Parteien und Rangfolge
Auftraggeber ist der Kunde, der die friendlyuse-Plattform nutzt. Auftragnehmer ist Peter Csipkay (friendlyuse), Starnberg bei München.
Dieser AVV ergänzt den Hauptvertrag über die Nutzung der Plattform. Bei Widersprüchen gehen die Datenschutzregelungen dieses AVV vor, soweit Art. 28 DSGVO betroffen ist.
Gegenstand und Dauer
Gegenstand ist die Verarbeitung personenbezogener Daten im Auftrag des Kunden zum Betrieb des Accessibility-Widgets, der Domain- und Tokenverwaltung, der Nutzungsstatistiken, des Scanners, des Supports und der Abrechnung.
Die Verarbeitung beginnt mit Aktivierung des Kundenaccounts und endet mit Beendigung des Hauptvertrags, vorbehaltlich gesetzlicher Aufbewahrungspflichten und vereinbarter Löschfristen.
Art und Zweck der Verarbeitung
- Bereitstellung, Wartung und Absicherung der Plattform.
- Auslieferung und Validierung des Widget-Scripts für registrierte Domains.
- Speicherung von Domains, Tokens, Konfigurationen, Rollen, Nutzungsstatistiken, Scanner-Ergebnissen und Supportverläufen.
- Messung eindeutiger monatlicher Besucher über einen Hash aus IP-Adresse, User-Agent und Domain, ohne dauerhafte Speicherung roher IP-Adressen für diese Metrik.
- Abrechnung, Vertragsverwaltung und Erfüllung gesetzlicher Nachweispflichten.
Datenarten und betroffene Personen
- Account- und Kontaktdaten von Mitarbeitern des Kunden.
- Login-, Rollen-, Berechtigungs- und Nutzungsprotokolle.
- Domains, Widget-Tokens, Widget-Konfigurationen, Feature-Nutzung, Session-Metadaten und technische Metadaten.
- Scanner-URLs, Seitenstruktur, automatisierte Findings und Scanberichte, soweit der Kunde den Scanner nutzt.
- Supportdaten, soweit der Kunde sie im Rahmen einer Anfrage übermittelt.
- Betroffene Personen sind insbesondere Nutzer des Kundenaccounts, Ansprechpartner des Kunden, Besucher der Kundendomains im Rahmen der pseudonymisierten Nutzungsstatistik und gegebenenfalls Personen, deren Daten in vom Kunden bereitgestellten oder gescannten Inhalten enthalten sind.
Widget auf Kundendomains
Der Kunde entscheidet, auf welchen Domains das Widget eingebunden wird, und ist für die Information seiner Website-Besucher verantwortlich.
friendlyuse verarbeitet Widget-Nutzungsdaten nur, soweit dies für Validierung, Missbrauchsschutz, Nutzungsstatistik, Tarifmessung und Fehleranalyse erforderlich ist.
Weisungen
friendlyuse verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Kunden, sofern keine gesetzliche Pflicht zu einer anderen Verarbeitung besteht.
Weisungen können im Vertrag, im Produkt, per E-Mail oder über Supportkanäle erteilt werden. friendlyuse informiert den Kunden, wenn eine Weisung nach unserer Einschätzung gegen Datenschutzrecht verstößt.
Vertraulichkeit und Sicherheit
friendlyuse verpflichtet alle mit der Verarbeitung befassten Personen zur Vertraulichkeit. Zugriffe auf Produktionssysteme erfolgen nach dem Least-Privilege-Prinzip und werden regelmäßig überprüft.
Technische und organisatorische Maßnahmen umfassen unter anderem Verschlüsselung bei Übertragung, Zugriffskontrollen, Protokollierung, Backup-Konzepte, Mandantentrennung, MFA für administrative Zugriffe und Sicherheitsmonitoring.
Unterauftragsverarbeiter
friendlyuse darf Unterauftragsverarbeiter einsetzen, soweit diese ein angemessenes Datenschutzniveau gewährleisten und vertraglich mindestens gleichwertige Datenschutzpflichten übernehmen.
Nach aktuellem Produktstand sind insbesondere Supabase für Authentifizierung und Datenbank sowie Stripe für Zahlungsabwicklung vorgesehen. Weitere Hosting-, E-Mail-, Monitoring- und Supportdienstleister müssen vor produktivem Go-live final dokumentiert werden.
Wesentliche Änderungen an Unterauftragsverarbeitern werden Kunden vorab mitgeteilt. Kunden können aus wichtigem datenschutzrechtlichem Grund widersprechen.
Unterstützung des Kunden
- Unterstützung bei Betroffenenrechten, soweit die Anfrage die Auftragsverarbeitung betrifft.
- Unterstützung bei Meldungen von Datenschutzverletzungen nach Art. 33 und 34 DSGVO.
- Bereitstellung angemessener Informationen für Datenschutz-Folgenabschätzungen.
- Nachweise zur Einhaltung der Pflichten nach Art. 28 DSGVO auf Anfrage.
Rückgabe, Löschung und Prüfung
Nach Vertragsende löscht oder exportiert friendlyuse personenbezogene Daten nach Wahl des Kunden, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Der Kunde kann die Einhaltung dieses AVV durch geeignete Nachweise prüfen. Vor-Ort-Prüfungen sind nach angemessener Vorankündigung möglich, soweit Nachweise nicht ausreichen und Betriebs- sowie Sicherheitsinteressen gewahrt bleiben.