Erforderlich für den Betrieb der Seite (Login, Einstellungen, Sicherheit). Immer aktiv.
LEGAL · GDPR
Data Processing& GDPR
TABLE OF CONTENTS
Procurement-facing GDPR summary
This page is the operational overview we expect privacy, security, procurement, and legal teams to read first. It complements the Privacy Policy and any executed DPA; it does not replace either of them.
Zweck dieser Seite
Diese Seite fasst Altovars öffentliche DSGVO- und Datenverarbeitungsposition für die Prüfung durch Einkauf, Recht, Sicherheit und Datenschutz zusammen. Sie soll die wiederkehrenden Fragen beantworten, die während des Lieferanten-Onboardings, der Due Diligence und von Sicherheitsbewertungen aufgeworfen werden.
Sie ergänzt die Datenschutzerklärung, die Cookie-Richtlinie, die Nutzungsbedingungen sowie jeden abgeschlossenen Auftragsverarbeitungsvertrag (DPA) und ersetzt diese nicht.
Sie ergänzt die Datenschutzerklärung, die Cookie-Richtlinie, die Nutzungsbedingungen sowie jeden abgeschlossenen Auftragsverarbeitungsvertrag (DPA) und ersetzt diese nicht.
Rollenverteilung Verantwortlicher / Auftragsverarbeiter
Altovar als Verantwortlicher: Für personenbezogene Daten, die über unsere Website, im Rahmen von Vertriebsaktivitäten, der Kontoverwaltung, der Rechnungsstellung, der Support-Korrespondenz und der Marketingpräferenzen erhoben werden, handelt Altovar als unabhängiger Verantwortlicher.
Altovar als Auftragsverarbeiter: Soweit ein Kunde Altovar-Dienste nutzt, um personenbezogene Daten im Auftrag dieses Kunden zu speichern, zu analysieren, zu übermitteln oder anderweitig zu verarbeiten, handelt Altovar als Auftragsverarbeiter und der Kunde bleibt Verantwortlicher, sofern nicht im Vertrag oder in der Dienstarchitektur eine andere Verteilung festgelegt ist.
Die Rollenverteilung wird im jeweils geltenden Auftragsformular, in der Dienstdokumentation und im DPA näher festgelegt.
Altovar als Auftragsverarbeiter: Soweit ein Kunde Altovar-Dienste nutzt, um personenbezogene Daten im Auftrag dieses Kunden zu speichern, zu analysieren, zu übermitteln oder anderweitig zu verarbeiten, handelt Altovar als Auftragsverarbeiter und der Kunde bleibt Verantwortlicher, sofern nicht im Vertrag oder in der Dienstarchitektur eine andere Verteilung festgelegt ist.
Die Rollenverteilung wird im jeweils geltenden Auftragsformular, in der Dienstdokumentation und im DPA näher festgelegt.
EU-Datenresidenz & Hosting-Position
Altovar ist in Europa niedergelassen und gestaltet seine Infrastrukturstrategie so, dass die jurisdiktionelle Kontrolle der EU, ein geringes Übermittlungsrisiko und operative Transparenz gewahrt bleiben.
Unsere Standard-Dienstposition ist EU-gehostet. Primäre Anwendungs-Workloads, Datenbanken, Backups und Betriebssysteme werden so ausgewählt, dass Produktionsdaten innerhalb des EWR bleiben, wann immer die Produktarchitektur dies zulässt. Soweit Edge-Delivery- oder Support-Tooling einen Berührungspunkt mit einem Drittland einführt, wendet Altovar dokumentierte Schutzmaßnahmen an und beschränkt den Zugriff auf den minimal erforderlichen Umfang.
Unsere Standard-Dienstposition ist EU-gehostet. Primäre Anwendungs-Workloads, Datenbanken, Backups und Betriebssysteme werden so ausgewählt, dass Produktionsdaten innerhalb des EWR bleiben, wann immer die Produktarchitektur dies zulässt. Soweit Edge-Delivery- oder Support-Tooling einen Berührungspunkt mit einem Drittland einführt, wendet Altovar dokumentierte Schutzmaßnahmen an und beschränkt den Zugriff auf den minimal erforderlichen Umfang.
Verfügbarkeit eines Auftragsverarbeitungsvertrags
Altovar stellt für Auftragsverarbeitungsszenarien einen Auftragsverarbeitungsvertrag bereit. Bei Business- und Enterprise-Vereinbarungen kann die DPA-Formulierung in das Auftragsformular oder den Rahmendienstleistungsvertrag eingebettet sein. Für andere Kunden ist ein Standard-DPA auf Anfrage erhältlich.
Der DPA deckt Verarbeitungsanweisungen, Vertraulichkeit, Unterauftragsverarbeiter, Sicherheitsmaßnahmen, die Meldung von Verletzungen, die Unterstützung bei Betroffenenrechten, die Löschung / Rückgabe von Daten und die Mitwirkung bei Audits innerhalb wirtschaftlich angemessener Grenzen ab.
Anfragen nach einem DPA oder einem Vertragsnachtrag können an [email protected] gesendet werden.
Der DPA deckt Verarbeitungsanweisungen, Vertraulichkeit, Unterauftragsverarbeiter, Sicherheitsmaßnahmen, die Meldung von Verletzungen, die Unterstützung bei Betroffenenrechten, die Löschung / Rückgabe von Daten und die Mitwirkung bei Audits innerhalb wirtschaftlich angemessener Grenzen ab.
Anfragen nach einem DPA oder einem Vertragsnachtrag können an [email protected] gesendet werden.
Governance von Unterauftragsverarbeitern
Altovar nutzt einen kontrollierten Lieferantenprüfungsprozess für Infrastruktur, Zahlungen, Kommunikation und unterstützende Sicherheitsdienste. Jeder Auftragsverarbeiter oder Unterauftragsverarbeiter wird vor dem Produktiveinsatz auf technische Eignung, jurisdiktionelle Auswirkungen, Sicherheitskontrollen, vertragliche Absicherung und die Reife der Incident Response bewertet.
Unterauftragsverarbeiter sind durch schriftliche Verträge gebunden, die, soweit anwendbar, die Anforderungen von Art. 28 GDPR widerspiegeln. Altovar führt ein internes Register der Unterauftragsverarbeiter und informiert über wesentliche Änderungen über die im DPA oder in der Kundenvereinbarung festgelegten vertraglichen Mechanismen.
Unterauftragsverarbeiter sind durch schriftliche Verträge gebunden, die, soweit anwendbar, die Anforderungen von Art. 28 GDPR widerspiegeln. Altovar führt ein internes Register der Unterauftragsverarbeiter und informiert über wesentliche Änderungen über die im DPA oder in der Kundenvereinbarung festgelegten vertraglichen Mechanismen.
Technische & organisatorische Maßnahmen
Altovar wendet abgestufte technische und organisatorische Maßnahmen an, die der Sensibilität des Workloads und der betroffenen Diensteebene angemessen sind. Diese Maßnahmen umfassen typischerweise Zugriffskontrolle, eine Administration nach dem Least-Privilege-Prinzip, MFA auf internen Systemen, verschlüsselten Transport, verschlüsselte Speicherung, wo relevant, Audit-Protokollierung, Schwachstellenmanagement, Backup-Kontrollen und die Trennung von Umgebungen.
Unsere Maßnahmen werden mit der Weiterentwicklung der Produkte überprüft. Soweit ein Kunde für Beschaffungs- oder Audit-Zwecke eine TOM-Zusammenfassung benötigt, kann Altovar einen aktuellen Überblick unter NDA oder als Teil des DPA- / Sicherheitsprüfungsworkflows bereitstellen.
Unsere Maßnahmen werden mit der Weiterentwicklung der Produkte überprüft. Soweit ein Kunde für Beschaffungs- oder Audit-Zwecke eine TOM-Zusammenfassung benötigt, kann Altovar einen aktuellen Überblick unter NDA oder als Teil des DPA- / Sicherheitsprüfungsworkflows bereitstellen.
Betroffenenrechte & Unterstützung des Kunden
Wenn Altovar als Verantwortlicher handelt, beantworten wir Anfragen auf Auskunft, Berichtigung, Löschung, Widerspruch, Übertragbarkeit und Einschränkung direkt im Einklang mit unserer Datenschutzerklärung.
Wenn Altovar als Auftragsverarbeiter handelt, unterstützen wir den Kunden — im Rahmen der Möglichkeiten des Dienstes und des vertraglichen Rahmens —, damit der Kunde seine eigenen Verpflichtungen gegenüber den betroffenen Personen erfüllen kann. Dies kann Export-Unterstützung, Löschworkflows, Zugriffsprotokollierung oder operative Koordination über Support- und Datenschutzkanäle umfassen.
Wenn Altovar als Auftragsverarbeiter handelt, unterstützen wir den Kunden — im Rahmen der Möglichkeiten des Dienstes und des vertraglichen Rahmens —, damit der Kunde seine eigenen Verpflichtungen gegenüber den betroffenen Personen erfüllen kann. Dies kann Export-Unterstützung, Löschworkflows, Zugriffsprotokollierung oder operative Koordination über Support- und Datenschutzkanäle umfassen.
Vorfallsbehandlung & Meldung von Verletzungen
Altovar betreibt Verfahren zum Incident-Management für Ereignisse, die die Sicherheit, Verfügbarkeit, Vertraulichkeit und Integrität von Kunden- oder Unternehmensdaten betreffen.
Soweit Altovar als Auftragsverarbeiter handelt und von einer Verletzung des Schutzes personenbezogener Daten Kenntnis erlangt, die Kundendaten betrifft, benachrichtigen wir den Kunden ohne unangemessene Verzögerung, damit der Kunde etwaige Meldepflichten gegenüber der Aufsichtsbehörde oder den betroffenen Personen prüfen kann. Soweit Altovar als Verantwortlicher handelt, beurteilen und erfüllen wir Meldepflichten direkt im Einklang mit der DSGVO und dem geltenden nationalen Recht.
Soweit Altovar als Auftragsverarbeiter handelt und von einer Verletzung des Schutzes personenbezogener Daten Kenntnis erlangt, die Kundendaten betrifft, benachrichtigen wir den Kunden ohne unangemessene Verzögerung, damit der Kunde etwaige Meldepflichten gegenüber der Aufsichtsbehörde oder den betroffenen Personen prüfen kann. Soweit Altovar als Verantwortlicher handelt, beurteilen und erfüllen wir Meldepflichten direkt im Einklang mit der DSGVO und dem geltenden nationalen Recht.
Internationale Übermittlungen & Schutzmaßnahmen
Altovar positioniert Drittlandübermittlungen nicht als Standardbetriebsmodell. Wenn eine bestimmte Dienstabhängigkeit, ein Support-Ablauf oder eine Edge-Delivery-Funktion ein Übermittlungsszenario schafft, stützt sich Altovar vor dem Produktiveinsatz auf einen identifizierten rechtlichen Übermittlungsmechanismus und verhältnismäßige ergänzende Maßnahmen.
Je nach Anbieter und Verarbeitungskontext können diese Schutzmaßnahmen Angemessenheitsbeschlüsse, Standardvertragsklauseln, Zugriffsminimierung, Verschlüsselung und die Durchführung einer Transfer-Folgenabschätzung umfassen.
Je nach Anbieter und Verarbeitungskontext können diese Schutzmaßnahmen Angemessenheitsbeschlüsse, Standardvertragsklauseln, Zugriffsminimierung, Verschlüsselung und die Durchführung einer Transfer-Folgenabschätzung umfassen.