ERGÄNZENDE BEDINGUNGEN AUFTRAGSVERARBEITUNG (ERGB-AV) FÜR COMPANYFLEX CLOUD PBX

Die Seite wird erstellt Lenny-Stefan Riedel
 
WEITER LESEN
Ergänzende Bedingungen Auftragsverarbeitung (ErgB-AV) für
CompanyFlex Cloud PBX
Vertragspartner sind die Telekom Deutschland GmbH bzw. die Deutsche Telekom Business Solution GmbH (im
Folgenden Telekom genannt), Landgrabenweg 151, 53227 Bonn, und der Kunde.

1.    Allgemeines
Gegenstand der Vereinbarung ist die Regelung der Rechte und              Einschränkung, das Löschen oder die Vernichtung;
Pflichten des Verantwortlichen (Kunde) und des                           f) „personenbezogene Daten“ alle Informationen, die sich
Auftragsverarbeiters (Telekom), sofern im Rahmen der                     auf eine identifizierte oder identifizierbare natürliche Person (im
Leistungserbringung (nach AGB und mitgeltenden                           Folgenden „betroffene Person“) beziehen; als identifizierbar wird
Dokumenten) eine Verarbeitung personenbezogener Daten                    eine natürliche Person angesehen, die direkt oder indirekt,
durch die Telekom für den Kunden im Sinne des anwendbaren                insbesondere mittels Zuordnung zu einer Kennung wie einem
Datenschutzrechts erfolgt. Die Vereinbarung gilt entsprechend            Namen, zu einer Kennnummer, zu Standortdaten, zu einer
für die (Fern-)Prüfung und Wartung automatisierter Verfahren             Online-Kennung oder zu einem oder mehreren besonderen
oder von Datenverarbeitungsanlagen, wenn dabei ein Zugriff auf           Merkmalen, die Ausdruck der physischen, physiologischen,
personenbezogene Daten nicht ausgeschlossen werden kann.                 genetischen, psychischen, wirtschaftlichen, kulturellen oder
Aus den AGB und den mitgeltenden Dokumenten, diesen                      sozialen Identität dieser natürlichen Person sind, identifiziert
„Ergänzenden Bedingungen Auftragsverarbeitung“ sowie der                 werden kann;
„Anlage       zu      den      Ergänzenden       Bedingungen             g) „weiterer                Auftragsverarbeiter               oder
                                                                         Unterauftragsverarbeiter“ den Vertragspartner der Telekom,
Auftragsverarbeitung“ (Anlage)    -   zusammen „ErgB-AV“ -
                                                                         der von dieser mit der Durchführung bestimmter
ergeben sich Rechtsgrundlage, Gegenstand und Dauer sowie                 Verarbeitungsaktivitäten für den Verantwortlichen beauftragt
Art und Zweck der Verarbeitung, Art der personenbezogenen                wird;
Daten sowie die Kategorien der betroffenen Personen.                     h) „Sub-Unterauftragsverarbeiter“ den Vereinbarungspartner
                                                                         des Weiteren Auftragsverarbeiters oder Unterauftrags-
Definitionen                                                             verarbeiters, der von Letzterem mit der Durchführung
Im Sinne dieser „ErgB-AV“ bezeichnet der Ausdruck                        bestimmter Verarbeitungsaktivitäten im Regelungsbereich
a) „Auftragsverarbeiter“ eine natürliche oder juristische                diesen ErgB-AV beauftragt wird.
Person, Behörde, Einrichtung oder andere Stelle, die
personenbezogene Daten im Auftrag des Verantwortlichen                   2.     Rechte und Pflichten des Kunden
verarbeitet; „Auftragsverarbeiter“ ist die Telekom;                      2.1 [Zulässigkeit der Datenverarbeitung] Für die Beurteilung
b) „Dritter“ eine natürliche oder juristische Person, Behörde,           der Zulässigkeit der Datenverarbeitung sowie für die Wahrung
Einrichtung oder andere Stelle, außer der betroffenen Person,            der Rechte der Betroffenen ist allein der Kunde verantwortlich.
dem Verantwortlichen, dem Auftragsverarbeiter und die                    Der Kunde wird in seinem Verantwortungsbereich dafür Sorge
Personen, die unter der unmittelbaren Verantwortung des                  tragen, dass die gesetzlich notwendigen Voraussetzungen (z.B.
Verantwortlichen oder des Auftragsverarbeiters befugt sind, die          durch Einholung von Einwilligungserklärungen) geschaffen
personenbezogenen Daten zu verarbeiten;                                  werden, damit die Telekom die vereinbarten Leistungen auch
c) „AGB und mitgeltenden Dokumenten“ die, die                            insoweit rechtsverletzungsfrei erbringen kann.
Leistungserbringung regelnden Dokumente;                                 2.2 [Weisungen] Die Telekom wird personenbezogene Daten
d) „Verantwortlicher“ die natürliche oder juristische Person,            nur auf dokumentierte Weisung des Kunden — auch in Bezug
Behörde, Einrichtung oder andere Stelle, die allein oder                 auf die Übermittlung personenbezogener Daten an ein Drittland
gemeinsam mit anderen über die Zwecke und Mittel der                     oder eine internationale Organisation — verarbeiten, sofern sie
Verarbeitung von personenbezogenen Daten entscheidet;                    nicht durch das Recht der Union oder der Mitgliedstaaten, dem
Verantwortlicher ist die als „Kunde“ bezeichnete Vertragspartei,         die Telekom unterliegt, hierzu verpflichtet ist. In einem solchen
die hier in diesen ErgB-AV allein über die Zwecke und Mittel der         Fall teilt die Telekom dem Kunden diese rechtlichen
Verarbeitung von personenbezogenen Daten entscheidet;                    Anforderungen vor der Verarbeitung mit, sofern das betreffende
e) „Verarbeitung“ jeden mit oder ohne Hilfe automatisierter              Recht eine solche Mitteilung nicht wegen eines wichtigen
Verfahren ausgeführten Vorgang oder jede solche                          öffentlichen Interesses verbietet.
Vorgangsreihe im Zusammenhang mit personenbezogenen                      Als Weisungen sind die AGB und mitgeltenden Dokumente
Daten wie das Erheben, das Erfassen, die Organisation, das               sowie die ErgB-AV zu verstehen. Im Rahmen der
Ordnen, die Speicherung, die Anpassung oder Veränderung,                 produktspezifischen Parameter bestimmt der Kunde Art und
das Auslesen, das Abfragen, die Verwendung, die Offenlegung              Umfang der Datenverarbeitung durch die Art der Nutzung des
durch Übermittlung, Verbreitung oder eine andere Form der                Produktes, durch Auswahl der dort ggf. ermöglichten Varianten
Bereitstellung, den Abgleich oder die Verknüpfung, die
Telekom Deutschland GmbH                                    Stand: 30.06.2021                                                Seite 1 von 10
z.B. hinsichtlich des Umfangs und der Art der zu verarbeitenden            Telekom oder ihrer Konzernunternehmen sein. Der Kunde wird
Daten oder des Ortes der Datenverarbeitung.                                Kontrollen mit einer angemessenen Frist ankündigen und bei
Alle zusätzlichen Weisungen werden schriftlich oder per E-Mail             deren Durchführung auf Geschäftsbetrieb und Betriebsablauf
erteilt. Die Telekom informiert den Kunden unverzüglich, falls sie         Rücksicht nehmen. Die der Telekom entstehenden Kosten für
der Auffassung ist, dass eine Weisung gegen die geltenden                  eine vor Ort Kontrolle sind vom Kunden zu tragen.
rechtlichen Bestimmungen verstößt. Die Telekom ist berechtigt,             2.6 [Unterstützung durch den Kunden] Der Kunde wird in
die Durchführung einer solchen Weisung solange auszusetzen,                Hinblick auf die ihn betreffende Verarbeitung die Telekom bei
bis diese durch den Kunden bestätigt oder geändert wird.                   Verdacht auf Datenschutzverletzungen und/oder anderen
2.3 [Ausgleich Mehrleistung] Soweit in den AGB und den                     Unregelmäßigkeiten         bei    der     Verarbeitung      der
mitgeltenden          Dokumenten           Vereinbarungen        zu        personenbezogenen Daten unverzüglich und vollständig
Leistungsänderungen getroffen wurden, gehen diese den                      informieren. Der Kunde wird in Hinblick auf die ihn betreffende
Regelungen in diesem Absatz vor. Soweit keine Vereinbarung zu              Verarbeitung die Telekom bei der Prüfung möglicher Verstöße
Leistungsänderungen in den AGB und den mitgeltenden                        und bei der Abwehr von Ansprüchen Betroffener oder Dritten
Dokumenten getroffen wurden, werden zusätzliche Weisungen                  sowie bei der Abwehr von Sanktionen durch Aufsichtsbehörden
und Maßnahmen, die eine Abweichung zu den in dieser ErgB-AV                zeitnah und umfänglich unterstützen.
oder in den AGB und den mitgeltenden Dokumenten
festgelegten Leistungen darstellen, als Antrag auf                         3.     Rechte und Pflichten der Telekom
Leistungsänderung behandelt. Zusätzliche Weisungen und                     3.1 [Datenverarbeitung] Die Telekom verarbeitet die
Maßnahmen, die über die vertraglich vereinbarten Leistungen                personenbezogenen Daten ausschließlich im Rahmen des
hinausgehen, sind - soweit nicht ausdrücklich anders vereinbart -          getroffenen Vertrags und nach Weisung des Kunden
bei Mehraufwand für die Telekom gesondert zu vergüten. Die                 entsprechend der Regelung der Ziffer 2.2. Die Telekom
Vertragsparteien werden sich in diesem Fall über eine                      verwendet die personenbezogenen Daten für keine anderen
angemessene Vergütung gesondert verständigen. Bei                          Zwecke und wird die ihr überlassenen personenbezogenen
begründeten Weisungen, deren Umsetzung für die Telekom                     Daten nicht an unberechtigte Dritte weitergeben. Kopien und
nicht oder nur mit unverhältnismäßig hohem Mehraufwand                     Duplikate werden ohne vorherige Einwilligung des Kunden nicht
möglich ist, und deshalb von der Telekom nicht umgesetzt                   erstellt. Hiervon ausgenommen sind Sicherheitskopien zur
werden, kann der Kunde den Vertrag fristlos kündigen.                      Gewährleistung einer ordnungsgemäßen Datenverarbeitung.
Soweit nicht ausdrücklich anders vereinbart, werden                        Die Telekom gewährleistet, dass die mit der Verarbeitung der
Unterstützungsleistungen der Telekom nach Ziffer 2.5 und Ziffer            personenbezogenen Daten des Kunden befassten Mitarbeiter
3.4, 3.5. 3.7, 3.8, (dort Satz 2), 3.9 und 3.10 dieser Vereinbarung        und andere für die Telekom tätigen Personen diese
gesondert vergütet.                                                        personenbezogenen Daten nur auf Grundlage der Weisung des
2.4 [Nachweis durch die Telekom] Der Telekom steht es frei,                Kunden verarbeiten, es sei denn, sie sind nach dem Recht der
die hinreichende Umsetzung ihrer gesetzlichen Pflichten sowie              Union oder der Mitgliedstaaten zur Verarbeitung verpflichtet.
der Pflichten aus diesen ErgB-AV, insbesondere der technisch-              3.2 [Datenschutzbeauftragter] Die Telekom wird einen
organisatorischen Maßnahmen (Ziffer 4) und Maßnahmen, die                  unabhängigen,          fachkundigen      und       zuverlässigen
nicht nur den konkreten Auftrag betreffen, durch die in der                Datenschutzbeauftragten bestellen, sofern dies von dem
Anlage bezeichneten Nachweise zu belegen.                                  anwendbaren Recht der Europäischen Union oder des
2.5 [Überprüfungen, Inspektionen] Der Kunde kann auf                       Mitgliedsstaates, dem die Telekom unterliegt, gefordert wird.
eigene Kosten die Einhaltung der Vorschriften über den                     3.3 [Räumliche Beschränkungen; Vollmacht] Die Telekom
Datenschutz und der in diesen ErgB-AV niedergelegten Pflichten             wird die vertraglichen Leistungen in Deutschland bzw. von den
durch die Einholung von Auskünften und Abfrage der nach Ziffer             mit dem Kunden in den AGB und mitgeltenden Dokumente
2.4 angeführten Nachweise bei der Telekom in Hinblick auf die              sowie der ErgB-AV vereinbarten Leistungsstandorten aus
sie betreffende Verarbeitung kontrollieren. Der Kunde wird                 erbringen. Änderungen des Ortes der Datenverarbeitung werden
vorrangig prüfen, ob die in Satz 1 dieses Absatzes eingeräumte             die Parteien bei Bedarf unter Beachtung der in dieser
Möglichkeit der Überprüfung ausreicht. Der Kunde kann darüber              Vereinbarung festgelegten Form nach Maßgabe der Ziffer 6.2
hinaus in besonders zu begründenden Ausnahmefällen auf                     bis Ziffer 6.6 entsprechend vereinbaren.
eigene Kosten die Einhaltung der Vorschriften über den                     Eine Datenverarbeitung in sogenannten Drittländern (d. h.
Datenschutz vor Ort kontrollieren. Der Kunde kann die                      Ländern, die keine Mitgliedstaaten der Europäischen Union sind
Kontrollen selbst durchführen oder durch einen von ihm                     und über kein angemessenes Datenschutzniveau verfügen),
beauftragten Dritten auf seine Kosten durchführen lassen. Vom              wird unter Berücksichtigung der einschlägigen geltenden
Kunden mit der Kontrolle betraute Personen oder Dritte sind mit            rechtlichen Bestimmungen der Europäischen Union auf der in
Beauftragung nachweislich zur Wahrung der Vertraulichkeit zu               der Anlage dargestellten Grundlage vorgenommen.
verpflichten. Die vom Kunden mit der Kontrolle betrauten                   Soweit hierzu die EU-Standardvertragsklauseln verwendet
Personen oder Dritte werden der Telekom in angemessener                    werden, wird Telekom diese im Namen und im Auftrag des
Form vorangekündigt und in die Lage versetzt, ihre Legitimation            Kunden abschließen bzw. wird ihren Subunternehmer
zur Durchführung der Kontrollen nachzuweisen. Dritte im Sinne              ermächtigen die EU Standardvertragsklausel in Namen und im
dieses Absatzes dürfen keine Vertreter von Wettbewerbern der               Auftrag des Kunden mit seinen Subauftragsverarbeitern
Telekom Deutschland GmbH                                      Stand: 30.06.2021                                             Seite 2 von 10
abzuschließen. Die Vertretungsvollmacht hierfür wird hiermit                3.9 [Datenschutz-Folgenabschätzung] Falls der Kunde eine
durch den Kunden erteilt.                                                   Datenschutzfolgenabschätzung durchführt und/oder eine
3.4 [Unterstützung bei Pflichten des Verantwortlichen] Die                  Konsultation     der      Aufsichtsbehörde     nach     einer
Telekom wird – im vertraglich vereinbarten Umfang unter                     Datenschutzfolgenabschätzung beabsichtigt, werden sich die
Berücksichtigung der Art der Verarbeitung und der ihr zur                   Vertragsparteien bei Bedarf und auf Anfrage des Kunden über
Verfügung stehenden Informationen - den Kunden bei der                      Inhalt und Umfang etwaiger Unterstützungsleistungen der
Einhaltung seiner ihm nach den geltenden rechtlichen                        Telekom abstimmen.
Bestimmungen obliegenden Pflichten unterstützen.                            3.10 [Abschluss der vertraglichen Arbeiten, Rückgabe oder
3.5 [Unterstützung bei Überprüfung und Auskunftsbegehren]                   Löschung] Nicht mehr benötigte personenbezogene Daten, mit
Ist der Kunde gegenüber einer staatlichen Stelle oder einer                 Ausnahme der aufgrund gesetzlicher Verpflichtung der Telekom
betroffenen Person (Betroffener) verpflichtet, Auskünfte über die           weiter vorzuhaltenden personenbezogenen Daten, werden,
Verarbeitung von personenbezogenen Daten zu geben, so wird                  soweit nicht in den AGB und den mitgeltenden Dokumenten
die Telekom den Kunden darin unterstützen, diese Auskünfte zu               bereits geregelt und soweit nicht anders vereinbart, an den
erteilen, sofern diese Auskünfte die vertragliche                           Kunden zurückgegeben oder auf Kosten des Kunden vernichtet
Datenverarbeitung betreffen und soweit der Kunde dem                        bzw. gelöscht. Gleiches gilt für Test- und Ausschussmaterial.
Auskunftsbegehren nicht selbst oder bereits durch                           Soweit nicht bereits durch entsprechende Auswahl bestimmter
entsprechende Auswahl bestimmter Produktparameter                           Produktparameter durch den Kunden möglich, kann der Kunde
nachkommen kann.                                                            während des Bestehens des Vertragsverhältnisses oder mit
Abhängig von der Art der Verarbeitung wird die Telekom den                  Vertragsende schriftlich die personenbezogenen Daten, die
Kunden bei dessen Pflicht zur Beantwortung von Anträgen auf                 nicht gemäß Satz 1 vernichtet bzw. gelöscht sind, auf seine
Wahrnehmung der Betroffenenrechte nach Möglichkeit mit                      Kosten und in einem vorher abgestimmten Format heraus
geeigneten technischen und organisatorischen Maßnahmen                      verlangen und der Telekom einen Zeitpunkt (längstens bis
unterstützen. Soweit sich ein Betroffener zwecks                            Vertragsende) für die Herausgabe nennen. Das
Geltendmachung eines Betroffenenrechts unmittelbar an die                   Herausgabeverlangen muss der Telekom einen Monat vor dem
Telekom wendet, leitet die Telekom die Anfragen des                         vom Kunden benannten Zeitpunkt bzw. ein Monat vor
Betroffenen zeitnah an den Kunden weiter.                                   Vertragsende zugegangen sein.
Die Telekom wird den Kunden – soweit rechtlich zulässig - über
an sie als Auftragsverarbeiter gerichtete Mitteilungen der                  4.    Technische und organisatorische Sicherheits-
Aufsichtsbehörden (z. B. Anfragen, Benachrichtigung über
                                                                                  maßnahmen
Maßnahmen oder Auflagen) in Verbindung mit der Verarbeitung
                                                                           4.1 [Technisch organisatorische Maßnahmen] Der Kunde
von personenbezogenen Daten nach diesen ErgB-AV
                                                                           und die Telekom werden geeignete technische und
informieren. Soweit rechtlich zulässig wird die Telekom
                                                                           organisatorische Maßnahmen treffen, um ein, dem Risiko
Auskünfte an Dritte, auch an Aufsichtsbehörden, nur nach
                                                                           angemessenes Schutzniveau zu gewährleisten.
schriftlicher Zustimmung durch und in Abstimmung mit dem
                                                                           Die derzeit als geeignet angesehenen Maßnahmen der Telekom
Kunden erteilen.
                                                                           sind in der Anlage beschrieben. Der Kunde hat die technischen
3.6 [Meldung von Zwischenfällen] Die Telekom informiert den
                                                                           und organisatorischen Maßnahmen vor dem Hintergrund seiner
Kunden ohne schuldhaftes Zögern über Fälle von
                                                                           konkreten Datenverarbeitung in Hinblick auf ein angemessenes
schwerwiegenden Betriebsstörungen, bei Verdacht auf
                                                                           Schutzniveau bewertet und als angemessen akzeptiert. Etwaige
Datenschutzverletzungen und/oder anderen Unregelmäßig-
                                                                           Weiterentwicklungen erfolgen nach Maßgabe von Ziffer 4. 2.
keiten bei der Verarbeitung der personenbezogenen Daten.
                                                                           4.2 [Weiterentwicklung]            Die       technischen        und
3.7 [Nachweis und Dokumentation] Die Vertragsparteien
                                                                           organisatorischen Maßnahmen können im Laufe des
unterstützen sich gegenseitig beim Nachweis und der
                                                                           Vertragsverhältnisses der technischen und organisatorischen
Dokumentation der ihnen obliegenden Rechenschaftspflicht im
                                                                           Weiterentwicklung angepasst werden. Dabei darf das
Hinblick      auf     die    Grundsätze        ordnungsgemäßer
                                                                           Schutzniveau das vereinbarte Schutzniveau nicht unterschreiten.
Datenverarbeitung.
                                                                           Die Sicherheit der Verarbeitung und die Angemessenheit des
3.8 [Verzeichnis von im Auftrag durchgeführten Tätigkeiten der
                                                                           Schutzniveaus wird der Kunde regelmäßig prüfen und der
Verarbeitung] Die Telekom führt nach Maßgabe der
                                                                           Telekom unverzüglich mitteilen, sollten die technischen und
einschlägigen geltenden rechtlichen Bestimmungen, denen sie
                                                                           organisatorischen Maßnahmen seinen Anforderungen nicht
unterliegt, ein Verzeichnis zu allen Kategorien von im Auftrag
                                                                           mehr genügen. Der Kunde wird der Telekom hierzu alle
des Kunden durchgeführten Tätigkeiten der Verarbeitung
                                                                           erforderlichen Informationen zur Verfügung stellen. Die Telekom
personenbezogener Daten. Die Telekom unterstützt den Kunden
                                                                           ihrerseits kontrolliert regelmäßig die internen Prozesse sowie die
auf Anfrage und stellt dem Kunden die für die Führung seines
                                                                           technischen und organisatorischen Maßnahmen, um zu
Verzeichnisses von Verarbeitungstätigkeiten notwendigen
                                                                           gewährleisten,       dass     die    Verarbeitung      in     ihrem
Angaben zur Verfügung, soweit diese Angaben im vertraglich
                                                                           Verantwortungsbereich im Einklang mit den Anforderungen der
umschriebenen Verantwortungs- und Leistungsbereich der
                                                                           EU-DSGVO erfolgt und der Schutz der Rechte der betroffenen
Telekom als Auftragsverarbeiter liegen und der Kunde keinen
                                                                           Person gewährleistet wird. Zusätzliche technische und
anderen Zugang zu diesen Informationen hat.
                                                                           organisatorische Maßnahmen, die über die vertraglich
Telekom Deutschland GmbH                                     Stand: 30.06.2021                                                  Seite 3 von 10
vereinbarten Maßnahmen hinausgehen, sind - soweit nicht                  wodurch der Kunde die Möglichkeit erhält, gegen derartige
ausdrücklich anders vereinbart - bei Mehraufwand für die                 Änderungen binnen 14 Tagen nach Zugang der Information
Telekom gesondert zu vergüten. Die Vertragsparteien werden               beim Kunden Einspruch zu erheben. Der Kunde wird die
sich in diesem Fall über eine angemessene Vergütung                      Genehmigung derartiger Änderungen nicht ohne wichtigen
gesondert verständigen. Bei Maßnahmen, deren Umsetzung für               Grund verweigern. Sofern der Kunde von seinem
die Telekom nicht oder nur mit unverhältnismäßig hohem                   Einspruchsrecht Gebrauch macht und die Telekom den
Mehraufwand möglich ist, kann die Telekom den Vertrag                    Unterauftragsverarbeiter und/oder Sub-Unterauftragsverarbeiter
kündigen.                                                                trotzdem einsetzt, kann der Kunde den Vertrag fristlos kündigen.
4.3 [Überprüfung und Nachweis] Für die Überprüfungs- und
Nachweismöglichkeiten gelten Ziffer 2.4 und 2.5.                         6.5 [Auswahl] Die Telekom wird Unterauftragsverarbeiter
                                                                         auswählen, die hinreichende Garantien dafür bieten, dass die
5.    Vertraulichkeit                                                    vereinbarten geeigneten technischen und organisatorischen
5.1 [Vertraulichkeit] Die Telekom wird im Zusammenhang                   Maßnahmen so durchgeführt werden, dass die Verarbeitung
mit der hier vereinbarten Verarbeitung personenbezogener                 entsprechend den Anforderungen der einschlägigen geltenden
Daten die Vertraulichkeit wahren. Sie wird die zur Verarbeitung          rechtlichen Bestimmungen erfolgt. Die Telekom wird mit
der personenbezogenen Daten befugten Personen zur                        Unterauftragsverarbeitern vertragliche Vereinbarungen treffen,
Vertraulichkeit verpflichten, soweit diese nicht bereits einer           die den vertraglichen Regelungen dieser ErgB-AV inhaltlich
angemessenen         gesetzlichen      Verschwiegenheitspflicht          entsprechen. Die Telekom wird mit dem Unterauftrags-
unterliegen.                                                             verarbeiter die technischen und organisatorischen Maßnahmen
Vereinbarungen in den AGB und den mitgeltenden Dokumenten                festlegen und sich die Einhaltung der vereinbarten technischen
zur Wahrung der Vertraulichkeit und zum Schutz von nicht                 und organisatorischen Maßnahmen von diesem regelmäßig
personenbezogenen Daten bleiben unberührt. Soweit in den                 bestätigen lassen.
AGB und den mitgeltenden Dokumenten hierzu keine                         6.6 [Sub-Unterauftragsverarbeiter] Die Beauftragung von
Vereinbarung getroffen wurden, verpflichten sich beide Parteien,         Sub-Unterauftragsverarbeitern ist nach Maßgabe der Ziffer 6.1
alle nicht allgemein offenkundigen Informationen aus dem                 bis Ziffer 6.5 entsprechend zulässig.
Bereich der anderen Partei, die ihnen durch die
Geschäftsbeziehung bekannt werden, geheim zu halten und                  7.     Vertragsdauer; Kündigung
nicht für eigene Zwecke außerhalb dieses Vertrages oder                  Diese Vereinbarung gilt für die Dauer der tatsächlichen
Zwecke Dritter zu verwenden.                                             Leistungserbringung durch die Telekom. Dies gilt unabhängig
5.2 [Pflichten beteiligter Personen] Die Telekom wird                    von der Laufzeit etwaiger anderer Verträge (insbesondere der
Personen, die Zugang zu personenbezogenen Daten haben, mit               AGB und den mitgeltenden Dokumenten), die die Parteien
den für sie maßgeblichen Datenschutzvorgaben und Weisungen               ebenfalls bzgl. der Erbringung der vereinbarten Leistungen
dieser Vereinbarung im Voraus vertraut machen.                           abgeschlossen haben.

6.    Unterauftragsverarbeiter                                           8.     Haftung und Freistellung
6.1 [Befugnis] Die Telekom darf zur Erfüllung der in diesem                8.1 [Verantwortungsbereich des Kunden] Der Kunde
Vertrag beschriebenen Aufgaben weitere Auftragsverarbeiter                 gewährleistet in seinem Verantwortungsbereich die Umsetzung
(Unterauftragsverarbeiter und Sub-Unterauftragsverarbeiter)                der sich aus den einschlägigen geltenden rechtlichen
einsetzen.                                                                 Bestimmungen ergebenden Pflichten bei der Verarbeitung
Nicht als Unterauftragsverhältnisse im Sinne dieser Regelung               personenbezogener Daten.
sind solche Aufträge zu verstehen, die die Telekom bei Dritten             8.2 [Haftung] Die Haftungsregelung aus den AGB und den
als    Nebenleistung       zur      Unterstützung      bei   der           mitgeltenden Dokumenten gilt für diese ErgB-AV, soweit nicht
Auftragsdurchführung        erteilt      und       die     keine           eine Haftungsbeschränkung nach Maßgabe der jeweils
Auftragsverarbeitungsleistung personenbezogener Daten für                  einschlägigen geltenden rechtlichen Bestimmungen zugunsten
den Kunden beinhalten.                                                     der Telekom greift.
6.2 [Gesonderte Genehmigung] Für die in der Anlage
aufgeführten      Unterauftragsverarbeiter       sowie      Sub-
                                                                           9. Sonstiges
Unterauftragsverarbeiter     und      die     dort     genannten
                                                                           9.1 [Gültigkeit des Vertrags] Von der Ungültigkeit einer
Aufgabenbereiche gilt die Genehmigung des Kunden als erteilt.
                                                                           Bestimmung dieser ErgB-AV bleibt die Gültigkeit der übrigen
6.3 [Allgemeine schriftliche Genehmigung] Der Kunde erteilt
                                                                           Bestimmungen unberührt. Sollte sich eine Bestimmung als
hiermit der Telekom die allgemeine Genehmigung für den
                                                                           unwirksam erweisen, werden die Parteien diese durch eine neue
künftigen Einsatz weiterer Auftragsverarbeiter (Unterauftrags-
                                                                           ersetzen, die dem von den Parteien Gewollten am nächsten
und Sub-Unterauftragsverarbeiter).
                                                                           kommt.
6.4 [Information bei Änderungen] Die Telekom informiert
                                                                           9.2 [Änderungen des Vertrags] Sämtliche Änderungen dieser
den Kunden über jede beabsichtigte Änderung in Bezug auf die
                                                                           ErgB-AV sowie Nebenabreden bedürfen der Textform
Hinzuziehung weiterer oder die Ersetzung bestehender
Unterauftragsverarbeiter und/oder Sub-Unterauftragsverarbeiter,
Telekom Deutschland GmbH                                     Stand: 30.06.2021                                             Seite 4 von 10
(einschließlich der elektronischen Form). Dies gilt auch für das
Abbedingen dieser Schriftformklausel selbst.
9.3 [Geschäftsbedingungen] Es besteht zwischen den
Parteien Einigkeit darüber, dass die „Allgemeinen
Geschäftsbedingungen“ des Kunden auf diese ErgB-AV keine
Anwendung finden.
9.4 [Gerichtsstand] Der alleinige Gerichtsstand für alle
Streitigkeiten aus und im Zusammenhang mit diesen ErgB-AV ist
Bonn. Dieser gilt vorbehaltlich eines etwaigen ausschließlich
gesetzlichen Gerichtsstandes.
9.5 [Rechtsgrundlage]         Dieser ErgB-AV liegen die
Bestimmungen der EU-Datenschutzgrundverordnung (EU
DSGVO)          zugrunde.      Gegebenenfalls        ergänzende
landesspezifische Regelungen sind in der Anlage aufgeführt.
9.6 [Vorrangregelung] Bei Widersprüchen zwischen den
Bestimmungen dieser ErgB-AV und Bestimmungen sonstiger
Vereinbarungen, insbesondere der AGB und den mitgeltenden
Dokumenten, sind die Bestimmungen dieser ErgB-AV
maßgebend. Im Übrigen bleiben die Bestimmungen der AGB
und den mitgeltenden Dokumenten unberührt und gelten für
diese ErgB-AV entsprechend.

Telekom Deutschland GmbH                                    Stand: 30.06.2021   Seite 5 von 10
Anlage zu Ergänzende Bedingungen Auftragsverarbeitung personenbezogener Daten
für CompanyFlex Cloud PBX
                                                                            d. Besondere Kategorien von personenbezogenen
1.   Einzelheiten der Datenverarbeitung                                     Daten: (z.B. Art. 9 DSGVO)

     a. Angaben zu „Kategorien von Verarbeitungen“:                         Keine.

         SaaS (Software as a Service)
         TK-Anlage in der Cloud                                      2.     Zugriff auf personenbezogene Daten

         Mobilfunk-Zusatzleistung                                           Der Kunde stellt der Telekom die personenbezogenen
         Telefon- und Webkonferenzen                                        Daten bereit, ermöglicht ihm Zugriff auf die
                                                                            personenbezogenen Daten oder erlaubt ihm, die
     b. Kategorien betroffener Personen:                                    personenbezogenen Daten zu erheben und zwar wie
                                                                            nachfolgend beschrieben:
         Kunden des Verantwortlichen                                            Übermittlung durch den Verantwortlichen (Kunde)
                                                                                über gesicherte Verbindung im Rahmen der Nutzung
         Mitarbeiter des Verantwortlichen                                       Company Flex Cloud PBX.
         Interessenten des Verantwortlichen

         Lieferanten des Verantwortlichen                            3.     Leistungen; Vertragszweck:
         Mitarbeiter von Fremdfirmen
                                                                            Mit den Leistungen von CompanyFlex Cloud PBX stellt die
                                                                            Telekom dem Kunden sogenannte Arbeitsplätze
     c. Betroffene personenbezogene Daten:
                                                                            (Nebenstellen) zur Verfügung. Die verschiedenen
                                                                            Funktionen der Arbeitsplätze können vom Kunden als
         Kontaktdaten der Kunden des Verantwortlichen
                                                                            Administrator oder dem zugeordneten Nutzer eines
         (Einträge im Firmenadressbuch)
                                                                            aktivierten Arbeitsplatzes selbst administriert und
         Stammdaten der Mitarbeiter des Verantwortlichen als                verwaltet werden.
         Nutzer des Services (Name, Display Name, Email-
         Adresse, Name, Profilbild, pseudonymisierte User-ID                Die Telekom stellt dem Kunden hierzu im Internet ein
         „Universal Unique Identifier“ (UUID))                              Selbstadministrationsportal zur Verfügung. Der Zugang
                                                                            des Kunden erfolgt über das Business Service Portal
         Kontaktdaten der Mitarbeiter des Verantwortlichen
                                                                            (BSP) im Internet. Der Kunde als Administrator kann
         (Einträge im Firmenadressbuch)
                                                                            zusätzlich weitere Nutzer anlegen und diesen
         Verkehrsdaten (Daten die bei der Erbringung eines                  entsprechende Rechte und Rollen zuordnen.
         Telekommunikationsdienstes verarbeitet werden).

         Personenbezogene Protokolldaten (Benutzernamen,                    Voraussetzung für jeden Zugang ist die Erstellung eines
         IP-Adresse, MAC-Adresse der genutzten Endgeräte,                   Kunden-Profils im BSP. Kunden erhalten hierzu ein
         Endgerätetypen und -konfigurationen, Geoposition,                  Einmal-Passwort per Post zugesendet, das genutzt
         Aktivitätenlogs)                                                   werden kann, um den jeweiligen CompanyFlex Cloud
                                                                            PBX-Festnetzvertrag mit dem BSP zu verknüpfen.
         Alle anderen personenbezogenen Daten, die in Art. 4
         Nr. 1 der DSGVO definiert sind, die vom Kunden im
         Zuge des Produktes übermittelt oder gespeichert
         werden (Mitteilungen, Aufzeichnungen von
         Kommunikationen, in Konferenzen eingebrachte
         Inhalte, Präsenzstatus).

Telekom Deutschland GmbH                                Stand: 30.06.2021                                            Seite 6 von 10
Abhängig      von       den     verschiedenen      Arten            5.     Technische und organisatorische Sicherheitsmaßnahmen
     personenbezogener Daten und den Zweck ihrer                                Für die beauftragte Erhebung und / oder Verarbeitung
     Verarbeitung gelten die folgenden Speicherfristen:                         von personenbezogenen Daten werden folgende
     Datenarten            Verwendungs-     Speicherdauern,                     Maßnahmen vereinbart:
                           zwecke           Löschzeitpunkt
     Stammdaten der        • Nutzung des    Löschung in                  a)     Vertraulichkeit (Art. 32 Abs. 1 lit. b DS-GVO)
     Kunden des              Service        Produktion mit
                                                                                ▪ Zutrittskontrolle
     Verantwortlichen                       Beendigung der
                                                                                    Kein           unbefugter             Zutritt       zu
                                            Nutzung des Service
                                                                                    Datenverarbeitungsanlagen, z.B.: Magnet- oder
     Kontaktdaten der      • Nutzung des    Löschung in
     Mitarbeiter des         Service        Produktion mit                          Chipkarten, Schlüssel, elektrische Türöffner,
     Kunden und des        • Gesetzliche    Beendigung der                          Werkschutz        bzw.     Pförtner,     Alarmanlagen,
     Verantwortlichen        Auflagen       Nutzung des Service.                    Videoanlagen;
                                            Aus gesetzlichen                    ▪ Zugangskontrolle
                                            Gründen werden der                      Keine unbefugte Systembenutzung, z.B.: (sichere)
                                            Name und die CISCO-                     Kennwörter, automatische Sperrmechanismen, Zwei-
                                            interne Nutzer-ID 7
                                                                                    Faktor-Authentifizierung,      Verschlüsselung     von
                                            Jahre nach
                                                                                    Datenträgern;
                                            Vertragsbeendigung
                                            im Archiv gespeichert               ▪ Zugriffskontrolle
     Verkehrs- und         • Für Reports    3 Jahre, davon 1 Jahr                   Kein unbefugtes Lesen, Kopieren, Verändern oder
     Nutzungsdaten,        • Statistische   nutzbar durch Kunden                    Entfernen     innerhalb       des     Systems,    z.B.:
     Personenbezogene        Analysen zur   für Reports, 2 weitere                  Berechtigungskonzepte          und     bedarfsgerechte
     Protokolldaten          Produkt-       Jahre pseudonymisiert                   Zugriffsrechte, Protokollierung von Zugriffen;
                             verbesserung   in Archiv-Systemen                  ▪ Trennungskontrolle
     Audio- und Video-     • Nutzung des    Speicherung nur
                                                                                    Getrennte Verarbeitung von Daten, die zu
     Call-Inhalte,           Service        während der
                                                                                    unterschiedlichen Zwecken erhoben wurden, z.B.
     während                                Übermittlung, danach
     Konferenzen                            keine Speicherung
                                                                                    Mandantenfähigkeit, Sandboxing;
     geteilte Inhalte                       mehr                                ▪ Pseudonymisierung (Art. 32 Abs. 1 lit. a DS-GVO;
     Aufzeichnungen        • Nutzung des    Löschung 60 Tage                        Art.        25         Abs.          1        DS-GVO)
     von                     Service        nach                                    Die Verarbeitung personenbezogener Daten in einer
     Kommunikationen                        Vertragsbeendigung                      Weise, dass die Daten ohne Hinzuziehung
                                            oder manuell durch                      zusätzlicher Informationen nicht mehr einer
                                            Nutzer                                  spezifischen betroffenen Person zugeordnet werden
     Alle anderen          • Nutzung des    Löschung nach
                                                                                    können, sofern diese zusätzlichen Informationen
     personen-               Service        Vertragsbeendigung
                                                                                    gesondert aufbewahrt werden und entsprechende
     bezogenen Daten                        oder manuell durch
                                            Nutzer                                  technischen und organisatorischen Maßnahmen
                                                                                    unterliegen;

4.    Verarbeitungsorte:                                                 b)     Integrität (Art. 32 Abs. 1 lit. b DS-GVO)
                                                                                ▪ Weitergabekontrolle
     Die Leistungen für Company Flex Cloud PBX werden                               Kein unbefugtes Lesen, Kopieren, Verändern oder
     unter Nutzung der Telekom eigenen Cloud PBX Plattform                          Entfernen bei elektronischer Übertragung oder
     und des Cloud-basierten Webex-Dienstes der Firma                               Transport, z. B.: Verschlüsselung, Virtual Private
     CISCO erbracht.                                                                Networks (VPN), elektronische Signatur;
                                                                                ▪ Eingabekontrolle
     Für die Telekom eigene Cloud PBX Plattform gelten die                          Feststellung, ob und von wem personenbezogene
     folgenden Verarbeitungsorte:                                                   Daten in Datenverarbeitungssysteme eingegeben,
         Deutschland, Vereinigte Staaten von Amerika,                               verändert oder entfernt worden sind, z.B.:
         Kanada, Nord Irland, Australien                                            Protokollierung, Dokumentenmanagement;

     Der CISCO Webex-Dienst wird weltweit erbracht u.a. an               c)     Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b
     den folgenden Orten:                                                       DS-GVO)
         Deutschland, Vereinigte Staaten von Amerika,                           ▪ Verfügbarkeitskontrolle
         Niederlande, Großbritannien, Brasilien, Singapur,                          Schutz gegen zufällige oder mutwillige Zerstörung
         Australien, Japan, Hong Kong, China, Jordanien,                            bzw. Verlust, z.B.: Backup-Strategie (online/offline;
         Bulgarien, Costa Rica, Kolumbien, Indien                                   on-site/off-site),              unterbrechungsfreie
                                                                                    Stromversorgung (USV), Virenschutz, Firewall,
                                                                                    Meldewege und Notfallpläne;

Telekom Deutschland GmbH                                    Stand: 30.06.2021                                               Seite 7 von 10
▪   Rasche Wiederherstellbarkeit (Art. 32 Abs. 1 lit. c                   Unterauftragsverarbeiter: Deutsche Telekom Technischer
         DS-GVO)                                                               Service GmbH, Friedrich-Ebert-Allee 71-77, 53113 Bonn
                                                                               Leistungen: Einrichtung des Produktes für den Kunden,
d)   Verfahren zur regelmäßigen Überprüfung, Bewertung                         Leistungen im Bereich der Wartung und des
     und Evaluierung (Art. 32 Abs. 1 lit. d DS-GVO; Art. 25                    Kundenservice
     Abs. 1 DS-GVO)                                                            Verarbeitungsorte: Deutschland
     ▪ Datenschutz-Management;
     ▪ Incident-Response-Management;                                           Unterauftragsverarbeiter: T-Systems International GmbH,
     ▪ Datenschutzfreundliche Voreinstellungen (Art. 25                        Friedrich-Ebert-Allee 71-77, 53113 Bonn
         Abs. 2 DS-GVO);                                                       Leistungen: Technischer Betrieb CRM-System;
     ▪ Auftragskontrolle                                                       Bzgl. der Anwendung: IaaS, Security Monitoring
         Keine Auftragsverarbeitung im Sinne von Art. 28 DS-                   Verarbeitungsorte: Deutschland
         GVO ohne entsprechende Weisung des
         Auftraggebers, z. B.: Eindeutige Vertragsgestaltung,                  Unterauftragsverarbeiter: Deutsche Telekom Technik
         formalisiertes Auftragsmanagement, strenge Auswahl                    GmbH, Landgrabenweg 151, 53327 Bonn
         des     Dienstleisters,   Vorabüberzeugungspflicht,                   Leistungen: Aufstellung und Betrieb der Komponenten
         Nachkontrollen.                                                       der Telekom eigenen Cloud PBX Plattform
                                                                               Verarbeitungsorte: Deutschland
6.   Nachweis durch die Telekom
                                                                               Unterauftragsverarbeiter: Deutsche       Telekom     AG,
     Der Telekom steht es frei, die hinreichende Umsetzung                     Friedrich-Ebert-Allee 140, 53113 Bonn
     der Pflichten aus diesen ErgB-AV, insbesondere der                        Leistungen: 3rd level Support
     technisch-organisatorischen Maßnahmen (Ziffer 5) und                      Verarbeitungsorte: Deutschland
     Maßnahmen, die nicht nur den konkreten Auftrag
     betreffen, durch einen der folgenden Nachweise zu                         Unterauftragsverarbeiter: Broadsoft Inc., 77 Upper Rock
     belegen:                                                                  Circle, Suite 200, Rockville, Maryland 20878 , USA
                                                                               Leistungen: Bereitstellung des Webex-Service bzw. der
         die Einhaltung genehmigter Verhaltensregeln;                          Anwendungen für die Telekom-eigene Cloud PBX
         die Zertifizierung nach       einem    genehmigten                    Plattform, Betrieb (Webex) und Support.
         Zertifizierungsverfahren;                                             Verarbeitungsorte u.a.: Deutschland, Vereinigte Staaten
         aktuelle Testate, Berichte oder Berichtsauszüge                       von Amerika, Kanada, Nord Irland, Niederlande,
         unabhängiger Instanzen (z. B. Wirtschaftsprüfer,                      Großbritannien, Brasilien, Singapur, Australien, Japan,
         Revision);                                                            Hong Kong, China, Jordanien, Bulgarien, Costa Rica,
         eine geeignete Zertifizierung durch IT-Sicherheits-                   Kolumbien, Indien
         oder Datenschutzaudit;
                                                                               Unterauftragsverarbeiter: ISACO GmbH, Kurfürstenstr. 79
         Eigenerklärung des Auftragsverarbeiters.
                                                                               10787 Berlin, Deutschland
                                                                               Leistungen: Bereitstellung des Service und Support für
7.   Genehmigte Unterauftragsverarbeiter
                                                                               eine Teilkomponente der Telekom-eigenen cPBX
     Angaben zu Unterauftragsverarbeitern / Leistungen /                       Plattform.
     Verarbeitungsorte                                                         Verarbeitungsorte: Deutschland

     Gesonderte Genehmigung:                                            8.     Genehmigte Sub-Unterauftragsverarbeiter
     Telekom         beabsichtigt,         die      folgenden
                                                                               Angaben zu Sub-Unterauftragsverarbeiter / Leistungen /
     Unterauftragsverarbeiter für die folgenden Leistungen an
                                                                               Verarbeitungsorte
     den folgenden Verarbeitungsorten einzusetzen:

                                                                               Gesonderte Genehmigung:
     Unterauftragsverarbeiter:      Deutsche       Telekom
     Kundenservice GmbH, Friedrich-Ebert-Allee 71-77, 53113
                                                                               Die folgenden Sub-Unterauftragsverarbeiter dürfen für die
     Bonn
                                                                               folgenden     Leistungen      an      den     folgenden
     Leistungen: Angebotsbearbeitung, Kundenservice
                                                                               Verarbeitungsorten eingesetzt werden:
     Verarbeitungsorte: Deutschland

Telekom Deutschland GmbH                                   Stand: 30.06.2021                                             Seite 8 von 10
Unterauftragsverarbeiter: Cisco Systems, Inc., 170 West                   Verarbeitungsort: Vereinigte Staaten von Amerika
     Tasman Drive, San Jose, California 95134, USA                             Eingesetzt von: Cisco Systems, Inc., 170 West Tasman
     Leistungen: Bereitstellung, Betrieb und Support für                       Drive, San Jose, California 95134, USA
     Webex
     Verarbeitungsort: Vereinigte Staaten von Amerika                          Unterauftragsverarbeiter: Google Fire-base Cloud
     Eingesetzt von: Broadsoft Inc., 77 Upper Rock Circle,                     Messaging, 1600 Amphitheatre Parkway Mountain View,
     Suite 200, Rockville, Maryland 20878 , USA                                CA 94043, USA
                                                                               Leistungen: Zum Senden von Push-Benachrichtigungen
     Unterauftragsverarbeiter: Amplitude, 631 Howard St.                       an Android-Clients
     Floor 5, San Francisco, CA 94105                                          Verarbeitungsort: Vereinigte Staaten von Amerika
     Leistungen: Verhaltensanalyse bei Produktnutzung                          Eingesetzt von: Cisco Systems, Inc., 170 West Tasman
     Verarbeitungsort: Vereinigte Staaten von Amerika                          Drive, San Jose, California 95134, USA
     Eingesetzt von: Cisco Systems, Inc., 170 West Tasman
     Drive, San Jose, California 95134, USA                                    Unterauftragsverarbeiter: Rackspace, One Fanatical
                                                                               Place San Antonio, TX 78218 USA
     Unterauftragsverarbeiter: Apple Push Notification Service                 Leistungen: Dateispeicherung (Profilbilder, Kerndateien
     One Apple Park Way. Cupertino, CA 95014                                   zur Fehlerbehebung)
     Leistungen: Host- und Nutzungsinformationen: Zum                          Verarbeitungsort: Vereinigte Staaten von Amerika
     Senden von Push-Benachrichtigungen an iOS-Clients                         Eingesetzt von: Cisco Systems, Inc., 170 West Tasman
     Verarbeitungsort: Apple Cloud (Global)    -   Welche dies                 Drive, San Jose, California 95134, USA
     konkret sind, ist abrufbar bzw. über GDPR@telekom.de
     zu erfragen.                                                              Unterauftragsverarbeiter: Snowflake, 450 Concar Drive,
     Eingesetzt von: Cisco Systems, Inc., 170 West Tasman                      San Mateo, CA 94402, USA
     Drive, San Jose, California 95134, USA                                    Leistungen: Analyse des Nutzungsverhaltens
                                                                               Verarbeitungsort: Vereinigte Staaten von Amerika
     Unterauftragsverarbeiter: AWS, 440 Terry Avenue North                     Eingesetzt von: Cisco Systems, Inc., 170 West Tasman
     Seattle, WA 98109                                                         Drive, San Jose, California 95134, USA
     Leistungen: Benutzergenerierter Informationsdienst, der
     auf AWS gehostet wird                                                     Unterauftragsverarbeiter: Sparkpost Email Service, 301
     Verarbeitungsort: AWS (Global) - Welche dies konkret                      Howard St #1330, San Francisco, CA 94105, USA
     sind, ist abrufbar bzw. über GDPR@telekom.de zu                           Leistungen: Newsletter, Registrierungsinformationen,
     erfragen.                                                                 Ankündigungen
     Eingesetzt von: Cisco Systems, Inc., 170 West Tasman                      Verarbeitungsort: global - Welche dies konkret sind, ist
     Drive, San Jose, California 95134, USA                                    abrufbar bzw. über GDPR@telekom.de zu erfragen.
                                                                               Eingesetzt von: Cisco Systems, Inc., 170 West Tasman
     Unterauftragsverarbeiter Software AG (formerly called                     Drive, San Jose, California 95134, USA
     Built.io), 49 Geary Street, Suite 238, San Francisco, CA
     94108, USA                                                                Unterauftragsverarbeiter: WalkMe, 71 Stevenson Street,
     Leistungen:       Verbessern        der     Endbenutzer-                  Floor 20, San Francisco, CA 94105, USA
     Serviceerfahrung                                                          Leistungen: Benutzeranleitung und Anweisungen
     Verarbeitungsort: Vereinigte Staaten von Amerika                          Verarbeitungsort: global (Amazon Web Services) - Welche
     Eingesetzt von: Cisco Systems, Inc., 170 West Tasman                      dies konkret sind, ist abrufbar bzw. über
     Drive, San Jose, California 95134, USA                                    GDPR@telekom.de zu erfragen.
                                                                               Eingesetzt von: Cisco Systems, Inc., 170 West Tasman
     Unterauftragsverarbeiter:      Desk.com      (Salesforce),                Drive, San Jose, California 95134, USA
     Salesforce Tower 415 Mission Street, 3rd Floor San
     Francisco, CA 94105, USA                                                  Unterauftragsverarbeiter: Algolia, 589 Howard Street, 5th
     Leistungen: Kundensupport-Ticketing-System für interne                    Floor San Francisco, CA 94105, USA
     und externe Benutzer, Vertragsmanagment                                   Leistungen: Um das People Insights-Profil zu erstellen und
     Verarbeitungsort: Vereinigte Staaten von Amerika                          die Suche innerhalb der Funktion zu aktivieren.
     Eingesetzt von: Cisco Systems, Inc., 170 West Tasman                      Verarbeitungsort: Vereinigte Staaten von Amerika
     Drive, San Jose, California 95134, USA                                    Eingesetzt von: Cisco Systems, Inc., 170 West Tasman
                                                                               Drive, San Jose, California 95134, USA
     Unterauftragsverarbeiter: Google ASR TTS/STT (TTS –
     text to speech,STT – Speech to text), 1600 Amphitheatre                   Unterauftragsverarbeiter: Aricent (India), Electronic City,
     Park-way Mountain View, CA 94043, USA                                     Plot 31, Sector 18, Gurgaon-122015, Haryana, Indien
     Leistungen: Sprachassistent                                               Estarta (Jordanien)

Telekom Deutschland GmbH                                   Stand: 30.06.2021                                               Seite 9 von 10
Al Nasrawi2, Queen Rania Al Abdullah St 343, Amman
     Leistungen: Supportleistungen
     Verarbeitungsort: Indien, Jordanien
     Eingesetzt von: Cisco Systems, Inc., 170 West Tasman
     Drive, San Jose, California 95134, USA

     Unterauftragsverarbeiter: IBM (Bulgaria),36, Dragan
     Tzankov Str. BG-1040 Sofia, Bulgarien
     Leistungen: Supportleistungen
     Verarbeitungsort: Bulgarien
     Eingesetzt von: Cisco Systems, Inc., 170 West Tasman
     Drive, San Jose, California 95134, USA

     Unterauftragsverarbeiter: Sykes (Costa Rica and
     Colombia), 400 North Ashley Drive, Tampa, FL 33602,
     Costa Rica
     Leistungen: Supportleistungen
     Verarbeitungsort: Costa Rica
     Eingesetzt von: Cisco Systems, Inc., 170 West Tasman
     Drive, San Jose, California 95134, USA

     Unterauftragsverarbeiter: Concentrix (USA)
     201 East Fourth Street Cincinnati, OH 45202, USA
     Leistungen: Supportleistungen
     Verarbeitungsort: Vereinigte Staaten von Amerika
     Eingesetzt von: Cisco Systems, Inc., 170 West Tasman
     Drive, San Jose, California 95134, USA

9.   Anforderungen an die Auftragsverarbeitung in Drittländer

         ist        festgestellt      durch         einen
         Angemessenheitsbeschluss der Kommission (z.B. Art.
         45 Abs. 3 DSGVO);
         wird hergestellt durch verbindliche interne
         Datenschutzvorschriften (z.B. Art. 46 Abs. 2 lit. b
         i.V.m. 47 DSGVO);
         wird hergestellt durch Standarddatenschutzklauseln
         (z.B. Art. 46 Abs. 2 lit. c und d DSGVO);

Telekom Deutschland GmbH                                    Stand: 30.06.2021   Seite 10 von 10
Sie können auch lesen