Rechtliches
Auftragsverarbeitungsvertrag
Dieser Auftragsverarbeitungsvertrag ("AVV") legt die Bedingungen fest, unter denen Ilveno personenbezogene Daten im Auftrag eines Kunden von Ilveno Cloud verarbeitet, wie es Art. 28 Abs. 3 der Verordnung (EU) 2016/679 ("DSGVO") verlangt. Er ist Bestandteil der Allgemeinen Geschäftsbedingungen unter https://ilveno.com/legal/terms und gilt automatisch für jedes Cloud-Abonnement.
Parteien, Anwendungsbereich und Vorrang
Die Parteien sind der Kunde ("Verantwortlicher") und Ege Bilge, Einzelunternehmer, unter der Geschäftsbezeichnung "Ilveno" ("Auftragsverarbeiter", "wir").
Dieser AVV gilt, soweit wir im Rahmen der Bereitstellung von Ilveno Cloud personenbezogene Daten im Auftrag des Verantwortlichen verarbeiten. Er gilt nicht für eine Enterprise-On-Premise-Installation: dort läuft die Software auf der eigenen Infrastruktur des Verantwortlichen, wir erhalten die Workspace-Daten nie und sind insoweit kein Auftragsverarbeiter.
Im Widerspruchsfall geht dieser AVV den Allgemeinen Geschäftsbedingungen hinsichtlich der Verarbeitung personenbezogener Daten vor. Ein gesondert unterzeichneter Enterprise-Vertrag geht diesem AVV vor.
Eine Unterschrift ist nicht erforderlich: mit dem Abschluss eines Abonnements von Ilveno Cloud wird dieser AVV angenommen. Eine gegengezeichnete Ausfertigung kann unter [email protected] angefordert werden.
Gegenstand und Dauer
Gegenstand: die Bereitstellung des gehosteten Team-Workspace Ilveno Cloud und des zugehörigen Supports, wie in den Allgemeinen Geschäftsbedingungen beschrieben.
Dauer: vom Beginn des Abonnements bis zur Löschung des Workspace und seiner Sicherungen gemäß Abschnitt 12.
Art und Zweck der Verarbeitung
Wir hosten, speichern, übermitteln, sichern und stellen die personenbezogenen Daten bereit, die der Verantwortliche und seine Nutzerinnen und Nutzer in den Workspace einstellen, und führen die technischen Vorgänge aus, die zum Betrieb des Dienstes erforderlich sind: Bereitstellung des Mandanten, Betrieb und Aktualisierung von Anwendung, Datenbank und Cache, Ausliefern von Dateien, Versand transaktionaler E-Mails im Auftrag des Verantwortlichen, Routing von Echtzeitmedien für Meetings, Anfertigung von Sicherungen, Überwachung auf Störungen und Erbringung von Support auf Anfrage.
Der Zweck besteht ausschließlich darin, dem Verantwortlichen den Dienst bereitzustellen. Eine darüber hinausgehende Verarbeitung der Workspace-Daten findet nicht statt — keine Profilbildung, keine Werbung, keine kundenübergreifende Analyse, kein Modelltraining.
Arten personenbezogener Daten
Der Verantwortliche entscheidet, was in den Workspace gelangt. Angesichts der Funktionalität des Produkts umfassen die verarbeiteten Daten typischerweise:
- Identifikations- und Kontaktdaten der Nutzerinnen und Nutzer des Verantwortlichen — Name, E-Mail-Adresse, Avatar, Zugangsdaten in gehashter Form, Zwei-Faktor-Geheimnisse, Rolle und Berechtigungen.
- Nutzungs- und technische Daten — Sitzungsdatensätze, IP-Adresse, User Agent, Geräte- und Anmeldezeitstempel, Aktivitäts- und Protokolldatensätze.
- Von Nutzerinnen und Nutzern eingestellte Inhalte — Notizen, Dokumente, Aufgabenboards und -karten, Chat- und Direktnachrichten, Kommentare, Kalender- und Buchungseinträge, hochgeladene Dateien jeder Art sowie die Inhalte der jeweils genutzten optionalen Module (zum Beispiel Helpdesk-Tickets und Korrespondenten oder HR-Datensätze wie Beschäftigungsdaten und Urlaubsanträge, sofern das HR-Modul aktiviert ist).
- Daten der eigenen Kunden oder Kontakte des Verantwortlichen, soweit dessen Nutzung diese einbezieht — zum Beispiel eine Person, die einen Termin bucht oder an ein Helpdesk-Postfach schreibt.
Wird das HR-Modul genutzt, können die Daten besondere Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO umfassen (zum Beispiel Gesundheitsangaben im Zusammenhang mit Krankheitszeiten). Der Verantwortliche entscheidet, ob er solche Daten in den Workspace einstellt, und ist für die dafür geltenden zusätzlichen Voraussetzungen verantwortlich.
Kategorien betroffener Personen
- Beschäftigte, Auftragnehmer und sonstige berechtigte Nutzerinnen und Nutzer des Workspace auf Seiten des Verantwortlichen.
- Bewerberinnen und Bewerber des Verantwortlichen, soweit Recruiting- oder HR-Funktionen genutzt werden.
- Kunden, Lieferanten und sonstige externe Kontakte des Verantwortlichen, deren Daten dessen Nutzerinnen und Nutzer im Workspace erfassen, einschließlich Personen, die eine Helpdesk-Anfrage stellen oder einen Termin buchen.
- Jede weitere betroffene Person, deren personenbezogene Daten der Verantwortliche in den Workspace einzustellen entscheidet.
Verarbeitung ausschließlich auf dokumentierte Weisung
Wir verarbeiten personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, auch in Bezug auf Übermittlungen in ein Drittland. Die Allgemeinen Geschäftsbedingungen, dieser AVV, die vom Verantwortlichen im Produkt gewählte Konfiguration und die von ihm an uns gerichteten Supportanfragen bilden zusammen diese Weisungen.
Sind wir nach dem Recht der Union oder eines Mitgliedstaats zu einer über diese Weisungen hinausgehenden Verarbeitung verpflichtet, teilen wir dem Verantwortlichen diese rechtliche Anforderung vor der Verarbeitung mit, sofern das Recht dies nicht aus wichtigen Gründen des öffentlichen Interesses untersagt.
Wir informieren den Verantwortlichen, wenn eine Weisung nach unserer Auffassung gegen die DSGVO oder sonstiges anwendbares Datenschutzrecht verstößt.
Vertraulichkeit
Jede von uns zur Verarbeitung der personenbezogenen Daten des Verantwortlichen befugte Person ist zur Vertraulichkeit verpflichtet, sei es vertraglich oder gesetzlich, und diese Pflicht besteht über das Ende ihrer Tätigkeit hinaus fort. Zugang wird nur den Personen gewährt, die ihn zum Betrieb des Dienstes oder zur Beantwortung einer Supportanfrage benötigen, und nur in dem dafür erforderlichen Umfang.
Sicherheit der Verarbeitung (Art. 32 DSGVO)
Die nachstehenden Maßnahmen sind die Maßnahmen, die wir tatsächlich betreiben. Wir führen keine weiteren an, und wir verfügen über keine Sicherheitszertifizierung — wir sind nicht nach ISO 27001 zertifiziert und haben keinen SOC 2-Bericht.
- Mandantenisolation an der Containergrenze. Jeder Kunde hat einen eigenen Anwendungscontainer, eine eigene PostgreSQL-Datenbank, eine eigene Redis-Instanz und ein eigenes Speicher-Volume in einem eigenen privaten Netzwerk. Es gibt keine gemeinsam genutzte Anwendungsdatenbank und kein Vertrauen auf eine Abfragebedingung zur Trennung der Kunden, sodass ein fehlender Filter im Anwendungscode die Daten eines anderen Kunden nicht offenlegen kann.
- Zugangsdaten je Mandant. Datenbank- und Cache-Passwörter, das Signaturgeheimnis der Anwendung und die Medien-Zugangsdaten werden für jeden Mandanten gesondert erzeugt und nicht zwischen Kunden geteilt.
- Verschlüsselung bei der Übertragung. Jeder Workspace wird über HTTPS/TLS mit automatisch ausgestellten und erneuerten Zertifikaten ausgeliefert. Echtzeit-Meetingmedien werden über einen verschlüsselten Transportweg übertragen.
- Authentifizierte Datenspeicher. Datenbank und Cache erfordern eine Authentifizierung und sind nicht im Host-Netzwerk veröffentlicht; sie sind nur aus dem eigenen privaten Netzwerk des Mandanten erreichbar.
- Zugriffskontrolle auf Anwendungsebene. Anmeldung, Rollen und ressourcenbezogene Berechtigungen werden durch das Produkt durchgesetzt; Zwei-Faktor-Authentifizierung (TOTP) steht den Workspace-Nutzerinnen und -Nutzern zur Verfügung und kann vom Verantwortlichen verpflichtend gemacht werden.
- Verschlüsselung gespeicherter Geheimnisse. Sensible Werte, die die Anwendung vorhält, etwa von Nutzerinnen und Nutzern hinterlegte API-Schlüssel, werden vor dem Schreiben in die Datenbank mit authentifizierter Verschlüsselung (AES-256-GCM) verschlüsselt.
- Administrative Zugriffskontrolle. Unser internes Betriebspanel ist auf eine ausdrückliche Zulassungsliste von Konten beschränkt und nur über föderiertes Single Sign-on erreichbar, sodass die Mehr-Faktor-Authentifizierung durch den Identitätsanbieter durchgesetzt wird.
- Sicherungen. Wir erstellen regelmäßig Datenbank-Dumps der Cloud-Mandanten, damit wir einen Workspace nach einem Ausfall wiederherstellen können.
- Ausfallsicherheit und Trennung der Umgebungen. Mandanten-Stacks starten bei einem Ausfall automatisch neu, laufen mit Ressourcenbegrenzungen, sodass ein Mandant einen anderen nicht aushungern kann, und Updates werden aus einem versionierten Image gebaut und ausgeliefert, statt im laufenden Betrieb verändert zu werden.
- PRÜFUNG ERFORDERLICH — die Verschlüsselung der zugrunde liegenden Volumes und der Sicherungsarchive im Ruhezustand hängt von der Konfiguration des Hosting-Anbieters ab und wurde für diesen Entwurf nicht verifiziert. Sie muss vor der Veröffentlichung dieses Dokuments bestätigt und hier zutreffend beschrieben werden. Gehen Sie nicht davon aus, dass sie besteht.
Wir überprüfen diese Maßnahmen fortlaufend und können eine Maßnahme durch eine gleichwertige oder bessere ersetzen. Das Gesamtniveau der Sicherheit werden wir während einer Abonnementlaufzeit nicht absenken.
Unterauftragsverarbeiter
Der Verantwortliche erteilt eine allgemeine Genehmigung zur Beauftragung von Unterauftragsverarbeitern. Wir erlegen jedem Unterauftragsverarbeiter vertraglich datenschutzrechtliche Pflichten auf, die mindestens ebenso schützend sind wie die in diesem AVV, und bleiben dem Verantwortlichen gegenüber für die Leistung eines Unterauftragsverarbeiters voll verantwortlich.
Unsere derzeitigen Unterauftragsverarbeiter sind in der Anlage am Ende dieses Dokuments aufgeführt.
Vor der Hinzunahme oder dem Austausch eines Unterauftragsverarbeiters informieren wir den Verantwortlichen mindestens dreißig (30) Tage vorher per E-Mail. Der Verantwortliche kann innerhalb dieser Frist aus berechtigten datenschutzrechtlichen Gründen widersprechen. Können wir den Widerspruch nicht ausräumen, kann der Verantwortliche das betroffene Abonnement beenden und erhält eine anteilige Erstattung des ungenutzten Restes der laufenden Abrechnungsperiode.
Unterstützung bei Anträgen betroffener Personen
Das Produkt gibt dem Verantwortlichen unmittelbaren Zugriff auf die personenbezogenen Daten in seinem Workspace, sodass die meisten Anträge auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit oder Widerspruch vom Verantwortlichen selbst bearbeitet werden können.
Soweit dies nicht möglich ist, unterstützen wir den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen, soweit dies möglich ist und unter Berücksichtigung der Art der Verarbeitung.
Wendet sich eine betroffene Person unmittelbar an uns wegen Daten im Workspace eines Verantwortlichen, beantworten wir das Anliegen inhaltlich nicht. Wir verweisen sie an den Verantwortlichen und leiten den Antrag, soweit wir den Verantwortlichen bestimmen können, unverzüglich weiter.
Unterstützung bei Sicherheit, Meldung von Datenschutzverletzungen und Folgenabschätzungen
Unter Berücksichtigung der Art der Verarbeitung und der uns zur Verfügung stehenden Informationen unterstützen wir den Verantwortlichen bei der Einhaltung seiner Pflichten nach Art. 32 bis 36 DSGVO — Sicherheit der Verarbeitung, Meldung einer Verletzung des Schutzes personenbezogener Daten an die Aufsichtsbehörde und an betroffene Personen, Datenschutz-Folgenabschätzungen und vorherige Konsultation.
Wir melden dem Verantwortlichen eine Verletzung des Schutzes seiner personenbezogenen Daten unverzüglich und jedenfalls innerhalb von zweiundsiebzig (72) Stunden, nachdem sie uns bekannt geworden ist, per E-Mail an die hinterlegte Kontaktadresse des Verantwortlichen. Die Meldung beschreibt, soweit zu diesem Zeitpunkt bekannt: die Art der Verletzung, die Kategorien und die ungefähre Zahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen, die ergriffenen oder vorgeschlagenen Maßnahmen und eine Anlaufstelle für weitere Informationen. Soweit das vollständige Bild noch nicht vorliegt, stellen wir es schrittweise bereit, sobald es sich ergibt.
Die Meldung an die Aufsichtsbehörde und die Benachrichtigung der betroffenen Personen obliegen dem Verantwortlichen und nicht uns; wir stellen die Informationen bereit, die der Verantwortliche dafür billigerweise benötigt.
Löschung und Rückgabe von Daten
Der Verantwortliche kann seine Daten jederzeit exportieren, solange der Workspace besteht. Auf Anfrage während des Abonnements oder zu dessen Ende stellen wir eine Kopie der Workspace-Datenbank und der gespeicherten Dateien bereit.
Endet ein Abonnement, wird der Workspace gesperrt, nicht gelöscht: die Anwendung wird angehalten und die Daten bleiben unverändert erhalten, sodass ein erneutes Abonnement sie wiederherstellt. Nach Ablauf der in den Allgemeinen Geschäftsbedingungen genannten Aufbewahrungsfrist werden der Workspace, seine Datenbank und seine Dateien dauerhaft gelöscht, zusammen mit seinen Sicherungen im Rahmen der üblichen Sicherungsrotation.
Es gibt keine Löschfrist. Ein gesperrter Workspace bleibt erhalten, bis der Verantwortliche die Löschung verlangt oder der Auftragsverarbeiter mindestens dreißig (30) Tage im Voraus schriftlich ankündigt, einen lange gesperrten Workspace löschen zu wollen. Dies entspricht Abschnitt 8 der Nutzungsbedingungen.
Auf schriftliche Weisung des Verantwortlichen löschen wir die Daten früher, es sei denn, das Recht der Union oder eines Mitgliedstaats verpflichtet uns zur Aufbewahrung; in diesem Fall teilen wir dem Verantwortlichen mit, was wir aufbewahren müssen und warum. Die Löschung bestätigen wir auf Anfrage schriftlich.
Audits und Informationen
Wir stellen dem Verantwortlichen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten nach Art. 28 DSGVO und diesem AVV erforderlich sind, und ermöglichen und unterstützen Überprüfungen einschließlich Inspektionen, die vom Verantwortlichen oder einem von ihm beauftragten Prüfer durchgeführt werden.
In der Praxis: wir beantworten Sicherheitsfragebögen und Informationsanfragen unter [email protected]. Eine Inspektion vor Ort oder aus der Ferne kann höchstens einmal in zwölf Monaten erfolgen, mit einer Ankündigungsfrist von dreißig (30) Tagen in Schriftform, während der Geschäftszeiten, unter Wahrung der Vertraulichkeit, ohne Störung des Dienstes und ohne Zugang zu Daten eines anderen Kunden. Der Verantwortliche trägt seine eigenen Kosten; für den Zeitaufwand, der über einen angemessenen Prüfungsumfang hinausgeht, können wir ein angemessenes Entgelt berechnen. Nach einer Verletzung des Schutzes personenbezogener Daten oder auf Verlangen einer Aufsichtsbehörde kann eine Prüfung häufiger durchgeführt werden.
Wir verfügen über keinen Prüfbericht eines Dritten und können einen solchen nicht an die Stelle einer Inspektion setzen. Ist Ihnen dies wichtig, sprechen Sie uns vor Abschluss eines Abonnements darauf an.
Internationale Übermittlungen
Wir übermitteln personenbezogene Daten des Verantwortlichen nicht außerhalb des Europäischen Wirtschaftsraums, außer auf Grundlage eines nach Kapitel V DSGVO zulässigen Übermittlungsmechanismus.
Erfolgt eine Übermittlung in ein Land ohne Angemessenheitsbeschluss, geschieht dies auf Grundlage der Standardvertragsklauseln der Europäischen Kommission (Durchführungsbeschluss (EU) 2021/914), je nach Sachlage Modul Drei (Auftragsverarbeiter an Unterauftragsverarbeiter) oder Modul Zwei (Verantwortlicher an Auftragsverarbeiter), zusammen mit ergänzenden Maßnahmen, soweit eine Übermittlungsfolgenabschätzung sie erfordert. Für die Türkei gelten die entsprechenden Mechanismen nach Art. 9 KVKK.
PRÜFUNG ERFORDERLICH — dieser Entwurf beschreibt den beabsichtigten, nicht einen verifizierten Mechanismus. Welche unserer Anbieter Daten außerhalb des EWR übermitteln, auf Grundlage welcher Klauseln und mit welchem Modul, wurde nicht anbieterbezogen bestätigt. Dieser Abschnitt muss geprüft und die Hosting-Region festgelegt werden, bevor dieses Dokument veröffentlicht wird oder darauf vertraut wird.
Haftung und Änderungen
Die Haftungsbeschränkungen der Allgemeinen Geschäftsbedingungen gelten für diesen AVV, soweit gesetzlich zulässig. Sie beschränken keine Haftung, die nach der DSGVO oder sonstigem zwingenden Recht nicht beschränkt werden kann.
Wir können diesen AVV aktualisieren, um einer Änderung des Dienstes, der Liste der Unterauftragsverarbeiter oder der Rechtslage Rechnung zu tragen. Über wesentliche Änderungen werden aktive Kunden mindestens dreißig (30) Tage im Voraus per E-Mail informiert, und das oben stehende Datum "Zuletzt aktualisiert" gibt stets die aktuelle Fassung wieder.
Anlage — Unterauftragsverarbeiter
Die folgenden Unterauftragsverarbeiter verarbeiten personenbezogene Daten im Auftrag von Kunden von Ilveno Cloud:
- Polar Software Inc. (polar.sh) — Merchant of Record. Zweck: Zahlung, Rechnungsstellung, Steuern, Kundenportal. Daten: Kundenname, Rechnungs-E-Mail-Adresse, Rechnungsanschrift, Abonnement- und Transaktionsdatensätze. Keine Workspace-Inhalte.
- Resend — transaktionale E-Mail. Zweck: Zustellung der vom Dienst versandten E-Mails, etwa Einladungen, Benachrichtigungen und Lizenzzustellung. Daten: E-Mail-Adressen der Empfänger und der Inhalt der versandten Nachricht.
- TODO — Hosting- und Infrastrukturanbieter. Zweck: Betrieb der Server, auf denen die Mandanten-Container, Datenbanken und Speicher-Volumes laufen. Daten: sämtliche Workspace-Inhalte, im Ruhezustand und bei der Übertragung. Der juristische Name des Anbieters, das Land und die Rechenzentrumsregion müssen hier vor der Veröffentlichung eingetragen werden; dieser Entwurf rät sie bewusst nicht.
- LiveKit ist nicht als Unterauftragsverarbeiter aufgeführt, weil es keiner ist: Besprechungsmedien werden über einen LiveKit-Server geleitet, den der Auftragsverarbeiter beim oben genannten Hosting-Anbieter selbst betreibt. Besprechungsinhalte werden nicht gespeichert.
- OpenAI — optional und nur, wenn ein API-Schlüssel konfiguriert wurde, entweder von einer einzelnen Nutzerin oder einem einzelnen Nutzer für das eigene Konto oder vom Betreiber für die Installation. Zweck: der optionale KI-Assistent. Daten: der Text, den die Nutzerin oder der Nutzer an den Assistenten übermittelt. Ist kein Schlüssel konfiguriert, steht die Funktion nicht zur Verfügung und es wird nichts gesendet.
Fragen zu dieser Liste sowie Anfragen zu den bei einem Anbieter bestehenden Garantien richten Sie bitte an [email protected].