In verständlicher Sprache
- Wenn Ihre verbundenen Quellen personenbezogene Daten enthalten, ist Ihre Organisation der Verantwortliche und wir sind der Auftragsverarbeiter.
- Wir verarbeiten ausschließlich nach Ihren Weisungen, nur die Metadaten und Berechtigungen, die Ihre Freigabe offenlegt, und wir ändern den Zugriff in Ihren Quellen nur, wenn Sie die automatische Behebung (Auto-remediate) aktivieren.
- Fünf Unterauftragsverarbeiter, mit Vorabankündigung, bevor wir einen hinzufügen. Meldung von Verletzungen innerhalb von 48 Stunden nach Kenntniserlangung.
- Die EU-Standardvertragsklauseln decken internationale Übermittlungen ab.
- Bei Beendigung können Sie alles exportieren, danach löschen wir es.
1. Parteien, Anwendungsbereich und Rollen
Dieser Auftragsverarbeitungsvertrag („DPA“) ist Bestandteil der Terms of Service zwischen Enterprise.Systems („Auftragsverarbeiter“) und der Kundenorganisation („Verantwortlicher“). Er gilt immer dann, wenn die auf der Plattform verarbeiteten Kundenquelldaten personenbezogene Daten im Sinne der GDPR oder ähnlicher Gesetze enthalten. Im Falle eines Widerspruchs hinsichtlich der Verarbeitung personenbezogener Daten hat dieses DPA Vorrang vor den Terms.
2. Definitionen
„GDPR“ bezeichnet die Verordnung (EU) 2016/679. „Personenbezogene Daten“, „Verarbeitung“, „betroffene Person“, „Verantwortlicher“, „Auftragsverarbeiter“ und „Aufsichtsbehörde“ haben die in der GDPR angegebene Bedeutung. „Customer Source Data“ hat die in den Terms of Service angegebene Bedeutung.
3. Einzelheiten der Verarbeitung
- Gegenstand — Analyse der Sicherheitslage (Security Posture) der verbundenen Quellen des Verantwortlichen.
- Dauer — die Laufzeit der Vereinbarung zuzüglich der Löschungs-Kulanzfrist.
- Art und Zweck — schreibgeschützte Erfassung von Ressourcen, Berechtigungen und Prinzipalen über vom Verantwortlichen genehmigte OAuth-Scopes; Bewertung anhand von Sicherheitsregeln; Erzeugung von Feststellungen, Erläuterungen und KI-gestützten Zusammenfassungen; sowie, ausschließlich sofern der Verantwortliche Auto-remediate aktiviert, eine Richtlinie scharfschaltet und die erforderlichen Schreib-Scopes gewährt, das Entziehen oder Reduzieren von Zugriff in der verbundenen Quelle gemäß den Vorgaben dieser Richtlinie.
- Kategorien personenbezogener Daten — Ressourcen-Metadaten (Namen, Kennungen, Freigabeeinstellungen) und Prinzipal-Identitäten (Namen, E-Mail-Adressen, Rollen) der Nutzer, Mitwirkenden sowie Dienst-/KI-Agenten des Verantwortlichen. Keine Dateiinhalte; besondere Kategorien werden nicht erhoben, und etwaige in Metadaten vorhandene sind zufälliger Natur.
- Betroffene Personen — die Mitarbeiter, Mitwirkenden und externen Parteien des Verantwortlichen, die Berechtigungen in verbundenen Quellen innehaben.
4. Verarbeitung auf Weisung
Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen — diese bestehen aus den Terms, diesem DPA und der Konfiguration der Plattform durch den Verantwortlichen (welche Quellen verbunden werden, welche Scopes genehmigt werden, ob Auto-remediate aktiviert und welche Richtlinien scharfgeschaltet werden, Aufbewahrungseinstellungen) — es sei denn, dies ist gesetzlich vorgeschrieben; in diesem Fall unterrichtet der Auftragsverarbeiter den Verantwortlichen vor der Verarbeitung, soweit rechtlich zulässig. Der Auftragsverarbeiter unterrichtet den Verantwortlichen, wenn eine Weisung seiner Auffassung nach gegen das Datenschutzrecht verstößt.
5. Vertraulichkeit
Zur Verarbeitung personenbezogener Daten befugte Personen sind zur vertraglichen oder gesetzlichen Vertraulichkeit verpflichtet.
6. Sicherheitsmaßnahmen (Art. 32)
Der Auftragsverarbeiter implementiert und unterhält geeignete technische und organisatorische Maßnahmen, darunter:
- Verschlüsselung bei der Übertragung (TLS 1.2+) und Verschlüsselung gespeicherter Quell-Zugangsdaten im Ruhezustand (AES-256-GCM mit einem dedizierten Schlüsselverschlüsselungsschlüssel).
- Zugriff nach dem Least-Privilege-Prinzip auf verbundene Quellen, beschränkt auf vom Verantwortlichen genehmigte Scopes: schreibgeschützt für die Überwachung; Schreib-Scopes nur, sofern der Verantwortliche sie für Auto-remediate gewährt, jederzeit widerruflich.
- Rollenbasierte Zugriffskontrolle innerhalb der Plattform (owner/admin/viewer) und Mandantentrennung auf der Datenebene.
- Ein revisionssicheres, nur anfügbares Audit-Protokoll der Plattformaktionen.
- Schwachstellenmanagement und zeitnahes Patchen von Plattformabhängigkeiten.
7. Unterauftragsverarbeiter
Der Verantwortliche erteilt eine allgemeine Genehmigung für die in der Privacy Policy aufgeführten Unterauftragsverarbeiter (Anthropic, Resend, PayPal, RunPod und Cloudflare). Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter Datenschutzpflichten auf, die nicht weniger schützend sind als dieses DPA, und bleibt für deren Leistung vollständig haftbar. Der Auftragsverarbeiter unterrichtet den Verantwortlichen vor dem Hinzufügen oder Ersetzen eines Unterauftragsverarbeiters; der Verantwortliche kann aus berechtigten Datenschutzgründen Widerspruch erheben, in welchem Fall die Parteien eine Lösung suchen und, sofern keine gefunden wird, der Verantwortliche den betroffenen Dienst kündigen und eine anteilige Erstattung vorausbezahlter Gebühren erhalten kann.
8. Unterstützung bei den Rechten betroffener Personen
Unter Berücksichtigung der Art der Verarbeitung unterstützt der Auftragsverarbeiter den Verantwortlichen bei der Beantwortung von Anträgen betroffener Personen, unter anderem mittels der Selbstbedienungs-Export- und -Löschwerkzeuge der Plattform, und leitet ohne unangemessene Verzögerung jeden Antrag, den er unmittelbar erhält, an den Verantwortlichen weiter.
9. Verletzung des Schutzes personenbezogener Daten
Der Auftragsverarbeiter benachrichtigt den Verantwortlichen ohne unangemessene Verzögerung und in jedem Fall innerhalb von 48 Stunden, nachdem er von einer Verletzung des Schutzes personenbezogener Daten Kenntnis erlangt hat, die Customer Source Data betrifft, und stellt dabei die Informationen bereit, die für die Pflichten des Verantwortlichen gemäß Art. 33–34 GDPR vernünftigerweise erforderlich sind, und wirkt bei der Behebung mit.
10. Internationale Datenübermittlungen
Übermittlungen personenbezogener Daten aus dem EWR, dem Vereinigten Königreich oder der Schweiz in Länder ohne Angemessenheitsbeschluss unterliegen den EU-Standardvertragsklauseln (Modul 2: Verantwortlicher-an-Auftragsverarbeiter), die durch Verweis in diese DPA einbezogen werden, zusammen mit dem UK Addendum und den schweizerischen Anpassungen, soweit anwendbar. Israel profitiert von einem EU-Angemessenheitsbeschluss.
11. Audits
Der Auftragsverarbeiter stellt die Informationen zur Verfügung, die zum Nachweis der Einhaltung dieser DPA vernünftigerweise erforderlich sind, einschließlich Zusammenfassungen von Sicherheitsbewertungen, und gestattet Audits durch den Verantwortlichen oder dessen beauftragten Prüfer höchstens einmal pro Jahr mit einer Frist von mindestens 30 Tagen, während der Geschäftszeiten, unter Vertraulichkeit und auf Kosten des Verantwortlichen, es sei denn, das Audit deckt eine wesentliche Nichteinhaltung auf.
12. Rückgabe und Löschung
Bei Beendigung kann der Verantwortliche Customer Source Data und Ergebnisse für 30 Tage über die Plattform exportieren. Danach löscht der Auftragsverarbeiter personenbezogene Daten innerhalb von 30 Tagen, es sei denn, eine Aufbewahrung ist gesetzlich vorgeschrieben, und bestätigt die Löschung auf Anfrage. Gespeicherte Quellzugangsdaten werden unmittelbar bei Trennung oder Kontolöschung vernichtet.
13. Haftung und Vorrang
Die Haftung nach dieser DPA unterliegt den Beschränkungen der Terms of Service, soweit datenschutzrechtlich zulässig. Diese DPA ersetzt alle vorherigen Datenverarbeitungsbedingungen zwischen den Parteien.
14. Kontakt
Datenschutzkontakt: [email protected].