1.Definitionen
In diesen Bedingungen haben die folgenden Wörter die hier angegebene Bedeutung. Die Einzahl schließt die Mehrzahl ein.
- Vertrag
- Diese Bedingungen zusammen mit jeder Bestellung, der Auftragsverarbeitungsvereinbarung in Anhang 1 und den darin genannten Dokumenten.
- Kunde, Sie
- Das Unternehmen, die Organisation oder die selbstständig tätige Person, die einen Workspace erstellt oder in deren Auftrag ein Workspace erstellt wird.
- Greener Ahead, wir, uns
- Greener Ahead, eingetragen bei der niederländischen Handelskammer unter der Nummer 85351660.
- Dienst
- Die Softwareplattform von Greener Ahead unter https://app.greenerahead.com, einschließlich der Produkte für VSME-Reporting, CO₂-Bilanzierung, Klimastrategie und Lebenszyklusanalyse, der Seiten für Lieferanten und Mitarbeitende, gemeinsam genutzter Berichtslinks, Exporte, Support und aller zugehörigen Dokumentationen.
- Arbeitsbereich
- Die Mandantenumgebung im Dienst, die zu einem Kunden gehört und dessen Unternehmen, Berichtsjahre, Berichte und Benutzer enthält.
- Benutzer
- Eine natürliche Person, der der Kunde in seinem Workspace ein Konto zugewiesen hat.
- Teilnehmer
- Eine natürliche Person, die auf Einladung des Kunden ohne eigenes Konto mit dem Dienst interagiert: ein Kollege oder Lieferant, der über einen Link eine Anfrage beantwortet, ein Mitarbeitender, der eine Umfrage beantwortet, oder ein Empfänger, der einen gemeinsam freigegebenen Bericht ansieht.
- Kundeninhalte
- Alle Daten, Dokumente, Zahlen, Texte, Bilder und sonstigen Materialien, die vom Kunden, seinen Benutzern oder seinen Teilnehmern in den Workspace eingegeben oder hochgeladen werden, sowie die daraus erzeugten Berichte und Ausgaben.
- Bestellung
- Ein über den In-App-Checkout erworbenes Abonnement oder ein von beiden Parteien unterzeichnetes schriftliches Bestellformular.
- Abonnementlaufzeit
- Der bezahlte Zeitraum von zwölf Monaten, der am Kaufdatum beginnt, sowie jeder Verlängerungszeitraum.
- Geschäftstag
- Montag bis Freitag, ausgenommen niederländische gesetzliche Feiertage.
2.Wer wir sind und was diese Bedingungen abdecken
2.1Der Dienst wird von Greener Ahead betrieben, mit Sitz in Philitelaan 59 57, 5617 AK Eindhoven, Niederlande. Handelskammernummer 85351660, Umsatzsteuer-Identifikationsnummer NL004086201B68. Sie erreichen uns unter hello@greenerahead.com.
2.2Diese Bedingungen gelten für jede Nutzung des Dienstes und der Website unter https://greenerahead.com, für jede Bestellung und für jede Testphase. Sie werden verbindlich, sobald Sie einen Workspace erstellen, eine Einladung in einen Workspace annehmen, auf Akzeptieren klicken, eine Bestellung aufgeben oder den Dienst anderweitig nutzen, je nachdem, was zuerst eintritt.
2.3Der Dienst wird nur Unternehmen, Organisationen und Fachleuten angeboten. Durch die Nutzung bestätigen Sie, dass Sie im Rahmen einer gewerblichen, geschäftlichen oder beruflichen Tätigkeit handeln und nicht als Verbraucher. Wenn Sie diese Bedingungen im Namen eines Unternehmens akzeptieren, bestätigen Sie, dass Sie befugt sind, es zu binden.
2.4Ihre eigenen Einkaufsbedingungen oder sonstigen Allgemeinen Geschäftsbedingungen gelten nicht, auch wenn Sie in einer Bestellung oder anderweitig darauf verweisen, und wir lehnen sie ausdrücklich ab. Abweichungen von diesen Bedingungen sind nur gültig, wenn sie schriftlich vereinbart und von uns unterzeichnet wurden.
2.5Wenn ein schriftliches Bestellformular im Widerspruch zu diesen Bedingungen steht, hat das Bestellformular nur für diese Bestellung Vorrang. Wenn diese Bedingungen in einer Frage des Schutzes personenbezogener Daten mit Anhang 1 kollidieren, hat Anhang 1 Vorrang.
2.6Teilnehmer nutzen den Dienst unter den eingeschränkten Bedingungen in Klausel 8. Wo in diesen Bedingungen von Ihnen die Rede ist, gelten sie auch für Ihre Benutzer, und Sie sind für deren Einhaltung verantwortlich.
2.7Diese Bedingungen sind in englischer Sprache verfasst. Übersetzungen werden nur zur Vereinfachung bereitgestellt. Im Fall von Abweichungen hat der englische Text Vorrang.
3.Ihr Konto und Ihr Workspace
3.1Um den Dienst zu nutzen, benötigen Sie einen Workspace und ein Benutzerkonto. Die Anmeldung erfolgt über unseren Authentifizierungsanbieter; Sie können eine E-Mail-Adresse mit Passwort oder einen Single-Sign-On-Anbieter verwenden, den Ihre Organisation unterstützt.
3.2Sie müssen genaue und vollständige Unternehmens- und Kontaktdaten angeben und diese auf dem neuesten Stand halten. Wir verlassen uns darauf für Rechnungsstellung, die Umsatzsteuerbestimmung und rechtliche Mitteilungen.
3.3Konten sind persönlich. Jeder Benutzer muss seine Zugangsdaten vertraulich behandeln und darf kein Konto weitergeben. Sie müssen uns unverzüglich unter security@greenerahead.com informieren, wenn Sie vermuten, dass ein Konto oder der Workspace kompromittiert wurde.
3.4Die Administratoren des Kunden entscheiden, wer Zugriff auf den Workspace erhält und mit welchen Berechtigungen, bis hin zu einer einzelnen Offenlegung oder einem einzelnen Datenpunkt. Sie sind für alles verantwortlich, was in Ihrem Workspace über von Ihnen eingerichtete Konten geschieht, einschließlich durch ehemalige Mitarbeitende, deren Zugriff Sie nicht widerrufen haben.
3.5Benutzer müssen mindestens 18 Jahre alt sein.
4.Kostenlose Testphase
4.1Wir bieten eine 14-tägige kostenlose Testphase für das VSME-Produkt an. Zum Start ist keine Zahlungsmethode erforderlich. Während der Testphase wird der Dienst kostenlos bereitgestellt und, ungeachtet von Klausel 16, ohne jegliche Garantie hinsichtlich Verfügbarkeit oder Eignung.
4.2Wenn die Testphase ohne Kauf endet, wird der Workspace schreibgeschützt. Sie behalten Zugriff auf alles, was Sie erstellt haben, und können es in den vom Dienst angebotenen Formaten exportieren. Der Kauf eines Abonnements schaltet die Bearbeitung dort wieder frei, wo Sie aufgehört haben.
4.3Wir können einen schreibgeschützten Test-Workspace einschließlich aller darin enthaltenen Kundeninhalte neunzig (90) Tage nach Ende der Testphase löschen. Bevor wir dies tun, senden wir den E-Mail-Adressen der Workspace-Administratoren mindestens vierzehn (14) Tage vorher eine Mitteilung.
4.4Ein Test pro Kunde. Wir können eine Testphase jederzeit verweigern, verkürzen oder beenden, zum Beispiel wenn wir einen Missbrauch vermuten oder wenn der Kunde kein Unternehmen ist.
5.Abonnements, Gebühren und Zahlung
5.1Kostenpflichtige Abonnements werden pro Produkt und pro Workspace für eine Abonnementlaufzeit von zwölf Monaten im Voraus verkauft. Die aktuellen Preise werden unter https://greenerahead.com/pricing und im In-App-Checkout angezeigt. Alle Preise sind in Euro angegeben und verstehen sich zuzüglich Mehrwertsteuer und sonstiger anwendbarer Steuern oder Abgaben, die zum für Ihr Rechnungsland geltenden Satz hinzugerechnet werden.
5.2Zahlungen werden von unserem Zahlungsanbieter Stripe abgewickelt. Wenn Sie über den Checkout kaufen, akzeptieren Sie auch die Bedingungen des Zahlungsanbieters für die Zahlungstransaktion. Rechnungen werden elektronisch ausgestellt und im Dienst sowie per E-Mail bereitgestellt. Sie stimmen dem elektronischen Rechnungserhalt zu.
5.3Sofern Sie nicht gemäß Klausel 5.4 kündigen, verlängert sich ein Abonnement automatisch um eine weitere Abonnementlaufzeit von zwölf Monaten zum dann geltenden Preis, und die Verlängerungsgebühr wird der hinterlegten Zahlungsmethode belastet.
5.4Sie können ein Abonnement jederzeit über das Abrechnungsportal im Dienst oder per E-Mail an support@greenerahead.com kündigen. Die Kündigung wird zum Ende der laufenden Abonnementlaufzeit wirksam. Das Abonnement bleibt bis dahin voll nutzbar. Bereits gezahlte Gebühren werden für den Rest einer Abonnementlaufzeit nicht erstattet, es sei denn, diese Bedingungen oder zwingendes Recht sehen etwas anderes vor.
5.5Wenn Sie während einer Subscription Term ein Upgrade vornehmen, wird die Differenz anteilig für den verbleibenden Teil der Laufzeit berechnet, und das Verlängerungsdatum bleibt unverändert. Ein Downgrade wird zum Ende der aktuellen Subscription Term wirksam und reduziert Ihre Berechtigungen vor diesem Datum niemals.
5.6Wir können unsere Preise ändern. Eine Preisänderung gilt für Sie frühestens ab der nächsten Verlängerung und nur, wenn wir die Workspace-Administratoren mindestens dreißig (30) Tage vor dem Verlängerungsdatum per E-Mail benachrichtigt haben. Wenn Sie den neuen Preis nicht akzeptieren, können Sie gemäß Klausel 5.4 vor dem Verlängerungsdatum kündigen.
5.7Wenn eine Zahlung fehlschlägt oder eine Rechnung bei Fälligkeit nicht bezahlt wird, können wir eine Mahnung senden und, wenn die Zahlung nicht innerhalb von vierzehn (14) Tagen nach dieser Mahnung eingeht, den Zugriff auf die kostenpflichtigen Funktionen des Workspace bis zum Zahlungseingang aussetzen. Gesetzliche Handelszinsen nach Artikel 6:119a des niederländischen Bürgerlichen Gesetzbuchs und angemessene Inkassokosten sind auf überfällige Beträge ab dem Fälligkeitsdatum ohne weitere Inverzugsetzung zu zahlen.
5.8Sie sind verantwortlich für die Angabe einer korrekten Umsatzsteuer-Identifikationsnummer und Rechnungsadresse. Wenn Sie eine gültige EU-USt-IdNr. angeben und außerhalb der Niederlande ansässig sind, gilt das Reverse-Charge-Verfahren. Wenn der Checkout mit den von Ihnen angegebenen Angaben die anwendbare Steuer nicht ermitteln kann, können wir niederländische Umsatzsteuer berechnen.
5.9Gebühren sind nicht davon abhängig, dass künftig Funktionen bereitgestellt werden, ein Produktstart erfolgt oder wir öffentlich etwas zu unserer Roadmap erklären, einschließlich der auf unserer Website als in Kürze verfügbar beschriebenen Produkte.
6.Ihre Inhalte
6.1Sie besitzen Ihre Customer Content. Wir beanspruchen daran keine Rechte über die Lizenz in Klausel 6.2 hinaus.
6.2Sie gewähren uns eine nicht ausschließliche, weltweite, gebührenfreie Lizenz, Customer Content zu hosten, zu speichern, zu kopieren, zu verarbeiten, zu übermitteln, anzuzeigen und anzupassen sowie die Berichte, Exporte, Berechnungen und Vorschläge zu erstellen, die der Service daraus erzeugt, jeweils nur soweit dies erforderlich ist, um den Service gemäß dem Vertrag bereitzustellen, abzusichern, zu unterstützen und zu verbessern. Diese Lizenz endet, wenn der Customer Content aus dem Service gelöscht wird, vorbehaltlich Klausel 19.7.
6.3Sie sind für Customer Content verantwortlich: für dessen Richtigkeit, Vollständigkeit und Rechtmäßigkeit sowie dafür, die Rechte und Erlaubnisse zu besitzen, um ihn in den Service einzugeben und ihn wie im Vertrag beschrieben verarbeiten zu lassen. Dies umfasst die Zahlen, die in einem veröffentlichten Bericht erscheinen, sowie die personenbezogenen Daten Ihrer Mitarbeitenden, Lieferanten und anderer Personen, die Sie oder Ihre Teilnehmer eingeben.
6.4Wir prüfen Customer Content nicht und kontrollieren nicht, ob ein Bericht korrekt, vollständig oder konform mit dem VSME-Standard, dem GHG Protocol, ISO 14040 oder 14044 oder einem anderen Rahmenwerk ist. Der Service unterstützt und berechnet; die Offenlegung bleibt Ihre Verantwortung.
6.5Wir können Customer Content entfernen oder den Zugriff darauf sperren, wenn wir vernünftigerweise annehmen, dass er gegen das Gesetz oder die Rechte Dritter verstößt oder Klausel 7 verletzt. Soweit das Gesetz es zulässt, informieren wir Sie vorher und geben Ihnen Gelegenheit zur Stellungnahme.
6.6Wir verwenden aggregierte und anonymisierte Informationen darüber, wie der Service genutzt wird, etwa welche Offenlegungen am häufigsten beantwortet werden oder wie lange ein Schritt dauert, um den Service zu betreiben und zu verbessern. Solche Informationen identifizieren weder Sie noch Ihre Nutzer, Ihre Teilnehmer oder Ihre gemeldeten Zahlen, und sie sind kein Customer Content.
6.7Wenn Sie uns Vorschläge oder Feedback zum Service senden, dürfen wir diese ohne Verpflichtung Ihnen gegenüber verwenden.
7.Zulässige Nutzung
7.1Sie dürfen den Service nur für Ihre eigenen internen Geschäftszwecke und für die dafür vorgesehenen Reporting-, Berechnungs- und Freigabefunktionen nutzen. Sie dürfen nicht:
- den Service an Dritte weiterverkaufen, unterlizenzieren, vermieten oder als Servicebüro bereitstellen, außer an Ihre Nutzer und Teilnehmer wie vorgesehen;
- den Service kopieren, ändern, übersetzen, dekompilieren, zurückentwickeln oder anderweitig versuchen, den Quellcode oder die zugrunde liegenden Modelle abzuleiten, außer soweit zwingendes Recht dies erlaubt;
- die Sicherheit oder Zugriffskontrollen des Service untersuchen, scannen, testen oder umgehen oder auf Daten eines anderen Kunden zugreifen;
- automatisierte Mittel verwenden, um auf den Service zuzugreifen, außer über dokumentierte Exporte und Funktionen;
- schädlichen Code hochladen oder Inhalte, die rechtswidrig, rechtsverletzend, verleumderisch sind oder die Sie nicht rechtmäßig verarbeiten dürfen;
- den Service nutzen, um ein konkurrierendes Produkt zu entwickeln, oder ihn ohne unsere schriftliche Zustimmung für eine Veröffentlichung zu benchmarken;
- den Service unter Verstoß gegen geltende Exportkontroll- oder Sanktionsgesetze nutzen;
- Anfragen, Umfragen oder Report-Links an Personen senden, die sich nicht damit einverstanden erklärt haben, diese von Ihnen zu erhalten, wenn das Gesetz deren Einwilligung verlangt, oder den Service nutzen, um unaufgeforderte kommerzielle Mitteilungen zu versenden.
7.2Wir können angemessene technische Grenzen festlegen, zum Beispiel für Dateigröße, Anzahl der mit Texterkennung verarbeiteten Dokumente, Anfrage-Raten oder Speicherplatz, und diese anpassen, um den Service für alle Kunden zuverlässig zu halten. Die aktuellen Grenzen werden im Service angezeigt.
8.Andere Personen einladen: Kollegen, Lieferanten, Mitarbeitende und Empfänger von Berichten
8.1Der Service ermöglicht es Ihnen, andere Personen ohne Konto zur Mitwirkung einzuladen: Kollegen und Lieferanten können eine Anfrage über einen Link beantworten, Mitarbeitende können eine Pendel- oder Reiseumfrage beantworten, und Kunden, Banken, Prüfer und andere können einen von Ihnen kontrollierten Bericht über einen Link ansehen. Sie entscheiden, wen Sie einladen, was diese Personen sehen und wie lange.
8.2Sie sind dafür verantwortlich, eine rechtmäßige Grundlage dafür zu haben, diese Personen einzuladen und die von ihnen bereitgestellten Daten zu verarbeiten, sie wie nach Datenschutzrecht erforderlich zu informieren und die Rechtmäßigkeit aller Daten sicherzustellen, die sie in Ihrem Namen eingeben. Ihre Beiträge sind Customer Content.
8.3Ein Teilnehmer darf die ihm bereitgestellte Seite oder den bereitgestellten Link nur für den Zweck nutzen, zu dem Sie ihn eingeladen haben, darf nicht versuchen, auf darüber hinausgehende Inhalte zuzugreifen, und darf keine Daten eingeben, die er nicht weitergeben darf. Teilnehmer erhalten keine weiteren Rechte am Service. Teilnehmer, die keine Verbraucher sind, unterliegen den Klauseln 7, 14 und 21 so, als wären sie der Kunde.
8.4Jede Person, die über einen von Ihnen geteilten Report-Link verfügt, kann die Berichtsversion und die Zahlen ansehen, die Sie für diesen Link freigegeben haben, bis Sie den Link widerrufen oder ändern. Sie sind dafür verantwortlich, wem Sie einen Link geben und Zugriffe zu widerrufen, wenn sie enden sollen. Wir sind nicht verantwortlich dafür, wenn ein Empfänger die Inhalte weitergibt.
8.5Einladungs- und Share-Link-E-Mails werden in unserem Namen von unserer Domain versendet. Sie dürfen sie nur verwenden, um Mitwirkende und Empfänger für Ihre eigenen Berichte einzuladen.
9.KI-gestützte Funktionen
9.1Einige Funktionen nutzen Machine Learning und Large Language Models, um Sie zu unterstützen, zum Beispiel um Zahlen aus einem von Ihnen hochgeladenen Dokument auszulesen, einen Antwortvorschlag oder einen Entwurf für einen Text zu erstellen oder einen Lieferanten oder eine Ausgabenposition einer Kategorie zuzuordnen. Diese Funktionen sind optional und werden stets als Vorschläge dargestellt.
9.2Vorschläge können falsch, unvollständig oder veraltet sein. Sie müssen jeden Vorschlag prüfen, bevor Sie ihn in einen Bericht oder eine Berechnung übernehmen. Alles, was Sie annehmen, wird zu Ihrem Customer Content und unterliegt Ihrer Verantwortung gemäß Klausel 6.3.
9.3Um diese Funktionen bereitzustellen, senden wir den relevanten Auszug Ihres Customer Content an die im Unterauftragsverarbeiter-Verzeichnis in der Privacy Policy genannten Anbieter von KI-Modellen, unter den in dieser Richtlinie und Anhang 1 beschriebenen Datenverarbeitungsbedingungen. Die Verarbeitung durch den Anbieter kann Missbrauchsüberwachung und funktionsspezifische Speicherung umfassen; die Privacy Policy erläutert die anwendbaren Aufbewahrungsinformationen. Wir verwenden Ihren Customer Content nicht, um eigene Modelle zu trainieren.
9.4Sie dürfen KI-gestützte Funktionen nicht verwenden, um besondere Kategorien personenbezogener Daten oder personenbezogene Daten von Kindern zu verarbeiten, und Sie dürfen keine Dokumente hochladen, die ein Dritter nicht verarbeiten darf.
9.5Soweit es die Verordnung (EU) 2024/1689 (AI Act) verlangt, stellen wir die für die jeweilige Funktion geltenden Transparenzinformationen im Service selbst bereit.
10.Produkte in der Vorschau
10.1CO₂-Bilanzierung, Klimastrategie und life cycle assessment werden schrittweise freigegeben. Ein Produkt, ein Modul oder eine Funktion, die im Service oder auf unserer Website als preview, beta, early access oder ähnlich gekennzeichnet ist (eine „Preview Feature“), wird bereitgestellt, damit Sie sie vor der allgemeinen Verfügbarkeit ausprobieren können.
10.2Preview Features werden ohne Gewähr bereitgestellt. Klauseln 11.1, 11.2 und 16.1 gelten für sie nicht. Sie können sich jederzeit ändern, eingeschränkt oder zurückgezogen werden, und auf den von ihnen erzeugten Zahlen sollte für externe Veröffentlichungen nicht vertraut werden, bevor die Funktion allgemein verfügbar ist. Daten in einer Preview Feature können wie jeder andere Customer Content exportiert werden.
10.3Die Termine auf unserer Website für kommende Produkte sind Zieltermine, keine Zusagen.
11.Verfügbarkeit, Support und Änderungen am Service
11.1Wir bemühen uns, den Service 24 Stunden am Tag mit einer monatlichen Verfügbarkeit von mindestens 99.5% bereitzustellen, gemessen an der Grenze unserer Hosting-Umgebung und unter Ausschluss geplanter Wartungsarbeiten, höherer Gewalt sowie Ausfällen, die durch Sie, Ihre Systeme oder verbundene Dienste Dritter verursacht werden. Wir garantieren nicht, dass der Service ohne Unterbrechungen oder fehlerfrei ist.
11.2Geplante Wartungsarbeiten, die voraussichtlich dazu führen, dass der Service nicht verfügbar ist, werden nach Möglichkeit außerhalb der niederländischen Geschäftszeiten durchgeführt und mindestens 48 Stunden im Voraus im Service oder per E-Mail angekündigt. Dringende Sicherheitswartungen können ohne Ankündigung durchgeführt werden.
11.3Support wird auf Englisch und Niederländisch per E-Mail an support@greenerahead.com an Business Days bereitgestellt. Wir bemühen uns um eine erste Antwort innerhalb eines Business Day. Der Support umfasst die Nutzung des Service; er umfasst keine Beratung zu Nachhaltigkeit, Recht, Steuern oder Prüfungssicherheit.
11.4Wir verbessern den Service fortlaufend und können Funktionen hinzufügen, ändern oder entfernen. Wenn eine Änderung die von Ihnen bezahlte Kernfunktionalität wesentlich verringert, informieren wir Sie mindestens dreißig (30) Tage im Voraus, und Sie können das betroffene Abonnement mit Wirkung zum Datum der Änderung kündigen und eine anteilige Rückerstattung vorausbezahlter Gebühren für die verbleibende Subscription Term erhalten.
11.5Wir können ein Produkt vollständig einstellen, wenn wir dies mindestens sechs (6) Monate im Voraus per E-Mail ankündigen. Während der Kündigungsfrist können Sie Ihren Customer Content exportieren, und vorausbezahlte Gebühren für den Zeitraum nach der Einstellung werden erstattet.
11.6Der Service erstellt Berichte und Berechnungen anhand veröffentlichter Standards wie dem VSME-Standard, Emissionsfaktordatenbanken und dem GHG Protocol. Wenn ein Standard oder eine Datenbank aktualisiert wird, aktualisieren wir den Service innerhalb angemessener Zeit. Bereits veröffentlichte Berichte behalten die Version, mit der sie erstellt wurden.
12.Sicherheit
12.1Wir schützen den Service mit technischen und organisatorischen Maßnahmen, die dem Risiko angemessen sind, wie in Anhang 2 beschrieben. Dazu gehören Hosting in der Europäischen Union, Verschlüsselung der Daten bei der Übertragung und im Ruhezustand, in jeder Abfrage durchgesetzte Mandantentrennung, rollenbasierter Zugriff bis hin zu einzelnen Datenpunkten sowie eine Aktivitätshistorie darüber, wer was in Ihrem Workspace getan hat.
12.2Sie sind verantwortlich für die Sicherheit Ihrer eigenen Systeme und Zugangsdaten, für Ihre Berechtigungseinstellungen, für die von Ihnen eingeladenen Personen und für die von Ihnen geteilten Links.
12.3Wir informieren Sie unverzüglich und in jedem Fall innerhalb des in Anhang 1 genannten Zeitraums, wenn wir von einer Verletzung des Schutzes personenbezogener Daten erfahren, die Ihren Customer Content betrifft. Über jeden anderen Sicherheitsvorfall, der Ihren Workspace wesentlich beeinträchtigt, informieren wir Sie unverzüglich.
12.4Wenn Sie glauben, eine Sicherheitslücke im Service gefunden zu haben, melden Sie diese bitte an security@greenerahead.com. Wir bitten Sie, uns eine angemessene Zeit zur Behebung einzuräumen, bevor Sie die Lücke offenlegen, und keine Daten zuzugreifen, die nicht Ihnen gehören. Gegen gutgläubige Forschung, die diese Bedingungen einhält, werden wir keine rechtlichen Schritte einleiten.
13.Personenbezogene Daten
13.1Für die in den Customer Content enthaltenen personenbezogenen Daten sind Sie der Verantwortliche und wir sind der Auftragsverarbeiter im Sinne der Datenschutz-Grundverordnung (EU) 2016/679 (DSGVO). Das Data Processing Addendum in Anhang 1 ist Bestandteil des Vertrags und regelt diese Verarbeitung. Eine gesonderte Unterzeichnung ist nicht erforderlich.
13.2Für personenbezogene Daten, die wir für eigene Zwecke verarbeiten, wie Konto-, Abrechnungs-, Support- und Sicherheitsdaten sowie Produktanalysen, sind wir der Verantwortliche. Unsere Datenschutzerklärung erläutert diese Verarbeitung.
13.3Sie werden bei der Nutzung des Service die Datenschutzgesetze einhalten, auch in Bezug darauf, was Sie Ihre Teilnehmer bereitstellen lassen. Klausel 9.4 gilt.
14.Geistiges Eigentum
14.1Der Service, seine Software, sein Design, Vorlagen, Methoden, Dokumentation sowie der Name und die Kennzeichen von Greener Ahead sind und bleiben Eigentum von Greener Ahead und seinen Lizenzgebern. Sie erhalten ein nicht ausschließliches, nicht übertragbares Recht, den Service während der Laufzeit des Vertrags gemäß diesem zu nutzen. Es werden weder ausdrücklich noch stillschweigend sonstige Rechte eingeräumt.
14.2Berichte, Exporte und Dokumente, die Sie aus Ihrem Customer Content erstellen, gehören Ihnen, und Sie dürfen sie frei nutzen und verbreiten, einschließlich der darin enthaltenen Vorlagenlayouts von Greener Ahead. Sie dürfen die vom Service in einem freigegebenen Berichtslink eingeblendete Quellenangabe nicht entfernen.
14.3Der VSME-Standard wird von der Europäischen Kommission auf der Grundlage der Arbeit von EFRAG veröffentlicht. Das GHG Protocol, ISO-Standards und Emissionsfaktordatenbanken gehören ihren jeweiligen Herausgebern. Ihre Nutzung innerhalb des Service bedeutet keine Billigung durch sie.
14.4Der Service enthält Open-Source-Komponenten. Ihre Lizenzen sind auf Anfrage verfügbar und schränken Ihre Nutzung des Service wie hier beschrieben nicht ein.
15.Vertraulichkeit
15.1Jede Partei behandelt alle nicht öffentlichen Informationen, die sie von der anderen Partei im Rahmen des Vertrags erhält, vertraulich, verwendet sie ausschließlich zur Erfüllung des Vertrags und gibt sie nur an Mitarbeiter, Berater und Unterauftragnehmer weiter, die sie benötigen und an vergleichbare Verpflichtungen gebunden sind. Customer Content sind Ihre vertraulichen Informationen. Nicht öffentliche Informationen über den Service, seine Sicherheit und seine Preise sind unsere vertraulichen Informationen.
15.2Diese Verpflichtung gilt nicht für Informationen, die ohne Vertragsverletzung bereits öffentlich sind oder werden, die die empfangende Partei bereits rechtmäßig besaß oder die sie aufgrund von Gesetz oder gerichtlicher Anordnung offenlegen muss, sofern sie die andere Partei soweit rechtlich zulässig vorher informiert.
15.3Diese Klausel gilt noch drei (3) Jahre nach Beendigung des Vertrags fort und in Bezug auf Customer Content so lange, wie dieser vertraulich bleibt.
15.4Wir nennen Sie als Kunden in Marketingmaterialien nur mit Ihrer vorherigen schriftlichen Zustimmung.
16.Gewährleistungen und Haftungsausschlüsse
16.1Wir gewährleisten, dass der Service während einer bezahlten Subscription Term im Wesentlichen gemäß seiner Dokumentation funktioniert und dass wir ihn mit angemessener Sorgfalt und fachlicher Kompetenz bereitstellen. Ihr einziges Rechtsmittel bei einem Verstoß gegen diese Gewährleistung besteht darin, dass wir die Nichtkonformität innerhalb angemessener Frist beheben oder, wenn uns dies nicht möglich ist, dass Sie das betroffene Abonnement kündigen und eine anteilige Rückerstattung vorausbezahlter Gebühren für die verbleibende Subscription Term erhalten.
16.2Der Service ist ein Tool. Er bietet keine Rechts-, Steuer-, Rechnungslegungs-, Prüfungs- oder Nachhaltigkeitsberatung, und seine Ausgabe ist weder ein Audit noch eine Verifizierung noch eine Limited-Assurance-Stellungnahme. Ob ein Bericht die Anforderungen eines Kunden, einer Bank oder einer Aufsichtsbehörde erfüllt und ob eine Berechnung für Ihre Zwecke geeignet ist, bleibt Ihre Beurteilung und, soweit erforderlich, die Ihrer Berater.
16.3Emissionsfaktoren, Umrechnungsfaktoren, Benchmarks und Standards im Service stammen von Drittquellen. Wir wählen sie sorgfältig aus und aktualisieren sie, übernehmen jedoch keine Gewähr für ihre Richtigkeit oder dafür, dass sie für Ihre Situation die richtigen sind.
16.4Soweit im Vertrag nicht ausdrücklich anders geregelt und soweit gesetzlich zulässig, sind alle sonstigen Gewährleistungen, Bedingungen und Zusicherungen, ausdrücklich oder stillschweigend, ausgeschlossen, einschließlich jeder Gewährleistung der Eignung für einen bestimmten Zweck, des Erreichens eines bestimmten Ergebnisses oder eines bestimmten Genauigkeitsniveaus.
17.Haftung
17.1Unsere gesamte kumulierte Haftung Ihnen gegenüber aus oder im Zusammenhang mit dem Vertrag, gleich aus welchem Rechtsgrund, ob vertraglich, deliktisch (einschließlich Fahrlässigkeit), wegen Verletzung gesetzlicher Pflichten oder anderweitig, ist pro Vertragsjahr auf die Gebühren begrenzt, die Sie uns im Rahmen des Vertrags in den zwölf (12) Monaten vor dem Ereignis gezahlt haben, das den Anspruch ausgelöst hat. Für eine kostenlose Testphase und für Preview Features ist unsere gesamte Haftung auf EUR 500 begrenzt.
17.2Wir haften nicht für mittelbare oder Folgeschäden, entgangenen Gewinn, Umsatz, Geschäft, Firmenwert oder erwartete Einsparungen, Datenverlust oder Datenbeschädigung (außer soweit verursacht durch unsere Verletzung von Anhang 1 oder Klausel 12), von einer Behörde gegen Sie verhängte Geldbußen oder Strafen, von Ihnen Ihren Kunden geschuldete Vertragsstrafen oder die Kosten für die Beschaffung von Ersatzleistungen, jeweils auch dann nicht, wenn wir auf die Möglichkeit hingewiesen wurden.
17.3Wir haften nicht für Inhalt, Richtigkeit oder Konformität von Berichten, Berechnungen oder Offenlegungen, die Sie veröffentlichen; für Entscheidungen, die Sie oder Dritte auf Grundlage des Service treffen; für Vorschläge aus KI-gestützten Funktionen, die Sie angenommen haben; für Leistungen und Daten Dritter, einschließlich Standardsetzer, Herausgeber von Emissionsfaktoren und Anmeldeanbieter; oder für Schäden, die durch Ihre Verletzung des Vertrags verursacht wurden.
17.4Nichts im Vertrag beschränkt oder schließt die Haftung für Tod oder Personenschäden infolge von Fahrlässigkeit, für Betrug oder für Schäden aus, die durch Vorsatz oder bewusste Fahrlässigkeit (opzet of bewuste roekeloosheid) einer Partei oder ihrer Geschäftsleitung verursacht wurden, oder jede andere Haftung, die nach niederländischem Recht nicht beschränkt werden kann.
17.5Sie müssen uns jeden Anspruch innerhalb von zwölf (12) Monaten schriftlich mitteilen, nachdem Sie von dem den Anspruch auslösenden Ereignis Kenntnis erlangt haben oder vernünftigerweise hätten erlangen müssen; andernfalls verfällt der Anspruch. Jeder Klageanspruch verjährt zwei (2) Jahre nach diesem Ereignis.
17.6Keine Partei haftet für eine Nichterfüllung, die durch Umstände außerhalb ihrer zumutbaren Kontrolle verursacht wurde, einschließlich Ausfällen der Internetinfrastruktur, von Hosting- oder Authentifizierungsanbietern, die sie vernünftigerweise nicht hätte verhindern können, Stromausfall, Streiks, behördliche Maßnahmen, Epidemien und Cyberangriffe, die vernünftigerweise nicht hätten verhindert werden können (höhere Gewalt im Sinne von Artikel 6:75 des niederländischen Bürgerlichen Gesetzbuchs). Zahlungspflichten werden durch höhere Gewalt nicht ausgesetzt. Dauert die höhere Gewalt länger als sechzig (60) Tage, kann jede Partei das betroffene Abonnement kündigen und vorausbezahlte Gebühren für die Restlaufzeit werden erstattet.
18.Freistellungen
18.1Sie stellen uns von allen Ansprüchen Dritter, Geldbußen, Schäden und angemessenen Kosten (einschließlich Rechtskosten) frei und halten uns schadlos, die aus Customer Content, aus der vertrags- oder rechtswidrigen Nutzung des Service durch Sie oder Ihre Teilnehmer oder daraus entstehen, dass Sie nicht über die in den Klauseln 6.3 und 8.2 genannten Rechte, Einwilligungen oder Rechtsgrundlagen verfügen.
18.2Wir verteidigen Sie gegen jeden Anspruch Dritter, wonach der vertragsgemäß genutzte Service ein in der Europäischen Union wirksames geistiges Eigentumsrecht verletzt, und zahlen die rechtskräftig zugesprochenen oder in einem Vergleich vereinbarten Schadensersatzbeträge, vorausgesetzt, Sie informieren uns unverzüglich, übertragen uns die alleinige Kontrolle über die Verteidigung und leisten angemessene Unterstützung und geben keine Anerkenntnisse ab. Wird ein solcher Anspruch erhoben oder ist er wahrscheinlich, können wir den Service so ändern, dass er nicht mehr verletzt, für Sie eine Lizenz beschaffen oder das betroffene Abonnement kündigen und vorausbezahlte Gebühren anteilig erstatten. Diese Klausel regelt unsere gesamte Haftung für Verletzungen und gilt nicht für Ansprüche, die durch Customer Content, durch die Kombination mit von uns nicht gelieferten Gegenständen oder durch die Nutzung nach unserer Aufforderung zur Einstellung verursacht wurden.
19.Laufzeit, Aussetzung und Kündigung
19.1Der Vertrag beginnt, wenn Sie diese Bedingungen erstmals akzeptieren, und läuft so lange, wie Sie einen Workspace haben. Ein kostenpflichtiges Abonnement läuft während seiner Subscription Term und verlängert sich nach Klausel 5.3.
19.2Wir können den Zugriff auf den gesamten Service oder Teile davon, ganz oder für bestimmte User, sofort aussetzen, wenn wir vernünftigerweise annehmen, dass dies zum Schutz des Service, anderer Kunden oder Dritter erforderlich ist, wenn Klausel 5.7 gilt, wenn der Service unter Verstoß gegen Klausel 7 genutzt wird oder wenn das Gesetz dies verlangt. Wir beschränken eine Aussetzung auf das erforderliche Maß, teilen Ihnen den Grund mit, soweit gesetzlich zulässig, und heben sie auf, sobald der Grund behoben ist.
19.3Jede Partei kann den Vertrag oder ein einzelnes Abonnement mit sofortiger Wirkung durch schriftliche Mitteilung kündigen, wenn die andere Partei erheblich dagegen verstößt und, sofern der Verstoß behebbar ist, ihn nicht innerhalb von dreißig (30) Tagen nach schriftlicher Mitteilung behebt; oder wenn über die andere Partei der Konkurs eröffnet wird, ihr Zahlungsaufschub gewährt wird, sie aufgelöst wird oder den Geschäftsbetrieb einstellt.
19.4Sie können Ihren Workspace jederzeit in den Service-Einstellungen löschen. Durch das Löschen eines Workspaces wird der Vertrag für diesen Workspace beendet. Gebühren für die laufende Subscription Term werden nicht erstattet, außer wenn die Kündigung auf den Klauseln 5.6, 11.4, 11.5, 16.1, 17.6, 18.2 oder 20.2 beruht.
19.5Bei Beendigung oder Ablauf eines Abonnements wird der Workspace schreibgeschützt. Für dreißig (30) Tage nach der Beendigung können Sie sich anmelden und Ihren Customer Content in den vom Service angebotenen Formaten exportieren: Berichte als PDF und Word, Daten als Excel oder CSV sowie einen vollständigen Unternehmens-Export. Auf Anfrage leisten wir angemessene Unterstützung bei einem Export zu unserem dann geltenden Stundensatz.
19.6Nach diesem Zeitraum oder früher auf Ihre schriftliche Anfrage hin löschen oder anonymisieren wir Ihren Customer Content und Workspace innerhalb von neunzig (90) Tagen und entfernen sie innerhalb weiterer fünfunddreißig (35) Tage aus den Backups, sobald diese rotieren. Anhang 1 gilt für personenbezogene Daten. Wir dürfen behalten, was wir gesetzlich aufbewahren müssen, wie etwa Rechnungen für die gesetzliche Siebenjahresfrist, sowie die anonymisierten Informationen nach Klausel 6.6.
19.7Berichte, die Sie vor der Beendigung über einen Link geteilt haben, sind nicht mehr zugänglich, wenn der Workspace gelöscht wird. Exportierte Dateien bleiben Ihr Eigentum.
19.8Klauseln, die ihrer Natur nach über das Ende des Vertrags hinaus fortgelten sollen, einschließlich 6.6, 6.7, 14, 15, 16.4, 17, 18, 19.5 bis 19.8, 21 und 22, gelten fort.
20.Änderungen dieser Bedingungen
20.1Wir können diese Bedingungen ändern. Wir benachrichtigen die Workspace-Administratoren mindestens dreißig (30) Tage vor Inkrafttreten einer Änderung per E-Mail und im Service, außer wenn eine gesetzlich erforderliche Änderung oder eine Änderung, die nur Funktionen hinzufügt oder zu Ihren Gunsten ist, sofort wirksam werden kann.
20.2Wenn eine Änderung Ihre Rechte wesentlich einschränkt oder Ihre Pflichten erhöht und Sie sie nicht akzeptieren, können Sie das betroffene Abonnement vor Inkrafttreten der Änderung durch schriftliche Mitteilung kündigen; in diesem Fall erhalten Sie eine anteilige Erstattung vorausbezahlter Gebühren für die verbleibende Subscription Term. Die fortgesetzte Nutzung des Service nach dem Wirksamkeitsdatum gilt als Annahme der geänderten Bedingungen.
20.3Die jeweils geltende Fassung wird stets veröffentlicht unter https://greenerahead.com/terms, zusammen mit Versionsnummer und Datum des Inkrafttretens. Frühere Versionen sind auf Anfrage erhältlich.
21.Anwendbares Recht und Streitigkeiten
21.1Der Vertrag und alle Streitigkeiten oder Ansprüche aus oder im Zusammenhang damit, einschließlich außervertraglicher Streitigkeiten, unterliegen dem Recht der Niederlande. Das Übereinkommen der Vereinten Nationen über Verträge über den internationalen Warenkauf findet keine Anwendung.
21.2Wenn eine Streitigkeit entsteht, werden die Parteien zunächst versuchen, sie innerhalb von dreißig (30) Tagen nach schriftlicher Mitteilung einer Partei an die andere nach Treu und Glauben zwischen leitenden Vertretern beizulegen.
21.3Etwaige Streitigkeiten, die auf diese Weise nicht beigelegt werden, werden ausschließlich dem zuständigen Gericht des Oost-Brabant Bezirksgerichts (Rechtbank Oost-Brabant), Niederlande, vorgelegt, unbeschadet des Rechts jeder Partei, vor jedem zuständigen Gericht einstweiligen Rechtsschutz zu beantragen, sowie unseres Rechts, Verfahren vor den Gerichten Ihres Sitzes einzuleiten.
22.Allgemein
22.1Sie dürfen die Vereinbarung ohne unsere vorherige schriftliche Zustimmung nicht abtreten oder übertragen; diese werden wir im Fall einer Übertragung auf einen Rechtsnachfolger Ihres Unternehmens nicht unangemessen verweigern. Wir dürfen die Vereinbarung an ein verbundenes Unternehmen oder an einen Rechtsnachfolger unseres gesamten oder im Wesentlichen gesamten Unternehmens abtreten, und wir dürfen Unterauftragnehmer einsetzen, bleiben jedoch für deren Leistung verantwortlich. Anhang 1 regelt Unterauftragsverarbeiter.
22.2Die Vereinbarung ist die gesamte Vereinbarung zwischen den Parteien über ihren Gegenstand und ersetzt frühere Vorschläge, Gespräche und Vereinbarungen. Jede Partei bestätigt, dass sie sich nicht auf eine Erklärung verlassen hat, die nicht in der Vereinbarung enthalten ist.
22.3Sollte eine Bestimmung der Vereinbarung unwirksam oder undurchsetzbar sein, bleibt der übrige Teil in Kraft, und die Bestimmung wird durch eine wirksame ersetzt, die ihrem Zweck so nahe wie möglich kommt.
22.4Die Nichtausübung oder verspätete Ausübung eines Rechts gilt nicht als Verzicht darauf. Ein Verzicht muss schriftlich erfolgen.
22.5Mitteilungen an Sie werden an die E-Mail-Adressen der Workspace-Administratoren gesendet und gelten am Geschäftstag nach dem Versand als zugegangen. Mitteilungen an uns werden an hello@greenerahead.com oder an unsere eingetragene Anschrift gesendet. Mitteilungen über einen Rechtsanspruch müssen ebenfalls per Einschreiben gesendet werden.
22.6Sie bestätigen, dass Sie keinen Sanktionen der Europäischen Union, der Niederlande oder der Vereinten Nationen unterliegen und den Service nicht in einer Weise nutzen werden, die gegen diese verstößt.
22.7Wird die Vereinbarung elektronisch geschlossen, ist die von uns gespeicherte elektronische Aufzeichnung ihres Inhalts maßgeblich, sofern Sie nicht das Gegenteil nachweisen.
Anhang 1: Zusatz zur Auftragsverarbeitung
Dieser Zusatz legt die nach Artikel 28 Absatz 3 DSGVO erforderlichen Bedingungen für die Verarbeitung personenbezogener Daten fest, die wir (der Auftragsverarbeiter) bei der Erbringung des Service in Ihrem Auftrag (der Verantwortliche) durchführen. Großgeschriebene Begriffe haben die in den Bedingungen zugewiesene Bedeutung; DSGVO-Begriffe haben ihre Bedeutung nach der DSGVO.
A1.1 Einzelheiten der Verarbeitung
- Gegenstand und Zweck
- Hosting und Verarbeitung von Customer Content, damit der Kunde Nachhaltigkeitsberichte, CO2-Fußabdrücke, Klimastrategien und Lebenszyklusanalysen erstellen, berechnen, gemeinsam bearbeiten, veröffentlichen und exportieren kann, sowie die Bereitstellung von Support zu diesem Zweck.
- Dauer
- Die Laufzeit der Vereinbarung zuzüglich der Abruf- und Löschfristen in Klausel 19.
- Art
- Erfassung über Formulare und Uploads, Speicherung, Strukturierung, Berechnung, Texterkennung, Erstellung von Entwürfen und Vorschlägen, Anzeige für befugte Personen, Übermittlung an vom Kunden ausgewählte Empfänger, Export, Löschung.
- Kategorien betroffener Personen
- Die Nutzer und Administratoren des Kunden; dessen Mitarbeiter und Beschäftigten, wie sie in Meldungen zu Belegschaft, Gesundheit und Sicherheit, Vergütung und Pendeln angegeben sind; Beschäftigte, die eine Umfrage beantworten; Ansprechpartner bei Lieferanten, Kunden, Banken und Wirtschaftsprüfern; andere Personen, die der Kunde in Customer Content aufnehmen möchte.
- Kategorien personenbezogener Daten
- Namen, geschäftliche Kontaktdaten, Berufsbezeichnungen, Kontokennungen, Aktivitäten im Workspace; Belegschaftsdaten, die normalerweise aggregiert werden, in kleinen Organisationen jedoch Personen identifizieren können (Kopfzahl, Vertragsart, Geschlecht, Vergütung, Fluktuation, Unfälle, Schulungen); Antworten aus Pendel- und Reiseumfragen (Entfernung, Verkehrsmittel, Häufigkeit); in als Nachweis hochgeladenen Dokumenten enthaltene Informationen wie Rechnungen, Zählerstände, Lohnabrechnungen und Fuhrparkunterlagen; alle weiteren personenbezogenen Daten, die der Kunde eingibt.
- Besondere Kategorien
- Nicht beabsichtigt. Gesundheitsbezogene Informationen können in Berichten zu Unfällen und Abwesenheiten beiläufig vorkommen; der Kunde muss sie vor der Eingabe aggregieren. Der Kunde darf keine anderen Daten besonderer Kategorien eingeben.
A1.2 Unsere Pflichten als Auftragsverarbeiter
Wir werden:
- personenbezogene Daten nur auf Ihre dokumentierten Weisungen verarbeiten; hierzu zählen die Vereinbarung, Ihre Nutzung der Einstellungen und Funktionen des Service sowie jede weitere angemessene schriftliche Weisung, sofern Unionsrecht oder das Recht eines Mitgliedstaats nichts anderes verlangt; in diesem Fall informieren wir Sie vor der Verarbeitung, sofern das Gesetz dies nicht verbietet; wir teilen Ihnen mit, wenn wir eine Weisung für einen Verstoß gegen das Datenschutzrecht halten;
- sicherstellen, dass Personen, die zur Verarbeitung der Daten befugt sind, zur Vertraulichkeit verpflichtet sind;
- die in Anhang 2 beschriebenen technischen und organisatorischen Maßnahmen umsetzen und sie dem Risiko angemessen halten, sie im Zuge der technologischen Entwicklung aktualisieren, ohne das Schutzniveau insgesamt zu senken;
- Unterauftragsverarbeiter nur unter den Bedingungen in A1.3 einsetzen;
- unter Berücksichtigung der Art der Verarbeitung Sie mit geeigneten technischen und organisatorischen Maßnahmen dabei unterstützen, auf Anfragen betroffener Personen, die ihre Rechte ausüben, zu reagieren; wenn sich eine betroffene Person direkt wegen Customer Content an uns wendet, verweisen wir sie unverzüglich an Sie;
- Sie dabei unterstützen, die Einhaltung der Artikel 32 bis 36 DSGVO (Sicherheit, Meldung von Verstößen, Datenschutz-Folgenabschätzungen und vorherige Konsultation) unter Berücksichtigung der Art der Verarbeitung und der uns verfügbaren Informationen sicherzustellen;
- Sie unverzüglich und in jedem Fall innerhalb von 48 Stunden nach Bekanntwerden einer Verletzung des Schutzes personenbezogener Daten, die Ihren Customer Content betrifft, benachrichtigen, mit den uns zu diesem Zeitpunkt verfügbaren Informationen und ergänzt, sobald sie verfügbar werden, damit Sie Ihre eigenen Meldefristen einhalten können;
- am Ende der Erbringung der Dienstleistungen die personenbezogenen Daten nach Ihrer Wahl gemäß Klausel 19 löschen oder zurückgeben und vorhandene Kopien löschen, sofern Unionsrecht oder das Recht eines Mitgliedstaats keine Speicherung vorschreibt;
- Ihnen alle Informationen zur Verfügung stellen, die erforderlich sind, um die Einhaltung von Artikel 28 DSGVO nachzuweisen, und Audits, einschließlich Inspektionen, durch Sie oder einen von Ihnen beauftragten Prüfer unter den Bedingungen in A1.5 zu ermöglichen und dazu beizutragen;
- ein Verzeichnis der in Ihrem Auftrag durchgeführten Verarbeitungstätigkeiten gemäß Artikel 30 Absatz 2 DSGVO führen.
A1.3 Unterauftragsverarbeiter
Sie erteilen eine allgemeine schriftliche Genehmigung für den Einsatz der in der Privacy Policy aufgeführten Unterauftragsverarbeiter, die zum Zeitpunkt des Inkrafttretens sind:
- Amazon Web Services EMEA SARL: hosting, Datenbank, verschlüsselte Dateispeicherung, transaktionale E-Mail (Amazon SES) (Frankfurt, Deutschland (eu-central-1)).
- WorkOS, Inc.: anmeldung, Single Sign-on und Sitzungsverwaltung (AuthKit) (Vereinigte Staaten).
- Stripe Payments Europe, Ltd.: zahlungen, Rechnungsstellung, USt-Berechnung und das Abrechnungsportal (Irland, mit Verarbeitung in den Vereinigten Staaten).
- Google Cloud EMEA Ltd.: texterkennung (Document AI) für Dokumente, die Sie hochladen, um Antworten vorab auszufüllen (Europäische Union (Endpunkt eu-documentai.googleapis.com)).
- PostHog, Inc.: optionale Website- und Anwendungsanalyse (Europäische Union (PostHog Cloud EU, Frankfurt)).
- OpenAI Ireland Ltd.: formulierungsvorschläge und Dokumentenauszug, wenn Sie eine KI-gestützte Funktion nutzen (Irland, mit Verarbeitung in den Vereinigten Staaten).
Wir informieren die Workspace-Administratoren per E-Mail mindestens dreißig (30) Tage vor der Hinzufügung oder Ersetzung eines Unterauftragsverarbeiters. Haben Sie berechtigte datenschutzrechtliche Einwände, können Sie uns innerhalb dieser Frist benachrichtigen; wir arbeiten dann mit Ihnen an einer Lösung, und falls keine gefunden wird, können Sie das betroffene Abonnement mit einer anteiligen Rückerstattung im Voraus gezahlter Gebühren kündigen. Wir verpflichten jeden Unterauftragsverarbeiter vertraglich schriftlich zu Datenschutzpflichten, die mindestens so schützend sind wie dieser Zusatz, und wir bleiben Ihnen gegenüber für deren Leistung voll verantwortlich.
A1.4 Internationale Übermittlungen
Customer Content wird in der Europäischen Union gespeichert und dort in erster Linie verarbeitet. Verarbeitet ein Unterauftragsverarbeiter personenbezogene Daten außerhalb des Europäischen Wirtschaftsraums, stellen wir einen geeigneten Übermittlungsmechanismus nach Kapitel V DSGVO sicher, derzeit die Standardvertragsklauseln der Europäischen Kommission (Beschluss (EU) 2021/914), ergänzt um eine Transfer-Folgenabschätzung und erforderlichenfalls zusätzliche Maßnahmen, oder einen Angemessenheitsbeschluss einschließlich des EU-US Data Privacy Framework, sofern der Empfänger zertifiziert ist. Wir werden personenbezogene Daten nicht aus eigener Initiative in ein Drittland übermitteln, außer wie hier beschrieben.
A1.5 Prüfungen
Wir beantworten Audit-Anfragen zunächst durch Bereitstellung unserer aktuellen Sicherheitsdokumentation, Prüfbescheinigungen oder Zertifizierungen Dritter sowie durch Antworten auf einen angemessenen Sicherheitsfragebogen. Sofern diese Ihre Pflichten nicht angemessen erfüllen, dürfen Sie einmal je zwölf Monate oder zusätzlich nach einer Verletzung des Schutzes personenbezogener Daten oder auf Anfrage einer Aufsichtsbehörde mit einer Frist von mindestens dreißig (30) Tagen, während der Geschäftszeiten, ohne unseren Betrieb zu stören, unter Vertraulichkeit und auf Ihre Kosten prüfen. Audits dürfen keine Daten anderer Kunden umfassen. Wir können unsere angemessenen Kosten für Audits, die über das erste innerhalb eines Zwölfmonatszeitraums hinausgehen, berechnen.
A1.6 Ihre Pflichten als Verantwortlicher
Sie sind für die Rechtmäßigkeit der Verarbeitung verantwortlich, einschließlich einer wirksamen Rechtsgrundlage, Transparenz gegenüber den betroffenen Personen, Datenminimierung, Richtigkeit der Daten sowie Ihrer eigenen Entscheidungen darüber, was eingegeben, wen eingeladen und was veröffentlicht wird. Sie werden Weisungen erteilen, die dem Datenschutzrecht entsprechen, und uns nicht anweisen, Daten zu verarbeiten, für die der Service nicht vorgesehen ist.
A1.7 Haftung und Vorrang
Klausel 17 der Bedingungen gilt für die Haftung aus diesem Zusatz, unbeschadet von Artikel 82 DSGVO. Im Falle eines Widerspruchs zwischen diesem Zusatz und dem übrigen Teil der Vereinbarung hinsichtlich personenbezogener Daten geht dieser Zusatz vor. Dieser Zusatz endet, wenn sämtliche personenbezogenen Daten gemäß A1.2(h) gelöscht oder zurückgegeben wurden.
Anhang 2: Technische und organisatorische Maßnahmen
Die folgenden Maßnahmen beschreiben die Sicherheit des Service zum Zeitpunkt des Inkrafttretens. Wir dürfen sie ändern, sofern das allgemeine Schutzniveau nicht verringert wird.
Hosting und Infrastruktur
- Die Produktionsanwendung und die Datenbank laufen in Amazon Web Services in Frankfurt (eu-central-1). Die Datenbank ist nicht öffentlich zugänglich. Dateispeicher-Buckets für Anwendungsdateien blockieren den öffentlichen Zugriff; autorisierter Speicherzugriff erfolgt über AWS-Endpunkte und Zugriffskontrollen.
- Die Infrastruktur ist als Code definiert und wird über geprüfte Pläne geändert. Pläne, die Daten löschen, eine Datenbank öffentlich zugänglich machen oder die Region ändern würden, werden durch Richtlinien blockiert.
- Produktionsgeheimnisse werden im Secrets Store des Cloud-Anbieters gespeichert, niemals im Code oder in Konfigurationsdateien, und bei Personalwechsel rotiert.
Verschlüsselung
- Der gesamte Datenverkehr zwischen Nutzern und dem Service sowie zwischen dem Service und seinen Anbietern ist mit TLS 1.2 oder höher verschlüsselt.
- Hochgeladene Dokumente und Exporte werden serverseitig mit von Amazon S3 verwalteten Schlüsseln (SSE-S3) gespeichert. Der Datenbank-Speicher ist im Ruhezustand verschlüsselt. Der Speicher ist versioniert, und der öffentliche Zugriff ist auf Bucket-Ebene blockiert.
Zugriffskontrolle und Mandantentrennung
- Jeder Workspace ist ein eigener Mandant. Die Mandantenidentität wird in jeder Datenbankabfrage und jeder API-Route durchgesetzt; eine Anfrage kann nicht auf Daten eines anderen Mandanten zugreifen.
- Rollenbasierter Zugriff mit Berechtigungen bis hinunter zu einer einzelnen Offenlegung oder einem einzelnen Datenpunkt, verwaltet durch die Administratoren des Kunden. Einladungen, Lieferantenseiten, Umfragen und Berichtslinks verwenden zweckgebundene signierte Tokens, die ablaufen und widerrufen werden können.
- Anmeldung über einen dedizierten Authentifizierungsanbieter mit Unterstützung für Single Sign-on, Sitzungsaktualisierung und Widerruf. Der Zugriff des Personals auf die Produktion erfordert namentliche Konten mit Multi-Faktor-Authentifizierung und ist auf die Personen beschränkt, die den Service betreiben.
Protokollierung und Überwachung
- Eine unveränderliche Aktivitätschronik erfasst, wer was in einem Workspace getan hat, mit Akteur, Aktion, Ressource und Zeit, und ist für die Administratoren des Kunden sichtbar.
- Anwendungs- und Infrastrukturmetriken sowie Fehlerprotokolle werden überwacht; fehlgeschlagene Hintergrundverarbeitungen werden erneut versucht und zur Prüfung in eine Dead-Letter-Queue verschoben, statt stillschweigend verworfen zu werden.
Verfügbarkeit und Wiederherstellung
- Die Produktionsdatenbank verfügt über automatisierte Backups mit einem Wiederherstellungsfenster von sieben Tagen. Separat aufbewahrte Datenbankexporte und versionierter Objektspeicher haben jeweils eigene Aufbewahrungs- und Löschkontrollen. Die in Klausel 19 festgelegten Pflichten zur Rückgabe und Löschung von Kundendaten gelten weiterhin für diese Kopien.
Entwicklung und Organisation
- Codeänderungen werden geprüft und bestehen automatisierte Tests vor der Freigabe; Abhängigkeiten werden festgelegt und für Sicherheitskorrekturen aktualisiert. Container-Images sind unveränderlich.
- Mitarbeitende mit Zugriff auf Kundeninhalte sind zur Vertraulichkeit verpflichtet und erhalten Schulungen zu Sicherheit und Datenschutz. Der Zugriff wird beendet, wenn ihre Rolle endet.
- Dokumentierte Incident-Response mit der Verpflichtung zur Benachrichtigung bei Datenschutzverletzungen in Anhang 1.