Externe Dienstleister

MEDI PROFESSIONAL Club

Externe Dienstleister und technische Anbieter

Im Rahmen der Bereitstellung und Durchführung unserer Clubleistungen setzen wir externe Dienstleister und technische Anbieter ein. Soweit diese personenbezogene Daten in unserem Auftrag verarbeiten, bestehen die erforderlichen Vereinbarungen zur Auftragsverarbeitung gemäß Art. 28 DSGVO.

Soweit eine Verarbeitung außerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums erfolgen kann, werden die Anforderungen der Art. 44 ff. DSGVO berücksichtigt. Hierzu können insbesondere Angemessenheitsbeschlüsse der Europäischen Kommission gemäß Art. 45 DSGVO oder geeignete Garantien gemäß Art. 46 DSGVO, insbesondere EU-Standardvertragsklauseln, gehören.

WIRmachenDRUCK GmbH

Mühlbachstraße 7
71522 Backnang
Deutschland

Zweck: Druck und Versand personalisierter Unterlagen, insbesondere Rezeptblöcke und Informationsmaterialien.
Rolle: Auftragsverarbeiter gemäß Art. 28 DSGVO.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Drittland: Keine Drittlandübermittlung vorgesehen.

mes.mo GmbH

Herdweg 16
73035 Göppingen
Deutschland

Zweck: Versand von TAN-SMS sowie Service- und Systembenachrichtigungen.
Rolle: Auftragsverarbeiter gemäß Art. 28 DSGVO.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bzw., soweit die Verarbeitung nicht unmittelbar zur Vertragserfüllung erforderlich ist, Art. 6 Abs. 1 lit. f DSGVO.
Drittland: Keine Drittlandübermittlung vorgesehen.

CleverReach GmbH & Co. KG

Schafjückenweg 2
26180 Rastede
Deutschland

Zweck: Versand und Verwaltung von E-Mails und Newslettern einschließlich technischer Versanddaten.
Rolle: Auftragsverarbeiter gemäß Art. 28 DSGVO.
Rechtsgrundlage: Je nach Art der Nachricht Art. 6 Abs. 1 lit. a, lit. b oder lit. f DSGVO.
Drittland: Verarbeitung im Rahmen der von uns genutzten Dienste innerhalb der Europäischen Union vorgesehen.

Twilio Inc. / SendGrid

101 Spear Street, Suite 500
San Francisco, CA 94105
USA

Zweck: Technischer Versand von E-Mails, insbesondere transaktionalen und systembezogenen Nachrichten.
Rolle: Auftragsverarbeiter gemäß Art. 28 DSGVO.
Rechtsgrundlage: Je nach Art der Nachricht Art. 6 Abs. 1 lit. a, lit. b oder lit. f DSGVO.
Drittland: Eine Verarbeitung in den USA ist möglich. Soweit die Voraussetzungen vorliegen, erfolgt die Übermittlung auf Grundlage des EU-US Data Privacy Framework gemäß Art. 45 DSGVO. Ergänzend bzw. soweit erforderlich kommen EU-Standardvertragsklauseln gemäß Art. 46 DSGVO zum Einsatz.

Cybot A/S (Cookiebot)

Havnegade 39
1058 Kopenhagen
Dänemark

Zweck: Verwaltung, Speicherung und Dokumentation von Cookie- und Tracking-Einwilligungen.
Rolle: Auftragsverarbeiter gemäß Art. 28 DSGVO.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO; hinsichtlich einwilligungspflichtiger Technologien Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG.
Drittland: Verarbeitung innerhalb der Europäischen Union.

etracker GmbH

Erste Brunnenstraße 1
20459 Hamburg
Deutschland

Zweck: Statistische Analyse und Optimierung der Nutzung unserer Webseiten.
Rolle: Externer Analysedienst; soweit eine Verarbeitung in unserem Auftrag erfolgt, Auftragsverarbeiter gemäß Art. 28 DSGVO.
Rechtsgrundlage: Bei einwilligungsabhängigem Tracking Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG; bei cookieless Tracking Art. 6 Abs. 1 lit. f DSGVO.
Drittland: Die mit etracker erzeugten Daten werden in Deutschland verarbeitet und gespeichert.

Microsoft Ireland Operations Limited

One Microsoft Place
South County Business Park
Leopardstown, Dublin 18
Irland

Zweck: Nutzung von Microsoft 365 und Microsoft Bookings, insbesondere zur Terminorganisation, Terminbestätigung, Erinnerung und damit verbundenen Kommunikation.
Rolle: Auftragsverarbeiter gemäß Art. 28 DSGVO, soweit Microsoft personenbezogene Daten in unserem Auftrag verarbeitet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO; soweit im Einzelfall eine Einwilligung eingeholt wird, Art. 6 Abs. 1 lit. a DSGVO.
Drittland: Die Verarbeitung erfolgt grundsätzlich innerhalb der EU bzw. des EWR. Drittlandzugriffe, insbesondere aus den USA, können in bestimmten Fällen nicht vollständig ausgeschlossen werden. Soweit erforderlich, erfolgt die Absicherung insbesondere durch geeignete Garantien gemäß Art. 46 DSGVO.

WhatsApp Ireland Limited

Irland

Zweck: Individuelle Kommunikation über WhatsApp Business im Zusammenhang mit Kursen, Veranstaltungen, Angeboten und Services.
Rolle: WhatsApp Ireland verarbeitet die von uns übermittelten Kundendaten im Rahmen der WhatsApp-Business-Dienste als Auftragsverarbeiter. Daneben kann WhatsApp bestimmte Daten im Rahmen eigener Verantwortlichkeit verarbeiten.
Rechtsgrundlage: Je nach Anlass Art. 6 Abs. 1 lit. b oder lit. f DSGVO; werbliche Nachrichten ausschließlich auf Grundlage von Art. 6 Abs. 1 lit. a DSGVO.
Drittland: Eine Verarbeitung in den USA und anderen Drittländern ist möglich. Für Übermittlungen in die USA werden insbesondere das EU-US Data Privacy Framework und, soweit erforderlich, EU-Standardvertragsklauseln eingesetzt.

Google Ireland Limited / Firebase

Gordon House
Barrow Street
Dublin 4
Irland

Zweck: Analyse und Weiterentwicklung der mobilen App MEDIsteps, insbesondere durch Google Analytics for Firebase.
Rolle: Google ist bei Firebase-Diensten grundsätzlich Auftragsverarbeiter für Kundendaten; für einzelne Google-Dienste können ergänzende dienstspezifische Regelungen gelten.
Rechtsgrundlage: Für Google Analytics in MEDIsteps Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG.
Drittland: Eine Verarbeitung in Drittländern, insbesondere den USA, ist möglich. Die Absicherung erfolgt nach Maßgabe der Art. 44 ff. DSGVO, insbesondere über anwendbare Angemessenheitsbeschlüsse bzw. geeignete Garantien wie EU-Standardvertragsklauseln.

Apple Distribution International Ltd. / APNs

Hollyhill Industrial Estate
Hollyhill, Cork
Irland

Zweck: Technische Zustellung von Push-Benachrichtigungen der MEDIsteps-App an iOS-Geräte über den Apple Push Notification Service (APNs). Hierbei werden gerätespezifische Push-Token verwendet.
Rolle: Technischer Anbieter und Empfänger.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG.
Drittland: Eine Verarbeitung außerhalb der EU bzw. des EWR kann nicht vollständig ausgeschlossen werden. Apple verwendet für einschlägige internationale Datenübermittlungen unter anderem EU-Standardvertragsklauseln.

sevDesk GmbH

Im Unteren Angel 1
77652 Offenburg
Deutschland

Zweck: Buchhaltung, Rechnungsstellung und Verarbeitung abrechnungs- bzw. steuerrelevanter Daten.
Rolle: Auftragsverarbeiter gemäß Art. 28 DSGVO, soweit personenbezogene Daten in unserem Auftrag verarbeitet werden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. c DSGVO zur Erfüllung gesetzlicher handels- und steuerrechtlicher Pflichten.
Drittland: Soweit Unterauftragsverarbeiter Leistungen außerhalb der EU bzw. des EWR erbringen, erfolgt die Absicherung nach Maßgabe der Art. 44 ff. DSGVO, insbesondere durch geeignete Transfermechanismen.

Zoom

Zweck: Durchführung von Online-Seminaren, Videokonferenzen und vergleichbaren digitalen Veranstaltungen.
Rolle: Auftragsverarbeiter für personenbezogene Kundendaten im Rahmen der vereinbarten Dienste; die entsprechenden Datenverarbeitungsregelungen sind Bestandteil der Zoom-Vertragsbedingungen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO; bei einwilligungsbedürftigen Funktionen, insbesondere soweit erforderlich bei Aufzeichnungen, Art. 6 Abs. 1 lit. a DSGVO.
Drittland: Eine Verarbeitung in den USA bzw. anderen Drittländern ist möglich. Zoom nimmt am EU-US Data Privacy Framework teil. Für sonstige einschlägige Drittlandübermittlungen werden insbesondere EU-Standardvertragsklauseln eingesetzt.

Pipedrive OÜ

Mustamäe tee 3a
10615 Tallinn
Estland

Zweck: CRM sowie Verwaltung und Dokumentation von Interessenten-, Kontakt- und Kommunikationsdaten.
Rolle: Auftragsverarbeiter gemäß Art. 28 DSGVO, soweit personenbezogene Kundendaten in unserem Auftrag verarbeitet werden.
Rechtsgrundlage: Je nach Verarbeitung Art. 6 Abs. 1 lit. b oder lit. f DSGVO; bei einwilligungsabhängiger werblicher Kommunikation Art. 6 Abs. 1 lit. a DSGVO.
Drittland: Pipedrive kann Unterauftragsverarbeiter außerhalb des EWR einsetzen. Soweit hierfür erforderlich, werden insbesondere EU-Standardvertragsklauseln gemäß Art. 46 DSGVO eingesetzt.

SurveyMonkey Europe UC

70 Sir John Rogerson's Quay
Dublin 2, D02 R296
Irland

Zweck: Durchführung und Auswertung von Umfragen, Befragungen und Evaluationen.
Rolle: Auftragsverarbeiter gemäß Art. 28 DSGVO für die von uns über die Dienste verarbeiteten personenbezogenen Kundendaten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO für zulässige Evaluations- und Verbesserungszwecke; soweit eine Einwilligung erforderlich ist, Art. 6 Abs. 1 lit. a DSGVO.
Drittland: Der Vertragspartner für Kunden in Deutschland ist SurveyMonkey Europe UC in Irland. Internationale Weiterübermittlungen an Unterauftragsverarbeiter können stattfinden und werden nach Maßgabe der Art. 44 ff. DSGVO, insbesondere durch geeignete Garantien wie EU-Standardvertragsklauseln, abgesichert.

Externer Hosting-Dienstleister

Zweck: Hosting, Serverbetrieb, Speicherplatz, Rechenkapazität und technische Bereitstellung unserer Club-Webseiten.
Rolle: Auftragsverarbeiter gemäß Art. 28 DSGVO.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO; soweit für vertragliche bzw. nutzerbezogene Funktionen erforderlich, ergänzend Art. 6 Abs. 1 lit. b DSGVO.
Drittland: Die von uns hierfür eingesetzten Server befinden sich innerhalb der Europäischen Union. Eine Drittlandübermittlung ist im Rahmen dieser Verarbeitung nicht vorgesehen.

Externer CMS-Dienstleister

Zweck: Technische Bereitstellung, Verwaltung und Pflege des Content-Management-Systems und angeschlossener Website-Funktionen.
Rolle: Auftragsverarbeiter gemäß Art. 28 DSGVO, soweit der Dienstleister Zugriff auf personenbezogene Daten erhält.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO; soweit für vertragliche bzw. nutzerbezogene Funktionen erforderlich, ergänzend Art. 6 Abs. 1 lit. b DSGVO.
Drittland: Das eingesetzte CMS wird auf eigenen oder von uns beauftragten Servern innerhalb der Europäischen Union betrieben.

Allgemeiner Hinweis zu Drittlandübermittlungen

Soweit personenbezogene Daten an Empfänger außerhalb des Europäischen Wirtschaftsraums übermittelt werden, erfolgt dies nur unter Beachtung der Art. 44 ff. DSGVO. Besteht für das betreffende Land bzw. den Empfänger ein anwendbarer Angemessenheitsbeschluss der Europäischen Kommission, kann die Übermittlung auf Art. 45 DSGVO gestützt werden. Andernfalls werden, soweit erforderlich, geeignete Garantien gemäß Art. 46 DSGVO, insbesondere die Standardvertragsklauseln der Europäischen Kommission, und gegebenenfalls ergänzende Schutzmaßnahmen eingesetzt.