1. Gegenstand und Dauer
Gegenstand ist die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter bei der Bereitstellung von Vallion. Die Dauer entspricht der Laufzeit des Hauptvertrags.
2. Art und Zweck der Verarbeitung
Speicherung und Verarbeitung von Konto-, Organisations-, Produkt- und Meldedaten zur Überwachung von Schwachstellen und zur Vorbereitung von Meldungen nach Art. 14 CRA.
3. Art der personenbezogenen Daten
- Namen und geschäftliche E-Mail-Adressen der Nutzer
- Anmelde- und Sitzungsdaten
- IP-Adressen und User-Agents im Audit-Log
- Kontaktangaben in Meldungen, soweit der Kunde sie erfasst
4. Kategorien betroffener Personen
- Beschäftigte und Beauftragte des Kunden, die Vallion nutzen
- Ansprechpersonen, die der Kunde in Meldungen oder Notizen angibt
5. Pflichten des Auftragsverarbeiters
- Verarbeitung nur auf dokumentierte Weisung des Verantwortlichen (Art. 28 Abs. 3 lit. a DSGVO)
- Verpflichtung der befugten Personen zur Vertraulichkeit (lit. b)
- Technische und organisatorische Maßnahmen nach Art. 32 DSGVO (lit. c)
- Einsatz von Unterauftragsverarbeitern nur nach Abschnitt 6 (lit. d)
- Unterstützung bei Anträgen betroffener Personen (lit. e)
- Unterstützung bei den Pflichten nach Art. 32 bis 36 DSGVO (lit. f)
- Löschung oder Rückgabe der Daten nach Vertragsende (lit. g)
- Bereitstellung von Nachweisen und Ermöglichung von Überprüfungen (lit. h)
6. Unterauftragsverarbeiter
Die Liste der Unterauftragsverarbeiter wird vor dem Livegang als Anlage beigefügt: [Anlage 1: Unterauftragsverarbeiter]. Über beabsichtigte Änderungen informiert der Auftragsverarbeiter vorab; der Verantwortliche kann Einspruch erheben.
7. Meldung von Datenschutzverletzungen
Der Auftragsverarbeiter meldet Verletzungen des Schutzes personenbezogener Daten unverzüglich nach Kenntnis, spätestens innerhalb von [Frist festlegen], und unterstützt den Verantwortlichen bei seinen Pflichten nach Art. 33 und Art. 34 DSGVO.
8. Technische und organisatorische Maßnahmen
Die Maßnahmen werden in Anlage 2 beschrieben. Bereits in der Anwendung umgesetzt sind unter anderem:
- Mandantentrennung: Jeder Datensatz ist einer Organisation zugeordnet, jede Abfrage wird serverseitig gefiltert
- Zugriffskontrolle mit Rollen (Owner, Admin, Member) und gehashten API-Schlüsseln
- Manipulationssicheres, hash-verkettetes Audit-Log
- Transportverschlüsselung per TLS durch die Betriebsumgebung
- Schwärzung von Geheimnissen in Betriebsprotokollen
- Datensicherung und Wiederherstellung: [festlegen]
9. Laufzeit und Beendigung
Der Vertrag endet mit dem Hauptvertrag. Nach Beendigung werden die Daten nach Wahl des Verantwortlichen gelöscht oder zurückgegeben, soweit keine Aufbewahrungspflicht besteht.
Maßgeblich ist die deutsche Fassung dieser Seite.