Auftragsverarbeitungsvertrag
Diese deutsche Fassung ist massgebend. Englische Übersetzung (zur Information)
1. Gegenstand und Parteien
1.1 Dieser Auftragsverarbeitungsvertrag («AVV») regelt, wie die Ernst & Conte GmbH, Oberneuhofstrasse 8, 6340 Baar, Schweiz («wir», «Auftragsbearbeiter») Personendaten im Auftrag des Kunden («Sie», «Verantwortlicher») bearbeitet, wenn Sie unsere Dienste nutzen, zurzeit Tessa Cloud.
1.2 Der AVV ist Teil des Vertrags nach den Allgemeinen Geschäftsbedingungen («AGB»). In Fragen des Datenschutzes geht er allen anderen Vertragsdokumenten vor.
1.3 Es gilt das Schweizer Datenschutzgesetz (DSG). Soweit Sie der Datenschutz-Grundverordnung der EU (DSGVO) unterstehen, erfüllt dieser AVV zugleich die Anforderungen von Art. 28 DSGVO. Die Begriffe «Auftragsbearbeiter» (DSG) und «Auftragsverarbeiter» (DSGVO) sowie «Verantwortlicher» werden gleichbedeutend verwendet.
2. Rollen
2.1 Sie sind Verantwortlicher für die Personendaten in Ihren Kundeninhalten: Testartefakte mit den darin enthaltenen Personendaten sowie die Mitgliederliste Ihrer Organisation (Name, E-Mail-Adresse, Profilbild und Rolle der eingeladenen Personen, wie sie im Workspace erscheinen). Wir sind Auftragsbearbeiter.
2.2 Für die Anmelde- und Kontodaten, die wir brauchen, um Personen zu authentifizieren und den Dienst sicher zu betreiben (Kennung beim Identitätsanbieter, Anmeldezeitpunkte, technische Protokolle), sowie für Rechnungsdaten sind wir selbst Verantwortlicher. Darüber informiert die Datenschutzerklärung Tessa Cloud.
2.3 Ihr KI-Anbieter ist nicht unser Unterauftragsverarbeiter. Sie beauftragen ihn direkt mit Ihrem eigenen API-Schlüssel; wir übermitteln ihm Daten in Ihrem Auftrag. Dasselbe gilt für GitHub- oder GitLab-Integrationen, die Sie konfigurieren.
3. Beschreibung der Bearbeitung
- Gegenstand: Betrieb von Tessa Cloud für Ihre Organisation (Hosting, Speicherung, Ausführung von Testszenarien, Darstellung von Berichten, Support).
- Dauer: Laufzeit des Vertrags zuzüglich der Aufbewahrungsfrist nach AGB Ziffer 8.
- Art und Zweck: Speicherung, Anzeige, Auswertung und Übermittlung an den von Ihnen beauftragten KI-Anbieter, um Tests auszuführen und die Ergebnisse bereitzustellen.
- Kategorien von Personendaten und betroffene Personen: Anhang 2.
4. Weisungen
4.1 Wir bearbeiten Personendaten nur auf Ihre dokumentierte Weisung. Weisungen sind dieser AVV, die AGB, die Leistungsbeschreibung sowie die Einstellungen und Aktionen, die Ihre Nutzerinnen und Nutzer im Produkt vornehmen. Weitere Weisungen erteilen Sie in Textform an [email protected]. Sind wir durch das Recht der Schweiz, der EU oder eines EU-Mitgliedstaats zu einer anderen Bearbeitung verpflichtet, informieren wir Sie vor der Bearbeitung, sofern das Recht dies nicht verbietet.
4.2 Halten wir eine Weisung für rechtswidrig, teilen wir Ihnen das mit und dürfen die Ausführung aussetzen, bis Sie die Weisung bestätigen oder ändern.
4.3 Wir bearbeiten die Daten nicht für eigene Zwecke.
5. Vertraulichkeit
Alle Personen, die bei uns Zugang zu Personendaten haben, sind zur Vertraulichkeit verpflichtet und nur so weit zugriffsberechtigt, wie es ihre Aufgabe erfordert.
6. Sicherheit
6.1 Wir treffen die technischen und organisatorischen Massnahmen in Anhang 1 und passen sie dem Stand der Technik an, ohne das Schutzniveau zu senken.
6.2 Sie sind dafür verantwortlich, dass die Daten, die Sie in Tessa Cloud speichern, dort gespeichert werden dürfen, und dass Sie Zugänge, Rollen und Testdaten angemessen wählen.
7. Unterauftragsverarbeiter
7.1 Sie ermächtigen uns, die in der Liste der Unterauftragsverarbeiter genannten Unternehmen beizuziehen. Wir verpflichten sie schriftlich zu Datenschutz und Sicherheit mindestens auf dem Niveau dieses AVV und bleiben Ihnen gegenüber für ihre Leistung verantwortlich.
7.2 Neue oder ersetzte Unterauftragsverarbeiter kündigen wir mindestens 30 Tage im Voraus an, indem wir die Liste in einer neuen Version veröffentlichen und die Owner Ihrer Organisation informieren. Haben Sie einen sachlichen Grund gegen den Beizug, können Sie bis zum Inkrafttreten Einspruch erheben. Finden wir keine Lösung, können Sie den Vertrag auf das Inkrafttreten kündigen; im Voraus bezahlte Gebühren erstatten wir anteilig.
8. Unterstützung
8.1 Wir unterstützen Sie mit den Mitteln des Produkts und mit den Informationen, über die wir verfügen, bei der Beantwortung von Auskunfts-, Berichtigungs-, Löschungs- und weiteren Anfragen betroffener Personen. Anfragen, die uns direkt erreichen, leiten wir an Sie weiter.
8.2 Wir unterstützen Sie mit den Informationen, über die wir verfügen, bei Ihren Pflichten zur Sicherheit der Bearbeitung, zur Meldung von Verletzungen der Datensicherheit, bei Datenschutz-Folgenabschätzungen und bei der vorherigen Konsultation von Aufsichtsbehörden (Art. 32 bis 36 DSGVO, Art. 22 bis 24 DSG), soweit unsere Bearbeitung betroffen ist.
8.3 Verletzungen der Datensicherheit, die Ihre Daten betreffen, melden wir Ihnen ohne unangemessene Verzögerung, spätestens 48 Stunden nachdem wir davon erfahren haben, mit den Angaben, die Sie für Ihre eigenen Meldepflichten brauchen. Wir ergänzen die Angaben, sobald wir mehr wissen.
8.4 Übersteigt der Aufwand für Unterstützung das übliche Mass, dürfen wir ihn zu unseren üblichen Stundensätzen verrechnen. Wir informieren Sie vorher.
9. Rückgabe und Löschung
9.1 Sie können Ihre Daten jederzeit exportieren (AGB Ziffer 11, Seite Ihre Daten).
9.2 Nach Vertragsende löschen wir alle Personendaten Ihrer Organisation nach dem Ablauf in AGB Ziffer 8: 90 Tage nach der Sperrung; Backups, die diese Daten noch enthalten, werden spätestens 30 Tage danach überschrieben. Auf Ihre Anfrage löschen wir früher. Gesetzliche Aufbewahrungspflichten bleiben vorbehalten.
10. Nachweis und Audits
10.1 Wir stellen Ihnen alle Informationen bereit, die Sie brauchen, um die Einhaltung dieses AVV nachzuweisen: die Beschreibung der Massnahmen nach Anhang 1, die aktuelle Liste der Unterauftragsverarbeiter und Antworten auf Ihre Fragen zur Bearbeitung.
10.2 Reicht das nicht aus, können Sie oder eine von Ihnen beauftragte, zur Vertraulichkeit verpflichtete Prüferin eine Prüfung durchführen, auch vor Ort: mit 30 Tagen Vorankündigung, höchstens einmal pro Jahr, ausser ein konkreter Anlass oder eine Aufsichtsbehörde verlangt mehr, während der üblichen Geschäftszeiten und ohne Zugang zu Daten anderer Kunden. Wir wirken an der Prüfung mit. Sie tragen Ihre eigenen Kosten; unseren Aufwand dürfen wir in angemessenem Umfang zu unseren üblichen Stundensätzen verrechnen.
11. Ort der Bearbeitung und Übermittlung ins Ausland
11.1 Wir bearbeiten Personendaten in der Schweiz und in der EU beziehungsweise im EWR. Das Hosting erfolgt in Deutschland und Finnland; für Enterprise-Kunden nach Vereinbarung im Bestellformular in der Schweiz.
11.2 Soweit ein Unterauftragsverarbeiter Daten in einem Land ohne angemessenen Datenschutz bearbeitet, zurzeit Cloudflare, Inc. (USA) für den Bot-Schutz bei der Registrierung und die Auslieferung der Website, stützen wir die Übermittlung auf die Standardvertragsklauseln der EU mit dem Schweizer Zusatz oder auf eine andere gesetzlich anerkannte Garantie. Details stehen in der Liste der Unterauftragsverarbeiter.
11.3 Übermittlungen an Ihren KI-Anbieter erfolgen auf Ihre dokumentierte Weisung (Ihre Konfiguration im Produkt) und in Ihrer Verantwortung. Wählen Sie einen Anbieter und eine Region, die Ihren Anforderungen entsprechen, und stellen Sie sicher, dass die Garantien nach Kapitel V DSGVO beziehungsweise Art. 16 und 17 DSG vorliegen.
12. Dauer und Schluss
12.1 Dieser AVV gilt, solange wir Personendaten für Sie bearbeiten.
12.2 Für Haftung, Änderungen, anwendbares Recht, Gerichtsstand und Sprache gelten die AGB. Die Haftungsbeschränkung der AGB gilt auch für Ansprüche aus diesem AVV, soweit das Gesetz es zulässt.
Anhang 1: Technische und organisatorische Massnahmen
- Hosting: Rechenzentren der Hetzner Online GmbH in Deutschland und Finnland (Enterprise nach Bestellformular: Rechenzentrum in der Schweiz) mit physischer Zutrittskontrolle, redundanter Stromversorgung und Netzanbindung durch den Rechenzentrumsbetreiber.
- Verschlüsselung bei der Übertragung: TLS für alle Verbindungen zwischen Browser, CLI, Executors und Server sowie zwischen den Systemkomponenten über das Internet.
- Mandantentrennung: Jede Organisation hat eine eigene Datenbank und eigene Ablagen für Berichte, Artefakte und Einstellungen. Die Zuordnung erfolgt über die Organisation im signierten Zugriffstoken; ein Zugriff über Organisationsgrenzen hinweg ist im Produkt nicht vorgesehen.
- Zugriffskontrolle: Anmeldung über einen Identitätsbroker (OpenID Connect) mit Google- oder GitHub-Konten oder, bei Enterprise, mit Ihrem eigenen Identitätsanbieter (Single Sign-on); signierte, zeitlich begrenzte Zugriffstokens für Browser, CLI, WebSockets und Executors; Rollen innerhalb der Organisation; Geräte werden ihrem authentifizierten Executor zugeordnet und können privat geschaltet werden.
- Administrativer Zugriff: nur namentlich bekannte Mitarbeitende von Ernst & Conte mit persönlichen Konten und Schlüsseln, nach dem Need-to-know-Prinzip. Zugriff auf Kundendaten nur zur Störungsbehebung oder auf Ihre Anfrage.
- Betrieb: regelmässige Sicherheitsupdates, Überwachung und Protokollierung des Betriebs, getrennte Umgebungen für Entwicklung und Produktion.
- Backups: regelmässige Backups am Hosting-Standort (EU; bei Enterprise mit Hosting in der Schweiz in der Schweiz), die spätestens 30 Tage nach einer Löschung überschrieben werden.
- KI-Anbieter: Daten aus Testläufen fliessen nur an den Anbieter, den Sie im Produkt mit Ihrem eigenen Schlüssel konfigurieren.
- Organisation: Mitarbeitende sind zur Vertraulichkeit verpflichtet und in Datenschutz und Sicherheit instruiert. Für Sicherheitsvorfälle besteht ein Ablauf mit Meldung nach Ziffer 8.3.
Anhang 2: Betroffene Personen und Datenkategorien
Betroffene Personen: Nutzerinnen und Nutzer Ihrer Organisation; Personen, deren Daten in Ihren getesteten Anwendungen, Testdaten, Screenshots, Aufzeichnungen und Logs erscheinen (etwa Testkonten, Mitarbeitende, je nach Anwendung auch Kundinnen und Kunden Ihrer Anwendung); Personen, die in Ihren Szenarien, Kommentaren oder Issues genannt werden.
Datenkategorien:
- Mitgliederliste: Name, E-Mail-Adresse, Profilbild und Rolle der Personen in Ihrer Organisation.
- Nutzungs- und Protokolldaten: Zeitstempel, Aktionen im Produkt, IP-Adresse, Browser.
- Testartefakte: Szenarien, Testpläne, Zeitpläne, Berichte, Screenshots, Aufzeichnungen, Anwendungs-Logs, App Map und hochgeladene Testbuilds, mit allen Personendaten, die Ihre Anwendung und Ihre Testdaten enthalten.
- Integrationsdaten: Issue-Texte, Repository-Namen und Zugangstoken, die Sie für GitHub oder GitLab hinterlegen.
Besondere Kategorien von Personendaten bearbeiten wir nur, wenn Ihre Anwendung oder Ihre Testdaten solche enthalten. Verwenden Sie nach Möglichkeit synthetische Testdaten.