Contratto di trattamento dei dati
Vereinbarung nach Art. 28 DSGVO und Art. 9 des Schweizer Datenschutzgesetzes für OUHUD Search Intelligence.
Questa è una traduzione di cortesia. La versione giuridicamente vincolante di questo documento è quella tedesca.
Questa pagina non è ancora pronta per la pubblicazione.
Sono ancora in sospeso le seguenti indicazioni obbligatorie o verifiche: Fornitore di hosting di produzione, sede e società contraente · Ciclo massimo vincolante di backup e cancellazione · Esportazione completa del tenant e ripristino testato · MTO operative definitive incluso il concetto di backup. La pagina legale interessata resta esclusa dai motori di ricerca finché non è completa.
Responsabile del trattamento
Base contrattuale
Versione del documento
1. Parti e inclusione
Cliente è l'organizzazione indicata nel contratto principale, nel modulo d'ordine o nell'account di amministrazione. A seconda del trattamento agisce come titolare o come responsabile per un ulteriore titolare. Denominazione, indirizzo, rappresentante autorizzato, contatto per la protezione dei dati, ruolo e data di adesione risultano dai documenti contrattuali.
Responsabile del trattamento ist Ouhud GmbH, Kaiserswerther Straße 135, 40474 Düsseldorf, Deutschland, E-Mail: info@ouhud.com. Ouhud Digital GmbH (in costituzione) non è parte del presente contratto prima della sua iscrizione e di un'espressa adesione contrattuale.
Handelt der Kunde selbst als Auftragsverarbeiter, gilt er für diese Vereinbarung als weiterer Auftragsverarbeiter und Ouhud GmbH als Unterauftragsverarbeiter. Der Kunde bestätigt, zur Beauftragung von Ouhud GmbHund zur Erteilung der Weisungen durch den jeweiligen Verantwortlichen befugt zu sein.
2. Oggetto, ambito e durata
Gegenstand ist die Verarbeitung personenbezogener Daten zur Bereitstellung von OUHUD Search Intelligence im Umfang des Hauptvertrags. Dazu können je nach gebuchten und aktivierten Modulen Website-Analyse und Crawling, Wissensverarbeitung, Themenrecherche, Content-Erstellung und Qualitätsprüfung, Messung von Such- und KI-Sichtbarkeit, Berichte, Integrationen sowie eine vom Kunden ausgelöste Veröffentlichung gehören.
Diese Vereinbarung gilt ab ihrer wirksamen Einbeziehung für die Dauer des Hauptvertrags und darüber hinaus, solange Ouhud GmbH Auftragsdaten für den Kunden verarbeitet. Art, Zweck, Datenkategorien, betroffene Personen und Frequenz sind in Anlage B konkretisiert. Verarbeitungen, bei denen Ouhud GmbH eigene Zwecke festlegt, fallen ausschließlich unter Ziffer 13.
3. Istruzioni documentate e obblighi del cliente
Contratto principale, descrizione delle prestazioni, il presente contratto nonché le impostazioni effettuate e le funzioni attivate dal cliente nella piattaforma costituiscono le istruzioni documentate. Ulteriori istruzioni vengono impartite dal cliente tramite le apposite funzioni di prodotto o in forma testuale al contatto per la protezione dei dati. Le istruzioni orali in casi urgenti eccezionali devono essere confermate senza indugio in forma testuale.
Ouhud GmbH informiert den Kunden unverzüglich, wenn eine Weisung nach ihrer Auffassung gegen anwendbares Datenschutzrecht verstößt, und darf die betroffene Verarbeitung bis zur Klärung aussetzen. Muss Ouhud GmbH aufgrund von Unionsrecht oder mitgliedstaatlichem Recht ohne Weisung verarbeiten, wird der Kunde vorab über diese Pflicht informiert, soweit das Recht eine Mitteilung nicht aus wichtigen Gründen des öffentlichen Interesses verbietet.
Der Kunde bleibt insbesondere verantwortlich für Rechtsgrundlage, Transparenz, Datenminimierung, Richtigkeit, Speicherfristen, die Erfüllung von Betroffenenrechten und die Zulässigkeit seiner Weisungen. Er übermittelt nur Daten, die Ouhud GmbH nach seiner Weisung verarbeiten darf, und informiert vorab über besondere Schutzbedarfe, Berufsgeheimnisse oder gesetzliche Geheimhaltungspflichten.
4. Obblighi di Ouhud GmbH
Ouhud GmbH verpflichtet sich,
- a trattare i dati affidati esclusivamente secondo istruzioni documentate e solo per le finalità concordate, incluse le istruzioni sui trasferimenti internazionali,
- a concedere l'accesso solo a persone autorizzate che, prima dell'accesso, sono vincolate alla riservatezza o soggette a un adeguato obbligo legale di segretezza,
- a istruire adeguatamente tali persone e a limitare i loro diritti di accesso a quanto necessario al loro compito,
- a rispettare i requisiti per i subresponsabili di cui al punto 9,
- a supportare il cliente nell'adempimento dei suoi obblighi in materia di protezione dei dati secondo il presente contratto,
- a tenere i registri e le prove richiesti e a cooperare con le autorità di controllo competenti.
Ouhud GmbH verwendet Auftragsdaten nicht für Werbung, den Verkauf von Daten oder das Training beziehungsweise die Verbesserung eigener oder fremder KI-Modelle. Das gilt auch für eingesetzte Unterauftragsverarbeiter. Eine abweichende Nutzung setzt eine ausdrücklich gesondert dokumentierte Weisung des Kunden, eine zulässige datenschutzrechtliche Rollenverteilung und alle erforderlichen Rechtsgrundlagen voraus. Die bloße Aktivierung einer KI-Funktion ist keine solche Weisung zum Modelltraining.
5. Sicurezza del trattamento
Ouhud GmbH trifft unter Berücksichtigung des Stands der Technik, der Implementierungskosten sowie Art, Umfang, Umständen, Zwecken und Risiken der Verarbeitung angemessene technische und organisatorische Maßnahmen nach Art. 32 DSGVO. Anlage C unterscheidet den nachweisbaren Entwicklungsstand von den dort ausdrücklich als vor Produktivbetrieb abzuschließen gekennzeichneten Betriebsmaßnahmen. Solange diese offenen Maßnahmen nicht umgesetzt und dokumentiert sind, ist diese Fassung nicht zur Einbeziehung in einen Produktivvertrag freigegeben.
Le misure possono essere adeguate agli sviluppi tecnici purché il livello di protezione concordato non venga complessivamente ridotto. Le modifiche sostanzialmente sfavorevoli vengono documentate e comunicate al cliente su richiesta oppure, se riguardano un rischio rilevante, attivamente. Non viene promessa una sicurezza assoluta.
6. Supporto sui diritti degli interessati
Unter Berücksichtigung der Art der Verarbeitung unterstützt Ouhud GmbH den Kunden mit geeigneten technischen und organisatorischen Maßnahmen bei Anträgen nach Art. 12 bis 22 DSGVO sowie den entsprechenden Rechten nach Schweizer DSG. Dies umfasst, soweit technisch verfügbar und vom Kunden angewiesen, Suche, Auskunft, Berichtigung, Export, Einschränkung und Löschung von Auftragsdaten.
Unmittelbar bei Ouhud GmbH eingehende Anfragen, die Auftragsdaten betreffen, werden unverzüglich an den Kunden weitergeleitet. Ouhud GmbH beantwortet sie nur auf dokumentierte Weisung oder aufgrund einer eigenen zwingenden gesetzlichen Pflicht. Der Kunde bleibt für die inhaltliche Prüfung und fristgerechte Antwort verantwortlich.
7. Ulteriore supporto e autorità
Unter Berücksichtigung von Art der Verarbeitung und verfügbaren Informationen unterstützt Ouhud GmbH den Kunden bei seinen Pflichten aus Art. 32 bis 36 DSGVO, insbesondere bei Risikobewertungen, Datenschutz-Folgenabschätzungen, Vorabkonsultationen sowie Anfragen oder Prüfungen einer Aufsichtsbehörde. Die für Ouhud GmbH als Auftragsverarbeiter erforderlichen Verzeichnisse werden nach Art. 30 Abs. 2 DSGVO geführt; der Kunde wird bei seinen eigenen Dokumentationspflichten im erforderlichen Umfang unterstützt.
Unterstützung, die wegen eines Verstoßes von Ouhud GmbH erforderlich wird, ist mit der vereinbarten Vergütung abgegolten. Sonstige außergewöhnliche, kundenspezifische Zusatzleistungen können nach vorheriger Abstimmung zu den vereinbarten oder üblichen Sätzen berechnet werden.
8. Verletzungen des Schutzes personenbezogener Daten
Ouhud GmbH meldet dem Kunden eine Verletzung des Schutzes von Auftragsdaten unverzüglich nach Bekanntwerden. Die Erstmeldung enthält, soweit verfügbar, die Art der Verletzung, Kategorien und ungefähre Zahl betroffener Personen und Datensätze, eine Kontaktstelle, wahrscheinliche Folgen sowie bereits ergriffene oder geplante Abhilfemaßnahmen. Fehlende Angaben werden ohne unangemessene Verzögerung schrittweise nachgereicht.
Ouhud GmbH ergreift angemessene Maßnahmen zur Eindämmung, Beweissicherung, Ursachenanalyse und Vermeidung einer Wiederholung und unterstützt den Kunden bei Meldungen nach Art. 33 und 34 DSGVO sowie Art. 24 DSG. Eine Meldung an Betroffene oder Behörden im Namen des Kunden erfolgt nur auf dokumentierte Weisung oder aufgrund einer eigenen gesetzlichen Pflicht. Die Meldung an den Kunden ist kein Anerkenntnis eines Rechtsverstoßes oder einer Haftung.
9. Unterauftragsverarbeiter
Der Kunde erteilt eine allgemeine Genehmigung ausschließlich für Anbieter, die bei Vertragsschluss in der Liste fornitori di servizi e destinatari dei dati recano lo stato «in uso» e il ruolo «responsabile». I destinatari previsti, non ancora selezionati o attivati dal cliente non sono coperti da questa autorizzazione.
Ouhud GmbH informiert die im Kundenkonto hinterlegte Administratoradresse mindestens 30 Tage vor der Hinzufügung oder Ersetzung eines Unterauftragsverarbeiters aktiv in Textform. Die Mitteilung nennt Anbieter, Aufgabe, Datenkategorien, Verarbeitungsorte und gegebenenfalls die Transfergrundlage. Der Kunde kann innerhalb dieser Frist aus nachvollziehbaren datenschutzrechtlichen Gründen widersprechen.
Bei einem berechtigten Widerspruch suchen die Parteien eine zumutbare Lösung. Ist keine Lösung möglich, darf Ouhud GmbH die betroffene Funktion nicht über den beanstandeten Anbieter erbringen; der Kunde kann den betroffenen Leistungsteil zum Änderungstermin ohne zusätzliche Kosten kündigen. Ouhud GmbH auferlegt dem Unterauftragsverarbeiter vertraglich dieselben Datenschutzpflichten, die fürOuhud GmbH aus dieser Vereinbarung gelten, bleibt für deren Einhaltung und Pflichtverletzungen verantwortlich und stellt dem Kunden auf Anfrage eine erforderlichenfalls zum Schutz von Geschäftsgeheimnissen geschwärzte Vertragskopie bereit.
10. Trasferimenti verso Paesi terzi
I trasferimenti verso Paesi terzi o organizzazioni internazionali avvengono solo su istruzione documentata e nel rispetto del Capo V del GDPR nonché, ove applicabile, degli art. 16-18 LPD. Il presente contratto da solo non costituisce uno strumento di trasferimento.
Soweit kein anwendbarer Angemessenheitsbeschluss besteht, verwendet Ouhud GmbHinsbesondere die Standardvertragsklauseln nach Durchführungsbeschluss (EU) 2021/914 im jeweils passenden Modul, führt die erforderliche Transferprüfung durch und ergreift erforderliche ergänzende Maßnahmen. Eine Zertifizierung nach einem Datenschutzrahmen wird nur herangezogen, wenn der konkrete Empfänger und die konkrete Datenkategorie aktuell von ihr umfasst sind.
Per i dati provenienti dalla Svizzera vengono utilizzate clausole tipo riconosciute con gli adattamenti svizzeri richiesti dall'IFPDT. La base di trasferimento concreta di ogni fornitore autorizzato è indicata nell'elenco dei fornitori.
11. Restituzione e cancellazione
Nach Beendigung der Auftragsverarbeitung löscht Ouhud GmbH nach Wahl des Kunden sämtliche Auftragsdaten und bestätigt die Löschung oder gibt die Daten in einem verfügbaren, gängigen Format zurück und löscht anschließend bestehende Kopien. Der Kunde teilt seine Wahl spätestens zum Vertragsende mit. Ohne rechtzeitige Weisung werden aktive Auftragsdaten nach Ablauf einer 30-tägigen Abholfrist gelöscht.
I dati soggetti a conservazione legale vengono separati, bloccati per altre finalità e trattati solo per la durata e la finalità dell'obbligo di legge. Le copie di backup, nella misura in cui siano gestite in produzione, vengono bloccate contro il normale ritrattamento e cancellate al termine del ciclo massimo di backup da stabilire in modo vincolante prima dell'esercizio produttivo. In caso di ripristino, gli ordini di cancellazione dovuti vengono nuovamente applicati.
12. Informazioni, prove e audit
Ouhud GmbH stellt dem Kunden alle Informationen bereit, die zum Nachweis der Pflichten aus Art. 28 DSGVO erforderlich sind. Aktuelle Zertifikate, Prüfberichte, TOM-Dokumentation und standardisierte Fragebögen können vorrangig zur Nachweisführung verwendet werden.
Il cliente o un revisore indipendente da esso incaricato e vincolato alla riservatezza può verificare il trattamento oggetto del contratto a intervalli ragionevoli nonché in presenza di indizi concreti di violazione o dopo un incidente rilevante. Le ispezioni necessarie avvengono con congruo preavviso durante il normale orario di lavoro, salvo urgenza o ordine dell'autorità, e senza pregiudizio non necessario dell'esercizio o dei diritti di altri clienti.
Die Parteien stimmen Umfang, Sicherheitsvorkehrungen und Zeitplan vorab ab. Der Kunde trägt angemessene Kosten einer von ihm veranlassten Sonderprüfung, es sei denn, die Prüfung weist einen wesentlichen Verstoß von Ouhud GmbH nach. Gesetzliche Prüf- und Zugriffsrechte von Aufsichtsbehörden bleiben unberührt.
13. Verarbeitungen in eigener Verantwortlichkeit
Nicht Gegenstand dieser AVV sind Verarbeitungen, bei denen Ouhud GmbH eigene Zwecke und wesentliche Mittel festlegt. Dazu gehören insbesondere Vertragsanbahnung und -verwaltung, Abrechnung und Steuern, Verwaltung eigener Geschäftskontakte, Nachweis rechtlicher Erklärungen, Sicherheit eigener Konten und Infrastruktur sowie die Erfüllung eigener gesetzlicher Pflichten. Sicherheitsmaßnahmen, Protokolle und Prüfungen, die der geschuldeten Verarbeitung von Auftragsdaten dienen, bleiben dagegen Teil dieser AVV. Für die eigenen Verarbeitungen gilt die informativa sulla privacy.
14. Sospensione e cessazione in caso di violazioni della protezione dei dati
Kann Ouhud GmbH diese Vereinbarung aus rechtlichen oder tatsächlichen Gründen nicht mehr einhalten, informiert sie den Kunden unverzüglich und setzt die betroffene Verarbeitung aus, soweit dies zum Schutz der Daten erforderlich ist. Behebt Ouhud GmbH einen wesentlichen Verstoß nicht innerhalb einer angemessenen Frist, darf der Kunde den betroffenen Leistungsteil oder, wenn eine Fortsetzung unzumutbar ist, den Hauptvertrag außerordentlich kündigen.
Entsprechendes gilt zugunsten von Ouhud GmbH, wenn eine rechtswidrige Weisung oder ein erheblicher Verstoß des Kunden trotz Hinweis und angemessener Frist fortbesteht. Zwingende Rechte von Betroffenen und Aufsichtsbehörden bleiben unberührt.
15. Disposizioni integrative per la Svizzera
Nella misura in cui si applichi la legge svizzera sulla protezione dei dati, i termini del presente contratto comprendono anche «dati personali», «titolare» e «responsabile» ai sensi del diritto svizzero. Si applicano in aggiunta l'art. 9 LPD, i requisiti di sicurezza dei dati, l'autorizzazione preventiva di ulteriori responsabili, il supporto alle notifiche ai sensi dell'art. 24 LPD nonché gli art. 16-18 LPD.
Le violazioni della sicurezza dei dati vengono notificate il più rapidamente possibile. In caso di contrasto prevale la disposizione imperativa che garantisce agli interessati la tutela più forte. Ouhud Digital GmbH (in costituzione) diventa parte del presente contratto solo dopo l'iscrizione nel registro di commercio, la definizione del suo ruolo e un'espressa adesione contrattuale.
16. Ordine di prevalenza, responsabilità e disposizioni finali
In caso di contrasto con altre parti del contratto, il presente contratto prevale per il trattamento dei dati affidati. Per i trasferimenti internazionali, le disposizioni imperative di clausole contrattuali tipo validamente incluse prevalgono su regole contrattuali contrastanti. Per il resto valgono le disposizioni sulla responsabilità del contratto principale, senza limitare i diritti di legge degli interessati o la responsabilità imperativa in materia di protezione dei dati.
Modifiche e integrazioni richiedono una forma elettronica documentata o la forma testuale, salvo che il diritto sulla protezione dei dati richieda una forma più rigorosa. Valgono la legge applicabile e il foro del contratto principale. L'invalidità di una disposizione non pregiudica il resto del contratto; al suo posto subentra la disciplina di legge.
Allegato A – Parti e adesione
Cliente
Responsabile del trattamento
Allegato B – Descrizione del trattamento
Oggetto, finalità, natura e frequenza
Erogazione continuativa o attivata dal cliente della piattaforma: raccolta, registrazione, organizzazione, strutturazione, conservazione, lettura, interrogazione, raffronto, analisi, indicizzazione, conversione, generazione, trasmissione, messa a disposizione, pubblicazione, limitazione e cancellazione. Il trattamento avviene con l'uso della piattaforma, durante job pianificati in background e su istruzioni concrete del cliente per la durata del contratto principale.
Categorie di dati
- dati di contatto e dati di profilo dei suoi utenti, ruoli e assegnazioni di team gestiti dal cliente
- dati di organizzazione, progetto, dominio, sito e configurazione
- URL accessibili al pubblico, contenuti di siti, dati tecnici di scansione e SEO
- documenti caricati, testi estratti, chunk, fonti, fatti, entità e — se attivati — embedding
- argomenti, parole chiave, intenti di ricerca, prompt, brief, bozze, output IA, rilievi di qualità e approvazioni
- impostazioni di integrazione, credenziali OAuth o CMS cifrate e trasferimenti attivati dal cliente
- dati di ricerca, analytics, visibilità, pubblicazione, utilizzo, errore e audit, nella misura in cui sono trattati per conto
- altri dati personali che il cliente inserisce lecitamente in contenuti o documenti
Categorie di interessati
- dipendenti, collaboratori autonomi e altri utenti autorizzati del cliente
- clienti, potenziali clienti, fornitori e referenti commerciali del cliente
- autori, visitatori del sito e persone che compaiono in contenuti di siti accessibili al pubblico
- persone menzionate in documenti caricati, conoscenza operativa, valutazioni, bozze o contenuti pubblicati
Dati particolarmente protetti
I dati di cui agli art. 9 o 10 GDPR e i dati personali degni di particolare protezione ai sensi della LPD svizzera non sono previsti per il servizio ordinario. Il loro trattamento presuppone un'istruzione documentata preventiva, una base giuridica solida e misure di protezione aggiuntive espressamente concordate. Senza tali presupposti il cliente non deve trasmettere tali dati.
Allegato C – Misure tecniche e organizzative
1. Organizzazione e controllo degli accessi
- concetto di autorizzazioni basato sui ruoli e account utente personali secondo il principio della necessità
- le password sono memorizzate come hash Argon2id non reversibili
- le attività di sistema privilegiate sono separate dai normali processi dei tenant e dai ruoli utente
- gli accessi delle persone autorizzate sono limitati a esercizio, sicurezza e supporto autorizzato
2. Separazione dei tenant e autorizzazioni
- le tabelle relative ai tenant sono protette dalla row level security di PostgreSQL e da un contesto di organizzazione legato alla transazione
- l'applicazione regolare si connette con un ruolo di database non privilegiato; attività di sistema strettamente delimitate usano un percorso separato
- test di isolamento automatizzati verificano gli accessi tra diverse organizzazioni cliente
3. Trasmissione, segreti e chiavi
- gli accessi esterni di produzione sono trasmessi in forma cifrata; cookie sicuri e HTTPS sono previsti per la configurazione di produzione
- token OAuth, credenziali CMS, segreti MFA e segreti di integrazione analoghi sono memorizzati cifrati a livello applicativo
- gli accessi a servizi, database e archiviazione a oggetti sono separati per ruolo e non incorporati nel codice sorgente
4. Sicurezza di caricamento ed elaborazione
- limiti su tipo di file, dimensione, numero di pagine e archivi riducono i rischi di abuso e di risorse
- i caricamenti vengono sottoposti a scansione antimalware prima del parsing; nell'esercizio produttivo previsto l'elaborazione fallisce in modalità chiusa in assenza di un'autorizzazione univoca
- il parser dei documenti è progettato come servizio isolato senza accesso diretto a database, archiviazione a oggetti o fornitori di IA
5. Registrazione e tracciabilità
- le operazioni rilevanti per la sicurezza su account, ruoli, approvazioni, integrazioni e sistema sono registrate in modo tracciabile
- i metadati tecnici di connessione e i record di audit sono soggetti a regole di conservazione documentate e separate
- i job in background usano identificatori univoci, limiti di ripetizione e transizioni di stato tracciabili
6. Integrità, disponibilità e ripristino
- elaborazione idempotente, transazioni, meccanismi outbox e di ripetizione riducono duplicazioni e job persi
- gli ordini di cancellazione per l'archiviazione a oggetti sono tracciati tramite tombstone persistenti
- backup di produzione, test di ripristino e il relativo ciclo massimo di cancellazione sono definiti in modo vincolante nel concetto operativo prima del rilascio in produzione
7. Verifica e miglioramento
- le modifiche sono versionate, verificate e sottoposte a test automatizzati di tipo, sicurezza e isolamento prima del rilascio
- gli incidenti di sicurezza vengono contenuti, documentati, analizzati e tradotti in misure di miglioramento
- i subresponsabili vengono verificati prima del rilascio riguardo a contratto, ruolo, sede, sicurezza e base di trasferimento
Anlage D – Genehmigte Unterauftragsverarbeiter
Genehmigt sind ausschließlich Anbieter, die in der aktuellen elenco dei fornitori recano espressamente lo stato «in uso» e il ruolo «responsabile». Secondo lo stato di sviluppo attualmente documentato, nessun fornitore esterno è ancora confermato come in uso produttivo. I candidati previsti e i destinatari attivati dal cliente non sono subresponsabili autorizzati.
Prima del primo esercizio produttivo vengono integrati in modo vincolante fornitore, società contraente, indirizzo, prestazione, categorie di dati, luoghi di trattamento, inizio e base di trasferimento. Le modifiche successive sono disciplinate dal punto 9 del presente contratto.
Questo testo è una bozza e non sostituisce una consulenza legale. Prima della pubblicazione dovrebbe essere esaminato da un avvocato specializzato in diritto informatico e protezione dei dati — in particolare le regole di responsabilità e le indicazioni sul trattamento dei dati.