Wie er gilt

Dieser Auftragsverarbeitungsvertrag („AVV“) ist Teil des Vertragsrahmens zwischen der MAINSYSTEMS, LDA. und jedem UNOVOX-Kunden, zusammen mit den Nutzungsbedingungen und der jeweiligen Bestellung. Für personenbezogene Daten, die im Auftrag des Kunden verarbeitet werden, hat der AVV Vorrang vor den Bedingungen. Eine unterschriftsfähige Fassung kann unter dpo@mainsystems.pt angefordert werden.

1. Gegenstand und Rollen

Dieser AVV regelt die Verarbeitung personenbezogener Daten durch die MAINSYSTEMS, LDA. („Auftragsverarbeiter“) im Auftrag des Kunden („Verantwortlicher“) im Zusammenhang mit der UNOVOX-Plattform nach Art. 28 der Verordnung (EU) 2016/679 („DSGVO“). Der Kunde bestimmt die Zwecke und Mittel der Verarbeitung seiner Falldaten; MAINSYSTEMS verarbeitet diese Daten nur auf dokumentierte Weisung des Kunden, einschließlich der in der Plattform vorgenommenen Konfigurationen, sofern nicht Unionsrecht oder mitgliedstaatliches Recht die Verarbeitung verlangt; in diesem Fall informiert MAINSYSTEMS den Kunden vor der Verarbeitung, sofern das Recht dies nicht verbietet.

2. Beschreibung der Verarbeitung

  • Gegenstand: Hosting und Bereitstellung der UNOVOX-Plattform, einschließlich Meldeportal, Fallmanagement, Kommunikation, Berichten, technischem Support und, sofern vom Kunden aktiviert, AI Agents.
  • Dauer: die Laufzeit des Abonnements zuzüglich der Wiederherstellungs- und Löschfrist in Abschnitt 10.
  • Art und Zweck: Erhebung, Speicherung, Organisation, Abfrage, Offenlegung gegenüber dem Kunden und Löschung von Daten, ausschließlich zum Betrieb des Hinweisgeberkanals und des Fallmanagements des Kunden.
  • Kategorien betroffener Personen: hinweisgebende Personen, betroffene Personen, Zeugen und erwähnte Dritte; autorisierte Nutzer des Kunden.
  • Datenkategorien: Identifikations- und Kontaktdaten, berufliche Informationen, Meldeinhalte, Nachrichten und Anhänge, Fallmanagement-Aufzeichnungen; je nach Eingaben können besondere Kategorien von Daten (Art. 9 DSGVO) und Daten über Straftaten (Art. 10 DSGVO) enthalten sein.

3. Weisungen des Kunden

MAINSYSTEMS informiert den Kunden unverzüglich, wenn eine Weisung nach ihrer Auffassung gegen die DSGVO oder andere Datenschutzbestimmungen verstößt, und kann die Ausführung dieser Weisung bis zu deren Bestätigung oder Änderung aussetzen. Der Kunde gewährleistet, dass seine Weisungen rechtmäßig sind und dass er für die von ihm bestimmte Verarbeitung über eine Rechtsgrundlage verfügt.

4. Vertraulichkeit

MAINSYSTEMS stellt sicher, dass die zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen und dass der Zugriff auf das für Bereitstellung, Schutz und Support des Dienstes strikt Erforderliche beschränkt ist. Im Hinweisgeberkontext umfasst die Vertraulichkeit in Luxemburg insbesondere die Identität der hinweisgebenden Person, der betroffenen Person und jedes genannten Dritten sowie alle Informationen, aus denen sie abgeleitet werden kann, entsprechend dem Gesetz vom 16. Mai 2023 zur Umsetzung der Richtlinie (EU) 2019/1937 und Art. 16 dieser Richtlinie. Eine Offenlegung ist nur bei einer notwendigen und verhältnismäßigen Verpflichtung nach nationalem oder unmittelbar anwendbarem Unionsrecht im Rahmen von Untersuchungen zulässig, insbesondere zur Wahrung der Verteidigungsrechte der betroffenen Person.

5. Sicherheitsmaßnahmen

MAINSYSTEMS wendet die nach Art. 32 DSGVO dem Risiko angemessenen technischen und organisatorischen Maßnahmen an, zum Stand dieser Version einschließlich: Zugriffskontrollen und vom Kunden definierte rollenbasierte Berechtigungen; Authentifizierung mit verschlüsselter Passwortspeicherung; Zugriff auf die Plattform über HTTPS-Verbindungen; logische Trennung der Umgebungen der einzelnen Kunden; keine Protokollierung der IP-Adressen hinweisgebender Personen im Meldeportal; Aktivitätsprotokolle im Verwaltungsbereich; regelmäßige Backups; Schwachstellenmanagement und Incident-Response-Verfahren. Die Daten werden im Europäischen Wirtschaftsraum gehostet. Eine aktuelle Beschreibung der Maßnahmen ist auf Anfrage erhältlich und kann sich weiterentwickeln, sofern das Gesamtschutzniveau nicht wesentlich verringert wird.

6. Unterauftragsverarbeiter

Der Kunde erteilt die allgemeine Genehmigung für den Einsatz von Unterauftragsverarbeitern für Hosting und Infrastruktur, Kommunikation, Sicherheit und, sofern aktiviert, KI-Dienste. MAINSYSTEMS führt eine Liste der relevanten Unterauftragsverarbeiter, die dem Kunden auf Anfrage bereitgestellt wird, und informiert den Kunden mit angemessenem Vorlauf über jede wesentliche Änderung, mit der Möglichkeit, aus berechtigten Gründen Einspruch zu erheben; kommt keine angemessene Lösung zustande, kann der Kunde den betroffenen Dienst kündigen. MAINSYSTEMS erlegt jedem Unterauftragsverarbeiter vertraglich Datenschutzpflichten auf, die denen dieses AVV entsprechen, und bleibt dem Kunden gegenüber für deren Erfüllung verantwortlich.

7. Unterstützung des Kunden

Unter Berücksichtigung der Art der Verarbeitung leistet MAINSYSTEMS dem Kunden angemessene Unterstützung durch geeignete technische und organisatorische Maßnahmen und die Funktionen der Plattform, um Betroffenenanfragen zu beantworten und die Pflichten der Art. 32 bis 36 DSGVO zu erfüllen, einschließlich Sicherheit, Meldung von Verletzungen, Folgenabschätzungen und vorheriger Konsultationen. Wendet sich eine betroffene Person wegen im Auftrag des Kunden verarbeiteter Daten direkt an MAINSYSTEMS, leitet MAINSYSTEMS die Anfrage ohne unangemessene Verzögerung an den Kunden weiter und antwortet ohne Weisung des Kunden nicht in der Sache, außer bei gesetzlicher Verpflichtung. Unterstützung, die über das im Rahmen des Dienstes Angemessene hinausgeht, kann zu angemessenen Sätzen berechnet werden.

8. Verletzungen des Schutzes personenbezogener Daten

MAINSYSTEMS benachrichtigt den Kunden ohne unangemessene Verzögerung, nachdem ihr eine Verletzung des Schutzes personenbezogener Daten bekannt wurde, die im Auftrag des Kunden verarbeitete Daten betrifft, und stellt die vernünftigerweise verfügbaren Informationen über die Art der Verletzung, die Kategorien und die ungefähre Zahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen und die ergriffenen oder vorgeschlagenen Maßnahmen bereit und ergänzt die Informationen, sobald sie verfügbar sind. Die Meldung an die Aufsichtsbehörde, die für einen in Luxemburg ansässigen Kunden grundsätzlich die Commission nationale pour la protection des données (Luxemburg) ist, und die Benachrichtigung der betroffenen Personen sind Entscheidung und Verantwortung des Kunden als Verantwortlicher; MAINSYSTEMS kooperiert angemessen.

9. Internationale Übermittlungen

Die Daten werden im Europäischen Wirtschaftsraum verarbeitet. Eine Übermittlung außerhalb des EWR erfolgt nur mit einem gültigen Mechanismus nach Kapitel V DSGVO (Angemessenheitsbeschluss, Standardvertragsklauseln der Europäischen Kommission mit ergänzenden Maßnahmen soweit angemessen oder ein anderes rechtlich anerkanntes Instrument) und wird in den Informationen zu Unterauftragsverarbeitern abgebildet.

10. Rückgabe und Löschung

Bei Beendigung des Dienstes gibt MAINSYSTEMS die personenbezogenen Daten nach Wahl des Kunden über die verfügbaren Exportfunktionen während der 30-tägigen Wiederherstellungsfrist zurück, sofern die Bestellung keine andere Frist vorsieht, und löscht anschließend die vorhandenen Daten und Kopien, außer soweit Unionsrecht oder mitgliedstaatliches Recht deren Aufbewahrung verlangt. Die Löschung in Backups erfolgt in sicheren Rotationszyklen. Der Kunde ist dafür verantwortlich, vor Ablauf der Wiederherstellungsfrist die Unterlagen zu exportieren, die er nach dem für ihn geltenden Recht führen muss. In Luxemburg nennt das Gesetz vom 16. Mai 2023 keine feste Aufbewahrungsfrist: Meldungen werden nicht länger aufbewahrt, als dies rechtlich erforderlich und verhältnismäßig ist, und der Kunde muss diese Dauer festlegen, dokumentieren und in seiner Konfiguration anwenden.

11. Informationen und Audits

MAINSYSTEMS stellt dem Kunden die Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlich sind, einschließlich Antworten auf Sicherheitsfragebögen und Dokumentation der angewandten Maßnahmen. Der Kunde kann eine Prüfung der relevanten Verarbeitungstätigkeiten durchführen oder einen zur Vertraulichkeit verpflichteten unabhängigen Prüfer damit beauftragen, mit angemessener Vorankündigung, höchstens einmal jährlich, außer auf Verlangen einer Aufsichtsbehörde oder nach einer wesentlichen Verletzung, während der Geschäftszeiten und ohne Zugriff auf Daten anderer Kunden. Die Kosten des Audits trägt der Kunde.

12. Haftung und Laufzeit

Die Haftung der Parteien aus diesem AVV richtet sich nach Art. 82 DSGVO und den Beschränkungen der Nutzungsbedingungen, soweit diese rechtlich anwendbar sind. Dieser AVV gilt, solange MAINSYSTEMS personenbezogene Daten im Auftrag des Kunden verarbeitet, und hat in Fragen der Verarbeitung personenbezogener Daten Vorrang vor widersprechenden Bestimmungen der Bedingungen. Er unterliegt portugiesischem Recht; zuständig sind die Gerichte von Lissabon, Portugal.

13. Kontakt

MAINSYSTEMS, LDA. (UNOVOX)
Av. da República, 50, 2.º andar, 1050-196 Lissabon, Portugal
Datenschutz: dpo@mainsystems.pt
Allgemein: info@mainsystems.pt
Telefon: +351 211 245 202