Recht
Alte Vereinbarung zur Datenverarbeitung
Die folgende alte Version wurde zuletzt am 16.01.2023 überarbeitet.
Dieser Nachtrag zur Datenverarbeitung (dieser „AV-Vertrag„) ist Teil der Nutzungsbedingungen von Sinch Email (der „Hauptvertrag„) zwischen Sinch Email und dem Kunden und unterliegt dem Hauptvertrag. Sinch Email ist die Geschäftseinheit Developer & E-Mail von Sinch und umfasst die Marken Mailgun, Mailjet, Email on Acid und InboxReady.
1. Definitionen.
Für die Zwecke dieses AV-Vertrags haben die in Großbuchstaben geschriebenen Begriffe die folgende Bedeutung. Begriffe in Großbuchstaben, die nicht anderweitig definiert sind, haben die ihnen im Hauptvertrag zugewiesene Bedeutung.
(a) „Personenbezogene Daten des Kunden“ bedeutet alle personenbezogenen Daten, die von Sinch Email im Namen des Kunden verarbeitet werden, um die Dienstleistungen im Rahmen des Hauptvertrags zu erbringen.
(b) „Geltende Datenschutzgesetze“ bezeichnet die DSGVO in ihrer Umsetzung in die nationale Gesetzgebung jedes Mitgliedstaats (und des Vereinigten Königreichs) und in ihrer jeweils gültigen, geänderten oder ersetzten Fassung sowie Gesetze, die die DSGVO umsetzen, ersetzen oder ergänzen, und alle Gesetze, die auf die Erhebung, Speicherung, Verarbeitung und Nutzung der personenbezogenen Daten des Kunden anwendbar sind, einschließlich des California Consumer Privacy Act von 2018, Cal. Civ. Code § 1798.100 et seq.
(c) „DSGVO“ bezeichnet die EU-Datenschutz-Grundverordnung 2016/679.
(d) „Sinch Email-Infrastruktur“ bezeichnet (i) die physischen Einrichtungen von Sinch Email; (ii) die gehostete Cloud-Infrastruktur; (iii) das Firmennetzwerk von Sinch Email und das nicht-öffentliche interne Netzwerk, die Software und die Hardware, die für die Erbringung der Dienstleistungen erforderlich sind und die von Sinch Email kontrolliert werden; jeweils in dem Umfang, in dem sie für die Erbringung der Dienstleistungen verwendet werden.
(e) „Eingeschränkte Übermittlung“ bezeichnet eine Übermittlung der personenbezogenen Daten des Kunden von Sinch Email an einen Unterauftragsverarbeiter, wenn eine solche Übermittlung durch die geltenden Datenschutzgesetze (oder durch die Bedingungen von Datenübermittlungsvereinbarungen, die zur Berücksichtigung der Datenübermittlungsbeschränkungen der geltenden Datenschutzgesetze eingeführt wurden) verboten wäre, da keine angemessenen Schutzmaßnahmen bestehen, die für solche Übermittlungen gemäß den geltenden Datenschutzgesetzen erforderlich sind.
(f) „Dienstleistungen“ bedeutet die Dienstleistungen, die dem Kunden von Sinch Email gemäß dem Hauptvertrag erbracht werden.
(g) „Standardvertragsklauseln“ bezeichnet die neueste Fassung der Standardvertragsklauseln für die Übermittlung personenbezogener Daten an Auftragsverarbeiter in Drittländern im Rahmen der DSGVO (die aktuelle Fassung zum Datum dieses AV-Vertrags ist dem Beschluss 2021/914 (EU) der Europäischen Kommission vom 4. Juni 2021 beigefügt).
(h) „UK-Addendum“ bezeichnet das Addendum des Vereinigten Königreichs (Addendum zur internationalen Datenübermittlung zu den Standardvertragsklauseln der EU-Kommission), das aufgeführt ist unter https://ico.org.uk/media/for-organisations/documents/4019539/international-data-transfer-addendum.pdf
(i) Die Begriffe „Einwilligung„, „Verantwortlicher„, „betroffene Person„, „Mitgliedstaat„, „personenbezogene Daten„, „Verletzung des Schutzes personenbezogener Daten„, „Auftragsverarbeiter„, „Unterauftragsverarbeiter„, „Verarbeitung„, „Aufsichtsbehörde“ und „Dritter“ haben die Bedeutungen, die ihnen in Artikel 4 der DSGVO zugewiesen werden.
2. Compliance mit geltenden Datenschutzgesetzen
(a) Sinch Email und der Kunde halten jeweils die Bestimmungen und Verpflichtungen ein, die ihnen durch die geltenden Datenschutzgesetze auferlegt werden, und sorgen dafür, dass ihre Mitarbeiter, Vertreter und Auftragnehmer die Bestimmungen der geltenden Datenschutzgesetze einhalten.
3. Details und Umfang der Verarbeitung
(a) Die Verarbeitung der personenbezogenen Daten des Kunden im Rahmen des Vertrages erfolgt nach Maßgabe der folgenden Bestimmungen und gemäß den Anforderungen nach Artikel 28 Absatz 3 der DSGVO. Die Parteien können diese Informationen von Zeit zu Zeit ändern, wenn die Parteien dies nach vernünftigem Ermessen für erforderlich halten, um diese Anforderungen zu erfüllen.
(i) Gegenstand und Dauer der Verarbeitung personenbezogener Daten: Der Gegenstand und die Dauer der Verarbeitung der personenbezogenen Daten sind im Hauptvertrag festgelegt.
(ii) Art und Zweck der Verarbeitung personenbezogener Daten: Im Rahmen des Hauptvertrags erbringt Sinch Email dem Kunden bestimmte E-Mail- und SMS-Dienste, die die Verarbeitung von personenbezogenen Daten beinhalten. Diese Verarbeitungstätigkeiten umfassen (a) die Bereitstellung der Dienstleistungen; (b) die Erkennung, Verhinderung und Lösung von Sicherheits- und technischen Problemen; und (c) die Beantwortung von Supportanfragen des Kunden.
(iii) Die Arten der zu verarbeitenden personenbezogenen Daten: Die übermittelten personenbezogenen Daten, deren Umfang ausschließlich vom Verantwortlichen nach seinem alleinigen Ermessen bestimmt und kontrolliert wird, umfassen Namen, E-Mail-Adressen, Telefonnummern, IP-Adressen und andere personenbezogene Daten, die in den Kontaktlisten und im Nachrichteninhalt enthalten sind.
(iv) Die Kategorien der betroffenen Personen, auf die sich die personenbezogenen Daten beziehen: Absender und Empfänger von E-Mail- und SMS-Nachrichten.
(b) Sinch Email wird die personenbezogenen Daten des Kunden nur (i) zum Zwecke der Erfüllung seiner Verpflichtungen aus dem Hauptvertrag und (i) in Übereinstimmung mit den in diesem AV-Vertrag beschriebenen dokumentierten Anweisungen oder nach sonstigen gelegentlichen Anweisungen des Kunden verarbeiten. Solche Anweisungen des Kunden sind in der entsprechenden Bestellung, der Leistungsbeschreibung, dem Support-Ticket, einer anderen schriftlichen Mitteilung oder gemäß den Anweisungen des Kunden bei der Nutzung der Dienste (z. B. über eine API oder eine Systemsteuerung) zu dokumentieren.
(c) Wenn Sinch Email berechtigterweise der Ansicht ist, dass eine Anweisung des Kunden gegen die Bestimmungen des Hauptvertrags oder dieses AV-Vertrags verstößt oder dass sie die DSGVO oder andere geltende Datenschutzbestimmungen verletzt, wird sie den Kunden unverzüglich informieren. In beiden Fällen ist Sinch Email berechtigt, die Ausführung der betreffenden Anweisung aufzuschieben, bis sie vom Kunden geändert wurde oder von beiden, dem Kunden und Sinch Email, einvernehmlich vereinbart wurde.
(d) Der Kunde ist allein verantwortlich für seine Nutzung und Verwaltung von personenbezogenen Daten, die durch die Dienstleistungen übermittelt oder gesendet werden, einschließlich: (i) der Überprüfung der Adressen der Empfänger und dass diese korrekt in die Dienstleistungen eingegeben wurden, (ii) der angemessenen Benachrichtigung jedes Empfängers über die unsichere Natur von E-Mails als Mittel zur Übermittlung personenbezogener Daten (sofern zutreffend), (iii) der angemessenen Begrenzung der Menge oder Art von Informationen, die durch die Dienstleistungen offengelegt werden, (iv) der Verschlüsselung jeglicher personenbezogener Daten, die durch die Dienstleistungen übertragen werden, wo dies angemessen oder durch geltendes Recht vorgeschrieben ist (etwa durch die Verwendung von verschlüsselten Anhängen, PGP-Toolsets oder S/MIME). Wenn der Kunde beschließt, die obligatorische Verschlüsselung nicht zu konfigurieren, erkennt er an, dass die Dienste die Übertragung unverschlüsselter E-Mails im Klartext über das öffentliche Internet und offene Netzwerke umfassen können. Auf die Dienste hochgeladene Informationen, einschließlich Nachrichteninhalt, werden bei der Verarbeitung durch die Sinch Email-Infrastruktur in einem verschlüsselten Format gespeichert.
4. Verantwortlicher und Auftragsverarbeiter
(a) Für die Zwecke dieses AV-Vertrags ist der Kunde der Verantwortliche für die personenbezogenen Daten des Kunden und Sinch Email ist der Auftragsverarbeiter dieser Daten, es sei denn, der Kunde fungiert als Auftragsverarbeiter der personenbezogenen Daten des Kunden. In diesem Fall ist Sinch Email ein Unterauftragsverarbeiter.
(b) Sinch Email muss jederzeit über einen Beauftragten verfügen, der dafür verantwortlich ist, den Kunden zu unterstützen (i) bei der Beantwortung von Anfragen bezüglich der Datenverarbeitung, die von betroffenen Personen eingehen; und (ii) bei der Erfüllung aller gesetzlichen Informations- und Offenlegungsanforderungen, die gelten und mit der Datenverarbeitung verbunden sind. Der Datenschutzbeauftragte kann direkt kontaktiert werden unter privacy@mailgun.com.
(c) Der Kunde garantiert, dass:
(i) Die Verarbeitung der personenbezogenen Daten des Kunden beruht auf Rechtsgrundlagen für die Verarbeitung, wie es nach den geltenden Datenschutzgesetzen erforderlich sein kann, und er hat alle erforderlichen Rechte, Berechtigungen, Registrierungen und Einwilligungen in Übereinstimmung mit den geltenden Datenschutzgesetzen und wie von diesen gefordert in Bezug auf die Verarbeitung der personenbezogenen Daten des Kunden durch Sinch Email gemäß diesem AV-Vertrag und der Hauptvereinbarung eingeholt und wird diese während der gesamten Laufzeit der Hauptvereinbarung aufrechterhalten;
(ii) er berechtigt ist und über alle erforderlichen Rechte, Berechtigungen und Einwilligungen verfügt, um die personenbezogenen Daten des Kunden an Sinch Email zu übermitteln und Sinch Email anderweitig zu gestatten, die personenbezogenen Daten des Kunden in seinem Namen zu verarbeiten, sodass Sinch Email die personenbezogenen Daten des Kunden rechtmäßig nutzen, verarbeiten und übermitteln kann, um die Dienstleistungen zu erbringen und die sonstigen Rechte und Pflichten von Sinch Email gemäß diesem AV-Vertrag und dem Hauptvertrag zu erfüllen;
(iii) er seine betroffenen Personen über den Einsatz von Auftragsverarbeitern bei der Verarbeitung ihrer personenbezogenen Daten informieren wird, soweit dies nach den geltenden Datenschutzgesetzen erforderlich ist; und
(iv) er in angemessener Zeit und im Rahmen des Möglichen auf Anfragen der betroffenen Personen bezüglich der Verarbeitung ihrer personenbezogenen Daten reagieren und dem Auftragsverarbeiter rechtzeitig entsprechende Anweisungen erteilen wird.
5. Vertraulichkeit
(a) Sinch Email stellt sicher, dass alle eigenen Mitarbeiter und die der Unterauftragsverarbeiter, die zur Verarbeitung der personenbezogenen Daten des Kunden berechtigt sind, Vertraulichkeitsverpflichtungen oder beruflichen oder gesetzlichen Vertraulichkeitsverpflichtungen unterliegen und in Bezug auf die relevanten Sicherheits- und Datenschutzanforderungen geschult sind.
6. Technische und organisatorische Maßnahmen
(a) Sinch Email muss in Bezug auf die personenbezogenen Daten des Kunden (a) gegebenenfalls angemessene und geeignete Maßnahmen, die gemäß Artikel 32 der DSGVO in Bezug auf die Sicherheit der Sinch Email-Infrastruktur und der zur Bereitstellung der im Hauptvertrag beschriebenen Dienstleistungen verwendeten Plattformen erforderlich sind, ergreifen und dokumentieren, und (b) auf angemessene Anfrage auf Kosten des Kunden den Kunden bei der Sicherstellung der Einhaltung der Verpflichtungen des Kunden gemäß Artikel 32 der DSGVO unterstützen.
(b) Die internen Betriebsverfahren von Sinch Email müssen den spezifischen Anforderungen eines effektiven Datenschutzmanagements entsprechen.
7. Anträge von betroffenen Personen
(a) Sinch Email stellt spezifische Tools zur Verfügung, um Kunden bei der Beantwortung von Anfragen zu unterstützen, die von betroffenen Personen eingehen. Dazu gehören unsere APIs und Schnittstellen zum Durchsuchen von Ereignisdaten und Unterdrückungen sowie zum Abrufen von Nachrichteninhalten. Wenn Sinch Email eine Beschwerde, eine Anfrage oder ein Ersuchen (einschließlich Ersuchen von betroffenen Personen zur Ausübung ihrer Rechte gemäß den anwendbaren Datenschutzgesetzen) in Bezug auf die personenbezogenen Daten des Kunden direkt von betroffenen Personen erhält, wird Sinch Email den Kunden innerhalb von vierzehn (14) Tagen nach Eingang der Beschwerde, der Anfrage oder des Ersuchens benachrichtigen. Unter Berücksichtigung der Art der Verarbeitung unterstützt Sinch Email den Kunden durch geeignete technische und organisatorische Maßnahmen, soweit dies vernünftigerweise möglich ist, bei der Erfüllung der Verpflichtung des Kunden, auf Anfragen zur Ausübung der Rechte dieser betroffenen Personen zu reagieren.
8. Verletzungen des Schutzes personenbezogener Daten
(a) Sinch Email benachrichtigt den Kunden unverzüglich, sobald Sinch Email Kenntnis von einer Verletzung des Schutzes personenbezogener Daten erhält, die die personenbezogenen Daten des Kunden betrifft. Sinch Email wird unter Berücksichtigung der Art der Verarbeitung und der Sinch Email zur Verfügung stehenden Informationen wirtschaftlich angemessene Anstrengungen unternehmen, um dem Kunden ausreichende Informationen zur Verfügung zu stellen, damit der Kunde auf eigene Kosten seinen etwaigen Verpflichtungen nachkommen kann, Aufsichtsbehörden, betroffenen Personen und anderen Entitäten eine solche Verletzung des Schutzes personenbezogener Daten in dem nach den geltenden Datenschutzgesetzen erforderlichen Umfang zu melden oder diese darüber zu informieren.
9. Datenschutz-Folgenabschätzungen
(a) Sinch Email leistet dem Kunden unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen auf Kosten des Kunden angemessene Unterstützung bei etwaigen Datenschutz-Folgenabschätzungen und vorherigen Konsultationen mit Aufsichtsbehörden oder anderen zuständigen Aufsichtsbehörden, sofern dies für den Kunden zur Erfüllung seiner Verpflichtungen aus den anwendbaren Datenschutzgesetzen erforderlich ist.
10. Audits
(a) Sinch Email stellt dem Kunden auf angemessene Anfrage Informationen zur Verfügung, die vernünftigerweise erforderlich sind, um die Compliance mit diesem AV-Vertrag nachzuweisen.
(b) Der Kunde oder ein beauftragter externer Prüfer kann auf schriftliche, angemessene Anfrage eine Überprüfung in Bezug auf die Verarbeitung der personenbezogenen Daten des Kunden durch Sinch Email und in dem nach den Datenschutzgesetzen erforderlichen Umfang durchführen, ohne den Geschäftsbetrieb von Sinch Email zu unterbrechen und unter Gewährleistung der Vertraulichkeit.
(c) Das in Absatz 10(b) oben beschriebene Prüfungsrecht wird für den Kunden anwendbar, falls Sinch Email keine ausreichenden Nachweise für seine Compliance mit den technischen und organisatorischen Maßnahmen erbracht hat. Ausreichende Nachweise umfassen entweder die Bereitstellung von: (i) einer Zertifizierung der Compliance mit ISO 27001, ISO 27701 oder anderen von Sinch Email implementierten Standards (Umfang wie im Zertifikat definiert); oder (ii) einem Audit- oder Bestätigungsbericht eines unabhängigen Dritten. Ein Audit, wie in diesem Absatz 10 beschrieben, wird auf Kosten und Ausgaben des Kunden durchgeführt.
11. Rückgabe oder Zerstörung der personenbezogenen Daten des Kunden
(a) Der Kunde kann durch schriftliche Mitteilung an Sinch Email die Rückgabe und/oder eine Löschbescheinigung aller Kopien der personenbezogenen Daten des Kunden verlangen, die sich unter der Kontrolle oder im Besitz von Sinch Email und Unterauftragsverarbeitern befinden. Sinch Email stellt eine Kopie der Daten des Verantwortlichen in einer Form zur Verfügung, die gelesen und weiterverarbeitet werden kann.
(b) Innerhalb von neunzig (90) Tagen nach Kündigung des Kontos muss der Auftragsverarbeiter alle gemäß diesem AV-Vertrag verarbeiteten personenbezogenen Daten löschen und/oder zurückgeben. Diese Bestimmung berührt nicht etwaige gesetzliche Pflichten der Parteien zur Aufbewahrung von Aufzeichnungen für durch Gesetz, Rechtsvorschrift oder Vertrag festgelegte Aufbewahrungsfristen. Sinch Email darf elektronische Kopien von Dateien aufbewahren, die personenbezogene Daten des Kunden enthalten und im Rahmen automatischer Archivierungs- oder Backup-Verfahren erstellt wurden und die vernünftigerweise nicht gelöscht werden können. In diesen Fällen stellt Sinch Email sicher, dass die personenbezogenen Daten des Kunden nicht weiter aktiv verarbeitet werden.
(c) Alle zusätzlichen Kosten, die im Zusammenhang mit der Rückgabe oder Löschung personenbezogener Daten nach der Kündigung oder dem Auslaufen des Vertrags entstehen, gehen zu Lasten des Kunden.
12. Datenübermittlungen
(a) Die Standardvertragsklauseln und, falls erforderlich, das UK Addendum, in denen Sinch Email als Datenimporteur und der Kunde als Datenexporteur auftritt, sind als Bestandteil dieses AV-Vertrags aufgenommen. Wenn die Vereinbarung von Sinch Email mit einem Unterauftragsverarbeiter eine eingeschränkte Übermittlung beinhaltet, stellt Sinch Email sicher, dass die Bestimmungen zur Weiterübermittlung der Standardvertragsklauseln und/oder des UK Addendums in den Hauptvertrag aufgenommen oder anderweitig zwischen Sinch Email und dem Unterauftragsverarbeiter vereinbart werden. Der Kunde erklärt sich damit einverstanden, sein Prüfungsrecht in den Standardvertragsklauseln auszuüben, indem er Sinch Email anweist, die Prüfung gemäß Absatz 10 durchzuführen.
(b) Der Verantwortliche nimmt zur Kenntnis und erklärt sich damit einverstanden, dass der Auftragsverarbeiter im Zusammenhang mit der Erbringung der Dienstleistungen im Rahmen des Vertrags personenbezogene Daten innerhalb seiner Unternehmensgruppe übermitteln darf. Diese Übermittlungen sind notwendig, um die Dienstleistungen weltweit bereitzustellen, und sind für interne Verwaltungszwecke gerechtfertigt.
(c) Bei der Übermittlung personenbezogener Daten aus der Europäischen Union, dem Europäischen Wirtschaftsraum und/oder ihren Mitgliedstaaten, der Schweiz und dem Vereinigten Königreich in Länder, die kein angemessenes Datenschutzniveau im Sinne der Datenschutzgesetze der vorgenannten Gebiete gewährleisten, werden, soweit solche Übermittlungen den Datenschutzgesetzen und -vorschriften unterliegen und zur Umsetzung angemessener Garantien, die folgenden Garantien ergriffen: (i) Standardvertragsklauseln gemäß dem Beschluss 2021/914/EU der Europäischen Kommission vom 4. Juni 2021, (2) UK Addendum, und (3) zusätzliche Garantien in Bezug auf Sicherheitsmaßnahmen, einschließlich Datenverschlüsselung, Datenaggregation, Trennung von Zugangskontrollen und Datenminimierungsprinzipien.
13. Unterauftragsverarbeitung
(a) Der Kunde bevollmächtigt Sinch Email hiermit, Unterauftragsverarbeiter gemäß diesem Absatz 13 und Anhang 1 zu benennen, vorbehaltlich etwaiger Einschränkungen im Hauptvertrag. Sinch Email stellt sicher, dass Unterauftragsverarbeiter durch schriftliche Vereinbarungen gebunden sind, die sie verpflichten, mindestens das Datenschutzniveau zu gewährleisten, das von Sinch Email in diesem AV-Vertrag gefordert wird. Sinch Email darf die zum Datum dieses AV-Vertrags bereits beauftragten Unterauftragsverarbeiter weiterhin einsetzen.
(b) Sinch Email wird dem Kunden die Benennung eines neuen Unterauftragsverarbeiters vorab schriftlich mitteilen. Wenn der Kunde Sinch Email innerhalb von zehn (10) Werktagen nach Erhalt dieser Mitteilung schriftlich über etwaige Einwände aus berechtigten Gründen gegen die vorgeschlagene Beauftragung informiert, wird Sinch Email den vorgeschlagenen Unterauftragsverarbeiter nicht beauftragen, bis angemessene Schritte unternommen wurden, um die vom Kunden erhobenen Einwände auszuräumen, und dem Kunden eine angemessene schriftliche Erläuterung der ergriffenen Maßnahmen übermittelt wurde. Wenn Sinch Email und der Kunde die Beauftragung eines Unterauftragsverarbeiters nicht innerhalb einer angemessenen Frist klären können, hat jede Partei das Recht, die Hauptvereinbarung aus wichtigem Grund zu kündigen.
(c) Dieser Absatz gilt nicht für die folgenden Zusatzdienste, nämlich Telekommunikationsdienste, Post- oder Transportdienste, Wartung und Nutzer-Support-Tools. Mailgun ist jedoch verpflichtet, angemessene und rechtsverbindliche vertragliche Vereinbarungen zu treffen und angemessene Überprüfungsmaßnahmen zu ergreifen, um den Datenschutz und die Datensicherheit der Daten des Kunden auch bei diesen ausgelagerten Zusatzdiensten zu gewährleisten.
(d) Sinch Email ist für die Handlungen und Unterlassungen jeglicher Unterauftragsverarbeiter in gleicher Weise verantwortlich wie gegenüber dem Kunden für seine eigenen Handlungen und Unterlassungen in Bezug auf die in diesem AV-Vertrag vorgesehenen Angelegenheiten.
14. Anwendbares Recht und Gerichtsstand
(a) Die Parteien dieses AV-Vertrags unterwerfen sich hiermit der im Hauptvertrag festgelegten Gerichtsstandswahl in Bezug auf jegliche Streitigkeiten oder Ansprüche, die sich aus diesem AV-Vertrag ergeben, einschließlich Streitigkeiten über dessen Existenz, Gültigkeit oder Beendigung oder die Folgen seiner Nichtigkeit.
(b) Dieser AV-Vertrag und alle außervertraglichen oder sonstigen Verpflichtungen, die sich aus oder im Zusammenhang damit ergeben, unterliegen den Gesetzen des Landes oder Gebiets, das zu diesem Zweck im Hauptvertrag festgelegt ist.
15. Rangfolge
(a) In Bezug auf den Gegenstand dieses AV-Vertrags haben im Falle von Widersprüchen zwischen den Bestimmungen dieses AV-Vertrags und anderen Vereinbarungen zwischen den Parteien, einschließlich der Hauptvereinbarung und (sofern nicht ausdrücklich schriftlich anders vereinbart und im Namen der Parteien unterzeichnet) einschließlich Vereinbarungen, die nach dem Datum dieses AV-Vertrags geschlossen werden oder angeblich geschlossen werden sollen, die Bestimmungen dieses AV-Vertrags Vorrang.
16. Salvatorische Klausel
(a) Sollte eine Bestimmung dieses AV-Vertrags ungültig oder nicht durchsetzbar sein, bleibt der Rest dieses AV-Vertrags gültig und in Kraft. Die ungültige oder nicht durchsetzbare Bestimmung wird entweder (i) soweit erforderlich geändert, um ihre Gültigkeit und Durchsetzbarkeit zu gewährleisten, wobei die Absichten der Parteien so weit wie möglich gewahrt bleiben, oder, wenn dies nicht möglich ist, (ii) so ausgelegt, als ob der ungültige oder nicht durchsetzbare Teil nie darin enthalten gewesen wäre.
17. Beendigung
(a) Dieser AV-Vertrag und die Standardvertragsklauseln enden gleichzeitig und automatisch mit der Kündigung des Hauptvertrags.
(b) Änderungen oder Abweichungen von diesem AV-Vertrag sind für die Parteien nur bindend, wenn sie schriftlich niedergelegt und von bevollmächtigten Vertretern jeder der Parteien unterzeichnet wurden.
ZU URKUND DESSEN wird dieser AV-Vertrag samt den Anhängen geschlossen und mit Wirkung von dem oben zuerst genannten Datum an zu einem verbindlichen Bestandteil des Hauptvertrags.
Sinch Email
Unterschrift:
Name:
Titel:
Der Kunde
Unterschrift:
Name:
Titel:
Datum der Unterzeichnung:
ANHANG 1
STANDARDVERTRAGSKLAUSELN
In Bezug auf die Standardvertragsklauseln vereinbaren die Parteien Folgendes:
(a) Modul 2 (Verantwortlicher-zu-Auftragsverarbeiter) findet Anwendung, wenn Sinch Email als Datenverarbeiter des Kunden fungiert; Modul 3 (Auftragsverarbeiter-zu-Auftragsverarbeiter) findet Anwendung, wenn Sinch Email als Unterauftragsverarbeiter des Kunden fungiert. Für jedes Modul, sofern anwendbar:
(b) Klausel 7 (Kopplungsklausel) ist aufgenommen;
(c) Für die Zwecke von Klausel 9.a) (Einsatz von Unterauftragsverarbeitern) gilt Option 2: Allgemeine schriftliche Genehmigung. Der Datenimporteur besitzt die allgemeine Genehmigung des Datenexporteurs für die Beauftragung von Unterauftragsverarbeitern, die in einer vereinbarten Liste aufgeführt sind. Der Datenimporteur informiert den Datenexporteur mindestens zehn (10) Werktage im Voraus schriftlich über jede beabsichtigte Änderung dieser Liste durch Hinzufügen oder Ersetzen von Unterauftragsverarbeitern;
(d) Die fakultative Formulierung in Klausel 11 (Rechtsbehelfe) zu unabhängigen Streitbeilegungsgremien ist nicht aufgenommen;
(e) Für die Zwecke von Klausel 13 (Aufsicht) fungiert die CNIL, die französische Datenschutzbehörde (Commission Nationale de l’Informatique et des Libertés), als zuständige Aufsichtsbehörde;
(f) Option 1 von Klausel 17 (Anwendbares Recht) findet Anwendung, und die Standardvertragsklauseln unterliegen dem französischen Recht;
(g) Für die Zwecke von Klausel 18 (Wahl des Gerichtsstands und der Gerichtsbarkeit) entscheiden die französischen Gerichte über alle Streitigkeiten, die sich aus den Standardvertragsklauseln ergeben;
(h) Anhang IA (Liste der Vertragsparteien) und Anhang IB (Beschreibung der Übermittlung) sind unter Verwendung der im Hauptvertrag festgelegten und in Absatz 3 des AV-Vertrags aufgeführten Informationen und Einzelheiten auszufüllen;
(i) Anhang IB (Beschreibung der Übermittlung) ist weiter auszufüllen, indem angegeben wird, dass keine sensiblen Daten übermittelt werden. Die Häufigkeit der Übermittlung ist kontinuierlich. Bei Übermittlungen an Unterauftragsverarbeiter entsprechen Gegenstand, Art und Dauer der Verarbeitung denen des Datenimporteurs;
(j) Für die Zwecke von Anhang IC ist die zuständige Aufsichtsbehörde gemäß Klausel 13 die CNIL, die französische Datenschutzbehörde (Commission Nationale de l’Informatique et des Libertés);
(k) Für die Zwecke von Anhang II sind die technischen und organisatorischen Maßnahmen in Anhang 2 des AV-Vertrags beschrieben;
(l) Für die Zwecke von Anhang III ist die Liste der Unterauftragsverarbeiter in Anhang 3 des AV-Vertrags enthalten;
(m) wenn die eingeschränkte Übermittlung der Vorschrift unterliegt, da sie Teil des Rechts von England und Wales, Schottland und Nordirland (UK DSGVO) ist, enthalten die Standardvertragsklauseln das UK Addendum, das wie folgt ausgefüllt wird:
(i) Für die Zwecke von Tabelle 1 ist das Startdatum das Datum der Unterzeichnung des AV-Vertrags und die Angaben der Parteien werden unter Verwendung der im Hauptvertrag festgelegten Informationen und Einzelheiten ausgefüllt;
(ii) Für die Zwecke von Tabelle 2 handelt es sich bei der Version der genehmigten EU-SCCs, der das UK Addendum beigefügt ist, um die gemäß diesem Anhang 1 ausgefüllten Standardvertragsklauseln, wobei das Datum das Datum des Inkrafttretens dieses Addendums ist;
(iii) Für die Zwecke von Tabelle 3 sind die Anhangsinformationen wie in den Absätzen (h) – (l) dieses Anhangs 1 beschrieben; und
(iv) Für die Zwecke von Tabelle 4 kann Mailgun als Importeur das UK Addendum beenden, wenn sich das genehmigte Addendum ändert.
ANHANG 2
INFORMATIONSSICHERHEIT – TECHNISCHE UND ORGANISATORISCHE MAßNAHMEN
Wenn personenbezogene Daten automatisch verarbeitet oder verwendet werden, stellt die interne Organisation von Sinch Email sicher, dass sie die spezifischen Anforderungen des Datenschutzes erfüllt, indem Best Practices für die Sicherheit angewendet werden. Insbesondere implementiert Sinch Email die folgenden Maßnahmen, um personenbezogene Daten oder andere sensible Datenkategorien zu schützen.
Physische Zugangskontrolle
Um zu verhindern, dass unbefugte Personen Zugang zu Datenverarbeitungssystemen erhalten, mit denen personenbezogene Daten verarbeitet oder genutzt werden:
- Sinch Email nutzt branchenführende Anbieter von Rechenzentren und Cloud-Infrastrukturen. Der Zugang zu allen Rechenzentren wird streng kontrolliert. Alle Rechenzentren sind mit 24x7x365-Überwachung und biometrischen Zugangskontrollsystemen ausgestattet. Darüber hinaus verfügen alle Anbieter über Zertifizierungen nach Branchenstandards.
- Rechenzentren sind mit mindestens N+1-Redundanz für Strom-, Netzwerk- und Kühlungsinfrastruktur ausgestattet.
- Innerhalb einer Region erfolgt die Datenverarbeitung über mindestens drei verschiedene Verfügbarkeitszonen hinweg. Die Dienste sind so konzipiert, dass sie dem Ausfall einer Verfügbarkeitszone ohne Unterbrechungen für den Kunden standhalten.
Systemzugangskontrolle
Um zu verhindern, dass Datenverarbeitungssysteme unbefugt genutzt werden:
- Der administrative Zugang zu Sinch Email-Systemen und -Diensten folgt dem Prinzip der geringsten Rechte. Der Zugang zu Systemen basiert auf der beruflichen Rolle und den Verantwortlichkeiten. Sinch Email verwendet eindeutige Benutzernamen/Kennungen, die nicht an eine andere Person weitergegeben oder neu zugewiesen werden dürfen.
- VPN und Multifaktor-Authentifizierung werden für den Zugang zu internen Support-Tools und zur Produktinfrastruktur verwendet.
- Netzwerkzugangskontrolllisten (ACLs) und Sicherheitsgruppen werden verwendet, um den ein- und ausgehenden Datenverkehr der Produktionsinfrastruktur zu begrenzen.
- Intrusion-Detection-Systeme (IDS) werden zur Erkennung potenzieller unbefugter Zugriffe eingesetzt.
- Netzwerkschutzmaßnahmen wurden implementiert, um die Auswirkungen von DDoS-Angriffen (Distributed Denial of Service) abzuschwächen.
- Onboarding- und Offboarding-Prozesse sind dokumentiert und werden konsequent befolgt, um sicherzustellen, dass der Zugang zu internen und extern gehosteten Tools und Systemen ordnungsgemäß verwaltet wird. Soweit möglich, nutzen Drittanbieterdienste Single Sign-On (SSO)-Funktionalität, die eine zentralisierte Verwaltung ermöglicht und Multifaktor-Authentifizierung erzwingt.
Datenzugangskontrolle
Um sicherzustellen, dass berechtigte Nutzer, die zur Nutzung von Datenverarbeitungssystemen befugt sind, nur auf die Daten zugreifen können, für die sie eine Zugangsberechtigung haben, und dass personenbezogene Daten bei der Verarbeitung oder Nutzung und nach der Speicherung nicht unbefugt gelesen, kopiert, verändert oder entfernt werden können:
- Sinch Email verwendet ein Passwort-Verwaltungssystem, das minimale Passwortlänge, -komplexität, -ablaufzeit und den Mindestzeitraum seit der letzten Nutzung erzwingt.
- Mitarbeiter-Workstations werden nach längerer Inaktivität automatisch gesperrt. Systeme melden Nutzer nach längerer Inaktivität automatisch ab.
- Protokolle werden zentral gespeichert und indiziert. Kritische Protokolle, wie z. B. Sicherheitsprotokolle, werden mindestens ein Jahr lang aufbewahrt.
- Der Patch-Management-Prozess von Sinch Email stellt sicher, dass Systeme mindestens einmal pro Monat gepatcht werden. Überwachung, Warnungen und routinemäßige Schwachstellen-Scans werden durchgeführt, um sicherzustellen, dass die gesamte Produktinfrastruktur konsistent gepatcht wird.
- Branchenübliche Antivirensoftware wird verwendet, um sicherzustellen, dass interne Assets, die auf personenbezogene Daten zugreifen, gegen bekannte Viren geschützt sind. Antivirensoftware wird regelmäßig aktualisiert.
- Sinch Email verwendet Firewall-Geräte, um zu verhindern, dass unerwünschter Datenverkehr in das Netzwerk gelangt. Eine DMZ wird unter Verwendung von Firewalls genutzt, um interne Systeme, die sensible Daten schützen, weiter abzusichern.
Datenübertragungskontrolle
Um sicherzustellen, dass personenbezogene Daten bei der elektronischen Übertragung oder beim Transport nicht unbefugt gelesen, kopiert, verändert oder entfernt werden können:
- Die Daten der Kunden werden im Ruhezustand (Data at Rest) durch die Verwendung von AES-256-Verschlüsselung auf Blockgeräten verschlüsselt gespeichert.
- Backups von Kunden werden bei der Übertragung und im Ruhezustand mithilfe starker Verschlüsselung verschlüsselt.
- Sinch Email unterstützt TLS 1.2, um den Netzwerkverkehr zwischen der Clientanwendung und der Sinch Email-Infrastruktur zu verschlüsseln.
- Sinch Email erhält durch regelmäßige Risikobewertungen und Penetrationstests von Drittanbietern Warnungen zu Verschlüsselungsproblemen. Sinch Email führt jährlich oder bei Bedarf aufgrund von geschäftlichen Änderungen Penetrationstests durch Dritte durch.
- Sinch Email betreibt ein Bug-Bounty-Programm, das die verantwortungsvolle Offenlegung von Schwachstellen durch Community-Forscher fördert.
Eingabekontrolle
Um sicherzustellen, dass nachträglich überprüft und festgestellt werden kann, ob und von wem personenbezogene Daten in Datenverarbeitungssysteme eingegeben, verändert oder entfernt worden sind:
- Systeme werden auf Sicherheitsereignisse überwacht, um eine schnelle Behebung zu gewährleisten.
- Protokolle werden zentral gespeichert und indiziert. Kritische Protokolle, wie z. B. Sicherheitsprotokolle, werden mindestens ein Jahr lang aufbewahrt. Protokolle können anhand von Zeitstempeln bis zu einzelnen, eindeutigen Benutzernamen zurückverfolgt werden, um Abweichungen oder Sicherheitsereignisse zu untersuchen.
Verfügbarkeitskontrolle
Um sicherzustellen, dass personenbezogene Daten gegen zufällige Zerstörung oder Verlust geschützt sind:
- Konto-Daten werden mindestens täglich gesichert. Inkrementelle/Point-in-Time-Wiederherstellung ist für alle primären Datenbanken verfügbar. Backups werden bei der Übertragung und im Ruhezustand mithilfe starker Verschlüsselung verschlüsselt.
- Der Patch-Management-Prozess von Sinch Email stellt sicher, dass Systeme mindestens einmal pro Monat gepatcht werden. Überwachung, Warnungen und routinemäßige Schwachstellen-Scans werden durchgeführt, um sicherzustellen, dass die gesamte Produktinfrastruktur konsistent gepatcht wird.
- Wenn nötig, patcht Sinch Email die Infrastruktur als Reaktion auf die Offenlegung kritischer Schwachstellen beschleunigt, um sicherzustellen, dass die Systemverfügbarkeit erhalten bleibt.
- Kundenumgebungen sind jederzeit logisch getrennt. Kunden haben keinen Zugriff auf andere Konten als diejenigen, für die sie Autorisierungsnachweise erhalten haben.
Zertifizierung/Sicherung von Prozessen und Produkten
Zur Gewährleistung der internen IT- und IT-Sicherheits-Governance und -Verwaltung sowie der Sicherung von Prozessen und Produkten
- ISO-27001-Zertifizierung
- ISO-27701-Zertifizierung
- SOC 2 Typ 2-Bericht (nur Marken Mailgun & Mailjet)
- SOC 2 Typ 1-Bericht (nur Marke Email on Acid)
ANHANG 3
AUTORISIERTE UNTERAUFTRAGSVERARBEITER ZUM DATUM DES INKRAFTTRETENS DES AV-VERTRAGS
Infrastruktur-Unterauftragsverarbeiter
| Unternehmen | Serverstandort | Beschreibung der Tätigkeiten | Angemessene Garantien für Übermittlungen |
|---|---|---|---|
| Google Cloud Platform 70 Sir John Rogerson’s Quay, Dublin 2, Irland | Deutschland & Belgien (EU-Kunden) USA (US-Kunden) | Rechenzentren (Produkte: Mailgun, Mailjet & InboxReady) | SCCs Datenverschlüsselung |
| Rackspace (AWS) One Fanatical Place San Antonio, TX 78218 USA | USA (US-Kunden) Deutschland (EU-Kunden) | Rechenzentren (Alle Produkte) | SCCs Datenverschlüsselung |
| MacStadium 3525 Piedmont Road, Bldg 7 Atlanta, GA 30305 | USA | Rechenzentren (Email on Acid) | SCCs Datenverschlüsselung |
| Cyxtera 9180 Commerce Center Cir Highlands Ranch, CO 80129 | USA | Rechenzentren (Email on Acid) | SCCs Datenverschlüsselung |
Support-Unterauftragsverarbeiter
| Unternehmen | Standort | Beschreibung der Tätigkeiten | Angemessene Garantien für Übermittlungen |
|---|---|---|---|
| Proxiad Bulgaria Tintyava 13b St., Fl. 4 Sofia 1113 – Bulgarien | Bulgarien | Ticket-Support-Funktionen TAM-Funktionen | EU-Recht Datenminimierung |
| Sitel India Chandivali – Farm Road, Andheri East Mumbai 400072 Indien | Indien | Ticket-Support-Funktionen (Bereitstellung der ersten Antwort über das Ticketing-System; kein Zugriff auf personenbezogene Daten des Kunden) | SCCs Datenverschlüsselung Datenminimierung |
Konzernunternehmen-Unterauftragsverarbeiter
| Unternehmen | Hauptsitz | Beschreibung der Tätigkeiten | Angemessene Garantien für Übermittlungen |
|---|---|---|---|
| Mailgun Technologies 112 E. Pecan Street #1135, San Antonio, Texas, 78205 USA | USA | Konzernunternehmen (Verwaltungs-, Abrechnungs-, Support- und Wartungsdienste) | SCCs Datenverschlüsselung Datenminimierung |
| Mailjet 4, rue Jules Lefebvre 75009 Paris, Frankreich | Frankreich | Konzernunternehmen | SCCs Datenverschlüsselung Datenaggregation |
| Sinch AB Lindhagensgatan 74 Stockholm, 112 18 Schweden | Schweden | Konzernunternehmen | SCCs Datenverschlüsselung Datenaggregation |