Auftragsverarbeitungsvereinbarung
Wie Gizmo Labs Inc. (OpenWhispr) personenbezogene Daten im Auftrag seiner Kunden verarbeitet. Kundeninhalte werden niemals zum Trainieren von KI-Modellen verwendet (Abschnitt 3).
Gültig ab 17. Juli 2026 · Version 1.1, aktualisiert am 13. August 2026
Diese Übersetzung wird ausschließlich zur leichteren Verständlichkeit bereitgestellt. Bei Abweichungen von der englischen Fassung ist die englische Fassung maßgeblich.
Über diese Vereinbarung
Diese Auftragsverarbeitungsvereinbarung ("DPA") ist Bestandteil der OpenWhispr-Nutzungsbedingungen und durch Verweis in diese einbezogen oder, sofern vorhanden, Bestandteil des Rahmen- oder Unternehmensdienstleistungsvertrags zwischen dem Kunden, der diesen abgeschlossen hat (dem "Kunden", "Verantwortlichen"), und Gizmo Labs Inc. (der "Vertrag"). Sie gilt stets, wenn Gizmo Labs Inc., eine in Delaware gegründete Gesellschaft mit eingetragenem Sitz in 221 W 9th Street, Wilmington, Delaware 19801 ("OpenWhispr", "Auftragsverarbeiter"), bei der Bereitstellung der OpenWhispr-Dienste (die "Dienste") personenbezogene Daten im Auftrag des Kunden verarbeitet. Für das Wirksamwerden dieser DPA ist keine Unterschrift erforderlich; Unterschriftsfelder werden für Kunden bereitgestellt, deren Beschaffung ein unterzeichnetes Exemplar erfordert. Bei Widersprüchen zwischen dieser DPA und dem Vertrag in Datenschutzfragen hat diese DPA Vorrang; bei Widersprüchen zwischen dieser DPA und den SCC (oder dem UK Addendum) bezüglich einer Beschränkten Übermittlung haben die SCC (oder das UK Addendum) im Umfang des Widerspruchs Vorrang. Mitteilungen nach dieser DPA sind an die Ansprechpartner der Parteien für das Konto und, für OpenWhispr, an support@openwhispr.com zu richten.
1. Begriffsbestimmungen
Hier nicht definierte großgeschriebene Begriffe haben die ihnen im Datenschutzrecht zugewiesene Bedeutung. "Datenschutzrecht" bezeichnet alle auf die Verarbeitung personenbezogener Daten nach dem Vertrag anwendbaren Rechtsvorschriften, einschließlich der EU-DSGVO (Verordnung (EU) 2016/679), der UK GDPR und des Data Protection Act 2018, des schweizerischen DSG sowie anwendbarer Datenschutzgesetze der US-Bundesstaaten (einschließlich CCPA/CPRA). "SCC" bezeichnet die Standardvertragsklauseln im Durchführungsbeschluss (EU) 2021/914 der Kommission. "UK Addendum" bezeichnet das International Data Transfer Addendum to the EU SCCs des ICO. "Beschränkte Übermittlung" bezeichnet eine Übermittlung personenbezogener Daten in ein Drittland, für das kein Angemessenheitsbeschluss besteht. "Unterauftragsverarbeiter" bezeichnet einen von OpenWhispr beauftragten Dritten, der personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.
2. Geltungsbereich und Rollen
OpenWhispr verarbeitet personenbezogene Daten ausschließlich als Auftragsverarbeiter im Auftrag des Kunden. Gegenstand, Dauer, Art und Zweck der Verarbeitung, die Arten personenbezogener Daten und die Kategorien betroffener Personen sind in Anhang 1 aufgeführt. Zur Klarstellung: Wenn Endnutzer OpenWhispr nur lokal oder mit eigenen Modell-API-Schlüsseln ("bring your own key") ausführen, werden Audio- und Transkriptions-/Inferenzinhalte direkt vom Gerät des Nutzers an den vom Nutzer gewählten Anbieter gesendet oder auf dem Gerät verarbeitet; diese Inhaltsflüsse werden vom Nutzer gesteuert, und die beteiligten Drittanbieter handeln nach den Weisungen des Nutzers und nicht als Unterauftragsverarbeiter von OpenWhispr. Kontodaten, Cloud-Synchronisierung (soweit aktiviert), Nutzungs- und Abrechnungsdaten werden in allen Modi weiterhin von OpenWhispr und seinen Unterauftragsverarbeitern gemäß dieser DPA verarbeitet. OpenWhispr darf außerdem aggregierte und anonymisierte Daten, die keine personenbezogenen Daten mehr sind (z. B. Leistungskennzahlen der Dienste), zum Betrieb, zur Sicherung und Verbesserung der Dienste verarbeiten und wird nicht versuchen, sie erneut zu identifizieren.
3. Kein KI-Training mit Kundendaten
OpenWhispr wird personenbezogene Daten des Kunden — einschließlich Sprachaufnahmen, Transkriptionen, Notizen, Prompts und Gesprächen mit KI-Agenten — nicht zum Trainieren, erneuten Trainieren oder Verbessern eines Modells künstlicher Intelligenz oder maschinellen Lernens verwenden, unabhängig davon, ob es OpenWhispr oder einem Dritten gehört, und gestattet dies auch seinen Unterauftragsverarbeitern nicht. Die in Anhang 3 aufgeführten Modellanbieter verarbeiten solche Inhalte ausschließlich zur Bereitstellung der Dienste; für OpenWhisprs Konten ist das Training deaktiviert oder per Opt-out ausgeschlossen. Diese Beschränkung gilt über die Beendigung des Vertrags hinaus.
4. Pflichten des Auftragsverarbeiters
OpenWhispr wird:
- personenbezogene Daten nur auf dokumentierte Weisung des Kunden verarbeiten (der Vertrag, diese DPA und die Konfiguration der Dienste durch den Kunden stellen solche Weisungen dar), auch in Bezug auf Übermittlungen, sofern OpenWhispr nicht durch das für ihn geltende Recht zur Verarbeitung verpflichtet ist; in diesem Fall teilt OpenWhispr dem Kunden diese rechtliche Anforderung vor der Verarbeitung mit, sofern das Recht eine solche Mitteilung nicht untersagt;
- sicherstellen, dass die zur Verarbeitung personenbezogener Daten befugten Personen zur Vertraulichkeit verpflichtet sind;
- die in Anhang 2 festgelegten technischen und organisatorischen Sicherheitsmaßnahmen umsetzen und regelmäßig überprüfen;
- den Kunden unter Berücksichtigung der Art der Verarbeitung bei Anträgen betroffener Personen, der Sicherheit, der Meldung von Verletzungen des Schutzes personenbezogener Daten, Datenschutz-Folgenabschätzungen und vorherigen Konsultationen unterstützen (Abschnitte 6–9);
- nach Wahl des Kunden alle personenbezogenen Daten nach Beendigung der Dienste löschen oder zurückgeben und bestehende Kopien innerhalb von 30 Tagen löschen, sofern das für OpenWhispr geltende Recht keine Aufbewahrung verlangt;
- die zum Nachweis der Einhaltung vernünftigerweise erforderlichen Informationen bereitstellen sowie Prüfungen gemäß Abschnitt 10 ermöglichen und dazu beitragen; und
- den Kunden unverzüglich informieren, wenn eine Weisung nach Auffassung von OpenWhispr gegen das Datenschutzrecht verstößt.
5. Unterauftragsverarbeitung
Der Kunde erteilt OpenWhispr eine allgemeine schriftliche Genehmigung zur Beauftragung von Unterauftragsverarbeitern. Die aktuelle Liste ist in Anhang 3 enthalten und im OpenWhispr Trust Center unter trust.openwhispr.com (Abschnitt Subprocessors) veröffentlicht. OpenWhispr verpflichtet jeden Unterauftragsverarbeiter zu Datenschutzpflichten, die denen dieser DPA gleichwertig sind (einschließlich Übermittlungspflichten), und haftet weiterhin für deren Erfüllung. OpenWhispr informiert den Kunden mindestens 30 Tage vorher schriftlich über beabsichtigte Hinzuziehungen oder Ersetzungen (per E-Mail an den Kontoinhaber des Kunden und durch Aktualisierung der veröffentlichten Liste). Während dieser Frist kann der Kunde aus angemessenen, dokumentierten Datenschutzgründen widersprechen. Können die Parteien einen Widerspruch nicht ausräumen, kann der Kunde die betroffenen Dienste kündigen und eine anteilige Erstattung im Voraus gezahlter Entgelte für die gekündigten Dienste erhalten.
6. Sicherheit
OpenWhispr unterhält die Maßnahmen in Anhang 2, die unter Berücksichtigung des Stands der Technik und der Art der personenbezogenen Daten dem Risiko angemessen sind. Über den Cloud-Transkriptionsweg verarbeitete Sprachaufnahmen werden in Echtzeit verarbeitet und nach der Transkription nicht von OpenWhispr gespeichert.
7. Verletzung des Schutzes personenbezogener Daten
OpenWhispr benachrichtigt den Kunden unverzüglich und jedenfalls innerhalb von 72 Stunden, nachdem OpenWhispr von einer Verletzung des Schutzes personenbezogener Daten erfahren hat, die personenbezogene Daten des Kunden betrifft, stellt die Informationen bereit, die der Kunde zur Erfüllung seiner eigenen Meldepflichten vernünftigerweise benötigt, und wirkt an Abhilfemaßnahmen mit.
8. Anträge betroffener Personen
Unter Berücksichtigung der Art der Verarbeitung unterstützt OpenWhispr den Kunden durch geeignete technische und organisatorische Maßnahmen bei der Beantwortung von Anträgen zur Ausübung der Rechte betroffener Personen (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch). Endnutzer können Export und Löschung im Produkt selbst durchführen; direkt bei OpenWhispr eingegangene Anträge, die die Organisation des Kunden erkennen lassen, werden unverzüglich an den Kunden weitergeleitet.
9. Datenschutz-Folgenabschätzungen und vorherige Konsultation
OpenWhispr leistet angemessene Unterstützung bei Datenschutz-Folgenabschätzungen und vorherigen Konsultationen mit Aufsichtsbehörden, soweit OpenWhispr über die erforderlichen Informationen verfügt.
10. Prüfung
OpenWhispr stellt auf Anfrage über sein Trust Center und unter Wahrung der Vertraulichkeit seine aktuelle Compliance-Dokumentation bereit (SOC 2 Type 2: Prüfung abgeschlossen und Beobachtungszeitraum beendet; Abschlussbericht nach Ausstellung unter NDA verfügbar; über seine Compliance-Plattform ausgestellte DSGVO- und HIPAA-Bescheinigungen, 2026; an ISO 27001 ausgerichtetes Informationssicherheitsprogramm). Gewährt das Datenschutzrecht dem Kunden ein zwingendes Prüfungsrecht, das durch diese Berichte nicht erfüllt werden kann, gestattet OpenWhispr eine Prüfung durch den Kunden oder einen unabhängigen Prüfer höchstens einmal innerhalb eines Zeitraums von 12 Monaten sowie zusätzlich nach einer bestätigten Verletzung des Schutzes personenbezogener Daten, die personenbezogene Daten des Kunden betrifft; jeweils mit mindestens 30 Tagen Vorankündigung, unter Wahrung der Vertraulichkeit und vorbehaltlich OpenWhisprs Sicherheitsrichtlinien. Der Kunde trägt seine eigenen Prüfungskosten. Bei Beschränkten Übermittlungen gilt dieser Abschnitt unbeschadet der Prüfungsrechte nach den SCC.
11. Pflichten und Zusicherungen des Kunden
Der Kunde sichert zu, dass seine Weisungen und die Bereitstellung personenbezogener Daten an OpenWhispr dem Datenschutzrecht entsprechen, insbesondere dass eine Rechtsgrundlage besteht, betroffene Personen die erforderlichen Informationen erhalten und — wenn Endnutzer besondere Kategorien personenbezogener Daten diktieren oder verarbeiten können (z. B. Gesundheitsdaten) — eine geeignete Rechtsgrundlage und alle erforderlichen Vereinbarungen vorliegen (siehe Abschnitt 14 zu HIPAA).
12. Internationale Übermittlungen
Dieser Abschnitt regelt Übermittlungen personenbezogener Daten aus dem EWR, dem Vereinigten Königreich oder der Schweiz in ein Land außerhalb dieser Gebiete, einschließlich Beschränkter Übermittlungen. OpenWhispr und seine Unterauftragsverarbeiter verarbeiten personenbezogene Daten hauptsächlich in den Vereinigten Staaten (Standorte je Unterauftragsverarbeiter: Anhang 3). Für jede Übermittlung stützen sich die Parteien auf den ersten nachstehend anwendbaren Mechanismus:
- Angemessenheit. Liegt für das Zielland ein Angemessenheitsbeschluss vor, erfolgt die Übermittlung auf dieser Grundlage.
- Standardvertragsklauseln. Für jede Beschränkte Übermittlung aus dem EWR schließen die Parteien die SCC, Modul Zwei (Verantwortlicher → Auftragsverarbeiter), wobei der Kunde Datenexporteur und OpenWhispr Datenimporteur ist; sie werden durch Verweis in diese DPA einbezogen und wie folgt ausgefüllt: Klausel 7 (Beitritt) nicht einbezogen; Klausel 9 Option 2 (allgemeine Genehmigung, 30 Tage Vorankündigung); optionale Beschwerdestelle nach Klausel 11 nicht einbezogen; zuständige Aufsichtsbehörde nach Klausel 13/Anhang I.C: Irish Data Protection Commission; anwendbares Recht nach Klausel 17: irisches Recht; Gerichtsstand nach Klausel 18: Gerichte Irlands; die Anhänge 1–3 dieser DPA füllen die Anhänge I–III der SCC aus. Weitere Übermittlungen an Unterauftragsverarbeiter unterliegen den Klauseln 8.8 und 9(b) der SCC des Moduls Zwei (Weitergabe derselben Pflichten).
- Übermittlungen aus dem Vereinigten Königreich und der Schweiz. Für personenbezogene Daten aus dem Vereinigten Königreich schließen die Parteien das UK Addendum to the EU SCCs ab, ausgefüllt anhand der Angaben in den Anhängen; für schweizerische personenbezogene Daten gelten die SCC mit den Anpassungen nach dem schweizerischen DSG.
Sollte OpenWhispr sich künftig nach dem EU–US Data Privacy Framework selbst zertifizieren, können Übermittlungen zusätzlich auf diese Zertifizierung gestützt werden.
Ergibt eine Transfer-Folgenabschätzung, dass zusätzliche Maßnahmen erforderlich sind, setzen die Parteien diese um, und OpenWhispr unterstützt die Bewertung des Kunden. OpenWhispr verpflichtet sich zur Einhaltung der SCC, einschließlich der Mitteilung an den Kunden, falls OpenWhispr sie nicht einhalten kann.
13. Behördliche Auskunftsersuchen
Erhält OpenWhispr von einer Behörde ein rechtsverbindliches Ersuchen um personenbezogene Daten des Kunden, wird OpenWhispr, soweit gesetzlich zulässig, den Kunden umgehend benachrichtigen, die Rechtmäßigkeit des Ersuchens prüfen und es bei Vorliegen begründeter Zweifel anfechten sowie nur die gesetzlich erforderliche Mindestmenge an Daten offenlegen. OpenWhispr dokumentiert solche Ersuchen zur Einsicht durch den Kunden.
14. HIPAA
Diese DPA ist kein Business Associate Agreement. Ist der Kunde eine Covered Entity oder ein Business Associate nach HIPAA, dürfen Endnutzer keine geschützten Gesundheitsdaten (protected health information, PHI) über die Cloud-Dienste verarbeiten, sofern die Parteien nicht ein gesondertes Business Associate Agreement geschlossen haben — OpenWhispr bietet Kunden ab dem Business-Tarif auf Anfrage unter support@openwhispr.com ein BAA an. Nach Abschluss regelt dieses BAA PHI anstelle dieser DPA, soweit ein Widerspruch besteht.
15. Datenschutzgesetze der US-Bundesstaaten
Soweit CCPA/CPRA oder ein anderes Datenschutzgesetz eines US-Bundesstaates gilt, handelt OpenWhispr als "service provider"/"processor": OpenWhispr verkauft oder teilt personenbezogene Daten nicht, speichert, verwendet oder legt sie nur zur Bereitstellung der Dienste oder soweit gesetzlich zulässig offen und bestätigt, diese Beschränkungen zu verstehen und einzuhalten.
16. Haftung und Laufzeit
Die Haftung für Datenschutzangelegenheiten richtet sich nach dem Vertrag und den darin enthaltenen Haftungsbeschränkungen. Diese DPA gilt, solange OpenWhispr personenbezogene Daten für den Kunden verarbeitet.
Unterschriften (optional — für Kunden, die ein unterzeichnetes Exemplar benötigen)
| Name und Funktion | Unterschrift | Datum | |
|---|---|---|---|
| Für den Kunden (Verantwortlicher) | ___________________ | ___________________ | ________ |
| Für Gizmo Labs Inc. (Auftragsverarbeiter) | Gabriel Stein, CEO | ___________________ | ________ |
Anhang 1 — Einzelheiten der Verarbeitung
A. Parteien (SCC-Anhang I.A). Datenexporteur: der Kunde (Verantwortlicher) — Name, Anschrift und Ansprechpartner gemäß Vertrag oder Bestellformular. Datenimporteur: Gizmo Labs Inc. (Auftragsverarbeiter), 221 W 9th Street, Wilmington, Delaware 19801, USA, Kontakt: support@openwhispr.com; Tätigkeiten: Bereitstellung der nachstehend beschriebenen Dienste.
B. Beschreibung der Verarbeitung (SCC-Anhang I.B).
| Feld | Einzelheiten |
|---|---|
| Gegenstand | Bereitstellung der OpenWhispr-Dienste für Sprachdiktat und KI-gestützte Notizen (Desktop-Anwendungen und API) |
| Dauer | Laufzeit des Vertrags zuzüglich des Zeitraums für Löschung/Rückgabe nach Vertragsbeendigung gemäß Abschnitt 4(e) |
| Art und Zweck | Echtzeit-Spracherkennung; KI-gestützte Texterzeugung, Formatierung und Schlussfolgerung; Speicherung, Suche und Freigabe von Notizen; Kontoverwaltung; Abrechnung; Transaktions-E-Mails |
| Kategorien personenbezogener Daten | Konto- und Identitätsdaten (Name, E-Mail, Authentifizierungskennungen); Sprachaufnahmen (im Cloud-Weg in Echtzeit verarbeitet, nicht von OpenWhispr gespeichert); transkribierter Text und Notizen (können beliebige vom Endnutzer diktierte personenbezogene Daten enthalten); Gesprächsverlauf mit KI-Funktionen; Nutzungs- und Gerätemetadaten; Abrechnungsdaten (vom Zahlungs-Unterauftragsverarbeiter verarbeitet) |
| Besondere Kategorien von Daten | Nebenbei möglich: Diktierte Inhalte sind nutzergesteuerter Freitext und können Gesundheitsdaten oder andere besondere Kategorien enthalten. Schutzmaßnahmen: Verschlüsselung bei Übertragung und Speicherung, keine Audiospeicherung, Modi nur lokal und BYOK, BAA für PHI erforderlich (Abschnitt 14) |
| Kategorien betroffener Personen | Endnutzer des Kunden (Beschäftigte, Auftragnehmer); in diktierten Inhalten oder Notizen genannte Personen |
| Häufigkeit | Fortlaufend während der Dauer der Dienste |
Anhang 2 — Technische und organisatorische Maßnahmen
Zusammenfassung von OpenWhisprs Sicherheitsprogramm (aktueller Stand: OpenWhispr Trust Center — trust.openwhispr.com, Abschnitt Security Controls):
- Verschlüsselung personenbezogener Daten bei der Übertragung (TLS 1.2+) und im Ruhezustand.
- Cloud-Sprachaufnahmen werden in Echtzeit verarbeitet und nach der Transkription nicht von OpenWhispr gespeichert (Unterauftragsverarbeiter für Transkription/Inferenz verarbeiten Audio nach ihren Vereinbarungen vorübergehend); die Modi nur lokal und bring-your-own-key umgehen OpenWhisprs Cloud vollständig.
- Zugriffskontrolle nach dem Prinzip der geringsten Rechte mit MFA und Protokollierung/Überwachung in Produktionssystemen; Sitzungs- und Anmeldeüberwachung mit monatlicher Überprüfung.
- Schwachstellen- und Patchmanagement; sichere Entwicklungspraktiken.
- Ausfallsicherheit und Sicherung mit dokumentierten Wiederherstellungszielen (RTO ≤ 4h / RPO ≤ 1h für den primären Datenspeicher) und jährlicher Prüfung des Notfallplans.
- Vertraulichkeitspflichten des Personals und Sicherheitsschulungen.
- Steuerung der Unterauftragsverarbeiter: vertragliche Weitergabe (Abschnitt 5), öffentliche Liste und abgeschlossene BAA mit den wichtigsten inhaltsspeichernden Unterauftragsverarbeitern (Datenbank; Cloud-Transkription/LLM); die Einbeziehung der verbleibenden Unterauftragsverarbeiter im HIPAA-Pfad läuft.
- Unabhängig geprüft: SOC 2 Type 2-Prüfung abgeschlossen und Beobachtungszeitraum beendet; Abschlussbericht nach Ausstellung unter NDA verfügbar. Compliance-Bescheinigungen: DSGVO und HIPAA (2026, über OpenWhisprs Compliance-Plattform). An ISO 27001:2022 ausgerichtetes Informationssicherheitsprogramm; alle 93 Kontrollen aus Anhang A umgesetzt (Zertifizierungsaudit noch nicht durchgeführt).
Anhang 3 — Unterauftragsverarbeiter
Genehmigte Unterauftragsverarbeiter mit Stand 2026-07-17 (aktuelle Liste: OpenWhispr Trust Center, trust.openwhispr.com, Abschnitt Subprocessors). Rechtsträgernamen und Verarbeitungsstandorte wurden am 2026-07-17 anhand der Bedingungen/DPA der Anbieter überprüft. "US (primary)" bedeutet, dass die Bedingungen des Anbieters die Vereinigten Staaten als primären Verarbeitungsort nennen, zugleich aber die Verarbeitung in anderen Ländern durch dessen eigene Unterauftragsverarbeiter gestatten. "Weitergabe nach Klausel 9(b)" bezeichnet den Unterauftragsverarbeitervertrag mit denselben Pflichten gemäß Klauseln 8.8 und 9(b) der SCC des Moduls Zwei, soweit eine Beschränkte Übermittlung vorliegt.
| Unterauftragsverarbeiter | Dienst | Datenkategorien | Land | Schutz für weitere Übermittlungen |
|---|---|---|---|---|
| Neon, LLC (an affiliate of Databricks, Inc.) | Primäre Datenbank und Authentifizierungsspeicher | Kontodaten, Notizen, transkribierter Text, Gesprächsverlauf | US (AWS-US-Region, bei Projekterstellung festgelegt) | Weitergabe nach Klausel 9(b) |
| Vercel Inc. | Anwendungshosting und -bereitstellung | Alle Daten bei der Übertragung durch die Dienste | US (primär) | Weitergabe nach Klausel 9(b) |
| OpenAI OpCo, LLC | Cloud-Spracherkennung, Sprachmodelle, Embeddings (Training ausgeschlossen) | Sprachaufnahmen (vorübergehend), Prompts, Text | US (primär) | Weitergabe nach Klausel 9(b) |
| Parasail, Inc. | Cloud-KI-Inferenz (standardmäßige Schlussfolgerung; Inferenz ohne Datenspeicherung) | Prompts, Text (bei Übertragung) | US (primär) | Weitergabe nach Klausel 9(b) |
| Groq, Inc. | Cloud-KI-Inferenz und Transkriptions-Failover | Sprachaufnahmen (vorübergehend), Prompts, Text (bei Übertragung) | US (primär) | Weitergabe nach Klausel 9(b) |
| Embedchain, Inc. d/b/a Mem0 | KI-Speicher für Agentenfunktionen | Gesprächsinhalte, der Nutzer-ID zugeordnet | US | Weitergabe nach Klausel 9(b) |
| Exa Labs, Inc. | Websuche für Agentenfunktionen | Text der Suchanfrage | US (AWS) | Weitergabe nach Klausel 9(b) |
| Stripe, LLC | Zahlungsabwicklung | Abrechnungs- und Zahlungsdaten | US (primär) | Weitergabe nach Klausel 9(b) |
| Plus Five Five, Inc. (d/b/a Resend) | Transaktions-E-Mail | E-Mail-Adresse, Nachrichteninhalt (einschließlich Titel freigegebener Notizen) | US (AWS us-east-1) | Weitergabe nach Klausel 9(b) |
| Slack Technologies, LLC (Salesforce) | Interne Abläufe und Supportkommunikation | Supportbezogene Daten (Richtlinie: keine PHI) | US (standardmäßiger Speicherort) | Weitergabe nach Klausel 9(b) |
Dieser Anhang nennt die Unterauftragsverarbeiter, die personenbezogene Daten des Kunden innerhalb der Produktdienste verarbeiten. Google (OAuth-Anmeldung und optionale Calendar-Integration) ist kein Unterauftragsverarbeiter: Die Anmeldung wird von Google als unabhängigem Verantwortlichen bereitgestellt, und Kalenderdaten werden nur auf dem Gerät des Nutzers zwischengespeichert. OpenWhisprs umfassendere Anbietertransparenzliste (einschließlich Marketing-Website- und Betriebsanbieter wie RB2B, lemlist und GitHub, für die Gizmo Labs als Verantwortlicher handelt oder die keine personenbezogenen Daten des Kunden erhalten) ist im OpenWhispr Trust Center veröffentlicht.