Ergänzende Bedingungen Auftragsverarbeitung (ErgB-AV) für hosted MDM Basic

Die Seite wird erstellt Kim Reuter
 
WEITER LESEN
Ergänzende Bedingungen Auftragsverarbeitung (ErgB-AV)
für hosted MDM Basic
Vertragspartner sind die Telekom Deutschland GmbH (im Folgenden Telekom genannt), Landgrabenweg 151,
53227 Bonn, und der Kunde.

1.    Allgemeines
Gegenstand der Vereinbarung ist die Regelung der Rechte und                Einschränkung, das Löschen oder die Vernichtung;
Pflichten des Verantwortlichen (Kunde) und des                             f) „personenbezogene Daten“ alle Informationen, die sich auf
Auftragsverarbeiters (Telekom), sofern im Rahmen der                       eine identifizierte oder identifizierbare natürliche Person (im
Leistungserbringung (nach AGB und mitgeltenden Dokumenten)                 Folgenden „betroffene Person“) beziehen; als identifizierbar wird
eine Verarbeitung personenbezogener Daten durch die Telekom                eine natürliche Person angesehen, die direkt oder indirekt,
für den Kunden im Sinne des anwendbaren Datenschutzrechts                  insbesondere mittels Zuordnung zu einer Kennung wie einem
erfolgt. Die Vereinbarung gilt entsprechend für die (Fern-)Prüfung         Namen, zu einer Kennnummer, zu Standortdaten, zu einer Online-
und Wartung automatisierter Verfahren oder von                             Kennung oder zu einem oder mehreren besonderen Merkmalen,
Datenverarbeitungsanlagen, wenn dabei ein Zugriff auf                      die Ausdruck der physischen, physiologischen, genetischen,
personenbezogene Daten nicht ausgeschlossen werden kann.                   psychischen, wirtschaftlichen, kulturellen oder sozialen Identität
Aus den AGB und den mitgeltenden Dokumenten, diesen                        dieser natürlichen Person sind, identifiziert werden kann;
„Ergänzenden Bedingungen Auftragsverarbeitung“ sowie der                   g) „weiterer                Auftragsverarbeiter              oder
„Anlage        zu      den       Ergänzenden         Bedingungen           Unterauftragsverarbeiter“ den Vertragspartner der Telekom, der
                                                                           von     dieser      mit     der     Durchführung       bestimmter
Auftragsverarbeitung“ (Anlage) - zusammen „ErgB-AV“ - ergeben
                                                                           Verarbeitungsaktivitäten für den Verantwortlichen beauftragt
sich Rechtsgrundlage, Gegenstand und Dauer sowie Art und                   wird;
Zweck der Verarbeitung, Art der personenbezogenen Daten                    h) „Sub-Unterauftragsverarbeiter“ den Vereinbarungspartner
sowie die Kategorien der betroffenen Personen.                             des Weiteren Auftragsverarbeiters oder Unterauftrags-
                                                                           verarbeiters, der von Letzterem mit der Durchführung bestimmter
Definitionen                                                               Verarbeitungsaktivitäten im Regelungsbereich diesen ErgB-AV
Im Sinne dieser „ErgB-AV“ bezeichnet der Ausdruck                          beauftragt wird.
a) „Auftragsverarbeiter“ eine natürliche oder juristische
Person, Behörde, Einrichtung oder andere Stelle, die                       2.     Rechte und Pflichten des Kunden
personenbezogene Daten im Auftrag des Verantwortlichen                     2.1 [Zulässigkeit der Datenverarbeitung] Für die Beurteilung
verarbeitet; „Auftragsverarbeiter“ ist die Telekom;                        der Zulässigkeit der Datenverarbeitung sowie für die Wahrung
b) „Dritter“ eine natürliche oder juristische Person, Behörde,             der Rechte der Betroffenen ist allein der Kunde verantwortlich.
Einrichtung oder andere Stelle, außer der betroffenen Person,              Der Kunde wird in seinem Verantwortungsbereich dafür Sorge
dem Verantwortlichen, dem Auftragsverarbeiter und die                      tragen, dass die gesetzlich notwendigen Voraussetzungen (z.B.
Personen, die unter der unmittelbaren Verantwortung des                    durch Einholung von Einwilligungserklärungen) geschaffen
Verantwortlichen oder des Auftragsverarbeiters befugt sind, die            werden, damit die Telekom die vereinbarten Leistungen auch
personenbezogenen Daten zu verarbeiten;                                    insoweit rechtsverletzungsfrei erbringen kann.
c) „AGB und mitgeltenden Dokumenten“ die, die                              2.2 [Weisungen] Die Telekom wird personenbezogene Daten
Leistungserbringung regelnden Dokumente;                                   nur auf dokumentierte Weisung des Kunden — auch in Bezug auf
d) „Verantwortlicher“ die natürliche oder juristische Person,              die Übermittlung personenbezogener Daten an ein Drittland oder
Behörde, Einrichtung oder andere Stelle, die allein oder                   eine internationale Organisation — verarbeiten, sofern sie nicht
gemeinsam mit anderen über die Zwecke und Mittel der                       durch das Recht der Union oder der Mitgliedstaaten, dem die
Verarbeitung von personenbezogenen Daten entscheidet;                      Telekom unterliegt, hierzu verpflichtet ist. In einem solchen Fall
Verantwortlicher ist die als „Kunde“ bezeichnete Vertragspartei,           teilt die Telekom dem Kunden diese rechtlichen Anforderungen
die hier in diesen ErgB-AV allein über die Zwecke und Mittel der           vor der Verarbeitung mit, sofern das betreffende Recht eine
Verarbeitung von personenbezogenen Daten entscheidet;                      solche Mitteilung nicht wegen eines wichtigen öffentlichen
e) „Verarbeitung“ jeden mit oder ohne Hilfe automatisierter                Interesses verbietet.
Verfahren ausgeführten Vorgang oder jede solche Vorgangsreihe              Als Weisungen sind die AGB und mitgeltenden Dokumente sowie
im Zusammenhang mit personenbezogenen Daten wie das                        die ErgB-AV zu verstehen. Im Rahmen der produktspezifischen
Erheben, das Erfassen, die Organisation, das Ordnen, die                   Parameter bestimmt der Kunde Art und Umfang der
Speicherung, die Anpassung oder Veränderung, das Auslesen,                 Datenverarbeitung durch die Art der Nutzung des Produktes,
das Abfragen, die Verwendung, die Offenlegung durch                        durch Auswahl der dort ggf. ermöglichten Varianten z.B.
Übermittlung, Verbreitung oder eine andere Form der                        hinsichtlich des Umfangs und der Art der zu verarbeitenden
Bereitstellung, den Abgleich oder die Verknüpfung, die                     Daten oder des Ortes der Datenverarbeitung.

Telekom Deutschland GmbH                                      Stand: 15.11.2020                                                Seite 1 von 7
Alle zusätzlichen Weisungen werden schriftlich oder per E-Mail             Geschäftsbetrieb und Betriebsablauf Rücksicht nehmen. Die der
erteilt. Die Telekom informiert den Kunden unverzüglich, falls sie         Telekom entstehenden Kosten für eine vor Ort Kontrolle sind vom
der Auffassung ist, dass eine Weisung gegen die geltenden                  Kunden zu tragen.
rechtlichen Bestimmungen verstößt. Die Telekom ist berechtigt,             2.6 [Unterstützung durch den Kunden] Der Kunde wird in
die Durchführung einer solchen Weisung solange auszusetzen,                Hinblick auf die ihn betreffende Verarbeitung die Telekom bei
bis diese durch den Kunden bestätigt oder geändert wird.                   Verdacht auf Datenschutzverletzungen und/oder anderen
2.3 [Ausgleich Mehrleistung] Soweit in den AGB und den                     Unregelmäßigkeiten       bei     der      Verarbeitung       der
mitgeltenden          Dokumenten           Vereinbarungen        zu        personenbezogenen Daten unverzüglich und vollständig
Leistungsänderungen getroffen wurden, gehen diese den                      informieren. Der Kunde wird in Hinblick auf die ihn betreffende
Regelungen in diesem Absatz vor. Soweit keine Vereinbarung zu              Verarbeitung die Telekom bei der Prüfung möglicher Verstöße
Leistungsänderungen in den AGB und den mitgeltenden                        und bei der Abwehr von Ansprüchen Betroffener oder Dritten
Dokumenten getroffen wurden, werden zusätzliche Weisungen                  sowie bei der Abwehr von Sanktionen durch Aufsichtsbehörden
und Maßnahmen, die eine Abweichung zu den in dieser ErgB-AV                zeitnah und umfänglich unterstützen.
oder in den AGB und den mitgeltenden Dokumenten
festgelegten Leistungen darstellen, als Antrag auf                         3.     Rechte und Pflichten der Telekom
Leistungsänderung behandelt. Zusätzliche Weisungen und                     3.1 [Datenverarbeitung] Die Telekom verarbeitet die
Maßnahmen, die über die vertraglich vereinbarten Leistungen                personenbezogenen Daten ausschließlich im Rahmen des
hinausgehen, sind - soweit nicht ausdrücklich anders vereinbart -          getroffenen Vertrags und nach Weisung des Kunden
bei Mehraufwand für die Telekom gesondert zu vergüten. Die                 entsprechend der Regelung der Ziffer 2.2. Die Telekom
Vertragsparteien werden sich in diesem Fall über eine                      verwendet die personenbezogenen Daten für keine anderen
angemessene Vergütung gesondert verständigen. Bei                          Zwecke und wird die ihr überlassenen personenbezogenen
begründeten Weisungen, deren Umsetzung für die Telekom nicht               Daten nicht an unberechtigte Dritte weitergeben. Kopien und
oder nur mit unverhältnismäßig hohem Mehraufwand möglich ist,              Duplikate werden ohne vorherige Einwilligung des Kunden nicht
und deshalb von der Telekom nicht umgesetzt werden, kann der               erstellt. Hiervon ausgenommen sind Sicherheitskopien zur
Kunde den Vertrag fristlos kündigen.                                       Gewährleistung einer ordnungsgemäßen Datenverarbeitung.
Soweit nicht ausdrücklich anders vereinbart, werden                        Die Telekom gewährleistet, dass die mit der Verarbeitung der
Unterstützungsleistungen der Telekom nach Ziffer 2.5 und Ziffer            personenbezogenen Daten des Kunden befassten Mitarbeiter
3.4, 3.5. 3.7, 3.8, (dort Satz 2), 3.9 und 3.10 dieser Vereinbarung        und andere für die Telekom tätigen Personen diese
gesondert vergütet.                                                        personenbezogenen Daten nur auf Grundlage der Weisung des
2.4 [Nachweis durch die Telekom] Der Telekom steht es frei,                Kunden verarbeiten, es sei denn, sie sind nach dem Recht der
die hinreichende Umsetzung ihrer gesetzlichen Pflichten sowie              Union oder der Mitgliedstaaten zur Verarbeitung verpflichtet.
der Pflichten aus diesen ErgB-AV, insbesondere der technisch-              3.2 [Datenschutzbeauftragter] Die Telekom wird einen
organisatorischen Maßnahmen (Ziffer 4) und Maßnahmen, die                  unabhängigen,        fachkundigen       und        zuverlässigen
nicht nur den konkreten Auftrag betreffen, durch die in der Anlage         Datenschutzbeauftragten bestellen, sofern dies von dem
bezeichneten Nachweise zu belegen.                                         anwendbaren Recht der Europäischen Union oder des
2.5 [Überprüfungen, Inspektionen] Der Kunde kann auf                       Mitgliedsstaates, dem die Telekom unterliegt, gefordert wird.
eigene Kosten die Einhaltung der Vorschriften über den                     3.3 [Räumliche Beschränkungen; Vollmacht] Die Telekom
Datenschutz und der in diesen ErgB-AV niedergelegten Pflichten             wird die vertraglichen Leistungen in Deutschland bzw. von den
durch die Einholung von Auskünften und Abfrage der nach Ziffer             mit dem Kunden in den AGB und mitgeltenden Dokumente sowie
2.4 angeführten Nachweise bei der Telekom in Hinblick auf die              der ErgB-AV vereinbarten Leistungsstandorten aus erbringen.
sie betreffende Verarbeitung kontrollieren. Der Kunde wird                 Änderungen des Ortes der Datenverarbeitung werden die
vorrangig prüfen, ob die in Satz 1 dieses Absatzes eingeräumte             Parteien bei Bedarf unter Beachtung der in dieser Vereinbarung
Möglichkeit der Überprüfung ausreicht. Der Kunde kann darüber              festgelegten Form nach Maßgabe der Ziffer 6.2 bis Ziffer 6.6
hinaus in besonders zu begründenden Ausnahmefällen auf                     entsprechend vereinbaren.
eigene Kosten die Einhaltung der Vorschriften über den                     Eine Datenverarbeitung in sogenannten Drittländern (d. h.
Datenschutz vor Ort kontrollieren. Der Kunde kann die Kontrollen           Ländern, die keine Mitgliedstaaten der Europäischen Union sind
selbst durchführen oder durch einen von ihm beauftragten Dritten           und über kein angemessenes Datenschutzniveau verfügen), wird
auf seine Kosten durchführen lassen. Vom Kunden mit der                    unter Berücksichtigung der einschlägigen geltenden rechtlichen
Kontrolle betraute Personen oder Dritte sind mit Beauftragung              Bestimmungen der Europäischen Union auf der in der Anlage
nachweislich zur Wahrung der Vertraulichkeit zu verpflichten. Die          dargestellten Grundlage vorgenommen.
vom Kunden mit der Kontrolle betrauten Personen oder Dritte                Soweit hierzu die EU-Standardvertragsklauseln verwendet
werden der Telekom in angemessener Form vorangekündigt und                 werden, wird Telekom diese im Namen und im Auftrag des
in die Lage versetzt, ihre Legitimation zur Durchführung der               Kunden abschließen bzw. wird ihren Subunternehmer
Kontrollen nachzuweisen. Dritte im Sinne dieses Absatzes dürfen            ermächtigen die EU Standardvertragsklausel in Namen und im
keine Vertreter von Wettbewerbern der Telekom oder ihrer                   Auftrag des Kunden mit seinen Subauftragsverarbeitern
Konzernunternehmen sein. Der Kunde wird Kontrollen mit einer               abzuschließen. Die Vertretungsvollmacht hierfür wird hiermit
angemessenen Frist ankündigen und bei deren Durchführung auf               durch den Kunden erteilt.

Telekom Deutschland GmbH                                      Stand: 15.11.2020                                               Seite 2 von 7
3.4 [Unterstützung bei Pflichten des Verantwortlichen] Die                 Konsultation     der       Aufsichtsbehörde       nach      einer
Telekom wird – im vertraglich vereinbarten Umfang unter                    Datenschutzfolgenabschätzung beabsichtigt, werden sich die
Berücksichtigung der Art der Verarbeitung und der ihr zur                  Vertragsparteien bei Bedarf und auf Anfrage des Kunden über
Verfügung stehenden Informationen - den Kunden bei der                     Inhalt und Umfang etwaiger Unterstützungsleistungen der
Einhaltung seiner ihm nach den geltenden rechtlichen                       Telekom abstimmen.
Bestimmungen obliegenden Pflichten unterstützen.                           3.10 [Abschluss der vertraglichen Arbeiten, Rückgabe oder
3.5 [Unterstützung bei Überprüfung und Auskunftsbegehren]                  Löschung] Nicht mehr benötigte personenbezogene Daten, mit
Ist der Kunde gegenüber einer staatlichen Stelle oder einer                Ausnahme der aufgrund gesetzlicher Verpflichtung der Telekom
betroffenen Person (Betroffener) verpflichtet, Auskünfte über die          weiter vorzuhaltenden personenbezogenen Daten, werden,
Verarbeitung von personenbezogenen Daten zu geben, so wird                 soweit nicht in den AGB und den mitgeltenden Dokumenten
die Telekom den Kunden darin unterstützen, diese Auskünfte zu              bereits geregelt und soweit nicht anders vereinbart, an den
erteilen, sofern diese Auskünfte die vertragliche                          Kunden zurückgegeben oder auf Kosten des Kunden vernichtet
Datenverarbeitung betreffen und soweit der Kunde dem                       bzw. gelöscht. Gleiches gilt für Test- und Ausschussmaterial.
Auskunftsbegehren nicht selbst oder bereits durch                          Soweit nicht bereits durch entsprechende Auswahl bestimmter
entsprechende Auswahl bestimmter Produktparameter                          Produktparameter durch den Kunden möglich, kann der Kunde
nachkommen kann.                                                           während des Bestehens des Vertragsverhältnisses oder mit
Abhängig von der Art der Verarbeitung wird die Telekom den                 Vertragsende schriftlich die personenbezogenen Daten, die nicht
Kunden bei dessen Pflicht zur Beantwortung von Anträgen auf                gemäß Satz 1 vernichtet bzw. gelöscht sind, auf seine Kosten und
Wahrnehmung der Betroffenenrechte nach Möglichkeit mit                     in einem vorher abgestimmten Format heraus verlangen und der
geeigneten technischen und organisatorischen Maßnahmen                     Telekom einen Zeitpunkt (längstens bis Vertragsende) für die
unterstützen. Soweit sich ein Betroffener zwecks                           Herausgabe nennen. Das Herausgabeverlangen muss der
Geltendmachung eines Betroffenenrechts unmittelbar an die                  Telekom einen Monat vor dem vom Kunden benannten Zeitpunkt
Telekom wendet, leitet die Telekom die Anfragen des Betroffenen            bzw. ein Monat vor Vertragsende zugegangen sein.
zeitnah an den Kunden weiter.
Die Telekom wird den Kunden – soweit rechtlich zulässig - über             4.     Technische und organisatorische Sicherheits-
an sie als Auftragsverarbeiter gerichtete Mitteilungen der
                                                                                  maßnahmen
Aufsichtsbehörden (z. B. Anfragen, Benachrichtigung über
                                                                           4.1 [Technisch organisatorische Maßnahmen] Der Kunde und
Maßnahmen oder Auflagen) in Verbindung mit der Verarbeitung
                                                                           die Telekom werden geeignete technische und organisatorische
von personenbezogenen Daten nach diesen ErgB-AV
                                                                           Maßnahmen treffen, um ein, dem Risiko angemessenes
informieren. Soweit rechtlich zulässig wird die Telekom
                                                                           Schutzniveau zu gewährleisten.
Auskünfte an Dritte, auch an Aufsichtsbehörden, nur nach
                                                                           Die derzeit als geeignet angesehenen Maßnahmen der Telekom
schriftlicher Zustimmung durch und in Abstimmung mit dem
                                                                           sind in der Anlage beschrieben. Der Kunde hat die technischen
Kunden erteilen.
                                                                           und organisatorischen Maßnahmen vor dem Hintergrund seiner
3.6 [Meldung von Zwischenfällen] Die Telekom informiert den
                                                                           konkreten Datenverarbeitung in Hinblick auf ein angemessenes
Kunden ohne schuldhaftes Zögern über Fälle von
                                                                           Schutzniveau bewertet und als angemessen akzeptiert. Etwaige
schwerwiegenden Betriebsstörungen, bei Verdacht auf
                                                                           Weiterentwicklungen erfolgen nach Maßgabe von Ziffer 4. 2.
Datenschutzverletzungen und/oder anderen Unregelmäßig-
                                                                           4.2 [Weiterentwicklung]            Die       technischen      und
keiten bei der Verarbeitung der personenbezogenen Daten.
                                                                           organisatorischen Maßnahmen können im Laufe des
3.7 [Nachweis und Dokumentation] Die Vertragsparteien
                                                                           Vertragsverhältnisses der technischen und organisatorischen
unterstützen sich gegenseitig beim Nachweis und der
                                                                           Weiterentwicklung angepasst werden. Dabei darf das
Dokumentation der ihnen obliegenden Rechenschaftspflicht im
                                                                           Schutzniveau das vereinbarte Schutzniveau nicht unterschreiten.
Hinblick       auf     die     Grundsätze       ordnungsgemäßer
                                                                           Die Sicherheit der Verarbeitung und die Angemessenheit des
Datenverarbeitung.
                                                                           Schutzniveaus wird der Kunde regelmäßig prüfen und der
3.8 [Verzeichnis von im Auftrag durchgeführten Tätigkeiten der
                                                                           Telekom unverzüglich mitteilen, sollten die technischen und
Verarbeitung] Die Telekom führt nach Maßgabe der
                                                                           organisatorischen Maßnahmen seinen Anforderungen nicht
einschlägigen geltenden rechtlichen Bestimmungen, denen sie
                                                                           mehr genügen. Der Kunde wird der Telekom hierzu alle
unterliegt, ein Verzeichnis zu allen Kategorien von im Auftrag des
                                                                           erforderlichen Informationen zur Verfügung stellen. Die Telekom
Kunden durchgeführten Tätigkeiten der Verarbeitung
                                                                           ihrerseits kontrolliert regelmäßig die internen Prozesse sowie die
personenbezogener Daten. Die Telekom unterstützt den Kunden
                                                                           technischen und organisatorischen Maßnahmen, um zu
auf Anfrage und stellt dem Kunden die für die Führung seines
                                                                           gewährleisten,       dass     die    Verarbeitung     in    ihrem
Verzeichnisses von Verarbeitungstätigkeiten notwendigen
                                                                           Verantwortungsbereich im Einklang mit den Anforderungen der
Angaben zur Verfügung, soweit diese Angaben im vertraglich
                                                                           EU-DSGVO erfolgt und der Schutz der Rechte der betroffenen
umschriebenen Verantwortungs- und Leistungsbereich der
                                                                           Person gewährleistet wird. Zusätzliche technische und
Telekom als Auftragsverarbeiter liegen und der Kunde keinen
                                                                           organisatorische Maßnahmen, die über die vertraglich
anderen Zugang zu diesen Informationen hat.
                                                                           vereinbarten Maßnahmen hinausgehen, sind - soweit nicht
3.9 [Datenschutz-Folgenabschätzung] Falls der Kunde eine
                                                                           ausdrücklich anders vereinbart - bei Mehraufwand für die
Datenschutzfolgenabschätzung durchführt und/oder eine
                                                                           Telekom gesondert zu vergüten. Die Vertragsparteien werden

Telekom Deutschland GmbH                                      Stand: 15.11.2020                                                Seite 3 von 7
sich in diesem Fall über eine angemessene Vergütung gesondert              Grund verweigern. Sofern der Kunde von seinem
verständigen. Bei Maßnahmen, deren Umsetzung für die                       Einspruchsrecht Gebrauch macht und die Telekom den
Telekom nicht oder nur mit unverhältnismäßig hohem                         Unterauftragsverarbeiter und/oder Sub-Unterauftragsverarbeiter
Mehraufwand möglich ist, kann die Telekom den Vertrag                      trotzdem einsetzt, kann der Kunde den Vertrag fristlos kündigen.
kündigen.
4.3 [Überprüfung und Nachweis] Für die Überprüfungs- und                   6.5 [Auswahl] Die Telekom wird Unterauftragsverarbeiter
Nachweismöglichkeiten gelten Ziffer 2.4 und 2.5.                           auswählen, die hinreichende Garantien dafür bieten, dass die
                                                                           vereinbarten geeigneten technischen und organisatorischen
5.    Vertraulichkeit                                                      Maßnahmen so durchgeführt werden, dass die Verarbeitung
5.1 [Vertraulichkeit] Die Telekom wird im Zusammenhang mit                 entsprechend den Anforderungen der einschlägigen geltenden
der hier vereinbarten Verarbeitung personenbezogener Daten die             rechtlichen Bestimmungen erfolgt. Die Telekom wird mit
Vertraulichkeit wahren. Sie wird die zur Verarbeitung der                  Unterauftragsverarbeitern vertragliche Vereinbarungen treffen,
personenbezogenen Daten befugten Personen zur                              die den vertraglichen Regelungen dieser ErgB-AV inhaltlich
Vertraulichkeit verpflichten, soweit diese nicht bereits einer             entsprechen. Die Telekom wird mit dem Unterauftrags-verarbeiter
angemessenen          gesetzlichen      Verschwiegenheitspflicht           die technischen und organisatorischen Maßnahmen festlegen
unterliegen.                                                               und sich die Einhaltung der vereinbarten technischen und
Vereinbarungen in den AGB und den mitgeltenden Dokumenten                  organisatorischen Maßnahmen von diesem regelmäßig
zur Wahrung der Vertraulichkeit und zum Schutz von nicht                   bestätigen lassen.
personenbezogenen Daten bleiben unberührt. Soweit in den                   6.6 [Sub-Unterauftragsverarbeiter] Die Beauftragung von Sub-
AGB und den mitgeltenden Dokumenten hierzu keine                           Unterauftragsverarbeitern ist nach Maßgabe der Ziffer 6.1 bis
Vereinbarung getroffen wurden, verpflichten sich beide Parteien,           Ziffer 6.5 entsprechend zulässig.
alle nicht allgemein offenkundigen Informationen aus dem
Bereich der anderen Partei, die ihnen durch die                            7.     Vertragsdauer; Kündigung
Geschäftsbeziehung bekannt werden, geheim zu halten und                    Diese Vereinbarung gilt für die Dauer der tatsächlichen
nicht für eigene Zwecke außerhalb dieses Vertrages oder Zwecke             Leistungserbringung durch die Telekom. Dies gilt unabhängig
Dritter zu verwenden.                                                      von der Laufzeit etwaiger anderer Verträge (insbesondere der
5.2 [Pflichten beteiligter Personen] Die Telekom wird                      AGB und den mitgeltenden Dokumenten), die die Parteien
Personen, die Zugang zu personenbezogenen Daten haben, mit                 ebenfalls bzgl. der Erbringung der vereinbarten Leistungen
den für sie maßgeblichen Datenschutzvorgaben und Weisungen                 abgeschlossen haben.
dieser Vereinbarung im Voraus vertraut machen.
                                                                           8.     Haftung und Freistellung
6.    Unterauftragsverarbeiter                                             8.1 [Verantwortungsbereich des Kunden] Der Kunde
6.1 [Befugnis] Die Telekom darf zur Erfüllung der in diesem                gewährleistet in seinem Verantwortungsbereich die Umsetzung
Vertrag beschriebenen Aufgaben weitere Auftragsverarbeiter                 der sich aus den einschlägigen geltenden rechtlichen
(Unterauftragsverarbeiter und Sub-Unterauftragsverarbeiter)                Bestimmungen ergebenden Pflichten bei der Verarbeitung
einsetzen.                                                                 personenbezogener Daten.
Nicht als Unterauftragsverhältnisse im Sinne dieser Regelung               8.2 [Haftung] Die Haftungsregelung aus den AGB und den
sind solche Aufträge zu verstehen, die die Telekom bei Dritten als         mitgeltenden Dokumenten gilt für diese ErgB-AV, soweit nicht
Nebenleistung zur Unterstützung bei der Auftragsdurchführung               eine Haftungsbeschränkung nach Maßgabe der jeweils
erteilt und die keine Auftragsverarbeitungsleistung                        einschlägigen geltenden rechtlichen Bestimmungen zugunsten
personenbezogener Daten für den Kunden beinhalten.                         der Telekom greift.
6.2 [Gesonderte Genehmigung] Für die in der Anlage
aufgeführten      Unterauftragsverarbeiter       sowie       Sub-
                                                                           9.     Sonstiges
Unterauftragsverarbeiter     und      die     dort    genannten
                                                                           9.1 [Gültigkeit des Vertrags] Von der Ungültigkeit einer
Aufgabenbereiche gilt die Genehmigung des Kunden als erteilt.
                                                                           Bestimmung dieser ErgB-AV bleibt die Gültigkeit der übrigen
6.3 [Allgemeine schriftliche Genehmigung] Der Kunde erteilt
                                                                           Bestimmungen unberührt. Sollte sich eine Bestimmung als
hiermit der Telekom die allgemeine Genehmigung für den
                                                                           unwirksam erweisen, werden die Parteien diese durch eine neue
künftigen Einsatz weiterer Auftragsverarbeiter (Unterauftrags-
                                                                           ersetzen, die dem von den Parteien Gewollten am nächsten
und Sub-Unterauftragsverarbeiter).
                                                                           kommt.
6.4 [Information bei Änderungen] Die Telekom informiert den
                                                                           9.2 [Änderungen des Vertrags] Sämtliche Änderungen dieser
Kunden über jede beabsichtigte Änderung in Bezug auf die
                                                                           ErgB-AV sowie Nebenabreden bedürfen der Textform
Hinzuziehung weiterer oder die Ersetzung bestehender
                                                                           (einschließlich der elektronischen Form). Dies gilt auch für das
Unterauftragsverarbeiter und/oder Sub-Unterauftragsverarbeiter,
                                                                           Abbedingen dieser Schriftformklausel selbst.
wodurch der Kunde die Möglichkeit erhält, gegen derartige
                                                                           9.3 [Geschäftsbedingungen] Es besteht zwischen den
Änderungen binnen 14 Tagen nach Zugang der Information beim
                                                                           Parteien Einigkeit darüber, dass die „Allgemeinen
Kunden Einspruch zu erheben. Der Kunde wird die
Genehmigung derartiger Änderungen nicht ohne wichtigen

Telekom Deutschland GmbH                                      Stand: 15.11.2020                                               Seite 4 von 7
Geschäftsbedingungen“ des Kunden auf diese ErgB-AV keine              9.6 [Vorrangregelung] Bei Widersprüchen zwischen den
Anwendung finden.                                                     Bestimmungen dieser ErgB-AV und Bestimmungen sonstiger
9.4 [Gerichtsstand] Der alleinige Gerichtsstand für alle              Vereinbarungen, insbesondere der AGB und den mitgeltenden
Streitigkeiten aus und im Zusammenhang mit diesen ErgB-AV ist         Dokumenten, sind die Bestimmungen dieser ErgB-AV
Bonn. Dieser gilt vorbehaltlich eines etwaigen ausschließlich         maßgebend. Im Übrigen bleiben die Bestimmungen der AGB und
gesetzlichen Gerichtsstandes.                                         den mitgeltenden Dokumenten unberührt und gelten für diese
9.5 [Rechtsgrundlage]        Dieser ErgB-AV liegen die                ErgB-AV entsprechend.
Bestimmungen der EU-Datenschutzgrundverordnung (EU
DSGVO)          zugrunde.     Gegebenenfalls       ergänzende
landesspezifische Regelungen sind in der Anlage aufgeführt.

Telekom Deutschland GmbH                                 Stand: 15.11.2020                                          Seite 5 von 7
Anlage zu Ergänzende Bedingungen Auftragsverarbeitung personenbezogener
Daten für hosted MDM Basic
1.   Einzelheiten der Datenverarbeitung                                 3.     Leistungen; Vertragszweck:

     a.       Angaben zu „Kategorien von Verarbeitungen“:                      Siehe Leistungsbeschreibung hosted MDM Basic, Kapitel
                                                                               2.
          Mobilfunk-Zusatzleistung
                                                                        4.     Verarbeitungsort:
     b.       Kategorien betroffener Personen:                                 Deutschland, USA.

          Mitarbeiter (auch Aushilfen, Freelancer, etc.)                       Und in IT Supportfällen:
                                                                               Australien, Belgien, Deutschland, Frankreich, Hong Kong,
          Beschäftigte                                                         Indien, Italien, Japan, Kanada, Niederlande, Österreich,
                                                                               Polen, Schweden, Schweiz, Singapur, Spanien, Ukraine,
     c. Betroffene personenbezogene Daten:                                     Ungarn, Vereinigte Arabische Emirate, USA, Vereinigtes
                                                                               Königreich
          Bestandsdaten (Daten eines Teilnehmers, die für die
          Begründung, inhaltliche Ausgestaltung, Änderung               5.     Technische und organisatorische Sicherheitsmaßnahmen
          oder Beendigung eines Vertragsverhältnisses über
          Telekommunikationsdienste erhoben werden, z.B.                       Für die beauftragte Erhebung und / oder Verarbeitung von
          Rechnungsanschrift, Vertragsnummer.)                                 personenbezogenen Daten werden folgende Maßnahmen
                                                                               vereinbart:
          Verkehrsdaten (Daten die bei der Erbringung eines
          Telekommunikationsdienstes erhoben, verarbeitet               a)     Vertraulichkeit (Art. 32 Abs. 1 lit. b DS-GVO)
          oder genutzt werden, z.B. der in Anspruch                            ▪ Zutrittskontrolle
          genommene Telekommunikationsdienst, die                                  Kein           unbefugter             Zutritt       zu
          Nummer oder die Kennung der beteiligten                                  Datenverarbeitungsanlagen, z.B.: Magnet- oder
          Anschlüsse (Anrufer und Angerufener),                                    Chipkarten, Schlüssel, elektrische Türöffner,
          Kartennummer (bei Verwendung von Kundenkarten),                          Werkschutz        bzw.     Pförtner,     Alarmanlagen,
          Standortdaten bei Mobiltelefonen, Beginn und das                         Videoanlagen;
          Ende der jeweiligen Verbindung (Datum und Uhrzeit),                  ▪ Zugangskontrolle
          Übermittelte Datenmenge)                                                 Keine unbefugte Systembenutzung, z.B.: (sichere)
          Vertragsstammdaten (Vertragsbeziehung, Produkt-                          Kennwörter, automatische Sperrmechanismen, Zwei-
          bzw. Vertragsinteresse)                                                  Faktor-Authentifizierung,      Verschlüsselung     von
                                                                                   Datenträgern;
          Personenbeziehbare oder personenbezogene                             ▪ Zugriffskontrolle
          Protokolldaten (Benutzernamen, IP-Adresse)                               Kein unbefugtes Lesen, Kopieren, Verändern oder
                                                                                   Entfernen     innerhalb       des     Systems,    z.B.:
     d. Besondere Kategorien von personenbezogenen                                 Berechtigungskonzepte          und     bedarfsgerechte
     Daten: (z.B. Art. 9 DSGVO)                                                    Zugriffsrechte, Protokollierung von Zugriffen;
                                                                               ▪ Trennungskontrolle
     Keine.                                                                        Getrennte Verarbeitung von Daten, die zu
                                                                                   unterschiedlichen Zwecken erhoben wurden, z.B.
2.   Zugriff auf personenbezogene Daten                                            Mandantenfähigkeit, Sandboxing;
                                                                               ▪ Pseudonymisierung (Art. 32 Abs. 1 lit. a DS-GVO;
     Der Kunde stellt der Telekom die personenbezogenen                            Art.        25         Abs.          1        DS-GVO)
     Daten bereit, ermöglicht ihm Zugriff auf die                                  Die Verarbeitung personenbezogener Daten in einer
     personenbezogenen Daten oder erlaubt ihm, die                                 Weise, dass die Daten ohne Hinzuziehung
     personenbezogenen Daten zu erheben und zwar wie                               zusätzlicher Informationen nicht mehr einer
     nachfolgend beschrieben:                                                      spezifischen betroffenen Person zugeordnet werden
                                                                                   können, sofern diese zusätzlichen Informationen
     Siehe Leistungsbeschreibung hosted MDM Basic, Kapitel                         gesondert aufbewahrt werden und entsprechende
     2.                                                                            technischen und organisatorischen Maßnahmen
                                                                                   unterliegen;

Telekom Deutschland GmbH                                   Stand: 15.11.2020                                                Seite 6 von 7
b)       Integrität (Art. 32 Abs. 1 lit. b DS-GVO)                        7.     Genehmigte Unterauftragsverarbeiter
     ▪   Weitergabekontrolle                                                     Angaben zu Unterauftragsverarbeitern / Leistungen /
         Kein unbefugtes Lesen, Kopieren, Verändern oder                         Verarbeitungsorte
         Entfernen bei elektronischer Übertragung oder
         Transport, z. B.: Verschlüsselung, Virtual Private                      Gesonderte Genehmigung:
         Networks (VPN), elektronische Signatur;                                 Telekom         beabsichtigt,         die      folgenden
     ▪   Eingabekontrolle                                                        Unterauftragsverarbeiter für die folgenden Leistungen an
         Feststellung, ob und von wem personenbezogene                           den folgenden Verarbeitungsorten einzusetzen:
         Daten in Datenverarbeitungssysteme eingegeben,
         verändert oder entfernt worden sind, z.B.:                              EBF-EDV Beratung Föllmer GmbH
         Protokollierung, Dokumentenmanagement;                                  Gustav-Heinemann-Ufer 120-122
                                                                                 50968 Köln
                                                                                 Leistungen:
c)   Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b DS-
                                                                                 ▪ Hosting der Plattformen (Server)auf denen die Daten
     GVO)
                                                                                      gespeichert und verarbeitet werden
     ▪ Verfügbarkeitskontrolle
                                                                                 ▪ Betrieb und Wartung der Billing-Modul Software)
         Schutz gegen zufällige oder mutwillige Zerstörung
                                                                                 ▪ Tägliches Backup der Daten
         bzw. Verlust, z.B.: Backup-Strategie (online/offline; on-
                                                                                 ▪ Weiterentwicklung der Software für das Billing-Modul
         site/off-site), unterbrechungsfreie Stromversorgung
                                                                                 ▪ Monatliche Ermittlung der rechnungsrelevanten
         (USV), Virenschutz, Firewall, Meldewege und
                                                                                      Daten aus dem MDM System
         Notfallpläne;
                                                                                 ▪ Monatliche Anlieferung von Billing-Requests an das
     ▪ Rasche Wiederherstellbarkeit (Art. 32 Abs. 1 lit. c
                                                                                      XTC über die Standardschnittstelle von XTC
         DS-GVO)
                                                                                 ▪ Last Level Support für den Kunden-Administrator
                                                                                 Verarbeitungsort: Deutschland
d)   Verfahren zur regelmäßigen Überprüfung, Bewertung
     und Evaluierung (Art. 32 Abs. 1 lit. d DS-GVO; Art. 25
                                                                                 Die Telekom beabsichtigt weitere Unterauftragnehmer zu
     Abs. 1 DS-GVO)
                                                                                 beauftragen. Welche dies konkret sind, ist abrufbar bzw.
     ▪ Datenschutz-Management;                                                   über GDPR@telekom.de zu erfragen
     ▪ Incident-Response-Management;
     ▪ Datenschutzfreundliche Voreinstellungen (Art. 25                   8.     Genehmigte Sub-Unterauftragsverarbeiter
         Abs. 2 DS-GVO);
     ▪ Auftragskontrolle                                                         Angaben zu Sub-Unterauftragsverarbeiter / Leistungen /
         Keine Auftragsverarbeitung im Sinne von Art. 28 DS-                     Verarbeitungsorte
         GVO ohne entsprechende Weisung des
                                                                                 Gesonderte Genehmigung:
         Auftraggebers, z. B.: Eindeutige Vertragsgestaltung,
         formalisiertes Auftragsmanagement, strenge Auswahl                      Die Telekom beabsichtigt Sub-Unterauftragnehmer zu
         des     Dienstleisters,   Vorabüberzeugungspflicht,                     beauftragen. Welche dies konkret sind, ist abrufbar bzw.
         Nachkontrollen.                                                         über GDPR@telekom.de zu erfragen.

6.   Nachweis durch die Telekom                                           9.     Anforderungen an die Auftragsverarbeitung in Drittländer

     Der Telekom steht es frei, die hinreichende Umsetzung der                   Die Telekom wird das angemessene Datenschutzniveau
     Pflichten aus diesen ErgB-AV, insbesondere der technisch-                   für den Fall einer Datenverarbeitung in sogenannten
     organisatorischen Maßnahmen (Ziffer 5) und Maßnahmen,                       Drittländern (Ziffer 3.3) auf Basis folgender Grundlage(n)
     die nicht nur den konkreten Auftrag betreffen, durch einen                  gewährleisten:
     der folgenden Nachweise zu belegen:
                                                                                     Die Übertragung personenbezogener Daten erfolgt
         die Einhaltung genehmigter Verhaltensregeln;                                gemäß der E.U. Standard Contractual Clauses
         die Zertifizierung nach          einem    genehmigten                       (2010/87/EU).
         Zertifizierungsverfahren;
         aktuelle Testate, Berichte oder Berichtsauszüge
         unabhängiger Instanzen (z. B. Wirtschaftsprüfer,
         Revision);
         eine geeignete Zertifizierung durch IT-Sicherheits-
         oder Datenschutzaudit;
         Eigenerklärung des Auftragsverarbeiters.

Telekom Deutschland GmbH                                     Stand: 15.11.2020                                                 Seite 7 von 7
Sie können auch lesen