Vereinbarung zur Datenverarbeitung (DPA)
Zuletzt aktualisiert: Juni 2026
Diese Vereinbarung zur Datenverarbeitung („DPA“) ist Bestandteil der Vereinbarung zwischen The IT Workshop („Auftragsverarbeiter“) und dem Kunden („Verantwortlicher“) und gilt, wenn The IT Workshop im Rahmen der Bereitstellung von IT-Dienstleistungen personenbezogene Daten im Auftrag des Kunden verarbeitet.
Diese DPA soll den Anforderungen der UK General Data Protection Regulation (UK GDPR), des Data Protection Act 2018 und, soweit zutreffend, der EU General Data Protection Regulation (EU GDPR 2016/679) entsprechen.
1. Definitionen
Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen, wie unter UK GDPR / EU GDPR definiert.
Verarbeitung bezeichnet jeden Vorgang, der mit personenbezogenen Daten durchgeführt wird, einschließlich Zugriff, Speicherung, Abruf oder Löschung.
Verantwortlicher ist der Kunde, der die Zwecke und Mittel der Verarbeitung personenbezogener Daten bestimmt.
Auftragsverarbeiter ist The IT Workshop, der auf Anweisung des Verantwortlichen handelt.
2. Umfang der Verarbeitung
The IT Workshop wird personenbezogene Daten nur in dem Umfang verarbeiten, der zur Bereitstellung der vereinbarten IT-Dienstleistungen erforderlich ist. Die Arten der verarbeiteten personenbezogenen Daten können umfassen:
- Namen und Kontaktdaten von Mitarbeitern
- Geschäftliche E-Mail-Adressen
- Systemanmeldeinformationen (sicher gehandhabt und niemals im Klartext gespeichert)
- Geräte- und Netzwerkkonfigurationsdaten
Die Verarbeitung erfolgt für die Dauer der Dienstleistungsbeziehung und endet mit deren Beendigung, es sei denn, eine Aufbewahrung ist gesetzlich vorgeschrieben.
3. Pflichten des Auftragsverarbeiters
The IT Workshop verpflichtet sich:
- Personenbezogene Daten nur auf dokumentierte Anweisungen des Verantwortlichen zu verarbeiten
- Sicherzustellen, dass alle Mitarbeiter, die Zugriff auf personenbezogene Daten haben, Vertraulichkeitsverpflichtungen unterliegen
- Geeignete technische und organisatorische Sicherheitsmaßnahmen zum Schutz personenbezogener Daten zu implementieren
- Keine Unterauftragsverarbeiter ohne vorherige schriftliche Zustimmung des Verantwortlichen einzuschalten
- Dem Verantwortlichen bei der Beantwortung von Anfragen von betroffenen Personen (Zugriff, Löschung, Berichtigung usw.) zu unterstützen
- Den Verantwortlichen unverzüglich zu benachrichtigen, sobald ihm eine Verletzung des Schutzes personenbezogener Daten bekannt wird
- Alle personenbezogenen Daten bei Beendigung der Dienstleistungen nach Wahl des Verantwortlichen zu löschen oder zurückzugeben
- Alle erforderlichen Informationen zur Verfügung zu stellen, um die Einhaltung dieser DPA nachzuweisen
4. Sicherheitsmaßnahmen
The IT Workshop implementiert die folgenden Sicherheitsmaßnahmen als Mindeststandard:
- Verschlüsselte Remote-Zugriffstools (z. B. Ende-zu-Ende-verschlüsselte Remote-Desktop-Sitzungen)
- Multi-Faktor-Authentifizierung für alle internen Systeme
- Keine Speicherung von Kundenzugangsdaten über die Dauer der Servicesitzung hinaus
- Regelmäßige Überprüfung der Zugriffskontrollen und Datenhandhabungsverfahren
5. Internationale Datenübermittlungen
The IT Workshop wird personenbezogene Daten nicht außerhalb des Vereinigten Königreichs oder des EWR übertragen, ohne sicherzustellen, dass geeignete Schutzmaßnahmen gemäß UK GDPR Kapitel V und EU GDPR Kapitel V vorhanden sind.
6. Unterauftragsverarbeiter
Wenn The IT Workshop Drittanbieter als Unterauftragsverarbeiter (z. B. Anbieter von Remote-Zugriffssoftware, Cloud-Speicher) einsetzt, wird er sicherstellen, dass diese Unterauftragsverarbeiter gleichwertigen Datenschutzpflichten unterliegen. Eine Liste der aktuellen Unterauftragsverarbeiter ist auf Anfrage erhältlich.
7. Benachrichtigung bei Datenschutzverletzungen
Im Falle einer Datenschutzverletzung, die Kundendaten betrifft, wird The IT Workshop den Verantwortlichen innerhalb von 72 Stunden nach Kenntnisnahme benachrichtigen und ausreichende Details bereitstellen, damit der Verantwortliche seinen eigenen regulatorischen Verpflichtungen nachkommen kann.
8. Anwendbares Recht
Diese DPA unterliegt den Gesetzen von England und Wales. Für Kunden mit Sitz in der EU unterliegt sie auch den anwendbaren Anforderungen der EU-DSGVO.
9. Kontakt
Bei Fragen zu dieser DPA oder um eine unterzeichnete Kopie anzufordern, kontaktieren Sie uns bitte unter support@theitworkshop.uk oder über unsere Seite „Angebot einholen“.