GDPR & Vizito

Wie Vizito personenbezogene Daten nach der DSGVO verarbeitet: Hosting ausschließlich in der EU, Auftragsverarbeitungsvertrag, Rollen von Verantwortlichem und Auftragsverarbeiter sowie die vollständige Liste der Unterauftragsverarbeiter.

Diese Seite erklärt, wie Vizito personenbezogene Daten nach der DSGVO verarbeitet. Sie soll Sie bei einer Datenschutz- oder Lieferantenprüfung unterstützen und stellt keine Rechtsberatung dar.

Was ist die DSGVO?

Die Datenschutz-Grundverordnung (DSGVO) ist die europäische Verordnung, die regelt, wie personenbezogene Daten von Personen in der EU erhoben, gespeichert und verwendet werden. Sie gilt für Organisationen mit Sitz in der EU sowie für Organisationen weltweit, die personenbezogene Daten von Personen in der EU verarbeiten.

Ein Besuchermanagementsystem (VMS) fällt eindeutig in ihren Anwendungsbereich. Bei jeder Anmeldung werden personenbezogene Daten einer realen Person an Ihrem Empfang erfasst: Name, Gastgeber, Ankunftszeit und mitunter eine Unterschrift oder ein Foto. Genau für diese Art der Verarbeitung wurde die DSGVO geschrieben, weshalb wir sie als Kernanforderung und nicht als Zusatzfunktion behandeln.

Ist Vizito DSGVO-konform?

Ja. Konkret bedeutet das:

  • Ihre Daten bleiben in Europa. Alle Besucherdaten werden in der Europäischen Union gehostet, auf Servern in Amsterdam (Niederlande) und Frankfurt (Deutschland).
  • Sie sind verschlüsselt. Bei der Übertragung über TLS und im Ruhezustand durch Festplattenverschlüsselung.
  • Sie werden unabhängig geprüft. Vizito ist ISO 27001 zertifiziert. Sie können unser ISO 27001 Zertifikat herunterladen.
  • Sie bestimmen, was erfasst wird. Jedes Feld im Anmeldeprozess ist konfigurierbar, sodass Sie nur das erheben, was Sie tatsächlich benötigen.
  • Sie bestimmen die Aufbewahrungsdauer. Aufbewahrungsregeln löschen Besucherdatensätze automatisch nach einem von Ihnen festgelegten Zeitraum.
  • Es gibt einen Vertrag dafür. Sie können unseren Auftragsverarbeitungsvertrag herunterladen, der alle von uns eingesetzten Unterauftragsverarbeiter auflistet.

Haben Sie einen Auftragsverarbeitungsvertrag?

Ja. Sie können unseren Auftragsverarbeitungsvertrag (DPA) herunterladen, ohne uns vorher kontaktieren zu müssen.

Der Vertrag erfüllt die Anforderungen von Artikel 28 DSGVO. Er regelt die Rollen von Verantwortlichem und Auftragsverarbeiter, die Kategorien personenbezogener Daten und betroffener Personen, die technischen und organisatorischen Sicherheitsmaßnahmen, die wir anwenden, die eingesetzten Unterauftragsverarbeiter sowie unsere Meldepflichten bei Verletzungen des Schutzes personenbezogener Daten. Wir verpflichten uns, Sie unverzüglich und, sofern möglich, innerhalb von 72 Stunden nach Kenntnisnahme über eine Verletzung zu informieren.

Wenn Ihre Organisation ein gegengezeichnetes Exemplar für ihre Unterlagen benötigt oder individuelle Bedingungen verhandeln möchte, wenden Sie sich an dpo@vizito.eu.

Wer ist Verantwortlicher und wer ist Auftragsverarbeiter?

Diese Unterscheidung ist bei einem Besuchermanagementsystem wichtig, denn es geht um zwei verschiedene Datenbestände.

Bei Besucherdaten sind Sie der Verantwortliche und Vizito der Auftragsverarbeiter. Sie entscheiden, welche Felder Ihre Besucher ausfüllen, welche Dokumente sie unterzeichnen, wie lange Datensätze aufbewahrt werden und wer in Ihrer Organisation sie einsehen darf. Wir verarbeiten diese Daten ausschließlich zur Erbringung des Dienstes und ausschließlich nach Ihren dokumentierten Weisungen. Wir verwenden Besucherdaten niemals für eigene Zwecke, verkaufen sie nicht und nutzen sie weder für Werbung noch für Profiling.

Bei Ihren Kontodaten ist Vizito der Verantwortliche. Das betrifft die Angaben der Personen, die ein Vizito-Konto anlegen und verwalten: Name, E-Mail-Adresse, Firmenangaben, Rechnungsdaten und Supportkorrespondenz. Wie wir damit umgehen, beschreiben unsere Datenschutzbestimmungen.

Was geschieht mit Besucherdaten?

Sie legen die Aufbewahrungsfrist fest, und Vizito setzt sie automatisch durch. Überschreitet ein Besucherdatensatz den von Ihnen konfigurierten Zeitraum, wird er gelöscht, ohne dass jemand daran denken muss. So wird der Grundsatz der Datenminimierung aus Artikel 5 in der Praxis umgesetzt, und genau das kann ein Besucherbuch aus Papier nicht leisten.

Über die automatische Aufbewahrung hinaus:

  • Auskunftsrecht. Sie können die Datensätze eines Besuchers aus dem Dashboard exportieren, um ein Auskunftsersuchen zu beantworten.
  • Recht auf Löschung. Sie können einen einzelnen Besucherdatensatz jederzeit auffinden und löschen.
  • Recht auf Berichtigung. Administratoren können Einträge direkt im Dashboard korrigieren.
  • Vertragsende. Endet Ihr Vertrag mit Vizito, werden personenbezogene Daten gelöscht. Unsere Standardaufbewahrung nach Vertragsende beträgt null Monate. Eine Löschbescheinigung ist auf Anfrage erhältlich.

Wenn Sie Besucher und nicht Kunde sind und wissen möchten, welche Daten über Sie erfasst wurden, wenden Sie sich an die Organisation, die Sie besucht haben. Sie ist der Verantwortliche für diese Daten, und wir unterstützen sie bei der Beantwortung.

Übermitteln Sie Daten außerhalb des EWR?

Nein. Vizito übermittelt keine personenbezogenen Daten außerhalb des Europäischen Wirtschaftsraums, es sei denn, Sie weisen uns schriftlich dazu an oder wir sind gesetzlich dazu verpflichtet.

Jeder von uns eingesetzte Unterauftragsverarbeiter kontrahiert über eine in der EU oder im EWR ansässige Gesellschaft, und alle Besucherdaten werden in niederländischen und deutschen Rechenzentren gespeichert. Gehört ein Anbieter zu einer internationalen Unternehmensgruppe und könnte es zu einer Übermittlung kommen, ist diese durch die Standardvertragsklauseln der Europäischen Kommission und gegebenenfalls durch das EU-US Data Privacy Framework abgedeckt.

Unterauftragsverarbeiter

Wir halten die Liste der Unterauftragsverarbeiter bewusst kurz. Die folgende Tabelle zeigt jeden Dritten, der an der Bereitstellung von Vizito beteiligt ist, und ob er Besucherdaten aus Ihrem Anmeldeprozess verarbeiten kann.

UnterauftragsverarbeiterZweckStandortKann Besucherdaten verarbeiten
Leaseweb Global B.V.Hosting von Servern und Daten🇳🇱 🇩🇪Ja
BudgetSMS B.V.SMS-Benachrichtigungen an Mitarbeiter und Besucher🇳🇱Ja
SpryngSMS-Benachrichtigungen an Mitarbeiter und Besucher🇳🇱Ja
Vonage B.V.SMS-Benachrichtigungen an Mitarbeiter und Besucher🇳🇱Ja
Microsoft CorporationE-Mail-Benachrichtigungen🇮🇪Ja
Crisp IM SASChat-Widget auf unserer Website und Support-Tool für support@vizito.eu🇫🇷Nein - nur Supportkonversationen

Crisp ist der einzige Unterauftragsverarbeiter, der niemals Besucherdaten erhält. Der Einsatz beschränkt sich auf Chat- und E-Mail-Support, also auf die Kontaktdaten von Vizito-Nutzern und den Inhalt der Fragen oder Fehlermeldungen, die sie uns senden. Es werden keine Besucherregistrierungsdaten an Crisp übermittelt.

Wir informieren Kunden im Voraus über jede geplante Hinzunahme oder Ersetzung eines Unterauftragsverarbeiters, und Sie haben 30 Tage Zeit, um Widerspruch einzulegen.

Wo finde ich mehr?

Haben Sie noch Fragen zum Datenschutz? Wenden Sie sich an unseren Datenschutzbeauftragten unter dpo@vizito.eu.