; als identifizierbar wird Dokumenten) eine Verarbeitung personenbezogener Daten eine natürliche Person angesehen, die direkt oder indirekt, durch die Telekom für den Kunden im Sinne des anwendbaren insbesondere mittels Zuordnung zu einer Kennung wie einem Datenschutzrechts erfolgt. Die Vereinbarung gilt entsprechend Namen, zu einer Kennnummer, zu Standortdaten, zu einer für die (Fern-)Prüfung und Wartung automatisierter Verfahren Online-Kennung oder zu einem oder mehreren besonderen oder von Datenverarbeitungsanlagen, wenn dabei ein Zugriff auf Merkmalen, die Ausdruck der physischen, physiologischen, personenbezogene Daten nicht ausgeschlossen werden kann. genetischen, psychischen, wirtschaftlichen, kulturellen oder Aus den AGB und den mitgeltenden Dokumenten, diesen sozialen Identität dieser natürlichen Person sind, identifiziert „Ergänzenden Bedingungen Auftragsverarbeitung“ sowie der werden kann; „Anlage zu den Ergänzenden Bedingungen g) „weiterer Auftragsverarbeiter oder Unterauftragsverarbeiter“ den Vertragspartner der Telekom, Auftragsverarbeitung“ (Anlage) - zusammen „ErgB-AV“ - der von dieser mit der Durchführung bestimmter ergeben sich Rechtsgrundlage, Gegenstand und Dauer sowie Verarbeitungsaktivitäten für den Verantwortlichen beauftragt Art und Zweck der Verarbeitung, Art der personenbezogenen wird; Daten sowie die Kategorien der betroffenen Personen. h) „Sub-Unterauftragsverarbeiter“ den Vereinbarungspartner des Weiteren Auftragsverarbeiters oder Unterauftrags- Definitionen verarbeiters, der von Letzterem mit der Durchführung Im Sinne dieser „ErgB-AV“ bezeichnet der Ausdruck bestimmter Verarbeitungsaktivitäten im Regelungsbereich a) „Auftragsverarbeiter“ eine natürliche oder juristische diesen ErgB-AV beauftragt wird. Person, Behörde, Einrichtung oder andere Stelle, die personenbezogene Daten im Auftrag des Verantwortlichen 2. Rechte und Pflichten des Kunden verarbeitet; „Auftragsverarbeiter“ ist die Telekom; 2.1 [Zulässigkeit der Datenverarbeitung] Für die Beurteilung b) „Dritter“ eine natürliche oder juristische Person, Behörde, der Zulässigkeit der Datenverarbeitung sowie für die Wahrung Einrichtung oder andere Stelle, außer der betroffenen Person, der Rechte der Betroffenen ist allein der Kunde verantwortlich. dem Verantwortlichen, dem Auftragsverarbeiter und die Der Kunde wird in seinem Verantwortungsbereich dafür Sorge Personen, die unter der unmittelbaren Verantwortung des tragen, dass die gesetzlich notwendigen Voraussetzungen (z.B. Verantwortlichen oder des Auftragsverarbeiters befugt sind, die durch Einholung von Einwilligungserklärungen) geschaffen personenbezogenen Daten zu verarbeiten; werden, damit die Telekom die vereinbarten Leistungen auch c) „AGB und mitgeltenden Dokumenten“ die, die insoweit rechtsverletzungsfrei erbringen kann. Leistungserbringung regelnden Dokumente; 2.2 [Weisungen] Die Telekom wird personenbezogene Daten d) „Verantwortlicher“ die natürliche oder juristische Person, nur auf dokumentierte Weisung des Kunden — auch in Bezug Behörde, Einrichtung oder andere Stelle, die allein oder auf die Übermittlung personenbezogener Daten an ein Drittland gemeinsam mit anderen über die Zwecke und Mittel der oder eine internationale Organisation — verarbeiten, sofern sie Verarbeitung von personenbezogenen Daten entscheidet; nicht durch das Recht der Union oder der Mitgliedstaaten, dem Verantwortlicher ist die als „Kunde“ bezeichnete Vertragspartei, die Telekom unterliegt, hierzu verpflichtet ist. In einem solchen die hier in diesen ErgB-AV allein über die Zwecke und Mittel der Fall teilt die Telekom dem Kunden diese rechtlichen Verarbeitung von personenbezogenen Daten entscheidet; Anforderungen vor der Verarbeitung mit, sofern das betreffende e) „Verarbeitung“ jeden mit oder ohne Hilfe automatisierter Recht eine solche Mitteilung nicht wegen eines wichtigen Verfahren ausgeführten Vorgang oder jede solche öffentlichen Interesses verbietet. Vorgangsreihe im Zusammenhang mit personenbezogenen Als Weisungen sind die AGB und mitgeltenden Dokumente Daten wie das Erheben, das Erfassen, die Organisation, das sowie die ErgB-AV zu verstehen. Im Rahmen der Ordnen, die Speicherung, die Anpassung oder Veränderung, produktspezifischen Parameter bestimmt der Kunde Art und das Auslesen, das Abfragen, die Verwendung, die Offenlegung Umfang der Datenverarbeitung durch die Art der Nutzung des durch Übermittlung, Verbreitung oder eine andere Form der Produktes, durch Auswahl der dort ggf. ermöglichten Varianten Bereitstellung, den Abgleich oder die Verknüpfung, die Telekom Deutschland GmbH Stand: 30.06.2021 Seite 1 von 10
z.B. hinsichtlich des Umfangs und der Art der zu verarbeitenden Telekom oder ihrer Konzernunternehmen sein. Der Kunde wird Daten oder des Ortes der Datenverarbeitung. Kontrollen mit einer angemessenen Frist ankündigen und bei Alle zusätzlichen Weisungen werden schriftlich oder per E-Mail deren Durchführung auf Geschäftsbetrieb und Betriebsablauf erteilt. Die Telekom informiert den Kunden unverzüglich, falls sie Rücksicht nehmen. Die der Telekom entstehenden Kosten für der Auffassung ist, dass eine Weisung gegen die geltenden eine vor Ort Kontrolle sind vom Kunden zu tragen. rechtlichen Bestimmungen verstößt. Die Telekom ist berechtigt, 2.6 [Unterstützung durch den Kunden] Der Kunde wird in die Durchführung einer solchen Weisung solange auszusetzen, Hinblick auf die ihn betreffende Verarbeitung die Telekom bei bis diese durch den Kunden bestätigt oder geändert wird. Verdacht auf Datenschutzverletzungen und/oder anderen 2.3 [Ausgleich Mehrleistung] Soweit in den AGB und den Unregelmäßigkeiten bei der Verarbeitung der mitgeltenden Dokumenten Vereinbarungen zu personenbezogenen Daten unverzüglich und vollständig Leistungsänderungen getroffen wurden, gehen diese den informieren. Der Kunde wird in Hinblick auf die ihn betreffende Regelungen in diesem Absatz vor. Soweit keine Vereinbarung zu Verarbeitung die Telekom bei der Prüfung möglicher Verstöße Leistungsänderungen in den AGB und den mitgeltenden und bei der Abwehr von Ansprüchen Betroffener oder Dritten Dokumenten getroffen wurden, werden zusätzliche Weisungen sowie bei der Abwehr von Sanktionen durch Aufsichtsbehörden und Maßnahmen, die eine Abweichung zu den in dieser ErgB-AV zeitnah und umfänglich unterstützen. oder in den AGB und den mitgeltenden Dokumenten festgelegten Leistungen darstellen, als Antrag auf 3. Rechte und Pflichten der Telekom Leistungsänderung behandelt. Zusätzliche Weisungen und 3.1 [Datenverarbeitung] Die Telekom verarbeitet die Maßnahmen, die über die vertraglich vereinbarten Leistungen personenbezogenen Daten ausschließlich im Rahmen des hinausgehen, sind - soweit nicht ausdrücklich anders vereinbart - getroffenen Vertrags und nach Weisung des Kunden bei Mehraufwand für die Telekom gesondert zu vergüten. Die entsprechend der Regelung der Ziffer 2.2. Die Telekom Vertragsparteien werden sich in diesem Fall über eine verwendet die personenbezogenen Daten für keine anderen angemessene Vergütung gesondert verständigen. Bei Zwecke und wird die ihr überlassenen personenbezogenen begründeten Weisungen, deren Umsetzung für die Telekom Daten nicht an unberechtigte Dritte weitergeben. Kopien und nicht oder nur mit unverhältnismäßig hohem Mehraufwand Duplikate werden ohne vorherige Einwilligung des Kunden nicht möglich ist, und deshalb von der Telekom nicht umgesetzt erstellt. Hiervon ausgenommen sind Sicherheitskopien zur werden, kann der Kunde den Vertrag fristlos kündigen. Gewährleistung einer ordnungsgemäßen Datenverarbeitung. Soweit nicht ausdrücklich anders vereinbart, werden Die Telekom gewährleistet, dass die mit der Verarbeitung der Unterstützungsleistungen der Telekom nach Ziffer 2.5 und Ziffer personenbezogenen Daten des Kunden befassten Mitarbeiter 3.4, 3.5. 3.7, 3.8, (dort Satz 2), 3.9 und 3.10 dieser Vereinbarung und andere für die Telekom tätigen Personen diese gesondert vergütet. personenbezogenen Daten nur auf Grundlage der Weisung des 2.4 [Nachweis durch die Telekom] Der Telekom steht es frei, Kunden verarbeiten, es sei denn, sie sind nach dem Recht der die hinreichende Umsetzung ihrer gesetzlichen Pflichten sowie Union oder der Mitgliedstaaten zur Verarbeitung verpflichtet. der Pflichten aus diesen ErgB-AV, insbesondere der technisch- 3.2 [Datenschutzbeauftragter] Die Telekom wird einen organisatorischen Maßnahmen (Ziffer 4) und Maßnahmen, die unabhängigen, fachkundigen und zuverlässigen nicht nur den konkreten Auftrag betreffen, durch die in der Datenschutzbeauftragten bestellen, sofern dies von dem Anlage bezeichneten Nachweise zu belegen. anwendbaren Recht der Europäischen Union oder des 2.5 [Überprüfungen, Inspektionen] Der Kunde kann auf Mitgliedsstaates, dem die Telekom unterliegt, gefordert wird. eigene Kosten die Einhaltung der Vorschriften über den 3.3 [Räumliche Beschränkungen; Vollmacht] Die Telekom Datenschutz und der in diesen ErgB-AV niedergelegten Pflichten wird die vertraglichen Leistungen in Deutschland bzw. von den durch die Einholung von Auskünften und Abfrage der nach Ziffer mit dem Kunden in den AGB und mitgeltenden Dokumente 2.4 angeführten Nachweise bei der Telekom in Hinblick auf die sowie der ErgB-AV vereinbarten Leistungsstandorten aus sie betreffende Verarbeitung kontrollieren. Der Kunde wird erbringen. Änderungen des Ortes der Datenverarbeitung werden vorrangig prüfen, ob die in Satz 1 dieses Absatzes eingeräumte die Parteien bei Bedarf unter Beachtung der in dieser Möglichkeit der Überprüfung ausreicht. Der Kunde kann darüber Vereinbarung festgelegten Form nach Maßgabe der Ziffer 6.2 hinaus in besonders zu begründenden Ausnahmefällen auf bis Ziffer 6.6 entsprechend vereinbaren. eigene Kosten die Einhaltung der Vorschriften über den Eine Datenverarbeitung in sogenannten Drittländern (d. h. Datenschutz vor Ort kontrollieren. Der Kunde kann die Ländern, die keine Mitgliedstaaten der Europäischen Union sind Kontrollen selbst durchführen oder durch einen von ihm und über kein angemessenes Datenschutzniveau verfügen), beauftragten Dritten auf seine Kosten durchführen lassen. Vom wird unter Berücksichtigung der einschlägigen geltenden Kunden mit der Kontrolle betraute Personen oder Dritte sind mit rechtlichen Bestimmungen der Europäischen Union auf der in Beauftragung nachweislich zur Wahrung der Vertraulichkeit zu der Anlage dargestellten Grundlage vorgenommen. verpflichten. Die vom Kunden mit der Kontrolle betrauten Soweit hierzu die EU-Standardvertragsklauseln verwendet Personen oder Dritte werden der Telekom in angemessener werden, wird Telekom diese im Namen und im Auftrag des Form vorangekündigt und in die Lage versetzt, ihre Legitimation Kunden abschließen bzw. wird ihren Subunternehmer zur Durchführung der Kontrollen nachzuweisen. Dritte im Sinne ermächtigen die EU Standardvertragsklausel in Namen und im dieses Absatzes dürfen keine Vertreter von Wettbewerbern der Auftrag des Kunden mit seinen Subauftragsverarbeitern Telekom Deutschland GmbH Stand: 30.06.2021 Seite 2 von 10
abzuschließen. Die Vertretungsvollmacht hierfür wird hiermit 3.9 [Datenschutz-Folgenabschätzung] Falls der Kunde eine durch den Kunden erteilt. Datenschutzfolgenabschätzung durchführt und/oder eine 3.4 [Unterstützung bei Pflichten des Verantwortlichen] Die Konsultation der Aufsichtsbehörde nach einer Telekom wird – im vertraglich vereinbarten Umfang unter Datenschutzfolgenabschätzung beabsichtigt, werden sich die Berücksichtigung der Art der Verarbeitung und der ihr zur Vertragsparteien bei Bedarf und auf Anfrage des Kunden über Verfügung stehenden Informationen - den Kunden bei der Inhalt und Umfang etwaiger Unterstützungsleistungen der Einhaltung seiner ihm nach den geltenden rechtlichen Telekom abstimmen. Bestimmungen obliegenden Pflichten unterstützen. 3.10 [Abschluss der vertraglichen Arbeiten, Rückgabe oder 3.5 [Unterstützung bei Überprüfung und Auskunftsbegehren] Löschung] Nicht mehr benötigte personenbezogene Daten, mit Ist der Kunde gegenüber einer staatlichen Stelle oder einer Ausnahme der aufgrund gesetzlicher Verpflichtung der Telekom betroffenen Person (Betroffener) verpflichtet, Auskünfte über die weiter vorzuhaltenden personenbezogenen Daten, werden, Verarbeitung von personenbezogenen Daten zu geben, so wird soweit nicht in den AGB und den mitgeltenden Dokumenten die Telekom den Kunden darin unterstützen, diese Auskünfte zu bereits geregelt und soweit nicht anders vereinbart, an den erteilen, sofern diese Auskünfte die vertragliche Kunden zurückgegeben oder auf Kosten des Kunden vernichtet Datenverarbeitung betreffen und soweit der Kunde dem bzw. gelöscht. Gleiches gilt für Test- und Ausschussmaterial. Auskunftsbegehren nicht selbst oder bereits durch Soweit nicht bereits durch entsprechende Auswahl bestimmter entsprechende Auswahl bestimmter Produktparameter Produktparameter durch den Kunden möglich, kann der Kunde nachkommen kann. während des Bestehens des Vertragsverhältnisses oder mit Abhängig von der Art der Verarbeitung wird die Telekom den Vertragsende schriftlich die personenbezogenen Daten, die Kunden bei dessen Pflicht zur Beantwortung von Anträgen auf nicht gemäß Satz 1 vernichtet bzw. gelöscht sind, auf seine Wahrnehmung der Betroffenenrechte nach Möglichkeit mit Kosten und in einem vorher abgestimmten Format heraus geeigneten technischen und organisatorischen Maßnahmen verlangen und der Telekom einen Zeitpunkt (längstens bis unterstützen. Soweit sich ein Betroffener zwecks Vertragsende) für die Herausgabe nennen. Das Geltendmachung eines Betroffenenrechts unmittelbar an die Herausgabeverlangen muss der Telekom einen Monat vor dem Telekom wendet, leitet die Telekom die Anfragen des vom Kunden benannten Zeitpunkt bzw. ein Monat vor Betroffenen zeitnah an den Kunden weiter. Vertragsende zugegangen sein. Die Telekom wird den Kunden – soweit rechtlich zulässig - über an sie als Auftragsverarbeiter gerichtete Mitteilungen der 4. Technische und organisatorische Sicherheits- Aufsichtsbehörden (z. B. Anfragen, Benachrichtigung über maßnahmen Maßnahmen oder Auflagen) in Verbindung mit der Verarbeitung 4.1 [Technisch organisatorische Maßnahmen] Der Kunde von personenbezogenen Daten nach diesen ErgB-AV und die Telekom werden geeignete technische und informieren. Soweit rechtlich zulässig wird die Telekom organisatorische Maßnahmen treffen, um ein, dem Risiko Auskünfte an Dritte, auch an Aufsichtsbehörden, nur nach angemessenes Schutzniveau zu gewährleisten. schriftlicher Zustimmung durch und in Abstimmung mit dem Die derzeit als geeignet angesehenen Maßnahmen der Telekom Kunden erteilen. sind in der Anlage beschrieben. Der Kunde hat die technischen 3.6 [Meldung von Zwischenfällen] Die Telekom informiert den und organisatorischen Maßnahmen vor dem Hintergrund seiner Kunden ohne schuldhaftes Zögern über Fälle von konkreten Datenverarbeitung in Hinblick auf ein angemessenes schwerwiegenden Betriebsstörungen, bei Verdacht auf Schutzniveau bewertet und als angemessen akzeptiert. Etwaige Datenschutzverletzungen und/oder anderen Unregelmäßig- Weiterentwicklungen erfolgen nach Maßgabe von Ziffer 4. 2. keiten bei der Verarbeitung der personenbezogenen Daten. 4.2 [Weiterentwicklung] Die technischen und 3.7 [Nachweis und Dokumentation] Die Vertragsparteien organisatorischen Maßnahmen können im Laufe des unterstützen sich gegenseitig beim Nachweis und der Vertragsverhältnisses der technischen und organisatorischen Dokumentation der ihnen obliegenden Rechenschaftspflicht im Weiterentwicklung angepasst werden. Dabei darf das Hinblick auf die Grundsätze ordnungsgemäßer Schutzniveau das vereinbarte Schutzniveau nicht unterschreiten. Datenverarbeitung. Die Sicherheit der Verarbeitung und die Angemessenheit des 3.8 [Verzeichnis von im Auftrag durchgeführten Tätigkeiten der Schutzniveaus wird der Kunde regelmäßig prüfen und der Verarbeitung] Die Telekom führt nach Maßgabe der Telekom unverzüglich mitteilen, sollten die technischen und einschlägigen geltenden rechtlichen Bestimmungen, denen sie organisatorischen Maßnahmen seinen Anforderungen nicht unterliegt, ein Verzeichnis zu allen Kategorien von im Auftrag mehr genügen. Der Kunde wird der Telekom hierzu alle des Kunden durchgeführten Tätigkeiten der Verarbeitung erforderlichen Informationen zur Verfügung stellen. Die Telekom personenbezogener Daten. Die Telekom unterstützt den Kunden ihrerseits kontrolliert regelmäßig die internen Prozesse sowie die auf Anfrage und stellt dem Kunden die für die Führung seines technischen und organisatorischen Maßnahmen, um zu Verzeichnisses von Verarbeitungstätigkeiten notwendigen gewährleisten, dass die Verarbeitung in ihrem Angaben zur Verfügung, soweit diese Angaben im vertraglich Verantwortungsbereich im Einklang mit den Anforderungen der umschriebenen Verantwortungs- und Leistungsbereich der EU-DSGVO erfolgt und der Schutz der Rechte der betroffenen Telekom als Auftragsverarbeiter liegen und der Kunde keinen Person gewährleistet wird. Zusätzliche technische und anderen Zugang zu diesen Informationen hat. organisatorische Maßnahmen, die über die vertraglich Telekom Deutschland GmbH Stand: 30.06.2021 Seite 3 von 10
vereinbarten Maßnahmen hinausgehen, sind - soweit nicht wodurch der Kunde die Möglichkeit erhält, gegen derartige ausdrücklich anders vereinbart - bei Mehraufwand für die Änderungen binnen 14 Tagen nach Zugang der Information Telekom gesondert zu vergüten. Die Vertragsparteien werden beim Kunden Einspruch zu erheben. Der Kunde wird die sich in diesem Fall über eine angemessene Vergütung Genehmigung derartiger Änderungen nicht ohne wichtigen gesondert verständigen. Bei Maßnahmen, deren Umsetzung für Grund verweigern. Sofern der Kunde von seinem die Telekom nicht oder nur mit unverhältnismäßig hohem Einspruchsrecht Gebrauch macht und die Telekom den Mehraufwand möglich ist, kann die Telekom den Vertrag Unterauftragsverarbeiter und/oder Sub-Unterauftragsverarbeiter kündigen. trotzdem einsetzt, kann der Kunde den Vertrag fristlos kündigen. 4.3 [Überprüfung und Nachweis] Für die Überprüfungs- und Nachweismöglichkeiten gelten Ziffer 2.4 und 2.5. 6.5 [Auswahl] Die Telekom wird Unterauftragsverarbeiter auswählen, die hinreichende Garantien dafür bieten, dass die 5. Vertraulichkeit vereinbarten geeigneten technischen und organisatorischen 5.1 [Vertraulichkeit] Die Telekom wird im Zusammenhang Maßnahmen so durchgeführt werden, dass die Verarbeitung mit der hier vereinbarten Verarbeitung personenbezogener entsprechend den Anforderungen der einschlägigen geltenden Daten die Vertraulichkeit wahren. Sie wird die zur Verarbeitung rechtlichen Bestimmungen erfolgt. Die Telekom wird mit der personenbezogenen Daten befugten Personen zur Unterauftragsverarbeitern vertragliche Vereinbarungen treffen, Vertraulichkeit verpflichten, soweit diese nicht bereits einer die den vertraglichen Regelungen dieser ErgB-AV inhaltlich angemessenen gesetzlichen Verschwiegenheitspflicht entsprechen. Die Telekom wird mit dem Unterauftrags- unterliegen. verarbeiter die technischen und organisatorischen Maßnahmen Vereinbarungen in den AGB und den mitgeltenden Dokumenten festlegen und sich die Einhaltung der vereinbarten technischen zur Wahrung der Vertraulichkeit und zum Schutz von nicht und organisatorischen Maßnahmen von diesem regelmäßig personenbezogenen Daten bleiben unberührt. Soweit in den bestätigen lassen. AGB und den mitgeltenden Dokumenten hierzu keine 6.6 [Sub-Unterauftragsverarbeiter] Die Beauftragung von Vereinbarung getroffen wurden, verpflichten sich beide Parteien, Sub-Unterauftragsverarbeitern ist nach Maßgabe der Ziffer 6.1 alle nicht allgemein offenkundigen Informationen aus dem bis Ziffer 6.5 entsprechend zulässig. Bereich der anderen Partei, die ihnen durch die Geschäftsbeziehung bekannt werden, geheim zu halten und 7. Vertragsdauer; Kündigung nicht für eigene Zwecke außerhalb dieses Vertrages oder Diese Vereinbarung gilt für die Dauer der tatsächlichen Zwecke Dritter zu verwenden. Leistungserbringung durch die Telekom. Dies gilt unabhängig 5.2 [Pflichten beteiligter Personen] Die Telekom wird von der Laufzeit etwaiger anderer Verträge (insbesondere der Personen, die Zugang zu personenbezogenen Daten haben, mit AGB und den mitgeltenden Dokumenten), die die Parteien den für sie maßgeblichen Datenschutzvorgaben und Weisungen ebenfalls bzgl. der Erbringung der vereinbarten Leistungen dieser Vereinbarung im Voraus vertraut machen. abgeschlossen haben. 6. Unterauftragsverarbeiter 8. Haftung und Freistellung 6.1 [Befugnis] Die Telekom darf zur Erfüllung der in diesem 8.1 [Verantwortungsbereich des Kunden] Der Kunde Vertrag beschriebenen Aufgaben weitere Auftragsverarbeiter gewährleistet in seinem Verantwortungsbereich die Umsetzung (Unterauftragsverarbeiter und Sub-Unterauftragsverarbeiter) der sich aus den einschlägigen geltenden rechtlichen einsetzen. Bestimmungen ergebenden Pflichten bei der Verarbeitung Nicht als Unterauftragsverhältnisse im Sinne dieser Regelung personenbezogener Daten. sind solche Aufträge zu verstehen, die die Telekom bei Dritten 8.2 [Haftung] Die Haftungsregelung aus den AGB und den als Nebenleistung zur Unterstützung bei der mitgeltenden Dokumenten gilt für diese ErgB-AV, soweit nicht Auftragsdurchführung erteilt und die keine eine Haftungsbeschränkung nach Maßgabe der jeweils Auftragsverarbeitungsleistung personenbezogener Daten für einschlägigen geltenden rechtlichen Bestimmungen zugunsten den Kunden beinhalten. der Telekom greift. 6.2 [Gesonderte Genehmigung] Für die in der Anlage aufgeführten Unterauftragsverarbeiter sowie Sub- 9. Sonstiges Unterauftragsverarbeiter und die dort genannten 9.1 [Gültigkeit des Vertrags] Von der Ungültigkeit einer Aufgabenbereiche gilt die Genehmigung des Kunden als erteilt. Bestimmung dieser ErgB-AV bleibt die Gültigkeit der übrigen 6.3 [Allgemeine schriftliche Genehmigung] Der Kunde erteilt Bestimmungen unberührt. Sollte sich eine Bestimmung als hiermit der Telekom die allgemeine Genehmigung für den unwirksam erweisen, werden die Parteien diese durch eine neue künftigen Einsatz weiterer Auftragsverarbeiter (Unterauftrags- ersetzen, die dem von den Parteien Gewollten am nächsten und Sub-Unterauftragsverarbeiter). kommt. 6.4 [Information bei Änderungen] Die Telekom informiert 9.2 [Änderungen des Vertrags] Sämtliche Änderungen dieser den Kunden über jede beabsichtigte Änderung in Bezug auf die ErgB-AV sowie Nebenabreden bedürfen der Textform Hinzuziehung weiterer oder die Ersetzung bestehender Unterauftragsverarbeiter und/oder Sub-Unterauftragsverarbeiter, Telekom Deutschland GmbH Stand: 30.06.2021 Seite 4 von 10
(einschließlich der elektronischen Form). Dies gilt auch für das Abbedingen dieser Schriftformklausel selbst. 9.3 [Geschäftsbedingungen] Es besteht zwischen den Parteien Einigkeit darüber, dass die „Allgemeinen Geschäftsbedingungen“ des Kunden auf diese ErgB-AV keine Anwendung finden. 9.4 [Gerichtsstand] Der alleinige Gerichtsstand für alle Streitigkeiten aus und im Zusammenhang mit diesen ErgB-AV ist Bonn. Dieser gilt vorbehaltlich eines etwaigen ausschließlich gesetzlichen Gerichtsstandes. 9.5 [Rechtsgrundlage] Dieser ErgB-AV liegen die Bestimmungen der EU-Datenschutzgrundverordnung (EU DSGVO) zugrunde. Gegebenenfalls ergänzende landesspezifische Regelungen sind in der Anlage aufgeführt. 9.6 [Vorrangregelung] Bei Widersprüchen zwischen den Bestimmungen dieser ErgB-AV und Bestimmungen sonstiger Vereinbarungen, insbesondere der AGB und den mitgeltenden Dokumenten, sind die Bestimmungen dieser ErgB-AV maßgebend. Im Übrigen bleiben die Bestimmungen der AGB und den mitgeltenden Dokumenten unberührt und gelten für diese ErgB-AV entsprechend. Telekom Deutschland GmbH Stand: 30.06.2021 Seite 5 von 10
Anlage zu Ergänzende Bedingungen Auftragsverarbeitung personenbezogener Daten für CompanyFlex Cloud PBX d. Besondere Kategorien von personenbezogenen 1. Einzelheiten der Datenverarbeitung Daten: (z.B. Art. 9 DSGVO) a. Angaben zu „Kategorien von Verarbeitungen“: Keine. SaaS (Software as a Service) TK-Anlage in der Cloud 2. Zugriff auf personenbezogene Daten Mobilfunk-Zusatzleistung Der Kunde stellt der Telekom die personenbezogenen Telefon- und Webkonferenzen Daten bereit, ermöglicht ihm Zugriff auf die personenbezogenen Daten oder erlaubt ihm, die b. Kategorien betroffener Personen: personenbezogenen Daten zu erheben und zwar wie nachfolgend beschrieben: Kunden des Verantwortlichen Übermittlung durch den Verantwortlichen (Kunde) über gesicherte Verbindung im Rahmen der Nutzung Mitarbeiter des Verantwortlichen Company Flex Cloud PBX. Interessenten des Verantwortlichen Lieferanten des Verantwortlichen 3. Leistungen; Vertragszweck: Mitarbeiter von Fremdfirmen Mit den Leistungen von CompanyFlex Cloud PBX stellt die Telekom dem Kunden sogenannte Arbeitsplätze c. Betroffene personenbezogene Daten: (Nebenstellen) zur Verfügung. Die verschiedenen Funktionen der Arbeitsplätze können vom Kunden als Kontaktdaten der Kunden des Verantwortlichen Administrator oder dem zugeordneten Nutzer eines (Einträge im Firmenadressbuch) aktivierten Arbeitsplatzes selbst administriert und Stammdaten der Mitarbeiter des Verantwortlichen als verwaltet werden. Nutzer des Services (Name, Display Name, Email- Adresse, Name, Profilbild, pseudonymisierte User-ID Die Telekom stellt dem Kunden hierzu im Internet ein „Universal Unique Identifier“ (UUID)) Selbstadministrationsportal zur Verfügung. Der Zugang des Kunden erfolgt über das Business Service Portal Kontaktdaten der Mitarbeiter des Verantwortlichen (BSP) im Internet. Der Kunde als Administrator kann (Einträge im Firmenadressbuch) zusätzlich weitere Nutzer anlegen und diesen Verkehrsdaten (Daten die bei der Erbringung eines entsprechende Rechte und Rollen zuordnen. Telekommunikationsdienstes verarbeitet werden). Personenbezogene Protokolldaten (Benutzernamen, Voraussetzung für jeden Zugang ist die Erstellung eines IP-Adresse, MAC-Adresse der genutzten Endgeräte, Kunden-Profils im BSP. Kunden erhalten hierzu ein Endgerätetypen und -konfigurationen, Geoposition, Einmal-Passwort per Post zugesendet, das genutzt Aktivitätenlogs) werden kann, um den jeweiligen CompanyFlex Cloud PBX-Festnetzvertrag mit dem BSP zu verknüpfen. Alle anderen personenbezogenen Daten, die in Art. 4 Nr. 1 der DSGVO definiert sind, die vom Kunden im Zuge des Produktes übermittelt oder gespeichert werden (Mitteilungen, Aufzeichnungen von Kommunikationen, in Konferenzen eingebrachte Inhalte, Präsenzstatus). Telekom Deutschland GmbH Stand: 30.06.2021 Seite 6 von 10
Abhängig von den verschiedenen Arten 5. Technische und organisatorische Sicherheitsmaßnahmen personenbezogener Daten und den Zweck ihrer Für die beauftragte Erhebung und / oder Verarbeitung Verarbeitung gelten die folgenden Speicherfristen: von personenbezogenen Daten werden folgende Datenarten Verwendungs- Speicherdauern, Maßnahmen vereinbart: zwecke Löschzeitpunkt Stammdaten der • Nutzung des Löschung in a) Vertraulichkeit (Art. 32 Abs. 1 lit. b DS-GVO) Kunden des Service Produktion mit ▪ Zutrittskontrolle Verantwortlichen Beendigung der Kein unbefugter Zutritt zu Nutzung des Service Datenverarbeitungsanlagen, z.B.: Magnet- oder Kontaktdaten der • Nutzung des Löschung in Mitarbeiter des Service Produktion mit Chipkarten, Schlüssel, elektrische Türöffner, Kunden und des • Gesetzliche Beendigung der Werkschutz bzw. Pförtner, Alarmanlagen, Verantwortlichen Auflagen Nutzung des Service. Videoanlagen; Aus gesetzlichen ▪ Zugangskontrolle Gründen werden der Keine unbefugte Systembenutzung, z.B.: (sichere) Name und die CISCO- Kennwörter, automatische Sperrmechanismen, Zwei- interne Nutzer-ID 7 Faktor-Authentifizierung, Verschlüsselung von Jahre nach Datenträgern; Vertragsbeendigung im Archiv gespeichert ▪ Zugriffskontrolle Verkehrs- und • Für Reports 3 Jahre, davon 1 Jahr Kein unbefugtes Lesen, Kopieren, Verändern oder Nutzungsdaten, • Statistische nutzbar durch Kunden Entfernen innerhalb des Systems, z.B.: Personenbezogene Analysen zur für Reports, 2 weitere Berechtigungskonzepte und bedarfsgerechte Protokolldaten Produkt- Jahre pseudonymisiert Zugriffsrechte, Protokollierung von Zugriffen; verbesserung in Archiv-Systemen ▪ Trennungskontrolle Audio- und Video- • Nutzung des Speicherung nur Getrennte Verarbeitung von Daten, die zu Call-Inhalte, Service während der unterschiedlichen Zwecken erhoben wurden, z.B. während Übermittlung, danach Konferenzen keine Speicherung Mandantenfähigkeit, Sandboxing; geteilte Inhalte mehr ▪ Pseudonymisierung (Art. 32 Abs. 1 lit. a DS-GVO; Aufzeichnungen • Nutzung des Löschung 60 Tage Art. 25 Abs. 1 DS-GVO) von Service nach Die Verarbeitung personenbezogener Daten in einer Kommunikationen Vertragsbeendigung Weise, dass die Daten ohne Hinzuziehung oder manuell durch zusätzlicher Informationen nicht mehr einer Nutzer spezifischen betroffenen Person zugeordnet werden Alle anderen • Nutzung des Löschung nach können, sofern diese zusätzlichen Informationen personen- Service Vertragsbeendigung gesondert aufbewahrt werden und entsprechende bezogenen Daten oder manuell durch Nutzer technischen und organisatorischen Maßnahmen unterliegen; 4. Verarbeitungsorte: b) Integrität (Art. 32 Abs. 1 lit. b DS-GVO) ▪ Weitergabekontrolle Die Leistungen für Company Flex Cloud PBX werden Kein unbefugtes Lesen, Kopieren, Verändern oder unter Nutzung der Telekom eigenen Cloud PBX Plattform Entfernen bei elektronischer Übertragung oder und des Cloud-basierten Webex-Dienstes der Firma Transport, z. B.: Verschlüsselung, Virtual Private CISCO erbracht. Networks (VPN), elektronische Signatur; ▪ Eingabekontrolle Für die Telekom eigene Cloud PBX Plattform gelten die Feststellung, ob und von wem personenbezogene folgenden Verarbeitungsorte: Daten in Datenverarbeitungssysteme eingegeben, Deutschland, Vereinigte Staaten von Amerika, verändert oder entfernt worden sind, z.B.: Kanada, Nord Irland, Australien Protokollierung, Dokumentenmanagement; Der CISCO Webex-Dienst wird weltweit erbracht u.a. an c) Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b den folgenden Orten: DS-GVO) Deutschland, Vereinigte Staaten von Amerika, ▪ Verfügbarkeitskontrolle Niederlande, Großbritannien, Brasilien, Singapur, Schutz gegen zufällige oder mutwillige Zerstörung Australien, Japan, Hong Kong, China, Jordanien, bzw. Verlust, z.B.: Backup-Strategie (online/offline; Bulgarien, Costa Rica, Kolumbien, Indien on-site/off-site), unterbrechungsfreie Stromversorgung (USV), Virenschutz, Firewall, Meldewege und Notfallpläne; Telekom Deutschland GmbH Stand: 30.06.2021 Seite 7 von 10
▪ Rasche Wiederherstellbarkeit (Art. 32 Abs. 1 lit. c Unterauftragsverarbeiter: Deutsche Telekom Technischer DS-GVO) Service GmbH, Friedrich-Ebert-Allee 71-77, 53113 Bonn Leistungen: Einrichtung des Produktes für den Kunden, d) Verfahren zur regelmäßigen Überprüfung, Bewertung Leistungen im Bereich der Wartung und des und Evaluierung (Art. 32 Abs. 1 lit. d DS-GVO; Art. 25 Kundenservice Abs. 1 DS-GVO) Verarbeitungsorte: Deutschland ▪ Datenschutz-Management; ▪ Incident-Response-Management; Unterauftragsverarbeiter: T-Systems International GmbH, ▪ Datenschutzfreundliche Voreinstellungen (Art. 25 Friedrich-Ebert-Allee 71-77, 53113 Bonn Abs. 2 DS-GVO); Leistungen: Technischer Betrieb CRM-System; ▪ Auftragskontrolle Bzgl. der Anwendung: IaaS, Security Monitoring Keine Auftragsverarbeitung im Sinne von Art. 28 DS- Verarbeitungsorte: Deutschland GVO ohne entsprechende Weisung des Auftraggebers, z. B.: Eindeutige Vertragsgestaltung, Unterauftragsverarbeiter: Deutsche Telekom Technik formalisiertes Auftragsmanagement, strenge Auswahl GmbH, Landgrabenweg 151, 53327 Bonn des Dienstleisters, Vorabüberzeugungspflicht, Leistungen: Aufstellung und Betrieb der Komponenten Nachkontrollen. der Telekom eigenen Cloud PBX Plattform Verarbeitungsorte: Deutschland 6. Nachweis durch die Telekom Unterauftragsverarbeiter: Deutsche Telekom AG, Der Telekom steht es frei, die hinreichende Umsetzung Friedrich-Ebert-Allee 140, 53113 Bonn der Pflichten aus diesen ErgB-AV, insbesondere der Leistungen: 3rd level Support technisch-organisatorischen Maßnahmen (Ziffer 5) und Verarbeitungsorte: Deutschland Maßnahmen, die nicht nur den konkreten Auftrag betreffen, durch einen der folgenden Nachweise zu Unterauftragsverarbeiter: Broadsoft Inc., 77 Upper Rock belegen: Circle, Suite 200, Rockville, Maryland 20878 , USA Leistungen: Bereitstellung des Webex-Service bzw. der die Einhaltung genehmigter Verhaltensregeln; Anwendungen für die Telekom-eigene Cloud PBX die Zertifizierung nach einem genehmigten Plattform, Betrieb (Webex) und Support. Zertifizierungsverfahren; Verarbeitungsorte u.a.: Deutschland, Vereinigte Staaten aktuelle Testate, Berichte oder Berichtsauszüge von Amerika, Kanada, Nord Irland, Niederlande, unabhängiger Instanzen (z. B. Wirtschaftsprüfer, Großbritannien, Brasilien, Singapur, Australien, Japan, Revision); Hong Kong, China, Jordanien, Bulgarien, Costa Rica, eine geeignete Zertifizierung durch IT-Sicherheits- Kolumbien, Indien oder Datenschutzaudit; Unterauftragsverarbeiter: ISACO GmbH, Kurfürstenstr. 79 Eigenerklärung des Auftragsverarbeiters. 10787 Berlin, Deutschland Leistungen: Bereitstellung des Service und Support für 7. Genehmigte Unterauftragsverarbeiter eine Teilkomponente der Telekom-eigenen cPBX Angaben zu Unterauftragsverarbeitern / Leistungen / Plattform. Verarbeitungsorte Verarbeitungsorte: Deutschland Gesonderte Genehmigung: 8. Genehmigte Sub-Unterauftragsverarbeiter Telekom beabsichtigt, die folgenden Angaben zu Sub-Unterauftragsverarbeiter / Leistungen / Unterauftragsverarbeiter für die folgenden Leistungen an Verarbeitungsorte den folgenden Verarbeitungsorten einzusetzen: Gesonderte Genehmigung: Unterauftragsverarbeiter: Deutsche Telekom Kundenservice GmbH, Friedrich-Ebert-Allee 71-77, 53113 Die folgenden Sub-Unterauftragsverarbeiter dürfen für die Bonn folgenden Leistungen an den folgenden Leistungen: Angebotsbearbeitung, Kundenservice Verarbeitungsorten eingesetzt werden: Verarbeitungsorte: Deutschland Telekom Deutschland GmbH Stand: 30.06.2021 Seite 8 von 10
Unterauftragsverarbeiter: Cisco Systems, Inc., 170 West Verarbeitungsort: Vereinigte Staaten von Amerika Tasman Drive, San Jose, California 95134, USA Eingesetzt von: Cisco Systems, Inc., 170 West Tasman Leistungen: Bereitstellung, Betrieb und Support für Drive, San Jose, California 95134, USA Webex Verarbeitungsort: Vereinigte Staaten von Amerika Unterauftragsverarbeiter: Google Fire-base Cloud Eingesetzt von: Broadsoft Inc., 77 Upper Rock Circle, Messaging, 1600 Amphitheatre Parkway Mountain View, Suite 200, Rockville, Maryland 20878 , USA CA 94043, USA Leistungen: Zum Senden von Push-Benachrichtigungen Unterauftragsverarbeiter: Amplitude, 631 Howard St. an Android-Clients Floor 5, San Francisco, CA 94105 Verarbeitungsort: Vereinigte Staaten von Amerika Leistungen: Verhaltensanalyse bei Produktnutzung Eingesetzt von: Cisco Systems, Inc., 170 West Tasman Verarbeitungsort: Vereinigte Staaten von Amerika Drive, San Jose, California 95134, USA Eingesetzt von: Cisco Systems, Inc., 170 West Tasman Drive, San Jose, California 95134, USA Unterauftragsverarbeiter: Rackspace, One Fanatical Place San Antonio, TX 78218 USA Unterauftragsverarbeiter: Apple Push Notification Service Leistungen: Dateispeicherung (Profilbilder, Kerndateien One Apple Park Way. Cupertino, CA 95014 zur Fehlerbehebung) Leistungen: Host- und Nutzungsinformationen: Zum Verarbeitungsort: Vereinigte Staaten von Amerika Senden von Push-Benachrichtigungen an iOS-Clients Eingesetzt von: Cisco Systems, Inc., 170 West Tasman Verarbeitungsort: Apple Cloud (Global) - Welche dies Drive, San Jose, California 95134, USA konkret sind, ist abrufbar bzw. über GDPR@telekom.de zu erfragen. Unterauftragsverarbeiter: Snowflake, 450 Concar Drive, Eingesetzt von: Cisco Systems, Inc., 170 West Tasman San Mateo, CA 94402, USA Drive, San Jose, California 95134, USA Leistungen: Analyse des Nutzungsverhaltens Verarbeitungsort: Vereinigte Staaten von Amerika Unterauftragsverarbeiter: AWS, 440 Terry Avenue North Eingesetzt von: Cisco Systems, Inc., 170 West Tasman Seattle, WA 98109 Drive, San Jose, California 95134, USA Leistungen: Benutzergenerierter Informationsdienst, der auf AWS gehostet wird Unterauftragsverarbeiter: Sparkpost Email Service, 301 Verarbeitungsort: AWS (Global) - Welche dies konkret Howard St #1330, San Francisco, CA 94105, USA sind, ist abrufbar bzw. über GDPR@telekom.de zu Leistungen: Newsletter, Registrierungsinformationen, erfragen. Ankündigungen Eingesetzt von: Cisco Systems, Inc., 170 West Tasman Verarbeitungsort: global - Welche dies konkret sind, ist Drive, San Jose, California 95134, USA abrufbar bzw. über GDPR@telekom.de zu erfragen. Eingesetzt von: Cisco Systems, Inc., 170 West Tasman Unterauftragsverarbeiter Software AG (formerly called Drive, San Jose, California 95134, USA Built.io), 49 Geary Street, Suite 238, San Francisco, CA 94108, USA Unterauftragsverarbeiter: WalkMe, 71 Stevenson Street, Leistungen: Verbessern der Endbenutzer- Floor 20, San Francisco, CA 94105, USA Serviceerfahrung Leistungen: Benutzeranleitung und Anweisungen Verarbeitungsort: Vereinigte Staaten von Amerika Verarbeitungsort: global (Amazon Web Services) - Welche Eingesetzt von: Cisco Systems, Inc., 170 West Tasman dies konkret sind, ist abrufbar bzw. über Drive, San Jose, California 95134, USA GDPR@telekom.de zu erfragen. Eingesetzt von: Cisco Systems, Inc., 170 West Tasman Unterauftragsverarbeiter: Desk.com (Salesforce), Drive, San Jose, California 95134, USA Salesforce Tower 415 Mission Street, 3rd Floor San Francisco, CA 94105, USA Unterauftragsverarbeiter: Algolia, 589 Howard Street, 5th Leistungen: Kundensupport-Ticketing-System für interne Floor San Francisco, CA 94105, USA und externe Benutzer, Vertragsmanagment Leistungen: Um das People Insights-Profil zu erstellen und Verarbeitungsort: Vereinigte Staaten von Amerika die Suche innerhalb der Funktion zu aktivieren. Eingesetzt von: Cisco Systems, Inc., 170 West Tasman Verarbeitungsort: Vereinigte Staaten von Amerika Drive, San Jose, California 95134, USA Eingesetzt von: Cisco Systems, Inc., 170 West Tasman Drive, San Jose, California 95134, USA Unterauftragsverarbeiter: Google ASR TTS/STT (TTS – text to speech,STT – Speech to text), 1600 Amphitheatre Unterauftragsverarbeiter: Aricent (India), Electronic City, Park-way Mountain View, CA 94043, USA Plot 31, Sector 18, Gurgaon-122015, Haryana, Indien Leistungen: Sprachassistent Estarta (Jordanien) Telekom Deutschland GmbH Stand: 30.06.2021 Seite 9 von 10
Al Nasrawi2, Queen Rania Al Abdullah St 343, Amman Leistungen: Supportleistungen Verarbeitungsort: Indien, Jordanien Eingesetzt von: Cisco Systems, Inc., 170 West Tasman Drive, San Jose, California 95134, USA Unterauftragsverarbeiter: IBM (Bulgaria),36, Dragan Tzankov Str. BG-1040 Sofia, Bulgarien Leistungen: Supportleistungen Verarbeitungsort: Bulgarien Eingesetzt von: Cisco Systems, Inc., 170 West Tasman Drive, San Jose, California 95134, USA Unterauftragsverarbeiter: Sykes (Costa Rica and Colombia), 400 North Ashley Drive, Tampa, FL 33602, Costa Rica Leistungen: Supportleistungen Verarbeitungsort: Costa Rica Eingesetzt von: Cisco Systems, Inc., 170 West Tasman Drive, San Jose, California 95134, USA Unterauftragsverarbeiter: Concentrix (USA) 201 East Fourth Street Cincinnati, OH 45202, USA Leistungen: Supportleistungen Verarbeitungsort: Vereinigte Staaten von Amerika Eingesetzt von: Cisco Systems, Inc., 170 West Tasman Drive, San Jose, California 95134, USA 9. Anforderungen an die Auftragsverarbeitung in Drittländer ist festgestellt durch einen Angemessenheitsbeschluss der Kommission (z.B. Art. 45 Abs. 3 DSGVO); wird hergestellt durch verbindliche interne Datenschutzvorschriften (z.B. Art. 46 Abs. 2 lit. b i.V.m. 47 DSGVO); wird hergestellt durch Standarddatenschutzklauseln (z.B. Art. 46 Abs. 2 lit. c und d DSGVO); Telekom Deutschland GmbH Stand: 30.06.2021 Seite 10 von 10
Sie können auch lesen