Dieser Auftragsverarbeitungsvertrag ("AVV") ist Bestandteil der Vereinbarung zwischen dem Kunden, der ein PANOpeak-Konto erstellt ("Verantwortlicher", "Sie"), und PANOpeak ("Auftragsverarbeiter", "wir"), und gilt immer dann, wenn PANOpeak in Ihrem Auftrag personenbezogene Daten im Zusammenhang mit dem PANOpeak-Repricing-Dienst (der "Dienst") verarbeitet. Er wird elektronisch akzeptiert: Ein Workspace-Administrator muss die unter Einstellungen → Auftragsverarbeitungsvertrag angezeigte Fassung akzeptieren, bevor ein Marktplatz verbunden werden kann; diese Annahme, die Version, der Zeitstempel und wer akzeptiert hat, werden protokolliert und sind auf Anfrage verfügbar. Dies stellt den Abschluss des AVV zwischen den Parteien gemäß Art. 28 Abs. 3 DSGVO dar.
1. Begriffsbestimmungen
"DSGVO" bezeichnet die Verordnung (EU) 2016/679. "Verantwortlicher", "Auftragsverarbeiter", "betroffene Person", "personenbezogene Daten", "Verarbeitung" und "Verletzung des Schutzes personenbezogener Daten" haben die in der DSGVO festgelegten Bedeutungen. "Unterauftragsverarbeiter" bezeichnet einen von PANOpeak zur Verarbeitung personenbezogener Daten bei der Erbringung des Dienstes eingesetzten Dritten.
2. Gegenstand und Dauer
Gegenstand dieses AVV ist die Verarbeitung personenbezogener Daten durch PANOpeak, soweit zur Erbringung des Dienstes erforderlich: Speicherung und Weiterleitung Ihrer Marktplatzverbindungen, Berechnung und Ausführung von Preisänderungen innerhalb der von Ihnen konfigurierten Leitplanken sowie Bereitstellung der daraus resultierenden Analysen, Benachrichtigungen und Prüfprotokolle für Sie. Dieser AVV gilt, solange PANOpeak in Ihrem Auftrag im Rahmen des Dienstes personenbezogene Daten verarbeitet, für die Dauer Ihres Kontos oder Abonnements, zuzüglich eines etwaigen Zeitraums danach, in dem PANOpeak Daten gemäß Abschnitt 5 aufbewahrt (zum Beispiel die 30-tägige Löschungs-Nachfrist).
3. Art und Zweck der Verarbeitung
PANOpeak verarbeitet personenbezogene Daten, um: Anfragen an die von Ihnen verbundenen Marktplätze zu authentifizieren und weiterzuleiten; Ihre Angebote, Preise und die auf diesen Angeboten sichtbaren konkurrierenden Angebote zu speichern und abzugleichen; von Ihnen autorisierte Preisänderungen innerhalb Ihres konfigurierten Mindest- und Höchstpreises auszuführen; die vom Dienst bereitgestellten Benachrichtigungen, Berichte und Exporte zu erstellen; und Sicherheits- und Prüfprotokolle der vorstehenden Vorgänge zu führen.
4. Kategorien betroffener Personen
Personenbezogene Daten, die im Rahmen dieses AVV verarbeitet werden, können sich beziehen auf: die autorisierten Nutzer Ihres Workspace (Ihre Mitarbeiter, mit Namen und geschäftlicher E-Mail-Adresse); und, beiläufig, Personen, die anhand öffentlicher Marktplatz-Angebotsdaten identifizierbar sind, zum Beispiel ein konkurrierender Einzelunternehmer, dessen eingetragener Handelsname zugleich sein persönlicher Name ist. PANOpeak verarbeitet keine Daten über die Endverbraucher, die bei Ihren Marktplatzangeboten kaufen; dieses Verhältnis besteht zwischen Ihnen und dem Marktplatz.
5. Kategorien personenbezogener Daten und Aufbewahrung
Name des Kontoinhabers, geschäftliche E-Mail-Adresse und (soweit genutzt) Metadaten der Zwei-Faktor-Authentifizierung; Marktplatz-API-Zugangsdaten und OAuth-Token, verschlüsselt gespeichert; Katalog-, Preis- und Daten zu konkurrierenden Angeboten, die über Ihre Marktplatzverbindungen erreichbar sind; sowie Audit-Protokolleinträge, die im Dienst vorgenommene Handlungen aufzeichnen. Betriebshistorie (Angebote, Preisverlauf, Wettbewerber-Schnappschüsse) wird für den in Ihrem Tarif enthaltenen Zeitraum aufbewahrt, je nach Tarif 30, 90 oder 730 Tage, und läuft danach automatisch ab; kein Tarif bewahrt sie länger als 730 Tage auf. Bei einem Löschantrag für den Workspace werden Daten für eine 30-tägige, widerrufbare Nachfrist aufbewahrt und danach unwiderruflich gelöscht. Vollständige Angaben zur Aufbewahrung finden Sie in unserer Datenschutzerklärung.
6. Pflichten von PANOpeak als Auftragsverarbeiter
- Personenbezogene Daten nur auf Ihre dokumentierte Anweisung hin verarbeiten, auch hinsichtlich Übermittlungen, sofern nicht EU-Recht oder das Recht eines Mitgliedstaats etwas anderes vorschreibt.
- Sicherstellen, dass die zur Verarbeitung der Daten befugten Personen zur Vertraulichkeit verpflichtet sind.
- Geeignete technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO umsetzen (Abschnitt 9 unten) und Sie auf begründete Anfrage bei der Erfüllung Ihrer eigenen Pflichten nach Art. 32-36 DSGVO unterstützen, einschließlich Datenschutz-Folgenabschätzungen.
- Sie bei der Beantwortung von Anträgen betroffener Personen unterstützen, soweit der Dienst Ihnen dies selbst ermöglicht; soweit dies nicht der Fall ist, reagieren wir innerhalb angemessener Zeit auf Ihre Anweisung, unter Berücksichtigung der einmonatigen gesetzlichen Frist, die für Sie gilt.
- Sie unverzüglich benachrichtigen, nachdem wir von einer Verletzung des Schutzes personenbezogener Daten, die Ihre Daten betrifft, Kenntnis erlangt haben, mit den uns zu diesem Zeitpunkt zumutbar verfügbaren Informationen und deren weiterer Entwicklung.
- Nach Beendigung der Erbringung des Dienstes nach Ihrer Wahl alle personenbezogenen Daten löschen oder zurückgeben und bestehende Kopien löschen, außer soweit EU-Recht oder das Recht eines Mitgliedstaats PANOpeak zur Aufbewahrung verpflichtet (zum Beispiel Rechnungsunterlagen).
- Ihnen die zumutbar erforderlichen Informationen zur Verfügung stellen, um die Einhaltung dieses AVV nachzuweisen, und Audits, einschließlich Inspektionen, die von Ihnen oder einem von Ihnen beauftragten Prüfer durchgeführt werden, ermöglichen und daran mitwirken, mit angemessener Vorankündigung und höchstens einmal pro Jahr, sofern kein Anlass besteht.
- Ist eine Weisung, die Sie uns erteilen, nach unserer vernünftigen Einschätzung ein Verstoß gegen die DSGVO oder eine andere anwendbare Datenschutzbestimmung, informieren wir Sie hierüber, bevor wir sie ausführen, es sei denn, das Gesetz verpflichtet uns dennoch zur Befolgung.
7. Unterauftragsverarbeiter
Sie erteilen eine allgemeine Genehmigung, dass PANOpeak die nachfolgend aufgeführten Unterauftragsverarbeiter einsetzt. Unterauftragsverarbeiter sind versioniert: Maßgeblich ist die Liste, die Sie akzeptiert haben, mit ihrer Versionsnummer angezeigt unter Einstellungen → Auftragsverarbeitungsvertrag. Das Hinzufügen eines Unterauftragsverarbeiters zu einer bereits geltenden Liste ist nicht zulässig; dafür ist eine neue Version erforderlich, über die wir Sie vorab informieren, bevor sie in Kraft tritt, damit Sie Gelegenheit zum Widerspruch haben.
Wir legen jedem Unterauftragsverarbeiter Datenschutzverpflichtungen auf, die nicht weniger schützend sind als die in diesem AVV festgelegten, und sofern ein Unterauftragsverarbeiter seine Datenschutzverpflichtungen nicht erfüllt, haften wir Ihnen gegenüber weiterhin uneingeschränkt für die Erfüllung der Verpflichtungen dieses Unterauftragsverarbeiters.
| Unterauftragsverarbeiter | Zweck | Standort |
|---|---|---|
| Cloudflare | Hosting, CDN, WAF, Bot-Schutz, Speicherung der Warteliste und geplante Jobs | EU (Western Europe), US company (Standard Contractual Clauses) |
| Stripe | Abrechnung und Zahlungen | EU + US (Standard Contractual Clauses) |
| Resend | Transaktions-E-Mail | EU |
Ein Entwurf für die nächste Version (1.1) fügt eMAG Marketplace SA (Rumänien, EU) und TikTok Shop (EU und Drittländer, unter Standardvertragsklauseln) für Kunden hinzu, die diese Marktplätze verbinden, sobald eine noch ausstehende rechtliche Klärung abgeschlossen ist, ob sie als Unterauftragsverarbeiter oder als unabhängige Empfänger Ihrer angewiesenen Daten handeln. Diese Version ist noch nicht in Kraft und verarbeitet im Rahmen dieses AVV nichts, bis sie veröffentlicht wurde und Sie informiert wurden.
8. Internationale Übermittlungen
Wir wählen, wo immer praktikabel, in der EU ansässige Unterauftragsverarbeiter. Stripe verarbeitet Abrechnungsdaten teilweise in den Vereinigten Staaten; diese Übermittlung ist durch die Standardvertragsklauseln der Europäischen Kommission abgedeckt. Wir werden diesen Abschnitt aktualisieren, sollte sich die Übermittlungsgrundlage für einen Unterauftragsverarbeiter ändern.
9. Sicherheitsmaßnahmen
Derzeit umgesetzte technische und organisatorische Maßnahmen umfassen: TLS bei der Übertragung, durchgängig; Verschlüsselung von Marktplatz-Zugangsdaten im Ruhezustand; mandantenbezogene Row-Level Security in der Datenbank, sodass die Daten eines Workspace über die Sitzung eines anderen nicht erreichbar sind; gehashte Passwörter, nie im Klartext gespeichert; rollenbasierte Zugriffskontrolle innerhalb jedes Workspace (Betrachter, Analyst, Administrator); ein unveränderliches Audit-Protokoll sicherheitsrelevanter Handlungen; und ein dokumentierter Vorfallprozess. Ein Secrets-Management über einen dedizierten Secrets-Manager sowie eine formal alarmierte Bereitschaftsrotation befinden sich in Arbeit; wir aktualisieren diesen Abschnitt, sobald jede Maßnahme eingeführt ist, statt eine Kontrolle zu beschreiben, bevor sie existiert.
10. Ihre Pflichten als Verantwortlicher
Sie sind dafür verantwortlich, für die personenbezogenen Daten, deren Verarbeitung Sie uns anweisen (einschließlich aller Daten, die über die von Ihnen bereitgestellten Marktplatz-Zugangsdaten erreichbar sind), eine Rechtsgrundlage zu haben, für die Richtigkeit Ihrer Anweisungen zu sorgen und Anträge betroffener Personen zu beantworten, soweit der Dienst Ihnen die Mittel zur direkten Selbstbedienung dafür bietet.
11. Haftung und Laufzeit
Die Haftung im Rahmen dieses AVV unterliegt der Haftungsbeschränkung in unseren Nutzungsbedingungen. Dieser AVV endet automatisch, wenn die zugrunde liegende Vereinbarung über den Dienst endet, vorbehaltlich der Bestimmungen von Abschnitt 6 zur Löschung oder Rückgabe von Daten.
12. Anwendbares Recht
Dieser AVV unterliegt dem Recht der Niederlande, im Einklang mit unseren Nutzungsbedingungen.