Auftragsverarbeitungsvertrag
Dieser Auftragsverarbeitungsvertrag einschliesslich seiner Anlagen ist der „AVV“. Er ist Bestandteil des Vertrags zwischen dem Kunden, der die Leistungen bezieht, als Verantwortlichem und der jeweiligen Quivo-Vertragsgesellschaft, die die Leistungen erbringt, als Auftragsverarbeiter.
Dieser AVV wird verbindlich, sobald der Kunde einen Vertrag mit einer Quivo-Vertragsgesellschaft schliesst, der diesen AVV durch Bezugnahme einbezieht oder ihn auf andere Weise ausdrücklich zum Vertragsbestandteil macht, einschliesslich durch elektronische Annahme. Eine gesonderte Unterzeichnung dieses AVV ist nicht erforderlich, sofern die Parteien nichts anderes ausdrücklich vereinbaren.
Diese deutsche Fassung ist eine Übersetzung des englischen Originals. Maßgeblich ist die Fassung in der Sprache des jeweiligen Vertrags; ist der Vertrag in deutscher Sprache geschlossen, gilt diese Fassung. Bei Abweichungen, die sich allein aus der Übersetzung ergeben, ist die englische Fassung heranzuziehen.
1. Begriffsbestimmungen und Auslegung
1.1 „Anwendbares Datenschutzrecht“ bezeichnet die DSGVO und jedes nationale Recht, das sie umsetzt oder ergänzt und auf die Verarbeitung anwendbar ist, sowie jedes weitere zwingende Datenschutzrecht, das nach dem Vertrag ausdrücklich anwendbar ist.
1.2 „Kunde“ bezeichnet die im Vertrag als Kunde bezeichnete natürliche oder juristische Person. Der Kunde ist Verantwortlicher für die Kundenpersonendaten.
1.3 „Kundenpersonendaten“ bezeichnet personenbezogene Daten, die Quivo im Zusammenhang mit den Leistungen im Auftrag des Kunden verarbeitet. Nicht erfasst sind personenbezogene Daten, die Quivo als eigenständiger Verantwortlicher verarbeitet.
1.4 „DSGVO“ bezeichnet die Verordnung (EU) 2016/679.
1.5 „Vertrag“ bezeichnet den jeweils geltenden unterzeichneten Vertrag, die Allgemeinen Geschäftsbedingungen von Quivo, eine Bestellung, ein Leistungsverzeichnis, einen Rahmenvertrag oder sonstige Bedingungen, die die Leistungen regeln, unabhängig davon, ob sie unterzeichnet oder elektronisch angenommen wurden.
1.6 „Personenbezogene Daten“, „Verarbeitung“, „Verantwortlicher“, „Auftragsverarbeiter“, „betroffene Person“, „Verletzung des Schutzes personenbezogener Daten“ und „Aufsichtsbehörde“ haben die Bedeutung, die ihnen im anwendbaren Datenschutzrecht zukommt.
1.7 „Quivo“ oder „Auftragsverarbeiter“ bezeichnet die im Vertrag als Dienstleister ausgewiesene Quivo-Vertragsgesellschaft.
1.8 „Quivo-Vertragsgesellschaft“ bezeichnet die im jeweiligen Vertrag als Dienstleister ausgewiesene Gesellschaft der Quivo-Gruppe. Die Angaben zu den Gesellschaften sind in Anlage 1 aufgeführt.
1.9 „Leistungen“ bezeichnet die vom Kunden nach dem Vertrag beauftragten Fulfillment-, Lager-, Auftrags-, Bestands-, Versand-, Retouren-, Plattform-, Software-, Integrations-, Support- und damit verbundenen Leistungen.
1.10 „Unterauftragsverarbeiter“ bezeichnet einen von Quivo eingeschalteten Dritten, der Kundenpersonendaten im Auftrag des Kunden verarbeitet.
1.11 Bei Widersprüchen hinsichtlich der Verarbeitung von Kundenpersonendaten geht dieser AVV dem Vertrag vor. Der Vertrag regelt weiterhin alle kaufmännischen Fragen. Etwaige anwendbare Transferklauseln gehen diesem AVV vor, soweit ein Widerspruch eine internationale Übermittlung betrifft.
2. Anwendungsbereich und Zustandekommen
2.1 Dieser AVV gilt, soweit und sobald Quivo Kundenpersonendaten im Zusammenhang mit den Leistungen als Auftragsverarbeiter verarbeitet.
2.2 Gegenstand, Art, Zwecke und Dauer der Verarbeitung, die Kategorien der Kundenpersonendaten und die Kategorien betroffener Personen sind in Anlage 2 und, soweit einschlägig, im Vertrag beschrieben.
2.3 Quivo kann Anlage 2 aktualisieren, um vom Kunden beauftragte, aktivierte oder konfigurierte Leistungen sowie wesentliche betriebliche Änderungen abzubilden. Eine Aktualisierung darf die Verarbeitungszwecke nicht wesentlich erweitern, keine wesentlich anderen Kategorien von Kundenpersonendaten oder betroffenen Personen einführen und die Verarbeitung besonderer Kategorien personenbezogener Daten nicht ohne dokumentierte Weisung des Kunden oder eine andere wirksame vertragliche Änderung gestatten. Quivo kündigt wesentliche Änderungen im Voraus an.
2.4 Dieser AVV gilt nicht für personenbezogene Daten, die Quivo als eigenständiger Verantwortlicher verarbeitet, einschließlich der Verarbeitung zur Vertragsverwaltung, Rechnungsstellung, Buchhaltung, Betrugsprävention, Unternehmenssicherheit, Einhaltung gesetzlicher Pflichten, Verwaltung geschäftlicher Kontaktdaten, Verbesserung der Leistungen anhand aggregierter oder anonymisierter Daten oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Diese Verarbeitung richtet sich nach der jeweiligen Auftragsverarbeitungsvertrag von Quivo und dem anwendbaren Datenschutzrecht.
3. Weisungen und Verarbeitung
3.1 Quivo verarbeitet Kundenpersonendaten ausschliesslich auf dokumentierte Weisung des Kunden, einschliesslich des Vertrags, dieses AVV, der Konfigurationen und der über die Leistungen übermittelten Weisungen des Kunden sowie sonstiger von Quivo angenommener schriftlicher oder elektronischer Weisungen.
3.2 Der Kunde kann Weisungen über die Leistungen oder in schriftlicher oder elektronischer Form erteilen. Weisungen müssen mit dem Vertrag vereinbar und technisch umsetzbar sein. Weisungen ausserhalb der vereinbarten Leistungen können als Anfrage nach zusätzlichen Leistungen behandelt werden und angemessen vergütet werden.
3.3 Quivo informiert den Kunden unverzüglich, wenn eine Weisung nach vernünftiger Einschätzung von Quivo gegen anwendbares Datenschutzrecht verstößt. Quivo kann die Ausführung der Weisung bis zu ihrer Bestätigung oder Änderung aussetzen und eine offensichtlich rechtswidrige Weisung ablehnen.
3.4 Ist Quivo nach anwendbarem Recht verpflichtet, Kundenpersonendaten über die Weisungen des Kunden hinaus zu verarbeiten, informiert Quivo den Kunden vor der Verarbeitung, sofern das Recht eine solche Mitteilung nicht verbietet.
3.5 Quivo kann die technischen und organisatorischen Mittel bestimmen, die zur Erbringung, Absicherung, Unterstützung und Wartung der Leistungen erforderlich sind, sofern Quivo die Zwecke der Verarbeitung von Kundenpersonendaten nicht eigenständig festlegt.
4. Pflichten des Kunden
4.1 Der Kunde ist verantwortlich für:
(a) das Bestehen und die Aufrechterhaltung einer Rechtsgrundlage für die Verarbeitung und jede Übermittlung von Kundenpersonendaten;
(b) die Erteilung erforderlicher Informationen und die Einholung erforderlicher Einwilligungen oder Erlaubnisse;
(c) die Sicherstellung, dass seine Weisungen dem anwendbaren Datenschutzrecht entsprechen;
(d) die Sicherstellung, dass die in die Leistungen eingebrachten Kundenpersonendaten richtig, erheblich und auf das notwendige Maß beschränkt sind;
(e) die sichere und rechtmäßige Konfiguration und Nutzung der Leistungen; und
(f) die Beantwortung von Anfragen betroffener Personen, mit der nach diesem AVV geschuldeten Unterstützung durch Quivo.
4.2 Die Leistungen sind nicht für besondere Kategorien personenbezogener Daten nach Artikel 9 DSGVO oder für Daten über strafrechtliche Verurteilungen und Straftaten nach Artikel 10 DSGVO ausgelegt, sofern dies nicht ausdrücklich schriftlich vereinbart und in Anlage 2 oder einem einschlägigen Vertrag dokumentiert ist.
4.3 Der Kunde übermittelt keine sensiblen oder regulierten Informationen, die für die Leistungen nicht erforderlich oder von der jeweiligen Leistungskonfiguration nicht ausdrücklich unterstützt sind.
5. Vertraulichkeit
5.1 Quivo stellt sicher, dass die zur Verarbeitung von Kundenpersonendaten befugten Personen zur Vertraulichkeit verpflichtet sind und angemessene Schulungen zu Datenschutz und Informationssicherheit erhalten.
5.2 Quivo beschränkt den Zugang zu Kundenpersonendaten auf Personen und befugte Dienstleister, die den Zugang zur Erbringung, Absicherung, Unterstützung oder Wartung der Leistungen benötigen.
5.3 Die Vertraulichkeitspflichten bestehen nach dem Ende des Zugangs oder der Tätigkeit der jeweiligen Person fort.
6. Sicherheit
6.1 Quivo trifft und unterhält geeignete technische und organisatorische Maßnahmen, die darauf ausgelegt sind, Kundenpersonendaten vor unbeabsichtigter oder unrechtmäßiger Zerstörung, Verlust, Veränderung, unbefugter Offenlegung oder unbefugtem Zugang zu schützen.
6.2 Die Massnahmen sind in Anlage 3 beschrieben; der Kunde erkennt sie als angemessen an. Quivo kann diese Massnahmen an technische Entwicklungen, Änderungen der Leistungen und veränderte Risiken anpassen, sofern das Schutzniveau insgesamt nicht wesentlich verringert wird. Quivo informiert den Kunden über jede erhebliche Änderung der Sicherheitsmassnahmen, indem eine aktualisierte Anlage 3 mit neuem Versionsdatum veröffentlicht wird und, soweit die Änderung wesentlich ist, durch Mitteilung an den Kunden.
6.3 Quivo kann Sicherheitsmassnahmen unmittelbar oder über befugte Hosting-, Infrastruktur- und sonstige Dienstleister umsetzen, auch im Rahmen anwendbarer Modelle geteilter Verantwortung.
6.4 Der Kunde erkennt an, dass Sicherheit eine geteilte Verantwortung ist, und setzt die kundenseitig verfügbaren Kontrollen der Leistungen um, einschliesslich angemessener Kontrollen für Identitäten, Zugriffe, Zugangsdaten, Endgeräte, Konfiguration und Integrationen.
7. Verletzungen des Schutzes personenbezogener Daten und wesentliche Sicherheitsvorfälle
7.1 Quivo benachrichtigt den Kunden unverzüglich, nachdem Quivo von einer Verletzung des Schutzes personenbezogener Daten Kenntnis erlangt hat, die Kundenpersonendaten betrifft.
7.2 Die Benachrichtigung enthält, soweit zum jeweiligen Zeitpunkt verfügbar:
(a) eine Beschreibung des Vorfalls und seiner Art;
(b) die Kategorien und die ungefähre Zahl der betroffenen personenbezogenen Daten und betroffenen Personen, soweit bekannt;
(c) die wahrscheinlichen Folgen, soweit bekannt;
(d) die ergriffenen oder vorgeschlagenen Massnahmen zur Eindämmung, Untersuchung, Behebung und Vermeidung einer Wiederholung; und
(e) geeignete Kontaktdaten für Rückfragen.
7.3 Quivo kann Informationen schrittweise bereitstellen, sobald weitere Erkenntnisse vorliegen. Eine Benachrichtigung stellt kein Anerkenntnis eines Verschuldens, einer Haftung oder einer rechtlichen Verantwortlichkeit dar.
7.4 Quivo ergreift angemessene Maßnahmen zur Eindämmung und Behebung der Verletzung und unterstützt den Kunden in angemessenem Umfang bei gesetzlich erforderlichen Meldungen und Benachrichtigungen, unter Berücksichtigung der Art der Verarbeitung und der Quivo zur Verfügung stehenden Informationen.
7.5 Quivo benachrichtigt den Kunden unverzüglich über einen bestätigten Sicherheitsvorfall, der die Vertraulichkeit, Integrität oder Verfügbarkeit von Kundenpersonendaten oder der zu ihrer Verarbeitung genutzten Leistungen wesentlich und nachteilig beeinträchtigt, sofern die Benachrichtigung vernünftigerweise erforderlich ist, damit der Kunde wesentliche Schäden mindern oder gesetzliche Pflichten erfüllen kann. Diese Pflicht erfordert keine Benachrichtigung über erfolglose Angriffe, abgewehrte Ereignisse, nicht ausgenutzte Schwachstellen oder geringfügige oder vorübergehende Betriebsstörungen.
8. Rechte betroffener Personen und Unterstützung gegenüber Behörden
8.1 Unter Berücksichtigung der Art der Verarbeitung unterstützt Quivo den Kunden durch geeignete technische und organisatorische Maßnahmen, soweit vernünftigerweise möglich, bei der Beantwortung von Anträgen nach den Artikeln 12 bis 22 DSGVO.
8.2 Erhält Quivo einen Antrag unmittelbar von einer betroffenen Person, der Kundenpersonendaten betrifft, informiert Quivo den Kunden oder verweist die antragstellende Person an den Kunden, soweit Quivo den Kunden vernünftigerweise bestimmen kann, und antwortet nicht inhaltlich, sofern der Kunde dies nicht anweist oder das Recht es verlangt.
8.3 Quivo unterstützt den Kunden in angemessenem Umfang bei den Pflichten nach den Artikeln 32 bis 36 DSGVO, einschließlich Sicherheitsbewertungen, der Bewertung von Verletzungen des Schutzes personenbezogener Daten, Datenschutz-Folgenabschätzungen und vorherigen Konsultationen, unter Berücksichtigung der Art der Verarbeitung und der Quivo zur Verfügung stehenden Informationen.
8.4 Die nach Artikel 28 DSGVO geschuldete übliche Unterstützung ist in den Leistungen enthalten. Für außergewöhnliche, wiederholte oder unverhältnismässige Unterstützung außerhalb des gewöhnlichen Betriebs der Leistungen kann Quivo ein angemessenes Entgelt verlangen, es sei denn, die Unterstützung ist wegen eines Verstoßes von Quivo gegen diesen AVV oder gegen anwendbares Datenschutzrecht erforderlich.
9. Unterauftragsverarbeiter
9.1 Der Kunde erteilt Quivo die allgemeine schriftliche Genehmigung, Unterauftragsverarbeiter zur Erbringung, Wartung, Absicherung und Unterstützung der Leistungen sowie zur Verbesserung ihrer technischen Leistungsfähigkeit und Widerstandsfähigkeit einzusetzen, ausschließlich innerhalb der dokumentierten Verarbeitungszwecke.
9.2 Die zum Zeitpunkt des Wirksamwerdens dieses AVV genehmigten Unterauftragsverarbeiter sind in Anlage 4 aufgeführt. Quivo hält die Liste aktuell und macht die jeweils geltende Fassung öffentlich oder auf andere Weise für Kunden leicht zugänglich.
9.3 Quivo kündigt die wesentliche Hinzunahme oder den Austausch eines Unterauftragsverarbeiters im Voraus an. Der Kunde kann innerhalb von vierzehn Tagen aus sachlichen und dokumentierten Datenschutzgründen widersprechen.
9.4 Widerspricht der Kunde, wirken die Parteien nach Treu und Glauben auf eine Lösung hin. Quivo kann, soweit technisch möglich, eine wirtschaftlich angemessene Alternative anbieten. Ist keine Lösung möglich und ist der Unterauftragsverarbeiter für die betroffenen Leistungen erforderlich, kann jede Partei ausschließlich die betroffenen Leistungen nach Maßgabe des Vertrags kündigen.
9.5 Quivo verpflichtet jeden Unterauftragsverarbeiter zu Datenschutzpflichten, die nicht weniger schutzintensiv sind als die einschlägigen Pflichten dieses AVV, soweit sie für die Verarbeitung durch den Unterauftragsverarbeiter gelten.
9.6 Quivo bleibt für die Leistungen ihrer Unterauftragsverarbeiter verantwortlich, soweit das anwendbare Datenschutzrecht dies vorsieht.
9.7 Frachtführer, Postdienstleister, Zollbehörden und vergleichbare Empfänger können als eigenständige Verantwortliche handeln, soweit sie die Zwecke und wesentlichen Mittel der Verarbeitung nach anwendbarem Recht oder nach ihren eigenen Leistungsbedingungen selbst festlegen. Solche Empfänger sind für diese eigenständige Verarbeitung keine Unterauftragsverarbeiter.
10. Internationale Datenübermittlungen
10.1 Quivo übermittelt Kundenpersonendaten nicht außerhalb des Europäischen Wirtschaftsraums, es sei denn, die Übermittlung ist nach anwendbarem Datenschutzrecht zulässig.
10.2 Soweit erforderlich, stützt sich Quivo auf einen Angemessenheitsbeschluss, die jeweils geltenden von der Europäischen Kommission erlassenen Standardvertragsklauseln, verbindliche interne Datenschutzvorschriften oder einen anderen rechtlich anerkannten Übermittlungsmechanismus.
10.3 Die Parteien wirken in angemessenem Umfang bei Übermittlungs-Folgenabschätzungen und ergänzenden Schutzmaßnahmen mit, soweit das anwendbare Datenschutzrecht dies verlangt.
10.4 Sind für eine Übermittlung vom Kunden an Quivo die EU-Standardvertragsklauseln erforderlich, gilt Modul Zwei, Verantwortlicher an Auftragsverarbeiter, sofern nicht ein anderes Modul einschlägig ist. Die zugehörigen Anhänge werden anhand der Angaben in diesem AVV, im Vertrag und in der Liste der Unterauftragsverarbeiter ausgefüllt.
10.5 Besondere Übermittlungsbedingungen für das Vereinigte Königreich, die Schweiz, Saudi-Arabien und weitere Rechtsordnungen gelten nur, soweit die jeweilige Verarbeitung oder Übermittlung dies erfordert, und können in einem gesonderten Nachtrag oder Vertrag dokumentiert werden.
11. Audits und Nachweise
11.1 Quivo stellt die Informationen zur Verfügung, die vernünftigerweise erforderlich sind, um die Einhaltung von Artikel 28 DSGVO und dieses AVV nachzuweisen.
11.2 Der Kunde nutzt vorrangig die verfügbaren Nachweise, etwa Sicherheitsdokumentation, Richtlinien, Fragebogen, unabhängige Prüfberichte, Zusammenfassungen von Penetrationstests, Zertifizierungen sowie die technischen und organisatorischen Maßnahmen nach Anlage 3.
11.3 Reichen die nach den Ziffern 11.1 und 11.2 bereitgestellten Informationen vernünftigerweise nicht aus, um die Einhaltung nachzuweisen, kann der Kunde eine Dokumentenprüfung aus der Ferne verlangen.
11.4 Eine Vor-Ort-Prüfung darf nur durchgeführt werden, soweit sie vernünftigerweise erforderlich ist und das Ziel nicht durch weniger eingreifende Mittel erreicht werden kann, insbesondere nach einer Verletzung des Schutzes personenbezogener Daten, bei glaubhaften Anhaltspunkten für eine wesentliche Nichteinhaltung oder auf Verlangen einer Aufsichtsbehörde.
11.5 Quivo kann eine angemessene Vorankündigung verlangen, Audits auf einmal in zwölf Monaten beschränken, sofern nicht eine zwingende gesetzliche Anforderung oder ein wesentlicher Vorfall eine zusätzliche Prüfung rechtfertigt, und angemessene Vorgaben zu Vertraulichkeit, Sicherheit, Zugang, Umfang und Betriebsablauf machen.
11.6 Der Kunde stellt sicher, dass ein eingesetzter Prüfer unabhängig und fachlich geeignet ist, zur Vertraulichkeit verpflichtet ist und kein unmittelbarer Wettbewerber von Quivo ist.
11.7 Quivo ist nicht verpflichtet, Daten anderer Kunden, geschützte Unterlagen, nicht einschlägige vertrauliche Informationen, Quellcode, Geschäftsgeheimnisse, interne Finanzunterlagen oder Informationen offenzulegen, deren Offenlegung die Sicherheit beeinträchtigen würde.
11.8 Der Kunde trägt seine Prüfkosten sowie die angemessenen Kosten von Quivo für außerordentliche Unterstützung, es sei denn, die Prüfung stellt eine wesentliche Nichteinhaltung durch Quivo fest. Diese Ziffer beschränkt keine zwingenden Prüf- oder Kontrollrechte nach anwendbarem Datenschutzrecht und keine Befugnisse einer Aufsichtsbehörde.
12. Rückgabe, Aufbewahrung und Löschung
12.1 Während der Laufzeit kann der Kunde Kundenpersonendaten über die verfügbaren Funktionen oder vereinbarte Supportverfahren abrufen oder exportieren.
12.2 Nach Beendigung oder Ablauf der betroffenen Leistungen gibt Quivo die Kundenpersonendaten nach Wahl des Kunden und im Rahmen der verfügbaren Funktionen unverzüglich zurück oder löscht sie, es sei denn, eine Aufbewahrung ist gesetzlich vorgeschrieben oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen vernünftigerweise erforderlich.
12.3 Nach Beendigung oder Ablauf der betroffenen Leistungen und nach Abschluss einer vereinbarten Rückgabe- oder Übergangsfrist löscht Quivo die Kundenpersonendaten unverzüglich nach Massgabe ihrer dokumentierten Löschverfahren aus den aktiven Produktivsystemen, sofern eine weitere Aufbewahrung nicht gesetzlich vorgeschrieben ist.
12.4 Kundenpersonendaten können in geschützten Sicherungs- und Notfallwiederherstellungskopien verbleiben, bis sie im Rahmen des üblichen Aufbewahrungszyklus von Quivo überschrieben werden oder ablaufen. Solche Kopien werden nicht für die gewöhnliche Geschäftsverarbeitung genutzt und nur zugegriffen oder wiederhergestellt, soweit dies für Notfallwiederherstellung, Betriebskontinuität, Sicherheit oder die Einhaltung gesetzlicher Pflichten erforderlich ist. Werden Sicherungsdaten wiederhergestellt, werden einschlägige Lösch-, Rückgabe- oder Einschränkungsweisungen unverzüglich erneut angewendet.
12.5 Sicherheitsprotokolle, Auditprotokolle, Löschnachweise und für die Einhaltung von Pflichten oder Rechtsansprüche erforderliche Nachweise können für die jeweils geltenden Aufbewahrungsfristen aufbewahrt werden, sofern die personenbezogenen Daten auf das für diese Zwecke erforderliche Maß beschränkt bleiben.
12.6 Quivo bestätigt die Löschung auf Anfrage in angemessener Form.
13. Haftung
13.1 Jede Partei bleibt für ihre eigenen Pflichten nach anwendbarem Datenschutzrecht verantwortlich.
13.2 Dieser AVV beschränkt oder schließt die Haftung nicht aus, soweit eine Beschränkung oder ein Ausschluss nach anwendbarem Datenschutzrecht unzulässig ist, einschließlich zwingender Schadensersatzansprüche betroffener Personen.
13.3 Vorbehaltlich Ziffer 13.2 gelten die Haftungsbeschränkungen und Haftungsausschlüsse des Vertrags auch für diesen AVV.
14. Laufzeit, Beendigung und Aussetzung
14.1 Dieser AVV beginnt, sobald er nach dem Vertrag verbindlich wird, und gilt, solange Quivo Kundenpersonendaten im Auftrag des Kunden verarbeitet.
14.2 Verstößt Quivo wesentlich gegen diesen AVV und behebt den Verstoß nicht innerhalb einer angemessenen Frist nach schriftlicher Aufforderung, kann der Kunde die nach dem Vertrag und dem anwendbaren Datenschutzrecht verfügbaren Rechtsbehelfe geltend machen.
14.3 Quivo kann die Verarbeitung oder die betroffenen Leistungen aussetzen, soweit dies vernünftigerweise erforderlich ist, um eine unrechtmäßige Verarbeitung zu verhindern, Kundenpersonendaten zu schützen oder gesetzliche Pflichten zu erfüllen, nach vorheriger Mitteilung, soweit rechtlich und betrieblich möglich.
15. Änderungen dieses AVV
15.1 Quivo kann diesen AVV aktualisieren, um Änderungen des Rechts, aufsichtsbehördlicher Vorgaben, der Leistungen oder der Verarbeitungspraxis von Quivo abzubilden.
15.2 Durch zwingendes Recht gebotene Änderungen können wirksam werden, sobald dies rechtlich erforderlich ist. Redaktionelle Korrekturen, Klarstellungen und Änderungen, die die Rechte oder Pflichten der Parteien nicht wesentlich berühren, können mit Veröffentlichung oder Mitteilung unter Angabe eines aktualisierten Versionsdatums wirksam werden.
15.3 Sonstige wesentliche Änderungen werden nach dem Änderungsmechanismus des Vertrags wirksam oder, wenn der Vertrag keinen vorsieht, mit ausdrücklicher oder elektronisch dokumentierter Zustimmung des Kunden. Keine Änderung darf den Schutz des Kunden wesentlich verringern oder die Verarbeitungszwecke ohne wirksame vertragliche Grundlage wesentlich erweitern.
15.4 Änderungen bei Unterauftragsverarbeitern und Sicherheitsmaßnahmen richten sich nach den Ziffern 9 beziehungsweise 6.
15.5 Quivo bewahrt frühere Fassungen auf oder stellt sie zur Verfügung, soweit dies für Nachweiszwecke und die Vertragsverwaltung angemessen ist.
16. Schlussbestimmungen
16.1 Dieser AVV unterliegt dem Recht des Staates, in dem die jeweilige Quivo-Vertragsgesellschaft ihren Sitz hat, unter Ausschluss des Kollisionsrechts. Für die LOGSTA UK LTD gilt das Recht von England und Wales. Für die LOGSTA LLC gilt das Recht des Staates Pennsylvania. Zwingendes anwendbares Datenschutzrecht und ein in anwendbaren Transferklauseln zwingend vorgeschriebenes Recht bleiben unberührt.
16.2 Ist eine Bestimmung unwirksam oder undurchsetzbar, bleiben die übrigen Bestimmungen wirksam. Die unwirksame Bestimmung wird, soweit zulässig, durch eine wirksame Bestimmung ersetzt, die ihrem Zweck am nächsten kommt.
16.3 Mitteilungen nach diesem AVV können elektronisch an die im Vertrag genannten Kontakte, über die Leistungen oder über einen anderen von den Parteien vereinbarten dokumentierten Kommunikationsweg erfolgen.
16.4 Datenschutzkontakt: privacy@quivo.co. Externer Datenschutzbeauftragter für alle Quivo-Vertragsgesellschaften: heyData GmbH, Schützenstr. 5, 10117 Berlin, Deutschland, datenschutz@heydata.eu.
Anlage 1
Quivo-Vertragsgesellschaften
Auftragsverarbeiter ist die Quivo-Vertragsgesellschaft, die die Leistungen nach dem Vertrag erbringt. Dieser AVV gilt für jede der folgenden Quivo-Gesellschaften, wenn sie nach dem Vertrag Dienstleister ist:
- LOGSTA GmbH, Wiedner Gürtel 13/T24/2.OG, 1100 Wien, Österreich.
- ANCLA Logistik GmbH, Dillfeld 22, 35576 Wetzlar, Deutschland.
- LOGSTA Germany GmbH, Dillfeld 22, 35576 Wetzlar, Deutschland.
- LOGSTA SAS, 1 rue de Stockholm, 75008 Paris, Frankreich.
- LOGSTA UK LTD, Unit 5 Priors Industrial Estate, Priors Way, Maidenhead, Vereinigtes Königreich, SL6 2HP.
LOGSTA LLC, 1648 Roseytown Road, Suite 400, Greensburg, PA 15601, Vereinigte Staaten.
Anlage 2
Beschreibung der Verarbeitung
1. Gegenstand
Verarbeitung von Kundenpersonendaten, soweit dies zur Erbringung der nach dem Vertrag beauftragten Leistungen erforderlich ist, einschliesslich der jeweils einschlägigen Fulfillment-, Lager-, Software-, Plattform-, Integrations-, Support-, Überwachungs- und Sicherheitsleistungen.
2. Dauer
Für die Dauer der betroffenen Leistungen und einen begrenzten Zeitraum nach Beendigung, soweit dieser für Rückgabe, Löschung, Ablauf von Sicherungen, Sicherheit, Compliance oder gesetzliche Aufbewahrung erforderlich ist.
3. Art und Verarbeitungstätigkeiten
Abhängig von den vom Kunden beauftragten und konfigurierten Leistungen:
(a) Entgegennahme und Import von Aufträgen und zugehörigen Daten;
(b) Speicherung, Organisation, Abruf, Übermittlung und Aktualisierung von Daten;
(c) Lagerzuordnung, Bestandsführung und Bestandsverarbeitung;
(d) Kommissionierung, Verpackung, Etikettierung und Fulfillment-Vorgänge;
(e) Versandvorbereitung, Auswahl des Frachtführers, Sendungsverfolgung und Statusverarbeitung;
(f) Offenlegung der erforderlichen Sendungsinformationen gegenüber Frachtführern und Logistikpartnern;
(g) Retourenabwicklung;
(h) Verwaltung von Konten, Nutzern, Rollen und Berechtigungen;
(i) vom Kunden konfigurierte Integrationen und API-Übertragungen;
(j) Hosting, Betrieb, Wartung, Support und Störungsbehebung;
(k) Protokollierung, Überwachung, Betrugsprävention und Sicherheitsbetrieb; und
(l) Löschung, Einschränkung, Export und Wiederherstellung.
4. Zwecke
(a) Erbringung der Leistungen nach dem Vertrag;
(b) Durchführung von Auftrags-, Bestands-, Lager-, Fulfillment-, Versand- und Retourenvorgängen;
(c) Bereitstellung, Betrieb, Wartung, Unterstützung und Absicherung der Plattformen und Software von Quivo;
(d) Ermöglichung der vom Kunden konfigurierten Integrationen mit Frachtführern, Vertriebskanälen, Marktplätzen und nachgelagerten Systemen;
(e) Bereitstellung von Berichten, Nachvollziehbarkeit, Betriebskontinuität, Störungsbehebung und Sicherheitsüberwachung; und
(f) Erfüllung dokumentierter Weisungen des Kunden und der für Quivo geltenden gesetzlichen Pflichten.
5. Kategorien betroffener Personen
(a) Beschäftigte, Administratoren und befugte Nutzer des Kunden;
(b) Käufer, Verbraucher und Kunden des Kunden;
(c) Versender, Händler, Absender, Empfänger und Zustellempfänger;
(d) Rücksender und Abholkontakte;
(e) Kontaktpersonen von Frachtführern, Transportpartnern, Lieferanten und im Betrieb;
(f) Kontaktpersonen im Kundenservice und Support; und
(g) sonstige Personen, die in Aufträgen, Sendungen, Retouren, Integrationen oder Weisungen des Kunden benannt sind.
6. Kategorien von Kundenpersonendaten
(a) Identifikations- und Kontaktdaten, einschliesslich Name, Postanschrift, E-Mail-Adresse und Telefonnummer;
(b) Kunden-, Konto-, Händler-, Auftrags-, Sendungs-, Bestands- und Retourenkennungen;
(c) Auftrags-, Produkt-, Mengen-, Lager-, Fulfillment- und Versandinformationen;
(d) Abhol- und Zustellangaben, Zustellhinweise, Sendungsereignisse und Zeitstempel;
(e) Frachtführer-, Transport-, Zoll- und Ausfuhrinformationen, soweit für die Leistungen erforderlich;
(f) Angaben zu Nutzerkonten, Rollen, Berechtigungen und Authentifizierungsereignissen;
(g) betriebliche Kommunikation und Supportvorgänge;
(h) Anwendungs-, Zugriffs-, Audit-, Authentifizierungs-, IP-Adress-, Geräte-, Integrations- und Sicherheitsprotokolle; und
(i) sonstige personenbezogene Daten, die im Vertrag oder in der Kundenkonfiguration dokumentiert sind.
7. Sensible Daten und besondere Kategorien
Die Leistungen sind nicht für besondere Kategorien personenbezogener Daten oder für Daten über Straftaten bestimmt, sofern dies nicht ausdrücklich schriftlich vereinbart ist. Identitäts-, Zoll-, Steuer-, Altersverifikations- oder ähnlich regulierte Informationen dürfen nur verarbeitet werden, soweit dies für eine unterstützte Leistung erforderlich und im jeweiligen Vertrag oder in der Leistungsbeschreibung dokumentiert ist.
8. Wesentliche Verarbeitungsorte
Produktivsysteme werden überwiegend bei Amazon Web Services in der Europäischen Union betrieben, derzeit vorrangig in der Region eu-west-1 in Irland. Eine Verarbeitung kann zudem an den betrieblichen Standorten von Quivo, an Standorten befugter Unterauftragsverarbeiter und an Standorten erfolgen, die für weisungsgemässe Frachtführer-, Zoll- oder Logistikvorgänge erforderlich sind.
9. Kriterien der Aufbewahrung
Kundenpersonendaten werden für die Dauer der Leistungen und für die in Ziffer 12, im Vertrag, in den einschlägigen Weisungen des Kunden und in gesetzlichen Aufbewahrungsfristen beschriebenen begrenzten Zeiträume aufbewahrt.
Anlage 3
Technische und organisatorische Maßnahmen
Die nachstehenden Massnahmen gelten für Kundenpersonendaten und für die zur Erbringung der Leistungen genutzten Systeme. Quivo kann die Massnahmen unmittelbar oder über befugte Hosting-, Infrastruktur- und sonstige Dienstleister umsetzen. Quivo unterhält ein Informationssicherheits-Managementsystem, das die zur Erbringung der Leistungen genutzten Systeme, Leistungen, gemeinsamen Funktionen, Lieferanten und einschlägigen Konzerngesellschaften operativ abdeckt. Verweise auf an NIS2 ausgerichtete Massnahmen bedeuten nicht, dass jede Quivo-Vertragsgesellschaft eigenständig Registrierungs- oder Meldepflichten nach NIS2 unterliegt. Die Massnahmen werden risikobasiert und unter Berücksichtigung der technischen Machbarkeit, des anwendbaren Rechts und der Art der Leistungen unterhalten, überprüft und fortgeschrieben.
1. Steuerung der Informationssicherheit
(a) dokumentierte Richtlinien zu Informationssicherheit und Datenschutz;
(b) zugewiesene Verantwortlichkeiten für Sicherheit, Datenschutz, Systeme und Risiken;
(c) regelmässige Sensibilisierungsschulungen zu Sicherheit und Datenschutz;
(d) Prozesse für Risikobewertung, Schwachstellenmanagement und Reaktion auf Vorfälle;
(e) regelmässige Überprüfung der Massnahmen und wesentlicher Änderungen; und
(f) Steuerung der Sicherheit von Lieferanten und Unterauftragsverarbeitern, einschliesslich risikoangemessener regelmässiger Nachweise.
2. Physische Sicherheit
(a) Produktivsysteme werden überwiegend in professionellen Cloud-Rechenzentren mit kontrolliertem Zutritt, Überwachung, Sicherheitspersonal und Umgebungsüberwachung im Rahmen des Modells geteilter Verantwortung des Anbieters betrieben;
(b) Büros und Betriebsstätten von Quivo verfügen über Zutrittskontrollen, die ihrem Risiko und ihrer Funktion angemessen sind; und
(c) Besucher unterliegen angemessenen Zutrittsbeschränkungen und einer Begleitung.
3. Identitäts- und Zugriffsverwaltung
(a) eindeutige Benutzerkennungen für administrative und privilegierte Zugriffe;
(b) Mehr-Faktor-Authentifizierung für privilegierte, administrative, Fernzugriffs- und sonstige risikoreiche Konten, ausser wenn technisch nicht verfügbar und vorbehaltlich dokumentierter Ausgleichsmassnahmen;
(c) rollenbasierte Zugriffskontrolle und Prinzip der geringsten Rechte;
(d) Rollen und Berechtigungen auf Anwendungsebene für Kundendaten;
(e) Verfahren für Eintritt, Wechsel und Austritt von Beschäftigten;
(f) regelmässige Überprüfung administrativer und produktiver Zugriffe;
(g) kontrollierte Fernadministration über freigegebene Wege; und
(h) Protokollierung einschlägiger administrativer und Authentifizierungsereignisse.
4. Verschlüsselung und Übertragungskontrollen
(a) Verschlüsselung bei der Übertragung mittels marktgängiger sicherer Protokolle;
(b) Verschlüsselung im Ruhezustand für produktive Kundenpersonendaten mit geeigneten technischen Massnahmen, vorbehaltlich allein dokumentierter technischer Ausnahmen mit verhältnismässigen Ausgleichsmassnahmen;
(c) kontrollierte Verwaltung von Schlüsseln und Geheimnissen mit beschränktem Zugriff;
(d) authentifizierte und autorisierte Mechanismen für Exporte und Integrationen;
(e) Beschränkungen für Weiterübermittlungen und Weiterverarbeitung; und
(f) sichere Entsorgung oder Löschung von Datenträgern und Daten, sobald sie nicht mehr benötigt werden.
5. Trennung und Umgebungskontrollen
(a) logische Trennung von Kunden und Mandanten auf Anwendungs- und Datenebene, soweit einschlägig;
(b) Trennung von Produktiv- und Nichtproduktivumgebungen;
(c) Zugriffsbeschränkungen für Entwicklungs- und Testumgebungen;
(d) Massnahmen, die die unbefugte Nutzung produktiver personenbezogener Daten in Tests verhindern sollen; und
(e) Netzsegmentierung und der Architektur angemessene Cloud-Sicherheitsmassnahmen.
6. Protokollierung, Überwachung und Eingabekontrolle
(a) Protokollierung wesentlicher administrativer, Authentifizierungs-, Zugriffs- und Sicherheitsereignisse;
(b) zentrale Erfassung und Überwachung einschlägiger Sicherheitsprotokolle;
(c) Alarmierung bei verdächtigen oder ungewöhnlichen Aktivitäten, soweit angemessen;
(d) Nachvollziehbarkeit wesentlicher Datenänderungen, soweit vom jeweiligen System unterstützt;
(e) Überwachung von Cloud-, Anwendungs- und Netzsicherheitsereignissen; und
(f) Schutz der Protokolle vor unbefugtem Zugriff und Veränderung.
7. Schwachstellen-, Patch- und Entwicklungskontrollen
(a) Prozesse für Schwachstellenprüfung und -behebung;
(b) Überwachung von Abhängigkeiten und Softwaresicherheit;
(c) sichere Code-Prüfung und automatisierte Sicherheitstests, der Anwendung angemessen;
(d) kontrollierte Bereitstellungs- und Änderungsverfahren;
(e) Patch-Management für die einschlägigen Systeme und Workloads; und
(f) risikobasierte regelmässige Penetrationstests oder gleichwertige Sicherheitsüberprüfungen.
8. Verfügbarkeit, Sicherung und Widerstandsfähigkeit
(a) regelmässige Sicherungen, der jeweiligen Leistung und dem jeweiligen Datenspeicher angemessen;
(b) Schutz der Sicherungen und Zugriffsbeschränkungen;
(c) Verfahren für Wiederherstellung und Wiederanlauf;
(d) Überwachung und Alarmierung für kritische Systeme;
(e) Massnahmen zur Betriebskontinuität und Notfallwiederherstellung, den Leistungen angemessen; und
(f) Nutzung widerstandsfähiger Cloud-Architektur und verwalteter Dienste, soweit angemessen.
9. Reaktion auf Vorfälle
(a) dokumentierte Verfahren zur Erkennung, Eskalation, Eindämmung, Untersuchung und Behebung von Vorfällen;
(b) festgelegte Melde- und Benachrichtigungsprozesse für Datenschutz und Sicherheit;
(c) Sicherung einschlägiger Beweismittel und Auditinformationen;
(d) Einbindung geeigneter Personen aus Sicherheit, Datenschutz, Recht und Management; und
(e) Nachbereitung von Vorfällen und Korrekturmassnahmen, soweit angemessen.
10. Personelle und organisatorische Massnahmen
(a) Vertraulichkeitsverpflichtungen für Personen mit Zugang zu Kundenpersonendaten;
(b) rollenangemessene Schulungen zu Sicherheit und Datenschutz;
(c) Verfahren zur Genehmigung und zum Entzug von Zugriffen;
(d) Vorgaben zur zulässigen Nutzung und zur Gerätesicherheit; und
(e) Disziplinar- und Eskalationsverfahren bei wesentlichen Richtlinienverstössen.
11. Datenminimierung und Löschung
(a) Erhebung und Verarbeitung beschränkt auf die für die Leistungen und die Weisungen des Kunden erforderlichen Daten;
(b) konfigurierbare oder betriebliche Aufbewahrungs- und Löschverfahren, soweit verfügbar;
(c) kontrollierte Löschung aus aktiven Systemen und Ablauf aus den Sicherungszyklen;
(d) Beschränkung aufbewahrter Protokolle und Nachweise auf berechtigte Sicherheits-, Audit-, Compliance- und Rechtszwecke; und
(e) Nutzung von Anonymisierung oder Aggregation, soweit für nicht kundenbezogene Auswertungen und die Verbesserung der Leistungen angemessen.
ANLAGE 4
Aktuelle Unterauftragsverarbeiter
Die folgenden Unterauftragsverarbeiter sind zur Verarbeitung von Kundenpersonendaten für die nachstehend beschriebenen Zwecke genehmigt. Die jeweils geltende Fassung dieser Liste ist Bestandteil dieses AVV.
| Unterauftragsverarbeiter | Zweck | Wesentlicher Verarbeitungsort |
| Gesellschaften der Quivo-Gruppe gemäß Anlage 1 | Teile der Leistungen, die für die Quivo-Vertragsgesellschaft erbracht werden, insbesondere der Betrieb der Quivo-Plattform durch die LOGSTA GmbH, auf Grundlage konzerninterner Auftragsverarbeitungsverträge. | Europäische Union und Vereinigtes Königreich; Vereinigte Staaten für die LOGSTA LLC, Übermittlung auf Grundlage der EU-Standardvertragsklauseln. |
| Amazon Web Services EMEA Sàrl | Cloud-Infrastruktur, verwaltete Datenbanken, Speicher, serverloses Rechnen, Sicherheit, Protokollierung und zugehörige Hosting-Leistungen. | Europäische Union, vorrangig Irland. |
| Google Ireland Limited | Identitäts- und Single-Sign-on-Dienste, soweit aktiviert. | Europäische Union; weitere Standorte nach den jeweils geltenden vertraglichen Bedingungen von Google zulässig. |
| Zendesk, Inc. | Ticketsystem für den Kundensupport und zugehörige Korrespondenz, soweit Supportanfragen und deren Anhänge Kundenpersonendaten enthalten. | Europäische Union, Irland. |
| AfterShip Limited | Sendungsverfolgung und Zustellstatus für im Rahmen der Leistungen versandte Sendungen. | Vereinigte Staaten. Übermittlung auf Grundlage der EU-Standardvertragsklauseln. |
Versionsdatum: 22.09.2026.