Formale Selbstbewertung zum Nachweis der Konformität mit der EU-Datenschutz-Grundverordnung
Adaptrix bestätigt hiermit, dass wir eine umfassende Selbstbewertung unserer Datenverarbeitungsvorgänge durchgeführt und technische sowie organisatorische Maßnahmen zur Sicherstellung der Konformität mit der Datenschutz-Grundverordnung (EU) 2016/679 (DSGVO) implementiert haben.
Diese Selbstzertifizierung basiert auf unserer internen Überprüfung aller Verarbeitungstätigkeiten, Richtlinien und Verfahren. Obwohl es sich nicht um eine unabhängige Zertifizierung durch Dritte handelt, bestätigen wir, dass die hier enthaltenen Aussagen zutreffend sind und unsere aktuelle Compliance-Position widerspiegeln.
Diese Zertifizierung wird jährlich überprüft und bei Bedarf aktualisiert, um Änderungen in unseren Verarbeitungstätigkeiten oder regulatorischen Anforderungen zu berücksichtigen.
Diese Selbstzertifizierung umfasst alle personenbezogenen Datenverarbeitungstätigkeiten von Adaptrix in seiner Rolle als Auftragsverarbeiter, einschließlich der Adaptrix-Analyseplattform und damit verbundener Dienste.
Basierend auf einer Artikel-für-Artikel-Überprüfung der DSGVO-Anforderungen, Dokumentation implementierter Kontrollen und Verifizierung technischer Maßnahmen durch interne Auditverfahren.
Alle bewerteten DSGVO-Anforderungen wurden umgesetzt. Ein kontinuierliches Verbesserungsprogramm ist für eine fortlaufende Compliance-Verbesserung vorhanden.
Jährliche Überprüfung für November 2026 geplant. Zwischenprüfungen werden bei wesentlichen Änderungen der Verarbeitungstätigkeiten oder behördlichen Leitlinien durchgeführt.
Adaptrix
Data Processor (Article 4(8) GDPR)
Palma, Illes Balears, Spain
https://adaptrix.ai
Data Protection Officer - legal@adaptrix.ai
| Rechtsgrundlage | Umsetzungsdetails | Status |
|---|---|---|
| Vertragliche Notwendigkeit (Art. 6(1)(b)) | Verarbeitung, die für die Erfüllung unserer Dienstleistungsvereinbarung mit Verantwortlichen erforderlich ist. | |
| Berechtigte Interessen (Art. 6(1)(f)) | Begrenzte Verarbeitung zur Serviceverbesserung, Sicherheitsüberwachung und Betrugsprävention. | |
| Einwilligung (Art. 6(1)(a)) | Ausdrückliche Einwilligung für Marketingkommunikation und optionale Analysen eingeholt. | |
| Rechtliche Verpflichtung (Art. 6(1)(c)) | Gesetzlich vorgeschriebene Verarbeitung, einschließlich Steuerunterlagen und behördlicher Compliance. |
| Recht | Umsetzungsdetails | Status |
|---|---|---|
| Auskunftsrecht (Art. 15) | Automatisierte Datenabruffunktion; manuelle Anfragen werden innerhalb von 30 Tagen bearbeitet. | |
| Recht auf Berichtigung (Art. 16) | Self-Service-Profilbearbeitung; Support-Ticket-System für Datenkorrekturen. | |
| Recht auf Löschung (Art. 17) | Automatisierter Datenlöschungsworkflow mit unveränderlichem Audit-Protokoll. | |
| Recht auf Einschränkung (Art. 18) | Verarbeitungseinschränkungs-Flags in der Datenbank; manueller Überprüfungsprozess. | |
| Recht auf Datenübertragbarkeit (Art. 20) | JSON- und CSV-Export in maschinenlesbaren Formaten. | |
| Widerspruchsrecht (Art. 21) | Opt-out-Mechanismen für Direktmarketing; Workflow zur Bearbeitung von Widersprüchen. | |
| Automatisierte Entscheidungsfindung (Art. 22) | Menschliche Überprüfung für alle KI-unterstützten Entscheidungen verfügbar; keine vollautomatisierten Entscheidungen mit Rechtswirkung. |
| Maßnahme | Umsetzungsdetails | Status |
|---|---|---|
| Verschlüsselung im Ruhezustand | AES-256-Verschlüsselung für alle gespeicherten personenbezogenen Daten. | |
| Verschlüsselung bei der Übertragung | TLS 1.3 für alle Datenübertragungen; HTTPS erzwungen. | |
| Zugriffskontrollen | Rollenbasierte Zugangskontrolle (RBAC); Prinzip der geringsten Privilegien. | |
| Multi-Faktor-Authentifizierung | MFA für alle Benutzerkonten verfügbar; für Administratorzugriff erforderlich. | |
| Audit-Protokollierung | Unveränderliche Audit-Protokolle für alle Datenzugriffe und Änderungen. | |
| Datensicherung | Tägliche verschlüsselte Sicherungen mit 30-tägiger Aufbewahrung; getestete Wiederherstellungsverfahren. | |
| Schwachstellenmanagement | Regelmäßige Sicherheitsbewertungen; Abhängigkeitsscans; Penetrationstests. | |
| Netzwerksicherheit | Firewall-Schutz; DDoS-Abwehr; Einbruchserkennung. |
| Grundsatz | Umsetzungsdetails | Status |
|---|---|---|
| Proaktiv statt reaktiv | Datenschutzüberlegungen von Projektbeginn an integriert. | |
| Datenschutz als Standard | Die datenschutzfreundlichsten Einstellungen standardmäßig aktiviert. | |
| Datensparsamkeit | Nur wesentliche Daten erhoben; Zweckbindung durchgesetzt. | |
| Volle Funktionalität | Datenschutzmaßnahmen ohne Beeinträchtigung der Benutzererfahrung. | |
| Ende-zu-Ende-Sicherheit | Datenschutz über den gesamten Datenlebenszyklus hinweg. | |
| Sichtbarkeit und Transparenz | Klare Datenschutzhinweise; transparente Datenpraktiken. | |
| Nutzerzentriert | Benutzerkontrolle über ihre Daten; benutzerfreundliche Datenschutz-Tools. |
| Anforderung | Umsetzungsdetails | Status |
|---|---|---|
| Erkennung | Automatisierte Systeme zur Erkennung von Verletzungen mit 24/7-Überwachung. | |
| Bewertung | Dokumentierte Risikoabschätzungsverfahren für potenzielle Verletzungen. | |
| Behördliche Meldung | Verfahren zur Benachrichtigung der Aufsichtsbehörde innerhalb von 72 Stunden. | |
| Benachrichtigung betroffener Personen | Verfahren zur Benachrichtigung betroffener Personen bei Verletzungen mit hohem Risiko. | |
| Dokumentation | Verletzungsregister mit allen Vorfällen und Reaktionen geführt. |
| Verzeichnistyp | Umsetzungsdetails | Status |
|---|---|---|
| Verarbeitungsverzeichnis | Vollständiges Verzeichnis aller Verarbeitungstätigkeiten geführt. | |
| Zweckdokumentation | Klare Dokumentation der Zwecke jeder Verarbeitungstätigkeit. | |
| Datenkategorien | Kategorien personenbezogener Daten für jeden Prozess dokumentiert. | |
| Empfänger | Alle Datenempfänger und Übermittlungen dokumentiert. | |
| Aufbewahrungsfristen | Festgelegte Aufbewahrungsfristen für jede Datenkategorie. | |
| Sicherheitsmaßnahmen | Technische und organisatorische Maßnahmen dokumentiert. |
| Element | Umsetzungsdetails | Status |
|---|---|---|
| DSFA-Prozess | Dokumentiertes Verfahren zur Durchführung von DSFAs für Hochrisikoverarbeitungen. | |
| Risikobewertung | Systematische Bewertung der Risiken für betroffene Personen. | |
| Minderungsmaßnahmen | Dokumentierte Maßnahmen zur Behandlung identifizierter Risiken. | |
| DSB-Konsultation | Datenschutzbeauftragter für alle DSFAs konsultiert. | |
| Vorherige Konsultation | Verfahren zur Konsultation der Aufsichtsbehörde, sofern erforderlich. |
| Mechanismus | Umsetzungsdetails | Status |
|---|---|---|
| EU-Datenspeicherung | Primäre Datenverarbeitung in Frankfurt, Deutschland (EU). | |
| Standardvertragsklauseln | Von der EU-Kommission genehmigte Standardvertragsklauseln (Beschluss 2021/914) für Übermittlungen außerhalb der EU. | |
| EU-US-Datenschutzrahmen | US-Unterauftragsverarbeiter nach dem EU-US DPF zertifiziert, sofern anwendbar. | |
| Transfer Impact Assessments | TIAs für Übermittlungen in Länder ohne Angemessenheitsbeschluss durchgeführt. | |
| Ergänzende Maßnahmen | Zusätzliche technische Maßnahmen (Verschlüsselung) für internationale Übermittlungen. |
| Anforderung | Umsetzungsdetails | Status |
|---|---|---|
| Schriftliche Verträge | Schriftliche Vereinbarungen mit allen Unterauftragsverarbeitern gemäß den Anforderungen des DSGVO-Artikels 28. | |
| Sorgfaltspflicht | Sicherheits- und Compliance-Bewertung vor der Beauftragung von Unterauftragsverarbeitern. | |
| Liste der Unterauftragsverarbeiter | Transparente Liste aller Unterauftragsverarbeiter öffentlich zugänglich. | |
| Änderungsbenachrichtigung | 30-tägige Vorabbenachrichtigung bei Hinzufügung oder Änderung von Unterauftragsverarbeitern. | |
| Laufende Überwachung | Regelmäßige Überprüfung der Compliance und Sicherheit von Unterauftragsverarbeitern. |
Ich erkläre hiermit, dass Adaptrix die in diesem Selbstzertifizierungsdokument beschriebenen technischen und organisatorischen Maßnahmen implementiert hat. Diese Erklärung wird in gutem Glauben auf Basis unserer internen Bewertung der Konformität mit der Datenschutz-Grundverordnung (EU) 2016/679 abgegeben.
Wir erkennen an, dass es sich hierbei um eine Selbstzertifizierung handelt und kein unabhängiges Drittprüfungsaudit darstellt. Wir verpflichten uns, unsere Compliance-Position aufrechtzuerhalten und kontinuierlich zu verbessern sowie diese Zertifizierung bei Bedarf zu aktualisieren.
Wir verpflichten uns ferner, mit Anfragen von Aufsichtsbehörden zu kooperieren und auf Anfrage Nachweise unserer Compliance-Maßnahmen bereitzustellen.
Für Fragen zu unserer DSGVO-Konformität oder dieser Selbstzertifizierung:
legal@adaptrix.ai