Rechtliches
Auf dieser Seite
Diese Vereinbarung zur Auftragsverarbeitung (DPA) ergänzt unsere Nutzungsbedingungen für Kunden mit Sitz in der Europäischen Union oder die personenbezogene Daten von EU-Bürgern verarbeiten. Sie gilt, wenn die Nutzung unserer API die Verarbeitung personenbezogener Daten im Auftrag des Kunden im Sinne von Art. 28 DSGVO umfasst. Eine unterschriebene Kopie ist auf Anfrage erhältlich. Kontaktieren Sie info@vehicleimagery.com.
Der Kunde ist der Verantwortliche, Vehicle Imagery ist der Auftragsverarbeiter. Gegenstand ist die Auflösung von Fahrzeugkennungen, die vom Kunden übermittelt werden, wie Fahrzeug-Identifikationsnummern (VINs) oder Kennzeichennummern, in Fahrzeugspezifikationen und Bilder. Kennzeichennummern und je nach Kontext VINs können personenbezogene Daten darstellen. Diese DPA gilt genau für diese Fälle.
Die Verarbeitung im Auftrag des Kunden beschränkt sich auf die Entgegennahme von Fahrzeugkennungen über API-Anfragen, deren Auflösung gegen Fahrzeugdaten, die Rückgabe der entsprechenden Spezifikation und des Bildes sowie die technische Protokollierung, die zum Betrieb, zur Absicherung und zur Abrechnung des Dienstes erforderlich ist. Darüber hinaus verarbeiten wir anonymisierte Anfragedaten für unsere eigenen Zwecke als unabhängiger Verantwortlicher: Verbesserung der Auflösungsqualität, Schließung von Kataloglücken und niedrige Fehlerraten. Dieser Qualitätsdatensatz enthält Fahrzeugkennungen, Auflösungsresultate und Fehlercodes und ist dauerhaft von IP-Adressen, Kundendaten und jedem Kontext des Endkunden getrennt. Wir nutzen keine vom Kunden übermittelten Daten, um Profile natürlicher Personen zu erstellen.
Die Verarbeitung dauert so lange wie die Kundenbeziehung. Vollständige Anfrageprotokolle, die Fahrzeugkennungen zusammen mit IP-Adressen und Kundenkontext enthalten, werden 6 Monate für den Betrieb, die Sicherheit und die Abrechnung gespeichert und dann gelöscht. Vor der Löschung werden Fahrzeugkennungen und deren Auflösungsresultate in den anonymisierten Qualitätsdatensatz in Abschnitt 2 übertragen, ohne IP-Adressen und Kundenverknüpfung. Kennzeichennummern werden nach der Auflösung zu einem Fahrzeug nicht weitergegeben. Zusammengefasste Abrechnungsunterlagen ohne personenbezogene Daten werden bis zu zehn Jahre aufbewahrt, um gesetzlichen handelsrechtlichen und steuerlichen Aufbewahrungspflichten nachzukommen. Bei Beendigung werden personenbezogene Daten, die im Auftrag des Kunden verarbeitet wurden, innerhalb von 30 Tagen gelöscht, vorbehaltlich dieser gesetzlichen Pflichten. Vom Kunden in der eigenen Infrastruktur zwischengespeicherte Bilder liegen außerhalb unserer Kontrolle und sind die Verantwortung des Kunden.
Der Kunde erteilt den unten aufgeführten Subprozessoren eine allgemeine Genehmigung. Wir informieren Kunden im Voraus über beabsichtigte Änderungen, und der Kunde kann aus vernünftigen Datenschutzgründen Einwände erheben.
Aktuelle Unter-Auftragsverarbeiter: Cloudflare, Inc. (USA), stellt globale Hosting-, Content-Delivery- und Edge-Infrastruktur für die API bereit. Werkzeuge, die nur für unsere Marketing-Website und die Content-Produktion verwendet werden, verarbeiten keine Kundendaten der API und sind keine Unter-Auftragsverarbeiter gemäß dieser DPA.
Unser API läuft auf dem globalen Netzwerk von Cloudflare, was bedeutet, dass die Verarbeitung von Anfragen außerhalb des EWR erfolgen kann. Übertragungen an Cloudflare, Inc. sind durch die EU-Standardvertragsklauseln geschützt, die in den Datenverarbeitungsbedingungen von Cloudflare enthalten sind, zusammen mit der Teilnahme von Cloudflare am EU-US-Datenprivacy Framework.
Eine Zusammenfassung unserer technischen und organisatorischen Maßnahmen ist auf Anfrage verfügbar: Verschlüsselung während der Übertragung für alle API-Verkehr, zugangskontrolle auf Basis von API-Schlüsseln, Trennung der Kundenumgebungen, Zugriffsprotokollierung und Verwaltung mit geringsten Privilegien.
Wir unterstützen Audits hauptsächlich durch Dokumentation und ausgefüllte Fragebögen. Nach angemessener Ankündigung und nicht mehr als einmal pro Jahr, sofern kein konkreter Anlass vorliegt, kann der Kunde die Einhaltung durch einen unabhängigen, zur Vertraulichkeit verpflichteten Prüfer während der Geschäftszeiten und ohne Zugang zu Daten anderer Kunden überprüfen.
Die Haftung richtet sich nach den Nutzungsbedingungen. Sollten einzelne Bestimmungen dieser DPA ungültig sein, bleibt der Rest davon unberührt. Das Recht, das die Nutzungsbedingungen regelt, gilt. Wo eine unterzeichnete individuelle DPA zwischen den Parteien besteht, geht diese der veröffentlichten Version vor.