Wichtig
Diese Seite wurde mithilfe künstlicher Intelligenz übersetzt. Der Inhalt kann Ungenauigkeiten oder Fehlinterpretationen enthalten. Für kritische oder offizielle Zwecke verwenden Sie bitte die EN-Version.
27. Januar 2026
Diese Seite wurde mithilfe künstlicher Intelligenz übersetzt. Der Inhalt kann Ungenauigkeiten oder Fehlinterpretationen enthalten. Für kritische oder offizielle Zwecke verwenden Sie bitte die EN-Version.
Dieser Zusatz zur Auftragsverarbeitung einschließlich aller beigefügten Anlagen (der „DPA“) wird in die Nutzungsbedingungen oder, sofern zutreffend, den Snyk Master Service Agreement (die „Vereinbarung“) aufgenommen und unterliegt diesen. Die Vereinbarung wurde zwischen dem Kunden und Snyk geschlossen. Alle in diesem DPA verwendeten, aber nicht definierten Begriffe mit großem Anfangsbuchstaben haben die in der Vereinbarung festgelegte Bedeutung. Im Falle eines ausdrücklichen Widerspruchs zwischen der Vereinbarung und dem DPA haben die Bestimmungen des DPA Vorrang.
1. DEFINITIONEN
„Datenschutzgesetze“ bezeichnet alle nationalen, bundesstaatlichen und einzelstaatlichen Datenschutzgesetze und -verordnungen in ihrer jeweils geänderten oder aktualisierten Fassung, die für die Verarbeitung personenbezogener Daten durch Snyk zur Erbringung der in der Vereinbarung beschriebenen Services gelten. Zu diesen Datenschutzgesetzen gehören, sofern zutreffend:
der California Consumer Privacy Act, Cal. Civ. Code § 1798.100 ff., und seine Durchführungsverordnungen („CCPA“);
die Datenschutz-Grundverordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 („DSGVO“) oder die „UK-DSGVO“, womit die britische Datenschutz-Grundverordnung gemeint ist, wie sie aufgrund von Abschnitt 3 des European Union (Withdrawal) Act 2018 Bestandteil des Rechts des Vereinigten Königreichs ist; und
das Schweizer Bundesgesetz über den Datenschutz vom 25. September 2020 („DSG“).
„EU-SCC“ bezeichnet die Standardvertragsklauseln im Anhang des Durchführungsbeschlusses (EU) 2021/914 der Europäischen Kommission unter https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj.
„Personenbezogene Daten“ bezeichnet alle Informationen über eine identifizierte oder identifizierbare natürliche Person, die Snyk in seiner Rolle als Auftragsverarbeiter zum Zweck der Erbringung der Services gemäß der Vereinbarung verarbeitet.
„Eingeschränkte Übermittlung“ bezeichnet jede grenzüberschreitende Übermittlung personenbezogener Daten, die ohne die EU-SCC, die UK-SCC oder die Schweizer SCC, je nach Anwendbarkeit einschließlich entsprechender Nachträge, durch die Datenschutzgesetze eingeschränkt wäre.
„Schweizer SCC“ bezeichnet die EU-SCC in der gemäß Abschnitt 6.3 dieses DPA geänderten Fassung.
„UK-Nachtrag“ bezeichnet den International Data Transfer Addendum zu den EU-SCC, herausgegeben vom ICO gemäß Abschnitt 119A(1) des Data Protection Act 2018, Version B1.0, sowie etwaige Aktualisierungen oder Ersatzfassungen, die der ICO von Zeit zu Zeit gemäß Abschnitt 119A(1) herausgibt.
„UK-SCC“ bezeichnet den UK-Nachtrag in der jeweils geänderten oder ersetzten Fassung gemäß Artikel 46 der UK-DSGVO.
Die Begriffe „Verantwortlicher“, „Auftragsverarbeiter“, „betroffene Person“, „Verarbeitung“ und „Aufsichtsbehörde“ sowie deren Ableitungen und sinngleiche Begriffe haben dieselbe Bedeutung wie in den anwendbaren Datenschutzgesetzen.
2. RECHTE UND PFLICHTEN
2.1 Die Parteien erkennen an und vereinbaren, dass der Kunde in Bezug auf die Verarbeitung personenbezogener Daten der Verantwortliche und Snyk der Auftragsverarbeiter ist. Die Parteien vereinbaren, dass die Vereinbarung und dieses DPA sowie die Konfiguration der Services durch den Kunden die Weisungen des Kunden zur Verarbeitung personenbezogener Daten darstellen. Jede Partei erfüllt ihre jeweiligen Pflichten gemäß den Datenschutzgesetzen. Der Kunde wird Snyk nicht anweisen, personenbezogene Daten unter Verstoß gegen geltendes Recht zu verarbeiten. Soweit die Datenschutzgesetze dies erfordern, unterstützt Snyk den Kunden bei der Erfüllung seiner Pflichten gemäß den Datenschutzgesetzen. Der Kunde trägt die alleinige Verantwortung für die Richtigkeit, Qualität und Rechtmäßigkeit der personenbezogenen Daten, die er Snyk bereitstellt oder anderweitig zugänglich macht, für die Art und Weise, in der der Kunde diese personenbezogenen Daten erlangt und an Snyk übermittelt hat, sowie für die Rechtsgrundlage, die die Verarbeitung dieser personenbezogenen Daten durch Snyk gemäß der Vereinbarung und diesem DPA erlaubt. Die Sicherheitszusagen von Snyk und seine Pflichten im Zusammenhang mit Sicherheitsvorfällen in Bezug auf personenbezogene Daten sind in der Vereinbarung festgelegt. Darüber hinaus ist das Verfahren zur Löschung von Kundendaten, einschließlich personenbezogener Daten, in der Vereinbarung beschrieben.
2.2 Snyk führt, wie von den Datenschutzgesetzen verlangt, ein schriftliches Verzeichnis seiner Verarbeitungstätigkeiten in Bezug auf die personenbezogenen Daten. Die Prüfungsrechte des Kunden in Bezug auf personenbezogene Daten sind in der Vereinbarung festgelegt.
3. UNTERAUFTRAGSVERARBEITER
3.1 Der Kunde erteilt Snyk die allgemeine Genehmigung, Dritte mit der Verarbeitung der personenbezogenen Daten zu beauftragen („Unterauftragsverarbeiter“). Snyk führt unter https://snyk.io/policies/subprocessors/ eine aktuelle Liste der Unterauftragsverarbeiter.
3.2 Snyk informiert den Kunden 30 (dreißig) Tage vor der Hinzunahme oder dem Austausch eines Unterauftragsverarbeiters (die „Mitteilungsfrist“), indem Snyk die entsprechenden Angaben unter https://snyk.io/policies/subprocessors/ veröffentlicht. Widerspricht der Kunde der Hinzunahme oder dem Austausch eines solchen Unterauftragsverarbeiters aus nachvollziehbaren Gründen, teilt er Snyk seinen Widerspruch und die nachvollziehbaren Gründe hierfür innerhalb der Mitteilungsfrist schriftlich mit. Die Parteien erörtern den Widerspruch nach Treu und Glauben mit dem Ziel, eine wirtschaftlich angemessene Lösung zu finden. Kann keine solche Lösung erzielt werden, wird Snyk entweder den neuen Unterauftragsverarbeiter nicht in Bezug auf die Nutzung der Services durch den Kunden einsetzen oder dem Kunden gestatten, die betroffenen Services ohne Haftung für eine der Parteien auszusetzen oder zu kündigen. Ungeachtet des Vorstehenden kann Snyk einen Unterauftragsverarbeiter austauschen, wenn die Änderung dringend erforderlich ist, um die Services bereitzustellen. In einem solchen Fall informiert Snyk den Kunden so bald wie unter den Umständen zumutbar über den Austausch; der Kunde behält das Recht, dem Ersatz-Unterauftragsverarbeiter zu widersprechen.
3.3 Snyk stellt sicher, dass jeder Unterauftragsverarbeiter auf Grundlage eines schriftlichen Vertrags beauftragt wird, der ihm in Bezug auf personenbezogene Daten im Wesentlichen dieselben Pflichten wie dieses DPA auferlegt, und ist dafür verantwortlich, dass jeder dieser Unterauftragsverarbeiter sämtliche dieser Pflichten erfüllt.
4. ANFRAGEN ZU DATEN
4.1 Snyk benachrichtigt den Kunden, soweit dies nach anwendbarem Datenschutzrecht erforderlich ist, wenn Snyk gültige Anfragen einer betroffenen Person erhält, die im Zusammenhang mit dem Snyk-Abonnement des Kunden identifiziert wurde und ihre individuellen Rechte gemäß dem Datenschutzrecht ausüben möchte. Snyk leistet dem Kunden, soweit gesetzlich zulässig und unter Berücksichtigung der Art der Verarbeitung, angemessene Unterstützung bei der Beantwortung gültiger Anfragen betroffener Personen gemäß den Datenschutzgesetzen.
4.2 Wird Snyk mit einer Anfrage einer Behörde konfrontiert, prüft Snyk deren Rechtmäßigkeit, bevor Snyk ihr nachkommt. Soweit gesetzlich zulässig, benachrichtigt Snyk den Kunden unverzüglich schriftlich über eine solche Anfrage. Snyk legt im Zusammenhang mit einer solchen Anfrage nur die Mindestmenge personenbezogener Daten offen, die nach Einschätzung von Snyk vernünftigerweise erforderlich ist.
5. DSGVO
5.1 Dieser Abschnitt gilt nur insoweit, als personenbezogene Daten personenbezogene Informationen enthalten, die der DSGVO, der UK-DSGVO oder dem DSG unterliegen, und gilt zusätzlich zu den sonstigen Anforderungen der Vereinbarung und den übrigen Bestimmungen dieses DPA. Die Parteien vereinbaren, dass Snyk personenbezogene Daten im Rahmen der Erbringung der Services gemäß der Vereinbarung verarbeiten darf. Snyk informiert den Kunden, wenn Snyk feststellt, dass die Weisungen des Kunden gegen die DSGVO, die UK-DSGVO oder das DSG (je nach Anwendbarkeit) verstoßen, ist jedoch nicht verpflichtet, die Einhaltung dieser Bestimmungen durch den Kunden aktiv zu überwachen.
6. INTERNATIONALE DATENÜBERMITTLUNGEN
6.1 Der Kunde erkennt an und stimmt zu, dass Snyk personenbezogene Daten weltweit übermitteln, auf sie zugreifen und sie verarbeiten darf, soweit dies zur Erbringung der Services gemäß der Vereinbarung erforderlich ist. Snyk nimmt solche Übermittlungen in Übereinstimmung mit den Datenschutzgesetzen vor.
6.2 Die Parteien vereinbaren, dass die Bestimmungen von Modul Zwei (Verantwortlicher an Auftragsverarbeiter) der EU-SCC auf jede nach der DSGVO eingeschränkte Übermittlung vom Kunden (als Datenexporteur) an Snyk (als Datenimporteur) Anwendung finden. Die Parteien vereinbaren, dass für die Zwecke der EU-SCC:
6.2.1 Klausel 7 (Beitrittsklausel) keine Anwendung findet;
6.2.2 Klausel 9 (Nutzung von Unterauftragsverarbeitern), Option 2 (Allgemeine schriftliche Genehmigung), Anwendung findet und die „Frist“ 30 Tage beträgt;
6.2.3 in Klausel 11 (Rechtsbehelfe) der optionale Wortlaut keine Anwendung findet;
6.2.4 Anhang I.A (Liste der Parteien) so gilt, als seien der Kunde als Datenexporteur und Snyk als Datenimporteur angegeben;
6.2.5 Anhang I.B (Beschreibung der Übermittlung) so gilt, als enthalte er die Angaben in Anlage 1;
6.2.6 Anhang I.C (Zuständige Aufsichtsbehörde) so gilt, als verweise er auf die Aufsichtsbehörde Irlands; und
6.2.7 Anhang 2 (Technische und organisatorische Maßnahmen) gilt als Verweis auf das Information Security Addendum (wie in der Vereinbarung festgelegt).
6.3 Die Parteien vereinbaren, dass die Bestimmungen von Modul Zwei (Verantwortlicher an Auftragsverarbeiter) der EU-SCC auf jede nach dem DSG eingeschränkte Übermittlung vom Kunden (als Datenexporteur) an Snyk (als Datenimporteur) in demselben Umfang wie in Abschnitt 6.2 festgelegt Anwendung finden, vorbehaltlich der folgenden Änderungen:
6.3.1. Verweise auf die „Verordnung (EU) 2016/679“ oder auf die „DSGVO“ sind als Verweise auf das DSG auszulegen;
6.3.2. Verweise auf „EU“, „Union“, „Europäische Union“, „EU Mitgliedstaat“ oder „Mitgliedstaat“ sind (a) so auszulegen, dass sie auch die „Schweiz“ umfassen; und (b) nicht so auszulegen, dass betroffene Personen in der Schweiz von der Möglichkeit ausgeschlossen werden, ihre Rechte in der Schweiz auszuüben;
6.3.3. Anhang I.C (Zuständige Aufsichtsbehörde) so gilt, als verweise er auf den Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten; und
6.3.4. Klausel 17 (Option 1) und Klausel 18(b) so gelten, als verwiesen sie auf das anwendbare Recht und die Gerichte gemäß Abschnitt 8.1 unten, es sei denn, das DSG verlangt etwas anderes oder dies ist erforderlich, um Abschnitt 6.3.2 (b) oben Wirkung zu verleihen. In diesem Fall gilt Schweizer Recht und Streitigkeiten werden vor den Gerichten der Schweiz beigelegt („Schweizer SCC“).
6.4. Die Parteien vereinbaren, dass die Bestimmungen der UK-SCC auf jede nach der UK-DSGVO eingeschränkte Übermittlung vom Kunden (als Datenexporteur) an Snyk (als Datenimporteur) Anwendung finden. Die Parteien vereinbaren, dass für die Zwecke der UK-SCC:
6.4.1 Tabelle 1 so gilt, als seien der Kunde als Datenexporteur und Snyk als Datenimporteur eingetragen;
6.4.2 Tabelle 2 so gilt, als enthalte sie die entsprechenden Angaben und Auswahlen gemäß Abschnitt 6.2 oben;
6.4.3 Tabelle 3 so gilt, als enthalte sie die entsprechenden Angaben und Auswahlen gemäß den Abschnitten 6.2.4, 6.2.5 und 6.2.7 oben sowie Anlage 1; und
6.4.4 Tabelle 4 des UK Transfer Addendum wird ausgefüllt, indem ausschließlich „Importeur“ ausgewählt wird.
6.5 Nimmt Snyk eine Weiterübermittlung vor, bei der es sich um eine eingeschränkte Übermittlung handelt, ergreift Snyk die erforderlichen Maßnahmen, um sicherzustellen, dass die Übermittlung in Übereinstimmung mit den Datenschutzgesetzen erfolgt.
7. CCPA
7.1 Dieser Abschnitt gilt nur insoweit, als personenbezogene Daten personenbezogene Informationen enthalten, die dem CCPA unterliegen, und gilt zusätzlich zu den sonstigen Anforderungen der Vereinbarung und den übrigen Bestimmungen dieses DPA.
7.2 Snyk benachrichtigt den Kunden unverzüglich, wenn Snyk feststellt, dass Snyk seine Pflichten gemäß diesem DPA oder dem CCPA nicht mehr erfüllen kann.
7.3 Der Kunde kann Snyk nach vorheriger schriftlicher Benachrichtigung angemessene und geeignete Maßnahmen ergreifen lassen, um eine unbefugte Nutzung personenbezogener Daten durch Snyk zu unterbinden und zu beheben.
7.4 Snyk verarbeitet die dem CCPA unterliegenden personenbezogenen Daten für den Kunden oder in dessen Auftrag zu den in der Vereinbarung festgelegten Geschäftszwecken. Snyk darf personenbezogene Daten ausschließlich im Rahmen der Geschäftsbeziehung zwischen den Parteien und zur Erbringung der Services gemäß der Vereinbarung oder anderweitig im Rahmen der für Dienstleister nach dem CCPA zulässigen Zwecke speichern, verwenden oder offenlegen.
7.5 Snyk wird die personenbezogenen Daten im Sinne des CCPA nicht verkaufen. Soweit der CCPA anwendbar ist, erkennen die Parteien an, dass die Übermittlung personenbezogener Daten durch den Kunden an Snyk keinen „Verkauf“ darstellt und Snyk dem Kunden im Austausch für die personenbezogenen Daten keine monetäre oder sonstige wertvolle Gegenleistung gewährt.
7.6 Soweit personenbezogene Daten im Rahmen dieser Vereinbarung von Snyk oder dem Kunden de-identifiziert werden, ergreift Snyk angemessene Maßnahmen, um sicherzustellen, dass die de-identifizierten personenbezogenen Daten keinem Verbraucher oder Haushalt zugeordnet werden können, und unternimmt nicht den Versuch, diese de-identifizierten personenbezogenen Daten erneut zu identifizieren.
7.7 Snyk bestätigt, dass das Unternehmen die in diesem Abschnitt 7 enthaltenen Verpflichtungen und Einschränkungen verstanden hat und diese einhalten wird.
8. ALLGEMEINES
8.1 Anwendbares Recht. Sofern nicht anderweitig vorgeschrieben, vereinbaren die Parteien Folgendes:
(1) Wenn der Vertrag zwischen dem Kunden und Snyk, Inc. geschlossen wurde, unterliegt diese DPA den im Vertrag genannten Gesetzen und ist nach diesen auszulegen. Die Parteien erklären sich mit der Zuständigkeit der im Vertrag genannten Gerichte einverstanden.
(2) Wenn der Vertrag zwischen dem Kunden und Snyk Limited geschlossen wurde, unterliegt diese DPA den Gesetzen Irlands und ist nach diesen auszulegen. Die Parteien erklären sich mit der Zuständigkeit der in Irland ansässigen Gerichte einverstanden.
8.2 Aktualisierungen. Snyk kann diese DPA ändern, wenn dies erforderlich ist aufgrund von (a) Änderungen der Datenschutzgesetze; (b) einer Fusion, Übernahme, Umstrukturierung des Unternehmens oder einem ähnlichen Ereignis; oder (c) der Einführung neuer Funktionen, Features, Produkte oder Services oder wesentlicher Änderungen an bestehenden Services. Snyk kann solche Änderungen vornehmen, indem eine überarbeitete Fassung dieser DPA unter https://snyk.io/policies/dpa/ veröffentlicht oder der Kunde anderweitig benachrichtigt wird. Snyk wird Änderungen mindestens sieben (7) Tage im Voraus ankündigen. Vorbehaltlich der Frist von sieben (7) Tagen wird die geänderte Fassung der DPA mit ihrer Veröffentlichung wirksam. Wenn der Kunde die Services nach dem Wirksamkeitsdatum von Änderungen dieser DPA weiterhin nutzt, erklärt er sich mit der geänderten DPA einverstanden.
Kategorien betroffener Personen:
Entwickler und sonstige Mitarbeiter des Kunden, die Nutzer der Services von Snyk sind oder anderweitig zum Codebestand des Kunden beitragen, sowie betroffene Personen, deren personenbezogene Daten im Zuge der Nutzung der Services durch den Kunden beiläufig verarbeitet werden können.
Kategorien personenbezogener Daten:
Vor- und Nachname, Arbeitgeber, Titel und Position
E-Mail-Adressen
Nutzer-IDs oder Tags zu Quellcode-Repositories oder anderen Services, die von den Nutzern des Kunden in Snyk integriert wurden
Verbindungs- und/oder Standortdaten sowie
Sonstige nicht sensible personenbezogene Daten, die beiläufig in den Kundendaten enthalten sind.
Übermittelte sensible Daten (falls zutreffend):
Keine.
Häufigkeit der Übermittlung (z. B. ob die Daten einmalig oder fortlaufend übermittelt werden):
Fortlaufend.
Art der Verarbeitung:
Die Verarbeitung bestimmter personenbezogener Daten durch Snyk im Auftrag des Kunden, damit die Nutzer des Kunden auf die Snyk-Plattform zugreifen können, um dort eingereichte Softwareprojekte zu überprüfen.
Zweck(e) der Datenübermittlung:
Erbringung der Services gemäß dem Vertrag.
Zeitraum, für den die personenbezogenen Daten gespeichert werden, oder, falls dies nicht möglich ist, die Kriterien zur Bestimmung dieses Zeitraums:
Wie im Vertrag festgelegt.
Bei Übermittlungen an (Unter-)Auftragsverarbeiter sind außerdem Gegenstand, Art und Dauer der Verarbeitung anzugeben:
Weitere Informationen finden Sie unter https://snyk.io/policies/subprocessors/.