Auftragsverarbeitungsvertrag
Wenn Remitto personenbezogene Daten im Auftrag eines Kunden verarbeitet, geschieht dies als Auftragsverarbeiter im Rahmen eines Auftragsverarbeitungsvertrags (DPA). Diese Seite fasst den DPA in verständlicher Sprache zusammen. Der vollständige Text unten ist eine vorläufige Arbeitsvorlage und steht vor der Veröffentlichung noch unter abschließender juristischer Prüfung.
Arbeitsvorlage zur juristischen Prüfung — rechtlich nicht verbindlich. Der finale, anwaltlich geprüfte DPA wird Kunden im Rahmen des Vertrags bereitgestellt.
Rollen
Der Kunde ist der für die Verarbeitung Verantwortliche; Remitto ist der Auftragsverarbeiter und verarbeitet Carrier- und Sendungsdaten ausschließlich auf der dokumentierten Weisung des Kunden, um Rückerstattungen zu erkennen und zurückzufordern.
Umfang der Verarbeitung
Gegenstand: Erkennung von Rückerstattungen und Einreichung von Ansprüchen. Datenkategorien: Sendungs-, Rechnungs- und begrenzte Empfängerdaten, die für Ansprüche erforderlich sind. Dauer: die Laufzeit des Kundenvertrags zuzüglich etwaiger erforderlicher Aufbewahrung.
Sicherheitsmaßnahmen
Verschlüsselung bei der Übertragung (TLS 1.3) und im Ruhezustand (AES-256), Zugriffskontrollen, Audit-Protokollierung sowie Datenhaltung ausschließlich in der EU, wie im Trust Center und in Anhang II des DPA-Entwurfs beschrieben.
Unterauftragsverarbeitung
Remitto setzt die im Trust Center aufgeführten, in der EU ansässigen Unterauftragsverarbeiter ein, die jeweils gleichwertigen Datenschutzpflichten unterliegen, und informiert Kunden über wesentliche Änderungen, bevor diese wirksam werden.
Internationale Datenübermittlungen
Es werden keine personenbezogenen Daten außerhalb der EU übermittelt. Die gesamte Verarbeitung erfolgt innerhalb von EU-Regionen; jede künftige Übermittlung würde vorab einen geeigneten Mechanismus nach Artikel 46 erfordern.
Meldung von Datenschutzverletzungen
Remitto benachrichtigt den Verantwortlichen unverzüglich, nachdem es von einer Verletzung des Schutzes personenbezogener Daten Kenntnis erlangt hat, mit den Informationen, die der Verantwortliche benötigt, um seinen Pflichten nach Artikel 33 und 34 nachzukommen.
Audits
Remitto stellt die Informationen zur Verfügung, die zum Nachweis der Einhaltung von Artikel 28 erforderlich sind, und ermöglicht Audits, vorbehaltlich angemessener Ankündigung, Vertraulichkeit und der im finalen DPA festgelegten Häufigkeitsbeschränkungen.
Unterstützung & Löschung
Remitto unterstützt den Verantwortlichen bei Anfragen betroffener Personen, der Meldung von Datenschutzverletzungen und Datenschutz-Folgenabschätzungen und löscht oder gibt die Daten am Ende der Zusammenarbeit zurück.
Questions about this document? Email legal@remitto.io.