Kurz gesagt
- Wir verarbeiten personenbezogene Daten des Kunden nur nach seinen dokumentierten Weisungen.
- Die Standardvertragsklauseln der EU und das UK Addendum sind durch Verweis einbezogen.
- Wir informieren Kunden über eine Verletzung des Schutzes personenbezogener Daten unverzüglich und innerhalb von 48 Stunden nach der Bestätigung.
- Wir kündigen einen neuen Unterauftragsverarbeiter vorher an, und Kunden können widersprechen.
Geltungsbereich und Vorrang
Dieser Auftragsverarbeitungsvertrag („AVV“) ist Teil der Nutzungsbedingungen zwischen Nubesti LLC und jedem Geschäftskunden. Er gilt, wenn Nubesti personenbezogene Daten in Kundeninhalten im Auftrag des Kunden verarbeitet, nach der DSGVO, der UK-DSGVO, dem schweizerischen Bundesgesetz über den Datenschutz, dem California Consumer Privacy Act und anderen Datenschutzgesetzen der US-Bundesstaaten, der brasilianischen LGPD und jedem anderen geltenden Datenschutzgesetz (zusammen die „Datenschutzgesetze“).
Widerspricht dieser AVV den Nutzungsbedingungen, gilt dieser AVV für personenbezogene Daten. Widerspricht er den Standardvertragsklauseln, gelten die Klauseln. Ein Kunde, der eine gegengezeichnete Kopie braucht, kann sie unter [email protected] anfordern.
Rollen der Parteien
Der Kunde ist der Verantwortliche oder ein Auftragsverarbeiter, der für seinen eigenen Auftraggeber handelt, und Nubesti ist der Auftragsverarbeiter oder Dienstleister. Nubesti ist ein gesonderter Verantwortlicher für Konto-, Abrechnungs-, Sicherheits- und Supportdaten, wie in der Datenschutzerklärung beschrieben.
Einzelheiten der Verarbeitung
Dieser Abschnitt ist die Beschreibung der Verarbeitung, die Artikel 28 der DSGVO verlangt:
| Punkt | Beschreibung |
|---|---|
| Gegenstand | Bereitstellung von inSigner: Dokumente hosten, Signatureinladungen senden, Signaturen einholen, Nachweisprotokolle führen und die Add-ons ausführen, die der Kunde einschaltet |
| Dauer | Die Laufzeit des Abonnements plus die Export- und Löschfristen in diesem AVV |
| Art und Zweck | Speicherung, Übermittlung, Anzeige, Einholung von Signaturen, Hashing, Nachrichten, Identitätsprüfung, Support und Sicherheit |
| Betroffene Personen | Die Nutzer des Kunden, Unterzeichner und in Dokumenten genannte Personen |
| Personenbezogene Daten | Namen, E-Mail-Adressen, Telefonnummern, Berufsbezeichnungen, Signaturen, IP-Adressen, Gerätedaten, Zeitstempel und alle personenbezogenen Daten, die der Kunde in Dokumente aufnimmt |
| Besondere Kategorien | Biometrische Daten und Daten von Ausweisdokumenten, nur wenn der Kunde KYC einschaltet. Andere besondere Kategorien nur, wenn der Kunde sie in Dokumente aufnimmt |
| Häufigkeit | Fortlaufend, solange der Dienst genutzt wird |
Weisungen des Kunden
Nubesti verarbeitet personenbezogene Daten des Kunden nur nach dessen dokumentierten Weisungen. Die Nutzungsbedingungen, dieser AVV und die Konfiguration des Arbeitsbereichs durch den Kunden sind die vollständigen Weisungen. Weitere Weisungen müssen schriftlich an [email protected] gehen. Wir teilen dem Kunden mit, wenn wir glauben, dass eine Weisung gegen Datenschutzgesetze verstößt, oder wenn das Gesetz eine Verarbeitung verlangt, die über die Weisungen hinausgeht, sofern dieses Gesetz die Mitteilung nicht verbietet.
Der Kunde ist dafür verantwortlich, eine rechtmäßige Grundlage für die Verarbeitung zu haben, für die Hinweise, die er den Unterzeichnern gibt, und für die Richtigkeit der Daten, die er bereitstellt.
Vertraulichkeit
Jede Person, die personenbezogene Daten des Kunden für Nubesti verarbeitet, unterliegt einer Vertraulichkeitspflicht und greift auf die Daten nur zu, wenn ihre Arbeit es erfordert.
Sicherheitsmaßnahmen
Nubesti hält technische und organisatorische Maßnahmen aufrecht, die dem Risiko angemessen sind, darunter:
| Bereich | Maßnahmen |
|---|---|
| Verschlüsselung | TLS für Daten bei der Übertragung und Verschlüsselung im Ruhezustand durch die Speicheranbieter |
| Zugangskontrolle | Geringste Rechte, individuelle Konten, Mehrfaktor-Authentifizierung für administrativen Zugang und zeitnahe Entziehung des Zugangs |
| Integrität | SHA-256-Dokument-Hashes und ein geordnetes Ereignisprotokoll für jede Signatur |
| Verfügbarkeit | Verwaltete Infrastruktur in einem globalen Netz und Sicherungen in einem fortlaufenden Zyklus |
| Anwendungssicherheit | Aktualisierung von Abhängigkeiten, Codeprüfung, Bot-Schutz und Ratenbegrenzung |
| Überwachung und Vorfälle | Protokollierung, Alarme und ein Prozess zur Reaktion auf Vorfälle |
| Anbieter | Schriftliche Datenschutzbedingungen und eine Sicherheitsprüfung, bevor ein Unterauftragsverarbeiter eingesetzt wird |
Unterauftragsverarbeiter
Der Kunde erteilt Nubesti eine allgemeine Genehmigung, die auf der Seite der Unterauftragsverarbeiter aufgeführten Unterauftragsverarbeiter einzusetzen. Jeder Unterauftragsverarbeiter ist an schriftliche Bedingungen gebunden, die personenbezogene Daten mindestens so gut schützen wie dieser AVV, und Nubesti bleibt für seine Unterauftragsverarbeiter verantwortlich.
Wir aktualisieren die Seite der Unterauftragsverarbeiter und schreiben Kunden, die unter [email protected] um eine Benachrichtigung gebeten haben, mindestens 15 Tage, bevor ein neuer Unterauftragsverarbeiter personenbezogene Daten des Kunden verarbeitet, außer in einem Notfall. Der Kunde kann innerhalb dieser Frist aus vernünftigen Datenschutzgründen widersprechen. Können wir den Widerspruch nicht ausräumen, kann der Kunde den betroffenen Dienst beenden und eine Erstattung vorausbezahlter Gebühren für den nicht genutzten Zeitraum erhalten.
Unterstützung
Unter Berücksichtigung der Art der Verarbeitung hilft Nubesti dem Kunden, Anfragen betroffener Personen zu beantworten, Datenschutz-Folgenabschätzungen durchzuführen, Aufsichtsbehörden zu konsultieren und seine Sicherheitspflichten zu erfüllen. Erhalten wir eine Anfrage einer betroffenen Person zu Kundeninhalten unmittelbar, leiten wir sie an den Kunden weiter und beantworten sie nicht selbst, sofern der Kunde uns nicht darum bittet.
Verletzungen des Schutzes personenbezogener Daten
Nubesti benachrichtigt den Kunden unverzüglich und in jedem Fall innerhalb von 48 Stunden, nachdem eine Verletzung des Schutzes personenbezogener Daten bestätigt wurde, die personenbezogene Daten des Kunden betrifft. Die Mitteilung beschreibt, soweit bekannt, die Art der Verletzung, die Kategorien und die ungefähre Zahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen und die getroffenen oder vorgeschlagenen Maßnahmen. Wir aktualisieren den Kunden, wenn wir mehr erfahren, und benachrichtigen Behörden oder betroffene Personen nicht im Namen des Kunden, es sei denn, der Kunde bittet uns darum oder das Gesetz verlangt es.
Rückgabe und Löschung
Wenn das Abonnement endet, hat der Kunde 30 Tage Zeit, Kundeninhalte zu exportieren. Danach löscht Nubesti personenbezogene Daten des Kunden aus aktiven Systemen, und Sicherungen werden innerhalb von 90 Tagen überschrieben, sofern das Gesetz nicht verlangt, dass wir sie behalten. Auf Anfrage bestätigen wir die Löschung schriftlich.
Audits
Nubesti stellt die Informationen bereit, die vernünftigerweise nötig sind, um die Einhaltung dieses AVV zu zeigen, einschließlich der Antworten auf einen Sicherheitsfragebogen einmal im Jahr. Braucht der Kunde oder seine Aufsichtsbehörde ein Audit, das diese Informationen nicht erfüllen können, kann es von einem unabhängigen Prüfer durchgeführt werden, der zur Vertraulichkeit verpflichtet ist, mit mindestens 30 Tagen Vorankündigung, während der Geschäftszeiten, ohne Zugang zu Daten anderer Kunden und auf Kosten des Kunden, sofern das Audit keinen wesentlichen Verstoß feststellt.
Übermittlungen ins Ausland
Werden personenbezogene Daten des Kunden aus dem Europäischen Wirtschaftsraum an Nubesti oder einen Unterauftragsverarbeiter in einem Land ohne Angemessenheitsbeschluss übermittelt, gelten die mit dem Durchführungsbeschluss (EU) 2021/914 der Kommission genehmigten Standardvertragsklauseln und sind durch Verweis einbezogen: Modul zwei, wenn der Kunde Verantwortlicher ist, und Modul drei, wenn er Auftragsverarbeiter ist. Klausel 7 gilt nicht. Nach Klausel 9 gilt Option 2 mit der Frist in diesem AVV. Der optionale Wortlaut in Klausel 11 gilt nicht. Nach Klausel 17 unterliegen die Klauseln irischem Recht, und nach Klausel 18 sind die Gerichte Irlands zuständig. Die Anhänge werden durch diesen AVV und die Seite der Unterauftragsverarbeiter ausgefüllt.
Für das Vereinigte Königreich gilt das International Data Transfer Addendum des Information Commissioner. Für die Schweiz gelten die Klauseln mit Bezug auf das Bundesgesetz über den Datenschutz und den Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten. Ist ein Empfänger nach dem EU-U.S. Data Privacy Framework zertifiziert, kann dieses Framework stattdessen herangezogen werden. Für andere Länder nutzen die Parteien den Mechanismus, den das örtliche Recht verlangt.
Datenschutzrecht der US-Bundesstaaten
Für den California Consumer Privacy Act und vergleichbare Gesetze der Bundesstaaten ist Nubesti Dienstleister oder Auftragsverarbeiter. Nubesti verkauft oder gibt personenbezogene Daten des Kunden nicht weiter, behält sie nicht ein, nutzt oder offenlegt sie nicht außerhalb der unmittelbaren Geschäftsbeziehung oder für einen anderen Zweck als die Erbringung des Dienstes und verbindet sie nicht mit personenbezogenen Daten aus anderen Quellen, außer soweit diese Gesetze es erlauben. Nubesti hält diese Gesetze ein, bietet dasselbe Schutzniveau, das sie verlangen, und teilt dem Kunden mit, wenn es seine Pflichten nicht mehr erfüllen kann. Der Kunde kann angemessene Schritte unternehmen, um eine unbefugte Nutzung zu stoppen und zu beheben.
Andere Gesetze und Behördenanfragen
Wo die LGPD, das kolumbianische Gesetz 1581 von 2012, das argentinische Gesetz 25.326, das mexikanische Bundesdatenschutzgesetz, das südafrikanische POPIA oder ein vergleichbares Gesetz gilt, gelten die Pflichten dieses AVV für die personenbezogenen Daten des Kunden, die dieses Gesetz erfasst. Anfragen öffentlicher Stellen nach personenbezogenen Daten des Kunden werden behandelt, wie es die Richtlinie zu Behördenanfragen beschreibt.