DSGVO-Konformität und Ihre Datenrechte

Auftragsverarbeitungsvertrag (DSGVO)

Zuletzt aktualisiert: 20. Juli 2026

Dieser Auftragsverarbeitungsvertrag ("AVV") ist Bestandteil der Allgemeinen Geschäftsbedingungen oder einer anderen schriftlichen Vereinbarung ("Vereinbarung") zwischen dem Kunden ("Kunde" oder "Verantwortlicher") und WicWac Inc., handelnd als Crisphive ("Crisphive" oder "Auftragsverarbeiter").

Dieser AVV gilt, wenn Crisphive personenbezogene Daten im Auftrag des Kunden verarbeitet, die der EU-Datenschutz-Grundverordnung (DSGVO), der UK-DSGVO oder anderen geltenden europäischen Datenschutzgesetzen unterliegen.

1. Parteien

  • Verantwortlicher: Der Kunde, der den Crisphive-Dienst nutzt.
  • Auftragsverarbeiter: WicWac Inc. (Handelnd als Crisphive), Suite 1420, 99 Bank Street, Ottawa, Ontario, K1P 1H4, Kanada

2. Definitionen

In diesem AVV nicht definierte großgeschriebene Begriffe haben die Bedeutung, die ihnen in der DSGVO oder der Vereinbarung zugewiesen wird.

  • "Personenbezogene Daten" bezeichnet alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
  • "Verarbeitung" hat die in Art. 4 Abs. 2 DSGVO festgelegte Bedeutung.
  • "Unterauftragsverarbeiter" bezeichnet jeden Dritten, den Crisphive mit der Verarbeitung personenbezogener Daten im Auftrag des Kunden beauftragt.
  • "EWR" bezeichnet den Europäischen Wirtschaftsraum.
  • "Funktionale Mitteilungen" bezeichnet E-Mails und SMS-Nachrichten, die für den Betrieb eines Kontos und die Erbringung des Dienstes wesentlich sind, einschließlich Konto-, Sicherheits- (einschließlich Einmalpasscodes), Abrechnungs-, Terminplanungs-, Service- und Rechtshinweisen.
  • "Marketing-Mitteilungen" bezeichnet Werbe-E-Mails wie Newsletter, Produktankündigungen und Angebote.

3. Umfang und Zweck der Verarbeitung

Crisphive verarbeitet personenbezogene Daten ausschließlich zum Zweck der Bereitstellung der Crisphive-Terminplanungs- und Personalmanagement-Plattform, einschließlich:

  • Kontoverwaltung
  • Terminplanung und Auftragskoordination
  • Benachrichtigungen und Kommunikation, einschließlich per E-Mail und SMS zugestellter funktionaler Mitteilungen
  • Plattform-Support und Wartung
  • Sicherheits- und Leistungsüberwachung

Die Verarbeitung beschränkt sich auf das zur Bereitstellung des Dienstes Notwendige.

4. Kategorien von Daten und betroffenen Personen

4.1 Betroffene Personen

  • Mitarbeiter des Kunden
  • Auftragnehmer und Außendienstmitarbeiter
  • Autorisierte Nutzer
  • Endkunden (vom Kunden hochgeladen)

4.2 Kategorien personenbezogener Daten

  • Namen, E-Mail-Adressen, Telefonnummern
  • Kommunikationspräferenzen, Einwilligungsnachweise und Abmeldestatus
  • Zustellungs- und Interaktionsprotokolle für E-Mail und SMS
  • Auftragszuweisungen, Zeitpläne und Standorte
  • Anmeldedaten (gehasht)
  • Nutzungs- und Prüfprotokolle
  • Support-Kommunikation

Besondere Kategorien personenbezogener Daten sind nicht zur Verarbeitung vorgesehen, sofern nicht ausdrücklich schriftlich vereinbart.

5. Kommunikation: Rollen und Rechtsgrundlagen

5.1 Funktionale Mitteilungen

Funktionale Mitteilungen sind für die Erfüllung der Vereinbarung sowie den Betrieb und die Sicherheit des Dienstes erforderlich. Soweit Crisphive funktionale Mitteilungen im Auftrag des Kunden an dessen autorisierte Nutzer sendet (zum Beispiel Termin- und Einsatzbenachrichtigungen), handelt Crisphive als Auftragsverarbeiter auf dokumentierte Weisung des Kunden, und der Kunde ist als Verantwortlicher dafür verantwortlich, eine geeignete Rechtsgrundlage sicherzustellen und seinen betroffenen Personen die erforderlichen Datenschutzhinweise bereitzustellen. Soweit Crisphive funktionale Mitteilungen zum Kontoverhältnis selbst sendet (zum Beispiel Abrechnungs-, Sicherheits- und Rechtshinweise), verarbeitet Crisphive die betreffenden Kontaktdaten als eigenständiger Verantwortlicher auf den Rechtsgrundlagen der Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO), der Erfüllung rechtlicher Pflichten (Art. 6 Abs. 1 lit. c DSGVO) und berechtigter Interessen an der Sicherheit und Verwaltung des Dienstes (Art. 6 Abs. 1 lit. f DSGVO). Da funktionale Mitteilungen für den Dienst erforderlich sind, unterliegen sie nicht den Marketing-Einwilligungsanforderungen und werden für die Dauer des Kontos fortgesetzt.

5.2 Marketing-Mitteilungen

Crisphive versendet Marketing-Mitteilungen als eigenständiger Verantwortlicher auf Grundlage der Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) oder, soweit anwendbar, berechtigter Interessen an Business-to-Business-Direktwerbung im Einklang mit den ePrivacy-Vorschriften. Betroffene Personen haben das Recht, der Direktwerbung jederzeit zu widersprechen (Art. 21 Abs. 2–3 DSGVO), und jede Marketing-Mitteilung enthält einen Abmeldemechanismus. Der Widerspruch gegen Marketing-Mitteilungen oder der Widerruf der entsprechenden Einwilligung berührt funktionale Mitteilungen nicht.

5.3 SMS-Einmalpasscodes

Entscheidet sich ein Nutzer für die SMS-basierte Anmeldung, wird die ausdrückliche Einwilligung zum Zeitpunkt der Auswahl per Kontrollkästchen erfasst. OTP-Nachrichten werden zur Identitätsverifizierung und Kontosicherheit auf den Grundlagen der Vertragserfüllung und berechtigter Interessen an der Sicherung des Dienstes verarbeitet. OTP-Codes sind einmalig verwendbar, zeitlich begrenzt und werden nach Verwendung oder Ablauf nicht aufbewahrt.

5.4 Zusicherungen des Kunden

Der Kunde sichert zu und gewährleistet, dass er für alle Mitteilungen, die er konfiguriert, auslöst oder deren Versand an seine Mitarbeiter, Auftragnehmer oder Endkunden er Crisphive anweist, eine Rechtsgrundlage geschaffen, alle erforderlichen Hinweise bereitgestellt und alle nach geltendem Recht erforderlichen Einwilligungen eingeholt hat. Der Kunde stellt Crisphive von allen Ansprüchen, Bußgeldern oder Strafen frei, die aus einem diesbezüglichen Versäumnis des Kunden entstehen, soweit nach geltendem Recht maximal zulässig.

6. Verantwortlichkeiten des Verantwortlichen und des Auftragsverarbeiters

6.1 Kunde (Verantwortlicher)

Der Kunde versichert, dass er über eine rechtmäßige Grundlage zur Erhebung und Verarbeitung personenbezogener Daten verfügt, alle erforderlichen Datenschutzhinweise an betroffene Personen erteilt hat und dass seine Weisungen an Crisphive mit der DSGVO übereinstimmen.

6.2 Crisphive (Auftragsverarbeiter)

Crisphive verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Kunden, stellt sicher, dass alle zur Datenverarbeitung befugten Mitarbeiter Vertraulichkeitspflichten unterliegen, implementiert angemessene technische und organisatorische Sicherheitsmaßnahmen und unterstützt den Kunden bei der Erfüllung seiner Pflichten gemäß DSGVO.

7. Vertraulichkeit

Crisphive stellt sicher, dass alle zur Verarbeitung personenbezogener Daten befugten Mitarbeiter angemessenen Vertraulichkeitspflichten unterliegen, sei es vertraglich oder gesetzlich.

8. Sicherheitsmaßnahmen (Art. 32 DSGVO)

Crisphive implementiert angemessene und geeignete Schutzmaßnahmen, einschließlich:

  • Rollenbasierte Zugriffskontrollen
  • Verschlüsselung bei der Übertragung, sofern zutreffend
  • Sichere Infrastruktur und Hosting-Umgebungen
  • Protokollierung und Überwachung
  • Verfahren zur Reaktion auf Vorfälle
  • Zeitlich begrenzte, einmalig verwendbare Einmalpasscodes für die SMS-basierte Anmeldung

Sicherheitsmaßnahmen werden regelmäßig überprüft und bei Bedarf angepasst.

9. Unterauftragsverarbeiter

9.1 Genehmigung

Der Kunde erteilt Crisphive eine allgemeine Genehmigung zum Einsatz von Unterauftragsverarbeitern, einschließlich Anbietern für E-Mail- und SMS-Zustellung.

9.2 Pflichten

Crisphive stellt sicher, dass Unterauftragsverarbeiter durch schriftliche Vereinbarungen gebunden sind, ein Schutzniveau nach DSGVO-Standard bieten und Daten nur für genehmigte Zwecke verarbeiten.

9.3 Liste der Unterauftragsverarbeiter

Eine aktuelle Liste der Unterauftragsverarbeiter kann auf Anfrage bereitgestellt werden.

10. Internationale Datenübermittlungen

Personenbezogene Daten können außerhalb des EWR verarbeitet werden, einschließlich in Kanada und den Vereinigten Staaten. Soweit erforderlich, stützt sich Crisphive auf Standardvertragsklauseln (SCCs) und andere rechtmäßige Übermittlungsmechanismen gemäß DSGVO. Kanada profitiert für Daten, die PIPEDA unterliegen, von einem Angemessenheitsbeschluss der Europäischen Kommission.

11. Unterstützung bei Betroffenenrechten

Crisphive unterstützt den Kunden, soweit zumutbar möglich, bei der Beantwortung von Anfragen zu:

  • Auskunft
  • Berichtigung
  • Löschung
  • Einschränkung
  • Widerspruch, einschließlich des Widerspruchs gegen Direktwerbung
  • Datenübertragbarkeit

Crisphive beantwortet Anfragen betroffener Personen nicht direkt, sofern nicht gesetzlich vorgeschrieben. Soweit Crisphive als eigenständiger Verantwortlicher für Marketing-Mitteilungen und funktionale Mitteilungen zum Kontoverhältnis handelt, beantwortet Crisphive Anfragen betroffener Personen zu dieser Verarbeitung direkt, einschließlich der unverzüglichen Umsetzung von Marketing-Abmeldungen.

12. Meldung von Datenschutzverletzungen

Crisphive wird:

  • Den Kunden unverzüglich benachrichtigen, sobald Crisphive Kenntnis von einer Verletzung des Schutzes personenbezogener Daten erlangt
  • Verfügbare Informationen bereitstellen, um die Einhaltung der Art. 33 und 34 DSGVO zu unterstützen

Die Meldung umfasst die Art der Verletzung, die wahrscheinlichen Folgen und, soweit verfügbar, Abhilfemaßnahmen.

13. Datenaufbewahrung und -löschung

Bei Beendigung der Vereinbarung:

  • Crisphive wird personenbezogene Daten innerhalb eines angemessenen Zeitraums löschen oder zurückgeben
  • Daten können aufbewahrt werden, soweit gesetzlich vorgeschrieben
  • Backups können für einen begrenzten Zeitraum bestehen bleiben, bis sie überschrieben werden
  • Aufzeichnungen über Einwilligungen, Abmeldungen und Kommunikationsprotokolle können aufbewahrt werden, soweit dies zum Nachweis der Einhaltung des geltenden Rechts erforderlich ist

14. Audits und Compliance

Nach angemessener schriftlicher Ankündigung kann der Kunde:

  • Unterlagen zum Nachweis der Compliance anfordern
  • Audits durchführen, beschränkt auf eines pro Jahr (sofern nicht gesetzlich vorgeschrieben)

Audits dürfen den Betrieb von Crisphive nicht unangemessen stören.

15. Haftung

Die Haftung nach diesem AVV unterliegt den in der Vereinbarung festgelegten Beschränkungen und Ausschlüssen, einschließlich ihrer Haftungsbeschränkungsbestimmungen, soweit nach geltendem Recht maximal zulässig. Unbeschadet des Vorstehenden haftet Crisphive nicht für die Nichtzustellung, Verzögerung, Filterung oder das Abfangen von Mitteilungen durch Drittanbieter oder -netzwerke oder für Folgen, die daraus entstehen, dass eine betroffene Person keine korrekten Kontaktdaten pflegt, und jede Partei haftet nur für den Teil eines behördlichen Bußgeldes oder Schadensersatzes, der ihrer eigenen Verantwortung gemäß Art. 82 DSGVO entspricht.

16. Anwendbares Recht

Dieser AVV unterliegt den Gesetzen von Ontario, Kanada, sowie, soweit erforderlich, dem geltenden Datenschutzrecht der EU und des Vereinigten Königreichs.

17. Rangfolge

Im Konfliktfall gilt:

  • Dieser AVV
  • Die Vereinbarung
  • Alle anderen anwendbaren Dokumente

18. Kontakt für Datenschutzangelegenheiten

E-Mail: support@crisphive.com

WicWac Inc. (Handelnd als Crisphive)

Suite 1420, 99 Bank Street

Ottawa, Ontario K1P 1H4

Kanada

Anlage 1 — Zusammenfassung der Verarbeitung

Anlage 1 — Zusammenfassung der Verarbeitung
GegenstandBeschreibung
Art der VerarbeitungHosting, Speicherung, Zugriff, Übermittlung, Zustellung von Mitteilungen
ZweckTerminplanung & Personalmanagement; Konto- und Servicekommunikation
DauerLaufzeit der Vereinbarung
Betroffene PersonenMitarbeiter, Auftragnehmer, Kunden
DatenartenKontakt-, Planungs- und Nutzungsdaten sowie Daten zu Kommunikationspräferenzen & Einwilligungen