Vereinbarung mit dem Datenverarbeiter - für die Compleye Online-Plattform

Last updated June 2026

Zwischen:  
 
Compleye Coöperatie U.A. , Company number 76594289, correspondence address: at Kon. Wilhelminaplein 1 in Amsterdam, The Netherlands 

("der Datenverarbeiter") 

 

und 

alle Kunden von Compleye, die sich für ein Abonnement der Compleye Online-Plattform anmelden.  

("der für die Datenverarbeitung Verantwortliche") 

 

Mit der Anmeldung haben sowohl Compleye als auch die Kunden den folgenden Vertragsklauseln zugestimmt, um die Anforderungen der DSGVO zu erfüllen und den Schutz der Rechte der betroffenen Person für den Datenverarbeiter zu gewährleisten.  

1. Präambel 

  1. Diese Vertragsklauseln (die Klauseln) legen die Rechte und Pflichten des Datenverantwortlichen und des Datenverarbeiters bei der Verarbeitung personenbezogener Daten im Auftrag des Datenverantwortlichen fest. 
  2. Die Klauseln wurden entwickelt, um die Einhaltung von Artikel 28(3) der Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG (Allgemeine Datenschutzverordnung) durch die Parteien sicherzustellen. 
  3. Im Rahmen der Bereitstellung der Compleye Online-Plattform verarbeitet der Datenverarbeiter personenbezogene Daten im Auftrag des für die Verarbeitung Verantwortlichen in Übereinstimmung mit den Klauseln. 
  4. Die Klauseln haben Vorrang vor ähnlichen Bestimmungen, die in anderen Verträgen zwischen den Parteien enthalten sind. 
  5. Anhang A enthält spezifische Informationen über die Datenverarbeitung der Compleye Online-Plattform und Hinweise auf Sicherheitsmaßnahmen.  

2. Die Rechte und Pflichten des für die Datenverarbeitung Verantwortlichen 

  1. Der für die Datenverarbeitung Verantwortliche ist dafür verantwortlich, dass die Verarbeitung personenbezogener Daten in Übereinstimmung mit der DSGVO (siehe Artikel 24 DSGVO), den geltenden EU-Datenschutzbestimmungen und den Klauseln erfolgt. 
  2. Der für die Datenverarbeitung Verantwortliche hat das Recht und die Pflicht, Entscheidungen über die Zwecke und Mittel der Verarbeitung personenbezogener Daten zu treffen. 
  3. Der für die Datenverarbeitung Verantwortliche ist unter anderem dafür verantwortlich, dass die Verarbeitung personenbezogener Daten, mit der der Datenverarbeiter beauftragt wird, eine Rechtsgrundlage hat.  

3. Der Datenverarbeiter handelt gemäß den Anweisungen 

  1. Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des für die Verarbeitung Verantwortlichen, es sei denn, er ist aufgrund von Rechtsvorschriften der Union oder der Mitgliedstaaten, denen der Auftragsverarbeiter unterliegt, hierzu verpflichtet.   
  2. Der Datenverarbeiter informiert den für die Datenverarbeitung Verantwortlichen unverzüglich, wenn die Anweisungen des für die Datenverarbeitung Verantwortlichen nach Ansicht des Datenverarbeiters gegen die DSGVO oder die geltenden Datenschutzbestimmungen der EU oder der Mitgliedstaaten verstoßen. 

4. Vertraulichkeit 

  1. Der Datenverarbeiter gewährt nur den ihm unterstellten Personen, die sich zur Vertraulichkeit verpflichtet haben oder einer entsprechenden gesetzlichen Verschwiegenheitspflicht unterliegen, Zugang zu den personenbezogenen Daten, die im Auftrag des Datenverantwortlichen verarbeitet werden, und zwar nur auf der Grundlage der Notwendigkeit der Kenntnisnahme.  
  2. Der Datenverarbeiter weist auf Verlangen des für die Verarbeitung Verantwortlichen nach, dass die betroffenen Personen, die dem Datenverarbeiter unterstellt sind, der oben genannten Geheimhaltungspflicht unterliegen. 

5. Sicherheit der Verarbeitung 

  1. Artikel 32 DSGVO legt fest, dass der für die Verarbeitung Verantwortliche und der Auftragsverarbeiter unter Berücksichtigung des Stands der Technik, der Implementierungskosten und der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeit und Schwere des Risikos für die Rechte und Freiheiten natürlicher Personen geeignete technische und organisatorische Maßnahmen treffen, um ein dem Risiko angemessenes Maß an Sicherheit zu gewährleisten. 
  2. Gemäß Artikel 32 DSGVO muss der Datenverarbeiter auch - unabhängig von dem für die Datenverarbeitung Verantwortlichen - die Risiken für die Rechte und Freiheiten natürlicher Personen, die mit der Verarbeitung verbunden sind, bewerten und Maßnahmen zur Minderung dieser Risiken ergreifen. Zu diesem Zweck stellt der für die Verarbeitung Verantwortliche dem Auftragsverarbeiter alle Informationen zur Verfügung, die für die Ermittlung und Bewertung dieser Risiken erforderlich sind. 
  3. Darüber hinaus unterstützt der Datenverarbeiter den für die Datenverarbeitung Verantwortlichen bei der Einhaltung seiner Pflichten gemäß Artikel 32 DSGVO, indem er u.a. die Übermittlung von Informationen an den für die Verarbeitung Verantwortlichen über die technischen und organisatorischen Maßnahmen, die der für die Verarbeitung Verantwortliche gemäß Artikel 32 DSGVO bereits ergriffen hat, sowie alle anderen Informationen, die der für die Verarbeitung Verantwortliche benötigt, um seiner Verpflichtung gemäß Artikel 32 DSGVO nachzukommen. 

6. Einsatz von Unterauftragsverarbeitern 

  1. Der Datenverarbeiter muss die in Artikel 28 (2) und (4) DSGVO genannten Anforderungen erfüllen, um einen anderen Auftragsverarbeiter (einen Unterauftragsverarbeiter) zu beauftragen. 
  2. Der Datenverarbeiter hat die allgemeine Genehmigung des für die Datenverarbeitung Verantwortlichen für die Beauftragung von Unterauftragsverarbeitern. Änderungen bei den Unterauftragsverarbeitern werden dem für die Datenverarbeitung Verantwortlichen mitgeteilt, so dass dieser die Möglichkeit hat, gegen diese Änderungen Einspruch zu erheben. 
  3. Beauftragt der Datenverarbeiter einen Unterauftragsverarbeiter mit der Durchführung bestimmter Verarbeitungstätigkeiten im Auftrag des für die Verarbeitung Verantwortlichen, werden diesem Unterauftragsverarbeiter durch einen Vertrag oder einen anderen Rechtsakt nach EU-Recht oder dem Recht eines Mitgliedstaats dieselben Datenschutzverpflichtungen auferlegt, wie sie in den Klauseln festgelegt sind, insbesondere die Bereitstellung ausreichender Garantien für die Umsetzung geeigneter technischer und organisatorischer Maßnahmen in einer Weise, dass die Verarbeitung die Anforderungen der Klauseln und der DSGVO erfüllt. Der Datenverarbeiter ist daher dafür verantwortlich, dass der Unterauftragsverarbeiter zumindest die Verpflichtungen einhält, denen der Datenverarbeiter gemäß den Klauseln und der DSGVO unterliegt. 
  4. Kommt der Unterauftragsverarbeiter seinen Datenschutzverpflichtungen nicht nach, bleibt der Datenverarbeiter gegenüber dem für die Verarbeitung Verantwortlichen in vollem Umfang haftbar, was die Erfüllung der Verpflichtungen des Unterauftragsverarbeiters betrifft.  

7. Übermittlung von Daten an Drittländer oder internationale Organisationen 

  1. Für den Fall, dass die Übermittlung an Drittländer oder internationale Organisationen, zu der der Datenverarbeiter nicht von dem für die Verarbeitung Verantwortlichen beauftragt wurde, nach dem Recht der EU oder eines Mitgliedstaates, dem der Datenverarbeiter unterliegt, erforderlich ist, stellt der Datenverarbeiter sicher, dass angemessene Sicherheits- und Rechtsmaßnahmen gemäß den EU-Gesetzen und -Verordnungen getroffen wurden.  

8. Unterstützung durch den für die Datenverarbeitung Verantwortlichen 

  1. In Anbetracht der Art der Verarbeitung unterstützt der Datenverarbeiter den für die Datenverarbeitung Verantwortlichen durch geeignete technische und organisatorische Maßnahmen, soweit dies möglich ist, bei der Erfüllung der Verpflichtungen des für die Datenverarbeitung Verantwortlichen zur Beantwortung von Anträgen auf Ausübung der Rechte der betroffenen Person gemäß Kapitel III DSGVO. 
  2. Zusätzlich zu der Verpflichtung des Datenverarbeiters, den für die Datenverarbeitung Verantwortlichen gemäß Ziffer 6.3. zu unterstützen, muss der Datenverarbeiter unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen den für die Datenverarbeitung Verantwortlichen bei der Einhaltung der Vorschriften unterstützen: 
    1. Die Verpflichtung des für die Verarbeitung Verantwortlichen, die Verletzung des Schutzes personenbezogener Daten unverzüglich und nach Möglichkeit spätestens 72 Stunden, nachdem er davon Kenntnis erlangt hat, der zuständigen Aufsichtsbehörde, Data, zu melden, es sei denn, die Verletzung des Schutzes personenbezogener Daten wird wahrscheinlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führen; 
    2. die Verpflichtung des für die Verarbeitung Verantwortlichen, der betroffenen Person die Verletzung des Schutzes personenbezogener Daten unverzüglich mitzuteilen, wenn die Verletzung des Schutzes personenbezogener Daten wahrscheinlich zu einem hohen Risiko für die Rechte und Freiheiten natürlicher Personen führt; 
    3. die Verpflichtung des für die Verarbeitung Verantwortlichen, eine Bewertung der Auswirkungen der geplanten Verarbeitungen auf den Schutz personenbezogener Daten vorzunehmen (eine Datenschutz-Folgenabschätzung); 
    4. die Verpflichtung des für die Verarbeitung Verantwortlichen, vor der Verarbeitung die zuständige Aufsichtsbehörde zu konsultieren, wenn eine Datenschutz-Folgenabschätzung ergibt, dass die Verarbeitung ein hohes Risiko zur Folge hätte, wenn der für die Verarbeitung Verantwortliche keine Maßnahmen zur Minderung des Risikos ergreift. 

9. Benachrichtigung bei Verletzung des Schutzes personenbezogener Daten 

  1. Im Falle einer Verletzung des Schutzes personenbezogener Daten benachrichtigt der Datenverarbeiter den für die Verarbeitung Verantwortlichen ohne unangemessene Verzögerung, nachdem er davon Kenntnis erlangt hat. 
  2. Die Benachrichtigung des Datenverarbeiters an den für die Verarbeitung Verantwortlichen erfolgt nach Möglichkeit innerhalb von 48 Stunden, nachdem der Datenverarbeiter von der Verletzung des Schutzes personenbezogener Daten Kenntnis erlangt hat, damit der für die Verarbeitung Verantwortliche seiner Verpflichtung nachkommen kann, die Verletzung des Schutzes personenbezogener Daten bei der zuständigen Aufsichtsbehörde zu melden, vgl. Artikel 33 GDPR. 
  3. Gemäß Klausel 9(2)(a) unterstützt der Datenverarbeiter den für die Verarbeitung Verantwortlichen bei der Meldung der Verletzung des Schutzes personenbezogener Daten an die zuständige Aufsichtsbehörde. Das bedeutet, dass der Datenverarbeiter verpflichtet ist, bei der Beschaffung der unten aufgeführten Informationen zu helfen, die gemäß Artikel 33(3) DSGVO in der Meldung des für die Verarbeitung Verantwortlichen an die zuständige Aufsichtsbehörde anzugeben sind:  
    1. Die Art der personenbezogenen Daten, einschließlich, soweit möglich, die Kategorien und die ungefähre Anzahl der betroffenen Personen sowie die Kategorien und die ungefähre Anzahl der betroffenen personenbezogenen Datensätze;  
    2. die wahrscheinlichen Folgen der Verletzung des Schutzes personenbezogener Daten; 
    3. die Maßnahmen, die der für die Verarbeitung Verantwortliche ergriffen hat oder zu ergreifen gedenkt, um die Verletzung des Schutzes personenbezogener Daten zu beheben, gegebenenfalls einschließlich Maßnahmen zur Abmilderung möglicher nachteiliger Auswirkungen.  

    10. Löschung und Rückgabe von Daten 

    1. Bei Beendigung der Erbringung von Dienstleistungen zur Verarbeitung personenbezogener Daten ist der Datenverarbeiter verpflichtet, alle im Auftrag des für die Verarbeitung Verantwortlichen verarbeiteten personenbezogenen Daten zu löschen und dem für die Verarbeitung Verantwortlichen auf Anfrage zu bescheinigen, dass er dies getan hat, es sei denn, das Unionsrecht oder das Recht der Mitgliedstaaten schreibt die Speicherung der personenbezogenen Daten vor. 

    11. Audit und Inspektion 

    1. Der Datenverarbeiter stellt dem für die Verarbeitung Verantwortlichen alle Informationen zur Verfügung, die erforderlich sind, um die Einhaltung der in Artikel 28 und in den Klauseln festgelegten Verpflichtungen nachzuweisen, und er gestattet Audits, einschließlich Inspektionen, die von dem für die Verarbeitung Verantwortlichen oder einem anderen von dem für die Verarbeitung Verantwortlichen beauftragten Prüfer durchgeführt werden, und leistet seinen Beitrag dazu. 

    12. Die Vereinbarung der Parteien über andere Bedingungen 

    1. Die Parteien können weitere Klauseln über die Erbringung der Dienstleistung zur Verarbeitung personenbezogener Daten vereinbaren, in denen z.B. die Haftung geregelt ist, sofern sie nicht direkt oder indirekt im Widerspruch zu den Klauseln stehen oder die Grundrechte oder -freiheiten der betroffenen Person und den durch die DSGVO gewährten Schutz beeinträchtigen. 

    13. Beginn und Beendigung 

    1. Die Klauseln treten an dem Tag in Kraft, an dem der für die Datenverarbeitung Verantwortliche Zugang zur Compleye Online-Plattform erhält. 
    2. Der Datenverarbeiter wird diese DPA jährlich überprüfen und anpassen, um mit den Gesetzen und Vorschriften sowie den gelieferten Produkten und Dienstleistungen in Einklang gebracht werden.

    14. Kontaktpersonen 

    1. Der für die Datenverarbeitung Verantwortliche kann den Datenverarbeiter kontaktieren über: info@compleye.io bezüglich der Klauseln in der DPA.  
    2. Der Datenverarbeiter kann den Administrator der Compleye Online-Plattform des für die Datenverarbeitung Verantwortlichen kontaktieren, um ihn über Änderungen der DSGVO zu informieren.