# Anlage A. Auftragsverarbeitungsvereinbarung über die Verarbeitung personenbezogener Daten (Art. 28 der Verordnung (EU) 2016/679)

Dies ist eine unverbindliche Übersetzung. Bei Abweichungen ist die italienische Fassung maßgeblich (Art. 14.6 der Bedingungen).

**Version 1.0**
**Veröffentlicht am 21. September 2026, in Kraft ab 21. Oktober 2026**
**SHA-256-Hashwert des Textes: [HASH SHA-256]**

| Eintrag | Inhalt |
| --- | --- |
| Titel | Anlage A, Auftragsverarbeitungsvereinbarung über die Verarbeitung personenbezogener Daten |
| Version | 1.0 |
| Text der vorliegenden Anlage | https://evolus.ai/de/auftragsverarbeitung |
| Anlage zu | Allgemeine Nutzungsbedingungen für Evolus und Employee AI („Bedingungen“), Version 2.0, veröffentlicht unter der Adresse https://evolus.ai/de/nutzungsbedingungen |
| Modalitäten der Annahme | Online, gleichzeitig mit den Bedingungen, nach den Modalitäten des Art. 3 der Bedingungen. Keine gesonderte Unterzeichnung |
| Auftragsverarbeiter | CodeDesign S.r.l., Via Nino Pesce 38, 18018 Taggia (IM), USt-IdNr. IT01739830089 |
| Verantwortlicher | Der Kunde, wie in der Annahmeerklärung bezeichnet |
| Kontaktstelle für den Datenschutz | privacy@codedesign.it |
| Verzeichnis der Unterauftragsverarbeiter | https://evolus.ai/de/unterauftragsverarbeiter |
| Technische und organisatorische Maßnahmen | Anlage B, Version 1.0, veröffentlicht unter der Adresse https://evolus.ai/de/sicherheitsmassnahmen |
| Datenschutzinformation der Plattform | https://evolus.ai/de/datenschutz |
| Tarife und vorbehaltene Funktionen | Preisliste, veröffentlicht unter der Adresse https://evolus.ai/de/preise |

---

## Präambel

**(a)** CodeDesign S.r.l. (nachfolgend der „Anbieter“ oder „CodeDesign“) erbringt dem Kunden die Plattform Evolus und die damit verbundenen Dienste zu den in den Bedingungen festgelegten Konditionen.

**(b)** Die Erbringung des Dienstes bringt die Verarbeitung personenbezogener Daten durch den Anbieter mit sich, für die der Kunde Verantwortlicher ist.

**(c)** Die vorliegende Anlage A bildet die in Art. 28 Abs. 3 der Verordnung (EU) 2016/679 (nachfolgend „DSGVO“) vorgesehene Vereinbarung und regelt die vom Anbieter im Auftrag des Kunden durchgeführte Verarbeitung personenbezogener Daten.

**(d)** Im Sinne von Art. 28 Abs. 9 DSGVO wird die vorliegende Anlage in elektronischer Form geschlossen. Sie wird vom Kunden gleichzeitig mit den Bedingungen angenommen, nach den Modalitäten und mit den Nachweisen des Art. 3 der Bedingungen, und wird durch den Versionscode 1.0 und den zu Beginn des Dokuments angegebenen SHA-256-Hashwert des Textes identifiziert. Eine weitere Unterzeichnung ist nicht erforderlich.

**(e)** Die vorliegende Anlage ist wesentlicher und integrierender Bestandteil des Vertrags. Allein für den Bereich des Schutzes personenbezogener Daten gehen ihre Bestimmungen bei Widersprüchen denjenigen der Bedingungen vor, in ausdrücklicher Abweichung von der Rangfolge des Art. 14.5 der Bedingungen.

---

## 1. Begriffsbestimmungen und Rollen

**1.1 Begriffsbestimmungen.** Für die Zwecke der vorliegenden Anlage:

a) **„DSGVO“**: die Verordnung (EU) 2016/679. **„Anwendbare Vorschriften“**: die DSGVO, das italienische Gesetzesdekret Nr. 196 vom 30. Juni 2003 in der geänderten Fassung, die allgemeinen Maßnahmen der italienischen Aufsichtsbehörde und jede weitere anwendbare Bestimmung im Bereich des Schutzes personenbezogener Daten.

b) **„Daten des Kunden“**: die personenbezogenen Daten, die der Anbieter im Auftrag des Kunden bei der Erbringung des Dienstes verarbeitet, wie in Anhang 1 beschrieben. Erfasst sind die von den Nutzern des Kunden eingebrachten Inhalte, die aus den Systemen und Kanälen erfassten Inhalte, die der Kunde an die Plattform anbindet, und die von der Plattform aus den vorgenannten erzeugten Inhalte, wie Zusammenfassungen, Transkriptionen und Suchindizes.

c) **„Verantwortlicher“**: der Kunde, der über die Zwecke und die Mittel der Verarbeitung der Daten des Kunden entscheidet.

d) **„Auftragsverarbeiter“**: der Anbieter, der die Daten des Kunden im Auftrag des Verantwortlichen verarbeitet.

e) **„Unterauftragsverarbeiter“**: der Dritte, den der Auftragsverarbeiter zur Ausführung bestimmter Verarbeitungstätigkeiten im Auftrag des Verantwortlichen hinzuzieht, im Sinne von Art. 28 Abs. 2 und 4 DSGVO.

f) **„Vom Verantwortlichen aktivierte Dienste Dritter“**: die Dienste Dritter, die der Verantwortliche mit eigenen Zugangsdaten, Autorisierungen oder Parametern an die Plattform anbindet, wie die Konnektoren des Katalogs, die Integrationen mit Microsoft 365 und Google Workspace, der WhatsApp-Kanal, die vom Verantwortlichen angegebenen Eingangs- und Ausgangs-Mailserver, die Endpunkte der Systeme des Verantwortlichen, an die die Plattform Daten sendet, und die Websites, die die Werkzeuge zum Lesen von Webseiten auf Verlangen des Verantwortlichen erreichen. Diese Dienste sind keine Unterauftragsverarbeiter des Anbieters: es gilt Absatz 3.5.

g) **„Nutzer des Verantwortlichen“**: die vom Verantwortlichen zum Zugang zur Plattform autorisierten natürlichen Personen.

h) **„Betroffene Personen“**: die natürlichen Personen, auf die sich die Daten des Kunden beziehen.

i) **„Verletzung“**: die Verletzung des Schutzes personenbezogener Daten im Sinne der Begriffsbestimmung des Art. 4 Nr. 12 DSGVO.

l) **„Digitaler Mitarbeiter“**: die dem Verantwortlichen zugeordnete Anwendungsinstanz, über die die Assistenz- und Automatisierungsfunktionen erbracht werden.

Die in der vorliegenden Anlage nicht bestimmten Begriffe haben die ihnen in den Bedingungen oder, in deren Ermangelung, in der DSGVO beigelegte Bedeutung.

**1.2 Rollen.** In Bezug auf die Daten des Kunden handelt der Kunde als Verantwortlicher und der Anbieter als Auftragsverarbeiter. Der Kunde bleibt für die Festlegung der Zwecke und der wesentlichen Mittel der Verarbeitung sowie für die Rechtmäßigkeit der Daten verantwortlich, die er in die Plattform einbringt oder einbringen lässt.

**1.3 Verarbeitungen, bei denen der Anbieter Verantwortlicher ist.** Der Anbieter handelt außerhalb der vorliegenden Anlage als eigenständiger Verantwortlicher für die Registrierungs- und Profildaten der Nutzer des Verantwortlichen, für die Rechnungs- und Zahlungsdaten, für die Nutzungs- und Diagnosedaten, die für die Sicherheit und die Wartung der Plattform erforderlich sind, für die Auditprotokolle der administrativen Vorgänge, für die Daten der Supporttickets und für die Daten der geschäftlichen Kontakte. Diese Verarbeitungen sind in der unter der Adresse https://evolus.ai/de/datenschutz veröffentlichten Datenschutzinformation beschrieben. Der Anbieter verwendet die Daten des Kunden nicht für eigene Zwecke.

**1.4 Von einem Wiederverkäufer verwaltete Kunden.** Der Kunde, dessen Nutzerkonto von einem Wiederverkäufer aktiviert oder verwaltet wird, nimmt die vorliegende Anlage unmittelbar an und ist deren alleiniger Verantwortlicher. Der Wiederverkäufer ist nicht Partei der vorliegenden Anlage und erlangt kraft dieser keine Stellung in Bezug auf die Daten des Kunden. Das abweichende Verhältnis, das zwischen dem Kunden und dem Wiederverkäufer für die Verarbeitungen besteht, die dieser für eigene Rechnung oder aufgrund einer gesonderten Vereinbarung für Rechnung des Kunden durchführt, bleibt unberührt.

**1.5 Auslegung.** Bei Widersprüchen zwischen der vorliegenden Anlage und der Anlage B geht die vorliegende Anlage vor. Die Anlage B kann nicht in einem das Sicherheitsniveau verringernden Sinne geändert werden, im Sinne von Art. 12.5 der Bedingungen.

---

## 2. Gegenstand, Dauer, Art und Zwecke der Verarbeitung

**2.1 Gegenstand.** Die Verarbeitung hat die Daten des Kunden zum Gegenstand und dient der Erbringung des Dienstes, wie er in den Bedingungen beschrieben und vom Verantwortlichen in der Plattform konfiguriert ist.

**2.2 Art und Zwecke.** Die Verarbeitung besteht in den Vorgängen des Erhebens, des Erfassens, der Organisation, des Ordnens, der Speicherung, der Anpassung, des Auslesens, des Abfragens, der Verwendung, der Offenlegung durch Übermittlung, des Abgleichs, der Verknüpfung, der Einschränkung, des Löschens und der Vernichtung, die erforderlich sind, um die vom Verantwortlichen aktivierten Funktionen zu erbringen, darunter die konversationelle Assistenz, die Automatisierung von Tätigkeiten, die Verwaltung der Kommunikationskanäle, die Transkription und die Zusammenfassung von Sprachkonversationen und Besprechungen, die Suche und den Abruf von Informationen aus den Dokumenten des Verantwortlichen sowie die Interoperabilität mit den vom Verantwortlichen aktivierten Diensten Dritter.

**2.3 Kategorien betroffener Personen und von Daten.** Sie sind in Anhang 1 angegeben, der wesentlicher Bestandteil der vorliegenden Anlage ist.

**2.4 Dauer.** Die Verarbeitung dauert so lange wie der Vertrag und erstreckt sich, allein für die Vorgänge der Rückgabe und der Löschung, auf die Fristen des Art. 10.

**2.5 Mögliche Verarbeitungen.** Die Funktionen, die weitere Verarbeitungen mit sich bringen, wie die Sprachagenten, das Chat-Widget auf den Websites des Verantwortlichen, die Teilnahme an Besprechungen und die Konnektoren des Katalogs, werden vom Verantwortlichen aktiviert und nur dann und nur so lange verarbeitet, wie der Verantwortliche sie aktiv hält.

---

## 3. Dokumentierte Weisungen des Verantwortlichen

**3.1 Inhalt der Weisungen.** Dokumentierte Weisungen des Verantwortlichen im Sinne von Art. 28 Abs. 3 Buchstabe a) DSGVO sind, in dieser Reihenfolge:

a) die Bedingungen und die vorliegende Anlage;

b) die Konfiguration, die der Verantwortliche oder seine dazu berechtigten Nutzer in der Plattform vornehmen, darunter die aktivierten Kanäle, die durch Erteilung von OAuth-Autorisierungen oder durch eigene Zugangsdaten autorisierten Integrationen, die Aufbewahrungsfristen der Sprachkonversationen, die aktivierten Konnektoren und die zugehörigen Zugangsdaten, die Endpunkte, an die die Plattform Daten sendet, die Kriterien der Schwärzung und der Pseudonymisierung sowie die den digitalen Mitarbeitern erteilten Anweisungen. Dokumentierte Weisungen sind ferner, für die Kunden des Enterprise-Tarifs, die Wahl der europäischen Region des Sprachanbieters, die europäische Weiterleitung der Anfragen an die Modelle, die Weiterleitung ausschließlich an Endpunkte ohne Inhaltsspeicherung und die Festlegung des Verzeichnisses der zugelassenen Modellanbieter; für die übrigen Tarife gelten die globale Sprachregion, die globale Weiterleitung und die Inferenzanbieter des auf der Seite nach Absatz 5.2 veröffentlichten Verzeichnisses;

c) die weiteren schriftlichen Weisungen, die der Verantwortliche an die Adresse privacy@codedesign.it übermittelt, die ab dem Eingang wirksam sind und vom Anbieter aufgezeichnet werden.

**3.2 Verarbeitung allein auf Weisung.** Der Anbieter verarbeitet die Daten des Kunden allein auf der Grundlage der Weisungen nach Absatz 3.1, auch in Bezug auf die Übermittlung von Daten in ein Drittland, es sei denn, er ist hierzu nach dem Recht der Union oder des Mitgliedstaats verpflichtet, dem er unterliegt. In diesem Fall unterrichtet der Anbieter den Verantwortlichen vor der Verarbeitung, sofern das Recht dies nicht aus wichtigen Gründen des öffentlichen Interesses verbietet.

**3.3 Weisungen, die den Anwendbaren Vorschriften zuwiderlaufen.** Der Anbieter unterrichtet den Verantwortlichen unverzüglich an die vom Verantwortlichen angegebene E-Mail-Adresse des Administrators, wenn er der Auffassung ist, dass eine Weisung gegen die Anwendbaren Vorschriften verstößt. In diesem Fall kann der Anbieter die Ausführung der Weisung aussetzen, bis der Verantwortliche sie schriftlich bestätigt oder ändert, ohne dass dies eine Pflichtverletzung darstellt.

**3.4 Überschießende Weisungen.** Weisungen, die Tätigkeiten verlangen, die der Dienst nicht vorsieht oder die mit den verfügbaren Funktionen nicht durchführbar sind, werden, soweit technisch möglich, nach vorheriger Einigung der Parteien über angemessene Fristen und Kosten ausgeführt. Der Anbieter ist nicht verpflichtet, neue Funktionen zu entwickeln, um einer Weisung Folge zu leisten.

**3.5 Vom Verantwortlichen aktivierte Dienste Dritter.** Aktiviert der Verantwortliche einen Dienst Dritter mit eigenen Zugangsdaten oder Autorisierungen, so wird der Empfänger der Daten vom Verantwortlichen ausgewählt, der dafür als Verantwortlicher der betreffenden Verarbeitung einsteht und für die entsprechende Rechtsgrundlage, die Information der betroffenen Personen und, soweit erforderlich, die eigene Vereinbarung mit diesem Anbieter sorgt. In Bezug auf diese Übermittlungen handelt der Anbieter als bloßer technischer Vermittler auf Weisung des Verantwortlichen und erlangt weder die Stellung eines Verantwortlichen noch die eines Auftragsverarbeiters der vom Dritten durchgeführten Verarbeitung. Der Anbieter wählt die vertraglichen und sicherheitsbezogenen Bedingungen dieser Dritten nicht aus, verhandelt sie nicht und kontrolliert sie nicht, und ist nicht verpflichtet, deren Konformität zu prüfen.

**3.6 Wirkungen der Konfigurationen.** Der Verantwortliche nimmt zur Kenntnis, dass einzelne Konfigurationen unmittelbare Auswirkungen auf den Datenschutz haben. Für alle Tarife verfügbar sind die Aufbewahrungsfristen der Sprachkonversationen, der Modus ohne Aufbewahrung, die Aktivierung der Konnektoren und die Kriterien der Pseudonymisierung und der Schwärzung. Den Kunden des Enterprise-Tarifs vorbehalten sind die europäische Region des Sprachanbieters, die europäische Weiterleitung der Anfragen an die Modelle, die Weiterleitung ausschließlich an Endpunkte ohne Inhaltsspeicherung und die Beschränkung der Modellanbieter für die einzelne Umgebung; für die übrigen Tarife gelten die globale Sprachregion, die globale Weiterleitung und die Inferenzanbieter des auf der Seite nach Absatz 5.2 veröffentlichten Verzeichnisses. Die dem Enterprise-Tarif vorbehaltenen Funktionen stehen zur Verfügung, soweit sie im vom Anbieter angenommenen kommerziellen Angebot vorgesehen sind, nach Art. 2.3 der Bedingungen; die Tarife sind in der unter der Adresse https://evolus.ai/de/preise veröffentlichten Preisliste beschrieben. Der Anbieter stellt diese Steuerungsmöglichkeiten bereit und dokumentiert deren Wirkungen; die Wahl und die Beibehaltung der Konfiguration bleiben Sache des Verantwortlichen.

---

## 4. Pflichten des Auftragsverarbeiters

Der Anbieter übernimmt die folgenden Pflichten, die den Buchstaben a) bis h) des Art. 28 Abs. 3 DSGVO entsprechen.

### 4.1 Verarbeitung auf dokumentierte Weisung (Buchstabe a)

Der Anbieter verarbeitet die Daten des Kunden allein auf dokumentierte Weisung des Verantwortlichen, nach Maßgabe des Art. 3.

### 4.2 Vertraulichkeit der befugten Personen (Buchstabe b)

**4.2.1** Der Anbieter gewährleistet, dass die zur Verarbeitung der Daten des Kunden befugten Personen, seien es Beschäftigte oder Mitwirkende, Vertraulichkeitsvereinbarungen unterzeichnet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Die Pflicht besteht über die Beendigung des Beschäftigungsverhältnisses hinaus fort.

**4.2.2** Der Anbieter befugt zur Verarbeitung allein die Personen, die sie für die Erbringung des Dienstes, für den Support, für die Wartung und für die Sicherheit benötigen, und erteilt ihnen schriftliche Weisungen zur Verarbeitung.

**4.2.3** Der Zugriff des Personals des Anbieters auf die Umgebungen des Verantwortlichen über die Funktion des Zugriffs im Auftrag eines Nutzers ist allein den ausdrücklich dafür freigeschalteten Profilen gestattet, wird im Auditprotokoll aufgezeichnet und steht dem Verantwortlichen nach Art. 4.8 zur Verfügung.

### 4.3 Sicherheit der Verarbeitung (Buchstabe c)

**4.3.1** Der Anbieter trifft die technischen und organisatorischen Maßnahmen, die geeignet sind, ein dem Risiko angemessenes Schutzniveau zu gewährleisten, im Sinne von Art. 32 DSGVO. Die zum Tag der Annahme getroffenen Maßnahmen sind in der Anlage B beschrieben, die wesentlicher Bestandteil der vorliegenden Anlage ist.

**4.3.2** Der Anbieter kann die Maßnahmen der Anlage B aktualisieren, sofern das Gesamtniveau der Sicherheit nicht verringert wird. Die Aktualisierungen werden nach den Modalitäten des Art. 13 der Bedingungen veröffentlicht und mitgeteilt.

**4.3.3** Der Verantwortliche nimmt zur Kenntnis, dass die Bewertung der Angemessenheit der Maßnahmen im Hinblick auf seine eigenen Zwecke, und insbesondere im Hinblick auf die Datenkategorien, die er in die Plattform einzubringen beschließt, im Sinne von Art. 8 in seiner Zuständigkeit bleibt.

### 4.4 Hinzuziehung von Unterauftragsverarbeitern (Buchstabe d)

Es gilt Art. 5.

### 4.5 Unterstützung bei den Rechten der betroffenen Personen (Buchstabe e)

**4.5.1** Unter Berücksichtigung der Art der Verarbeitung unterstützt der Anbieter den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen, soweit dies möglich ist, bei der Erfüllung der Pflicht des Verantwortlichen, den Anträgen der betroffenen Personen nach Kapitel III DSGVO nachzukommen.

**4.5.2** Der Anbieter kommt den Anträgen der betroffenen Personen zu den Daten des Kunden nicht unmittelbar nach. Erhält er einen Antrag einer betroffenen Person zu Daten des Kunden, so übermittelt der Anbieter ihn innerhalb von 5 Arbeitstagen ab dem Eingang an den Verantwortlichen, an die E-Mail-Adresse des Administrators und an die in Anhang 4 angegebenen Ansprechpersonen, unterrichtet die betroffene Person über die erfolgte Übermittlung und gibt keine weitere inhaltliche Rückmeldung, sofern der Verantwortliche nicht schriftlich etwas anderes anweist.

**4.5.3** Die Unterstützung umfasst auf schriftliches Verlangen des Verantwortlichen und in den Grenzen der verfügbaren Funktionen die Suche nach den einer betroffenen Person zuzuordnenden Daten, deren Extraktion in einem lesbaren Format, deren Berichtigung und deren Löschung. Die Parteien stellen fest, dass die auf die einzelne betroffene Person bezogene Extraktion und Löschung nicht als Funktion der Plattform zur Verfügung stehen und vom Anbieter auf schriftliches Verlangen mit unterstütztem Eingriff und in von Fall zu Fall vereinbarten Fristen ausgeführt werden.

**4.5.4** Die Unterstützung wird für eine angemessene Anzahl von Anträgen ohne zusätzliche Kosten erbracht. Für nach Anzahl oder Komplexität offenkundig exzessive Anträge kann der Anbieter ein dem Aufwand entsprechendes, zuvor vereinbartes Entgelt verlangen.

### 4.6 Unterstützung bei den Pflichten der Artikel 32 bis 36 (Buchstabe f)

**4.6.1** Der Anbieter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Gewährleistung der Einhaltung der Pflichten zur Sicherheit der Verarbeitung, zur Meldung und Benachrichtigung von Verletzungen, zur Datenschutz-Folgenabschätzung und zur vorherigen Konsultation der Aufsichtsbehörde.

**4.6.2** Für die Verletzungen gilt Art. 9.

**4.6.3** Auf schriftliches Verlangen des Verantwortlichen stellt der Anbieter die Beschreibung der Architektur der Verarbeitung, der Sicherheitsmaßnahmen, der Datenflüsse und der Unterauftragsverarbeiter zur Verfügung, die der Verantwortliche zur Durchführung seiner eigenen Folgenabschätzung benötigt. Der Anbieter führt die Folgenabschätzung nicht für den Verantwortlichen durch und übernimmt deren Ergebnis nicht.

### 4.7 Löschung oder Rückgabe bei Beendigung (Buchstabe g)

Es gilt Art. 10.

### 4.8 Informationen und Überprüfungstätigkeiten (Buchstabe h)

**4.8.1** Der Anbieter stellt dem Verantwortlichen alle Informationen zur Verfügung, die erforderlich sind, um die Einhaltung der Pflichten der vorliegenden Anlage und des Art. 28 DSGVO nachzuweisen.

**4.8.2** Der Verantwortliche kann je Kalenderjahr eine Überprüfung durchführen, mit schriftlicher Vorankündigung von mindestens 30 Tagen, außer im Fall einer festgestellten Verletzung, die die Daten des Kunden betrifft, in dem die Überprüfung ohne die Häufigkeitsgrenze und mit einer Vorankündigung von 7 Tagen durchgeführt werden kann.

**4.8.3** Die Überprüfung erfolgt in erster Linie in Form von Unterlagen oder aus der Ferne, durch Übermittlung der Dokumentation über die getroffenen Maßnahmen, der verfügbaren internen Prüfberichte und der Antworten auf einen Sicherheitsfragebogen. Die Überprüfung vor Ort an den Standorten des Anbieters ist zulässig, wenn die Überprüfung anhand von Unterlagen oder aus der Ferne zur Klärung einer bestimmten Feststellung nicht ausreicht, und erfolgt zu Bürozeiten, für die unbedingt erforderliche Zeit, ohne Beeinträchtigung der Kontinuität des Dienstes und ohne Zugriff auf die Daten anderer Kunden des Anbieters.

**4.8.4** Die Kosten der Überprüfung trägt der Verantwortliche, einschließlich derjenigen des Dritten, dessen er sich bedient, es sei denn, die Überprüfung stellt eine dem Anbieter zuzurechnende Verletzung oder eine wesentliche Pflichtverletzung der vorliegenden Anlage fest; in diesem Fall trägt der Anbieter die Kosten.

**4.8.5** Der Verantwortliche und die Dritten, deren er sich bedient, sind hinsichtlich des Erfahrenen zur Vertraulichkeit verpflichtet. Der Dritte darf kein Wettbewerber des Anbieters sein. Der Anbieter kann der Benennung eines Dritten begründet widersprechen; in diesem Fall vereinbaren die Parteien einen anderen Dritten.

**4.8.6** Der Anbieter ist nicht verpflichtet, Zugriffe zu gestatten, die die Sicherheit oder die Vertraulichkeit der Daten anderer Kunden, die Sicherheit seiner eigenen Infrastruktur oder Vertraulichkeitspflichten gegenüber Dritten beeinträchtigen.

**4.8.7** Der Anbieter erklärt, einen Prozess zur Zertifizierung seines Informationssicherheits-Managementsystems nach der Norm ISO/IEC 27001:2022 begonnen zu haben. Zum Tag der vorliegenden Anlage ist die Zertifizierung nicht erlangt worden, und der Anbieter erklärt sie nicht als erhalten. Die Erlangung wird den Kunden mitgeteilt und in der Anlage B vermerkt.

### 4.9 Verzeichnis der Kategorien von Verarbeitungstätigkeiten

Der Anbieter führt das Verzeichnis der im Auftrag des Verantwortlichen durchgeführten Kategorien von Verarbeitungstätigkeiten im Sinne von Art. 30 Abs. 2 DSGVO und stellt dem Verantwortlichen auf schriftliches Verlangen den Auszug zu den ihn betreffenden Verarbeitungen zur Verfügung.

### 4.10 Kontaktstelle

**4.10.1** Der Anbieter hat keinen Datenschutzbeauftragten im Sinne von Art. 37 DSGVO benannt, nachdem geprüft wurde, dass die gesetzlichen Voraussetzungen nicht vorliegen. Die Prüfung wird mindestens jährlich erneut vorgenommen.

**4.10.2** Kontaktstelle für jede Frage zur vorliegenden Anlage, für die schriftlichen Weisungen des Verantwortlichen, für die Anträge der betroffenen Personen und für die Mitteilungen zu den Verletzungen ist das Postfach privacy@codedesign.it, das von der für den Datenschutz zuständigen Ansprechperson des Anbieters betreut wird.

---

## 5. Unterauftragsverarbeiter

**5.1 Allgemeine Genehmigung.** Der Verantwortliche genehmigt dem Anbieter allgemein, für die Ausführung bestimmter Verarbeitungstätigkeiten Unterauftragsverarbeiter hinzuzuziehen, im Sinne von Art. 28 Abs. 2 DSGVO.

**5.2 Verzeichnis.** Das aktualisierte und versionierte Verzeichnis der Unterauftragsverarbeiter, mit Angabe der Bezeichnung, des Landes der Niederlassung, der ausgeübten Tätigkeit und der verarbeiteten Datenkategorien, ist unter der Adresse https://evolus.ai/de/unterauftragsverarbeiter veröffentlicht. Die Momentaufnahme des Verzeichnisses zum Tag der vorliegenden Anlage ist in Anhang 2 wiedergegeben. Bei Abweichungen geht das veröffentlichte Verzeichnis vor.

**5.3 Mitteilung der Änderungen.** Der Anbieter teilt dem Verantwortlichen an die vom Verantwortlichen angegebene E-Mail-Adresse des Administrators und durch Hinweis im Portal jede Hinzufügung oder Ersetzung von Unterauftragsverarbeitern mit, mit einer Vorankündigung von mindestens 30 Tagen vor dem für den Beginn der Verarbeitung durch den neuen Unterauftragsverarbeiter vorgesehenen Tag. Die Mitteilung nennt den Namen des Unterauftragsverarbeiters, das Land der Niederlassung, die übertragene Tätigkeit, die betroffenen Datenkategorien und, im Fall einer Übermittlung außerhalb der Europäischen Union, die Rechtsgrundlage der Übermittlung.

**5.4 Einspruch.** Innerhalb von 30 Tagen ab der Mitteilung kann der Verantwortliche aus vernünftigen und belegten Gründen, die mit dem Schutz personenbezogener Daten zusammenhängen, Einspruch erheben, indem er an privacy@codedesign.it schreibt. Die Parteien arbeiten nach Treu und Glauben zusammen, um eine alternative Lösung zu finden, etwa eine andere Konfiguration des Dienstes, die den beanstandeten Unterauftragsverarbeiter ausschließt. Ist die Lösung nicht möglich, kann der Verantwortliche vom Vertrag beschränkt auf die betroffenen Dienste ohne Vertragsstrafen und mit anteiliger Erstattung der für den nicht genutzten Zeitraum gezahlten Entgelte zurücktreten, nach Art. 12.6 der Bedingungen.

**5.5 Dringende Ersetzungen.** Ist die Ersetzung eines Unterauftragsverarbeiters aus Sicherheitsgründen, wegen der plötzlichen Einstellung des Dienstes durch den Anbieter oder wegen einer behördlichen Maßnahme geboten, so kann der Anbieter sie ohne die Vorankündigung des Absatzes 5.3 vornehmen und teilt dies dem Verantwortlichen innerhalb von 5 Tagen ab der Aktivierung mit. Das Einspruchsrecht und das Rücktrittsrecht des Absatzes 5.4 bleiben unberührt und können innerhalb von 30 Tagen ab der Mitteilung ausgeübt werden.

**5.6 Vertragskette.** Der Anbieter legt jedem Unterauftragsverarbeiter durch Vertrag oder anderen Rechtsakt Pflichten im Bereich des Datenschutzes auf, die nicht weniger streng sind als diejenigen der vorliegenden Anlage, insbesondere hinsichtlich der Vertraulichkeit des Personals, angemessener Sicherheitsmaßnahmen, der Zweckbindung, der Unterstützung des Anbieters, der Meldung der Verletzungen ohne ungerechtfertigte Verzögerung, der Löschung oder Rückgabe der Daten bei Beendigung und des Verbots, ohne entsprechende Garantien weitere Unterauftragsverarbeiter hinzuzuziehen.

**5.7 Haftung für den Unterauftragsverarbeiter.** Kommt der Unterauftragsverarbeiter seinen Pflichten im Bereich des Datenschutzes nicht nach, so haftet der Anbieter gegenüber dem Verantwortlichen weiterhin in vollem Umfang für die Erfüllung der Pflichten des Unterauftragsverarbeiters, im Sinne von Art. 28 Abs. 4 DSGVO.

**5.8 Vom Verantwortlichen aktivierte Unterauftragsverarbeiter.** Keine Unterauftragsverarbeiter des Anbieters sind die vom Verantwortlichen aktivierten Dienste Dritter nach Absatz 3.5, auch wenn sie im von der Plattform bereitgestellten Katalog der Konnektoren erscheinen. Der Katalog ist ein Konfigurationswerkzeug: die Wahl des Anbieters und die Eingabe der entsprechenden Zugangsdaten sind Handlungen des Verantwortlichen.

---

## 6. Übermittlungen personenbezogener Daten außerhalb der Europäischen Union

**6.1 Transparenzerklärung.** Der Verantwortliche nimmt zur Kenntnis, dass die Erbringung des Dienstes derzeit Übermittlungen personenbezogener Daten in Drittländer mit sich bringt. Der Anbieter erklärt nicht, dass die Daten des Kunden vollständig im Europäischen Wirtschaftsraum verbleiben.

**6.2 Infrastruktur.** Die Infrastruktur für die Verarbeitung und die Speicherung der Daten des Kunden befindet sich in der Europäischen Union. Im Einzelnen: die Anwendungsdienste, die Datenbank, der Dateispeicher und der Vektorspeicher der Dokumentenindizes werden auf Cloud-Infrastruktur in Westeuropa gehostet; die digitalen Mitarbeiter, deren Gedächtnis und deren lokale Speicher werden auf einem Server in Deutschland gehostet; die Sicherungskopien werden in einem Objektspeicher in Finnland aufbewahrt; die optische Zeichenerkennung der Dokumente erfolgt auf Cloud-Infrastruktur in einer Region der Europäischen Union. Die genauen Orte sind in Anhang 1, Abschnitt „Orte der Verarbeitung“, angegeben.

**6.3 Anbieter von Modellen künstlicher Intelligenz.** Die Anfragen an die Sprachmodelle werden über OpenRouter, Inc., eine in den Vereinigten Staaten von Amerika niedergelassene Gesellschaft, weitergeleitet, die sie einem der im Konto des Anbieters zugelassenen Inferenzanbieter zuweist. Das Verzeichnis der zugelassenen Anbieter ist auf der Seite nach Absatz 5.2 veröffentlicht und ist zum Tag der vorliegenden Anlage in Anhang 2 wiedergegeben. Die übermittelten Inhalte umfassen den Text der Konversation, die Anhänge und die Ergebnisse der verwendeten Werkzeuge. Die Zuweisung erfolgt je einzelner Anfrage: die Konfiguration des Dienstes bestimmt das angeforderte Modell und nicht den Anbieter, der es ausführt, und für einige Funktionen wird das Modell selbst vom Weiterleitungsdienst dynamisch ausgewählt. Der Verantwortliche des Enterprise-Tarifs kann das Verzeichnis der zugelassenen Anbieter für seine eigene Umgebung nach Absatz 6.8 beschränken und die europäische Weiterleitung sowie die Weiterleitung ausschließlich an Endpunkte ohne Inhaltsspeicherung nach Absatz 6.7 erhalten.

**6.4 Sprach- und Transkriptionsdienste.** Die Funktionen der Sprachsynthese, des Sprachagenten und der Sprecherzuordnung bei Besprechungen werden von ElevenLabs erbracht, einer in den Vereinigten Staaten von Amerika niedergelassenen Gesellschaft. Die europäische Region der Datenresidenz der Sprachdaten steht den Kunden des Enterprise-Tarifs zur Verfügung; für die übrigen Tarife gilt die globale Region. Für die vom Anbieter bereitgestellten gemeinsam genutzten Sprachabonnements gilt in jedem Fall die globale Region. Die voreingestellte Sprachtranskription und die Sprachsynthese im WhatsApp-Kanal werden von Deepgram, Inc., einer in den Vereinigten Staaten von Amerika niedergelassenen Gesellschaft, über den globalen Endpunkt erbracht.

**6.5 Rechtsgrundlagen der Übermittlung.** Die Übermittlung an jeden Empfänger erfolgt, in dieser Reihenfolge:

a) aufgrund eines Angemessenheitsbeschlusses der Europäischen Kommission im Sinne von Art. 45 DSGVO, soweit er auf das Land des Empfängers anwendbar ist;

b) für die in den Vereinigten Staaten von Amerika niedergelassenen Empfänger, aufgrund des Angemessenheitsbeschlusses zum EU-US-Datenschutzrahmen, sofern der Rechtsträger im amtlichen Register zertifiziert ist und für die von der Zertifizierung erfassten Datenkategorien;

c) fehlen die Voraussetzungen der Buchstaben a) und b), aufgrund der Standardvertragsklauseln, die mit dem Durchführungsbeschluss (EU) 2021/914 der Kommission vom 4. Juni 2021 angenommen wurden, Modul 3 (von Auftragsverarbeiter an Unterauftragsverarbeiter), die in die Vereinbarung zwischen dem Anbieter und dem betreffenden Anbieter einbezogen und um die gegebenenfalls erforderlichen ergänzenden Maßnahmen erweitert sind;

d) hilfsweise aufgrund einer der Ausnahmen des Art. 49 DSGVO, soweit deren Voraussetzungen vorliegen und für die unbedingt erforderliche Zeit.

Der Anbieter erklärt nicht, dass alle in den Vereinigten Staaten von Amerika niedergelassenen Empfänger nach dem EU-US-Datenschutzrahmen zertifiziert sind. Der Zertifizierungsstand jedes Empfängers wird im amtlichen Register geprüft, ist auf der Seite nach Absatz 5.2 angegeben und wird bei jeder Änderung aktualisiert. Für die nicht zertifizierten Empfänger gilt Buchstabe c).

**6.6 Folgenabschätzung zur Übermittlung.** Der Anbieter dokumentiert für jede auf Buchstabe c) des Absatzes 6.5 gestützte Übermittlung eine Folgenabschätzung zur Übermittlung, die die Rechtsvorschriften und die Praxis des Bestimmungslandes, die übermittelten Datenkategorien und die getroffenen ergänzenden Maßnahmen berücksichtigt. Die Abschätzung wird dem Verantwortlichen auf schriftliches Verlangen in den Grenzen des Art. 4.8 zur Verfügung gestellt.

**6.7 Dem Enterprise-Tarif vorbehaltene Funktionen zur Verringerung der Übermittlungen.** Den Kunden des Enterprise-Tarifs stehen zur Verfügung, soweit im vom Anbieter angenommenen kommerziellen Angebot nach Art. 2.3 der Bedingungen vorgesehen: die europäische Weiterleitung der Anfragen an die Modelle über den Endpunkt des Weiterleitungsdienstes in der Europäischen Union; die Weiterleitung ausschließlich an Endpunkte ohne Inhaltsspeicherung; die Beschränkung der für die einzelne Umgebung zugelassenen Modellanbieter; die europäische Region des Sprachanbieters. Für die übrigen Tarife gelten die globale Weiterleitung, die Inferenzanbieter des auf der Seite nach Absatz 5.2 veröffentlichten Verzeichnisses und die globale Sprachregion. Der Anbieter gibt auf derselben Seite den Stand jeder Funktion an und verpflichtet sich, die europäische Weiterleitung bei jedem Anbieter zu aktivieren, der sie zu den technischen und wirtschaftlichen Bedingungen des Dienstes bereitstellt.

**6.8 Ausschluss von Empfängern.** Die Beschränkung des Verzeichnisses der zugelassenen Modellanbieter für die eigene Umgebung steht den Kunden des Enterprise-Tarifs zur Verfügung; für die übrigen Tarife gelten die Inferenzanbieter des auf der Seite nach Absatz 5.2 veröffentlichten Verzeichnisses. Ist sie aktiviert, so geht die Beschränkung den auf der Ebene der einzelnen Funktion eingestellten Präferenzen vor. Der Anbieter setzt die Beschränkung mit den in der Plattform bereitgestellten Steuerungsmöglichkeiten um; macht die Beschränkung eine Funktion technisch unverfügbar, so unterrichtet der Anbieter den Verantwortlichen, und die Funktion bleibt ausgesetzt.

**6.9 Zusammenarbeit.** Die Parteien arbeiten nach Treu und Glauben zusammen, wenn ein Angemessenheitsbeschluss aufgehoben oder ausgesetzt wird oder wenn die Aufsichtsbehörde eine Maßnahme trifft, die sich auf die bestehenden Übermittlungen auswirkt, um unverzüglich eine alternative Rechtsgrundlage oder eine andere Konfiguration des Dienstes zu finden. Ist dies nicht möglich, so gilt das Rücktrittsrecht des Absatzes 5.4.

---

## 7. Einsatz von Systemen künstlicher Intelligenz

**7.1 Kein Training durch den Anbieter.** Der Anbieter verwendet die Daten des Kunden nicht dafür, eigene Modelle künstlicher Intelligenz zu trainieren, nachzutrainieren, zu verfeinern oder zu bewerten, und auch nicht für andere Zwecke als die Erbringung des Dienstes an den Verantwortlichen.

**7.2 Verpflichtung gegenüber den Unterauftragsverarbeitern.** Der Anbieter verpflichtet sich, Unterauftragsverarbeiter auszuwählen, die die Dienste der künstlichen Intelligenz unter vertraglichem Ausschluss der Verwendung der übermittelten Inhalte für das Training ihrer eigenen Modelle erbringen, und bei den Anbietern, die dies zulassen, die Diensteinstellungen zu aktivieren, die die Speicherung und die Verwendung der Inhalte für eigene Zwecke deaktivieren, einschließlich der bei jeder einzelnen Anfrage zu übermittelnden Ausschlussparameter, soweit der Anbieter diese Möglichkeit vorsieht. Der Anbieter gibt den Stand dieser Verpflichtungen auf der Seite nach Absatz 5.2 an.

**7.3 Art der Ergebnisse.** Die von den Modellen erzeugten Ergebnisse können ungenau oder unvollständig sein. Der Dienst ist ein Hilfs- und Automatisierungswerkzeug: der Verantwortliche behält die Aufsicht über die Ergebnisse und prüft deren Verlässlichkeit, bevor er sich bei maßgeblichen Entscheidungen auf sie verlässt.

**7.4 Keine automatisierten Entscheidungen im Sinne von Art. 22.** Der Dienst ist nicht darauf ausgelegt, ausschließlich auf einer automatisierten Verarbeitung beruhende Entscheidungen zu treffen, die gegenüber den betroffenen Personen rechtliche Wirkung entfalten oder sie in ähnlicher Weise erheblich beeinträchtigen. Konfiguriert der Verantwortliche den Dienst so, dass eine solche Wirkung entsteht, so ist die betreffende Verarbeitung allein auf seine Bestimmung zurückzuführen, und der Verantwortliche übernimmt die Pflichten des Art. 22 DSGVO, einschließlich der Bereitstellung der Garantien und des menschlichen Eingreifens.

**7.5 Kennzeichnung als künstliche Intelligenz.** Der Dienst wendet in der gegenüber Dritten erzeugten Kommunikation eine Kennzeichnung als künstliche Intelligenz an, die der Verantwortliche nicht deaktivieren kann, und bewahrt den entsprechenden Nachweis auf. Der Verantwortliche umgeht diese Kennzeichnung nicht und lässt sie nicht umgehen.

**7.6 Informationen des Verantwortlichen gegenüber seinen betroffenen Personen.** Der Verantwortliche unterrichtet seine Nutzer, Beschäftigten, Kunden und Kontakte darüber, dass ihre Daten über die Plattform verarbeitet und an die im Verzeichnis der Unterauftragsverarbeiter angegebenen Anbieter künstlicher Intelligenz übermittelt werden, sowie über die Zwecke der Verarbeitung. Der Anbieter stellt dem Verantwortlichen hierfür verwendbare Textvorlagen zur Verfügung, wie die Vorlage zur Ergänzung der Information der Beschäftigten und die Vorlage für den Hinweis an Anrufende und an Besucher der Website, die im Dokument „Vorlagen für die Kunden“ enthalten sind, das im Portal bereitgestellt wird. Die Vorlagen sind ein Hilfsmittel und entbinden den Verantwortlichen nicht von der Prüfung ihrer Angemessenheit für seinen eigenen Zusammenhang.

---

## 8. Pflichten des Verantwortlichen

**8.1 Rechtmäßigkeit.** Der Verantwortliche gewährleistet, dass die Daten des Kunden rechtmäßig erhoben und verarbeitet werden, dass für jeden Zweck eine geeignete Rechtsgrundlage besteht und dass die dem Anbieter erteilten Weisungen den Anwendbaren Vorschriften entsprechen.

**8.2 Informationen.** Der Verantwortliche erteilt den betroffenen Personen die in Art. 13 und 14 DSGVO vorgesehenen Informationen, einschließlich des Hinweises auf die Hinzuziehung eines Auftragsverarbeiters, der Kategorien von Empfängern und der in Art. 6 beschriebenen Übermittlungen in Drittländer.

**8.3 Konfigurationen.** Der Verantwortliche nimmt die Konfigurationen der Plattform im Einklang mit seinen eigenen Festlegungen im Bereich des Datenschutzes nach Absatz 3.6 vor, behält sie bei und überprüft deren Angemessenheit regelmäßig.

**8.4 Besondere Kategorien von Daten.** Der Dienst ist nicht für die systematische Verarbeitung der besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO und der Daten über strafrechtliche Verurteilungen und Straftaten nach Art. 10 ausgelegt. Der Verantwortliche darf solche Daten nur einbringen oder durchleiten lassen, wenn er deren Rechtmäßigkeit gewährleistet, wenn eine der Bedingungen des Art. 9 Abs. 2 oder des Art. 10 vorliegt und wenn er die weiteren Maßnahmen trifft, die das Risiko erfordert, einschließlich der von der Plattform bereitgestellten Funktionen der Pseudonymisierung und der Schwärzung. Der Verantwortliche nimmt zur Kenntnis, dass solche Daten beiläufig in den Inhalten von E-Mails, in den Dokumenten, in den Sprachtranskriptionen und in den Konversationen erscheinen können.

**8.5 Daten Dritter in den angebundenen Kanälen.** Der Verantwortliche gewährleistet, dass er berechtigt ist, dem Anbieter den Zugriff auf die E-Mail-Postfächer, die Kalender, die Dokumentenspeicher und die Messaging-Kanäle zu gestatten, die er an die Plattform anbindet, und dass er die betroffenen Personen, deren Daten darin enthalten sind, unterrichtet hat, einschließlich der dritten Absender und Empfänger der Kommunikation.

**8.6 Kontrolle der Beschäftigten.** Der Verantwortliche nutzt den Dienst, soweit er Arbeitgeber ist, unter Beachtung des Art. 4 des italienischen Gesetzes Nr. 300 vom 20. Mai 1970 (Arbeitnehmerstatut) und der anwendbaren nationalen Regelung zu den Fernkontrollen, erfüllt die entsprechenden Pflichten zur gewerkschaftlichen Vereinbarung oder zur behördlichen Genehmigung, wenn sie geschuldet sind, und unterrichtet die Beschäftigten über die Modalitäten der Nutzung der Arbeitsmittel und über die Modalitäten der Durchführung der Kontrollen, im Sinne von Art. 4 Abs. 3 desselben Gesetzes. Der Anbieter ist nicht Partei dieser Pflichten und haftet nicht für sie.

**8.7 Nutzer.** Der Verantwortliche verwaltet die Berechtigungen seiner Nutzer, entzieht die nicht mehr erforderlichen unverzüglich, verwahrt die Zugangsdaten und erteilt seinen Nutzern Anweisungen zur Nutzung der Plattform.

**8.8 Ansprechpersonen.** Der Verantwortliche hält im Portal die Kontaktdaten des Administrators und der in Anhang 4 angegebenen Ansprechpersonen für den Datenschutz aktuell, an die der Anbieter die in der vorliegenden Anlage vorgesehenen Mitteilungen sendet.

**8.9 Freistellung.** Der Verantwortliche stellt den Anbieter von Ansprüchen Dritter frei, einschließlich der Sanktionen der Aufsichtsbehörde, die sich aus der Verletzung der Pflichten des vorliegenden Artikels ergeben, in den Grenzen des Art. 11.

---

## 9. Verletzungen des Schutzes personenbezogener Daten

**9.1 Meldung an den Verantwortlichen.** Der Anbieter meldet dem Verantwortlichen jede Verletzung, die die Daten des Kunden betrifft, ohne ungerechtfertigte Verzögerung und in jedem Fall innerhalb von 48 Stunden ab dem Zeitpunkt, in dem er davon Kenntnis erlangt, unabhängig vom festgestellten Risikoniveau. Die Bewertung des Risikos für die betroffenen Personen und die Entscheidung über die Meldung an die Aufsichtsbehörde und über die Benachrichtigung der betroffenen Personen obliegen dem Verantwortlichen.

**9.2 Zeitpunkt der Kenntnis.** Der Anbieter erlangt Kenntnis von der Verletzung in dem Zeitpunkt, in dem er einen angemessenen Grad an Gewissheit erlangt, dass ein Sicherheitsvorfall mit Auswirkungen auf personenbezogene Daten eingetreten ist. Der Zeitraum der Feststellung ist so kurz wie möglich und wird dokumentiert. Wird die Verletzung dem Anbieter von einem Unterauftragsverarbeiter mitgeteilt, so hat der Anbieter im Zeitpunkt des Eingangs der Mitteilung Kenntnis davon.

**9.3 Inhalt der Meldung.** Die Meldung enthält im Sinne von Art. 33 Abs. 3 DSGVO:

a) die Beschreibung der Art der Verletzung, einschließlich, soweit möglich, der Kategorien und der ungefähren Zahl der betroffenen Personen sowie der Kategorien und der ungefähren Zahl der betroffenen personenbezogenen Datensätze;

b) den Namen und die Kontaktdaten der Kontaktstelle, bei der weitere Informationen erhältlich sind, und zwar das Postfach privacy@codedesign.it;

c) die Beschreibung der wahrscheinlichen Folgen der Verletzung;

d) die Beschreibung der ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung und zur Abmilderung ihrer möglichen nachteiligen Auswirkungen;

e) das Datum und die Uhrzeit der Verletzung und ihrer Entdeckung, die betroffenen Systeme und Funktionen und die etwaigen Handlungen, die der Verantwortliche vornehmen muss.

**9.4 Vorläufige Meldung und Aktualisierungen.** Stehen bei Ablauf der 48 Stunden die Informationen nicht vollständig zur Verfügung, so meldet der Anbieter das Festgestellte und bezeichnet die Mitteilung ausdrücklich als vorläufig und übermittelt die Aktualisierungen, sobald sich die Informationen verdichten, in jedem Fall mindestens alle 72 Stunden, solange der Fall offen bleibt.

**9.5 Kanäle.** Die Meldung wird an die vom Verantwortlichen angegebene E-Mail-Adresse des Administrators und an die Ansprechpersonen des Anhangs 4 gesendet und wird von der Eröffnung einer Meldung im Supportportal begleitet, die die Mitteilung und die Antworten nachverfolgt. Für Verletzungen, die mehrere Kunden oder die gemeinsame Infrastruktur betreffen, veröffentlicht der Anbieter einen Hinweis auf der Statusseite des Dienstes.

**9.6 Unterstützung.** Der Anbieter unterstützt den Verantwortlichen auf schriftliches Verlangen unverzüglich, indem er die technischen Informationen bereitstellt, die für die Meldung des Verantwortlichen an die Aufsichtsbehörde und für die Benachrichtigung der betroffenen Personen erforderlich sind. Der Anbieter nimmt die Meldung an die Behörde und die Benachrichtigung der betroffenen Personen nicht im Namen des Verantwortlichen vor, außer aufgrund eines besonderen schriftlichen Auftrags.

**9.7 Eindämmung und Dokumentation.** Der Anbieter trifft unverzüglich die Maßnahmen zur Eindämmung und zur Abhilfe, bewahrt die Nachweise des Ereignisses auf und dokumentiert jede Verletzung in einem internen Verzeichnis, einschließlich der Umstände, der Auswirkungen und der getroffenen Maßnahmen. Der Anbieter übermittelt dem Verantwortlichen innerhalb von 30 Tagen ab dem Abschluss des Falls eine abschließende Mitteilung über das Ergebnis der Feststellung.

**9.8 Verletzungen bei den Unterauftragsverarbeitern.** Verletzungen, die bei einem Unterauftragsverarbeiter eintreten und die Daten des Kunden betreffen, werden nach demselben Verfahren und mit denselben Fristen behandelt, die ab dem Eingang der Mitteilung des Unterauftragsverarbeiters laufen.

**9.9 Dem Anbieter nicht zurechenbare Verletzungen.** Die Meldung nach Absatz 9.1 stellt keine Anerkennung einer Haftung des Anbieters dar. Von der Meldepflicht ausgenommen bleiben die Verletzungen, die ausschließlich die Systeme des Verantwortlichen oder die vom Verantwortlichen aktivierten Dienste Dritter betreffen; über diese unterrichtet der Anbieter den Verantwortlichen gleichwohl, sofern er davon Kenntnis hat.

**9.10 Verfahren.** Der Anbieter unterhält ein dokumentiertes Verfahren zur Behandlung von Verletzungen des Schutzes personenbezogener Daten, mit Rollen, Fristen, Kanälen und Kommunikationsvorlagen, das mindestens jährlich überprüft wird. Das Verfahren wird dem Verantwortlichen auf schriftliches Verlangen auszugsweise zur Verfügung gestellt, in den Grenzen des Art. 4.8.

---

## 10. Löschung und Rückgabe der Daten bei Beendigung

**10.1 Wahl des Verantwortlichen.** Bei Beendigung des Vertrags, aus welchem Grund auch immer, gibt der Anbieter nach Wahl des Verantwortlichen die Daten des Kunden zurück oder löscht sie und löscht die vorhandenen Kopien, es sei denn, das Recht der Union oder des Mitgliedstaats sieht die Aufbewahrung der Daten vor.

**10.2 Ausübung der Wahl.** Der Verantwortliche teilt seine Wahl innerhalb von 30 Tagen ab der Beendigung an privacy@codedesign.it mit. Bleibt die Mitteilung innerhalb dieser Frist aus, so nimmt der Anbieter die Löschung vor, nach vorheriger schriftlicher Mahnung mit einer Vorankündigung von mindestens 10 Tagen.

**10.3 Rückgabe.** Die Rückgabe erfolgt durch Bereitstellung der Daten des Kunden in den folgenden Formaten: Dokumente und Aufzeichnungen in den Originaldateien; Konversationen, Transkriptionen und strukturierte Daten in einem offenen, maschinenlesbaren Format, JSON oder CSV. Die Übergabe erfolgt über ein verschlüsseltes Archiv, dessen Schlüssel über einen getrennten Kanal übermittelt wird und das 30 Tage lang zum Abruf bereitsteht. Die Rückgabe umfasst nicht die Bestandteile, die geistiges Eigentum des Anbieters sind, die internen Konfigurationen der Plattform und die Daten anderer Kunden.

**10.4 Fristen der Löschung.** Die Löschung der Daten des Kunden aus den Produktivsystemen wird innerhalb von 60 Tagen ab der Beendigung des Vertrags abgeschlossen, oder ab der Bereitstellung des Exports, wenn diese später erfolgt. Die in den Sicherungskopien vorhandenen Kopien werden durch den normalen Rotationszyklus innerhalb weiterer 30 Tage überschrieben, mit einer Gesamtfrist von höchstens 90 Tagen ab der Beendigung. Für den gesamten Zeitraum ist der Zugriff auf die Daten des Kunden gesperrt, und die Daten werden für keinen anderen Zweck als die technische Aufbewahrung und ihre Löschung verwendet.

**10.5 Inhalt der Löschung.** Die Löschung umfasst die Konversationen und die Nachrichten, die Dokumente und die Anhänge und die entsprechenden Suchindizes, die Transkriptionen und die Aufzeichnungen, die Adressbücher und die Stammdaten, die Konfigurationen und die Anweisungen, die Zugangsdaten und die den Konnektoren erteilten Autorisierungen sowie die lokalen Speicher des digitalen Mitarbeiters, einschließlich seiner Arbeitsvolumen.

**10.6 Aufbewahrung aufgrund gesetzlicher Pflichten.** Der Anbieter darf die Daten des Kunden über die Fristen des Absatzes 10.4 hinaus nur in dem Umfang und für die Zeit aufbewahren, die eine gesetzliche Pflicht vorschreibt, und unterrichtet den Verantwortlichen darüber unter Angabe der anwendbaren Vorschrift, der aufbewahrten Datenkategorie und der Frist. Die so aufbewahrten Daten unterliegen einer Einschränkung der Verarbeitung und werden für keinen anderen Zweck verwendet.

**10.7 Verbleibende technische, nicht identifizierende Daten.** Der Anbieter darf über die Fristen des Absatzes 10.4 hinaus die aggregierten oder nicht identifizierend gemachten Daten aufbewahren, die für die Rechnungsstellung, für den Nachweis der Konformität und für die Sicherheit erforderlich sind, darunter die Auditprotokolle der administrativen Vorgänge nach Maßgabe der Anlage B, die Einzelheiten des Verbrauchs ohne die identifizierenden Angaben und die technischen Restzeilen der Sprachkonversationen, ohne Audiodaten, ohne Transkription, ohne Zusammenfassung und ohne die Nummer des Anrufers, die allein zu dem Zweck vorgehalten werden, die erfolgte Kennzeichnung als künstliche Intelligenz nachzuweisen und Dubletten beim Import zu vermeiden.

**10.8 Bestätigung.** Nach Abschluss der Vorgänge stellt der Anbieter dem Verantwortlichen auf schriftliches Verlangen eine Bestätigung der erfolgten Löschung aus, mit Angabe der gelöschten Datenkategorien und des Datums.

**10.9 Aussetzung des Zugangs.** Die in den Bedingungen vorgesehene Aussetzung des Zugangs zur Plattform führt nicht zur Löschung der Daten des Kunden, die bis zur Beendigung des Vertrags und ab diesem Zeitpunkt nach den Fristen des vorliegenden Artikels aufbewahrt bleiben.

---

## 11. Haftung

**11.1 Verweisung.** Die Haftung des Anbieters für die Nichterfüllung der vorliegenden Anlage richtet sich nach Art. 7 der Bedingungen, der vom Kunden im Sinne von Art. 1341 Abs. 2 des italienischen Zivilgesetzbuchs (Codice civile) gesondert genehmigt wird.

**11.2 Zwingende Grenzen.** Die Haftungsbeschränkungen und Haftungsausschlüsse des Art. 7 der Bedingungen gelten nicht in den Fällen, in denen das Gesetz ihre Wirksamkeit untersagt, und insbesondere bei Vorsatz oder grober Fahrlässigkeit, bei Personenschäden und in den Fällen, in denen die Anwendbaren Vorschriften jede vertragliche Beschränkung ausschließen.

**11.3 Aufteilung im Sinne von Art. 82 DSGVO.** Im Verhältnis zwischen den Parteien trägt jede die wirtschaftlichen Folgen des durch die Verarbeitung verursachten Schadens in dem Umfang, in dem er ihr im Sinne von Art. 82 DSGVO zuzurechnen ist. Der Anbieter haftet für den durch die Verarbeitung verursachten Schaden nur dann, wenn er den speziell den Auftragsverarbeitern auferlegten Pflichten der DSGVO nicht nachgekommen ist oder unter Nichtbeachtung der rechtmäßig erteilten Weisungen des Verantwortlichen oder gegen diese Weisungen gehandelt hat.

**11.4 Rückgriff.** Die Partei, die den Schaden vollständig ersetzt hat, hat gegen die andere einen Rückgriffsanspruch in Höhe des deren Haftung entsprechenden Anteils, im Sinne von Art. 82 Abs. 5 DSGVO.

**11.5 Sanktionen.** Die von der Aufsichtsbehörde verhängten Geldbußen trägt die Partei, auf die sich die Maßnahme bezieht. Stellt die Maßnahme die Mitverantwortung beider fest, so trägt jede den ihrem Verhalten entsprechenden Anteil.

---

## 12. Dauer, Änderungen, anwendbares Recht und Gerichtsstand

**12.1 Dauer.** Die vorliegende Anlage ist ab dem Tag der Annahme wirksam und bleibt für die gesamte Laufzeit des Vertrags in Kraft sowie, für die Bestimmungen der Art. 10 und 11, bis zum Abschluss der Vorgänge der Rückgabe und der Löschung.

**12.2 Änderungen.** Der Anbieter kann die vorliegende Anlage nach den Modalitäten und Ankündigungsfristen des Art. 13 der Bedingungen ändern. Die neuen Fassungen gelten nach den Modalitäten der Abs. 3.10 und 13.3 der Bedingungen. Bringt die Änderung eine Verschlechterung der Garantien im Bereich des Datenschutzes mit sich, so kann der Verantwortliche ohne Vertragsstrafen nach Art. 13.2 der Bedingungen zurücktreten.

**12.3 Gesetzlich gebotene Änderungen.** Die durch Vorschriften, durch Maßnahmen der Aufsichtsbehörde oder durch die Entwicklung der Angemessenheitsbeschlüsse gebotenen Änderungen können mit sofortiger Wirkung angewandt werden, mit Mitteilung an den Verantwortlichen innerhalb von 5 Tagen ab der Anwendung, im Sinne von Art. 13.4 der Bedingungen.

**12.4 Teilnichtigkeit.** Die Unwirksamkeit einer einzelnen Bestimmung berührt die Wirksamkeit der übrigen nicht. Die Parteien ersetzen die unwirksame Bestimmung durch eine solche mit möglichst gleichwertiger wirtschaftlicher und rechtlicher Wirkung, die den Anwendbaren Vorschriften entspricht.

**12.5 Anwendbares Recht.** Die vorliegende Anlage unterliegt italienischem Recht und ist im Einklang mit der DSGVO und den Leitlinien des Europäischen Datenschutzausschusses auszulegen.

**12.6 Gerichtsstand.** Für jede Streitigkeit betreffend die vorliegende Anlage ist ausschließlich das Gericht von Imperia zuständig, nach Art. 14.4 der Bedingungen, unbeschadet der Klausel 18 der Standardvertragsklauseln für die darunter fallenden Streitigkeiten und unbeschadet des Rechts der betroffenen Person, die in Art. 79 DSGVO vorgesehenen Rechtsbehelfe einzulegen.

---

# Anhang 1. Einzelheiten der Verarbeitung

## 1.1 Zusammenfassende Übersicht

| Eintrag | Inhalt |
| --- | --- |
| **Gegenstand** | Verarbeitung der Daten des Kunden, die für die Erbringung der Plattform Evolus und der vom Verantwortlichen aktivierten Funktionen erforderlich ist |
| **Dauer** | Laufzeit des Vertrags, zuzüglich der Fristen für Rückgabe und Löschung des Art. 10 |
| **Art** | Erheben, Erfassen, Organisation, Ordnen, Speicherung, Anpassung, Auslesen, Abfragen, Verwendung, Offenlegung durch Übermittlung, Abgleich, Verknüpfung, Einschränkung, Löschen, Vernichtung |
| **Zwecke** | Konversationelle Assistenz und Automatisierung von Tätigkeiten; Verwaltung der Kommunikationskanäle des Verantwortlichen; Transkription, Sprecherzuordnung und Zusammenfassung von Sprachkonversationen und Besprechungen; Indexierung und Abruf von Informationen aus den Dokumenten des Verantwortlichen; Interoperabilität mit den vom Verantwortlichen aktivierten Diensten Dritter; Erbringung der Funktionen der Anwendung für mobile Geräte; technische Unterstützung auf Verlangen des Verantwortlichen; Sicherheit des Dienstes und Missbrauchsprävention |
| **Verarbeitungsweise** | Automatisiert, mit autorisierten und nachverfolgten manuellen Eingriffen für Support und Wartung |
| **Häufigkeit** | Fortlaufend für die Laufzeit des Vertrags |

## 1.2 Kategorien betroffener Personen

a) Nutzer des Verantwortlichen, die zum Zugang zur Plattform berechtigt sind.

b) Beschäftigte und Mitwirkende des Verantwortlichen, deren Daten in den verarbeiteten Inhalten, in den Adressbüchern, in den Kalendern und in der Kommunikation erscheinen.

c) Kunden, potenzielle Kunden und geschäftliche Kontakte des Verantwortlichen.

d) Lieferanten, Berater und Partner des Verantwortlichen.

e) Besucher der Websites des Verantwortlichen, die mit dem Chat-Widget interagieren.

f) Anrufende und Angerufene der Sprachagenten und der Telefonzentrale, soweit die Funktion aktiviert ist.

g) Teilnehmer an den Besprechungen, bei denen die Plattform assistiert, soweit die Funktion aktiviert ist.

h) Absender, Empfänger und in den E-Mails, in den Kalendern und in den Konversationen der angebundenen Kanäle genannte Personen.

i) Dritte, deren personenbezogene Daten in den Dokumenten, in den Anhängen und in den in die Plattform eingebrachten Inhalten enthalten sind.

## 1.3 Kategorien personenbezogener Daten

a) Identifikations- und Kontaktdaten: Vorname, Nachname, Benutzername, E-Mail-Adresse, Telefonnummer, Rolle, Zugehörigkeitsorganisation, bevorzugte Sprache, Profilbild.

b) Inhalte der Kommunikation: E-Mails mit den zugehörigen Anhängen, Chat-Konversationen des Portals und des Widgets, Nachrichten auf den angebundenen Messaging-Kanälen, einschließlich Microsoft Teams und WhatsApp, erzeugte Entwürfe und Antworten.

c) Kalenderdaten: Ereignisse, Zeiten, Orte, Teilnehmer, Betreff und Beschreibung.

d) Dokumente und Dateien: in die Wissensbibliotheken hochgeladene Dokumente, Anhänge der Konversationen und der Meldungen, von der Plattform erzeugte Dateien, mit den zugehörigen Metadaten und Suchindizes.

e) Sprachdaten: Audioaufzeichnungen der Anrufe und der Besprechungen, Transkriptionen, Sprecherzuordnung, Zusammenfassungen und Analysen, Telefonnummer der anrufenden und der angerufenen Person.

f) Daten der Interaktion mit dem Chat-Widget: Inhalt der Nachrichten, vom Besucher gegebenenfalls angegebener Name und Kontakt, Adresse der besuchten Seite, Titel der Seite und interne Links der Seite, die dem Dienst übermittelt werden, um den Kontext der Antwort bereitzustellen.

g) Technische Daten und Nutzungsdaten: Sitzungs- und Gerätekennungen, IP-Adresse, Browserkennung, Zugriffs- und Tätigkeitsprotokolle, Diagnosedaten, Auditprotokolle der administrativen Vorgänge, Verbrauchsdaten des Dienstes.

h) Konfigurationsdaten: Anweisungen, Automatisierungen, Regeln, Adressbücher, Empfängerlisten und Zugangsdaten der vom Verantwortlichen aktivierten Dienste Dritter, in verschlüsselter Form aufbewahrt.

i) Besondere Kategorien von Daten im Sinne von Art. 9 DSGVO und Daten über strafrechtliche Verurteilungen und Straftaten im Sinne von Art. 10, nur soweit sie beiläufig in den eingebrachten oder erfassten Inhalten enthalten sind, nach Maßgabe und in den Grenzen des Absatzes 8.4.

## 1.4 Orte der Verarbeitung

| Verarbeitung | Ort |
| --- | --- |
| Anwendungsdienste, Datenbank, Dateispeicher und Schlüsseltresor | Cloud-Infrastruktur, Westeuropa (Europäische Union) |
| Identitäts- und Authentifizierungssystem | Cloud-Infrastruktur, Westeuropa (Europäische Union) |
| Vektorspeicher der Dokumentenindizes | Datenbank der Plattform, Westeuropa (Europäische Union) |
| Optische Zeichenerkennung der Dokumente | Cloud-Infrastruktur, Region der Europäischen Union |
| Digitale Mitarbeiter, deren lokale Speicher, Orchestrierung, Besprechungs- und Telefoniedienste | Dedizierter Server, Nürnberg, Deutschland |
| Sicherungskopien | Objektspeicher, Helsinki, Finnland |
| Observability und technische Protokolle | Vom Anbieter verwaltete Überwachungsinfrastruktur, Europäische Union |
| Übersetzung der Zusammenfassungen der Anrufe | Modelldienst auf Cloud-Infrastruktur, Frankreich |
| Weiterleitung der Anfragen an die Sprachmodelle und nachgelagerte Inferenzanbieter | Europäischer Endpunkt des Weiterleitungsdienstes für die Kunden des Enterprise-Tarifs; für die übrigen Tarife globaler Endpunkt, mit Verarbeitung in den Vereinigten Staaten von Amerika und in anderen Ländern, nach dem Verzeichnis des Anhangs 2 und der Seite nach Absatz 5.2 |
| Sprachdienste, Synthese und Sprecherzuordnung | Europäische Region für die Kunden des Enterprise-Tarifs; globale Region für die übrigen Tarife und für die gemeinsam genutzten Sprachabonnements |
| Voreingestellte Sprachtranskription und Sprachsynthese im WhatsApp-Kanal | Vereinigte Staaten von Amerika, globaler Endpunkt |
| Benachrichtigungen an die mobilen Geräte | Vereinigte Staaten von Amerika, Dienste zur Übertragung der Benachrichtigungen |

---

# Anhang 2. Unterauftragsverarbeiter

Das verbindliche und aktualisierte Verzeichnis ist das unter der Adresse https://evolus.ai/de/unterauftragsverarbeiter veröffentlichte, Version 1.0 vom 21. September 2026. Der vorliegende Anhang gibt die Momentaufnahme des Verzeichnisses zum Tag der vorliegenden Anlage wieder, zu Zwecken der Transparenz und der Dokumentation der Annahme.

## 2.1 Strukturelle Unterauftragsverarbeiter

Sie verarbeiten Daten des Kunden allein dadurch, dass der Dienst erbracht wird, ohne dass es einer Aktivierung durch den Verantwortlichen bedarf.

| Unterauftragsverarbeiter | Tätigkeit | Ort der Verarbeitung | Datenkategorien |
| --- | --- | --- | --- |
| Microsoft Ireland Operations Limited, Irland, Rechtsträger der Gruppe Microsoft Corporation, Vereinigte Staaten | Cloud-Infrastruktur: Anwendungsdienste, Datenbank, Dateispeicher, Schlüsseltresor, Image-Registry, Observability, optische Zeichenerkennung der Dokumente, Übersetzung der Zusammenfassungen der Anrufe, Versand der Dienst-E-Mails, Kommunikationsdienste für die integrierte Telefonie | Europäische Union (Westeuropa und Frankreich) | Alle Kategorien des Anhangs 1.3 |
| Hetzner Online GmbH, Deutschland | Dedizierter Server der digitalen Mitarbeiter, Orchestrierung, Besprechungs- und Telefoniedienste, Objektspeicher der Sicherungskopien | Deutschland und Finnland | Alle Kategorien des Anhangs 1.3 |
| OpenRouter, Inc., Vereinigte Staaten | Weiterleitung der Anfragen an die Sprachmodelle | Europäischer Endpunkt für die Kunden des Enterprise-Tarifs; globaler Endpunkt, mit Verarbeitung in den Vereinigten Staaten von Amerika, für die übrigen Tarife | Inhalte der Konversationen, Anhänge, Ergebnisse der Werkzeuge, technische Kennungen der Anfrage |
| Nachgelagerte Inferenzanbieter, die bei OpenRouter, Inc. zugelassen sind, zum Stichtag: Amazon Web Services, Inc., Vereinigte Staaten; Anthropic PBC, Vereinigte Staaten; Microsoft Corporation, Vereinigte Staaten; Fireworks AI, Inc., Vereinigte Staaten; Google LLC, Vereinigte Staaten; NVIDIA Corporation, Vereinigte Staaten; OpenAI Global LLC, Vereinigte Staaten; Parasail, Inc., Vereinigte Staaten; Perplexity AI, Inc., Vereinigte Staaten; Recraft AI Limited, Vereinigtes Königreich. Die in Ländern ohne Angemessenheitsbeschluss niedergelassenen Anbieter sind von der Weiterleitung ausgeschlossen | Ausführung der Inferenz auf den angeforderten Modellen | Vereinigte Staaten von Amerika und Vereinigtes Königreich, je nach zugewiesenem Anbieter | Inhalte der Konversationen, Anhänge, Ergebnisse der Werkzeuge |
| ElevenLabs, Vereinigte Staaten | Sprachsynthese, Sprachagenten, Sprecherzuordnung der Besprechungen | Europäische Region für die Kunden des Enterprise-Tarifs; globale Region für die übrigen Tarife und für die gemeinsam genutzten Sprachabonnements | Audiodaten, Transkriptionen, Nummer des Anrufers, zu sprechender Text |
| Deepgram, Inc., Vereinigte Staaten | Voreingestellte Sprachtranskription, Sprachsynthese im WhatsApp-Kanal | Vereinigte Staaten von Amerika | Audiodaten und Transkriptionen |
| 650 Industries, Inc. (Expo), Vereinigte Staaten | Versand der Benachrichtigungen an die mobilen Geräte | Vereinigte Staaten von Amerika | Gerätekennung, Titel und Inhalt der Benachrichtigung |
| Apple Inc., Vereinigte Staaten, und Google LLC, Vereinigte Staaten | Übertragung der Benachrichtigungen an die iOS- und Android-Geräte | Vereinigte Staaten von Amerika und Europäische Union | Gerätekennung, Inhalt der Benachrichtigung |
| Internet Security Research Group (Let's Encrypt), Vereinigte Staaten | Ausstellung der Sicherheitszertifikate der Verbindungen | Vereinigte Staaten von Amerika | Domainnamen, keine Inhaltsdaten |

> **Hinweis zu den Inferenzanbietern.** Die Zuweisung der einzelnen Anfrage an einen der zugelassenen Anbieter nimmt der Weiterleitungsdienst vor. Das wiedergegebene Verzeichnis ist zum Stichtag 19. September 2026 aus dem Kontobereich des Anbieters erhoben worden, kann aus demselben Bereich ohne jede Softwarefreigabe geändert werden und wird daher mit jeder neuen Fassung der Seite nach Absatz 5.2 neu erhoben. Die in Ländern ohne Angemessenheitsbeschluss niedergelassenen Anbieter sind ab dem Tag des Inkrafttretens der vorliegenden Anlage von der Weiterleitung ausgeschlossen. Der Verantwortliche des Enterprise-Tarifs kann das Verzeichnis der zugelassenen Anbieter für seine eigene Umgebung nach Absatz 6.8 beschränken.

## 2.2 Auf Wahl des Verantwortlichen aktivierte Unterauftragsverarbeiter

Sie verarbeiten Daten des Kunden nur, wenn der Verantwortliche die entsprechende Funktion oder Konfiguration aktiviert.

| Unterauftragsverarbeiter | Tätigkeit | Voraussetzung der Aktivierung |
| --- | --- | --- |
| AssemblyAI, Inc., Vereinigte Staaten | Alternative Sprachtranskription | Auswahl des Transkriptionsanbieters durch den Verantwortlichen |
| OpenAI Ireland Limited, Irland, und OpenAI Global LLC, Vereinigte Staaten | Alternative Sprachtranskription und unmittelbarer Aufruf der Modelle bei den Funktionen, die dies vorsehen | Auswahl des Transkriptionsanbieters oder Konfiguration des Modells |
| Microsoft Ireland Operations Limited, Irland, und Microsoft Corporation, Vereinigte Staaten; Google LLC, Vereinigte Staaten; Perplexity AI, Inc., Vereinigte Staaten; Exa Labs, Vereinigte Staaten; Parallel Web Systems, Inc., Vereinigte Staaten | Suche nach Informationen im Netz auf Verlangen des Assistenten | Aktivierung der Suchfunktion am Agenten und Wahl der Suchmaschine |

Der Vektorspeicher der Dokumentenindizes wird in der Datenbank der Plattform in der Europäischen Union gehostet und erfordert nicht die Hinzuziehung eines weiteren Unterauftragsverarbeiters.

## 2.3 Stellen, die keine Unterauftragsverarbeiter des Anbieters sind

Die vom Verantwortlichen aktivierten Dienste Dritter nach Absatz 3.5, darunter die mit Zugangsdaten des Verantwortlichen aktivierten Konnektoren des Katalogs, Microsoft 365 und Google Workspace, Meta Platforms für den WhatsApp-Kanal, die Eingangs- und Ausgangs-Mailserver des Verantwortlichen, die Endpunkte der Systeme des Verantwortlichen, an die die Plattform Daten sendet, und die von den Werkzeugen zum Lesen von Webseiten erreichten Websites, sind keine Unterauftragsverarbeiter des Anbieters. Der Anbieter weist sie gleichwohl auf der Seite nach Absatz 5.2 aus, zu Zwecken der Transparenz.

Die Anbieter, die Daten im Auftrag des Anbieters in dessen Eigenschaft als eigenständiger Verantwortlicher nach Absatz 1.3 verarbeiten, darunter der Anbieter der Zahlungsdienste und das Verwaltungssystem des Anbieters, verarbeiten keine Daten des Kunden im Sinne der vorliegenden Anlage und sind in der Datenschutzinformation nach Absatz 1.3 angegeben.

---

# Anhang 3. Technische und organisatorische Maßnahmen

Die vom Anbieter im Sinne von Art. 32 DSGVO getroffenen technischen und organisatorischen Maßnahmen sind in der **Anlage B, Technische und organisatorische Maßnahmen**, Version 1.0, veröffentlicht unter der Adresse https://evolus.ai/de/sicherheitsmassnahmen, beschrieben, die wesentlicher Bestandteil der vorliegenden Anlage ist und hier vollumfänglich in Bezug genommen wird.

Die von den Unterauftragsverarbeitern verlangten Maßnahmen sind diejenigen des Art. 5.6. Die Maßnahmen, die der Verantwortliche in der Plattform zum Schutz seiner eigenen betroffenen Personen konfigurieren kann, sind in Abschnitt 11 der Anlage B beschrieben.

---

# Anhang 4. Kontakte und Ansprechpersonen

## 4.1 Ansprechpersonen des Anbieters

| Rolle | Kontaktdaten |
| --- | --- |
| Kontaktstelle für den Datenschutz | privacy@codedesign.it |
| Mitteilungen zu Verletzungen des Schutzes personenbezogener Daten | privacy@codedesign.it |
| Schriftliche Weisungen des Verantwortlichen im Sinne von Absatz 3.1 Buchstabe c) | privacy@codedesign.it |
| Anträge auf Überprüfung im Sinne von Art. 4.8 | privacy@codedesign.it |
| Datenschutzbeauftragter | Nicht benannt, im Sinne von Absatz 4.10.1 |

## 4.2 Ansprechpersonen des Verantwortlichen

Die folgenden Angaben werden vom Verantwortlichen im Portal, im Bereich für die Ansprechpersonen für den Datenschutz, ausgefüllt und aktuell gehalten. Fehlt eine Angabe, so werden die Mitteilungen an die in der Plattform registrierte E-Mail-Adresse des Administrators der Organisation gesendet.

| Rolle | Anzugebende Angabe |
| --- | --- |
| Administrator der Organisation | Name und E-Mail-Adresse |
| Ansprechperson für den Datenschutz des Verantwortlichen | Name und E-Mail-Adresse |
| Datenschutzbeauftragter des Verantwortlichen, falls benannt | Name, E-Mail-Adresse und Telefonkontakt |
| Kontakt für dringende Mitteilungen zu den Verletzungen | Telefonkontakt |
| Etwaiger Vertreter in der Union im Sinne von Art. 27 DSGVO | Name und Kontaktdaten |

---

*Anlage A, Version 1.0. CodeDesign S.r.l., Via Nino Pesce 38, 18018 Taggia (IM), USt-IdNr. IT01739830089. Kontakt für den Datenschutz: privacy@codedesign.it.*
