Addendum zur Datenverarbeitung

Willkommen bei contractSave und unserer Website unter www.contractsave.com. Damit Sie als Dienstleistungsnutzer und für die Datenverarbeitung Verantwortlicher (im Folgenden als “für die Verarbeitung Verantwortlicher” oder “Sie” oder “Kunde” bezeichnet) die von uns, CuReMa Consulting GmbH, Papiermühlenweg 74, 40882 Ratingen (im Folgenden als “CuReMa Consulting” oder “Auftragsverarbeiter” bezeichnet) angebotene Vertragsmanagement-Plattform contractSave (die “Dienstleistungen”) nutzen oder weiterhin nutzen können, haben Sie zugestimmt, dass diese Datenverarbeitungsbedingungen (“Bedingungen”) gelten (ungeachtet anderer Bedingungen, die für die Erbringung der Dienstleistungen gelten), um die Verpflichtungen zur Einhaltung der geltenden Datenschutzgesetze und insbesondere dem Bundesdatenschutzgesetz (“BDSG”) und der Datenschutzgrundverordnung der EU (“DSGVO”) zu erfüllen, denen CuReMa Consulting und seine Kunden unterliegen.

 

Diese Bedingungen stellen einen separaten Vertrag dar oder können durch Verweis in den jeweiligen Dienstleistungsvertrag aufgenommen werden, je nach Fall.

  1. DEFINITIONEN
    • In diesem Vertrag haben die in Großbuchstaben geschriebenen Wörter die nachstehend oder gegebenenfalls an anderer Stelle in diesem Vertrag angegebene Bedeutung:
      • “Verbundenes Unternehmen” bedeutet jedes Unternehmen, das eine Partei während der Laufzeit direkt oder indirekt kontrolliert, von ihr kontrolliert wird oder mit ihr unter gemeinsamer Kontrolle steht.
      • “Datenschutzrecht” bezeichnet die Datenschutzgesetze, die auf die Verarbeitung in Verbindung mit den Diensten anwendbar sind, einschließlich, falls zutreffend, der DSGVO und des BDSG oder der anwendbaren Datenschutzgesetze einer anderen relevanten Gerichtsbarkeit.
      • “Kunde” bezeichnet jeden Kunden von CuReMa Consulting.
      • “Vertragsklauseln”: die Standardvertragsklauseln der Europäischen Kommission für die grenzüberschreitende Übermittlung personenbezogener Daten in ihrer jeweils geänderten oder ersetzten Fassung oder gleichwertige Vertragsklauseln, die für die Verwendung im Rahmen des Datenschutzrechts zugelassen sind; und
      • “Personenbezogene Daten” sind die personenbezogenen Daten, die der Auftragsverarbeiter im Zusammenhang mit den Dienstleistungen im Namen des Kunden während der Laufzeit verarbeitet, und können personenbezogene Daten und Daten besonderer Kategorien umfassen, die der Kunde ausdrücklich verlangt und übermittelt. Die Verarbeitung kann Tätigkeiten umfassen, die mit den Dienstleistungen von CuReMa Consulting zusammenhängen, wie z. B. administrative und andere Dienstleistungen. Dazu gehören Namen und andere Informationen über betroffene Personen, die in Kundenmaterialien enthalten sind.
      • Die Begriffe “betroffene Person”, “personenbezogene Daten”, “Verarbeitung” und Varianten, “für die Verarbeitung Verantwortlicher” und “Auftragsverarbeiter” haben die ihnen im Datenschutzgesetz zugewiesene Bedeutung.

 

  1. APPOINTMENT
    • CuReMa Consulting wird von seinen Kunden, den mit dem Kunden verbundenen Unternehmen und den mit dem Unternehmen verbundenen Unternehmen (zusammenfassend als “Auftraggeber” bezeichnet) mit der Erbringung und Verwaltung verschiedener Dienstleistungen, einschließlich der Dienstleistungen, in ihrem Namen beauftragt. Dementsprechend können die personenbezogenen Daten personenbezogene Daten enthalten, für die der Kunde und seine Auftraggeber verantwortlich sind. CuReMa Consulting bestätigt, dass es befugt ist, dem Kunden Anweisungen oder andere Anforderungen im Namen des Kunden in Bezug auf die Verarbeitung personenbezogener Daten im Zusammenhang mit den Diensten zu übermitteln.
    • Der Auftragsverarbeiter wird vom Auftraggeber beauftragt, personenbezogene Daten im Namen des Auftraggebers und/oder der auftraggebenden Parteien zu verarbeiten, soweit dies für die Erbringung der Dienstleistungen erforderlich ist oder die Parteien etwas anderes schriftlich vereinbart haben.

 

  1. DAUER

Die Bedingungen treten am Tag des Inkrafttretens in Kraft und bleiben in vollem Umfang in Kraft, bis alle Dienstleistungen eingestellt und alle personenbezogenen Daten, die sich im Besitz des Auftragsverarbeiters oder unter seiner angemessenen Kontrolle befinden, zurückgegeben oder vernichtet wurden (die “Laufzeit”).

 

  1. EINHALTUNG DES DATENSCHUTZES
    • In Bezug auf die Verarbeitung personenbezogener Daten erklärt sich CuReMa Consulting, sofern nicht gesetzlich anders vorgeschrieben, damit einverstanden:
      • personenbezogene Daten nur dann zu verarbeiten, wenn dies im Zusammenhang mit den Dienstleistungen und in Übereinstimmung mit den vom Kunden und seinen Auftraggebern jeweils dokumentierten rechtmäßigen Anweisungen erforderlich ist;
      • den Kunden und seine Auftraggeber zu informieren, wenn ein Auftrag nach Ansicht von CuReMa Consulting gegen das Datenschutzrecht verstößt;
      • sicherzustellen, dass alle Mitarbeiter, die von CuReMa Consulting zur Verarbeitung personenbezogener Daten ermächtigt sind, sich zur Vertraulichkeit verpflichtet haben oder einer entsprechenden gesetzlichen Verpflichtung zur Vertraulichkeit unterliegen;
      • geeignete technische und organisatorische Maßnahmen zu ergreifen, um personenbezogene Daten unter Berücksichtigung der Art der zu schützenden personenbezogenen Daten und des Schadensrisikos, das sich aus einer Sicherheitsverletzung (wie nachstehend definiert) ergeben könnte, angemessen zu schützen, mindestens jedoch die im Anhang aufgeführten Maßnahmen;
      • den Kunden und die ihn beauftragenden Parteien unverzüglich über alle Anfragen von Betroffenen nach dem Datenschutzgesetz oder über behördliche Anfragen oder Anfragen von Strafverfolgungsbehörden in Bezug auf personenbezogene Daten zu informieren. CuReMa Consulting darf den Antrag auf Zugang zu personenbezogenen Daten nur mit vorheriger schriftlicher Genehmigung des Kunden und seiner beauftragenden Parteien, die nicht unbillig verweigert werden darf, anerkennen oder anderweitig darauf reagieren;
      • dem Kunden und seinen Auftraggebern die Unterstützung zu gewähren, die sie vernünftigerweise benötigen, um die Einhaltung der Datenschutzgesetze in Bezug auf Datensicherheit, Meldungen von Datenschutzverletzungen, Datenschutzfolgenabschätzungen und vorherige Konsultationen mit einer zuständigen Behörde sicherzustellen;
      • auf Wunsch des Kunden und seiner Auftraggeber unverzüglich alle personenbezogenen Daten zu löschen und bestehende Kopien aller personenbezogenen Daten im Besitz des Auftragsverarbeiters oder unter seiner angemessenen Kontrolle zu löschen (einschließlich derjenigen, die sich im Besitz eines Unterauftragsverarbeiters befinden), soweit diese nicht durch gesetzliche Regelungen erhalten bleiben müssen; und
      • dem Kunden und seinen Auftraggebern Informationen zur Verfügung zu stellen, die vernünftigerweise erforderlich sind, um die Einhaltung dieser Bedingungen durch CuReMa Consulting nachzuweisen.

 

  1. UNTERPROZESSOREN
    • Der Auftragsverarbeiter wird nur mit vorheriger schriftlicher Zustimmung des Auftraggebers und vorbehaltlich der Unterklausel 5.2 Unterverträge abschließen, auslagern, abtreten, novatisieren oder anderweitig Verpflichtungen gemäß diesen Bedingungen übertragen oder Unterauftragnehmer mit der Verarbeitung personenbezogener Daten beauftragen (jeweils ein “Unterauftragsverarbeiter”).
    • Wenn Sie einen Unterprozessor einschalten, wird der Prozessor:
      • einen Vertrag zu Bedingungen abschließen, die, soweit praktikabel, mit denen in diesen Bedingungen übereinstimmen und die Vertragsklauseln enthalten können, um angemessene Garantien im Hinblick auf die Verarbeitung personenbezogener Daten zu bieten; und
      • den Kunden von Zeit zu Zeit über geplante Änderungen in Bezug auf die Hinzufügung oder den Austausch eines Unterauftragsverarbeiters zu informieren. Erhebt der Kunde aus triftigen Gründen Einwände gegen eine solche Änderung, so werden die Parteien nach Treu und Glauben zusammenarbeiten, um diese Einwände auszuräumen.
    • Die derzeit verwendeten Subprozessoren sind:

 

  1. SICHERHEITSVORFÄLLE
    • “Sicherheitsverletzung” bedeutet eine Verletzung der Sicherheit, die zur versehentlichen oder unrechtmäßigen Zerstörung, zum Verlust, zur Änderung, zur unbefugten Offenlegung von oder zum Zugriff auf übermittelte, gespeicherte oder anderweitig verarbeitete personenbezogene Daten führt.
    • CuReMa Consulting wird den Kunden unverzüglich benachrichtigen, wenn CuReMa Consulting von einer Sicherheitsverletzung innerhalb von 24 Stunden nach Entdeckung einer solchen Verletzung Kenntnis erlangt, und dem Kunden diese Informationen zur Verfügung stellen:
      • eine detaillierte Beschreibung des Sicherheitsvorfalls;
      • die Art der Daten, die Gegenstand des Sicherheitsvorfalls waren;
      • die Identität jeder betroffenen Person und
      • die Schritte, die CuReMa Consulting unternimmt, um solche Sicherheitsvorfälle abzuschwächen und zu beheben, sobald diese Informationen gesammelt werden können oder anderweitig verfügbar werden.
    • CuReMa Consulting wird sich nach besten Kräften bemühen, einen Sicherheitsvorfall unverzüglich zu entschärfen und zu beheben und weitere(n) Sicherheitsvorfall(e) auf eigene Kosten zu verhindern.
    • CuReMa Consulting erklärt sich damit einverstanden, dass der Kunde das alleinige Recht hat, zu bestimmen, (i) ob eine Benachrichtigung über den Sicherheitsvorfall an Einzelpersonen, Aufsichtsbehörden, Strafverfolgungsbehörden, Verbrauchermeldeämter oder andere Personen gemäß den gesetzlichen Bestimmungen oder Vorschriften oder anderweitig nach dem Ermessen des Kunden erfolgen soll, (ii) den Inhalt einer solchen Benachrichtigung und (iii) ob den betroffenen Personen Abhilfemaßnahmen jeglicher Art sowie Art und Umfang dieser Abhilfemaßnahmen angeboten werden können.
    • Im Falle eines Sicherheitsvorfalls, der personenbezogene Daten im Besitz von CuReMa Consulting betrifft oder anderweitig durch Handlungen oder Unterlassungen von CuReMa Consulting verursacht wurde oder damit zusammenhängt, und ohne Einschränkung der anderen Rechte und Rechtsmittel des Kunden, wird CuReMa Consulting alle Kosten und Ausgaben für (i) alle Offenlegungen und Benachrichtigungen, die nach geltendem Recht erforderlich sind oder anderweitig nach angemessenem Ermessen des Kunden als angemessen erachtet werden, tragen, (ii) die Überwachung der Kreditdaten der betroffenen Personen oder Unternehmen und die Erstellung von Berichten darüber, wenn dies nach angemessenem Ermessen des Kunden zum Schutz dieser Personen als angemessen erachtet wird, und (iii) alle anderen Kosten, die dem Kunden durch die Reaktion auf einen solchen Sicherheitsvorfall, die Behebung und die Minderung der dadurch verursachten Schäden entstehen.
    • CuReMa Consulting wird die Sicherheitsverletzung untersuchen und angemessene Maßnahmen ergreifen, um die Auswirkungen der Sicherheitsverletzung zu erkennen, zu verhindern und zu mindern. CuReMa Consulting ergreift weitere Maßnahmen, die der Kunde angemessener Weise verlangen kann, um das Datenschutzgesetz einzuhalten.
    • CuReMa Consulting darf ohne die vorherige schriftliche Zustimmung des Kunden, die nicht unbillig verweigert werden darf, keine Unterlagen, Mitteilungen, Bekanntmachungen, Pressemitteilungen oder Berichte über Sicherheitsverletzungen (“Bekanntmachungen”) freigeben oder veröffentlichen, sofern diese einen direkten Zusammenhang zu dem Kunden erkennen lassen.

 

  1. INTERNATIONALE DATENÜBERTRAGUNGEN
    • CuReMa Consulting stellt sicher, dass keine personenbezogenen Daten aus beiden Ländern übermittelt werden:
      • die vom Kunden genehmigte Datenumgebung; oder
      • jedes Gebiet, in dem die grenzüberschreitende Übermittlung personenbezogener Daten aufgrund von Datenschutzgesetzen Beschränkungen unterliegt,
      • ohne die vorherige schriftliche Zustimmung des Kunden.
      • CuReMa Consulting stellt sicher, dass Vertragsklauseln oder andere anwendbare Übermittlungsmechanismen vorhanden sind, um ein angemessenes Datenschutzniveau zu gewährleisten.

 

  1. INDEMNITÄT

Ungeachtet anderslautender Bestimmungen in der jeweiligen Dienstleistungsvereinbarung verpflichtet sich der Auftragsverarbeiter hiermit, den Auftraggeber und die Auftraggeber sowie deren leitende Angestellte, Mitarbeiter, Vertreter und Unterauftragnehmer (jeweils eine “freigestellte Partei”) von allen Ansprüchen, Verlusten, Forderungen, Klagen, Haftungen, Bußgeldern, Strafen, angemessenen Ausgaben, Schäden und Vergleichsbeträgen (einschließlich angemessener Anwalts- und Gerichtskosten) freizustellen, die einer freigestellten Partei infolge eines grob fahrlässigen oder vorsätzlichen Verstoßes des Auftragsverarbeiters gegen diese Bedingungen entstehen.

 

  1. VERSCHIEDENES
    • Klausel- und andere Überschriften in diesen Bedingungen dienen nur der Übersichtlichkeit und haben keinen Einfluss auf die Bedeutung oder Auslegung dieser Bedingungen.
    • Im Falle eines Konflikts haben die vorliegenden Bedingungen Vorrang vor einer Dienstleistungsvereinbarung oder einer anderen Vereinbarung.
    • Nichts in diesen Bedingungen schließt die Haftung einer der Parteien aus oder beschränkt sie, die nicht durch das anwendbare Recht beschränkt oder ausgeschlossen werden kann. Vorbehaltlich des vorstehenden Satzes (i) stellen diese Bedingungen, einschließlich aller Anhänge, die gesamte Vereinbarung zwischen den Parteien in Bezug auf ihren Gegenstand dar und ersetzen alle früheren Vereinbarungen, Absprachen, Verhandlungen und Diskussionen der Parteien in Bezug auf ihren Gegenstand; und (ii) in Bezug auf den Gegenstand dieser Bedingungen hat sich keine Partei auf eine Erklärung, Zusicherung oder Garantie, ob fahrlässig oder unschuldig, verlassen, und keine Partei hat ein Recht oder Rechtsmittel auf der Grundlage einer solchen Erklärung, Zusicherung oder Garantie, mit Ausnahme der in diesen Bedingungen ausdrücklich genannten.
    • Der Kunde stimmt allen Änderungen dieser Bedingungen zu, die von Zeit zu Zeit erforderlich werden, damit die CuReMa Consulting und die beauftragenden Parteien die geänderten Datenschutzgesetze einhalten können.
    • Alle Kündigungen oder Vertragsverletzungen sollten in deutscher Sprache erfolgen, schriftlich erfolgen und an die Hauptkontaktperson oder die Rechtsabteilung der anderen Partei gerichtet sein. Die Kündigung gilt als zugegangen, wenn sie durch eine gültige Quittung oder ein elektronisches Protokoll nachgewiesen wird. Auf dem Postweg übermittelte Mitteilungen gelten 48 Stunden nach dem Datum des Einschreibens oder der Einschreibesendung als zugegangen.
    • Die Bestimmungen der vorliegenden Bedingungen sind trennbar. Wenn ein Satz, eine Klausel oder eine Bestimmung ganz oder teilweise ungültig oder nicht durchsetzbar ist, betrifft diese Ungültigkeit oder Nichtdurchsetzbarkeit nur diesen Satz, diese Klausel oder diese Bestimmung, und der Rest dieser Bedingungen bleibt in vollem Umfang in Kraft und wirksam.
    • Diese Bedingungen unterliegen dem deutschen Recht und die Parteien unterwerfen sich der ausschließlichen Gerichtsbarkeit der deutschen Gerichte in Bezug auf alle (vertraglichen oder außervertraglichen) Streitigkeiten im Zusammenhang mit diesen Bedingungen, mit der Ausnahme, dass jede Partei bei einem Gericht eine einstweilige Verfügung oder andere Maßnahmen zum Schutz ihres Eigentums oder vertraulicher Informationen beantragen kann.

 

SCHEDULE

 

  1. Sicherheitsmaßnahmen

CuReMa Consulting sichert zu, gewährleistet und verpflichtet sich, dass es ein fortlaufendes Programm von Sicherheitsrichtlinien, Sicherheitsverfahren und technischen Sicherheitskontrollen eingerichtet hat und solange CuReMa Consulting personenbezogene Daten verarbeitet, jederzeit durchsetzen wird, das in angemessener Weise die Anwendung bewährter Sicherheitspraktiken gewährleistet und das unter anderem Folgendes umfasst:

  • Informationssicherheit
    • ein Programm zur Verwaltung von Datenschutz- und Sicherheitsvorfällen;
    • ein Programm zur Sensibilisierung für Datenschutz und Sicherheit;
    • Betriebskontinuitäts- und Notfallwiederherstellungspläne, einschließlich regelmäßiger Tests; und
    • Verfahren zur Durchführung regelmäßiger unabhängiger Sicherheitsrisikobewertungen, um kritische Informationsbestände zu identifizieren, Bedrohungen für diese Bestände zu bewerten, potenzielle Schwachstellen zu ermitteln und für rechtzeitige und angemessene Abhilfe zu sorgen.
  • Physischer Zugang
    • physische Schutzmechanismen für alle Informationswerte und Informationstechnologien, um sicherzustellen, dass diese gespeichert und angemessen geschützt werden;
    • angemessene Kontrollen des Zugangs zu den Einrichtungen und Räumen, um den physischen Zugang zu Systemen, die Kundendaten speichern oder verarbeiten, zu begrenzen;
    • Verfahren, mit denen sichergestellt wird, dass der Zugang zu Einrichtungen und Räumen überwacht und nach dem Grundsatz “Kenntnis nur, wenn nötig” eingeschränkt wird; und
    • Kontrollen zur physischen Sicherung aller Kundendaten und zur sicheren Vernichtung dieser Informationen, wenn sie gemäß dieser Vereinbarung nicht mehr benötigt werden.
  • Logischer Zugriff
    • geeignete Mechanismen für die Benutzerauthentifizierung und -autorisierung gemäß einer “Need to know”-Politik;
    • Kontrollen und prüfbare Protokolle zur Durchsetzung und Aufrechterhaltung strenger Zugangsbeschränkungen für Mitarbeiter und Subunternehmer;
    • rechtzeitige und genaue Verwaltung von Benutzerkonten und Authentifizierung;
    • Prozesse, die sicherstellen, dass die von CuReMa Consulting bereitgestellten Standardwerte für Passwörter und Sicherheitsparameter angemessen verwaltet werden (z. B. regelmäßige Änderung usw.);
    • Mechanismen zur Verschlüsselung oder zum Hashing aller Passwörter oder zur anderweitigen Sicherstellung, dass alle Passwörter nicht ungesichert im Klartext gespeichert werden; und
    • Verfahren zur sofortigen Sperrung der Zugänge inaktiver Konten oder gekündigter/übertragener Nutzer.
  • Sicherheitsarchitektur und -design
    • eine Sicherheitsarchitektur, die in angemessener Weise die Einhaltung bewährter Sicherheitspraktiken gewährleistet;
    • dokumentierte und durchgesetzte Technologiekonfigurationsstandards;
    • regelmäßige Prüfung von Sicherheitssystemen und bewährten Sicherheitspraktiken;
    • ein System wirksamer Firewall(s) und Technologien zur Erkennung von Eindringlingen, die zum Schutz der Kundendaten erforderlich sind; und
    • Entwurfsprozesse für Datenbanken und Anwendungsschichten, die sicherstellen, dass Webanwendungen so konzipiert sind, dass die über diese Systeme verarbeiteten Daten geschützt werden.
  • System- und Netzwerkmanagement
    • Mechanismen, um Sicherheits-Patches auf dem neuesten Stand zu halten;
    • Überwachung, Analyse und Reaktion auf Sicherheitswarnungen;
    • geeignete Elemente der Netzsicherheit, die eine Trennung der Daten von anderen Daten Dritter gewährleisten;
    • die Integrität, Belastbarkeit und Verfügbarkeit von Software oder Dienstleistungen, die zur Verarbeitung der Kundendaten verwendet werden.
    • Die Nichteinhaltung der bewährten Sicherheitspraktiken oder der Verpflichtungen aus diesem Vertrag durch CuReMa Consulting stellt eine Verletzung des Vertrags dar.
  • Technische Mindestmaßnahmen
    • Firewalls, die ordnungsgemäß konfiguriert sind und die neueste Software verwenden;
    • Verwaltung der Benutzerzugriffskontrolle;
    • eindeutige Passwörter mit ausreichender Komplexität und regelmäßigem Ablaufdatum auf allen Geräten;
    • sichere Konfiguration auf allen Geräten;
    • regelmäßige Software-Updates, gegebenenfalls mit Hilfe von Patch-Management-Software;
    • rechtzeitige Außerbetriebnahme und sicheres Löschen (so dass Daten nicht mehr wiederhergestellt werden können) von alter Software und Hardware;
    • Antiviren-, Antimalware- und Anti-Spyware-Software mit Echtzeitschutz;
    • https;
    • Verschlüsselung aller tragbaren Geräte, um einen angemessenen Schutz des Schlüssels zu gewährleisten;
    • Verschlüsselung personenbezogener Daten bei der Übermittlung durch den Einsatz geeigneter Verschlüsselungslösungen;
    • Systeme zur Erkennung und Verhinderung von Eindringlingen;
    • angemessene und verhältnismäßige Überwachung des Personals; und
    • Maßnahmen und Verfahren zur Sicherung und Wiederherstellung von Daten.
    • Minimale organisatorische Maßnahmen
    • Ständige Überprüfung des gesamten Personals, einschließlich der Mitarbeiter, Auftragnehmer, Verkäufer und Lieferanten (einschließlich der Unterverarbeiter);
    • Vertraulichkeitsvereinbarungen mit dem gesamten Personal;
    • regelmäßige Schulung des gesamten Personals in Bezug auf Vertraulichkeit, Datenverarbeitungspflichten, Erkennung von Sicherheitsverstößen und Risiken;
    • Anwendung des Prinzips der geringsten Autorität, einschließlich einer eingeschränkten oder streng kontrollierten Weitergabe von Daten und Material außerhalb des Büros;
    • physische Sicherheit in den Räumlichkeiten, einschließlich Empfang oder Rezeption, Sicherheitsausweise, Politik der sauberen Schreibtische, Aufbewahrung von Dokumenten in sicheren Schränken, sichere Entsorgung von Materialien usw;
    • gegebenenfalls geeignete Maßnahmen anzuwenden.

 

 

 

 

  1. MECHANISMEN FÜR DEN GRENZÜBERSCHREITENDEN DATENTRANSFER
    • Falls die Dienste von mehr als einem Übermittlungsverfahren abgedeckt werden, unterliegt die Übermittlung personenbezogener Daten einem einzigen Übermittlungsverfahren gemäß der folgenden Rangfolge:
      • CuReMa Consulting`s verbindliche Unternehmensregeln, wie in diesem Anhang dargelegt
      • die anwendbaren Standardvertragsklauseln, wie sie in diesem Schema aufgeführt sind
      • andere anwendbare Datenübertragungsmechanismen, die nach geltendem Datenschutzrecht zulässig sind.

 

  1. VERBINDLICHE UNTERNEHMENSREGELN
    • Die Parteien vereinbaren, dass CuReMa Consulting personenbezogene Daten im Rahmen der CuReMa Consulting-Dienste gemäß den Datenschutzrichtlinien verarbeitet, die von den europäischen Datenschutzbehörden nach eingehender Konsultation mit diesen Behörden genehmigt wurden und es multinationalen Unternehmen wie CuReMa Consulting ermöglichen, personenbezogene Daten in Übereinstimmung mit dem Datenschutzrecht unternehmensintern grenzüberschreitend zu übermitteln.
    • Die Parteien vereinbaren ferner, dass in Bezug auf die Dienste von CuReMa Consulting die verbindlichen Unternehmensregeln der rechtmäßige Übertragungsmechanismus für Kundenkontodaten, Kundeninhalte und Kundennutzungsdaten aus dem EWR, der Schweiz oder dem Vereinigten Königreich an CuReMa Consulting sein werden.

 

  1. STANDARDVERTRAGSKLAUSELN
    • Die Parteien vereinbaren, dass die 2021 Standardvertragsklauseln für internationale Übermittlungen, wie sie unter https://ec.europa.eu/info/law/law-topic/data-protection/international-dimension-data-protection/standard-contractual-clauses-scc/standard-contractual-clauses-international-transfers_en veröffentlicht und verfügbar sind, für personenbezogene Daten gelten, die über die Dienste aus dem Europäischen Wirtschaftsraum oder der Schweiz entweder direkt oder im Wege der Weiterübermittlung an ein Land oder einen Empfänger außerhalb des Europäischen Wirtschaftsraums oder der Schweiz übermittelt werden:
      • von der Europäischen Kommission (bzw. im Falle von Übermittlungen aus der Schweiz von der für die Schweiz zuständigen Behörde) nicht als ein angemessenes Schutzniveau für personenbezogene Daten anerkannt werden und
      • die nicht unter die oben genannten verbindlichen Unternehmensregeln fallen. Für Datenübermittlungen aus dem Europäischen Wirtschaftsraum, die den Standardvertragsklauseln 2021 unterliegen, gelten die Standardvertragsklauseln 2021 als abgeschlossen (und durch diesen Verweis in diesen Nachtrag aufgenommen) und werden wie folgt ergänzt:
        • Modul Eins (Controller to Controller) der Standardvertragsklauseln von 2021 findet Anwendung, wenn CuReMa Consulting Kundenkontodaten verarbeitet und
        • Der Kunde ist ein für die Verarbeitung Verantwortlicher der Kundendaten und CuReMa Consulting verarbeitet die Kundendaten.
        • Modul zwei (Controller to Processor) der Standardvertragsklauseln von 2021 findet Anwendung, wenn der Kunde ein Controller von Kundeninhalten ist und CuReMa Consulting Kundeninhalte verarbeitet.
        • Modul drei (Verarbeiter an Verarbeiter) der Standardvertragsklauseln von 2021 findet Anwendung, wenn der Kunde ein Verarbeiter von Kundeninhalten ist und CuReMa Consulting Kundeninhalte verarbeitet.
        • Modul Vier (Verarbeiter zu Verantwortlichem) der Standardvertragsklauseln von 2021 findet Anwendung, wenn der Kunde ein Verarbeiter von Kundendaten ist und CuReMa Consulting Kundendaten verarbeitet.
      • Für jedes Modul, sofern zutreffend:
        • Datenexporter: Kunde.
        • Kontaktangaben: Die E-Mail-Adresse(n), die der Kunde in seinem Konto über seine Benachrichtigungseinstellungen angegeben hat.
        • Rolle des Datenexporteurs: Die Rolle des Datenexporteurs ist in dieser Vereinbarung festgelegt.
        • Unterschrift und Datum: Durch den Abschluss des Abkommens wird davon ausgegangen, dass der Datenexporteur diese hierin enthaltenen Standardvertragsklauseln zum Datum des Inkrafttretens des Abkommens unterzeichnet hat.
        • Datenimporteur: CuReMa Consulting.
        • Kontaktinformationen: CuReMa Consulting Support-Team
        • Rolle des Datenimporteurs: Die Rolle des Datenimporteurs ist in dieser Vereinbarung festgelegt.
        • Unterschrift und Datum: Durch den Abschluss des Abkommens wird davon ausgegangen, dass der Datenimporteur diese Standardvertragsklauseln, die in das Abkommen aufgenommen wurden, einschließlich ihrer Anhänge, zum Datum des Inkrafttretens des Abkommens unterzeichnet hat.
        • Die Aufsichtsbehörde ist: Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Nordrhein-Westfalen (LDI NRW).
      • Die Kategorien der betroffenen Personen sind in diesem Abkommen beschrieben.
      • Die übermittelten sensiblen Daten werden in dieser Vereinbarung beschrieben.
      • Die Häufigkeit der Übermittlung erfolgt kontinuierlich während der Laufzeit des Abkommens.
      • Die Art der Verarbeitung wird in diesem Abkommen beschrieben.
      • Der Zweck der Verarbeitung ist in dieser Vereinbarung beschrieben.
      • Der Zeitraum, für den die personenbezogenen Daten aufbewahrt werden, entspricht diesem Abkommen.
      • Die Liste der Sicherheitsmaßnahmen dieses Abkommens dient als Anhang zu den Standardvertragsklauseln.
      • Widersprüche. Im Falle eines Widerspruchs zwischen den Standardvertragsklauseln und anderen Bestimmungen in dieser Vereinbarung oder der Datenschutzerklärung haben die Bestimmungen der Standardvertragsklauseln Vorrang.

 

 

 

 

 

Welcome to www.contractsave.com and contractSave. In order that you as a service user and data controller (referred to as “Controller” or “you” or “Client”) may use or continue to use our contract management platform contractSave (the “Services”) offered by us, CuReMa Consulting GmbH, Papiermühlenweg 74, 40882 Ratingen (referred to as “CuReMa Consulting” or “Processor”), you have agreed that these data processing terms (“Terms”) shall apply (notwithstanding any other terms and conditions applicable to the delivery of the Services to the contrary) in order to address the compliance obligations imposed upon CuReMa Consulting and its Clients pursuant to applicable Data Protection Law and in particular, Germany’s Federal Data Protection Act” (Bundesdatenschutzgesetz) (“BDSG”) and the EU General Data Protection Regulation (“GDPR”).

 

These Terms shall constitute a separate agreement, or they may be incorporated by reference in the relevant Services agreement, as the case may be.

  1. DEFINITIONS
    • In this Agreement, capitalized words shall have the meaning as set out below or, as the case may be, elsewhere in this Agreement:
      • “Affiliate” means any entity that directly or indirectly controls, is controlled by, or is under common control with, a party from time to time during the Term.
      • “Data Protection Law” means the data privacy laws applicable to the processing in connection with the Services, including, where applicable, the GDPR, and BDSG or the applicable data privacy laws of any other relevant jurisdiction.
      • “Client” means any client of CuReMa Consulting.
      • “Contractual Clauses” means the standard contractual clauses of the European Commission for the transfer of personal data across borders, as amended or replaced from time to time, or any equivalent set of contractual clauses approved for use under Data Protection Law; and
      • “Personal Data” means the personal data processed by Processor in connection with the Services on behalf of Client during the Term and may include Personal Data, and Special Categories Data as specifically required and transferred by the Client. The processing may include activities auxiliary to CuReMa Consulting services, such as administrative and other services. This will include names and other information about data subjects included in Client materials.
      • The words “data subject”, “personal data”, “processing” and variations, “controller” and “processor” shall have the meaning attributed to them in Data Protection Law.

 

  1. APPOINTMENT
    • CuReMa Consulting is designated by its Clients, Client Affiliates and Business Affiliates (collectively “Instructing Parties”) to provide and manage various services, including the Services on their behalf. Accordingly, Personal Data may contain personal data in relation to which Client and its Instructing Parties are controllers. CuReMa Consulting confirms that it is authorized to communicate to Client any instructions or other requirements on behalf of Client in respect of processing of Personal Data connection with the Services.
    • Processor is appointed by Client to process Personal Data on behalf of Client and/or the Instructing Parties, as the case may be, as is necessary to provide the Services or as otherwise agreed by the parties in writing.

 

  1. DURATION

The Terms shall commence on the Effective Date and shall continue in full force and effect until such time as all Services have ceased and all Personal Data in the Processor’s possession or within its reasonable control has been returned or destroyed (the “Term”).

 

 

 

 

  1. DATA PROTECTION COMPLIANCE
    • In relation to its processing of Personal Data, save as otherwise required by law, CuReMa Consulting agrees to:
      • process Personal Data only as required in connection with the Services and in accordance with Client and its Instructing Parties documented lawful instructions from time to time;
      • inform Client and its Instructing Parties if, in CuReMa Consulting`s opinion, an instruction infringes Data Protection Law;
      • ensure that all personnel authorized by CuReMa Consulting to process Personal Data have committed themselves to confidentiality or are under an appropriate statutory obligation of confidentiality;
      • implement appropriate technical and organizational measures to appropriately safeguard Personal Data having regard to the nature of the personal data which is to be protected and the risk of harm which might result from any Security Breach (as defined below), at a minimum the measures set out in the Schedule;
      • promptly inform Client and its Instructing Parties of any data subject requests under Data Protection Law or regulatory or law enforcement requests relating to Personal Data. CuReMa Consulting shall not acknowledge or otherwise respond to the subject access request except with Client and its Instructing Parties prior written approval, which shall not be unreasonably withheld;
      • provide such assistance as Client and its Instructing Parties may reasonably require in order to ensure CuReMa Consulting`s compliance with Data Protection Law in relation to data security, data breach notifications, data protection impact assessments and prior consultations with a competent authority;
      • at Client and its Instructing Parties choice, without delay delete, and delete existing copies of all Personal Data in the Processor’s possession or within its reasonable control (including those held by a Sub processor), insofar as these do not have to be preserved by legal regulations; and
      • make available to Client and its Instructing Parties information reasonably necessary to demonstrate CuReMa Consulting compliance with these Terms and allow for, and contribute to, audits and inspections carried out by Client and its Instructing Parties.

 

  1. SUBPROCESSORS
    • Processor will sub-contract, outsource, assign, novate or otherwise transfer obligations under these Terms or engage any subcontractors involved in the processing of Personal Data (each a “Sub processor”) only with Client’s prior written consent and subject to sub clause 5.2.
    • When engaging a Sub processor, Processor will:
      • enter into a contract on terms, as far as practicable, same as those in these Terms, and which may include Contractual Clauses to provide adequate safeguards with respect to the processing of Personal Data; and
      • inform Client of any intended changes concerning the addition or replacement of a Sub processor from time to time. If Client objects to any such change on reasonable grounds, then acting in good faith the parties will work together to resolve such objection.
    • The current Sub processor`s used are:

 

  1. SECURITY INCIDENTS
    • “Security Breach” means a breach of security leading to the accidental or unlawful destruction, loss, alteration, unauthorized disclosure of, or access to, Personal Data transmitted, stored, or otherwise processed.
    • CuReMa Consulting will notify Client without undue delay if CuReMa Consulting becomes aware of any Security Breach within 24 hours of discovering such Breach and provide Client with:
      • a detailed description of the Security Incident;
      • the type of data that was the subject of the Security Incident;
      • the identity of each affected person, and
      • the steps CuReMa Consulting takes in order to mitigate and remediate such Security Incidents, in each case as soon as such information can be collected or otherwise becomes available.
    • CuReMa Consulting shall use its best efforts to immediately mitigate and remedy any Security Incident and prevent any further Security Incident(s) at its sole expense.
    • CuReMa Consulting agrees that Client shall have the sole right to determine (i) whether notice of the Security Incident is to be provided to any individuals, regulators, law enforcement agencies, consumer reporting agencies or others as required by law or regulation, or otherwise in Client’s discretion, (ii) the contents of such notice, and (iii) whether any type of remediation may be offered to affected persons, as well as the nature and extent of any such remediation.
    • In the event of a Security Incident involving Personal Data in CuReMa Consulting`s possession or otherwise caused by or related to CuReMa Consulting`s acts or omissions, and without limiting Client’s other rights and remedies, CuReMa Consulting will pay all costs and expenses of (i) any disclosures and notification required by applicable law or as otherwise determined as appropriate in Client’s reasonable discretion, (ii) monitoring and reporting on the impacted individuals’ or entities’ credit records if determined in Client’s reasonable discretion as reasonable to protect such individuals, and (iii) all other costs incurred by Client in responding to, remediating and mitigating damages caused by such Security Incident.
    • CuReMa Consulting will investigate the Security Breach and take reasonable action to identify, prevent and mitigate the effects of the Security Breach. CuReMa Consulting will take such further action as the Client may reasonably request in order to comply with Data Protection Law.
    • CuReMa Consulting may not release or publish any filing, communication, notice, press release, or report concerning any Security Breach (“Notices“) without Client’s prior written approval; such approval shall not be unreasonably withheld, insofar as these show a direct connection to the customer.

 

  1. INTERNATIONAL DATA TRANSFERS
    • CuReMa Consulting will ensure that no Personal Data are transferred out of either:
      • the by the Client approved data environment; or
      • any territory in which restrictions are imposed on the transfer of Personal Data across borders under Data Protection Laws,
      • without the prior written consent of Client.
      • CuReMa Consulting will ensure that Contractual Clauses or other applicable transfer mechanisms are in place to ensure adequate level of data protection.

 

  1. INDEMNITY

Notwithstanding any provisions of the relevant Services agreement to the contrary, Processor shall and hereby agrees to indemnify Client and Instructing Parties and their officers, employees, agents and subcontractors (each an “Indemnified Party”) from and against any claims, losses, demands, actions, liabilities, fines, penalties, reasonable expenses, damages and settlement amounts (including reasonable legal fees and costs) incurred by any Indemnified Party as a result of any gross negligence or wilful breach by Processor of these Terms.

 

  1. MISCELLANEOUS
    • Clause and other headings in these Terms are for convenience only and shall not affect the meaning or interpretation of these Terms.
    • To the extent of any conflict, these Terms shall prevail over any Services agreement or other agreement.
    • Nothing in these Terms will exclude or limit the liability of either party which cannot be limited or excluded by applicable law. Subject to the foregoing sentence, (i) these Terms, including any appendices, constitutes the entire agreement between the parties pertaining to the subject matter hereof and supersedes all prior agreements, understandings, negotiations and discussions of the parties relating to its subject matter; and (ii) in relation to the subject matter of these Terms neither party has relied on, and neither party will have any right or remedy based on, any statement, representation or warranty, whether made negligently or innocently, except those expressly set out in these Terms.
    • Client shall agree to any amendment to these Terms that may be required from time to time for the CuReMa Consulting GmbH and Instructing Parties to comply with any amended Data Protection Laws.
    • All notices of termination or breach must be in German, in writing and addressed to the other party’s primary contact person or legal department. Notice will be treated as given on receipt, as verified by a valid receipt or electronic log. Postal notices will be deemed received 48 hours from the date of posting by recorded delivery or registered post.
    • The provisions of these Terms are severable. If any phrase, clause or provision is invalid or unenforceable in whole or in part, such invalidity or unenforceability shall affect only such phrase, clause or provision, and the rest of these Terms shall remain in full force and effect.
    • These Terms are governed by the law of Germany and the parties submit to the exclusive jurisdiction of the courts of North Rhine-Westphalia in relation to any dispute (contractual or non-contractual) concerning these Terms save that either party may apply to any court for an injunction or other relief to protect its property or confidential information.

 

SCHEDULE

 

  1. Security measures

CuReMa Consulting represents, warrants, and undertakes that it has established and for so long as CuReMa Consulting Processes Personal Data it will at all times enforce, an ongoing program of Security Policies, Security Procedures, and Security Technical Controls, which reasonably ensures delivery of Security Best Practices, and which includes, without limitation, the following:

  • Information Security
    • a privacy and security incident management program;
    • a privacy and security awareness program;
    • business continuity and disaster recovery plans, including regular testing; and
    • procedures to conduct periodic independent security risk evaluations to identify critical information assets, assess threats to such assets, determine potential vulnerabilities, and provide for timely and appropriate remediation.
  • Physical Access
    • physical protection mechanisms for all information assets and information technology to ensure such assets and technology are stored and appropriately protected;
    • appropriate facility and room entry controls to limit physical access to systems that store or process Client Data;
    • processes to ensure access to facilities and rooms are monitored and is restricted on a “need to know” basis; and
    • controls to physically secure all Client Data and to securely destroy such information when it is no longer needed in accordance with this Agreement.
  • Logical Access
    • appropriate mechanisms for user authentication and authorisation in accordance with a “need to know” policy;
    • controls and auditable logs to enforce and maintain rigorous access restrictions for employees, and subcontractors;
    • timely and accurate administration of user account and authentication management;
    • processes to ensure CuReMa Consulting-supplied defaults for passwords and security parameters are appropriately managed (e.g., changed periodically etc.);
    • mechanisms to encrypt or hash all passwords or otherwise ensure all passwords are not stored unsecured in clear text; and
    • processes to immediately revoke accesses of inactive accounts or terminated/transferred users.
  • Security Architecture and Design
    • a security architecture that reasonably ensures delivery of Security Best Practices;
    • documented and enforced technology configuration standards;
    • regular testing of security systems and Security Best Practices;
    • a system of effective firewall(s) and intrusion detection technologies necessary to protect Client Data; and
    • database and application layer design processes that ensure web applications are designed to protect the information data that is Processed through such systems.
  • System and Network Management
    • mechanisms to keep security patches current;
    • monitor, analyze, and respond to security alerts;
    • appropriate network security design elements that provide for segregation of data from other third-party data;
    • the integrity, resilience and availability of any software or services utilized to Process the Client Data.
    • Failure by CuReMa Consulting to comply with Security Best Practices or its obligations hereunder shall constitute a breach of the Agreement.
  • Minimum technical measures
    • Firewalls which are properly configured and using the latest software;
    • user access control management;
    • unique passwords of sufficient complexity and regular expiry on all devices;
    • secure configuration on all devices;
    • regular software updates, if appropriate, by using patch management software;
    • timely decommissioning and secure wiping (that renders data unrecoverable) of old software and hardware;
    • real-time protection anti-virus, anti-malware and anti-spyware software;
    • https;
    • encryption of all portable devices ensuring appropriate protection of the key;
    • encryption of personal data in transit by using suitable encryption solutions;
    • intrusion detection and prevention systems;
    • appropriate and proportionate monitoring of personnel; and
    • data backup and disaster recovery measures and procedures.
    • Minimal organizational measures
    • Vet all personnel including staff, contractors, vendors and suppliers (including Sub processors) on continuous basis;
    • non-disclosure agreements used with all personnel;
    • regular training of all personnel on confidentiality, data processing obligations, identification of Security Breaches and risks;
    • apply principle of least authority, including a restricted or strictly controlled transit of data and material outside of office;
    • physical security on premises including reception or front desk, security passes, clean desk policy, storage of documents in secure cabinets, secure disposal of materials, etc.;
    • apply appropriate policies, as appropriate.

 

  1. CROSS BORDER DATA TRANSFER MECHANISMS
    • In the event the Services are covered by more than one Transfer Mechanism, the transfer of personal data will be subject to a single Transfer Mechanism in accordance with the following order of precedence:
      • CuReMa Consulting`s binding corporate rules as set forth in this Schedule
      • the applicable Standard Contractual Clauses as set forth in this Schedule
      • other applicable data Transfer Mechanisms permitted under Applicable Data Protection Law.

 

  1. BINDING CORPORATE RULES
    • The parties agree that CuReMa Consulting will process personal data within the CuReMa Consulting Services in accordance with the data protection policies that are approved by European data protection authorities after significant consultation with those authorities and enable multinational businesses, such as CuReMa Consulting, to make intra-organisational transfers of personal data across borders in compliance with data protection law.
    • The parties further agree that, with respect to the CuReMa Consulting Services, the Binding Corporate Rules will be the lawful Transfer Mechanism of Client Account Data, Client Content, and Client Usage Data from the EEA, Switzerland, or the United Kingdom to CuReMa Consulting.

 

  1. STANDARD CONTRACTUAL CLAUSES
    • The parties agree that the 2021 Standard contractual clauses for international transfers as publish and available at https://ec.europa.eu/info/law/law-topic/data-protection/international-dimension-data-protection/standard-contractual-clauses-scc/standard-contractual-clauses-international-transfers_en will apply to personal data that is transferred via the Services from the European Economic Area or Switzerland, either directly or via onward transfer, to any country or recipient outside the European Economic Area or Switzerland that is:
      • not recognised by the European Commission (or, in the case of transfers from Switzerland, the competent authority for Switzerland) as providing an adequate level of protection for personal data and
      • not covered by the above Binding Corporate Rules. For data transfers from the European Economic Area that are subject to the 2021 Standard Contractual Clauses, the 2021 Standard Contractual Clauses will be deemed entered into (and incorporated into this Addendum by this reference) and completed as follows:
        • Module One (Controller to Controller) of the 2021 Standard Contractual Clauses will apply where CuReMa Consulting is processing Client Account Data and
        • Client is a controller of Client Usage Data and CuReMa Consulting is processing Client Usage Data.
        • Module Two (Controller to Processor) of the 2021 Standard Contractual Clauses will apply where Client is a controller of Client Content and CuReMa Consulting is processing Client Content.
        • Module Three (Processor to Processor) of the 2021 Standard Contractual Clauses will apply where Client is a processor of Client Content and CuReMa Consulting is processing Client Content.
        • Module Four (Processor to Controller) of the 2021 Standard Contractual Clauses will apply where Client is a processor of Client Usage Data and CuReMa Consulting processes Client Usage Data.
      • For each Module, where applicable:
        • Data Exporter: Client.
        • Contact details: The email address(es) designated by Client in Client’s account via its notification preferences.
        • Data Exporter Role: The Data Exporter’s role is set forth in this Agreement.
        • Signature and Date: By entering into the Agreement, Data Exporter is deemed to have signed these Standard Contractual Clauses incorporated herein, as of the Effective Date of the Agreement.
        • Data Importer: CuReMa Consulting.
        • Contact details: CuReMa Consulting Support Team
        • Data Importer Role: The Data Importer’s role is set forth in this Agreement.
        • Signature and Date: By entering into the Agreement, Data Importer is deemed to have signed these Standard Contractual Clauses, incorporated herein, including their Annexes, as of the Effective Date of the Agreement.
        • The Supervisory Authority shall be: The North Rhine-Westphalia Commissioner for Data Protection and Freedom of Information (LDI NRW)
      • The categories of data subjects are described in this Agreement.
      • The Sensitive Data transferred is described in this Agreement.
      • The frequency of the transfer is a continuous basis for the duration of the Agreement.
      • The nature of the processing is described in this Agreement.
      • The purpose of the processing is described in this Agreement.
      • The period for which the personal data will be retained is this Agreement.
      • The Schedule Security Measures of this Agreement serves as Annex of the Standard Contractual Clauses.
      • To the extent there is any conflict between the Standard Contractual Clauses, and any other terms in this Agreement, or the Privacy Policy, the provisions of the Standard Contractual Clauses will prevail.