Entwurf: Dieses Dokument wird derzeit rechtlich geprüft und ist noch nicht gültig.

Auftragsverarbeitungsvertrag

Stand:

Dieser Vertrag nach Art. 28 DSGVO regelt, wie wir personenbezogene Daten verarbeiten, die Sie in ShowBits Cloud verarbeiten lassen. Er ist Bestandteil des Vertrags über ShowBits und gilt mit dessen Abschluss.

1. Parteien und Gegenstand

Dieser Vertrag gilt zwischen dem Kunden als Verantwortlichem („Kunde“) und der HBC Hohn Business Consulting UG (haftungsbeschränkt), Lerchenstraße 7, 14089 Berlin, als Auftragsverarbeiter („wir“).

Gegenstand ist die Verarbeitung personenbezogener Daten bei der Bereitstellung von ShowBits Cloud nach dem Hauptvertrag (AGB beziehungsweise Enterprise-Vertrag). Die Laufzeit entspricht der Laufzeit des Hauptvertrags.

Für ShowBits OnPremise verarbeiten wir keine Daten im Auftrag, solange wir keinen Zugriff auf die Installation haben. Erhalten wir für Support Zugriff, gilt dieser Vertrag entsprechend.

2. Art und Zweck der Verarbeitung

Wir verarbeiten Daten, um die vertraglichen Leistungen zu erbringen: Speichern von Medien, Transkription und Sprechererkennung, Analyse und Bewertung von Passagen, Erstellung und Bearbeitung von Clips, Untertiteln, Texten und Thumbnails, Freigabe-Workflows, Veröffentlichung auf Weisung des Kunden sowie Support.

3. Art der Daten und betroffene Personen

Arten von Daten: Konto- und Nutzungsdaten (Name, E-Mail-Adresse, Rolle, Anmelde- und Protokolldaten), Inhaltsdaten (Audio- und Videoaufnahmen, Bilder, Stimmen, Transkripte, Namen und Aussagen von Personen in den Inhalten) und Metadaten (Titel, Beschreibungen, Termine, Kommentare).

Betroffene Personen: Nutzer des Kunden sowie Personen, die in den Inhalten vorkommen, etwa Moderatoren, Gäste, Interviewpartner und Publikum.

Enthalten Inhalte besondere Kategorien personenbezogener Daten (Art. 9 DSGVO), etwa politische Meinungen oder Gesundheitsdaten, ist der Kunde für die Rechtmäßigkeit dieser Verarbeitung verantwortlich.

4. Weisungen

Wir verarbeiten Daten nur auf dokumentierte Weisung des Kunden. Die Weisungen ergeben sich aus dem Hauptvertrag, diesem Vertrag und den Einstellungen und Funktionen, die der Kunde in ShowBits nutzt. Weitere Weisungen erteilt der Kunde in Textform.

Halten wir eine Weisung für rechtswidrig, informieren wir den Kunden unverzüglich und dürfen die Ausführung bis zur Klärung aussetzen.

5. Kein Training mit Kundendaten

Wir verwenden Daten des Kunden nicht, um KI-Modelle zu trainieren oder zu verbessern, weder eigene noch die von Dritten. Mit Unterauftragsverarbeitern, die KI-Dienste erbringen, vereinbaren wir entsprechende Verpflichtungen.

6. Vertraulichkeit

Alle Personen, die bei uns Zugang zu Daten des Kunden haben, sind zur Vertraulichkeit verpflichtet oder unterliegen einer gesetzlichen Verschwiegenheitspflicht.

7. Technische und organisatorische Maßnahmen

Wir treffen die Maßnahmen nach Art. 32 DSGVO, die in Anlage 1 beschrieben sind. Wir dürfen sie weiterentwickeln, solange das Schutzniveau nicht unterschritten wird.

8. Unterauftragsverarbeiter

Der Kunde erteilt uns die allgemeine Genehmigung, Unterauftragsverarbeiter einzusetzen. Die aktuell eingesetzten Unterauftragsverarbeiter sind in Anlage 2 aufgeführt.

Über neue oder ersetzte Unterauftragsverarbeiter informieren wir den Kunden mindestens 30 Tage im Voraus. Der Kunde kann aus wichtigem datenschutzrechtlichem Grund widersprechen. Finden die Parteien keine Lösung, kann der Kunde den Hauptvertrag zum Zeitpunkt des Wechsels kündigen.

Wir verpflichten Unterauftragsverarbeiter vertraglich auf ein gleichwertiges Datenschutzniveau. Dienste, die der Kunde selbst mit ShowBits verbindet, etwa eigene KI-Accounts, Dateiablagen oder Social-Media-Plattformen, sind keine Unterauftragsverarbeiter von uns. Für sie gilt das Vertragsverhältnis zwischen dem Kunden und dem jeweiligen Anbieter.

9. Ort der Verarbeitung

Wir verarbeiten Daten in der Europäischen Union. Eine Übermittlung in Drittländer erfolgt nur unter den Voraussetzungen der Art. 44 ff. DSGVO, etwa auf Grundlage eines Angemessenheitsbeschlusses oder von Standardvertragsklauseln.

10. Unterstützung des Kunden

Wir unterstützen den Kunden mit geeigneten Maßnahmen bei der Beantwortung von Anträgen betroffener Personen (Art. 12 bis 23 DSGVO) sowie bei seinen Pflichten nach Art. 32 bis 36 DSGVO. Erreicht uns ein Antrag einer betroffenen Person, leiten wir ihn an den Kunden weiter.

11. Verletzungen des Schutzes personenbezogener Daten

Wir informieren den Kunden unverzüglich, spätestens innerhalb von 48 Stunden, nachdem uns eine Verletzung des Schutzes seiner personenbezogenen Daten bekannt geworden ist. Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO. Wir ergreifen die nötigen Maßnahmen, um die Verletzung zu beheben und ihre Folgen zu mindern.

12. Löschung und Rückgabe

Während der Vertragslaufzeit kann der Kunde seine Daten jederzeit exportieren und löschen. Nach Vertragsende löschen wir die Daten des Kunden nach 30 Tagen, Sicherungskopien spätestens nach 90 Tagen, sofern keine gesetzliche Pflicht zur Aufbewahrung besteht. Auf Anfrage bestätigen wir die Löschung in Textform.

13. Nachweise und Kontrollen

Wir stellen dem Kunden die Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses Vertrags erforderlich sind. Aktuelle Informationen zu unseren Sicherheitsmaßnahmen veröffentlichen wir im Trust Center.

Der Kunde oder ein von ihm beauftragter, zur Verschwiegenheit verpflichteter Prüfer kann Kontrollen durchführen. Kontrollen sind mit angemessener Frist anzukündigen, finden während der üblichen Geschäftszeiten statt und sollen den Betrieb nicht unverhältnismäßig stören. Nachweise wie Zertifikate oder Prüfberichte können eine Vor-Ort-Kontrolle ersetzen.

14. Schlussbestimmungen

Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag hat dieser Vertrag in Fragen des Datenschutzes Vorrang. Die Haftung richtet sich nach Art. 82 DSGVO und im Übrigen nach dem Hauptvertrag. Es gilt deutsches Recht. Maßgeblich ist die deutsche Fassung.

Anlage 1: Technische und organisatorische Maßnahmen

Die folgenden Maßnahmen sind umgesetzt. Den Stand weiterer Maßnahmen, die in Arbeit oder geplant sind, finden Sie im Trust Center.

Schutz unveröffentlichter Inhalte

  • Sperrfrist-Schutz

    Folgen sind bis zum Veröffentlichungstermin nur für die Nutzer und Rollen sichtbar, die Sie festlegen.

  • Dateizugriffs-Protokoll

    Jede Ansicht, jeder Download und jeder Export wird mit Nutzer und Zeitpunkt protokolliert.

KI und Ihre Daten

  • Kein Training mit Kundeninhalten

    Uploads, Transkripte und erzeugte Assets werden nie zum Training oder zur Verbesserung von KI-Modellen genutzt, weder von uns noch von Dritten.

Datenschutz

  • Hosting in der EU

    Cloud-Daten werden ausschließlich in EU-Rechenzentren gespeichert und verarbeitet.

Identität und Zugriff

  • Single Sign-on

    SAML 2.0 und OpenID Connect mit Ihrem Identity Provider.

  • SCIM-Provisionierung

    Nutzer und Gruppen werden automatisch aus Ihrem Verzeichnis angelegt und entfernt.

  • Rollen und Rechte

    Feingranulare Rechte pro Projekt, von Lesen über Freigeben bis Admin.

  • Audit-Logs

    Nachvollziehbare Historie jeder Anmeldung, Rechteänderung und Freigabe.

Infrastruktur und Verfügbarkeit

  • Verschlüsselung bei der Übertragung

    TLS 1.3 für alle Verbindungen.

  • Verschlüsselung im Ruhezustand

    AES-256 für gespeicherte Medien, Transkripte und Metadaten.

Anwendungssicherheit

  • Responsible Disclosure

    Ein klarer Meldeweg für Sicherheitsforschende, gültige Meldungen werden anerkannt.

Anlage 2: Unterauftragsverarbeiter

Für ShowBits Cloud setzen wir die folgenden Unterauftragsverarbeiter ein.

ZweckAnbieterStandort
Cloud-Hosting und SpeicherWird vor dem Launch veröffentlichtEU
KI-Verarbeitung (Transkription, Analyse)Wird vor dem Launch veröffentlichtEU
Transaktionale E-MailsWird vor dem Launch veröffentlichtEU
Zahlungsabwicklung (Creator-Tarif)Wird vor dem Launch veröffentlichtEU
KundensupportWird vor dem Launch veröffentlichtEU