Dieser Auftragsverarbeitungsvertrag (AVV/DPA) regelt, wie MyCompanyDesk personenbezogene Daten in deinem Auftrag als Geschäftskunde verarbeitet, gemäß Art. 28 DSGVO sowie den Empfehlungen der Autoriteit Persoonsgegevens und dem NLdigital Data Pro Code. Du brauchst diesen Vertrag, sobald du über MCD personenbezogene Daten deiner eigenen Kunden verarbeitest.
Dieser Auftragsverarbeitungsvertrag wird zwischen MyCompanyDesk (Auftragsverarbeiter) und dir als Geschäftskunde (Verantwortlicher) geschlossen. Indem du dein MCD-Konto geschäftlich nutzt, akzeptierst du diesen AVV. Der AVV ist untrennbarer Bestandteil unserer AGB.
MyCompanyDesk, Einzelunternehmen Sil van Rijnberk, KVK 42058784, Naxosdreef 161, 3562 JG Utrecht, Niederlande. Kontakt: [email protected].
Der Geschäftskunde, wie er im MCD-Konto registriert ist (Name, KVK-Nummer, Geschäftsadresse). Du bestimmst Zweck und Mittel der Verarbeitung der personenbezogenen Daten, die du über MCD verwaltest.
MCD verarbeitet personenbezogene Daten ausschließlich zur Erbringung der in den AGB beschriebenen Dienstleistung: Rechnungsstellung, Kunden- und Projektverwaltung, Zeiterfassung, Ausgabenverwaltung, Verträge, E-Mail-Zustellung und zugehörige Berichte. Die Verarbeitung dauert an, solange du ein aktives MCD-Konto hast, und endet, sobald du das Konto beendest, unter Beachtung von Artikel 10 (Rückgabe und Löschung).
Deine eigenen Kunden und Kontakte, deine Mitarbeitenden oder Teammitglieder, Lieferanten, deren Rechnungen oder Belege du verarbeitest, sowie Abonnenten deiner Newsletter innerhalb von MCD.
Kontaktdaten (Name, E-Mail-Adresse, Telefonnummer, Anschrift), Unternehmensidentifikation (KVK, Umsatzsteuernummer), finanzielle Identifikation (IBAN, Zahlungsstatus), Inhalte von Rechnungen, Angeboten, Verträgen und E-Mail-Korrespondenz, Nutzungsprotokolle und IP-Adressen zur Sicherheit.
MCD ist nicht für die Verarbeitung besonderer Kategorien personenbezogener Daten (Art. 9 DSGVO) wie Gesundheitsdaten ausgelegt. Speichere diese nicht bewusst in der Plattform; tust du es dennoch, bist du selbst dafür verantwortlich.
MCD verarbeitet personenbezogene Daten ausschließlich auf deine schriftliche Weisung, wie sie in diesem AVV und den AGB festgelegt ist. MCD weist dich darauf hin, wenn eine Weisung nach billigem Ermessen gegen die DSGVO oder andere geltende Rechtsvorschriften verstößt.
Jeder, der im Auftrag von MCD Zugang zu deinen personenbezogenen Daten hat, ist zur Geheimhaltung verpflichtet, sowohl während als auch nach der Zusammenarbeit.
MCD nutzt deine Kundendaten nicht für eigene Zwecke, Profiling, Weiterverkauf oder das Training eigener Modelle. Aggregierte, nicht rückführbare Produktstatistiken fallen nicht darunter.
MCD setzt Unterauftragsverarbeiter für Hosting, E-Mail-Zustellung, Zahlungen, Bankanbindung, KI und Unternehmensabfragen ein. Die aktuelle Liste findest du in der Datenschutzerklärung und wird bei Ergänzungen oder Ersetzungen mindestens vierzehn Tage im Voraus aktualisiert. Du kannst innerhalb dieser Frist schriftlich Widerspruch einlegen; lässt sich keine Lösung finden, hast du das Recht, dein MCD-Abonnement zur nächstmöglichen Abrechnungsperiode zu kündigen. Jedem Unterauftragsverarbeiter erlegt MCD über einen Back-to-Back-Auftragsverarbeitungsvertrag dieselben Pflichten auf, die dieser AVV MCD auferlegt (Art. 28 Abs. 4 DSGVO). MCD bleibt dir gegenüber für das Handeln oder Unterlassen seiner Unterauftragsverarbeiter voll verantwortlich. Eine Übermittlung außerhalb des EWR erfolgt ausschließlich auf Grundlage der Standard Contractual Clauses oder des EU-US Data Privacy Framework; Kunden können den aktuellen DPF-Zertifizierungsstatus US-amerikanischer Unterauftragsverarbeiter über dataprivacyframework.gov/list überprüfen.
MCD trifft geeignete technische und organisatorische Maßnahmen, um personenbezogene Daten vor Verlust, unbefugtem Zugriff und unrechtmäßiger Verarbeitung zu schützen, gemäß Art. 32 DSGVO. Konkret bedeutet das unter anderem: TLS-Verschlüsselung für alle Verbindungen, verschlüsselte Speicherung von OAuth-Tokens und TOTP-Secrets, mit bcrypt gehashte Passwörter, strikte Einschränkung administrativer Zugriffe mit Audit-Logging, optionale Zwei-Faktor-Authentifizierung und WebAuthn, tägliche Back-ups in eu-north-1, regelmäßige Security-Reviews und automatisiertes Entfernen personenbezogener Daten aus Fehlerprotokollen.
Wird MCD eine Verletzung des Schutzes personenbezogener Daten bekannt, die deine Kunden oder Mitarbeitenden betrifft, informiert MCD dich ohne unangemessene Verzögerung und spätestens innerhalb von 48 Stunden über die in deinem Konto hinterlegte E-Mail-Adresse. Die Meldung enthält eine Beschreibung der Art der Verletzung, welche (Kategorien von) betroffenen Personen und Daten betroffen sind, die wahrscheinlichen Folgen sowie die ergriffenen oder vorgeschlagenen Maßnahmen. MCD unterstützt dich bei einer etwaigen Meldung an die Autoriteit Persoonsgegevens und an die betroffenen Personen, doch die Meldepflicht gegenüber der Aufsichtsbehörde liegt bei dir als Verantwortlichem.
MCD bietet in der Anwendung Standardfunktionen, mit denen du Auskunfts-, Berichtigungs-, Löschungs- und Datenübertragbarkeitsanfragen deiner betroffenen Personen selbst bearbeiten kannst, darunter einen Datenexport über /api/account/export und das dauerhafte Löschen von Kunden- und Rechnungsdatensätzen. Für Anfragen, die sich nicht über die Standardfunktionen abwickeln lassen, bietet MCD dir technische Unterstützung zum Selbstkostenpreis.
Du hast das Recht, einmal pro Kalenderjahr nach einem schriftlichen Antrag mit einer Frist von dreißig Tagen ein Audit zur Einhaltung dieses AVV durchzuführen oder durchführen zu lassen. Das Audit findet innerhalb der Geschäftszeiten statt und darf den Geschäftsbetrieb von MCD nicht in unangemessener Weise beeinträchtigen. Das Auditunternehmen ist zur Geheimhaltung verpflichtet. Die Kosten des Audits trägst du, es sei denn, es wird ein wesentlicher, MCD zurechenbarer Mangel festgestellt.
Die Haftung von MCD für Schäden aus einer zurechenbaren Pflichtverletzung bei der Erfüllung dieses AVV ist pro Kalenderjahr auf den Betrag begrenzt, den du in den zwölf Monaten vor dem schadensverursachenden Ereignis an MCD gezahlt hast, bis zu einem Höchstbetrag von 5.000 EUR. Diese Beschränkung gilt nicht bei Vorsatz oder bewusster Fahrlässigkeit. Im Übrigen gelten die Haftungsregelungen der AGB.
Bei Beendigung des MCD-Abonnements kannst du bis zu dreißig Tage nach dem Enddatum noch einen vollständigen Datenexport über dein Konto oder über /api/account/export herunterladen. Danach löscht MCD deine personenbezogenen Daten innerhalb von neunzig Tagen, vorbehaltlich einer gesetzlichen Aufbewahrungspflicht (insbesondere der niederländischen steuerlichen Aufbewahrungspflicht von sieben Jahren für Rechnungen und Buchhaltung, Art. 52 AWR). Back-ups laufen nach einem rollierenden Schema (standardmäßig dreißig Back-ups, alle sechs Stunden) und sind damit innerhalb von siebeneinhalb Tagen vollständig überschrieben.
Auf diesen AVV ist niederländisches Recht anwendbar. Streitigkeiten werden ausschließlich dem zuständigen Gericht im Gerichtsbezirk Midden-Nederland vorgelegt, sofern nicht zwingendes Recht ein anderes Gericht vorschreibt. Änderungen werden mindestens dreißig Tage im Voraus über die in deinem Konto hinterlegte E-Mail-Adresse angekündigt und auf dieser Seite veröffentlicht.
Schreib eine Mail an [email protected] und wir antworten dir innerhalb von zwei Werktagen.