Data Processing Agreement
Last Updated:
2025, 15th of September
When you, whether as a User (within the meaning of the Terms of ServicesDienstleistungsbedingungen) or as a Client (within the meaning of the Terms of ServicesDienstleistungsbedingungen or any other master agreement entered into with Mindee hereinafter referred to indistinctly as the “AgreementVertrag”) (the “Contracting PartyVertragspartei”), enter into an agreement with Mindee for access to and use of any one of our remote automated document and image processing services whatsoever available on the Website or the Platform (the “ServicesDienste”), you agree that the resulting Personal Data processing be governed by the provisions of this Data Processing Agreement.Wenn Sie, sei es als Nutzer (im Sinne der ) oder als Kunde (im Sinne der oder eines anderen mit Mindee geschlossenen Rahmenvertrags, im Folgenden einheitlich als „“ bezeichnet) (die „“), einen Vertrag mit Mindee über den Zugang zu und die Nutzung unserer automatisierten Fernverarbeitungsdienste für Dokumente und Bilder, die auf der Website oder der Plattform verfügbar sind (die „“), abschließen, stimmen Sie zu, dass die daraus resultierende Verarbeitung personenbezogener Daten den Bestimmungen dieses Datenverarbeitungsvertrags unterliegt.
This Data Processing Agreement supplement the provisions of the Agreement. Consequently, in the event of any contradiction between the stipulations of the Agreement and the stipulations of this Data Processing Agreement, the Parties agree that the stipulations of the latter shall prevail.Dieser Datenverarbeitungsvertrag ergänzt die Bestimmungen des Vertrags. Folglich vereinbaren die Parteien, dass im Falle eines Widerspruchs zwischen den Bestimmungen des Vertrags und den Bestimmungen dieses Datenverarbeitungsvertrags die Bestimmungen des letzteren maßgebend sind.
For the purposes hereof, Mindee and the Contracting Party are together referred to as the “PartiesParteien” and individually as a “PartyPartei”. Terms beginning with a capital letter and not defined herein have the meaning that is attributed to them in the applicable contractual document (namely the Terms and Conditions of Use of our Website, the Terms and Conditions of Service of our Platform or any other master agreement entered into with Mindee) into which this Data Processing Agreement (when Mindee is acting as a Processor) is incorporated.Für die Zwecke dieses Dokuments werden Mindee und die Vertragspartei gemeinsam als die „“ und einzeln als eine „“ bezeichnet. Begriffe, die mit einem Großbuchstaben beginnen und hierin nicht definiert sind, haben die Bedeutung, die ihnen in dem anwendbaren Vertragsdokument zugeschrieben wird (nämlich den Nutzungsbedingungen unserer Website, den Dienstleistungsbedingungen unserer Plattform oder einem anderen mit Mindee geschlossenen Rahmenvertrag), in das dieser Datenverarbeitungsvertrag (wenn Mindee als Auftragsverarbeiter handelt) integriert ist.
Terms such as “Processing”, “Controller”, “Processor”, “Personal Data”, and “Data Subject” used in this Data Processing have the meaning that is attributed to them in the Applicable Regulations.Begriffe wie „Verarbeitung“, „Verantwortlicher“, „Auftragsverarbeiter“, „personenbezogene Daten“ und „betroffene Person“, die in diesem Datenverarbeitungsvertrag verwendet werden, haben die Bedeutung, die ihnen in den anwendbaren Vorschriften zugeschrieben wird.
DATA PROCESSING AGREEMENT PERTAINING TO MINDEE’S SERVICES
1. Compliance with Applicable Regulations
The execution of the Terms of Use of the Website and the Terms of Service of the Platform requires Personal Data processing.
Each Party undertakes to comply with its respective obligations pursuant the Applicable Regulations.
2. Processing carried out by Mindee as a Processor
Mindee acts as a Processor on behalf of the Contracting Party for the processing operations defined in Annex 1 for the provision of Services.
By exception, the Contracting Party expressly authorizes Mindee to re-use Incoming Data in accordance with the Applicable Regulations in order to pseudonymized and/or anonymized these Personal Data. Mindee shall have the right to use pseudonymized or anonymized Personal Data of Incoming Data for the production of statistics on usage for Services supervision and reporting, for research and development purposes, in particular in order to improve the Platform and/or Websites and the Services.
In addition, in case the Contracting Party requests Mindee to activate the feedback endpoint feature, the Contracting Party expressly authorizes Mindee to re-use the feedbacks it can send to Mindee pertaining to Results that it has corrected in case of errors, for analysis and improvement purposes.
3. Obligations of Mindee acting as a Processor
Mindee undertakes to:
- process Personal Data only for the purposes described in Annex 1 ;
- process Personal Data in accordance with Contracting Party’s instructions as set forth in the Agreement. If Mindee considers that an instruction constitutes a violation of Applicable Regulations, it will inform the Contracting Party. In addition, if Mindee is required to transfer data to a third country or to an international organization, pursuant to European Union law or the laws of a member State to which it is subject, Mindee shall inform the Contracting Party of this obligation prior to the processing, unless the law in question prohibits such information on public interest grounds;
- not use Personal Data to train its models, except if stated otherwise in the Master Services Agreement signed by both parties
- ensure the confidentiality of the Personal Data processed under this Data Processing Agreement;
- ensure that persons authorized to process Personal Data (including sub-data processors):
- undertake to comply with confidentiality obligations, or are subject to an appropriate statutory duty of confidentiality;
- receive the necessary training in terms of Personal Data protection;
- make available to the Contracting Party, upon written request, all information that is reasonably necessary to demonstrate compliance with its obligations and to enable audits to be carried out in accordance with article 9 below;
- keep a record of processing activities carried out on behalf of the Contracting Party in accordance with Applicable Regulations;
- take into account, with respect to its tools, products, applications or services necessary for the performance of the Services, the principles of data protection by design and data protection by default;
- take all measures required pursuant to article 32 of the GDPR;
- provide assistance to the Contracting Party that is reasonably necessary to respond to requests for the exercise rights by data subjects concerned by the processing operations falling under this article 3;
- carry out the actions requested by the Contracting Party on the Personal Data in response to data subjects’ requests to exercise their rights;
- provide the Contracting Party with reasonable assistance required as part of an impact assessment relating to the Processing falling under the article 2 of the Data Processing Agreement to be carried out by the Contracting Party or for the preliminary consultation of a supervisory authority, the time spent for such assistance may be invoiced by Mindee.
4. General obligations of the Contracting Party acting as a Controller
When acting as Controller in accordance with article 2 of this Data Processing Agreement, the Contracting Party undertakes to:
- ensure compliance with all the essential principles of the Applicable Regulation, in particular by defining relevant purposes for Processing of Personal and adequate legal basis;
- document in writing any instructions concerning Mindee’s Processing of Data Subjects’ Personal Data;
- inform Mindee if Services are used to process special categories of Personal Data;
- supervise Processing entrusted to Mindee;
- cooperate with Mindee for the performance of privacy impact assessment (if needed) and in the event of data breach, in particular to answer swiftly to Mindee;
- maintain its own compliance documentation with Applicable Regulation; and
- if applicable, provide the contact details of its DPO.
5. Information and Rights of Data Subject
It is the Contracting Party’s responsibility to provide information on the protection of Personal Data to the Data Subjects involved in the Processing at the time of collection of the Personal Data.
Where the lawfulness of the processing carried out by Mindee on behalf of the Contracting Party is based on consent of the Data Subjects, in particular if the Contracting Party uses the Services to process special categories of personal data as defined in article 9 of the GDPR, the Contracting Party is alone responsible, towards Mindee, to inform and get the Data Subject’s consent in the forms and according to the requirements prescribed by Applicable Regulations.
If a Data Subject sends a request to the Contracting Party to exercise his/her rights, the Contracting Party is bound to inform Mindee of it, within the deadlines set by Applicable Regulations, so that Mindee can communicate the information in its possession and/or implement the rights of the Data Subject according to the instructions of the Contracting Party.
Where Data Subject make request to Mindee to exercise their rights, Mindee will promptly send such requests by email to the Contracting Party (and its Data Protection Officer, if Mindee has its contact details). Mindee is not authorized to respond to Data Subject’s exercise of their rights without the prior written consent of the Contracting Party.
6. Mindee’s Sub-processors
The Contracting Party expressly authorizes Mindee to appoint sub-processors, and to replace or add any subsequent sub-processors. Prior to appointing a sub-processor, Mindee will inform the Contracting Party by any means (including e-mail) and the Contracting Party shall have seven (7) calendar days to object it. Any objection by the Contracting Party must be legitimate and duly motivated (such as a lack of appropriate security measures). If the Contracting Party does not notify its opposition after this period, the Contracting Party shall be deemed to have accepted such sub-processor. In case of persistent opposition from the Contracting Party, Mindee shall cease to rely on such sub-processor, as far as feasible, or if impossible the Contracting Party may terminate, without breach, all or part of the Agreement that requires use of this sub-processor.
Mindee undertakes to enter into a legal agreement with its sub-processors and to impose obligations that are at least as strict as those applicable to Mindee in relation to the Contracting Party pursuant to this Data Processing Agreement. If the sub-processor does not comply with its obligations in terms of Personal Data protection, Mindee will remain fully liable towards the Contracting Party for its sub-processors according to the terms of the Agreement.
As of the effective date of the Data Processing Agreement, Mindee relies on the sub-processor listed in Annex 2.
7. Data Transfers
Where necessary, the Contracting Party expressly authorizes Mindee to transfer Personal Data to countries located outside the European Economic Area (EEA) or which do not benefit from an adequacy decision rendered by the European Commission, subject to implementing, prior to transfer, the appropriate safeguards, in accordance with articles 45 and 46 of the GDPR. Mindee undertakes to comply with the Standard Contractual Clauses (“SCC”) adopted by the European Commission on June 4th 2021. To this end Contracting Party grants to Mindee a general mandate to enter, in its name and on its behalf, into any SCCs in order to govern the transfer of Personal Data to a sub-processor established in a country outside the EEA or not benefiting from an adequacy decision to carry out processing operations.
The eventual transfers of Personal Data outside the EEA are listed in Annex 2.
8. Security
8.1. Security measures
Mindee represents to the Contracting Party that it implements technical and organizational measures that, taking into account the state of the art, the costs of implementation and the nature, the scope, the context and the purposes of processing, as well as the associated risks, are appropriate to ensure a level of security that is adapted to the Personal Data processing.
Mindee has a SOC 2 certification and implements several measures and uses several tools to detect vulnerabilities.
Mindee ensures the confidentiality and the integrity of the Personal Data processed and undertakes to comply with the following obligations and to have them complied with by its employees:
- not to make any copy of the Personal Data and the materials that are entrusted to it, except for those necessary to carry out the processing, without the prior approval of the Contracting Party;
- not to use the Personal Data for purposes other than those stated in the processing;
- not to disclose the Personal Data to third parties;
- to take all appropriate measures in order to avoid any misappropriation or fraudulent use of the Personal Data during the processing.
Mindee will ensure that all of its employees authorized to process Personal Data are bound by confidentiality obligations equivalent to that which Mindee has to the Contracting Party and train its employees every years on data protection and security.
Mindee has implemented different security policies for its employees pertaining to password, vendor management, encryption, disaster recovery and business continuity plan, asset management or acceptable use.
The systematic, organisational and technical measures implemented by Mindee are listed in Annex 3
8.2 Notification of Personal Data breach
Mindee undertakes to notify the Contracting Party of any Personal Data breach without undue delay after becoming aware of the breach. Notification will be made by email sent to the point of contact of the Contracting Party or its Data Protection Officer or any other contact in charge of Personal Data breaches identified by the Contracting Party.
This notification will be accompanied by any relevant documentation in order to enable the Contracting Party, if necessary, to notify the breach to the competent supervisory authority and to the Data Subjects, as applicable.
9. Audit
The Contracting Party is authorized to carry out or to have carried out, at its own expense, at any time during performance of the Agreement but no more than one per year, an audit of all or part of the Processing falling under article 3 performed by Mindee as a Processor.
Any audit must be subject to a prior notice, sent at least six(6) weeks before the audit is held, and an agreement of the Parties on the scope of the audit.
Mindee reserves the right to invoice the Contracting Party for its assistance in the audit.
The audit will be carried out by the Contracting Party’s internal team or by persons mandated by the Contracting Party (provided that such third parties are not competitors of Mindee) subject to professional secrecy and to a non-disclosure agreement entered with Mindee, protecting Mindee’s information to which they will have access in the course of the audit.
The audit will be performed during Mindee’s business hours and must not disturb Mindee’s activities. The audit must not, in any way whatsoever, interfere with (i) the technical and organizational measures deployed by Mindee, (ii) the security and the confidentiality of the data of other clients of Mindee, or (iii) the proper functioning and organization of Mindee’s business.
The draft audit report will be submitted to Mindee, which will produce its observations in writing. They will be attached to the final report.
If the findings of the audit report reveal breaches of Mindee’s obligations as a Processor, Mindee will take reasonable steps to remedy them within a period of time agreed between the Parties, at no additional cost for the Contracting Party.
If the findings of the audit report contain recommendations tending to the modification of or improvement to the audited rules and procedures, the conditions for their implementation, as well as any potential additional costs, will first be agreed upon by the Parties. In any case, Mindee shall have the final decision upon these modifications or improvements.
10. Disposal of Personal Data
At the end of the Agreement, depending on the Contracting Party’s choice, when Mindee acts as a Processor pursuant to article 2 of this Data Processing Agreement, Mindee undertakes to;
- destroy, in an automated or manual manner, all Personal Data processed on behalf of the Contracting Party; or
- return to the Contracting Party or to the processor designated by him, in a format commonly used and readable by the Contracting Party or an interoperable format the Personal Data processed by Mindee as a processor. The return will be accompanied by the destruction of all existing copies in Mindee’s information systems.
In any case, Mindee shall apply the storage periods detailed in Annexes 1-A and 1-B to Personal Data. By way of exception, Personal Data may be subject to an additional retention period to enable Mindee to comply with its applicable legal obligations.
11. Contact
For any question relating to the Data Processing Agreement or to Mindee’s Services, please contact Mindee by email:
- Mindee at: contact@mindee.com
- Mindee’s DPO at: dpo@mindee.com
These addresses are not to be used for data subjects’ exercise of rights concerned, all such requests are to be sent exclusively by e-mail to privacy@mindee.com or by letter to Mindee’s registered office referred to in the preamble and addressed to the attention of Mindee’s DPO.
12. Warranty and liability
Each Party shall be responsible:
- in accordance with law, of its failures vis-à-vis the other Party in the performance of the Data Processing Agreement;
- of compliance with the Applicable Regulations and guarantees the other Party in the event of non-compliance with its obligations and if such non-compliance causes it direct and certain harm.
Consequently, the Contracting Party shall remain solely liable for any and all damages that may result, for Mindee and for the Data Subjects of the Personal Data processing, from failure to comply with its obligations. Notwithstanding the above, the liability cap provided for in the Terms of Use and Terms of Services shall apply to this Data Processing Agreement.
The Parties agree that in the event Mindee is held liable, under article 82 of the GDPR or by any competent supervisory authority, for a breach that is attributable to the Contracting Party, the Contracting Party shall indemnify and hold Mindee harmless from and against all costs, fees (including attorney fees), fines and damages incurred by Mindee.
13. Updates
We may update this privacy notice from time to time. The updated version will be indicated by an updated "Revised" date and the updated version will be effective as soon as it is accessible. If we make material changes to this privacy notice, we may notify you either by prominently posting a notice of such changes or by directly sending you a notification. We encourage you to review this privacy notice frequently to be informed of how we are protecting your information.
Wenn Sie, sei es als Nutzer (im Sinne der Nutzungsbedingungen) oder als Kunde (im Sinne der Servicebedingungen oder einer anderen mit Mindee geschlossenen Rahmenvereinbarung, im Folgenden einheitlich als „Vereinbarung“ bezeichnet) (die „Vertragspartei“), eine Vereinbarung mit Mindee über den Zugang zu und die Nutzung unserer auf der Website oder der Plattform verfügbaren automatisierten Remote-Dienste zur Dokumenten- und Bildverarbeitung (die „Dienste“) eingehen, erklären Sie sich damit einverstanden, dass die daraus resultierende Verarbeitung personenbezogener Daten den Bestimmungen dieser Datenverarbeitungsvereinbarung unterliegt.
Dieser Datenverarbeitungsvertrag ergänzt die Bestimmungen des Vertrags. Folglich vereinbaren die Parteien, dass im Falle eines Widerspruchs zwischen den Bestimmungen des Vertrags und den Bestimmungen dieses Datenverarbeitungsvertrags die Bestimmungen des letzteren maßgebend sind.
Für die Zwecke dieses Dokuments werden Mindee und der Vertragspartner gemeinsam als „Parteien“ und einzeln als „Partei“ bezeichnet. Begriffe, die mit einem Großbuchstaben beginnen und hierin nicht definiert sind, haben die Bedeutung, die ihnen in dem anwendbaren Vertragsdokument zugeschrieben wird (nämlich den Allgemeinen Nutzungsbedingungen unserer Website, den Allgemeinen Geschäftsbedingungen unserer Plattform oder einem anderen mit Mindee geschlossenen Rahmenvertrag), in das dieser Datenverarbeitungsvertrag (wenn Mindee als Auftragsverarbeiter agiert) integriert ist.
Begriffe wie „Verarbeitung“, „Verantwortlicher“, „Auftragsverarbeiter“, „personenbezogene Daten“ und „betroffene Person“, die in diesem Datenverarbeitungsvertrag verwendet werden, haben die Bedeutung, die ihnen in den geltenden Vorschriften zugeschrieben wird.
VERTRAG ZUR AUFTRAGSVERARBEITUNG BEZÜGLICH DER DIENSTE VON MINDEE
- Einhaltung der geltenden Vorschriften
Die Ausführung der Nutzungsbedingungen der Website und der Servicebedingungen der Plattform erfordert die Verarbeitung personenbezogener Daten.
Jede Partei verpflichtet sich, ihre jeweiligen Pflichten gemäß den geltenden Vorschriften einzuhalten.
- Verarbeitung durch Mindee als Auftragsverarbeiter
Mindee agiert als Auftragsverarbeiter im Auftrag des Vertragspartners für die in Anhang 1-A definierten Verarbeitungsvorgänge zur Erbringung der Dienste und in Anhang 1-B für das Training von Kundendatensätzen zur Verbesserung der Dienste.
Ausnahmsweise ermächtigt der Vertragspartner Mindee ausdrücklich, eingehende Daten gemäß den geltenden Vorschriften wiederzuverwenden, um diese personenbezogenen Daten zu pseudonymisieren und/oder zu anonymisieren. Mindee ist berechtigt, pseudonymisierte oder anonymisierte personenbezogene Daten aus den eingehenden Daten zur Erstellung von Nutzungsstatistiken für die Überwachung und Berichterstattung der Dienste, für Forschungs- und Entwicklungszwecke, insbesondere zur Verbesserung der Plattform und/oder Websites und der Dienste, zu verwenden.
Sollte der Vertragspartner Mindee darüber hinaus auffordern, die Feedback-Endpunkt-Funktion zu aktivieren, ermächtigt der Vertragspartner Mindee ausdrücklich, die Feedbacks, die er an Mindee senden kann und die sich auf Ergebnisse beziehen, die er im Falle von Fehlern korrigiert hat, zu Analyse- und Verbesserungszwecken wiederzuverwenden.
- Pflichten von Mindee als Auftragsverarbeiter
Mindee verpflichtet sich zu:
- personenbezogene Daten nur zu den Zwecken verarbeiten, die in Anhang 1-A und Anhang 1-B beschrieben sind;
- personenbezogene Daten gemäß den Anweisungen des Vertragspartners, wie im Vertrag festgelegt, verarbeiten. Wenn Mindee der Ansicht ist, dass eine Anweisung einen Verstoß gegen geltende Vorschriften darstellt, wird sie den Vertragspartner darüber informieren. Sollte Mindee darüber hinaus aufgrund des Rechts der Europäischen Union oder des Rechts eines Mitgliedstaats, dem sie unterliegt, zur Übermittlung von Daten in ein Drittland oder an eine internationale Organisation verpflichtet sein, so wird Mindee den Vertragspartner vor der Verarbeitung über diese Verpflichtung informieren, es sei denn, das betreffende Recht verbietet eine solche Information aus wichtigen Gründen des öffentlichen Interesses;
- die Vertraulichkeit der personenbezogenen Daten gewährleisten, die im Rahmen dieser Datenverarbeitungsvereinbarung verarbeitet werden;
- sicherstellen, dass Personen, die zur Verarbeitung personenbezogener Daten befugt sind (einschließlich Unterauftragsverarbeitern): some text
- sich zur Einhaltung von Vertraulichkeitspflichten verpflichten oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen;
- die erforderliche Schulung im Hinblick auf den Schutz personenbezogener Daten erhalten;
- dem Vertragspartner auf schriftliche Anfrage alle Informationen zur Verfügung stellen, die angemessen erforderlich sind, um die Einhaltung seiner Pflichten nachzuweisen und um Prüfungen gemäß dem untenstehenden Artikel 9 zu ermöglichen;
- ein Verzeichnis der Verarbeitungstätigkeiten führen, die im Auftrag des Vertragspartners gemäß den geltenden Vorschriften durchgeführt werden;
- hinsichtlich seiner Tools, Produkte, Anwendungen oder Dienste, die für die Erbringung der Leistungen erforderlich sind, die Grundsätze des Datenschutzes durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen berücksichtigen;
- alle gemäß Artikel 32 der DSGVO erforderlichen Maßnahmen ergreifen;
- dem Vertragspartner angemessene Unterstützung zukommen lassen, die erforderlich ist, um auf Anträge von betroffenen Personen zur Ausübung ihrer Rechte zu reagieren, die von den Verarbeitungen gemäß diesem Artikel 3 betroffen sind;
- die vom Vertragspartner angeforderten Maßnahmen bezüglich der personenbezogenen Daten durchführen, als Reaktion auf Anträge von betroffenen Personen zur Ausübung ihrer Rechte;
- dem Vertragspartner angemessene Unterstützung bei der Durchführung einer Folgenabschätzung gemäß Artikel 2 der Datenverarbeitungsvereinbarung oder bei der vorherigen Konsultation einer Aufsichtsbehörde zukommen lassen; der Zeitaufwand für diese Unterstützung kann von Mindee in Rechnung gestellt werden.
- Allgemeine Pflichten der Vertragspartei als Verantwortlicher
Bei der Tätigkeit als Verantwortlicher gemäß Artikel 2 dieser Datenverarbeitungsvereinbarung verpflichtet sich die Vertragspartei zu:
- die Einhaltung aller wesentlichen Grundsätze der geltenden Vorschriften sicherstellen, insbesondere durch die Festlegung relevanter Zwecke für die Verarbeitung personenbezogener Daten und einer angemessenen Rechtsgrundlage;
- alle Anweisungen bezüglich der Verarbeitung personenbezogener Daten der betroffenen Personen durch Mindee schriftlich dokumentieren;
- Mindee informieren, wenn Dienste zur Verarbeitung besonderer Kategorien personenbezogener Daten genutzt werden;
- die Mindee anvertraute Verarbeitung überwachen;
- mit Mindee bei der Durchführung von Datenschutz-Folgenabschätzungen (falls erforderlich) und im Falle einer Datenschutzverletzung zusammenarbeiten, insbesondere um Mindee schnell zu antworten;
- ihre eigene Compliance-Dokumentation gemäß den geltenden Vorschriften pflegen; und
- gegebenenfalls die Kontaktdaten ihres Datenschutzbeauftragten (DSB) angeben.
- Informationen und Rechte der betroffenen Person
Es liegt in der Verantwortung der Vertragspartei, den an der Verarbeitung beteiligten betroffenen Personen zum Zeitpunkt der Erhebung der personenbezogenen Daten Informationen zum Schutz personenbezogener Daten bereitzustellen.
Beruht die Rechtmäßigkeit der von Mindee im Auftrag der Vertragspartei durchgeführten Verarbeitung auf der Einwilligung der betroffenen Personen, insbesondere wenn die Vertragspartei die Dienste zur Verarbeitung besonderer Kategorien personenbezogener Daten im Sinne von Artikel 9 der DSGVO nutzt, ist die Vertragspartei allein Mindee gegenüber dafür verantwortlich, die betroffene Person zu informieren und deren Einwilligung in den Formen und gemäß den Anforderungen einzuholen, die in den geltenden Vorschriften vorgeschrieben sind.
Sendet eine betroffene Person eine Anfrage an die Vertragspartei zur Ausübung ihrer Rechte, ist die Vertragspartei verpflichtet, Mindee innerhalb der in den geltenden Vorschriften festgelegten Fristen darüber zu informieren, damit Mindee die in ihrem Besitz befindlichen Informationen mitteilen und/oder die Rechte der betroffenen Person gemäß den Anweisungen der Vertragspartei umsetzen kann.
Wenn betroffene Personen Anfragen an Mindee richten, um ihre Rechte auszuüben, wird Mindee solche Anfragen unverzüglich per E-Mail an die Vertragspartei (und deren Datenschutzbeauftragten, sofern Mindee dessen Kontaktdaten besitzt) weiterleiten. Mindee ist nicht befugt, auf die Ausübung der Rechte betroffener Personen ohne die vorherige schriftliche Zustimmung der Vertragspartei zu antworten.
- Mindees Unterauftragsverarbeiter
Die Vertragspartei ermächtigt Mindee ausdrücklich, Unterauftragsverarbeiter zu benennen sowie nachfolgende Unterauftragsverarbeiter zu ersetzen oder hinzuzufügen. Vor der Benennung eines Unterauftragsverarbeiters wird Mindee die Vertragspartei auf beliebige Weise (einschließlich E-Mail) informieren, und die Vertragspartei hat sieben (7) Kalendertage Zeit, um Widerspruch einzulegen. Jeder Widerspruch der Vertragspartei muss legitim und ordnungsgemäß begründet sein (z. B. mangelnde geeignete Sicherheitsmaßnahmen). Benachrichtigt die Vertragspartei ihren Widerspruch nach dieser Frist nicht, gilt die Vertragspartei als hätte sie diesem Unterauftragsverarbeiter zugestimmt. Im Falle eines anhaltenden Widerspruchs der Vertragspartei stellt Mindee die Nutzung dieses Unterauftragsverarbeiters, soweit dies machbar ist, ein. Ist dies nicht möglich, kann die Vertragspartei den Vertrag, oder die Teile des Vertrags, die die Nutzung dieses Unterauftragsverarbeiters erfordern, ohne Vertragsverletzung kündigen.
Mindee verpflichtet sich, mit seinen Unterauftragsverarbeitern eine rechtliche Vereinbarung zu treffen und ihnen Verpflichtungen aufzuerlegen, die mindestens so streng sind wie diejenigen, die für Mindee im Verhältnis zur Vertragspartei gemäß diesem Datenverarbeitungsvertrag gelten. Kommt der Unterauftragsverarbeiter seinen Verpflichtungen im Hinblick auf den Schutz personenbezogener Daten nicht nach, bleibt Mindee der Vertragspartei gegenüber für seine Unterauftragsverarbeiter gemäß den Bestimmungen des Vertrags vollumfänglich haftbar.
Ab dem Inkrafttreten des Datenverarbeitungsvertrags stützt sich Mindee auf den in Anhang 2 aufgeführten Unterauftragsverarbeiter.
- Datenübermittlungen
Soweit erforderlich, ermächtigt die Vertragspartei Mindee ausdrücklich, personenbezogene Daten in Länder außerhalb des Europäischen Wirtschaftsraums (EWR) zu übermitteln oder in Länder, die nicht von einem Angemessenheitsbeschluss der Europäischen Kommission profitieren, vorausgesetzt, dass vor der Übermittlung die geeigneten Garantien gemäß Artikel 45 und 46 der DSGVO umgesetzt werden. Mindee verpflichtet sich, die von der Europäischen Kommission am 4. Juni 2021 angenommenen Standardvertragsklauseln („SCC“) einzuhalten. Zu diesem Zweck erteilt die Vertragspartei Mindee ein allgemeines Mandat, in ihrem Namen und in ihrem Auftrag alle SCCs abzuschließen, um die Übermittlung personenbezogener Daten an einen Unterauftragsverarbeiter zu regeln, der in einem Land außerhalb des EWR ansässig ist oder nicht von einem Angemessenheitsbeschluss profitiert, um Verarbeitungsoperationen durchzuführen.
Die eventuellen Übermittlungen personenbezogener Daten außerhalb des EWR sind in Anhang 2 aufgeführt.
- Sicherheit
8.1. Sicherheitsmaßnahmen
Mindee versichert dem Vertragspartner, dass es technische und organisatorische Maßnahmen implementiert, die unter Berücksichtigung des Stands der Technik, der Implementierungskosten sowie der Art, des Umfangs, des Kontexts und der Zwecke der Verarbeitung sowie der damit verbundenen Risiken geeignet sind, ein dem Schutz personenbezogener Daten angemessenes Sicherheitsniveau zu gewährleisten.
Mindee verfügt über eine SOC 2-Zertifizierung und implementiert verschiedene Maßnahmen und nutzt mehrere Tools zur Erkennung von Schwachstellen.
Mindee gewährleistet die Vertraulichkeit und Integrität der verarbeiteten personenbezogenen Daten und verpflichtet sich, die folgenden Pflichten einzuhalten und diese von seinen Mitarbeitern einhalten zu lassen:
- keine Kopien der personenbezogenen Daten und der ihr anvertrauten Materialien anzufertigen, es sei denn, dies ist zur Durchführung der Verarbeitung erforderlich und erfolgt mit vorheriger Zustimmung des Vertragspartners;
- die personenbezogenen Daten nicht für andere Zwecke als die in der Verarbeitung angegebenen zu verwenden;
- die personenbezogenen Daten nicht an Dritte weiterzugeben;
- alle geeigneten Maßnahmen zu ergreifen, um eine missbräuchliche oder betrügerische Verwendung der personenbezogenen Daten während der Verarbeitung zu vermeiden.
Mindee stellt sicher, dass alle seine zur Verarbeitung personenbezogener Daten befugten Mitarbeiter Vertraulichkeitspflichten unterliegen, die denen entsprechen, die Mindee gegenüber dem Vertragspartner hat, und schult seine Mitarbeiter jährlich in den Bereichen Datenschutz und Sicherheit.
Mindee hat verschiedene Sicherheitsrichtlinien für seine Mitarbeiter implementiert, die Passwörter, Lieferantenmanagement, Verschlüsselung, Notfallwiederherstellung und Geschäftskontinuitätsplanung, Asset Management oder die akzeptable Nutzung betreffen.
Die von Mindee implementierten systematischen, organisatorischen und technischen Maßnahmen sind in Anhang 3 aufgeführt.
8.2 Benachrichtigung über Verletzungen des Schutzes personenbezogener Daten
Mindee verpflichtet sich, den Vertragspartner unverzüglich nach Bekanntwerden einer Verletzung des Schutzes personenbezogener Daten über diese zu informieren. Die Benachrichtigung erfolgt per E-Mail an den Ansprechpartner des Vertragspartners oder dessen Datenschutzbeauftragten oder einen anderen vom Vertragspartner benannten Kontakt, der für die Meldung von Verletzungen des Schutzes personenbezogener Daten zuständig ist.
Dieser Benachrichtigung sind alle relevanten Unterlagen beizufügen, um der Vertragspartei gegebenenfalls die Meldung des Verstoßes an die zuständige Aufsichtsbehörde und an die betroffenen Personen zu ermöglichen.
- Prüfung
Die Vertragspartei ist berechtigt, auf eigene Kosten jederzeit während der Vertragslaufzeit, jedoch nicht öfter als einmal pro Jahr, eine Prüfung aller oder eines Teils der Verarbeitung gemäß Artikel 3 durchzuführen oder durchführen zu lassen, die von Mindee als Auftragsverarbeiter vorgenommen wird.
Jede Prüfung muss einer vorherigen Ankündigung unterliegen, die mindestens sechs (6) Wochen vor der Durchführung der Prüfung zu erfolgen hat, sowie einer Einigung der Parteien über den Umfang der Prüfung.
Mindee behält sich das Recht vor, der Vertragspartei die Unterstützung bei der Prüfung in Rechnung zu stellen.
Die Prüfung wird vom internen Team der Vertragspartei oder von von der Vertragspartei beauftragten Personen (vorausgesetzt, diese Dritten sind keine Wettbewerber von Mindee) unter Einhaltung der beruflichen Schweigepflicht und einer mit Mindee geschlossenen Geheimhaltungsvereinbarung durchgeführt, die die Informationen von Mindee schützt, zu denen sie im Rahmen der Prüfung Zugang erhalten.
Die Prüfung wird während der Geschäftszeiten von Mindee durchgeführt und darf die Aktivitäten von Mindee nicht stören. Die Prüfung darf in keiner Weise (i) die von Mindee eingesetzten technischen und organisatorischen Maßnahmen, (ii) die Sicherheit und Vertraulichkeit der Daten anderer Kunden von Mindee oder (iii) das ordnungsgemäße Funktionieren und die Organisation des Geschäftsbetriebs von Mindee beeinträchtigen.
Der Entwurf des Prüfberichts wird Mindee vorgelegt, das seine Stellungnahmen schriftlich abgibt. Diese werden dem Abschlussbericht beigefügt.
Ergeben die Feststellungen des Prüfberichts Verstöße gegen die Pflichten von Mindee als Auftragsverarbeiter, wird Mindee angemessene Schritte unternehmen, um diese innerhalb einer zwischen den Parteien vereinbarten Frist und ohne zusätzliche Kosten für die Vertragspartei zu beheben.
Enthält der Prüfbericht Empfehlungen zur Änderung oder Verbesserung der geprüften Regeln und Verfahren, werden die Bedingungen für deren Umsetzung sowie etwaige zusätzliche Kosten zunächst von den Parteien vereinbart. Mindee hat in jedem Fall die endgültige Entscheidung über diese Änderungen oder Verbesserungen.
- Vernichtung personenbezogener Daten
Bei Beendigung des Vertrags, nach Wahl der Vertragspartei, wenn Mindee als Auftragsverarbeiter gemäß Artikel 2 dieses Datenverarbeitungsvertrags handelt, verpflichtet sich Mindee dazu;
- alle im Auftrag der Vertragspartei verarbeiteten personenbezogenen Daten automatisiert oder manuell zu vernichten; oder
- die von Mindee als Auftragsverarbeiter verarbeiteten personenbezogenen Daten in einem gängigen und von der Vertragspartei lesbaren oder einem interoperablen Format an die Vertragspartei oder den von ihr benannten Auftragsverarbeiter zurückzugeben. Die Rückgabe ist mit der Vernichtung aller bestehenden Kopien in den Informationssystemen von Mindee zu verbinden.
In jedem Fall wendet Mindee die in den Anhängen 1-A und 1-B detaillierten Speicherfristen auf personenbezogene Daten an. Ausnahmsweise können personenbezogene Daten einer zusätzlichen Aufbewahrungsfrist unterliegen, um Mindee die Einhaltung ihrer anwendbaren rechtlichen Verpflichtungen zu ermöglichen.
- Kontakt
Bei Fragen zum Datenverarbeitungsvertrag oder zu den Dienstleistungen von Mindee kontaktieren Sie Mindee bitte per E-Mail:
- Mindee unter: contact@mindee.com
- Mindees DPO unter: dpo@mindee.com
Diese Adressen dürfen nicht für die Ausübung der Rechte betroffener Personen verwendet werden; alle derartigen Anfragen sind ausschließlich per E-Mail an privacy@mindee.com oder per Brief an den im Präambel genannten eingetragenen Sitz von Mindee zu senden, zu Händen des Datenschutzbeauftragten (DPO) von Mindee.
- Gewährleistung und Haftung
Jede Partei ist verantwortlich für:
- gemäß dem Gesetz, für ihre Versäumnisse gegenüber der anderen Partei bei der Erfüllung der Datenverarbeitungsvereinbarung;
- für die Einhaltung der anwendbaren Vorschriften und gewährleistet der anderen Partei im Falle der Nichterfüllung ihrer Pflichten und wenn eine solche Nichterfüllung ihr direkten und sicheren Schaden zufügt.
Folglich bleibt die Vertragspartei allein verantwortlich für alle Schäden, die Mindee und den betroffenen Personen der Verarbeitung personenbezogener Daten aus der Nichterfüllung ihrer Pflichten entstehen können. Ungeachtet des Vorstehenden gilt die in den Nutzungsbedingungen und den Allgemeinen Geschäftsbedingungen vorgesehene Haftungsbeschränkung für diese Datenverarbeitungsvereinbarung.
Die Parteien vereinbaren, dass für den Fall, dass Mindee gemäß Artikel 82 der DSGVO oder von einer zuständigen Aufsichtsbehörde für einen Verstoß haftbar gemacht wird, der der Vertragspartei zuzurechnen ist, die Vertragspartei Mindee von allen Kosten, Gebühren (einschließlich Anwaltskosten), Bußgeldern und Schäden, die Mindee entstehen, freistellt und schadlos hält.
Anhang 1-A : Bereitstellung von Diensten
Zum Zwecke der Erbringung der Dienste verarbeitet Mindee Kundendaten, einschließlich eingehender Daten und Ergebnisse, nach der Verarbeitung einer Anfrage über seine APIs und/oder im Rahmen der Fernwartung (als SaaS, Software as a Service) basierend auf einer öffentlichen Cloud-Infrastruktur, die von einem der Unterauftragsverarbeiter von Mindee gehostet wird, gemäß den in dieser Datenverarbeitungsvereinbarung und im Vertrag festgelegten Bedingungen und den Zwecken der Verarbeitung.
–
Anhang 1-B : Training von Kundendatensätzen
Zum Zwecke der Erbringung der Dienste kann Mindee Sätze von vom Kunden offengelegten eingehenden Daten und Ergebnisse, die nach einer Anfrage verarbeitet wurden, verarbeiten, um seine für die API entwickelten Algorithmen zur Verbesserung der Dienste zu trainieren..
Anhang 2 – Liste der Unterauftragsverarbeiter und Datenübermittlung außerhalb des EWR
Name des AuftragsverarbeitersVerarbeitungstätigkeitenStandortGarantien für Übermittlungen außerhalb der EUAWSPlattform-HostingIrland (für europäische Vertragspartei) oder Vereinigte Staaten (für amerikanische Vertragspartei)N/AGoogle Cloud PlatformDatenverarbeitungBelgienN/AMicrosoft AzureDatenverarbeitung / LLM im Falle der Nutzung einer von Mindee bereitgestellten API, die LLM verwendetEuropäische Union für europäische Vertragspartei oder Vertragspartei außerhalb der Vereinigten Staaten oder Vereinigte Staaten für amerikanische VertragsparteiN/AGoogle VisionAnbieter von OCR-Diensten, wenn die Vertragspartei ihre eigene API auf der Plattform erstellt, oder im Falle der Nutzung einer von Mindee bereitgestellten API, die LLM verwendetEuropäische Union für europäische Vertragspartei oder Vertragspartei außerhalb der Vereinigten Staaten Vereinigte Staaten für amerikanische VertragsparteiN/AGoogle WorkspaceKommunikationIrlandN/ASalesforceCRMFrankreichN/AIntercomSupportIrlandN/A
Anhang 3 – Sicherheit der Verarbeitung
Wie in Artikel 8 dieser Vereinbarung dargelegt, sind die Vereinbarungen zwischen den Parteien bezüglich spezifischer technischer und organisatorischer Sicherheitsmaßnahmen nachstehend aufgeführt. Die implementierten Maßnahmen sind in diesem Anhang enthalten und werden bei Bedarf ergänzt oder geändert. Der Verantwortliche erachtet diese Maßnahmen als angemessen für die Verarbeitung personenbezogener Daten.
Beschreibung der von Mindee implementierten technischen und organisatorischen Sicherheitsmaßnahmen:
- Implementierte Sicherheitsrichtlinie und regelmäßige Aktualisierung und Implementierung der aktualisierten Sicherheitsrichtlinie;
- Implementierter Verhaltenskodex;
- Vertraulichkeitsverpflichtungen in Arbeitsverträgen;
- Sichere Speicherung von Datendateien;
- Logische Zugangskontrollen mittels Wissen, wie z.B. Passwörter oder persönliche Zugangscodes, Zwei-Faktor-Authentifizierung;
- Verwendung eines Passwort-Managers
- Logische Zugangskontrollen mittels physischer Zugangsmittel, wie z.B. eines Sicherheitspasses;
- Überwachung zugewiesener Rechte;
- Protokollierung und Kontrolle des Systemzugriffs (einschließlich Überwachung auf Anzeichen unbefugten Zugriffs auf personenbezogene Daten);
- Implementierung von Wiederherstellungsverfahren;
- Verschlüsselung personenbezogener Daten bei elektronischer Übertragung an externe Parteien;
- Einhaltung der Vertraulichkeitsbestimmungen dieser Vereinbarung;
- Benennung einer begrenzten Anzahl von Personen, die für die Durchführung der Verarbeitung verantwortlich und zum Zugriff berechtigt sind und die ausdrücklich nur die Handlungen ausführen dürfen, die für die Ausführung des Master Service Agreement erforderlich sind;
- Die Dauer der Speicherung personenbezogener Daten entspricht den geltenden Gesetzen oder Richtlinien;
- Maßnahmen zur Erkennung von Schwachstellen und zum Incident Management, wie jährliche Penetrationstests.
APPENDIX 1 : Provision of Services
For the purposes of providing the Services, Mindee processes Client Data including Incoming Data and Results following the processing of a Request via its APIs and/or as part of Maintenance remotely (by SaaS, Software as a ServiceSoftware as a Service) based on a public cloud infrastructure hosted by one of Mindee’s sub processor according to the terms and conditions set out in this Data Processing Agreement and in the Agreement.Zum Zwecke der Erbringung der Dienste verarbeitet Mindee Kundendaten, einschließlich eingehender Daten und Ergebnisse nach der Verarbeitung einer Anfrage über seine APIs und/oder im Rahmen der Fernwartung (als SaaS, ) auf der Grundlage einer öffentlichen Cloud-Infrastruktur, die von einem der Unterauftragsverarbeiter von Mindee gehostet wird, gemäß den in dieser Datenverarbeitungsvereinbarung und in der Vereinbarung festgelegten Bedingungen.
APPENDIX 2 – List of Sub-processors and data transfer outside of the EEA
APPENDIX 3 – Security of processing
As stated in article 8 of this Agreement, the agreements between the parties regarding specific technical and organizational security measures are outlined below. The implemented measures are included in this annex and will be supplemented or modified as needed. Controller deems these measures appropriate for the processing of personal data.
Description of the technical and organizational security measures implemented by Mindee:
Implemented security policy and periodic updating and implementation of the updated security policy;
- Implemented code of conduct;
- Confidentiality obligations in employment contracts;
- Secure storage of data files;
- Logical access controls through knowledge, such as passwords or personal access codes, two-factor authentication;
- Use of a password manager
- Logical access controls through physical access means, such as a security pass;
- Monitoring of assigned rights;
- Logging and control of system access (including monitoring for signs of unauthorized access to personal data);
- Implementation of recovery procedures;
- Encryption of Personal Data during electronic transfer to external parties;
- Compliance with the confidentiality provisions of this agreement;
- Designation of a limited number of individuals responsible for the execution of the processing and authorized to grant themselves access, who are expressly authorized to perform only the actions necessary for the execution of the Master Service Agreement;
- The duration for storing personal data is in accordance with applicable laws or policies;
-Measures for detecting vulnerabilities and incident management like Annual penetration tests.