YOGO.DK ApS
Njalsgade 21F, 6. sal
2300 Kopenhagen
Dänemark
CVR: 39467542
1. Inhalt
2. Hintergrund der Vereinbarung
3. Rechte und Pflichten des Verantwortlichen
4. Der Datenverarbeiter handelt auf Anweisung
Der Datenverarbeiter darf personenbezogene Daten nur auf dokumentierte Anweisungen des Verantwortlichen hin verarbeiten, es sei denn, es ist nach EU-Recht oder dem Recht der Mitgliedstaaten, dem der Datenverarbeiter unterliegt, erforderlich. In diesem Fall muss der Datenverarbeiter den Verantwortlichen vor der Verarbeitung über diese rechtliche Verpflichtung informieren, es sei denn, das betreffende Recht verbietet diese Information aus wichtigen Gründen des öffentlichen Interesses.
2. Der Datenverarbeiter informiert den Verantwortlichen unverzüglich, wenn er der Meinung ist, dass eine Anweisung gegen die DSGVO oder andere Datenschutzbestimmungen der EU oder der Mitgliedstaaten verstößt.
6 Behandlungssicherheit
Im Zusammenhang mit dem oben Gesagten muss der Datenverarbeiter mindestens das in Anlage C dieser Vereinbarung festgelegte Sicherheitsniveau und die Maßnahmen umsetzen. Etwaige Regelungen/Vereinbarungen zwischen den Parteien über Vergütung oder Ähnliches im Zusammenhang mit nachträglichen Anforderungen des Verantwortlichen oder des Datenverarbeiters zur Einrichtung zusätzlicher Sicherheitsmaßnahmen sind in den Geschäftsbedingungen von YOGO festgelegt.
7 Einsatz von Unterverarbeitern
Falls der Unterverarbeiter seinen Datenschutzverpflichtungen nicht nachkommt, bleibt der Datenverarbeiter gegenüber dem Verantwortlichen für die Erfüllung der Verpflichtungen des Unterverarbeiters voll verantwortlich.
8 Übermittlung von Daten in Drittländer oder an internationale Organisationen
9 Unterstützung des Verantwortlichen
Etwaige Regelungen oder Vereinbarungen über Vergütung oder Ähnliches im Zusammenhang mit der Unterstützung durch Yogo sind in den Geschäftsbedingungen von Yogo festgelegt.
10 Benachrichtigung über Datenschutzverletzungen
11 Löschung und Rückgabe von Daten
Nach Beendigung der Dienstleistungen bezüglich der Verarbeitung verpflichtet sich der Datenverarbeiter, nach Wahl des Verantwortlichen, alle personenbezogenen Daten zu löschen oder an den Verantwortlichen zurückzugeben sowie vorhandene Kopien zu löschen, es sei denn, das EU-Recht oder nationales Recht schreibt die Speicherung der personenbezogenen Daten vor.
12 Überwachung und Audit
14 Inkrafttreten und Beendigung
15 Kontaktperson beim Datenverarbeiter
Anfragen bezüglich personenbezogener Daten können an die folgenden Kontaktpersonen gerichtet werden:
Magnus H. Friis
Partner/Entwickler
E-Mail: magnus@yogo.dk
Anders H. Straarup
Partner/Entwickler
E-Mail: anders@yogo.dk
Der Datenverarbeiter ist verpflichtet, den Verantwortlichen über Änderungen der Kontaktpersonen laufend zu informieren.
Anlage A: Informationen über die Datenverarbeitung
Zweck der Verarbeitung:
Der Zweck der Verarbeitung personenbezogener Daten durch den Datenverarbeiter im Auftrag des Verantwortlichen ist es, dem Verantwortlichen die Nutzung des YOGO-Systems zu ermöglichen, das dem Datenverarbeiter gehört und von ihm verwaltet wird, um Informationen über die Mitglieder des Verantwortlichen zu sammeln und zu verarbeiten.
Arten von personenbezogenen Daten:
Name
E-Mail-Adresse
Telefonnummer
Adresse
Geburtsdatum
Art der Mitgliedschaft
Anmeldung und Teilnahme an den Kursen des Verantwortlichen
Kategorien der betroffenen Personen:
Personen, die ein Profil beim Verantwortlichen über YOGO erstellt haben
Dauer der Verarbeitung:
Die Verarbeitung beginnt mit dem Inkrafttreten dieser Vereinbarung und ist unbefristet, bis eine der Parteien die Vereinbarung kündigt oder aufhebt.
Anlage B: Bedingungen für den Einsatz von Unterverarbeitern und Liste genehmigter Unterverarbeiter
B.1 Bedingungen für den Einsatz von Unterverarbeitern durch den Datenverarbeiter
Der Datenverarbeiter hat die allgemeine Genehmigung des Verantwortlichen zur Nutzung von Unterverarbeitern. Der Datenverarbeiter muss den Verantwortlichen jedoch über geplante Änderungen bezüglich der Hinzufügung oder des Austauschs von Unterverarbeitern informieren und dem Verantwortlichen die Möglichkeit geben, Einspruch gegen solche Änderungen zu erheben. Diese Mitteilung muss dem Verantwortlichen mindestens einen Monat vor der Implementierung oder Änderung zugehen. Der Verantwortliche muss innerhalb von 14 Tagen nach Erhalt der Mitteilung Einwände erheben können, wenn er triftige und konkrete Gründe dafür hat.
B.2 Genehmigte Unterverarbeiter
Zum Zeitpunkt des Inkrafttretens dieser Vereinbarung hat der Verantwortliche die folgenden Unterverarbeiter genehmigt:
Name |
Beschreibung |
Gateway API |
Handhabt den Versand von SMS aus dem System |
Mailgun |
Handhabt den Versand von E-Mails aus dem System |
Amazon Web Services |
Stellt die IT-Infrastruktur bereit, auf der das System läuft |
Der Verantwortliche hat die Nutzung der oben genannten Unterverarbeiter für die jeweilige beschriebene Verarbeitung ausdrücklich genehmigt. Der Datenverarbeiter darf die einzelnen Unterverarbeiter nicht ohne die spezifische und schriftliche Genehmigung des Verantwortlichen für eine andere als die vereinbarte Verarbeitung einsetzen oder einen anderen Unterverarbeiter mit der beschriebenen Verarbeitung beauftragen.
Anlage C: Anweisungen zur Verarbeitung personenbezogener Daten
C.1 Gegenstand der Verarbeitung / Anweisungen
Die Verarbeitung personenbezogener Daten durch den Datenverarbeiter im Auftrag des Verantwortlichen umfasst Folgendes: Verwaltung der Daten der Kunden des Verantwortlichen im Zusammenhang mit der Nutzung von Yogo zur Verwaltung von Kursen, Seminaren, Zahlungen usw.
C.2 Datensicherheit
Das Sicherheitsniveau muss die folgenden Aspekte widerspiegeln:
Die verarbeiteten Daten umfassen Stamm- und Nutzungsdaten der registrierten Personen sowie Informationen über deren Käufe und Nutzung der Produkte des Verantwortlichen, aber in der Regel keine besonderen Kategorien personenbezogener Daten gemäß Artikel 9 der DSGVO. Der Datenverarbeiter ist berechtigt und verpflichtet, Entscheidungen über die notwendigen technischen und organisatorischen Sicherheitsmaßnahmen zu treffen, um das erforderliche (und vereinbarte) Sicherheitsniveau für die Daten zu gewährleisten.
C.3 Aufbewahrungsdauer / Löschroutine
Personenbezogene Daten werden vom Datenverarbeiter gespeichert, bis der Verantwortliche deren Löschung oder Rückgabe anfordert. Wenn ein einzelner Benutzer/Kunde im System gelöscht wird, wird dieser Benutzer als „gelöscht“ markiert und alle direkt identifizierbaren Daten werden entfernt. Dies bedeutet, dass Name, Adresse, E-Mail, Geburtsdatum und ggf. beschreibende Kommentare gelöscht werden. Zurück bleibt ein anonymer Benutzer, sodass der Verantwortliche weiterhin Berichte erstellen kann.
C.4 Detaillierte Verfahren für die Überwachung der Verarbeitung durch den Verantwortlichen
Die Kosten, die dem Verantwortlichen im Zusammenhang mit einer physischen Überprüfung entstehen, trägt der Verantwortliche selbst. Der Datenverarbeiter ist jedoch verpflichtet, die notwendigen Ressourcen (hauptsächlich Zeit) bereitzustellen, damit der Verantwortliche seine Überwachung durchführen kann.