Dieser Auftragsverarbeitungsvertrag („AVV“) ist Bestandteil der Nutzungsbedingungen zwischen Soras Corporation LTD („Auftragsverarbeiter“, „wir“) und dem Kunden („Verantwortlicher“, „Sie“). Er gilt, wenn wir in Kundendaten enthaltene personenbezogene Daten in Ihrem Auftrag verarbeiten, nach der EU-DSGVO, der UK-DSGVO, dem Schweizer DSG und, als Dienstleister (service provider), nach dem CCPA/CPRA.
1. Verarbeitung auf Weisung
1.1 Wir verarbeiten Kundendaten ausschließlich auf Ihre dokumentierten Weisungen, die in diesen Bedingungen, diesem AVV und Ihrer Nutzung der Funktionen des Dienstes bestehen, sofern das Gesetz nichts anderes verlangt (in diesem Fall informieren wir Sie vorab, soweit dies zulässig ist).
1.2 Wir informieren Sie, wenn eine Weisung unseres Erachtens gegen Datenschutzrecht verstößt.
1.3 Alle Personen, die wir zur Verarbeitung von Kundendaten befugen, sind zur Vertraulichkeit verpflichtet.
2. Sicherheit
Wir setzen die technischen und organisatorischen Maßnahmen gemäß Anhang II um und halten sie dem Risiko angemessen.
3. Unterauftragsverarbeiter
3.1 Sie erteilen uns eine allgemeine Genehmigung zur Beauftragung von Unterauftragsverarbeitern. Die aktuelle Liste finden Sie unter Unterauftragsverarbeiter, mit Standort, Übermittlungsmechanismus und Speicherdauer jedes Anbieters.
3.2 Bevor wir einen Unterauftragsverarbeiter hinzufügen oder ersetzen, kündigen wir dies mindestens 30 Tage im Voraus per E-Mail und auf dieser Seite an. Sie können aus berechtigten datenschutzrechtlichen Gründen widersprechen, indem Sie innerhalb der Ankündigungsfrist an help@sorascorp.com schreiben. Können wir dem Widerspruch nicht abhelfen, können Sie den betroffenen Dienst kündigen und erhalten eine anteilige Erstattung vorausbezahlter Entgelte.
3.3 In einem Notfall (zum Beispiel beim plötzlichen Ausfall eines Anbieters oder bei einem Sicherheitsvorfall) können wir einen Unterauftragsverarbeiter mit kürzerer Frist ersetzen; wir informieren Sie dann so bald wie möglich, und Ihr Widerspruchsrecht bleibt bestehen.
3.4 Wir erlegen jedem Unterauftragsverarbeiter Datenschutzpflichten auf, die mindestens das Schutzniveau dieses AVV bieten, einschließlich der Verpflichtung, keine KI-Modelle mit Kundendaten zu trainieren, und wir bleiben für deren Leistung haftbar.
4. Unterstützung
Wir unterstützen Sie unter Berücksichtigung der Art der Verarbeitung bei der Beantwortung von Anträgen betroffener Personen (der Dienst enthält Werkzeuge für Export und Löschung) sowie bei Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzungen und vorherigen Konsultationen.
5. Verletzungen des Schutzes personenbezogener Daten
Wir benachrichtigen Sie unverzüglich, in jedem Fall innerhalb von 48 Stunden, nachdem uns eine Verletzung des Schutzes personenbezogener Daten bekannt geworden ist, die Kundendaten betrifft, mit den Informationen, die Sie zur Erfüllung Ihrer eigenen Pflichten benötigen, und halten Sie auf dem Laufenden.
6. Löschung und Rückgabe
Sie können Kundendaten jederzeit exportieren. Nach Ende des Dienstes löschen wir Kundendaten innerhalb von 30 Tagen nach Ablauf des in den Nutzungsbedingungen vorgesehenen Exportzeitraums, sofern das Gesetz uns nicht zur Aufbewahrung verpflichtet. Sicherungen werden innerhalb von weiteren 30 Tagen überschrieben.
7. Prüfungen
Wir stellen die Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses AVV erforderlich sind, zunächst unsere Dokumentation und Antworten auf angemessene Sicherheitsfragebögen. Reicht dies nicht aus, können Sie einmal jährlich auf eigene Kosten, mit einer Vorankündigung von 30 Tagen, während der Geschäftszeiten, unter Wahrung der Vertraulichkeit und ohne Zugriff auf Daten anderer Kunden eine Prüfung durchführen.
8. Internationale Übermittlungen
8.1 Werden Kundendaten aus dem EWR, dem Vereinigten Königreich oder der Schweiz in ein Land ohne Angemessenheitsbeschluss übermittelt, gelten die von der Europäischen Kommission genehmigten Standardvertragsklauseln: Modules 2 (controller to processor) and 3 (processor to processor). Für Übermittlungen aus dem Vereinigten Königreich und der Schweiz gelten der UK International Data Transfer Addendum und die für das Schweizer Recht erforderlichen Anpassungen.
8.2 Die Klauseln werden durch Verweis mit folgenden Optionen einbezogen: Klausel 7 (Kopplungsklausel) gilt; Klausel 9 Option 2 (allgemeine Genehmigung, mit der Ankündigungsfrist nach Abschnitt 3.2); der optionale Wortlaut von Klausel 11 gilt nicht; Klauseln 17 und 18: Recht und Gerichte Irlands [Bestätigung durch Rechtsberater]. Die Anhänge I und II dieses AVV vervollständigen die Anhänge der Klauseln.
9. CCPA/CPRA
Als Dienstleister (service provider) verkaufen oder teilen wir keine personenbezogenen Informationen, bewahren sie nicht außerhalb unserer unmittelbaren Geschäftsbeziehung mit Ihnen oder für andere Zwecke als die Bereitstellung des Dienstes auf, verwenden oder offenbaren sie nicht zu solchen Zwecken und verknüpfen sie nicht mit anderen Daten, außer soweit der CCPA dies erlaubt. Wir bestätigen, dass wir diese Beschränkungen verstehen und einhalten werden.
10. Kein Training
Wir verwenden Kundendaten nicht zum Trainieren oder Feinabstimmen von KI-Modellen, und unsere Unterauftragsverarbeiter sind an dieselbe Verpflichtung gebunden.
11. Haftung
Die Haftung jeder Partei aus diesem AVV unterliegt der Haftungsbeschränkung in den Nutzungsbedingungen. Nichts in diesem AVV beschränkt die Haftung einer Partei gegenüber betroffenen Personen nach Artikel 82 DSGVO oder die Rechte betroffener Personen als begünstigte Dritte nach den Standardvertragsklauseln.
12. Unterzeichnete Exemplare
Kunden, die ein gegengezeichnetes Exemplar benötigen, können es unter help@sorascorp.com anfordern. Ein unterzeichnetes Exemplar wird beim Konto hinterlegt.
Anhang I — Einzelheiten der Verarbeitung
| Punkt | Einzelheiten |
|---|---|
| Parteien | Verantwortlicher: der Kunde. Auftragsverarbeiter: Soras Corporation LTD, noch zu bestätigen, help@sorascorp.com |
| Betroffene Personen | Die Zielgruppe des Kunden (Verfasser von Bewertungen und Kommentaren, Interviewte, Umfrageteilnehmer, Verfasser öffentlicher Beiträge) sowie die Mitarbeitenden des Kunden, die den Dienst nutzen |
| Datenkategorien | Zitate und Textfragmente, pseudonymisierte Autorenkennungen, Zeitstempel, URLs von Quellen, hochgeladene Dateien und deren Inhalte, generierte Konzepte und Antworten |
| Besondere Kategorien | Nicht vorgesehen. Sie können in öffentlichen Beiträgen zufällig enthalten sein; ob Artikel 9 Absatz 2 Buchstabe e anwendbar ist, prüft der Verantwortliche |
| Art und Zweck | Speichern, Indexieren, Taggen, Clustern, Durchsuchen und Generieren von Text auf Weisung des Verantwortlichen, um Zielgruppenforschung und Kreativanalysen bereitzustellen |
| Dauer | Die Laufzeit der Vereinbarung zuzüglich der Löschfristen nach Abschnitt 6 |
| Häufigkeit | Fortlaufend |
Anhang II — Technische und organisatorische Maßnahmen
- Isolierung: Die Daten jedes Workspace werden durch in der Datenbank erzwungene Sicherheit auf Zeilenebene getrennt; für Suchindizes gelten dieselben Regeln.
- Verschlüsselung: TLS bei der Übertragung; Zugangsdaten für Connectors mit AES-256-GCM verschlüsselt; Plattformgeheimnisse für jeden nutzenden Dienst einzeln versiegelt; Sicherungen werden verschlüsselt, bevor sie den Server verlassen.
- Zugriffskontrolle: Datenbankrollen nach dem Prinzip der minimalen Rechte; Passwörter mit Argon2id gehasht; eine Verwaltungskonsole mit verpflichtender Mehr-Faktor-Authentifizierung, zusätzlicher Bestätigung bei sensiblen Aktionen, optionaler IP-Positivliste und ohne Zugriff auf Kundeninhalte.
- Rechenschaftspflicht: ein nur erweiterbares Prüfprotokoll, für Verwaltungsaktionen per Hash verkettet.
- Verfügbarkeit und Wiederherstellung: fortlaufende Archivierung der Datenbank mit Wiederherstellung zu einem beliebigen Zeitpunkt (angestrebter Wiederherstellungspunkt von höchstens 5 Minuten), nächtliche Basissicherungen und ein wöchentlicher verschlüsselter Export, der 30 Tage lang in noch zu bestätigen aufbewahrt wird; Wiederherstellungsübungen mit gemessener Wiederherstellungszeit.
- Hosting: noch zu bestätigen; öffentlicher Datenverkehr erreicht die Server nur über einen verschlüsselten Tunnel.
- Suchindex: auf unseren eigenen Servern erstellt; kein Embedding-Dienst eines Drittanbieters erhält Kundendaten.
- KI-Anbieter: nur Anbieter, die sich verpflichten, nicht mit den Daten zu trainieren; der strenge Modus pro Workspace beschränkt die Verarbeitung auf ausgewählte Regionen und Anbieter.