Rechtliches
Datenverarbeitungsvereinbarung.
Wenn SageTensor personenbezogene Daten im Auftrag eines Kunden verarbeitet, regelt diese Zusatzvereinbarung, wie. Sie listet außerdem die verwendeten Unterauftragsverarbeiter und die Schutzmaßnahmen für internationale Übermittlungen auf.
Datenverarbeitungsvereinbarung
Rollen von Verantwortlichem und Auftragsverarbeiter.
Für ihre eigene Website und die Mandatsannahme ist SageTensor der Verantwortliche; diese Verarbeitung ist in der Datenschutzerklärung beschrieben. Wenn SageTensor ein System für einen Kunden baut oder betreibt und dabei personenbezogene Daten im Auftrag dieses Kunden verarbeitet, ist der Kunde der Verantwortliche und SageTensor der Auftragsverarbeiter. Diese Zusatzvereinbarung regelt dieses Auftragsverarbeitungsverhältnis und soll Artikel 28 der UK- und EU-DSGVO sowie vergleichbaren Anforderungen entsprechen.
Geltungsbereich und Anweisungen.
SageTensor verarbeitet personenbezogene Daten nur, um den Auftrag zu erbringen, und nur nach den dokumentierten Anweisungen des Kunden, einschließlich der Auftragsvereinbarung, der Leistungsbeschreibung, und dieser Zusatzvereinbarung. Gegenstand, Dauer, Art und Zweck der Verarbeitung, die Arten personenbezogener Daten, und die Kategorien betroffener Personen sind in der jeweiligen Auftragsvereinbarung festgelegt. Wir werden Sie informieren, wenn eine Anweisung nach unserer Auffassung gegen das Datenschutzrecht verstößt.
Unsere Pflichten als Auftragsverarbeiter.
- Personenbezogene Daten nur nach den dokumentierten Anweisungen des Verantwortlichen verarbeiten.
- Sicherstellen, dass zur Verarbeitung der Daten befugtes Personal zur Vertraulichkeit verpflichtet ist.
- Angemessene technische und organisatorische Sicherheitsmaßnahmen umsetzen und aufrechterhalten (unten).
- Unterauftragsverarbeiter nur unter den Bedingungen dieser Zusatzvereinbarung beauftragen, und für sie verantwortlich bleiben.
- Den Verantwortlichen, soweit vernünftigerweise möglich, bei Anfragen betroffener Personen und bei Pflichten zu Sicherheit, Verstoßmeldung, und Folgenabschätzung unterstützen.
- Personenbezogene Daten am Ende des Auftrags nach Anweisung löschen oder zurückgeben.
- Die vernünftigerweise erforderlichen Informationen zum Nachweis der Einhaltung zur Verfügung stellen, und Prüfungen ermöglichen und dazu beitragen, vorbehaltlich angemessener Vertraulichkeits- und Sicherheitsgrenzen.
Unterauftragsverarbeiter.
SageTensor verwendet eine kleine, bewusst gewählte Gruppe von Unterauftragsverarbeitern, um diese Website und ihren Annahmedienst zu betreiben. Wir bleiben für deren Einhaltung verantwortlich, beauftragen jeden einzeln unter einem schriftlichen Vertrag mit Datenschutzbedingungen, die mindestens so schützend sind wie diese Zusatzvereinbarung, und werden jede beabsichtigte Hinzufügung oder Ersetzung ankündigen, damit ein Verantwortlicher aus vernünftigen Gründen widersprechen kann.
| Unterauftragsverarbeiter | Rolle | Verarbeitung | Standort |
|---|---|---|---|
| Cloudflare, Inc. | Hosting, Edge-Netzwerk und Anwendungsplattform | Stellt die Website bereit und betreibt den Mandatsdienst (Workers), die Datenbank (D1), die Speicherung von Sitzungen und Ratenbegrenzungen (KV), die Benachrichtigungswarteschlange und die Anti-Missbrauchs-Prüfung (Turnstile). Verarbeitet Anfrage-Metadaten, IP-Adressen und übermittelte Mandatsdaten im Ruhezustand und bei der Übertragung. | Vereinigte Staaten, mit einem globalen Edge-Netzwerk |
| Anbieter für Transaktions-E-Mails | Zustellung ausgehender Benachrichtigungen | Übermittelt eine kurze interne Benachrichtigung, wenn ein Mandat eingeht. Die Nachricht enthält nur einen nicht vertraulichen Referenzcode und den gewählten Weg — niemals Ihren Wortlaut oder Ihre Kontaktdaten. Wird erst eingesetzt, sobald Benachrichtigungs-Zugangsdaten konfiguriert sind. | Vereinigte Staaten oder Europäische Union, je nach konfiguriertem Anbieter |
Ein Kundenauftrag kann zusätzliche, kundenspezifische Unterauftragsverarbeiter einführen (zum Beispiel eine Cloud-Region oder einen Dienst, den der Kunde uns zu verwenden bittet). Diese werden in der Auftragsdokumentation genannt.
Internationale Übermittlungen.
Unser Infrastrukturanbieter ist weltweit tätig, und personenbezogene Daten können in den Vereinigten Staaten verarbeitet werden. Wo durch UK- oder EU-Recht geschützte personenbezogene Daten außerhalb dieser Regionen übermittelt werden, erfolgt die Übermittlung unter einer geeigneten Garantie — den Standardvertragsklauseln der Europäischen Kommission und dem UK International Data Transfer Addendum, oder einem anderen gültigen Mechanismus — zusammen mit etwaigen zusätzlichen Maßnahmen, die für die Übermittlung erforderlich sind. Eine Kopie der einschlägigen Klauseln ist auf Anfrage erhältlich.
Sicherheitsmaßnahmen.
SageTensor unterhält technische und organisatorische Maßnahmen, die dem Risiko angemessen sind. Für diese Website und diesen Annahmedienst umfassen diese:
- Verschlüsselung von Daten während der Übertragung über TLS, und einen strengen Satz von HTTP-Sicherheitsheadern (HSTS, No-Sniff, Frame-Deny, eine strenge Content-Security-Policy, und eine restriktive Permissions-Policy).
- Zugriff auf den Datenspeicher ausschließlich über parametrisierte Anweisungen und atomare Transaktionen, sodass kein teilweiser oder eingeschleuster Datensatz existieren kann.
- Datenminimierung durch Design: Es wird nur erhoben, was nötig ist, Freitext vermeidet Geheimnisse durch Anweisung, und es gibt keinen öffentlichen Datei-Upload.
- Betriebsprotokolle und Prüfaufzeichnungen, die nur einen Weg, einen Referenzcode, einen Ereignistyp, und Zeitstempel enthalten — niemals den von Ihnen eingereichten Inhalt, Geheimnisse, oder IP-Adressen im Klartext.
- Missbrauchsschutzmaßnahmen, die die Verfügbarkeit ohne Profiling schützen: eine menschliche Verifizierungsprüfung, eine Mindestzeitprüfung, und eine Ratenbegrenzung, die auf einem gesalzenen, nicht umkehrbaren Hash der IP-Adresse basiert.
- Automatisch durchgesetzte, zweckbasierte Aufbewahrung, mit der Möglichkeit, eine rechtliche Aufbewahrungspflicht (Legal Hold) zu verhängen und pro Feld zu löschen.
- Zugriff nach dem Prinzip der geringsten Rechte auf Produktionssysteme und Geheimnisse, die im Secret Store der Plattform statt im Code aufbewahrt werden.
SageTensor beansprucht keine Zertifizierungen, die es nicht besitzt. Wo ein Auftrag ein bestimmtes Kontrollrahmenwerk oder eine bestimmte Zertifizierung erfordert, wird dies als Teil des Auftrags vereinbart und nachgewiesen, statt hier unterstellt.
Unterstützung bei Anfragen betroffener Personen und Verstößen.
SageTensor wird, unter Berücksichtigung der Art der Verarbeitung, den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen bei der Beantwortung von Anfragen betroffener Personen unterstützen (Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit, und Widerspruch). Wir werden den Verantwortlichen ohne unangemessene Verzögerung benachrichtigen, nachdem wir von einer Verletzung des Schutzes personenbezogener Daten, die die Daten des Verantwortlichen betrifft, Kenntnis erlangt haben, und die vernünftigerweise erforderlichen Informationen bereitstellen, damit der Verantwortliche seine eigenen Meldepflichten erfüllen kann.
Rückgabe und Löschung.
Bei Beendigung oder Ablauf eines Auftrags wird SageTensor nach Wahl des Verantwortlichen die personenbezogenen Daten, die es im Auftrag des Verantwortlichen verarbeitet, zurückgeben oder löschen, und vorhandene Kopien löschen, sofern das Gesetz keine Aufbewahrung vorschreibt. Für die eigenen Annahmedaten von SageTensor gilt der Aufbewahrungsplan aus der Datenschutzerklärung.
Eine unterzeichnete DPA einrichten.
Diese Seite legt die Standardbedingungen von SageTensor als Auftragsverarbeiter und die Liste der Unterauftragsverarbeiter dar. Um für einen Auftrag eine unterzeichnete Vereinbarung zur Datenverarbeitung (Data Processing Agreement, einschließlich der Standardvertragsklauseln, wo relevant) abzuschließen, kontaktieren Sie legal@sagetensor.com . Für Datenschutzfragen kontaktieren Sie privacy@sagetensor.com .