Bedingungen zur Auftragsverarbeitung
1. Geltungsbereich
BattGrade ist eine Marke, die von der TOPFED WEB S.R.L. verwaltet und geführt wird, einer Gesellschaft mit beschränkter Haftung, eingetragen in der Republik Moldau unter der IDNO 1026023125543, mit Sitz in s. Pepeni, r-nul Sîngerei, MD-6234, Republik Moldau.
Diese Bedingungen zur Auftragsverarbeitung sind Bestandteil der Nutzungsbedingungen zwischen der TOPFED WEB S.R.L. („BattGrade“, „wir“) und dem Unternehmen, das BattGrade nutzt („Sie“). Diese Bedingungen gelten, wenn wir personenbezogene Daten in Ihrem Auftrag verarbeiten, als Auftragsverarbeiter nach Artikel 28 der Datenschutz-Grundverordnung der EU (DSGVO) und den entsprechenden Vorschriften des Gesetzes der Republik Moldau Nr. 195/2024 über den Schutz personenbezogener Daten.
Sie sind der Verantwortliche für diese Daten. Wenn Sie für einen anderen Verantwortlichen handeln, bestätigen Sie, dass Sie befugt sind, uns für diesen Weisungen zu erteilen. Widersprechen diese Bedingungen den Nutzungsbedingungen in Bezug auf personenbezogene Daten, gehen diese Bedingungen vor.
2. Einzelheiten der Verarbeitung
- Gegenstand: Speicherung der Kundendaten, die Sie in die App eingeben, ihre Verwendung zur Zustellung der von Ihnen ausgestellten Zertifikate und ihre Anzeige für Sie in Ihrem Konto.
- Dauer: solange Sie den Dienst nutzen, bis die Daten nach Abschnitt 10 gelöscht werden.
- Art der Verarbeitung: Speichern, Ordnen, Abfragen, Anzeige für die berechtigten Nutzer Ihres Kontos, Übermittlung per E-Mail und Löschen.
- Zwecke: Ausstellung von Zertifikaten, ihre Zustellung an Ihre Kunden per E-Mail, die Anzeige Ihres Testverlaufs und Ihre Unterstützung.
- Betroffene Personen: Ihre Kunden (Eigentümer oder Halter von Fahrzeugen, Käufer oder andere Personen, die einen Test beauftragt haben) und jede Person, die in einem privaten Fahrzeugnamen genannt wird.
- Personenbezogene Daten: Name, E-Mail-Adresse und bevorzugte Sprache des Kunden; der private Fahrzeugname; das Protokoll der gesendeten E-Mails (Adresse und Name des Empfängers, Sprache, Zeitpunkt, Zustellstatus und jede vom E-Mail-Anbieter zurückgemeldete Fehlermeldung); und, solange sie mit einem Kunden verknüpft sind, die Fahrzeugdaten des Tests, einschließlich VIN und Kilometerstand.
- Besondere Kategorien von Daten: keine. Geben Sie in BattGrade keine besonderen Kategorien personenbezogener Daten und keine Daten über strafrechtliche Verurteilungen ein.
3. Ihre Weisungen
Wir verarbeiten die Daten nur auf Ihre dokumentierte Weisung. Diese Bedingungen, die Nutzungsbedingungen und Ihre Nutzung der Funktionen der App (zum Beispiel das Senden eines Zertifikats an einen Kunden) sind Ihre Weisungen. Wir informieren Sie, wenn wir der Auffassung sind, dass eine Weisung gegen Datenschutzrecht verstößt.
Für andere Zwecke verarbeiten wir die Daten nur, wenn das Gesetz es verlangt. In diesem Fall teilen wir Ihnen dies vorher mit, sofern das betreffende Gesetz dies nicht verbietet.
4. Vertraulichkeit
Zugriff auf die Daten haben nur die Personen, die ihn für den Betrieb oder den Support des Dienstes benötigen, und sie sind zur Vertraulichkeit verpflichtet.
5. Sicherheit
Wir schützen die Daten mit den folgenden Maßnahmen und überprüfen sie, wenn sich der Dienst ändert:
- Alle Verbindungen zu unserer Website, unseren Servern und der App sind mit HTTPS (TLS) verschlüsselt.
- Jede Anfrage der App wird mit einem Anmeldetoken authentifiziert, das unsere Server prüfen. Ein Konto sieht nur die Zertifikate des eigenen Unternehmens, und ein Teammitglied sieht nur die Zertifikate, die es selbst ausgestellt hat.
- Unsere internen Verwaltungsseiten sind durch ein geheimes Zugriffstoken geschützt, das nur den Personen bekannt ist, die den Dienst betreiben.
- Unsere Datenbank läuft auf Servern in Deutschland, die von der Hetzner Online GmbH betrieben werden.
- Kundendaten sind nie Teil der öffentlichen Seite, des öffentlichen PDFs oder der signierten Daten eines Zertifikats.
- Der private Schlüssel, mit dem Zertifikate signiert werden, wird auf unserem Server aufbewahrt und nie an die App gesendet.
- Anfragelimits schützen unsere öffentlichen Formulare und unsere API vor automatisiertem Missbrauch.
6. Unterauftragsverarbeiter
Sie erteilen uns eine allgemeine Genehmigung, die auf unserer Seite „Unterauftragsverarbeiter“ aufgeführten Unterauftragsverarbeiter einzusetzen. Wir verpflichten jeden von ihnen schriftlich auf Bedingungen, die die Daten mindestens so gut schützen wie diese Bedingungen, soweit ihre Tätigkeit für uns dies erfordert, und wir bleiben Ihnen gegenüber für sie verantwortlich.
Einen neuen oder ersetzten Unterauftragsverarbeiter kündigen wir auf dieser Seite und per E-Mail an die Kontoinhaber mindestens 30 Tage an, bevor er beginnt, Kundendaten zu verarbeiten. Sie können innerhalb dieser Frist aus nachvollziehbaren datenschutzrechtlichen Gründen widersprechen. Können wir Ihren Einwand nicht ausräumen, können Sie die Nutzung des Dienstes beenden und Ihr Konto vor der Änderung löschen.
7. Internationale Übermittlungen
Wir sind in der Republik Moldau niedergelassen. Die Europäische Kommission hat für Moldau keinen Angemessenheitsbeschluss erlassen; wenn Sie in der Europäischen Union oder im Europäischen Wirtschaftsraum niedergelassen sind, ist die Bereitstellung von Kundendaten an uns daher eine Übermittlung personenbezogener Daten an ein Drittland im Sinne von Kapitel V DSGVO.
Unsere Datenbank wird in Deutschland gehostet. Die Seite „Unterauftragsverarbeiter“ zeigt, wo jeder Anbieter niedergelassen ist und welche von ihnen Kundendaten erhalten.
Wir bieten derzeit keine unterzeichneten Standardvertragsklauseln an. Wenn Ihre Organisation eine Übermittlungsvereinbarung benötigt, bevor sie uns Kundendaten sendet, kontaktieren Sie uns vor Beginn unter [email protected].
8. Unterstützung bei Ihren Pflichten
Unter Berücksichtigung der Art der Verarbeitung unterstützen wir Sie bei der Beantwortung von Anträgen Ihrer Kunden, die ihre Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch ausüben. Wendet sich ein Kunde wegen Daten, die wir für Sie verarbeiten, direkt an uns, leiten wir den Antrag an Sie weiter und teilen dem Kunden mit, dass wir dies getan haben.
Wir stellen Ihnen außerdem die Informationen zur Verfügung, die Sie für eine Datenschutz-Folgenabschätzung oder eine Konsultation einer Aufsichtsbehörde vernünftigerweise benötigen, soweit sie unsere Verarbeitung betreffen.
9. Verletzungen des Schutzes personenbezogener Daten
Wird uns eine Verletzung des Schutzes personenbezogener Daten bekannt, die Kundendaten betrifft, benachrichtigen wir den Kontoinhaber unverzüglich per E-Mail. Sobald die jeweiligen Informationen vorliegen, beschreiben wir, was geschehen ist, die Kategorien und die ungefähre Zahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen und die ergriffenen oder vorgeschlagenen Maßnahmen, damit Sie Ihre eigenen Pflichten nach Artikel 33 DSGVO erfüllen können.
10. Löschung
Während Sie den Dienst nutzen, können Sie uns unter [email protected] bitten, die Kundendaten eines bestimmten Zertifikats oder Kunden zu löschen. Wir löschen sie und bestätigen dies.
Wenn der Kontoinhaber das Konto löscht, löschen wir im Rahmen der Löschung die Kundendaten auf den Zertifikaten des Unternehmens und das Protokoll der an Kunden gesendeten E-Mails. Wenn Sie eine Kopie wünschen, fordern Sie diese an, bevor Sie das Konto löschen (Nutzungsbedingungen, Abschnitt 18).
Der öffentliche Datensatz jedes Zertifikats, seine Signatur und die Rohdaten seines Tests enthalten keine Kundendaten. Diese bleiben nach der Löschung verfügbar, damit das Zertifikat weiterhin verifiziert werden kann, und wir bewahren sie als Verantwortlicher auf, wie in der Datenschutzerklärung beschrieben. Bereits an Ihre Kunden zugestellte E-Mails verbleiben in deren Postfächern.
11. Informationen und Audits
Wir stellen die Informationen zur Verfügung, die erforderlich sind, um nachzuweisen, dass wir unsere Pflichten nach Artikel 28 DSGVO erfüllen: hauptsächlich dieses Dokument, die Seite „Unterauftragsverarbeiter“ und schriftliche Antworten auf Ihre angemessenen Fragen. Reicht dies nicht aus, können Sie die Einhaltung einmal jährlich überprüfen (Audit), mit einer schriftlichen Ankündigung von mindestens 30 Tagen, während der Geschäftszeiten, auf eigene Kosten und unter Wahrung der Vertraulichkeit. Ein Audit darf keinen Zugang zu Daten anderer Kunden verschaffen.
12. Ihre Verantwortung
Sie sind dafür verantwortlich, eine Rechtsgrundlage für die von Ihnen eingegebenen Kundendaten zu haben, Ihre Kunden wie in Abschnitt 6 der Nutzungsbedingungen beschrieben zu informieren und für die Richtigkeit der Daten zu sorgen.
13. Haftung
Die Haftung jeder Partei nach diesen Bedingungen unterliegt den Beschränkungen der Nutzungsbedingungen, soweit das Gesetz dies zulässt.