Fassung: 2026-10-09
Bestandteil von: den Nutzungsbedingungen (Anlage A).
Dieser Auftragsverarbeitungsvertrag (dieser „AVV“) wird geschlossen zwischen:
Nachfolgend gemeinsam bezeichnet als: die „Parteien“ oder einzeln als eine „Partei“.
Der Datenschutzkontakt des Auftragsverarbeiters ist privacy@cmr-jet.eu. Der Datenschutzkontakt des Verantwortlichen ist der in seinem Konto oder Bestellformular angegebene Kontakt, wie durch schriftliche Mitteilung an den Auftragsverarbeiter aktualisiert.
Dieser AVV ist integraler Bestandteil der Nutzungsbedingungen (nachfolgend der „Vertrag“) zwischen den Parteien. Im Falle eines Widerspruchs zwischen diesem AVV und dem Vertrag in Bezug auf die Verarbeitung personenbezogener Daten hat dieser AVV Vorrang.
Großgeschriebene Begriffe, die in diesem AVV nicht definiert sind, haben die Bedeutung, wie sie in der Verordnung (EU) 2016/679 definiert ist oder wie sie sich, in dieser Reihenfolge, aus der Rechtsprechung des Gerichtshofs der Europäischen Union, des Marktgerichtshofs (Marktenhof, Brüssel), der belgischen Datenschutzbehörde (Gegevensbeschermingsautoriteit / Autorité de protection des données), anderer europäischer Datenschutzbehörden und Gerichte oder dem Vertrag ergibt. Darüber hinaus gilt:
3.1 Gegenstand. Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen ausschließlich zur Erbringung des Dienstes gemäß dem Vertrag.
3.2 Art und Zweck. Die Verarbeitung umfasst das Hosten, Speichern, Abrufen, Übermitteln, Anzeigen, Drucken, Exportieren und Löschen personenbezogener Daten, die dem Dienst im Zusammenhang mit den Dokumenten und Aufzeichnungen übermittelt werden, die der Verantwortliche im Dienst erstellt, verwaltet und austauscht (hauptsächlich CMR-Frachtbriefe und andere Transport- und Logistikdokumente, einschließlich vom Verantwortlichen definierter Dokumenttypen), zusammen mit den zugehörigen betrieblichen Daten (z. B. Adressen, Kontaktdatensätze, Dokumentverlauf, Anhänge und Zustellnachweise). Der zulässige Inhalt des Dienstes richtet sich nach dem Vertrag (einschließlich seiner Bestimmungen zur zulässigen Nutzung und des Verbots betreffend besondere Kategorien in Anhang I.E); diese Ziffer beschreibt, was der Verantwortliche übermitteln darf, und erweitert es nicht.
3.3 Kategorien personenbezogener Daten. Festgelegt in Anhang I dieses AVV.
3.4 Kategorien betroffener Personen. Festgelegt in Anhang I dieses AVV.
3.5 Dauer. Die Verarbeitung dauert für die Laufzeit des Vertrags an, zuzüglich des in Ziffer 10 (Rückgabe oder Löschung personenbezogener Daten) beschriebenen Aufbewahrungszeitraums nach Beendigung.
4.1 Der Verantwortliche ist für die Rechtmäßigkeit der personenbezogenen Daten verantwortlich, die er dem Dienst bereitstellt, einschließlich der Sicherstellung, dass er für die in seinem Auftrag durchgeführte Verarbeitung über eine gültige Rechtsgrundlage nach Artikel 6 DSGVO (und gegebenenfalls Artikel 9 DSGVO) verfügt.
4.2 Der Verantwortliche sichert zu, dass er den betroffenen Personen, deren personenbezogene Daten er dem Dienst übermittelt, alle erforderlichen Hinweise erteilt und von ihnen alle erforderlichen Einwilligungen eingeholt hat.
4.3 Die dokumentierten Weisungen des Verantwortlichen an den Auftragsverarbeiter in Bezug auf die Verarbeitung sind: (a) der Vertrag (einschließlich dieses AVV); (b) die Konfigurationsentscheidungen, die der Verantwortliche innerhalb des Dienstes trifft (z. B. Bereitstellung von Nutzern, Sicherheitseinstellungen, Schalter für Unterauftragsverarbeiter, sofern angeboten); und (c) etwaige weitere schriftliche Weisungen, die mit dem Vertrag vereinbar sind.
Jedes Mal, wenn der Verantwortliche eine neue Weisung zur Verarbeitung erteilt oder den Zweck der Verarbeitung ändert, wird der Verantwortliche einen Nachtrag zum Vertrag vorschlagen, der die Form schriftlicher Weisungen annehmen kann. Ein solcher Nachtrag kann schriftlich abgeschlossen werden, auch elektronisch über den Dienst gemäß Ziffer 12.5. Der Verantwortliche erkennt an und stimmt zu, dass er haftet, wenn ein solcher Nachtrag nicht rechtzeitig von den Parteien abgeschlossen wird.
4.4 Der Verantwortliche darf dem Dienst personenbezogene Daten besonderer Kategorien (Artikel 9 DSGVO), Daten über strafrechtliche Verurteilungen (Artikel 10 DSGVO) oder Daten, die branchenspezifischen Schutzvorschriften unterliegen (z. B. PCI-DSS, HIPAA), in keiner Form übermitteln, einschließlich, ohne Einschränkung, über Freitextfelder, hochgeladene Dateien, Bilder und Fotos, Anhänge und in maschinenlesbarer Form codierte Daten (z. B. QR- oder Barcodes). Der Dienst ist für die Verarbeitung solcher Kategorien weder ausgelegt noch zertifiziert.
5.1 Verarbeitung auf dokumentierte Weisung. Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen, auch in Bezug auf Übermittlungen an ein Drittland oder eine internationale Organisation, sofern er nicht durch das Recht der Union oder der Mitgliedstaaten, dem der Auftragsverarbeiter unterliegt, hierzu verpflichtet ist. In einem solchen Fall teilt der Auftragsverarbeiter dem Verantwortlichen diese rechtliche Anforderung vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.
5.2 Vertraulichkeit des Personals. Der Auftragsverarbeiter stellt sicher, dass sich die zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen und dass der Zugang auf dasjenige Personal beschränkt ist, das ihn zur Erbringung des Dienstes benötigt.
5.3 Sicherheit der Verarbeitung. Der Auftragsverarbeiter setzt die in Anhang II festgelegten technischen und organisatorischen Maßnahmen (die „TOM“) um, um ein dem Risiko angemessenes Schutzniveau gemäß Artikel 32 DSGVO zu gewährleisten.
5.4 Mitteilung rechtswidriger Weisungen. Der Auftragsverarbeiter informiert den Verantwortlichen sofort, wenn eine Weisung seiner Auffassung nach gegen die DSGVO oder gegen andere anwendbare Datenschutzbestimmungen der Union oder der Mitgliedstaaten verstößt.
5.5 Unterstützung. Unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen unterstützt der Auftragsverarbeiter den Verantwortlichen nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung der Pflicht des Verantwortlichen:
Angemessene Unterstützung bei Audits oder DSFA, die über die im Dienst bereitgestellten Standard-Self-Service-Werkzeuge hinausgeht, kann zu den dann jeweils geltenden Sätzen des Auftragsverarbeiters für professionelle Dienstleistungen in Rechnung gestellt werden, es sei denn, diese Unterstützung ist als unmittelbare Folge einer Verletzung des Schutzes personenbezogener Daten erforderlich, die dadurch verursacht wurde, dass der Auftragsverarbeiter seine Pflichten aus diesem AVV nicht erfüllt hat.
5.6 Anfragen betroffener Personen. Erhält der Auftragsverarbeiter unmittelbar von einer betroffenen Person eine Anfrage bezüglich personenbezogener Daten, die im Rahmen dieses AVV verarbeitet werden, leitet der Auftragsverarbeiter die Anfrage umgehend an den Verantwortlichen weiter. Der Auftragsverarbeiter beantwortet die Anfrage nicht im Namen des Verantwortlichen, es sei denn, er wurde dazu angewiesen oder ist gesetzlich dazu verpflichtet.
Nach einer dokumentierten Weisung des Verantwortlichen ergreift der Auftragsverarbeiter umgehend, spätestens jedoch sieben (7) Arbeitstage nach Erhalt dieser Weisung, angemessene Folgemaßnahmen. Der Auftragsverarbeiter wird die angeforderten Informationen bereitstellen, die angeforderte Anpassung vornehmen, die betreffenden personenbezogenen Daten löschen oder vernichten oder erläutern, warum er dem innerhalb dieses Zeitraums nicht nachkommen kann.
Der Verantwortliche erkennt an, dass die Befolgung einer Löschweisung nicht notwendigerweise die sofortige Löschung aus jeder Sicherung erfordert. Verbleibende Sicherungskopien unterliegen Ziffer 10.3 und bleiben durch die TOM geschützt, bis sie nach dem festen Aufbewahrungsplan ablaufen.
6.1 Allgemeine Genehmigung. Der Verantwortliche erteilt dem Auftragsverarbeiter eine allgemeine Genehmigung, Unterauftragsverarbeiter mit der Durchführung bestimmter Verarbeitungstätigkeiten zu beauftragen, vorbehaltlich der Bedingungen dieser Ziffer 6.
6.2 Aktuelle Unterauftragsverarbeiter. Die aktuelle Liste der Unterauftragsverarbeiter wird vom Auftragsverarbeiter geführt und ab dem öffentlichen Start des Dienstes auf der öffentlichen Seite unter https://cmr-jet.eu/subprocessors veröffentlicht (die „Liste der Unterauftragsverarbeiter“); der aktuelle Text wird mit diesem AVV bereitgestellt. Die Liste der Unterauftragsverarbeiter nennt jeden Unterauftragsverarbeiter, seine Funktion sowie das Land oder die Region, in dem bzw. in der personenbezogene Daten verarbeitet werden.
6.3 Mitteilung von Änderungen und Widerspruch. Der Auftragsverarbeiter wird den Verantwortlichen mindestens dreißig (30) Tage vor dem Beginn der Verarbeitung personenbezogener Daten durch den neuen Unterauftragsverarbeiter über jede beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters informieren, indem er die öffentliche Liste der Unterauftragsverarbeiter aktualisiert und den Verantwortlichen benachrichtigt (per E-Mail an den Abrechnungs-/Admin-Kontakt oder über einen Hinweis in der Anwendung). Die Mitteilung enthält die zur Beurteilung der Änderung erforderlichen Informationen: den Namen des Unterauftragsverarbeiters, seine Funktion, die Verarbeitungsregion und den anwendbaren Übermittlungsmechanismus.
Der Verantwortliche kann der Änderung innerhalb von fünfzehn (15) Tagen nach der Mitteilung aus angemessenen und dokumentierten datenschutzrechtlichen Gründen widersprechen. Bei einem fristgerechten Widerspruch werden die Parteien zunächst versuchen, den Widerspruch nach Treu und Glauben auszuräumen. Kann der Widerspruch nicht in angemessener Weise ausgeräumt werden, kann der Auftragsverarbeiter davon absehen, den vorgeschlagenen Unterauftragsverarbeiter für die personenbezogenen Daten des Verantwortlichen einzusetzen, oder eine wirtschaftlich angemessene Alternative anbieten. Ist keines von beiden möglich, kann der Verantwortliche den betroffenen Dienst durch schriftliche Mitteilung kündigen, bevor der vorgeschlagene Unterauftragsverarbeiter mit der Verarbeitung personenbezogener Daten beginnt, und zwar ohne Gebühr für eine vorzeitige Kündigung und mit anteiliger Erstattung im Voraus gezahlter Entgelte für den ungenutzten Zeitraum nach dem Tag des Wirksamwerdens der Kündigung. Eine solche Kündigung ist keine Kündigung wegen Vertragsverletzung.
Notfallersetzung. Ist die Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters aus Sicherheitsgründen, aus Gründen der Dienstkontinuität oder aus rechtlichen Gründen dringend erforderlich, kann der Auftragsverarbeiter von der vorstehenden Mitteilungsfrist abweichen. In diesem Fall benachrichtigt der Auftragsverarbeiter den Verantwortlichen, sobald dies vernünftigerweise möglich ist, spätestens jedoch fünf (5) Arbeitstage nach dem Beginn der Verarbeitung personenbezogener Daten durch den neuen Unterauftragsverarbeiter, und der vorstehende Widerspruchs- und Ausstiegsmechanismus gilt ab dieser Mitteilung.
6.4 Weitergabe von Pflichten. Der Auftragsverarbeiter schließt mit jedem Unterauftragsverarbeiter einen schriftlichen Vertrag, der Datenschutzpflichten auferlegt, die nicht weniger schützend sind als diejenigen dieses AVV, und zwar insbesondere mit hinreichenden Garantien dafür, dass geeignete technische und organisatorische Maßnahmen so durchgeführt werden, dass die Verarbeitung den Anforderungen der DSGVO entspricht.
6.5 Haftung für Unterauftragsverarbeiter. Kommt ein Unterauftragsverarbeiter seinen Datenschutzpflichten nicht nach, haftet der Auftragsverarbeiter gegenüber dem Verantwortlichen weiterhin in vollem Umfang für die Erfüllung der Pflichten dieses Unterauftragsverarbeiters, vorbehaltlich der Haftungsbeschränkungen im Vertrag.
7.1 Im Falle einer Verletzung des Schutzes personenbezogener Daten, die im Rahmen dieses AVV verarbeitete personenbezogene Daten betrifft, benachrichtigt der Auftragsverarbeiter den Verantwortlichen telefonisch oder per E-Mail unverzüglich und nach Möglichkeit innerhalb von zweiundsiebzig (72) Stunden, nachdem ihm diese Verletzung des Schutzes personenbezogener Daten bekannt wurde.
7.2 Die Benachrichtigung enthält unter Berücksichtigung der Art der Verarbeitung und der dem Auftragsverarbeiter zur Verfügung stehenden Informationen mindestens:
7.3 Können die Informationen nicht alle zur gleichen Zeit bereitgestellt werden, werden sie ohne unangemessene weitere Verzögerung schrittweise bereitgestellt.
7.4 Der Auftragsverarbeiter arbeitet in angemessenem Umfang mit dem Verantwortlichen bei dessen eigener Beurteilung nach den Artikeln 33 und 34 DSGVO zusammen. Der Auftragsverarbeiter benachrichtigt Aufsichtsbehörden oder betroffene Personen nicht im Namen des Verantwortlichen, es sei denn, er ist gesetzlich dazu verpflichtet.
8.1 Der Auftragsverarbeiter speichert und verarbeitet personenbezogene Daten standardmäßig innerhalb des Europäischen Wirtschaftsraums („EWR“). Die aktuelle(n) Hosting-Region(en) ist bzw. sind in Anhang II angegeben.
8.2 Ist ein Unterauftragsverarbeiter außerhalb des EWR niedergelassen oder werden personenbezogene Daten im Rahmen der Erbringung von Support außerhalb des EWR übermittelt, stellt der Auftragsverarbeiter sicher, dass für die personenbezogenen Daten ein gleichwertiges Schutzniveau aufrechterhalten wird, und stützt sich auf einen der folgenden Übermittlungsmechanismen in dieser Rangfolge:
9.1 Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der in Artikel 28 DSGVO und in diesem AVV niedergelegten Pflichten zur Verfügung und ermöglicht Audits, einschließlich Inspektionen, die vom Verantwortlichen oder einem anderen von diesem beauftragten Prüfer durchgeführt werden, und trägt zu diesen bei.
9.2 Der Auftragsverarbeiter erfüllt seine Pflicht zur Mitwirkung an Audits in erster Linie durch die Bereitstellung:
9.3 Reichen die Unterlagen nach Ziffer 9.2 nicht aus, um ein konkretes Anliegen auszuräumen, kann der Verantwortliche ein Audit vor Ort oder aus der Ferne verlangen. Solche Audits:
10.1 Nach der endgültigen Beendigung oder dem Ablauf des Vertrags stehen personenbezogene Daten dem Verantwortlichen neunzig (90) Tage lang über den Dienst zum Export zur Verfügung. Während dieses Exportzeitraums kann der Verantwortliche seine Daten abrufen, jedoch keine neuen Kundendaten im Dienst erstellen.
10.2 Mit Ablauf des Exportzeitraums nach Ziffer 10.1 kommen die personenbezogenen Daten für das bewusste, protokollierte Löschverfahren des Auftragsverarbeiters in Betracht. Sofern das Recht der Union oder der Mitgliedstaaten keine längere Aufbewahrung vorschreibt, löscht oder anonymisiert der Auftragsverarbeiter die personenbezogenen Daten innerhalb von dreißig (30) Tagen nach dem Ende des Exportzeitraums aus den aktiven Produktionssystemen.
10.3 Personenbezogene Daten in Sicherungen werden für die in Anhang II angegebene betriebliche Aufbewahrungsfrist für Sicherungen aufbewahrt und danach im gewöhnlichen Verlauf überschrieben oder vernichtet. Während dieses Restzeitraums greift der Auftragsverarbeiter nicht aktiv auf personenbezogene Daten zu, und seine TOM gelten weiterhin.
10.4 Auf schriftliche Anfrage des Verantwortlichen bestätigt der Auftragsverarbeiter schriftlich die Löschung aus den aktiven Produktionssystemen und nennt die anwendbaren verbleibenden Aufbewahrungsfristen für Sicherungen.
11.1 Vorbehaltlich Ziffer 11.3 ist die Haftung des Auftragsverarbeiters aus oder im Zusammenhang mit diesem AVV in allen Fällen streng auf unmittelbare Schäden beschränkt, die dem Verantwortlichen entstehen, und zwar bis zu der im Vertrag festgelegten Gesamthaftungsbegrenzung. Der Auftragsverarbeiter haftet in keinem Fall für mittelbare Schäden, Neben- oder Folgeschäden.
11.2 Der Verantwortliche stellt den Auftragsverarbeiter jederzeit von allen Ansprüchen, Verlusten, Schäden, Verbindlichkeiten, Kosten oder Aufwendungen, einschließlich Anwaltskosten, frei und hält ihn schadlos, die von Dritten oder betroffenen Personen geltend gemacht werden und aus oder im Zusammenhang mit der Verarbeitung personenbezogener Daten im Rahmen dieses AVV entstehen, außer soweit dieser Schaden unmittelbar durch eine wesentliche Verletzung dieses AVV durch den Auftragsverarbeiter verursacht wurde.
11.3 Keine Bestimmung dieses AVV beschränkt die Haftung einer der Parteien oder schließt sie aus:
11.4 Im Verhältnis zwischen den Parteien richtet sich die Aufteilung der Haftung für Schäden, die einer betroffenen Person entstehen, nach Artikel 82 Abs. 4 und 5 DSGVO.
12.1 Laufzeit. Dieser AVV tritt am selben Tag wie der Vertrag in Kraft und bleibt so lange in Kraft, wie der Auftragsverarbeiter personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet, einschließlich der Zeiträume nach Beendigung gemäß Ziffer 10.
12.2 Widersprüche. Im Falle eines Widerspruchs oder einer Unstimmigkeit zwischen diesem AVV und dem Vertrag gilt folgende Rangfolge: (a) die SCC (soweit sie aufgrund von Ziffer 8 Anwendung finden); (b) dieser AVV; (c) der Vertrag.
12.3 Anwendbares Recht und Gerichtsstand. Vorbehaltlich der SCC (die, soweit sie Anwendung finden, eigene Klauseln zum anwendbaren Recht enthalten) unterliegt dieser AVV belgischem Recht, und die im Vertrag bezeichneten Gerichte sind ausschließlich zuständig.
12.4 Salvatorische Klausel. Ist oder wird eine Bestimmung dieses AVV unwirksam oder nicht durchsetzbar, bleibt der übrige Teil in vollem Umfang wirksam, und die Parteien werden nach Treu und Glauben eine Ersatzbestimmung aushandeln, die der ursprünglichen wirtschaftlichen und rechtlichen Absicht so weit wie möglich entspricht.
12.5 Änderungen. Jede Änderung dieses AVV muss schriftlich erfolgen (einschließlich der Annahme einer aktualisierten Fassung per Klick, die mindestens 30 Tage im Voraus mitgeteilt wurde, sofern der Dienst zu Standardbedingungen erbracht wird).
Dieser Anhang beschreibt die personenbezogenen Daten, die Ten Square als Auftragsverarbeiter im Auftrag des Verantwortlichen verarbeitet: hauptsächlich den Inhalt von CMR-Dokumenten und die zugehörigen betrieblichen Daten im Mandanten des Verantwortlichen. Die Verarbeitung von Konto-, Abrechnungs-, Support- und Telemetriedaten durch Ten Square als Verantwortlicher (um den Dienst zu verwalten, abzurechnen und abzusichern) unterliegt der Datenschutzerklärung von Ten Square, nicht diesem AVV, und zwar selbst dann, wenn ein einzelnes Datenelement (z. B. der Name oder die E-Mail-Adresse eines Autorisierten Nutzers) in beiden Zusammenhängen vorkommt.
Die verarbeiteten personenbezogenen Daten betreffen folgende Kategorien betroffener Personen:
Die Verarbeitung von Konto- und Identitätsdaten, Abrechnungsdaten, betrieblicher Telemetrie und Supportkorrespondenz durch Ten Square erfolgt in seiner Rolle als Verantwortlicher (siehe den obigen Hinweis zum Anwendungsbereich) und ist in der Datenschutzerklärung von Ten Square beschrieben.
Speicherung, Abruf, Übermittlung, Anzeige, Druck, Export, strukturierte Suche und Löschung der oben beschriebenen Daten zu folgenden Zwecken: (a) Erbringung des Dienstes und Aufzeichnung von Zustellnachweisen, (b) Absicherung des Zugangs zum Dienst und Rechenschaftslegung darüber und (c) Erfüllung der rechtlichen Pflichten des Auftragsverarbeiters. Kontoverwaltung, Abrechnung und Kundensupport verarbeitet Ten Square als Verantwortlicher (siehe den Hinweis zum Anwendungsbereich oben).
Für die Laufzeit des Vertrags, zuzüglich der in Ziffer 10 und Anhang II beschriebenen Zeiträume nach Beendigung und für die Aufbewahrung von Sicherungen. Nachweisdateien, die mit Zustellereignissen oder Ansprüchen verknüpft sind (etwa Fotos als Zustellnachweis), werden früher gelöscht, sobald eine Aufbewahrungsfrist abgelaufen ist, die der Dienst bei der Aktivierung des Dokuments je Land festlegt (derzeit fünf bis zehn Jahre), es sei denn, ein im Dienst erfasster offener Anspruch erfordert eine längere Aufbewahrung. Aufzeichnungen zu Gasttokens werden neunzig (90) Tage nach Ablauf des Tokens aufbewahrt.
Der Dienst ist nicht für die Verarbeitung personenbezogener Daten besonderer Kategorien (Artikel 9 DSGVO) oder von Daten über strafrechtliche Verurteilungen (Artikel 10 DSGVO) bestimmt oder konfiguriert, und der Verantwortliche stimmt zu, solche Daten nicht an den Dienst zu übermitteln. Dies ist ein striktes Verbot im Einklang mit Ziffer 4.4: Es gibt keine Ausnahme im Einzelfall.
Die in diesem Anhang angegebenen Maßnahmen sind verbindliche Maßnahmen und beschreiben daher nur Kontrollen, die als umgesetzt dargestellt werden. Die Speicher- und Sicherungsmaßnahmen wurden am 2026-10-06 auf dem Produktionssystem verifiziert, die übrigen Infrastrukturmaßnahmen am 2026-07-03.
Änderungskontrolle. Der Auftragsverarbeiter kann die Maßnahmen in diesem Anhang entsprechend der Weiterentwicklung von Technik und Betrieb aktualisieren, sofern das Gesamtschutzniveau nicht wesentlich sinkt. Eine Änderung, die das Schutzniveau wesentlich verringern würde, wird dem Verantwortlichen im Voraus gemäß dem Änderungsverfahren des Vertrags mitgeteilt.
Die Produktionsumgebung wird von Hetzner in der EU (Deutschland) gehostet: die Anwendung und die Datenbank auf einem einzigen virtuellen Server, die hochgeladenen Dateien in Hetzner Object Storage in einem anderen Rechenzentrum von Hetzner in Deutschland. Maßgebliche Quelle für die aktuellen Hosts und Regionen ist die Liste der Unterauftragsverarbeiter (veröffentlicht unter https://cmr-jet.eu/subprocessors).
Dieser Anhang gilt nur, soweit die Standardvertragsklauseln nach Ziffer 8 dieses AVV erforderlich sind.
| SCC-Klausel / Option | Auswahl |
|---|---|
| Modul | Standardmäßig Modul 2 (Verantwortlicher an Auftragsverarbeiter); Modul 3 (Auftragsverarbeiter an Unterauftragsverarbeiter), soweit sich der Auftragsverarbeiter auf einen Unterauftragsverarbeiter außerhalb des EWR stützt |
| Kopplungsklausel (Klausel 7) | Anwendbar |
| Genehmigung von Unterauftragsverarbeitern (Klausel 9) | Option 2: Allgemeine schriftliche Genehmigung, mit der in Ziffer 6 dieses AVV festgelegten Mitteilungsfrist und dem dort festgelegten Widerspruchsmechanismus |
| Rechtsbehelf (Klausel 11(a)) | Optionale Formulierung standardmäßig nicht aufgenommen |
| Anwendbares Recht (Klausel 17) | Das Recht Belgiens (Mitgliedstaat des Datenexporteurs) |
| Gerichtsstand und Zuständigkeit (Klausel 18) | Die im Vertrag bezeichneten Gerichte Belgiens |
| Anhang I.A (Parteien) | Verantwortlicher und Auftragsverarbeiter wie in Ziffer 1 dieses AVV bezeichnet |
| Anhang I.B (Beschreibung der Übermittlung) | Wie in Anhang I dieses AVV festgelegt |
| Anhang I.C (Zuständige Aufsichtsbehörde) | Die belgische Datenschutzbehörde (Gegevensbeschermingsautoriteit / Autorité de protection des données) |
| Anhang II (TOM) | Wie in Anhang II dieses AVV festgelegt |
| Anhang III (Liste der Unterauftragsverarbeiter) | Die Liste der Unterauftragsverarbeiter (veröffentlicht unter https://cmr-jet.eu/subprocessors) |
Dieser Anhang ist eine Rückfallregelung für Fälle, in denen die SCC erforderlich sind. Übermittlungen an US-Organisationen, die derzeit am EU-US-Datenschutzrahmen (Data Privacy Framework) teilnehmen, stützen sich in erster Linie auf den anwendbaren Angemessenheitsbeschluss; die SCC der Anbieter werden als Rückfalloption beibehalten. Die Liste der Unterauftragsverarbeiter nennt den für jeden Anbieter verwendeten Mechanismus.