WPForms Datenverarbeitungszusatz
DATENVERARBEITUNGSZUSATZ
Dieser Datenverarbeitungszusatz („DPA“) ist Teil der Vereinbarung zwischen WPForms, LLC („WPForms“) und [Kundenname] („Kunde“) und tritt am Datum des Inkrafttretens in Kraft, an dem beide Parteien diesen DPA unterzeichnen („Datum des Inkrafttretens“). Alle in diesem DPA nicht definierten Begriffe in Großbuchstaben haben die in der Vereinbarung festgelegten Bedeutungen.
1. Definitionen
„Tochtergesellschaft“ bezeichnet eine Einheit, die eine andere Einheit direkt oder indirekt kontrolliert, von ihr kontrolliert wird oder unter gemeinsamer Kontrolle mit ihr steht.
„Vereinbarung“ bezeichnet die Nutzungsbedingungen von WPForms, die die Bereitstellung der Dienste für den Kunden regeln, einschließlich etwaiger Aktualisierungen dieser Bedingungen durch WPForms von Zeit zu Zeit.
„Kontrolle“ bezeichnet einen Eigentums-, Stimmrechts- oder ähnlichen Anteil, der fünfzig Prozent (50 %) oder mehr der insgesamt ausstehenden Anteile der betreffenden Einheit darstellt. „Kontrolliert“ wird entsprechend ausgelegt.
„Kundendaten“ bezeichnet alle personenbezogenen Daten, die WPForms im Auftrag des Kunden als Datenverarbeiter im Rahmen der Erbringung von Diensten verarbeitet, wie in diesem DPA näher beschrieben.
„Datenschutzgesetze“ bezeichnet alle Datenschutz- und Privatsphärengesetze, die für die Verarbeitung personenbezogener Daten im Rahmen der Vereinbarung gelten, einschließlich, soweit zutreffend, EU-Datenschutzgesetze und Nicht-EU-Datenschutzgesetze.
„Datenverantwortlicher“ bezeichnet eine Einheit, die die Zwecke und Mittel für die Verarbeitung personenbezogener Daten bestimmt.
„Datenverarbeiter“ bezeichnet eine Einheit, die personenbezogene Daten im Auftrag eines Datenverantwortlichen verarbeitet.
„EU-Datenschutzgesetz“ bezeichnet alle für Europa geltenden Datenschutzgesetze und -vorschriften, einschließlich (i) der DSGVO; (ii) der Richtlinie 2002/58/EG (ePrivacy); (iii) der geltenden nationalen Umsetzungen von (i) und (ii); und (iv) der britischen Datenschutzgesetzgebung nach dem Austritt aus der EU; und (v) aller Änderungen und Ersatzfassungen davon.
„EWR“ bezeichnet für die Zwecke dieses DPA den Europäischen Wirtschaftsraum, das Vereinigte Königreich und die Schweiz.
„Gruppe“ bezeichnet alle Tochtergesellschaften, die Teil der Unternehmensgruppe einer Einheit sind.
„Gesetze zum Schutz personenbezogener Daten außerhalb der EU“ bezeichnet den California Consumer Privacy Act („CCPA“); den kanadischen Personal Information Protection and Electronic Documents Act („PIPEDA“); das brasilianische Allgemeine Datenschutzgesetz („LGPD“), Bundesgesetz Nr. 13.709/2018; den Privacy Act 1988 (Cth) von Australien, in der geänderten Fassung („Australisches Datenschutzgesetz“); und den südafrikanischen Protection of Personal Information Act 4 von 2013 („POPIA“).
„WPForms Network“ bezeichnet die Rechenzentrumseinrichtungen, Server, Netzwerkausrüstung und Host-Software-Systeme von WPForms, die sich innerhalb der Kontrolle von WPForms befinden und zur Bereitstellung der Dienste genutzt werden.
„Personenbezogene Daten“ bezeichnet alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
„Verarbeitung“ hat die im DSGVO festgelegte Bedeutung, und „verarbeiten“, „verarbeitet“ und „verarbeitet“ werden entsprechend interpretiert.
„Sicherheitsvorfall“ bezeichnet jede unbefugte oder rechtswidrige Verletzung der Sicherheit, die zur versehentlichen oder rechtswidrigen Zerstörung, zum Verlust, zur Veränderung, zur unbefugten Offenlegung oder zum unbefugten Zugriff auf Kundendaten führt.
„Dienste“ bezeichnet jedes Produkt oder jede Dienstleistung, die WPForms dem Kunden gemäß der Vereinbarung zur Verfügung stellt.
„Standardvertragsklauseln“ („SCCs“) bezeichnet Anhang D, der dieser DPA beigefügt ist und Teil davon ist.
„Auftragsverarbeiter“ bezeichnet jeden Datenverarbeiter, der von WPForms oder seinen verbundenen Unternehmen beauftragt wird, um bei der Erfüllung seiner Verpflichtungen im Zusammenhang mit der Bereitstellung der Dienste gemäß der Vereinbarung oder dieser DPA zu helfen. Auftragsverarbeiter können Dritte oder Mitglieder der WPForms-Gruppe sein.
2. Verhältnis zur Vereinbarung
2.1 Diese DPA ersetzt jede bestehende DPA, die die Parteien zuvor im Zusammenhang mit den Diensten abgeschlossen haben.
2.2 Mit Ausnahme der durch diese DPA vorgenommenen Änderungen bleibt die Vereinbarung unverändert und in vollem Umfang in Kraft.
2.3 Bei einem Konflikt zwischen dieser DPA und der Vereinbarung hat diese DPA im Umfang des Konflikts Vorrang. Reihenfolge der Rangfolge: (i) SCCs; dann (ii) diese DPA; dann (iii) die WPForms-Nutzungsbedingungen.
2.4 Diese DPA bleibt in Kraft, solange WPForms im Auftrag des Kunden Datenverarbeitungsvorgänge für Kundendaten durchführt oder bis zur Beendigung der Vereinbarung (und alle Kundendaten gemäß Abschnitt 9.1 zurückgegeben oder gelöscht wurden).
2.5 Ansprüche, die im Rahmen dieser DPA geltend gemacht werden, unterliegen den in der Vereinbarung festgelegten Haftungsausschlüssen und -beschränkungen.
2.6 Ansprüche gegen WPForms oder seine verbundenen Unternehmen im Rahmen dieser DPA sind ausschließlich gegen die juristische Person zu richten, die Partei der Vereinbarung ist. Regulatorische Strafen, die WPForms aufgrund der Nichteinhaltung seiner Verpflichtungen gemäß dieser DPA oder geltender Datenschutzgesetze entstehen, werden auf die Haftung von WPForms gemäß der Vereinbarung angerechnet und reduzieren diese.
2.7 Niemand außer einer Partei dieser DPA, ihren Nachfolgern und zulässigen Abtretungsempfängern hat das Recht, ihre Bedingungen durchzusetzen.
2.8 Diese DPA unterliegt den in der Vereinbarung festgelegten Bestimmungen über das geltende Recht und die Gerichtsbarkeit und wird nach diesen ausgelegt, es sei denn, die geltenden Datenschutzgesetze schreiben etwas anderes vor.
3. Umfang und Anwendbarkeit dieser DPA
3.1 Diese DPA gilt, wo und nur in dem Umfang, in dem WPForms Kundendaten verarbeitet, die aus dem EWR stammen und/oder dem EU-Datenschutzrecht unterliegen, als Auftragsverarbeiter im Rahmen der Erbringung von Dienstleistungen gemäß der Vereinbarung.
4. Rollen und Umfang der Verarbeitung
4.1 Rolle der Parteien. Der Kunde ist der für die Verarbeitung Verantwortliche für Kundendaten; WPForms ist ein Auftragsverarbeiter, der im Namen des Kunden handelt, wie in Anhang A näher beschrieben.
4.2 Verbotene Daten. Der Kunde wird WPForms keine sensiblen Daten zur Verarbeitung im Rahmen der Vereinbarung zur Verfügung stellen (oder stellen lassen), und WPForms übernimmt keine Haftung für sensible Daten. Diese DPA gilt nicht für sensible Daten.
4.3 Zweckbindung. WPForms verarbeitet Kundendaten nur gemäß den dokumentierten rechtmäßigen Anweisungen des Kunden, wie in dieser DPA dargelegt, soweit dies zur Einhaltung des geltenden Rechts erforderlich ist, oder wie anderweitig schriftlich vereinbart („Zulässige Zwecke“). Die Vereinbarung und diese DPA stellen die vollständigen und endgültigen Anweisungen des Kunden dar; eine Verarbeitung außerhalb dieses Umfangs erfordert eine vorherige schriftliche Vereinbarung.
4.4 Einhaltung durch den Kunden. Der Kunde sichert zu und gewährleistet, dass er die Datenschutzgesetze in Bezug auf Kundendaten und alle Anweisungen, die er an WPForms erteilt, eingehalten hat und weiterhin einhalten wird, und dass er alle Zustimmungen und Rechte erhalten hat, die WPForms zur Verarbeitung von Kundendaten für die in der Vereinbarung und dieser DPA beschriebenen Zwecke benötigt. Der Kunde ist allein verantwortlich für die Richtigkeit, Qualität und Rechtmäßigkeit der Kundendaten und die Mittel, mit denen diese erworben wurden.
4.5 Rechtmäßigkeit der Anweisungen. Der Kunde stellt sicher, dass die Verarbeitung durch WPForms gemäß den Anweisungen des Kunden nicht dazu führt, dass WPForms gegen die Datenschutzgesetze verstößt. WPForms benachrichtigt den Kunden unverzüglich schriftlich, wenn es erfährt oder glaubt, dass eine Anweisung gegen die DSGVO oder deren Umsetzungen verstößt.
4.6 Ungeachtet des Vorstehenden erkennt der Kunde an, dass WPForms Daten im Zusammenhang mit dem Betrieb, der Unterstützung und/oder der Nutzung der Dienste für seine legitimen Geschäftszwecke (Abrechnung, Kontoverwaltung, technischer Support, Produktentwicklung, Vertrieb und Marketing) verwenden und offenlegen darf. Soweit es sich dabei um personenbezogene Daten handelt, ist WPForms der für die Verarbeitung Verantwortliche dafür und verarbeitet diese gemäß der WPForms-Datenschutzrichtlinie und den Datenschutzgesetzen.
4.7 Tracking-Technologien. Tracking-Technologien. Der Kunde erkennt an, dass WPForms im Zusammenhang mit der Erbringung der Dienste Cookies, eindeutige Identifikatoren, Web Beacons und ähnliche Tracking-Technologien („Tracking-Technologien“) verwendet. Der Kunde unterhält geeignete Benachrichtigungs-, Zustimmungs-, Opt-in- und Opt-out-Mechanismen, wie sie von den Datenschutzgesetzen gefordert werden, damit OptinMonster Tracking-Technologien rechtmäßig auf den Geräten von Abonnenten (wie unten definiert) einsetzen und Daten von diesen sammeln kann, gemäß und wie in der WPForms-Datenschutzrichtlinie beschrieben.
5. Unterauftragsverarbeiter
5.1 Autorisierte Unterauftragsverarbeiter. Der Kunde stimmt zu, dass WPForms Unterauftragsverarbeiter beauftragen kann, Kundendaten im Namen des Kunden zu verarbeiten. Die derzeit beauftragten und autorisierten Unterauftragsverarbeiter sind in Anhang B aufgeführt.
5.2 Pflichten des Unterauftragsverarbeiters. WPForms wird: (i) mit jedem Unterauftragsverarbeiter eine schriftliche Vereinbarung abschließen, die Datenschutzbestimmungen auferlegt, die den Unterauftragsverarbeiter verpflichten, Kundendaten nach dem von den Datenschutzgesetzen geforderten Standard zu schützen; und (ii) für seine Einhaltung dieser DPA und für Handlungen oder Unterlassungen des Unterauftragsverarbeiters, die dazu führen, dass WPForms seine Verpflichtungen aus dieser DPA verletzt, verantwortlich bleiben.
5.3 WPForms wird: (i) eine aktuelle Liste der Unterauftragsverarbeiter (Anhang B) auf seiner Website führen; (ii) diese Liste auf schriftliche Anfrage des Kunden zur Verfügung stellen; und (iii) durch diese Vereinbarung mitteilen, dass der Kunde dafür verantwortlich ist, die Website auf Aktualisierungen zu überprüfen oder eine aktualisierte Liste anzufordern.
5.4 Der Kunde kann der Ernennung eines neuen Unterauftragsverarbeiters durch WPForms innerhalb von fünf (5) Kalendertagen nach Benachrichtigung aus berechtigten Datenschutzgründen schriftlich widersprechen. Die Parteien werden solche Bedenken nach Treu und Glauben erörtern. Wenn keine Einigung erzielt wird, kann der Kunde die Vereinbarung aussetzen oder kündigen (unbeschadet der vor der Aussetzung oder Kündigung angefallenen Gebühren).
6. Sicherheit
6.1 Sicherheitsmaßnahmen. WPForms wird geeignete technische und organisatorische Sicherheitsmaßnahmen implementieren und aufrechterhalten, die darauf ausgelegt sind, Kundendaten vor Sicherheitsvorfällen zu schützen und deren Sicherheit und Vertraulichkeit gemäß Anhang C zu wahren.
6.2 Vertraulichkeit der Verarbeitung. WPForms wird sicherstellen, dass jede Person, die zur Verarbeitung von Kundendaten berechtigt ist, einer entsprechenden Vertraulichkeitsverpflichtung (vertraglich oder gesetzlich) unterliegt.
6.3 Aktualisierungen der Sicherheitsmaßnahmen. Der Kunde ist dafür verantwortlich, unabhängig zu beurteilen, ob die Dienste seinen Anforderungen und rechtlichen Verpflichtungen entsprechen. WPForms kann die Sicherheitsmaßnahmen im Laufe der Zeit aktualisieren, vorausgesetzt, dies beeinträchtigt nicht die allgemeine Sicherheit.
6.4 Reaktion auf Sicherheitsvorfälle. Nach Bekanntwerden eines Sicherheitsvorfalls wird WPForms: (i) den Kunden unverzüglich und, soweit möglich, spätestens 48 Stunden nach Bekanntwerden benachrichtigen; (ii) zeitnahe Informationen bereitstellen, sobald diese bekannt werden oder vernünftigerweise angefordert werden; und (iii) umgehend angemessene Schritte zur Eindämmung und Untersuchung einleiten. Die Benachrichtigung stellt keine Anerkennung von Fehlern oder Haftung dar.
6.5 Verantwortlichkeiten des Kunden. Der Kunde ist für die sichere Nutzung der Dienste verantwortlich, einschließlich der Sicherung von Anmeldeinformationen und der Sicherheit von Kundendaten während der Übertragung zu und von den Diensten.
7. Sicherheitsberichte und Audits
7.1 Auditrechte. WPForms stellt dem Kunden die zur Nachweisung der Einhaltung dieser DPA erforderlichen Informationen zur Verfügung und ermöglicht und unterstützt Audits, die über die nachstehenden Maßnahmen in 7.2–7.3 ausgeübt werden.
7.2 Der Kunde erkennt an, dass WPForms regelmäßig von internen Prüfern nach SSAE 16 und PCI-Standards geprüft wird. Auf Anfrage stellt WPForms (auf vertraulicher Basis) eine zusammengefasste Kopie seines/seiner Prüfberichte(s) („Bericht“) dem Kunden zur Verfügung, damit der Kunde die Einhaltung der Prüfstandards, nach denen es bewertet wurde, und dieser DPA durch WPForms überprüfen kann.
7.3 Sicherheits-Due-Diligence. Sicherheits-Due-Diligence. Zusätzlich zum Bericht wird WPForms auf alle angemessenen Informationsanfragen des Kunden reagieren, um die Einhaltung dieser DPA durch WPForms zu bestätigen, einschließlich der Beantwortung von Fragebögen zu Informationssicherheit, Due Diligence und Audits, indem es auf schriftliche Anfrage des Kunden an [email protected] weitere Informationen zu seinem Informationssicherheitsprogramm zur Verfügung stellt, vorausgesetzt, der Kunde übt dieses Recht nicht mehr als einmal pro Kalenderjahr aus.
8. Internationale Übertragungen
8.1 Rechenzentrumsstandorte. WPForms kann Kundendaten weltweit übertragen und verarbeiten, wo WPForms, seine verbundenen Unternehmen oder Unterauftragsverarbeiter Datenverarbeitungsbetriebe unterhalten, vorausgesetzt, dass gemäß den Datenschutzgesetzen und dieser DPA ein angemessenes Schutzniveau aufrechterhalten wird.
8.2 Alternativer Übertragungsmechanismus. Wenn WPForms einen alternativen, konformen Datenexportmechanismus einführt, gilt dieser Mechanismus anstelle des in dieser DPA beschriebenen Mechanismus, soweit er dem EU-Datenschutzrecht entspricht.
9. Rückgabe oder Löschung von Daten
9.1 Nach Beendigung oder Ablauf des Vertrages wird WPForms nach Wahl des Kunden alle Kundendaten (einschließlich Kopien) in seinem Besitz oder seiner Kontrolle löschen oder zurückgeben, es sei denn, geltendes Recht schreibt eine Aufbewahrung vor, oder für Kundendaten, die in Backup-Systemen archiviert sind, welche WPForms sicher isolieren, vor weiterer Verarbeitung schützen und schließlich gemäß seinen Löschrichtlinien löschen wird.
10. Zusammenarbeit
10.1 Anfragen von betroffenen Personen. Die Dienste stellen dem Kunden kostenlos Steuerelemente zur Verfügung, um Kundendaten abzurufen, zu korrigieren, zu löschen oder einzuschränken, um ihn bei seinen datenschutzrechtlichen Verpflichtungen zu unterstützen. WPForms leistet unter Berücksichtigung der Art der Verarbeitung nach Bedarf weitere angemessene Unterstützung (auf Kosten des Kunden). Wenn eine Anfrage einer betroffenen Person direkt an WPForms gerichtet wird, wird WPForms nicht direkt antworten, außer um die betroffene Person an den Kunden zu verweisen, es sei denn, dies ist gesetzlich vorgeschrieben, ohne vorherige Genehmigung des Kunden.
10.2 Anfragen von Strafverfolgungsbehörden. Wenn eine Strafverfolgungsbehörde Kundendaten von WPForms verlangt, wird WPForms versuchen, die Anfrage an den Kunden weiterzuleiten, und wenn es zur Offenlegung gezwungen ist, wird es dem Kunden eine angemessene Benachrichtigung geben, damit er eine Schutzanordnung beantragen kann, es sei denn, dies ist gesetzlich untersagt.
10.3 Datenschutz-Folgenabschätzungen. Soweit erforderlich, wird WPForms auf angemessene Anfrage Informationen zur Verfügung stellen, die es dem Kunden ermöglichen, DPIAs oder Vorkonsultationen durchzuführen, über Abschnitt 7 der Compliance, die Informationen in dieser DPA und weitere angemessene Unterstützung (auf Kosten des Kunden) bei Bedarf.
11. Haftungsbeschränkung
11.1 Die Haftung jeder Partei, die sich aus dieser DPA (einschließlich der SCCs) ergibt oder damit zusammenhängt, unterliegt den im Vertrag festgelegten Haftungsausschlüssen und -beschränkungen.
11.2 Ansprüche gegen WPForms oder seine verbundenen Unternehmen im Rahmen dieser DPA können nur von der Kundeneinheit geltend gemacht werden, die Partei des Vertrages ist.
11.3 Keine Partei wird ihre Haftung in Bezug auf die Datenschutzrechte einer Einzelperson im Rahmen dieser DPA oder anderweitig einschränken.
ZUR URKUND DESSEN haben die Parteien diese DPA von ihren bevollmächtigten Vertretern unterzeichnen lassen:
WPForms, LLC Gezeichnet:
Name: Zach Tirrell, General Manager
Datum: 4. September 2026
[Kundenname] Gezeichnet: Name: [ ] Titel: [ ] Datum: [ ]
Anhang A – Einzelheiten der Datenverarbeitung
(a) Verantwortlicher (Datenexporteur): Kunde, ein WPForms-Kunde, der WPForms beauftragt hat, den Dienst gemäß dem Vertrag bereitzustellen.
(b) Auftragsverarbeiter (Datenimporteur): WPForms, LLC.
(c) Gegenstand: Die Kundendaten.
(d) Dauer der Verarbeitung: Bis zur Beendigung des Vertrages gemäß Abschnitt 9 (Rückgabe oder Löschung von Daten).
(e) Zweck der Verarbeitung: WPForms verarbeitet Kundendaten nur für die zulässigen Zwecke: (i) soweit dies zur Erbringung des Dienstes gemäß dem Vertrag erforderlich ist; (ii) Verarbeitung, die vom Kunden bei seiner Nutzung des Dienstes initiiert wird; und (iii) zur Einhaltung anderer angemessener Anweisungen, die mit dem Vertrag übereinstimmen.
(f) Art der Verarbeitung: WPForms bietet Formularerstellung, Bearbeitung von Formulareingaben sowie zugehörige Plugin- und Softwaredienste an, wie im Vertrag näher beschrieben.
(g) Kategorien von betroffenen Personen: (i) Kunden und Nutzer (Einzelpersonen, die über das Kundenkonto auf die Dienste zugreifen/diese nutzen); und (ii) Endnutzer – Einzelpersonen, die ein mit den Diensten erstelltes Formular übermitteln oder deren Informationen anderweitig über die Dienste gespeichert oder gesammelt werden.
(h) Arten von Kundendaten: Abhängig von den vom Kunden konfigurierten Feldern können dies sein: – Kunden und Nutzer: Name, Adresse, Kontaktdaten, Benutzername, Lizenzschlüssel, Zahlungs-/Abrechnungsinformationen (tatsächliche Kartendaten werden vom jeweiligen Zahlungsabwickler verarbeitet und nicht von WPForms gespeichert), Informationen zur Website/technischen Umgebung (WordPress-Version, PHP/MySQL-Version). – Endnutzer: Name, E-Mail-Adresse, Telefonnummer, IP-Adresse, Freitextantworten, Datei-Uploads und über kundenkonfigurierte Formulare übermittelte zahlungsbezogene Token.
(i) Sensible Daten: WPForms beabsichtigt nicht, sensible Daten im Zusammenhang mit der Bereitstellung des Dienstes zu erheben oder zu verarbeiten, und tut dies auch nicht absichtlich. Da die Formularfelder vom Kunden konfiguriert werden können, ist der Kunde dafür verantwortlich, keine sensiblen Daten über die Dienste zu sammeln, es sei denn, es sind zusätzliche Schutzmaßnahmen vorhanden.
(j) Verarbeitungsvorgänge: Kundendaten werden gemäß der Vereinbarung und dieser DPA verarbeitet und können Folgendem unterliegen: – Speicherung und Verarbeitung, die zur Bereitstellung, Wartung und Verbesserung des Dienstes erforderlich sind; – Übermittlung an eine von WPForms gehostete API zur PDF-Generierung, wenn der Kunde das PDF-Add-on aktiviert (siehe Abschnitt 4.7); – Offenlegung gemäß der Vereinbarung und/oder wenn dies durch geltendes Recht vorgeschrieben ist.
Anhang B – Liste der WPForms-Subauftragsverarbeiter
WPForms nutzt seine verbundenen Unternehmen und eine Reihe von Drittanbieter-Subauftragsverarbeitern, um bei der Bereitstellung der Dienste zu helfen.
Name des Unternehmens
OpenAI, LLC
Cloudflare, Inc.
Google LLC (Google Cloud)
PlanetScale, Inc.
Functional Software, Inc. (Sentry)
Anhang C – Sicherheitsmaßnahmen
- Informationssicherheitsprogramm. WPForms unterhält ein Informationssicherheitsprogramm (einschließlich interner Richtlinien und Verfahren), das dazu dient, dem Kunden beim Schutz von Kundendaten vor versehentlichem oder rechtswidrigem Verlust, Zugriff oder Offenlegung zu helfen, erkennbare Risiken zu identifizieren und Sicherheitsrisiken durch Risikobewertung und -tests zu minimieren.
- Netzwerksicherheit. Zugangssteuerungen und -richtlinien regeln, welche Zugriffe auf das WPForms-Netzwerk zulässig sind, einschließlich Firewalls/entsprechender Technologie und Authentifizierungssteuerungen, mit Plänen zur Reaktion auf Vorfälle für potenzielle Bedrohungen.
- Physische Sicherheit.
- Fortlaufende Bewertung. WPForms führt regelmäßige Überprüfungen der Sicherheit seines Netzwerks und der Angemessenheit seines Informationssicherheitsprogramms anhand von Industriestandards durch und prüft, ob als Reaktion auf neue Risiken zusätzliche Maßnahmen erforderlich sind.
Anhang D – Standardvertragsklauseln für Kunden
Gemeinsame Bestimmungen (Klauseln 1–7, 14–16, 18) können aus den offiziellen Standardvertragsklauseln der EU-Kommission (Beschluss der Kommission (EU) 2021/914) weitgehend wie von OM vorgenommen übernommen werden, sobald die oben genannte Ersetzung von Modul Zwei gelöst ist.
Anhang (Äquivalent zu Anhang I/II): – Liste der Parteien (Auftraggeber = Kunde, Auftragnehmer = WPForms, LLC) – Namen, Adressen, Kontakt-/DSB-Daten sind pro Kunde bei der Unterzeichnung zu vervollständigen. – Beschreibung der Übertragung – Kategorien von betroffenen Personen, Kategorien personenbezogener Daten, Häufigkeit, Art, Zweck und Aufbewahrungsfrist: aus Anhang A oben ziehen, sobald finalisiert. – Technische und organisatorische Maßnahmen: aus Anhang C oben ziehen, sobald finalisiert.