Sinch Email
Nachtrag zur Datenverarbeitung
Diese Vereinbarung zur Datenverarbeitung (dieser "AV-Vertrag") ist Teil der Sinch-Nutzungsbedingungen (die "Hauptvereinbarung") von und zwischen Sinch Email und dem Kunden und unterliegt dem Hauptvertrag. Sinch Email ist der Geschäftsbereich Developer & Email von Sinch und besteht aus den Marken Mailgun, Mailjet, Email on Acid und InboxReady.
1. Definitionen.
Für die Zwecke dieses AV-Vertrags haben großgeschriebene Begriffe die folgenden Bedeutungen. Nicht anders definierte Begriffe mit Großbuchstaben haben die in der Hauptvereinbarung angegebene Bedeutung.
(a) "Personenbezogene Daten des Kunden" bezeichnet alle personenbezogenen Daten, die von Sinch Email im Namen des Kunden verarbeitet werden, um die Services gemäß der Hauptvereinbarung durchzuführen.
(b) "Anwendbare Datenschutzgesetze" bedeuten die DSGVO, wie sie in die innerstaatlichen Gesetze der einzelnen Mitgliedstaaten (und des Vereinigten Königreichs) umgesetzt und von Zeit zu Zeit geändert, ersetzt oder ersetzt werden, sowie Gesetze zur Umsetzung, Ersetzung oder Ergänzung der DSGVO und alle Gesetze, die für die Erhebung, Speicherung, Verarbeitung und Nutzung personenbezogener Daten von Kunden gelten, einschließlich des California Consumer Privacy Act von 2018, Cal. Civ. Code § 1798.100 ff.
(c) "DSGVO" steht für die Allgemeine Datenschutz-Grundverordnung 2016/679 der EU.
(d) "Sinch Email Infrastructure" bedeutet (i) die physischen Einrichtungen von Sinch Email; (ii) die gehostete Cloud-Infrastruktur; (iii) das Unternehmensnetzwerk von Sinch Email und das nicht öffentliche interne Netzwerk, die Software und Hardware, die für die Bereitstellung der Services erforderlich sind und die von Sinch Email gesteuert werden; in jedem Fall in dem Umfang, in dem zur Bereitstellung der Services verwendet wird.
(e) "Eingeschränkte Übertragung" bezeichnet eine Übertragung der personenbezogenen Daten des Kunden von Mailgun an einen Subprozessor, wenn eine solche Übertragung durch EU-Datenschutzgesetze (oder durch die Bestimmungen von Datenübertragungsvereinbarungen, die zur Beseitigung der Datenübertragungsbeschränkungen der Anwendbaren Datenschutzgesetze getroffen wurden), verboten wäre, sofern keine angemessenen Schutzmaßnahmen für solche Übertragungen gemäß den Anwendbaren Datenschutzgesetzen erforderlich sind.
(f) "Dienste" bezeichnet die Dienste, die Sinch dem Kunden gemäß der Hauptvereinbarung erbringt.
(g) "Standardvertragsklauseln" bezeichnet die neueste Version der Standardvertragsklauseln für die Übermittlung personenbezogener Daten an Verarbeiter (die aktuelle Version zum Zeitpunkt dieses AV-Vertrags ist dem Beschluss 2021/914/UE vom 4. Juni 2021 der Europäischen Kommission beigefügt).
(h) "UK Addendum" bezeichnet den UK Addendum (International Data Transfer Addendum to the EU Commission Standard Contractual Clauses) unter https://ico.org.uk/media/for-organisations/documents/4019539/international-data-transfer-addendum.pdf
(i) Die Begriffe "Zustimmung", "Datenverantworlticher", "betroffene Person", "Mitgliedsstaat", "personenbezogene Daten", "Verletzung personenbezogener Daten", "Verarbeiter", "Subprozessorr", "Verarbeitung", "Aufsichtsbehörde" und "Dritte" haben die in Artikel 4 der DSGVO angegebenen Bedeutungen.
2. Einhaltung der EU-Datenschutzgesetze
(a) Sinch Email und der Kunde müssen jeweils die Bestimmungen und Verpflichtungen einhalten, die ihnen durch die Anwendbaren Datenschutzgesetze auferlegt wurden, und sicherstellen, dass ihre Mitarbeiter, Vertreter und Auftragnehmer die Bestimmungen der Anwendbaren Datenschutzgesetze einhalten.
3. Details und Umfang der Verarbeitung
(a) Die Verarbeitung der personenbezogenen Daten des Kunden im Rahmen der Vereinbarung erfolgt gemäß den folgenden Bestimmungen und gemäß Artikel 28 Absatz 3 der DSGVO. Die Parteien können diese Informationen von Zeit zu Zeit ändern, wenn die Parteien dies nach vernünftigem Ermessen für erforderlich halten, um diese Anforderungen zu erfüllen.
(i) Gegenstand und Dauer der Verarbeitung personenbezogener Daten: Gegenstand und Dauer der Verarbeitung der personenbezogenen Daten sind in der Hauptvereinbarung festgelegt.
(ii) Art und Zweck der Verarbeitung personenbezogener Daten: Gemäß der Hauptvereinbarung bietet Sinch Email dem Kunden bestimmte E-Mail- und SMS-Dienste zur Verfügung, die die Verarbeitung personenbezogener Daten beinhalten. Solche Verarbeitungsaktivitäten umfassen (a) die Bereitstellung der Dienste; (b) die Erkennung, Verhinderung und Lösung von Sicherheits- und technischen Problemen; und (c) die Beantwortung von Supportanfragen des Kunden.
(iii) Die Arten der zu verarbeitenden personenbezogenen Daten: Die übermittelten personenbezogenen Daten, deren Umfang vom Datenverantwortlichen nach eigenem Ermessen festgelegt und kontrolliert wird, umfassen Name, E-Mail, IP-Adresse der Telefonnummer und andere personenbezogene Daten, die in den Kontaktlisten und im Nachrichteninhalt enthalten sind.
(iv) Die Kategorien der betroffenen Person, auf die sich die personenbezogenen Daten beziehen: Absender und Empfänger von E-Mail und SMS-Nachrichten.
(b) Sinch Email verarbeitet die personenbezogenen Daten des Kunden (i) nur zum Zwecke der Erfüllung seiner Verpflichtungen aus der Hauptvereinbarung und (i) gemäß den in diesem AV-Vertrag beschriebenen dokumentierten Anweisungen oder wie vom Kunden von Zeit zu Zeit anderweitig angewiesen. Die Anweisungen dieses Kunden sind in der entsprechenden Bestellung, Leistungsbeschreibung, Support-Ticket, anderen schriftlichen Mitteilungen oder gemäß den Anweisungen des Kunden zur Nutzung der Dienste (z. B. über eine API oder eine Systemsteuerung) zu dokumentieren.
(c) Wenn Sinch Email der Ansicht ist, dass eine Anweisung des Kunden gegen die Bestimmungen der Hauptvereinbarung oder dieses AV-Vertrag oder gegen die DSGVO oder andere geltende Datenschutzbestimmungen verstößt, muss der Kunde unverzüglich informiert werden. In beiden Fällen ist Sinch Email berechtigt, die Ausführung der entsprechenden Anweisung zu verschieben, bis sie vom Kunden geändert oder sowohl vom Kunden als auch von Sinch Email einvernehmlich vereinbart wurde.
(d) Der Kunde ist allein verantwortlich für die Nutzung und Verwaltung der von den Diensten übermittelten oder übertragenen personenbezogenen Daten, einschließlich: (i) Überprüfung der Empfängeradressen und korrekte Eingabe in die Dienste (ii) angemessene Benachrichtigung eines Empfängers über die Unsicherheit von E-Mails als Mittel zur Übermittlung personenbezogener Daten (sofern zutreffend), (iii) angemessene Begrenzung der Menge oder Art der Informationen, die durch die Dienste offengelegt werden (iv) Verschlüsselung aller über die Dienste übertragenen personenbezogenen Daten, sofern dies nach geltendem Recht angemessen oder erforderlich ist (z. B. durch Verwendung verschlüsselter Anhänge, PGP-Toolsets oder S/MIME). Wenn der Kunde beschließt, die obligatorische Verschlüsselung nicht zu konfigurieren, erkennt er an, dass die Dienste die Übertragung unverschlüsselter E-Mails im Klartext über das öffentliche Internet und offene Netzwerke umfassen können. Auf die Dienste hochgeladene Informationen, einschließlich Nachrichteninhalte, werden bei der Verarbeitung durch die Sinch-Infrastruktur in einem verschlüsselten Format gespeichert.
4. Datenverantwortlicher und Verarbeiter
(a) Für die Zwecke dieses AV-Vertrags ist der Kunde der Verantwortliche für die personenbezogenen Daten des Kunden und Sinch Email ist der Verarbeiter dieser Daten, es sei denn, der Kunde fungiert als Verarbeiter der personenbezogenen Daten des Kunden. In diesem Fall ist Sinch Email ein Subprozessor.
(b) Sinch Email muss jederzeit über einen Beauftragten verfügen, der dafür verantwortlich ist, den Kunden (i) bei der Beantwortung von Anfragen bezüglich der Datenverarbeitung, die von betroffenen Personen erhalten wurden, zu unterstützen; und (ii) beim Ausfüllen aller rechtlichen Informationen und Offenlegungspflichten, die für die Datenverarbeitung gelten und damit verbunden sind. Der Datenschutzbeauftragte kann direkt über privacy@mailgun.com kontaktiert werden.
(c) Der Kunde garantiert, dass:
(i) die Verarbeitung der personenbezogenen Daten des Kunden auf rechtlichen Gründen für die Verarbeitung basiert, wie dies nach den Anwendbaren Datenschutzgesetzen erforderlich sein kann, und alle erforderlichen Rechte, Berechtigungen, Registrierungen und Einwilligungen in Übereinstimmung mit den Bestimmungen der Hauptvereinbarung während der gesamten Laufzeit der Hauptvereinbarung getroffen hat und mit und gemäß den Anwendbaren Datenschutzgesetzen in Bezug auf die Verarbeitung der personenbezogenen Daten des Kunden durch Sinch Email gemäß diesem AV-Vertrags und der Hauptvereinbarung aufrecht erhält;
(ii) er berechtigt ist und über alle erforderlichen Rechte, Berechtigungen und Einwilligungen verfügt, um die personenbezogenen Daten des Kunden an Sinch Email zu übertragen und Sinch Email anderweitig die Verarbeitung der personenbezogenen Daten des Kunden in seinem Namen zu gestatten, damit Sinch Email die personenbezogenen Daten des Kunden rechtmäßig verwenden, verarbeiten und übertragen kann, um die Dienste zu erbringen und die anderen Rechte und Pflichten von Sinch Email gemäß diesem AV-Vertrag und der Hauptvereinbarung zu erfüllen;
(iii) er seine betroffenen Personen über den Einsatz von Verarbeitern bei der Verarbeitung seiner personenbezogenen Daten informieren wird, soweit dies nach den geltenden Anwendbaren Datenschutzgesetzen erforderlich ist; und
(iv) er in angemessener Zeit und soweit dies nach vernünftigem Ermessen möglich ist, auf Anfragen von betroffenen Personen bezüglich der Verarbeitung ihrer personenbezogenen Daten reagieren und dem Verarbeiter rechtzeitig entsprechende Anweisungen erteilen wird.
5. Vertraulichkeit
(a) Sinch Email stellt sicher, dass jeder seiner Mitarbeiter und Subprozessoren, die zur Verarbeitung der personenbezogenen Daten des Kunden berechtigt sind, Vertraulichkeitsverpflichtungen oder beruflichen oder gesetzlichen Vertraulichkeitsverpflichtungen unterliegt und mit den einschlägigen Sicherheits- und Datenschutzanforderungen geschult ist.
6. Technische und organisatorische Maßnahmen
(a) Sinch Email ergreift und dokumentiert in Bezug auf die personenbezogenen Daten des Kunden gegebenenfalls vernünftige und angemessene Maßnahmen, die gemäß Artikel 32 der DSGVO in Bezug auf die Sicherheit der Sinch-Infrastruktur und der zur Bereitstellung der Dienste verwendeten Plattformen, wie in der Hauptvereinbarung beschrieben, erforderlich sind und (b) auf begründete Anfrage auf Kosten des Kunden den Kunden dabei unterstützen, die Einhaltung der Verpflichtungen des Kunden gemäß Artikel 32 der DSGVO sicherzustellen.
(b) Die internen Betriebsverfahren von Sinch müssen den spezifischen Anforderungen eines effektiven Datenschutzmanagements entsprechen.
7. Anträge von betroffenen Personen
(a) Sinch Email bietet spezielle Tools, um Kunden bei der Beantwortung von Anfragen betroffener Personen zu unterstützen Dazu gehören unsere APIs und Schnittstellen zum Durchsuchen von Ereignisdaten, Unterdrücken und Abrufen von Nachrichteninhalten. Wenn Sinch Email eine Beschwerde, Anfrage oder Anforderung (einschließlich Anfragen von betroffenen Personen zur Ausübung ihrer Rechte gemäß der Anwendbaren Datenschutzgesetzen) in Bezug auf die personenbezogenen Daten des Kunden direkt von betroffenen Personen erhält, benachrichtigt Sinch Email den Kunden innerhalb von 14 Tagen nach Erhalt der Beschwerde, Anfrage oder Anforderung. Unter Berücksichtigung der Art der Verarbeitung unterstützt Sinch Email den Kunden auf Kosten des Kunden durch geeignete technische und organisatorische Maßnahmen, soweit dies vernünftigerweise möglich ist, bei der Erfüllung der Verpflichtung des Kunden, auf Anfragen zur Ausübung dieser Rechte der betroffenen Personen zu reagieren.
8. Verletzungen personenbezogener Daten
(a) Sinch Email wird den Kunden unverzüglich benachrichtigen, sobald Mailgun Kenntnis von einer Verletzung von personenbezogenen Daten erhält, die sich auf die personenbezogenen Daten des Kunden auswirkt. Unter Berücksichtigung der Art der Verarbeitung und der Informationen, die Sinch Email zur Verfügung stehen, unternimmt Sinch Email wirtschaftlich angemessene Anstrengungen, um dem Kunden ausreichende Informationen zur Verfügung zu stellen, damit der Kunde auf Kosten des Kunden alle Verpflichtungen zur Meldung oder Information von Regulierungsbehörden, betroffene Personen und andere Personen, die gegen solche personenbezogenen Daten verstoßen, in dem nach den Anwendbaren Datenschutzgesetzen erforderlichen Umfang erfüllen kann.
9. Datenschutz-Folgenabschätzungen
(a) Sinch Email leistet dem Kunden unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen auf Kosten des Kunden angemessene Unterstützung bei etwaigen Datenschutz-Folgenabschätzungen und vorherigen Konsultationen mit Aufsichtsbehörden oder anderen zuständigen Aufsichtsbehörden, sofern dies für den Kunden zur Erfüllung seiner Verpflichtungen aus den Anwendbaren Datenschutzgesetzen erforderlich ist.
10. Audits
(a) Sinch Email stellt dem Kunden auf angemessene Anfrage Informationen zur Verfügung, die zumutbar sind, um die Einhaltung des AV-Vertrags durch den Kunden nachzuweisen.
(b)