Entwurf: Dieses Dokument wird derzeit rechtlich geprüft und ist noch nicht gültig.
Auftragsverarbeitungsvertrag
Stand:
Dieser Vertrag nach Art. 28 DSGVO regelt, wie wir personenbezogene Daten verarbeiten, die Sie in ShowBits Cloud verarbeiten lassen. Er ist Bestandteil des Vertrags über ShowBits und gilt mit dessen Abschluss.
1. Parteien und Gegenstand
Dieser Vertrag gilt zwischen dem Kunden als Verantwortlichem („Kunde“) und der HBC Hohn Business Consulting UG (haftungsbeschränkt), Lerchenstraße 7, 14089 Berlin, als Auftragsverarbeiter („wir“).
Gegenstand ist die Verarbeitung personenbezogener Daten bei der Bereitstellung von ShowBits Cloud nach dem Hauptvertrag (AGB beziehungsweise Enterprise-Vertrag). Die Laufzeit entspricht der Laufzeit des Hauptvertrags.
Für ShowBits OnPremise verarbeiten wir keine Daten im Auftrag, solange wir keinen Zugriff auf die Installation haben. Erhalten wir für Support Zugriff, gilt dieser Vertrag entsprechend.
2. Art und Zweck der Verarbeitung
Wir verarbeiten Daten, um die vertraglichen Leistungen zu erbringen: Speichern von Medien, Transkription und Sprechererkennung, Analyse und Bewertung von Passagen, Erstellung und Bearbeitung von Clips, Untertiteln, Texten und Thumbnails, Freigabe-Workflows, Veröffentlichung auf Weisung des Kunden sowie Support.
3. Art der Daten und betroffene Personen
Arten von Daten: Konto- und Nutzungsdaten (Name, E-Mail-Adresse, Rolle, Anmelde- und Protokolldaten), Inhaltsdaten (Audio- und Videoaufnahmen, Bilder, Stimmen, Transkripte, Namen und Aussagen von Personen in den Inhalten) und Metadaten (Titel, Beschreibungen, Termine, Kommentare).
Betroffene Personen: Nutzer des Kunden sowie Personen, die in den Inhalten vorkommen, etwa Moderatoren, Gäste, Interviewpartner und Publikum.
Enthalten Inhalte besondere Kategorien personenbezogener Daten (Art. 9 DSGVO), etwa politische Meinungen oder Gesundheitsdaten, ist der Kunde für die Rechtmäßigkeit dieser Verarbeitung verantwortlich.
4. Weisungen
Wir verarbeiten Daten nur auf dokumentierte Weisung des Kunden. Die Weisungen ergeben sich aus dem Hauptvertrag, diesem Vertrag und den Einstellungen und Funktionen, die der Kunde in ShowBits nutzt. Weitere Weisungen erteilt der Kunde in Textform.
Halten wir eine Weisung für rechtswidrig, informieren wir den Kunden unverzüglich und dürfen die Ausführung bis zur Klärung aussetzen.
5. Kein Training mit Kundendaten
Wir verwenden Daten des Kunden nicht, um KI-Modelle zu trainieren oder zu verbessern, weder eigene noch die von Dritten. Mit Unterauftragsverarbeitern, die KI-Dienste erbringen, vereinbaren wir entsprechende Verpflichtungen.
6. Vertraulichkeit
Alle Personen, die bei uns Zugang zu Daten des Kunden haben, sind zur Vertraulichkeit verpflichtet oder unterliegen einer gesetzlichen Verschwiegenheitspflicht.
7. Technische und organisatorische Maßnahmen
Wir treffen die Maßnahmen nach Art. 32 DSGVO, die in Anlage 1 beschrieben sind. Wir dürfen sie weiterentwickeln, solange das Schutzniveau nicht unterschritten wird.
8. Unterauftragsverarbeiter
Der Kunde erteilt uns die allgemeine Genehmigung, Unterauftragsverarbeiter einzusetzen. Die aktuell eingesetzten Unterauftragsverarbeiter sind in Anlage 2 aufgeführt.
Über neue oder ersetzte Unterauftragsverarbeiter informieren wir den Kunden mindestens 30 Tage im Voraus. Der Kunde kann aus wichtigem datenschutzrechtlichem Grund widersprechen. Finden die Parteien keine Lösung, kann der Kunde den Hauptvertrag zum Zeitpunkt des Wechsels kündigen.
Wir verpflichten Unterauftragsverarbeiter vertraglich auf ein gleichwertiges Datenschutzniveau. Dienste, die der Kunde selbst mit ShowBits verbindet, etwa eigene KI-Accounts, Dateiablagen oder Social-Media-Plattformen, sind keine Unterauftragsverarbeiter von uns. Für sie gilt das Vertragsverhältnis zwischen dem Kunden und dem jeweiligen Anbieter.
9. Ort der Verarbeitung
Wir verarbeiten Daten in der Europäischen Union. Eine Übermittlung in Drittländer erfolgt nur unter den Voraussetzungen der Art. 44 ff. DSGVO, etwa auf Grundlage eines Angemessenheitsbeschlusses oder von Standardvertragsklauseln.
10. Unterstützung des Kunden
Wir unterstützen den Kunden mit geeigneten Maßnahmen bei der Beantwortung von Anträgen betroffener Personen (Art. 12 bis 23 DSGVO) sowie bei seinen Pflichten nach Art. 32 bis 36 DSGVO. Erreicht uns ein Antrag einer betroffenen Person, leiten wir ihn an den Kunden weiter.
11. Verletzungen des Schutzes personenbezogener Daten
Wir informieren den Kunden unverzüglich, spätestens innerhalb von 48 Stunden, nachdem uns eine Verletzung des Schutzes seiner personenbezogenen Daten bekannt geworden ist. Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO. Wir ergreifen die nötigen Maßnahmen, um die Verletzung zu beheben und ihre Folgen zu mindern.
12. Löschung und Rückgabe
Während der Vertragslaufzeit kann der Kunde seine Daten jederzeit exportieren und löschen. Nach Vertragsende löschen wir die Daten des Kunden nach 30 Tagen, Sicherungskopien spätestens nach 90 Tagen, sofern keine gesetzliche Pflicht zur Aufbewahrung besteht. Auf Anfrage bestätigen wir die Löschung in Textform.
13. Nachweise und Kontrollen
Wir stellen dem Kunden die Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses Vertrags erforderlich sind. Aktuelle Informationen zu unseren Sicherheitsmaßnahmen veröffentlichen wir im Trust Center.
Der Kunde oder ein von ihm beauftragter, zur Verschwiegenheit verpflichteter Prüfer kann Kontrollen durchführen. Kontrollen sind mit angemessener Frist anzukündigen, finden während der üblichen Geschäftszeiten statt und sollen den Betrieb nicht unverhältnismäßig stören. Nachweise wie Zertifikate oder Prüfberichte können eine Vor-Ort-Kontrolle ersetzen.
14. Schlussbestimmungen
Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag hat dieser Vertrag in Fragen des Datenschutzes Vorrang. Die Haftung richtet sich nach Art. 82 DSGVO und im Übrigen nach dem Hauptvertrag. Es gilt deutsches Recht. Maßgeblich ist die deutsche Fassung.
Anlage 1: Technische und organisatorische Maßnahmen
Die folgenden Maßnahmen sind umgesetzt. Den Stand weiterer Maßnahmen, die in Arbeit oder geplant sind, finden Sie im Trust Center.
Schutz unveröffentlichter Inhalte
Sperrfrist-Schutz
Folgen sind bis zum Veröffentlichungstermin nur für die Nutzer und Rollen sichtbar, die Sie festlegen.
Dateizugriffs-Protokoll
Jede Ansicht, jeder Download und jeder Export wird mit Nutzer und Zeitpunkt protokolliert.
KI und Ihre Daten
Kein Training mit Kundeninhalten
Uploads, Transkripte und erzeugte Assets werden nie zum Training oder zur Verbesserung von KI-Modellen genutzt, weder von uns noch von Dritten.
Datenschutz
Hosting in der EU
Cloud-Daten werden ausschließlich in EU-Rechenzentren gespeichert und verarbeitet.
Identität und Zugriff
Single Sign-on
SAML 2.0 und OpenID Connect mit Ihrem Identity Provider.
SCIM-Provisionierung
Nutzer und Gruppen werden automatisch aus Ihrem Verzeichnis angelegt und entfernt.
Rollen und Rechte
Feingranulare Rechte pro Projekt, von Lesen über Freigeben bis Admin.
Audit-Logs
Nachvollziehbare Historie jeder Anmeldung, Rechteänderung und Freigabe.
Infrastruktur und Verfügbarkeit
Verschlüsselung bei der Übertragung
TLS 1.3 für alle Verbindungen.
Verschlüsselung im Ruhezustand
AES-256 für gespeicherte Medien, Transkripte und Metadaten.
Anwendungssicherheit
Responsible Disclosure
Ein klarer Meldeweg für Sicherheitsforschende, gültige Meldungen werden anerkannt.
Anlage 2: Unterauftragsverarbeiter
Für ShowBits Cloud setzen wir die folgenden Unterauftragsverarbeiter ein.
| Zweck | Anbieter | Standort |
|---|---|---|
| Cloud-Hosting und Speicher | Wird vor dem Launch veröffentlicht | EU |
| KI-Verarbeitung (Transkription, Analyse) | Wird vor dem Launch veröffentlicht | EU |
| Transaktionale E-Mails | Wird vor dem Launch veröffentlicht | EU |
| Zahlungsabwicklung (Creator-Tarif) | Wird vor dem Launch veröffentlicht | EU |
| Kundensupport | Wird vor dem Launch veröffentlicht | EU |