Version

3.0

Famly DSGVO Auftragsverarbeitungsvertrag

Datum des Inkrafttreten: 30/03/2026

Der Kunde

(nachstehend "Kunde")

und

Famly ApS, Købmagergade 19, 2tv., 1150 Kopenhagen, Dänemark

(im Folgenden "Famly")

(jeweils eine "Partei" und gemeinsam die "Parteien")

diesen Auftragsverarbeitungsvertrag über die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Auftrag des Kunden geschlossen haben.

Dieser Auftragsverarbeitungsvertrag (dieser "AVV") ist ab dem Datum der Vereinbarung wirksam.

Definitionen

"Anfrage der betroffenen Person" hat die in Ziffer 9.1 angegebene Bedeutung;

"Anwendungsprotokoll" bezeichnet das Protokoll, das für die Speicherung des Zugriffs auf Kundendaten verwendet wird;

"Autorisierte Unterauftragsverarbeiter" sind die in Anhang B aufgeführten Unterauftragsverarbeiter, die von Zeit zu Zeit geändert werden können;

"AVV" bezeichnet diesen Auftragsverarbeitungsvertrag, einschließlich aller beigefügten oder in Bezug genommenen Anhänge und einschließlich aller künftigen schriftlichen Änderungen und Ergänzungen (wenn zutreffend);

"Datenverletzung" hat die in Ziffer 10.1 angegebene Bedeutung;

"Datenzentren" bezeichnet die Datenzentren, die für das Hosting und die Speicherung von Kundendaten auf der Famly-Plattform verwendet werden;

"Dienste" bezeichnet die Dienste der Famly-Plattform, die im Rahmen der Vereinbarung und in Übereinstimmung mit diesem Auftragsverarbeitungsvertrag beschrieben und bereitgestellt werden;

"DSGVO" bezeichnet die Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten und zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EU;

"EWR" bezeichnet den Europäischen Wirtschaftsraum und die Länder, die dem Vertrag über den Europäischen Wirtschaftsraum beigetreten sind;

"Kundendaten" bezeichnet die personenbezogenen Daten (wie in der DSGVO definiert) über Personen, die Famly vom Kunden oder im Namen des Kunden gemäß der Vereinbarung zur Verarbeitung für die Erbringung der Dienstleistungen zur Verfügung gestellt werden;

"Kundenkontaktstelle" hat die in Ziffer 18.3 angegebene Bedeutung;

"Unterauftragsverarbeiter" hat die in Ziffer 6.1 angegebene Bedeutung;

"Übertragungsmechanismen" bezeichnet die von der Europäischen Kommission am 4. Juni 2021 genehmigten Standardvertragsklauseln (von Auftragsverarbeiter zu Auftragsverarbeiter), wie sie von Zeit zu Zeit geändert werden, Datenschutzklauseln, die vom Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten ("EDÖB") genehmigt wurden, Angemessenheitsbeschlüsse des EDÖB und/oder der Europäischen Kommission und/oder andere derart rechtlich genehmigte Mechanismen zur Sicherstellung der Sicherheit und des Schutzes von Datenübertragungen aus Drittländern außerhalb des EWR/Schweiz.

"Vereinbarung" bezeichnet die Hauptvereinbarung (Geschäftsbedingungen und Famly-Angebot), die zwischen dem Kunden und Famly abgeschlossen wurde, in der jeweils gültigen Fassung.

Die Begriffe "Verantwortlicher", "Auftragsverarbeiter", "Verarbeitung", "betroffene Person", "personenbezogene Daten", "Verletzung des Schutzes personenbezogener Daten" und "Aufsichtsbehörde" haben dieselbe Bedeutung wie in der DSGVO. Alle in Großbuchstaben geschriebenen Begriffe, die hier nicht anders definiert sind, haben die in der Vereinbarung festgelegte Bedeutung. Jeder Verweis auf schriftlich oder in Schriftform schließt E-Mail ein.

1. Hintergrund

1.1. Die Parteien haben die Vereinbarung geschlossen, wobei der Kunde Famly mit der Erbringung der Dienstleistungen beauftragt hat. Dieser AVV, einschließlich aller beigefügten Anhänge, wird durch Verweis in die Vereinbarung aufgenommen.

1.2. Zum Zweck der Erbringung der Dienstleistungen im Rahmen der Vereinbarung wird Famly während der Laufzeit dieses AVV Kundendaten verarbeiten. Dieser AVV gilt für alle Aktivitäten im Zusammenhang mit der Vereinbarung, in deren Rahmen die MitarbeiterInnen oder Beauftragten von Famly die Kundendaten im Namen des Kunden verarbeiten, wie in Anhang A dargelegt.

2. Verantwortlichkeiten und Weisungen

2.1. Die Parteien vereinbaren, dass im Rahmen dieses AVV der Kunde der Verantwortliche für die Kundendaten und Famly der Auftragsverarbeiter ist. Der Kunde erklärt sich damit einverstanden, dass für die Verarbeitung von Kundendaten durch Famly als Auftragsverarbeiter ausschließlich dieser AVV gilt und nicht die Datenschutzerklärung von Famly.

2.2. Der Kunde ist für die Einhaltung der DSGVO verantwortlich, einschließlich, aber nicht beschränkt auf die Rechtmäßigkeit der Weitergabe von Kundendaten an Famly und die Rechtmäßigkeit der Verarbeitung der Kundendaten durch Famly im Namen des Kunden. Der Kunde garantiert, dass er rechtmäßig befugt ist, die Kundendaten zu verarbeiten und an Famly weiterzugeben. Der Kunde ist dafür verantwortlich, seine jeweiligen Datenschutzhinweise, Mitteilungen und Erklärungen zu pflegen und zu aktualisieren, sowie Famly darin als seinen Auftragsverarbeiter zu erwähnen.

2.3. Famly verarbeitet Kundendaten ausschließlich auf dokumentierte Weisung des Kunden, es sei denn, Famly ist nach geltendem Recht, dem Famly unterliegt, zu einer abweichenden Verarbeitung verpflichtet. Solche Weisungen sind in den Anhängen A und C sowie in diesem AVV festgehalten. Während der gesamten Dauer der Verarbeitung von Kundendaten kann der Kunde auch nachträglich Weisungen erteilen, die jedoch stets dokumentiert und schriftlich – auch elektronisch – im Zusammenhang mit diesem AVV aufbewahrt werden müssen.

2.4. Famly wird den Kunden unverzüglich informieren, wenn die Weisungen des Kunden nach Ansicht von Famly gegen die geltenden Datenschutzgesetze verstoßen. Famly ist berechtigt, die Ausführung solcher Weisungen auszusetzen, bis der Kunde diese Weisung bestätigt oder ändert.

2.5. Famly darf auf Kundendaten in begrenztem und bedarfsorientiertem Umfang zugreifen, um Support zu leisten, Fehler zu beheben und die Plattform zu warten, vorausgesetzt, dieser Zugriff erfolgt ausschließlich zum Zweck der Leistungserbringung gemäß der Vereinbarung und diesem AVV.

3. Einzelheiten der Verarbeitung

3.1. Der Gegenstand und die Art der Verarbeitung von Kundendaten durch Famly ist die Erbringung der Dienstleistungen gemäß der Vereinbarung und den in diesem AVV festgelegten Zwecken. Der Kunde und/oder seine autorisierten Nutzer laden bzw. fügen Kundendaten in die Plattform ein. Welche Arten von Kundendaten verarbeitet werden, hängt von der konkreten Nutzung der Dienste durch den Kunden ab. Die Art, der Zweck der Verarbeitung, die Arten der Kundendaten und die Kategorien der betroffenen Personen, die im Rahmen dieses AVV verarbeitet werden können, werden in Anhang A näher erläutert.

3.2. Die Verarbeitung der Kundendaten dauert für die Laufzeit der Vereinbarung und dieses AVV sowie für 60 Tage nach Beendigung an, sofern der Kunde nicht eine frühere Löschung verlangt oder selbst durchführt oder in Anhang A etwas anderes festgelegt ist.

4. Sicherheitsmaßnahmen bei der Verarbeitung

4.1. Famly ist für die Umsetzung technischer und organisatorischer Maßnahmen verantwortlich, um einen angemessenen Schutz der Kundendaten zu gewährleisten. Diese Maßnahmen müssen die Anforderungen der DSGVO erfüllen und die kontinuierliche Sicherheit, Vertraulichkeit, Integrität, Verfügbarkeit und Widerstandsfähigkeit der Verarbeitungssysteme und Dienste gewährleisten. Diese Maßnahmen sind in Anhang C des AVV beschrieben.

4.2. Famly wird diese Maßnahmen regelmäßig überprüfen, bewerten und bei Bedarf aktualisieren, um neuen Sicherheitsrisiken, Branchenstandards, technologischen Entwicklungen und regulatorischen Änderungen gerecht zu werden. Famly behält sich das Recht vor, die implementierten Maßnahmen und Sicherheitsvorkehrungen zu ändern, vorausgesetzt, das Sicherheitsniveau ist nicht geringer als ursprünglich vereinbart. Im Falle erheblicher Änderungen der Maßnahmen wird Famly den Kunden von den Änderungen in Kenntnis setzen.

4.3. Famly gewährleistet, dass das Unternehmen seinen Verpflichtungen gemäß der DSGVO nachkommt und ein Verfahren zur regelmäßigen Prüfung, Bewertung und Evaluierung der Wirksamkeit der technischen und organisatorischen Maßnahmen zur Gewährleistung der Sicherheit der Verarbeitung einführt.

4.4. Der Kunde ist mit den in Anhang C aufgeführten technischen und organisatorischen Maßnahmen vertraut. Es liegt in der Verantwortung des Kunden sicherzustellen, dass diese Maßnahmen ein dem Risiko entsprechendes Sicherheitsniveau gewährleisten.

5. Vertraulichkeit

5.1. Famly wird die Kundendaten vertraulich behandeln. Diese Verpflichtung besteht ohne zeitliche Begrenzung und überdauert die Beendigung oder das Auslaufen der Vereinbarung und dieses AVV.

5.2. Famly gewährt den Zugriff auf die im Auftrag des Kunden verarbeiteten Kundendaten nur den Personen, die seiner Autorität unterstehen und sich zur Vertraulichkeit verpflichtet haben oder einer entsprechenden gesetzlichen Geheimhaltungspflicht unterliegen – und zwar ausschließlich auf der Grundlage der Notwendigkeit der Kenntnisnahme. Die Liste der Personen, denen Zugriff gewährt wurde, wird regelmäßig überprüft. Auf Basis dieser Überprüfung kann ein solcher Zugriff auf personenbezogene Daten entzogen werden, wenn er nicht mehr erforderlich ist, und den betreffenden Personen steht dann kein Zugang mehr zu den Kundendaten zur Verfügung.

5.3. Famly wird auf Verlangen des Kunden nachweisen, dass die betreffenden Personen, die Famly unterstellt sind, der oben genannten Geheimhaltung unterliegen.

6. Unterauftragsverarbeitung

6.1. Der Kunde ermächtigt Famly hiermit grundsätzlich, Unterauftragsverarbeiter gemäß dieser Ziffer 6 zu benennen und zu beauftragen. Der Kunde erkennt an, dass Famly Subunternehmer einsetzt, die als Unterauftragsverarbeiter im Auftrag des Kunden handeln ("Unterauftragsverarbeiter").

6.2. Der Kunde erklärt sich damit einverstanden, dass die in Anhang B erwähnten Unterauftragsverarbeiter für die Zwecke der Verarbeitung der Kundendaten im Rahmen dieses AVV zugelassen sind und erteilt hierfür seine ausdrückliche Zustimmung:

6.3. Bevor Famly einen neuen Unterauftragsverarbeiter einsetzt oder einen Unterauftragsverarbeiter ersetzt, wird Famly den Ansprechpartner des Kunden mit einer Frist von mindestens dreißig (30) Tagen im Voraus schriftlich darüber informieren. Der Kunde hat das Recht, innerhalb von vierzehn (14) Tagen nach Erhalt der Mitteilung von Famly schriftlich Einspruch zu erheben, vorausgesetzt, dass ein solcher Einspruch auf angemessenen Gründen in Bezug auf Datenschutz beruht. Famly wird die Bedenken prüfen und mögliche Lösungen mit dem Kunden besprechen. Wenn diese Lösungen nach dem Ermessen von Famly nicht möglich sind und der Kunde der Änderung weiterhin nicht zustimmt (eine solche Zustimmung darf nicht ohne berechtigten Grund verweigert werden), kann der Kunde die Vereinbarung mit einer Frist von vierzehn (14) Tagen nach Erhalt der vorgenannten Entscheidung von Famly schriftlich kündigen. Wenn der Kunde die Vereinbarung nicht innerhalb dieser Frist kündigt, wird davon ausgegangen, dass der Kunde den jeweiligen Unterauftragsverarbeiter akzeptiert hat. Der Kunde erhält eine Rückerstattung aller im Voraus gezahlten Gebühren für den Zeitraum nach dem Datum des Wirksamwerdens der Kündigung in Bezug auf solche beendeten Dienste. Weitere Ansprüche des Kunden gegenüber Famly oder von Famly gegenüber dem Kunden können aus einer solchen Kündigung nicht abgeleitet werden.

6.4. Der Kunde akzeptiert, dass ein Austausch eines Unterauftragsverarbeiters erforderlich sein kann, wenn der Grund für den Wechsel außerhalb der zumutbaren Kontrolle von Famly liegt (sogenannter Notaustausch). Famly wird den Kunden über einen solchen Wechsel informieren. Wenn der Kunde berechtigte Einwände gegen die Nutzung dieses Unterauftragsverarbeiters erhebt, kann der Kunde von seinem Recht Gebrauch machen, die Vereinbarung wie im obigen Abschnitt beschrieben zu kündigen.

6.5. Wenn Famly Unterauftragsverarbeiter einsetzt, ist Famly dafür verantwortlich, dass die Verpflichtungen von Famly zum Datenschutz, die sich aus der Vereinbarung und diesem AVV ergeben, in dem Umfang, der auf die Art der von diesem Unterauftragsverarbeiter erbrachten Dienstleistungen zutrifft, gültig und für den Unterauftragsverarbeiter verbindlich sind. Famly schließt eine schriftliche Vereinbarung ab und beschränkt den Zugang des Unterauftragsverarbeiters (und aller neuen Unterauftragsverarbeiter) zu den Kundendaten auf das, was für die Erbringung oder Aufrechterhaltung der Dienstleistungen in Übereinstimmung mit der Vereinbarung und diesem AVV erforderlich ist.

6.6. Erfüllt der Unterauftragsverarbeiter seine Datenschutzpflichten nicht, bleibt Famly gegenüber dem Kunden in vollem Umfang für die Erfüllung dieser Pflichten verantwortlich. Famlys Haftung entspricht hierbei dem Umfang, als würde Famly diese Leistungen selbst erbringen, jedoch unter Beachtung der in diesem AVV und der Vereinbarung festgelegten Haftungsbeschränkungen.

7. Standort der Kundendaten und Übermittlung in Drittländer

7.1. Der Speicherort der Kundendaten ist in Anhang B dieses AVV aufgeführt.

7.2. Vorbehaltlich der in Anhang B genannten autorisierten Unterauftragsverarbeiter wird Famly die Kundendaten nicht außerhalb des EWR und/oder der Schweiz übermitteln, ohne das in Ziffer 6.3 festgelegte Benachrichtigungs- und Widerspruchsverfahren einzuhalten.

7.3. Kundendaten können aus dem EWR und/oder der Schweiz in Länder übermittelt werden, die entweder durch einen Angemessenheitsbeschluss der Europäischen Kommission oder durch die zuständigen Datenschutzbehörden in der Schweiz ("Angemessenheitsbeschlüsse") als Länder anerkannt wurden, die ein angemessenes Datenschutzniveau bieten, ohne dass weitere Garantien erforderlich sind.

7.4. Wenn die Verarbeitung von Kundendaten einen Transfer aus dem EWR und/oder der Schweiz in andere Länder umfasst, für die kein entsprechender Angemessenheitsbeschluss vorliegt ("Drittlandtransfer"), wird dieser Transfer nach Durchführung einer Transferfolgenabschätzung (nach EU- bzw. Schweizer Recht, sofern auf den Kunden anwendbar) durch Famly abgesichert. Dies geschieht durch den Abschluss und ggf. die Aushandlung einer Vereinbarung, die den passenden Transfermechanismus enthält. Reicht der Transfermechanismus nicht aus, um die übertragenen Kundendaten hinreichend zu schützen, werden zusätzliche Maßnahmen ergriffen, um sicherzustellen, dass die Kundendaten das gleiche Schutzniveau erhalten, wie es die DSGVO erfordert. Dazu gehören auch die in Anhang D aufgeführten Maßnahmen. Der Kunde erkennt an und stimmt zu, dass Famly den geeigneten Transfermechanismus in alle Vereinbarungen mit Unterauftragsverarbeitern in Drittländern ohne Angemessenheitsbeschluss integriert hat, um sicherzustellen, dass solche Drittlandtransfers den Anforderungen der DSGVO entsprechen.

8. Löschung, Korrektur oder Rückgabe von Kundendaten

8.1. Der Kunde kann die Kundendaten mit Hilfe der von den Diensten bereitgestellten Funktionen löschen. Wenn der Kunde nicht in der Lage ist, die Löschung und/oder Korrektur der Kundendaten vorzunehmen, muss Famly die Maßnahme durchführen, wenn der Kunde dies anordnet und es nach der DSGVO zulässig ist. Wenn ein Antrag auf Löschung von Kundendaten in Übereinstimmung mit der DSGVO oder eine entsprechende Einschränkung der Verarbeitung nicht möglich ist, wird Famly auf Anweisung des Kunden und sofern in der Vereinbarung nicht anders vereinbart, alle Kundendaten in Übereinstimmung mit der DSGVO löschen oder anderweitig unzugänglich machen oder sie dem Kunden zurückgeben.

8.2. Innerhalb von 60 Tagen nach Beendigung der Vereinbarung gibt Famly auf Anweisung des Kunden alle Kundendaten an den Kunden zurück oder löscht sie, sofern die DSGVO nichts anderes vorschreibt. Die Kundendaten werden unwiderruflich gelöscht und können nach diesen 60 Tagen nicht mehr abgerufen und dem Kunden zur Verfügung gestellt werden. In bestimmten, vom Kunden bestimmten Fällen werden die Kundendaten gespeichert. Die damit verbundenen Vergütungen und Schutzmaßnahmen werden gesondert vereinbart, sofern sie nicht bereits in der Vereinbarung festgelegt sind.

9. Anfrage der betroffenen Person

9.1. Wenn eine betroffene Person Ansprüche auf Berichtigung, Löschung, Widerspruch, Auskunft oder sonstige Rechte einer betroffenen Person gemäß den geltenden Datenschutzgesetzen geltend macht ("Antrag der betroffenen Person") und Famly die betroffene Person anhand der von ihr bereitgestellten Informationen dem Kunden zuordnen kann, wird Famly diese betroffene Person ohne unangemessene Verzögerung an den Kunden verweisen.

9.2. Famly wird den Kunden auf Grundlage der Anweisungen des Kunden im Rahmen des Möglichen bei der Erfüllung einer Anfrage der betroffenen Person unterstützen, wenn der Kunde dies nicht ohne die Hilfe von Famly tun kann. Famly haftet nicht in Fällen, in denen der Kunde die Anfrage der betroffenen Person nicht vollständig, korrekt oder zeitgerecht beantwortet.

10. Datenvorfall

10.1. Famly wird den Kunden unverzüglich, spätestens jedoch innerhalb von 48 Stunden nach Kenntniserlangung, über jede unbefugte oder rechtswidrige Verarbeitung, Veränderung, den Verlust, die Zerstörung oder Offenlegung von oder den Schaden an beziehungsweise den Zugriff auf die Kundendaten ("Datenverstoß") informieren, sofern dieser in Famlys Verantwortungsbereich fällt. Dies schließt auch Datenverstöße bei von Famly beauftragten Unterauftragsverarbeitern ein, soweit Famly hiervon Kenntnis erlangt. Famly wird die erforderlichen Maßnahmen zur Sicherung der Kundendaten und zur Abmilderung möglicher negativer Folgen für die betroffene Person ergreifen. Famly wird diese Maßnahmen unverzüglich mit dem Kunden abstimmen.

10.2. Famly unterstützt den Kunden, soweit dies vernünftigerweise möglich ist und nur dann, wenn der Kunde dies nicht ohne die Hilfe von Famly tun kann, bei der Mitteilung von Datenverstößen an die betroffenen Personen und bei der Meldung von Datenverstößen an die zuständige Aufsichtsbehörde (vorausgesetzt, dass diese Unterstützung nicht zu einem Verstoß gegen die Vertraulichkeitsverpflichtungen von Famly gegenüber Dritten führt).

11. Datenschutz-Folgenabschätzung und Konsultation der Aufsichtsbehörden

11.1. Soweit die erforderlichen Informationen Famly zur Verfügung stehen und der Kunde nicht anderweitig Zugang zu den erforderlichen Informationen hat, wird Famly den Kunden auf schriftlichen Aufforderung hin in angemessener Weise bei der Durchführung einer Datenschutz-Folgenabschätzung und bei vorherigen Konsultationen mit den zuständigen Aufsichtsbehörden unterstützen, soweit dies entsprechend der DSGVO erforderlich ist.

12. Audits und Inspektionen

12.1. Famly wird sich jährlichen unabhängigen externen Prüfungen seiner Informationssicherheits- und Datenschutzmaßnahmen unterziehen.

12.2. Soweit nach der DSGVO erforderlich und auf schriftliche Anfrage des Kunden, stellt Famly dem Kunden alle Informationen zur Verfügung, die notwendig sind, um die Einhaltung dieses AVV nachzuweisen. Darüber hinaus übermittelt Famly gegebenenfalls eine Kopie eines unabhängigen externen Prüfberichts. Diese Unterlagen stellen vertrauliche Informationen von Famly dar und sind entsprechend zu behandeln.

12.3. Der Kunde verpflichtet sich, seine Prüf- und Inspektionsrechte auszuüben, indem er Famly anweist, den in Ziffer 12.2 dieser Auftragsverarbeitungsvereinbarung (AVV) beschriebenen Prüfbericht weiterzugeben. Sollte der Kunde nach vernünftigem Ermessen zu dem Schluss kommen, dass eine Vor-Ort-Prüfung oder -Inspektion zur Überwachung der Einhaltung der technischen und organisatorischen Maßnahmen im Einzelfall oder der Einhaltung dieses AVV erforderlich ist, hat er das Recht, entsprechende Vor-Ort-Prüfungen oder -Inspektionen selbst durchzuführen oder von einem Prüfer (der kein direkter Wettbewerber von Famly oder ein unabhängiger Prüfer von Famly ist) durchführen zu lassen, vorausgesetzt, dass diese Prüfungen oder Inspektionen ordnungsgemäß durchgeführt werden: (i) während der regulären Geschäftszeiten und (ii) ohne die Geschäftstätigkeit von Famly unverhältnismäßig zu beeinträchtigen, (iii) nach angemessener vorheriger Ankündigung und Rücksprache mit Famly, (iv) vorbehaltlich (sofern nicht bereits in der Vereinbarung geregelt) der Unterzeichnung einer Vertraulichkeitsverpflichtung, insbesondere zum Schutz der Vertraulichkeit der implementierten technischen und organisatorischen Maßnahmen und Sicherheitsvorkehrungen. Die Vertraulichkeitsverpflichtungen hindern den Kunden nicht daran, seinen Rechenschaftspflichten als Verantwortlicher nachzukommen oder den Aufsichtsbehörden Bericht zu erstatten. Vor-Ort-Prüfungen oder -Inspektionen können unangemeldet erfolgen, wenn der Kunde eine rechtsverbindliche Aufforderung einer Aufsichtsbehörde oder einen dokumentierten Verdacht auf einen wesentlichen Verstoß gegen geltende Datenschutzgesetze hat. Die Begründung für eine unangemeldete Prüfung oder Inspektion ist bei deren Eintreffen vorzulegen.

12.4. Im Falle einer Vor-Ort-Prüfung und Inspektion trägt der Kunde seine eigenen Kosten und erstattet Famly die Kosten für seine internen Ressourcen, die für die Durchführung der Vor-Ort-Prüfung und Inspektion erforderlich sind (auf Grundlage von Zeit und Material gemäß der jeweils aktuellen Preisliste). Sollte sich bei der Prüfung und Inspektion herausstellen, dass Famly gegen seine Verpflichtungen aus der Vereinbarung oder diesem AVV verstoßen hat, wird Famly den Verstoß unverzüglich auf eigene Kosten beheben und alle vom Kunden geleisteten Zahlungen für die Kosten der internen Ressourcen von Famly im Zusammenhang mit der Vor-Ort-Prüfung und Inspektion des Kunden erstatten.

13. Anwendungsprotokoll und verknüpfte Dienste

13.1. Famly speichert Kundendaten im Anwendungsprotokoll (die "Anwendungsprotokolldaten") für 6 bis 7 Monate.

13.2. Die Anwendungsprotokolldaten werden von Famly ausschließlich zur Demonstration der Einhaltung von regulatorischen und rechtlichen Anforderungen sowie zur Gewährleistung einer guten Funktionsweise der Plattform verwendet.

13.3. Der Zugang zu den Anwendungsprotokolldaten ist streng auf die oben genannten Anwendungsfälle beschränkt.

a) Sollte der Kunde Zugang zu den Anwendungsprotokolldaten für Zwecke der regulatorischen oder rechtlichen Einhaltung, des Schutzes, der Prüfung oder ähnlicher Zwecke benötigen, kann Famly dem Kunden Zugang gewähren.

13.4. Sollte der Kunde einen verknüpften Dienstanbieter beauftragen, wie in den Famly-Nutzungsbedingungen definiert, kann Famly eine Open-API bereitstellen für den Zugriff auf bestimmte Kundendaten, um die Funktionsweise der verknüpften Dienste zu ermöglichen. Der Kunde ist allein verantwortlich dafür, sicherzustellen, dass der verknüpfte Dienstanbieter ausreichenden Schutz für personenbezogene Daten gemäß der DSGVO bietet. Unter keinen Umständen wird ein verknüpfter Dienstanbieter als Unterauftragsverarbeiter von Famly für Kundendaten betrachtet.

14. Unterstützung bei der Abwehr von Rechtsansprüchen

14.1. Wenn eine betroffene Person gemäß Artikel 82 DSGVO Ansprüche gegen den Kunden geltend macht, wird Famly den Kunden in angemessener Weise bei der Verteidigung gegen solche Ansprüche unterstützen.

14.2. Die vorstehende Ziffer gilt entsprechend für Ansprüche, die von betroffenen Personen gegen Famly in Übereinstimmung mit Artikel 82 der DSGVO geltend gemacht werden.

15. Laufzeit des AVV

15.1. Dieser AVV und die Vereinbarung bleiben bis 60 Tage nach Beendigung der Vereinbarung in Kraft, es sei denn, dieser AVV sieht Verpflichtungen vor, die über die Laufzeit der Vereinbarung hinausgehen.

16. Haftung und Haftungsbeschränkungen

16.1. Famly haftet nur für Datenschutzverletzungen, -kosten und -ausgaben, die dadurch entstehen, dass i) Famly seinen Verpflichtungen gemäß dieses AVV nicht nachkommt; ii) Famly seinen Verpflichtungen als Auftragsverarbeiter gemäß der DSGVO nicht nachkommt; oder iii) der bevollmächtigte Unterauftragsverarbeiter von Famly seinen Datenschutzverpflichtungen nicht nachkommt (unabhängig davon, ob diese vertraglich gegenüber Famly oder durch die DSGVO auferlegt wurden).

16.2. Die Gesamthaftung jeder Partei, die sich aus diesem AVV ergibt oder mit ihr zusammenhängt, unterliegt den Haftungsausschlüssen und -beschränkungen in Ziffer 15 der Vereinbarung, sofern nichts anderes vereinbart wurde.


17. Informationspflichten, Änderungen und Datenschutzbeauftragter

17.1. Wenn die Kundendaten Gegenstand einer Durchsuchung und Beschlagnahme, eines Pfändungsbeschlusses, einer Beschlagnahme während eines Konkurs- oder Insolvenzverfahrens oder ähnlicher Ereignisse oder Maßnahmen durch Dritte werden, während sie sich in der Kontrolle von Famly befinden, wird Famly den Kunden unverzüglich über diese Maßnahmen informieren und die angemessenen Anweisungen des Kunden zur Wahrung der Vertraulichkeit der Kundendaten befolgen. Famly wird alle an solchen Maßnahmen beteiligten Parteien unverzüglich davon in Kenntnis setzen, dass sich die davon betroffenen Kundendaten im alleinigen Eigentum und Verantwortungsbereich des Kunden befinden, dass die Kundendaten in der alleinigen Verfügungsgewalt des Kunden stehen und dass der Kunde die verantwortliche Stelle im Sinne der DSGVO ist.

17.2. Ziffer 21 der Vereinbarung über das Recht von Famly, die Bedingungen der Vereinbarung zu ändern, gilt für Änderungen an diesem AVV, da dieser AVV Teil der Vereinbarung ist. Zur Klarstellung: Dies gilt nicht für die Benachrichtigung neuer Unterauftragsverarbeiter gemäß Ziffer 6.3.

17.3. Famly hat einen Datenschutzbeauftragten ernannt, der für Fragen der Privatsphäre und des Datenschutzes verantwortlich ist. Dieser Datenschutzbeauftragte ist unter der folgenden Adresse zu erreichen:

Attn. Datenschutzbeauftragter
Købmagergade 19, 2. tv.
1150 Kopenhagen K
Dänemark
privacy@famly.co


18. Kontaktperson

18.1. Die Vertragsparteien müssen einander eine Kontaktstelle für alle datenschutzrechtlichen Fragen benennen, die sich aus der Vereinbarung und diesem AVV ergeben oder mit ihnen in Zusammenhang stehen.

18.2. In solchen Fällen kann sich der Kunde an das Famly Security & Privacy Team unter privacy@famly.co wenden.

18.3. Der Kunde informiert Famly über seine Kontaktstelle ("Kundenkontaktstelle"). Diese Kontaktstelle ist der Hauptansprechpartner, wenn Famly bei Anfragen der betroffenen Personen behilflich ist, über Datenschutzvorfälle informiert und den Kunden über neue Unterauftragsverarbeiter oder Änderungen dieses AVV informiert.


19. Abschließende Vereinbarung

19.1. Soweit nicht durch diesen AVV geändert, bleibt die Vereinbarung in vollem Umfang in Kraft und wirksam. Im Falle eines Konflikts hat die DSGVO Vorrang vor den Bestimmungen dieses AVV. Sollten einzelne Bestimmungen dieses AVV unwirksam oder undurchführbar sein, so wird dadurch die Wirksamkeit und Durchführbarkeit der übrigen Bestimmungen dieses AVV nicht berührt.

19.2. Im Falle eines Konflikts oder Widerspruchs zwischen den folgenden Dokumenten hat die Rangfolge folgende Reihenfolge: (i) jeder Übertragungsmechanismus, (ii) Anhang D (Schweizer Bundesdatenschutzgesetz), Anhang E (Zusätzliche Ziffern zu Übertragungsmechanismen), (iii) diese AVV-Datenschutzvereinbarung und (iv) die Vereinbarung.


20. Geltendes Recht & Streitbeilegung

Ziffer 25 der Vereinbarung (Anwendbares Recht und Streitbeilegung) gilt für diesen AVV.

Anhang A - Einzelheiten der Verarbeitung

Art, Zweck der Verarbeitung, Art der personenbezogenen Daten und Kategorien der betroffenen Personen:

Der Gegenstand und die Art der Verarbeitung von Kundendaten durch Famly bestehen in der Erbringung der Dienstleistungen gemäß der Vereinbarung und den unten aufgeführten Zwecken:

Art der Daten
Zweck (Gegenstand) der Verarbeitung
Kategorien betroffener Personen
Grundlegende Daten (wie Name, Geburtsdatum, Geburtsort, Sozialversicherungsnummer, Geschlecht, Sprachen, Ernährungshinweise usw.)
Stellen Sie sicher, dass der Kunde über alle relevanten Informationen über das Kind verfügt, um das Geschäft zu führen und die gesetzlichen Bestimmungen einzuhalten.
Kinder
Sensible Daten (wie Religion, ethnische Zugehörigkeit, Allergien, Impfungen, Medikamente, Verletzungs-/Unfallberichte)
Stellen Sie sicher, dass der Kunde über alle relevanten Informationen über das Kind verfügt, um das Geschäft zu führen und die gesetzlichen Bestimmungen einzuhalten.
Kinder
Anwesenheitsdaten (wie z. B. Krankheitstage, Urlaub, An- und Abmeldedaten usw.)
Zum Speichern von Anwesenheitsdaten und Erstellen von Anwesenheitsberichten.
Kinder
Aktivitätsdaten (z. B. Einzelheiten zu Lern- oder Entwicklungsaktivitäten usw.)
Um die Aktivitäten des Kindes digital erfassen zu können, z. B. Schlafen, Reisen, Essen, Lernen.
Kinder
Fotos und Dateien
Um Fotos von Kindern und andere notwendige Dateien, die Kundendaten enthalten können, mit den Eltern/Erziehungsberechtigten zu teilen. Es ist möglich, dass Mitarbeiter auf den Fotos abgebildet sind.
Kinder, MitarbeiterInnen des Kunden
Kontaktdaten (wie Name, Adresse, E-Mail-Adresse, Telefonnummer)
Stellen Sie sicher, dass die Eltern kontaktiert werden können und aktivieren Sie die 2FA/MFA-Authentifizierung auf der Plattform.
Eltern/Erziehungsberechtigte/anderes Familienmitglied
Finanzielle Informationen (z. B. Bankverbindung, Rechnungen usw.)
Damit der Kunde relevante Finanzinformationen an einem Ort speichern und anschließend Rechnungen ausstellen kann usw.
Eltern/Erziehungsberechtigte/anderes Familienmitglied
Sozialversicherungsnummer oder gleichwertiges Äquivalent
Um gegebenenfalls den Fördercode für Kinder zu überprüfen.
Eltern/Erziehungsberechtigte
Mitarbeiterdaten (wie Name, Adresse, E-Mail-Adresse, Telefonnummer, Geburtsdatum, Qualifikationen und Zertifikate, Angaben zu Angehörigen usw.)
Um Mitarbeiterdaten zu erfassen, sie zu kontaktieren und Notfalldaten zu speichern sowie die 2FA/MFA-Authentifizierung auf der Plattform zu ermöglichen.
MitarbeiterInnen des Kunden
Anwesenheitsdaten (Krankheitstage und Urlaub)
Zum Speichern von Anwesenheitsdaten und Erstellen von Anwesenheitsberichten.
MitarbeiterInnen des Kunden
Sämtliche Kundendaten oder andere personenbezogene Daten, die in Notizen enthalten sind oder über die Plattform in privaten oder Team-Nachrichten geteilt werden.
Notwendig für die Kunden, um die Funktionen der Plattform nutzen zu können.
Kunden, Mitarbeiter, Eltern/Erziehungsberechtigte/andere Familienmitglieder, Kinder
Sämtliche Kundendaten oder andere personenbezogene Daten, die mit dem Famly Customer Experience Team geteilt werden.
Notwendig zur Erbringung von Unterstützungsleistungen.
Kunden, Mitarbeiter, Eltern/Erziehungsberechtigte/andere Familienmitglieder, Kinder
Alle Arten von Dokumenten, die der Kunde auf die Famly-Plattform hochlädt, einschließlich Kundendaten.
Erforderlich für die Verwaltung von Unterlagen in Bezug auf ein Kind, einen Mitarbeiter oder die Eltern/Erziehungsberechtigten.
Kinder, Kundenmitarbeiter, Eltern/Erziehungsberechtigte
Sämtliche Nutzungs- und Interaktionsdaten von Eltern/Erziehungsberechtigten im Zusammenhang mit i) dem Onboarding-Prozess des Kindes auf der Plattform (z. B. Zeitstempel der Anmeldungen während des Onboarding-Zeitraums); ii) der Anzahl der während des Onboarding-Zeitraums gesendeten Nachrichten; und iii) der allgemeinen Aufgabenverfolgung innerhalb der Plattform (z. B. Status von Onboarding-Aufgaben und anderen Aufgaben).
Für Kunden ist es unerlässlich, analytische Einblicke in die Nutzung der Plattform durch Eltern oder Erziehungsberechtigte während des Onboardings eines Kindes zu erhalten. Dies ermöglicht es ihnen, die Nutzung zu überwachen, die Aufgabenerledigung zu verfolgen und die Eltern-/Erziehungsberechtigten-Beteiligung zu optimieren. Diese Erkenntnisse unterstützen die kontinuierliche Verbesserung des Onboarding-Prozesses.
Eltern/Erziehungsberechtigte

Dauer der Verarbeitung: 

Die allgemeine Aufbewahrungsfrist ist in Ziffer 3.2 des AVV festgelegt. In der nachstehenden Tabelle sind die spezifischen Aufbewahrungsfristen für bestimmte autorisierte Unterauftragsverarbeiter aufgeführt:

Unterauftragsverarbeiter
Aufbewahrungsfristen
noris network AG
Kundendaten werden für 6 Monate gespeichert und anschließend von Famly gelöscht.
SMTP.dk ApS
E-Mail-Adressen und Namen der autorisierten BenutzerInnen werden für 31 Tage gespeichert.
Rsync.net Inc.
Kundendatensicherungen werden 30 Tage ab dem Datum jeder Sicherung aufbewahrt.
Intercom R&D Unlimited Company
Die Kontaktdaten eines Mitarbeiters/einer Mitarbeiterin des Kunden werden für 360 Tage ab der letzten Interaktion mit dem Famly-Supportteam aufbewahrt oder wenn der/die MitarbeiterIn 30 Tage lang kein/e aktive/r MitarbeiterIn ist.

Support-Tickets/Nachrichten werden ab dem Datum, an dem sie bei Famly eingegangen sind, für 360 Tage aufbewahrt.
Hubspot Ireland Limited
Informationen aus Konversationen werden für 1 Jahr ab dem Zeitpunkt des Gesprächsabschlusses gespeichert.
Amazon Web Services EMEA SARL
Nur in Bezug auf Kundeninteraktionen. Kundeninteraktionen werden ab der letzten Kundensupport-Interaktion 360 Tage lang aufbewahrt.
DeepL SE (gilt nur, wenn der Kunde die Übersetzungsfunktion aktiviert)
Kundendaten, die Bestandteil von Beiträgen sind, die von Familienmitgliedern übersetzt wurden, werden von DeepL SE für die Dauer der Übersetzung und maximal 72 Stunden gespeichert. Anschließend werden sie unwiderruflich gelöscht. Die Übersetzung selbst wird dann maximal 30 Tage lang auf dem Server von SysEleven aufbewahrt.
Zoom Video Communications Inc.
Die während eines Videoanrufs ausgetauschten Kundendaten werden für die Dauer des Videoanrufs verarbeitet. Solche Gespräche können aufgezeichnet werden, wenn der Kunde dies wünscht und zustimmt, und werden 90 Tage lang aufbewahrt.
Dialpad Inc.
Kundendaten, die der Kunde während eines Telefongesprächs mitteilt, werden für die Dauer des Telefongesprächs verarbeitet, sofern in der Datenschutzerklärung von Famly nichts anderes angegeben ist (falls Famly als unabhängiger Verantwortlicher agiert).
Twilio Ireland Limited (gilt nur, wenn der Kunde die SMS-Funktion nutzt)
Vom Kunden gesendete Kundendaten werden von Twilio für 365 Tage aufbewahrt.
OpenAI Ireland Limited (gilt nur, wenn der Kunde die KI-Funktionen aktiviert)
Die Kundendaten werden von OpenAI für 30 Tage aufbewahrt.

Anhang B - Autorisierte Unterauftragsverarbeiter

Wie in Ziffer 6.2 dargelegt, erklärt sich der Kunde damit einverstanden, dass die folgenden Unterauftragsverarbeiter für die Zwecke der Verarbeitung der Kundendaten im Rahmen dieses AVV autorisiert sind und ihr Einverständnis dazu geben

Unterauftragsverarbeiter
Ort der Verarbeitung
Beschreibung der untervergebenen Dienstleistung
Verarbeitete Kundendaten
SysEleven GmbH
Berlin, Deutschland
Datenzentrum für das Hosting der Plattform.
Alle Arten und Kategorien von Kundendaten, die in Anhang A aufgeführt sind.
noris network AG
Nürnberg und München, Deutschland
Für das Hosting von Dateien und Bildern
Fotos und Dateien, die auf die Plattform hochgeladen werden (einschließlich aller Kundendaten in diesen Dateien).
SMTP.dk ApS
Glostrup, Dänemark
Zum Senden von Benachrichtigungs-E-Mails
E-Mail-Adressen und Namen der autorisierten Benutzer.
Rsync.net Inc.
Zürich, Schweiz
Zur Datensicherung. Alle Daten werden von Famly mit einem Private-Key verschlüsselt, bevor sie an den Dienstleister zur Datensicherung übertragen werden. Der Dienstleister verfügt nicht über den Private-Key und kann somit die Daten nicht entschlüsseln.
Alle Arten und Kategorien von Kundendaten, die in Anhang A aufgeführt sind.
Intercom R&D Unlimited Company
Nord-Virginia, USA
Dieses Tool wird im Rahmen der Kundenbetreuung bei der Nutzung der Plattform durch den Kunden und gemäß dessen Anweisungen eingesetzt. Das KI-Tool Fin von Intercom ist aktiviert. Die Verarbeitung unterliegt einer Datenverarbeitungsvereinbarung, die den entsprechenden Übermittlungsmechanismus umfasst. Darüber hinaus ist Intercom Inc., die Muttergesellschaft, nach dem EU-US-Datenschutzrahmen zertifiziert.

Es wird auch zur telefonischen Kundenbetreuung genutzt. Famly kann Telefongespräche aufzeichnen und/oder transkribieren. In diesen Fällen agiert Famly als Verantwortlicher, und die Verarbeitung unterliegt der Datenschutzerklärung von Famly.
Sehr begrenzte Verarbeitungstätigkeiten. Nur die E-Mail der Person, die um Hilfe bittet, und alle Kundendaten (z. B. Unterlagen), die von dieser Person dem Support per Chat oder per E-Mail mitgeteilt werden.

Nur wenn es strikt erforderlich ist, um die angeforderte Unterstützung bereitzustellen, dürfen Kundendaten vom Kundenberatungsteam geteilt werden.
Hubspot Ireland Ltd.
Deutschland
Für eingeschränkte Kundensupportleistungen im Zusammenhang mit der Nutzung der Plattform durch den Kunden und gemäß dessen Anweisungen.

Hubspot wird hauptsächlich als CRM-System von Famly verwendet, wobei Famly als Verantwortlicher fungiert und die Verarbeitung der Datenschutzerklärung von Famly unterliegt.
Kundendaten, die in der Kundensupportkommunikation enthalten sein oder mit dieser in Verbindung stehen, wie z. B. Name, E-Mail-Adressen der Mitarbeiter.
Amazon Web Services EMEA SARL
Deutschland
Die Aufzeichnungen der Kundensupport-Interaktionen werden im Famly-Data-Warehouse gespeichert, das auf AWS gehostet wird. Diese Daten werden ausschließlich dazu verwendet, interne Kundenservice-Teams zu informieren und zu unterstützen, indem ihnen über Hubspot relevante Informationen bereitgestellt werden, damit diese Teams den Kunden gemäß dessen Anweisungen bei der Nutzung der Plattform unterstützen können.
Alle Informationen, die im Rahmen von Kundensupport-Interaktionen mit Famly bereitgestellt werden.
Planhat AB
Schweden & Irland
Für Kundenerfolg und Supportleistungen. Planhat wird bis zum 31. März 2026 als Unterauftragnehmer fungieren.
Name und E-Mail-Adressen der autorisierten Benutzer.
3Q GmbH
Nürnberg, Deutschland und Wien, Österreich
Zum Kodieren hochgeladener Videos.
Bilder von Kindern, Mitarbeitern des Kunden und möglicherweise Eltern. Unter Umständen weitere personenbezogene Daten, falls diese in einem Video mündlich mitgeteilt werden.
DeepL SE (Autorisierter Unterauftragsverarbeiter, wenn der Kunde die Famly-Übersetzungsfunktion aktiviert hat)
Finnland
Übersetzungsdienste gemäß den zusätzlichen Produktbedingungen.
Kundendaten, die in Newsfeeds und Beobachtungsbeiträgen auf der Plattform enthalten sein können und von Familienbenutzern und Mitarbeiterbenutzern übersetzt werden.
OpenAI (Autorisierter Unterauftragsverarbeiter, wenn der Kunde KI-Funktionen aktiviert hat)
Die Vereinigten Staaten von Amerika
Wird verwendet, um die OpenAI API KI-Funktionen auf der Plattform anzubieten, gemäß den zusätzlichen Produktbedingungen. Die Verarbeitung unterliegt einem Auftragsverarbeitungsvertrag, der die entsprechenden Übertragungsmechanismen enthält.
Alle Kundendaten, die als Eingabe für eine KI-Funktion bereitgestellt werden, um Ausgaben wie Texte, Zusammenfassungen von Informationen auf der Plattform, Empfehlungen usw. zu erzeugen.
Twilio Ireland Limited (dieser Unterauftragsverarbeiter ist nur dann ein autorisierter Unterauftragsverarbeiter, wenn der Kunde die SMS-Funktion nutzt)
Die Vereinigten Staaten von Amerika*
Wird verwendet, um Eltern über Neuigkeitenposts und Nachrichten zu benachrichtigen, die von VertreterInnen des Kunden für die Benachrichtigung per SMS markiert wurden. Die Verarbeitung erfolgt gemäß einer Auftragsverarbeitungsvertrag, die die entsprechenden Übertragungsmechanismen einschließt.
Telefonnummer der Eltern. Jegliche personenbezogenen Daten, die in einem relevanten c oder einer Nachricht enthalten sind.
Zoom Video Communications Inc.
Videoanrufe werden über die USA übertragen, aber keine während des Anrufs ausgetauschten Informationen werden gespeichert oder aufbewahrt, es sei denn, der Anruf wird aufgezeichnet. Sofern die Zustimmung vorliegt, werden die Aufnahmen in Deutschland gespeichert. Zwischen Zoom und der Famly-Plattform findet kein Datenaustausch statt.
Für die Kommunikation mit Kunden per Videoanruf. Videoanrufe können aufgezeichnet werden, z. B. wenn der Kunde sie intern zu Schulungszwecken weitergeben möchte. Die Verarbeitung unterliegt einem Auftragsverarbeitungsvertrag, der die entsprechenden Übertragungsmechanismen enthält. Darüber hinaus ist Zoom Video Communications Inc. ein zertifiziertes Unternehmen gemäß dem Datenschutzrahmen EU-USA.
Name der MitarbeiterInnen-Nutzer, Bilder von Mitarbeitern, die an dem Videogespräch teilnehmen (falls die Kamera eingeschaltet ist) und möglicherweise andere Kundendaten, die von dieser Person per Videoanruf weitergegeben werden.
Dialpad Inc.
Telefonanrufe werden über die USA übertragen, aber keine Informationen, die während des Anrufs ausgetauscht werden, werden gespeichert oder aufbewahrt. Es werden keine Datenströme zwischen Dialpad und der Famly-Plattform aufgebaut.
Wird für den telefonischen Kundensupport verwendet. Famly kann Telefongespräche mit ausdrücklicher Einwilligung zu Qualitätssicherungs- und Schulungszwecken aufzeichnen und/oder transkribieren. In diesen Fällen fungiert Famly als Verantwortlicher für die Datenverarbeitung, und die Verarbeitung unterliegt der Datenschutzerklärung von Famly. Die Verarbeitung basiert auf einer Vereinbarung zur Auftragsverarbeitung, die den entsprechenden Übermittlungsmechanismus beinhaltet. Dialpad ist zudem nach dem EU-US-Datenschutzrahmen zertifiziert. Dialpad ist bis zum 31. März 2026 Unterauftragnehmer.
Name des Mitarbeiters, der die Daten verwendet, und gegebenenfalls weitere Kundendaten, die von dieser Person telefonisch mitgeteilt werden.
Famly GmbH.
Berlin, Deutschland
Tochtergesellschaft von Famly ApS. Die Kundendaten können für eine begrenzte Anzahl von MitarbeiterInnen zugänglich sein, damit diese Kundendienstleistungen erbringen können. Die Kundendaten sind nur zugänglich und werden NICHT auf einen separaten Server übertragen.
Alle Arten und Kategorien von Kundendaten, die in Anhang A aufgeführt sind.

*Twilio verfügt über verbindliche Unternehmensregeln (Binding Corporate Rules, BCR), die von einer Aufsichtsbehörde innerhalb der EU genehmigt wurden. Dies bedeutet, dass Twilio an die DSGVO in allen seinen weltweiten Operationen gebunden ist. Seine genehmigten Prozessor-BCRs verpflichten es, Daten von Drittanbieter-Controllern, die sich in der EU befinden, in Übereinstimmung mit der DSGVO zu verarbeiten

Anhang C - Technische und organisatorische Sicherheitsmaßnahmen (Artikel 32 der DSGVO)

Famly hat bestimmte technische und organisatorische Sicherheitsmaßnahmen ergriffen, um die Einhaltung der geltenden DSGVO zu gewährleisten. Diese Maßnahmen dienen dazu, eine unzulässige Zerstörung, Veränderung, Offenlegung, einen unzulässigen Zugriff und andere unzulässige Formen der Verarbeitung von Kundendaten zu verhindern.

Famly behält sich das Recht vor, die durchgeführten Maßnahmen und Sicherheitsvorkehrungen zu ändern, vorausgesetzt, dass das Sicherheitsniveau nicht geringer ist als ursprünglich vereinbart. Im Falle erheblicher Änderungen der Maßnahmen wird Famly den Kunden über diese Änderungen informieren.

1. Vertraulichkeit (Artikel 32 Absatz 1 lit. b DSGVO)

Physische Zugangskontrolle

Unbefugter Zugriff (im physischen Sinn) ist zu verhindern.

Technische und organisatorische Maßnahmen zur Zugangskontrolle zu Räumen und Einrichtungen, insbesondere zur Berechtigungsprüfung:

  • Die Bürogebäude von Famly sind mit Brandmeldeanlagen sowie elektronischen Sicherheits- und Überwachungseinrichtungen geschützt. Es werden keine Kundendaten in den Büros gelagert oder auf Mitarbeitercomputern gespeichert. Alle Daten werden von Famly MitarbeiterInnen über sichere, verschlüsselte Verbindungen mit dem Rechenzentrum abgerufen.
  • Die von Famly genutzten Rechenzentren sind auf dem neuesten Stand der Technik und nutzen innovative architektonische und technische Ansätze. Unser Anbieter verfügt über langjährige Erfahrung in der Planung, dem Bau und dem Betrieb von Großrechenzentren. Diese Erfahrung wurde auf die Plattform und die Infrastruktur übertragen. Rechenzentren sind in unscheinbaren Einrichtungen untergebracht. Der physische Zugang wird sowohl im Außenbereich als auch an den Gebäudeeingängen durch professionelles Sicherheitspersonal mit Videoüberwachung, Überwachungssystemen und anderen elektronischen Vorkehrungen streng kontrolliert. Autorisierte Mitarbeiter müssen mindestens zwei Mal eine Zwei-Faktor-Authentifizierung bestehen, bevor diese das Rechenzentrum betreten dürfen. Alle Besucher und Vertragspartner müssen sich ausweisen und werden von autorisiertem Personal angemeldet und dauerhaft begleitet. Alle physischen Zugriffe auf die Rechenzentren werden routinemäßig protokolliert und geprüft.
  • Physische Medien: Physische Medien (z.B. Kopien), welche personenbezogene Daten aus der Famly-Plattform enthalten, werden, solange sie nicht in Gebrauch sind und bis zum Zeitpunkt ihrer Vernichtung, in verschlossenen Schränken aufbewahrt.

Elektronische Zugangskontrolle

Unbefugter Zugriff auf die IT-Systeme ist zu verhindern.

Technische (ID-/Passwortsicherheit) und organisatorische (Benutzerdaten-stamm) Maßnahmen zur Benutzeridentifikation und -authentifizierung:

  • Firewalls: Es werden aktualisierte Firewalls eingesetzt, um das Netzwerk im Büro von Famly vor unberechtigtem Zugriff zu schützen. Die gleichen Standards werden auch in den Rechenzentren implementiert, wo Firewalls sowie andere technische Methoden angewendet werden, um die Rechenzentren vor unberechtigtem Zugriff zu schützen.
  • Anti-Virus/Anti-Malware: Die von Famly für den Zugriff auf personenbezogene Daten auf der Famly-Plattform verwendeten IT-Geräte, einschließlich der im Betrieb eingesetzten Server, sind mit aktueller Antiviren- und Anti-Malware-Software geschützt.
  • Verschlüsselung: Im Hinblick auf die Datenübertragung innerhalb der Famly-Plattform über öffentliche Kommunikationsverbindungen, insbesondere beim Zugriff von Nutzern, wird eine sichere Verschlüsselung auf Basis allgemein anerkannter Algorithmen eingesetzt, die mindestens TLS 1.2 oder höher entsprechen. Alle im Famly Office und in den Rechenzentren genutzten WLAN-Verbindungen sind durch WPA2- und WPA3-Verschlüsselung gesichert.
  • Famly's Fernzugriff: Wenn Mitarbeiter von Famly per Fernzugriff auf die Famly-Plattform zugreifen, werden diese Verbindungen durch Verschlüsselung gesichert, entweder über eine VPN-Verbindung oder über HTTPS mit TLS 1.2 oder höher. Für jeden Zugriff auf die Famly-Plattform müssen sich die Mitarbeiter von Famly mit einem Benutzernamen, einem Passwort und einer Zwei-Faktor-Authentifizierung registrieren. Famly hält die Bestimmungen dieser Datenverarbeitungsvereinbarung unabhängig von der Nutzung des Fernzugriffs ein.
  • Famly's Passwortrichtlinie: MitarbeiterInnen von Famly mit Zugriff auf die Famly-Plattform unterliegen einer strengen Passwortpolitik. Passwörter müssen mindestens 10 Zeichen lang sein und Folgendes enthalten: Groß- und Kleinbuchstaben, Ziffern und Sonderzeichen. Passwörter müssen regelmäßig geändert werden. Passwörter dürfen keinerlei Namen oder Benutzernamen enthalten.
  • Penetrationstests: Famly lässt mindestens einmal jährlich Penetrationstests der Famly-Plattform von einer externen Agentur gemäß Branchenstandards durchführen.

Interne Zugangskontrolle

Aktivitäten im IT-System, die nicht unter die zugewiesenen Zugriffsrechte fallen, sind zu verhindern.

Anforderungsgerechte Definition des Autorisierungskonzepts und der Zugriffsrechte sowie Überwachung und Protokollierung der Zugriffe:

a) Autorisierung

  • Alle Mitarbeiter von Famly, die Zugriff auf personenbezogene Daten haben, sind von Famly autorisiert. Diese Autorisierungen legen fest, auf welche Daten und zu welchem Zweck jeder Mitarbeiter zugreifen darf. Die Mitarbeiter von Famly sind ausschließlich berechtigt, auf die personenbezogenen Daten des Kunden für betriebliche oder technische Zwecke zuzugreifen. Sie haben keinen Zugriff auf personenbezogene Daten, die nicht in ihrer Autorisierung enthalten sind. Jeder Zugriff von Famly-Mitarbeitern auf personenbezogene Daten wird protokolliert.
  • Famly überprüft und aktualisiert regelmäßig, mindestens jedoch halbjährlich, alle Mitarbeiterberechtigungen. Die Berechtigungen werden angepasst oder widerrufen, wenn sich die Position oder die Verantwortlichkeiten der Mitarbeiter ändern oder das Arbeitsverhältnis endet.
  • Die Famly-Plattform ist so konfiguriert, dass der Kunde seine Mitarbeiter anhand von Zugriffsrollen autorisieren kann. Die Autorisierung der Mitarbeiter erfolgt über das von Famly bereitgestellte Web- oder App-Modul.
  • Alle Mitarbeiter von Famly, die Zugriff auf personenbezogene Daten von Kunden haben, werden über diese Datenverarbeitungsvereinbarung informiert und sind verpflichtet, die für die Mitarbeiter geltenden Anforderungen dieser Datenverarbeitungsvereinbarung einzuhalten.
  • Für alle neuen Mitarbeiter von Famly wird eine Schulung zum Thema Datensicherheit und Datenschutz durchgeführt, und für alle Mitarbeiter von Famly wird mindestens einmal jährlich eine Auffrischungsschulung angeboten.
  • Alle Mitarbeiter von Famly, die Zugriff auf personenbezogene Kundendaten haben, werden im Zusammenhang mit ihrer Anstellung von Famly auf ihre Vorstrafen überprüft und während ihrer gesamten Beschäftigungszeit mindestens einmal jährlich erneut überprüft.
  • Alle Produktentwicklungs- und Fehlerbehebungsaktivitäten werden soweit möglich anhand von Dummy-Testdaten und nicht anhand von tatsächlichen Kundendaten durchgeführt.

b) Login, Benutzername und Passwörter

  • Alle Mitarbeiter von Famly und den Rechenzentren verfügen über individuelle Benutzernamen und Passwörter. Benutzernamen und Passwörter werden nach allgemein anerkannten Prinzipien erstellt und geändert. Kein Benutzername wird innerhalb von mindestens sechs Monaten nach seiner letzten Nutzung wiederverwendet. Wird der Benutzername eines Famly-Mitarbeiters drei Monate lang nicht verwendet, wird er automatisch gesperrt.
  • Nach mehreren aufeinanderfolgenden, fehlgeschlagenen Anmeldeversuchen mit demselben Benutzernamen wird dieser gesperrt. Dies gilt sowohl für MitarbeiterInnen von Famly als auch für Kunden. Die Sperrung aufgrund der oben genannten Szenarien begründet keine Haftung gegenüber Famly. Sollte es zu einer Sperrung eines Famly-MitarbeiterInnenkontos kommen, wird Famly die Angelegenheit schnellstmöglich überprüfen.
  • Famly verwendet eine Passwort-Manager-Lösung und eine Passwortrichtlinie, um Passwörter sicher zu verwalten. Alle Mitarbeiter von Famly sind verpflichtet, den Passwort-Manager zum Generieren und Speichern arbeitsbezogener Passwörter zu verwenden.
  • Es ist nicht möglich, sich mit einem anonymen Benutzer- oder Gastkonto in die Famly-Plattform einzuloggen.

c) Vertraulichkeit

  • Alle MitarbeiterInnen von Famly und der Rechenzentren, die Zugang zu personenbezogenen Daten haben, unterliegen während ihres Beschäftigungsverhältnisses der Vertraulichkeit.
  • Die Vertraulichkeit wird über die Beendigung des Vertragsverhältnisses oder den Ablauf der Vertragslaufzeit mit dem Unterauftragnehmer hinaus gewahrt. Auch nach der Beendigung der Beschäftigung unterliegen die MitarbeiterInnen einer Verschwiegenheitspflicht.

Trennbarkeitskontrolle

Daten, welche für verschiedene Zwecke erhoben werden, sind getrennt zu verarbeiten.

Maßnahmen zur getrennten Verarbeitung (Speicherung, Änderung, Löschung, Übermittlung) von Daten für verschiedene Zwecke:

  • Datenspeicherung: Innerhalb der Famly-Plattform werden alle Daten auf den Servern des Subunternehmers gespeichert. Die Daten des Auftraggebers werden logisch getrennt von den Daten anderer Kunden, für welche Famly die Datenverarbeitung durchführt. Alle Daten sind mit eindeutigen IDs versehen, welche erkennen lassen, zu welchem Endnutzer oder Auftraggeber die Daten gehören.

2. Integrität (Artikel 32 Absatz 1 lit. b DSGVO)

Datenübertragungskontrolle

Aspekte bei der Übertragung personenbezogener Daten müssen überprüft werden: elektronische Übermittlung, Datenübertragung, Übertragungskontrolle.

Maßnahmen zur Übertragung, Übermittlung und Austausch oder Speicherung von Daten auf Datenträgern (manuell oder elektronisch) und zur nachträglichen Prüfung:

  • IT-Speichermedien: Bei Recycling, Entsorgung, Reparatur oder Wartung von Speichermedien, die personenbezogene Daten enthalten, wird sichergestellt, dass Dritte keinen Zugriff auf die Daten auf diesen Medien erhalten. Alle Firmenlaptops sind mit branchenüblichen Verschlüsselungsmethoden wie FileVault2, BitLocker oder LUKS vollständig geschützt. Bei der Ausmusterung eines Geräts wenden wir ein zweistufiges Verfahren an: Das Gerät verfügt bereits während seines gesamten Lebenszyklus über eine vollständige Festplattenverschlüsselung. Zusätzlich führen wir eine Löschung gemäß NIST SP 800-88 durch und stellen für jedes ausgemusterte Gerät ein Löschzertifikat aus. Darüber hinaus verwendet Famly keine Wechseldatenträger (wie USB-Sticks oder externe Festplatten) zur Speicherung personenbezogener Kundendaten.
  • Physische Medien: Famly arbeitet überwiegend papierlos. Kundendaten werden sicher in elektronischen Systemen verarbeitet und gespeichert. Sollten ausnahmsweise physische Datenträger mit personenbezogenen Kundendaten entstehen (z. B. Papierausdrucke), werden diese nach Erfüllung ihres Zwecks sicher vernichtet. Die Entsorgung erfolgt durch Aktenvernichtung.
  • Virtuelles Privates Netz: Greifen MitarbeiterInnen von Famly auf die Famly-Plattform, werden diese Verbindungen durch Verschlüsselung, beispielsweise in Form von VPN, gesichert. Jeder Zugriff erfordert die Registrierung via Benutzername und Passwort.
  • Elektronische Signatur: Famly verwendet 256-Bit-SSL-Zertifikate für die Authentifizierung von Famly gegenüber den Endnutzern.
  • Übertragungssicherheit: Famly verwendet durchgängig SSL-Verschlüsselung zwischen dem Endgerät und den Rechenzentren sowie bei den internen Dienstleistungen auf den Servern.

Dateneingabekontrolle

Die vollständige Dokumentation der Datenverwaltung und -pflege muss gewährleistet werden.

Maßnahmen zur nachträglichen Kontrolle, ob Daten erfasst, geändert oder entfernt (gelöscht) wurden und von wem:

  • Jeglicher Zugriff auf und jegliche Aktionen (z. B. Änderungen oder Löschung von Daten) im Zusammenhang mit personenbezogenen Daten, die die Nutzung der Famly-Plattform betreffen, werden automatisch im Anwendungsprotokoll erfasst. Protokolliert werden Uhrzeit, Benutzername, Anwendungstyp, die betroffene Person bzw. die verwendeten Suchkriterien. Das Protokoll wird mindestens sechs Monate und maximal sieben Monate lang aufbewahrt und gelöscht.
  • Der Kunde kann auf besonderen Antrag an Famly Zugang zu bestimmten Informationen aus dem Anwendungsprotokoll erhalten, sofern der Antrag durch einen legitimen Grund gestützt wird.
  • Erfolgt der Zugriff auf die Famly-Plattform im Zusammenhang mit technischen Problemen wie z.B. Support, Fehlerkorrekturen oder anderen technischen Ursachen, wird dieser Zugriff in dem Anwendungsprotokoll protokolliert.

3. Verfügbarkeit und Belastbarkeit (Artikel 32 Absatz 1 lit. b und c DSGVO)

Verfügbarkeitskontrolle

Die Daten müssen vor unbeabsichtigter Zerstörung oder Verlust geschützt werden.

Maßnahmen zur Gewährleistung der Datensicherheit (physisch/logisch):

  • Feuer, Stromausfälle: Das Büro sowie die Rechenzentren von Famly sind in üblichem Maß gegen Feuer gesichert. Die Rechenzentren sind darüber hinaus so gesichert, dass der Betrieb auch bei Stromausfall eine gewisse Dauer fortgesetzt werden kann; zudem wurde ein Schutz gegen den Verlust der Kommunikationswege eingerichtet.
  • Backup: Famly sichert die auf der Famly-Plattform gespeicherten Daten durch mehrmalige tägliche Datensicherungen. Die Backups werden sowohl im Hauptrechenzentrum als auch in einem externen Backup-Rechenzentrum (Rsync.net) gespeichert. Diese Rechenzentren sind geografisch und infrastrukturell voneinander unabhängig, sodass ein großflächiger oder regionaler Vorfall, der einen Anbieter betrifft, den anderen nicht beeinträchtigt. Diese Konfiguration gewährleistet Redundanz und erhöht Ausfallsicherheit und Verfügbarkeit deutlich. Die Datensicherung erfolgt als Kombination aus vollständiger und inkrementeller Sicherung (bei der die Änderungen gespeichert werden). Famly führt regelmäßig Wiederherstellungstests bereits abgeschlossener Backups durch, um die ordnungsgemäße Funktion der Backup-Routinen sicherzustellen.
  • Unterbrechungsfreie Stromversorgung (USV): Die Stromversorgungssysteme der Rechenzentren, in denen die Famly-Plattform gehostet wird, sind vollständig redundant ausgelegt und können ohne Betriebsunterbrechung rund um die Uhr gewartet werden. Unterbrechungsfreie Stromversorgungen (USV) gewährleisten die Notstromversorgung kritischer und essenzieller Verbraucher im Falle eines Stromausfalls. Zusätzlich werden Generatoren eingesetzt, um die gesamte Anlage mit Notstrom zu versorgen.
  • Klima und Temperatur: Die Klimatisierung der Rechenzentren, in denen die Famly-Plattform gehostet wird, ist erforderlich, um eine konstante Betriebstemperatur für Server und andere Hardware zu gewährleisten. Dies verhindert Überhitzung und reduziert das Risiko von Serviceausfällen. Die Rechenzentren sind so ausgestattet, dass die atmosphärischen Bedingungen optimal sind. Personal und Systeme überwachen und regeln Temperatur und Luftfeuchtigkeit. Elektrische, mechanische und lebenserhaltende Systeme und Geräte werden überwacht, um etwaige Probleme sofort zu erkennen. Regelmäßige Wartungsarbeiten gewährleisten die ständige Betriebsbereitschaft der Geräte.

Schnelle Wiederherstellung

  • Im Falle eines schwerwiegenden Vorfalls hat Famly die Möglichkeit, den Zugang zu personenbezogenen Daten jederzeit wiederherzustellen, indem kürzlich gesicherte Dateien in den Produktionsumgebungen auf neu gestarteten Servern wiederhergestellt werden. Dies erfordert nur wenige Stunden, sodass eventuelle Ausfallzeiten minimiert werden.

4. Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung (Artikel 32 Absatz 1 lit. d DSGVO; Artikel 25 Absatz 1 DSGVO)

Störungsmanagement (Incident Response Management)

Sicherheitsverletzungsverfahren

  • Stellt Famly eine Sicherheitsverletzung oder eine Bedrohung im Zusammenhang mit der Famly-Plattform fest, verpflichtet sich Famly, den Verstoß bzw. die Bedrohung sowie den Umfang des Problems schnellstmöglich zu lokalisieren und zu identifizieren, den drohenden oder eingetretenen Schaden größtmöglich zu begrenzen, einen solchen Sicherheitsverstoß zukünftig zu verhindern und, soweit möglich, alle verlorenen Daten wiederherzustellen.
  • Im Falle einer Sicherheitsverletzung, bei der Unbefugte Zugriff auf Kundendaten erlangen oder Datenverlust eintreten, benachrichtigt Famly den Kunden nach Möglichkeit schriftlich über die Sicherheitsverletzung. Diese Benachrichtigung enthält Informationen darüber, auf welche Daten Famly unbefugt zugegriffen hat, ob Famly besondere Sicherheitsvorkehrungen getroffen hat und ob der Kunde nach Einschätzung von Famly besondere Vorkehrungen treffen muss.

Auftrags- oder Vertragskontrolle

  • Famly hat marktübliche DSGVO-Auftragsverarbeitungsverträge mit Anbietern abgeschlossen, um die Bedingungen dieses Auftragsverarbeitungsvertrags einhalten zu können.

Überprüfung/Audit

  • Famly wird sich mindestens einmal jährlich unabhängigen externen Prüfungen unterziehen, um die Umsetzung und Wirksamkeit seiner Maßnahmen zur Informationssicherheit sowie zum Datenschutz zu überprüfen.

Anhang D – Neues Bundesgesetz über den Datenschutz (nDSG)

Für Kunden, die in der Schweiz ansässig sind oder dort die Dienste in Anspruch nehmen, gilt der folgende Anhang vollständig und wird akzeptiert.

1. Anwendbarkeit:

a. Dieser Anhang verändert den AVV einschließlich Anhang 1, an den er ausschließlich im Fall angehängt wird, dass der Kunde, der den AVV akzeptiert, ein Einwohner der Schweizerischen Eidgenossenschaft ist oder die Dienste in ihrem Gebiet nutzt.

2. Integrierter Bestandteil des Auftragsverarbeitungsvertrags:

a. Unter Vorbehalt von Ziffer 1 dieses Anhangs 2 gilt dieser Anhang 2 und alle durch ihn vorgenommenen Änderungen des Textes des AVV als Teil dieses AVV und werden so ausgelegt, verstanden und interpretiert, als wären sie ursprünglich in diesem AVV verfasst worden. Jegliche Ziffern, Abschnitte, Gebühren, Bestimmungen, Anforderungen oder andere Bestimmungen in diesem AVV, die nicht durch diesen Anhang 2 geändert wurden, gelten entsprechend.

3. Definitionen:

a. Alle Verweise auf die DSGVO in diesem AVV werden durch Verweise auf das nDSG ersetzt. Die Verweise auf Artikel 82 in den Ziffern 4.6 und 5.3 des AVV werden als Verweis auf Artikel 32 des nDSG gelesen.

b. Alle Verweise auf eine Aufsichtsbehörde beziehen sich auf den Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten der Schweizerischen Eidgenossenschaft.

c. Alle anderen ähnlichen Definitionsänderungen, bei denen die Änderung des Textes des AVV zur Sicherstellung der Einhaltung erforderlich ist und die tatsächlich von Famly vorgenommene Maßnahme Famly faktisch mit dem nDSG in Einklang bringen würde, gelten als vorgenommen.

4. Benachrichtigung bei Verstoß:

a. Ziffer 10.1 des AVV wird vollständig durch den folgenden Text ersetzt:

Famly wird den Kunden unverzüglich benachrichtigen, sobald Famly Kenntnis von einer unbefugten oder rechtswidrigen Verarbeitung, Änderung, Verlust, Zerstörung oder Offenlegung von, oder Schaden oder Zugriff auf die Kundendaten innerhalb des Verantwortungsbereichs von Famly, bei einem etwaigen Auftragsverarbeiter, der möglicherweise Kundendaten in seinem Auftrag verarbeitet ("Datenverstoß"), erlangt. Famly wird die erforderlichen Maßnahmen zur Sicherung der Kundendaten und zur Minderung möglicher negativer Folgen für die betroffenen Personen ergreifen. Famly wird diese Bemühungen in angemessener Weise mit dem Kunden koordinieren.

Anhang E – Zusatzklauseln zu den Übertragungsmechanismen

1. Personenbezogene Daten werden sowohl während der Übertragung als auch im Ruhezustand unter Verwendung von Verschlüsselungstechnologie nach Industriestandard verschlüsselt.

2. Famly wird sich, soweit dies nach geltendem Recht zulässig ist, jeder Anfrage gemäß Abschnitt 702 des Foreign Intelligence Surveillance Act ("FISA") widersetzen.

3. Famly wird angemessene rechtliche Mechanismen nutzen, um jegliche Anforderungen zum Datenzugriff im Rahmen des nationalen Sicherheitsprozesses, die im Zusammenhang mit den Daten des Kunden eingehen könnten, anzufechten.

4. Spätestens zum Zeitpunkt, an dem Ihre Zustimmung zum AVV wirksam wird, wird Famly Sie über jegliche bindende rechtliche Forderung für die von ihr erhaltenen personenbezogenen Daten informieren, einschließlich nationaler Sicherheitsanordnungen und -anweisungen, die jeden Prozess gemäß Abschnitt 702 des FISA umfassen, es sei denn, dies ist nach geltendem Recht untersagt.

5. Famly wird sicherstellen, dass sein Datenschutzbeauftragter die Aufsicht über den Ansatz von Famly und seinen verbundenen Unternehmen bei internationalen Datenübertragungen hat.