1. Präambel
Zwischen der e-mobilio GmbH und dem ADAC SE als Verantwortliche besteht zu Marketingzwecken bzw. zur Steigerung der Effizienz werblicher Aktivitäten des ADAC, eine Zusammenarbeit gem. Art. 26 DSGVO in Verbindung mit Art. 4 Nr. 7 DSGVO (Zusammenarbeit zweier oder mehrerer Verantwortlicher bei der Verarbeitung personenbezogener Daten). Da es im Rahmen dieser Zusammenarbeit möglich oder notwendig ist, dass die gemeinsam Verantwortlichen Zugriff auf Ihre personenbezogenen Daten erhalten, sind diese bezüglich der nachfolgend beschriebenen Prozesse gemeinsam für den Schutz ihrer personenbezogenen Daten verantwortlich. Nachfolgend werden weiterhin die wesentlichen Inhalte der Vereinbarung zwischen den Verantwortlichen zur Erfüllung ihrer Pflichten gemäß der DSGVO dargestellt.
2. Allgemeine Angaben
2.1 Gemeinsam Verantwortliche
Verantwortlicher A
Name:
e-mobilio GmbH
Adresse:
Medienbrücke 7. OG
Gisela-Stein-Str. 21
81671 München
E-Mail:
Telefon:
+49 89 / 25555560
Geschäftsführer:
Siehe Handelsregisterauszug unter 4 b) (HRB 251000, Amtsgericht München, abrufbar unter www.handelsregister.de)
(nachfolgend auch „e-mobilio“)
Verantwortlicher B
Name:
ADAC SE
Adresse:
Hansastr. 19
80686 München
E-Mail:
Telefon:
+49 89 / 7676 0
Geschäftsführer:
Siehe Handelsregisterauszug unter 4 b) (HRB 225321, Amtsgericht München, abrufbar unter www.handelsregister.de)
(nachfolgend auch „ADAC“)
Die e-mobilio und der ADAC werden nachfolgend jeweils einzeln auch als „Partei“ und gemeinsam auch als die „Parteien“ bezeichnet.
2.2 Beschreibung der Verarbeitung
Der ADAC ruft im Vorfeld zu dem gemeinsam verantworteten Verarbeitungsvorgang auf der ADAC-Website (https://www.adac.de/rund-ums-fahrzeug/e-angebote/wallbox/) ein Tracking Skript auf, das ein Cookie setzt (durch seinen Auftragsverarbeiter Piwik Pro GmbH („Piwik“), das statistische Daten über das Nutzer-Verhalten auf der ADAC-Website bis zum Absprung auf die e-mobilio-Website (https://www.adac.wallbox-kaufen.shop) registriert.
Das Setzen und die Verarbeitung der durch das Cookie erhobenen Daten auf der ADAC-Website erfolgt in eigener Verantwortlichkeit des ADAC. Ebenso erfolgt die weitere Verarbeitung der mittels Piwik-Tracking erhobenen Daten durch den ADAC in eigener Verantwortung des ADAC, der insofern alleine über die Zwecke und Mittel der Verarbeitung entscheidet.
Der gemeinsam verantwortete Verarbeitungsvorgang stellt sich wie folgt dar:
Die e-mobilio setzt auf ihrer Website ein zweites Tracking Skript, das aufgerufen wird, sobald die e-mobilio den Wechsel des Nutzers von der ADAC-Website auf die e-mobilio -Website (mittels URL mit „client=adac“) registriert.
Ein Cookie (durch den Auftragsverarbeiter Piwik) sammelt auf der e-mobilio-Website, auf der für den ADAC mittels URL Parameter „client=adac“ gekennzeichneten Buchungsstrecke Informationen während des Durchlaufs des Bestellprozesses. Die Information, dass eine Anfrage erfolgt ist, wird zusammen mit produktbezogenen Daten („Conversion-Daten“) und Verhaltensinformationen des Nutzers („Analytics Daten“) an den ADAC übermittelt.
Im Anschluss an den gemeinsam verantworteten Verarbeitungsvorgang setzt der ADAC die beiden Teile der Datenpakete sodann mittels Cross-Domain Tracking im Analytics System von Piwik zusammen. Auf Basis der zusammengefügten Datenpakete soll die Effizienz der Werbeaktivitäten des ADAC in Bezug auf die tatsächlich erfolgten Besuche auf der e-mobilio-Website und künftig ggf. auch der dort tatsächlich getätigten Bestellungen bewertet werden.
Beide Parteien haben folgende technische Möglichkeiten:
Empfänger der verarbeiteten Daten ist der ADAC und seine verbundenen Unternehmen (ADAC SE, ADAC Finanzdienste GmbH, ADAC Autovermietung GmbH, ADAC IT Service GmbH). Seitens dem ADAC werden die verarbeiteten Daten nur an die folgenden Empfänger oder Kategorien von Empfängern weitergegeben: Piwik Pro und ggf. weitere vom Partner genehmigte Auftragsverarbeiter.
2.3 Zweck der Verarbeitung
Die Parteien haben das gemeinsame Ziel, die Effizienz der werblichen Aktivitäten des ADAC auf der ADAC-Website zu steigern. Der ADAC und die e-mobilio führen dazu ein domainübergreifendes Conversion Tracking mit Piwik Pro der Piwik Pro GmbH von der ADAC-Website (https://www.adac.de/rund-ums-fahrzeug/e-angebote/wallbox/) auf die e-mobilio-Website (https://www.adac.wallbox-kaufen.shop) durch.
Der Verarbeitungsvorgang erfolgt dabei zu den folgenden Marketingzwecken:
2.4 Rechtsgrundlage
Grundlage für die Verarbeitung personenbezogener Daten ist für den unter 2.2 und 2.3 beschriebenen Verarbeitungsvorgang eine Einwilligung des Nutzers gemäß Art. 6 Abs. 1 lit. a) der Datenschutz-Grundverordnung (DSGVO).
3. Betroffene Personengruppen
Der Verarbeitungsvorgang betrifft die folgenden Kategorien von betroffenen Personen:
4. Kategorien von personenbezogenen Daten
Im Rahmen der gemeinsamen Verantwortlichkeit werden nur solche Daten, die im Zusammenhang mit der Verarbeitung stehen verarbeitet. Diese können unter anderem die folgenden personenbezogenen Daten bzw. Datenkategorien betreffen:
Die verarbeiteten personenbezogenen Daten beinhalten keine besonderen personenbezogenen Daten im Sinne des Art. 9 DSGVO.
5. Zuordnung der Zuständigkeiten gemäß DSGVO
Auch wenn eine gemeinsame Verantwortlichkeit besteht, haben die Parteien die datenschutzrechtlichen Pflichten entsprechend ihrer jeweiligen Zuständigkeit für die einzelnen, nachfolgend dargestellten, Prozessabschnitte zu erfüllen.
Anforderung der DSGVO
Zuordnung der Zuständigkeit
Art. 5 Abs 1 lit. a) (Grundsatz der Rechtmäßigkeit, Verarbeitung nach Treu und Glauben und Transparenz)
Jede Partei ist in Bezug auf ihre Einflusssphäre für die Einhaltung des Grundsatzes der Rechtmäßigkeit, Verarbeitung nach Treu und Glauben und Transparenz verantwortlich.
Art. 5 Abs. 1 lit. b) (Zweckbindungsgrundsatz)
Jede Partei ist in Bezug auf ihre Einflusssphäre dafür verantwortlich, dass die ihr übermittelten Daten in Übereinstimmung mit dem Zweckbindungsgrundsatz verarbeitet werden.
Art. 5 Abs. 1 lit. c) (Grundsatz der Datenminimierung)
Jede Partei ist im Rahmen ihrer Einflusssphäre für die Einhaltung des Grundsatzes der Datenminimierung verantwortlich.
Art. 5 Abs. 1 lit. d) (Grundsatz der Richtigkeit)
Jede Partei ist im Rahmen ihrer Einflusssphäre für die Einhaltung des Grundsatzes der Richtigkeit verantwortlich.
Art. 5 Abs. 1 lit e) (Grundsatz der Speicherbegrenzung)
Jede Partei ist in Bezug auf ihre Einflusssphäre für die Einhaltung des Grundsatzes der Speicherbegrenzung verantwortlich.
Art. 5 Abs. 1 lit f) (Grundsatz der Integrität und Vertraulichkeit)
Jede Partei ist im Rahmen ihrer Einflusssphäre für die Einhaltung des Grundsatzes der Integrität und Vertraulichkeit verantwortlich.
Art. 5 Abs. 2 (Rechenschaftspflicht)
Jede Partei ist in Bezug auf ihre jeweiligen Verantwortlichkeiten im Rahmen des Art. 5 Abs. 1 DSGVO gemäß Art. 5 Abs. 2 DSGVO rechenschaftspflichtig.
Art. 6 - 11
Die e-mobilio ist verpflichtet, eine wirksame Einwilligung des Nutzers in die Erhebung der mittels Piwik-Tracking auf der e-mobilio-Website erhobenen Daten und deren Übermittlung an den ADAC einzuholen. Die e-mobilio hat insbesondere die Art der Daten, den ADAC und seine verbundene Unternehmen, als Empfänger der Daten und dessen unter Abschnitt 2.3 beschriebenen Zwecke im Einwilligungstext zu bezeichnen.
Die e-mobilio ist verpflichtet, erteilte Einwilligungen zu dokumentieren und dem ADAC die Dokumentation erteilter Einwilligungen jederzeit unverzüglich auf Anfrage zu übermitteln.
Die e-mobilio verpflichtet sich, in Bezug auf jeden Nutzer nur und erst Analytics-Daten und Conversion-Daten zu übermitteln und an den ADAC zu übermitteln, wenn und solange eine hierauf bezogene Einwilligung wirksam erteilt und seitens des Nutzers nicht widerrufen wurde.
Art. 12 - 14 (Transparenz)
Jede Partei ist in Bezug auf ihre Einflusssphäre dafür verantwortlich, die betroffenen Personen in Übereinstimmung mit Art. 12 bis 14 DSGVO von der Verarbeitung zu informieren.
Art. 15 (Recht auf Auskunft)
Die Parteien werden sich bei der Beantwortung etwaiger Auskunftsansprüche gegenseitig unterstützen und der jeweils anderen Partei die zur Beantwortung erforderlichen Informationen zur Verfügung stellen.
Art. 16 (Recht auf Berichtigung)
Die Parteien werden sich bei der Beantwortung etwaiger Ansprüche von betroffenen Personen gegenseitig unterstützen und der jeweils anderen Partei die zur rechtskonformen Beantwortung erforderlichen Informationen zur Verfügung stellen.
Art. 17 (Recht auf Löschung) einschl. etwaiger zusätzlicher Verpflichtungen, die sich aus den geltenden Datenschutzgesetzen ergeben
Die Parteien werden sich bei der Beantwortung etwaiger Ansprüche von betroffenen Personen gegenseitig unterstützen und der jeweils anderen Partei die zur rechtskonformen Beantwortung erforderlichen Informationen zur Verfügung stellen.
Art. 18 (Recht auf Einschränkung der Verarbeitung) einschl. etwaiger zusätzlicher Verpflichtungen, die sich aus den geltenden Datenschutzgesetzen ergeben
Die Parteien werden sich bei der Beantwortung etwaiger Ansprüche von betroffenen Personen gegenseitig unterstützen und der jeweils anderen Partei die zur rechtskonformen Beantwortung erforderlichen Informationen zur Verfügung stellen.
Art. 19 (Mitteilungspflicht im Zusammenhang mit der Berichtigung oder Löschung personenbezogener Daten oder der Einschränkung der Verarbeitung)
Jede Partei wird etwaige Mitteilungspflichten im Rahmen ihrer Einflusssphäre erfüllen.
Art. 20 (Recht auf Datenübertragbarkeit) einschl. etwaiger zusätzlicher Verpflichtungen, die sich aus den geltenden Datenschutzgesetzen ergeben
Die Parteien werden sich bei der Beantwortung etwaiger Ansprüche von betroffenen Personen gegenseitig unterstützen und der jeweils anderen Partei, die zur rechtskonformen Beantwortung erforderlichen Informationen zur Verfügung stellen.
Art. 21 (Widerspruchsrecht)
Für die rechtskonforme Reaktion auf etwaige Widersprüche (insbesondere die Einhaltung von Art. 21 Abs. 1 S. 2 DSGVO) gemäß Art. 21 DSGVO ist jede Partei im Rahmen ihrer Einflusssphäre verantwortlich, falls anwendbar.
Die Parteien werden sich über etwaige erhaltene Widersprüche gemäß Art. 21 DSGVO unverzüglich unterrichten und sich im rechtskonformen Umgang mit den Widersprüchen (insbesondere in Bezug auf die Einhaltung von Art. 21 Abs. 1 S. 2 DSGVO) gegenseitig unterstützen.
Art. 22 (Automatisierte Entscheidungen im Einzelfall einschl. Profiling)
Jede Partei ist im Rahmen ihrer Einflusssphäre für die Einhaltung von Art. 22 DSGVO verantwortlich (falls anwendbar).
Art. 24 (Verantwortung des für die Verarbeitung Verantwortlichen)
Jede Partei ist verpflichtet, ihre Mitarbeiter, die Zugang zu personenbezogenen Daten haben, schriftlich zur Vertraulichkeit zu verpflichten und regelmäßig im Hinblick auf geltende Datenschutzgesetze, insbesondere die DSGVO, zu schulen.
Art. 25 (Datenschutz durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen)
Jede Partei ist im Rahmen ihrer Einflusssphäre für die Einhaltung von Art. 22 DSGVO verantwortlich.
Art. 28 (Auftragsverarbeiter)
Setzt eine Partei einen Auftragsverarbeiter ein, muss sie diesem Verpflichtungen zu Datenschutz, Vertraulichkeit und Datensicherheit auferlegen, die den Anforderungen der Art. 28, 29 DSGVO genügen.
Art. 30 (Verzeichnis von Verarbeitungstätigkeiten)
Jede Partei ist dafür verantwortlich, den Verarbeitungsvorgang in ihrem Verzeichnis von Verarbeitungstätigkeiten abzubilden.
Art. 32 (Sicherheit der Verarbeitung)
Jede Partei ist im Rahmen ihrer Einflusssphäre für die Sicherheit der Verarbeitung im Rahmen des Verarbeitungsvorgangs verantwortlich.
Art. 33 (Meldung von Verletzung des Schutzes personenbezogener Daten an die Aufsichtsbehörde)
Jede Partei ist im Rahmen ihrer Einflusssphäre für etwaige erforderliche Meldungen von Verletzungen des Schutzes personenbezogener Daten im Rahmen des Verarbeitungsvorgangs gemäß Art. 33 DSGVO an die Aufsichtsbehörde verantwortlich.
Art. 34 (Benachrichtigung der von einer Verletzung des Schutzes personenbezogener Daten betroffenen Person)
Jede Partei ist im Rahmen ihrer Einflusssphäre für etwaige erforderliche Benachrichtigungen der betroffenen Personen gemäß Art. 34 DSGVO verantwortlich.
Art. 35 (Datenschutz-Folgenabschätzung)
Die Parteien gehen davon aus, dass eine Datenschutz-Folgeabschätzung nicht erforderlich ist. Sollten sie diese Einschätzung ändern, werden sie gemeinsam eine Datenschutz-Folgeabschätzung vornehmen.
Art. 36 (Vorherige Konsultation)
Vgl. vorstehender Punkt.
Kapitel V (Übermittlungen personenbezogener Daten an Drittländer oder an internationale Organisationen)
Jede Partei ist im Rahmen ihrer Einflusssphäre für die Einhaltung der Vorschriften des Kapitel V der DSGVO verantwortlich, falls eine Drittlandübermittlung stattfindet.
Wir nutzen auf unserer Seite Features, die dein Browser leider nicht unterstützt.