Parteien & Geltungsbereich
Diese Auftragsverarbeitungsvereinbarung (die „AVV") wird zwischen dem Kunden, der die Dienste von statycs auf Grundlage eines gültigen Dienstleistungsvertrags nutzt (dem „Verantwortlichen"), und der statycs GmbH, FN 613704g, Liechtensteinstraße 59, 1090 Wien, Österreich (dem „Auftragsverarbeiter") geschlossen.
Die AVV regelt die Verarbeitung personenbezogener Daten durch statycs im Auftrag des Verantwortlichen im Zusammenhang mit der statycs-SaaS-Plattform für Finanzplanung und -analyse. Sie tritt in Kraft, sobald der Verantwortliche die AGB akzeptiert oder anderweitig einen Dienstleistungsvertrag mit statycs abschließt, und gilt, solange statycs personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet. Im Fall eines Widerspruchs zwischen dieser AVV und anderen vertraglichen Bestimmungen hat die AVV in Bezug auf Datenschutzfragen Vorrang.
Gegenstand der Verarbeitung. Die Verarbeitung personenbezogener Daten, die erforderlich ist, damit statycs dem Verantwortlichen die Plattform für Finanzplanung und -analyse zur Verfügung stellen kann.
Dauer der Verarbeitung. Für die Laufzeit des zugrunde liegenden Dienstleistungsvertrags einschließlich einer nachgelagerten Abwicklungs- und Löschungsphase gemäß § 11.
Art & Zweck der Verarbeitung
statycs verarbeitet personenbezogene Daten, um dem Verantwortlichen die Plattform für Finanzplanung und -analyse bereitzustellen. Im Sinne dieser AVV bezeichnet der Ausdruck „Kundeninhalte" die Daten, die der Verantwortliche auf die Plattform hochlädt, sowie die daraus erzeugten Berichte, Pläne und sonstigen Ergebnisse. Die Verarbeitung umfasst insbesondere die Erhebung, Speicherung, Organisation, Strukturierung, Abfrage, Konsultation, Verwendung und Löschung von Daten, soweit dies zur Leistungserbringung erforderlich ist.
Die Verarbeitung erfolgt ausschließlich auf Grundlage der dokumentierten Weisungen des Verantwortlichen. Zu diesen Weisungen gehört die Erstellung aggregierter, anonymisierter Statistiken und Branchenbenchmarks; nach der Anonymisierung handelt es sich nicht mehr um personenbezogene Daten, sodass diese Ergebnisse nicht unter diese AVV fallen. statycs wird personenbezogene Daten nicht zu anderen Zwecken als zur Erbringung der vereinbarten Dienste verarbeiten, es sei denn, dies ist nach EU- oder österreichischem Recht vorgeschrieben. In einem solchen Fall unterrichtet statycs den Verantwortlichen vor der Verarbeitung über die rechtliche Verpflichtung, sofern das Recht diese Unterrichtung nicht untersagt.
Datenkategorien & Betroffene
Kategorien personenbezogener Daten. Folgende Arten personenbezogener Daten können verarbeitet werden: Namen, E-Mail-Adressen, Telefonnummern, Berufsbezeichnungen, Unternehmenszugehörigkeit, IP-Adressen, Browser- und Gerätedaten sowie alle weiteren personenbezogenen Daten, die der Verantwortliche in die Plattform eingibt. Hochgeladene Finanzdaten - etwa Buchhaltungsdaten, Berichte oder Pläne - können personenbezogene Daten enthalten, soweit der Verantwortliche sie einbezieht.
Kategorien betroffener Personen. Betroffene Personen sind insbesondere Mitarbeiter, Auftragnehmer, Kunden, Lieferanten, Investoren und sonstige natürliche Personen des Verantwortlichen, deren personenbezogene Daten über die Plattform verarbeitet werden.
Pflichten des Verantwortlichen
Der Verantwortliche ist datenschutzrechtlich der Verantwortliche im Sinne der DSGVO und trägt die alleinige Verantwortung dafür, dass die Verarbeitung personenbezogener Daten rechtmäßig erfolgt - einschließlich des Vorhandenseins einer gültigen Rechtsgrundlage sowohl für die Verarbeitung als auch für die Übermittlung der Daten an statycs.
Der Verantwortliche ist für die Richtigkeit, Qualität und Rechtmäßigkeit der an statycs übermittelten personenbezogenen Daten verantwortlich und hat sämtliche geltenden Datenschutzvorschriften einzuhalten, einschließlich der Information der betroffenen Personen über die Verarbeitung ihrer Daten.
Pflichten des Auftragsverarbeiters
statycs verpflichtet sich,
- personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen zu verarbeiten, es sei denn, eine abweichende Verarbeitung ist gesetzlich vorgeschrieben,
- sicherzustellen, dass alle zur Verarbeitung befugten Personen einer schriftlichen Vertraulichkeitsverpflichtung unterliegen,
- geeignete technische und organisatorische Maßnahmen zu treffen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten,
- den Verantwortlichen bei der Beantwortung von Betroffenenanfragen nach den Art. 15 bis 22 DSGVO zu unterstützen,
- den Verantwortlichen bei der Einhaltung der Art. 32 bis 34 DSGVO, bei Datenschutz-Folgenabschätzungen und bei vorherigen Konsultationen mit Aufsichtsbehörden zu unterstützen - unter Berücksichtigung der Art der Verarbeitung und der statycs verfügbaren Informationen,
- den Verantwortlichen unverzüglich zu benachrichtigen, sobald eine Verletzung des Schutzes personenbezogener Daten bekannt wird,
- nach Wahl des Verantwortlichen sämtliche personenbezogenen Daten nach Beendigung des Dienstleistungsvertrags zu löschen oder an den Verantwortlichen zurückzugeben, sofern keine gesetzliche Aufbewahrungspflicht besteht,
- den Verantwortlichen unverzüglich zu informieren, wenn eine Weisung nach Auffassung von statycs gegen die DSGVO oder sonstiges anwendbares Datenschutzrecht verstößt.
statycs erfüllt ihre Auditpflichten nach Art. 28 Abs. 3 lit. h DSGVO dadurch, dass sie auf angemessene schriftliche Anfrage - und höchstens einmal in zwölf Monaten - ihre aktuelle Sicherheitszusammenfassung, ihre Liste der Unterauftragsverarbeiter sowie schriftliche Antworten auf einen angemessenen Fragenkatalog des Verantwortlichen zur Verfügung stellt. Darüber hinaus kann der Verantwortliche - oder ein von ihm beauftragter, zur Vertraulichkeit verpflichteter unabhängiger Prüfer - ein Vor-Ort-Audit höchstens einmal in 24 Monaten durchführen sowie jederzeit auf Anordnung einer Aufsichtsbehörde oder bei begründetem Verdacht einer Sicherheitsverletzung. Vor-Ort-Audits erfolgen auf Kosten des Verantwortlichen, mit einer schriftlichen Vorankündigung von 30 Tagen und während der Geschäftszeiten; Umfang, Zeitpunkt und Vertraulichkeit sind vorab schriftlich zu vereinbaren.
Unterauftragsverarbeiter
statycs setzt bei der Leistungserbringung die nachstehend genannten Anbieter ein. Hetzner, Cloudflare und Hanko verarbeiten personenbezogene Daten im Auftrag des Verantwortlichen und sind Unterauftragsverarbeiter im Sinne des Art. 28 DSGVO. PostHog und Stripe sind aus Gründen der Transparenz angeführt; ihre jeweilige Rolle ist bei ihrem Eintrag angegeben. Der Verantwortliche erteilt statycs hiermit im Sinne des Art. 28 Abs. 2 DSGVO und nach Maßgabe dieses Abschnitts eine allgemeine schriftliche Genehmigung, die nachstehend genannten Unterauftragsverarbeiter zu beauftragen und Änderungen an ihnen vorzunehmen.
- Hetzner (Hetzner Online GmbH, Deutschland) - Hosting
- Cloudflare (Cloudflare, Inc., USA) - Content Delivery Network (CDN), TLS-Terminierung und Bot-Schutz für app.statycs.com
- Hanko (Hanko GmbH, Deutschland) - Authentifizierung
- PostHog (PostHog Inc., USA; PostHog Cloud EU mit Hosting in Deutschland) - Produktanalyse. statycs legt die Zwecke ihrer Produktanalyse selbst fest und ist dafür eigenständig Verantwortlicher im Sinne der DSGVO; PostHog wird insoweit als Auftragsverarbeiter von statycs tätig und nicht als Unterauftragsverarbeiter des Verantwortlichen
- Stripe (Stripe Payments Europe Ltd., Irland; Stripe, LLC, USA) - Zahlungsabwicklung und Abonnementabrechnung; bei der Ausführung von Zahlungen und der Erfüllung eigener regulatorischer Pflichten handelt Stripe als eigenständig Verantwortlicher im Sinne der DSGVO und ist hier aus Gründen der Transparenz angeführt, nicht als Unterauftragsverarbeiter des Verantwortlichen
statycs stellt sicher, dass sämtliche Unterauftragsverarbeiter durch schriftliche Vereinbarungen mit gleichwertigen datenschutzrechtlichen Pflichten gebunden sind. Beabsichtigte Änderungen werden dem Verantwortlichen mindestens 30 Tage im Voraus mitgeteilt. Der Verantwortliche kann einem neuen Unterauftragsverarbeiter binnen 14 Tagen nach Zugang der Mitteilung aus berechtigten Gründen widersprechen. Kann der Widerspruch nicht einvernehmlich ausgeräumt werden, ist der Verantwortliche berechtigt, den Vertrag mit Wirkung zum Zeitpunkt des Inkrafttretens der Änderung zu kündigen; statycs erstattet in diesem Fall vorausbezahlte Entgelte anteilig für den ungenutzten Teil der Laufzeit.
Internationale Datenübermittlungen
Kundeninhalte - die auf die Plattform hochgeladenen Finanzdaten, Berichte und Pläne - werden einschließlich der Sicherungskopien ausschließlich auf Servern innerhalb der Europäischen Union gespeichert. Das Hosting erfolgt bei Hetzner (Deutschland), die Authentifizierung bei Hanko (Deutschland). Die Produktanalyse läuft über PostHog Cloud EU (Deutschland), das Nutzungsereignisse erhält, niemals aber Kundeninhalte.
Davon gibt es drei Ausnahmen. Zahlungs- und Abrechnungsdaten verarbeitet Stripe, das Infrastruktur in den Vereinigten Staaten betreibt. Cloudflare übernimmt die TLS-Terminierung für app.statycs.com; die Verarbeitung im Transit kann dabei über Standorte außerhalb der Europäischen Union erfolgen, eine Speicherung von Kundeninhalten findet dort jedoch nicht statt. Hinzu kommt, dass mehrere Anbieter, darunter Cloudflare und PostHog, von Muttergesellschaften mit Sitz in den Vereinigten Staaten beherrscht werden; ein Support- oder Verwaltungszugriff von außerhalb des Europäischen Wirtschaftsraums (EWR) bleibt daher möglich, selbst wenn die Server in Europa stehen. statycs behandelt alle drei Fälle als Übermittlung im Sinne des Kapitels V DSGVO.
Für diese Übermittlungen stützt sich statycs auf die von der Europäischen Kommission erlassenen EU-Standardvertragsklauseln - erforderlichenfalls ergänzt um zusätzliche technische und organisatorische Maßnahmen - sowie, soweit der jeweilige Empfänger zertifiziert ist, auf den Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023 zum EU-US Data Privacy Framework. statycs bewertet die Rechtslage in den Empfängerländern regelmäßig neu und überprüft dabei auch den Fortbestand der herangezogenen Angemessenheitsbeschlüsse. Eine Kopie der Schutzmaßnahmen ist auf Anfrage unter [email protected] erhältlich.
Sicherheitsmaßnahmen
statycs setzt geeignete technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten um, darunter:
- Verschlüsselung der Daten bei der Übertragung (TLS) und im ruhenden Zustand
- Rollenbasierte Zugriffskontrollen nach dem Prinzip der geringsten Berechtigung
- Multi-Faktor-Authentifizierung für interne Systeme
- Regelmäßige Sicherheitsüberprüfungen, die der Art und dem Umfang der Verarbeitung angemessen sind, einschließlich gelegentlicher Tests durch Dritte
- Automatisierte Datensicherung und Disaster-Recovery-Verfahren
- Protokollierung und Überwachung des Zugriffs auf personenbezogene Daten
- Schulungen zur Sicherheitsbewusstseinsbildung für Mitarbeiter
Eine aktuelle Beschreibung der technischen und organisatorischen Maßnahmen ist auf Anfrage unter [email protected] erhältlich.
Meldung von Datenschutzverletzungen
statycs benachrichtigt den Verantwortlichen unverzüglich, sobald eine Verletzung des Schutzes personenbezogener Daten bekannt wird. Art. 33 Abs. 2 DSGVO sieht für die Meldung des Auftragsverarbeiters an den Verantwortlichen keine Risikoschwelle vor; statycs wendet auch keine an.
Die Benachrichtigung enthält - soweit bekannt - die Art der Verletzung, die Kategorien und die ungefähre Anzahl der betroffenen Personen, die voraussichtlichen Folgen, die zur Behebung der Verletzung und zur Minderung ihrer Auswirkungen ergriffenen oder vorgeschlagenen Maßnahmen sowie eine Kontaktstelle ([email protected]), bei der der Verantwortliche weitere Informationen einholen kann.
statycs arbeitet mit dem Verantwortlichen zusammen und unternimmt in angemessenem Umfang Schritte zur Unterstützung bei der Untersuchung, Eindämmung und Behebung der Verletzung.
Haftung
Die Haftung für die Datenverarbeitung im Rahmen dieser AVV richtet sich nach den AGB des zugrunde liegenden Dienstleistungsvertrags. Diese AVV ändert oder erweitert die zwischen den Parteien vereinbarten Haftungsbestimmungen nicht.
Jede Partei haftet für Schäden, die durch eine Verarbeitung verursacht werden, die gegen die DSGVO verstößt, gemäß Art. 82 DSGVO. statycs haftet nur für Schäden, die durch eine Verarbeitung verursacht werden, die nicht den speziell an Auftragsverarbeiter gerichteten Pflichten der DSGVO oder den rechtmäßigen Weisungen des Verantwortlichen entspricht.
Beendigung & Datenlöschung
Diese AVV endet automatisch mit der Beendigung des zugrunde liegenden Dienstleistungsvertrags zwischen dem Verantwortlichen und statycs; in Bezug auf jene personenbezogenen Daten, die statycs noch im Auftrag des Verantwortlichen vorhält, bleibt sie jedoch so lange in Kraft, bis diese Daten nach Maßgabe dieses Abschnitts zurückgegeben oder gelöscht sind.
Nach Beendigung werden die im Auftrag des Verantwortlichen verarbeiteten personenbezogenen Daten 30 Tage aufbewahrt. Innerhalb dieser Frist kann der Verantwortliche wählen, ob statycs die Daten in einem strukturierten, gängigen und maschinenlesbaren Format zurückgibt oder sie löscht. Trifft der Verantwortliche keine Wahl, löscht statycs die Daten: mit Ablauf der 30 Tage aus den Produktivsystemen und im darauffolgenden Sicherungszyklus aus den verschlüsselten Sicherungskopien. Eine darüber hinausgehende Aufbewahrung erfolgt nur, wenn dies nach EU- oder österreichischem Recht vorgeschrieben ist; statycs informiert den Verantwortlichen in diesem Fall über die entsprechende Anforderung.
Diese AVV unterliegt österreichischem Recht. Ausschließlicher Gerichtsstand ist das sachlich zuständige Gericht in Wien.
Diese AVV wird in mehreren Sprachen veröffentlicht. Die englische Fassung ist die verbindliche Fassung und maßgeblich für die Vereinbarung zwischen den Parteien. Alle übrigen Sprachfassungen dienen ausschließlich der besseren Lesbarkeit; im Fall von Abweichungen geht die englische Fassung vor.