TEIL A - RICHTLINIE ZUR VERARBEITUNG PERSONENBEZOGENER DATEN FÜR DEN PRUSA CONNECT-DIENST
1. Diese Richtlinie zur Verarbeitung personenbezogener Daten für die Nutzung des Prusa Connect-Dienstes (im Folgenden die „Connect-Datenverarbeitungsrichtlinie“) ergänzt die Prusa-Datenschutzrichtlinie (im Folgenden die „Allgemeine Datenschutzrichtlinie“), die auf der Website des Betreibers verfügbar ist, in Bezug auf die Connect-Dienste. Die Allgemeine Datenschutzrichtlinie bleibt von der Connect-Datenverarbeitungsrichtlinie unberührt und gilt für alle Verarbeitungen personenbezogener Daten im Rahmen des Angebots der PRUSA-Dienste; die Connect-Datenverarbeitungsrichtlinie regelt und ergänzt lediglich die Besonderheiten, die sich aus der Art der Connect-Dienste ergeben.
2. Großgeschriebene Begriffe, die in dieser Connect-Datenverarbeitungsrichtlinie nicht definiert sind, haben die Bedeutung, die in den Allgemeinen Geschäftsbedingungen für Prusa Link, Prusa Connect und Prusa Connect Farm (im Folgenden die „Connect-Bedingungen“) oder in der Allgemeinen Datenschutzrichtlinie festgelegt ist.
3. Diese Connect-Datenverarbeitungsrichtlinie gilt für alle Nutzer, die die Connect-Dienste aktivieren, bestellen oder nutzen, und zwar für die Dauer ihrer Nutzung. Im Falle eines Konflikts zwischen der Allgemeinen Datenschutzrichtlinie und dieser Connect-Datenverarbeitungsrichtlinie hat die Connect-Datenverarbeitungsrichtlinie in Bezug auf die Connect-Dienste Vorrang.
4. Der für die Verarbeitung Verantwortliche, der diese Connect-Datenverarbeitungsrichtlinie herausgibt, ist Prusa Research a.s., Id. Nr.: 06649114, mit Sitz in Partyzánská 188/7a, Holešovice, 170 00 Prag 7, Tschechische Republik (im Folgenden der „Betreiber“). Kontaktadresse für Datenschutzfragen: [email protected].
Prusa Connect und Prusa Connect Farm sind Cloud-Dienste (SaaS), bei denen personenbezogene Daten über die Server des Betreibers laufen. Aus datenschutzrechtlicher Sicht ist nicht entscheidend, ob der grundlegende Prusa Connect-Dienst oder Prusa Connect Farm genutzt wird, sondern die Art der Nutzung. Wenn eine natürliche Person diese Dienste ausschließlich für persönliche oder haushaltsbezogene Aktivitäten nutzt, gilt die Ausnahme für rein persönliche oder haushaltsbezogene Aktivitäten und der Betreiber handelt in Bezug auf die Daten dieser Person als unabhängiger Verantwortlicher. Wird der Dienst hingegen innerhalb einer Organisation (geschäftliche, berufliche, bildungsbezogene, forschungsbezogene, hobbybezogene oder andere als persönliche oder haushaltsbezogene Aktivitäten) genutzt, ist es notwendig, zwei unterschiedliche Rollen zu unterscheiden, in denen der Betreiber in Bezug auf personenbezogene Daten handelt:
In Bezug auf personenbezogene Daten, für die der Betreiber selbst die Zwecke und Mittel der Verarbeitung bestimmt, handelt er als unabhängiger Verantwortlicher. Dies betrifft insbesondere:
Diese Verarbeitung unterliegt der Allgemeinen Datenschutzrichtlinie und dieser Connect-Datenverarbeitungsrichtlinie. Die Rechtsgrundlagen und Aufbewahrungsfristen basieren auf der Allgemeinen Datenschutzrichtlinie.
In Bezug auf personenbezogene Daten, die der Nutzer im Auftrag der Organisation im Rahmen einer anderen Tätigkeit als einer persönlichen oder Haushaltsaktivität in den Dienst eingibt, hochlädt oder über den Dienst verarbeitet und für die die Organisation die Zwecke und Mittel bestimmt, handelt der Betreiber als Auftragsverarbeiter und die Organisation als Verantwortlicher. Dies betrifft insbesondere:
Für diese Verarbeitung ist die Organisation der Verantwortliche, der die Zwecke und Mittel bestimmt und gegenüber den betroffenen Personen insbesondere die Informationspflicht gemäß Artikel 13 und 14 der DSGVO trägt. Die Beziehung zwischen der Organisation (Verantwortlicher) und dem Betreiber (Auftragsverarbeiter) wird durch einen Vertrag zur Verarbeitung personenbezogener Daten gemäß Artikel 28 der DSGVO (im Folgenden auch die „DPA“) geregelt – siehe Anhang zu dieser Connect-Datenverarbeitungsrichtlinie.
Wichtiger Hinweis für den Organisationsvertreter: Wenn Sie personenbezogene Daten Dritter (insbesondere Teammitglieder als Angestellte oder Mitarbeiter, Endkunden eines Marktplatzes oder von einem Kamerasystem erfasste Personen) in den Dienst eingeben, ist die Organisation, in deren Namen Sie handeln, der Verantwortliche für diese Daten. Die Organisation ist verantwortlich für die rechtmäßige Grundlage der Verarbeitung, für die Erfüllung der Informationspflicht gegenüber den betroffenen Personen und für die Einhaltung der Datenschutz- und Arbeitsrechtsvorschriften. Der Betreiber verarbeitet solche Daten nur gemäß den Anweisungen der Organisation auf der Grundlage der DPA (siehe Anhang zu dieser Connect-Datenverarbeitungsrichtlinie).
Die folgende Übersicht fasst die Hauptkategorien personenbezogener Daten zusammen, die im Zusammenhang mit dem Dienst und der Rolle des Betreibers verarbeitet werden:
| Beispiele | Rolle des Betreibers | |
|---|---|---|
| Identifikation und Abrechnung (Konto) | Name, E-Mail, PRUSA-KONTO-ID, Rechnungsdaten, Abonnement | Verantwortlicher |
| Betrieb und Sicherheit | Zugriffsprotokolle, IP-Adresse, technische Identifikatoren | Verantwortlicher |
| Teammitgliederdaten | Name, E-Mail, Rolle, Berechtigungen, Aktivitäts- und Nutzungsaufzeichnungen innerhalb des Teams | Auftragsverarbeiter* |
| Inhalts- und Produktionsdaten | Druckaufträge, Dateien, Bestellungen, Materialdaten (sofern sie personenbezogene Daten enthalten) | Auftragsverarbeiter* |
| API-/Marktplatzdaten | Daten von Endkunden in über den Konnektor übermittelten Bestellungen | Auftragsverarbeiter* |
| Kamerastreams und Aufzeichnungen | Videostreams von Druckern / Arbeitsplätzen, die Personen erfassen | Auftragsverarbeiter* |
* Auftragsverarbeiter im Auftrag der Organisation – die Organisation ist der Verantwortliche; das Regime wird durch die DPA geregelt (siehe Anhang zu dieser Connect-Datenverarbeitungsrichtlinie).
Für die Verarbeitung, für die der Betreiber der Verantwortliche ist, gilt Folgendes:
| Rechtsgrundlage (DSGVO) | Aufbewahrungsfrist | |
|---|---|---|
| Bereitstellung und Betrieb der Connect-Dienste | Erfüllung eines Vertrags – Art. 6 Abs. 1 lit. b | für die Dauer der Nutzung des Dienstes und 5 Jahre ab dem letzten Login (siehe Allgemeine Datenschutzrichtlinie) |
| Sicherheit, Missbrauchsverhinderung, Stabilität des Dienstes | berechtigtes Interesse - Art. 6 Abs. 1 lit. f | in der Regel bis zu 12 Monate, es sei denn, ein längerer Zeitraum ist erforderlich |
| Rechnungsstellung und Erfüllung gesetzlicher Pflichten | rechtliche Verpflichtung – Art. 6 Abs. 1 lit. c | für den gesetzlich vorgeschriebenen Zeitraum (Steuer-/Buchhaltungsvorschriften) |
| Entwicklung und Verbesserung des Dienstes | berechtigtes Interesse – Art. 6 Abs. 1 lit. f; vorzugsweise aggregierte/pseudonymisierte Daten | für den für den jeweiligen Zweck erforderlichen Zeitraum |
1. Prusa Connect Farm enthält Funktionen zur automatischen Verteilung von Druckaufträgen, Planung, Analyse und Leistungsbewertung von Produktionsressourcen. Diese Funktionen dienen ausschließlich der Koordination von Druckern und Produktionsressourcen und sind unterstützender Natur.
2. Der Betreiber betreibt diese Funktionen nicht zum Zweck der automatisierten Einzelentscheidungen oder Profiling von natürlichen Personen im Sinne von Artikel 22 der DSGVO. Jegliche Nutzung der Ergebnisse dieser Funktionen zur Bewertung, Überwachung oder Verwaltung von natürlichen Personen (insbesondere Teammitgliedern) liegt ausschließlich im Ermessen und in der Verantwortung des Vertreters der Organisation; in einem solchen Fall ist die Organisation der Verantwortliche und verantwortlich für die Einhaltung der DSGVO und der Arbeitsvorschriften (siehe Artikel 5.5 der Connect-Bedingungen).
1. Für Kamerastreams und Aufzeichnungen, die innerhalb des Dienstes zur Verfügung gestellt werden, ist die Organisation der Verantwortliche. Die Organisation ist insbesondere verantwortlich für die rechtmäßige Grundlage für den Betrieb des Kamerasystems, für die Erfüllung der Informationspflicht gegenüber den betroffenen Personen und für die Festlegung des Umfangs und der Aufbewahrungsdauer der Aufzeichnungen.
2. Für Daten, die über API-Integrationen und Marktplatz-Konnektoren übertragen werden, stellt der Betreiber lediglich eine technische Schnittstelle bereit und fungiert als Auftragsverarbeiter im Auftrag der Organisation. Der Betreiber überprüft den Inhalt oder die Richtigkeit solcher Daten nicht und verarbeitet sie nicht für eigene Zwecke.
1. Der Kreis der Empfänger und Kategorien von Empfängern sowie die Bedingungen für eine etwaige Übermittlung personenbezogener Daten außerhalb des Europäischen Wirtschaftsraums richten sich nach der Allgemeinen Datenschutzrichtlinie. Für die Verarbeitung, bei der der Betreiber ein Auftragsverarbeiter im Auftrag der Organisation ist, richten sich die Beauftragung von Unterauftragsverarbeitern und Übermittlungen außerhalb des EWR nach dem DPA – siehe Anhang zu dieser Connect-Datenverarbeitungsrichtlinie.
2. Für jede Übermittlung personenbezogener Daten außerhalb des EWR stellt der Betreiber geeignete Garantien gemäß Kapitel V der DSGVO sicher, insbesondere die von der Europäischen Kommission erlassenen Standardvertragsklauseln.
1. Die Rechte der betroffenen Personen (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch, Widerruf der Einwilligung, Beschwerde bei einer Aufsichtsbehörde) und die Art ihrer Ausübung richten sich nach der Allgemeinen Datenschutzrichtlinie.
2. Betreffen die Rechte personenbezogene Daten, für die der Betreiber ein Auftragsverarbeiter im Auftrag der Organisation ist (insbesondere Daten von Teammitgliedern), so ist die Organisation als Verantwortlicher für deren Bearbeitung zuständig. Wenn eine solche Person den Betreiber kontaktiert, verweist der Betreiber sie unverzüglich an die Organisation und leistet der Organisation im Rahmen des DPA (siehe Anhang zu dieser Connect-Datenverarbeitungsrichtlinie) Zusammenarbeit.
1. Diese Connect-Datenverarbeitungsrichtlinie tritt am 01.10.2026 in Kraft. Der Betreiber ist berechtigt, die Connect-Datenverarbeitungsrichtlinie in angemessenem Umfang zu aktualisieren; er wird den Nutzer über wesentliche Änderungen in einer Weise informieren, die Artikel 10.2 der Connect-Bedingungen ähnelt.
2. Die aktuelle Version der Connect-Datenverarbeitungsrichtlinie ist jederzeit auf der Website des Betreibers zusammen mit den Connect-Bedingungen und der Allgemeinen Datenschutzrichtlinie verfügbar.
Diese Datenverarbeitungsvereinbarung (die „DPA“) ist integraler Bestandteil der Connect-Datenverarbeitungsrichtlinie, deren Anhang sie bildet, und ergänzt die Allgemeinen Geschäftsbedingungen für Prusa Connect, Prusa Link und Prusa Connect Farm (die „Connect-Bedingungen“). Sie regelt die Verarbeitung personenbezogener Daten durch Prusa Research a.s., mit Sitz in Partyzánská 188/7A, 170 00 Prag 7, Tschechische Republik (der „Auftragsverarbeiter“), im Auftrag der Organisation (der „Verantwortliche“) im Zusammenhang mit der Nutzung der Prusa Connect-Dienste (die „Dienste“).
Für die Zwecke dieser DPA haben „Organisation“ und „Organisationsvertreter“ die in den Connect-Bedingungen festgelegte Bedeutung. Der Verantwortliche ist die Organisation, in deren Auftrag die Dienste für berufliche oder anderweitig nicht-persönliche/nicht-haushaltsbezogene Zwecke genutzt werden. Diese DPA wird im Namen der Organisation durch den Organisationsvertreter abgeschlossen.
Diese DPA tritt mit der Aktivierung oder Bestellung der Dienste durch den Organisationsvertreter im Namen der Organisation in Kraft. Durch die Aktivierung, Bestellung oder Nutzung der Dienste im Namen der Organisation akzeptiert der Organisationsvertreter diese DPA und bestätigt, dass er berechtigt ist, die Organisation zu vertreten und sie an diese DPA zu binden. Wenn Sie nicht dazu berechtigt sind, akzeptieren Sie diese DPA nicht und stellen Sie keine personenbezogenen Daten im Namen der Organisation bereit. Wenn eine natürliche Person die Dienste ausschließlich für persönliche oder Haushaltszwecke nutzt, entsteht kein Verantwortlicher-Auftragsverarbeiter-Verhältnis und diese DPA findet keine Anwendung.
Die Parteien schließen diese DPA ab, um die Einhaltung der geltenden EU-Datenschutzgesetze, insbesondere der Datenschutz-Grundverordnung (DSGVO), im Rahmen der Erbringung der Dienste durch den Auftragsverarbeiter gemäß den Connect-Bedingungen (der „Hauptvertrag“) sicherzustellen.
Die in dieser DPA aufgeführten Begriffe haben die ihnen nachstehend zugewiesene Bedeutung.
„DSGVO“ bezeichnet die Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten und zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG (Datenschutz-Grundverordnung).
„EU-Datenschutzgesetze“ bezeichnet die Gesetze und Vorschriften zur Verarbeitung personenbezogener Daten nach geltendem Recht, die für die Parteien dieser DPA gelten können, einschließlich, aber nicht beschränkt auf die DSGVO und alle nationalen Umsetzungen der DSGVO.
„Auftragsverarbeiter“ bezeichnet Prusa Research a.s. mit Sitz in Partyzánská 188/7A, 170 00 Prag 7, Tschechische Republik, als Betreiber des PRUSA CONNECT Dienstes. Dieser Begriff hat auch die Bedeutung, die in den EU-Datenschutzgesetzen festgelegt ist.
„Verantwortlicher“ bezeichnet die Organisation, die den Umfang und die Zwecke der Verarbeitung personenbezogener Daten, die vom Auftragsverarbeiter über die Dienste durchgeführt werden, bestimmt und in deren Namen diese DPA vom Vertreter der Organisation abgeschlossen wird. Der Verantwortliche hat die Bedeutung von „Verantwortlicher“ gemäß den EU-Datenschutzgesetzen.
„Organisation“ und „Vertreter der Organisation“ haben die in den Connect-Bedingungen festgelegte Bedeutung.
„Verarbeitung“, „Aufsichtsbehörde“ und „Verletzung des Schutzes personenbezogener Daten“ haben jeweils die in den EU-Datenschutzgesetzen festgelegte Bedeutung.
„Betroffene Person“ hat die in den EU-Datenschutzgesetzen festgelegte Bedeutung und umfasst jede entsprechende Terminologie, die sich auf eine natürliche Person bezieht, deren personenbezogene Daten verarbeitet werden.
„Unterauftragsverarbeiter“ hat die in den EU-Datenschutzgesetzen festgelegte Bedeutung und bezeichnet einen vom Verantwortlichen autorisierten Unterauftragsverarbeiter des Auftragsverarbeiters, wie nachstehend beschrieben.
„Personenbezogene Daten“ bezeichnet alle personenbezogenen Daten (wie in den EU-Datenschutzgesetzen definiert), die dem Auftragsverarbeiter vom oder im Auftrag des Verantwortlichen gemäß dieser DPA zur Verfügung gestellt und/oder übermittelt werden.
„Dienste“ bezeichnet die Prusa Connect und Prusa Connect Farm Dienste, Cloud-Fernsteuerungsdrucklösungen, die intern entwickelt und vom Auftragsverarbeiter betrieben werden. Die Dienste sind Teil der Connect-Dienste, wie in den Connect-Bedingungen definiert.
„Standardvertragsklauseln“ bezeichnet die Standardvertragsklauseln für die Übermittlung personenbezogener Daten in Drittländer, wie sie von der Europäischen Kommission in der Durchführungsentscheidung (EU) 2021/914 der Kommission genehmigt wurden, oder jede Reihe von Klauseln, die von der Europäischen Kommission genehmigt werden und diese ändern oder ersetzen.
„EU“ bezeichnet die Europäische Union.
„EWR“ bezeichnet den Europäischen Wirtschaftsraum.
2.1 Im Rahmen der Erbringung der Dienste für den Verantwortlichen gemäß dem Hauptvertrag hat der Auftragsverarbeiter Zugang zu und die Notwendigkeit, die personenbezogenen Daten zu verarbeiten. Daher beauftragt der Verantwortliche hiermit den Auftragsverarbeiter, die personenbezogenen Daten, wie hierin näher spezifiziert, im Namen und gemäß den Anweisungen des Verantwortlichen, wie hierin dargelegt, zu verarbeiten.
2.2 Dementsprechend verarbeitet der Auftragsverarbeiter im Namen des Verantwortlichen die personenbezogenen Daten.
2.3 Zur Vermeidung von Zweifeln vereinbaren die Parteien, dass der Auftragsverarbeiter nicht berechtigt ist, die personenbezogenen Daten für andere Zwecke als die in dieser DPA festgelegten und insbesondere nicht für eigene Zwecke des Auftragsverarbeiters zu verarbeiten.
3.1 Der Auftragsverarbeiter verarbeitet die vom Verantwortlichen bereitgestellten personenbezogenen Daten ausschließlich gemäß dokumentierten Anweisungen und den Bestimmungen dieser DPA sowie spezifischen Anweisungen, die der Verantwortliche nach eigenem Ermessen jederzeit erteilen kann. Der Verantwortliche kann insbesondere Anweisungen bezüglich Art, Umfang und Methode der Datenverarbeitung innerhalb der Grenzen der verwendeten Technologie geben.
3.2 Ist der Auftragsverarbeiter der Ansicht, dass eine Anweisung gegen die EU-Datenschutzgesetze verstößt, so hat er den Verantwortlichen unverzüglich zu benachrichtigen.
4.1 Der Auftragsverarbeiter verarbeitet nur die in Anhang 1 hierzu aufgeführten Arten personenbezogener Daten, die sich auf die Kategorien von betroffenen Personen beziehen und für die dort genannten spezifischen Zwecke bestimmt sind, und darf die personenbezogenen Daten des Verantwortlichen nicht verarbeiten, übermitteln, ändern oder offenlegen oder die Offenlegung der personenbezogenen Daten des Verantwortlichen an Dritte zulassen, es sei denn, dies geschieht in Übereinstimmung mit den dokumentierten Anweisungen des Verantwortlichen, es sei denn, die Verarbeitung ist nach EU-Recht oder dem Recht eines EU-Mitgliedstaats, dem der Auftragsverarbeiter unterliegt, erforderlich, in welchem Fall der Auftragsverarbeiter den Verantwortlichen, soweit dies nach diesem Recht zulässig ist, vor der Verarbeitung dieser personenbezogenen Daten über diese rechtliche Anforderung informiert.
5.1 Die DPA ist ab dem Inkrafttreten wirksam, bis die Dienste, die die Verarbeitung personenbezogener Daten im Auftrag des Verantwortlichen erfordern, beendet werden, in jedem Fall jedoch spätestens bis zur Beendigung des Hauptvertrags, vorbehaltlich der Punkte 5.2 und 5.3.
5.2 Begeht der Auftragsverarbeiter einen wesentlichen Verstoß gegen eine Bestimmung dieser DPA, kann der Verantwortliche den Auftragsverarbeiter schriftlich auffordern, den Verstoß innerhalb einer vom Verantwortlichen festgelegten Frist zu beheben. Wird der Verstoß nach Ablauf der vorgenannten Frist nicht behoben, ist der Verantwortliche berechtigt, aber nicht verpflichtet, zusätzlich zu seinen Rechten gemäß dieser DPA und nach geltendem Recht diese DPA mit sofortiger Wirkung durch weitere schriftliche Mitteilung an den Auftragsverarbeiter zu kündigen. Ein wesentlicher Verstoß gegen eine Bestimmung dieser DPA gilt auch als wesentlicher Verstoß gegen den Hauptvertrag.
5.3 Das Ablaufen oder die Beendigung dieser DPA berührt nicht solche Bestimmungen dieser DPA, die ausdrücklich für die Geltung nach einem solchen Ablaufen oder einer solchen Beendigung vorgesehen sind oder die notwendigerweise nach einem solchen Ablaufen oder einer solchen Beendigung weiterhin wirksam sein müssen, ungeachtet dessen, dass die betreffenden Bestimmungen selbst dies nicht vorsehen. Ohne das Vorstehende einzuschränken oder davon abzuweichen, bleiben dieser Punkt 5.3 und die Abschnitte 13., 15. und 16. nach Ablauf oder Beendigung dieser DPA in vollem Umfang in Kraft und wirksam.
6.1 Unter Berücksichtigung des Stands der Technik, der Implementierungskosten und der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeit und Schwere des Risikos für die Rechte und Freiheiten natürlicher Personen strukturiert der Auftragsverarbeiter in seinem Verantwortungsbereich seine interne Unternehmensorganisation so, dass die Einhaltung der spezifischen Anforderungen des Schutzes der personenbezogenen Daten gewährleistet ist. Der Auftragsverarbeiter ergreift auf eigene Kosten die geeigneten technischen und organisatorischen Maßnahmen, um die personenbezogenen Daten gemäß den Anforderungen der geltenden Datenschutzbestimmungen angemessen vor Missbrauch und Verlust zu schützen. In Bezug auf die personenbezogenen Daten umfassen die Maßnahmen hierunter, sind aber nicht beschränkt auf:
6.1.1 die Fähigkeit, die fortlaufende Sicherheit, Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Verarbeitungssysteme, Netzwerke und Dienste zu gewährleisten;
6.1.2 die Fähigkeit, die Verfügbarkeit und den Zugang zu den personenbezogenen Daten im Falle eines physischen oder technischen Vorfalls rechtzeitig wiederherzustellen;
6.1.3 ein Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit der technischen und organisatorischen Maßnahmen zur Gewährleistung der Sicherheit der Verarbeitung;
6.1.4 die Verhinderung des unbefugten Zugangs zu Datenverarbeitungssystemen (physische Zugangskontrolle),
6.1.5 die Verhinderung der unbefugten Nutzung von Datenverarbeitungssystemen (logische Zugangskontrolle),
6.1.6 der Auftragsverarbeiter hält personenbezogene Daten logisch getrennt von Daten, die im Auftrag Dritter verarbeitet werden,
6.1.7 die Anwendung von Verschlüsselung und Pseudonymisierung der personenbezogenen Daten, wo angemessen;
6.1.8 die Sicherstellung, dass Personen, die zur Nutzung eines Datenverarbeitungssystems berechtigt sind, nur auf solche personenbezogenen Daten zugreifen, zu denen sie gemäß ihren berechtigten Zugriffsrechten berechtigt sind, und dass im Verlauf der Verarbeitung oder Nutzung und nach der Speicherung personenbezogene Daten nicht unbefugt gelesen, kopiert, geändert oder gelöscht werden können (Datenzugriffskontrolle),
6.1.9 die Sicherstellung, dass die personenbezogenen Daten während der elektronischen Übertragung, des Transports oder der Speicherung auf Speichermedien nicht unbefugt gelesen, kopiert, geändert oder gelöscht werden können und dass die Zielentitäten für jede Übertragung der personenbezogenen Daten mittels Datenübertragungseinrichtungen festgestellt und überprüft werden können (Datenübertragungskontrolle),
6.1.10 die Sicherstellung der Einrichtung einer Protokollierung und eines Audit-Trails zur Dokumentation, ob und von wem die personenbezogenen Daten in Datenverarbeitungssysteme eingegeben, geändert oder daraus entfernt wurden (Eingabekontrolle),
6.1.11 die Aufrechterhaltung einer Informationssicherheitsrichtlinie und von Sicherheitsvorfallmanagement- und Kontinuitätsplänen, die unter anderem eine Klärung der durchgeführten Analyse und des Risikomanagements personenbezogener Daten, eine Beschreibung verschiedener Verantwortlichkeiten und organisatorischer Regeln, eine Beschreibung der Verwaltung von Sicherheitsvorfällen, die Maßnahmen, die zur Aktualisierung des Sicherheitssystems nach der Installation eingeführt wurden, umfassen;
6.1.12 die Organisation der Informationssicherheit durch die Auswahl eines Informationssicherheitsbeauftragten, der über die notwendigen Kompetenzen verfügt, angemessen geschult ist, sicherstellt, dass verschiedene Verantwortlichkeiten in Bezug auf die Informationssicherheit klar definiert sind, sicherstellt, dass die in der Informationsrichtlinie definierten Verantwortlichkeiten erfüllt werden und der keine Funktion ausüben oder Verantwortung übernehmen kann, die mit der Rolle der Informationssicherheitsgovernance unvereinbar ist;
6.1.13 die Gewährleistung der physischen Umgebungssicherheit, z. B. durch Sicherheits- und Überwachungsmaßnahmen in Bezug auf Gebäude, Räumlichkeiten und Installationen, in denen Träger personenbezogener Daten und Computersysteme zur Datenverarbeitung positioniert sind, sowie Prävention, Erkennung und Betriebsverfahren im Falle von Brand, Einbruch und Wasserschäden,
6.1.14 die Aufrechterhaltung einer vollständigen und aktuellen Dokumentation, die dem Risikoprofil der Verarbeitungsvorgänge angemessen ist, einschließlich, aber nicht beschränkt auf, technische Dokumentation der implementierten Sicherheitsmaßnahmen und anderer Informationen, die zur Demonstration der Einhaltung der Anforderungen dieser DPA erforderlich sind,
6.1.15 Sicherstellung, dass die personenbezogenen Daten ausschließlich gemäß den Anweisungen des jeweiligen Verantwortlichen verarbeitet werden (Kontrolle der Anweisungen).
6.2 Eine Maßnahme im Sinne von Punkt 6.1 oben ist insbesondere, aber nicht ausschließlich, die Verwendung modernster Verschlüsselungstechnologie.
6.3 Bei der Bewertung des angemessenen Sicherheitsniveaus sind insbesondere die Risiken zu berücksichtigen, die mit der Verarbeitung verbunden sind, insbesondere durch unbeabsichtigte oder unrechtmäßige Zerstörung, Verlust, Veränderung, unbefugte Offenlegung oder den Zugriff auf übermittelte, gespeicherte oder anderweitig verarbeitete personenbezogene Daten.
6.4 Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Einhaltung der in den Artikeln 32 bis 36 der DSGVO festgelegten Pflichten und führt ein Verzeichnis der Verarbeitungstätigkeiten unter der Verantwortung des Auftragsverarbeiters in Bezug auf die personenbezogenen Daten (gemäß und zu den Bedingungen des Artikels 30 der DSGVO).
6.5 Unbeschadet von Punkt 10.1 informiert der Auftragsverarbeiter den Verantwortlichen unverzüglich im Falle einer schwerwiegenden Betriebsunterbrechung, des Verdachts auf Datenschutzverletzungen und jeder anderen Unregelmäßigkeit bei der Verarbeitung der Daten.
6.6 Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich über Kontrollen/Prüfungen und andere Maßnahmen, die von einer Datenschutzbehörde durchgeführt werden, es sei denn, dem Auftragsverarbeiter ist dies nach gesetzlichen Bestimmungen untersagt.
6.7 Der Auftragsverarbeiter führt regelmäßige Kontrollen zur Einhaltung seiner Datenschutz- und Sicherheitsverpflichtungen gemäß dieser Vereinbarung durch.
7.1 Der Auftragsverarbeiter ergreift angemessene Maßnahmen, um die Zuverlässigkeit jedes Mitarbeiters, Vertreters oder Auftragnehmers zu gewährleisten, der Zugang zu den personenbezogenen Daten haben könnte, und stellt in jedem Fall sicher, dass der Zugang streng auf diejenigen Personen beschränkt ist, die Zugang zu den personenbezogenen Daten benötigen, soweit dies für die Erfüllung der Aufgaben dieser Person unbedingt erforderlich ist, und stellt sicher, dass alle diese Personen:
7.1.1 über die vertrauliche Natur der personenbezogenen Daten informiert sind und sich der Verpflichtungen des Auftragsverarbeiters gemäß dieser DPA in Bezug auf die personenbezogenen Daten bewusst sind;
7.1.2 eine angemessene Schulung in Bezug auf Informationssicherheit und Datenschutz, insbesondere die einschlägigen EU-Datenschutzgesetze, absolviert haben;
7.1.3 Vertraulichkeitsverpflichtungen oder beruflichen oder gesetzlichen Geheimhaltungspflichten unterliegen; und
7.1.4 bei Zugriff auf die personenbezogenen Daten Benutzerauthentifizierungs- und Anmeldeprozessen unterliegen.
7.2 Die oben beschriebenen Verpflichtungen gelten für einen angemessenen Zeitraum nach Beendigung des Zugriffs der betreffenden Person auf die personenbezogenen Daten.
8.1 Zum Zwecke der Erbringung der Dienste ermächtigt der Verantwortliche hiermit die benannten Unterauftragsverarbeiter und erteilt dem Auftragsverarbeiter die allgemeine schriftliche Zustimmung zur Beauftragung neuer Unterauftragsverarbeiter im Zusammenhang mit der Erbringung der Dienste, einschließlich der Verarbeitung und Weitergabe personenbezogener Daten im Namen des Verantwortlichen, vorbehaltlich der folgenden Anforderungen:
8.1.1 der Auftragsverarbeiter eine aktuelle Liste seiner Unterauftragsverarbeiter führt, die zur Verarbeitung personenbezogener Daten im Rahmen dieser DPA verwendet werden und unter https://www.prusa3d.com/p/prusa-connect/subprocessor/ verfügbar ist. Diese Liste kann vom Auftragsverarbeiter nach eigenem Ermessen gemäß dieser DPA regelmäßig überprüft und aktualisiert werden;
8.1.2 bevor der Auftragsverarbeiter dem/den Unterauftragsverarbeiter(n) Zugang zu den personenbezogenen Daten gewährt, nimmt der Auftragsverarbeiter die erforderliche Aktualisierung auf der entsprechenden Website des Auftragsverarbeiters mindestens 10 Tage im Voraus vor. Der Verantwortliche behält sich das Recht vor, innerhalb von fünf (5) Tagen nach dieser Delegation begründete Einwände schriftlich zu erheben. Andernfalls gilt der Verantwortliche als der Verarbeitung personenbezogener Daten durch den/die betreffenden Unterauftragsverarbeiter zugestimmt. Wenn der Verantwortliche der Ernennung des/der Unterauftragsverarbeiter(s) begründet widerspricht, erörtern die Parteien diese Einwände in gutem Glauben, um eine Lösung zu finden, vorausgesetzt, dass der Verantwortliche, falls dies nicht möglich ist, das Recht behält, den Hauptvertrag auszusetzen oder zu kündigen.
8.2 In Bezug auf jeden Unterauftragsverarbeiter hat der Auftragsverarbeiter:
8.2.1 dem Verantwortlichen auf Anfrage vollständige Angaben zur Verarbeitung durch jeden Unterauftragsverarbeiter zu machen;
8.2.2 eine angemessene Sorgfaltspflichtprüfung bei jedem Unterauftragsverarbeiter durchzuführen, um sicherzustellen, dass dieser in der Lage ist, das in dieser DPA geforderte Schutzniveau für die personenbezogenen Daten zu gewährleisten, einschließlich, aber nicht beschränkt auf, ausreichende Garantien zur Implementierung geeigneter technischer und organisatorischer Maßnahmen, so dass die Verarbeitung den Anforderungen der DSGVO und dieser DPA entspricht;
8.2.3 Bestimmungen in den Vertrag zwischen dem Auftragsverarbeiter und jedem Unterauftragsverarbeiter aufzunehmen, die mit den in dieser DPA festgelegten Bestimmungen übereinstimmen. Auf Anfrage stellt der Auftragsverarbeiter dem Verantwortlichen eine Kopie seiner Vereinbarungen mit Unterauftragsverarbeitern zur Überprüfung zur Verfügung;
8.2.4 soweit dieser Vertrag die Übermittlung personenbezogener Daten außerhalb des EWR beinhaltet, die Standardvertragsklauseln oder einen anderen vom Verantwortlichen angewiesenen Mechanismus in den Vertrag zwischen dem Auftragsverarbeiter und jedem Unterauftragsverarbeiter aufzunehmen, um den angemessenen Schutz der übermittelten personenbezogenen Daten zu gewährleisten; und
8.2.5 dem Verantwortlichen gegenüber für jedes Versäumnis jedes Unterauftragsverarbeiters, seine Pflichten in Bezug auf die Verarbeitung der personenbezogenen Daten zu erfüllen, voll haftbar zu bleiben.
9.1 Der Auftragsverarbeiter benachrichtigt den Verantwortlichen unverzüglich, wenn er eine Anfrage einer betroffenen Person gemäß den EU-Datenschutzgesetzen in Bezug auf die personenbezogenen Daten erhält.
9.2 Der Auftragsverarbeiter wird auf eigene Kosten und Aufwendungen mit dem Verantwortlichen zusammenarbeiten, um dem Verantwortlichen die Einhaltung der Ausübung von Rechten durch eine betroffene Person gemäß den EU-Datenschutzgesetzen in Bezug auf die personenbezogenen Daten zu ermöglichen und jede Bewertung, Anfrage, Mitteilung oder Untersuchung gemäß den EU-Datenschutzgesetzen in Bezug auf die personenbezogenen Daten oder diese DPA einzuhalten, was Folgendes umfasst:
9.2.1 die Bereitstellung aller vom Verantwortlichen angeforderten Daten innerhalb einer vom Verantwortlichen in jedem Fall festgelegten angemessenen Frist, jedoch in keinem Fall länger als drei (3) Tage, einschließlich vollständiger Details und Kopien der Beschwerde, Mitteilung oder Anfrage und aller personenbezogenen Daten, die er in Bezug auf eine betroffene Person besitzt;
9.2.2 gegebenenfalls die Bereitstellung der vom Verantwortlichen angemessen angeforderten Unterstützung, um dem Verantwortlichen die Einhaltung der relevanten Anfrage innerhalb der von den einschlägigen EU-Datenschutzgesetzen vorgeschriebenen Fristen zu ermöglichen; und
9.2.3 die Implementierung zusätzlicher technischer und organisatorischer Maßnahmen, die vom Verantwortlichen angemessen gefordert werden können, um dem Verantwortlichen eine effektive Reaktion auf relevante Beschwerden, Mitteilungen oder Anfragen zu ermöglichen.
9.3 Der Auftragsverarbeiter unterstützt den Verantwortlichen durch geeignete technische und organisatorische Maßnahmen bei der Erfüllung der Pflicht des Verantwortlichen, auf Anträge zur Ausübung der Rechte einer betroffenen Person gemäß Kapitel III der DSGVO zu reagieren. Insbesondere verpflichtet sich der Auftragsverarbeiter, geeignete technische und organisatorische Maßnahmen zu ergreifen, um auf Anträge auf Datenzugriff, Anträge auf Datenberichtigung und -löschung, Anträge auf Einschränkung der Verarbeitung sowie Anträge auf Ausübung des Rechts auf Datenübertragbarkeit reagieren zu können. Der Auftragsverarbeiter erfüllt solche Anträge spätestens innerhalb von drei (3) Tagen nach der diesbezüglichen Anfrage des Verantwortlichen.
10.1 Der Auftragsverarbeiter benachrichtigt den Verantwortlichen unverzüglich und in jedem Fall innerhalb von achtundvierzig (48) Stunden, nachdem er von einer Verletzung des Schutzes personenbezogener Daten Kenntnis erlangt oder diese vernünftigerweise vermutet, und stellt dem Verantwortlichen ausreichende Informationen zur Verfügung, die es dem Verantwortlichen ermöglichen, seinen Pflichten zur Meldung einer Verletzung des Schutzes personenbezogener Daten gemäß den einschlägigen EU-Datenschutzgesetzen nachzukommen. Eine solche Benachrichtigung muss mindestens Folgendes enthalten:
10.1.1 die Art der Verletzung des Schutzes personenbezogener Daten, die Kategorien und Anzahl der betroffenen Personen sowie die Kategorien und Anzahl der betroffenen personenbezogenen Datensätze beschreiben, sowie Informationen darüber, wann die Datenverletzung aufgetreten ist und wann der Auftragsverarbeiter davon Kenntnis erlangt hat;
10.1.2 den Namen und die Kontaktdaten des Datenschutzbeauftragten des Auftragsverarbeiters (falls benannt) oder eines anderen relevanten Ansprechpartners mitteilen, von dem weitere Informationen eingeholt werden können;
10.1.3 die voraussichtlichen Folgen der Verletzung des Schutzes personenbezogener Daten beschreiben; und
10.1.4 die ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung des Schutzes personenbezogener Daten beschreiben.
Sofern die Parteien nichts anderes schriftlich vereinbaren, erfolgt die Benachrichtigung des Verantwortlichen durch den Auftragsverarbeiter gemäß diesem Abschnitt 10. über die E-Mail-Adresse, die im Zusammenhang mit dem Abschluss des Hauptvertrags registriert wurde.
Bestätigt der Verantwortliche den Empfang der E-Mail mit der Benachrichtigung nicht innerhalb von 1 Stunde nach dem Versand der E-Mail und gelingt es dem Auftragsverarbeiter nicht, den Verantwortlichen telefonisch unter der im Zusammenhang mit dem Abschluss des Hauptvertrags registrierten Nummer zu erreichen, so unternimmt der Auftragsverarbeiter alle Anstrengungen, um den Verantwortlichen unverzüglich über die Verletzung mit anderen Kommunikationsmethoden zu informieren.
10.2 Der Auftragsverarbeiter kooperiert auf eigene Kosten mit dem Verantwortlichen und ergreift die vom Verantwortlichen angewiesenen angemessenen Schritte, um bei der Untersuchung, Minderung und Behebung jeder Verletzung des Schutzes personenbezogener Daten zu unterstützen.
10.3 Im Falle einer Verletzung des Schutzes personenbezogener Daten informiert der Auftragsverarbeiter keine dritte Partei, ohne zuvor die schriftliche Zustimmung des Verantwortlichen einzuholen, es sei denn, die Benachrichtigung ist nach EU-Recht oder dem Recht eines EU-Mitgliedstaats, dem der Auftragsverarbeiter unterliegt, erforderlich; in diesem Fall informiert der Auftragsverarbeiter den Verantwortlichen, soweit dies nach diesem Recht zulässig ist, über diese rechtliche Anforderung, stellt eine Kopie der vorgeschlagenen Benachrichtigung zur Verfügung und berücksichtigt alle Kommentare des Verantwortlichen, bevor er die Verletzung des Schutzes personenbezogener Daten meldet.
11.1 Der Auftragsverarbeiter leistet dem Verantwortlichen angemessene Unterstützung bei allen Datenschutz-Folgenabschätzungen in Bezug auf die Verarbeitung der personenbezogenen Daten durch den Auftragsverarbeiter, die gemäß Artikel 35 DSGVO erforderlich sind, und bei allen vorherigen Konsultationen mit einer Aufsichtsbehörde des Verantwortlichen, die gemäß Artikel 36 DSGVO erforderlich sind.
12.1 Der Auftragsverarbeiter hat unverzüglich und in jedem Fall innerhalb von 60 (sechzig) Kalendertagen nach dem früheren der folgenden Ereignisse: (i) Einstellung der Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter; oder (ii) Beendigung der DPA, nach Wahl des Verantwortlichen (diese Wahl ist dem Auftragsverarbeiter schriftlich mitzuteilen) entweder:
12.1.1 eine vollständige Kopie aller personenbezogenen Daten an den Verantwortlichen per sicherer Dateiübertragung in einem vom Verantwortlichen dem Auftragsverarbeiter mitgeteilten Format zurückzugeben und alle anderen Kopien der vom Auftragsverarbeiter oder einem autorisierten Unterauftragsverarbeiter verarbeiteten personenbezogenen Daten sicher zu löschen; oder
12.1.2 alle Kopien der vom Auftragsverarbeiter oder einem autorisierten Unterauftragsverarbeiter verarbeiteten personenbezogenen Daten sicher zu löschen und in jedem Fall dem Verantwortlichen eine schriftliche Bestätigung zu übermitteln, dass er diesen Punkt 12.1 vollständig eingehalten hat.
12.2 Der Auftragsverarbeiter darf personenbezogene Daten in dem Umfang aufbewahren, der nach EU-Recht oder dem Recht eines EU-Mitgliedstaats erforderlich ist, und nur in dem Umfang und für den Zeitraum, der nach EU-Recht oder dem Recht eines EU-Mitgliedstaats erforderlich ist, und stets unter der Voraussetzung, dass der Auftragsverarbeiter die Vertraulichkeit aller dieser personenbezogenen Daten gewährleistet und sicherstellt, dass diese personenbezogenen Daten nur so verarbeitet werden, wie es für den/die in dem EU-Recht oder dem Recht des EU-Mitgliedstaats, das ihre Speicherung vorschreibt, angegebenen Zweck(e) erforderlich ist und für keinen anderen Zweck.
13.1 Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage angemessene Informationen zur Verfügung, um die Einhaltung dieser DPA nachzuweisen, und ermöglicht und trägt zu Audits bei, einschließlich Inspektionen durch den Verantwortlichen oder einen vom Verantwortlichen beauftragten Auditor an allen Orten, an denen die Verarbeitung personenbezogener Daten stattfindet. Der Auftragsverarbeiter gestattet dem Verantwortlichen oder einem vom Verantwortlichen beauftragten Auditor, alle relevanten Aufzeichnungen, Prozesse und Systeme zu inspizieren, zu prüfen und zu kopieren, damit sich der Verantwortliche davon überzeugen kann, dass die Bestimmungen dieser DPA eingehalten werden. Der Auftragsverarbeiter leistet dem Verantwortlichen bei jedem solchen Audit volle Kooperation und stellt dem Verantwortlichen auf Anfrage Nachweise über die Einhaltung seiner Pflichten gemäß dieser DPA zur Verfügung. Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn seiner Meinung nach eine Anweisung gemäß diesem Abschnitt 13. (Prüfungsrechte) gegen die DSGVO oder andere EU-Datenschutzgesetze verstößt.
14.1 Der Auftragsverarbeiter verarbeitet die personenbezogenen Daten oder gestattet einem Unterauftragsverarbeiter, die personenbezogenen Daten in einem Drittland (Nicht-EWR-Land) auf der Grundlage der gemäß Kapitel V der DSGVO zulässigen Mechanismen zu verarbeiten.
15.1 Der Auftragsverarbeiter stellt den Verantwortlichen von nachgewiesenen Verlusten, Bußgeldern und Sanktionen frei und hält ihn schadlos, die sich aus einem Anspruch Dritter oder einer Aufsichtsbehörde ergeben, der eine direkte Folge der Verletzung seiner Pflichten aus dieser DPA durch den Auftragsverarbeiter ist, einschließlich der dem Verantwortlichen gemäß Artikel 83 der DSGVO auferlegten Verwaltungsstrafen und der gemäß Artikel 84 der DSGVO auferlegten Strafen, soweit solche Verluste, Bußgelder und Sanktionen auf Gründe zurückzuführen sind, die dem Auftragsverarbeiter oder seinen Unterauftragsverarbeitern zuzurechnen sind. Die Freistellungsverpflichtung des Auftragsverarbeiters gemäß diesem Absatz ist gemäß den Haftungsbeschränkungsbestimmungen der Connect-Bedingungen begrenzt; diese Beschränkung gilt nicht im Falle von vorsätzlich oder grob fahrlässig verursachten Schäden und auch nicht, soweit die Haftungsbeschränkung durch zwingende Bestimmungen des anwendbaren Rechts nicht zulässig ist.
16.1 Vorbehaltlich Abschnitt 10. und sofern die Parteien nichts anderes vereinbaren, sind die Kontaktdaten für die tägliche Kommunikation bezüglich der Angelegenheiten im Zusammenhang mit der Erfüllung dieser Vereinbarung wie folgt:
Für den Verantwortlichen:
E-Mail: Adresse, die im Zusammenhang mit der Ausführung des Hauptvertrags registriert wurde;
Nummer, die im Zusammenhang mit der Ausführung des Hauptvertrags registriert wurde.
Für den Auftragsverarbeiter:
E-Mail: [email protected] ; Telefon: +420 222 263 718.
17.1 Weder die Rechte noch die Pflichten einer Partei dürfen ganz oder teilweise ohne die vorherige schriftliche Zustimmung der anderen Partei abgetreten werden, vorausgesetzt jedoch, dass diese DPA zu den im Hauptvertrag festgelegten Bedingungen übertragen oder abgetreten werden kann.
17.2 Jede Partei bleibt für die Einhaltung dieser DPA durch sich selbst und alle ihre Mitarbeiter, Vertreter und Dritte verantwortlich. Jede Partei hat alle erforderlichen Lizenzen oder Meldungen, die sie gemäß den anwendbaren EU-Datenschutzgesetzen einholen und aufrechterhalten muss, zu beschaffen oder zu erhalten und aufrechtzuerhalten, solange sie Partei dieser DPA ist.
17.3 Im Falle von Streitigkeiten zwischen den Parteien im Zusammenhang mit dieser DPA werden die Parteien in gutem Glauben verhandeln, um ihren Streit beizulegen. Kann der Streit nicht durch Verhandlungen in gutem Glauben zwischen den Parteien beigelegt werden, wird der Streit endgültig von einem öffentlichen Gericht entschieden, wie im Hauptvertrag festgelegt.
17.4 Diese DPA und alle damit verbundenen Streitigkeiten unterliegen den Gesetzen der Tschechischen Republik und werden nach diesen ausgelegt, ohne Rücksicht auf die Wahl der Rechtsgrundsätze, und jede Partei unterwirft sich der ausschließlichen Gerichtsbarkeit der Gerichte der Tschechischen Republik.
17.5 Sollte eine Bestimmung dieser DPA ungültig oder nicht durchsetzbar sein, so bleiben die übrigen Bestimmungen dieser DPA gültig und in Kraft. Die ungültige oder nicht durchsetzbare Bestimmung wird entweder (i) erforderlichenfalls geändert, um ihre Gültigkeit und Durchsetzbarkeit zu gewährleisten, wobei die Absichten der Parteien so genau wie möglich zu wahren sind, oder, falls dies nicht möglich ist, (ii) so ausgelegt, als ob der ungültige oder nicht durchsetzbare Teil nie darin enthalten gewesen wäre.
17.6 Änderungen dieser DPA sind nur in schriftlicher Form gültig.
Dieser Anhang 1 enthält bestimmte Details zur Verarbeitung der personenbezogenen Daten, wie in Artikel 28 Absatz 3 DSGVO gefordert.
Gegenstand und Dauer der Verarbeitung der personenbezogenen Daten sind in dieser DPA festgelegt.
Personenbezogene Daten werden zum Zweck der Bereitstellung der Dienste für den Verantwortlichen gemäß dem Hauptvertrag verarbeitet, wie diese Begriffe in der DPA definiert sind, insbesondere für den Betrieb und die Bereitstellung der Cloud-basierten PRUSA CONNECT und PRUSA CONNECT FARM Dienste, die vom Auftragsverarbeiter entwickelt und betrieben werden.
Die Verarbeitung ist notwendig, um das ordnungsgemäße Funktionieren der Dienste zu gewährleisten, insbesondere für die Verbindung und Verwaltung von Geräten, die Authentifizierung von Benutzern, die Verwaltung von Organisationen, Teams, Benutzerrollen und Berechtigungen, die Verwaltung von Druckdateien, Aufträgen und Druckaufträgen, die Planung und Überwachung der Produktion, die Verwaltung von Materialien, die Überwachung des Gerätestatus, die Aufzeichnung von Qualitäts-, Wartungs- und Betriebsereignissen sowie die Gewährleistung der Sicherheit, Diagnose und Unterstützung der Dienste, alles in Übereinstimmung mit den dokumentierten Anweisungen des Verantwortlichen und den geltenden Datenschutzgesetzen der Europäischen Union.
Identifikations-, Kontakt-, Organisations- und beschreibende Daten, die über die Dienste PRUSA ACCOUNT, PRUSA CONNECT und PRUSA CONNECT FARM registriert oder verarbeitet werden, wie zum Beispiel:
Technische und betriebliche Daten, die für die Bereitstellung des PRUSA CONNECT Dienstes erforderlich sind, wie zum Beispiel:
Die Dienste sind nicht primär für die Verarbeitung besonderer Kategorien personenbezogener Daten im Sinne von Artikel 9 DSGVO oder personenbezogener Daten über strafrechtliche Verurteilungen und Straftaten im Sinne von Artikel 10 DSGVO bestimmt.
Verantwortliche der Dienste, Mitarbeiter des Verantwortlichen, externe Auftragnehmer, Lieferanten, Kunden und potenzielle Kunden, Kontaktpersonen der Kunden, Lieferanten und Geschäftspartner des Verantwortlichen, in visuellen Aufzeichnungen erfasste Personen und andere natürliche Personen, deren personenbezogene Daten vom Verantwortlichen an die Dienste übermittelt werden.
Die Pflichten und Rechte des Verantwortlichen sind in dieser DPA festgelegt.