Zum Inhalt springen
Animiyo

Auftragsverarbeitungsvertrag

Vereinbarung nach Artikel 28 zwischen Animiyo als Auftragsverarbeiter und dem Mandanten als Verantwortlichem: Weisungen, Sicherheit, Unterauftragsverarbeiter, Verletzungen, Prüfungen und Übermittlungen.

Gültig ab
2. August 2026
Zuletzt aktualisiert
2. August 2026
Version
1.0

Wenn eine Tierarztpraxis, ein Geschäft oder ein Züchter Animiyo nutzt, um die eigenen Kunden zu verwalten, trennen sich die Rollen: Der Mandant entscheidet, warum und wie diese Daten verarbeitet werden, und ist der Verantwortliche, Animiyo führt seine Weisungen aus und ist der Auftragsverarbeiter. Artikel 28 der Verordnung (EU) 2016/679 verlangt, dass diese Beziehung durch einen schriftlichen Rechtsakt geregelt wird, und dieses Dokument ist dieser Rechtsakt. Es ist keine einfache Zusammenfassung der Datenschutzerklärung: Es ist der Text, der die beiden Parteien bindet, den der Verantwortliche seinem eigenen Verzeichnis von Verarbeitungstätigkeiten beifügen kann und den eine Aufsichtsbehörde einsehen möchte. Er legt den Gegenstand, die Dauer, die Art und den Zweck der Verarbeitung fest, die Arten der Daten und die Kategorien betroffener Personen, die Weisungen, die der Verantwortliche erteilen darf, und diejenigen, die abgelehnt würden, die tatsächlich auf der Plattform aktiven Sicherheitsmaßnahmen, die Kette der Unterauftragsverarbeiter, die dem Verantwortlichen geschuldete Unterstützung, die Fristen für die Meldung einer Verletzung, die Art und Weise, wie eine Prüfung bei einem mandantenfähigen SaaS-Dienst ausgeübt wird, die Grundlage für Übermittlungen in die Vereinigten Staaten und was mit den Daten am Ende der Beziehung geschieht. Jede genannte Maßnahme entspricht einer Konfiguration, die tatsächlich im Google-Cloud-Projekt petdiary-10327 vorhanden ist, und nicht einer Absichtserklärung.

Gegenstand und Anwendungsbereich der Vereinbarung

Dieses Dokument regelt die Verarbeitung personenbezogener Daten, die Animiyo im Auftrag eines Mandanten durchführt. Mandant bezeichnet eine Tierarztpraxis, ein Geschäft oder einen Dienstleister für Haustiere oder einen Züchter, der in einem eigenen Arbeitsbereich der Plattform tätig ist, mit eigenem Personal und eigenen Kunden. Innerhalb dieses Rahmens bestimmt der Mandant die Zwecke und Mittel der Verarbeitung und ist der Verantwortliche; Animiyo stellt die Infrastruktur bereit, führt die erhaltenen Weisungen aus und ist der Auftragsverarbeiter im Sinne von Artikel 4 Nummer 8 der Verordnung (EU) 2016/679.

Die Vereinbarung wird ohne gesonderte Unterschrift geschlossen. Sie wird in dem Moment verbindlich, in dem der Arbeitsbereich des Mandanten aktiviert und die unter /termini veröffentlichten Bedingungen akzeptiert werden: Ab diesem Zeitpunkt ist dieser Text, in der zum oben auf der Seite angegebenen Datum geltenden Fassung, der nach Artikel 28 Absatz 3 erforderliche Rechtsakt. Ein Mandant, der für die eigene Dokumentation eine unterzeichnete Kopie benötigt, kann diese über die Seite /contatti anfordern und erhält denselben Text in einem datierten und unterzeichneten Dokument.

Kenndaten dieser Fassung der Vereinbarung
AngabeWert
Version1.0
Gültig ab2. August 2026
Zuletzt aktualisiert2. August 2026
AuftragsverarbeiterDer Betreiber von Animiyo, angegeben auf der Seite /contatti
VerantwortlicherDer Mandant, der in seinem eigenen Arbeitsbereich auf der Plattform tätig ist
AnwendungsbereichWebanwendung auf Cloud Run, native iOS-Anwendung, gemeinsames Backend im Google-Cloud-Projekt petdiary-10327
Verwandte Dokumente/privacy, /sub-responsabili, /diritti-privacy, /termini
Kanal für Mitteilungen/contatti

Die Vereinbarung erfasst nicht die Verarbeitung, bei der Animiyo selbst die Zwecke und Mittel bestimmt, also die Konten von Tierhaltern, die die Plattform zu privaten Zwecken nutzen: Für diese ist Animiyo der Verantwortliche, und das anwendbare Dokument ist die Erklärung unter /privacy. Ebenso wenig erfasst sie Anbieter, die der Mandant selbst auswählt und die in seiner Verantwortung bleiben, wie unter /sub-responsabili beschrieben. Die Unterscheidung ist wichtig, weil sie bestimmt, an wen eine betroffene Person eine Anfrage richten muss und wer gegenüber der Aufsichtsbehörde antwortet.

Rollen der Parteien

Animiyo ist eine mandantenfähige Plattform, daher ändert sich seine Rolle je nach den betreffenden Daten und nicht je nach dem Zeitpunkt. Zwei verschiedene Verarbeitungsvorgänge können rund um dasselbe Tier nebeneinander bestehen: die Akte, die ein Halter für sich selbst führt, bei der Animiyo der Verantwortliche ist, und die klinische Dokumentation, die eine Praxis in ihrem eigenen Arbeitsbereich verfasst, bei der die Praxis der Verantwortliche ist. Die Tabelle zeigt, wo die Grenze verläuft, Funktion für Funktion, und sollte zusammen mit der entsprechenden Tabelle in der Erklärung unter /privacy gelesen werden, mit der sie übereinstimmt.

Rolle von Animiyo je nach Art der Verarbeitung
VerarbeitungRolle von AnimiyoVerantwortlicherAnwendbares Dokument
Von einer Praxis verfasste klinische Aufzeichnungen und SOAP-NotizenAuftragsverarbeiterDie TierarztpraxisDiese Vereinbarung
In der Praxis erstellte Laborergebnisse und unterzeichnete EinwilligungenAuftragsverarbeiterDie TierarztpraxisDiese Vereinbarung
Terminkalender, Terminarten und stationäre AufenthalteAuftragsverarbeiterDer Mandant, der sie verwaltetDiese Vereinbarung
Kostenvoranschläge, Rechnungen, Bestellungen, Abonnements und TreueprogrammeAuftragsverarbeiterDer Mandant, der sie ausstelltDiese Vereinbarung
Aufzeichnungen über die Kunden des Mandanten und die von ihm behandelten TiereAuftragsverarbeiterDer MandantDiese Vereinbarung
Registrierung, Anmeldung und Verwaltung des Kontos eines HaltersVerantwortlicherAnimiyoErklärung unter /privacy
Tierprofile, Erinnerungen, Spaziergänge und Budget eines HaltersVerantwortlicherAnimiyoErklärung unter /privacy
Plattformsicherheit, Audit-Log, MissbrauchsvermeidungVerantwortlicherAnimiyoErklärung unter /privacy
Messung der öffentlichen Website mit Google Analytics 4VerantwortlicherAnimiyoErklärung unter /cookie

Die beiden Rollen überschneiden sich nicht und werden nicht aus Bequemlichkeit vertauscht. Wenn Animiyo als Auftragsverarbeiter handelt, entscheidet es nicht, welche Daten erhoben werden oder wie lange sie aufbewahrt werden: Es führt die dokumentierten Weisungen des Mandanten aus, und wenn es darüber hinausgeht, gilt es für diese Verarbeitung nach Artikel 28 Absatz 10 als Verantwortlicher, mit allen sich daraus ergebenden Folgen. Handelt es hingegen als Verantwortlicher, so haftet es unmittelbar für die eigenen Entscheidungen und kann sich nicht auf die Weisung einer anderen Person berufen.

Nach Animiyo setzt sich die Kette fort. Die unter /sub-responsabili aufgeführten Anbieter verarbeiten Daten im Auftrag von Animiyo und sind in der Beziehung mit dem Mandanten nach Artikel 28 Absätze 2 und 4 autorisierte Unterauftragsverarbeiter. Die Kette ist somit linear und überprüfbar: Der Mandant ist der Verantwortliche, Animiyo ist der Auftragsverarbeiter, Google Ireland Limited mit Google LLC ist der Unterauftragsverarbeiter für die Infrastrukturdienste. Zum Datum dieser Vereinbarung besteht kein weiteres Glied.

Gegenstand, Dauer, Art und Zweck der Verarbeitung

Artikel 28 Absatz 3 verlangt, dass der Rechtsakt bestimmte Elemente genau angibt, und in der Praxis werden diese oft in einen allgemein gehaltenen Anhang verbannt. Hier stehen sie im Haupttext des Dokuments und sind an tatsächlich in der Plattform vorhandene Funktionen gebunden, denn eine abstrakte Aufzählung lässt den Verantwortlichen nichts überprüfen.

Von Artikel 28 Absatz 3 verlangte Elemente
ElementInhalt für diese Vereinbarung
GegenstandDie Verarbeitung personenbezogener Daten, die der Mandant über die professionellen Funktionen der Plattform eingibt, erzeugt oder empfängt
DauerVon der Aktivierung des Arbeitsbereichs bis zu dessen Schließung, zuzüglich des weiter unten beschriebenen Zeitraums der Rückgabe oder Löschung
ArtErhebung, Erfassung, Organisation, Ordnung, Speicherung, Abfrage, Auslesen, Offenlegung gegenüber den vom Verantwortlichen autorisierten Empfängern, Export, Einschränkung und Löschung
ZweckBereitstellung der vom Verantwortlichen angeforderten Funktionen und Wahrung der Sicherheit, Integrität und Kontinuität des Dienstes
Arten der personenbezogenen DatenDie im Abschnitt über Daten und betroffene Personen aufgeführten Kategorien
Kategorien betroffener PersonenDie Kunden des Mandanten, die von ihm als Kontakt benannten Personen, die Mitglieder des Personals des Mandanten
Pflichten und Rechte des VerantwortlichenDie in den Artikeln 24, 28, 32, 33, 34, 35 und 36 der Verordnung festgelegten, die in den folgenden Abschnitten in Erinnerung gerufen werden

Die Zwecke sind nicht allgemein gehalten. Jeder entspricht einem Teil des Produkts, den der Mandant aktiviert oder deaktiviert lässt, und keiner umfasst eine andere Nutzung der Daten als die vom Verantwortlichen angeforderte. Insbesondere werden keine im Auftrag eines Mandanten verarbeiteten Daten für eigene Zwecke von Animiyo, für Handelsstatistiken, für Profiling oder zum Training von Modellen künstlicher Intelligenz verwendet.

  • Verwaltung der Kundenakten und der behandelten Tiere, einschließlich der vom Halter autorisierten Freigaben.
  • Verfassen und Führen der klinischen Dokumentation: SOAP-Notizen, Laborergebnisse, chronische Erkrankungen, stationäre Aufenthalte.
  • Erfassung von Impfungen, Arzneimitteltherapien, Entwurmungsbehandlungen und Gewichtsmessungen.
  • Terminkalender, vom Mandanten konfigurierte Terminarten und die zugehörigen Erinnerungen.
  • Einwilligungsformulare, Erfassung der Unterschrift und Speicherung unterzeichneter Einwilligungen.
  • Kostenvoranschläge, Rechnungen, Bestellungen, Abonnements und vom Mandanten betriebene Treueprogramme.
  • Gespräche zwischen dem Personal des Mandanten und den Kunden innerhalb der Plattform.
  • Plattformsicherheit, Audit-Log und Vermeidung von automatisiertem Missbrauch.
  • Export der Daten auf Anfrage des Verantwortlichen oder einer betroffenen Person, die sich an den Verantwortlichen wendet.

Eine Klarstellung zur Dauer beugt einem häufigen Missverständnis vor. Die Verarbeitung endet nicht an dem Tag, an dem der Mandant die Nutzung der Plattform einstellt, sondern an dem Tag, an dem das weiter unten beschriebene Verfahren der Rückgabe oder Löschung abgeschlossen ist. In der Zwischenzeit hält Animiyo die Daten weiterhin und beschränkt die Verarbeitung auf die Speicherung und auf die Vorgänge, die für die Übergabe oder Löschung erforderlich sind. Diese Zwischenzeit ist nicht unbegrenzt: Sie unterliegt den im Abschnitt über das Ende der Beziehung festgelegten Fristen.

Arten personenbezogener Daten und Kategorien betroffener Personen

Die Tabelle listet die Kategorien von Daten auf, die Animiyo im Auftrag eines Mandanten verarbeitet, mit konkreten Beispielen und mit den Firestore-Collections, in denen sie liegen. Die Nennung der Collections ist kein überflüssiges technisches Detail: Sie ermöglicht dem Verantwortlichen zu prüfen, ob das hier Erklärte mit dem tatsächlich im System Vorhandenen übereinstimmt, und ermöglicht ihm, die Verarbeitung in seinem eigenen Verzeichnis mit derselben Genauigkeit zu beschreiben.

Kategorien von Daten, die im Auftrag des Mandanten verarbeitet werden
DatenkategorieKonkrete BeispieleWo sie liegenBetroffene Person
KundenkennungenName, E-Mail-Adresse, Kontaktdaten, öffentlicher Benutzername, Mandantenzugehörigkeit in den Custom Claims des TokensCollections users, usernames, petMembershipsDer Kunde des Mandanten
Aufzeichnungen über die behandelten TiereName, Art, Rasse, Geburtsdatum, Geschlecht, Mikrochipnummer, Gewicht, FotosCollections pets, weightRecords, petActivity und Cloud StorageDer Halter des Tieres
Mit dem Tier verknüpfte KontakteNotfallkontakte, überweisender Tierarzt, zur Abholung des Tieres oder zur Entscheidung bevollmächtigte PersonenCollection petContactsDer Halter und die benannten Personen
Klinische DokumentationSOAP-Notizen, Laborergebnisse, chronische Erkrankungen, stationäre AufenthalteCollections soapNotes, labResults, petConditions, hospitalizedDer Halter des Tieres
Vorsorge und TherapienImpfungen, verabreichte oder verschriebene Arzneimittel, Entwurmungsbehandlungen, TierarzttermineCollections vaccinations, medications, dewormingRecords, vetAppointments, appointmentTypesDer Halter des Tieres
EinwilligungenVom Mandanten erstellte Einwilligungsformulare, unterzeichnete Einwilligungen und die erfasste UnterschriftCollections consentForms, signedConsents und Cloud StorageWer die Einwilligung unterzeichnet
Finanz- und GeschäftsdatenKostenvoranschläge, Rechnungen, Bestellungen, Abonnements, Treuepunkte, zugehörige AusgabenpostenCollections estimates, invoices, orders, subscriptions, rewards, budgetItemsDer Kunde des Mandanten
Mitteilungen und BewertungenGespräche zwischen dem Personal des Mandanten und den Kunden, vom Mandanten erhaltene BewertungenCollections conversations, reviewsWer schreibt und wer erwähnt wird
TierfreigabenBerechtigungen, mit denen ein Halter die Akte seines Tieres und die ausgewählten Subcollections für den Mandanten öffnetCollections petShares, petMembershipsDer Halter des Tieres
Daten über das Personal des MandantenBedienerkonten, zugewiesene Rolle, Berechtigungen, Verfasser jeder SchreibaktionCollections users, tenants, auditLogDas Mitglied des Personals
Technische Daten und SicherheitsdatenAnwendungs-Audit-Log, FCM-Benachrichtigungstokens, App-Check-Tokens, Cloud-Run-AnfrageprotokolleCollection auditLog und die Protokolle des InfrastrukturanbietersJeder, der die Plattform nutzt

Vier Kategorien betroffener Personen sind beteiligt, und es lohnt sich, sie auseinanderzuhalten, weil sie unterschiedliche Erwartungen und Rechte haben und weil der Verantwortliche sie alle informieren muss, nicht nur seine zahlenden Kunden.

  • Die Kunden des Mandanten, also die Halter der von der Praxis, dem Geschäft oder dem Züchter behandelten Tiere.
  • Die als Kontakt für ein Tier benannten Personen: Familienangehörige, Haushaltsmitglieder, Bevollmächtigte, überweisender Tierarzt.
  • Die Mitglieder des Personals des Mandanten, die mit einem eigenen Konto auf die Plattform zugreifen und deren Handlungen im Audit-Log landen.
  • Dritte, die gelegentlich im Freitext einer Notiz, eines Ergebnisses, eines Kostenvoranschlags oder eines Gesprächs erwähnt werden.

Die letzte Kategorie bereitet die meisten Schwierigkeiten und ist zugleich die am wenigsten vom Auftragsverarbeiter kontrollierbare. Ein Freitextfeld nimmt alles auf, was hineingeschrieben wird, einschließlich Daten über Personen, die keine Beziehung zur Plattform haben. Animiyo filtert den Inhalt professioneller Notizen nicht, denn ihn zu filtern würde bedeuten, ihn zu lesen und zu bewerten, also die erhaltenen Weisungen zu überschreiten. Es ist Sache des Verantwortlichen, sein eigenes Personal anzuweisen, in Freitextfelder nur das zu schreiben, was nach dem Grundsatz der Datenminimierung des Artikels 5 Absatz 1 Buchstabe c erforderlich und erheblich ist.

Gesundheitsdaten des Tieres und Daten des Halters

Die in der Gesundheitsakte eines Tieres gehaltenen Daten sind keine Gesundheitsdaten im Sinne von Artikel 9 der Verordnung. Der Grund ist einfach und lässt keine Abkürzungen zu: Artikel 9 schützt besondere Kategorien personenbezogener Daten, die sich auf eine betroffene Person beziehen, und eine betroffene Person ist definitionsgemäß eine natürliche Person. Ein Tier ist keine solche, daher löst seine klinische Akte weder das Verbot des Artikels 9 Absatz 1 aus noch die Suche nach einer Ausnahme unter denen des Absatzes 2.

Das macht diese Daten nicht anonym, was der gegenteilige und ebenso häufige Irrtum ist. Eine Impfung, eine Therapie, ein stationärer Aufenthalt oder ein Laborergebnis ist dem Halter zurechenbar, der durch das mit dem Tier verknüpfte Konto identifiziert wird: Es beschreibt seine Ausgaben, seine Gewohnheiten, seine Besuche in einer Praxis und in vielen Fällen seine familiäre Situation. Es bleibt daher gewöhnliches personenbezogenes Datum des Halters und muss als solches behandelt werden, mit einer Rechtsgrundlage, einer Erklärung, Aufbewahrungsfristen und vollständig anwendbaren Rechten.

Einordnung der in der Plattform wiederkehrenden Informationen
InformationRechtliche EinordnungWer die Rechtsgrundlage benötigt
Für ein Tier erfasste Impfung, Therapie oder BehandlungGewöhnliches personenbezogenes Datum des Halters, kein Datum nach Artikel 9Der Mandant, in der Regel zur Erfüllung des Vertrags mit seinem Kunden
Vom Tierarzt verfasste SOAP-NotizGewöhnliches personenbezogenes Datum des Halters, mit professionellem Inhalt über das TierDer Mandant, aus beruflichen und vertraglichen Pflichten
Laborergebnis zu einem TierGewöhnliches personenbezogenes Datum des HaltersDer Mandant, aus beruflichen und vertraglichen Pflichten
Vermerk, dass das Tier ein Blindenhund oder ein Assistenztier istGesundheitsdatum der assistierten Person, Artikel 9Der Mandant, mit ausdrücklicher Einwilligung nach Artikel 9 Absatz 2 Buchstabe a
Terminanlass, der einen Zustand des Halters beschreibtGesundheitsdatum des Halters, Artikel 9Der Mandant, mit ausdrücklicher Einwilligung oder durch Entfernen der Information
Für die Handhabung eines Arzneimittels vermerkte Allergie des HaltersGesundheitsdatum des Halters, Artikel 9Der Mandant, mit ausdrücklicher Einwilligung und begrenzter Aufbewahrung
Notfallkontaktdaten eines Familienangehörigen oder BevollmächtigtenGewöhnliches personenbezogenes Datum eines DrittenDer Mandant, der diesem Dritten selbst die Erklärung bereitstellt
Handschriftliche Unterschrift auf einem EinwilligungsformularGewöhnliches personenbezogenes Datum mit hohem identifizierenden WertDer Mandant, zur Erfüllung seiner Pflicht, die Einwilligung nachzuweisen

Die Unterscheidung hat praktische Folgen in beide Richtungen. Nach unten hindert sie den Verantwortlichen daran, dort eine ausdrückliche Einwilligung einzuholen, wo ein Vertrag genügt, wodurch die Datenerhebung unnötig erschwert und ein Verarbeitungsvorgang widerruflich gemacht würde, der es nicht ist. Nach oben verhindert sie, dass eine klinische Tierakte als unerheblich behandelt wird: Bedient der Mandant eine große Zahl von Kunden, so wiegen das Volumen und die wahrgenommene Sensibilität dieser Informationen auch ohne Artikel 9 in der Risikobewertung.

Technisch wendet Animiyo auf diese Informationen dieselben Schutzmaßnahmen an, die für besondere Kategorien verwendet werden, unabhängig von ihrer rechtlichen Einordnung, weil der potenzielle Schaden durch unbefugten Zugriff vergleichbar ist.

  • Zugriff beschränkt auf den Halter und auf diejenigen, die er durch eine Freigabe ausdrücklich autorisiert hat.
  • Firestore- und Cloud-Storage-Sicherheitsregeln, die bei jedem Lesen und jedem Schreiben die Eigentümerschaft des Dokuments prüfen.
  • Trennung zwischen Mandanten, sodass eine Praxis nur die mit ihr geteilten Tiere sieht.
  • Erfassung bedeutsamer Vorgänge an der klinischen Dokumentation im Anwendungs-Audit-Log.
  • Verschlüsselung bei der Übertragung mit TLS und im Ruhezustand mit AES mit 256 Bit.
  • Keine sekundäre Nutzung jeglicher Art: keine Handelsstatistiken, kein Profiling, kein Modelltraining.

Ein Punkt bleibt allein vom Verantwortlichen zu handhaben. Freitextfelder in der klinischen Dokumentation können Daten über die Gesundheit natürlicher Personen erfassen, und in diesem Fall gilt Artikel 9 vollständig. Animiyo kann es nicht bemerken, weil es den Inhalt der Notizen nicht liest. Der Verantwortliche muss daher sein Personal anweisen, keine Informationen über die Gesundheit des Halters oder Dritter einzugeben, wenn sie für die Versorgung des Tieres nicht erforderlich sind, und die ausdrückliche Einwilligung einzuholen, wenn sie es sind.

Dokumentierte Weisungen des Verantwortlichen

Animiyo verarbeitet die Daten des Mandanten nur auf dokumentierte Weisung des Verantwortlichen, nach Artikel 28 Absatz 3 Buchstabe a. Dokumentiert bedeutet nicht zwangsläufig auf Papier geschrieben: Es bedeutet rekonstruierbar, demjenigen zurechenbar, der die Weisung erteilt hat, und später überprüfbar. Auf einer Softwareplattform werden die meisten Weisungen durch die Nutzung des Produkts erteilt, und diese Vereinbarung erkennt das ausdrücklich an, statt so zu tun, als liefe alles über einen Briefwechsel.

Was als dokumentierte Weisung gilt und was nicht
KanalGilt als WeisungAnmerkung
Diese Vereinbarung und die Dokumente, auf die sie verweistJaEs ist die grundlegende Weisung: Sie beschreibt alles, was die Plattform im Auftrag des Verantwortlichen tut
Im Mandantenpanel gewählte EinstellungenJaBedienerrollen und Berechtigungen, Terminarten, Einwilligungsformulare, Preislisten, Erinnerungen
Vom Personal innerhalb der Anwendungsfunktionen durchgeführte VorgängeJaErstellen, Bearbeiten, Teilen, Exportieren und Löschen sind über die Benutzeroberfläche erteilte und im Audit-Log erfasste Weisungen
Schriftliche Anfrage, die vom Mandantenadministrator über die Seite /contatti gesendet wirdJaEs ist der Kanal für Weisungen, die die Benutzeroberfläche nicht abdeckt, zum Beispiel eine außerordentliche Datenextraktion
Mündliche oder telefonische MitteilungNeinSie muss vor der Ausführung schriftlich bestätigt werden, außer während eines laufenden Sicherheitsvorfalls
Anfrage von einer nicht mit dem Administratorkonto verknüpften AdresseNeinSie wird abgelehnt und dem Mandantenadministrator gemeldet
Anfrage eines Bedieners, dem die erforderlichen Berechtigungen fehlenNeinSie wird abgelehnt: Interne Berechtigungen werden vom Mandantenadministrator zugewiesen, nicht vom Auftragsverarbeiter
Anfrage eines Kunden des Mandanten, die direkt an Animiyo gerichtet istNeinSie wird nach dem im Abschnitt über die Unterstützung festgelegten Verfahren an den Verantwortlichen weitergeleitet

Artikel 28 Absatz 3 schließt mit einer Pflicht, die in die entgegengesetzte Richtung aller anderen läuft: Der Auftragsverarbeiter muss den Verantwortlichen unverzüglich informieren, falls eine Weisung seiner Auffassung nach gegen die Verordnung oder andere Datenschutzbestimmungen der Union oder der Mitgliedstaaten verstößt. Es ist keine Höflichkeit und der einzige Fall, in dem der Auftragsverarbeiter dem Verantwortlichen widersprechen muss. Animiyo tut dies schriftlich, von der Seite /contatti an die E-Mail-Adresse des Mandantenadministrators, innerhalb von fünf Werktagen nach Erhalt der Weisung, und setzt die Ausführung des beanstandeten Teils allein aus, bis es eine Antwort erhält.

Die folgenden Weisungen würden beispielhaft und nicht abschließend gemeldet und nicht ausgeführt. Es sind realistische Beispiele, die aus tatsächlich in der Plattform vorhandenen Funktionen abgeleitet sind, keine Lehrbuchannahmen.

  • Deaktivierung des Audit-Logs des Mandanten oder Änderung bereits geschriebener Einträge.
  • Aufbewahrung der klinischen Dokumentation eines Kunden über den vom Verantwortlichen selbst festgelegten Zeitraum hinaus, ohne jede weitere Rechtsgrundlage.
  • Offenlegung der Daten eines Kunden gegenüber einem nicht vom Verantwortlichen oder gesetzlich autorisierten Dritten.
  • Zugriff auf die Daten eines anderen als des die Weisung erteilenden Mandanten, auch zum Vergleich oder zur Überprüfung.
  • Verwendung der Kontaktdaten der Kunden des Mandanten für Massen-Werbenachrichten ohne gültige Einwilligung.
  • Wiederherstellung von auf Anfrage einer betroffenen Person gelöschten Daten durch Rückgriff auf Sicherungskopien.
  • Übermittlung von Daten an einen vom Mandanten gewählten Anbieter, der nicht die von Artikel 28 Absatz 1 verlangten Garantien bietet.
  • Aufhebung der Trennung zwischen Mandanten, um eine übergreifende Suche über die Tiere anderer Fachkräfte zu ermöglichen.

Bestätigt der Verantwortliche nach der Meldung die Weisung schriftlich und beseitigt die Bestätigung die festgestellte Rechtswidrigkeit nicht, so führt Animiyo sie nicht aus und kann die Beziehung mit der in den Bedingungen unter /termini festgelegten Kündigungsfrist beenden. Die Meldung, die Bestätigung und das Ergebnis werden aufbewahrt und dem Verantwortlichen auf Anfrage zur Verfügung gestellt, weil sie der Nachweis dafür sind, wie sich jede Partei verhalten hat.

Vertraulichkeit des Personals

Artikel 28 Absatz 3 Buchstabe b verlangt, dass die zur Verarbeitung der Daten befugten Personen sich zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Auf Animiyo ist die Zahl der Personen mit Zugriff auf Produktivdaten sehr gering und deckt sich mit denen, die die technische Wartung der Plattform durchführen. Dies zu sagen ist nützlicher, als ein Organigramm zu beschreiben, das nicht existiert: Bei einem Dienst dieser Größe besteht die wichtigste Sicherheitsmaßnahme gerade darin, dass die möglichen Zugriffe wenige und alle nachverfolgt sind.

  • Eine schriftliche Vertraulichkeitsverpflichtung für jeden, der auf Produktivdaten zugreift, wirksam auch nach dem Ende der Beziehung.
  • Administrativer Zugriff, gewährt nach dem Grundsatz der geringsten Rechte und entzogen, sobald der ihn rechtfertigende Grund entfällt.
  • Zugriff auf Produktivdaten nur für Wartung, Fehlerbehebung, Bearbeitung eines Sicherheitsvorfalls oder eine schriftliche Anfrage des Verantwortlichen zulässig.
  • Mehr-Faktor-Authentifizierung obligatorisch für die Google-Cloud-Konsolenkonten des Projekts petdiary-10327.
  • Erfassung bedeutsamer administrativer Vorgänge im Anwendungs-Audit-Log und in den Protokollen des Infrastrukturanbieters.
  • Kein Kundendienst durch Dritte mit Zugriff auf die Daten, wie bereits unter /sub-responsabili erklärt.
  • Keine Verwendung von Produktivdaten in Testumgebungen: Tests verwenden synthetische Daten oder den lokalen Emulator.

Der Verantwortliche kann jederzeit über die Seite /contatti die aktuelle Liste der auf dem Projekt aktiven administrativen Rollen und die Bestätigung anfordern, dass die Vertraulichkeitsverpflichtungen unterzeichnet sind. Er erhält nicht die Namen der Einzelpersonen, die selbst personenbezogene Daten Dritter sind, aber er erhält die Zahl der aktiven Zugriffe, die Art des jeweils damit verbundenen Privilegs und das Datum der letzten Überprüfung. Das ist die Information, die zur Bewertung der Maßnahme erforderlich ist, ohne einen neuen Verarbeitungsvorgang zu schaffen.

Sicherheitsmaßnahmen nach Artikel 32

Die hier aufgeführten Maßnahmen sind diejenigen, die tatsächlich in der Plattform umgesetzt sind. Die dritte Spalte macht die Tabelle nützlich: Sie gibt an, wie der Verantwortliche die Maßnahme eigenständig überprüfen kann, ohne der Erklärung vertrauen zu müssen. Eine Sicherheitsmaßnahme, die nicht überprüft werden kann, ist eine Behauptung, keine Garantie.

Aktive technische und organisatorische Maßnahmen und wie man sie überprüft
MaßnahmeWo sie giltWie der Verantwortliche sie überprüfen kann
Firebase Authentication mit Verifizierung der E-Mail-AdresseZugriff auf jedes Konto, im Web und auf iOSVersuch, sich mit einer nicht verifizierten Adresse anzumelden
Zugriffskontrolle nach Rolle und nach Mandant in den Custom Claims des TokensJede Backend-Anfrage und jeder beschränkte BildschirmPrüfung des Bedienertokens und Test mit einer eingeschränkten Rolle
Firestore-Sicherheitsregeln, je Collection und je Rolle geschriebenJedes Lesen und jedes Schreiben in der DatenbankVersuch, ein Dokument eines anderen Mandanten zu lesen, was abgelehnt wird
Cloud-Storage-SicherheitsregelnFotos, hochgeladene Dokumente, EinwilligungsunterschriftenVersuch, eine nicht mit dem eigenen Arbeitsbereich verknüpfte Datei zu öffnen
Trennung der Daten zwischen Mandanten, ohne übergreifende LesepfadeAlle Collections, die die Mandantenreferenz tragenSuche nach einem nicht geteilten Tier, die nichts zurückgibt
Firebase App Check mit reCAPTCHA EnterpriseAufrufe aus dem Browser und aus der iOS-AnwendungEine Anfrage ohne gültiges Attestierungstoken, die abgelehnt wird
Verschlüsselung bei der Übertragung mit TLSAlle Verbindungen zur Website, zum Backend und zu Cloud StoragePrüfung des Zertifikats und der Antwort-Header
Verschlüsselung im Ruhezustand mit AES mit 256 BitCloud Firestore und Cloud Storage for FirebaseGoogle-Cloud-Dokumentation zur standardmäßigen Verschlüsselung im Ruhezustand
Anwendungs-Audit-Log in der Collection auditLogBedeutsame Vorgänge an Daten und EinstellungenEin auf den eigenen Mandanten beschränkter Auszug des Logs, angefordert über /contatti
Content Security Policy im durchsetzenden ModusSeiten der WebanwendungLesen der Antwort-Header der Website
Von Google Cloud verwaltete Sicherung und ReplikationCloud Firestore und Cloud Storage for FirebaseAnbieterdokumentation zu den für das Projekt aktivierten Diensten
Geringste Rechte für administrative KontenKonsole des Google-Cloud-Projekts petdiary-10327Liste der aktiven Rollen und Datum der letzten Überprüfung, angefordert über /contatti

Artikel 32 Absatz 1 zählt vier Kategorien von Maßnahmen auf. Die Entsprechung mit der obigen Tabelle wird nachstehend vollständig dargelegt, damit der Verantwortliche sie in sein eigenes Verzeichnis übernehmen kann, ohne sie rekonstruieren zu müssen.

  • Pseudonymisierung und Verschlüsselung, Buchstabe a: Verschlüsselung bei der Übertragung mit TLS und im Ruhezustand mit AES mit 256 Bit; pseudonyme technische Kennungen in den Sicherheitsprotokollen und in der Messung der öffentlichen Website.
  • Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit, Buchstabe b: Sicherheitsregeln je Collection, Trennung zwischen Mandanten, rollenbasierte Kontrolle, App Check, verwaltete Dienste mit der Redundanz des Infrastrukturanbieters.
  • Rasche Wiederherstellung, Buchstabe c: von Google Cloud verwaltete Sicherung und Replikation für Cloud Firestore und Cloud Storage, mit einem vom Anbieter dokumentierten Wiederherstellungsverfahren.
  • Regelmäßige Überprüfung der Wirksamkeit, Buchstabe d: Überprüfung der Maßnahmen bei jedem Release, das Authentifizierung, Zugriffsregeln oder die Datenstruktur berührt, mit automatisierten Tests der Sicherheitsregeln.

Zwei Dinge werden nicht erklärt, und ihr Fehlen ist Teil der Information. Animiyo hält keine eigenen Zertifizierungen: Die verfügbaren Compliance-Berichte sind diejenigen, die Google für die Google-Cloud- und Firebase-Dienste veröffentlicht, und sie betreffen die Infrastruktur, nicht die Anwendung. Und keine Maßnahme verspricht absolute Sicherheit, die kein mit einem Netz verbundenes System bieten kann. Der Verantwortliche muss dies in seiner eigenen Risikobewertung berücksichtigen, statt den Punkt als erledigt zu behandeln, weil der Auftragsverarbeiter ihn aufgelistet hat.

Unterauftragsverarbeiter

Mit dieser Vereinbarung erteilt der Verantwortliche Animiyo eine allgemeine Genehmigung zur Beauftragung von Unterauftragsverarbeitern, nach Artikel 28 Absatz 4 der Verordnung (EU) 2016/679. Eine allgemeine Genehmigung ist bei einem SaaS-Dienst die einzige praktikable Option, weil die Infrastruktur von jedem Mandanten geteilt wird und eine spezifische Genehmigung für jeden jede Wartung unmöglich machen würde. Sie ist jedoch kein Blankoscheck: Der Verantwortliche behält das Recht, im Voraus zu erfahren, was sich ändert, Einspruch zu erheben und zu kündigen.

Die maßgebliche und laufend aktualisierte Liste der Unterauftragsverarbeiter ist unter /sub-responsabili veröffentlicht, die für jeden Anbieter den Dienst, die Datenkategorien, den Verarbeitungsort und die Übermittlungsgrundlage angibt. Zum Datum des Inkrafttretens dieser Vereinbarung ist die Kette wie folgt zusammengesetzt.

  • Google Ireland Limited, mit Google LLC als weiterem Unterauftragsverarbeiter, für Firebase Authentication, Cloud Firestore, Cloud Storage for Firebase, Cloud Functions, Cloud Run, Firebase Cloud Messaging, Firebase App Check mit reCAPTCHA Enterprise und Google Analytics 4.
  • Stripe Payments Europe Limited für die Zahlungsabwicklung: Die Integration ist im Code vorhanden, aber das Gateway ist durch ein Konfigurations-Flag ausgeschaltet, sodass es zum Datum dieser Vereinbarung keine Daten erhält.

Die externen Datenquellen, die direkt vom Browser des Nutzers abgefragt werden, sind keine Unterauftragsverarbeiter: openFDA, Open Pet Food Facts, dog.ceo, Wikipedia, iNaturalist, frankfurter.app und tile.openstreetmap.org. Diese Aufrufe lesen nur Daten, sie tragen weder Kontokennungen noch Tagebuchinhalte und werden nicht auf Weisung von Animiyo hinsichtlich der Nutzung der erhobenen Daten durchgeführt. In Bezug auf die Verbindungsdaten, die sie erhalten, insbesondere die IP-Adresse des Browsers, sind diese Dienste eigenständige Verantwortliche. Der Verantwortliche muss dies in seiner eigenen Datenschutzerklärung berücksichtigen, wenn er die Funktionen aktiviert, die sie nutzen.

  1. Veröffentlichung der Mitteilung

    Mindestens dreißig Tage vor dem Hinzufügen oder Ersetzen eines Unterauftragsverarbeiters wird die Änderung unter /sub-responsabili veröffentlicht, unter Angabe des Anbieters, des Dienstes, der betroffenen Daten und des geplanten Aktivierungsdatums.

  2. Nachricht an den Verantwortlichen

    Gleichzeitig mit der Veröffentlichung wird die Mitteilung an die E-Mail-Adresse gesendet, die der Mandant in seinem Profil eingetragen hat. Diese Adresse aktuell zu halten und zu überwachen ist eine Pflicht des Verantwortlichen, denn dort wird die Mitteilung wirksam.

  3. Begründeter Einspruch

    Der Verantwortliche kann innerhalb von fünfzehn Tagen nach der Mitteilung Einspruch erheben, indem er über die Seite /contatti schreibt. Der Einspruch muss begründet sein, das heißt er muss angeben, welches konkrete Risiko oder welche rechtliche Vorgabe den vorgeschlagenen Anbieter unannehmbar macht.

  4. Suche nach einer alternativen Maßnahme

    Vor dem Aktivierungsdatum prüfen die Parteien, ob der Einspruch durch eine andere Konfiguration, eine andere Verarbeitungsregion, eine Reduzierung der übermittelten Daten oder einen anderen Anbieter für diese Funktion ausgeräumt werden kann.

  5. Kündigung ohne Vertragsstrafe

    Kann der Einspruch nicht ausgeräumt werden, so kann der Verantwortliche den von der Änderung betroffenen Teil des Dienstes ohne Vertragsstrafe kündigen, mit dem Recht auf Rückgabe der Daten nach dem im Abschnitt über das Ende der Beziehung beschriebenen Verfahren.

Fristen des Unterauftragsverarbeiter-Verfahrens
SchrittFristKanal
Veröffentlichung der MitteilungMindestens dreißig Tage vor der ÄnderungDie Seite /sub-responsabili
Nachricht an den VerantwortlichenGleichzeitig mit der VeröffentlichungVom Mandanten im Profil eingetragene E-Mail-Adresse
Begründeter EinspruchInnerhalb von fünfzehn Tagen nach der MitteilungDie Seite /contatti
Vorschlag alternativer MaßnahmenVor dem AktivierungsdatumVom Mandanten im Profil eingetragene E-Mail-Adresse
Kündigung ohne VertragsstrafeWenn der Einspruch nicht durch alternative Maßnahmen ausgeräumt werden kannDie Seite /contatti
Dringende Ersetzung aus SicherheitsgründenVerkürzte Frist, mit sofortiger Mitteilung und nachträglichem EinspruchDie Seite /sub-responsabili und die E-Mail-Adresse des Mandanten

Jedem Unterauftragsverarbeiter erlegt Animiyo vertraglich Datenschutzpflichten auf, die nicht weniger streng sind als die im Rahmen dieser Vereinbarung übernommenen, wie es Artikel 28 Absatz 4 verlangt. Dieselbe Bestimmung legt fest, dass der Auftragsverarbeiter, wenn der Unterauftragsverarbeiter diese nicht erfüllt, gegenüber dem Verantwortlichen für die Erfüllung dieser Pflichten voll haftet. Das bedeutet, der Verantwortliche muss Google Ireland Limited nicht wegen eines Infrastrukturausfalls hinterherlaufen: Er wendet sich an Animiyo, das antwortet und dann nachgelagert Regress nimmt. Die Kriterien, nach denen ein Anbieter zugelassen oder ausgeschlossen wird, sind unter /sub-responsabili beschrieben und umfassen ein absolutes Verbot von Klauseln, die dem Anbieter die Nutzung der Daten für eigene Zwecke erlauben.

Unterstützung des Verantwortlichen

Der Auftragsverarbeiter muss den Verantwortlichen bei einer Reihe von Pflichten unterstützen, die dem Verantwortlichen selbst obliegen, die aber in der Praxis Informationen oder Werkzeuge erfordern, über die nur der Auftragsverarbeiter verfügt. Die Tabelle nennt jede Pflicht, die Bestimmung, die sie festlegt, die konkrete Art und Weise, wie ihr entsprochen wird, und die Frist, innerhalb der der Verantwortliche eine Antwort erhält.

Unterstützungspflichten und Antwortfristen
PflichtVerweisWie ihr entsprochen wirdFrist
Unterstützung bei Anfragen betroffener PersonenArtikel 28 Absatz 3 Buchstabe eIn der Anwendung verfügbare Export- und Löschwerkzeuge, Weiterleitung irrtümlich erhaltener Anfragen an den Verantwortlichen, außerordentliche Extraktionen auf schriftliche AnfrageWeiterleitung innerhalb von fünf Werktagen, technische Unterstützung innerhalb von zehn Werktagen
Unterstützung bei der Sicherheit der VerarbeitungArtikel 28 Absatz 3 Buchstabe f und Artikel 32Aktuelle Beschreibung der aktiven Maßnahmen und Antworten auf die Sicherheitsfragebögen des VerantwortlichenInnerhalb von dreißig Tagen nach der Anfrage
Unterstützung bei der Meldung von VerletzungenArtikel 28 Absatz 3 Buchstabe f, Artikel 33 und 34Mitteilung mit dem im entsprechenden Abschnitt festgelegten Mindestinhalt und Unterstützung bei der Ausarbeitung der Meldung an die BehördeErste Warnung innerhalb von vierundzwanzig Stunden nach Kenntniserlangung
Unterstützung bei der FolgenabschätzungArtikel 28 Absatz 3 Buchstabe f und Artikel 35Beschreibung der Datenflüsse, der Datenkategorien, der Unterauftragsverarbeiter, der Maßnahmen und der bekannten RisikenInnerhalb von dreißig Tagen nach der Anfrage
Unterstützung bei der vorherigen KonsultationArtikel 28 Absatz 3 Buchstabe f und Artikel 36Technische Dokumentation zur Beifügung zu dem an die Aufsichtsbehörde gerichteten Antrag und Antworten auf etwaige Fragen der BehördeInnerhalb von dreißig Tagen nach der Anfrage
Informationen zum Nachweis der EinhaltungArtikel 28 Absatz 3 Buchstabe hDiese Vereinbarung, die Liste unter /sub-responsabili, die Beschreibung der Maßnahmen, der Audit-Log-Auszug für den eigenen MandantenInnerhalb von dreißig Tagen nach der Anfrage
Beitrag zum Verarbeitungsverzeichnis des AuftragsverarbeitersArtikel 30 Absatz 2Liste der Kategorien der im Auftrag des Verantwortlichen durchgeführten Verarbeitungen, auf Anfrage bereitgestelltInnerhalb von dreißig Tagen nach der Anfrage

Bei den Rechten betroffener Personen ist die Regel eindeutig: Animiyo antwortet nicht in der Sache im Namen des Verantwortlichen. Wenn ein Kunde einer Praxis Animiyo um Auskunft über oder Löschung seiner klinischen Daten bittet, wird die Anfrage innerhalb von fünf Werktagen an den zuständigen Verantwortlichen weitergeleitet, und der betroffenen Person wird mitgeteilt, dass sie weitergeleitet wurde, mit dem Namen der anzusprechenden Partei. Das vollständige Verfahren, mit Antwortzeiten, Identitätsprüfungen und den direkt in der Anwendung verfügbaren Werkzeugen, ist unter /diritti-privacy beschrieben. Der Verantwortliche bleibt frei, die Anfrage mit seinen eigenen Werkzeugen zu bearbeiten; Animiyo stellt die technischen Extraktionen bereit, die er benötigt.

Bei der Datenschutz-Folgenabschätzung ist die Aufteilung ebenso klar. Zu entscheiden, ob eine DSFA erforderlich ist, und sie durchzuführen ist eine Pflicht des Verantwortlichen, der den Kontext, das Volumen seiner Kunden und die tatsächlichen Zwecke kennt. Animiyo liefert das technische Rohmaterial und weist auf die Funktionen hin, die aus Erfahrung in der Bewertung Beachtung verdienen. Die folgende Liste ersetzt nicht die eigene Analyse des Verantwortlichen, aber sie zeigt, wo sich das Risiko konzentriert.

  • Standortdaten von Spaziergängen, geteilten Routen und Gruppenspaziergängen, die Gewohnheiten und aufgesuchte Orte offenbaren können.
  • Die öffentliche Seite des Fundmarke-Tags, für jeden mit dem Link erreichbar, auch ohne Konto.
  • Das Teilen eines Tieres zwischen Halter und Mandant, das den Zugriff auf die ausgewählten Gesundheits-Subcollections öffnet.
  • Die Symptom-Triage, die einen orientierenden Vorschlag und keine Diagnose erzeugt, beschrieben unter /privacy im Abschnitt über automatisierte Entscheidungen.
  • Umfangreiche Verarbeitung klinischer Dokumentation, wenn der Mandant eine große Zahl von Kunden bedient.
  • Übermittlung der Daten in die Region us-central1, beschrieben im Abschnitt über Übermittlungen.
  • Verarbeitung von Daten Minderjähriger, wenn ein Kunde des Mandanten minderjährig ist oder wenn Daten über Minderjährige in Freitextfeldern erscheinen.

Muss der Verantwortliche infolge der Bewertung die Aufsichtsbehörde nach Artikel 36 vorab konsultieren, so stellt Animiyo die erforderliche technische Dokumentation bereit und beantwortet etwaige Fragen, die die Behörde über den Verantwortlichen stellt. Die Unterstützung wird innerhalb der in der Tabelle angegebenen Grenzen ohne zusätzliche Kosten erbracht; Anfragen, die diese Grenzen in Häufigkeit oder Umfang offensichtlich überschreiten, unterliegen der Erstattung dokumentierter Kosten, die im Voraus mitgeteilt und vor Beginn der Arbeit schriftlich akzeptiert werden.

Verletzung des Schutzes personenbezogener Daten

Eine Verletzung des Schutzes personenbezogener Daten bedeutet das, was Artikel 4 Nummer 12 der Verordnung definiert: eine Verletzung der Sicherheit, die zur Vernichtung, zum Verlust, zur Veränderung oder zur unbefugten Offenlegung von beziehungsweise zum unbefugten Zugang zu verarbeiteten personenbezogenen Daten führt, ob unbeabsichtigt oder unrechtmäßig. Sie erfasst daher auch Fälle, in denen niemand etwas gestohlen hat, zum Beispiel Datenverlust durch einen technischen Fehler oder anhaltende Nichtverfügbarkeit eines Dienstes. Der Auftragsverarbeiter entscheidet nicht, ob die Verletzung der Behörde gemeldet werden muss: Diese Bewertung obliegt dem Verantwortlichen, und worauf es ankommt, ist, dass alles, was er dafür benötigt, ihn schnell erreicht.

  1. Erkennung und Einordnung

    Jede interne Meldung, jede im Audit-Log entdeckte Anomalie und jede vom Infrastrukturanbieter erhaltene Mitteilung wird sofort eingeordnet: Wir stellen fest, ob es sich um eine Verletzung im Sinne von Artikel 4 Nummer 12 handelt und welche Mandanten betroffen sind.

  2. Erste Warnung innerhalb von vierundzwanzig Stunden

    Innerhalb von vierundzwanzig Stunden, nachdem Animiyo von der Verletzung Kenntnis erlangt hat, erhält der betroffene Verantwortliche eine erste Warnung an die E-Mail-Adresse in seinem Profil, mit dem, was bereits bekannt ist, und mit einer ausdrücklichen Angabe dessen, was noch festgestellt wird.

  3. Aktualisierung innerhalb von zweiundsiebzig Stunden

    Innerhalb von zweiundsiebzig Stunden erhält der Verantwortliche die Mitteilung mit dem in der nachstehenden Tabelle festgelegten Mindestinhalt, also den Elementen, die er benötigt, um zu entscheiden, ob er die Aufsichtsbehörde benachrichtigt und ob er die Verletzung den betroffenen Personen mitteilt.

  4. Abschlussbericht innerhalb von fünfzehn Tagen

    Innerhalb von fünfzehn Tagen nach Kenntniserlangung erhält der Verantwortliche den Abschlussbericht: Rekonstruktion des Geschehens, Ursachen, tatsächlich betroffene Daten, ergriffene Korrekturmaßnahmen und eingeführte Vorbeugemaßnahmen, um eine Wiederholung zu verhindern.

  5. Unterstützung bei Meldung und Mitteilung

    Auf Anfrage des Verantwortlichen liefert Animiyo die technischen Elemente zur Beifügung zur Meldung an die Behörde nach Artikel 33 und zur Mitteilung an die betroffenen Personen nach Artikel 34 und beantwortet die Folgefragen der Behörde über den Verantwortlichen.

Mindestinhalt der Mitteilung an den Verantwortlichen
ElementWas es enthält
Datum und UhrzeitWann die Verletzung eintrat, soweit sich dies rekonstruieren lässt, und der genaue Zeitpunkt, zu dem der Auftragsverarbeiter davon Kenntnis erlangt hat
Art der VerletzungVerlust von Vertraulichkeit, Integrität oder Verfügbarkeit, mit einer Beschreibung, wie es dazu kam
Betroffene DatenBetroffene Datenkategorien und Collections, mit Angabe der dem Arbeitsbereich des Verantwortlichen zurechenbaren Dokumente
Betroffene PersonenKategorien und ungefähre Zahl der betroffenen Personen und der betroffenen Datensätze
Wahrscheinliche FolgenTechnische Bewertung des Risikos für die Rechte und Freiheiten der betroffenen Personen, mit den berücksichtigten Szenarien
Ergriffene MaßnahmenBereits durchgeführte Eindämmungsschritte, geplante Schritte und erwarteter Zeitplan
VerschlüsselungsstatusOb die betroffenen Daten verschlüsselt waren und ob die Schlüssel unversehrt blieben, ein entscheidendes Element bei der Bewertung des Risikos
KontaktstelleAnsprechpartner beim Auftragsverarbeiter für die weitere Bearbeitung, erreichbar über die Seite /contatti

Die Meldung an die Aufsichtsbehörde innerhalb von zweiundsiebzig Stunden nach Artikel 33 ist eine Pflicht des Verantwortlichen, und Animiyo führt sie nicht an seiner Stelle aus, außer aufgrund eines spezifischen schriftlichen Auftrags für das einzelne Ereignis. Der Grund ist nicht formeller Natur: Im Namen des Verantwortlichen zu melden würde bedeuten, das Risiko anhand von Informationen einzuordnen, über die nur der Verantwortliche verfügt, etwa die tatsächliche Zahl seiner Kunden, deren Schutzbedürftigkeit und den Kontext, in dem die Daten erhoben wurden. Die Frist von vierundzwanzig Stunden für die erste Warnung ist gerade so bemessen, dass dem Verantwortlichen Zeit bleibt, innerhalb seiner eigenen zweiundsiebzig Stunden zu handeln.

Betrifft die Verletzung Daten, für die Animiyo der Verantwortliche ist, zum Beispiel Halterkonten oder das Audit-Log der Plattform, so obliegen die Meldung an die Behörde und die Mitteilung an die betroffenen Personen Animiyo, wie unter /privacy beschrieben. Ein Vorfall, der die gemeinsame Infrastruktur betrifft, erzeugt normalerweise beide Wirkungen: Animiyo meldet für den Teil, in dem es der Verantwortliche ist, und informiert die Mandanten für den Teil, in dem es der Auftragsverarbeiter ist, wobei die beiden Mitteilungen getrennt gehalten werden, um Verwirrung über die Rollen zu vermeiden.

Löschung oder Rückgabe der Daten

Am Ende der Beziehung wählt der Verantwortliche zwischen Rückgabe und Löschung der Daten, nach Artikel 28 Absatz 3 Buchstabe g. Die Wahl ist Sache des Verantwortlichen und nicht des Auftragsverarbeiters und muss schriftlich über die Seite /contatti mitgeteilt werden. Fehlt eine ausdrückliche Wahl innerhalb der nachstehend festgelegten Fristen, so werden die Daten gelöscht: Das ist das Standardergebnis, weil das Aufbewahren von Daten ohne Weisung und ohne Rechtsgrundlage die für die betroffenen Personen riskanteste Option wäre.

  1. Ende der Beziehung

    Die Beziehung endet durch Kündigung einer der Parteien, durch Ablauf oder Widerruf der Berufszulassung, durch Schließung des Arbeitsbereichs oder durch Ausübung des Kündigungsrechts nach einem Einspruch gegen einen Unterauftragsverarbeiter.

  2. Exportfenster von dreißig Tagen

    Ab dem Ende der Beziehung laufen dreißig Tage, während derer der Arbeitsbereich im Nur-Lese-Modus zugänglich bleibt und alle Exportwerkzeuge aktiv bleiben. Innerhalb dieses Fensters kann der Verantwortliche herunterladen, was er benötigt, ohne jemanden zu fragen.

  3. Wahl zwischen Rückgabe und Löschung

    Innerhalb desselben Fensters von dreißig Tagen gibt der Verantwortliche an, ob er eine unterstützte Übergabe der Daten wünscht oder ob die Löschung fortgesetzt werden darf. Die unterstützte Übergabe erfasst auch Inhalte, die die Werkzeuge in der Anwendung nicht exportieren.

  4. Löschung aus den Produktivsystemen

    Am Ende des Fensters, oder früher, wenn der Verantwortliche darum bittet, werden die Daten innerhalb von dreißig Tagen aus den Produktivsystemen gelöscht. Die Löschung erfasst Cloud Firestore und Cloud Storage und umfasst Fotos, hochgeladene Dokumente und Einwilligungsunterschriften.

  5. Schriftliche Bestätigung

    Sobald die Löschung abgeschlossen ist, erhält der Verantwortliche eine schriftliche Bestätigung, die das Datum des Vorgangs, die betroffenen Collections und etwaige aufgrund einer gesetzlichen Pflicht aufbewahrte Daten mit der einschlägigen Rechtsgrundlage angibt.

Verfügbare Exportformate
InhaltFormatWie man es erhält
Nutzerprofil, Tiere und ihre Subcollections, Tierkontakte, Budgetkonfiguration, Ausgabenposten und ZieleJSON-Archiv mit versioniertem Schema und auf ISO 8601 normalisierten DatenDatenexport aus der Anwendung
Vollständige Akte eines Tieres mit Impfungen, Arzneimitteln, Besuchen, Terminen, Gewichtsmessungen und AusgabenCSV-Datei mit Kommatrennzeichen und UTF-8-KodierungExport aus der Tierakte
Lesbarer Bericht einer TieraktePDF-Dokument, vom Browser aus dem Bericht erzeugtDrucken des Berichts aus der Tierakte
Budget mit Bewegungen, Kategorien, Grenzen und ZielenCSV-Datei und PDF-DokumentExport aus dem Budgetbereich
Fotos, hochgeladene Dokumente und EinwilligungsunterschriftenDateien in den Originalformaten, die auf Cloud Storage gehalten werdenHerunterladen aus der Akte, an die sie angehängt sind
Audit-Log-Auszug für den eigenen MandantenJSON-DateiSchriftliche Anfrage über die Seite /contatti
Inhalte, die von den Werkzeugen in der Anwendung nicht erfasst werdenEigens erstelltes JSON-Archiv mit demselben versionierten SchemaUnterstützte Übergabe, angefordert innerhalb des Fensters von dreißig Tagen

Sicherungskopien bedürfen einer Klarstellung, die viele Vereinbarungen auslassen. Die von Google Cloud verwalteten Sicherungskopien und Replikate erlauben keine selektive Löschung eines einzelnen Dokuments: Sie bleiben bestehen, bis der auf dem Projekt konfigurierte Rotationszyklus sie überholt, und werden nie verwendet, um auf Anfrage gelöschte Daten wiederherzustellen. Das derzeit konfigurierte Rotationsfenster wird dem Verantwortlichen auf Anfrage über die Seite /contatti offengelegt, zusammen mit dem erwarteten Datum, an dem die Kopien mit seinen Daten überholt werden. Auch eine sofortige Löschung aus den Sicherungen zu erklären wäre beruhigender und weniger wahr.

Daten, die der Auftragsverarbeiter aufgrund des Rechts der Union oder eines Mitgliedstaats aufbewahren muss, sind von der Löschung ausgenommen, ein Fall, der von Artikel 28 Absatz 3 Buchstabe g ausdrücklich vorbehalten wird. Zum Datum dieser Vereinbarung betrifft der Hauptfall die Steuerunterlagen, die relevant werden, sobald Zahlungen aktiv sind, und die das Zivil- und Steuerrecht zehn Jahre lang aufzubewahren verlangt. In diesen Fällen ist die Verarbeitung allein auf die Speicherung beschränkt, ohne Abfrage oder weitere Nutzung, und die Löschbestätigung sagt dies ausdrücklich.

Prüfungen und Inspektionen

Artikel 28 Absatz 3 Buchstabe h gibt dem Verantwortlichen das Recht, zu Prüfungen, einschließlich Inspektionen, beizutragen. Die Klausel wurde für einen Auftragsverarbeiter geschrieben, der einen Serverraum zu besichtigen hat, und bei einem mandantenfähigen SaaS-Dienst passt dieses Bild nicht: Animiyo besitzt keine Rechenzentren, die Infrastruktur wird von allen Mandanten geteilt, und jeder einem Verantwortlichen gewährte Zugriff würde riskieren, die Daten der anderen offenzulegen. Das Prüfungsrecht bleibt unversehrt, wird aber über andere Werkzeuge als eine Vor-Ort-Besichtigung ausgeübt, die hier aufgeführt sind, damit der Verantwortliche im Voraus weiß, was er erhalten kann.

Dem Verantwortlichen zur Verfügung stehende Überprüfungswerkzeuge
WerkzeugWas der Verantwortliche erhältHäufigkeit und FristKosten
Dauerhafte DokumentationDiese Vereinbarung, die Liste unter /sub-responsabili, die Erklärung unter /privacy, die Beschreibung der aktiven SicherheitsmaßnahmenStets verfügbar und öffentlichKeine
Schriftlicher SicherheitsfragebogenEine spezifische Antwort zu den Maßnahmen, der Anbieterkette, den Datenflüssen und den VerarbeitungsregionenEinmal jährlich, Antwort innerhalb von dreißig TagenKeine
Audit-Log-AuszugDie in der Collection auditLog erfassten Vorgänge, die den eigenen Mandanten betreffen, im JSON-FormatAuf Anfrage, geliefert innerhalb von dreißig TagenKeine
Ferngestützte ÜberprüfungssitzungGeführte Durchsicht der Konfiguration des eigenen Arbeitsbereichs: Rollen, Berechtigungen, aktive Freigaben, geltende Regeln, verfügbare ExporteEinmal jährlich, mit dreißig Tagen VorankündigungKeine
Compliance-Berichte der AnbieterDie Berichte, die Google für die von der Plattform genutzten Google-Cloud- und Firebase-Dienste veröffentlichtStets beim Anbieter verfügbarKeine
Außerordentliche ÜberprüfungWeitere Prüfungen über die jährliche Häufigkeit hinaus, zum Beispiel nach einer Verletzung oder einer Anfrage der AufsichtsbehördeMit dreißig Tagen Vorankündigung, in dringenden Fällen verkürztErstattung dokumentierter Kosten
PenetrationstestsTechnische Prüfungen an den offengelegten Schnittstellen, beschränkt auf den Arbeitsbereich des Verantwortlichen und auf TestdatenSchriftlich vereinbartes Fenster, mit dreißig Tagen VorankündigungZu Lasten des Verantwortlichen

Einige Dinge kann der Verantwortliche nicht erhalten, und es lohnt sich, sie festzuhalten, bevor sie in einem angespannten Moment verlangt werden. Es sind keine zur Bequemlichkeit des Auftragsverarbeiters gesetzten Grenzen: Jede schützt ein Interesse, das der Verantwortliche selbst teilt, da andere Mandanten dieselben Erwartungen an ihre eigenen Daten haben, die er an seine eigenen hat.

  • Zugriff auf die Daten, Dokumente oder Protokolle eines anderen als des eigenen Mandanten, auch nicht in teilweiser oder aggregierter Form.
  • Direkter Zugriff auf die Verwaltungskonsole des Google-Cloud-Projekts petdiary-10327.
  • Eine vollständige Kopie des Quellcodes oder der vollständigen Sicherheitsregeln, die auch die anderen Mandanten beschreiben.
  • Zerstörerische Tests, Lasttests oder Denial-of-Service-Angriffe, die den Dienst für alle beeinträchtigen würden.
  • Physische Inspektionen in den Rechenzentren, die dem Infrastrukturanbieter gehören und nicht dem Auftragsverarbeiter.
  • Massenextraktion von Produktivdaten zu Überprüfungszwecken, die das Risiko eher erhöhen als verringern würde.
  • Zugriff auf Sicherheitsprotokolle in dem Teil, der Bediener oder Kunden anderer Mandanten betrifft.

Hält der Verantwortliche die oben aufgeführten Werkzeuge für einen bestimmten Fall für unzureichend, so kann er über die Seite /contatti einen alternativen Ansatz vorschlagen, unter Angabe, welchen konkreten Aspekt er überprüfen möchte. Die Parteien suchen dann eine Lösung, die den Zweck erreicht, ohne Daten Dritter offenzulegen, zum Beispiel eine geführte Demonstration in einer Testumgebung oder eine technische Erklärung zu einem eng begrenzten Punkt. Eine Anfrage wird nicht abgelehnt, weil sie ungewöhnlich ist, sondern nur, wenn es keine Möglichkeit gibt, ihr nachzukommen, ohne die Rechte anderer betroffener Personen zu beeinträchtigen.

Übermittlungen außerhalb des Europäischen Wirtschaftsraums

Die wichtigsten Ressourcen der Plattform liegen in der Region us-central1, in den Vereinigten Staaten. Die Daten, die der Mandant über seine eigenen Kunden verarbeitet, werden daher außerhalb des Europäischen Wirtschaftsraums verarbeitet, und der Verantwortliche muss dies vor Unterzeichnung der Vereinbarung wissen und nicht danach. Die Übermittlung beruht auf einer gültigen Rechtsgrundlage und auf angemessenen technischen Maßnahmen, die hier und ausführlicher unter /sub-responsabili beschrieben sind.

Verarbeitungsregion und Übermittlungsgrundlage
DienstRegionÜbermittlungsgrundlage
Firebase Authenticationus-central1 (Vereinigte Staaten)Standardvertragsklauseln 2021/914 und EU-US-Datenschutzrahmen
Cloud Firestoreus-central1 (Vereinigte Staaten)Standardvertragsklauseln 2021/914 und EU-US-Datenschutzrahmen
Cloud Storage for Firebaseus-central1 (Vereinigte Staaten)Standardvertragsklauseln 2021/914 und EU-US-Datenschutzrahmen
Cloud Functionsus-central1 (Vereinigte Staaten)Standardvertragsklauseln 2021/914 und EU-US-Datenschutzrahmen
Cloud Runus-central1 (Vereinigte Staaten)Standardvertragsklauseln 2021/914 und EU-US-Datenschutzrahmen
Firebase Cloud Messaging, Firebase App Check mit reCAPTCHA Enterprise, Google Analytics 4Globale InfrastrukturStandardvertragsklauseln 2021/914 und EU-US-Datenschutzrahmen
Stripe-ZahlungsabwicklungEuropäische UnionKeine Übermittlung in Drittländer; Dienst nicht aktiv

Die anwendbaren Standardvertragsklauseln sind diejenigen, die die Europäische Kommission mit dem Durchführungsbeschluss (EU) 2021/914 angenommen hat. In der Beziehung zwischen Animiyo und Google Ireland Limited gilt Modul drei, von Auftragsverarbeiter zu Unterauftragsverarbeiter, das das richtige Modul ist, wenn der Exporteur selbst im Auftrag eines Verantwortlichen handelt. Der Mandant als Verantwortlicher bleibt der ursprüngliche Verantwortliche in der Kette und behält die Rechte, die die Klauseln der Partei gewähren, in deren Auftrag die Übermittlung erfolgt, einschließlich des Rechts, eine Kopie der anwendbaren Klauseln zu erhalten.

  • Google Ireland Limited als Vertragspartner, nach den Google Cloud Data Processing Terms.
  • Standardvertragsklauseln, angenommen mit dem Durchführungsbeschluss (EU) 2021/914, Modul drei.
  • Zertifizierung von Google LLC nach dem EU-US-Datenschutzrahmen.
  • Verschlüsselung der Daten bei der Übertragung mit TLS und im Ruhezustand mit AES mit 256 Bit.
  • Eine vom Projektinhaber dokumentierte Folgenabschätzung der Übermittlung, dem Mandanten auf Anfrage bereitgestellt.
  • Die Richtlinie von Google zum Umgang mit Anfragen von Behörden, zusammen mit den zugehörigen Transparenzberichten.
  • Eine Verpflichtung, den Verantwortlichen über jede von einer Behörde eines Drittlands erhaltene Zugriffsanfrage zu informieren, sofern nicht gesetzlich verboten, und sie anzufechten, wenn sie offensichtlich rechtswidrig ist.

Die Folgenabschätzung der Übermittlung berücksichtigt die Art der betroffenen Daten, die in der überwiegenden Mehrzahl der Fälle keine besondere Kategorie mit Bezug zu natürlichen Personen ist, die Wirksamkeit der Verschlüsselung bei der Übertragung und im Ruhezustand, die dokumentierte Praxis des Anbieters beim Umgang mit Anfragen von Behörden, die den betroffenen Personen zur Verfügung stehenden Rechtsbehelfe und die konkrete Wahrscheinlichkeit, dass veterinärmedizinische Daten über europäische Kunden Gegenstand einer Zugriffsanfrage werden. Der Verantwortliche kann über die Seite /contatti eine Kopie erhalten und muss sie durch eine Bewertung seines eigenen Kontexts ergänzen, den nur er kennt.

Die Verlagerung der Ressourcen in eine europäische Region, im Gebiet europe-west, wird erwogen, ist aber keine feststehende Entscheidung, weil sie bedeutet, einen Teil der Infrastruktur neu aufzubauen und ein Zeitfenster der Nichtverfügbarkeit des Dienstes hinzunehmen. Falls sie erfolgt, wird sie unter /sub-responsabili mit derselben Frist von dreißig Tagen angekündigt, die für Änderungen bei Unterauftragsverarbeitern festgelegt ist, damit die Verantwortlichen ihre eigene Dokumentation aktualisieren können, bevor die Änderung wirksam wird.

Haftung, Vorrang und anwendbares Recht

Artikel 82 der Verordnung sieht vor, dass ein Auftragsverarbeiter für den durch eine Verarbeitung verursachten Schaden nur haftet, wenn er den speziell an Auftragsverarbeiter gerichteten Pflichten nicht nachgekommen ist oder wenn er unter Missachtung der rechtmäßigen Weisungen des Verantwortlichen oder gegen diese gehandelt hat. Außerhalb dieser beiden Fälle bleibt die Haftung beim Verantwortlichen, der die Zwecke und Mittel bestimmt hat. Die Tabelle überträgt den Grundsatz auf die Situationen, die auf dieser Plattform tatsächlich auftreten.

Haftungsverteilung in typischen Situationen
SituationWer haftetWarum
Der Verantwortliche erteilt eine rechtswidrige Weisung, und der Auftragsverarbeiter führt sie aus, nachdem er sie schriftlich gemeldet hatDer VerantwortlicheDie Weisung ist seine eigene Entscheidung, und er hat den nach Artikel 28 Absatz 3 erforderlichen Hinweis erhalten
Der Auftragsverarbeiter behandelt die Daten außerhalb der dokumentierten WeisungenDer AuftragsverarbeiterFür diese Verarbeitung gilt er nach Artikel 28 Absatz 10 als Verantwortlicher
Ein Unterauftragsverarbeiter erfüllt seine Datenschutzpflichten nichtDer Auftragsverarbeiter gegenüber dem Verantwortlichen, mit Regress gegen den UnterauftragsverarbeiterArtikel 28 Absatz 4, letzter Satz
Der Verantwortliche informiert seine betroffenen Personen nicht oder hat keine gültige RechtsgrundlageDer VerantwortlicheDies sind dem Verantwortlichen durch die Artikel 6, 13 und 24 auferlegte Pflichten
Ein Bediener des Mandanten teilt Daten mit jemandem, der dazu nicht berechtigt istDer VerantwortlicheDie Verwaltung von Mitgliedern, Rollen und internen Berechtigungen obliegt dem Mandanten
Eine in dieser Vereinbarung beschriebene Sicherheitsmaßnahme erweist sich als nicht vorhanden oder wirkungslosDer AuftragsverarbeiterArtikel 32 legt die Sicherheitspflicht auch dem Auftragsverarbeiter auf
Der Verantwortliche verbindet einen seiner eigenen externen Anbieter und exportiert Daten an ihnDer VerantwortlicheDas ist eine Verarbeitung außerhalb des Anwendungsbereichs dieser Vereinbarung, wie unter /sub-responsabili angegeben

Die in den unter /termini veröffentlichten Bedingungen festgelegten Haftungsbeschränkungen gelten auch für diese Vereinbarung, mit zwei Ausnahmen, auf die nicht verzichtet werden kann: durch Vorsatz oder grobe Fahrlässigkeit verursachter Schaden und die Haftung gegenüber der betroffenen Person nach Artikel 82, die die Verordnung nicht durch Vertrag beschränken lässt. Zahlt eine Partei die volle Entschädigung für den einer betroffenen Person entstandenen Schaden, so ist sie berechtigt, von der anderen den Anteil zurückzufordern, der der Verantwortung dieser Partei entspricht, nach Artikel 82 Absatz 5.

Im Falle eines Widerspruchs zwischen den die Beziehung regelnden Dokumenten gilt die unter /termini festgelegte Rangfolge, die hier für den die Datenverarbeitung betreffenden Teil in Erinnerung gerufen wird.

  1. Etwaige mit einem Mandanten schriftlich vereinbarte besondere Bedingungen, die allein in der Beziehung mit diesem Mandanten vorgehen.
  2. Diese Vereinbarung und die Liste der Unterauftragsverarbeiter unter /sub-responsabili, für alles, was die im Auftrag des Verantwortlichen durchgeführte Verarbeitung betrifft.
  3. Die unter /termini veröffentlichten Bedingungen, die die Nutzung der Plattform durch jeden Nutzer regeln.
  4. Die Erklärung unter /privacy und die Cookie-Erklärung unter /cookie, die die Verarbeitung beschreiben, bei der Animiyo der Verantwortliche ist, und in diesem Punkt vorgehen.

Die Vereinbarung unterliegt italienischem Recht und der Verordnung (EU) 2016/679, ergänzt durch das Gesetzesdekret 196/2003 in der durch das Gesetzesdekret 101/2018 geänderten Fassung. Da der Mandant im Rahmen seiner beruflichen Tätigkeit handelt, fallen Streitigkeiten über diese Vereinbarung in die ausschließliche Zuständigkeit des Gerichts des auf der Seite /contatti angegebenen Geschäftssitzes des Anbieters, in Übereinstimmung mit dem, was /termini für professionelle Nutzer vorsieht. Dies berührt nicht das Recht einer betroffenen Person, nach Artikel 79 der Verordnung vor dem Gericht ihres gewöhnlichen Aufenthaltsorts Klage zu erheben, noch das Recht, bei einer Aufsichtsbehörde Beschwerde einzulegen. Die italienische und die englische Fassung haben denselben Inhalt; im Falle einer unterschiedlichen Auslegung geht der italienische Text vor.

Änderungen der Vereinbarung und Versionsverlauf

Diese Vereinbarung kann sich ändern, weil sich die Plattformfunktionen, die Anbieter und der rechtliche Rahmen ändern. Wesentliche Änderungen treten nicht überraschend in Kraft: Sie folgen demselben Mechanismus aus Mitteilung, Einspruch und Kündigung, der für Unterauftragsverarbeiter festgelegt ist, weil eine Änderung der Vereinbarung die Beziehung ebenso stark, und stärker, berührt als ein Anbieterwechsel.

Arten von Änderungen, Mitteilung und Frist
Art der ÄnderungWie sie mitgeteilt wirdFrist
Wesentliche Änderung der Pflichten der ParteienVeröffentlichung auf dieser Seite und Nachricht an die E-Mail-Adresse des MandantenMindestens dreißig Tage
Hinzufügung oder Ersetzung eines UnterauftragsverarbeitersVeröffentlichung unter /sub-responsabili und Nachricht an die E-Mail-Adresse des MandantenMindestens dreißig Tage
Änderung der VerarbeitungsregionVeröffentlichung auf dieser Seite und unter /sub-responsabili, mit einer Nachricht an den MandantenMindestens dreißig Tage
Durch eine Rechtsvorschrift oder eine Entscheidung einer Behörde auferlegte ÄnderungSofortige Mitteilung unter Angabe der Quelle der PflichtDas mit der Pflicht Vereinbare Minimum
Einführung einer zusätzlichen SicherheitsmaßnahmeAktualisierung der Maßnahmentabelle und ein Eintrag im ÄnderungsprotokollKeine, sie verringert die Schutzvorkehrungen nicht
Redaktionelle Korrektur ohne wesentliche WirkungAktualisierung des Datums oben auf der SeiteKeine

Angesichts einer wesentlichen Änderung kann der Verantwortliche innerhalb von fünfzehn Tagen nach der Mitteilung Einspruch erheben, indem er über die Seite /contatti schreibt. Kann der Einspruch nicht durch alternative Maßnahmen ausgeräumt werden, so kann er ohne Vertragsstrafe kündigen, mit dem Recht auf Rückgabe der Daten nach dem oben beschriebenen Verfahren. Schweigen über fünfzehn Tage hinaus gilt als Zustimmung, und diese Wirkung wird hier ausdrücklich angegeben, damit der Verantwortliche sich ihrer bewusst ist, bevor die Frist zu laufen beginnt.

Versionsverlauf dieser Vereinbarung
DatumVersionÄnderung
2. August 20261.0Erstveröffentlichung: Gegenstand und Dauer, Rollen der Parteien, Daten und betroffene Personen, dokumentierte Weisungen, Vertraulichkeit, Sicherheitsmaßnahmen, Unterauftragsverarbeiter, Unterstützung des Verantwortlichen, Verletzungen, Ende der Beziehung, Prüfungen, Übermittlungen, Haftung und anwendbares Recht.

Spätere Überarbeitungen werden dieser Tabelle hinzugefügt und im Versionsverlauf des Codes nachverfolgt, der den genauen Text jeder Version zusammen mit dem Datum der Änderung bewahrt. Ein Verantwortlicher, der rekonstruieren muss, welche Vereinbarung zu einem bestimmten Zeitpunkt in Kraft war, zum Beispiel als Antwort auf eine Anfrage einer Aufsichtsbehörde, kann diese Fassung über die Seite /contatti erhalten.

Häufige Fragen

Muss ich einen gesonderten Vertrag unterschreiben, oder genügt diese Seite?
Diese Seite genügt. Die Vereinbarung wird verbindlich, wenn der Arbeitsbereich des Mandanten aktiviert und die Bedingungen unter /termini akzeptiert werden: Ab diesem Zeitpunkt ist dieser Text, in der zum oben auf der Seite angegebenen Datum geltenden Fassung, der nach Artikel 28 Absatz 3 der Verordnung (EU) 2016/679 erforderliche Rechtsakt. Wenn Ihre Praxis eine unterzeichnete Kopie benötigt, um sie neben ihrem Verzeichnis von Verarbeitungstätigkeiten aufzubewahren, können Sie diese über die Seite /contatti anfordern und erhalten denselben Text in einem datierten und unterzeichneten Dokument.
Sind die Gesundheitsdaten der Tiere, die ich behandle, eine besondere Kategorie nach Artikel 9?
Nein, und der Grund ist, dass Artikel 9 Daten schützt, die sich auf eine natürliche Person beziehen, während ein Tier keine betroffene Person ist. Es bleibt jedoch ein gewöhnliches personenbezogenes Datum des Halters, weil es dem mit dem Tier verknüpften Konto zurechenbar ist, sodass es eine Rechtsgrundlage, eine Erklärung und Aufbewahrungsfristen benötigt. Artikel 9 kommt wieder ins Spiel, wenn ein Freitextfeld Informationen über die Gesundheit einer Person enthält, zum Beispiel einen Vermerk, dass das Tier ein Blindenhund ist, oder einen Terminanlass, der einen Zustand des Halters beschreibt: In diesen Fällen ist eine ausdrückliche Einwilligung erforderlich, und ihre Einholung obliegt Ihnen als Verantwortlichem.
Kann ich Animiyo prüfen, und was bekomme ich tatsächlich?
Ja, mit den im Abschnitt über Prüfungen beschriebenen Werkzeugen. Sie erhalten die dauerhafte Dokumentation, eine schriftliche Antwort auf Ihren Sicherheitsfragebogen einmal jährlich innerhalb von dreißig Tagen, einen auf Ihren Mandanten beschränkten Audit-Log-Auszug, eine ferngestützte Überprüfungssitzung zur Konfiguration Ihres Arbeitsbereichs und die Compliance-Berichte, die Google für die von der Plattform genutzten Dienste veröffentlicht. Sie erhalten keinen Zugriff auf die Daten anderer Mandanten, auf die Konsole des Google-Cloud-Projekts, auf den vollständigen Quellcode oder auf die Rechenzentren, die dem Infrastrukturanbieter gehören. Auf Ihren Arbeitsbereich beschränkte Penetrationstests sind in einem schriftlich vereinbarten Fenster mit dreißig Tagen Vorankündigung möglich.
Wenn ich meinen Arbeitsbereich schließe, werden mir die Daten zurückgegeben oder gelöscht?
Sie wählen. Ab dem Ende der Beziehung haben Sie dreißig Tage, während derer der Arbeitsbereich im Nur-Lese-Modus zugänglich bleibt und die Exportwerkzeuge aktiv bleiben: JSON-Archiv mit versioniertem Schema und ISO-8601-Daten, CSV-Dateien für jede Tierakte und für das Budget, PDF-Dokumente der Berichte, Anhänge in ihren Originalformaten aus Cloud Storage. Innerhalb desselben Fensters geben Sie an, ob Sie eine unterstützte Übergabe für das wünschen, was die Werkzeuge nicht abdecken. Am Ende des Fensters werden die Daten innerhalb von dreißig Tagen aus den Produktivsystemen gelöscht, und Sie erhalten eine schriftliche Bestätigung. Die von Google Cloud verwalteten Sicherungskopien können nicht selektiv gelöscht werden, sie bleiben bestehen, bis der Rotationszyklus sie überholt, und werden nie verwendet, um gelöschte Daten wiederherzustellen.
Wie schnell teilen Sie mir mit, wenn es eine Datenschutzverletzung gibt?
Die erste Warnung erreicht Sie innerhalb von vierundzwanzig Stunden ab dem Moment, in dem wir von der Verletzung Kenntnis erlangen, an die E-Mail-Adresse in Ihrem Profil. Innerhalb von zweiundsiebzig Stunden erhalten Sie die Mitteilung mit dem in der Vereinbarung festgelegten Mindestinhalt: Art der Verletzung, betroffene Daten und Collections, Kategorien und ungefähre Zahl der betroffenen Personen, wahrscheinliche Folgen, ergriffene Maßnahmen, Verschlüsselungsstatus und Kontaktstelle. Innerhalb von fünfzehn Tagen erhalten Sie den Abschlussbericht. Die Meldung an die Aufsichtsbehörde innerhalb von zweiundsiebzig Stunden bleibt Ihre Pflicht als Verantwortlicher, und unsere Fristen sind so bemessen, dass Ihnen die Zeit dafür bleibt.
Kann ich Einspruch erheben, wenn Sie einen Anbieter wechseln, der die Daten meiner Kunden verarbeitet?
Ja. Mit dieser Vereinbarung erteilen Sie eine allgemeine Genehmigung nach Artikel 28 Absatz 4, behalten aber das Recht, im Voraus zu erfahren, was sich ändert. Jede Hinzufügung oder Ersetzung eines Unterauftragsverarbeiters wird unter /sub-responsabili mindestens dreißig Tage im Voraus veröffentlicht und an die E-Mail-Adresse in Ihrem Profil gesendet. Sie können innerhalb von fünfzehn Tagen über die Seite /contatti einen begründeten Einspruch erheben, und wenn er nicht durch alternative Maßnahmen wie eine andere Konfiguration oder einen anderen Anbieter ausgeräumt werden kann, können Sie den betroffenen Teil des Dienstes ohne Vertragsstrafe kündigen, mit dem Recht auf Rückgabe der Daten.

Kurz gefasst

Bewahren Sie diese Vereinbarung neben Ihrem Verzeichnis von Verarbeitungstätigkeiten auf: Sie ist das Dokument, das zeigt, auf welcher Grundlage Sie die Daten Ihrer Kunden auf der Plattform verarbeiten. Prüfen Sie drei Dinge sofort: dass die E-Mail-Adresse in Ihrem Profil überwacht wird, denn dort treffen Mitteilungen über Unterauftragsverarbeiter und über Verletzungen ein; dass Ihre eigene Erklärung gegenüber den Kunden die Übermittlung in die Region us-central1 angibt; und dass Ihr Personal angewiesen ist, keine Daten über die Gesundheit natürlicher Personen in Freitextfelder zu schreiben, wenn sie für die Versorgung des Tieres nicht erforderlich sind. Einsprüche, Sicherheitsfragebögen, Audit-Log-Auszüge und eine unterzeichnete Kopie der Vereinbarung laufen alle über die Seite /contatti.

Auftragsverarbeitungsvertrag · Animiyo