Datenverarbeitungszusatz (DPA) — MultiLipi
Zuletzt aktualisiert: 10. September 2025
Diese DPA ist Teil der Vereinbarung zwischen MultiLipi Technologies Private Limited („MultiLipi“) und die in der Bestellung/dem Abonnement identifizierte Einheit („"Kunde"). Es regelt die Verarbeitung personenbezogener Daten durch MultiLipi im Auftrag des Kunden gemäß den geltenden Datenschutzgesetzen, einschließlich der DSGVO und der britischen DSGVO. Siehe auch unsere Datenschutzrichtlinie und die aktuellen Unterauftragsverarbeiter.
Auf dieser Seite
Definitionen
Hier nicht definierte großgeschriebene Begriffe haben die Bedeutung gemäß der Vereinbarung. "Datenschutzgesetze" bedeutet alle Gesetze und Vorschriften, die für die Verarbeitung personenbezogener Daten gemäß der Vereinbarung gelten, einschließlich der DSGVO (EU) 2016/679 und der britischen DSGVO sowie aller lokalen Umsetzungsgesetze. "personenbezogene Daten", "Auftraggeber", "Auftragsverarbeiter", "betroffene Person", "Verarbeitung", und "Aufsichtsbehörde" haben die in der DSGVO festgelegten Bedeutungen.
"Sensible Daten" bedeutet Informationen, die zusätzlichen Schutz erfordern oder besonderen Regeln unterliegen (zum Beispiel: Daten besonderer Kategorien gemäß Artikel 9 der DSGVO wie Gesundheits-/biometrische/genetische Daten; personenbezogene Daten von Kindern unter 16 Jahren; staatlich ausgestellte Identifikatoren; Finanzkonten- oder Zahlungsdaten; genaue Geolokalisierungsdaten; oder Anmeldeinformationen/Passwörter/API-Schlüssel/Geheimnisse). Die Dienste sind nicht für die Verarbeitung sensibler Daten konzipiert.
Umfänge und Rollen
Der Kunde ist ein Auftraggeber, und MultiLipi ist ein Auftragsverarbeiter in Bezug auf die in Anhang I beschriebenen personenbezogenen Daten. Wenn der Kunde als Auftragsverarbeiter für einen Dritt-Auftraggeber handelt, agiert MultiLipi als Kunde Unterauftragnehmer. Der Kunde versichert, dass er die Genehmigung des Controllers hat, MultiLipi zu beauftragen. MultiLipi wird personenbezogene Daten ausschließlich verarbeiten: (a) zur Erbringung der Dienste; (b) wie vom Kunden in der Vereinbarung und dieser DPA dokumentiert; und (c) wie gesetzlich vorgeschrieben.
Kundenanweisungen
Der Kunde weist MultiLipi an, personenbezogene Daten zur Bereitstellung und Verbesserung der Dienste (auf datenschutzfreundliche Weise) zu verarbeiten, einschließlich Übersetzung, Weiterleitung nach Sprache, Glossar/TM, Medienübersetzung, Analysen und durch den Kunden aktivierte SEO-Funktionen.
Der Kunde wird keine sensiblen Daten übermitteln oder veranlassen, dass die Dienste sensible Daten verarbeiten. Wenn der Kunde dennoch sensible Daten übermittelt, ist er allein dafür verantwortlich, alle erforderlichen Zustimmungen und Schutzmaßnahmen einzuholen; MultiLipi ist nicht verpflichtet, auf sensible Daten zu achten.
MultiLipi wird den Kunden benachrichtigen, wenn es eine Anweisung aufgrund gesetzlicher Bestimmungen nicht befolgen kann, es sei denn, dies ist untersagt. MultiLipi wird keine personenbezogenen Daten verkaufen oder zum Erstellen oder Trainieren verallgemeinerter KI-Modelle verwenden, ohne die ausdrückliche Zustimmung des Kunden.
Vertraulichkeit
MultiLipi stellt sicher, dass Personen, die zur Verarbeitung personenbezogener Daten befugt sind, zur Vertraulichkeit verpflichtet sind und eine entsprechende Schulung zum Datenschutz erhalten.
Sicherheitsmaßnahmen
MultiLipi implementiert und unterhält geeignete technische und organisatorische Maßnahmen („TOMs“) zum Schutz personenbezogener Daten gemäß Anhang II unter Berücksichtigung des Stands der Technik, der Implementierungskosten sowie der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung und der Risiken für die Rechte und Freiheiten natürlicher Personen.
Subprozessoren
Der Kunde erteilt eine allgemeine Genehmigung für MultiLipi, Subunternehmer zur Erbringung der Dienste einzusetzen. Aktuelle Subunternehmer sind unter /legal/subprocessors aufgeführt. MultiLipi wird den Subunternehmern Datenschutzverpflichtungen auferlegen, die diesem DPA gleichwertig sind, und bleibt für deren Leistung verantwortlich.
Wenn mit den Subprozessoren nicht zufrieden, muss der Kunde MultiLipi kontaktieren und die Möglichkeit geben, aus begründeten datenschutzrechtlichen Gründen zu widersprechen. Wenn dies nicht in gutem Glauben gelöst wird, kann der Kunde die betroffenen Dienste aussetzen oder kündigen (anteilige Rückerstattung vorausbezahlter Gebühren).
Unterstützung, DPIAs & Vorabkonsultationen
Unter Berücksichtigung der Art der Verarbeitung und der MultiLipi zur Verfügung stehenden Informationen werden wir den Kunden bei der Einhaltung der Verpflichtungen gemäß Artikel 32–36 DSGVO (Sicherheit, Meldung von Verstößen, Datenschutz-Folgenabschätzungen und vorherige Konsultationen) unterstützen, unter anderem durch die Bereitstellung relevanter Dokumentationen über unsere TOMs und Subprozessoren.
Meldung von Datenschutzverletzungen
MultiLipi wird den Kunden unverzüglich benachrichtigen, nachdem es von einer Datenschutzverletzung erfahren hat, die Kundendaten betrifft. Die Benachrichtigung wird Informationen enthalten, die MultiLipi zum Zeitpunkt der Benachrichtigung vernünftigerweise zur Verfügung stehen, einschließlich: Art der Verletzung, Kategorien und ungefähre Anzahl der betroffenen Datensubjekte und Datensätze, wahrscheinliche Folgen und Maßnahmen, die ergriffen wurden oder vorgeschlagen werden, um die Verletzung zu beheben.
MultiLipi wird umgehend Schritte unternehmen, um nachteilige Auswirkungen zu mildern und mit den angemessenen Anfragen des Kunden zusammenzuarbeiten, um alle Meldepflichten bei Verstößen zu erfüllen.
Anfragen von betroffenen Personen
Soweit gesetzlich zulässig, wird MultiLipi den Kunden umgehend benachrichtigen, wenn wir eine Anfrage von einer betroffenen Person erhalten, die Rechte gemäß den Datenschutzgesetzen in Bezug auf Kundendaten ausübt. MultiLipi wird nicht antworten, außer auf dokumentierte Anweisung des Kunden, und wird dem Kunden angemessene Unterstützung bei der Beantwortung solcher Anfragen leisten.
Rückgabe & Löschung von Daten
Auf dokumentierte Anfrage des Kunden wird MultiLipi alle personenbezogenen Daten löschen oder zurückgeben (und vorhandene Kopien löschen) innerhalb eines angemessenen Zeitraums, es sei denn, die Aufbewahrung ist gesetzlich vorgeschrieben. Backups werden in geplanten Zyklen überschrieben; die Löschung aus Backups erfolgt im normalen Ablauf.
Internationale Datentransfers (SCCs/UK Addendum)
EEA-Übermittlungen. Wenn die Verarbeitung eine Übermittlung personenbezogener Daten, die der DSGVO unterliegen, in ein Drittland ohne Angemessenheitsbeschluss beinhaltet, vereinbaren die Parteien, dass die von der Europäischen Kommission in Beschluss (EU) 2021/914 genehmigten Standardvertragsklauseln („SCCs“) durch Verweis einbezogen werden und Teil dieser DPA sind, wie nachstehend dargelegt:
Modul 2 (Auftraggeber an Auftragnehmer) und/oder Modul 3 (Auftragnehmer an Subauftragnehmer), je nach Anwendbarkeit.
Klausel 7 (Docking-Klausel): gilt.
Klausel 11 (Rechtsbehelfe): gilt nicht.
Klausel 17 (Anwendbares Recht): Gesetze Irlands.
Artikel 18 (Gerichtsstand und Zuständigkeit): Gerichte von Irland.
Anhang I–III der SCCs werden durch die Informationen in Anhang I, Anhang II und Anhang III dieses DPA vervollständigt. UK-Übertragungen. Für Übertragungen, die der britischen DSGVO unterliegen, stimmen die Parteien dem International Data Transfer Addendum (IDTA) der ICO, Anhang B zu den EU-SCCs, zu, das durch Verweis einbezogen wird. Im Falle eines Konflikts hat der britische Anhang für UK-Übertragungen Vorrang. Schweizer Übertragungen. Für Übertragungen, die dem Schweizer DSG vorbehaltlich sind, sind Verweise auf die DSGVO in den SCCs als Verweise auf das DSG zu lesen; Verweise auf EU-Mitgliedstaaten werden zur Schweiz; und die zuständige Behörde ist das Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB).
Haftung & Entschädigung
Die Haftung gemäß dieser DPA unterliegt den Haftungsbeschränkungen und -ausschlüssen in der Vereinbarung, außer in dem durch geltendes Recht verbotenen Umfang. Jede Partei haftet für ihre eigenen Handlungen und Unterlassungen gemäß den Datenschutzgesetzen.
Sonstiges
Im Falle eines Konflikts zwischen dieser DPA und der Vereinbarung hat diese DPA im Umfang des Konflikts in Bezug auf den Datenschutz Vorrang. Sollte eine Bestimmung dieser DPA für ungültig erklärt werden, bleibt der Rest in Kraft. MultiLipi kann diese DPA aktualisieren, um Änderungen des Gesetzes oder unserer Dienste widerzuspiegeln.
Anhang I — Beschreibung der Verarbeitung
A: Parteien
| Datenexporteur | Kunde (Auftraggeber) — Einzelheiten gemäß Bestellung/Abonnement. |
| Datenimporteur | MultiLipi Technologies Private Limited (Auftragsverarbeiter). Kontakt: privacy@multilipi.com |
B: Details der Verarbeitung
| Gegenstand | Bereitstellung der mehrsprachigen SEO- und Übersetzungsdienste von MultiLipi. |
| Dauer | Während der Laufzeit der Vereinbarung und wie anderweitig für die Löschung/Rückgabe und Backups erforderlich. |
| Art und Zweck | Verarbeitung zur Bereitstellung von vom Kunden ausgewählten Funktionen (Übersetzung, Sprachweiterleitung, Glossar/TM, Medienübersetzung, Analysen, SEO), Support, Abrechnung und Sicherheit. Übersetzungsworkflow: Um Übersetzungen bereitzustellen, wird der textliche Inhalt der Webseiten des Kunden an die Server von MultiLipi und an unseren Drittanbieter für Übersetzungen (z. B. Azure Translation Services), der als unser Subprozessor fungiert, übermittelt. Zur Leistungsoptimierung und für Caching kann MultiLipi den Originaltext und seine entsprechende Übersetzung speichern. |
| Kategorien von betroffenen Personen | Kundenpersonal (Admins, Benutzer), Endbenutzer/Besucher des Kunden und alle Personen, deren Daten in vom Kunden bereitgestellten Inhalten erscheinen. |
| Kategorien personenbezogener Daten | Kontaktdaten (Name, E-Mail), Kontoidentifikatoren, Nutzungs protokolle (IP, User-Agent, Zeitstempel), zur Übersetzung/Lokalisierung bereitgestellte Inhalte (können zufällig personenbezogene Daten enthalten), Präferenzen (z. B. Sprache), Abrechnungs identifikatoren (werden über den Zahlungsabwickler abgewickelt). |
| Sensible Daten (falls vorhanden) | Für die Dienste nicht erforderlich. Der Kunde darf keine sensiblen Daten übermitteln; die Dienste sind nicht für die Verarbeitung solcher Daten ausgelegt. |
| Häufigkeit | Fortlaufend, wie durch die Nutzung der Dienste durch den Kunden initiiert. |
| Aufbewahrung | Wie in der Datenschutzrichtlinie und der Vereinbarung angegeben; nicht länger als für die Zwecke erforderlich aufbewahrt, dann gelöscht oder anonymisiert. |
| Übermittlungen | Wie in Abschnitt 12 dieses DPA beschrieben |
C: Zuständige Aufsichtsbehörde
Für die SCCs wird die zuständige Behörde gemäß Klausel 13 der SCCs bestimmt (z. B. die Behörde des Mitgliedstaats des Hauptsitzes des Kunden in der EU oder der Datensubjekte).
Anhang II — Technische und organisatorische Maßnahmen (TOMs)
Informationssicherheitsprogramm. Schriftliche Richtlinien für Zugriffskontrolle, Datenverarbeitung, Reaktion auf Vorfälle, Änderungsmanagement, Anbieterrisiko und sichere Entwicklung.
Zugriffskontrolle. Rollenbasierter Zugriff, geringste Berechtigungen, starke Authentifizierung, MFA für Administratoren, Sitzungsverwaltung, regelmäßige Zugriffsprüfungen, sofortige Sperrung bei Rollenwechsel/Kündigung.
Verschlüsselung. TLS für Daten während der Übertragung; Verschlüsselung gespeicherter Geheimnisse und Schlüssel; Schlüsselrotation und eingeschränkter Zugriff auf Schlüsselmaterial.
Netzwerk- & Anwendungssicherheit. Segmentierte Netzwerke; Firewall/WAF; DDoS-Schutz (ggf. über CDN/Edge); Härtungs-Baselines; sicherer SDLC einschließlich Code-Überprüfung und Abhängigkeitsscans.
Protokollierung & Überwachung. Zentralisierte Protokollierung sicherheitsrelevanter Ereignisse; Alarmierung bei Anomalien; Zeitsynchronisation; manipulationssichere Protokollspeicherung.
Schwachstellen- & Patch-Management. Regelmäßige Schwachstellenscans; zeitnahe Behebung; ggf. Tests durch Dritte.
Geschäftskontinuität & Notfallwiederherstellung. Redundante Infrastruktur für kritische Komponenten; getestete Backups; dokumentierte RTO/RPO-Ziele.
Datentrennung. Logische Trennung von Kundenumgebungen und Daten.
Personalsicherheit & Schulung. Hintergrundüberprüfungen, soweit gesetzlich zulässig; Onboarding-/jährliche Sicherheits- und Datenschutzschulungen; Vertraulichkeitsverpflichtungen.
Incident Response. Dokumentierter Plan mit definierten Rollen, Triage, Eindämmung, Beseitigung, Wiederherstellung, gewonnene Erkenntnisse und Arbeitsabläufe zur Kundenbenachrichtigung.
Lieferanten- & Subprozessoren-Management. Risikobasierte Bewertung, vertragliche Sicherheits-/Datenschutzverpflichtungen, kontinuierliche Überwachung.
Physische Sicherheit. Von geprüften Anbietern betriebene Rechenzentren mit branchenüblichen Kontrollen (Zutrittskarten, CCTV, Besuchsprotokolle).
Datenminimierung. Sammeln Sie nur, was notwendig ist; Aufbewahrungsgrenzen; Anonymisierung/Pseudonymisierung, wo geeignet.
Kundenkontrollen. Admin-Tools für die Zugriffsverwaltung; Audit-Protokolle im Dashboard (sofern verfügbar); API-Schlüsselverwaltung; MFA-Unterstützung.
Anhang III — Unterauftragsverarbeiter
Die aktuelle Liste der zugelassenen Subprozessoren wird unter https://multilipi.com/legal/subprocessors geführt. Für jeden Subprozessor wird MultiLipi Folgendes offenlegen: Name, Zweck, Verarbeitungsort(e) und Übertragungsmechanismus (z. B. SCCs).
Unterschriften
| Kunde | MultiLipi Technologies Private Limited |
|---|---|
| Name: ___________________________ Titel: ___________________________ Datum: ___________________________ Unterschrift: ______________________ | Name: Kunal Singh Shekhawat Titel: Mitbegründer @MultiLipi Datum: 10.09.2025 Unterschrift: ![]() |
