Übersetzung aus dem Englischen. Massgebend ist die englische Fassung (Ziffer 16.9 des MSA).
Dieser Auftragsverarbeitungsvertrag („AVV“, englisch Data Processing Agreement, „DPA“) ist Bestandteil des Master Subscription Agreement („MSA“) zwischen dem Kunden und relyd. Er gilt für alle Personendaten, die relyd bei der Erbringung des Dienstes im Auftrag des Kunden bearbeitet („Personendaten des Kunden“). Im MSA definierte Begriffe haben hier dieselbe Bedeutung.
„Datenschutzrecht“ bezeichnet alle Gesetze, die auf die Bearbeitung von Personendaten des Kunden nach diesem AVV anwendbar sind, insbesondere:
- die Verordnung (EU) 2016/679 (DSGVO);
- die ins Recht des Vereinigten Königreichs übernommene DSGVO (UK GDPR) zusammen mit dem UK Data Protection Act 2018;
- das schweizerische Bundesgesetz über den Datenschutz (DSG);
- soweit anwendbar, Datenschutzgesetze der US-Bundesstaaten.
1. Rollen und Geltungsbereich
1.1 Der Kunde ist Verantwortlicher für die Personendaten des Kunden. relyd ist sein Auftragsverarbeiter. Handelt der Kunde selbst als Auftragsverarbeiter für einen Dritten, handelt relyd als sein Unterauftragsverarbeiter. In diesem Fall stellt der Kunde sicher, dass seine Weisungen mit denen seines Verantwortlichen übereinstimmen.
1.2 Gegenstand, Dauer, Art und Zweck der Bearbeitung, die Arten von Personendaten und die Kategorien betroffener Personen sind in Anhang 1 beschrieben.
1.3 Dieser AVV gilt nicht für Personendaten, für die relyd selbst Verantwortlicher ist. Beispiele sind die Konto-, Abrechnungs- und Sicherheitsdaten des Kunden und seiner Benutzer; für diese Daten gilt die Datenschutzerklärung.
2. Weisungen
2.1 relyd bearbeitet Personendaten des Kunden nur auf dokumentierte Weisung des Kunden, es sei denn, relyd ist gesetzlich dazu verpflichtet. In diesem Fall informiert relyd den Kunden vor der Bearbeitung, sofern das Gesetz eine solche Information nicht verbietet.
2.2 Die Weisungen des Kunden bestehen abschliessend aus:
- dem MSA und diesem AVV;
- der Konfiguration und Nutzung des Dienstes durch den Kunden, einschliesslich der von ihm aktivierten Module und Funktionen;
- allfälligen weiteren zwischen den Parteien schriftlich vereinbarten Weisungen.
2.3 relyd informiert den Kunden unverzüglich, wenn relyd der Ansicht ist, dass eine Weisung gegen Datenschutzrecht verstösst. relyd kann die Ausführung der Weisung aussetzen, bis sie bestätigt oder geändert wird.
2.4 relyd:
- verkauft keine Personendaten des Kunden;
- verwendet sie nicht für eigene Zwecke;
- verwendet sie nicht für Werbung;
- verwendet sie nicht zum Training von Modellen der künstlichen Intelligenz;
- verknüpft sie nicht mit anderen Daten, ausser soweit zur Erbringung des Dienstes erforderlich.
3. Vertraulichkeit
relyd stellt sicher, dass alle zur Bearbeitung von Personendaten des Kunden befugten Personen vertraglich oder gesetzlich zur Vertraulichkeit verpflichtet und im Datenschutz geschult sind. Zugriff wird nur im für ihre Aufgabe erforderlichen Umfang gewährt.
4. Sicherheit
4.1 relyd setzt die in Anhang 2 beschriebenen technischen und organisatorischen Massnahmen um, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten (Art. 32 DSGVO).
4.2 relyd kann diese Massnahmen dem technischen Fortschritt anpassen, sofern das Gesamtschutzniveau nicht sinkt.
4.3 Der Kunde ist für die sichere Nutzung des Dienstes in seinem Verantwortungsbereich verantwortlich. Dazu gehören:
- die Vergabe von Berechtigungen;
- das Aktivieren der Zwei-Faktor-Authentifizierung;
- der Schutz seiner Geräte und Zugangsdaten;
- die Absicherung der Verbindungen zu von ihm gewählten Diensten Dritter.
5. Unterauftragsverarbeiter
5.1 Der Kunde erteilt relyd eine allgemeine Genehmigung zum Beizug von Unterauftragsverarbeitern. Die bei Vertragsschluss beigezogenen Unterauftragsverarbeiter sind unter legal.relyd.co/subprocessors aufgeführt. Diese Liste ist Bestandteil dieses AVV.
5.2 relyd erlegt jedem Unterauftragsverarbeiter durch schriftlichen Vertrag Datenschutzpflichten auf, die mindestens das Schutzniveau dieses AVV bieten. relyd bleibt gegenüber dem Kunden für die Leistung seiner Unterauftragsverarbeiter verantwortlich.
5.3 relyd informiert den Kunden mindestens dreissig (30) Tage bevor ein neuer Unterauftragsverarbeiter beigezogen oder ein bestehender ersetzt wird. Die Information erfolgt per E-Mail an den Kontoinhaber oder an eine vom Kunden bezeichnete Kontaktperson sowie durch Aktualisierung der Liste. Kunden können Aktualisierungen zudem unter privacy@relyd.co abonnieren.
5.4 Der Kunde kann einem neuen Unterauftragsverarbeiter innerhalb dieser Frist aus vernünftigen datenschutzrechtlichen Gründen schriftlich widersprechen. Die Parteien besprechen den Widerspruch in guten Treuen. Kann relyd keine vernünftige Alternative anbieten, kann der Kunde das betroffene Abonnement auf den Zeitpunkt kündigen, in dem der neue Unterauftragsverarbeiter beigezogen wird. Er erhält eine anteilige Rückerstattung vorausbezahlter Gebühren.
5.5 In dringenden Fällen, zum Beispiel zur Aufrechterhaltung von Sicherheit oder Verfügbarkeit, kann relyd einen Unterauftragsverarbeiter mit kürzerer Vorankündigung beiziehen. relyd informiert den Kunden unverzüglich; Ziffer 5.4 gilt entsprechend.
5.6 Dienste, die der Kunde selbst anbindet und vertraglich bezieht, sind keine Unterauftragsverarbeiter von relyd. Beispiele sind eigene E-Mail-Konten, Google- oder Microsoft-Konten, Shops, Versanddienstleister, Zahlungsanbieter sowie KI-Anbieter, die mit eigenem API-Schlüssel genutzt werden.
6. Internationale Übermittlungen
6.1 relyd betreibt den Dienst hauptsächlich in Deutschland. Zusätzlich nutzt relyd Infrastruktur im Vereinigten Königreich. Übermittlungen an Unterauftragsverarbeiter ausserhalb der EU, des EWR, des Vereinigten Königreichs und der Schweiz erfolgen nur im Einklang mit dem Datenschutzrecht, wie in Anhang 3 beschrieben.
6.2 Soweit der Kunde Personendaten des Kunden an relyd Inc. oder eine andere relyd-Gesellschaft ausserhalb der EU, des EWR, des Vereinigten Königreichs oder der Schweiz übermittelt, gelten die Standardvertragsklauseln gemäss Anhang 3.
7. Unterstützung
7.1 Anfragen betroffener Personen. Der Dienst ermöglicht es dem Kunden, Personendaten des Kunden einzusehen, zu berichtigen, zu exportieren und zu löschen. Erhält relyd eine Anfrage einer betroffenen Person zu Personendaten des Kunden, leitet relyd sie unverzüglich an den Kunden weiter und antwortet ohne Weisung nicht selbst. relyd unterstützt den Kunden, wo er dies nicht selbst kann, mit geeigneten technischen und organisatorischen Massnahmen.
7.2 Weitere Pflichten. Unter Berücksichtigung der ihm zur Verfügung stehenden Informationen unterstützt relyd den Kunden bei der Einhaltung seiner Pflichten betreffend:
- Sicherheit (Art. 32 DSGVO);
- Meldung von Verletzungen der Datensicherheit (Art. 33–34 DSGVO);
- Datenschutz-Folgenabschätzungen und vorherige Konsultation (Art. 35–36 DSGVO).
7.3 Kosten. Unterstützung, die über die Funktionen des Dienstes hinausgeht und nicht durch eine Pflichtverletzung von relyd verursacht wurde, kann zu den Sätzen der Nutzungsbedingungen (Professional Services) verrechnet werden.
8. Verletzungen der Datensicherheit
8.1 relyd meldet dem Kunden eine Verletzung der Datensicherheit, die Personendaten des Kunden betrifft, unverzüglich nach Kenntnisnahme, in jedem Fall innert achtundvierzig (48) Stunden.
8.2 Die Meldung enthält, soweit zu diesem Zeitpunkt bekannt:
- die Art der Verletzung;
- die Kategorien und die ungefähre Anzahl der betroffenen Personen und Datensätze;
- die wahrscheinlichen Folgen;
- die ergriffenen oder vorgeschlagenen Massnahmen;
- eine Kontaktstelle.
Noch nicht verfügbare Informationen werden schrittweise nachgereicht, sobald sie vorliegen.
8.3 relyd ergreift die erforderlichen Massnahmen, um die Verletzung einzudämmen und ihre Folgen zu mildern. relyd unterstützt den Kunden bei seinen Meldungen an Behörden und betroffene Personen.
8.4 Eine Meldung ist kein Anerkenntnis von Verschulden oder Haftung.
9. Löschung und Rückgabe
9.1 Während des Abonnements kann der Kunde Personendaten des Kunden mit den Funktionen des Dienstes exportieren und löschen.
9.2 Nach Ende des Abonnements deaktiviert relyd den Arbeitsbereich. relyd löscht die Personendaten des Kunden dreissig (30) Tage nach Ende des Abonnements aus seinen aktiven Systemen, es sei denn, der Kunde verlangt innerhalb dieser Frist eine frühere Löschung oder einen Export. Dokumente im Aufbewahrungsarchiv werden gemäss Ziffer 3 der Produktspezifischen Bedingungen behandelt; ein aufbewahrtes Archiv wird auf schriftlichen Antrag des Kunden kostenlos gelöscht.
9.3 Auf Kopien in verschlüsselten Sicherungen wird nach der Löschung aus den aktiven Systemen nicht mehr zugegriffen, ausser zur Wiederherstellung des Dienstes nach einem Vorfall. Sie verfallen automatisch gemäss dem in Anhang 2 beschriebenen Sicherungszyklus, spätestens zwölf (12) Monate nach Ende des Abonnements.
9.4 Die Löschpflicht gilt nicht, soweit relyd gesetzlich zur Aufbewahrung von Daten verpflichtet ist. In diesem Fall behandelt relyd die Daten vertraulich und bearbeitet sie nur zu diesem Zweck.
9.5 relyd bestätigt die Löschung auf Anfrage schriftlich.
10. Audits
10.1 relyd stellt dem Kunden die Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses AVV erforderlich sind. Dazu gehören:
- dieser AVV und seine Anhänge;
- die Liste der Unterauftragsverarbeiter;
- eine Beschreibung der Sicherheitsmassnahmen;
- auf Anfrage die Ergebnisse der letzten Sicherheitsüberprüfungen in zusammengefasster Form;
- soweit verfügbar, Zertifizierungen oder Prüfberichte der Hosting-Anbieter.
10.2 Reichen diese Informationen nicht aus oder verlangt eine Aufsichtsbehörde es, kann der Kunde ein Audit selbst durchführen oder durch einen unabhängigen, zur Vertraulichkeit verpflichteten Prüfer durchführen lassen, und zwar unter folgenden Bedingungen:
- höchstens einmal pro Kalenderjahr, ausser nach einer Verletzung der Datensicherheit;
- mit einer schriftlichen Vorankündigung von mindestens dreissig (30) Tagen;
- während der üblichen Geschäftszeiten;
- ohne unverhältnismässige Störung des Betriebs;
- ohne Zugriff auf Daten anderer Kunden.
Audits bei Unterauftragsverarbeitern erfolgen anhand ihrer Zertifizierungen und Berichte.
10.3 Jede Partei trägt ihre eigenen Kosten eines Audits. relyd kann für Audit-Unterstützung über zwei (2) Arbeitstage hinaus angemessene Kosten verrechnen, es sei denn, das Audit deckt eine wesentliche Pflichtverletzung von relyd auf.
11. Haftung und Dauer
11.1 Die Haftungsbeschränkungen des MSA gelten für diesen AVV, soweit das Datenschutzrecht es zulässt. Sie beschränken nicht die Rechte betroffener Personen nach Datenschutzrecht.
11.2 Dieser AVV bleibt in Kraft, solange relyd Personendaten des Kunden bearbeitet.
12. Besonderheiten für die Schweiz und das Vereinigte Königreich
12.1 Für Bearbeitungen, die dem DSG unterliegen, sind Verweise auf die DSGVO als Verweise auf die entsprechenden Bestimmungen des DSG zu lesen. Aufsichtsbehörde ist der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte.
12.2 Für Bearbeitungen, die der UK GDPR unterliegen, sind Verweise auf die DSGVO als Verweise auf die UK GDPR zu lesen. Aufsichtsbehörde ist der Information Commissioner.
Anhang 1 – Beschreibung der Bearbeitung
Gegenstand und Dauer. Die Bereitstellung des Dienstes von relyd für den Kunden während des Abonnements und der anschliessenden Löschfrist (Ziffer 9).
Art und Zweck. Die folgenden Vorgänge, ausgeführt über die Unternehmenssoftware-Plattform relyd:
- Hosting, Speicherung und Sicherung;
- Anzeige, Suche und Auswertung;
- Übermittlung, zum Beispiel Versand von E-Mails und Nachrichten im Auftrag des Kunden;
- Erstellung von Dokumenten wie Rechnungen, Lohnabrechnungen und Verträgen;
- Löschung.
Diese Vorgänge dienen den Geschäftsprozessen, die der Kunde mit den von ihm aktivierten Modulen abwickelt, zum Beispiel:
- Kundenbeziehungsmanagement;
- Verkauf, Rechnungsstellung und Buchhaltung;
- Einkauf und Lager;
- Personalwesen und Lohn;
- Projekte und Aufgaben;
- Dateiablage;
- Kundendienst;
- Qualitätsmanagement;
- Kommunikation (E-Mail, Chat, Direktnachrichten);
- optionale Funktionen der künstlichen Intelligenz (Anhang 1, letzter Abschnitt).
Kategorien betroffener Personen, wie vom Kunden bestimmt:
- Mitarbeitende, Bewerbende und Beauftragte des Kunden;
- Kunden und Interessenten des Kunden und deren Kontaktpersonen;
- Lieferanten und Dienstleister und deren Kontaktpersonen;
- Nutzende des Kundenportals und öffentlicher Formulare oder Links (zum Beispiel Offert- und Signaturlinks);
- andere Personen, deren Daten der Kunde erfasst, etwa Korrespondenzpartner in verbundenen Postfächern.
Arten von Personendaten, wie vom Kunden bestimmt:
- Identifikations- und Kontaktdaten;
- berufliche Daten;
- Vertrags-, Auftrags- und Transaktionsdaten;
- Rechnungs-, Zahlungs- und Bankdaten;
- Kommunikationsinhalte (E-Mails, Nachrichten, Chat, Anhänge);
- Dokumente und Dateien;
- HR-Daten wie Angaben zur Anstellung, Arbeitszeit, Abwesenheiten, Lohn- und Lohnabrechnungsdaten, Leistungs- und Schulungsnachweise sowie Identitäts- und Sozialversicherungsnummern, soweit gesetzlich erforderlich;
- Anmelde- und Nutzungsdaten der Benutzer;
- Nachweise elektronischer Signaturen (E-Mail-Adresse, Zeitpunkt, IP-Adresse, Prüfung des Einmalcodes).
Besondere Kategorien von Daten. Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) und besonders schützenswerte Personendaten (Art. 5 Bst. c DSG) dürfen nur im Rahmen der Bedingungen für besonders schützenswerte Daten bearbeitet werden. Ein Beispiel sind gesundheitsbezogene Abwesenheitsangaben im HR, soweit das Arbeitsrecht sie erfordert.
Funktionen der künstlichen Intelligenz. Nutzt der Kunde optionale KI-Funktionen, übermittelt relyd die für die jeweilige Anfrage erforderlichen Inhalte an den als Unterauftragsverarbeiter aufgeführten KI-Anbieter. Beispiele sind der zusammenzufassende Text, eine zu entwerfende E-Mail oder ein auszulesendes Rechnungsdokument. Der Anbieter bearbeitet die Inhalte, um das Ergebnis zu erzeugen. Gemäss seinem Vertrag mit relyd darf er die Inhalte nicht zum Training seiner Modelle verwenden. Der Kunde kann auf KI-Funktionen verzichten oder sie für seinen Arbeitsbereich ausschalten, ohne dass der übrige Dienst beeinträchtigt wird. Verwendet der Kunde einen eigenen Schlüssel eines KI-Anbieters, wird der Anbieter vom Kunden beigezogen (Ziffer 5.6).
Anhang 2 – Technische und organisatorische Massnahmen
Physische Sicherheit. Der Dienst läuft ausschliesslich in Rechenzentren professioneller Hosting-Anbieter (siehe Liste der Unterauftragsverarbeiter) mit Zutrittskontrolle, Videoüberwachung, Brandschutz und redundanter Stromversorgung. relyd betreibt in seinen Räumlichkeiten keine eigenen Server.
Netzwerk- und Transportsicherheit.
- Alle Verbindungen zum Dienst sind mit TLS verschlüsselt.
- Der öffentliche Datenverkehr läuft über einen Netzwerkschutzdienst mit Web Application Firewall, DDoS-Schutz und Lastverteilung.
- Die Anwendungsserver akzeptieren HTTPS-Verbindungen nur von diesem Dienst.
- Unverschlüsselte HTTP-Anfragen werden auf HTTPS umgeleitet.
- Datenbanken sind aus dem Internet nicht erreichbar. Die Anwendungsserver erreichen sie nur über verschlüsselte Tunnel.
Mandantentrennung.
- Kundendaten werden pro Arbeitsbereich getrennt gehalten; neue Arbeitsbereiche erhalten eine eigene Datenbank.
- Zusätzlich beschränkt die Anwendung jeden Datenzugriff auf den eigenen Arbeitsbereich des Kunden.
- Echtzeit-Kommunikationsdaten (Chat, Nachrichten, Postfachspiegel) sind nur für angemeldete Mitglieder des jeweiligen Arbeitsbereichs zugänglich, E-Mail-Daten nur für den jeweiligen Benutzer.
- Automatisierte Tests prüfen die Trennung.
Zugriffskontrolle (Benutzer).
- Persönliche Konten mit rollenbasierten Berechtigungen.
- Passwörter werden als bcrypt-Hashes gespeichert.
- Zwei-Faktor-Authentifizierung per Authenticator-App oder sechsstelligem E-Mail-Code, mit Begrenzung der Fehlversuche und vorübergehenden Sperren.
- Die Anmeldung mit Google oder Microsoft ist an die verifizierte Identität beim Anbieter gebunden.
- Automatische Abmeldung bei Inaktivität.
- Schutz vor Cross-Site Request Forgery.
Zugriffskontrolle (Personal und Systeme von relyd).
- Administrativer Serverzugang nur über SSH-Schlüssel (keine Passwörter).
- Zugang auf berechtigtes Personal beschränkt.
- Firewalls und automatische Sperrung wiederholter Fehlversuche.
- Produktive Zugangsdaten werden ausserhalb des Quellcodes gehalten und regelmässig erneuert.
- Zugriffe des relyd-Supports auf einen Arbeitsbereich eines Kunden werden protokolliert.
Verschlüsselung.
- Daten werden bei der Übertragung verschlüsselt.
- Sicherungen werden verschlüsselt, bevor sie den Server verlassen, mit einem Schlüssel, dessen geheimer Teil auf keinem Server gespeichert ist.
- Gespeicherte Zugangsdaten für vom Kunden verbundene Systeme (zum Beispiel Postfachpasswörter und API-Tokens) und Zwei-Faktor-Geheimnisse werden auf Anwendungsebene verschlüsselt.
- Dateien, das Aufbewahrungsarchiv und Sicherungen im Objektspeicher werden vom Speicheranbieter zusätzlich im Ruhezustand verschlüsselt.
Verfügbarkeit und Belastbarkeit.
- Stündliche Datenbanksicherungen.
- Verschlüsselte Kopien werden in einer separaten Rechenzentrumsregion gespeichert und sind gegen Löschung und Veränderung geschützt (Write-Once-Speicher):
- stündliche Kopien während 7 Tagen;
- tägliche Kopien während 30 Tagen;
- monatliche Kopien während 12 Monaten.
- Regelmässige Wiederherstellungstests.
- Überwachung der Verfügbarkeit.
- Lastverteilung auf mehr als einen Anwendungsserver.
Integrität und Eingabekontrolle.
- Audit-Protokolle relevanter Änderungen und administrativer Handlungen.
- Validierung von Eingaben.
- Schutz vor Script-Injection.
- Kontrollierter Bereitstellungsprozess mit automatisierten Tests und Sicherheitsprüfungen vor jeder Veröffentlichung.
Zweckbindung. Personendaten des Kunden werden nur zur Erbringung des Dienstes bearbeitet. Entwicklung und Tests finden in einer separaten Umgebung statt, die keine Kundendaten verwendet.
Organisatorische Massnahmen.
- Vertraulichkeitsverpflichtungen und Datenschutzschulungen für das Personal.
- Wöchentliche interne Sicherheitsüberprüfung.
- Dokumentierter Umgang mit Sicherheitsvorfällen.
- Monatliche Erneuerung von Zugangsdaten und Überprüfung der Serverhärtung.
- Auswahl und vertragliche Verpflichtung von Unterauftragsverarbeitern.
Anhang 3 – Internationale Übermittlungen
-
Standardvertragsklauseln. Erfordert eine Übermittlung geeignete Garantien, gelten die mit Durchführungsbeschluss (EU) 2021/914 der Kommission erlassenen Standardvertragsklauseln. Modul 2 gilt für Übermittlungen vom Kunden (Verantwortlicher) an relyd (Auftragsverarbeiter). Modul 3 gilt, wenn der Kunde Auftragsverarbeiter ist, sowie zwischen relyd und seinen Unterauftragsverarbeitern. Es gelten folgende Optionen:
- Klausel 7 (Kopplungsklausel) ist anwendbar;
- Klausel 9(a), Option 2 (allgemeine Genehmigung), mit der Frist gemäss Ziffer 5.3;
- Klausel 11: Der optionale Wortlaut ist nicht anwendbar;
- Klausel 17: irisches Recht;
- Klausel 18: die Gerichte Irlands.
Anhang I der Klauseln wird durch Anhang 1 dieses AVV und Anhang II durch Anhang 2 ergänzt.
-
Vereinigtes Königreich. Für Übermittlungen, die der UK GDPR unterliegen, gilt zusätzlich das vom Information Commissioner herausgegebene International Data Transfer Addendum. Tabelle 4 wird so ausgefüllt, dass beide Parteien das Addendum beenden können.
-
Schweiz. Für Übermittlungen, die dem DSG unterliegen:
- gelten die Standardvertragsklauseln mit den vom EDÖB anerkannten Anpassungen;
- sind Verweise auf die DSGVO als Verweise auf das DSG zu lesen;
- ist der EDÖB die zuständige Behörde;
- umfasst der Begriff „Mitgliedstaat“ auch die Schweiz, damit betroffene Personen in der Schweiz ihre Rechte dort geltend machen können.
-
Angemessenheit. Befindet sich ein Empfänger in einem Land mit Angemessenheitsbeschluss, sind keine weiteren Garantien erforderlich. Dasselbe gilt, wenn ein Empfänger unter einem anerkannten Rahmen wie dem EU-US Data Privacy Framework und seinen Erweiterungen für das Vereinigte Königreich und die Schweiz zertifiziert ist, solange der Beschluss oder die Zertifizierung gültig ist.
-
Zusätzliche Massnahmen. relyd beurteilt die Rechtslage in den Empfängerländern und ergreift, wo nötig, zusätzliche Massnahmen. Dazu gehören:
- Verschlüsselung bei der Übertragung;
- Datenminimierung;
- das Anfechten unverhältnismässiger Anfragen von Behörden.