Auftragsverarbeitungsvertrag
Dies ist eine Übersetzung zur Bequemlichkeit. Verbindlich ist die spanische Fassung: die spanische Fassung. Bei Abweichungen hat der spanische Text Vorrang.
Wann er gilt
Nur wenn Aseptic Daten im Auftrag des Kunden speichert: der Team-Plan mit der Option gehosteter Katalog.
Er gilt nicht —und es ist nichts zu unterschreiben— wenn:
- Du den kostenlosen oder den Pro-Plan nutzt. Alles läuft auf der Maschine des Nutzers.
- Du den Team-Plan mit dem Katalog im eigenen git-Repository nutzt: die Szenarien leben in der Infrastruktur des Kunden und Aseptic fasst sie nie an.
Diese zweite Option existiert unter anderem, damit ein Kunde, der keinen Auftragsverarbeitungsvertrag unterschreiben will, es nicht muss und trotzdem das gesamte Produkt bekommt.
1. Parteien
- Verantwortlicher: der Kunde (die Organisation, die den Plan abonniert).
- Auftragsverarbeiter: Juan García Valero („Aseptic“), info@aseptic.dev.
2. Gegenstand, Dauer, Art und Zweck
| Gegenstand | Hosting des Katalogs der Entwicklungsszenarien des Kunden |
|---|---|
| Dauer | Die des Abonnementvertrags |
| Art | Speicherung und Abruf. Kein Zugriff auf den Inhalt (siehe §4) |
| Zweck | Dem Team des Kunden ermöglichen, die Konfiguration der lokalen Entwicklungsumgebung zu teilen |
3. Datenkategorien und betroffene Personen
Betroffene Personen: die Beschäftigten oder Mitarbeitenden des Kunden mit Zugang zu Aseptic.
| Kategorie | Status |
|---|---|
| Inhalt des Szenarios (Hosts, Servicenamen, Repository-Pfade) | Ende-zu-Ende verschlüsselt. Aseptic kann ihn nicht lesen |
| Name und Beschreibung des Szenarios | Im Klartext |
| Organisationscode des Kunden | Im Klartext |
| E-Mail der Person, die es veröffentlicht hat | Im Klartext |
| Veröffentlichungsdatum und Größe | Im Klartext |
Es werden keine besonderen Kategorien von Daten (Art. 9) verarbeitet. Der Kunde verpflichtet sich, keine einzuführen: ein Katalog von Entwicklungsszenarien ist nicht ihr Ort.
4. Ende-zu-Ende-Verschlüsselung: was das hier bedeutet
Der Inhalt jedes Szenarios wird auf der Maschine des Kunden verschlüsselt (AES-256-GCM) mit einem Schlüssel, den der Kunde erzeugt und behält. Aseptic speichert das Ergebnis und hat den Schlüssel nicht. Die Folgen, der Klarheit halber genannt und nicht als Haftungsausschluss:
- Aseptic kann nicht auf den Inhalt zugreifen, weder auf eigene Rechnung noch auf Verlangen Dritter. Gegenüber einer behördlichen Anordnung kann es nur Chiffrat herausgeben.
- Aseptic kann ein Szenario nicht unbemerkt verändern: die Verschlüsselung ist authentifiziert und Manipulation wird beim Öffnen entdeckt.
- Verliert der Kunde den Schlüssel, ist der Inhalt nicht wiederherstellbar. Aseptic kann nicht helfen. Diese Unmöglichkeit ist die Garantie, und der Kunde akzeptiert sie ausdrücklich.
5. Pflichten des Auftragsverarbeiters (Art. 28(3))
- a) Die Daten nur auf dokumentierte Weisung des Kunden verarbeiten, auch hinsichtlich internationaler Übermittlungen. Dieser Vertrag und die Konfiguration des Produkts bilden diese Weisungen.
- b) Die Vertraulichkeit aller Personen sicherstellen, die auf die Daten zugreifen.
- c) Die Maßnahmen aus Art. 32 anwenden (siehe §7).
- d) Keine Unterauftragsverarbeiter ohne Genehmigung einsetzen (siehe §6).
- e) Den Kunden bei der Beantwortung von Betroffenenrechten unterstützen. Das Produkt enthält die Löschung auf Anfrage ohne manuellen Eingriff.
- f) Bei der Einhaltung der Art. 32 bis 36 unterstützen.
- g) Nach Wahl des Kunden alle Daten am Ende löschen oder zurückgeben und Kopien löschen, sofern keine gesetzliche Aufbewahrungspflicht besteht.
- h) Dem Kunden die Informationen zur Verfügung stellen, die zum Nachweis der Einhaltung nötig sind, und Prüfungen ermöglichen.
Aseptic nutzt diese Daten zu keinem eigenen Zweck: es analysiert sie nicht, trainiert damit keine Modelle und leitet keine Statistiken daraus ab. Angesichts von §4 könnte es das, was den Inhalt angeht, ohnehin nicht.
6. Unterauftragsverarbeiter
Der Kunde genehmigt die gelisteten Unterauftragsverarbeiter. Aseptic kündigt jede Hinzufügung oder Änderung 30 Tage im Voraus an, und der Kunde kann Einspruch erheben und ohne Strafe kündigen, wenn der Einspruch angemessen ist und nicht ausgeräumt werden kann.
Aktueller Unterauftragsverarbeiter für diese Verarbeitung: Cloudflare, Inc. (Speicherung unter EU-Jurisdiktion und Datenbank in Westeuropa).
7. Sicherheitsmaßnahmen (Art. 32)
| Maßnahme | Wie |
|---|---|
| Verschlüsselung im Ruhezustand | Ende-zu-Ende, Schlüssel des Kunden (AES-256-GCM) |
| Verschlüsselung bei der Übertragung | TLS 1.3 |
| Authentizität | Authentifizierte Verschlüsselung: Manipulation wird beim Entschlüsseln erkannt |
| Zugriffskontrolle | Pro Organisation, abgeleitet aus einem vom Identitätsanbieter signierten Token. Nie aus einem Anfrageparameter |
| Isolation | Jede Organisation in ihrem eigenen Speicherpräfix |
| Kein Zwischen-Caching | Alle Antworten mit no-store und Vary: Authorization |
| Minimierung | Es wird nur gespeichert, was zum Auflisten und Abrufen nötig ist |
| Resilienz | Verteilte Infrastruktur von Cloudflare |
8. Standort und Übermittlungen
Die Daten werden in der Europäischen Union gespeichert. Cloudflare, Inc. ist ein US-Unternehmen: der Zugriff seines Personals kann eine internationale Übermittlung darstellen, gedeckt durch Standardvertragsklauseln und das EU-US Data Privacy Framework.
9. Verletzungen des Schutzes personenbezogener Daten
Aseptic benachrichtigt den Kunden ohne unangemessene Verzögerung und spätestens innerhalb von 48 Stunden nach Kenntnisnahme einer Verletzung, die seine Daten betrifft, mit den zu diesem Zeitpunkt verfügbaren Informationen aus Art. 33(3). Diese 48 Stunden lassen dem Kunden Spielraum innerhalb der 72, die er gegenüber der Behörde hat.
10. Prüfung
Der Kunde kann einmal jährlich und mit 30 Tagen Vorankündigung die Informationen anfordern, die zur Überprüfung der Einhaltung nötig sind. Sie werden mit Dokumentation und Berichten bereitgestellt; eine Prüfung vor Ort erfordert eine vorherige Einigung über Umfang und Kosten.
11. Vertragsende
Nach Wahl des Kunden, mitgeteilt innerhalb der folgenden 30 Tage: Rückgabe der Daten (verschlüsselt, so wie sie sind: nur der Kunde kann sie entschlüsseln) oder Löschung. Ohne Weisung werden sie nach 60 Tagen gelöscht.
12. Haftung und anwendbares Recht
Geregelt durch das in den Nutzungsbedingungen Vereinbarte. Spanisches Recht und DSGVO; Zuständigkeit der Gerichte am Wohnsitz des Auftragsverarbeiters, vorbehaltlich zwingender abweichender Regeln.
Annahme. Mit dem Abonnement des Team-Plans mit gehostetem Katalog nimmt der Kunde diesen Vertrag an. Wenn du eine Unterschrift auf deiner eigenen Vorlage brauchst, schreib an info@aseptic.dev.