Dieses Dokument regelt die Verarbeitung personenbezogener Daten nach Art. 28 DSGVO zwischen Ihnen (Verantwortlicher) und der SIA «IT Hospitality» (Auftragsverarbeiter), Katrīnas iela 5, LV-1045 Rīga, Lettland, Registernummer 40203196322. Es gilt zusammen mit den Nutzungsbedingungen und wird mit Geschäftskunden geschlossen.
Rollen der Parteien
Sie bestimmen Zwecke und Mittel der Verarbeitung der Daten, die in Ihren Dokumenten und Stammdaten enthalten sind - Sie sind der Verantwortliche. Wir verarbeiten diese Daten ausschliesslich auf Ihre Weisung - wir sind Auftragsverarbeiter. Ihre Kontodaten und den Schriftverkehr mit uns verarbeiten wir als Verantwortlicher; dieser Vertrag erfasst sie nicht, sie sind in der Datenschutzerklärung beschrieben.
Gegenstand, Art und Dauer
- Gegenstand: Erbringung der Leistung zur Entgegennahme, Erkennung und Prüfung von Lieferantendokumenten.
- Art der Verarbeitung: Entgegennahme, Erkennung, Zuordnung, Speicherung, Berechnung, Übergabe an Ihr Warenwirtschaftssystem, Löschung.
- Zweck: ausschliesslich die Erbringung der Leistung in dem von Ihnen beauftragten Umfang.
- Dauer: für die Laufzeit des Leistungsvertrags und die unten genannte Aufbewahrungsfrist.
Datenkategorien und betroffene Personen
In Lieferantendokumenten kommen personenbezogene Daten nur begrenzt vor: Namen und Kontaktdaten von Ansprechpartnern der Lieferanten, Unterschriften und Wareneingangsvermerke, Daten von Einzelunternehmern. Kategorien betroffener Personen: Mitarbeiter und Vertreter Ihrer Lieferanten sowie Ihre eigenen Mitarbeiter, die mit den Dokumenten arbeiten. Besondere Kategorien nach Art. 9 DSGVO werden nicht verarbeitet; erscheinen sie in einem Dokument, verwenden wir sie nicht.
Unsere Pflichten
- Daten ausschliesslich auf Ihre dokumentierte Weisung verarbeiten, auch bei Übermittlungen in Drittländer.
- Vertraulichkeit sicherstellen: Zugriff haben nur Mitarbeitende, die ihn für ihre Arbeit benötigen und zur Verschwiegenheit verpflichtet sind.
- Technische und organisatorische Massnahmen nach Art. 32 DSGVO treffen - siehe Abschnitt unten.
- Sie bei der Beantwortung von Betroffenenanfragen unterstützen: Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit.
- Sie bei den Pflichten nach Art. 32-36 DSGVO in dem uns als Auftragsverarbeiter möglichen Umfang unterstützen.
- Sie über eine Verletzung des Schutzes personenbezogener Daten unverzüglich nach Kenntniserlangung informieren, unter Beschreibung der Art der Verletzung und der getroffenen Massnahmen.
- Die zum Nachweis der Einhaltung von Art. 28 erforderlichen Informationen bereitstellen und an Überprüfungen mitwirken.
Unterauftragsverarbeiter
Sie erteilen eine allgemeine Genehmigung für den Einsatz von Unterauftragsverarbeitern. Aktuelle Liste:
- Anthropic PBC (USA) - Erkennung von Dokumentinhalten. Standardvertragsklauseln der Europäischen Kommission.
- Google (USA) - Auswertung der Formulierung einer Frage im Assistenten; übertragen wird ausschliesslich der Fragetext. Standardvertragsklauseln.
- Supabase (Vereinigtes Königreich, London) - Datenbank und Dateispeicherung.
- Contabo GmbH (EU, Nürnberg) - Server für die Dokumentenverarbeitung.
- Vercel (Vereinigtes Königreich, London) - Hosting der Website und der Anwendung.
- Telegram - Zustellung von Benachrichtigungen und Eingang von Dokumenten, sofern Sie diesen Kanal nutzen.
- Cloudflare - Schutz der Formulare vor automatisierten Übermittlungen.
- Stripe Payments Europe (Irland) - Abwicklung von Kartenzahlungen. Übermittelt werden der Zahlungskontakt und eine Kartenkennung; die Kartendaten selbst liegen bei Stripe, nicht bei uns. Übermittlungen innerhalb der Stripe-Gruppe in die USA erfolgen auf Grundlage der Standardvertragsklauseln der Europäischen Kommission.
- Resend (USA) - Versand von E-Mails: Anmeldung, Bestätigungen, Benachrichtigungen. Übermittelt werden Empfängeradresse und Nachrichtentext. Die Übermittlung in ein Drittland erfolgt auf Grundlage der Standardvertragsklauseln.
- NEXX - nur wenn Sie die Integration aktiviert haben: übermittelt werden das Lieferantenverzeichnis und der Artikelstamm, die für Bestellungen nötig sind. Die Übermittlung erfolgt in Ihrem Auftrag und im Umfang der Integration.
Die Absicht, einen neuen Unterauftragsverarbeiter einzusetzen oder einen bestehenden zu ersetzen, teilen wir mindestens dreissig Tage im Voraus mit. Innerhalb dieser Frist können Sie aus berechtigten datenschutzrechtlichen Gründen widersprechen; lässt sich die Meinungsverschiedenheit nicht ausräumen, können Sie den Vertrag ohne Nachteil kündigen.
Übermittlung ausserhalb des EWR
Drei Unterauftragsverarbeiter befinden sich in den USA. Die Übermittlung erfolgt auf Grundlage der Standardvertragsklauseln der Europäischen Kommission mit ergänzenden Massnahmen: Verschlüsselung bei der Übertragung und Minimierung der übermittelten Daten. Im Assistenten verlässt ausschliesslich der Fragetext unseren Bereich - keine Rechnungen, Preise, Lieferanten oder Bestände; der Zugangsschlüssel ist von dem für die Dokumentenerkennung getrennt. Datenbank und Hosting befinden sich im Vereinigten Königreich: Die Europäische Kommission hat dafür ein angemessenes Schutzniveau festgestellt, sodass solche Übermittlungen keine gesonderten Vertragsklauseln erfordern.
Sicherheitsmassnahmen
- Verschlüsselung der Daten bei Übertragung und Speicherung.
- Zeilenbasierte Zugriffskontrolle in der Datenbank: ein Unternehmen sieht nur seine eigenen Daten.
- Mitarbeiterzugriff nach dem Prinzip der geringsten Rechte, mit Protokollierung der Aktionen.
- Sicherungskopien und Prüfung der Wiederherstellung.
- Getrennte Zugangsschlüssel für unterschiedliche externe Dienste.
Nach Ende der Leistung
Nach Ihrer Wahl löschen wir alle nach diesem Vertrag verarbeiteten Daten oder geben sie Ihnen zurück - auf Ihren Wunsch innerhalb von 14 Tagen. Teilen Sie keine Wahl mit, werden die Daten drei Jahre nach Ende der Leistung gelöscht. Ausgenommen sind Angaben, die wir gesetzlich aufbewahren müssen: unsere Buchhaltungsunterlagen über die Abrechnung mit Ihnen.
Ihre Pflichten
Sie bestätigen, dass Sie über eine Rechtsgrundlage für die Übermittlung der in Ihren Dokumenten enthaltenen Daten an uns verfügen und dass Ihre Weisungen nicht gegen die DSGVO verstossen. Für den Inhalt der in den Dienst hochgeladenen Daten sind Sie verantwortlich.
Kontakt und Anforderung eines Exemplars
Der Vertragstext ist auf dieser Seite veröffentlicht. Benötigt Ihre Compliance ein unterzeichnetes Exemplar, fordern Sie es unter hello@restoaudit.ai an.
SIA «IT Hospitality», Katrīnas iela 5, LV-1045 Rīga, Lettland