Clean Studio Control
Vereinbarung zur Auftragsverarbeitung für Clean Studio Control
Vereinbarung gemäß Artikel 28 der Verordnung (EU) 2016/679
Dies ist eine unverbindliche Übersetzung. Maßgeblich ist die italienische Fassung der Vereinbarung: Bei Abweichungen hat die italienische Fassung Vorrang. Maßgebliche italienische Fassung lesen
- Fassung
- 1.0-2026-09-25
- Gültig ab
- 25. September 2026
Diese Vereinbarung wird geschlossen zwischen Clean Studio di Samuele Castaldo, mit Sitz in Circumvallazione Ovest 6, scala 4, interno 9, 80023 Caivano (NA), USt-Nr. 11026611217, erreichbar unter cleanstudio.lab@gmail.com (der „Auftragsverarbeiter“), und der natürlichen oder juristischen Person, die Inhaberin des Partner-Kontos ist und diese Vereinbarung elektronisch annimmt (der „Verantwortliche“).
Diese Vereinbarung ergänzt die Allgemeinen Geschäftsbedingungen von Clean Studio und regelt ausschließlich die personenbezogenen Daten, die der Verantwortliche in seinem eigenen Control-Bereich für von ihm festgelegte Zwecke eingibt und verwaltet.
1. Gegenstand, Dauer und Rollen
Der Verantwortliche legt die Zwecke und die wesentlichen Mittel der Verarbeitung der Daten seiner Kunden, Ansprechpartner und Empfänger fest. Der Auftragsverarbeiter verarbeitet diese Daten im Auftrag des Verantwortlichen ausschließlich, um den Dienst Control bereitzustellen, zu schützen, zu warten und zu unterstützen.
Die Verarbeitung beginnt mit der Annahme dieser Vereinbarung und dauert für die Dauer des Zugangs zu Control an, einschließlich der Tätigkeiten, die für die Rückgabe oder Löschung der Daten bei Beendigung des Dienstes erforderlich sind.
2. Art, Zweck und dokumentierte Weisungen
Die Vorgänge können das Erheben, Erfassen, Organisieren, Speichern, Abfragen, Verändern, Auslesen, die technische Übermittlung, die Bereitstellung, das Löschen und die Vernichtung der Daten umfassen, soweit dies für den Betrieb von Control erforderlich ist.
Die vom Verantwortlichen genutzten Funktionen, die Kontoeinstellungen und die über die Support-Kanäle übermittelten Anfragen gelten als dokumentierte Weisungen. Der Auftragsverarbeiter verwendet die Daten nicht für eigene, unvereinbare Zwecke und informiert den Verantwortlichen, wenn er der Auffassung ist, dass eine Weisung gegen geltendes Recht verstößt, sofern dies nicht gesetzlich untersagt ist.
3. Betroffene Personen und Datenkategorien
Zu den betroffenen Personen können Kunden, potenzielle Kunden, Ansprechpartner, Empfänger, Lieferanten und andere Personen gehören, deren Daten der Verantwortliche in seinen Bereich eingibt.
- Identifikations- und Kontaktdaten wie Name, E-Mail und Telefonnummer;
- Adressen und für die Lieferung erforderliche Angaben;
- Informationen zu Bestellungen, Produkten, Anfragen, manuell erfassten Zahlungen, Versand und Rücksendungen;
- vom Verantwortlichen eingegebene betriebliche Notizen und für den Dienst erforderliche technische Kennungen.
- Control ist nicht bestimmt für besondere Kategorien personenbezogener Daten nach Artikel 9 DSGVO, Daten über strafrechtliche Verurteilungen und Straftaten, Zugangsdaten, Ausweisdokumente oder vollständige Zahlungskartendaten. Der Verantwortliche verpflichtet sich, diese nicht einzugeben.
4. Pflichten des Verantwortlichen
- die Daten auf einer geeigneten Rechtsgrundlage zu verarbeiten und den betroffenen Personen die gesetzlich vorgeschriebenen Informationen bereitzustellen;
- nur angemessene, erhebliche und erforderliche Daten zu erheben, sie richtig zu halten und angemessene Aufbewahrungsfristen festzulegen;
- Control rechtskonform zu nutzen und keine rechtswidrigen Weisungen zu erteilen;
- Zugangsdaten und Geräte zu schützen, Zugriffe ordnungsgemäß zu verwalten und Clean Studio unverzüglich über vermutete Vorfälle zu informieren;
- Anfragen betroffener Personen zu bearbeiten und dem Auftragsverarbeiter die erforderlichen Vorgänge mitzuteilen, wenn seine Unterstützung benötigt wird.
5. Pflichten des Auftragsverarbeiters
- die Daten nur auf dokumentierte Weisung des Verantwortlichen oder soweit gesetzlich vorgeschrieben zu verarbeiten;
- die zur Verarbeitung befugten Personen zur Vertraulichkeit zu verpflichten und Zugriffe auf das Erforderliche zu beschränken;
- dem Risiko angemessene technische und organisatorische Maßnahmen zu ergreifen und die logische Trennung der Bereiche aufrechtzuerhalten;
- den Verantwortlichen in angemessenem Umfang bei der Wahrnehmung der Rechte betroffener Personen, bei der Bearbeitung von Vorfällen und bei den übrigen Pflichten nach den Artikeln 32–36 DSGVO zu unterstützen;
- die Informationen bereitzustellen, die zum Nachweis der Einhaltung dieser Vereinbarung erforderlich sind.
6. Sicherheit und Verletzungen des Schutzes personenbezogener Daten
Die wichtigsten Sicherheitsmaßnahmen sind in Anlage B beschrieben. Der Auftragsverarbeiter kann sie aktualisieren, sofern das Schutzniveau insgesamt nicht sinkt.
Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, nachdem ihm eine Verletzung des Schutzes personenbezogener Daten im Zusammenhang mit dem Control-Bereich bekannt geworden ist, und stellt die vernünftigerweise verfügbaren Informationen bereit, damit der Verantwortliche seinen Pflichten nachkommen kann.
7. Unterauftragsverarbeiter
Der Verantwortliche erteilt eine allgemeine Genehmigung für den Einsatz der in Anlage A aufgeführten Unterauftragsverarbeiter. Der Auftragsverarbeiter erlegt ihnen für die übertragenen Tätigkeiten im Wesentlichen gleichwertige Datenschutzpflichten auf.
Wesentliche Änderungen der Liste der Unterauftragsverarbeiter werden per E-Mail, im geschützten Bereich oder durch eine deutlich gekennzeichnete Aktualisierung mitgeteilt. Der Verantwortliche kann vor Beginn der neuen Verarbeitung einen begründeten Einspruch erheben; die Parteien arbeiten nach Treu und Glauben zusammen, um eine angemessene Lösung zu finden.
8. Internationale Übermittlungen
Bringt ein Anbieter eine Übermittlung von Daten außerhalb des Europäischen Wirtschaftsraums mit sich, stützt sich der Auftragsverarbeiter auf die in den Artikeln 44 ff. DSGVO vorgesehenen Mechanismen, einschließlich Angemessenheitsbeschlüssen oder Standardvertragsklauseln, gemäß den anwendbaren Bedingungen des Anbieters.
9. Anfragen betroffener Personen
Erhält der Auftragsverarbeiter direkt eine Anfrage zu Daten im Bereich, leitet er sie an den Verantwortlichen weiter, ohne inhaltlich darauf zu antworten, sofern keine gesetzliche Pflicht besteht. Auf authentifizierte Anfrage des Verantwortlichen leistet der Auftragsverarbeiter angemessene Unterstützung bei der Suche, dem Zugang, der Berichtigung, dem Export oder der Löschung der betreffenden Daten.
10. Rückgabe und Löschung
Bei Beendigung des Dienstes oder auf authentifizierte Weisung des Verantwortlichen gibt der Auftragsverarbeiter eine Kopie der Daten in einem vernünftigerweise verfügbaren strukturierten Format zurück und löscht die Daten des Bereichs nach Wahl und Weisung des Verantwortlichen, sofern keine gesetzlichen Aufbewahrungspflichten bestehen.
Restkopien in Kontinuitäts- und Sicherungssystemen werden von der regulären Nutzung isoliert und gemäß den üblichen technischen Zyklen der Anbieter überschrieben; bis dahin bleiben sie durch diese Vereinbarung geschützt.
11. Überprüfungen und Audits
Der Auftragsverarbeiter stellt auf angemessene Anfrage die Informationen bereit, die zur Überprüfung der Einhaltung von Artikel 28 DSGVO dienen. Weitergehende Überprüfungen sind mit angemessener Vorankündigung zu vereinbaren, müssen die Vertraulichkeit wahren und dürfen die Sicherheit oder Kontinuität der Dienste und anderer Kunden nicht beeinträchtigen.
12. Vorrang, Aktualisierungen und Kontakt
Für die in dieser Vereinbarung geregelten Angelegenheiten hat sie Vorrang vor etwaigen unvereinbaren Bestimmungen der Allgemeinen Geschäftsbedingungen. Datenschutzanfragen und betriebliche Weisungen sind von einem verifizierten Konto aus oder an cleanstudio.lab@gmail.com zu senden.
Eine wesentliche Änderung, die neue Weisungen erfordert oder die Pflichten der Parteien berührt, führt zur Veröffentlichung einer neuen Fassung und zu einer erneuten Annahme. Rein formale Aktualisierungen oder solche, die zur Berücksichtigung gleichwertiger Anbieter erforderlich sind, werden gemäß dieser Vereinbarung mitgeteilt.
Anlage A — Wichtigste Unterauftragsverarbeiter
- Google Cloud Platform / Firebase: Authentifizierung, Firestore-Datenbank, Speicherung und Sicherheit der Dateninfrastruktur;
- Vercel: Hosting der Anwendung, Ausführung der APIs, Auslieferung sowie für Sicherheit und Betrieb erforderliche technische Protokolle.
Anlage B — Wichtigste technische und organisatorische Maßnahmen
- Firebase-Authentifizierung und serverseitige Überprüfung der Tokens;
- Autorisierung und Trennung der Bereiche nach UID mit serverseitigen Eigentumsprüfungen;
- direkter Zugriff auf Control-Dokumente durch die Firestore-Regeln gesperrt, Vorgänge ausschließlich über kontrollierte APIs;
- Verschlüsselung bei der Übertragung und von den Infrastrukturanbietern angebotene Maßnahmen zur Verschlüsselung ruhender Daten;
- Beschränkung administrativer Zugriffe auf die Erfordernisse von Support, Sicherheit und Erfüllung gesetzlicher Pflichten;
- Aktualisierung der Abhängigkeiten, Validierungsprüfungen, Verfahren zur Behandlung von Vorfällen sowie die von den Cloud-Anbietern angebotene Kontinuität.