1. Anwendungsbereich und Definitionen
Diese Vereinbarung zur Auftragsverarbeitung ist Bestandteil der Vereinbarung zwischen dem Kunden und dem im Impressum genannten Anbieter, sofern wir personenbezogene Daten im Namen des Kunden im Zusammenhang mit LogisticsAI verarbeiten. DSGVO-Begriffe wie Verantwortlicher, Auftragsverarbeiter, personenbezogene Daten, Verarbeitung und Verletzung des Schutzes personenbezogener Daten haben die Bedeutung der DSGVO. Personenbezogene Kundendaten sind personenbezogene Daten, die in Kundendaten enthalten sind und die wir als Auftragsverarbeiter verarbeiten.
2. Rollen und dokumentierte Weisungen
Der Kunde ist Verantwortlicher und wir sind Auftragsverarbeiter für personenbezogene Kundendaten. Jede Partei bleibt für ihre eigenen Tätigkeiten als Verantwortlicher verantwortlich. Wir verarbeiten personenbezogene Kundendaten nur auf dokumentierte Weisungen, die in der Vereinbarung, der Produktkonfiguration und autorisierten Support-Anfragen enthalten sind, einschließlich Übermittlungen, die zur Bereitstellung des Dienstes erforderlich sind, sofern nicht EU-Recht oder Recht eines Mitgliedstaats etwas anderes verlangt. Soweit rechtlich zulässig, informieren wir den Kunden vor einer gesetzlich erforderlichen Verarbeitung.
Wir informieren den Kunden unverzüglich, wenn nach unserer Auffassung eine Weisung gegen anwendbares Datenschutzrecht verstößt, und können die betroffene Verarbeitung aussetzen, bis die Weisung geklärt oder rechtmäßig geändert wird.
3. Pflichten des Kunden
Der Kunde ist verantwortlich für die Rechtmäßigkeit, Fairness und Transparenz der Erhebung und Weisungen; die Richtigkeit und Minimierung personenbezogener Kundendaten; die Beantwortung von Anfragen betroffener Personen; sowie die Konfiguration von Zugriff und Aufbewahrung. Der Kunde wird keine Daten besonderer Kategorien oder zu Straftaten übermitteln, es sei denn, dies wurde ausdrücklich mit dokumentierten Schutzmaßnahmen vereinbart.
4. Vertraulichkeit und Personal
Wir stellen sicher, dass Personen, die zur Verarbeitung personenbezogener Kundendaten befugt sind, zur Vertraulichkeit verpflichtet sind und nur insoweit Zugriff erhalten, wie dies für ihre Aufgaben erforderlich ist.
5. Sicherheitsmaßnahmen
Unter Berücksichtigung des Stands der Technik, der Implementierungskosten, des Verarbeitungskontexts und des Risikos unterhalten wir geeignete technische und organisatorische Maßnahmen. Dazu gehören authentifizierter Zugriff, organisationsbezogene Berechtigungen und Datenbankrichtlinien, private Speicherung, Verschlüsselung während der Übertragung, eingeschränkte Produktionszugangsdaten, Protokollierung und Audit-Trails, Backups, Prozesse für Abhängigkeiten und Vorfälle sowie Löschkontrollen. Maßnahmen können weiterentwickelt werden, ohne das allgemeine Schutzniveau wesentlich zu verringern.
6. Unterauftragsverarbeiter
Der Kunde erteilt eine allgemeine Genehmigung zur Nutzung von Unterauftragsverarbeitern, die für die Bereitstellung des Dienstes erforderlich sind. Zu den aktuellen Kategorien und Anbietern gehören Supabase für Datenbank, Authentifizierung und Speicherung; Vercel für Hosting und Bereitstellung; OpenAI für aktivierte KI-Dokumenten- und Datenverarbeitung; Sentry für Diagnostik; ImprovMX für transaktionale E-Mails und Domain-Weiterleitung; sowie PostHog oder Crisp nur für aktivierte optionale Funktionen, wenn sie personenbezogene Kundendaten in unserem Auftrag verarbeiten.
Lemon Squeezy oder ein anderer Merchant of Record handelt im Allgemeinen für Zahlungen, Rechnungsstellung, Steuern und Betrugsverarbeitung in eigener Verantwortung und wird für diese unabhängigen Tätigkeiten nicht als unser Unterauftragsverarbeiter behandelt. Wir werden Unterauftragsverarbeitern Datenschutzpflichten auferlegen, wie es Artikel 28 DSGVO verlangt, und bleiben im gesetzlich erforderlichen Umfang für deren Leistung verantwortlich.
Wir werden mit angemessener Frist über einen neuen Unterauftragsverarbeiter informieren, der personenbezogene Kundendaten in wesentlichem Umfang verarbeitet. Der Kunde kann aus angemessenen datenschutzrechtlichen Gründen vor Beginn der Nutzung widersprechen. Die Parteien werden eine praktikable Lösung suchen; ist keine verfügbar, kann jede Partei die betroffene Funktion ohne Sanktionen beenden.
7. Internationale Übermittlungen
Werden personenbezogene Kundendaten ohne Angemessenheitsbeschluss außerhalb des EWR übermittelt, verwenden wir die Standardvertragsklauseln der Europäischen Kommission oder einen anderen zulässigen Mechanismus und wenden, soweit angemessen, ergänzende Maßnahmen an. Das jeweils anwendbare SCC-Modul und die Anhänge für jede Übermittlungskette werden, soweit erforderlich, einbezogen. Der Kunde genehmigt die in der Vereinbarung und den Informationen zu Unterauftragsverarbeitern beschriebenen Übermittlungen.
8. Anfragen betroffener Personen
Unter Berücksichtigung der Art der Verarbeitung leisten wir durch Produktfunktionen und Support angemessene Unterstützung, damit der Kunde auf Anfragen nach Kapitel III DSGVO reagieren kann. Wenn wir eine Anfrage in Bezug auf personenbezogene Kundendaten erhalten, leiten wir sie an den Kunden weiter und antworten nicht inhaltlich, sofern wir nicht dazu angewiesen oder gesetzlich verpflichtet sind.
9. Meldung von Datenschutzverletzungen
Wir benachrichtigen den Kunden unverzüglich, nachdem wir Kenntnis von einer Verletzung des Schutzes personenbezogener Daten erlangt haben, die personenbezogene Kundendaten betrifft. Soweit Informationen verfügbar werden, beschreibt die Mitteilung die Art der Verletzung, wahrscheinliche Folgen, betroffene Kategorien, soweit bekannt, Abhilfemaßnahmen und eine Kontaktstelle. Die Benachrichtigung ist kein Schuldeingeständnis. Der Kunde ist als Verantwortlicher für Meldungen an Aufsichtsbehörden und betroffene Personen verantwortlich.
10. Unterstützung und Compliance-Informationen
Unter Berücksichtigung der Verarbeitung und der uns verfügbaren Informationen unterstützen wir angemessen bei Sicherheitsverpflichtungen, Bewertungen von Datenschutzverletzungen, Datenschutz-Folgenabschätzungen und vorherigen Konsultationen. Wir stellen Informationen zur Verfügung, die vernünftigerweise erforderlich sind, um die Einhaltung von Artikel 28 DSGVO nachzuweisen.
11. Audits
Der Kunde kann höchstens einmal jährlich und zusätzlich nach einem begründeten wesentlichen Vorfall relevante Compliance-Informationen oder ein Audit durch einen unabhängigen qualifizierten Prüfer verlangen. Audits erfordern eine angemessene Vorankündigung, müssen den Zugriff auf Daten anderer Kunden und unnötige Störungen vermeiden und unterliegen der Vertraulichkeit. Der Kunde trägt die Kosten seines Audits, es sei denn, das Audit stellt eine wesentliche Pflichtverletzung unsererseits fest. Zertifizierungen und aktuelle unabhängige Berichte können ein Auditverlangen erfüllen, soweit dies angemessen ist.
12. Rückgabe und Löschung
Nach Wahl des Kunden geben wir personenbezogene Kundendaten nach Ende der Leistungen zurück oder löschen sie und löschen verbleibende Kopien, sofern anwendbares Recht keine Aufbewahrung verlangt. Inhaltsfreie Löschprotokolle, Sicherheitsprotokolle und Backups können für dokumentierte begrenzte Zeiträume bestehen bleiben und werden von der gewöhnlichen Nutzung isoliert. Der Kunde sollte erforderliche Daten vor Schließung des Kontos exportieren.
13. Angaben zur Verarbeitung
Gegenstand: gehostete Dienste für die Extraktion von Logistikdokumenten, Workflows, Nachweise und Reporting. Dauer: die Vertragslaufzeit zuzüglich begrenzter Lösch- und Backup-Zeiträume. Art und Zweck: Upload, Speicherung, Organisation, Extraktion, Umwandlung, menschliche Prüfung, Export, Support, Sicherheit und Löschung gemäß den Weisungen des Kunden.
Betroffene Personen können Kunden-Nutzer, Mitarbeiter, Fahrer, Subunternehmer, Geschäftskontakte und in operativen Dokumenten genannte Personen sein. Daten können Identitäts- und Kontaktdaten, berufliche Rolle, Fahrzeug- oder Genehmigungsinformationen, Routen, Sendungsreferenzen, Dokumentinhalte, Kontokennungen, Prüfungshistorie und technische Metadaten umfassen. Sensible Daten sind nicht vorgesehen. Die Verarbeitungshäufigkeit hängt von der Nutzung durch den Kunden ab.
14. Haftung, Vorrang und Beendigung
Die Haftung nach dieser Vereinbarung richtet sich nach dem Vertrag, ohne Rechte oder Haftungen einzuschränken, die das zwingende Datenschutzrecht einer Beschränkung durch die Parteien entzieht. Soweit diese Vereinbarung mit den Bedingungen zur Verarbeitung personenbezogener Daten in Konflikt steht, hat diese Vereinbarung Vorrang. Sie endet, wenn wir keine personenbezogenen Kundendaten mehr verarbeiten, mit Ausnahme der Bestimmungen, die fortgelten sollen.
Kontakt
- Support
- support@logisticsai.eu
- Rechtliche Mitteilungen
- legal@logisticsai.eu
- Datenschutzanfragen
- privacy@logisticsai.eu