Datenverarbeitungsnachtrag
Dieser Datenverarbeitungsnachtrag ("DPA") ist Bestandteil der Nutzungsbedingungen zwischen Prodia Systems Ltd ("Verarbeiter") und dem Kunden ("Verantwortlicher") und gilt, wenn Prodia personenbezogene Daten im Auftrag des Verantwortlichen im Zusammenhang mit dem Dienst verarbeitet. Er wird gemäß Artikel 28 DSGVO abgeschlossen.
1. Gegenstand, Dauer, Art und Zweck
Gegenstand: Bereitstellung der Prodia-Plattform. Dauer: die Laufzeit der Vereinbarung plus der zur Rückgabe oder Löschung personenbezogener Daten erforderliche Zeitraum. Art und Zweck: Hosting, Analyse und Verbesserung des Kundencodes und verwandter Artefakte.
2. Kategorien von betroffenen Personen und personenbezogenen Daten
- Betroffene Personen: Autorisierte Nutzer, Mitwirkende, Endnutzer des Verantwortlichen und alle Personen, die in den Kundendaten erwähnt werden.
- Personenbezogene Daten: Identifikatoren, Kontaktdaten, berufliche Daten, technische Identifikatoren, alle personenbezogenen Daten, die zufällig in Quellcode, Logs oder Repositories enthalten sind.
3. Anweisungen des Verantwortlichen
Prodia verarbeitet personenbezogene Daten nur auf dokumentierte Anweisungen des Verantwortlichen, einschließlich der Vereinbarung, der Konfiguration des Dienstes und aller über den Support erteilten Anweisungen. Prodia wird den Verantwortlichen benachrichtigen, wenn eine Anweisung nach seiner Meinung gegen die DSGVO oder andere anwendbare Datenschutzgesetze verstößt.
4. Vertraulichkeit
Prodia stellt sicher, dass das zur Verarbeitung personenbezogener Daten berechtigte Personal angemessenen Vertraulichkeitsverpflichtungen unterliegt.
5. Sicherheit (Art. 32 DSGVO)
- Verschlüsselung personenbezogener Daten während der Übertragung und im Ruhezustand.
- Rollenbasierte Zugriffskontrolle und das Prinzip der geringsten Privilegien.
- Protokollierung, Überwachung und Intrusion Detection.
- Regelmäßige Prüfung und Bewertung technischer und organisatorischer Maßnahmen.
- Business continuity and disaster recovery procedures.
6. Sub-processors
The Controller authorises Prodia to engage sub-processors. A current list is available on request. Prodia will notify the Controller of intended changes and give the Controller the opportunity to object on reasonable grounds related to data protection. Prodia imposes data-protection obligations on each sub-processor no less protective than those in this DPA.
7. Data-subject requests
Prodia will, taking into account the nature of the processing, assist the Controller by appropriate technical and organisational measures, insofar as possible, for the fulfilment of the Controller's obligation to respond to requests for exercising data-subject rights.
8. Assistance to the Controller
Prodia will assist the Controller in ensuring compliance with Articles 32 to 36 GDPR, taking into account the nature of processing and the information available.
9. Personal-data breaches
Prodia will notify the Controller without undue delay after becoming aware of a personal-data breach affecting Customer Data, with the information reasonably necessary for the Controller to comply with its notification obligations.
10. Return or deletion
On termination of the Service, Prodia will, at the Controller's choice, delete or return all personal data and delete existing copies, unless storage is required by EU or Irish law.
11. Audits
Prodia will make available to the Controller all information necessary to demonstrate compliance with Article 28 GDPR and will allow for and contribute to audits, including inspections, conducted by the Controller or another auditor mandated by the Controller, subject to reasonable confidentiality and security requirements.
12. International transfers
Where Prodia transfers personal data outside the EEA, it will do so on the basis of an adequacy decision or the EU Standard Contractual Clauses (2021/914) with appropriate supplementary measures.
13. Governing law
This DPA is governed by the laws of Ireland and is subject to the jurisdiction clause of the underlying Terms.
