Parteien
(1) Der Kunde (im Folgenden als "Verantwortlicher" bezeichnet), und
(2) Tandem Health AB, mit Sitz in Kungsgatan 14, 111 35, Stockholm, Schweden, und mit der Handelsregisternummer 559444-6857 ("Tandem" und "Auftragsverarbeiter"),
jeweils als „Partei" und gemeinsam als „Parteien" bezeichnet.
1. Hintergrund und Zweck
1.1 Diese Vereinbarung zur Auftragsverarbeitung (die „AVV") ist Bestandteil des zwischen dem Verantwortlichen und dem Auftragsverarbeiter geschlossenen Kundenvertrags (der „Kundenvertrag"), der den Nutzungsbedingungen des Auftragsverarbeiters (die „Nutzungsbedingungen") unterliegt. Diese AVV ist im Zusammenhang mit dem Kundenvertrag und den Nutzungsbedingungen auszulegen und anzuwenden. Diese AVV regelt die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Auftrag des Verantwortlichen im Zusammenhang mit den gemäß dem Kundenvertrag und den Nutzungsbedingungen erbrachten Leistungen sowie das dabei einzuhaltende Datenschutzniveau.
1.2 Diese AVV dient dem Schutz der Rechte und Freiheiten der betroffenen Personen, wenn der Verantwortliche einen Auftragsverarbeiter mit der Verarbeitung personenbezogener Daten beauftragt, und der Erfüllung der Anforderungen gemäß Artikel 28 Abs. 3 der Verordnung (EU) 2016/679 (Datenschutzgrundverordnung, „DSGVO") sowie, sofern der Verantwortliche dieser unterliegt, der britischen Datenschutz-Grundverordnung („UK GDPR"), des Schweizerischen Bundesgesetzes über den Datenschutz sowie der dazugehörigen Datenschutzverordnung und der schweizerischen kantonalen Datenschutzgesetze.
1.3 Gegenstand dieser Vereinbarung sind die folgenden Dokumente:
(a) Beschreibung der Verarbeitungstätigkeiten
(b) Technische und Organisatorische Maßnahmen
1.4 Sollte eine Bestimmung dieser Vereinbarung mit einer der Regelungen der Nutzungsbedingungen unvereinbar sein, haben die Bestimmungen dieser Vereinbarung Vorrang. Großgeschriebene Begriffe, die hier nicht definiert sind (falls vorhanden), haben die in den Nutzungsbedingungen festgelegte Bedeutung.
2. Definitionen
Die folgenden Begriffsbestimmungen gelten für die gesamte AVV, unabhängig davon, ob die jeweiligen Begriffe im Singular oder Plural verwendet werden.
Verantwortlicher: Natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten entscheidet.
Datenschutzgesetze: hat die in den Nutzungsbedingungen festgelegte Bedeutung.
Betroffene Person: Eine natürliche Person, deren personenbezogene Daten verarbeitet werden (einschließlich Nutzern, Teilnehmern und unterstützenden Personen, wie in der Beschreibung der Verarbeitungstätigkeit näher definiert).
AVV: Diese Vereinbarung zur Auftragsverarbeitung einschließlich ihrer Anlagen (soweit diese Bestandteil der Vereinbarung sind oder durch Bezugnahme einbezogen werden).
DSGVO: Die DSGVO oder die UK GDPR (wie in den Nutzungsbedingungen definiert), soweit auf den Verantwortlichen anwendbar.
Weisung: Die dokumentierten Weisungen des Verantwortlichen, in denen Gegenstand, Dauer, Art und Zweck der Verarbeitung, die Arten der personenbezogenen Daten sowie die Kategorien betroffener Personen festgelegt sind, wie sie in der AVV und den Nutzungsbedingungen aufgeführt sind.
Auftragsverarbeiter: Eine natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.
Unterauftragsverarbeiter: Jeder vom Auftragsverarbeiter beauftragte Auftragsverarbeiter, der zum Zweck der Verarbeitung personenbezogener Daten gemäß dieser AVV eingesetzt wird.
Personenbezogene Daten: Alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
Verletzung des Schutzes personenbezogener Daten: Ein Sicherheitsvorfall, der zur unbeabsichtigten oder unrechtmäßigen Vernichtung, zum Verlust, zur Veränderung, zur unbefugten Offenlegung oder zum unbefugten Zugriff auf personenbezogene Daten führt, die übermittelt, gespeichert oder anderweitig verarbeitet wurden.
Drittland: Ein Staat, der nicht Mitglied der Europäischen Union („EU") oder des Europäischen Wirtschaftsraums („EWR") ist.
3. Verarbeitung personenbezogener Daten
3.1 Der Verantwortliche beauftragt den Auftragsverarbeiter mit der Durchführung der Verarbeitung im Auftrag des Verantwortlichen gemäß den Bestimmungen dieser AVV und den Nutzungsbedingungen. Der Verantwortliche erteilt dem Auftragsverarbeiter die in der Beschreibung der Verarbeitungstätigkeiten festgelegten dokumentierten Weisungen. Die in den Nutzungsbedingungen zur Erbringung der Leistungen enthaltenen Bestimmungen werden durch Bezugnahme Bestandteil dieser Weisungen. Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen ausschließlich gemäß diesen dokumentierten Weisungen.
3.2 Ist der Auftragsverarbeiter der Auffassung, dass eine Weisung gegen das Datenschutzrecht verstößt, wird er den Verantwortlichen unverzüglich darüber informieren. Der Auftragsverarbeiter ist berechtigt, die Verarbeitung aufgrund der beanstandeten Weisung auszusetzen, bis der Verantwortliche schriftlich bestätigt hat, dass die Weisung rechtmäßig ist. Der Auftragsverarbeiter haftet weder für Verzögerungen, die sich aus einer solchen Aussetzung ergeben, noch für Verarbeitungen, die gemäß den dokumentierten Weisungen des Verantwortlichen durchgeführt werden, sofern der Auftragsverarbeiter den Verantwortlichen darüber informiert hat, dass diese Weisungen gegen das anwendbare Datenschutzrecht zu verstoßen scheinen.
3.3 Die AVV (einschließlich ihrer Anlagen) und die Nutzungsbedingungen stellen zusammen die vollständigen Weisungen des Verantwortlichen an den Auftragsverarbeiter hinsichtlich der Verarbeitung personenbezogener Daten im Rahmen der Nutzungsbedingungen dar.
4. Rechte und Pflichten des Verantwortlichen
4.1 Der Verantwortliche trägt die alleinige Verantwortung dafür, dass für sämtliche von dieser AVV erfassten Verarbeitungen eine geeignete Rechtsgrundlage sowie, soweit anwendbar, eine Ermächtigung zur Verarbeitung gemäß Artikel 9 DSGVO und jede sonst gesetzlich erforderliche Einwilligung und/oder Genehmigung (oder eine gleichwertige Anforderung nach den Datenschutzgesetzen) vorliegt, einschließlich etwaiger gesetzlicher Grundlagen, Entbindungen oder Informationspflichten im Bereich der Gesundheits- oder Sozialfürsorge. Der Verantwortliche ist ferner dafür verantwortlich, Weisungen zu erteilen, die rechtmäßig, eindeutig und ausreichend sind, damit der Auftragsverarbeiter seine Verpflichtungen erfüllen kann.
4.2 Der Verantwortliche informiert den Auftragsverarbeiter unverzüglich schriftlich über Änderungen der Verarbeitung, die sich auf die Verpflichtungen des Auftragsverarbeiters nach dem Datenschutzrecht auswirken. Solche Änderungen gelten als geänderte Weisungen und werden erst wirksam, wenn sie von beiden Parteien schriftlich vereinbart wurden (z. B. per E-Mail).
4.3 Der Verantwortliche ist allein dafür verantwortlich, seine eigenen Verpflichtungen nach dem Datenschutzrecht zu erfüllen, einschließlich der Information der betroffenen Personen, der Bearbeitung von Anfragen betroffener Personen und der Führung seines eigenen Verzeichnisses von Verarbeitungstätigkeiten. Jede Partei ist für die Einhaltung des jeweils auf sie anwendbaren Datenschutzrechts selbst verantwortlich.
5. Rechte und Pflichten des Auftragsverarbeiters
5.1 Der Auftragsverarbeiter verarbeitet die personenbezogenen Daten des Verantwortlichen ausschließlich gemäß dieser AVV und den Weisungen des Verantwortlichen und hält im Hinblick auf seine Verpflichtungen als Auftragsverarbeiter aus dieser AVV das anwendbare Datenschutzrecht ein.
5.2 Der Auftragsverarbeiter hat angemessene und geeignete technische und organisatorische Maßnahmen zu ergreifen, soweit diese im Rahmen seiner Kontrolle in zumutbarer Weise verfügbar sind, um personenbezogene Daten vor unbeabsichtigter oder unrechtmäßiger Vernichtung, Verlust, Veränderung, unbefugter Offenlegung oder unbefugtem Zugriff zu schützen und ein dem Risiko angemessenes Schutzniveau zu gewährleisten.
5.3 Der Auftragsverarbeiter leistet dem Verantwortlichen auf dessen schriftliche Anfrage und unter Berücksichtigung der Art der Verarbeitung und der dem Auftragsverarbeiter zur Verfügung stehenden Informationen angemessene Unterstützung bei der Erfüllung seiner Verpflichtungen gemäß den Artikeln 32–36 der DSGVO bzw. der UK GDPR, soweit anwendbar, sowie bei der Bearbeitung von Anfragen betroffener Personen gemäß Kapitel III derselben. Diese Unterstützung beschränkt sich auf Informationen und Maßnahmen, die dem Auftragsverarbeiter in angemessener Weise zur Verfügung stehen, und verpflichtet den Auftragsverarbeiter nicht zur Offenlegung von Quellcode, Modellgewichten, geschützten Datensätzen, Geschäftsgeheimnissen, sicherheitsrelevanter Systemarchitektur, vertraulichen Informationen über andere Kunden oder sonstigen vertraulichen Informationen Dritter. Der Auftragsverarbeiter stellt jedoch ausreichende alternative Informationen zur Verfügung, um die Einhaltung dieser AVV nachzuweisen. Der Verantwortliche erstattet dem Auftragsverarbeiter sämtliche angemessenen Kosten, die aus einer Unterstützung entstehen, die über den gewöhnlichen Leistungsumfang der Dienstleistungen nach dieser AVV hinausgeht.
6. Datensicherheit
6.1 Der Auftragsverarbeiter stellt fortlaufend sicher, dass seine Sicherheitsmaßnahmen unter Berücksichtigung des Risikos und im Einklang mit dem Datenschutzrecht ein angemessenes Maß an Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit gewährleisten. Der Auftragsverarbeiter überprüft und bewertet die Wirksamkeit dieser Maßnahmen regelmäßig in angemessenen Abständen. Die technischen und organisatorischen Maßnahmen des Auftragsverarbeiters sind hier näher beschrieben.
6.2 Der Zugriff auf personenbezogene Daten wird auf diejenigen Mitarbeiter und sonstigen Personen des Auftragsverarbeiters beschränkt, die diesen Zugriff zur Erfüllung ihrer Aufgaben im Rahmen dieser AVV benötigen.
6.3 Alle neuen oder geänderten Sicherheitsanforderungen, die auf Wunsch des Verantwortlichen nach Unterzeichnung dieser AVV implementiert werden sollen, gelten als geänderte Anweisungen und bedürfen der schriftlichen Zustimmung beider Parteien, bevor sie in Anspruch genommen werden können.
7. Vertraulichkeit
7.1 Der Auftragsverarbeiter und sämtliche unter seiner Weisungsbefugnis tätigen Personen sind verpflichtet, hinsichtlich aller im Rahmen dieser AVV verarbeiteten personenbezogenen Daten Vertraulichkeit zu wahren und diese Daten ausschließlich zu den in dieser AVV oder den Weisungen festgelegten Zwecken zu verwenden oder offenzulegen, es sei denn, der Verantwortliche hat zuvor schriftlich zugestimmt oder die Offenlegung ist nach dem anwendbaren Recht (einschließlich des Rechts der Mitgliedstaaten) oder aufgrund einer behördlichen Entscheidung erforderlich.
7.2 Der Auftragsverarbeiter stellt sicher, dass sämtliche Mitarbeiter, Berater und sonstigen unter seiner Weisungsbefugnis tätigen Personen, die personenbezogene Daten verarbeiten, angemessenen Vertraulichkeitsverpflichtungen unterliegen.
7.3 Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich schriftlich über jede Kontaktaufnahme einer Aufsichtsbehörde, die sich auf eine Verarbeitung im Rahmen dieser AVV bezieht. Der Auftragsverarbeiter ist nicht berechtigt, den Verantwortlichen gegenüber einer Aufsichtsbehörde ohne vorherige schriftliche Bevollmächtigung zu vertreten oder in dessen Namen zu handeln.
7.4 Fordert eine betroffene Person, eine Aufsichtsbehörde oder ein Dritter vom Auftragsverarbeiter Informationen über eine Verarbeitung im Rahmen dieser AVV an, verweist der Auftragsverarbeiter die Anfrage an den Verantwortlichen.
8. Audit- und Kontrollrechte
8.1 Der Auftragsverarbeiter hat nach angemessener vorheriger schriftlicher Ankündigung (mindestens dreißig (30) Tage, außer im Falle eines nachgewiesenen wesentlichen Verstoßes oder einer wesentlichen behördlichen Anforderung; in diesem Fall ist dem Auftragsverarbeiter so früh wie vernünftigerweise möglich Mitteilung zu machen) dem Verantwortlichen die Informationen zur Verfügung zu stellen, die vernünftigerweise erforderlich sind, um die Einhaltung dieser AVV nachzuweisen, vorausgesetzt, der Umfang dieser Informationen ist verhältnismäßig und steht in direktem Zusammenhang mit den Verpflichtungen des Auftragsverarbeiters gemäß dieser AVV und den Nutzungsbedingungen. Der Auftragsverarbeiter kann dieser Verpflichtung durch die Vorlage bestehender Prüfberichte, Zertifizierungen (z. B. ISO 27001) oder gleichwertiger Unterlagen nachkommen.
8.2 Verlangt der Verantwortliche die Durchführung eines Audits vor Ort bei dem Auftragsverarbeiter, wird dieses auf Kosten des Verantwortlichen durchgeführt, einschließlich der angemessenen, dem Auftragsverarbeiter im Zusammenhang mit dem Audit entstehenden Kosten, die dem Auftragsverarbeiter zu erstatten sind. Das Audit findet während der üblichen Geschäftszeiten und in einer Weise statt, die die betrieblichen Abläufe des Auftragsverarbeiters möglichst wenig beeinträchtigt. Die mit der Durchführung des Audits beauftragten Prüfer müssen zur Vertraulichkeit verpflichtet sein. Der Verantwortliche stellt sicher, dass kein Wettbewerber des Auftragsverarbeiters an der Durchführung eines solchen Audits beteiligt ist. Als Alternative zu einem Audit vor Ort kann der Auftragsverarbeiter unabhängige Prüfberichte oder Zertifizierungen Dritter zur Verfügung stellen. Audits sind auf die Informationen zu beschränken, die zur Überprüfung der Einhaltung dieser AVV unbedingt erforderlich sind, und dürfen keine Offenlegung von Quellcode, Modellgewichten, Geschäftsgeheimnissen, sicherheitsrelevanter Systemarchitektur oder sonstigen Informationen, vertraulichen Informationen anderer Kunden, vertraulichen Informationen Dritter oder von Systemen, die von anderen Kunden genutzt werden, erfordern, es sei denn, dies ist in dem unbedingt erforderlichen Umfang zur Überprüfung der Einhaltung dieser AVV erforderlich und erfolgt unter angemessenen Vertraulichkeits-, Zugangs- und Sicherheitskontrollen. Der Auftragsverarbeiter kann solche Informationen in Form von Zusammenfassungen, Berichten Dritter, Zertifizierungen oder im Rahmen von Prüfterminen mit dem Verantwortlichen zur Verfügung stellen.
8.3 Der Auftragsverarbeiter gestattet Aufsichtsbehörden oder sonstigen Behörden, die aufgrund des anwendbaren Rechts rechtmäßig zum Zugang berechtigt sind, den Zugang in dem gesetzlich vorgeschriebenen Umfang, auch wenn ein solcher Zugang ansonsten im Widerspruch zu den Bestimmungen dieser AVV stehen würde. Erhält der Auftragsverarbeiter von einer Behörde eine rechtlich bindende Aufforderung zur Offenlegung personenbezogener Daten, informiert er den Verantwortlichen, soweit gesetzlich zulässig, von einer solchen Aufforderung.
8.4 Der Verantwortliche oder ein von ihm beauftragter Prüfer darf ein (1) Audit pro Kalenderjahr durchführen. Weitere Audits können durchgeführt werden, soweit dies aufgrund des Datenschutzrechts oder einer Anordnung einer Aufsichtsbehörde erforderlich ist oder infolge einer Verletzung des Schutzes personenbezogener Daten oder einer wesentlichen vermuteten Nichteinhaltung dieser AVV erforderlich wird, vorausgesetzt, dass der Umfang des jeweiligen Audits verhältnismäßig und unmittelbar für die Verpflichtungen des Auftragsverarbeiters aus dieser AVV relevant bleibt.
9. Berichtigen und Löschen von Daten
9.1 Auf schriftliche Aufforderung des Verantwortlichen hat der Auftragsverarbeiter personenbezogene Daten innerhalb von dreißig (30) Kalendertagen nach Eingang der Aufforderung und der zu deren Erfüllung erforderlichen Informationen zu berichtigen oder zu löschen. Der Verantwortliche erstattet dem Auftragsverarbeiter die angemessenen Kosten, die durch Berichtigungs- oder Löschungsanträge entstehen, die über den üblichen Umfang der Dienstleistungen hinausgehen. Der Auftragsverarbeiter darf personenbezogene Daten in dem Umfang aufbewahren, wie dies nach geltendem Recht erforderlich ist; in diesem Fall hat er den Verantwortlichen entsprechend zu benachrichtigen und sicherzustellen, dass diese aufbewahrten Daten nur für den nach geltendem Recht erforderlichen Zweck verarbeitet werden.
10. Verletzung des Schutzes personenbezogener Daten
10.1 Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, spätestens jedoch innerhalb von achtundvierzig (48) Stunden, nachdem er Kenntnis von einer bestätigten Verletzung des Schutzes personenbezogener Daten erlangt hat, die personenbezogene Daten betrifft, die im Rahmen dieser AVV verarbeitet werden. Für die Zwecke dieser Klausel gilt eine Verletzung des Schutzes personenbezogener Daten als bestätigt, sobald der Auftragsverarbeiter festgestellt hat, dass ein die personenbezogenen Daten betreffender Sicherheitsvorfall stattgefunden hat.
10.2 Der Auftragsverarbeiter ergreift angemessene Maßnahmen zur Untersuchung, Eindämmung und Behebung einer Verletzung des Schutzes personenbezogener Daten und stellt gemäß Artikel 32 Abs. 1 lit. c DSGVO sicher, dass die Verfügbarkeit und der Zugang zu personenbezogenen Daten nach einem physischen oder technischen Zwischenfall innerhalb eines angemessenen Zeitraums wiederhergestellt werden können.
10.3 Der Auftragsverarbeiter stellt dem Verantwortlichen die folgenden Informationen zur Verfügung, soweit diese verfügbar sind, entweder zum Zeitpunkt der ersten Benachrichtigung oder anschließend ohne unangemessene weitere Verzögerung:
die Art der Verletzung des Schutzes personenbezogener Daten, einschließlich, soweit möglich, der Kategorien und der ungefähren Anzahl der betroffenen Personen sowie der betroffenen Datensätze mit personenbezogenen Daten;
die voraussichtlichen Folgen der Verletzung des Schutzes personenbezogener Daten; und
die vom Auftragsverarbeiter ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung des Schutzes personenbezogener Daten und zur Abmilderung ihrer Auswirkungen.
10.4 Sind zum Zeitpunkt der ersten Benachrichtigung noch nicht alle Informationen verfügbar, kann der Auftragsverarbeiter die Informationen schrittweise bereitstellen, sobald diese verfügbar werden.
11. Unterauftragsverarbeiter
11.1 Der Verantwortliche erteilt dem Auftragsverarbeiter eine allgemeine schriftliche Genehmigung zur Beauftragung von Unterauftragsverarbeitern. Eine aktuelle Liste der Unterauftragsverarbeiter wird geführt und ist hier abrufbar.
11.2 Der Auftragsverarbeiter informiert den Verantwortlichen mindestens vierzehn (14) Tage vor dem Wirksamwerden einer beabsichtigten Hinzunahme oder Ersetzung eines Unterauftragsverarbeiters schriftlich über die Änderung und benennt dabei den jeweiligen Unterauftragsverarbeiter sowie die Art der Verarbeitung. Wird innerhalb dieser Frist von vierzehn (14) Tagen kein Widerspruch erhoben, gilt die Änderung als genehmigt. Erhebt der Verantwortliche einen begründeten Widerspruch, werden die Parteien die Angelegenheit nach Treu und Glauben erörtern. Steht keine wirtschaftlich zumutbare alternative Unterauftragsverarbeiter zur Verfügung und können sich die Parteien nicht einigen, besteht der Rechtsbehelf des Verantwortlichen darin, die Nutzung des betroffenen Teils der Leistungen, auf den sich der beanstandete Unterauftragsverarbeiter bezieht, einzustellen, anstatt den Einsatz des Unterauftragsverarbeiters für alle Kunden weltweit zu blockieren.
11.3 Der Auftragsverarbeiter verpflichtet jeden Unterauftragsverarbeiter zur Einhaltung von Datenschutzpflichten, die nicht weniger weitgehend sind als die in dieser AVV vorgesehenen Pflichten. Der Auftragsverarbeiter haftet gegenüber dem Verantwortlichen für die Einhaltung der Verpflichtungen durch seine Unterauftragsverarbeiter.
12. Internationaler Datentransfer
12.1 Der Auftragsverarbeiter stellt standardmäßig sicher, dass personenbezogene Daten innerhalb der EU/des EWR verarbeitet werden. Der Verantwortliche erteilt eine allgemeine Genehmigung für Übermittlungen in Drittländer, sofern geeignete Garantien gemäß Kapitel V DSGVO umgesetzt werden. Zu diesen geeigneten Garantien kann insbesondere der Abschluss eines Vertrags zwischen dem Auftragsverarbeiter und einem Unterauftragsverarbeiter auf Grundlage der Standardvertragsklauseln der Europäischen Kommission für die Übermittlung personenbezogener Daten in ein Land außerhalb der EU/des EWR sowie die Umsetzung geeigneter zusätzlicher Maßnahmen gehören. Eine Übermittlung personenbezogener Daten in ein Land außerhalb der EU/des EWR kann auch auf einem gültigen Angemessenheitsbeschluss beruhen.
13. Haftung
13.1 Soweit dies nach geltendem Recht zulässig ist, unterliegt die gesamte Haftung jeder Partei gegenüber der anderen Partei, die sich aus oder im Zusammenhang mit dieser AVV ergibt (sei es aus Vertrag, aus unerlaubter Handlung oder anderweitig), den in den Nutzungsbedingungen festgelegten Haftungsbeschränkungen und -ausschlüssen.
13.2 Erhält eine der Parteien Kenntnis von Umständen, die zu einem Schaden oder einer Haftung der anderen Partei führen könnten, so hat sie diese Partei unverzüglich zu informieren und nach Treu und Glauben mit ihr zusammenzuarbeiten, um einen solchen Schaden zu verhindern oder so gering wie möglich zu halten.
13.3 Die Ziffern 13.1 und 13.2 dieser AVV haben Vorrang vor entgegenstehenden Bestimmungen der Nutzungsbedingungen hinsichtlich der Haftungsverteilung im Zusammenhang mit der Verarbeitung personenbezogener Daten.
14. Änderungen
14.1 Jede Ergänzung oder Änderung dieser AVV bedarf zu ihrer Wirksamkeit der schriftlichen Vereinbarung durch beide Parteien.
14.2 Unbeschadet von Ziffer 14.1 ist der Auftragsverarbeiter berechtigt, diese AVV oder Teile davon nach einer schriftlichen Vorankündigung von dreißig (30) Tagen gegenüber dem Verantwortlichen zu ändern, wenn eine solche Änderung erforderlich ist, (i) damit die Parteien weiterhin das Datenschutzrecht einhalten, oder (ii) um betriebliche oder sicherheitsbezogene Änderungen der Leistungen oder der technischen und organisatorischen Maßnahmen des Auftragsverarbeiters abzubilden, vorausgesetzt, dass eine solche Änderung das durch diese AVV gewährleistete Schutzniveau für personenbezogene Daten nicht wesentlich verringert.
15. Laufzeit und Beendigung
15.1 Diese AVV bleibt so lange in Kraft, wie der Auftragsverarbeiter im Rahmen der Nutzungsbedingungen personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet. Nach Beendigung dieser AVV, gleich aus welchem Grund, gibt der Auftragsverarbeiter auf schriftliche Aufforderung des Verantwortlichen sämtliche personenbezogenen Daten in einem von den Parteien gemeinsam vereinbarten Format zurück oder löscht die personenbezogenen Daten nach Wahl des Verantwortlichen. Sofern in den Weisungen nichts anderes bestimmt ist, löscht der Auftragsverarbeiter sämtliche im Rahmen dieser AVV verarbeiteten personenbezogenen Daten innerhalb von dreißig (30) Kalendertagen nach Beendigung dieser AVV sicher, vorausgesetzt, dass er zuvor, soweit erforderlich, die vom Verantwortlichen benötigten personenbezogenen Daten zurückgegeben hat. Der Auftragsverarbeiter darf personenbezogene Daten in dem Umfang aufbewahren, in dem dies nach dem anwendbaren Recht erforderlich ist. In diesem Fall informiert er den Verantwortlichen entsprechend, sofern dies nicht nach dem anwendbaren Recht untersagt ist. Die Löschung personenbezogener Daten aus Backup-Systemen kann im Einklang mit den routinemäßigen Löschzyklen des Auftragsverarbeiters für Backups erfolgen. Personenbezogene Daten, die in Backups bis zur planmäßigen Löschung aufbewahrt werden, sind vor weiterer Verarbeitung zu schützen, soweit diese nicht für die Wiederherstellung oder die Aufrechterhaltung des Geschäftsbetriebs erforderlich ist.
15.2 Diese AVV endet automatisch mit der Beendigung oder dem Ablauf der Nutzungsbedingungen. Die Bestimmungen dieser AVV gelten jedoch für sämtliche personenbezogenen Daten, die der Auftragsverarbeiter nach der Beendigung oder dem Ablauf der Nutzungsbedingungen weiterhin verarbeitet, so lange fort, bis diese personenbezogenen Daten gemäß Ziffer 15.1 zurückgegeben oder gelöscht wurden (bzw. im Falle einer gesetzlich vorgeschriebenen Aufbewahrung für die Dauer der gesetzlich vorgeschriebenen Aufbewahrung).
16. Anwendbares Recht und Streitbeilegung
16.1 Diese AVV unterliegt dem schwedischen Recht unter Ausschluss der kollisionsrechtlichen Bestimmungen.
16.2 Jede Streitigkeit über die Auslegung oder Anwendung dieser AVV wird gemäß den in den Nutzungsbedingungen vorgesehenen Bestimmungen zur Streitbeilegung beigelegt.
16.3 Diese Auftragsverarbeitungsvereinbarung kann in anderen Sprachen als Englisch zur Verfügung gestellt werden. Soweit Unstimmigkeiten oder Widersprüche zwischen der englischen Fassung dieser Auftragsverarbeitungsvereinbarung und einer Fassung in einer anderen Sprache bestehen, ist die jeweils aktuelle englische Fassung maßgeblich. Verfahren im Zusammenhang mit Streitigkeiten aus dieser Auftragsverarbeitungsvereinbarung werden in der in den Nutzungsbedingungen festgelegten Sprache geführt.