Vereinbarung über die Verarbeitung personenbezogener Daten
Diese Vereinbarung über die Verarbeitung personenbezogener Daten (im Folgenden die "Vereinbarung") regelt die Verarbeitung personenbezogener Daten durch Healthium - Healthcare Software Solutions, S.A. (im Folgenden der "Auftragsverarbeiter") im Namen und im Auftrag der juristischen oder natürlichen Organisation, die den Service von Nutrium abonniert. (im Folgenden der "Datenverarbeiter") im Namen und im Auftrag der juristischen oder natürlichen Person, die den Service von Nutrium über die Nutrium-Website abonniert hat Nutrium, zum Zweck der Erbringung von Dienstleistungen im Bereich der Ernährungsberatung (im Folgenden der "Datenverantwortliche"), zusammen die "Parteien" genannt. Demzufolge, in Erwägung nachstehender Gründe:
Die Vertragsparteien sind sich der großen Bedeutung der vollständigen Einhaltung aller Vorschriften über den Schutz personenbezogener Daten bewusst und akzeptieren diese Vereinbarung freiwillig und gegenseitig unter den folgenden Bedingungen.
Die Ausdrücke "für die Verarbeitung Verantwortlicher", "Auftragsverarbeiter", "personenbezogene Daten" und "Verarbeitung" sowie alle anderen damit zusammenhängenden Ausdrücke und Begriffe sind gemäß der Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG - Datenschutz-Grundverordnung ("DSGVO") und dem Gesetz Nr. 58/2019 vom 8. August auszulegen. Das Gesetz Nr. 58/2019 vom 8. August, das die Umsetzung der DSGVO in die nationale Rechtsordnung sicherstellt, ergänzt durch nationale oder europäische Rechtsvorschriften, Auslegungen und Leitlinien europäischer und nationaler Behörden, von der Europäischen Kommission oder Aufsichtsbehörden genehmigte Musterklauseln sowie die einschlägige Rechtsprechung (zusammen als "Datenschutzregelung" bezeichnet).
Zweck dieses Abkommens ist es, die Verpflichtungen beider Parteien in Bezug auf die in Anhang I (Verarbeitungsbedingungen) beschriebene Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Namen und im Auftrag des für die Verarbeitung Verantwortlichen zu regeln.
Im Falle von Widersprüchen oder Konflikten zwischen dieser Datenverarbeitungsvereinbarung und anderen Vereinbarungen oder Bedingungen, unabhängig davon, ob diese zuvor zwischen den Parteien vereinbart wurden, haben der Inhalt und die Bestimmungen dieser Datenverarbeitungsvereinbarung Vorrang und regeln die Beziehungen zwischen den Parteien in Bezug auf die Verarbeitung personenbezogener Daten im Rahmen der von Healthium erbrachten Dienstleistungen.
Der Auftragsverarbeiter und gegebenenfalls seine Vertreter führen gemäß und für die Zwecke von Artikel 30 Absatz 2 der Datenschutz-Grundverordnung mindestens bis zum Ende der Laufzeit dieser Vereinbarung ein Verzeichnis aller im Rahmen dieser Vereinbarung durchgeführten Verarbeitungstätigkeiten. Dieses Verzeichnis der Verarbeitungstätigkeiten muss mindestens die folgenden Informationen enthalten:
Der Auftragsverarbeiter verpflichtet sich, die technischen und organisatorischen Maßnahmen zu treffen, die erforderlich sind, um die im Auftrag des für die Verarbeitung Verantwortlichen verarbeiteten personenbezogenen Daten gegen die zufällige oder unrechtmäßige Zerstörung, den zufälligen Verlust, die unberechtigte Änderung, die unberechtigte Weitergabe oder den unberechtigten Zugang sowie jede andere Form der unrechtmäßigen Verarbeitung derselben personenbezogenen Daten zu schützen. Diese Maßnahmen müssen ein Schutzniveau gewährleisten, das den von der Verarbeitung ausgehenden Risiken, der Art der zu schützenden Daten und den Risiken unterschiedlicher Eintrittswahrscheinlichkeit und Schwere für die Rechte und Freiheiten natürlicher Personen angemessen ist, gegebenenfalls einschließlich:
Der Auftragsverarbeiter verpflichtet sich, alle personenbezogenen Daten, zu denen er Zugang hat oder die ihm von dem für die Verarbeitung Verantwortlichen im Rahmen der Erbringung der mit ihm vereinbarten Dienstleistungen übermittelt wurden, vertraulich zu behandeln.
Der Unterauftragnehmer garantiert, dass seine Mitarbeiter, unabhängig von der Art und Gültigkeit ihrer Beziehung zum Unterauftragnehmer (einschließlich, aber nicht beschränkt auf diejenigen, die mit dem Unterauftragnehmer auf der Grundlage von zivilrechtlichen Verträgen zusammenarbeiten, Dienstleister, Arbeiter, Agenten, Assistenten, Vertreter, Partner, Manager, Verwalter, Anwälte, Zeitarbeiter, Lieferanten, Berater, Auditoren und Praktikanten, im Folgenden als " Beschäftigte " oder " Personal " bezeichnet) die in diesem Vertrag festgelegten Verpflichtungen einhalten.
Der Unterauftragnehmer schließt zur Aufrechterhaltung seiner betrieblichen Effizienz Verträge mit anderen Stellen ab, die bestimmte personenbezogene Daten bearbeiten und verarbeiten dürfen; eine Liste dieser Auftragsverarbeiter ist in Anhang III dieser Vereinbarung aufgeführt. Der für die Verarbeitung Verantwortliche ermächtigt den Auftragsverarbeiter generell, die in Anhang III genannten Stellen mit der Verarbeitung personenbezogener Daten im Rahmen dieser Vereinbarung zu beauftragen. Bei der Vergabe von Unteraufträgen an andere Stellen garantiert der Auftragsverarbeiter, dass diese die Bestimmungen der Datenschutzregelung und anderer anwendbarer Rechtsvorschriften einhalten, indem er einen schriftlichen Vertrag mit den von ihm beauftragten Stellen abschließt, in dem dieselben Datenschutzverpflichtungen wie in dieser Vereinbarung niedergelegt sind.
Der Unterauftragnehmer verpflichtet sich, den für die Verarbeitung Verantwortlichen über jede beabsichtigte Änderung der Anzahl oder des Austauschs der von ihm eingesetzten Unterauftragnehmer zu informieren, und der für die Verarbeitung Verantwortliche kann schriftlich Einspruch gegen diese Änderungen erheben. Sollte der für die Verarbeitung Verantwortliche den vorgebrachten Argumenten nicht zustimmen und beschließen, den aufgeführten Unterauftragnehmer beizubehalten, erhält der für die Verarbeitung Verantwortliche die Möglichkeit, sein Abonnement mit sofortiger Wirkung zu kündigen, unbeschadet der Zahlung des anteiligen Betrags für den bereits genutzten Abonnementzeitraum.
Wenn die Daten von einem Unterauftragnehmer des Unterauftragnehmers außerhalb der Europäischen Union/des Europäischen Wirtschaftsraums verarbeitet werden, müssen die in der DSGVO festgelegten Anforderungen für internationale Datenübermittlungen vor Beginn einer solchen Verarbeitung erfüllt werden.
Die in den vorstehenden Absätzen vorgesehene Haftung des Unterauftragnehmers gegenüber Unterauftragnehmern erstreckt sich auf alle Unternehmen, die als Unterauftragnehmer in einer Unterauftragskette mit dem Unterauftragnehmer tätig sind, unabhängig davon, ob ihre Verbindung mit dem Unterauftragnehmer direkt oder indirekt ist.
Der Unterauftragnehmer haftet für alle Schäden, die dem für die Verarbeitung Verantwortlichen durch die Verarbeitung personenbezogener Daten durch ihn und/oder seine Mitarbeiter, Dienstleister oder Unterauftragnehmer [gemäß Klausel 8 (Unterauftragnehmer des Auftragsverarbeiters)] unter Verstoß gegen die geltenden Rechtsvorschriften und/oder die Bestimmungen dieser Vereinbarung unmittelbar und tatsächlich zugefügt werden.
Der Unterauftragnehmer ist verpflichtet, dem für die Verarbeitung Verantwortlichen jede Verletzung zu melden, die die Sicherheit der ihn betreffenden personenbezogenen Daten beeinträchtigen könnte, wie z. B. die versehentliche, unbefugte oder unrechtmäßige Übermittlung, der Zugriff, der Verlust, die Veränderung oder die Weitergabe an Dritte unter Verstoß gegen dieses Abkommen oder die Datenschutzregelung, oder jeden Vorfall, der direkt oder indirekt die Vertraulichkeit, Integrität oder Authentizität der Daten beeinträchtigt oder beeinträchtigen könnte, so schnell wie unter den gegebenen Umständen möglich und ohne unangemessene Verzögerung, spätestens jedoch 72 Stunden nach dem Zeitpunkt, zu dem der Unterauftragnehmer davon Kenntnis erlangt.
Die Meldung nach dem vorstehenden Absatz muss alle relevanten Informationen über die betroffenen personenbezogenen Daten enthalten, namentlich:
Im Falle einer Verletzung oder eines Vorfalls untersucht der Unterauftragnehmer den Vorfall oder die Verletzung personenbezogener Daten, ergreift geeignete Maßnahmen, um die Sicherheit personenbezogener Daten zu gewährleisten und die möglichen negativen Auswirkungen auf die betroffenen Personen abzumildern, und verhindert künftige Vorfälle oder Verletzungen personenbezogener Daten.
Der Unterauftragnehmer wird seine Infrastruktur und die EDV-Umgebung, die er für die Verarbeitung personenbezogener Daten nutzt, wie folgt Sicherheitsaudits unterziehen:
Jedes Audit führt zur Erstellung eines Auditberichts, den der Unterauftragnehmer auf seiner Website oder an einer anderen von ihm angegebenen Stelle zur Verfügung stellt. Der Bericht gilt als vertrauliche Information von Healthium und legt alle wesentlichen Feststellungen des Prüfers deutlich offen. Der Unterauftragnehmer hat alle in einem Bericht angesprochenen Probleme unverzüglich zur Zufriedenheit des Prüfers zu beheben. Auf Verlangen des für die Verarbeitung Verantwortlichen stellt der Unterauftragnehmer dem für die Verarbeitung Verantwortlichen jeden Bericht zur Verfügung.
Die Berichte können von Healthium und dem Wirtschaftsprüfer mit Geheimhaltungs- und Verbreitungsbeschränkungen versehen werden.
Soweit die Audit-Anforderungen der verantwortlichen Stelle nach den jeweiligen Datenschutzgesetzen nicht durch Audit-Berichte, Dokumentationen oder Compliance-Informationen, die der Auftragsverarbeiter seinen Kunden allgemein zur Verfügung stellt, erfüllt werden können, hat der Unterauftragnehmer auf die zusätzlichen Audit-Anweisungen der verantwortlichen Stelle zu reagieren. Vor Beginn eines Audits einigen sich der Unterauftragnehmer und der für die Verarbeitung Verantwortliche einvernehmlich auf den Umfang, den Zeitplan, die Dauer, die Kontroll- und Nachweisanforderungen und die Gebühren des Audits, vorausgesetzt, dass diese Vereinbarungsanforderung es dem Unterauftragnehmer nicht erlaubt, die Durchführung des Audits unangemessen zu verzögern. Soweit es für die Durchführung des Audits erforderlich ist, stellt der Unterauftragnehmer die Verarbeitungssysteme, Einrichtungen und Belegunterlagen zur Verfügung, die für die Verarbeitung personenbezogener Daten durch den Unterauftragnehmer und seine Unterauftragnehmer relevant sind. Eine solche Prüfung wird von einer unabhängigen und zugelassenen Prüfungsgesellschaft während der üblichen Geschäftszeiten mit angemessener Vorankündigung an den Unterauftragnehmer und unter Einhaltung angemessener Vertraulichkeitsverfahren durchgeführt. Der für die Verarbeitung Verantwortliche trägt alle Kosten und Gebühren im Zusammenhang mit einem solchen Audit, einschließlich aller angemessenen Kosten und Gebühren für die Zeit, die der Unterauftragnehmer für ein solches Audit aufwendet, zusätzlich zu den Gebühren für die vom Unterauftragnehmer erbrachten Dienstleistungen. Enthält der als Ergebnis des Audits des Auftragnehmers erstellte Auditbericht wesentliche Verstöße, so teilt der Auftragnehmer diesen Auditbericht mit dem Unterauftragnehmer, und der Unterauftragnehmer muss solche wesentlichen Verstöße unverzüglich abstellen.
Dieser Abschnitt der Vereinbarung ändert nicht die Bestimmungen der DSGVO oder berührt nicht die Rechte einer Aufsichtsbehörde oder einer betroffenen Person gemäß den jeweiligen Datenschutzgesetzen.
Wenn die verantwortliche Stelle ein "betroffenes Unternehmen" oder ein "Geschäftspartner" ist und "geschützte Gesundheitsinformationen" in Kundendaten oder Daten über professionelle Dienstleistungen enthält, wie diese Begriffe im Health Insurance Portability and Accountability Act von 1996 in seiner geänderten Fassung und den dazu erlassenen Vorschriften (zusammenfassend "HIPAA") definiert sind, schließt die Erfüllung des Vertrags mit der verantwortlichen Stelle die Erfüllung des HIPAA Business Associate Agreement ("BAA") ein.
Diese Vereinbarung bleibt so lange in Kraft, wie das Dienstleistungsverhältnis zwischen dem für die Verarbeitung Verantwortlichen und dem Unterauftragnehmer besteht.
Bei Beendigung dieser Vereinbarung verpflichtet sich der Unterauftragnehmer, nach Wahl des für die Verarbeitung Verantwortlichen alle Datenträger mit personenbezogenen Daten, die ihm von diesem zur Verfügung gestellt wurden, zu löschen oder an den für die Verarbeitung Verantwortlichen zurückzugeben, wobei alle vorhandenen Kopien zu löschen sind, es sei denn, die Aufbewahrung der Daten ist gesetzlich vorgeschrieben.
Die Vertragsparteien werden hiermit ermächtigt, den Inhalt dieses Abkommens und die damit zusammenhängenden Elemente der zuständigen Aufsichtsbehörde zu übermitteln.
Dieses Abkommen unterliegt den geltenden Bestimmungen des portugiesischen Rechts.
Alle Angelegenheiten, die sich aus dieser Vereinbarung ergeben, werden von den Gerichten des Bezirks Braga unter ausdrücklichem Verzicht auf jede andere Zuständigkeit beurteilt.
Für die Zwecke der Kommunikation in Bezug auf Sicherheit und Datenschutz halten die Vertragsparteien die nachstehend aufgeführten Adressen für die Zwecke des Auftragsverarbeiters und die vom für die Verarbeitung Verantwortlichen zum Zeitpunkt der Registrierung angegebenen Adressen für ausreichend und geeignet. Wenn der für die Verarbeitung Verantwortliche Fragen zur Datensicherheit und zum Datenschutz mit dem Unterauftragnehmer besprechen möchte, kann er dies auf folgende Weise tun:
Pedro Bacelar
Datenschutzbeauftragter
oder
Rua Andrade Corvo, nº 242, 1º andar, Sala 106
4700-204 Braga
+351 935 455 75
Der für die Verarbeitung Verantwortliche verarbeitet die personenbezogenen Daten seiner Kunden für die Erbringung von Gesundheitsdienstleistungen und für die Verwaltung der Beziehung zu den Kunden und/oder die personenbezogenen Daten seiner Mitarbeiter für die Verwaltung der Beziehung zu ihnen.
Gemäß dem zwischen den Parteien geschlossenen Vertrag verpflichtet sich der Auftragsverarbeiter, dem für die Verarbeitung Verantwortlichen die in den geltenden Geschäftsbedingungen und in der geltenden Datenschutzerklärung beschriebenen Dienstleistungen zu erbringen.
In diesem Zusammenhang und zu diesem Zweck hat der Auftragsverarbeiter Zugang zu den personenbezogenen Daten der Kunden und/oder Mitarbeiter des für die Verarbeitung Verantwortlichen.
Die Dauer der Verarbeitung hängt von der Gültigkeit des vorgenannten Vertrags ab und richtet sich nach den vom für die Verarbeitung Verantwortlichen festgelegten und bekannt gegebenen Aufbewahrungsfristen.
Einfache und besondere Datenkategorien, namentlich:
Daten zum Gesundheitszustand der Person.
Kunden und/oder Mitarbeiter des für die Datenverarbeitung Verantwortlichen.
Wie in der Vereinbarung beschrieben, ergreift der Auftragsverarbeiter geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Sicherheitsniveau zu gewährleisten, wobei er die fortschrittlichsten Techniken, die Kosten der Umsetzung und die Art, den Umfang, die Umstände und die Zwecke der Verarbeitung sowie die unterschiedlich wahrscheinlichen und schwerwiegenden Risiken für die Rechte und Freiheiten der betroffenen Personen berücksichtigt.
Gemäß Absatz 1 dieses Anhangs und Anhang I muss der Unterauftragnehmer die folgenden Mindestanforderungen erfüllen:
Healthium kann bestimmte dritte Datenverarbeiter ("Unterauftragsverarbeiter") beauftragen und einsetzen, um Dienstleistungen für unsere Kunden zu erbringen. Dieser Anhang enthält wichtige Informationen über die Identität, den Standort und die Funktion der einzelnen Unterauftragsverarbeiter.
Diese Unterauftragsverarbeiter können Zugriff auf personenbezogene Daten haben, die direkt von unseren Nutzern zur Verfügung gestellt werden oder auf die wir Zugriff haben, um die beauftragten Dienstleistungen zu erbringen. Bitte beachten Sie, dass nicht alle Unterauftragsverarbeiter bei der Erbringung aller von uns angebotenen Dienstleistungen eingesetzt werden und einige möglicherweise nur bei der Erbringung bestimmter Dienstleistungen behilflich sind.
Subprozessor | Lokalisierung | Website |
---|---|---|
Acute | United States of America | https://getacute.io/ |
Braintree | United States of America | https://www.braintreepayments.com/ |
Ebanx | Brazil | https://www.ebanx.com/en/ |
Easy Pay | Portugal | https://www.easypay.pt/a-easypay/ |
Intercom | United States of America | https://www.intercom.com/ |
Pipedrive | Europe | https://www.pipedrive.com/ |
Slack | United States of America | https://slack.com/ |
Kundenbetreuung
Subprozessor | Lokalisierung | Website |
---|---|---|
Amplitude | United States of America | https://amplitude.com/ |
Docusign | United States of America | https://www.docusign.com/ |
Google Services | Europe | https://about.google/products/ |
Hotjar | Europe | https://www.hotjar.com |
Mailchimp | United States of America | https://mailchimp.com |
Paypal | United States of America | https://www.paypal.com/ |
Wise | United Kingdom | https://wise.com/ |
Zapier | United States of America | https://zapier.com/ |
Plattformen
Subprozessor | Lokalisierung | Website |
---|---|---|
Amazon Web Services | United States of America | https://aws.amazon.com/ |
Atlassian | Holland | https://www.atlassian.com/ |
CircleCi | United States of America | https://circleci.com/ |
Digital Ocean | Europe | https://www.digitalocean.com/ |
Mailjet | France | https://www.mailjet.com/ |
Microsoft Azure | Europe | https://azure.microsoft.com |
Sentry | United States of America | https://sentry.io/ |
Twilio | United States of America | https://www.twilio.com/ |
Digitale Dienstleistungsinfrastrukturen