Rechtliches

Auftragsverarbeitungsvertrag (DPA)

Zuletzt aktualisiert:

Benötigen Sie eine unterzeichnete Kopie?

Manche Organisationen benötigen für ihre Unterlagen eine gegengezeichnete DPA. Nutzen Sie das Formular unten auf dieser Seite, um eine anzufordern.

Diese Seite ist eine Übersetzung, die wir der Einfachheit halber bereitstellen. Bei Abweichungen zwischen dieser Übersetzung und der englischen Version gilt die offizielle englische Version.

Dieser Auftragsverarbeitungsvertrag (der "AVV") ist Bestandteil der Nutzungsbedingungen, jedes anwendbaren Bestellformulars, Angebots oder sonstigen Vertrags über die Nutzung der Dienste (zusammen der "Vertrag") zwischen dem im Vertrag benannten Kunden ("Verantwortlicher") und der Lettermint B.V., einer Gesellschaft mit beschränkter Haftung nach niederländischem Recht, eingetragen bei der niederländischen Handelskammer unter der Nummer 99337711, mit eingetragenem Sitz in Willemsvaart 16 B, 8019 AB Zwolle, Niederlande ("Auftragsverarbeiter" oder "Lettermint"). Der Verantwortliche und Lettermint sind jeweils eine "Partei" und gemeinsam die "Parteien".

Dieser AVV gilt automatisch, wann immer Lettermint Personenbezogene Daten des Verantwortlichen im Zusammenhang mit den Diensten verarbeitet. Haben die Parteien einen gesondert unterzeichneten Auftragsverarbeitungsvertrag über dieselbe Verarbeitung geschlossen, hat dieser im Falle eines Widerspruchs Vorrang.

1. Begriffsbestimmungen

1.1 Anwendbares Datenschutzrecht bezeichnet die Verordnung (EU) 2016/679 (die "DSGVO"), die Verordnung (EU) 2018/1725, soweit anwendbar, sowie jedes anwendbare Unionsrecht oder nationale Recht eines EU- oder EWR-Mitgliedstaats zum Schutz personenbezogener Daten.

1.2 Geschäftsbeziehungsdaten bezeichnet personenbezogene Daten, die die Verwaltung der Geschäftsbeziehung zwischen den Parteien betreffen und für die Lettermint die Zwecke und Mittel der Verarbeitung festlegt. Dazu können gehören: Angaben zur Kontoregistrierung und zu Administratoren, geschäftliche Kontaktdaten, Rechnungs- und Zahlungsinformationen, Abonnement- und Nutzungsinformationen, Daten zur Sicherheit und Betrugsprävention sowie Support-Korrespondenz. Geschäftsbeziehungsdaten umfassen keine personenbezogenen Daten in Support-Korrespondenz oder sonstigen Unterlagen, soweit Lettermint diese Daten ausschließlich im Auftrag des Verantwortlichen zur Erbringung der Dienste verarbeitet.

1.3 Personenbezogene Daten des Verantwortlichen bezeichnet alle personenbezogenen Daten, die Lettermint im Rahmen dieses AVV im Auftrag des Verantwortlichen verarbeitet. Geschäftsbeziehungsdaten sind davon ausgenommen.

1.4 E-Mail-Daten bezeichnet den Teil der Personenbezogenen Daten des Verantwortlichen, der in E-Mails enthalten ist, mit ihnen verbunden ist oder durch E-Mails erzeugt wird, die über die Dienste verarbeitet werden. Dazu gehören Nachrichteninhalte, Anhänge, Absender- und Empfängerkennungen, Header, Routing-Informationen, Zustell- und Interaktionsereignisse, Suppression-Daten und zugehörige technische Metadaten.

1.5 Verletzung des Schutzes personenbezogener Daten hat die in Artikel 4 Nummer 12 DSGVO festgelegte Bedeutung und bezeichnet für die Zwecke dieses AVV eine Verletzung des Schutzes personenbezogener Daten, die Personenbezogene Daten des Verantwortlichen betrifft.

1.6 Dienste hat die im Vertrag festgelegte Bedeutung und umfasst die Dienste von Lettermint für Transactional, Broadcast und Inbound E-Mail sowie die zugehörigen Plattform-, API-, SMTP-, Support-, Sicherheits- und Betriebsfunktionen.

1.7 Unterauftragsverarbeiter bezeichnet einen Dritten, den Lettermint mit der Verarbeitung Personenbezogener Daten des Verantwortlichen im Auftrag des Verantwortlichen beauftragt.

1.8 Die Begriffe personenbezogene Daten, Verarbeitung, Verantwortlicher, Auftragsverarbeiter, betroffene Person und Aufsichtsbehörde haben die ihnen in der DSGVO zugewiesene Bedeutung.

1.9 Handelt der Verantwortliche selbst als Auftragsverarbeiter im Auftrag eines anderen Verantwortlichen, umfassen Bezugnahmen auf den Verantwortlichen in diesem AVV den Verantwortlichen auch in dieser Eigenschaft, und Lettermint handelt als Unterauftragsverarbeiter. Der Verantwortliche sichert zu, dass er berechtigt ist, Lettermint zu beauftragen und die in diesem AVV festgelegten Weisungen zu erteilen.

2. Anwendungsbereich, Rollen und Rangfolge

2.1 Dieser AVV gilt ausschließlich für die Verarbeitung Personenbezogener Daten des Verantwortlichen durch Lettermint im Zusammenhang mit den Diensten.

2.2 Der Verantwortliche bestimmt die Zwecke und wesentlichen Mittel der Verarbeitung der Personenbezogenen Daten des Verantwortlichen. Lettermint verarbeitet Personenbezogene Daten des Verantwortlichen als Auftragsverarbeiter oder, soweit Ziffer 1.9 anwendbar ist, als Unterauftragsverarbeiter.

2.3 Lettermint verarbeitet Geschäftsbeziehungsdaten als eigenständiger Verantwortlicher gemäß seiner Datenschutzerklärung. Zahlungsdienstleister, einschließlich Stripe, können Geschäftsbeziehungsdaten zu Abrechnungs- und Zahlungszwecken verarbeiten. Sie erhalten für diese Zwecke keine E-Mail-Daten oder sonstigen Personenbezogenen Daten des Verantwortlichen von Lettermint und sind keine Unterauftragsverarbeiter im Sinne dieses AVV.

2.4 Dieser AVV ist Bestandteil des Vertrags. Bei einem Widerspruch zwischen diesem AVV und einem anderen Teil des Vertrags in Bezug auf die Verarbeitung Personenbezogener Daten des Verantwortlichen hat dieser AVV Vorrang. Für Gegenstände, die in diesem AVV nicht ausdrücklich geregelt sind, darunter Entgelte, Servicelevel, allgemeine Kündigungsrechte, Haftung und Streitbeilegung, gilt weiterhin der Vertrag, stets vorbehaltlich zwingenden Anwendbaren Datenschutzrechts.

2.5 Ein Lettermint nach dem Vertrag eingeräumtes Recht, die Dienste zu betreiben, abzusichern, zu warten oder zu verbessern, berechtigt Lettermint nicht dazu, Personenbezogene Daten des Verantwortlichen für sachfremde Zwecke, Werbung, sachfremdes Profiling oder das Training oder Fine-Tuning von KI-Modellen zu verwenden. Lettermint darf Informationen verwenden, die unumkehrbar anonymisiert wurden und daher keine personenbezogenen Daten mehr darstellen.

3. Einzelheiten und Dauer der Verarbeitung

3.1 Die von diesem AVV erfasste Verarbeitung wird nachstehend beschrieben.

ElementBeschreibung
GegenstandDie Bereitstellung der Dienste von Lettermint für Transactional, Broadcast und Inbound E-Mail sowie der zugehörigen Plattformdienste.
DauerFür die Laufzeit des Vertrags und danach nur, bis die Personenbezogenen Daten des Verantwortlichen gemäß Ziffer 11 zurückgegeben oder gelöscht wurden, sofern nicht Unionsrecht oder mitgliedstaatliches Recht eine weitere Speicherung verlangt.
Art und VerarbeitungsvorgängeErheben, Empfangen, Erfassen, Ordnen, Strukturieren, Speichern, Hosten, Abrufen, Abfragen, Übermitteln, Routen, Einreihen in Warteschlangen, Zustellen, Bereitstellen, Abgleichen, Analysieren, Protokollieren, Überwachen, Unterdrücken, Einschränken, Sichern, Wiederherstellen, Exportieren, Zurückgeben und Löschen von Personenbezogenen Daten des Verantwortlichen.
ZweckeBereitstellung der Dienste; Senden, Empfangen, Routen, Einreihen und Zustellen von E-Mails auf Weisung des Verantwortlichen; Verarbeitung von Zustell-, Bounce-, Beschwerde-, Abmelde-, Suppression- und Interaktionsereignissen; Bereitstellung von Betriebs- und Zustellberichten; Authentifizierung von Anfragen; Schutz von Konten, Systemen, Netzwerken und der E-Mail-Reputation; Erkennung, Untersuchung, Verhinderung und Behebung von Missbrauch, Betrug, Sicherheitsbedrohungen, rechtswidriger Nutzung und Vertragsverstößen; Bereitstellung von Support; Aufrechterhaltung von Resilienz, Backups, Disaster Recovery und Geschäftskontinuität; sowie Rückgabe oder Löschung Personenbezogener Daten des Verantwortlichen.
Kategorien betroffener PersonenKunden, Nutzer, Abonnenten, Mitglieder, Kontakte, Interessenten, Lieferanten, Mitarbeiter, Auftragnehmer und Vertreter des Verantwortlichen; Absender und vorgesehene Empfänger von E-Mails; Personen, die in E-Mail-Inhalten, Anhängen, Support-Fällen oder Missbrauchsmeldungen erwähnt werden; sowie jede andere Person, deren personenbezogene Daten der Verantwortliche über die Dienste übermittelt oder verarbeiten lässt.
Kategorien personenbezogener DatenNamen, E-Mail-Adressen und andere Absender- oder Empfängerkennungen; Kontaktlisten, Zielgruppenattribute, Abonnementpräferenzen, Einwilligungsnachweise und Suppression-Daten; Betreffzeilen, Nachrichtentexte, Vorlagen, Anhänge und eingehende Nachrichteninhalte; Nachrichten-Header, Routing-Daten, Domain- und Authentifizierungsdaten, Nachrichtenkennungen, Zeitstempel und Zustellstatus; Interaktions- und Ereignisdaten, einschließlich Öffnungen, Klicks, Bounces, Beschwerden, Abmeldungen und Zustellereignissen; IP-Adressen, Geräteinformationen, Browsertyp, Informationen zu E-Mail-Clients, Webhook-Daten, API- oder SMTP-Metadaten und Sicherheitsprotokolle; begrenzte personenbezogene Daten in Support-Tickets oder Missbrauchsfällen, soweit im Auftrag des Verantwortlichen verarbeitet; sowie alle sonstigen personenbezogenen Daten, die der Verantwortliche über die Dienste übermittelt oder verarbeiten lässt.
Besondere Kategorien und Daten nach Artikel 10Die Dienste erfordern keine besonderen Kategorien personenbezogener Daten und keine personenbezogenen Daten über strafrechtliche Verurteilungen und Straftaten. Solche Daten können dennoch vorhanden sein, wenn der Verantwortliche sie in E-Mails, Anhänge, eingehende Inhalte, Support-Fälle oder sonstige Personenbezogene Daten des Verantwortlichen aufnimmt. Soweit vorhanden, gelten die Schutzmaßnahmen der Ziffer 6, einschließlich Verschlüsselung, Zugriff nach dem Least-Privilege-Prinzip, Vertraulichkeitspflichten, Zugriffsprotokollierung sowie Beschränkungen der Weiterverarbeitung und Offenlegung.
HäufigkeitFortlaufend oder wie vom Verantwortlichen während der Nutzung der Dienste veranlasst und konfiguriert.
VerarbeitungsorteWie in Ziffer 8 beschrieben.

3.2 Geschäftsbeziehungsdaten, einschließlich der Kontoadministrator- und Abrechnungsdaten, die Lettermint als eigenständiger Verantwortlicher verarbeitet, sind von der Verarbeitungsbeschreibung in Ziffer 3.1 nicht umfasst.

4. Pflichten des Verantwortlichen und dokumentierte Weisungen

4.1 Der Verantwortliche wird:

(a) das Anwendbare Datenschutzrecht in Bezug auf Personenbezogene Daten des Verantwortlichen einhalten;

(b) sicherstellen, dass eine gültige Rechtsgrundlage sowie alle erforderlichen Rechte, Hinweise, Einwilligungen und Genehmigungen für die Verarbeitung und die Offenlegung Personenbezogener Daten des Verantwortlichen gegenüber Lettermint vorliegen;

(c) sicherstellen, dass seine Weisungen rechtmäßig und dokumentiert sind und mit dem Vertrag im Einklang stehen;

(d) entscheiden, ob und wie auf Anfragen betroffener Personen und von Aufsichtsbehörden reagiert wird;

(e) geeignete Maßnahmen zur Sicherheit seiner Konten, Zugangsdaten, Integrationen, Geräte und Konfigurationen umsetzen; und

(f) Lettermint die Informationen zur Verfügung stellen, die Lettermint vernünftigerweise benötigt, um diesen AVV und das Anwendbare Datenschutzrecht einzuhalten.

4.2 Die dokumentierten Weisungen des Verantwortlichen bestehen aus diesem AVV, dem Vertrag, der Konfiguration und Nutzung der Dienste durch den Verantwortlichen, API- oder SMTP-Anfragen, der Auswahl von Empfängern und Zielen sowie sonstigen von Lettermint akzeptierten schriftlichen Weisungen.

4.3 Zusätzliche Weisungen müssen schriftlich erteilt werden, sich auf die Dienste beziehen und technisch und organisatorisch umsetzbar sein. Erfordert eine zusätzliche Weisung wesentlichen Aufwand außerhalb des gewöhnlichen Leistungsumfangs der Dienste, darf Lettermint diesen Aufwand als zusätzliche Leistungen im Rahmen des Vertrags behandeln, sofern dies keine der Parteien daran hindert, das Anwendbare Datenschutzrecht einzuhalten.

4.4 Der Verantwortliche stellt keine besonderen Kategorien personenbezogener Daten im Sinne von Artikel 9 DSGVO und keine personenbezogenen Daten über strafrechtliche Verurteilungen und Straftaten im Sinne von Artikel 10 DSGVO bereit, es sei denn, der Verantwortliche hat festgestellt, dass die Verarbeitung rechtmäßig und erforderlich ist und angemessenen Schutzmaßnahmen unterliegt.

4.5 Der Verantwortliche ist für die Auswahl der vorgesehenen Empfänger und Ziele von E-Mails und sonstigen Übermittlungen über die Dienste verantwortlich sowie für die Beurteilung, ob eine daraus resultierende Offenlegung oder internationale Übermittlung rechtmäßig ist.

5. Pflichten des Auftragsverarbeiters

5.1 Lettermint verarbeitet Personenbezogene Daten des Verantwortlichen nur auf dokumentierte Weisung des Verantwortlichen, auch in Bezug auf die Übermittlung personenbezogener Daten, sofern nicht Unionsrecht oder mitgliedstaatliches Recht Lettermint zur Verarbeitung verpflichtet. In diesem Fall informiert Lettermint den Verantwortlichen vor der Verarbeitung über diese rechtliche Anforderung, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.

5.2 Lettermint informiert den Verantwortlichen unverzüglich, wenn es der Auffassung ist, dass eine Weisung gegen die DSGVO, die Verordnung (EU) 2018/1725, soweit anwendbar, oder anderes anwendbares Datenschutzrecht der Union oder der Mitgliedstaaten verstößt. Lettermint darf die betreffende Weisung aussetzen, bis der Verantwortliche sie bestätigt, ändert oder zurückzieht. Besteht der Verantwortliche auf einer Weisung, die Lettermint vernünftigerweise für rechtswidrig hält, darf Lettermint die betroffene Verarbeitung oder die betroffenen Dienste gemäß dem Vertrag beenden.

5.3 Lettermint stellt sicher, dass Personen, die zur Verarbeitung Personenbezogener Daten des Verantwortlichen befugt sind:

(a) einer angemessenen vertraglichen oder gesetzlichen Vertraulichkeitspflicht unterliegen;

(b) nur in dem für ihre Aufgaben erforderlichen Umfang Zugriff erhalten; und

(c) angemessene Schulungen zu Datenschutz und Informationssicherheit erhalten.

5.4 Lettermint informiert den Verantwortlichen unverzüglich, wenn ihm bekannt wird, dass von Lettermint verarbeitete Personenbezogene Daten des Verantwortlichen wesentlich unrichtig oder veraltet sind, soweit sich dies aus der Art der Dienste und den Lettermint verfügbaren Informationen ergibt.

5.5 Lettermint führt die Verzeichnisse und Unterlagen, die von ihm als Auftragsverarbeiter nach dem Anwendbaren Datenschutzrecht verlangt werden, und arbeitet mit zuständigen Aufsichtsbehörden zusammen, soweit gesetzlich vorgeschrieben.

5.6 Lettermint verkauft keine Personenbezogenen Daten des Verantwortlichen und verwendet sie nicht für Werbung, sachfremdes Profiling oder einen anderen Zweck als die Bereitstellung, Absicherung, Wartung und den rechtmäßigen Betrieb der Dienste gemäß den dokumentierten Weisungen des Verantwortlichen.

5.7 Lettermint informiert den Verantwortlichen unverzüglich, wenn Lettermint diesen AVV nicht einhalten kann oder die nach dem Anwendbaren Datenschutzrecht erforderlichen Garantien nicht mehr bieten kann.

5.8 Erhält Lettermint eine rechtsverbindliche Anfrage einer Behörde auf Zugang zu Personenbezogenen Daten des Verantwortlichen, wird Lettermint, soweit gesetzlich nicht untersagt:

(a) den Verantwortlichen vor der Offenlegung benachrichtigen;

(b) die Rechtmäßigkeit und den Umfang der Anfrage prüfen;

(c) die Anfrage anfechten oder um Klarstellung bitten, soweit Lettermint dies vernünftigerweise für angemessen hält und dies rechtlich möglich ist; und

(d) nur das gesetzlich erforderliche Minimum an Personenbezogenen Daten des Verantwortlichen offenlegen.

6. Sicherheit der Verarbeitung

6.1 Unter Berücksichtigung des Stands der Technik, der Implementierungskosten und der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeit und Schwere des Risikos für die Rechte und Freiheiten natürlicher Personen trifft und unterhält Lettermint geeignete technische und organisatorische Maßnahmen gemäß Artikel 32 DSGVO.

6.2 Die wesentlichen Merkmale der von Lettermint für die Dienste unterhaltenen Maßnahmen umfassen:

(a) dokumentierte Prozesse für Informationssicherheits-Governance, Risikomanagement, Zugriffskontrolle, Incident Response, Geschäftskontinuität, Backups, Änderungsmanagement und Lieferantenmanagement, zusammen mit angemessenen Schulungen des Personals und Vertraulichkeitspflichten;

(b) individuelle Konten, rollenbasierte Zugriffskontrolle, Zugriff nach dem Least-Privilege-Prinzip, Multi-Faktor-Authentifizierung für privilegierten oder administrativen Zugriff, regelmäßige Zugriffsüberprüfungen, zeitnahen Entzug oder Anpassung von Zugriffsrechten sowie logische Trennung, die verhindern soll, dass Kunden auf die Daten anderer Kunden zugreifen;

(c) Verschlüsselung Personenbezogener Daten des Verantwortlichen während der Übertragung mit TLS 1.2 oder höher, sofern von den kommunizierenden Systemen unterstützt, Verschlüsselung Personenbezogener Daten des Verantwortlichen im Ruhezustand sowie angemessene Verwaltung von Zugangsdaten, Secrets und Verschlüsselungsschlüsseln;

(d) Protokollierung und Überwachung relevanter Administrations-, Sicherheits- und Systemereignisse, Erkennung von und Alarmierung bei Sicherheitsereignissen sowie dokumentierte Incident-Response-Verfahren für Triage, Eindämmung, Untersuchung, Behebung, Wiederherstellung und Kommunikation;

(e) Prozesse für sichere Entwicklung, Code-Reviews, Scans von Abhängigkeiten und Schwachstellen, Sicherheitstests, Änderungsmanagement und risikobasierte Schwachstellenbehebung sowie regelmäßige Überprüfung, Bewertung und Evaluierung der Wirksamkeit der einschlägigen Schutzmaßnahmen;

(f) Systeme und Verfahren zur Unterstützung der fortlaufenden Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Dienste, einschließlich verschlüsselter Backups, die für relevante Produktionssysteme mindestens täglich durchgeführt werden, Wiederherstellungsverfahren, Disaster Recovery, Geschäftskontinuität, Überwachung, Alarmierung und regelmäßiger Tests;

(g) Prozesse für Datenminimierung, dokumentierte Aufbewahrung, Zugriffsbeschränkung und sichere Löschung, einschließlich Beschränkungen der Verwendung Personenbezogener Daten des Verantwortlichen in Support-, Test-, Analyse- und KI-gestützten Arbeitsabläufen;

(h) Due-Diligence-Prüfungen zu Sicherheit und Datenschutz, schriftliche Datenschutz- und Vertraulichkeitspflichten sowie eine fortlaufende, dem Risiko der jeweiligen Lieferanten und Unterauftragsverarbeiter angemessene Überwachung; und

(i) physische und umgebungsbezogene Schutzmaßnahmen, die von den Infrastruktur- und Rechenzentrumsanbietern von Lettermint innerhalb der EU oder des EWR unterhalten werden, im Einklang mit Ziffer 8.

6.3 Mit Abschluss des Vertrags genehmigt der Verantwortliche die wesentlichen Merkmale der in dieser Ziffer beschriebenen Maßnahmen. Auf Anfrage stellt Lettermint dem Verantwortlichen über sein Trust Center weitere Informationen zur Umsetzung dieser Maßnahmen und relevante Nachweise zur Verfügung, einschließlich verfügbarer Zertifizierungen, unabhängiger Prüfinformationen, Richtlinienzusammenfassungen und Sicherheitsdokumentation.

6.4 Der Zugang zu detaillierten oder sicherheitssensiblen Informationen kann angemessenen Anforderungen an Identitätsprüfung, Vertraulichkeit und Zugriffskontrolle unterliegen. Lettermint gewährt Zugang oder stellt die angeforderten Informationen ohne unangemessene Verzögerung bereit, soweit dies erforderlich ist, damit der Verantwortliche die Angemessenheit der Maßnahmen beurteilen oder die Einhaltung von Artikel 28 DSGVO nachweisen kann. Über das Trust Center bereitgestellte Informationen unterstützen die Compliance-Pflichten von Lettermint, ersetzen oder beschränken jedoch nicht die Rechte des Verantwortlichen aus Ziffer 12.

6.5 Der Verantwortliche erteilt Lettermint eine vorherige allgemeine Genehmigung, die Umsetzung der in dieser Ziffer beschriebenen Maßnahmen von Zeit zu Zeit anzupassen, um technischen Entwicklungen, Änderungen der Dienste, sich wandelnden Sicherheitsbedrohungen oder Verbesserungen des Sicherheitsprogramms von Lettermint Rechnung zu tragen, sofern diese Anpassungen das Gesamtschutzniveau für Personenbezogene Daten des Verantwortlichen nicht wesentlich verringern. Eine Anpassung, die dieses Gesamtschutzniveau wesentlich verringern würde, gilt als wesentliche Änderung dieses AVV und unterliegt Ziffer 16.

7. Unterauftragsverarbeiter

7.1 Der Verantwortliche erteilt Lettermint die allgemeine schriftliche Genehmigung, die Anbieter zu beauftragen, die zum Zeitpunkt des Wirksamwerdens dieses AVV für den Verantwortlichen auf der Seite der Unterauftragsverarbeiter als Unterauftragsverarbeiter aufgeführt sind, jedoch nur insoweit, als der jeweilige Anbieter Personenbezogene Daten des Verantwortlichen im Auftrag von Lettermint verarbeitet.

7.2 Lettermint informiert den Verantwortlichen aktiv und schriftlich, per E-Mail oder über eine Mitteilung im Produkt, über eine beabsichtigte Hinzufügung oder Ersetzung eines Unterauftragsverarbeiters, und zwar mindestens dreißig (30) Kalendertage bevor der Unterauftragsverarbeiter mit der Verarbeitung Personenbezogener Daten des Verantwortlichen beginnt. Die Mitteilung enthält die Informationen, die der Verantwortliche vernünftigerweise benötigt, um die vorgeschlagene Änderung zu beurteilen.

7.3 Der Verantwortliche kann innerhalb der Mitteilungsfrist von dreißig Tagen aus berechtigten Gründen, die den Schutz Personenbezogener Daten des Verantwortlichen betreffen, Einspruch gegen eine beabsichtigte Hinzufügung oder Ersetzung erheben. Lettermint gestattet dem vorgeschlagenen Unterauftragsverarbeiter nicht, Personenbezogene Daten des Verantwortlichen zu verarbeiten, bevor die Mitteilungsfrist abgelaufen ist. Erhebt der Verantwortliche innerhalb der Mitteilungsfrist keinen Einspruch, gilt die vorgeschlagene Änderung als genehmigt.

7.4 Erhebt der Verantwortliche gemäß Ziffer 7.3 Einspruch, bemühen sich die Parteien nach Treu und Glauben, den Einspruch auszuräumen, unter anderem durch die Prüfung angemessener Alternativen. Ist keine angemessene Lösung verfügbar, darf jede Partei die betroffenen Dienste mit Wirkung vor dem Zeitpunkt beenden, zu dem der vorgeschlagene Unterauftragsverarbeiter mit der Verarbeitung Personenbezogener Daten des Verantwortlichen beginnt.

7.5 Lettermint schließt mit jedem Unterauftragsverarbeiter eine schriftliche Vereinbarung, die im Wesentlichen dieselben Datenschutzpflichten auferlegt, die nach diesem AVV für Lettermint gelten, soweit sie für die von diesem Unterauftragsverarbeiter erbrachten Leistungen relevant sind.

7.6 Lettermint bleibt gegenüber dem Verantwortlichen in vollem Umfang für die Erfüllung der Datenschutzpflichten jedes Unterauftragsverarbeiters verantwortlich, wie in Artikel 28 Absatz 4 DSGVO vorgeschrieben.

7.7 Lettermint benachrichtigt den Verantwortlichen ohne unangemessene Verzögerung, wenn ihm ein wesentlicher Verstoß eines Unterauftragsverarbeiters gegen dessen anwendbare Datenschutzpflichten bekannt wird und dieser Verstoß Personenbezogene Daten des Verantwortlichen betrifft.

7.8 Auf angemessene Anfrage stellt Lettermint die Informationen bereit, die erforderlich sind, um die Einhaltung dieser Ziffer durch einen Unterauftragsverarbeiter nachzuweisen. Soweit dies zum Nachweis der Einhaltung erforderlich ist, stellt Lettermint relevante Auszüge oder eine geeignet geschwärzte Kopie der anwendbaren Datenschutzbestimmungen bereit, vorbehaltlich des Schutzes vertraulicher Informationen, von Geschäftsgeheimnissen, Sicherheitsinformationen und personenbezogener Daten anderer Kunden.

7.9 Ein Drittanbieter, der keine Personenbezogenen Daten des Verantwortlichen verarbeitet, ist kein Unterauftragsverarbeiter im Sinne dieses AVV, auch wenn dieser Anbieter den allgemeinen Geschäftsbetrieb von Lettermint unterstützt.

7.10 Sofern in der jeweiligen Mitteilung oder auf der Seite der Unterauftragsverarbeiter nichts anderes angegeben ist, verarbeitet jeder Unterauftragsverarbeiter nur die Personenbezogenen Daten des Verantwortlichen, die zur Erbringung der für diesen Unterauftragsverarbeiter beschriebenen Leistung erforderlich sind, für die Dauer der Beauftragung dieses Unterauftragsverarbeiters durch Lettermint und für den begrenzten Zeitraum, der zur Rückgabe oder Löschung der Daten gemäß den anwendbaren Unterauftragsbedingungen erforderlich ist.

8. Verarbeitungsorte und internationale Übermittlungen

8.1 Das Hosting, die Speicherung und die Verarbeitung von E-Mail-Daten innerhalb der Infrastruktur von Lettermint und der Kette der Dienst-Unterauftragsverarbeiter erfolgen innerhalb der Europäischen Union ("EU"), vorbehaltlich der vom Verantwortlichen veranlassten Übermittlungen gemäß Ziffer 8.3.

8.2 Sonstige Personenbezogene Daten des Verantwortlichen, die von Lettermint oder seinen Unterauftragsverarbeitern im Auftrag von Lettermint verarbeitet werden, einschließlich begrenzter Informationen für Support oder Missbrauchsbearbeitung, werden innerhalb der EU oder des Europäischen Wirtschaftsraums ("EWR") verarbeitet, sofern nicht Ziffer 8.4 anwendbar ist.

8.3 Auf Weisung des Verantwortlichen können E-Mails und sonstige Personenbezogene Daten des Verantwortlichen an Empfänger, Empfänger-Mailsysteme, Webhooks, Integrationen oder andere vom Verantwortlichen ausgewählte oder konfigurierte Ziele übermittelt werden, auch an Ziele außerhalb der EU oder des EWR. Diese Empfängersysteme und vom Verantwortlichen gewählten Ziele sind nicht allein deshalb Unterauftragsverarbeiter von Lettermint, weil Lettermint im Rahmen der Dienste Daten an sie übermittelt. Der Verantwortliche ist dafür verantwortlich, die Rechtmäßigkeit der Übermittlung zu beurteilen und etwaige erforderliche Übermittlungsweisungen oder Garantien bereitzustellen.

8.4 Lettermint wird Personenbezogene Daten des Verantwortlichen nicht anderweitig außerhalb des EWR übermitteln und keinen Fernzugriff auf diese Daten von außerhalb des EWR gestatten, es sei denn:

(a) der Verantwortliche hat die betreffende Änderung gemäß Ziffer 7 oder Ziffer 16 genehmigt;

(b) die Übermittlung entspricht Kapitel V der DSGVO, unter anderem durch einen anwendbaren Angemessenheitsbeschluss oder geeignete Garantien nach Artikel 46 DSGVO; und

(c) Lettermint setzt alle ergänzenden Maßnahmen um, die nach dem Anwendbaren Datenschutzrecht vernünftigerweise erforderlich sind, einschließlich eines Transfer Impact Assessment, soweit erforderlich.

8.5 Diese Ziffer gilt nicht für Geschäftsbeziehungsdaten, die Lettermint als eigenständiger Verantwortlicher gemäß seiner Datenschutzerklärung verarbeitet.

9. Rechte betroffener Personen und sonstige Unterstützung

9.1 Erhält Lettermint direkt von einer betroffenen Person eine Anfrage zu Personenbezogenen Daten des Verantwortlichen, leitet Lettermint die Anfrage ohne unangemessene Verzögerung an den Verantwortlichen weiter. Lettermint beantwortet die Anfrage nicht, außer auf dokumentierte Weisung des Verantwortlichen oder soweit gesetzlich vorgeschrieben.

9.2 Unter Berücksichtigung der Art der Verarbeitung unterstützt Lettermint den Verantwortlichen durch geeignete technische und organisatorische Maßnahmen, soweit möglich, bei dessen Pflicht, auf Anfragen nach Kapitel III der DSGVO zu reagieren. Die Unterstützung kann darin bestehen, Plattformfunktionen zum Suchen, Exportieren, Berichtigen, Unterdrücken oder Löschen relevanter Daten bereitzustellen und angemessene technische Hilfe zu leisten, wenn diese Funktionen nicht ausreichen.

9.3 Lettermint leistet die Unterstützung ohne unangemessene Verzögerung und so rechtzeitig, dass der Verantwortliche die geltende gesetzliche Frist einhalten kann, nachdem Lettermint die Informationen erhalten hat, die vernünftigerweise erforderlich sind, um die betreffenden Daten und die Anfrage zu identifizieren.

9.4 Unter Berücksichtigung der Art der Verarbeitung und der Lettermint verfügbaren Informationen unterstützt Lettermint den Verantwortlichen bei der Einhaltung der Artikel 32 bis 36 DSGVO, unter anderem durch:

(a) die Bereitstellung relevanter Informationen zur Sicherheit der Verarbeitung;

(b) die in Ziffer 10 beschriebene Unterstützung bei Verletzungen des Schutzes personenbezogener Daten;

(c) die Bereitstellung von Informationen, die für eine Datenschutz-Folgenabschätzung in Bezug auf die Dienste vernünftigerweise erforderlich sind; und

(d) die Unterstützung bei der vorherigen Konsultation einer Aufsichtsbehörde, soweit erforderlich.

9.5 Der Verantwortliche bleibt dafür verantwortlich, die Gültigkeit von Anfragen betroffener Personen zu beurteilen, festzustellen, ob eine Datenschutz-Folgenabschätzung oder eine vorherige Konsultation erforderlich ist, und alle nach den Artikeln 33 und 34 DSGVO erforderlichen Meldungen oder Benachrichtigungen vorzunehmen.

9.6 Lettermint darf angemessene, dokumentierte und im Voraus vereinbarte Entgelte für außergewöhnliche Unterstützung berechnen, die wesentlich über die Standardfunktionen und den gewöhnlichen Support der Dienste hinausgeht, es sei denn, die Unterstützung ist aufgrund eines Verstoßes von Lettermint gegen diesen AVV erforderlich. Ein Entgelt muss verhältnismäßig sein und darf den Verantwortlichen nicht daran hindern, seine Rechte auszuüben oder seine Pflichten nach dem Anwendbaren Datenschutzrecht zu erfüllen.

10. Verletzungen des Schutzes personenbezogener Daten

10.1 Lettermint benachrichtigt den Verantwortlichen ohne unangemessene Verzögerung und in jedem Fall innerhalb von vierundzwanzig (24) Stunden, nachdem ihm eine Verletzung des Schutzes personenbezogener Daten bekannt geworden ist.

10.2 Die Benachrichtigung enthält, soweit zu diesem Zeitpunkt bekannt:

(a) eine Beschreibung der Art der Verletzung des Schutzes personenbezogener Daten, soweit möglich mit Angabe der Kategorien und der ungefähren Zahl der betroffenen Personen und der betroffenen Datensätze;

(b) den Namen und die Kontaktdaten einer Anlaufstelle, bei der weitere Informationen erhältlich sind;

(c) eine Beschreibung der wahrscheinlichen Folgen der Verletzung des Schutzes personenbezogener Daten; und

(d) eine Beschreibung der von Lettermint ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung des Schutzes personenbezogener Daten, einschließlich Maßnahmen zur Abmilderung möglicher nachteiliger Auswirkungen.

10.3 Sind nicht alle Informationen gleichzeitig verfügbar, darf Lettermint die ersten Informationen schrittweise bereitstellen und liefert weitere Informationen ohne unangemessene Verzögerung, sobald sie verfügbar sind.

10.4 Lettermint ergreift umgehend angemessene Schritte, um die Verletzung des Schutzes personenbezogener Daten einzudämmen, zu untersuchen, abzumildern und zu beheben, und arbeitet mit dem Verantwortlichen zusammen und unterstützt ihn bei der Erfüllung seiner Pflichten nach den Artikeln 33 und 34 DSGVO, unter Berücksichtigung der Art der Verarbeitung und der Lettermint verfügbaren Informationen.

10.5 Lettermint benachrichtigt keine Aufsichtsbehörde und keine betroffenen Personen im Namen des Verantwortlichen, es sei denn, der Verantwortliche weist Lettermint dazu an oder Lettermint ist selbst gesetzlich dazu verpflichtet. Ist Lettermint gesetzlich zur Meldung verpflichtet, informiert es den Verantwortlichen und stellt eine Kopie der Meldung bereit, sofern dies nicht gesetzlich untersagt ist.

10.6 Der Verantwortliche hält die Kontaktdaten seines Kontoinhabers sowie seiner Sicherheits- und Rechtskontakte aktuell. Eine Benachrichtigung an die vom Verantwortlichen benannte Kontaktstelle oder, falls keine spezielle Kontaktstelle verfügbar ist, an den Kontoinhaber oder Hauptadministrator des Verantwortlichen gilt als Benachrichtigung im Sinne dieser Ziffer.

11. Rückgabe und Löschung Personenbezogener Daten des Verantwortlichen

11.1 Nach Abschluss der Erbringung der Dienste, die eine Verarbeitung umfassen, kann der Verantwortliche wählen, ob Personenbezogene Daten des Verantwortlichen zurückgegeben oder gelöscht werden sollen. Der Verantwortliche kann diese Wahl vor der Beendigung oder während des Abruf-Zeitraums nach Ziffer 11.2 mitteilen, sofern die unumkehrbare Löschung nach einer ausdrücklichen Löschanweisung noch nicht begonnen hat.

11.2 Vorbehaltlich Ziffer 11.3 hat der Verantwortliche dreißig (30) Kalendertage nach dem wirksamen Beendigungsdatum Zeit, Personenbezogene Daten des Verantwortlichen, die über die Dienste noch verfügbar sind, abzurufen oder deren Rückgabe zu verlangen. Dieser Abruf-Zeitraum verlängert nicht die gewöhnliche Aufbewahrungsdauer, die während der Vertragslaufzeit für einzelne Kategorien Personenbezogener Daten des Verantwortlichen gilt. Lettermint stellt Daten, die über die Standard-Exportfunktionen verfügbar sind, in einem gängigen, maschinenlesbaren Format bereit. Unterstützung bei einem individuellen Export oder einem bestimmten Format kann als zusätzliche Leistung im Rahmen des Vertrags behandelt werden.

11.3 Nutzt der Verantwortliche die Funktion zur Kontolöschung, nachdem er klar darüber informiert wurde, dass dadurch die dauerhafte Löschung der zugehörigen Personenbezogenen Daten des Verantwortlichen eingeleitet und ein etwaiger Abruf-Zeitraum für diese Daten beendet wird, oder erteilt der Verantwortliche Lettermint anderweitig eine ausdrückliche schriftliche Weisung zur Löschung Personenbezogener Daten des Verantwortlichen, gilt für die betroffenen Daten die Löschung als gewählt und nicht die Rückgabe. Für diese Personenbezogenen Daten des Verantwortlichen gilt der dreißigtägige Abruf-Zeitraum aus dem Vertrag nicht. Lettermint löscht die betroffenen Personenbezogenen Daten des Verantwortlichen ohne unangemessene Verzögerung aus den aktiven Systemen.

11.4 Verlangt der Verantwortliche innerhalb des in Ziffer 11.2 genannten Zeitraums keine Rückgabe, gilt die Löschung als gewählt. Lettermint leitet die Löschung mit Ablauf dieses Zeitraums ein und schließt die Löschung der verbleibenden Personenbezogenen Daten des Verantwortlichen aus den aktiven Systemen ohne unangemessene Verzögerung ab oder, bei rechtzeitigem Rückgabeverlangen, ohne unangemessene Verzögerung nach Abschluss der Rückgabe, sofern nicht Unionsrecht oder mitgliedstaatliches Recht eine weitere Speicherung verlangt.

11.5 Lettermint löscht vorhandene Kopien. Ist eine sofortige Löschung von Backup-Medien technisch nicht machbar, können Restkopien in verschlüsselten und zugriffsbeschränkten Backups verbleiben, bis sie gemäß dem dokumentierten Backup-Aufbewahrungszyklus von Lettermint automatisch überschrieben oder gelöscht werden. Dieser Zyklus überschreitet nicht vierzehn (14) Kalendertage nach der Löschung aus den aktiven Systemen. Solche Restkopien werden nicht abgerufen, wiederhergestellt oder anderweitig verarbeitet, außer soweit dies für Disaster Recovery, Sicherheit oder die Einhaltung geltenden Rechts erforderlich ist. Wird ein Backup mit betroffenen Personenbezogenen Daten des Verantwortlichen wiederhergestellt, werden die geltende Löschanweisung und die Aufbewahrungsfristen ohne unangemessene Verzögerung erneut angewendet.

11.6 Verpflichtet Unionsrecht oder mitgliedstaatliches Recht Lettermint zur Aufbewahrung Personenbezogener Daten des Verantwortlichen, informiert Lettermint den Verantwortlichen über diese Pflicht, sofern gesetzlich nicht untersagt, isoliert die aufbewahrten Daten von jeder weiteren Verarbeitung und löscht sie, sobald die gesetzliche Aufbewahrungspflicht endet.

11.7 Auf angemessene Anfrage des Verantwortlichen bestätigt Lettermint den Abschluss der Löschung schriftlich.

12. Compliance-Informationen und Prüfrechte

12.1 Lettermint stellt dem Verantwortlichen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der in diesem AVV und in Artikel 28 DSGVO festgelegten Pflichten erforderlich sind, und beantwortet angemessene Compliance-Anfragen zeitnah und angemessen.

12.2 Lettermint darf gewöhnliche Informationsanfragen erfüllen, indem es relevante Informationen über sein Trust Center, Antworten auf angemessene Fragebögen, unabhängige Prüfberichte, Zertifizierungen und sonstige geeignete Dokumentation bereitstellt. Der Verantwortliche kann diese Unterlagen bei der Festlegung von Umfang und Methode einer etwaigen weiteren Überprüfung oder Prüfung berücksichtigen.

12.3 Auf Anfrage des Verantwortlichen gestattet Lettermint Prüfungen der von diesem AVV erfassten Verarbeitungstätigkeiten in angemessenen Abständen oder bei Anhaltspunkten für eine Nichteinhaltung und trägt zu diesen Prüfungen bei. Der Verantwortliche kann die Prüfung selbst durchführen oder einen unabhängigen Prüfer beauftragen. Eine Prüfung kann eine Fernüberprüfung umfassen oder, soweit vernünftigerweise erforderlich, eine Inspektion von Räumlichkeiten oder physischen Einrichtungen unter der Kontrolle von Lettermint, die für die betreffende Verarbeitung genutzt werden.

12.4 Die Parteien arbeiten in Bezug auf Zeitpunkt, Umfang, Dauer und Methode einer Prüfung nach Treu und Glauben zusammen und berücksichtigen dabei den Zweck der Prüfung, die bereits verfügbaren Informationen, die Verhältnismäßigkeit sowie berechtigte Sicherheits- und Vertraulichkeitsinteressen. Nach dieser Abstimmung verbleibt die endgültige Wahl unter den Prüfmethoden, die zur Überprüfung der Einhaltung vernünftigerweise erforderlich und verhältnismäßig sind, beim Verantwortlichen.

12.5 Sofern nicht Anhaltspunkte für eine Nichteinhaltung, eine Verletzung des Schutzes personenbezogener Daten, eine verbindliche Anfrage einer Aufsichtsbehörde oder ein anderer dringender Umstand eine kürzere Frist rechtfertigen, kündigt der Verantwortliche eine Prüfung mindestens dreißig (30) Kalendertage im Voraus schriftlich an. Prüfungen sollen, soweit angemessen:

(a) während der regulären Geschäftszeiten stattfinden;

(b) auf Systeme, Aufzeichnungen, Personal, Einrichtungen und Verarbeitungen beschränkt sein, die für Personenbezogene Daten des Verantwortlichen relevant sind;

(c) unangemessene Störungen der Dienste oder des Geschäftsbetriebs von Lettermint vermeiden;

(d) die angemessenen Sicherheits- und Zugangsverfahren von Lettermint einhalten; und

(e) vertrauliche Informationen, Geschäftsgeheimnisse, Sicherheitsinformationen und personenbezogene Daten anderer Kunden schützen.

12.6 Ein externer Prüfer muss angemessen qualifiziert und durch schriftliche Vertraulichkeitspflichten gebunden sein. Der Verantwortliche stellt sicher, dass Prüfunterlagen und Prüfergebnisse ausschließlich für Compliance-, Risikomanagement- und Aufsichtszwecke verwendet werden.

12.7 Liegen keine Anhaltspunkte für eine Nichteinhaltung, keine Verletzung des Schutzes personenbezogener Daten, keine wesentliche Änderung der Verarbeitung und keine Anfrage einer Aufsichtsbehörde vor, verlangt der Verantwortliche in der Regel nicht öfter als einmal in einem Zeitraum von zwölf Monaten eine im Wesentlichen gleichartige Prüfung.

12.8 Jede Partei trägt ihre eigenen internen Kosten einer Prüfung, und der Verantwortliche trägt die Honorare eines von ihm beauftragten Prüfers. Erfordert eine Prüfung wesentliche Unterstützung, die über die von Lettermint gewöhnlich bereitgestellten Compliance-Informationen hinausgeht, und ist die Prüfung nicht durch Anhaltspunkte für eine Nichteinhaltung, eine Lettermint zuzurechnende Verletzung des Schutzes personenbezogener Daten oder eine Anfrage einer Aufsichtsbehörde veranlasst, darf Lettermint angemessene und dokumentierte, im Voraus vereinbarte Zusatzkosten berechnen. Solche Kosten dürfen nicht unverhältnismäßig, überhöht oder abschreckend sein und nicht dazu verwendet werden, eine nach Artikel 28 DSGVO vernünftigerweise erforderliche Prüfung zu verzögern.

12.9 Lettermint behebt begründete wesentliche Mängel, die durch eine Prüfung festgestellt wurden, innerhalb eines angemessenen Zeitraums unter Berücksichtigung der Art und des Risikos des Mangels. Die Parteien stellen einer zuständigen Aufsichtsbehörde auf Anfrage relevante Compliance-Informationen und Prüfergebnisse zur Verfügung.

13. KI-gestützte Verarbeitung

13.1 Lettermint darf KI-gestützte Verarbeitung natürlicher Sprache für die begrenzten Zwecke der Triage und des Entwerfens von Antworten bei Support-Tickets sowie der Erkennung, Untersuchung und Bearbeitung von vermutetem Missbrauch der Dienste einsetzen.

13.2 Verarbeitet ein KI-Anbieter Personenbezogene Daten des Verantwortlichen für diese Zwecke, ist dieser Anbieter ein Unterauftragsverarbeiter und unterliegt Ziffer 7. Der Verarbeitungsort richtet sich nach Ziffer 8.

13.3 Lettermint wendet Datenminimierung an und übermittelt nur die Informationen, die für den jeweiligen Support- oder Missbrauchsfall vernünftigerweise erforderlich sind. Lettermint gestaltet Vertrag und Konfiguration mit dem KI-Anbieter so, dass die von Lettermint übermittelten Personenbezogenen Daten des Verantwortlichen und die erzeugte Ausgabe nicht für Modelltraining, Fine-Tuning, Forschung, feedbackbasierte Verbesserung, Werbung oder sonstige eigenständige Produktverbesserungszwecke verwendet werden. Lettermint nutzt keine Feedback-Funktionen, die eine Verwendung Personenbezogener Daten des Verantwortlichen oder der zugehörigen Ausgabe für diese Zwecke erlauben würden.

13.4 Lettermint konfiguriert die anbieterseitige Aufbewahrung im Einklang mit den Grundsätzen der Datenminimierung und der Speicherbegrenzung und stellt sicher, dass Personenbezogene Daten des Verantwortlichen vom KI-Anbieter nicht länger aufbewahrt werden als für die in Ziffer 13.1 beschriebenen Zwecke erforderlich, vorbehaltlich einer begrenzten Aufbewahrung, die für Sicherheit, Missbrauchsprävention oder die Einhaltung geltenden Rechts vernünftigerweise erforderlich ist. Soweit vernünftigerweise verfügbar und für die jeweilige Verarbeitung geeignet, nutzt Lettermint Einstellungen ohne oder mit reduzierter Aufbewahrung.

13.5 KI-erzeugte Ausgaben sind für sich genommen nicht die alleinige Grundlage für eine dauerhafte Kontosperrung, Kündigung oder eine andere wesentlich nachteilige Maßnahme gegenüber dem Verantwortlichen. Geeignetes Personal prüft die relevante Ausgabe, bevor eine solche Maßnahme ergriffen wird. Dies hindert Lettermint nicht daran, vorübergehende automatisierte Maßnahmen zu ergreifen, die vernünftigerweise erforderlich sind, um ein unmittelbares Sicherheits-, Missbrauchs-, Zustellbarkeits- oder Rechtsrisiko einzudämmen, sofern die Maßnahme einer zeitnahen menschlichen Überprüfung unterliegt.

13.6 Lettermint nutzt die in dieser Ziffer beschriebene KI-gestützte Verarbeitung nicht, um Entscheidungen über einzelne betroffene Personen zu treffen, die diesen gegenüber rechtliche Wirkung entfalten oder sie in ähnlicher Weise erheblich beeinträchtigen.

14. Haftung

14.1 Vorbehaltlich zwingenden Anwendbaren Datenschutzrechts unterliegt die Haftung jeder Partei aus oder im Zusammenhang mit diesem AVV den Ausschlüssen, Beschränkungen, Verfahren und Freistellungen des Vertrags, einschließlich seiner Haftungsbestimmungen.

14.2 Ein allgemeiner Ausschluss im Vertrag in Bezug auf Handlungen oder Unterlassungen Dritter entbindet Lettermint nicht von seiner Verantwortung für Unterauftragsverarbeiter nach Ziffer 7.6 und Artikel 28 Absatz 4 DSGVO. Eine Haftungsbeschränkung, die rechtmäßig für die eigene Leistung von Lettermint gilt, kann im Übrigen auch für Haftung aus der Leistung eines Unterauftragsverarbeiters gelten.

14.3 Nichts in diesem AVV beschränkt oder schließt aus:

(a) eine Haftung, soweit sie rechtlich nicht beschränkt oder ausgeschlossen werden kann;

(b) die Rechte betroffener Personen nach dem Anwendbaren Datenschutzrecht;

(c) die Untersuchungs-, Abhilfe-, Genehmigungs- oder Beratungsbefugnisse einer Aufsichtsbehörde; oder

(d) ein Rückgriffsrecht oder eine Verantwortungsverteilung zwischen den Parteien nach Artikel 82 DSGVO oder anderem zwingenden Recht.

15. Laufzeit und Fortgeltung

15.1 Dieser AVV wird wirksam, wenn der Vertrag wirksam wird oder wenn Lettermint erstmals Personenbezogene Daten des Verantwortlichen verarbeitet, je nachdem, was zuerst eintritt, und bleibt in Kraft, solange Lettermint Personenbezogene Daten des Verantwortlichen verarbeitet.

15.2 Bestimmungen, die ihrer Natur nach fortgelten müssen, einschließlich Vertraulichkeit, Prüfung und Zusammenarbeit mit Aufsichtsbehörden, Rückgabe und Löschung, Haftung und anwendbares Recht, gelten nach Beendigung fort, solange relevante Personenbezogene Daten des Verantwortlichen aufbewahrt werden oder ein damit verbundenes Recht oder eine damit verbundene Pflicht noch besteht.

16. Änderungen

16.1 Lettermint darf diesen AVV ändern, um Änderungen des Anwendbaren Datenschutzrechts, behördlicher Leitlinien oder der Dienste Rechnung zu tragen. Eine neue Fassung kann für Verantwortliche, die nach ihrer Veröffentlichung einen Vertrag abschließen, unmittelbar gelten. Bei einem bestehenden Verantwortlichen benachrichtigt Lettermint diesen direkt per E-Mail oder über die Dienste über eine wesentliche Änderung, mindestens dreißig (30) Kalendertage bevor sie wirksam wird, sofern nicht Ziffer 16.4 anwendbar ist.

16.2 Ist der Verantwortliche mit einer wesentlichen Änderung nicht einverstanden, darf der Verantwortliche den Vertrag oder die betroffenen Dienste mit Wirkung zu dem Datum kündigen, an dem die Änderung wirksam würde. Die fortgesetzte Nutzung der betroffenen Dienste durch den Verantwortlichen nach diesem Datum gilt als Zustimmung zum geänderten AVV und dessen Annahme.

16.3 Eine Änderung darf kein zwingendes Recht nach dem Anwendbaren Datenschutzrecht aufheben. Lettermint wird das Schutzniveau für Personenbezogene Daten des Verantwortlichen nicht wesentlich verringern, ohne die in dieser Ziffer vorgesehene Benachrichtigung und das Kündigungsrecht zu gewähren.

16.4 Eine kürzere Ankündigungsfrist darf verwendet werden, soweit dies vernünftigerweise erforderlich ist, um Rechtsvorschriften einzuhalten oder ein dringendes Sicherheits- oder Datenschutzrisiko zu adressieren. Lettermint stellt dennoch ohne unangemessene Verzögerung eine direkte Benachrichtigung bereit und erläutert den Grund für die kürzere Frist.

16.5 Änderungen von Unterauftragsverarbeitern richten sich nach Ziffer 7. Änderungen an der Umsetzung der Sicherheitsmaßnahmen, die das Gesamtschutzniveau nicht wesentlich verringern, sind nach Ziffer 6.5 genehmigt. Jede wesentliche Verringerung richtet sich nach dieser Ziffer 16.

16.6 Lettermint führt Aufzeichnungen über die Veröffentlichungs- und Wirksamkeitsdaten wesentlicher AVV-Fassungen und stellt frühere Fassungen auf angemessene Anfrage zur Verfügung.

17. Anwendbares Recht und Streitigkeiten

17.1 Dieser AVV unterliegt dem Recht der Niederlande, sofern nicht zwingendes Anwendbares Datenschutzrecht etwas anderes verlangt.

17.2 Streitigkeiten aus oder im Zusammenhang mit diesem AVV unterliegen den Streitbeilegungsbestimmungen des Vertrags. Nichts in dieser Ziffer berührt die Rechte betroffener Personen oder die Zuständigkeit von Aufsichtsbehörden oder Gerichten nach zwingendem Anwendbaren Datenschutzrecht.

18. Kontakt

Fragen, Mitteilungen, Weisungen, Einsprüche und Anfragen zu diesem AVV können gerichtet werden an:

Lettermint B.V.
z. Hd.: Legal / Data Protection
Willemsvaart 16 B
8019 AB Zwolle
Niederlande
E-Mail: legal@lettermint.co


Request a signed DPA

Need a countersigned copy for your compliance records? Click the button below to fill out a short request form and we'll get it to you shortly.