Diese Datenverarbeitungsvereinbarung („DPA“) ist Teil der Nutzungsbedingungen (oder einer anderen ähnlichen schriftlichen oder elektronischen Vereinbarung, die denselben Gegenstand behandelt) (“Vereinbarung“) zwischen dem Kunden (wie in der Vereinbarung definiert) und“Slide Craft Technologies Pvt Ltd.“ unter dem der Prozessor dem für die Verarbeitung Verantwortlichen die Software und die Dienste zur Verfügung stellt ( „Dienstleistungen“). Der für die Verarbeitung Verantwortliche und der Prozessor werden einzeln als „Partei“ und gemeinsam als „Parteien“.
Die Parteien sind bestrebt, dieses DPA umzusetzen, um die Anforderungen der EU-DSGVO (im Folgenden definiert) in Bezug auf die Verarbeitung personenbezogener Daten durch den Verarbeiter (wie in der EU-DSGVO definiert) im Rahmen seiner Verpflichtungen aus der Vereinbarung zu erfüllen.
Diese Datenschutzvereinbarung gilt für die Verarbeitung personenbezogener Daten durch den Verarbeiter, die vom für die Verarbeitung Verantwortlichen im Rahmen der Verpflichtungen des Auftragsverarbeiters aus der Vereinbarung bereitgestellt werden.
Sofern nicht unten geändert, bleiben die Bedingungen der Vereinbarung in vollem Umfang in Kraft und wirksam.
1. Definitionen
Begriffe, die hier nicht anders definiert sind, haben die Bedeutung, die ihnen in der EU-DSGVO oder der Vereinbarung gegeben wird. Den folgenden Begriffen wird im Folgenden die entsprechende Bedeutung zugewiesen:
- 1.1. “Übertragung von Daten„bezeichnet eine Übertragung der personenbezogenen Daten vom für die Verarbeitung Verantwortlichen an den Auftragsverarbeiter oder zwischen zwei Einrichtungen des Auftragsverarbeiters oder mit einem Unterauftragsverarbeiter durch den Auftragsverarbeiter.
- 1.2. “EU DSGVO„bezeichnet die Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG (Allgemeine Datenschutzverordnung).
- 1.3. “Standardvertragsklauseln“ bezeichnet die als Anlage 1 beigefügten Vertragsklauseln gemäß dem Durchführungsbeschluss (EU) 2021/914 der Europäischen Kommission vom 4. Juni 2021 über Standardvertragsklauseln für die Übermittlung personenbezogener Daten an Auftragsverarbeiter in Drittländern, die kein angemessenes Datenschutzniveau gewährleisten.
- 1.4. “Steuerung“ bezeichnet die natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung personenbezogener Daten entscheidet; sind die Zwecke und Mittel dieser Verarbeitung durch das Unionsrecht oder das Recht der Mitgliedstaaten vorgegeben, so können der Verantwortliche beziehungsweise die bestimmten Kriterien seiner Benennung nach dem Unionsrecht oder dem Recht der Mitgliedstaaten vorgesehen werden.
- 1.5. „Prozessor“ bezeichnet eine natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die personenbezogene Daten im Auftrag des für die Verarbeitung Verantwortlichen verarbeitet.
- 1,6. “Subprozessor“ bezeichnet einen Auftragsverarbeiter/Unterauftragnehmer, der vom Auftragsverarbeiter mit der Erbringung aller oder Teilen der Dienste beauftragt wurde und die vom für die Verarbeitung Verantwortlichen bereitgestellten personenbezogenen Daten verarbeitet.
ZEITPLAN 1
ANLAGE I
A. LISTE DER PARTEIEN
Datenexporteur (en):
- Nome: Kunde (wie im entsprechenden Bestellformular angegeben).
Adresse: Wie im entsprechenden Bestellformular angegeben.
Name, Position und Kontaktdaten der Kontaktperson: Wie im entsprechenden Bestellformular angegeben.
Aktivitäten, die für die gemäß diesen Klauseln übertragenen Daten relevant sind: Empfänger der von Slide Craft Technologies Pvt Ltd gemäß der Vereinbarung erbrachten Dienstleistungen.
Unterschrift und Datum: Unterschrift und Datum sind in der Vereinbarung festgelegt.
Rolle (Controller/Prozessor): Steuerung
Datenimporteur (en):
- Nome: Slide Craft Technologies Pvt Ltd.
Adresse: Kabine Nr. 05 63/3, 4. Stock, Arham Towers an der K R Road, Bangalore South, 560082, Karnataka
Name, Position und Kontaktdaten der Kontaktperson: Avinash, avinash@deck.in
Aktivitäten, die für die gemäß diesen Klauseln übertragenen Daten relevant sind: Erbringung der Dienstleistungen für den Kunden gemäß der Vereinbarung.
Unterschrift und Datum: Unterschrift und Datum sind in der Vereinbarung festgelegt.
Rolle (Controller/Prozessor): Prozessor.
B. BESCHREIBUNG DER ÜBERTRAGUNG
- Kategorien von betroffenen Personen, deren personenbezogene Daten übertragen werden
- Autorisierte Benutzer der Dienste durch den Kunden.
Kategorien der übermittelten personenbezogenen Daten
- Name, Adresse, Geburtsdatum, Alter, Ausbildung, E-Mail, Geschlecht, Bild, Beruf, Sprache, Telefon, Verwandte Person, Verwandte URL, Benutzer-ID, Nutzername.
Übermittelte sensible Daten (falls zutreffend) und angewandte Beschränkungen oder Schutzmaßnahmen, die die Art der Daten und die damit verbundenen Risiken in vollem Umfang berücksichtigen, wie z. B. strenge Zweckbeschränkungen, Zugriffsbeschränkungen (einschließlich Zugriff nur für Mitarbeiter, die eine spezielle Schulung absolviert haben), Führung von Aufzeichnungen über den Zugriff auf die Daten, Beschränkungen für Weiterübertragungen oder zusätzliche Sicherheitsmaßnahmen.
- Keine sensiblen Daten gesammelt.
Die Häufigkeit der Übertragung (z. B. ob die Daten einmalig oder kontinuierlich übertragen werden).
- Kontinuierliche Basis
Art der Verarbeitung
Die Art der Verarbeitung wird in der Vereinbarung und den beigefügten Bestellformularen ausführlicher beschrieben.
Zweck (e) der Datenübertragung und Weiterverarbeitung
Der Zweck der Übertragung besteht darin, die Erbringung der in der Vereinbarung und den beigefügten Bestellformularen näher beschriebenen Dienste zu erleichtern.
Der Zeitraum, für den die personenbezogenen Daten aufbewahrt werden, oder, falls dies nicht möglich ist, die Kriterien, anhand derer dieser Zeitraum festgelegt wurde
Der Zeitraum, für den die personenbezogenen Daten des Kunden aufbewahrt werden, ist in der Vereinbarung, im Nachtrag und den beiliegenden Bestellformularen ausführlicher beschrieben.
Geben Sie bei Übertragungen an (Unter-) Auftragsverarbeiter auch den Gegenstand, die Art und die Dauer der Verarbeitung an
- Gegenstand, Art und Dauer der Verarbeitung sind in der Vereinbarung, im Nachtrag und den beigefügten Bestellformularen ausführlicher beschrieben.
C. ZUSTÄNDIGE AUFSICHTSBEHÖRDE
Der Datenexporteur ist in einem EWR-Land ansässig.
Die zuständige Aufsichtsbehörde wird in Anwendung von Klausel 13 der EU-SCCs bestimmt.
ANLAGE II
TECHNISCHE UND ORGANISATORISCHE MASSNAHMEN, EINSCHLIESSLICH TECHNISCHER UND ORGANISATORISCHER MASSNAHMEN ZUR GEWÄHRLEISTUNG DER DATENSICHERHEIT
Beschreibung der technischen und organisatorischen Sicherheitsmaßnahmen von Slide Craft Technologies Pvt Ltd. als Datenverarbeiter/Datenimporteur, um ein angemessenes Sicherheitsniveau zu gewährleisten und dabei Art, Umfang, Kontext und Zweck der Verarbeitung sowie die Risiken für die Rechte und Freiheiten natürlicher Personen zu berücksichtigen.
- Sicherheitsmanagementsystem.
- Organisation. Slide Craft Technologies Pvt Ltd. benennt qualifiziertes Sicherheitspersonal, zu dessen Aufgaben die Entwicklung, Umsetzung und laufende Wartung des Informationssicherheitsprogramms gehören.
- Richtlinien. Das Management überprüft und unterstützt alle sicherheitsrelevanten Richtlinien, um die Sicherheit, Verfügbarkeit, Integrität und Vertraulichkeit der personenbezogenen Kundendaten zu gewährleisten. Diese Richtlinien werden mindestens einmal jährlich aktualisiert.
- Einschätzungen. Slide Craft Technologies Pvt Ltd. beauftragt einen seriösen unabhängigen Drittanbieter mit der Durchführung von Risikobewertungen aller Systeme, die personenbezogene Kundendaten enthalten, mindestens einmal jährlich.
- Risikobehandlung. Slide Craft Technologies Pvt Ltd. unterhält ein formelles und wirksames Risikobehandlungsprogramm, das Penetrationstests, Schwachstellenmanagement und Patch-Management umfasst, um potenzielle Bedrohungen für die Sicherheit, Integrität oder Vertraulichkeit personenbezogener Kundendaten zu identifizieren und davor zu schützen.
- Lieferantenmanagement. Slide Craft Technologies Pvt Ltd. unterhält ein effektives Lieferantenmanagementprogramm
- Verwaltung von Vorfällen. Slide Craft Technologies Pvt Ltd. überprüft regelmäßig Sicherheitsvorfälle, einschließlich einer effektiven Ursachenermittlung und Abhilfemaßnahmen.
- Normen. Slide Craft Technologies Pvt Ltd. betreibt ein Informationssicherheitsmanagementsystem, das den Anforderungen der Norm ISO/IEC 27001:2022 entspricht.
- Sicherheit des Personals.
- Slide Craft Technologies Pvt Ltd. Das Personal ist verpflichtet, sich in einer Weise zu verhalten, die den Unternehmensrichtlinien in Bezug auf Vertraulichkeit, Geschäftsethik, angemessene Verwendung und professionelle Standards entspricht. Slide Craft Technologies Pvt Ltd. führt angemessene Zuverlässigkeitsüberprüfungen aller Mitarbeiter durch, die im Rahmen dieser Vereinbarung Zugriff auf Kundendaten haben werden, einschließlich in Bezug auf ihren beruflichen Werdegang und das Strafregister, soweit gesetzlich zulässig und in Übereinstimmung mit den geltenden lokalen Arbeitsgesetzen, der üblichen Praxis und den gesetzlichen Vorschriften.
- Das Personal ist verpflichtet, zum Zeitpunkt der Einstellung eine schriftliche Vertraulichkeitsvereinbarung abzuschließen und die personenbezogenen Daten des Kunden jederzeit zu schützen. Das Personal muss den Empfang und die Einhaltung folgender Bedingungen bestätigen Slide Craft Technologies Pvt Ltd.Vertraulichkeits-, Datenschutz- und Sicherheitsrichtlinien. Das Personal wird in Datenschutz- und Sicherheitsschulungen zur Umsetzung und Einhaltung des Informationssicherheitsprogramms geschult. Das Personal, das mit personenbezogenen Kundendaten umgeht, muss zusätzliche Anforderungen erfüllen, die seiner Rolle entsprechen (z. B. Zertifizierungen). Slide Craft Technologies Pvt Ltd. Das Personal verarbeitet keine personenbezogenen Kundendaten ohne Genehmigung.
- Zugriffskontrollen
- Verwaltung des Zugriffs. Slide Craft Technologies Pvt Ltd. unterhält ein formelles Zugriffsverwaltungsverfahren für die Anfrage, Überprüfung, Genehmigung und Gewährung des Zugriffs aller Mitarbeiter auf personenbezogene Kundendaten, um den Zugriff auf personenbezogene Kundendaten und Systeme, die personenbezogene Kundendaten speichern, darauf zugreifen oder diese übertragen, auf ordnungsgemäß autorisierte Personen zu beschränken, die einen solchen Zugriff benötigen. In regelmäßigen Abständen werden Zugriffsprüfungen durchgeführt, um sicherzustellen, dass nur das Personal, das Zugriff auf die personenbezogenen Kundendaten hat, diese weiterhin benötigt.
- Personal für Infrastruktursicherheit. Slide Craft Technologies Pvt Ltd. hat eine Sicherheitspolitik für sein Personal und unterhält diese und verlangt im Rahmen des Schulungspakets für sein Personal eine Sicherheitsschulung. Slide Craft Technologies Pvt Ltd.Das Sicherheitspersonal für die Infrastruktur ist verantwortlich für die laufende Überwachung von Slide Craft Technologies Pvt Ltd. die Sicherheitsinfrastruktur, die Überprüfung der Dienste und die Reaktion auf Sicherheitsvorfälle.
- Zugriffskontrolle und Rechteverwaltung. Slide Craft Technologies Pvt Ltd.Administratoren und Endbenutzer von Kunden und Kunden müssen sich über ein Multi-Factor-Authentifizierungssystem oder über ein Single-Sign-On-System authentifizieren, um die Dienste nutzen zu können
- Interne Datenzugriffsprozesse und Richtlinien — Zugriffsrichtlinie. Slide Craft Technologies Pvt Ltd.Die internen Datenzugriffsprozesse und -richtlinien sind so konzipiert, dass sie vor unbefugtem Zugriff, Verwendung, Offenlegung, Änderung oder Zerstörung personenbezogener Kundendaten schützen. Slide Craft Technologies Pvt Ltd. konzipiert seine Systeme so, dass nur autorisierte Personen auf Daten zugreifen können, zu denen sie berechtigt sind, und zwar auf der Grundlage der Prinzipien „die wenigsten Privilegierten“ und „müssen es wissen“, und um zu verhindern, dass andere, die keinen Zugriff haben sollten, Zugriff erhalten. Slide Craft Technologies Pvt Ltd. erfordert die Verwendung eindeutiger Benutzer-IDs, sicherer Passwörter, eine Zwei-Faktor-Authentifizierung und sorgfältig überwachte Zugriffslisten, um das Risiko einer unbefugten Kontonutzung zu minimieren. Die Gewährung oder Änderung von Zugriffsrechten basiert auf folgenden Faktoren: den beruflichen Pflichten des autorisierten Personals, den Anforderungen, die für die Ausführung autorisierter Aufgaben erforderlich sind, einer „Kenntnis nur wenn nötig“ -Grundlage und muss den folgenden Bedingungen entsprechen Slide Craft Technologies Pvt Ltd. interne Datenzugriffsrichtlinien und Schulungen. Genehmigungen werden mithilfe von Workflow-Tools verwaltet, die alle Änderungen protokollieren. Der Zugriff auf Systeme wird protokolliert, um einen Audit-Trail zur Überprüfung der Rechenschaftspflicht zu erstellen. Wenn Passwörter zur Authentifizierung verwendet werden (z. B. bei der Anmeldung an Arbeitsstationen), folgen die Passwortrichtlinien den branchenüblichen Praktiken. Zu diesen Standards gehören die Komplexität von Passwörtern, das Ablaufen von Passwörtern, die Sperrung von Passwörtern, Einschränkungen bei der Wiederverwendung von Passwörtern und die erneute Eingabe des Passworts nach einer gewissen Zeit der Inaktivität
- Rechenzentrums- und Netzwerksicherheit
- Rechenzentren.
- Infrastruktur. Slide Craft Technologies Pvt Ltd. hat AWS als Rechenzentrum.
- Resilienz. Multi-Availability Zones sind auf AWS aktiviert und Slide Craft Technologies Pvt Ltd. führt regelmäßig Backup-Wiederherstellungstests durch, um die Ausfallsicherheit sicherzustellen.
- Serverbetriebssysteme. Slide Craft Technologies Pvt Ltd. Die Server sind an die Anwendungsumgebung angepasst und die Server wurden für die Sicherheit der Dienste verstärkt. Slide Craft Technologies Pvt Ltd. verwendet einen Code-Review-Prozess, um die Sicherheit des Codes zu erhöhen, der für die Bereitstellung der Dienste verwendet wird, und um die Sicherheitsprodukte in Produktionsumgebungen zu verbessern.
- Notfallwiederherstellung. Slide Craft Technologies Pvt Ltd. repliziert Daten über mehrere Systeme, um sie vor versehentlicher Zerstörung oder Verlust zu schützen. Slide Craft Technologies Pvt Ltd. hat seine Disaster-Recovery-Programme konzipiert und plant und testet sie regelmäßig.
- Sicherheitsprotokolle. Slide Craft Technologies Pvt Ltd. Auf den Systemen der Systeme ist die Protokollierung in ihren jeweiligen Systemprotokollen aktiviert, um die Sicherheitsüberprüfungen zu unterstützen und tatsächliche und versuchte Angriffe oder Eindringversuche zu überwachen und zu erkennen Slide Craft Technologies Pvt Ltd. Systeme.
- Schwachstellenmanagement. Slide Craft Technologies Pvt Ltd. führt regelmäßige Schwachstellenscans aller Infrastrukturkomponenten seiner Produktions- und Entwicklungsumgebung durch. Sicherheitslücken werden auf Risikobasis behoben, wobei Sicherheitspatches für kritische, hohe und mittlere Sicherheitsstufen für alle Komponenten installiert werden, sobald dies kommerziell möglich ist.
- Netzwerke und Übertragung.
- Übertragung von Daten. Übertragungen in der Produktionsumgebung werden über Internet-Standardprotokolle übertragen.
- Externe Angriffsfläche. Die AWS-Sicherheitsgruppe, die einer virtuellen Firewall entspricht, ist für die Produktionsumgebung auf AWS eingerichtet.
- Reaktion auf Vorfälle. Slide Craft Technologies Pvt Ltd. unterhält Richtlinien und Verfahren für das Vorfallmanagement, einschließlich detaillierter Verfahren zur Eskalation von Sicherheitsvorfällen. Slide Craft Technologies Pvt Ltd. überwacht eine Vielzahl von Kommunikationskanälen auf Sicherheitsvorfälle und Slide Craft Technologies Pvt Ltd.Das Sicherheitspersonal reagiert umgehend auf vermutete oder bekannte Vorfälle, mildert die schädlichen Auswirkungen solcher Sicherheitsvorfälle ab und dokumentiert solche Sicherheitsvorfälle und ihre Folgen.
- Verschlüsselungstechnologien. Slide Craft Technologies Pvt Ltd. macht die HTTPS-Verschlüsselung (auch als SSL oder TLS bezeichnet) für Daten während der Übertragung verfügbar.
- Datenspeicherung, Isolierung, Authentifizierung und Zerstörung. Slide Craft Technologies Pvt Ltd. speichert Daten in einer Multi-Tenant-Umgebung auf AWS-Servern. Daten, die Services-Datenbank und die Dateisystemarchitektur werden zwischen mehreren Verfügbarkeitszonen auf AWS repliziert. Slide Craft Technologies Pvt Ltd. isoliert logisch die Daten verschiedener Kunden. Ein zentrales Authentifizierungssystem wird für alle Dienste verwendet, um die einheitliche Datensicherheit zu erhöhen. Slide Craft Technologies Pvt Ltd. gewährleistet die sichere Entsorgung von Kundendaten durch den Einsatz einer Reihe von Datenvernichtungsprozessen.