Auftragsverarbeitungsvertrag
Zuletzt aktualisiert 8. September 2026
Dieser Auftragsverarbeitungsvertrag (der „DPA“) ist Bestandteil des zwischen den Parteien geschlossenen Vertrags über die Bereitstellung der Compliance-Schulungsplattform Zentrum24 Academy (der „Hauptvertrag“) und unterliegt diesem. Er wird geschlossen zwischen:
- Zentrum24 LLC, einer Gesellschaft mit eingetragener Anschrift 1621 Central Ave, Cheyenne, Wyoming 82001, USA („Zentrum24 Academy“, der „Auftragsverarbeiter“); und
- dem im Hauptvertrag und in Anhang I bezeichneten Kunden (der „Kunde“, der „Verantwortliche“).
Zentrum24 Academy und der Kunde sind jeweils eine „Partei“ und gemeinsam die „Parteien“. Dieser DPA gibt die Vereinbarung der Parteien über die Verarbeitung personenbezogener Daten im Zusammenhang mit dem mandantenfähigen Software-as-a-Service-Lernmanagementsystem für Compliance-Schulungen von Zentrum24 Academy wieder, das zur Verwaltung rollenbasierter Schulungszuweisungen, von SCORM-Kursen, Tests, elektronischen Signaturen nach 21 CFR Part 11, eines manipulationssicheren Audit-Trails sowie von Abschlusszertifikaten eingesetzt wird (der „Dienst“).
1. Begriffsbestimmungen und Auslegung
1.1 „Datenschutzrecht“ bezeichnet sämtliche auf die Verarbeitung personenbezogener Daten nach diesem DPA anwendbaren Gesetze und Vorschriften, einschließlich der Verordnung (EU) 2016/679 (die „GDPR“), der als Recht des Vereinigten Königreichs fortgeltenden GDPR (die „UK GDPR“) zusammen mit dem UK Data Protection Act 2018 sowie, soweit anwendbar, des schweizerischen Bundesgesetzes über den Datenschutz.
1.2 Die Begriffe „Verantwortlicher“, „Auftragsverarbeiter“, „betroffene Person“, „personenbezogene Daten“, „Verletzung des Schutzes personenbezogener Daten“, „Verarbeitung“, „besondere Kategorien personenbezogener Daten“ und „Aufsichtsbehörde“ haben die ihnen in der GDPR beigelegte Bedeutung.
1.3 „Unterauftragsverarbeiter“ bezeichnet jeden Dritten, der von Zentrum24 Academy (oder von einem anderen Unterauftragsverarbeiter von Zentrum24 Academy) beauftragt wird, personenbezogene Daten im Auftrag des Kunden nach diesem DPA zu verarbeiten.
1.4 „SCCs“ bezeichnet die Standardvertragsklauseln für die Übermittlung personenbezogener Daten in Drittländer gemäß dem Durchführungsbeschluss (EU) 2021/914 der Kommission vom 4. Juni 2021, zusammen mit dem UK International Data Transfer Addendum und etwaigen anwendbaren schweizerischen Anpassungen, wie in Ziffer 12 näher beschrieben.
1.5 Im Falle eines Widerspruchs zwischen diesem DPA und dem Hauptvertrag in Bezug auf die Verarbeitung personenbezogener Daten geht dieser DPA vor. Im Falle eines Widerspruchs zwischen diesem DPA und den SCCs gehen die SCCs vor.
2. Gegenstand, Dauer, Art und Zweck der Verarbeitung
2.1 Rollen. Der Kunde ist der Verantwortliche und Zentrum24 Academy ist der Auftragsverarbeiter in Bezug auf die zur Erbringung des Dienstes verarbeiteten personenbezogenen Daten. Soweit Zentrum24 Academy in begrenztem Umfang personenbezogene Daten als eigenständiger Verantwortlicher für eigene berechtigte Geschäftszwecke verarbeitet (beispielsweise zur Kontoverwaltung, Rechnungsstellung, Sicherheit, Betrugsprävention und Produktverbesserung unter Verwendung aggregierter oder de-identifizierter Daten), erfolgt dies im Einklang mit seiner Datenschutzerklärung und dem anwendbaren Datenschutzrecht; eine solche Verarbeitung fällt nicht in den Anwendungsbereich dieses DPA.
2.2 Gegenstand. Gegenstand der Verarbeitung sind die Bereitstellung, der Betrieb, der Support und die Sicherheit des Dienstes im Auftrag des Kunden.
2.3 Dauer. Zentrum24 Academy verarbeitet personenbezogene Daten für die Laufzeit des Hauptvertrags sowie für den in Ziffer 10 (Löschung und Rückgabe) vorgesehenen zusätzlichen Zeitraum, sofern nicht nach anwendbarem Recht eine längere Aufbewahrungsfrist erforderlich ist.
2.4 Art und Zweck. Art und Zweck der Verarbeitung bestehen im Hosting und Betrieb eines Lernmanagementsystems für Compliance-Schulungen, einschließlich: Einrichtung und Verwaltung von Mandantenkonten und Nutzerdatensätzen; Zuweisung und Nachverfolgung rollenbasierter Schulungen; Bereitstellung von SCORM-Kursen und Tests; Erfassung von Abschlussstatus, Bewertungsergebnissen und elektronischen Signaturen nach 21 CFR Part 11; Erstellung von Abschlusszertifikaten; Führung eines manipulationssicheren, hash-verketteten Audit-Trails; sowie Bereitstellung von Sicherheit, Überwachung, Datensicherung und Support.
2.5 Die Kategorien betroffener Personen und personenbezogener Daten sowie weitere Einzelheiten der Verarbeitung sind in Anhang I aufgeführt.
3. Verarbeitung ausschließlich auf dokumentierte Weisung
3.1 Zentrum24 Academy verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Kunden, auch in Bezug auf internationale Datenübermittlungen, es sei denn, Zentrum24 Academy ist nach dem Recht der Europäischen Union oder eines Mitgliedstaats, dem Zentrum24 Academy unterliegt, zu einer anderen Vorgehensweise verpflichtet; in einem solchen Fall teilt Zentrum24 Academy dem Kunden diese rechtliche Anforderung vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht aus wichtigen Gründen des öffentlichen Interesses verbietet.
3.2 Der Hauptvertrag, dieser DPA (einschließlich seiner Anhänge) sowie die vom Kunden autorisierte Nutzung und Konfiguration des Dienstes stellen die vollständigen und dokumentierten Weisungen des Kunden dar. Zusätzliche oder abweichende Weisungen bedürfen einer schriftlichen Vereinbarung und können Anpassungen der Vergütung oder des Leistungsumfangs nach sich ziehen.
3.3 Zentrum24 Academy informiert den Kunden unverzüglich, wenn eine Weisung nach seiner Auffassung gegen das Datenschutzrecht verstößt. Zentrum24 Academy ist nicht verpflichtet, eine rechtliche Prüfung der Weisungen des Kunden vorzunehmen; diese Ziffer 3.3 lässt die jeweiligen Pflichten der Parteien nach dem Datenschutzrecht unberührt.
4. Vertraulichkeit
4.1 Zentrum24 Academy stellt sicher, dass sich die zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
4.2 Zentrum24 Academy beschränkt den Zugang zu personenbezogenen Daten auf dasjenige Personal, das diesen Zugang zur Erfüllung der Pflichten von Zentrum24 Academy aus dem Hauptvertrag benötigt, und stellt sicher, dass dieses Personal angemessene Datenschutz- und Sicherheitsschulungen erhält.
5. Sicherheit der Verarbeitung (Artikel 32)
5.1 Unter Berücksichtigung des Stands der Technik, der Implementierungskosten sowie der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie des Risikos für die Rechte und Freiheiten natürlicher Personen implementiert und unterhält Zentrum24 Academy geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Die zum Zeitpunkt des Inkrafttretens geltenden Maßnahmen sind in Anhang II beschrieben.
5.2 Zentrum24 Academy kann die Maßnahmen in Anhang II von Zeit zu Zeit aktualisieren oder ändern, sofern solche Aktualisierungen das Gesamtsicherheitsniveau des Dienstes nicht wesentlich verringern.
5.3 Der Kunde ist für die sichere Nutzung des Dienstes in seinem Verantwortungsbereich verantwortlich, einschließlich der Konfiguration rollenbasierter Zugriffsrechte, der Durchsetzung der Multi-Faktor-Authentifizierung und der Passwortrichtlinie, soweit angeboten, der Verwaltung seiner Administratoren und Nutzer sowie der unverzüglichen Deaktivierung von Zugangsdaten für Nutzer, die keinen Zugang mehr benötigen.
6. Unterauftragsverarbeiter
6.1 Allgemeine Genehmigung. Der Kunde erteilt Zentrum24 Academy die allgemeine Genehmigung, Unterauftragsverarbeiter mit der Verarbeitung personenbezogener Daten zu beauftragen, vorbehaltlich dieser Ziffer 6. Die zum Zeitpunkt des Inkrafttretens genehmigten Unterauftragsverarbeiter sind in Anhang III aufgeführt.
6.2 Weitergabe der Pflichten. Beauftragt Zentrum24 Academy einen Unterauftragsverarbeiter, so geschieht dies im Wege eines schriftlichen Vertrags, der datenschutzrechtliche Pflichten auferlegt, die im Wesentlichen denen dieses DPA entsprechen und kein geringeres Schutzniveau bieten, insbesondere hinreichende Garantien für die Umsetzung geeigneter technischer und organisatorischer Maßnahmen. Zentrum24 Academy bleibt dem Kunden gegenüber für die Erfüllung der Pflichten jedes Unterauftragsverarbeiters vollumfänglich verantwortlich.
6.3 Änderungsmitteilung und Widerspruch. Zentrum24 Academy teilt dem Kunden jede beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters vorab schriftlich mit (die Mitteilung kann per E-Mail, über den Dienst oder über die Unterauftragsverarbeiter-Seite von Zentrum24 Academy erfolgen) und räumt dem Kunden eine angemessene Gelegenheit ein — mindestens [30] Tage, bevor der neue Unterauftragsverarbeiter mit der Verarbeitung personenbezogener Daten beginnt —, aus berechtigten datenschutzrechtlichen Gründen zu widersprechen. Widerspricht der Kunde, so arbeiten die Parteien nach Treu und Glauben auf eine Beilegung des Widerspruchs hin. Wird keine Einigung erzielt, kann der Kunde als seinen einzigen und ausschließlichen Rechtsbehelf den betroffenen Teil des Dienstes gemäß dem Hauptvertrag kündigen.
7. Unterstützung bei Anträgen betroffener Personen
7.1 Unter Berücksichtigung der Art der Verarbeitung unterstützt Zentrum24 Academy den Kunden mit geeigneten technischen und organisatorischen Maßnahmen, soweit dies möglich ist, bei der Erfüllung der Pflicht des Kunden, Anträge auf Wahrnehmung der Rechte betroffener Personen nach Kapitel III der GDPR zu beantworten (einschließlich der Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch).
7.2 Zentrum24 Academy stellt innerhalb des Dienstes Selbstbedienungsfunktionen bereit, die es dem Kunden ermöglichen, personenbezogene Daten einzusehen, zu berichtigen, zu exportieren und zu löschen. Soweit einem Antrag einer betroffenen Person über diese Funktionen nicht entsprochen werden kann, leistet Zentrum24 Academy auf Anfrage des Kunden angemessene zusätzliche Unterstützung.
7.3 Erhält Zentrum24 Academy unmittelbar von einer betroffenen Person einen Antrag, der nach diesem DPA verarbeitete personenbezogene Daten betrifft, so informiert Zentrum24 Academy den Kunden unverzüglich, sofern dies nicht gesetzlich untersagt ist, und beantwortet den Antrag nicht selbst, es sei denn auf dokumentierte Weisung des Kunden oder soweit nach anwendbarem Recht erforderlich.
8. Unterstützung bei den Artikeln 32 bis 36
8.1 Unter Berücksichtigung der Art der Verarbeitung und der Zentrum24 Academy zur Verfügung stehenden Informationen unterstützt Zentrum24 Academy den Kunden bei der Einhaltung der dem Kunden nach den Artikeln 32 bis 36 der GDPR obliegenden Pflichten, namentlich der Sicherheit der Verarbeitung, der Meldung von Verletzungen des Schutzes personenbezogener Daten an die Aufsichtsbehörde und an betroffene Personen, der Datenschutz-Folgenabschätzung sowie der vorherigen Konsultation der Aufsichtsbehörde.
8.2 Diese Unterstützung kann die Bereitstellung der Sicherheitsinformationen in Anhang II, dieses DPA sowie sonstiger Unterlagen umfassen, die für den Kunden zur Durchführung einer Datenschutz-Folgenabschätzung und, soweit erforderlich, einer vorherigen Konsultation vernünftigerweise erforderlich sind.
9. Meldung von Verletzungen des Schutzes personenbezogener Daten
9.1 Zentrum24 Academy benachrichtigt den Kunden unverzüglich, nachdem es Kenntnis von einer Verletzung des Schutzes personenbezogener Daten erlangt hat, die nach diesem DPA verarbeitete personenbezogene Daten betrifft.
9.2 Die Benachrichtigung beschreibt, soweit bekannt und soweit nach vernünftigem Ermessen möglich, die Art der Verletzung, die Kategorien und die ungefähre Zahl der betroffenen Personen und der betroffenen Datensätze, die wahrscheinlichen Folgen sowie die ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung und zur Abmilderung ihrer Auswirkungen. Können die Informationen nicht zur gleichen Zeit bereitgestellt werden, so können sie ohne unangemessene weitere Verzögerung schrittweise bereitgestellt werden.
9.3 Die Benachrichtigung über eine Verletzung des Schutzes personenbezogener Daten oder die Reaktion von Zentrum24 Academy hierauf ist nicht als Anerkenntnis eines Verschuldens oder einer Haftung von Zentrum24 Academy auszulegen. Der Kunde bleibt für seine eigenen Meldepflichten gegenüber Aufsichtsbehörden und betroffenen Personen verantwortlich.
10. Löschung und Rückgabe bei Beendigung
10.1 Nach Wahl des Kunden löscht Zentrum24 Academy nach Beendigung der Erbringung des Dienstes sämtliche personenbezogenen Daten oder gibt sie an den Kunden zurück und löscht vorhandene Kopien, sofern nicht das Recht der Europäischen Union oder eines Mitgliedstaats die Speicherung der personenbezogenen Daten vorschreibt.
10.2 Der Kunde kann seine personenbezogenen Daten (einschließlich Schulungsnachweisen, Manifesten elektronischer Signaturen, Audit-Trail-Einträgen und Zertifikaten) während der Laufzeit sowie für einen Zeitraum von [30] Tagen nach Kündigung oder Ablauf (der „Abrufzeitraum“) über die Exportfunktion des Dienstes exportieren. Nach Ablauf des Abrufzeitraums löscht Zentrum24 Academy die personenbezogenen Daten innerhalb von [90] Tagen, vorbehaltlich Ziffer 10.3.
10.3 Zentrum24 Academy kann personenbezogene Daten in dem Umfang und für den Zeitraum aufbewahren, der nach anwendbarem Recht erforderlich ist (einschließlich Aufzeichnungen, die zur Wahrung der Integrität eines Audit-Trails nach 21 CFR Part 11 / EU Annex 11 aufbewahrt werden müssen); personenbezogene Daten, die sich in routinemäßigen verschlüsselten Sicherungskopien befinden, werden gemäß dem Rotationsplan für Sicherungskopien von Zentrum24 Academy gelöscht. Während einer solchen verlängerten Aufbewahrung gelten die Pflichten dieses DPA fort; die personenbezogenen Daten unterliegen weiterhin den Sicherheitsmaßnahmen gemäß Anhang II und werden nur insoweit verarbeitet, wie dies für den Aufbewahrungszweck erforderlich ist.
10.4 Auf schriftliche Anfrage des Kunden bestätigt Zentrum24 Academy schriftlich, dass es diese Ziffer 10 eingehalten hat.
11. Audits und Informationen
11.1 Zentrum24 Academy stellt dem Kunden alle Informationen zur Verfügung, die vernünftigerweise erforderlich sind, um die Einhaltung der in Artikel 28 der GDPR und in diesem DPA festgelegten Pflichten nachzuweisen, und ermöglicht Überprüfungen — einschließlich Inspektionen —, die vom Kunden oder einem von ihm beauftragten Prüfer durchgeführt werden, und trägt zu diesen bei.
11.2 Zur Erfüllung der Anforderungen der Ziffer 11.1 kann Zentrum24 Academy seine jeweils aktuelle Sicherheitsdokumentation, Prüfberichte Dritter, Zertifizierungen sowie Antworten auf angemessene schriftliche Sicherheitsfragebögen zur Verfügung stellen.
11.3 Soweit die nach Ziffer 11.2 zur Verfügung gestellten Informationen nicht ausreichen, kann der Kunde nach angemessener vorheriger schriftlicher Ankündigung von mindestens [30] Tagen und höchstens einmal innerhalb eines Zeitraums von zwölf Monaten (es sei denn, dies ist infolge einer Verletzung des Schutzes personenbezogener Daten oder aufgrund einer Anordnung einer Aufsichtsbehörde erforderlich) während der üblichen Geschäftszeiten ein Audit durchführen. Audits sind so durchzuführen, dass Betriebsstörungen möglichst gering gehalten werden; sie müssen die Vertraulichkeit und Sicherheit der übrigen Kunden von Zentrum24 Academy sowie seiner mandantenfähigen Umgebung wahren, dürfen ohne vorherige schriftliche Zustimmung von Zentrum24 Academy weder Zugriff auf Daten anderer Kunden noch Penetrationstests an Produktivsystemen umfassen, und der Prüfer muss eine für Zentrum24 Academy annehmbare Vertraulichkeitsverpflichtung eingehen. Jede Partei trägt ihre eigenen Kosten; hiervon ausgenommen trägt der Kunde die angemessenen Kosten von Zentrum24 Academy, wenn das Audit keine wesentliche Nichteinhaltung ergibt.
12. Internationale Datenübermittlungen
12.1 Der Dienst wird auf Vercel (Anwendungshosting) und Supabase (verwaltete PostgreSQL-Datenbank und Objektspeicher) gehostet, wobei die primäre Verarbeitung in den Vereinigten Staaten erfolgt (AWS us-east-1 (Northern Virginia, United States)); Zentrum24 Academy ist in den Vereinigten Staaten niedergelassen. Dementsprechend kann die Bereitstellung des Dienstes die Übermittlung personenbezogener Daten in die Vereinigten Staaten und in andere Länder, in denen Zentrum24 Academy oder seine Unterauftragsverarbeiter tätig sind, sowie deren dortige Verarbeitung umfassen.
12.2 Soweit die Verarbeitung personenbezogener Daten, die der GDPR oder der UK GDPR unterliegen, eine Übermittlung in ein Land umfasst, für das kein Angemessenheitsbeschluss vorliegt, vereinbaren die Parteien, dass eine solche Übermittlung den SCCs unterliegt, die hiermit durch Bezugnahme in diesen DPA einbezogen und wie folgt ausgefüllt werden:
- Modul. Modul Zwei (Verantwortlicher an Auftragsverarbeiter) findet Anwendung, soweit der Kunde Verantwortlicher und Zentrum24 Academy Auftragsverarbeiter ist. Modul Drei (Auftragsverarbeiter an Auftragsverarbeiter) findet auf Weiterübermittlungen an Unterauftragsverarbeiter Anwendung.
- Beitrittsklausel (Klausel 7). Die optionale Beitrittsklausel findet Anwendung.
- Allgemeine Genehmigung (Klausel 9 Buchstabe a, Option 2). Die allgemeine Genehmigung von Unterauftragsverarbeitern gemäß Ziffer 6 findet Anwendung, mit der in Ziffer 6.3 genannten Frist.
- Rechtsbehelf und anwendbares Recht/Gerichtsstand (Klauseln 11, 17, 18). Die optionale Rechtsbehelfsklausel findet keine Anwendung; anwendbares Recht und Gerichtsstand sind diejenigen eines EU-Mitgliedstaats, der Rechte für Dritte als Begünstigte zulässt, namentlich Irland.
- Anhänge. Anhang I dieses DPA füllt die Anhänge I.A und I.B der SCCs aus; die zuständige Aufsichtsbehörde (Anhang I.C) ist in Anhang I bezeichnet; Anhang II dieses DPA füllt Anhang II der SCCs aus; und Anhang III dieses DPA füllt die Liste der Unterauftragsverarbeiter aus.
12.3 Vereinigtes Königreich. Für Übermittlungen, die der UK GDPR unterliegen, gelten die SCCs in der durch das UK International Data Transfer Addendum geänderten und ergänzten Fassung, das vom Information Commissioner nach Section 119A des Data Protection Act 2018 herausgegeben wurde, durch Bezugnahme einbezogen wird und anhand der entsprechenden Angaben in diesem DPA und seinen Anhängen ausgefüllt wird.
12.4 Schweiz. Für Übermittlungen, die dem schweizerischen Bundesgesetz über den Datenschutz unterliegen, gelten die SCCs mit den zur Umsetzung des schweizerischen Rechts erforderlichen Anpassungen (einschließlich der Verweise auf den Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten und auf schweizerisches Recht), wie von der schweizerischen Behörde veröffentlicht.
12.5 Soweit und sofern Zentrum24 Academy an einem anerkannten Übermittlungsrahmen teilnimmt, dem ein angemessenes Schutzniveau zuerkannt wird (beispielsweise dem EU-U.S. Data Privacy Framework einschließlich seiner Erweiterungen für das Vereinigte Königreich und die Schweiz), können sich die Parteien auf einen solchen Rahmen als alternativen Übermittlungsmechanismus für Übermittlungen in die Vereinigten Staaten stützen.
12.6 Wird der herangezogene Übermittlungsmechanismus für ungültig erklärt oder ersetzt oder bietet er keine gültige Grundlage für die Übermittlung mehr, so arbeiten die Parteien nach Treu und Glauben zusammen, um ohne unangemessene Verzögerung einen alternativen rechtmäßigen Übermittlungsmechanismus umzusetzen.
13. Haftung
13.1 Die Haftung jeder Partei aus oder im Zusammenhang mit diesem DPA und den SCCs, sei es aus Vertrag, aus unerlaubter Handlung (einschließlich Fahrlässigkeit) oder aus sonstigem Rechtsgrund, unterliegt den im Hauptvertrag vereinbarten Gesamthaftungsbeschränkungen und Haftungsausschlüssen; jede Bezugnahme in diesen Beschränkungen auf die Haftung einer Partei bezeichnet die Gesamthaftung dieser Partei aus dem Hauptvertrag und diesem DPA zusammen.
13.2 Keine Bestimmung dieses DPA beschränkt oder schließt die Haftung einer Partei aus, soweit diese nach anwendbarem Recht nicht beschränkt oder ausgeschlossen werden kann, einschließlich der Haftung im Hinblick auf das Recht einer betroffenen Person auf Schadenersatz nach Artikel 82 der GDPR oder die Rechte betroffener Personen nach den SCCs.
13.3 Im Verhältnis der Parteien zueinander und unbeschadet der Rechte betroffener Personen oder Aufsichtsbehörden wird die Haftung für Geldbußen, Ansprüche oder Schäden, die aus dem eigenen Verstoß einer Partei gegen ihre Pflichten nach dem Datenschutzrecht entstehen, entsprechend dem jeweiligen Verantwortungsbeitrag der Partei für den verursachten Schaden zugewiesen, unter Berücksichtigung der Rollen als Verantwortlicher und Auftragsverarbeiter.
14. Allgemeine Bestimmungen
14.1 Laufzeit. Dieser DPA tritt zum Zeitpunkt des Inkrafttretens des Hauptvertrags in Kraft (oder, falls später, zum Datum der letzten Unterzeichnung) und gilt so lange fort, wie Zentrum24 Academy personenbezogene Daten im Auftrag des Kunden verarbeitet.
14.2 Anwendbares Recht und Gerichtsstand. Sofern das Datenschutzrecht oder die SCCs nichts anderes verlangen, unterliegt dieser DPA dem Recht des Bundesstaates Wyoming, USA, und ist nach diesem auszulegen; die im Hauptvertrag bezeichneten Gerichte sind ausschließlich zuständig.
14.3 Salvatorische Klausel und Fortgeltung. Sollte eine Bestimmung dieses DPA unwirksam oder undurchsetzbar sein, bleiben die übrigen Bestimmungen wirksam. Bestimmungen, die ihrer Natur nach die Beendigung überdauern sollen, gelten fort.
14.4 Datenschutzkontakt. Datenschutzbezogene Anfragen zu diesem DPA können an Zentrum24 Academy unter contact@zentrum24.com gerichtet werden.
Anhang I — Beschreibung der Verarbeitung
A. Liste der Parteien
Datenexporteur (Verantwortlicher): der im Hauptvertrag bezeichnete Kunde.
- Name und Anschrift: (vom Kunden auszufüllen) / (vom Kunden auszufüllen).
- Kontaktperson, Position und Kontaktdaten: (vom Kunden auszufüllen).
- Für die übermittelten Daten relevante Tätigkeiten: Nutzung des Dienstes Zentrum24 Academy zur Verwaltung und Dokumentation von Compliance-Schulungen für die eigenen Beschäftigten.
- Rolle: Verantwortlicher.
Datenimporteur (Auftragsverarbeiter): Zentrum24 LLC
- Name und Anschrift: Zentrum24 LLC, 1621 Central Ave, Cheyenne, Wyoming 82001, USA.
- Kontaktperson, Position und Kontaktdaten: contact@zentrum24.com.
- Für die übermittelten Daten relevante Tätigkeiten: Bereitstellung, Betrieb, Support und Sicherheit der Compliance-Schulungsplattform Zentrum24 Academy.
- Rolle: Auftragsverarbeiter.
B. Beschreibung der Verarbeitung
Kategorien betroffener Personen. Die Beschäftigten des Kunden und sonstige Personen, deren Schulung der Kunde über den Dienst verwaltet, einschließlich:
- der Arbeitnehmer, Auszubildenden und Beschäftigten des Kunden, denen Compliance-Schulungen zugewiesen werden;
- der Administratoren, Autoren, Manager und Lernenden des Kunden, die über Konten für den Dienst verfügen;
- Auftragnehmer, Zeitarbeitskräfte oder sonstige berechtigte Nutzer, die der Kunde zur Teilnahme anmeldet.
Kategorien personenbezogener Daten.
- Kontodaten: Name der Organisation und Abonnementtarif.
- Identitäts- und Profildaten der Nutzer: vollständiger Name, geschäftliche E-Mail-Adresse, optionale Mitarbeiterkennung, zugewiesene Rolle (Mandantenadministrator / Autor / Manager / Lernender) sowie Authentifizierungsdaten (gehashtes Passwort, TOTP-Geheimnis für die Multi-Faktor-Authentifizierung und Backup-Codes sowie SSO-Kennungen, soweit SAML/SCIM genutzt wird).
- Schulungsnachweise: Kurs- und Testzuweisungen, Abschlussstatus, Bewertungsergebnisse, Aufzeichnungen elektronischer Signaturen nach 21 CFR Part 11 (Identität des Unterzeichners, Bedeutung der Signatur und Zeitstempel) sowie Abschlusszertifikate.
- Audit- und Sicherheitsprotokolle: IP-Adresse, User-Agent, Zeitstempel und Ereignis-Metadaten, die im manipulationssicheren, hash-verketteten Audit-Trail erfasst werden.
Besondere Kategorien personenbezogener Daten. Der Dienst ist nicht dafür ausgelegt oder bestimmt, besondere Kategorien personenbezogener Daten (Artikel 9) oder Daten über strafrechtliche Verurteilungen (Artikel 10) zu verarbeiten. Der Kunde darf solche Daten nicht hochladen, ausgenommen Freitextinhalte, die er selbst eingibt; tut er dies dennoch, so ist der Kunde dafür verantwortlich, eine Rechtsgrundlage sowie etwaige zusätzliche Garantien sicherzustellen.
Häufigkeit der Verarbeitung. Fortlaufend, für die Dauer des Hauptvertrags.
Art und Zweck der Verarbeitung. Wie in Ziffer 2 dieses DPA beschrieben — Hosting und Betrieb eines Lernmanagementsystems für Compliance-Schulungen, einschließlich der Zuweisung und Nachverfolgung von Schulungen, der Bereitstellung von SCORM-Kursen und Tests, der Erfassung von Bewertungsergebnissen und elektronischen Signaturen, der Erstellung von Zertifikaten, der Führung eines Audit-Trails sowie der Bereitstellung von Sicherheit, Datensicherung, Überwachung und Support.
Aufbewahrungsdauer. Für die Laufzeit des Hauptvertrags zuzüglich der in Ziffer 10 beschriebenen Zeiträume und danach nur, soweit dies nach anwendbarem Recht erforderlich ist (beispielsweise zur Aufbewahrung regulierter Schulungs- und Audit-Trail-Aufzeichnungen).
Übermittlungen an Unterauftragsverarbeiter. Gegenstand, Art und Dauer der Verarbeitung durch Unterauftragsverarbeiter ergeben sich aus Anhang III.
C. Zuständige Aufsichtsbehörde
Zuständige Aufsichtsbehörde ist die Behörde des EU-Mitgliedstaats, in dem der Kunde oder sein Vertreter in der EU niedergelassen ist, oder andernfalls die nach Klausel 13 der SCCs bestimmte Behörde: die irische Datenschutzbehörde (Data Protection Commission). Für Übermittlungen in das Vereinigte Königreich ist die zuständige Behörde das UK Information Commissioner's Office; für Übermittlungen in die Schweiz der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte.
Anhang II — Technische und organisatorische Sicherheitsmaßnahmen
Die folgenden Maßnahmen werden von Zentrum24 Academy zum Zeitpunkt des Inkrafttretens umgesetzt und aufrechterhalten. Sie können gemäß Ziffer 5.2 aktualisiert werden. Dieser Anhang füllt zugleich Anhang II der SCCs aus.
1. Mandantentrennung und Zugriffskontrolle
- Strikte mandantenfähige Trennung, die auf Datenbankebene mittels PostgreSQL Row-Level Security (RLS) durchgesetzt wird, wobei sich die Anwendung über eine dedizierte Rolle ohne Superuser-Rechte verbindet, die RLS-Richtlinien nicht umgehen kann.
- Rollenbasierte Zugriffskontrolle (RBAC) über vier Anwendungsrollen — Mandantenadministrator, Autor, Manager und Lernender —, die Funktionen und Datenzugriffe nach dem Prinzip der geringsten Rechte beschränkt.
- Zustandsloses Sitzungsmanagement mittels signierter JWTs, die in httpOnly-Cookies gespeichert werden und nach Inaktivität ablaufen.
2. Authentifizierung und Verwaltung von Geheimnissen
- Multi-Faktor-Authentifizierung (MFA) über zeitbasierte Einmalpasswörter (TOTP) mit Wiederherstellungs-Backup-Codes.
- Passwortschutz mittels bcrypt-Hashing mit konfigurierbaren Komplexitätsanforderungen, Passworthistorie und Kontosperrung nach wiederholten Fehlversuchen.
- Unternehmensweite Identitätsföderation über SAML Single Sign-on und SCIM-Nutzerbereitstellung (verfügbar im Pro-Tarif).
- Schutz von Geheimnissen mittels Envelope-Verschlüsselung nach KMS-Art für gespeicherte MFA- und SSO-Geheimnisse.
3. Verschlüsselung
- Verschlüsselung bei der Übertragung mittels TLS für Verbindungen zum Dienst und innerhalb des Dienstes.
- Verschlüsselung im Ruhezustand für die verwaltete PostgreSQL-Datenbank und für den Objektspeicher (private Buckets mit serverseitiger Verschlüsselung), bereitgestellt durch Supabase.
4. Integrität, Audit und elektronische Aufzeichnungen
- Manipulationssicheres, hash-verkettetes Audit-Log, das eine überprüfbare, ausschließlich anfügende Aufzeichnung sicherheits- und compliance-relevanter Ereignisse bereitstellt.
- Elektronische Signaturen konform mit 21 CFR Part 11, die die Identität des Unterzeichners, die Bedeutung der Signatur und einen vertrauenswürdigen Zeitstempel erfassen, im Einklang mit den Erwartungen des EU Annex 11.
5. Verfügbarkeit, Resilienz und Infrastruktursicherheit
- Hosting bei Vercel (verwaltetes serverloses Anwendungshosting hinter einem globalen Edge-Netzwerk), mit einer verwalteten PostgreSQL-Datenbank sowie privatem, verschlüsseltem Objektspeicher von Supabase; der Zustand der Ratenbegrenzung wird in der PostgreSQL-Datenbank vorgehalten. Primäre Hosting-Region: AWS us-east-1 (Northern Virginia, United States).
- Verwaltete Sicherungskopien der Datenbank mit Verschlüsselung im Ruhezustand und einem festgelegten Rotationsplan.
- Ratenbegrenzung je Mandant und je Nutzer zum Schutz der Verfügbarkeit und zur Eindämmung von Missbrauch.
- Transaktions-E-Mails, zugestellt über Resend (Resend, Inc.), mit einem direkten SMTP-Transport als Ausweichlösung.
6. Organisatorische Maßnahmen
- Vertraulichkeitsverpflichtungen für das zur Verarbeitung personenbezogener Daten befugte Personal, verbunden mit Datenschutz- und Sicherheitsschulungen.
- Administrativer Zugang nach dem Prinzip der geringsten Rechte zu Produktivsystemen, beschränkt auf Personal, das diesen zum Betrieb und Support des Dienstes benötigt.
- Steuerung von Unterauftragsverarbeitern durch schriftliche Verträge, die datenschutzrechtliche Pflichten auferlegen, die kein geringeres Schutzniveau bieten als die in diesem DPA (Ziffer 6).
- Fehlerüberwachung, die so konfiguriert ist, dass die Erfassung personenbezogener Daten begrenzt wird (strukturierte Anwendungsprotokolle, die von der Hosting-Plattform aufbewahrt werden; ein Dienst zur Fehlerüberwachung durch Dritte ist nicht installiert).
7. Referenzierte Standards
Der Dienst und seine Kontrollen sind unter Bezugnahme auf 21 CFR Part 11, EU Annex 11, ICH Q9, GAMP 5, SCORM 1.2/2004 sowie GDPR/UK-GDPR gestaltet. Bezugnahmen auf Standards beschreiben die Gestaltungsabsicht und stellen für sich genommen keine Zusicherung einer Zertifizierung oder der regulatorischen Compliance eines bestimmten Kunden dar.
Anhang III — Liste der genehmigten Unterauftragsverarbeiter
Zum Zeitpunkt des Inkrafttretens setzt Zentrum24 Academy die folgenden Unterauftragsverarbeiter ein. Diese Liste kann sich gemäß Ziffer 6.3 ändern.
- Vercel Inc. — Anwendungshosting und Content Delivery. Verarbeitungsort: die Vereinigten Staaten. Art: Auslieferung der Anwendung und Verarbeitung des Anfragedatenverkehrs.
- Supabase — verwaltete PostgreSQL-Datenbank und privater, verschlüsselter Objektspeicher. Verarbeitungsort: die Vereinigten Staaten. Art: Speicherung von Dienstdaten, einschließlich Konto-, Nutzer-, Schulungsnachweis- und Auditdaten.
- Stripe, Inc. — Zahlungsabwicklung und Abonnementabrechnung. Verarbeitungsort: Vereinigte Staaten. Art: Verarbeitung von Kundenkonto- und Rechnungskontaktdaten; Stripe verarbeitet keine Schulungsnachweise von Lernenden.
- E-Mail-/SMTP-Anbieter (noch nicht ausgewählt) — Zustellung von Transaktions-E-Mails. Verarbeitungsort: Vereinigte Staaten. Art: Zustellung von Benachrichtigungen des Dienstes, die Name und E-Mail-Adresse des Nutzers enthalten. Dieser Unterauftragsverarbeiter wird hier vor dem Launch benannt.
Unterschriften
Mit der Unterzeichnung des Hauptvertrags oder durch die gesonderte Ausfertigung dieses DPA erklärt sich jede Partei mit der Bindung an diesen DPA einverstanden. Jede Partei sichert zu, dass die für sie unterzeichnende Person hierzu ordnungsgemäß bevollmächtigt ist.
Für Zentrum24 LLC (Auftragsverarbeiter): Name: Anselme Metoudou; Titel: Chief Executive Officer / Managing Member; Datum: bei Ausfertigung; Unterschrift: ____________________.
Für den Kunden (Verantwortlicher): Name: ____________________; Titel: ____________________; Datum: ____________________; Unterschrift: ____________________.