Datenverarbeitungsvereinbarung

Diese Vereinbarung zur Auftragsverarbeitung („AVV“) ist Bestandteil der Nutzungsbedingungen (oder einer anderen schriftlichen oder elektronischen Vereinbarung mit ähnlichem Titel, die denselben Gegenstand behandelt) („Vereinbarung“) zwischen dem Kunden (wie in der Vereinbarung definiert) und „Slide Craft Technologies Pvt Ltd , unter der der Auftragsverarbeiter dem Verantwortlichen die Software und Dienstleistungen (die „Dienstleistungen“) bereitstellt. Der Verantwortliche und der Auftragsverarbeiter werden einzeln als „Partei“ und gemeinsam als die „Parteien“ bezeichnet.

Die Parteien beabsichtigen mit dieser AVV die Einhaltung der Anforderungen der EU-DSGVO (wie hierin definiert) in Bezug auf die Verarbeitung personenbezogener Daten (wie unter der EU-DSGVO definiert) durch den Auftragsverarbeiter im Rahmen seiner Verpflichtungen aus der Vereinbarung sicherzustellen.

Diese AVV gilt für die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter, die vom Verantwortlichen im Rahmen der Verpflichtungen des Auftragsverarbeiters aus der Vereinbarung bereitgestellt werden.

Sofern nachstehend nicht anders geregelt, bleiben die Bedingungen der Vereinbarung in vollem Umfang in Kraft.

1. Begriffsbestimmungen

Begriffe, die hierin nicht anderweitig definiert sind, haben die Bedeutung, die ihnen in der EU-DSGVO oder der Vereinbarung zugewiesen ist. Die folgenden Begriffe haben die ihnen jeweils zugeordneten Bedeutungen:

  1. 1.1. „Datenübermittlung“ bezeichnet die Übermittlung personenbezogener Daten vom Verantwortlichen an den Auftragsverarbeiter, zwischen zwei Niederlassungen des Auftragsverarbeiters oder durch den Auftragsverarbeiter an einen Unterauftragsverarbeiter.
  2. 1.2. „EU DSGVO“ bezeichnet die Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG (Datenschutz-Grundverordnung).
  3. 1.3. „Standardvertragsklauseln“ bezeichnet die als Anlage 1 beigefügten Vertragsklauseln gemäß dem Durchführungsbeschluss (EU) 2021/914 der Europäischen Kommission vom 4. Juni 2021 über Standardvertragsklauseln für die Übermittlung personenbezogener Daten an Auftragsverarbeiter in Drittländern, die kein angemessenes Datenschutzniveau gewährleisten.
  4. 1.4. „Verantwortlicher“ bezeichnet die natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten entscheidet; sind die Zwecke und Mittel dieser Verarbeitung durch das Unionsrecht oder das Recht der Mitgliedstaaten vorgegeben, so können der Verantwortliche beziehungsweise die bestimmten Kriterien seiner Benennung nach dem Unionsrecht oder dem Recht der Mitgliedstaaten vorgesehen werden.
  5. 1.5. „Auftragsverarbeiter“ bezeichnet eine natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.
  6. 1.6. „Unterauftragsverarbeiter“ bezeichnet einen vom Auftragsverarbeiter beauftragten Auftragsverarbeiter/Subunternehmer für die Erbringung der gesamten oder eines Teils der Dienstleistungen, der die vom Verantwortlichen bereitgestellten personenbezogenen Daten verarbeitet.
  1. 2. Zweck dieser Vereinbarung
  2. Diese AVV legt verschiedene Verpflichtungen des Auftragsverarbeiters in Bezug auf die Verarbeitung personenbezogener Daten fest und beschränkt sich auf die Verpflichtungen des Auftragsverarbeiters gemäß der Vereinbarung. Bei Widersprüchen zwischen den Bestimmungen der Vereinbarung und dieser AVV haben die Bestimmungen dieser AVV Vorrang.
  3. 3. Kategorien personenbezogener Daten und betroffene Personen
    1. Der Zweck der Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter beschränkt sich auf die Erbringung der Dienstleistungen durch den Auftragsverarbeiter gegenüber dem Verantwortlichen und/oder dessen Kunden gemäß der Vereinbarung.
  4. 4. Zweck der Verarbeitung
    1. Der Verantwortliche erteilt dem Auftragsverarbeiter die Erlaubnis, die personenbezogenen Daten in dem vom Verantwortlichen festgelegten und geregelten Umfang zu verarbeiten. Die aktuelle Art der personenbezogenen Daten ist in Anhang I zu Anlage 1 dieser AVV spezifiziert. Der Zweck der Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter beschränkt sich auf die Erbringung der Dienstleistungen durch den Auftragsverarbeiter gegenüber dem Verantwortlichen und/oder dessen Kunden gemäß der Vereinbarung.
  5. 5. Dauer der Verarbeitung
    1. Der Auftragsverarbeiter verarbeitet personenbezogene Daten für die Dauer der Vereinbarung, sofern zwischen dem Verantwortlichen und dem Auftragsverarbeiter schriftlich nichts anderes vereinbart wurde.
  1. 6. Pflichten des Verantwortlichen
    1. 6.1. Der Verantwortliche garantiert, dass er über alle erforderlichen Rechte verfügt, um dem Auftragsverarbeiter die personenbezogenen Daten für die im Zusammenhang mit den vereinbarten Dienstleistungen durchzuführende Verarbeitung bereitzustellen. Soweit dies nach den Datenschutzgesetzen erforderlich ist, ist der Verantwortliche dafür verantwortlich, sicherzustellen, dass er dem Auftragsverarbeiter diese personenbezogenen Daten auf der Grundlage einer angemessenen Rechtsgrundlage zur Verfügung stellt, die rechtmäßige Verarbeitungstätigkeiten ermöglicht, einschließlich der Einholung aller erforderlichen Einwilligungen der betroffenen Person für diese Verarbeitung, und sicherzustellen, dass ein Nachweis über diese Einwilligungen geführt wird. Sollte eine solche Einwilligung von der betroffenen Person widerrufen werden, ist der Verantwortliche dafür verantwortlich, dem Auftragsverarbeiter diesen Widerruf mitzuteilen.
    2. 6.2. Der Verantwortliche stellt allen natürlichen Personen, von denen er personenbezogene Daten erhebt, die entsprechenden Datenschutzhinweise zur Verfügung.
    3. 6.3. Der Verantwortliche fordert den Auftragsverarbeiter auf, personenbezogene Daten zu löschen, wenn dies vom Verantwortlichen oder einer betroffenen Person, deren personenbezogene Daten erhoben werden, verlangt wird, es sei denn, der Auftragsverarbeiter ist nach geltendem Recht zur Aufbewahrung der personenbezogenen Daten verpflichtet.
    4. 6.4. Der Verantwortliche unterrichtet den Auftragsverarbeiter unverzüglich schriftlich, wenn er Folgendes erhält oder davon erfährt:
      1. 6.4.1. Beschwerden oder Vorwürfe, die auf einen Verstoß gegen Datenschutzgesetze in Bezug auf personenbezogene Daten hindeuten;
      2. 6.4.2. Anfragen von einer oder mehreren Personen auf Auskunft, Berichtigung oder Löschung personenbezogener Daten;
      3. 6.4.3. Anfragen oder Beschwerden von einer oder mehreren Personen bezüglich der Erhebung, Verarbeitung, Nutzung oder Übermittlung personenbezogener Daten; und
      4. 6.4.4. Jede behördliche Anfrage, jeder Durchsuchungsbeschluss oder jedes andere rechtliche, regulatorische, administrative oder staatliche Verfahren, das auf personenbezogene Daten abzielt
  1. 7. Pflichten des Auftragsverarbeiters
  1. 7.1. Der Auftragsverarbeiter befolgt die schriftlichen und dokumentierten Weisungen, die er vom Verantwortlichen, dessen verbundenen Unternehmen, Vertretern oder Mitarbeitern erhält, einschließlich per E-Mail, in Bezug auf die Verarbeitung personenbezogener Daten (jeweils eine „Weisung“).
  2. 7.2. Die in der Vereinbarung und der dazugehörigen Dokumentation beschriebene Verarbeitung gilt als Weisung des Verantwortlichen.
  3. 7.3. Auf Anfrage des Verantwortlichen leistet der Auftragsverarbeiter dem Verantwortlichen angemessene Unterstützung bei der Beantwortung/Einhaltung von Anfragen/Anweisungen der betroffenen Person zur Ausübung ihrer Rechte oder der zuständigen Aufsichtsbehörden in Bezug auf die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter.
  4. 7.4. In Bezug auf die personenbezogenen Daten holt der Verantwortliche (sofern erforderlich) die Einwilligung der betroffenen Person ein und/oder stellt ihr gemäß den Datenschutzgesetzen Informationen zur Verfügung, damit die geteilten personenbezogenen Daten der anderen Partei bereitgestellt und von dieser wie in dieser Vereinbarung vorgesehen verwendet werden können.
  5. 7.5. Werden geteilte personenbezogene Daten außerhalb der territorialen Grenzen des Auftragsverarbeiters übermittelt, stellt der Übermittler sicher, dass der Empfänger dieser Daten vertraglich verpflichtet ist, diese personenbezogenen Daten nach denselben oder höheren Standards zu schützen, als sie in diesem AVV und den Datenschutzgesetzen festgelegt sind.
  6. 7.6. Der Auftragsverarbeiter informiert den Verantwortlichen, wenn er der Auffassung ist, dass eine Weisung gegen geltende Gesetze oder Vorschriften verstößt.
  7. 7.5. Als Auftragsverarbeiter unterstützt der Auftragsverarbeiter unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen den Verantwortlichen bei der Durchführung aller erforderlichen Datenschutz-Folgenabschätzungen (DSFA), wie sie gemäß DSGVO vorgeschrieben sind.
  1. 8. Datengeheimnis
    1. 8.1. Zur Verarbeitung der personenbezogenen Daten setzt der Auftragsverarbeiter Personal ein, das:
      1. 8.1.1. über die Vertraulichkeit der personenbezogenen Daten informiert sind und
      2. 8.1.2. die Dienstleistungen gemäß der Vereinbarung erbringen.
    2. 8.2. Der Auftragsverarbeiter schult regelmäßig Personen, die Zugriff auf personenbezogene Daten haben, in Datensicherheit und Datenschutz gemäß der anerkannten Branchenpraxis und stellt sicher, dass alle personenbezogenen Daten streng vertraulich behandelt werden.
    3. 8.3. Der Auftragsverarbeiter unterhält angemessene technische und organisatorische Maßnahmen zum Schutz der Sicherheit, Vertraulichkeit und Integrität der personenbezogenen Daten gemäß den Spezifikationen und den Standards, die von den Parteien schriftlich vereinbart wurden.
  1. 9. Audit-Rechte
  1. 9.1. Auf angemessene Anfrage des Verantwortlichen stellt der Auftragsverarbeiter dem Verantwortlichen die Informationen zur Verfügung, die vernünftigerweise erforderlich sind, um die Einhaltung der Verpflichtungen des Auftragsverarbeiters gemäß der EU-DSGVO oder anderen anwendbaren Gesetzen in Bezug auf die Verarbeitung der personenbezogenen Daten durch den Auftragsverarbeiter nachzuweisen.
  2. 9.2. Wenn der Verantwortliche das Audit (selbst oder durch einen Vertreter) am Standort des Auftragsverarbeiters durchführen möchte, hat er dies dem Auftragsverarbeiter mindestens fünfzehn (15) Tage im Voraus schriftlich mitzuteilen; der Auftragsverarbeiter wird bei Audits, einschließlich Inspektionen, die vom Verantwortlichen oder dessen Vertreter durchgeführt werden, angemessene Kooperation und Unterstützung leisten.
  3. 9.3. Der Verantwortliche trägt die Kosten eines solchen Audits.
  1. 10. Mechanismus für Datentransfers
  1. Jede Datenübermittlung zum Zwecke der Verarbeitung durch den Auftragsverarbeiter in ein Land außerhalb des Europäischen Wirtschaftsraums (der „EWR“) erfolgt nur in Übereinstimmung mit den Einzelheiten in Anhang 1 zum AVV. Sofern solche Modellklauseln nicht gleichzeitig mit diesem AVV unterzeichnet wurden, wird der Auftragsverarbeiter die Unterzeichnung solcher Modellklauseln nicht unangemessen verweigern, wenn die Übermittlung personenbezogener Daten außerhalb des EWR für die Erfüllung des Vertrags erforderlich ist.
  1. 11. Unterauftragsverarbeiter
    1. 11.1. Der Verantwortliche erkennt an und stimmt zu, dass der Auftragsverarbeiter im Zusammenhang mit der Erbringung der Dienstleistungen einen oder mehrere Dritt-Unterauftragsverarbeiter hinzuziehen kann, sofern diese Unterauftragsverarbeiter technische und organisatorische Maßnahmen ergreifen, um die Vertraulichkeit der ihnen übermittelten personenbezogenen Daten zu gewährleisten. Die derzeit vom Auftragsverarbeiter beauftragten und vom Verantwortlichen genehmigten Unterauftragsverarbeiter sind in Anhang III von Anlage 1 aufgeführt. Der Auftragsverarbeiter benachrichtigt den Verantwortlichen mindestens dreißig (30) Kalendertage im Voraus über beabsichtigte Änderungen oder Ergänzungen seiner in Anhang III aufgeführten Unterauftragsverarbeiter, indem er eine entsprechende Mitteilung per E-Mail an den Kunden sendet. Gemäß Artikel 28 Abs. 4 DSGVO bleibt der Auftragsverarbeiter gegenüber dem Verantwortlichen für die Einhaltung der Datenschutzpflichten des Unterauftragsverarbeiters aus dem AVV im Zusammenhang mit der Erbringung der Dienstleistungen verantwortlich.
    2. 11.2. Wenn der Verantwortliche Bedenken hat, dass die Verarbeitung personenbezogener Daten durch den Unterauftragsverarbeiter dazu führen könnte, dass der Verantwortliche seine Datenschutzverpflichtungen gemäß der DSGVO verletzt, kann der Verantwortliche der Nutzung dieses Unterauftragsverarbeiters durch den Auftragsverarbeiter widersprechen. Der Auftragsverarbeiter und der Verantwortliche werden sich in gutem Glauben beraten, um diese Bedenken auszuräumen.
  1. 12. Benachrichtigung bei Verletzung des Schutzes personenbezogener Daten
    1. 12.1. Der Auftragsverarbeiter unterhält festgelegte Verfahren für den Fall einer Verletzung des Schutzes personenbezogener Daten (wie in der DSGVO definiert) und benachrichtigt den Verantwortlichen unverzüglich, wenn er Kenntnis von einer solchen Verletzung erlangt, es sei denn, es ist unwahrscheinlich, dass die Verletzung zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führt.
    2. 12.2. Der Auftragsverarbeiter leistet dem Verantwortlichen alle angemessene Unterstützung bei der Meldung von Verletzungen des Schutzes personenbezogener Daten an die Aufsichtsbehörde und/oder die betroffene Person, bei der Identifizierung der Ursache einer solchen Verletzung sowie bei der Ergreifung wirtschaftlich angemessener Maßnahmen, die zur Minderung und Behebung einer solchen Verletzung erforderlich sind.
    3. 12.3. Kein Schuldeingeständnis des Auftragsverarbeiters. Die Benachrichtigung über eine Verletzung des Schutzes personenbezogener Daten oder die Reaktion darauf gemäß diesem AVV ist nicht als Anerkenntnis eines Verschuldens oder einer Haftung des Auftragsverarbeiters in Bezug auf den Datenvorfall auszulegen.
  1. 13. Rückgabe und Löschung personenbezogener Daten
    1. 13.1. Der Auftragsverarbeiter gibt dem Verantwortlichen spätestens dreißig (30) Tage nach Beendigung des Vertrags oder der Einstellung der Dienstleistungen des Auftragsverarbeiters gemäß dem Vertrag, je nachdem, was früher eintritt, alle personenbezogenen Daten zurück oder löscht diese auf Anweisung des Verantwortlichen. Der Auftragsverarbeiter gibt diese personenbezogenen Daten in einem gängigen Format oder in dem aktuellen Format zurück, in dem sie gespeichert waren, nach Ermessen des Verantwortlichen und so bald wie vernünftigerweise praktikabel nach Erhalt der Mitteilung des Verantwortlichen.
    2. 13.2. In jedem Fall löscht der Auftragsverarbeiter personenbezogene Daten einschließlich aller Kopien davon so bald wie vernünftigerweise praktikabel nach Beendigung des Vertrags.
  1. 14. Technische und organisatorische Maßnahmen
    1. Unter Berücksichtigung des Stands der Technik und der Kosten für die Umsetzung der Maßnahmen trifft der Auftragsverarbeiter angemessene technische und organisatorische Maßnahmen gegen die unbefugte oder rechtswidrige Verarbeitung personenbezogener Daten sowie gegen den versehentlichen Verlust, die Zerstörung oder die Beschädigung personenbezogener Daten, um ein Schutzniveau zu gewährleisten, das angemessen ist für: (a) den Schaden, der aus einer unbefugten oder rechtswidrigen Verarbeitung oder einem versehentlichen Verlust, einer Zerstörung oder Beschädigung resultieren könnte; und (b) die Art der zu schützenden Daten [einschließlich der in Anhang II von Anlage 1 genannten Maßnahmen].

ANLAGE 1

ANHANG I

A. LISTE DER PARTEIEN

Datenexporteur(e):

  1. Name: Kunde (wie im jeweiligen Bestellformular festgelegt).

Anschrift: Wie im jeweiligen Bestellformular festgelegt.

Name, Position und Kontaktdaten der Kontaktperson: Wie im jeweiligen Bestellformular festgelegt.

Tätigkeiten, die für die gemäß diesen Klauseln übermittelten Daten relevant sind: Empfänger der von Slide Craft Technologies Pvt Ltd gemäß der Vereinbarung erbrachten Dienstleistungen.

Unterschrift und Datum: Unterschrift und Datum sind in der Vereinbarung festgelegt.

Rolle (Verantwortlicher/Auftragsverarbeiter): Verantwortlicher

Datenimporteur(e):

  1. Name: Slide Craft Technologies Pvt Ltd

Anschrift: Cabin no 05 63/3 4th Floor, Arham Towers Off K R Road, Bangalore South, 560082, Karnataka

Name, Position und Kontaktdaten der Kontaktperson: Avinash DPO, avinash@deck.in

Kontaktdaten des EU-Vertreters: Rickert Rechtsanwaltsgesellschaft mbH, art-27-rep-slidecraft@rickert.law

Tätigkeiten, die für die gemäß diesen Klauseln übermittelten Daten relevant sind: Erbringung der Dienstleistungen für den Kunden gemäß der Vereinbarung.

Unterschrift und Datum: Unterschrift und Datum sind in der Vereinbarung festgelegt.

Rolle (Verantwortlicher/Auftragsverarbeiter): Auftragsverarbeiter.

B. BESCHREIBUNG DER ÜBERMITTLUNG

  1. Kategorien betroffener Personen, deren personenbezogene Daten übermittelt werden
  2. Vom Kunden autorisierte Nutzer der Dienstleistungen.

Kategorien der übermittelten personenbezogenen Daten

  1. Name, Anschrift, Geburtsdatum, Alter, Bildung, E-Mail-Adresse, Geschlecht, Bild, Beruf, Sprache, Telefonnummer, zugehörige Person, zugehörige URL, Benutzer-ID, Benutzername.

Übermittelte sensible Daten (sofern zutreffend) sowie angewandte Beschränkungen oder Schutzmaßnahmen, die der Art der Daten und den damit verbundenen Risiken vollumfänglich Rechnung tragen, wie beispielsweise strenge Zweckbindung, Zugriffsbeschränkungen (einschließlich des Zugriffs nur für Mitarbeiter, die eine spezielle Schulung absolviert haben), Führung eines Verzeichnisses der Datenzugriffe, Beschränkungen für Weiterübermittlungen oder zusätzliche Sicherheitsmaßnahmen.

  1. Es werden keine sensiblen Daten erhoben.

Häufigkeit der Übermittlung (z. B. ob die Daten einmalig oder fortlaufend übermittelt werden).

  1. Fortlaufend

Art der Verarbeitung
Die Art der Verarbeitung ist in der Vereinbarung und den zugehörigen Bestellformularen ausführlicher beschrieben.

Zweck(e) der Datenübermittlung und der weiteren Verarbeitung

Der Zweck der Übermittlung besteht darin, die Erbringung der Dienstleistungen zu ermöglichen, die in der Vereinbarung und den zugehörigen Bestellformularen ausführlicher beschrieben sind.

Zeitraum, für den die personenbezogenen Daten gespeichert werden, oder, falls dies nicht möglich ist, die Kriterien für die Festlegung dieses Zeitraums

Der Zeitraum, für den die personenbezogenen Kundendaten gespeichert werden, ist in der Vereinbarung, dem Nachtrag und den zugehörigen Bestellformularen ausführlicher beschrieben.

Bei Übermittlungen an (Unter-)Auftragsverarbeiter sind zudem Gegenstand, Art und Dauer der Verarbeitung anzugeben

  1. Gegenstand, Art und Dauer der Verarbeitung sind in der Vereinbarung, dem Nachtrag und den zugehörigen Bestellformularen ausführlicher beschrieben.

C. ZUSTÄNDIGE AUFSICHTSBEHÖRDE

Der Datenexporteur hat seinen Sitz in einem EWR-Land.

Die zuständige Aufsichtsbehörde bestimmt sich nach der Anwendung von Klausel 13 der EU-Standardvertragsklauseln.

ANHANG II

TECHNISCHE UND ORGANISATORISCHE MASSNAHMEN EINSCHLIESSLICH TECHNISCHER UND ORGANISATORISCHER MASSNAHMEN ZUR GEWÄHRLEISTUNG DER DATENSICHERHEIT

Beschreibung der technischen und organisatorischen Sicherheitsmaßnahmen, die von Slide Craft Technologies Pvt Ltd als Auftragsverarbeiter/Datenimporteur implementiert wurden, um ein angemessenes Schutzniveau zu gewährleisten, unter Berücksichtigung der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der Risiken für die Rechte und Freiheiten natürlicher Personen.

  • Sicherheit
  • Sicherheitsmanagementsystem.
    • Organisation. Slide Craft Technologies Pvt Ltd benennt qualifiziertes Sicherheitspersonal, zu dessen Aufgaben die Entwicklung, Implementierung und laufende Wartung des Informationssicherheitsprogramms gehören.
    • Richtlinien. Das Management überprüft und unterstützt alle sicherheitsrelevanten Richtlinien, um die Sicherheit, Verfügbarkeit, Integrität und Vertraulichkeit personenbezogener Kundendaten zu gewährleisten. Diese Richtlinien werden mindestens einmal jährlich aktualisiert.
    • Bewertungen. Slide Craft Technologies Pvt Ltd beauftragt mindestens einmal jährlich einen renommierten, unabhängigen Dritten mit der Durchführung von Risikobewertungen aller Systeme, die personenbezogene Kundendaten enthalten.
    • Risikobehandlung. Slide Craft Technologies Pvt Ltd unterhält ein formelles und effektives Risikobehandlungsprogramm, das Penetrationstests, Schwachstellenmanagement und Patch-Management umfasst, um potenzielle Bedrohungen für die Sicherheit, Integrität oder Vertraulichkeit personenbezogener Kundendaten zu identifizieren und abzuwehren.
    • Lieferantenmanagement. Slide Craft Technologies Pvt Ltd unterhält ein effektives Programm für das Lieferantenmanagement
    • Vorfallmanagement. Slide Craft Technologies Pvt Ltd überprüft Sicherheitsvorfälle regelmäßig, einschließlich der effektiven Ermittlung der Ursachen und der Einleitung von Korrekturmaßnahmen.
    • Standards. Slide Craft Technologies Pvt Ltd betreibt ein Informationssicherheits-Managementsystem, das den Anforderungen der Norm ISO/IEC 27001:2022 entspricht.
  • Personalsicherheit.
    • Slide Craft Technologies Pvt Ltd Mitarbeiter sind dazu angehalten, sich gemäß den Unternehmensrichtlinien zu Vertraulichkeit, Geschäftsethik, angemessener Nutzung und professionellen Standards zu verhalten. Slide Craft Technologies Pvt Ltd führt in rechtlich zulässigem Rahmen sowie in Übereinstimmung mit dem geltenden lokalen Arbeitsrecht, den üblichen Gepflogenheiten und den gesetzlichen Vorschriften angemessene Hintergrundüberprüfungen bei allen Mitarbeitern durch, die im Rahmen dieser Vereinbarung Zugriff auf Kundendaten haben, einschließlich der Überprüfung des beruflichen Werdegangs und des polizeilichen Führungszeugnisses.
    • Mitarbeiter sind verpflichtet, bei der Einstellung eine schriftliche Vertraulichkeitsvereinbarung zu unterzeichnen und personenbezogene Kundendaten jederzeit zu schützen. Mitarbeiter müssen den Erhalt und die Einhaltung der folgenden Dokumente bestätigen: Slide Craft Technologies Pvt LtdVertraulichkeits-, Datenschutz- und Sicherheitsrichtlinien. Die Mitarbeiter erhalten Schulungen zu Datenschutz und Sicherheit, um das Informationssicherheitsprogramm umzusetzen und einzuhalten. Mitarbeiter, die mit personenbezogenen Kundendaten umgehen, müssen zusätzliche rollenspezifische Anforderungen erfüllen (z. B. Zertifizierungen). Slide Craft Technologies Pvt Ltd Mitarbeiter verarbeiten personenbezogene Kundendaten ausschließlich mit entsprechender Autorisierung.
  • Zugriffskontrollen
    • Zugriffsmanagement. Slide Craft Technologies Pvt Ltd unterhält einen formellen Prozess für das Zugriffsmanagement, der die Anforderung, Überprüfung, Genehmigung und Bereitstellung für alle Mitarbeiter regelt, die Zugriff auf personenbezogene Kundendaten haben. Damit wird sichergestellt, dass der Zugriff auf personenbezogene Kundendaten sowie auf Systeme, die diese Daten speichern, verarbeiten oder übertragen, auf autorisierte Personen beschränkt bleibt, die diesen Zugriff für ihre Tätigkeit benötigen. Zugriffsrechte werden regelmäßig überprüft, um sicherzustellen, dass nur die Mitarbeiter Zugriff auf personenbezogene Kundendaten haben, die diesen auch tatsächlich benötigen.
    • Sicherheitspersonal für die Infrastruktur. Slide Craft Technologies Pvt Ltd verfügt über eine Sicherheitsrichtlinie für seine Mitarbeiter und hält diese aufrecht; zudem ist eine Sicherheitsschulung fester Bestandteil des Schulungsprogramms für das Personal. Slide Craft Technologies Pvt LtdDas Sicherheitspersonal für die Infrastruktur ist für die laufende Überwachung von Slide Craft Technologies Pvt Ltd Sicherheitsinfrastruktur, die Überprüfung der Dienste sowie die Reaktion auf Sicherheitsvorfälle.
    • Zugriffskontrolle und Berechtigungsmanagement. Slide Craft Technologies Pvt LtdDie Administratoren und Endnutzer des Kunden müssen sich über ein Multi-Faktor-Authentifizierungssystem oder ein Single-Sign-On-System authentifizieren, um die Dienste nutzen zu können.
    • Interne Datenzugriffsprozesse und -richtlinien – Zugriffsrichtlinie. Slide Craft Technologies Pvt Ltdinterne Datenzugriffsprozesse und -richtlinien sind darauf ausgelegt, personenbezogene Kundendaten vor unbefugtem Zugriff, unbefugter Nutzung, Offenlegung, Veränderung oder Zerstörung zu schützen. Slide Craft Technologies Pvt Ltd konzipiert seine Systeme so, dass nur autorisierte Personen auf Daten zugreifen können, für die sie gemäß den Prinzipien der „geringsten Privilegien“ (Least Privilege) und des „Need-to-know“ autorisiert sind, und verhindert, dass Unbefugte Zugriff erhalten. Slide Craft Technologies Pvt Ltd erfordert die Verwendung eindeutiger Benutzer-IDs, starker Passwörter, Zwei-Faktor-Authentifizierung und sorgfältig überwachter Zugriffslisten, um das Risiko einer unbefugten Kontonutzung zu minimieren. Die Erteilung oder Änderung von Zugriffsrechten basiert auf: den Aufgabenbereichen des autorisierten Personals, den für die Ausführung autorisierter Aufgaben erforderlichen Pflichten, dem „Need-to-know“-Prinzip und muss in Übereinstimmung mit Slide Craft Technologies Pvt Ltd interne Datenzugriffsrichtlinien und Schulungen. Genehmigungen werden über Workflow-Tools verwaltet, die Revisionsprotokolle aller Änderungen führen. Der Zugriff auf Systeme wird protokolliert, um einen Prüfpfad zur Nachvollziehbarkeit zu erstellen. Wo Passwörter zur Authentifizierung verwendet werden (z. B. bei der Anmeldung an Arbeitsstationen), folgen die Passwortrichtlinien den branchenüblichen Standards. Diese Standards umfassen Passwortkomplexität, Passwortablauf, Kontosperrung, Einschränkungen bei der Wiederverwendung von Passwörtern sowie eine erneute Passwortabfrage nach einer Zeit der Inaktivität.
  • Rechenzentrums- und Netzwerksicherheit
    • Rechenzentren.
      • Infrastruktur. Slide Craft Technologies Pvt Ltd nutzt AWS als Rechenzentrum.
      • Ausfallsicherheit. Multi-Availability-Zones sind auf AWS aktiviert und Slide Craft Technologies Pvt Ltd führt regelmäßig Tests zur Wiederherstellung von Backups durch, um die Ausfallsicherheit zu gewährleisten.
      • Server-Betriebssysteme. Slide Craft Technologies Pvt Ltd -Server sind für die Anwendungsumgebung angepasst und wurden zur Sicherheit der Dienste gehärtet. Slide Craft Technologies Pvt Ltd setzt einen Code-Review-Prozess ein, um die Sicherheit des für die Bereitstellung der Dienste verwendeten Codes zu erhöhen und die Sicherheit der Produkte in Produktionsumgebungen zu verbessern.
      • Disaster Recovery. Slide Craft Technologies Pvt Ltd repliziert Daten über mehrere Systeme hinweg, um sie vor versehentlicher Zerstörung oder Verlust zu schützen. Slide Craft Technologies Pvt Ltd hat seine Disaster-Recovery-Programme konzipiert, plant diese regelmäßig und unterzieht sie entsprechenden Tests.
      • Sicherheitsprotokolle. Slide Craft Technologies Pvt Ltd -Systeme verfügen über eine aktivierte Protokollierung in der jeweiligen System-Log-Einrichtung, um Sicherheitsaudits zu unterstützen sowie tatsächliche und versuchte Angriffe auf oder Eindringversuche in Slide Craft Technologies Pvt Ltd -Systeme.
      • Schwachstellenmanagement. Slide Craft Technologies Pvt Ltd führt regelmäßig Schwachstellen-Scans auf allen Infrastrukturkomponenten seiner Produktions- und Entwicklungsumgebung durch. Schwachstellen werden risikobasiert behoben, wobei Sicherheits-Patches der Kategorien „Kritisch“, „Hoch“ und „Mittel“ für alle Komponenten so schnell wie wirtschaftlich vertretbar installiert werden.
  • Netzwerke und Übertragung.
    • Datenübertragung. Übertragungen in der Produktionsumgebung erfolgen über Internet-Standardprotokolle.
    • Externe Angriffsfläche. Für die Produktionsumgebung auf AWS ist eine AWS Security Group eingerichtet, die einer virtuellen Firewall entspricht.
    • Reaktion auf Sicherheitsvorfälle. Slide Craft Technologies Pvt Ltd unterhält Richtlinien und Verfahren für das Vorfallmanagement, einschließlich detaillierter Eskalationsverfahren für Sicherheitsvorfälle. Slide Craft Technologies Pvt Ltd überwacht eine Vielzahl von Kommunikationskanälen auf Sicherheitsvorfälle und Slide Craft Technologies Pvt Ltds Sicherheitspersonal reagiert umgehend auf vermutete oder bekannte Vorfälle, mindert die schädlichen Auswirkungen solcher Sicherheitsvorfälle und dokumentiert diese sowie deren Ergebnisse.
    • Verschlüsselungstechnologien. Slide Craft Technologies Pvt Ltd stellt HTTPS-Verschlüsselung (auch als SSL oder TLS bezeichnet) für Daten bei der Übertragung bereit.
  • Datenspeicherung, Isolierung, Authentifizierung und Vernichtung. Slide Craft Technologies Pvt Ltd speichert Daten in einer Multi-Tenant-Umgebung auf AWS-Servern. Daten, die Datenbank der Dienste und die Dateisystemarchitektur werden zwischen mehreren Verfügbarkeitszonen auf AWS repliziert. Slide Craft Technologies Pvt Ltd isoliert die Daten verschiedener Kunden logisch voneinander. Ein zentrales Authentifizierungssystem wird über alle Dienste hinweg eingesetzt, um eine einheitliche Datensicherheit zu gewährleisten. Slide Craft Technologies Pvt Ltd stellt die sichere Entsorgung von Kundendaten durch eine Reihe von Datenvernichtungsprozessen sicher.

ANHANG III

LISTE DER UNTERAUFTRAGSVERARBEITER

Der Verantwortliche hat den Einsatz der folgenden Unterauftragsverarbeiter genehmigt:

Name des Unterauftragsverarbeiters Beschreibung der Verarbeitung Standort des anderen Auftragsverarbeiters
Amazon Web Services Hosting der Produktionsumgebung und sämtlicher Kundendaten (z. B. Dokumentendaten usw.) USA
Slack Für Messaging USA
Webflow Für Websites USA
Stripe Zahlungs-Gateway USA
Adobe Für Design USA