Auftragsverarbeitungs-Nachtrag
Was der AVV abdeckt
Der Convo-AVV regelt, wie Convo personenbezogene Daten im Auftrag eines institutionellen Kunden (eines „Verantwortlichen“ nach der DSGVO, eines „Business“ nach dem CCPA) verarbeitet, wenn dieser Kunde die Convo-Plattform nutzt, um Touren zu veröffentlichen und Besucheranalytik zu erhalten. Er ergänzt unsere Standard-Nutzungsbedingungen und integriert die EU-Standardvertragsklauseln (2021/914) und den UK International Data Transfer Addendum, wo anwendbar.
Schlüsselbegriffe in einfachem Deutsch
Was Convo verarbeitet. Von institutionellen Mitarbeitern hochgeladene Referenzmaterialien; Mitarbeiter-Kontodetails (E-Mail-Adresse und Authentifizierungsmetadaten) für das Admin-Portal; Besucher-Kontodetails (E-Mail-Adresse und Authentifizierungsmetadaten) für die Besucher-App; Besucher-Interaktionsdaten (Tour-Starts, abgespielte Stopps, gestellte Fragen, gewählte Sprache), die mit einer Besuchersitzung verknüpft sind.
Was Convo nicht verarbeitet. Besucher- oder Mitarbeiterpasswörter (die Anmeldung nutzt Einmal-E-Mail-Codes, keine Passwörter), Namen, Telefonnummern, Postanschriften oder Zahlungskartendaten (Zahlungsdaten werden direkt von Stripe verarbeitet).
Aufbewahrung. Referenzmaterialien werden für die Laufzeit des Abonnements plus dreißig Tage aufbewahrt. Besucher-Interaktionsprotokolle und Besucher-Kontoaufzeichnungen werden für die Laufzeit des Abonnements der Institution aufbewahrt; spezifische Aufbewahrungsfenster für Besucherdaten können im Bestellformular der Institution konfiguriert werden.
Unterauftragsverarbeiter. Siehe die aktuelle Sicherheits- und Unterauftragsverarbeiter-Seite. Wesentliche Änderungen werden dem Abrechnungskontakt der Institution im Voraus per E-Mail mitgeteilt — typischerweise mindestens 30 Tage, bevor die Änderung wirksam wird.
Region. Die gesamte Verarbeitung findet heute in den Vereinigten Staaten statt (Vercel und Supabase US-East). EU-regionales Hosting steht auf der Roadmap; Institutionen, deren Rechtsabteilungen eine EU-regionale Verarbeitung verlangen, sollten dies während der Beschaffung ansprechen, damit wir den Zeitrahmen bestätigen können. Übermittlungen in die Vereinigten Staaten unterliegen den EU-Standardvertragsklauseln (und dem UK International Data Transfer Addendum, wo anwendbar).
Anträge betroffener Personen. Convo unterstützt die Institution bei der Beantwortung von Anträgen auf Auskunft, Berichtigung, Löschung und Übertragbarkeit von betroffenen Personen. Die Institution bleibt der Verantwortliche und der primäre Ansprechpartner für diese Anträge.
Sicherheitsvorfälle. Convo benachrichtigt den benannten Kontakt der Institution innerhalb von 72 Stunden, nachdem es von einer Verletzung des Schutzes personenbezogener Daten Kenntnis erlangt, die die Daten dieser Institution betrifft, mit den nach Artikel 33 der DSGVO erforderlichen Informationen.
Wie der AVV abgeschlossen wird
Mailen Sie legal@convo.app mit dem Namen der juristischen Person Ihrer Institution und dem Land, in dem sie tätig ist. Wir senden den aktuellen AVV als PDF (oder Word, wenn Ihre Abteilung es bevorzugt) und einen DocuSign-Link. Wenn Ihr Team Änderungen einarbeiten muss, akzeptieren wir in der Regel angemessene Änderungen und antworten umgehend.
Wo das in den Vertrag passt
Der AVV wird durch Verweis in die Convo-Nutzungsbedingungen und jedes institutionelle Bestellformular einbezogen. Im Falle eines Konflikts zwischen dem AVV und den Nutzungsbedingungen in Bezug auf die Verarbeitung personenbezogener Daten ist der AVV maßgebend.