- Gegenstand und Anwendungsbereich
(1) Dieser Auftragsverarbeitungsvertrag („AVV“) regelt die Verarbeitung personenbezogener Daten durch die CS VISOR GmbH als Auftragsverarbeiter im Auftrag des Kunden als Verantwortlicher gemäß Art. 28 DSGVO.
(2) Der AVV gilt für sämtliche Security-Awareness-, Human-Risk-Management-, Schulungs-, Simulations-, Analyse- und Managed Services Leistungen, bei denen personenbezogene Daten im Auftrag verarbeitet werden.
(3) Dieser AVV ergänzt den jeweiligen Hauptvertrag, das Bestellformular, die Product-Specific Statement of Work (SOW) sowie die Datenschutzerklärung.
- Art und Zweck der Verarbeitung
Die Verarbeitung erfolgt ausschließlich zum Zweck der Erbringung der beauftragten Leistungen, insbesondere:
- Security Awareness Trainings
- Awareness Kampagnen
- Phishing Simulationen
- Smishing Simulationen
- Vishing Simulationen
- Callback Phishing Simulationen
- MFA Phishing Simulationen
- QR-Code Phishing Simulationen
- Human Risk Management
- Threat Intelligence Funktionen
- Incident Reporter / Incident Responder Funktionen
- Reporting und Risikobewertungen
- Kategorien personenbezogener Daten
Insbesondere:
- Name
- E-Mail-Adresse
- Benutzerkennung
- Mitarbeiter-ID
- Funktion
- Organisationseinheit
- Trainingsdaten
- Simulationsdaten
- Risikobewertungen
- Reportingdaten
- IP-Adressen
- Login- und Zugriffsdaten
- Kategorien betroffener Personen
- Mitarbeitende
- externe Benutzer
- Auftragnehmer des Kunden
- Administratoren
- Ansprechpartner
- Weisungsrecht des Verantwortlichen
(1) Die Verarbeitung erfolgt ausschließlich auf dokumentierte Weisung des Verantwortlichen.
(2) Mündliche Weisungen sind unverzüglich in Textform zu bestätigen.
(3) Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, informiert er den Verantwortlichen unverzüglich.
- Vertraulichkeit
(1) Der Auftragsverarbeiter verpflichtet sämtliche mit der Verarbeitung befassten Personen zur Vertraulichkeit.
(2) Die Vertraulichkeitsverpflichtung besteht auch nach Beendigung des Vertragsverhältnisses fort.
- Technische & organisatorische Maßnahmen (TOMs)
(1) Der Auftragsverarbeiter trifft angemessene technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO.
(2) Die Maßnahmen sind in Anlage A beschrieben.
(3) Der Auftragsverarbeiter ist berechtigt, die Maßnahmen an technische Entwicklungen anzupassen, sofern das Schutzniveau nicht unterschritten wird.
- Unterstützungspflichten
Der Auftragsverarbeiter unterstützt den Verantwortlichen angemessen bei:
- Betroffenenanfragen
- Datenschutz-Folgenabschätzungen
- Behördenanfragen
- Nachweis- und Dokumentationspflichten
Der Auftragsverarbeiter unterstützt den Verantwortlichen ferner bei der Einhaltung der Pflichten gemäß Art. 32 bis 36 DSGVO, soweit dies unter Berücksichtigung der Art der Verarbeitung und der dem Auftragsverarbeiter zur Verfügung stehenden Informationen möglich ist.
- Meldung von Datenschutzverletzungen
(1) Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich nach Bekanntwerden einer Datenschutzverletzung.
(2) Die Meldung enthält die verfügbaren Informationen zum Vorfall sowie bereits eingeleitete Gegenmaßnahmen.
- Unterauftragsverarbeiter
(1) Der Einsatz von Unterauftragsverarbeitern ist zulässig.
(2) Der Auftragsverarbeiter stellt sicher, dass Unterauftragsverarbeiter vertraglich mindestens die gleichen Datenschutzpflichten übernehmen.
(3) Eine aktuelle Liste der eingesetzten Unterauftragsverarbeiter wird auf Anfrage zur Verfügung gestellt.
(4) Der Verantwortliche erteilt hiermit seine allgemeine Genehmigung zum Einsatz von Unterauftragsverarbeitern. Der Auftragsverarbeiter informiert den Verantwortlichen über wesentliche Änderungen der eingesetzten Unterauftragsverarbeiter.
- Drittlandübermittlungen
Eine Übermittlung personenbezogener Daten außerhalb der EU bzw. des EWR erfolgt nur unter Einhaltung der Anforderungen der Art. 44 ff. DSGVO.
- Kontrollrechte
(1) Der Verantwortliche kann geeignete Nachweise zur Einhaltung dieses AVV anfordern.
(2) Hierzu können insbesondere bereitgestellt werden:
- Zertifizierungen
- Auditberichte
- Sicherheitsnachweise
- Datenschutzdokumentationen
(3) Vor-Ort-Audits bedürfen einer angemessenen Vorankündigung und dürfen den Geschäftsbetrieb nicht unangemessen beeinträchtigen.
(4) Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der Verpflichtungen aus Art. 28 DSGVO erforderlich sind.
- Löschung und Rückgabe
Nach Beendigung der Verarbeitung werden personenbezogene Daten nach Wahl des Verantwortlichen gelöscht oder zurückgegeben, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Gesetzliche Aufbewahrungspflichten bleiben unberührt. In diesem Fall werden die Daten gesperrt und nach Ablauf der gesetzlichen Aufbewahrungsfristen gelöscht.
- Laufzeit
Dieser AVV gilt für die Dauer der Verarbeitung personenbezogener Daten im Rahmen des jeweiligen Hauptvertrags.
- Haftung
Die Haftung richtet sich nach den Bestimmungen des jeweiligen Hauptvertrags sowie den gesetzlichen Regelungen der DSGVO.
- Schlussbestimmungen
(1) Es gilt deutsches Recht.
(2) Gerichtsstand ist Augsburg, soweit gesetzlich zulässig.
(3) Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen Regelungen unberührt.