Auftragsverarbeitungsvertrag

Zuletzt aktualisiert: 21. September 2026

Dieser Auftragsverarbeitungsvertrag („AVV") ist Bestandteil der Nutzungsbedingungen zwischen VARANTECH ENERJİ SAN. TİC. LTD. ŞTİ. („Quote3D", „wir", „Auftragsverarbeiter") und dem Kunden („Kunde", „Sie", „Verantwortlicher"). Er gilt immer dann, wenn wir personenbezogene Daten in Ihrem Auftrag verarbeiten. Er wird in elektronischer Form geschlossen, was die Formanforderung des Art. 28 Abs. 9 DSGVO erfüllt.

Widerspricht eine Bestimmung dieses AVV den Nutzungsbedingungen, geht dieser AVV für die Verarbeitung personenbezogener Daten vor. Nichts in diesem AVV schmälert Rechte, die betroffenen Personen nach zwingendem Recht zustehen.

1. Welche Daten dies umfasst und in welcher Rolle

Wir handeln in zwei unterschiedlichen Rollen, und es kommt darauf an, welche gilt, denn die Pflichten unterscheiden sich.

Als Verantwortlicher entscheiden wir über Zwecke und Mittel: Ihre eigenen Kontodaten, Ihr Rechnungsprofil, Ihre Support-Korrespondenz sowie unsere Sicherheits- und Missbrauchsprotokolle. Für diese Verarbeitung gilt unsere Datenschutzerklärung, nicht dieser AVV.

Als Auftragsverarbeiter entscheiden Sie über Zwecke und Mittel, und wir handeln auf Ihre Weisung. Dies ist die von diesem AVV erfasste Verarbeitung:

Soweit Sie das Widget auf Ihrer Website einbetten, sind Sie der Verantwortliche für die Daten Ihrer Endnutzer und wir sind Ihr Auftragsverarbeiter. Sie bleiben verantwortlich für die Rechtmäßigkeit der Erhebung, für die Information Ihrer Endnutzer und für die Einholung einer etwa erforderlichen Einwilligung.

  • Personenbezogene Daten, die in 3D-Modelldateien enthalten oder ihnen beigefügt sind, die Ihre eigenen Endnutzer über ein auf Ihrer Website eingebettetes Quote3D-Widget hochladen.
  • Personenbezogene Daten, die Sie oder Ihre Endnutzer mit einer Angebotsanfrage über die API oder das Widget übermitteln, etwa ein Name, eine E-Mail-Adresse, eine Referenznummer oder ein Lieferziel.
  • Personenbezogene Daten in der Modelldatei selbst, einschließlich Metadaten, die von der erzeugenden CAD- oder Scan-Software geschrieben wurden.

2. Gegenstand, Dauer, Art und Zweck

Vom Einleitungssatz des Art. 28 Abs. 3 DSGVO gefordert.

Wir verwenden die unter diesem AVV verarbeiteten personenbezogenen Daten zu keinem anderen Zweck. Insbesondere verwenden wir sie nicht zum Training von Modellen des maschinellen Lernens, nicht für Werbung und nicht für kontextübergreifende verhaltensbasierte Werbung.

  • Gegenstand: Bereitstellung des Quote3D-Dienstes für Preisberechnung, Analyse und Angebotserstellung.
  • Dauer: solange Ihr Abonnement aktiv ist, zuzüglich des in Abschnitt 10 beschriebenen Löschzeitraums.
  • Art: Erhebung, Speicherung, strukturierte Analyse, Berechnung und Abruf mit automatisierten Mitteln.
  • Zweck, konkret statt allgemein benannt: Dateiannahme und Formatprüfung; Geometrieanalyse; Slicing-Simulation; Berechnung von Stützstrukturen, Ausrichtung und Packung; Preisberechnung; Auslieferung und Abruf des Angebots; Durchsetzung von Kontingenten; Missbrauchs- und Betrugsprävention; sowie von Ihnen angeforderter technischer Support.

3. Arten personenbezogener Daten und Kategorien betroffener Personen

Arten personenbezogener Daten: Identifikations- und Kontaktdaten; Bestell- und Angebotsreferenzdaten; technische Daten wie IP-Adresse, User-Agent und Sitzungskennungen; Dateiinhalte und Dateimetadaten; sowie alle weiteren Daten, die Sie über die API zu senden wählen.

Kategorien betroffener Personen: Ihre Endkunden, Ihre Beschäftigten und Auftragnehmer, die den Dienst in Ihrem Auftrag nutzen, sowie jede Person, deren personenbezogene Daten in einer an uns übermittelten Datei enthalten sind.

Der Dienst ist nicht darauf ausgelegt, besondere Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO entgegenzunehmen. Umfasst Ihr Anwendungsfall anatomische, dentale, prothetische oder sonstige gesundheitsbezogene Geometrie, teilen Sie uns dies vor der Übermittlung mit, damit wir prüfen können, ob und zu welchen zusätzlichen Bedingungen wir sie rechtmäßig verarbeiten können. Übermitteln Sie keine besonderen Datenkategorien ohne eine schriftliche Vereinbarung, die dies abdeckt.

4. Verarbeitung nur auf dokumentierte Weisung

Wir verarbeiten personenbezogene Daten nur auf Ihre dokumentierte Weisung, auch in Bezug auf Übermittlungen in ein Drittland, es sei denn, wir sind nach einem Recht, dem wir unterliegen, zur Verarbeitung verpflichtet. Gilt ein solches Recht, informieren wir Sie vor der Verarbeitung über diese rechtliche Anforderung, sofern das Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.

Ihre Weisungen sind: dieser AVV, die Nutzungsbedingungen, die von Ihnen in Ihrem Konto vorgenommene Konfiguration und die Parameter, die Sie mit jeder API-Anfrage senden. Jede andere Weisung bedarf einer schriftlichen Vereinbarung, und wir können für Weisungen, die Arbeiten außerhalb des konfigurierten Dienstes erfordern, eine Vergütung verlangen.

Verstößt eine Weisung nach unserer Auffassung gegen die DSGVO oder anderes anwendbares Datenschutzrecht, informieren wir Sie unverzüglich. Wir unterhalten einen internen Eskalationsweg, damit dies eine tatsächliche Prüfung ist und keine Formalie.

Wir bestimmen nicht die Zwecke und Mittel der von diesem AVV erfassten Verarbeitung. Täten wir es je, würden wir für diese Verarbeitung nach Art. 28 Abs. 10 DSGVO zum Verantwortlichen, und wir würden es Ihnen mitteilen, statt die Rolle stillschweigend wechseln zu lassen.

5. Vertraulichkeit

Jede Person, die wir zur Verarbeitung personenbezogener Daten unter diesem AVV befugen, unterliegt einer Vertraulichkeitspflicht, sei es vertraglich oder aufgrund einer gleichwertigen gesetzlichen Verpflichtung. Diese Pflicht besteht über das Ende ihrer Tätigkeit hinaus fort. Zugriff wird nach dem Grundsatz der Erforderlichkeit gewährt und entzogen, sobald die Erforderlichkeit entfällt.

6. Sicherheitsmaßnahmen

Wir setzen die in Anlage 1 (Abschnitt 16) beschriebenen technischen und organisatorischen Maßnahmen um; sie sind darauf ausgelegt, Art. 32 DSGVO zu genügen und das Datenschutzniveau zu bieten, das der California Consumer Privacy Act von einem Unternehmen verlangt.

Wir benennen unsere Maßnahmen präzise statt pauschal, denn eine überzogene Sicherheitsaussage ist selbst ein rechtliches Risiko. Insbesondere: Unsere Verschlüsselung von Dateien im Ruhezustand schützt das Speichermedium. Sie macht Ihre Daten für uns nicht unlesbar. Der Dienst muss ein Modell entschlüsseln, um es zu analysieren; wir können also auf Dateiinhalte zugreifen, und Sie sollten gegenüber Ihren Endnutzern nichts anderes behaupten.

7. Unterauftragsverarbeiter

Sie erteilen uns die allgemeine schriftliche Genehmigung, Unterauftragsverarbeiter einzusetzen. Die aktuelle Liste ist unter /legal/subprocessors veröffentlicht und Bestandteil dieses AVV.

Bevor wir einen Unterauftragsverarbeiter hinzufügen oder ersetzen, aktualisieren wir diese Liste und benachrichtigen Sie mindestens 30 Tage im Voraus über die in Ihrem Konto hinterlegte E-Mail-Adresse. Sie können innerhalb dieser Frist aus berechtigten Datenschutzgründen widersprechen. Können wir Ihren Widerspruch nicht ausräumen, können Sie den betroffenen Teil des Dienstes ohne Nachteil kündigen und erhalten eine anteilige Rückerstattung im Voraus gezahlter Entgelte für den ungenutzten Zeitraum.

Wir erlegen jedem Unterauftragsverarbeiter vertraglich dieselben Datenschutzpflichten auf, einschließlich der kalifornischen Bestimmungen in Abschnitt 13, soweit sie gelten. Erfüllt ein Unterauftragsverarbeiter diese Pflichten nicht, haften wir Ihnen gegenüber weiterhin in vollem Umfang für dessen Leistung.

8. Unterstützung bei Betroffenenanfragen

Unter Berücksichtigung der Art der Verarbeitung unterstützen wir Sie, soweit möglich, mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung Ihrer Pflicht, Anträgen auf Wahrnehmung der Betroffenenrechte nach Kapitel III DSGVO sowie Verbraucheranträgen auf Auskunft, Löschung und Berichtigung nach dem California Consumer Privacy Act nachzukommen.

Wendet sich eine betroffene Person wegen Daten, die wir in Ihrem Auftrag verarbeiten, unmittelbar an uns, antworten wir nicht in der Sache. Wir verweisen sie an Sie und benachrichtigen Sie unverzüglich.

Wir bestätigen ein Unterstützungsersuchen innerhalb von 5 Werktagen und leisten die Unterstützung innerhalb von 15 Werktagen oder früher, wenn Ihre eigene gesetzliche Frist dies erfordert. Ersuchen sind an [email protected] zu richten.

9. Verletzungen des Schutzes personenbezogener Daten, Folgenabschätzungen und vorherige Konsultation

Wir unterstützen Sie bei der Einhaltung der Art. 32 bis 36 DSGVO unter Berücksichtigung der Art der Verarbeitung und der uns zur Verfügung stehenden Informationen. Dies umfasst die Unterstützung bei Datenschutz-Folgenabschätzungen und bei der vorherigen Konsultation einer Aufsichtsbehörde.

Werden wir einer Verletzung des Schutzes personenbezogener Daten gewahr, die von uns in Ihrem Auftrag verarbeitete Daten betrifft, benachrichtigen wir Sie unverzüglich und in jedem Fall innerhalb von 24 Stunden nach Kenntniserlangung. Gilt ein Meldegesetz eines US-Bundesstaates, benachrichtigen wir Sie unmittelbar nach der Entdeckung, wie es diese Gesetze von einem Auftragsverarbeiter verlangen.

Unsere Benachrichtigung enthält, soweit zu diesem Zeitpunkt bekannt und mit fortschreitender Kenntnis ergänzt:

Wir benachrichtigen weder betroffene Personen noch eine Aufsichtsbehörde über eine Verletzung, die Ihre Daten betrifft, in Ihrem Auftrag, es sei denn, Sie weisen uns dazu an oder ein Recht, dem wir unterliegen, verlangt es. Sie bleiben verantwortlich für Ihre eigenen Meldeentscheidungen und -fristen.

Da wir keine Niederlassung in der Europäischen Union haben, steht uns der One-Stop-Shop-Mechanismus nicht zur Verfügung. Betrifft eine Verletzung betroffene Personen in mehreren Mitgliedstaaten, kann eine Meldung in jedem betroffenen Mitgliedstaat erforderlich sein, und wir unterstützen Sie entsprechend.

  • die Art der Verletzung, einschließlich der Kategorien und der ungefähren Zahl der betroffenen Personen und Datensätze;
  • die wahrscheinlichen Folgen;
  • die ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung und zur Abmilderung ihrer Auswirkungen;
  • eine Anlaufstelle für weitere Informationen.

10. Löschung oder Rückgabe am Ende des Dienstes

Am Ende der Erbringung des Dienstes wählen Sie, ob wir die personenbezogenen Daten löschen oder zurückgeben. Die Wahl liegt bei Ihnen, nicht bei uns.

Teilen Sie uns Ihre Wahl innerhalb von 30 Tagen nach Beendigung mit. Wählen Sie die Rückgabe, stellen wir die Daten in einem strukturierten, gängigen und maschinenlesbaren Format bereit. Wählen Sie die Löschung oder teilen Sie uns innerhalb dieser 30 Tage nichts mit, löschen wir.

Die Löschung umfasst Livedatensätze, Dateispeicher und abgeleitete Caches. Verschlüsselte Sicherungen sind nicht selektiv änderbar; Sicherungskopien werden im normalen Rotationszyklus überschrieben und spätestens 35 Tage nach dem Löschverlangen gelöscht. Bis dahin bleiben sie verschlüsselt und werden zu keinem anderen Zweck als der Notfallwiederherstellung verwendet.

Über diesen Zeitpunkt hinaus bewahren wir Daten nur auf, soweit ein Recht, dem wir unterliegen, die Speicherung verlangt, und nur so lange, wie dieses Recht es verlangt. Auf Anfrage teilen wir Ihnen mit, welche Aufbewahrung gilt.

Abgeleitete Ergebnisse der Geometrieanalyse werden in einem gemeinsamen Cache gespeichert, der über den Inhalts-Hash der Datei adressiert wird, damit eine identische Datei nicht erneut berechnet werden muss. Diese Datensätze enthalten Messwerte, keine Dateiinhalte, und die Verknüpfung zu Ihrem Konto wird entfernt, sobald die Datei gelöscht ist.

11. Informations- und Prüfrechte

Wir stellen Ihnen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung des Art. 28 DSGVO erforderlich sind, und ermöglichen Überprüfungen einschließlich Inspektionen, die von Ihnen oder einem anderen von Ihnen beauftragten Prüfer durchgeführt werden, und tragen zu diesen bei.

In der Praxis bitten wir Sie, mit unserer schriftlichen Sicherheitsdokumentation und dem ausgefüllten Fragebogen zu beginnen, die wir auf Anfrage bereitstellen und die häufig ausreichen. Reichen sie nicht aus, können Sie eine Prüfung oder Inspektion zu folgenden angemessenen Bedingungen durchführen: 30 Tage schriftliche Vorankündigung; höchstens einmal in zwölf Monaten, außer nach einer Verletzung des Schutzes personenbezogener Daten oder wenn eine Aufsichtsbehörde es verlangt; während der Geschäftszeiten; unter Vertraulichkeit; ohne Zugriff auf Daten anderer Kunden; und auf Ihre Kosten, es sei denn, die Prüfung deckt einen wesentlichen Verstoß unsererseits auf, dann tragen wir sie.

Unabhängig davon und wie der California Consumer Privacy Act es verlangt, können Sie mindestens einmal alle zwölf Monate angemessene und geeignete Schritte unternehmen, um zu überprüfen, dass wir personenbezogene Informationen im Einklang mit Ihren Pflichten verwenden, einschließlich manueller Durchsicht, automatisierter Scans, regelmäßiger Bewertungen und sonstiger technischer und operativer Tests.

Diese Regelungen sind praktische Grenzen dafür, wie eine Prüfung abläuft. Sie nehmen Ihnen nicht das Recht auf eine tatsächliche Inspektion.

12. Internationale Übermittlungen

Quote3D ist in der Türkei niedergelassen. Zum Stichtag dieses AVV und bis die Europäische Kommission einen solchen erlässt, besteht für die Türkei kein Angemessenheitsbeschluss. Sind Sie im Europäischen Wirtschaftsraum oder im Vereinigten Königreich niedergelassen und übermitteln uns personenbezogene Daten, sind Sie der Exporteur und wir der Importeur.

Für diese Übermittlungen schließen wir die mit Durchführungsbeschluss (EU) 2021/914 der Kommission genehmigten Standardvertragsklauseln ab, Modul Zwei (Verantwortlicher an Auftragsverarbeiter) und, soweit Sie selbst als Auftragsverarbeiter für einen Dritten handeln, Modul Drei (Auftragsverarbeiter an Auftragsverarbeiter). Für das Vereinigte Königreich schließen wir das International Data Transfer Addendum zu diesen Klauseln ab. Die Klauseln werden durch Verweis Bestandteil dieses AVV und gehen ihm im Kollisionsfall vor.

Wir führen Unterlagen zur Stützung der nach Klausel 14 Buchst. d dieser Klauseln erforderlichen Übermittlungs-Folgenabschätzung, die den für den Zugriff staatlicher Stellen maßgeblichen Rechtsrahmen in der Türkei abdecken, und stellen sie Ihnen auf Anfrage zur Verfügung.

Übermitteln wir personenbezogene Daten weiter an einen Unterauftragsverarbeiter außerhalb des EWR oder des Vereinigten Königreichs, schaffen wir mit diesem Unterauftragsverarbeiter die geeignete Garantie nach Kapitel V und haften Ihnen gegenüber dafür.

Der Vollständigkeit halber, und weil dies häufig falsch dargestellt wird: Wendet sich eine Person im EWR unmittelbar an uns und übermittelt uns ihre eigenen Daten, ist dies keine eingeschränkte Übermittlung nach Kapitel V, denn eine betroffene Person ist kein Exporteur. Die Klauseln erfassen die Datenflüsse von Ihnen zu uns und von uns weiter.

13. Bestimmungen des California Consumer Privacy Act

Diese Bestimmungen gelten, soweit Sie ein Unternehmen („business") und wir ein Dienstleister („service provider") oder Auftragnehmer („contractor") im Sinne des California Consumer Privacy Act und seiner Durchführungsvorschriften sind. Definierte Begriffe haben die in Cal. Civ. Code § 1798.140 festgelegte Bedeutung.

Wir erlegen dieselben Bestimmungen jedem Unterauftragsverarbeiter vertraglich auf. Benennen Sie uns als Auftragnehmer („contractor") statt als Dienstleister, bestätigen wir, dass wir diese Beschränkungen verstehen und einhalten werden.

  • Wir werden die unter diesem AVV erhobenen personenbezogenen Informationen weder verkaufen noch weitergeben („share").
  • Wir werden diese personenbezogenen Informationen zu keinem anderen Zweck als den in Abschnitt 2 genannten konkreten Geschäftszwecken und Dienstleistungen aufbewahren, verwenden oder offenlegen, soweit der CCPA es nicht anderweitig erlaubt.
  • Wir werden diese personenbezogenen Informationen zu keinem anderen kommerziellen Zweck als diesen genannten Geschäftszwecken aufbewahren, verwenden oder offenlegen.
  • Wir werden diese personenbezogenen Informationen nicht außerhalb der unmittelbaren Geschäftsbeziehung zwischen Ihnen und uns verwenden.
  • Wir werden diese personenbezogenen Informationen nicht mit personenbezogenen Informationen zusammenführen, die wir von oder im Auftrag einer anderen Person erhalten oder aus unseren eigenen Interaktionen mit einem Verbraucher erheben, außer soweit die Durchführungsvorschriften es erlauben.
  • Wir werden mit diesen personenbezogenen Informationen keine kontextübergreifende verhaltensbasierte Werbung betreiben.
  • Wir werden die anwendbaren Pflichten des CCPA einhalten und dasselbe Datenschutzniveau bieten, das der CCPA von einem Unternehmen verlangt, einschließlich angemessener Sicherheitsverfahren und -praktiken, die der Art der personenbezogenen Informationen entsprechen.
  • Wir werden Sie benachrichtigen, sobald wir feststellen, dass wir unsere Pflichten nach dem CCPA nicht mehr erfüllen können.
  • Sie können nach Mitteilung angemessene und geeignete Schritte unternehmen, um eine unbefugte Verwendung personenbezogener Informationen zu unterbinden und zu beheben.
  • Wir werden Sie in die Lage versetzen, Verbraucheranträgen auf Auskunft, Löschung und Berichtigung nachzukommen, wie in Abschnitt 8 dargestellt, und Sie bei Ihren Risikobewertungen, Cybersicherheitsprüfungen und Pflichten zur automatisierten Entscheidungsfindung unterstützen, soweit sie die von uns für Sie durchgeführte Verarbeitung betreffen.

14. Türkei — Gesetz Nr. 6698

Soweit das Gesetz Nr. 6698 über den Schutz personenbezogener Daten gilt, sind Sie der Datenverantwortliche und wir der Datenverarbeiter im Sinne dieses Gesetzes. Art. 12 Abs. 2 macht Verantwortlichen und Verarbeiter gemeinsam für die in diesem Artikel geforderten Sicherheitsmaßnahmen verantwortlich; dieser AVV und Anlage 1 legen dar, wie wir unseren Teil erfüllen.

Soweit wir personenbezogene Daten ins Ausland übermitteln, stützen wir uns auf die nach Art. 9 dieses Gesetzes verfügbaren Mechanismen und nehmen jede von der einschlägigen Verordnung geforderte Anzeige fristgerecht vor.

Nichts in diesem AVV beschränkt die Rechte einer betroffenen Person nach Art. 11 dieses Gesetzes oder Ihre Pflichten nach Art. 10.

15. Haftung, Laufzeit und Änderungen

Dieser AVV tritt in Kraft, wenn Sie die Nutzungsbedingungen annehmen oder uns erstmals personenbezogene Daten übermitteln, je nachdem, was früher eintritt, und gilt fort, solange wir personenbezogene Daten in Ihrem Auftrag verarbeiten.

Die Haftung jeder Partei unter diesem AVV unterliegt den Haftungsbeschränkungen der Nutzungsbedingungen, soweit diese Beschränkungen nach anwendbarem Recht zulässig sind. Haftungsgrenzen zwischen uns berühren weder die Rechte einer betroffenen Person noch die Befugnisse einer Aufsichtsbehörde.

Wir können diesen AVV aktualisieren, wenn sich das Recht, unsere Unterauftragsverarbeiter oder der Dienst ändern. Schmälert eine Änderung Ihre Rechte wesentlich, kündigen wir sie mindestens 30 Tage im Voraus über die in Ihrem Konto hinterlegte E-Mail-Adresse an, und Sie können den betroffenen Teil des Dienstes innerhalb dieser Frist ohne Nachteil kündigen. Maßgeblich ist die hier veröffentlichte Fassung mit dem oben angegebenen Stichtag.

16. Anlage 1 — Technische und organisatorische Maßnahmen

Dies sind die tatsächlich umgesetzten Maßnahmen, konkret genug beschrieben, um überprüfbar zu sein.

Verschlüsselung

Hochgeladene Modelldateien werden im Ruhezustand mittels Envelope-Verschlüsselung verschlüsselt.

  • AES-256-GCM, mit einem dateispezifischen Schlüssel, der über HKDF-SHA256 aus einem Hauptschlüssel und einem zufälligen dateispezifischen Salt abgeleitet wird.
  • Das Dateiformat trägt eine Schlüsselkennung, sodass Hauptschlüssel rotiert und außer Dienst gestellt werden können, ohne gespeicherte Dateien neu zu schreiben.
  • Dateien werden in authentifizierten 256-KB-Blöcken gespeichert. Jeder Block trägt sein eigenes Authentifizierungs-Tag, und Nonce sowie zusätzliche authentifizierte Daten binden jeden Block an seine Position und an das Dateiende, sodass Blöcke nicht unbemerkt umgeordnet oder weggelassen und der Datenstrom nicht unbemerkt abgeschnitten werden kann.
  • Daten bei der Übertragung zu und von unseren öffentlichen Schnittstellen werden mit TLS geschützt.
  • Klar benannte Grenze: Der Dienst entschlüsselt Dateien, um sie zu analysieren. Verschlüsselung im Ruhezustand schützt das Speichermedium; sie ist keine Ende-zu-Ende-Verschlüsselung und entzieht Dateiinhalte nicht unserem Zugriff.

Zugriffskontrolle

Der Zugriff auf Produktivdaten ist beschränkt und wird protokolliert.

  • Authentifizierung mit Zugangsdaten oder über einen föderierten Identitätsanbieter, mit Kontosperre nach wiederholt fehlgeschlagenen Anmeldungen.
  • Rollenbasierte Autorisierung; interner Zugriff nach dem Grundsatz der Erforderlichkeit, entzogen, sobald die Erforderlichkeit entfällt.
  • Kundenbezogene Isolierung gespeicherter Dateien, mit restriktiven Dateisystemrechten auf dem Speicherverzeichnis.
  • API-Token mit begrenztem Geltungsbereich, mit Ratenbegrenzung und Kontingentdurchsetzung je Konto.

Verfügbarkeit und Belastbarkeit

Maßnahmen zu Art. 32 Abs. 1 Buchst. b und c.

  • Verschlüsselte Sicherungen in einem festgelegten Rotationszyklus.
  • Überwachung der Dienstverfügbarkeit mit aufgezeichneten Verfügbarkeitsmessungen.
  • Geplante Bereinigungsläufe, die die in unserer Datenschutzerklärung genannten Aufbewahrungsfristen durchsetzen.

Test und Überprüfung

Maßnahmen zu Art. 32 Abs. 1 Buchst. d.

  • Eine automatisierte Testsuite, die bei jeder Änderung läuft, einschließlich Regressionsprüfungen für die Durchsetzung von Einwilligungen und die veröffentlichten Rechtsdokumente.
  • Abhängigkeits- und Secret-Scanning im Entwicklungsprozess.
  • Überprüfung dieser Maßnahmen mindestens jährlich und nach jeder wesentlichen Änderung des Dienstes.

17. Anlage 2 — Unterauftragsverarbeiter

Die aktuelle Liste der Unterauftragsverarbeiter mit Name, Funktion, den erhaltenen Kategorien personenbezogener Daten und dem Standort jedes Unterauftragsverarbeiters ist unter /legal/subprocessors veröffentlicht und Bestandteil dieses AVV. Abschnitt 7 regelt das Ankündigungs- und Widerspruchsverfahren.

18. Kontakt und Unterzeichnung

Für jede Angelegenheit unter diesem AVV, einschließlich Prüfungsersuchen, Unterstützungsersuchen und Widersprüchen gegen Unterauftragsverarbeiter, wenden Sie sich an [email protected].

Verlangt Ihr Beschaffungsprozess ein gegengezeichnetes Exemplar oder die Unterzeichnung der Standardvertragsklauseln als gesondertes Dokument, schreiben Sie uns, und wir stellen es bereit.