Unternehmensinhalte werden nach diesem DPA nicht für Anbietertraining oder zweckfremde Nutzung bereitgestellt.
Auftragsverarbeitungsvertrag
Diese Vereinbarung erläutert den Umgang mit personenbezogenen Daten für Geschäftskunden. Ihr Auftragsformular legt die genehmigten Dienste, Anbieter, Aufbewahrungsfristen und etwaige regionale Zusagen fest.
Soweit erforderlich: Standardvertragsklauseln, britische Übermittlungsbedingungen oder ein anderer rechtmäßiger Mechanismus.
Ihr Auftragsformular dokumentiert die genehmigten Dienste und etwaige regionale Zusagen.
Akzeptieren Sie vor der Übermittlung echter Unternehmensdaten die Geschäftsbedingungen und den AVV im Unternehmenskonto. Prüfen Sie zuvor das namentliche Register. Die öffentliche Empfängerübersicht beschreibt Verarbeitungskategorien. Ihr Konto enthält das namentliche Register und eine herunterladbare Kopie der angenommenen Vereinbarung.
1. Geltungsbereich und Rollen
Dieser Auftragsverarbeitungsvertrag (AVV) ist Bestandteil der Geschäftsvereinbarung, die ein bevollmächtigter Inhaber oder Administrator im Unternehmenskonto annimmt, oder eines gesondert unterzeichneten Auftragsformulars. Der Annahmenachweis bezeichnet den Kunden. Código Solidário Lda, NIPC 519431553, Rua da Arriba, N.º 18-Ac, Condomínio Vigias da Arriba, 2560-046 A dos Cunhados, Torres Vedras, Lisboa, Portugal, betreibt DeepfakePolicy und ist der Auftragsverarbeiter.
Der Kunde bestimmt Zweck und Mittel der Nutzung personenbezogener Kundendaten und ist deren Verantwortlicher. Handelt er für einen anderen Verantwortlichen, bestätigt er seine Befugnis, uns als Unterauftragsverarbeiter einzusetzen. Für eigene Kontoverwaltung, Sicherheit, Abrechnung sowie Steuer- und Rechtsaufzeichnungen handeln wir separat als Verantwortlicher, wie erläutert in der Datenschutzerklärung.
2. Weisungen und Zweckbindung
Wir verwenden personenbezogene Kundendaten zur Bereitstellung, zum Schutz und zur Unterstützung des vereinbarten Dienstes gemäß den Einstellungen und dokumentierten Weisungen des Kunden oder gesetzlichen Anforderungen. Erscheint eine Weisung datenschutzrechtswidrig, informieren wir den Kunden und können die betreffende Verarbeitung bis zur Klärung aussetzen.
Gewöhnliche Kundeninhalte werden nicht verkauft, für verhaltensbezogene Werbung oder zum Training oder zur Verbesserung allgemeiner oder fremder Modelle verwendet. Forschungsnutzung erfordert eine separate, spezifische Vereinbarung. Ein persönliches Kontrollkästchen erlaubt keine Forschungsnutzung von Unternehmensinhalten.
3. Pflichten des Kunden
Der Kunde braucht eine Rechtsgrundlage und die erforderlichen Erlaubnisse, muss Betroffene über die Datennutzung informieren und Anweisungen auf das für den Dienst Nötige beschränken. Wichtige Entscheidungen müssen Menschen prüfen. Berichte sind Schätzungen und können falsch sein; Identität, Urheberschaft, Echtheit, Betrug und Absicht erfordern weitere Nachweise.
Verträge, Rechnungen, Finanzunterlagen und vertrauliche Geschäftsdokumente fallen in den Geltungsbereich, soweit sie für den vereinbarten Dienst erforderlich sind. Bei Daten von Kindern, Daten über Straftaten, besonderen Kategorien personenbezogener Daten oder biometrischen Daten zur eindeutigen Identifizierung muss der Kunde die Rechtsgrundlage dokumentieren und vor der Verarbeitung alle zusätzlichen gesetzlichen Bedingungen, Informationspflichten, erforderlichen Erlaubnisse und Schutzmaßnahmen erfüllen. Der gewählte Dienst und seine Anbieter müssen diese Verarbeitung auf Grundlage der erforderlichen Vereinbarungen unterstützen. Übermitteln Sie keine Daten, wenn diese Bedingungen nicht erfüllt sind; die Annahme dieser AVV allein begründet keine Rechtskonformität.
4. Vertraulichkeit und Sicherheit
Befugtes Personal muss personenbezogene Kundendaten vertraulich behandeln und darf nur bei Bedarf darauf zugreifen. Wir verwenden dem Dienst und Risiko angemessene Maßnahmen: verschlüsselte Verbindungen, serverseitige Geheimnisse, gehashte Passwörter und API-Schlüssel, Arbeitsbereichsberechtigungen, signierte Webhooks, privaten temporären Speicher und geplante Löschung. Berichtsspeicherung und Forschung sind getrennte Entscheidungen; Analyse ist auf sensiblen Seiten eingeschränkt.
OpenAI-Aufrufe deaktivieren die Antwortspeicherung mit store: false. Dies bedeutet nicht, dass alle OpenAI-Aufzeichnungen sofort gelöscht werden. Unsere Sicherheitsseite beschreibt die eingesetzten Maßnahmen und ihre Grenzen.
5. Unterstützung und Betroffenenanfragen
Wir unterstützen im angemessenen Umfang bei Betroffenenanfragen, Sicherheitsbewertungen, Datenschutzverletzungsmeldungen, Datenschutz-Folgenabschätzungen und Behördenkonsultationen unter Berücksichtigung der Verarbeitung und verfügbaren Informationen. Direkt eingehende Anfragen zu personenbezogenen Kundendaten leiten wir an den Kunden weiter, soweit das Gesetz keine andere Antwort verlangt.
Der Kunde bleibt für seine rechtlichen Entscheidungen und Antworten verantwortlich. Umfangreiche individuelle Unterstützung kann zu einem vereinbarten Preis berechnet werden, außer sie ist aufgrund unseres Verstoßes gegen diesen DPA erforderlich.
6. Verletzungen des Schutzes personenbezogener Daten
Wir informieren den Kunden unverzüglich nach Bekanntwerden einer Datenschutzverletzung, die personenbezogene Kundendaten betrifft. Wir teilen bekannte Informationen zu Vorfall, betroffenen Daten, wahrscheinlichen Folgen, Schutzmaßnahmen und einer Kontaktperson für Aktualisierungen mit. Weitere Informationen können schrittweise folgen.
Wir sichern relevante Beweismittel und wirken an einer angemessenen Untersuchung mit. Betroffene Personen oder Behörden kontaktieren wir im Namen des Kunden nur auf Weisung oder bei gesetzlicher Pflicht.
7. Unterauftragsverarbeiter
Der Kunde erteilt eine allgemeine schriftliche Genehmigung für die im Register seiner elektronischen Annahme oder seines unterzeichneten Auftragsformulars genannten Anbieter. Die öffentliche Empfängerübersicht beschreibt Dienste und Empfängerkategorien und ersetzt diese namentliche Liste nicht. Bevor ein Anbieter personenbezogene Kundendaten erhält, müssen die erforderlichen schriftlichen Verarbeitungs- und Übermittlungsbedingungen bestehen. Die Bestätigung einer allgemeinen Dienstleistungsvereinbarung erweitert nicht den vereinbarten Umfang eines Kunden.
Wir informieren den gespeicherten Datenschutzkontakt mindestens 30 Tage bevor ein neuer oder ersetzender Unterauftragsverarbeiter personenbezogene Kundendaten erhält per E-Mail. Der Kunde kann innerhalb dieser Frist aus Datenschutzgründen widersprechen. Ohne angemessene Lösung kann er den betroffenen Dienst ohne Vertragsstrafe beenden. Dringende Änderungen erfordern eine ausdrückliche vorherige Genehmigung oder die Aussetzung der betroffenen Verarbeitung.
8. Internationale Übermittlungen
Wir haben unseren Sitz in Portugal und nutzen internationale Dienste. Ausschließliche Verarbeitung in der EU oder in einer bestimmten Region wird nur zugesagt, wenn das Auftragsformular dies vorsieht. Übermittlungen außerhalb geschützter Rechtsräume müssen einen gültigen Mechanismus verwenden, etwa einen Angemessenheitsbeschluss, EU-Standardvertragsklauseln oder britische Übermittlungsbedingungen.
Für Übermittlungen von uns als EWR-Auftragsverarbeiter an einen Unterauftragsverarbeiter außerhalb des EWR gilt gewöhnlich Modul Drei der EU-Klauseln. Britische Übermittlungen erfordern zusätzlich den UK Addendum oder einen anderen gültigen britischen Mechanismus. Erforderliche Parteiangaben, Anhänge und Übermittlungsbewertungen müssen vor Wirksamwerden der Klauseln vervollständigt sein.
9. Rückgabe, Löschung und Aufbewahrung
Produktfunktionen ermöglichen dem Kunden die Löschung gespeicherter Berichte und zeitlich begrenzter API-Ergebnisse. Bei Vertragsende oder gültiger schriftlicher Weisung geben wir personenbezogene Kundendaten zurück oder löschen sie, vorbehaltlich gesetzlicher Aufbewahrung und geschützter Sicherungszyklen. Siehe den Aufbewahrungsplan und das geltende Auftragsformular.
Gesetzlich aufzubewahrende Daten werden auf diesen Zweck beschränkt. Für Anbieterkopien gelten deren Vereinbarungen; die Löschung unserer Kopie löscht nicht automatisch eine Anbieterkopie vor deren Löschzyklus.
10. Informationen und Prüfungen
Wir stellen angemessen erforderliche Informationen zum Nachweis der Einhaltung bereit. Die Prüfung beginnt mit Dokumentation, Fragebögen und verfügbaren unabhängigen Nachweisen. Reicht dies nicht aus, kann der Kunde alle zwölf Monate eine angemessene Prüfung durch einen unabhängigen, zur Vertraulichkeit verpflichteten Prüfer veranlassen. Sie darf keine Daten anderer Kunden offenlegen oder den Dienst unzumutbar beeinträchtigen.
Die Häufigkeitsbegrenzung gilt nicht nach wesentlichen Verstößen, glaubhaften Sicherheitsbedenken oder Behördenanfragen. Wir behaupten keine SOC-2-, ISO-27001- oder unabhängige Zertifizierung, solange kein aktueller Bericht Código Solidário Lda und diesen Dienst abdeckt.
11. Datenschutzbedingungen der US-Bundesstaaten
Soweit Datenschutzrecht eines US-Bundesstaats uns als Dienstleister oder Auftragnehmer behandelt, verkaufen wir personenbezogene Kundendaten nicht, teilen sie nicht für kontextübergreifende verhaltensbezogene Werbung, verwenden sie nicht außerhalb des vertraglichen Geschäftszwecks oder der direkten Geschäftsbeziehung und verbinden sie nur im gesetzlich zulässigen Umfang mit anderen personenbezogenen Daten.
Wir gewährleisten das erforderliche Schutzniveau, informieren den Kunden, wenn dies nicht mehr möglich ist, und ermöglichen angemessene Schritte zur Beendigung und Behebung unbefugter Nutzung. Diese Bedingungen ändern nicht unsere getrennten Rollen bei Abrechnung, Sicherheit, Betrugsprävention oder Rechtsaufzeichnungen.
12. Haftung, Laufzeit und anwendbares Recht
Der Hauptvertrag regelt die Haftung vorbehaltlich zwingenden Rechts. Bei Widersprüchen haben zwingende EU- oder britische Übermittlungsbedingungen Vorrang, danach dieser DPA, der Hauptvertrag und schließlich allgemeine Website-Bedingungen. Dieser DPA gilt, solange wir personenbezogene Kundendaten verarbeiten.
Es gelten portugiesisches Recht und portugiesische Gerichte, soweit die Vereinbarung nicht rechtmäßig etwas anderes vorsieht. Zwingendes Datenschutzrecht und Übermittlungsklauseln bleiben unberührt.
Anhang 1: Einzelheiten der Verarbeitung
| Gegenstand | Medien- und Inhaltsprüfung, Berichtserstellung, Arbeitsbereichsverwaltung, Sicherheit, Support und vereinbarte Integrationen. |
|---|---|
| Dauer | Vertragslaufzeit zuzüglich der verifizierten Löschfristen im öffentlichen Aufbewahrungsplan und im geltenden Auftragsformular. |
| Betroffene Personen | Befugte Nutzer; Beschäftigte und Kunden des Kunden; in übermittelten Inhalten abgebildete, hörbare, genannte oder referenzierte Personen; Verfasser und Empfänger von Dokumenten; Supportkontakte. |
| Daten | Konto- und Arbeitsbereichskennungen; Bilder, Audio, Video, Text, Dokumente, URLs und Metadaten; Analyseergebnisse und Berichte; Fallbezeichnungen und Notizen; Sicherheits- und Supportaufzeichnungen. |
| Häufigkeit | Vom Kunden ausgelöst über unterstützte interaktive, organisationsbezogene oder genehmigte API-Abläufe. |
| Besondere Daten | Kann sensible personenbezogene Daten umfassen, sofern dies rechtmäßig, erforderlich und durch die vereinbarten Verarbeitungsregelungen gedeckt ist. Es gelten die Bedingungen aus Klausel 3. |
Anhang 2: Aktuelle technische und organisatorische Maßnahmen
- HTTPS-Erzwingung, HSTS, grundlegender Browserschutz einschließlich Verhinderung fremder Frame-Einbettung und MIME-Sniffing-Schutz sowie no-store für private Routen.
- Kryptografisch zufällige Sitzungen und API-Schlüssel; Passwörter und wiederherstellbare Zugangsdaten werden nicht im Klartext gespeichert.
- Serverseitig durchgesetzte Organisationsrollen, abgegrenzte Datensätze und ein Prüfpfad für Fallbearbeitungsaktionen.
- Privater Objektspeicher für aufbewahrte Quellen; temporäre Anbieterübertragungsobjekte nutzen kurze TTL-Metadaten, einen sofortigen Löschversuch und eine geplante Prüfung abgelaufener Objekte für erneute Versuche.
- Ergebnisse und Berichtsminiaturen von Unternehmens-Stapelprüfungen im Browser verfallen sieben Tage nach Abschluss. Für Quelldateien gelten dieselben Lösch- und Wiederholungsregeln nach der Verarbeitung wie bei der API. Downloads des Kunden und bestehende Fallakten unterliegen ihren gesonderten Aufbewahrungsregelungen.
- Quellen der Evidence API sind nach Verarbeitung zur Löschung vorgesehen; fehlgeschlagene Löschungen bleiben für geplante Wiederholungen vorgemerkt. Die Berichtsaufbewahrung wählt der Kunde zwischen einer Stunde und sieben Tagen.
- Signierte Webhooks, begrenzte Wiederholungsversuche und einmalige Anzeige der Webhook-Geheimnisse.
- Getrennte Steuerung für Analyse, Berichtsspeicherung und Forschungsbeiträge; die Löschung von Forschungsdateien ist 180 Tage nach Einwilligung vorgesehen oder wird nach verifiziertem Widerruf früher angefordert. Unbestätigte Löschung bleibt ausstehend; die Quelle ist während weiterer Versuche von Forschung ausgeschlossen.
- Aufrufe der OpenAI Responses API verwenden
store: false; optionale Clarity-Sitzungsanalyse ist von Scanner-, Berichts-, Authentifizierungs- und Kontorouten ausgeschlossen. - Eigene Marketingereignisse laufen nach 90 Tagen ab; nutzerbezogene Anbietertelemetrie nach 180 Tagen; Hashes von Authentifizierungsversuchen nach 24 Stunden.
Diesen DPA in Ihre Vereinbarung aufnehmen
Akzeptieren Sie die Standardgeschäftsbedingungen in Ihrem Unternehmenskonto. Wenn Ihre Verarbeitung zusätzliche Schutzmaßnahmen, regionale Zusagen oder einen anderen Geltungsbereich erfordert, senden Sie Ihre Anforderungen an deepfakepolicy@proton.me. Eine individuelle Verarbeitung beginnt erst nach schriftlicher Vereinbarung des zusätzlichen Umfangs.