WPForms Datenverarbeitungszusatz
DATENVERARBEITUNGSZUSATZ
Dieser Datenverarbeitungszusatz („DPA“) ist Teil der Vereinbarung zwischen WPForms, LLC („WPForms“) und [Kundenname] („Kunde“) und tritt am Datum des Inkrafttretens in Kraft, an dem beide Parteien diesen DPA unterzeichnen („Datum des Inkrafttretens“). Alle in diesem DPA nicht definierten Begriffe in Großbuchstaben haben die in der Vereinbarung festgelegten Bedeutungen.
1. Definitionen
„Tochtergesellschaft“ bezeichnet eine Einheit, die eine andere Einheit direkt oder indirekt kontrolliert, von ihr kontrolliert wird oder unter gemeinsamer Kontrolle mit ihr steht.
„Vereinbarung“ bezeichnet die Nutzungsbedingungen von WPForms, die die Bereitstellung der Dienste für den Kunden regeln, einschließlich etwaiger Aktualisierungen dieser Bedingungen durch WPForms von Zeit zu Zeit.
„Kontrolle“ bezeichnet einen Eigentums-, Stimmrechts- oder ähnlichen Anteil, der fünfzig Prozent (50 %) oder mehr der insgesamt ausstehenden Anteile der betreffenden Einheit darstellt. „Kontrolliert“ wird entsprechend ausgelegt.
„Kundendaten“ bezeichnet alle personenbezogenen Daten, die WPForms im Auftrag des Kunden als Datenverarbeiter im Rahmen der Erbringung von Diensten verarbeitet, wie in diesem DPA näher beschrieben.
„Datenschutzgesetze“ bezeichnet alle Datenschutz- und Privatsphärengesetze, die für die Verarbeitung personenbezogener Daten im Rahmen der Vereinbarung gelten, einschließlich, soweit zutreffend, EU-Datenschutzgesetze und Nicht-EU-Datenschutzgesetze.
„Datenverantwortlicher“ bezeichnet eine Einheit, die die Zwecke und Mittel für die Verarbeitung personenbezogener Daten bestimmt.
„Datenverarbeiter“ bezeichnet eine Einheit, die personenbezogene Daten im Auftrag eines Datenverantwortlichen verarbeitet.
„EU-Datenschutzgesetz“ bezeichnet alle für Europa geltenden Datenschutzgesetze und -vorschriften, einschließlich (i) der DSGVO; (ii) der Richtlinie 2002/58/EG (ePrivacy); (iii) der geltenden nationalen Umsetzungen von (i) und (ii); und (iv) der britischen Datenschutzgesetzgebung nach dem Austritt aus der EU; und (v) aller Änderungen und Ersatzfassungen davon.
„EWR“ bezeichnet für die Zwecke dieses DPA den Europäischen Wirtschaftsraum, das Vereinigte Königreich und die Schweiz.
„Gruppe“ bezeichnet alle Tochtergesellschaften, die Teil der Unternehmensgruppe einer Einheit sind.
„Gesetze zum Schutz personenbezogener Daten außerhalb der EU“ bezeichnet den California Consumer Privacy Act („CCPA“); den kanadischen Personal Information Protection and Electronic Documents Act („PIPEDA“); das brasilianische Allgemeine Datenschutzgesetz („LGPD“), Bundesgesetz Nr. 13.709/2018; den Privacy Act 1988 (Cth) von Australien, in der geänderten Fassung („Australisches Datenschutzgesetz“); und den südafrikanischen Protection of Personal Information Act 4 von 2013 („POPIA“).
„WPForms Network“ bezeichnet die Rechenzentrumseinrichtungen, Server, Netzwerkausrüstung und Host-Software-Systeme von WPForms, die sich innerhalb der Kontrolle von WPForms befinden und zur Bereitstellung der Dienste genutzt werden.
„Personenbezogene Daten“ bezeichnet alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
„Verarbeitung“ hat die im DSGVO festgelegte Bedeutung, und „verarbeiten“, „verarbeitet“ und „verarbeitet“ werden entsprechend interpretiert.
„Sicherheitsvorfall“ bezeichnet jede unbefugte oder rechtswidrige Verletzung der Sicherheit, die zur versehentlichen oder rechtswidrigen Zerstörung, zum Verlust, zur Veränderung, zur unbefugten Offenlegung oder zum unbefugten Zugriff auf Kundendaten führt.
„Dienste“ bezeichnet jedes Produkt oder jede Dienstleistung, die WPForms dem Kunden gemäß der Vereinbarung zur Verfügung stellt.
„Standardvertragsklauseln“ („SCCs“) bezeichnet Anhang D, der dieser DPA beigefügt ist und Teil davon ist.
„Auftragsverarbeiter“ bezeichnet jeden Datenverarbeiter, der von WPForms oder seinen verbundenen Unternehmen beauftragt wird, um bei der Erfüllung seiner Verpflichtungen im Zusammenhang mit der Bereitstellung der Dienste gemäß der Vereinbarung oder dieser DPA zu helfen. Auftragsverarbeiter können Dritte oder Mitglieder der WPForms-Gruppe sein.
2. Verhältnis zur Vereinbarung
2.1 Diese DPA ersetzt jede bestehende DPA, die die Parteien zuvor im Zusammenhang mit den Diensten abgeschlossen haben.
2.2 Mit Ausnahme der durch diese DPA vorgenommenen Änderungen bleibt die Vereinbarung unverändert und in vollem Umfang in Kraft.
2.3 Bei einem Konflikt zwischen dieser DPA und der Vereinbarung hat diese DPA im Umfang des Konflikts Vorrang. Reihenfolge der Rangfolge: (i) SCCs; dann (ii) diese DPA; dann (iii) die WPForms-Nutzungsbedingungen.
2.4 Diese DPA bleibt in Kraft, solange WPForms im Auftrag des Kunden Datenverarbeitungsvorgänge für Kundendaten durchführt oder bis zur Beendigung der Vereinbarung (und alle Kundendaten gemäß Abschnitt 9.1 zurückgegeben oder gelöscht wurden).
2.5 Ansprüche, die im Rahmen dieser DPA geltend gemacht werden, unterliegen den in der Vereinbarung festgelegten Haftungsausschlüssen und -beschränkungen.
2.6 Ansprüche gegen WPForms oder seine verbundenen Unternehmen im Rahmen dieser DPA sind ausschließlich gegen die juristische Person zu richten, die Partei der Vereinbarung ist. Regulatorische Strafen, die WPForms aufgrund der Nichteinhaltung seiner Verpflichtungen gemäß dieser DPA oder geltender Datenschutzgesetze entstehen, werden auf die Haftung von WPForms gemäß der Vereinbarung angerechnet und reduzieren diese.
2.7 Niemand außer einer Partei dieser DPA, ihren Nachfolgern und zulässigen Abtretungsempfängern hat das Recht, ihre Bedingungen durchzusetzen.
2.8 Diese DPA unterliegt den in der Vereinbarung festgelegten Bestimmungen über das geltende Recht und die Gerichtsbarkeit und wird nach diesen ausgelegt, es sei denn, die geltenden Datenschutzgesetze schreiben etwas anderes vor.
3. Umfang und Anwendbarkeit dieser DPA
3.1 Diese DPA gilt, wo und nur in dem Umfang, in dem WPForms Kundendaten verarbeitet, die aus dem EWR stammen und/oder dem EU-Datenschutzrecht unterliegen, als Auftragsverarbeiter im Rahmen der Erbringung von Dienstleistungen gemäß der Vereinbarung.
4. Rollen und Umfang der Verarbeitung
4.1 Rolle der Parteien. Der Kunde ist der für die Verarbeitung Verantwortliche für Kundendaten; WPForms ist ein Auftragsverarbeiter, der im Namen des Kunden handelt, wie in Anhang A näher beschrieben.
4.2 Verbotene Daten. Der Kunde wird WPForms keine sensiblen Daten zur Verarbeitung im Rahmen der Vereinbarung zur Verfügung stellen (oder stellen lassen), und WPForms übernimmt keine Haftung für sensible Daten. Diese DPA gilt nicht für sensible Daten.
4.3 Zweckbindung. WPForms verarbeitet Kundendaten nur gemäß den dokumentierten rechtmäßigen Anweisungen des Kunden, wie in dieser DPA dargelegt, soweit dies zur Einhaltung des geltenden Rechts erforderlich ist, oder wie anderweitig schriftlich vereinbart („Zulässige Zwecke“). Die Vereinbarung und diese DPA stellen die vollständigen und endgültigen Anweisungen des Kunden dar; eine Verarbeitung außerhalb dieses Umfangs erfordert eine vorherige schriftliche Vereinbarung.
4.4 Einhaltung durch den Kunden. Der Kunde sichert zu und gewährleistet, dass er die Datenschutzgesetze in Bezug auf Kundendaten und alle Anweisungen, die er an WPForms erteilt, eingehalten hat und weiterhin einhalten wird, und dass er alle Zustimmungen und Rechte erhalten hat, die WPForms zur Verarbeitung von Kundendaten für die in der Vereinbarung und dieser DPA beschriebenen Zwecke benötigt. Der Kunde ist allein verantwortlich für die Richtigkeit, Qualität und Rechtmäßigkeit der Kundendaten und die Mittel, mit denen diese erworben wurden.
4.5 Rechtmäßigkeit der Anweisungen. Der Kunde stellt sicher, dass die Verarbeitung durch WPForms gemäß den Anweisungen des Kunden nicht dazu führt, dass WPForms gegen die Datenschutzgesetze verstößt. WPForms benachrichtigt den Kunden unverzüglich schriftlich, wenn es erfährt oder glaubt, dass eine Anweisung gegen die DSGVO oder deren Umsetzungen verstößt.
4.6 Ungeachtet des Vorstehenden erkennt der Kunde an, dass WPForms Daten im Zusammenhang mit dem Betrieb, der Unterstützung und/oder der Nutzung der Dienste für seine legitimen Geschäftszwecke (Abrechnung, Kontoverwaltung, technischer Support, Produktentwicklung, Vertrieb und Marketing) verwenden und offenlegen darf. Soweit es sich dabei um personenbezogene Daten handelt, ist WPForms der für die Verarbeitung Verantwortliche dafür und verarbeitet diese gemäß der WPForms-Datenschutzrichtlinie und den Datenschutzgesetzen.
4.7 Tracking-Technologien. Tracking-Technologien. Der Kunde erkennt an, dass WPForms im Zusammenhang mit der Erbringung der Dienste Cookies, eindeutige Identifikatoren, Web Beacons und ähnliche Tracking-Technologien („Tracking-Technologien“) einsetzt. Der Kunde unterhält die entsprechenden Hinweise, Einwilligungs-, Opt-in- und Opt-out-Mechanismen, wie sie von den Datenschutzgesetzen gefordert werden, damit WPForms Tracking-Technologien rechtmäßig auf den Geräten von Abonnenten (wie unten definiert) einsetzen und Daten von diesen sammeln kann, gemäß und wie in der WPForms-Datenschutzrichtlinie beschrieben.
5. Unterauftragsverarbeiter
5.1 Autorisierte Unterauftragsverarbeiter. Der Kunde stimmt zu, dass WPForms Unterauftragsverarbeiter beauftragen kann, Kundendaten im Namen des Kunden zu verarbeiten. Die derzeit beauftragten und autorisierten Unterauftragsverarbeiter sind in Anhang B aufgeführt.
5.2 Pflichten des Unterauftragsverarbeiters. WPForms wird: (i) mit jedem Unterauftragsverarbeiter eine schriftliche Vereinbarung abschließen, die Datenschutzbestimmungen auferlegt, die den Unterauftragsverarbeiter verpflichten, Kundendaten nach dem von den Datenschutzgesetzen geforderten Standard zu schützen; und (ii) für seine Einhaltung dieser DPA und für Handlungen oder Unterlassungen des Unterauftragsverarbeiters, die dazu führen, dass WPForms seine Verpflichtungen aus dieser DPA verletzt, verantwortlich bleiben.
5.3 WPForms wird: (i) eine aktuelle Liste der Unterauftragsverarbeiter (Anhang B) auf seiner Website führen; (ii) diese Liste auf schriftliche Anfrage des Kunden zur Verfügung stellen; und (iii) durch diese Vereinbarung mitteilen, dass der Kunde dafür verantwortlich ist, die Website auf Aktualisierungen zu überprüfen oder eine aktualisierte Liste anzufordern.
5.4 Der Kunde kann der Ernennung eines neuen Unterauftragsverarbeiters durch WPForms innerhalb von fünf (5) Kalendertagen nach Benachrichtigung aus berechtigten Datenschutzgründen schriftlich widersprechen. Die Parteien werden solche Bedenken nach Treu und Glauben erörtern. Wenn keine Einigung erzielt wird, kann der Kunde die Vereinbarung aussetzen oder kündigen (unbeschadet der vor der Aussetzung oder Kündigung angefallenen Gebühren).
6. Sicherheit
6.1 Sicherheitsmaßnahmen. WPForms wird geeignete technische und organisatorische Sicherheitsmaßnahmen implementieren und aufrechterhalten, die darauf ausgelegt sind, Kundendaten vor Sicherheitsvorfällen zu schützen und deren Sicherheit und Vertraulichkeit gemäß Anhang C zu wahren.
6.2 Vertraulichkeit der Verarbeitung. WPForms wird sicherstellen, dass jede Person, die zur Verarbeitung von Kundendaten berechtigt ist, einer entsprechenden Vertraulichkeitsverpflichtung (vertraglich oder gesetzlich) unterliegt.
6.3 Aktualisierungen der Sicherheitsmaßnahmen. Der Kunde ist dafür verantwortlich, unabhängig zu beurteilen, ob die Dienste seinen Anforderungen und rechtlichen Verpflichtungen entsprechen. WPForms kann die Sicherheitsmaßnahmen im Laufe der Zeit aktualisieren, vorausgesetzt, dies beeinträchtigt nicht die allgemeine Sicherheit.
6.4 Reaktion auf Sicherheitsvorfälle. Nach Bekanntwerden eines Sicherheitsvorfalls wird WPForms: (i) den Kunden unverzüglich und, soweit möglich, spätestens 48 Stunden nach Bekanntwerden benachrichtigen; (ii) zeitnahe Informationen bereitstellen, sobald diese bekannt werden oder vernünftigerweise angefordert werden; und (iii) umgehend angemessene Schritte zur Eindämmung und Untersuchung einleiten. Die Benachrichtigung stellt keine Anerkennung von Fehlern oder Haftung dar.
6.5 Verantwortlichkeiten des Kunden. Der Kunde ist für die sichere Nutzung der Dienste verantwortlich, einschließlich der Sicherung von Anmeldeinformationen und der Sicherheit von Kundendaten während der Übertragung zu und von den Diensten.
7. Sicherheitsberichte und Audits
7.1 Auditrechte. WPForms stellt dem Kunden die zur Nachweisung der Einhaltung dieser DPA erforderlichen Informationen zur Verfügung und ermöglicht und unterstützt Audits, die über die nachstehenden Maßnahmen in 7.2–7.3 ausgeübt werden.
7.2 Der Kunde erkennt an, dass WPForms regelmäßig von internen Prüfern nach SSAE 16 und PCI-Standards geprüft wird. Auf Anfrage stellt WPForms (auf vertraulicher Basis) eine zusammengefasste Kopie seines/seiner Prüfberichte(s) („Bericht“) dem Kunden zur Verfügung, damit der Kunde die Einhaltung der Prüfstandards, nach denen es bewertet wurde, und dieser DPA durch WPForms überprüfen kann.
7.3 Sicherheits-Due-Diligence. Sicherheits-Due-Diligence. Zusätzlich zum Bericht wird WPForms auf alle angemessenen Informationsanfragen des Kunden reagieren, um die Einhaltung dieser DPA durch WPForms zu bestätigen, einschließlich der Beantwortung von Fragebögen zu Informationssicherheit, Due Diligence und Audits, indem es auf schriftliche Anfrage des Kunden an [email protected] weitere Informationen zu seinem Informationssicherheitsprogramm zur Verfügung stellt, vorausgesetzt, der Kunde übt dieses Recht nicht mehr als einmal pro Kalenderjahr aus.
8. Internationale Übertragungen
8.1 Rechenzentrumsstandorte. WPForms kann Kundendaten weltweit übertragen und verarbeiten, wo WPForms, seine verbundenen Unternehmen oder Unterauftragsverarbeiter Datenverarbeitungsbetriebe unterhalten, vorausgesetzt, dass gemäß den Datenschutzgesetzen und dieser DPA ein angemessenes Schutzniveau aufrechterhalten wird.
8.2 Alternativer Übertragungsmechanismus. Wenn WPForms einen alternativen, konformen Datenexportmechanismus einführt, gilt dieser Mechanismus anstelle des in dieser DPA beschriebenen Mechanismus, soweit er dem EU-Datenschutzrecht entspricht.
9. Rückgabe oder Löschung von Daten
9.1 Nach Beendigung oder Ablauf des Vertrages wird WPForms nach Wahl des Kunden alle Kundendaten (einschließlich Kopien) in seinem Besitz oder seiner Kontrolle löschen oder zurückgeben, es sei denn, geltendes Recht schreibt eine Aufbewahrung vor, oder für Kundendaten, die in Backup-Systemen archiviert sind, welche WPForms sicher isolieren, vor weiterer Verarbeitung schützen und schließlich gemäß seinen Löschrichtlinien löschen wird.
10. Zusammenarbeit
10.1 Anfragen von betroffenen Personen. Die Dienste stellen dem Kunden kostenlos Steuerelemente zur Verfügung, um Kundendaten abzurufen, zu korrigieren, zu löschen oder einzuschränken, um ihn bei seinen datenschutzrechtlichen Verpflichtungen zu unterstützen. WPForms leistet unter Berücksichtigung der Art der Verarbeitung nach Bedarf weitere angemessene Unterstützung (auf Kosten des Kunden). Wenn eine Anfrage einer betroffenen Person direkt an WPForms gerichtet wird, wird WPForms nicht direkt antworten, außer um die betroffene Person an den Kunden zu verweisen, es sei denn, dies ist gesetzlich vorgeschrieben, ohne vorherige Genehmigung des Kunden.
10.2 Anfragen von Strafverfolgungsbehörden. Wenn eine Strafverfolgungsbehörde Kundendaten von WPForms verlangt, wird WPForms versuchen, die Anfrage an den Kunden weiterzuleiten, und wenn es zur Offenlegung gezwungen ist, wird es dem Kunden eine angemessene Benachrichtigung geben, damit er eine Schutzanordnung beantragen kann, es sei denn, dies ist gesetzlich untersagt.
10.3 Datenschutz-Folgenabschätzungen. Soweit erforderlich, wird WPForms auf angemessene Anfrage Informationen zur Verfügung stellen, die es dem Kunden ermöglichen, DPIAs oder Vorkonsultationen durchzuführen, über Abschnitt 7 der Compliance, die Informationen in dieser DPA und weitere angemessene Unterstützung (auf Kosten des Kunden) bei Bedarf.
11. Haftungsbeschränkung
11.1 Die Haftung jeder Partei, die sich aus dieser DPA (einschließlich der SCCs) ergibt oder damit zusammenhängt, unterliegt den im Vertrag festgelegten Haftungsausschlüssen und -beschränkungen.
11.2 Ansprüche gegen WPForms oder seine verbundenen Unternehmen im Rahmen dieser DPA können nur von der Kundeneinheit geltend gemacht werden, die Partei des Vertrages ist.
11.3 Keine Partei wird ihre Haftung in Bezug auf die Datenschutzrechte einer Einzelperson im Rahmen dieser DPA oder anderweitig einschränken.
ZUR URKUND DESSEN haben die Parteien diese DPA von ihren bevollmächtigten Vertretern unterzeichnen lassen:
WPForms, LLC Gezeichnet:
Name: Zach Tirrell, General Manager
Datum: 4. September 2026
[Kundenname] Gezeichnet: Name: [ ] Titel: [ ] Datum: [ ]
Anhang A – Einzelheiten der Datenverarbeitung
(a) Verantwortlicher (Datenexporteur): Kunde, ein WPForms-Kunde, der WPForms beauftragt hat, den Dienst gemäß dem Vertrag bereitzustellen.
(b) Auftragsverarbeiter (Datenimporteur): WPForms, LLC.
(c) Gegenstand: Die Kundendaten.
(d) Dauer der Verarbeitung: Bis zur Beendigung des Vertrages gemäß Abschnitt 9 (Rückgabe oder Löschung von Daten).
(e) Zweck der Verarbeitung: WPForms verarbeitet Kundendaten nur für die zulässigen Zwecke: (i) soweit dies zur Erbringung des Dienstes gemäß dem Vertrag erforderlich ist; (ii) Verarbeitung, die vom Kunden bei seiner Nutzung des Dienstes initiiert wird; und (iii) zur Einhaltung anderer angemessener Anweisungen, die mit dem Vertrag übereinstimmen.
(f) Art der Verarbeitung: WPForms bietet Formularerstellung, Bearbeitung von Formulareingaben sowie zugehörige Plugin- und Softwaredienste an, wie im Vertrag näher beschrieben.
(g) Kategorien von betroffenen Personen: (i) Kunden und Nutzer (Einzelpersonen, die über das Kundenkonto auf die Dienste zugreifen/diese nutzen); und (ii) Endnutzer – Einzelpersonen, die ein mit den Diensten erstelltes Formular übermitteln oder deren Informationen anderweitig über die Dienste gespeichert oder gesammelt werden.
(h) Arten von Kundendaten: Abhängig von den vom Kunden konfigurierten Feldern können dies sein: – Kunden und Nutzer: Name, Adresse, Kontaktdaten, Benutzername, Lizenzschlüssel, Zahlungs-/Abrechnungsinformationen (tatsächliche Kartendaten werden vom jeweiligen Zahlungsabwickler verarbeitet und nicht von WPForms gespeichert), Informationen zur Website/technischen Umgebung (WordPress-Version, PHP/MySQL-Version). – Endnutzer: Name, E-Mail-Adresse, Telefonnummer, IP-Adresse, Freitextantworten, Datei-Uploads und über kundenkonfigurierte Formulare übermittelte zahlungsbezogene Token.
(i) Sensible Daten: WPForms beabsichtigt nicht, sensible Daten im Zusammenhang mit der Bereitstellung des Dienstes zu erheben oder zu verarbeiten, und tut dies auch nicht absichtlich. Da die Formularfelder vom Kunden konfiguriert werden können, ist der Kunde dafür verantwortlich, keine sensiblen Daten über die Dienste zu sammeln, es sei denn, es sind zusätzliche Schutzmaßnahmen vorhanden.
(j) Verarbeitungsvorgänge: Kundendaten werden gemäß der Vereinbarung (einschließlich dieser DPA) verarbeitet und können folgenden Verarbeitungsaktivitäten unterliegen:
Offenlegungen gemäß der Vereinbarung und/oder aufgrund geltender Gesetze.
Speicherung und sonstige Verarbeitung, die zur Bereitstellung, Wartung und Verbesserung des dem Kunden gemäß der Vereinbarung angebotenen Dienstes erforderlich ist; und/oder
Offenlegungen gemäß der Vereinbarung und/oder aufgrund geltender Gesetze.
Anhang B – Liste der WPForms-Subauftragsverarbeiter
WPForms nutzt seine verbundenen Unternehmen und eine Reihe von Drittanbieter-Subauftragsverarbeitern, um bei der Bereitstellung der Dienste zu helfen.
Name des Unternehmens
OpenAI, LLC
Cloudflare, Inc.
Google LLC (Google Cloud)
PlanetScale, Inc.
Functional Software, Inc. (Sentry)
Anhang C – Sicherheitsmaßnahmen
1 Informationssicherheitsprogramm. WPForms unterhält ein Informationssicherheitsprogramm (einschließlich der Einführung und Durchsetzung interner Richtlinien und Verfahren), das darauf ausgelegt ist, (a) dem Kunden bei der Sicherung von Kundendaten gegen versehentlichen oder unrechtmäßigen Verlust, Zugriff oder Offenlegung zu helfen, (b) auf vernünftigerweise vorhersehbare interne Risiken für die Sicherheit und unbefugten Zugriff auf das WPForms-Netzwerk hinzuweisen und (c) Sicherheitsrisiken zu minimieren, unter anderem durch Risikobewertung und regelmäßige Tests. WPForms benennt eine oder mehrere Personen, die das Informationssicherheitsprogramm koordinieren und dafür verantwortlich sind. Das Informationssicherheitsprogramm umfasst die folgenden Maßnahmen:
1.1 Netzwerksicherheit. Das WPForms-Netzwerk ist für Mitarbeiter, Auftragnehmer und andere Personen, die zur Erbringung der Dienste erforderlich sind, elektronisch zugänglich. WPForms unterhält Zugriffskontrollen und -richtlinien, um zu verwalten, welcher Zugriff auf das WPForms-Netzwerk von jeder Netzwerkverbindung und jedem Benutzer aus zulässig ist, einschließlich der Verwendung von Firewalls oder funktional gleichwertiger Technologie und Authentifizierungskontrollen. WPForms unterhält Korrekturmaßnahmen- und Notfallpläne, um auf potenzielle Sicherheitsbedrohungen zu reagieren.
1.2 Physische Sicherheit.
1.2.1 Physische Zugangskontrollen. Physische Komponenten des WPForms-Netzwerks sind in unauffälligen Einrichtungen (die „Einrichtungen“) untergebracht. Physische Barriere-Kontrollen werden verwendet, um unbefugten Zutritt zu den Einrichtungen sowohl am Perimeter als auch an den Gebäudeeingängen zu verhindern. Die Durchquerung der physischen Barrieren in den Einrichtungen erfordert entweder eine elektronische Zugangskontrollvalidierung (z. B. Karten-Zugangssysteme usw.) oder eine Validierung durch menschliches Sicherheitspersonal (z. B. vertraglich gebundener oder interner Sicherheitsdienst, Rezeptionist usw.). Mitarbeitern und Auftragnehmern werden Foto-Ausweise zugewiesen, die getragen werden müssen, während sich die Mitarbeiter und Auftragnehmer in einer der Einrichtungen aufhalten. Besucher müssen sich bei benanntem Personal anmelden, müssen einen geeigneten Ausweis vorlegen, erhalten einen Besucherausweis, der getragen werden muss, während sich der Besucher in einer der Einrichtungen aufhält, und werden während des Besuchs der Einrichtungen ständig von autorisierten Mitarbeitern oder Auftragnehmern begleitet.
1.2.2 Eingeschränkter Zugriff für Mitarbeiter und Auftragnehmer. WPForms gewährt Mitarbeitern und Auftragnehmern, die einen legitimen geschäftlichen Bedarf an Zugang zu den Einrichtungen haben, Zugang zu diesen. Wenn ein Mitarbeiter oder Auftragnehmer keinen geschäftlichen Bedarf mehr an den ihm zugewiesenen Zugriffsrechten hat, werden diese umgehend widerrufen, auch wenn der Mitarbeiter oder Auftragnehmer weiterhin bei WPForms oder seinen verbundenen Unternehmen beschäftigt ist.
1.2.3 Schutz der physischen Sicherheit. Alle Zugangspunkte (außer den Haupteingangstüren) werden gesichert (verschlossen) gehalten. Die Zugangspunkte zu den Einrichtungen werden durch Videoüberwachungskameras überwacht, die so konzipiert sind, dass sie alle Personen aufzeichnen, die die Einrichtungen betreten. WPForms unterhält außerdem elektronische Einbruchmeldeanlagen, die dazu dienen, unbefugten Zutritt zu den Einrichtungen zu erkennen, einschließlich der Überwachung von Schwachstellen (z. B. Haupteingangstüren, Notausgangstüren, Dachluken, Laderampentüren usw.) mit Türkontakten, Glasbruchmeldern, Bewegungsmeldern im Innenbereich oder anderen Geräten, die dazu bestimmt sind, Personen zu erkennen, die versuchen, sich Zutritt zu den Einrichtungen zu verschaffen. Jeder physische Zugang zu den Einrichtungen durch Mitarbeiter und Auftragnehmer wird protokolliert und regelmäßig überprüft.
2 Fortlaufende Bewertung. WPForms wird regelmäßig die Sicherheit seines Netzwerks und die Angemessenheit seines Informationssicherheitsprogramms anhand von Industriestandards überprüfen und bewerten, ob als Reaktion auf neue Risiken zusätzliche Maßnahmen erforderlich sind.
Anhang D – Standardvertragsklauseln für Kunden
ABSCHNITT I
Klausel 1
Zweck und Geltungsbereich
(a) Zweck dieser Standardvertragsklauseln ist die Einhaltung der Anforderungen der Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG (Datenschutz-Grundverordnung) (1) für die Übermittlung personenbezogener Daten in ein Drittland.
(b) Die Parteien:
(i) die natürliche oder juristische Person(en), Behörde/n, Amt/Ämter oder sonstige Stelle/n (im Folgenden „Stelle/n“) , die die personenbezogenen Daten übermitteln, wie in Anhang I.A aufgeführt (im Folgenden jeweils „Datenexporteur“), und
(ii) die Stelle/n in einem Drittland, die die personenbezogenen Daten vom Datenexporteur direkt oder indirekt über eine andere Stelle, die ebenfalls Partei dieser Klauseln ist, wie in Anhang I.A aufgeführt, empfangen (im Folgenden jeweils „Datenimporteur“)
haben diese Standardvertragsklauseln (im Folgenden: „Klauseln“) vereinbart.
(c) Diese Klauseln gelten für die Übermittlung personenbezogener Daten gemäß Anhang I.B.
(d) Der Anhang zu diesen Klauseln, der die darin genannten Anhänge enthält, ist integraler Bestandteil dieser Klauseln.
Klausel 2
Wirkung und Unabänderlichkeit der Klauseln
(a) Diese Klauseln legen geeignete Garantien fest, einschließlich durchsetzbarer Rechte der betroffenen Personen und wirksamer Rechtsbehelfe gemäß Artikel 46 Absatz 1 und Artikel 46 Absatz 2 Buchstabe c der Verordnung (EU) 2016/679 und in Bezug auf Datenübermittlungen von Verantwortlichen an Auftragsverarbeiter und/oder von Auftragsverarbeitern an Auftragsverarbeiter Standardvertragsklauseln gemäß Artikel 28 Absatz 7 der Verordnung (EU) 2016/679, vorausgesetzt, sie werden nicht geändert, außer um die geeigneten Module auszuwählen oder Informationen im Anhang hinzuzufügen oder zu aktualisieren. Dies hindert die Parteien nicht daran, die in diesen Klauseln festgelegten Standardvertragsklauseln in einen weiter gefassten Vertrag aufzunehmen und/oder andere Klauseln oder zusätzliche Garantien hinzuzufügen, vorausgesetzt, diese stehen diesen Klauseln nicht direkt oder indirekt entgegen oder beeinträchtigen die Grundrechte oder Freiheiten der betroffenen Personen.
(b) Diese Klauseln gelten unbeschadet der Verpflichtungen, denen der Datenexporteur aufgrund der Verordnung (EU) 2016/679 unterliegt.
Klausel 3
Dritte als Begünstigte
(a) Betroffene Personen können diese Klauseln als Dritte als Begünstigte gegen den Datenexporteur und/oder den Datenimporteur geltend machen und durchsetzen, mit folgenden Ausnahmen:
(i) Klausel 1, Klausel 2, Klausel 3, Klausel 6, Klausel 7;
(ii) Klausel 8 – Modul Eins: Klausel 8.5 (e) und Klausel 8.9(b); Modul Zwei: Klausel 8.1(b), 8.9(a), (c), (d) und (e); Modul Drei: Klausel 8.1(a), (c) und (d) und Klausel 8.9(a), (c), (d), (e), (f) und (g); Modul Vier: Klausel 8.1 (b) und Klausel 8.3(b);
(iii) Klausel 9 – Modul Zwei: Klausel 9(a), (c), (d) und (e); Modul Drei: Klausel 9(a), (c), (d) und (e);
(iv) Klausel 12 – Modul Eins: Klausel 12(a) und (d); Module Zwei und Drei: Klausel 12(a), (d) und (f);
(v) Klausel 13;
(vi) Klausel 15.1(c), (d) und (e);
(vii) Klausel 16(e);
(viii) Klausel 18 – Module Eins, Zwei und Drei: Klausel 18(a) und (b); Modul Vier: Klausel 18.
(b) Absatz (a) gilt unbeschadet der Rechte der betroffenen Personen gemäß der Verordnung (EU) 2016/679.
Klausel 4
Auslegung
(a) Wenn in diesen Klauseln Begriffe verwendet werden, die in der Verordnung (EU) 2016/679 definiert sind, haben diese Begriffe die gleiche Bedeutung wie in dieser Verordnung.
(b) Diese Klauseln sind im Lichte der Bestimmungen der Verordnung (EU) 2016/679 zu lesen und auszulegen.
(c) Diese Klauseln dürfen nicht in einer Weise ausgelegt werden, die im Widerspruch zu den in der Verordnung (EU) 2016/679 vorgesehenen Rechten und Pflichten steht.
Klausel 5
Hierarchie
Im Falle eines Widerspruchs zwischen diesen Klauseln und den Bestimmungen verwandter Vereinbarungen zwischen den Parteien, die zum Zeitpunkt der Zustimmung zu diesen Klauseln oder danach geschlossen wurden, haben diese Klauseln Vorrang.
Klausel 6
Beschreibung der Übermittlung(en)
Die Einzelheiten der Übermittlung(en) und insbesondere die Kategorien der personenbezogenen Daten, die übermittelt werden, sowie der Zweck/die Zwecke der Übermittlung sind in Anhang I.B angegeben.
Klausel 7 – Optional
Andockklausel
(a) Eine juristische Person, die keine Partei dieser Klauseln ist, kann mit Zustimmung der Parteien jederzeit diesen Klauseln beitreten, entweder als Datenexporteur oder als Datenimporteur, indem sie den Anhang ausfüllt und Anhang I.A unterzeichnet.
(b) Sobald die beitretende Stelle den Anhang und die unterzeichnete Anlage I.A abgeschlossen hat, wird sie Vertragspartei dieser Klauseln und hat die Rechte und Pflichten eines Datenexporteurs oder Datenimporteurs gemäß ihrer Bezeichnung in Anlage I.A.
(c) Die beitretende Stelle hat keine Rechte oder Pflichten aus der Zeit vor dem Beitritt zu diesen Klauseln.
ABSCHNITT II – PFLICHTEN DER PARTEIEN
Klausel 8
Datenschutzgarantien
Der Datenexporteur versichert, dass er sich nach besten Kräften bemüht hat, festzustellen, dass der Datenimporteur durch die Implementierung geeigneter technischer und organisatorischer Maßnahmen in der Lage ist, seinen Verpflichtungen aus diesen Klauseln nachzukommen.
8.1 Anweisungen
(a) Der Datenexporteur verarbeitet die personenbezogenen Daten nur auf dokumentierte Anweisung des Datenimporteurs, der als sein Verantwortlicher fungiert.
(b) Der Datenexporteur informiert den Datenimporteur unverzüglich, wenn er diese Anweisungen nicht befolgen kann, einschließlich, wenn solche Anweisungen gegen die Verordnung (EU) 2016/679 oder andere Datenschutzgesetze der Union oder der Mitgliedstaaten verstoßen.
(c) Der Datenimporteur unterlässt jede Handlung, die den Datenexporteur daran hindern würde, seinen Verpflichtungen gemäß der Verordnung (EU) 2016/679 nachzukommen, einschließlich im Rahmen der Unterauftragsvergabe oder in Bezug auf die Zusammenarbeit mit zuständigen Aufsichtsbehörden.
(d) Nach Beendigung der Erbringung der Verarbeitungsdienste löscht der Datenexporteur nach Wahl des Datenimporteurs alle im Auftrag des Datenimporteurs verarbeiteten personenbezogenen Daten und bescheinigt dem Datenimporteur, dass er dies getan hat, oder gibt alle in seinem Auftrag verarbeiteten personenbezogenen Daten an den Datenimporteur zurück und löscht bestehende Kopien.
8.2 Sicherheit der Verarbeitung
(a) Die Parteien implementieren geeignete technische und organisatorische Maßnahmen, um die Sicherheit der Daten, einschließlich während der Übertragung, und den Schutz vor einer Sicherheitsverletzung, die zu versehentlicher oder unrechtmäßiger Zerstörung, Verlust, Veränderung, unbefugter Offenlegung oder unbefugtem Zugriff führt (im Folgenden „Verletzung personenbezogener Daten“), zu gewährleisten. Bei der Beurteilung des angemessenen Sicherheitsniveaus berücksichtigen sie den Stand der Technik, die Kosten der Implementierung, die Art der personenbezogenen Daten, die Art, den Umfang, die Umstände und den Zweck/die Zwecke der Verarbeitung sowie die Risiken, die sich aus der Verarbeitung für die betroffenen Personen ergeben, und ziehen insbesondere die Verschlüsselung oder Pseudonymisierung, auch während der Übertragung, in Betracht, wenn der Zweck der Verarbeitung auf diese Weise erfüllt werden kann.
(b) Der Datenexporteur unterstützt den Datenimporteur bei der Gewährleistung der angemessenen Sicherheit der Daten gemäß Absatz (a). Im Falle einer Verletzung personenbezogener Daten, die die vom Datenexporteur gemäß diesen Klauseln verarbeiteten personenbezogenen Daten betrifft, benachrichtigt der Datenexporteur den Datenimporteur unverzüglich, nachdem er davon Kenntnis erlangt hat, und unterstützt den Datenimporteur bei der Behebung der Verletzung.
(c) Der Datenausführer stellt sicher, dass Personen, die zur Verarbeitung der personenbezogenen Daten befugt sind, sich zur Vertraulichkeit verpflichtet haben oder einer entsprechenden gesetzlichen Verpflichtung zur Vertraulichkeit unterliegen.
8.3 Dokumentation und Einhaltung
(a) Die Parteien können die Einhaltung dieser Klauseln nachweisen.
(b) Der Datenausführer stellt dem Datenimporteur alle Informationen zur Verfügung, die zur Nachweis der Einhaltung seiner Verpflichtungen aus diesen Klauseln erforderlich sind, und ermöglicht und unterstützt Audits.
Klausel 9
Verwendung von Unterauftragsverarbeitern
Gilt nicht für MODUL VIER.
Klausel 10
Rechte der betroffenen Personen
Die Parteien unterstützen sich gegenseitig bei der Beantwortung von Anfragen und Ersuchen von betroffenen Personen gemäß dem für den Datenimporteur geltenden lokalen Recht oder, bei Datenverarbeitung durch den Datenausführer in der EU, gemäß der Verordnung (EU) 2016/679.
Klausel 11
Rechtsmittel
(a) Der Datenimporteur informiert die betroffenen Personen in einem transparenten und leicht zugänglichen Format, durch individuelle Mitteilung oder auf seiner Website, über eine autorisierte Kontaktstelle für die Bearbeitung von Beschwerden. Er bearbeitet unverzüglich alle Beschwerden, die er von einer betroffenen Person erhält.
Klausel 12
Haftung
Nicht anwendbar.
Klausel 13
Aufsicht
Nicht anwendbar.
ABSCHNITT III – LOKALE GESETZE UND VERPFLICHTUNGEN BEI ZUGRIFF DURCH ÖFFENTLICHE BEHÖRDEN
Klausel 14
Lokale Gesetze und Praktiken, die die Einhaltung der Klauseln beeinträchtigen
(wenn der EU-Auftragsverarbeiter die vom Drittland-Auftraggeber erhaltenen personenbezogenen Daten mit personenbezogenen Daten kombiniert, die vom Auftragsverarbeiter in der EU erhoben wurden)
(a) Die Parteien gewährleisten, dass sie keinen Grund zu der Annahme haben, dass die im Bestimmungsdrittland geltenden Gesetze und Praktiken, die die Verarbeitung der personenbezogenen Daten durch den Datenimporteur betreffen, einschließlich Anforderungen zur Offenlegung personenbezogener Daten oder Maßnahmen, die den Zugriff durch öffentliche Behörden gestatten, den Datenimporteur daran hindern, seinen Verpflichtungen aus diesen Klauseln nachzukommen. Dies beruht auf der Annahme, dass Gesetze und Praktiken, die die Wesentlichkeit der Grundrechte und Freiheiten achten und nicht über das hinausgehen, was in einer demokratischen Gesellschaft zur Wahrung eines der in Artikel 23 Abs. 1 der Verordnung (EU) 2016/679 genannten Ziele notwendig und verhältnismäßig ist, nicht im Widerspruch zu diesen Klauseln stehen.
(b) Die Parteien erklären, dass sie bei der Gewährung der Garantie in Absatz (a) insbesondere folgende Elemente berücksichtigt haben:
(i)die besonderen Umstände der Übermittlung, einschließlich der Länge der Verarbeitungskette, der Anzahl der beteiligten Akteure und der verwendeten Übertragungskanäle; beabsichtigte Weiterübermittlungen; die Art des Empfängers; den Zweck der Verarbeitung; die Kategorien und das Format der übermittelten personenbezogenen Daten; den Wirtschaftszweig, in dem die Übermittlung stattfindet; den Speicherort der übermittelten Daten;
(ii)die Gesetze und Praktiken des Drittlandes des Bestimmungsortes – einschließlich derjenigen, die eine Offenlegung von Daten gegenüber Behörden vorschreiben oder den Zugang durch solche Behörden gestatten – im Lichte der besonderen Umstände der Übermittlung sowie die geltenden Beschränkungen und Schutzmaßnahmen;
(iii)alle relevanten vertraglichen, technischen oder organisatorischen Schutzmaßnahmen, die zusätzlich zu den Schutzmaßnahmen nach diesen Klauseln getroffen wurden, einschließlich der bei der Übermittlung und bei der Verarbeitung der personenbezogenen Daten im Bestimmungsland angewandten Maßnahmen.
(c) Der Datenimporteur garantiert, dass er bei der Durchführung der Bewertung gemäß Absatz (b) nach besten Kräften relevante Informationen für den Datenexporteur bereitgestellt hat, und erklärt sich bereit, weiterhin mit dem Datenexporteur zusammenzuarbeiten, um die Einhaltung dieser Klauseln sicherzustellen.
(d) Die Parteien vereinbaren, die Bewertung gemäß Absatz (b) zu dokumentieren und sie auf Anfrage der zuständigen Aufsichtsbehörde zur Verfügung zu stellen.
(e) Der Datenimporteur verpflichtet sich, den Datenexporteur unverzüglich zu benachrichtigen, wenn er nach der Zustimmung zu diesen Klauseln und während der Vertragslaufzeit Grund zu der Annahme hat, dass er Gesetzen oder Praktiken unterliegt oder unterworfen wird, die nicht mit den Anforderungen gemäß Absatz (a) übereinstimmen, auch infolge einer Änderung der Gesetze des Drittlandes oder einer Maßnahme (wie z. B. einer Offenlegungsaufforderung), die eine Anwendung solcher Gesetze in der Praxis zeigt, die nicht mit den Anforderungen gemäß Absatz (a) übereinstimmt.
(f) Nach einer Benachrichtigung gemäß Absatz (e) oder wenn der Datenexporteur anderweitig Grund zu der Annahme hat, dass der Datenimporteur seinen Verpflichtungen aus diesen Klauseln nicht mehr nachkommen kann, ermittelt der Datenexporteur unverzüglich geeignete Maßnahmen (z. B. technische oder organisatorische Maßnahmen zur Gewährleistung von Sicherheit und Vertraulichkeit), die vom Datenexporteur und/oder Datenimporteur zur Bewältigung der Situation ergriffen werden sollen. Der Datenexporteur setzt die Datenübermittlung aus, wenn er der Ansicht ist, dass keine geeigneten Schutzmaßnahmen für eine solche Übermittlung gewährleistet werden können, oder wenn er von der zuständigen Aufsichtsbehörde dazu angewiesen wird. In diesem Fall ist der Datenexporteur berechtigt, den Vertrag zu kündigen, soweit er die Verarbeitung personenbezogener Daten im Rahmen dieser Klauseln betrifft. Wenn der Vertrag mehr als zwei Parteien umfasst, kann der Datenexporteur dieses Kündigungsrecht nur in Bezug auf die betreffende Partei ausüben, es sei denn, die Parteien haben etwas anderes vereinbart. Wenn der Vertrag gemäß dieser Klausel gekündigt wird, gelten die Klauseln 16(d) und (e).
Klausel 15
Pflichten des Datenimporteurs bei Zugriff durch Behörden
(wenn der EU-Auftragsverarbeiter die vom Drittland-Auftraggeber erhaltenen personenbezogenen Daten mit personenbezogenen Daten kombiniert, die vom Auftragsverarbeiter in der EU erhoben wurden)
15.1 Mitteilung
(a) Der Datenimporteur verpflichtet sich, den Datenexporteur und, soweit möglich, den Datensubjekt unverzüglich (ggf. mit Hilfe des Datenexporteurs) zu benachrichtigen, wenn er:(i)eine rechtlich bindende Aufforderung einer Behörde, einschließlich Justizbehörden, nach dem Recht des Bestimmungslandes zur Offenlegung personenbezogener Daten, die gemäß diesen Klauseln übermittelt werden, erhält; diese Mitteilung muss Angaben zu den angeforderten personenbezogenen Daten, der anfordernden Behörde, der Rechtsgrundlage für die Aufforderung und der erteilten Antwort enthalten; oder
(ii)Kenntnis von einem direkten Zugriff durch Behörden auf personenbezogene Daten erhält, die gemäß diesen Klauseln nach dem Recht des Bestimmungslandes übermittelt werden; diese Mitteilung muss alle dem Importeur zur Verfügung stehenden Informationen enthalten.
(b) Ist es dem Datenimporteur nach dem Recht des Bestimmungslandes untersagt, den Datenexporteur und/oder den Datensubjekt zu benachrichtigen, verpflichtet sich der Datenimporteur, nach besten Kräften zu versuchen, eine Ausnahmegenehmigung von diesem Verbot zu erwirken, um so viele Informationen wie möglich so schnell wie möglich weiterzugeben. Der Datenimporteur verpflichtet sich, seine Bemühungen zu dokumentieren, um sie auf Anfrage des Datenexporteurs nachweisen zu können.
(c) Soweit nach dem Recht des Bestimmungslandes zulässig, verpflichtet sich der Datenimporteur, dem Datenexporteur während der Vertragslaufzeit in regelmäßigen Abständen so viele relevante Informationen wie möglich über die erhaltenen Anfragen zur Verfügung zu stellen (insbesondere Anzahl der Anfragen, Art der angeforderten Daten, anfordernde Behörde(n), ob Anfragen angefochten wurden und das Ergebnis solcher Anfechtungen usw.).
(d) Der Datenimporteur verpflichtet sich, die gemäß den Absätzen (a) bis (c) erhaltenen Informationen für die Dauer des Vertrages aufzubewahren und sie auf Anfrage der zuständigen Aufsichtsbehörde zur Verfügung zu stellen.
(e) Die Absätze (a) bis (c) berühren nicht die Verpflichtung des Datenimporteurs gemäß Klausel 14(e) und Klausel 16, den Datenexporteur unverzüglich zu informieren, wenn er diese Klauseln nicht einhalten kann.
15.2 Prüfung der Rechtmäßigkeit und Datenminimierung
(a) Der Datenimporteur verpflichtet sich, die Rechtmäßigkeit der Offenlegungsanfrage zu prüfen, insbesondere ob sie im Rahmen der Befugnisse der ersuchenden Behörde liegt, und die Anfrage anzufechten, wenn er nach sorgfältiger Prüfung zu dem Schluss kommt, dass begründete Gründe für die Annahme bestehen, dass die Anfrage nach dem Recht des Bestimmungslandes, den geltenden Verpflichtungen nach internationalem Recht und den Grundsätzen der internationalen Völkerfreundschaft rechtswidrig ist. Der Datenimporteur wird unter den gleichen Bedingungen Möglichkeiten des Rechtsbehelfs verfolgen. Bei der Anfechtung einer Anfrage wird der Datenimporteur einstweilige Maßnahmen beantragen, um die Auswirkungen der Anfrage auszusetzen, bis die zuständige Justizbehörde über die Begründetheit entschieden hat. Er wird die angeforderten personenbezogenen Daten nicht offenlegen, es sei denn, dies ist nach den geltenden Verfahrensvorschriften erforderlich. Diese Anforderungen gelten unbeschadet der Verpflichtungen des Datenimporteurs gemäß Klausel 14(e).
(b) Der Datenimporteur verpflichtet sich, seine rechtliche Beurteilung und jede Anfechtung der Offenlegungsanfrage zu dokumentieren und die Dokumentation, soweit nach dem Recht des Bestimmungslandes zulässig, dem Datenexporteur zur Verfügung zu stellen. Er wird sie auf Anfrage auch der zuständigen Aufsichtsbehörde zur Verfügung stellen.
(c) Der Datenimporteur verpflichtet sich, bei der Beantwortung einer Offenlegungsanfrage die geringstmögliche Menge an Informationen bereitzustellen, basierend auf einer angemessenen Auslegung der Anfrage.
ABSCHNITT IV – SCHLUSSBESTIMMUNGEN
Klausel 16
Nichteinhaltung der Klauseln und Kündigung
(a) Der Datenimporteur informiert den Datenexporteur unverzüglich, wenn er aus irgendeinem Grund nicht in der Lage ist, diese Klauseln einzuhalten.
(b) Im Falle einer Verletzung dieser Klauseln durch den Datenimporteur oder wenn der Datenimporteur diese Klauseln nicht einhalten kann, wird der Datenexporteur die Übermittlung personenbezogener Daten an den Datenimporteur aussetzen, bis die Einhaltung wieder gewährleistet ist oder der Vertrag gekündigt wird. Dies gilt unbeschadet von Klausel 14(f).
(c) Der Datenexporteur ist berechtigt, den Vertrag insoweit zu kündigen, als er die Verarbeitung personenbezogener Daten gemäß diesen Klauseln betrifft, wenn: (i) der Datenexporteur die Übermittlung personenbezogener Daten an den Datenimporteur gemäß Absatz (b) ausgesetzt hat und die Einhaltung dieser Klauseln nicht innerhalb einer angemessenen Frist und in jedem Fall innerhalb eines Monats nach Aussetzung wiederhergestellt wird; (ii) der Datenimporteur diese Klauseln wesentlich oder anhaltend verletzt; oder (iii) der Datenimporteur einer verbindlichen Entscheidung eines zuständigen Gerichts oder einer Aufsichtsbehörde in Bezug auf seine Verpflichtungen aus diesen Klauseln nicht nachkommt. In diesen Fällen hat er die zuständige Aufsichtsbehörde über eine solche Nichteinhaltung zu informieren. Wenn der Vertrag mehr als zwei Parteien umfasst, kann der Datenexporteur dieses Kündigungsrecht nur in Bezug auf die betreffende Partei ausüben, es sei denn, die Parteien haben etwas anderes vereinbart.
(d) Personenbezogene Daten, die vom Datenexporteur in der EU erhoben und vor Beendigung des Vertrages gemäß Absatz c) übermittelt wurden, sind unverzüglich vollständig zu löschen, einschließlich aller Kopien davon. Der Datenimporteur bescheinigt dem Datenexporteur die Löschung der Daten. Bis zur Löschung oder Rückgabe der Daten stellt der Datenimporteur weiterhin die Einhaltung dieser Klauseln sicher. Bei lokalen Gesetzen, die für den Datenimporteur gelten und die Rückgabe oder Löschung der übermittelten personenbezogenen Daten verbieten, garantiert der Datenimporteur, dass er weiterhin die Einhaltung dieser Klauseln sicherstellt und die Daten nur in dem Umfang und so lange verarbeitet, wie es nach diesem lokalen Gesetz erforderlich ist.
(e) Jede Partei kann ihre Zustimmung zur Bindung an diese Klauseln widerrufen, wenn (i) die Europäische Kommission gemäß Artikel 45 Absatz 3 der Verordnung (EU) 2016/679 eine Entscheidung erlässt, die die Übermittlung personenbezogener Daten abdeckt, auf die diese Klauseln Anwendung finden; oder (ii) die Verordnung (EU) 2016/679 Teil des Rechtsrahmens des Landes wird, in das die personenbezogenen Daten übermittelt werden. Dies berührt nicht andere Verpflichtungen, die für die betreffende Verarbeitung gemäß der Verordnung (EU) 2016/679 gelten.
Klausel 17
Anwendbares Recht
Diese Klauseln unterliegen dem Recht eines Landes, das Rechte Dritter als Begünstigte zulässt. Die Parteien vereinbaren, dass dies das Recht der Vereinigten Staaten von Amerika ist.
Klausel 18
Wahl des Forums und der Gerichtsbarkeit
Jeder Streitfall, der sich aus diesen Klauseln ergibt, wird von den Gerichten der Vereinigten Staaten von Amerika beigelegt.




