Auftragsverarbeitungsvertrag
Diese Vereinbarung über die Auftragsverarbeitung ("DPA") gilt immer dann, wenn eine Organisation Learnery nutzt, um ihre Mitarbeiter zu schulen. Sie ist Bestandteil unserer Nutzungsbedingungen und legt fest, wie wir personenbezogene Daten in Ihrem Auftrag gemäß Artikel 28 der Datenschutz-Grundverordnung (EU) 2016/679 ("DSGVO") verarbeiten. Learnery wird von betrieben. Bei Fragen zu diesem Dokument schreiben Sie bitte an [email protected].
Wie dies verbindlich wird
Sie müssen nichts unterzeichnen oder zurücksenden. Diese AVV tritt automatisch in Kraft, wenn Ihre Organisation ein Konto erstellt, und gilt so lange, wie wir personenbezogene Daten für Sie verarbeiten. Falls Ihr Beschaffungsprozess ein gegengezeichnetes Exemplar auf Ihrem eigenen Papier erfordert, kontaktieren Sie uns bitte über Kontakt, und wir werden dies veranlassen.
1. Rollen
Ihre Organisation ist der Verantwortlicher: Sie entscheiden, wessen Daten in Learnery eingegeben werden und warum. Wir sind der Auftragsverarbeiter: Wir handeln auf Ihre Weisung. Für unsere eigenen Website-Besucher, unser eigenes Marketing und für Personen, die für sich selbst einen einzelnen Platz kaufen, statt über einen Arbeitgeber, sind wir stattdessen der Verantwortliche, und unsere Datenschutzerklärung regelt diese Verarbeitung, nicht diese DPA.
2. Gegenstand, Dauer, Art und Zweck
Gegenstand ist die Bereitstellung von Online-Schulungen zur KI-Kompetenz sowie der Nachweise hierfür. Art der Verarbeitung ist das Erheben, Speichern, Anzeigen, Erteilen von Rückmeldungen zu sowie das Erstellen von Zertifikaten und Bescheinigungen aus den nachstehend beschriebenen Daten. Der Zweck ist auf die Durchführung der Schulung beschränkt, die Ihre Organisation erworben hat, sowie auf die Bereitstellung der Nachweise darüber, dass sie stattgefunden hat. Die Verarbeitung dauert so lange an, wie Ihr Konto besteht, zuzüglich der in Abschnitt 9 genannten Aufbewahrungsfristen.
3. Kategorien betroffener Personen
Die Mitarbeiter, Auftragnehmer und sonstigen Beschäftigten, die Ihre Organisation zur Schulung einlädt, sowie die Administratoren, die Ihre Organisation zur Verwaltung ihres Kontos bestellt.
4. Arten personenbezogener Daten
Wir verarbeiten nur das, was der Dienst benötigt:
- Identität und Kontakt. Name, geschäftliche E-Mail-Adresse, die für die Person gewählte Rolle oder der gewählte Untersektor sowie ihr Kontostatus.
- Authentifizierung. Ein Passwort-Hash oder eine Google-Konto-Kennung, wenn sich die Person mit Google anmeldet, sowie Sitzungs- und Verifizierungstoken.
- Schulungsunterlagen. Welche Lektionen und Übungen eine Person abgeschlossen hat, ihre Antworten bei Multiple-Choice-Fragen, ihre Einreichungen im Prompt-Labor und ihre Transkripte aus den Chat-Übungen, Zertifikatscodes und Ausstellungsdaten sowie ob ihr ein Administrator Aufgaben der menschlichen Überwachung zugewiesen hat.
- Freitext, den die lernende Person schreibt. Was eine Person in die Übungen, die Chat-Übungen, das Prompt-Labor und den KI-Tutor eingibt. Den Lernenden wird bereits in der Schulung selbst gesagt, keine personenbezogenen Daten Dritter oder Geschäftsgeheimnisse in diese Felder einzugeben, aber das Feld ist ein Freitextfeld, und wir behandeln alles, was darin eingeht, als personenbezogene Daten.
- Technisch. Gekürzte und gehashte IP-Daten, die für Rate Limiting und Missbrauchsverhinderung verwendet werden, sowie datenschutzfreundliche Seitenanalysen, die keine Personenprofile erstellen.
Wir verlangen keine Daten besonderer Kategorien nach Artikel 9 und wollen auch keine solchen Daten. Bitte weisen Sie uns nicht an, solche Daten zu verarbeiten.
5. Unsere Verpflichtungen
- Dokumentierte Weisungen. Wir verarbeiten personenbezogene Daten nur auf Ihre dokumentierten Weisungen, die sich aus Ihrer Nutzung des Dienstes und aus diesem AVV ergeben, sofern nicht das Unionsrecht oder das Recht eines Mitgliedstaats etwas anderes verlangt. Wenn wir der Ansicht sind, dass eine Weisung gegen das Datenschutzrecht verstößt, werden wir Sie darüber informieren.
- Vertraulichkeit. Jede Person, die wir zur Verarbeitung Ihrer Daten ermächtigen, ist an eine Vertraulichkeitsverpflichtung gebunden.
- Sicherheit. Wir setzen die in Abschnitt 7 festgelegten technischen und organisatorischen Maßnahmen um, wie in Artikel 32 vorgeschrieben.
- Unterauftragsverarbeiter. Wir setzen die in Abschnitt 8 aufgeführten Unterauftragsverarbeiter zu den in diesem Abschnitt genannten Bedingungen ein.
- Unterstützung bei den Rechten betroffener Personen. Unter Berücksichtigung der Art der Verarbeitung unterstützen wir Sie mit geeigneten Maßnahmen, damit Sie Anfragen nach Kapitel III beantworten können. In der Praxis können Ihre Administratoren die Daten einer Person bereits aus dem Konto selbst exportieren und löschen, wenn Sie darüber hinausgehende Unterstützung benötigen, wenden Sie sich bitte an uns.
- Unterstützung bei Sicherheits- und Meldepflichten. Wir unterstützen Sie bei der Erfüllung Ihrer Pflichten nach den Artikeln 32 bis 36 unter Berücksichtigung der Art der Verarbeitung und der uns zur Verfügung stehenden Informationen.
- Meldung von Verletzungen des Schutzes personenbezogener Daten. Wir benachrichtigen Sie unverzüglich, nachdem uns eine Verletzung des Schutzes personenbezogener Daten bekannt geworden ist, die Ihre Daten betrifft, mit den uns zu diesem Zeitpunkt vorliegenden Informationen, und informieren Sie nach, sobald wir mehr erfahren.
- Löschung oder Rückgabe. Am Ende der Erbringung des Dienstes löschen oder geben wir Ihre personenbezogenen Daten gemäß Abschnitt 9 zurück.
- Nachweis der Einhaltung. Wir stellen die Informationen bereit, die erforderlich sind, um nachzuweisen, dass wir diese Verpflichtungen erfüllen, und ermöglichen und unterstützen Prüfungen gemäß Abschnitt 10.
6. Ihre Pflichten
Sie bestätigen, dass Sie über eine rechtmäßige Grundlage verfügen, um die Daten Ihrer Mitarbeiter in Learnery einzustellen, und dass Sie diese hierüber gemäß Artikel 13 und 14 informiert haben. Sie sind verantwortlich dafür, wen Sie einladen, wofür Ihre Administratoren im Konto handeln, und dafür, uns rechtmäßig anzuweisen. Sie dürfen Freitextfelder nicht verwenden, um uns Daten zu übermitteln, für deren Weitergabe Sie keine Rechtsgrundlage haben.
7. Sicherheitsmaßnahmen
Article 32 verlangt Maßnahmen, die dem Risiko angemessen sind. Unsere, schlicht formuliert statt als Checkliste:
- Sämtlicher Datenverkehr wird über HTTPS mit HSTS übertragen, und die Website leitet jede andere Ursprungsadresse auf eine kanonische HTTPS Adresse um.
- Passwörter werden als bcrypt Hashes gespeichert und niemals in lesbarer Form gespeichert oder protokolliert.
- Der Zugriff ist rollenbasiert. Ein Organisationsadministrator kann nur seine eigene Organisation einsehen, und die Prüfungen werden auf dem Server für jeden Pfad und jede Aktion durchgesetzt, nicht in der Benutzeroberfläche.
- Sitzungen verwenden auf die Website beschränkte Cookies, die über HTTPS als sicher gekennzeichnet sind, und jede Anfrage, die den Status ändert, enthält ein CSRF Token.
- Ratenbegrenzung und Missbrauchskontrollen schützen Anmeldung, Registrierung, Einladungen, Zurücksetzen von Passwörtern und die öffentlichen Formulare, so konfiguriert, dass eine Person keine andere aussperren kann.
- Erzählaudio und Lernerdatensätze werden nur der berechtigten Person bereitgestellt, und zwar bei jeder Anfrage geprüft, statt über eine nicht erratbare Adresse.
- Datenbanken werden nach einem Zeitplan gesichert, und Wiederherstellungen werden getestet, statt nur vorausgesetzt zu werden.
- Personenbezogene Daten werden von Anfang an auf das Mindestmaß beschränkt: Wir erheben kein Geburtsdatum, keine Wohnanschrift, keine Telefonnummer und keine demografischen Daten, weil der Dienst sie nicht benötigt.
8. Unterauftragsverarbeiter
Sie erteilen eine allgemeine Genehmigung für die nachstehend aufgeführten Unterauftragsverarbeiter. Wir auferlegen jedem von ihnen Datenschutzpflichten, die mindestens ebenso schützend sind wie die in dieser DPA, und wir bleiben Ihnen gegenüber für ihr Handeln verantwortlich. Diese Liste entspricht derjenigen, die in Abschnitt 5 unserer Datenschutzerklärung veröffentlicht ist.
- DeepSeek (China), unser primärer KI-Anbieter. Er erhält den Freitext, den eine lernende Person in die Übungen, den Chat, das Prompt-Labor und den KI-Tutor eingibt, um Feedback und Beispiele zu erzeugen.
- OpenAI (Vereinigte Staaten), unser Reserve-KI-Anbieter und für die Sicherheitsprüfung. Er erhält denselben Freitext, wenn DeepSeek nicht erreichbar ist, und erhält KI-Ausgaben zur Prüfung auf schädliche Inhalte. Die Übermittlungen stützen sich auf die Standardvertragsklauseln der Europäischen Kommission. Nach seinen API-Bedingungen werden diese Inhalte nicht zum Training seiner Modelle verwendet.
- Stripe (Irland und Vereinigte Staaten), Zahlungsabwicklung. Er erhält Abrechnungsdaten. Kartendaten gehen direkt an Stripe und erreichen unsere Server nie.
- Google (Irland und Vereinigte Staaten), nur wenn sich eine Person entscheidet, sich mit einem Google-Konto anzumelden.
- Unsere Hosting und E-Mail-Anbieter (Europäische Union), die die Datenbank speichern und die Transaktionsnachrichten zustellen.
Wir werden Sie vor der Hinzufügung oder Ersetzung eines Unterauftragsverarbeiters per E-Mail an Ihre Kontoadministratoren informieren, und Sie können aus berechtigten datenschutzrechtlichen Gründen widersprechen. Wenn wir den Widerspruch nicht lösen können, können Sie den betroffenen Teil des Dienstes kündigen und eine Rückerstattung für den nicht genutzten Zeitraum erhalten.
9. Speicherung, Löschung und Rückgabe
Solange Ihr Konto aktiv ist, speichern wir Ihre Daten, damit der Dienst funktioniert und Schulungsnachweise überprüfbar bleiben. Ein Administrator kann eine Person jederzeit aus dem Konto löschen. Wenn Ihr Konto geschlossen wird, löschen wir die von uns als Auftragsverarbeiter gespeicherten personenbezogenen Daten innerhalb von 90 Tagen, es sei denn, das Gesetz verpflichtet uns, etwas länger aufzubewahren, zum Beispiel Abrechnungsunterlagen für steuerliche Zwecke. Zertifikate und Bescheinigungen bleiben für die Person, an die sie ausgestellt wurden, wirksam, da ihr gesamter Zweck darin besteht, nachträglich überprüfbar zu sein, teilen Sie uns bitte mit, wenn Sie stattdessen möchten, dass diese widerrufen werden. Auf Anfrage vor der Löschung geben wir Ihnen Ihre Daten in einem maschinenlesbaren Format zurück.
10. Audits
Nach angemessener Vorankündigung, nicht öfter als einmal pro Jahr, es sei denn, eine Aufsichtsbehörde oder ein Verstoß macht eine häufigere Prüfung erforderlich, beantworten wir Ihre schriftlichen Fragen zu dieser DPA und stellen Ihnen die Unterlagen zur Verfügung, über die wir verfügen. Soweit dies für Ihre Verpflichtungen tatsächlich nicht ausreicht, vereinbaren wir mit Ihnen auf Ihre Kosten ein Audit vor Ort, das so durchgeführt wird, dass die Vertraulichkeit anderer Kunden nicht beeinträchtigt wird.
11. Internationale Übermittlungen
Befindet sich ein Unterauftragsverarbeiter außerhalb des Europäischen Wirtschaftsraums, beruhen Übermittlungen auf geeigneten Garantien gemäß Kapitel V, in der Praxis auf den Standardvertragsklauseln der Europäischen Kommission. Abschnitt 8 legt fest, auf welche Anbieter dies anwendbar ist und wo sie sich befinden.
12. Änderungen an dieser AVV
Wir können diesen AVV aktualisieren, um eine Änderung des Dienstes oder des Rechts zu berücksichtigen. Wenn eine Änderung Ihren Schutz wesentlich beeinträchtigt, werden wir Ihre Administratoren vor ihrem Wirksamwerden per E Mail benachrichtigen. Maßgeblich ist die auf dieser Seite veröffentlichte Fassung, und das Datum der letzten Änderung wird oben angezeigt.