Auftragsverarbeitungsvereinbarung (AVV) - lizzyAI
Hinweis: Die englische Fassung unserer AVV finden Sie unter „Data Processing Addendum“ auf unserer Website.
Letzte Aktualisierung: 03. Juni 2026
Diese Vereinbarung über die Verarbeitung personenbezogener Daten im Auftrag (Auftragsverarbeitungsvereinbarung – im Folgenden "AVV") ergänzt das zwischen dem Kunden und lizzyAI geschlossene Master Services Agreement (die "Vereinbarung") (lizzyAI und Kunde gemeinsam die "Parteien"). Diese AVV beinhaltet die Bedingungen der Vereinbarung. lizzyAI ist berechtigt, diese AVV von Zeit zu Zeit zu aktualisieren und wir werden angemessene Hinweise auf solche Aktualisierungen geben. Begriffe, die in dieser AVV nicht definiert sind, haben die ihnen in der Vereinbarung zugewiesene Bedeutung.
- Definitionen
- "Autorisierter Unterauftragsverarbeiter" bezeichnet ein Drittunternehmen, das von lizzyAI beauftragt wird, Personenbezogene Daten zur Erbringung der Services zu verarbeiten und das vom Kunden gemäß Abschnitt 6 genehmigt wurde.
- "Betroffenenanfrage" bezeichnet eine Anfrage einer Betroffenen Person zur Ausübung ihrer Rechte in Bezug auf Personenbezogene Daten gemäß den Datenschutzgesetzen.
- "Betroffene Person" bezeichnet eine natürliche Person, deren Personenbezogene Daten durch Datenschutzgesetze geschützt sind. Zur Klarstellung umfasst "Betroffene Person" auch den Begriff "Verbraucher" im Sinne der Datenschutzgesetze.
- "Data Privacy Framework" bezeichnet, soweit anwendbar, das EU-U.S. Data Privacy Framework, die UK Extension zum EU-U.S. Data Privacy Framework und/oder das Swiss-U.S. Data Privacy Framework.
- "Datenschutzgesetze" bezeichnet alle anwendbaren Gesetze und Vorschriften in relevanten Rechtsordnungen in Bezug auf die Verarbeitung Personenbezogener Daten, einschließlich, soweit anwendbar (i) der Datenschutz-Grundverordnung (Verordnung (EU) 2016/679) ("EU DSGVO") sowie deren Umsetzung im Recht von England und Wales gemäß Abschnitt 3 des European Union (Withdrawal) Act 2018 ("UK DSGVO") (zusammen die "DSGVO"), (ii) des Schweizer Bundesgesetzes über den Datenschutz, (iii) des UK Data Protection Act 2018, (iv) der Privacy and Electronic Communications Regulations 2003, (v) umfassender Datenschutzgesetze einzelner US-Bundesstaaten wie dem California Consumer Privacy Act in der durch den California Privacy Rights Act 2020 geänderten Fassung ("CCPA“); jeweils in ihrer aktuellen Fassung. Die Begriffe "Geschäftszweck", "Verantwortlicher", "Auftragsverarbeiter", "Verarbeitung", "verkaufen", "teilen", "Aufsichtsbehörde" und "Verletzung des Schutzes personenbezogener Daten" haben die Bedeutung, die ihnen in den Datenschutzgesetzen zugewiesen wird. Zur Klarstellung umfassen die Begriffe "Verantwortlicher" und "Auftragsverarbeiter" auch "Business" bzw. "Service Provider" im Sinne des CCPA.
- "EU SCCs" bezeichnet die von der Europäischen Kommission in Beschluss 2021/914 vom 4. Juni 2021 genehmigten Standardvertragsklauseln für die Übermittlung personenbezogener Daten in Drittländer (in der jeweils geänderten und aktualisierten Fassung), mit den Modulen und Optionen wie in Abschnitt 9 dieser AVV beschrieben.
- "Übermittlung aus dem EWR" bezeichnet die Übermittlung Personenbezogener Daten, die der DSGVO unterliegen, aus dem Europäischen Wirtschaftsraum ("EWR") in ein Land, in dem die Übermittlung nicht durch einen Angemessenheitsbeschluss der Europäischen Kommission gemäß den einschlägigen Bestimmungen der DSGVO geregelt ist.
- "Übermittlung aus dem Vereinigten Königreich" bezeichnet die Übermittlung Personenbezogener Daten, die Kapitel V der UK GDPR unterliegen, aus dem Vereinigten Königreich, sofern diese Übermittlung nicht durch einen Angemessenheitsbeschluss gemäß den einschlägigen Bestimmungen der UK GDPR und des Data Protection Act 2018 geregelt ist.
- "Personenbezogene Daten" bezeichnet alle Kundendaten, die "personenbezogene Daten", "personal information" oder einen gleichwertigen Begriff im Sinne der Datenschutzgesetze darstellen.
- "Standardvertragsklauseln" bezeichnet, soweit anwendbar, die EU SCCs und die UK SCCs.
- "UK Addendum" bezeichnet das vom Information Commissioner herausgegebene Muster eines International Data Transfer Addendum, das gemäß Section 119A des Data Protection Act 2018 vom 2. Februar 2022 dem Parlament vorgelegt wurde (in der jeweils gültigen Fassung), wie in Anhang D ausgefüllt.
- "UK SCCs" bezeichnet die EU SCCs, ergänzt durch das UK Addendum.
- Rolle der Parteien und Beschreibung der Verarbeitung
- Sofern nicht ausdrücklich in dieser AVV oder der Vereinbarung festgelegt, ist der Kunde in Bezug auf die Personenbezogene Daten Verantwortlicher und lizzyAI ist Auftragsverarbeiter, oder soweit der Kunde Auftragsverarbeiter für einen Dritten ist, ist lizzyAI Unterauftragsverarbeiter.
- lizzyAI verarbeitet Personenbezogene Daten ausschließlich (i) für die in dieser Vereinbarung niedergelegten Zwecke und (ii) auf dokumentierte Weisungen des Kunden (einschließlich hinsichtlich der Übermittlung personenbezogener Daten in ein Drittland) wobei hierzu diese Vereinbarung und diese AVV gehören, es sei denn, lizzyAI ist nach Datenschutzgesetzen, denen lizzyAI unterliegt, zu einer solchen Verarbeitung verpflichtet; in einem solchen Fall wird lizzyAI den Kunden vor der Verarbeitung über diese rechtliche Anforderung informieren, sofern das betreffende Recht eine solche Mitteilung nicht verbietet. Gegenstand, Art, Zweck und Dauer dieser Verarbeitung sowie die Arten der erhobenen Personenbezogenen Daten und die Kategorien der betroffenen Personen sind in Anhang A dieser AVV beschrieben.
- Weisungen und Pflichten des Kunden
Der Kunde wird bei seiner Nutzung der Services jederzeit Personenbezogene Daten verarbeiten und Weisungen zur Verarbeitung von Personenbezogenen Daten im Einklang mit den Datenschutzgesetzen erteilen. Der Kunde wird sicherstellen, dass die Verarbeitung von Personenbezogenen Daten gemäß den Weisungen des Kunden nicht dazu führt, dass lizzyAI gegen Datenschutzgesetze verstößt. Der Kunde ist allein verantwortlich für die Richtigkeit, Qualität und Rechtmäßigkeit (i) der Personenbezogenen Daten, die lizzyAI vom Kunden oder im Namen des Kunden bereitgestellt werden, (ii) der Mittel, mit denen der Kunde solche Personenbezogenen Daten erhoben hat, und (iii) der Weisungen, die er lizzyAI in Bezug auf die Verarbeitung solcher Personenbezogenen Daten erteilt. Der Kunde wird lizzyAI keine Personenbezogenen Daten bereitstellen oder zugänglich machen, die gegen die Vereinbarung verstoßen oder anderweitig für die Art der Services ungeeignet sind, und wird lizzyAI von allen Ansprüchen und Verlusten in diesem Zusammenhang freistellen. lizzyAI wird den Kunden unverzüglich informieren, wenn eine Weisung nach Auffassung von lizzyAI gegen Datenschutzgesetze verstößt.
- Nutzung von Personenbezogenen Daten
lizzyAI wird nicht: (i) Personenbezogene Daten verkaufen oder weitergeben;
(ii) Personenbezogene Daten außerhalb der direkten Geschäftsbeziehung von lizzyAI mit dem Kunden oder für einen anderen Zweck als einen Geschäftszweck im Sinne des CCPA im Auftrag des Kunden oder soweit dies zur Erbringung der Services für den Kunden gemäß der Vereinbarung erforderlich ist, aufbewahren, verwenden oder offenlegen, es sei denn, dies ist anderweitig in der Vereinbarung oder durch Datenschutzgesetze zulässig; und (iii) Personenbezogene Daten, die von oder im Namen des Kunden erhalten wurden, mit Personenbezogenen Daten kombinieren, die von oder im Namen einer anderen Partei oder Person erhalten wurden, es sei denn, dies ist zur Erbringung der Services erforderlich oder vom Kunden anderweitig angewiesen.
- Audit
- lizzyAI führt Aufzeichnungen, die geeignet sind, um die Einhaltung der Verpflichtungen von lizzyAI aus dieser AVV nachzuweisen. Auf schriftliche Anfrage des Kunden in angemessenen Abständen und vorbehaltlich angemessener Vertraulichkeitsmaßnahmen wird lizzyAI dem Kunden entweder (i) Kopien von Zertifizierungen oder Berichten zur Verfügung stellen, die die Einhaltung von geltenden Datensicherheitsstandards durch lizzyAI in Bezug auf die Verarbeitung von Personenbezogenen Daten nachweisen, sowie sonstige angemessen angeforderte Informationen, die erforderlich sind, um die Einhaltung der Datenschutzgesetze durch lizzyAI nachzuweisen, oder (ii) wenn die Bereitstellung von Berichten, Zertifizierungen und Informationen gemäß (i) nach den Datenschutzgesetzen nicht ausreichend ist, Überprüfungen oder Inspektionen der Datensicherheitsinfrastruktur und -verfahren von lizzyAI zu ermöglichen und hierzu beizutragen, soweit dies erforderlich ist, um die Einhaltung der Verpflichtungen von lizzyAI nach den Datenschutzgesetzen nachzuweisen.
- Eine solche Überprüfung oder eine solche Inspektion wird vom Kunden oder einem vom Kunden beauftragten Prüfer durchgeführt, vorausgesetzt, dass (a) der Kunde eine angemessene vorherige schriftliche Mitteilung über eine solche Prüfungsanfrage macht und eine solche Inspektion den Geschäftsbetrieb von lizzyAI nicht unangemessen beeinträchtigt; (b) eine solche Überprüfung nur während der Geschäftszeiten durchgeführt wird und nicht häufiger als einmal pro Kalenderjahr stattfindet, es sei denn, dies ist nachweislich erforderlich, um die wesentliche Einhaltung dieser AVV zu überprüfen, oder ausdrücklich nach Datenschutzgesetzen vorgeschrieben; und (c) eine solche Überprüfung auf für den Kunden relevante Daten beschränkt ist. Der Kunde trägt die Kosten solcher Prüfungen oder Inspektionen, einschließlich, jedoch nicht beschränkt auf, einer Erstattung an lizzyAI für jeglichen im Zusammenhang mit Vor-Ort-Prüfungen entstandenen Zeitaufwand. Falls der Kunde und lizzyAI Standardvertragsklauseln gemäß Abschnitt 9 (Übermittlungen von Personenbezogenen Daten) abgeschlossen haben, vereinbaren die Parteien, dass die in Klausel 8.9 der EU SCCs beschriebenen Überprüfungen in Übereinstimmung mit diesem Abschnitt 5.2 durchgeführt werden.
- Autorisierte Unterauftragsverarbeiter
- Der Kunde erkennt an und stimmt zu, dass lizzyAI (1) seine verbundenen Unternehmen sowie die in Anhang B dieser AVV aufgeführten Autorisierten Unterauftragsverarbeiter einsetzen darf, um im Zusammenhang mit den Services auf Personenbezogene Daten zuzugreifen und diese zu verarbeiten, und (2) von Zeit zu Zeit zusätzliche Dritte zum Zweck der Erbringung der Services einsetzen darf, einschließlich, jedoch nicht beschränkt auf, die Verarbeitung von Personenbezogenen Daten gemäß Abschnitt 6.2. Durch diese AVV erteilt der Kunde lizzyAI eine allgemeine schriftliche Genehmigung zur Beauftragung von Unterauftragsverarbeitern, soweit dies zur Erbringung der Services erforderlich ist.
- Eine Liste der aktuellen Autorisierten Unterauftragsverarbeiter von lizzyAI kann im Trust Center von lizzyAI unter https://trust.lizzy-ai.com/subprocessors gefunden werden (die "Liste"). Diese Liste kann von lizzyAI von Zeit zu Zeit aktualisiert werden, indem der Kunde gemäß diesem Abschnitt 6.2 benachrichtigt wird. lizzyAI stellt einen Mechanismus zur Verfügung, um Benachrichtigungen über neue Autorisierte Unterauftragsverarbeiter, die der Liste hinzugefügt werden, zu abonnieren, und der Kunde erklärt sich damit einverstanden, solche Benachrichtigungen zu abonnieren. Mindestens zehn (10) Tage, bevor ein Dritter, der kein bestehender Autorisierter Unterauftragsverarbeiter ist, Zugriff auf Personenbezogene Daten erhält oder an deren Verarbeitung teilnimmt, wird lizzyAI diesen Dritten in die Liste aufnehmen und den Kunden über das Trust Center benachrichtigen. Der Kunde kann einer solchen Beauftragung widersprechen, indem er lizzyAI innerhalb von zehn (10) Tagen nach Erhalt der vorgenannten Mitteilung an den Kunden informiert, vorausgesetzt, dass ein solcher Widerspruch schriftlich erfolgt und auf konkreten und angemessenen Datenschutzbedenken beruht. Der Widerspruch muss in angemessenem Maße die Einzelheiten benennen, die die Bedenken des Kunden stützen. lizzyAI wird solche Widersprüche nach Treu und Glauben prüfen und, soweit angemessen durchführbar, wirtschaftlich angemessene Anstrengungen unternehmen, um eine alternative Lösung bereitzustellen. Widerspricht der Kunde innerhalb dieses Zeitraums nicht, gilt der betreffende Dritte als Autorisierter Unterauftragsverarbeiter. Der Kunde erkennt an, dass bestimmte Unterauftragsverarbeiter für die Erbringung der Services wesentlich sind und dass ein Widerspruch gegen deren Einsatz als Unterauftragsverarbeiter dazu führen kann, dass lizzyAI die Services gegenüber dem Kunden nicht erbringen kann.
- Widerspricht der Kunde einer Beauftragung gemäß Abschnitt 6.2 in angemessener Weise und kann lizzyAI innerhalb eines angemessenen Zeitraums keine wirtschaftlich zumutbare Alternative bereitstellen, kann der Kunde die Nutzung des betroffenen Services durch schriftliche Mitteilung an lizzyAI einstellen oder, sofern der betroffene Service einen wesentlichen Bestandteil der Services darstellt, den Vertrag durch schriftliche Mitteilung an lizzyAI kündigen. Eine solche Einstellung oder Kündigung entbindet den Kunden nicht von nicht von Gebühren, die bis zum Wirksamkeitsdatum einer solchen Einstellung oder Kündigung angefallen sind.
- lizzyAI wird mit dem Autorisierten Unterauftragsverarbeiter eine schriftliche Vereinbarung abschließen, die dem Autorisierten Unterauftragsverarbeiter Datenschutzpflichten auferlegt, die denjenigen entsprechen, die lizzyAI nach dieser AVV in Bezug auf den Schutz Personenbezogener Daten auferlegt sind. Kommt ein Autorisierter Unterauftragsverarbeiter seinen Datenschutzpflichten aus einer solchen Vereinbarung mit lizzyAI nicht nach, bleibt lizzyAI gegenüber dem Kunden für die Erfüllung der Verpflichtungen des Autorisierten Unterauftragsverarbeiters aus dieser Vereinbarung verantwortlich.
- Sofern der Kunde und lizzyAI Standardvertragsklauseln gemäß Abschnitt 9 (Übermittlungen von Personenbezogenen Daten) abgeschlossen haben, gilt (i) die vorstehenden Genehmigungen als vorherige allgemeine Genehmigung des Kunden zur Unterbeauftragung durch lizzyAI zur Verarbeitung von Personenbezogenen Daten, soweit eine solche Genehmigung nach den Standardvertragsklauseln erforderlich ist, und (ii) die Parteien vereinbaren, dass Kopien der Vereinbarungen mit Autorisierten Unterauftragsverarbeitern, die lizzyAI dem Kunden gemäß Klausel 9(c) der EU SCCs zur Verfügung stellen muss, von lizzyAI vorab um kommerzielle Informationen oder Informationen, die nicht mit den Standardvertragsklauseln oder deren Entsprechungen in Zusammenhang stehen, gekürzt werden können und dass solche Kopien von lizzyAI nur auf Anfrage des Kunden zur Verfügung gestellt werden.
- Vertraulichkeit; Sicherheit von Personenbezogenen Daten
- lizzyAI stellt sicher, dass jede Person, die zur Verarbeitung von Personenbezogenen Daten autorisiert ist, sich verpflichtet hat, Personenbezogene Daten im Einklang mit den Vertraulichkeitsverpflichtungen von lizzyAI aus der Vereinbarung zu schützen oder einer entsprechenden gesetzlichen Vertraulichkeitspflicht unterliegt. Der Kunde erklärt sich damit einverstanden, dass lizzyAI Personenbezogene Daten an seine Berater, Prüfer oder andere Dritte offenlegen darf, soweit dies im Zusammenhang mit der Erfüllung seiner Verpflichtungen aus dieser AVV, der Vereinbarung oder der Erbringung der Services gegenüber dem Kunden erforderlich ist.
- Unter Berücksichtigung des Stands der Technik, der Implementierungskosten sowie der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeit und Schwere der Risiken für die Rechte und Freiheiten natürlicher Personen wird lizzyAI geeignete technische und organisatorische Maßnahmen aufrechterhalten, um ein dem Risiko der Verarbeitung von Personenbezogenen Daten angemessenes Schutzniveau zu gewährleisten, wie in Anhang C beschrieben.
- Verletzung des Schutzes Personenbezogener Daten
- Im Falle einer Verletzung des Schutzes Personenbezogener Daten ("Datenpanne") wird lizzyAI den Kunden unverzüglich über die Datenpanne informieren und diejenigen Maßnahmen ergreifen, die lizzyAI nach eigenem Ermessen für notwendig und angemessen hält, um eine die Datenpanne zu beheben, soweit die Behebung im angemessenen Einflussbereich von lizzyAI liegt.
- Im Falle einer Datenpanne wird lizzyAI unter Berücksichtigung der Art der Verarbeitung und der lizzyAI zur Verfügung stehenden Informationen dem Kunden eine angemessene Zusammenarbeit und Unterstützung leisten, die erforderlich ist, damit der Kunde seinen Verpflichtungen nach den Datenschutzgesetzen in Bezug auf die Benachrichtigung (i) der zuständigen Aufsichtsbehörde oder Regulierungsbehörde und (ii) den von einer solchen Datenpanne Betroffenen unverzüglich nachkommen kann.
- lizzyAI haftet nicht, soweit eine Datenpanne auf Handlungen oder Unterlassungen des Kunden zurückzuführen ist. Die Verpflichtung von lizzyAI, eine Datenpanne gemäß den Abschnitten 8.1 und 8.2 zu melden oder darauf zu reagieren, ist nicht als Eingeständnis eines Verschuldens oder einer Haftung von lizzyAI in Bezug auf eine solche Verletzung auszulegen. Soweit eine Datenpanne auf Handlungen oder Unterlassungen des Kunden zurückzuführen ist, erstattet der Kunde lizzyAI alle angemessenen Kosten und Aufwendungen (einschließlich angemessener interner Personalkosten), die lizzyAI im Zusammenhang mit der Erfüllung seiner Verpflichtungen gemäß den Abschnitten 8.1 und 8.2 entstehen.
- Übermittlungen von Personenbezogenen Daten
- Die Parteien vereinbaren, dass lizzyAI Personenbezogene Daten, die im Rahmen dieser AVV verarbeitet werden, außerhalb des EWR, des Vereinigten Königreichs oder der Schweiz übermitteln darf, soweit dies zur Erbringung der Services erforderlich ist, vorausgesetzt, dass lizzyAI nach Wahl des Kunden Personenbezogene Daten im EWR speichert. Der Kunde erkennt an, dass die primären Verarbeitungsvorgänge von lizzyAI in den Vereinigten Staaten stattfinden und dass der Zugriff auf Personenbezogene Daten durch Personen und Autorisierte Unterauftragsverarbeiter aus den Vereinigten Staaten für die Erbringung der Services gegenüber dem Kunden erforderlich ist. Sofern lizzyAI Personenbezogene Daten, die unter dieser AVV geschützt sind, in ein Land übermittelt, für das die Europäische Kommission keinen Angemessenheitsbeschluss erlassen hat, wird lizzyAI sicherstellen, dass geeignete Garantien für die Übermittlung von Personenbezogenen Daten in Übereinstimmung mit den Datenschutzgesetzen implementiert wurden.
- Übermittlung aus dem EWR. Die Parteien vereinbaren, dass Übermittlungen aus dem EWR entweder (i) auf Grundlage des Data Privacy Framework erfolgen, soweit der Empfänger der Übermittlung entsprechend zertifiziert ist, oder (ii) auf Grundlage der EU SCCs, die als abgeschlossen gelten (und hiermit durch Verweis einbezogen werden) und wie folgt ergänzt werden:
- Modul Eins (Verantwortlicher zu Verantwortlichem) der EU SCCs findet Anwendung, wenn lizzyAI Personenbezogene Daten als Verantwortlicher gemäß Abschnitt 13 dieser AVV verarbeitet.
- Modul Zwei (Verantwortlicher zu Auftragsverarbeiter) der EU SCCs findet Anwendung, wenn der Kunde Verantwortlicher ist und lizzyAI als Auftragsverarbeiter Personenbezogene Daten gemäß Abschnitt 2 dieser AVV verarbeitet.
- Modul Drei (Auftragsverarbeiter zu Unterauftragsverarbeiter) der EU SCCs findet Anwendung, wenn der Kunde Auftragsverarbeiter ist und lizzyAI als Unterauftragsverarbeiter Personenbezogene Daten gemäß Abschnitt 2 dieser AVV verarbeitet.
- Für jedes Modul gilt, soweit anwendbar, Folgendes:
- Die optionale Andockklausel in Klausel 7 findet keine Anwendung.
- In Klausel 9 gilt Option 1 (allgemeine schriftliche Genehmigung), und die Mindestfrist für die vorherige Mitteilung über Änderungen bei Unterauftragsverarbeitern richtet sich nach Abschnitt 6.1 dieser AVV.
- In Klausel 11 findet die optionale Formulierung keine Anwendung.
- Alle eckigen Klammern in Klausel 13 werden hiermit entfernt.
- In Klausel 17 (Option 1) unterliegen die EU SCCs dem Recht der Republik Irland.
- In Klausel 18(b) werden Streitigkeiten vor den Gerichten der Republik Irland entschieden.
- Anhang B dieser AVV enthält die in Anhang I der EU SCCs erforderlichen Informationen.
- Anhang C dieser AVV enthält die in Anhang II der EU SCCs erforderlichen Informationen.
- Mit Abschluss dieser AVV gelten die Parteien als Unterzeichner der hierin einbezogenen EU SCCs einschließlich ihrer Anhänge.
- Übermittlung aus dem Vereinigten Königreich. Die Parteien vereinbaren, dass Übermittlungen aus dem Vereinigten Königreich entweder (i) auf Grundlage des Data Privacy Framework erfolgen, soweit der Empfänger der Übermittlung entsprechend zertifiziert ist, oder (ii) auf Grundlage der UK SCCs, die als abgeschlossen gelten und hiermit durch Verweis einbezogen werden.
- Übermittlungen aus der Schweiz. Die Parteien vereinbaren, dass Übermittlungen aus der Schweiz entweder (i) auf Grundlage des Data Privacy Framework erfolgen, soweit der Empfänger der Übermittlung entsprechend zertifiziert ist, oder (ii) auf Grundlage der EU SCCs mit folgenden Anpassungen:
- Die Begriffe "Datenschutz-Grundverordnung" oder "Verordnung (EU) 2016/679" in den EU SCCs sind so auszulegen, dass sie auch das Bundesgesetz über den Datenschutz vom 19. Juni 1992, in der Fassung der Revision vom 25. September 2020 (das "DSG") in Bezug auf Datenübermittlungen umfassen, die dem DSG unterliegen.
- Klausel 13 der EU SCCs wird dahingehend geändert, dass der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte ("EDÖB") für Datenübermittlungen zuständig ist, die dem DSG unterliegen, und die jeweils zuständige EU-Aufsichtsbehörde für Datenübermittlungen zuständig ist, die der DSGVO unterliegen. Vorbehaltlich des Vorstehenden bleiben alle übrigen Anforderungen der Klausel 13 unberührt.
- Der Begriff "EU-Mitgliedstaat" in den EU SCCs ist nicht so auszulegen, dass Betroffene Personen in der Schweiz daran gehindert werden, ihre Rechte an ihrem gewöhnlichen Aufenthaltsort gemäß Klausel 18(c) der EU SCCs auszuüben.
- Ergänzende Maßnahmen. In Bezug auf jede Übermittlung von Personenbezogenen Daten auf Grundlage der Standardvertragsklauseln gelten die folgenden ergänzenden Maßnahmen:
- Zum Zeitpunkt des Abschlusses dieser AVV hat lizzyAI keine formellen rechtlichen Anfragen hinsichtlich des Zugriffs auf solche Personenbezogenen Daten oder der Anforderung von Kopien solcher Daten von staatlichen Geheimdiensten oder Sicherheitsbehörden in dem Land erhalten, in das die Personenbezogenen Daten exportiert werden, ("Anfragen von Behörden").
- Erhält lizzyAI eine Anfrage von Behörden, wird lizzyAI versuchen, die jeweilige Behörde an den Kunden zu verweisen. Im Rahmen dieser Bemühungen kann lizzyAI der Behörde grundlegende Kontaktdaten des Kunden zur Verfügung stellen. Ist lizzyAI zur Offenlegung von Personenbezogenen Daten verpflichtet, wird lizzyAI, soweit rechtlich zulässig, den Kunden über die Anfrage informieren und in angemessenem Umfang dabei unterstützen, eine Schutzanordnung oder einen anderen geeigneten Rechtsbehelf zu erwirken. lizzyAI wird Personenbezogene Daten nicht freiwillig gegenüber Strafverfolgungsbehörden oder sonstigen staatlichen Stellen offenlegen. Die Parteien werden entscheiden, ob alle oder einzelne Übermittlungen von Personenbezogenen Daten im Rahmen dieser AVV aufgrund einer solchen Anfrage von Behörden ausgesetzt werden sollen.
- Die Parteien werden sich, soweit angemessen, abstimmen, um zu prüfen, ob (i) das Schutzniveau nach dem Recht des Landes, in das lizzyAI Personenbezogene Daten übermittelt, für Betroffene Personen, deren Personenbezogene Daten übermittelt werden, ein im Wesentlichen gleichwertiges Schutzniveau wie im EWR oder im Vereinigten Königreich bietet; (ii) zusätzliche Maßnahmen erforderlich sind, um die Übermittlung in Einklang mit den Datenschutzgesetzen zu bringen; und (iii) es weiterhin angemessen ist, Personenbezogene Daten in das jeweilige Land zu übermitteln, unter Berücksichtigung aller den Parteien zur Verfügung stehender relevanten Informationen, einschließlich Leitlinien von Aufsichtsbehörden.
- Falls entweder (i) eine der Grundlagen zur Rechtfertigung einer Übermittlung ihre Gültigkeit verliert oder (ii) eine Aufsichtsbehörde verlangt, dass Übermittlungen von Personenbezogenen Daten auf Grundlage dieser Mechanismen ausgesetzt werden, vereinbaren die Parteien, die zugrunde liegenden Übermittlungsmechanismen im Einklang mit den Datenschutzgesetzen anzupassen. Soweit erforderlich, um die Durchsetzbarkeit der Standardvertragsklauseln sicherzustellen, werden die Parteien die Standardvertragsklauseln als separate Vereinbarung abschließen.
- Datenschutz-Folgenabschätzungen
Unter Berücksichtigung der Art der Verarbeitung durch lizzyAI und der lizzyAI zur Verfügung stehenden Informationen wird lizzyAI in angemessenem Umfang mit dem Kunden zusammenarbeiten, um etwaige nach Datenschutzgesetzen erforderliche Datenschutz- oder Privacy-Folgenabschätzungen durchzuführen, einschließlich durch Bereitstellung von Informationen und Dokumenten an den Kunden, die für solche Bewertungen erforderlich sind und die der Kunde ohne die Unterstützung von lizzyAI anderweitig nicht erhalten kann. Ungeachtet des Vorstehenden bleiben der Kunde und lizzyAI jeweils nur für die Maßnahmen verantwortlich, die ihnen nach den Datenschutzgesetzen im Zusammenhang mit einer solchen Bewertung jeweils zugewiesen sind.
- Betroffenenanfragen
- lizzyAI wird, soweit nach Datenschutzgesetzen zulässig, den Kunden nach Eingang einer Betroffenenanfrage benachrichtigen. Erhält lizzyAI eine Betroffenenanfrage in Bezug auf Personenbezogene Daten, wird lizzyAI die Betroffene Person darauf hinweisen, ihre Anfrage an den Kunden zu richten, und der Kunde ist für die Beantwortung einer solchen Anfrage verantwortlich, einschließlich, soweit erforderlich, unter Nutzung der Funktionalitäten der Services. Der Kunde ist allein dafür verantwortlich, sicherzustellen, dass Betroffenenanfragen, die an lizzyAI übermittelt werden, ordnungsgemäß bearbeitet werden, sowie gegebenenfalls dafür, sicherzustellen, dass für jede Betroffene Person ein Nachweis der Einwilligung in die Verarbeitung geführt wird.
- lizzyAI wird auf Anfrage des Kunden und unter Berücksichtigung der Art der Verarbeitung, die für eine jeweilige Betroffenenanfrage gilt, geeignete technische und organisatorische Maßnahmen ergreifen, um den Kunden dabei zu unterstützen, seiner Verpflichtung zur Beantwortung solcher Betroffenenanfragen nachzukommen und/oder die Einhaltung dieser Verpflichtung nachzuweisen, soweit dies möglich ist, vorausgesetzt, dass (i) der Kunde ohne die Unterstützung von lizzyAI nicht in der Lage ist, zu reagieren, und (ii) lizzyAI hierzu im Einklang mit allen anwendbaren Gesetzen, Vorschriften und Regelungen in der Lage ist. Der Kunde trägt, soweit gesetzlich zulässig, die Kosten und Aufwendungen, die aus einer solchen Unterstützung durch lizzyAI entstehen.
- Rückgabe oder Löschung von Personenbezogenen Daten
Nach Beendigung oder Ablauf der Vereinbarung wird LizzyAI nach Wahl des Kunden Personenbezogene Daten sowie vorhandene Kopien zurückgeben oder löschen, sofern nicht eine weitere Speicherung solcher Personenbezogenen Daten nach anwendbarem Recht erforderlich oder zulässig ist. Ist eine Rückgabe oder Löschung rechtlich oder tatsächlich unmöglich oder durch Gesetz, Vorschrift oder behördliche Anordnung untersagt, wird lizzyAI Maßnahmen ergreifen, um diese Personenbezogenen Daten von jeder weiteren Verarbeitung auszuschließen (außer soweit dies für die weitere Speicherung oder Verarbeitung erforderlich ist, die durch Gesetz, Vorschrift oder behördliche Anordnung verlangt wird), und wird die sich weiterhin in seinem Besitz, Gewahrsam oder unter seiner Kontrolle befindlichen Personenbezogenen Daten weiterhin angemessen schützen.
- Rolle von lizzyAI als Verantwortlicher
Die Parteien erkennen an und vereinbaren, dass lizzyAI in Bezug auf Geschäftskontaktdaten und Nutzungsdaten ein eigenständiger Verantwortlicher ist und kein gemeinsam Verantwortlicher mit dem Kunden. lizzyAI verarbeitet Geschäftskontaktdaten und Nutzungsdaten als Verantwortlicher (i) zur Verwaltung der Beziehung zum Kunden; (ii) zur Durchführung der zentralen Geschäftstätigkeiten von lizzyAI, wie etwa Buchhaltung, Prüfungen, Steuererstellung und -erklärungen sowie Compliance-Zwecke; (iii) zur Überwachung, Untersuchung, Verhinderung und Aufdeckung von Betrug, Sicherheitsvorfällen und sonstigem Missbrauch der Services sowie zur Verhinderung von Schäden für den Kunden; (iv) zu Zwecken der Identitätsverifizierung; (v) zur Einhaltung gesetzlicher oder regulatorischer Verpflichtungen, die für die Verarbeitung und Speicherung von Personenbezogenen Daten gelten, denen lizzyAI unterliegt; und (vi) soweit anderweitig nach Datenschutzgesetzen zulässig und im Einklang mit dieser AVV und der Vereinbarung. lizzyAI kann Nutzungsdaten auch als Verantwortlicher verarbeiten, um die Services bereitzustellen, zu optimieren und aufrechtzuerhalten, soweit dies nach Datenschutzgesetzen zulässig ist. Jede Verarbeitung durch lizzyAI als Verantwortlicher erfolgt in Übereinstimmung mit der Datenschutzerklärung von lizzyAI.
- Sonstiges
Im Falle eines Widerspruchs oder einer Unstimmigkeit zwischen den folgenden Dokumenten gilt folgende Rangfolge: (1) die jeweils anwendbaren Bestimmungen der Standardvertragsklauseln; (2) die Bestimmungen dieser AVV; (3) die Vereinbarung; und (4) die Datenschutzerklärung von lizzyAI. Alle Ansprüche im Zusammenhang mit dieser AVV unterliegen der Vereinbarung, einschließlich, jedoch nicht beschränkt auf, der in der Vereinbarung enthaltenen Ausschlüsse und Haftungsbeschränkungen.
Anhang A – Beschreibung der Verarbeitung
Art und Zweck der Verarbeitung
lizzyAI wird Personenbezogene Daten verarbeiten, soweit dies zur Erbringung der Services gemäß der Vereinbarung erforderlich ist, zu den in der Vereinbarung und dieser AVV festgelegten Zwecken sowie in Übereinstimmung mit den in dieser AVV festgelegten Weisungen des Kunden. Die Art der Verarbeitung umfasst insbesondere, jedoch nicht abschließend:
- Empfang von Daten: einschließlich Erhebung, Aufnahme, Zugriff, Abruf und Dateneingabe von Kandidatenprofilen, Intervieweingaben und zugehörigen Metadaten.
- Speicherung von Daten: einschließlich Speicherung, Strukturierung und temporäres Caching (z. B. Gesprächszustand in Redis), soweit dies zur Durchführung und Verwaltung von Interviews erforderlich ist.
- Nutzung von Daten: einschließlich automatisierter Analyse von Antworten (z. B. Text oder Speech-to-Text), Bewertung und Zusammenfassung zur Unterstützung von Personalentscheidungen.
- Aktualisierung von Daten: einschließlich Korrektur, Anpassung oder Angleichung von Daten für Kandidatenprofile oder Empfehlungslogiken.
- Schutz von Daten: einschließlich Verschlüsselung während der Übertragung und Speicherung, Zugriffskontrollen, Monitoring und regelmäßige Sicherheitsbewertungen.
- Weitergabe von Daten: einschließlich Bereitstellung von Daten an den Kunden über Dashboards, APIs oder Benachrichtigungen (z. B. über SendGrid) sowie an autorisierte Unterauftragsverarbeiter zur Verarbeitung auf vertraglicher Grundlage.
- Rückgabe von Daten: einschließlich Bereitstellung von Zugriff auf Kandidatenberichte oder Transkripte für den Kunden oder (auf Anfrage) für die betroffene Person.
- Löschung von Daten: einschließlich Löschung nach Ablauf der festgelegten Aufbewahrungsfrist oder auf Anfrage des Kunden oder der betroffenen Person unter Verwendung sicherer Löschverfahren.
- Sonstiges: einschließlich Pseudonymisierung von Trainings- oder Testdatensätzen zur Verbesserung interner Modelle, soweit möglich und zulässig, ohne Speicherung identifizierbarer Audio- oder Videoinhalte.
Dauer der Verarbeitung
lizzyAI wird Personenbezogene Daten so lange verarbeiten, wie dies zur Erbringung der Services für den Kunden und zur Erfüllung aller weiteren Rechte und Pflichten aus der Vereinbarung erforderlich ist oder wie dies durch anwendbares Recht oder Vorschriften verlangt wird.
Kategorien betroffener Personen
Mitarbeiter des Kunden oder andere autorisierte Personen, einschließlich autorisierter Nutzer; Bewerber des Kunden
Kategorien von Personenbezogenen Daten
lizzyAI verarbeitet Personenbezogene Daten, die in Geschäftskontaktdaten, Nutzungsdaten sowie in sämtlichen vom Kunden bereitgestellten Personenbezogenen Daten enthalten sind (einschließlich solcher Daten, die der Kunde von seinen Endnutzern erhebt und im Rahmen der Nutzung der Services verarbeitet), oder die von lizzyAI erhoben werden, um die Services bereitzustellen, oder wie anderweitig in der Vereinbarung oder dieser AVV festgelegt. Zu den Kategorien von Personenbezogenen Daten gehören:
- Bewerberinformationen: Personenbezogene Daten zur Identifizierung und Kontaktaufnahme mit Bewerbern, wie Name des Bewerbers, E-Mail-Adresse, Telefonnummer, Bewerber-ID
- Recruiting- und Bewerbungsdaten: Daten im Zusammenhang mit dem Bewerbungsprozess, wie Lebensläufe/Anschreiben, Bewerbungsunterlagen, hochgeladene Medien, Informationen zur Terminplanung von Interviews
- Interviewdaten: Inhalte, die während Interviews und damit verbundenen Interaktionen erzeugt werden, wie Sprachaufzeichnungen, Transkripte, Interviewnotizen, Interviewverlauf, Interviewdauer, Auswertungen und Score Cards
- Technische, Nutzungs- und Systemdaten: Daten, die im Zusammenhang mit der Nutzung und dem Betrieb des Services erhoben und erzeugt werden, einschließlich Geräte- und Netzwerkinformationen, Sitzungskennungen, Ereignisprotokollen, Interaktionsdaten, System- und Integrationskennungen sowie aus einer solchen Nutzung abgeleiteten Daten, einschließlich Indikatoren zur Betrugserkennung.
Besondere Kategorien von Personenbezogenen Daten
Keine, außer auf Weisung und Verantwortung des Kunden und nach dessen alleinigem Ermessen sowie in dessen alleiniger Verantwortung.
Anhang B - Erforderliche Informationen gemäß den EU SCCs und dem UK Addendum
Das Folgende enthält die gemäß Anhang I und Anhang III der EU SCCs sowie Tabelle 1, Anhang 1A und Anhang 1B des UK Addendum erforderlichen Informationen.
- Die Parteien
Datenexporteur(e):
Name: Kunde
Anschrift: Wie in der Vereinbarung festgelegt.
Name, Position und Kontaktdaten der Kontaktperson: Wie im Bestellformular angegeben.
Für die unter diesen Standardvertragsklauseln übermittelten Daten relevante Tätigkeiten: Wie in Anhang A dieser AVV beschrieben.
Unterschrift und Datum: Mit Abschluss der Vereinbarung gilt der Kunde als Unterzeichner der hierin einbezogenen Standardvertragsklauseln zum Zeitpunkt des Wirksamkeitsdatums des Bestellformulars der Vereinbarung.
Rolle (Verantwortlicher/Auftragsverarbeiter): Wie in Abschnitt 2 der AVV festgelegt.
Datenimporteur(e):
Name: NextFrontierAI, Inc.
Anschrift: d/b/a lizzyAI, 200 Vesey Street, Fl 24, New York, NY, 10281 USA
Name, Position und Kontaktdaten der Kontaktperson: Yannis Niebelschütz, CEO, privacy@lizzy-ai.com
Für die unter diesen Standardvertragsklauseln übermittelten Daten relevante Tätigkeiten: Wie in Anhang A dieser AVV beschrieben.
Unterschrift und Datum: Mit Abschluss der Vereinbarung gilt lizzyAI als Unterzeichner der hierin einbezogenen Standardvertragsklauseln zum Zeitpunkt des Wirksamkeitsdatum des Bestellformulars der Vereinbarung.
Rolle (Verantwortlicher/Auftragsverarbeiter): Wie in Abschnitt 2 der AVV festgelegt.
- Beschreibung der Übermittlung
Kategorien Betroffener Personen, deren Daten übermittelt werden | Wie in Anhang A der AVV beschrieben |
Übermittelte sensible Daten (falls zutreffend)
| Wie in Anhang A der AVV beschrieben |
Art der Verarbeitung | Wie in Anhang A der AVV beschrieben |
Zwecke der Verarbeitung | Wie in Anhang A der AVV beschrieben |
Dauer, für die die personenbezogenen Daten gespeichert werden, oder, falls dies nicht möglich ist, die Kriterien für die Festlegung dieser Dauer | Wie in Anhang A der AVV beschrieben |
Häufigkeit der Übermittlung | Soweit erforderlich zur Erfüllung aller Verpflichtungen und Rechte in Bezug auf Personenbezogene Daten gemäß der Vereinbarung oder der AVV |
Empfänger der an den Datenimporteur übermittelten Personenbezogenen Daten | Die Liste der Autorisierten Unterauftragsverarbeiter von lizzyAI ist hier verfügbar: https://trust.lizzy-ai.com/subprocessors |
- Zuständige Aufsichtsbehörde
Die zuständige Aufsichtsbehörde ist die Aufsichtsbehörde des Datenexporteurs, bestimmt gemäß Klausel 13 der EU SCCs. Die zuständige Aufsichtsbehörde für Zwecke des UK Addendum ist das Information Commissioner’s Office des Vereinigten Königreichs.
- Liste der Autorisierten Unterauftragsverarbeiter
Eine aktuelle Liste der autorisierten Unterauftragsverarbeiter von lizzyAI ist hier verfügbar: https://trust.lizzy-ai.com/subprocessors.
Anhang C - Beschreibung der vom Datenimporteur umgesetzten technischen und organisatorischen Sicherheitsmaßnahmen
Das Folgende enthält die gemäß Anhang II der EU SCCs und Anhang II des UK Addendum erforderlichen Informationen.
Technische und organisatorische Sicherheitsmaßnahmen | Details |
Maßnahmen zur Pseudonymisierung und Verschlüsselung personenbezogener Daten | Personenbezogene Daten werden während der Übertragung mittels TLS 1.2+ über CloudFront und ALB mit durch AWS Certificate Manager verwalteten SSL-Zertifikaten verschlüsselt und im Ruhezustand in RDS (PostgreSQL), Redis, ECR und S3 mittels AES-256 verschlüsselt. Pseudonymisierung wird, soweit möglich, auf Bewertungsdatensätze angewendet, indem Identifikatoren durch nicht identifizierbare Platzhalter ersetzt werden. |
Maßnahmen zur Sicherstellung der fortlaufenden Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Verarbeitungssysteme und -dienste | lizzyAI wird in AWS mit einer Multi-Stack-Architektur betrieben, einschließlich Netzwerkisolation mittels VPCs, Autoscaling über Fargate und EC2-GPU-Dienste sowie Datenredundanz über Verfügbarkeitszonen hinweg. Die Systeme werden kontinuierlich überwacht. Der Zugriff auf die Infrastruktur ist durch IAM nach dem Prinzip der minimalen Rechtevergabe beschränkt. |
Maßnahmen zur zeitnahen Wiederherstellung der Verfügbarkeit und des Zugangs zu personenbezogenen Daten bei physischen oder technischen Zwischenfällen | Tägliche verschlüsselte Backups von RDS und Redis werden erstellt und in AWS gespeichert. Backup- und Wiederherstellungsverfahren werden regelmäßig getestet. Infrastructure as Code (IaC) gewährleistet die Reproduzierbarkeit der Systemumgebung. |
Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit der technischen und organisatorischen Maßnahmen, um die Sicherheit der Verarbeitung zu gewährleisten | Regelmäßige interne Schwachstellenscans werden durchgeführt. Externe Penetrationstests erfolgen mindestens jährlich. Die Architektur orientiert sich an AWS-Best Practices und ist an SOC 2 ausgerichtet (lizzyAI verfügt über eine SOC 2 Type 2 Zertifizierung). GitHub Actions werden für automatisierte Prüfungen und Tests bei jeder Bereitstellung genutzt. |
Maßnahmen zur Benutzeridentifikation und -autorisierung
| Authentifizierung und Identitätsmanagement erfolgen über Amazon Cognito mit Multi-Faktor-Authentifizierung (MFA). Rollenbasierte Zugriffskontrolle (RBAC) wird über IAM durchgesetzt. Interne Zugangsdaten und Geheimnisse werden in 1Password for Teams mit aktivierter 2FA und Audit-Logging gespeichert. |
Maßnahmen zum Schutz von Daten während der Übertragung | Die Kommunikation zwischen Frontend, Backend und Drittanbieter-APIs (OpenAI über Azure, ElevenLabs, SendGrid, Kombo) erfolgt verschlüsselt über HTTPS mit TLS 1.2 oder höher. WebSocket-Verbindungen sind mittels SSL gesichert. |
Maßnahmen zum Schutz von Daten während der Speicherung | In AWS-Diensten (RDS, Redis, S3, ECR) gespeicherte Daten werden im Ruhezustand mit AES-256 verschlüsselt. Der Zugriff ist auf interne Dienste beschränkt und wird über IAM-Rollen gesteuert. |
Maßnahmen zur physischen Sicherheit der Orte, an denen personenbezogene Daten verarbeitet werden | Personenbezogene Daten werden in Rechenzentren von AWS und Azure verarbeitet, die branchenführende physische Sicherheitsmaßnahmen implementieren, einschließlich Perimeterschutz, Zugangskontrollen, Videoüberwachung und 24/7-Sicherheitsdienst. lizzyAI speichert keine Daten in physischen Büroräumen. |
Maßnahmen zur Protokollierung von Ereignissen | AWS CloudTrail und CloudWatch werden für die zentrale Protokollierung von Authentifizierungsereignissen, Serviceaufrufen und Zugriffen auf personenbezogene Daten verwendet. Protokolle sind unveränderbar und werden sicher gespeichert. GitHub protokolliert Codebeiträge und Aktionen aller Teammitglieder. |
Maßnahmen zur Systemkonfiguration, einschließlich Standardeinstellungen
| Die Infrastruktur wird als Infrastructure as Code (IaC) in GitHub definiert. Sicherheitsgrundlagen und Zugriffskontrollen werden durch automatisierte Bereitstellung umgesetzt. Docker-Images werden gehärtet und regelmäßig überprüft. |
Maßnahmen für interne IT- und IT-Sicherheits-Governance und -Management | lizzyAI nutzt GitHub für Quellcodeverwaltung und CI/CD mit Branch-Schutz, Pull-Request-Reviews und Signierung von Commits. Interne Richtlinien regeln Zugriff, Änderungsmanagement und Incident Response. Geheimnisse werden nicht in Code-Repositories gespeichert, sondern sicher verwaltet. |
Maßnahmen zur Zertifizierung/Gewährleistung von Prozessen und Produkten | Autorisierte Unterauftragsverarbeiter wie AWS und Azure sind nach ISO 27001, SOC 2 und weiteren Sicherheitsstandards zertifiziert. lizzyAI orientiert sich an SOC 2 und ISO 27001 und verfügt über eine SOC 2 Type 2 Zertifizierung. |
Maßnahmen zur Datenminimierung | lizzyAI verarbeitet personenbezogene Daten nur insoweit, wie dies zur Erbringung der Services gemäß den dokumentierten Weisungen des Kunden sowie im Einklang mit dem standardmäßigen Produktdesign und den Funktionalitäten von lizzyAI erforderlich ist. Redis wird zur temporären Speicherung von Konversationen verwendet und regelmäßig geleert. |
Maßnahmen zur Sicherstellung der Datenqualität | Eingabevalidierung, Schema-Validierung und Prüfungen auf Anwendungsebene gewährleisten die Datenqualität. Kunden erhalten Einblick und Werkzeuge zur Überprüfung und Korrektur von Kandidatendaten. |
Maßnahmen zur Sicherstellung der Rechenschaftspflicht | Zugriffe auf Systeme (GitHub, AWS, 1Password) werden protokolliert und regelmäßig überprüft. Richtlinien sind dokumentiert und werden durchgesetzt. lizzyAI führt Datenschutz- und Sicherheitsschulungen für Mitarbeiter bei Einstellung und jährlich soweit erforderlich durch. |
Maßnahmen zur Ermöglichung der Datenübertragbarkeit und Löschung | Kandidaten und Kunden können jederzeit die Übertragung oder Löschung ihrer personenbezogenen Daten anfordern. Daten können in strukturierten, maschinenlesbaren Formaten (z. B. JSON, CSV) bereitgestellt werden. Löschanfragen werden innerhalb definierter SLAs bearbeitet. |
Technische und organisatorische Maßnahmen der Unterauftragsverarbeiter | lizzyAI schließt mit seinen Autorisierten Unterauftragsverarbeitern Vereinbarungen zur Auftragsverarbeitung, die im Wesentlichen vergleichbare Datenschutzverpflichtungen wie die AVV enthalten. |
Anhang D - UK Addendum
International Data Transfer Addendum zu den Standardvertragsklauseln der EU-Kommission
Teil 1: Tabellen
Tabelle 1: Parteien
Startdatum | Dieses UK Addendum hat dasselbe Datum des Inkrafttretens wie die AVV |
Die Parteien | Exporteur | Importeur |
Angaben zu den Parteien | Kunde | lizzyAI |
Ansprechpartner | Siehe Anhang B dieser AVV | Siehe Anhang B dieser AVV |
Tabelle 2: Ausgewählte SCCs, Module und Klauseln
EU SCCs | Die Version der genehmigten EU SCCs, an die dieses UK Addendum angehängt ist, wie in der AVV definiert und durch Abschnitt 6.2 und 6.3 der AVV ergänzt. |
Tabelle 3: Appendix Information
Anhang 1A: Liste der Parteien | Anhang 1A: Liste der Parteien |
Anhang 2B: Beschreibung der Übermittlung | Anhang 2B: Beschreibung der Übermittlung |
Anhang II: Technische und organisatorische Maßnahmen zur Sicherstellung der Datensicherheit | EU SCCs |
Anhang III: Liste der Unterauftragsverarbeiter (nur Module 2 und 3): | Siehe Anhang B dieser AVV |
Tabelle 4: Beendigung dieses UK Addendum bei Änderungen des genehmigten UK Addendum
Beendigung dieses UK Addendum bei Änderungen des genehmigten UK Addendum
| ☒ Importeur ☒ Exporteur ☐ Keine Partei
|
Teil 2: Verpflichtende Klauseln
Die verpflichtenden Klauseln des UK Addendum werden hiermit durch Verweis einbezogen.