Fassung vom 16. September 2026. Diese Seite legt die allgemeine B2B-Ebene für eine Organisation fest, die Cicora über einen Arbeitsbereich, eine API oder eine andere Unternehmensbestellung nutzt. Die konkrete B2B-Bestellung und der Nachtrag zur Datenverarbeitung bestimmen die geltenden Rollen, Routen, Prüfungen, Zeiträume, Übertragungsbedingungen und besonderen Einstellungen. Diese Bedingungen gelten für einen Kunden, wenn sie ausdrücklich in dessen B2B-Vereinbarung mit RIZZ TRADE einbezogen wurden.
Für ein gewöhnliches persönliches Konto bestimmt RIZZ TRADE im Allgemeinen als unabhängiger Verantwortlicher die Zwecke der Verarbeitung von Konto-, Zahlungs-, Sicherheits- und Supportdaten; es gilt die Datenschutzrichtlinie. Für personenbezogene Daten, die ein Organisationskunde über Cicora zu seinem Personal, seinen Kunden oder anderen Personen bereitstellt und für die dieser Kunde Zwecke und wesentliche Mittel bestimmt, gilt im Rahmen der tatsächlich geschlossenen B2B-Vereinbarung der nachstehende Rahmen „Kunde als bestimmende Partei — RIZZ TRADE als Auftragsverarbeiter“.
1. Rollen, Geltungsbereich und Rangfolge
Auf dieser Seite:
- Kunde bezeichnet eine Organisation oder einen Unternehmer, die beziehungsweise der eine B2B-Bestellung für Cicora mit RIZZ TRADE abgeschlossen hat;
- Bestimmende Partei bezeichnet den Kunden, wenn er die Zwecke und wesentlichen Mittel der Verarbeitung personenbezogener Daten über seine Benutzer, Mitarbeiter, Kunden oder andere Personen bestimmt;
- Auftragsverarbeiter bezeichnet RIZZ TRADE, soweit es personenbezogene Kundendaten nach dokumentierten Anweisungen des Kunden zur Bereitstellung von Cicora verarbeitet;
- Kundendaten bezeichnet Daten, die ein Kunde, sein Administrator, API-Benutzer oder Teilnehmer des Arbeitsbereichs Cicora für den Kunden bereitstellt, einschliesslich personenbezogener Daten;
- Personenbezogene Kundendaten bezeichnet den Teil der Kundendaten, der nach geltendem Recht personenbezogene Daten sind;
- Unterauftragsverarbeiter bezeichnet eine von RIZZ TRADE beauftragte Partei, die personenbezogene Kundendaten in der jeweiligen Rolle für den Kunden verarbeitet; und
- Dokumentierte Anweisungen bezeichnet die schriftliche Vereinbarung/Bestellung, die vom Kunden gewählte Konfiguration, Arbeitsbereichs-/API-Einstellungen und andere Anweisungen einer befugten Person, die RIZZ TRADE rechtmässig und technisch ausführen kann.
Die individuelle B2B-Bestellung oder der Auftragsverarbeitungsvertrag hat bei Angelegenheiten Vorrang, die darin ausdrücklich geregelt sind. Bei Angelegenheiten, die personenbezogene Daten betreffen, hat der Auftragsverarbeitungsvertrag im Konfliktfall Vorrang vor allgemeinen Geschäftsbedingungen. Zwingendes Recht hat Vorrang vor dem Vertrag. Diese Seite beseitigt weder die Rechte betroffener Personen nach anwendbarem Recht, noch macht sie jeden externen Anbieter automatisch zu einem Unterauftragsverarbeiter: Die Rolle richtet sich nach dem tatsächlichen Datenfluss, dem Vertrag und dem Zweck der Verarbeitung.
RIZZ TRADE bleibt unabhängiger Verantwortlicher für die Mindestdaten, die zur Verwaltung der eigenen Vereinbarung und des eigenen Produkts erforderlich sind: Erstellung und Verwaltung des Kundenkontos, Abrechnung und Steuern, Verhinderung von Betrug und Verstössen, Schutz der Infrastruktur, Führung zwingend erforderlicher Aufzeichnungen, Beilegung von Streitigkeiten und Verteidigung von Rechtsansprüchen. Für diese unabhängigen Zwecke gilt die Cicora-Datenschutzrichtlinie und keine unbegrenzte Kundenanweisung.
2. Verarbeitung nur auf Anweisung und für zulässige Zwecke
Soweit RIZZ TRADE als Auftragsverarbeiter handelt, verarbeitet es personenbezogene Kundendaten ausschliesslich, um Cicora nach dem B2B-Vertrag, der Bestellung, der ausgewählten Konfiguration und rechtmässigen Weisungen des Kunden bereitzustellen, zu unterstützen, zu schützen und auszuführen. Die Verarbeitung kann Erhebung, Erfassung, Organisation, Speicherung, Zugriff, Übermittlung an eine ausgewählte Route, Darstellung eines Ergebnisses, begrenzte Zwischenspeicherung, Löschung/Deidentifizierung, technische Diagnose und Sicherheitsmassnahmen umfassen, jedoch nur soweit dies für die betreffende Funktion erforderlich ist.
Der Kunde ist dafür verantwortlich, dass seine Anweisungen rechtmässig und für betroffene Personen transparent sind, keine Rechte Dritter verletzen, seiner Rechtsgrundlage entsprechen und erforderliche Hinweise und Einwilligungen umfassen. Der Kunde weist Cicora nur zur Verarbeitung von Daten an, zu deren Verarbeitung er berechtigt ist, und verwendet die Oberfläche nicht zur verdeckten Übermittlung besonderer, biometrischer, medizinischer, Kinder betreffender oder anderer risikoreicher Informationen ohne geeignete Bewertung, Vereinbarung und Schutzmassnahmen.
RIZZ TRADE informiert den Kunden, wenn es eine ausdrückliche Anweisung vernünftigerweise als unvereinbar mit dem geltenden Recht oder der B2B-Vereinbarung ansieht, es sei denn, die Offenlegung ist gesetzlich verboten. RIZZ TRADE darf personenbezogene Kundendaten abweichend verarbeiten, wenn zwingendes Recht dies verlangt, und benachrichtigt den Kunden, soweit gesetzlich zulässig, vor dieser Verarbeitung oder unverzüglich danach.
Der Kunde benennt befugte Administratoren und hält ihre Kontaktdaten aktuell. Eine Anweisung zur Änderung von Modell, Route, Aufbewahrung, Administratorzugriff, Export, Datenart oder internationaler Übermittlung muss von dieser befugten Person stammen und ausdrücklich in einer verfügbaren Konfiguration oder Bestellung abgebildet sein. Eine unklare E-Mail, eine Anweisung eines gewöhnlichen Teilnehmers oder eine Anfrage ausserhalb der dokumentierten Konfiguration muss nicht als Anweisung der bestimmenden Partei ausgeführt werden.
3. Verarbeitungsdetails: erforderlicher Verarbeitungsanhang für jede B2B-Bestellung
Jede B2B-Bestellung enthält einen Anhang über die tatsächliche Verarbeitung personenbezogener Kundendaten. Der Anhang benennt bestimmte Daten und Zwecke und erstreckt sich nicht auf einen unbestimmten Umfang von „beliebigen Daten für beliebige Zwecke“. Er enthält mindestens:
| Feld des Anhangs | Erforderlicher Inhalt |
|---|---|
| Parteien und Kontakte | Kunde, RIZZ TRADE, befugte Administratoren, Datenschutz-/Vorfallkontakte; ein Vertreter oder DPO, sofern tatsächlich bestellt und erforderlich |
| Produkt und Funktionen | Arbeitsbereich, API, Dateien, Suche, Konnektoren, öffentliche Funktionen, Modelle und anderer tatsächlich aktivierter Umfang |
| Gegenstand und Dauer | Zeitraum der Bestellung/Vereinbarung, Beginn, geltende Endkriterien, Weg für Export/Rückgabe/Löschung |
| Zwecke | Bereitstellung des ausgewählten Produkts, dokumentierte Anweisungen, Support, Sicherheit, gesetzliche Pflichten; unabhängige Zwecke von RIZZ TRADE als Verantwortlichem gesondert bezeichnet |
| Kategorien betroffener Personen | zum Beispiel Kundenbenutzer, Mitarbeiter, Kunden, Partner oder andere Personen, aber nur tatsächlich erwartete Gruppen |
| Datenkategorien | Konto-/Arbeitsbereichskennungen, Eingabe, Datei, Ausgabe, technische Aufzeichnungen, Support und andere von der Funktion tatsächlich benötigte Daten |
| Besondere oder sensible Daten | Verbot oder ausdrücklich vereinbarte Verarbeitungsart, Rechtsgrundlage, Schutzmassnahmen, zulässige Modelle/Routen; das Fehlen eines Eintrags erteilt keine Erlaubnis |
| Vorgänge und Häufigkeit | Erhebung, Speicherung, Routing, Zugriff, Ergebnisbereitstellung, Cache, Löschung und Regelmässigkeit, ohne falsche Genauigkeit |
| Empfänger und Routen | verifiziertes Register der Unterauftragsverarbeiter/Modellanbieter, Länder und Funktionen oder Verweis auf ein gepflegtes Vertragsregister |
| Sicherheit, Übermittlung und Löschung | geltende Massnahmen, Vorfallkontakt, vereinbarter Mechanismus für internationale Übermittlungen, Rückgabe-/Löschregeln und Ausnahmen |
Ein Modellanbieter erhält Kundendaten nur über die ausgewählte anwendbare Route. Das Modell- und Richtlinienverzeichnis ermöglicht den Zugriff auf veröffentlichte Anbieterbedingungen. Es ersetzt nicht die mit dem Kunden vereinbarten Informationen über tatsächliche Empfänger, Datenverarbeitung und internationale Übermittlungen. Eine Vereinbarung über Trainingsausschluss, begrenzte Aufbewahrung oder ein bestimmtes Gebiet gilt für den Kunden, wenn sie ausdrücklich in der geltenden Konfiguration oder B2B-Vereinbarung enthalten ist.
Das öffentliche Verzeichnis der Modellbedingungen ersetzt weder den Anhang über die tatsächliche Verarbeitung noch das mit dem Kunden für seine B2B-Bestellung vereinbarte Empfängerverzeichnis.
4. Vertraulichkeit und Zugriff durch befugte Personen
RIZZ TRADE gestattet die Verarbeitung personenbezogener Kundendaten nur durch Personen, die den Zugriff zur Erbringung des Dienstes, zur Sicherheit, zur Unterstützung, zur Einhaltung rechtlicher Pflichten oder zur Durchführung des B2B-Vertrags benötigen. Diese Personen unterliegen Vertraulichkeitsverpflichtungen, die der Art der Daten entsprechen und mindestens den nach Vertrag und Gesetz erforderlichen Schutz bieten. Der Zugriff wird nach Massgabe der Erforderlichkeit und Verhältnismässigkeit für die jeweilige Funktion organisiert.
Der Kunde beschränkt ausserdem den Zugriff auf seine Konfiguration, API-Schlüssel, Administratorzugangsdaten und seinen Arbeitsbereich. Die Weitergabe eines Schlüssels an eine unbefugte Person, die Nutzung eines gemeinsamen Kontos ohne rollenbasierte Kontrolle oder die Nutzung von Daten einer anderen Organisation ausserhalb der Weisung kann ein Risiko schaffen, für das RIZZ TRADE nicht wie für eigenes Handeln verantwortlich ist. Dies entbindet RIZZ TRADE nicht vom Schutz seiner Systeme und der Reaktion auf einen bestätigten Vorfall in seinem Verantwortungsbereich.
Vertrauliche Informationen umfassen keine Informationen, die anders als durch einen Verstoss des Empfängers öffentlich verfügbar werden, rechtmässig von einem Dritten ohne Vertraulichkeitspflicht erlangt, ohne Zugriff auf vertrauliche Informationen unabhängig entwickelt oder kraft Gesetzes offengelegt werden müssen. Ist die Offenlegung zwingend, benachrichtigt RIZZ TRADE den Kunden, soweit rechtmässig, und begrenzt sie auf das Erforderliche.
5. Unterauftragsverarbeiter, Modellanbieter und Routenänderungen
RIZZ TRADE kann Unterauftragsverarbeiter beauftragen, soweit dies zur Bereitstellung, Unterstützung, Absicherung oder Ausführung von Cicora erforderlich ist. Bevor ein Unterauftragsverarbeiter auf personenbezogene Kundendaten zugreift, erlegt RIZZ TRADE ihm einschlägige vertragliche Pflichten zu Vertraulichkeit, Sicherheit und Verarbeitung ausschliesslich für den zulässigen Zweck auf. RIZZ TRADE bleibt dem Kunden im Rahmen des B2B-Vertrags für die Erfüllung seiner Pflichten hinsichtlich Unterauftragsverarbeitern verantwortlich, sofern zwingendes Recht nichts anderes bestimmt.
Die individuelle DPA/Bestellung legt fest, wie das aktuelle Verzeichnis wesentlicher Unterauftragsverarbeiter und Modellrouten abgerufen werden kann. Das Verzeichnis enthält zum Stichtag bestätigte Informationen über Empfänger/Kategorie, Funktion, Routenstatus und Land/Übermittlung, soweit eine Offenlegung erforderlich ist. Das Verzeichnis wird durch Produkt, Modell und Konfiguration des Kunden bestimmt.
Sieht eine B2B-Vereinbarung eine Benachrichtigung des Kunden oder ein Recht vor, einem neuen wesentlichen Unterauftragsverarbeiter aus angemessenem Grund zu widersprechen, legt sie Kanal, Frist, erforderliche Begründung, mögliche Alternativen und Folgen fest, wenn keine technisch zulässige Lösung verfügbar ist. Dieses Recht gilt im Rahmen von Gesetz, Sicherheit, Anbieterverfügbarkeit und Produkt. Sieht die individuelle B2B-Vereinbarung dieses Recht nicht vor, richtet sich eine Routenänderung nach den allgemeinen Bedingungen und dem geltenden Recht.
Eine Änderung des Modells oder der Route, die die Bedingungen für personenbezogene Kundendaten wesentlich ändert, wird als Konfigurationsänderung behandelt: RIZZ TRADE legt sie dem autorisierten Kunden im vertraglich vorgesehenen Umfang offen und holt vor der Nutzung die erforderliche Bestätigung/Handlung ein, sofern das Gesetz, die Bestellung oder eine vereinbarte Einstellung dies verlangt. Eine automatische Ausweichroute wird nicht zur Umgehung einer vereinbarten Datenbeschränkung verwendet.
6. Sicherheit und Vorfälle mit personenbezogenen Daten
RIZZ TRADE ergreift Massnahmen, die dem Risiko der tatsächlichen Verarbeitung personenbezogener Kundendaten angemessen sind. Der B2B-Zusatz enthält einen überprüften Satz anwendbarer organisatorischer und technischer Massnahmen. Eine Zertifizierung, ein bestimmter Algorithmus, ein Audit, das Land der Infrastruktur, eine Wiederherstellungszeit oder eine unabhängige Bewertung gehört nur dann zu den Verpflichtungen von RIZZ TRADE, wenn dies im B2B-Vertrag oder -Zusatz ausdrücklich festgelegt ist.
Sobald RIZZ TRADE von einem Vorfall mit personenbezogenen Daten in seinem Verantwortungsbereich Kenntnis erlangt, ergreift es angemessene Massnahmen zur Eindämmung, Untersuchung und Minderung der Auswirkungen. Betrifft der Vorfall personenbezogene Kundendaten und ist eine Benachrichtigung gesetzlich oder nach dem B2B-Vertrag erforderlich, benachrichtigt RIZZ TRADE den Kunden unverzüglich, nachdem ausreichende erste Informationen vorliegen. Die Benachrichtigung enthält die zu diesem Zeitpunkt bekannten Informationen über die Art des Ereignisses, betroffene Kategorien/Systeme, ergriffene oder geplante Massnahmen und einen Kanal für weitere Kontakte. Die Informationen können mit fortschreitender Untersuchung ergänzt werden.
Der Kunde bestimmt in seiner Rolle als bestimmende Partei, ob er betroffene Personen oder eine Aufsichtsbehörde benachrichtigen muss, sofern das Gesetz RIZZ TRADE nicht unmittelbar eine andere Pflicht auferlegt. RIZZ TRADE leistet im Rahmen verfügbarer Informationen, des tatsächlichen Produkts und der Vereinbarung angemessene Unterstützung. Der Benachrichtigungszeitpunkt richtet sich nach geltendem Recht, B2B-Vereinbarung und vereinbartem Vorfallverfahren.
7. Anfragen betroffener Personen, Behörden und Zusammenarbeit
Erhält RIZZ TRADE eine Anfrage einer betroffenen Person zu personenbezogenen Kundendaten, für die der Kunde als bestimmende Partei verantwortlich ist, leitet RIZZ TRADE sie soweit möglich an den Kunden weiter oder verweist die betroffene Person an den Kunden. RIZZ TRADE leistet im Rahmen der B2B-Vereinbarung, der verfügbaren Informationen und des Rechts angemessene Unterstützung. RIZZ TRADE begrenzt seine Antwort so, dass keine Daten anderer Personen, vertraulichen Kundeninformationen, Sicherheitsmassnahmen oder gesetzlich geschützten Informationen offengelegt werden.
Auf angemessene Anfrage des Kunden kann RIZZ TRADE verhältnismässige Unterstützung bei einer Datenschutz-Folgenabschätzung, der Konsultation einer Behörde oder einer anderen Pflicht der bestimmenden Partei leisten, soweit dies mit dem tatsächlich erbrachten Dienst zusammenhängt. Umfang, Kosten, Zeitplan und zulässige Materialien richten sich nach dem B2B-Vertrag, der Art der Anfrage und der Sicherheit. Eine solche Unterstützung macht RIZZ TRADE nicht zum Rechtsberater des Kunden.
Bei einer rechtmässigen Aufforderung einer Behörde prüft RIZZ TRADE diese im Rahmen seiner Zuständigkeit und legt nur das Erforderliche offen. Soweit Vereinbarung und Gesetz dies zulassen, benachrichtigt RIZZ TRADE den Kunden vor der Offenlegung oder unverzüglich danach. Die Benachrichtigung kann verzögert oder unterlassen werden, wenn sie verboten ist, eine Untersuchung beeinträchtigen, ein Risiko schaffen oder eine gesetzliche Verpflichtung verletzen könnte.
8. Compliance-Informationen und Prüfung
Der Kunde kann Informationen anfordern, die vernünftigerweise erforderlich sind, um die Erfüllung der vereinbarten B2B-Ebene zu bestätigen. RIZZ TRADE prüft die Anfrage unter Berücksichtigung von Vertraulichkeit, Sicherheit, Rechten anderer Kunden, verfügbaren Nachweisen und Art der Verarbeitung. Verfügbare Dokumente, Fragebogenantworten, eine Zusammenfassung der Massnahmen oder unabhängige Nachweise können als Alternative zu einem Audit dienen, wenn sie tatsächlich vorhanden und für den Zweck ausreichend sind.
Eine Prüfung vor Ort oder aus der Ferne wird durchgeführt, wenn die B2B-Vereinbarung sie ausdrücklich vorsieht und Umfang, Zeitraum, Unabhängigkeit des Prüfers, Vertraulichkeit, Systemschutz, Häufigkeit und Kosten vereinbart sind. Eine Prüfung gewährt keinen Zugriff auf Infrastruktur, Quellcode, Schlüssel, Daten anderer Kunden, die Sicherheit von Modellanbietern oder andere Materialien, deren Offenlegung gegen Vertraulichkeit, Sicherheit, Rechte Dritter oder das Gesetz verstossen würde.
9. Rückgabe, Löschung und Beendigung einer B2B-Bestellung
Bei Beendigung einer B2B-Bestellung erhält der Kunde eine angemessene Gelegenheit, die Rückgabe oder den Export von Kundendaten in einem verfügbaren Format zu verlangen, soweit dies technisch möglich ist und keine Rechte Dritter, Sicherheit, Gesetze oder Anbieterbedingungen verletzt. Die B2B-Bestellung oder der Verarbeitungsnachtrag nennt Zeitraum, Format, Kosten, Umfang und Kontakt für diese Anfrage.
Nach Ablauf des geltenden Rückgabe-/Exportzeitraums löscht oder deidentifiziert RIZZ TRADE personenbezogene Kundendaten innerhalb seiner Rolle, sofern nicht Gesetz, Sicherheit, eine Streitigkeit, Buchhaltung, Rechtsverteidigung oder die Vereinbarung eine begrenzte Aufbewahrung verlangt. Sicherungs- und isolierte Kopien werden in ihrem tatsächlichen Zyklus gelöscht, kehren nicht in die gewöhnliche Nutzung zurück und gewähren ohne unabhängige Grundlage keinen Zugriff auf einen wiederhergestellten Arbeitsbereich. Modellanbieter können Daten nach ihren eigenen Vertragsbedingungen aufbewahren; der einschlägige Weg und verfügbare Unterstützung werden im Register/Nachtrag angegeben.
Rückgabe und Löschung richten sich nach den Kriterien der B2B-Bestellung, dem tatsächlichen Produkt, dem Sicherungszyklus und dem anwendbaren Recht. Ein besonderer Zeitraum, Datenresidenz, eine Aufbewahrungssperre, ein Vernichtungszertifikat oder ein gesonderter Export gilt, soweit dies vor der Verarbeitung vereinbart und im Zusatz festgehalten wurde.
10. Internationale Übermittlungen
Bei personenbezogenen Kundendaten, die Beschränkungen internationaler Übermittlungen unterliegen, bestimmen die Parteien zunächst den tatsächlichen Datenfluss: Exporteur, Importeur, Rollen, Länder, Datenkategorien, Empfänger, Modellroute und geltendes Recht. Anschliessend schliessen sie erforderlichenfalls einen individuellen Nachtrag oder verwenden einen anderen anerkannten Mechanismus. Dies kann Vertragsbedingungen für EWR, Vereinigtes Königreich, Schweiz oder ein anderes Gebiet umfassen, jedoch erst nach Vervollständigung der erforderlichen Parteien, Anhänge und Informationen.
Ein individueller Zusatz über internationale Übermittlungen wird Teil des B2B-Vertrags, nachdem der anwendbare Mechanismus und die erforderlichen Informationen über Parteien, Route und Daten festgelegt wurden. Die allgemeine Datenschutzrichtlinie dient als öffentliche Information; eine konkrete Garantie der Verarbeitung in nur einem Land, SCC, ein UK Addendum oder ein anderer Übermittlungsmechanismus gilt nur, wenn dies im individuellen Zusatz ausdrücklich angegeben ist.
11. Haftung, Änderungen und Verhältnis zu anderen Bedingungen
Datenverarbeitungspflichten und Rechtsbehelfe gelten im Rahmen des B2B-Vertrags und zwingenden Rechts. Eine Haftungsbegrenzung, Freistellung, Vertraulichkeitspflicht und ein Streitbeilegungsverfahren gelten in dem Umfang, in dem sie ausdrücklich durch den B2B-Vertrag festgelegt sind. Eine B2B-Beschränkung gilt nicht für einen Verbraucher, soweit das Gesetz sie nicht zulässt, und beschränkt keine unverzichtbaren Rechte betroffener Personen.
RIZZ TRADE kann die allgemeine B2B-Ebene aktualisieren, wenn sich Gesetz, Produkt, ein tatsächlicher Unterauftragsverarbeiter oder Sicherheitsanforderungen ändern. Eine wesentliche Änderung gilt nach dem mit dem Kunden vereinbarten Benachrichtigungs- und Zukunftswirkungsverfahren und ändert weder eine bereits vereinbarte Route oder einen Verarbeitungsnachtrag noch Rechte aus zwingendem Recht rückwirkend. Organisationsfragen können an support@cicora.ai gesendet werden; eine B2B-Bestellung kann einen gesonderten Arbeitskontakt festlegen.
Anlage: Mindestform eines Verarbeitungsanhangs
Das folgende Formular wird mit aktuellen Informationen für die konkrete B2B-Bestellung ausgefüllt:
| Feld | Auszufüllender Inhalt |
|---|---|
| Kontakt des Kunden / der bestimmenden Partei | Name, Anschrift/Kontakt, Datenschutz- und Vorfallkontakt, autorisierter Administrator |
| Kontakt von RIZZ TRADE / des Auftragsverarbeiters | vertragsschliessende Rechtsperson, funktionsfähiger Datenschutz-/Vorfallkontakt |
| Dienst und Bestellung | konkreter Arbeitsbereich/API/Funktionen, Vertragsfassung, Anfangs- und Enddatum |
| Weisungen | Vertrag, Bestellung, Einstellungen, API-Dokumentation, autorisierter Administrator; rechtmässige zwingende Ausnahmen |
| Zwecke und Vorgänge | Bereitstellung des Dienstes, ausgewählte Funktionen, Support, Sicherheit, Löschung/Export |
| Betroffene Personen und Daten | tatsächliche Kategorien, Beschränkung sensibler Daten, erwartetes Volumen und Häufigkeit |
| Unterauftragsverarbeiter und Modelle | aktuelles Register, Rollen, Funktionen, Länder/Übermittlungen, Änderungsregel |
| Sicherheit / Vorfall | überprüfte Massnahmen, Kontakt, Benachrichtigung und Unterstützungsverfahren |
| Aufbewahrung / Rückgabe / Löschung | Kriterien, Exportformat, Sicherungs-/gesetzliche Ausnahmen, Abschlussnachweis |
| Übermittlungen | anwendbares Recht, Exporteur/Importeur, individueller Mechanismus und erforderlichenfalls Anlagen |