Auftragsverarbeitungsvertrag
Version 1.6 September 2026
Dieser Auftragsverarbeitungsvertrag ist Bestandteil des Vertrags zwischen der Pluvo B.V. („Auftragsverarbeiter“) und dem Kunden („Verantwortlicher“) und tritt an dem Datum in Kraft, an dem Sie diesen Auftragsverarbeitungsvertrag akzeptiert haben. Sie garantieren, dass Sie zum Abschluss dieses Auftragsverarbeitungsvertrags berechtigt sind. Sollten Sie über diese Befugnis nicht verfügen, bitten wir Sie, diesen Vertrag nicht zu akzeptieren.
Die Parteien halten Folgendes fest:
- Der Verantwortliche ist im Bereich von Schulungen/Ausbildungen tätig und nimmt in diesem Rahmen die Dienste des Auftragsverarbeiters in Anspruch;
- Der Auftragsverarbeiter erbringt für den Verantwortlichen die Dienstleistung wie im Vertrag beschrieben und verarbeitet in dieser Eigenschaft (besondere) personenbezogene Daten für den Verantwortlichen;
- Der Verantwortliche ist im Hinblick auf die Verarbeitung personenbezogener Daten als Verantwortlicher im Sinne von Artikel 4 Nr. 7 der Datenschutz-Grundverordnung („DSGVO“) anzusehen;
- Die Parteien beabsichtigen – auch zur Umsetzung der Bestimmungen gemäß Artikel 28 Absatz 3 der DSGVO – in diesem Auftragsverarbeitungsvertrag eine Reihe von Bedingungen festzulegen, die für ihre Beziehung im Zusammenhang mit der Verarbeitung personenbezogener Daten im Rahmen der genannten Aktivitäten für und im Auftrag des Verantwortlichen gelten.
- Der Auftragsverarbeiter ist im Hinblick auf die Speicherung und Verarbeitung der personenbezogenen Daten für den Verantwortlichen als Auftragsverarbeiter im Sinne von Artikel 4 Nr. 8 DSGVO anzusehen;
vereinbaren wie folgt:
Artikel 1. Begriffsbestimmungen
- In diesem Auftragsverarbeitungsvertrag haben die folgenden Begriffe, sofern sie großgeschrieben sind, die jeweils angegebene Bedeutung, unabhängig davon, ob sie im Singular oder Plural verwendet werden:
Anhang: Anhang zum Auftragsverarbeitungsvertrag, der einen untrennbaren Bestandteil des Auftragsverarbeitungsvertrags bildet.
Vertrag: der zwischen dem Verantwortlichen und dem Auftragsverarbeiter geschlossene Pluvo-Kundenvertrag;
Personenbezogene Daten: alle Daten, die direkt oder indirekt einer natürlichen Person zugeordnet werden können, wie in Artikel 4 Nr. 1 DSGVO definiert;
Unterauftragsverarbeiter: der vom Auftragsverarbeiter beauftragte Subunternehmer, der im Rahmen dieses Auftragsverarbeitungsvertrags personenbezogene Daten im Auftrag des Verantwortlichen gemäß Artikel 28 Abs. 4 DSGVO verarbeitet;
Verarbeitung: die Verarbeitung personenbezogener Daten im Sinne von Artikel 4 Nr. 2 DSGVO;
Auftragsverarbeitungsvertrag: der vorliegende Vertrag, der Bestandteil des Hauptvertrags ist. - Die Bestimmungen des Hauptvertrags gelten uneingeschränkt für diesen Auftragsverarbeitungsvertrag. Soweit der Hauptvertrag Bestimmungen zur Verarbeitung personenbezogener Daten enthält, haben die Bestimmungen dieses Auftragsverarbeitungsvertrags Vorrang.
Artikel 2. Verantwortlicher und Auftragsverarbeiter der Daten
- Der Auftragsverarbeiter verpflichtet sich im Rahmen dieses Auftragsverarbeitungsvertrags, im Auftrag des Verantwortlichen personenbezogene Daten zu verarbeiten. Eine Übersicht über die Art der personenbezogenen Daten, die Kategorien betroffener Personen und die Zwecke, für die die Verarbeitung personenbezogener Daten erfolgt, ist in Anhang 1 enthalten.
- Der Verantwortliche ist für die Verarbeitung personenbezogener Daten im Rahmen des Vertrags verantwortlich und garantiert, dass der Auftrag zur Verarbeitung dieser personenbezogenen Daten im Einklang mit allen geltenden Gesetzen und Vorschriften steht. Der Verantwortliche stellt den Auftragsverarbeiter von allen Ansprüchen Dritter, insbesondere von Aufsichtsbehörden, frei, die in irgendeiner Weise aus der Nichteinhaltung dieser Garantie resultieren.
- Der Auftragsverarbeiter verarbeitet die personenbezogenen Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, auch in Bezug auf die Übermittlung personenbezogener Daten an ein Drittland oder eine internationale Organisation. Dieser Auftragsverarbeitungsvertrag, der Hauptvertrag und die dazugehörigen Annexe gelten als dokumentierte Weisungen des Verantwortlichen; weitere Weisungen erfolgen schriftlich.
Der Auftragsverarbeiter garantiert, dass er ohne ausdrückliche schriftliche Zustimmung des Verantwortlichen keine personenbezogenen Daten, die im Rahmen dieses Auftragsverarbeitungsvertrags verarbeitet werden, für andere Zwecke nutzt, es sei denn, eine für den Auftragsverarbeiter geltende gesetzliche Bestimmung verpflichtet ihn zur Verarbeitung. In diesem Fall informiert der Auftragsverarbeiter den Verantwortlichen vor der Verarbeitung über diese gesetzliche Vorschrift, sofern das geltende Recht eine solche Mitteilung aus wichtigen Gründen des öffentlichen Interesses nicht untersagt. - Freitextfelder und besondere Kategorien personenbezogener Daten
- Der Auftragsverarbeiter verarbeitet Daten, die über Freitextfelder eingegeben werden, ausschließlich zum Zweck der technischen Bereitstellung, des Hostings, der Speicherung, der Sicherung, der Erstellung von Backups und der Löschung dieser Daten. Der Auftragsverarbeiter nimmt keine inhaltliche Prüfung oder aktive Kenntnisnahme der über Freitextfelder eingegebenen Inhalte vor.
- Sofern nicht ausdrücklich schriftlich vereinbart, ist es dem Verantwortlichen nicht gestattet, über Freitextfelder besondere Kategorien personenbezogener Daten im Sinne von Artikel 9 DSGVO oder Sozialversicherungsnummern zu verarbeiten. Sollte der Verantwortliche dies dennoch tun, stellt er eine gültige Rechtsgrundlage sowie angemessene zusätzliche Schutzmaßnahmen sicher und informiert den Auftragsverarbeiter vorab schriftlich darüber.
- Daten, die im Rahmen von Systemaufgaben (wie Kontroll-, Export- oder Löschvorgängen) temporär gespeichert werden, werden verschlüsselt aufbewahrt, protokolliert und nach Abschluss der Aufgabe gemäß Anhang 2 automatisch gelöscht.
- Der Auftragsverarbeiter stellt Konfigurationen und Benutzeroberflächen-Warnungen bereit, die den Verantwortlichen auf das Verbot oder die Bedingungen für die Eingabe besonderer Kategorien personenbezogener Daten über Freitextfelder hinweisen.
- Der Auftragsverarbeiter legt diese Verpflichtungen allen Unterauftragsverarbeitern, die Zugriff auf diese Daten haben, vertraglich auf.
Artikel 3. Technische und organisatorische Maßnahmen
- Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und im Rahmen des Zumutbaren bei der Erfüllung seiner Pflichten gemäß der DSGVO, angemessene technische und organisatorische Maßnahmen zu treffen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Diese Maßnahmen müssen unter Berücksichtigung des Stands der Technik und der Implementierungskosten ein Schutzniveau gewährleisten, das den Risiken der Verarbeitung und der Art der zu schützenden Daten entspricht. Der Auftragsverarbeiter trifft in jedem Fall Maßnahmen, um personenbezogene Daten gegen versehentliche oder unrechtmäßige Zerstörung, gegen zufälligen oder vorsätzlichen Verlust, Fälschung, unbefugte Verbreitung oder unbefugten Zugriff sowie gegen jede andere Form der unrechtmäßigen Verarbeitung zu schützen.
- Die vom Auftragsverarbeiter getroffenen technischen und organisatorischen Maßnahmen sind in Anhang 2 beschrieben. Der Verantwortliche bestätigt, diese Maßnahmen zur Kenntnis genommen zu haben, und erklärt sich mit der Unterzeichnung dieses Auftragsverarbeitungsvertrags mit deren Umsetzung einverstanden.
Artikel 4. Vertraulichkeit
- Der Auftragsverarbeiter stellt sicher, dass seine Mitarbeiter, die an der Ausführung des Vertrags beteiligt sind, eine Geheimhaltungsvereinbarung unterzeichnet haben – sei es als Teil ihres Arbeitsvertrags oder als separates Dokument –, in der sie sich zur Vertraulichkeit in Bezug auf die personenbezogenen Daten verpflichten.
Artikel 5. Datenverarbeitung außerhalb der Niederlande
- Die Übermittlung personenbezogener Daten durch den Auftragsverarbeiter außerhalb des Europäischen Wirtschaftsraums ist nur unter Einhaltung von Kapitel V der DSGVO zulässig.
Artikel 6. Dritte und Unterauftragnehmer
- Het is de verwerker toegestaan om in het kader van deze verwerkersovereenkomst en de overeenkomst subverwerkers in te schakelen conform bijlage 3. Indien de verwerker voornemens is een andere subverwerker in te schakelen, informeert de verwerker de verwerkingsverantwoordelijke over de beoogde wijzigingen. De verwerkingsverantwoordelijke dient binnen 5 werkdagen bezwaar te maken tegen deze wijzigingen. De verwerker reageert binnen 4 werkdagen op het bezwaar van de verwerkingsverantwoordelijke.
- De verwerker legt elke subverwerker contractueel de verplichting op om de geheimhoudingsplichten, meldplichten en beveiligingsmaatregelen met betrekking tot de verwerking van persoonsgegevens na te leven, waarbij deze verplichtingen en maatregelen ten minste moeten voldoen aan de bepalingen van deze verwerkersovereenkomst.
Artikel 7. Haftung
- Ten aanzien van de aansprakelijkheid van de verwerker uit de verwerkersovereenkomst, alsmede de in de verwerkersovereenkomst opgenomen vrijwaringsverplichtingen voor de verwerker, is de onder meer in artikel 9 van de overeenkomst opgenomen regeling voor aansprakelijkheidsbeperking onverkort van toepassing.
- Onverminderd artikel 7.1 van deze verwerkersovereenkomst is de verwerker alleen aansprakelijk voor schade die door de verwerking is veroorzaakt indien bij die verwerking niet is voldaan aan de specifiek tot de verwerker gerichte verplichtingen uit de AVG of indien buiten de rechtmatige instructies van de verwerkingsverantwoordelijke is gehandeld.
Artikel 8. Vorfälle
- Indien de verwerker kennis krijgt van een incident dat (wezenlijke) gevolgen kan hebben voor de beveiliging van persoonsgegevens, zal hij i) de verwerkingsverantwoordelijke hierover onverwijld informeren en ii) alle redelijke maatregelen treffen om een (verdere) inbreuk op de AVG te voorkomen of te beperken.
- De verwerker verleent de verwerkingsverantwoordelijke, voor zover redelijk, bijstand en helpt de verwerkingsverantwoordelijke bij het voldoen aan zijn wettelijke verplichtingen met betrekking tot het vastgestelde incident.
- De verwerker ondersteunt de verwerkingsverantwoordelijke, voor zover redelijk, bij de op de verwerkingsverantwoordelijke rustende meldplicht aan de toezichthouder ("AP") en/of de betrokkene in geval van een inbreuk in verband met persoonsgegevens conform artikel 33 lid 3 en artikel 34 lid 1 AVG. De verwerker is op geen enkel moment verplicht om zelfstandig een inbreuk in verband met persoonsgegevens te melden bij de AP en/of de betrokkene.
- De verwerker is in geen geval aansprakelijk voor de (correcte en/of tijdige nakoming van de) meldplicht die op de verwerkingsverantwoordelijke rust op grond van artikel 33 en 34 AVG.
Artikel 9. Unterstützung des Verantwortlichen
- De verwerker ondersteunt de verwerkingsverantwoordelijke, voor zover redelijkerwijs mogelijk, bij het voldoen aan zijn verplichtingen onder de AVG om te reageren op verzoeken van betrokkenen om hun rechten uit te oefenen, in het bijzonder het recht op inzage (art. 15 AVG), rectificatie (art. 16 AVG), gegevenswissing (art. 17 AVG), beperking van de verwerking (art. 18 AVG), overdraagbaarheid van gegevens (art. 20 AVG) en het recht van bezwaar (art. 21 en 22 AVG). De verwerker leidt een klacht of verzoek van een betrokkene met betrekking tot de verwerking van persoonsgegevens zo spoedig mogelijk door naar de verwerkingsverantwoordelijke, die verantwoordelijk is voor de afhandeling van het verzoek. De verwerker is gerechtigd de kosten die gepaard gaan met de medewerking bij de verwerkingsverantwoordelijke in rekening te brengen.
- De verwerker ondersteunt de verwerkingsverantwoordelijke, voor zover redelijkerwijs mogelijk, bij het voldoen aan zijn verplichtingen onder de AVG om een gegevensbeschermingseffectbeoordeling (DPIA) uit te voeren (art. 35 en 36 AVG).
- De verwerker stelt de verwerkingsverantwoordelijke alle informatie ter beschikking die redelijkerwijs nodig is om aan te tonen dat de verwerker voldoet aan zijn verplichtingen onder de AVG. Daarnaast stelt de verwerker op verzoek van de verwerkingsverantwoordelijke audits, waaronder inspecties, door de verwerkingsverantwoordelijke of een door de verwerkingsverantwoordelijke aangewezen auditor mogelijk en draagt hij bij aan de uitvoering daarvan. Indien de verwerker van mening is dat een instructie in het kader van de bepalingen van dit lid in strijd is met de AVG of andere op hem van toepassing zijnde privacywetgeving, stelt de verwerker de verwerkingsverantwoordelijke hiervan onverwijld op de hoogte.
- De verwerker is gerechtigd de kosten die verband houden met de bepalingen uit artikel 9.3 bij de verwerkingsverantwoordelijke in rekening te brengen.
Artikel 10. Beendigung & Sonstiges
- Ten aanzien van de opzegging en/of ontbinding van deze verwerkersovereenkomst gelden de specifieke bepalingen van de hoofdovereenkomst. Onverminderd de specifieke bepalingen van de hoofdovereenkomst zal de verwerker op eerste verzoek van de verwerkingsverantwoordelijke alle persoonsgegevens wissen of aan hem retourneren en aanwezige kopieën vernietigen, tenzij de verwerker wettelijk verplicht is tot verdere opslag van (delen van) de persoonsgegevens.
- De verwerkingsverantwoordelijke informeert de verwerker naar behoren over (wettelijke) bewaartermijnen die van toepassing zijn op de verwerking van persoonsgegevens door de verwerker.
- De verwerkingsverantwoordelijke verklaart dat hij bevoegd is om deze verwerkersovereenkomst aan te gaan.
- De verplichtingen uit deze verwerkersovereenkomst die naar hun aard bestemd zijn om na beëindiging voort te duren, blijven ook na het einde van deze overeenkomst van kracht.
- Op de rechtskeuze en de bevoegde rechter zijn de bepalingen van de hoofdovereenkomst van toepassing.
- Dieser Auftragsverarbeitungsvertrag wird in niederländischer, englischer und deutscher Sprache veröffentlicht. Bei Abweichungen zwischen den Sprachfassungen ist der niederländische Text maßgeblich; die englische und die deutsche Fassung sind Übersetzungen zu Informationszwecken.
----------------------------
Anhang 1. Übersicht der personenbezogenen Daten
Art der personenbezogenen Daten
Die folgenden Kategorien personenbezogener Daten können vom Auftragsverarbeiter im Auftrag des Verantwortlichen verarbeitet werden:
- Grundlegende Identifikationsdaten: Naam, e-mailadres, profielfoto
- Benutzerdefinierte Felder: Door de verwerkingsverantwoordelijke specifiek voor zijn bedrijfsbehoeften toegevoegde velden.
- Bildungsdaten: Fortschritt in Kursmaterialien, Ergebnisse und Resultate von Bewertungen und Tests
Der Verantwortliche behält die Autonomie bei der Entscheidung, welche personenbezogenen Daten über die Software des Auftragsverarbeiters verarbeitet werden. Dies umfasst sowohl grundlegende Identifikationsdaten als auch spezifische benutzerdefinierte Felder, die für seine Zwecke relevant sind.
Freie Eingabefelder – Umfang und Beschränkungen
Freie Eingabefelder können vom Verantwortlichen konfiguriert werden.
Der Verantwortliche stellt sicher, dass über diese Felder keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO) oder Sozialversicherungsnummern verarbeitet werden, es sei denn, es liegt eine gültige Rechtsgrundlage sowie zusätzliche Schutzmaßnahmen vor und der Auftragsverarbeiter wurde vorab darüber informiert.
In allen Fällen bleiben Zweckbindung, Datenminimierung sowie die in diesem Auftragsverarbeitungsvertrag festgelegten Aufbewahrungs- und Löschfristen uneingeschränkt anwendbar.
Dynamische Art der Daten
Aufgrund der Möglichkeit für den Verantwortlichen, benutzerdefinierte Felder hinzuzufügen, weisen die Arten der verarbeiteten personenbezogenen Daten einen inhärent dynamischen Charakter auf.
Der Auftragsverarbeiter fördert Transparenz, indem er Einblick in den aktuellen Satz der verarbeiteten personenbezogenen Daten innerhalb der Kundenumgebung bietet.
Datenzugriff
Ein aktueller und vollständiger Überblick über die verarbeiteten personenbezogenen Daten ist für den Verantwortlichen nach dem Login in das Konto innerhalb der bereitgestellten Software des Auftragsverarbeiters zugänglich.
Dieser Zugriff ermöglicht es dem Verantwortlichen, die Arten der erhobenen Daten regelmäßig zu überprüfen und bei Bedarf zu aktualisieren, um Genauigkeit und Relevanz sicherzustellen.
Transparenz und Compliance
Diese Spezifikation personenbezogener Daten wurde im Sinne der Transparenz und der Einhaltung der DSGVO erstellt, wobei der Schutz der Privatsphäre und die Sicherheit von Nutzerdaten im Vordergrund stehen.
Verarbeitungszwecke
Die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter erfolgt zu spezifischen Zwecken, die vom Verantwortlichen festgelegt werden. Diese Zwecke betreffen personenbezogene Daten natürlicher Personen (betroffene Personen), die:
- eine Beziehung eine Beziehung zum Verantwortlichen unterhalten (wie Kunden, Mitglieder, Schüler, Mitarbeiter oder Teilnehmer);
- teilnehmen an Schulungen oder Kurse angeboten durch den Verantwortlichen.
Diese Zwecke umfassen unter anderem:
- Kommunikation mit betroffenen Personen;
- Durchführung von Untersuchungen oder Evaluierungen;
- Erfüllung rechtlicher Verpflichtungen;
- Erfüllung von Verträgen mit betroffenen Personen.
Verarbeitungsaktivitäten
Die Verarbeitungen werden eigenständig durch den Verantwortlichen oder die betroffene Person unter Nutzung der Systeme des Auftragsverarbeiters durchgeführt. Diese Aktivitäten umfassen unter anderem:
- Erheben, Erfassen, Ordnen, Segmentieren, Filtern und Strukturieren von Daten;
- Speichern von Daten, einschließlich E-Mail-Kommunikation und Chat-Protokollen;
- Aktualisieren, Ändern, Synchronisieren, Anreichern und Analysieren von Daten;
- Abrufen, Einsehen, Verwenden, Teilen, Verbreiten oder auf andere Weise zur Verfügung stellen von Daten;
- Abgleichen, Kombinieren, Sperren, Löschen oder Vernichten von Daten.
Diese Aufzählung bietet einen vollständigen Überblick über die möglichen Interaktionen mit personenbezogenen Daten innerhalb der Systeme des Auftragsverarbeiters sowie über die Vielfalt der Verarbeitungsvorgänge.
Nutzung von KI-Funktionen
Wenn der Verantwortliche die KI-Funktionen innerhalb der Pluvo-Plattform nutzt (einschließlich des Kursmodul-Erstellers und der automatischen Übersetzungsfunktion), können die von ihm oder seinen Nutzern eingegebenen Texte („Prompts“) vorübergehend durch den Unterauftragsverarbeiter OpenAI LLC verarbeitet werden, um Entwürfe für Lehrmaterialien zu erstellen und/oder bestehende Lehrmaterialien zu übersetzen.
Pluvo agiert hierbei als Auftragsverarbeiter. Der Verantwortliche bleibt vollumfänglich für die Rechtmäßigkeit der Verarbeitung sowie für den Inhalt der eingegebenen Texte verantwortlich, insbesondere wenn diese personenbezogene Daten enthalten.
Anhang 2. Spezifikation der Sicherheit
Allgemeine Verpflichtungen
Der Auftragsverarbeiter verpflichtet sich, alle erforderlichen technischen und organisatorischen Sicherheitsmaßnahmen gemäß der Datenschutz-Grundverordnung (DSGVO), insbesondere Artikel 32 DSGVO, zu treffen.
Diese Maßnahmen sind darauf ausgelegt, ein dem Risiko angemessenes Schutzniveau zu gewährleisten, unter Berücksichtigung des Stands der Technik, der Implementierungskosten sowie der Art, des Umfangs, des Kontexts und der Zwecke der Verarbeitung und der Risiken für die Rechte und Freiheiten natürlicher Personen.
Einhaltung der ISO/IEC 27001:2022
Zusätzlich zu den DSGVO-Anforderungen handelt der Auftragsverarbeiter gemäß der Norm ISO/IEC 27001:2022 für Informationssicherheitsmanagement.
Das Information Security Management System (ISMS) des Auftragsverarbeiters umfasst mindestens die folgenden Kontrollmaßnahmen:
- Risikomanagement – Regelmäßige Identifizierung, Bewertung und Behandlung von Informationssicherheitsrisiken.
- Sicherheitsrichtlinie – Aufrechterhaltung einer formellen und dokumentierten Informationssicherheitsrichtlinie.
- Organisation der Informationssicherheit – Etablierte Governance-Struktur mit Rollen und Verantwortlichkeiten.
- Personalsicherheit – Mitarbeiter sind geschult und vertraglich zur Vertraulichkeit verpflichtet.
- Asset-Management – Identifizierung, Klassifizierung und Schutz von Informationswerten.
- Zugriffsverwaltung – Least-Privilege-Prinzip; regelmäßige Überprüfung der Zugriffsrechte.
- Kryptografie – Anwendung geeigneter Verschlüsselungstechniken zur Gewährleistung der Vertraulichkeit und Integrität von Informationen.
- Physische Sicherheit und Umgebungssicherheit – Schutz von Einrichtungen und Geräten.
- Betriebssicherheit – Sichere Ausführung von Prozessen und Pflege von Protokolldateien.
- Kommunikationssicherheit – Schutz von Informationen in Netzwerken und Kommunikationsdiensten.
- Systementwicklung und -wartung – Integration von Sicherheit in das Design und die Entwicklung von IT-Systemen.
- Lieferantenbeziehungen – Vertragliche Garantien und Überwachung von Unterauftragsverarbeitern.
- Incident-Management – Schnelle Erkennung, Meldung und Bearbeitung von Informationssicherheitsvorfällen.
- Kontinuitätsmanagement – Schutz der Kontinuität von Geschäfts- und IT-Prozessen.
- Compliance – Regelmäßige Überprüfung der Einhaltung gesetzlicher, satzungsmäßiger, regulatorischer und vertraglicher Verpflichtungen.
Spezifische Zusatzmaßnahmen
- Verschlüsselung – TLS-Verschlüsselung bei der Übertragung sowie Verschlüsselung von Datenbanken, temporären Puffern und Backups im Ruhezustand; regelmäßige Überprüfung der Schlüsselverwaltung.
- Logging & Monitoring – Audit-Logging aller relevanten Verarbeitungsvorgänge mit personenbezogenen Daten, einschließlich der Eingabe in Freitextfelder, temporärer Speicherung, Export und Löschung; Protokolldaten werden sicher gespeichert und regelmäßig durch den Sicherheitsbeauftragten überprüft.
- Datenlebenszyklusmanagement – Automatische Aufbewahrungsfristen und automatisierte Löschung temporärer Daten nach Abschluss des Prozesses; regelmäßige Wiederherstellungstests von Backups.
- Zugriffsmanagement (operativ) – Trennung von Entwicklungs-, Test- und Produktionsumgebungen; Administratorenkonten werden protokolliert und mindestens jährlich überprüft.
- DLP-Warnungen – UI-Warnungen und optionale Musterfilter verhindern die Eingabe sensibler oder besonderer personenbezogener Daten in Freitextfelder.
- Änderungsmanagement – Änderungen an Formularen oder Feldstrukturen unterliegen einem formellen Änderungsprozess, einschließlich einer Datenschutz-Folgenabschätzung (DSFA).
----------------------------
Anhang 3. Spezifikation der Unterauftragsverarbeiter
Der Auftragsverarbeiter kann bei der Verarbeitung die folgenden Kategorien und Parteien von Unterauftragsverarbeitern hinzuziehen:
Messagebird
https://bird.com
Verarbeitete Daten: Vor- und Nachname; E-Mail-Adresse; inhaltliche Daten der E-Mails.
Zweck der Verarbeitung: Messagebird wird für den Versand von E-Mail-Kommunikation eingesetzt. Dies umfasst transaktionale E-Mails sowie andere Formen der E-Mail-Kommunikation.
Verarbeitungstätigkeiten: Versand von E-Mails an Nutzer auf Basis der bereitgestellten Listen; Verarbeitung von Antwortdaten wie E-Mail-Öffnungs- und Klickraten; Pflege von E-Mail-Listen und Abmeldeanfragen.
Ort der Verarbeitung: Die Daten werden in Rechenzentren von SparkPost verarbeitet, die sich in Europa befinden.
Sicherheitsmaßnahmen: Messagebird implementiert branchenübliche Sicherheitsprotokolle und Verschlüsselungstechniken, um die Integrität und Vertraulichkeit der Daten zu gewährleisten.
Dauer der Verarbeitung: Die Daten werden so lange verarbeitet, wie es für die Ausführung der E-Mail-Dienste erforderlich ist oder bis ein Nutzer sich abmeldet oder die Löschung seiner Daten verlangt.
Einhaltung von Gesetzen und Vorschriften: Messagebird erfüllt die DSGVO und andere relevante Datenschutzgesetze zum Schutz personenbezogener Daten.
https://bird.com/legal/dpa
Amazon AWS
https://aws.amazon.com
Verarbeitete Daten: Namen und E-Mail-Adressen der Nutzer; Profilbilder der Nutzer; vom Verantwortlichen hinzugefügte zusätzliche Felder, die je nach Benutzeranforderungen variieren können; Fortschritt und Ergebnisse der Nutzer bei Kursmaterialien und Bewertungen; Protokolldateien, die Änderungen in der Datenbank erfassen; auf AWS S3 gespeicherte Dateien, einschließlich etwaiger Nutzerdaten oder Kursmaterialien.
Zweck der Verarbeitung: AWS wird für das Hosting und die Verwaltung dieser Daten genutzt, mit dem Ziel, eine skalierbare, zuverlässige und sichere Infrastruktur für unsere Dienste bereitzustellen.
Verarbeitungstätigkeiten: Speicherung und Verwaltung personenbezogener Daten und Benutzerprofile; Hosting von Bildungsinhalten und Nachverfolgung von Benutzerleistungen; Wartung und Verwaltung von Protokolldateien zur Sicherheit und Überwachung; Speicherung und Verwaltung von Dateien auf AWS S3.
Ort der Verarbeitung: Die Daten werden in AWS-Rechenzentren in Frankfurt, Deutschland, verarbeitet und gespeichert. Zu Ausfallzwecken werden die Datenbank und die Dateispeicherung in AWS-Rechenzentren in Dublin, Irland, repliziert. Die gesamte Verarbeitung verbleibt innerhalb des EWR.
Sicherheitsmaßnahmen: AWS implementiert umfassende Sicherheitsmaßnahmen, einschließlich Netzwerksicherheit, Verschlüsselung, Zugriffskontrolle und regelmäßiger Sicherheitsaudits, und erfüllt relevante Industriestandards und Zertifizierungen wie ISO 27001, SOC 1 und SOC 2.
Dauer der Verarbeitung: Daten werden so lange gespeichert und verarbeitet, wie es für die Erbringung der Dienste erforderlich ist.
Einhaltung von Gesetzen und Vorschriften: AWS erfüllt die DSGVO sowie weitere relevante europäische und internationale Datenschutzgesetze zum Schutz personenbezogener Daten.
https://aws.amazon.com/compliance/gdpr-center/
OpenAI (KI-Funktionalität innerhalb des Kursmodul-Editors)
https://openai.com
Verarbeitete Daten: Texteingaben, die vom Nutzer oder Verantwortlichen in das KI-Modul eingegeben werden, einschließlich darin enthaltener personenbezogener Daten. Pluvo übermittelt oder sammelt keine weiteren identifizierenden Daten (wie Benutzer-IDs, E-Mail-Adressen oder IP-Adressen) außerhalb der technischen Übertragung.
Zweck der Verarbeitung: Unterstützung der KI-Funktionalität innerhalb des Kursmodul-Editors auf der Pluvo-Plattform sowie die automatische Übersetzung von Lehrmaterialien in andere Sprachen. Hierbei kann vom Verantwortlichen eingegebener Text ("Prompt") vorübergehend an die API-Umgebung von OpenAI übermittelt werden, um Entwürfe für Lehrmaterialien zu erstellen oder Übersetzungen bestehender Materialien zu generieren.
Verarbeitungstätigkeiten: Verarbeitung von Texteingaben, Berechnung der Modellantwort und Rücksendung des generierten Textes an die Pluvo-Umgebung.
Ort der Verarbeitung: Die Verarbeitung erfolgt innerhalb von Rechenzentren, die von OpenAI betrieben werden. Vertragspartner für den EWR ist OpenAI Ireland Limited; Übermittlungen an OpenAI-Einheiten außerhalb des EWR erfolgen auf Grundlage von Standardvertragsklauseln (SCCs).
Sicherheitsmaßnahmen: Verschlüsselung während der Übertragung (TLS 1.2 oder höher), Authentifizierung über sichere API-Schlüssel, Begrenzung der Protokollspeicherung auf die funktionale Dauer der Sitzung.
Dauer der Verarbeitung: Gemäß der Datenverarbeitungsrichtlinie von OpenAI erfolgt keine Speicherung dieser Daten über die Dauer der API-Sitzung hinaus.
Verantwortlichkeit des Verantwortlichen: Der Verantwortliche ist für die Art und Rechtmäßigkeit der eingegebenen Inhalte verantwortlich. Die Eingabe personenbezogener Daten oder anderer sensibler Informationen in das KI-Modul darf nur erfolgen, wenn dafür eine gültige Rechtsgrundlage gemäß DSGVO besteht. Pluvo hat keinen Zugriff auf die Inhalte der eingegebenen Prompts und nimmt keine Bewertung dieser vor.
Einhaltung von Gesetzen und Vorschriften: OpenAI fungiert als Unterauftragsverarbeiter von Pluvo im Sinne von Artikel 28 DSGVO. Pluvo hat mit OpenAI eine Vereinbarung geschlossen, die sicherstellt, dass die Verarbeitung den geltenden europäischen Datenschutzgesetzen entspricht.
https://openai.com/policies/data-processing-addendum/
Crisp
https://crisp.chat
Verarbeitete Daten: Name, E-Mail-Adresse, Inhalt von Chatnachrichten sowie technische Metadaten (wie Browser- und Geräteinformationen) von Benutzern, die über den Chat Kontakt aufnehmen.
Zweck der Verarbeitung: Crisp wird für die In-App-Chat- und Support-Funktionalität verwendet, die es Benutzern und Administratoren ermöglicht, direkt mit Pluvo zu kommunizieren.
Verarbeitungstätigkeiten: Empfang, Speicherung und Anzeige von Chatnachrichten und zugehörigen Kontaktdaten; Verwaltung des Gesprächsverlaufs und von Supportanfragen.
Ort der Verarbeitung: Die Daten werden in Rechenzentren innerhalb der Europäischen Union (Frankreich) verarbeitet.
Sicherheitsmaßnahmen: Crisp wendet Verschlüsselung bei der Übertragung (TLS) und im Ruhezustand an, kombiniert mit Zugriffsbeschränkungen und branchenüblichen Sicherheitsvorkehrungen.
Dauer der Verarbeitung: Die Daten werden so lange verarbeitet, wie dies für den Support- und Kommunikationsdienst erforderlich ist oder bis ein Benutzer die Löschung beantragt.
Einhaltung von Gesetzen und Vorschriften: Crisp entspricht der DSGVO. Mit Crisp wurde ein Auftragsverarbeitungsvertrag (AVV) geschlossen.
https://crisp.chat/en/privacy/
Sentry
https://sentry.io
Verarbeitete Daten: Technische Fehlermeldungen, Stacktraces und Anwendungsdiagnosen, einschließlich einer Benutzer-ID zur Zuordnung von Fehlern zu einer Sitzung. IP-Adressen werden nicht gespeichert. Andere identifizierende Daten (wie Namen und E-Mail-Adressen) werden nach Möglichkeit durch serverseitiges Data Scrubbing maskiert und minimiert.
Zweck der Verarbeitung: Sentry wird zur Fehler- und Leistungsüberwachung eingesetzt, um die Stabilität, Verfügbarkeit und Sicherheit der Plattform zu gewährleisten und Vorfälle zu untersuchen.
Verarbeitungstätigkeiten: Erfassung, Aggregation und Anzeige von Fehlermeldungen und technischen Diagnosedaten zur Identifizierung und Behebung von Problemen.
Ort der Verarbeitung: Die Daten werden in der EU-Region von Sentry verarbeitet (Rechenzentrum Frankfurt, Deutschland). Eine Übermittlung außerhalb des EWR ist vertraglich nicht ausgeschlossen; hierfür dienen das EU-US Data Privacy Framework sowie Standardvertragsklauseln als Garantie.
Sicherheitsmaßnahmen: Verschlüsselung während der Übertragung (TLS 1.2 oder höher); serverseitiges Data Scrubbing mit Standardfiltern zum Ausschluss von Passwörtern und Kreditkartendaten; IP-Adressen werden nicht gespeichert; Zugriff beschränkt auf autorisierte Entwickler. Sentry ist nach ISO/IEC 27001 und SOC 2 zertifiziert.
Dauer der Verarbeitung: Fehlerdaten werden gemäß der in Sentry festgelegten Aufbewahrungsfrist gespeichert.
Einhaltung von Gesetzen und Vorschriften: Sentry erfüllt die DSGVO. Mit Sentry wurde ein Auftragsverarbeitungsvertrag (Data Processing Amendment v5.1.0) geschlossen.
https://sentry.io/legal/dpa/
Bunny.net
https://bunny.net
Verarbeitete Daten: Die in der Akademie hochgeladenen Videodateien, einschließlich der darin erkennbaren oder hörbaren Personen, sowie die für die Auslieferung an den Betrachter erforderlichen technischen Daten, wie IP-Adresse und Browserinformationen. Es werden keine Kontodaten, Namen, E-Mail-Adressen, Ergebnisse oder andere Akademie-Daten an diesen Anbieter übermittelt.
Zweck der Verarbeitung: Bunny.net wird für die Speicherung und Auslieferung von Videomaterial innerhalb der Akademie genutzt, damit Nutzer Videos schnell und zuverlässig abspielen können.
Verarbeitungstätigkeiten: Speicherung, Transkodierung und Auslieferung von Videodateien über ein Content Delivery Network sowie die Protokollierung technischer Wiedergabe- und Leistungsdaten zur Sicherstellung der Dienstverfügbarkeit.
Ort der Verarbeitung: Die Videodateien werden in Europa gespeichert. Für die Auslieferung werden ausschließlich die EU-Pull-Zonen von bunny.net genutzt, wodurch auch die Wiedergabe über Edge-Standorte innerhalb des EWR erfolgt. Es findet keine Übermittlung außerhalb des EWR statt.
Sicherheitsmaßnahmen: Verschlüsselung während der Übertragung (TLS); Zugriff auf das Verwaltungs-Panel beschränkt auf autorisierte Administratoren mit Multi-Faktor-Authentifizierung. Bunny.net ist nach ISO/IEC 27001 zertifiziert.
Dauer der Verarbeitung: Videos bleiben so lange verfügbar, wie der Verantwortliche sie in der Akademie gespeichert hat. Löscht der Verantwortliche ein Video, wird die Datei bei bunny.net entfernt. Nach Beendigung des Vertrages gilt die Löschfrist gemäß Artikel 10 dieses Auftragsverarbeitungsvertrags.
Einhaltung von Gesetzen und Vorschriften: Bunny.net erfüllt die DSGVO. Mit bunny.net wurde ein Auftragsverarbeitungsvertrag (Data Processing Agreement v2) geschlossen.
https://bunny.net/privacy/
Rechte und Pflichten
Diese Bestimmungen gelten für alle oben genannten Unterauftragsverarbeiter.
Audit-Rechte: Wir behalten uns das Recht vor, die Einhaltung der Datenschutz- und Sicherheitsvorgaben zu überprüfen.
Meldung von Datenpannen: Der Unterauftragsverarbeiter ist verpflichtet, uns unverzüglich über auftretende Datenpannen oder Sicherheitsvorfälle zu informieren.
Unterauftragsverarbeiter: Der Unterauftragsverarbeiter ist verpflichtet, Transparenz über etwaige weitere Unterauftragsverarbeiter zu schaffen und zu bestätigen, ob die Datenverarbeitung innerhalb der Europäischen Union erfolgt.