Anlage I — Auftragsbehandlung — PolizaTracker
Entwickelt und betrieben von RMTracker S.L.
Dieses Dokument ist der Anhang I zu den Nutzungsbedingungen von PolizaTracker und bildet einen integralen Bestandteil davon. Es regelt die Verarbeitung personenbezogener Daten, die RMTracker durch die Versicherungsbroker mit dem entsprechenden Konto durchgeführt wird, gemäß Artikel 28 der Verordnung (EU) 2016/679 (DSGVO).
1. Wer ist wer
Verantwortlicher: der Versicherungsbroker mit dem entsprechenden Konto. Er entscheidet über die Art und Weise, wie die Daten verarbeitet werden, und steht den Betroffenen sowie der Aufsichtsbehörde gegenüber.
Betreuer:
- Betreuer: RMTracker S.L. («RMTracker»)
- Steuernummer: B88803085
- Adresse: Avenida de Andalucía n.º 36, Local 2, 29793 Torrox, Málaga (Spanien)
- Kontakt für Datenschutz:
legal@rmtrackersolutions.com
RMTracker verarbeitet die Daten ausschließlich zur Erbringung des Dienstes.. Er verwendet sie nicht zu eigenen Zwecken, gibt sie nicht an Dritte weiter, verkauft sie nicht und nutzt sie nicht zum Trainieren von künstlicher Intelligenz.
2. Gegenstand, Art und Zweck
RMTracker stellt der Broker eine Plattform zur Verfügung, um sein Portfolio zu verwalten: Kunden, Policen, Rechnungen, Schäden, Angebote und Kommunikation, mit Zugang auch für die Versicherungsnehmer. Im Rahmen dieses Dienstes RMTracker speichert und verarbeitet die persönlichen Daten der Personen, die in diesen Verträgen und Akten enthalten sind. Die Verarbeitung umfasst das Speichern, Aufbewahren, Organisieren, Bereitstellen und Löschen dieser Daten und hat keine andere Zweck.
3. Laufzeit
Dieses Anhang tritt in Kraft, sobald er akzeptiert wird und gilt so lange wie der Vertrag über die Dienstleistung gültig ist. Bei Beendigung gelten die im Abschnitt 9 vorgesehenen Bestimmungen.
4. Kategorien von Daten
| Kategorie | Was beinhaltet |
|---|---|
| Identifizierung und Kontakt | Name, Nachname, Ausweisdokument, Geburtsdatum, Adresse, Telefonnummer und E-Mail-Adresse der Auftraggeber, Versicherungsnehmer und Begünstigten. |
| Versicherungsinformationen | Richtung, Gesellschaft, Policennummer, Deckungssummen, Gültigkeit, Prämien und Angaben zum versicherten Risiko. |
| Wirtschaftliche Daten | Rechnungen, Zahlungsstatus, Rücksendungen und Bankverbindung, soweit die Versicherung diese registriert hat. |
| Schäden | Aussage über den Vorfall, Datumsangaben, Ort, Schäden und eingereichte Dokumente und Fotos, einschließlich Gutachten. |
| Gesundheitsdaten | Wenn dies durch den Schaden oder die Richtung erforderlich ist. Sonderkategorie: siehe Abschnitt 5.1. |
| Angebote und Preisgestaltung | Daten, die zur Erlangung eines Preises bereitgestellt werden, einschließlich derer desjenigen, der ein Angebot anfordert und noch kein Kunde ist. |
| Kommunikation und Tätigkeit | Nachrichten, die auf der Plattform ausgetauscht werden, sowie Aufzeichnungen über neue Anmeldungen, Änderungen und Kündigungen von Akten. |
5. Kategorien von Interessenten
- Versicherungsnehmer, die über das Maklerbüro abgeschlossen wurden.
- Versicherte und Begünstigte, die in diesen Policen enthalten sind, auch wenn sie nicht der Versicherungsnehmer sind.
- Dritte, die an einem Schaden beteiligt sind, wie z. B. der andere Fahrer eines Freundschaftsvertrags.
- Wer ein Angebot anfordert und noch kein Kunde ist.
- Mitarbeiter und Mitarbeiter des Maklerbüros, die die Plattform nutzen.
5.1 Spezielle Kategoriedaten
Bei Kranken-, Lebens- und Unfallversicherungen sowie bei der Meldung von Personenschäden können die Beschreibung eines Schadens und die dazugehörigen Dokumente folgende Daten enthalten: Gesundheitsdaten, welche spezielle Daten gemäß Artikel 9 der DSGVO sind.
Der Verantwortliche behandelt diese im Rahmen von Artikel 9.2.f der DSGVO in Verbindung mit Anhang 17 des Organic Law 3/2018. RMTracker und verwendet sie nicht für keinen eigenen Zweck: Er verwahrt und stellt sie derjenigen zur Verfügung, die der Verantwortliche autorisiert hat.
Diese Daten unterliegen zusätzlich zwei spezifischen Regeln, die im Abschnitt 7 festgelegt sind: Der Zugriff ist innerhalb des Maklerbüros auf Berechtigungen beschränkt, sodass nicht alle Mitarbeiter Zugang zu Gesundheitsdaten haben, und jede Aufnahme, Änderung oder Kündigung wird dokumentiert.
Unter den Interessenten können sich Minderjährige, z. B. Kinder, die in einer Kranken- oder Lebensversicherung enthalten sind. Der Verantwortliche ist verpflichtet, sicherzustellen, dass die rechtliche Vertretung korrekt ist.
6. Pflichten von RMTracker als Maklerbüro
Gemäß Artikel 28.3 der DSGVO, RMTracker ist er verpflichtet
- Die Daten nur gemäß dokumentierten Anweisungen zu behandeln des Verantwortlichen, einschließlich derer im Zusammenhang mit grenzüberschreitenden Übertragungen. Die normale Nutzung des Dienstes stellt diese Anweisung dar. Wenn RMTracker Sie feststellen, dass eine Anweisung die Datenschutzbestimmungen verletzt, wird dies unverzüglich gemeldet.
- Die Vertraulichkeit zu gewährleisten derer, die auf die Daten zugreifen, durch ausdrückliche Vereinbarung oder gesetzliche Verpflichtung, die auch nach Beendigung der Beziehung bestehen bleibt.
- Die Maßnahmen des Artikels 32 anwenden, wie in Abschnitt 7 beschrieben.
- Nicht einen anderen Auftragnehmer ohne Genehmigung beauftragen. Der Verantwortliche ermächtigt die im Abschnitt 8 aufgeführten Unterauftragnehmer. Alle Neuanmeldungen oder Vertretungen werden mit dreißig Tagen vorher gemeldet, und der Verantwortliche kann widersprechen; wenn er widerspricht und der Wechsel für die Erbringung des Dienstes unbedingt erforderlich ist, kann er den Vertrag ohne Strafe lösen.
- Den Verantwortlichen unterstützen um ihm die Ausübung der Rechte auf Zugang, Korrektur, Löschung, Einschränkung, Portabilität und Widerruf zu ermöglichen. Wenn eine betroffene Person direkt an RMTracker, wird sie an den Verantwortlichen weitergeleitet und dieser unverzüglich informiert.
- Den Verantwortlichen unterstützen bei der Einhaltung der Artikel 32 bis 36: Sicherheit, Meldung von Datenschutzverletzungen und Auswirkungensevaluierung.
- Sicherheitsverstöße melden unverzüglich und, in jedem Fall, innerhalb von vierundvierzig Stunden nach Kenntnis davon, wobei die Informationen des Artikels 33.3 vorliegen. Vierundvierzig und nicht siebzehn, da der Verantwortliche Zeit benötigt, um seine eigene Frist einzuhalten.
- Löschen oder zurückgeben der Daten nach Abschluss, gemäß Abschnitt 9.
- zur Verfügung stellen des Verantwortlichen die notwendigen Informationen, um die Einhaltung dieses Anhangs nachzuweisen und Audits durchzuführen, gemäß Abschnitt 10.
7. Sicherheitsmaßnahmen
Die Maßnahmen werden beschrieben, was das System tut, nicht was üblicherweise in einem Vertrag steht. Sie sind überprüfbar:
- Isolierung zwischen Vermittlungsstellen, die durch die Datenbank mithilfe von Sicherheit auf Zeilenebene erzwungen wird. Eine Vermittlungsstelle hat keinen Zugriff auf die Daten einer anderen, auch wenn die Anwendung ausfällt.
- Zugriffskontrolle durch Berechtigungen innerhalb der eigenen Vermittlungsstelle: Das Personal hat nur Zugriff auf das, was seine Funktion erfordert, und Akten mit Gesundheitsdaten sind nicht für alle Mitarbeiter zugänglich.
- Zweiter Authentifizierungsfaktor, der erforderlich ist und in den Operationen mit dem Personal der Vermittlungsstelle obligatorisch ist.
- Verschlüsselung bei Übertragung in allen Kommunikationen und Verschlüsselung des Speichers.
- Die Dokumente und Fotos von Schäden werden in privaten Containern ohne öffentliche URL gespeichert, unter gleichen Isolationsregeln.
- Protokollierung der Audits für neue Fälle, Änderungen und Löschungen von Akten.
- Der Text eines freundlichen Schadensberichts wird erkannt auf dem Gerät selbst; das Bild wird nicht an Dritte zur Analyse gesendet.
- Sowohl der von der Person bestätigte als auch der von der Maschine vorgeschlagene Daten werden gespeichert, so dass später nachgewiesen werden kann, wer was getan hat.
Die Maßnahmen können sich weiterentwickeln. RMTracker Sie wird nicht verringern: Jeder Änderung wird ein gleichwertiger oder höherer Schutzgrad beibehalten.
8. Beauftragte
| Beauftragter | Für welchen Zweck | Wo |
|---|---|---|
| Supabase | Unterkunft, Datenbank, Dokumenten- und Authentifizierungsverwaltung. | Europäische Union, Region eu-central-1 (Frankfurt). |
Mit jedem Beauftragten RMTracker hält er einen Vertrag ein, der die gleichen Verpflichtungen wie dieses Anhang auferlegt, und ist gegenüber dem Verantwortlichen für seine Tätigkeit sowie dem eigenen verantwortlich.
9. Ende des Auftrags
Wenn der Vertrag beendet ist, RMTracker wird er die persönlichen Daten, die von dem Verantwortlichen verarbeitet werden, löschen oder an ihn zurückgeben oder in einem gängigen Format und für maschinelles Lesen, falls dies vor der Löschung angefordert wird, und die vorhandenen Kopien löschen.
Mit einer Ausnahme, die nicht von RMTracker: Die Versicherungs- und Geldwäschepräventionsvorschriften verlangen von der Versicherung einen eigenen Aufbewahrungs- und Sperrzeitrahmen. Solange diese gelten, werden die Daten einer Police oder eines Schadensfalls aufbewahrt, auch wenn der Vertrag mit RMTracker beendet ist, und eine vorzeitige Löschung kann nicht von RMTracker verlangt werden, da dies keine Verpflichtung für ihn ist.
10. Prüfung
Der Verantwortliche kann einmal jährlich und mit dreißig Tagen Vorlaufzeit die notwendigen Informationen zur Nachweis des Einhaltens dieses Anhangs anfordern. Er kann außerdem eine Prüfung durchführen, entweder selbst oder durch einen unabhängigen Dritten, der nicht Konkurrent ist RMTracker, nach vorheriger Vereinbarung bezüglich Datum, Umfang und Vertraulichkeit sowie ohne Unterbrechung des Dienstes.
Zusätzliche Audits, die aufgrund eines Sicherheitsverstoßes, einer Anforderung der Aufsichtsbehörde oder nachgewiesener Nichteinhaltung entstehen, unterliegen dieser jährlichen Grenze nicht.
Vertraulichkeitsvereinbarung
Dieser Abschnitt ersetzt eine separate Geheimhaltungsvereinbarung, sodass kein separates Dokument unterzeichnet werden muss.
Beide Parte verpflichten sich, die vertraulichen Informationen der anderen Partei zu schützen, auf die sie im Rahmen dieser Beziehung zugreifen, diese nur für ihren Zweck zu verwenden und nicht ohne schriftliche Genehmigung an Dritte weiterzugeben. Technische, kommerzielle, finanzielle und organisatorische Informationen, die nicht öffentlich sind, sowie insbesondere die persönlichen Daten, die gemäß diesem Anhang behandelt werden, gelten als vertraulich.
Die folgenden Informationen sind nicht vertraulich:
- vor der Veröffentlichung, oder veröffentlichen Sie es ohne Verletzung dieser Vereinbarung.
- berechtigteweise bereits im Besitz des Empfangenden ohne Geheimhaltungspflicht;
- sich unabhängig entwickelt hat und dabei keine Informationen der anderen Partei verwendet hat; oder
- muss auf Anordnung einer Behörde oder aufgrund gesetzlicher Verpflichtung offengelegt werden; in diesem Fall wird die andere Partei im Rahmen der Möglichkeiten rechtzeitig informiert.
Diese Verpflichtung ist weiterhin gültig. drei Jahre nach dem Ende der Beziehung. Für die persönlichen Daten gibt es keine Frist: die Verpflichtung zur Vertraulichkeit gemäß Artikel 28.3.b der DSGVO entfällt nicht.
12. Verantwortung
Jede Partei haftet für die Schäden, die sie durch die Nicherfüllung der in diesem Anhang und der DSGVO auferlegten Pflichten verursacht, gemäß Artikel 82 des Reglements. RMTracker er trägt keine Verantwortung für die Anweisungen des Verantwortlichen oder für die Rechtmäßigkeit der von ihm beschlossenen Behandlungen.
13. Akzeptanz ohne Unterschrift
Dieses Anhang wird elektronisch bei der Erstellung des Kontos akzeptiert, in dem Format, das unterstützt wird. Artikel 28.9 der DSGVO, und erfordert keine handschriftliche Unterschrift. Von jeder Annahme wird ein Protokoll geführt, das angibt, wer sie vorgenommen hat, wann und welche Version des Textes gültig war. Der Verantwortliche kann jederzeit eine Bescheinigung über seine Annahmen anfordern.
Wenn dieser Anhang geändert wird, erfolgt eine rechtzeitige Benachrichtigung und eine neue Bestätigung. Die vorherigen bleiben bestehen: Sie sind der Verlauf dessen, was zu jedem Zeitpunkt gültig war.
14. Geltendes Recht
Dieser Anhang unterliegt der DSGVO, dem Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales sowie der spanischen Gesetzgebung. Im Nichtvorhergesehenen gelten die Nutzungsbedingungen von PolizaTracker, zu denen er gehört.
legal@rmtrackersolutions.com.