Auftragsverarbeitungsvertrag
Vereinbarung nach Artikel 28 zwischen Animiyo als Auftragsverarbeiter und dem Mandanten als Verantwortlichem: Weisungen, Sicherheit, Unterauftragsverarbeiter, Verletzungen, Prüfungen und Übermittlungen.
- Gültig ab
- 2. August 2026
- Zuletzt aktualisiert
- 2. August 2026
- Version
- 1.0
Wenn eine Tierarztpraxis, ein Geschäft oder ein Züchter Animiyo nutzt, um die eigenen Kunden zu verwalten, trennen sich die Rollen: Der Mandant entscheidet, warum und wie diese Daten verarbeitet werden, und ist der Verantwortliche, Animiyo führt seine Weisungen aus und ist der Auftragsverarbeiter. Artikel 28 der Verordnung (EU) 2016/679 verlangt, dass diese Beziehung durch einen schriftlichen Rechtsakt geregelt wird, und dieses Dokument ist dieser Rechtsakt. Es ist keine einfache Zusammenfassung der Datenschutzerklärung: Es ist der Text, der die beiden Parteien bindet, den der Verantwortliche seinem eigenen Verzeichnis von Verarbeitungstätigkeiten beifügen kann und den eine Aufsichtsbehörde einsehen möchte. Er legt den Gegenstand, die Dauer, die Art und den Zweck der Verarbeitung fest, die Arten der Daten und die Kategorien betroffener Personen, die Weisungen, die der Verantwortliche erteilen darf, und diejenigen, die abgelehnt würden, die tatsächlich auf der Plattform aktiven Sicherheitsmaßnahmen, die Kette der Unterauftragsverarbeiter, die dem Verantwortlichen geschuldete Unterstützung, die Fristen für die Meldung einer Verletzung, die Art und Weise, wie eine Prüfung bei einem mandantenfähigen SaaS-Dienst ausgeübt wird, die Grundlage für Übermittlungen in die Vereinigten Staaten und was mit den Daten am Ende der Beziehung geschieht. Jede genannte Maßnahme entspricht einer Konfiguration, die tatsächlich im Google-Cloud-Projekt petdiary-10327 vorhanden ist, und nicht einer Absichtserklärung.
Gegenstand und Anwendungsbereich der Vereinbarung
Dieses Dokument regelt die Verarbeitung personenbezogener Daten, die Animiyo im Auftrag eines Mandanten durchführt. Mandant bezeichnet eine Tierarztpraxis, ein Geschäft oder einen Dienstleister für Haustiere oder einen Züchter, der in einem eigenen Arbeitsbereich der Plattform tätig ist, mit eigenem Personal und eigenen Kunden. Innerhalb dieses Rahmens bestimmt der Mandant die Zwecke und Mittel der Verarbeitung und ist der Verantwortliche; Animiyo stellt die Infrastruktur bereit, führt die erhaltenen Weisungen aus und ist der Auftragsverarbeiter im Sinne von Artikel 4 Nummer 8 der Verordnung (EU) 2016/679.
Die Vereinbarung wird ohne gesonderte Unterschrift geschlossen. Sie wird in dem Moment verbindlich, in dem der Arbeitsbereich des Mandanten aktiviert und die unter /termini veröffentlichten Bedingungen akzeptiert werden: Ab diesem Zeitpunkt ist dieser Text, in der zum oben auf der Seite angegebenen Datum geltenden Fassung, der nach Artikel 28 Absatz 3 erforderliche Rechtsakt. Ein Mandant, der für die eigene Dokumentation eine unterzeichnete Kopie benötigt, kann diese über die Seite /contatti anfordern und erhält denselben Text in einem datierten und unterzeichneten Dokument.
| Angabe | Wert |
|---|---|
| Version | 1.0 |
| Gültig ab | 2. August 2026 |
| Zuletzt aktualisiert | 2. August 2026 |
| Auftragsverarbeiter | Der Betreiber von Animiyo, angegeben auf der Seite /contatti |
| Verantwortlicher | Der Mandant, der in seinem eigenen Arbeitsbereich auf der Plattform tätig ist |
| Anwendungsbereich | Webanwendung auf Cloud Run, native iOS-Anwendung, gemeinsames Backend im Google-Cloud-Projekt petdiary-10327 |
| Verwandte Dokumente | /privacy, /sub-responsabili, /diritti-privacy, /termini |
| Kanal für Mitteilungen | /contatti |
Die Vereinbarung erfasst nicht die Verarbeitung, bei der Animiyo selbst die Zwecke und Mittel bestimmt, also die Konten von Tierhaltern, die die Plattform zu privaten Zwecken nutzen: Für diese ist Animiyo der Verantwortliche, und das anwendbare Dokument ist die Erklärung unter /privacy. Ebenso wenig erfasst sie Anbieter, die der Mandant selbst auswählt und die in seiner Verantwortung bleiben, wie unter /sub-responsabili beschrieben. Die Unterscheidung ist wichtig, weil sie bestimmt, an wen eine betroffene Person eine Anfrage richten muss und wer gegenüber der Aufsichtsbehörde antwortet.
Rollen der Parteien
Animiyo ist eine mandantenfähige Plattform, daher ändert sich seine Rolle je nach den betreffenden Daten und nicht je nach dem Zeitpunkt. Zwei verschiedene Verarbeitungsvorgänge können rund um dasselbe Tier nebeneinander bestehen: die Akte, die ein Halter für sich selbst führt, bei der Animiyo der Verantwortliche ist, und die klinische Dokumentation, die eine Praxis in ihrem eigenen Arbeitsbereich verfasst, bei der die Praxis der Verantwortliche ist. Die Tabelle zeigt, wo die Grenze verläuft, Funktion für Funktion, und sollte zusammen mit der entsprechenden Tabelle in der Erklärung unter /privacy gelesen werden, mit der sie übereinstimmt.
| Verarbeitung | Rolle von Animiyo | Verantwortlicher | Anwendbares Dokument |
|---|---|---|---|
| Von einer Praxis verfasste klinische Aufzeichnungen und SOAP-Notizen | Auftragsverarbeiter | Die Tierarztpraxis | Diese Vereinbarung |
| In der Praxis erstellte Laborergebnisse und unterzeichnete Einwilligungen | Auftragsverarbeiter | Die Tierarztpraxis | Diese Vereinbarung |
| Terminkalender, Terminarten und stationäre Aufenthalte | Auftragsverarbeiter | Der Mandant, der sie verwaltet | Diese Vereinbarung |
| Kostenvoranschläge, Rechnungen, Bestellungen, Abonnements und Treueprogramme | Auftragsverarbeiter | Der Mandant, der sie ausstellt | Diese Vereinbarung |
| Aufzeichnungen über die Kunden des Mandanten und die von ihm behandelten Tiere | Auftragsverarbeiter | Der Mandant | Diese Vereinbarung |
| Registrierung, Anmeldung und Verwaltung des Kontos eines Halters | Verantwortlicher | Animiyo | Erklärung unter /privacy |
| Tierprofile, Erinnerungen, Spaziergänge und Budget eines Halters | Verantwortlicher | Animiyo | Erklärung unter /privacy |
| Plattformsicherheit, Audit-Log, Missbrauchsvermeidung | Verantwortlicher | Animiyo | Erklärung unter /privacy |
| Messung der öffentlichen Website mit Google Analytics 4 | Verantwortlicher | Animiyo | Erklärung unter /cookie |
Die beiden Rollen überschneiden sich nicht und werden nicht aus Bequemlichkeit vertauscht. Wenn Animiyo als Auftragsverarbeiter handelt, entscheidet es nicht, welche Daten erhoben werden oder wie lange sie aufbewahrt werden: Es führt die dokumentierten Weisungen des Mandanten aus, und wenn es darüber hinausgeht, gilt es für diese Verarbeitung nach Artikel 28 Absatz 10 als Verantwortlicher, mit allen sich daraus ergebenden Folgen. Handelt es hingegen als Verantwortlicher, so haftet es unmittelbar für die eigenen Entscheidungen und kann sich nicht auf die Weisung einer anderen Person berufen.
Nach Animiyo setzt sich die Kette fort. Die unter /sub-responsabili aufgeführten Anbieter verarbeiten Daten im Auftrag von Animiyo und sind in der Beziehung mit dem Mandanten nach Artikel 28 Absätze 2 und 4 autorisierte Unterauftragsverarbeiter. Die Kette ist somit linear und überprüfbar: Der Mandant ist der Verantwortliche, Animiyo ist der Auftragsverarbeiter, Google Ireland Limited mit Google LLC ist der Unterauftragsverarbeiter für die Infrastrukturdienste. Zum Datum dieser Vereinbarung besteht kein weiteres Glied.
Gegenstand, Dauer, Art und Zweck der Verarbeitung
Artikel 28 Absatz 3 verlangt, dass der Rechtsakt bestimmte Elemente genau angibt, und in der Praxis werden diese oft in einen allgemein gehaltenen Anhang verbannt. Hier stehen sie im Haupttext des Dokuments und sind an tatsächlich in der Plattform vorhandene Funktionen gebunden, denn eine abstrakte Aufzählung lässt den Verantwortlichen nichts überprüfen.
| Element | Inhalt für diese Vereinbarung |
|---|---|
| Gegenstand | Die Verarbeitung personenbezogener Daten, die der Mandant über die professionellen Funktionen der Plattform eingibt, erzeugt oder empfängt |
| Dauer | Von der Aktivierung des Arbeitsbereichs bis zu dessen Schließung, zuzüglich des weiter unten beschriebenen Zeitraums der Rückgabe oder Löschung |
| Art | Erhebung, Erfassung, Organisation, Ordnung, Speicherung, Abfrage, Auslesen, Offenlegung gegenüber den vom Verantwortlichen autorisierten Empfängern, Export, Einschränkung und Löschung |
| Zweck | Bereitstellung der vom Verantwortlichen angeforderten Funktionen und Wahrung der Sicherheit, Integrität und Kontinuität des Dienstes |
| Arten der personenbezogenen Daten | Die im Abschnitt über Daten und betroffene Personen aufgeführten Kategorien |
| Kategorien betroffener Personen | Die Kunden des Mandanten, die von ihm als Kontakt benannten Personen, die Mitglieder des Personals des Mandanten |
| Pflichten und Rechte des Verantwortlichen | Die in den Artikeln 24, 28, 32, 33, 34, 35 und 36 der Verordnung festgelegten, die in den folgenden Abschnitten in Erinnerung gerufen werden |
Die Zwecke sind nicht allgemein gehalten. Jeder entspricht einem Teil des Produkts, den der Mandant aktiviert oder deaktiviert lässt, und keiner umfasst eine andere Nutzung der Daten als die vom Verantwortlichen angeforderte. Insbesondere werden keine im Auftrag eines Mandanten verarbeiteten Daten für eigene Zwecke von Animiyo, für Handelsstatistiken, für Profiling oder zum Training von Modellen künstlicher Intelligenz verwendet.
- Verwaltung der Kundenakten und der behandelten Tiere, einschließlich der vom Halter autorisierten Freigaben.
- Verfassen und Führen der klinischen Dokumentation: SOAP-Notizen, Laborergebnisse, chronische Erkrankungen, stationäre Aufenthalte.
- Erfassung von Impfungen, Arzneimitteltherapien, Entwurmungsbehandlungen und Gewichtsmessungen.
- Terminkalender, vom Mandanten konfigurierte Terminarten und die zugehörigen Erinnerungen.
- Einwilligungsformulare, Erfassung der Unterschrift und Speicherung unterzeichneter Einwilligungen.
- Kostenvoranschläge, Rechnungen, Bestellungen, Abonnements und vom Mandanten betriebene Treueprogramme.
- Gespräche zwischen dem Personal des Mandanten und den Kunden innerhalb der Plattform.
- Plattformsicherheit, Audit-Log und Vermeidung von automatisiertem Missbrauch.
- Export der Daten auf Anfrage des Verantwortlichen oder einer betroffenen Person, die sich an den Verantwortlichen wendet.
Eine Klarstellung zur Dauer beugt einem häufigen Missverständnis vor. Die Verarbeitung endet nicht an dem Tag, an dem der Mandant die Nutzung der Plattform einstellt, sondern an dem Tag, an dem das weiter unten beschriebene Verfahren der Rückgabe oder Löschung abgeschlossen ist. In der Zwischenzeit hält Animiyo die Daten weiterhin und beschränkt die Verarbeitung auf die Speicherung und auf die Vorgänge, die für die Übergabe oder Löschung erforderlich sind. Diese Zwischenzeit ist nicht unbegrenzt: Sie unterliegt den im Abschnitt über das Ende der Beziehung festgelegten Fristen.
Arten personenbezogener Daten und Kategorien betroffener Personen
Die Tabelle listet die Kategorien von Daten auf, die Animiyo im Auftrag eines Mandanten verarbeitet, mit konkreten Beispielen und mit den Firestore-Collections, in denen sie liegen. Die Nennung der Collections ist kein überflüssiges technisches Detail: Sie ermöglicht dem Verantwortlichen zu prüfen, ob das hier Erklärte mit dem tatsächlich im System Vorhandenen übereinstimmt, und ermöglicht ihm, die Verarbeitung in seinem eigenen Verzeichnis mit derselben Genauigkeit zu beschreiben.
| Datenkategorie | Konkrete Beispiele | Wo sie liegen | Betroffene Person |
|---|---|---|---|
| Kundenkennungen | Name, E-Mail-Adresse, Kontaktdaten, öffentlicher Benutzername, Mandantenzugehörigkeit in den Custom Claims des Tokens | Collections users, usernames, petMemberships | Der Kunde des Mandanten |
| Aufzeichnungen über die behandelten Tiere | Name, Art, Rasse, Geburtsdatum, Geschlecht, Mikrochipnummer, Gewicht, Fotos | Collections pets, weightRecords, petActivity und Cloud Storage | Der Halter des Tieres |
| Mit dem Tier verknüpfte Kontakte | Notfallkontakte, überweisender Tierarzt, zur Abholung des Tieres oder zur Entscheidung bevollmächtigte Personen | Collection petContacts | Der Halter und die benannten Personen |
| Klinische Dokumentation | SOAP-Notizen, Laborergebnisse, chronische Erkrankungen, stationäre Aufenthalte | Collections soapNotes, labResults, petConditions, hospitalized | Der Halter des Tieres |
| Vorsorge und Therapien | Impfungen, verabreichte oder verschriebene Arzneimittel, Entwurmungsbehandlungen, Tierarzttermine | Collections vaccinations, medications, dewormingRecords, vetAppointments, appointmentTypes | Der Halter des Tieres |
| Einwilligungen | Vom Mandanten erstellte Einwilligungsformulare, unterzeichnete Einwilligungen und die erfasste Unterschrift | Collections consentForms, signedConsents und Cloud Storage | Wer die Einwilligung unterzeichnet |
| Finanz- und Geschäftsdaten | Kostenvoranschläge, Rechnungen, Bestellungen, Abonnements, Treuepunkte, zugehörige Ausgabenposten | Collections estimates, invoices, orders, subscriptions, rewards, budgetItems | Der Kunde des Mandanten |
| Mitteilungen und Bewertungen | Gespräche zwischen dem Personal des Mandanten und den Kunden, vom Mandanten erhaltene Bewertungen | Collections conversations, reviews | Wer schreibt und wer erwähnt wird |
| Tierfreigaben | Berechtigungen, mit denen ein Halter die Akte seines Tieres und die ausgewählten Subcollections für den Mandanten öffnet | Collections petShares, petMemberships | Der Halter des Tieres |
| Daten über das Personal des Mandanten | Bedienerkonten, zugewiesene Rolle, Berechtigungen, Verfasser jeder Schreibaktion | Collections users, tenants, auditLog | Das Mitglied des Personals |
| Technische Daten und Sicherheitsdaten | Anwendungs-Audit-Log, FCM-Benachrichtigungstokens, App-Check-Tokens, Cloud-Run-Anfrageprotokolle | Collection auditLog und die Protokolle des Infrastrukturanbieters | Jeder, der die Plattform nutzt |
Vier Kategorien betroffener Personen sind beteiligt, und es lohnt sich, sie auseinanderzuhalten, weil sie unterschiedliche Erwartungen und Rechte haben und weil der Verantwortliche sie alle informieren muss, nicht nur seine zahlenden Kunden.
- Die Kunden des Mandanten, also die Halter der von der Praxis, dem Geschäft oder dem Züchter behandelten Tiere.
- Die als Kontakt für ein Tier benannten Personen: Familienangehörige, Haushaltsmitglieder, Bevollmächtigte, überweisender Tierarzt.
- Die Mitglieder des Personals des Mandanten, die mit einem eigenen Konto auf die Plattform zugreifen und deren Handlungen im Audit-Log landen.
- Dritte, die gelegentlich im Freitext einer Notiz, eines Ergebnisses, eines Kostenvoranschlags oder eines Gesprächs erwähnt werden.
Die letzte Kategorie bereitet die meisten Schwierigkeiten und ist zugleich die am wenigsten vom Auftragsverarbeiter kontrollierbare. Ein Freitextfeld nimmt alles auf, was hineingeschrieben wird, einschließlich Daten über Personen, die keine Beziehung zur Plattform haben. Animiyo filtert den Inhalt professioneller Notizen nicht, denn ihn zu filtern würde bedeuten, ihn zu lesen und zu bewerten, also die erhaltenen Weisungen zu überschreiten. Es ist Sache des Verantwortlichen, sein eigenes Personal anzuweisen, in Freitextfelder nur das zu schreiben, was nach dem Grundsatz der Datenminimierung des Artikels 5 Absatz 1 Buchstabe c erforderlich und erheblich ist.
Gesundheitsdaten des Tieres und Daten des Halters
Die in der Gesundheitsakte eines Tieres gehaltenen Daten sind keine Gesundheitsdaten im Sinne von Artikel 9 der Verordnung. Der Grund ist einfach und lässt keine Abkürzungen zu: Artikel 9 schützt besondere Kategorien personenbezogener Daten, die sich auf eine betroffene Person beziehen, und eine betroffene Person ist definitionsgemäß eine natürliche Person. Ein Tier ist keine solche, daher löst seine klinische Akte weder das Verbot des Artikels 9 Absatz 1 aus noch die Suche nach einer Ausnahme unter denen des Absatzes 2.
Das macht diese Daten nicht anonym, was der gegenteilige und ebenso häufige Irrtum ist. Eine Impfung, eine Therapie, ein stationärer Aufenthalt oder ein Laborergebnis ist dem Halter zurechenbar, der durch das mit dem Tier verknüpfte Konto identifiziert wird: Es beschreibt seine Ausgaben, seine Gewohnheiten, seine Besuche in einer Praxis und in vielen Fällen seine familiäre Situation. Es bleibt daher gewöhnliches personenbezogenes Datum des Halters und muss als solches behandelt werden, mit einer Rechtsgrundlage, einer Erklärung, Aufbewahrungsfristen und vollständig anwendbaren Rechten.
| Information | Rechtliche Einordnung | Wer die Rechtsgrundlage benötigt |
|---|---|---|
| Für ein Tier erfasste Impfung, Therapie oder Behandlung | Gewöhnliches personenbezogenes Datum des Halters, kein Datum nach Artikel 9 | Der Mandant, in der Regel zur Erfüllung des Vertrags mit seinem Kunden |
| Vom Tierarzt verfasste SOAP-Notiz | Gewöhnliches personenbezogenes Datum des Halters, mit professionellem Inhalt über das Tier | Der Mandant, aus beruflichen und vertraglichen Pflichten |
| Laborergebnis zu einem Tier | Gewöhnliches personenbezogenes Datum des Halters | Der Mandant, aus beruflichen und vertraglichen Pflichten |
| Vermerk, dass das Tier ein Blindenhund oder ein Assistenztier ist | Gesundheitsdatum der assistierten Person, Artikel 9 | Der Mandant, mit ausdrücklicher Einwilligung nach Artikel 9 Absatz 2 Buchstabe a |
| Terminanlass, der einen Zustand des Halters beschreibt | Gesundheitsdatum des Halters, Artikel 9 | Der Mandant, mit ausdrücklicher Einwilligung oder durch Entfernen der Information |
| Für die Handhabung eines Arzneimittels vermerkte Allergie des Halters | Gesundheitsdatum des Halters, Artikel 9 | Der Mandant, mit ausdrücklicher Einwilligung und begrenzter Aufbewahrung |
| Notfallkontaktdaten eines Familienangehörigen oder Bevollmächtigten | Gewöhnliches personenbezogenes Datum eines Dritten | Der Mandant, der diesem Dritten selbst die Erklärung bereitstellt |
| Handschriftliche Unterschrift auf einem Einwilligungsformular | Gewöhnliches personenbezogenes Datum mit hohem identifizierenden Wert | Der Mandant, zur Erfüllung seiner Pflicht, die Einwilligung nachzuweisen |
Die Unterscheidung hat praktische Folgen in beide Richtungen. Nach unten hindert sie den Verantwortlichen daran, dort eine ausdrückliche Einwilligung einzuholen, wo ein Vertrag genügt, wodurch die Datenerhebung unnötig erschwert und ein Verarbeitungsvorgang widerruflich gemacht würde, der es nicht ist. Nach oben verhindert sie, dass eine klinische Tierakte als unerheblich behandelt wird: Bedient der Mandant eine große Zahl von Kunden, so wiegen das Volumen und die wahrgenommene Sensibilität dieser Informationen auch ohne Artikel 9 in der Risikobewertung.
Technisch wendet Animiyo auf diese Informationen dieselben Schutzmaßnahmen an, die für besondere Kategorien verwendet werden, unabhängig von ihrer rechtlichen Einordnung, weil der potenzielle Schaden durch unbefugten Zugriff vergleichbar ist.
- Zugriff beschränkt auf den Halter und auf diejenigen, die er durch eine Freigabe ausdrücklich autorisiert hat.
- Firestore- und Cloud-Storage-Sicherheitsregeln, die bei jedem Lesen und jedem Schreiben die Eigentümerschaft des Dokuments prüfen.
- Trennung zwischen Mandanten, sodass eine Praxis nur die mit ihr geteilten Tiere sieht.
- Erfassung bedeutsamer Vorgänge an der klinischen Dokumentation im Anwendungs-Audit-Log.
- Verschlüsselung bei der Übertragung mit TLS und im Ruhezustand mit AES mit 256 Bit.
- Keine sekundäre Nutzung jeglicher Art: keine Handelsstatistiken, kein Profiling, kein Modelltraining.
Ein Punkt bleibt allein vom Verantwortlichen zu handhaben. Freitextfelder in der klinischen Dokumentation können Daten über die Gesundheit natürlicher Personen erfassen, und in diesem Fall gilt Artikel 9 vollständig. Animiyo kann es nicht bemerken, weil es den Inhalt der Notizen nicht liest. Der Verantwortliche muss daher sein Personal anweisen, keine Informationen über die Gesundheit des Halters oder Dritter einzugeben, wenn sie für die Versorgung des Tieres nicht erforderlich sind, und die ausdrückliche Einwilligung einzuholen, wenn sie es sind.
Dokumentierte Weisungen des Verantwortlichen
Animiyo verarbeitet die Daten des Mandanten nur auf dokumentierte Weisung des Verantwortlichen, nach Artikel 28 Absatz 3 Buchstabe a. Dokumentiert bedeutet nicht zwangsläufig auf Papier geschrieben: Es bedeutet rekonstruierbar, demjenigen zurechenbar, der die Weisung erteilt hat, und später überprüfbar. Auf einer Softwareplattform werden die meisten Weisungen durch die Nutzung des Produkts erteilt, und diese Vereinbarung erkennt das ausdrücklich an, statt so zu tun, als liefe alles über einen Briefwechsel.
| Kanal | Gilt als Weisung | Anmerkung |
|---|---|---|
| Diese Vereinbarung und die Dokumente, auf die sie verweist | Ja | Es ist die grundlegende Weisung: Sie beschreibt alles, was die Plattform im Auftrag des Verantwortlichen tut |
| Im Mandantenpanel gewählte Einstellungen | Ja | Bedienerrollen und Berechtigungen, Terminarten, Einwilligungsformulare, Preislisten, Erinnerungen |
| Vom Personal innerhalb der Anwendungsfunktionen durchgeführte Vorgänge | Ja | Erstellen, Bearbeiten, Teilen, Exportieren und Löschen sind über die Benutzeroberfläche erteilte und im Audit-Log erfasste Weisungen |
| Schriftliche Anfrage, die vom Mandantenadministrator über die Seite /contatti gesendet wird | Ja | Es ist der Kanal für Weisungen, die die Benutzeroberfläche nicht abdeckt, zum Beispiel eine außerordentliche Datenextraktion |
| Mündliche oder telefonische Mitteilung | Nein | Sie muss vor der Ausführung schriftlich bestätigt werden, außer während eines laufenden Sicherheitsvorfalls |
| Anfrage von einer nicht mit dem Administratorkonto verknüpften Adresse | Nein | Sie wird abgelehnt und dem Mandantenadministrator gemeldet |
| Anfrage eines Bedieners, dem die erforderlichen Berechtigungen fehlen | Nein | Sie wird abgelehnt: Interne Berechtigungen werden vom Mandantenadministrator zugewiesen, nicht vom Auftragsverarbeiter |
| Anfrage eines Kunden des Mandanten, die direkt an Animiyo gerichtet ist | Nein | Sie wird nach dem im Abschnitt über die Unterstützung festgelegten Verfahren an den Verantwortlichen weitergeleitet |
Artikel 28 Absatz 3 schließt mit einer Pflicht, die in die entgegengesetzte Richtung aller anderen läuft: Der Auftragsverarbeiter muss den Verantwortlichen unverzüglich informieren, falls eine Weisung seiner Auffassung nach gegen die Verordnung oder andere Datenschutzbestimmungen der Union oder der Mitgliedstaaten verstößt. Es ist keine Höflichkeit und der einzige Fall, in dem der Auftragsverarbeiter dem Verantwortlichen widersprechen muss. Animiyo tut dies schriftlich, von der Seite /contatti an die E-Mail-Adresse des Mandantenadministrators, innerhalb von fünf Werktagen nach Erhalt der Weisung, und setzt die Ausführung des beanstandeten Teils allein aus, bis es eine Antwort erhält.
Die folgenden Weisungen würden beispielhaft und nicht abschließend gemeldet und nicht ausgeführt. Es sind realistische Beispiele, die aus tatsächlich in der Plattform vorhandenen Funktionen abgeleitet sind, keine Lehrbuchannahmen.
- Deaktivierung des Audit-Logs des Mandanten oder Änderung bereits geschriebener Einträge.
- Aufbewahrung der klinischen Dokumentation eines Kunden über den vom Verantwortlichen selbst festgelegten Zeitraum hinaus, ohne jede weitere Rechtsgrundlage.
- Offenlegung der Daten eines Kunden gegenüber einem nicht vom Verantwortlichen oder gesetzlich autorisierten Dritten.
- Zugriff auf die Daten eines anderen als des die Weisung erteilenden Mandanten, auch zum Vergleich oder zur Überprüfung.
- Verwendung der Kontaktdaten der Kunden des Mandanten für Massen-Werbenachrichten ohne gültige Einwilligung.
- Wiederherstellung von auf Anfrage einer betroffenen Person gelöschten Daten durch Rückgriff auf Sicherungskopien.
- Übermittlung von Daten an einen vom Mandanten gewählten Anbieter, der nicht die von Artikel 28 Absatz 1 verlangten Garantien bietet.
- Aufhebung der Trennung zwischen Mandanten, um eine übergreifende Suche über die Tiere anderer Fachkräfte zu ermöglichen.
Bestätigt der Verantwortliche nach der Meldung die Weisung schriftlich und beseitigt die Bestätigung die festgestellte Rechtswidrigkeit nicht, so führt Animiyo sie nicht aus und kann die Beziehung mit der in den Bedingungen unter /termini festgelegten Kündigungsfrist beenden. Die Meldung, die Bestätigung und das Ergebnis werden aufbewahrt und dem Verantwortlichen auf Anfrage zur Verfügung gestellt, weil sie der Nachweis dafür sind, wie sich jede Partei verhalten hat.
Vertraulichkeit des Personals
Artikel 28 Absatz 3 Buchstabe b verlangt, dass die zur Verarbeitung der Daten befugten Personen sich zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Auf Animiyo ist die Zahl der Personen mit Zugriff auf Produktivdaten sehr gering und deckt sich mit denen, die die technische Wartung der Plattform durchführen. Dies zu sagen ist nützlicher, als ein Organigramm zu beschreiben, das nicht existiert: Bei einem Dienst dieser Größe besteht die wichtigste Sicherheitsmaßnahme gerade darin, dass die möglichen Zugriffe wenige und alle nachverfolgt sind.
- Eine schriftliche Vertraulichkeitsverpflichtung für jeden, der auf Produktivdaten zugreift, wirksam auch nach dem Ende der Beziehung.
- Administrativer Zugriff, gewährt nach dem Grundsatz der geringsten Rechte und entzogen, sobald der ihn rechtfertigende Grund entfällt.
- Zugriff auf Produktivdaten nur für Wartung, Fehlerbehebung, Bearbeitung eines Sicherheitsvorfalls oder eine schriftliche Anfrage des Verantwortlichen zulässig.
- Mehr-Faktor-Authentifizierung obligatorisch für die Google-Cloud-Konsolenkonten des Projekts petdiary-10327.
- Erfassung bedeutsamer administrativer Vorgänge im Anwendungs-Audit-Log und in den Protokollen des Infrastrukturanbieters.
- Kein Kundendienst durch Dritte mit Zugriff auf die Daten, wie bereits unter /sub-responsabili erklärt.
- Keine Verwendung von Produktivdaten in Testumgebungen: Tests verwenden synthetische Daten oder den lokalen Emulator.
Der Verantwortliche kann jederzeit über die Seite /contatti die aktuelle Liste der auf dem Projekt aktiven administrativen Rollen und die Bestätigung anfordern, dass die Vertraulichkeitsverpflichtungen unterzeichnet sind. Er erhält nicht die Namen der Einzelpersonen, die selbst personenbezogene Daten Dritter sind, aber er erhält die Zahl der aktiven Zugriffe, die Art des jeweils damit verbundenen Privilegs und das Datum der letzten Überprüfung. Das ist die Information, die zur Bewertung der Maßnahme erforderlich ist, ohne einen neuen Verarbeitungsvorgang zu schaffen.
Sicherheitsmaßnahmen nach Artikel 32
Die hier aufgeführten Maßnahmen sind diejenigen, die tatsächlich in der Plattform umgesetzt sind. Die dritte Spalte macht die Tabelle nützlich: Sie gibt an, wie der Verantwortliche die Maßnahme eigenständig überprüfen kann, ohne der Erklärung vertrauen zu müssen. Eine Sicherheitsmaßnahme, die nicht überprüft werden kann, ist eine Behauptung, keine Garantie.
| Maßnahme | Wo sie gilt | Wie der Verantwortliche sie überprüfen kann |
|---|---|---|
| Firebase Authentication mit Verifizierung der E-Mail-Adresse | Zugriff auf jedes Konto, im Web und auf iOS | Versuch, sich mit einer nicht verifizierten Adresse anzumelden |
| Zugriffskontrolle nach Rolle und nach Mandant in den Custom Claims des Tokens | Jede Backend-Anfrage und jeder beschränkte Bildschirm | Prüfung des Bedienertokens und Test mit einer eingeschränkten Rolle |
| Firestore-Sicherheitsregeln, je Collection und je Rolle geschrieben | Jedes Lesen und jedes Schreiben in der Datenbank | Versuch, ein Dokument eines anderen Mandanten zu lesen, was abgelehnt wird |
| Cloud-Storage-Sicherheitsregeln | Fotos, hochgeladene Dokumente, Einwilligungsunterschriften | Versuch, eine nicht mit dem eigenen Arbeitsbereich verknüpfte Datei zu öffnen |
| Trennung der Daten zwischen Mandanten, ohne übergreifende Lesepfade | Alle Collections, die die Mandantenreferenz tragen | Suche nach einem nicht geteilten Tier, die nichts zurückgibt |
| Firebase App Check mit reCAPTCHA Enterprise | Aufrufe aus dem Browser und aus der iOS-Anwendung | Eine Anfrage ohne gültiges Attestierungstoken, die abgelehnt wird |
| Verschlüsselung bei der Übertragung mit TLS | Alle Verbindungen zur Website, zum Backend und zu Cloud Storage | Prüfung des Zertifikats und der Antwort-Header |
| Verschlüsselung im Ruhezustand mit AES mit 256 Bit | Cloud Firestore und Cloud Storage for Firebase | Google-Cloud-Dokumentation zur standardmäßigen Verschlüsselung im Ruhezustand |
| Anwendungs-Audit-Log in der Collection auditLog | Bedeutsame Vorgänge an Daten und Einstellungen | Ein auf den eigenen Mandanten beschränkter Auszug des Logs, angefordert über /contatti |
| Content Security Policy im durchsetzenden Modus | Seiten der Webanwendung | Lesen der Antwort-Header der Website |
| Von Google Cloud verwaltete Sicherung und Replikation | Cloud Firestore und Cloud Storage for Firebase | Anbieterdokumentation zu den für das Projekt aktivierten Diensten |
| Geringste Rechte für administrative Konten | Konsole des Google-Cloud-Projekts petdiary-10327 | Liste der aktiven Rollen und Datum der letzten Überprüfung, angefordert über /contatti |
Artikel 32 Absatz 1 zählt vier Kategorien von Maßnahmen auf. Die Entsprechung mit der obigen Tabelle wird nachstehend vollständig dargelegt, damit der Verantwortliche sie in sein eigenes Verzeichnis übernehmen kann, ohne sie rekonstruieren zu müssen.
- Pseudonymisierung und Verschlüsselung, Buchstabe a: Verschlüsselung bei der Übertragung mit TLS und im Ruhezustand mit AES mit 256 Bit; pseudonyme technische Kennungen in den Sicherheitsprotokollen und in der Messung der öffentlichen Website.
- Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit, Buchstabe b: Sicherheitsregeln je Collection, Trennung zwischen Mandanten, rollenbasierte Kontrolle, App Check, verwaltete Dienste mit der Redundanz des Infrastrukturanbieters.
- Rasche Wiederherstellung, Buchstabe c: von Google Cloud verwaltete Sicherung und Replikation für Cloud Firestore und Cloud Storage, mit einem vom Anbieter dokumentierten Wiederherstellungsverfahren.
- Regelmäßige Überprüfung der Wirksamkeit, Buchstabe d: Überprüfung der Maßnahmen bei jedem Release, das Authentifizierung, Zugriffsregeln oder die Datenstruktur berührt, mit automatisierten Tests der Sicherheitsregeln.
Zwei Dinge werden nicht erklärt, und ihr Fehlen ist Teil der Information. Animiyo hält keine eigenen Zertifizierungen: Die verfügbaren Compliance-Berichte sind diejenigen, die Google für die Google-Cloud- und Firebase-Dienste veröffentlicht, und sie betreffen die Infrastruktur, nicht die Anwendung. Und keine Maßnahme verspricht absolute Sicherheit, die kein mit einem Netz verbundenes System bieten kann. Der Verantwortliche muss dies in seiner eigenen Risikobewertung berücksichtigen, statt den Punkt als erledigt zu behandeln, weil der Auftragsverarbeiter ihn aufgelistet hat.
Unterauftragsverarbeiter
Mit dieser Vereinbarung erteilt der Verantwortliche Animiyo eine allgemeine Genehmigung zur Beauftragung von Unterauftragsverarbeitern, nach Artikel 28 Absatz 4 der Verordnung (EU) 2016/679. Eine allgemeine Genehmigung ist bei einem SaaS-Dienst die einzige praktikable Option, weil die Infrastruktur von jedem Mandanten geteilt wird und eine spezifische Genehmigung für jeden jede Wartung unmöglich machen würde. Sie ist jedoch kein Blankoscheck: Der Verantwortliche behält das Recht, im Voraus zu erfahren, was sich ändert, Einspruch zu erheben und zu kündigen.
Die maßgebliche und laufend aktualisierte Liste der Unterauftragsverarbeiter ist unter /sub-responsabili veröffentlicht, die für jeden Anbieter den Dienst, die Datenkategorien, den Verarbeitungsort und die Übermittlungsgrundlage angibt. Zum Datum des Inkrafttretens dieser Vereinbarung ist die Kette wie folgt zusammengesetzt.
- Google Ireland Limited, mit Google LLC als weiterem Unterauftragsverarbeiter, für Firebase Authentication, Cloud Firestore, Cloud Storage for Firebase, Cloud Functions, Cloud Run, Firebase Cloud Messaging, Firebase App Check mit reCAPTCHA Enterprise und Google Analytics 4.
- Stripe Payments Europe Limited für die Zahlungsabwicklung: Die Integration ist im Code vorhanden, aber das Gateway ist durch ein Konfigurations-Flag ausgeschaltet, sodass es zum Datum dieser Vereinbarung keine Daten erhält.
Die externen Datenquellen, die direkt vom Browser des Nutzers abgefragt werden, sind keine Unterauftragsverarbeiter: openFDA, Open Pet Food Facts, dog.ceo, Wikipedia, iNaturalist, frankfurter.app und tile.openstreetmap.org. Diese Aufrufe lesen nur Daten, sie tragen weder Kontokennungen noch Tagebuchinhalte und werden nicht auf Weisung von Animiyo hinsichtlich der Nutzung der erhobenen Daten durchgeführt. In Bezug auf die Verbindungsdaten, die sie erhalten, insbesondere die IP-Adresse des Browsers, sind diese Dienste eigenständige Verantwortliche. Der Verantwortliche muss dies in seiner eigenen Datenschutzerklärung berücksichtigen, wenn er die Funktionen aktiviert, die sie nutzen.
Veröffentlichung der Mitteilung
Mindestens dreißig Tage vor dem Hinzufügen oder Ersetzen eines Unterauftragsverarbeiters wird die Änderung unter /sub-responsabili veröffentlicht, unter Angabe des Anbieters, des Dienstes, der betroffenen Daten und des geplanten Aktivierungsdatums.
Nachricht an den Verantwortlichen
Gleichzeitig mit der Veröffentlichung wird die Mitteilung an die E-Mail-Adresse gesendet, die der Mandant in seinem Profil eingetragen hat. Diese Adresse aktuell zu halten und zu überwachen ist eine Pflicht des Verantwortlichen, denn dort wird die Mitteilung wirksam.
Begründeter Einspruch
Der Verantwortliche kann innerhalb von fünfzehn Tagen nach der Mitteilung Einspruch erheben, indem er über die Seite /contatti schreibt. Der Einspruch muss begründet sein, das heißt er muss angeben, welches konkrete Risiko oder welche rechtliche Vorgabe den vorgeschlagenen Anbieter unannehmbar macht.
Suche nach einer alternativen Maßnahme
Vor dem Aktivierungsdatum prüfen die Parteien, ob der Einspruch durch eine andere Konfiguration, eine andere Verarbeitungsregion, eine Reduzierung der übermittelten Daten oder einen anderen Anbieter für diese Funktion ausgeräumt werden kann.
Kündigung ohne Vertragsstrafe
Kann der Einspruch nicht ausgeräumt werden, so kann der Verantwortliche den von der Änderung betroffenen Teil des Dienstes ohne Vertragsstrafe kündigen, mit dem Recht auf Rückgabe der Daten nach dem im Abschnitt über das Ende der Beziehung beschriebenen Verfahren.
| Schritt | Frist | Kanal |
|---|---|---|
| Veröffentlichung der Mitteilung | Mindestens dreißig Tage vor der Änderung | Die Seite /sub-responsabili |
| Nachricht an den Verantwortlichen | Gleichzeitig mit der Veröffentlichung | Vom Mandanten im Profil eingetragene E-Mail-Adresse |
| Begründeter Einspruch | Innerhalb von fünfzehn Tagen nach der Mitteilung | Die Seite /contatti |
| Vorschlag alternativer Maßnahmen | Vor dem Aktivierungsdatum | Vom Mandanten im Profil eingetragene E-Mail-Adresse |
| Kündigung ohne Vertragsstrafe | Wenn der Einspruch nicht durch alternative Maßnahmen ausgeräumt werden kann | Die Seite /contatti |
| Dringende Ersetzung aus Sicherheitsgründen | Verkürzte Frist, mit sofortiger Mitteilung und nachträglichem Einspruch | Die Seite /sub-responsabili und die E-Mail-Adresse des Mandanten |
Jedem Unterauftragsverarbeiter erlegt Animiyo vertraglich Datenschutzpflichten auf, die nicht weniger streng sind als die im Rahmen dieser Vereinbarung übernommenen, wie es Artikel 28 Absatz 4 verlangt. Dieselbe Bestimmung legt fest, dass der Auftragsverarbeiter, wenn der Unterauftragsverarbeiter diese nicht erfüllt, gegenüber dem Verantwortlichen für die Erfüllung dieser Pflichten voll haftet. Das bedeutet, der Verantwortliche muss Google Ireland Limited nicht wegen eines Infrastrukturausfalls hinterherlaufen: Er wendet sich an Animiyo, das antwortet und dann nachgelagert Regress nimmt. Die Kriterien, nach denen ein Anbieter zugelassen oder ausgeschlossen wird, sind unter /sub-responsabili beschrieben und umfassen ein absolutes Verbot von Klauseln, die dem Anbieter die Nutzung der Daten für eigene Zwecke erlauben.
Unterstützung des Verantwortlichen
Der Auftragsverarbeiter muss den Verantwortlichen bei einer Reihe von Pflichten unterstützen, die dem Verantwortlichen selbst obliegen, die aber in der Praxis Informationen oder Werkzeuge erfordern, über die nur der Auftragsverarbeiter verfügt. Die Tabelle nennt jede Pflicht, die Bestimmung, die sie festlegt, die konkrete Art und Weise, wie ihr entsprochen wird, und die Frist, innerhalb der der Verantwortliche eine Antwort erhält.
| Pflicht | Verweis | Wie ihr entsprochen wird | Frist |
|---|---|---|---|
| Unterstützung bei Anfragen betroffener Personen | Artikel 28 Absatz 3 Buchstabe e | In der Anwendung verfügbare Export- und Löschwerkzeuge, Weiterleitung irrtümlich erhaltener Anfragen an den Verantwortlichen, außerordentliche Extraktionen auf schriftliche Anfrage | Weiterleitung innerhalb von fünf Werktagen, technische Unterstützung innerhalb von zehn Werktagen |
| Unterstützung bei der Sicherheit der Verarbeitung | Artikel 28 Absatz 3 Buchstabe f und Artikel 32 | Aktuelle Beschreibung der aktiven Maßnahmen und Antworten auf die Sicherheitsfragebögen des Verantwortlichen | Innerhalb von dreißig Tagen nach der Anfrage |
| Unterstützung bei der Meldung von Verletzungen | Artikel 28 Absatz 3 Buchstabe f, Artikel 33 und 34 | Mitteilung mit dem im entsprechenden Abschnitt festgelegten Mindestinhalt und Unterstützung bei der Ausarbeitung der Meldung an die Behörde | Erste Warnung innerhalb von vierundzwanzig Stunden nach Kenntniserlangung |
| Unterstützung bei der Folgenabschätzung | Artikel 28 Absatz 3 Buchstabe f und Artikel 35 | Beschreibung der Datenflüsse, der Datenkategorien, der Unterauftragsverarbeiter, der Maßnahmen und der bekannten Risiken | Innerhalb von dreißig Tagen nach der Anfrage |
| Unterstützung bei der vorherigen Konsultation | Artikel 28 Absatz 3 Buchstabe f und Artikel 36 | Technische Dokumentation zur Beifügung zu dem an die Aufsichtsbehörde gerichteten Antrag und Antworten auf etwaige Fragen der Behörde | Innerhalb von dreißig Tagen nach der Anfrage |
| Informationen zum Nachweis der Einhaltung | Artikel 28 Absatz 3 Buchstabe h | Diese Vereinbarung, die Liste unter /sub-responsabili, die Beschreibung der Maßnahmen, der Audit-Log-Auszug für den eigenen Mandanten | Innerhalb von dreißig Tagen nach der Anfrage |
| Beitrag zum Verarbeitungsverzeichnis des Auftragsverarbeiters | Artikel 30 Absatz 2 | Liste der Kategorien der im Auftrag des Verantwortlichen durchgeführten Verarbeitungen, auf Anfrage bereitgestellt | Innerhalb von dreißig Tagen nach der Anfrage |
Bei den Rechten betroffener Personen ist die Regel eindeutig: Animiyo antwortet nicht in der Sache im Namen des Verantwortlichen. Wenn ein Kunde einer Praxis Animiyo um Auskunft über oder Löschung seiner klinischen Daten bittet, wird die Anfrage innerhalb von fünf Werktagen an den zuständigen Verantwortlichen weitergeleitet, und der betroffenen Person wird mitgeteilt, dass sie weitergeleitet wurde, mit dem Namen der anzusprechenden Partei. Das vollständige Verfahren, mit Antwortzeiten, Identitätsprüfungen und den direkt in der Anwendung verfügbaren Werkzeugen, ist unter /diritti-privacy beschrieben. Der Verantwortliche bleibt frei, die Anfrage mit seinen eigenen Werkzeugen zu bearbeiten; Animiyo stellt die technischen Extraktionen bereit, die er benötigt.
Bei der Datenschutz-Folgenabschätzung ist die Aufteilung ebenso klar. Zu entscheiden, ob eine DSFA erforderlich ist, und sie durchzuführen ist eine Pflicht des Verantwortlichen, der den Kontext, das Volumen seiner Kunden und die tatsächlichen Zwecke kennt. Animiyo liefert das technische Rohmaterial und weist auf die Funktionen hin, die aus Erfahrung in der Bewertung Beachtung verdienen. Die folgende Liste ersetzt nicht die eigene Analyse des Verantwortlichen, aber sie zeigt, wo sich das Risiko konzentriert.
- Standortdaten von Spaziergängen, geteilten Routen und Gruppenspaziergängen, die Gewohnheiten und aufgesuchte Orte offenbaren können.
- Die öffentliche Seite des Fundmarke-Tags, für jeden mit dem Link erreichbar, auch ohne Konto.
- Das Teilen eines Tieres zwischen Halter und Mandant, das den Zugriff auf die ausgewählten Gesundheits-Subcollections öffnet.
- Die Symptom-Triage, die einen orientierenden Vorschlag und keine Diagnose erzeugt, beschrieben unter /privacy im Abschnitt über automatisierte Entscheidungen.
- Umfangreiche Verarbeitung klinischer Dokumentation, wenn der Mandant eine große Zahl von Kunden bedient.
- Übermittlung der Daten in die Region us-central1, beschrieben im Abschnitt über Übermittlungen.
- Verarbeitung von Daten Minderjähriger, wenn ein Kunde des Mandanten minderjährig ist oder wenn Daten über Minderjährige in Freitextfeldern erscheinen.
Muss der Verantwortliche infolge der Bewertung die Aufsichtsbehörde nach Artikel 36 vorab konsultieren, so stellt Animiyo die erforderliche technische Dokumentation bereit und beantwortet etwaige Fragen, die die Behörde über den Verantwortlichen stellt. Die Unterstützung wird innerhalb der in der Tabelle angegebenen Grenzen ohne zusätzliche Kosten erbracht; Anfragen, die diese Grenzen in Häufigkeit oder Umfang offensichtlich überschreiten, unterliegen der Erstattung dokumentierter Kosten, die im Voraus mitgeteilt und vor Beginn der Arbeit schriftlich akzeptiert werden.
Verletzung des Schutzes personenbezogener Daten
Eine Verletzung des Schutzes personenbezogener Daten bedeutet das, was Artikel 4 Nummer 12 der Verordnung definiert: eine Verletzung der Sicherheit, die zur Vernichtung, zum Verlust, zur Veränderung oder zur unbefugten Offenlegung von beziehungsweise zum unbefugten Zugang zu verarbeiteten personenbezogenen Daten führt, ob unbeabsichtigt oder unrechtmäßig. Sie erfasst daher auch Fälle, in denen niemand etwas gestohlen hat, zum Beispiel Datenverlust durch einen technischen Fehler oder anhaltende Nichtverfügbarkeit eines Dienstes. Der Auftragsverarbeiter entscheidet nicht, ob die Verletzung der Behörde gemeldet werden muss: Diese Bewertung obliegt dem Verantwortlichen, und worauf es ankommt, ist, dass alles, was er dafür benötigt, ihn schnell erreicht.
Erkennung und Einordnung
Jede interne Meldung, jede im Audit-Log entdeckte Anomalie und jede vom Infrastrukturanbieter erhaltene Mitteilung wird sofort eingeordnet: Wir stellen fest, ob es sich um eine Verletzung im Sinne von Artikel 4 Nummer 12 handelt und welche Mandanten betroffen sind.
Erste Warnung innerhalb von vierundzwanzig Stunden
Innerhalb von vierundzwanzig Stunden, nachdem Animiyo von der Verletzung Kenntnis erlangt hat, erhält der betroffene Verantwortliche eine erste Warnung an die E-Mail-Adresse in seinem Profil, mit dem, was bereits bekannt ist, und mit einer ausdrücklichen Angabe dessen, was noch festgestellt wird.
Aktualisierung innerhalb von zweiundsiebzig Stunden
Innerhalb von zweiundsiebzig Stunden erhält der Verantwortliche die Mitteilung mit dem in der nachstehenden Tabelle festgelegten Mindestinhalt, also den Elementen, die er benötigt, um zu entscheiden, ob er die Aufsichtsbehörde benachrichtigt und ob er die Verletzung den betroffenen Personen mitteilt.
Abschlussbericht innerhalb von fünfzehn Tagen
Innerhalb von fünfzehn Tagen nach Kenntniserlangung erhält der Verantwortliche den Abschlussbericht: Rekonstruktion des Geschehens, Ursachen, tatsächlich betroffene Daten, ergriffene Korrekturmaßnahmen und eingeführte Vorbeugemaßnahmen, um eine Wiederholung zu verhindern.
Unterstützung bei Meldung und Mitteilung
Auf Anfrage des Verantwortlichen liefert Animiyo die technischen Elemente zur Beifügung zur Meldung an die Behörde nach Artikel 33 und zur Mitteilung an die betroffenen Personen nach Artikel 34 und beantwortet die Folgefragen der Behörde über den Verantwortlichen.
| Element | Was es enthält |
|---|---|
| Datum und Uhrzeit | Wann die Verletzung eintrat, soweit sich dies rekonstruieren lässt, und der genaue Zeitpunkt, zu dem der Auftragsverarbeiter davon Kenntnis erlangt hat |
| Art der Verletzung | Verlust von Vertraulichkeit, Integrität oder Verfügbarkeit, mit einer Beschreibung, wie es dazu kam |
| Betroffene Daten | Betroffene Datenkategorien und Collections, mit Angabe der dem Arbeitsbereich des Verantwortlichen zurechenbaren Dokumente |
| Betroffene Personen | Kategorien und ungefähre Zahl der betroffenen Personen und der betroffenen Datensätze |
| Wahrscheinliche Folgen | Technische Bewertung des Risikos für die Rechte und Freiheiten der betroffenen Personen, mit den berücksichtigten Szenarien |
| Ergriffene Maßnahmen | Bereits durchgeführte Eindämmungsschritte, geplante Schritte und erwarteter Zeitplan |
| Verschlüsselungsstatus | Ob die betroffenen Daten verschlüsselt waren und ob die Schlüssel unversehrt blieben, ein entscheidendes Element bei der Bewertung des Risikos |
| Kontaktstelle | Ansprechpartner beim Auftragsverarbeiter für die weitere Bearbeitung, erreichbar über die Seite /contatti |
Die Meldung an die Aufsichtsbehörde innerhalb von zweiundsiebzig Stunden nach Artikel 33 ist eine Pflicht des Verantwortlichen, und Animiyo führt sie nicht an seiner Stelle aus, außer aufgrund eines spezifischen schriftlichen Auftrags für das einzelne Ereignis. Der Grund ist nicht formeller Natur: Im Namen des Verantwortlichen zu melden würde bedeuten, das Risiko anhand von Informationen einzuordnen, über die nur der Verantwortliche verfügt, etwa die tatsächliche Zahl seiner Kunden, deren Schutzbedürftigkeit und den Kontext, in dem die Daten erhoben wurden. Die Frist von vierundzwanzig Stunden für die erste Warnung ist gerade so bemessen, dass dem Verantwortlichen Zeit bleibt, innerhalb seiner eigenen zweiundsiebzig Stunden zu handeln.
Betrifft die Verletzung Daten, für die Animiyo der Verantwortliche ist, zum Beispiel Halterkonten oder das Audit-Log der Plattform, so obliegen die Meldung an die Behörde und die Mitteilung an die betroffenen Personen Animiyo, wie unter /privacy beschrieben. Ein Vorfall, der die gemeinsame Infrastruktur betrifft, erzeugt normalerweise beide Wirkungen: Animiyo meldet für den Teil, in dem es der Verantwortliche ist, und informiert die Mandanten für den Teil, in dem es der Auftragsverarbeiter ist, wobei die beiden Mitteilungen getrennt gehalten werden, um Verwirrung über die Rollen zu vermeiden.
Löschung oder Rückgabe der Daten
Am Ende der Beziehung wählt der Verantwortliche zwischen Rückgabe und Löschung der Daten, nach Artikel 28 Absatz 3 Buchstabe g. Die Wahl ist Sache des Verantwortlichen und nicht des Auftragsverarbeiters und muss schriftlich über die Seite /contatti mitgeteilt werden. Fehlt eine ausdrückliche Wahl innerhalb der nachstehend festgelegten Fristen, so werden die Daten gelöscht: Das ist das Standardergebnis, weil das Aufbewahren von Daten ohne Weisung und ohne Rechtsgrundlage die für die betroffenen Personen riskanteste Option wäre.
Ende der Beziehung
Die Beziehung endet durch Kündigung einer der Parteien, durch Ablauf oder Widerruf der Berufszulassung, durch Schließung des Arbeitsbereichs oder durch Ausübung des Kündigungsrechts nach einem Einspruch gegen einen Unterauftragsverarbeiter.
Exportfenster von dreißig Tagen
Ab dem Ende der Beziehung laufen dreißig Tage, während derer der Arbeitsbereich im Nur-Lese-Modus zugänglich bleibt und alle Exportwerkzeuge aktiv bleiben. Innerhalb dieses Fensters kann der Verantwortliche herunterladen, was er benötigt, ohne jemanden zu fragen.
Wahl zwischen Rückgabe und Löschung
Innerhalb desselben Fensters von dreißig Tagen gibt der Verantwortliche an, ob er eine unterstützte Übergabe der Daten wünscht oder ob die Löschung fortgesetzt werden darf. Die unterstützte Übergabe erfasst auch Inhalte, die die Werkzeuge in der Anwendung nicht exportieren.
Löschung aus den Produktivsystemen
Am Ende des Fensters, oder früher, wenn der Verantwortliche darum bittet, werden die Daten innerhalb von dreißig Tagen aus den Produktivsystemen gelöscht. Die Löschung erfasst Cloud Firestore und Cloud Storage und umfasst Fotos, hochgeladene Dokumente und Einwilligungsunterschriften.
Schriftliche Bestätigung
Sobald die Löschung abgeschlossen ist, erhält der Verantwortliche eine schriftliche Bestätigung, die das Datum des Vorgangs, die betroffenen Collections und etwaige aufgrund einer gesetzlichen Pflicht aufbewahrte Daten mit der einschlägigen Rechtsgrundlage angibt.
| Inhalt | Format | Wie man es erhält |
|---|---|---|
| Nutzerprofil, Tiere und ihre Subcollections, Tierkontakte, Budgetkonfiguration, Ausgabenposten und Ziele | JSON-Archiv mit versioniertem Schema und auf ISO 8601 normalisierten Daten | Datenexport aus der Anwendung |
| Vollständige Akte eines Tieres mit Impfungen, Arzneimitteln, Besuchen, Terminen, Gewichtsmessungen und Ausgaben | CSV-Datei mit Kommatrennzeichen und UTF-8-Kodierung | Export aus der Tierakte |
| Lesbarer Bericht einer Tierakte | PDF-Dokument, vom Browser aus dem Bericht erzeugt | Drucken des Berichts aus der Tierakte |
| Budget mit Bewegungen, Kategorien, Grenzen und Zielen | CSV-Datei und PDF-Dokument | Export aus dem Budgetbereich |
| Fotos, hochgeladene Dokumente und Einwilligungsunterschriften | Dateien in den Originalformaten, die auf Cloud Storage gehalten werden | Herunterladen aus der Akte, an die sie angehängt sind |
| Audit-Log-Auszug für den eigenen Mandanten | JSON-Datei | Schriftliche Anfrage über die Seite /contatti |
| Inhalte, die von den Werkzeugen in der Anwendung nicht erfasst werden | Eigens erstelltes JSON-Archiv mit demselben versionierten Schema | Unterstützte Übergabe, angefordert innerhalb des Fensters von dreißig Tagen |
Sicherungskopien bedürfen einer Klarstellung, die viele Vereinbarungen auslassen. Die von Google Cloud verwalteten Sicherungskopien und Replikate erlauben keine selektive Löschung eines einzelnen Dokuments: Sie bleiben bestehen, bis der auf dem Projekt konfigurierte Rotationszyklus sie überholt, und werden nie verwendet, um auf Anfrage gelöschte Daten wiederherzustellen. Das derzeit konfigurierte Rotationsfenster wird dem Verantwortlichen auf Anfrage über die Seite /contatti offengelegt, zusammen mit dem erwarteten Datum, an dem die Kopien mit seinen Daten überholt werden. Auch eine sofortige Löschung aus den Sicherungen zu erklären wäre beruhigender und weniger wahr.
Daten, die der Auftragsverarbeiter aufgrund des Rechts der Union oder eines Mitgliedstaats aufbewahren muss, sind von der Löschung ausgenommen, ein Fall, der von Artikel 28 Absatz 3 Buchstabe g ausdrücklich vorbehalten wird. Zum Datum dieser Vereinbarung betrifft der Hauptfall die Steuerunterlagen, die relevant werden, sobald Zahlungen aktiv sind, und die das Zivil- und Steuerrecht zehn Jahre lang aufzubewahren verlangt. In diesen Fällen ist die Verarbeitung allein auf die Speicherung beschränkt, ohne Abfrage oder weitere Nutzung, und die Löschbestätigung sagt dies ausdrücklich.
Prüfungen und Inspektionen
Artikel 28 Absatz 3 Buchstabe h gibt dem Verantwortlichen das Recht, zu Prüfungen, einschließlich Inspektionen, beizutragen. Die Klausel wurde für einen Auftragsverarbeiter geschrieben, der einen Serverraum zu besichtigen hat, und bei einem mandantenfähigen SaaS-Dienst passt dieses Bild nicht: Animiyo besitzt keine Rechenzentren, die Infrastruktur wird von allen Mandanten geteilt, und jeder einem Verantwortlichen gewährte Zugriff würde riskieren, die Daten der anderen offenzulegen. Das Prüfungsrecht bleibt unversehrt, wird aber über andere Werkzeuge als eine Vor-Ort-Besichtigung ausgeübt, die hier aufgeführt sind, damit der Verantwortliche im Voraus weiß, was er erhalten kann.
| Werkzeug | Was der Verantwortliche erhält | Häufigkeit und Frist | Kosten |
|---|---|---|---|
| Dauerhafte Dokumentation | Diese Vereinbarung, die Liste unter /sub-responsabili, die Erklärung unter /privacy, die Beschreibung der aktiven Sicherheitsmaßnahmen | Stets verfügbar und öffentlich | Keine |
| Schriftlicher Sicherheitsfragebogen | Eine spezifische Antwort zu den Maßnahmen, der Anbieterkette, den Datenflüssen und den Verarbeitungsregionen | Einmal jährlich, Antwort innerhalb von dreißig Tagen | Keine |
| Audit-Log-Auszug | Die in der Collection auditLog erfassten Vorgänge, die den eigenen Mandanten betreffen, im JSON-Format | Auf Anfrage, geliefert innerhalb von dreißig Tagen | Keine |
| Ferngestützte Überprüfungssitzung | Geführte Durchsicht der Konfiguration des eigenen Arbeitsbereichs: Rollen, Berechtigungen, aktive Freigaben, geltende Regeln, verfügbare Exporte | Einmal jährlich, mit dreißig Tagen Vorankündigung | Keine |
| Compliance-Berichte der Anbieter | Die Berichte, die Google für die von der Plattform genutzten Google-Cloud- und Firebase-Dienste veröffentlicht | Stets beim Anbieter verfügbar | Keine |
| Außerordentliche Überprüfung | Weitere Prüfungen über die jährliche Häufigkeit hinaus, zum Beispiel nach einer Verletzung oder einer Anfrage der Aufsichtsbehörde | Mit dreißig Tagen Vorankündigung, in dringenden Fällen verkürzt | Erstattung dokumentierter Kosten |
| Penetrationstests | Technische Prüfungen an den offengelegten Schnittstellen, beschränkt auf den Arbeitsbereich des Verantwortlichen und auf Testdaten | Schriftlich vereinbartes Fenster, mit dreißig Tagen Vorankündigung | Zu Lasten des Verantwortlichen |
Einige Dinge kann der Verantwortliche nicht erhalten, und es lohnt sich, sie festzuhalten, bevor sie in einem angespannten Moment verlangt werden. Es sind keine zur Bequemlichkeit des Auftragsverarbeiters gesetzten Grenzen: Jede schützt ein Interesse, das der Verantwortliche selbst teilt, da andere Mandanten dieselben Erwartungen an ihre eigenen Daten haben, die er an seine eigenen hat.
- Zugriff auf die Daten, Dokumente oder Protokolle eines anderen als des eigenen Mandanten, auch nicht in teilweiser oder aggregierter Form.
- Direkter Zugriff auf die Verwaltungskonsole des Google-Cloud-Projekts petdiary-10327.
- Eine vollständige Kopie des Quellcodes oder der vollständigen Sicherheitsregeln, die auch die anderen Mandanten beschreiben.
- Zerstörerische Tests, Lasttests oder Denial-of-Service-Angriffe, die den Dienst für alle beeinträchtigen würden.
- Physische Inspektionen in den Rechenzentren, die dem Infrastrukturanbieter gehören und nicht dem Auftragsverarbeiter.
- Massenextraktion von Produktivdaten zu Überprüfungszwecken, die das Risiko eher erhöhen als verringern würde.
- Zugriff auf Sicherheitsprotokolle in dem Teil, der Bediener oder Kunden anderer Mandanten betrifft.
Hält der Verantwortliche die oben aufgeführten Werkzeuge für einen bestimmten Fall für unzureichend, so kann er über die Seite /contatti einen alternativen Ansatz vorschlagen, unter Angabe, welchen konkreten Aspekt er überprüfen möchte. Die Parteien suchen dann eine Lösung, die den Zweck erreicht, ohne Daten Dritter offenzulegen, zum Beispiel eine geführte Demonstration in einer Testumgebung oder eine technische Erklärung zu einem eng begrenzten Punkt. Eine Anfrage wird nicht abgelehnt, weil sie ungewöhnlich ist, sondern nur, wenn es keine Möglichkeit gibt, ihr nachzukommen, ohne die Rechte anderer betroffener Personen zu beeinträchtigen.
Übermittlungen außerhalb des Europäischen Wirtschaftsraums
Die wichtigsten Ressourcen der Plattform liegen in der Region us-central1, in den Vereinigten Staaten. Die Daten, die der Mandant über seine eigenen Kunden verarbeitet, werden daher außerhalb des Europäischen Wirtschaftsraums verarbeitet, und der Verantwortliche muss dies vor Unterzeichnung der Vereinbarung wissen und nicht danach. Die Übermittlung beruht auf einer gültigen Rechtsgrundlage und auf angemessenen technischen Maßnahmen, die hier und ausführlicher unter /sub-responsabili beschrieben sind.
| Dienst | Region | Übermittlungsgrundlage |
|---|---|---|
| Firebase Authentication | us-central1 (Vereinigte Staaten) | Standardvertragsklauseln 2021/914 und EU-US-Datenschutzrahmen |
| Cloud Firestore | us-central1 (Vereinigte Staaten) | Standardvertragsklauseln 2021/914 und EU-US-Datenschutzrahmen |
| Cloud Storage for Firebase | us-central1 (Vereinigte Staaten) | Standardvertragsklauseln 2021/914 und EU-US-Datenschutzrahmen |
| Cloud Functions | us-central1 (Vereinigte Staaten) | Standardvertragsklauseln 2021/914 und EU-US-Datenschutzrahmen |
| Cloud Run | us-central1 (Vereinigte Staaten) | Standardvertragsklauseln 2021/914 und EU-US-Datenschutzrahmen |
| Firebase Cloud Messaging, Firebase App Check mit reCAPTCHA Enterprise, Google Analytics 4 | Globale Infrastruktur | Standardvertragsklauseln 2021/914 und EU-US-Datenschutzrahmen |
| Stripe-Zahlungsabwicklung | Europäische Union | Keine Übermittlung in Drittländer; Dienst nicht aktiv |
Die anwendbaren Standardvertragsklauseln sind diejenigen, die die Europäische Kommission mit dem Durchführungsbeschluss (EU) 2021/914 angenommen hat. In der Beziehung zwischen Animiyo und Google Ireland Limited gilt Modul drei, von Auftragsverarbeiter zu Unterauftragsverarbeiter, das das richtige Modul ist, wenn der Exporteur selbst im Auftrag eines Verantwortlichen handelt. Der Mandant als Verantwortlicher bleibt der ursprüngliche Verantwortliche in der Kette und behält die Rechte, die die Klauseln der Partei gewähren, in deren Auftrag die Übermittlung erfolgt, einschließlich des Rechts, eine Kopie der anwendbaren Klauseln zu erhalten.
- Google Ireland Limited als Vertragspartner, nach den Google Cloud Data Processing Terms.
- Standardvertragsklauseln, angenommen mit dem Durchführungsbeschluss (EU) 2021/914, Modul drei.
- Zertifizierung von Google LLC nach dem EU-US-Datenschutzrahmen.
- Verschlüsselung der Daten bei der Übertragung mit TLS und im Ruhezustand mit AES mit 256 Bit.
- Eine vom Projektinhaber dokumentierte Folgenabschätzung der Übermittlung, dem Mandanten auf Anfrage bereitgestellt.
- Die Richtlinie von Google zum Umgang mit Anfragen von Behörden, zusammen mit den zugehörigen Transparenzberichten.
- Eine Verpflichtung, den Verantwortlichen über jede von einer Behörde eines Drittlands erhaltene Zugriffsanfrage zu informieren, sofern nicht gesetzlich verboten, und sie anzufechten, wenn sie offensichtlich rechtswidrig ist.
Die Folgenabschätzung der Übermittlung berücksichtigt die Art der betroffenen Daten, die in der überwiegenden Mehrzahl der Fälle keine besondere Kategorie mit Bezug zu natürlichen Personen ist, die Wirksamkeit der Verschlüsselung bei der Übertragung und im Ruhezustand, die dokumentierte Praxis des Anbieters beim Umgang mit Anfragen von Behörden, die den betroffenen Personen zur Verfügung stehenden Rechtsbehelfe und die konkrete Wahrscheinlichkeit, dass veterinärmedizinische Daten über europäische Kunden Gegenstand einer Zugriffsanfrage werden. Der Verantwortliche kann über die Seite /contatti eine Kopie erhalten und muss sie durch eine Bewertung seines eigenen Kontexts ergänzen, den nur er kennt.
Die Verlagerung der Ressourcen in eine europäische Region, im Gebiet europe-west, wird erwogen, ist aber keine feststehende Entscheidung, weil sie bedeutet, einen Teil der Infrastruktur neu aufzubauen und ein Zeitfenster der Nichtverfügbarkeit des Dienstes hinzunehmen. Falls sie erfolgt, wird sie unter /sub-responsabili mit derselben Frist von dreißig Tagen angekündigt, die für Änderungen bei Unterauftragsverarbeitern festgelegt ist, damit die Verantwortlichen ihre eigene Dokumentation aktualisieren können, bevor die Änderung wirksam wird.
Haftung, Vorrang und anwendbares Recht
Artikel 82 der Verordnung sieht vor, dass ein Auftragsverarbeiter für den durch eine Verarbeitung verursachten Schaden nur haftet, wenn er den speziell an Auftragsverarbeiter gerichteten Pflichten nicht nachgekommen ist oder wenn er unter Missachtung der rechtmäßigen Weisungen des Verantwortlichen oder gegen diese gehandelt hat. Außerhalb dieser beiden Fälle bleibt die Haftung beim Verantwortlichen, der die Zwecke und Mittel bestimmt hat. Die Tabelle überträgt den Grundsatz auf die Situationen, die auf dieser Plattform tatsächlich auftreten.
| Situation | Wer haftet | Warum |
|---|---|---|
| Der Verantwortliche erteilt eine rechtswidrige Weisung, und der Auftragsverarbeiter führt sie aus, nachdem er sie schriftlich gemeldet hat | Der Verantwortliche | Die Weisung ist seine eigene Entscheidung, und er hat den nach Artikel 28 Absatz 3 erforderlichen Hinweis erhalten |
| Der Auftragsverarbeiter behandelt die Daten außerhalb der dokumentierten Weisungen | Der Auftragsverarbeiter | Für diese Verarbeitung gilt er nach Artikel 28 Absatz 10 als Verantwortlicher |
| Ein Unterauftragsverarbeiter erfüllt seine Datenschutzpflichten nicht | Der Auftragsverarbeiter gegenüber dem Verantwortlichen, mit Regress gegen den Unterauftragsverarbeiter | Artikel 28 Absatz 4, letzter Satz |
| Der Verantwortliche informiert seine betroffenen Personen nicht oder hat keine gültige Rechtsgrundlage | Der Verantwortliche | Dies sind dem Verantwortlichen durch die Artikel 6, 13 und 24 auferlegte Pflichten |
| Ein Bediener des Mandanten teilt Daten mit jemandem, der dazu nicht berechtigt ist | Der Verantwortliche | Die Verwaltung von Mitgliedern, Rollen und internen Berechtigungen obliegt dem Mandanten |
| Eine in dieser Vereinbarung beschriebene Sicherheitsmaßnahme erweist sich als nicht vorhanden oder wirkungslos | Der Auftragsverarbeiter | Artikel 32 legt die Sicherheitspflicht auch dem Auftragsverarbeiter auf |
| Der Verantwortliche verbindet einen seiner eigenen externen Anbieter und exportiert Daten an ihn | Der Verantwortliche | Das ist eine Verarbeitung außerhalb des Anwendungsbereichs dieser Vereinbarung, wie unter /sub-responsabili angegeben |
Die in den unter /termini veröffentlichten Bedingungen festgelegten Haftungsbeschränkungen gelten auch für diese Vereinbarung, mit zwei Ausnahmen, auf die nicht verzichtet werden kann: durch Vorsatz oder grobe Fahrlässigkeit verursachter Schaden und die Haftung gegenüber der betroffenen Person nach Artikel 82, die die Verordnung nicht durch Vertrag beschränken lässt. Zahlt eine Partei die volle Entschädigung für den einer betroffenen Person entstandenen Schaden, so ist sie berechtigt, von der anderen den Anteil zurückzufordern, der der Verantwortung dieser Partei entspricht, nach Artikel 82 Absatz 5.
Im Falle eines Widerspruchs zwischen den die Beziehung regelnden Dokumenten gilt die unter /termini festgelegte Rangfolge, die hier für den die Datenverarbeitung betreffenden Teil in Erinnerung gerufen wird.
- Etwaige mit einem Mandanten schriftlich vereinbarte besondere Bedingungen, die allein in der Beziehung mit diesem Mandanten vorgehen.
- Diese Vereinbarung und die Liste der Unterauftragsverarbeiter unter /sub-responsabili, für alles, was die im Auftrag des Verantwortlichen durchgeführte Verarbeitung betrifft.
- Die unter /termini veröffentlichten Bedingungen, die die Nutzung der Plattform durch jeden Nutzer regeln.
- Die Erklärung unter /privacy und die Cookie-Erklärung unter /cookie, die die Verarbeitung beschreiben, bei der Animiyo der Verantwortliche ist, und in diesem Punkt vorgehen.
Die Vereinbarung unterliegt italienischem Recht und der Verordnung (EU) 2016/679, ergänzt durch das Gesetzesdekret 196/2003 in der durch das Gesetzesdekret 101/2018 geänderten Fassung. Da der Mandant im Rahmen seiner beruflichen Tätigkeit handelt, fallen Streitigkeiten über diese Vereinbarung in die ausschließliche Zuständigkeit des Gerichts des auf der Seite /contatti angegebenen Geschäftssitzes des Anbieters, in Übereinstimmung mit dem, was /termini für professionelle Nutzer vorsieht. Dies berührt nicht das Recht einer betroffenen Person, nach Artikel 79 der Verordnung vor dem Gericht ihres gewöhnlichen Aufenthaltsorts Klage zu erheben, noch das Recht, bei einer Aufsichtsbehörde Beschwerde einzulegen. Die italienische und die englische Fassung haben denselben Inhalt; im Falle einer unterschiedlichen Auslegung geht der italienische Text vor.
Änderungen der Vereinbarung und Versionsverlauf
Diese Vereinbarung kann sich ändern, weil sich die Plattformfunktionen, die Anbieter und der rechtliche Rahmen ändern. Wesentliche Änderungen treten nicht überraschend in Kraft: Sie folgen demselben Mechanismus aus Mitteilung, Einspruch und Kündigung, der für Unterauftragsverarbeiter festgelegt ist, weil eine Änderung der Vereinbarung die Beziehung ebenso stark, und stärker, berührt als ein Anbieterwechsel.
| Art der Änderung | Wie sie mitgeteilt wird | Frist |
|---|---|---|
| Wesentliche Änderung der Pflichten der Parteien | Veröffentlichung auf dieser Seite und Nachricht an die E-Mail-Adresse des Mandanten | Mindestens dreißig Tage |
| Hinzufügung oder Ersetzung eines Unterauftragsverarbeiters | Veröffentlichung unter /sub-responsabili und Nachricht an die E-Mail-Adresse des Mandanten | Mindestens dreißig Tage |
| Änderung der Verarbeitungsregion | Veröffentlichung auf dieser Seite und unter /sub-responsabili, mit einer Nachricht an den Mandanten | Mindestens dreißig Tage |
| Durch eine Rechtsvorschrift oder eine Entscheidung einer Behörde auferlegte Änderung | Sofortige Mitteilung unter Angabe der Quelle der Pflicht | Das mit der Pflicht Vereinbare Minimum |
| Einführung einer zusätzlichen Sicherheitsmaßnahme | Aktualisierung der Maßnahmentabelle und ein Eintrag im Änderungsprotokoll | Keine, sie verringert die Schutzvorkehrungen nicht |
| Redaktionelle Korrektur ohne wesentliche Wirkung | Aktualisierung des Datums oben auf der Seite | Keine |
Angesichts einer wesentlichen Änderung kann der Verantwortliche innerhalb von fünfzehn Tagen nach der Mitteilung Einspruch erheben, indem er über die Seite /contatti schreibt. Kann der Einspruch nicht durch alternative Maßnahmen ausgeräumt werden, so kann er ohne Vertragsstrafe kündigen, mit dem Recht auf Rückgabe der Daten nach dem oben beschriebenen Verfahren. Schweigen über fünfzehn Tage hinaus gilt als Zustimmung, und diese Wirkung wird hier ausdrücklich angegeben, damit der Verantwortliche sich ihrer bewusst ist, bevor die Frist zu laufen beginnt.
| Datum | Version | Änderung |
|---|---|---|
| 2. August 2026 | 1.0 | Erstveröffentlichung: Gegenstand und Dauer, Rollen der Parteien, Daten und betroffene Personen, dokumentierte Weisungen, Vertraulichkeit, Sicherheitsmaßnahmen, Unterauftragsverarbeiter, Unterstützung des Verantwortlichen, Verletzungen, Ende der Beziehung, Prüfungen, Übermittlungen, Haftung und anwendbares Recht. |
Spätere Überarbeitungen werden dieser Tabelle hinzugefügt und im Versionsverlauf des Codes nachverfolgt, der den genauen Text jeder Version zusammen mit dem Datum der Änderung bewahrt. Ein Verantwortlicher, der rekonstruieren muss, welche Vereinbarung zu einem bestimmten Zeitpunkt in Kraft war, zum Beispiel als Antwort auf eine Anfrage einer Aufsichtsbehörde, kann diese Fassung über die Seite /contatti erhalten.
Häufige Fragen
- Muss ich einen gesonderten Vertrag unterschreiben, oder genügt diese Seite?
- Diese Seite genügt. Die Vereinbarung wird verbindlich, wenn der Arbeitsbereich des Mandanten aktiviert und die Bedingungen unter /termini akzeptiert werden: Ab diesem Zeitpunkt ist dieser Text, in der zum oben auf der Seite angegebenen Datum geltenden Fassung, der nach Artikel 28 Absatz 3 der Verordnung (EU) 2016/679 erforderliche Rechtsakt. Wenn Ihre Praxis eine unterzeichnete Kopie benötigt, um sie neben ihrem Verzeichnis von Verarbeitungstätigkeiten aufzubewahren, können Sie diese über die Seite /contatti anfordern und erhalten denselben Text in einem datierten und unterzeichneten Dokument.
- Sind die Gesundheitsdaten der Tiere, die ich behandle, eine besondere Kategorie nach Artikel 9?
- Nein, und der Grund ist, dass Artikel 9 Daten schützt, die sich auf eine natürliche Person beziehen, während ein Tier keine betroffene Person ist. Es bleibt jedoch ein gewöhnliches personenbezogenes Datum des Halters, weil es dem mit dem Tier verknüpften Konto zurechenbar ist, sodass es eine Rechtsgrundlage, eine Erklärung und Aufbewahrungsfristen benötigt. Artikel 9 kommt wieder ins Spiel, wenn ein Freitextfeld Informationen über die Gesundheit einer Person enthält, zum Beispiel einen Vermerk, dass das Tier ein Blindenhund ist, oder einen Terminanlass, der einen Zustand des Halters beschreibt: In diesen Fällen ist eine ausdrückliche Einwilligung erforderlich, und ihre Einholung obliegt Ihnen als Verantwortlichem.
- Kann ich Animiyo prüfen, und was bekomme ich tatsächlich?
- Ja, mit den im Abschnitt über Prüfungen beschriebenen Werkzeugen. Sie erhalten die dauerhafte Dokumentation, eine schriftliche Antwort auf Ihren Sicherheitsfragebogen einmal jährlich innerhalb von dreißig Tagen, einen auf Ihren Mandanten beschränkten Audit-Log-Auszug, eine ferngestützte Überprüfungssitzung zur Konfiguration Ihres Arbeitsbereichs und die Compliance-Berichte, die Google für die von der Plattform genutzten Dienste veröffentlicht. Sie erhalten keinen Zugriff auf die Daten anderer Mandanten, auf die Konsole des Google-Cloud-Projekts, auf den vollständigen Quellcode oder auf die Rechenzentren, die dem Infrastrukturanbieter gehören. Auf Ihren Arbeitsbereich beschränkte Penetrationstests sind in einem schriftlich vereinbarten Fenster mit dreißig Tagen Vorankündigung möglich.
- Wenn ich meinen Arbeitsbereich schließe, werden mir die Daten zurückgegeben oder gelöscht?
- Sie wählen. Ab dem Ende der Beziehung haben Sie dreißig Tage, während derer der Arbeitsbereich im Nur-Lese-Modus zugänglich bleibt und die Exportwerkzeuge aktiv bleiben: JSON-Archiv mit versioniertem Schema und ISO-8601-Daten, CSV-Dateien für jede Tierakte und für das Budget, PDF-Dokumente der Berichte, Anhänge in ihren Originalformaten aus Cloud Storage. Innerhalb desselben Fensters geben Sie an, ob Sie eine unterstützte Übergabe für das wünschen, was die Werkzeuge nicht abdecken. Am Ende des Fensters werden die Daten innerhalb von dreißig Tagen aus den Produktivsystemen gelöscht, und Sie erhalten eine schriftliche Bestätigung. Die von Google Cloud verwalteten Sicherungskopien können nicht selektiv gelöscht werden, sie bleiben bestehen, bis der Rotationszyklus sie überholt, und werden nie verwendet, um gelöschte Daten wiederherzustellen.
- Wie schnell teilen Sie mir mit, wenn es eine Datenschutzverletzung gibt?
- Die erste Warnung erreicht Sie innerhalb von vierundzwanzig Stunden ab dem Moment, in dem wir von der Verletzung Kenntnis erlangen, an die E-Mail-Adresse in Ihrem Profil. Innerhalb von zweiundsiebzig Stunden erhalten Sie die Mitteilung mit dem in der Vereinbarung festgelegten Mindestinhalt: Art der Verletzung, betroffene Daten und Collections, Kategorien und ungefähre Zahl der betroffenen Personen, wahrscheinliche Folgen, ergriffene Maßnahmen, Verschlüsselungsstatus und Kontaktstelle. Innerhalb von fünfzehn Tagen erhalten Sie den Abschlussbericht. Die Meldung an die Aufsichtsbehörde innerhalb von zweiundsiebzig Stunden bleibt Ihre Pflicht als Verantwortlicher, und unsere Fristen sind so bemessen, dass Ihnen die Zeit dafür bleibt.
- Kann ich Einspruch erheben, wenn Sie einen Anbieter wechseln, der die Daten meiner Kunden verarbeitet?
- Ja. Mit dieser Vereinbarung erteilen Sie eine allgemeine Genehmigung nach Artikel 28 Absatz 4, behalten aber das Recht, im Voraus zu erfahren, was sich ändert. Jede Hinzufügung oder Ersetzung eines Unterauftragsverarbeiters wird unter /sub-responsabili mindestens dreißig Tage im Voraus veröffentlicht und an die E-Mail-Adresse in Ihrem Profil gesendet. Sie können innerhalb von fünfzehn Tagen über die Seite /contatti einen begründeten Einspruch erheben, und wenn er nicht durch alternative Maßnahmen wie eine andere Konfiguration oder einen anderen Anbieter ausgeräumt werden kann, können Sie den betroffenen Teil des Dienstes ohne Vertragsstrafe kündigen, mit dem Recht auf Rückgabe der Daten.
Kurz gefasst
Bewahren Sie diese Vereinbarung neben Ihrem Verzeichnis von Verarbeitungstätigkeiten auf: Sie ist das Dokument, das zeigt, auf welcher Grundlage Sie die Daten Ihrer Kunden auf der Plattform verarbeiten. Prüfen Sie drei Dinge sofort: dass die E-Mail-Adresse in Ihrem Profil überwacht wird, denn dort treffen Mitteilungen über Unterauftragsverarbeiter und über Verletzungen ein; dass Ihre eigene Erklärung gegenüber den Kunden die Übermittlung in die Region us-central1 angibt; und dass Ihr Personal angewiesen ist, keine Daten über die Gesundheit natürlicher Personen in Freitextfelder zu schreiben, wenn sie für die Versorgung des Tieres nicht erforderlich sind. Einsprüche, Sicherheitsfragebögen, Audit-Log-Auszüge und eine unterzeichnete Kopie der Vereinbarung laufen alle über die Seite /contatti.