Ultralytics YOLO27:
Zurück zu den rechtlichen Informationen
Rechtliches

Auftragsverarbeitungsvereinbarung von Ultralytics (DPA)

Lies die Auftragsverarbeitungsvereinbarung von Ultralytics zu Umgang mit personenbezogenen Daten, Sicherheitsmaßnahmen und Einhaltung der Datenschutzgesetze der EU und des Vereinigten Königreichs.

Diese Auftragsverarbeitungsvereinbarung („DPA“) ist Bestandteil von (i) den Nutzungsbedingungen von Ultralytics und/oder (ii) jedem anwendbaren Bestellformular, Unternehmensvertrag oder sonstigen schriftlichen Vertrag, der auf diese DPA verweist (jeweils der „Vertrag“), zwischen dem Kunden („Kunde“, „du“) und Ultralytics, Inc. („Ultralytics“, „Unternehmen“, „wir“).

Diese DPA gibt die Vereinbarung der Parteien zu folgenden Punkten wieder:

  • (A) Bedingungen für die Verarbeitung im Auftrag eines Verantwortlichen: die Verarbeitung personenbezogener Kundendaten durch Ultralytics als Auftragsverarbeiter (oder als Unterauftragsverarbeiter, wenn der Kunde Auftragsverarbeiter ist) im Auftrag des Kunden im Zusammenhang mit den Diensten; und
  • (B) Bedingungen für die Verarbeitung durch zwei Verantwortliche: die Verarbeitung personenbezogener Daten von Verantwortlichen durch jede Partei als unabhängiger Verantwortlicher, ausschließlich in dem in Abschnitt 10 beschriebenen Umfang.

Diese DPA gilt während der Laufzeit des Vertrags und solange Ultralytics personenbezogene Kundendaten im Auftrag des Kunden verarbeitet.

Diese DPA gilt ausschließlich für die Verarbeitung personenbezogener Kundendaten durch Ultralytics innerhalb der Ultralytics Platform. Zur Klarstellung: Diese DPA gilt nicht für die Nutzung, Bereitstellung oder den Betrieb von Open-Source-Modellen von Ultralytics YOLO durch den Kunden außerhalb der Ultralytics Platform; dafür ist allein der Kunde verantwortlich.

Ultralytics kann diese DPA von Zeit zu Zeit an Änderungen von Gesetzen, behördlichen Leitlinien oder den Diensten anpassen. Änderungen gelten ab dem Veröffentlichungsdatum, sofern sie den Schutz personenbezogener Kundendaten nicht ohne Zustimmung des Kunden wesentlich verringern (außer wenn dies nach geltendem Recht erforderlich ist).

1. Definitionen#

„Verbundenes Unternehmen“ bezeichnet ein Unternehmen, das eine Partei unmittelbar oder mittelbar kontrolliert, von einer Partei kontrolliert wird oder mit einer Partei unter gemeinsamer Kontrolle steht. „Kontrolle“ bedeutet dabei den Besitz von mehr als 50 % der Stimmrechte.

„Geeignete Garantien“ bezeichnet rechtlich durchsetzbare Mechanismen für die Übermittlung personenbezogener Daten, die nach den geltenden Datenschutzgesetzen zulässig sind, insbesondere, aber nicht ausschließlich, gemäß Artikel 46 DSGVO.

„Unterauftragsverarbeiter“ bezeichnet jeden Auftragsverarbeiter, den Ultralytics oder ein verbundenes Unternehmen mit der Verarbeitung personenbezogener Kundendaten im Auftrag von Ultralytics im Zusammenhang mit den Diensten beauftragt.

„Unternehmenskontodaten“ bezeichnet personenbezogene Daten, die sich auf die Geschäftsbeziehung des Unternehmens mit dem Kunden beziehen. Dazu gehören die Namen und Kontaktdaten von Personen, die der Kunde zum Zugriff auf sein Konto berechtigt hat, sowie die Abrechnungsdaten von Personen, die der Kunde seinem Konto zugeordnet hat. Unternehmenskontodaten umfassen außerdem alle Daten, die das Unternehmen für die Verwaltung seiner Geschäftsbeziehung mit dem Kunden, die Identitätsprüfung oder aus sonstigen Gründen gemäß den geltenden Gesetzen und Vorschriften erheben muss.

„Unternehmensnutzungsdaten“ bezeichnet Nutzungsdaten zu den Diensten, die das Unternehmen im Zusammenhang mit der Bereitstellung der Dienste erhebt und verarbeitet. Dazu gehören unter anderem Daten zur Identifizierung der Quelle und des Ziels einer Kommunikation, Aktivitätsprotokolle sowie Daten zur Optimierung und Aufrechterhaltung der Leistung der Dienste und zur Untersuchung und Verhinderung des Missbrauchs von Systemen.

„Kundendaten“ bezeichnet alle Daten, Inhalte, Materialien, Dateien oder Informationen (einschließlich Datensätzen, Bildern, Videos, Annotationen, Labels, Metadaten, Modelleingaben und -ausgaben sowie sonstiger Inhalte), die der Kunde oder seine autorisierten Nutzer im Zusammenhang mit den Diensten zur Verarbeitung hochladen, übermitteln, weiterleiten oder anderweitig bereitstellen, einschließlich aller Daten, die für den Kunden durch dessen Nutzung der Dienste erzeugt werden.

„Verletzung des Schutzes personenbezogener Kundendaten“ bezeichnet eine Sicherheitsverletzung, die zur versehentlichen oder unrechtmäßigen Vernichtung, zum Verlust oder zur Veränderung personenbezogener Kundendaten oder zur unbefugten Offenlegung dieser Daten oder zum unbefugten Zugriff auf diese Daten führt, sofern Ultralytics oder seine Unterauftragsverarbeiter die Daten im Zusammenhang mit den Diensten verarbeiten. Eine Verletzung des Schutzes personenbezogener Kundendaten umfasst keine erfolglosen Versuche oder Aktivitäten, durch die der Schutz personenbezogener Kundendaten nicht beeinträchtigt wird (z. B. erfolglose Anmeldeversuche, Portscans, Denial-of-Service-Angriffe oder andere Angriffe auf Firewalls oder vernetzte Systeme).

„Datenschutzgesetze“ bezeichnet alle anwendbaren Gesetze zum Schutz der Privatsphäre und personenbezogener Daten, die für die Verarbeitung personenbezogener Daten durch eine Partei gemäß dem Vertrag gelten, einschließlich (soweit anwendbar) der DSGVO, der UK GDPR, des Schweizer Bundesgesetzes über den Datenschutz (FADP), ePrivacy/PECR, CCPA/CPRA und anderer anwendbarer Datenschutzgesetze der US-Bundesstaaten.

„GDPR“ bezeichnet die Verordnung (EU) 2016/679; „UK GDPR“ bezeichnet die in britisches Recht übernommene GDPR; „Swiss FADP“ bezeichnet das Schweizer Bundesgesetz über den Datenschutz in seiner geänderten Fassung. „Weisungen“ bezeichnet die dokumentierten Anweisungen des Kunden an Ultralytics zur Verarbeitung personenbezogener Kundendaten, wie in Abschnitt 2.2 beschrieben.

„SCCs“ bezeichnet die EU-Standardvertragsklauseln (Beschluss 2021/914); „UK Addendum“ bezeichnet den internationalen Zusatz des ICO zur Datenübermittlung. Andere großgeschriebene Begriffe haben die Bedeutung, die ihnen in den Datenschutzgesetzen und/oder im Vertrag zugewiesen ist.

„Dienste“ bezeichnet die Dienste und Funktionen, die Ultralytics dem Kunden gemäß dem Vertrag bereitstellt, einschließlich der Ultralytics Platform sowie des zugehörigen Supports, der Verwaltung und der Dokumentation, wie im Vertrag näher beschrieben.

„Ultralytics Platform“ bezeichnet die cloudbasierte Software-as-a-Service-Umgebung von Ultralytics, über die Kunden Datensätze hochladen, verwalten, annotieren und versionieren, Computer-Vision-Modelle trainieren, bewerten, vergleichen, exportieren und bereitstellen, Projekte und Nutzer verwalten sowie auf zugehörige Funktionen und Support zugreifen können. Über diese Umgebung verarbeitet Ultralytics außerdem personenbezogene Kundendaten im Auftrag des Kunden gemäß dieser DPA.

„Open-Source-Modelle von Ultralytics YOLO“ bezeichnet die Open-Source-Computer-Vision-Modelle und den zugehörigen Quellcode, die Ultralytics gemäß den geltenden Open-Source-Lizenzen bereitstellt und die Kunden eigenständig in ihren eigenen Umgebungen herunterladen, bereitstellen, hosten und betreiben können. Zur Klarstellung: Wenn Kunden Open-Source-Modelle von Ultralytics YOLO außerhalb der Ultralytics Platform bereitstellen oder nutzen, verarbeitet Ultralytics gemäß dieser DPA keine personenbezogenen Daten im Auftrag des Kunden.

2. Pflichten des Kunden#

2.1 Einhaltung der Gesetze. Der Kunde ist dafür verantwortlich, die Datenschutzgesetze im Zusammenhang mit seiner Verarbeitung personenbezogener Daten und seiner Nutzung der Dienste einzuhalten. Dazu gehört, erforderliche Hinweise bereitzustellen sowie gegebenenfalls erforderliche Einwilligungen und Genehmigungen einzuholen.

2.2 Weisungen. Der Vertrag (einschließlich dieser DPA) sowie die Konfiguration und Nutzung der Dienste durch den Kunden gemäß dem Vertrag stellen die vollständigen Weisungen des Kunden an Ultralytics zur Verarbeitung personenbezogener Kundendaten dar. Der Kunde kann während der Laufzeit zusätzliche Weisungen erteilen, sofern diese mit dem Vertrag und den Diensten vereinbar sind. Ist Ultralytics begründet der Ansicht, dass zusätzliche Weisungen wesentliche Änderungen oder einen erheblichen Aufwand erfordern, werden die Parteien nach Treu und Glauben darüber beraten.

2.3 Unzulässige Daten. Sofern die Parteien nicht ausdrücklich schriftlich etwas anderes vereinbaren (einschließlich einer Vereinbarung über zusätzliche Schutzmaßnahmen, die nach den geltenden Datenschutzgesetzen erforderlich sind), darf der Kunde Ultralytics keine besonderen Kategorien personenbezogener Daten im Sinne von Artikel 9 DSGVO (oder einer gleichwertigen Vorschrift) und keine Daten zu strafrechtlichen Verurteilungen oder Straftaten im Sinne von Artikel 10 DSGVO bereitstellen, übermitteln oder anderweitig zugänglich machen.

Zur Veranschaulichung und ohne Anspruch auf Vollständigkeit umfassen unzulässige Daten:

  • von Behörden ausgegebene Identifikationsnummern (z. B. Passnummern, nationale Identifikationsnummern oder Sozialversicherungsnummern);
  • Gesundheits- oder medizinische Informationen, einschließlich biometrischer Identifikatoren, die zur eindeutigen Identifizierung einer natürlichen Person verwendet werden;
  • Informationen über die rassische oder ethnische Herkunft, politische Meinungen, religiöse oder weltanschauliche Überzeugungen oder die Gewerkschaftszugehörigkeit einer Person;
  • genetische Daten oder biometrische Daten, die zur eindeutigen Identifizierung einer natürlichen Person verarbeitet werden;
  • personenbezogene Daten von Kindern, soweit deren Verarbeitung durch die geltenden Datenschutzgesetze eingeschränkt ist;
  • sowie Daten zu strafrechtlichen Verurteilungen, mutmaßlichem strafbarem Verhalten oder Tätigkeiten von Strafverfolgungsbehörden.

Darüber hinaus sind die Dienste auch nicht für die Verarbeitung anderer Daten vorgesehen, die nach den geltenden Datenschutzgesetzen eines erhöhten Schutzes bedürfen, beispielsweise Zahlungskartendaten, Bankkontonummern oder präzise Geolokalisierungsdaten. Der Kunde ist allein dafür verantwortlich sicherzustellen, dass Datensätze, Bilder, Videos, Annotationen, Labels, Metadaten oder andere Inhalte, die in die Dienste hochgeladen oder über die Dienste verarbeitet werden, keine unzulässigen Daten enthalten. Jede Verarbeitung unzulässiger Daten unter Verstoß gegen diesen Abschnitt stellt einen wesentlichen Verstoß gegen diese DPA dar.

2.4 Unangemessene Daten; Freistellung. Der Kunde ist allein für die Rechtmäßigkeit der personenbezogenen Kundendaten verantwortlich, die er Ultralytics bereitstellt, und muss sicherstellen, dass diese für die Dienste geeignet sind. Der Kunde wird Ultralytics gegen alle Ansprüche Dritter verteidigen und Ultralytics von allen Ansprüchen Dritter freistellen, die daraus entstehen, dass der Kunde personenbezogene Daten unter Verstoß gegen die Vereinbarung, diese DPA oder die geltenden Datenschutzgesetze an die Dienste übermittelt.

3. Pflichten von Ultralytics als Auftragsverarbeiter#

3.1 Zweckbindung. Ultralytics verarbeitet personenbezogene Kundendaten ausschließlich (a) zur Bereitstellung der Dienste gemäß der Vereinbarung und Anlage A, (b) gemäß den Weisungen des Kunden und (c) soweit dies nach geltendem Recht erforderlich ist. Ultralytics verwendet personenbezogene Kundendaten oder Kundendaten nicht zum Trainieren, Verbessern oder Entwickeln allgemeiner oder kommerziell verfügbarer Modelle von Ultralytics, es sei denn, der Kunde weist Ultralytics ausdrücklich schriftlich oder über die Dienste dazu an.

3.2 Gesetzeskonflikte. Wird Ultralytics bekannt, dass Ultralytics aufgrund einer gesetzlichen Verpflichtung personenbezogene Kundendaten nicht gemäß den Weisungen verarbeiten kann, wird Ultralytics den Kunden (soweit gesetzlich zulässig) benachrichtigen und, sofern erforderlich, die betroffene Verarbeitung (mit Ausnahme der sicheren Speicherung) aussetzen, bis der Kunde rechtskonforme Weisungen erteilt.

3.3 Vertraulichkeit des Personals. Ultralytics stellt sicher, dass Personen, die zur Verarbeitung personenbezogener Kundendaten befugt sind, Vertraulichkeitspflichten unterliegen. Der Kunde erklärt sich damit einverstanden, dass Ultralytics personenbezogene Kundendaten gegenüber seinen beruflichen Beratern und Prüfern offenlegen darf, soweit dies im Zusammenhang mit der Erfüllung der Vereinbarung/DPA angemessen erforderlich ist und die betreffenden Personen Vertraulichkeitspflichten unterliegen.

3.4 Unterauftragsverarbeitung. Ultralytics darf gemäß Abschnitt 5 Unterauftragsverarbeiter einsetzen und bleibt für deren Erfüllung gleichwertiger Pflichten verantwortlich.

3.5 Löschung/Rückgabe. Nach Beendigung der Dienste löscht Ultralytics personenbezogene Kundendaten oder gibt sie gemäß der Vereinbarung und Anlage A zurück, sofern keine gesetzliche Aufbewahrungspflicht besteht. Auf Anfrage des Kunden stellt Ultralytics eine Löschbestätigung gemäß den SCCs bereit.

4. Rechte betroffener Personen (oder Verbraucher)#

4.1 Anfrage einer betroffenen Person (oder eines Verbrauchers). Ultralytics benachrichtigt den Kunden, soweit gesetzlich zulässig, unverzüglich über den primären Kontakt im Kundenkonto, wenn Ultralytics eine Anfrage einer betroffenen Person (oder eines Verbrauchers) erhält, mit der diese ihr Auskunftsrecht (oder Recht auf Offenlegung), ihr Recht auf Berichtigung, Einschränkung der Verarbeitung, Löschung (oder Beseitigung oder das „Recht auf Vergessenwerden“), Datenübertragbarkeit, Widerspruch gegen die Verarbeitung oder ihr Recht, keiner automatisierten Entscheidung im Einzelfall unterworfen zu werden, ausüben möchte („Anfrage einer betroffenen Person (oder eines Verbrauchers)“).

4.2 Unterstützung. Unter Berücksichtigung der Art der Verarbeitung unterstützt Ultralytics den Kunden in angemessenem Umfang bei der Beantwortung von Anfragen zur Ausübung der Rechte betroffener Personen gemäß den Datenschutzgesetzen, soweit der Kunde die Anfrage nicht mithilfe der verfügbaren Funktionen der Dienste erfüllen kann.

4.3 Datenschutz-Folgenabschätzung; vorherige Konsultation. Unter Berücksichtigung der Art der Verarbeitung und der Ultralytics verfügbaren Informationen unterstützt Ultralytics den Kunden in angemessenem Umfang (i) bei Datenschutz-Folgenabschätzungen und (ii) bei der Konsultation und/oder Zusammenarbeit des Kunden mit Aufsichtsbehörden, sofern dies jeweils nach den Datenschutzgesetzen erforderlich ist und der Kunde anderweitig keinen Zugriff auf die relevanten Informationen hat. Außer wenn dies nach den Datenschutzgesetzen erforderlich ist oder im Zusammenhang mit einer Verletzung des Schutzes personenbezogener Kundendaten steht, darf der Kunde diese Unterstützung höchstens einmal innerhalb eines Zeitraums von zwölf (12) Monaten anfordern. Soweit gesetzlich zulässig, erstattet der Kunde Ultralytics angemessene Kosten und Auslagen, die bei der Erbringung dieser Unterstützung entstehen.

5. Unterauftragsverarbeiter#

5.1 Allgemeine Genehmigung. Der Kunde erteilt Ultralytics die allgemeine schriftliche Genehmigung, Unterauftragsverarbeiter mit der Verarbeitung personenbezogener Kundendaten für die Dienste zu beauftragen.

5.2 Liste und Benachrichtigung. Eine Liste der derzeitigen Unterauftragsverarbeiter ist unter Liste der Unterauftragsverarbeiter von Ultralytics („Liste“) verfügbar. Ultralytics stellt eine Möglichkeit bereit, Benachrichtigungen über Aktualisierungen der Liste zu abonnieren, und benachrichtigt den Kunden mindestens zehn (10) Tage vor der Genehmigung neuer Unterauftragsverarbeiter zur Verarbeitung personenbezogener Kundendaten. Der Kunde ist dafür verantwortlich, solche Benachrichtigungen zu abonnieren, sofern diese Möglichkeit verfügbar ist; wenn der Kunde kein Abonnement abschließt, erkennt er an, dass er über diesen Mechanismus möglicherweise keine vorherige Benachrichtigung erhält. Aktualisierungen der Liste gelten in jedem Fall als Benachrichtigung über Änderungen bei den Unterauftragsverarbeitern. Der Kunde erkennt an, dass bestimmte Unterauftragsverarbeiter für die Bereitstellung der Dienste unverzichtbar sind und dass ein Widerspruch gegen den Einsatz eines Unterauftragsverarbeiters dazu führen kann, dass das Unternehmen dem Kunden die Dienste nicht anbieten kann.

Zur Klarstellung: An der Bereitstellung der Dienste beteiligte verbundene Unternehmen von Ultralytics, einschließlich Ultralytics Ltd (UK) und Ultralytics AI Spain, S.L., können als konzerninterne Unterauftragsverarbeiter tätig sein, wenn sie im Zusammenhang mit den Diensten personenbezogene Kundendaten im Auftrag von Ultralytics Inc. verarbeiten.

5.3 Widerspruch gegen neue Unterauftragsverarbeiter. Der Kunde kann gemäß Abschnitt 5.2 aus angemessenen Gründen des Datenschutzes schriftlich gegen die Beauftragung eines neuen Unterauftragsverarbeiters widersprechen. Kann Ultralytics dem Widerspruch des Kunden nicht in angemessener Weise Rechnung tragen, kann der Kunde den betroffenen Dienst durch schriftliche Mitteilung einstellen, ohne dass dadurch die Verpflichtung des Kunden zur Zahlung der bis zur Einstellung angefallenen Gebühren entfällt.

5.4 Weitergabe von Pflichten. Ultralytics beauftragt Unterauftragsverarbeiter erst, nachdem Ultralytics eine angemessene, risikobasierte Sorgfaltsprüfung durchgeführt hat, um festzustellen, ob der Unterauftragsverarbeiter ein angemessenes Schutzniveau für personenbezogene Kundendaten gemäß den geltenden Datenschutzgesetzen gewährleisten kann. Ultralytics überwacht Unterauftragsverarbeiter regelmäßig im Rahmen seines Lieferantenmanagementprogramms. Ultralytics stellt sicher, dass für seine Unterauftragsverarbeiter Datenschutzpflichten gelten, die im Wesentlichen gleichwertig oder schützender sind als die in dieser DPA festgelegten Pflichten. Auf Anfrage des Kunden stellt Ultralytics Kopien der relevanten Datenschutzbedingungen für Unterauftragsverarbeiter bereit, die gemäß den SCCs erforderlich sind; vertrauliche Inhalte dürfen dabei geschwärzt werden.

6. Sicherheit#

6.1 Maßnahmen. Unter Berücksichtigung des Stands der Technik, der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der Risiken unterschiedlicher Wahrscheinlichkeit und Schwere für die Rechte und Freiheiten natürlicher Personen setzt Ultralytics geeignete technische und organisatorische Maßnahmen um und hält diese aufrecht, um ein dem jeweiligen Risiko angemessenes Sicherheitsniveau gemäß den geltenden Datenschutzgesetzen, einschließlich Artikel 32 der DSGVO, zu gewährleisten. Diese Maßnahmen sind in Anlage C beschrieben. Ultralytics kann sie von Zeit zu Zeit aktualisieren, sofern eine solche Aktualisierung das Gesamtschutzniveau für personenbezogene Kundendaten nicht wesentlich verringert.

6.2 Pflichten des Kunden. Ungeachtet des Vorstehenden erkennt der Kunde an, dass er, außer soweit diese DPA ausdrücklich etwas anderes vorsieht, für die sichere Nutzung der Dienste verantwortlich ist. Dazu gehört, die Authentifizierungsdaten seines Kontos zu schützen, Zugriffskontrollen angemessen zu konfigurieren und sicherzustellen, dass seine Nutzer auf die Dienste zugreifen und diese in einer Weise nutzen, die den geltenden Datenschutzgesetzen und den von Ultralytics bereitgestellten Sicherheitsfunktionen entspricht.

7. Prüfungen des Kunden und Nachweis der Einhaltung#

7.1 Dokumentation. Auf angemessene Anfrage stellt Ultralytics Informationen bereit, die vernünftigerweise erforderlich sind, um die Einhaltung dieser DPA nachzuweisen (einschließlich aktueller Prüfberichte oder Zertifizierungen unabhängiger Dritter, sofern verfügbar). Ultralytics führt ausreichende Nachweise, um die Einhaltung dieser DPA zu belegen, und bewahrt diese nach Beendigung der Vereinbarung für einen angemessenen Zeitraum auf (z. B. drei (3) Jahre), sofern gesetzlich keine längere Aufbewahrungsfrist vorgeschrieben ist.

7.2 Prüfung. Wenn Datenschutzgesetze dies vorschreiben und die Dokumentation nicht ausreicht, kann der Kunde nach angemessener vorheriger schriftlicher Ankündigung und auf eigene Kosten eine Prüfung oder Inspektion der relevanten Systeme und Prozesse von Ultralytics anfordern. Eine solche Prüfung oder Inspektion darf nur nach schriftlicher gegenseitiger Vereinbarung der Parteien über Umfang, Zeitpunkt und Dauer der Prüfung sowie über eine angemessene Erstattung der Ultralytics im Zusammenhang mit der Prüfung entstehenden Zeit- und Ressourcenkosten durchgeführt werden. Jede gemäß diesem Abschnitt durchgeführte Prüfung muss:

  • (a) höchstens einmal innerhalb eines Zeitraums von zwölf (12) Monaten stattfinden;
  • (b) während der üblichen Geschäftszeiten von Ultralytics stattfinden;
  • (c) angemessenen Vertraulichkeits-, Sicherheits- und Schutzmaßnahmen unterliegen; und
  • (d) auf Systeme und Aufzeichnungen beschränkt sein, die für die Verarbeitung personenbezogener Kundendaten vernünftigerweise relevant sind.

Der Kunde benachrichtigt Ultralytics unverzüglich über wesentliche Verstöße, die bei einer Prüfung festgestellt werden, damit Ultralytics angemessen Gelegenheit erhält, diese Feststellungen zu beheben.

8. Verletzungen des Schutzes personenbezogener Daten#

8.1 Benachrichtigung. Ultralytics benachrichtigt den Kunden unverzüglich, spätestens jedoch 72 Stunden, nachdem Ultralytics von einer Verletzung des Schutzes personenbezogener Kundendaten Kenntnis erlangt hat.

8.2 Unterstützung. Ultralytics unterstützt den Kunden in angemessenem Umfang bei den erforderlichen Benachrichtigungen an Aufsichtsbehörden und betroffene Personen und berücksichtigt dabei die Ultralytics verfügbaren Informationen.

8.3 Kein Schuldeingeständnis. Die Benachrichtigung über eine Verletzung stellt kein Eingeständnis von Verschulden oder Haftung dar. Die Pflicht zur Benachrichtigung über eine Verletzung gilt nicht, soweit die Verletzung des Schutzes personenbezogener Kundendaten durch Handlungen oder Unterlassungen des Kunden oder seiner Nutzer verursacht wurde.

9. Übermittlungen (EU/UK/Schweiz)#

9.1 Internationale Übermittlungen. Der Kunde erkennt an, dass die primären Verarbeitungsvorgänge von Ultralytics in den Vereinigten Staaten und an anderen Standorten stattfinden können, soweit dies zur Bereitstellung der Dienste erforderlich ist.

Zur Klarstellung: Personenbezogene Kundendaten können auch zwischen Ultralytics Inc. und seinen verbundenen Unternehmen (einschließlich Ultralytics Ltd (UK) und Ultralytics AI Spain, S.L.) übermittelt werden, wenn diese verbundenen Unternehmen im Zusammenhang mit den Diensten als Unterauftragsverarbeiter tätig sind. Soweit solche Übermittlungen nach den geltenden Datenschutzgesetzen als internationale Übermittlungen gelten, unterliegen sie geeigneten Garantien, einschließlich der SCCs (Modul 3, soweit anwendbar) oder anderer gültiger Übermittlungsmechanismen.

Ist eine Übermittlung personenbezogener Kundendaten in ein Land erforderlich, dem kein angemessenes Datenschutzniveau zuerkannt wurde, erfolgt die Übermittlung vorbehaltlich geeigneter Garantien gemäß den geltenden Datenschutzgesetzen, einschließlich, soweit anwendbar, der SCCs und des in diese DPA aufgenommenen UK Addendum.

9.2 EU-SCCs. Bei Übermittlungen personenbezogener Kundendaten, die der DSGVO unterliegen, in ein Drittland ohne Angemessenheitsbeschluss nehmen die Parteien die EU-SCCs auf. Modul Zwei (Verantwortlicher→Auftragsverarbeiter) gilt, wenn der Kunde Verantwortlicher ist; Modul Drei (Auftragsverarbeiter→Unterauftragsverarbeiter) gilt, wenn der Kunde Auftragsverarbeiter ist. Die Anhänge der SCCs werden anhand von Anlage B (Anhang I/III) und Anlage C (Anhang II) ausgefüllt.

9.3 UK Addendum. Bei Übermittlungen, die der UK GDPR unterliegen, nehmen die Parteien das UK Addendum auf, das unter Bezugnahme auf Anlage B/C und die Auswahl des anwendbaren Übermittlungsmechanismus ausgefüllt wird.

9.4 Schweiz. Bei Übermittlungen aus der Schweiz gelten die EU-SCCs mit den üblichen schweizerischen Anpassungen (Verweise auf die DSGVO schließen das Schweizer DSG ein; der EDÖB ist die zuständige Behörde usw.) und werden unter Bezugnahme auf die Anlagen ausgefüllt.

9.5 Anfragen staatlicher Stellen. Ultralytics bearbeitet rechtlich bindende Anfragen zu personenbezogenen Kundendaten gemäß den geltenden Gesetzen und den SCCs, einschließlich (soweit gesetzlich zulässig) einer Benachrichtigung des Kunden und angemessener Zusammenarbeit.

10. Bedingungen für die Übermittlung zwischen Verantwortlichen (Ultralytics-Konto/Nutzung/Sicherheitsbetrieb)#

10.1 Geltungsbereich. Dieser Abschnitt gilt für die Verarbeitung personenbezogener Daten von Verantwortlichen durch jede Partei als unabhängiger Verantwortlicher (nicht als gemeinsam Verantwortliche), einschließlich der Verarbeitung von Unternehmens-Kontodaten und Unternehmens-Nutzungsdaten durch Ultralytics.

10.2 Pflichten unabhängiger Verantwortlicher. Jede Partei wird:

  • (a) personenbezogene Daten von Verantwortlichen gemäß den Datenschutzgesetzen verarbeiten;
  • (b) geeignete Sicherheitsmaßnahmen umsetzen; und
  • (c) auf behördliche Mitteilungen zu ihrer eigenen Verarbeitung reagieren.

10.3 Verarbeitung durch Ultralytics als Verantwortlicher. Ultralytics verarbeitet Unternehmens-Kontodaten und Unternehmens-Nutzungsdaten als Verantwortlicher zu folgenden Zwecken: Kontoverwaltung, Abrechnung, Sicherheitsüberwachung und Missbrauchsprävention, Identitätsprüfung, Einhaltung gesetzlicher Vorschriften, Prüfungen/Buchhaltung sowie Dienstbetrieb (einschließlich Leistung und Zuverlässigkeit). Diese Verarbeitung ist in der Datenschutzerklärung von Ultralytics beschrieben. Nichts in dieser DPA ist so auszulegen, dass dadurch ein Verhältnis gemeinsamer Verantwortlichkeit zwischen den Parteien entsteht.

Zur Vermeidung von Zweifeln: Ultralytics und seine verbundenen Unternehmen dürfen im Rahmen von kommerzieller Ansprache, Vorführungen, Partnerschaften und Kundenbeziehungsmanagement als unabhängige Verantwortliche begrenzte geschäftliche Kontaktdaten (z. B. Namen, geschäftliche E-Mail-Adressen und berufliche Kontaktdaten) verarbeiten.

11. Bedingungen für Kalifornien (CCPA/CPRA)#

11.1 Dienstleister/Auftragsverarbeiter. Soweit CCPA/CPRA Anwendung findet und Ultralytics personenbezogene Kundendaten im Auftrag des Kunden verarbeitet, handelt Ultralytics als „Dienstleister“ und/oder „Auftragsverarbeiter“ und wird diese personenbezogenen Daten weder „verkaufen“ noch „weitergeben“.

11.2 Beschränkte Nutzung. Ultralytics wird personenbezogene Kundendaten nicht außerhalb des unmittelbaren Geschäftszwecks der Bereitstellung der Dienste aufbewahren, verwenden oder offenlegen, außer soweit dies nach CCPA/CPRA zulässig ist.

11.3 Diskriminierung. Die Parteien dürfen einen Verbraucher nicht benachteiligen, weil dieser seine Rechte ausgeübt hat.

12. Allgemeine Bestimmungen#

12.1 Haftungsbeschränkung. Die Beschränkungen und Ausschlüsse der Vereinbarung gelten für diese DPA, außer soweit sie durch Gesetz oder die SCCs/das UK Addendum untersagt sind.

12.2 Salvatorische Klausel. Sollte eine Bestimmung dieser DPA unwirksam oder nicht durchsetzbar sein, bleiben die übrigen Bestimmungen dieser DPA gültig und in Kraft. Die unwirksame oder nicht durchsetzbare Bestimmung ist entweder (i) soweit erforderlich zu ändern, um ihre Wirksamkeit und Durchsetzbarkeit unter möglichst weitgehender Wahrung der Absichten der Parteien sicherzustellen, oder, falls dies nicht möglich ist, (ii) so auszulegen, als wäre der unwirksame oder nicht durchsetzbare Teil nie darin enthalten gewesen.

12.3 Abschluss dieser DPA. Diese DPA wird in die Vereinbarung aufgenommen und ist Bestandteil der Vereinbarung. Der Kunde schließt diese DPA (einschließlich, soweit anwendbar, der EU-SCCs und des UK Addendum) ab, indem er:

  • (a) die Vereinbarung annimmt oder sich mit ihrer Verbindlichkeit einverstanden erklärt (einschließlich durch Anklicken von „Ich stimme zu“ oder eines ähnlichen Mechanismus zu den Nutzungsbedingungen),
  • (b) ein Bestellformular, eine Leistungsbeschreibung oder eine andere schriftliche Vereinbarung unterzeichnet, die die Vereinbarung aufnimmt oder auf sie verweist, oder
  • (c) die Dienste nutzt oder ihre Nutzung fortsetzt, nachdem das Unternehmen diese DPA bereitgestellt hat.

Der Kunde sichert zu und gewährleistet, dass die Person, die die Vereinbarung annimmt und/oder die Dienste im Namen des Kunden nutzt, befugt ist, den Kunden und, soweit anwendbar, seine verbundenen Unternehmen zu verpflichten.

12.4 Kontakt. Datenschutzanfragen: privacy@ultralytics.com; Datenschutzbeauftragter: dpo@ultralytics.com; rechtliche Mitteilungen: legal@ultralytics.com.

13. Parteien; verbundene Unternehmen#

Der Kunde schließt diese DPA für sich selbst und für seine verbundenen Unternehmen ab, die gemäß der Vereinbarung zur Nutzung der Dienste berechtigt sind und Verantwortliche/Auftragsverarbeiter personenbezogener Kundendaten sind („zugelassene verbundene Unternehmen“). Der Kunde sichert zu, dass er befugt ist, zugelassene verbundene Unternehmen zu verpflichten.

Anlage A: Einzelheiten der Verarbeitung personenbezogener Daten#

Art: Ultralytics stellt cloudbasierte Software und zugehörige Dienste bereit, mit denen Kunden auf Produkte und Funktionen von Ultralytics zugreifen und diese nutzen können, einschließlich Modelltraining, Inferenz, Datensatzverwaltung, Bereitstellungsabläufe sowie zugehöriger Unterstützung und Verwaltung („Dienste“), wie in der Vereinbarung beschrieben.

Zur Klarstellung: Zu den Diensten gehört die Ultralytics Platform, über die Ultralytics personenbezogene Kundendaten im Auftrag des Kunden gemäß dieser DPA verarbeitet. Daneben stellt Ultralytics auch quelloffene Ultralytics YOLO-Modelle bereit, die Kunden unabhängig in ihren eigenen Umgebungen bereitstellen und betreiben können. Wenn Kunden Ultralytics YOLO-Modelle außerhalb der Ultralytics Platform bereitstellen oder nutzen, verarbeitet Ultralytics keine personenbezogenen Daten im Auftrag des Kunden. Die Kunden sind allein dafür verantwortlich, geeignete technische und organisatorische Maßnahmen umzusetzen, die Zwecke und Mittel der Verarbeitung festzulegen und die Einhaltung der geltenden Datenschutzgesetze im Zusammenhang mit einer solchen Bereitstellung und Nutzung sicherzustellen.

Zweck: Ultralytics verarbeitet personenbezogene Kundendaten im Auftrag des Kunden zu folgenden Zwecken:

  • zur Bereitstellung, zum Betrieb, zur Sicherung und zur Unterstützung der Dienste gemäß der Vereinbarung und den dokumentierten Weisungen des Kunden;
  • zur Befolgung weiterer dokumentierter, angemessener Weisungen des Kunden, sofern diese mit der Vereinbarung und dieser DPA vereinbar sind;
  • zur Beantwortung von Anfragen, die der Kunde oder seine autorisierten Nutzer bei der Nutzung der Dienste stellen (einschließlich Supportanfragen);
  • zur Überwachung, Verhinderung und Erkennung von Sicherheitsvorfällen, Betrug, Missbrauch und unsachgemäßer Nutzung der Dienste; und
  • zur Erfüllung geltender gesetzlicher Verpflichtungen.

Ultralytics verwendet personenbezogene Kundendaten nicht zum Trainieren oder Verbessern allgemeiner Modelle von Ultralytics, außer wenn der Kunde dies ausdrücklich schriftlich oder über die Dienste anweist. Zur Klarstellung: Soweit zulässig, darf Ultralytics Unternehmens-Nutzungsdaten sowie aggregierte oder anonymisierte Daten verwenden, um die Dienste zu betreiben, zu sichern und zu verbessern.

Wenn der Kunde Datensätze, Modelle oder andere Inhalte über Community- oder öffentliche Funktionen der Dienste teilen möchte, gilt dieses Teilen als dokumentierte Weisung des Kunden. Der Kunde bleibt allein dafür verantwortlich sicherzustellen, dass er über alle erforderlichen Rechte und Rechtsgrundlagen verfügt, um diese Daten anderen Nutzern zugänglich zu machen.

Dauer der Verarbeitung: Ultralytics verarbeitet personenbezogene Kundendaten für die Dauer der Vereinbarung und so lange, wie es erforderlich ist, um die Dienste gemäß den Weisungen des Kunden bereitzustellen. Nach Beendigung oder Ablauf der Vereinbarung löscht Ultralytics personenbezogene Kundendaten oder gibt sie gemäß der Vereinbarung und dieser DPA zurück, sofern keine weitere Aufbewahrung nach geltendem Recht vorgeschrieben ist. Zur Klarstellung: Wenn Ultralytics personenbezogene Daten von Verantwortlichen (einschließlich Unternehmens-Kontodaten und Unternehmens-Nutzungsdaten) gemäß Abschnitt 10 als unabhängiger Verantwortlicher verarbeitet, erfolgt diese Verarbeitung während der in der Datenschutzerklärung von Ultralytics angegebenen Zeiträume.

Kategorien betroffener Personen: Personenbezogene Kundendaten können sich auf die folgenden Kategorien betroffener Personen beziehen, die der Kunde festlegt und kontrolliert:

  • Mitarbeiter, Auftragnehmer, Beauftragte und Vertreter des Kunden;
  • autorisierte Nutzer und Administratoren des Kunden;
  • sowie Endnutzer, Kunden oder andere Personen des Kunden, deren personenbezogene Daten der Kunde den Diensten übermitteln möchte.

Kategorien personenbezogener Daten: Personenbezogene Kundendaten können die folgenden Kategorien personenbezogener Daten umfassen, soweit der Kunde oder eine in seinem Auftrag handelnde Person diese an die Dienste übermittelt oder anderweitig über die Dienste bereitstellt:

  • Konto- und Nutzeridentitätsdaten, z. B. Name, E-Mail-Adresse, Nutzername/Nutzer-ID, Organisationsname und Nutzerrolle/Berechtigungen (z. B. Administrator/Nutzer).
  • Nutzungs-, Geräte- und technische Daten, z. B. IP-Adresse, Gerätekennungen und Systemmerkmale (z. B. Gerätetyp, Betriebssystem, Browsertyp), Protokolldateien, Zeitstempel, Authentifizierungsereignisse, Zugriffsverlauf sowie (soweit zutreffend) installierte Anwendungen oder Konfigurationsdetails, die im Rahmen von Arbeitsabläufen für Unternehmensgeräte oder Sicherheit erfasst werden.
  • Vom Kunden bereitgestellte Inhalte und Eingaben, z. B. von Nutzern erstellte Prompts, Kommentare, Annotationen, Metadaten oder Labels von Datensätzen sowie alle anderen Inhalte, die der Kunde über die Dienste hochlädt oder übermittelt (einschließlich Bilder, Videos, Audiodateien oder anderer Dateien), jedoch nur insoweit, als diese Inhalte personenbezogene Daten enthalten.
  • Support- und Kommunikationsdaten, z. B. Mitteilungen an den Kundensupport, Fehlerberichte, Informationen zur Fehlerbehebung und administrative Kontaktdaten.

Zu den Kategorien der verarbeiteten personenbezogenen Daten können außerdem die in der Datenschutzerklärung von Ultralytics beschriebenen Daten gehören.

Sensible Daten oder besondere Kategorien von Daten: Die Dienste sind nicht dafür konzipiert oder vorgesehen, besondere Kategorien personenbezogener Daten (gemäß Definition in Artikel 9 DSGVO oder einer gleichwertigen Vorschrift der geltenden Datenschutzgesetze) oder personenbezogene Daten zu strafrechtlichen Verurteilungen und Straftaten (Artikel 10 DSGVO) zu verarbeiten. Dem Kunden ist es untersagt, solche Daten bereitzustellen, sofern dies nicht ausdrücklich schriftlich mit Ultralytics vereinbart wurde und zusätzlichen Schutzmaßnahmen unterliegt.

Anlage B: Informationen gemäß Anhang I und Anhang III (EU-SCCs und UK Addendum)#

Im Folgenden sind die nach Anhang I und Anhang III der EU-SCCs sowie Tabelle 1, Anhang 1A und Anhang 1B des UK Addendum erforderlichen Informationen aufgeführt.

1. Die Parteien

Datenexporteur(en):

  • Name: Rechtlicher Name des Kunden
  • Handelsname (falls abweichend): [Optional]
  • Adresse: Offizielle Geschäftsadresse des Kunden
  • Amtliche Registrierungsnummer (falls vorhanden): [Optional]
  • Name, Position und Kontaktdaten der Kontaktperson: Name, Titel, E-Mail
  • Tätigkeiten im Zusammenhang mit den gemäß diesen Klauseln übermittelten Daten: Nutzung der Services gemäß dem Vertrag, einschließlich der Übermittlung personenbezogener Kundendaten an Ultralytics zur Verarbeitung im Zusammenhang mit den Services, wie im Vertrag, in diesem DPA und in Anlage A beschrieben.
  • Unterschrift und Datum: Durch Unterzeichnung/Annahme des Vertrags/DPA
  • Rolle (Verantwortlicher/Auftragsverarbeiter): Verantwortlicher

Datenimporteur(e):

  • Name: Ultralytics Inc.
  • Handelsname (falls abweichend): Nicht zutreffend
  • Adresse und Kontaktdaten: 5001 Judicial Way, Frederick, MD, 21703, Vereinigte Staaten; privacy@ultralytics.com
  • Amtliche Registrierungsnummer (falls vorhanden): 6755919
  • Tätigkeiten im Zusammenhang mit den gemäß diesen Klauseln übermittelten Daten: Verarbeitung personenbezogener Kundendaten im Auftrag des Kunden, um die Services bereitzustellen, zu betreiben, zu sichern, zu warten und zu unterstützen, sowie wie anderweitig im Vertrag, in diesem DPA und in Anlage A beschrieben.
  • Unterschrift und Datum: Durch Unterzeichnung/Annahme des Vertrags/DPA
  • Rolle (Verantwortlicher/Auftragsverarbeiter): Wie in Abschnitt 3 des DPA beschrieben.

2. Beschreibung der Übermittlung

FeldDetails
Betroffene PersonenWie in Anlage A des DPA beschrieben
Kategorien personenbezogener DatenWie in Anlage A des DPA beschrieben
Besondere Kategorien personenbezogener Daten (falls zutreffend)Wie in Anlage A des DPA beschrieben
Art der VerarbeitungWie in Anlage A des DPA beschrieben
Zwecke der VerarbeitungWie in Anlage A des DPA beschrieben
Dauer der Verarbeitung und Aufbewahrung (oder die Kriterien zur Bestimmung dieses Zeitraums)Wie in Anlage A des DPA beschrieben
Häufigkeit der ÜbermittlungSoweit erforderlich, um alle Pflichten und Rechte in Bezug auf personenbezogene Daten gemäß dem Vertrag oder DPA zu erfüllen und auszuüben
Empfänger personenbezogener Daten, die an den Datenimporteur übermittelt werdenDas Unternehmen führt eine Liste der Unterauftragsverarbeiter unter folgender Adresse: Liste der Unterauftragsverarbeiter von Ultralytics

Unterauftragsverarbeiter innerhalb der Unternehmensgruppe:

Ultralytics Ltd (Vereinigtes Königreich) – technische Unterstützung, Kundensupport, Unterstützung beim Onboarding und geschäftliche Interaktionen (einschließlich Demonstrationen und Partnerschaften)

Ultralytics AI Spain, S.L. (Spanien) – technische Unterstützung, geschäftliche Interaktionen und kundenbezogene Tätigkeiten, bei denen in begrenztem Umfang Geschäftskontaktdaten verarbeitet werden

3. Zuständige Aufsichtsbehörde

Die Aufsichtsbehörde ist die Aufsichtsbehörde des Datenexporteurs, die gemäß Klausel 13 der EU-SCCs bestimmt wird. Aufsichtsbehörde im Sinne des UK-Nachtrags ist das britische Information Commissioner's Office.

Anlage C: Technische und organisatorische Sicherheitsmaßnahmen#

Die folgenden Angaben enthalten die nach Anhang II der EU-SCCs und Anhang II des UK-Nachtrags erforderlichen Informationen.

Technische und organisatorische SicherheitsmaßnahmeDetails
Maßnahmen zur Pseudonymisierung und Verschlüsselung personenbezogener DatenPersonenbezogene Kundendaten werden während der Übertragung durch branchenübliche sichere Verbindungen (TLS) zwischen Plattformkomponenten und externen Endpunkten geschützt. Für in Cloud-Diensten gespeicherte Daten gelten die vom Cloud-Anbieter verwaltete Verschlüsselung gespeicherter Daten sowie sichere Schlüsselverwaltungsmaßnahmen.
Maßnahmen zur Gewährleistung der fortlaufenden Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Verarbeitungssysteme und -diensteUltralytics verpflichtet sich für seine Services zu Sicherheit, Vertraulichkeit und Verfügbarkeit. Dazu gehören eine Systemkonfiguration, die unbefugten Zugriff einschränken soll, Erkennung und Überwachung von Eindringversuchen, Schwachstellenscans und Penetrationstests, Verschlüsselung bei der Übertragung und Speicherung sowie Maßnahmen zur Aufbewahrung und Löschung von Daten. Die Ultralytics Platform wird mit verwalteten Cloud-Diensten betrieben, die Verfügbarkeit gewährleisten. Unsere Infrastruktur als Dienstleistung (IaaS) bereitstellenden Anbieter unterstützen die Ausfallsicherheit von Datenbanken durch Replikation und hohe Verfügbarkeit. Ultralytics stellt außerdem sicher, dass die technischen und organisatorischen Maßnahmen (TOMs) der nachgelagerten Unterauftragsverarbeiter die in dieser Vereinbarung festgelegten Standards erfüllen oder übertreffen.
Maßnahmen zur Gewährleistung, dass die Verfügbarkeit und der Zugriff auf personenbezogene Daten im Falle eines physischen oder technischen Vorfalls rechtzeitig wiederhergestellt werden könnenKundendaten innerhalb der Ultralytics Platform werden mithilfe nativer Dienste des Cloud-Anbieters gesichert. Sicherungen werden überwacht; Ausnahmen werden untersucht und behoben. Sicherungsdaten werden bei der Speicherung und Übertragung verschlüsselt; der Zugriff ist auf befugtes Personal beschränkt. Die Planung der Geschäftskontinuität und Notfallwiederherstellung umfasst Wiederherstellungspunktziele (RPOs), Wiederherstellungszeitziele (RTOs) sowie festgelegte Rollen und Zuständigkeiten.
Prozesse zur regelmäßigen Prüfung, Beurteilung und Bewertung der Wirksamkeit technischer und organisatorischer Maßnahmen zur Gewährleistung der Sicherheit der VerarbeitungUltralytics führt regelmäßige Schwachstellenscans der Systeme und Netzwerke sowie Penetrationstests der Produktionsumgebung durch. Das Schwachstellenmanagement umfasst das Scannen von Abhängigkeiten und sichere Entwicklungspraktiken, die in CI/CD-Pipelines integriert sind. Erkannte Schwachstellen werden anhand ihres Schweregrads und Risikos priorisiert und behoben. Darüber hinaus führt Ultralytics jährlich eine Risikobewertung und eine Managementbewertung als Teil der üblichen ISMS-Praxis durch.
Maßnahmen zur Benutzeridentifizierung und -autorisierungDie Ultralytics Platform verwendet einen Authentifizierungs- und Identitätsanbieter, der die Benutzerauthentifizierung und Sitzungsverwaltung unterstützt. Der Zugriff auf technische Systeme (einschließlich Quellcode-Repositories) ist auf befugtes Personal beschränkt und wird durch rollenbasierte Berechtigungen, Branch-Schutzmaßnahmen und vorgeschriebene Überprüfungen geregelt. Für den internen Zugriff gelten das Prinzip der geringsten Berechtigung und rollenbasierte Zugriffskontrollen.
Maßnahmen zum Schutz von Daten während der ÜbertragungDer eingehende Netzwerkverkehr zur Ultralytics Platform ist auf sichere HTTPS-Verbindungen (TLS) über festgelegte Frontend-Endpunkte beschränkt. Die interne Kommunikation zwischen Plattformkomponenten und Speicherdiensten wird während der Übertragung mit TLS verschlüsselt.
Maßnahmen zum Schutz von Daten während der SpeicherungFür die Ultralytics Platform werden Kundendaten in verschlüsselten, verwalteten Cloud-Diensten mit Redundanz und Sicherungsfunktion gespeichert. Die verwalteten Cloud-Dienste bieten integrierte Verschlüsselung, automatische Sicherungen, redundante Speicherung und hohe Verfügbarkeit. Für gespeicherte Daten wird eine vom Cloud-Anbieter verwaltete Verschlüsselung eingesetzt.
Maßnahmen zur Gewährleistung der physischen Sicherheit der Standorte, an denen personenbezogene Daten verarbeitet werdenDie Ultralytics Platform wird bei Cloud-Dienstleistern betrieben. Die physischen und umgebungsbezogenen Schutzmaßnahmen für die Rechenzentren werden von den jeweiligen Unterauftragsverarbeitern umgesetzt. Ultralytics prüft die Bestätigungsberichte der Unterauftragsverarbeiter und führt mindestens jährlich Risikoanalysen durch.
Maßnahmen zur Gewährleistung der EreignisprotokollierungUltralytics nutzt Cloud-native Protokollierung zur Überwachung, Fehlerbehebung und Untersuchung von Vorfällen. Mitteilungen zu Verfügbarkeit und sicherheitsbezogenen Warnmeldungen der Plattform werden intern über interne Kommunikationskanäle und per E-Mail sowie extern über eine gehostete Statusseite verbreitet. Darüber hinaus überprüft Ultralytics regelmäßig den Zugriff auf Anwendungen, Werkzeuge und Ressourcen, die Kundendaten verarbeiten oder speichern.
Maßnahmen zur Gewährleistung der Systemkonfiguration einschließlich der StandardkonfigurationUltralytics unterhält dokumentierte Änderungsmanagementprozesse für Änderungen an der Ultralytics Platform und der Codebasis des Ultralytics YOLO-Modells. Dazu gehören die Einleitung und Dokumentation von Änderungen sowie Entwicklungsstandards, Tests, Prüfungen und Genehmigungen vor der Freigabe oder Bereitstellung. Änderungen werden in der Versionsverwaltung erfasst, von Kollegen geprüft und durch CI/CD-Pipeline-Validierung überprüft.
Maßnahmen für die interne IT- und IT-Sicherheitssteuerung und -verwaltungUltralytics unterhält Sicherheitsrichtlinien und -verfahren, die auf die Serviceverpflichtungen und internen Compliance-Anforderungen abgestimmt sind; wichtige Richtlinien und Verfahren werden jährlich überprüft. Mitarbeitende müssen die Richtlinien über ein eigens dafür vorgesehenes Werkzeug für Governance, Risiko und Compliance (GRC) bestätigen. Außerdem müssen sie jährlich Schulungen zum Sicherheitsbewusstsein und zum Datenschutz absolvieren; für technische Rollen sind zusätzlich Schulungen zum sicheren Programmieren vorgeschrieben. Risiken werden in einem zentralen Risikoregister dokumentiert und mindestens jährlich formell überprüft.
Maßnahmen zur Zertifizierung/Bestätigung von Prozessen und ProduktenUltralytics nutzt von Dritten verwaltete Services (einschließlich Dienstleistungsorganisationen) und prüft deren SOC 2-Berichte jährlich im Rahmen der Kontrollüberwachung. Die Sorgfaltsprüfung von Anbietern richtet sich nach dem Risiko. Anbieter werden in Kategorien (kritisch/hoch/mittel/niedrig) eingestuft; vertragliche Schutzmaßnahmen und regelmäßige Neubewertungen sind vorgesehen.
Maßnahmen zur Gewährleistung der DatenminimierungUltralytics verarbeitet Kundendaten gemäß den Kundenvereinbarungen und den geltenden Datenschutzanforderungen und beschränkt die Verarbeitung auf das für die Bereitstellung und Unterstützung der Services Erforderliche (einschließlich Datensatzverwaltung, Annotation, Modelltraining, Evaluierung und zugehöriger Plattformfunktionen). Die Nutzung der quelloffenen Ultralytics YOLO-Modelle wird vom Kunden verwaltet; in diesem Zusammenhang verarbeitet Ultralytics keine Inferenz-Workloads für Kunden.
Maßnahmen zur Gewährleistung der DatenqualitätUltralytics wendet kontrollierte Entwicklungs- und Bereitstellungsverfahren an, die Integrität und Zuverlässigkeit unterstützen sollen. Dazu gehören Codeprüfungen durch Kollegen, automatisierte Tests, CI/CD-Workflows und ein kontrolliertes Änderungsmanagement für die Plattform und die Freigaben quelloffenen Codes.
Maßnahmen zur Gewährleistung einer begrenzten DatenaufbewahrungUltralytics setzt im Rahmen seiner Serviceverpflichtungen Maßnahmen zur Datenaufbewahrung und Datenlöschung um. Kundendaten für die Plattform werden mithilfe verwalteter Services gesichert; Löschung und Rückgabe erfolgen gemäß den Kundenvereinbarungen und geltendem Recht.
Maßnahmen zur Gewährleistung der RechenschaftspflichtUltralytics unterhält einen Plan zur Reaktion auf Vorfälle sowie dokumentierte Verfahren zur Erkennung, Meldung, Verwaltung und Nachverfolgung von Sicherheits- und Datenschutzvorfällen. Dazu gehören Kommunikationswege für die externe Meldung von Schwachstellen über security@ultralytics.com. Vorfälle werden dokumentiert und je nach Schweregrad unter Einbeziehung der Bereiche Technik und Recht sowie der Geschäftsleitung bearbeitet.
Maßnahmen zur Ermöglichung der Datenübertragbarkeit und zur Gewährleistung der LöschungPersonenbezogene Kundendaten, die an die Ultralytics Platform übermittelt wurden, können vom Kunden und/oder auf dessen Anfrage gemäß dem Vertrag und diesem DPA gelöscht werden. Ist eine Löschung erforderlich, handelt Ultralytics gemäß den Anweisungen des Kunden und den geltenden gesetzlichen Anforderungen. (Die Übertragbarkeit ist insofern gewährleistet, als der Kunde seine Kundendaten gegebenenfalls aus den Services exportieren oder abrufen kann.) Der Kunde stellt quelloffene Ultralytics YOLO-Modelle in seiner eigenen Umgebung bereit und behält dadurch die volle Kontrolle über die Datenverwaltung.
Technische und organisatorische Maßnahmen der UnterauftragsverarbeiterUltralytics setzt ein risikobasiertes Programm zum Anbietermanagement ein, um externe Dienstleister aufzunehmen und zu überwachen. Dazu gehören die Prüfung von Compliance-Nachweisen und vertraglichen Anforderungen an Sicherheit und Datenschutz. Ultralytics überwacht außerdem Dienstleistungsorganisationen und prüft deren SOC 2-Berichte jährlich. Darüber hinaus schließt Ultralytics mit seinen Unterauftragsverarbeitern Auftragsverarbeitungsverträge mit Datenschutzpflichten ab, die im Wesentlichen den in diesem DPA enthaltenen Pflichten entsprechen.

Anlage D: UK-Nachtrag#

Nachtrag zur internationalen Datenübermittlung zu den Standardvertragsklauseln der EU-Kommission

Teil 1: Tabellen#

Tabelle 1: Parteien

FeldDatenexporteurDatenimporteur
Datum des InkrafttretensDieser UK-Nachtrag tritt am selben Datum wie das DPA in Kraft.Dieser UK-Nachtrag tritt am selben Datum wie das DPA in Kraft.
Angaben zu den ParteienKundeUnternehmen
HauptkontaktSiehe Anlage B dieses DPASiehe Anlage B dieses DPA

Tabelle 2: Ausgewählte SCCs, Module und Klauseln

FeldDetails
EU-SCCsDie Version der genehmigten EU-SCCs, an die dieser UK-Nachtrag gemäß der Definition im DPA angefügt wird und die durch die Abschnitte 6.2 und 6.3 des DPA vervollständigt wird.

Tabelle 3: Angaben im Anhang

„Angaben im Anhang“ bezeichnet die Informationen, die für die ausgewählten Module gemäß dem Anhang der genehmigten EU-SCCs (mit Ausnahme der Parteien) bereitzustellen sind und die für diesen UK-Nachtrag an folgender Stelle aufgeführt sind:

AnhangReferenz
Anhang 1A: Liste der ParteienWie in Tabelle 1 oben
Anhang 2B: Beschreibung der ÜbermittlungSiehe Anlage B dieses DPA
Anhang II: Technische und organisatorische Maßnahmen, einschließlich technischer und organisatorischer Maßnahmen zur Gewährleistung der DatensicherheitSiehe Anlage C dieses DPA
Anhang III: Liste der Unterauftragsverarbeiter (nur Module 2 und 3)Siehe Anlage B dieses DPA

Tabelle 4: Beendigung dieses UK-Nachtrags bei Änderungen des genehmigten UK-Nachtrags

Hinweis: Diese Bestimmung erlaubt der ausgewählten Partei (falls zutreffend), den UK-Nachtrag zu kündigen, wenn das ICO den genehmigten UK-Nachtrag ändert und dies unmittelbar zu einem erheblichen, unverhältnismäßigen und nachweisbaren Anstieg (a) ihrer direkten Kosten für die Erfüllung ihrer Pflichten gemäß dem UK-Nachtrag oder (b) ihres Risikos gemäß dem UK-Nachtrag führt.

FeldAuswahl
Beendigung dieses UK-Nachtrags bei Änderung des genehmigten UK-Nachtragsx Importeur x Exporteur ☐ Keine der Parteien

Abschluss dieses UK-Nachtrags#

Jede Partei erklärt sich damit einverstanden, an die in diesem UK-Nachtrag festgelegten Bedingungen gebunden zu sein, im Gegenzug dafür, dass sich auch die andere Partei damit einverstanden erklärt, an diesen UK-Nachtrag gebunden zu sein.

Obwohl Anhang 1A und Klausel 7 der genehmigten EU-Standardvertragsklauseln die Unterzeichnung durch die Parteien verlangen, können die Parteien diesen UK-Nachtrag zum Zweck von Übermittlungen aus dem Vereinigten Königreich auf jede Weise abschließen, die ihn für die Parteien rechtsverbindlich macht und es betroffenen Personen ermöglicht, die in diesem UK-Nachtrag festgelegten Rechte durchzusetzen. Der Abschluss dieses UK-Nachtrags hat dieselbe Wirkung wie die Unterzeichnung der genehmigten EU-Standardvertragsklauseln und jedes Teils der genehmigten EU-Standardvertragsklauseln.

Auslegung dieses UK-Nachtrags#

Soweit in diesem UK-Nachtrag Begriffe verwendet werden, die in den genehmigten EU-Standardvertragsklauseln definiert sind, haben diese Begriffe dieselbe Bedeutung wie in den genehmigten EU-Standardvertragsklauseln. Darüber hinaus haben die folgenden Begriffe die nachstehend aufgeführten Bedeutungen:

BegriffDefinition
UK-Nachtragbezeichnet diesen Nachtrag zur internationalen Datenübermittlung, der die EU-Standardvertragsklauseln enthält und dem DPA als Anlage D beigefügt ist.
EU-SCCsbezeichnet die Version(en) der genehmigten EU-Standardvertragsklauseln, denen dieser UK-Nachtrag gemäß Tabelle 2 beigefügt ist, einschließlich der Angaben im Anhang
Angaben im Anhangentspricht den Angaben in Tabelle 3
Angemessene Garantienbezeichnet das Schutzniveau für personenbezogene Daten und die Rechte betroffener Personen, das nach den Datenschutzgesetzen des Vereinigten Königreichs erforderlich ist, wenn du bei einer Übermittlung aus dem Vereinigten Königreich auf der Grundlage von Standarddatenschutzklauseln gemäß Artikel 46(2)(d) der DSGVO des Vereinigten Königreichs vorgehst.
Genehmigter UK-Nachtragbezeichnet die vom ICO herausgegebene und dem Parlament gemäß s119A des Data Protection Act 2018 am 2. Februar 2022 vorgelegte Vorlage für einen Nachtrag, die gemäß Abschnitt 18 des UK-Nachtrags überarbeitet werden kann.
Genehmigte EU-Standardvertragsklauselnbezeichnet die von der Europäischen Kommission mit dem Beschluss 2021/914 vom 4. Juni 2021 genehmigten Standardvertragsklauseln für die Übermittlung personenbezogener Daten in Länder, denen die Europäische Kommission kein angemessenes Schutzniveau für personenbezogene Daten bescheinigt hat (in der jeweils geänderten und aktualisierten Fassung).
ICObezeichnet das Information Commissioner's Office.
Übermittlung aus dem Vereinigten Königreichhat dieselbe Definition wie im DPA.
Vereinigtes Königreichbezeichnet das Vereinigte Königreich Großbritannien und Nordirland
Datenschutzgesetze des Vereinigten Königreichsbezeichnet alle im Vereinigten Königreich jeweils geltenden Gesetze zum Datenschutz, zur Verarbeitung personenbezogener Daten, zum Schutz der Privatsphäre und/oder zur elektronischen Kommunikation, einschließlich der DSGVO des Vereinigten Königreichs und des Data Protection Act 2018.
DSGVO des Vereinigten Königreichshat die im DPA festgelegte Definition.

Der UK-Nachtrag ist stets so auszulegen, dass er mit den Datenschutzgesetzen des Vereinigten Königreichs im Einklang steht und die Verpflichtung der Parteien erfüllt, Angemessene Garantien bereitzustellen.

Falls die Bestimmungen des UK-Nachtrags die genehmigten EU-Standardvertragsklauseln in einer Weise ändern, die nach den genehmigten EU-Standardvertragsklauseln oder dem genehmigten UK-Nachtrag nicht zulässig ist, werden diese Änderungen nicht in den UK-Nachtrag aufgenommen; an ihre Stelle tritt die entsprechende Bestimmung der genehmigten EU-Standardvertragsklauseln.

Bei Widersprüchen oder Konflikten zwischen den Datenschutzgesetzen des Vereinigten Königreichs und dem UK-Nachtrag gelten die Datenschutzgesetze des Vereinigten Königreichs.

Ist die Bedeutung des UK-Nachtrags unklar oder sind mehrere Auslegungen möglich, gilt die Auslegung, die den Datenschutzgesetzen des Vereinigten Königreichs am ehesten entspricht.

Verweise auf Gesetze (oder bestimmte Gesetzesbestimmungen) beziehen sich auf die jeweilige Fassung des Gesetzes (oder der Bestimmung) in ihrer jeweils geltenden Fassung. Dies gilt auch, wenn das Gesetz (oder die Bestimmung) nach Abschluss des UK-Nachtrags zusammengefasst, neu erlassen und/oder ersetzt wurde.

Rangfolge#

Obwohl Klausel 5 der genehmigten EU-Standardvertragsklauseln vorsieht, dass die genehmigten EU-Standardvertragsklauseln Vorrang vor allen damit zusammenhängenden Vereinbarungen zwischen den Parteien haben, vereinbaren die Parteien, dass bei Übermittlungen aus dem Vereinigten Königreich die nachstehende Rangfolge in Abschnitt 10 maßgeblich ist.

Bei Widersprüchen oder Konflikten zwischen dem genehmigten UK-Nachtrag und den EU-Standardvertragsklauseln (je nach Anwendbarkeit) hat der genehmigte UK-Nachtrag Vorrang vor den EU-Standardvertragsklauseln, es sei denn und soweit die widersprüchlichen oder kollidierenden Bestimmungen der EU-Standardvertragsklauseln betroffenen Personen einen besseren Schutz bieten; in diesem Fall haben diese Bestimmungen Vorrang vor dem genehmigten UK-Nachtrag.

Wenn dieser UK-Nachtrag EU-Standardvertragsklauseln enthält, die zum Schutz von Übermittlungen aus der EU abgeschlossen wurden, für die die DSGVO gilt, erkennen die Parteien an, dass dieser UK-Nachtrag keine Auswirkungen auf diese EU-Standardvertragsklauseln hat.

Einbeziehung und Änderungen der EU-Standardvertragsklauseln#

Dieser UK-Nachtrag enthält die EU-Standardvertragsklauseln, die erforderlichenfalls wie folgt geändert werden:

  • Zusammen gelten sie für Datenübermittlungen vom Datenexporteur an den Datenimporteur, soweit die Datenschutzgesetze des Vereinigten Königreichs für die Verarbeitung des Datenexporteurs bei der betreffenden Übermittlung gelten, und bieten für diese Übermittlungen Angemessene Garantien;
  • Die vorstehenden Abschnitte 9 bis 11 haben Vorrang vor Klausel 5 (Rangfolge) der EU-Standardvertragsklauseln; und
  • Der UK-Nachtrag (einschließlich der darin enthaltenen EU-Standardvertragsklauseln) unterliegt (1) dem Recht von England und Wales und (2) alle daraus entstehenden Streitigkeiten werden von den Gerichten von England und Wales beigelegt.

Sofern die Parteien keine alternativen Änderungen vereinbart haben, die den Anforderungen von Abschnitt 12 dieses UK-Nachtrags entsprechen, gelten die Bestimmungen von Abschnitt 15 dieses UK-Nachtrags.

An den genehmigten EU-Standardvertragsklauseln dürfen keine Änderungen vorgenommen werden, außer soweit dies zur Erfüllung der Anforderungen von Abschnitt 12 dieses UK-Nachtrags erforderlich ist.

Die folgenden Änderungen der EU-Standardvertragsklauseln (im Sinne von Abschnitt 12 dieses UK-Nachtrags) werden vorgenommen:

  • Verweise auf die „Klauseln“ beziehen sich auf diesen UK-Nachtrag, der die EU-Standardvertragsklauseln enthält;
  • In Klausel 2 werden die Worte „und in Bezug auf Datenübermittlungen von Verantwortlichen an Auftragsverarbeiter und/oder von Auftragsverarbeitern an Auftragsverarbeiter Standardvertragsklauseln gemäß Artikel 28(7) der Verordnung (EU) 2016/679“ gestrichen;
  • Klausel 6 (Beschreibung der Übermittlung(en)) wird ersetzt durch: „Die Einzelheiten der Übermittlung(en), insbesondere die Kategorien der übermittelten personenbezogenen Daten und die Zwecke, zu denen sie übermittelt werden, sind in Anhang I.B aufgeführt, sofern die Datenschutzgesetze des Vereinigten Königreichs für die Verarbeitung des Datenexporteurs bei der betreffenden Übermittlung gelten.“;
  • Klausel 8.7(i) von Modul 1 wird ersetzt durch: „die Übermittlung erfolgt in ein Land, für das Angemessenheitsvorschriften gemäß Abschnitt 17A der DSGVO des Vereinigten Königreichs gelten, die die Weiterübermittlung abdecken“;
  • Klausel 8.8(i) der Module 2 und 3 wird ersetzt durch: „die Weiterübermittlung erfolgt in ein Land, für das Angemessenheitsvorschriften gemäß Abschnitt 17A der DSGVO des Vereinigten Königreichs gelten, die die Weiterübermittlung abdecken;“
  • Verweise auf „Verordnung (EU) 2016/679“, „Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten und zum freien Datenverkehr (Datenschutz-Grundverordnung)“ und „diese Verordnung“ werden jeweils durch „Datenschutzgesetze des Vereinigten Königreichs“ ersetzt. Verweise auf bestimmte Artikel der „Verordnung (EU) 2016/679“ werden durch den entsprechenden Artikel oder Abschnitt der Datenschutzgesetze des Vereinigten Königreichs ersetzt;
  • Verweise auf die Verordnung (EU) 2018/1725 werden gestrichen;
  • Verweise auf „Europäische Union“, „Union“, „EU“, „EU-Mitgliedstaat“, „Mitgliedstaat“ und „EU oder Mitgliedstaat“ werden jeweils durch „Vereinigtes Königreich“ ersetzt;
  • Der Verweis auf „Klausel 12(c)(i)“ in Klausel 10(b)(i) von Modul 1 wird durch „Klausel 11(c)(i)“ ersetzt;
  • Klausel 13(a) und Teil C von Anhang I finden keine Anwendung;
  • „Zuständige Aufsichtsbehörde“ und „Aufsichtsbehörde“ werden jeweils durch „Information Commissioner“ ersetzt;
  • In Klausel 16(e) wird Unterabschnitt (i) ersetzt durch: „der Secretary of State erlässt gemäß Abschnitt 17A des Data Protection Act 2018 Vorschriften, die die Übermittlung personenbezogener Daten abdecken, auf die diese Klauseln Anwendung finden;“;
  • Klausel 17 wird ersetzt durch: „Diese Klauseln unterliegen dem Recht von England und Wales“;
  • Klausel 18 wird ersetzt durch: „Alle Streitigkeiten, die sich aus diesen Klauseln ergeben, werden von den Gerichten von England und Wales beigelegt.“ Betroffene Personen können außerdem vor den Gerichten eines beliebigen Landes im Vereinigten Königreich ein Gerichtsverfahren gegen den Datenexporteur und/oder den Datenimporteur einleiten. Die Parteien erklären sich mit der Zuständigkeit dieser Gerichte einverstanden.“; und
  • Die Fußnoten zu den genehmigten EU-Standardvertragsklauseln sind nicht Bestandteil des UK-Nachtrags, mit Ausnahme der Fußnoten 8, 9, 10 und 11.

Änderungen des UK-Nachtrags#

Die Parteien können vereinbaren, Klausel 17 und/oder 18 der EU-Standardvertragsklauseln so zu ändern, dass auf das Recht und/oder die Gerichte von Schottland oder Nordirland verwiesen wird.

Möchten die Parteien das Format der Informationen in Teil 1: Tabellen des genehmigten UK-Nachtrags ändern, können sie dies schriftlich vereinbaren, sofern die Änderung die Angemessenen Garantien nicht verringert.

Der ICO kann von Zeit zu Zeit einen überarbeiteten genehmigten UK-Nachtrag herausgeben, der:

  • angemessene und verhältnismäßige Änderungen am genehmigten UK-Nachtrag vornimmt, einschließlich der Berichtigung von Fehlern im genehmigten UK-Nachtrag; und/oder
  • Änderungen der Datenschutzgesetze des Vereinigten Königreichs berücksichtigt.

Im überarbeiteten genehmigten UK-Nachtrag wird das Datum angegeben, ab dem die Änderungen am genehmigten UK-Nachtrag wirksam sind, und ob die Parteien diesen UK-Nachtrag einschließlich der Angaben im Anhang überprüfen müssen. Dieser UK-Nachtrag wird ab dem angegebenen Datum automatisch gemäß dem überarbeiteten genehmigten UK-Nachtrag geändert.

Wenn der ICO gemäß Abschnitt 18 dieses UK-Nachtrags einen überarbeiteten genehmigten UK-Nachtrag herausgibt und eine Partei infolge der Änderungen am genehmigten UK-Nachtrag eine erhebliche, unverhältnismäßige und nachweisbare Zunahme folgender Aspekte erfährt:

  • ihrer unmittelbaren Kosten für die Erfüllung ihrer Verpflichtungen aus dem UK-Nachtrag; und/oder
  • ihres Risikos aus dem UK-Nachtrag,

und die Partei in jedem Fall zuvor angemessene Maßnahmen ergriffen hat, um diese Kosten oder Risiken so zu senken, dass sie nicht erheblich und unverhältnismäßig sind, kann sie diesen UK-Nachtrag zum Ende einer angemessenen Kündigungsfrist beenden, indem sie der anderen Partei vor dem Inkrafttreten des überarbeiteten genehmigten UK-Nachtrags schriftlich diese Frist mitteilt.

Die Parteien benötigen für Änderungen dieses UK-Nachtrags nicht die Zustimmung Dritter; alle Änderungen müssen jedoch gemäß seinen Bestimmungen erfolgen.