Auftragsverarbeitungsvertrag

17. Juli 2024

1. Einleitung

Ziel dieser Vereinbarung zur Auftragsverarbeitung (nachfolgend „AVV“) ist es, die Nutzung personenbezogener Daten des Kunden, der als Verantwortlicher handelt (nachfolgend „Kunde“), durch Hublead, das als Auftragsverarbeiter handelt (nachfolgend „Auftragsverarbeiter“), im Rahmen des Vertrags (nachfolgend „Vertrag“) zu regeln.

2. Verpflichtungen

Der Auftragsverarbeiter verpflichtet sich und bestätigt, alle Bestimmungen der anwendbaren Datenschutzvorschriften einzuhalten, darunter die Datenschutz-Grundverordnung (nachfolgend „DSGVO“; Verordnung (EU) 2016/679 vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten und zum freien Datenverkehr) sowie das französische Datenschutzgesetz (Gesetz Nr. 78-17 vom 6. Januar 1978 über Informatik, Dateien und Freiheiten). Der Auftragsverarbeiter erklärt, alle ausreichenden Garantien zu bieten, um die Anforderungen der anwendbaren Datenschutzvorschriften zu erfüllen und insbesondere die Vertraulichkeit und den Schutz der Daten des Kunden zu gewährleisten.

3. Weisungen

Der Auftragsverarbeiter erklärt und verpflichtet sich, die Daten des Kunden ausschließlich auf Grundlage der im Vertrag beschriebenen dokumentierten Weisungen zu verwenden.

Der Kunde verpflichtet sich, den Auftragsverarbeiter über jede Änderung der Weisungen zur Nutzung seiner personenbezogenen Daten zu informieren. Der Auftragsverarbeiter muss den Kunden schriftlich und unverzüglich benachrichtigen, wenn dessen dokumentierte Weisungen gegen die anwendbaren Datenschutzvorschriften verstoßen.

4. Vertraulichkeit

Der Auftragsverarbeiter erklärt und bestätigt, dass alle seine Mitarbeitenden, die personenbezogene Daten des Kunden verarbeiten, an eine Vertraulichkeitsklausel oder an eine andere rechtliche Verpflichtung gebunden sind, die die Vertraulichkeit der personenbezogenen Daten des Kunden gewährleistet. Der Auftragsverarbeiter verpflichtet sich, seine Mitarbeitenden regelmäßig zu den anwendbaren Datenschutzvorschriften zu schulen.

5. Sicherheit

Der Auftragsverarbeiter bestätigt und verpflichtet sich, die Sicherheit der personenbezogenen Daten des Kunden zu gewährleisten und die in Anhang 1 dieser AVV genannten technischen und organisatorischen Maßnahmen umzusetzen, die erforderlich sind, um jedes Risiko einer Datenschutzverletzung zu verhindern.

6. Datenschutzverletzung

Der Auftragsverarbeiter verpflichtet sich, den Kunden unverzüglich, spätestens nachdem er davon Kenntnis erlangt hat, über jede Datenschutzverletzung zu benachrichtigen, die die personenbezogenen Daten des Kunden betreffen kann. Die Benachrichtigung muss alle Informationen enthalten, die der Kunde benötigt, um die in Artikel 28 der DSGVO beschriebene Datenschutzverletzung zu bearbeiten. Im Falle einer Datenschutzverletzung verpflichtet sich der Auftragsverarbeiter, alle erforderlichen Maßnahmen zu ergreifen, um deren Auswirkungen zu beheben. Ohne ausdrückliche, vorherige und schriftliche Zustimmung des Kunden ist der Auftragsverarbeiter nicht berechtigt, Datenschutzverletzungen der Aufsichtsbehörde und den von der Verarbeitung im Rahmen des Vertrags betroffenen Personen zu melden.

7. Hilfe und Unterstützung bei der Sicherheit

Der Auftragsverarbeiter stellt dem Kunden alle notwendigen und erforderlichen Informationen zu den technischen und organisatorischen Sicherheitsmaßnahmen zur Verfügung, die im Rahmen des Vertrags umzusetzen sind, um die Sicherheit seiner personenbezogenen Daten zu gewährleisten. Auf schriftliche Anfrage stellt der Auftragsverarbeiter dem Kunden alle notwendigen und erforderlichen Informationen zur Verfügung, damit eine Datenschutz-Folgenabschätzung („DSFA“) durchgeführt werden kann. Der Auftragsverarbeiter ist nicht verpflichtet, die Sicherheit des Kunden zu gewährleisten oder zu überwachen oder im Namen des Kunden eine DSFA durchzuführen. Jede zusätzliche Informationsanfrage kann abgelehnt und gegebenenfalls als zusätzliche Leistung in Rechnung gestellt werden.

8. Hilfe und Unterstützung bei den Rechten der betroffenen Personen

Auf schriftliche Anfrage stellt der Auftragsverarbeiter dem Kunden alle notwendigen und erforderlichen Informationen zur Verfügung, damit der Kunde seiner Pflicht nachkommen kann, die Anfragen der betroffenen Personen zu beantworten. Auf schriftliche Anfrage des Kunden führt der Auftragsverarbeiter die technischen Maßnahmen durch, die der Kunde benötigt, um dieser Pflicht nachzukommen. Der Auftragsverarbeiter ist jedoch nicht verpflichtet, Anfragen zu Betroffenenrechten anstelle und im Namen des Kunden zu bearbeiten. Jede zusätzliche Anfrage zur Übernahme dieser Bearbeitung kann abgelehnt und gegebenenfalls als zusätzliche Leistung in Rechnung gestellt werden.

9. Unterauftragsverarbeiter

Der Kunde stimmt zu, dass der Auftragsverarbeiter mit den in Anhang 2 dieser AVV aufgeführten Unterauftragsverarbeitern zusammenarbeiten darf, ausschließlich zur Erfüllung des Vertrags. Der Auftragsverarbeiter muss den Kunden mindestens zwei Monate vor einer Änderung der in Anhang 2 genannten Liste der Unterauftragsverarbeiter per E-Mail informieren, damit der Kunde widersprechen kann.

Der Auftragsverarbeiter verpflichtet sich, nur Unterauftragsverarbeiter einzusetzen, die notwendige und ausreichende Garantien für die Sicherheit und Vertraulichkeit der personenbezogenen Daten des Kunden bieten. Der Vertrag zwischen dem Auftragsverarbeiter und dem Unterauftragsverarbeiter muss vergleichbare Pflichten wie die in dieser Vereinbarung festgelegten enthalten. Der Kunde kann per Einschreiben mit Rückschein widersprechen, wenn (i) der Unterauftragsverarbeiter ein Wettbewerber des Kunden ist, (ii) sich der Kunde und der Unterauftragsverarbeiter in einer vorgerichtlichen oder gerichtlichen Streitigkeit befinden, und (iii) der Unterauftragsverarbeiter innerhalb eines Jahres vor seiner Beauftragung durch den Auftragsverarbeiter von einer Datenschutzaufsichtsbehörde verurteilt wurde. Jede dieser Situationen muss nachgewiesen werden. Verpflichtet sich der Auftragsverarbeiter nicht innerhalb von drei Monaten nach Eingang des Widerspruchs, den Unterauftragsverarbeiter zu wechseln, kann der Kunde den Vertrag mit einer Frist von sechs (6) Monaten und ohne Entschädigung kündigen. In jedem Fall bleibt der Auftragsverarbeiter für die Handlungen des Unterauftragsverarbeiters im Rahmen des Vertrags haftbar.

10. Verbleib der personenbezogenen Daten

Der Kunde teilt dem Auftragsverarbeiter schriftlich und spätestens einen Monat vor Vertragsende seine Wahl mit: (Option 1) die personenbezogenen Daten an den Auftragsverarbeiter zurückzugeben und anschließend die personenbezogenen Daten und alle vorhandenen Kopien zu löschen, oder (Option 2) die personenbezogenen Daten und alle vorhandenen Kopien direkt zu löschen, oder (Option 3) die personenbezogenen Daten an einen neuen Anbieter zu übertragen und anschließend die personenbezogenen Daten und alle vorhandenen Kopien zu löschen. Sofern im Vertrag nicht anders vorgesehen, setzt Option 3 einen Kostenvoranschlag des Auftragsverarbeiters voraus. Teilt der Kunde dem Auftragsverarbeiter seine Wahl nicht fristgerecht mit, behält sich der Auftragsverarbeiter das Recht vor, die Daten und alle Kopien direkt zu löschen (Option 2). Der Auftragsverarbeiter bestätigt dem Kunden schriftlich, dass die personenbezogenen Daten und alle Kopien tatsächlich gelöscht wurden.

11. Audits

Der Kunde ist berechtigt, einmal jährlich ein Audit in Form eines schriftlichen Fragebogens durchzuführen, um die Einhaltung dieser Vereinbarung zu überprüfen. Der Fragebogen hat die Wirkung einer für den Auftragsverarbeiter verbindlichen eidesstattlichen Erklärung. Der Fragebogen kann dem Auftragsverarbeiter in jeder Form übermittelt werden; dieser verpflichtet sich, ihn innerhalb von höchstens zwei Monaten nach Eingang zu beantworten. Der Kunde ist außerdem berechtigt, auf eigene Kosten einmal jährlich ein Vor-Ort-Audit durchzuführen, jedoch nur im Falle einer Datenschutzverletzung oder einer Nichteinhaltung der anwendbaren Datenschutzvorschriften und dieser Vereinbarung, auch wenn diese durch den schriftlichen Fragebogen festgestellt wurde. Ein Vor-Ort-Audit kann vom Kunden selbst oder von einem vom Kunden beauftragten unabhängigen Dritten durchgeführt werden und muss dem Auftragsverarbeiter mindestens dreißig (30) Tage vor dem Audit schriftlich angekündigt werden. Der Auftragsverarbeiter ist berechtigt, die Wahl des unabhängigen Dritten abzulehnen, wenn dieser i) ein Wettbewerber ist oder ii) sich mit ihm in einer vorgerichtlichen oder gerichtlichen Streitigkeit befindet. In diesem Fall verpflichtet sich der Kunde, einen neuen unabhängigen Dritten für das Audit auszuwählen. Der Auftragsverarbeiter kann den Zugang zu bestimmten Bereichen aus Gründen der Vertraulichkeit oder Sicherheit verweigern. In diesem Fall führt der Auftragsverarbeiter das Audit in diesen Bereichen auf eigene Kosten durch und teilt dem Kunden die Ergebnisse mit. Werden während des Audits Abweichungen festgestellt, verpflichtet sich der Auftragsverarbeiter, unverzüglich die erforderlichen Maßnahmen zur Einhaltung dieser Vereinbarung umzusetzen.

12. Übermittlung personenbezogener Daten außerhalb der Europäischen Union

Der Auftragsverarbeiter bestätigt und verpflichtet sich, alles Notwendige zu tun, um die personenbezogenen Daten des Kunden nicht außerhalb der Europäischen Union zu übermitteln und keine Unterauftragsverarbeiter außerhalb der Europäischen Union einzusetzen. Sollten solche Übermittlungen im Rahmen des Vertrags dennoch notwendig sein, bestätigt und erklärt der Auftragsverarbeiter, alle erforderlichen Mechanismen zur Regelung dieser Übermittlungen umzusetzen, insbesondere verbindliche interne Datenschutzvorschriften („BCR“) oder von der Europäischen Kommission angenommene Standarddatenschutzklauseln.

13. Zusammenarbeit mit den Aufsichtsbehörden

In Bezug auf die im Rahmen des Vertrags durchgeführte Verarbeitung verpflichtet sich der Auftragsverarbeiter, auf Anfrage alle Informationen bereitzustellen, die der Kunde für die Zusammenarbeit mit der zuständigen Aufsichtsbehörde benötigt.

14. Kontakt

Kunde und Auftragsverarbeiter benennen jeweils eine Ansprechperson, die für diese Vereinbarung zuständig ist und die verschiedenen Benachrichtigungen und Mitteilungen im Rahmen des Vertrags empfängt. Hat der Kunde und/oder der Auftragsverarbeiter einen Datenschutzbeauftragten („DSB“) benannt, ist die Ansprechperson zwingend der Datenschutzbeauftragte.

15. Nichtigkeit

Im Falle der Nichtigkeit des Vertrags, unabhängig von deren Ursache, teilt der Kunde dem Auftragsverarbeiter innerhalb eines Monats nach Feststellung der Nichtigkeit schriftlich seine Entscheidung über den Verbleib seiner Daten gemäß Artikel 10 dieser Vereinbarung mit.

16. Änderung

Der Kunde behält sich das Recht vor, diese Vereinbarung zu ändern, wenn Änderungen der anwendbaren Datenschutzvorschriften eine ihrer Bestimmungen berühren.

17. Anwendbares Recht

Ungeachtet anderslautender Bestimmungen im Vertrag unterliegt diese Vereinbarung französischem Recht. Alle Streitigkeiten im Zusammenhang mit der Durchführung dieser Vereinbarung unterliegen der ausschließlichen Zuständigkeit der Gerichte im Bezirk des Berufungsgerichts am Wohnsitz des Kunden.

Anhang 1 – Sicherheitsmaßnahmen

Hublead nimmt Sicherheit sehr ernst. Unser Team setzt auf jeder Ebene bewährte Sicherheitspraktiken um.

Sicherheitspraktiken in unserem Team

Hublead verkauft keine Kundendaten, und unsere Richtlinie ist es, die Privatsphäre der Daten unserer Nutzer zu respektieren. Unser Geschäftsmodell basiert auf kostenpflichtigen Hublead-Abonnements.

  • Für die von Hublead genutzten Drittanbieterdienste wird die Zwei-Faktor-Authentifizierung verwendet
  • Jeder Computer mit Hublead-Entwicklungstools ist gesichert und auf dem neuesten Stand
  • Mitarbeitende, die über unser internes System auf Kundendaten zugreifen können, haben unterschiedliche Sicherheitsstufen. Wir stellen sicher, dass sie nur auf relevante Daten zugreifen (d. h. keine Chatnachrichten, keine Daten von Endkunden).
  • Auf den Computern der Hublead-Mitarbeitenden werden keine Kundendaten gespeichert
  • In unseren Büros befinden sich keine Server und keine Sicherheitsschlüssel. So stellen wir sicher, dass Hublead und die Daten der Nutzer bei einem Einbruch in unsere Büros nicht gefährdet sind.

Infrastruktur- & Datensicherheit

Einige unserer Praktiken in Bezug auf Infrastruktur & Datenmanagement:

  • Alle Server und Dienste laufen mit den neuesten Sicherheitsupdates und werden sofort gepatcht, wenn eine Kernel-Schwachstelle veröffentlicht wird
  • Die Server befinden sich in Frankreich
  • Unsere Datenbanken werden täglich gesichert
  • Unser Netzwerk ist durch Firewalls geschützt
  • Unser System nutzt ein automatisiertes Monitoring, das uns Probleme erkennen lässt, bevor sie unsere Kunden betreffen
  • Server-Authentifizierung über geschützte SSH-Schlüssel (direkte Passwort-Authentifizierung ist nicht möglich)
  • Missbräuchliche IP-Adressen werden automatisch gesperrt oder gedrosselt (verhindert Brute-Force-Angriffe auf Konten)
  • Der gesamte Datenverkehr ist verschlüsselt (TLS)
  • Unsere Datenbanken sind im Ruhezustand verschlüsselt
  • Die CRM-Tokens unserer Nutzer sind zusätzlich verschlüsselt

Anhang 2 – Anbieter

  1. GitHub: Versionierung und Austausch von Code
  2. Google Workspace: E-Mail- und Drive-Dienste
  3. Google Cloud Platform: Cloud-Hosting in der Europäischen Union‍
  4. HubSpot: CRM‍
  5. Stripe: Zahlungsdienstleister
  6. PostHog: Produktanalyse (EU Cloud)

Anhang 3 – Allgemeine Informationen

Kategorien verarbeiteter personenbezogener Daten

Standard (Name, LinkedIn-URL, öffentliche E-Mail und Telefonnummer, Jobtitel, Unternehmensinformationen, Kompetenzen, Land, Ausbildung, Seniorität)

Speicherdauer

Weniger als eine Stunde, in den meisten Fällen gar keine Speicherung

Rechtsgrundlage

Erfüllung des mit dem Kunden geschlossenen Vertrags

Zwecke

Übertragung personenbezogener Daten von LinkedIn in ein CRM