Auftragsverarbeitungsvertrag
Anlage zu den Nutzungsbedingungen nach Artikel 28 DSGVO. Sie regelt, wie wir mit den personenbezogenen Daten umgehen, die eine Band in Pulse einträgt.
1. Wer mit wem und warum
Dieser Vertrag wird geschlossen zwischen
- der Verantwortlichen – der Band (oder einem anderen Ensemble), die ein Nutzer in Pulse angelegt hat und die durch ihre Administratoren vertreten wird, und
- dem Auftragsverarbeiter – der DxO Systems s.r.o., Gallandova 1232/1, 163 00 Prag 6, Tschechische Republik, Ident.-Nr. 22438505.
Er wird automatisch mit dem Anlegen einer Band geschlossen und ist untrennbare Anlage zu den Nutzungsbedingungen. Er gilt, solange die Band Pulse nutzt.
Er ist nötig, weil eine Band personenbezogene Daten ihrer Mitglieder und weiterer Personen in Pulse einträgt. Darüber entscheidet die Band; wir verarbeiten diese Daten nur nach ihren Weisungen.
2. Was wir verarbeiten und wozu
| Gegenstand | Bereitstellung des Dienstes Pulse für die Band |
| Zweck | Organisation einer Band: Termine, Verfügbarkeit, Besetzungen, Repertoire, Logistik, Equipment, Finanzen und Kommunikation |
| Art | Speichern, Strukturieren, Anzeigen, Ändern, Exportieren und Löschen im Rahmen dessen, was der Dienst ermöglicht |
| Dauer | für die Dauer der Nutzung und 30 Tage nach dem Löschen der Band |
Kategorien betroffener Personen: Bandmitglieder, Aushilfen (Deps), Gäste, externe Crew und Kontaktpersonen, die die Band in Pulse einträgt.
Kategorien von Daten: Identifikations- und Kontaktdaten, Profildaten und Fotos, Verfügbarkeit und Anwesenheit, Mitgliedschaft und Berechtigungen, Finanzdaten (Honorare, Auszahlungen, Auslagen, Bankverbindung für QR-Zahlung), Nachrichteninhalte und hochgeladene Dateien. Soweit Mitglieder sie ausfüllen, auch Daten besonderer Kategorien – medizinische Hinweise und Allergien.
3. Unsere Pflichten
Wir verpflichten uns,
- personenbezogene Daten nur auf dokumentierte Weisung der Verantwortlichen zu verarbeiten; als Weisung gelten auch die Nutzung des Dienstes und die darin gewählten Einstellungen. Müssten wir aufgrund eines Gesetzes anders verarbeiten, teilen wir dies vorher mit, sofern dasselbe Gesetz es nicht verbietet;
- jede Person mit Zugang zur Vertraulichkeit zu verpflichten und den Zugang auf diejenigen zu beschränken, die ihn für ihre Arbeit benötigen;
- die technischen und organisatorischen Maßnahmen nach Ziffer 4 zu treffen und aufrechtzuerhalten;
- keinen weiteren Auftragsverarbeiter ohne Einhaltung der Bedingungen nach Ziffer 5 einzusetzen;
- die Verantwortliche bei Anfragen betroffener Personen und bei ihren Pflichten nach den Artikeln 32 bis 36 DSGVO zu unterstützen, soweit es der Art der Verarbeitung und den uns vorliegenden Informationen entspricht;
- die Daten nach Ende des Dienstes gemäß Ziffer 7 zu löschen;
- die zum Nachweis der Einhaltung erforderlichen Informationen bereitzustellen und Überprüfungen nach Ziffer 8 zu ermöglichen.
4. Sicherheit
Getroffen sind insbesondere diese Maßnahmen:
- Verschlüsselung der Übertragung – der gesamte Verkehr läuft über HTTPS.
- Anmeldung ohne Passwörter – über Link, Einmalcode oder Passkey. Da es keine Passwörter gibt, kann auch keines erraten oder aus der Datenbank entwendet werden.
- Zugriffssteuerung in der Datenbank – die von den Administratoren gesetzten Berechtigungen werden auf Datenbankebene durchgesetzt, nicht nur in der Anwendung. Ein Mitglied einer Band gelangt so nicht an die Daten einer anderen.
- Besonders geschützte Daten – medizinische Hinweise, Notfallkontakt und Bankverbindung sehen nur die betroffene Person und Mitglieder mit ausdrücklicher Berechtigung.
- Sicherungskopien – verschlüsselt, gespeichert in der Europäischen Union.
- Protokolle – Anmeldungen und Eingriffe unserer Mitarbeiter im Verwaltungsbereich werden in einem nachträglich nicht veränderbaren Audit-Protokoll festgehalten.
- Getrennte Umgebungen – der Betrieb ist von Entwicklung und Test getrennt; mit Echtdaten wird nicht entwickelt.
Wir können diese Maßnahmen im Lauf der Zeit ändern, jedoch nie so, dass das Schutzniveau sinkt.
5. Weitere Auftragsverarbeiter
Die Verantwortliche erteilt hiermit die allgemeine Genehmigung, weitere Auftragsverarbeiter einzusetzen. Zum Zeitpunkt des Inkrafttretens sind dies:
| Wer | Wofür | Wo |
|---|---|---|
| Microsoft Ireland Operations Ltd. (Azure) | Betrieb von Servern, Datenbank und Speicher | Rechenzentren in der EU |
| Microsoft Ireland Operations Ltd. (Microsoft 365, Exchange Online) | Versand der E-Mails des Dienstes | EU |
| Stripe Payments Europe, Ltd. | Zahlungsabwicklung, Steuerberechnung, Rechnungen | EU; Übermittlungen in die USA auf Grundlage von Standardvertragsklauseln |
Jedem weiteren Auftragsverarbeiter legen wir dieselben Pflichten auf, die uns nach diesem Vertrag treffen, und wir haften für ihn wie für eigenes Handeln.
Über eine Änderung dieser Liste informieren wir mindestens 30 Tage im Voraus per E-Mail an die Administratoren der Band oder durch Hinweis in der Anwendung. Die Verantwortliche kann innerhalb dieser Frist widersprechen; hält sie den Widerspruch aufrecht und kommt keine Einigung zustande, kann sie die Band ohne Nachteil löschen, und der Dienst wird anteilig abgerechnet.
6. Übermittlung außerhalb der EU
Wir verarbeiten die Daten in der Europäischen Union. Eine Übermittlung in ein Drittland erfolgt nur bei Zahlungen über Stripe, und zwar auf Grundlage der Standardvertragsklauseln der Europäischen Kommission nebst ergänzenden Maßnahmen. Weitere Übermittlungen außerhalb der EU nehmen wir nicht vor.
7. Was am Ende mit den Daten geschieht
Nach dem Löschen einer Band werden die Daten 30 Tage aufbewahrt, damit die Band wiederhergestellt werden kann, und danach endgültig gelöscht, einschließlich der Kopien in Sicherungen, spätestens binnen 90 Tagen (die restliche Zeit ist die Rotation der verschlüsselten Sicherungen). Die Verantwortliche kann zuvor jederzeit einen Export in der Anwendung herunterladen.
Ausgenommen sind Daten, die wir gesetzlich aufbewahren müssen, typischerweise Buchungsbelege. Diese werden getrennt und nur für die gesetzlich vorgeschriebene Dauer gespeichert.
8. Überprüfung
Auf Verlangen stellen wir die zum Nachweis der Einhaltung dieses Vertrags erforderlichen Informationen bereit. Die Verantwortliche hat das Recht auf eine Überprüfung, höchstens einmal jährlich, mit einer Ankündigung von mindestens 30 Tagen, zu Geschäftszeiten und so, dass weder der Betrieb des Dienstes noch die Privatsphäre anderer Bands gestört wird. Die Kosten trägt die Verantwortliche, es sei denn, dabei wird ein wesentlicher Verstoß gegen diesen Vertrag festgestellt.
9. Verletzungen des Schutzes personenbezogener Daten
Erlangen wir Kenntnis von einer Verletzung des Schutzes personenbezogener Daten, melden wir dies der Verantwortlichen unverzüglich, spätestens binnen 48 Stunden nach Kenntniserlangung. Die Meldung beschreibt, was geschehen ist, welche Daten und wie viele Personen betroffen sind, welche Folgen wahrscheinlich sind und was wir unternommen haben oder vorschlagen. Die Meldung an die Aufsichtsbehörde und die Benachrichtigung der betroffenen Personen obliegen der Verantwortlichen; wir unterstützen sie mit den nötigen Angaben.
10. Haftung
Die Haftung richtet sich nach Artikel 82 DSGVO und nach den Nutzungsbedingungen. Die dort vereinbarten Haftungsbeschränkungen gelten nicht für Ansprüche betroffener Personen und nicht für Geldbußen einer Aufsichtsbehörde.
11. Schließlich
Dieser Vertrag unterliegt dem Recht der Tschechischen Republik. Steht eine Bestimmung im Widerspruch zur DSGVO, gilt die DSGVO. Bei Widersprüchen zwischen diesem Vertrag und den Nutzungsbedingungen geht dieser Vertrag in Fragen der Verarbeitung personenbezogener Daten vor.
Kontakt: support@bandpulse.cloud