Dies ist eine Übersetzung. Weicht dieser Text von der englischen Fassung ab, gilt die englische Fassung.
Über diese Zusammenfassung
Diese Seite fasst den Auftragsverarbeitungsvertrag (AVV) von Akumi in klarer Sprache zusammen, damit Sie sehen, wie wir mit personenbezogenen Daten umgehen. Sie ist nicht der Vertrag selbst. Der unterzeichnete AVV samt Anlagen ist das bindende Dokument, und Sie können ihn anfordern, um ihn neben Ihrem Vertrag abzuschließen. Wo diese Zusammenfassung und der unterzeichnete AVV voneinander abweichen, gilt der unterzeichnete AVV.
Rollen und Begriffe
Für personenbezogene Daten in den Inhalten, die Sie über die Plattform senden, sind Sie der Verantwortliche und Akumi der Auftragsverarbeiter, der diese Daten in Ihrem Auftrag verarbeitet. Begriffe wie personenbezogene Daten, Verarbeitung, Verantwortlicher, Auftragsverarbeiter und Verletzung des Schutzes personenbezogener Daten haben die Bedeutung, die die DSGVO ihnen gibt.
Gegenstand und Einzelheiten der Verarbeitung
Der AVV deckt die Verarbeitung ab, die zur Erbringung des Dienstes erfolgt. Die Einzelheiten stehen in Anlage A und umfassen:
- Gegenstand: Bereitstellung EU-residenter Inference und der Services, die Sie aktivieren.
- Dauer: für die Laufzeit Ihres Vertrags und einen vereinbarten Abwicklungszeitraum.
- Art und Zweck: Inference, Retrieval, Memory, Caching, Sicherheit und Abrechnung, wie von Ihnen konfiguriert.
- Arten personenbezogener Daten und Kategorien betroffener Personen: bestimmt durch die Inhalte, die Sie senden.
Verarbeitung auf Ihre Weisung
Wir verarbeiten personenbezogene Daten nur auf Ihre dokumentierten Weisungen, zu denen Ihre Nutzung der Plattform und ihrer Einstellungen gehört, es sei denn, Unionsrecht oder das Recht eines Mitgliedstaats verpflichtet uns zu etwas anderem; in diesem Fall informieren wir Sie, sofern das Gesetz es nicht verbietet. Wir sagen Ihnen, wenn eine Weisung nach unserer Auffassung gegen das Datenschutzrecht verstößt.
Vertraulichkeit
Wir stellen sicher, dass zur Verarbeitung personenbezogener Daten befugtes Personal einer angemessenen Verschwiegenheitspflicht unterliegt und die Daten nur soweit verarbeitet, wie es zur Erbringung des Dienstes nötig ist.
Sicherheitsmaßnahmen
Wir treffen geeignete technische und organisatorische Maßnahmen nach Artikel 32, unter Berücksichtigung des Stands der Technik, der Kosten und der Risiken. Sie sind in Anlage B und auf unserer Seite zu Vertrauen und Sicherheit beschrieben und umfassen:
- EU-Residency von Anwendung, Modellen und Daten.
- Mandantentrennung zwischen Organisationen.
- Verschlüsselung der Daten bei der Übertragung und im Ruhezustand.
- Rollenbasierte Zugriffskontrolle, mit SSO und SCIM auf Enterprise.
- Einen Audit Trail nur mit Metadaten, mit begrenzter Aufbewahrung.
- Pseudonymisierung personenbezogener Daten vor jedem erlaubten externen Routing.
Unterauftragsverarbeiter
Sie erteilen die allgemeine Genehmigung, Unterauftragsverarbeiter zur Erbringung des Dienstes einzusetzen. Wir:
- Führen eine aktuelle Liste der Unterauftragsverarbeiter, die auch in Anlage C steht.
- Legen jedem Unterauftragsverarbeiter Datenschutzpflichten auf, die denen im AVV gleichwertig sind.
- Bleiben Ihnen gegenüber für die Erfüllung dieser Pflichten durch einen Unterauftragsverarbeiter verantwortlich.
- Kündigen jede beabsichtigte Hinzunahme oder Ersetzung eines Unterauftragsverarbeiters vorab an, damit Sie aus vernünftigen Datenschutzgründen widersprechen können.
Unterstützung bei Betroffenenrechten
Unter Berücksichtigung der Art der Verarbeitung unterstützen wir Sie mit geeigneten technischen und organisatorischen Maßnahmen dabei, auf Anträge betroffener Personen nach den Artikeln 12 bis 23 zu antworten. Die Plattform hilft unmittelbar: personenbezogene Daten werden vor dem Egress pseudonymisiert, und eine Erasure-API entfernt die gespeicherten Daten einer Endnutzerin auf Anforderung.
Unterstützung bei Ihren Pflichten
Wir unterstützen Sie, unter Berücksichtigung der Art der Verarbeitung und der uns vorliegenden Informationen, bei der Erfüllung Ihrer Pflichten nach den Artikeln 32 bis 36, einschließlich Sicherheit der Verarbeitung, Meldung von Verletzungen, Datenschutz-Folgenabschätzungen und vorheriger Konsultation einer Aufsichtsbehörde.
Verletzungen des Schutzes personenbezogener Daten
Wir halten Maßnahmen vor, um Verletzungen des Schutzes personenbezogener Daten zu erkennen und darauf zu reagieren, und benachrichtigen Sie unverzüglich, nachdem uns eine Verletzung bekannt wird, die Ihre Daten betrifft, mit den Informationen, die Sie zur Erfüllung Ihrer eigenen Meldepflichten vernünftigerweise brauchen.
Internationale Übermittlungen
Die Verarbeitung ist EU-resident. Wir übermitteln zur Erbringung des Dienstes keine personenbezogenen Daten außerhalb der EU. Wo Sie das Routing zu einem externen oder Nicht-EU-Modell anweisen, erfolgt diese Übermittlung nur über den Egress-Guard und unter einem geeigneten Übermittlungsmechanismus wie den Standardvertragsklauseln, und sie bleibt Ihre Entscheidung als Verantwortlicher.
Rückgabe und Löschung
Bei Beendigung löschen oder geben wir, nach Ihrer Wahl, die personenbezogenen Daten zurück, die wir in Ihrem Auftrag verarbeiten, und löschen bestehende Kopien, sofern nicht Unionsrecht oder das Recht eines Mitgliedstaats die Speicherung verlangt. Löschungen, die Sie während der Laufzeit auslösen, laufen im Hintergrund und sind durch die von Ihnen konfigurierte Aufbewahrung begrenzt.
Audits und Inspektionen
Wir stellen die Informationen bereit, die zum Nachweis der Einhaltung von Artikel 28 erforderlich sind, und ermöglichen Audits einschließlich Inspektionen durch Sie oder einen von Ihnen beauftragten Prüfer und wirken daran mit. Um Störungen gering zu halten, können wir Auditrechte durch aktuelle Dokumentation und, wo verfügbar, Auditberichte Dritter erfüllen, mit angemessener Ankündigung und unter Vertraulichkeit.
Haftung und Vorrang
Der AVV ist Teil Ihres Vertrags mit uns. Bei einem Widerspruch zwischen dem AVV und anderen Bedingungen zur Verarbeitung personenbezogener Daten geht der AVV vor. Die Haftung richtet sich nach Ihrem Vertrag mit uns.
Anlagen
Der unterzeichnete AVV umfasst: Anlage A, Einzelheiten der Verarbeitung; Anlage B, technische und organisatorische Sicherheitsmaßnahmen; und Anlage C, die Liste der genehmigten Unterauftragsverarbeiter, die der aktuellen Liste unter akumi.eu/legal/sub-processors entspricht. Diese werden auf Anfrage mit dem AVV bereitgestellt.
Den AVV abschließen
Um den AVV in Kraft zu setzen, wenden Sie sich an legal@akumi.eu oder Ihren Kontokontakt. Wir teilen Ihnen das aktuelle Dokument, die Anlagen und die Liste der Unterauftragsverarbeiter mit.