afka nutzt Analytics-Cookies, um zu sehen, wie Besucher die Website nutzen, und einen Service, der das Unternehmen identifizieren kann, für das ein Besucher arbeitet. Wir verkaufen deine Daten nicht. Lehne ab und nichts davon wird geladen.
Diese Datenschutzvereinbarung („DPA") beschreibt, wie afka personenbezogene Daten in Ihrem Namen verarbeitet, wenn Sie den Service nutzen. Sie ist Teil unserer und wird durch unsere Terms of Service, und entspricht den Anforderungen von GDPR Artikel 28 und ähnlichen Gesetzen.
Diese Datenschutz-Vereinbarung (die DPA) wird geschlossen zwischen Afka, Inc., einer Delaware-Kapitalgesellschaft mit Postadresse 2810 N Church St STE 89857, Wilmington, DE 19802, Vereinigte Staaten (afka), und dem Kunden, der im anwendbaren Bestellformular, Abonnement oder bei der Online-Registrierung angegeben ist (der Kunde). Jede ist eine Partei.
Diese DPA ist Teil der afka-Nutzungsbedingungen und wird durch Verweis in diese einbezogen, sowie in jedes Bestellformular oder andere schriftliche Vereinbarung, die die Nutzung der Services durch den Kunden regelt (zusammen die Vereinbarung). Großgeschriebene Begriffe, die hier verwendet, aber nicht definiert sind, haben die in der Vereinbarung angegebenen Bedeutungen. Diese DPA gilt ab dem Datum, an dem der Kunde die Vereinbarung akzeptiert oder die Services erstmals nutzt, je nachdem, welches früher liegt, und solange afka Kundenpersonendaten verarbeitet. Es ist die auf dieser Seite veröffentlichte Version und ersetzt alle früheren Versionen; afka stellt auf schriftliche Anfrage die zu einem bestimmten Datum geltende Version zur Verfügung.
In Bezug auf Kundenpersonendaten ist der Kunde der Verantwortliche und afka ist der Auftragsverarbeiter. Wenn der Kunde selbst ein Auftragsverarbeiter ist, der im Auftrag eines Drittverantwortlichen handelt, ist afka ein Unterauftragsverarbeiter des Kunden, der Kunde erklärt, dass er die Befugnis dieses Verantwortlichen hat, afka unter diesen Bedingungen zu beauftragen, und Verweise auf die Anweisungen des Kunden beziehen sich auf Anweisungen, die der Kunde geben darf.
afka handelt als Verantwortlicher für einen begrenzten Satz von Daten, die es für seine eigenen Zwecke verarbeitet, einschließlich Kontoverwaltung, Abrechnung, Sicherheitstelemetrie und Produktanalysen. Diese Verarbeitung wird in der afka-Datenschutzrichtlinie beschrieben und fällt außerhalb dieser DPA.
afka verarbeitet Kundenpersonendaten nur nach dokumentierten Anweisungen des Kunden, einschließlich bezüglich Übermittlungen in ein Drittland, es sei denn, afka ist verpflichtet, nach Unions-, Mitgliedstaats- oder anderem anwendbarem Recht zu verarbeiten; in diesem Fall informiert afka den Kunden vor der Verarbeitung über die rechtliche Anforderung, es sei denn, dieses Recht verbietet solche Informationen aus wichtigen Gründen des öffentlichen Interesses.
Die Vereinbarung, diese DPA und die Nutzung und Konfiguration der Services durch den Kunden (die Kanäle, die er verbindet, die Agenten, die er erstellt, die Autonomiestufe, die er für jeden Agenten festlegt, die Integrationen, die er aktiviert, die Aufgaben, die er zuweist, und die Genehmigungen, die er erteilt) bilden zusammen die vollständigen und endgültigen dokumentierten Anweisungen des Kunden. Zusätzliche oder alternative Anweisungen müssen schriftlich vereinbart werden, und afka kann für ihre Umsetzung unter Abschnitt 5.5 Gebühren erheben.
afka informiert den Kunden unverzüglich, wenn afka der Ansicht ist, dass eine Anweisung gegen Datenschutzgesetze verstößt. afka kann die Ausführung der betroffenen Anweisung ohne Haftung aussetzen, bis sie bestätigt, geändert oder zurückgezogen wird, und ist nicht verpflichtet, eine Anweisung auszuführen, die afka vernünftigerweise für rechtswidrig hält.
Diese sind in Anlage I dargelegt. Zusammengefasst verarbeitet afka Kundenpersonendaten, um KI-Kollegen zu betreiben, die Arbeit von den Nutzern des Kunden in einem verbundenen Kanal erhalten, diese planen, in den verbundenen Tools des Kunden innerhalb der vom Kunden konfigurierten Autonomie handeln und berichten, sowie um jede durchgeführte Aktion in einem unveränderlichen Audit-Protokoll zu erfassen, das dem Kunden zur Verfügung steht.
afka wird Kundenpersonendaten nicht verwenden und wird verlangen, dass seine KI-Anbieter Kundenpersonendaten nicht verwenden, um Allzweck-KI-Modelle zu trainieren oder für Werbung, kontextübergreifende Verhaltensadvertising oder ähnliche Profilierungszwecke.
Soweit das CCPA anwendbar ist, ist der Kunde das Unternehmen und afka ist ein Dienstanbieter, der Kundenpersonendaten ausschließlich zum Geschäftszweck der Erbringung der Services erhält. afka wird Kundenpersonendaten nicht verkaufen oder weitergeben; wird sie nicht für einen anderen Zweck als die Erbringung der Services und die in dieser DPA festgelegten Geschäftszwecke behalten, verwenden oder offenlegen oder außerhalb der direkten Geschäftsbeziehung zwischen den Parteien; und wird sie nicht mit personenbezogenen Informationen kombinieren, die von einer anderen Person oder im Namen einer anderen Person erhalten oder aus afkas eigener Interaktion mit einer betroffenen Person erfasst wurden, außer soweit das CCPA einem Dienstanbieter dies gestattet. Darüber hinaus:
Die Offenlegung von Kundenpersonendaten gegenüber afka ist kein Verkauf oder eine Weitergabe personenbezogener Informationen, und afka erhält dafür keine finanzielle oder andere wertvolle Gegenleistung.
Wenn der Kunde ein Google-Konto verbindet, entspricht afkas Nutzung und Übermittlung von Informationen, die von Google APIs erhalten werden, an andere Anwendungen der Google API Services User Data Policy, einschließlich der Anforderungen zur eingeschränkten Nutzung. Insbesondere:
Der Kunde ist verantwortlich für die Rechtmäßigkeit der Kundenpersonendaten, die er zur Verfügung stellt, und der Anweisungen, die er erteilt. Er muss eine rechtliche Grundlage für die Verarbeitung schaffen; alle erforderlichen Mitteilungen geben und alle erforderlichen Zustimmungen nach Datenschutzgesetzen von seinem Personal, seinen Kunden und allen anderen betroffenen Personen einholen, einschließlich bezüglich der Teilnahme eines afka-Besprechungsassistenten an einem Anruf und der Verbindung einer vom Kunden aktivierten Integration; die Bedingungen jeder verbundenen Plattform einhalten; und die Autonomie-, Genehmigungs- und Zugriffseinstellungen der Services angemessen für sein Risiko konfigurieren. Der afka-Besprechungsassistent tritt einem Anruf als benannter, sichtbarer Teilnehmer bei und kündigt sich beim Beitritt an; der Kunde bleibt verantwortlich für alle weiteren Mitteilungen oder Zustimmungen, die in seiner Gerichtsbarkeit erforderlich sind.
Die Services sind nicht dafür ausgelegt, zertifiziert oder bestimmt, regulierte Daten zu verarbeiten, und der Kunde darf regulierte Daten nicht an sie übermitteln. Regulierte Daten bedeuten: (a) geschützte Gesundheitsinformationen, die dem Health Insurance Portability and Accountability Act unterliegen; (b) Zahlungskartendaten, die dem Payment Card Industry Data Security Standard unterliegen; (c) nicht öffentliche persönliche Finanzinformationen, die dem Gramm-Leach-Bliley Act unterliegen; (d) besondere Kategorien personenbezogener Daten im Sinne von Artikel 9 der DSGVO und personenbezogene Daten zu Verurteilungen und Straftaten im Sinne von Artikel 10; (e) personenbezogene Daten von Kindern unter sechzehn (16) Jahren; (f) Daten, die Exportkontrollbeschränkungen unterliegen, einschließlich der United States Export Administration Regulations und der International Traffic in Arms Regulations; und (g) alle anderen Daten, die branchenspezifischen rechtlichen Anforderungen unterliegen, die Schutzmaßnahmen auferlegen, die in der Vereinbarung oder dieser DPA nicht ausdrücklich vorgesehen sind.
Wenn der Kunde verlangt, dass die Services regulierte Daten verarbeiten, müssen die Parteien vor der Übermittlung solcher Daten einen separaten schriftlichen Zusatz, wie z.B. eine Business Associate Agreement, ausführen. afka kann die betroffenen Services bei Entdeckung regulierter Daten sofort aussetzen oder beenden, ohne Abhilfefrist, und der Kunde ist verantwortlich für die regulatorische Exposition, die sich aus seinem Verstoß gegen diesen Abschnitt 2.8 ergibt.
afka stellt sicher, dass jede Person, die berechtigt ist, Kundenpersonendaten zu verarbeiten, sei es ein Arbeitnehmer, Beamter oder Auftragnehmer, einer schriftlichen Vertraulichkeitsverpflichtung unterliegt, die über das Ende des Engagements dieser Person hinaus Bestand hat, oder unter einer angemessenen gesetzlichen Vertraulichkeitsverpflichtung steht.
afka beschränkt den Zugriff auf Kundenpersonendaten auf Personal, das diesen benötigt, um die Services bereitzustellen, zu sichern, zu unterstützen oder abzurechnen, gewährt diesen Zugriff nach dem Prinzip der minimalen Berechtigung und widerruft ihn unverzüglich, wenn er nicht mehr erforderlich ist. Solches Personal erhält angemessene Anleitung zur Handhabung dieser Daten und zu den Anforderungen dieser DPA.
Unter Berücksichtigung des Stands der Technik, der Implementierungskosten sowie der Art, des Umfangs, des Kontexts und der Zwecke der Verarbeitung sowie des Risikos unterschiedlicher Wahrscheinlichkeit und Schweregrad für die Rechte und Freiheiten natürlicher Personen wird afka angemessene technische und organisatorische Maßnahmen implementieren und aufrechterhalten, um ein dem Risiko angemessenes Sicherheitsniveau zu gewährleisten, wie in Artikel 32 der DSGVO und gleichwertigen Bestimmungen der anderen Datenschutzgesetze erforderlich.
Die zum Zeitpunkt der Veröffentlichung dieser DPA auf dieser Seite geltenden Maßnahmen werden in Anlage II beschrieben. afka kann diese Maßnahmen aktualisieren, sofern keine Aktualisierung das Gesamtschutzniveau für Kundenpersonendaten verringert; wesentliche Änderungen werden auf den afka-Rechtsseiten unter afka.ai/legal veröffentlicht.
Der Kunde ist für die eigene Nutzung der Kontrollen verantwortlich, die die Services bereitstellen, einschließlich Rollen und Funktionen, Agent-Autonomie und Genehmigungsanforderungen, Anwendungsprogrammierschnittstellen-Schlüssel, Single Sign-On, sofern in seinem Plan enthalten, und Überprüfung des Audit-Protokolls.
Wenn afka eine Anfrage einer betroffenen Person zur Ausübung eines Rechts in Bezug auf Kundenpersonendaten erhält, leitet afka diese ohne unangemessene Verzögerung und in jedem Fall innerhalb von fünf (5) Geschäftstagen nach Erhalt an den Kunden weiter. afka antwortet nicht, außer um der betroffenen Person zu bestätigen, dass sich die Anfrage auf den Kunden bezieht, und um die betroffene Person an den Kunden zu verweisen, es sei denn, der Kunde weist afka schriftlich an zu antworten, oder das geltende Recht erfordert eine Antwort.
Unter Berücksichtigung der Art der Verarbeitung unterstützt afka den Kunden durch angemessene technische und organisatorische Maßnahmen, soweit möglich, bei der Erfüllung seiner Verpflichtung, auf Anfragen zur Ausübung der Rechte betroffener Personen zu reagieren, einschließlich Zugriff, Berichtigung, Löschung, Einschränkung, Portabilität und Widerspruch. Wenn die Services eine Selbstbedienungsfunktion für einen Vorgang bereitstellen, einschließlich Export des Audit-Protokolls und Löschung einer Aufgabe oder eines einzelnen Anrufs und dessen Transkript, nutzt der Kunde diese Funktion zunächst.
Unter Berücksichtigung der Art der Verarbeitung und der ihr verfügbaren Informationen leistet afka dem Kunden angemessene Unterstützung bei der Gewährleistung der Einhaltung der Artikel 32 bis 36 der DSGVO und ihrer Entsprechungen, nämlich Sicherheit der Verarbeitung, Benachrichtigung einer Verletzung des Schutzes personenbezogener Daten an die Aufsichtsbehörde, Mitteilung einer Verletzung an die betroffene Person, Datenschutz-Folgenabschätzung und vorherige Konsultation.
Wenn afka eine rechtlich bindende Anfrage einer öffentlichen Behörde zur Offenlegung von Kundenpersonendaten erhält, benachrichtigt afka den Kunden ohne unangemessene Verzögerung, sofern dies nicht durch Gesetz verboten ist, und unternimmt angemessene Anstrengungen, um eine Verzichtserklärung auf ein Benachrichtigungsverbot zu erhalten. afka bestreitet eine Anfrage, die es für rechtswidrig nach dem Recht der anfragenden Behörde hält, offenbart das Minimum, das nach einer angemessenen Auslegung der Anfrage zulässig ist, und dokumentiert jede solche Anfrage für den Kunden.
Unterstützung gemäß dieses Abschnitts 5, die über den gewöhnlichen Betrieb der Services hinausgeht, einschließlich Unterstützung, die nicht durch die Selbstbedienungsfunktionen erbracht werden kann, maßgeschneiderte Datenextraktion, Audit-Unterstützung gemäß Abschnitt 9, Fragebögen über afkas standardmäßige Sicherheitsdokumentation hinaus und Beratungszeit, kann zu afkas aktuellen Sätzen für professionelle Dienstleistungen mit angemessener vorheriger schriftlicher Mitteilung der geschätzten Gebühr berechnet werden. afka berechnet keine Gebühren für Unterstützung, die Datenschutzgesetze von einem Auftragsverarbeiter ohne Gebühr verlangen.
Eine Datenschutzverletzung ist eine Sicherheitsverletzung, die zur versehentlichen oder rechtswidrigen Vernichtung, zum Verlust, zur Veränderung, zur unbefugten Offenlegung oder zum unbefugten Zugriff auf Kundenpersonendaten führt, die von afka oder von einem Unterauftragsverarbeiter übermittelt, gespeichert oder anderweitig verarbeitet werden.
afka benachrichtigt den Kunden über eine Datenschutzverletzung ohne unangemessene Verzögerung und in jedem Fall innerhalb von zweiundsiebzig (72) Stunden nach Kenntnisnahme per E-Mail an den Kontoadministrator des Kunden und, soweit die Schwere des Vorfalls dies rechtfertigt, auf andere für afka angemessen verfügbare Weise.
Die Benachrichtigung muss, soweit zum Zeitpunkt der Benachrichtigung bekannt und ergänzt, sobald weitere Informationen verfügbar werden, folgende Angaben enthalten: die Art der Datenschutzverletzung, einschließlich, soweit möglich, der Kategorien und der ungefähren Anzahl der betroffenen Personen und Datensätze; ihre wahrscheinlichen Folgen; die ergriffenen oder geplanten Maßnahmen zu ihrer Behebung, einschließlich Maßnahmen zur Minderung ihrer nachteiligen Auswirkungen; das Datum oder den Zeitraum des Vorfalls und das Datum, an dem afka davon Kenntnis erlangt hat; und die Kontaktstelle von afka, von der weitere Informationen erhältlich sind.
afka untersucht die Datenschutzverletzung, ergreift alle wirtschaftlich angemessenen Maßnahmen, um sie einzudämmen und ihre Auswirkungen zu mindern und den daraus resultierenden Schaden zu minimieren, bewahrt relevante Beweise und Protokolle auf und arbeitet mit dem Kunden bei seiner Untersuchung und bei jeder Benachrichtigung zusammen, die dieser einer Aufsichtsbehörde oder einer betroffenen Person mitteilen muss. Wenn der Vorfall eine Sicherheitsverletzung gemäß einem geltenden Datenschutzmitteilungsgesetz eines US-Staates darstellt, stellt afka die von einem Auftragsverarbeiter oder Dienstleister gemäß diesem Gesetz erforderlichen Benachrichtigungen bereit.
Die folgenden Ereignisse stellen keine Datenschutzverletzung dar und sind nicht meldepflichtig: erfolglose Versuche, auf die Dienste oder afka-Systeme zuzugreifen; Pings, Port-Scans, Netzwerk-Sondierungen und ähnliche Aufklärung; Denial-of-Service-Versuche und Datenverkehr, der absorbiert oder blockiert wird; fehlgeschlagene Anmeldeversuche und Credential-Stuffing-Datenverkehr, der keinen Zugriff ermöglicht; automatisierter Bot-Datenverkehr, der am Edge herausgefordert oder blockiert wird; und Content-Security-Policy-Berichte und ähnliche Browser-Telemetrie. Keines dieser Ereignisse beeinträchtigt die Vertraulichkeit, Integrität oder Verfügbarkeit von Kundenpersonendaten. afka zeichnet solche Ereignisse auf und überwacht sie als Teil seiner Sicherheitsoperationen und wird auf Anfrage seine Behandlung unter Abschnitt 9 beschreiben. Die Benachrichtigung über einen Vorfall oder die Reaktion darauf ist keine Anerkennung von Verschulden oder Haftung.
Der Kunde erteilt afka eine allgemeine schriftliche Genehmigung zur Beauftragung von Unterauftragsverarbeitern für die Erbringung der Dienstleistungen, vorbehaltlich dieses Abschnitts 7. Die zum Zeitpunkt der Veröffentlichung dieser DPA auf dieser Seite beauftragten Unterauftragsverarbeiter sind genehmigt, und afka darf diese weiterhin nutzen.
afka wird jeden Unterauftragsverarbeiter unter einem schriftlichen Vertrag beauftragen, der Datenschutzverpflichtungen auferlegt, die im Wesentlichen nicht weniger schützend sind als die durch diese DPA auf afka auferlegten Verpflichtungen, insbesondere die Verpflichtung, ausreichende Garantien zu bieten, um angemessene technische und organisatorische Maßnahmen umzusetzen, damit die Verarbeitung die Anforderungen der Datenschutzgesetze erfüllt. Wenn die Beauftragung eine eingeschränkte Übermittlung beinhaltet, wird afka einen angemessenen Übermittlungsmechanismus einrichten. afka bleibt dem Kunden gegenüber vollständig haftbar für die Erfüllung der Datenschutzverpflichtungen jedes Unterauftragsverarbeiters, als wären die Handlungen und Unterlassungen des Unterauftragsverarbeiters die von afka selbst.
Die aktuelle Liste der Unterauftragsverarbeiter von afka, die jeden Unterauftragsverarbeiter, die von ihm erbrachte Dienstleistung und die Kategorien von Daten, die er verarbeiten darf, identifiziert, wird in der Datenschutzerklärung unter afka.ai/legal/privacy veröffentlicht, ist Teil dieser DPA und wird nach Kategorie in Anlage III zusammengefasst. Die veröffentlichte Liste ist die maßgebliche Liste für die Zwecke dieses Abschnitts 7 und der Klausel 9 der Standardvertragsklauseln. Ein Kunde, der lieber eine Kopie zugesandt bekommen möchte oder der eine weitere Adresse für Mitteilungen über Änderungen abonnieren möchte, kann an privacy@afka.ai schreiben.
afka wird den Kunden über jede beabsichtigte Hinzufügung oder Ersetzung eines Unterauftragsverarbeiters per E-Mail an den Kontoadministrator des Kunden und an jede weitere Adresse, die der Kunde für diesen Zweck abonniert hat, sowie durch Aktualisierung der in Abschnitt 7.2 genannten veröffentlichten Liste benachrichtigen, in jedem Fall mindestens dreißig (30) Tage, bevor der beabsichtigte Unterauftragsverarbeiter mit der Verarbeitung von Kundenpersonendaten beginnt.
Der Kunde kann innerhalb von dreißig (30) Tagen nach dieser Mitteilung schriftlich Einspruch erheben, sofern der Einspruch auf angemessenen Datenschutzgründen beruht. Wenn dies der Fall ist, wird afka den vorgeschlagenen Unterauftragsverarbeiter nicht mit der Verarbeitung von Kundenpersonendaten beauftragen, bis afka angemessene Schritte unternommen hat, um den Einspruch zu beheben, und dem Kunden eine angemessene Erklärung dieser Schritte gegeben hat. Wenn der Einspruch nicht innerhalb von fünfzehn (15) Tagen nach Erhalt durch afka beigelegt wird, kann der Kunde die betroffenen Dienstleistungen ohne Strafe kündigen, soweit diese Dienstleistungen den vorgeschlagenen Unterauftragsverarbeiter erfordern, auf schriftliche Mitteilung hin. Eine solche Kündigung begründet keine Haftung für eine der Parteien, mit Ausnahme von vor der Kündigung aufgelaufenen Zahlungsverpflichtungen und einer Rückerstattung von Vorauszahlungen für den ungenutzten Teil der Abonnementlaufzeit für die gekündigten Dienstleistungen.
Wenn eine Änderung des Unterauftragsverarbeiters dringend erforderlich ist, um die Sicherheit oder Kontinuität der Dienstleistungen zu gewährleisten, kann afka die Änderung vornehmen und die Mitteilung so bald wie angemessen möglich danach geben, und das Einspruchsrecht gilt ab dem Datum dieser Mitteilung.
Die Anbieter von kundenaktivierten Integrationen sind nicht Unterauftragsverarbeiter von afka allein aufgrund der Verbindung durch den Kunden, es sei denn, sie sind ausdrücklich als afka-Unterauftragsverarbeiter auf der in Abschnitt 7.2 genannten Liste der Unterauftragsverarbeiter aufgeführt.
Wenn der Kunde eine kundenaktivierte Integration verbindet oder einen afka-Agenten anweist, in ihr zu handeln, werden Kundenpersonendaten auf Anweisung des Kunden und innerhalb der vom Kunden gewährten Bereiche an diese Plattform übermittelt. Die Verarbeitung dieser Daten durch den Plattformanbieter wird durch die eigene Vereinbarung des Kunden mit diesem Anbieter geregelt und liegt außerhalb der Kontrolle von afka. Der Kunde ist allein verantwortlich für die Überprüfung, Genehmigung und Verwaltung seiner Nutzung von kundenaktivierten Integrationen, für die Bereiche, die er gewährt, für die erforderlichen Mitteilungen und Zustimmungen in Bezug auf diese und für die Einhaltung der Bedingungen jeder verbundenen Plattform. Wenn die Dienstleistungen unter Verwendung der Anmeldedaten des verbindenden Mitglieds an eine Plattform übermittelt werden, wird die resultierende Aktion auf dieser Plattform unter dem Namen dieses Mitglieds angezeigt.
Ein Anbieter kann sowohl als afka-Unterauftragsverarbeiter als auch als Anbieter einer kundenaktivierten Integration erscheinen. In diesem Fall gilt der Status des Anbieters als afka-Unterauftragsverarbeiter nur für die eigene Nutzung dieses Anbieters durch afka im Zusammenhang mit der Erbringung der Dienstleistungen und erstreckt sich nicht auf die separate Nutzung oder Beziehung des Kunden zu diesem Anbieter.
Die Verbindungsplattform, über die der Kunde Konten von Drittanbietern verbindet, ist ein afka-Unterauftragsverarbeiter in Bezug auf die eigene Nutzung durch afka. Wenn ein Connector von dieser Plattform verwaltet wird, wird die OAuth-Berechtigung, die den Zugriff auf das verbundene Konto autorisiert, von der Connector-Plattform gehalten, und afka hält eine Referenz zu dieser Verbindung statt der Berechtigung selbst.
afka speichert und verarbeitet Kundenpersonendaten routinemäßig in Umgebungen in den Vereinigten Staaten. Anwendungshosting, Hintergrundverarbeitung, Caching und Produktanalysen für die Services werden in Regionen der Vereinigten Staaten betrieben.
Die primäre verwaltete Datenbank befindet sich in den Vereinigten Staaten in der Region East US (Nordvirginia). Die Anwendungsberechnung läuft in den Vereinigten Staaten. afka bietet keine Datenresidenz in der Europäischen Union an.
Jede Multi-Region-Redundanz, Sicherung oder Notfallwiederherstellungsumgebung ist auf Regionen beschränkt, die in dieser DPA, auf der in Abschnitt 7.2 genannten Unterprozessor-Liste oder in afkas Sicherheitsdokumentation offengelegt sind. Eine beiläufige grenzüberschreitende Übertragung von Personendaten kann im gewöhnlichen Geschäftsverlauf von Internetrouting, Netzwerkbetrieb oder Servicebereitstellung auftreten.
Wenn die Verarbeitung eine Übertragung von Personendaten aus dem Europäischen Wirtschaftsraum in ein Drittland beinhaltet, das nicht Gegenstand eines Angemessenheitsbeschlusses ist (eine eingeschränkte Übertragung), nehmen die Parteien die Standardvertragsklauseln durch Verweis in diese DPA auf, wie in Abschnitt 8.3 ausgefüllt und geändert, und diese Klauseln bilden einen integralen Bestandteil dieser DPA. Modul Zwei (Verantwortlicher zu Auftragsverarbeiter) gilt, wenn der Kunde als Verantwortlicher und afka als Auftragsverarbeiter fungiert. Modul Drei (Auftragsverarbeiter zu Auftragsverarbeiter) gilt, wenn der Kunde als Auftragsverarbeiter und afka als Unterauftragsverarbeiter fungiert. In jedem Fall ist der Kunde der Datenexporteur und afka der Datenimporteur.
In Bezug auf Abschnitt 8.2 oben vereinbaren die Parteien, dass die Standardvertragsklauseln wie folgt ausgefüllt werden:
Wenn die Verarbeitung eine eingeschränkte Übertragung gemäß UK GDPR beinhaltet, nehmen die Parteien das UK Addendum durch Verweis in diese DPA auf, wie folgt ausgefüllt:
Für solche Übertragungen werden Verweise in den Standardvertragsklauseln auf die GDPR als Verweise auf die UK GDPR und Verweise auf Mitgliedstaatsrecht als Verweise auf das Recht des Vereinigten Königreichs gelesen, das anwendbare Recht ist das Recht von England und Wales, die Gerichte von England und Wales haben Gerichtsbarkeit, und die zuständige Aufsichtsbehörde ist der Information Commissioner.
Wenn die Verarbeitung eine eingeschränkte Übertragung gemäß Schweizer FADP beinhaltet, gelten die Standardvertragsklauseln wie in den Abschnitten 8.2 und 8.3 aufgenommen, wie folgt geändert: Verweise auf die GDPR werden als Verweise auf die Schweizer FADP gelesen, soweit die Übertragung davon geregelt wird; der Begriff Mitgliedstaat wird so gelesen, dass er Betroffenen in der Schweiz nicht daran hindert, ihre Rechte an ihrem Ort des gewöhnlichen Aufenthalts gemäß Klausel 18(c) auszuüben; Verweise auf eine zuständige Aufsichtsbehörde werden als Verweise auf den Schweizer Eidgenössischen Datenschutz- und Informationskommissar (den FDPIC) gelesen, soweit die Übertragung davon geregelt wird; und wenn eine Übertragung sowohl der GDPR als auch der Schweizer FADP unterliegt, handelt die in Teil C von Anlage I identifizierte Behörde in Bezug auf die GDPR-Übertragung und der FDPIC in Bezug auf die Schweizer Übertragung. Wenn die Schweizer FADP die Daten von juristischen Personen schützt, schützen die Standardvertragsklauseln solche Daten auch bis jede Überprüfung, die diesen Schutz aufhebt, in Kraft tritt.
Wenn afka einen alternativen zulässigen Übertragungsmechanismus für eine eingeschränkte Übertragung einführt, einschließlich eines Nachfolgers der Standardvertragsklauseln oder einer Zertifizierung gemäß einem genehmigten Rahmen, gilt dieser Mechanismus statt des Mechanismus in diesem Abschnitt 8 für die Übertragungen, die er abdeckt, vorausgesetzt, er entspricht den Datenschutzgesetzen und afka benachrichtigt den Kunden über seine Einführung.
afka stellt dem Kunden alle Informationen zur Verfügung, die erforderlich sind, um die Einhaltung von Artikel 28 der DSGVO und gleichwertiger Bestimmungen der anderen Datenschutzgesetze nachzuweisen. Auf angemessene schriftliche Anfrage und vorbehaltlich Abschnitt 9.4 stellt afka Folgendes bereit: afkas Sicherheitsdokumentation und ihre Zuordnung der in Anlage II beschriebenen Kontrollen zu den vom Kunden identifizierten Anforderungen; eine ausgefüllte Kopie von afkas standardisiertem Sicherheitsfragebogen; eine Beschreibung der zum relevanten Zeitpunkt geltenden Maßnahmen; und, sofern vorhanden, eine Kopie oder Zusammenfassung eines aktuellen unabhängigen Audit-Berichts oder einer Bescheinigung eines Drittanbieters, die die Dienstleistungen abdeckt.
afka verfügt derzeit nicht über einen unabhängigen Audit-Bericht oder eine Zertifizierung eines Drittanbieters in Bezug auf die Dienstleistungen und macht keine Zusicherung, dass dies der Fall ist. Jeder solche Bericht, den afka erhält, wird unter diesem Abschnitt 9.1 zur Verfügung gestellt. Bis dahin bestehen die zur Verfügung gestellten Informationen aus afkas Sicherheitsdokumentation und Kontrollenabbildung zusammen mit Anlage II.
Der Kunde kann das Recht in Abschnitt 9.1 einmal in jedem Zeitraum von zwölf (12) Monaten ausüben, und häufiger: nach einer Verletzung personenbezogener Daten, die Kundenpersonendaten wesentlich beeinträchtigt; wenn dies von einer Aufsichtsbehörde oder durch Datenschutzgesetze erforderlich ist; oder wenn es eine wesentliche Änderung der in Anlage II beschriebenen Maßnahmen gegeben hat.
Wenn der Kunde in angemessener Weise und in gutem Glauben feststellt, dass die unter Abschnitt 9.1 zur Verfügung gestellten Informationen in Bezug auf eine spezifische und identifizierte Angelegenheit unzureichend sind, kann der Kunde ein gezieltes Audit dieser Angelegenheit selbst oder durch einen unabhängigen Auditor durchführen, der kein Konkurrent von afka ist und durch angemessene Vertraulichkeitsverpflichtungen gebunden ist. Ein solches Audit muss: mindestens dreißig (30) Tage vorher schriftlich angemeldet werden und den Umfang, die zu prüfende Angelegenheit und die vorgeschlagene Methodik angeben; während der normalen Geschäftszeiten stattfinden; auf Systeme, Dokumentation und Personal beschränkt sein, die für diese Angelegenheit relevant sind; so durchgeführt werden, dass die Vertraulichkeit und Sicherheit der anderen Kunden von afka geschützt wird und afkas Geschäftsbetrieb, Systeme oder Operationen nicht unangemessen gestört werden; und auf Kosten des Kunden erfolgen, einschließlich der angemessenen Kosten von afka für die Unterstützung gemäß Abschnitt 5.5. Remote- und dokumentgestützte Audits werden bevorzugt, und afka kann verlangen, dass jedes Vor-Ort-Element auf das beschränkt wird, was nicht angemessen remote geprüft werden kann. Der Kunde stellt afka die Audit-Ergebnisse zur Verfügung und behandelt sie als vertrauliche Informationen von afka.
Alle unter diesem Abschnitt 9 offengelegten Informationen und alle Ergebnisse sind vertrauliche Informationen von afka und dürfen vom Kunden nur zur Bewertung der Einhaltung dieser DPA durch afka und der eigenen Einhaltung der Datenschutzgesetze durch den Kunden verwendet werden. afka kann Informationen in dem Umfang zurückhalten oder schwärzen, der erforderlich ist, um die Vertraulichkeit, Sicherheit oder personenbezogenen Daten anderer Kunden zu schützen, Geschäftsgeheimnisse zu schützen oder eine rechtliche Verpflichtung zu erfüllen, und muss die Grundlage für jede Schwärzung erläutern.
Nichts in diesem Abschnitt 9 schränkt die Audit- und Inspektionsrechte einer Aufsichtsbehörde oder die Rechte des Datenexporteurs gemäß Klausel 8.9 der Standardvertragsklauseln oder gemäß des UK-Zusatzes ein. Soweit diese Klauseln gelten, legt dieser Abschnitt 9 die Art fest, in der solche Rechte normalerweise auszuüben sind, und schränkt sie nicht ein.
Bei Beendigung oder Ablauf der Vereinbarung, bei Löschung des afka-Kontos des Kunden oder anderweitig nach Ende der Erbringung der Dienstleistungen kann der Kunde nach seiner Wahl personenbezogene Daten des Kunden, die in seinem Auftrag verarbeitet werden, exportieren oder deren Rückgabe anfordern. Die Dienstleistungen bieten einen Self-Service-Export des Audit-Protokolls in den Formaten CSV und NDJSON, und afka wird angemessene Unterstützung bei jedem weiteren angeforderten Export leisten, vorbehaltlich Abschnitt 5.5.
Fordert der Kunde die Rückgabe oder den Export personenbezogener Daten des Kunden nicht innerhalb von dreißig (30) Tagen nach Beendigung, Ablauf oder Kontolöschung an, weist der Kunde afka an, diese personenbezogenen Daten des Kunden, einschließlich vorhandener Kopien, zu löschen, und afka wird dies innerhalb von sechzig (60) Tagen nach Ende dieses Zeitraums von dreißig (30) Tagen tun. Nach diesem Zeitraum von dreißig (30) Tagen sind personenbezogene Daten des Kunden möglicherweise nicht mehr für den Kunden verfügbar und möglicherweise nicht wiederherstellbar.
Während der Laufzeit kann der Kunde personenbezogene Daten des Kunden über die Dienstleistungen löschen, einschließlich Löschung einer Aufgabe und ihres Inhalts, Löschung eines einzelnen Anrufs und seines Transkripts (das die Dienstleistungen ablehnen, bis der Meeting-Assistent aus dem Anruf entfernt wurde), und Trennung eines verbundenen Kontos. Bei Trennung eines Connectors, der von der Connector-Plattform verwaltet wird, widerruft afka die Verbindung auf dieser Plattform durch einen Anwendungsprogrammierschnittstellen-Aufruf und verzeichnet die Trennung im Audit-Protokoll. Die OAuth-Berechtigung für einen Connector, der von der Connector-Plattform verwaltet wird, wird von dieser Plattform gehalten und dort widerrufen. afka wird jede weitere schriftliche Löschanfrage innerhalb von sechzig (60) Tagen nach Erhalt bearbeiten, vorbehaltlich Abschnitt 10.4.
afka betreibt ein automatisches, produktweites Aufbewahrungsfenster. Aus Meetings erfasste Sprache wird in einem rollierenden Fenster von dreißig (30) Tagen gelöscht: Meeting-Transkripte und die zugehörigen Spracherkennungsmuster werden gelöscht, und die gespeicherte Eingabeaufforderung einer Aufgabe und der gespeicherte Kontext einer Genehmigung werden geleert, während der Aufgaben- oder Genehmigungsdatensatz selbst beibehalten wird. afka zeichnet keine Videos von Meetings auf und verwaltet keine Aufzeichnungsbibliothek; der Meeting-Assistent transkribiert.
Content-Security-Policy-Berichte, Voice-Session-Datensätze und abgelaufene Genehmigungsdatensätze werden ebenfalls auf rollierender Basis bereinigt. afka betreibt keinen allgemeinen automatischen Löschsweep über das hinaus, was in diesem Abschnitt 10.3 angegeben ist. Außer wie in diesem Abschnitt 10.3 angegeben erfolgt die Löschung auf Anfrage des Kunden oder auf der unterstellten Anweisung gemäß Abschnitt 10.1.
afka kann personenbezogene Daten des Kunden insoweit aufbewahren, wie dies nach geltendem Recht erforderlich ist, oder insoweit es einer angemessenen rechtlichen Aufbewahrung im Zusammenhang mit tatsächlichen oder vernünftigerweise erwarteten Rechtsstreitigkeiten, behördlichen Ermittlungen oder Streitigkeiten unterliegt. In diesem Fall wird afka nur das Erforderliche aufbewahren, nur so lange wie erforderlich, wird es weiterhin gemäß dieser Datenschutzvereinbarung schützen und wird es löschen, wenn die Anforderung endet. Backup-Medien werden im gewöhnlichen Verlauf der von afkas Plattformanbietern betriebenen Backup-Rotation überschrieben; afka veröffentlicht keine Backup-Aufbewahrungsdauer und stellt nicht dar, dass die Löschung aus aktiven Systemen sofort in Backup-Medien widergespiegelt wird.
Auf schriftliche Anfrage des Kunden innerhalb von sechzig (60) Tagen nach Abschluss der Löschung gemäß Abschnitt 10.1 wird afka eine schriftliche Bestätigung bereitstellen, dass personenbezogene Daten des Kunden gemäß diesem Abschnitt 10 gelöscht wurden, unter Angabe aller unter Abschnitt 10.4 oder Abschnitt 10.6 aufbewahrten Daten und der Grundlage für ihre Aufbewahrung.
Der Kunde sollte verstehen, bevor er sich auf Abschnitt 10.1 verlässt, dass das afka-Audit-Protokoll nicht gelöscht wird und nicht gelöscht werden kann. Das Protokoll ist nur zum Anhängen: Einträge können nicht geändert oder entfernt werden, und das Protokoll bleibt nach Löschung der zugrunde liegenden Arbeitsdaten erhalten.
Das Audit-Protokoll enthält keine Sprach- oder Nachrichteninhalte. Eine Audit-Zeile verzeichnet den Akteur, die durchgeführte Aktion, das Ziel der Aktion, den Zeitstempel, die Kreditkosten, die Kennung des Durchlaufs, einen Verweis auf die Genehmigung, die die Aktion autorisiert hat, falls erforderlich, und ob die Aktion von einem Menschen oder von einem Agenten eingeleitet wurde. Sie enthält nicht die Meeting-Sprache, den Text einer Kanalnachricht, den Text einer E-Mail, den Inhalt eines Dokuments oder den Inhalt einer Aufgabeneingabeaufforderung.
Eine Audit-Zeile kann daher Kennungen enthalten, die personenbezogene Daten darstellen, wie die Kennung oder der Name des Benutzers, der gehandelt oder genehmigt hat, und die Kennung eines Zieldatensatzes in einem verbundenen System. Wenn der Kunde die Löschung solcher Kennungen benötigt, um auf eine betroffene Person zu reagieren, werden die Parteien in gutem Glauben erörtern, was konsistent mit der Integrität des Datensatzes und mit der eigenen Verpflichtung des Kunden zur Führung von Aufzeichnungen über die Verarbeitung und getroffene Entscheidungen getan werden kann. Die Position von afka ist, dass die Aufbewahrung dieses minimalen Datensatzes für die Begründung, Ausübung und Verteidigung von Rechtsansprüchen und für die Sicherheit der Verarbeitung erforderlich ist. Das Protokoll kann vom Kunden jederzeit in den Formaten CSV und NDJSON exportiert werden.
Die Haftung jeder Partei, die sich aus diesem DPA oder im Zusammenhang damit ergibt, einschließlich gemäß der Standardvertragsklauseln und des UK-Zusatzes, unterliegt den Ausschlüssen und Haftungsbeschränkungen in der Vereinbarung. Dieses DPA begründet keine separate oder zusätzliche Obergrenze, und Ansprüche danach zählen zur Gesamtobergrenze in der Vereinbarung und sind nicht zusätzlich zu dieser. Nichts in diesem DPA oder der Vereinbarung schließt oder beschränkt die Haftung einer Partei in dem Umfang aus oder ein, in dem dies nach anwendbarem Recht nicht ausgeschlossen oder beschränkt werden kann, oder beschränkt die Rechte einer betroffenen Person gemäß den Standardvertragsklauseln, dem UK-Zusatz oder den Datenschutzgesetzen.
Der Kunde stellt afka von allen Verlusten, Schäden, Bußgeldern, Strafen, Kosten und Ausgaben (einschließlich angemessener Anwaltsgebühren) frei, die sich aus einem Anspruch einer betroffenen Person, einer juristischen Person oder einer Aufsichtsbehörde ergeben, soweit dieser Anspruch sich ergibt aus: der Rechtswidrigkeit der Anweisungen des Kunden; dem Versäumnis des Kunden, eine rechtliche Grundlage zu schaffen oder die erforderlichen Mitteilungen zu erteilen oder die erforderlichen Zustimmungen gemäß Abschnitt 2.7 zu erhalten; der Übermittlung von regulierten Daten durch den Kunden in Verletzung von Abschnitt 2.8; oder der Nutzung durch den Kunden oder den Handlungen und Unterlassungen des Anbieters einer vom Kunden aktivierten Integration.
afka stellt den Kunden von allen Verlusten, Schäden, Bußgeldern, Strafen, Kosten und Ausgaben (einschließlich angemessener Anwaltsgebühren) frei, die sich aus einem Anspruch einer betroffenen Person, einer juristischen Person oder einer Aufsichtsbehörde ergeben, soweit dieser Anspruch sich aus einem Verstoß von afka gegen dieses DPA oder gegen die Verpflichtungen eines Auftragsverarbeiters gemäß Datenschutzgesetzen ergibt, einschließlich Verwaltungsbußgelder, die dem Kunden auferlegt werden, soweit sie auf diesen Verstoß zurückzuführen sind.
Das gleiche Verfahren gilt für einen Anspruch gemäß einer der beiden Varianten von Abschnitt 11.2. Die Partei, die Freistellung begehrt, teilt dies der anderen Partei unverzüglich schriftlich mit, gewährt der freistellenden Partei die alleinige Kontrolle über die Verteidigung und Beilegung (außer dass keine Beilegung, die eine nicht freigestellte Verpflichtung oder ein Schuldeingeständnis der freigestellten Partei auferlegt, ohne Zustimmung dieser Partei erfolgen darf, die nicht unangemessen verweigert werden darf), und erbringt angemessene Zusammenarbeit auf Kosten der freistellenden Partei. Ein Versäumnis, unverzüglich Mitteilung zu erteilen, vermindert die Freistellung nur in dem Umfang, in dem die freistellende Partei durch die Verzögerung beeinträchtigt wird.
Wenn beide Parteien für einen Schaden verantwortlich sind, der durch einen Verstoß gegen Datenschutzgesetze verursacht wurde, trägt jede den Teil der Haftung, der ihrer Verantwortung entspricht; wenn eine Partei eine betroffene Person vollständig entschädigt hat, kann sie von der anderen den Teil zurückfordern, der der Verantwortung der anderen Partei entspricht.
Diese DPA tritt wie in Abschnitt 1.1 dargelegt in Kraft und läuft für die Dauer der Vereinbarung. Sie endet automatisch bei Beendigung oder Ablauf der Vereinbarung, mit Ausnahme von Bestimmungen, die ihrer Natur nach fortbestand haben sollten, einschließlich der Abschnitte 3, 6, 9, 10, 11 und dieses Abschnitts 12, sowie der Standardvertragsklauseln und des UK-Zusatzes in Bezug auf Kundenpersonendaten, die noch von afka gespeichert werden, die so lange fortbestand haben, wie afka Kundenpersonendaten verarbeitet oder speichert.
Im Falle eines Konflikts oder einer Inkonsistenz gilt die folgende Rangfolge:
Wenn die Standardvertragsklauseln oder der UK-Zusatz den Parteien eine Wahl geben, gilt die in Abschnitt 8 getroffene Wahl. Diese DPA mindert keine Verpflichtung, die afka in einer unterzeichneten Vereinbarung eingegangen ist, wenn diese Verpflichtung einen höheren Schutzstandard bietet.
Mitteilungen gemäß dieser DPA müssen schriftlich erfolgen. afka teilt dem Kunden per E-Mail an den Kontoadministrator des Kundenarbeitsbereichs mit und kann, wenn diese DPA dies vorsieht, zusätzlich durch Veröffentlichung auf der afka-Seite mit Rechtsmitteilungen unter afka.ai/legal mitteilen. Der Kunde ist verantwortlich für die Aktualität dieser Adresse und für die Anmeldung jeder zusätzlichen Adresse, unter der er Mitteilungen erhalten möchte. Der Kunde teilt afka per E-Mail an support@afka.ai mit und, wenn eine postalische Mitteilung erforderlich ist, an Afka, Inc., 2810 N Church St STE 89857, Wilmington, DE 19802, United States.
Anfragen, Fragen und Mitteilungen bezüglich dieser DPA, der Verarbeitung von Kundenpersonendaten, einer Anfrage einer betroffenen Person, einer Anfrage zur Liste der Unterauftragsverarbeiter, Korrespondenz für den in Teil C von Anlage I angegebenen Vertreter oder eine Verletzung von Personendaten sollten an privacy@afka.ai gesendet werden. Alles andere, einschließlich Support, Abrechnung, Vertrieb und allgemeiner Vertragsmitteilungen, sollte an support@afka.ai gesendet werden. Wenn eine Angelegenheit eine formelle Zustellung erfordert, sollte eine Kopie per Post an die oben angegebene Adresse gesendet werden.
Diese DPA unterliegt dem Recht, das die Vereinbarung regelt, mit Ausnahme der Abschnitte 8.3 bis 8.5 und der darin eingearbeiteten Klauseln, die wie in diesen Abschnitten angegeben regelt werden. Sollte eine Bestimmung für ungültig oder nicht durchsetzbar befunden werden, bleibt der Rest gültig. Keine Partei darf die Standardvertragsklauseln oder den UK-Zusatz ändern, außer wie diese Instrumente es zulassen. afka kann diese DPA von Zeit zu Zeit aktualisieren; wenn eine Aktualisierung den Schutz von Kundenpersonendaten wesentlich verringert, wird afka mindestens dreißig (30) Tage vorher unter Abschnitt 12.3 Mitteilung geben, und der Kunde kann die betroffenen Dienste ohne Strafe beenden, wenn er Einspruch erhebt.
Datenexporteur. Name: der Kunde, die juristische Person, die die Vereinbarung mit Afka, Inc. abgeschlossen hat, wie in seinem Bestellformular oder, falls er sich online angemeldet hat, in den in seinem afka-Konto gespeicherten Abrechnungs- und Workspace-Details angegeben. Adresse: wie in diesem Konto oder Bestellformular eingetragen. Kontaktperson: der eingetragene Kontoadministrator des Workspaces des Kunden oder ein anderer Datenschutzkontakt, den der Kunde afka schriftlich mitteilt. Aktivitäten, die für die übermittelten Daten relevant sind: Nutzung der Services zum Empfangen, Planen, Durchführen und Berichten von Arbeiten, die von KI-Kollegen in den verbundenen Kanälen und verbundenen Tools des Kunden ausgeführt werden. Rolle: Verantwortlicher oder Auftragsverarbeiter, wenn der Kunde die Daten im Auftrag eines Drittverantwortlichen verarbeitet. Unterschrift und Datum: Der Kunde akzeptiert diese Anlage und die Standardvertragsklauseln durch Abschluss der Vereinbarung am Datum des Inkrafttretens der Vereinbarung.
Datenimporteur. Name: Afka, Inc., eine Delaware-Kapitalgesellschaft. Adresse: 2810 N Church St STE 89857, Wilmington, DE 19802, Vereinigte Staaten. Kontaktperson: Datenschutzkontakt, Afka, Inc., privacy@afka.ai. Aktivitäten, die für die übermittelten Daten relevant sind: Bereitstellung der in Abschnitt 1.3 beschriebenen Services, einschließlich Hosting, Agent-Ausführung, Meeting-Transkription, Sprachinteraktion, Bereitstellung von Agent-Aktionen für verbundene Tools, Verwaltung des unveränderlichen Audit-Protokolls, Support und Abrechnung. Rolle: Auftragsverarbeiter oder Unterauftragsverarbeiter, wenn der Kunde als Auftragsverarbeiter tätig ist. Unterschrift und Datum: Afka, Inc. akzeptiert diese Anlage und die Standardvertragsklauseln durch Bereitstellung der Services gemäß der Vereinbarung am Datum des Inkrafttretens der Vereinbarung.
| Punkt | Beschreibung |
|---|---|
| Kategorien von betroffenen Personen | Die Mitarbeiter, Auftragnehmer, Führungskräfte und anderen autorisierten Benutzer des Kunden; Teilnehmer an Meetings, zu denen ein afka-Meeting-Assistent eingeladen ist, einschließlich Teilnehmer, die nicht zum Personal des Kunden gehören; Teilnehmer an Gesprächen in einem verbundenen Kanal, dem ein afka-Agent hinzugefügt wurde; die eigenen Kunden, Interessenten, Kandidaten, Lieferanten und anderen Geschäftspartner des Kunden, deren Daten in einem verbundenen Tool innerhalb der gewährten Bereiche oder in einer an die Services übermittelten Nachricht, Aufgabe oder einem Dokument enthalten sind; und Teilnehmer an einer Sprachinteraktion, die über die Services durchgeführt wird. |
| Kategorien personenbezogener Daten |
|
| Sensible Daten | Die Services sind nicht dafür ausgelegt, zertifiziert oder bestimmt, besondere Kategorien personenbezogener Daten im Sinne von Artikel 9 der DSGVO, personenbezogene Daten über strafrechtliche Verurteilungen und Straftaten oder die anderen in Abschnitt 2.8 definierten Kategorien regulierter Daten zu verarbeiten, und die Übermittlung solcher Daten ist verboten. Die Parteien beabsichtigen nicht, solche Daten zu übermitteln. Falls sie dennoch in Inhalten enthalten sind, die der Kunde übermittelt, werden sie unter den gleichen in Anlage II festgelegten Maßnahmen verarbeitet, und der Kunde bleibt dafür gemäß Abschnitt 2.8 verantwortlich. Es werden keine spezifischen Beschränkungen oder Schutzmaßnahmen für sensible Daten angewendet. |
| Häufigkeit der Übermittlung | Kontinuierlich für die Dauer der Vereinbarung, jedes Mal wenn ein Benutzer mit einem Agent interagiert, ein Agent eine Aufgabe ausführt, ein Meeting-Assistent an einem Anruf teilnimmt, eine Sprachinteraktion stattfindet oder ein verbundenes Konto gelesen oder beschrieben wird. |
| Art der Verarbeitung | Erfassung, Aufzeichnung, Organisation, Strukturierung, Speicherung, Abruf, Konsultation, Nutzung, Transkription, Indexierung und Einbettung zur Abfrage, Übermittlung an KI-Modelle zur Inferenz, Ausführung von Modell-geschriebenem Code in einer isolierten Sandbox, Übermittlung an verbundene Tools auf Anweisung des Kunden, Offenlegung durch Übermittlung an Unterauftragsverarbeiter, Protokollierung, Löschung und Vernichtung. |
| Zwecke der Übermittlung und weitere Verarbeitung | Bereitstellung der Services gemäß der Vereinbarung und den dokumentierten Anweisungen des Kunden, nämlich zum Betrieb von KI-Kollegen, die Arbeit empfangen, diese planen, in den verbundenen Tools des Kunden innerhalb der konfigurierten Autonomie handeln, wo erforderlich menschliche Genehmigung einholen und Bericht erstatten; zum Transkribieren von Meetings, zu denen der Kunde den Assistenten einlädt; zur Verwaltung des unveränderlichen Audit-Protokolls; zur Sicherung der Services und Missbrauchsprävention; und zur Bereitstellung von Support und Abrechnung. |
| Aufbewahrungsfrist | Meeting-Transkripte und Spracherkennungsmuster werden in einem rollierenden Fenster von dreißig (30) Tagen gelöscht, und die gespeicherte Eingabeaufforderung einer Aufgabe sowie der gespeicherte Kontext einer Genehmigung werden im gleichen Fenster geleert, wie in Abschnitt 10.3 beschrieben. Content-Security-Policy-Berichte, Sprachsitzungsdatensätze und abgelaufene Genehmigungsdatensätze werden auf rollierender Basis bereinigt. Andere Kundenpersonendaten werden für die Dauer der Vereinbarung aufbewahrt und gemäß Abschnitt 10 gelöscht, das heißt auf Anfrage während der Laufzeit oder nach der angenommenen Anweisung nach Beendigung, vorbehaltlich der Ausnahme für rechtliche Aufbewahrung in Abschnitt 10.4 und des in Abschnitt 10.6 beschriebenen unveränderlichen Audit-Protokolls, das aufbewahrt wird. |
| Übermittlungen an Unterauftragsverarbeiter: Gegenstand, Art und Dauer | Übermittlungen erfolgen an die Unterauftragsverarbeiter, die in der in Abschnitt 7.2 genannten Liste der Unterauftragsverarbeiter aufgeführt und in Anlage III nach Kategorie zusammengefasst sind. Der Gegenstand und die Art jeder Übermittlung ist die Bereitstellung für afka der in dieser Liste für diesen Unterauftragsverarbeiter angegebenen Infrastruktur oder des angegebenen Service (zum Beispiel Hosting, verwaltete Datenbank und Authentifizierung, Caching, Workflow-Orchestrierung, Sandbox-Code-Ausführung, KI-Inferenz, Sprache-zu-Text, Einbettungen, Web-Recherche, Connector-Verwaltung, Meeting-Transkription, Sprach- und Telefonie, E-Mail-Zustellung, Produktanalysen, Bot-Erkennung oder Zahlungsabwicklung), begrenzt auf das für diesen Zweck Notwendige. Die Dauer ist die Dauer der Vereinbarung oder bis der Unterauftragsverarbeiter gemäß Abschnitt 7.3 ersetzt oder entfernt wird, und danach bis zur Löschung gemäß Abschnitt 10. |
Die zuständige Aufsichtsbehörde für die Zwecke von Klausel 13 der Standardvertragsklauseln ist der Prezes Urzedu Ochrony Danych Osobowych (der Präsident des Amtes für den Schutz personenbezogener Daten), die Aufsichtsbehörde der Republik Polen.
Die Grundlage ist wie folgt. Wenn der Datenexporteur in einem EWR-Mitgliedstaat ansässig ist, ist die Behörde dieses Mitgliedstaats gemäß dem ersten Absatz von Klausel 13(a) zuständig. Wenn der Datenexporteur nicht dort ansässig ist, aber in den räumlichen Anwendungsbereich der DSGVO gemäß Artikel 3(2) fällt und einen Vertreter gemäß Artikel 27 benannt hat, ist die Behörde des Mitgliedstaats, in dem dieser Vertreter ansässig ist, gemäß dem zweiten Absatz von Klausel 13(a) zuständig. Afka, Inc. ist nicht in der Europäischen Union ansässig und hat einen Vertreter in der Union gemäß Artikel 27 der DSGVO benannt, der in Polen ansässig ist, wie nachstehend angegeben. Die Parteien bestimmen daher die Aufsichtsbehörde Polens, den Prezes Urzedu Ochrony Danych Osobowych, als die Behörde, mit der afka für die Zwecke von Klausel 13 zusammenarbeitet. Diese Bestimmung betrifft nur die zuständige Aufsichtsbehörde: das anwendbare Recht der Standardvertragsklauseln und die Gerichtsbarkeit sind die in Abschnitt 8.3 gewählten, und keine wird dadurch beeinflusst.
Für eingeschränkte Übermittlungen, die dem UK GDPR unterliegen, ist die zuständige Behörde der Information Commissioner; für solche, die dem Schweizer FADP unterliegen, ist es der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit.
EU-Vertreter (Artikel 27 DSGVO). Name: Dmitry Melnik. Land der Ansässigkeit: Polen. Kontakt-E-Mail: privacy@afka.ai. Betroffene Personen und Aufsichtsbehörden können den Vertreter unter dieser Adresse kontaktieren, gekennzeichnet für die Aufmerksamkeit des EU-Vertreters, zusätzlich zu den Kontaktdaten in Abschnitt 12.3.
Diese Anlage beschreibt die Maßnahmen, die afka als Datenimporteur umsetzt, nach den aufgelisteten Überschriften der Anlage II-Vorlage zu den Standardvertragsklauseln. Wenn eine Maßnahme von einem zugrunde liegenden Plattformanbieter bereitgestellt wird, wird dies in dieser Anlage angegeben. afka verfügt über keinen SOC-2-Bericht irgendeiner Art, keine ISO-27001-Zertifizierung und keine ISO-42001-Zertifizierung.
| Maßnahme | Was afka tut |
|---|---|
| Pseudonymisierung und Verschlüsselung personenbezogener Daten | Personenbezogene Daten werden bei der Übertragung mit TLS auf jedem exponierten Netzwerkpfad verschlüsselt; die Verschlüsselung im Ruhezustand wird von den zugrunde liegenden verwalteten Datenbank-, Speicher- und Hosting-Anbietern bereitgestellt. Wenn ein Hash ausreicht, speichert afka kein wiederherstellbares Geheimnis: Anwendungsprogrammierschnittstellen-Schlüssel, Verzeichnis-Bearer-Token und Mobile-Link-Token werden als SHA-256-Hash gespeichert, einmal bei der Erstellung angezeigt und nie abrufbar, wobei nur ein Präfix und die letzten vier Zeichen zur Anzeige beibehalten werden. Verbindungsreferenzen für verbundene Konten werden im Secret-Vault der verwalteten Datenbankplattform gespeichert; für Konnektoren, die von der Konnektoren-Plattform verwaltet werden, wird das OAuth-Grant selbst von dieser Plattform gehalten, nicht von afka. Pseudonymisierung wird strukturell im Audit-Datensatz angewendet: Sprach- und Nachrichteninhalte werden zum Zeitpunkt des Schreibens aus ihm herausgehalten, sodass der Datensatz Akteur-, Aktions- und Zielreferenzen statt Inhalte trägt (Abschnitt 10.6). |
| Gewährleistung der laufenden Vertraulichkeit, Integrität, Verfügbarkeit und Widerstandsfähigkeit von Verarbeitungssystemen und -diensten | Die Mandantenisolation wird in der Datenbank durchgesetzt, nicht im Anwendungscode: Sicherheit auf Zeilenebene wird auf jeder Mandantentabelle durchgesetzt, basierend auf der Mandantenidentität, die im verifizierten Zugriffstoken enthalten ist, und serverseitige Funktionen lösen den aufrufenden Mandanten auf dem Server erneut auf, anstatt sich auf einen vom Client bereitgestellten Bezeichner zu verlassen. Von Modellen geschriebener Code wird in einer isolierten MicroVM mit einem Gast-Kernel pro Aufgabe ausgeführt, die nach der Ausführung zerstört und nie über Arbeitsbereiche hinweg wiederverwendet wird, unterliegt CPU-, Speicher-, Wanduhr- und Gutschrift-Obergrenzen und Deny-by-Default-Netzwerk-Egress. Jede Ausführung erhält kurzlebige begrenzte Token statt langlebiger Anmeldedaten; ein Backend-Tool-Gateway injiziert Anmeldedaten zur Ausführungszeit, sodass das Modell niemals eine Anmeldedaten sieht. Der Audit-Datensatz ist nur zum Anhängen bestimmt, geschützt durch Datenbank-Trigger, was eine Integritätsgarantie unabhängig vom Anwendungsverhalten bietet. |
| Fähigkeit, die Verfügbarkeit von und den Zugriff auf personenbezogene Daten zeitnah nach einem physischen oder technischen Vorfall wiederherzustellen | Sicherung und Point-in-Time-Wiederherstellung der primären Datenbank sowie Neubereitstellung von Anwendungsdiensten sind Funktionen der verwalteten Datenbank- und Hosting-Plattformen und werden mit den Einrichtungen dieser Anbieter durchgeführt. afka betreibt keine eigene Sicherungsinfrastruktur und veröffentlicht keine Sicherungsaufbewahrungsdauer. Dauerhafte Workflow-Orchestrierung ermöglicht es, dass lange laufende Arbeiten nach einem Fehler fortgesetzt werden, anstatt verloren zu gehen. afka führt keinen dokumentierten Wiederherstellungstest durch. |
| Regelmäßiges Testen, Bewerten und Evaluieren der Wirksamkeit der Maßnahmen | afka überprüft die Wirksamkeit seiner Mandantenisolations- und Aufbewahrungsmaßnahmen automatisch vor jeder Freigabe; eine fehlgeschlagene Überprüfung verhindert die Freigabe. Eine strengere Richtlinie zur Inhaltssicherheit im Nur-Bericht-Modus läuft neben der durchgesetzten Richtlinie und meldet Verstöße an einen dedizierten Endpunkt, was eine kontinuierliche Bewertung der Browser-Sicherheitslage ermöglicht. afka hat keine unabhängigen Penetrationstests durchgeführt und verfügt über keinen unabhängigen Audit-Bericht von Drittanbietern. |
| Benutzeridentifikation und Autorisierung | Die Authentifizierung wird von der verwalteten Authentifizierungsplattform, per E-Mail und über Google und Microsoft bereitgestellt, wobei die letzten beiden OIDC bereitstellen. SAML-2.0-Single-Sign-On wird ausgeliefert und ist im höchsten Self-Service-Plan und in Enterprise-Plänen verfügbar; es ist an eine verifizierte Unternehmensdomäne gebunden, eine Domäne pro Arbeitsbereich, und die Durchsetzung (Deaktivierung der Kennwort-Anmeldung für die Domäne) wird deaktiviert ausgeliefert und erfordert mindestens eine erfolgreiche Single-Sign-On-Anmeldung, bevor sie aktiviert werden kann. Die Autorisierung basiert auf Rollen und Fähigkeiten: Eigentümer-, Administrator- und Mitgliedsrollen haben unterschiedliche Fähigkeiten, sensible Operationen werden an eine benannte Fähigkeit gebunden (z.B. die Audit-Export-Fähigkeit, die Eigentümer und Administratoren immer haben und ein Mitglied nur hat, wenn gewährt), und die Lockerung der Autonomie eines Agenten erfordert den Arbeitsbereich-Eigentümer. Anwendungsprogrammierschnittstellen-Schlüssel-Bereiche werden bei jedem Authentifizierungsaufruf mit den Live-Fähigkeiten des erstellenden Benutzers erneut geschnitten, sodass ein Schlüssel nicht länger als die Berechtigungen der Person, die ihn erstellt hat, bestehen kann, und der Schlüsselverwaltungsbereich nicht einem Schlüssel gewährt werden kann. Automatisierte verzeichnisbasierte Deprovisioning (SCIM) ist nicht verfügbar; die Deprovisioning wird vom Kunden in der Anwendung oder, wenn Single-Sign-On-Durchsetzung aktiviert ist, bei seinem Identitätsanbieter durchgeführt. |
| Schutz von Daten während der Übertragung | Der gesamte Datenverkehr zu den Diensten wird über TLS übertragen. HTTP Strict Transport Security ist mit einem Max-Age von 604800 Sekunden (eine Woche) gesetzt. Browser-seitige Antworten enthalten X-Frame-Options auf DENY gesetzt, eine Referrer-Richtlinie, eine Berechtigungsrichtlinie und eine Same-Origin-Cross-Origin-Opener-Richtlinie. Eine durchgesetzte Inhaltssicherheitsrichtlinie wird neben einer strengeren Nur-Bericht-Richtlinie bereitgestellt, die an einen dedizierten Endpunkt meldet. Bot-Erkennung wird am Edge mit einem verwalteten Challenge-Dienst angewendet. Der ausgehende Netzwerkzugriff aus der Sandbox, in der von Modellen geschriebener Code ausgeführt wird, ist Deny-by-Default. Die Übertragung an ein verbundenes Tool erfolgt nur auf Anweisung des Kunden und innerhalb der gewährten Bereiche. |
| Schutz von Daten während der Speicherung | Kundenpersonenbezogene Daten werden in einer verwalteten Postgres-Datenbank mit Sicherheit auf Zeilenebene auf jeder Mandantentabelle und FORCE-Sicherheit auf Zeilenebene auf den Kerntabellen gespeichert. Spracherkennungsproben werden in einer Tabelle gespeichert, die weder von anonymen noch von authentifizierten Datenbankrollen lesbar ist und nur über serverseitigen Code erreichbar ist. Verbindungsreferenzen werden im Platform-Secret-Vault gespeichert; Geheimnisse werden niemals in Dateien platziert, die an den Browser versendet werden, niemals im Frontend-Bundle und niemals in einer Client-exponierten Build-Variable. Schlüssel und Bearer-Token werden gehashed gespeichert. Kein Video von Meetings wird gespeichert, da keines erfasst wird. |
| Physische Sicherheit von Orten, an denen personenbezogene Daten verarbeitet werden | afka besitzt und betreibt keine Rechenzentren und hält Kundenpersonenbezogene Daten im ordentlichen Geschäftsbetrieb nicht vor Ort oder auf Wechselmedien. Die physische Sicherheit der Einrichtungen, in denen Kundenpersonenbezogene Daten verarbeitet werden, wird von den verwalteten Datenbank-, Hosting- und Infrastruktur-Anbietern bereitgestellt, die in der in Abschnitt 7.2 genannten Unterauftragsnehmerliste aufgeführt sind, und von den Cloud-Anbietern, die ihnen zugrunde liegen, unter den physischen Sicherheitsprogrammen dieser Anbieter. afka-Personal erreicht die Produktion nur über die Konsolen und Anwendungsprogrammierschnittstellen dieser Anbieter, authentifiziert durch den Anbieter, und niemals durch physischen Zugriff auf Hardware. |
| Ereignisprotokollierung | Jede Aktion, die von einem Agenten oder einem Benutzer durchgeführt wird, wird in einen Audit-Datensatz geschrieben, der nur zum Anhängen bestimmt ist. Der Audit-Datensatz ist nur zum Anhängen bestimmt: Ein Versuch, einen Eintrag zu ändern oder zu löschen, wird abgelehnt. Eine Zeile enthält den Akteur, die Aktion, das Ziel, den Zeitstempel, die Kreditkosten, die Ausführungs-ID, einen Verweis auf die erforderliche Genehmigung, falls vorhanden, und ob der Initiator ein Mensch oder ein Agent war. Der Datensatz kann vom Kunden über eine serverseitige Funktion exportiert werden, die das Token des Aufrufers überprüft, den Mandanten auf dem Server auflöst und die Audit-Export-Fähigkeit überprüft, in CSV und in NDJSON zur Aufnahme in ein Security-Information-and-Event-Management-System; der Export selbst wird im Audit-Datensatz aufgezeichnet. Der Datensatz ist nur zum Anhängen bestimmt und ist nicht kryptografisch signiert oder beglaubigt. Infrastruktur- und Anwendungsprotokolle sind zusätzlich über die Hosting- und Datenbankplattformen verfügbar. |
| Systemkonfiguration, einschließlich Standardkonfiguration | Die Dienste sind so konfiguriert, dass sie sicher ausfallen. Die Agent-Autonomie hat drei Einstellungen, und zwei unabhängige Grenzen liegen über der Einstellung, die der Kunde wählt: eine kategoriebasierte Grenze, die immer eine benannte menschliche Genehmigung für Rückerstattungen, Zahlungen, Auszahlungen und nachteilige Entscheidungen erfordert, und für eine definierte Liste von Aktionen, einschließlich der Verarbeitung einer Stornierung, Änderung eines Abonnements, einer Offboarding-Aktion, einer Kontoänderung und Geldausgaben; und eine zweite, unabhängige Genehmigungsregel, die die gleichen Geld- und Personenaktionssätze abdeckt. Eine Aktion, die das System nicht erkennt, fällt sicher zu gated. Ausstehende Genehmigungen verfallen auf eine Time-to-Live und werden bereinigt, und Ausgabengrenzen werden über zerlegte Aktionen summiert. Gemessene Übernutzung ist standardmäßig deaktiviert und die Ausgaben werden bei einhundert Prozent (100%) der konfigurierten Grenze blockiert. Single-Sign-On-Durchsetzung wird deaktiviert ausgeliefert. |
| Interne IT- und IT-Sicherheits-Governance und -Verwaltung | Sicherheitskontrollen werden technisch durchgesetzt und vor Erreichen der Produktion überprüft. Alle Änderungen erreichen die Produktion über Versionskontrolle und die Continuous-Integration-Pipeline. Der Zugriff auf Produktionsplattformen erfolgt nach dem Prinzip der geringsten Berechtigung und wird bei jedem Anbieter authentifiziert, und Anmeldedaten werden im Platform-Secret-Vault zentralisiert. Personal unterliegt schriftlichen Vertraulichkeitsverpflichtungen gemäß Abschnitt 3. |
| Zertifizierung und Zusicherung von Prozessen und Produkten | afka verfügt über keinen SOC-2-Bericht irgendeiner Art, keine ISO-27001-Zertifizierung und keine ISO-42001-Zertifizierung. Alle Berichte oder Zertifizierungen, die afka erhält, werden gemäß Abschnitt 9.1 verfügbar gemacht. Die zugrunde liegende Infrastruktur, Datenbank-, Hosting-, Modell- und Konnektoren-Anbieter führen ihre eigenen Zertifizierungen und Audit-Berichte durch, die direkt von diesen Anbietern verfügbar sind und für die Schichten relevant sind, die sie betreiben. Die heute verfügbare Zusicherung besteht aus afkas Sicherheitsdokumentation, der in Abschnitt 9.1 beschriebenen Kontrollzuordnung und dieser Anlage II. |
| Gewährleistung der Datensparsamkeit | Ein Agent liest die Gespräche, zu denen er hinzugefügt wurde, und direkte Nachrichten mit ihm, nicht das Ganze des Arbeitsbereichs des Kunden. Der Zugriff auf ein verbundenes Konto ist auf die OAuth-Bereiche beschränkt, die der Kunde gewährt; afka fordert nur die vier in Abschnitt 2.6 aufgelisteten Google-Bereiche an und fordert keinen Bereich an, der die Inhalte eines Postfachs liest. Meetings werden transkribiert und nicht aufgezeichnet, und kein Video wird erfasst oder gespeichert. Sprach- und Nachrichteninhalte werden zum Zeitpunkt des Schreibens aus dem Audit-Datensatz herausgehalten. Die Einreichung von regulierten Daten ist verboten. Der Support-Zugriff ist auf das beschränkt, was erforderlich ist, um die aufgeworfene Angelegenheit zu lösen. |
| Gewährleistung der Datenqualität | Der Kunde kontrolliert die Eingaben zu den Diensten und kann Konto- und Arbeitsbereichsdaten in der Anwendung korrigieren. Der Genehmigungsmechanismus gibt einem benannten Menschen die Möglichkeit, eine vorgeschlagene Aktion vor ihrer Umsetzung zu überprüfen und zu korrigieren, und der Audit-Datensatz gibt dem Kunden ein unabhängig abgestimmtes Konto darüber, was getan wurde, von wem und unter welcher Genehmigung. Wenn ein Betroffener eine Berichtigung anfordert, unterstützt afka gemäß Abschnitt 5.2. Ausgaben, die von KI-Modellen generiert werden, sind probabilistisch, und der Kunde bleibt verantwortlich für deren Überprüfung, bevor er sich auf sie verlässt. |
| Gewährleistung einer begrenzten Datenspeicherung | Ein automatisches, produktweites Aufbewahrungsfenster wird betrieben: Meeting-Transkripte und Spracherkennungsproben werden in einem rollierenden Fenster von dreißig (30) Tagen gelöscht, und im gleichen Fenster werden die gespeicherte Eingabeaufforderung einer Aufgabe und der gespeicherte Kontext einer Genehmigung geleert, während der Aufgaben- oder Genehmigungsdatensatz selbst beibehalten wird. Inhaltssicherheitsrichtlinien-Berichte werden bei dreißig (30) Tagen bereinigt; Sprachsitzungsdatensätze und abgelaufene Genehmigungen werden auf rollierender Basis bereinigt. Andere Datensätze werden für die Dauer der Vereinbarung beibehalten und auf Anfrage oder nach der angenommenen Anweisung in Abschnitt 10.1 gelöscht. afka führt keinen allgemeinen automatischen Lösch-Sweep über das hinaus durch, was hier angegeben ist, und veröffentlicht keine Sicherungsaufbewahrungszahl. |
| Gewährleistung der Rechenschaftspflicht | Der Audit-Datensatz, der nur zum Anhängen bestimmt ist, ist die primäre Rechenschaftsmaßnahme: Er zeichnet auf, wer was, zu was, wann, unter wessen Genehmigung und zu welchen Kosten getan hat, und kann nicht geändert oder entfernt werden. Genehmigungen zeichnen den genehmigenden Menschen auf und werden aus der resultierenden Aktion referenziert. Die Unterauftragsnehmerliste wird veröffentlicht und Änderungen daran werden im Voraus gemäß Abschnitt 7.3 mitgeteilt. Diese DPA, diese Liste und diese Anlage bilden zusammen den Datensatz, den afka gemäß Abschnitt 9.1 verfügbar macht. Die Lockerung der Autonomie eines Agenten erfordert den Arbeitsbereich-Eigentümer, sodass eine Änderung der Risikosituation einer benannten Person zugeordnet werden kann. |
| Ermöglichung der Datenportabilität und Gewährleistung der Löschung | Der Kunde kann den Audit-Datensatz jederzeit in CSV und in NDJSON über eine Self-Service-Funktion exportieren, die an die Audit-Export-Fähigkeit gebunden ist. Kundenpersonenbezogene Daten können während der Laufzeit auf der Ebene einer Aufgabe, eines einzelnen Anrufs und seines Transkripts (das die Dienste ablehnen, bis der Meeting-Assistent aus dem Anruf entfernt wurde) und durch Trennung eines verbundenen Kontos gelöscht werden, was die Verbindung bei der Konnektoren-Plattform widerruft und die Trennung aufzeichnet. Bei Beendigung gilt die Rückgabe- und Löschmechanik in Abschnitt 10, vorbehaltlich der Ausnahme für rechtliche Aufbewahrung und des in Abschnitt 10.6 beschriebenen Audit-Datensatzes, der nur zum Anhängen bestimmt ist. Weitere Export- oder Löschhilfe wird unter den Abschnitten 5.2 und 10.2 bereitgestellt. |
| Maßnahmen, die der Unterauftragnehmer ergreifen muss, um dem Verantwortlichen Unterstützung zu leisten | Jeder Unterauftragnehmer wird unter einem schriftlichen Vertrag verpflichtet, der Verpflichtungen in der Substanz nicht weniger schützend als die in dieser DPA auferlegten, einschließlich Verpflichtungen zur Unterstützung bei Sicherheit, Verletzungsmitteilung, Anfragen von Betroffenen und Löschung. Wenn ein Unterauftragnehmer Daten hält, die afka erreichen muss, um den Kunden gemäß Abschnitt 5 oder Abschnitt 10 zu unterstützen, nutzt afka die administrativen Schnittstellen und vertraglichen Wege, die ihm mit diesem Unterauftragnehmer zur Verfügung stehen. afka bleibt dem Kunden für die Leistung eines Unterauftragnehmers gemäß Abschnitt 7.1 haftbar. |
afka beauftragt Unterauftragsverarbeiter in den folgenden Kategorien. Diese Anlage legt die Struktur der Verarbeitungskette fest; die Identität jedes einzelnen Unterauftragsverarbeiters, der von ihm erbrachte Service und die Kategorien von Daten, die er verarbeiten darf, sind in der Liste aufgeführt, auf die in Abschnitt 7.2 verwiesen wird, die afka in der Datenschutzrichtlinie unter afka.ai/legal/privacy veröffentlicht, die Teil dieser DPA ist und die maßgebliche Liste für die Zwecke von Abschnitt 7 und Klausel 9 der Standardvertragsklauseln darstellt. Änderungen dieser Liste werden wie in Abschnitt 7.3 beschrieben mitgeteilt.
Ein auf dieser Liste in einer dieser Kategorien genannter Anbieter ist ein afka-Unterauftragsverarbeiter nur in Bezug auf die eigene Nutzung dieses Anbieters durch afka im Zusammenhang mit den Services. Wenn der Kunde denselben Anbieter separat als Customer-Enabled Integration verbindet, gelten die Abschnitte 7.4 und 7.5.