Ergänzende Bedingungen Auftragsverarbeitung (ErgB-AV) für hosted MDM Basic
←
→
Transkription von Seiteninhalten
Wenn Ihr Browser die Seite nicht korrekt rendert, bitte, lesen Sie den Inhalt der Seite unten
Ergänzende Bedingungen Auftragsverarbeitung (ErgB-AV) für hosted MDM Basic Vertragspartner sind die Telekom Deutschland GmbH (im Folgenden Telekom genannt), Landgrabenweg 151, 53227 Bonn, und der Kunde. 1. Allgemeines Gegenstand der Vereinbarung ist die Regelung der Rechte und Einschränkung, das Löschen oder die Vernichtung; Pflichten des Verantwortlichen (Kunde) und des f) „personenbezogene Daten“ alle Informationen, die sich auf Auftragsverarbeiters (Telekom), sofern im Rahmen der eine identifizierte oder identifizierbare natürliche Person (im Leistungserbringung (nach AGB und mitgeltenden Dokumenten) Folgenden „betroffene Person“) beziehen; als identifizierbar wird eine Verarbeitung personenbezogener Daten durch die Telekom eine natürliche Person angesehen, die direkt oder indirekt, für den Kunden im Sinne des anwendbaren Datenschutzrechts insbesondere mittels Zuordnung zu einer Kennung wie einem erfolgt. Die Vereinbarung gilt entsprechend für die (Fern-)Prüfung Namen, zu einer Kennnummer, zu Standortdaten, zu einer Online- und Wartung automatisierter Verfahren oder von Kennung oder zu einem oder mehreren besonderen Merkmalen, Datenverarbeitungsanlagen, wenn dabei ein Zugriff auf die Ausdruck der physischen, physiologischen, genetischen, personenbezogene Daten nicht ausgeschlossen werden kann. psychischen, wirtschaftlichen, kulturellen oder sozialen Identität Aus den AGB und den mitgeltenden Dokumenten, diesen dieser natürlichen Person sind, identifiziert werden kann; „Ergänzenden Bedingungen Auftragsverarbeitung“ sowie der g) „weiterer Auftragsverarbeiter oder „Anlage zu den Ergänzenden Bedingungen Unterauftragsverarbeiter“ den Vertragspartner der Telekom, der von dieser mit der Durchführung bestimmter Auftragsverarbeitung“ (Anlage) - zusammen „ErgB-AV“ - ergeben Verarbeitungsaktivitäten für den Verantwortlichen beauftragt sich Rechtsgrundlage, Gegenstand und Dauer sowie Art und wird; Zweck der Verarbeitung, Art der personenbezogenen Daten h) „Sub-Unterauftragsverarbeiter“ den Vereinbarungspartner sowie die Kategorien der betroffenen Personen. des Weiteren Auftragsverarbeiters oder Unterauftrags- verarbeiters, der von Letzterem mit der Durchführung bestimmter Definitionen Verarbeitungsaktivitäten im Regelungsbereich diesen ErgB-AV Im Sinne dieser „ErgB-AV“ bezeichnet der Ausdruck beauftragt wird. a) „Auftragsverarbeiter“ eine natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die 2. Rechte und Pflichten des Kunden personenbezogene Daten im Auftrag des Verantwortlichen 2.1 [Zulässigkeit der Datenverarbeitung] Für die Beurteilung verarbeitet; „Auftragsverarbeiter“ ist die Telekom; der Zulässigkeit der Datenverarbeitung sowie für die Wahrung b) „Dritter“ eine natürliche oder juristische Person, Behörde, der Rechte der Betroffenen ist allein der Kunde verantwortlich. Einrichtung oder andere Stelle, außer der betroffenen Person, Der Kunde wird in seinem Verantwortungsbereich dafür Sorge dem Verantwortlichen, dem Auftragsverarbeiter und die tragen, dass die gesetzlich notwendigen Voraussetzungen (z.B. Personen, die unter der unmittelbaren Verantwortung des durch Einholung von Einwilligungserklärungen) geschaffen Verantwortlichen oder des Auftragsverarbeiters befugt sind, die werden, damit die Telekom die vereinbarten Leistungen auch personenbezogenen Daten zu verarbeiten; insoweit rechtsverletzungsfrei erbringen kann. c) „AGB und mitgeltenden Dokumenten“ die, die 2.2 [Weisungen] Die Telekom wird personenbezogene Daten Leistungserbringung regelnden Dokumente; nur auf dokumentierte Weisung des Kunden — auch in Bezug auf d) „Verantwortlicher“ die natürliche oder juristische Person, die Übermittlung personenbezogener Daten an ein Drittland oder Behörde, Einrichtung oder andere Stelle, die allein oder eine internationale Organisation — verarbeiten, sofern sie nicht gemeinsam mit anderen über die Zwecke und Mittel der durch das Recht der Union oder der Mitgliedstaaten, dem die Verarbeitung von personenbezogenen Daten entscheidet; Telekom unterliegt, hierzu verpflichtet ist. In einem solchen Fall Verantwortlicher ist die als „Kunde“ bezeichnete Vertragspartei, teilt die Telekom dem Kunden diese rechtlichen Anforderungen die hier in diesen ErgB-AV allein über die Zwecke und Mittel der vor der Verarbeitung mit, sofern das betreffende Recht eine Verarbeitung von personenbezogenen Daten entscheidet; solche Mitteilung nicht wegen eines wichtigen öffentlichen e) „Verarbeitung“ jeden mit oder ohne Hilfe automatisierter Interesses verbietet. Verfahren ausgeführten Vorgang oder jede solche Vorgangsreihe Als Weisungen sind die AGB und mitgeltenden Dokumente sowie im Zusammenhang mit personenbezogenen Daten wie das die ErgB-AV zu verstehen. Im Rahmen der produktspezifischen Erheben, das Erfassen, die Organisation, das Ordnen, die Parameter bestimmt der Kunde Art und Umfang der Speicherung, die Anpassung oder Veränderung, das Auslesen, Datenverarbeitung durch die Art der Nutzung des Produktes, das Abfragen, die Verwendung, die Offenlegung durch durch Auswahl der dort ggf. ermöglichten Varianten z.B. Übermittlung, Verbreitung oder eine andere Form der hinsichtlich des Umfangs und der Art der zu verarbeitenden Bereitstellung, den Abgleich oder die Verknüpfung, die Daten oder des Ortes der Datenverarbeitung. Telekom Deutschland GmbH Stand: 15.11.2020 Seite 1 von 7
Alle zusätzlichen Weisungen werden schriftlich oder per E-Mail Geschäftsbetrieb und Betriebsablauf Rücksicht nehmen. Die der erteilt. Die Telekom informiert den Kunden unverzüglich, falls sie Telekom entstehenden Kosten für eine vor Ort Kontrolle sind vom der Auffassung ist, dass eine Weisung gegen die geltenden Kunden zu tragen. rechtlichen Bestimmungen verstößt. Die Telekom ist berechtigt, 2.6 [Unterstützung durch den Kunden] Der Kunde wird in die Durchführung einer solchen Weisung solange auszusetzen, Hinblick auf die ihn betreffende Verarbeitung die Telekom bei bis diese durch den Kunden bestätigt oder geändert wird. Verdacht auf Datenschutzverletzungen und/oder anderen 2.3 [Ausgleich Mehrleistung] Soweit in den AGB und den Unregelmäßigkeiten bei der Verarbeitung der mitgeltenden Dokumenten Vereinbarungen zu personenbezogenen Daten unverzüglich und vollständig Leistungsänderungen getroffen wurden, gehen diese den informieren. Der Kunde wird in Hinblick auf die ihn betreffende Regelungen in diesem Absatz vor. Soweit keine Vereinbarung zu Verarbeitung die Telekom bei der Prüfung möglicher Verstöße Leistungsänderungen in den AGB und den mitgeltenden und bei der Abwehr von Ansprüchen Betroffener oder Dritten Dokumenten getroffen wurden, werden zusätzliche Weisungen sowie bei der Abwehr von Sanktionen durch Aufsichtsbehörden und Maßnahmen, die eine Abweichung zu den in dieser ErgB-AV zeitnah und umfänglich unterstützen. oder in den AGB und den mitgeltenden Dokumenten festgelegten Leistungen darstellen, als Antrag auf 3. Rechte und Pflichten der Telekom Leistungsänderung behandelt. Zusätzliche Weisungen und 3.1 [Datenverarbeitung] Die Telekom verarbeitet die Maßnahmen, die über die vertraglich vereinbarten Leistungen personenbezogenen Daten ausschließlich im Rahmen des hinausgehen, sind - soweit nicht ausdrücklich anders vereinbart - getroffenen Vertrags und nach Weisung des Kunden bei Mehraufwand für die Telekom gesondert zu vergüten. Die entsprechend der Regelung der Ziffer 2.2. Die Telekom Vertragsparteien werden sich in diesem Fall über eine verwendet die personenbezogenen Daten für keine anderen angemessene Vergütung gesondert verständigen. Bei Zwecke und wird die ihr überlassenen personenbezogenen begründeten Weisungen, deren Umsetzung für die Telekom nicht Daten nicht an unberechtigte Dritte weitergeben. Kopien und oder nur mit unverhältnismäßig hohem Mehraufwand möglich ist, Duplikate werden ohne vorherige Einwilligung des Kunden nicht und deshalb von der Telekom nicht umgesetzt werden, kann der erstellt. Hiervon ausgenommen sind Sicherheitskopien zur Kunde den Vertrag fristlos kündigen. Gewährleistung einer ordnungsgemäßen Datenverarbeitung. Soweit nicht ausdrücklich anders vereinbart, werden Die Telekom gewährleistet, dass die mit der Verarbeitung der Unterstützungsleistungen der Telekom nach Ziffer 2.5 und Ziffer personenbezogenen Daten des Kunden befassten Mitarbeiter 3.4, 3.5. 3.7, 3.8, (dort Satz 2), 3.9 und 3.10 dieser Vereinbarung und andere für die Telekom tätigen Personen diese gesondert vergütet. personenbezogenen Daten nur auf Grundlage der Weisung des 2.4 [Nachweis durch die Telekom] Der Telekom steht es frei, Kunden verarbeiten, es sei denn, sie sind nach dem Recht der die hinreichende Umsetzung ihrer gesetzlichen Pflichten sowie Union oder der Mitgliedstaaten zur Verarbeitung verpflichtet. der Pflichten aus diesen ErgB-AV, insbesondere der technisch- 3.2 [Datenschutzbeauftragter] Die Telekom wird einen organisatorischen Maßnahmen (Ziffer 4) und Maßnahmen, die unabhängigen, fachkundigen und zuverlässigen nicht nur den konkreten Auftrag betreffen, durch die in der Anlage Datenschutzbeauftragten bestellen, sofern dies von dem bezeichneten Nachweise zu belegen. anwendbaren Recht der Europäischen Union oder des 2.5 [Überprüfungen, Inspektionen] Der Kunde kann auf Mitgliedsstaates, dem die Telekom unterliegt, gefordert wird. eigene Kosten die Einhaltung der Vorschriften über den 3.3 [Räumliche Beschränkungen; Vollmacht] Die Telekom Datenschutz und der in diesen ErgB-AV niedergelegten Pflichten wird die vertraglichen Leistungen in Deutschland bzw. von den durch die Einholung von Auskünften und Abfrage der nach Ziffer mit dem Kunden in den AGB und mitgeltenden Dokumente sowie 2.4 angeführten Nachweise bei der Telekom in Hinblick auf die der ErgB-AV vereinbarten Leistungsstandorten aus erbringen. sie betreffende Verarbeitung kontrollieren. Der Kunde wird Änderungen des Ortes der Datenverarbeitung werden die vorrangig prüfen, ob die in Satz 1 dieses Absatzes eingeräumte Parteien bei Bedarf unter Beachtung der in dieser Vereinbarung Möglichkeit der Überprüfung ausreicht. Der Kunde kann darüber festgelegten Form nach Maßgabe der Ziffer 6.2 bis Ziffer 6.6 hinaus in besonders zu begründenden Ausnahmefällen auf entsprechend vereinbaren. eigene Kosten die Einhaltung der Vorschriften über den Eine Datenverarbeitung in sogenannten Drittländern (d. h. Datenschutz vor Ort kontrollieren. Der Kunde kann die Kontrollen Ländern, die keine Mitgliedstaaten der Europäischen Union sind selbst durchführen oder durch einen von ihm beauftragten Dritten und über kein angemessenes Datenschutzniveau verfügen), wird auf seine Kosten durchführen lassen. Vom Kunden mit der unter Berücksichtigung der einschlägigen geltenden rechtlichen Kontrolle betraute Personen oder Dritte sind mit Beauftragung Bestimmungen der Europäischen Union auf der in der Anlage nachweislich zur Wahrung der Vertraulichkeit zu verpflichten. Die dargestellten Grundlage vorgenommen. vom Kunden mit der Kontrolle betrauten Personen oder Dritte Soweit hierzu die EU-Standardvertragsklauseln verwendet werden der Telekom in angemessener Form vorangekündigt und werden, wird Telekom diese im Namen und im Auftrag des in die Lage versetzt, ihre Legitimation zur Durchführung der Kunden abschließen bzw. wird ihren Subunternehmer Kontrollen nachzuweisen. Dritte im Sinne dieses Absatzes dürfen ermächtigen die EU Standardvertragsklausel in Namen und im keine Vertreter von Wettbewerbern der Telekom oder ihrer Auftrag des Kunden mit seinen Subauftragsverarbeitern Konzernunternehmen sein. Der Kunde wird Kontrollen mit einer abzuschließen. Die Vertretungsvollmacht hierfür wird hiermit angemessenen Frist ankündigen und bei deren Durchführung auf durch den Kunden erteilt. Telekom Deutschland GmbH Stand: 15.11.2020 Seite 2 von 7
3.4 [Unterstützung bei Pflichten des Verantwortlichen] Die Konsultation der Aufsichtsbehörde nach einer Telekom wird – im vertraglich vereinbarten Umfang unter Datenschutzfolgenabschätzung beabsichtigt, werden sich die Berücksichtigung der Art der Verarbeitung und der ihr zur Vertragsparteien bei Bedarf und auf Anfrage des Kunden über Verfügung stehenden Informationen - den Kunden bei der Inhalt und Umfang etwaiger Unterstützungsleistungen der Einhaltung seiner ihm nach den geltenden rechtlichen Telekom abstimmen. Bestimmungen obliegenden Pflichten unterstützen. 3.10 [Abschluss der vertraglichen Arbeiten, Rückgabe oder 3.5 [Unterstützung bei Überprüfung und Auskunftsbegehren] Löschung] Nicht mehr benötigte personenbezogene Daten, mit Ist der Kunde gegenüber einer staatlichen Stelle oder einer Ausnahme der aufgrund gesetzlicher Verpflichtung der Telekom betroffenen Person (Betroffener) verpflichtet, Auskünfte über die weiter vorzuhaltenden personenbezogenen Daten, werden, Verarbeitung von personenbezogenen Daten zu geben, so wird soweit nicht in den AGB und den mitgeltenden Dokumenten die Telekom den Kunden darin unterstützen, diese Auskünfte zu bereits geregelt und soweit nicht anders vereinbart, an den erteilen, sofern diese Auskünfte die vertragliche Kunden zurückgegeben oder auf Kosten des Kunden vernichtet Datenverarbeitung betreffen und soweit der Kunde dem bzw. gelöscht. Gleiches gilt für Test- und Ausschussmaterial. Auskunftsbegehren nicht selbst oder bereits durch Soweit nicht bereits durch entsprechende Auswahl bestimmter entsprechende Auswahl bestimmter Produktparameter Produktparameter durch den Kunden möglich, kann der Kunde nachkommen kann. während des Bestehens des Vertragsverhältnisses oder mit Abhängig von der Art der Verarbeitung wird die Telekom den Vertragsende schriftlich die personenbezogenen Daten, die nicht Kunden bei dessen Pflicht zur Beantwortung von Anträgen auf gemäß Satz 1 vernichtet bzw. gelöscht sind, auf seine Kosten und Wahrnehmung der Betroffenenrechte nach Möglichkeit mit in einem vorher abgestimmten Format heraus verlangen und der geeigneten technischen und organisatorischen Maßnahmen Telekom einen Zeitpunkt (längstens bis Vertragsende) für die unterstützen. Soweit sich ein Betroffener zwecks Herausgabe nennen. Das Herausgabeverlangen muss der Geltendmachung eines Betroffenenrechts unmittelbar an die Telekom einen Monat vor dem vom Kunden benannten Zeitpunkt Telekom wendet, leitet die Telekom die Anfragen des Betroffenen bzw. ein Monat vor Vertragsende zugegangen sein. zeitnah an den Kunden weiter. Die Telekom wird den Kunden – soweit rechtlich zulässig - über 4. Technische und organisatorische Sicherheits- an sie als Auftragsverarbeiter gerichtete Mitteilungen der maßnahmen Aufsichtsbehörden (z. B. Anfragen, Benachrichtigung über 4.1 [Technisch organisatorische Maßnahmen] Der Kunde und Maßnahmen oder Auflagen) in Verbindung mit der Verarbeitung die Telekom werden geeignete technische und organisatorische von personenbezogenen Daten nach diesen ErgB-AV Maßnahmen treffen, um ein, dem Risiko angemessenes informieren. Soweit rechtlich zulässig wird die Telekom Schutzniveau zu gewährleisten. Auskünfte an Dritte, auch an Aufsichtsbehörden, nur nach Die derzeit als geeignet angesehenen Maßnahmen der Telekom schriftlicher Zustimmung durch und in Abstimmung mit dem sind in der Anlage beschrieben. Der Kunde hat die technischen Kunden erteilen. und organisatorischen Maßnahmen vor dem Hintergrund seiner 3.6 [Meldung von Zwischenfällen] Die Telekom informiert den konkreten Datenverarbeitung in Hinblick auf ein angemessenes Kunden ohne schuldhaftes Zögern über Fälle von Schutzniveau bewertet und als angemessen akzeptiert. Etwaige schwerwiegenden Betriebsstörungen, bei Verdacht auf Weiterentwicklungen erfolgen nach Maßgabe von Ziffer 4. 2. Datenschutzverletzungen und/oder anderen Unregelmäßig- 4.2 [Weiterentwicklung] Die technischen und keiten bei der Verarbeitung der personenbezogenen Daten. organisatorischen Maßnahmen können im Laufe des 3.7 [Nachweis und Dokumentation] Die Vertragsparteien Vertragsverhältnisses der technischen und organisatorischen unterstützen sich gegenseitig beim Nachweis und der Weiterentwicklung angepasst werden. Dabei darf das Dokumentation der ihnen obliegenden Rechenschaftspflicht im Schutzniveau das vereinbarte Schutzniveau nicht unterschreiten. Hinblick auf die Grundsätze ordnungsgemäßer Die Sicherheit der Verarbeitung und die Angemessenheit des Datenverarbeitung. Schutzniveaus wird der Kunde regelmäßig prüfen und der 3.8 [Verzeichnis von im Auftrag durchgeführten Tätigkeiten der Telekom unverzüglich mitteilen, sollten die technischen und Verarbeitung] Die Telekom führt nach Maßgabe der organisatorischen Maßnahmen seinen Anforderungen nicht einschlägigen geltenden rechtlichen Bestimmungen, denen sie mehr genügen. Der Kunde wird der Telekom hierzu alle unterliegt, ein Verzeichnis zu allen Kategorien von im Auftrag des erforderlichen Informationen zur Verfügung stellen. Die Telekom Kunden durchgeführten Tätigkeiten der Verarbeitung ihrerseits kontrolliert regelmäßig die internen Prozesse sowie die personenbezogener Daten. Die Telekom unterstützt den Kunden technischen und organisatorischen Maßnahmen, um zu auf Anfrage und stellt dem Kunden die für die Führung seines gewährleisten, dass die Verarbeitung in ihrem Verzeichnisses von Verarbeitungstätigkeiten notwendigen Verantwortungsbereich im Einklang mit den Anforderungen der Angaben zur Verfügung, soweit diese Angaben im vertraglich EU-DSGVO erfolgt und der Schutz der Rechte der betroffenen umschriebenen Verantwortungs- und Leistungsbereich der Person gewährleistet wird. Zusätzliche technische und Telekom als Auftragsverarbeiter liegen und der Kunde keinen organisatorische Maßnahmen, die über die vertraglich anderen Zugang zu diesen Informationen hat. vereinbarten Maßnahmen hinausgehen, sind - soweit nicht 3.9 [Datenschutz-Folgenabschätzung] Falls der Kunde eine ausdrücklich anders vereinbart - bei Mehraufwand für die Datenschutzfolgenabschätzung durchführt und/oder eine Telekom gesondert zu vergüten. Die Vertragsparteien werden Telekom Deutschland GmbH Stand: 15.11.2020 Seite 3 von 7
sich in diesem Fall über eine angemessene Vergütung gesondert Grund verweigern. Sofern der Kunde von seinem verständigen. Bei Maßnahmen, deren Umsetzung für die Einspruchsrecht Gebrauch macht und die Telekom den Telekom nicht oder nur mit unverhältnismäßig hohem Unterauftragsverarbeiter und/oder Sub-Unterauftragsverarbeiter Mehraufwand möglich ist, kann die Telekom den Vertrag trotzdem einsetzt, kann der Kunde den Vertrag fristlos kündigen. kündigen. 4.3 [Überprüfung und Nachweis] Für die Überprüfungs- und 6.5 [Auswahl] Die Telekom wird Unterauftragsverarbeiter Nachweismöglichkeiten gelten Ziffer 2.4 und 2.5. auswählen, die hinreichende Garantien dafür bieten, dass die vereinbarten geeigneten technischen und organisatorischen 5. Vertraulichkeit Maßnahmen so durchgeführt werden, dass die Verarbeitung 5.1 [Vertraulichkeit] Die Telekom wird im Zusammenhang mit entsprechend den Anforderungen der einschlägigen geltenden der hier vereinbarten Verarbeitung personenbezogener Daten die rechtlichen Bestimmungen erfolgt. Die Telekom wird mit Vertraulichkeit wahren. Sie wird die zur Verarbeitung der Unterauftragsverarbeitern vertragliche Vereinbarungen treffen, personenbezogenen Daten befugten Personen zur die den vertraglichen Regelungen dieser ErgB-AV inhaltlich Vertraulichkeit verpflichten, soweit diese nicht bereits einer entsprechen. Die Telekom wird mit dem Unterauftrags-verarbeiter angemessenen gesetzlichen Verschwiegenheitspflicht die technischen und organisatorischen Maßnahmen festlegen unterliegen. und sich die Einhaltung der vereinbarten technischen und Vereinbarungen in den AGB und den mitgeltenden Dokumenten organisatorischen Maßnahmen von diesem regelmäßig zur Wahrung der Vertraulichkeit und zum Schutz von nicht bestätigen lassen. personenbezogenen Daten bleiben unberührt. Soweit in den 6.6 [Sub-Unterauftragsverarbeiter] Die Beauftragung von Sub- AGB und den mitgeltenden Dokumenten hierzu keine Unterauftragsverarbeitern ist nach Maßgabe der Ziffer 6.1 bis Vereinbarung getroffen wurden, verpflichten sich beide Parteien, Ziffer 6.5 entsprechend zulässig. alle nicht allgemein offenkundigen Informationen aus dem Bereich der anderen Partei, die ihnen durch die 7. Vertragsdauer; Kündigung Geschäftsbeziehung bekannt werden, geheim zu halten und Diese Vereinbarung gilt für die Dauer der tatsächlichen nicht für eigene Zwecke außerhalb dieses Vertrages oder Zwecke Leistungserbringung durch die Telekom. Dies gilt unabhängig Dritter zu verwenden. von der Laufzeit etwaiger anderer Verträge (insbesondere der 5.2 [Pflichten beteiligter Personen] Die Telekom wird AGB und den mitgeltenden Dokumenten), die die Parteien Personen, die Zugang zu personenbezogenen Daten haben, mit ebenfalls bzgl. der Erbringung der vereinbarten Leistungen den für sie maßgeblichen Datenschutzvorgaben und Weisungen abgeschlossen haben. dieser Vereinbarung im Voraus vertraut machen. 8. Haftung und Freistellung 6. Unterauftragsverarbeiter 8.1 [Verantwortungsbereich des Kunden] Der Kunde 6.1 [Befugnis] Die Telekom darf zur Erfüllung der in diesem gewährleistet in seinem Verantwortungsbereich die Umsetzung Vertrag beschriebenen Aufgaben weitere Auftragsverarbeiter der sich aus den einschlägigen geltenden rechtlichen (Unterauftragsverarbeiter und Sub-Unterauftragsverarbeiter) Bestimmungen ergebenden Pflichten bei der Verarbeitung einsetzen. personenbezogener Daten. Nicht als Unterauftragsverhältnisse im Sinne dieser Regelung 8.2 [Haftung] Die Haftungsregelung aus den AGB und den sind solche Aufträge zu verstehen, die die Telekom bei Dritten als mitgeltenden Dokumenten gilt für diese ErgB-AV, soweit nicht Nebenleistung zur Unterstützung bei der Auftragsdurchführung eine Haftungsbeschränkung nach Maßgabe der jeweils erteilt und die keine Auftragsverarbeitungsleistung einschlägigen geltenden rechtlichen Bestimmungen zugunsten personenbezogener Daten für den Kunden beinhalten. der Telekom greift. 6.2 [Gesonderte Genehmigung] Für die in der Anlage aufgeführten Unterauftragsverarbeiter sowie Sub- 9. Sonstiges Unterauftragsverarbeiter und die dort genannten 9.1 [Gültigkeit des Vertrags] Von der Ungültigkeit einer Aufgabenbereiche gilt die Genehmigung des Kunden als erteilt. Bestimmung dieser ErgB-AV bleibt die Gültigkeit der übrigen 6.3 [Allgemeine schriftliche Genehmigung] Der Kunde erteilt Bestimmungen unberührt. Sollte sich eine Bestimmung als hiermit der Telekom die allgemeine Genehmigung für den unwirksam erweisen, werden die Parteien diese durch eine neue künftigen Einsatz weiterer Auftragsverarbeiter (Unterauftrags- ersetzen, die dem von den Parteien Gewollten am nächsten und Sub-Unterauftragsverarbeiter). kommt. 6.4 [Information bei Änderungen] Die Telekom informiert den 9.2 [Änderungen des Vertrags] Sämtliche Änderungen dieser Kunden über jede beabsichtigte Änderung in Bezug auf die ErgB-AV sowie Nebenabreden bedürfen der Textform Hinzuziehung weiterer oder die Ersetzung bestehender (einschließlich der elektronischen Form). Dies gilt auch für das Unterauftragsverarbeiter und/oder Sub-Unterauftragsverarbeiter, Abbedingen dieser Schriftformklausel selbst. wodurch der Kunde die Möglichkeit erhält, gegen derartige 9.3 [Geschäftsbedingungen] Es besteht zwischen den Änderungen binnen 14 Tagen nach Zugang der Information beim Parteien Einigkeit darüber, dass die „Allgemeinen Kunden Einspruch zu erheben. Der Kunde wird die Genehmigung derartiger Änderungen nicht ohne wichtigen Telekom Deutschland GmbH Stand: 15.11.2020 Seite 4 von 7
Geschäftsbedingungen“ des Kunden auf diese ErgB-AV keine 9.6 [Vorrangregelung] Bei Widersprüchen zwischen den Anwendung finden. Bestimmungen dieser ErgB-AV und Bestimmungen sonstiger 9.4 [Gerichtsstand] Der alleinige Gerichtsstand für alle Vereinbarungen, insbesondere der AGB und den mitgeltenden Streitigkeiten aus und im Zusammenhang mit diesen ErgB-AV ist Dokumenten, sind die Bestimmungen dieser ErgB-AV Bonn. Dieser gilt vorbehaltlich eines etwaigen ausschließlich maßgebend. Im Übrigen bleiben die Bestimmungen der AGB und gesetzlichen Gerichtsstandes. den mitgeltenden Dokumenten unberührt und gelten für diese 9.5 [Rechtsgrundlage] Dieser ErgB-AV liegen die ErgB-AV entsprechend. Bestimmungen der EU-Datenschutzgrundverordnung (EU DSGVO) zugrunde. Gegebenenfalls ergänzende landesspezifische Regelungen sind in der Anlage aufgeführt. Telekom Deutschland GmbH Stand: 15.11.2020 Seite 5 von 7
Anlage zu Ergänzende Bedingungen Auftragsverarbeitung personenbezogener Daten für hosted MDM Basic 1. Einzelheiten der Datenverarbeitung 3. Leistungen; Vertragszweck: a. Angaben zu „Kategorien von Verarbeitungen“: Siehe Leistungsbeschreibung hosted MDM Basic, Kapitel 2. Mobilfunk-Zusatzleistung 4. Verarbeitungsort: b. Kategorien betroffener Personen: Deutschland, USA. Mitarbeiter (auch Aushilfen, Freelancer, etc.) Und in IT Supportfällen: Australien, Belgien, Deutschland, Frankreich, Hong Kong, Beschäftigte Indien, Italien, Japan, Kanada, Niederlande, Österreich, Polen, Schweden, Schweiz, Singapur, Spanien, Ukraine, c. Betroffene personenbezogene Daten: Ungarn, Vereinigte Arabische Emirate, USA, Vereinigtes Königreich Bestandsdaten (Daten eines Teilnehmers, die für die Begründung, inhaltliche Ausgestaltung, Änderung 5. Technische und organisatorische Sicherheitsmaßnahmen oder Beendigung eines Vertragsverhältnisses über Telekommunikationsdienste erhoben werden, z.B. Für die beauftragte Erhebung und / oder Verarbeitung von Rechnungsanschrift, Vertragsnummer.) personenbezogenen Daten werden folgende Maßnahmen vereinbart: Verkehrsdaten (Daten die bei der Erbringung eines Telekommunikationsdienstes erhoben, verarbeitet a) Vertraulichkeit (Art. 32 Abs. 1 lit. b DS-GVO) oder genutzt werden, z.B. der in Anspruch ▪ Zutrittskontrolle genommene Telekommunikationsdienst, die Kein unbefugter Zutritt zu Nummer oder die Kennung der beteiligten Datenverarbeitungsanlagen, z.B.: Magnet- oder Anschlüsse (Anrufer und Angerufener), Chipkarten, Schlüssel, elektrische Türöffner, Kartennummer (bei Verwendung von Kundenkarten), Werkschutz bzw. Pförtner, Alarmanlagen, Standortdaten bei Mobiltelefonen, Beginn und das Videoanlagen; Ende der jeweiligen Verbindung (Datum und Uhrzeit), ▪ Zugangskontrolle Übermittelte Datenmenge) Keine unbefugte Systembenutzung, z.B.: (sichere) Vertragsstammdaten (Vertragsbeziehung, Produkt- Kennwörter, automatische Sperrmechanismen, Zwei- bzw. Vertragsinteresse) Faktor-Authentifizierung, Verschlüsselung von Datenträgern; Personenbeziehbare oder personenbezogene ▪ Zugriffskontrolle Protokolldaten (Benutzernamen, IP-Adresse) Kein unbefugtes Lesen, Kopieren, Verändern oder Entfernen innerhalb des Systems, z.B.: d. Besondere Kategorien von personenbezogenen Berechtigungskonzepte und bedarfsgerechte Daten: (z.B. Art. 9 DSGVO) Zugriffsrechte, Protokollierung von Zugriffen; ▪ Trennungskontrolle Keine. Getrennte Verarbeitung von Daten, die zu unterschiedlichen Zwecken erhoben wurden, z.B. 2. Zugriff auf personenbezogene Daten Mandantenfähigkeit, Sandboxing; ▪ Pseudonymisierung (Art. 32 Abs. 1 lit. a DS-GVO; Der Kunde stellt der Telekom die personenbezogenen Art. 25 Abs. 1 DS-GVO) Daten bereit, ermöglicht ihm Zugriff auf die Die Verarbeitung personenbezogener Daten in einer personenbezogenen Daten oder erlaubt ihm, die Weise, dass die Daten ohne Hinzuziehung personenbezogenen Daten zu erheben und zwar wie zusätzlicher Informationen nicht mehr einer nachfolgend beschrieben: spezifischen betroffenen Person zugeordnet werden können, sofern diese zusätzlichen Informationen Siehe Leistungsbeschreibung hosted MDM Basic, Kapitel gesondert aufbewahrt werden und entsprechende 2. technischen und organisatorischen Maßnahmen unterliegen; Telekom Deutschland GmbH Stand: 15.11.2020 Seite 6 von 7
b) Integrität (Art. 32 Abs. 1 lit. b DS-GVO) 7. Genehmigte Unterauftragsverarbeiter ▪ Weitergabekontrolle Angaben zu Unterauftragsverarbeitern / Leistungen / Kein unbefugtes Lesen, Kopieren, Verändern oder Verarbeitungsorte Entfernen bei elektronischer Übertragung oder Transport, z. B.: Verschlüsselung, Virtual Private Gesonderte Genehmigung: Networks (VPN), elektronische Signatur; Telekom beabsichtigt, die folgenden ▪ Eingabekontrolle Unterauftragsverarbeiter für die folgenden Leistungen an Feststellung, ob und von wem personenbezogene den folgenden Verarbeitungsorten einzusetzen: Daten in Datenverarbeitungssysteme eingegeben, verändert oder entfernt worden sind, z.B.: EBF-EDV Beratung Föllmer GmbH Protokollierung, Dokumentenmanagement; Gustav-Heinemann-Ufer 120-122 50968 Köln Leistungen: c) Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b DS- ▪ Hosting der Plattformen (Server)auf denen die Daten GVO) gespeichert und verarbeitet werden ▪ Verfügbarkeitskontrolle ▪ Betrieb und Wartung der Billing-Modul Software) Schutz gegen zufällige oder mutwillige Zerstörung ▪ Tägliches Backup der Daten bzw. Verlust, z.B.: Backup-Strategie (online/offline; on- ▪ Weiterentwicklung der Software für das Billing-Modul site/off-site), unterbrechungsfreie Stromversorgung ▪ Monatliche Ermittlung der rechnungsrelevanten (USV), Virenschutz, Firewall, Meldewege und Daten aus dem MDM System Notfallpläne; ▪ Monatliche Anlieferung von Billing-Requests an das ▪ Rasche Wiederherstellbarkeit (Art. 32 Abs. 1 lit. c XTC über die Standardschnittstelle von XTC DS-GVO) ▪ Last Level Support für den Kunden-Administrator Verarbeitungsort: Deutschland d) Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung (Art. 32 Abs. 1 lit. d DS-GVO; Art. 25 Die Telekom beabsichtigt weitere Unterauftragnehmer zu Abs. 1 DS-GVO) beauftragen. Welche dies konkret sind, ist abrufbar bzw. ▪ Datenschutz-Management; über GDPR@telekom.de zu erfragen ▪ Incident-Response-Management; ▪ Datenschutzfreundliche Voreinstellungen (Art. 25 8. Genehmigte Sub-Unterauftragsverarbeiter Abs. 2 DS-GVO); ▪ Auftragskontrolle Angaben zu Sub-Unterauftragsverarbeiter / Leistungen / Keine Auftragsverarbeitung im Sinne von Art. 28 DS- Verarbeitungsorte GVO ohne entsprechende Weisung des Gesonderte Genehmigung: Auftraggebers, z. B.: Eindeutige Vertragsgestaltung, formalisiertes Auftragsmanagement, strenge Auswahl Die Telekom beabsichtigt Sub-Unterauftragnehmer zu des Dienstleisters, Vorabüberzeugungspflicht, beauftragen. Welche dies konkret sind, ist abrufbar bzw. Nachkontrollen. über GDPR@telekom.de zu erfragen. 6. Nachweis durch die Telekom 9. Anforderungen an die Auftragsverarbeitung in Drittländer Der Telekom steht es frei, die hinreichende Umsetzung der Die Telekom wird das angemessene Datenschutzniveau Pflichten aus diesen ErgB-AV, insbesondere der technisch- für den Fall einer Datenverarbeitung in sogenannten organisatorischen Maßnahmen (Ziffer 5) und Maßnahmen, Drittländern (Ziffer 3.3) auf Basis folgender Grundlage(n) die nicht nur den konkreten Auftrag betreffen, durch einen gewährleisten: der folgenden Nachweise zu belegen: Die Übertragung personenbezogener Daten erfolgt die Einhaltung genehmigter Verhaltensregeln; gemäß der E.U. Standard Contractual Clauses die Zertifizierung nach einem genehmigten (2010/87/EU). Zertifizierungsverfahren; aktuelle Testate, Berichte oder Berichtsauszüge unabhängiger Instanzen (z. B. Wirtschaftsprüfer, Revision); eine geeignete Zertifizierung durch IT-Sicherheits- oder Datenschutzaudit; Eigenerklärung des Auftragsverarbeiters. Telekom Deutschland GmbH Stand: 15.11.2020 Seite 7 von 7
Sie können auch lesen