Auftragsverarbeitungsvertrag | TrustPath DSGVO & Datenschutz-Compliance
Stand: 22. Januar 2026
1. Ziel und Anwendung
1.1 Umfang der Vereinbarung
TrustPath (Handelsregisternummer HRB 277047 B; eingetragener Sitz: Rheinstraße 51, 12161 Berlin; "TrustPath UG") hat mit seinem Kunden ("Kunde" oder "Verantwortlicher") eine SaaS-Vereinbarung oder eine andere Vereinbarung (die "Vereinbarung") abgeschlossen, gemäß der TrustPath dem Kunden bestimmte Dienstleistungen erbringt. Im Rahmen der Vereinbarung verarbeitet TrustPath Kundendaten, für die der Kunde Verantwortlicher und TrustPath Auftragsverarbeiter gemäß den geltenden Datenschutzvorschriften ist. Die Erbringung von Dienstleistungen unterliegt den Service-Level-Agreement (SLA)-Bedingungen, die in den Allgemeinen Geschäftsbedingungen festgelegt sind.
1.2 AVV-Integration
Dieser AVV ist Bestandteil der Vereinbarung und ergänzt deren Bestimmungen, indem er die Verarbeitung und Übermittlung von Kundendaten gemäß Anhang 1 regelt. Alle Angelegenheiten, die nicht durch diesen AVV geregelt sind, unterliegen den Bestimmungen der Vereinbarung. Durch Unterzeichnung dieser Vereinbarung, durch Klicken auf den Click-Through-Mechanismus auf trustpath.io oder durch anderweitige Zustimmungserklärung stimmt der Kunde diesem AVV zu und dieser wird für Kunde und TrustPath verbindlich.
1.3 Ziel dieses AVV ist die Einhaltung der Anforderungen der Datenschutzvorschriften für eine schriftliche Vereinbarung zwischen Verantwortlichen und Auftragsverarbeitern.
1.4 Die Parteien stellen fest, dass die in Anhang 3 aufgeführten Standardvertragsklauseln für die Übermittlung von Kundendaten (einschließlich deren Verarbeitung) von TrustPath an den Kunden gelten, wenn sich der Kunde außerhalb des EWR befindet und seine Verarbeitung nicht in den Anwendungsbereich der Datenschutzvorschriften fällt, wobei Klausel 14 und 15 der in Anhang 3 aufgeführten Standardvertragsklauseln für eine solche Übermittlung zusätzlich gelten, sofern TrustPath vom Kunden erhaltene Kundendaten mit von TrustPath im EWR erfassten Kundendaten kombiniert. Die Parteien vereinbaren, dass die anderen Bestimmungen dieses AVV die Bestimmungen der in Anhang 3 aufgeführten Standardvertragsklauseln in vollem Umfang ergänzen, soweit dies nach Recht und den Bestimmungen der in Anhang 3 aufgeführten Standardvertragsklauseln zulässig ist. Soweit andere Bestimmungen des AVV den Bestimmungen der in Anhang 3 aufgeführten Standardvertragsklauseln widersprechen, haben die in Anhang 3 aufgeführten Standardvertragsklauseln Vorrang.
1.5 Dieser AVV ist in die Vereinbarung integriert. Auslegungen und definierte Begriffe aus der Vereinbarung gelten für die Auslegung dieses AVV.
1.6 Alle Anhänge zu diesem AVV bilden einen Teil dieses AVV und gelten, als wären sie vollständig in diesem AVV dargelegt. Jeder Verweis auf diesen AVV schließt Anhänge ein. Der AVV umfasst die folgenden Anhänge: Anhang 1: Details der Verarbeitung personenbezogener Daten; Anhang 2: Liste der Unterauftragsverarbeiter; Anhang 3: Standardvertragsklauseln
2. Verarbeitung personenbezogener Daten
2.1 Rollen und Verantwortlichkeiten
Rollen von Verantwortlichem und Auftragsverarbeiter
Der Kunde und TrustPath erkennen an, dass für die Zwecke der Datenschutzvorschriften:
- TrustPath personenbezogene Daten als Auftragsverarbeiter verarbeitet
- Der Kunde der Verantwortliche ist und die Verarbeitungszwecke und den Umfang bestimmt
- Der Kunde TrustPath Verarbeitungsanweisungen erteilt
- TrustPath angemessene technische und organisatorische Maßnahmen umsetzt
Verarbeitungstätigkeiten
TrustPath ist verantwortlich für:
- Speicherung von Bewerberinformationen mit entsprechenden Risikoniveaus
- Zuordnung von Risikobewertungen bei Betrugsverdacht
- Verarbeitung von Daten gemäß den Anweisungen des Kunden
2.2 Soweit zutreffend, ist TrustPath für die Speicherung von Bewerberinformationen, einschließlich personenbezogener Daten, die mit dem vom Kunden zugewiesenen entsprechenden Risikoniveau versehen sind, verantwortlich. In Fällen, in denen ein begründeter Betrugsverdacht oder Hinweis auf Betrug besteht, ermächtigt der Kunde TrustPath für seine Zwecke der Betrugsbekämpfung oder -vermeidung, den Bewerberinformationen eine entsprechende Risikobewertung zuzuordnen. Wenn TrustPath als Auftragsverarbeiter im Auftrag des Kunden handelt, halten die Parteien auch die in diesem AVV festgelegten auftragsverarbeitungsbezogenen Verpflichtungen ein.
2.3 Unter bestimmten Umständen kann TrustPath bestimmte vom Kunden bereitgestellte personenbezogene Daten mit aus anderen Quellen (einschließlich Datenanbietern und anderen Kunden) gewonnenen Daten verarbeiten und aggregieren als unabhängiger Verantwortlicher, um die Dienste zu entwickeln und zu verbessern. Dies umfasst die Identifizierung potenziell betrügerischer Muster, die auf illegale Aktivitäten hinweisen könnten, die Bereitstellung berechneter Risikobewertungen oder Warnungen an Kunden bezüglich erhöhter Betrugsrisiken sowie die Führung angemessener Audit-Protokolle. Eine solche Verarbeitung ist nur zulässig, wenn die Verarbeitungsziele von TrustPath mit denen des Kunden vereinbar sind. TrustPath garantiert, dass diese Verarbeitung zur Bekämpfung und Aufdeckung von Betrug und anderen illegalen Aktivitäten im erheblichen öffentlichen Interesse durchgeführt wird, und der Kunde genehmigt hiermit eine solche Nutzung, einschließlich Profiling personenbezogener Daten für diese Zwecke.
2.4 Auch nach Beendigung der Kundenbeziehung mit TrustPath kann TrustPath die personenbezogenen Daten und alle damit verbundenen Rückschlüsse weiterhin aufbewahren, wenn eine rechtliche Grundlage dafür besteht. Solche rechtlichen Grundlagen umfassen die berechtigten Interessen von TrustPath an der Erbringung von Dienstleistungen für alle seine Kunden, die Erfüllung seiner rechtlichen Verpflichtungen, die Beilegung von Streitigkeiten, die Durchsetzung von Vereinbarungen oder die anderweitige Wahrnehmung des erheblichen öffentlichen Interesses. Wenn TrustPath als unabhängiger Verantwortlicher handelt, bleibt jede Partei einzeln für ihre eigene Verarbeitung der personenbezogenen Daten und für die Einhaltung der geltenden Datenschutzvorschriften verantwortlich, sofern hierin nicht anders angegeben.
3. Definitionen
Die folgenden Begriffe haben in diesem AVV spezifische Bedeutungen:
| Begriff | Definition |
|---|---|
| Bewerberinformationen | Alle Informationen des Bewerbers, einschließlich personenbezogener Daten, Tags für Genehmigung/Ablehnung/Wiedervorlage und Protokollinformationen |
| Geschäftszwecke | Ausführung der Vereinbarung oder in Anhang 1 definierte Zwecke |
| E-Mail-Adresse des Verantwortlichen | E-Mail-Adresse für Administratorkonten bei trustpath.io |
| Dokumentation | Service-Dokumentation verfügbar unter docs.trustpath.io |
| AVV | Dieser Auftragsverarbeitungsvertrag zusammen mit seinen Anhängen und anderen hierin ausdrücklich genannten Dokumenten |
| Verantwortlicher | bezeichnet jede Person, die allein oder gemeinsam mit anderen die Zwecke und Mittel der Verarbeitung personenbezogener Daten bestimmt |
| Auftragsverarbeiter | bezeichnet jede Person, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet |
| Datenschutzvorschriften | bezeichnet die geltenden Datenschutzgesetze, einschließlich (i) Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten und zum freien Datenverkehr sowie zur Aufhebung der Richtlinie 95/46/EG (Datenschutz-Grundverordnung; die "DSGVO"); (ii) falls zutreffend, nationale Gesetze zur Umsetzung der DSGVO; (iii) die US-Datenschutzgesetze; und (iv) die UK General Data Protection Regulation ('UK GDPR'). |
| Betroffene Person | bezeichnet identifizierte oder identifizierbare natürliche Person |
| Europäischer Wirtschaftsraum | oder "EWR" bezeichnet das Wirtschaftsgebiet bestehend aus dem Gebiet der EU-Mitgliedstaaten und den Mitgliedstaaten der Europäischen Freihandelsassoziation (Island, Liechtenstein und Norwegen), ausgenommen die Schweiz. |
| EU-Mitgliedstaaten | bezeichnet die aktuellen Mitgliedstaaten der Europäischen Union. |
| personenbezogene Daten | bezeichnet alle Informationen, die direkt oder indirekt eine lebende natürliche Person identifizieren können |
| Kundendaten | bezeichnet personenbezogene Daten, die von TrustPath im Auftrag des Kunden verarbeitet werden |
| Verletzung des Schutzes personenbezogener Daten | bezeichnet Verletzung der Datensicherheit, die zu zufälliger oder unrechtmäßiger Zerstörung, Verlust, Veränderung, unbefugter Offenlegung oder unbefugtem Zugriff auf übermittelte, gespeicherte oder anderweitig verarbeitete personenbezogene Daten führt, wie von der DSGVO definiert |
| Verarbeitung | bezeichnet jeden Vorgang oder jede Reihe von Vorgängen in Bezug auf personenbezogene Daten, ob automatisiert oder nicht, z. B. Erhebung, Aufzeichnung, Organisation, Speicherung, Anpassung oder Änderung, Abfrage, Sammlung, Nutzung, Offenlegung durch Übermittlung, Verbreitung oder anderweitige Bereitstellung von Informationen, Abgleich oder Kombination, Einschränkung, Löschung oder Vernichtung |
| Dienste | bezeichnet die Betrugspräventionsdienste von TrustPath, wie sie von Zeit zu Zeit bereitgestellt werden |
| Standardvertragsklauseln | bezeichnet die Standardvereinbarung für Kundendatenübermittlungen (wie in Datenschutzvorschriften definiert), die zwischen einem Datenexporteur und einem Datenimporteur abgeschlossen wird und die Anforderungen von Artikel 46 DSGVO erfüllt, insbesondere die von der Europäischen Kommission verabschiedete Standardvereinbarung (siehe Anhang 3) |
| UK Transfer Addendum | bezeichnet die Standardvereinbarung für Kundendatenübermittlungen (wie in Datenschutzvorschriften definiert), die zwischen einem Datenexporteur und einem Datenimporteur abgeschlossen wird und die Anforderungen von Artikel 46 des UK Data Privacy Act (2018) erfüllt, insbesondere die vom UK Information Commissioner's Office ("UK ICO") verabschiedete Standardvereinbarung, die auf die jeweilige Situation anwendbar ist, sofern die genannte Standardvereinbarung als angemessene Garantie im Sinne von Artikel 46(1) des UK Data Privacy Act (2018) angesehen werden kann. |
| Unterauftragsverarbeiter | bezeichnet einen Auftragsverarbeiter, der von TrustPath beauftragt wird. Der Unterauftragsverarbeiter verarbeitet Kundendaten im Auftrag des Verantwortlichen gemäß seiner Verpflichtung zur Erbringung seiner Dienste für TrustPath |
| US-Datenschutzgesetze | bezeichnet die Gesetze, Regeln und Vorschriften der Vereinigten Staaten von Amerika in Bezug auf Privatsphäre, Sicherheit oder Datenschutz, einschließlich, soweit zutreffend, des California Consumer Privacy Act ('CCPA') und seines Nachfolgers, des California Privacy Rights Act ('CPRA'), des Virginia Consumer Data Protection Act ('VCDPA'), des Colorado Privacy Act ('CPA'), des Utah Consumer Privacy Act ('UCPA'), des Illinois Biometric Information Privacy Act ('BIPA'), des Washington's Biometric Identifiers Law ('H.B. 1493'), Texas Capture or Use of Biometric Identifier Act ('CUBI') und anderer Gesetze, die auf die Verarbeitung personenbezogener Daten anwendbar sein können |
4. Verpflichtung und Weisung
4.1 TrustPath verpflichtet sich:
- Kundendaten gemäß den Datenschutzvorschriften, der Vereinbarung und wie weiter in anderen schriftlichen Weisungen des Verantwortlichen dokumentiert zu verarbeiten und zu übermitteln, die von TrustPath als Weisungen für die Zwecke dieses AVV anerkannt werden;
- den Verantwortlichen vor der Verarbeitung zu informieren, dass TrustPath durch Gesetze der Europäischen Union oder der EU-Mitgliedstaaten, denen TrustPath unterliegt, zur Verarbeitung von Kundendaten verpflichtet ist, sofern TrustPath nicht aus wichtigen Gründen des öffentlichen Interesses an der Erteilung solcher Informationen gehindert ist;
- den Verantwortlichen unverzüglich zu informieren, wenn nach seiner Ansicht eine Weisung des Verantwortlichen gegen geltende Datenschutzvorschriften verstößt. TrustPath ist nicht verpflichtet, einer solchen Weisung zu folgen, bis die Angelegenheit in gutem Glauben zwischen den Parteien geklärt ist;
- Kundendaten vertraulich zu behandeln und sicherzustellen, dass zur Verarbeitung von Kundendaten befugte Personen sich zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Geheimhaltungspflicht unterliegen;
- alle angemessenen technischen und organisatorischen Maßnahmen umzusetzen, die erforderlich sind, um ein gemäß den Datenschutzvorschriften erforderliches Sicherheitsniveau zu gewährleisten und die erforderlich sind, damit TrustPath die in Anhang 1 des AVV festgelegten Sicherheitsanforderungen erfüllt. TrustPath benachrichtigt den Verantwortlichen über Änderungen der angewandten technischen und organisatorischen Sicherheitsmaßnahmen, die die Sicherheit der Verarbeitung von Kundendaten erheblich beeinträchtigen;
- den Verantwortlichen bei der Erfüllung seiner Verpflichtung zu unterstützen, auf Anträge betroffener Personen zur Ausübung ihrer in den Datenschutzvorschriften festgelegten Rechte zu reagieren und diese zu erfüllen, unter Berücksichtigung der Art der Verarbeitung durch Umsetzung angemessener technischer und organisatorischer Maßnahmen, soweit dies möglich ist. TrustPath benachrichtigt den Verantwortlichen unverzüglich nach Erhalt eines Antrags auf Ausübung der Rechte der betroffenen Personen gemäß den Datenschutzvorschriften, und TrustPath sollte angemessen mit dem Verantwortlichen bei der Bearbeitung eines solchen Antrags zusammenarbeiten. Sofern der Verantwortliche TrustPath nicht anders anweist, wird die Benachrichtigung über einen solchen Antrag an die E-Mail-Adresse des Verantwortlichen gesendet. Wenn der Verantwortliche mehr als eine E-Mail-Adresse des Verantwortlichen angegeben hat, genügt die Benachrichtigung an mindestens eine E-Mail-Adresse des Verantwortlichen zur Erfüllung dieses Abschnitts. TrustPath ist nicht verantwortlich oder haftbar für die Beantwortung der betroffenen Person;
- den Verantwortlichen bei der Umsetzung angemessener technischer und organisatorischer Maßnahmen, der Benachrichtigung einer Verletzung des Schutzes personenbezogener Daten an Datenschutzaufsichtsbehörden und betroffene Personen, der Vorbereitung von Datenschutz-Folgenabschätzungen und vorheriger Konsultation mit Datenschutzaufsichtsbehörden zu unterstützen. TrustPath stellt dem Verantwortlichen alle Informationen zur Verfügung, die erforderlich sind, um die Einhaltung der geltenden Datenschutzvorschriften nachzuweisen, soweit der Verantwortliche keinen anderen Zugriff auf die relevanten Informationen hat und solche Informationen TrustPath zur Verfügung stehen. Mit Ausnahme vernachlässigbarer Kosten behält sich TrustPath das Recht vor, die Erstattung von Kosten und Ausgaben zu verlangen, die TrustPath im Zusammenhang mit der Unterstützung des Verantwortlichen gemäß diesem AVV entstanden sind;
- den Verantwortlichen unverzüglich zu informieren und zu konsultieren, falls eine Datenschutzaufsichtsbehörde Maßnahmen in Bezug auf TrustPath hinsichtlich der Verarbeitung von Kundendaten einleitet oder ergreift.
Datenaufbewahrung - Rolle als Auftragsverarbeiter:
Wenn TrustPath als Auftragsverarbeiter im Auftrag des Verantwortlichen handelt, verpflichtet sich TrustPath, Kundendaten nur bis zur Erfüllung der Verarbeitungszwecke, für die die Daten erhoben wurden, zu verarbeiten, spätestens jedoch bis zu einem (1) Jahr nach Abschluss der Anfrage, auf die sich die Kundendaten beziehen, sofern der Verantwortliche TrustPath nicht anders angewiesen hat. Nach Ablauf dieser Frist löscht oder anonymisiert TrustPath die in seiner Eigenschaft als Auftragsverarbeiter verarbeiteten Kundendaten, es sei denn, es ergibt sich aus den Anforderungen des EU-Rechts oder des Rechts der EU-Mitgliedstaaten, dass TrustPath verpflichtet ist, Kundendaten für einen längeren Zeitraum zu speichern.
Datenaufbewahrung - Rolle als unabhängiger Verantwortlicher:
Wenn TrustPath als unabhängiger Verantwortlicher handelt (wie in den Abschnitten 2.3 und 2.4 dieses AVV beschrieben), kann TrustPath Kundendaten und zugehörige Rückschlüsse über den oben angegebenen Zeitraum von einem (1) Jahr hinaus aufbewahren, wenn eine rechtliche Grundlage dafür besteht. Eine solche Aufbewahrung dient den unabhängigen Zwecken von TrustPath zur Betrugsbekämpfung und -aufdeckung über seinen Kundenstamm hinweg. Rechtliche Grundlagen für eine solche Aufbewahrung umfassen:
- Die berechtigten Interessen von TrustPath an der Bereitstellung von Betrugspräventionsdiensten für alle seine Kunden (Art. 6(1)(f) DSGVO)
- Erfüllung rechtlicher Verpflichtungen gemäß den geltenden Vorschriften zur Betrugsbekämpfung und Bekämpfung von Finanzkriminalität
- Beilegung von Streitigkeiten und Durchsetzung von Vereinbarungen
- Wahrnehmung des erheblichen öffentlichen Interesses an der Bekämpfung und Aufdeckung von Betrug und illegalen Aktivitäten
Wenn TrustPath als unabhängiger Verantwortlicher handelt, bleibt TrustPath unabhängig für die Einhaltung der Datenschutzvorschriften verantwortlich, einschließlich der Aufrechterhaltung angemessener technischer und organisatorischer Maßnahmen, der Beantwortung von Anträgen auf Ausübung von Betroffenenrechten und der Durchführung von Interessenabwägungen. Betroffene Personen können ihre Rechte, einschließlich des Widerspruchsrechts gemäß Artikel 21 DSGVO, ausüben, indem sie TrustPath über das Kontaktformular kontaktieren.
5. Audit
5.1 TrustPath erleichtert und beteiligt sich an Audits, einschließlich Inspektionen, die vom Verantwortlichen oder von einem vom Verantwortlichen beauftragten Dritten durchgeführt werden. Wenn der Verantwortliche einen Dritten zur Durchführung des Audits einsetzt, muss dieser Dritte ein angesehener internationaler Dienstleister sein, der kein Konkurrent von TrustPath ist. Der Verantwortliche und der vom Verantwortlichen beauftragte Dritte verpflichten sich vor dem Audit zur Vertraulichkeit in Bezug auf vertrauliche Informationen von TrustPath. Die Details der Audits bedürfen der vorherigen Zustimmung von TrustPath. Der Verantwortliche führt die Audits auf eigene Kosten durch.
5.2 TrustPath kann die Auditverpflichtung gemäß diesem Abschnitt erfüllen, indem es dem Kunden Bescheinigungen, Zertifizierungen und Zusammenfassungen von Auditberichten zur Verfügung stellt, die von Drittprüfern durchgeführt wurden.
6. Beauftragung von Unterauftragsverarbeitern
6.1 Der Verantwortliche erteilt TrustPath eine allgemeine Genehmigung zur Beauftragung oder Ersetzung eines Unterauftragsverarbeiters für die Erfüllung seiner Pflichten und Verantwortlichkeiten gemäß diesem AVV in Übereinstimmung mit den Bestimmungen dieses Abschnitts.
6.2 Die Liste der aktuellen Unterauftragsverarbeiter ist diesem AVV als Anhang 2 beigefügt. Der Verantwortliche erteilt hiermit die schriftliche Genehmigung zur Nutzung der in Anhang 2 aufgeführten Unterauftragsverarbeiter.
6.3 TrustPath aktualisiert Anhang 2 regelmäßig. Der Verantwortliche kann innerhalb von 14 Tagen ab der jeweiligen Aktualisierung von Anhang 2 Einwände gegen neue Unterauftragsverarbeiter erheben. Jeder vom Verantwortlichen erhobene Einwand bezüglich der Nutzung von Unterauftragsverarbeitern muss angemessen sein. TrustPath unternimmt nach eigenem Ermessen alle angemessenen Bemühungen, den Anforderungen des Verantwortlichen nachzukommen. Wenn es wirtschaftlich vertretbar ist, prüft TrustPath die Möglichkeit, einen gleichwertigen Unterauftragsverarbeiter zu finden.
6.4 TrustPath und der Unterauftragsverarbeiter schließen eine schriftliche Auftragsverarbeitungsvereinbarung ab, die dem Unterauftragsverarbeiter im Wesentlichen gleichwertige Verpflichtungen auferlegt wie die in diesem AVV festgelegten, und TrustPath stellt sicher, dass der Unterauftragsverarbeiter ein angemessenes Schutzniveau für Kundendaten bietet, wie es von den Datenschutzvorschriften gefordert wird.
6.5 Der Verantwortliche genehmigt TrustPath die Beauftragung von Unterauftragsverarbeitern, die Kundendaten in einem Land außerhalb des Europäischen Wirtschaftsraums verarbeiten. Sofern die Europäische Kommission nicht gemäß den Datenschutzvorschriften festgestellt hat, dass ein solches Land ein angemessenes Schutzniveau für die Verarbeitung von Kundendaten gewährleistet, verpflichtet sich TrustPath, angemessene Garantien bei der Übermittlung von Kundendaten an solche Unterauftragsverarbeiter bereitzustellen, insbesondere Standardvertragsklauseln abzuschließen und alle erforderlichen Schritte zu unternehmen, um sicherzustellen, dass die Übermittlung gemäß den Datenschutzvorschriften rechtmäßig ist.
7. Internationale Datenübermittlungen
7.1 Der Verantwortliche genehmigt TrustPath die Übermittlung von Kundendaten in Länder außerhalb des Europäischen Wirtschaftsraums (EWR), soweit dies zur Erbringung der Dienste erforderlich ist, sofern TrustPath angemessene Garantien gemäß den Datenschutzvorschriften umsetzt.
7.2 Wenn die Europäische Kommission nicht festgestellt hat, dass ein Drittland ein angemessenes Schutzniveau gewährleistet, stellt TrustPath sicher, dass die Übermittlung angemessenen Garantien unterliegt, einschließlich der in Anhang 3 dargelegten Standardvertragsklauseln, und dass durchsetzbare Rechte betroffener Personen und wirksame Rechtsbehelfe für betroffene Personen zur Verfügung stehen.
8. Löschung personenbezogener Daten
8.1 Auf schriftliche Anfrage des Kunden stellt TrustPath dem Kunden unverzüglich eine Kopie aller oder eines Teils der personenbezogenen Daten des Kunden in TrustPaths Besitz oder Kontrolle zur Verfügung oder gewährt Zugang dazu, in dem Format und auf dem Medium, das vom Kunden angemessen festgelegt wird.
8.2 TrustPath stellt auf schriftliche Anweisung des Kunden die Verarbeitung ein und löscht und/oder gibt unverzüglich alle oder alle diesem AVV unterliegenden personenbezogenen Daten zurück, einschließlich (i) auf Anweisung des Kunden im Zusammenhang mit den Diensten oder (ii) auf schriftliche Anfrage des Kunden im Zusammenhang mit der Beendigung oder dem Ablauf der Hauptvereinbarung aus irgendeinem Grund. Diese Klausel gilt nicht für die Verarbeitung personenbezogener Daten gemäß Klausel 2.1(b) dieses AVV.
8.3 Wenn TrustPath durch geltendes Recht, Vorschriften oder behördliche oder aufsichtsrechtliche Behörden verpflichtet ist, Dokumente oder Materialien aufzubewahren, die es andernfalls gemäß diesem AVV zurückgeben oder vernichten müsste, benachrichtigt TrustPath den Kunden unverzüglich schriftlich. Eine solche Benachrichtigung gibt die rechtliche Grundlage für die Aufbewahrungspflicht an, identifiziert die aufzubewahrenden Dokumente oder Materialien und legt einen Zeitplan für die Vernichtung fest, sobald die Aufbewahrungspflicht nicht mehr gilt.
8.4 Wenn der Kunde TrustPath anweist, personenbezogene Daten zu löschen, stellt TrustPath dem Kunden innerhalb von dreißig (30) Tagen nach Abschluss der Löschung eine schriftliche Bestätigung zur Verfügung, die bestätigt, dass die betreffenden personenbezogenen Daten vernichtet wurden.
9. Meldung von Verletzungen des Schutzes personenbezogener Daten
9.1 Wenn TrustPath eine Verletzung des Schutzes personenbezogener Daten feststellt, benachrichtigt TrustPath den Verantwortlichen unverzüglich und arbeitet vollständig zusammen, um das Problem angemessen zu beheben. Die Benachrichtigung umfasst alle verfügbaren wesentlichen Informationen zu den Umständen der Verletzung des Schutzes personenbezogener Daten.
9.2 Die Benachrichtigung über eine Verletzung des Schutzes personenbezogener Daten wird an die E-Mail-Adresse des Verantwortlichen gesendet. Wenn der Verantwortliche mehr als eine E-Mail-Adresse des Verantwortlichen angegeben hat, genügt die Benachrichtigung an mindestens eine E-Mail-Adresse des Verantwortlichen zur Erfüllung dieses Abschnitts.
10. Verantwortlichkeiten des Verantwortlichen
10.1 Der Verantwortliche trägt die alleinige Verantwortung für die Richtigkeit, Qualität und Rechtmäßigkeit der Kundendaten, die Mittel, mit denen der Verantwortliche Kundendaten erworben hat, und für alle anderen dem Verantwortlichen durch Datenschutzvorschriften auferlegten Verpflichtungen.
10.2 Unter Berücksichtigung der Art, des Umfangs, des Kontexts und der Zwecke der Verarbeitung sowie der Risiken unterschiedlicher Eintrittswahrscheinlichkeit und Schwere für die Rechte und Freiheiten natürlicher Personen setzt der Verantwortliche angemessene technische und organisatorische Maßnahmen um, um nachweisen zu können, dass die Verarbeitung gemäß den Datenschutzvorschriften durchgeführt wird. Diese Maßnahmen werden bei Bedarf überprüft und aktualisiert. Soweit in Bezug auf die Verarbeitung verhältnismäßig, umfassen die oben genannten Maßnahmen die Umsetzung geeigneter Datenschutzrichtlinien durch den Verantwortlichen.
10.3 Der Verantwortliche informiert die betroffenen Personen gemäß den Artikeln 13-14 der DSGVO.
10.4 Der Verantwortliche sichert alle erforderlichen Genehmigungen, Berechtigungen und Einwilligungen für die Verarbeitung von Kundendaten und stellt sicher, dass die Verarbeitung von Kundendaten auf einer gültigen Rechtsgrundlage gemäß den Datenschutzvorschriften beruht.
10.5 Der Verantwortliche stellt sicher, dass betroffene Personen angemessen über die Verarbeitung ihrer personenbezogenen Daten gemäß den Artikeln 13-14 der DSGVO und anderen geltenden Datenschutzvorschriften informiert werden. Der Verantwortliche stellt betroffenen Personen direkten Zugang (über Hyperlink oder anderweitig) zu TrustPaths Datenschutzerklärung unter https://trustpath.io/de/legal/datenschutz zur Verfügung.
10.6 Der Verantwortliche setzt angemessene technische oder API-basierte Mechanismen um, um zu erfassen und zu dokumentieren, dass betroffene Personen die erforderlichen Datenschutzhinweise gemäß den Datenschutzvorschriften erhalten haben. Die Nichteinhaltung dieser Anforderungen kann zu einem Verstoß gegen Datenschutzvorschriften führen, für den der Verantwortliche allein haftbar bleibt.
11. Haftungsbeschränkung
11.1 Vorbehaltlich der Abschnitte 11.2 und 11.3 ist keine Partei gemäß diesem AVV gegenüber der anderen Partei verantwortlich oder haftbar:
- für indirekte, exemplarische, zufällige, Straf-, besondere oder Folgeschäden; oder
- für Beträge, die die tatsächlich vom Verantwortlichen an TrustPath im Rahmen der Vereinbarung gezahlten oder zahlbaren Gebühren in den zwölf (12) Monaten vor der Handlung, die den relevanten Anspruch begründet hat, übersteigen.
11.2 Die Haftungsbeschränkungsbestimmungen der Vereinbarung haben Vorrang vor Abschnitt 11.1 und werden mutatis mutandis im Kontext dieses AVV angewendet.
11.3 Zur Klarstellung vereinbaren die Parteien, dass die in Abschnitt 11.1 festgelegte Haftungsbeschränkung in Übereinstimmung mit den geltenden Gesetzen auszulegen ist,
12. Kontaktinformationen
12.1 TrustPath und der Kunde vereinbaren, einen Ansprechpartner für dringende Sicherheitsprobleme zu benennen ("Designated POC"). Der Designated POC für TrustPath ist über das Kontaktformular erreichbar.
13. Laufzeit, Kündigung
13.1 Der AVV tritt mit Beginn der Verarbeitung von Kundendaten durch TrustPath in Kraft und gilt so lange, wie TrustPath Kundendaten verarbeitet.
13.2 Die Parteien können diesen AVV jederzeit aus beliebigem Grund mit einer Frist von dreißig (30) Tagen gegenüber der anderen Partei kündigen. Der Verantwortliche erkennt an, dass TrustPath nicht verpflichtet ist, die Dienste zu erbringen, bis eine mit den Datenschutzvorschriften konforme Auftragsverarbeitungsvereinbarung zwischen den Parteien abgeschlossen wurde.
13.3 Innerhalb von dreißig (30) Tagen nach Ablauf der Vereinbarung oder Erhalt der Kündigungsmitteilung löscht (oder anonymisiert) TrustPath alle Kundendaten oder gibt diese auf Anweisung des Verantwortlichen an den Verantwortlichen zurück und löscht (oder anonymisiert) vorhandene Kopien, sofern die Speicherung von Kundendaten nicht gemäß EU-Recht oder dem Recht der EU-Mitgliedstaaten erforderlich ist.
13.4 Alle Bestimmungen dieses AVV, die ausdrücklich oder konsequent nach Beendigung dieses AVV erfüllt werden sollen oder in Kraft bleiben sollen, bleiben nach Beendigung dieses AVV vollständig in Kraft, insbesondere Abschnitt 3 (Definitionen), Abschnitt 10 (Verantwortlichkeiten des Verantwortlichen), Abschnitt 11 (Haftungsbeschränkung) und Abschnitt 14 (Sonstiges).
14. Sonstiges
14.1 Anwendbares Recht und Streitbeilegung. Dieser AVV unterliegt deutschem Recht und ist nach diesem auszulegen, und die Gerichte Deutschlands haben die Zuständigkeit für Streitigkeiten oder Ansprüche, die sich aus diesem AVV oder im Zusammenhang damit ergeben, einschließlich seiner Entstehung. Streitigkeiten bezüglich der Auslegung und Anwendung dieses AVV werden gemäß den Bestimmungen der Vereinbarung zur Streitbeilegung beigelegt.
14.2 Änderungen. Dieser AVV wird gemäß den Bestimmungen der Vereinbarung zu Änderungen geändert.
14.3 Salvatorische Klausel. Sollte eine Bestimmung dieses AVV ungültig oder nicht durchsetzbar sein, bleibt der Rest dieses AVV gültig und in Kraft. Die ungültige oder nicht durchsetzbare Bestimmung wird entweder: (i) soweit erforderlich geändert, um ihre Gültigkeit und Durchsetzbarkeit zu gewährleisten und gleichzeitig die Absichten der Parteien so weit wie möglich zu wahren, oder, falls dies nicht möglich ist; (ii) so ausgelegt, als ob der ungültige oder nicht durchsetzbare Teil nie darin enthalten gewesen wäre.
14.4 Gesamtvereinbarung. Dieser AVV ersetzt und hebt zusammen mit seinen Anhängen alle aktuellen oder früheren mündlichen oder schriftlichen Verpflichtungen, Vereinbarungen oder Mitteilungen auf, insbesondere alle aktuellen oder früheren Auftragsverarbeitungsvereinbarungen zwischen Verantwortlichem und TrustPath in Bezug auf den Gegenstand dieses AVV. Im Falle eines Widerspruchs zwischen einer Bestimmung dieses AVV und einer Bestimmung in einem Anhang hierzu hat die Bestimmung in diesem AVV Vorrang. Im Falle eines Widerspruchs zwischen diesem AVV und der Vereinbarung haben die Bestimmungen dieses AVV in Bezug auf Datenschutzangelegenheiten Vorrang.
Anhang 1
Details der Verarbeitung personenbezogener Daten
1. Gegenstand der Verarbeitung
Bereitstellung der Dienste von TrustPath.
2. Art und Zweck der Verarbeitung
2.1 Betrugspräventionsdienst (falls zutreffend): Durchführung datengestützter Betrugserkennungsmaßnahmen für den Kunden (Verantwortlicher), die die in der Dokumentation von TrustPath (verfügbar unter https://docs.trustpath.io/) beschriebenen Verarbeitungsverfahren umfasst, einschließlich IT-Support und Debugging (z. B. während Beta-Tests oder Integrationsunterstützung). Eine solche Verarbeitung kann die Erfassung von benutzer- oder transaktionsbezogenen Daten (z. B. IP-Adresse, E-Mail-Adresse, Telefonnummer, Geräte-/Browser-Fingerabdrücke) durch den Verantwortlichen in seinen eigenen Systemen und die Übermittlung solcher Daten an die APIs von TrustPath zur Echtzeit- oder Fast-Echtzeit-Risikoanalyse umfassen. Der Zweck dieser Verarbeitung besteht darin, eine Betrugsrisikobewertung und relevante Erkenntnisse zu generieren, die dann an den Kunden (Verantwortlicher) zur Überprüfung und weiteren Maßnahmen zurückgegeben werden. Durch die Identifizierung potenziell betrügerischer oder risikoreicher Aktivitäten ermöglichen die Dienste von TrustPath dem Kunden (Verantwortlichen), fundierte Entscheidungen zu treffen, Sicherheitsmaßnahmen zu verbessern und betrügerisches Verhalten zu reduzieren.
3. Kategorien betroffener Personen
Die Nutzer und Kunden der Dienste des Verantwortlichen.
4. Kategorien personenbezogener Daten
Dies ist eine nicht erschöpfende Zusammenfassung der Kategorien personenbezogener Daten, die von TrustPath im Zusammenhang mit seinen Diensten verarbeitet werden können. Die genauen Kategorien personenbezogener Daten hängen ab von (i) den genutzten spezifischen Diensten, (ii) den Konfigurations- und Anpassungsoptionen des Kunden (Verantwortlichen) und (iii) den vom Kunden an TrustPath bereitgestellten Daten zur Ermöglichung der Dienste. Die vollständige Liste der Kategorien personenbezogener Daten ist in der Dokumentation von TrustPath (verfügbar unter https://docs.trustpath.io/) verfügbar.
4.1 Betrugspräventionsdienst (falls zutreffend): Kontakt- und Identifikationsdaten; E-Mail-Adresse; Telefonnummer; Online- und technische Daten; IP-Adresse; Geräteinformationen (einschließlich Geräte-/Browser-Fingerabdrücke, Betriebssystem, Browserversion, eindeutige Gerätekennungen); Sitzungsinformationen; (z. B. Sitzungs-IDs, Zeitstempel) Metadaten zur Methode und zum Kontext des Zugriffs auf das System oder die Website des Kunden (z. B. Referrer-URL); Verhaltens- und Transaktionsdaten Transaktionsdetails (z. B. Zeitpunkt der Transaktion, Betrag, Zahlungsmethode); Nutzerverhaltenssmuster auf der Plattform des Kunden (z. B. Häufigkeit oder Zeitpunkt von Transaktionen oder Kontoanmeldungen); Standortdaten Geolokalisierungsinformationen; Abgeleitete oder maschinengenerierte Daten Risikobewertungen und analytische Erkenntnisse, die von den Systemen von TrustPath generiert werden (z. B. Betrugrisikobewertung oder Kennzeichnungen).
5. Dauer der Verarbeitung
5.1 Verarbeitung als Auftragsverarbeiter (im Auftrag des Verantwortlichen):
Wenn TrustPath als Auftragsverarbeiter im Auftrag des Verantwortlichen handelt, verarbeitet TrustPath Kundendaten im Zusammenhang mit Anfragen für einen Zeitraum von einem (1) Jahr ab Abschluss der relevanten Anfrage, sofern der Kunde (Verantwortlicher) TrustPath nicht durch Konfiguration einer benutzerdefinierten Datenaufbewahrungsfrist wie unten dargelegt anders anweist ("Datenaufbewahrungsfrist").
Der Kunde (Verantwortliche) hat das Recht, verschiedene Datenaufbewahrungsfristen für jede TrustPath-Domain oder jedes Produkt zu konfigurieren, soweit dies innerhalb der TrustPath-Plattform anwendbar ist. Der Kunde ist dafür verantwortlich sicherzustellen, dass die konfigurierten Datenaufbewahrungsfristen den geltenden Datenschutzvorschriften entsprechen und die Aufbewahrungseinstellungen bei Bedarf zu aktualisieren.
5.2 Verarbeitung als unabhängiger Verantwortlicher:
Wenn TrustPath als unabhängiger Verantwortlicher für Zwecke der Betrugsbekämpfung und -aufdeckung handelt (wie in den Abschnitten 2.3, 2.4 und 4.1 dieses AVV beschrieben), kann TrustPath Kundendaten über den in Abschnitt 5.1 oben angegebenen Zeitraum von einem (1) Jahr hinaus aufbewahren, wenn TrustPath eine rechtliche Grundlage für eine solche Aufbewahrung hat. Dies umfasst:
- Daten, die zur Pflege der Betrugspräventionsdatenbank und Risikobewertungsmodelle von TrustPath erforderlich sind
- Daten, die zur Erfüllung rechtlicher Verpflichtungen gemäß den Vorschriften zur Betrugsbekämpfung und Bekämpfung von Finanzkriminalität erforderlich sind
- Daten, die zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich sind
- Daten, die auf der Grundlage der berechtigten Interessen von TrustPath an der Bekämpfung und Aufdeckung von Betrug über seinen Kundenstamm hinweg verarbeitet werden
Die Aufbewahrungsfrist für Daten, die als unabhängiger Verantwortlicher verarbeitet werden, wird auf der Grundlage der spezifischen Rechtsgrundlage und des Zwecks bestimmt und unterliegt einer regelmäßigen Überprüfung. Betroffene Personen können ihre Rechte, einschließlich des Widerspruchsrechts gegen die Verarbeitung, ausüben, indem sie TrustPath kontaktieren.
5.3 Testdaten:
Wenn TrustPath Kundendaten im Zusammenhang mit Tests des Dienstes durch den Kunden verarbeitet, löscht TrustPath alle während der Tests verarbeiteten Kundendaten innerhalb von dreißig (30) Tagen nach Abschluss des Testzeitraums, unabhängig von der Verarbeitungsrolle von TrustPath.
Anhang 2
Liste der Unterauftragsverarbeiter
| Firma & Geschäftsname des Unterauftragnehmers | Art der Arbeit des Unterauftragnehmers | Serverstandort | Auftragsverarbeitungsvertrag |
|---|---|---|---|
| Google Cloud Platform | Hosting und Cloud Computing | Frankfurt, DE | AVV |
Anhang 3
Standardvertragsklauseln Auftragsverarbeiter zu Verantwortlichem
Die Parteien vereinbaren, dass die EU-Standardvertragsklauseln und das UK Transfer Addendum durch Verweis einbezogen werden und dass durch Unterzeichnung der Vereinbarung jede Partei als Unterzeichner der EU-Standardvertragsklauseln und des UK Transfer Addendum gilt.
| SCC-Klausel | DSGVO | UK-Datenschutzrecht |
|---|---|---|
| Anwendbares Modul: Modul zwei (Verantwortlicher zu Auftragsverarbeiter) und Modul drei (Auftragsverarbeiter zu Auftragsverarbeiter) |
Klausel 7 - Andockungsklausel
Eine juristische Person, die keine Vertragspartei dieser Standardvertragsklauseln ist, kann mit Zustimmung der Parteien jederzeit diesen Standardvertragsklauseln entweder als Datenexporteur oder als Datenimporteur beitreten, indem sie den Anhang ausfüllt und Anlage 1.A der Standardvertragsklauseln unterzeichnet.
Anlage I.
zu Anhang 3 Standardvertragsklauseln Auftragsverarbeiter zu Verantwortlichem
A. LISTE DER PARTEIEN
Datenexporteur(e):
Verantwortlicher, wie im AVV definiert.
Name, Position und Kontaktdaten der Kontaktperson: E-Mail-Adresse des Verantwortlichen, wie im AVV definiert.
Für die unter diesen Klauseln übermittelten Daten relevante Tätigkeiten: Wie in Anhang 1 des AVV definiert
Unterschrift und Datum: Gemäß Abschnitt 1.2 des AVV.
Rolle (Verantwortlicher/Auftragsverarbeiter): Verantwortlicher.
Datenimporteur(e):
Name: TrustPath UG (haftungsbeschränkt)
Adresse: Rheinstraße 51, 12161 Berlin
Name, Position und Kontaktdaten der Kontaktperson: Kontakt über https://trustpath.io/de/contact
Für die unter diesen Klauseln übermittelten Daten relevante Tätigkeiten: Wie in Anhang 1 des AVV definiert.
Unterschrift und Datum: Gemäß Abschnitt 1.2 des AVV.
Rolle (Verantwortlicher/Auftragsverarbeiter): Auftragsverarbeiter.
B. BESCHREIBUNG DER ÜBERMITTLUNG
| Kategorien betroffener Personen, deren personenbezogene Daten übermittelt werden | Wie in Abschnitt 3 von Anhang 1 des AVV angegeben. |
| Kategorien übermittelter personenbezogener Daten | Wie in Abschnitt 4 von Anhang 1 des AVV angegeben. |
| Übermittelte sensible personenbezogene Daten | Nicht zutreffend. |
| Häufigkeit der Übermittlung | Daten werden fortlaufend übermittelt. |
| Art und Zweck der Datenübermittlung und weiteren Verarbeitung | Wie in Abschnitt 2 von Anhang 1 des AVV angegeben. |
| Frist, für die personenbezogene Daten aufbewahrt werden, oder Kriterien zur Bestimmung dieser Frist | Wie in Abschnitt 5 von Anhang 1 des AVV angegeben. |
| Unterauftragsverarbeiter-Übermittlungen – Gegenstand, Art und Dauer der Verarbeitung | Siehe Beschreibung in der Vereinbarung, Anhang 2, EU-SKK und dem UK |