Dies ist eine Übersetzung. Bei Abweichungen gilt die englische Fassung. Dieser Auftragsverarbeitungsvertrag (der „Vertrag“) ist Bestandteil der Bedingungen zwischen der Avtalor AS, Org.-Nr. 916 048 092, Oslo („Avtalor“, der „Auftragsverarbeiter“) und dem Unternehmen, das den Dienst nutzt, sei es als Unternehmen mit Portal oder als Anbieter (der „Kunde“, der „Verantwortliche“). Der Vertrag regelt die Verarbeitung personenbezogener Daten durch Avtalor im Auftrag des Kunden gemäß der Datenschutz-Grundverordnung (EU) 2016/679 („DSGVO“) und dem personopplysningsloven (norwegisches Datenschutzgesetz). Im Falle eines Widerspruchs geht dieser Vertrag den Bedingungen in Fragen der Verarbeitung personenbezogener Daten vor.
Der Kunde ist Verantwortlicher für die personenbezogenen Daten, die im Rahmen der Nutzung des Dienstes durch den Kunden eingegeben oder erhoben werden. Dies gilt sowohl für Unternehmen, die ein Portal für ihre Mitarbeitenden einrichten, als auch für Anbieter, die Vereinbarungen verwalten und Anfragen erhalten.
Avtalor ist Auftragsverarbeiter und verarbeitet die personenbezogenen Daten ausschließlich auf dokumentierte Weisung des Kunden. Dieser Vertrag, die Bedingungen und die Nutzung der Funktionen des Dienstes durch den Kunden bilden die dokumentierten Weisungen. Ist Avtalor der Auffassung, dass eine Weisung gegen die DSGVO oder andere Datenschutzvorschriften verstößt, informieren wir den Kunden unverzüglich.
Zweck der Verarbeitung ist die Erbringung des Dienstes: ein Portal, in dem Mitarbeitende die Vereinbarungen des Unternehmens finden, in dem das Unternehmen und die Anbieter die Vereinbarungsinhalte pflegen und über das Benachrichtigungen und Aussendungen an diejenigen gehen, die eingewilligt haben.
Die Verarbeitung umfasst das Erheben, Speichern, Ordnen, die Offenlegung durch Übermittlung (E-Mail und Benachrichtigungen), das Verknüpfen und das Löschen. Die Verarbeitung dauert an, solange der Kunde eine aktive Kundenbeziehung hat, und endet mit dem Export oder der Löschung nach Ziffer 9.
Betroffene Personen: die Mitarbeitenden und Administratoren des Kunden, Kontaktpersonen der Anbieter sowie Personen, die der Kunde zum Dienst einlädt.
Datenarten: Name, E-Mail-Adresse, Telefonnummer, Berufsbezeichnung, Standortzugehörigkeit, Anmelde- und Einwilligungsverlauf, Push-Tokens für Mobilgeräte sowie Nutzungsdaten im Zusammenhang mit Vereinbarungen (Aufrufe und Klicks, nach Möglichkeit aggregiert). Der Dienst ist nicht für besondere Kategorien personenbezogener Daten bestimmt, und der Kunde darf solche Daten nicht eingeben.
Dem Kunden gehören alle in den Dienst eingegebenen Daten, sowohl personenbezogene Daten als auch Vereinbarungsinhalte. Avtalor beansprucht kein Eigentum daran.
Avtalor hat ein beschränktes Recht, die Daten zu nutzen, um den Dienst zu betreiben, abzusichern, Fehler zu beheben und ihn zu verbessern. Die Verbesserung erfolgt nach Möglichkeit auf aggregierter oder anonymisierter Grundlage. Avtalor verkauft niemals personenbezogene Daten und verwendet sie nicht für Werbung Dritter.
Personen, die bei Avtalor zur Verarbeitung der personenbezogenen Daten befugt sind, sind vertraglich oder aufgrund einer gesetzlichen Verschwiegenheitspflicht zur Vertraulichkeit verpflichtet.
Avtalor trifft technische und organisatorische Maßnahmen nach Artikel 32 DSGVO, unter anderem: Verschlüsselung der Daten bei der Übertragung und im Ruhezustand, Sicherheit auf Zeilenebene, die die Daten der Kunden voneinander trennt, rollenbasierte Zugriffskontrolle, unveränderbare Protokollierung von Supportzugriffen sowie fortlaufende Sicherheitstests der Zugriffsregeln in der Codebasis.
Der Kunde erteilt Avtalor eine allgemeine vorherige Genehmigung für den Einsatz von Unterauftragsverarbeitern. Bei geplanten Änderungen informiert Avtalor den Kunden mindestens 30 Tage im Voraus, damit der Kunde Einspruch erheben kann.
Aktuelle Unterauftragsverarbeiter: Supabase (Datenbank, Authentifizierung und Dateispeicherung; Daten werden in der EU/im EWR gespeichert), Vercel (Hosting der Webanwendung; EU-Region für die Ausführung von Funktionen), Resend (Versand von E-Mails im Auftrag des Kunden) und Anthropic (maschinelles Lesen von Vereinbarungsdokumenten, die der Kunde in den KI-Import hochlädt; die Inhalte werden nicht zum Training von Modellen verwendet). Geplanter Unterauftragsverarbeiter: Expo (650 Industries, Inc., USA; Versand von Push-Benachrichtigungen an die mobile App, mit dem Push-Token des Geräts sowie Titel, Text und Link der Benachrichtigung). Expo wird eingesetzt, sobald Push-Benachrichtigungen in der App eingeführt werden, frühestens 30 Tage nachdem der Kunde informiert wurde.
Werden personenbezogene Daten in Länder außerhalb der EU/des EWR übermittelt, geschieht dies nur auf Grundlage eines gültigen Übermittlungsmechanismus nach Kapitel V DSGVO, etwa der Standardvertragsklauseln (SCC) der EU-Kommission oder eines Angemessenheitsbeschlusses, bei Bedarf mit ergänzenden Maßnahmen.
Avtalor unterstützt den Kunden, soweit möglich und unter Berücksichtigung der Art der Verarbeitung, bei der Beantwortung von Anträgen betroffener Personen nach Kapitel III DSGVO (Auskunft, Berichtigung, Löschung, Datenübertragbarkeit und weitere). Vieles davon können die Mitarbeitenden des Kunden selbst im Dienst erledigen: ihre Daten einsehen, herunterladen und ihr Konto löschen.
Avtalor unterstützt den Kunden auf dessen Verlangen außerdem bei der Erfüllung der Pflichten nach Artikel 32 bis 36 DSGVO, einschließlich Datenschutz-Folgenabschätzungen und vorheriger Konsultationen mit Datatilsynet (der norwegischen Datenschutzaufsichtsbehörde).
Im Falle einer Verletzung des Schutzes personenbezogener Daten benachrichtigt Avtalor den Kunden unverzüglich, nachdem ihm die Verletzung bekannt geworden ist. Die Meldung beschreibt die Art der Verletzung, die betroffenen Personen und Daten, die wahrscheinlichen Folgen sowie die ergriffenen oder vorgeschlagenen Maßnahmen. Der Kunde ist für eine etwaige Meldung an Datatilsynet und die Benachrichtigung der betroffenen Personen verantwortlich.
Bei Beendigung der Kundenbeziehung wählt der Kunde, ob die personenbezogenen Daten in einem strukturierten, gängigen und maschinenlesbaren Format zurückgegeben oder gelöscht werden. Ohne aktive Wahl werden die Daten spätestens 90 Tage nach Beendigung gelöscht. Kopien in Sicherungen werden entsprechend deren Rotation gelöscht, spätestens nach weiteren 35 Tagen.
Avtalor kann Daten aufbewahren, soweit die Speicherung gesetzlich vorgeschrieben ist, zum Beispiel Buchhaltungsunterlagen, jedoch nur so lange und in dem Umfang, wie es das Gesetz verlangt.
Avtalor stellt alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten nach Artikel 28 DSGVO erforderlich sind, und ermöglicht Überprüfungen, einschließlich Inspektionen, die vom Kunden oder einem vom Kunden beauftragten Prüfer durchgeführt werden, und trägt dazu bei. Überprüfungen werden mindestens 14 Tage im Voraus schriftlich angekündigt und so durchgeführt, dass der Betrieb nicht unnötig gestört und kein Zugang zu Daten anderer Kunden gewährt wird.
Der Vertrag gilt, solange Avtalor personenbezogene Daten im Auftrag des Kunden verarbeitet. Der Vertrag unterliegt norwegischem Recht, und Oslo tingrett (das erstinstanzliche Gericht in Oslo) ist gemäß den Bedingungen der vereinbarte Gerichtsstand.