Zum Inhalt springen

AUFTRAGSVERARBEITUNGSVERTRAG

(Anhang 1 zu den Nutzungsbedingungen) · Fassung vom 11. Mai 2026 · Golova Europe SL
1. Parteien und Geltungsbereich

1.1. Dieser Auftragsverarbeitungsvertrag (der „AVV“) wird abgeschlossen zwischen:

Golova Europe SL, Steuernummer B70717004, EU-USt-IdNr. ESB70717004, mit eingetragenem Geschäftssitz in Calle l’Hospital, 95, Planta 1, Puerta 2, 08001 Barcelona, Spanien (der „Auftragsverarbeiter“, „Golova“); und

dem in den Diensten registrierten Kunden (der „Verantwortliche“) — gemeinsam die „Parteien“.

1.2. Dieser AVV ist integraler Bestandteil der Nutzungsbedingungen zwischen den Parteien. Der Verantwortliche nimmt diesen AVV durch die Annahme der Nutzungsbedingungen an.

1.3. Dieser AVV setzt Artikel 28 der Verordnung (EU) 2016/679 (DSGVO) und die entsprechenden Bestimmungen des spanischen Organgesetzes 3/2018 (LOPDGDD) um und regelt die Verarbeitung personenbezogener Daten durch Golova im Auftrag des Verantwortlichen im Rahmen der Erbringung der Dienste.

1.4. Im Falle eines Widerspruchs zwischen diesem AVV und den Nutzungsbedingungen geht dieser AVV in Bezug auf die Verarbeitung personenbezogener Daten durch Golova als Auftragsverarbeiter vor.

1.5. Großgeschriebene Begriffe, die in diesem AVV verwendet, aber nicht definiert sind, haben die Bedeutung, die ihnen durch die DSGVO oder die Nutzungsbedingungen zugewiesen wird.

2. Gegenstand, Dauer, Art und Zweck

2.1. Gegenstand. Der Auftragsverarbeiter verarbeitet personenbezogene Daten von Endnutzern im Auftrag des Verantwortlichen, soweit dies zur Erbringung der in den Nutzungsbedingungen definierten Dienste erforderlich ist.

2.2. Dauer. Dieser AVV gilt für die Dauer der Nutzungsbedingungen und besteht nach deren Beendigung fort, soweit dies für die Rückgabe oder Löschung personenbezogener Daten erforderlich ist (Abschnitt 11).

2.3. Art der Verarbeitung. Die Verarbeitung umfasst die Erhebung, Erfassung, Organisation, Strukturierung, Speicherung, Anpassung, Abfrage, Verwendung, Offenlegung an autorisierte Unterauftragsverarbeiter, Einschränkung, Löschung oder Vernichtung personenbezogener Daten.

2.4. Zweck. Die Verarbeitung erfolgt ausschließlich zum Zweck der Erbringung der Dienste für den Verantwortlichen gemäß den Nutzungsbedingungen und den dokumentierten Weisungen des Verantwortlichen.

2.5. Kategorien betroffener Personen. Endnutzer des Verantwortlichen — typischerweise Kunden, Personal, vom Verantwortlichen beauftragte Selbständige, Kontakte und Geschäftspartner.

2.6. Kategorien personenbezogener Daten. Typischerweise: Identifikationsdaten (Name, Position), Kontaktdaten (E-Mail, Telefon), berufliche Daten (Funktion, Unternehmen), Inhalt von Kommunikationen, interne Notizen, Projektzuweisungen, Rider-Dokumente (die Ernährungs-, Zugänglichkeits- oder gesundheitsbezogene Präferenzen enthalten können). Die genauen Kategorien hängen davon ab, was der Verantwortliche in die Dienste hochlädt.

3. Weisungen des Verantwortlichen

3.1. Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen — auch in Bezug auf die Übermittlung personenbezogener Daten an ein Drittland — es sei denn, er ist hierzu nach dem Recht der Union oder eines Mitgliedstaats verpflichtet; in diesem Fall teilt der Auftragsverarbeiter dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern dieses Recht eine solche Mitteilung nicht aus wichtigen Gründen des öffentlichen Interesses verbietet.

3.2. Die Nutzungsbedingungen, der Service-Plan, die Konfiguration des Kontos durch den Verantwortlichen, die von autorisierten Nutzern des Verantwortlichen innerhalb der Dienste ausgeführten Aktionen und alle schriftlich an legal@golova.ai gesendeten spezifischen Anweisungen bilden zusammen die dokumentierten Weisungen des Verantwortlichen.

3.3. Wenn der Auftragsverarbeiter der Auffassung ist, dass eine Weisung gegen die DSGVO oder andere anwendbare Datenschutzvorschriften verstößt, teilt er dem Verantwortlichen seine Bedenken mit und kann sich weigern, der Weisung bis zur Klärung Folge zu leisten.

4. Vertraulichkeit

4.1. Der Auftragsverarbeiter gewährleistet, dass jede Person, die gemäß diesem AVV zur Verarbeitung personenbezogener Daten befugt ist — Personal, Berater, autorisierte Unterauftragsverarbeiter — angemessenen vertraglichen oder gesetzlichen Vertraulichkeitspflichten unterliegt.

4.2. Der Zugriff auf personenbezogene Daten innerhalb der Organisation des Auftragsverarbeiters wird nach dem Grundsatz „need-to-know“ gewährt, mit rollenbasierten Zugriffskontrollen und Audit-Protokollierung.

5. Sicherheit der Verarbeitung

5.1. Der Auftragsverarbeiter trifft geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten (Artikel 32 DSGVO), unter Berücksichtigung des Stands der Technik, der Implementierungskosten, der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie des Risikos für die Rechte und Freiheiten betroffener Personen.

5.2. Die geltenden technischen und organisatorischen Maßnahmen sind in Anhang II zu diesem AVV beschrieben. Der Auftragsverarbeiter kann diese Maßnahmen im Laufe der Zeit aktualisieren, sofern das Sicherheitsniveau nicht herabgesetzt wird.

6. Unterauftragsverarbeiter

6.1. Der Verantwortliche erteilt dem Auftragsverarbeiter eine allgemeine schriftliche Genehmigung zur Beauftragung von Unterauftragsverarbeitern für die Erbringung der Dienste, vorbehaltlich der in diesem Abschnitt festgelegten Garantien.

6.2. Der Auftragsverarbeiter führt eine Liste autorisierter Unterauftragsverarbeiter in Anhang I und veröffentlicht sie unter https://golova.ai/de/subprocessors. Die Liste identifiziert Name, juristische Person, Zweck, Datenstandort und anwendbare Übermittlungsgarantie.

6.3. Vor der Beauftragung eines neuen Unterauftragsverarbeiters oder der Ersetzung eines bestehenden wird der Auftragsverarbeiter den Verantwortlichen mindestens dreißig (30) Tage im Voraus per E-Mail oder über die Dienste benachrichtigen. Der Verantwortliche kann der vorgeschlagenen Änderung aus angemessenen und nachweisbaren Gründen des Datenschutzes widersprechen. Die Parteien werden nach Treu und Glauben nach einer Lösung suchen; wird keine gefunden, kann der Verantwortliche die betroffenen Dienste mit schriftlicher Mitteilung beenden, mit anteiliger Erstattung des nicht genutzten vorausbezahlten Zeitraums.

6.4. Der Auftragsverarbeiter schließt mit jedem Unterauftragsverarbeiter einen schriftlichen Vertrag ab, der ihm dieselben Datenschutzpflichten auferlegt, die in diesem AVV festgelegt sind, insbesondere ausreichende Garantien dafür, dass der Unterauftragsverarbeiter geeignete technische und organisatorische Maßnahmen ergreift (Artikel 28 Abs. 4 DSGVO).

6.5. Der Auftragsverarbeiter haftet gegenüber dem Verantwortlichen vollumfänglich für die Erfüllung der Verpflichtungen des entsprechenden Unterauftragsvertrags durch den Unterauftragsverarbeiter.

7. Internationale Übermittlungen

7.1. Personenbezogene Daten werden hauptsächlich innerhalb des Europäischen Wirtschaftsraums (EWR) verarbeitet. Wenn der Auftragsverarbeiter oder ein Unterauftragsverarbeiter personenbezogene Daten in ein Drittland übermitteln muss, gewährleistet der Auftragsverarbeiter, dass eine der folgenden Garantien aus Kapitel V der DSGVO zur Anwendung kommt:

  • Ein Angemessenheitsbeschluss der Europäischen Kommission (Artikel 45 DSGVO), insbesondere das EU-US Data Privacy Framework für zertifizierte US-Empfänger und der Angemessenheitsbeschluss für das Vereinigte Königreich (vom 19. Dezember 2025);
  • Standardvertragsklauseln (SCC) der Europäischen Kommission gemäß Beschluss 2021/914 — Modul 3 (Auftragsverarbeiter an Unterauftragsverarbeiter), wenn der Auftragsverarbeiter Daten an einen Unterauftragsverarbeiter außerhalb des EWR übermittelt, oder Modul 2 (Verantwortlicher an Auftragsverarbeiter), wenn der Auftragsverarbeiter Daten im Auftrag des Verantwortlichen übermittelt;
  • Andere in Artikel 46 bis 49 DSGVO vorgesehene Garantien, sofern anwendbar.

7.2. Für Übermittlungen aufgrund von SCC hat der Auftragsverarbeiter eine Transfer Impact Assessment (TIA) durchgeführt und geeignete zusätzliche Maßnahmen umgesetzt (insbesondere Verschlüsselung bei Übertragung und im Ruhezustand, Pseudonymisierung wo möglich, vertragliche Garantien gegen unrechtmäßige Zugriffe).

7.3. Durch die Annahme dieses AVV ermächtigt der Verantwortliche den Auftragsverarbeiter, SCC mit Unterauftragsverarbeitern im Auftrag des Verantwortlichen abzuschließen, soweit dies zur Erbringung der Dienste erforderlich ist.

8. Anfragen betroffener Personen

8.1. Wenn der Auftragsverarbeiter eine Anfrage einer betroffenen Person zur Ausübung ihrer Rechte gemäß Kapitel III der DSGVO erhält (Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit, Widerspruch), und die Anfrage personenbezogene Daten betrifft, die im Auftrag des Verantwortlichen verarbeitet werden, wird der Auftragsverarbeiter:

  • die Anfrage nicht selbst beantworten, es sei denn, dies wird gesetzlich verlangt;
  • die Anfrage unverzüglich und in jedem Fall innerhalb von fünf (5) Werktagen an den Verantwortlichen weiterleiten;
  • den Verantwortlichen mit angemessener Unterstützung unter Berücksichtigung der Art der Verarbeitung versorgen, damit der Verantwortliche seinen Pflichten aus Artikel 12 Abs. 3 DSGVO nachkommen kann.

8.2. Die Dienste bieten Selbstbedienungstools, die es dem Verantwortlichen ermöglichen, den Rechten betroffener Personen nachzukommen — einschließlich des Exports von Daten eines bestimmten Endnutzers (Übertragbarkeit) und der Löschung von Daten (Recht auf Vergessenwerden). Wenn der Verantwortliche den Auftragsverarbeiter beauftragt, solche Maßnahmen in seinem Namen durchzuführen, kann der Auftragsverarbeiter angemessene Gebühren für Arbeiten verlangen, die über die Standardtools des Service-Plans hinausgehen.

9. Unterstützung des Verantwortlichen

9.1. Unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen unterstützt der Auftragsverarbeiter den Verantwortlichen bei der Erfüllung seiner Pflichten gemäß:

  • Artikel 32 (Sicherheit): durch Aufrechterhaltung der technischen und organisatorischen Maßnahmen in Anhang II und durch Bereitstellung der in Abschnitt 10 beschriebenen Dokumentation;
  • Artikel 33-34 (Meldung von Verletzungen): gemäß Abschnitt 10;
  • Artikel 35-36 (Datenschutz-Folgenabschätzung und vorherige Konsultation): durch Bereitstellung von Informationen über die Dienste, die für die Folgenabschätzung des Verantwortlichen angemessen erforderlich sind, und durch Zurverfügungstellung der zu diesem Zweck üblicherweise veröffentlichten Dokumentation.

9.2. Die Unterstützung des Auftragsverarbeiters gemäß diesem Abschnitt wird ohne zusätzliche Kosten geleistet, soweit sie sich auf die übliche zur Verfügung gestellte Dokumentation bezieht. Wenn der Verantwortliche eine über diese Dokumentation hinausgehende Unterstützung anfordert, kann der Auftragsverarbeiter angemessene Gebühren erheben, die im Voraus mitgeteilt werden.

10. Verletzung des Schutzes personenbezogener Daten

10.1. Bei Kenntnisnahme einer Verletzung des Schutzes personenbezogener Daten, die nach diesem AVV verarbeitete personenbezogene Daten betrifft, wird der Auftragsverarbeiter dies dem Verantwortlichen unverzüglich und in jedem Fall innerhalb von höchstens 72 Stunden nach Kenntnisnahme melden, es sei denn, er ist angemessen der Auffassung, dass die Verletzung kein Risiko für die Rechte und Freiheiten natürlicher Personen mit sich bringt.

10.2. Die Meldung enthält mindestens, soweit die Information zu diesem Zeitpunkt verfügbar ist:

  • die Art der Verletzung, einschließlich, wo möglich, der Kategorien und der ungefähren Anzahl betroffener Personen und Datensätze;
  • die Kontaktdaten des Ansprechpartners des Auftragsverarbeiters für weitere Informationen;
  • die wahrscheinlichen Folgen der Verletzung;
  • die ergriffenen oder vorgeschlagenen Maßnahmen zur Behandlung der Verletzung und zur Minderung ihrer möglichen nachteiligen Auswirkungen.

10.3. Wenn nicht alle Informationen innerhalb von 72 Stunden verfügbar sind, liefert der Auftragsverarbeiter erste Informationen und aktualisiert den Verantwortlichen schrittweise. Der Auftragsverarbeiter arbeitet mit dem Verantwortlichen zusammen und unterstützt ihn angemessen bei dessen Meldungen an die Aufsichtsbehörden (Artikel 33 DSGVO) und an die betroffenen Personen (Artikel 34 DSGVO).

10.4. Der Auftragsverarbeiter führt ein Verzeichnis der Verletzungen des Schutzes personenbezogener Daten gemäß Artikel 33 Abs. 5 DSGVO.

11. Rückgabe oder Löschung personenbezogener Daten

11.1. Nach Beendigung der Nutzungsbedingungen und nach Wahl des Verantwortlichen wird der Auftragsverarbeiter alle im Auftrag des Verantwortlichen verarbeiteten personenbezogenen Daten zurückgeben oder löschen, es sei denn, das Recht der Union oder eines Mitgliedstaats verlangt die Aufbewahrung der personenbezogenen Daten.

11.2. Der Standardansatz besteht darin, dass der Auftragsverarbeiter: (a) die Kundendaten dreißig (30) Tage nach Beendigung zum Export bereitstellt; (b) die Kundendaten innerhalb von dreißig (30) Tagen nach diesem Export-Zeitraum aus den aktiven Produktionssystemen löscht; (c) die Kundendaten gemäß dem Standard-Rotationszyklus aus den Backups löscht (innerhalb von neunzig (90) Tagen nach Löschung aus den aktiven Systemen).

11.3. Der Auftragsverarbeiter stellt auf schriftliche Anfrage des Verantwortlichen eine schriftliche Bestätigung der Löschung zur Verfügung.

12. Audits und Inspektionen

12.1. Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung dieses AVV zur Verfügung und ermöglicht und trägt zu Audits, einschließlich Inspektionen, bei, die vom Verantwortlichen oder einem von ihm beauftragten Prüfer durchgeführt werden (Artikel 28 Abs. 3 lit. h DSGVO).

12.2. Audits unterliegen den folgenden Bedingungen, die die Parteien als angemessen erachten:

  • der Verantwortliche teilt dem Auftragsverarbeiter mindestens dreißig (30) Tage im Voraus schriftlich mit, es sei denn, eine zuständige Aufsichtsbehörde verlangt eine kürzere Frist oder im Falle einer bestätigten Verletzung;
  • das Audit wird während der Geschäftszeiten und ohne unangemessene Beeinträchtigung des Betriebs des Auftragsverarbeiters durchgeführt;
  • der Prüfer unterliegt der Vertraulichkeit und ist kein Wettbewerber des Auftragsverarbeiters;
  • jede Partei trägt ihre eigenen Kosten, es sei denn, das Audit zeigt eine wesentliche Nichteinhaltung durch den Auftragsverarbeiter — in diesem Fall erstattet der Auftragsverarbeiter die angemessenen Kosten des Verantwortlichen.

12.3. Als Alternative zu einem Vor-Ort-Audit kann der Verantwortliche Drittprüfberichte (wie SOC 2, ISO 27001) und vom Auftragsverarbeiter bereitgestellte Fragebögen akzeptieren. Wenn die Infrastruktur-Unterauftragsverarbeiter des Auftragsverarbeiters über anwendbare Zertifizierungen verfügen (wie Hetzner Online GmbH mit gültiger ISO/IEC 27001-Zertifizierung für ihre Rechenzentren), wird vermutet, dass dies die Audit-Verpflichtung in Bezug auf die durch diese Zertifizierungen abgedeckten Bereiche erfüllt. Der Auftragsverarbeiter arbeitet derzeit auf die Erlangung seiner eigenen ISO/IEC 27001-Zertifizierung für die Prozesse unter seiner direkten Kontrolle hin.

13. Haftung und Freistellung

13.1. Die Haftung nach diesem AVV unterliegt dem Haftungsabschnitt der Nutzungsbedingungen, mit der Ausnahme, dass die Beschränkungen der Haftung für indirekte Schäden in den Nutzungsbedingungen die Schäden, für die der Auftragsverarbeiter gegenüber dem Verantwortlichen nach Artikel 82 DSGVO haftet, nicht ausschließen oder beschränken.

13.2. Jede Partei haftet gemäß Artikel 82 DSGVO. Wenn beide Parteien für einen durch einen Verstoß gegen die DSGVO verursachten Schaden verantwortlich sind, haften sie gegenüber der betroffenen Person gesamtschuldnerisch gemäß Artikel 82 Abs. 4 DSGVO; die Aufteilung der Haftung zwischen den Parteien folgt Artikel 82 Abs. 5 DSGVO.

14. Sonstige Bestimmungen

14.1. Dieser AVV unterliegt spanischem Recht, und jede Streitigkeit unterliegt der ausschließlichen Zuständigkeit der Gerichte von Barcelona, Spanien. Zwingende Verbraucherschutzregelungen gemäß Brüssel Ia und Rom I (sofern anwendbar) bleiben unberührt.

14.2. Die Parteien können Änderungen dieses AVV vereinbaren, insbesondere um Änderungen im anwendbaren Recht oder in den von den zuständigen Aufsichtsbehörden herausgegebenen Leitlinien Rechnung zu tragen. Der Auftragsverarbeiter wird solche Änderungen schriftlich vorschlagen; wenn der Verantwortliche nicht innerhalb von dreißig (30) Tagen widerspricht, tritt die Änderung in Kraft.

14.3. Dieser AVV wird auf Englisch als Stammfassung veröffentlicht. Übersetzungen werden zur Annehmlichkeit bereitgestellt. Da dieser AVV Teil einer strikten B2B-Beziehung zwischen Geschäftseinheiten ist, geht bei Abweichungen zwischen Sprachfassungen die englische Fassung vor.

Anhang I — Liste autorisierter Unterauftragsverarbeiter

Die aktualisierte Liste der Unterauftragsverarbeiter ist auch unter https://golova.ai/de/subprocessors verfügbar und wird laufend aktualisiert. ZB = Zu Bestätigen.

Unterauftragsverarbeiter Juristische Person Zweck Datenstandort Übermittlungsgarantie
Hetzner Online GmbH Hetzner Online GmbH (Gunzenhausen, Deutschland) Hosting und Cloud-Infrastruktur EU (Helsinki, Finnland) EWR — keine Übermittlung
Cloudflare Cloudflare Inc. (USA) CDN, DDoS-Schutz, WAF Globaler Edge (inkl. USA) SCC + EU-US DPF (sofern zertifiziert)
Stripe Stripe Payments Europe Ltd (Irland) Zahlungsabwicklung EU (Irland) mit Tochtergesellschaften in den USA SCC + DPF
Sentry Functional Software Inc. (Sentry) Fehlerüberwachung EU-Region EWR — keine Übermittlung (EU-Region)
Apple Push Notification Service Apple Distribution International Ltd (Irland) iOS-Push-Benachrichtigungen EU und USA SCC + DPF
Firebase Cloud Messaging Google Ireland Ltd Android-Push-Benachrichtigungen EU und USA SCC + DPF
Anthropic (Claude) Anthropic PBC (USA) KI-Assistent für Support- und Hilfe-Chat (verarbeitet eingegebenen Text) USA SCC + DPF
[E-Mail-Anbieter — ZB] [ZB] Transaktionale und Marketing-E-Mails [ZB] [ZB]
[Analyse-Anbieter — ZB] [ZB] Web-Analyse [ZB] [ZB]
[Support-Tool — ZB] [ZB] Kundensupport [ZB] [ZB]
Anhang II — Technische und organisatorische Maßnahmen

Der Auftragsverarbeiter setzt mindestens die folgenden Maßnahmen um:

A. Zugangskontrolle

  • Eindeutige Identifikatoren für jeden Mitarbeiter mit Zugang zu Systemen, die personenbezogene Daten verarbeiten;
  • Rollenbasierte Zugriffskontrolle nach dem Grundsatz der geringsten Privilegien;
  • Multi-Faktor-Authentifizierung für administrativen Zugriff;
  • Starke Passwortrichtlinie gemäß NIST SP 800-63B;
  • Regelmäßige Überprüfung der Zugriffsrechte, mindestens alle sechs (6) Monate;
  • Widerruf des Zugriffs innerhalb von 24 Stunden nach Austritt oder Rollenwechsel eines Mitarbeiters.

B. Verschlüsselung

  • Verschlüsselung personenbezogener Daten bei der Übertragung mittels TLS 1.2 oder höher;
  • Verschlüsselung personenbezogener Daten im Ruhezustand mittels AES-256 oder gleichwertig;
  • Verschlüsselte Backups, getrennt von Produktionsdaten gespeichert;
  • Sichere Speicherung kryptografischer Schlüssel (Schlüsselverwaltungsdienst).

C. Vertraulichkeit und Integrität

  • Vertraulichkeitsverpflichtungen für das gesamte Personal mit Zugang zu personenbezogenen Daten;
  • Netzwerksegmentierung und Firewalls zwischen Umgebungen;
  • Anti-Malware- und Intrusion-Detection-Systeme;
  • Schutzmaßnahmen auf Anwendungsebene (Eingabevalidierung, CSRF-, XSS-, SQL-Injection-Schutz);
  • Schwachstellenmanagementprogramm mit regelmäßigen Scans und zeitnahem Patching.

D. Verfügbarkeit und Belastbarkeit

  • Backups personenbezogener Daten mindestens alle 48 Stunden;
  • Backups gemäß dem Standard-Rotationszyklus aufbewahrt und an einem physisch von der Produktion getrennten Ort gespeichert;
  • Disaster-Recovery-Verfahren und regelmäßige Tests;
  • Überwachung der Verfügbarkeit, Leistung und Sicherheitsereignisse der Systeme;
  • Verfahren zur Reaktion auf Vorfälle mit definierten Rollen, Eskalationswegen und externen Meldeverfahren.

E. Pseudonymisierung und Minimierung

  • Pseudonymisierung personenbezogener Daten, wenn mit dem Zweck der Verarbeitung vereinbar;
  • Minimierung der erhobenen Daten auf das für den Zweck Erforderliche;
  • Löschung oder Anonymisierung personenbezogener Daten bei Ablauf der anwendbaren Aufbewahrungsfrist.

F. Governance

  • Informationssicherheits-Managementrahmen, ausgerichtet an ISO/IEC 27001;
  • Designierte Person verantwortlich für den Datenschutz (privacy@golova.ai);
  • Regelmäßige Datenschutzschulungen für das Personal;
  • Lieferantenrisikomanagementprogramm für Unterauftragsverarbeiter;
  • Verzeichnis von Verarbeitungstätigkeiten gemäß Artikel 30 DSGVO geführt;
  • Verzeichnis von Verletzungen des Schutzes personenbezogener Daten gemäß Artikel 33 Abs. 5 DSGVO geführt.

G. Physische Sicherheit

  • Die physische Sicherheit der Produktionsumgebung wird durch zertifizierte Rechenzentren unserer Hosting-Unterauftragsverarbeiter (Hetzner Online GmbH, mit gültiger ISO/IEC 27001-Zertifizierung; Cloudflare) gewährleistet, die branchenübliche Kontrollen anwenden (Zugangsprotokollierung, Videoüberwachung, Zwei-Faktor-Zutritt, Umgebungskontrollen);
  • Bürorechner des Golova-Personals sind verschlüsselt, werden aktuell gehalten, mit obligatorischer automatischer Bildschirmsperre und ohne lokale Verarbeitung von Produktionsdaten über das unbedingt Notwendige hinaus.
— Ende des Auftragsverarbeitungsvertrags —