Auftragsverarbeitungsvertrag
Dieser Auftragsverarbeitungsvertrag („DPA“) wird zwischen der Tracio Technologies, Inc. („Tracio“, „wir“, „uns“) und dem Kunden („Sie“, „Verantwortlicher“) geschlossen, der den Nutzungsbedingungen zugestimmt hat. Dieser DPA ergänzt die Nutzungsbedingungen und wird in sie einbezogen.
1. Begriffsbestimmungen
Alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen, wie sie im geltenden Datenschutzrecht, einschließlich der DSGVO, definiert sind.
Jeder mit personenbezogenen Daten ausgeführte Vorgang, einschließlich Erhebung, Erfassung, Speicherung, Nutzung, Offenlegung oder Löschung.
Der Kunde, der über die Zwecke und Mittel der Verarbeitung personenbezogener Daten entscheidet.
Tracio, das personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.
Jede von Tracio zur Verarbeitung personenbezogener Daten im Zusammenhang mit den Diensten beauftragte dritte Partei. Siehe unsere Liste der Unterauftragsverarbeiter.
2. Umfang und Zweck der Verarbeitung
Tracio verarbeitet personenbezogene Daten ausschließlich zur Erbringung der in den Nutzungsbedingungen beschriebenen Dienste für Device Intelligence und Betrugserkennung („Dienste“). Die Verarbeitung erfolgt streng nach dokumentierten Weisungen des Verantwortlichen.
| Kategorie | Datenarten | Zweck |
|---|---|---|
| Gerätesignale | Browser-Attribute, GPU, Canvas-Fingerprint, Schriftarten | Geräteidentifikation |
| Netzwerkdaten | IP-Adresse, ASN, Geolokalisierung | Betrugsrisiko-Scoring |
| Verhaltensdaten | Mausbewegungsmuster, Tastenanschlagsdynamik | Bot-Erkennung |
| Sitzungsmetadaten | Zeitstempel, Seitenpfade, Referrer | Threat Intelligence |
3. Pflichten des Auftragsverarbeiters
Tracio verpflichtet sich:
- Personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen zu verarbeiten, es sei denn, dies ist nach geltendem Recht erforderlich.
- Sicherzustellen, dass zur Verarbeitung personenbezogener Daten befugte Personen zur Vertraulichkeit verpflichtet sind.
- Geeignete technische und organisatorische Sicherheitsmaßnahmen umzusetzen, wie in Abschnitt 5 beschrieben.
- Keine Unterauftragsverarbeiter ohne vorherige allgemeine oder besondere schriftliche Genehmigung des Verantwortlichen zu beauftragen.
- Den Verantwortlichen bei der Erfüllung seiner Pflichten zur Beantwortung von Anfragen betroffener Personen zu unterstützen.
- Alle personenbezogenen Daten nach Beendigung der Dienste nach Wahl des Verantwortlichen zu löschen oder zurückzugeben.
- Alle zum Nachweis der Einhaltung dieses DPA erforderlichen Informationen bereitzustellen und Prüfungen zu ermöglichen.
4. Unterauftragsverarbeiter
Der Verantwortliche erteilt Tracio die allgemeine Genehmigung zur Beauftragung von Unterauftragsverarbeitern, vorbehaltlich folgender Bedingungen:
- Tracio führt unter tracio.ai/subprocessors eine aktuelle Liste der Unterauftragsverarbeiter.
- Tracio benachrichtigt den Verantwortlichen mindestens 30 Tage vor dem Hinzufügen oder Ersetzen von Unterauftragsverarbeitern.
- Der Verantwortliche kann innerhalb von 14 Tagen nach der Benachrichtigung Einspruch gegen einen neuen Unterauftragsverarbeiter erheben.
- Tracio erlegt allen Unterauftragsverarbeitern vertraglich gleichwertige Datenschutzpflichten auf.
5. Sicherheitsmaßnahmen
Tracio setzt die folgenden technischen und organisatorischen Maßnahmen um:
6. Internationale Datenübermittlungen
Werden personenbezogene Daten außerhalb des Europäischen Wirtschaftsraums (EWR) übermittelt, stützt sich Tracio auf die von der Europäischen Kommission angenommenen Standardvertragsklauseln (SCCs) oder andere zugelassene Übermittlungsmechanismen. Tracio verarbeitet Daten primär in den Vereinigten Staaten und der Europäischen Union. Auf Anfrage stellt Tracio Kopien der geltenden SCCs bereit.
7. Rechte betroffener Personen
Tracio unterstützt den Verantwortlichen bei der Beantwortung von Anfragen betroffener Personen auf Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit oder Widerspruch innerhalb der nach geltendem Recht vorgeschriebenen Fristen. Anfragen sind an privacy@tracio.ai zu richten.
8. Datenaufbewahrung und -löschung
Tracio bewahrt personenbezogene Daten für den zur Erbringung der Dienste erforderlichen Zeitraum auf, in keinem Fall jedoch länger als:
- Aktive Kontodaten: Dauer des Servicevertrags
- Device-Intelligence-Signale: 12 Monate ab Erhebung
- Betrugsereignis-Protokolle: 24 Monate ab Erhebung
- Sicherungskopien: 90 Tage nach Löschung aus den primären Systemen
9. Prüfrechte
Der Verantwortliche darf die Einhaltung dieses DPA durch Tracio höchstens einmal pro Jahr nach schriftlicher Ankündigung mit einer Frist von 30 Tagen während der regulären Geschäftszeiten prüfen. Tracio kann Prüfungsanfragen durch Bereitstellung aktueller Prüfberichte Dritter (SOC 2 Type II, ISO 27001) erfüllen, sofern verfügbar. Alle Prüfaktivitäten unterliegen Vertraulichkeitspflichten.
10. Laufzeit und Beendigung
Dieser DPA gilt für die Dauer der Nutzungsbedingungen und endet automatisch mit deren Ablauf oder Beendigung. Innerhalb von 30 Tagen nach Beendigung löscht oder gibt Tracio alle personenbezogenen Daten zurück, sofern die Aufbewahrung nicht gesetzlich vorgeschrieben ist.
11. Kontakt
Bei Fragen zu diesem DPA oder zur Ausübung von Rechten daraus wenden Sie sich an unseren Datenschutzbeauftragten unter privacy@tracio.ai oder schreiben Sie an: Tracio Technologies, Inc., Data Protection Officer, 1111B S Governors Ave STE 20032, Dover, DE 19904, USA.