1. Parteien und Rollen
Verantwortlicher: Sie, der Kunde. Auftragsverarbeiter: SNS Software Solutions GmbH, Schrötlgasse 8a, 1220 Wien, Österreich.
Wir verarbeiten personenbezogene Daten ausschließlich auf Ihre dokumentierte Weisung. Ihre Weisungen sind, was Sie im Produkt tun: die gespeicherten Einstellungen, die verfassten Vorlagen, die hochgeladenen Dateien, der freigegebene Versand. Halten wir eine Weisung für einen Verstoß gegen die DSGVO, teilen wir Ihnen das mit.
2. Gegenstand, Dauer, Art und Zweck
- Gegenstand
- Versand von Nachfass-E-Mails an die von Ihnen belieferten Angebotsempfänger und Erfassung des Zustellverlaufs jeder Nachricht.
- Dauer
- Die Laufzeit Ihres Abonnements zuzüglich der Löschfrist nach Abschnitt 8.
- Art und Zweck
- Speichern, Lesen, Aufbereiten, Übermitteln, Erfassen von Zustellereignissen, Sperren von Adressen und Löschen.
- Datenarten
- Name, E-Mail-Adresse, Telefonnummer, Postanschrift, Angebotssumme, Gegenstand des Angebots, Name des Vertriebsmitarbeiters, alle weiteren Spalten Ihrer Tabelle sowie die Zustell- und Antwortereignisse je Nachricht.
- Kategorien betroffener Personen
- Ihre potenziellen und bestehenden Kunden, denen Sie Angebote gelegt haben, sowie die in der Datei genannten eigenen Mitarbeiter.
- Besondere Kategorien
- Keine. Laden Sie keine Daten hoch, aus denen Gesundheit, Religion, politische Meinung, Gewerkschaftszugehörigkeit oder Sexualleben hervorgehen, ebenso wenig biometrische oder genetische Daten. Unsere Verarbeitung ist dafür nicht ausgelegt.
3. Vertraulichkeit
Alle Personen, die wir zur Verarbeitung Ihrer Daten heranziehen, sind zur Vertraulichkeit verpflichtet und über ihre Pflichten unterwiesen. Zugriff wird nach dem Erforderlichkeitsgrundsatz erteilt und entzogen, sobald er nicht mehr benötigt wird.
4. Technische und organisatorische Maßnahmen (Art. 32)
Die folgenden Maßnahmen sind tatsächlich umgesetzt und keine Absichtserklärungen:
- TLS für den gesamten Transportweg; Verschlüsselung der Datenbank und der Sicherungen im Ruhezustand.
- Mandantentrennung in der Datenbank selbst über Row-Level-Security-Richtlinien: eine für ein Unternehmen abgesetzte Abfrage kann keine Datensätze eines anderen Unternehmens zurückgeben, unabhängig davon, was die Anwendung anfordert.
- Maßgebliche Berechtigungsregeln — wer Kollegen einladen darf, welcher Tarif einen Versand erlaubt — werden gemeinsam mit den Daten in der Datenbank durchgesetzt, nicht nur im Anwendungscode.
- Die privilegierte Datenbankberechtigung ist auf den zeitgesteuerten Versand und signierte eingehende Webhooks beschränkt. Sie ist in nichts enthalten, was an einen Browser ausgeliefert wird.
- Passwortlose Anmeldung per Einmal-Link, sodass es keine wiederverwendbare Zugangsdaten gibt.
- Signierte Webhooks: nicht oder falsch signierte Zustellereignisse werden zurückgewiesen statt übernommen.
- Der Versand ist durch verifizierte Domain, Versandfenster, Tageslimit und Tarifkontingent begrenzt; all das wird atomar im Moment der Übernahme einer Nachricht geprüft, sodass kein Programmpfad es umgehen kann.
- Verwaltete, automatisch aktualisierte Infrastruktur mit Point-in-Time-Sicherungen der Datenbank.
5. Unterauftragsverarbeiter
Sie erteilen die allgemeine Genehmigung für die unter Unterauftragsverarbeiter genannten Dienstleister. Vor der Hinzunahme oder dem Austausch eines Dienstleisters informieren wir Sie mindestens 30 Tage vorher per E-Mail; Sie können aus sachlichen Datenschutzgründen widersprechen. Lässt sich der Widerspruch nicht ausräumen, können Sie den betroffenen Dienst ohne Nachteil beenden.
Jeder Unterauftragsverarbeiter ist schriftlich zu Bedingungen verpflichtet, die diesem Vertrag mindestens gleichwertig sind.
6. Drittlandtransfers
Die Datenbank mit Ihren hochgeladenen Daten steht in Irland. Sitzt ein Unterauftragsverarbeiter außerhalb des EWR, stützt sich die Übermittlung auf die Standardvertragsklauseln der Europäischen Kommission und, sofern der Anbieter zertifiziert ist, auf das EU-US Data Privacy Framework, jeweils zusammen mit den zusätzlichen Maßnahmen aus Abschnitt 4.
7. Unterstützung
Wir unterstützen Sie bei Ihren eigenen Pflichten: bei Anfragen betroffener Personen nach Art. 15 bis 22, die uns statt Ihnen erreichen, bei Datenschutz-Folgenabschätzungen und vorheriger Konsultation nach Art. 35 und 36 sowie bei den Sicherheitspflichten nach Art. 32.
Eine Verletzung des Schutzes personenbezogener Daten, die Ihre Daten betrifft, melden wir Ihnen unverzüglich nach Kenntniserlangung, mit Angaben, die Ihnen die Einhaltung Ihrer eigenen 72-Stunden-Frist nach Art. 33 ermöglichen.
8. Rückgabe und Löschung
Solange das Konto besteht, können Sie Ihre Daten jederzeit exportieren oder löschen. Nach Vertragsende löschen wir sie binnen 30 Tagen, samt der bei Unterauftragsverarbeitern gehaltenen Kopien, soweit nicht Unionsrecht oder österreichisches Recht eine Aufbewahrung verlangt.
Eine Ausnahme, und zwar eine gewollte: Die Sperrliste — die Adressen, die sich abgemeldet haben, unzustellbar waren oder sich beschwert haben — bleibt erhalten. Sie enthält nur Adresse und Grund, dient dem Schutz genau dieser Personen, und ihre Löschung würde deren erneute Anschreibung ermöglichen.
9. Kontrollrechte
Auf Anfrage stellen wir die Informationen bereit, die zum Nachweis der Einhaltung des Art. 28 erforderlich sind. Eine Überprüfung ist höchstens einmal jährlich, auf Ihre Kosten, mit 30 Tagen Vorankündigung, zu einem betriebsverträglichen Zeitpunkt und unter Vertraulichkeit möglich — alternativ akzeptieren Sie einen unabhängigen Prüfbericht gleichen Umfangs.
10. Haftung und Vorrang
Die Haftung aus dieser Vereinbarung richtet sich nach den AGB. Soweit diese Vereinbarung den AGB hinsichtlich der Verarbeitung personenbezogener Daten widerspricht, geht diese Vereinbarung vor.