6.1. Mystery Review ist berechtigt, die personenbezogenen Daten des Kunden, die für dessen Verwaltungs- und Verwaltungszwecke benötigt werden, in das interne Registrierungssystem von Mystery Review aufzunehmen.
6.2. Auf der Grundlage der DSGVO und der geltenden Gesetze und Vorschriften und im Rahmen der Verarbeitung personenbezogener Daten erkennen und unterscheiden die Parteien die folgenden Rollen (einschließlich der damit verbundenen Verantwortlichkeiten): Der Kunde ist der verantwortliche Prozessverantwortliche, Mystery Review gilt als Auftragsverarbeiter, ein Von Mystery Review beauftragter Dritter, der die personenbezogenen Daten verarbeitet, als Subprozessor betrachtet wird.
6.3. Mystery Review wird im Rahmen der Ausführung einer Vereinbarung personenbezogene Daten im Namen und in Übereinstimmung mit den Anweisungen des Kunden verarbeiten. Daher ist es Mystery Review nicht gestattet, personenbezogene Daten für eigene Zwecke zu verarbeiten und/oder dritten zur Verfügung zu stellen. Mystery Review wird soweit möglich den Anweisungen des Kunden in Bezug auf die Verarbeitung personenbezogener Daten des Kunden folgen.
6.4. Der Kunde garantiert, dass die Inhalte, die vereinbarte Nutzung und die Abtretung zur Verarbeitung personenbezogener Daten nicht rechtswidrig sind und kein Recht Dritter verletzen. Der Kunde stellt insbesondere sicher, dass durch die Nutzung von Dienstleistungen bestimmte Kategorien personenbezogener Daten nicht verarbeitet werden. Der Kunde stellt Mystery Review für alle Ansprüche im Zusammenhang mit diesem frei.
6.5. Der Kunde ergreift geeignete technische und organisatorische Maßnahmen in Übereinstimmung mit der DSGVO, um personenbezogene Daten vor Verlust oder vor jeglicher Form rechtswidriger Verarbeitung zu schützen. Diese Maßnahmen gewährleisten unter Berücksichtigung des aktuellen Stands der Technologie und der Kosten für die Umsetzung ein Sicherheitsniveau, das den Risiken der Verarbeitung und der Art der zu schützenden personenbezogenen Daten angemessen ist. Die Maßnahmen zielen auch auf die unnötige Erhebung und Weiterverarbeitung personenbezogener Daten ab.
6.6. Mystery Review ergreift geeignete technische und organisatorische Maßnahmen, um die personenbezogenen Daten vor einer illegalen Verarbeitung zu schützen. Diese Maßnahmen rechtfertigen unter Berücksichtigung des aktuellen Stands der Technik und der Kosten für die Umsetzung dieser Maßnahmen ein angemessenes Schutzniveau unter Berücksichtigung der Risiken der Verarbeitung und der Art der personenbezogenen Daten. Die Maßnahmen zielen auch darauf ab, eine unnötige Verarbeitung personenbezogener Daten zu verhindern.
6.7. Der Kunde ist für die Dauer dieser Vereinbarung berechtigt, die oben genannten Maßnahmen zu prüfen, die Prüfung kann durch den Kunden ein unabhängiger Dritter durchgeführt werden. Mystery Review garantiert hiermit die Zusammenarbeit mit einer solchen Prüfung, sofern i) die Kosten für die Prüfung selbst trägt der Kunde; (ii) die Kosten und/oder die Zeit der Mystery Review in Bezug auf die Zusammenarbeit (einschließlich der Zeit des Personals) werden vom Kunden getragen; iii) die Prüfung nicht mehr als einmal im Kalenderjahr durchgeführt wird; iv) es gibt einen triftigen Grund für die Prüfung, wie z. B. Datenverlust; Und v) der Umfang der Prüfung wird vom Kunden bereitgestellt, und die Prüfung ist auf den oben genannten Umfang beschränkt. Punkte iii), iv) und v) nicht gelten, wenn die Prüfung einer Untersuchung einer Aufsichtsbehörde geschuldet ist. Mystery Review kann nicht garantieren, dass eine Prüfung durch einen Subunternehmer von Mystery Review durchgeführt werden kann, der personenbezogene Daten verarbeitet.
6.8. Mystery Review ist berechtigt, einen Subunternehmer bei der Erbringung seiner Dienste zu verwenden. Auf erste Anfrage des Clients wird Mystery Review eine Liste der Unterprozessoren bereitstellen. Mystery Review kann nach eigenem Ermessen und Urteil die Liste ändern und/oder erweitern. Falls Mystery Review die Liste mit neuen Unterprozessoren erweitert oder ändert, wird der Kunde mindestens zwei (2) Wochen vor der Verwendung des beabsichtigten Subunternehmers benachrichtigt und erhält die Möglichkeit, den vorgeschlagenen neuen Unterprozessoren Zuspruch zu widerzuteilen.
6.9. Falls Mystery Review vermutet oder weiß, dass personenbezogene Daten des Kunden aufgrund einer Daten- oder Sicherheitsverletzung kompromittiert werden, benachrichtigt Mystery Review den Kunden unverzüglich. Als Reaktion auf diese Meldung beurteilen kunden unabhängig, ob sie betroffene Personen und/oder Aufsichtsbehörden benachrichtigen sollten. Der Kunde ist und bleibt für jede gesetzliche Meldepflicht verantwortlich. Mystery Review ist jedoch bereit, den Kunden bei der Erfüllung seiner Verpflichtungen aus den geltenden Gesetzen und Vorschriften in Bezug auf die Verarbeitung personenbezogener Daten zu unterstützen.
6.10. Beruft sich eine betroffene Person auf ihre Rechte aus der Datenschutz-Grundverordnung, so leitet sie die Anfrage an den Kunden weiter. Der Kunde wird die Anfrage der betroffenen Person weiterverfolgen. Mystery Review informiert die betroffene Person über den Forward und wartet auf weitere Anweisungen des Kunden.
6.11. Nach Ablauf der Vertragslaufzeit/-bestellung oder der angegebenen Bearbeitungsfrist der personenbezogenen Daten oder Kündigung des Vertrages/Abtretungsverfahrens gibt Mystery Review dem Kunden die Möglichkeit, die personenbezogenen Daten vor dem Löschen der personenbezogenen Daten zu erhalten.
6.12. Die vorstehenden Absätze dieses Artikels gelten als grundlegende Datenverarbeitungsvereinbarung gemäß der DSGVO.