VEREINBARUNG ZUR AUFTRAGSVERARBEITUNG (AVV / DPA)
NUVOPOLL SERVICES
Datum des Inkrafttretens: Das Datum, an dem der Kunde diese Vereinbarung zur Auftragsverarbeitung akzeptiert, dem Hauptvertrag beitritt, der diese AVV enthält, oder bei separater Unterzeichnung das Datum der letzten Unterschrift.
Parteien
- Verantwortlicher / „Kunde“: Die natürliche oder juristische Person, Behörde, akademische Einrichtung, Nichtregierungsorganisation, das Unternehmen oder eine sonstige Organisation, die ein eigenständiges Nuvopoll-Kundenkonto eröffnet oder führt und über die Zwecke und Mittel der Verarbeitung personenbezogener Kundendaten entscheidet.
- Auftragsverarbeiter / „Seamlexly“: Seamlexly OÜ, eine estnische Gesellschaft mit beschränkter Haftung (OÜ), Handelsregisternummer 17021816, USt-IdNr. EE102783597, ansässig in Harju maakond, Tallinn, Kesklinna linnaosa, Sakala tn 7-2, 10141 Estland, als Anbieter der Nuvopoll-Dienste.
Der Kunde und Seamlexly werden zusammen als die „Parteien“ und einzeln als eine „Partei“ bezeichnet.
1. Zweck, Anwendungsbereich und Rangfolge
1.1 Zweck
Diese Vereinbarung zur Auftragsverarbeitung („AVV“ / „DPA“) regelt die Verarbeitung personenbezogener Kundendaten durch Seamlexly als Auftragsverarbeiter im Auftrag des Kunden als Verantwortlichem im Zusammenhang mit der Nutzung der Nuvopoll-Dienste. Diese AVV dient insbesondere der Erfüllung der Anforderungen an Verträge zwischen Verantwortlichen und Auftragsverarbeitern gemäß Artikel 28 der Verordnung (EU) 2016/679 („DSGVO“) und bietet einen vertraglichen Rahmen zur Einhaltung sonstigen anwendbaren Datenschutzrechts.
1.2 Verhältnis zum Hauptvertrag
Diese AVV ist Bestandteil des Vertrags über die Nutzung der Nuvopoll-Dienste (einschließlich Allgemeiner Geschäftsbedingungen, Abonnementverträge, Bestellungen, Leistungsbeschreibungen; zusammenfassend der „Vertrag“) und ergänzt diesen. Im Falle von Widersprüchen zwischen dieser AVV und dem Vertrag bezüglich der Verarbeitung personenbezogener Kundendaten geht diese AVV vor, es sei denn, zwingendes Recht schreibt etwas anderes vor.
1.3 Selbstständige Wirksamkeit
Schließen die Parteien diese AVV separat ab, gilt sie als eigenständige Auftragsverarbeitungsvereinbarung für alle gegenwärtigen und zukünftigen Leistungsdokumente bezüglich der Nuvopoll-Dienste, sofern nicht ausdrücklich schriftlich etwas anderes vereinbart wurde.
1.4 Nicht vom Anwendungsbereich erfasste Verarbeitung
Diese AVV gilt ausschließlich für personenbezogene Daten, die Seamlexly im Auftrag des Kunden verarbeitet. Sie gilt nicht für Verarbeitungsvorgänge, bei denen Seamlexly selbstständig über Zwecke und Mittel entscheidet (z. B. Kontoführung, Authentifizierung, Rechnungsstellung, Betrugsprävention, Plattform- und Systemsicherheit sowie gesetzliche Eigenpflichten von Seamlexly). Solche Verarbeitungen unterliegen den jeweiligen Datenschutzerklärungen und dem anwendbaren Recht.
1.5 Globale Anwendbarkeit
Diese AVV ist für die weltweite Nutzung konzipiert und gilt unabhängig vom Standort des Kunden, seiner autorisierten Benutzer oder der betroffenen Personen. Die Parteien bestätigen, dass Seamlexly in Estland (Europäische Union) niedergelassen ist und die zentrale Nuvopoll-Produktionsinfrastruktur innerhalb der Europäischen Union betrieben wird. Bei Kunden mit Sitz außerhalb des EWR kann die Nutzung eine Übermittlung von Daten aus dem Drittland an Seamlexly in die EU beinhalten. Der Kunde ist verantwortlich für die Einhaltung der Vorschriften des Exportlandes; Seamlexly leistet die erforderliche Kooperation.
2. Definitionen
Für die Zwecke dieser AVV gilt:
- „Anwendbares Datenschutzrecht“: Jede zwingende Datenschutz- oder Privatsphärenvorschrift, einschließlich der DSGVO, nationaler Durchführungsgesetze (z. B. BDSG) und sonstiger nationaler Gesetze (wie das türkische KVKK Nr. 6698).
- „Autorisierter Benutzer“: Eine Person, die vom Kunden autorisiert wurde, auf das Nuvopoll-Konto oder den Arbeitsbereich zuzugreifen und die Dienste im Namen des Kunden zu nutzen (z. B. Administratoren, Forscher, Analysten).
- „Compliance-Nachweise (Compliance Evidence)“: Technische Aufzeichnungen zur Dokumentation des Datenschutzes (Einwilligungsnachweise, Hashwerte von Datenschutzerklärungen, Löschprotokolle, Prüfpfade und Integritätsmetadaten).
- „Verantwortlicher“: Die Stelle, die über Zwecke und Mittel der Verarbeitung entscheidet (der Kunde).
- „Kundeninhalte“: Umfragen, Fragen, Konfigurationen, Datenschutzerklärungen, Antworten, Audiodateien und sonstige Daten.
- „Personenbezogene Kundendaten“: Personenbezogene Daten in Kundeninhalten, die von Seamlexly im Auftrag des Kunden verarbeitet werden.
- „Betroffene Person“: Eine identifizierte oder identifizierbare natürliche Person.
- „Dokumentierte Weisungen“: Weisungen des Kunden zur Datenverarbeitung in dieser AVV, dem Vertrag oder durch Konfiguration und Nutzung der Plattform.
- „Verletzung des Schutzes personenbezogener Daten (Datensicherheitsvorfall)“: Eine Sicherheitsverletzung, die zur Vernichtung, zum Verlust, zur Veränderung oder zur unbefugten Offenlegung bzw. zum unbefugten Zugriff auf Daten führt.
- „Verarbeitung“: Jeder mit oder ohne Hilfe automatisierter Verfahren ausgeführte Vorgang im Zusammenhang mit personenbezogenen Daten.
- „Auftragsverarbeiter“: Eine Stelle, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet (Seamlexly).
- „Dienste“: Die von Seamlexly bereitgestellten Nuvopoll-SaaS-Forschungs- und Umfragedienste.
- „Besondere Kategorien personenbezogener Daten“: Daten gemäß Art. 9 DSGVO oder äquivalenten Vorschriften.
- „Unterauftragsverarbeiter“: Ein von Seamlexly zur Datenverarbeitung im Auftrag des Kunden hinzugezogener Dritter.
- „Aufsichtsbehörde“: Eine unabhängige Datenschutzaufsichtsbehörde.
- „Technische und organisatorische Maßnahmen (TOM)“: Die von Seamlexly getroffenen Sicherheitsmaßnahmen (Anhang II).
3. Rollen der Parteien
3.1 Verantwortlicher und Auftragsverarbeiter
Der Kunde ist der Verantwortliche für die verarbeiteten personenbezogenen Daten. Seamlexly verarbeitet diese Daten als Auftragsverarbeiter ausschließlich auf dokumentierte Weisung des Kunden.
3.2 Bestimmung von Zwecken und Mitteln
Der Kunde bestimmt Zweck und Mittel der Verarbeitung und ist allein verantwortlich für Entscheidungen über:
a. Zweck und Umfang jedes Forschungsprojekts;
b. Kategorien der erhobenen Daten;
c. Erhebung direkt identifizierender Daten;
d. Rechtsgrundlage der Verarbeitung;
e. Erhebung besonderer Datenkategorien;
f. Aufbewahrungs- und Speicherfristen;
g. Aktivierung optionaler Funktionen (Sprachantworten, Live-Berichte);
h. Autorisierte Zugriffsberechtigungen;
i. Weisungen zu Export, Berichtigung und Löschung.
3.3 Rolle von Seamlexly
Seamlexly bestimmt keine eigenständigen Zwecke der Datenverarbeitung. Seamlexly kann nicht-wesentliche technische und organisatorische Mittel zur Bereitstellung und Sicherung der Dienste bestimmen, sofern diese die Zwecke des Kunden nicht verändern.
4. Dokumentierte Weisungen
4.1 Allgemeine Weisung
Der Kunde weist Seamlexly an, personenbezogene Daten in dem Umfang zu verarbeiten, wie dies zur Bereitstellung, zum Betrieb und zur Absicherung der Dienste gemäß dieser AVV und dem Vertrag erforderlich ist.
4.2 Weisungen über die Plattform
Aktionen und Konfigurationen durch den Kunden oder seine autorisierten Benutzer in Nuvopoll stellen dokumentierte Weisungen dar (z. B. Umfrageveröffentlichung, Privacy-Einstellungen, Exporte, DSR-Löschungen).
4.3 Öffentliche Berichterstattung
Aktiviert der Kunde öffentliche Live-Berichte, gilt dies als Weisung, diese Daten gemäß den Zugriffsregeln bereitzustellen.
4.4 Rechtswidrige Weisungen
Ist Seamlexly der Ansicht, dass eine Weisung gegen Datenschutzrecht verstößt, wird der Kunde unverzüglich informiert. Seamlexly kann die Durchführung aussetzen, bis eine Klärung erfolgt ist.
5. Beschreibung der Verarbeitung
5.1 Gegenstand
Bereitstellung einer SaaS-Plattform zur Erstellung, Durchführung, Verwaltung, Analyse, zum Export und zur Löschung von Umfragen und Forschungsdaten.
5.2 Art und Zweck
Hosting, Erhebung, Speicherung, Abfrage, Auswertung, Datensatz-Export, gesicherte Audiospeicherung, Nachweisführung von Einwilligungen, DSR-Unterstützung und automatisierte Aufbewahrungsverwaltung.
5.3 Dauer
Für die Dauer der Leistungsbereitstellung zuzüglich der festgelegten Aufbewahrungsfristen und der 10-jährigen Compliance-Archivierung (Anhang I).
6. Pflichten des Auftragsverarbeiters
Seamlexly verpflichtet sich:
- 6.1 Weisungsgebundenheit: Daten nur auf dokumentierte Weisung zu verarbeiten.
- 6.2 Vertraulichkeit: Zur Verschwiegenheit verpflichtetes und geschultes Personal einzusetzen.
- 6.3 Sicherheit: Geeignete technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO umzusetzen (Anhang II).
- 6.4 Zugriffsbeschränkung: Administrativer Zugriff wird auf das erforderliche Minimum beschränkt.
- 6.5 Zweckbindung: Keine Verarbeitung für Werbe- oder sonstige Eigenzwecke.
- 6.6 Unterstützung: Den Kunden bei Betroffenenrechten, Sicherheit, Meldepflichten bei Vorfällen und Datenschutz-Folgenabschätzungen zu unterstützen.
- 6.7 Verzeichnis von Verarbeitungstätigkeiten: Ein Verzeichnis gemäß Art. 30 Abs. 2 DSGVO zu führen.
7. Datenschutz-Compliance-Funktionen in Nuvopoll
7.1 Allgemeines
Nuvopoll stellt dem Kunden technische Werkzeuge zur Verfügung, um dessen Pflichten als Verantwortlicher zu erleichtern (Privacy by Design).
7.2 Konfiguration und Prüfung
Ermöglicht projektspezifische Festlegungen zu Datenkategorien, Rechtsgrundlagen, Sensitivitätswarnungen und Speicherfristen.
7.3 KI-unterstützte Datenschutzerklärungen
Tools zur Erstellung und KI-gestützten mehrsprachigen Übersetzung von Umfrage-Datenschutzhinweisen.
7.4 Versionierung & Hash-Nachweise
Kryptografische Hash-Generierung für veröffentlichte Datenschutzerklärungen und Verknüpfung mit Antwortnachweisen.
7.5 Vorab-Prüfungen
Verhinderung der Veröffentlichung bei unvollständigen oder veralteten Datenschutzeinstellungen.
7.6 Einwilligungsverwaltung
Erfassung eindeutiger bestätigender Handlungen, Zeitstempel und pseudonymer Sitzungshashes (IP/User-Agent).
7.7 Schutz für besondere Kategorien
Automatisierte Warnungen und erweiterte Einwilligungskontrollen bei sensiblen Fragen.
7.8 Schutzmaßnahmen bei Sprachantworten
Keine biometrische Identifizierung, Bereitstellung schriftlicher Alternativen und Zugriff nur über 15-minütige signierte URLs.
7.9 Betroffenenrechte (DSR)
Funktionen zur Auffindung, zum Export (Auskunft/Portabilität) und zur vollständigen Löschung von Teilnehmerdaten und Audioaufnahmen.
7.10 Automatisierte Aufbewahrung
Automatisches Bereinigen abgelaufener Datensätze gemäß den vom Kunden konfigurierten Fristen.
7.11 Prüfpfade und Audit-Logs
Getrennte Speicherung von Kunden-Audit-Ereignissen und internen Sicherheits-Logs unter strikter Datenminimierung.
7.12 Audit-Klassifizierung nach BDSG §76
Nutzung der Verarbeitungskategorien des BDSG §76 als technischer Benchmark für hochgradige Nachweissicherheit.
7.13 Compliance-Nachweise
Getrennte Speicherung von Nachweisdaten (Einwilligung, Löschung, Prüfpfade) von inhaltlichen Umfrageantworten.
7.14 Auftragsverarbeiter-Verzeichnis (ROPA)
Führung eines elektronischen Verzeichnisses von Verarbeitungstätigkeiten (Processor ROPA).
8. Sicherheit und Datenschutzvorfälle
8.1 Sicherheitsmaßnahmen
Aufrechterhaltung angemessener technischer und organisatorischer Maßnahmen (Anhang II).
8.2 Meldung von Vorfällen
Unverzügliche Benachrichtigung des Kunden bei bekannt gewordenen Verletzungen des Schutzes personenbezogener Daten mit allen relevanten Detailangaben.
8.3 Unterstützung und Kooperation
Unterstützung bei der Aufklärung, Eindämmung und etwaigen behördlichen Meldungen.
8.4 Behördliche Auskunftsersuchen
Benachrichtigung des Kunden über behördliche Herausgabeverlangen, soweit gesetzlich zulässig.
9. Betroffenenrechte
9.1 Bei Seamlexly eingehende Anfragen
Weiterleitung an den Kunden ohne eigenständige inhaltliche Beantwortung, es sei denn, der Kunde weist dies an.
9.2 Technische Assistenz
Bereitstellung von Schnittstellen und Funktionen zur fristgerechten Erfüllung von Betroffenenrechten.
10. Aufbewahrung, Löschung und Compliance-Archiv
10.1 Forschungsdaten
Speicherung gemäß Kundenkonfiguration und gesetzlichen Vorgaben.
10.2 Automatische Löschung
Ausführung automatisierter Löschläufe nach Ablauf der Speicherfrist.
10.3 Manuelle Löschung
Jederzeitige Initiierung von Studien- oder Datensatzlöschungen durch den Kunden.
10.4 Zehnjährige Compliance-Archivierung
Weisung zur Aufbewahrung definierter Compliance-Nachweise (Einwilligungen, Löschbelege, Audit-Logs) für 10 Jahre im gesperrten Archiv.
10.5 Unveränderbares WORM-Archiv
Verwendung von Write-Once-Read-Many-Speichern (WORM), die eine vorzeitige Löschung oder Modifikation ausschließen.
10.6 Vertragsbeendigung
Löschung oder Rückgabe der Kundendaten nach Vertragsende vorbehaltlich gesetzlicher Pflichten und des Compliance-Archivs.
10.7 Eigene Nachweispflichten
Aufbewahrung von ROPA- und Sicherheitsnachweisen zur Erfüllung gesetzlicher Nachweispflichten.
11. Kontrollen und Prüfungen (Audit)
11.1 Nachweise
Bereitstellung aller erforderlichen Dokumente und Zertifikate zum Nachweis der Einhaltung der Pflichten.
11.2 Compliance-Oberfläche
Einsichtnahme in Nachweise über das Kunden-Dashboard.
11.3 Vor-Ort-Prüfungen
Prüfungen nach vorheriger schriftlicher Ankündigung (mind. 30 Tage), max. 1x jährlich (außer bei Vorfällen oder behördlicher Anordnung), zu üblichen Geschäftszeiten und auf Kosten des Kunden.
11.4 Schutz Dritter
Prüfungen dürfen Geschäftsgeheimnisse oder Daten anderer Kunden nicht gefährden.
12. Unterauftragsverarbeiter
12.1 Allgemeine Genehmigung
Der Kunde erteilt die allgemeine Genehmigung zur Beauftragung der in Anhang III genannten Unterauftragsverarbeiter.
12.2 Vertragliche Absicherung
Abschluss von Verträgen mit Unterauftragsverarbeitern mit gleichwertigem Schutzniveau.
12.3 Haftung
Seamlexly haftet für Unterauftragsverarbeiter im Rahmen der gesetzlichen Bestimmungen.
12.4 Benachrichtigung über Änderungen
Vorankündigung von Änderungen mit einer Frist von mindestens 10 Werktagen.
12.5 Einspruchsrecht
Einspruch aus wichtigen datenschutzrechtlichen Gründen; bei Nichteinigung Kündigungsrecht für den betroffenen Dienst.
12.6 Eigene Verantwortlichkeit
Dienstleister für eigene Zwecke von Seamlexly (z. B. Zahlungsabwickler) sind keine Unterauftragsverarbeiter im Sinne dieser AVV.
13. Internationale Datenübermittlungen
13.1 EU-Standort
Verarbeitung und Speicherung erfolgen auf Infrastrukturen innerhalb der EU (Google Cloud, europe-west1, Belgien).
13.2 Kunden außerhalb des EWR
Datenübermittlungen von Nicht-EWR-Kunden in die EU unterliegen den Exportgesetzen des Herkunftslandes; Seamlexly kooperiert entsprechend.
13.3 Verbindliche Übermittlungsinstrumente
Abschluss zusätzlicher gesetzlich vorgeschriebener Transferverträge bei Bedarf.
13.4 Weiterübermittlungen aus dem EWR
Übermittlungen in Drittländer erfolgen nur unter Einhaltung von Kapitel V DSGVO (z. B. EU-Standardvertragsklauseln).
13.5 Länderspezifische Regelungen
Spezifische Klauseln für die Türkei (KVKK Art. 9), das Vereinigte Königreich und sonstige Drittländer sind in Anhang IV geregelt.
14. Pflichten des Kunden als Verantwortlicher
Der Kunde gewährleistet:
- 14.1 Rechtmäßigkeit: Einhaltung der Datenschutzgesetze bei Erhebung und Verarbeitung.
- 14.2 Rechtsgrundlage: Festlegung und Dokumentation einer wirksamen Rechtsgrundlage.
- 14.3 Transparenz: Bereitstellung präziser Datenschutzhinweise.
- 14.4 Einwilligung: Einholung wirksamer Einwilligungen nach gesetzlichem Standard.
- 14.5 Besondere Kategorien: Schaffung der Voraussetzungen für sensible Daten.
- 14.6 Datenminimierung: Beschränkung auf das notwendige Maß.
- 14.7 Speicherfristen: Festlegung angemessener Löschfristen.
- 14.8 Zugriffsberechtigte: Verwaltung autorisierter Benutzer.
- 14.9 Audio: Prüfung der Zulässigkeit von Sprachaufnahmen.
- 14.10 Live-Berichte: Prüfung der Rechtmäßigkeit öffentlicher Datenfreigaben.
- 14.11 Rechte: Vorliegen aller Befugnisse zur Datenverarbeitung.
15. Änderungen der Sicherheitsmaßnahmen
Seamlexly kann TOMs an den technischen Fortschritt anpassen, ohne das Schutzniveau wesentlich zu senken.
16. Haftung
Richtet sich nach den Haftungsklauseln des Hauptvertrags unter Vorbehalt zwingenden Datenschutzrechts.
17. Laufzeit und Fortgeltung
Gilt für die Dauer der Datenverarbeitung. Vertraulichkeits-, Nachweis- und Haftungsregeln gelten nach Vertragsende fort.
18. Schlussbestimmungen
Es gilt das Recht des Hauptvertrags. Salvatorische Klausel, Schriftformerfordernis und elektronische Annahme finden Anwendung.
ANHANG I: EINZELHEITEN DER VERARBEITUNG
- A. Parteien: Verantwortlicher: Der Kunde. Auftragsverarbeiter: Seamlexly OÜ (Registernr.: 17021816, USt-ID: EE102783597, Estland, privacy@nuvopoll.com).
- B. Gegenstand: Nuvopoll-SaaS-Umfrage-, Forschungs-, Datenerfassungs- und Auswertungssysteme.
- C. Dauer: Dauer der Service-Nutzung zuzüglich 10 Jahre Compliance-Archivierung.
- D. Betroffene Personen: Umfrageteilnehmer, Befragte, Interessenten, autorisierte Benutzer des Kunden.
- E. Datenkategorien: Identifikations-/Kontaktdaten, demografische Angaben, Umfrageantworten/Meinungen, Audiodateien (falls aktiviert), pseudonyme Metadaten (IP/UA-Hashes, Sitzungs-IDs), Compliance-Nachweise.
- F. Verarbeitungsvorgänge: Erhebung, Speicherung, Abfrage, Auswertung, Export, Bereitstellung, Hash-Erzeugung, WORM-Archivierung, automatische Löschung.
- G. Verarbeitungskategorien: (1) Hosting; (2) Erfassung/Speicherung; (3) Abfrage; (4) Analytik; (5) Export; (6) Audiospeicherung; (7) Live-Reporting; (8) Nachweisführung; (9) DSR-Assistenz; (10) Löschungsdurchführung.
- H. Häufigkeit: Kontinuierlich oder ereignisgesteuert.
- I. Standort: Google Cloud Platform — europe-west1 — Belgien, Europäische Union.
ANHANG II: TECHNISCHE UND ORGANISATORISCHE MASSNAHMEN (TOMs)
- EU-Cloud-Infrastruktur: Betrieb in GCP europe-west1 (Belgien).
- Verschlüsselung im Ruhezustand: AES-256 für Firestore und Cloud Storage.
- Verschlüsselung bei Übertragung: Durchgängiges HTTPS/TLS für alle Schnittstellen.
- Authentifizierung: Firebase Authentication mit rollenbasierter Zugriffskontrolle.
- Rollenbasierte Berechtigungen (RBAC): Granulare Rechtevergabe und Custom Claims.
- Mandantenisolierung: Firestore Security Rules und serverseitige Mandantentrennung.
- Getrennte Systemadministration: Plattform-Administration ist von Kundendaten isoliert.
- Kontrollierter Audio-Zugriff: Zeitlich begrenzte signierte URLs (15 Minuten Gültigkeit).
- Autoritative Audit-Protokollierung: Zweistufige Protokollierung mit Auth-Context-Triggern.
- Audit-Datenminimierung: Keine Speicherung von Antworttexten oder Klarnamen in Logs.
- BDSG §76 Klassifizierungs-Benchmark: Nutzung der Verarbeitungskategorien als Nachweisstandard.
- Unveränderbares Compliance-Archiv: 10 Jahre gesperrter WORM-Bucket (
gs://global-poll-jqkgs-compliance-logs). - Integritätsprüfung: Strukturierte NDJSON-Dateien mit SHA-256-Prüfsummen.
- Automatisierte Aufbewahrung: Tägliche automatische Löschläufe abgelaufener Datensätze.
- Betroffenen-Löschung: Kaskadierende Löschung von Antworten und zugehörigen Audiodateien.
- Speicherbereinigung: Wöchentliche Bereinigung verwaister Mediendateien.
- Monitoring & Protokollierung: Google Cloud Logging und automatisierte Sicherheitsüberwachung.
- Plattformschutz: Ratenbegrenzung, DDoS-Schutz und Missbrauchsprävention.
- Privacy by Design: Integrierte Hinweiserstellung, Versionsprüfung und Validierungsregeln.
ANHANG III: GENEHMIGTE UNTERAUFTRAGSVERARBEITER
| Unterauftragsverarbeiter | Dienst / Zweck | Verarbeitungsort | Relevante Daten |
|---|---|---|---|
| Google Ireland Limited / GCP & Firebase | Cloud-Infrastruktur, Datenbank, Cloud Functions, Storage, Auth | Europäische Union (europe-west1, Belgien) | Kundeninhalte, Antworten, Audio, Compliance-Daten |
| Google Cloud Gemini / Genkit | KI-unterstützte Umfrageerstellung & mehrsprachige Übersetzung von Hinweisen | Google Cloud EU-Umgebung | Umfragetexte & Hinweistexte (Keine Rohdatensätze von Befragten) |
ANHANG IV: INTERNATIONALE DATENÜBERMITTLUNGSMECHANISMEN
1. Allgemeiner Rahmen
- 1.1 EU-Verarbeitungsort: Seamlexly OÜ verarbeitet Daten in der EU (Belgien, europe-west1).
- 1.2 Globale Anwendung: Gilt für alle Datenübermittlungen in die EU.
- 1.3 Export-Jurisdiktion: Der Kunde stellt die Einhaltung lokaler Exportvorschriften sicher.
- 1.4 Kooperation: Seamlexly stellt erforderliche technische Nachweise bereit.
- 1.5 Pflichtinstrumente: Werden bei Bedarf ergänzend zu dieser AVV geschlossen.
2. Übermittlungen mit Ursprung im EWR
Verarbeitung erfolgt im EWR. Drittlandübermittlungen erfolgen gemäß Kapitel V DSGVO (EU-Standardvertragsklauseln).
3. Übermittlungen aus der Türkei (KVKK Art. 9)
- 3.1 Übermittlung in die EU: Gilt als Auslandsübermittlung gemäß Art. 9 KVKK.
- 3.2 Türkischer Standardvertrag: Die Parteien schließen bei Bedarf den offiziellen Standardvertrag der türkischen KVKK-Behörde (Verantwortlicher an Auftragsverarbeiter) ab und hinterlegen diesen fristgerecht.
- 3.3 Sonstige Mechanismen: Ausdrückliche Einwilligung oder sonstige Ausnahmetatbestände bleiben unberührt.
- 3.4 Pflichten des Kunden: Der Kunde führt behördliche Registrierungen und Rechtsprüfungen durch.
4. Übermittlungen aus dem Vereinigten Königreich
Erfolgen auf Basis des UK IDTA oder des UK Addendum zu den EU-Standardvertragsklauseln.
5. Sonstige Jurisdiktionen
Der Kunde beachtet lokale Exportregeln. Zwingende lokale Datenspeicherungspflichten (Data Localisation) außerhalb der EU sind mit der Standardinfrastruktur nicht kompatibel.
6. Unterauftragsverarbeiter
Unterliegen gleichwertigen Übermittlungsgarantien. KI-Dienste verarbeiten keine Teilnehmer-Rohdaten.
7. Rechtsänderungen und Rangfolge
Parteien kooperieren bei Gesetzesänderungen. Für Drittlandtransfers gelten die Bestimmungen dieses Anhangs vorrangig.