Diese Übersetzung dient nur der Information. Bei Abweichungen von der englischen Fassung ist die englische Fassung maßgeblich. Englische Fassung lesen
1. Rollen: wer wofür verantwortlich ist
Der Kunde ist stets Verantwortlicher für die Betriebsdaten, die in seiner AtlasEye-Installation verarbeitet werden.
Selbst gehostet: Der Kunde installiert AtlasEye auf einer Infrastruktur, die er kontrolliert. cdnCore hostet, repliziert oder empfängt diese Daten nicht. cdnCore handelt nur dann als Auftragsverarbeiter, wenn der Kunde cdnCore mit Support- oder Migrationsarbeiten beauftragt, die Zugriff erfordern; diesen Zugriff gewährt der Kunde, grenzt ihn inhaltlich ein und befristet ihn.
Betrieb durch cdnCore: cdnCore handelt als Auftragsverarbeiter. cdnCore betreibt für den Kunden eine dedizierte Instanz auf seiner Infrastruktur in Portugal, die über ein Site-to-Site-VPN an das Netzwerk des Kunden angebunden ist, auf Grundlage eines Auftragsverarbeitungsvertrags.
Für Website-Besucher, Anfragen für Testphasen, Geschäftskontakte und Kontoverwaltung ist cdnCore selbst Verantwortlicher.
2. Betroffenenrechte und ihre Ausübung
Anfragen zu Daten, die cdnCore als Verantwortlicher verarbeitet, richten Sie an [email protected]. Wir bestätigen den Eingang und antworten innerhalb eines Monats.
Anfragen zu Daten innerhalb einer Kundeninstallation sind an den jeweiligen Kunden als Verantwortlichen zu richten. Erreicht uns eine solche Anfrage stattdessen, leiten wir sie an den Kunden weiter oder teilen der anfragenden Person mit, an wen sie sich wenden muss, und unterstützen den Kunden als Auftragsverarbeiter, wenn das Modell mit Betrieb durch cdnCore gilt.
- Auskunft – eine Kopie der personenbezogenen Daten und die nach Artikel 15 erforderlichen Informationen.
- Berichtigung – Korrektur unrichtiger oder unvollständiger Daten.
- Löschung – Löschung, wenn einer der Gründe nach Artikel 17 vorliegt.
- Einschränkung – Aussetzung der Verarbeitung, solange eine Streitfrage geklärt wird.
- Datenübertragbarkeit – eine strukturierte, maschinenlesbare Kopie, soweit Artikel 20 anwendbar ist.
- Widerspruch – gegen eine Verarbeitung auf Grundlage berechtigter Interessen, einschließlich Profiling.
- Widerruf der Einwilligung – jederzeit, ohne dass die Rechtmäßigkeit der bereits erfolgten Verarbeitung berührt wird.
3. Sicherheitsmaßnahmen
Maßnahmen für die eigenen Systeme von cdnCore und für die von uns ausgelieferte Software:
- Verschlüsselung bei der Übertragung für alle Produkt- und Unternehmensdienste; Verschlüsselung ruhender Daten für Aufzeichnungen, die cdnCore vorhält.
- Rollenbasierte Zugriffskontrolle nach dem Prinzip der minimalen Rechte und ein namentliches Konto für jeden Operator.
- Multi-Faktor-Authentifizierung für administrative Zugänge.
- Audit-Protokollierung administrativer Aktionen, aufbewahrt und überprüfbar.
- Getrennte Entwicklungs-, Staging- und Produktionsumgebungen.
- Schwachstellenmanagement und Prüfung von Abhängigkeiten in der Release-Pipeline.
- Dokumentierte Reaktion auf Sicherheitsvorfälle mit festgelegten Rollen und Eskalationswegen.
- Vertraulichkeitsverpflichtungen der Mitarbeitenden und regelmäßige Datenschutzschulungen.
Wenn ein Zertifizierungsstatus oder eine aktuelle Zusammenfassung eines Penetrationstests für Ihre eigene Bewertung relevant ist, erfragen Sie den aktuellen Stand unter [email protected].
4. Speicherdauer
Innerhalb einer Installation konfiguriert der Kunde die Speicherdauer. AtlasEye bietet Aufbewahrungseinstellungen für Metriken, Backups, Syslog und Audit-Einträge, damit Betriebsdaten gemäß der Richtlinie des Kunden auslaufen können.
Für Daten, die cdnCore als Verantwortlicher vorhält, gelten die in der Datenschutzerklärung festgelegten Fristen: 24 Monate für Anfragen und Anfragen für Testphasen, 10 Jahre für Verträge und Rechnungen, 3 Jahre für Supportaufzeichnungen, 6 Monate für Serverprotokolle.
Am Ende eines Vertrags im Modell mit Betrieb durch cdnCore werden die Daten der Instanz auf Anfrage innerhalb von 30 Tagen zurückgegeben oder gelöscht, Backups eingeschlossen, sobald sie aus ihrem regulären Zyklus herausfallen.
5. Auftragsverarbeitungsvertrag
Kunden des Modells mit Betrieb durch cdnCore sowie Kunden, die cdnCore mit Arbeiten beauftragen, die Zugriff auf ihre Daten erfordern, erhalten einen Auftragsverarbeitungsvertrag nach Artikel 28. Er legt Gegenstand, Dauer, Art und Zweck der Verarbeitung, die Kategorien von Daten und betroffenen Personen sowie die Pflichten beider Parteien fest.
Der AVV regelt Weisungen, Vertraulichkeit, Sicherheit, Unterauftragsverarbeitung und vorherige Genehmigung, Unterstützung bei Betroffenenrechten und Folgenabschätzungen, Meldung von Datenschutzverletzungen, Prüfrechte sowie Löschung oder Rückgabe der Daten am Ende der Zusammenarbeit.
Fordern Sie eine Kopie unter [email protected] an.
6. Unterauftragsverarbeiter
Das aktuelle Verzeichnis – Anbieter, Zweck, Standort und Übermittlungsmechanismus – ist unter [email protected] erhältlich. Es umfasst das Modell mit Betrieb durch cdnCore sowie die eigene Verarbeitung von cdnCore für Website, Kommunikation und Geschäftsverwaltung.
Kunden mit einem Auftragsverarbeitungsvertrag werden mindestens 30 Tage vor der Beauftragung eines neuen Unterauftragsverarbeiters schriftlich informiert und können aus berechtigten datenschutzrechtlichen Gründen widersprechen.
Ein Modellanbieter, den der Kunde für KI-Funktionen anbindet, wird vom Kunden ausgewählt und beauftragt; er ist kein Unterauftragsverarbeiter von cdnCore.
7. Internationale Übermittlungen
Die Verarbeitung durch cdnCore findet innerhalb des Europäischen Wirtschaftsraums statt, und von cdnCore betriebene Instanzen werden in Portugal gehostet. Ist eine Übermittlung außerhalb des EWR unvermeidbar, stützt sie sich auf einen Angemessenheitsbeschluss oder auf Standardvertragsklauseln mit einer dokumentierten Folgenabschätzung für die Übermittlung (Transfer Impact Assessment).
8. Verletzung des Schutzes personenbezogener Daten
cdnCore benachrichtigt betroffene Kunden unverzüglich, nachdem ihm eine Verletzung bekannt geworden ist, die ihre Daten betrifft, und meldet sie innerhalb von 72 Stunden der CNPD, wenn die Verordnung dies vorschreibt.
In einer selbst gehosteten Installation erkennt und meldet der Kunde Verletzungen in seiner eigenen Umgebung. Alarmierung, Vorfallzeitleiste und Audit-Log von AtlasEye sind darauf ausgelegt, diese Pflicht zu unterstützen.
9. NIS2 und betriebliche Praxis
AtlasEye unterstützt Transparenz, Protokollierung, Alarmierung und Vorfallprozesse, die an den Anforderungen von NIS2 ausgerichtet sind. Es ist ein Werkzeug, das einer Organisation hilft, ihre Pflichten zu erfüllen; es zertifiziert keine Konformität, und cdnCore gibt keine derartige Zertifizierung im Namen eines Kunden ab.
10. Aufsichtsbehörde
Comissão Nacional de Proteção de Dados (CNPD) (portugiesische Datenschutz-Aufsichtsbehörde) — Av. D. Carlos I, 134, 1.º, 1200-651 Lisboa, Portugal.