Auftragsverarbeitungsvertrag
1) Geltungsbereich
Dieser Vertrag gilt immer dann, wenn Polzy über den Dienst personenbezogene Daten im Auftrag eines Kunden verarbeitet, und erfüllt Artikel 28 DSGVO. Der Kunde ist Verantwortlicher; die Polzy B.V. ist Auftragsverarbeiterin. Er ist Bestandteil der Nutzungsbedingungen und geht ihnen in allen Fragen personenbezogener Daten vor. Er gilt, solange Polzy personenbezogene Daten für den Kunden verarbeitet.
2) Angaben zur Verarbeitung
- Gegenstand und Zweck: die Bereitstellung von Polzy für den Kunden — Feedback über Umfragen und Nachrichten einholen, es mit Werten, Themen und Zusammenfassungen auswerten, sowie die darauf aufbauenden Maßnahmen, Workflows und Berichte.
- Art: Hosting, Speicherung, Auswertung (auch per KI), Versand von Nachrichten, Export und Löschung.
- Betroffene Personen: die Personen, die der Kunde einlädt oder anlegt — Beschäftigte, Kunden, Veranstaltungsteilnehmende, andere Antwortende — sowie die eigenen Nutzer des Kunden.
- Personenbezogene Daten: Namen, E-Mail-Adressen und Telefonnummern; die vom Kunden festgelegten Felder, etwa Abteilung oder Tarif; Antworten und Kommentare; Nachrichten und ihre Zustellnachweise; Anmelde- und Nutzungsaufzeichnungen. Der Kunde entscheidet, ob eine Umfrage anonym ist.
- Besondere Kategorien: Der Dienst benötigt keine, mit einer Ausnahme, die der Kunde steuert: Sind Sicherheitssignale eingeschaltet, kann ein Kommentar einer antwortenden Person selbst Gesundheitsdaten oder Daten zum Sexualleben offenbaren (Art. 9 DSGVO) — etwa zu Selbstverletzung oder sexuellem Missbrauch. Polzy verarbeitet einen solchen Kommentar nur, um ihn an die vom Kunden benannten Prüfer weiterzuleiten, auf Weisung des Kunden und auf dessen Rechtsgrundlage (meist Art. 9 Abs. 2 lit. b, c oder g). Fragt der Kunde in einer Umfrage dennoch besondere Kategorien ab, ist er für die Rechtsgrundlage und die Information der Antwortenden verantwortlich.
3) Weisungen
Polzy verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Kunden — die Nutzungsbedingungen, diesen Vertrag und die Nutzung der Produkteinstellungen durch den Kunden —, es sei denn, Unionsrecht oder das Recht eines Mitgliedstaats verlangt etwas anderes; dann teilen wir dies dem Kunden vorher mit, sofern das Recht es nicht verbietet. Erscheint uns eine Weisung datenschutzwidrig, weisen wir darauf hin, bevor wir sie ausführen.
4) Vertraulichkeit
Alle Personen bei Polzy mit Zugang zu Kundendaten sind zur Vertraulichkeit verpflichtet, und der Zugang ist auf das beschränkt, was ihre Rolle erfordert. Öffnet ein Mitglied des Polzy-Teams den Arbeitsbereich eines Kunden, um zu helfen, wird diese Sitzung im Audit-Protokoll des Kunden festgehalten.
5) Sicherheitsmaßnahmen
Polzy hält die technischen und organisatorischen Maßnahmen aus der Anlage unten und von der Seite Sicherheit aufrecht und überprüft sie regelmäßig. Wir dürfen sie verbessern, das Gesamtschutzniveau aber nie senken.
6) Unterauftragsverarbeiter
Der Kunde erteilt eine allgemeine Genehmigung für die Unterauftragsverarbeiter im Verzeichnis der Unterauftragsverarbeiter. Bevor wir einen hinzufügen oder ersetzen, kündigen wir dies mindestens 30 Tage vorher per E-Mail an. Innerhalb dieser Frist kann der Kunde aus berechtigten datenschutzrechtlichen Gründen widersprechen; können wir den Einwand nicht ausräumen, kann der Kunde den betroffenen Dienst beenden, und wir erstatten den ungenutzten Teil eines im Voraus bezahlten Zeitraums. Jeder Unterauftragsverarbeiter ist an Pflichten gebunden, die mindestens so schützend sind wie diese, und Polzy bleibt dem Kunden gegenüber für deren Erfüllung verantwortlich.
7) Unterstützung
Mit dem Produkt können Kunden personenbezogene Daten selbst exportieren, berichtigen und löschen, und Antwortende können ihre eigenen Antworten auf eine nicht anonyme Umfrage über deren Datenschutzhinweis löschen. Lässt sich eine Anfrage so nicht erledigen, unterstützen wir innerhalb von 30 Tagen. Außerdem stellen wir dem Kunden die Informationen bereit, die er für eine Datenschutz-Folgenabschätzung, eine vorherige Konsultation der Aufsichtsbehörde oder seine eigenen Sicherheitspflichten vernünftigerweise benötigt.
8) Verletzungen des Schutzes personenbezogener Daten
Wir benachrichtigen den Kunden unverzüglich und in jedem Fall innerhalb von 48 Stunden, nachdem uns eine Verletzung bekannt wird, die seine Daten betrifft, an die E-Mail-Adresse des Inhabers der Organisation. Die Meldung beschreibt, was geschehen ist, die Kategorien und die ungefähre Zahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen sowie die ergriffenen und vorgeschlagenen Maßnahmen; was noch nicht bekannt ist, folgt, sobald es vorliegt. Behörden oder betroffene Personen benachrichtigen wir nicht im Namen des Kunden, es sei denn, er bittet uns darum.
9) Internationale Übermittlungen
Kundendaten werden in der Europäischen Union gehostet (Fly.io, Amsterdam). Verarbeitet ein Unterauftragsverarbeiter Daten außerhalb des EWR, ist die Übermittlung durch die Standardvertragsklauseln der Europäischen Kommission oder das EU-US Data Privacy Framework abgesichert, wie im Verzeichnis der Unterauftragsverarbeiter angegeben, mit zusätzlichen Maßnahmen, wo eine Übermittlungsprüfung sie erfordert.
10) Löschung und Rückgabe
Der Kunde kann seine Daten jederzeit exportieren und unter Einstellungen einen Arbeitsbereich löschen oder seine Organisation schließen. Der Arbeitsbereich ist dann 14 Tage schreibgeschützt — alles lässt sich noch öffnen und exportieren, und die Löschung kann abgebrochen werden — und wird danach mit allen Inhalten gelöscht. Der Tarif einer geschlossenen Organisation endet mit dem bereits bezahlten Zeitraum, und ihr Konto wird gelöscht, sobald ihr letzter Arbeitsbereich gelöscht ist. Ausgestellte Rechnungen und die zugrunde liegenden Käufe werden so lange aufbewahrt, wie das Steuerrecht verlangt. Kopien in Backups verschwinden, wenn die Backups ersetzt werden, innerhalb von 35 Tagen (noch zu bestätigen: Der Backup-Job ist gebaut, läuft aber noch nicht in der Produktion). Das Audit-Protokoll dessen, was in den Arbeitsbereichen des Kunden getan wurde, bleibt als Sicherheitsnachweis erhalten, bis die eigene 400-Tage-Frist jedes Ereignisses abläuft, und wird dann gelöscht. Auf Anfrage bestätigen wir die Löschung schriftlich.
11) Audits
Wir stellen die Informationen bereit, die zum Nachweis der Einhaltung dieses Vertrags nötig sind, und beantworten angemessene Sicherheitsfragebögen des Kunden. Reicht das nicht aus, kann der Kunde oder ein von ihm beauftragter, zur Verschwiegenheit verpflichteter unabhängiger Prüfer Polzy mit einer Ankündigung von mindestens 30 Tagen, während der Geschäftszeiten und höchstens einmal jährlich prüfen — häufiger, wenn eine Aufsichtsbehörde es verlangt oder nach einer Verletzung. Jede Partei trägt ihre eigenen Kosten, es sei denn, die Prüfung deckt einen wesentlichen Verstoß von Polzy auf.
12) Haftung
Für die Haftung aus diesem Vertrag gilt der Abschnitt Haftung der Nutzungsbedingungen.
13) Anlage: technische und organisatorische Maßnahmen
- Hosting und Trennung: Anwendung, Datenbank und Auftragswarteschlange laufen in der EU (Fly.io, Amsterdam) in einem privaten Netzwerk. Jede Abfrage ist auf den Arbeitsbereich beschränkt, in dem sie läuft, und jede Anfrage durchläuft eine Mandantenprüfung, die automatisierte Tests abdecken.
- Verschlüsselung: TLS für den gesamten Datenverkehr; Speichervolumes im Ruhezustand verschlüsselt (für das Datenbankvolume noch zu bestätigen); Zugangsdaten verbundener Systeme und Geheimnisse der Zwei-Schritt-Verifizierung vor dem Speichern zusätzlich verschlüsselt, mit einem außerhalb der Datenbank verwahrten Schlüssel; Passwörter nur als Hash gespeichert.
- Zugriffskontrolle: Rollen in jedem Arbeitsbereich; Zwei-Schritt-Verifizierung per Authenticator-App mit einmaligen Wiederherstellungscodes, die eine Organisation für alle Administratoren vorschreiben kann; Sitzungsdauer und zulässige E-Mail-Domains der Mitglieder, festgelegt von jeder Organisation; wiederholte Fehlanmeldungen sperren das Konto vorübergehend.
- Anonymität durch Technikgestaltung: anonyme Antworten werden ohne Namen, E-Mail, IP-Adresse, Browser oder Einladung gespeichert; gruppierte Ergebnisse unter der Datenschutzgrenze werden in der Abfrage unterdrückt, die sie berechnet — bei jedem Filter, Export und API-Aufruf.
- Sicherheitssignale (Art. 9 DSGVO): Ein Kommentar, der besondere Kategorien offenbaren kann, wird vor der Speicherung zusätzlich mit einem außerhalb der Datenbank verwahrten Schlüssel verschlüsselt; nur die vom Kunden benannten Prüfer lesen ihn — nie die Berichtslinie der schreibenden Person, nie das Polzy-Team im Namen eines Kunden — und jeder Lesezugriff steht im Audit-Protokoll; wer um Kontakt bittet, entscheidet, ob die Prüfer den eigenen Namen sehen, und Name und Adressen werden ebenso verschlüsselt; verworfene Signale werden nach 90 Tagen gelöscht, bestätigte 12 Monate nach ihrem Abschluss, sofern der Kunde keine andere Frist festlegt. Fragen an privacy@polzy.ai.
- Protokollierung und Überwachung: ein unveränderliches Audit-Protokoll administrativer Aktionen und jedes Zugriffs durch das Polzy-Team, 400 Tage aufbewahrt; Fehlerüberwachung in der EU; laufendes Monitoring und eine öffentliche Statusseite.
- Verfügbarkeit und Backups: tägliche Datenbank-Backups, verschlüsselt, bevor sie den Server verlassen, 35 Tage aufbewahrt, mit einem vierteljährlichen Wiederherstellungstest (noch zu bestätigen: gebaut und getestet, aber noch nicht in der Produktion).
- Datenminimierung und Aufbewahrung: Antworten werden nachts gelöscht, sobald die Aufbewahrungsfrist des Arbeitsbereichs abgelaufen ist; Text, Links und Adressen von Nachrichten werden nach 30 bis 365 Tagen entfernt; ein Arbeitsbereich wird nach 14 Tagen Schreibschutz gelöscht.
- Personal und Dienstleister: Vertraulichkeit für alle mit Zugang, Zugriff beschränkt auf den Bedarf jeder Rolle, Unterauftragsverarbeiter an Auftragsverarbeitungsverträge gebunden.
- Vorfälle und Schwachstellen: Verletzungen werden innerhalb von 48 Stunden gemeldet; an security@polzy.ai gemeldete Schwachstellen beantworten wir innerhalb von zwei Arbeitstagen.