Datenverarbeitungsvereinbarung
Diese Datenverarbeitungsvereinbarung („DPA“) ist Bestandteil unserer Geschäftsbedingungen Dies gilt immer dann, wenn Sie die # GoFile -Software zur Verarbeitung personenbezogener Daten anderer Personen in Ihrem Auftrag verwenden – beispielsweise von Geschäftsführern, Mitarbeitern, Mandanten oder Kunden der Unternehmen, für die Sie Steuererklärungen abgeben. Darin sind unsere Pflichten Ihnen gegenüber als Auftragsverarbeiter gemäß Artikel 28 der britischen DSGVO dargelegt.
Sie müssen nichts unterschreiben: Durch die Nutzung der Software akzeptieren Sie diese Datenverarbeitungsvereinbarung.
1. Parteien und Rollen
1.1 Diese Datenschutzvereinbarung besteht zwischen GOFILE Ltd., ein in England und Wales unter der Nummer 13521210 registriertes Unternehmen, das unter dem Namen # GoFile firmiert („wir“, „uns“, der „Auftragsverarbeiter“), und der Kunde, der das # GoFile -Konto besitzt („Sie“, der „Kunde“).
1.2 Du bist der/die/das Regler der Kundendaten, es sei denn, Sie verarbeiten diese Daten im Auftrag eines anderen Verantwortlichen. Wir sind Ihr ProzessorUnd sofern Sie selbst als Auftragsverarbeiter agieren, agieren wir als Ihr Unterauftragsverarbeiter. Sie bestätigen, dass Sie berechtigt sind, uns gemäß den Bestimmungen dieser Auftragsverarbeitungsvereinbarung zu beauftragen.
1.3 Für personenbezogene Daten über Sie und Ihre Nutzer – Ihre Kontodaten, Rechnungsdaten, Supportkorrespondenz und Marketingpräferenzen – sind wir ein unabhängiger Verantwortlicher und unsere Datenschutzrichtlinie gilt anstelle dieser Datenschutzvereinbarung.
2. Definitionen
- Datenschutzgesetze bezeichnet die britische Datenschutz-Grundverordnung, den Data Protection Act 2018, die Privacy and Electronic Communications Regulations 2003 und, soweit anwendbar, die EU-Datenschutz-Grundverordnung, jeweils in ihrer geänderten oder ersetzten Fassung.
- Kundendaten bezeichnet personenbezogene Daten, die Sie oder eine in Ihrem Auftrag handelnde Person in die Software eingeben oder hochladen oder die die Software auf Ihre Anweisung hin von HMRC oder Companies House erhält.
- Software bezeichnet den # GoFile -Dienst unter secure.gofile.co.uk und alle damit verbundenen Dienstleistungen, die wir Ihnen anbieten.
- Subprozessor bezeichnet einen Dritten, den wir mit der Verarbeitung personenbezogener Kundendaten in unserem Auftrag beauftragen.
- Verletzung des Schutzes personenbezogener Daten, Regler, Prozessor, betroffene Person Und Verarbeitung haben die in den Datenschutzgesetzen festgelegten Bedeutungen.
3. Einzelheiten der Verarbeitung
Gegenstand – die Erstellung, Speicherung und Einreichung von Steuererklärungen, Unternehmensmeldungen, Lohn- und Gehaltsabrechnungen und zugehörigen Aufzeichnungen für die Unternehmen, die Sie in der Software verwalten.
Dauer – solange Sie ein # GoFile -Konto besitzen, zuzüglich der in Ziffer 9 beschriebenen Aufbewahrungsfristen.
Natur und Zweck – Erfassung, Speicherung, Organisation, Berechnung, Übermittlung an HMRC und Companies House, Abruf und Löschung, ausschließlich zum Zweck der Bereitstellung der Software für Sie.
Kategorien von betroffenen Personen – Ihre Mitarbeiter und Benutzer; Geschäftsführer, Aktionäre, Partner und Angestellte der Unternehmen, für die Sie die Steuererklärung einreichen; Ihre Mandanten und deren Mitarbeiter, wenn Sie als Vertreter auftreten; und andere Personen, deren Daten in Steuererklärungen, Einreichungen oder Belegen erscheinen.
Kategorien personenbezogener Daten – Namen und Kontaktdaten; Geburtsdaten; Sozialversicherungsnummern, Steueridentifikationsnummern und andere Steuerkennungen; Angaben zu Beschäftigung, Gehalt, Rente und Sozialleistungen; Finanz- und Buchhaltungsinformationen; Angaben zu Unternehmensleitern und Aktienbesitz; und der Inhalt der von Ihnen hochgeladenen Dokumente.
Daten spezieller Kategorien Die Software kann in begrenztem Umfang besondere Kategorien personenbezogener Daten verarbeiten, sofern diese in der Lohn- und Gehaltsabrechnung oder in zugehörigen Unterlagen enthalten sind, beispielsweise Gesundheitsdaten im Zusammenhang mit der gesetzlichen Lohnfortzahlung im Krankheitsfall. Wenn Sie besondere Kategorien personenbezogener Daten bereitstellen, sind Sie dafür verantwortlich, dass Sie über eine entsprechende Rechtsgrundlage gemäß Artikel 6 und eine Verarbeitungsbedingung gemäß Artikel 9 sowie alle weiteren im Datenschutzgesetz 2018 geforderten Bedingungen verfügen.
4. Unsere Pflichten als Auftragsverarbeiter
Wir werden:
4.1 Befolgen Sie die Anweisungen. Wir verarbeiten personenbezogene Kundendaten ausschließlich gemäß Ihren dokumentierten Anweisungen, d. h. gemäß den Nutzungsbedingungen, dieser Datenverarbeitungsvereinbarung und Ihren Aktionen in der Software, es sei denn, wir sind gesetzlich zu einer anderen Vorgehensweise verpflichtet. In diesem Fall werden wir Sie vorab informieren, sofern dem nicht gesetzlich entgegensteht. Wir werden Sie benachrichtigen, wenn wir der Ansicht sind, dass eine Anweisung gegen Datenschutzgesetze verstößt.
4.2 Bitte vertraulich behandeln. Wir stellen sicher, dass alle Personen, die wir zur Verarbeitung personenbezogener Kundendaten autorisieren, zur Vertraulichkeit verpflichtet sind und eine angemessene Datenschutzberatung erhalten.
4.3 Bewahren Sie es sicher auf. Wir setzen geeignete technische und organisatorische Maßnahmen um und pflegen diese, um personenbezogene Kundendaten vor versehentlicher oder unrechtmäßiger Zerstörung, Verlust, Veränderung, unbefugter Offenlegung oder unberechtigtem Zugriff zu schützen. Anhang 2 fasst diese Maßnahmen zusammen. Wir können diese Maßnahmen aktualisieren, ohne unsere Verpflichtungen gemäß den Datenschutzgesetzen zu verletzen.
4.4 Wir helfen Ihnen, die Rechte betroffener Personen zu wahren. Wir unterstützen Sie durch geeignete technische und organisatorische Maßnahmen und unter Berücksichtigung der Art der Datenverarbeitung bei der Beantwortung von Anfragen betroffener Personen zur Ausübung ihrer Rechte. Wenn sich eine betroffene Person direkt bezüglich ihrer personenbezogenen Kundendaten an uns wendet, leiten wir sie an Sie weiter und antworten nicht in Ihrem Namen, es sei denn, Sie beauftragen uns damit.
4.5 Wir helfen Ihnen, Ihre anderen Verpflichtungen zu erfüllen. Wir unterstützen Sie bei der Erfüllung Ihrer Pflichten in Bezug auf Sicherheit, Meldung von Datenschutzverletzungen, Datenschutz-Folgenabschätzungen und vorherige Konsultation mit dem Informationsbeauftragten oder einer anderen zuständigen Aufsichtsbehörde, wobei wir die Art der Verarbeitung und die uns zur Verfügung stehenden Informationen berücksichtigen.
4.6 Daten löschen oder zurückgeben. Nach Beendigung der Dienstleistungen werden die personenbezogenen Daten des Kunden gemäß Ziffer 9 gelöscht oder zurückgegeben.
4.7 Nachweis der Einhaltung der Vorschriften. Wir stellen die Informationen zur Verfügung, die vernünftigerweise erforderlich sind, um unsere Einhaltung von Artikel 28 der britischen DSGVO nachzuweisen, und ermöglichen und unterstützen Audits gemäß Klausel 8.
5. Subprozessoren
5.1 Sie erteilen uns die allgemeine schriftliche Genehmigung, die auf unserer Liste aufgeführten Unterauftragnehmer zu beauftragen. Seite für Unterprozessoren, die Anhang 3 zu dieser DPA bildet.
5.2 Wir werden Sie per E-Mail oder über die Software über geplante Hinzufügungen oder Ersetzungen von Unterauftragnehmern informieren, bevor die Änderung in Kraft tritt, und Ihnen die Möglichkeit geben, Widerspruch einzulegen. Die entsprechende Seite wird aktualisiert.
5.3 Sollten Sie aus berechtigten datenschutzrechtlichen Gründen Einwände gegen einen neuen Unterauftragnehmer haben, teilen Sie uns dies bitte mit. Wir werden Ihr Anliegen dann in gutem Glauben prüfen. Falls wir keine Einigung erzielen können, können Sie die betroffenen Dienste durch Schließung Ihres Kontos nicht mehr nutzen.
5.4 Wir werden jedem Unterauftragnehmer Datenschutzverpflichtungen auferlegen, die mindestens so streng sind wie die in dieser Auftragsverarbeitungsvereinbarung festgelegten, und wir bleiben Ihnen gegenüber für die Erfüllung der Verpflichtungen jedes Unterauftragnehmers vollumfänglich haftbar.
5.5 HMRC und Companies House sind keine Unterauftragnehmer. Sie erhalten Daten nur, weil Sie uns mit deren Übermittlung beauftragen, und sie agieren als unabhängige Verantwortliche gemäß ihren eigenen Datenschutzhinweisen.
6. Datenschutzverletzungen
6.1 Sollten wir Kenntnis von einer Verletzung des Schutzes personenbezogener Daten erlangen, die personenbezogene Daten von Kunden betrifft, werden wir Sie gemäß den Datenschutzgesetzen unverzüglich benachrichtigen.
6.2 Unsere Benachrichtigung wird, soweit uns dies zum Zeitpunkt der Benachrichtigung bekannt ist, die Art der Datenschutzverletzung, die Kategorien und die ungefähre Anzahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen sowie die von uns ergriffenen oder geplanten Maßnahmen beschreiben. Weitere Informationen werden wir schrittweise bereitstellen, sobald sie verfügbar sind.
6.3 Wir werden mit Ihnen zusammenarbeiten und angemessene Maßnahmen ergreifen, um Sie bei der Erfüllung Ihrer Meldepflichten gegenüber dem Informationsbeauftragten oder einer anderen zuständigen Aufsichtsbehörde sowie gegenüber betroffenen Personen zu unterstützen. Wir werden eine Aufsichtsbehörde oder betroffene Personen nicht in Ihrem Namen benachrichtigen, es sei denn, Sie beauftragen uns damit oder das Gesetz verpflichtet uns dazu.
7. Internationale Transfers
7.1 Die Datenbank der Software, hochgeladene Dokumente und Sicherungskopien werden im Vereinigten Königreich gehostet. Daten werden Ihnen und Ihren autorisierten Benutzern unabhängig vom Zugriffspunkt auf die Software bereitgestellt. Unterauftragnehmer können Daten an den in Anhang 3 beschriebenen Standorten verarbeiten. Sofern eine Übermittlung gemäß den Datenschutzgesetzen Schutzmaßnahmen erfordert, verwenden wir einen entsprechenden Angemessenheitsbeschluss oder einen anderen zulässigen Übermittlungsmechanismus.
8. Information und Prüfungen
8.1 Wir werden angemessene schriftliche Anfragen nach Informationen über unsere Verarbeitung personenbezogener Kundendaten und unsere Sicherheitsmaßnahmen innerhalb einer angemessenen Frist beantworten.
8.2 Wenn Sie nach Prüfung der bereitgestellten Informationen begründet annehmen, dass eine Prüfung erforderlich ist, um unsere Einhaltung dieser Datenschutzvereinbarung zu bestätigen, können Sie eine solche Prüfung selbst durchführen oder einen unabhängigen, zur Vertraulichkeit verpflichteten Prüfer damit beauftragen. Dies ist jedoch nur einmal innerhalb eines Zeitraums von zwölf Monaten zulässig, es sei denn, eine Aufsichtsbehörde verlangt dies, es liegt eine Verletzung des Schutzes personenbezogener Daten vor oder Sie vermuten einen wesentlichen Verstoß gegen diese Datenschutzvereinbarung. Prüfungen müssen mindestens 30 Tage im Voraus schriftlich angekündigt werden, es sei denn, eine Aufsichtsbehörde oder eine Verletzung des Schutzes personenbezogener Daten verlangt eine kürzere Frist. Die Prüfung muss während der üblichen Geschäftszeiten durchgeführt werden, sich auf das zur Überprüfung der Einhaltung erforderliche Maß beschränken und wird von Ihnen getragen. Prüfungen dürfen sich nicht auf die Systeme unserer Unterauftragnehmer erstrecken. Deren Zertifizierungen und Berichte stellen wir Ihnen, soweit möglich, zur Verfügung.
9. Aufbewahrung, Rückgabe und Löschung
9.1 Bevor Sie Ihr Konto schließen, speichern Sie bitte alle Steuererklärungen, Unterlagen und Aufzeichnungen, die Sie aufbewahren müssen, mithilfe der in der Software verfügbaren Download-Optionen. Sie können außerdem die Rückgabe Ihrer personenbezogenen Kundendaten nach Beendigung der Dienstleistungen beantragen.
9.2 Nach Beendigung der Dienstleistungen werden wir die personenbezogenen Daten des Kunden nach Ihrer Wahl löschen oder zurückgeben und bestehende Kopien löschen, vorbehaltlich Ziffer 9.4.
9.3 Wenn Sie Ihr Konto schließen oder uns schriftlich dazu auffordern, werden wir die personenbezogenen Daten des Kunden innerhalb von 3 Werktagen aus unseren aktiven Systemen löschen, vorbehaltlich der Ziffer 9.4.
9.4 Kundendaten können nach der Löschung aus unseren aktiven Systemen vorübergehend in routinemäßigen Backups verbleiben. Diese Kopien bleiben geschützt, werden nicht wiederhergestellt oder anderweitig verarbeitet, außer wenn dies für Backup-, Sicherheits- oder Notfallwiederherstellungszwecke erforderlich ist, und werden im normalen Geschäftsablauf mit dem Überschreiben der Backups gelöscht. Wir speichern Kundendaten nach Beendigung der Dienstleistungen nur dann, wenn dies nach britischem Recht erforderlich ist.
10. Ihre Pflichten
Du wirst:
- Stellen Sie sicher, dass Sie über eine rechtliche Grundlage und gegebenenfalls die Genehmigung Ihrer eigenen Kunden verfügen, um uns personenbezogene Kundendaten zur Verfügung zu stellen und deren Verarbeitung anzuweisen;
- Stellen Sie sicher, dass Ihre Anweisungen den Datenschutzgesetzen entsprechen und dass die personenbezogenen Kundendaten korrekt und aktuell sind;
- Schützen Sie Ihre Zugangsdaten und verwalten Sie, wer in Ihrer Organisation Zugriff darauf hat;
- Bitte informieren Sie uns umgehend, wenn Sie eine Anfrage einer betroffenen Person oder eine behördliche Anfrage erhalten, die unsere Hilfe erfordert; und
- Sie sind als Verantwortlicher bzw. Auftragsverarbeiter selbst für die Einhaltung der Datenschutzgesetze verantwortlich.
11. Haftung
Die Haftung jeder Partei im Rahmen oder im Zusammenhang mit dieser Datenschutzvereinbarung unterliegt den Haftungsbeschränkungen und -ausschlüssen der Allgemeinen Geschäftsbedingungen. Diese Datenschutzvereinbarung beschränkt die Haftung einer Partei nicht, soweit eine Beschränkung rechtlich unzulässig ist.
12. Allgemeines
12.1 Diese Datenverarbeitungsvereinbarung gilt, solange wir personenbezogene Daten unserer Kunden in Ihrem Auftrag verarbeiten, und bleibt auch nach Beendigung dieser Vereinbarung bis zum Ende dieser Verarbeitung in Kraft.
12.2 Im Falle eines Widerspruchs zwischen dieser Datenverarbeitungsvereinbarung und den Allgemeinen Geschäftsbedingungen hinsichtlich der Verarbeitung personenbezogener Kundendaten hat diese Datenverarbeitungsvereinbarung Vorrang.
12.3 Wir können diese Datenverarbeitungsvereinbarung aktualisieren, um Gesetzesänderungen oder Änderungen der Software Rechnung zu tragen. Die neue Version wird auf dieser Seite veröffentlicht. Wesentliche Änderungen werden wir Ihnen vor ihrem Inkrafttreten mitteilen. Durch keine Aktualisierung wird der Schutz Ihrer personenbezogenen Daten wesentlich eingeschränkt.
12.4 Diese Datenschutzvereinbarung unterliegt dem Recht von England und Wales.
Anhänge
- Anhang 1 – Einzelheiten der Verarbeitung: siehe Ziffer 3 oben.
- Anhang 2 – Technische und organisatorische Maßnahmen: Zugriffskontrollen, Verschlüsselung geschützter Datenbankdaten und Verbindungen zur Software, Datensicherungen sowie den Verarbeitungsrisiken angemessene Anwendungssicherheitskontrollen. Informationen zum Nachweis der Konformität finden Sie unter Ziffer 8.
- Anhang 3 – Autorisierte Unterauftragnehmer: unsere Seite für Unterprozessoren.
Kontakt
Bei allen Fragen zu dieser Datenverarbeitungsvereinbarung kontaktieren Sie uns bitte über die Kontaktformular oder per Supportnachricht aus Ihrem Konto, in der Sie Ihre Nachricht mit „Datenschutz“ kennzeichnen.