Auftragsverarbeitungsvertrag
Dieser Auftragsverarbeitungsvertrag („AVV“) ist Bestandteil der Vereinbarung zwischen Ihnen („Kunde“ / „Verantwortlicher“) und oiva.dev („Auftragsverarbeiter“) und regelt die Verarbeitung personenbezogener Daten in Ihrem Auftrag über die oiva.dev-Plattform. Mit der Nutzung des Dienstes akzeptieren Sie diesen AVV.
1. Rollen
Der Kunde ist der Verantwortliche — Sie bestimmen die Zwecke und Mittel der Verarbeitung personenbezogener Daten, die über Ihre Umfragen erhoben werden.
Die Oiva Software Oy (Geschäftskennzahl: 3642400-8), mit Sitz in Viipurinkatu 12 L 9, 00510 Helsinki, Finnland, tätig unter der Marke oiva.dev, ist der Auftragsverarbeiter — wir verarbeiten diese Daten ausschließlich nach Ihren dokumentierten Weisungen.
2. Art und Zweck der Verarbeitung
oiva.dev verarbeitet personenbezogene Daten, um:
- Vom Kunden erstellte Umfragekonfigurationen zu speichern und abzurufen.
- Von Endnutzern übermittelte Umfrageantworten zu empfangen, zu speichern und anzuzeigen.
- Dem Kunden Analyse- und Berichtsfunktionen bereitzustellen.
3. Kategorien von Daten und betroffenen Personen
Betroffene Personen — Endnutzer, die über eingebettete Umfragen Antworten übermitteln; Mitarbeiter des Kunden, die auf das Dashboard zugreifen.
Datenkategorien — Umfrageantworten (die Bewertungen, Freitext-Feedback und alle weiteren vom Kunden definierten Felder enthalten können); E-Mail-Adressen und Namen der Mitarbeiter des Kunden.
Der Kunde ist dafür verantwortlich, sicherzustellen, dass die über Umfragen erhobenen personenbezogenen Daten auf das notwendige Maß beschränkt sind und dass den Befragten angemessene Hinweise erteilt werden.
4. Weisungen des Kunden
oiva.dev verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Kunden. Die Nutzung der Plattformfunktionen (Erstellen von Umfragen, Einsehen von Antworten, Exportieren von Daten) gilt als dokumentierte Weisung. Ist oiva.dev nach EU- oder finnischem Recht verpflichtet, Daten entgegen den Weisungen zu verarbeiten, informieren wir den Kunden, sofern dies nicht gesetzlich untersagt ist.
5. Vertraulichkeit
Mitarbeiter von oiva.dev, die Kundendaten verarbeiten, unterliegen Vertraulichkeitsverpflichtungen. Der Zugriff auf Kundendaten ist auf Mitarbeiter beschränkt, die diesen zur Erbringung des Dienstes benötigen.
6. Sicherheitsmaßnahmen
oiva.dev unterhält die folgenden technischen und organisatorischen Maßnahmen:
- TLS-1.2+-Verschlüsselung für alle Daten während der Übertragung.
- Verschlüsselte Speicherung sensibler Felder.
- Rollenbasierte Zugriffskontrollen und Prinzip der geringsten Rechtevergabe.
- Regelmäßige Aktualisierung von Abhängigkeiten und Sicherheitspatches.
- Server innerhalb des Europäischen Wirtschaftsraums.
7. Unterauftragsverarbeiter
oiva.dev setzt derzeit keine Unterauftragsverarbeiter Dritter für Kundendaten ein. Die Infrastruktur wird selbst im EWR betrieben.
Wir werden den Kunden mindestens 14 Tage vor Beauftragung eines neuen Unterauftragsverarbeiters informieren. Der Kunde kann innerhalb dieser Frist schriftlich widersprechen; können wir dem Widerspruch nicht Rechnung tragen, kann jede Partei die Vereinbarung ohne Vertragsstrafe kündigen.
8. Rechte der betroffenen Personen
oiva.dev unterstützt den Kunden bei der Beantwortung von Anfragen betroffener Personen (Auskunft, Berichtigung, Löschung, Übertragbarkeit, Einschränkung) innerhalb der Plattform, soweit technisch möglich. Anfragen, die manuellen Eingriff erfordern, sind an [email protected] zu richten.
9. Benachrichtigung bei Datenschutzverletzungen
Im Falle einer Verletzung des Schutzes personenbezogener Daten des Kunden benachrichtigt oiva.dev den Kunden unverzüglich, spätestens jedoch innerhalb von 48 Stunden nach Kenntniserlangung. Die Benachrichtigung umfasst die Art der Verletzung, die Kategorien und ungefähre Anzahl der betroffenen Personen, die wahrscheinlichen Folgen sowie ergriffene oder vorgeschlagene Maßnahmen.
10. Datenübermittlungen
Kundendaten werden innerhalb des EWR gespeichert und verarbeitet. oiva.dev wird personenbezogene Daten des Kunden nicht ohne dessen vorherige schriftliche Zustimmung und geeignete Garantien gemäß Kapitel V der DSGVO außerhalb des EWR übermitteln.
11. Aufbewahrung und Löschung
Nach Beendigung der Dienstleistungsvereinbarung wird oiva.dev nach Wahl des Kunden sämtliche personenbezogenen Daten des Kunden innerhalb von 30 Tagen löschen oder zurückgeben und vorhandene Kopien löschen, sofern keine Aufbewahrungspflicht nach EU- oder finnischem Recht besteht.
12. Prüfungsrechte
oiva.dev stellt dem Kunden alle Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses AVV erforderlich sind, und ermöglicht Prüfungen durch den Kunden oder einen von ihm beauftragten Prüfer, mit angemessener Vorankündigung und auf Kosten des Kunden.