Zum Inhalt springen

Benennung zum Auftragsverarbeiter (Art. 28 DSGVO)

Diese Vereinbarung (Data Processing Agreement) regelt die Verarbeitung personenbezogener Daten, die Dentra im Auftrag des Kunden im Rahmen des Design-Dienstes durchführt. Der Kunde (Zahnarztpraxis oder Labor) ist der Verantwortliche; Hundredjack OÜ, die unter der Marke Dentra agiert, ist der Auftragsverarbeiter. Sie ist integraler Bestandteil der Nutzungsbedingungen und wird auf der Plattform vor dem Absenden der ersten Bestellung akzeptiert.

Dies ist eine automatische Übersetzung. Maßgeblich ist die italienische Fassung dieses Dokuments.

1. Gegenstand, Rollen und verarbeitete Daten

Verantwortlicher: der Kunde (Zahnarztpraxis oder Labor), der die Zwecke und Mittel der Verarbeitung der Daten seiner Patienten bestimmt.

Auftragsverarbeiter: Hundredjack OÜ (Marke «Dentra»), Registrierungsnummer 17310584, mit Sitz in Telliskivi tn 57, 10412 Tallinn (Estland), der die Daten im Auftrag des Verantwortlichen ausschließlich für die Designaktivitäten verarbeitet.

Begriffe, die nicht anders definiert sind, haben die Bedeutung, die ihnen durch die Verordnung (EU) 2016/679 (DSGVO) zugewiesen wird.

Gegenstand: die Verarbeitung personenbezogener Daten, die für die Erbringung des vom Verantwortlichen beauftragten digitalen Design-Dienstes (CAD/CAM) erforderlich sind.

Art und Zweck: Empfang der vom Verantwortlichen hochgeladenen Dateien und Informationen, Bearbeitung und Design des Produkts, Überprüfung, Lieferung der designten Dateien und gegebenenfalls Weiterleitung an den angegebenen Produktionspartner.

Dauer: Die Verarbeitung dauert für die Dauer des Vertragsverhältnisses an und wird für die Zeit fortgesetzt, die zur Erfüllung gesetzlicher Pflichten erforderlich ist, gemäß den in der Datenschutzerklärung angegebenen Aufbewahrungsfristen.

Kategorien betroffener Personen: die Patienten des Verantwortlichen; das Personal und die Mitarbeiter des Verantwortlichen, die die Plattform nutzen.

Arten von Daten: minimale Identifikationsdaten, die gegebenenfalls dem Fall zugeordnet sind (in der Regel ein anonymer Code), Scans und Bilder, Verschreibung und – wenn für die Konformitätserklärung des Geräts unbedingt erforderlich – Patientendaten. Gesundheitsdaten (besondere Kategorie gemäß Art. 9 DSGVO) können enthalten sein.

2. Pflichten des Auftragsverarbeiters

Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Anweisung des Verantwortlichen, einschließlich solcher bezüglich etwaiger Übermittlungen, es sei denn, er ist dazu durch das Recht der Union oder des Mitgliedstaats, dem er unterliegt, verpflichtet; in diesem Fall informiert er den Verantwortlichen vor der Verarbeitung, es sei denn, dies ist gesetzlich verboten.

Diese Bedingungen, die Nutzungsbedingungen und die über die Plattform erteilten Anweisungen stellen die dokumentierten Anweisungen des Verantwortlichen dar. Der Auftragsverarbeiter informiert den Verantwortlichen, wenn er der Ansicht ist, dass eine Anweisung gegen die DSGVO oder andere Datenschutzvorschriften verstößt.

Der Auftragsverarbeiter gewährleistet, dass die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet wurden oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen und dass der Zugang zu den Daten auf das für jede Aufgabe erforderliche Maß beschränkt ist.

Der Auftragsverarbeiter ergreift dem Risiko angemessene technische und organisatorische Maßnahmen: Zugangskontrolle und Authentifizierung, Verschlüsselung der Daten während der Übertragung und, für Patientendaten, Verschlüsselung im Ruhezustand; Nachverfolgung von Konsultationen; Datenresidenz in der Europäischen Union für die Hauptinfrastruktur. Die Maßnahmen sind in der Datenschutzerklärung und in der Sicherheitsdokumentation beschrieben.

Unter Berücksichtigung der Art der Verarbeitung unterstützt der Auftragsverarbeiter den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen, um den Anfragen der betroffenen Personen (Art. 12-22) nachzukommen und die Einhaltung der Pflichten zur Datensicherheit, Meldung von Verletzungen und Datenschutz-Folgenabschätzung (Art. 32-36) zu gewährleisten.

Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, nachdem er Kenntnis von einer Datenpanne erlangt hat, die die in seinem Auftrag verarbeiteten Daten betrifft. Insbesondere gemäß Art. 33-34 der DSGVO muss der Auftragsverarbeiter den Verantwortlichen bei etwaigen Meldepflichten einer Verletzung des Schutzes personenbezogener Daten (Data Breach Notification) an die zuständige Datenschutzbehörde und die betroffenen Personen unterstützen. In diesem Zusammenhang, beispielhaft und nicht abschließend, muss der Auftragsverarbeiter den Verantwortlichen unverzüglich, und jedenfalls nicht später als 48 Stunden nach Entdeckung, über Folgendes informieren: i. jedes relevante Ereignis, das die Datenverarbeitung betroffen hat (z. B. unbefugte Zugriffe oder Zugriffsversuche, Unregelmäßigkeiten oder Ereignisse, die das Risiko für die Rechte der betroffenen Personen erhöht haben); ii. jede Sicherheitsverletzung seiner IT-Systeme; iii. jeder Versuch, solche Systeme zu durchdringen, der die Sicherheit der personenbezogenen Daten vernünftigerweise gefährden könnte; iv. jede Handlung oder jedes Ereignis, unabhängig von der Identität des Akteurs, das eine Verletzung der Anweisungen des Verantwortlichen, des Vertrags, dieser Benennung oder der Datenschutzvorschriften darstellen könnte;

3. Unterauftragsverarbeiter und Übermittlungen außerhalb der Europäischen Union

Der Verantwortliche ermächtigt den Auftragsverarbeiter generell, andere Auftragsverarbeiter (Unterauftragsverarbeiter) für die Erbringung des Dienstes einzusetzen. Die aktualisierte Liste ist im Abschnitt «Dienste Dritter» der Datenschutzerklärung aufgeführt.

Der Auftragsverarbeiter auferlegt den Unterauftragsverarbeitern Datenschutzpflichten, die den hier vorgesehenen entsprechen, und bleibt für deren Handlungen verantwortlich. Im Falle von Änderungen (Hinzufügung oder Ersatz eines Unterauftragsverarbeiters) kann der Verantwortliche aus legitimen Gründen, die mit dem Datenschutz zusammenhängen, Widerspruch einlegen.

Eventuelle Verarbeitungen durch Unterauftragsverarbeiter außerhalb der Europäischen Union erfolgen auf der Grundlage geeigneter Garantien (Angemessenheitsbeschluss oder Standardvertragsklauseln), wie im Abschnitt «Übermittlungen außerhalb der Europäischen Union» der Datenschutzerklärung angegeben.

4. Beendigung der Datenverarbeitung, Audit und anwendbares Recht

Nach Beendigung des Dienstes löscht oder gibt der Auftragsverarbeiter nach Wahl des Verantwortlichen die in seinem Auftrag verarbeiteten personenbezogenen Daten zurück und löscht die vorhandenen Kopien, es sei denn, das Recht der Union oder des Mitgliedstaats erfordert die Aufbewahrung.

Der Auftragsverarbeiter stellt dem Verantwortlichen die erforderlichen Informationen zur Verfügung, um die Einhaltung der Pflichten aus Art. 28 nachzuweisen, und ermöglicht und trägt zu Überprüfungsaktivitäten, einschließlich Inspektionen, im vereinbarten Umfang und auf die vereinbarte Weise bei, ohne die Sicherheit und Vertraulichkeit anderer Kunden zu gefährden.

Diese Vereinbarung unterliegt der Verordnung 679/2016 (alias DSGVO) und den lokalen Gesetzen in dieser Angelegenheit und ist integraler Bestandteil der Nutzungsbedingungen. Für die physische Herstellung der Geräte, die von italienischen Partnerlaboren durchgeführt wird, bleiben die Bestimmungen der Bestellbedingungen unberührt.

Nutzungsbedingungen →