Datenverarbeitungsvereinbarung
Gültig ab: 10. September 2026
Präambel
Diese Vereinbarung zur Datenverarbeitung („DPA“) wird gemäß Art. 28 DSGVO zwischen der Kolsetu GmbH („Auftragsverarbeiter“) und dem Kunden („Auftraggeber“) geschlossen und ist integraler Bestandteil des Vertrags über die Bereitstellung der Elba AI-Plattform und damit verbundener Dienstleistungen („Vereinbarung“). Diese DPA gilt sowohl für Unternehmenskunden als auch für Self-Service-Kunden der Elba-Plattform.
Hinweis zum Geltungsbereich: Diese DPA regelt die Verarbeitung von personenbezogenen Daten des Kunden durch Kolsetu in ihrer Eigenschaft als Auftragsverarbeiter. Kolsetu verarbeitet auch personenbezogene Daten von Plattformnutzern (Administratoren und Betreibern) in ihrer Eigenschaft als Verantwortlicher; diese Verarbeitung wird in der Kolsetu Produkt-Datenschutzrichtlinie beschrieben, die auf der Homepage (www.kolsetu.com) verfügbar ist.
Der Auftraggeber bestimmt die Zwecke und Mittel der hierin beschriebenen Verarbeitung. Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers und zu keinem anderen Zweck.
In dieser DPA verwendete, aber nicht definierte Begriffe haben die Bedeutungen, die in den Allgemeinen Geschäftsbedingungen, den geltenden Elba-Dienstleistungsbedingungen (Enterprise Service Terms oder Self-Serve Terms, je nach Anwendbarkeit) und, falls ein Bestellformular ausgeführt wurde, im Bestellformular angegeben sind.
1. Definitionen
In dieser DPA haben die folgenden Begriffe die unten aufgeführten Bedeutungen. Hier nicht definierte Begriffe haben die in Art. 4 DSGVO oder der Vereinbarung angegebenen Bedeutungen.
Begriff | Definition |
Vereinbarung | Der Vertrag zwischen den Parteien über die Erbringung der Dienstleistungen, bestehend aus den AGB, den geltenden Elba-Dienstleistungsbedingungen (Enterprise Service Terms oder Self-Serve Terms, je nach Anwendbarkeit) und, falls zutreffend, dem Bestellformular. |
Personenbezogene Daten des Kunden | Alle personenbezogenen Daten, die der Auftragsverarbeiter im Auftrag des Auftraggebers gemäß der Vereinbarung verarbeitet. |
Datenschutzgesetze | DSGVO; das deutsche Bundesdatenschutzgesetz (BDSG); UK GDPR und der Data Protection Act 2018; der Australian Privacy Act 1988; und geltende US-amerikanische bundesstaatliche und föderale Datenschutzgesetze (einschließlich CCPA), jeweils in der jeweils geltenden Fassung und nur insoweit, als sie anwendbar sind. |
DSGVO | Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016. |
Datenschutzverletzung | Eine Verletzung der Sicherheit, die zur versehentlichen oder unrechtmäßigen Zerstörung, zum Verlust, zur Veränderung, zur unbefugten Offenlegung oder zum unbefugten Zugriff auf personenbezogene Daten des Kunden führt, die vom Auftragsverarbeiter übermittelt, gespeichert oder anderweitig verarbeitet werden, wie in Art. 4 Abs. 12 DSGVO definiert. |
Dienstleistungen | Die Elba AI-Plattform und alle damit verbundenen Dienstleistungen, die der Auftragsverarbeiter im Rahmen der Vereinbarung erbringt. |
Auftragsverarbeiter | Jeder Datenverarbeiter, der vom Auftragsverarbeiter zur Verarbeitung von personenbezogenen Daten des Kunden beauftragt wird. |
TOMs | Die in Anhang 2 beschriebenen technischen und organisatorischen Maßnahmen. |
Datenschutzrahmen | Der EU-US-Datenschutzrahmen, der durch den Beschluss (EU) 2023/1795 der Kommission eingerichtet wurde. |
2. Allgemeines
2.1 Rollen. Die Parteien erkennen an, dass der Auftraggeber als Datenverantwortlicher und der Auftragsverarbeiter als Datenverarbeiter im Sinne der geltenden Datenschutzgesetze handeln. Der Auftragsverarbeiter verarbeitet die personenbezogenen Daten des Kunden ausschließlich im Namen des Auftraggebers.
2.2 Anweisungen. Der Auftraggeber weist den Auftragsverarbeiter an, die personenbezogenen Daten des Kunden im erforderlichen Umfang für die Erbringung der Dienstleistungen und die Erfüllung seiner Rechte und Pflichten aus der Vereinbarung zu verarbeiten. Die Anweisungen sind zunächst in dieser DPA festgelegt und können anschließend vom Auftraggeber schriftlich geändert werden.
2.3 CCPA. In Bezug auf personenbezogene Daten des Kunden, die für die Zwecke des California Consumer Privacy Act („CCPA“) als „personenbezogene Informationen“ gelten, darf der Auftragsverarbeiter nicht: (a) die personenbezogenen Informationen verkaufen oder weitergeben; (b) die personenbezogenen Informationen für andere Zwecke als die in der Vereinbarung genannten Geschäftszwecke oder anderweitig durch das CCPA zulässige Zwecke aufbewahren, verwenden oder offenlegen; (c) die personenbezogenen Informationen außerhalb der direkten Geschäftsbeziehung zwischen dem Auftragsverarbeiter und dem Auftraggeber aufbewahren, verwenden oder offenlegen; oder (d) die vom Auftraggeber erhaltenen personenbezogenen Informationen mit personenbezogenen Informationen kombinieren, die von oder aus anderen Quellen erhalten oder gesammelt wurden, es sei denn, dies ist durch das CCPA zulässig. Der Auftragsverarbeiter bestätigt, dass er diese Beschränkungen versteht und einhalten wird.
3. Verarbeitungsdetails (Art. 28 Abs. 3 DSGVO)
3.1 Gegenstand und Dauer
Der Auftragsverarbeiter verarbeitet die personenbezogenen Daten des Kunden für die Dauer der Vereinbarung oder bis der Auftraggeber eine andere Weisung erteilt, ausschließlich zum Zweck der Erbringung der Dienstleistungen.
3.2 Art und Zweck der Verarbeitung
Der Auftragsverarbeiter verarbeitet die personenbezogenen Daten des Kunden im Zusammenhang mit:
Bereitstellung und Betrieb der Elba AI-Sprachautomatisierungsplattform
Verarbeitung von Sprachinteraktionen, Generierung von Transkripten und Bereitstellung von Gesprächsanalysen
Omnichannel-Orchestrierung (Sprache, Chat, E-Mail, SMS, WhatsApp) im Namen des Auftraggebers
Integrationen mit den Unternehmenssystemen des Auftraggebers, einschließlich CRM, ERP, Telefonie und Kommunikationsplattformen, über native Konnektoren, REST-API und Webhook-Framework, wie vom Auftraggeber konfiguriert
Verwaltung von Benutzerkonten, Zugriffskontrolle und Authentifizierung
Sicherheitsüberwachung, Betrugsprävention und Incident Management
Kundensupport und technische Fehlerbehebung
3.3 Kategorien personenbezogener Daten
Abhängig vom Anwendungsfall und der Konfiguration des Auftraggebers kann der Auftragsverarbeiter Folgendes verarbeiten:
Kontaktinformationen (Name, Telefonnummer, E-Mail-Adresse)
Sprachaufzeichnungen und abgeleitete Audiodaten
Gesprächstranskripte und Interaktionsprotokolle
Kundendienstaufzeichnungen und Falldaten
Kontozugangsdaten und Authentifizierungsdaten
Nutzungsdaten, Sitzungsprotokolle und Aktivitätsmetadaten
Daten aus integrierten Unternehmenssystemen, wie vom Auftraggeber konfiguriert
3.4 Kategorien von betroffenen Personen
Zu den betroffenen Personen können gehören:
Endkunden des Auftraggebers, die mit der Elba-Plattform interagieren
Mitarbeiter des Auftraggebers und autorisierte Nutzer der Plattform
Andere Personen, deren Daten durch vom Auftraggeber konfigurierte Integrationen verarbeitet werden
3.5 Besondere Kategorien von Daten
Der Auftragsverarbeiter verarbeitet besondere Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO ausschließlich auf dokumentierte Weisung des Auftraggebers.
Der Auftraggeber ist allein dafür verantwortlich, sicherzustellen, dass jede Übermittlung von Daten besonderer Kategorien an die Dienstleistungen durch eine gültige Rechtsgrundlage gemäß Art. 9 DSGVO gedeckt ist, dass alle geltenden Bedingungen für eine solche Verarbeitung erfüllt sind und dass alle erforderlichen Schutzmaßnahmen getroffen werden.
Die in Anhang 2 aufgeführten technischen und organisatorischen Maßnahmen gelten für eine solche Verarbeitung und werden unter Berücksichtigung der Art und des Risikos der Verarbeitung, einschließlich der Verarbeitung besonderer Kategorien personenbezogener Daten, wo zutreffend, umgesetzt.
3.6 Häufigkeit und Übertragung
Die personenbezogenen Daten des Kunden werden während der Laufzeit der Vereinbarung periodisch an den Auftragsverarbeiter übertragen, abhängig davon, wie der Auftraggeber die Dienstleistungen nutzt.
4. Pflichten des Auftragsverarbeiters
4.1 Verarbeitung von Anweisungen
4.1.1 Verarbeitung von personenbezogenen Daten des Kunden nur auf dokumentierte Weisung des Auftraggebers, es sei denn, dies ist nach geltendem Recht erforderlich. In solchen Fällen informiert der Auftragsverarbeiter den Auftraggeber vor der Verarbeitung, es sei denn, dies ist gesetzlich untersagt.
4.1.2 Wenn der Auftragsverarbeiter der Ansicht ist, dass eine Anweisung gegen Datenschutzgesetze verstößt, informiert er den Auftraggeber unverzüglich über seine rechtlichen Bedenken und kann die Anweisung bis zur Klärung aussetzen.
4.2 Vertraulichkeit
4.2.1 Sicherstellen, dass alle zur Verarbeitung personenbezogener Daten des Kunden befugten Personen an entsprechende Vertraulichkeitsverpflichtungen (vertraglich oder gesetzlich) gebunden sind und eine relevante Schulung zum Datenschutz erhalten.
4.3 Sicherheit
4.3.1 Implementierung und Aufrechterhaltung geeigneter technischer und organisatorischer Maßnahmen (TOMs) gemäß Anhang 2, um ein dem Risiko angemessenes Sicherheitsniveau zu gewährleisten, einschließlich der Anforderungen gemäß Art. 32 DSGVO. Der Auftragsverarbeiter kann die TOMs von Zeit zu Zeit aktualisieren, vorausgesetzt, solche Aktualisierungen führen nicht zu einer Verschlechterung des allgemeinen Sicherheitsniveaus.
4.4 Auftragsverarbeiter
4.4.1 Kein neuer Sub-Prozessor wird beauftragt oder die Rolle eines bestehenden Sub-Prozessors wird nicht wesentlich geändert, ohne dem Controller eine schriftliche Vorabmitteilung (mindestens 30 Geschäftstage) zukommen zu lassen. Die Liste der Sub-Prozessoren in Abschnitt 6 dieser DPA stellt die maßgebliche und aktuelle Aufzeichnung der genehmigten Sub-Prozessoren dar.
4.4.2 Sicherstellen, dass jeder beauftragte Sub-Prozessor durch Datenschutzverpflichtungen gebunden ist, die nicht weniger schützend sind als die in dieser DPA, durch Vertrag oder einen anderen Rechtsakt. Der Auftragsverarbeiter bleibt voll verantwortlich für die Erfüllung der Datenschutzverpflichtungen seiner Sub-Prozessoren.
4.5 KI-Verarbeitungspflichten
4.5.1 Ausschluss von KI-Training. Weder der Auftragsverarbeiter noch einer seiner Sub-Prozessoren darf Kundendaten – einschließlich Sprachaufzeichnungen, Transkripte, Konversationsdaten oder daraus abgeleitete Daten – zum Trainieren, Feinabstimmen oder Verbessern von KI- oder maschinellen Lernmodellen für allgemeine Zwecke verwenden. Diese Einschränkung gilt unabhängig davon, ob die Daten pseudonymisiert wurden. Der Auftragsverarbeiter stellt sicher, dass vergleichbare Einschränkungen vertraglich für alle KI-Sub-Prozessoren auferlegt werden.
4.5.2 Datenminimierung für KI-Inferenz. Wenn Kundendaten zur Inferenzverarbeitung an KI-Sub-Prozessoren übermittelt werden, stellt der Auftragsverarbeiter sicher, dass nur die für die spezifische Inferenzanfrage erforderlichen Mindestdaten übermittelt werden. KI-Sub-Prozessoren dürfen Kundendaten nicht über die Dauer der Inferenzsitzung hinaus speichern, es sei denn, dies ist gesetzlich vorgeschrieben.
4.5.3 Biometrische Daten. Der Auftragsverarbeiter leitet keine biometrischen Identifikatoren oder Stimmenabdrücke aus Sprachaufzeichnungen ab, die über die Elba-Plattform verarbeitet werden, und verarbeitet Sprachaufzeichnungen nicht als biometrische Daten im Sinne von Art. 9 DSGVO oder gleichwertigen Bestimmungen nach geltendem Datenschutzrecht. Sprachaufzeichnungen werden ausschließlich zu den in Anhang I-B beschriebenen Zwecken der Transkription, Intent-Analyse und Konversationsanalyse verarbeitet.
4.6 Rechte der betroffenen Personen
4.6.1 Unterstützung des Controllers bei der Erfüllung seiner Verpflichtungen zur Beantwortung von Anfragen betroffener Personen gemäß Kapitel III DSGVO (Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit und Widerspruch). Direkt vom Auftragsverarbeiter erhaltene Anfragen von betroffenen Personen werden unverzüglich und in jedem Fall innerhalb von fünf (5) Geschäftstagen an den Controller weitergeleitet. Der Auftragsverarbeiter darf ohne vorherige Genehmigung des Controllers nicht direkt auf Anfragen betroffener Personen antworten, es sei denn, er ist gesetzlich dazu verpflichtet.
4.7 Regulatorische Unterstützung
4.7.1 Unterstützung des Controllers bei der Sicherstellung der Einhaltung von Art. 32–36 DSGVO (Sicherheit, Meldung von Datenschutzverletzungen, Datenschutz-Folgenabschätzungen und vorherige Konsultation mit Aufsichtsbehörden) unter Berücksichtigung der Art der Verarbeitung und der dem Auftragsverarbeiter zur Verfügung stehenden Informationen.
4.7.2 Wenn der Controller verpflichtet ist, einer zuständigen Aufsichtsbehörde Informationen zur Verfügung zu stellen, leistet er dem Controller gegen Kostenerstattung angemessene Unterstützung, indem er solche Informationen bereitstellt, soweit diese dem Auftragsverarbeiter vorliegen.
4.8 Datenrückgabe und -löschung
4.8.1 Nach Wahl des Controllers werden alle Kundendaten nach Beendigung der Dienste gelöscht oder zurückgegeben und bestehende Kopien gelöscht, es sei denn, das Unions- oder Mitgliedstaatenrecht schreibt eine Aufbewahrung vor. Die Löschung erfolgt innerhalb von 30 Tagen nach Beendigung oder Anweisung des Controllers. Eine schriftliche Bestätigung der Löschung ist auf Anfrage erhältlich.
4.9 Prüfung und Information
4.9.1 Der Auftragsverarbeiter stellt dem Controller alle Informationen zur Verfügung, die vernünftigerweise zur Nachweis der Einhaltung von Artikel 28 DSGVO erforderlich sind, und ermöglicht und unterstützt Prüfungen, einschließlich Inspektionen, die vom Controller oder einem vom Controller beauftragten Prüfer durchgeführt werden.
Wenn dies zur Nachweis der Einhaltung vernünftigerweise ausreicht, werden die Parteien zunächst versuchen, Prüfungsanfragen durch die aktuellen unabhängigen Zertifizierungen oder Prüfberichte des Auftragsverarbeiters und schriftliche Antworten auf angemessene Fragebögen zur Informationssicherheit zu erfüllen.
Der Controller gibt mindestens 30 Geschäftstage im Voraus schriftliche Mitteilung über eine Prüfung, es sei denn, eine kürzere Frist ist nach einer Datenschutzverletzung vernünftigerweise erforderlich, wenn begründete Verdacht auf wesentliche Nichteinhaltung dieser DPA besteht oder wenn dies von einer zuständigen Aufsichtsbehörde oder geltendem Recht gefordert wird. Prüfungen finden in der Regel nicht öfter als einmal pro Jahr statt, es sei denn, eine dieser Umstände tritt ein.
Prüfungen werden während der normalen Geschäftszeiten durchgeführt, unter Einhaltung angemessener Vertraulichkeits- und Sicherheitsanforderungen und in einer Weise, die darauf abzielt, die Betriebsabläufe des Auftragsverarbeiters so wenig wie möglich zu stören und die Vertraulichkeit und Sicherheit der Daten anderer Kunden zu schützen.
5. Pflichten des Controllers
5.1 Einhaltung aller geltenden Datenschutzgesetze in Bezug auf Kundendaten. Der Controller darf die Dienste nicht in einer Weise nutzen, die gegen Datenschutzgesetze verstößt.
5.2 Zusicherung und Gewährleistung, dass er eine gültige Rechtsgrundlage gemäß Art. 6 DSGVO (und Art. 9, falls zutreffend) für alle an den Auftragsverarbeiter übermittelten personenbezogenen Daten und für jede Übermittlung von Kundendaten an den Auftragsverarbeiter hat. Der Controller benachrichtigt den Auftragsverarbeiter unverzüglich, wenn sich Änderungen an den Rechtsgrundlagen für die Verarbeitung ergeben.
5.3 Sicherstellen, dass alle erforderlichen Mitteilungen an die betroffenen Personen erfolgt sind und, wo erforderlich, alle erforderlichen Einwilligungen von den betroffenen Personen im Zusammenhang mit der Verarbeitung gemäß dieser DPA eingeholt wurden.
5.4 Alleinige Verantwortung für die Richtigkeit, Qualität und Rechtmäßigkeit der Kundendaten und die Mittel, mit denen der Controller diese erwirbt.
5.5 Den Auftragsverarbeiter unverzüglich über jede Anfrage oder Beschwerde informieren, die von einer betroffenen Person oder einer Aufsichtsbehörde in Bezug auf die Verarbeitung von Kundendaten gemäß dieser DPA eingeht.
5.6 Allgemeine Zustimmung zu Sub-Prozessoren. Der Controller erteilt eine allgemeine schriftliche Genehmigung für die Beauftragung von Sub-Prozessoren und verbundenen Unternehmen des Auftragsverarbeiters zur Verarbeitung von Kundendaten, vorbehaltlich des Benachrichtigungs- und Widerspruchsverfahrens in Abschnitt 6.
6. Sub-Prozessoren
6.1 Die maßgebliche Liste der vom Auftragsverarbeiter am Stichtag dieser DPA beauftragten Sub-Prozessoren ist in Anhang I-C aufgeführt. Jede Änderung der Sub-Prozessoren unterliegt dem Benachrichtigungs- und Widerspruchsverfahren gemäß den Klauseln 6.2 und 6.3 und führt zur Ausstellung einer neuen Version von Anhang I-C an den Controller.
6.2 Der Auftragsverarbeiter wird mindestens 30 Geschäftstage im Voraus schriftlich über jede beabsichtigte Hinzufügung oder Ersetzung von Sub-Prozessoren informieren. Der Controller kann innerhalb von 10 Geschäftstagen nach Erhalt einer solchen Mitteilung aus begründeten Datenschutzgründen ("Legitime Gründe") einem neuen oder ersetzten Sub-Prozessor widersprechen. Wenn der Controller dem Auftragsverarbeiter nicht innerhalb dieser Frist einen Widerspruch mitteilt, gilt der Controller als Zustimmung zum neuen Sub-Prozessor.
6.3 Wenn der Controller einen Widerspruch erhebt, wird der Auftragsverarbeiter in gutem Glauben mit dem Controller zusammenarbeiten, um die legitimen Gründe zu adressieren. Wenn die Parteien sich nicht innerhalb von 20 Geschäftstagen nach Erhalt des Widerspruchs durch den Auftragsverarbeiter einigen können, kann der Controller durch schriftliche Mitteilung die Dienstkomponenten kündigen, die die Nutzung des vorgeschlagenen Sub-Prozessors erfordern.
6.4 Der Auftragsverarbeiter bleibt dem Controller gegenüber voll verantwortlich für die datenschutzrechtliche Leistung aller Sub-Prozessoren.
6.5 Vom Kunden bereitgestellte KI-Anbieter. Wenn der Controller die Dienste so konfiguriert, dass er KI-Modellanbieter von Drittanbietern unter eigenen Konten und Vereinbarungen des Controllers nutzt (einschließlich, aber nicht beschränkt auf selbst bereitgestellte LLM-API-Schlüssel), ist der Controller allein verantwortlich für die Einhaltung der geltenden Datenschutzgesetze in Bezug auf diese Anbieter, einschließlich des Abschlusses aller erforderlichen Datenverarbeitungsverträge. Solche Anbieter sind keine Sub-Prozessoren des Auftragsverarbeiters und fallen nicht unter diese DPA.
7. Internationale Übermittlungen
7.1 Die LLM-Inferenzverarbeitung von Kundendaten durch den Auftragsverarbeiter erfolgt über den Azure OpenAI Service innerhalb der Azure EU-Region.
Andere für die Erbringung der Dienste notwendige Verarbeitungen, einschließlich Sprach-zu-Text-, Text-zu-Sprache- und damit verbundener Sprachverarbeitungsdienste, können von den in Anhang I-C genannten Sub-Prozessoren durchgeführt werden.
Wenn Kundendaten in ein Drittland außerhalb des EWR übermittelt werden, stellt der Auftragsverarbeiter sicher, dass die Übermittlung Kapitel V DSGVO entspricht, indem er sich auf einen geltenden Übertragungsmechanismus stützt, einschließlich:
(a) einer Angemessenheitsentscheidung der Europäischen Kommission;
(b) der EU-Standardvertragsklauseln gemäß der Durchführungsentscheidung (EU) 2021/914 der Kommission; oder
(c) gegebenenfalls des EU-U.S. Data Privacy Frameworks, das durch die Durchführungsentscheidung (EU) 2023/1795 der Kommission eingerichtet wurde.
7.2 Vorrang des Übertragungsmechanismus. Wenn mehr als ein rechtmäßiger Übertragungsmechanismus für eine Übermittlung gilt, kann der Auftragsverarbeiter den für den jeweiligen Sub-Prozessor und die Übermittlung geeigneten Mechanismus nutzen, wie in Anhang I-C angegeben.
7.3 Der Auftragsverarbeiter führt Übertragungswirkungsanalysen durch, wo dies nach geltendem Datenschutzrecht im Zusammenhang mit der Übermittlung von Kundendaten an Sub-Prozessoren in Drittländern erforderlich ist. Relevante Informationen zu solchen Analysen werden dem Controller auf angemessene schriftliche Anfrage zur Verfügung gestellt, vorbehaltlich geeigneter Vertraulichkeits- und Sicherheitsbeschränkungen.
8. Sicherheit
Der Auftragsverarbeiter implementiert und unterhält geeignete technische und organisatorische Maßnahmen zum Schutz von Kundendaten vor versehentlicher oder rechtswidriger Zerstörung, Verlust, Veränderung, unbefugter Offenlegung oder unbefugtem Zugriff. Vollständige Details sind in Anhang 2 aufgeführt. Wichtige Maßnahmen umfassen:
Verschlüsselung von Kundendaten während der Übertragung und im Ruhezustand unter Verwendung branchenüblicher Algorithmen
Rollenbasierte Zugriffskontrollen und Multi-Faktor-Authentifizierung für alle privilegierten Zugriffe
Logische Mandantenisolierung – die Daten jedes Kunden werden in einer dedizierten, logisch isolierten Umgebung verarbeitet
Regelmäßige Penetrationstests und kontinuierliches Schwachstellenmanagement durch qualifizierte Anbieter
Dokumentierte Verfahren zur Erkennung, Reaktion und Eskalation von Vorfällen
Schulung zum Schutz personenbezogener Daten und entsprechende Hintergrundüberprüfungen des Personals
Bestimmungen zur Geschäftskontinuität und Notfallwiederherstellung, die mindestens jährlich getestet werden
Überwachung von Unterauftragnehmern, die gleichwertige Datenschutzstandards in der gesamten Lieferkette gewährleisten
9. Benachrichtigung bei Verstößen gegen den Schutz personenbezogener Daten
9.1 Im Falle eines Verstoßes gegen den Schutz personenbezogener Daten hat der Auftragsverarbeiter den Verantwortlichen unverzüglich, in jedem Fall aber innerhalb von 48 Stunden nach Bekanntwerden, zu benachrichtigen.
9.2 Die Benachrichtigung muss, soweit bekannt, Folgendes enthalten: die Art des Verstoßes; die Kategorien und die ungefähre Anzahl der betroffenen betroffenen Personen; die Kategorien und die ungefähre Anzahl der betroffenen Datensätze; die wahrscheinlichen Folgen; und die ergriffenen oder vorgeschlagenen Maßnahmen. Wenn vollständige Informationen in der ersten Benachrichtigung nicht verfügbar sind, werden diese unverzüglich in Phasen bereitgestellt.
9.3 Der Auftragsverarbeiter dokumentiert alle Verstöße und Abhilfemaßnahmen gemäß Art. 33 Abs. 5 DSGVO.
10. Anfragen staatlicher Stellen auf Offenlegung
10.1 Der Auftragsverarbeiter hat Maßnahmen ergriffen, um die Offenlegung von personenbezogenen Kundendaten an staatliche Stellen zu regeln. Diese Maßnahmen verlangen vom Auftragsverarbeiter, seine Verpflichtungen zur Einhaltung behördlicher Anordnungen oder Aufforderungen und seine rechtlichen Verpflichtungen zum Schutz personenbezogener Kundendaten zu berücksichtigen.
10.2 Soweit gesetzlich zulässig, benachrichtigt der Auftragsverarbeiter den Verantwortlichen unverzüglich über jede rechtsverbindliche Aufforderung zur Offenlegung von personenbezogenen Kundendaten durch eine Strafverfolgungs- oder Regierungsbehörde, bevor er auf eine solche Aufforderung reagiert. Wenn der Auftragsverarbeiter keine Benachrichtigung an den Verantwortlichen übermitteln darf, wird er die Erlaubnis dazu einholen oder die ausstellende Behörde bitten, die Informationen direkt vom Verantwortlichen anzufordern.
10.3 Der Auftragsverarbeiter wird eine behördliche Anordnung oder Aufforderung anfechten, wenn dies angemessen und rechtlich zulässig ist. Wenn eine Offenlegung zur Einhaltung einer gültigen gerichtlichen Anordnung oder Aufforderung erforderlich ist, legt der Auftragsverarbeiter nur die geringste Menge an personenbezogenen Kundendaten offen, die zur Einhaltung erforderlich ist.
10.4 In Bezug auf personenbezogene Daten von Personen mit Wohnsitz im EWR hält sich der Auftragsverarbeiter an die Verpflichtungen, die in den EU-Standardvertragsklauseln in Bezug auf Anfragen von Regierungsbehörden festgelegt sind.
11. Datenschutz-Folgenabschätzungen
Wenn eine Verarbeitungstätigkeit voraussichtlich ein hohes Risiko für die Rechte und Freiheiten betroffener Personen zur Folge hat, leistet der Auftragsverarbeiter dem Verantwortlichen angemessene Unterstützung bei der Durchführung einer Datenschutz-Folgenabschätzung (DSFA) gemäß Art. 35 DSGVO, unter anderem durch Bereitstellung von Informationen über seine Verarbeitungstätigkeiten und Sicherheitsmaßnahmen.
12. Haftung
12.1 Die Haftung jeder Partei gemäß dieser AVV unterliegt den in den AGB festgelegten Beschränkungen. Ansprüche, die gemäß dieser AVV geltend gemacht werden, unterliegen den Bedingungen der Vereinbarung, einschließlich der darin enthaltenen Ausschlüsse und Beschränkungen; vorausgesetzt, dass keine Partei ihre Haftung gemäß der Vereinbarung in Bezug auf die Rechte einer betroffenen Person gemäß den Datenschutzgesetzen beschränkt hat, wo eine solche Beschränkung nach geltendem Recht verboten ist.
12.2 Im Falle eines Konflikts zwischen der Vereinbarung und dieser AVV haben die Bestimmungen dieser AVV Vorrang.
13. Laufzeit und Kündigung
Diese AVV tritt mit der Unterzeichnung in Kraft (oder, wenn die Vereinbarung über ein Bestellformular abgeschlossen wird, mit der Unterzeichnung des Bestellformulars) und bleibt für die Dauer der Vereinbarung in Kraft. Mit der Beendigung der Vereinbarung endet diese AVV automatisch. Die Verpflichtungen in den Abschnitten 4.2 (Vertraulichkeit), 4.8 (Rückgabe und Löschung von Daten) und 9 (Meldung von Verstößen) bleiben nach der Beendigung bestehen.
14. Sonstiges
14.1 Anwendbares Recht. Diese AVV unterliegt dem Recht der Bundesrepublik Deutschland. Streitigkeiten unterliegen den Bestimmungen zur Streitbeilegung der AGB.
14.2 Änderungen. Änderungen dieser AVV bedürfen der Schriftform. Im Falle eines Konflikts hat diese AVV Vorrang vor der Vereinbarung.
14.3 Mitteilungen. Alle Mitteilungen gemäß dieser AVV sind an die in der Vereinbarung angegebenen Adressen zu senden.
14.4 Salvatorische Klausel. Sollte eine Bestimmung dieser AVV für ungültig oder nicht durchsetzbar erklärt werden, so bleiben die übrigen Bestimmungen in vollem Umfang in Kraft und wirksam.
14.5 EU-Standardvertragsklauseln. Soweit die EU-Standardvertragsklauseln mit einer Bestimmung dieser AVV in Konflikt stehen, haben die EU-Standardvertragsklauseln im Umfang dieses Konflikts Vorrang. Es ist nicht die Absicht der Parteien, Bestimmungen der EU-Standardvertragsklauseln zu widersprechen oder diese einzuschränken.
14.6 Sprache und Übersetzungen. Diese AVV ist in englischer und deutscher Sprache verfügbar, wobei beide auf rechtliche Genauigkeit geprüft wurden. Der englische Text ist die maßgebliche Fassung für alle Zwecke, einschließlich Auslegung, Streitbeilegung und Durchsetzung. Übersetzungen in andere Sprachen können nur zur Erleichterung der Referenz veröffentlicht werden und haben keine rechtliche Wirkung. Im Falle von Inkonsistenzen zwischen dem englischen Text und einer Übersetzung hat der englische Text Vorrang.
15. Kontakt
Datenschutzkontakt: privacy@kolsetu.com
Adresse: Kolsetu GmbH, Gaensemarkt 33, 20354 Hamburg, Deutschland
Anhang I-A Parteien
Verantwortlicher
Name: Wie im Bestellformular definiert oder wie bei der Kontoerstellung für Self-Service-Kunden angegeben
Adresse: Wie im Bestellformular definiert oder wie bei der Registrierung für Self-Service-Kunden angegeben
Kontakt: Wie im Bestellformular definiert oder wie bei der Registrierung für Self-Service-Kunden angegeben
Unterschrift: Unternehmenskunden akzeptieren diese AVV durch Unterzeichnung eines Bestellformulars oder einer anderen Vereinbarung, die diese AVV enthält oder darauf verweist. Self-Service-Kunden akzeptieren diese AVV durch Abschluss der Kontoerstellung und Akzeptanz der Elba Self-Serve-Nutzungsbedingungen.
Rolle: Verantwortlicher
Auftragsverarbeiter
Name: Kolsetu GmbH
Adresse: Gaensemarkt 33, 20354 Hamburg, Deutschland (HRB 191266)
Datenschutzkontakt: privacy@kolsetu.com
Rolle: Auftragsverarbeiter
Hinweis: Da die Kolsetu GmbH in Deutschland (EWR) ansässig ist, erfordert die primäre Beziehung zwischen Verantwortlichem und Auftragsverarbeiter keine EU-Standardvertragsklauseln. EU-Standardvertragsklauseln gelten nur für Weiterleitungen an Unterauftragsverarbeiter in Drittländern, wie in der Unterauftragnehmer-Tabelle in Abschnitt 6 und Anhang I-C aufgeführt.
Anhang I-B Beschreibung der Verarbeitung
Punkt | Detail |
Gegenstand der Verarbeitung | Verarbeitung personenbezogener Daten im Zusammenhang mit der Bereitstellung der Elba KI-Plattform und der Dienstleistungen. |
Dauer | Für die Laufzeit der Vereinbarung, es sei denn, der Verantwortliche weist eine frühere Löschung oder Rückgabe an. |
Art der Verarbeitung | Erhebung, Speicherung, Nutzung, Übermittlung und Löschung von personenbezogenen Kundendaten auf automatisiertem Wege, einschließlich Echtzeit-KI-Verarbeitung von Sprachinteraktionen und Konversationsdaten. |
Zwecke | Bereitstellung und Betrieb der Elba-Plattform; KI-Sprachautomatisierung und Omnichannel-Orchestrierung; Unternehmensintegrationen; Analysen und Berichterstattung; Sicherheit und Support. |
Kategorien von Daten | Wie in Abschnitt 3.3 dieser AVV aufgeführt. |
Kategorien von betroffenen Personen | Wie in Abschnitt 3.4 dieser AVV aufgeführt. |
Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) | Der Auftragsverarbeiter verarbeitet besondere Kategorien personenbezogener Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen. Der Verantwortliche ist allein dafür verantwortlich, sicherzustellen, dass jede Übermittlung von Daten besonderer Kategorien an die Dienste auf einer gültigen Rechtsgrundlage gemäß Art. 9 DSGVO oder entsprechendem geltendem Recht beruht, dass alle anwendbaren Bedingungen für eine solche Verarbeitung erfüllt sind und dass alle erforderlichen Schutzmaßnahmen getroffen werden. Die in Anhang 2 dargelegten technischen und organisatorischen Maßnahmen gelten für eine solche Verarbeitung und werden unter Berücksichtigung der Art und des Risikos der Verarbeitung, einschließlich der Verarbeitung besonderer Kategorien personenbezogener Daten, sofern zutreffend, umgesetzt. |
Unterauftragsverarbeiter | Wie in Anhang I-C dieser AVV aufgeführt. |
Häufigkeit der Übermittlung | Zeitweise während der Laufzeit des Vertrages, abhängig von der Nutzung der Dienste durch den Controller. |
Aufbewahrung | Sprachaufzeichnungen: wie vom Controller konfiguriert (maximal 90 Tage standardmäßig). Alle anderen Daten: für die Laufzeit des Vertrages, sofern keine frühere Löschung angewiesen wird. |
Aufsichtsbehörde
Die zuständige Aufsichtsbehörde ist der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI) gemäß Klausel 13 der SCCs, da die Kolsetu GmbH in Hamburg, Deutschland, ansässig ist.
Anhang I-C Liste der Unterauftragsverarbeiter
Dieser Anhang listet alle Unterauftragsverarbeiter auf, die von Kolsetu GmbH zum effektiven Datum dieser DPA beauftragt wurden. Änderungen dieser Liste unterliegen dem Benachrichtigungs- und Widerspruchsverfahren gemäß Abschnitt 6. Eine neue Version dieses Anhangs wird dem Controller ausgestellt, wenn sich die Vereinbarungen mit Unterauftragsverarbeitern ändern.
Unterauftragsverarbeiter | Land | Dienstleistung | Datenspeicherort | Übertragungsbasis |
Amazon Web Services EMEA SARL | 38 Avenue John F. Kennedy, L-1855 Luxemburg | Cloud-Infrastruktur (Compute, Speicher, Netzwerk); EU-Rechenzentren (Frankfurt) | EWR | Keine Übertragung erforderlich |
Microsoft Ireland Operations Ltd. (Azure) | One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland | Cloud-Hosting und Infrastruktur; EU-Rechenzentren (Frankfurt / Westeuropa) | EWR | Keine Übertragung erforderlich |
Microsoft Ireland Operations Ltd. (Azure OpenAI) | One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland | KI-Inferenz (Sprache, NLP, LLM) über Azure OpenAI Service; ausschließlich in der Azure EU-Region verarbeitet | EWR | Keine Übertragung erforderlich |
Anthropic (Claude) | Anthropic Ireland Ltd., 77 Sir John Rogerson's Quay, Dublin 2, Irland | KI-Sprachmodell für interne Sicherheits-, Compliance- und operative Anwendungsfälle; EU-Region | EWR | Keine Übertragung erforderlich |
Google Ireland Limited | Gordon House, Barrow Street, Dublin 4, Irland | Google Workspace – interne Zusammenarbeit, E-Mail, Kalender und Dokumentenverwaltung; kann versehentlich Kundensupport- und operative Daten enthalten | EWR | Keine Übertragung erforderlich |
LiveKit Inc. | 4285 Payne Avenue, Suite 9154, San Jose, CA 95157, Vereinigte Staaten | Echtzeit-Audio/WebRTC für Live-KI-Interaktionen; Datenverarbeitung in EU-Rechenzentren (Deutschland) | EWR (EU-Endpunkt) | EU-SCCs (Beschluss der Kommission 2021/914) |
Meta Platforms Ireland Limited | Merrion Road, Ballsbridge, Dublin 4, Irland | WhatsApp Business API – Omnichannel-Kundenkommunikation über WhatsApp; EU-Region | EWR | Keine Übertragung erforderlich |
Twilio Ireland Limited | 25–28 North Wall Quay, Dublin 1, Irland | Cloud-Kommunikations-APIs (SMS, VoIP, WebRTC, Zwei-Faktor-Authentifizierung) | EWR | Keine Übertragung erforderlich |
Soniox | Cesta v Gorice 34B, 1000 Ljubljana, Slowenien | Speech-to-Text-Dienst | EWR | Keine Übertragung erforderlich |
Slack Technologies Limited | One Park Place, Hatch Street Upper, Dublin 2, Irland | Interne Kommunikation und Echtzeit-Routing von Kundensupportanfragen; kann versehentlich Kundendaten enthalten, die in Support-Workflows geteilt werden | EWR | Keine Übertragung erforderlich |
Stripe Payments Europe Ltd. | 1 Grand Canal Street Lower, Grand Canal Dock, Dublin 2, Irland | Zahlungsabwicklung (Self-Service-Rechnungsstellung und Inkasso) | EWR | Keine Übertragung erforderlich |
UAB Revolut Business | Konstitucijos ave. 21B, Vilnius, LT-08130, Litauen | Zahlungsabwicklung (Enterprise-Rechnungsstellung und Inkasso) | EWR | Keine Übertragung erforderlich |
11Labs | Floor 4, 33 Broadwick Street, London, England, W1F 0DQ, Vereinigtes Königreich | Text-to-Speech- und Sprachsynthese-API zur Erzeugung von gesprochenem Audio | Vereinigte Staaten | EU-SCCs (Beschluss der Kommission 2021/914) |
Composio | 548 Market St, San Francisco, CA 94104, Vereinigte Staaten | Integrationsplattform, die API-basierte Verbindungen zu Drittanbieter-Tools und -Diensten ermöglicht | Vereinigte Staaten | EU-SCCs (Beschluss der Kommission 2021/914) |
mem0 | 156 2nd St Ste 416, San Francisco, CA 94105, Vereinigte Staaten | Speicherschicht zur Speicherung und Abfrage von begrenztem Gesprächskontext über Sitzungen hinweg | Vereinigte Staaten | EU-SCCs (Beschluss der Kommission 2021/914) |
PostHog | 2261 Market Street #4008, San Francisco, CA 94114, Vereinigte Staaten | Produktanalysen und Nutzungsverfolgung, einschließlich Ereignisanalysen und Session-Replays; Datenverarbeitung in EU-Rechenzentren (Deutschland) | EWR (EU-Endpunkt) | EU-SCCs (Beschluss der Kommission 2021/914) |
Deepgram | 548 Market St Suite 25104, San Francisco, CA 94104, Vereinigte Staaten | Sprachverarbeitungs-APIs, einschließlich Speech-to-Text und Text-to-Speech | Vereinigte Staaten | EU SCCs (Kommissionsbeschluss 2021/914) |
Cartesia | 1766 18th Street, San Francisco, CA 94107, Vereinigte Staaten | Echtzeit-Text-zu-Sprache-API zur Spracherzeugung | Vereinigte Staaten | EU SCCs (Kommissionsbeschluss 2021/914) |
AssemblyAI | 320 Judah St Ste 5, San Francisco, CA 94122, Vereinigte Staaten | Speech-to-Text-API für Audio-Transkription und -Analyse | Vereinigte Staaten | EU SCCs (Kommissionsbeschluss 2021/914) |
Axonwise (Sarvam AI) | Villa O-81, Chaitanya Smaran, White Field Hosakote Main Road, Bangalore, Karnataka 560067, Indien | Sprachverarbeitungs-APIs mit Fokus auf indische Sprachen | Indien | EU SCCs (Kommissionsbeschluss 2021/914) |
Anhang 2 Technische und Organisatorische Maßnahmen (TOMs)
Kolsetu GmbH unterhält ein Informationssicherheitsmanagementsystem, das nach ISO/IEC 27001:2022 zertifiziert ist.
Unter Berücksichtigung des Stands der Technik, der Kosten der Implementierung sowie der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der Risiken für die Rechte und Freiheiten natürlicher Personen implementiert und unterhält Kolsetu technische und organisatorische Maßnahmen, die darauf abzielen, ein dem Risiko angemessenes Schutzniveau gemäß Artikel 32 DSGVO zu gewährleisten.
Die folgenden Maßnahmen gelten, soweit sie für die betreffenden Dienste und die Verarbeitung relevant sind:
Kontrollbereich | Maßnahmen |
|---|---|
Informationssicherheits-Governance | Verantwortlichkeiten für Informationssicherheit und Datenschutz sind formell zugewiesen. Kolsetu unterhält dokumentierte Sicherheitsrichtlinien und -verfahren, die für die Dienste angemessen sind, und überprüft diese regelmäßig, mindestens jedoch jährlich. |
Risikomanagement | Risiken für die Informationssicherheit und den Datenschutz werden identifiziert, bewertet, behandelt und periodisch überprüft. Risikobewertungen werden für neue oder wesentlich geänderte Verarbeitungstätigkeiten durchgeführt, wo dies angemessen ist. |
Zugriffskontrolle | Der Zugriff auf Systeme, die Kundendaten verarbeiten, ist gemäß den Prinzipien des geringsten Privilegs und der Notwendigkeit zu wissen (need to know) beschränkt. Zugriffsrechte werden gemäß dokumentierter Verfahren zugewiesen, überprüft und widerrufen. Privilegierter Zugriff unterliegt zusätzlichen Kontrollen. |
Authentifizierung | Eindeutige Benutzeridentitäten und geeignete Authentifizierungssteuerungen werden für relevante Systeme verwendet. Multi-Faktor-Authentifizierung wird für privilegierten Zugriff erzwungen und dort angewendet, wo dies dem Risiko angemessen ist. |
Verschlüsselung | Kundendaten werden während der Übertragung mittels sicherer Protokolle verschlüsselt und im Ruhezustand mittels branchenüblicher Verschlüsselungsmechanismen verschlüsselt. TLS oder eine gleichwertige sichere Transportverschlüsselung wird für Kundendaten verwendet, die über öffentliche Netze übertragen werden. |
Personal und Vertraulichkeit | Personal, das zur Verarbeitung von Kundendaten befugt ist, unterliegt Vertraulichkeitsverpflichtungen und erhält angemessene Schulungen zur Informationssicherheit und zum Datenschutz. Der Zugriff ist auf Personal mit einem berechtigten geschäftlichen Bedarf beschränkt. |
Datentrennung | Kundendaten werden logisch von Daten getrennt, die für andere Kunden verarbeitet werden. Die Elba-Plattform verwendet logische Mandantenisolierung und Zugriffskontrollen, die darauf ausgelegt sind, unbefugten Zugriff zwischen Kunden zu verhindern. |
Protokollierung und Überwachung | Sicherheitsrelevante Zugriffs- und Systemereignisse werden protokolliert und überwacht, soweit dies dem Verarbeitungsrisiko angemessen ist, um den unbefugten Zugriff, Missbrauch und Sicherheitsvorfälle zu erkennen, zu untersuchen und darauf zu reagieren. Der Zugriff auf Sicherheitsprotokolle ist auf autorisiertes Personal beschränkt. |
Schwachstellen- und Patch-Management | Kolsetu unterhält Prozesse zur Identifizierung, Bewertung, Priorisierung und Behebung von Sicherheitslücken, die Systeme betreffen, die zur Bereitstellung der Dienste verwendet werden. Sicherheitslücken und Updates werden innerhalb risikobezogener Zeitrahmen gemäß Schweregrad, Ausnutzbarkeit und Exposition behandelt. |
Sicherheitstests | Schwachstellenbewertungen und Penetrationstests werden regelmäßig durchgeführt. Identifizierte Ergebnisse werden gemäß Schweregrad und Risiko bewertet und behoben. |
Sichere Entwicklung und Änderungsmanagement | Von Kolsetu entwickelte oder gewartete Software unterliegt Sicherheitskontrollen, die der Art und dem Risiko der Dienste angemessen sind, einschließlich Überprüfung, Testung und kontrollierter Bereitstellung wesentlicher Änderungen. |
Verfügbarkeit und Ausfallsicherheit | Technische und organisatorische Maßnahmen werden aufrechterhalten, um die fortlaufende Vertraulichkeit, Integrität, Verfügbarkeit und Ausfallsicherheit von Systemen und Diensten, die Kundendaten verarbeiten, zu unterstützen. Angemessene Redundanz- und Ausfallsicherheitsmaßnahmen werden gemäß den Serviceanforderungen implementiert. |
Sicherung und Wiederherstellung | Sicherungs- und Wiederherstellungsverfahren werden für relevante Systeme und Daten aufrechterhalten. Sicherungen werden angemessen geschützt und Wiederherstellungsfähigkeiten werden in angemessenen Intervallen gemäß der Kritikalität der relevanten Systeme und Daten getestet. |
Geschäftskontinuität und Notfallwiederherstellung | Kolsetu unterhält dokumentierte Regelungen für Geschäftskontinuität und Notfallwiederherstellung, die für die Dienste und das Verarbeitungsrisiko angemessen sind. Relevante Regelungen werden für kritische Dienste periodisch und mindestens jährlich getestet oder geübt. |
Incident Management | Kolsetu unterhält dokumentierte Verfahren zur Erkennung, Bewertung, Eindämmung, Untersuchung, Behebung und Dokumentation von Sicherheitsvorfällen und Datenschutzverletzungen. Datenschutzverletzungen werden dem Verantwortlichen gemäß Abschnitt 9 dieser AVV mitgeteilt. |
Physische Sicherheit | Kundendaten werden hauptsächlich über Cloud-Infrastrukturen verarbeitet, die von autorisierten Infrastrukturanbietern betrieben werden. Angemessene physische Zugangskontrollen für Rechenzentren und die zugrunde liegende Infrastruktur werden von diesen Anbietern aufrechterhalten. Wo Kolsetu Einrichtungen oder Geräte kontrolliert, die zur Verarbeitung von Kundendaten verwendet werden, werden angemessene physische Schutzmaßnahmen angewendet. |
Verwaltung von Subunternehmern | Subunternehmer unterliegen einer angemessenen Sicherheits- und Datenschutz-Due-Diligence sowie vertraglichen Verpflichtungen gemäß dieser AVV. Kolsetu unterhält eine angemessene Aufsicht über die Art und das Risiko der an seine Subunternehmer delegierten Verarbeitung. |
Zugriff durch Regierungs- und Behördenbehörden | Anfragen von Behörden nach Kundendaten werden gemäß Abschnitt 10 dieser AVV bearbeitet, einschließlich der Überprüfung der Rechtsgrundlage und des Umfangs der Anfrage, der Beschränkung der Offenlegung auf das gesetzlich Erforderliche und der Anfechtung oder Benachrichtigung, wo dies gesetzlich zulässig und angemessen ist. |
Test und Bewertung von Maßnahmen | Kolsetu testet, bewertet und evaluiert regelmäßig die Wirksamkeit relevanter technischer und organisatorischer Maßnahmen, die dem Verarbeitungsrisiko angemessen sind, unter anderem durch Sicherheitsüberprüfungen, Risikobewertungen, Schwachstellenmanagement und Sicherheitstests. |
Datenlöschung | Kundendaten werden sicher gelöscht, wenn sie gemäß der Vereinbarung, den dokumentierten Anweisungen des Verantwortlichen und den geltenden gesetzlichen Bestimmungen nicht mehr erforderlich sind. Es werden geeignete Verfahren zur Löschung von Daten aus relevanten Systemen und Speichermedien aufrechterhalten. |
Kolsetu kann diese Maßnahmen von Zeit zu Zeit aktualisieren, um technologische Entwicklungen, sich entwickelnde Bedrohungen oder Änderungen an den Diensten widerzuspiegeln, vorausgesetzt, dass solche Aktualisierungen das allgemeine Schutzniveau für Kundendaten nicht wesentlich verringern.